VLAN 是什么:广播域、Trunk、Access一次理清
VLAN 是什么:广播域、干道(Trunk)、接入(Access)一次理清
学交换时,VLAN 是绕不开的坎。
文档里又是广播域,又是 Trunk、Access、Tag,名词一多就容易背滑。
其实核心只有三句话:
- VLAN 用来隔离二层广播
- Access 口通常只属于一个 VLAN,接终端
- Trunk 口可承载多个 VLAN,接交换机或需要透传多 VLAN 的设备
本文按这个顺序,把概念一次理清,适合 HCIP 入门和现场组网记笔记。
1. 为什么需要 VLAN?先从「广播域」说起
1.1 冲突域 vs 广播域
| 概念 | 粗理解 | 谁在缩小它 |
|---|---|---|
| 冲突域 | 半双工时代「抢着发会撞车」的范围 | 交换机每个端口通常各自一个冲突域 |
| 广播域 | 广播帧能传到的范围 | 默认:同一个二层网络;路由器(三层)或 VLAN 划分会切开 |
交换机很大的价值是:端口之间隔离冲突;但默认并不隔离广播——同一台交换机、同一个二层网里,广播仍可能洪泛到很多端口。
广播多了会怎样?
- 无效流量占带宽
- 终端 CPU 被广播打断
- 故障(如环路、异常主机)容易「一片网一起遭殃」
1.2 VLAN 一句话定义
VLAN(Virtual Local Area Network,虚拟局域网):在同一套物理交换网络上,用逻辑方式划分出多个彼此隔离的广播域。
可以记成:
物理上还是那些交换机和网线;
逻辑上却像拆成了多张「独立的局域网」。
不同 VLAN:
- 二层默认不通(互相隔离广播)
- 若要互通,通常需要三层设备做路由(或三层交换机的 VLAN 间路由)
2. VLAN 解决什么问题?典型场景
| 场景 | 做法思路 |
|---|---|
| 办公网与访客网隔离 | 员工 VLAN、访客 VLAN 分开 |
| 生产网与办公网隔离 | 工控/生产 VLAN 与办公 VLAN 分开 |
| 同楼层多部门 | 按部门划 VLAN,减少互相广播 |
| 跨楼层同一部门 | 同一 VLAN 可通过 Trunk 跨交换机延伸 |
注意:VLAN 主要管的是二层隔离与广播范围,不等于防火墙策略;跨 VLAN 访问仍要用路由/ACL 等继续管。
3. VLAN ID:逻辑网络的「编号」
每个 VLAN 有一个编号,常见范围:
- 常用:1~4094(具体保留值以设备文档为准)
- VLAN 1 在很多设备上是默认 VLAN,端口出厂常在 VLAN 1
现场习惯:
- 先规划:哪个业务用哪个 VLAN ID
- 再统一:所有相关交换机上,同一业务用同一 ID(否则 Trunk 透传会对不上)
4. Access 与 Trunk:端口的两种常见角色
交换机端口(接口)加入 VLAN 时,最常碰到两种模式:
4.1 Access(接入)口
Access 口:通常只属于一个 VLAN,用来接:
- PC、打印机
- PLC、摄像头、工控屏
- 不需要识别多个 VLAN 的普通终端
特点:
- 终端侧一般无感:电脑网卡通常不配 VLAN,只拿一个 IP
- 交换机在 Access 口上,把该端口划进某个 VLAN(如 VLAN 10)
- 从该口出去给终端的帧,通常是不带 VLAN 标签的普通以太网帧(对终端友好)
一句话:Access = 给终端用的「单 VLAN 入口」。
4.2 Trunk(干道)口
Trunk 口:一条链路上可承载多个 VLAN 的流量,用来接:
- 交换机 ↔ 交换机
- 交换机 ↔ 路由器(子接口做 VLAN 间路由时)
- 少数「本身支持多 VLAN / 需透传」的服务器或设备
特点:
- 为了区分「这帧属于哪个 VLAN」,Trunk 上常使用 802.1Q 标签(Tag)
- 标签里带着 VLAN ID
- 对端交换机根据 Tag 把帧送进正确的 VLAN
一句话:Trunk = 多 VLAN 的「合路干道」。
4.3 对照表
| 项目 | Access | Trunk |
|---|---|---|
| 典型连接对象 | 终端 | 交换机 / 路由子接口等 |
| 承载 VLAN 数 | 通常 1 个 | 多个 |
| 帧是否带 Tag | 对终端侧通常不带 | 常带 802.1Q Tag |
| 配置关注点 | 端口属于哪个 VLAN | 允许哪些 VLAN 通过、Native VLAN 等 |
5. 802.1Q Tag:Trunk 上怎么区分 VLAN?
可以把它想成「快递分拨标签」:
普通数据帧
│
▼
在 Trunk 上前进时打上 802.1Q Tag(含 VLAN ID)
│
▼
对端交换机看 Tag → 送进对应 VLAN → 再从对应 Access 口送给终端(出 Access 时常去标签)
没有 Tag、又走在 Trunk 上时,很多设备会把它归到 Native VLAN(本征 VLAN)——入门阶段先记住:
Trunk 靠 Tag 区分多数 VLAN;Native VLAN 是「没打 Tag 时算谁的」特殊规则。
两端 Native VLAN 建议一致,不一致可能导致怪异的二层问题。
6. 一张拓扑把三者串起来
VLAN 10(办公) VLAN 20(生产)
PC-A PC-B PLC HMI
│ │ │ │
Access Access Access Access
│ │ │ │
└──────┬──────┘ └──────┬──────┘
│ │
┌────┴────────────────────────────┴────┐
│ 交换机 SW1 │
└─────────────────┬────────────────────┘
│ Trunk(允许多 VLAN)
│ 帧上带 VLAN Tag
┌─────────────────┴────────────────────┐
│ 交换机 SW2 │
└────┬────────────────────────────┬────┘
│ │
Access Access
│ │
PC-C 摄像头
(VLAN 10) (VLAN 20)
读图要点:
- 广播域:VLAN 10 的广播到不了 VLAN 20(二层隔离)
- Access:终端口各进各的 VLAN
- Trunk:SW1–SW2 之间一条线传多个 VLAN
若 PC-A(VLAN 10)要访问 PLC(VLAN 20),需要三层路由,而不是只改 Access/Trunk。
7. 和「同一网段 / 不同网段」的关系
易混点单独说清:
| 说法 | 更准确的理解 |
|---|---|
| 「一个 VLAN 一个网段」 | 常见设计建议,不是协议强制 |
| 同一 VLAN 却配了不同网段 IP | 二层能到,三层可能不通(网关/掩码问题) |
| 不同 VLAN 却配了同一网段 | 设计很别扭,排障痛苦,应避免 |
实践建议:
- 一个 VLAN ↔ 一个 IP 子网(如 VLAN 10 ↔
192.168.10.0/24) - 跨 VLAN 访问走网关(三层)
这样「二层隔离」和「三层寻址」一一对应,最好懂。
8. 配置时脑子里的检查清单(通用)
不管哪家命令,思路通常是:
- 创建 VLAN(定义 ID / 名称)
- Access 口:设为 access,并划入指定 VLAN
- Trunk 口:设为 trunk,并允许需要的 VLAN 通过
- 两端 Trunk 对齐:允许列表、封装(多为 802.1Q)、Native VLAN
- 若需跨 VLAN 互通:配 VLAN 接口(SVI)或路由器子接口 + 路由/网关
验证思路:
- 同 VLAN 两台终端:应能互相 ping(二层+IP 都正常时)
- 不同 VLAN:二层直连应不通;配好网关后才可能通
- Trunk 两端:看端口模式、允许 VLAN、是否 up,必要时抓包看 Tag
9. 常见误区
| 误区 | 更正 |
|---|---|
| 「上了 VLAN 就一定安全」 | VLAN 是隔离手段,不是完整安全方案 |
| 「Trunk 比 Access 高级,终端也接 Trunk」 | 普通终端一般接 Access |
| 「只要有 Trunk,所有 VLAN 自动通」 | 还要允许列表;跨 VLAN 还要三层 |
| 「VLAN 能代替路由」 | VLAN 管二层;跨网段仍要路由 |
| 「VLAN ID 两端随便编号」 | 同一业务建议全网统一 ID |
10. 小结
- 广播域:广播能到达的范围;VLAN 用来在交换网络里划分多个广播域。
- Access:单 VLAN,接终端;对终端通常无 Tag。
- Trunk:多 VLAN 合路,接交换机等;靠 802.1Q Tag 区分 VLAN。
- 同 VLAN 二层可通;不同 VLAN 默认二层隔离,互通靠三层。
- 规划上尽量 VLAN ↔ 子网 一一对应;Trunk 两端参数要对齐。
先抓住「广播域 → Access/Trunk → Tag」,再去背各厂商命令,会轻松很多。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)