新华三H3C交换机VLAN划分入门
开头(场景切入,去 AI 味)
公司用的是新华三的交换机,你照着华为的命令敲,结果报错了。
不是设备有问题——是两家命令"方言"不一样。
华为把端口加入 VLAN 用 port default vlan 10,H3C 用 port access vlan 10;华为批量建 VLAN 用 vlan batch,H3C 用 vlan 10 to 30;华为 Trunk 放行用 allow-pass,H3C 用 permit。
命令不一样,但原理完全一样。今天这篇文章,专门讲新华三 H3C 交换机的 VLAN 配置——从建 VLAN、分配端口到 H3C 独有的 Hybrid 端口灵活应用,全程命令来自官方文档,不编不造,直接拿去用。
一、H3C 交换机的三种端口类型
H3C(Comware 系统)的端口链路类型和华为一样分三种,但行为细节有差异,这是最容易踩坑的地方。
| 端口类型 | 能转发几个 VLAN | 发出报文是否带 Tag | 典型用途 |
|---|---|---|---|
| Access | 1 个 | 不带 Tag | 连接终端设备(PC、打印机) |
| Trunk | 多个 | 缺省 VLAN 不带 Tag,其余带 Tag | 交换机之间级联、连上层设备 |
| Hybrid | 多个 | 每个 VLAN 可独立配带/不带 Tag | 灵活场景:同一端口对不同 VLAN 采取不同 Tag 策略 |
重点说 Hybrid:这是 H3C 体系里最灵活的端口类型。Trunk 端口只有缺省 VLAN 不带 Tag,其余全带;而 Hybrid 端口可以做到 VLAN 10 带 Tag、VLAN 20 不带 Tag——同一端口、不同策略。在一些"下游设备部分识别 VLAN Tag"的混合场景中,Hybrid 是唯一解。
⚠️ 官方文档明确提示:Trunk 和 Hybrid 之间不能直接切换,必须先设为 Access 再切换。也就是说,一个已经是 Trunk 的端口想改成 Hybrid,不能直接 port link-type hybrid,得先 port link-type access 再 port link-type hybrid。
二、实操:创建 VLAN 并配置端口
以下所有命令均来自 H3C 官方配置指导和命令参考。
场景:一家 60 人的企业,4 个部门需要网络隔离
| VLAN ID | 名称 | 用途 | 网段 |
|---|---|---|---|
| 10 | Mgmt | 设备管理 | 192.168.10.0/24 |
| 20 | Office | 办公电脑 | 192.168.20.0/24 |
| 30 | Finance | 财务 | 192.168.30.0/24 |
| 40 | Guest | 访客 | 192.168.40.0/24 |
步骤 1:创建 VLAN
system-view
[H3C] vlan 10
[H3C-vlan10] name Mgmt
[H3C-vlan10] description 设备管理网段
[H3C-vlan10] quit
[H3C] vlan 20
[H3C-vlan20] name Office
[H3C-vlan20] quit
[H3C] vlan 30
[H3C-vlan30] name Finance
[H3C-vlan30] quit
[H3C] vlan 40
[H3C-vlan40] name Guest
[H3C-vlan40] quit
H3C 也支持批量创建连续 VLAN:
[H3C] vlan 10 to 40
与华为的区别:华为用
vlan batch 10 20 30 40(支持不连续批量),H3C 用vlan 10 to 40(仅支持连续范围)。不连续的 VLAN 仍需逐个创建。
步骤 2:配置 Access 端口(接终端)
把 GigabitEthernet1/0/1 到 1/0/10 分配给办公网 VLAN 20:
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 20
[H3C-GigabitEthernet1/0/1] quit
批量配置多个端口(H3C 支持 interface range 批量进入):
[H3C] interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/10
[H3C-if-range] port link-type access
[H3C-if-range] port access vlan 20
[H3C-if-range] quit
与华为的区别:华为
port default vlan 20,H3Cport access vlan 20。命令字不同,效果一样。
另一种写法——在 VLAN 视图下直接加端口(H3C 特有,华为没有完全等价的操作):
[H3C] vlan 20
[H3C-vlan20] port GigabitEthernet1/0/1 to GigabitEthernet1/0/10
[H3C-vlan20] quit
这种方式更直观:进了 VLAN 20 的视图,直接说"把 1 到 10 口加进来"。
步骤 3:配置 Trunk 端口(交换机级联)
两台 H3C 交换机级联,上联口 GigabitEthernet1/0/24 设为 Trunk,放行所有业务 VLAN:
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30 40
[H3C-GigabitEthernet1/0/24] quit
或者放行全部 VLAN:
[H3C-GigabitEthernet1/0/24] port trunk permit vlan all
设置 Trunk 端口的 PVID(缺省 VLAN),收到不带 Tag 的报文会归入这个 VLAN:
[H3C-GigabitEthernet1/0/24] port trunk pvid vlan 10
与华为的区别:华为
port trunk allow-pass vlan all,H3Cport trunk permit vlan all;华为设置 PVID 用port trunk pvid vlan 10,H3C 同名。
步骤 4:配置 Hybrid 端口(H3C 灵活利器)
场景:一个端口同时接办公网和访客网,但办公网报文要带 Tag(上游设备需要识别),访客网报文不带 Tag(访客 AP 不识别 Tag)。
[H3C] interface GigabitEthernet1/0/48
[H3C-GigabitEthernet1/0/48] port link-type hybrid
[H3C-GigabitEthernet1/0/48] port hybrid vlan 20 tagged
[H3C-GigabitEthernet1/0/48] port hybrid vlan 40 untagged
[H3C-GigabitEthernet1/0/48] port hybrid pvid vlan 40
[H3C-GigabitEthernet1/0/48] quit
解释:
port hybrid vlan 20 tagged——VLAN 20 的报文从此端口发出时保留 Tag;port hybrid vlan 40 untagged——VLAN 40 的报文从此端口发出时去掉 Tag;port hybrid pvid vlan 40——收到不带 Tag 的报文,归入 VLAN 40。
这就是 Hybrid 端口的核心价值:同一端口,不同 VLAN,不同 Tag 策略。Trunk 做不到——Trunk 只有 PVID 对应的那个 VLAN 不带 Tag,其余全带。
步骤 5:配置 VLAN 接口(三层网关)
不同 VLAN 之间要互通,需要创建 VLAN 接口(SVI)作为网关:
[H3C] interface vlan-interface 20
[H3C-Vlan-interface20] ip address 192.168.20.1 24
[H3C-Vlan-interface20] description 办公网网关
[H3C-Vlan-interface20] undo shutdown
[H3C-Vlan-interface20] quit
注意:创建 VLAN 接口前,对应的 VLAN 必须已存在,否则报错。这与华为行为一致。
步骤 6:验证配置
H3C 验证命令(官方文档确认):
# 查看所有 VLAN 概要
display vlan brief
# 查看指定 VLAN 详情(含 Tagged/Untagged 端口列表)
display vlan 20
# 查看 VLAN 接口状态
display interface vlan-interface brief
# 查看哪些端口是 Trunk 或 Hybrid
display port trunk
display port hybrid
display vlan 20 的典型输出:
VLAN ID: 20
VLAN type: static
Route interface: Configured
IPv4 address: 192.168.20.1
IPv4 subnet mask: 255.255.255.0
Description: VLAN 0020
Name: Office
Tagged ports: GigabitEthernet1/0/24
Untagged ports: GigabitEthernet1/0/1 to GigabitEthernet1/0/10
一眼看清:VLAN 20 有三层接口(已配 IP),24 口带 Tag(Trunk 级联口),1 到 10 口不带 Tag(Access 接终端)。
三、华为 vs H3C:VLAN 命令差异速查表
同样的事情,两家命令长这样:
| 操作 | 华为 | H3C |
|---|---|---|
| 批量建 VLAN | vlan batch 10 20 30 |
vlan 10 to 30(连续)/ 逐个建 |
| Access 端口加 VLAN | port default vlan 10 |
port access vlan 10 |
| Trunk 放行 VLAN | port trunk allow-pass vlan all |
port trunk permit vlan all |
| Trunk 设 PVID | port trunk pvid vlan 10 |
port trunk pvid vlan 10 |
| Hybrid 配置 | port hybrid tagged vlan 10 |
port hybrid vlan 10 tagged |
| 接口命名 | GigabitEthernet0/0/1 |
GigabitEthernet1/0/1 |
| 查看 VLAN | display vlan |
display vlan / display vlan brief |
| 查看 VLAN 接口 | display interface vlan |
display interface vlan-interface |
| VLAN 视图加端口 | 无直接等价 | port GigabitEthernet1/0/1 to 1/0/10 |
客观说:两家命令体系成熟度相当,差异只是"方言"级别。选哪家看现网存量、维保体系、信创适配要求,不看命令长短。H3C 的 Hybrid 端口在灵活度上略胜一筹,华为的
vlan batch在批量操作上更方便——各有千秋。
四、典型场景:部门隔离 + 跨交换机 Trunk + 有限互通
场景:两台 H3C 交换机组网,交换机 A 在 1 楼、交换机 B 在 2 楼。财务部在 1 楼,服务器在 2 楼。财务要访问服务器,但办公网不能访问服务器。
拓扑
[PC-财务] --GE1/0/1(Access/VLAN30)-- [交换机A] --GE1/0/24(Trunk)-- [交换机B] --GE1/0/1(Access/VLAN50)-- [服务器]
交换机 A 配置
system-view
[H3C] vlan 30
[H3C-vlan30] name Finance
[H3C-vlan30] quit
[H3C] vlan 50
[H3C-vlan50] name Server
[H3C-vlan50] quit
# 财务端口
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 30
[H3C-GigabitEthernet1/0/1] quit
# 级联口(Trunk,放行 30 和 50)
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 30 50
[H3C-GigabitEthernet1/0/24] quit
# 三层网关
[H3C] interface vlan-interface 30
[H3C-Vlan-interface30] ip address 192.168.30.1 24
[H3C-Vlan-interface30] quit
[H3C] interface vlan-interface 50
[H3C-Vlan-interface50] ip address 192.168.50.1 24
[H3C-Vlan-interface50] quit
交换机 B 配置
system-view
[H3C] vlan 50
[H3C-vlan50] name Server
[H3C-vlan50] quit
# 服务器端口
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 50
[H3C-GigabitEthernet1/0/1] quit
# 级联口
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 30 50
[H3C-GigabitEthernet1/0/24] quit
用 ACL 控制互通(VLAN 间默认通了,需限制)
VLAN 接口创建后,VLAN 30 和 VLAN 50 就能三层互通了。要让"财务能访问服务器,办公不能访问"——需要在三层做 ACL 限制。这个话题我们下一篇(防火墙 ACL 多厂商对比)会展开讲。
五、常见排坑
坑 1:Trunk 端口只放行了 VLAN,但 PVID 不对
Trunk 端口默认 PVID 是 VLAN 1。如果你没配 PVID,收到的不带 Tag 的报文全进 VLAN 1——这可能不是你想要的。
# 检查 PVID
display interface GigabitEthernet1/0/24
坑 2:Trunk 切 Hybrid 报错
[H3C-GigabitEthernet1/0/24] port link-type hybrid
% Error: Please configure the port as an access port first.
官方文档明确:Trunk 和 Hybrid 之间不能直接切换。正确做法:
[H3C-GigabitEthernet1/0/24] port link-type access
[H3C-GigabitEthernet1/0/24] port link-type hybrid
坑 3:VLAN 接口创建报错
[H3C] interface vlan-interface 99
% Error: VLAN 99 does not exist.
必须先建 VLAN 再建 VLAN 接口:
[H3C] vlan 99
[H3C-vlan99] quit
[H3C] interface vlan-interface 99
坑 4:Hybrid 端口配置后不通
检查两端 PVID 是否一致。官方文档提示:Hybrid 端口两端的 PVID 必须相同,否则报文无法正常传输。