机房网络交换机配置,VLAN划分隔离业务
为什么需要VLAN隔离业务
机房内如果所有服务器、存储和管理口都在同一个二层网络,广播风暴、ARP欺骗和IP冲突会直接影响所有业务。
VLAN(虚拟局域网)的核心作用是把一台物理交换机从逻辑上切成多个独立广播域,不同VLAN之间默认不能直接通信,必须经过三层路由。
简单说,VLAN就是给不同业务划出独立的网络车道,互不干扰。
本文以华为S5700系列和思科Catalyst交换机为例,按新手也能照做的顺序讲清楚VLAN划分、端口配置和验证方法。
不同品牌命令有差异,请以设备实际系统版本为准。
动手前先理清三件事
动手敲命令之前,先把下面三项确认清楚,能避免大部分返工。
- 业务分组:按功能划分VLAN,例如VLAN 10给Web服务器、VLAN 20给数据库、VLAN 30给管理口。每个VLAN对应一个子网,比如VLAN 10用192.168.10.0/24。
- 端口角色:连接终端设备(服务器、PC)的端口设为Access模式,只属于一个VLAN;连接另一台交换机的端口设为Trunk模式,允许多个VLAN通过。
- IP规划表:提前记录每个VLAN的ID、网段、网关地址和用途,方便后续排查。
注意:VLAN 1是默认VLAN,不建议用于业务,很多安全规范要求禁用或限制VLAN 1流量。
华为交换机VLAN配置命令
登录交换机后进入系统视图,按下面步骤操作。
第一步:创建VLAN
system-view
vlan batch 10 20 30
vlan batch可以一次创建多个VLAN,比逐个vlan 10再quit更高效。
第二步:配置Access端口
假设GigabitEthernet0/0/1连接Web服务器,划入VLAN 10:
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit
配置完成后,该端口只转发VLAN 10的流量,服务器发出的数据包会带上VLAN 10标签。
第三步:配置Trunk端口
假设GigabitEthernet0/0/24连接另一台交换机,需要放行VLAN 10、20、30:
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30
quit
关键点:两端交换机的Trunk端口必须放行相同的VLAN列表,否则流量会被丢弃。
第四步:保存配置
save
系统会提示确认,输入y即可。
不保存的话,重启后配置丢失。
思科交换机配置差异
思科的命令结构不同,但逻辑一致。
创建VLAN:
vlan 10
name Web_Server
vlan 20
name Database
Access端口:
interface GigabitEthernet0/1
switchport mode access
switchport access vlan 10
Trunk端口:
interface GigabitEthernet0/24
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk allowed vlan 10,20,30
保存命令是write memory或copy running-config startup-config。
最容易踩的四个坑
- Trunk两端VLAN列表不一致:一端放行10、20,另一端只放行10,VLAN 20的业务就会不通。这是最常见的故障原因。
- Access端口误接交换机:Access端口收到带标签的帧会直接丢弃,导致链路不通。连接交换机必须用Trunk。
- 忘记保存配置:调试时一切正常,断电重启后VLAN全没了。养成改完就
save的习惯。 - VLAN 1流量未清理:默认所有端口都在VLAN 1,如果不手动调整,管理流量和业务流量可能混在一起,存在安全风险。
配置完成后怎么验证
验证分三步,每一步都有明确的预期结果。
检查VLAN是否创建成功
display vlan
输出中应能看到VLAN 10、20、30,并且对应的端口列表正确。
检查端口模式
display port vlan
确认Access端口只属于指定VLAN,Trunk端口放行了正确的VLAN列表。
实际连通性测试
同一VLAN内的两台服务器应该能互相ping通;
不同VLAN之间默认ping不通,这是正常现象。
如果不同VLAN需要通信,必须配置三层交换或路由器子接口。
判断标准:如果同VLAN不通,先检查端口模式;
如果Trunk链路不通,检查两端允许的VLAN列表是否匹配。
关于跨VLAN通信的补充说明
VLAN隔离了广播域,但很多场景下不同业务之间需要有限通信,比如Web服务器要访问数据库。
这时需要配置三层交换(在交换机上创建VLANIF接口)或单臂路由。
以华为三层交换机为例,给VLAN 10配置网关:
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
quit
配置后,VLAN 10内的设备把网关指向192.168.10.1,就能通过交换机进行三层转发。
但要注意,开放三层互通后,VLAN之间的隔离就变成了路由控制,需要配合ACL限制不必要的访问。
常见疑问
问:VLAN号可以随意选吗?
VLAN ID范围是1到4094,其中1是默认VLAN,1002到1005在某些思科设备上保留给Token Ring和FDDI。
业务VLAN建议从10或100开始,方便记忆和扩展。
问:一台交换机最多能配多少个VLAN?
理论支持4094个,但实际受硬件表项和业务需求限制。
中小企业机房通常几十个VLAN就够用,关键是规划清晰,避免随意增删。
问:配置错了导致网络中断怎么办?
如果通过远程登录配置,建议先开启调试定时回滚功能(华为叫configuration replace或定时重启),或者安排窗口期现场操作。
一旦Trunk配置错误,可能丢失管理连接。
问:不同品牌的交换机可以混用吗?
可以,VLAN和Trunk都是IEEE 802.1Q标准协议,华为、思科、H3C之间互通没问题。
但要注意Trunk的Native VLAN默认都是1,如果两端不一致,会产生VLAN跳变风险,建议统一修改或保持默认。
收尾检查清单
配置完成后,按这个清单逐项确认:
- 所有业务VLAN已创建,ID和名称对应规划表
- 服务器端口是Access模式,划入正确VLAN
- 交换机互联端口是Trunk模式,两端放行VLAN列表一致
- 管理VLAN和业务VLAN已分离
- 配置已保存到启动文件
- 同VLAN互通、跨VLAN隔离的测试结果符合预期
机房网络交换机配置和VLAN划分隔离业务并不复杂,核心是提前规划、两端一致、改完保存、测试验证。
遇到不通先查端口模式和VLAN放行列表,大部分问题都能快速定位。