员工和访客共用一个VLAN还互相看得见?华为交换机MUX VLAN分层隔开
中小公司组网有个常见纠结:为了省 VLAN 和方便管理,把一大片终端放在同一个 VLAN 里,结果财务、行政、来访客户、实习生的电脑全挤在同一个广播域——谁都能 ping 谁,谁都能看到谁的共享。想隔开,传统路子要么一个部门划一个 VLAN 再做三层策略(VLAN 越划越多、网关越配越多),要么端口隔离一刀切(全员互相看不见,连访问内部服务器都受影响)。华为 S 系列交换机的 MUX VLAN 给了第三种做法:一个主 VLAN 带两组从 VLAN——Group VLAN(互通型)里的用户彼此互通,Separate VLAN(隔离型)里的用户互相隔离,而所有人都能访问主 VLAN 里的服务器等资源。一份结构同时满足"共享资源、组内交流、组间隔离"三档关系,宾馆酒店、小区宽带接入和企业内部正是官方点名的典型场景。与 Super VLAN 相比,MUX VLAN 属于二层功能,普通二层交换机就能做,代价是配置略复杂。
本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。
组网需求
在企业网络中,企业所有员工都可以访问企业的服务器。但对于企业来说,希望企业内部部分员工之间可以互相交流,而部分员工之间是隔离的、不能够互相访问。
Switch1 位于网络的汇聚层,作为下挂终端设备的网关设备;Switch2、Switch3、Switch4、Switch5 和 Switch6 为接入层设备,与终端相连的接口都是 GE1/0/1,与 Switch1 相连的接口都是 GE1/0/2。此时可在 Switch1 上部署 MUX VLAN 特性——不但能够实现企业需求,同时也解决了 VLAN ID 紧缺问题,也便于网络管理者维护。
配置思路
整个案例五步,主体配置全部落在汇聚层 Switch1 上:
- 配置主 VLAN 的 MUX VLAN 功能,并配置 VLANIF 接口,其 IP 地址可以作为下挂 Host 及 Server 的网关 IP;
- 配置 Group VLAN 功能;
- 配置 Separate VLAN 功能;
- 配置接口加入 VLAN 并使能 MUX VLAN 功能;
- 配置接入层设备接口加入相应 VLAN。
核心逻辑一句话:主 VLAN(本例 VLAN 2)挂服务器并与所有从 VLAN 互通;Group VLAN(VLAN 3)内部互通;Separate VLAN(VLAN 4)内部互相隔离——隔离关系由交换机在二层直接控制,终端不用做任何改动。
操作步骤
一、在Switch1上创建VLAN并配置网关
创建 VLAN 2、VLAN 3 和 VLAN 4,并配置 VLAN 2 的 VLANIF 接口,其 IP 地址作为下挂 Host 及 Server 的网关 IP。
<HUAWEI> system-view
[HUAWEI] sysname Switch1
[Switch1] vlan batch 2 3 4
[Switch1] interface vlanif 2
[Switch1-Vlanif2] ip address 192.168.100.100 24
[Switch1-Vlanif2] quit
全网终端与服务器共用 VLANIF 2 这一个网关,这正是 MUX VLAN 省 VLAN、省网关配置的来处。
二、配置主VLAN与Group、Separate从VLAN
在 Switch1 上配置 MUX VLAN 中的 Group VLAN 和 Separate VLAN。
[Switch1] vlan 2
[Switch1-vlan2] mux-vlan
[Switch1-vlan2] subordinate group 3 //配置VLAN 3为Group VLAN
[Switch1-vlan2] subordinate separate 4 //配置VLAN 4为Separate VLAN
[Switch1-vlan2] quit
三条命令把结构定死:VLAN 2 是主 VLAN,VLAN 3 是互通型从 VLAN,VLAN 4 是隔离型从 VLAN。
三、汇聚交换机接口入VLAN并使能MUX VLAN
在 Switch1 上配置接口加入 VLAN 并使能 MUX VLAN 功能。
[Switch1] interface gigabitethernet 1/0/2
[Switch1-GigabitEthernet1/0/2] port link-type trunk
[Switch1-GigabitEthernet1/0/2] port trunk allow-pass vlan 2
[Switch1-GigabitEthernet1/0/2] port mux-vlan enable vlan 2 //V200R003C00及之前版本,不需要指定VLAN,并且端口只允许加入MUX VLAN或Separate VLAN,或其中一个Group VLAN
[Switch1-GigabitEthernet1/0/2] quit
[Switch1] interface gigabitethernet 1/0/3
[Switch1-GigabitEthernet1/0/3] port link-type trunk
[Switch1-GigabitEthernet1/0/3] port trunk allow-pass vlan 3
[Switch1-GigabitEthernet1/0/3] port mux-vlan enable vlan 3
[Switch1-GigabitEthernet1/0/3] quit
[Switch1] interface gigabitethernet 1/0/4
[Switch1-GigabitEthernet1/0/4] port link-type trunk
[Switch1-GigabitEthernet1/0/4] port trunk allow-pass vlan 3
[Switch1-GigabitEthernet1/0/4] port mux-vlan enable vlan 3
[Switch1-GigabitEthernet1/0/4] quit
[Switch1] interface gigabitethernet 1/0/5
[Switch1-GigabitEthernet1/0/5] port link-type trunk
[Switch1-GigabitEthernet1/0/5] port trunk allow-pass vlan 4
[Switch1-GigabitEthernet1/0/5] port mux-vlan enable vlan 4
[Switch1-GigabitEthernet1/0/5] quit
[Switch1] interface gigabitethernet 1/0/6
[Switch1-GigabitEthernet1/0/6] port link-type trunk
[Switch1-GigabitEthernet1/0/6] port trunk allow-pass vlan 4
[Switch1-GigabitEthernet1/0/6] port mux-vlan enable vlan 4
[Switch1-GigabitEthernet1/0/6] quit
GE1/0/2 挂服务器(主 VLAN 2),GE1/0/3、GE1/0/4 走互通组 VLAN 3,GE1/0/5、GE1/0/6 走隔离组 VLAN 4。MUX VLAN 的使能必须逐口执行,漏掉哪个口,哪个口的隔离关系就不生效。
四、配置接入层交换机接口入VLAN
接入层按常规配置即可(MUX VLAN 逻辑全部在 Switch1 上)。Switch3、Switch4、Switch5 和 Switch6 的配置与 Switch2 相似,只是各自加入的 VLAN 相应替换。
<HUAWEI> system-view
[HUAWEI] sysname Switch2
[Switch2] vlan batch 2
[Switch2] interface gigabitethernet 1/0/1
[Switch2-GigabitEthernet1/0/1] port link-type access //和终端相连的接口使用access类型
[Switch2-GigabitEthernet1/0/1] port default vlan 2
[Switch2-GigabitEthernet1/0/1] quit
[Switch2] interface gigabitethernet 1/0/2
[Switch2-GigabitEthernet1/0/2] port link-type trunk
[Switch2-GigabitEthernet1/0/2] port trunk allow-pass vlan 2 //和交换机相连的接口使用trunk类型
[Switch2-GigabitEthernet1/0/2] quit
检查配置结果
配置完成后按官方结论验证四组二层互通关系:
- Server 和 HostB、HostC、HostD、HostE 二层流量互通——全员都能访问主 VLAN 里的服务器;
- HostB 和 HostC 二层流量互通——同属 Group VLAN 3 的两台互通;
- HostD 和 HostE 二层流量不通——同属 Separate VLAN 4 的两台互相隔离;
- HostB、HostC 和 HostD、HostE 二层流量不通——互通组与隔离组之间隔离。
配置脚本
Switch1 的配置脚本:
#
sysname Switch1
#
vlan batch 2 to 4
#
vlan 2
mux-vlan
subordinate separate 4
subordinate group 3
#
interface Vlanif2
ip address 192.168.100.100 255.255.255.0
#
interface GigabitEthernet1/0/2
port link-type trunk
port trunk allow-pass vlan 2
port mux-vlan enable vlan 2
#
interface GigabitEthernet1/0/3
port link-type trunk
port trunk allow-pass vlan 3
port mux-vlan enable vlan 3
#
interface GigabitEthernet1/0/4
port link-type trunk
port trunk allow-pass vlan 3
port mux-vlan enable vlan 3
#
interface GigabitEthernet1/0/5
port link-type trunk
port trunk allow-pass vlan 4
port mux-vlan enable vlan 4
#
interface GigabitEthernet1/0/6
port link-type trunk
port trunk allow-pass vlan 4
port mux-vlan enable vlan 4
#
return
Switch2 的配置脚本:
#
sysname Switch2
#
vlan batch 2
#
interface GigabitEthernet1/0/1
port link-type access
port default vlan 2
#
interface GigabitEthernet1/0/2
port link-type trunk
port trunk allow-pass vlan 2
#
return
Switch3、Switch4(接互通组终端)与 Switch5、Switch6(接隔离组终端)的配置脚本与 Switch2 结构完全相同,仅把 VLAN 编号换成各自承载的 VLAN 3 或 VLAN 4。
注意事项
- 本举例适用于交换机所有产品的所有版本,落到具体设备前建议核对你设备的软件版本。
- VLAN 角色互斥:已用作 Principal VLAN 的 VLAN 不能再用于 Super-VLAN、Sub-VLAN 的配置;已用作 Group VLAN 或 Separate VLAN 的 VLAN 不能再创建 VLANIF 接口,也不建议用于 VLAN Mapping、VLAN Stacking 配置。
- 接口约束:禁止接口 MAC 地址学习功能或限制接口 MAC 地址学习数量会影响 MUX VLAN 功能的正常使用;接口使能 MUX VLAN 功能后不可再配置 VLAN Mapping、VLAN Stacking。
- 认证类功能互斥:不能在同一接口上同时配置 MUX VLAN 与接口安全、MAC 认证或 802.1x 认证功能——已部署准入认证的口子要规划在 MUX VLAN 结构之外或另行设计。
- 与 Super VLAN 的取舍:MUX VLAN 是二层功能、控制粒度细但配置复杂,Super VLAN 是三层功能、需要三层交换机支持,按设备能力与控制粒度选型。
部门与访客的隔离关系要落到交换机上,贵州诚鑫致达科技可以帮你按人员角色把 VLAN 结构重新梳理一遍。MUX VLAN 的命令与兼容性随版本有差异,落配置前先核对你设备的软件版本。
源:华为S系列交换机官方文档
企业存储选型参考|贵州诚鑫致达
群晖在售企业级机型速览:RS2423RP+(12 盘位机架式,冗余电源,机房上架首选)。从选型到部署交付,搜「诚鑫致达」找到我们。