员工和访客共用一个VLAN还互相看得见?华为交换机MUX VLAN分层隔开

中小公司组网有个常见纠结:为了省 VLAN 和方便管理,把一大片终端放在同一个 VLAN 里,结果财务、行政、来访客户、实习生的电脑全挤在同一个广播域——谁都能 ping 谁,谁都能看到谁的共享。想隔开,传统路子要么一个部门划一个 VLAN 再做三层策略(VLAN 越划越多、网关越配越多),要么端口隔离一刀切(全员互相看不见,连访问内部服务器都受影响)。华为 S 系列交换机的 MUX VLAN 给了第三种做法:一个主 VLAN 带两组从 VLAN——Group VLAN(互通型)里的用户彼此互通,Separate VLAN(隔离型)里的用户互相隔离,而所有人都能访问主 VLAN 里的服务器等资源。一份结构同时满足"共享资源、组内交流、组间隔离"三档关系,宾馆酒店、小区宽带接入和企业内部正是官方点名的典型场景。与 Super VLAN 相比,MUX VLAN 属于二层功能,普通二层交换机就能做,代价是配置略复杂。

本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。

组网需求

在企业网络中,企业所有员工都可以访问企业的服务器。但对于企业来说,希望企业内部部分员工之间可以互相交流,而部分员工之间是隔离的、不能够互相访问。

Switch1 位于网络的汇聚层,作为下挂终端设备的网关设备;Switch2、Switch3、Switch4、Switch5 和 Switch6 为接入层设备,与终端相连的接口都是 GE1/0/1,与 Switch1 相连的接口都是 GE1/0/2。此时可在 Switch1 上部署 MUX VLAN 特性——不但能够实现企业需求,同时也解决了 VLAN ID 紧缺问题,也便于网络管理者维护。

配置思路

整个案例五步,主体配置全部落在汇聚层 Switch1 上:

  • 配置主 VLAN 的 MUX VLAN 功能,并配置 VLANIF 接口,其 IP 地址可以作为下挂 Host 及 Server 的网关 IP;
  • 配置 Group VLAN 功能;
  • 配置 Separate VLAN 功能;
  • 配置接口加入 VLAN 并使能 MUX VLAN 功能;
  • 配置接入层设备接口加入相应 VLAN。

核心逻辑一句话:主 VLAN(本例 VLAN 2)挂服务器并与所有从 VLAN 互通;Group VLAN(VLAN 3)内部互通;Separate VLAN(VLAN 4)内部互相隔离——隔离关系由交换机在二层直接控制,终端不用做任何改动。

操作步骤

一、在Switch1上创建VLAN并配置网关

创建 VLAN 2、VLAN 3 和 VLAN 4,并配置 VLAN 2 的 VLANIF 接口,其 IP 地址作为下挂 Host 及 Server 的网关 IP。

<HUAWEI> system-view
[HUAWEI] sysname Switch1
[Switch1] vlan batch 2 3 4
[Switch1] interface vlanif 2
[Switch1-Vlanif2] ip address 192.168.100.100 24
[Switch1-Vlanif2] quit

全网终端与服务器共用 VLANIF 2 这一个网关,这正是 MUX VLAN 省 VLAN、省网关配置的来处。

二、配置主VLAN与Group、Separate从VLAN

在 Switch1 上配置 MUX VLAN 中的 Group VLAN 和 Separate VLAN。

[Switch1] vlan 2
[Switch1-vlan2] mux-vlan
[Switch1-vlan2] subordinate group 3   //配置VLAN 3为Group VLAN
[Switch1-vlan2] subordinate separate 4   //配置VLAN 4为Separate VLAN
[Switch1-vlan2] quit

三条命令把结构定死:VLAN 2 是主 VLAN,VLAN 3 是互通型从 VLAN,VLAN 4 是隔离型从 VLAN。

三、汇聚交换机接口入VLAN并使能MUX VLAN

在 Switch1 上配置接口加入 VLAN 并使能 MUX VLAN 功能。

[Switch1] interface gigabitethernet 1/0/2
[Switch1-GigabitEthernet1/0/2] port link-type trunk
[Switch1-GigabitEthernet1/0/2] port trunk allow-pass vlan 2
[Switch1-GigabitEthernet1/0/2] port mux-vlan enable vlan 2   //V200R003C00及之前版本,不需要指定VLAN,并且端口只允许加入MUX VLAN或Separate VLAN,或其中一个Group VLAN
[Switch1-GigabitEthernet1/0/2] quit
[Switch1] interface gigabitethernet 1/0/3
[Switch1-GigabitEthernet1/0/3] port link-type trunk
[Switch1-GigabitEthernet1/0/3] port trunk allow-pass vlan 3
[Switch1-GigabitEthernet1/0/3] port mux-vlan enable vlan 3
[Switch1-GigabitEthernet1/0/3] quit
[Switch1] interface gigabitethernet 1/0/4
[Switch1-GigabitEthernet1/0/4] port link-type trunk
[Switch1-GigabitEthernet1/0/4] port trunk allow-pass vlan 3
[Switch1-GigabitEthernet1/0/4] port mux-vlan enable vlan 3
[Switch1-GigabitEthernet1/0/4] quit
[Switch1] interface gigabitethernet 1/0/5
[Switch1-GigabitEthernet1/0/5] port link-type trunk
[Switch1-GigabitEthernet1/0/5] port trunk allow-pass vlan 4
[Switch1-GigabitEthernet1/0/5] port mux-vlan enable vlan 4
[Switch1-GigabitEthernet1/0/5] quit
[Switch1] interface gigabitethernet 1/0/6
[Switch1-GigabitEthernet1/0/6] port link-type trunk
[Switch1-GigabitEthernet1/0/6] port trunk allow-pass vlan 4
[Switch1-GigabitEthernet1/0/6] port mux-vlan enable vlan 4
[Switch1-GigabitEthernet1/0/6] quit

GE1/0/2 挂服务器(主 VLAN 2),GE1/0/3、GE1/0/4 走互通组 VLAN 3,GE1/0/5、GE1/0/6 走隔离组 VLAN 4。MUX VLAN 的使能必须逐口执行,漏掉哪个口,哪个口的隔离关系就不生效。

四、配置接入层交换机接口入VLAN

接入层按常规配置即可(MUX VLAN 逻辑全部在 Switch1 上)。Switch3、Switch4、Switch5 和 Switch6 的配置与 Switch2 相似,只是各自加入的 VLAN 相应替换。

<HUAWEI> system-view
[HUAWEI] sysname Switch2
[Switch2] vlan batch 2
[Switch2] interface gigabitethernet 1/0/1
[Switch2-GigabitEthernet1/0/1] port link-type access   //和终端相连的接口使用access类型
[Switch2-GigabitEthernet1/0/1] port default vlan 2
[Switch2-GigabitEthernet1/0/1] quit
[Switch2] interface gigabitethernet 1/0/2
[Switch2-GigabitEthernet1/0/2] port link-type trunk
[Switch2-GigabitEthernet1/0/2] port trunk allow-pass vlan 2   //和交换机相连的接口使用trunk类型
[Switch2-GigabitEthernet1/0/2] quit

检查配置结果

配置完成后按官方结论验证四组二层互通关系:

  • Server 和 HostB、HostC、HostD、HostE 二层流量互通——全员都能访问主 VLAN 里的服务器;
  • HostB 和 HostC 二层流量互通——同属 Group VLAN 3 的两台互通;
  • HostD 和 HostE 二层流量不通——同属 Separate VLAN 4 的两台互相隔离;
  • HostB、HostC 和 HostD、HostE 二层流量不通——互通组与隔离组之间隔离。

配置脚本

Switch1 的配置脚本:

#
sysname Switch1
#
vlan batch 2 to 4
#
vlan 2
 mux-vlan
 subordinate separate 4 
 subordinate group 3
#
interface Vlanif2                                                             
 ip address 192.168.100.100 255.255.255.0  
#
interface GigabitEthernet1/0/2
 port link-type trunk
 port trunk allow-pass vlan 2 
 port mux-vlan enable vlan 2
#
interface GigabitEthernet1/0/3
 port link-type trunk
 port trunk allow-pass vlan 3
 port mux-vlan enable vlan 3
#
interface GigabitEthernet1/0/4
 port link-type trunk
 port trunk allow-pass vlan 3
 port mux-vlan enable vlan 3
#
interface GigabitEthernet1/0/5
 port link-type trunk
 port trunk allow-pass vlan 4
 port mux-vlan enable vlan 4
#
interface GigabitEthernet1/0/6
 port link-type trunk
 port trunk allow-pass vlan 4
 port mux-vlan enable vlan 4
#
return

Switch2 的配置脚本:

#
sysname Switch2
#
vlan batch 2
#
interface GigabitEthernet1/0/1
 port link-type access
 port default vlan 2
#
interface GigabitEthernet1/0/2
 port link-type trunk
 port trunk allow-pass vlan 2
#
return

Switch3、Switch4(接互通组终端)与 Switch5、Switch6(接隔离组终端)的配置脚本与 Switch2 结构完全相同,仅把 VLAN 编号换成各自承载的 VLAN 3 或 VLAN 4。

注意事项

  • 本举例适用于交换机所有产品的所有版本,落到具体设备前建议核对你设备的软件版本。
  • VLAN 角色互斥:已用作 Principal VLAN 的 VLAN 不能再用于 Super-VLAN、Sub-VLAN 的配置;已用作 Group VLAN 或 Separate VLAN 的 VLAN 不能再创建 VLANIF 接口,也不建议用于 VLAN Mapping、VLAN Stacking 配置。
  • 接口约束:禁止接口 MAC 地址学习功能或限制接口 MAC 地址学习数量会影响 MUX VLAN 功能的正常使用;接口使能 MUX VLAN 功能后不可再配置 VLAN Mapping、VLAN Stacking。
  • 认证类功能互斥:不能在同一接口上同时配置 MUX VLAN 与接口安全、MAC 认证或 802.1x 认证功能——已部署准入认证的口子要规划在 MUX VLAN 结构之外或另行设计。
  • 与 Super VLAN 的取舍:MUX VLAN 是二层功能、控制粒度细但配置复杂,Super VLAN 是三层功能、需要三层交换机支持,按设备能力与控制粒度选型。

部门与访客的隔离关系要落到交换机上,贵州诚鑫致达科技可以帮你按人员角色把 VLAN 结构重新梳理一遍。MUX VLAN 的命令与兼容性随版本有差异,落配置前先核对你设备的软件版本。

源:华为S系列交换机官方文档


企业存储选型参考|贵州诚鑫致达

群晖在售企业级机型速览:RS2423RP+(12 盘位机架式,冗余电源,机房上架首选)。从选型到部署交付,搜「诚鑫致达」找到我们。