VLAN 入门:Access、Trunk 与跨网段通信

2026-10-9 / 0 评论 / 1 阅读

VLAN 入门:Access、Trunk 与跨网段通信 原创示意图

VLAN(Virtual LAN)是在交换网络中划分广播域的方法。即使设备插在同一台物理交换机,只要属于不同 VLAN,二层广播也不会直接互通。要跨 VLAN 通信,必须经过三层设备并接受路由和防火墙策略。

一、先用三个区域理解

假设家庭实验室规划:

VLAN 10  家庭终端  192.168.10.0/24  网关 192.168.10.1
VLAN 20  服务器区  192.168.20.0/24  网关 192.168.20.1
VLAN 30  IoT 设备  192.168.30.0/24  网关 192.168.30.1

VLAN ID 和 IP 子网不是同一个概念,但实际部署通常让一个 VLAN 对应一个子网,便于路由、DHCP 和防火墙管理。不要让多个 VLAN 无计划地共用同一子网。

二、Access 与 Trunk

Access 口通常连接普通电脑、打印机或不理解 VLAN 标签的设备。进入端口的未标记帧被归入指定 VLAN,发给终端时通常不带 802.1Q 标签。

Trunk 口通常连接交换机、路由器、无线 AP 或虚拟化主机,一根线可承载多个 VLAN。不同 VLAN 的帧通过 802.1Q 标签区分。两端必须就允许的 VLAN、原生/未标记 VLAN 达成一致。

不同厂商界面会使用 Tagged、Untagged、PVID、Native VLAN 等词:

  • Tagged:从该端口发送时保留 VLAN 标签。
  • Untagged:发送时不带标签,常用于普通终端。
  • PVID:未标记帧进入端口时被归入的 VLAN。
  • Native VLAN:某些设备在 Trunk 上用未标记方式承载的 VLAN。

这些词在不同产品上的操作细节可能不同,配置前先看该型号手册,不能只凭名称猜测。

三、一个安全的配置顺序

  1. 先在路由器或三层交换机创建 VLAN 接口和网关。
  2. 为每个 VLAN 建独立 DHCP 地址池,网关与 DNS 选项要正确。
  3. 在交换机上创建 VLAN,再配置上联 Trunk 允许列表。
  4. 最后把终端口改为 Access,并逐口验证。
  5. 配置跨 VLAN 防火墙,例如 IoT 可以上网但不能主动访问服务器管理口。

不要一开始就把“允许全部 VLAN”当长期配置。明确允许列表可以减少误接和错误标签扩散。远程管理交换机时,修改承载管理 VLAN 的上联口最容易把自己断在门外,应保留控制台或现场回退方式。

四、虚拟化与无线场景

ESXi 或 Hyper-V 主机的物理上联可以是 Trunk,由虚拟交换机/端口组给虚拟机分配 VLAN;也可以让主机端只接收某一个未标记 VLAN。标签究竟由物理交换机、虚拟交换机还是虚拟机自己处理,只能选择清晰的一层,否则可能发生双重打标签或标签被剥离。

无线 AP 常把不同 SSID 映射到不同 VLAN,例如主 Wi-Fi 到 VLAN 10、访客 Wi-Fi 到 VLAN 40。AP 上联因而通常需要承载多个 VLAN,同时还要明确 AP 自身管理流量属于哪个 VLAN。

五、逐层排障

终端拿不到地址时,依次检查:端口 PVID/Access VLAN、上联是否允许该 VLAN、路由器 VLAN 接口、DHCP 池及 DHCP Relay。拿到正确地址却不能上网,则检查默认网关、跨 VLAN 防火墙和 NAT。

建议在变更表中记录“端口—连接设备—模式—PVID—Tagged VLAN”。先测试同 VLAN 两台设备,再测试网关,最后测试跨 VLAN 和公网。这样可以判断故障处在终端口、Trunk 还是三层策略。

本文为中文原创学习整理。VLAN 标签的标准基础是 IEEE 802.1Q;入门配置概念可结合 Cisco 官方 Access 与 Trunk 教程核对。不同品牌命令与界面请以设备文档为准。

评论一下?

OωO
取消