课题 6 VLAN 技术
VLAN 技术
一、前置基础:层次化局域网设计、冲突域与广播域
(一)三层层次化网络架构(标准园区网模型)
整体分为核心层、汇聚层、接入层,各司其职,带宽逐级适配:
万兆骨干百兆桌面
千兆骨干百兆桌面
万兆骨干千兆桌面
-
核心层
全网高速数据转发骨干,采用 10GE 万兆链路,追求高吞吐、高可靠性,负责跨区域流量转发。
-
汇聚层
流量收敛、设备汇聚,使用 GE 千兆上联核心,对接下方多台接入交换机;同时承担访问控制、VLAN 聚合功能。
-
接入层
终端电脑、打印机等设备接入,端口为 FE 百兆 / GE 千兆到桌面,负责终端接入、基础端口安全。
(二)冲突域
-
定义:能产生电信号冲突的物理网段,同一网段同时收发数据会产生冲突丢包。
-
设备差异:
-
HUB(集线器):所有端口同属一个冲突域,所有终端共享带宽,冲突严重。
-
交换机:每个端口独立一个冲突域,单端口独占带宽,无端口间冲突
-
(三)广播域
-
定义:广播帧(目的 MAC
FFFF.FFFF.FFFF)能够传输到达的全部范围。 -
设备隔离特性:
-
二层设备(Hub、交换机):无法隔离广播域,单台交换机所有端口属于同一个广播域,广播帧全网泛洪。
-
三层设备(路由器):三层接口天然分割广播域,广播帧无法跨路由器转发。
-
-
大型二层网络痛点
校园 / 企业大型交换机网络全部在同一个广播域,广播流量泛滥,占用带宽、引发卡顿、存在安全风险,VLAN 技术就是为解决该问题而生。
二、VLAN 基础概念
1. VLAN 全称
Virtual Local Area Network,虚拟局域网,二层逻辑隔离技术。
2. 核心原理
在一套物理交换机硬件上,逻辑切分成多个独立二层网络;同一个 VLAN 内单播 / 广播 / 组播互通,不同 VLAN 二层完全隔离,无法直接通信。
形象理解:一台物理交换机 = 多台逻辑独立交换机。
3. VLAN 三大核心作用
-
隔离广播,缩小广播域
将大广播域切分为多个小型独立广播域,减少广播风暴,提升网络带宽利用率。
-
提升局域网安全
不同业务 VLAN 二层隔离,默认无法互相访问,天然隔离财务、研发、办公等敏感业务。
-
灵活规划虚拟工作组
不受物理布线、机房位置限制,同一部门员工分散在不同接入交换机,仍可划入同一个 VLAN,组网灵活。
三、VLAN 划分方式(4 种主流)
1. 基于端口划分(现网最常用)
-
规则:交换机物理端口固定绑定对应 VLAN ID。
-
特性:交换机出厂默认所有端口属于 VLAN 1;端口接入终端自动归属对应 VLAN。
-
适用场景:企业、校园常规组网,稳定易维护。
2. 基于 MAC 地址划分
-
规则:绑定终端网卡 MAC 地址与 VLAN ID,终端更换接入端口,VLAN 不变。
-
缺点:终端量大时维护表格繁琐,极少大规模使用。
3. 基于网络协议划分
-
规则:根据终端运行的三层协议(IP/IPX)分配不同 VLAN。
-
适用:老旧多协议混合网络,现代纯 IP 网络基本淘汰。
4. 基于 IP 子网划分
-
规则:匹配终端 IP 网段,同一子网自动划入对应 VLAN。
-
优势:IP 与 VLAN 一一对应,便于三层网关规划。
企业常规划分思路
-
按业务分区:研发区、办公区、服务器区、宿舍区;
-
按广播域大小:控制单 VLAN 终端数量,避免广播过大;
-
按 IP 子网一一对应,方便跨 VLAN 三层互通;
-
分块规划,汇聚层统一管理 VLAN 块。
四、802.1Q VLAN 标签(VLAN 工作核心)
1. 标签作用
交换机依靠帧内 TAG 标签区分不同 VLAN 流量,实现跨交换机 VLAN 透传。
2. 帧结构对比
-
标准以太网帧:
目的MAC | 源MAC | 长度/类型 | 数据 | FCS校验 -
802.1Q 带标签帧:
目的MAC | 源MAC | TAG(4字节) | 长度/类型 | 数据 | FCS校验
3. TAG 4 字节字段拆解
-
TPID(16bit):固定值
0x8100,标识这是 802.1Q 带 VLAN 标签帧; -
Priority(3bit):802.1p 流量优先级,用于 QoS;
-
CFI(1bit):兼容老式令牌环网络,以太网固定为 0;
-
VLAN ID(12bit):VLAN 编号,核心标识字段。
4. VLAN ID 取值范围(12bit,共 4096 个)
| VLAN 区间 | 用途说明 |
|---|---|
| 0、4095 | 系统保留,不可使用 |
| 1 | 交换机默认 VLAN,所有端口出厂归属 VLAN1 |
| 2~1001、1006~4094 | 业务可用普通 VLAN |
| 1002~1005 | Cisco 设备用于 FDDI / 令牌环,国产设备无特殊限制 |
总可用业务 VLAN 数量:(2^{12}-2=4094)个。
五、交换机三种端口链路类型(Access / Trunk / Hybrid)
(一)Access 接入端口
-
使用场景:交换机连接 PC、打印机、服务器等终端设备;
-
核心规则:
-
仅属于一个 VLAN(PVID);
-
终端发送无标签帧进入交换机,交换机自动打上该端口 PVID 标签;
-
从 Access 口向外转发时,剥离 VLAN 标签,发送纯裸帧给终端;
-
只转发本端口所属 VLAN 流量,拒绝其他 VLAN。
-
(二)Trunk 中继端口(交换机互联专用)
-
使用场景:交换机与交换机、交换机与路由器之间互联,透传多个 VLAN;
-
核心规则:
-
允许多个 VLAN 带标签转发;
-
Native VLAN(本征 VLAN,默认 VLAN1):本征 VLAN 流量在 Trunk 链路上不带标签传输;其余 VLAN 全部携带 TAG;
-
厂商差异:
-
Cisco:Trunk 默认允许全部 VLAN 通行;
-
华为 / H3C:Trunk 默认不允许任何 VLAN,需手动配置允许列表;
-
-
-
跨交换机工作流程
PC(无标签)→Access 口打标签→Trunk 链路带标签传输→对端交换机 Trunk 接收→同 VLAN Access 口剥标签→终端接收。
(三)Hybrid 混合端口(国产设备主流)
-
使用场景:华为 / H3C 交换机,可同时对接终端、服务器、交换机,灵活性最高;
-
和 Trunk 核心区别:
-
Trunk:仅 Native VLAN 流量出接口不带标签;
-
Hybrid:可手动指定多个 VLAN 剥离标签(untagged),其余带标签转发;
-
-
关键参数:
-
PVID:端口默认 VLAN;
-
untagged:出端口剥离标签的 VLAN 列表;
-
tagged:出端口保留标签的 VLAN 列表。
-
六、VLAN 基础配置案例
(一)Cisco 交换机 Access + Trunk 配置
1. 创建 VLAN 并配置 Access 端口
# 进入全局模式创建VLAN switch(config)#vlan 10 switch(config-vlan)#name Office // 命名VLAN10办公区 switch(config-vlan)#exit switch(config)#vlan 20 switch(config-vlan)#name RD // VLAN20研发区 # 配置f0/10为Access,划入VLAN20 switch(config)#interface fastEthernet 0/10 switch(config-if)#switchport mode access switch(config-if)#switchport access vlan 20 # 配置f0/2为Access,划入VLAN10 switch(config)#interface fastEthernet 0/2 switch(config-if)#switchport mode access switch(config-if)#switchport access vlan 10 # 查看VLAN信息 Switch#show vlan brief
2. 配置 Trunk 互联端口
# 上联互联口f0/3设为Trunk switch(config)#interface fastEthernet 0/3 switch(config-if)#switchport mode trunk # 可选:限制允许通过的VLAN switch(config-if)#switchport trunk allowed vlan 10,20 # 查看Trunk状态 Switch#show interfaces trunk
(二)华为交换机 Hybrid 端口配置
拓扑:1/0/1 属于 VLAN2、1/0/2 属于 VLAN3,上联 2/0/0 服务器口允许 VLAN2、3 无标签通行
# 端口1/0/1配置Hybrid [Quidway]interface Ethernet 1/0/1 [Quidway-Ethernet1/0/1]port link-type hybrid [Quidway-Ethernet1/0/1]port hybrid pvid vlan 2 [Quidway-Ethernet1/0/1]port hybrid untagged vlan 2 99 # 端口1/0/2配置Hybrid [Quidway]interface Ethernet 1/0/2 [Quidway-Ethernet1/0/2]port link-type hybrid [Quidway-Ethernet1/0/2]port hybrid pvid vlan 3 [Quidway-Ethernet1/0/2]port hybrid untagged vlan 3 99 # 上联服务器端口2/0/0 [Quidway]interface Ethernet 2/0/0 [Quidway-Ethernet2/0/0]port link-type hybrid [Quidway-Ethernet2/0/0]port hybrid pvid vlan 99 [Quidway-Ethernet2/0/0]port hybrid untagged vlan 2 to 3
七、核心重难点总结
-
二层隔离特性:VLAN 仅二层隔离,不同 VLAN 主机同网段也无法互通,必须依靠三层设备(三层交换机 / 路由器)单臂路由实现跨 VLAN 通信;
-
标签操作口诀:Access 一进打标、一出剥标;Trunk 本征 VLAN 无标签、其他带标签;Hybrid 自定义多 VLAN 剥标签;
-
端口选型场景:终端接 Access,交换机互联用 Trunk,多业务混合场景用 Hybrid;
-
广播域核心逻辑:一台交换机默认一个广播域,一个 VLAN 对应一个独立广播域,VLAN 数量 = 广播域分割数量;
-
设备隔离对比:Hub 不分割冲突域、交换机分割冲突域、路由器分割广播域、VLAN 在二层交换机上分割广播域。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)