多厂商交换机VLAN划分对比
一、为什么中小企业一定要会 VLAN(Hook)
很多公司内网是"所有设备一个网段":打印机能被全公司扫到、财务电脑和访客 WiFi 混在一起、某台电脑中勒索全网跟着瘫。
VLAN(虚拟局域网)就是在一台物理交换机上,逻辑切出多个互相隔离的广播域。它的三个实在好处:
- 压住广播风暴——部门多了广播包乱窜,网络卡顿的元凶之一;
- 按角色隔离——财务、研发、访客、监控各成一域,攻击面直接缩小;
- 给后续安全打底——ACL、防火墙策略、等保合规审计,都得先有清晰的 VLAN 边界。
二、三家命令长什么样(客观对照,不评优劣)
目标一致:创建 VLAN 10,把下联口设成接终端的 Access,上联口设成接上层/堆叠的 Trunk。
华为
vlan batch 10
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan all
新华三(H3C)
vlan 10
interface GigabitEthernet1/0/1
port link-type access
port access vlan 10
interface GigabitEthernet1/0/24
port link-type trunk
port trunk permit vlan all
锐捷(Ruijie)
vlan 10
interface GigabitEthernet0/1
switchport mode access
switchport access vlan 10
interface GigabitEthernet0/24
switchport mode trunk
switchport trunk allowed vlan all
客观差异点(仅语法习惯,不拉踩)
- 模式声明:华为/新华三用
port link-type,锐捷用switchport mode; - Trunk 放行关键字:华为
allow-pass/ 新华三permit/ 锐捷allowed; - 批量建 VLAN:华为支持
vlan batch,其余基本单建。 - 选型提醒:三家都成熟稳定,差异只是"方言",真要选看现网存量、维保与采购政策(信创场景优先国产)。
三、脱离厂商的通用规划模板(本文重点)
不管用哪家设备,先想清楚这四步再敲命令,能避开 90% 的返工:
- 划域:按部门/功能定 VLAN ID 与网段(财务/研发/访客/监控/服务器各自独立);
- 定角色:接终端用 Access,接上联/堆叠用 Trunk;
- 做隔离:部门间默认不通,互访靠三层交换机 VLANIF 或防火墙放行;
- 留余量:VLAN ID 规划预留 10%–20% 扩展位,避免后期编号打架。
VLAN 规划表(建议模板)
| VLAN ID | 名称 | 网段 | 网关 | 接什么设备 |
|---|---|---|---|---|
| 10 | 财务 | 192.168.10.0/24 | .1 | 财务PC、财务服务器 |
| 20 | 研发 | 192.168.20.0/24 | .1 | 研发PC、代码服务器 |
| 30 | 访客 | 192.168.30.0/24 | .1 | 访客WiFi(隔离外网) |
| 40 | 监控 | 192.168.40.0/24 | .1 | NVR、摄像头 |
四、三个厂商都会踩的坑
- 忘了把上联口设 Trunk → 下游整个 VLAN 不通;
- Trunk 没放行对应 VLAN → 某个部门突然掉线,时好时坏最难查;
- Access 口误配成 Trunk → 二层环路风险,广播风暴直接打满。
跨厂商通用排查思路:看端口 VLAN 归属 → 看 Trunk 放行列表 → 看 MAC 表是否学到对端地址。三家只是命令关键字不同(华为 display、新华三 display、锐捷 show),逻辑完全一致。