1. 企业级VLAN网络规划实战

刚接触企业网络部署时,我最头疼的就是不同部门电脑乱成一锅粥的场景。市场部的打印机被研发部误连,财务部的共享文件夹谁都能访问...直到学会了用VLAN划分广播域,这些问题才迎刃而解。华为eNSP模拟器简直是网络初学者的福音,不用真机就能模拟出完整的企业网络环境。

这次我们要搭建的典型办公网络包含:

  • 市场部(VLAN 10):20台PC,需要访问互联网和内部文件服务器
  • 研发部(VLAN 20):30台PC,需要隔离外部访问但能互通
  • 财务部(VLAN 30):5台PC,需要最高级别隔离
  • 服务器区(VLAN 100):文件服务器、邮件服务器等

实际项目中我常遇到新手把VLAN ID设成1,这是默认VLAN存在安全隐患,建议从10开始编号更规范

2. 基础环境搭建

2.1 eNSP模拟器准备

首先去华为官网下载最新版eNSP,安装时记得勾选VirtualBox和Wireshark插件。遇到过不少学员因为漏装依赖导致设备启动失败的情况。装好后建议先拖个路由器和PC测试连通性,确认模拟器工作正常。

推荐几个实用技巧:

  • 按Ctrl+Alt拖拽可以批量选择设备
  • 右键设备选择"启动"比工具栏按钮更稳定
  • Wireshark抓包时过滤vlan.tag显示VLAN标签流量

2.2 设备选型与连接

根据我们的场景需要:

  • 3台S5700交换机:作为接入层连接各部门PC
  • 1台S6700交换机:作为核心层做VLAN间路由
  • 1台AR2200路由器:连接外网
  • 若干Cloud设备:模拟互联网和服务器

连线时特别注意:

  • 接入交换机之间用千兆以太网口连接
  • 核心交换机上联路由器用万兆光口
  • 服务器连接用链路聚合组(LACP)
# 查看接口光模块信息
display transceiver interface GigabitEthernet 0/0/1

3. VLAN核心配置详解

3.1 静态VLAN划分

给市场部配置VLAN 10的完整过程:

system-view
sysname SW1_Market
vlan batch 10  # 创建VLAN
interface Ethernet0/0/1
 port link-type access  # 设置接口模式
 port default vlan 10  # 划入VLAN
 description Market_PC01  # 建议添加描述

研发部需要更复杂的隔离策略:

vlan batch 20
interface range Ethernet0/0/2 to 0/0/10
 port link-type access
 port default vlan 20
 port-isolate enable  # 启用端口隔离

3.2 Trunk链路配置

交换机间互联端口必须配置为Trunk:

interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20 30  # 明确放行VLAN
 undo port trunk allow-pass vlan 1  # 禁止默认VLAN

遇到过因为没放行VLAN导致跨交换机通信失败的案例,可以用以下命令排查:

display port vlan GigabitEthernet 0/0/24
display vlan brief

4. 单臂路由实战

4.1 子接口配置

在核心交换机上实现VLAN间路由:

interface Vlanif10
 ip address 192.168.10.1 24
 description Market_VLAN
interface Vlanif20
 ip address 192.168.20.1 24
 description R&D_VLAN

如果使用路由器做单臂路由,关键配置是:

interface GigabitEthernet0/0/0.10
 dot1q termination vid 10
 ip address 192.168.10.254 24
 arp broadcast enable

4.2 访问控制策略

限制研发部只能访问特定服务器:

acl number 2000
 rule 5 permit source 192.168.20.0 0.0.0.255 destination 192.168.100.10 0
 rule 10 deny source 192.168.20.0 0.0.0.255
interface Vlanif20
 traffic-filter outbound acl 2000

5. 典型问题排查指南

5.1 VLAN不通的排查步骤

  1. 检查物理连接状态:
display interface brief
  1. 确认VLAN划分正确:
display vlan summary
  1. 验证Trunk配置:
display port vlan
  1. 测试端到端连通性:
ping -a 192.168.10.1 192.168.20.1

5.2 性能优化建议

  • 启用STP防环但调整优先级:
stp priority 4096  # 设置核心交换机为根桥
  • 配置端口安全防MAC泛洪:
port-security enable
port-security max-mac-num 2
  • 开启DHCP Snooping防伪造:
dhcp snooping enable

6. 企业级部署进阶技巧

6.1 VLAN聚合应用

当部门规模扩大时,可以采用Super-VLAN技术:

vlan 100
 aggregate-vlan
 access-vlan 10 to 15

6.2 双机热备方案

配置VRRP实现网关冗余:

interface Vlanif10
 vrrp vrid 1 virtual-ip 192.168.10.254
 vrrp vrid 1 priority 120
 vrrp vrid 1 preempt-mode timer delay 20

最后提醒大家,每次修改配置后记得保存:

save
Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐