0. 课件来源
HCIA 阶段我们学习了 VLAN 划分、Access / Trunk / Hybrid 端口以及 VLAN 间路由。本节进入 VLAN 高级特性,聚焦于多业务隔离、地址复用、运营商接入与安全管控等进阶场景。
1. MUX VLAN(多路复用 VLAN)
1.1 应用场景
MUX VLAN 用于在 同一 VLAN 内 实现"主从"式访问控制:
- 多个 从 VLAN(Subordinate VLAN) 之间互相隔离
- 所有从 VLAN 都可以访问 主 VLAN(Principal VLAN)
- 主 VLAN 中的端口之间正常通信
典型场景:酒店 / 宿舍 / 办公楼,所有用户都能访问网关(主 VLAN),但用户之间(从 VLAN)互相隔离。
1.2 角色划分
| 角色 | 说明 | 互通关系 |
|---|---|---|
| Principal(主 VLAN) | 网关 / 服务器所在 VLAN | 可访问所有 Subordinate |
| Subordinate Group(互通型从 VLAN) | 同组内端口互通,组间隔离 | 组内互通、跨组隔离、可访问 Principal |
| Subordinate Separate(隔离型从 VLAN) | 组内端口也互相隔离 | 完全隔离、仅可访问 Principal |
💡 区分两种从 VLAN
- Group 型:同一 Subordinate Group 内的端口可以互相通信(如同一部门的员工)。
- Separate 型:即使是同一 Separate 型从 VLAN 内的端口也互相隔离(如互不信任的用户终端)。
1.3 配置示例
text
# 创建 VLAN 10 作为主 VLAN,VLAN 20/30 作为从 VLAN
vlan 10
mux-vlan
subordinate group 20
subordinate separate 30
#
# 接口加入从 VLAN 并启用 MUX 功能
interface g0/0/1
port link-type access
port default vlan 20
port mux-vlan enable
#
# 接口加入主 VLAN
interface g0/0/24
port link-type access
port default vlan 10
port mux-vlan enable⚠️ 关键约束
- MUX VLAN 只能在同一台交换机上实现跨 VLAN 隔离控制,不延伸到其他交换机。
- 启用
port mux-vlan enable后,接口将强制按 MUX 规则转发,不能再使用普通的 VLAN 互通。
2. VLAN 聚合(Super-VLAN / Sub-VLAN)
2.1 解决什么问题
传统 VLAN 的痛点:每个 VLAN 占用一个 IP 子网,导致 IP 地址浪费严重(尤其是小部门需要独立 VLAN 但又用不满一个 /24)。
VLAN 聚合将多个 Sub-VLAN(子 VLAN) 归属到一个 Super-VLAN(超级 VLAN) 下,所有 Sub-VLAN 共享同一个 IP 网段,但彼此二层隔离。
2.2 核心机制
| 概念 | 说明 |
|---|---|
| Super-VLAN | 只创建三层接口(VLANIF),不包含物理端口,对外是网关 |
| Sub-VLAN | 包含物理端口,共享 Super-VLAN 的网段,但不拥有 VLANIF |
💡 关键理解
- ARP 代理:由于 Sub-VLAN 之间二层隔离,跨 Sub-VLAN 通信必须由 Super-VLAN 的 VLANIF 接口通过 ARP 代理 完成。
- 三层网关唯一:整个网段只有一个网关(Super-VLAN 的 VLANIF),子 VLAN 没有自己的网关 IP。
2.3 配置示例
text
# 创建 Super-VLAN 10,包含 Sub-VLAN 20、30
vlan batch 10 20 30
vlan 10
aggregate-vlan
access-vlan 20 30
#
# 仅在 Super-VLAN 上配置三层接口
interface vlanif 10
ip address 10.1.1.1 24
arp-proxy enable⚠️ 易错点
- Sub-VLAN 的终端配置的网关地址是 Super-VLAN 的 VLANIF IP,而不是自己的某个地址。
- 必须开启
arp-proxy enable,否则不同 Sub-VLAN 的主机即使配置了同一网关也无法互通。
3. 端口隔离(Port Isolation)
3.1 作用
在同一 VLAN 内,将端口加入 隔离组 后,隔离组内的端口 彼此不能通信,但仍可访问隔离组外的端口。
3.2 单向 vs 双向
| 模式 | 说明 |
|---|---|
| 双向隔离(默认) | 隔离组内端口发送和接收都互相阻断 |
| 单向隔离 | 仅阻断某端口向其他端口的发送(少数场景使用) |
3.3 配置
text
# 将 g0/0/1 和 g0/0/2 加入同一隔离组 1
interface g0/0/1
port-isolate enable group 1
interface g0/0/2
port-isolate enable group 1💡 与 MUX VLAN 的区别
- 端口隔离:基于端口,配置简单,只控制同一交换机上的同 VLAN 端口间的通信。
- MUX VLAN:基于 VLAN,控制范围更大,可同时管理主从关系。
4. 端口安全(Port Security)
4.1 核心能力
将接口学习到的 MAC 地址转换为 安全 MAC,从而限制接口接入的设备数量或身份:
| 安全 MAC 类型 | 说明 |
|---|---|
| secure(动态安全 MAC) | 动态学习,默认不老化,设备重启后清除 |
| sticky(粘滞 MAC) | 学习后保存到配置文件,重启不丢失 |
| static(静态安全 MAC) | 手工配置,永久生效 |
4.2 触发动作
当接口收到的报文源 MAC 超出安全限制或非安全 MAC 时,触发保护动作:
| 动作 | 行为 |
|---|---|
| protect | 丢弃违规报文,接口保持正常 Up |
| restrict(默认) | 丢弃违规报文并上报告警 / 日志 |
| shutdown | 直接将接口 Error-Down |
4.3 配置示例
text
interface g0/0/1
port-security enable
port-security max-mac-num 2
port-security mac-address sticky
port-security protect-action restrict⚠️ 关键点
sticky保存后等价于静态 MAC,重启保留,无需再手工录入。shutdown动作触发后,需shutdown+undo shutdown或配置自动恢复定时器才可恢复。
5. VLAN Mapping(VLAN 映射)
5.1 作用
在接口上对收到的报文 改写 VLAN Tag,使两侧网络使用不同 VLAN ID 却能互通。常用于运营商与用户网络的对接。
5.2 类型对比
| 类型 | 机制 | 典型场景 |
|---|---|---|
| 1:1 Mapping | 一个用户 VLAN 映射到一个运营商 VLAN | 一户一 VLAN,独立接入 |
| N:1 Mapping | 多个用户 VLAN 映射到一个运营商 VLAN | 多业务合并进入同一传输 VLAN,节省 VLAN 资源 |
5.3 配置示例(1:1)
text
# Trunk 接口对进入的 VLAN 10 改写为 VLAN 100
interface g0/0/1
port link-type trunk
port trunk allow-pass vlan 100
port vlan-mapping vlan 10 map-vlan 1006. QinQ(802.1Q-in-802.1Q / VLAN Stacking)
6.1 原理
在原有 用户 VLAN Tag(内层 Tag) 之外,再人为添加一层 运营商 VLAN Tag(外层 Tag),形成"双层标签"结构。运营商网络只需按外层 Tag 转发,完全感知不到内层用户 VLAN。
text
用户报文: [ 内层 Tag VLAN 10 ] ─── 进入运营商网络 ───► [ 外层 Tag VLAN 100 | 内层 Tag VLAN 10 ]6.2 基于 VLAN 与基于接口的 QinQ
| 方式 | 触发依据 | 适用场景 |
|---|---|---|
| 基于 VLAN 的 QinQ | 根据进入接口的用户 VLAN ID 选择添加哪一层外层 Tag | 同一接口接入多个用户 VLAN,需映射到不同外层 Tag |
| 基于接口的 QinQ | 凡是从该接口进入的带 Tag 报文,统一追加同一外层 Tag | 同一接口下所有用户统一接入一个运营商 VLAN(简单场景) |
6.3 配置示例(基于接口)
text
# 运营商侧接口,对进入的 VLAN 10~20 报文统一打外层 VLAN 100
interface g0/0/1
qinq enable
qinq outer-vid 1006.4 选择性 QinQ(基于 VLAN)
text
interface g0/0/1
port link-type trunk
port trunk allow-pass vlan 100 200
qinq enable
Port vlan-mapping vlan 10 map-vlan 100
#
Port vlan-mapping vlan 20 map-vlan 2007. 易混淆点与考前速记
| 对比项 | 结论 |
|---|---|
| MUX VLAN vs 端口隔离 | MUX VLAN 管理"主从 VLAN"关系;端口隔离只管"同 VLAN 端口" |
| Super-VLAN vs 普通 VLAN | Super-VLAN 只有三层接口无物理端口,多个 Sub-VLAN 共享网关 |
| VLAN Mapping vs QinQ | Mapping 是改写 Tag;QinQ 是叠加一层外层 Tag |
| 1:1 Mapping vs N:1 Mapping | 1:1 逐户独立;N:1 多户合并到一个运营 VLAN |
| sticky vs secure vs static | sticky 保存到文件永久生效;secure 动态重启丢失;static 手工永久 |
考前速记 8 条:
MUX VLAN主 VLAN 可访问所有从 VLAN,从 VLAN 间隔离Super-VLAN共享网段、共享网关,必须arp-proxy enable端口隔离同隔离组内端口彼此不通,组外正常通sticky= 学习后保存配置,重启不丢protect不告警,restrict告警丢弃,shutdown直接 Error-DownVLAN Mapping改写 Tag;QinQ叠加一层外层 Tag基于接口的 QinQ统一一层外层 Tag;基于 VLAN 的 QinQ可多对多- 运营商网络只看外层 Tag,对用户 VLAN 透明
