内网VLAN划分案例,业务网管理网存储网隔离
很多中小机房把业务、管理和存储流量全塞进一个二层网络,结果一台服务器中毒或广播风暴就能拖垮整个内网。
本文用一个真实可复现的案例,带零基础用户完成业务网、管理网、存储网的三网VLAN隔离,最终达到各网段独立转发、互不干扰的效果。
先理清三个网络各自的职责和地址规划
动手前必须明确:业务网承载用户访问和对外服务,
管理网负责服务器带外管理、
交换机SSH和监控采集,
存储网跑iSCSI或NFS等数据同步流量。 三张网如果混在一起,
管理口被业务流量打满时你就无法登录设备排障,
存储大流量也会挤占业务带宽。
规划阶段先确定VLAN ID和网段,下面以一台三层核心交换机加两台接入交换机的典型拓扑为例:
- 业务网:VLAN 10,网段
192.168.10.0/24,网关192.168.10.1 - 管理网:VLAN 20,网段
192.168.20.0/24,网关192.168.20.1 - 存储网:VLAN 30,网段
192.168.30.0/24,网关192.168.30.1
服务器建议配三张网卡或一张网卡做子接口,分别接入三个VLAN。
如果交换机端口不够,至少要保证管理网独立物理口,这是排障的生命线。
交换机侧配置:Access口接服务器,Trunk口上联
以下命令以通用华为/H3C风格为例,思科设备语法略有差异,原理一致。
在接入交换机上,把连接服务器的端口划入对应VLAN,配置为Access模式:
system-view
vlan 10
vlan 20
vlan 30
quit
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
quit
interface GigabitEthernet0/0/3
port link-type access
port default vlan 30
quit
上联到核心交换机的端口必须配成Trunk,并放行三个VLAN:
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30
quit
如果服务器用一块网卡跑多个VLAN,
则服务器侧端口也要改成Trunk,
并在操作系统里创建对应VLAN子接口,
例如Linux下用vconfig或ip link创建eth0.10、eth0.20、eth0.30。
三层互通与网关配置
核心交换机上为每个VLAN配置网关地址,实现跨网段路由:
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
quit
interface Vlanif20
ip address 192.168.20.1 255.255.255.0
quit
interface Vlanif30
ip address 192.168.30.1 255.255.255.0
quit
是否允许三个网段互通,取决于安全策略。 管理网和存储网通常只允许特定跳板机或管理服务器访问,可以在核心交换机上配置ACL限制源地址。
例如只允许192.168.20.100访问存储网:
acl number 3000
rule 5 permit ip source 192.168.20.100 0 destination 192.168.30.0 0.0.0.255
rule 10 deny ip destination 192.168.30.0 0.0.0.255
quit
interface Vlanif30
traffic-filter inbound acl 3000
quit
服务器侧配置与连通性验证
服务器网卡接入对应VLAN后,手工配置静态IP或通过DHCP获取。
验证顺序建议从下往上:
- 在服务器上执行
ip addr确认三张网卡或子接口都拿到了正确网段地址。 - 用
ping 192.168.10.1、ping 192.168.20.1、ping 192.168.30.1分别测试到各自网关的连通性。 - 在核心交换机上执行
display vlan查看VLAN是否创建成功,display interface brief确认端口状态为UP。 - 用
display mac-address vlan 10检查对应VLAN下是否学习到了服务器MAC地址。 - 从管理网跳板机尝试SSH登录存储网服务器,确认ACL策略按预期生效或拒绝。
如果ping不通,先检查端口链路类型和VLAN放行列表,再检查服务器网卡是否绑定到了正确的VLAN子接口。 这是新手最容易卡住的两个点。
容易踩的坑和日常维护建议
- 上联Trunk口忘记放行某个VLAN,表现为该网段完全不通,但其他网段正常。
- 服务器双网卡做bond时,如果两个口划在不同VLAN,bond会失败或流量异常,务必保证同一bond的成员口在相同VLAN。
- 存储网建议开启巨帧(MTU 9000),但要求路径上所有设备一致,否则会出现丢包或性能下降。
- 修改VLAN配置后记得保存,交换机重启未保存的配置会丢失,命令通常是
save。 - 管理网尽量不要和业务网共用物理链路,否则业务突发流量可能让你无法远程排障。
三网隔离完成后,建议画一张简单的网络拓扑图,标注VLAN ID、网段和端口对应关系,贴在机柜旁,后续扩容或排障会省很多时间。
常见疑问
服务器只有两张网卡,能实现三网隔离吗?
可以,用一张网卡做Trunk承载业务网和管理网,另一张独立跑存储网。但管理网和业务网共用物理链路时,排障优先级会降低,条件允许还是建议管理口独立。
VLAN划分后还需要防火墙吗?
需要。VLAN解决的是二层隔离和广播域问题,跨VLAN的三层访问控制依赖ACL或防火墙策略。如果安全要求高,建议在核心交换机旁挂防火墙做流量清洗和访问审计。
存储网用VLAN隔离后性能会下降吗?
VLAN本身对转发性能影响很小,真正的瓶颈在物理链路带宽和存储设备自身能力。如果存储流量大,优先考虑独立万兆链路而不是仅靠VLAN逻辑隔离。
整个方案的核心思路就是:物理口划分VLAN,Trunk放行,三层网关做路由,ACL做访问控制,最后逐层验证。
按这个顺序操作,内网VLAN划分案例中的业务网、管理网和存储网隔离就能稳定落地。