ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

VLAN实验指南:从配置到排错全解析

VLAN实验指南:从配置到排错全解析

1. VLAN实验:从零开始掌握虚拟局域网技术

第一次接触VLAN时,我被它的神奇效果震惊了——几台物理连接的设备,通过简单的配置就能实现逻辑隔离。这种网络分段技术如今已成为企业网络的基础架构,但教科书上的概念总让人感觉抽象。今天我们就用真实设备环境,手把手完成一组VLAN实验,你会看到数据包如何在虚拟通道中流动,以及如何用Wireshark捕捉这些带着VLAN标签的神秘帧。

2. 实验环境搭建与基础配置

2.1 设备选型与拓扑设计

我选用锐捷S5750系列交换机作为实验设备(兼容华为/华三命令体系),搭配三台安装Intel千兆网卡的PC。拓扑采用最简星型结构:PC1-3分别连接交换机的Gig1/0/1-3口,形成物理全连通状态。这种设计能清晰展示VLAN的逻辑隔离特性——虽然所有设备物理直连,但通过VLAN划分可以实现不同广播域的隔离。

注意:实验前请确保所有设备恢复出厂设置,使用console线连接交换机时,Putty终端建议设置为9600波特率,数据位8,无校验

2.2 VLAN基础配置命令

在锐捷交换机上创建VLAN 10和VLAN 20只需两条命令:

Ruijie> enable Ruijie# configure terminal Ruijie(config)# vlan 10 Ruijie(config-vlan)# name Sales Ruijie(config-vlan)# exit Ruijie(config)# vlan 20 Ruijie(config-vlan)# name Finance

此时通过show vlan brief可以看到两个VLAN已创建但未分配端口。将端口加入VLAN的操作需要注意access/trunk模式区别:

Ruijie(config)# interface gigabitEthernet 1/0/1 Ruijie(config-if)# switchport mode access Ruijie(config-if)# switchport access vlan 10 Ruijie(config-if)# exit

3. 跨VLAN通信实验

3.1 单臂路由实现方案

要让VLAN10和VLAN20互通,传统方案是在交换机上创建VLANIF接口作为三层网关:

Ruijie(config)# interface vlan 10 Ruijie(config-if)# ip address 192.168.10.1 255.255.255.0 Ruijie(config-if)# exit Ruijie(config)# interface vlan 20 Ruijie(config-if)# ip address 192.168.20.1 255.255.255.0

此时需要配置PC的默认网关为对应VLANIF地址。测试时发现一个典型问题:PC1(10网段)能ping通网关但无法到达PC2(20网段)。排查发现是未开启IP路由功能:

Ruijie(config)# ip routing

3.2 基于子网的VLAN划分

现代网络更常用的是IP Subnet VLAN方案,它能根据源IP自动划分VLAN。配置时需要先创建ACL:

Ruijie(config)# ip access-list extended subnet-vlan Ruijie(config-ext-nacl)# permit ip 192.168.10.0 0.0.0.255 any Ruijie(config-ext-nacl)# exit Ruijie(config)# vlan configuration 10 Ruijie(config-vlan-config)# ip subnet 192.168.10.0/24

4. 高级功能与排错指南

4.1 Trunk端口配置要点

当需要跨交换机传递多VLAN流量时,必须配置Trunk端口。锐捷交换机的典型配置:

Ruijie(config)# interface gigabitEthernet 1/0/24 Ruijie(config-if)# switchport mode trunk Ruijie(config-if)# switchport trunk allowed vlan 10,20 Ruijie(config-if)# switchport trunk pvid vlan 1

这里容易踩的坑是PVID设置不当导致原生VLAN不匹配。我曾遇到两台交换机Trunk链路不通的情况,最后发现是两端PVID设置不一致(一端是VLAN1,另一端是VLAN10)。

4.2 Wireshark抓包分析技巧

要捕获带VLAN标签的帧,需要在网卡高级设置中开启"VLAN tagging"功能。在Wireshark中:

  1. 使用过滤器vlan.id == 10只看特定VLAN流量
  2. 在"Edit -> Preferences -> Protocols -> VLAN"中确保"Decode VLAN..."选项已勾选
  3. 观察802.1Q标签中的TPID(0x8100)和TCI字段

实测抓包时会发现个有趣现象:当PC网卡不支持VLAN offload时,收到的帧可能不带标签。这时需要在交换机镜像端口配置:

Ruijie(config)# monitor session 1 source interface gig1/0/1 both Ruijie(config)# monitor session 1 destination interface gig1/0/10

5. 生产环境部署建议

在企业网络中部署VLAN时,我有几个血泪教训:

  1. 一定要规划好VLAN ID分配方案,避免后期混乱。建议:

    • VLAN 1保留给管理流量
    • VLAN 10-99给用户终端
    • VLAN 100-199给服务器
    • VLAN 1000+给特殊应用
  2. Trunk链路上务必使用switchport trunk native vlan xxx显式指定native VLAN,避免安全风险

  3. 启用spanning-tree portfast trunk时要格外小心,可能导致临时环路

  4. 定期使用show interface trunk检查协商状态,我曾遇到因一端配置成dynamic auto导致的链路故障

最后分享一个诊断VLAN问题的"三板斧":

  1. show vlan brief查看VLAN端口分配
  2. show interface switchport确认端口模式
  3. show mac address-table dynamic vlan xx检查MAC学习情况
返回列表