局域网管理与交换机配置实战:从VLAN划分到DHCP中继与端口镜像
发布时间:2026/10/5 7:08:02 锦皓数字建站

简介这份文档面向计算机网络课程的学习者聚焦局域网管理与交换机配置实验帮助读者掌握小型交换式以太网的设计、配置与安全管理方法。内容以Boson Network Designer与Boson Netsim为工具涵盖拓扑搭建、IP地址分配、连通性测试、交换机四种工作模式、端口开启、端口安全、静态MAC地址、远程管理及VLAN划分等关键操作适合正在完成课程实验或需要巩固交换机基础配置技能的学生。资源包内仅含1个docx文件约473KB为完整的实验报告文档结构清晰便于按实验步骤对照操作与记录结果。目前已有190人学习下载。读者可借助其中的实验目的、内容与命令示例快速理解交换机配置流程掌握端口安全与VLAN划分的实践要点为后续网络管理相关学习打下基础。1. 局域网管理及交换机配置从一份实验文档到能跑通的真实网络很多人第一次接触「局域网管理及交换机配置」是在课程实验里拿到一份 docx 文档照着敲几条命令看到端口灯亮了就算过关。但真到了工位上面对一台华为 S5700 或者锐捷 RG-S2910你会发现文档里那套「配 VLAN、划端口、设 Trunk」的流程和现场要解决的「两个部门不能互通但都要上网」「接入口配了 access 后两个 PC 反而 ping 不通」完全是两码事。这篇笔记就围绕局域网管理及交换机配置这条主线把实验文档里那些被一笔带过的环节拆开VLAN 怎么划、Trunk 和 Access 到底怎么选、单臂路由为什么是绕不开的一课、DHCP 中继在「内网有物理 DHCP 服务器」时怎么配、远程登录和端口镜像这些管理动作又该怎么落地。适合正在做计网实验的学生也适合刚转网络运维、需要把交换机配置从「背命令」变成「能排障」的工程师。2. 局域网管理的地基VLAN、Trunk 与 Access 到底在解决什么局域网管理这个词听起来很泛落到交换机上核心就三件事隔离广播域、控制端口归属、让跨设备同 VLAN 能通。这三件事分别对应 VLAN、Access/Trunk 端口类型、以及 Trunk 链路上的标签处理。实验文档通常直接给命令但如果不清楚「为什么这么配」一旦现场拓扑和文档不一样就会陷入「命令敲了但不通」的玄学状态。2.1 VLAN 划分与端口类型的选择逻辑VLAN 的本质是把一台物理交换机在逻辑上切成多台。每个 VLAN 是一个独立广播域VLAN 内的主机二层互通跨 VLAN 必须走三层。端口类型决定这个端口怎么对待「带标签的帧」Access 端口只属于一个 VLAN收帧时打上该 VLAN 标签发帧时剥掉标签。接 PC、打印机、AP 这类终端设备。Trunk 端口可以承载多个 VLAN收帧时保留标签除非是 PVID 且未打标发帧时按 VLAN 打标。用于交换机之间、交换机到路由器的级联。Hybrid 端口华为特有可以灵活控制哪些 VLAN 带标签发、哪些不带。实验里用得少但现场做 IPTV、监控隔离时会遇到。选型判断很简单端口对面是终端就 Access对面是网络设备就 Trunk。但热搜里那个「接入口配置 access 后 2 个 PC 可以互通接入口配置 trunk 并放通 VLAN」的问题恰恰说明很多人把这条规则记反了——两个 PC 接在同一台交换机的两个 Access 口如果这两个口属于同一个 VLAN它们本来就该互通如果配成 Trunk 并放通 VLANPC 发出的无标签帧会被 Trunk 口按 PVID 处理行为反而变得不可预期。2.2 用华为交换机跑通最小 VLAN 实验下面这段配置在一台华为 S5700 上创建两个 VLAN把 1-2 口划给 VLAN 103-4 口划给 VLAN 205 口做 Trunk 放通这两个 VLAN。这是局域网管理最基础的一步也是后面单臂路由、DHCP 中继的前置条件。Huawei system-view [Huawei] sysname SW1 [SW1] vlan batch 10 20 # 配置 Access 端口接终端 [SW1] interface GigabitEthernet 0/0/1 [SW1-GigabitEthernet0/0/1] port link-type access [SW1-GigabitEthernet0/0/1] port default vlan 10 [SW1-GigabitEthernet0/0/1] quit [SW1] interface GigabitEthernet 0/0/2 [SW1-GigabitEthernet0/0/2] port link-type access [SW1-GigabitEthernet0/0/2] port default vlan 10 [SW1-GigabitEthernet0/0/2] quit [SW1] interface GigabitEthernet 0/0/3 [SW1-GigabitEthernet0/0/3] port link-type access [SW1-GigabitEthernet0/0/3] port default vlan 20 [SW1-GigabitEthernet0/0/3] quit # 配置 Trunk 端口级联到另一台交换机或路由器 [SW1] interface GigabitEthernet 0/0/5 [SW1-GigabitEthernet0/0/5] port link-type trunk [SW1-GigabitEthernet0/0/5] port trunk allow-pass vlan 10 20 [SW1-GigabitEthernet0/0/5] quit逻辑说明vlan batch一次性创建多个 VLAN比逐个vlan 10再vlan 20省事。Access 端口用port default vlan指定归属Trunk 端口必须显式allow-pass放通 VLAN否则默认只放通 VLAN 1。参数上port trunk allow-pass vlan all虽然方便但生产环境不建议容易把不该通的 VLAN 也放过去。验证命令用display vlan看 VLAN 下挂了哪些端口display port vlan看每个端口的类型和 PVID。如果两个同 VLAN 的 PC ping 不通先查端口类型是不是 Access、VLAN 号是不是一致、PC 的 IP 是不是同网段。2.3 Trunk 链路上的 PVID 与标签处理Trunk 端口有一个容易被忽略的参数PVIDPort VLAN ID华为默认是 VLAN 1。当 Trunk 口收到一个无标签帧时会把它归到 PVID 对应的 VLAN。这个机制在「交换机对接交换机」时通常没问题但在「交换机对接路由器做单臂路由」时就是关键——路由器子接口发出的帧带 VLAN 标签交换机 Trunk 口按标签转发反过来 PC 发出的无标签帧到了 Trunk 口会被打上 PVID如果 PVID 配错流量就跑到错误的 VLAN 里去了。现场排查时display port vlan会显示每个 Trunk 口的 PVID。如果发现某个 VLAN 的流量「串」到了另一个 VLAN第一件事就是查 PVID。这也是为什么实验文档里通常要求把 Trunk 口的 PVID 改成和某个业务 VLAN 一致或者干脆保持默认但确保两端一致。3. 跨 VLAN 通信单臂路由与三层交换的落地选择VLAN 隔离做完下一个问题就是「不同 VLAN 怎么通」。实验文档里通常会给两种方案单臂路由和三层交换。前者用路由器的一个物理口划子接口后者用三层交换机的 VLANIF 接口。两种方案都能通但适用场景和配置复杂度差别很大。3.1 单臂路由的配置步骤与子接口参数单臂路由的核心是「一个物理接口承载多个 VLAN 的网关」。路由器物理口不开 IP而是在上面创建子接口每个子接口对应一个 VLAN封装 dot1Q 并指定 VID再配 IP 作为该 VLAN 的网关。# 以华为 AR 系列路由器为例 Huawei system-view [Huawei] sysname R1 [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] undo shutdown [R1-GigabitEthernet0/0/0] quit # 子接口对应 VLAN 10 [R1] interface GigabitEthernet 0/0/0.10 [R1-GigabitEthernet0/0/0.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0.10] arp broadcast enable [R1-GigabitEthernet0/0/0.10] quit # 子接口对应 VLAN 20 [R1] interface GigabitEthernet 0/0/0.20 [R1-GigabitEthernet0/0/0.20] dot1q termination vid 20 [R1-GigabitEthernet0/0/0.20] ip address 192.168.20.1 24 [R1-GigabitEthernet0/0/0.20] arp broadcast enable [R1-GigabitEthernet0/0/0.20] quit逻辑说明dot1q termination vid告诉子接口「剥掉 VID 对应的标签后处理」arp broadcast enable是华为设备上必须开的否则子接口不转发 ARP 广播PC 学不到网关 MAC表现为「能 ping 通网关但上不了网」或者「网关都 ping 不通」。这个参数是单臂路由最常见的翻车点实验文档经常漏写。交换机侧对应的 Trunk 口要放通 VLAN 10 和 20PVID 保持默认即可。PC 的网关分别指向 192.168.10.1 和 192.168.20.1。验证时先 ping 网关再跨 VLAN ping 对端 PC。3.2 三层交换机 VLANIF 方案对比如果手头是三层交换机比如华为 S5700 以上、锐捷 RG-S5750更推荐用 VLANIF 接口做网关省掉路由器转发性能也更好。[SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 24 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] quit # 开启三层路由功能部分型号默认关闭 [SW1] ip routing对比一下两种方案维度单臂路由三层交换 VLANIF所需设备二层交换机 路由器三层交换机转发性能受路由器接口带宽限制线速转发配置复杂度子接口多易漏 arp broadcast接口少逻辑清晰适用场景实验、小型网络、路由器富余园区网、数据中心接入现场如果只有二层交换机单臂路由是唯一选择如果有三层交换机优先 VLANIF。热搜里「单臂路由配置」出现频率高多半是因为实验环境就是二层交换机加路由器的组合。3.3 跨 VLAN 不通的排查顺序跨 VLAN 不通按这个顺序查基本能定位到问题PC 网关是否指向正确的 VLANIF 或子接口 IP。网关配错一切白搭。交换机 Trunk 口是否放通了对端 VLAN。display port vlan看 allow-pass 列表。单臂路由场景下子接口是否开了 arp broadcast enable。没开的话PC 能 ping 通网关但跨不了 VLAN。三层交换机是否开了 ip routing。没开的话VLANIF 之间不转发。PC 防火墙是否拦了 ICMP。这个最容易被忽略尤其是 Windows 默认拦 ping。4. 局域网管理动作DHCP 中继、远程登录与端口镜像VLAN 和路由通了局域网管理还有几个高频动作IP 地址怎么发、设备怎么远程管、流量怎么抓。这三个分别对应 DHCP 中继、Telnet/SSH 配置、端口镜像。实验文档里往往一笔带过但现场每一个都有坑。4.1 内网有物理 DHCP 服务器时的中继配置热搜里「内网有物理 DHCP 服务器交换机如何配置」是个典型场景DHCP 服务器在一台服务器上不在网关设备上跨 VLAN 的 PC 怎么拿到 IP答案是 DHCP 中继。交换机在 VLANIF 接口上开启 DHCP 中继把 PC 的 DHCP 请求转成单播发给 DHCP 服务器。# 在华为三层交换机上配置 DHCP 中继 [SW1] dhcp enable [SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 24 [SW1-Vlanif10] dhcp select relay [SW1-Vlanif10] dhcp relay server-ip 192.168.100.10 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 24 [SW1-Vlanif20] dhcp select relay [SW1-Vlanif20] dhcp relay server-ip 192.168.100.10 [SW1-Vlanif20] quit逻辑说明dhcp enable是全局开关不开的话中继不生效。dhcp select relay把接口的 DHCP 模式从中继默认可能是 global 或 interface切过来。dhcp relay server-ip指定 DHCP 服务器地址服务器需要能路由到 192.168.10.0/24 和 192.168.20.0/24否则回包回不来。DHCP 服务器侧要配置两个作用域分别对应 VLAN 10 和 20 的网段网关指向对应的 VLANIF IP。验证用display dhcp relay看中继状态PC 上ipconfig /renew看能不能拿到地址。如果拿不到先在交换机上 ping DHCP 服务器确认三层可达。4.2 华为交换机远程登录配置与安全加固远程登录是局域网管理的基本功。华为交换机支持 Telnet 和 SSH生产环境必须用 SSH。# 配置 SSH 登录 [SW1] rsa local-key-pair create # 按提示输入密钥长度默认 2048 位 [SW1] aaa [SW1-aaa] local-user admin password irreversible-cipher YourStrongPwd123 [SW1-aaa] local-user admin privilege level 15 [SW1-aaa] local-user admin service-type ssh [SW1-aaa] quit [SW1] ssh user admin authentication-type password [SW1] ssh user admin service-type stelnet [SW1] user-interface vty 0 4 [SW1-ui-vty0-4] authentication-mode aaa [SW1-ui-vty0-4] protocol inbound ssh [SW1-ui-vty0-4] quit [SW1] stelnet server enable逻辑说明rsa local-key-pair create生成 SSH 密钥对不生成的话 SSH 服务起不来。local-user创建本地用户privilege level 15是最高权限service-type ssh限定该用户只能 SSH 登录。protocol inbound ssh把 VTY 线路限定为 SSH禁用 Telnet。stelnet server enable开启 SSH 服务端。参数上密码用irreversible-cipher加密存储避免明文。VTY 线路数量0 4表示允许 5 个并发会话够用。如果现场还有 Telnet 需求可以保留但一定要配 ACL 限制源 IP。4.3 端口镜像的配置与一个接口多组镜像的边界端口镜像用于抓包分析把某个端口的流量复制一份到监控口。华为交换机支持一对一和一对多镜像。# 把 GE0/0/1 的入方向流量镜像到 GE0/0/24 [SW1] observe-port 1 interface GigabitEthernet 0/0/24 [SW1] interface GigabitEthernet 0/0/1 [SW1-GigabitEthernet0/0/1] port-mirroring to observe-port 1 inbound [SW1-GigabitEthernet0/0/1] quit逻辑说明observe-port定义监控口编号 1 是本地镜像会话 ID。port-mirroring to observe-port把源端口流量引过去inbound表示只镜像入方向也可以写outbound或both。热搜里「华为交换机一个接口可以配置几组镜像口」的答案是一个物理接口可以作为多个镜像会话的源端口但一个 observe-port 只能属于一个会话。也就是说你可以把 GE0/0/1 的流量同时镜像到 GE0/0/24 和 GE0/0/23但需要创建两个 observe-port 会话。配置时注意监控口的带宽镜像流量过大会把监控口打满导致丢包。5. 避坑与排查局域网管理里那些文档不写的翻车点实验文档给的是理想路径现场给的是意外。下面这几条是局域网管理和交换机配置里最常见的翻车记录每条按「现象 → 原因 → 解决」写。5.1 同 VLAN 的 PC ping 不通现象两台 PC 接在同一台交换机的两个 Access 口VLAN 号一样IP 同网段但 ping 不通。原因端口类型配错比如一个配了 Access 另一个配了 Trunk或者 PC 的防火墙拦了 ICMP或者交换机上配了端口隔离。解决display port vlan确认两个口都是 Access 且 VLAN 一致。关掉 PC 防火墙再试。检查display current-configuration里有没有port-isolate enable。5.2 单臂路由下 PC 能 ping 通网关但跨不了 VLAN现象PC ping 网关正常但 ping 另一个 VLAN 的 PC 不通。原因子接口没开arp broadcast enable或者交换机 Trunk 口没放通对端 VLAN。解决在子接口下补arp broadcast enable。display port vlan确认 Trunk 口 allow-pass 列表包含两个 VLAN。5.3 DHCP 中继配了但 PC 拿不到 IP现象VLANIF 上配了dhcp select relay和dhcp relay server-ipPC 还是拿不到地址。原因全局dhcp enable没开或者 DHCP 服务器没有到该网段的路由或者服务器作用域配错。解决display dhcp relay看中继状态。在交换机上 ping DHCP 服务器确认三层可达。服务器侧检查作用域网段和网关。5.4 SSH 登录提示「连接被拒绝」现象配了 SSH 但客户端连不上。原因stelnet server enable没开或者 RSA 密钥没生成或者 VTY 线路protocol inbound没改成 ssh。解决display ssh server status看服务状态。display rsa local-key-pair public看密钥是否存在。VTY 下确认protocol inbound ssh。5.5 端口镜像配了但抓不到包现象observe-port 和 port-mirroring 都配了抓包软件看不到流量。原因镜像方向配错只配了 inbound 但流量是 outbound或者监控口被其他配置占用或者抓包软件选错了网卡。解决把方向改成both再试。display observe-port确认监控口状态。抓包软件里选对网卡必要时用display interface看监控口有没有流量计数。6. 把实验文档变成可复用的配置模板做完一轮实验最有价值的动作不是「交完报告就删」而是把配置整理成模板。我自己的习惯是每类拓扑存一份「最小可用配置」标注清楚哪些参数必须改、哪些可以照抄。比如 VLAN 划分的模板里VLAN 号和端口号留空Trunk 的 allow-pass 列表按实际填单臂路由的模板里子接口编号和 VID 对应关系写死IP 网段留空。更进一步可以用display current-configuration导出配置去掉设备特有的密钥和证书存成基线。下次遇到同类设备先 diff 一下基线再改差异部分比从头敲快得多也少踩坑。验证模板是否可用最简单的办法是在模拟器eNSP、EVE-NG里跑一遍确认从零到通的全流程没有遗漏。我一般会在模板里留一个「验证清单」VLAN 是否创建、端口类型是否正确、Trunk 是否放通、网关是否可达、DHCP 是否拿到地址、SSH 是否能登录。每次上线前过一遍比事后排障省心。这套东西说到底就是「把一次性的实验变成可复用的资产」。局域网管理和交换机配置的命令会忘但模板和排查顺序不会。希望帮到你。本文还有配套的精品资源点击获取
锦
锦皓数字建站
深耕本土企业品牌数字化升级,专注原创端正雅致商务官网,从视觉设计到稳定运维全程保驾护航。