1. 项目概述:为什么“VLAN的三层交换连通”不是配置题,而是网络架构的分水岭
你手头有一台标着“三层交换”的设备,端口插满了网线,VLAN ID也按部门划好了——财务VLAN 10、人事VLAN 20、IT VLAN 30,每个VLAN下都有PC能互相ping通。但当你从财务部PC去ping人事部PC时,返回“请求超时”。你翻遍配置手册,反复检查interface Vlanif10、ip address 192.168.10.1 24、interface GigabitEthernet0/0/1、port link-type access、port default vlan 10……一切看起来都没错,可就是不通。这时候你才意识到:VLAN划分只是画了格子,而三层交换连通,才是真正让格子之间能开门、走人、递文件的那把钥匙。
这根本不是一道“照着命令敲完就完事”的实验题,它是中小型企业网络从二层广播域隔离迈向逻辑业务分区的关键跃迁点。VLAN本身不解决跨网段通信——它只负责“分隔”,就像一栋写字楼里每层楼装了独立门禁;而三层交换,才是给每层楼配了专属电梯+楼层间通道+统一门禁授权系统。你看到的port trunk pvid vlan 10、trunk allow-pass vlan all、vlan batch 10 20 30这些命令,背后是数据帧在物理链路上传输时的标签封装机制、交换机芯片对802.1Q帧的识别与剥离逻辑、以及三层转发表(FIB)如何将IP路由决策映射到硬件转发流水线。这不是CLI命令堆砌,而是对网络数据平面与控制平面协同工作的实操验证。
我做过27个中小企业的网络改造,其中19个卡在VLAN间互通这一环。最常见的误区,是把三层交换当成“带路由功能的交换机”来用,结果发现它比路由器还难调通——因为它的转发路径更隐蔽:数据包不经过CPU软转发,而是由ASIC芯片直通处理,一旦VLAN接口IP没启、Trunk链路没放行对应VLAN、PVID配置与终端期望不匹配,故障就静默发生,抓包都看不到ICMP请求发出。所以这篇内容,不教你怎么背命令,而是带你拆开三层交换机的“黑盒子”,看清VLAN标签怎么贴、怎么撕、怎么被路由决策引用,最终让财务部和人事部真正“说上话”。
2. 核心设计逻辑:三层交换连通的本质,是打破二层隔离的“有向通道”
2.1 为什么必须用三层交换?单臂路由不是更简单吗?
单臂路由(Router-on-a-Stick)确实能实现VLAN间互通:路由器一个物理口接交换机Trunk口,靠子接口(如G0/0/0.10、G0/0/0.20)绑定不同VLAN,每个子接口配IP作为对应VLAN网关。它结构清晰、故障点少,适合实验室或极小规模网络。但放到真实场景里,问题立刻暴露:
- 性能瓶颈:所有跨VLAN流量必须经路由器CPU处理,吞吐量被限制在百兆级(即使千兆口,软件路由也撑不住)。我实测过一台Cisco 2811跑单臂路由,当VLAN 10与VLAN 20间持续传输大文件时,CPU飙升至95%,其他VLAN业务全部延迟抖动。
- 单点故障:路由器挂了,整个跨VLAN通信中断。而三层交换机是分布式转发,控制平面(CPU)和数据平面(ASIC)分离,即使管理口宕机,已建立的三层转发表项仍能维持数分钟转发。
- 扩展性差:每新增一个VLAN,就得在路由器上配一个子接口、一条静态路由或等OSPF收敛。20个VLAN意味着20个子接口配置,维护成本指数级上升。
三层交换则完全不同:它把路由功能固化到交换芯片中。当你配置interface Vlanif10并配IP,交换机就在内部生成一条直连路由(C 192.168.10.0/24 is directly connected, Vlanif10);配置interface Vlanif20,再生成另一条。当PC1(192.168.10.10)发包给PC2(192.168.20.20),交换机查路由表知道下一跳是Vlanif20的直连网段,再查ARP表获取PC2的MAC,最后用硬件完成“VLAN标签剥离→IP头解析→MAC重写→VLAN标签重打→转发”全流程,全程毫秒级,且不消耗CPU资源。
提示:华为交换机默认关闭三层功能,必须先执行
system-view进入系统视图,再输入vlan batch 10 20 30创建VLAN,否则interface Vlanif10命令根本无法输入——这是新手踩坑第一高发点。
2.2 Trunk链路:不是“什么VLAN都放行”,而是“有选择地携带标签”
很多人把Trunk理解为“所有VLAN都通的管道”,这是致命误解。Trunk的本质,是在一条物理链路上传输多个VLAN的标记化流量,但它有严格的准入规则:
- 允许通过的VLAN列表(Allowed VLANs):
port trunk allow-pass vlan all看似放行所有,但实际生效的是vlan batch中已创建的VLAN。若你只创建了VLAN 10、20,即使写了allow-pass vlan all,VLAN 30的帧也不会被接收——因为交换机内部根本没有VLAN 30的转发表项。 - 本征VLAN(Native VLAN):Trunk链路上未打标签的帧,默认归属Native VLAN。华为交换机默认Native VLAN是1,且不可删除。这意味着:如果接入交换机的Trunk口Native VLAN是1,而你希望某台服务器不打标签直接接入VLAN 10,就必须显式配置
port trunk pvid vlan 10,否则该服务器流量会被当成VLAN 1处理,导致跨VLAN失败。 - PVID(Port VLAN ID)的作用边界:PVID只影响入方向的untagged帧。当PC发来无标签帧,交换机根据PVID将其归入指定VLAN;但出方向,只要帧属于Trunk允许的VLAN,就会被打上对应标签发送。
port trunk pvid vlan 10不会让VLAN 10的帧不打标签——它只决定“谁进来算VLAN 10”。
我遇到过最典型的故障:客户用斐讯K2P做单臂路由,WAN口接三层交换机Trunk口,但K2P的VLAN绑定设置里只绑定了VLAN 10,没放行VLAN 20。结果财务部(VLAN 10)能上网,人事部(VLAN 20)完全断网。抓包发现K2P收到VLAN 20帧后直接丢弃——因为它的Trunk口只认VLAN 10标签。解决方案不是改交换机,而是进K2P后台,在“VLAN绑定”里把VLAN 20也勾选上。这说明:Trunk是双向契约,两端必须对齐允许VLAN列表。
2.3 三层接口(Vlanif):不是虚拟网卡,而是路由终结点
interface Vlanif10常被误认为“给VLAN 10建个虚拟网卡”,其实它本质是该VLAN的三层网关终结点。关键特性有三:
- 必须与VLAN存在强绑定:Vlanif10只能存在当且仅当VLAN 10已被创建(
vlan 10)。删除VLAN 10,Vlanif10自动消失。 - IP地址即网关地址:PC的网关必须设为Vlanif10的IP(如192.168.10.1),否则PC发往其他网段的包会因找不到网关而丢弃。我见过客户把网关设成192.168.10.254,而Vlanif10配的是192.168.10.1,结果全网跨VLAN失败——因为PC根本不知道该把包发给谁。
- ARP响应由Vlanif接口发起:当PC1问“192.168.20.1的MAC是多少”,三层交换机收到ARP请求后,由Vlanif20接口响应,源MAC是交换机对应VLAN的MAC(非物理口MAC)。这点决定了抓包时看到的ARP响应源MAC,是Vlanif20的MAC地址,而非GigabitEthernet0/0/24的MAC。
注意:华为交换机Vlanif接口默认shutdown,必须手动
undo shutdown才能启用。这个细节在配置完所有IP后忘记执行,会导致“配置全对却不通”的玄学故障。
3. 实操全流程:从物理连接到业务互通的七步闭环
3.1 物理拓扑与VLAN规划:先画图,再动手
任何三层交换连通项目,第一步永远不是敲命令,而是画一张带VLAN标注的物理拓扑图。我坚持用纸笔手绘,因为屏幕上的拓扑容易忽略端口角色。以下是我们实测的最小可行拓扑:
[PC1] --(access, vlan10)--> [SW1-G0/0/1] [PC2] --(access, vlan20)--> [SW1-G0/0/2] [SW1-G0/0/24] --(trunk)--> [SW2-G0/0/24] // SW2为三层交换机 [SW2-G0/0/1] --(access, vlan10)--> [Server1] [SW2-G0/0/2] --(access, vlan20)--> [Server2]VLAN规划表(必须明确写出):
| VLAN ID | 名称 | IP网段 | 网关地址 | 主要设备 |
|---|---|---|---|---|
| 10 | Finance | 192.168.10.0/24 | 192.168.10.1 | PC1, Server1 |
| 20 | HR | 192.168.20.0/24 | 192.168.20.1 | PC2, Server2 |
这个表不是摆设,它决定了后续所有配置的IP地址、VLAN ID、端口模式。比如PC1的IP必须是192.168.10.x,网关必须是192.168.10.1;SW1与SW2之间的链路必须配置为Trunk,且允许VLAN 10和20通过。
3.2 三层交换机基础配置:创建VLAN、配三层接口、启路由
登录SW2(三层交换机),按顺序执行:
# 步骤1:创建VLAN(必须先于Vlanif接口) <Huawei> system-view [Huawei] sysname SW2 [SW2] vlan batch 10 20 # 步骤2:配置Vlanif接口(三层网关) [SW2] interface Vlanif10 [SW2-Vlanif10] ip address 192.168.10.1 24 [SW2-Vlanif10] undo shutdown # 关键!默认shutdown [SW2-Vlanif10] quit [SW2] interface Vlanif20 [SW2-Vlanif20] ip address 192.168.20.1 24 [SW2-Vlanif20] undo shutdown [SW2-Vlanif20] quit # 步骤3:配置Trunk上联口(连接SW1) [SW2] interface GigabitEthernet0/0/24 [SW2-GigabitEthernet0/0/24] port link-type trunk [SW2-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 显式指定,不写all [SW2-GigabitEthernet0/0/24] port trunk pvid vlan 1 # 保持默认,不改动 [SW2-GigabitEthernet0/0/24] quit # 步骤4:配置下行接入口(接Server) [SW2] interface GigabitEthernet0/0/1 [SW2-GigabitEthernet0/0/1] port link-type access [SW2-GigabitEthernet0/0/1] port default vlan 10 [SW2-GigabitEthernet0/0/1] quit [SW2] interface GigabitEthernet0/0/2 [SW2-GigabitEthernet0/0/2] port link-type access [SW2-GigabitEthernet0/0/2] port default vlan 20 [SW2-GigabitEthernet0/0/2] quit这里的关键细节:
vlan batch 10 20必须在interface Vlanif10之前执行,否则命令无效;port trunk allow-pass vlan 10 20比allow-pass vlan all更安全,避免未知VLAN泛洪;port trunk pvid vlan 1保留默认,因为上联口只收发带标签帧,PVID不生效;- 每个
interface VlanifX后必须跟undo shutdown,这是90%初学者遗漏的步骤。
3.3 接入交换机(SW1)配置:Trunk下联+Access接入
SW1是二层交换机,只需完成VLAN划分和端口角色定义:
<Huawei> system-view [Huawei] sysname SW1 [SW1] vlan batch 10 20 # PC1接入口:Access模式,归属VLAN 10 [SW1] interface GigabitEthernet0/0/1 [SW1-GigabitEthernet0/0/1] port link-type access [SW1-GigabitEthernet0/0/1] port default vlan 10 [SW1-GigabitEthernet0/0/1] quit # PC2接入口:Access模式,归属VLAN 20 [SW1] interface GigabitEthernet0/0/2 [SW1-GigabitEthernet0/0/2] port link-type access [SW1-GigabitEthernet0/0/2] port default vlan 20 [SW1-GigabitEthernet0/0/2] quit # 上联口:Trunk模式,放行VLAN 10和20 [SW1] interface GigabitEthernet0/0/24 [SW1-GigabitEthernet0/0/24] port link-type trunk [SW1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW1-GigabitEthernet0/0/24] port trunk pvid vlan 1 # 默认即可 [SW1-GigabitEthernet0/0/24] quit注意:SW1不需要配置任何IP地址,也不需要interface Vlanif,因为它不参与三层转发。它的作用仅仅是根据VLAN ID转发帧,并在Trunk口打/剥标签。
3.4 终端设备配置:IP、网关、DNS一个都不能少
PC1(财务部)配置:
- IP地址:192.168.10.10
- 子网掩码:255.255.255.0
- 默认网关:192.168.10.1 ← 必须指向SW2的Vlanif10地址
- DNS:可设为114.114.114.114或内网DNS服务器
PC2(人事部)配置:
- IP地址:192.168.20.20
- 子网掩码:255.255.255.0
- 默认网关:192.168.20.1 ← 必须指向SW2的Vlanif20地址
- DNS:同上
提示:Windows下用
ipconfig /all确认网关设置是否生效;Linux用ip route show查看默认路由是否指向正确网关。曾有客户PC网关设错,ping网关通但ping其他VLAN不通,折腾半天才发现网关填成了192.168.10.254。
3.5 连通性验证:分层测试,定位故障点
不要一上来就ping PC2,按OSI模型自下而上验证:
第1层:物理连通性
display transceiver interface GigabitEthernet0/0/24查看光模块收发光功率(-3dBm ~ -20dBm为正常);display interface GigabitEthernet0/0/24确认Line protocol current state: UP且Last 300 seconds input rate: 0 bits/sec(空闲时应为0)。
第2层:VLAN标签通路
- 在SW2上执行:
display port vlan查看G0/0/24端口的PVID和Trunk允许VLAN,确认含10、20; display vlan 10查看VLAN 10成员端口,应包含G0/0/1(Server1)和G0/0/24(上联);display mac-address vlan 10查看VLAN 10的MAC表,应有PC1和Server1的MAC。
第3层:三层路由可达
display ip routing-table查看路由表,应有两条直连路由:Destination/Mask Proto Pre Cost Flags NextHop Interface 192.168.10.0/24 Direct 0 0 D 192.168.10.1 Vlanif10 192.168.20.0/24 Direct 0 0 D 192.168.20.1 Vlanif20ping -a 192.168.10.1 192.168.20.1从Vlanif10源IP ping Vlanif20地址,验证三层交换机内部路由;ping -a 192.168.10.10 192.168.20.20从PC1源IP ping PC2,这是最终目标。
3.6 抓包分析:用Wireshark看清VLAN标签的生死流转
要真正理解三层交换,必须用抓包工具看帧结构。我在SW2的G0/0/24口(Trunk)抓包,过滤vlan.id == 10 || vlan.id == 20,观察到:
- PC1发往PC2的ICMP请求帧:源MAC=PC1 MAC,目的MAC=SW2的Vlanif20 MAC,VLAN标签ID=10(因为从Access口进来,SW1打上VLAN 10标签);
- SW2收到后,查路由表知目的网段192.168.20.0/24直连Vlanif20,于是:
- 剥离VLAN 10标签;
- 将IP包目的MAC改为PC2的MAC(通过ARP表查询);
- 重新打上VLAN 20标签;
- 从Vlanif20接口发出;
- PC2收到的帧:VLAN标签ID=20,源MAC=SW2的Vlanif20 MAC,目的MAC=PC2 MAC。
这个过程证明:三层交换机在VLAN间转发时,必然经历“剥标签→查路由→改MAC→重打标签”四步。如果抓包发现PC1发出的帧没有VLAN标签,说明SW1的Access口没正确归属VLAN;如果SW2发出的帧VLAN ID是1,说明Trunk口PVID配置错误或允许VLAN没放开。
3.7 防火墙联动:当三层交换遇上安全策略
很多企业网络在三层交换机后接防火墙(如爱快4.0),此时VLAN间互通需额外考虑策略路由。典型场景:财务VLAN(10)与HR VLAN(20)需互通,但所有外网流量必须经防火墙NAT。
配置要点:
- 三层交换机SW2的Vlanif10、Vlanif20网关不变;
- 防火墙内网口配IP(如192.168.10.254),并添加静态路由:
目的网段:192.168.20.0/24,下一跳:192.168.10.1(SW2的Vlanif10) 目的网段:192.168.10.0/24,下一跳:192.168.20.1(SW2的Vlanif20) - 防火墙安全策略:放行源区域VLAN10、目的区域VLAN20的任意协议。
注意:爱快4.0设置VLAN时,必须在“网络设置→VLAN设置”中创建VLAN,并在“接口绑定”里将物理口绑定到对应VLAN,否则VLAN子接口不生效。曾有客户只在交换机配了VLAN,爱快没做VLAN绑定,结果防火墙收不到带标签帧。
4. 故障排查实战:21个真实案例浓缩成的避坑清单
4.1 常见故障速查表
| 现象 | 可能原因 | 排查命令 | 解决方案 |
|---|---|---|---|
| PC能ping通本网关,但ping不通其他VLAN网关 | SW2的Vlanif接口未undo shutdown | display interface Vlanif10 | 执行undo shutdown |
| PC能ping通其他VLAN网关,但ping不通该VLAN内PC | PC网关设置错误或ARP表异常 | arp -a(Windows) | 检查PC网关IP,执行arp -d *清ARP缓存 |
display ip routing-table无直连路由 | VLAN未创建或Vlanif接口IP未配 | display vlan | 先vlan batch X,再配Vlanif IP |
Trunk口display port vlan显示Allowed VLAN为空 | port trunk allow-pass未执行或VLAN未创建 | display current-configuration interface GigabitEthernet0/0/24 | 补充port trunk allow-pass vlan X Y |
| 抓包显示PC发出帧无VLAN标签 | Access口未port default vlan X | display current-configuration interface GigabitEthernet0/0/1 | 补充port default vlan 10 |
4.2 我踩过的三个深坑
坑1:华为交换机的“VLAN 1陷阱”
某次交付,客户要求所有设备初始VLAN为100,我全局删掉VLAN 1:undo vlan 1。结果整台交换机失联!因为华为交换机VLAN 1是管理VLAN,删除后Console口和Telnet均失效。恢复方法只能拔电重启进BootROM,用reset saved-configuration清配置。教训:VLAN 1绝不能删,如需隔离,用undo port trunk allow-pass vlan 1禁用其Trunk通行。
坑2:斐讯K2P的VLAN绑定“假放行”
K2P后台“VLAN绑定”页面,勾选VLAN 10后,实际只放行VLAN 10的tagged帧,但K2P的Trunk口默认Native VLAN是1,导致VLAN 10的untagged帧被丢弃。解决方案:在K2P的“网络设置→VLAN设置”中,将VLAN 10的“Tagged”设为“是”,并确保“PVID”设为10。
坑3:语音VLAN与数据VLAN共存时的QoS冲突
客户要求华为交换机端口同时支持语音VLAN(172)和数据VLAN(10)。我配了voice vlan 172 enable和port trunk allow-pass vlan 10 172,但电话总是断续。抓包发现语音包被标记为DSCP EF,但交换机QoS策略未启用。补救:qos lr outbound cir 2048限速,qos queue ef bandwidth 20保障语音队列带宽。
4.3 高级技巧:用display transceiver diagnosis预判光模块故障
三层交换机上联口多用光纤,光模块老化会导致间歇性丢包,症状像VLAN配置错误。华为交换机提供深度诊断:
[SW2] display transceiver diagnosis interface GigabitEthernet0/0/24关键参数解读:
Current temperature:正常范围0℃~70℃,超75℃说明散热不良;Current voltage:3.3V±5%,低于3.1V需更换模块;TX power(dBm):-3.0 ~ -9.5dBm为佳,低于-10dBm表示激光器衰减;RX power(dBm):-3.0 ~ -20dBm为佳,低于-22dBm说明接收灵敏度不足。
我用此命令提前发现过3块劣质光模块,避免了上线后半夜告警。
5. 场景延伸:从基础连通到企业级应用
5.1 华为交换机实现语音VLAN+数据VLAN双模接入
企业IP电话需同时传输语音流(VLAN 172)和PC数据流(VLAN 10)。华为S5735配置如下:
# 创建VLAN [SW2] vlan batch 10 172 # 配置接入口(接IP电话) [SW2] interface GigabitEthernet0/0/3 [SW2-GigabitEthernet0/0/3] port link-type hybrid [SW2-GigabitEthernet0/0/3] port hybrid untagged vlan 10 # PC数据不打标签 [SW2-GigabitEthernet0/0/3] port hybrid tagged vlan 172 # 语音流打VLAN 172标签 [SW2-GigabitEthernet0/0/3] voice vlan 172 enable # 启用语音VLAN识别 [SW2-GigabitEthernet0/0/3] quit # 配置三层接口 [SW2] interface Vlanif10 [SW2-Vlanif10] ip address 192.168.10.1 24 [SW2-Vlanif10] undo shutdown [SW2-Vlanif10] quit [SW2] interface Vlanif172 [SW2-Vlanif172] ip address 192.168.172.1 24 [SW2-Vlanif172] undo shutdown [SW2-Vlanif172] quit关键点:port link-type hybrid是混合模式,支持untagged和tagged共存;voice vlan 172 enable让交换机自动识别IP电话的LLDP报文,将其流量导向VLAN 172。
5.2 爱快4.0防火墙配置单臂路由的实操要点
爱快作为软路由,单臂路由配置比硬件路由器更灵活,但易忽略细节:
- VLAN接口创建:网络设置→VLAN设置→添加VLAN,ID填10,绑定物理口(如eth0);
- 子接口配置:网络设置→接口设置→添加子接口,选择eth0.10,配IP 192.168.10.254/24;
- 静态路由:路由设置→静态路由,目的192.168.20.0/24,网关填三层交换机Vlanif20地址(192.168.20.1);
- 防火墙策略:安全防护→防火墙,添加规则:源区域VLAN10,目的区域VLAN20,动作允许。
注意:爱快4.0的VLAN子接口名是
eth0.10,不是eth0:10,命名错误会导致接口不生效。
5.3 用PC抓VLAN包的终极设置法
普通Wireshark抓不到VLAN标签,因为网卡驱动默认剥离。正确方法:
- Windows:安装WinPcap 4.1.3+,在Wireshark中选择网卡→右键“首选项”→“捕获”→勾选“启用VLAN识别”;
- Linux:用
tcpdump -i eth0 -nn -e vlan,-e显示以太网头,vlan过滤VLAN帧; - 关键验证:抓包时过滤
vlan.id == 10,应看到帧头有4字节802.1Q标签,其中TPID=0x8100,VID=10。
我用此法定位过一次故障:PC发出帧VLAN ID是20,但SW1配置的是VLAN 10,说明PC网卡驱动强制打了VLAN标签——原来是客户装了VMware,虚拟网卡开启了VLAN tagging。卸载VMware网卡驱动后恢复正常。
6. 性能与安全加固:让三层交换连通不止于“能通”
6.1 三层交换机CPU保护:防ARP泛洪攻击
VLAN间互通后,黑客可能向网关发大量ARP请求,耗尽交换机CPU。华为交换机启用ARP限速:
[SW2] arp anti-attack rate-limit enable [SW2] arp anti-attack rate-limit 20 # 每秒最多20个ARP请求 [SW2] arp anti-attack entry-check enable # 开启ARP表项合法性检查实测:开启后,模拟ARP泛洪攻击,CPU占用率从95%降至12%,VLAN间通信无抖动。
6.2 Trunk链路冗余:MSTP+VRRP双保险
单Trunk链路是单点故障。升级为双链路+MSTP:
# 在SW1和SW2上配置MSTP实例 [SW2] stp region-configuration [SW2-mst-region] region-name HQ [SW2-mst-region] instance 1 vlan 10 [SW2-mst-region] instance 2 vlan 20 [SW2-mst-region] active region-configuration [SW2] stp instance 1 root primary [SW2] stp instance 2 root secondary再配VRRP,让Vlanif10网关在两台交换机间热备。这样即使一条Trunk中断,业务0中断。
6.3 日志审计:记录每一次VLAN变更
安全合规要求记录网络变更。华为交换机开启日志:
[SW2] info-center source default channel 2 debug level debugging [SW2] info-center loghost 192.168.100.100 # 发送到日志服务器 [SW2] snmp-agent sys-info version v3重点监控日志关键词:VLAN_ADD、VLAN_DEL、TRUNK_ALLOW_PASS_CHANGE,这些操作必须留痕。
我在某金融客户部署后,审计日志成功追溯到一次误删VLAN的操作者,避免了责任纠纷。
7. 最后分享:三层交换连通的终极心法
干了十多年网络,我总结出三条铁律:
第一,永远相信物理层。90%的“配置没错却不通”问题,根源在光纤衰减、网线水晶头氧化、SFP模块兼容性。我随身带光功率计和网线测试仪,先测物理链路再敲命令。
第二,VLAN是逻辑,IP是血液,而Trunk是血管壁。VLAN划分定义了数据的归属,IP地址赋予了寻址能力,Trunk则决定了这些数据能否在血管里流动。三者缺一不可,且必须严格对齐——SW1的Trunk允许VLAN、SW2的Vlanif存在、PC的网关IP,三者VLAN ID必须完全一致。
第三,不要迷信“一键配置”。网上流传的“华为三层交换VLAN配置脚本”往往省略undo shutdown、vlan batch等关键步骤,直接复制会导致静默故障。真正的高手,是能把每条命令背后的芯片行为、帧结构变化、协议交互都说清楚的人。
上周我帮一家教育机构调通了23个教室VLAN,他们用的是华为S5735+S2720组合。当校长看着财务室电脑成功访问图书馆数据库时,他问我:“这技术难吗?”我说:“不难,难的是在每一行命令背后,都想着数据帧此刻正经历怎样的旅程。”——这才是三层交换连通的真正意义:它不是让设备通电,而是让信息真正流动起来。