多厂商交换机VLAN划分对比

一、为什么中小企业一定要会 VLAN(Hook)

很多公司内网是"所有设备一个网段":打印机能被全公司扫到、财务电脑和访客 WiFi 混在一起、某台电脑中勒索全网跟着瘫。

VLAN(虚拟局域网)就是在一台物理交换机上,逻辑切出多个互相隔离的广播域。它的三个实在好处:

  1. 压住广播风暴——部门多了广播包乱窜,网络卡顿的元凶之一;
  2. 按角色隔离——财务、研发、访客、监控各成一域,攻击面直接缩小;
  3. 给后续安全打底——ACL、防火墙策略、等保合规审计,都得先有清晰的 VLAN 边界。

二、三家命令长什么样(客观对照,不评优劣)

目标一致:创建 VLAN 10,把下联口设成接终端的 Access,上联口设成接上层/堆叠的 Trunk。

华为

vlan batch 10
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 10
interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan all

新华三(H3C)

vlan 10
interface GigabitEthernet1/0/1
 port link-type access
 port access vlan 10
interface GigabitEthernet1/0/24
 port link-type trunk
 port trunk permit vlan all

锐捷(Ruijie)

vlan 10
interface GigabitEthernet0/1
 switchport mode access
 switchport access vlan 10
interface GigabitEthernet0/24
 switchport mode trunk
 switchport trunk allowed vlan all

客观差异点(仅语法习惯,不拉踩)

  • 模式声明:华为/新华三用 port link-type,锐捷用 switchport mode
  • Trunk 放行关键字:华为 allow-pass / 新华三 permit / 锐捷 allowed
  • 批量建 VLAN:华为支持 vlan batch,其余基本单建。
  • 选型提醒:三家都成熟稳定,差异只是"方言",真要选看现网存量、维保与采购政策(信创场景优先国产)。

三、脱离厂商的通用规划模板(本文重点)

不管用哪家设备,先想清楚这四步再敲命令,能避开 90% 的返工:

  1. 划域:按部门/功能定 VLAN ID 与网段(财务/研发/访客/监控/服务器各自独立);
  2. 定角色:接终端用 Access,接上联/堆叠用 Trunk;
  3. 做隔离:部门间默认不通,互访靠三层交换机 VLANIF 或防火墙放行;
  4. 留余量:VLAN ID 规划预留 10%–20% 扩展位,避免后期编号打架。

VLAN 规划表(建议模板)

VLAN ID 名称 网段 网关 接什么设备
10 财务 192.168.10.0/24 .1 财务PC、财务服务器
20 研发 192.168.20.0/24 .1 研发PC、代码服务器
30 访客 192.168.30.0/24 .1 访客WiFi(隔离外网)
40 监控 192.168.40.0/24 .1 NVR、摄像头

四、三个厂商都会踩的坑

  • 忘了把上联口设 Trunk → 下游整个 VLAN 不通;
  • Trunk 没放行对应 VLAN → 某个部门突然掉线,时好时坏最难查;
  • Access 口误配成 Trunk → 二层环路风险,广播风暴直接打满。

跨厂商通用排查思路:看端口 VLAN 归属 → 看 Trunk 放行列表 → 看 MAC 表是否学到对端地址。三家只是命令关键字不同(华为 display、新华三 display、锐捷 show),逻辑完全一致。

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。