简介:《华为路由器交换机VLAN配置实例》是一份面向网络工程师、华为设备运维人员及 HCIA/HCIP 备考者的实验型 PDF,重点讲解交换机 VLAN 划分、跨网段路由和访问控制列表(ACL)的完整配置思路,能直接回应小型局域网搭建中最容易出错的环节。文件包内只有 1 个 PDF,大小 141KB,内容高度浓缩,既适合电脑上对照操作,也便于拷贝到移动设备随时查阅。文档选用华为 R2621 路由器、S3026e 交换机以及 4 台 PC 组成真实案例,先给出 PC 的 IP、掩码和网关规划,再逐一演示交换机上创建 VLAN 2、VLAN 3,并将 e0/1 到 e0/16 等端口批量划分进对应 VLAN;随后在路由器上配置两个以太网接口的网关地址,开启防火墙并将默认动作改为拒绝,最后编写 ACL 101 并应用到两个接口,实现指定网段之间的受控互通。步骤中覆盖了系统视图、VLAN 视图、接口视图和 ACL 视图的常见切换,注释清楚,能帮助初学者避开配置命令不完整或视图选错的问题。该 PDF 当前已有 1568 人学习下载,是备考华为认证、做网络实验或进行入网调试时不错的速查参考资料。
1. 拿到这份华为VLAN配置实例PDF,先搞清楚它在解决什么问题
你手里这份《华为路由器交换机VLAN配置实例.pdf》,标题已经把边界写得比较清楚:它不打算从头教你 VLAN 协议,而是给一台华为路由器、一台华为交换机、若干 PC,要求你用 VLAN 把不同业务隔开,同时保证该通的还能通。最常见的场景就是办公室改造:财务和研发共用一个交换机,网管要求两边二层隔离,但两边都要访问公共服务器。这个实例解决的就是“隔离”和“互通”同时成立的问题。
我拿到这类标题的 PDF,第一步从来不急着翻命令,而是先在脑子里确认三件事:VLAN ID 和网段怎么规划、网关放在路由器还是交换机、trunk 到底放通哪些 VLAN。这三件事没定下来,后面命令行写得再顺也是空中楼阁。适合读它的人,多半是刚接手华为网络设备的运维、在 ensup 里做练习的学生,以及要给存量网络加 VLAN 又不希望翻车的工程师。下面按这类实例最常见的实现路径,把一条 VLAN 配置从选型拆到验证命令。
2. VLAN 选型先于命令:Access、Trunk、Hybrid 和 PVID 怎么定
我一直觉得,VLAN 配置翻车最多的地方不是命令拼写,而是端口行为。尤其是华为设备,接口出厂默认是 Hybrid,PVID 为 1,这和很多人以前用过的设备不一样。如果你拿到的 PDF 里第一页就直接贴命令,你照抄之前最好花十分钟确认:每个端口应该是什么类型,PVID 是多少,对端能不能接受带 tag 的帧。否则等 PC 上线后发现网络不通,排查的半小时绝对不止。
2.1 三种端口类型:不是凭喜好选,是按数据面行为选
先把三个类型的行为说透。Access 端口在华为设备上属于“只有一个归属 VLAN”的端口,收到无标签帧就按端口 PVID 打上标签,发给对端时再把标签剥掉。所以 PC、打印机这类不会处理 802.1Q 标签的终端,接到 Access 口最安全。一个 Access 口只能属于一个 VLAN,如果你在配置里看到port link-type access,后面基本会跟着一条port default vlan。这个 default vlan 就是该端口的 PVID,也是它唯一的成员 VLAN。
Trunk 端口则不一样,它默认允许所有 VLAN 通过,PVID 一般保持 1。发送帧时,如果帧的 VLAN ID 和端口 PVID 相同,这个帧会被剥掉标签;如果不相同,则带着标签发出去。接收帧时,带标签的帧会检查是否在允许列表里,不带标签的帧统一被认为是 PVID 对应的 VLAN。这里就埋了一个经典坑:很多人只配置了port trunk allow-pass vlan 10 20,却忘记检查 PVID,于是 PC 发来的无标签帧被当成 VLAN 1,而 VLAN 1 又没有三层网关,网络自然不通。
Hybrid 是华为特有的一种端口类型,它既允许某些 VLAN 无标签通过,也允许某些 VLAN 带标签通过,等于把 Access 和 Trunk 的能力揉在一个端口上。这种端口在对接华为 AP、部分服务器网卡时非常方便,但跨厂商兼容性很差。我一般情况下不会用它做交换机级联,更不会在路由器子接口场景里依赖它,因为对端不是华为设备时,标签行为很容易变成玄学。建议只在 PDF 明确要求“使用 Hybrid”时再用。
下面这张表是我做配置前经常在纸上写一遍的速查,目的是让选型不靠猜:
| 端口类型 | 典型接法 | 发往对端的帧 | 收到无标签帧时 | 典型场景 |
|---|---|---|---|---|
| Access | 接 PC、打印机 | 不带 tag | 打上 PVID 标签后进入该 VLAN | 终端接入 |
| Trunk | 交换机之间、路由器子接口 | PVID 相同去标签,其余带 tag | 归入 PVID | 多 VLAN 上行 |
| Hybrid | 华为设备之间、AP 接入 | 按 tagged/untagged 列表分别处理 | 归入 PVID | 需要同时带标签和无标签 |
PVID 这个概念值得再强调一下:PVID 是该端口收到无标签帧时强制打上的 VLAN 编号。Access 端口的 PVID 只能等于它唯一的成员 VLAN;Trunk 端口可以设置为别的值,但一般不建议乱改。你在很多华为实例里会看到port trunk pvid vlan 10这样的写法,它表示这个端口收到无标签帧后全部当作 VLAN 10 处理。这个命令本身没有错,但如果你对端发来的是无标签的管理帧,就会被错误地放进业务 VLAN,进而打扰整个广播域。所以除非有明确需求,否则 trunk 的 PVID 保持两端一致即可。
2.2 网关放哪:单臂路由子接口与 VLANIF 的一次取舍
VLAN 隔离只是二层行为,隔离之后还要跨 VLAN 通信,就必须有三层网关。华为路由器交换机组合里,最常见的两个方案是单臂路由和三层交换机的 VLANIF。单臂路由的做法是:交换机上联口做成 trunk 接到路由器一个物理口,路由器在这个物理口上拆出多个子接口,每个子接口绑定一个 VLAN ID,并担任对应网段的网关。它的优点是路由器已经有了,不用额外采购三层交换机;缺点是所有跨 VLAN 流量都要绕经路由器,一个千兆口承载所有 VLAN 互访和出口流量,规模稍大就会成为瓶颈。
VLANIF 的做法则是:三层交换机上为每个 VLAN 创建一个逻辑三层接口,例如interface Vlanif 10,给它配 IP 之后,网关就落在交换机上。交换机自己完成 VLAN 间路由,路由器只在需要访问其他网段时承担出口角色。这个方案更适合 PC 数量多、内部互访频繁的办公室网络,也是我在能选的情况下优先推荐的方案。你可以这样决定:如果手里的交换机是 S5700 或更高级别,并且启用了 IP forwarding,优先做 VLANIF;如果交换机只是纯二层 S2700,那就老老实实单臂路由。
选型之后,不要急着配命令。先做一张规划表,内容最少四行:
| VLAN ID | 业务 | 网段 | 网关 |
|---|---|---|---|
| 10 | 财务 | 192.168.10.0/24 | 192.168.10.1 |
| 20 | 研发 | 192.168.20.0/24 | 192.168.20.1 |
| 99 | 管理 | 192.168.99.0/24 | 192.168.99.1 |
这张表的价值是让你把 IP 和 VLAN 绑定关系固化下来,后面所有接口配置都对着它写,而不是在交换机上边想边敲。如果你是在 ensup 里复现实例,我会建议拖一台 AR2220、一台 S5700 和两台 PC,PC1 接 G0/0/1,PC2 接 G0/0/2,交换机 G0/0/24 上联路由器。两台 PC 先都放 VLAN 10,Access 口互通的实验就完成了;然后再把 PC2 的 access 口改成 VLAN 20,确认两台 PC 二层不通;最后给网关配上单臂路由或 VLANIF,验证跨 VLAN 能通。这个三步实验能帮你把“access 口直连 PC 互通、trunk 放通 VLAN、VLAN 间通信”三个概念连成一条线,比直接抄大段配置有效得多。
还有一个很容易被忽略的决定:上联口对路由器是该用 trunk 还是 access。如果路由器用子接口终结 VLAN,交换机上联口必须配 trunk,因为子接口依赖接收带 tag 的帧来区分 VLAN;如果网关直接落在交换机 VLANIF 上,交换机上联路由器只需要作为三层出口,这个接口放在哪个 VLAN 都行,但为了管理方便,我一般会单独划一个管理 VLAN(比如 99),用 access 口接路由器,路由器接口 IP 就是管理网段的下一跳。这里如果把 trunk 和 access 搞反,常见现象就是“PC 能上内网但出不去”或“路由器 ping 不通交换机网关”。把这个点想清楚,配置命令其实就只剩下机械操作了。
2.3 选型后还要确认的四个边界:PVID、放通列表、网关、历史配置
第一边界是 PVID。所有接入端口、上联端口都确认一遍 PVID,默认值通常不是问题,但被改过的 PVID 一定是重点怀疑对象。第二边界是放通列表。trunk 口到底放通了哪些 VLAN,做到白名单,别用默认的 allow all。第三边界是网关位置。每个 VLAN 的网关在哪台设备上,路由器和交换机各承担什么角色,要在配置前写进规划表。第四边界是历史配置。生产设备上往往已经存在旧 VLAN 和旧端口配置,直接敲新命令可能和旧配置叠加成意外状态,例如一个端口已经被划进 VLAN 50,你直接把它改成 access 归属 VLAN 10,旧 VLAN 的成员信息并不会自动清掉,需要确认后再操作。
3. 华为交换机侧配置:把端口正确放进 VLAN,命令顺序决定成败
到了真正敲命令的环节。华为交换机的命令行和思科很像,但细节不同,最伤人的是接口默认类型。华为 S 系列交换机的接口默认是 Hybrid,而不是 Access,所以很多人在 ensup 里敲完port default vlan 10发现命令不生效,就是因为没有先改端口类型。这块建议的配置顺序是:先建 VLAN,再改端口类型,最后设置归属 VLAN 或 trunk 放通列表。
3.1 终端接入端口配置:Access 端口把 PC 隔离到各自 VLAN
以两台 PC 分别在 VLAN 10 和 VLAN 20 为例。接入 PC 的端口用 Access,因为 PC 网卡不处理 802.1Q 标签,Access 口会把出去的帧剥掉标签,进来的无标签帧打上 PVID。配置如下:
system-view sysname Switch-A vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit这段命令的逻辑是先用vlan batch 10 20一次性创建两个 VLAN,避免逐个敲vlan 10再 quit 的冗余;然后进入GigabitEthernet0/0/1,先改成 access 再设default vlan 10。注意顺序不能反过来,在默认 Hybrid 状态下,port default vlan这条命令不存在,会直接报错。GigabitEthernet0/0/2同理。配置完成后,两台 PC 分别属于 VLAN 10 和 VLAN 20,它们之间的二层广播域已经被隔开,在没有三层网关的情况下互相 ping 不通。
需要说明的是,端口编号要根据设备实际插槽写清楚。S5700 常见的接入接口是GigabitEthernet0/0/1到GigabitEthernet0/0/24,但有些设备是 XGE 开头,如果你照抄 PDF 把接口名写错,回车后会进入一个不存在的接口模板,配置不会生效。我一般会在配置前用display interface brief看一眼设备实际接口名,宁可多花三十秒,也不要等业务上线后才发现配错了槽位。
3.2 上联口配置中继模式:Trunk 放通哪些 VLAN 要写成白名单
交换机之间、交换机到路由器的上联口,需要用 Trunk(华为文档里有时叫中继模式)承载多个 VLAN。一个典型上联口配置如下:
interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 1 port trunk allow-pass vlan 10 20 quit这条配置里出现了三个关键参数。port link-type trunk把 24 口改成 trunk;port trunk pvid vlan 1表示无标签帧按 VLAN 1 处理,这里保持默认就好;port trunk allow-pass vlan 10 20表示只放通 VLAN 10 和 VLAN 20。我强烈建议把 allow-pass 写成白名单,而不是保持默认的允许所有 VLAN。默认 allow-pass all 在测试环境很方便,但如果在生产网络里,一个 VLAN 被误创建后可能瞬间成为广播域的一部分,查起来非常麻烦。
如果交换机不止一台,级联口两边都要配同样的 trunk。这里最容易犯的错是只在一端配了 trunk,另一端还是默认 Hybrid,结果带 tag 的帧到对端后被当成未知 VLAN 丢弃。配置完可以用display vlan和display port vlan确认:
display vlan display port vlandisplay vlan会列出所有 VLAN 及其端口成员,一眼能看到 VLAN 10 下是否有GigabitEthernet0/0/1、VLAN 20 下是否有GigabitEthernet0/0/2。display port vlan则以端口为主视角,显示每个端口的类型、PVID 和允许列表。比如看到GigabitEthernet0/0/24的类型是 trunk、PVID 是 1、allowed VLAN 列表包含 10 和 20,就说明上联口配置正确。如果看到 allowed 列表为空,或者对端接口状态 Down,先检查物理链路和光模块,再检查配置,不要上来就怀疑 VLAN 标签。
3.3 多个业务口批量配置:端口组命令能省一半时间
配置实例里经常遇到几十个端口要划到同一个 VLAN 的场景。一个端口一个端口敲太容易出错,也更耗时。华为交换机支持端口组方式:
port-group 1 group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/5 port link-type access port default vlan 10 quit这条命令把0/0/1到0/0/5一次性地改成 access 并划入 VLAN 10。注意group-member后面用的是 to,不是短横线,华为模拟器和真实设备都认这种写法。端口组配置的优点是批量、可回看;缺点是如果里面混杂了本应留给别的 VLAN 的端口,后续调整起来要一个个 undo,所以执行前务必看清端口编号区间。我见过有人把上联口0/0/24也写进 to 范围,结果把 Uplink 从 trunk 强行改成 access,整个交换机直接失去三层连通性。遇到这种情况不用慌,undo port link-type,再重新配 trunk 即可。
还需要提一个生产环境的细节:接入交换机如果有多条上联光口,不要直接配置两条独立 trunk 想实现负载均衡。那样会产生环路,STP 会把其中一条阻塞,带宽反而没有增加。正确做法是把光口先加入 Eth-Trunk:
interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/23 eth-trunk 1 quit interface GigabitEthernet0/0/24 eth-trunk 1 quit这个配置把两个光口绑成一个逻辑聚合口,然后在聚合口上做 trunk。这样可以避免 STP 阻塞问题,也能提升带宽。但要注意,Eth-Trunk 两端物理口数量、速率和双工模式要一致,否则聚合口不会正常协商成为 Up。这个话题其实已经超出“VLAN 配置实例”的范畴,但在多交换机实例里几乎一定会遇到,早做规划比事后改配置省心得多。
4. 华为路由器侧配置:VLAN间通信的真正入口
4.1 单臂路由:在路由器物理口上拆分子接口,终结多个 VLAN
最传统也最直观的 VLAN 间通信方案是单臂路由。拓扑是交换机上联口接路由器 GE0/0/0,路由器在这个物理口下创建若干子接口,每个子接口绑定一个 VLAN ID,所有跨 VLAN 流量都通过这条物理链路上到路由器转发。这种方案只占路由器一个物理口,特别适合“交换机是二层、路由器恰好有千兆口”的存量环境。
system-view interface GigabitEthernet0/0/0.10 dot1q termination vid 10 arp broadcast enable ip address 192.168.10.1 255.255.255.0 quit interface GigabitEthernet0/0/0.20 dot1q termination vid 20 arp broadcast enable ip address 192.168.20.1 255.255.255.0 quit这条配置里有三个命令要特别理解。dot1q termination vid 10让子接口识别 VLAN 10 标签帧,否则对端发来的带 tag 帧会被当作普通帧处理;arp broadcast enable使能子接口响应 ARP 广播,华为多数路由器子接口默认不响应 ARP 广播,这个命令不写,PC 的网关就是“假通”,ping 网关永远超时;ip address就是子接口的三层地址,也就是 PC 的网关 IP。前两条配合不好,是所有单臂路由实例里最常见的翻车点。
配置文件写好后再看交换机侧。交换机与路由器互连的接口必须放通 VLAN 10 和 VLAN 20,并且一定是 trunk 模式。如果这里配成 access,路由器子接口只能收到一种 VLAN 标签,另外一组 PC 就完全无法上线。我给这个场景画过一条记忆线:trunk 负责把多个 VLAN 的标签送到路由器,路由器子接口负责按标签拆开到不同三层网段。缺少任何一环,VLAN 间通信都走不通。
4.2 VLANIF 网关:三层交换机把路由做了,路由器只当出口
如果你的交换机是三层交换机,我更推荐把网关放在 VLANIF 上。这样做的好处是 VLAN 间流量不经过路由器,转发速度更快;路由器只承担访问其他网段或出口的角色,压力小得多。配置分两步,第一步在交换机上为每个 VLAN 创建 VLANIF:
system-view interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quitVLANIF 创建后,交换机自动生成两条直连路由,分别指向 192.168.10.0/24 和 192.168.20.0/24。也就是说,PC 的网关指向交换机,而不是路由器。此时 PC1 在 VLAN 10,网关 192.168.10.1;PC2 在 VLAN 20,网关 192.168.20.1。两台 PC 跨 VLAN 互访时,交换机通过 VLANIF 查到目标路由是直连,直接完成转发,不会再往路由器送。
但很多人在这个位置上仍会加一条“默认路由到路由器”,这没错。如果这个网络还有共享打印机在路由器下游,或需要访问更外层网段,就要在交换机上配默认路由指向路由器,同时路由器上配回程路由指向交换机。命令是:
ip route-static 0.0.0.0 0.0.0.0 192.168.99.1需要注意的是,这条静态路由的下一跳地址要可达,通常是路由器与交换机互连接口的 IP。如果互连接口在管理 VLAN 99 里,路由器需要有一个地址在 192.168.99.0/24 网段,并且与交换机 VLANIF 99 处于同一广播域。这里的规划表和上章一致,别漏了 VLAN 99。漏配回程路由的后果是 PC 能出去,但回不来,抓包会看到请求发出去了,却始终等不到应答。
4.3 有了网关还要看路由表:dis ip routing-table 是三层验证的起点
配置完成后,我习惯先在路由器或交换机上确认路由表里有对应网段。命令如下:
display ip routing-table在单臂路由方案中,你应当看到两条直连路由:192.168.10.0/24 和 192.168.20.0/24,出接口分别是GigabitEthernet0/0/0.10和GigabitEthernet0/0/0.20。在 VLANIF 方案中,这两条直连路由的出接口应该是Vlanif10和Vlanif20。如果路由表里只有一条,多半是另一个子接口没有配 IP,或者 VLANIF 没有创建成功。路由表确认之后,再对 PC 执行 ping 网关,才进入第一层业务验证。
还需要检查 ARP。如果 ping 不通网关,就在三层设备上display arp看有没有学到 PC 的 MAC 地址。在单臂路由方案里,路由器子接口必须能在对应 VLAN 里学到 ARP;如果 ARP 表里一直看不到,大概率是子接口的dot1q termination vid写错了,或者交换机上联口没有放通该 VLAN。在 VLANIF 方案里,如果交换机学不到 PC 的 MAC,问题大概率在接入端口,而不在三层配置。这个排查思路能让每一步都变得可回退:先看端口、再看 VLAN、然后看路由、最后看 ARP。
5. 从验证到避坑:VLAN配置最容易翻车的 5 个现场
5.1 验证三连:display vlan、display port vlan、ping 网关
配置只是一半,另一半是验证。我在任何华为交换机上都会先执行这三条命令:
display vlan display port vlan display interface GigabitEthernet0/0/24第一条看 VLAN 是否存在以及成员端口是否正常,第二条看端口类型、PVID 和允许列表,第三条看物理口是否 Up,避免配置本身却因为线缆掉线而误判。三条命令都正常后,才轮到 PC 侧执行 ping 网关:
ping 192.168.10.1 ping 192.168.20.1ping 的顺序有讲究。先 ping 同 VLAN 的网关,再 ping 对端 VLAN 的 PC 地址。如果同 VLAN 通、跨 VLAN 不通,问题在三层;如果同 VLAN 都不通,问题在二层接入或网关 ARP。这样分层验证,能把排查范围从“所有设备”缩到“某一段”。
5.2 五个踩坑记录:现象、原因、解决
下面按现象、原因、解决的顺序整理五个真实经常出现的现场。如果你配置的实例场景和其中一个吻合,可以直接对症下药。
坑一:PC 能 ping 通同 VLAN 里的另一台 PC,但 ping 网关超时。
现象:PC1 ping PC2 通,ping 192.168.10.1 不通。
原因:这不是 VLAN 本身的问题。同 VLAN 二层互通说明 access 口和 VLAN 成员都正确;ping 不通网关说明三层网关不在链路上,常见原因是路由器子接口没配、子接口没有arp broadcast enable,或者交换机上联口没有放通对应 VLAN。
解决:先display vlan确认 VLAN 10 在交换机的上联口允许列表里;再上路由器display current-configuration interface GigabitEthernet0/0/0查看子接口是否存在;最后display arp看网关是否学习到 PC 的 MAC。三层配置验证无误后,把 PC 的默认网关检查一遍。
坑二:跨 VLAN 访问方向性不通,一边能通另一边不通。
现象:VLAN 10 的 PC 能 ping 通 VLAN 20 的 PC,反过来却不通;或者 ACL 单向访问配置后不管用。
原因:网络本身是对称的,单向不同问题通常出在回程路由或 ACL。比如在交换机上配了 ACL 只控制 VLAN 20 到 VLAN 10 的流量,却忘了回程方向的应答流量也要被规则放行;或者路由器上只有单向静态路由,没有回程路由。
解决:先display acl all看 ACL 是否生效及匹配次数,再用 ping 和 tracert 确认数据到哪一跳停止。如果确有 ACL,建议在源和目的两个方向都设计规则;如果没配 ACL,重点查路由表。VLAN 配置实例到这一步往往会牵扯 ACL,不要只盯着 VLAN 命令。
坑三:把 Trunk 的 PVID 改成了业务 VLAN,导致无标签帧进错广播域。
现象:原本在 VLAN 20 的 PC 出现大量广播报错,偶尔能通,但通得很不稳定;抓包看到 PC 发出的无标签帧被交换机错误地打上了 VLAN 10 标签。
原因:某个人把上联口配置成了port trunk pvid vlan 10,默认 PVID 从 1 变成了 10。交换机收到 PC 发来的无标签帧后,全部当作 VLAN 10 处理,VLAN 20 里就学不到这台 PC 的 MAC。
解决:用display port vlan看所有 trunk 口的 PVID,把它恢复成两端一致的默认值,通常保持 1 或统一的管理 VLAN。除非你明确知道对端需要无标签进入某个 VLAN,否则不要随意修改 trunk pvid。这条经验我付出过一次代价,从那以后我对任何非默认 PVID 都抱怀疑态度。
坑四:ensup 里配置后一切正常,到了真实设备上却怎么都不通。
现象:在 ensup 模拟器里用同样命令测试,VLAN 间通信秒通;现场照做,PC ping 网关超时。
原因:ensup 的设备模拟和真实行为不是完全一致。真实交换机接口默认 Hybrid,但物理口可能没有协商到 Up;光口没有插对模块;或者设备上的历史配置还有旧 VLAN 冲突。
解决:现场配置前先display interface brief看物理口状态,再display current-configuration看历史配置中有没有残留的port link-type。不要依赖模拟器“看起来通了”,每一段配置后都用真实设备回显确认。ensup 适合验证逻辑,不适合验证硬件和光电特性。
坑五:两条上联光口都配了 trunk,带宽没提升,反而出现环路或只有一个口转发。
现象:交换机之间用两条光口级联,每条口都是 trunk 并放通相同 VLAN,但display stp看到其中一个口被阻塞;业务流量依然只有一条链路在走,带宽没有翻倍。
原因:两条独立 trunk 物理链路形成二层环路,STP 必须阻塞其中一个端口才能打破环路。这是正常的 STP 行为,不是故障;但很多人误以为配了两条 trunk 就能负载均衡。
解决:如果需要带宽叠加,使用 Eth-Trunk 链路聚合,把两个物理口加入同一个聚合接口,再在 Eth-Trunk 上配置 trunk。注意两端成员口速率和模式要一致。如果不需要叠加带宽,保留一条链路做备用即可,别在 STP 上浪费时间。
上面五个坑覆盖了接入、上联、PVID、模拟器和级联场景。每个坑的排查顺序都是从 display 命令开始,不要上来就重启设备。重启只能让配置“看起来恢复”,但根因还在,业务上线后大概率还会再翻一次。
6. 把实例变成自己的模板:三张表一条验证命令
6.1 先写一张接口规划表,再敲第一条命令
拿到这份 PDF,我建议你做的第一件事不是抄命令,而是把它的思路提取成三张表:VLAN 表、接口表、路由表。VLAN 表记录 VLAN ID、业务、网段、网关;接口表记录每一个物理端口应处的模式、PVID 和 allow-pass 列表;路由表记录所有三层路由的下一跳。这三张表填完,配置顺序自然就出来了。接口表是我自己最受益的一张表。以前做割接,我常凭记忆在交换机上直接改端口,结果有一次少放通一个 VLAN 到上联口,财务整层断网半小时。从那以后,我总会先把端口表打印出来,每配一个口就划掉一行,绝不跳步。
6.2 一条命令组合把每次验证固定下来
我习惯把验证固化成一条组合命令,而不是靠翻手册:
display vlan | display port vlan | display arp这里的竖线不是管道,而是提醒自己按顺序执行:先看 VLAN 成员,再看端口标签行为,最后看 ARP 表是否学到了 MAC。配置中每一步改动,都按这个顺序走一遍。如果 ARP 学不到,回查端口表和 PVID;如果路由不通,回查路由表。这套循环已经成为我处理 VLAN 问题的肌肉记忆。
如果你手里的 PDF 只给了命令没有给表,那我强烈建议你先把它改写成自己的表再照做。VLAN 配置实例的价值不在文件名,而在它能不能被你复用到下一次网络割接里。希望帮到你。
本文还有配套的精品资源,点击获取