交换机VLAN划分入门

开头(去AI味,场景切入)

很多小公司的网络是这样的:一台交换机,所有电脑插上去,大家都在同一个网段里。财务能访问行政的共享文件夹,实习生能 ping 到老板的电脑。网一卡全员卡,出了问题谁也说不清是谁的设备在发包。

这不是"设备不好"的问题,是没有做网络隔离

今天讲一个最基础但最实用的技能——VLAN 划分。学会它,你公司的网络立刻变得有条理:财务归财务、办公归办公、访客归访客,互不干扰。


一、VLAN 是什么?一句话讲清

VLAN(虚拟局域网)就是把一台物理交换机,逻辑上切成几台独立的交换机。不同 VLAN 之间默认不能互相访问,除非你主动配通。

好处:

  • 隔离:财务网和办公网分开,互不串门
  • 安全:访客 WiFi 的设备碰不到内网服务器
  • 好管:哪个部门出问题一眼定位

二、我们的基础模板(可直接抄)

小公司通用 VLAN 规划:

VLAN ID 名称 用途 网段
10 Mgmt 设备管理 192.168.10.0/24
20 Office 办公电脑 192.168.20.0/24
30 Finance 财务 192.168.30.0/24
40 Guest 访客 192.168.40.0/24

这就是我们说的基础模板——不管给哪家做,先按这个框架来,再按需微调。


三、实操:创建 VLAN 并把接口加进去

以华为 S 系列交换机为例(命令来自官方文档,准确可靠)。

步骤1:批量创建 VLAN

system-view
[HUAWEI] vlan batch 10 20 30 40

一行搞定四个 VLAN。验证一下:

[HUAWEI] display vlan summary

步骤2:把办公电脑接口加入 VLAN 20

比如 GE0/0/1 接口接的是办公电脑:

[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port link-type access
[HUAWEI-GigabitEthernet0/0/1] port default vlan 20
[HUAWEI-GigabitEthernet0/0/1] quit

access 类型用于接终端电脑。验证:

[HUAWEI] display port vlan gigabitethernet 0/0/1

步骤3:把财务接口加入 VLAN 30

[HUAWEI] interface gigabitethernet 0/0/2
[HUAWEI-GigabitEthernet0/0/2] port link-type access
[HUAWEI-GigabitEthernet0/0/2] port default vlan 30
[HUAWEI-GigabitEthernet0/0/2] quit

步骤4:交换机之间用 trunk 透传多个 VLAN

如果两台交换机互联,接口要允许多个 VLAN 通过,用 trunk

[HUAWEI] interface gigabitethernet 0/0/24
[HUAWEI-GigabitEthernet0/0/24] port link-type trunk
[HUAWEI-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40
[HUAWEI-GigabitEthernet0/0/24] quit

步骤5:验证

display vlan                  # 查看所有VLAN
display port vlan interface gigabitethernet 0/0/1   # 查看某接口VLAN

把 VLAN 20 的电脑和 VLAN 30 的电脑配在不同网段,它们 ping 不通——隔离成功了。


四、常见坑

  1. 接口默认类型不是 access——很多新手以为插上就能用,其实华为接口默认是 hybrid,要手动改成 access。
  2. trunk 漏配 allow-pass——两台交换机 trunk 口没放行对应 VLAN,导致跨交换机不通。
  3. 忘了验证——配完一定要 display 看一眼,别靠感觉。

五、VLAN 划好了,然后呢?

网络隔离做好了,每个部门各归各位。但问题来了:数据分散在各个网段里,怎么统一管?怎么备份?权限怎么控?

这正是我们帮很多企业做过的事——网络规划 + 文件统一管理 + 自动备份,一套落地。如果你公司也在理网络、理数据,可以找我们聊聊,免费帮你做一次现状诊断

企业数据管家 · 贵州诚鑫致达科技|群晖NAS · 信创云盘 · 技术服务 · 系统集成