华为eNSP保姆级实验:从VLAN隔离到三层交换互通,一个拓扑搞定网络基础
·
华为eNSP实战:从VLAN隔离到三层交换的办公网络全流程搭建
刚接触网络配置的新手常会遇到这样的困惑:为什么同一个交换机下的设备能互通,跨VLAN就不行?三层交换机和普通交换机有什么区别?这次我们用华为eNSP模拟一个真实的小型办公网络场景,从最基础的VLAN隔离开始,逐步实现跨VLAN通信,最终完成一个包含二层交换、三层交换、链路聚合的综合网络。不同于零散的功能点演示,我们将通过一个完整拓扑串联所有知识点,让你真正理解网络从隔离到互通的底层逻辑。
1. 实验环境规划与拓扑设计
我们先规划一个典型的小型办公网络:市场部(VLAN 10)、技术部(VLAN 20)、财务部(VLAN 30)三个部门需要网络隔离,但部分场景又要求互通。网络核心采用华为S5700三层交换机,接入层使用S3700二层交换机,通过链路聚合提高上行带宽。
基础拓扑元件清单:
- 1台S5700-28C-EI(三层核心交换机)
- 2台S3700-28TP-EI(接入层交换机)
- 3台PC(分别属于不同VLAN)
- 1台AR2220路由器(模拟外网出口)
提示:实际设备型号可根据eNSP版本调整,关键是要区分二层和三层交换功能
我们首先完成基础连接:
# 核心交换机与接入交换机1的互联配置(G0/0/1-G0/0/2做链路聚合)
interface Eth-Trunk1
mode lacp-static
trunkport GigabitEthernet 0/0/1 to 0/0/2
port link-type trunk
port trunk allow-pass vlan all
2. VLAN隔离的底层实现
VLAN的本质是广播域隔离。我们先在接入层交换机上完成基础VLAN划分:
# 接入交换机1配置示例
system-view
vlan batch 10 20 30
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 10 # 市场部PC
interface GigabitEthernet 0/0/4
port link-type access
port default vlan 20 # 技术部PC
interface Eth-Trunk1
port link-type trunk
port trunk allow-pass vlan 10 20 30
此时测试会发现:
- 同VLAN设备可以互通(如市场部PC间)
- 不同VLAN设备无法通信(如市场部与技术部)
- 核心交换机尚未配置VLAN接口,所有跨交换机通信仅限同VLAN
常见排错点:
- 忘记配置trunk端口允许特定VLAN通过
- access端口误配为hybrid模式
- 两端交换机VLAN ID不一致
3. 跨VLAN通信的三种实现方式
3.1 传统单臂路由方案
在只有二层交换机和路由器的环境中,可以通过单臂路由实现VLAN间通信:
# 核心交换机配置
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan all
# 路由器配置
interface GigabitEthernet 0/0/0.10
dot1q termination vid 10
ip address 192.168.10.1 24
arp broadcast enable
interface GigabitEthernet 0/0/0.20
dot1q termination vid 20
ip address 192.168.20.1 24
arp broadcast enable
这种方案的瓶颈在于:
- 所有跨VLAN流量都要经过路由器
- 容易形成单点故障
- 带宽受限于路由器接口性能
3.2 三层交换机方案(推荐)
现代网络更推荐使用三层交换机自带的VLAN间路由功能:
# 核心交换机配置
interface Vlanif10
ip address 192.168.10.254 24
interface Vlanif20
ip address 192.168.20.254 24
# 接入交换机需要添加默认路由
ip route-static 0.0.0.0 0 192.168.10.254
三层交换机的优势在于:
- 硬件级路由转发,性能更高
- 无需额外路由器设备
- 可结合ACL实现更精细的访问控制
3.3 混合式部署实践
在实际办公网络中,我们常采用混合方案:
- 普通部门间通信走三层交换
- 特殊隔离需求(如财务部)采用独立路由
# 财务部VLAN特殊配置
interface Vlanif30
ip address 192.168.30.254 24
#
acl number 3000
rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 10 permit ip
#
traffic-filter vlanif30 inbound acl 3000
4. 链路聚合与可靠性增强
当接入交换机与核心交换机之间存在多条链路时,可以通过链路聚合提高带宽和可靠性:
# 核心交换机配置
interface Eth-Trunk1
mode lacp-static
trunkport GigabitEthernet 0/0/1 to 0/0/2
port link-type trunk
port trunk allow-pass vlan all
lacp preempt enable
load-balance src-dst-mac
# 接入交换机镜像配置
interface Eth-Trunk1
mode lacp-static
trunkport GigabitEthernet 0/0/23 to 0/0/24
port link-type trunk
port trunk allow-pass vlan all
关键参数解析:
mode lacp-static:使用LACP协议静态模式load-balance src-dst-mac:基于源目的MAC的负载均衡lacp preempt enable:启用抢占模式
测试时可以故意断开一条物理链路,观察网络连通性是否保持。
5. 完整网络调优与验证
完成基础配置后,我们需要进行系统化验证:
- 连通性测试:
# 从市场部PC测试
ping 192.168.20.1 # 应能通(三层交换)
ping 192.168.30.1 # 应不通(ACL阻断)
- 路由表检查:
display ip routing-table
# 应能看到直连路由和可能的静态路由
- VLAN状态确认:
display vlan
# 检查所有VLAN是否已正确创建和分配
- 链路聚合状态:
display eth-trunk 1
# 检查成员端口状态和负载分担模式
对于更复杂的网络环境,还可以考虑加入以下增强配置:
- DHCP服务为各VLAN自动分配IP
- MSTP防止二层环路
- QoS策略保障关键业务带宽
更多推荐


所有评论(0)