同样配置 port default vlan,加不加 link-type access 差别巨大!
·
华为交换机接口默认链路类型是 hybrid,不是 access
- 配置1:
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
端口类型 = Access口
2. 配置2:
interface GigabitEthernet0/0/1
port default vlan 10
端口类型 = Hybrid口,PVID=10
表面现象:PC插上去都能上网,Untag报文都打上VLAN10。
本质区别:对带Tag报文的处理规则完全不同
报文处理对比
Access(配置1)
- 收:收到带Tag的帧(任何VID)直接丢弃,只接收Untag帧,打上PVID=10
- 发:只允许VLAN10;发送时剥离Tag,发出Untag帧
- 限制:只能属于一个VLAN,不识别任何带标签的流量
典型:接PC、服务器、摄像头、终端。
Hybrid(配置2,只配port default vlan 10)
- 收:Untag报文打上PVID=10;如果收到带Tag报文,只要端口允许该VLAN,就可以转发(hybrid默认允许所有VLAN)
- 发:VLAN10默认untag发出;其他VLAN可以带tag从这个口发出去
- 能力:一个端口同时发多个VLAN,部分VLAN不带标签、部分带标签。
场景区分
场景1:必须写 port link-type access(推荐终端口标准写法)
连接终端设备:PC、服务器、打印机、摄像头。
- 终端不会发送带VLAN标签的帧;
- 防止意外收到带Tag的攻击/异常帧,直接丢弃,更安全;
- 工程规范,可读性强,别人看配置一眼知道这是终端口。
场景2:只写 port default vlan 10(hybrid模式)
一般不推荐用在PC终端,hybrid原本设计场景:
- 一台设备同时需要多个VLAN,部分VLAN不带标签(比如IP电话+PC:电话VLAN带tag,PC untag);
- 老设备特殊多VLAN混合接入场景。
坑点:hybrid口允许接收带Tag帧,如果对端误发其他VLAN标签报文,会直接转发,容易造成VLAN泄露、广播风暴。
实操验证命令
display interface GigabitEthernet 0/0/1
display this interface GigabitEthernet 0/0/1
看 Port link-type 字段:access / hybrid
一句话总结
port link-type access + port default vlan 10:标准终端口,拒收所有带tag帧,安全,接PC;- 只写
port default vlan 10:端口还是hybrid,PVID改成10,但是可以接收带tag帧,存在风险,多用于IP电话等混合场景。
工程最佳实践:接终端一定要敲 port link-type access,不要偷懒只配default vlan。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)