VLANIF三层互通

前篇:交换机VLAN划分入门(VLAN 隔离 → 本篇:按需互通)


开头(去AI味,场景衔接)

上回我们讲了 VLAN 划分——财务归财务、办公归办公、访客归访客,各 VLAN 之间默认 ping 不通,隔离成功。

但没过两天,问题来了:

  • 财务说要访问办公网的打印机,不然每次报销都得用 U 盘拷;
  • IT 说运维需要能 ping 到所有网段的设备,不然排障全靠跑腿;
  • 老板说要"既隔离又能按需通",不能一刀切。

VLAN 做的是二层隔离——不同 VLAN 之间广播域断了,数据过不去。但企业里总有些场景需要按需互通。这时候就要上 VLANIF——三层接口,让不同 VLAN 通过路由互访,还能用 ACL 精确控制"谁能通谁"。


一、VLANIF 是什么?一句话讲清

VLANIF 就是给每个 VLAN 配一个虚拟的三层接口,给它一个 IP 地址当网关。不同 VLAN 的电脑把网关指向各自的 VLANIF 接口,数据就能跨 VLAN 路由了。

打个比方:VLAN 是把一栋楼分成了不同楼层,彼此不走动;VLANIF 就是在楼层之间装了电梯,还配了门禁卡——谁有卡谁能坐,没卡的还是上不去。

和上一篇文章的关系:

  • VLAN(二层):隔离,互不干扰
  • VLANIF(三层):按需打通,可控互访

二、实操:配置 VLANIF 实现跨 VLAN 互通

继续用上一篇的拓扑:VLAN 10(管理)、VLAN 20(办公)、VLAN 30(财务)。目标:办公网(VLAN 20)和财务网(VLAN 30)需要互通,管理网(VLAN 10)保持隔离。

以华为 S 系列交换机为例,命令来自官方配置文档(EDOC1100277028)。

前提:VLAN 和接口已就绪

上一篇已经做过的配置(如果还没做,先回去看首篇):

system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 10 20 30
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] port link-type access
[Switch-GigabitEthernet0/0/1] port default vlan 20
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] port link-type access
[Switch-GigabitEthernet0/0/2] port default vlan 30
[Switch-GigabitEthernet0/0/2] quit

步骤1:创建 VLANIF 接口并配 IP 地址

VLANIF 接口的编号必须对应一个已创建的 VLAN。这个 IP 就是该 VLAN 内所有终端的网关地址

[Switch] interface vlanif 20
[Switch-Vlanif20] ip address 192.168.20.1 24
[Switch-Vlanif20] quit
[Switch] interface vlanif 30
[Switch-Vlanif30] ip address 192.168.30.1 24
[Switch-Vlanif30] quit

关键点:VLANIF 20 的 IP(192.168.20.1)是办公网终端的网关,VLANIF 30 的 IP(192.168.30.1)是财务网终端的网关。终端网关配错,通不了。

步骤2:终端配置网关

这一步不在交换机上做,而是在每台电脑上:

  • 办公电脑(VLAN 20):IP 配 192.168.20.x,网关配 192.168.20.1
  • 财务电脑(VLAN 30):IP 配 192.168.30.x,网关配 192.168.30.1

很多人配完 VLANIF 发现不通,90% 是终端忘了配网关,或者网关配成了交换机管理 IP 而不是 VLANIF 接口 IP。

步骤3:验证互通

从办公电脑 ping 财务电脑:

C:\> ping 192.168.30.10

通了就说明 VLANIF 三层路由生效了。

在交换机上验证 VLANIF 接口状态:

[Switch] display interface vlanif 20
[Switch] display interface vlanif 30

重点看:

  • 物理状态:Up
  • 协议状态:Up
  • IP 地址:确认配的 IP 没错

两个都是 Up + IP 正确,说明接口没问题。如果 ping 还是不通,往下看排障。


三、进阶:只让该通的通(ACL 精确控制)

VLANIF 配好后,VLAN 20 和 VLAN 30 全互通——但很多时候你不想要"全通"。

比如:办公网只需要访问财务的一台打印机(192.168.30.88),其他财务设备碰不到。

用 ACL 精确放行:

[Switch] acl 3001
[Switch-acl-adv-3001] rule permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.88 0
[Switch-acl-adv-3001] rule deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255
[Switch-acl-adv-3001] quit
[Switch] traffic-filter vlanif 20 inbound acl 3001

意思是:办公网(192.168.20.0/24)只能访问 192.168.30.88 这一台,其他财务网设备全部拒绝。

这是 VLANIF 的精髓——不是全通也不是全不通,而是精确控制谁能通到哪。对于有等保要求的企业,这一步几乎必做。


四、常见排障

现象 原因 解决
VLANIF 接口 Down 对应 VLAN 内没有活跃的 access 口(没有终端插着) 确保该 VLAN 至少有一个接口是 Up 的,VLANIF 才会 Up
VLANIF Up 但 ping 不通 终端没配网关,或网关配错 检查终端网关 = VLANIF 接口 IP
同 VLAN 通、跨 VLAN 不通 VLANIF 接口没配 IP,或 IP 配在不同网段 确认每个 VLANIF 的 IP 和对应 VLAN 的网段一致
部分通部分不通 ACL 规则顺序问题,deny 写在 permit 前面 ACL 匹配从上往下,先 permit 后 deny
跨交换机 VLANIF 不通 trunk 口没放行对应 VLAN 检查 port trunk allow-pass vlan 是否包含目标 VLAN

五、网络通了,数据怎么安全存?

网络隔离做好了,按需互通也配好了。但问题来了——

不同部门的文件现在能互相访问了,那数据安全谁管?

  • 财务报表被隔壁部门的人下载了怎么办?
  • 设计图纸被离职员工拷走了怎么办?
  • 文件在共享文件夹里被误删了,找不回来怎么办?

这正是我们帮很多企业做过的事——网络规划 + 文件统一管理 + 权限精控 + 自动备份,一套落地:

  • 文件不落地:在线预览,原文件不出服务器,下载受权限管控
  • 文件级细粒度权限:按部门 / 角色划清"谁能看、谁能下、谁能改"
  • 操作日志审计:谁在什么时候做了什么操作,全有记录
  • 自动备份:误删、勒索、硬件故障,都能恢复

网络通了是第一步,数据安全才是终点。如果你公司也在理网络、理数据,可以找我们聊聊,免费帮你做一次现状诊断

企业数据管家 · 贵州诚鑫致达科技|群晖NAS · 信创云盘 · 技术服务 · 系统集成