铭鸿体育资讯网

网络通不通总靠运气,弱电人为何总被VLAN坑?一个方法彻底解决。

做弱电这些年,最头疼的就是网络配置。尤其是VLAN,明明按教程配了,设备就是不通,最后只能靠运气调整。其实,搞懂原理比记

做弱电这些年,最头疼的就是网络配置。尤其是VLAN,明明按教程配了,设备就是不通,最后只能靠运气调整。其实,搞懂原理比记命令重要得多。

为什么非要学VLAN?因为项目里三个问题太常见了。第一个是广播风暴,一个摄像头中毒,整个网络瘫痪,所有设备都跟着遭殃。VLAN能把广播域隔开,坏一个不影响其他。

第二个是安全隐患。财务部和监控摄像头在一个网络里,数据容易被监听甚至被篡改。VLAN相当于在交换机里砌了墙,财务数据别人看不见。

第三个是管理混乱。部门搬家要重新拉网线,布线改来改去费时费力。VLAN能打破物理位置限制,人换到哪,网络就划到哪,不用动线。

VLAN说白了就是虚拟隔离。想象一栋楼是交换机,不同房间就是不同的VLAN,房间之间的人不能随便串门。每个房间有个门牌号叫VLAN ID,范围从1到4094。

配置VLAN最容易出问题的是端口类型。端口分两种,Access端口只接终端设备,比如电脑、摄像头、打印机。它只属于一个VLAN,数据进出时标签自动加上或去掉,终端设备根本不知道有标签存在。

Trunk端口接交换机之间,或者交换机接路由器。它能同时走多个VLAN的数据,链路上数据始终带着标签,用来区分是从哪个VLAN来的。初学者先记住这两种就行,华为还有Hybrid端口,但暂时不用管。

下面用实战说清楚。假设一个项目,财务部用VLAN 10,监控部用VLAN 20,两台交换机级联。第一步,物理连接,用Console线连电脑,打开SecureCRT,波特率设置9600,进入系统视图输入system-view。

第二步,创建VLAN。用vlan batch 10 20一次创建两个,省事。然后配置Access端口,比如财务部的电脑接在G0/0/1口,输入interface GigabitEthernet 0/0/1,然后port link-type access,再port default vlan 10。监控部同理。

批量配置端口可以用interface range命令,比如interface range GigabitEthernet 0/0/1 to 0/0/10,一次性把所有端口设为Access并划入对应VLAN,效率高很多。

第三步,配置交换机之间的Trunk口。比如两台交换机都拿G0/0/24口级联,进入接口后设port link-type trunk,然后port trunk allow-pass vlan 10 20。注意只允许需要的VLAN通过,别放通所有,否则广播会泛滥。

如果财务部电脑要访问监控录像机,就需要跨VLAN通信。这时要用三层交换机或者路由器,创建VLANIF接口当网关。比如interface Vlanif10,配ip address 192.168.10.1 24,再把VLAN 20的网关配成192.168.20.1。两边设备把默认网关设成对应的IP就能通了。

不同品牌交换机命令不一样,但逻辑完全相同。华为的port link-type,华三也是port link-type,锐捷用switchport mode。华为的port trunk allow-pass vlan,华三用port trunk permit vlan,锐捷用switchport trunk allowed vlan。记住“Access接终端,Trunk连交换机,VLANIF当网关”这个核心,换什么牌子都能快速上手。

常见问题也简单。同一个VLAN两台电脑在不同交换机上ping不通,先检查级联口是不是Trunk,有没有允许那个VLAN通过。配了VLANIF但不同VLAN还是不通,看看终端设备的网关是不是设成了VLANIF的IP,还有三层交换机有没有开启ip routing。

默认VLAN 1所有端口都在里面,不建议删,但最好把管理VLAN移到别的VLAN,比如VLAN 100,然后把VLAN 1不用的端口关掉,安全很多。

最后给个建议,别在项目现场死记硬背命令。用eNSP或者Packet Tracer模拟器,在家里反复练,比在真设备上试错安全多了。原理通了,任何品牌的交换机配置都能触类旁通,再也不用靠运气了。