1. 为什么需要VLAN间路由?
想象一下你住在一个大型社区里,办公区、宿舍区和服务器区就像三个独立的小区。虽然大家都用同一个物业(交换机),但默认情况下这三个区域的人是不能互相串门的——这就是VLAN隔离的效果。这种设计确实能提升安全性和网络效率,但现实工作中我们又经常需要让不同区域进行协作。
我刚开始接触网络工程时就踩过坑:给财务部配置的打印机突然无法被行政部访问,排查半天才发现是VLAN隔离导致的。这时候就需要三层交换机出场了——它就像个智能门禁系统,既能保持区域隔离,又能让有权限的人员自由通行。
2. 实验环境搭建
2.1 准备你的数字实验室
建议先用eNSP新建一个空白工程(File > New),我习惯把每个实验单独保存。拖入这些设备:
- 1台S5700三层交换机(型号不限,但建议用较新的)
- 3台PC(代表不同区域)
- 用自动线缆连接PC1-G0/0/1、PC2-G0/0/2、PC3-G0/0/3
注意:eNSP有时会出现端口不亮的情况,右键设备选择"重启"通常能解决
2.2 基础网络配置
给三台PC配置如下参数:
PC1(办公区):
- IP:192.168.1.1
- 掩码:255.255.255.0
- 网关:192.168.1.254(这个地址稍后会在交换机配置)
PC2(宿舍区):
- IP:172.16.1.1
- 掩码:255.255.255.0
- 网关:172.16.1.254
PC3(服务器区):
- IP:10.1.1.1
- 掩码:255.255.255.0
- 网关:10.1.1.254
配置完记得每台PC都要点"应用"按钮,有次我忘了点结果排查了半小时...
3. 三层交换机核心配置
3.1 创建VLAN虚拟网关
双击交换机进入命令行,这些命令建议逐条执行:
system-view # 进入上帝模式 vlan batch 10 20 30 # 批量创建VLAN interface vlanif 10 # 进入VLAN10的虚拟接口 ip address 192.168.1.254 24 # 配置网关IP interface vlanif 20 ip address 172.16.1.254 24 interface vlanif 30 ip address 10.1.1.254 24这里有个实用技巧:华为设备支持简写命令,比如"int"代替"interface","add"代替"address"。但新手建议先用完整命令,等熟悉了再用简写。
3.2 端口绑定VLAN
继续在交换机配置:
interface GigabitEthernet0/0/1 port link-type access # 设为接入模式 port default vlan 10 # 划入VLAN10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/3 port link-type access port default vlan 30曾经有学员问为什么不用trunk模式?这里解释下:access模式就像给端口贴专属标签,而trunk模式相当于多功能通道。我们当前场景每个端口只需服务一个VLAN,所以access更合适。
4. 验证与排错
4.1 检查配置成果
这几个诊断命令堪称网络界的"听诊器":
display vlan # 查看VLAN包含哪些端口 display ip interface brief # 检查接口IP状态 display ip routing-table # 查看神奇的路由表正常应该看到:
- 每个VLAN包含正确的端口
- 三个VLAN接口状态都是UP
- 路由表有192.168.1.0/24、172.16.1.0/24、10.1.1.0/24三条直连路由
4.2 实战连通性测试
在PC1上尝试:
ping 192.168.1.254 # 先测试网关是否通 ping 172.16.1.1 # 跨VLAN测试宿舍区 ping 10.1.1.1 # 跨VLAN测试服务器区如果第一个ping通但后两个不通,八成是路由表没生成,可以尝试:
- 检查交换机上
ip route-static命令是否误操作 - 确认PC防火墙是否关闭(新手常踩的坑)
- 在交换机用
reset saved-configuration重置后重配
5. 原理深入解析
5.1 三层交换的魔法过程
当PC1(192.168.1.1) ping PC2(172.16.1.1)时:
- PC1发现目标IP不在同网段,把包发给网关192.168.1.254
- 交换机收到后查路由表,发现172.16.1.0/24对应VLAN20接口
- 数据包从VLAN10接口转到VLAN20接口
- 交换机通过ARP查询到PC2的MAC地址
- 数据包最终送达PC2
这个过程看似复杂,但三层交换机通过硬件加速,实际转发速度接近二层交换!
5.2 常见误区澄清
误区1:三层交换机就是路由器
- 真相:虽然都能路由,但三层交换机采用ASIC芯片硬件转发,比路由器软件转发快10倍以上
误区2:VLAN间通信必须用路由器
- 真相:中小型网络用三层交换机更经济高效,只有需要复杂策略时才需要路由器
误区3:配置完VLAN接口就能通信
- 真相:必须确保物理端口已加入对应VLAN(这就是我们第二步配置的意义)
6. 企业级应用实例
去年给某学校机房改造时,就用这个技术实现了:
- 教师办公区(VLAN10)可访问教务系统(VLAN30)
- 学生机房(VLAN20)只能访问学习平台
- 所有区域都能上网但互访受控
关键配置是在三层交换机上添加ACL规则:
acl number 2000 rule deny ip source 172.16.1.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 rule permit ip source any destination any interface vlanif 20 traffic-filter outbound acl 2000这个案例说明,VLAN间路由不只是连通那么简单,更要考虑安全控制。建议大家在实验成功后,可以尝试用ACL实现更精细的访问控制。