企业网络实战:用两台华为交换机实现部门隔离与安全互通

想象一下,你刚接手一家小型创业公司的IT运维工作,老板递给你两台闲置的华为S3900交换机:"研发部抱怨市场部经常访问他们的测试服务器,财务部又担心销售数据泄露...能不能用这两台旧设备解决这些问题?"这正是许多中小企业IT人员面临的真实挑战——如何在有限预算下,通过专业网络规划实现部门隔离与必要协作。本文将带你从零开始,用最直观的方式完成这个"公司网络改造"项目。

1. 项目规划:从业务需求到技术方案

任何网络改造都需要先明确业务需求。假设我们公司有三个核心部门:

  • 研发部(15人):需要高度隔离,仅允许访问内部代码库和测试环境
  • 市场部(10人):需要访问公司官网后台和CRM系统
  • 财务部(5人):只能访问ERP系统,禁止其他部门访问

网络拓扑设计要点

                          [核心交换机A]
                           |   |   |
                        研发 市场 财务 VLAN
                           |   |   |
                          [接入交换机B]

表:VLAN与IP规划方案

部门 VLAN ID 网段地址 网关地址 可用IP范围
研发 10 192.168.10.0/24 192.168.10.1 192.168.10.2-254
市场 20 192.168.20.0/24 192.168.20.1 192.168.20.2-254
财务 30 192.168.30.0/24 192.168.30.1 192.168.30.2-254

提示:实际规划时应预留20%的IP地址余量,避免后期扩容困难

2. 基础配置:交换机初始化与VLAN创建

首先通过Console线连接交换机,使用PuTTY等终端工具登录(默认账号/密码通常为admin/Admin@123)。建议立即修改默认密码:

<HUAWEI> system-view
[HUAWEI] sysname SW1
[SW1] user-interface console 0
[SW1-ui-console0] authentication-mode password
[SW1-ui-console0] set authentication password cipher NewPass@2023

创建各部门VLAN并分配描述信息:

[SW1] vlan batch 10 20 30
[SW1] vlan 10
[SW1-vlan10] description R&D_Department
[SW1-vlan10] quit
[SW1] vlan 20
[SW1-vlan20] description Marketing_Department
[SW1-vlan20] quit
[SW1] vlan 30
[SW1-vlan30] description Finance_Department

3. 端口分配:连接部门终端设备

假设交换机A的端口分配如下:

  • GE0/0/1-15:研发部接入(VLAN 10)
  • GE0/0/16-25:市场部接入(VLAN 20)
  • GE0/0/26-30:财务部接入(VLAN 30)

配置示例(以研发部端口为例):

[SW1] interface range gigabitethernet 0/0/1 to 0/0/15
[SW1-if-range] port link-type access
[SW1-if-range] port default vlan 10
[SW1-if-range] port-security enable
[SW1-if-range] port-security max-mac-num 2

注意:port-security功能可防止非法设备接入,max-mac-num建议设置为实际设备数的120%

4. 跨交换机互联:Trunk配置实战

两台交换机通过GE0/0/48端口互联,需要配置为Trunk模式:

# 在SW1上配置
[SW1] interface gigabitethernet 0/0/48
[SW1-GigabitEthernet0/0/48] port link-type trunk
[SW1-GigabitEthernet0/0/48] port trunk allow-pass vlan 10 20 30
[SW1-GigabitEthernet0/0/48] port trunk pvid vlan 1

# 在SW2上做相同配置
[SW2] interface gigabitethernet 0/0/48
[SW2-GigabitEthernet0/0/48] port link-type trunk
[SW2-GigabitEthernet0/0/48] port trunk allow-pass vlan 10 20 30

常见问题排查

  • 如果VLAN不通,检查两端Trunk端口允许的VLAN列表是否一致
  • 使用display interface gigabitethernet 0/0/48查看端口状态
  • display vlan确认VLAN创建和端口分配情况

5. 三层通信:VLAN间路由实现

要实现受控的部门间通信,需要配置VLAN接口IP作为网关,并设置ACL访问控制:

# 配置各VLAN接口地址
[SW1] interface vlanif 10
[SW1-Vlanif10] ip address 192.168.10.1 24
[SW1-Vlanif10] quit

[SW1] interface vlanif 20
[SW1-Vlanif20] ip address 192.168.20.1 24
[SW1-Vlanif20] quit

[SW1] interface vlanif 30
[SW1-Vlanif30] ip address 192.168.30.1 24

# 允许市场部访问研发部测试服务器(192.168.10.100)
[SW1] acl number 2000
[SW1-acl-basic-2000] rule permit source 192.168.20.0 0.0.0.255 destination 192.168.10.100 0
[SW1-acl-basic-2000] rule deny source any destination any
[SW1-acl-basic-2000] quit

# 将ACL应用到VLAN接口
[SW1] interface vlanif 10
[SW1-Vlanif10] traffic-filter inbound acl 2000

6. 高级功能:端口隔离与安全加固

在同一部门内部,有时也需要防止终端之间直接通信(如财务部的电脑):

# 创建端口隔离组
[SW1] port-isolate group 1

# 将财务部端口加入隔离组
[SW1] interface range gigabitethernet 0/0/26 to 0/0/30
[SW1-if-range] port-isolate enable group 1
[SW1-if-range] quit

# 同时开启DHCP Snooping防中间人攻击
[SW1] dhcp snooping enable
[SW1] vlan 30
[SW1-vlan30] dhcp snooping enable

7. 维护与监控:日常管理命令大全

常用诊断命令

  1. 查看端口状态:
display interface brief
  1. 检查VLAN配置:
display vlan summary
  1. 查看MAC地址表:
display mac-address
  1. 测试网络连通性:
ping -a 192.168.10.1 192.168.20.1
  1. 保存当前配置:
save

表:常见故障排查指南

现象 可能原因 解决方法
同一VLAN无法通信 端口未加入正确VLAN 检查display vlan确认端口分配
跨VLAN无法通信 未配置VLANIF接口IP 检查display ip interface brief
Trunk链路不通 两端允许的VLAN不匹配 核对port trunk allow-pass配置
部分IP无法访问 ACL规则阻止 检查display acl all

在实际项目中,我曾遇到一个棘手案例:市场部突然无法访问官网服务器。通过display arp命令发现ARP表项异常,最终定位是某台设备中毒导致ARP欺骗。添加以下配置可预防此类问题:

[SW1] interface vlanif 20
[SW1-Vlanif20] arp anti-attack check-item enable ip-conflict
[SW1-Vlanif20] arp anti-attack check-item enable mac-consistent
Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐