ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

接入层交换机VLAN配置与AP端口类型选择实战指南

接入层交换机VLAN配置与AP端口类型选择实战指南 接入层交换机的 VLAN 配置方法与 AP 连接端口配置详解平时做企业园区网或者办公楼无线覆盖时最常遇到的一个问题就是接入层交换机上为什么要配 VLANAP 上联到交换机的那个口到底应该配 Access 还是 Trunk PVID 要不要改 不少刚入行的朋友拿到一台华为交换机习惯性把所有口都划到 VLAN 1 里结果 AP 能起来但无线终端上不了网或者 AP 一直在“未上线”状态反复横跳。其实这些问题说到底都是接入层交换机的 VLAN 规划和端口属性没有理清楚。这篇文章围绕一个非常具体的场景展开接入层交换机怎么划分 VLANAP 所连接的端口又该怎么配置 VLAN。我会用华为交换机作为主示例同时给出锐捷、思科的部分等价命令方便不同设备环境的读者对照使用。文章内容覆盖 VLAN 基础知识、端口类型选择、管理 VLAN 与业务 VLAN 分离、AP 上联口配置实战、验证命令、常见故障排查以及工程最佳实践适合正在学习网络基础、刚接手无线网络维护、或者准备做中小型无线覆盖项目的读者。1. VLAN 与接入层交换机的基础概念1.1 为什么要先理解“接入层”在园区网络里交换机通常分成三层核心层、汇聚层、接入层。核心层负责高速转发是整个网络的中枢。汇聚层负责策略控制、路由汇总、VLAN 间路由。接入层负责把终端设备PC、打印机、AP、摄像头接入网络。我们平时配置的多数交换机比如办公室机柜里的 S5700、S12700 的接入板卡或者锐捷的 NBS 系列、思科的 Catalyst 2960X都属于接入层交换机。接入层交换机的作用很直接把终端设备送到对应的 VLAN 里去。所以接入层交换机的 VLAN 配置核心就是回答三个问题哪些终端属于哪个 VLAN上联口需要放行哪些 VLAN连接 AP 的端口应该有什么特殊处理1.2 VLAN 到底是什么VLAN 的全称是 Virtual Local Area Network也就是虚拟局域网。它可以把一台物理交换机从逻辑上划分成多个相互隔离的广播域。在 VLAN 1 里的广播报文不会传到 VLAN 10两个 VLAN 之间默认是不通的如果要互通必须通过三层设备路由器、三层交换机、防火墙进行路由转发。举一个实际例子公司里面财务电脑、办公电脑都插在同一台交换机上。如果没有 VLAN财务部的广播报文会传到全公司如果划分了 VLAN 10财务和 VLAN 20办公广播就被隔离开了。另外即便财务电脑和办公电脑在同一个网段没有三层路由两边也无法直接互访。对于无线网络VLAN 的重要性同样体现在隔离和安全上。比如一个访客 SSID我们通常希望它只能上网不能访问内网这个时候就可以把访客 SSID 放进一个独立 VLAN并且在核心交换机或防火墙上做访问控制。1.3 AP 在交换网络里的角色APAccess Point全称是无线接入点它的作用是把有线网络转换为无线信号让手机、笔记本等无线终端接入网络。AP 在交换网络里的特殊之处在于它既是一个终端设备需要获取管理 IP和 AC 建立 CAPWAP 隧道它又是一个接入设备无线终端的流量要通过 AP 转发到交换机上。也就是说连接 AP 的交换机端口经常需要同时承载两种 VLAN 流量管理 VLAN 流量和业务 VLAN 流量。这也就是为什么不能简单粗暴地给 AP 口配置成单个 Access 端口的原因之一。如果是胖 APFat APAP 自身能独立完成无线接入和 DHCP 服务配置相对简单。如果是瘦 APFit APAP 需要与 AC 配合通过 CAPWAP 协议上线下线这时候交换机的 VLAN 放行策略就非常关键了。2. 环境准备与组网假设在开始配置之前先给出本文演示的组网环境。这里以最常见的瘦 AP 上网场景为例。2.1 组网结构Internet | 核心交换机三层DHCP ServerVLAN 间路由 | 汇聚交换机Trunk 上联 | 接入层交换机 S5700本文配置重点 | ------ | | AP PCAC无线控制器旁挂或直连核心交换机接入层交换机上联汇聚/核心交换机AP 下联若干无线终端规划 VLAN 10 为管理 VLANAP 和 AC 都使用 VLAN 10 通信规划 VLAN 20 为无线业务 VLAN终端上网走 VLAN 20。2.2 演示设备与版本说明本文以华为 S5700 系列交换机的命令行作为主示例软件版本以 V200R 系列常见版本为准。锐捷和思科的等价命令我也会在对应小节中给出命令名称不同但配置思路完全一致。不同型号、不同版本之间命令可能存在细微差异实际配置时以你自己的设备为准。2.3 环境准备通过 Console 线或者 SSH 登录交换机。确认交换机当前配置和端口规划使用display current-configuration查看。准备一份 VLAN 规划表比如VLAN ID用途网段规划DHCP10AP/AC 管理192.168.10.0/24核心交换机20无线业务192.168.20.0/24核心交换机100有线办公示例192.168.100.0/24核心交换机3. 交换机端口的三种角色Access、Trunk、Hybrid配置 VLAN 之前必须先理解交换机的端口类型。很多配置混乱都是因为对端口类型的 VLAN 标签处理规则不清楚。3.1 Access 端口Access 端口通常用于连接单个终端比如 PC、打印机。该端口只能属于一个 VLAN从终端收到的报文会被打上这个 VLAN 的标签从交换机发往终端的报文会去掉 VLAN 标签Untagged终端不需要感知 VLAN收到的是不带标签的普通报文。在华为交换机上Access 口默认属于 VLAN 1使用port default vlan修改。interface GigabitEthernet0/0/1 port link-type access port default vlan 100对于锐捷/思科等价命令为interface GigabitEthernet 0/1 switchport mode access switchport access vlan 100Access 端口配置简单但只能承载一个 VLAN。如果 AP 连接的口只需要承载一个业务 VLAN使用 Access 也能工作。3.2 Trunk 端口Trunk 端口通常用于交换机与交换机之间的级联也可以用于连接 AP、服务器等需要承载多个 VLAN 的设备。允许指定多个 VLAN 通过默认情况下Trunk 口有一个 Native VLAN在华为中叫 PVIDNative VLAN/PVID 的报文在链路上不携带 VLAN 标签Untagged其他允许通过的 VLAN 报文以 Tagged 方式在链路上传输。华为交换机配置 Trunk 端口放行 VLANinterface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20锐捷/思科等价命令为interface GigabitEthernet0/24 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20注意思科/锐捷中的native vlan对应华为中的pvid vlan概念一致但叫法不同很多跨厂商排错时就在这里容易错位。3.3 Hybrid 端口Hybrid 端口是华为私有的一种端口模式它比 Access 和 Trunk 更灵活既可以像 Access 一样只放行一个 Untagged VLAN也可以像 Trunk 一样放行多个 Tagged VLAN还可以配置某些 VLAN 是 Tagged某些 VLAN 是 Untagged这在特殊情况比如某些摄像头、AP 或哑终端下更好用。在实际的 AP 接入配置中Hybrid 常被用来实现管理 VLAN 不带标签Untagged业务 VLAN 带标签Tagged或者反过来。interface GigabitEthernet0/0/1 port link-type hybrid port hybrid pvid vlan 10 port hybrid untagged vlan 10 port hybrid tagged vlan 20上面的配置含义是端口收到不带标签的帧时默认划入 VLAN 10发往 AP 的 VLAN 10 报文不带标签因为 AP 管理报文一般是 Untagged 帧VLAN 20 的业务报文以 Tagged 方式发给 AP。这里需要强调一下AP 本身交换机的交互行为取决于 AP 的固件和 AC 的配置。有些 AP 要求上联口把管理 VLAN 配为 Native/PVID业务 VLAN 走 Tagged有些 AP 则全部走 Tagged。所以具体使用哪种组合需要结合 AP 厂商要求和实际抓包来确定。3.4 端口模式怎么选连接 AP 时端口模式的选择可以参考以下逻辑场景推荐端口模式原因胖 AP单业务 VLANAccess简单直接瘦 AP管理 VLAN 与业务 VLAN 分离TrunkPVID管理 VLAN/ Hybrid放行多个 VLAN瘦 AP业务有多 SSID 多 VLANTrunk 或 Hybrid放行全部相关业务 VLAN交换机级联Trunk放行所需 VLAN4. 华为交换机 VLAN 配置完整实战接下来进入实战环节。假设现在有一台华为 S5700 接入层交换机下联一台 AP接在 GigabitEthernet0/0/1上联核心交换机接在 GigabitEthernet0/0/24。VLAN 规划如下VLAN 10管理 VLAN用于 AP 与 AC 建立 CAPWAP 隧道VLAN 20无线业务 VLAN用于移动终端上网。4.1 覆盖一下全流程步骤一进入系统视图创建 VLANHuawei system-view [Huawei] sysname Access-SW1 [Access-SW1] vlan batch 10 20使用vlan batch可以一次创建多个 VLAN。这条命令同时创建了 VLAN 10 和 VLAN 20。创建完成后可以用以下命令验证[Access-SW1] display vlan预期输出中可以看到 VLAN 10 和 VLAN 20 已经存在。步骤二配置上联口 GigabitEthernet0/0/24上联口要和核心交换机互联必须配置为 Trunk并放行 VLAN 10 和 VLAN 20。[Access-SW1] interface GigabitEthernet0/0/24 [Access-SW1-GigabitEthernet0/0/24] port link-type trunk [Access-SW1-GigabitEthernet0/0/24] port trunk pvid vlan 10 [Access-SW1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20这里把 Trunk 口的 PVID 设置为 VLAN 10。这样做的好处是从交换机发出的无标签管理帧默认属于 VLAN 10保证管理 VLAN 在上联链路上能够以 Untagged 方式通信。实际上很多核心交换机的互联接口并不严格要求修改 PVID但为了保证两端一致建议两侧都做相同配置。步骤三配置连接 AP 的下联口 GigabitEthernet0/0/1AP 口是本文的重点。在瘦 AP 场景下推荐配置为 Trunk 模式PVID 为管理 VLAN 10同时放行业务 VLAN 20[Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] port link-type trunk [Access-SW1-GigabitEthernet0/0/1] port trunk pvid vlan 10 [Access-SW1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20这里解释一下为什么这样配置AP 上电后需要通过 DHCP 获取管理 IPDHCP 请求是以无标签帧发送的交换机会把无标签帧打上 PVID 对应的 VLAN 标签也就是 VLAN 10。这样 AP 就能从 VLAN 10 的 DHCP 地址池中获取管理 IP。当无线终端通过 AP 上网时AP 会把终端的数据帧进行 VLAN 标记业务 VLAN 20 以 Tagged 方式通过 Trunk 口上送到交换机。如果 AP 口使用 Access 模式只能放行一个 VLAN。要么 AP 管理不通要么业务 VLAN 不通除非你把 AP 管理和业务放在同一个 VLAN 里。所以只要 AP 管理 VLAN 和无线业务 VLAN 不是同一个 VLAN连接 AP 的交换机端口就应该配置为 Trunk 或 Hybrid并对管理 VLAN 设置 PVID。步骤四如果有多台 AP可以配置端口组批量下发接入层交换机下面往往不止一台 AP如果一台一台配置效率太低。华为交换机可以通过端口组批量处理[Access-SW1] port-group 1 [Access-SW1-port-group-1] group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/8 [Access-SW1-port-group-1] port link-type trunk [Access-SW1-port-group-1] port trunk pvid vlan 10 [Access-SW1-port-group-1] port trunk allow-pass vlan 10 20这样就把 1 到 8 号口统一配置成了 AP 上联口。步骤五保存配置配置完成后一定要保存否则设备重启后配置全部丢失[Access-SW1] return Access-SW1 save系统会提示是否保存配置输入Y回车即可。4.2 锐捷/思科交换机的等价配置使用锐捷或思科交换机的读者可以按如下方式配置。锐捷Ruijie enable Ruijie# configure terminal Ruijie(config)# vlan 10 Ruijie(config-vlan)# name MGMT Ruijie(config-vlan)# exit Ruijie(config)# vlan 20 Ruijie(config-vlan)# name WLAN Ruijie(config-vlan)# exit Ruijie(config)# interface GigabitEthernet 0/24 Ruijie(config-if-GigabitEthernet 0/24)# switchport mode trunk Ruijie(config-if-GigabitEthernet 0/24)# switchport trunk native vlan 10 Ruijie(config-if-GigabitEthernet 0/24)# switchport trunk allowed vlan 10,20 Ruijie(config-if-GigabitEthernet 0/24)# exit Ruijie(config)# interface GigabitEthernet 0/1 Ruijie(config-if-GigabitEthernet 0/1)# switchport mode trunk Ruijie(config-if-GigabitEthernet 0/1)# switchport trunk native vlan 10 Ruijie(config-if-GigabitEthernet 0/1)# switchport trunk allowed vlan 10,20 Ruijie(config-if-GigabitEthernet 0/1)# exit Ruijie(config)# end Ruijie# write思科Switch enable Switch# configure terminal Switch(config)# vlan 10 Switch(config-vlan)# name MGMT Switch(config-vlan)# exit Switch(config)# vlan 20 Switch(config-vlan)# name WLAN Switch(config-vlan)# exit Switch(config)# interface GigabitEthernet0/24 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk native vlan 10 Switch(config-if)# switchport trunk allowed vlan 10,20 Switch(config-if)# interface GigabitEthernet0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk native vlan 10 Switch(config-if)# switchport trunk allowed vlan 10,20 Switch(config-if)# end Switch# copy running-config startup-config可以看到配置思路完全一致只是命令关键词不同。4.3 如果使用 Hybrid 模式有一些华为工程师更喜欢用 Hybrid 来配置 AP 口原因是 Hybrid 可以精细区分哪些 VLAN 打标签、哪些 VLAN 不打标签。例如AP 要求管理报文 Untagged、业务报文 Tagged那么配置如下[Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] port link-type hybrid [Access-SW1-GigabitEthernet0/0/1] port hybrid pvid vlan 10 [Access-SW1-GigabitEthernet0/0/1] port hybrid untagged vlan 10 [Access-SW1-GigabitEthernet0/0/1] port hybrid tagged vlan 20解释port hybrid pvid vlan 10端口收到无标签报文后划入 VLAN 10port hybrid untagged vlan 10从该端口发出的 VLAN 10 报文不带 VLAN 标签port hybrid tagged vlan 20从该端口发出的 VLAN 20 报文带 VLAN 标签。如果 AP 厂家明确支持 VLAN Tagged 管理帧也可以改成[Access-SW1-GigabitEthernet0/0/1] port hybrid untagged vlan 10 20或者全部 Tagged[Access-SW1-GigabitEthernet0/0/1] port hybrid tagged vlan 10 20这个选择取决于 AP 上管理 VLAN 的配置方式。多数企业级 AP比如华为 AirEngine 系列、锐捷睿易系列在 AC 或者 AP 的 Web 管理界面里可以设置 AP 的上联口类型是 Access、Trunk还是 Hybrid以及 Native VLAN 是哪个。4.4 运行验证配置完成后需要通过命令验证端口状态是否正常。检查端口 VLAN 属性[Access-SW1] display port vlan输出示例类似Port Link Type PVID Trunk/VLAN GigabitEthernet0/0/1 trunk 10 10,20 GigabitEthernet0/0/24 trunk 10 10,20检查端口状态和协商情况[Access-SW1] display interface GigabitEthernet0/0/1重点看Line protocol current state是否为 UPPort Mode是否为 trunk是否有大量错包、CRC 错误。查看 VLAN 下有哪些端口[Access-SW1] display vlan 10 [Access-SW1] display vlan 20如果 AP 已经正常上线你应该能在 AC 上看到 AP 的状态为normal或在线。4.5 预期结果说明完成上述配置后网络中各设备的通信路径如下AP 上电 - 从交换机口收到无标签帧 - 交换机打上 VLAN 10 标签 - 通过上联 Trunk 口进入核心交换机 - 核心交换机的 VLAN 10 DHCP 地址池分配 IP - AP 获取到 192.168.10.x 地址 - AP 找到 AC 并建立 CAPWAP 隧道 - AP 状态变为在线手机连接 WiFi - AP 把终端的报文打上 VLAN 20 标签 - 通过交换机上联口送到核心交换机 - 核心交换机 VLAN 20 网关 - DHCP 分配 192.168.20.x 地址 - 终端认证上网。这样管理流量和业务流量就被成功隔离在两个不同的 VLAN 中。5. 接入层 VLAN 规划时的典型决策点前面主要展示了配置过程但在真实项目中配置之前更重要的是“规划”。下面几个决策点基本每次都会遇到。5.1 是否要把管理 VLAN 和业务 VLAN 分开强烈建议分开。原因有三管理流量CAPWAP 隧道、SNMP、SSH和业务流量混在一起不利于安全如果 AP 管理 VLAN 和无线终端同一个 VLAN终端侧的网络攻击可能直接威胁到 AP 和 AC分开后可以在核心交换机上针对管理 VLAN 做严格的访问控制比如只允许 AC 网段访问 AP 的 SSH 端口。5.2 是否使用 VLAN 1生产环境不建议使用 VLAN 1。VLAN 1 是交换机默认 VLAN所有端口默认都属于 VLAN 1。如果管理 VLAN 也用 VLAN 1意味着很多未显式配置的端口都在管理 VLAN 中这会带来安全隐患。更合理的做法是单独规划一个管理 VLAN比如 VLAN 100 或 VLAN 10然后把交换机的管理 IP、AP 的管理地址放在这个管理 VLAN 中。5.3 业务 VLAN 是否要细分到 SSID如果一台 AP 上配置了多个 SSID比如办公 WiFi、访客 WiFi、IoT WiFi那么每一个 SSID 通常对应一个独立的业务 VLAN。例如SSIDVLAN用途OfficeVLAN 20内部办公GuestVLAN 30访客上网IoTVLAN 40智能设备这种情况下连接 AP 的交换机端口需要放行 VLAN 10管理、VLAN 20、VLAN 30、VLAN 40PVID 还是管理 VLAN 10。命令如下[Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] port link-type trunk [Access-SW1-GigabitEthernet0/0/1] port trunk pvid vlan 10 [Access-SW1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 405.4 接入交换机的上联口需要放行哪些 VLAN上联口放行的 VLAN 必须是下联所有终端和 AP 所需 VLAN 的并集。如果某个 VLAN 没有在上联口放行那么核心交换机将收不到该 VLAN 的报文终端也就无法通过核心交换机进行路由和 DHCP 获取。6. 常见问题与排查思路在接入层交换机和 AP 的 VLAN 配置过程中有一些问题是高频出现的。下面整理成表格并给出详细排查思路。6.1 高频问题汇总问题现象常见原因解决思路AP 一直没有上线AP 管理 VLAN 与 AC 不通DHCP 没有分配管理 IPCAPWAP 隧道被阻断检查 AP 口 PVID、上联口放行 VLAN、DHCP 配置、AC 的 option 43AP 能获取 IP但无法注册到 ACAC 与 AP 路由不通AC 上 CAPWAP 源接口错误ping测试检查 AC 配置手机连上 WiFi 但无法获取 IP业务 VLAN 没有放行到上联口DHCP 地址池错误AP 口的 tagged/untagged 配反检查 AP 口放行 VLAN抓包确认终端报文 VLAN部分终端能上网部分不能多 SSID 规划时某个业务 VLAN 未放行在接入交换机display vlan查看是否存在该 VLAN检查上联口放行交换机配置后管理地址丢失修改了管理 VLAN 或 PVID但上联口未放行新管理 VLAN回到现场通过 Console 口查看配置恢复上联口放行VLAN 间无法通信核心交换机没有配置 VLAN 网关或路由在核心交换机上配置 Vlanif 地址和路由策略6.2 AP 一直无法上线怎么排查AP 无法上线是无线网络中最常见的故障。排查顺序建议第一步确认 AP 是否获取到管理 IP在接入交换机上通过display dhcp snooping user-binding或者到核心交换机上查看 DHCP 绑定表确认 AP 的 MAC 是否获得了 IP。如果没有获取 IP检查 AP 口 PVID 是否是管理 VLAN检查上联口是否放行管理 VLAN检查核心交换机上管理 VLAN 是否存在 DHCP 地址池检查接入交换机到核心交换机的链路是否正常。第二步确认 AP 到 AC 的连通性在核心交换机上执行ping -a 192.168.10.1 192.168.10.254如果管理网段能通接下来看 AC 上是否能看到 AP 的 CAPWAP 注册请求。第三步检查 CAPWAP 相关配置AC 上需要配置CAPWAP 源接口通常是管理 VLAN 的 Vlanifoption 43 子选项告诉 AP 去哪里找 ACAP 认证方式MAC、序列号或不认证。这里特别提一下 option 43。华为 AC 常见的配置方式是把 AC 的 IP 地址转换成十六进制后配置在 DHCP 服务器上。例如 AC 地址是 192.168.10.254转换成十六进制就是 C0A80AFE。不同 DHCP 服务器写法不同建议查阅对应设备文档。第四步检查交换机放行在接入层交换机上执行[Access-SW1] display port vlan确认 AP 口的 PVID 和放行列表与实际规划一致。6.3 终端能连 WiFi 但无法获取 IP这种情况通常不是 AP 与交换机之间的链路问题而是业务 VLAN 的放行问题。排查命令顺序在 AC 上查看 AP 是否在线在接入交换机上执行[Access-SW1] display port vlan确认 AP 口放行了业务 VLAN在核心交换机上确认业务 VLAN 是否配置了 Vlanif 和 DHCP 地址池在接入交换机上确认上联口放行了业务 VLAN如果业务 VLAN 在 AP 口是 Tagged 放行确认 AP 侧 SSID 绑定的 VLAN ID 与之对应比如 AP 上 SSID 绑定 VLAN 20交换机口就放行 VLAN 20。6.4 抓包确认 VLAN 标签如果上面的排查都做完了问题还是没解决建议在交换机上做端口镜像然后抓包分析。[Access-SW1] observe-port 1 interface GigabitEthernet0/0/2 [Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] port-mirroring to observe-port 1 both抓到报文后重点看AP 发出的 DHCP Discover 报文是否带 VLAN 标签终端的数据报文是否被正确打上业务 VLAN 标签上行和下行报文的 VLAN 是否一致。7. 接入交换机 VLAN 配置的最佳实践7.1 配置前先画一张 VLAN 规划表不要凭感觉配置 VLAN。像 V200R 的华为交换机VLAN 范围是 1 到 4094但真正使用的时候就应该像一个 Excel 表一样规划清楚。建议规划表至少包含字段VLAN ID、名称、用途、网段、网关、DHCP 服务器、ACL 策略。配置时按照规划表执行避免随意创建 VLAN。7.2 端口描述一定要写清楚接入层交换机端口多如果不写描述三个月后再来看配置会非常痛苦。华为交换机配置端口描述[Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] description To-AP-F1-Office7.3 管理 VLAN 不要太大范围放行如果接入层交换机下发端口较多尽量只放行必要 VLAN。上联口放行可能多一些但下联口AP 口、PC 口尽量做到“最小权限”。比如 PC 口就配 Access划分到指定 VLANAP 口才用 Trunk/Hybrid 放行必要 VLAN。7.4 配置变更前做好备份在接入层交换机执行重要变更前先备份当前配置[Access-SW1] display current-configuration或者Access-SW1 save保存后也可以通过 FTP、SCP 把配置备份到本地。对于批量接入交换机建议搭配华为 eSight、锐捷 RG-SNC 或者脚本工具做配置备份。7.5 使用端口安全功能避免非法接入接入层交换机由于面向终端设备容易遭受非法 DHCP、MAC 欺骗等攻击。在生产环境中可以考虑启用 DHCP Snooping 和动态 ARP 检测。华为交换机启用 DHCP Snooping 的示例[Access-SW1] dhcp snooping enable [Access-SW1] interface GigabitEthernet0/0/1 [Access-SW1-GigabitEthernet0/0/1] dhcp snooping enable注意DHCP Snooping 需要在上联口配置信任口否则 DHCP 响应报文可能被丢弃[Access-SW1] interface GigabitEthernet0/0/24 [Access-SW1-GigabitEthernet0/0/24] dhcp snooping trusted7.6 关注 VLAN 间的安全隔离前面反复提到管理 VLAN 和业务 VLAN 分离但如果每个业务 VLAN 之间不设防那分离的意义也会被削弱。建议在核心交换机或防火墙上部署 VLAN 间 ACL访客 VLAN 只能访问外网办公 VLAN 可以访问打印机 VLAN 和服务器 VLAN管理 VLAN 只允许特定运维网段访问。7.7 批量上线时用模板化配置如果项目里有几十台上百台接入交换机一台台敲命令效率太低了。建议先在一台交换机上验证配置模板导出配置模板替换设备名和端口描述通过 SSH/SCP 批量下发使用华为 eSight、锐捷 RG-SNC、或 Python Netmiko/Paramiko 脚本统一管理。7.8 重要变更要有回退方案修改接入层交换机 VLAN 配置前尤其是修改上联口、管理 VLAN 时一定要确认自己有控制台或带外管理通道否则配置错误可能导致远程管理中断。一个稳妥的操作顺序是先备份配置修改一个端口并验证确认没问题再批量下发异常时立即通过 Console 回退配置。8. 总结与下一步学习建议这篇文章围绕“接入层交换机如何配置 VLAN”和“AP 连接端口如何配置 VLAN”两个核心问题比较完整地走了一遍从 VLAN 基础概念、端口类型、华为/锐捷/思科命令到瘦 AP 管理 VLAN 和业务 VLAN 分离配置再到常见故障排查的完整流程。关键点可以简单回顾一下接入层交换机的 VLAN 配置核心是“哪个终端进哪个 VLAN哪个口放行哪些 VLAN”连接 AP 的端口通常需要同时承载管理 VLAN 和业务 VLAN推荐使用 Trunk 模式并把 PVID 设置为管理 VLAN华为的 Hybrid 端口比 Access/Trunk 更灵活适合有特殊标签要求的场景管理 VLAN 和业务 VLAN 一定要分开这是安全设计的基础配置前做好规划表配置后做好保存和备份批量变更前一定要验证。下一步可以根据你的实际设备继续学习三个方向核心交换机上的 VLAN 间路由配置也就是interface Vlanif的配置方法解决不同 VLAN 之间如何互通的问题AC 侧的 CAPWAP 和无线业务配置包括 AP 上线、SSID 绑定 VLAN、无线认证方式接入交换机安全加固包括 DHCP Snooping、端口安全、ACL 配置。有机会的话建议拿真机或者模拟器eNSP、EVENG搭一个“核心交换机 AC 接入交换机 AP”的实验环境把 AP 上线、终端上网、VLAN 间互访整条链路完整跑一遍。能把这套流程独立做完接入层的 VLAN 配置基本上就不会再有盲区了。
返回列表