☰
局域网管理及交换机配置:从裸机到跨VLAN互通的最小闭环
2026/9/30 6:33:17 网站建设 项目流程

简介:这份文档面向计算机网络课程学习者与实验指导教师,聚焦局域网管理与交换机配置的实操训练,帮助读者借助Boson Network Designer与Boson Netsim完成从拓扑设计到设备配置的完整流程。资源包内含1个docx文件,约473KB,以实验报告形式组织,涵盖实验目的、内容步骤与命令记录,便于直接对照操作。实验围绕4台PC与一台Cisco Catalyst 1912交换机展开,涉及IP地址分配与ping连通性测试、交换机四种工作模式切换、端口开启与端口安全设置、静态MAC地址绑定、远程管理IP与缺省网关配置,以及VLAN划分与验证等关键技能点。目前已有190人学习,适合需要巩固交换机基础命令、理解局域网工作原理并完成课程实验的学生参考,也可作为教师备课的案例素材。

1. 局域网管理及交换机配置:从一台裸机到跨 VLAN 互通的最小闭环

很多人第一次拿到「局域网管理及交换机配置」这个实验标题时,脑子里想的是照着命令敲一遍就完事,结果真到机架上发现连 console 都进不去。这个实验真正要解决的不是背命令,而是把一台刚拆封的交换机变成一张能跑业务、能隔离广播、能跨网段通信的网络骨架。它适合两类人:一类是计算机网络课程里要做实验二的学生,另一类是刚接手小型办公网、需要自己划 VLAN 配 Trunk 的运维新人。核心链路其实就四步:物理连接与带外管理、VLAN 划分、Trunk 放行、三层互通。这四步里任何一步参数写错,后面全盘不通,而且现象往往很迷惑——ping 不通但端口灯是亮的,这就是典型的「玄学」现场。下面按我实际配华为和思科设备的顺序,把每一步拆到能直接抄作业的程度。

2. 带外管理先打通:console、Telnet 与 SSH 的落地顺序

2.1 为什么必须先配带外管理再谈 VLAN

交换机刚上电时没有任何 IP,你唯一能进去的通道就是 console 口。常见做法是用 USB 转串口线接交换机的 Console 口,电脑端用 SecureCRT 或 PuTTY 打开对应 COM 口,波特率 9600、数据位 8、停止位 1、无校验、无流控。这一组参数是行业默认值,华为、思科、华三、迈普基本通用,改错任何一个都会看到乱码或者干脆没回显。

进去之后第一件事不是急着划 VLAN,而是给交换机一个管理 IP,这样后续才能远程登录。管理 IP 通常放在一个专门的管理 VLAN 里,比如 VLAN 1 或者单独划一个 VLAN 99。我一般会单独划管理 VLAN,避免和业务广播混在一起。配置完管理 IP 后,先在本机 ping 一下确认三层可达,再开 Telnet 或 SSH。SSH 比 Telnet 安全,现在新设备基本都要求用 SSH,配置时需要注意生成 RSA 密钥对、创建本地用户、在 VTY 线路上只放行 SSH 协议。

2.2 华为交换机带外管理配置实例

下面这段是华为 S 系列交换机的典型开局配置,从 console 进去后逐段执行:

# 进入系统视图 system-view # 修改设备名,方便后续识别 sysname SW-Core-01 # 创建管理 VLAN 99 vlan 99 quit # 把某个接入口划入管理 VLAN(假设接的是管理电脑) interface GigabitEthernet0/0/24 port link-type access port default vlan 99 quit # 给管理 VLAN 配 IP,作为交换机管理地址 interface Vlanif99 ip address 192.168.99.1 255.255.255.0 quit # 开启 SSH 服务并生成密钥 stelnet server enable rsa local-key-pair create # 提示输入密钥长度时选 2048 # 创建本地管理员账号 aaa local-user admin password irreversible-cipher Admin@12345 local-user admin privilege level 15 local-user admin service-type ssh quit # 配置 VTY 线路只允许 SSH 登录 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit

逻辑说明:vlan 99创建管理 VLAN,interface Vlanif99是华为的三层 VLAN 接口,相当于给这个 VLAN 配了一个网关 IP。stelnet server enable开启 SSH 服务端,rsa local-key-pair create生成主机密钥,没有这一步 SSH 客户端会直接拒绝连接。local-user admin service-type ssh限定这个账号只能用于 SSH,protocol inbound ssh则把 VTY 线路的入口协议锁死为 SSH,Telnet 自动失效。

参数说明:privilege level 15是最高权限,实验环境可以用,生产环境建议按角色分级。密码策略里irreversible-cipher表示密文存储,不同版本命令字可能略有差异,如果提示不识别就换成cipher。管理 IP 网段不要和业务网段重叠,否则路由会出问题。

2.3 思科交换机对应配置与差异点

思科的思路一样,但命令结构不同:

enable configure terminal hostname SW-Core-01 vlan 99 name MGMT exit interface GigabitEthernet0/24 switchport mode access switchport access vlan 99 exit interface Vlan99 ip address 192.168.99.1 255.255.255.0 no shutdown exit ip domain-name lab.local crypto key generate rsa modulus 2048 username admin privilege 15 secret Admin@12345 line vty 0 4 transport input ssh login local exit

差异点在于思科用interface Vlan99而不是Vlanif99,SSH 密钥生成依赖ip domain-name必须先配置,否则crypto key generate rsa会报错。transport input ssh对应华为的protocol inbound ssh。这些差异在混用多品牌设备的机房里特别容易搞混,建议实验前先确认设备型号和系统版本。

3. VLAN 划分与 Trunk 放行:让广播域真正隔离

3.1 Access 口和 Trunk 口的本质区别

VLAN 划分的核心是让不同部门的广播域互相隔离。Access 口连接终端设备,只属于一个 VLAN,进出这个口的帧不带标签。Trunk 口连接交换机之间的链路,允许多个 VLAN 的帧通过,帧在 Trunk 上带 802.1Q 标签。这里最容易翻车的地方是 PVID 和 Native VLAN 的关系。

PVID 是端口默认 VLAN ID,当 Access 口收到一个不带标签的帧时,会给它打上 PVID 对应的 VLAN 标签。Trunk 口也有 PVID,对应的是 Native VLAN,Native VLAN 的帧在 Trunk 上不带标签传输。两端 Trunk 的 Native VLAN 必须一致,否则会出现 VLAN 跳跃或者流量丢失。热词里常出现的port trunk pvid vlan 10就是华为设备上修改 Trunk 口 PVID 的命令,改完之后这个口对不带标签的帧按 VLAN 10 处理。

3.2 华为交换机 VLAN 与 Trunk 配置

假设需求是:VLAN 10 给财务部,VLAN 20 给技术部,两台交换机之间用 Trunk 互联,管理 VLAN 99 也要能通过 Trunk。

# 在 SW-Core-01 上创建业务 VLAN vlan batch 10 20 99 # 配置连接财务部终端的 Access 口 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit # 配置连接技术部终端的 Access 口 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit # 配置上行 Trunk 口,放行所有业务 VLAN 和管理 VLAN interface GigabitEthernet0/0/23 port link-type trunk port trunk allow-pass vlan 10 20 99 port trunk pvid vlan 99 quit

逻辑说明:port link-type trunk把端口设为 Trunk 模式,port trunk allow-pass vlan 10 20 99是白名单机制,只有列表里的 VLAN 才能通过这个 Trunk。port trunk pvid vlan 99把 Native VLAN 设为 99,这样管理流量在 Trunk 上不带标签,减少标签开销。对端交换机的 Trunk 口必须配同样的 allow-pass 列表和同样的 PVID,否则会出现单向通的情况。

参数说明:vlan batch可以一次创建多个 VLAN,比逐个创建效率高。allow-pass后面如果写all会放行所有 VLAN,实验环境图省事可以这么干,但生产环境一定要显式列出,避免广播泛洪。PVID 修改后记得检查两端是否一致,这是 Trunk 不通的头号原因。

3.3 用 Wireshark 验证 VLAN 标签

配置完之后怎么确认 Trunk 上真的带了标签?常见做法是在交换机上做端口镜像,把 Trunk 口的流量镜像到另一个口,电脑接那个口用 Wireshark 抓包。抓包时要注意网卡驱动是否支持 802.1Q 标签解析,Windows 上有些网卡默认会剥掉 VLAN 标签,需要在驱动属性里开启「优先级和 VLAN」选项。Wireshark 的过滤器写vlan就能只显示带标签的帧,展开 802.1Q 字段能看到 VLAN ID 和优先级。如果抓不到标签,先检查镜像口配置,再检查网卡驱动,最后才怀疑交换机配置。

4. 跨 VLAN 通信:三层交换与单臂路由怎么选

4.1 三层交换和单臂路由的适用边界

VLAN 隔离了广播域,但不同 VLAN 之间要通信就需要三层转发。两种常见方案:三层交换机上配 VLANIF 接口,或者用路由器做单臂路由。三层交换的转发靠硬件 ASIC,延迟低、吞吐大,适合核心层。单臂路由靠路由器的一个物理口划子接口,每个子接口对应一个 VLAN 的网关,适合小型网络或者路由器性能足够的场景。热词里ensp怎么跨vlan通信和vlan间通信问的就是这个。

我一般优先选三层交换,因为现在中端交换机基本都支持三层,配置也简单。单臂路由的坑在于子接口的封装类型必须和 Trunk 的封装一致,而且路由器物理口的带宽会成为瓶颈。

4.2 华为三层交换机 VLANIF 配置

继续上面的场景,在 SW-Core-01 上给 VLAN 10 和 VLAN 20 配网关:

# 给 VLAN 10 配网关 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit # 给 VLAN 20 配网关 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quit # 确认路由表里有直连路由 display ip routing-table

逻辑说明:VLANIF 接口是三层交换机的虚拟三层接口,每个 VLAN 一个。配完 IP 后交换机会自动生成直连路由,VLAN 10 和 VLAN 20 之间的流量会在三层查表转发。终端电脑的网关要指向对应的 VLANIF 地址,比如财务部电脑网关填 192.168.10.1。

参数说明:VLANIF 的 IP 网段不要和终端实际网段冲突,掩码长度决定这个 VLAN 能容纳多少主机。display ip routing-table用来确认直连路由是否生成,如果没有,检查 VLANIF 是否 up、VLAN 里是否有活跃端口。

4.3 单臂路由配置与对比

如果只有二层交换机和一台路由器,单臂路由的配法如下(以思科为例):

interface GigabitEthernet0/0 no shutdown exit interface GigabitEthernet0/0.10 encapsulation dot1Q 10 ip address 192.168.10.1 255.255.255.0 exit interface GigabitEthernet0/0.20 encapsulation dot1Q 20 ip address 192.168.20.1 255.255.255.0 exit

逻辑说明:encapsulation dot1Q 10表示这个子接口处理 VLAN 10 的带标签帧,路由器收到标签帧后剥掉标签,查路由表转发到另一个子接口,再打上对应 VLAN 标签发回去。交换机连接路由器的口必须配成 Trunk,放行 VLAN 10 和 20。

对比来看,三层交换的 VLANIF 是「一次配置、线速转发」,单臂路由是「子接口逐个配、路由器 CPU 转发」。小网络两者都能用,超过 20 个 VLAN 或者流量超过百兆,单臂路由就会成为瓶颈。

对比项三层交换 VLANIF单臂路由
转发方式硬件 ASIC路由器 CPU
适用规模中大型网络小型网络
配置复杂度低中
带宽瓶颈无路由器物理口
典型设备华为 S5700、思科 3560思科 1841、华为 AR 系列

5. 避坑与排查:那些让你怀疑人生的配置现场

5.1 现象:Trunk 两端都配了却 ping 不通

原因:两端 Native VLAN 不一致,或者 allow-pass 列表没对齐。华为设备上port trunk pvid vlan 99只改了一端,另一端还是默认的 VLAN 1,导致不带标签的帧被丢进不同 VLAN。

解决:两端都执行display port vlan查看 Trunk 口的 PVID 和 allow-pass 列表,确保完全一致。改完 PVID 后接口会短暂 down 再 up,属正常现象。

5.2 现象:SSH 登录提示「服务器发送了错误的密钥」

原因:交换机的 RSA 密钥没生成,或者生成后没保存,重启后丢失。思科设备上如果没配ip domain-name,crypto key generate rsa会直接报错。

解决:华为执行rsa local-key-pair create,思科先ip domain-name再crypto key generate rsa modulus 2048。生成后执行save保存配置,否则重启后密钥丢失。

5.3 现象:Wireshark 抓不到 VLAN 标签

原因:Windows 网卡驱动默认剥离 802.1Q 标签,或者镜像口配置错误。

解决:在网卡属性里找到「配置」→「高级」→「优先级和 VLAN」,设为「启用」。镜像口配置检查observe-port和port-mirroring是否指向正确的源口和目的口。

5.4 现象:跨 VLAN 能通但速度极慢

原因:单臂路由场景下,路由器物理口带宽被打满,或者三层交换的 VLANIF 接口被 ACL 限速。

解决:检查路由器接口的show interface输出,看是否有大量丢包或超限。如果是三层交换,检查是否有 QoS 策略误配。长期方案是换成三层交换做网关。

5.5 现象:管理 IP 能 ping 通但 SSH 连不上

原因:VTY 线路的protocol inbound没放行 SSH,或者 AAA 里用户的服务类型没包含 SSH。

解决:华为执行display current-configuration | include vty查看线路配置,确认protocol inbound ssh存在。再执行display local-user确认用户的服务类型里有ssh。

6. 把配置脚本化:批量开局与配置备份的实用技巧

实验做多了就会发现,手工敲命令不仅慢,还容易漏。我现在的习惯是把开局配置写成脚本模板,用变量替换设备名、管理 IP、VLAN 列表,然后通过 console 批量刷入。华为设备支持configuration replace或者直接粘贴脚本,思科可以用copy tftp running-config从 TFTP 服务器拉配置。更稳妥的做法是用 Python 的paramiko库通过 SSH 批量下发,前提是设备已经配好管理 IP 和 SSH。

下面是一个最小化的 Python 脚本,用 paramiko 登录交换机并执行一组命令:

import paramiko import time def push_config(host, username, password, commands): # 创建 SSH 客户端 client = paramiko.SSHClient() client.set_missing_host_key_policy(paramiko.AutoAddPolicy()) client.connect(host, username=username, password=password, look_for_keys=False) # 调用交互式 shell shell = client.invoke_shell() time.sleep(1) for cmd in commands: shell.send(cmd + '\n') time.sleep(0.5) # 等设备回显,慢设备可调大 output = shell.recv(65535).decode('utf-8', errors='ignore') client.close() return output # 定义要下发的命令列表 cmds = [ 'system-view', 'vlan batch 10 20 99', 'interface GigabitEthernet0/0/1', 'port link-type access', 'port default vlan 10', 'quit', 'return', 'save', 'y' ] result = push_config('192.168.99.1', 'admin', 'Admin@12345', cmds) print(result)

逻辑说明:invoke_shell打开交互式会话,send逐条发送命令,time.sleep给设备留出回显时间。华为设备保存配置时需要交互确认,所以命令列表里save后面跟了一个y。recv读取回显用于排查哪条命令报错。

参数说明:time.sleep(0.5)是经验值,老旧设备可能要到 1 秒。look_for_keys=False表示不用密钥文件认证,实验环境用密码就够了。生产环境建议把密码放在环境变量里,不要硬编码在脚本中。

配置备份同样重要。我一般会在每次变更前执行display current-configuration把当前配置导出到本地,变更后再导一次做 diff。华为设备可以用save保存到 flash,再用 FTP 或 TFTP 传到服务器。思科用copy running-config tftp更直接。备份文件按「设备名_日期_版本」命名,出问题时能快速回滚。

最后说一个我踩过的坑:有次实验为了省事,Trunk 口 allow-pass 写了all,结果广播风暴直接把管理 VLAN 也淹了,SSH 断连,只能重新 console 进去。从那以后我所有 Trunk 都显式列 VLAN,管理 VLAN 单独走带内或者带外通道。这个习惯帮我省了至少三次现场救火。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询