ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

VLAN与VLANIF配置实战:从划分VLAN到交换机对接防火墙

VLAN与VLANIF配置实战:从划分VLAN到交换机对接防火墙 刚接触网络项目的新人最容易卡住的地方往往不是某个协议本身而是“同一个二层网络里设备太多、广播流量太大财务、办公、监控混成一片出了问题谁也说不清”。于是大家开始划 VLANVLAN 划完又发现不同网段之间互相访问不了接着又去配 VLANIF、配置三层交换机最后还要把业务流量引到防火墙做安全过滤。这套流程单独拆开看每一步都有大量参考资料但串成一个完整项目时很多朋友就不知道从哪里下手了。VLAN 到底划在接入层还是核心层VLANIF 接口是什么时候才会出现交换机上联防火墙到底应该用三层接口互联还是直接把 Trunk 口甩给防火墙本文打算用一张完整的实验拓扑把“VLAN 划分 → VLANIF 三层网关 → 交换机对接防火墙”整个链路走一遍。文章会给出华为设备为主的完整配置命令也会补充华三、思科、锐捷的差异对照。无论你是 HCIA/HCIP 备考还是公司内部网络需要重新规划这篇都可以当作一份可跟着操作的实战手册。1. VLAN、VLANIF 与防火墙对接的核心概念1.1 从广播域说起VLAN 到底解决了什么在没有 VLAN 的二层网络中一台设备发送广播帧例如 ARP 请求交换机收到后除了接收端口以外的所有端口都会转发这个广播帧。所有连接在同一台交换机上的设备也都会收到这份广播。当终端数量不多时这个机制没什么问题但一旦设备数量增长到几百台、上千台广播报文会大量消耗交换机 CPU 和链路带宽网络整体变慢排错也会变得非常困难。VLAN 的英文全称是 Virtual Local Area Network它的核心思想是把一个物理局域网在逻辑上划分成多个相互隔离的广播域。不同 VLAN 之间的二层流量默认是不互通的广播报文也被限制在同一个 VLAN 内传播。这样一来办公区、服务器区、监控区就能在同一个物理交换机上被清晰隔开既降低了广播冲击也提升了网络管理的灵活性。在实际工程项目中VLAN 划分还会考虑业务隔离和访问控制。例如财务部门的终端不应该被普通办公网段直接访问服务器区的后端接口不应该对员工终端暴露。这部分隔离需求虽然不能只靠 VLAN 完成但 VLAN 是所有后续安全策略的基础。1.2 VLANIF 接口二层 VLAN 与三层网段的桥梁VLAN 本身是一个二层概念只关心数据帧从一个接口转发到另一个接口。但网络通信最终要跨网段进行跨网段就需要 IP 地址和路由也就是三层能力。VLANIF 是 VLAN Interface 的缩写可以理解为交换机为一个 VLAN 创建的虚拟三层接口。一个 VLAN 一旦配置了 VLANIF 接口并绑定 IP 地址这个 VLAN 就有了自己的网关。例如 VLAN 10 对应 VLANIF 10IP 地址是 192.168.10.254/24那么 VLAN 10 内的终端就把 192.168.10.254 作为网关。终端访问其他网段时数据包会交给交换机交换机通过 VLANIF 做三层转发把数据送到目标网段。VLANIF 接口与传统路由器物理接口的最大区别在于它不只是连接一台设备而是连接整个 VLAN 广播域。只要交换机上有端口属于 VLAN 10VLANIF 10 就会存在并为所有 VLAN 10 成员提供网关能力。三层交换机之所以叫“三层交换机”核心就在于它可以创建多个 VLANIF 接口在设备内部完成跨 VLAN 的三层路由转发。1.3 交换机对接防火墙的三种常见架构防火墙在网络中的位置并没有唯一答案需要根据网络规模和业务复杂度决定。比较常见的有以下三种第一种也是最常见的一种核心交换机负责 VLAN 间路由即交换机上配置 VLANIF 接口作为各业务网段的网关防火墙部署在核心交换机与出口之间负责内网访问外网的 NAT、安全策略和攻击防护。这种架构下VLAN 间的高速转发由交换机硬件完成防火墙只需要处理南北向流量压力相对较小。第二种防火墙终结 VLAN即所有 VLAN 的网关都配置在防火墙上。交换机只负责二层透传通过 Trunk 口连接防火墙VLAN 间的访问也必须经过防火墙检查。这种架构安全控制力度最强但防火墙要处理的东西向流量也会明显增多对防火墙性能要求较高。第三种透明模式部署。防火墙作为二层设备串接在交换链路中不占用三层地址也不会改变原有 IP 规划。防火墙就像一个“会做安全检测的交换机”对通过的数据帧进行过滤适合在不改变现有网络结构的情况下快速加入安全防护能力。三种方式没有绝对优劣关键是结合硬件性能、安全需求和变更风险来选择。本文主实验采用第一种架构并在后续补充第二种架构的配置思路。1.4 容易混淆的概念辨析很多朋友在配置时会对几个概念产生混淆。VLAN 和 VLANIF 不是一回事。VLAN 是二层广播域VLANIF 是三层逻辑接口。给端口划分 VLAN 只是二层隔离要让这个 VLAN 能上网、能跨网段通信必须配置 VLANIF 或依赖其他三层设备。Access 口和 Trunk 口也不是简单的“接电脑”和“接交换机”的区别。Access 接口只允许一个 VLAN 的帧通过适合连接终端Trunk 接口可以同时承载多个 VLAN 的帧适合连接交换机、路由器、防火墙等设备。华为交换机还有一种 Hybrid 类型接口功能更灵活本文会在第 3 章详细展开。路由模式和透明模式的区别也要区分清楚。路由模式下防火墙接口有独立 IP 地址参与三层路由透明模式下防火墙接口一般没有业务 IP直接对二层帧进行转发和过滤。2. 环境准备与实验拓扑2.1 实验环境说明本次实验以华为 VRP 平台的命令为主。如果你本机装有 eNSP可以直接按照拓扑搭建如果没有模拟器使用真实交换机操作时命令思路完全一致只需要注意接口编号可能不同。华为设备的系统版本建议使用 V200R010C00 及以上的 VRP 版本防火墙则以 USG 系列 V500R005 之后的版本为例。需要说明的是不同版本之间的命令细节会有细微差别但 VLAN、VLANIF、安全区域、安全策略这些核心概念是通用的。华三、思科、锐捷的命令差异会在第 7 章给出对照表。2.2 实验拓扑为了便于理解我们先定义这样一张拓扑PC1VLAN 10-- Access -- 接入交换机 S1 -- Trunk -- 核心交换机 S2 -- 三层互联 -- 防火墙 FW -- 外网 PC2VLAN 20-- Access -- 接入交换机 S1S1 是接入交换机负责把终端划分到不同 VLAN。S2 是核心交换机配置 VLANIF 接口作为各网段的网关并负责 VLAN 间路由。FW 是出口防火墙与核心交换机之间使用三层接口互联并完成 NAT 和安全策略。外网一侧使用一个模拟公网地址例如 202.100.10.0/24。2.3 IP 地址规划对象VLAN网段网关说明办公终端VLAN 10192.168.10.0/24192.168.10.254核心交换机 VLANIF 10服务器终端VLAN 20192.168.20.0/24192.168.20.254核心交换机 VLANIF 20核心与防火墙互联无192.168.100.0/30无交换机 192.168.100.2防火墙 192.168.100.1防火墙外网接口无202.100.10.0/24无防火墙 202.100.10.1在开始前先提醒一点VLAN 编号、IP 网段都只是示例。实际项目中要结合现有网络规划来设计避免随意使用 192.168.1.0/24 这种容易冲突的网段。3. 交换机接口类型与 VLAN 转发原理3.1 接口链路类型Access、Trunk、Hybrid配置 VLAN 之前先要把接口类型搞清楚。Access 接口在华为交换机上是最常见的接入类型。它只属于一个 VLAN收到不带 VLAN Tag 的数据帧时会打上该 VLAN 的标签转发出去时会剥离标签。PC、打印机、普通服务器等终端设备通常连接 Access 口。Access 口的优点在于终端侧完全感知不到 VLAN 标签的存在配置简单直接。Trunk 接口用于交换机之间、交换机与路由器/防火墙之间的链路。它允许携带多个 VLAN Tag 的帧通过同时在默认情况下会把不带 Tag 的帧打上 PVID 对应的 VLAN 标签。Trunk 口是链路聚合、跨交换机 VLAN 透传的核心。Hybrid 接口是华为私有的一种接口类型。它既能像 Access 口那样只允许一个 VLAN 通过也能像 Trunk 口那样同时放通多个 VLAN并且可以分别配置某个 VLAN 的数据帧在发送时是否携带标签。华为设备默认接口类型是 Hybrid很多新手刚接触华为交换机时常常会发现明明没配置 VLAN默认 VLAN 1 却能通信这就是因为 Hybrid 口默认放通 VLAN 1。接口类型典型连接对象是否支持多 VLAN是否剥 Tag应用场景Access终端、服务器否发送时剥离接入层连接终端Trunk交换机、路由器、防火墙是根据需要保留/剥离跨设备透传 VLANHybrid任意是可配置华为特有灵活控制 Tag3.2 PVID 与 VLAN Tag 的处理流程PVID 是 Port VLAN ID 的缩写表示端口的默认 VLAN。很多排障问题都出在 PVID 上。对于 Access 接口PVID 就是 port default vlan 中指定的 VLAN。数据帧进入 Access 口时如果帧本身没有 VLAN 标签交换机就给它打上 PVID 对应 VLAN 的标签然后只允许该 VLAN 的帧从该接口发送出去。对于 Trunk 接口PVID 默认是 VLAN 1但可以通过 port trunk pvid vlan 10 修改。当 Trunk 口收到一个不带 VLAN 标签的数据帧时会把它当作 PVID 对应 VLAN 的数据来处理。这里的一个常见误区是Trunk 口只配置了 port trunk allow-pass vlan 10 20但 PVID 没有改那么从对端交换机发过来的 Untagged 帧会被打上 VLAN 1 的标签与预期的 VLAN 10 不匹配导致通信异常。配置 Trunk 时建议显式检查两端的 allow-pass vlan 列表和 PVID 设置是否一致。跨厂商对接时尤其要注意思科交换机默认 PVID 也是 VLAN 1但命令名称是 switchport trunk native vlan而华为对应命令是 port trunk pvid vlan这是一个非常经典的跨厂商配置差异。3.3 VLANIF 的三层转发流程当 VLAN 10 内的 PC1192.168.10.10访问 VLAN 20 内的 PC2192.168.20.20时整个过程是这样的PC1 发现目的 IP 与自己不在同一网段于是把数据包发送给默认网关 192.168.10.254。这个网关地址正是核心交换机上的 VLANIF 10 接口。交换机收到数据包后通过查找路由表发现 192.168.20.0/24 网段关联在 VLANIF 20 上于是把数据包的二层帧头重新封装目的 MAC 改为 PC2 的 MAC 地址源 MAC 改为 VLANIF 20 的 MAC 地址从属于 VLAN 20 的接口转发出去。这个过程与普通路由器的工作方式本质上是一样的只不过路由器的接口是物理接口三层交换机的接口是 VLANIF 逻辑接口。三层交换机把“路由查询”和“二层转发”统一实现在硬件芯片中转发效率远高于传统路由器。VLANIF 还有一个非常重要的用途为交换机提供远程管理能力。例如把管理 VLAN 设置为 VLAN 10并在 VLANIF 10 上配置管理 IP网络管理员就可以从办公网远程 Telnet 或 SSH 登录交换机而不用每次跑机房接 Console 线。不过管理 VLAN 的安全防护要单独考虑建议配合 ACL 限制管理源地址。4. 实战一VLAN 划分与 VLANIF 接口配置4.1 接入交换机 S1 的 VLAN 配置先登录接入交换机 S1创建 VLAN 10 和 VLAN 20然后将连接终端 PC1、PC2 的接口划入对应 VLAN。system-view sysname S1 # 批量创建 VLAN 10 和 VLAN 20 vlan batch 10 20 # 配置连接 PC1 的接口为 Access 口并划入 VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 配置连接 PC2 的接口为 Access 口并划入 VLAN 20 interface GigabitEthernet0/0/2 port link-type access port default vlan 20执行完以上命令后PC1 属于 VLAN 10PC2 属于 VLAN 20。同一台交换机上这两个终端二层已经被隔离。可以用 display vlan 验证display vlan输出中应该能看到 VLAN 10 和 VLAN 20 以及对应的接口列表。如果忘记创建 VLAN 就直接配置 port default vlan 10部分版本会报错建议养成先 vlan batch 再配置接口的习惯。4.2 核心交换机 S2 创建 VLAN 并配置 VLANIF登录核心交换机 S2创建 VLAN并配置 VLANIF 接口地址。system-view sysname S2 # 创建 VLAN vlan batch 10 20 # 配置 VLANIF 10作为 VLAN 10 的网关 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 # 配置 VLANIF 20作为 VLAN 20 的网关 interface Vlanif20 ip address 192.168.20.254 255.255.255.0VLANIF 接口有一个特点只有至少一个物理接口属于该 VLAN 且接口状态为 Up 时VLANIF 接口才会从 Down 变为 Up。因此如果后续配置完 Trunk 后 VLANIF 仍然是 Down就要检查对应 VLAN 是否在端口上有活跃成员。验证 VLANIF 状态display ip interface brief正常情况下Vlanif10 和 Vlanif20 的 Physical 和 Protocol 状态都应该是 Up。如果 Protocol 状态是 Down优先检查 VLAN 成员和物理链路。4.3 配置 S1 与 S2 之间的 Trunk 链路接入交换机 S1 的上联接口连接核心交换机 S2使用 Trunk 模式放通 VLAN 10 和 VLAN 20。S1 配置interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20S2 配置interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20这里补充一点如果两条 Trunk 链路之间还需要透传管理 VLAN、语音 VLAN 或其他默认 VLAN一定要在 allow-pass vlan 中显式列出。两侧交换机放通列表必须一致否则会出现“有的 VLAN 通有的 VLAN 不通”的诡异现象。查看 Trunk 口状态display port trunk重点检查两端的 PVID 是否一致以及允许通过的 VLAN 列表是否匹配。4.4 验证 VLAN 间通信配置完成后给 PC1 和 PC2 配置 IP 地址。PC1IP 地址192.168.10.10 子网掩码255.255.255.0 网关192.168.10.254PC2IP 地址192.168.20.20 子网掩码255.255.255.0 网关192.168.20.254在 PC1 上执行ping 192.168.20.20如果配置无误VLAN 10 与 VLAN 20 之间可以正常通信。这是因为核心交换机 S2 上有 VLANIF 接口并且路由表已经包含直连网段。此时在核心交换机上查看路由表display ip routing-table可以看到 192.168.10.0/24 和 192.168.20.0/24 都标记为 Direct 直连路由这就是 VLANIF 接口自动产生的路由条目。如果 ping 不通不要急着怀疑防火墙先按第 6 章的排查清单逐项检查 VLAN 划分、接口状态和 VLANIF 地址。5. 实战二交换机对接防火墙5.1 核心交换机与防火墙三层互联VLAN 间路由已经由核心交换机完成防火墙只需要作为出口网关处理内网访问外网的流量。因此核心交换机与防火墙之间采用三层互联不配置 Trunk而是在物理接口上直接配置 IP 地址。华为交换机的多数下联口默认是二层口。在配置 IP 之前需要先把接口切换为三层口。不同型号支持的命令略有差异常见写法如下核心交换机 S2 连接防火墙的接口假设为 GigabitEthernet0/0/24interface GigabitEthernet0/0/24 undo portswitch ip address 192.168.100.2 255.255.255.252如果执行 undo portswitch 时提示命令不存在说明这款交换机支持直接在接口下配置 IP跳过这条命令即可。配置默认路由把全部出口流量指向防火墙ip route-static 0.0.0.0 0.0.0.0 192.168.100.1这里 192.168.100.1 是防火墙的内网接口地址。5.2 防火墙接口与安全区域配置防火墙登录后先配置接口 IP。以华为 USG 系列为例system-view sysname FW # 配置内网接口 interface GigabitEthernet1/0/0 ip address 192.168.100.1 255.255.255.252 service-manage ping permit # 配置外网接口 interface GigabitEthernet1/0/1 ip address 202.100.10.1 255.255.255.0华为防火墙的接口默认不响应 Ping。上面配置中的 service-manage ping permit 是为了方便调试如果不配置即使接口 Up、路由正确从交换机 Ping 防火墙内网接口也不会通。这个细节是新手最容易踩的坑。接着划分安全区域。华为防火墙默认存在 trust、untrust、dmz 三个区域。内网接口加入 trust外网接口加入 untrustfirewall zone trust add interface GigabitEthernet1/0/0 firewall zone untrust add interface GigabitEthernet1/0/1安全区域是防火墙最重要的逻辑概念。数据包从一个区域进入另一个区域时默认会被拒绝只有显式配置安全策略后才会放行。这种默认拒绝的机制正是防火墙与交换机的本质区别。5.3 防火墙安全策略与 NAT 配置配置安全策略允许内网trust 区域主动访问外网untrust 区域security-policy rule name trust_to_untrust source-zone trust destination-zone untrust action permit如果还需要允许外部访问内部服务器就需要增加一条从 untrust 到 dmz 或 trust 的策略并且配合目的 NATDNAT使用。但在项目实施时对外暴露端口要遵循最小化原则只放行业务必须的端口。配置 NAT实现内网地址访问外网时转换为防火墙外网接口的公网地址nat-policy rule name outbound_nat source-zone trust destination-zone untrust action source-nat easy-ip在华为 USG 防火墙中easy-ip 表示 Easy IP 方式的源 NAT即直接使用出接口的公网地址作为转换后的源地址。这种配置适合只有一个公网 IP 的小型出口场景。5.4 验证防火墙连通性与 NAT先验证核心交换机能否 Ping 通防火墙ping 192.168.100.1然后验证内网终端能否访问外网。在 PC1 上 Ping 防火墙外网接口地址ping 202.100.10.1如果内网 PC 能 Ping 通防火墙外网接口说明路由、安全策略、NAT 三层链路都已经打通。如果内网 PC Ping 不通外部地址优先检查防火墙会话表display firewall session table如果会话表中能看到源地址转换记录说明 NAT 生效如果没有任何会话说明数据包根本没有到达防火墙或者被策略丢弃。5.5 另一种方案让防火墙终结 VLAN有些安全要求较高的场景不希望 VLAN 间流量在三层交换机上直接转发而是希望所有跨 VLAN 访问都经过防火墙审计。此时可以把 VLAN 网关配置在防火墙上交换机只做二层透传。防火墙接口通过子接口方式终结 VLAN。假设防火墙 GigabitEthernet1/0/0 连接核心交换机的 Trunk 口配置如下interface GigabitEthernet1/0/0.10 vlan-type dot1q 10 ip address 192.168.10.254 255.255.255.0 interface GigabitEthernet1/0/0.20 vlan-type dot1q 20 ip address 192.168.20.254 255.255.255.0子接口的编号没有强制要求但建议与 VLAN 编号保持一致方便维护。交换机侧对应接口配置为 Trunk放通 VLAN 10 和 VLAN 20。这个方案的代价是 VLAN 间流量全部要绕行防火墙性能瓶颈明显。实际项目中如果公司规模在几十人到几百人之间、对东西向流量安全要求极高可以考虑但如果是大型网络通常还是建议三层交换机做 VLAN 间路由防火墙专注南北向边界防护。6. 常见问题与排查思路6.1 配置完成后 VLAN 内不通终端 ping 不通网关或同 VLAN 内的其他终端这是最基础的问题。优先检查终端的 IP 地址、子网掩码和网关是否配置正确然后检查交换机的端口状态display interface GigabitEthernet0/0/1观察端口是否 Up。端口 Up 后再看端口是否划入了正确的 VLANdisplay port vlan如果端口类型是 Access并且 port default vlan 与预期不一致修改后重新测试。还要注意网线是否插错接口模拟器实验则要检查设备是否全部启动完成。6.2 跨 VLAN 通信失败VLAN 内能通但跨 VLAN 不通问题通常在三层。依次检查核心交换机上 VLANIF 是否配置了 IP 地址状态是否 Up。核心交换机路由表中是否有对应网段的直连路由。PC 的网关地址是否填的是 VLANIF 地址。从核心交换机 ping 终端网关确认三层可达。核心交换机上查看 VLANIF 概要信息display ip interface brief如果确认 VLANIF 状态 Down说明该 VLAN 下没有处于 Up 状态的物理端口。此时要回到 Trunk 链路和 Access 接口继续排查二层问题。6.3 防火墙接口 Ping 不通防火墙默认不响应外部 Ping 请求很多人在配置完接口后直接 ping 防火墙发现不通就以为是路由或策略问题。排查步骤确认接口是否配置了 service-manage ping permit。从防火墙自身 ping 对端地址测试链路是否通。检查安全策略特别是 local 区域与其他区域之间的策略。华为防火墙把设备自身访问例如 ping、ssh、web 登录归属到 local 区域。如果从 trust 区域主动访问防火墙接口 IP需要放行 trust 到 local 的策略或者依赖 service-manage 的放通能力。各版本行为略有差异遇到问题可以先放开 trust 到 local 的策略测试。6.4 eNSP 防火墙设备启动失败很多人在 Windows 11 新版本系统上运行 eNSP防火墙设备经常出现启动失败或错误码 40。常见原因包括 VirtualBox 版本与 eNSP 内置版本不兼容、系统 Hyper-V 或内核隔离未被正确关闭、内存分配不足等。解决思路卸载 eNSP 自带的 VirtualBox安装与 eNSP 匹配的 VirtualBox 版本。在 BIOS 中确认 CPU 虚拟化已开启。如果系统启用了内核隔离或内存完整性调整安全中心设置后重启。尝试减少同时启动的设备数量避免内存占用过高。不同 Windows 版本的细节差异较大建议先确认 eNSP 与 VirtualBox 的兼容性说明再逐个调整。6.5 常见问题速查表问题现象常见原因解决思路同 VLAN 内不通终端 IP/网关配置错误、端口 VLAN 划错display port vlan检查 Access 配置跨 VLAN 不通VLANIF 未配置或 Down、网关错误display ip interface brief检查三层接口某些 VLAN 通过 Trunk 不通两端 allow-pass vlan 列表不一致display port trunk核对两边配置Trunk 收到 Untagged 帧后 VLAN 不对PVID 配置不一致检查并统一 port trunk pvid vlan防火墙接口 ping 不通未开启 service-manage ping permitinterface 下配置 service-manage ping permit内网访问外网失败安全策略或 NAT 缺失display firewall session table 验证会话eNSP 防火墙启动报错 40VirtualBox 版本不兼容调整 VirtualBox 版本、关闭内存完整性7. 最佳实践与工程建议7.1 VLAN 规划要提前设计不要走到哪配到哪VLAN ID 是有限资源尤其是实际网络中可能存在大量交换机、大量业务网段。如果没有统一规划A 交换机把办公区划为 VLAN 10B 交换机把无线网络也划为 VLAN 10Trunk 一合并就乱了。建议按业务模块分段规划VLAN 段业务用途示例10-29办公网段VLAN 10 办公有线VLAN 11 访客无线30-49服务器/数据中心VLAN 30 DMZVLAN 31 数据库50-69监控/IP电话VLAN 50 视频监控VLAN 51 IP电话100-199管理网段VLAN 100 设备管理同时VLAN 名称要能直接看出业务含义。例如 vlan batch 10 之后使用 vlan 10 进入 VLAN 视图配置 name OFFICE_FINANCE。这样后续通过 display vlan 查看时不会出现“VLAN 10 是什么业务来着”的困惑。三层网段也应与 VLAN 编号形成一致对应关系。VLAN 10 对应 192.168.10.0/24VLAN 20 对应 192.168.20.0/24。这种规律在后期的路由汇总、防火墙策略配置中能节省大量时间。7.2 接口配置要遵循最小放通原则Trunk 接口的 allow-pass vlan 列表只放通必要的 VLAN不要偷懒写成 port trunk allow-pass vlan all。一个 Trunk 一旦放通了所有 VLAN就相当于把一个物理链路变成了“公共通道”二层隔离形同虚设。所有暂时不用的接口建议统一设置一个“黑洞 VLAN”或者关闭端口。例如interface GigabitEthernet0/0/10 port link-type access port default vlan 99 shutdown这样可以避免有人随意接线后自动进入业务网络。7.3 防火墙策略要遵守默认拒绝和最小权限防火墙不是路由器不要为了省事把所有区域之间配成全放通。正确的思路是默认拒绝所有流量。只放行业务必须的协议、端口和源目地址。为每条策略备注用途、创建人和有效期方便后续维护。配置策略评审时多问一句这条策略真的需要吗比如办公网访问服务器区的 443 端口是否所有员工都需要如果只是开发运维团队需要应该限定源地址范围。7.4 VLAN 的扩展应用VLAN 不只是物理交换机的专属概念。在虚拟化平台中vCenter 的分布式交换机同样支持按 VLAN 划分虚拟网络使用方式与物理 Trunk 非常相似。在 Kubernetes 网络方案中Multus 这类多网卡 CNI 插件也可以配合 macvlan/VLAN 子接口为 Pod 提供独立的二层网络。云原生场景下的 VLAN 隔离思路本质上仍然是“一个广播域对应一个 VLAN”只是在实现层面从交换机端口变成了虚拟接口。如果你已经掌握了本文的物理网络 VLAN 配置再去看虚拟化和容器网络的 VLAN 配置会发现很多概念是相通的。7.5 多厂商命令快速对照实际项目中很多公司的核心交换机、接入交换机、防火墙来自不同厂商。给出一张常用命令对照表配置项华为华三 H3C思科 Cisco锐捷创建 VLANvlan 10vlan 10vlan 10vlan 10Access 划分port default vlan 10port access vlan 10switchport access vlan 10switchport access vlan 10Trunk 放通port trunk allow-pass vlan 10 20port trunk permit vlan 10 20switchport trunk allowed vlan 10,20switchport trunk allowed vlan 10,20三层接口interface Vlanif10interface Vlan-interface10interface Vlan10interface Vlan10查看 VLANdisplay vlandisplay vlanshow vlanshow vlan跨厂商对接时命令差异不是最大的问题概念的对应关系才是关键。例如华为的 port trunk pvid vlan对应思科的 switchport trunk native vlan两边接口的 PVID 必须匹配否则就会出现在华为侧正常、思科侧异常的情况。8. 后续可以继续深挖的方向这篇文章走完的是一条最小链路接入层划 VLAN核心层配 VLANIF防火墙做出口安全。但网络工程中真正复杂的项目还会涉及链路聚合、VRRP 网关冗余、DHCP 中继、ACL 双向过滤、防火墙双机热备等内容。建议下一步按以下顺序练习第一给核心交换机增加一条上行链路配置 Eth-Trunk 链路聚合并确认 Trunk 与链路聚合可以同时使用。第二配置 VRRP 虚拟网关让两台核心交换机实现网关冗余观察 VLANIF 漂移时终端无感知切换。第三在防火墙上细化安全策略把办公网访问服务器的流量精确限制到端口级别。第四尝试将防火墙改为双机热备模式理解主备切换时 ARP 和会话如何处理。这些内容与本文属于同一知识体系每往下学一层对网络的整体理解都会更完整。网络排障最怕的就是只看到单点配置看不到整条数据链路。把 VLAN、VLANIF、防火墙策略串在一起想问题很多之前觉得诡异的现象其实都只是某个 Tag 没放通、某段路由缺失或者某条策略没命中而已。
返回列表