华为S3900交换机VLAN配置实战:从零到精通的网络隔离艺术

第一次接触华为交换机时,我盯着闪烁的命令行界面手足无措——那些神秘的视图切换、看似随机的端口编号、突然失效的ping测试,都让我怀疑自己是否选错了专业方向。直到在实验室熬到凌晨三点,才突然理解VLAN配置的逻辑链条不是靠死记硬背命令,而是掌握网络分段的底层思维。本文将用最直白的语言,带你走过我踩过的所有坑,用一台S3900交换机实现从基础隔离到跨网段通信的完整能力跃迁。

1. 实验环境搭建:别在第一步就翻车

很多教程会轻描淡写地说"准备一台交换机",但真实情况是: 80%的初期失败都源于错误的物理连接 。我见过学生把Console线插到以太网口,也遇到过用交叉线直连两台交换机的悲剧。正确的起步姿势应该是:

  • 硬件清单
    • 华为S3900交换机(任何版本均可)
    • 配置用PC(Win10/11)+ USB转RS232串口线(驱动提前装好)
    • 测试用PC两台(建议安装Wireshark用于抓包分析)
    • 直通网线3条(建议自带线序测试仪验证)

注意:S3900的Console口是RJ45形态,需要专用Console线而非普通网线。如果只有DB9串口线,需要准备RJ45转DB9适配器。

连接拓扑如下图所示(建议实际搭建前手绘确认):

[PC1]----(g0/0/3)[S3900](g0/0/1)----[S3900](g0/0/3)----[PC2]
                   | (Trunk)
                [PC3](配置终端)

超级终端配置的魔鬼细节

  1. 打开Putty或SecureCRT,新建Serial连接
  2. 端口号在设备管理器中查看(通常是COM3或COM4)
  3. 参数设置为: 9600波特率、8数据位、1停止位、无校验、无流控
  4. 首次连接如果黑屏,尝试按回车唤醒CLI界面

常见故障排查表:

现象 可能原因 解决方案
无响应 线序错误 使用原装Console线
乱码 波特率不匹配 确认所有设备设为9600
反复断开 流控设置冲突 禁用所有流控选项

2. 视图系统解析:理解华为的"空间跳跃"逻辑

刚接触华为设备时,最让我崩溃的就是各种视图切换。后来发现这其实是 权限与作用域的精密分层 ,理解后反而比扁平化设计更高效。关键视图的转换关系如下:

用户视图(<>) 
  ↓ system-view 
系统视图([]) 
  ↓ vlan 10 
VLAN视图([-vlan10]) 
  ↓ interface g0/0/1 
端口视图([-GE0/0/1])

必须掌握的导航技巧

  • quit 返回上一级(不会丢失配置)
  • return 直接跳回用户视图
  • sys 快速进入系统视图(比输全称system-view省时)
  • Ctrl+Z 紧急退出任何嵌套视图

我曾浪费两小时调试无效的VLAN配置,最终发现是因为在用户视图直接输入了 vlan 10 (此时命令根本不会生效)。正确的创建流程应该是:

<Huawei> sys  # 进入系统视图
[Huawei] vlan 10  # 创建VLAN
[Huawei-vlan10] description HR_Department  # 添加描述
[Huawei-vlan10] quit  # 返回系统视图

3. VLAN基础配置:隔离与通信的平衡术

3.1 单交换机VLAN实验

假设我们要实现:市场部(VLAN10)与财务部(VLAN20)隔离,但各部门内部可通信。具体端口规划:

VLAN 端口成员 网段
10 g0/0/1-3 192.168.10.0/24
20 g0/0/4-6 192.168.20.0/24

配置代码示例:

[Huawei] vlan batch 10 20  # 批量创建VLAN
[Huawei] interface g0/0/1
[Huawei-GE0/0/1] port link-type access  # 设置端口模式
[Huawei-GE0/0/1] port default vlan 10
[Huawei-GE0/0/1] quit
... (重复为g0/0/2-3分配VLAN10)
[Huawei] interface g0/0/4
[Huawei-GE0/0/4] port link-type access
[Huawei-GE0/0/4] port default vlan 20

验证环节的黄金命令

display vlan brief  # 查看VLAN端口分布
display interface g0/0/1  # 检查单个端口状态
ping -a 192.168.10.1 192.168.10.2  # 指定源IP测试

3.2 跨交换机VLAN中继

当财务部分布在两台交换机时,需要配置Trunk端口传递多个VLAN数据。关键配置点:

# 在SW1上配置g0/0/24为Trunk
[SW1] interface g0/0/24
[SW1-GE0/0/24] port link-type trunk
[SW1-GE0/0/24] port trunk allow-pass vlan 10 20  # 明确放行VLAN

# 在SW2上做镜像配置
[SW2] interface g0/0/24  
[SW2-GE0/0/24] port link-type trunk
[SW2-GE0/0/24] port trunk allow-pass vlan 10 20

Trunk配置的三大陷阱

  1. 两端Trunk允许的VLAN列表不一致(建议先用 all 测试)
  2. 忘记设置端口的link-type直接配置Trunk
  3. 本征VLAN(PVID)不匹配导致标签冲突

4. 三层交换实现:让隔离的VLAN可控通信

VLAN间的通信需要三层路由介入,华为交换机提供两种方案:

4.1 VLANIF接口方案

[SW1] interface vlanif 10
[SW1-Vlanif10] ip address 192.168.10.1 24
[SW1-Vlanif10] quit
[SW1] interface vlanif 20
[SW1-Vlanif20] ip address 192.168.20.1 24

此时需要将PC的网关指向对应VLANIF地址:

设备 IP地址 网关
PC1 192.168.10.2/24 192.168.10.1
PC2 192.168.20.2/24 192.168.20.1

4.2 静态路由方案(跨交换机场景)

当VLAN分布在不同交换机时,需要配置静态路由:

# 在SW1上
[SW1] ip route-static 192.168.30.0 24 192.168.23.2

# 在SW2上 
[SW2] ip route-static 192.168.10.0 24 192.168.23.1

路由调试技巧

display ip routing-table  # 查看路由表
tracert 192.168.20.1  # 追踪路由路径
reset counters interface vlanif 10  # 重置接口统计

5. 故障排查实战:从红灯闪烁到绿灯常亮

去年帮某学校调试网络时,遇到个典型问题:VLAN间偶尔能ping通但TCP连接超时。最终发现是MTU不匹配导致的分片问题。总结出以下排查流程:

  1. 物理层检查

    • display interface brief 查看端口状态
    • 确认端口没有 Err-Disable 状态
  2. VLAN配置验证

    display vlan 10  # 查看特定VLAN信息
    display port vlan  # 检查端口VLAN归属
    
  3. ACL规则排查

    display acl all  # 查看所有访问控制列表
    display traffic-filter applied-record  # 检查生效的过滤规则
    
  4. 抓包分析

    mirroring-group 1 local
    mirroring-group 1 mirroring-port g0/0/1 both
    mirroring-group 1 monitor-port g0/0/24
    

    将镜像流量导出到Wireshark分析

常见故障对照表:

现象 可能原因 诊断命令
VLAN内不通 端口未激活 display interface g0/0/x
跨VLAN不通 未配置网关 display ip interface brief
Trunk链路失效 PVID冲突 display port vlan
延迟高 生成树阻塞 display stp brief

记得第一次成功配置VLAN间路由时,那种豁然开朗的感觉至今难忘。现在每次看到 display vlan 命令输出的整齐列表,都会想起那个在实验室通宵的夜晚——网络工程的美妙,就在于用逻辑的确定性构建出无限可能。

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐