华为交换机接口默认链路类型是 hybrid,不是 access

  1. 配置1:
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 10

端口类型 = Access口
2. 配置2:

interface GigabitEthernet0/0/1
 port default vlan 10

端口类型 = Hybrid口,PVID=10

表面现象:PC插上去都能上网,Untag报文都打上VLAN10。
本质区别:对带Tag报文的处理规则完全不同

报文处理对比

Access(配置1)

  1. 收:收到带Tag的帧(任何VID)直接丢弃,只接收Untag帧,打上PVID=10
  2. 发:只允许VLAN10;发送时剥离Tag,发出Untag帧
  3. 限制:只能属于一个VLAN,不识别任何带标签的流量

典型:接PC、服务器、摄像头、终端。

Hybrid(配置2,只配port default vlan 10)

  1. 收:Untag报文打上PVID=10;如果收到带Tag报文,只要端口允许该VLAN,就可以转发(hybrid默认允许所有VLAN)
  2. 发:VLAN10默认untag发出;其他VLAN可以带tag从这个口发出去
  3. 能力:一个端口同时发多个VLAN,部分VLAN不带标签、部分带标签。

场景区分

场景1:必须写 port link-type access(推荐终端口标准写法)

连接终端设备:PC、服务器、打印机、摄像头。

  • 终端不会发送带VLAN标签的帧;
  • 防止意外收到带Tag的攻击/异常帧,直接丢弃,更安全;
  • 工程规范,可读性强,别人看配置一眼知道这是终端口。

场景2:只写 port default vlan 10(hybrid模式)

一般不推荐用在PC终端,hybrid原本设计场景:

  • 一台设备同时需要多个VLAN,部分VLAN不带标签(比如IP电话+PC:电话VLAN带tag,PC untag);
  • 老设备特殊多VLAN混合接入场景。

坑点:hybrid口允许接收带Tag帧,如果对端误发其他VLAN标签报文,会直接转发,容易造成VLAN泄露、广播风暴。

实操验证命令

display interface GigabitEthernet 0/0/1
display this interface GigabitEthernet 0/0/1

看 Port link-type 字段:access / hybrid

一句话总结

  • port link-type access + port default vlan 10:标准终端口,拒收所有带tag帧,安全,接PC;
  • 只写port default vlan 10:端口还是hybrid,PVID改成10,但是可以接收带tag帧,存在风险,多用于IP电话等混合场景。

工程最佳实践:接终端一定要敲 port link-type access,不要偷懒只配default vlan。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐