新闻详情

新闻详情

首页 / 资讯中心 / 详情

华为VLAN配置实战:PVID、Trunk、VLANIF与子接口排错指南

发布时间:2026/9/30 1:16:39来源:尧图网络
华为VLAN配置实战:PVID、Trunk、VLANIF与子接口排错指南
简介这是一份以华为路由器和交换机为核心的VLAN配置实例文档面向网络初学者、高校学生以及需要维护中小型网络的运维人员也可作为相关课程实验的辅助参考。资料通过四台PC、一台华为R2621路由器和一台S3026e交换机搭建小型组网完整演示VLAN划分、网关地址配置以及借助防火墙策略和访问控制列表实现跨虚拟网段通信限制的过程场景贴近实际工程训练。整个资源以PDF格式呈现仅包含一个文件压缩包大小约为141KB篇幅精简适合离线查看与打印学习。目前已有1568人浏览学习说明这份实例在同类入门资料中有一定参考热度。内容上不仅给出各PC的IP地址、子网掩码与网关规划还逐一列出交换机端口划入VLAN的命令、路由器接口地址设置、防火墙默认拒绝规则及ACL调用步骤读者可依照示例在模拟器或真机中逐步复现快速掌握VLAN与访问控制的联合配置方法也能借此理解企业网络中小规模隔离与管控的基本思路。1. 华为路由器交换机 VLAN 配置实例为什么照抄命令还是会翻车给一台华为 S5720 交换机划分 VLAN照着网上下载的《华为路由器交换机VLAN配置实例》一步一步敲结果 VLAN 10 的 PC 通了VLAN 20 死活不通。这类配置实例文档最大的价值不是命令本身而是让你理解华为 VRP 里 VLAN 的完整处理链路接口打标、Trunk 放通、PVID、VLANIF 和路由器子接口怎么配合。这篇就按我实际交付的经验把从交换机到路由器的 VLAN 配置拆开讲清楚附带能直接抄的配置命令和踩过的坑。适合刚接手华为设备的网络工程师也适合用 eNSP 做实验验证的人对照着排错。2. VLAN 标签处理与接口选型华为 VRP 和思科到底差在哪2.1 华为交换机怎么识别一个帧属于哪个 VLANPVID 与 tag 的关系所有 VLAN 配置的起点是搞清楚一个以太网帧进入交换机后交换机怎么决定把它归到哪个 VLAN。802.1Q 的做法是在帧头里插入 4 字节的 VLAN Tag其中 12 bit 是 VLAN ID。但这个 Tag 不是每个帧都有的Access 口进来的 PC 帧通常不带 TagTrunk 口进来的帧可能带也可能不带。华为交换机的处理逻辑是帧进入接口时如果帧里没有 Tag就把这个接口的 PVIDPort Default VLAN ID当作帧的 VLAN如果帧里已经有 Tag就直接使用帧里的 VLAN ID不再看 PVID。这个「默认 VLAN」的概念华为叫 PVID思科叫 Native VLAN本质上是一个东西但默认值不同踩坑的根子往往就在这里。默认情况下华为交换机所有接口的 PVID 都是 VLAN 1。也就是说你创建了 VLAN 10、VLAN 20但忘了把接口放到对应 VLANPC 发过来的无 Tag 帧会全部被归进 VLAN 1ping 不通是必然的。所以在配置实例里每个业务接口都要显式执行port default vlan或port trunk pvid vlan这步不能省。2.2 Access、Trunk、Hybrid 三种接口类型怎么选一张表说清华为交换机的接口类型比思科多一种 Hybrid选择多了也容易乱。我不建议新手一上来就碰 Hybrid常见做法是只用 Access 和 Trunk 就能覆盖绝大多数场景Hybrid 留给特殊业务比如一个接口同时要收带 Tag 和不带 Tag 的报文再说。接口类型收帧规则发帧规则典型场景Access无 Tag 的帧打上 PVID带 Tag 的帧若 PVID 与之相同则接收否则丢弃默认配置下去掉 Tag 后发送永远发 untag 帧接 PC、打印机、摄像头Trunk无 Tag 的帧打上 PVID带 Tag 的帧只有在allow-pass vlan列表里才接收PVID 对应的 VLAN 发 untag 帧其余放通 VLAN 发 tag 帧交换机互联、交换机接路由器Hybrid可配置多个 VLAN 为 untag 或 tag最灵活按接口下port hybrid tagged/untagged vlan决定特殊接入场景普通项目不建议用这里有个经常被忽略的细节Access 口发送时一定剥掉 Tag所以 PC 的抓包工具看不到 VLAN 标签这是正常的不是配置问题。Trunk 口发送时只有 PVID 对应的 VLAN 发 untag 帧其它放通的 VLAN 发 tag 帧。这个规则直接决定了跨交换机通信时对端交换机能不能正确识别 VLAN。2.3 一个能跑通的实例拓扑VLAN 10 和 VLAN 20 跨两台交换机为了让后面的命令有的放矢我按最常见的项目结构设计一个实例两台华为 S5700 交换机通过 GE 0/0/24 口互联SW1 上接 VLAN 10 的 PC1 和 VLAN 20 的 PC2SW2 上接 VLAN 10 的 PC3SW1 再接一台华为 AR 路由器做跨 VLAN 网关也就是单臂路由结构。规划表如下照着这个表配置能避开大部分规划层面的问题设备接口接口类型所属 VLANIP 地址SW1GE0/0/1AccessVLAN 10-SW1GE0/0/2AccessVLAN 20-SW2GE0/0/1AccessVLAN 10-SW1GE0/0/24TrunkVLAN 10, 20-SW2GE0/0/24TrunkVLAN 10, 20-AR1GE0/0/0.10子接口VLAN 10192.168.10.254/24AR1GE0/0/0.20子接口VLAN 20192.168.20.254/24把 PC1 配成 192.168.10.1/24、PC2 配成 192.168.20.1/24、PC3 配成 192.168.10.2/24网关都指向 192.168.10.254 或 192.168.20.254。这个规划里 SW1 和 SW2 之间是 Trunk两台交换机都只做二层网关在路由器上和三层层交换机方案的差别后面会专门讲。3. 把 VLAN 配置落到华为交换机上从创建 VLAN 到 Trunk 放通3.1 创建 VLAN 并把接入端口划进去最小可运行配置用命令行登录 SW1进入系统视图后先创建两个 VLAN再把接 PC 的接口设成 Access 并划入对应 VLAN。华为 VRP 支持用vlan batch一次创建多个比逐个vlan命令省事。# 进入系统视图 system-view # 批量创建 VLAN 10 和 VLAN 20 vlan batch 10 20 # 进入接 PC1 的接口 interface GigabitEthernet0/0/1 # 设置接口类型为 Access port link-type access # 把这个接口的默认 VLAN 设为 10 port default vlan 10 quit # 进入接 PC2 的接口 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quitport link-type access将接口模式改为 Access此时华为会自动把 PVID 设为 1所以紧接着必须用port default vlan 10把 PVID 改成业务 VLAN。port default vlan同时完成两件事改变 PVID并把该 VLAN 加入接口的 untag 列表。也就是说Access 口不需要像 Trunk 那样单独配置允许哪些 VLAN 通过默认 Vlan 就是唯一业务。这个配置里容易翻车的是端口编号。华为 S5700 的接入端口一般叫GigabitEthernet0/0/1eNSP 里同名但如果是 S5720EI 的 24 口设备前 8 口可能是GigabitEthernet0/0/1到0/0/8后面是GigabitEthernet0/0/9到0/0/24敲之前先display interface brief确认一下别把端口号搞错。3.2 配置交换机互联 Trunk 口PVID 和 allow-pass vlan 的关系SW1 和 SW2 互联的口必须配成 Trunk否则 VLAN 10 的帧到了对端交换机还带着 TagAccess 口直接不认。Trunk 配置有三个要点接口模式、PVID、允许通过的 VLAN 列表。华为默认的 PVID 是 VLAN 1互联 Trunk 口如果不改 PVID意味着 VLAN 1 的流量在链路上走 untag其它 VLAN 走 tag。# SW1 上进入互联口 interface GigabitEthernet0/0/24 # 设为 Trunk port link-type trunk # 放通 VLAN 10 和 VLAN 20 port trunk allow-pass vlan 10 20 # 保持 PVID 为 1或显式设置 port trunk pvid vlan 1 quitport trunk allow-pass vlan 10 20是决定哪些 VLAN 能通过这条 Trunk 链路的关键命令。如果写成port trunk allow-pass vlan all会放通所有已创建的 VLAN省事但不够安全项目上一般按实际业务逐个放通。注意allow-pass vlan和pvid是两回事PVID 只决定无 Tag 帧进接口时算哪个 VLAN以及这个 VLAN 发出时是否带 Tagallow-pass 决定的是哪些 VLAN 允许在链路上通过。SW2 的配置和 SW1 完全对称也是创建 VLAN 10、把 GE0/0/1 设成 Access 划入 VLAN 10、把 GE0/0/24 设成 Trunk 并放通 VLAN 10 和 20。配置完后记得在两台交换机上都执行save否则设备重启配置就没了。华为设备的配置保存命令是save会提示是否确认文件名直接回车即可。3.3 先验证交换机自己的状态display vlan 和 display port vlan配完先别急着测 PC 互通先看交换机自己认不认这些配置。display vlan能看到所有 VLAN 的存在状态display port vlan能看到每个端口的 PVID 和允许通过的 VLAN这两条命令是排查配置类问题的第一把钥匙。# 查看交换机的 VLAN 表和端口对应关系 display vlan # 查看指定端口的 VLAN 属性 display port vlan interface GigabitEthernet0/0/24正常情况下display port vlan输出的 Trunk 口应该是PVID: 1、VLAN IDs: 10, 20而且会标注哪些 VLAN 是 tag 哪些是 untag。如果发现 VLAN 20 不在列表里那肯定是对端或本端 Trunk 放通漏了。这里有个玄学点华为设备上 Trunk 口默认只放通 VLAN 1新建的 VLAN 不会自动出现在 Trunk 里所以每加一个业务 VLAN都要回到所有 Trunk 口补一条port trunk allow-pass vlan很多线上故障就是这么来的。4. 让 VLAN 之间能通信VLANIF 与路由器子接口两种做法4.1 三层交换机 VLANIF把网关做到交换机上如果手头是 S5700 这类三层交换机最干净的做法是直接起 VLANIF 接口让交换机同时做二层接入和三层网关。VLANIF 是一个虚拟三层接口它的状态取决于对应 VLAN 里是否有物理端口处于 Up 状态。配置思路是先在二层把 VLAN 建好、端口划好然后给每个 VLAN 配一个 IP 地址作为网关。# 进入系统视图 system-view # 创建 VLANIF 10 并配置网关地址 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit # 创建 VLANIF 20 并配置网关地址 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quitinterface Vlanif10如果提示没有这个接口是因为 VLAN 10 还没创建先在系统视图下执行vlan 10再回来配。ip address用的是地址 掩码的格式华为不支持192.168.10.254/24这种 CIDR 写法在接口上直接用。配完 VLANIF交换机会自动生成直连路由VLAN 10 的 PC 访问 VLAN 20 的 PC报文先到网关 192.168.10.254交换机查路由表发现 192.168.20.0/24 是直连网段直接做三层转发。这个过程不需要额外写路由也不需要配 ACL。eNSP 里做跨 VLAN 通信实验用这个方案最稳。4.2 路由器子接口终结 VLANAR 路由器和交换机组网的标准接法第二种常见做法是单臂路由交换机只做二层路由器用一个物理口接交换机靠子接口终结不同 VLAN 的 Tag。华为 AR 路由器的子接口配置里有两条命令是绑定的dot1q termination vid和arp broadcast enable少了第二条VLAN 20 的 PC 能 ping 通网关但 PC 之间互 ping 就是不通。# 进入路由器 GE0/0/0 的子接口 10 interface GigabitEthernet0/0/0.10 # 终结 VLAN 10 的 Tag dot1q termination vid 10 # 配置网关 IP ip address 192.168.10.254 255.255.255.0 # 必须开启 ARP 广播否则 VLAN 内主机无法解析网关 arp broadcast enable quit # 进入子接口 20 interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.254 255.255.255.0 arp broadcast enable quit为什么必须配arp broadcast enable因为子接口默认不处理广播报文而 PC 要访问网关第一步就是发 ARP 广播请求网关的 MAC。不开启这条命令ARP 请求到了路由器就被丢弃PC 认为网关不存在表现就是能 ping 通同一 VLAN 的机器但跨 VLAN 就超时。路由器物理口 GE0/0/0 本身不需要配 IP也不要配port link-type交换机侧连路由器的口必须是 Trunk并且 Trunk 要放通 VLAN 10 和 20。如果交换机那头误配成 Access路由器收到的帧只有一种 VLAN另一个 VLAN 直接消失。4.3 验证 VLAN 间通信ping 测试与 ARP 排查顺序VLAN 间通信的验证不能只靠 PC 上 ping 一次。我一般按这个顺序查先确认同 VLAN 内的两台 PC 能互通再确认 PC 能 ping 通自己的网关最后才测跨 VLAN。# 从网关侧发起 ping指定源地址确认三层转发路径 ping -a 192.168.10.254 192.168.20.254 # 查看 ARP 表确认网关是否学到了 PC 的 MAC display arpdisplay arp输出里如果只有网关自己的条目说明 PC 的 ARP 请求根本没到达网关回头查交换机 Trunk 放通和接口类型。如果 ARP 表里有 PC 条目但 ping 不通对端再查路由器或交换机上有没有到对端网段的路由。VLANIF 方案下路由表会自动生成子接口方案下也一样这两者都不需要写静态路由除非你中间又串了一台三层设备。用 eNSP 做实验时还有个大坑所有 PC 和交换机的接口启动需要几秒到几十秒VLANIF 接口状态没 Up 之前 ping 不通是正常的。敲完配置等半分钟再测别急着怀疑配置。5. VLAN 配置避坑5 条血泪经验与排查思路5.1 现象VLAN 10 能通VLAN 20 全网不通最常见的一种情况。PC1VLAN 10能 ping 通网关PC2VLAN 20连网关都 ping 不通但交换机上display vlan看 VLAN 20 是存在的。原因多半是 PC2 接入的交换机端口虽然设了port default vlan 20但交换机连路由器的 Trunk 口没放通 VLAN 20。VLAN 20 的帧到了 Trunk 口被丢弃网关根本收不到。解决方法是检查所有 Trunk 口的port trunk allow-pass vlan确认包含 20。华为 Trunk 口默认只放通 VLAN 1这个设计坑过很多人建议每次新增 VLAN 后全局搜索所有 Trunk 口补放通。5.2 现象Trunk 口接上后管理 VLAN 失联现场改配置时用 SSH 或 Telnet 登录交换机在 Trunk 口上放通了一堆业务 VLAN结果设备突然掉线再也连不上。原因是管理 VLAN 没有被这条 Trunk 放通或者干脆是管理口的 PVID 被改掉了。很多设备的运维网段在 VLAN 1而管理口连着核心交换机核心侧 Trunk 只放通了业务 VLAN管理流量直接被丢弃。解决方法是先别急着把所有 VLAN 放通确认管理 VLAN 是哪个把管理 VLAN 加进 Trunk 的 allow-pass 列表。如果已经失联只能带外接 console 线华为路由器 console 密码如果忘了部分版本需要重启进 BootROM 菜单恢复出厂配置这里提醒一句做变更加前先save并且把 console 线放在手边网络设备调试没有后悔药。5.3 现象单臂路由下PC 能 ping 通网关但跨 VLAN 不通PC1 能 ping 通 192.168.10.254PC1 也能 ping 通 PC2 的 IP但 PC1 和 PC2 之间用主机名或应用访问不通。原因在于子接口的arp broadcast enable漏配时通常是完全不通但这个现象说明 ARP 本身没问题问题往往出在 MTU 或分片。VLAN Tag 会增大帧长度 4 字节部分网卡驱动对超过 1518 字节的帧直接丢弃尤其是 PC 上有抓包软件、虚拟网卡时更容易踩。解决方法是把交换机互联口的 MTU 统一设置为 1500确保主机侧 MTU 为 1500不要在 Trunk 链路上做奇怪的巨型帧配置。排查时可以分别 ping 大包和小包ping -s 1400通、ping -s 1472不通基本就是 MTU 问题。5.4 现象抓包看不到 VLAN 标签误以为配置失效在用 Wireshark 抓交换机 Trunk 口或路由器子接口的报文时看不到任何 VLAN ID 信息于是怀疑dot1q termination vid配错了。实际上这不是配置问题。物理网卡在接收帧时默认会剥离 VLAN Tag驱动把 Tag 信息放进元数据而不是帧数据里Wireshark 默认可能不显示。另外如果抓的是交换机 Access 口本来就不该有 Tag这是预期行为。解决方法是在 Wireshark 里确认接口为混杂模式并加载vlan解析器或在过滤栏输入vlan看看有没有可用字段。更靠谱的做法是在 eNSP 里直接抓交换机 Trunk 口的报文eNSP 的抓包是从内部逻辑口抓的不受物理网卡影响。5.5 现象两台三层交换机做 VLAN 间路由跨设备 ping 不通SW1 上 VLAN 10 的 PC1 能 ping 通 SW1 的 VLANIF 10 网关但 ping 不通 SW2 上 VLAN 20 的 PC2VLANIF 之间用ping -a也失败。原因是两台三层交换机之间如果只跑二层 TrunkVLAN 20 在三层上不在 SW1 的路由表里SW1 不知道 192.168.20.0/24 该往哪转发。Trunk 链路是二层的它不承担三层路由信息的交换。解决方法是把 SW1 和 SW2 互联改成三层接口或用一条 VLANIF 网段作为互联地址再配静态路由或动态路由。常见做法是各起一个互联 VLAN比如 VLAN 100两端 Trunk 放通 VLAN 100配同网段 IP然后 SW1 上写一条静态路由指向 SW2 的互联 IPSW2 上写回程路由。6. 验证配置基线用 Wireshark 精确确认 VLAN 报文走向配置验证到能 ping 通只是第一步项目交付前我习惯用抓包确认每个 VLAN 的报文在链路上是带 Tag 还是不带 Tag。Wireshark 里抓带 VLAN 的报文写法如下抓包目的过滤表达式只看 VLAN 10 的报文vlan.id 10只看 VLAN 10 的 ICMP 报文vlan.id 10 icmp看 Trunk 上所有带 Tag 的报文vlan排除 VLAN 1 的未标记帧vlan vlan.id ! 1在 eNSP 里抓包很简单右键交换机接口选择抓包它会直接弹出 Wireshark。此时 Trunk 口上能看到部分帧带802.1Q Virtual LAN头里面写着 VLAN ID 是 10 还是 20而 Access 口的帧没有这个头。如果你抓的 Trunk 口上 VLAN 10 的帧是 untag 的说明这个 VLAN 正好是接口的 PVID属于正常现象。我交付每个项目后都会把display vlan、display port vlan、display current-configuration | include vlan的输出存成基线文本命名带上日期。下次一台设备出故障先把当前状态和基线 diff 一下五分钟内就能定位是哪个端口被改过、哪条 Trunk 放通丢了。这个习惯帮我解决过很多昨天还好好的今天就不通了的玄学故障也希望帮到你。本文还有配套的精品资源点击获取
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

从空气动力学基础到CFD:北航课件里的流动机理与工程边界 2026/9/30 3:01:42

从空气动力学基础到CFD:北航课件里的流动机理与工程边界

简介:这份PDF是刘沛清主讲的北京航空航天大学《空气动力学基础》精品课程配套讲义,面向航空航天相关专业学生、考研复习者及需要系统梳理空气动力学知识框架的工程技术人员,帮助从零建立流体力学与空气动力学的基本概念和分析方法。内容按课程…

阅读更多 →
CSS box-shadow 终极拆解:六个参数与实战避坑指南 2026/9/30 3:01:41

CSS box-shadow 终极拆解:六个参数与实战避坑指南

早年间我在带团队做前端培训的时候发现一个很有意思的现象:新人们写border-radius和background都能上手很快,唯独一碰到box-shadow,画风就变成“从 UI 稿里复制粘贴”,或者从旧项目里扒一段带!important的阴影代码过来改个颜色就交…

阅读更多 →
云与AI时代ITAM迈向战略核心:从资产记账到决策支撑的落地路径 2026/9/30 3:01:35

云与AI时代ITAM迈向战略核心:从资产记账到决策支撑的落地路径

最近我把德勤发布的2025全球ITAM调研报告翻来覆去看了两遍,越看越觉得题目里那句"ITAM迈向战略核心"不是公关话术,而是过去三四年行业变化的真实落点。ITAM,也就是IT资产管理,以前在很多企业里就是个干杂活的角色&#…

阅读更多 →
Ubuntu 从裸机到 Docker 容器化实战:安装、调优与避坑指南 2026/9/30 3:01:35

Ubuntu 从裸机到 Docker 容器化实战:安装、调优与避坑指南

简介:这份资源是面向Ubuntu新手与进阶用户的系统学习与实战指南,覆盖从安装配置到开发环境搭建的完整路径。内容按新手入门、进阶优化、实战项目与资源导航分层展开:入门部分讲解ISO镜像制作启动盘、UEFI与传统BIOS分区方案、apt软件源更新与…

阅读更多 →
特殊符号引发换行失控?前端文本断行完整修复指南 2026/9/30 3:01:35

特殊符号引发换行失控?前端文本断行完整修复指南

下午四点收到运营反馈,页面列表里几个标题在移动端排得七零八落。我打开手机一看,标题里的斜杠、井号、连续点号全在捣乱,中文被顶到下一行,地址栏一样的长串字符直接戳出卡片边框。用一句话概括就是:文字一遇到特殊符…

阅读更多 →
登录自动启动完全指南:Windows、macOS与Linux配置与排查 2026/9/30 3:01:28

登录自动启动完全指南:Windows、macOS与Linux配置与排查

登录自动启动这件事,我最初是从一个偷懒需求开始的:每天上班打开电脑,总要像规定动作一样点开邮件客户端、聊天工具、开发环境、本地数据库,少点一个就一整天惦记。后来我花了半个周末把常用工具全部配成登录后自动启动&#xff0…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉