先搞懂VLAN是什么

虚拟 VLAN 技术利用逻辑划分,在同一套物理网络上虚拟出多个相互隔离的局域网。 基础实现依靠 802.1Q 标签机制,通过 Access、Trunk 端口实现二层隔离;依靠 SVI 虚拟接口实现 VLAN 间路由。 扩展方案包含 VLAN 聚合、用户隔离 VLAN;云场景使用 VXLAN 实现大规模、跨地域的虚拟二层网络。 核心价值:隔离广播域、安全隔离、灵活部署、降低硬件布线成本。

一、基础标准虚拟 VLAN:802.1Q(传统 VLAN)

原理

在以太网数据帧头部插入 4 字节 VLAN Tag(标签),用标签区分不同逻辑局域网。

  • Tag 内包含VLAN ID(1~4094)
  • 同一物理交换机、同一根网线,依靠标签划分多个独立广播域。
  • 可以最多创建255个VLAN,

两种端口模式(虚拟 VLAN 落地方式)

  1. Access 端口 端口仅允许一个 VLAN,发出帧不带标签 Untagged,直连 PC、摄像头等终端。

俗称 “物理 VLAN”,只是端口绑定 VLAN,仍然是逻辑划分,不是物理隔离。

  1. Trunk 端口(核心虚拟链路技术) 一条物理链路承载多个带标签 VLAN 流量,实现跨交换机同 VLAN 互通。 ✅ 价值:不用为每个网段单独布线,物理链路复用,逻辑网络隔离

SVI / VLANIF(三层虚拟 VLAN 接口)

无对应的物理网口,纯逻辑虚拟接口,每一个 VLAN 创建一个三层接口配置 IP,作为该网段网关,实现VLAN 间路由

这就是大家口中最常说的「虚拟 VLAN 接口技术」

二、传统 VLAN 核心作用(虚拟技术带来的能力)

  1. 分割广播域 物理交换机默认整台设备一个广播域;通过 VLAN 虚拟划分,广播只在本 VLAN 转发,抑制广播风暴。
  2. 二层流量隔离 不同 VLAN 设备二层无法直接通信,提升内网安全(财务、办公、监控隔离)。
  3. 组网灵活,不受物理位置限制 员工更换工位,不需要重新布线,交换机上修改端口 VLAN 配置即可变更所属网段。
  4. 节约设备与布线成本 一台交换机虚拟出多个局域网,替代多台物理独立交换机。

三、进阶虚拟 VLAN 衍生技

1. Super VLAN(VLAN 聚合)

虚拟 VLAN 优化技术

  • 1 个Super VLAN(超级 VLAN) 包含多个 Sub VLAN(子 VLAN)
  • 所有子 VLAN 共用同一个三层网关(Super VLAN 接口 IP)
  • 优点:节省大量 IP 网段、网关地址,解决大量 VLAN 浪费子网的问题
  • 限制:子 VLAN 之间二层隔离,三层可以互通

2. Isolate-user-VLAN(隔离用户 VLAN,华为常用)

企业宽带、酒店组网:用户之间二层隔离,但都可以访问上联服务器 / 网关。

3. VXLAN(Virtual Extensible LAN 虚拟扩展局域网)

⚠️ 新一代 Overlay 虚拟 VLAN 技术,重点! 传统 802.1Q VLAN 限制:VLAN ID 最大 4094,只能在局域网内生效。 VXLAN 解决痛点:

  1. 使用 24 位 VXLAN ID(0~16777215),支持上千万虚拟网段
  2. 基于 UDP 封装,可以跨三层网络、跨机房、跨公网建立虚拟二层网络
  3. 广泛用于云计算、服务器虚拟化(VMware、K8s 云平台) 工作方式:在原始以太网帧外层新增 UDP/IP 头部,把二层流量封装在三层 IP 网络传输,属于隧道式虚拟局域网

简单区分: ✅ 802.1Q VLAN:Underlay,局域网内部传统虚拟 VLAN ✅ VXLAN:Overlay,大网络、云环境的虚拟扩展 VLAN

四、关键误区纠正

1 ❌ 错误:存在物理 VLAN 和虚拟 VLAN 两种独立技术

✅ 正确:没有 “物理 VLAN 技术”,VLAN 全部是逻辑虚拟技术。Access 只是 VLAN 的端口工作模式,大家只是口头俗称。

2 ❌ 错误:SVI 是独立于 VLAN 的新技术

✅ 正确:SVI 只是VLAN 的三层虚拟接口,属于 VLAN 技术的三层扩展。

3 ❌ 混淆 VLAN 与 VXLAN VLAN:依靠帧标签,局限同一二层网络,上限 4094;

VXLAN:隧道封装,跨三层,海量虚拟网络,云环境专用。

五、ACC/Trunk对比

模式 用途 VLAN 数量 VLAN 标签
Access 接电脑终端 仅 1 个 VLAN 向外发送不带标签
Trunk 交换机互相连接 多个 VLAN 携带 VLAN 标签传输

交换机实体操作:

命令 完整全称 含义
Switch>en enable en 从用户模式进入特权模式,获得查询、管理权限
Switch#conf t configure terminal conf t 进入全局配置模式,可以创建 VLAN、修改设备参数
Switch(config)#vlan 10 vlan 10 vlan10 创建 VLAN 10,并进入 VLAN 配置子模式;若已存在则直接进入
Switch(config-vlan)#exit exit 退出 VLAN 配置模式,返回全局配置模式
Switch(config)#int f0/1 interface FastEthernet0/1 int 进入 FastEthernet 0/1 接口配置模式
Switch(config-if)#sw mo ac switchport mode access sw mo acc 将接口设置为 Access 接入模式,用于连接电脑、终端设备
Switch(config-if)#sw ac vlan 10 switchport access vlan 10 sw acc vlan 把该 Access 接口划分到 VLAN 10,接口下终端属于 VLAN10
Switch(config-if)#exit exit 退出接口配置模式,回到全局配置模式
Switch(config)#int f0/24 interface FastEthernet0/24 int 进入 FastEthernet 0/24 接口配置模式
Switch(config-if)#sw mo t switchport mode trunk sw mo t 将接口设置为 Trunk 干道模式,可同时转发多个 VLAN 流量,用于交换机互联
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐