一、VLAN 核心基础概念

1.1 什么是VLAN?

VLAN(Virtual Local Area Network,虚拟局域网)是一种逻辑划分的广播域,它在物理局域网基础上,通过交换机软件逻辑将同一物理网络划分为多个相互隔离的虚拟网络。

简单理解:物理上是同一个局域网,逻辑上分成多个独立小局域网,无需改动网线、设备硬件,仅通过配置即可实现网络隔离。

1.2 VLAN 核心作用(解决传统局域网痛点)

传统交换机所有端口默认属于同一广播域,设备过多时会出现广播风暴、网络卡顿、安全隐患、无法精细化管理等问题,VLAN完美解决以上问题:

  • 隔离广播域:每个VLAN是独立广播域,广播流量仅在本VLAN内传播,抑制广播风暴,提升网络带宽利用率。

  • 提升网络安全性:不同VLAN默认二层隔离,无法直接互通,可隔离敏感业务、用户终端,防止跨VLAN非法访问。

  • 简化网络管理:打破物理位置限制,不同楼层、不同区域的设备可划入同一VLAN,适配企业部门、业务分组管理。

  • 灵活扩展网络:无需重新布线,通过配置即可调整终端所属网络,适配人员、业务变动。

1.3 VLAN 核心特性

  • 二层隔离:相同VLAN内设备二层可互通,不同VLAN设备二层完全隔离

  • 独立广播域、独立冲突域:每个VLAN拥有专属的广播和冲突域。

  • 三层互通依赖路由:不同VLAN想要通信,必须通过三层设备(三层交换机、路由器)实现路由转发。

  • VLAN范围:标准VLAN ID 1-4094,其中VLAN 1为默认VLAN,所有交换机端口初始默认属于VLAN 1。

二、VLAN 划分方式(主流4种)

不同划分方式适配不同场景,其中基于端口划分为企业最常用方式。

2.1 基于端口划分(静态VLAN)

手动将交换机固定端口绑定指定VLAN,端口归属永久生效,除非手动修改。

  • 优点:配置简单、稳定性强、运维方便。

  • 缺点:终端更换端口后,需要重新配置VLAN。

  • 适用场景:企业固定工位、固定业务设备(打印机、服务器、办公终端)。

2.2 基于MAC地址划分(动态VLAN)

根据终端设备的MAC地址绑定VLAN,终端接入任意交换机端口,自动划入对应VLAN。

  • 优点:终端移动位置无需重新配置VLAN。

  • 缺点:需要提前录入所有设备MAC地址,初始配置工作量大。

  • 适用场景:移动办公终端、企业流动设备。

2.3 基于IP地址/子网划分

根据终端IP地址、网段自动划分VLAN,属于三层VLAN划分方式。

  • 优点:适配网段统一管理,逻辑关联性强。

  • 缺点:依赖IP配置,终端修改IP会导致VLAN归属异常。

  • 适用场景:按业务网段分区的大型局域网。

2.4 基于协议划分

根据终端运行的网络协议(IPv4、IPv6等)划分VLAN,较少使用。

三、交换机端口模式(VLAN 核心端口类型)

交换机端口分为Access、Trunk、Hybrid三种模式,是VLAN通信、跨交换机VLAN传输的基础。

3.1 Access 接入端口

  • 作用:连接终端设备(电脑、打印机、摄像头)。

  • 特性:仅属于一个VLAN,传输无标签(Untagged)数据帧。

  • 工作机制:接收终端数据时,自动打上端口所属VLAN标签;发送数据到终端时,剥离VLAN标签。

3.2 Trunk 中继端口

  • 作用:连接交换机与交换机、交换机与路由器,实现跨交换机同VLAN互通。

  • 特性:可传输多个VLAN数据,默认允许所有VLAN通行。

  • 工作机制:传输数据时保留VLAN标签(Tagged),仅默认VLAN(PVID)数据为无标签。

  • 核心协议:IEEE 802.1Q(通用VLAN封装协议,所有品牌设备通用)。

3.3 Hybrid 混合端口

  • 作用:兼具Access和Trunk功能,可同时传输带标签、无标签数据。

  • 适用场景:华为设备专属模式,多用于特殊业务隔离场景。

3.4 核心概念:PVID(端口默认VLAN)

所有交换机端口都有默认PVID,默认值为1。Access端口PVID就是其所属VLAN;Trunk端口PVID为默认放行的无标签VLAN。

四、VLAN 基础通信原理

4.1 同VLAN通信(二层互通,无需路由)

同一VLAN内的两台终端,无论是否在同一交换机,均可直接二层互通。

通信流程:终端发送数据→Access端口打VLAN标签→Trunk端口带标签转发→对端交换机识别标签→剥离标签转发至目标终端,全程仅交换机二层转发,无需三层设备。

4.2 不同VLAN通信(二层隔离,必须路由)

不同VLAN属于不同广播域、不同网段,二层绝对无法互通,必须通过三层路由实现VLAN间通信,这是核心考点。

核心逻辑:VLAN隔离是二层隔离,三层路由可以跨越二层隔离,实现跨VLAN数据转发。

五、VLAN间通信的三种实现方式(重点)

VLAN间通信本质:为每个VLAN配置独立网关,通过三层设备进行跨网段转发,三种方式难度递增、实用性递增。

5.1 方式一:单臂路由(路由器实现VLAN间通信)

1. 原理

使用一台路由器,通过一个物理接口和交换机Trunk端口对接,在路由器物理接口上配置多个子接口,每个子接口对应一个VLAN,作为该VLAN的网关,实现VLAN间路由转发。

2. 拓扑结构

终端(VLAN2、VLAN3)→交换机(配置Trunk端口)→路由器(单物理接口多子接口)

3. 优缺点
  • 优点:设备成本低,无需三层交换机,仅普通路由器+二层交换机即可实现。

  • 缺点:所有VLAN流量依赖单条物理链路,易形成带宽瓶颈,稳定性差,仅适用于小型网络。

4. 核心配置思路
  • 交换机:创建VLAN、接入端口设为Access模式、上联路由器端口设为Trunk模式。

  • 路由器:物理接口开启802.1Q封装,配置多个子接口,每个子接口配置对应VLAN网关IP。

5.2 方式二:三层交换机SVI接口通信(企业主流)

1. 原理

三层交换机同时具备二层交换、三层路由功能,为每个VLAN创建SVI(交换虚拟接口),SVI接口IP即为该VLAN的网关,交换机内部直接完成VLAN间路由转发,无需外接路由器。

2. 核心优势(对比单臂路由)
  • 转发速度快:三层硬件转发,无链路瓶颈。

  • 稳定性高:内部路由转发,规避单点链路故障。

  • 部署简单:无需额外路由器,集成度高,是企业网络标准方案。

3. 通信流程

VLAN2终端发送数据→交换机二层转发→VLAN2 SVI网关→三层交换机路由转发→VLAN3 SVI网关→二层转发至VLAN3终端。
实操:


Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐