一条网线接进多个网段:DSM 创建 VLAN 接口做网络隔离

引言

机房规范里常见的段位划分:管理段、存储段、业务段各一个网段,互相隔离。可 NAS 只有几块网卡,按「一个网段一根线」的思路,口子很快不够用。DSM 的网络接口功能里藏着正解:在网卡上创建 VLAN 接口,一块物理网卡通过一条链路同时接入多个 VLAN 网段,每个 VLAN 接口独立配 IP——交换机那边把它当 trunk 口,NAS 这边一个口收多个网段的流量,隔离照旧,布线省了。

什么场景用它最值

一是管理面隔离:管理地址独占一个网段,业务流量再大也冲不到管理段,远程运维的路永远干净。二是存储网分离:备份、虚拟机迁移这类大流量走单独 VLAN,不与办公网抢路。三是出口收口:对外只暴露业务段,管理段和存储段不对外,边界自然清晰。

操作步骤

  1. 交换机侧先放行:把 NAS 所连的交换机端口配成 trunk,并放行需要通过的 VLAN。以华为交换机为例:port link-type trunk、port trunk allow-pass vlan 10 20 30。为什么:VLAN 接口能不能通,先决条件在交换机——trunk 没配、VLAN 没放行,NAS 侧配得再对也没流量进来;先改交换机再动 NAS,顺序别反。

  2. DSM 创建 VLAN 接口:控制面板 > 网络 > 网络接口,通过创建入口新建 VLAN 接口,绑定物理网卡并填写对应的 VLAN ID。为什么:VLAN 接口是挂在物理网卡上的逻辑接口,ID 与交换机放行的 VLAN 一一对应,错一个数字就是断一段,宁可在纸面上先对表再动手。

  3. 逐个接口配 IP:每个 VLAN 接口按所在网段配置静态 IP 或 DHCP,管理段建议静态。为什么:管理地址要是跟着 DHCP 漂,半夜失联的时候你连「它现在在哪」都答不上来;业务段视网内规划选择,能静态就不动态。

  4. 验证再收口:从对应网段的终端分别访问 NAS 的各接口 IP,确认管理、业务各走各的段。为什么:VLAN 配置的典型故障是「单段通、另一段静默」,逐段验证能当场定位是交换机放行漏了还是接口 IP 配错,别等业务上了才发现。

  5. 远程改动留后路:改动网络接口期间,保留一条不经过 VLAN 的带外路径或现场手段。为什么:改网络最怕把自己关在门外,VLAN 接口一旦配错可能整机失联,后路是敢动手的前提。

三条边界先知道

  • VLAN 是隔离不是访问控制:分段之后,跨段该不该通、谁能通谁,仍要靠防火墙规则逐条定义,别把隔离当权限体系的替代品。
  • trunk 放行清单与 VLAN ID 逐项对齐:两端清单不同步是这类故障的最大来源,变更时两侧同步改、同步记录。
  • 网卡承载要留余量:多网段共用一块网卡,意味着各段流量在同一物理链路上叠加,网口怎么分配按实际流量格局规划。

结语

网络隔离做得好的机房,未必是设备多的机房,而是接口规划清晰的机房。DSM 的 VLAN 接口让 NAS 用一条链路接入多段、各段独立,管理段单独占网段这件事从此不再受网卡数量限制。在贵州诚鑫致达科技的机房交付规范里,这条是必查项——今天就去看看你的 NAS,是不是还在用一根线一个段的笨办法。

企业存储选型参考|贵州诚鑫致达

做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。