交换机VLAN划分入门
开头(去AI味,场景切入)
很多小公司的网络是这样的:一台交换机,所有电脑插上去,大家都在同一个网段里。财务能访问行政的共享文件夹,实习生能 ping 到老板的电脑。网一卡全员卡,出了问题谁也说不清是谁的设备在发包。
这不是"设备不好"的问题,是没有做网络隔离。
今天讲一个最基础但最实用的技能——VLAN 划分。学会它,你公司的网络立刻变得有条理:财务归财务、办公归办公、访客归访客,互不干扰。
一、VLAN 是什么?一句话讲清
VLAN(虚拟局域网)就是把一台物理交换机,逻辑上切成几台独立的交换机。不同 VLAN 之间默认不能互相访问,除非你主动配通。
好处:
- 隔离:财务网和办公网分开,互不串门
- 安全:访客 WiFi 的设备碰不到内网服务器
- 好管:哪个部门出问题一眼定位
二、我们的基础模板(可直接抄)
小公司通用 VLAN 规划:
| VLAN ID | 名称 | 用途 | 网段 |
|---|---|---|---|
| 10 | Mgmt | 设备管理 | 192.168.10.0/24 |
| 20 | Office | 办公电脑 | 192.168.20.0/24 |
| 30 | Finance | 财务 | 192.168.30.0/24 |
| 40 | Guest | 访客 | 192.168.40.0/24 |
这就是我们说的基础模板——不管给哪家做,先按这个框架来,再按需微调。
三、实操:创建 VLAN 并把接口加进去
以华为 S 系列交换机为例(命令来自官方文档,准确可靠)。
步骤1:批量创建 VLAN
system-view
[HUAWEI] vlan batch 10 20 30 40
一行搞定四个 VLAN。验证一下:
[HUAWEI] display vlan summary
步骤2:把办公电脑接口加入 VLAN 20
比如 GE0/0/1 接口接的是办公电脑:
[HUAWEI] interface gigabitethernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] port link-type access
[HUAWEI-GigabitEthernet0/0/1] port default vlan 20
[HUAWEI-GigabitEthernet0/0/1] quit
access 类型用于接终端电脑。验证:
[HUAWEI] display port vlan gigabitethernet 0/0/1
步骤3:把财务接口加入 VLAN 30
[HUAWEI] interface gigabitethernet 0/0/2
[HUAWEI-GigabitEthernet0/0/2] port link-type access
[HUAWEI-GigabitEthernet0/0/2] port default vlan 30
[HUAWEI-GigabitEthernet0/0/2] quit
步骤4:交换机之间用 trunk 透传多个 VLAN
如果两台交换机互联,接口要允许多个 VLAN 通过,用 trunk:
[HUAWEI] interface gigabitethernet 0/0/24
[HUAWEI-GigabitEthernet0/0/24] port link-type trunk
[HUAWEI-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40
[HUAWEI-GigabitEthernet0/0/24] quit
步骤5:验证
display vlan # 查看所有VLAN
display port vlan interface gigabitethernet 0/0/1 # 查看某接口VLAN
把 VLAN 20 的电脑和 VLAN 30 的电脑配在不同网段,它们 ping 不通——隔离成功了。
四、常见坑
- 接口默认类型不是 access——很多新手以为插上就能用,其实华为接口默认是 hybrid,要手动改成 access。
- trunk 漏配 allow-pass——两台交换机 trunk 口没放行对应 VLAN,导致跨交换机不通。
- 忘了验证——配完一定要
display看一眼,别靠感觉。
五、VLAN 划好了,然后呢?
网络隔离做好了,每个部门各归各位。但问题来了:数据分散在各个网段里,怎么统一管?怎么备份?权限怎么控?
这正是我们帮很多企业做过的事——网络规划 + 文件统一管理 + 自动备份,一套落地。如果你公司也在理网络、理数据,可以找我们聊聊,免费帮你做一次现状诊断。
企业数据管家 · 贵州诚鑫致达科技|群晖NAS · 信创云盘 · 技术服务 · 系统集成