视频加载失败

VLAN 技术详解

2447 字
12 分钟
VLAN 技术详解

VLAN 技术详解#

一、VLAN 概述#

1.1 VLAN 定义#

VLAN(Virtual Local Area Network,虚拟局域网)是将一个物理 LAN 在逻辑上划分为多个相互隔离的广播域的技术。每个 VLAN 是一个独立的广播域,不同 VLAN 之间二层隔离,需要通过三层设备(路由器或三层交换机)实现互通。

1.2 VLAN 优势#

  • 隔离广播域:广播报文被限制在单个 VLAN 内部,减少广播风暴风险
  • 提高安全性:不同 VLAN 间二层隔离,需三层路由才能互通,可配合 ACL 控制
  • 简化管理:同一 VLAN 内的主机可以分布在不同物理位置,方便灵活组网
  • 节省成本:无需额外硬件即可实现网络隔离

1.3 VLAN 范围#

VLAN ID范围用途
0, 4095保留系统使用,不可配
1默认所有接口默认属于 VLAN 1
2 - 1001标准范围常规使用
1002 - 1005保留FDDI/Token Ring
1006 - 4094扩展范围VTP 透明模式下可用(华为默认支持)

1.4 IEEE 802.1Q 标签#

802.1Q Tag(VLAN Tag)插入在源 MAC 和 Type 字段之间,共 4 字节:

字段TPIDPCPDEI/CFIVID
长度16bit3bit1bit12bit
0x8100优先级丢弃指示VLAN ID

二、VLAN 接口类型 🏷️高频考点#

2.1 四种接口类型对比#

接口类型接收带Tag报文接收不带Tag报文发送报文典型场景
Access仅允许该VLAN的Tag打上PVID剥离Tag连接终端(PC、服务器)
Trunk允许多VLAN的Tag打上PVIDPVID=vlan则剥离Tag,否则保留Tag交换机间互联
Hybrid允许多VLAN的Tag打上PVID可独立配置剥离/保留Tag灵活场景(终端/交换机)
QinQ在原有Tag外再封装一层外层Tag打上外层PVID携带双层Tag运营商网络

2.2 Access 接口#

收方向:

  • 收到不带 Tag 的报文 → 打上 PVID(本接口 Access VLAN),转发
  • 收到带 Tag 的报文 → 检查 VLAN ID 是否等于 PVID,是则接收,否则丢弃

发方向:

  • 剥离 VLAN Tag,以不带 Tag 的形式发送

Access 接口只属于一个 VLAN,报文只能在该 VLAN 内转发。

2.3 Trunk 接口#

收方向:

  • 收到不带 Tag 的报文 → 打上 PVID,检查 PVID 是否在允许通过的 VLAN 列表中,是则转发
  • 收到带 Tag 的报文 → 检查 VLAN ID 是否在允许通过的 VLAN 列表中,是则接收

发方向:

  • VLAN ID = PVID → 剥离 Tag 发送
  • VLAN ID ≠ PVID → 保留 Tag 发送

PVID(Port VLAN ID): 接口在 VLAN 内的默认 VLAN ID。Trunk 口默认 PVID = 1。

Native VLAN(本征VLAN): Trunk 接口 PVID 的别称,两端 PVID 需一致,否则出现 VLAN 跳跃。

2.4 Hybrid 接口#

最灵活的接口类型,可以像 Access 一样连接终端,也可以像 Trunk 一样连接交换机。

收方向:

  • 收到不带 Tag 的报文 → 打上 PVID
  • 收到带 Tag 的报文 → 检查 VLAN 是否允许通过

发方向:

  • 通过 port hybrid tagged vlan / port hybrid untagged vlan 命令独立控制每个 VLAN 发送时是否带 Tag

Hybrid 接口可以实现:同一接口下,部分 VLAN 带 Tag,部分 VLAN 不带 Tag。

2.5 QinQ(双层 Tag)接口#

  • 收到带 Tag 报文 → 外层再封装一个 Tag(外 VLAN Tag + 内 VLAN Tag)
  • 外 VLAN Tag(S-VLAN = Service VLAN)用于运营商转发
  • 内 VLAN Tag(C-VLAN = Customer VLAN)为用户私有 VLAN
  • 实现用户 VLAN 透明传输

三、VLAN 划分方式#

划分方式原理优点缺点
基于接口根据接口划分配置简单,最常用主机移动需改配置
基于MAC地址根据MAC划VLAN主机移动自动识别网卡更换需重新配置
基于协议根据IP/ARP/RARP等划分适应多协议环境效率较低
基于IP子网根据IP子网划分灵活性高需检查IP,性能开销
基于策略结合MAC+IP划分安全性高配置复杂

四、VLAN 聚合(Super-VLAN) 🏷️高频考点#

4.1 原理#

Super-VLAN(VLAN 聚合)将多个 Sub-VLAN 聚合为一个 Super-VLAN:

  • Super-VLAN:仅包含三层接口(VLANIF),不包含物理端口,作为所有 Sub-VLAN 的共享网关
  • Sub-VLAN:包含物理端口,用于连接用户。Sub-VLAN 之间二层隔离
  • 不同 Sub-VLAN 的主机通过 ARP 代理实现三层互通
Super-VLAN 100 (VLANIF 100: 192.168.1.254/24)
├── Sub-VLAN 10(用户组A)
├── Sub-VLAN 20(用户组B)
└── Sub-VLAN 30(用户组C)

4.2 核心优势#

  • 节省 IP 地址:所有 Sub-VLAN 共用一个网关 IP(Super-VLAN 的 VLANIF),无需每个子 VLAN 单独配置网关
  • 二层隔离 + 三层互通:Sub-VLAN 间二层天然隔离,通过 ARP 代理实现受控的三层通信

4.3 配置命令#

Terminal window
# 创建 Super-VLAN
vlan 100
aggregate-vlan # 配置为 Super-VLAN
access-vlan 10 20 30 # 添加 Sub-VLAN
quit
# Super-VLAN 的三层接口
interface Vlanif 100
ip address 192.168.1.254 255.255.255.0
arp-proxy inter-sub-vlan-proxy enable # 开启Sub-VLAN间ARP代理
quit
# Sub-VLAN 仅包含二层端口
vlan 10
quit
vlan 20
quit
vlan 30
quit

五、MUX VLAN 🏷️高频考点#

5.1 概念#

MUX VLAN(Multiplex VLAN)提供了一种通过一个 VLAN 实现多种接口隔离需求的机制。

  • Principal VLAN(主VLAN):与所有从 VLAN 互通
  • Group VLAN(互通型从VLAN):组内成员互通,可与主 VLAN 通信
  • Separate VLAN(隔离型从VLAN):组内成员完全隔离,仅可与主 VLAN 通信

5.2 MUX VLAN 结构图#

Separate VLAN 30(隔离型)

Group VLAN 20(互通型)

Principal VLAN(主VLAN 10)

服务器/网关

用户A

用户B

用户C

用户D

Separate VLAN 30(隔离型)

Group VLAN 20(互通型)

Principal VLAN(主VLAN 10)

服务器/网关

用户A

用户B

用户C

用户D

注:虚线红色表示隔离型 VLAN 内 VLAN 间二层不通

5.3 配置命令#

Terminal window
# 创建 MUX VLAN
vlan 10
mux-vlan # 配置为主VLAN
subordinate group 20 # 添加互通型从VLAN
subordinate separate 30 # 添加隔离型从VLAN
quit
# 接口加入VLAN
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
port mux-vlan enable # 启用MUX VLAN
quit
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
port mux-vlan enable
quit

六、QinQ 技术 🏷️高频考点#

6.1 基本 QinQ(802.1Q-in-802.1Q)#

在用户原始 VLAN Tag(C-VLAN)外层再封装一个运营商 VLAN Tag(S-VLAN):

基本QinQ报文结构:
┌─────────┬─────────┬──────────────┬───────────┬─────────┬──────┐
│ DMAC │ SMAC │ 外Tag(S-VLAN)│ 内Tag(C-VLAN) │ Type │ Payload│
└─────────┴─────────┴──────────────┴───────────┴─────────┴──────┘
↑ 0x8100, S-VLAN ID ↑ 0x8100, C-VLAN ID
  • 配置简单:所有用户 VLAN 统一封装为同一个外层 VLAN
  • 缺点:无法区分不同用户 VLAN

6.2 灵活 QinQ(VLAN Mapping)#

根据内层 VLAN ID 或优先级等信息,映射到不同的外层 VLAN:

映射方式说明
基于内层VLAN映射VLAN 100 → S-VLAN 1000, VLAN 200 → S-VLAN 2000
基于内层优先级映射优先级 0-3 → S-VLAN 1000, 4-7 → S-VLAN 2000
基于流策略映射根据 ACL 匹配条件灵活映射

6.3 应用场景#

  • 运营商城域网:用户 VLAN 透传,不同用户通过外层 VLAN 隔离
  • 数据中心:租户间 VLAN 隔离
  • 企业 VPN:分支机构 VLAN 二层透明传输

6.4 配置命令#

Terminal window
# 基本QinQ配置
interface GigabitEthernet0/0/1
port link-type dot1q-tunnel
port default vlan 100 # 外层VLAN
quit
# 灵活QinQ配置
interface GigabitEthernet0/0/1
port link-type hybrid
qinq vlan-translation enable
port vlan-mapping vlan 100 map-vlan 1000 # 内层VLAN 100 → 外层VLAN 1000
port vlan-mapping vlan 200 map-vlan 2000 # 内层VLAN 200 → 外层VLAN 2000
quit
# 查看QinQ配置
display port vlan
display qinq information

七、GVRP(GARP VLAN Registration Protocol)#

7.1 协议概述#

GVRP 基于 GARP(Generic Attribute Registration Protocol),用于 VLAN 属性的自动注册和注销,实现 VLAN 的自动分发。

7.2 消息类型#

  • Join 消息:注册 VLAN 属性
  • Leave 消息:注销 VLAN 属性
  • LeaveAll 消息:触发全网重新注册

7.3 注册模式#

模式行为
Normal动态注册/注销 VLAN,传播动态和静态 VLAN
Fixed不动态注册,不注销静态 VLAN,传播静态 VLAN
Forbidden不注册任何 VLAN,不通告除 VLAN 1 外的任何 VLAN

7.4 配置命令#

Terminal window
# 全局开启 GVRP
gvrp
# 接口开启 GVRP
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan all
gvrp
gvrp registration normal # 设置注册模式
quit

八、华为设备配置命令示例#

8.1 创建 VLAN#

Terminal window
# 单个创建
vlan 10
description "研发部VLAN"
quit
# 批量创建
vlan batch 10 20 30
vlan batch 100 to 200

8.2 Access 接口配置#

Terminal window
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit

8.3 Trunk 接口配置#

Terminal window
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20 30 # 允许通过的VLAN
port trunk pvid vlan 10 # 设置PVID
undo port trunk allow-pass vlan 1 # 删除默认VLAN
quit

8.4 Hybrid 接口配置#

Terminal window
interface GigabitEthernet0/0/1
port link-type hybrid
port hybrid pvid vlan 10
port hybrid untagged vlan 10 20 # 发送时剥离Tag
port hybrid tagged vlan 30 40 # 发送时保留Tag
quit

8.5 VLAN 聚合配置#

Terminal window
vlan 100
aggregate-vlan
access-vlan 10 20 30
quit
interface Vlanif 100
ip address 10.1.1.254 255.255.255.0
arp-proxy inter-sub-vlan-proxy enable
quit

8.6 MUX VLAN 配置#

Terminal window
vlan 10
mux-vlan
subordinate group 20
subordinate separate 30
quit
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
port mux-vlan enable
quit

8.7 QinQ 配置#

Terminal window
# 基本QinQ
interface GigabitEthernet0/0/1
port link-type dot1q-tunnel
port default vlan 100
quit
# 灵活QinQ
interface GigabitEthernet0/0/1
port link-type hybrid
qinq vlan-translation enable
port vlan-mapping vlan 100 map-vlan 1000
quit

九、常见故障排查#

9.1 VLAN 间无法通信#

故障现象可能原因排查方法
同VLAN跨交换机不通Trunk 口未放行该 VLANdisplay port vlan 查看
不同VLAN不通未配置 VLANIF 网关display ip interface brief
部分VLAN不通Trunk PVID 不一致display interface trunk
VLAN聚合不通ARP 代理未开启display arp-proxy

9.2 Trunk 链路 VLAN 不通#

Terminal window
# 检查接口允许的 VLAN
display port vlan
# 检查 Trunk 接口信息
display port vlan active
# 检查 PVID(Native VLAN)
display interface GigabitEthernet0/0/1
# 查看 VLAN 信息
display vlan 10

9.3 常用诊断命令#

Terminal window
display vlan # 查看所有 VLAN
display vlan 10 verbose # 查看 VLAN 10 详细信息
display port vlan # 查看接口 VLAN 信息
display interface brief # 接口简要信息
display current-configuration interface GigabitEthernet0/0/1

关键知识点总结:

  • Access = 单VLAN,Untagged 收发
  • Trunk = 多VLAN,PVID 剥离 Tag,其他保留
  • Hybrid = 最灵活,发送 Tag/Untag 独立控制
  • Super-VLAN = 共享网关,节省 IP
  • MUX VLAN = 组内隔离/互通 + 主VLAN
  • QinQ = 双层 Tag,运营商场景

支持与分享

如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!

打赏
VLAN 技术详解
https://blog.zs13.tech/posts/网络/02-交换技术/vlan技术详解/
作者
zs13
发布于
2026-08-05
许可协议
CC BY-NC-SA 4.0

评论区

Profile Image of the Author
zs13
Hello, I'm Zs13.
公告
欢迎来到我的博客!
分类
标签
最新动态
站点统计
文章
22
分类
1
标签
46
总字数
64,717
运行时长
0
最后活动
0 天前
站点信息
构建平台
EdgeOne Pages
博客版本
Firefly v6.15.10
文章许可
CC BY-NC-SA 4.0