VLANIF三层互通
前篇:交换机VLAN划分入门(VLAN 隔离 → 本篇:按需互通)
开头(去AI味,场景衔接)
上回我们讲了 VLAN 划分——财务归财务、办公归办公、访客归访客,各 VLAN 之间默认 ping 不通,隔离成功。
但没过两天,问题来了:
- 财务说要访问办公网的打印机,不然每次报销都得用 U 盘拷;
- IT 说运维需要能 ping 到所有网段的设备,不然排障全靠跑腿;
- 老板说要"既隔离又能按需通",不能一刀切。
VLAN 做的是二层隔离——不同 VLAN 之间广播域断了,数据过不去。但企业里总有些场景需要按需互通。这时候就要上 VLANIF——三层接口,让不同 VLAN 通过路由互访,还能用 ACL 精确控制"谁能通谁"。
一、VLANIF 是什么?一句话讲清
VLANIF 就是给每个 VLAN 配一个虚拟的三层接口,给它一个 IP 地址当网关。不同 VLAN 的电脑把网关指向各自的 VLANIF 接口,数据就能跨 VLAN 路由了。
打个比方:VLAN 是把一栋楼分成了不同楼层,彼此不走动;VLANIF 就是在楼层之间装了电梯,还配了门禁卡——谁有卡谁能坐,没卡的还是上不去。
和上一篇文章的关系:
- VLAN(二层):隔离,互不干扰
- VLANIF(三层):按需打通,可控互访
二、实操:配置 VLANIF 实现跨 VLAN 互通
继续用上一篇的拓扑:VLAN 10(管理)、VLAN 20(办公)、VLAN 30(财务)。目标:办公网(VLAN 20)和财务网(VLAN 30)需要互通,管理网(VLAN 10)保持隔离。
以华为 S 系列交换机为例,命令来自官方配置文档(EDOC1100277028)。
前提:VLAN 和接口已就绪
上一篇已经做过的配置(如果还没做,先回去看首篇):
system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 10 20 30
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] port link-type access
[Switch-GigabitEthernet0/0/1] port default vlan 20
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] port link-type access
[Switch-GigabitEthernet0/0/2] port default vlan 30
[Switch-GigabitEthernet0/0/2] quit
步骤1:创建 VLANIF 接口并配 IP 地址
VLANIF 接口的编号必须对应一个已创建的 VLAN。这个 IP 就是该 VLAN 内所有终端的网关地址。
[Switch] interface vlanif 20
[Switch-Vlanif20] ip address 192.168.20.1 24
[Switch-Vlanif20] quit
[Switch] interface vlanif 30
[Switch-Vlanif30] ip address 192.168.30.1 24
[Switch-Vlanif30] quit
关键点:VLANIF 20 的 IP(192.168.20.1)是办公网终端的网关,VLANIF 30 的 IP(192.168.30.1)是财务网终端的网关。终端网关配错,通不了。
步骤2:终端配置网关
这一步不在交换机上做,而是在每台电脑上:
- 办公电脑(VLAN 20):IP 配 192.168.20.x,网关配 192.168.20.1
- 财务电脑(VLAN 30):IP 配 192.168.30.x,网关配 192.168.30.1
很多人配完 VLANIF 发现不通,90% 是终端忘了配网关,或者网关配成了交换机管理 IP 而不是 VLANIF 接口 IP。
步骤3:验证互通
从办公电脑 ping 财务电脑:
C:\> ping 192.168.30.10
通了就说明 VLANIF 三层路由生效了。
在交换机上验证 VLANIF 接口状态:
[Switch] display interface vlanif 20
[Switch] display interface vlanif 30
重点看:
- 物理状态:Up
- 协议状态:Up
- IP 地址:确认配的 IP 没错
两个都是 Up + IP 正确,说明接口没问题。如果 ping 还是不通,往下看排障。
三、进阶:只让该通的通(ACL 精确控制)
VLANIF 配好后,VLAN 20 和 VLAN 30 全互通——但很多时候你不想要"全通"。
比如:办公网只需要访问财务的一台打印机(192.168.30.88),其他财务设备碰不到。
用 ACL 精确放行:
[Switch] acl 3001
[Switch-acl-adv-3001] rule permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.88 0
[Switch-acl-adv-3001] rule deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255
[Switch-acl-adv-3001] quit
[Switch] traffic-filter vlanif 20 inbound acl 3001
意思是:办公网(192.168.20.0/24)只能访问 192.168.30.88 这一台,其他财务网设备全部拒绝。
这是 VLANIF 的精髓——不是全通也不是全不通,而是精确控制谁能通到哪。对于有等保要求的企业,这一步几乎必做。
四、常见排障
| 现象 | 原因 | 解决 |
|---|---|---|
| VLANIF 接口 Down | 对应 VLAN 内没有活跃的 access 口(没有终端插着) | 确保该 VLAN 至少有一个接口是 Up 的,VLANIF 才会 Up |
| VLANIF Up 但 ping 不通 | 终端没配网关,或网关配错 | 检查终端网关 = VLANIF 接口 IP |
| 同 VLAN 通、跨 VLAN 不通 | VLANIF 接口没配 IP,或 IP 配在不同网段 | 确认每个 VLANIF 的 IP 和对应 VLAN 的网段一致 |
| 部分通部分不通 | ACL 规则顺序问题,deny 写在 permit 前面 | ACL 匹配从上往下,先 permit 后 deny |
| 跨交换机 VLANIF 不通 | trunk 口没放行对应 VLAN | 检查 port trunk allow-pass vlan 是否包含目标 VLAN |
五、网络通了,数据怎么安全存?
网络隔离做好了,按需互通也配好了。但问题来了——
不同部门的文件现在能互相访问了,那数据安全谁管?
- 财务报表被隔壁部门的人下载了怎么办?
- 设计图纸被离职员工拷走了怎么办?
- 文件在共享文件夹里被误删了,找不回来怎么办?
这正是我们帮很多企业做过的事——网络规划 + 文件统一管理 + 权限精控 + 自动备份,一套落地:
- 文件不落地:在线预览,原文件不出服务器,下载受权限管控
- 文件级细粒度权限:按部门 / 角色划清"谁能看、谁能下、谁能改"
- 操作日志审计:谁在什么时候做了什么操作,全有记录
- 自动备份:误删、勒索、硬件故障,都能恢复
网络通了是第一步,数据安全才是终点。如果你公司也在理网络、理数据,可以找我们聊聊,免费帮你做一次现状诊断。
企业数据管家 · 贵州诚鑫致达科技|群晖NAS · 信创云盘 · 技术服务 · 系统集成