简介:这份文档面向计算机网络课程的学习者,聚焦局域网管理与交换机配置实验,帮助读者掌握小型交换式以太网的设计、配置与安全管理方法。内容以Boson Network Designer与Boson Netsim为工具,涵盖拓扑搭建、IP地址分配、连通性测试、交换机四种工作模式、端口开启、端口安全、静态MAC地址、远程管理及VLAN划分等关键操作,适合正在完成课程实验或需要巩固交换机基础配置技能的学生。资源包内仅含1个docx文件,约473KB,为完整的实验报告文档,结构清晰,便于按实验步骤对照操作与记录结果。目前已有190人学习下载。读者可借助其中的实验目的、内容与命令示例,快速理解交换机配置流程,掌握端口安全与VLAN划分的实践要点,为后续网络管理相关学习打下基础。
1. 局域网管理及交换机配置:从一份实验文档到能跑通的真实网络
很多人第一次接触「局域网管理及交换机配置」,是在课程实验里拿到一份 docx 文档,照着敲几条命令,看到端口灯亮了就算过关。但真到了工位上,面对一台华为 S5700 或者锐捷 RG-S2910,你会发现文档里那套「配 VLAN、划端口、设 Trunk」的流程,和现场要解决的「两个部门不能互通但都要上网」「接入口配了 access 后两个 PC 反而 ping 不通」完全是两码事。这篇笔记就围绕局域网管理及交换机配置这条主线,把实验文档里那些被一笔带过的环节拆开:VLAN 怎么划、Trunk 和 Access 到底怎么选、单臂路由为什么是绕不开的一课、DHCP 中继在「内网有物理 DHCP 服务器」时怎么配、远程登录和端口镜像这些管理动作又该怎么落地。适合正在做计网实验的学生,也适合刚转网络运维、需要把交换机配置从「背命令」变成「能排障」的工程师。
2. 局域网管理的地基:VLAN、Trunk 与 Access 到底在解决什么
局域网管理这个词听起来很泛,落到交换机上,核心就三件事:隔离广播域、控制端口归属、让跨设备同 VLAN 能通。这三件事分别对应 VLAN、Access/Trunk 端口类型、以及 Trunk 链路上的标签处理。实验文档通常直接给命令,但如果不清楚「为什么这么配」,一旦现场拓扑和文档不一样,就会陷入「命令敲了但不通」的玄学状态。
2.1 VLAN 划分与端口类型的选择逻辑
VLAN 的本质是把一台物理交换机在逻辑上切成多台。每个 VLAN 是一个独立广播域,VLAN 内的主机二层互通,跨 VLAN 必须走三层。端口类型决定这个端口怎么对待「带标签的帧」:
- Access 端口:只属于一个 VLAN,收帧时打上该 VLAN 标签,发帧时剥掉标签。接 PC、打印机、AP 这类终端设备。
- Trunk 端口:可以承载多个 VLAN,收帧时保留标签(除非是 PVID 且未打标),发帧时按 VLAN 打标。用于交换机之间、交换机到路由器的级联。
- Hybrid 端口:华为特有,可以灵活控制哪些 VLAN 带标签发、哪些不带。实验里用得少,但现场做 IPTV、监控隔离时会遇到。
选型判断很简单:端口对面是终端就 Access,对面是网络设备就 Trunk。但热搜里那个「接入口配置 access 后 2 个 PC 可以互通,接入口配置 trunk 并放通 VLAN」的问题,恰恰说明很多人把这条规则记反了——两个 PC 接在同一台交换机的两个 Access 口,如果这两个口属于同一个 VLAN,它们本来就该互通;如果配成 Trunk 并放通 VLAN,PC 发出的无标签帧会被 Trunk 口按 PVID 处理,行为反而变得不可预期。
2.2 用华为交换机跑通最小 VLAN 实验
下面这段配置在一台华为 S5700 上创建两个 VLAN,把 1-2 口划给 VLAN 10,3-4 口划给 VLAN 20,5 口做 Trunk 放通这两个 VLAN。这是局域网管理最基础的一步,也是后面单臂路由、DHCP 中继的前置条件。
<Huawei> system-view [Huawei] sysname SW1 [SW1] vlan batch 10 20 # 配置 Access 端口,接终端 [SW1] interface GigabitEthernet 0/0/1 [SW1-GigabitEthernet0/0/1] port link-type access [SW1-GigabitEthernet0/0/1] port default vlan 10 [SW1-GigabitEthernet0/0/1] quit [SW1] interface GigabitEthernet 0/0/2 [SW1-GigabitEthernet0/0/2] port link-type access [SW1-GigabitEthernet0/0/2] port default vlan 10 [SW1-GigabitEthernet0/0/2] quit [SW1] interface GigabitEthernet 0/0/3 [SW1-GigabitEthernet0/0/3] port link-type access [SW1-GigabitEthernet0/0/3] port default vlan 20 [SW1-GigabitEthernet0/0/3] quit # 配置 Trunk 端口,级联到另一台交换机或路由器 [SW1] interface GigabitEthernet 0/0/5 [SW1-GigabitEthernet0/0/5] port link-type trunk [SW1-GigabitEthernet0/0/5] port trunk allow-pass vlan 10 20 [SW1-GigabitEthernet0/0/5] quit逻辑说明:vlan batch一次性创建多个 VLAN,比逐个vlan 10再vlan 20省事。Access 端口用port default vlan指定归属,Trunk 端口必须显式allow-pass放通 VLAN,否则默认只放通 VLAN 1。参数上,port trunk allow-pass vlan all虽然方便,但生产环境不建议,容易把不该通的 VLAN 也放过去。
验证命令用display vlan看 VLAN 下挂了哪些端口,display port vlan看每个端口的类型和 PVID。如果两个同 VLAN 的 PC ping 不通,先查端口类型是不是 Access、VLAN 号是不是一致、PC 的 IP 是不是同网段。
2.3 Trunk 链路上的 PVID 与标签处理
Trunk 端口有一个容易被忽略的参数:PVID(Port VLAN ID),华为默认是 VLAN 1。当 Trunk 口收到一个无标签帧时,会把它归到 PVID 对应的 VLAN。这个机制在「交换机对接交换机」时通常没问题,但在「交换机对接路由器做单臂路由」时就是关键——路由器子接口发出的帧带 VLAN 标签,交换机 Trunk 口按标签转发;反过来 PC 发出的无标签帧到了 Trunk 口,会被打上 PVID,如果 PVID 配错,流量就跑到错误的 VLAN 里去了。
现场排查时,display port vlan会显示每个 Trunk 口的 PVID。如果发现某个 VLAN 的流量「串」到了另一个 VLAN,第一件事就是查 PVID。这也是为什么实验文档里通常要求把 Trunk 口的 PVID 改成和某个业务 VLAN 一致,或者干脆保持默认但确保两端一致。
3. 跨 VLAN 通信:单臂路由与三层交换的落地选择
VLAN 隔离做完,下一个问题就是「不同 VLAN 怎么通」。实验文档里通常会给两种方案:单臂路由和三层交换。前者用路由器的一个物理口划子接口,后者用三层交换机的 VLANIF 接口。两种方案都能通,但适用场景和配置复杂度差别很大。
3.1 单臂路由的配置步骤与子接口参数
单臂路由的核心是「一个物理接口承载多个 VLAN 的网关」。路由器物理口不开 IP,而是在上面创建子接口,每个子接口对应一个 VLAN,封装 dot1Q 并指定 VID,再配 IP 作为该 VLAN 的网关。
# 以华为 AR 系列路由器为例 <Huawei> system-view [Huawei] sysname R1 [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] undo shutdown [R1-GigabitEthernet0/0/0] quit # 子接口对应 VLAN 10 [R1] interface GigabitEthernet 0/0/0.10 [R1-GigabitEthernet0/0/0.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0.10] arp broadcast enable [R1-GigabitEthernet0/0/0.10] quit # 子接口对应 VLAN 20 [R1] interface GigabitEthernet 0/0/0.20 [R1-GigabitEthernet0/0/0.20] dot1q termination vid 20 [R1-GigabitEthernet0/0/0.20] ip address 192.168.20.1 24 [R1-GigabitEthernet0/0/0.20] arp broadcast enable [R1-GigabitEthernet0/0/0.20] quit逻辑说明:dot1q termination vid告诉子接口「剥掉 VID 对应的标签后处理」,arp broadcast enable是华为设备上必须开的,否则子接口不转发 ARP 广播,PC 学不到网关 MAC,表现为「能 ping 通网关但上不了网」或者「网关都 ping 不通」。这个参数是单臂路由最常见的翻车点,实验文档经常漏写。
交换机侧对应的 Trunk 口要放通 VLAN 10 和 20,PVID 保持默认即可。PC 的网关分别指向 192.168.10.1 和 192.168.20.1。验证时先 ping 网关,再跨 VLAN ping 对端 PC。
3.2 三层交换机 VLANIF 方案对比
如果手头是三层交换机(比如华为 S5700 以上、锐捷 RG-S5750),更推荐用 VLANIF 接口做网关,省掉路由器,转发性能也更好。
[SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 24 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] quit # 开启三层路由功能(部分型号默认关闭) [SW1] ip routing对比一下两种方案:
| 维度 | 单臂路由 | 三层交换 VLANIF |
|---|---|---|
| 所需设备 | 二层交换机 + 路由器 | 三层交换机 |
| 转发性能 | 受路由器接口带宽限制 | 线速转发 |
| 配置复杂度 | 子接口多,易漏 arp broadcast | 接口少,逻辑清晰 |
| 适用场景 | 实验、小型网络、路由器富余 | 园区网、数据中心接入 |
现场如果只有二层交换机,单臂路由是唯一选择;如果有三层交换机,优先 VLANIF。热搜里「单臂路由配置」出现频率高,多半是因为实验环境就是二层交换机加路由器的组合。
3.3 跨 VLAN 不通的排查顺序
跨 VLAN 不通,按这个顺序查,基本能定位到问题:
- PC 网关是否指向正确的 VLANIF 或子接口 IP。网关配错,一切白搭。
- 交换机 Trunk 口是否放通了对端 VLAN。
display port vlan看 allow-pass 列表。 - 单臂路由场景下子接口是否开了 arp broadcast enable。没开的话,PC 能 ping 通网关但跨不了 VLAN。
- 三层交换机是否开了 ip routing。没开的话,VLANIF 之间不转发。
- PC 防火墙是否拦了 ICMP。这个最容易被忽略,尤其是 Windows 默认拦 ping。
4. 局域网管理动作:DHCP 中继、远程登录与端口镜像
VLAN 和路由通了,局域网管理还有几个高频动作:IP 地址怎么发、设备怎么远程管、流量怎么抓。这三个分别对应 DHCP 中继、Telnet/SSH 配置、端口镜像。实验文档里往往一笔带过,但现场每一个都有坑。
4.1 内网有物理 DHCP 服务器时的中继配置
热搜里「内网有物理 DHCP 服务器交换机如何配置」是个典型场景:DHCP 服务器在一台服务器上,不在网关设备上,跨 VLAN 的 PC 怎么拿到 IP?答案是 DHCP 中继。交换机在 VLANIF 接口上开启 DHCP 中继,把 PC 的 DHCP 请求转成单播发给 DHCP 服务器。
# 在华为三层交换机上配置 DHCP 中继 [SW1] dhcp enable [SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 24 [SW1-Vlanif10] dhcp select relay [SW1-Vlanif10] dhcp relay server-ip 192.168.100.10 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] dhcp select relay [SW1-Vlanif20] dhcp relay server-ip 192.168.100.10 [SW1-Vlanif20] quit逻辑说明:dhcp enable是全局开关,不开的话中继不生效。dhcp select relay把接口的 DHCP 模式从中继(默认可能是 global 或 interface)切过来。dhcp relay server-ip指定 DHCP 服务器地址,服务器需要能路由到 192.168.10.0/24 和 192.168.20.0/24,否则回包回不来。
DHCP 服务器侧要配置两个作用域,分别对应 VLAN 10 和 20 的网段,网关指向对应的 VLANIF IP。验证用display dhcp relay看中继状态,PC 上ipconfig /renew看能不能拿到地址。如果拿不到,先在交换机上 ping DHCP 服务器,确认三层可达。
4.2 华为交换机远程登录配置与安全加固
远程登录是局域网管理的基本功。华为交换机支持 Telnet 和 SSH,生产环境必须用 SSH。
# 配置 SSH 登录 [SW1] rsa local-key-pair create # 按提示输入密钥长度,默认 2048 位 [SW1] aaa [SW1-aaa] local-user admin password irreversible-cipher YourStrongPwd@123 [SW1-aaa] local-user admin privilege level 15 [SW1-aaa] local-user admin service-type ssh [SW1-aaa] quit [SW1] ssh user admin authentication-type password [SW1] ssh user admin service-type stelnet [SW1] user-interface vty 0 4 [SW1-ui-vty0-4] authentication-mode aaa [SW1-ui-vty0-4] protocol inbound ssh [SW1-ui-vty0-4] quit [SW1] stelnet server enable逻辑说明:rsa local-key-pair create生成 SSH 密钥对,不生成的话 SSH 服务起不来。local-user创建本地用户,privilege level 15是最高权限,service-type ssh限定该用户只能 SSH 登录。protocol inbound ssh把 VTY 线路限定为 SSH,禁用 Telnet。stelnet server enable开启 SSH 服务端。
参数上,密码用irreversible-cipher加密存储,避免明文。VTY 线路数量0 4表示允许 5 个并发会话,够用。如果现场还有 Telnet 需求,可以保留但一定要配 ACL 限制源 IP。
4.3 端口镜像的配置与一个接口多组镜像的边界
端口镜像用于抓包分析,把某个端口的流量复制一份到监控口。华为交换机支持一对一和一对多镜像。
# 把 GE0/0/1 的入方向流量镜像到 GE0/0/24 [SW1] observe-port 1 interface GigabitEthernet 0/0/24 [SW1] interface GigabitEthernet 0/0/1 [SW1-GigabitEthernet0/0/1] port-mirroring to observe-port 1 inbound [SW1-GigabitEthernet0/0/1] quit逻辑说明:observe-port定义监控口,编号 1 是本地镜像会话 ID。port-mirroring to observe-port把源端口流量引过去,inbound表示只镜像入方向,也可以写outbound或both。
热搜里「华为交换机一个接口可以配置几组镜像口」的答案是:一个物理接口可以作为多个镜像会话的源端口,但一个 observe-port 只能属于一个会话。也就是说,你可以把 GE0/0/1 的流量同时镜像到 GE0/0/24 和 GE0/0/23,但需要创建两个 observe-port 会话。配置时注意监控口的带宽,镜像流量过大会把监控口打满,导致丢包。
5. 避坑与排查:局域网管理里那些文档不写的翻车点
实验文档给的是理想路径,现场给的是意外。下面这几条是局域网管理和交换机配置里最常见的翻车记录,每条按「现象 → 原因 → 解决」写。
5.1 同 VLAN 的 PC ping 不通
现象:两台 PC 接在同一台交换机的两个 Access 口,VLAN 号一样,IP 同网段,但 ping 不通。
原因:端口类型配错,比如一个配了 Access 另一个配了 Trunk;或者 PC 的防火墙拦了 ICMP;或者交换机上配了端口隔离。
解决:display port vlan确认两个口都是 Access 且 VLAN 一致。关掉 PC 防火墙再试。检查display current-configuration里有没有port-isolate enable。
5.2 单臂路由下 PC 能 ping 通网关但跨不了 VLAN
现象:PC ping 网关正常,但 ping 另一个 VLAN 的 PC 不通。
原因:子接口没开arp broadcast enable,或者交换机 Trunk 口没放通对端 VLAN。
解决:在子接口下补arp broadcast enable。display port vlan确认 Trunk 口 allow-pass 列表包含两个 VLAN。
5.3 DHCP 中继配了但 PC 拿不到 IP
现象:VLANIF 上配了dhcp select relay和dhcp relay server-ip,PC 还是拿不到地址。
原因:全局dhcp enable没开;或者 DHCP 服务器没有到该网段的路由;或者服务器作用域配错。
解决:display dhcp relay看中继状态。在交换机上 ping DHCP 服务器确认三层可达。服务器侧检查作用域网段和网关。
5.4 SSH 登录提示「连接被拒绝」
现象:配了 SSH 但客户端连不上。
原因:stelnet server enable没开;或者 RSA 密钥没生成;或者 VTY 线路protocol inbound没改成 ssh。
解决:display ssh server status看服务状态。display rsa local-key-pair public看密钥是否存在。VTY 下确认protocol inbound ssh。
5.5 端口镜像配了但抓不到包
现象:observe-port 和 port-mirroring 都配了,抓包软件看不到流量。
原因:镜像方向配错(只配了 inbound 但流量是 outbound);或者监控口被其他配置占用;或者抓包软件选错了网卡。
解决:把方向改成both再试。display observe-port确认监控口状态。抓包软件里选对网卡,必要时用display interface看监控口有没有流量计数。
6. 把实验文档变成可复用的配置模板
做完一轮实验,最有价值的动作不是「交完报告就删」,而是把配置整理成模板。我自己的习惯是:每类拓扑存一份「最小可用配置」,标注清楚哪些参数必须改、哪些可以照抄。比如 VLAN 划分的模板里,VLAN 号和端口号留空,Trunk 的 allow-pass 列表按实际填;单臂路由的模板里,子接口编号和 VID 对应关系写死,IP 网段留空。
更进一步,可以用display current-configuration导出配置,去掉设备特有的密钥和证书,存成基线。下次遇到同类设备,先 diff 一下基线,再改差异部分,比从头敲快得多,也少踩坑。验证模板是否可用,最简单的办法是在模拟器(eNSP、EVE-NG)里跑一遍,确认从零到通的全流程没有遗漏。我一般会在模板里留一个「验证清单」:VLAN 是否创建、端口类型是否正确、Trunk 是否放通、网关是否可达、DHCP 是否拿到地址、SSH 是否能登录。每次上线前过一遍,比事后排障省心。
这套东西说到底就是「把一次性的实验变成可复用的资产」。局域网管理和交换机配置的命令会忘,但模板和排查顺序不会。希望帮到你。
本文还有配套的精品资源,点击获取