机房网络交换机配置,VLAN划分隔离业务

为什么需要VLAN隔离业务

机房内如果所有服务器、存储和管理口都在同一个二层网络,广播风暴、ARP欺骗和IP冲突会直接影响所有业务。
VLAN(虚拟局域网)的核心作用是把一台物理交换机从逻辑上切成多个独立广播域,不同VLAN之间默认不能直接通信,必须经过三层路由。
简单说,VLAN就是给不同业务划出独立的网络车道,互不干扰

本文以华为S5700系列和思科Catalyst交换机为例,按新手也能照做的顺序讲清楚VLAN划分、端口配置和验证方法。
不同品牌命令有差异,请以设备实际系统版本为准。

动手前先理清三件事

动手敲命令之前,先把下面三项确认清楚,能避免大部分返工。

  • 业务分组:按功能划分VLAN,例如VLAN 10给Web服务器、VLAN 20给数据库、VLAN 30给管理口。每个VLAN对应一个子网,比如VLAN 10用192.168.10.0/24。
  • 端口角色:连接终端设备(服务器、PC)的端口设为Access模式,只属于一个VLAN;连接另一台交换机的端口设为Trunk模式,允许多个VLAN通过。
  • IP规划表:提前记录每个VLAN的ID、网段、网关地址和用途,方便后续排查。
注意:VLAN 1是默认VLAN,不建议用于业务,很多安全规范要求禁用或限制VLAN 1流量。

华为交换机VLAN配置命令

登录交换机后进入系统视图,按下面步骤操作。

第一步:创建VLAN

system-view
vlan batch 10 20 30

vlan batch可以一次创建多个VLAN,比逐个vlan 10quit更高效。

第二步:配置Access端口

假设GigabitEthernet0/0/1连接Web服务器,划入VLAN 10:

interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 10
 quit

配置完成后,该端口只转发VLAN 10的流量,服务器发出的数据包会带上VLAN 10标签。

第三步:配置Trunk端口

假设GigabitEthernet0/0/24连接另一台交换机,需要放行VLAN 10、20、30:

interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20 30
 quit

关键点:两端交换机的Trunk端口必须放行相同的VLAN列表,否则流量会被丢弃。

第四步:保存配置

save

系统会提示确认,输入y即可。
不保存的话,重启后配置丢失。

思科交换机配置差异

思科的命令结构不同,但逻辑一致。

创建VLAN:

vlan 10
 name Web_Server
vlan 20
 name Database

Access端口:

interface GigabitEthernet0/1
 switchport mode access
 switchport access vlan 10

Trunk端口:

interface GigabitEthernet0/24
 switchport trunk encapsulation dot1q
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30

保存命令是write memorycopy running-config startup-config

最容易踩的四个坑

  • Trunk两端VLAN列表不一致:一端放行10、20,另一端只放行10,VLAN 20的业务就会不通。这是最常见的故障原因。
  • Access端口误接交换机:Access端口收到带标签的帧会直接丢弃,导致链路不通。连接交换机必须用Trunk。
  • 忘记保存配置:调试时一切正常,断电重启后VLAN全没了。养成改完就save的习惯。
  • VLAN 1流量未清理:默认所有端口都在VLAN 1,如果不手动调整,管理流量和业务流量可能混在一起,存在安全风险。

配置完成后怎么验证

验证分三步,每一步都有明确的预期结果。

检查VLAN是否创建成功

display vlan

输出中应能看到VLAN 10、20、30,并且对应的端口列表正确。

检查端口模式

display port vlan

确认Access端口只属于指定VLAN,Trunk端口放行了正确的VLAN列表。

实际连通性测试

同一VLAN内的两台服务器应该能互相ping通;
不同VLAN之间默认ping不通,这是正常现象。
如果不同VLAN需要通信,必须配置三层交换或路由器子接口。

判断标准:如果同VLAN不通,先检查端口模式;
如果Trunk链路不通,检查两端允许的VLAN列表是否匹配。

关于跨VLAN通信的补充说明

VLAN隔离了广播域,但很多场景下不同业务之间需要有限通信,比如Web服务器要访问数据库。
这时需要配置三层交换(在交换机上创建VLANIF接口)或单臂路由。

以华为三层交换机为例,给VLAN 10配置网关:

interface Vlanif10
 ip address 192.168.10.1 255.255.255.0
 quit

配置后,VLAN 10内的设备把网关指向192.168.10.1,就能通过交换机进行三层转发。
但要注意,开放三层互通后,VLAN之间的隔离就变成了路由控制,需要配合ACL限制不必要的访问

常见疑问

问:VLAN号可以随意选吗?

VLAN ID范围是1到4094,其中1是默认VLAN,1002到1005在某些思科设备上保留给Token Ring和FDDI。
业务VLAN建议从10或100开始,方便记忆和扩展。

问:一台交换机最多能配多少个VLAN?

理论支持4094个,但实际受硬件表项和业务需求限制。
中小企业机房通常几十个VLAN就够用,关键是规划清晰,避免随意增删。

问:配置错了导致网络中断怎么办?

如果通过远程登录配置,建议先开启调试定时回滚功能(华为叫configuration replace或定时重启),或者安排窗口期现场操作。
一旦Trunk配置错误,可能丢失管理连接。

问:不同品牌的交换机可以混用吗?

可以,VLAN和Trunk都是IEEE 802.1Q标准协议,华为、思科、H3C之间互通没问题。
但要注意Trunk的Native VLAN默认都是1,如果两端不一致,会产生VLAN跳变风险,建议统一修改或保持默认。

收尾检查清单

配置完成后,按这个清单逐项确认:

  • 所有业务VLAN已创建,ID和名称对应规划表
  • 服务器端口是Access模式,划入正确VLAN
  • 交换机互联端口是Trunk模式,两端放行VLAN列表一致
  • 管理VLAN和业务VLAN已分离
  • 配置已保存到启动文件
  • 同VLAN互通、跨VLAN隔离的测试结果符合预期

机房网络交换机配置和VLAN划分隔离业务并不复杂,核心是提前规划、两端一致、改完保存、测试验证。
遇到不通先查端口模式和VLAN放行列表,大部分问题都能快速定位。

分享到:
上一篇
机房带宽冗余设计,防止单链路断网故障:机房带宽冗余设计
下一篇
核心交换机故障应急替换,运维演练方案
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意