交换机 VLAN 划分实操:把办公和访客网络隔开

发布于2026-09-19 23:57 阅读14次 办公网和访客 WiFi 混在一起,访客能扫到内网设备,安全隐患不小。这篇记录我用支持网管的交换机做 VLAN 划分的完整过程:从端口类型 Access 和 Trunk 的区别讲起,到实际配置命令、路由器上做单臂路由让 VLAN 互通,以及调试时最常见的几个错误,适合想做网络隔离的读者参考。
# 一、为什么要划 VLAN
访客连着 WiFi 就能访问内网共享文件、甚至登录管理后台,这是很常见的安全隐患。用 **VLAN 把不同用途的设备隔离开**,是最基础也最有效的办法。
# 二、规划
我按用途分了三个:
| VLAN ID | 用途 | 网段 |
| --- | --- | --- |
| 10 | 办公 | 192.168.10.0/24 |
| 20 | 访客 | 192.168.20.0/24 |
| 30 | 管理 | 192.168.30.0/24 |
VLAN ID 一般 1 预留不用,从 10 开始留出间隔方便以后扩展。
# 三、理解两种端口类型
这是最容易搞混的地方,先说清楚:
- **Access 口**:接终端设备。进入该口的无标签流量会被打上指定 VLAN 标签;
- **Trunk 口**:交换机之间的级联口。允许多个 VLAN 的带标签流量通过。
记住一句话:**接电脑用 Access,接交换机用 Trunk**。
# 四、配置步骤
## 1. 创建 VLAN
```text
vlan 10
name office
vlan 20
name guest
vlan 30
name manage
```
## 2. 配置 Access 口
```text
interface GigabitEthernet0/1
switchport mode access
switchport access vlan 10
```
把接办公电脑的口划到 VLAN 10,接访客 AP 的口划到 VLAN 20。
## 3. 配置 Trunk 口
```text
interface GigabitEthernet0/24
switchport mode trunk
switchport trunk allowed vlan 10,20,30
```
`allowed vlan` 建议显式列出,不要用 all,减少不必要的广播域。
# 五、让 VLAN 之间可控互通
完全隔离有时不够用,比如办公网需要访问管理网。两种做法:
1. **单臂路由**:在路由器/防火墙的一个物理口上建多个子接口,每个子接口对应一个 VLAN,作为该网段的网关;
2. **三层交换机**:直接在交换机上启用三层功能,配置各 VLAN 的虚接口地址。
单臂路由配置示例(路由器侧):
```text
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
```
各 VLAN 网关指向对应子接口,再通过**访问控制列表**决定哪些网段可以互相访问。
# 六、常见错误
1. **两端 Trunk 的允许列表不一致**,导致某些 VLAN 通、某些不通;
2. **Access 口接交换机**,VLAN 标签丢失,网络不通;
3. **忘记配网关**,终端能拿到 IP 但上不了网;
4. **管理 VLAN 没单独规划**,改配置时把自己踢下线;
5. **VLAN ID 冲突**,规划时没做记录,后期越理越乱。
# 七、验证与备忘
配置完后:
- 在办公电脑 ping 访客网段,应该**不通**;
- ping 同 VLAN 设备,应该通;
- 检查交换机 VLAN 表和端口状态。
最后把 VLAN 规划、端口对应关系整理成表格存档。网络隔离这事,**规划清楚比配置技巧更重要**。