新华三H3C交换机VLAN划分入门

开头(场景切入,去 AI 味)

公司用的是新华三的交换机,你照着华为的命令敲,结果报错了。

不是设备有问题——是两家命令"方言"不一样。

华为把端口加入 VLAN 用 port default vlan 10,H3C 用 port access vlan 10;华为批量建 VLAN 用 vlan batch,H3C 用 vlan 10 to 30;华为 Trunk 放行用 allow-pass,H3C 用 permit

命令不一样,但原理完全一样。今天这篇文章,专门讲新华三 H3C 交换机的 VLAN 配置——从建 VLAN、分配端口到 H3C 独有的 Hybrid 端口灵活应用,全程命令来自官方文档,不编不造,直接拿去用。


一、H3C 交换机的三种端口类型

H3C(Comware 系统)的端口链路类型和华为一样分三种,但行为细节有差异,这是最容易踩坑的地方。

端口类型 能转发几个 VLAN 发出报文是否带 Tag 典型用途
Access 1 个 不带 Tag 连接终端设备(PC、打印机)
Trunk 多个 缺省 VLAN 不带 Tag,其余带 Tag 交换机之间级联、连上层设备
Hybrid 多个 每个 VLAN 可独立配带/不带 Tag 灵活场景:同一端口对不同 VLAN 采取不同 Tag 策略

重点说 Hybrid:这是 H3C 体系里最灵活的端口类型。Trunk 端口只有缺省 VLAN 不带 Tag,其余全带;而 Hybrid 端口可以做到 VLAN 10 带 Tag、VLAN 20 不带 Tag——同一端口、不同策略。在一些"下游设备部分识别 VLAN Tag"的混合场景中,Hybrid 是唯一解。

⚠️ 官方文档明确提示:Trunk 和 Hybrid 之间不能直接切换,必须先设为 Access 再切换。也就是说,一个已经是 Trunk 的端口想改成 Hybrid,不能直接 port link-type hybrid,得先 port link-type accessport link-type hybrid


二、实操:创建 VLAN 并配置端口

以下所有命令均来自 H3C 官方配置指导和命令参考。

场景:一家 60 人的企业,4 个部门需要网络隔离

VLAN ID 名称 用途 网段
10 Mgmt 设备管理 192.168.10.0/24
20 Office 办公电脑 192.168.20.0/24
30 Finance 财务 192.168.30.0/24
40 Guest 访客 192.168.40.0/24

步骤 1:创建 VLAN

system-view
[H3C] vlan 10
[H3C-vlan10] name Mgmt
[H3C-vlan10] description 设备管理网段
[H3C-vlan10] quit
[H3C] vlan 20
[H3C-vlan20] name Office
[H3C-vlan20] quit
[H3C] vlan 30
[H3C-vlan30] name Finance
[H3C-vlan30] quit
[H3C] vlan 40
[H3C-vlan40] name Guest
[H3C-vlan40] quit

H3C 也支持批量创建连续 VLAN:

[H3C] vlan 10 to 40

与华为的区别:华为用 vlan batch 10 20 30 40(支持不连续批量),H3C 用 vlan 10 to 40(仅支持连续范围)。不连续的 VLAN 仍需逐个创建。

步骤 2:配置 Access 端口(接终端)

把 GigabitEthernet1/0/1 到 1/0/10 分配给办公网 VLAN 20:

[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 20
[H3C-GigabitEthernet1/0/1] quit

批量配置多个端口(H3C 支持 interface range 批量进入):

[H3C] interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/10
[H3C-if-range] port link-type access
[H3C-if-range] port access vlan 20
[H3C-if-range] quit

与华为的区别:华为 port default vlan 20,H3C port access vlan 20。命令字不同,效果一样。

另一种写法——在 VLAN 视图下直接加端口(H3C 特有,华为没有完全等价的操作):

[H3C] vlan 20
[H3C-vlan20] port GigabitEthernet1/0/1 to GigabitEthernet1/0/10
[H3C-vlan20] quit

这种方式更直观:进了 VLAN 20 的视图,直接说"把 1 到 10 口加进来"。

步骤 3:配置 Trunk 端口(交换机级联)

两台 H3C 交换机级联,上联口 GigabitEthernet1/0/24 设为 Trunk,放行所有业务 VLAN:

[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30 40
[H3C-GigabitEthernet1/0/24] quit

或者放行全部 VLAN:

[H3C-GigabitEthernet1/0/24] port trunk permit vlan all

设置 Trunk 端口的 PVID(缺省 VLAN),收到不带 Tag 的报文会归入这个 VLAN:

[H3C-GigabitEthernet1/0/24] port trunk pvid vlan 10

与华为的区别:华为 port trunk allow-pass vlan all,H3C port trunk permit vlan all;华为设置 PVID 用 port trunk pvid vlan 10,H3C 同名。

步骤 4:配置 Hybrid 端口(H3C 灵活利器)

场景:一个端口同时接办公网和访客网,但办公网报文要带 Tag(上游设备需要识别),访客网报文不带 Tag(访客 AP 不识别 Tag)。

[H3C] interface GigabitEthernet1/0/48
[H3C-GigabitEthernet1/0/48] port link-type hybrid
[H3C-GigabitEthernet1/0/48] port hybrid vlan 20 tagged
[H3C-GigabitEthernet1/0/48] port hybrid vlan 40 untagged
[H3C-GigabitEthernet1/0/48] port hybrid pvid vlan 40
[H3C-GigabitEthernet1/0/48] quit

解释:

  • port hybrid vlan 20 tagged——VLAN 20 的报文从此端口发出时保留 Tag
  • port hybrid vlan 40 untagged——VLAN 40 的报文从此端口发出时去掉 Tag
  • port hybrid pvid vlan 40——收到不带 Tag 的报文,归入 VLAN 40。

这就是 Hybrid 端口的核心价值:同一端口,不同 VLAN,不同 Tag 策略。Trunk 做不到——Trunk 只有 PVID 对应的那个 VLAN 不带 Tag,其余全带。

步骤 5:配置 VLAN 接口(三层网关)

不同 VLAN 之间要互通,需要创建 VLAN 接口(SVI)作为网关:

[H3C] interface vlan-interface 20
[H3C-Vlan-interface20] ip address 192.168.20.1 24
[H3C-Vlan-interface20] description 办公网网关
[H3C-Vlan-interface20] undo shutdown
[H3C-Vlan-interface20] quit

注意:创建 VLAN 接口前,对应的 VLAN 必须已存在,否则报错。这与华为行为一致。

步骤 6:验证配置

H3C 验证命令(官方文档确认):

# 查看所有 VLAN 概要
display vlan brief

# 查看指定 VLAN 详情(含 Tagged/Untagged 端口列表)
display vlan 20

# 查看 VLAN 接口状态
display interface vlan-interface brief

# 查看哪些端口是 Trunk 或 Hybrid
display port trunk
display port hybrid

display vlan 20 的典型输出:

 VLAN ID: 20
 VLAN type: static
 Route interface: Configured
 IPv4 address: 192.168.20.1
 IPv4 subnet mask: 255.255.255.0
 Description: VLAN 0020
 Name: Office
 Tagged ports: GigabitEthernet1/0/24
 Untagged ports: GigabitEthernet1/0/1 to GigabitEthernet1/0/10

一眼看清:VLAN 20 有三层接口(已配 IP),24 口带 Tag(Trunk 级联口),1 到 10 口不带 Tag(Access 接终端)。


三、华为 vs H3C:VLAN 命令差异速查表

同样的事情,两家命令长这样:

操作 华为 H3C
批量建 VLAN vlan batch 10 20 30 vlan 10 to 30(连续)/ 逐个建
Access 端口加 VLAN port default vlan 10 port access vlan 10
Trunk 放行 VLAN port trunk allow-pass vlan all port trunk permit vlan all
Trunk 设 PVID port trunk pvid vlan 10 port trunk pvid vlan 10
Hybrid 配置 port hybrid tagged vlan 10 port hybrid vlan 10 tagged
接口命名 GigabitEthernet0/0/1 GigabitEthernet1/0/1
查看 VLAN display vlan display vlan / display vlan brief
查看 VLAN 接口 display interface vlan display interface vlan-interface
VLAN 视图加端口 无直接等价 port GigabitEthernet1/0/1 to 1/0/10

客观说:两家命令体系成熟度相当,差异只是"方言"级别。选哪家看现网存量、维保体系、信创适配要求,不看命令长短。H3C 的 Hybrid 端口在灵活度上略胜一筹,华为的 vlan batch 在批量操作上更方便——各有千秋。


四、典型场景:部门隔离 + 跨交换机 Trunk + 有限互通

场景:两台 H3C 交换机组网,交换机 A 在 1 楼、交换机 B 在 2 楼。财务部在 1 楼,服务器在 2 楼。财务要访问服务器,但办公网不能访问服务器。

拓扑

[PC-财务] --GE1/0/1(Access/VLAN30)-- [交换机A] --GE1/0/24(Trunk)-- [交换机B] --GE1/0/1(Access/VLAN50)-- [服务器]

交换机 A 配置

system-view
[H3C] vlan 30
[H3C-vlan30] name Finance
[H3C-vlan30] quit
[H3C] vlan 50
[H3C-vlan50] name Server
[H3C-vlan50] quit

# 财务端口
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 30
[H3C-GigabitEthernet1/0/1] quit

# 级联口(Trunk,放行 30 和 50)
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 30 50
[H3C-GigabitEthernet1/0/24] quit

# 三层网关
[H3C] interface vlan-interface 30
[H3C-Vlan-interface30] ip address 192.168.30.1 24
[H3C-Vlan-interface30] quit
[H3C] interface vlan-interface 50
[H3C-Vlan-interface50] ip address 192.168.50.1 24
[H3C-Vlan-interface50] quit

交换机 B 配置

system-view
[H3C] vlan 50
[H3C-vlan50] name Server
[H3C-vlan50] quit

# 服务器端口
[H3C] interface GigabitEthernet1/0/1
[H3C-GigabitEthernet1/0/1] port link-type access
[H3C-GigabitEthernet1/0/1] port access vlan 50
[H3C-GigabitEthernet1/0/1] quit

# 级联口
[H3C] interface GigabitEthernet1/0/24
[H3C-GigabitEthernet1/0/24] port link-type trunk
[H3C-GigabitEthernet1/0/24] port trunk permit vlan 30 50
[H3C-GigabitEthernet1/0/24] quit

用 ACL 控制互通(VLAN 间默认通了,需限制)

VLAN 接口创建后,VLAN 30 和 VLAN 50 就能三层互通了。要让"财务能访问服务器,办公不能访问"——需要在三层做 ACL 限制。这个话题我们下一篇(防火墙 ACL 多厂商对比)会展开讲。


五、常见排坑

坑 1:Trunk 端口只放行了 VLAN,但 PVID 不对

Trunk 端口默认 PVID 是 VLAN 1。如果你没配 PVID,收到的不带 Tag 的报文全进 VLAN 1——这可能不是你想要的。

# 检查 PVID
display interface GigabitEthernet1/0/24

坑 2:Trunk 切 Hybrid 报错

[H3C-GigabitEthernet1/0/24] port link-type hybrid
% Error: Please configure the port as an access port first.

官方文档明确:Trunk 和 Hybrid 之间不能直接切换。正确做法:

[H3C-GigabitEthernet1/0/24] port link-type access
[H3C-GigabitEthernet1/0/24] port link-type hybrid

坑 3:VLAN 接口创建报错

[H3C] interface vlan-interface 99
% Error: VLAN 99 does not exist.

必须先建 VLAN 再建 VLAN 接口:

[H3C] vlan 99
[H3C-vlan99] quit
[H3C] interface vlan-interface 99

坑 4:Hybrid 端口配置后不通

检查两端 PVID 是否一致。官方文档提示:Hybrid 端口两端的 PVID 必须相同,否则报文无法正常传输。

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。