一个VLAN里既要互通又要隔离MUX VLAN企业分部门实操
企业内网有个很典型的需求:全员都要能访问公司服务器,但员工之间不能互相访问——财务的电脑不能被隔壁部门扫到,宿舍或酒店每个房间彼此隔离,又都得能上网、能访问公共服务。用普通 VLAN 做,同一个 VLAN 里人人互通,隔离不了;每人一个 VLAN,VLAN ID 又不够用,网关和路由还跟着膨胀。
这两种走法各自的痛,做过的人都有体会:前者把隔离形同虚设,一台终端中招,ARP 广播在整个 VLAN 里横着走,扫一眼就能摸清隔壁工位谁开了共享;后者每新增一个隔离单元就要申请一个 VLAN、配一个网关、加一段路由,几百个房间或工位下来,配置量呈线性上涨,日常维护像还债。
华为交换机的 MUX VLAN 就是为此设计的二层机制:一个 Principal VLAN(主 VLAN)挂若干从 VLAN,从 VLAN 分两种——Group VLAN(互通型从 VLAN,组内用户可以互访)和 Separate VLAN(隔离型从 VLAN,组内用户也彼此隔离)。所有从 VLAN 都能与主 VLAN 互通,主 VLAN 里放服务器这类公共资源。三层网关只需要给主 VLAN 配一个 VLANIF,VLAN ID 消耗极小。
与 Super VLAN 的分工也要分清:MUX VLAN 属于二层交换机功能,Super VLAN 属于三层功能、需要三层交换机支持;MUX VLAN 对用户间访问控制更灵活,但配置相对复杂。选型时按手头设备能力和管控粒度来定,两者不冲突。
以官方典型配置案例的组网为例:Switch1 位于汇聚层作为网关,下挂五台接入交换机。VLAN 2 为 Principal VLAN(接服务器),VLAN 3 为 Group VLAN(HostB、HostC 互访),VLAN 4 为 Separate VLAN(HostD、HostE 彼此隔离)。汇聚层核心配置:
[Switch1] vlan batch 2 3 4
[Switch1] interface vlanif 2
[Switch1-Vlanif2] ip address 192.168.100.100 24
[Switch1] vlan 2
[Switch1-vlan2] mux-vlan
[Switch1-vlan2] subordinate group 3
[Switch1-vlan2] subordinate separate 4
[Switch1-vlan2] quit
接口侧,与服务器相连的口放行 VLAN 2 并使能 MUX VLAN,与 Group 用户相连的口放行 VLAN 3,与 Separate 用户相连的口放行 VLAN 4:
[Switch1] interface gigabitethernet 1/0/2
[Switch1-GigabitEthernet1/0/2] port link-type trunk
[Switch1-GigabitEthernet1/0/2] port trunk allow-pass vlan 2
[Switch1-GigabitEthernet1/0/2] port mux-vlan enable vlan 2
[Switch1-GigabitEthernet1/0/2] quit
[Switch1] interface gigabitethernet 1/0/3
[Switch1-GigabitEthernet1/0/3] port link-type trunk
[Switch1-GigabitEthernet1/0/3] port trunk allow-pass vlan 3
[Switch1-GigabitEthernet1/0/3] port mux-vlan enable vlan 3
[Switch1-GigabitEthernet1/0/3] quit
[Switch1] interface gigabitethernet 1/0/5
[Switch1-GigabitEthernet1/0/5] port link-type trunk
[Switch1-GigabitEthernet1/0/5] port trunk allow-pass vlan 4
[Switch1-GigabitEthernet1/0/5] port mux-vlan enable vlan 4
[Switch1-GigabitEthernet1/0/5] quit
接入层交换机的配置与日常 VLAN 接入一致,终端侧 access、上行侧 trunk:
[Switch2] vlan batch 2
[Switch2] interface gigabitethernet 1/0/1
[Switch2-GigabitEthernet1/0/1] port link-type access
[Switch2-GigabitEthernet1/0/1] port default vlan 2
[Switch2-GigabitEthernet1/0/1] quit
[Switch2] interface gigabitethernet 1/0/2
[Switch2-GigabitEthernet1/0/2] port link-type trunk
[Switch2-GigabitEthernet1/0/2] port trunk allow-pass vlan 2
[Switch2-GigabitEthernet1/0/2] quit
三条使用限制要提前知道,都是官方文档明确列出的:接口禁止 MAC 地址学习或限制 MAC 学习数量,会影响 MUX VLAN 正常使用;同一接口上不能同时配置 MUX VLAN 与 MAC 认证、802.1x 认证或接口安全功能;接口使能 MUX VLAN 后不可再配置 VLAN Mapping 和 VLAN Stacking。另外用作 Principal VLAN 的 VLAN 不能再挪去做 Super-VLAN 或 Sub-VLAN。
验证方法很简单,按预期逐项 ping:服务器与 HostB、HostC、HostD、HostE 二层流量全部互通;HostB 和 HostC 互通;HostD 和 HostE 互不通;HostB、HostC 与 HostD、HostE 之间互不通。四条全对,MUX VLAN 就生效了。建议把四条结论做成验收单,每新增一批隔离用户就抽测一组——隔离类配置最怕「配了就没人再看」,半年后有人私接小交换机把隔离破坏了都不知道。
这套机制适用的场景比想象中广:写字楼里多家公司共用一套网络,每家公司一个 Separate VLAN、打印机服务器放主 VLAN;学校机房既要防学生互拷文件,又要让教学广播软件全员可达;小区宽带每户隔离但都能上 IPTV——凡是「公共资源人人可达、个体之间彼此绝缘」的拓扑,MUX VLAN 都是对口的工具。
部门隔离、访客隔离、房间隔离这类需求,贵州诚鑫致达科技在承接企业网络改造时会优先评估 MUX VLAN 与 ACL 的组合打法——二层解决的事不摊到三层去做,网络既干净又好维护。
企业存储选型参考|贵州诚鑫致达
做备份容灾一体机方案,群晖机型参考:DP7400 · DP520 · DP320。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。