软考中级网络工程师 第3章 局域网 备考讲义

(基于《网络工程师教程(第6版)》+历年真题考点整理)


一、考情速览

  • 重要程度:★★★★(核心原理章节,下午案例分析必考模块的理论基础)
  • 考查分值:上午选择题5~7分,下午案例分析常与第8章结合,出1道20分左右的交换组网大题
  • 考查形式:概念辨析、参数记忆、原理计算、配置填空全覆盖
  • 核心必考点:CSMA/CD工作原理与最短帧长计算、IEEE 802标准体系、以太网帧结构与MAC地址、高速以太网标准参数、交换机工作原理与转发模式、冲突域/广播域划分、VLAN原理与802.1Q标准、Trunk链路特性
  • 备考定位:本章是交换组网、网络故障排查的核心理论基础,原理理解是否透彻直接决定下午组网大题的得分能力,需重点掌握核心机制,不能仅靠死记硬背。

二、核心知识点精讲

3.1 局域网基本概念

1. 局域网定义与特点

局域网(LAN)是将小范围内的计算机、终端设备通过通信线路互联,实现数据通信与资源共享的网络系统。
核心特点:

  • 覆盖范围有限(几公里内,如办公楼、校园)
  • 传输速率高、传输延迟小、误码率低
  • 通常为单位自建,归属权明确
  • 核心技术三要素:拓扑结构、传输介质、介质访问控制方法(其中介质访问控制方法是决定局域网性能的核心)
    在这里插入图片描述
2. 常见拓扑结构
  • 总线型:所有节点共享一条总线,同一时间仅一个节点可发送数据;优点是结构简单,缺点是故障影响范围大,已基本淘汰。
  • 星型:所有节点连接到中心节点(交换机);优点是故障隔离简单、易扩展,是当前以太网的主流拓扑。
  • 环型:节点首尾相连形成闭合环路,数据单向传输;典型代表为令牌环网,应用极少。
  • 树型:星型拓扑的层级扩展,适合分层组网的企业网络。

3.2 IEEE 802标准体系

IEEE 802委员会制定了局域网/城域网的系列标准,将数据链路层拆分为介质访问控制(MAC)子层逻辑链路控制(LLC)子层

  • MAC子层:负责介质访问控制、MAC地址寻址、帧的封装与拆封、差错检测,与物理介质直接相关。
  • LLC子层:负责流量控制、差错恢复、向网络层提供统一服务接口,屏蔽不同MAC子层的差异。

核心标准系列:

标准编号 对应内容
IEEE 802.1 局域网体系结构、网络管理、VLAN、生成树协议(STP)
IEEE 802.2 逻辑链路控制(LLC)子层规范
IEEE 802.3 CSMA/CD 总线介质访问控制(以太网系列标准)
IEEE 802.4 令牌总线介质访问控制
IEEE 802.5 令牌环介质访问控制
IEEE 802.11 无线局域网标准(第4章详细讲解)

在这里插入图片描述

3.3 传统以太网(IEEE 802.3)

以太网是应用最广泛的局域网技术,核心机制为CSMA/CD(载波监听多路访问/冲突检测)

1. CSMA/CD 工作原理

用于半双工以太网的介质争用控制,核心规则可概括为四步:

  1. 先听后发:发送数据前先监听信道,信道空闲才开始发送
  2. 边听边发:发送过程中持续监听信道,检测是否发生冲突
  3. 冲突停发:检测到冲突后立即停止发送,并发送干扰信号通知所有节点
  4. 随机重发:等待随机时间后再次尝试发送,采用截断二进制指数退避算法:冲突次数越多,随机等待的时间范围越大,降低再次冲突的概率。
2. 关键参数计算(高频考点)
  • 时隙时间(冲突窗口):信号在网络最远两个站点之间往返传输的时间,是检测冲突的最长时间。标准以太网时隙为512比特时间(10Mbps速率下对应51.2μs)。
  • 最短帧长:为保证发送完帧之前能检测到最远点的冲突,以太网规定了最短帧长。
    核心公式:最短帧长 = 2 × 最大传播延迟 × 数据速率
    经典结论:10Mbps 以太网最短帧长为 64字节,凡长度小于64字节的帧均为冲突碎片,会被直接丢弃。
  • 最长帧长:以太网最大帧长为1518字节(不含前导码),对应网络层MTU(最大传输单元)为1500字节。
3. MAC地址与以太网帧结构
  • MAC地址:物理地址,48位二进制,全球唯一;前24位为厂商编号(OUI),后24位为设备序列号。
    • 第8位为0:单播地址,对应唯一一台设备
    • 第8位为1:组播地址,对应一组设备
    • 全1地址(FF-FF-FF-FF-FF-FF):广播地址,发往同一广播域内所有设备
  • 标准以太网帧结构(802.3)
    字段 长度(字节) 作用
    目的MAC地址 6 标识接收方
    源MAC地址 6 标识发送方
    类型/长度 2 大于1536表示类型(如0x0800=IP,0x0806=ARP,0x8100=VLAN标签);小于等于1500表示数据长度
    数据字段 46~1500 承载上层数据,不足46字节需填充
    FCS帧校验序列 4 CRC校验,用于检测传输错误

注意:前导码(7字节)+帧起始定界符(1字节)用于同步,不计入以太网帧总长度。

3.4 高速以太网标准

在保留以太网帧格式的基础上提升速率,不同标准对应不同传输介质与距离。

1. 快速以太网(100Mbps)
  • 标准:IEEE 802.3u,保留CSMA/CD机制,最短帧长仍为64字节,冲突域直径缩小为100米。
  • 常见子类:
    • 100BASE-TX:2对5类UTP,支持全双工,最常用
    • 100BASE-FX:光纤传输,长距离场景
    • 100BASE-T4:4对3类UTP,早期升级方案,应用少
2. 千兆以太网(1000Mbps)
  • 标准:IEEE 802.3z(光纤/铜缆)、IEEE 802.3ab(双绞线)
  • 常见子类:
    标准 传输介质 最大传输距离 应用场景
    1000BASE-LX 单模/多模光纤 单模可达10km 园区骨干、长距离互联
    1000BASE-SX 多模光纤 几百米 建筑物内短距离骨干
    1000BASE-CX 屏蔽铜缆 25米 机房内设备短距互联
    1000BASE-T 超5类UTP 100米 水平布线、桌面接入
  • 特殊机制:采用载波扩展、帧突发技术解决短帧传输效率问题,兼容原有以太网帧格式。
3. 万兆以太网(10Gbps)
  • 标准:IEEE 802.3ae
  • 核心特点(高频考点):
    1. 仅支持全双工工作模式,不再使用CSMA/CD机制
    2. 保留以太网帧格式,兼容原有以太网架构
    3. 主要用于城域网、园区骨干网,不用于终端接入

3.5 交换式局域网与交换机

1. 共享式 vs 交换式以太网
  • 共享式以太网:以集线器为核心,所有端口共享同一冲突域和带宽,节点越多冲突越严重,带宽利用率低。
  • 交换式以太网:以交换机为核心,每个端口是独立的冲突域,端口间并行传输无冲突,每个端口独享带宽,是当前局域网的主流形态。
2. 交换机工作原理

交换机工作在数据链路层,基于MAC地址表转发数据帧,核心三个功能:

  1. 地址学习:收到数据帧时,将源MAC地址与接收端口绑定,记录到MAC地址表
  2. 转发/过滤:根据目的MAC地址查询地址表,从对应端口转发;未知单播帧则广播(泛洪)到所有端口
  3. 环路避免:通过生成树协议(STP,IEEE 802.1d) 逻辑阻断冗余端口,避免二层广播风暴,同时实现链路备份。
3. 交换机三种转发模式
转发模式 工作逻辑 优点 缺点
直通转发 仅读取目的MAC地址就立即转发 转发延迟极小 不校验数据,无法过滤错误帧
存储转发 接收完整帧并校验后再转发 可靠性高,支持不同速率端口转发 转发延迟大
碎片隔离 接收前64字节后再转发 过滤冲突碎片,延迟适中 无法检测完整帧错误

主流交换机均采用存储转发模式。

4. 冲突域与广播域(高频考点)
  • 冲突域:同一时间只能有一台设备发送数据,否则会产生冲突的网络范围。
    • 物理层设备(集线器、中继器):不隔离冲突域,所有端口同属一个冲突域
    • 数据链路层设备(交换机、网桥):每个端口是一个独立冲突域,可隔离冲突域
  • 广播域:广播帧能够到达的所有设备组成的范围。
    • 数据链路层设备:不隔离广播域,默认所有端口同属一个广播域
    • 网络层设备(路由器、三层交换机):可以隔离广播域
    • VLAN技术:在二层交换机上实现广播域隔离

经典考法:给出网络拓扑图,统计冲突域和广播域的数量。

5. 连接方式

交换机之间的连接,按物理介质逻辑功能来分,主要有以下4种核心方式

1. 普通级联(最基础,俗称“手拉手”)
这是最传统的方式,就是用网线(双绞线)或光纤,把一台交换机的普通端口接到另一台交换机的普通端口上。

  • 特点:简单、省钱,适合小型网络或临时扩容。
  • 缺点:层级多了会有延迟,且一旦中间某根线断了,下面所有设备都会断网。
  • 与VRRP的关系不推荐仅用单根级联线来连接VRRP的主备交换机。因为这条线承载了VRRP的心跳,如果这根线断了,会导致“双主”冲突。

2. 冗余链路聚合(提升带宽与可靠性)
为了提高带宽和冗余性,网络工程师不会只插一根线,而是将多根物理网线捆绑成一个逻辑链路(Eth-Trunk / Port-Channel)

  • 特点:带宽是累加的(比如两根千兆变两千兆),且具备负载均衡能力。如果其中一根线坏了,流量会自动切到另一根,业务无感知。
  • 与VRRP的关系强烈推荐这种方式连接两台核心交换机之间的心跳链路。用聚合链路承载VRRP报文,可以彻底避免单根网线故障导致的误切换。

3. 堆叠(虚拟化,将多台变一台)
这是中大型企业网最主流的方式。通过专用的堆叠线缆(或高速光纤)将多台交换机连接起来,软件层面将它们“合并”成一台逻辑交换机

  • 特点:管理IP只有一个,配置一次全网同步。跨设备链路聚合变得极其简单。
  • 与VRRP的关系堆叠是VRRP的替代或补充方案。如果两台核心做了堆叠,它们已经是一台设备了,通常就不需要再配置VRRP(因为本身不存在主备切换,而是箱内冗余)。但如果为了更高的可靠性(比如机房跨楼栋无法堆叠),才会退而使用VRRP。

在这里插入图片描述

4. 光纤直连(长距离或核心互联)

当交换机距离较远(超过网线100米限制)或需要极高带宽时,会使用光模块和光纤进行连接。

  • 特点:传输距离远(几百米到几十公里),抗干扰强,速率极高(40G/100G)。
  • 与VRRP的关系:在数据中心或园区骨干网中,两台核心路由器/交换机通常通过光纤直连或经光纤传输设备互联,并在此链路上运行VRRP。

额外补充:两种“逻辑存在”的特殊连接

除了物理插线,在配置交换机时还会遇到这两种“看不见的线”:

  • Trunk(中继链路):这不是一种线,而是一种端口模式。它允许在同一条物理线上跑多个VLAN的数据。比如,连接VRRP主备交换机的这根线,通常必须配置为Trunk模式,以确保虚拟网关的VLAN信息能互相传递。
  • 直连路由(逻辑连接):在配置VRRP时,不需要额外拉线,只要两台交换机通过上述任意方式物理连通,且配置了同网段的IP地址,它们就自动建立了“三层连接”,VRRP的心跳就通过这个通道传输。

3.6 虚拟局域网(VLAN)—— 本章核心重难点

1. VLAN的作用与优势

VLAN是将一个物理局域网从逻辑上划分为多个独立广播域的技术,核心优势:

  • 隔离广播域,减少广播风暴,提升带宽利用率
  • 增强网络安全性,不同VLAN默认无法直接通信
  • 组网灵活,不受物理位置限制,同一VLAN可跨交换机部署

在这里插入图片描述

2. VLAN标准与标签
  • 国际标准:IEEE 802.1Q(俗称Dot1Q),是通用公有的VLAN标准。
  • 标签结构:在以太网帧的源MAC地址与类型字段之间插入4字节的VLAN标签,其中包含12位VLAN ID。
  • VLAN ID范围:0-4095,其中0和4095为保留值,可用范围为1-4094;默认VLAN为VLAN 1。
    在这里插入图片描述
3. VLAN的分类
分类方式 原理 特点
基于端口划分 手动将交换机端口分配到指定VLAN 静态VLAN,配置简单、稳定,最常用
基于MAC地址划分 根据终端MAC地址自动分配VLAN 动态VLAN,终端移动无需重新配置
基于网络层协议/子网划分 根据IP协议类型或IP子网分配VLAN 适合多协议、多子网混合场景
4. 交换机端口类型(下午大题核心考点)
  • Access端口(接入端口)
    • 仅属于一个VLAN,用于连接终端设备(PC、服务器、打印机)
    • 发送数据时会剥离VLAN标签,终端接收的是标准以太网帧
  • Trunk端口(干道端口)
    • 可以同时承载多个VLAN的数据,用于交换机与交换机、交换机与路由器之间的互联
    • 除本征VLAN外,所有VLAN的数据帧都携带802.1Q标签传输
  • 本征VLAN(Native VLAN)
    • Trunk链路上不打标签传输的VLAN,默认是VLAN 1
    • Trunk两端本征VLAN必须一致,否则会出现VLAN跳跃安全问题,导致网络故障

在这里插入图片描述

5. VLAN间通信

不同VLAN属于不同广播域,二层无法直接通信,必须通过三层设备实现:

  • 单臂路由:路由器一个物理接口划分为多个子接口,分别对应不同VLAN,实现VLAN间路由
  • 三层交换:三层交换机通过内置路由模块实现VLAN间高速转发,是当前主流方案

3.7 GVRP 协议

GVRP(GARP VLAN Registration Protocol) 是一种网络协议,主要用于在交换机之间自动同步和传播VLAN(虚拟局域网)配置信息。它的核心目标是减少网络管理员的手动配置工作,并确保整个交换网络中的VLAN信息保持一致。

你可以把它理解成一个“VLAN信息自动同步工具”。当你在网络中一台交换机上创建或删除一个VLAN时,GVRP能让这个信息自动“通知”给相连的其他交换机,让它们也自动创建或删除对应的VLAN,从而实现配置的“即插即用”。

1. 工作机制与核心概念

GVRP是基于更底层的GARP(通用属性注册协议) 框架运行的。为了让你更好地理解它的工作细节,这里有几个关键概念:

  1. 基础“语言”与“信使”:网络中的GVRP设备(称为“GARP应用实体”)通过三种消息来沟通:

    • Join(加入)消息:请求其他交换机注册某个VLAN信息。
    • Leave(离开)消息:请求其他交换机注销某个VLAN信息。
    • LeaveAll(全部离开)消息:这是一个“重置”信号,周期性地发起,让全网重新同步所有VLAN信息,确保一致性。
  2. 可靠与高效的“交通规则”:为了确保消息可靠传输且不浪费带宽,GVRP使用了四种定时器来控制消息的发送节奏:

    • Hold定时器:将短时间内收到的多个VLAN注册信息打包成一个消息发送,以节省带宽。
    • Join定时器:保证重要的“加入”消息能被可靠地发送两次,防止丢失。
    • Leave定时器:当设备收到“离开”消息时,会等待一段时间。如果在超时前没有收到该VLAN的“加入”消息,才真正将其注销,这可以防止因消息延迟导致的误删除。
    • LeaveAll定时器:周期性地触发“全部离开”过程,促使全网重新注册所有VLAN,以纠正可能出现的状态不一致问题。
  3. 三种工作模式:GVRP端口可以工作在不同的模式下,以控制其对VLAN的处理行为。下表总结了它们的区别:

模式 核心行为 适用场景
Normal (普通模式) 允许动态注册/注销VLAN,并收发所有(包括动态和静态)VLAN的声明。这是最灵活的模式。 大多数需要自动同步VLAN的通用场景。
Fixed (固定模式) 禁止动态注册/注销VLAN只发送静态VLAN(手动配置的)的声明。 需要将某个端口限制在特定的手动配置VLAN集合内,不允许学习新的VLAN。
Forbidden (禁止模式) 禁止动态注册/注销VLAN,且只发送VLAN 1的声明,忽略所有其他VLAN信息。 用于“VLAN裁剪”或安全隔离,强制端口只属于默认的VLAN 1。

关键要点与限制

  • 动态与静态VLAN:通过GVRP自动创建的VLAN称为动态VLAN,它们会随着网络状态变化而自动增减;而手动创建的VLAN称为静态VLAN,稳定性更高。
  • 适用链路:GVRP通常只在Trunk(干道)链路上运行,用于交换机之间的连接。
  • 协议标准:GVRP由IEEE 802.1Q标准定义,确保了不同厂商交换机之间的基本互操作性。
  • GVRP 只支持标准 VLAN 1‑1001,扩展 VLAN(1002‑4094)GVRP 不能动态学习。
  • GVRP 的作用就是不用每台交换机手动创建 VLAN,只需要在一台交换机上创建 VLAN,通过 GVRP 报文,其他交换机会动态学习到这个 VLAN,不需要所有交换机都手动建立 VLAN。

3.8 VRRP 技术

VRRP(虚拟路由冗余协议) 是一种网络容错协议,它通过将多台物理路由器/交换机虚拟化成一台“逻辑路由器/交换机”,来为局域网内的主机提供一个高可用的默认网关,从而解决传统网络中单一网关设备带来的单点故障问题。

它的核心思想是:与其让终端设备依赖一台可能宕机的物理路由器/交换机,不如让一组路由器/交换机“抱团”,对外提供一个固定的虚拟IP地址和虚拟MAC地址。终端设备只需将网关指向这个虚拟IP,而无需关心背后是哪台物理设备在真正工作。
在这里插入图片描述

核心概念与角色

一个VRRP组内的路由器主要扮演两种角色:

  • 主用路由器/交换机 (Master):负责实际转发数据流量,并响应针对虚拟IP地址的ARP请求。正常情况下,只有Master在干活。
  • 备用路由器/交换机 (Backup):处于待命状态,不转发数据流量,只负责监听Master的健康状况。当Master出现故障时,Backup会接替它的工作。

为了区分和选举角色,VRRP引入了几个关键要素:

  • 虚拟路由器/交换机标识符 (VRID):一个VRRP组的唯一编号,范围是1-255。
  • 虚拟MAC地址:由VRID自动生成,格式固定为 00-00-5E-00-01-{VRID}。设备通信时使用的是这个虚拟MAC,因此主备切换对终端是透明的。
  • 优先级 (Priority):取值范围1-254(默认100),数值越高,越有可能被选举为Master。如果某台路由器/交换机的实际接口IP地址恰好与虚拟IP地址相同,它被称为“IP地址拥有者”,拥有最高优先级255,将直接成为Master。

工作流程:主备选举与切换

  1. 选举Master:VRRP组刚建立时,各路由器处于Backup状态并交换优先级信息。优先级最高的路由器/交换机将成为Master,其余保持Backup状态。
  2. 周期性通告:Master会周期性地(默认1秒)向组播地址224.0.0.18发送VRRP通告报文,向所有Backup宣告自己“还活着”。
  3. 故障检测与切换:Backup在连续约3-4秒(计算公式为 3 × 发送间隔 + Skew_Time)未收到Master的通告后,会认为Master发生故障。此时,所有Backup会根据各自的优先级重新选举,优先级最高的将成为新的Master,并立即接管流量转发任务,整个过程对用户完全透明。

抢占模式

VRRP支持两种工作模式:

  • 抢占模式 (Preempt):这是默认模式。如果一个Backup发现自己的优先级高于当前Master,它会主动“抢占”并成为新的Master。这适用于希望优先级最高的设备始终作为主用设备的场景。
  • 非抢占模式 (Non-preempt):只要当前Master不出现故障,即使后来加入了一个优先级更高的路由器,它也只能充当Backup。这可以有效避免因网络波动或优先级调整而引发不必要的频繁切换。

3.9 其他局域网技术(了解级考点)

  • 令牌环网(IEEE 802.5):环型拓扑,通过令牌传递控制介质访问,无冲突;但结构复杂、故障排查难,已基本淘汰。
  • FDDI(光纤分布式数据接口):双环光纤令牌网,100Mbps速率,具备链路冗余;早期用于骨干网,现已被高速以太网替代。
  • ATM局域网:基于信元交换的技术,面向连接,曾用于多媒体传输,应用范围有限。

3.9 局域网互联设备层级对比

设备 工作层级 隔离冲突域 隔离广播域 核心功能
中继器/集线器 物理层 信号放大、延长传输距离
网桥/二层交换机 数据链路层 基于MAC地址转发,隔离冲突
路由器/三层交换机 网络层 基于IP地址转发,隔离广播

三、高频易混考点辨析

1. CSMA/CD vs CSMA/CA

  • CSMA/CD:冲突检测,用于有线以太网半双工模式,检测到冲突后停止重发
  • CSMA/CA:冲突避免,用于无线局域网(802.11),发送前先预约信道,尽量避免冲突发生

2. 物理地址 vs 逻辑地址

  • MAC地址:物理地址,48位,数据链路层标识,固化在网卡,全球唯一
  • IP地址:逻辑地址,32位(IPv4),网络层标识,可手动配置修改

3. Access端口 vs Trunk端口

  • Access:单VLAN,接终端,发帧去标签
  • Trunk:多VLAN,接网络设备,发帧带标签(本征VLAN除外)

4. 半双工 vs 全双工以太网

  • 半双工:同一时间只能发或收,存在冲突,需要CSMA/CD,共享带宽
  • 全双工:可同时收发,无冲突,不需要CSMA/CD,端口独享带宽,是当前主流模式

四、经典真题示例

  1. 10Mbps 以太网的最短帧长为64字节,若将速率提升至100Mbps,保持网络覆盖范围不变,则最短帧长应为( )
    A. 64字节 B. 128字节 C. 640字节 D. 1518字节
    答案:C
    解析:最短帧长=2×传播延迟×速率,传播距离不变则传播延迟不变,速率提升10倍,最短帧长也提升10倍,即640字节。

  2. 以下关于VLAN的描述中,错误的是( )
    A. VLAN可以隔离广播域
    B. 不同VLAN的设备可以直接二层通信
    C. Trunk端口可以承载多个VLAN的数据
    D. 基于端口的VLAN是最常用的划分方式
    答案:B
    解析:不同VLAN属于不同广播域,二层无法直接通信,必须通过三层设备转发。

  3. 交换机工作在( ),其核心作用是隔离( )
    A. 物理层,冲突域 B. 数据链路层,冲突域
    C. 数据链路层,广播域 D. 网络层,广播域
    答案:B
    解析:交换机工作在数据链路层,每个端口是独立冲突域,可以隔离冲突域;默认不隔离广播域。

  4. 万兆以太网的特点是( )
    A. 采用CSMA/CD机制 B. 仅支持半双工模式
    C. 保留以太网帧格式 D. 仅用于终端接入
    答案:C
    解析:万兆以太网仅支持全双工,无需CSMA/CD,保留以太网帧格式,主要用于骨干网络。


五、备考建议

  1. 必拿分点:IEEE 802标准对应关系、以太网帧结构、高速以太网参数、交换机转发模式、VLAN基本概念,这些考点重复率极高,刷题即可巩固。
  2. 重点理解原理:CSMA/CD工作机制、最短帧长计算逻辑、冲突域/广播域的划分、VLAN隔离广播的原理,理解后才能应对灵活变形的题目。
  3. 衔接下午大题:VLAN、Trunk、交换机端口类型是下午交换组网大题的核心考点,学习原理时可同步记忆基础配置逻辑,为第8章组网配置打基础。
  4. 时间投入:总学习时长控制在5~7小时,3小时精读核心原理,2小时结合拓扑练习冲突域/广播域计算与VLAN逻辑梳理,1小时刷章节真题。

补充资料:STP 生成树协议(Spanning Tree Protocol)

核心作用

二层交换机环境中,如果存在物理环路,会带来3个严重问题:

  1. 广播风暴:广播帧无限循环转发,占满带宽,设备CPU爆满
  2. MAC地址表震荡:同一个MAC地址,交换机从不同端口反复收到,MAC表频繁抖动
  3. 帧重复接收:终端收到多份相同帧

STP核心思想:逻辑阻塞部分端口,把物理环路修剪成无环的树型拓扑;当活动链路故障,被阻塞端口自动打开,实现链路冗余备份

物理上保留冗余线路,逻辑上临时关掉一部分端口,兼顾无环+冗余

标准:802.1D 传统STP;802.1w RSTP快速生成树;802.1s MSTP多实例生成树。


在这里插入图片描述
在这里插入图片描述

基础概念

1. BPDU 桥协议数据单元

STP不依赖上层协议,交换机之间通过BPDU报文交互STP信息,使用组播发送。

  • 根桥交换机每2秒发送一次BPDU;非根桥收到BPDU后,才转发更新后的BPDU。
  • BPDU携带关键参数:桥ID、根桥ID、根路径开销、发送者桥ID、端口ID。

2. 桥ID Bridge ID(BID)

桥优先级(16bit) + MAC地址(48bit)

  • 默认桥优先级:32768,可以手动修改,数值越小越优先
  • MAC是交换机背板MAC,用来打破优先级相同的平局。

根桥选举:全网桥ID最小的交换机成为根桥(Root Bridge),整个STP拓扑的逻辑树根。

3. 路径开销 Cost

端口接收方向的链路开销,用来衡量链路“代价”,带宽越大cost越小:

链路带宽 cost(802.1D旧) cost(802.1t新标准)
10M 100 2000000
100M 19 200000
1G 4 20000
10G 2 2000

根路径开销RPC:从本交换机到根桥的累计路径开销

4. 端口ID Port ID

端口优先级(8bit)+端口号(8bit),默认端口优先级128,数值越小越优,用于平局比较。

在这里插入图片描述


四步选举(802.1D STP)

先选根桥 → 每台非根桥选根端口RP → 每个网段选指定端口DP → 剩下端口置为阻塞端口Blocking

  1. 选举根桥 Root Bridge
    全网BID最小交换机=根桥。根桥所有端口都是指定端口,不会被阻塞

  2. 非根交换机选举【根端口 RP Root Port】

根端口:交换机去往根桥的最优出端口,每个非根桥有且只有1个根端口
选举顺序,依次比较,比出最优端口:
① 根路径开销RPC最小;
② 对端发送BPDU的桥ID最小;
③ 对端发送BPDU的端口ID最小;
根端口状态:转发Forwarding,收发用户流量。

  1. 每个广播网段选举【指定端口 DP Designated Port】

每一条链路(每个网段),选出一个指定端口,负责向该网段转发去往根桥的流量。
选举规则:
① 该端口到根桥RPC最小;
② 本端BID小;
③ 本端Port ID小。
指定端口状态:转发Forwarding。

  1. 剩下既不是RP、也不是DP的端口 → 替代端口,置为Blocking阻塞
    阻塞端口:只接收BPDU,不转发业务数据帧,防止环路;链路故障时才激活。
    在这里插入图片描述
    在这里插入图片描述

STP 5种端口状态(传统802.1D)

状态 作用 时间 转发业务 接收BPDU
Disabled 端口关闭
Blocking 阻塞,防环 20s老化
Listening 监听,选端口角色 15s
Learning 学习MAC地址,不转发 15s
Forwarding 正常转发流量

传统STP完整收敛时间:最大 30~50秒
链路断开:阻塞端口要等20s老化 + 15s监听 +15s学习 =50s才能切换转发,收敛慢,这是802.1D最大痛点。

时间说明

  • Hello时间:2s 根桥发BPDU间隔
  • Max Age:20s,BPDU超时时间;收不到BPDU认为链路失效
  • Forward Delay:15s,监听、学习阶段等待时间

RSTP 802.1w 快速生成树(改进版)

解决传统STP收敛慢问题,收敛时间几百毫秒级别,向下兼容STP。

端口角色更新

  1. Root Port 根端口
  2. Designated Port 指定端口
  3. Alternate替代端口:本交换机收到更优BPDU,阻塞端口,根端口备份。根端口故障,Alternate立刻升为根端口,快速切换。
  4. Backup备份端口:交换机同一个网段收到自己发出的BPDU,本地链路备份。

端口状态简化

合并为3种:

  • Discarding:对应STP的Disabled/Blocking/Listening,丢弃业务,接收BPDU
  • Learning:学习MAC
  • Forwarding:转发

RSTP快速收敛机制

  1. P/A握手(Proposal/Agreement):点对点链路,协商快速跳过监听学习,直接进入转发;
  2. 边缘端口Edge Port:接终端PC,直接转发,不参与STP计算;注意:边缘端口接交换机依然会环路!
  3. 替代/备份端口本地切换,不需要等待计时器。

注意:共享式Hub链路不能P/A快速收敛,仍然要forward delay。


MSTP 802.1s 多实例生成树

RSTP整网只有一棵树,所有VLAN共用一套拓扑,部分链路被阻塞,带宽浪费。
MSTP:

  1. 把多个VLAN映射到同一个MST实例
  2. 不同实例跑独立的生成树;
  3. 实现负载分担:实例1阻塞A链路,实例2阻塞B链路,不同VLAN走不同路径,充分利用冗余链路带宽。

概念:

  • MST域:配置相同域名、修订号、VLAN‑实例映射的交换机属于同一个MST域;域内MSTP,域间回退RSTP/STP。

现网工程:MSTP是企业交换机主流部署方案


常见误区总结

  1. STP阻塞的是端口,不是物理线缆;线缆物理还在,只是逻辑不转发业务。
  2. 根桥是逻辑角色,不是性能最好的交换机,建议手动指定,不要靠自动选举
  3. BPDU是交换机产生,终端PC不会发送BPDU。
  4. Edge边缘端口不要接交换机,否则会产生环路。
  5. STP/RSTP/MSTP兼容:MSTP交换机可以识别STP BPDU,自动回退。

简单拓扑举例

两台交换机S1、S2,两条网线互联。

  • S1桥ID更小,成为根桥;
  • S1两个端口都是DP指定端口,转发;
  • S2其中一个端口选举RP根端口转发;另一个端口既不是RP也不是DP,被阻塞;
  • 一条链路断,阻塞端口解除阻塞,接管流量。

补充资料 VLAN 工作位置

VLAN本身是二层技术(数据链路层,帧级别),二层交换机、三层交换机都支持VLAN,但分工不同

1、二层交换机

  • 只能做VLAN划分、Access口、Trunk口,处理VLAN标签,隔离广播域。
  • 不能做VLAN之间互相通信:二层交换机没有三层路由功能,不同VLAN的主机就算接在同一台二层交换机,也不能直接互通。

二层交换机只懂带tag的以太网帧,不懂IP。

  • 误区:不是三层交换机才能配置 VLAN!VLAN 是二层特性,二层交换机也能建 VLAN。能不能 VLAN 间互通,才是二者最本质的区别。

2、三层交换机

  • 同时具备二层+三层能力
    1. 二层部分:同样完成VLAN划分、trunk、处理VLAN标签(和二层交换机一样)
    2. 三层部分:开启VLANIF(SVI,交换虚拟接口),给每个VLAN配置IP网关,实现·不同VLAN之间路由互通(VLAN间路由)

关键总结

  1. VLAN(标签、广播域隔离)属于二层,二层交换机就可以实现
  2. VLAN之间互相访问,才需要三层功能,需要三层交换机/路由器单臂路由
  3. 通俗记忆:
    • 二层交换机:划VLAN,把广播隔开,不能跨VLAN通信
    • 三层交换机:划VLAN + 做VLAN网关,让不同VLAN能互相访问

补充对比

设备 能否配置VLAN 能否VLAN间互通
二层交换机
三层交换机 ✅(SVI接口)
普通路由器 ❌(无VLAN标签处理) ✅(单臂路由子接口实现VLAN间路由)

单臂路由:普通路由器+二层交换机,路由器子接口剥打VLAN标签,也实现VLAN互访,性能差,现在企业基本用三层交换机SVI替代。

什么时候必须用三层交换机?

场景 1:内网有多个 VLAN,需要 VLAN 之间互相访问

这是最常见场景。
比如公司网络:

  • VLAN10:办公电脑 网段 192.168.10.0/24
  • VLAN20:服务器 网段 192.168.20.0/24

二层交换机划完 VLAN 之后,VLAN10 和 VLAN20 完全隔离,互相 ping 不通。
此时两种方案:

  1. 三层交换机:配置 SVI 虚拟接口,作为各个 VLAN 的网关,VLAN 之间直接内网转发,速度快。
  2. 普通路由器做单臂路由,性能低,现在极少用。

👉 只要内网需要多 VLAN 互通,优先上三层交换机。

场景 2:内网大量网段,需要做静态路由、OSPF 等路由协议

三层交换机支持 OSPF、静态路由等路由协议,可以做内网三层网关。
二层交换机完全没有路由功能,只能写默认网关,本身不参与路由计算。

场景 3:需要内网高速转发,不想把跨网段流量扔给路由器

普通路由器接口速率低,跨 VLAN 流量全部跑路由器会成为瓶颈。
三层交换机硬件 ASIC 芯片完成三层转发,线速转发,比路由器快得多

场景 4:做内网网关,终端网关配置在交换机上

所有终端的网关 IP 配置在三层交换机 SVI 接口上,而不是防火墙 / 路由器。
防火墙只负责出口,内网网关交给三层交换机,分担压力。

什么时候只用二层交换机就够了?

  1. 整个网络只有一个 VLAN,一个网段,不需要划分多个广播域;
  2. 上层已经有三层设备(三层交换机 / 防火墙做 VLAN 网关),本交换机只负责接入终端;

企业里大量接入层都是二层交换机,只做接入,网关由核心三层交换机承担。

补充资料 同一VLAN跨交换机通信(二层转发,Trunk链路)

拓扑说明

  • PC1:VLAN 10,接交换机SW1的Access接口G0/1
  • PC2:VLAN 10,接交换机SW2的Access接口G0/1
  • SW1与SW2互联接口配置为Trunk,允许VLAN10通过,本征VLAN默认VLAN1
  • PC1、PC2在同一个VLAN10,同一网段,不需要路由器/三层交换机,二层直接转发

端口基础规则回顾

  1. Access口(接PC)
    • 接收PC的帧:PC发出的是无标签帧,交换机收到后打上该端口VLAN标签
    • 向PC发送帧:剥离标签,发送无标签帧,PC无法识别802.1Q标签。
  2. Trunk口(交换机之间互联)
    • 接收带标签帧:保留标签进入交换机内部;
    • 发送非本征VLAN帧:携带标签发送出去
    • 本征VLAN流量不打标签。
  3. PC终端不会生成、识别VLAN标签,所有标签的打包(添加)、剥离(删除)全部由交换机完成。

通信场景:PC1访问PC2,同VLAN10,跨两台交换机
在这里插入图片描述

完整过程(标签打包、传递、剥离)

① PC1发送数据帧(无标签)

PC1生成普通以太网帧,没有802.1Q标签
源MAC:PC1‑MAC,目的MAC:PC2‑MAC。
PC完全不知道VLAN存在。

② SW1的Access接口G0/1接收帧:【标签打包:打VLAN10标签】

SW1的G0/1是Access,属于VLAN10:

  1. 收到PC1发来的Untag(无标签)帧
  2. 交换机给帧插入4字节802.1Q标签,VLAN ID =10
  3. 带VLAN10标签的数据帧进入交换机内部,交换机内部转发始终携带标签;
  4. SW1查MAC地址表,发现PC2的MAC不在本地,需要从和SW2相连的Trunk口转发出去。

打包标签就在这里:Access端口收到终端无标签帧,添加VLAN标签。

③ SW1从Trunk接口向SW2转发:携带标签传输

SW1的互联口是Trunk,VLAN10不是本征VLAN:

Trunk发送规则:非本征VLAN,保留802.1Q标签向外发送
所以链路上跑的是带VLAN10标签的帧,传到SW2。

重点:Trunk链路上面传输的帧是带标签的,用来告诉对端交换机:这个帧属于VLAN10。

④ SW2的Trunk接口接收帧,保留标签

SW2的Trunk口收到这个带VLAN ID=10的帧:

  1. 识别帧中的VLAN标签VLAN10;
  2. 标签保留,不会删除,带标签帧进入SW2交换机内部;
  3. SW2查询本机MAC地址表:VLAN10中,PC2的MAC出现在G0/1接口。

⑤ SW2 Access口G0/1向外发送:【标签剥离】

G0/1为Access端口,属于VLAN10:
Access端口向终端发送帧时,把802.1Q标签剥离掉,发出普通无标签以太网帧交给PC2。

PC2收到不带标签的普通以太网帧,完成接收。

回程:PC2回复PC1,过程完全对称

  1. PC2发出无标签帧;
  2. SW2 Access口收到,打包打上VLAN10标签
  3. SW2 Trunk口发送带VLAN10标签的帧给SW1;
  4. SW1 Trunk接收,保留VLAN10标签;
  5. SW1的Access口G0/1剥离标签,无标签帧发给PC1。

关键要点总结(考试高频)

  1. 打标签(打包)时机
    Access端口收到PC发来的无标签帧 → 打上端口所属VLAN标签;

PC永远不会发带标签帧,标签由交换机添加。

  1. Trunk链路上
    同VLAN跨交换机,整个链路传输全程携带VLAN标签(非本征VLAN),VLAN ID从头到尾不变;

二层同VLAN通信,不会修改VLAN标签,不需要经过三层设备

  1. 剥离标签时机
    当帧从Access端口发往终端PC的时候,交换机剥离802.1Q标签;
    PC只能接收无标签的普通以太网帧。

  2. 易错区分

  • 同VLAN跨交换机:只二层转发,标签ID全程不变,Trunk负责携带标签;
  • 不同VLAN跨交换机:必须经过三层网关,标签会被删除,路由后重新打新VLAN标签。

补充:如果是本征VLAN(VLAN1)跨交换机

如果PC属于本征VLAN1:

  • Access口收到无标签帧,交换机内部逻辑上属于VLAN1;
  • Trunk链路上传输不携带标签
  • 对端交换机Trunk收到无标签帧,识别为本征VLAN;
  • 出Access口依旧无标签发给PC。

本征VLAN流量在Trunk链路上没有802.1Q标签。

补充资料 跨交换机不同VLAN设备通信

前提条件:

  1. 两台交换机,交换机之间互联端口配置为 Trunk(中继)端口,用来传输带VLAN标签的数据帧;
  2. 终端接交换机的端口是 Access接入端口,属于某一个VLAN;
  3. 同VLAN跨交换机二层通信只需要Trunk打标签;不同VLAN之间通信必须依靠三层设备(路由器单臂路由 / 三层交换机SVI接口),二层不能直接互通
  • Access端口:接PC,接收帧不带标签,发出帧不带标签;属于某个固定VLAN。
  • Trunk端口:交换机之间互联,转发带802.1Q标签帧,允许多个VLAN通过;有一个本征VLAN(默认VLAN1,本征VLAN流量不打标签)。
  • 802.1Q标签:插在以太网源MAC和类型字段之间,4字节,包含VLAN ID。

下面举例拓扑:

PC1:VLAN10,接SW1的Access口G0/1
PC2:VLAN20,接SW2的Access口G0/2
SW1与SW2互联端口:SW1‑G0/24 <–> SW2‑G0/24,配置Trunk,本征VLAN默认1
三层设备:SW1上开启三层,配置SVI接口:VLANIF10、VLANIF20,实现VLAN间路由。
PC1网关:VLANIF10地址;PC2网关:VLANIF20地址。

通信流程:PC1(VLAN10)访问PC2(VLAN20),完整帧标签打包、转发、剥离全过程。


步骤1:PC1发送普通以太网帧(无标签)

PC1完全不知道VLAN,发出普通以太网帧,没有802.1Q标签
源MAC=PC1‑MAC,目的MAC=网关MAC(VLANIF10的MAC),IP:源IP PC1,目的IP PC2。

步骤2:SW1的Access端口G0/1接收帧 → 打上VLAN标签(打包标签)

SW1的G0/1是Access,属于VLAN10:

  1. 收到PC1发来的Untag无标签帧
  2. 给帧插入802.1Q标签,VLAN ID=10
  3. 交换机内部交换逻辑:这个帧属于VLAN10,在交换机内部处理时永远携带标签。

✅ 标签打包发生在这里:Access端口收到无标签帧,打上该端口所属VLAN的标签,交换机内部全部用带标签帧转发。

Access端口规则:

  • 收:无标签 → 打上本端口VLAN标签进入交换机;收到带标签帧直接丢弃(非法)
  • 发:从Access口往外发时,剥离标签,发出无标签帧给终端

步骤3:SW1判断目的不是本地VLAN10设备,交给三层SVI网关做VLAN间路由

PC2属于VLAN20,不在VLAN10广播域。帧目的MAC是网关MAC,所以上送到三层模块VLANIF10接口。

📌 VLAN间路由,会发生“解封装‑路由‑重新封装”,标签会发生变化

  1. VLANIF10接收带VLAN10标签的帧,剥掉二层标签,取出IP报文;
  2. 三层查路由表,知道目的PC2属于VLAN20网段,下一跳直连VLANIF20;
  3. 三层重新构造二层帧,打上VLAN20标签,交给交换机二层转发模块。

⚠️关键点:跨VLAN,三层路由之后,二层标签从VLAN10变成VLAN20!
同一个数据包,经过三层网关之后二层VLAN标签更换,IP不变,MAC地址会改写。

步骤4:SW1从Trunk口G0/24向外转发带VLAN20标签帧

SW1要把带VLAN20标签的帧发给SW2。
Trunk端口行为:
VLAN20不是本征VLAN,所以保留802.1Q标签(VLAN ID=20),把带标签帧发给SW2。

Trunk发送规则:

  • 非本征VLAN:发送带标签帧
  • 本征VLAN:发送不带标签帧

步骤5:SW2的Trunk端口G0/24接收带标签帧

SW2 Trunk口收到带有VLAN ID=20的802.1Q标签帧:

  1. 识别帧中VLAN ID=20;
  2. 标签保留,帧带着VLAN20标签进入SW2交换机内部;
  3. 查询MAC地址表:VLAN20,目的MAC在G0/2端口。

步骤6:SW2从Access端口G0/2发出,剥离标签,发给PC2

G0/2是Access端口,属于VLAN20:

Access端口向外发送数据:把802.1Q标签剥离,发出普通无标签以太网帧

PC2收到不带标签的普通以太网帧,完成接收。


回程:PC2回复PC1,过程对称

  1. PC2发出无标签帧,目的MAC为网关VLANIF20的MAC;
  2. SW2 Access口收到无标签帧,打上VLAN20标签
  3. 上送到三层VLANIF20接口,剥离标签,IP路由,重新封装,打上VLAN10标签;
  4. SW2 Trunk口发出带VLAN10标签帧给SW1;
  5. SW1 Trunk接收VLAN10带标签帧;
  6. 从连接PC1的Access口剥离标签,发送无标签帧给PC1。

对比:同一VLAN跨交换机二层通信(不需要三层)

比如PC1(VLAN10) ↔ PC3(VLAN10),分别在SW1、SW2,不跨VLAN,不走三层网关

  1. PC1发无标签帧 → SW1 Access打VLAN10标签;
  2. SW1 Trunk转发,携带VLAN10标签发给SW2;
  3. SW2 Trunk接收,保留VLAN10标签;
  4. SW2 Access口剥离标签,无标签帧发给PC3。

整个过程标签只打一次,全程VLAN ID不变,不经过三层设备,不会修改标签


核心总结标签打包、剥离时机(考试高频)

  1. 打标签(打包802.1Q)
    • Access端口收到终端的无标签帧:打上该Access口所属VLAN标签;
    • 交换机内部所有转发,帧都携带标签。
  2. Trunk链路传输
    • 非本征VLAN:帧带着标签在交换机之间跑;
    • 本征VLAN:Trunk链路上不带标签传输。
  3. 剥离标签
    1)Access端口向PC发送帧:必须剥离标签,PC只能识别普通无标签以太网帧;
    2)三层SVI/单臂路由收到带标签帧,上三层时剥离标签,路由后重新打上新VLAN标签。

易错点:

  • ❌PC会发送带VLAN标签帧:错,普通终端网卡不识别802.1Q标签;标签全部是交换机添加删除。
  • ❌不同VLAN只靠Trunk就可以通信:错,Trunk只是传递标签,隔离二层广播,不同VLAN必须三层路由。
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐