ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

WEB界面划分VLAN与trunk配置详解:从端口角色到避坑排查

WEB界面划分VLAN与trunk配置详解:从端口角色到避坑排查 简介一份面向网络管理与运维初学者的实操文档核心内容是借助Web管理界面划分虚拟局域网并配置Trunk链路。文档先介绍虚拟局域网的基本概念再详细演示创建VLAN 2和VLAN 3、将指定端口设置为Trunk类型并允许全部VLAN通过、为VLAN接口配置管理地址以及通过本地用户与Web服务授权控制访问权限等步骤。内容基于H3C交换机与S1626系列设备给出可对照执行的命令行示例和完整配置片段例如接口的Trunk配置、Access端口划分和接口地址设置还附有初步的设备配置查询输出便于读者在模拟器或真实设备上验证效果并排查问题。整个资源只有1个DOC文件压缩包大小185KB体量轻、重点集中适合刚接触VLAN划分和Trunk配置的网管人员或网络专业学生边学边练。文档流程清晰命令与说明一一对应目前已有140人学习浏览是一份能帮助读者快速上手Web界面VLAN规划与跨交换机链路搭建的入门参考资料。1. WEB界面里点出来的VLAN为什么总比命令行多出几个坑接到手里一台可网管交换机甲方叮嘱“只能用网页配不许碰命令行”面前只有一份《WEB界面划分vlan配置trunk.doc》的操作记录。这种场景在弱电和企业办公网项目里太常见了可照做下来VLAN照配、trunk照设网络就是不通。问题往往不在配置本身而是WEB界面把CLI里一句命令带过的细节拆成了多个下拉框PVID、Tagged、放通列表、启动配置每一处都埋着坑。这里就按最常见的操作路径从端口角色讲到实际点击再到互访排查把网页上的每一步点和背后的转发含义对上号适合刚接手弱电项目、以及被甲方要求只给网页不给命令行的运维。2. 先弄清WEB界面下“VLAN划分”到底在操作什么三种端口角色对照配置前先把这套逻辑理顺。WEB界面配置VLAN和直接敲命令最大的不同是网页把转发逻辑摊在了你面前。命令行里port trunk allow-pass vlan 10一句带过网页要你理解Tagged和Untagged的区别命令行里的port trunk pvid vlan 1网页里只是一个下拉框默认值可能恰好不是你要的。这一章把底层动作讲透后面点鼠标时才不会点错。2.1 VLAN不是“建个号”那么简单接口角色先想清楚再点很多新手在WEB界面上划分VLAN第一反应是跑到“VLAN管理”里新建一个VLAN 10然后觉得万事大吉。实际上新建VLAN只是搭了一个空壳真正决定网络通不通的是端口怎么挂到这个VLAN上以及端口用哪种方式挂。这里把三种角色重新捋一遍。access口接电脑、打印机、IP话机这类终端。数据从PC进入时交换机给它打上PVID对应的VLAN标签出方向再把标签剥掉终端网卡看到的始终是不带标签的普通以太网帧。因为这个特性WEB界面上配置access口非常省事把端口类型选成accessPVID填成目标VLAN基本就结束了。trunk口接交换机、路由器一条链路要同时承载多个VLAN的流量靠802.1Q标签区分帧属于哪个VLAN。所以它比access多两个关键配置项允许通过的VLAN列表以及PVID。允许通过的VLAN列表决定了哪些VLAN的帧能走上这条链路PVID则决定不带标签的帧到了这个口上被划进哪个VLAN。这两个概念就是后面所有trunk故障的根源。hybrid口看起来万能既能接终端也能接交换机出方向哪些VLAN打标签、哪些不打标签都可以单独设置。但恰恰因为灵活网页上要同时操作“Tagged VLAN列表”和“Untagged VLAN列表”两个集合漏勾一个就半通不通。我修设备时的习惯是能access就access能trunk就trunk尽量不碰hybrid。不是因为它不能用而是网页上参数一多手滑的概率就变大。2.2 一张端口模式表WEB界面上常见的字段含义把三种模式放到一张表里对照WEB界面翻来覆去的几个字段一下就清楚了。端口模式接什么设备默认VLAN/PVID出方向是否带802.1Q标签WEB界面上常见的字段名accessPC、服务器、打印机PVID端口所在VLAN不带剥掉标签Access / Untagged / Default VLANtrunk交换机、路由器PVID通常默认1除PVID对应VLAN外其余带标签Trunk / Tagged / Allow-pass VLANhybrid混合场景PVID可设按配置决定哪些VLAN带、哪些不带Hybrid / General / Untagged VLAN列表这张表是你在WEB界面上找对应字段的参照。不同品牌翻译差别不小有的把access叫“普通端口”有的把trunk叫“干道端口”有的干脆再加一个“General”模式。只要能在页面上找到“端口类型/链路类型”和“PVID/默认VLAN”这两组下拉框再拿这张表往上套就能确定到底该选什么。另外提醒一个入口问题在WEB界面上新建VLAN的入口通常在“VLAN管理→VLAN列表”但分配端口的入口在另一个页面“端口配置→VLAN端口配置”里。新手最容易把这两个页面搞混建了VLAN却不去分配端口VLAN列表里明明有VLAN 10PC插上去却还在VLAN 1。判断方法很简单新建完VLAN后回到“VLAN端口配置”看端口列表端口名旁边没有出现VLAN 10说明还没生效。2.3 规划VLAN编号哪些数字能直接用哪些要绕开VLAN ID的范围是1到4094其中VLAN 1是系统默认VLAN多数交换机不允许删除。规划编号时我的顺序一般是这样管理VLAN单独占一个比如10办公、监控、门禁分开比如20、30、40给上联和扩展预留几个编号避免以后扩容还要回头改端口模式。有人问“vlan 号段地址满了”怎么办这里顺便澄清一个概念VLAN号和IP网段是两套资源。VLAN号最多4094个IP地址是另一个维度所谓的“满了”通常是IP地址规划不够不是VLAN编号不够。加VLAN不等于加IP容量该扩网段时还是要扩网段。规划时要绕开VLAN 1。VLAN 1在trunk口上默认放通、默认不打标签所有设备初始都待在里面拿它承载办公业务等于把隔离层拆了。另外不要用4094或4095这些是保留编号网页上也不一定让你填。如果这个VLAN以后要配三层网关我习惯把VLAN编号和IP网段一一对应起来VLAN 10对应192.168.10.0/24VLAN 20对应192.168.20.0/24。这样在WEB界面上配置VLANIF时填IP地址不容易搞混后面排查路由也省心。2.4 动手之前先做“双备份”为什么我把导出配置当第一件事在WEB界面上改配置之前我的第一步永远是导出当前配置。大多数可网管交换机都能在“系统工具→配置文件→导出/备份”找到入口导出的文件通常是.conf或.cfg文本。这一步不能省网页上的撤销能力远不如命令行很多品牌的页面连undo按钮都没有改错了只能靠恢复配置来兜底。文件名带上设备名和日期比如switch-b1-20250610.conf这就是你的后悔药。配置改完以后还要再导出一份运行配置和改动前的文件做文本对比。用Beyond Compare、VS Code的Compare功能或者Linux下的diff都行直接搜索自己改过的VLAN ID确认它真的写进了配置。这一步看起来多花两分钟但能防住后面章节要讲的“没保存导致重启失效”问题。# 以Linux diff为例对比修改前后的配置导出文件 diff switch-b1-before.conf switch-b1-after.conf # 输出应只包含本次改动的VLAN、端口和trunk相关行 # 如果出现大量无关差异先确认是不是同时有其他人在登录设备这段diff的逻辑是这样的输出的每一行都是两个配置文件的差异搜索vlan 10、port link-type trunk这些关键字确认它们正确出现在after文件里。如果在网页上点了保存但配置没写进启动文件after文件和before文件的差异会小于预期你会发现VLAN配置根本没进去。这也是为什么我坚持导出文件做对比而不是只盯着网页上的状态灯看。3. 在WEB界面上跑通“VLAN 10 Trunk上行”的最小配置上一章把概念理顺了这一章解决“怎么做”。以一个标准场景为例一台24口接入交换机1到8口接办公PC划到VLAN 1024口是上行口用trunk方式连接核心交换机放通VLAN 10和20。整个过程只需要在WEB界面上完成我给出一套点击路径和参数说明你照着做就能通。3.1 登录后先做一次端口摸底一张表格搞定现状梳理拿到一台可网管交换机网页后台密码在手先不要急着创建VLAN。先做一次端口摸底把当前状态记下来。网管交换机通常都有“VLAN信息”或者“端口状态”页面打开它能看到每个端口当前的PVID和端口类型。我的做法是把24个口列成一张表一列写端口号一列写当前类型一列写下联设备一列写备注比如GE0/1给前台收银机、GE0/2给打印机、GE0/24上联核心交换机。摸底有两个意义。第一避免用错端口把本来应该接光缆的上行口改成了access口导致上联直接断掉。第二为之后的验证留一份对照底稿。配完以后拿这张表逐端口ping一遍就知道哪些口还没生效。如果网页上有“端口统计/接口信息”顺便看一下端口速率和双工状态。有些旧设备自协商失败会停在10M半双工这种物理层问题不先解决后面VLAN配得再对也白搭。3.2 新建VLAN并分配access端口点击路径与关键参数需求是把GE0/1到GE0/8这8个口划给办公网VLAN ID用10。WEB界面上先进“VLAN管理→VLAN列表→新建”填入VLAN ID为10名称可以填office或bgs。名称只起标识作用不影响转发。保存后这个VLAN还是空的一台设备都没挂上去。接着进入“端口配置→VLAN端口配置”找到GE0/1到GE0/8勾选它们在下方“端口类型”下拉框里选择access在“PVID/默认VLAN”里填10。这里有一步非常关键页面里通常会有一个“Tagged打标签”或“Untagged不打标签”的选项access口在出方向必须是不带标签的所以看到“Untagged”就勾它如果看到“Tagged VLAN列表”确保它是空的。# 这是WEB界面操作的点击路径用注释记下来方便回头核对 # 1. 进入 VLAN管理 → VLAN列表 → 新建 # VLAN ID: 10 # 名称: office # 点击“应用” # 2. 进入 端口配置 → VLAN端口配置 # 勾选端口: GE0/1 到 GE0/8 # 端口类型: access # PVID/默认VLAN: 10 # Tagged VLAN: 留空 # 点击“应用” # 3. 进入 系统工具 → 保存配置这段注释不是终端命令但它的作用和配置脚本一样把WEB界面的操作路径固化下来。哪怕设备不止一台每台都点一遍最后也能靠这份注释做复盘。第3步“保存配置”对应的是把运行配置写入启动配置文件不做的话交换机重启前面的操作全部丢光。GE0/1到GE0/8这些口接的是PC和打印机出方向不带标签所以终端网卡上不需要配置任何VLAN参数插上就能进VLAN 10。3.3 把上行口改成trunk并放通VLANPVID与untagged到底怎么填接入交换机和核心交换机之间需要一条trunk链路来承载多个VLAN。假定使用GE0/24作为上行口进入“端口配置→VLAN端口配置”选中GE0/24把端口类型从access改成trunk。这时页面会多出两个参数允许通过的VLAN列表以及PVID。允许通过的VLAN列表填写这台接入交换机上所有需要跨交换机通信的VLAN比如10和20。如果你的核心交换机想把所有VLAN都放通也可以选“全部”但生产环境不建议这样放通列表越小广播域越小。PVID这一项的含义是这条trunk链路在没有标签时属于哪个VLAN。一般保持默认VLAN 1不要改成业务VLAN。如果你把PVID改成了10而链路上还有属于VLAN 20的不带标签流量那它就会被错误地当成VLAN 10的数据出现串VLAN的怪现象。# 用CLI写法来对照WEB界面上的trunk配置思路完全一致 # interface GigabitEthernet0/24 # port link-type trunk # WEB界面里对应“端口类型: trunk” # port trunk pvid vlan 1 # WEB界面里对应“PVID: 1” # port trunk allow-pass vlan 10 20 # WEB界面里对应“允许通过VLAN: 10, 20” # 三个参数现场必须核对一遍再点保存这段对照代码的价值在于当你向厂商售后提问时电话里能用这套CLI语言快速说清配置回头看WEB界面时每个字段也有了对应关系。很多品牌的WEB界面把trunk口的“允许通过VLAN”做成复选框列表还有一个“VLAN Tag”选项。除非你确定对端设备需要收不带标签的业务VLAN流量否则trunk口允许通过的VLAN都应该勾选带标签。有些工程师习惯把业务VLAN的untagged也勾上这种配置在单厂商环境里可能没问题一旦对端换成其他品牌极易出现“二层通但不稳定”的隐性问题。3.4 保存并验证链路从网页状态灯到实际ping通配置完成后先看网页上的链路状态。GE0/24如果显示UP说明物理链路起来了。然后在PC上ping同一个VLAN里另一台PC的IP通了说明二层成员关系正确。如果你已经配了VLAN 10的三层网关也可以直接ping网关地址验证整条转发路径。验证时有个常见误区第一次ping不通就急着改配置。实际上PC接入新VLAN后网卡里的ARP缓存和交换机里的MAC表都有老化时间建议先等几十秒或者在PC上执行arp -d清一下缓存再试。用CMD跑ipconfig /all确认PC拿到的IP网段确实属于VLAN 10这也是一个非常廉价但有效的排查动作。提示网页上通常有两个按钮一个是“应用”一个是“保存”。没有特殊说明时两个都要点。应用只改运行配置保存才写入启动配置。4. 从单VLAN到多VLAN互访WEB界面上的三层配置与trunk对接单VLAN通了事情只做了一半。办公网里总要有人访问另一部门的服务器监控VLAN也要能被录像机读取这就绕不开VLAN间通信。这一章把三层配置、单臂路由和trunk对接一次性讲清楚都是WEB界面上真能落地的操作。4.1 为什么两台PC同交换机却ping不通三层接口的缺席同一个交换机上建了VLAN 10和VLAN 20两边各自能互通但跨VLAN互访一定不通除非做三层配置。交换机在二层转发时看的是目标MAC地址不同VLAN的PC彼此不在对方的ARP表里广播也不会跨VLAN传播数据包自然到不了对方。要让VLAN间通信需要三层网关。这里有两种常见拓扑一种是三层交换机直接在交换机上创建VLANIF接口给每个VLAN配一个IP地址当网关另一种是二层交换机加路由器在路由器上做单臂路由802.1Q子接口让路由器同时充当多个VLAN的网关。单臂路由的关键在于路由器接交换机的物理口必须工作在trunk模式子接口要分别封装VLAN 10和VLAN 20的IP地址。4.2 在WEB界面上配置VLANIF网关参数表与最小步骤手里设备是三层交换机的话配置最方便。WEB界面上找“三层配置→VLAN接口/VLANIF”点击新建关键参数就两个VLAN ID和IP地址。参数VLAN 10示例VLAN 20示例VLAN ID1020IP地址192.168.10.254192.168.20.254子网掩码255.255.255.0255.255.255.0管理状态启用启用配置完成后把PC的网关分别指向这两个地址VLAN 10的PC网关填192.168.10.254VLAN 20的PC网关填192.168.20.254。不同VLAN的PC通信时先把包发给网关由交换机查路由表转发到目标VLAN。这一步做完同一台三层交换机下的VLAN间通信就通了。如果PC的网关还保持着旧地址不管交换机配置多正确测试照样失败。如果设备是二层交换机你在WEB界面上找“VLANIF”大概率找不到。这时正确路径是外接一台路由器或防火墙在路由器上做单臂路由。路由器与交换机相连的口在WEB界面上通常叫“子接口”或“VLAN子接口”新建子接口时要填两个参数VLAN ID和IP地址。务必注意路由器物理口的模式要选trunk而不是access因为子接口要透过trunk接收多个VLAN的带标签流量。4.3 与上层核心交换机对接trunk两端放通清单要一致接入交换机与核心交换机对接trunk时最常见的错误是两端放通的VLAN列表不一致。接入交换机GE0/24放通了VLAN 10和20核心交换机GE0/24却只放通了VLAN 10结果VLAN 20的PC跨交换机通信直接失败网页上查配置又看不出明显毛病。我的做法是配完立刻做一张两端对照表放在配置文档里。设备端口端口模式放通VLANPVID接入交换机GE0/24trunk10, 201核心交换机GE0/24trunk10, 201这张表里两端端口模式、放通VLAN、PVID三列必须完全一致。其中PVID不一致造成的故障最隐蔽比如接入交换机PVID是1核心交换机PVID是10两边都以为自己在处理不打标签的默认VLAN实际处理对象不同二层就会出现间歇性不通。另外对接前还要确认对端端口是普通千兆电口还是光口光模块的波长、速率和传输距离都要匹配否则物理层就起不来。像“网络域隔离-vlan划分与acl配置”这类方案里trunk两端放通列表不一致也是ACL策略不生效的头号原因。4.4 mux-vlan与私网隔离WEB界面上的一键隔离是陷阱很多企业级交换机的WEB界面里有一个叫mux-vlan或端口隔离的功能作用是让同一个VLAN内的终端互相不可访问只能访问网关。这在酒店、出租屋这类需要用户隔离的场景里很好用但在办公网里往往是陷阱。我见过一个真实场景网络管理员为了“安全”给整个VLAN 10开启了mux-vlan结果财务室的打印机和PC同在一个VLAN却互相ping不通共享打印直接瘫痪。排查时发现VLAN配置完全正确最后在“安全隔离”页面里才看到那个开关。所以当你在WEB界面上看到mux-vlan、端口隔离、单向隔离这几个关键词时先确认业务到底需不需要同VLAN互访。办公网里有多台PC需要共享打印机和文件服务器的话默认不要开。5. 避坑排查WEB界面配VLAN最常见的五个翻车现场这一章写的是我在现场踩过的真实坑。每一条都按“现象→原因→解决”来写你可以直接把解决方案抄到自己的运维笔记里。5.1 保存了配置却重启失效现象WEB界面上配置了VLAN 10端口也分配好了一切显示正常。交换机一断电重启所有VLAN配置全部消失回到出厂状态。原因这是WEB界面最经典的坑。多数交换机的配置分成两层运行配置running-config和启动配置startup-config。在WEB界面上点“应用/下发”只改写了运行配置设备正常工作依赖它但它不持久。只有再点一次“保存配置/保存到启动配置”改动才会写入flash中的启动配置文件。解决养成固定习惯每次操作的最后一步都去“系统工具→配置文件管理→保存配置”。如果交换机的WEB界面里有“配置对比”功能把运行配置和启动配置导出来对比一下确认差异为零再收工。网页上经常有两个按钮一个是“应用”、一个是“保存”很多人只点了前者就关浏览器这是所有重启失效故障中最常见的一种。5.2 下行口配好access但PC拿不到IP现象GE0/1到GE0/8已经划到VLAN 10PC插上去后本地连接显示“未识别的网络”用ipconfig /all看IP地址是169.254开头的自动配置地址。原因169.254意味着PC没拿到DHCP地址。可能的原因有两个一是DHCP服务器本身不在VLAN 10的网段里广播报文也没有被中继过来二是交换机开启了DHCP Snooping端口没有配置为信任口DHCP报文被拦截了。解决先确认DHCP服务器接在哪个VLAN。如果接在核心交换机上只要接入交换机到核心的trunk放通了VLAN 10PC就应该能拿到地址。如果DHCP服务器在别的网段需要三层交换机上配置DHCP Relay把VLAN 10的DHCP请求中继给服务器。如果开启了DHCP Snooping还要去“DHCP安全”页面把接DHCP服务器的端口设为信任口、把接PC的口设为非信任否则PC发出的DHCP Discover会被交换机直接丢弃。WEB界面上一般能看到DHCP Snooping的丢弃计数数值持续增长就说明这里有问题。5.3 上行trunk配完跨交换机还是不通现象两台交换机之间用trunk对接两端都放通了VLAN 10和20PC从接入交换机ping核心交换机上的服务器还是不通。原因跨交换机不通先分清是物理层还是二层问题。物理层常见于光口自协商失败、光模块不匹配、收发接反二层最常见的是两端PVID不一致或者一端把trunk口误设成了access。后者通常发生在“改端口类型”时只改了允许通过的VLAN列表忘了把链路类型从access切到trunk。解决在WEB界面上分别查看两端端口状态确认端口是UP并且模式是trunk。然后把两端的放通VLAN列表和PVID拉到一起对比PVID不一致时统一回到VLAN 1。PC上ping网关或服务器IP依旧不通的话在交换机上把端口统计清零再看接口是否有收发计数增长。物理层故障的典型表现是端口显示UP但计数只有发送没有接收或者错误计数一直在涨这多半是光模块问题和VLAN配置无关。5.4 端口被mux-vlan悄悄隔离现象同在一个VLAN 10里的两台PCipconfig看到IP段一样网关也能ping通但PC之间互ping就是不通。原因网关能通但PC间不通说明三层转发正常二层隔离被打开了。最常见的是WEB界面上误开了mux-vlan或端口隔离也可能是因为之前开通过“用户隔离”功能后没有关闭。解决进入“端口安全”“VLAN隔离”或“mux-vlan”配置页面把所有端口隔离相关开关确认一遍全部关闭。如果设备支持mux-vlan的principal、separate、group三种角色记住PC端口应该设为group或principal而不是separate。separate口之间互不可见恰恰就是你看到的故障现象。处理完以后再用PC互ping验证一次不要只看网页状态。5.5 单臂路由场景下PC网关没指到VLANIF现象二层交换机加路由器做单臂路由路由器子接口IP配置正确交换机与路由器之间的trunk也放通了VLAN但PC就是访问不了另一个VLAN的服务器。原因PC的网关指向了路由器物理口的原始IP而不是对应子接口的IP。单臂路由的物理口本身没有业务IP所有VLAN的网关都在子接口上。如果PC把网关填成物理口IP数据包根本进不了对应的子接口自然无法被路由。解决在路由器WEB界面上确认子接口配置VLAN 10子接口地址是192.168.10.254/24VLAN 20子接口地址是192.168.20.254/24物理口本身不配IP。然后去PC上把网关改成对应VLAN的子接口IP。如果是在三层交换机上做配置PC网关就是VLANIF的地址。改完网关后测试跨VLAN ping通了以后把测试PC的网关信息整理到文档里方便其他PC入网时照抄。6. 验证方法论一条网线、一个抓包工具把“配置生效”落到实处6.1 先画一张预期的VLAN图再逐层往上测配置改完别急着庆祝。随便找台PC ping通了就认为全好那是玄学。我的习惯是先画一张预期网络图标清VLAN 10、VLAN 20的网段、网关、接入端口和上行trunk链路。这张图既是验证依据也是收工后交给甲方的交付物。验证顺序从物理层开始先看端口UP没有再看PVID再做三层测试。跳过顺序网络不通时你压根不知道坏在哪一层。6.2 四个方向ping一遍从PC上按固定顺序做四个测试能快速定位问题ping -n 2 192.168.10.22 # 同VLAN内PC验证access口和二层转发 ping -n 2 192.168.10.254 # 网关验证VLANIF/子接口 ping -n 2 192.168.20.22 # 跨VLAN PC验证三层路由 ping -n 2 223.5.5.5 # 外网DNS验证上行链路和NAT第一个不通查PC网卡、网线、端口PVID第二个不通查VLANIF是否启用、IP是否配错第三个不通查路由表有没有到对端网段的路由前三个都通则第四个不通问题移到NAT和上联跟VLAN无关。这套顺序能帮你省下大量瞎猜的时间。6.3 wireshark看VLAN标签确认流量真的进了VLAN 10如果二层行为很诡异直接抓包。PC的access口上抓不到标签因为标签在出方向被剥掉了要到trunk口上才能看到。现场只有一台PC时在交换机上把上行口镜像到抓包口然后在Wireshark里过滤vlan.id 10就能看到VLAN 10的帧真实存在。# Wireshark显示过滤器 vlan.id 10 vlan.id 10 icmp过滤结果为空说明这条trunk上根本没有VLAN 10的流量回头查放通列表能看到帧但ping不通问题就在三层。这一步能把“我觉得配好了”变成“我看到数据真的在VLAN 10里流动”。6.4 我的配置后遗症清单收工前最后十秒我固定看三件事PVID和放通列表两端是否一致、是否保存了启动配置、端口隔离/mux-vlan有没有误开。然后导出运行配置以日期命名存档。网页上点起来太顺手反而容易忽略字段背后的转发含义默认值不一定等于业务场景。希望这套WEB界面划分VLAN和配置trunk的完整方案能让你少踩一些我曾经踩过的坑希望帮到你。本文还有配套的精品资源点击获取
返回列表