一、实验目的
(1)掌握基于端口划分 VLAN 的配置方法
(2)通过连通性测试理解 VLAN 的工作原理
二、实验内容
(1)基于端口的VLAN配置
(2)直接使用trunk连接不同交换机的相同VLAN
三、实验相关背景知识
虚拟局域网(VLAN, Virtual Local Area Network)是一种在物理网络基础上,通过逻辑划分实现的局域网分段技术。核心思想是将同一物理网络中的设备,根据功能、部门或安全需求划分到不同的逻辑网络中,即使这些设备位于不同的物理位置,也可以像在同一局域网中一样通信。
VLAN的实现方式可以划分为两种,分别是静态VLAN和动态VLAN,区别在于是不是管理员人为手动配置。
VLAN的类型可以划分为三类,分别是端口型(Port-based VLAN):根据交换机端口分配VLAN,端口属于哪个VLAN,连接的设备就属于该VLAN;协议型(Protocol-based VLAN):根据网络协议类型(如IP地址、MAC地址)划分VLAN;标签型(Tagged VLAN / IEEE 802.1Q):通过在以太网帧中插入VLAN标签标识所属VLAN,实现跨交换机的VLAN通信。
交换机的接口类型可以配置为如下两种典型的类型:一种是Access,主要用于连接主机,Access接口只能属于一个VLAN;另一个是Trunk,主要用于连接交换机(连接的两端需要做相同配置)。Trunk接口可以同时属于多个VLAN,一条Trunk链路可以承载多个不同VLAN的流量。
华为交换机相关的CLI命令:(部分)
[Huawei]vlan 10 //为交换机添加vlan
[Huawei]vlan batch 20 30 40 //批量添加vlan
[Huawei]undo vlan 10 //删除vlan
[Huawei]display vlan //显示当前交换机的vlan信息
[Huawei]interface Ethernet 0/0/1
[Huawei-Ethernet0/0/1]port link-type access
[Huawei-Ethernet0/0/1]port default vlan 10 //将接口设置为Access类型并加入vlan10
[Huawei-Ethernet0/0/1]undo port default vlan //将Access接口从vlan中删除
[Huawei-Ethernet0/0/1]port link-type trunk
[Huawei-Ethernet0/0/1]port trunk allow-pass vlan 10 20 //将接口设置为Trunk类型并允许vlan10
和vlan20的流量通过
[Huawei-Ethernet0/0/1]port trunk allow-pass vlan all //设置Trunk接口允许所有vlan流量通过
四、实验拓扑结构图

备注:交换机选择S3700
插入问题:未配置 VLAN 时,所有主机默认能否可以互相通信?
因为两台交换机没有做任何 VLAN 配置时,所有端口默认都属于 VLAN 1,所以整张图实际上就是一个二层局域网。交换机默认情况下所有接口属于 VLAN 1,所有接口都是二层交换端口,同一 VLAN 内可以互通,交换机会学习 MAC 地址并转发数据帧。所以虽然 PC 分别接在 S1 和 S2 上,但 S1 与 S2 之间的 GE 0/0/1 链路也默认属于 VLAN 1。这样 VLAN 1 就跨越了两台交换机,形成一个统一的广播域。
五、实验设备配置步骤
(1)在交换机上进行vlan划分
将交换机S1和S2的E0/0/1~E0/0/10接口配置为vlan10,把E0/0/11到E0/0/20接口配置为vlan20。
交换机S1的配置命令如下:(S2的配置相同省略)
[S1]vlan batch 10 20 //创建 VLAN 10 和 VLAN 20
[S1]port-group group-mem eth0/0/1 to eth0/0/10 //批量操作交换机S1的Eth0/0/1到Eth0/0/10端口
[S1-port-group]port link-type access //将交换机S1的Eth0/0/1到Eth0/0/10端口批量设置为Access端口
[S1-port-group]port default vlan 10 //加入VLAN 10
[s1-port-group]quit
[S1]port-group group-mem eth0/0/11 to eth0/0/20
[S1-port-group]port link-type access
[S1-port-group]port default vlan 20
[s1-port-group]quit
[S1]dis vlan //查看 VLAN 配置信息,验证VLAN10、VLAN20是否创建成功,以及端口是否正确加入对应VLAN
vlan划分完成后如图所示:

本阶段测试(问题):
1.不同端口加入不同 VLAN 后,主机之间的通信结果有什么变化?
配置 VLAN 前,交换机端口默认都在 VLAN 1,所以只要 PC 的 IP 地址在同一网段,一般都可以互相 ping 通。但是端口划分之后,VLAN则 把一个大的二层网络划分成了多个独立的广播域。
2.不同 VLAN 之间能否默认直接通信?
因为不同 VLAN 属于不同的二层广播域。交换机在进行二层转发时,会把不同 VLAN 的数据严格隔离。可以理解为,VLAN 10 是一个独立的局域网;VLAN 20 则是另一个独立的局域网。普通二层交换机只负责同一 VLAN 内的数据转发,不会把 VLAN 10 的广播或数据帧转发到 VLAN 20。
3.同一 VLAN 内的主机,连接在不同交换机上,是否可以通信?
理论上可以,但当前实验条件下失败(例如用主机3去ping主机7)。原因在于交换机之间的连接端口没有配置成 trunk,或者 trunk 没有允许对应 VLAN 通过。

(2)使用trunk连接不同交换机的相同vlan
交换机S1的配置命令如下:(S2的配置相同省略)
[S1]interface g0/0/1 //进入S1的GigabitEthernet0/0/1接口视图
[S1-GigabitEthernet0/0/1]port link-type trunk //将该接口设置为 trunk 模式
[S1-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20 //允许VLAN10和VLAN20的数据通过该 trunk 链路
[S1-GigabitEthernet0/0/1]quit
本阶段测试(问题):
1.交换机之间的链路配置为 trunk 模式后两个交换机上的同一vlan下的主机为什么能够ping通?
原因在于trunk 端口能承载多个 VLAN 的帧,交换机S1会在以太网帧中加上 VLAN 标签,随后交换机S2 根据标签识别 VLAN 10 → 转发给 VLAN 10 下的目标端口。
2.access 端口和 trunk 端口有什么区别?分别适用于什么场景?
Access 端口:终端接入 → 每个端口只属于一个 VLAN(部门内终端接入、单个 VLAN 的用户)
Trunk 端口:交换机间连接 → 承载多个 VLAN,使 VLAN 可以跨交换机延伸(交换机之间、核心-汇聚层链路、需要承载多个 VLAN 的链路)
六、实验总结
VLAN 可以将一个物理局域网划分成多个逻辑广播域,提高网络安全性和管理效率
Access 端口用于连接终端设备,只属于单一 VLAN
Trunk 端口用于交换机间或多 VLAN 设备间通信,可以承载多个 VLAN
不同 VLAN 之间的通信需要三层设备(路由器或三层交换机)进行转发





