拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为eNSP实验:跨交换机VLAN配置与IEEE802.1Q标签抓包验证

华为eNSP实验:跨交换机VLAN配置与IEEE802.1Q标签抓包验证

简介:这是一份基于华为eNSP完成的跨交换机VLAN配置实验报告,适用于计算机网络专业学生、网络管理员以及希望掌握VLAN隔离原理的初学者,可在课程设计、期末实训或日常排障中直接参考。实验以三台交换机和八台PC搭建拓扑,循序渐进地演示了IP地址规划、默认VLAN下的全互联验证、按需创建VLAN并分配接入端口、配置主干端口实现跨交换机标签转发,以及通过抓包观察IEEE802.1Q帧中的VLAN ID等关键环节;同时用ping结果证明同VLAN可通、不同VLAN隔离的实验结论,帮助读者建立清晰的二层隔离与802.1Q工作流程认知。文档还针对捕获报文失败等常见问题给出了检查启用状态、过滤器设置与端口配置的排错思路。资源为Word格式文档,共1个文件,压缩包大小1.98MB,已有2504人浏览学习,适合作为配套实验指导或复习资料。

1. VLAN 跨交换机通信实验:用华为 eNSP 讲透 IEEE802.1Q 的隔离边界

VLAN 是网络工程面试和实训里出现频率最高的知识点,但很多人只在单台交换机上划过 VLAN,一到跨交换机场景就分不清 access 口和 trunk 口的职责边界。这份基于华为 eNSP 的跨交换机 VLAN 配置实验,完整覆盖了从拓扑搭建、IP 规划、VLAN 划分到报文捕获验证的全流程,核心价值在于通过 PC1~PC8 八个终端的通信对比,直观验证同一 VLAN 互通、不同 VLAN 隔离的硬性边界,以及 IEEE802.1Q 标签在 trunk 链路上的真实形态。适合正在做网络工程实训的学生、准备 HCIA 认证的初学者,以及想系统梳理 VLAN 转发模型的从业者。如果你只想背命令不关心报文格式,这个实验的价值会砍掉一半;真正值得动手的,是抓包看到 VLAN ID 那一刻的逻辑闭环。

2. 实验拓扑与 VLAN 规划:先搞懂端口角色,再动手连线

2.1 三台交换机与八台 PC 的拓扑结构

华为 eNSP 里的这个实验用的是三台交换机 LSW1、LSW2、LSW3,下挂八个终端 PC1~PC8。从实验正文给出的 VLAN 映射表能还原出实际拓扑逻辑:LSW1 和 LSW2 之间有一条 trunk 链路,LSW2 和 LSW3 之间也有一条 trunk 链路,三台交换机通过各自的 trunk 端口串联成一个交换网络。PC1、PC2 接在 LSW1 上,PC3、PC4 接在 LSW2 上,PC5、PC6、PC7、PC8 接在 LSW3 上,具体接入端口分配见下表。

交换机VLAN 2 接入端口VLAN 3 接入端口VLAN 4 接入端口Trunk 端口
LSW1GE0/0/1, GE0/0/2无GE0/0/3GE0/0/4
LSW2GE0/0/3GE0/0/4GE0/0/1, GE0/0/2GE0/0/1
LSW3无GE0/0/2, GE0/0/3GE0/0/1GE0/0/4

这里有一个特别容易看晕的点:LSW2 的 GE0/0/1 既是 VLAN 4 的接入端口,又是 trunk 端口。这在物理上是同一个端口,但在逻辑配置上是两个动作——先把端口划进 VLAN 4,再把这个端口配成 trunk。华为 VRP 系统允许这种配置,端口同时承载接入业务和 trunk 转发。不过生产环境里不建议这么干,容易把接入终端和上行链路混在一起,排障时端口角色不清晰。实验中这么设计,主要是为了省设备端口,模拟环境无所谓,真实交换机上最好把 trunk 端口单独留出来。

端口放好后,把设备全部启动。eNSP 里设备启动需要等状态灯变绿,命令行能敲进去才算就绪。如果启动失败,通常是软件版本和 eNSP 版本不匹配,后面避坑章节会专门讲。

2.2 IP 地址规划:同网段下的二层隔离实验设计

PC1~PC8 的 IP 地址分别是 192.1.1.1~192.1.1.8,子网掩码统一用 255.255.255.0,网关不需要配置,因为这是纯二层实验,不涉及跨网段路由。

这个 IP 规划是整个实验最精妙的设计:所有终端都在同一个 IP 网段,却属于不同的 VLAN。这样就把矛盾点完全集中在二层——如果 VLAN 隔离生效,那么即使 IP 在同一网段,不同 VLAN 的终端也无法直接通信,因为数据帧到达交换机端口时,VLAN ID 不匹配会被直接丢弃,根本到不了对端主机。ping 不通的结果排除了"IP 地址配置错误"这个干扰变量,让实验结论直接指向 VLAN 的隔离机制。

配置 PC 的 IP 地址时,在 eNSP 里双击 PC 图标,进入桌面选项卡,找到 IP 配置栏,填入地址和掩码即可。全部八个终端配置完成后,建议逐个用 ping 命令做连通性基线测试。在 PC1 的命令行里执行:

ping 192.1.1.3

此时八个终端都在默认的 VLAN 1 里,这个 ping 应该能通。如果这一步就不通,先检查 IP 是否填错、网线是否连对端口,不要急着往下做 VLAN 配置。基线测试的价值在于:先确认物理链路和 IP 配置没问题,后续 VLAN 隔离导致的 ping 不通才有说服力。

2.3 配置命令的三种写法:web、命令行与批处理脚本

eNSP 里交换机配置 VLAN 有三种方式:直接在设备命令行敲、用 web 管理界面配置、或者写成批处理脚本一次性导入。实训场景推荐命令行方式,因为真实华为交换机也是这么操作的,而且后续排查问题时要看配置和状态,命令行是唯一完整的信息源。

在 LSW1 上创建 VLAN 并分配端口的命令如下:

system-view vlan batch 2 4 interface GigabitEthernet 0/0/1 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 4 quit interface GigabitEthernet 0/0/4 port link-type trunk port trunk allow-pass vlan 2 4 quit return

这段命令的逻辑分三层说清楚。第一条vlan batch 2 4是批量创建 VLAN,一次把实验要用的两个 VLAN 建好,比逐条vlan 2、vlan 4进去创建省事得多。接下来三组端口配置都是同一个套路:进入接口视图,把端口链路类型设为 access,再把默认 VLAN 改成目标 VLAN。华为设备的 access 口收到不带标签的数据帧时,会打上port default vlan指定的 VLAN 标签,转发时再剥掉标签发给终端。

最后配置 GE0/0/4 为 trunk 端口,这里有两行关键命令:port link-type trunk把端口切换为 trunk 模式,port trunk allow-pass vlan 2 4允许 VLAN 2 和 VLAN 4 的帧通过。默认情况下华为 trunk 口只放行 VLAN 1,如果漏了这条 allow-pass,VLAN 2 和 VLAN 4 的帧会在 trunk 链路上被丢弃,跨交换机的 VLAN 通信直接就断了。return是退回到用户视图,quit是逐级退出,这是华为 VRP 的基本操作习惯。

另外注意:华为交换机上创建 trunk 口时没有像思科那样需要显式配置 native VLAN,默认 PVID 是 1,实验里无需改动。如果以后做真实项目遇到非默认 PVID 的需求,可以敲port trunk pvid vlan xxx调整,这个实验暂时用不上。

LSW2 和 LSW3 的配置逻辑完全相同,只是 VLAN 和端口号按映射表对应调整。建议每台交换机配完就display port vlan检查一遍端口分配和 VLAN 关系,别全部配完再回头看,那时候报错定位成本高。

3. 接入端口与主干端口:access 和 trunk 的转发模型与配置验证

3.1 access 端口的行为特征:打标签与剥标签

接入端口连接的是终端设备,比如 PC、打印机、IP 电话,这些设备发出的以太网帧本身不带 VLAN 标签。access 端口收到这种无标签帧后,会打上端口的 PVID(默认就是port default vlan指定的 VLAN ID)再进入交换机内部转发;反向转发给终端时,会把 VLAN 标签剥掉,还原成无标签的原始帧。整个过程对终端完全透明,PC 感知不到 VLAN 的存在。

这个机制带来的一个重要限制:access 端口只能属于一个 VLAN,不能同时承载多个 VLAN 的业务流。实验中把 LSW1 的 GE0/0/1 和 GE0/0/2 划入 VLAN 2,把 GE0/0/3 划入 VLAN 4,每台 PC 就固定在一个 VLAN 里。如果误把两个不同 VLAN 的终端接到同一个 access 端口,后配置的那个会覆盖前一个的 PVID,导致其中一个终端突然失去网络连接——这是实际排障中最常见的"玄学断网"原因之一,其实不是设备坏了,是端口 VLAN 配置被覆盖了。

华为 VRP 系统里验证 access 端口配置的命令是:

display port vlan display current-configuration | include vlan

第一条命令查看所有端口的 VLAN 属性,输出里会明确标注端口是 access 还是 trunk,PVID 是多少,允许通过的 VLAN 列表是什么。第二条命令直接过滤当前配置里包含 vlan 关键字的行,快速定位端口配置。在实训答辩或考试时,这两条命令是最常用的证据来源,比截图 UI 界面有说服力得多。

3.2 trunk 端口的行为特征:VLAN 标签的跨交换机传递

主干端口承担的任务是连接交换机与交换机,让多个 VLAN 的数据帧在同一条物理链路上传输。trunk 端口对帧的处理逻辑是:收到带 VLAN 标签的帧时,检查 VLAN ID 是否在允许列表中;如果在就接收并转发,不在就丢弃。收到无标签帧时,打上 PVID 的标签进入交换机。发送帧时,默认会保留 VLAN 标签直接发出去。

这个"保留标签"的行为正是 IEEE802.1Q 的核心价值。假设 PC1(VLAN 2)要 ping PC3(VLAN 4),数据帧从 LSW1 的 access 口进,被打上 VLAN 2 标签,到 trunk 口 GE0/0/4 时带着标签送往 LSW2。LSW2 收到这个帧后查看目的 MAC 地址,如果目的终端在本地 VLAN 2 的 access 口就直接转发,否则继续通过 trunk 口传给下一台交换机。

配置 trunk 时,port trunk allow-pass vlan这条命令决定了哪些 VLAN 的帧能通过。实验中三台交换机的 trunk 端口必须放行全部相关 VLAN:LSW1 的 trunk 要放行 VLAN 2 和 4,LSW2 的 trunk 要放行 VLAN 2、3、4,LSW3 的 trunk 要放行 VLAN 3 和 4。漏掉任何一个 VLAN,对应 VLAN 的跨交换机通信就会失败,而且终端侧没有任何报错提示,只有 ping 超时,排查起来会走弯路。

验证 trunk 配置的正确命令:

display interface GigabitEthernet 0/0/4

输出会显示接口的链路类型、PVID、允许通过的 VLAN 列表。重点看Port Trunk allow-pass vlan一行,确认所有需要的 VLAN 都在列表里。

3.3 用 display 命令核对三台交换机的端口映射状态

配置全部完成后,在每台交换机上执行一次命令,把输出结果和实验表格逐项对照,这是一个值得养成习惯的动作。以 LSW1 为例:

display port vlan
Port Link Type PVID VLANs GigabitEthernet0/0/1 access 2 2 GigabitEthernet0/0/2 access 2 2 GigabitEthernet0/0/3 access 4 4 GigabitEthernet0/0/4 trunk 1 1 2 4

对照实验要求检查:GE0/0/1 和 GE0/0/2 是否在 VLAN 2,GE0/0/3 是否在 VLAN 4,GE0/0/4 是否放行了 VLAN 2 和 4。三项都对,说明 LSW1 配置无误。这时候再看 VLAN 4 的成员位置——LSW1 的 GE0/0/3、LSW2 的 GE0/0/1 和 GE0/0/2,以及两台交换机之间的 trunk 链路,VLAN 4 的广播域是跨越多台交换机的逻辑范围,这也正是 VLAN 名字里"虚拟"两个字的具体体现:物理拓扑没变,逻辑范围被重新切分了。

4. IEEE802.1Q 帧格式捕获:抓包验证 VLAN ID 的完整实操

4.1 802.1Q 帧结构:四个字节插在 MAC 地址和类型字段之间

IEEE802.1Q 标准定义了一种在标准以太网帧中插入四个字节的封装格式。这四个字节分成两个部分:前两个字节是 TPID(Tag Protocol Identifier),固定取值为 0x8100,用来告诉交换机"这是一个带 VLAN 标签的帧";后两个字节是 TCI(Tag Control Information),其中低 12 位就是 VLAN ID,取值范围 1~4094,0 和 4095 保留。

实验中验证的核心就是这四个字节的落地形态。标准以太网帧的字段顺序是:目的 MAC(6 字节)、源 MAC(6 字节)、类型/长度(2 字节)、数据载荷、FCS 校验。插入 802.1Q 标签后,标签位于源 MAC 地址之后、类型/长度字段之前,帧头从 14 字节变成 18 字节,最大帧长也相应增加到 1522 字节。

这个插入位置是有讲究的:交换机转发帧时主要靠查 MAC 地址表,MAC 地址的位置不变,交换机就能正常转发;VLAN 信息依附在 MAC 地址之后,终端设备解析帧时不受影响。如果 PC 的网卡和驱动不支持 802.1Q 解析,带标签的帧会被当作异常帧丢弃,所以 access 端口转发给终端前必须剥掉标签,这是保证终端兼容性的关键机制。

4.2 eNSP 抓包功能实战:捕获 LSW1 端口 GE0/0/4 的报文

华为 eNSP 内置了抓包工具,不需要外接 Wireshark 就能完成基本的报文分析。具体操作路径是:右键点击 LSW1 的 GE0/0/4 端口,在弹出的菜单里选择"开始抓包",eNSP 会弹出独立的报文捕获窗口,实时显示经过这个端口的所有数据帧。

抓包前要先确认过滤条件。如果所有报文都在刷屏,可以在捕获窗口的过滤器里填入:

icmp

这样只显示 ICMP 报文,也就是 ping 产生的数据包,把 ARP 和其他广播帧过滤掉,分析效率会高很多。然后回到 PC1 的命令行,执行:

ping 192.1.1.2

PC1 和 PC2 属于同一 VLAN 2,这会通。但由于 PC1 和 PC2 都挂在 LSW1 的 access 口上,数据帧走的是交换机内部转发路径,根本不会经过 trunk 口 GE0/0/4,所以抓不到包。要抓 trunk 口的帧,必须 ping 跨交换机的终端,比如:

ping 192.1.1.3

PC1 的帧从 access 口进入 LSW1,打上标签后从 trunk 口 GE0/0/4 转发出去,此时抓包窗口就能捕获到这个带 802.1Q 标签的帧。

在捕获窗口里双击一条 ICMP 报文,展开以太网帧的详细信息,会看到类似下面的结构:

Ethernet II Destination: xx:xx:xx:xx:xx:xx Source: xx:xx:xx:xx:xx:xx 802.1Q Virtual LAN PRI: 0 CFI: 0 ID: 2 Type: IPv4 (0x0800)

ID: 2就是 PC1 所属的 VLAN 2,这直接证明帧经过了 802.1Q 打标处理。如果抓到的报文里没有802.1Q Virtual LAN这个字段,说明帧在 trunk 口被去掉了标签,通常是因为抓包时 PC1 和 PC3 被错误地接入到了同一个交换机的 access 口,导致帧走了本地转发路径。

4.3 抓包失败排查:从过滤条件到端口状态的系统性检查

实验中最容易翻车的就是抓包这步,很多同学在 trunk 口等了半天一个报文都没有,开始在过滤器设置上反复折腾,其实方向搞反了。按下面的顺序排查才有效。

第一步检查过滤条件是否过窄。如果在过滤器里填了icmp and vlan 2,但 eNSP 的抓包工具并不完全支持这种复合过滤器语法,结果就是什么都显示不出来。先把过滤器清空,让所有报文都显示出来,确认链路确实有流量在走,再逐步缩小过滤范围。

第二步检查 ping 的源和目标是否跨交换机。前面说过,同一台交换机 access 口下的通信不经过 trunk 口,抓不到任何包。PC1 和 PC2 都在 LSW1 上,用它俩测互通再盯着 trunk 口那是白等。必须用 PC1 ping PC3 或者其他跨交换机的终端。

第三步检查端口是否正常 up。在 LSW1 上执行:

display interface GigabitEthernet 0/0/4

看端口状态是不是 UP,trunk 配置是否生效,允许通过的 VLAN 列表是否包含源和目标终端的 VLAN。如果端口状态 DOWN,说明物理链路没连好,或者对端交换机的对应端口也处于 DOWN 状态,eNSP 里要检查连线是否连着正确的端口号。

第四步检查报文是否真的到了这个端口。可以先把抓包功能关掉再重新开启,有时候 eNSP 的抓包功能和设备启动过程有时序冲突,导致部分报文没被捕获。重新开启抓包后再 ping 一次,基本能解决这种偶发问题。

5. 避坑与常见问题:VLAN 配置实验里最典型的五个翻车场景

5.1 设备启动失败或控制台打不开命令

现象:eNSP 中添加的三台交换机启动后状态灯一直黄色,命令行窗口打开后没有任何输出,或者直接弹出"启动失败"提示。

原因:最常见的是 eNSP 版本与 VirtualBox 版本不兼容。eNSP 依赖 VirtualBox 运行设备镜像,VirtualBox 版本过低或过高都会导致设备无法正常启动。另一个常见原因是电脑开启了 Hyper-V 或 Windows 安全中心的"内核隔离"功能,与 VirtualBox 的虚拟化机制冲突。

解决:先确认 VirtualBox 版本在 eNSP 官方支持的范围内,打开 eNSP 的"菜单-工具-注册设备"重新注册一遍设备镜像。如果仍然失败,检查 Windows 功能里是否启用了 Hyper-V,临时关闭后重启电脑再试。启动慢是正常现象,三台交换机和八台 PC 全部就绪通常需要几十秒到两三分钟,不要一看到黄灯就急着重启,先等一等。

5.2 VLAN 创建成功但配置端口时找不到 VLAN

现象:在接口视图下敲port default vlan 2提示"VLAN does not exist",但前面明明用vlan batch 2 4创建过了。

原因:华为 VRP 的配置必须先创建 VLAN 再划端口,顺序反了会报错。但更隐蔽的问题是创建 VLAN 时输错了命令格式,比如把vlan batch 2 4敲成vlan batch 2,4,逗号是多余的,系统没有正确创建。

解决:用display vlan查看当前设备上存在的 VLAN 列表,确认 2 和 4 都在列表里。如果缺失,回到系统视图重新执行vlan batch 2 4,然后再次进入接口视图补配端口。养成先建 VLAN、再配端口的操作顺序,能少走很多弯路。

5.3 同一 VLAN 跨交换机通信失败,但单台交换机内通信正常

现象:PC1(LSW1,VLAN 2)ping PC3(LSW2,VLAN 4)不通,但 PC1 ping PC2(都在 LSW1 的 VLAN 2)正常。所有接入端口配置看起来都没问题。

原因:90% 的情况下是 trunk 端口忘了配port trunk allow-pass vlan。华为默认只放行 VLAN 1,新建的 VLAN 2 和 VLAN 4 数据帧到 trunk 口直接被丢弃。另外要检查链路两端交换机的 trunk 口都配了 allow-pass,只配一头也会造成单向不通。

解决:在两台交换机的 trunk 端口上分别执行:

display interface GigabitEthernet 0/0/4

确认对端设备的 trunk 出口放行列表包含对应 VLAN。修正后执行:

display port vlan

再次确认整条链路每个端口的 VLAN 放行情况。

5.4 抓包显示帧里没有 802.1Q 标签

现象:在 LSW1 的 GE0/0/4 端口抓到了报文,但展开以太网帧详情,只有源 MAC、目的 MAC 和类型字段,没有 VLAN ID 信息。

原因:抓包端口选错了。如果数据帧从接入端口直接转发到另外的接入端口,帧的 VLAN 标签在出接入端口前已经被剥掉了,抓包自然看不到标签。只有从 trunk 端口转发的帧才保留标签。

解决:确认抓包端口必须是 trunk 端口,并且 ping 的源和目标必须分别位于不同交换机上。建议在 LSW1 的 GE0/0/4 上抓 PC1 到 PC3 的 ping 包,PC1 属于 VLAN 2,PC3 属于 VLAN 4,帧离开 GE0/0/4 时带着 VLAN 2 标签,符合预期。

5.5 重新实验时旧配置导致 VLAN 混乱

现象:第二次做实验时,重新启动 eNSP 拓扑,按表格配置完所有交换机,但 ping 的结果和预期对不上,部分终端跨 VLAN 竟然能通。

原因:eNSP 关闭拓扑时会提示是否保存配置,如果选择保存,下次启动时设备会加载旧配置,新配置会叠加在旧配置之上,同一个端口可能同时存在历史 VLAN 信息,产生不可预期的转发行为。

解决:实验前先清空所有设备配置。在每台交换机上执行:

reset saved-configuration reboot

系统重启后恢复到出厂状态,再开始配置。一个更高效的习惯是:新建拓扑时统一不保存配置,每次实验从头配置一遍,既练手又避免残留问题。

6. 实验结果的进阶验证:从 ping 结果反推 VLAN 转发路径

6.1 用同一 VLAN 互通和跨 VLAN 隔离建立完整结论链条

全部配置完成后,建议按下面这套测试矩阵逐条验证,不要只测一两对终端就下结论。这里以 PC1、PC3、PC4、PC6、PC8 为例展开说明。

测试项源终端目标终端VLAN 关系预期结果
同 VLAN 2 通信PC1 (VLAN 2)PC2 (VLAN 2)相同 VLAN,跨交换机通
同 VLAN 3 通信PC6 (VLAN 3)PC8 (VLAN 3)相同 VLAN,跨交换机通
同 VLAN 4 通信PC3 (VLAN 4)PC4 (VLAN 4)相同 VLAN,同交换机通
跨 VLAN 2→4PC1 (VLAN 2)PC3 (VLAN 4)不同 VLAN不通
跨 VLAN 4→3PC4 (VLAN 4)PC6 (VLAN 3)不同 VLAN不通

前三项验证 VLAN 内的正常通信,覆盖了同交换机转发和跨交换机 trunk 转发两种路径;后两项验证 VLAN 隔离效果。注意一个关键点:不同 VLAN 的终端 ping 不通,表现是"请求超时"而不是"无法访问目标主机"。请求超时意味着 ICMP 请求帧发出去了,但目标终端的响应帧没有返回,这是二层隔离的正常现象;无法访问目标主机则意味着 ARP 解析失败,可能是 IP 地址配置错了或者根本不在同一广播域。区分这两种报错,能帮你快速判断问题出在二层还是三层。

6.2 把转发过程拆成数据帧逐跳走向来理解隔离原因

当 PC1(VLAN 2)ping PC3(VLAN 4)时,数据帧的完整旅程是这样的:

PC1 发出一个无标签的 ICMP 请求帧,目标 MAC 是 PC3 的 MAC 地址。帧到达 LSW1 的 GE0/0/1,这是 access 口,交换机给帧打上 VLAN 2 标签,查 MAC 地址表发现目标 MAC 不在本地端口,需要从 trunk 口 GE0/0/4 转发出去。帧带着 VLAN 2 标签通过 trunk 链路到达 LSW2,LSW2 检查 VLAN 2 的成员端口,发现 GE0/0/3 属于 VLAN 2,于是把帧从 GE0/0/3 转发出去,剥掉标签后到达 PC3 的接入链路。

PC3 收到请求帧后回复响应帧,响应帧从 LSW2 的 GE0/0/3 进入,被打上 VLAN 4 标签,LSW2 查表发现目标 MAC(PC1)不在本地 VLAN 4 的任何接入端口上,尝试从 trunk 口转发。但 LSW2 和 LSW1 之间的 trunk 端口放行列表里,VLAN 2 和 VLAN 4 是允许的,理论上响应帧能回到 LSW1,为什么 ping 还是不通?

这里有个新手经常绕进去的死区。LSW2 查 MAC 地址表时找不到 PC1 对应的表项。PC1 从来没有给 PC3 之外的设备发过帧,它的 MAC 地址只被 LSW1 学习到,LSW2 的 MAC 表里没有 PC1 的条目,LSW2 只能把 VLAN 4 的响应帧发到所有 VLAN 4 的端口上。VLAN 4 的端口包括 LSW2 自己的接入端口、trunk 端口和 LSW3 上的相关接入端口。PC1 不在这个广播域里,所以永远收不到响应帧。这就是 VLAN 隔离的本质:数据帧的转发路径完全由 VLAN 成员关系决定,IP 地址相同网段没有意义,二层广播域才是通信的基础边界。

6.3 命令行验证习惯:配置完必须执行的五条检查命令

完整的 VLAN 实验做到这个深度,就已经从"照着配置敲命令"进阶到"理解转发逻辑"了。最后分享我个人做交换实验的习惯,无论实训还是真实设备都强制走这一遍流程:

display vlan

确认所有 VLAN 都已创建,VLAN ID 与实验规划一致。

display port vlan

确认每个端口的链路类型、PVID、所属 VLAN 与映射表一致。这条命令的输出是排查配置错误的头号证据。

display interface GigabitEthernet 0/0/4

确认 trunk 端口的 PVID 和允许通过列表,重点看放行的 VLAN 是否包含所有需要跨交换机通信的 VLAN。

display mac-address

查看 MAC 地址表的学习情况。配置正确且通信正常的情况下,各接入端口应该能学习到对应终端的 MAC 地址。如果某些端口始终没有 MAC 表项,说明这个端口所在的 VLAN 里没有设备在通信,链路可能存在问题。

ping 192.1.1.2

最后回到 PC 终端做连通性实测,把理论判断和实际结果对上。

这套验证流程把配置检查、状态检查、MAC 表检查和实测连通性串成了一条完整链路,缺哪一步都可能带着隐藏问题往下走。真实网络项目里,配置错误往往不是敲错命令,而是遗漏了某条链路的状态确认。从那以后,我每次做交换网络实验都强制自己走一遍上面这五条命令,再配合抓包确认 802.1Q 标签的存在才敢说实验完成,希望帮到你。

从 eNSP 实验到真实华为交换机,唯一的变化是设备型号和端口编号,命令体系完全一致。把这份实验里的每个动作练熟,HCIA 的 VLAN 考题基本就稳了;更重要的是,你会在脑子里建立起"数据帧带着标签走到哪、在哪剥掉标签、在哪被丢弃"的链路图景,这才是以后配置复杂网络时真正值钱的东西。

本文还有配套的精品资源,点击获取

返回列表