Skip to content

0. 课件来源

HCIA 阶段我们学习了 VLAN 划分、Access / Trunk / Hybrid 端口以及 VLAN 间路由。本节进入 VLAN 高级特性,聚焦于多业务隔离、地址复用、运营商接入与安全管控等进阶场景。


1. MUX VLAN(多路复用 VLAN)

1.1 应用场景

MUX VLAN 用于在 同一 VLAN 内 实现"主从"式访问控制:

  • 多个 从 VLAN(Subordinate VLAN) 之间互相隔离
  • 所有从 VLAN 都可以访问 主 VLAN(Principal VLAN)
  • 主 VLAN 中的端口之间正常通信

典型场景:酒店 / 宿舍 / 办公楼,所有用户都能访问网关(主 VLAN),但用户之间(从 VLAN)互相隔离。

1.2 角色划分

角色说明互通关系
Principal(主 VLAN)网关 / 服务器所在 VLAN可访问所有 Subordinate
Subordinate Group(互通型从 VLAN)同组内端口互通,组间隔离组内互通、跨组隔离、可访问 Principal
Subordinate Separate(隔离型从 VLAN)组内端口也互相隔离完全隔离、仅可访问 Principal

💡 区分两种从 VLAN

  • Group 型:同一 Subordinate Group 内的端口可以互相通信(如同一部门的员工)。
  • Separate 型:即使是同一 Separate 型从 VLAN 内的端口也互相隔离(如互不信任的用户终端)。

1.3 配置示例

text
# 创建 VLAN 10 作为主 VLAN,VLAN 20/30 作为从 VLAN
vlan 10
 mux-vlan
 subordinate group 20
 subordinate separate 30
#
# 接口加入从 VLAN 并启用 MUX 功能
interface g0/0/1
 port link-type access
 port default vlan 20
 port mux-vlan enable
#
# 接口加入主 VLAN
interface g0/0/24
 port link-type access
 port default vlan 10
 port mux-vlan enable

⚠️ 关键约束

  • MUX VLAN 只能在同一台交换机上实现跨 VLAN 隔离控制,不延伸到其他交换机。
  • 启用 port mux-vlan enable 后,接口将强制按 MUX 规则转发,不能再使用普通的 VLAN 互通。

2. VLAN 聚合(Super-VLAN / Sub-VLAN)

2.1 解决什么问题

传统 VLAN 的痛点:每个 VLAN 占用一个 IP 子网,导致 IP 地址浪费严重(尤其是小部门需要独立 VLAN 但又用不满一个 /24)。

VLAN 聚合将多个 Sub-VLAN(子 VLAN) 归属到一个 Super-VLAN(超级 VLAN) 下,所有 Sub-VLAN 共享同一个 IP 网段,但彼此二层隔离。

2.2 核心机制

概念说明
Super-VLAN只创建三层接口(VLANIF),不包含物理端口,对外是网关
Sub-VLAN包含物理端口,共享 Super-VLAN 的网段,但不拥有 VLANIF

💡 关键理解

  • ARP 代理:由于 Sub-VLAN 之间二层隔离,跨 Sub-VLAN 通信必须由 Super-VLAN 的 VLANIF 接口通过 ARP 代理 完成。
  • 三层网关唯一:整个网段只有一个网关(Super-VLAN 的 VLANIF),子 VLAN 没有自己的网关 IP。

2.3 配置示例

text
# 创建 Super-VLAN 10,包含 Sub-VLAN 20、30
vlan batch 10 20 30
vlan 10
 aggregate-vlan
 access-vlan 20 30
#
# 仅在 Super-VLAN 上配置三层接口
interface vlanif 10
 ip address 10.1.1.1 24
 arp-proxy enable

⚠️ 易错点

  • Sub-VLAN 的终端配置的网关地址是 Super-VLAN 的 VLANIF IP,而不是自己的某个地址。
  • 必须开启 arp-proxy enable,否则不同 Sub-VLAN 的主机即使配置了同一网关也无法互通。

3. 端口隔离(Port Isolation)

3.1 作用

在同一 VLAN 内,将端口加入 隔离组 后,隔离组内的端口 彼此不能通信,但仍可访问隔离组外的端口。

3.2 单向 vs 双向

模式说明
双向隔离(默认)隔离组内端口发送和接收都互相阻断
单向隔离仅阻断某端口向其他端口的发送(少数场景使用)

3.3 配置

text
# 将 g0/0/1 和 g0/0/2 加入同一隔离组 1
interface g0/0/1
 port-isolate enable group 1
interface g0/0/2
 port-isolate enable group 1

💡 与 MUX VLAN 的区别

  • 端口隔离:基于端口,配置简单,只控制同一交换机上的同 VLAN 端口间的通信。
  • MUX VLAN:基于 VLAN,控制范围更大,可同时管理主从关系。

4. 端口安全(Port Security)

4.1 核心能力

将接口学习到的 MAC 地址转换为 安全 MAC,从而限制接口接入的设备数量或身份:

安全 MAC 类型说明
secure(动态安全 MAC)动态学习,默认不老化,设备重启后清除
sticky(粘滞 MAC)学习后保存到配置文件,重启不丢失
static(静态安全 MAC)手工配置,永久生效

4.2 触发动作

当接口收到的报文源 MAC 超出安全限制或非安全 MAC 时,触发保护动作:

动作行为
protect丢弃违规报文,接口保持正常 Up
restrict(默认)丢弃违规报文并上报告警 / 日志
shutdown直接将接口 Error-Down

4.3 配置示例

text
interface g0/0/1
 port-security enable
 port-security max-mac-num 2
 port-security mac-address sticky
 port-security protect-action restrict

⚠️ 关键点

  • sticky 保存后等价于静态 MAC,重启保留,无需再手工录入。
  • shutdown 动作触发后,需 shutdown + undo shutdown 或配置自动恢复定时器才可恢复。

5. VLAN Mapping(VLAN 映射)

5.1 作用

在接口上对收到的报文 改写 VLAN Tag,使两侧网络使用不同 VLAN ID 却能互通。常用于运营商与用户网络的对接。

5.2 类型对比

类型机制典型场景
1:1 Mapping一个用户 VLAN 映射到一个运营商 VLAN一户一 VLAN,独立接入
N:1 Mapping多个用户 VLAN 映射到一个运营商 VLAN多业务合并进入同一传输 VLAN,节省 VLAN 资源

5.3 配置示例(1:1)

text
# Trunk 接口对进入的 VLAN 10 改写为 VLAN 100
interface g0/0/1
 port link-type trunk
 port trunk allow-pass vlan 100
 port vlan-mapping vlan 10 map-vlan 100

6. QinQ(802.1Q-in-802.1Q / VLAN Stacking)

6.1 原理

在原有 用户 VLAN Tag(内层 Tag) 之外,再人为添加一层 运营商 VLAN Tag(外层 Tag),形成"双层标签"结构。运营商网络只需按外层 Tag 转发,完全感知不到内层用户 VLAN。

text
用户报文:     [ 内层 Tag VLAN 10 ]  ─── 进入运营商网络 ───►  [ 外层 Tag VLAN 100 | 内层 Tag VLAN 10 ]

6.2 基于 VLAN 与基于接口的 QinQ

方式触发依据适用场景
基于 VLAN 的 QinQ根据进入接口的用户 VLAN ID 选择添加哪一层外层 Tag同一接口接入多个用户 VLAN,需映射到不同外层 Tag
基于接口的 QinQ凡是从该接口进入的带 Tag 报文,统一追加同一外层 Tag同一接口下所有用户统一接入一个运营商 VLAN(简单场景)

6.3 配置示例(基于接口)

text
# 运营商侧接口,对进入的 VLAN 10~20 报文统一打外层 VLAN 100
interface g0/0/1
 qinq enable
 qinq outer-vid 100

6.4 选择性 QinQ(基于 VLAN)

text
interface g0/0/1
 port link-type trunk
 port trunk allow-pass vlan 100 200
 qinq enable
Port vlan-mapping vlan 10 map-vlan 100
 #
 Port vlan-mapping vlan 20 map-vlan 200

7. 易混淆点与考前速记

对比项结论
MUX VLAN vs 端口隔离MUX VLAN 管理"主从 VLAN"关系;端口隔离只管"同 VLAN 端口"
Super-VLAN vs 普通 VLANSuper-VLAN 只有三层接口无物理端口,多个 Sub-VLAN 共享网关
VLAN Mapping vs QinQMapping 是改写 Tag;QinQ 是叠加一层外层 Tag
1:1 Mapping vs N:1 Mapping1:1 逐户独立;N:1 多户合并到一个运营 VLAN
sticky vs secure vs staticsticky 保存到文件永久生效;secure 动态重启丢失;static 手工永久

考前速记 8 条

  1. MUX VLAN 主 VLAN 可访问所有从 VLAN,从 VLAN 间隔离
  2. Super-VLAN 共享网段、共享网关,必须 arp-proxy enable
  3. 端口隔离 同隔离组内端口彼此不通,组外正常通
  4. sticky = 学习后保存配置,重启不丢
  5. protect 不告警,restrict 告警丢弃,shutdown 直接 Error-Down
  6. VLAN Mapping 改写 Tag;QinQ 叠加一层外层 Tag
  7. 基于接口的 QinQ 统一一层外层 Tag;基于 VLAN 的 QinQ 可多对多
  8. 运营商网络只看外层 Tag,对用户 VLAN 透明
真人撰写written by human