VLAN 是什么:广播域、干道(Trunk)、接入(Access)一次理清

学交换时,VLAN 是绕不开的坎。
文档里又是广播域,又是 Trunk、Access、Tag,名词一多就容易背滑。
其实核心只有三句话:

  1. VLAN 用来隔离二层广播
  2. Access 口通常只属于一个 VLAN,接终端
  3. Trunk 口可承载多个 VLAN,接交换机或需要透传多 VLAN 的设备

本文按这个顺序,把概念一次理清,适合 HCIP 入门和现场组网记笔记。


1. 为什么需要 VLAN?先从「广播域」说起

1.1 冲突域 vs 广播域

概念 粗理解 谁在缩小它
冲突域 半双工时代「抢着发会撞车」的范围 交换机每个端口通常各自一个冲突域
广播域 广播帧能传到的范围 默认:同一个二层网络;路由器(三层)或 VLAN 划分会切开

交换机很大的价值是:端口之间隔离冲突;但默认并不隔离广播——同一台交换机、同一个二层网里,广播仍可能洪泛到很多端口。

广播多了会怎样?

  • 无效流量占带宽
  • 终端 CPU 被广播打断
  • 故障(如环路、异常主机)容易「一片网一起遭殃」

1.2 VLAN 一句话定义

VLAN(Virtual Local Area Network,虚拟局域网):在同一套物理交换网络上,用逻辑方式划分出多个彼此隔离的广播域

可以记成:

物理上还是那些交换机和网线;
逻辑上却像拆成了多张「独立的局域网」。

不同 VLAN:

  • 二层默认不通(互相隔离广播)
  • 若要互通,通常需要三层设备做路由(或三层交换机的 VLAN 间路由)

2. VLAN 解决什么问题?典型场景

场景 做法思路
办公网与访客网隔离 员工 VLAN、访客 VLAN 分开
生产网与办公网隔离 工控/生产 VLAN 与办公 VLAN 分开
同楼层多部门 按部门划 VLAN,减少互相广播
跨楼层同一部门 同一 VLAN 可通过 Trunk 跨交换机延伸

注意:VLAN 主要管的是二层隔离与广播范围,不等于防火墙策略;跨 VLAN 访问仍要用路由/ACL 等继续管。


3. VLAN ID:逻辑网络的「编号」

每个 VLAN 有一个编号,常见范围:

  • 常用:1~4094(具体保留值以设备文档为准)
  • VLAN 1 在很多设备上是默认 VLAN,端口出厂常在 VLAN 1

现场习惯:

  • 先规划:哪个业务用哪个 VLAN ID
  • 再统一:所有相关交换机上,同一业务用同一 ID(否则 Trunk 透传会对不上)

4. Access 与 Trunk:端口的两种常见角色

交换机端口(接口)加入 VLAN 时,最常碰到两种模式:

4.1 Access(接入)口

Access 口:通常只属于一个 VLAN,用来接:

  • PC、打印机
  • PLC、摄像头、工控屏
  • 不需要识别多个 VLAN 的普通终端

特点:

  • 终端侧一般无感:电脑网卡通常不配 VLAN,只拿一个 IP
  • 交换机在 Access 口上,把该端口划进某个 VLAN(如 VLAN 10)
  • 从该口出去给终端的帧,通常是不带 VLAN 标签的普通以太网帧(对终端友好)

一句话:Access = 给终端用的「单 VLAN 入口」。

4.2 Trunk(干道)口

Trunk 口:一条链路上可承载多个 VLAN 的流量,用来接:

  • 交换机 ↔ 交换机
  • 交换机 ↔ 路由器(子接口做 VLAN 间路由时)
  • 少数「本身支持多 VLAN / 需透传」的服务器或设备

特点:

  • 为了区分「这帧属于哪个 VLAN」,Trunk 上常使用 802.1Q 标签(Tag)
  • 标签里带着 VLAN ID
  • 对端交换机根据 Tag 把帧送进正确的 VLAN

一句话:Trunk = 多 VLAN 的「合路干道」。

4.3 对照表

项目 Access Trunk
典型连接对象 终端 交换机 / 路由子接口等
承载 VLAN 数 通常 1 个 多个
帧是否带 Tag 对终端侧通常不带 常带 802.1Q Tag
配置关注点 端口属于哪个 VLAN 允许哪些 VLAN 通过、Native VLAN 等

5. 802.1Q Tag:Trunk 上怎么区分 VLAN?

可以把它想成「快递分拨标签」:

普通数据帧
   │
   ▼
在 Trunk 上前进时打上 802.1Q Tag(含 VLAN ID)
   │
   ▼
对端交换机看 Tag → 送进对应 VLAN → 再从对应 Access 口送给终端(出 Access 时常去标签)

没有 Tag、又走在 Trunk 上时,很多设备会把它归到 Native VLAN(本征 VLAN)——入门阶段先记住:

Trunk 靠 Tag 区分多数 VLAN;Native VLAN 是「没打 Tag 时算谁的」特殊规则。
两端 Native VLAN 建议一致,不一致可能导致怪异的二层问题。


6. 一张拓扑把三者串起来

        VLAN 10(办公)              VLAN 20(生产)
     PC-A          PC-B           PLC           HMI
       │             │              │             │
    Access        Access         Access        Access
       │             │              │             │
       └──────┬──────┘              └──────┬──────┘
              │                            │
         ┌────┴────────────────────────────┴────┐
         │           交换机 SW1                  │
         └─────────────────┬────────────────────┘
                           │ Trunk(允许多 VLAN)
                           │ 帧上带 VLAN Tag
         ┌─────────────────┴────────────────────┐
         │           交换机 SW2                  │
         └────┬────────────────────────────┬────┘
              │                            │
           Access                       Access
              │                            │
            PC-C                         摄像头
         (VLAN 10)                    (VLAN 20)

读图要点:

  1. 广播域:VLAN 10 的广播到不了 VLAN 20(二层隔离)
  2. Access:终端口各进各的 VLAN
  3. Trunk:SW1–SW2 之间一条线传多个 VLAN

若 PC-A(VLAN 10)要访问 PLC(VLAN 20),需要三层路由,而不是只改 Access/Trunk。


7. 和「同一网段 / 不同网段」的关系

易混点单独说清:

说法 更准确的理解
「一个 VLAN 一个网段」 常见设计建议,不是协议强制
同一 VLAN 却配了不同网段 IP 二层能到,三层可能不通(网关/掩码问题)
不同 VLAN 却配了同一网段 设计很别扭,排障痛苦,应避免

实践建议:

  • 一个 VLAN ↔ 一个 IP 子网(如 VLAN 10 ↔ 192.168.10.0/24
  • 跨 VLAN 访问走网关(三层)

这样「二层隔离」和「三层寻址」一一对应,最好懂。


8. 配置时脑子里的检查清单(通用)

不管哪家命令,思路通常是:

  1. 创建 VLAN(定义 ID / 名称)
  2. Access 口:设为 access,并划入指定 VLAN
  3. Trunk 口:设为 trunk,并允许需要的 VLAN 通过
  4. 两端 Trunk 对齐:允许列表、封装(多为 802.1Q)、Native VLAN
  5. 若需跨 VLAN 互通:配 VLAN 接口(SVI)或路由器子接口 + 路由/网关

验证思路:

  • 同 VLAN 两台终端:应能互相 ping(二层+IP 都正常时)
  • 不同 VLAN:二层直连应不通;配好网关后才可能通
  • Trunk 两端:看端口模式、允许 VLAN、是否 up,必要时抓包看 Tag

9. 常见误区

误区 更正
「上了 VLAN 就一定安全」 VLAN 是隔离手段,不是完整安全方案
「Trunk 比 Access 高级,终端也接 Trunk」 普通终端一般接 Access
「只要有 Trunk,所有 VLAN 自动通」 还要允许列表;跨 VLAN 还要三层
「VLAN 能代替路由」 VLAN 管二层;跨网段仍要路由
「VLAN ID 两端随便编号」 同一业务建议全网统一 ID

10. 小结

  1. 广播域:广播能到达的范围;VLAN 用来在交换网络里划分多个广播域。
  2. Access:单 VLAN,接终端;对终端通常无 Tag。
  3. Trunk:多 VLAN 合路,接交换机等;靠 802.1Q Tag 区分 VLAN。
  4. 同 VLAN 二层可通;不同 VLAN 默认二层隔离,互通靠三层。
  5. 规划上尽量 VLAN ↔ 子网 一一对应;Trunk 两端参数要对齐。

先抓住「广播域 → Access/Trunk → Tag」,再去背各厂商命令,会轻松很多。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐