简介这份资源是面向计算机网络专业学生、网络管理员及网络技术初学者的跨交换机VLAN配置实验文档基于华为eNSP模拟软件帮助读者掌握复杂交换式以太网的设计流程与VLAN划分方法。内容围绕跨交换机VLAN划分、接入端口与主干端口的功能差异、IEEE802.1Q标准MAC帧格式验证以及同VLAN终端互通、不同VLAN终端隔离的通信原理展开并附有捕获报文失败等常见问题的排查思路。资源包为1个docx文档大小约1.98MB结构紧凑便于按实验步骤对照学习。目前已有2504人学习下载适合需要系统训练VLAN配置、理解802.1Q标签机制并提升实际排错能力的读者参考使用。1. 跨交换机 VLAN 实验为什么 IP 同网段却 ping 不通你有没有遇到过这种局面八台 PC 的 IP 地址全在 192.1.1.0/24 里子网掩码一致网关没配按理说二层应该通但 PC3 ping PC2 就是不通PC3 ping PC4 却秒回。这不是玄学是 VLAN 在起作用。华为 eNSP 上的跨交换机 VLAN 配置实验练的就是这件事——用三台交换机把八个终端按业务切成 VLAN2、VLAN3、VLAN4让同 VLAN 的能通、不同 VLAN 的隔离同时用抓包验证 IEEE802.1Q 标签到底长什么样。这套实验适合正在学网络工程、准备 HCIA 或做课程设计的人也适合想搞明白 access 口和 trunk 口到底差在哪的运维新手。它不复杂但坑很密尤其是抓包那一步很多人第一次都翻车。2. 拓扑与 IP 规划先把三台交换机的端口账算清楚2.1 为什么选 eNSP 而不是真机做 VLAN 实验真机当然最真实但跨交换机 VLAN 至少需要三台支持 802.1Q 的交换机加上八台终端成本和布线都是问题。eNSP 是华为官方模拟器LSW 系列交换机对 VLAN、Trunk、Access、Hybrid 的支持和真机命令行基本一致抓包功能也能直接看 802.1Q 帧。常见做法是在 eNSP 里放三台 S5700 或 S3700八台 PC按实验拓扑连好线启动设备后先别急着配 VLAN把 IP 配完 ping 一轮确认默认 VLAN1 下全通。这一步是基线后面隔离才有对比。我一般会先把拓扑固定下来LSW1 的 GE0/0/4 连 LSW2 的 GE0/0/1LSW2 的 GE0/0/2 连 LSW3 的 GE0/0/4。这三条就是主干链路必须配成 trunk 并放通对应 VLAN。接入端口按实验表格来别自己改改了后面隔离验证就对不上。2.2 IP 地址与端口映射表PC1 到 PC8 的 IP 从 192.1.1.1 到 192.1.1.8子网掩码统一 255.255.255.0。注意实验里没有配网关因为所有终端在同一网段跨 VLAN 通信本来就不该通配了网关反而会引入三层转发干扰二层隔离的验证。三台交换机的 VLAN 与端口映射如下这是整个实验的核心账本交换机VLAN接入端口主干端口LSW1VLAN21,24LSW1VLAN434LSW2VLAN231LSW2VLAN342LSW2VLAN41,21,2LSW3VLAN32,34LSW3VLAN414这张表要反复看。LSW2 比较特殊它同时承载 VLAN2、VLAN3、VLAN4两个上行口 GE0/0/1 和 GE0/0/2 都要配 trunk 并放通所有相关 VLAN。LSW1 和 LSW3 各自只承载两个 VLANtrunk 口放通对应 VLAN 即可。端口号是 eNSP 里 LSW 的 Ethernet 口编号实际连线时别插错。2.3 默认 VLAN1 下的连通性基线在划分 VLAN 之前所有端口默认属于 VLAN1八台 PC 应该全通。这一步用 ping 验证命令很简单# 在 PC1 的命令行里执行 ping 192.1.1.3 ping 192.1.1.6如果这两条都通说明物理连接、IP 配置、默认 VLAN 转发都正常。如果不通先查线缆是否连对端口、PC 的 IP 是否配错、交换机是否全部启动。eNSP 里有时候设备启动慢PC 网卡没起来ping 会超时等几秒再试。基线通了再动 VLAN 配置否则后面出问题你分不清是 VLAN 配错还是底层就不通。3. 跨交换机 VLAN 配置Access 口与 Trunk 口的配合3.1 创建 VLAN 与配置 Access 口三台交换机都要先创建 VLAN。以 LSW1 为例VLAN2 和 VLAN4 需要创建接入端口按表格分配# LSW1 配置 system-view sysname LSW1 vlan batch 2 4 # 配置 VLAN2 接入端口 interface Ethernet0/0/1 port link-type access port default vlan 2 quit interface Ethernet0/0/2 port link-type access port default vlan 2 quit # 配置 VLAN4 接入端口 interface Ethernet0/0/3 port link-type access port default vlan 4 quitport link-type access把端口设成接入模式port default vlan 2把它划进 VLAN2。接入端口发出的帧不带标签PC 收到的是普通以太网帧。这里的关键是一个 access 口只能属于一个 VLAN配错了要么不通要么串 VLAN。LSW2 和 LSW3 按同样逻辑配但端口号和 VLAN 对应关系不同。LSW2 的 GE0/0/3 属于 VLAN2GE0/0/4 属于 VLAN3GE0/0/1 和 GE0/0/2 属于 VLAN4。LSW3 的 GE0/0/2 和 GE0/0/3 属于 VLAN3GE0/0/1 属于 VLAN4。配完后用display vlan检查每个 VLAN 下挂了哪些端口确认和表格一致。3.2 Trunk 口放通 VLAN 与 PVID 设置主干端口是跨交换机 VLAN 的关键。它要同时传输多个 VLAN 的帧必须配成 trunk 并放通对应 VLAN# LSW1 主干口 interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 2 4 quit # LSW2 两个上行口 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 2 3 4 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 2 3 4 quit # LSW3 主干口 interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 3 4 quitport trunk allow-pass vlan决定这个 trunk 口允许哪些 VLAN 的帧通过。没放通的 VLAN帧会被丢弃。LSW2 因为要中转 VLAN2、VLAN3、VLAN4两个 trunk 口都要放通三个 VLAN。LSW1 只承载 VLAN2 和 VLAN4放通这两个就行。LSW3 同理。关于 PVIDtrunk 口默认 PVID 是 VLAN1。如果实验里没有用到 VLAN1 的业务保持默认即可。有些场景下会把 trunk 口的 PVID 改成某个业务 VLAN让不带标签的帧落到指定 VLAN但这个实验里不需要改了反而容易乱。热词里提到的port trunk pvid vlan 10是另一种场景这里不适用。3.3 验证同 VLAN 通信与跨 VLAN 隔离配完 VLAN 和 trunk 后先验证同 VLAN 互通。PC3 和 PC4 都属于 VLAN4应该能 ping 通# PC3 上执行 ping 192.1.1.4PC6 和 PC8 都属于 VLAN3也应该通# PC6 上执行 ping 192.1.1.8然后验证隔离。PC3 属于 VLAN4PC2 属于 VLAN2两者 IP 同网段但不同 VLAN应该不通# PC3 上执行 ping 192.1.1.2如果这条 ping 不通说明 VLAN 隔离生效了。如果通了检查 LSW2 上 VLAN2 和 VLAN4 的端口划分是否串了或者 trunk 口是否把不该放通的 VLAN 放通了。常见错误是把 access 口配成了 trunk或者 trunk 口 allow-pass 写了all导致所有 VLAN 都能过隔离失效。4. 抓包看 IEEE802.1Q为什么你抓不到标签帧4.1 802.1Q 帧格式与抓包位置选择IEEE802.1Q 在标准以太网帧的源 MAC 和类型字段之间插了 4 个字节包含 TPID0x8100、Priority、CFI 和 VLAN ID。Access 口发出的帧不带标签trunk 口发出的帧带标签。所以要看 802.1Q 帧必须在 trunk 口抓包不能在 access 口抓。实验里要求在 LSW1 的 GE0/0/4 抓包这个口是 trunk 口连 LSW2。在 PC1 上 ping PC3PC1 属于 VLAN2PC3 属于 VLAN4ping 不通但 PC1 发出的帧会经过 LSW1 的 GE0/0/4 吗不一定。PC1 在 VLAN2它的帧从 access 口进入 LSW1打上 VLAN2 标签然后从 trunk 口 GE0/0/4 发出去。所以即使 ping 不通trunk 口上仍然能看到 VLAN2 的标签帧。如果 ping 的是同 VLAN 的 PC2帧也会从 trunk 口走因为 PC2 可能挂在 LSW2 上。抓包位置选对了还要确认 eNSP 的抓包功能已启用。右键端口选择“开始抓包”然后执行 ping再停止抓包用 Wireshark 打开。4.2 抓包失败排查与过滤器设置很多人第一次抓包失败现象是 Wireshark 里空空如也。原因通常有三个一是抓包没启动或者启动后没点“开始”二是过滤器设得太严把 802.1Q 帧过滤掉了三是 ping 的流量根本没经过这个端口。排查步骤先确认端口抓包已启用eNSP 里端口图标会有变化。然后检查 Wireshark 的捕获过滤器不要设vlan之类的过滤先抓全部。如果还是没包换一个 trunk 口抓比如 LSW2 的 GE0/0/1。最后确认 ping 的目标和源在拓扑上确实经过这个端口。实验里 PC1 ping PC3PC1 在 LSW1 的 VLAN2PC3 在 LSW1 的 VLAN4两者都在 LSW1 上帧不会经过 GE0/0/4。所以要在 LSW1 的 GE0/0/4 抓到 VLAN2 的帧应该 ping 一台挂在 LSW2 上的 VLAN2 终端比如 PC5 或 PC6如果它们属于 VLAN2。但实验表格里 LSW2 的 VLAN2 端口是 GE0/0/3对应哪台 PC 要看连线。如果 PC5 挂在 LSW2 的 GE0/0/3那 PC1 ping PC5 就会经过 LSW1 的 trunk 口。提示抓包前先理清流量路径别在 access 口抓 802.1Q 帧那里永远看不到标签。4.3 用 display 命令验证 VLAN 与端口状态除了抓包命令行验证更直接。在任意交换机上执行display vlan display port vlan display interface GigabitEthernet0/0/4display vlan列出所有 VLAN 及其包含的端口。display port vlan显示每个端口的链路类型、PVID 和允许通过的 VLAN。display interface看端口 up/down 状态和收发统计。如果某个 trunk 口没放通 VLAN2display port vlan里就能看到 allow-pass 列表里没有 2。这些命令比抓包快适合配置后先自查一遍。5. 避坑与常见问题血泪经验五条5.1 现象PC 之间全不通连默认 VLAN1 都不通原因物理连线错误或者 PC 的 IP 配成了不同网段或者交换机没启动。eNSP 里设备启动需要时间PC 网卡可能还没就绪。解决先ping 127.0.0.1确认 PC 自身协议栈正常再检查 IP 和子网掩码。用display interface brief看交换机端口是否 up。如果端口 down检查连线是否插对端口eNSP 里有时候拖拽连线会连到错误的端口。5.2 现象同 VLAN 能通但跨交换机同 VLAN 不通原因trunk 口没有放通该 VLAN或者 trunk 口链路类型配成了 access。LSW1 和 LSW2 之间的 trunk 如果只放通了 VLAN4VLAN2 的帧就过不去。解决在两端 trunk 口上执行display port vlan确认 allow-pass 列表包含该 VLAN。如果漏了补上port trunk allow-pass vlan 2。注意两端都要放通只配一端不行。5.3 现象不同 VLAN 之间竟然能 ping 通原因trunk 口 allow-pass 写了all或者 access 口误配成 trunk导致 VLAN 隔离失效。还有一种可能是 PC 的 IP 配到了同一 VLAN 的端口上但实验表格看错了。解决逐台交换机检查display port vlan确认 access 口的 PVID 和 trunk 口的 allow-pass 列表。把不该放通的 VLAN 从 trunk 口移除。如果 access 口配成了 trunk改回port link-type access并重新指定port default vlan。5.4 现象抓包看不到 802.1Q 标签原因抓包位置在 access 口或者 ping 的流量不经过该 trunk 口或者 Wireshark 过滤器把 VLAN 帧过滤了。解决换到 trunk 口抓包确认 ping 的源和目的在拓扑上经过该端口。Wireshark 里不要设捕获过滤器抓完后用显示过滤器vlan筛选。如果还是看不到检查 eNSP 抓包是否真的启动有时候需要先停止再重新开始。5.5 现象LSW2 上 VLAN2 和 VLAN4 的端口冲突原因LSW2 的 GE0/0/1 和 GE0/0/2 既要做 VLAN4 的 access 口又要做 trunk 口但实验表格里 LSW2 的 VLAN4 接入端口是 1,2主干端口也是 1,2。这意味着这两个端口既要接 PC 又要接交换机物理上不可能。解决仔细看实验表格LSW2 的 VLAN4 接入端口 1,2 和主干端口 1,2 是同一组端口号但实际拓扑里 LSW2 的 GE0/0/1 和 GE0/0/2 是连 LSW1 和 LSW3 的 trunk 口不是接 PC 的。表格可能把端口编号和实际用途混了。正确做法是LSW2 的 GE0/0/1 和 GE0/0/2 配成 trunk放通 VLAN2、VLAN3、VLAN4VLAN4 的接入端口应该是其他端口比如 GE0/0/5 或 GE0/0/6具体看拓扑连线。如果实验强制要求按表格配那就确认 PC 到底接在哪个端口别把 trunk 口当 access 口用。6. 进阶技巧用 Hybrid 口做更细的 VLAN 控制Access 和 Trunk 是 VLAN 配置的两种基本口但华为交换机还支持 Hybrid 口能更灵活地控制帧的标签。Hybrid 口可以同时属于多个 VLAN并且可以单独设置每个 VLAN 的帧是否带标签发出。这个实验里没要求但如果你想进一步理解 802.1Q 的标签处理Hybrid 是最好的练手工具。举个例子把 LSW1 的 GE0/0/4 改成 Hybrid让 VLAN2 的帧不带标签发出VLAN4 的帧带标签发出interface GigabitEthernet0/0/4 port link-type hybrid port hybrid vlan 2 untagged port hybrid vlan 4 tagged quitport hybrid vlan 2 untagged表示 VLAN2 的帧从该口发出时不打标签tagged表示打标签。这样对端如果是不支持 802.1Q 的设备收到 VLAN2 的帧能正常处理而 VLAN4 的帧仍然带标签。Hybrid 口的 PVID 也很关键port hybrid pvid vlan 2会把该口收到的未打标签帧划到 VLAN2。验证 Hybrid 配置是否生效可以用display port vlan看端口的 VLAN 列表和标签状态再抓包对比 tagged 和 untagged 的帧。我一般会在改 Hybrid 之前先备份配置用display current-configuration存一份改完对比差异。Hybrid 的坑在于 tagged 和 untagged 配反了导致对端收到不该带标签的帧或者该带标签的没带通信就断了。从那以后我每次配 Hybrid 都强制走一遍display port vlan和抓包验证确认标签状态和预期一致才继续下一步。希望帮到你。本文还有配套的精品资源点击获取