华为eNSP实战:从VLAN隔离到三层交换的办公网络全流程搭建

刚接触网络配置的新手常会遇到这样的困惑:为什么同一个交换机下的设备能互通,跨VLAN就不行?三层交换机和普通交换机有什么区别?这次我们用华为eNSP模拟一个真实的小型办公网络场景,从最基础的VLAN隔离开始,逐步实现跨VLAN通信,最终完成一个包含二层交换、三层交换、链路聚合的综合网络。不同于零散的功能点演示,我们将通过一个完整拓扑串联所有知识点,让你真正理解网络从隔离到互通的底层逻辑。

1. 实验环境规划与拓扑设计

我们先规划一个典型的小型办公网络:市场部(VLAN 10)、技术部(VLAN 20)、财务部(VLAN 30)三个部门需要网络隔离,但部分场景又要求互通。网络核心采用华为S5700三层交换机,接入层使用S3700二层交换机,通过链路聚合提高上行带宽。

基础拓扑元件清单

  • 1台S5700-28C-EI(三层核心交换机)
  • 2台S3700-28TP-EI(接入层交换机)
  • 3台PC(分别属于不同VLAN)
  • 1台AR2220路由器(模拟外网出口)

提示:实际设备型号可根据eNSP版本调整,关键是要区分二层和三层交换功能

我们首先完成基础连接:

# 核心交换机与接入交换机1的互联配置(G0/0/1-G0/0/2做链路聚合)
interface Eth-Trunk1
 mode lacp-static
 trunkport GigabitEthernet 0/0/1 to 0/0/2
 port link-type trunk
 port trunk allow-pass vlan all

2. VLAN隔离的底层实现

VLAN的本质是广播域隔离。我们先在接入层交换机上完成基础VLAN划分:

# 接入交换机1配置示例
system-view
vlan batch 10 20 30
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 10  # 市场部PC
interface GigabitEthernet 0/0/4
 port link-type access 
 port default vlan 20  # 技术部PC
interface Eth-Trunk1
 port link-type trunk
 port trunk allow-pass vlan 10 20 30

此时测试会发现:

  • 同VLAN设备可以互通(如市场部PC间)
  • 不同VLAN设备无法通信(如市场部与技术部)
  • 核心交换机尚未配置VLAN接口,所有跨交换机通信仅限同VLAN

常见排错点

  1. 忘记配置trunk端口允许特定VLAN通过
  2. access端口误配为hybrid模式
  3. 两端交换机VLAN ID不一致

3. 跨VLAN通信的三种实现方式

3.1 传统单臂路由方案

在只有二层交换机和路由器的环境中,可以通过单臂路由实现VLAN间通信:

# 核心交换机配置
interface GigabitEthernet 0/0/24
 port link-type trunk
 port trunk allow-pass vlan all

# 路由器配置
interface GigabitEthernet 0/0/0.10
 dot1q termination vid 10
 ip address 192.168.10.1 24
 arp broadcast enable
interface GigabitEthernet 0/0/0.20
 dot1q termination vid 20
 ip address 192.168.20.1 24
 arp broadcast enable

这种方案的瓶颈在于:

  • 所有跨VLAN流量都要经过路由器
  • 容易形成单点故障
  • 带宽受限于路由器接口性能

3.2 三层交换机方案(推荐)

现代网络更推荐使用三层交换机自带的VLAN间路由功能:

# 核心交换机配置
interface Vlanif10
 ip address 192.168.10.254 24
interface Vlanif20
 ip address 192.168.20.254 24

# 接入交换机需要添加默认路由
ip route-static 0.0.0.0 0 192.168.10.254

三层交换机的优势在于:

  • 硬件级路由转发,性能更高
  • 无需额外路由器设备
  • 可结合ACL实现更精细的访问控制

3.3 混合式部署实践

在实际办公网络中,我们常采用混合方案:

  • 普通部门间通信走三层交换
  • 特殊隔离需求(如财务部)采用独立路由
# 财务部VLAN特殊配置
interface Vlanif30
 ip address 192.168.30.254 24
#
acl number 3000
 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
 rule 10 permit ip
#
traffic-filter vlanif30 inbound acl 3000

4. 链路聚合与可靠性增强

当接入交换机与核心交换机之间存在多条链路时,可以通过链路聚合提高带宽和可靠性:

# 核心交换机配置
interface Eth-Trunk1
 mode lacp-static
 trunkport GigabitEthernet 0/0/1 to 0/0/2
 port link-type trunk
 port trunk allow-pass vlan all
 lacp preempt enable
 load-balance src-dst-mac

# 接入交换机镜像配置
interface Eth-Trunk1
 mode lacp-static
 trunkport GigabitEthernet 0/0/23 to 0/0/24
 port link-type trunk
 port trunk allow-pass vlan all

关键参数解析

  • mode lacp-static:使用LACP协议静态模式
  • load-balance src-dst-mac:基于源目的MAC的负载均衡
  • lacp preempt enable:启用抢占模式

测试时可以故意断开一条物理链路,观察网络连通性是否保持。

5. 完整网络调优与验证

完成基础配置后,我们需要进行系统化验证:

  1. 连通性测试
# 从市场部PC测试
ping 192.168.20.1  # 应能通(三层交换)
ping 192.168.30.1  # 应不通(ACL阻断)
  1. 路由表检查
display ip routing-table
# 应能看到直连路由和可能的静态路由
  1. VLAN状态确认
display vlan
# 检查所有VLAN是否已正确创建和分配
  1. 链路聚合状态
display eth-trunk 1
# 检查成员端口状态和负载分担模式

对于更复杂的网络环境,还可以考虑加入以下增强配置:

  • DHCP服务为各VLAN自动分配IP
  • MSTP防止二层环路
  • QoS策略保障关键业务带宽
Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐