XYCOVO CONSOLE KURISU · WEB 渗透 / AI 辅助攻防 ONLINE
#017 · 2025-04-20✓ PASS

VLAN 虚拟局域网

VLAN 原理、Access/Trunk/Hybrid 端口类型、VLAN 间通信及华为交换机配置实战。
网络vlan交换机网络安全AUTHOR: KURISU

VLAN(Virtual LAN)将一个物理局域网逻辑划分为多个广播域,提高安全性和网络管理效率。


一、VLAN 原理

为什么需要 VLAN

  • 隔离广播域:每个 VLAN 是一个独立的广播域
  • 提高安全性:不同 VLAN 间的流量相互隔离
  • 灵活组网:不受物理位置限制

IEEE 802.1Q 标准

交换机在以太网帧中插入 4 字节的 802.1Q Tag

| 目的MAC | 源MAC | 802.1Q Tag | 类型 | 数据 | FCS |
                        └── TPID(2B) + PCP(3b)+DEI(1b)+VLAN_ID(12b)
  • VLAN ID:12 位,范围 1-4094
  • Native VLAN:不打标签的 VLAN(默认 VLAN 1)

二、端口类型

类型说明典型用途
Access仅属于一个 VLAN,剥离 Tag连接 PC/服务器
Trunk允许多个 VLAN,保留 Tag交换机间互联
Hybrid华为特有,灵活控制 Tag 剥离特殊场景

Access 端口

[SW] interface GigabitEthernet0/0/1
[SW-GigabitEthernet0/0/1] port link-type access
[SW-GigabitEthernet0/0/1] port default vlan 10

Trunk 端口

[SW] interface GigabitEthernet0/0/24
[SW-GigabitEthernet0/0/24] port link-type trunk
[SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[SW-GigabitEthernet0/0/24] port trunk pvid vlan 1

三、VLAN 基本配置

# 批量创建 VLAN
[SW] vlan batch 10 20 30

# 或单独创建
[SW] vlan 10
[SW-vlan10] description Sales
[SW-vlan10] quit

# 查看 VLAN
display vlan
display vlan brief

# 查看接口 VLAN 信息
display port vlan

四、VLAN 间通信

方案1:单臂路由

# 路由器子接口
[Router] interface GigabitEthernet0/0/0.10
[Router-GigabitEthernet0/0/0.10] dot1q termination vid 10
[Router-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24
[Router-GigabitEthernet0/0/0.10] arp broadcast enable

方案2:三层交换机(推荐)

# 创建 VLANIF 接口(SVI)
[SW] interface Vlanif 10
[SW-Vlanif10] ip address 192.168.10.1 24

[SW] interface Vlanif 20
[SW-Vlanif20] ip address 192.168.20.1 24

# 查看路由表
display ip routing-table

五、链路聚合(Eth-Trunk)

将多条物理链路捆绑为逻辑链路:

# 创建 Eth-Trunk
[SW] interface Eth-Trunk 1
[SW-Eth-Trunk1] port link-type trunk
[SW-Eth-Trunk1] port trunk allow-pass vlan all

# 将物理端口加入
[SW] interface GigabitEthernet0/0/1
[SW-GigabitEthernet0/0/1] eth-trunk 1

[SW] interface GigabitEthernet0/0/2
[SW-GigabitEthernet0/0/2] eth-trunk 1

# 查看
display eth-trunk 1

六、STP 生成树协议

防止二层环路导致广播风暴:

# 启用 STP(默认)
[SW] stp enable

# 查看 STP 状态
display stp
display stp brief

# 设置根桥
[SW] stp root primary

# 设置备用根桥
[SW] stp root secondary

# 边缘端口(连接终端,快速转发)
[SW-GigabitEthernet0/0/1] stp edged-port enable

七、VRRP 网关冗余

# 主网关
[SW] interface Vlanif 10
[SW-Vlanif10] ip address 192.168.10.1 24
[SW-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.254
[SW-Vlanif10] vrrp vrid 1 priority 120
[SW-Vlanif10] vrrp vrid 1 preempt-mode timer delay 10

# 备网关
[SW] interface Vlanif 10
[SW-Vlanif10] ip address 192.168.10.2 24
[SW-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.254
[SW-Vlanif10] vrrp vrid 1 priority 100

# 查看
display vrrp brief

八、VLAN 综合实验

拓扑

[PC1-VLAN10] ── [SW1] ═══ Trunk ═══ [SW2] ── [PC2-VLAN20]
                     │                  │
                     └── [SW3] ── [PC3-VLAN10]

关键配置

# SW1 配置
vlan batch 10 20
interface GigabitEthernet0/0/1
  port link-type access
  port default vlan 10
interface GigabitEthernet0/0/24
  port link-type trunk
  port trunk allow-pass vlan 10 20

← #016 Nmap 端口扫描实战笔记…#018 园区网基础… →