网络小白也能懂:用两台旧华为交换机模拟公司部门隔离,手把手搞定VLAN和静态路由
·
企业网络实战:用两台华为交换机实现部门隔离与安全互通
想象一下,你刚接手一家小型创业公司的IT运维工作,老板递给你两台闲置的华为S3900交换机:"研发部抱怨市场部经常访问他们的测试服务器,财务部又担心销售数据泄露...能不能用这两台旧设备解决这些问题?"这正是许多中小企业IT人员面临的真实挑战——如何在有限预算下,通过专业网络规划实现部门隔离与必要协作。本文将带你从零开始,用最直观的方式完成这个"公司网络改造"项目。
1. 项目规划:从业务需求到技术方案
任何网络改造都需要先明确业务需求。假设我们公司有三个核心部门:
- 研发部(15人):需要高度隔离,仅允许访问内部代码库和测试环境
- 市场部(10人):需要访问公司官网后台和CRM系统
- 财务部(5人):只能访问ERP系统,禁止其他部门访问
网络拓扑设计要点:
[核心交换机A]
| | |
研发 市场 财务 VLAN
| | |
[接入交换机B]
表:VLAN与IP规划方案
| 部门 | VLAN ID | 网段地址 | 网关地址 | 可用IP范围 |
|---|---|---|---|---|
| 研发 | 10 | 192.168.10.0/24 | 192.168.10.1 | 192.168.10.2-254 |
| 市场 | 20 | 192.168.20.0/24 | 192.168.20.1 | 192.168.20.2-254 |
| 财务 | 30 | 192.168.30.0/24 | 192.168.30.1 | 192.168.30.2-254 |
提示:实际规划时应预留20%的IP地址余量,避免后期扩容困难
2. 基础配置:交换机初始化与VLAN创建
首先通过Console线连接交换机,使用PuTTY等终端工具登录(默认账号/密码通常为admin/Admin@123)。建议立即修改默认密码:
<HUAWEI> system-view
[HUAWEI] sysname SW1
[SW1] user-interface console 0
[SW1-ui-console0] authentication-mode password
[SW1-ui-console0] set authentication password cipher NewPass@2023
创建各部门VLAN并分配描述信息:
[SW1] vlan batch 10 20 30
[SW1] vlan 10
[SW1-vlan10] description R&D_Department
[SW1-vlan10] quit
[SW1] vlan 20
[SW1-vlan20] description Marketing_Department
[SW1-vlan20] quit
[SW1] vlan 30
[SW1-vlan30] description Finance_Department
3. 端口分配:连接部门终端设备
假设交换机A的端口分配如下:
- GE0/0/1-15:研发部接入(VLAN 10)
- GE0/0/16-25:市场部接入(VLAN 20)
- GE0/0/26-30:财务部接入(VLAN 30)
配置示例(以研发部端口为例):
[SW1] interface range gigabitethernet 0/0/1 to 0/0/15
[SW1-if-range] port link-type access
[SW1-if-range] port default vlan 10
[SW1-if-range] port-security enable
[SW1-if-range] port-security max-mac-num 2
注意:port-security功能可防止非法设备接入,max-mac-num建议设置为实际设备数的120%
4. 跨交换机互联:Trunk配置实战
两台交换机通过GE0/0/48端口互联,需要配置为Trunk模式:
# 在SW1上配置
[SW1] interface gigabitethernet 0/0/48
[SW1-GigabitEthernet0/0/48] port link-type trunk
[SW1-GigabitEthernet0/0/48] port trunk allow-pass vlan 10 20 30
[SW1-GigabitEthernet0/0/48] port trunk pvid vlan 1
# 在SW2上做相同配置
[SW2] interface gigabitethernet 0/0/48
[SW2-GigabitEthernet0/0/48] port link-type trunk
[SW2-GigabitEthernet0/0/48] port trunk allow-pass vlan 10 20 30
常见问题排查:
- 如果VLAN不通,检查两端Trunk端口允许的VLAN列表是否一致
- 使用
display interface gigabitethernet 0/0/48查看端口状态 - 用
display vlan确认VLAN创建和端口分配情况
5. 三层通信:VLAN间路由实现
要实现受控的部门间通信,需要配置VLAN接口IP作为网关,并设置ACL访问控制:
# 配置各VLAN接口地址
[SW1] interface vlanif 10
[SW1-Vlanif10] ip address 192.168.10.1 24
[SW1-Vlanif10] quit
[SW1] interface vlanif 20
[SW1-Vlanif20] ip address 192.168.20.1 24
[SW1-Vlanif20] quit
[SW1] interface vlanif 30
[SW1-Vlanif30] ip address 192.168.30.1 24
# 允许市场部访问研发部测试服务器(192.168.10.100)
[SW1] acl number 2000
[SW1-acl-basic-2000] rule permit source 192.168.20.0 0.0.0.255 destination 192.168.10.100 0
[SW1-acl-basic-2000] rule deny source any destination any
[SW1-acl-basic-2000] quit
# 将ACL应用到VLAN接口
[SW1] interface vlanif 10
[SW1-Vlanif10] traffic-filter inbound acl 2000
6. 高级功能:端口隔离与安全加固
在同一部门内部,有时也需要防止终端之间直接通信(如财务部的电脑):
# 创建端口隔离组
[SW1] port-isolate group 1
# 将财务部端口加入隔离组
[SW1] interface range gigabitethernet 0/0/26 to 0/0/30
[SW1-if-range] port-isolate enable group 1
[SW1-if-range] quit
# 同时开启DHCP Snooping防中间人攻击
[SW1] dhcp snooping enable
[SW1] vlan 30
[SW1-vlan30] dhcp snooping enable
7. 维护与监控:日常管理命令大全
常用诊断命令:
- 查看端口状态:
display interface brief
- 检查VLAN配置:
display vlan summary
- 查看MAC地址表:
display mac-address
- 测试网络连通性:
ping -a 192.168.10.1 192.168.20.1
- 保存当前配置:
save
表:常见故障排查指南
| 现象 | 可能原因 | 解决方法 |
|---|---|---|
| 同一VLAN无法通信 | 端口未加入正确VLAN | 检查display vlan确认端口分配 |
| 跨VLAN无法通信 | 未配置VLANIF接口IP | 检查display ip interface brief |
| Trunk链路不通 | 两端允许的VLAN不匹配 | 核对port trunk allow-pass配置 |
| 部分IP无法访问 | ACL规则阻止 | 检查display acl all |
在实际项目中,我曾遇到一个棘手案例:市场部突然无法访问官网服务器。通过display arp命令发现ARP表项异常,最终定位是某台设备中毒导致ARP欺骗。添加以下配置可预防此类问题:
[SW1] interface vlanif 20
[SW1-Vlanif20] arp anti-attack check-item enable ip-conflict
[SW1-Vlanif20] arp anti-attack check-item enable mac-consistent
更多推荐


所有评论(0)