
简介这份文档面向计算机网络课程的学习者尤其是正在完成局域网管理与交换机配置实验的学生帮助其掌握小型交换式以太网的设计、配置与管理方法。内容围绕使用Boson Network Designer与Boson Netsim展开涵盖4台PC与Cisco Catalyst 1912交换机的拓扑搭建、IP地址分配与连通性测试并系统讲解交换机四种工作模式、端口开启、端口安全、静态MAC地址绑定、远程管理IP与缺省网关配置以及VLAN划分与验证等关键操作。资源包内含1个docx文件约473KB结构紧凑适合作为实验报告参考与操作手册使用。目前已有190人学习下载读者可借助其中的命令示例与配置流程快速理解交换机配置逻辑掌握端口安全与VLAN管理的实践技能为后续网络管理相关工作积累可复用的操作经验。1. 局域网管理及交换机配置从一台裸机到跨 VLAN 互通的最小闭环实验室里最常见的场景是八台 PC、两台接入交换机、一台三层交换机摆在桌上老师丢下一句“把 VLAN 划好让不同网段能通”然后转身就走。你打开终端面对Switch提示符脑子里只有“VLAN”三个字母却不知道第一条命令该敲什么。局域网管理及交换机配置这件事说到底就是把“物理上连在一起”变成“逻辑上按需隔离、按需互通”的过程。它解决的核心问题是广播域太大导致的性能下降和安全隐患适合所有需要动手做网络实验的在校学生、刚入行的网络运维以及想从“会背概念”跨到“能配设备”的从业者。VLAN 划分、Trunk 链路、VLAN 间通信这三件事串起来就是局域网管理的最小闭环。下面按“先跑通、再调优、后避坑”的节奏把每一步的命令、参数和翻车点讲清楚。2. 先搞懂 VLAN、Trunk 和 PVID为什么你的 PC 明明插对了口却 ping 不通2.1 VLAN 的本质把一个物理交换机切成几台逻辑交换机VLANVirtual Local Area Network不是“给端口贴个标签”这么简单。它的本质是把一个物理交换机在逻辑上切分成多个广播域每个 VLAN 就是一个独立的二层网络。同一 VLAN 内的设备可以直接二层通信不同 VLAN 之间默认完全隔离必须经过三层设备才能互通。为什么需要它假设一个实验室有 40 台机器全在同一个网段任何一台机器发一个 ARP 广播其余 39 台都要处理。广播域越大广播风暴的风险越高性能越差。划 VLAN 之后广播被限制在各自的 VLAN 内安全性也上来了——财务的机器和学生的机器不在同一个广播域抓包也抓不到对方的东西。配置 VLAN 的核心命令就两条创建 VLAN、把端口划进去。以华为交换机为例Huawei system-view # 进入系统视图 [Huawei] sysname SW1 # 修改设备名方便后续识别 [SW1] vlan batch 10 20 30 # 批量创建 VLAN 10、20、30 [SW1] interface GigabitEthernet 0/0/1 # 进入 1 号端口 [SW1-GigabitEthernet0/0/1] port link-type access # 端口类型设为 access [SW1-GigabitEthernet0/0/1] port default vlan 10 # 把该端口划入 VLAN 10 [SW1-GigabitEthernet0/0/1] quitport link-type access表示这个端口只属于一个 VLAN通常接终端设备PC、打印机、服务器。port default vlan 10是把这个端口打上 VLAN 10 的标签。注意Access 端口发出的帧不带 VLAN 标签PC 完全感知不到 VLAN 的存在。2.2 Trunk 链路让多个 VLAN 走同一根网线如果两台交换机之间要为每个 VLAN 都拉一根线那 10 个 VLAN 就要 10 根线显然不现实。Trunk 链路的作用就是让多个 VLAN 的流量复用同一条物理链路。它的原理是在帧里插入 802.1Q 标签4 字节用 VLAN ID 字段标识这个帧属于哪个 VLAN。[SW1] interface GigabitEthernet 0/0/24 # 进入连接另一台交换机的端口 [SW1-GigabitEthernet0/0/24] port link-type trunk # 设为 trunk 类型 [SW1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 # 允许这些 VLAN 通过port trunk allow-pass vlan是白名单机制只有列表里的 VLAN 才能通过这条 Trunk。默认情况下华为交换机的 Trunk 端口只允许 VLAN 1 通过所以如果你不敲这条命令VLAN 10 的流量会被直接丢弃——这是新手最常见的“配了但不通”的原因之一。2.3 PVID 和 VLAN ID 的区别一个决定“不打标签时算哪个 VLAN”PVIDPort VLAN ID是端口层面的属性VLAN ID 是帧层面的标识。当 Trunk 端口收到一个不带标签的帧时交换机会把它当作 PVID 对应的 VLAN 来处理。华为交换机 Trunk 端口默认 PVID 是 1可以用port trunk pvid vlan 10修改。这里有一个经典翻车场景两台交换机互联一端 Trunk 的 PVID 是 10另一端是 1结果 VLAN 10 的流量在第二台交换机上被归到了 VLAN 1直接串网。所以做 Trunk 互联时两端 PVID 要么保持一致要么明确知道自己在做什么。PVID 和 VLAN ID 的区别用一句话概括就是VLAN ID 写在帧里PVID 写在端口配置里不带标签的帧按 PVID 归类。3. 跨 VLAN 通信怎么落地三层交换和单臂路由两条路3.1 三层交换机 SVI实验室里最常用的方案跨 VLAN 通信的本质是让一个设备同时属于多个 VLAN并在这些 VLAN 之间做路由转发。三层交换机通过 SVISwitch Virtual Interface实现这一点每个 VLAN 对应一个虚拟接口配上网关地址VLAN 间的流量就由这台交换机路由。以华为 S5700 为例假设 VLAN 10 网段是 192.168.10.0/24VLAN 20 是 192.168.20.0/24[SW1] interface Vlanif 10 # 创建 VLAN 10 的虚拟接口 [SW1-Vlanif10] ip address 192.168.10.1 24 # 配置网关地址 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] quit [SW1] ip routing # 确保三层路由功能已开启配完之后VLAN 10 里的 PC 把网关指向 192.168.10.1VLAN 20 的 PC 指向 192.168.20.1两边就能互 ping 了。三层交换机内部会维护一张路由表直连网段自动生成路由条目不需要额外配静态路由。关键参数说明ip address后面的掩码可以用 24 也可以用 255.255.255.0效果一样。ip routing在部分华为三层交换机上默认开启但如果你发现 VLAN 间不通先确认这条命令有没有生效用display current-configuration | include routing查一下。3.2 单臂路由只有二层交换机时的替代方案如果手头只有二层交换机没有三层设备可以用路由器的一个物理口做子接口来实现 VLAN 间通信。这就是单臂路由Router-on-a-Stick。Router(config)# interface GigabitEthernet0/0.10 # 创建子接口 Router(config-subif)# encapsulation dot1Q 10 # 关联 VLAN 10 Router(config-subif)# ip address 192.168.10.1 255.255.255.0 Router(config-subif)# exit Router(config)# interface GigabitEthernet0/0.20 Router(config-subif)# encapsulation dot1Q 20 Router(config-subif)# ip address 192.168.20.1 255.255.255.0 Router(config-subif)# exit Router(config)# interface GigabitEthernet0/0 Router(config-if)# no shutdown # 物理口必须开启这是思科路由器的配法华为路由器对应命令是dot1q termination vid 10。单臂路由的缺点是所有 VLAN 间流量都走同一个物理口带宽受限而且配置比 SVI 繁琐。实验室里能用三层交换机就用三层交换机单臂路由更多是考试题和旧设备场景下的备选。3.3 验证连通性别只看 ping还要看 ARP 和 MAC 表配完之后怎么确认真的通了ping 只是第一步。更靠谱的验证顺序是display vlan确认 VLAN 创建成功、端口划入正确。display interface brief确认 Trunk 端口 up、VLAN 允许列表正确。display arp看网关是否学到了 PC 的 ARP 条目。display mac-address确认 MAC 地址表里端口和 VLAN 的对应关系。最后才是从 PC ping 网关、ping 对端 PC。如果 ping 不通但 ARP 学到了问题大概率在三层路由或 ACL如果 ARP 都没学到问题在二层转发或端口配置。这个排查顺序能帮你快速定位问题在哪一层。4. 避坑与排查VLAN 配置翻车的五个血泪现场4.1 现象Trunk 配了但 VLAN 10 不通VLAN 1 却正常原因Trunk 端口默认只允许 VLAN 1 通过port trunk allow-pass vlan没有把 VLAN 10 加进去。解决进入 Trunk 端口执行port trunk allow-pass vlan 10 20或者用port trunk allow-pass vlan all放行所有 VLAN生产环境慎用。4.2 现象两台交换机互联后PC 能 ping 通同 VLAN 的机器但跨交换机就不行原因两端 Trunk 的 PVID 不一致或者一端是 Access 一端是 Trunk。解决用display port vlan查看两端端口的 PVID 和 VLAN 允许列表确保 Trunk 两端配置对称。如果一端是 Access它不会转发带标签的帧必须改成 Trunk。4.3 现象三层交换机配了 Vlanif 地址PC 网关也指了但跨 VLAN ping 不通原因三层交换机的ip routing没开或者 PC 的网关地址配错了。解决执行display current-configuration | include routing确认路由功能开启在 PC 上用ipconfig确认网关地址和 Vlanif 地址一致。还有一个隐蔽原因Vlanif 接口状态是 down 的因为该 VLAN 下没有任何 up 的物理端口。用display interface Vlanif 10查看状态。4.4 现象Wireshark 抓包看不到 VLAN 标签原因抓包位置在 Access 端口Access 端口发出的帧已经剥掉了 VLAN 标签。解决把抓包点移到 Trunk 链路上或者在交换机上配置端口镜像把 Trunk 端口的流量镜像到抓包口。另外Windows 网卡默认会剥离 802.1Q 标签需要在网卡驱动属性里开启“优先级和 VLAN”支持。4.5 现象改了 PVID 之后原本正常的 VLAN 突然不通了原因PVID 修改会影响不带标签帧的归类。如果 Trunk 端口 PVID 从 1 改成 10原本不带标签的 VLAN 1 流量会被归到 VLAN 10。解决修改 PVID 前先确认该端口上有没有不带标签的流量。如果只是交换机互联两端 PVID 保持一致即可如果端口还接了终端设备建议保持 PVID 为 1用port trunk allow-pass控制 VLAN 通过列表。5. 用 VLAN 间 ACL 做精细控制让该通的通不该通的别想通VLAN 间通信打通之后下一个需求往往是“能通但不能全通”。比如实验室里学生 VLAN 可以访问服务器 VLAN但不能访问管理 VLAN。这时候就需要在三层交换机上配 ACL访问控制列表。华为交换机的 ACL 配置分两步定义规则、应用到 Vlanif 接口。假设要禁止 VLAN 10192.168.10.0/24访问 VLAN 30192.168.30.0/24允许其他流量[SW1] acl number 3000 # 创建高级 ACL [SW1-acl-adv-3000] rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW1-acl-adv-3000] rule 10 permit ip # 放行其余流量 [SW1-acl-adv-3000] quit [SW1] interface Vlanif 10 [SW1-Vlanif10] traffic-filter inbound acl 3000 # 在 VLAN 10 入方向应用 ACLrule 5和rule 10的数字是步长中间留空是为了以后插入新规则。traffic-filter inbound表示对进入 Vlanif 10 的流量做过滤。注意方向inbound 是在流量进入接口时检查outbound 是在流量离开接口时检查。一般建议在入方向做过滤减少无效转发。验证 ACL 是否生效可以用display acl 3000查看规则匹配计数或者在 PC 上 ping 对端看是否被阻断。如果发现 ACL 配了但没生效先检查traffic-filter有没有应用到正确的 Vlanif 和正确的方向。一个容易忽略的点ACL 规则是按顺序匹配的一旦匹配到一条规则就停止。所以deny规则要放在permit前面否则先匹配到permit ip就全放行了。这个顺序问题在考试和实际项目里都是高频翻车点。最后说一个我自己的习惯每次配完 VLAN 和 ACL先save再display saved-configuration确认配置已写入。实验室设备经常被断电重启不保存的话下次开机就是裸机状态前面配的全白费。这个习惯帮我省过很多次“后悔药”。希望帮到你。本文还有配套的精品资源点击获取