eNSP交换机VLAN配置实战:从Access到Trunk与VLANIF

发布时间:2026/9/15 21:23:44
eNSP交换机VLAN配置实战:从Access到Trunk与VLANIF 1. 项目整体设计与思路拆解1.1 为什么学eNSP首选从VLAN配置开始很多刚接触网络的人会问想做交换机实验工具那么多为什么偏偏是eNSP又为什么一定要从VLAN配置切入先说eNSP。它是华为官方推出的免费网络仿真平台里面可以拖出路由器、交换机、PC、无线设备甚至还能接云和真实网卡。最大的好处是零成本、可随时重置不用像以前那样扛两台真机到实验室插线插到眼花搞错了还得去机房重启。对于网络初学者、准备考华为认证的人、或者刚接手公司内网维护的运维来说这是一块非常合适的“练功场”。而VLAN配置则是所有交换机实验里性价比最高的一课。VLANVirtual Local Area Network虚拟局域网是二层网络最基础也最核心的隔离手段几乎决定了后续所有上层应用能不能正常工作。你在eNSP里把VLAN玩明白了后面学VLAN间路由、生成树、链路聚合、甚至防火墙策略都会顺手很多。反过来如果一开始就把Access、Trunk、PVID这些概念混成一锅粥后面排查网络不通时会吃大亏。我的建议是不要一上来就堆十几个命令、抄一堆配置最后发现Ping不通也不知道从哪里查起。先把“为什么要这样设计”想清楚再动设备。这篇文章会从一个三台交换机加若干PC的小拓扑说起把VLAN配置从规划、实施到验证完整过一遍。1.2 网络拓扑与VLAN规划的提前准备VLAN配置不是拿起设备就敲命令而是要先规划。规划得好配置就是体力活规划不好后面全是返工。以我常用的实验拓扑为例三台交换机SW1作为汇聚或核心角色SW2和SW3作为接入交换机。PC1、PC2接在SW2上PC3、PC4接在SW3上。规划的VLAN分两个VLAN 10给办公业务网段VLAN 20给监控或服务器网段。为什么要分两个VLAN因为在实际网络里办公流量和监控流量往往需要逻辑隔离。办公区广播多、设备多监控数据要求相对独立的带宽与安全性把它们放在同一个广播域里一旦某个终端中毒疯狂发广播包整个二层网络都会受牵连。通过VLAN隔离后广播域被切开二层流量互不可见即使同一台交换机下的设备只要VLAN不同也不能直接通信。规划时的划分原则VLAN 10业务终端IP规划为192.168.10.0/24网关192.168.10.1VLAN 20监控终端或服务器IP规划为192.168.20.0/24网关192.168.20.1SW2和SW3是纯二层接入负责把终端按端口划入对应VLANSW1负责汇聚同时承载VLAN间路由后面做VLAN间通信时会用到这样的结构对应了很多中小企业的典型组网接入交换机在楼层或区域汇聚交换机在机房终端就近接入。规划做完再动手建拓扑脑子里就有了一张画好的蓝图配置时不容易乱。2. Access端口特性与接入配置实操2.1 Access端口为什么适合接终端交换机端口的工作模式最常见的就两种Access和Trunk华为设备上还有个Hybrid模式。新手最容易混淆的就是这两者。Access端口的中文叫法很多有人叫“接入模式”有人叫“普通模式”。它的特点是端口只能属于一个VLAN发出的帧不带VLAN标签Tag收到的帧如果带Tag则丢弃。换句话说Access口像一个只认一个部门的工作人员从PC来的普通数据帧进入交换机时交换机会给它打上这个端口所属VLAN的标签然后在交换机内部转发从交换机发往PC时会把标签剥掉再发出去PC完全感知不到VLAN的存在。为什么适合接终端设备因为PC网卡默认发的都是无标签帧它压根不知道自己属于哪个VLAN。Access口通过“端口放进的VLAN”替PC完成了归类。比如PC1接在SW2的G0/0/1口这个口划分到VLAN 10那么PC1的数据进入交换机就被当成VLAN 10的流量处理。如果这里选错误把接PC的口配置成Trunk或者Hybrid会发生什么最常见的结果就是PC能获取IP但Ping不通网关或者完全不通因为Trunk口默认发出的帧可能带Tag而PC网卡收到带Tag的帧后往往直接丢弃。所以接PC的端口正确选择就是Access。2.2 接入层Access端口配置与验证实验拓扑建好后配置顺序建议是先建VLAN再配置端口最后验证。按我刚才的规划SW2和SW3是接入层先看SW2的配置。打开SW2的命令行逐条敲入system-view [Huawei] sysname SW2 [SW2] vlan batch 10 20 [SW2] interface GigabitEthernet0/0/1 [SW2-GigabitEthernet0/0/1] port link-type access [SW2-GigabitEthernet0/0/1] port default vlan 10 [SW2-GigabitEthernet0/0/1] quit [SW2] interface GigabitEthernet0/0/2 [SW2-GigabitEthernet0/0/2] port link-type access [SW2-GigabitEthernet0/0/2] port default vlan 20 [SW2-GigabitEthernet0/0/2] quit这几条命令逐一说一下system-view进入系统视图相当于从“查看模式”切到“配置模式”。sysname SW2给交换机改个名字方便多设备时区分排错时不至于看着一屏幕的“Huawei”发呆。vlan batch 10 20批量创建两个VLAN。如果VLAN多这个命令比一条条vlan 10回车再vlan 20高效得多。interface GigabitEthernet0/0/1进入端口视图。port link-type access把端口模式设置为Access。port default vlan 10把该Access端口划到VLAN 10。SW3的配置类似只需要把PC3和PC4对应的端口分别划到VLAN 10和VLAN 20即可命令不再重复。配置完后可以用display port vlan查看端口与VLAN的对应关系。如果显示Port对应的VLAN ID正确说明Access部分配置成功。此时在同一台交换机上PC1和PC3虽然都接在SW2上但由于一个在VLAN 10、一个在VLAN 20二层是隔离的互Ping肯定不通这是正常的不要当成故障。3. Trunk端口、PVID与跨交换机VLAN透传3.1 Trunk端口的作用和PVID理解接入层配置完成后SW2下面只有它自己管辖的几个端口属于VLAN 10和VLAN 20但如果PC1接SW2想访问PC3接SW3同属VLAN 10的资源SW2和SW3之间的链路就必须允许VLAN 10的流量通过。这时候就要用到Trunk端口。Trunk端口被称为“干道端口”或“中继端口”它的核心能力是允许多个VLAN的流量通过同一条物理链路。大家可以把它想象成一条城市主干道路上不只有一辆车而是各种“VLAN车牌”的车都能跑只要在路口设置了对应放行规则车就能通过。但Trunk端口有一个容易踩坑的点PVIDPort VLAN ID端口默认VLAN ID。Trunk口上有一个native VLAN的概念默认情况下native VLAN是VLAN 1这个VLAN的帧通过Trunk口时不打标签直接透传。如果PC或交换机之间有特殊需求比如语音流量和业务流量共用一个端口native VLAN设置不当就会引发“明明配置了allow-pass vlan但还是不通”的问题。实际操作中需要记住一个原则Trunk口发送帧时只有与PVID相同且属于native VLAN的那个VLAN的帧不打标签其他VLAN的帧都要打上对应的VLAN Tag再转发。所以在配置Trunk口时除了要指定允许哪些VLAN通过一般还要关注PVID是否与当前业务规划一致。3.2 多交换机Trunk配置与抓包验证现在配置SW2连接SW1的上行口以及SW3连接SW1的上行口。以SW2到SW1的链路为例假设用两端都是G0/0/24口[SW2] interface GigabitEthernet0/0/24 [SW2-GigabitEthernet0/0/24] port link-type trunk [SW2-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW2-GigabitEthernet0/0/24] quitSW3的G0/0/24口做相同配置。SW1的G0/0/23和G0/0/24口也做相同配置。注意Trunk口要成对配置且允许的VLAN列表要一致。如果只配了SW2没配SW1或者两边允许的VLAN不一致数据帧在链路上被丢弃或无法转发故障现象就是跨交换机的同VLAN主机Ping不通。到这里同VLAN跨交换机的二层通信链路就打通了。此时PC1VLAN 10接SW2和PC3VLAN 10接SW3之间应该能Ping通。如果Ping不通优先排查Trunk口是否放行了VLAN 10以及两端PVID是否一致。关于验证这里可以引入一个常用工具Wireshark。用eNSP自带的抓包功能或者把交换机端口镜像到抓包口抓Trunk链路上的数据帧能清楚看到带有802.1Q头的帧里面包含VLAN ID。实际工作中排查VLAN透传问题时抓包是最有说服力的手段比翻配置核对效率高得多。我曾经遇到一个案例A、B两台交换机之间配了Trunk也放了VLAN 100但业务就是不通。最后抓包发现交换机A发出的帧带着VLAN 100标签而交换机B收到后却按VLAN 1来处理原因是B侧端口的PVID被改成了1而放行列表里又默认允许了VLAN 1帧被错误剥离了标签。这种问题只看配置很难一眼看穿抓包一抓就现形。4. VLAN间通信与三层配置进阶4.1 为什么二层VLAN隔离后依然需要网关配置完VLAN和Trunk后整个二层网络里不同VLAN的主机是不能直接通信的这是VLAN隔离的初衷。但现实网络中不同部门、不同业务的终端往往需要互相访问比如办公网的PC要访问监控网里的录像服务器。怎么办这时就需要三层路由。VLAN间通信的几种常见方案单臂路由在路由器上创建子接口分别封装VLAN Tag每条VLAN一个网关地址。三层交换机VLANIF接口在三层交换机上创建VLANIF接口配置IP地址作为网关由交换机内部路由模块转发。传统路由器加物理接口一个VLAN一个物理接口路由器上配置独立网关这种方式扩展性差现实中很少用。在eNSP实验环境中最推荐也最常用的是三层交换机VLANIF方式。因为真实企业网络大量采用这种方式配置简单、转发性能也好。如果只是学习原理单臂路由也可以做但三条VLAN就要三个子接口配置相对繁琐。有人会问既然VLAN隔离了我为什么还要让它们通信这不是自相矛盾吗其实不矛盾。VLAN隔离的是二层广播域和不受控的直接访问而三层路由是由网络管理员掌控的“闸门”。你可以决定哪些VLAN之间能通、哪些不能通还可以在防火墙上做更细的访问控制。隔离是手段可控的互通才是目标。4.2 三层交换机VLANIF配置实操在三层交换机SW1上配置VLANIF接口让VLAN 10和VLAN 20可以互相通信[SW1] vlan batch 10 20 [SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 24 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] quit此时把PC1的网关设置为192.168.10.1PC2的网关设置为192.168.20.1PC1去Ping PC2跨网段时数据会先发到网关由SW1内部的三层转发模块完成路由再通过Trunk口转发到目标VLAN。这就是VLAN间通信的完整过程。配置完VLANIF后要注意一个容易忽略的点PC的默认网关必须和VLANIF地址在同一网段否则数据帧根本不会发到交换机。很多新手在eNSP里配完路由发现还是Ping不通检查半天最后发现PC的IP配置里网关填错了或没填。另外如果用的是普通路由器而不是三层交换机需要采用单臂路由方式。子接口配置示例[R1] interface GigabitEthernet0/0/0.10 [R1-GigabitEthernet0/0/0.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0.10] arp broadcast enable [R1-GigabitEthernet0/0/0.10] quit注意这里的arp broadcast enable如果不敲子接口收不到ARP广播可能导致终端无法解析网关MAC地址连通性异常。这个坑我在刚开始学的时候踩过现在每次配子接口都会习惯性加一句。5. 常见问题与故障排查实录5.1 eNSP设备启动失败与AR1报错40很多人在做实验时遇到的第一道坎不是配置命令而是eNSP的设备启动不起来尤其是AR路由器启动失败报错代码40。“AR1启动失败40”这个问题网上问的人很多原因是多方面的。最常见的是eNSP依赖的VirtualBox版本不匹配或者虚拟化服务没有正常启动。我的处理顺序是先确认设备列表中AR设备的CPU和内存占用是否被其他程序抢占关掉杀毒软件或安全卫士再试。检查VirtualBox的版本eNSP和VirtualBox版本有兼容匹配表不是越新越好。如果AR启动失败报40优先重置一下eNSP的设备关掉eNSP和VirtualBox在任务管理器里把VBoxSVC进程结束掉再重新打开。实在不行卸载重装但卸载时要把注册表残留也清理干净。至于交换机设备有时也会出现启动慢或一直在“启动中”的状态。这通常不是配置问题而是设备模拟进程初始化较慢。可以在启动后稍等一会儿或者先关闭其他不必要的设备再重新启动。如果还不行检查一下电脑的硬件虚拟化是否开启BIOS里的VT-x/AMD-V选项必须处于开启状态。5.2 VLAN配置常见错误与排查命令速查VLAN配置和通信实验做到后面出问题最多的场景无非就那几类。我自己整理了一个排查清单每次遇到“Ping不通”的问题就按顺序过一遍故障现象排查思路常用命令同交换机同VLAN主机Ping不通检查PC的IP是否同一网段检查端口所属VLAN是否正确display port vlan同交换机不同VLAN主机Ping不通这是正常现象若需要通信需配置三层网关display vlan跨交换机同VLAN主机Ping不通检查两台交换机Trunk口是否放行对应VLANPVID是否一致display port vlan / display interface trunk跨交换机不同VLAN主机Ping不通检查三层交换机VLANIF是否配置正确PC网关是否设置display ip interface brief配置了Trunk后PC不能上网检查接入端口是否误设为Trunk或HybridTrunk口是否放行所有必要VLANdisplay interface GigabitEthernet0/0/x交换机上配置不生效检查是否有忘记quit退出到正确视图或命令拼写错误display current-configuration再分享一个我在排障时觉得最有效的小技巧display current-configuration和display vlan配合使用。前者看全局配置后者看VLAN下的端口成员关系一眼就能看出哪些端口被划到了哪些VLAN里。如果发现某个端口本来想放VLAN 10结果被上一次实验遗留配置放到了VLAN 20直接在端口视图下重新执行port default vlan 10即可。还有一个细节很多人忽略在华为交换机上把端口从Access切换到Trunk后之前配置的port default vlan会被清除必须重新用port trunk allow-pass vlan指定放行列表。如果只改了link-type没重新放行VLAN端口看起来是Trunk了实际上一个业务VLAN都没放过去。6. 实操总结与个人心得如果非要用一句话总结这次eNSP交换机VLAN配置的核心经验我会说VLAN的难点不在命令而在于理解数据帧在交换网络里怎么打标签、怎么转发。命令背下来三天就忘了但只要把Access、Trunk、PVID、VLANIF这几个概念真正理解透无论换到锐捷、思科还是其他厂商的设备配置思路都是相通的只差命令关键字不同罢了。最后再分享两个小建议。第一个建议是做实验时一定要养成随时保存配置和截图的好习惯。eNSP里的设备是会话级的关掉工程再打开配置可能就丢了。我在做综合实验时习惯每完成一个阶段就用save命令保存配置以防某个设备崩溃后整个拓扑从头再来。第二个建议是不要只盯着Ping通就收工。一个合格的网络工程师应该用display命令多看几层看看MAC地址表、看看ARP表、抓个包看看Tag对不对。这些额外动作虽然不起眼但养成了习惯对你今后排真实网络故障的帮助是巨大的。你完全可以在这个实验基础上继续加内容比如把三台交换机拓扑里的SW1换成路由器做单臂路由或者给交换网络加上STP、链路聚合再或者引入Wireshark做更细致的抓包分析。eNSP这个平台的价值就在于你可以随意折腾出错成本为零学到的东西却都是可以带到真实网络环境里用的。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询