尧图精选

华为三层交换机eNSP VLANIF跨网段互通配置与排错

🕒 发布时间:2026/10/1 6:31:49 📁 来源:尧图网络
第一次接触三层交换机的人十个里有八个会卡在同一个地方VLAN 划好了地址也配了PC1 就是 ping 不通 PC2。你去查接口显示 up去查 VLAN成员也在唯独流量过不去。问题往往不在命令敲错了而在于脑子里那套交换机只认 MAC、路由器才认 IP的旧模型没有更新。华为三层交换机在 eNSP 里的配置本质上就是把路由这件事从一台独立设备搬进了交换机内部而搬进去之后哪些接口是二层、哪些接口是三层、三层接口什么时候才能起来这些细节就成了决定实验能不能通的关键。这篇内容我打算把自己反复做过十几遍的这套流程完整拆开从 eNSP 的环境准备到 VLAN 与 VLANIF 的关系到跨网段互通的逐条命令再到跑不通时该怎么排查最后延伸到 OSPF、ACL、链路聚合这些进阶玩法。适合刚学完 VLAN 想往上走一步的朋友也适合准备做校园网、企业网综合实验的同学命令都是 Huawei VRP 的通用写法照着敲就能复现。1. 为什么不同网段通信绕不开三层交换机1.1 二层转发和三层转发的分界线在哪里先把最底层的逻辑理清楚。普通二层交换机转发数据帧时只看目标 MAC 地址查的是 MAC 地址表它不知道 IP 是什么东西。广播帧进来它无条件向同一个 VLAN 内的所有端口泛洪不同 VLAN 之间它在硬件上就是隔开的永远不会互相转发。这不是配置问题而是设计如此——VLAN 存在的意义就是切分广播域让广播风暴不会无限扩散。于是矛盾出现了财务部和研发部分处不同 VLAN 是出于安全和广播隔离的考虑但实际办公里研发要访问财务的文件服务器这就是跨网段通信。要跨越这个边界流量必须在某一跳上被解封装再重新封装——把原来的二层帧头剥掉看三层目的 IP查路由表决定从哪个口出去再用新的源 MAC 和目的 MAC 重新封装一帧。这个动作就是路由。谁能做这件事传统上是路由器但路由器接口数量少、转发靠软件、价格高一个部门一个 VLAN 的话几十个网段就要几十个路由口根本不现实。三层交换机的思路很直接既然 VLAN 之间需要路由那我就在交换机内部给每个 VLAN 虚拟出一个三层接口让它同时具备二层交换机的高速转发和路由器的跨网段寻址两种能力。这就是后来所有跨 VLAN 通信方案的原型。我第一次理解这一点是在看到display ip routing-table里出现S 192.168.10.0/24 Direct这一行的时候——交换机居然有路由表那一刻才真正把三层两个字落到实处。1.2 单臂路由和三层交换机到底选哪个在学习 eNSP 的过程中你一定会在某个教程里看到单臂路由这个方案用一台路由器的一个物理接口划出多个子接口比如interface GigabitEthernet0/0/0.10每个子接口对应一个 VLAN封装 dot1q 标签交换机与路由器之间走 Trunk。这个方案确实是跨 VLAN 通信的经典解法考试和理论教学里出现频率极高。但真到项目里单臂路由很少被当作首选。原因有几条值得展开说。第一所有跨 VLAN 流量都要挤过那一根物理链路这是明显的带宽瓶颈一旦某个 VLAN 出现大流量其他 VLAN 的通信质量立刻被拖累。第二子接口是逻辑接口每个包的转发都要在软件层面加解 VLAN 标签路由器 CPU 压力比硬件转发大得多。第三可靠性差那根链路一断全部 VLAN 之间失去联系。三层交换机解决的正是这三点VLANIF 接口的转发由芯片完成线速转发每个 VLAN 都有自己的虚拟接口不存在共享瓶颈配合链路聚合还能做多链路冗余。所以我的建议是单臂路由要会用来理解原理真做方案三层交换机做核心、路由器负责出口这个组合才是主流。对比维度单臂路由三层交换机 VLANIF转发性能软件转发受路由口带宽限制硬件线速转发链路瓶颈集中在单根物理链路各 VLAN 独立接口互不影响配置复杂度子接口 dot1q条目多建 VLANIF 配地址直观扩展性每加一个 VLAN 加一个子接口每加一个 VLAN 加一个 VLANIF典型定位教学演示、小型网络过渡企业接入层之上、汇聚与核心2. eNSP 环境搭建那些让你卡在第0步的坑2.1 安装前必须确认的三件事很多人以为 eNSP 装完就能用实际上它是个外壳底下真正跑网络设备的是虚拟机组件。设备起不来九成不是 eNSP 本身的问题而是这层依赖没配好。装之前有三件事必须确认。第一件事是运行环境。eNSP 依赖虚拟化平台来承载 AR、USG 这些设备的镜像所以安装时它会一并装上对应的组件安装路径千万不要带中文和空格我见过太多人把软件装在D:\我的资料\网络实验\这样的目录下结果路由器镜像加载直接失败。老老实实用D:\eNSP\这种纯英文短路径。第二件事是系统版本与权限。安装过程需要注册虚拟网卡必须以管理员身份运行安装包否则最后一步会提示设备注册失败。装完之后建议先别急着开设备重启一次系统让虚拟网卡和驱动彻底生效。第三件事是虚拟化冲突。Windows 上某些自带的虚拟化功能会抢占底层虚拟化资源导致 eNSP 的设备加载镜像时卡死或者直接报错重启。表现出来就是启动路由器后设备一直在转圈最后提示失败或者启动后系统卡顿。遇到这种情况去启用或关闭 Windows 功能里把冲突项关掉、重启通常就恢复正常了。这一步在做实验前处理掉能省下后面大量排查时间。2.2 设备启动失败的常见原因与处理思路启动设备 AR1 失败 40这个提示几乎是每个 eNSP 使用者的必经之路。它的含义是设备进程启动异常退出原因五花八门但排查顺序可以固定下来。先看是不是资源问题。同时开出四五台路由器内存和 CPU 被吃满后面的设备就会起不来。我的习惯是实验拓扑里同时开机的设备不超过五台用完一台关一台需要保存的配置先save。再看是不是镜像问题某些设备的镜像包如果被清理软件删掉或者下载不完整注册表里能看到设备但就是启动不了这时候在 eNSP 的菜单里重新注册设备或者重新安装对应组件即可。还有一个容易被忽略的点防火墙和安全软件会拦截 eNSP 的设备进程与虚拟网卡通信。如果你发现所有设备都启动失败先临时关掉防护软件试一次能起来就说明是拦截问题之后把 eNSP 相关目录加入信任列表就能长期解决。至于 eNSP Pro 这类网页版形态它的使用方式和本地客户端不同设备是跑在浏览器里通过远程资源调度的适合在没有条件装本地虚拟化组件的机器上用但做大规模拓扑时对网络环境要求更高我一般不拿它做长期实验环境。2.3 搭一个干净的基础拓扑环境通了接下来是搭拓扑。我强烈建议第一遍做三层交换实验时拓扑简单到不能再简单两台 PC 接一台三层交换机的两个接口就这么三台设备。理由很实际——变量越少出错时定位越快。等这两个网段能稳定互通了再往上加路由器、加 DHCP 服务器、加第二个三层交换机。在 eNSP 里选设备的时候有个关键点必须提S5700 才是三层交换机S3700 是二层设备。不少新手看着界面上的图标长得差不多随手拖了一台 S3700然后敲interface Vlanif10发现根本进不去反复怀疑自己命令打错了。S3700 不支持 VLANIF这是硬件定位决定的。所以做三层实验接入层可以用 S3700汇聚和核心一定要选 S5700 或更高型号。连线的选择也有讲究。交换机与 PC 之间用普通网线Copper接 Access 口两台交换机之间用 Trunk 互联。eNSP 里的线缆类型对配置影响不大但对观察链路状态有影响尽量按真实场景选。搭好之后先别配业务逐台启动设备用display interface brief确认所有接口都是 up 状态再往下走。这一步花两分钟后面能省半小时。3. 从 VLAN 到 VLANIF三层交换机的配置主线3.1 用 VLAN 把广播域切开配置永远是从二层开始的。三层交换机的三层能力建立在二层划分之上没有 VLAN 就没有 VLANIF。所以第一步必然是创建 VLAN 并把接口划进去。在 S5700 上创建 VLAN 的推荐写法是批量创建Huawei system-view [Huawei] sysname CoreSW [CoreSW] vlan batch 10 20vlan batch一次能建多个比一个个vlan 10敲效率高得多。建完之后用display vlan检查输出里能看到 VLAN 10 和 VLAN 20 各自的 ID、描述和成员端口这时候成员列表还是空的属于正常状态。接下来把接口划到 VLAN 里。假设 GigabitEthernet0/0/1 接 PC1GigabitEthernet0/0/2 接 PC2[CoreSW] interface GigabitEthernet0/0/1 [CoreSW-GigabitEthernet0/0/1] port link-type access [CoreSW-GigabitEthernet0/0/1] port default vlan 10 [CoreSW] interface GigabitEthernet0/0/2 [CoreSW-GigabitEthernet0/0/2] port link-type access [CoreSW-GigabitEthernet0/0/2] port default vlan 20这里有两个细节值得说。一是port link-type access必须显式配置虽然华为交换机的接口默认就是 Access 类型但写出来能让配置可读性更好也避免后续改 Trunk 时忘记改回来。二是port default vlan和port access vlan是等价命令在 S5700 上两种都能用我的习惯是用port default vlan语义上是这个口默认属于哪个 VLAN理解起来更顺。配置完成后两台 PC 各自处于独立的广播域中它们之间的二层通信被彻底隔断。这时候你用 PC1 去 ping PC2 的地址一定不通——记住这个一定不通因为后面 VLANIF 配好之后它就该通了这个前后对比是验证配置是否生效最有说服力的证据。3.2 VLANIF 接口是什么为什么要给它配 IPVLANIF 接口官方叫 VLAN 虚接口也有教程写成 SVISwitch Virtual Interface。它不是物理接口是交换机内部为某个 VLAN 虚拟出来的一个三层口。你可以把它理解成这个 VLAN 的发言人凡是这个 VLAN 内的主机要出去找别的网段就把包交给它它负责转发。创建和配置非常直接[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 192.168.10.1 24 [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 192.168.20.1 24给 VLANIF 配的地址将成为该 VLAN 内所有主机的网关地址。PC1 的 IP 设为 192.168.10.2、掩码 255.255.255.0、网关 192.168.10.1PC2 设为 192.168.20.2、掩码 255.255.255.0、网关 192.168.20.1。这一步配错是新手最常见的翻车点——网关写成了别的地址或者掩码写成 255.255.0.0 导致 PC 认为对方和自己同网段、根本不往上送包。所有配置都对但 ping 不通的案例里至少三成出在这里。还有一个必须理解的现象VLANIF 接口只有在对应 VLAN 内至少有一个物理端口处于 up 状态时才会变成 up。如果你先把 VLANIF 配好再去查display ip interface brief看到 Vlanif10 是 down别慌那是因为 VLAN 10 里还没有活着的成员端口。这是个很巧妙的设计——避免了一个没有任何成员的空 VLAN 白白占用一个三层接口和一段地址。理解这一点你在排查时就不会被VLANIF 是 down这种状态误导。3.3 Access 和 Trunk 口配置的取舍单台三层交换机做网关时接口类型比较简单接终端的用 Access。但只要拓扑里出现第二台交换机就必须用 Trunk 来承载多个 VLAN 的流量。Trunk 口的配置逻辑是放行谁[CoreSW] interface GigabitEthernet0/0/24 [CoreSW-GigabitEthernet0/0/24] port link-type trunk [CoreSW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20port trunk allow-pass vlan是 Trunk 配置里最容易漏的一条。如果你只把接口设成 Trunk 却忘了放行 VLAN默认情况下华为设备只允许 VLAN 1 通过其他 VLAN 的流量全部被丢弃表现出来就是链路是 up 的但跨交换机的 VLAN 成员完全隔离。我在第一次做多交换机实验时就是这个原因卡了将近一小时反复检查 VLAN 和 IP 都是对的最后display port vlan一看allow-pass 列表里只有 1。另外提一个port trunk pvid vlan的用法。Trunk 口上不打标签的那个 VLAN 就叫 PVID默认是 VLAN 1。如果你的 Trunk 链路两端一台是华为、另一台是其他厂商设备PVID 不一致会导致部分 VLAN 通信异常。同厂商设备互联时保持默认即可跨厂商时要显式对齐。4. 让两个网段真正互通的完整实操4.1 配置清单与命令逐条解释到这里可以把完整流程串一遍。下面这套配置是我自己每次做跨网段实验都会走的顺序顺序本身就有讲究——先二层后三层先基础后增强。第一步改名和建 VLAN。设备名一定要改sysname不只是好看它决定了后续命令提示符里显示什么多台设备同时开的时候一眼就能看出自己在哪台上敲命令避免配错设备这种低级但致命的错误。第二步划接口进 VLAN。这一步决定了两台 PC 属于哪个广播域配错的话后面全白搭。第三步配 VLANIF 和地址。这是让两个 VLAN 拥有各自的三层出口地址规划要提前想清楚我通常用192.168.X.1/24这种规律X 与 VLAN ID 对应比如 VLAN 10 用 192.168.10.0/24。这种VLAN ID 和后缀数字对齐的习惯看着不起眼拓扑一复杂就体现价值了配 ACL 和写路由时几乎不用翻笔记。第四步配 PC 的地址和网关。eNSP 里双击 PC 图标就能进配置界面填 IP、掩码、网关。填完点应用界面上的应用按钮一定要点否则配置不生效——这也是个新手高频踩坑点填完直接关窗口回来发现地址没变。完整命令汇总如下可以直接抄Huawei system-view [Huawei] sysname CoreSW [CoreSW] vlan batch 10 20 [CoreSW] interface GigabitEthernet0/0/1 [CoreSW-GigabitEthernet0/0/1] port link-type access [CoreSW-GigabitEthernet0/0/1] port default vlan 10 [CoreSW-GigabitEthernet0/0/1] quit [CoreSW] interface GigabitEthernet0/0/2 [CoreSW-GigabitEthernet0/0/2] port link-type access [CoreSW-GigabitEthernet0/0/2] port default vlan 20 [CoreSW-GigabitEthernet0/0/2] quit [CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 192.168.10.1 24 [CoreSW-Vlanif10] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 192.168.20.1 24 [CoreSW-Vlanif20] quit [CoreSW] save最后那个save不是可有可无的。eNSP 设备断电或关闭时未保存的配置会丢失重启后回到出厂状态。养成配完就存的习惯做的实验才能反复使用。4.2 验证链路从 ARP 表到路由表配完之后验证要分层做不能上来就 ping。我的验证顺序是三层先接口、再路由表、最后 ping。先看接口状态[CoreSW] display ip interface brief理想的输出里Vlanif10 和 Vlanif20 都应该是 up/up并且有正确的 IP 地址。如果某个 VLANIF 显示 down八成是对应 VLAN 里没有 up 的物理端口回去查display vlan的成员列表看看端口是不是被你漏配或者划错了 VLAN。再看路由表[CoreSW] display ip routing-table这里会出现两条关键的直连路由目的网络掩码协议出接口192.168.10.024DirectVlanif10192.168.20.024DirectVlanif20看到这两行说明三层接口已经生效交换机知道了两个网段分别从哪个口出去。这一步是跨网段通信的核心很多新手不知道交换机有路由表跑了半天网络不通其实根本没意识到三层转发依赖路由表这件事。最后才 ping。PC1 上去 ping 192.168.20.2第一次大概率会丢一两个包这是因为 ARP 解析需要时间第二次开始就通了。如果一直不通先别急着改配置PC1 上ping 192.168.10.1试试网关通不通这一步能把问题范围直接缩小一半——网关都不通说明二层有问题网关通了但对面不通说明是三层或路由问题。顺便分享一个很实用的观察方法在交换机上执行display arp看有没有学到 PC 的 MAC 与 IP 对应关系。如果表里有这条记录说明二层链路和网关通信都正常如果没有说明 PC 的包根本没到交换机或者交换机的回包没回去。4.3 DHCP 让终端自动拿到地址手工配 PC 地址做单个实验没问题但拓扑一大就非常低效而且容易配错。真实网络里终端地址都是 DHCP 下发的eNSP 完全可以模拟这套流程配置也不复杂[CoreSW] dhcp enable [CoreSW] ip pool vlan10 [CoreSW-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [CoreSW-ip-pool-vlan10] gateway-list 192.168.10.1 [CoreSW-ip-pool-vlan10] dns-list 114.114.114.114 [CoreSW] ip pool vlan20 [CoreSW-ip-pool-vlan20] network 192.168.20.0 mask 255.255.255.0 [CoreSW-ip-pool-vlan20] gateway-list 192.168.20.1 [CoreSW-ip-pool-vlan20] dns-list 114.114.114.114然后在 VLANIF 接口上把 DHCP 服务挂上去[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] dhcp select global [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] dhcp select global这里有两个高频错误。第一个是忘了dhcp enable地址池配得再漂亮也不会工作因为 DHCP 服务本身没开。第二个是只在系统视图建了地址池没在接口上dhcp select global导致接口不知道该用哪个池来分配。这两个错误在 eNSP 里的表现完全一样——PC 一直转圈拿不到地址然后显示 169.254 开头的自动地址。验证方式很简单把 PC 的配置改成 DHCP 模式切到基础配置页签点应用等几秒切到命令行页签敲ipconfig看到 192.168.10.x 就成功了。如果迟迟拿不到用display ip pool看地址池的使用情况能看到总量、已用、剩余一眼就能判断是池子没生效还是分配失败。5. 实验跑不通时按这个顺序排查5.1 先看接口状态再看配置排查最忌讳的是凭感觉改配置。改一处、测一次、不行再改一处这是最慢的路径而且很可能把原本对的配置改错了。正确做法是先定位故障层次再动手。顺序固定为物理层、数据链路层、网络层。物理层看接口是否 updisplay interface brief一次就能看完所有口。注意 eNSP 里接口 up 的前提是两端设备都开机、连线正确如果对端设备关了接口状态会变成 down这时候配什么都不对。数据链路层看 VLAN 划分和 Trunk 放行。display vlan看成员display port vlan看每个口的类型和允许通过的 VLAN 列表。这一步能查出绝大多数二层就不通的问题。网络层看 VLANIF 状态、地址、路由表。display ip interface brief确认接口 up 和地址正确display ip routing-table确认直连路由存在。三层交换机做跨 VLAN 通信本质就是靠这两条直连路由路由表里没有对应条目包就会被丢弃。5.2 路由表里有没有那条直连单独把路由表拎出来说是因为它的重要性被严重低估。二层交换机出问题你查接口和 VLAN 就够了三层交换机出问题路由表必须查。有个典型场景你在三层交换机上配了 VLANIF地址也对但display ip routing-table里就是没有对应网段的直连路由。原因通常是 VLANIF 接口没 up。而 VLANIF 没 up 的原因前面说过是对应 VLAN 里没有 up 的成员端口。所以排查链路是路由缺失 → 查 VLANIF 状态 → 查 VLAN 成员端口状态 → 查物理端口是否 up 和对端是否开机。这条链路走一遍九成问题能定位。另一种情况是直连路由有但远端网段不通。比如三层交换机下面还接了一台路由器路由器后面还有网段这时候需要在三层交换机上写静态路由或者跑动态路由协议。三层交换机不会自动知道更远的网段在哪里必须手动告诉它。[CoreSW] ip route-static 192.168.30.0 24 192.168.10.254 [CoreSW] ip route-static 0.0.0.0 0 192.168.10.254第一条告诉它去 192.168.30.0/24 的下一跳是谁第二条是缺省路由所有查不到明细表项的流量都交给 192.168.10.254。配置静态路由时最容易犯的错是下一跳写成了本机接口地址。下一跳必须是能到达目的网络的邻居设备接口地址写成本机 VLANIF 地址的话设备会认为目标就是自己直接形成路由黑洞。5.3 典型报错与现场记录下面这张表是我自己踩过、也在别人机器上复现过的典型问题清单按出现频率排序现象最可能的原因处理方式PC 一直拿不到 DHCP 地址未执行 dhcp enable或接口未配 dhcp select global补全两条配置并保存Vlanif 状态为 down对应 VLAN 内无 up 的成员端口检查端口是否划入该 VLAN、对端是否开机跨交换机同 VLAN 不通Trunk 口未 allow-pass 该 VLAN补port trunk allow-pass vlan无法进入 Vlanif 配置视图设备本身是二层交换机换 S5700 等三层设备网关能通、跨网段不通PC 网关或掩码配错核对 PC 侧网关与三层接口地址一致静态路由配了仍不通下一跳写成自身接口地址改为邻居设备的可直达地址ping 丢一两个包后恢复ARP 首次解析耗时属正常现象重测即可有个小技巧值得单独讲eNSP 的命令行窗口刷屏很快想看前面的输出往往要往回翻很久。这时候可以用screen-length 0 temporary关闭分屏让输出一次性全部显示想清空当前窗口的显示内容reset相关的屏幕清理命令配合使用能保持界面干净。这些不是网络配置的一部分但能显著提升做实验的效率。6. 从能通到好用三层交换机的进阶玩法6.1 OSPF 动态路由接入静态路由适合规模固定的网络一旦设备多起来手工维护路由表就是灾难。三层交换机一般放在汇聚或核心位置跑 OSPF 是很常见的做法。华为设备上的 OSPF 配置核心是进程 区域 network 宣告三件事[CoreSW] ospf 1 router-id 1.1.1.1 [CoreSW-ospf-1] area 0 [CoreSW-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [CoreSW-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255这里的network后面跟的是反掩码不是子网掩码。255.255.255.0 对应的反掩码是 0.0.0.255这是新手最容易写错的地方写成子网掩码的话宣告的网段就是错的邻居也建立不起来。判断方法很简单反掩码里 0 表示必须匹配1 表示不关心所以 0.0.0.255 的意思就是前 24 位必须匹配最后 8 位随意。配好之后用display ospf peer brief看邻居状态正常应该是 Fulldisplay ip routing-table protocol ospf看有没有学到其他设备宣告的网段。如果邻居卡在 Init 或者 ExStart先确认两端 router-id 不重复、区域编号一致、接口地址在同网段。这三个条件的任意一个不满足邻居都建不起来。6.2 ACL 控制跨网段访问跨网段能通只是第一步实际需求往往是能通但只能通指定的部分。比如研发网段可以访问财务的服务器但不能访问财务的办公终端。这就是 ACL 的用武之地。ACL 分基础 ACL只匹配源 IP和高级 ACL能匹配源、目、协议、端口。控制跨网段访问一般用高级 ACL[CoreSW] acl 3000 [CoreSW-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.100 0.0.0.0 [CoreSW-acl-adv-3000] rule 10 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [CoreSW-acl-adv-3000] quit然后在 VLANIF 接口上应用[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] traffic-filter inbound acl 3000这里有三个必须记住的点。第一ACL 的匹配顺序是从上往下命中即停所以精确允许的规则要放在前面否则会被后面的宽泛拒绝规则提前拦掉。第二规则编号我习惯从 5 开始、步长 5这样后面要插入新规则时不用重排全部编号。第三ACL 本身不会生效必须在接口上应用而且 inbound 和 outbound 的方向要理解清楚——inbound 是从这个接口进入交换机的流量方向搞反会导致规则拦不到该拦的流量。验证用display acl 3000看规则和命中统计能看到每条规则匹配了多少个包。如果统计是 0说明流量没走到这个接口或者方向配反了。6.3 链路聚合与冗余三层交换机做核心时通常不会只用一根线连到上游设备。链路聚合Eth-Trunk把多条物理链路捆绑成一条逻辑链路既增加带宽又在某根线故障时自动切换是性价比很高的冗余方案。[CoreSW] interface Eth-Trunk 1 [CoreSW-Eth-Trunk1] mode lacp-static [CoreSW-Eth-Trunk1] port link-type trunk [CoreSW-Eth-Trunk1] port trunk allow-pass vlan 10 20 [CoreSW-Eth-Trunk1] quit [CoreSW] interface GigabitEthernet0/0/23 [CoreSW-GigabitEthernet0/0/23] eth-trunk 1 [CoreSW] interface GigabitEthernet0/0/24 [CoreSW-GigabitEthernet0/0/24] eth-trunk 1聚合口的配置要点是成员口的物理参数必须一致速率、双工、VLAN 配置都要对齐否则成员口无法正常加入。配置检查用display eth-trunk 1能看到成员口列表和每个成员的状态。LACP 模式下还能看到对端是否成功协商两端配置不对称是聚合失败的常见原因。配好聚合之后跨 VLAN 的通信依然靠 VLANIF 完成聚合只是让 VLANIF 下面的二层链路更可靠。这两层之间的关系要理清Eth-Trunk 解决的是链路级冗余VLANIF 解决的是网段间路由各管一层不要混在一起想。7. 我个人做完这套实验之后的一点体会从第一次在 eNSP 里因为 VLANIF 是 down 而折腾两个小时到现在能盲敲出整套配置中间最能提升效率的其实不是记住了多少命令而是建立了一套固定的排查顺序。命令可以查逻辑顺序查不了只能自己一遍遍练出来。我现在做任何跨网段不通的问题第一反应都是接口状态 → VLAN 成员 → 路由表 → PC 侧网关掩码按这个顺序走基本不会绕路。还有一点想提醒做毕业设计或者综合实验的朋友eNSP 里的拓扑不用做得花哨能用最少的设备验证清楚原理比堆一堆设备却说不清哪层在起作用要好得多。我见过不少实验报告拓扑图上十几台设备问一句这个包在哪个设备上做的路由决策就答不上来。三层交换机的核心就一句话——VLANIF 是 VLAN 的三层出口跨网段转发靠的是交换机的路由表。把这句话吃透剩下的配置都是它的展开写法。如果你要接着往下做下一站建议是三层交换机 路由器出口的组合先在交换机上配缺省路由指向路由器再在路由器上配回程路由指向交换机内部网段这两条路由配通的那一刻你就真正理解了企业网核心交换 边界路由的基本骨架。之后再叠加 NAT、ACL、DHCP 中继就构成一套完整的园区网方案了。
上一篇/下一篇内容由系统自动关联 返回资讯列表 →