简介面向网络运维与数通初学者的华为VLAN配置实战文档以华为路由器R2621与交换机S3026e为核心设备通过4台PC搭建小型组网环境演示VLAN划分、虚拟网与物理网互通、防火墙默认策略及ACL访问控制的完整过程。文档从IP地址与网关规划入手逐步给出交换机端口划分至VLAN2/VLAN3的系统视图命令以及路由器Ethernet0/1接口地址配置、防火墙默认deny设置、ACL 101规则编写与调用等关键步骤可直接对照实验环境练习同时可帮助读者掌握二层交换与三层路由协同工作的配置思路。全文结构紧凑配置逻辑与命令注释相互对应适合需要系统梳理华为交换路由命令的初学者。压缩包内为1个PDF文件总大小仅141KB内容精炼、命令清晰适合正在备考华为认证或需要快速上手VLAN配置的工程师参考。已吸引1568人学习是一份轻量实用的配置实例参考尤其适合实验课时紧张、需要快速掌握配置要点的学习者。1. 华为路由器交换机VLAN配置实例为什么你照着网上的命令敲业务还是不通刚接触华为设备的人最容易在VLAN配置上翻车。明明配了vlan 10端口也加进去了PC就是ping不通网关明明两台交换机都打了trunk跨交换机互通就是不行。这类问题在华为路由器交换机的VLAN配置实例里几乎每天都会出现。VLAN本身不复杂复杂的是端口类型、PVID、tag和untag这些概念在实际拓扑里如何组合。这篇笔记不跟你讲虚的直接以最常见的办公网场景为例从单台交换机到跨交换机、再到三层VLANIF互访把每一步命令、参数含义和容易踩的坑讲清楚。无论你是刚接手园区网运维还是准备认证考试照着这套配置思路走能少走很多弯路。2. VLAN是什么以及华为设备上必须理解的端口类型2.1 为什么需要VLAN以及默认VLAN 1的隐患VLANVirtual Local Area Network的核心价值是把一个物理交换机切成多个逻辑广播域。没有VLAN的时代整台交换机就是一个广播域ARP广播、DHCP发现报文会泛洪到所有端口终端数量一多广播风暴直接影响业务质量。划分V LAN之后广播域被隔离同时不同部门或业务网段的安全边界也清晰了。华为交换机出厂状态下所有端口默认都在vlan 1里而且vlan 1是默认VLAN不能删除。很多项目在开局时忽略这个问题直接把AP、服务器或管理口扔在vlan 1上等到后期做安全审计发现全网一个广播域再改VLAN就得一台台设备改配置物理拓扑还不能动非常痛苦。我的习惯是开局第一件事就把vlan 1清空业务端口把管理VLAN单独划出来哪怕初期麻烦一点后期割接会从容很多。2.2 华为端口三种类型Access、Trunk、Hybrid的选型逻辑华为VLAN配置与思科最明显的差异在于端口类型。Access口只允许一个VLAN通过出去不带Tag一般接PC、打印机、IP电话这类终端Trunk口默认放行所有VLAN但只有打上Tag的报文才能跨交换机传递一般用于交换机互联。Hybrid则是华为特有的灵活口既可以带Tag也可以不带Tag常用于连接路由器子接口、AP上行或需要同时访问多个VLAN的特殊终端。选型上有个朴素的经验接入终端用Access交换机互联用Trunk拿不准的时候用Hybrid但只放行必要VLAN。不少人在交换机对接交换机时图省事直接两端都用Trunk却没有修剪VLAN导致某个VLAN的广播报文跨交换机泛滥。实际上对接场景里Hybrid也能完成同样的事而且可以只放行特定VLAN并指定untag规则收敛广播域的效果更明确。不过对于大多数人来说Trunk加修剪已经够用核心是理解Tag与untag的语义。2.3 Tag与Untag理解VLAN报文转发的关键前提交换机端口发出的帧要么带802.1Q Tag要么不带。Access口发出去的是untag帧接收方不需要知道VLAN信息所以PC网卡不需要任何配置Trunk口发出去的是tag帧对端交换机靠Tag识别帧属于哪个VLAN。Tag的作用是让VLAN信息穿越链路而不是终结在某一台设备上。这里必须提一下PVID。每个端口都有一个PVID默认是1。端口收到不带Tag的帧时会打上PVID对应的VLAN ID然后交换机内部按这个VLAN去查MAC地址表转发。所以配置了port trunk pvid vlan 10之后这个trunk口收到的untag帧会被当成VLAN 10的流量处理这在对接某些不支持Tag的设备时非常关键但也很容易造成广播域串扰。后面第4章我会专门演示这个场景。3. 单台交换机配置VLAN从创建VLAN到端口划分的完整实例3.1 创建VLAN与批量划分端口的常用做法以一台华为S5720交换机为例我们需要把GE0/0/1到GE0/0/10划给技术部VLAN 10GE0/0/11到GE0/0/20划给财务部VLAN 20。登录设备后先进入系统视图创建VLAN并命名。system-view [HUAWEI] sysname SW-Core-01 [SW-Core-01] vlan batch 10 20 [SW-Core-01] vlan 10 [SW-Core-01-vlan10] description Tech_Dept [SW-Core-01-vlan10] quit [SW-Core-01] vlan 20 [SW-Core-01-vlan20] description Finance_Dept [SW-Core-01-vlan20] quitvlan batch 10 20的作用是一条命令同时创建多个VLAN比逐个创建高效得多。description给VLAN打上业务标签后续排障时输入display vlan就能看出哪个是哪个。创建完VLAN后下一步是把端口加入对应VLAN。[SW-Core-01] port-group group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/10 [SW-Core-01-port-group] port link-type access [SW-Core-01-port-group] port default vlan 10 [SW-Core-01-port-group] quit [SW-Core-01] port-group group-member GigabitEthernet0/0/11 to GigabitEthernet0/0/20 [SW-Core-01-port-group] port link-type access [SW-Core-01-port-group] port default vlan 20 [SW-Core-01-port-group] quitport-group是批量配置端口的常用手段华为设备支持使用to关键字指定连续端口范围。port link-type access先把端口设为Access模式port default vlan 10把端口默认VLAN设为10。注意Access口上port default vlan和PVID是绑定的不需要单独配置PVID。3.2 验证单交换机VLAN划分是否生效的三个命令配置完必须验证这一步在华为交换机配置实例里属于基本素养。输入display vlan查看VLAN列表与端口对应关系确认GE0/0/1到10都在VLAN 10下面GE0/0/11到20在VLAN 20下面。再用display port vlan查看某个端口当前的链路类型、PVID和放行VLAN列表。display vlan display port vlan如果发现某个端口的VLAN不对先检查端口是否被其他配置占用。最常见的翻车是端口之前被加入了某个Eth-Trunk此时直接改链路类型会报错必须先undo eth-trunk把端口从聚合组里拆出来。我在现场处理过好几次这种问题配置命令看起来没毛病就是报错最后一看端口在聚合组里挂着白白浪费半小时。3.3 给交换机配置管理IP方便后续远程维护单交换机场景下如果不配管理地址每次调试都得抱着console线去机柜效率太低。华为交换机的管理地址通常放在VLANIF接口上一般划一个专门的管理VLAN比如VLAN 99。[SW-Core-01] vlan 99 [SW-Core-01-vlan99] description Management [SW-Core-01-vlan99] quit [SW-Core-01] interface Vlanif 99 [SW-Core-01-Vlanif99] ip address 192.168.99.2 24 [SW-Core-01-Vlanif99] quit [SW-Core-01] interface GigabitEthernet0/0/24 [SW-Core-01-GigabitEthernet0/0/24] port link-type access [SW-Core-01-GigabitEthernet0/0/24] port default vlan 99Vlanif99是三层接口只有该VLAN内有物理端口且链路正常时这个地址才会up。日常巡检时如果发现管理地址ping不通先看管理VLAN里有没有活跃端口再看交换机默认路由有没有写。跨网段管理时还需要配置ip route-static例如管理员在192.168.1.0/24网段就需要指一条到网关的默认路由。4. 跨交换机VLAN互通Trunk配置与PVID的坑4.1 两台交换机对接Trunk配置与允许VLAN列表修剪实际网络里一台交换机根本不够用多台交换机互联时Trunk端口就是跨设备VLAN转发的关键。以两台交换机SW-A和SW-B为例SW-A的GE0/0/24接SW-B的GE0/0/24VLAN 10和VLAN 20都要跨交换机转发。# SW-A配置 [SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] port link-type trunk [SW-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW-A-GigabitEthernet0/0/24] quit # SW-B配置 [SW-B] interface GigabitEthernet0/0/24 [SW-B-GigabitEthernet0/0/24] port link-type trunk [SW-B-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW-B-GigabitEthernet0/0/24] quitport trunk allow-pass vlan命令只放行指定VLAN而不是保留默认的vlan 1。如果两端配置不一致比如SW-A放行了VLAN 10和20SW-B只放行了VLAN 10那么VLAN 20的流量到了SW-B就会被丢弃。这个问题在华为交换机配置实例里非常典型排查时用display port vlan查看两端放行列表是否一致。4.2 交换机对接交换机时trunk口要不要配native vlanTrunk口的PVID默认是1含义是收到untag帧时按VLAN 1处理。华为设备上修改trunk口PVID的命令是port trunk pvid vlan。实际项目中这个配置经常出现在设备的互联场景里目的是让某些不带Tag的控制报文或管理报文能通过trunk链路。最常见的坑是这样的两台交换机对接A的trunk口pvid配成了vlan 10B的trunk口pvid保持默认vlan 1。互联链路物理状态是up的但VLAN 20的业务流量不通。原因在于A的trunk口把收到的untag帧打上了VLAN 10的Tag发给BB收到后发现这个帧带Tag并不会重新打PVID而是直接按Tag里的VLAN 10去查转发表。此时如果B上没有VLAN 10帧直接丢弃。解决方法是两台交换机互联口的PVID保持一致或者干脆都保持默认。4.3 Hybrid端口在跨交换机场景中的应用实例华为的Hybrid端口比Trunk灵活的地方在于它可以单独控制某个VLAN的报文是否携带Tag发出适合对接AP、服务器网卡、某些不支持Tag的打印机等设备。举个例子SW-A的GE0/0/24对接一台服务器服务器网卡不识别Tag但服务器需要同时访问VLAN 10和VLAN 20的网段。[SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] port link-type hybrid [SW-A-GigabitEthernet0/0/24] port hybrid pvid vlan 10 [SW-A-GigabitEthernet0/0/24] port hybrid untagged vlan 10 20 [SW-A-GigabitEthernet0/0/24] quitport hybrid pvid vlan 10设置端口收到untag帧时打上的VLAN IDport hybrid untagged vlan 10 20声明这两个VLAN从该口发出时不带Tag。这样服务器发出的普通帧被当VLAN 10处理交换机把VLAN 10和20的响应帧都以untag形式发给服务器服务器网卡无需任何VLAN配置就能和两个网段通信。这个思路在对接视频会议终端、门禁控制器等非网管设备时很实用。4.4 用Eth-Trunk做链路聚合避免单条Trunk链路成为瓶颈两台交换机之间只有一条Trunk链路一旦链路故障或带宽跑满所有跨交换机流量都会中断。常见的做法是把两条或更多物理链路聚合为一个Eth-Trunk接口既提高带宽又提供冗余。华为设备配置Eth-Trunk的命令如下。[SW-A] interface Eth-Trunk 1 [SW-A-Eth-Trunk1] port link-type trunk [SW-A-Eth-Trunk1] port trunk allow-pass vlan 10 20 [SW-A-Eth-Trunk1] quit [SW-A] interface GigabitEthernet0/0/23 [SW-A-GigabitEthernet0/0/23] eth-trunk 1 [SW-A-GigabitEthernet0/0/23] quit [SW-A] interface GigabitEthernet0/0/24 [SW-A-GigabitEthernet0/0/24] eth-trunk 1 [SW-A-GigabitEthernet0/0/24] quitSW-B上做同样的配置。Eth-Trunk的负载分担默认按报文IP和MAC进行Hash无需额外配置。需要注意的是加入Eth-Trunk的物理端口不能再配置VLAN和链路类型这些参数统一在Eth-Trunk接口上配置。如果对端未配置聚合或两端聚合模式不一致链路会起不来display eth-trunk能看到成员端口的状态。5. 华为VLAN配置中的避坑指南现象、原因与解决办法5.1 现象PC能ping通网关但跨VLAN访问不通这是最常见的VLAN间通信问题。PC能ping通网关说明二层VLAN配置没问题问题出在三层。很多情况下交换机是二层交换机根本没有VLANIF接口也没有路由功能。华为S5700系列默认是二层模式需要先执行undo portswitch或确认设备是否支持三层功能。更隐蔽的情况是设备上已配置VLANIF接口但接口被shutdown或者没有配置对应的路由。解决思路是逐层排查。先display ip interface brief看VLANIF接口状态和IP地址再display current-configuration interface Vlanif确认配置。如果是三层交换机还要检查PC的网关地址和交换机VLANIF地址是否在同一个网段VLANIF的VLAN里面是否有活跃端口活跃端口是否划对VLAN。5.2 现象Trunk口配置了allow-pass vlan all业务还是不通不少人在配置交换机对接交换机时图省事直接写port trunk allow-pass vlan all以为放行所有VLAN就不会有问题。结果业务不通排查了物理链路和IP配置都正常。这时候要检查两端设备trunk口的PVID是否一致。如果一端PVID是VLAN 1另一端PVID是VLAN 10两端对untag帧的处理就不一致某些二层协议报文会被打上错误的VLAN ID导致MAC地址表学习错乱转发自然就异常。解决办法是统一两端trunk口的PVID或者明确规划好互联链路上的native VLAN并保持一致。5.3 现象配置了port link-type access之后端口仍然无法加入VLAN华为交换机上如果端口已经配置了port link-type trunk再改成access时一切正常。但如果端口被加入了Eth-Trunk、或者有dot1x、voice-vlan等配置直接改链路类型会报错。另一个常见情况是端口还在某个port-group里之前的批量配置和当前配置冲突。解决方法是先undo eth-trunk把端口从聚合组移出再执行undo port link-type恢复默认状态最后重新配置。如果端口有dot1x配置需要进入该端口执行undo dot1x enable。5.4 现象VLANIF地址配好了但ping不通网关地址华为VLANIF接口是三层逻辑口物理层依赖对应VLAN的成员端口。如果VLAN里没有up的物理端口VLANIF接口的协议状态会显示downIP地址自然ping不通。还有一个隐蔽问题是VLANIF接口的管理状态被手动关闭了。验证方法是display ip interface brief看协议状态再display vlan看VLAN内端口状态。如果VLAN内有端口但VLANIF仍然down检查端口是否被stp阻塞。华为交换机默认启用STP新接入的设备会经历Listening和Learning状态大约30秒后才进入Forwarding这期间ping不通是正常现象。5.5 现象抓包能看到VLAN Tag但PC网卡识别不了用Wireshark抓包时能抓到带802.1Q Tag的报文但PC上抓不到或者网卡显示“未知网络”。原因是接入PC的交换机端口配置成了Trunk或Hybrid并且该端口的untag VLAN列表里没有包含PC所在VLAN。PC网卡不认Tag带Tag的帧会被当作无效帧丢弃。解决方案是把接入PC的端口改为Access并设对默认VLAN或者如果是Hybrid口确认port hybrid untagged vlan中包含了PC所在VLAN。这也是vlan划分中“不同VLAN之间二层隔离”的直接体现Trunk口接PC就是一个错误示范。6. 用三层交换机和VLANIF打通VLAN间路由配置思路与验证技巧到了这一步整个VLAN配置才开始真正落地。VLANIF的三层互通是华为路由器交换机组网从“局域网隔离”走向“业务可访问”的关键一步。以一台华为S5720作为三层核心交换机为例VLAN 10的网关是192.168.10.1VLAN 20的网关是192.168.20.1。[SW-Core-01] interface Vlanif 10 [SW-Core-01-Vlanif10] ip address 192.168.10.1 24 [SW-Core-01-Vlanif10] quit [SW-Core-01] interface Vlanif 20 [SW-Core-01-Vlanif20] ip address 192.168.20.1 24 [SW-Core-01-Vlanif20] quit这样配置之后PC1192.168.10.2/24网关192.168.10.1和PC2192.168.20.2/24网关192.168.20.1就能通过核心交换机三层转发互通了。华为三层交换机接口默认是二层口但VLANIF本身就是三层口只要VLAN内端口正常接口状态就是up。验证手段优先级最高的是display ip routing-table确认VLAN 10和VLAN 20网段的路由都在直连路由里。再在PC1上ping PC2如果通说明三层转发链路没有问题。如果ping不通就在核心交换机上做流统或抓包确认ARP是否正常学习。display arp可以看到192.168.10.2对应的MAC地址如果没有说明二层链路或VLAN划分还有问题。再往外走一步VLAN间ACL隔离、DHCP按VLAN分配地址、VRRP网关冗余都是在这个基础上叠加的。ACL可以控制VLAN 10的终端不允许访问VLAN 20的服务器网段DHCP可以在核心交换机上配置地址池按VLANIF接口地址分配VRRP则是在两台核心交换机之间做网关冗余主备切换时终端无感知。这些内容单拎出来都能写一篇但地基就是VLANIF和端口VLAN规划。回看我自己的项目经历VLAN配置最大的门槛不在命令记不记得住而在能不能把“物理拓扑、VLAN划分、网关规划”三张图画清楚。图先画好命令只是把图翻译成设备语言。访问控制列表、DHCP分配策略、trunk放行列表每一步都能在图里找到依据。养成动手前先画拓扑、配完立刻验证的习惯后我这边大部分VLAN故障都解决在开局阶段了。设备升级、端口改接、新业务上线时这套流程的价值会更明显希望帮到你。本文还有配套的精品资源点击获取
