VLAN 技术
VLAN 技术的需求
介绍:VLAN(Virtual Local Area Network,虚拟局域网)是在物理局域网基础上,通过逻辑划分形成的独立网络,工作于 OSI 模型第二层(数据链路层),核心价值是隔离广播域、增强网络安全性并提升网络管理灵活性,是企业级局域网设计的核心技术之一。
需求:传统二层交换机所有端口默认处于同一个广播域,随着网络规模扩大,会出现广播风暴风险(广播帧在全网扩散,占用大量带宽,导致网络性能下降)、安全性差(不同部门设备处于同一广播域,数据易被窃取或干扰)、管理繁琐(设备物理位置固定,调整工作组需重新布)。
解决:VLAN 通过将单台物理交换机 “逻辑拆分” 为多台独立交换机,让不同 VLAN 内的设备仅在本 VLAN 内通信,从根本上解决上述问题。
VLAN ID取值
VLAN ID:区分不同 VLAN 的标识,基于 802.1Q 标准,VLAN ID 为 12 位二进制数,范围与用途如下:
VLAN标签格式
VLAN 的核心作用
1. 隔离广播域,提升网络性能
每个 VLAN 独立广播域,避免广播帧在全网扩散,减少带宽浪费,降低 “广播风暴” 风险(如一个部门的广播帧不会影响其他部门 VLAN)。
2. 增强网络安全性
不同 VLAN 间默认无法直接通信(需三层设备转发),可实现业务隔离(如 “研发 VLAN” 与 “办公 VLAN” 隔离),防止非授权设备访问敏感数据。
3. 灵活构建虚拟工作组
VLAN 划分不受设备物理位置限制,只需通过配置调整端口所属 VLAN,即可将不同物理位置的设备归入同一工作组(如跨楼层的研发人员归入 “研发 VLAN”),减少布线调整成本。
4. 简化网络管理
按部门划分 VLAN 后,故障排查、流量监控可按 VLAN 精准定位,降低管理复杂度(如仅需监控 “服务器 VLAN” 的流量,无需关注全网)。
VLAN 的划分方式
VLAN 划分需结合业务需求选择,主流划分方式如下:
划分方式 | 核心逻辑 | 适用场景 | 优点 | 缺点 |
基于端口划分 | 按交换机端口静态指定所属 VLAN(最常用) | 设备位置固定的场景(如办公区、服务器区) | 配置简单、稳定性高、易排查 | 设备移动时需重新配置端口 |
基于 MAC 地址划分 | 按设备 MAC 地址绑定 VLAN | 设备移动频繁的场景(如笔记本、无线终端) | 设备移动后自动归属原 VLAN,灵活性高 | 需手动录入大量 MAC 地址,管理成本高 |
基于协议划分 | 按数据包协议类型(如 IP、IPX)划分 VLAN | 多协议共存的 legacy 网络(现较少用) | 适配多协议环境 | 仅支持少数协议,兼容性差 |
基于子网划分 | 按设备 IP 地址 / 子网划分 VLAN | IP 规划清晰的场景(如 “192.168.1.0/24” 归 VLAN10) | 自动匹配 IP 与 VLAN,减少配置量 | 需交换机支持 IP 识别,对非 IP 流量不生效 |
VLAN 的关键端口类型
1. Access 端口(接入端口)
· 核心作用:连接终端设备(如 PC、服务器),仅允许一个 VLAN的流量通过;
· 标签操作规则:
· 接收数据:终端发送的 “无标签帧”,自动添加端口所属 VLAN 的标签(如 Access 端口属 VLAN10,接收帧添加 VLAN10 标签);
· 发送数据:剥离帧的 VLAN 标签,以 “无标签帧” 发送给终端(终端无法识别标签);
· 默认配置:交换机所有端口初始为 Access 端口,归属 VLAN1。
2. Trunk 端口(干道端口)
· 核心作用:连接交换机与交换机、交换机与三层设备,允许多个 VLAN 的流量通过(实现跨交换机 VLAN 通信);
· 标签操作规则:
· 接收数据:若帧带标签且在 “允许 VLAN 列表” 内,直接转发;若帧无标签,添加 “Native VLAN”(默认 VLAN1)标签;
· 发送数据:仅剥离 “Native VLAN” 的标签(无标签发送),其他 VLAN 的帧带标签发送;
· 允许 VLAN 列表:控制哪些 VLAN 可通过 Trunk 端口(Cisco 默认允许所有 VLAN,华为 / 华三默认不允许任何 VLAN,需手动配置)。
3. Hybrid 端口(混合端口,华为 / 华三主流)
· 核心作用:兼具 Access 与 Trunk 功能,可连接终端或其他交换机,支持多个 VLAN 无标签发送(Trunk 仅允许 Native VLAN 无标签);
· 标签操作规则:
· 通过 “PVID”(端口默认 VLAN)定义无标签帧的归属 VLAN;
· 通过 “Untagged VLAN 列表” 指定哪些 VLAN 的帧发送时剥离标签,“Tagged VLAN 列表” 指定带标签发送的 VLAN;
· 适用场景:需灵活控制标签转发的场景(如连接 IP 电话与 PC 的同一端口,分别归属 “语音 VLAN” 和 “办公 VLAN”)。
VLAN 的工作流程
1. 单交换机 VLAN 通信流程
以 “基于端口划分 VLAN” 为例(PC1 属 VLAN10,PC2 属 VLAN10,PC3 属 VLAN20):
- PC1 发送数据帧(无标签)到交换机 Access 端口(属 VLAN10);
- 交换机为帧添加 VLAN10 标签,查询 MAC 地址表,发现 PC2 在同一 VLAN10 的 Access 端口;
- 交换机剥离 VLAN10 标签,将无标签帧发送给 PC2;
- PC3 属 VLAN20,交换机不会将 VLAN10 的帧转发到 VLAN20 端口,实现 VLAN 隔离。
2. 跨交换机 VLAN 通信流程
需通过 Trunk 端口连接两台交换机(SWA 与 SWB),流程如下:
- PC1(SWA 的 VLAN10 Access 端口)发送无标签帧,SWA 添加 VLAN10 标签;
- SWA 通过 Trunk 端口(允许 VLAN10)将带 VLAN10 标签的帧发送给 SWB;
- SWB 接收帧后,查询 MAC 地址表,发现 PC4(SWB 的 VLAN10 Access 端口);
- SWB 剥离 VLAN10 标签,将无标签帧发送给 PC4;
- 若帧属未允许的 VLAN(如 VLAN30),Trunk 端口会丢弃该帧。
3. 跨 VLAN 通信条件
VLAN 间默认无法通信(二层隔离),需通过三层设备(路由器、三层交换机) 实现转发,核心方式为:
· 单臂路由:路由器一个物理端口通过子接口对应多个 VLAN,子接口配置不同 VLAN 的网关 IP;
· 三层交换机 SVI(交换虚拟接口):为每个 VLAN 创建 SVI 接口并配置网关 IP,通过三层转发实现 VLAN 间通信(效率高于单臂路由)。
广播域与冲突域
广播域:广播帧(目的 MAC 为FFFF.FFFF.FFFF)能到达的设备范围。路由器的三层接口处于独立的广播域中,终端主机发出的广播帧在三层接口被终止。VLAN 的核心作用是缩小广播域—— 每个 VLAN 对应一个独立广播域,广播帧仅在所属 VLAN 内转发
冲突域:冲突域是指能够发生电信号冲突的物理网段。HUB的所有接口都在同一个冲突域中,终端主机共享HUB的带宽。交换机每个接口都是一个冲突域,终端主机独占接口的全部带宽。