VLAN(Virtual LAN)是在交换网络中划分广播域的方法。即使设备插在同一台物理交换机,只要属于不同 VLAN,二层广播也不会直接互通。要跨 VLAN 通信,必须经过三层设备并接受路由和防火墙策略。
一、先用三个区域理解
假设家庭实验室规划:
VLAN 10 家庭终端 192.168.10.0/24 网关 192.168.10.1
VLAN 20 服务器区 192.168.20.0/24 网关 192.168.20.1
VLAN 30 IoT 设备 192.168.30.0/24 网关 192.168.30.1
VLAN ID 和 IP 子网不是同一个概念,但实际部署通常让一个 VLAN 对应一个子网,便于路由、DHCP 和防火墙管理。不要让多个 VLAN 无计划地共用同一子网。
二、Access 与 Trunk
Access 口通常连接普通电脑、打印机或不理解 VLAN 标签的设备。进入端口的未标记帧被归入指定 VLAN,发给终端时通常不带 802.1Q 标签。
Trunk 口通常连接交换机、路由器、无线 AP 或虚拟化主机,一根线可承载多个 VLAN。不同 VLAN 的帧通过 802.1Q 标签区分。两端必须就允许的 VLAN、原生/未标记 VLAN 达成一致。
不同厂商界面会使用 Tagged、Untagged、PVID、Native VLAN 等词:
- Tagged:从该端口发送时保留 VLAN 标签。
- Untagged:发送时不带标签,常用于普通终端。
- PVID:未标记帧进入端口时被归入的 VLAN。
- Native VLAN:某些设备在 Trunk 上用未标记方式承载的 VLAN。
这些词在不同产品上的操作细节可能不同,配置前先看该型号手册,不能只凭名称猜测。
三、一个安全的配置顺序
- 先在路由器或三层交换机创建 VLAN 接口和网关。
- 为每个 VLAN 建独立 DHCP 地址池,网关与 DNS 选项要正确。
- 在交换机上创建 VLAN,再配置上联 Trunk 允许列表。
- 最后把终端口改为 Access,并逐口验证。
- 配置跨 VLAN 防火墙,例如 IoT 可以上网但不能主动访问服务器管理口。
不要一开始就把“允许全部 VLAN”当长期配置。明确允许列表可以减少误接和错误标签扩散。远程管理交换机时,修改承载管理 VLAN 的上联口最容易把自己断在门外,应保留控制台或现场回退方式。
四、虚拟化与无线场景
ESXi 或 Hyper-V 主机的物理上联可以是 Trunk,由虚拟交换机/端口组给虚拟机分配 VLAN;也可以让主机端只接收某一个未标记 VLAN。标签究竟由物理交换机、虚拟交换机还是虚拟机自己处理,只能选择清晰的一层,否则可能发生双重打标签或标签被剥离。
无线 AP 常把不同 SSID 映射到不同 VLAN,例如主 Wi-Fi 到 VLAN 10、访客 Wi-Fi 到 VLAN 40。AP 上联因而通常需要承载多个 VLAN,同时还要明确 AP 自身管理流量属于哪个 VLAN。
五、逐层排障
终端拿不到地址时,依次检查:端口 PVID/Access VLAN、上联是否允许该 VLAN、路由器 VLAN 接口、DHCP 池及 DHCP Relay。拿到正确地址却不能上网,则检查默认网关、跨 VLAN 防火墙和 NAT。
建议在变更表中记录“端口—连接设备—模式—PVID—Tagged VLAN”。先测试同 VLAN 两台设备,再测试网关,最后测试跨 VLAN 和公网。这样可以判断故障处在终端口、Trunk 还是三层策略。
本文为中文原创学习整理。VLAN 标签的标准基础是 IEEE 802.1Q;入门配置概念可结合 Cisco 官方 Access 与 Trunk 教程核对。不同品牌命令与界面请以设备文档为准。
评论一下?