VLAN简介

发布时间:2026/8/5 9:21:57
VLAN简介
一、VLAN基础1.1 什么是VLANVLANVirtual Local Area Network即虚拟局域网是一种将物理上的局域网LAN在逻辑上划分成多个独立广播域的通信技术。它允许网络管理员将处于不同物理位置的设备按照功能、部门或项目等逻辑进行分组使其如同连接在同一个物理网段中一样通信。1.2 为什么需要VLAN早期的以太网基于CSMA/CD机制所有设备共享一个通信介质。随着网络规模扩大带来了严重问题而VLAN正是为了解决这些问题而生痛点问题描述VLAN的解决方案广播泛滥一个设备发送的广播帧会被交换机泛洪到全网严重消耗带宽和CPU资源。将网络划分为多个VLAN每个VLAN就是一个独立的广播域。广播帧被限制在所属VLAN内有效提升了网络性能。安全薄弱在同一广播域内任何设备都可能收到或发起针对所有设备的攻击如ARP欺骗。不同VLAN间的设备在二层数据链路层是相互隔离的无法直接通信大大增强了网络的安全性。管理困难用户或部门物理位置变动时需要重新布线和配置网络灵活性差。用户可以不受物理位置限制根据其逻辑属性如部门划分到同一个VLAN极大简化了网络管理和维护。1.3 VLAN的四大受益限制广播域节省带宽提高网络处理能力。增强局域网安全性不同VLAN间的用户不能直接二层通信。提高网络健壮性故障被限制在一个VLAN内不会影响其他VLAN。灵活构建虚拟工作组网络构建和维护更方便灵活。二、VLAN的工作原理与帧结构2.1 VLAN的“身份证”IEEE 802.1Q标签要让交换机识别一个数据帧属于哪个VLAN就必须在以太网帧中插入一个“VLAN标签”。这个标准由IEEE 802.1Q定义。标签插入位置在以太网帧的“源MAC地址”和“协议类型”字段之间插入4个字节32位的VLAN标签。802.1Q标签结构详解TPID标签协议标识符16位固定值为0x8100用于标识该帧携带了VLAN标签。TCI标签控制信息16位包含三个子字段Priority优先级3位用于QoS服务质量定义数据帧的优先级0-7。CFI规范格式指示器1位用于兼容不同类型的网络以太网中通常为0。VIDVLAN标识符12位这是VLAN的核心标识。取值范围为1 ~ 4094其中0和4095保留。交换机利用VLAN标签中的VID来识别数据帧所属的VLAN广播帧只在同一VLAN内转发这就将广播域限制在一个VLAN内。2.2 交换机的内部处理流程交换机处理VLAN数据帧遵循一套严格的逻辑接收Ingress从端口收到数据帧检查是否带标签。若无标签则打上该端口的PVID端口默认VLAN ID若有标签则读取其VID。转发Forwarding交换机查询MAC地址表并结合VID进行转发。帧只能在同一个VID的端口间转发。发送Egress根据出端口的类型决定是否剥离标签再发送。三、VLAN的三种端口类型主流交换机端口分为Access、Trunk和Hybrid三种类型。它们的核心区别在于允许通过的VLAN数量和对VLAN标签Tag的处理方式。3.1 Access端口接入端口核心用途连接终端设备如电脑、打印机、IP电话等。核心特性“专一”。一个Access端口只能属于一个VLAN并只能传输该VLAN的流量。标签处理规则接收数据从终端收到无标签帧打上端口PVID标签。若收到带标签帧非本VLAN则丢弃。发送数据向终端发送帧时强制剥离VLAN标签以确保终端能正常识别终端无法解析标签。配置示例华为system-view interface GigabitEthernet 0/0/1 port link-type access # 设置为Access模式 port default vlan 10 # 加入VLAN 10同时PVID设为10配置示例思科configure terminal interface GigabitEthernet 0/1 switchport mode access # 设置为Access模式 switchport access vlan 10 # 加入VLAN 103.2 Trunk端口干道端口核心用途连接交换机与交换机或交换机与路由器。核心特性“多车道”。一个Trunk端口可以同时承载多个VLAN的流量。标签处理规则接收数据收到带标签帧若VLAN在允许列表中则接收。收到无标签帧则打上端口的PVIDNative VLAN标签。发送数据除Native VLAN外所有其他VLAN的帧都保留VLAN标签发送。Native VLAN的帧在发送时剥离标签Untagged。配置示例华为system-view interface GigabitEthernet 0/0/24 port link-type trunk # 设置为Trunk模式 port trunk allow-pass vlan 10 20 # 允许VLAN 10和20通过 port trunk pvid vlan 99 # 可选设置Native VLAN为99配置示例思科configure terminal interface GigabitEthernet 0/24 switchport mode trunk # 设置为Trunk模式 switchport trunk allowed vlan 10,20 # 允许VLAN 10和20通过 switchport trunk native vlan 99 # 可选设置Native VLAN为993.3 Hybrid端口混合端口核心用途华为/华三等厂商提供的灵活端口模式适用于复杂组网。核心特性“灵活”。它结合了Access和Trunk的特性可以手动控制哪些VLAN的帧带标签Tagged发出哪些不带标签Untagged发出。标签处理规则接收数据与Trunk端口规则完全相同。发送数据管理员可以精细配置对指定的VLAN剥离标签发送类似Access对指定的VLAN保留标签发送类似Trunk。配置示例华为system-view interface GigabitEthernet 0/0/3 port link-type hybrid port hybrid pvid vlan 10 port hybrid untagged vlan 10 # 发送VLAN 10时剥离标签 port hybrid tagged vlan 20 30 # 发送VLAN 20,30时保留标签四、VLAN的划分方式VLAN的划分可以基于多种依据最常见的是基于端口基于端口最常用按交换机端口静态划分。基于MAC地址根据设备的MAC地址动态划分用户移动位置无需重新配置。基于IP子网根据设备的IP地址所属子网划分。基于协议根据上层协议类型如IP、IPX划分。五、VLAN间路由跨VLAN通信基本原则VLAN是二层数据链路层的隔离技术。不同VLAN间的设备不能直接通信必须通过三层网络层设备进行路由转发。5.1 单臂路由Router-on-a-Stick原理在路由器的一个物理接口上创建多个逻辑子接口每个子接口对应一个VLAN并作为该VLAN的网关。配置示例思科interface GigabitEthernet0/0.10 encapsulation dot1Q 10 ip address 192.168.10.1 255.255.255.05.2 三层交换VLANIF / SVI原理使用三层交换机为每个VLAN创建一个虚拟三层接口VLANIF或SVI并配置IP地址作为网关。交换机内部通过硬件芯片实现高速路由转发。配置示例华为interface Vlanif 10 ip address 192.168.10.1 255.255.255.0六、VLAN高级特性6.1 Native VLAN本征VLAN定义Trunk端口上的PVID被称为Native VLAN。关键特性在Trunk链路上Native VLAN的数据帧不带标签传输。安全风险如果链路两端的Native VLAN配置不一致会导致VLAN信息错乱甚至引发VLAN跳跃攻击。最佳实践强烈建议将Native VLAN修改为一个未使用的VLAN ID如999并确保两端一致。6.2 Super VLAN超级VLAN目的节省IP地址。让多个VLANSub VLAN共享一个三层网关接口Super VLAN的SVI。工作原理Sub VLAN仅包含物理端口用于隔离广播域。它们之间的通信以及对外通信都依赖Super VLAN接口的ARP代理功能。6.3 Private VLAN私有VLAN目的解决同一VLAN内不同端口之间的隔离问题。工作原理将一个主VLANPrimary VLAN划分为多个辅助VLANSecondary VLAN包括隔离VLANIsolated VLAN端口间完全不能二层通信。群体VLANCommunity VLAN同群体内的端口可以通信不同群体间不能。七、VLAN安全与攻击防范7.1 常见的VLAN攻击交换机欺骗Switch Spoofing攻击者伪装成交换机通过DTP协议动态协商建立Trunk从而访问所有VLAN。双标签攻击Double Tagging攻击者发送双层VLAN标签的帧利用Native VLAN的不一致性使数据“跳跃”到其他VLAN。7.2 防御措施关闭未使用的端口shutdown并设置为Access模式。显式配置Trunk手动将互联端口设置为Trunk模式并关闭DTP协商switchport nonegotiate。限制Trunk允许的VLAN只放行必要的VLAN避免使用vlan all。修改默认Native VLAN将其改为一个不使用的VLAN ID。启用端口安全限制端口上学习的MAC地址数量。八、VLAN故障排查指南遇到VLAN不通的问题可按以下步骤排查检查VLAN创建确保VLAN已在交换机上创建。华为display vlan思科show vlan brief检查端口配置确认端口模式Access/Trunk和所属VLAN是否正确。华为display port vlan思科show interfaces trunk检查Trunk链路确认两端Trunk端口的允许VLAN列表和Native VLAN是否一致。检查VLAN间路由对于跨VLAN通信检查三层交换机VLANIF接口是否up/up并配置了正确的IP地址。华为display ip routing-table思科show ip interface brief检查终端配置确认终端设备的IP地址、子网掩码和网关是否正确。九、主流厂商VLAN配置命令速查操作华为/H3C思科/Cisco锐捷/Ruijie进入系统视图system-viewconfigure terminalconfigure terminal创建VLANvlan batch 10 20vlan 10vlan range 10,20配置Access端口port link-type accessport default vlan 10switchport mode accessswitchport access vlan 10switchport mode accessswitchport access vlan 10配置Trunk端口port link-type trunkport trunk allow-pass vlan 10 20switchport mode trunkswitchport trunk allowed vlan 10,20switchport mode trunkswitchport trunk allowed vlan add 10,20设置Native VLANport trunk pvid vlan 99switchport trunk native vlan 99switchport trunk native vlan 99保存配置savewrite memorywrite