VLAN交换机配置实战:从Access、Trunk到VLAN间通信与故障排查 大家好这几天不管是群聊还是朋友圈总能看到有人发“发现这里有vlan交换机手快有慢了拍大腿……”这种捡漏消息。作为一个常年跟网络设备打交道的技术人我想说的是手快把设备抢到手只是第一步真正让这台交换机“值回票价”的是你拿到它之后会不会配置、能不能用明白。否则再便宜的设备买回来也只能当个普通傻瓜交换机用VLAN、Trunk、三层路由这些功能全浪费了。这篇文章就从一个真实场景出发假设你刚好碰到一台价格很香的VLAN交换机可能是华为的、H3C的、锐捷的也可能是思科的。我要带你完整走一遍从设备确认、恢复出厂、基础配置、VLAN划分、VLAN间通信到常见故障排查、生产环境最佳实践的全过程。不论你是刚入行的网络小白还是要接手办公室网络的开发/运维同学这篇文章都能帮你把VLAN交换机的价值真正用起来。1. 背景与核心概念1.1 为什么“VLAN交换机”值得抢很多人看到“VLAN交换机”这几个字没什么感觉甚至觉得“不就是个交换机嘛”。实际上支持VLANVirtual Local Area Network虚拟局域网的交换机和普通非网管交换机完全是两个物种。普通家用交换机也叫傻瓜交换机所有端口都在同一个广播域里设备多了之后广播报文满天飞网络性能会明显下降而且无法做任何隔离。碰到办公室网络卡顿、监控网络和办公网络互相干扰、访客Wi-Fi和员工内网混在一起的情况傻瓜交换机是没有任何办法的。而VLAN交换机可以把一台物理交换机分割成多个逻辑上相互隔离的网络。比如财务部的电脑、研发部的服务器、行政的打印机虽然插在同一台交换机上但通过VLAN划分后彼此不能直接互访既提高了安全性又减少了广播风暴的影响。如果再配上三层交换机还能实现不同VLAN之间的高速路由通信。所以如果你能用很低的价格收到一台品牌VLAN交换机只要硬件没坏这笔买卖其实很划算。1.2 VLAN解决的核心问题VLAN的核心价值可以总结为三句话隔离广播域。默认情况下交换机所有端口在一个广播域中一台设备发ARP广播全网设备都会收到。VLAN可以把广播域切成多个小段提升整体网络稳定性。灵活组网。不需要改变物理线路只需要在交换机上修改端口配置就能把不同位置的设备划分到同一个逻辑网络。比如员工分散在3楼和5楼只要交换机之间做了Trunk链路就能让两组人处于同一个VLAN就像坐在同一台交换机旁边一样。安全隔离。不同的业务系统放在不同VLAN里即使一台设备中了病毒或者被攻破攻击面也被控制在单个VLAN范围内不会直接横向扩散到整个网络。1.3 二层交换机和三层交换机的区别热搜词里同时出现了“二层交换机”“三层交换机”“vlan间通信”这里有必要把概念理清楚。二层交换机工作在OSI模型的数据链路层只根据MAC地址表转发数据帧。它支持VLAN划分但默认情况下不同VLAN之间不能通信。三层交换机在二层交换的基础上增加了路由功能可以配置VLAN接口SVISwitch Virtual Interface并分配IP地址实现VLAN间的高速路由通信。如果你的场景只是“把办公室网络分成几个隔离网段”二层交换机就够了。但如果你要求“不同部门之间能互相访问同时又要做访问控制”那就必须用带三层功能的企业级交换机。这也是为什么捡漏的时候要看清型号不同型号决定你能玩到什么程度。2. 拿到交换机之后的第一步2.1 确认设备型号与硬件信息不管你是从二手渠道还是公司闲置设备里弄到这台交换机第一件事永远是确认型号和硬件状态。开机之后观察设备前面板的指示灯是否正常电源灯、系统灯、端口灯是否都在预期状态。对于二手设备还要检查端口是否有物理损伤、光纤模块是否完好。然后通过Console线连接设备进入命令行界面查看系统信息。不同品牌的命令有差异但思路一致。以华为交换机为例Huaweidisplay version这条命令会显示设备的软件版本、硬件版本、启动时间等信息。对于H3C设备命令同样是display version。对于思科设备则是show version。记住这些基础命令后面排查问题都用得上。同时可以查看设备当前的VLAN信息Huaweidisplay vlan如果设备是别人用过的里面可能残留了大量旧配置。建议在确认没有业务流量之后把它恢复到出厂状态避免旧配置干扰你后续的网络规划。2.2 恢复出厂配置的正确姿势这里要特别提醒一下恢复出厂配置属于高风险操作。如果你是在公司生产环境操作必须先获得网络管理员的授权确认这台设备已经离线、没有承载任何业务流量并且已经备份好当前配置才能执行。以华为交换机为例恢复出厂配置通常分两步。第一步清除配置文件Huaweireset saved-configuration系统会提示确认操作输入y确认。第二步重启设备Huaweireboot重启后设备会加载默认的空配置。对于H3C设备思路相同命令略有差异。对于思科设备一般是执行write erase清除启动配置然后reload重启。如果是全新的老设备Console线连接后如果发现登不上或者提示密码错误不要走歪门邪道直接联系设备管理员或按厂商官方流程处理。个人学习场景下也可以在确保设备归属合法的前提下按官方文档引导进入BootROM/BootLoad菜单但这个过程每个版本差异很大不建议在没有官方指引时盲目操作。2.3 通过Console线完成首次登录企业级交换机通常没有默认的IP地址第一次配置必须通过Console口连接。准备一根Console线一般是RJ45转串口或者USB转串口用终端软件连接。常见终端工具有SecureCRT、Xshell、MobaXtermWindows自带的超级终端也可以。连接参数一般是波特率9600数据位8停止位1校验位None流控None打开终端软件后如果连接正常会看到设备的命令行提示符。以华为设备为例Press ENTER to get started.按回车进入命令行。如果是未配置过的设备此时直接进入用户视图不需要密码。如果是旧设备则可能提示输入用户名密码。登录进来之后第一件事就是给设备设置管理IP地址方便后续用SSH或Telnet远程管理不用每次都蹲在机房里插Console线。2.4 配置管理IP地址三种常见方式管理IP的配置方式取决于你是二层交换机还是三层交换机。如果是三层交换机可以直接给VLANIF接口配IP。假设管理VLAN是VLAN 10Huaweisystem-view [Huawei]vlan 10 [Huawei-vlan10]quit [Huawei]interface vlanif 10 [Huawei-Vlanif10]ip address 192.168.10.2 24 [Huawei-Vlanif10]quit [Huawei]interface gigabitethernet 0/0/1 [Huawei-GigabitEthernet0/0/1]port link-type access [Huawei-GigabitEthernet0/0/1]port default vlan 10然后把你的电脑接到这个端口上把电脑IP设为192.168.10.x网段就能通过ping 192.168.10.2测试连通性了。如果是纯二层交换机不支持VLANIF接口那就需要给交换机配置一个管理VLAN例如VLAN 10并把某个端口划入VLAN 10然后在VLAN 10下配置管理IP。华为和H3C的配置思路基本一致思科则是在VLAN接口下配置IP地址。值得一提的是热搜词中有一条“华三交换机配置管理ip地址”这确实是新手高频问题。H3C的配置方式和华为非常接近H3Csystem-view [H3C]vlan 10 [H3C-vlan10]quit [H3C]interface vlan-interface 10 [H3C-Vlan-interface10]ip address 192.168.10.2 24区别在于H3C用vlan-interface华为用vlanif。这两个词经常让同时接触两个品牌的人犯迷糊其实含义一样就是VLAN的逻辑三层接口。3. VLAN核心概念与端口模式详解3.1 Access端口接入模式Access端口是VLAN配置里最基础、也最常用的端口类型。它通常用于连接终端设备比如电脑、打印机、IP电话、监控摄像头。Access端口的特点是端口只能属于一个VLAN这个VLAN叫做端口的默认VLAN也就是PVID。从Access端口进入的数据帧交换机都会打上这个PVID对应的VLAN标签从Access端口发出数据帧时交换机默认会去掉VLAN标签转成普通无标签帧发给终端设备。以华为交换机为例把GigabitEthernet0/0/1端口划分到VLAN 10[Huawei]interface gigabitethernet 0/0/1 [Huawei-GigabitEthernet0/0/1]port link-type access [Huawei-GigabitEthernet0/0/1]port default vlan 10配置完成后这个端口就属于VLAN 10了。在H3C上配置是[H3C]interface gigabitethernet 1/0/1 [H3C-GigabitEthernet1/0/1]port link-type access [H3C-GigabitEthernet1/0/1]port access vlan 10在思科上配置是Switch(config)#interface gigabitethernet0/1 Switch(config-if)#switchport mode access Switch(config-if)#switchport access vlan 10可以看到各品牌语法有差异但逻辑完全一致。Access端口的理解要点是它面对的是终端VLAN标签对终端透明。3.2 Trunk端口跨交换机透传Trunk端口主要用于交换机与交换机之间的级联或者交换机与路由器、防火墙之间的互联。它的作用是让多个VLAN的流量通过同一条物理链路传输。Trunk端口与Access端口最大的区别是Trunk端口上的数据帧默认携带VLAN标签。这样接收端交换机就能识别这个帧属于哪个VLAN从而在正确的VLAN内转发。在华为交换机上配置Trunk端口[Huawei]interface gigabitethernet 0/0/24 [Huawei-GigabitEthernet0/0/24]port link-type trunk [Huawei-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30这条配置的含义是把24号口配成Trunk口允许VLAN 10、20、30的流量通过。如果不写allow-pass vlan华为默认只放通VLAN 1。这一点和思科不同思科默认放通所有VLAN。所以从思科转华为的人经常踩这个坑两台华为交换机用Trunk连起来结果对端设备不通一查发现Trunk里没有放通对应VLAN。在思科上配置TrunkSwitch(config)#interface gigabitethernet0/24 Switch(config-if)#switchport mode trunk Switch(config-if)#switchport trunk allowed vlan add 10,20,30这里还要注意一个点Trunk端口有一个原生VLANNative VLAN的概念在802.1Q标准里默认原生VLAN是VLAN 1。原生VLAN的帧在Trunk链路上是不打标签的。如果两端交换机的原生VLAN不一致可能会造成VLAN串扰甚至导致网络环路。生产环境建议把原生VLAN改成专用VLAN或者直接不用VLAN 1承载业务。3.3 Hybrid端口与PVID华为和H3C的交换机除了Access和Trunk还支持Hybrid端口。Hybrid端口是华为私有增强特性思科没有完全对等的概念。Hybrid端口的特点是它可以同时属于多个VLAN并且可以灵活控制每个VLAN的帧是否打标签。这个灵活性让Hybrid在很多特殊场景下非常实用比如连接路由器子接口、连接AP无线接入点、连接部分特殊的IPC摄像头等。一个典型的Hybrid配置场景是交换机端口连接终端设备但这个终端需要同时访问两个VLAN的资源。如果用Access端口只能属于一个VLAN如果用Trunk端口终端设备通常不会处理带VLAN标签的帧。这时Hybrid就派上了用场。配置示例假设端口需要默认发送VLAN 10的无标签帧同时允许VLAN 20的无标签帧通过[Huawei]interface gigabitethernet 0/0/1 [Huawei-GigabitEthernet0/0/1]port link-type hybrid [Huawei-GigabitEthernet0/0/1]port hybrid pvid vlan 10 [Huawei-GigabitEthernet0/0/1]port hybrid untagged vlan 10 20这里port hybrid pvid vlan 10的意思是设置端口的默认VLAN为10port hybrid untagged vlan 10 20的意思是VLAN 10和20的帧从该端口发出时不带标签。PVIDPort-base VLAN ID端口默认VLAN ID是一个非常重要的概念。不管是什么端口类型只要端口收到了不带VLAN标签的数据帧交换机就会把这个帧视为PVID对应的VLAN成员。Access端口的PVID就是它所属的那个VLANTrunk端口的PVID默认是VLAN 1可以通过port trunk pvid vlan修改Hybrid端口的PVID可以单独指定。热搜词里有一条是“port trunk pvid vlan 10”这其实就是把Trunk端口的默认VLAN改成10的场景。常见用途是交换机与路由器子接口对接时让子接口对应的VLAN成为Trunk链路上的无标签VLAN从而简化路由器的配置。3.4 三层交换机与VLAN间通信前面提过二层交换机默认不能让VLAN之间互相通信。想要实现VLAN 10和VLAN 20之间的互访本质上需要路由功能。在企业网络中最常见的做法是使用三层交换机。三层交换机为每个VLAN创建一个逻辑三层接口叫做VLANIF接口华为/H3C或SVI接口思科。给VLANIF接口配上IP地址后这个IP就作为该VLAN内主机的网关地址。不同VLAN的主机把流量发给网关三层交换机再通过路由表转发到目标VLAN。配置示例华为交换机创建VLAN 10和VLAN 20并配置对应的VLANIF接口[Huawei]vlan batch 10 20 [Huawei]interface vlanif 10 [Huawei-Vlanif10]ip address 192.168.10.1 24 [Huawei-Vlanif10]quit [Huawei]interface vlanif 20 [Huawei-Vlanif20]ip address 192.168.20.1 24此时VLAN 10内的主机把网关设为192.168.10.1VLAN 20内的主机把网关设为192.168.20.1两台主机就能通过三层交换机互相通信了。这里有三个容易踩的坑值得提醒一下网关地址必须和终端主机配置一致。主机侧网关填错数据包就无法正确路由。VLANIF接口必须在对应VLAN里有物理端口。如果VLAN 20没有任何Access端口成员VLANIF 20即使配了IP地址也无法正常通信。三层交换机默认允许VLAN间互访。如果你只想让部分VLAN互通或者想要控制某些网段不允许访问某些网段就必须配置ACL访问控制列表来做策略。4. 完整实战办公室网络VLAN划分4.1 需求分析假设我们刚刚低价收到了一台华为千兆三层交换机现在要为一个小型办公室搭建一套带VLAN隔离的网络。需求如下办公区电脑属于VLAN 10网段为192.168.10.0/24网关为192.168.10.1服务器区属于VLAN 20网段为192.168.20.0/24网关为192.168.20.1监控摄像头属于VLAN 30网段为192.168.30.0/24网关为192.168.30.1办公区电脑需要访问服务器区但监控区不允许访问办公区和服务器区交换机上联一台路由器路由器负责访问互联网交换机负责内部VLAN间路由。这个需求非常典型涵盖了VLAN创建、端口划分、VLANIF配置、ACL策略、默认路由等核心知识点。4.2 华为交换机配置全流程下面给出完整的配置步骤可以直接照着敲。注意所有配置都在交换机命令行下执行。第一步创建VLANHuaweisystem-view [Huawei]vlan batch 10 20 30第二步配置VLANIF接口地址[Huawei]interface vlanif 10 [Huawei-Vlanif10]ip address 192.168.10.1 24 [Huawei-Vlanif10]quit [Huawei]interface vlanif 20 [Huawei-Vlanif20]ip address 192.168.20.1 24 [Huawei-Vlanif20]quit [Huawei]interface vlanif 30 [Huawei-Vlanif30]ip address 192.168.30.1 24 [Huawei-Vlanif30]quit第三步配置接入端口假设办公区电脑接在G0/0/1到G0/0/8端口服务器接在G0/0/9到G0/0/12端口监控接在G0/0/13到G0/0/16端口。为了减少重复命令可以用端口组批量配置。[Huawei]port-group group1 [Huawei-port-group-group1]group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/8 [Huawei-port-group-group1]port link-type access [Huawei-port-group-group1]port default vlan 10 [Huawei-port-group-group1]quit同样的方式配置服务器和监控端口只需要把VLAN号改成20和30即可。第四步配置上联Trunk口假设上联路由器的是G0/0/24端口需要把VLAN 10、20的流量送上去。监控VLAN 30不需要上联路由器因为监控不允许访问外部网络。[Huawei]interface gigabitethernet 0/0/24 [Huawei-GigabitEthernet0/0/24]port link-type trunk [Huawei-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20第五步配置ACL实现安全隔离需求要求监控区域不能访问办公区和服务器区。可以使用高级ACL来实现。[Huawei]acl 3000 [Huawei-acl-adv-3000]rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [Huawei-acl-adv-3000]rule 10 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [Huawei-acl-adv-3000]rule 15 permit ip [Huawei-acl-adv-3000]quit [Huawei]interface vlanif 30 [Huawei-Vlanif30]traffic-filter inbound acl 3000这里的思路是在VLAN 30的网关接口上对进入的流量做过滤。监控网段192.168.30.0/24访问办公网和服务器网段的流量被丢弃其余的流量放行。第六步配置默认路由为了让办公区和服务器区能够通过路由器访问互联网需要配置一条默认路由指向路由器。假设路由器LAN口IP是192.168.10.254[Huawei]ip route-static 0.0.0.0 0.0.0.0 192.168.10.254第七步保存配置配置完成后一定要保存配置否则设备重启后所有配置都会丢失。[Huawei]save系统会提示确认输入y即可。4.3 H3C与思科配置差异对比如果你收到的不是华为设备或者公司里同时存在多个品牌可以参考下面的差异点快速切换思路。H3C创建VLAN和配置VLANIFH3Csystem-view [H3C]vlan batch 10 20 30 [H3C]interface vlan-interface 10 [H3C-Vlan-interface10]ip address 192.168.10.1 24H3C配置Trunk[H3C]interface gigabitethernet 1/0/24 [H3C-GigabitEthernet1/0/24]port link-type trunk [H3C-GigabitEthernet1/0/24]port trunk permit vlan 10 20注意H3C用的是permit华为用的是allow-pass这个差异也经常让跨品牌操作的人迷糊。思科创建VLAN和配置SVISwitchenable Switch#configure terminal Switch(config)#vlan 10 Switch(config-vlan)#name Office Switch(config-vlan)#exit Switch(config)#interface vlan 10 Switch(config-if)#ip address 192.168.10.1 255.255.255.0 Switch(config-if)#no shutdown思科默认VLAN间路由也是放行的ACL配置使用access-list和ip access-group思路相通语法不同。对于只有一台交换机、不涉及多品牌混合管理的小型网络推荐优先使用H3C或华为系的命令行风格命令直观、提示信息完整对新手更友好。5. 常见问题与排查思路5.1 端口划分后设备不通这是新手配置VLAN后遇到最多的现象把端口划到VLAN 10后接在端口上的电脑就无法访问网络了。排查思路如下第一检查电脑的IP地址是否在VLAN 10对应的网段内。VLAN划分不会自动给电脑分配IP地址你需要手动配置静态IP或者确保DHCP服务器在对应VLAN内可用。第二检查电脑的网关是否指向VLAN 10的VLANIF接口地址。如果VLANIF 10的IP是192.168.10.1电脑网关必须填192.168.10.1。第三检查端口配置是否生效。在交换机上执行[Huawei]display port vlan可以看到每个端口当前的VLAN类型和PVID。第四检查交换机端口是否被关闭或者被错误配置了端口安全策略。用display interface查看端口状态。5.2 跨交换机VLAN通信失败如果你的网络里有两台交换机A交换机上的VLAN 10设备要访问B交换机上的VLAN 10设备结果不通。这通常不是VLAN本身的问题而是交换机之间的Trunk链路没有配好。排查重点两端交换机互联端口都必须是Trunk类型。Trunk端口必须放通VLAN 10。两端Trunk端口的PVID最好保持一致。如果上面的配置都正确检查物理链路用display link-state或display interface brief查看端口是否Up。这里给出一个华为交换机的常用检查命令Huaweidisplay interface trunk5.3 VLAN间能互相ping通但无法访问互联网这种场景多数情况下是路由问题。VLAN间的路由走的是三层交换机的VLANIF接口而访问互联网需要默认路由指向上联路由器。先检查三层交换机上有没有默认路由[Huawei]display ip routing-table如果发现没有默认路由就按前面实战章节的方式补上ip route-static 0.0.0.0 0.0.0.0 路由器地址。如果默认路由已经存在再检查路由器本身是否有回程路由。很多时候交换机的默认路由指向了路由器但路由器不知道192.168.20.0/24和192.168.30.0/24网段应该回给交换机导致流量有去无回。5.4 华为交换机忘记登录密码怎么办这是一个比较敏感的场景。首先强调任何密码恢复操作都必须确保设备归属合法个人私自重置他人设备密码是不被允许的生产环境下未经授权操作可能造成严重事故。如果是你自己管理的设备忘记了Console密码华为交换机的官方标准流程一般是通过Console口连接设备重启设备在启动阶段按CtrlB进入BootLoad菜单选择清除Console密码的选项然后重启设备。不同版本菜单名称略有差异常见的是“Clear password for console user”或类似选项。进入BootLoad菜单本身可能还有密码默认密码在不同版本中不一样需要查对应版本的官方文档。这个操作会影响设备启动生产环境一定要在窗口期进行提前备份配置先搞清楚设备里有哪些关键配置避免恢复密码后配置丢失。5.5 ARP攻击导致网络卡顿热搜词里有一条“华三s5110交换机开启arp防护”这说明ARP攻击是企业网络中的高发问题。现象是某个VLAN内的设备上网时断时续网关ping不通或者网络延迟很大。ARP攻击的本质是攻击者伪造网关的MAC地址向网络内发送大量虚假ARP报文导致终端设备的ARP缓存表被污染正常流量被导向错误位置。解决思路分几步首先在终端上执行arp -d清空ARP缓存观察是否恢复然后在交换机上配置ARP防攻击策略。以H3C为例可以开启ARP源抑制和ARP表项固定[H3C]arp source-suppression enable [H3C]arp source-suppression limit 10华为交换机的类似配置是[Huawei]arp anti-attack check user-ip-and-mac最简单的运维手段是做好端口隔离和DHCP Snooping绑定让终端无法伪造IP和MAC。5.6 常见问题速查表问题现象常见原因解决思路端口划分VLAN后不通电脑IP不在对应网段检查IP地址与网关配置跨交换机VLAN不通Trunk未放通VLAN检查Trunk配置和物理链路VLAN间能通但上不了网缺少默认路由或回程路由检查路由表与路由器配置网络时断时续ARP攻击或环路检查ARP表配置防攻击策略设备重启后配置丢失没有执行save配置完成后立即保存手机/电脑获取不到IPDHCP服务器未做VLAN配置在DHCP服务器上配置对应网段的地址池6. VLAN网络最佳实践与工程建议6.1 先规划再动手拿到交换机就急着敲命令是很多新手最爱犯的错。一个VLAN划分错了后面返工的代价比你规划的时间大得多。在动设备之前先画一张简单的网络拓扑图。不需要用专业绘图软件纸上画也行。明确有哪些业务类型需要隔离每个业务类型占用哪些端口交换机之间哪些端口做Trunk互联网关IP、网段、VLAN ID如何分配哪些VLAN之间需要通信哪些需要阻断。VLAN ID的规划也要养成好习惯。比如研发用10-19测试用20-29生产用30-39管理用99互联用100-109。这样看到VLAN ID大概就知道业务归属排障时非常方便。6.2 安全配置要做到位VLAN本身是一种隔离手段但它不是安全边界。生产环境建议做好以下几件事配置DHCP Snooping。防止私接小路由器或者设备仿冒DHCP服务器下发错误地址。配置端口安全。限制端口下学习的MAC数量防止设备私自接交换机扩大广播域。配置风暴控制。对广播、组播、未知单播流量设置阈值防止广播风暴打瘫整台交换机。管理VLAN独立。不要用VLAN 1作为管理VLAN建议单独划分一个管理网段只允许运维人员访问。SSH代替Telnet。如果交换机支持SSH优先使用SSH远程管理避免明文密码在网络上传输。6.3 配置管理要规范不管是个人学习还是生产环境配置交换机都要养成以下习惯配置前先备份当前配置。每次变更后立即保存。关键变更操作尽量在业务低峰期进行。记录每次变更的内容、时间和操作人。不要直接在设备上敲完命令就跑要用display命令确认配置生效。对于华为设备保存配置用save备份配置可以用display current-configuration导出文本保存。6.4 密码与账号管理企业级交换机默认可能开启了一些不需要的服务比如Telnet、HTTP等。建议关闭不必要的管理服务只保留SSH和Console。修改默认账号密码不要使用admin/admin这类弱口令。为不同运维人员创建独立账号避免多人共用一个超级管理员账号。设置密码老化策略定期更换。华为交换机开启SSH的大致思路是[Huawei]rsa local-key-pair create [Huawei]user-interface vty 0 4 [Huawei-ui-vty0-4]protocol inbound ssh [Huawei-ui-vty0-4]authentication-mode aaa [Huawei]aaa [Huawei-aaa]local-user admin password irreversible-cipher Admin123 [Huawei-aaa]local-user admin service-type ssh [Huawei-aaa]local-user admin privilege level 15具体参数需要根据设备版本调整但思路是通用的。6.5 性能与扩展性考虑如果交换机承载的流量比较大需要注意不要把两台交换机之间的链路只做一根Trunk。有条件的话做链路聚合Eth-TrunkH3C叫Link Aggregation思科叫EtherChannel既能增加带宽又能提高可靠性。对于监控这类大流量业务最好单独VLAN避免和办公流量抢占带宽。高密度接入场景下关注交换机端口缓存大小。缓存小的交换机在大流量突发时容易出现丢包。千兆交换机虽然够用但如果公司规模可能扩展优先选择带万兆上行口的型号为未来发展留余地。6.6 从“能通”到“可控”很多刚接触VLAN的人成就感停留在“不同VLAN能ping通了”这个层面。但真实网络工程的要求远不止于此。一个合格的网络方案不仅要让该通的通还要让不该通的不通。VLAN划分只是第一步配合ACL做访问控制、配合QoS做流量调度、配合链路聚合做冗余才能真正算是一个可用、可控、可维护的网络。举一个最简单的例子VLAN 10和VLAN 20都能互相ping通看起来很完美。但如果你希望VLAN 10内的普通员工不能访问VLAN 20内的数据库服务器端口就需要ACL策略做精细化管控。这类需求在实际项目中非常常见。7. 最后说点实在的回到开头的那个场景。当你看到“发现这里有vlan交换机手快有慢了拍大腿”这种消息时真正拉开差距的不是谁手速快而是谁拿到设备之后能快速把它变成一套可用、可控、安全的网络基础设施。VLAN交换机的价值不在于它外壳上印着哪个品牌、有几个千兆口而在于你能否理解Access和Trunk的区别能否规划出合理的VLAN分段能否在跨品牌命令行之间快速切换思路能否在网络出问题时用display vlan、display interface trunk、display ip routing-table这些命令快速定位故障。如果你之前只用过傻瓜交换机这篇文章里涉及的配置内容可能稍微有点多但没关系找一台真机哪怕是二手的老款华为或H3C交换机按照实战章节从头敲一遍把VLAN 10、20、30建出来把端口划进去把VLANIF配好再试着自己ping通、断掉、排错这个过程比看十篇教程都管用。等你亲手把同一台交换机分成三个互不干扰又按需互通的网络再回头看那句“手快有慢了拍大腿”你会比谁都清楚设备可以碰运气捡漏但网络的真本事只能靠一行一行敲出来。