你的浏览器无法正常显示内容,请更换或升级浏览器!

交换机 VLAN 划分实操:把办公和访客网络隔开

tenfei
tenfei
发布于2026-09-19 23:57 阅读14次
交换机 VLAN 划分实操:把办公和访客网络隔开
办公网和访客 WiFi 混在一起,访客能扫到内网设备,安全隐患不小。这篇记录我用支持网管的交换机做 VLAN 划分的完整过程:从端口类型 Access 和 Trunk 的区别讲起,到实际配置命令、路由器上做单臂路由让 VLAN 互通,以及调试时最常见的几个错误,适合想做网络隔离的读者参考。
# 一、为什么要划 VLAN 访客连着 WiFi 就能访问内网共享文件、甚至登录管理后台,这是很常见的安全隐患。用 **VLAN 把不同用途的设备隔离开**,是最基础也最有效的办法。 # 二、规划 我按用途分了三个: | VLAN ID | 用途 | 网段 | | --- | --- | --- | | 10 | 办公 | 192.168.10.0/24 | | 20 | 访客 | 192.168.20.0/24 | | 30 | 管理 | 192.168.30.0/24 | VLAN ID 一般 1 预留不用,从 10 开始留出间隔方便以后扩展。 # 三、理解两种端口类型 这是最容易搞混的地方,先说清楚: - **Access 口**:接终端设备。进入该口的无标签流量会被打上指定 VLAN 标签; - **Trunk 口**:交换机之间的级联口。允许多个 VLAN 的带标签流量通过。 记住一句话:**接电脑用 Access,接交换机用 Trunk**。 # 四、配置步骤 ## 1. 创建 VLAN ```text vlan 10 name office vlan 20 name guest vlan 30 name manage ``` ## 2. 配置 Access 口 ```text interface GigabitEthernet0/1 switchport mode access switchport access vlan 10 ``` 把接办公电脑的口划到 VLAN 10,接访客 AP 的口划到 VLAN 20。 ## 3. 配置 Trunk 口 ```text interface GigabitEthernet0/24 switchport mode trunk switchport trunk allowed vlan 10,20,30 ``` `allowed vlan` 建议显式列出,不要用 all,减少不必要的广播域。 # 五、让 VLAN 之间可控互通 完全隔离有时不够用,比如办公网需要访问管理网。两种做法: 1. **单臂路由**:在路由器/防火墙的一个物理口上建多个子接口,每个子接口对应一个 VLAN,作为该网段的网关; 2. **三层交换机**:直接在交换机上启用三层功能,配置各 VLAN 的虚接口地址。 单臂路由配置示例(路由器侧): ```text interface GigabitEthernet0/0.10 encapsulation dot1Q 10 ip address 192.168.10.1 255.255.255.0 ``` 各 VLAN 网关指向对应子接口,再通过**访问控制列表**决定哪些网段可以互相访问。 # 六、常见错误 1. **两端 Trunk 的允许列表不一致**,导致某些 VLAN 通、某些不通; 2. **Access 口接交换机**,VLAN 标签丢失,网络不通; 3. **忘记配网关**,终端能拿到 IP 但上不了网; 4. **管理 VLAN 没单独规划**,改配置时把自己踢下线; 5. **VLAN ID 冲突**,规划时没做记录,后期越理越乱。 # 七、验证与备忘 配置完后: - 在办公电脑 ping 访客网段,应该**不通**; - ping 同 VLAN 设备,应该通; - 检查交换机 VLAN 表和端口状态。 最后把 VLAN 规划、端口对应关系整理成表格存档。网络隔离这事,**规划清楚比配置技巧更重要**。

1

0

文章点评
Copyright © from 2021 by namoer.com
458815@qq.com QQ:458815
蜀ICP备2022020274号-2