内网VLAN划分案例,业务网管理网存储网隔离

很多中小机房把业务、管理和存储流量全塞进一个二层网络,结果一台服务器中毒或广播风暴就能拖垮整个内网。
本文用一个真实可复现的案例,带零基础用户完成业务网、管理网、存储网的三网VLAN隔离,最终达到各网段独立转发、互不干扰的效果。

先理清三个网络各自的职责和地址规划

动手前必须明确:业务网承载用户访问和对外服务,
管理网负责服务器带外管理、
交换机SSH和监控采集,
存储网跑iSCSI或NFS等数据同步流量。
三张网如果混在一起,
管理口被业务流量打满时你就无法登录设备排障,
存储大流量也会挤占业务带宽。

规划阶段先确定VLAN ID和网段,下面以一台三层核心交换机加两台接入交换机的典型拓扑为例:

  • 业务网:VLAN 10,网段 192.168.10.0/24,网关 192.168.10.1
  • 管理网:VLAN 20,网段 192.168.20.0/24,网关 192.168.20.1
  • 存储网:VLAN 30,网段 192.168.30.0/24,网关 192.168.30.1

服务器建议配三张网卡或一张网卡做子接口,分别接入三个VLAN。
如果交换机端口不够,至少要保证管理网独立物理口,这是排障的生命线。

交换机侧配置:Access口接服务器,Trunk口上联

以下命令以通用华为/H3C风格为例,思科设备语法略有差异,原理一致。

在接入交换机上,把连接服务器的端口划入对应VLAN,配置为Access模式:

system-view
vlan 10
vlan 20
vlan 30
quit
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 10
quit
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 20
quit
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 30
quit

上联到核心交换机的端口必须配成Trunk,并放行三个VLAN:

interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20 30
quit

如果服务器用一块网卡跑多个VLAN,
则服务器侧端口也要改成Trunk,
并在操作系统里创建对应VLAN子接口,
例如Linux下用vconfig或ip link创建eth0.10、eth0.20、eth0.30。

三层互通与网关配置

核心交换机上为每个VLAN配置网关地址,实现跨网段路由:

interface Vlanif10
 ip address 192.168.10.1 255.255.255.0
quit
interface Vlanif20
 ip address 192.168.20.1 255.255.255.0
quit
interface Vlanif30
 ip address 192.168.30.1 255.255.255.0
quit

是否允许三个网段互通,取决于安全策略。 管理网和存储网通常只允许特定跳板机或管理服务器访问,可以在核心交换机上配置ACL限制源地址。
例如只允许192.168.20.100访问存储网:

acl number 3000
 rule 5 permit ip source 192.168.20.100 0 destination 192.168.30.0 0.0.0.255
 rule 10 deny ip destination 192.168.30.0 0.0.0.255
quit
interface Vlanif30
 traffic-filter inbound acl 3000
quit

服务器侧配置与连通性验证

服务器网卡接入对应VLAN后,手工配置静态IP或通过DHCP获取。
验证顺序建议从下往上:

  1. 在服务器上执行 ip addr 确认三张网卡或子接口都拿到了正确网段地址。
  2. 用 ping 192.168.10.1、ping 192.168.20.1、ping 192.168.30.1 分别测试到各自网关的连通性。
  3. 在核心交换机上执行 display vlan 查看VLAN是否创建成功,display interface brief 确认端口状态为UP。
  4. 用 display mac-address vlan 10 检查对应VLAN下是否学习到了服务器MAC地址。
  5. 从管理网跳板机尝试SSH登录存储网服务器,确认ACL策略按预期生效或拒绝。

如果ping不通,先检查端口链路类型和VLAN放行列表,再检查服务器网卡是否绑定到了正确的VLAN子接口。 这是新手最容易卡住的两个点。

容易踩的坑和日常维护建议

  • 上联Trunk口忘记放行某个VLAN,表现为该网段完全不通,但其他网段正常。
  • 服务器双网卡做bond时,如果两个口划在不同VLAN,bond会失败或流量异常,务必保证同一bond的成员口在相同VLAN。
  • 存储网建议开启巨帧(MTU 9000),但要求路径上所有设备一致,否则会出现丢包或性能下降。
  • 修改VLAN配置后记得保存,交换机重启未保存的配置会丢失,命令通常是 save。
  • 管理网尽量不要和业务网共用物理链路,否则业务突发流量可能让你无法远程排障。

三网隔离完成后,建议画一张简单的网络拓扑图,标注VLAN ID、网段和端口对应关系,贴在机柜旁,后续扩容或排障会省很多时间。

常见疑问

服务器只有两张网卡,能实现三网隔离吗?
可以,用一张网卡做Trunk承载业务网和管理网,另一张独立跑存储网。但管理网和业务网共用物理链路时,排障优先级会降低,条件允许还是建议管理口独立。

VLAN划分后还需要防火墙吗?
需要。VLAN解决的是二层隔离和广播域问题,跨VLAN的三层访问控制依赖ACL或防火墙策略。如果安全要求高,建议在核心交换机旁挂防火墙做流量清洗和访问审计。

存储网用VLAN隔离后性能会下降吗?
VLAN本身对转发性能影响很小,真正的瓶颈在物理链路带宽和存储设备自身能力。如果存储流量大,优先考虑独立万兆链路而不是仅靠VLAN逻辑隔离。

整个方案的核心思路就是:物理口划分VLAN,Trunk放行,三层网关做路由,ACL做访问控制,最后逐层验证。
按这个顺序操作,内网VLAN划分案例中的业务网、管理网和存储网隔离就能稳定落地。

分享到:
上一篇
机房万兆光纤链路测试,检测光衰损耗:机房万兆光纤链路测试
下一篇
运维工单系统开源推荐,低成本搭建工单平台
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意