回顾:VALN(虚拟局域网)隔离广播域,不同的VALN间不能通信。传统交换二层组网中,默认所有网络处于同一个广播域,有诸多问题。VLAN技术的提出,满足了二层组网隔离广播域需求,使得属于不同VLAN的网络无法访问,但不同VLAN之间又存在着相互访问的需求。
相同VLAN属于同一个广播域,可以在二层通信(查MAC地址表),不同VLAN不能直接进行二层通信,不能查找路由表。因为需要根据IP地址确定下一跳的接口,所以得需要三层路由的接口,在三层可以查找路由表,只要保证路由上有不同的接口可以和不同的PC配置在同一个VLAN里,不同VLAN在三层路由这里,通过IP确认转发的接口,就可以继续往不同的VLAN转发。
怎么让不同VLAN在三层(查找路由表,二层没有路由表)互访?
- VLAN间通信
- 实际网络部署中一般会将不同IP地址段划分到不同的VLAN。
- 同VLAN且同网段的PC之间可直接进行通信,无需借助三层转发设备,该通信方式被称为二层通信。
- VLAN之间需要通过三层通信实现互访,三层通信需借助三层设备。
- VLAN间通信
- 常见的三层设备:路由器(网关的一种)、三层交换机、防火墙等
- 将二层交换机与路由器的三层接口互联,由三层设备进行路由转发来实现通信。
- 网关:查路由表,能确保不同网段间的通信。
举例:
- 配置交换机
- 关闭日志

- 给交换机创建VLAN,批量创建VLAN:

- 给接口1划分vlan10:


- 给接口2划分vlan 20:同上
- 确认配置信息


- 关闭日志
- 配置路由器
- 网关的IP地址在路由器的接口上配置
- 接口g0的IP地址是10.1.1.254

- 接口g1的IP地址是20.1.1.254


- 目前pc1和网关10.1.1.254通信:
- ping不通。
- PC1通过MAC地址找网关,但是现在在MAC地址缓存表中找不到10.1.1.254的MAC地址,会发送一个ARP广播包(vlan10),只有二层交换机的g1接口(g1接口允许vlan10流量通过)能接收到,其他接口转发不出去。
。得让网关的接口和PC1在同一个广播域,配置交换机上的g3接口类型,其类型取决于三层路由器的接口,它是三层物理接口不处理vlan标签,所以接收的数据包不能带vlan标签,交换机g3的接口类型得设置为access,发出前会把标签剥离掉。
- 此时,pc1和网关10.1.1.254就属于同一个广播域,可以通信

- pc和想和20.1.1.254通信的时候,同上操作

- PC1和PC2能通信:
- PC1访问PC2的过程:
- 从PC1经过交换机到路由器(网关)


- 查看交换机的mac地址表,g3接口的mac地址就是上面的00e0-fce3-3e91,属于VLAN10

- 数据到了网关这里,通过的接口类型是access,VLAN标签丢弃;路由器根据目的IP查路由表
,确认转到路由器的哪个接口
- 再到PC2这里:
,通过MAC地址表,目的MAC对应的接口是g2接口,数据就传到了这里
- 从PC1经过交换机到路由器(网关)
- PC1访问PC2的过程:
- ping不通。
以上是最基础的不同VLAN间的通信,如果有10个网段,路由器上得占用10个物理接口,浪费接口数量。
今天学习遇到的问题:
- 三层路由接口(三层物理接口)不处理VLAN标签?
- 三层路由接口,物理接口直接配IP,接口本身工作在网络层(三层),不支持802.1Q VLAN标签,收到带VLAN标签的帧会丢弃;通常用于连接路由器、防火墙或对端三层接口。





