三层交换机与路由器的分工
导语:三层交换机和路由器都能"转发跨网段流量",但用错地方就会既浪费预算又拖累性能——本文讲清两者的能力边界。
一、为什么要关注(背景与痛点)
企业采购时常陷入两类误区:一是有了三层交换机就以为"不用买路由器",结果出口 NAT、VPN、上网行为管理全做不了;二是把内网所有 VLAN 互访都交给出口路由器,核心转发直接成为瓶颈,备份高峰期全园卡顿。厘清"谁该干什么",既能省预算,也能保性能。
二、核心原理 / 关键概念
三层交换机基于专用 ASIC 硬件做线速转发,擅长"园区内大量 VLAN 间高速互访";路由器(含下一代防火墙 NGFW)基于多核 CPU 处理,擅长复杂的 WAN 互联、NAT、VPN、策略路由与深度安全检测。两者不是替代关系,而是分工协作。
客观对比(覆盖主流厂商:华为 / 新华三(H3C) / 锐捷 / 思科 / 迈普 / 信创国产):
| 维度 | 三层交换机 | 路由器 / 防火墙 |
|---|---|---|
| 典型位置 | 园区内核心/汇聚 | 网络出口 / 分支互联 |
| 转发性能 | 线速、低时延 | 受 CPU 与开启特性影响 |
| NAT / PPPoE | 能力弱或不支持 | 原生支持 |
| VPN 隧道 | 一般不支持或很弱 | 原生支持(IPsec/SSL/L2TP) |
| 安全策略 | 仅基础 ACL | 状态检测 / 应用识别 |
| 适用厂商 | 华为、H3C、锐捷、迈普、信创国产 | 华为、H3C、锐捷、思科、信创国产 |
三、落地做法 / 操作步骤
分工原则:园区内 VLAN 互访交给三层交换机,网关起在交换机 VLAN 接口;出口的 NAT、VPN、限速、上网行为管理交给路由器/防火墙。
配置通用思路(各厂商命令语法略有差异):
- 三层交换机起网关:
- 华为:
interface Vlanif20→ip address 10.0.20.1 24 - 新华三:
interface Vlan-interface20→ip address 10.0.20.1 24 - 思科:
interface vlan 20→ip address 10.0.20.1 255.255.255.0
- 华为:
- 出口设备做 NAT(思路):定义内网地址段、出接口,配置 source NAT 策略;远程互联配置 IPsec 提议/策略并绑定接口。
- 路由打通:三层交换机写一条默认路由指向防火墙内网口,防火墙写回程明细路由指向三层交换机。
四、网络如何为数据存储/备份提供安全底座
内网备份流量在三层交换机上高速互访,不占用出口带宽,也不经过防火墙的 CPU 转发,性能最好;远程分支把数据备份回总部时,备份流量从三层交换机引导到出口防火墙,再由防火墙的 VPN 隧道加密送出。这样"内网走交换、出网走安全",既快又可控,备份路径天然可审计。
五、常见误区 / 避坑提醒
- 用路由器做内网核心:CPU 转发能力有限,VLAN 间大流量直接被打满。
- 用三层交换机做出口:NAT、VPN、应用识别普遍缺失或孱弱,安全策略形同虚设。
- 忽视冗余:核心交换机未做堆叠/双归,单点故障让全园断网。
- 路由没回指:三层交换机有默认路由却忘了在防火墙上写回程,导致内网能出网、外网回不来。
六、小结与行动建议
记住一句话:交换机管"园区内快",路由器/防火墙管"出网与安全"。做拓扑时先画清楚边界,核心互访放交换、出口与安全放防火墙,再用静态/动态路由把两边接起来。拿不准时,按"内网交换、出口安全"的原则部署,基本不会翻车。