VLAN 技术

一、前置基础:层次化局域网设计、冲突域与广播域

(一)三层层次化网络架构(标准园区网模型)

整体分为核心层、汇聚层、接入层,各司其职,带宽逐级适配:

万兆骨干百兆桌面

千兆骨干百兆桌面

万兆骨干千兆桌面

  1. 核心层

    全网高速数据转发骨干,采用 10GE 万兆链路,追求高吞吐、高可靠性,负责跨区域流量转发。

  2. 汇聚层

    流量收敛、设备汇聚,使用 GE 千兆上联核心,对接下方多台接入交换机;同时承担访问控制、VLAN 聚合功能。

  3. 接入层

    终端电脑、打印机等设备接入,端口为 FE 百兆 / GE 千兆到桌面,负责终端接入、基础端口安全。

(二)冲突域

  1. 定义:能产生电信号冲突的物理网段,同一网段同时收发数据会产生冲突丢包。

  2. 设备差异:

    • HUB(集线器):所有端口同属一个冲突域,所有终端共享带宽,冲突严重。

    • 交换机:每个端口独立一个冲突域,单端口独占带宽,无端口间冲突

(三)广播域

  1. 定义:广播帧(目的 MAC FFFF.FFFF.FFFF)能够传输到达的全部范围。

  2. 设备隔离特性:

    • 二层设备(Hub、交换机):无法隔离广播域,单台交换机所有端口属于同一个广播域,广播帧全网泛洪。

    • 三层设备(路由器):三层接口天然分割广播域,广播帧无法跨路由器转发。

  3. 大型二层网络痛点

    校园 / 企业大型交换机网络全部在同一个广播域,广播流量泛滥,占用带宽、引发卡顿、存在安全风险,VLAN 技术就是为解决该问题而生

二、VLAN 基础概念

1. VLAN 全称

Virtual Local Area Network,虚拟局域网,二层逻辑隔离技术

2. 核心原理

在一套物理交换机硬件上,逻辑切分成多个独立二层网络;同一个 VLAN 内单播 / 广播 / 组播互通,不同 VLAN 二层完全隔离,无法直接通信。

形象理解:一台物理交换机 = 多台逻辑独立交换机。

3. VLAN 三大核心作用

  1. 隔离广播,缩小广播域

    将大广播域切分为多个小型独立广播域,减少广播风暴,提升网络带宽利用率。

  2. 提升局域网安全

    不同业务 VLAN 二层隔离,默认无法互相访问,天然隔离财务、研发、办公等敏感业务。

  3. 灵活规划虚拟工作组

    不受物理布线、机房位置限制,同一部门员工分散在不同接入交换机,仍可划入同一个 VLAN,组网灵活。

三、VLAN 划分方式(4 种主流)

1. 基于端口划分(现网最常用)

  • 规则:交换机物理端口固定绑定对应 VLAN ID。

  • 特性:交换机出厂默认所有端口属于 VLAN 1;端口接入终端自动归属对应 VLAN。

  • 适用场景:企业、校园常规组网,稳定易维护。

2. 基于 MAC 地址划分

  • 规则:绑定终端网卡 MAC 地址与 VLAN ID,终端更换接入端口,VLAN 不变。

  • 缺点:终端量大时维护表格繁琐,极少大规模使用。

3. 基于网络协议划分

  • 规则:根据终端运行的三层协议(IP/IPX)分配不同 VLAN。

  • 适用:老旧多协议混合网络,现代纯 IP 网络基本淘汰。

4. 基于 IP 子网划分

  • 规则:匹配终端 IP 网段,同一子网自动划入对应 VLAN。

  • 优势:IP 与 VLAN 一一对应,便于三层网关规划。

企业常规划分思路

  1. 按业务分区:研发区、办公区、服务器区、宿舍区;

  2. 按广播域大小:控制单 VLAN 终端数量,避免广播过大;

  3. 按 IP 子网一一对应,方便跨 VLAN 三层互通;

  4. 分块规划,汇聚层统一管理 VLAN 块。

四、802.1Q VLAN 标签(VLAN 工作核心)

1. 标签作用

交换机依靠帧内 TAG 标签区分不同 VLAN 流量,实现跨交换机 VLAN 透传。

2. 帧结构对比

  • 标准以太网帧:目的MAC | 源MAC | 长度/类型 | 数据 | FCS校验

  • 802.1Q 带标签帧:目的MAC | 源MAC | TAG(4字节) | 长度/类型 | 数据 | FCS校验

3. TAG 4 字节字段拆解

  1. TPID(16bit):固定值0x8100,标识这是 802.1Q 带 VLAN 标签帧;

  2. Priority(3bit):802.1p 流量优先级,用于 QoS;

  3. CFI(1bit):兼容老式令牌环网络,以太网固定为 0;

  4. VLAN ID(12bit):VLAN 编号,核心标识字段。

4. VLAN ID 取值范围(12bit,共 4096 个)

VLAN 区间 用途说明
0、4095 系统保留,不可使用
1 交换机默认 VLAN,所有端口出厂归属 VLAN1
2~1001、1006~4094 业务可用普通 VLAN
1002~1005 Cisco 设备用于 FDDI / 令牌环,国产设备无特殊限制

总可用业务 VLAN 数量:(2^{12}-2=4094)个。

五、交换机三种端口链路类型(Access / Trunk / Hybrid)

(一)Access 接入端口

  1. 使用场景:交换机连接 PC、打印机、服务器等终端设备;

  2. 核心规则:

    • 仅属于一个 VLAN(PVID)

    • 终端发送无标签帧进入交换机,交换机自动打上该端口 PVID 标签;

    • 从 Access 口向外转发时,剥离 VLAN 标签,发送纯裸帧给终端;

    • 只转发本端口所属 VLAN 流量,拒绝其他 VLAN。

(二)Trunk 中继端口(交换机互联专用)

  1. 使用场景:交换机与交换机、交换机与路由器之间互联,透传多个 VLAN;

  2. 核心规则:

    • 允许多个 VLAN 带标签转发;

    • Native VLAN(本征 VLAN,默认 VLAN1):本征 VLAN 流量在 Trunk 链路上不带标签传输;其余 VLAN 全部携带 TAG;

    • 厂商差异:

      • Cisco:Trunk 默认允许全部 VLAN 通行;

      • 华为 / H3C:Trunk 默认不允许任何 VLAN,需手动配置允许列表;

  3. 跨交换机工作流程

    PC(无标签)→Access 口打标签→Trunk 链路带标签传输→对端交换机 Trunk 接收→同 VLAN Access 口剥标签→终端接收。

(三)Hybrid 混合端口(国产设备主流)

  1. 使用场景:华为 / H3C 交换机,可同时对接终端、服务器、交换机,灵活性最高;

  2. 和 Trunk 核心区别:

    • Trunk:仅 Native VLAN 流量出接口不带标签;

    • Hybrid:可手动指定多个 VLAN 剥离标签(untagged),其余带标签转发;

  3. 关键参数:

    • PVID:端口默认 VLAN;

    • untagged:出端口剥离标签的 VLAN 列表;

    • tagged:出端口保留标签的 VLAN 列表。

六、VLAN 基础配置案例

(一)Cisco 交换机 Access + Trunk 配置

1. 创建 VLAN 并配置 Access 端口
# 进入全局模式创建VLAN
switch(config)#vlan 10
switch(config-vlan)#name Office  // 命名VLAN10办公区
switch(config-vlan)#exit
switch(config)#vlan 20
switch(config-vlan)#name RD      // VLAN20研发区
​
# 配置f0/10为Access,划入VLAN20
switch(config)#interface fastEthernet 0/10
switch(config-if)#switchport mode access
switch(config-if)#switchport access vlan 20
​
# 配置f0/2为Access,划入VLAN10
switch(config)#interface fastEthernet 0/2
switch(config-if)#switchport mode access
switch(config-if)#switchport access vlan 10
​
# 查看VLAN信息
Switch#show vlan brief
2. 配置 Trunk 互联端口
# 上联互联口f0/3设为Trunk
switch(config)#interface fastEthernet 0/3
switch(config-if)#switchport mode trunk
# 可选:限制允许通过的VLAN
switch(config-if)#switchport trunk allowed vlan 10,20
​
# 查看Trunk状态
Switch#show interfaces trunk

(二)华为交换机 Hybrid 端口配置

拓扑:1/0/1 属于 VLAN2、1/0/2 属于 VLAN3,上联 2/0/0 服务器口允许 VLAN2、3 无标签通行

# 端口1/0/1配置Hybrid
[Quidway]interface Ethernet 1/0/1
[Quidway-Ethernet1/0/1]port link-type hybrid
[Quidway-Ethernet1/0/1]port hybrid pvid vlan 2
[Quidway-Ethernet1/0/1]port hybrid untagged vlan 2 99
​
# 端口1/0/2配置Hybrid
[Quidway]interface Ethernet 1/0/2
[Quidway-Ethernet1/0/2]port link-type hybrid
[Quidway-Ethernet1/0/2]port hybrid pvid vlan 3
[Quidway-Ethernet1/0/2]port hybrid untagged vlan 3 99
​
# 上联服务器端口2/0/0
[Quidway]interface Ethernet 2/0/0
[Quidway-Ethernet2/0/0]port link-type hybrid
[Quidway-Ethernet2/0/0]port hybrid pvid vlan 99
[Quidway-Ethernet2/0/0]port hybrid untagged vlan 2 to 3

七、核心重难点总结

  1. 二层隔离特性:VLAN 仅二层隔离,不同 VLAN 主机同网段也无法互通,必须依靠三层设备(三层交换机 / 路由器)单臂路由实现跨 VLAN 通信;

  2. 标签操作口诀:Access 一进打标、一出剥标;Trunk 本征 VLAN 无标签、其他带标签;Hybrid 自定义多 VLAN 剥标签;

  3. 端口选型场景:终端接 Access,交换机互联用 Trunk,多业务混合场景用 Hybrid;

  4. 广播域核心逻辑:一台交换机默认一个广播域,一个 VLAN 对应一个独立广播域,VLAN 数量 = 广播域分割数量;

  5. 设备隔离对比:Hub 不分割冲突域、交换机分割冲突域、路由器分割广播域、VLAN 在二层交换机上分割广播域。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐