VLAN越划越多网段不够用?华为交换机Super VLAN多个VLAN共用一个网段
按部门划 VLAN 是局域网里常规的安全动作,可 VLAN 一多,新问题跟着来:每个 VLAN 都得配一个 VLANIF 网关、占一个 IP 网段,一个 /24 二百多个地址,部门就十几号人,用掉十几个剩下的整段闲着;网段划多了路由表也跟着膨胀。华为交换机的 Super VLAN(即 VLAN 聚合)就是冲这个问题来的:把一批 Sub VLAN 挂到一个 Super VLAN 下面,Sub VLAN 之间二层互相隔离,对外却共用 Super VLAN 那一个 VLANIF 网关和同一个网段——地址省下来,隔离还在;Sub VLAN 之间要互通,网关上再开 Proxy ARP 就行。华为官方文档有一套两台交换机的完整示例,本篇按这套示例把部门隔离、共用网段、跨部门互通三步配齐,命令逐段给出,配置脚本一并附上。
本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。
组网需求
某公司拥有多个部门且位于同一网段,为了提升业务安全性,将不同部门的用户划分到不同VLAN中。VLAN 2和VLAN 3属于不同部门。各部门均有访问Internet需求,同时由于业务需要,不同部门间的用户需要互通。
翻译成白话:SwitchA 是接入交换机,四个口分给两个部门——GE1/0/1、GE1/0/2 归 VLAN 2,GE1/0/3、GE1/0/4 归 VLAN 3,两个 VLAN 从 GE1/0/5 透传上联;SwitchB 是三层网关交换机,把 VLAN 2、VLAN 3 聚合进 Super-VLAN 4,VLANIF4 的地址 10.1.1.1/24 就是两个部门共用的网关;SwitchB 另走 VLAN 10(VLANIF10 10.10.1.1/24)对接出口网关 Router(10.10.1.2),配一条缺省路由指向出口。两个部门的终端全部使用 10.1.1.0/24 里的地址,一个网段装下所有部门。
配置思路
- 在SwitchA和SwitchB上配置VLAN和接口,将不同部门用户划分到不同VLAN中,并透传各VLAN到SwitchB。
- 在SwitchB上配置Super-VLAN及其对应的VLANIF接口、上行路由,使不同部门的用户能够访问Internet。
- 在SwitchB上启用Super-VLAN的Proxy ARP功能,使不同部门的用户间三层互通。
这套方案的分工很清晰:接入侧只管把人划进各口的 VLAN 并透传;网关侧 VLANIF4 建在 Super-VLAN 4 上而不是建在 VLAN 2/3 上——Sub VLAN 没有自己的三层口,这正是省地址的原理;二层隔离是白送的,互通靠 Proxy ARP 在 VLANIF4 里代答 ARP 打开,要关掉部门互访把那条命令去掉即可。
操作步骤
一、配置SwitchA
将接口GE1/0/1、GE1/0/2、GE1/0/3和GE1/0/4加入对应的VLAN:
<HUAWEI> system-view
[HUAWEI] sysname SwitchA
[SwitchA] vlan batch 2 to 3
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] port link-type access //和接入设备相连的接口类型设置为access
[SwitchA-GigabitEthernet1/0/1] port default vlan 2 //接口加入VLAN 2
[SwitchA-GigabitEthernet1/0/1] quit
[SwitchA] interface gigabitethernet 1/0/2
[SwitchA-GigabitEthernet1/0/2] port link-type access
[SwitchA-GigabitEthernet1/0/2] port default vlan 2
[SwitchA-GigabitEthernet1/0/2] quit
[SwitchA] interface gigabitethernet 1/0/3
[SwitchA-GigabitEthernet1/0/3] port link-type access
[SwitchA-GigabitEthernet1/0/3] port default vlan 3 //接口加入VLAN 3
[SwitchA-GigabitEthernet1/0/3] quit
[SwitchA] interface gigabitethernet 1/0/4
[SwitchA-GigabitEthernet1/0/4] port link-type access
[SwitchA-GigabitEthernet1/0/4] port default vlan 3
[SwitchA-GigabitEthernet1/0/4] quit
配置接口GE1/0/5透传VLAN 2和VLAN 3:
[SwitchA] interface gigabitethernet 1/0/5
[SwitchA-GigabitEthernet1/0/5] port link-type trunk
[SwitchA-GigabitEthernet1/0/5] port trunk allow-pass vlan 2 to 3
[SwitchA-GigabitEthernet1/0/5] quit
二、配置SwitchB
创建VLAN 2、VLAN 3、VLAN 4、VLAN 10,并配置SwitchB连接SwitchA的接口,使VLAN 2和VLAN 3透传到SwitchB:
<HUAWEI> system-view
[HUAWEI] sysname SwitchB
[SwitchB] vlan batch 2 3 4 10
[SwitchB] interface gigabitethernet 1/0/5
[SwitchB-GigabitEthernet1/0/5] port link-type trunk
[SwitchB-GigabitEthernet1/0/5] port trunk allow-pass vlan 2 3
[SwitchB-GigabitEthernet1/0/5] quit
在SwitchB上配置Super-VLAN 4,并将VLAN 2、VLAN 3加入到Super-VLAN 4,作为其Sub-VLAN:
[SwitchB] vlan 4
[SwitchB-vlan4] aggregate-vlan
[SwitchB-vlan4] access-vlan 2 to 3
[SwitchB-vlan4] quit
两条命令定乾坤:aggregate-vlan 把 VLAN 4 声明成 Super VLAN,access-vlan 把 VLAN 2、VLAN 3 收编为 Sub VLAN。
创建并配置VLANIF4,使不同部门的用户可通过Super-VLAN 4访问Internet:
[SwitchB] interface vlanif 4
[SwitchB-Vlanif4] ip address 10.1.1.1 24
[SwitchB-Vlanif4] quit
配置上行接口GE1/0/1,透传SwitchB与出口网关Router的互连VLAN:
[SwitchB] interface gigabitethernet 1/0/1
[SwitchB-GigabitEthernet1/0/1] port link-type trunk
[SwitchB-GigabitEthernet1/0/1] port trunk allow-pass vlan 10
[SwitchB-GigabitEthernet1/0/1] quit
创建并配置VLANIF10,指定其IP地址为SwitchB与出口网关Router对接的IP地址(假设Router与SwitchB的互通IP是10.10.1.2,并且Router与SwitchB互通的端口以Tag方式放通VLAN 10):
[SwitchB] interface vlanif 10
[SwitchB-Vlanif10] ip address 10.10.1.1 24
[SwitchB-Vlanif10] quit
在SwitchB上配置一条到出口网关Router的缺省静态路由,使用户能够访问Internet:
[SwitchB] ip route-static 0.0.0.0 0.0.0.0 10.10.1.2
还需要在出口网关Router上配置其与SwitchB对接的接口,指定其IP地址为10.10.1.2,具体配置请参见Router的配置手册。
三、配置用户IP地址
分别为各用户配置IP地址,并使它们和VLANIF 4的IP地址10.1.1.1/24处于同一网段。
这一步配完先别急着报故障:各部门用户可以访问Internet,但VLAN 2的用户与VLAN 3的用户间不可以相互Ping通——这是Super VLAN 的设计行为,Sub VLAN 之间二层隔离,互通要等下一步。
四、配置Proxy ARP
在SwitchB的Super-VLAN 4下配置Proxy ARP,使不同部门的用户间三层互通:
[SwitchB] interface vlanif 4
[SwitchB-Vlanif4] arp-proxy inter-sub-vlan-proxy enable
[SwitchB-Vlanif4] quit
结果验证
配置完成后,VLAN 2的用户与VLAN 3的用户可以相互ping通,且都可以访问Internet。
验证就盯两件事:一是跨部门 ping 通(Proxy ARP 生效,VLANIF4 在两个 Sub VLAN 之间代答 ARP);二是两部门都能上外网(共用 10.1.1.1 网关出 Internet)。哪一条不满足,回头查对应段落。
配置脚本
SwitchA的配置文件:
#
sysname SwitchA
#
vlan batch 2 to 3
#
interface GigabitEthernet1/0/1
port link-type access
port default vlan 2
#
interface GigabitEthernet1/0/2
port link-type access
port default vlan 2
#
interface GigabitEthernet1/0/3
port link-type access
port default vlan 3
#
interface GigabitEthernet1/0/4
port link-type access
port default vlan 3
#
interface GigabitEthernet1/0/5
port link-type trunk
port trunk allow-pass vlan 2 to 3
#
return
SwitchB的配置文件:
#
sysname SwitchB
#
vlan batch 2 to 4 10
#
vlan 4
aggregate-vlan
access-vlan 2 to 3
#
interface Vlanif4
ip address 10.1.1.1 255.255.255.0
arp-proxy inter-sub-vlan-proxy enable
#
interface Vlanif10
ip address 10.10.1.1 255.255.255.0
#
interface GigabitEthernet1/0/1
port link-type trunk
port trunk allow-pass vlan 10
#
interface GigabitEthernet1/0/5
port link-type trunk
port trunk allow-pass vlan 2 to 3
#
ip route-static 0.0.0.0 0.0.0.0 10.10.1.2
#
return
注意事项
- VLAN 1 不能配置为Super VLAN;配置某VLAN为Super VLAN后,该VLAN类型改变为super,不允许任何物理接口加入该VLAN——Super VLAN 是纯逻辑容器,所有物理口都开在 Sub VLAN 上。
- Super VLAN 属于三层功能,需要三层交换机支持;与它功能相近的 MUX VLAN 属于二层功能,配置更复杂但对用户间访问控制更灵活,两者按设备能力与控制粒度选型。
- 网关在 Super VLAN 内查询部分暂时离线的用户时,需要逐个 Sub VLAN 广播发送报文,Sub VLAN 数量很多时会消耗设备 CPU 资源,规划时别把聚合做得过深。
- Proxy ARP 是 Sub VLAN 互通的开关:业务上不需要部门互通就别开,只留隔离与共用网关;开了以后想去掉,删掉那条 arp-proxy 命令即可。
- 适用面广(S 系列三层交换机多型号支持,具体以对应版本产品文档为准),但一台交换机上 Super VLAN 的数量与 Sub VLAN 数量有规格上限,批量划部门前先查规格。
适合的场景很具体:宾馆酒店、小区宽带、楼层办公区,一个房间/一户/一个部门一个 VLAN,VLAN 多而地址少。这种结构落地前,建议请诚鑫致达科技把在用终端地址与各 VLAN 归属先整理成册、给共用网段预留好网关与出口地址再切换,业务才不断档。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。
源:华为S系列交换机官方文档