作业5vlan复盘:VLAN划分、Trunk配置与网络隔离实战

发布时间:2026/10/3 14:09:39
作业5vlan复盘:VLAN划分、Trunk配置与网络隔离实战 这学期最后一门网络课的作业题目就叫“作业5vlan”。乍看挺简单五台交换机、若干终端要求实现VLAN划分、跨交换机互联、VLAN间通信顺手还要配个ACL做网络域隔离。我从模拟器一路折腾到真机中间把PVID、Tag、Trunk这些概念彻底弄明白了也踩了不少文档里不会写出来的坑。这篇就当是作业复盘把整个VLAN从原理到配置再到排错的过程完整记录下来给正在做类似实验或者刚接触VLAN的朋友做个参考。1. 作业背后的核心问题为什么要划分VLAN1.1 从“作业5vlan”说起先说说这个作业的内容。老师给的拓扑并不复杂一台核心交换机两台接入交换机再加若干PC终端。要求是把终端按部门划分到不同VLAN同时保证同一VLAN内的终端可以互通不同VLAN之间的访问规则由ACL控制。看起来是标准的VLAN划分小实验但实际动手时才发现光是把VLAN建出来、把端口加进去还不够真正难的是理解每个配置背后的原因。比如为什么Access口要配PVID为什么Trunk口要允许特定VLAN通过。这些细节如果不搞清楚配置完可能表面上看端口都UP了但数据就是不通排查起来一头雾水。我自己的习惯是拿到任何网络实验先用一张表把需求列清楚。VLAN号段怎么规划哪些端口划分到哪个VLAN哪些流量需要跨交换机转发哪些需要被隔离这些信息全部理清了再动手配设备后面会省很多事。作业里我的规划是VLAN ID用途网段网关10办公192.168.10.0/24192.168.10.25420研发192.168.20.0/24192.168.20.25430服务器192.168.30.0/24192.168.30.254VLAN号段从10开始没用默认的VLAN 1是为了避免默认VLAN带来的广播域问题也方便后续记忆。这个规划习惯后来在真机上也一直沿用。1.2 VLAN解决的真实痛点VLAN的全称是Virtual Local Area Network虚拟局域网。很多人第一次接触这个概念时会想直接把不同部门用路由器分开不就行了为什么要用交换机上的VLAN关键在于广播域。如果不划分VLAN整个二层网络就是一个大的广播域任何一台设备发出的ARP广播、DHCP发现报文都会传遍全网。终端多起来之后广播风暴会让交换机CPU和带宽都被大量无效报文占据网络性能会明显下降。而VLAN的本质就是把一个大的二层域切成多个小的逻辑域广播流量只能在同一个VLAN内部传播。另一个痛点是安全和管理。财务部的主机不应该被研发部的终端随便访问如果不做隔离所有设备都在一个网里攻击面实在太大了。VLAN从二层上把不同业务隔离开再配合三层的ACL策略控制访问路径这样网络域隔离才算真正落地。作业里我特意把服务器单独划到VLAN 30办公终端在VLAN 10研发在VLAN 20三者之间只有受控的访问规则比如办公终端能访问服务器研发终端也能访问服务器但办公和研发之间默认不通。这个模型放到真实企业环境里也成立只是规模更大、策略更多而已。1.3 划分VLAN的常见模式与选型VLAN的划分方式有好几种作业里用的是最经典的基于端口的划分。这种方式的优点是简单直观把端口和VLAN绑死适合终端位置固定的场景。但缺点也很明显用户如果换了工位就得重新配置端口。另一种是基于MAC地址的VLAN划分终端无论插到哪个端口交换机识别MAC后自动把它划分到对应VLAN里。这种方式灵活适合移动办公场景但维护MAC地址表的工作量比较大一般规模大的网络才会使用。基于IP子网的VLAN划分也常见比如允许一个端口下挂多个终端按照终端的IP网段归属自动决定VLAN。华为交换机上有个命令叫dot1q-vlan就支持这种模式。不过作业环境没那么复杂我用基于端口的划分就够了。说到选型作业里的核心交换机我用的是三层交换机因为VLAN间通信需要三层转发能力。如果只有二层交换机那就得靠路由器做单臂路由。这两种方案各有利弊后面实操部分会展开说。2. 关键概念与协议机制PVID、Tag与Untag2.1 PVID和VLAN ID到底差在哪这几个概念我刚开始学的时候特别容易混尤其是PVID和VLAN ID。其实用一句话就能说明白VLAN ID是数据帧上的标签PVID是交换机端口的一个属性用来处理“没带标签”的帧。802.1Q标准里VLAN帧在以太网头部加了一个4字节的Tag字段其中低12位就是VLAN ID取值范围是0到4095可用范围是1到4094。当一个数据帧带着VLAN 10的Tag进入交换机交换机就知道这个帧属于VLAN 10只能在VLAN 10的成员端口之间转发。但有一种帧是没带Tag的比如PC网卡发出的普通以太网帧。交换机收到这种帧后怎么判断它属于哪个VLAN答案就是看端口的PVID。Access口本质上就是单VLAN端口它的PVID就设定为唯一归属的VLAN ID所有从端口进入的无Tag帧都被打上这个VLAN的Tag进入交换矩阵。所以作业里接入交换机连接PC的端口我都是配成Access口PVID分别设为10或20。这样PC发出的帧进入交换机就被归入对应VLAN交换机内部通信完全没有问题。2.2 端口类型Access、Trunk、Hybrid搞清楚PVID之后端口类型就是下一个重点。华为交换机上常见的端口类型有三种Access、Trunk、Hybrid。Access口最简单连接终端设备比如PC、打印机、服务器。它只属于一个VLAN默认PVID等于VLAN ID从Access口收到的无Tag帧会被打上对应VLAN的Tag出方向则会剥掉Tag还原成普通帧发给终端。终端网卡感知不到VLAN的存在完全“透明”。Trunk口用来连接交换机之间或交换机与路由器之间需要承载多个VLAN的流量。Trunk口默认PVID是VLAN 1但这个值是可以改的作业里我把它改成VLAN 10便于管理VLAN。Trunk口有一个allowed-vlan列表只有允许通过的VLAN帧才能从这里转发出去。最关键的是Trunk口在发送帧时通常不打标签、不剥标签帧上的VLAN Tag原样保留。Hybrid口就是混合模式既有Access的特点也有Trunk的特点可以同时承载多个VLAN并且在出方向可以灵活配置哪些VLAN带标签、哪些不带。实际项目里Hybrid用得也不少尤其是连接需要部分打Tag设备的场景。作业里我主要用Access和TrunkHybrid作为了解。端口类型选错了最常见的问题就是PC无法上网。我实验室里遇到过原因是Trunk口PVID设置不对或者allowed-vlan没有加全导致部分VLAN的帧被交换机悄悄丢弃。2.3 一个端口能不能加入多个VLAN这个问题看起来简单但很多人第一次接触时会混淆。准确回答是Access口只能属于一个VLANTrunk口可以在allowed列表中承载多个VLANHybrid口也可以同时加入多个VLAN。作业里有一台接入交换机上联口用Trunk接到了核心交换机这台接入交换机上既有VLAN 10的PC又有VLAN 20的PC。两个VLAN的流量都要经过上联口走向核心所以这个上联口必须配置成Trunk并且允许VLAN 10和VLAN 20同时通过。华为交换机配置命令很直观interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20这里的port trunk pvid vlan 10是让这个Trunk口在接收到无Tag帧时默认打上VLAN 10的Tag。在跨交换机链路中一般会规划一个管理VLAN作为Trunk的PVID这样管理流量不需要额外打标签就能被识别。这里有一个容易踩坑的地方Trunk口的对端交换机也要做完全相同的配置。如果一端允许了VLAN 10 20另一端只允许VLAN 10那么VLAN 20的帧到达对端时会被直接丢弃表面上看链路状态正常实际流量却过不去。排查这种问题时会发现ping不通但端口状态是UP就是因为allowed-vlan两边不一致。2.4 VLAN号段规划与“地址满了”的情况热搜词里有一条“vlan 号段地址满了”这其实是VLAN ID资源规划问题。VLAN ID总共1到4094看似很多但实际企业网络中会遇到各种坑。VLAN 1是默认VLAN一般不建议承载实际业务。因为默认VLAN无法删除且开启某些协议时会自动加入VLAN 1容易造成不必要的广播流量。很多公司的网络规划会直接从VLAN 10开始。更大的坑是三层交换机的VLANIF接口需要对应一个网段如果每个VLAN用一个24位掩码的网段最多也就能容纳254台主机。假设某个VLAN需要300台终端地址就会“不够用”这时要么把VLAN拆成多个子网要么换用更小的掩码规划比如第3个子网用25位掩码能容纳126台或者干脆一台交换机上多起VLANIF接口做二次划分。作业里我用的是标准C类网段每个VLAN一个24位掩码这在实际工程中已经算比较宽裕的做法。但真的到了大型园区网VLAN号段规划会非常讲究通常是模块化分配。比如核心机房段用100到109办公段用10到19研发段用20到29预留段用200到299方便后续扩容。另外要注意有些交换机默认禁用了VLAN 1002到1005这样的保留VLAN配置时如果发现VLAN建不起来先查一下设备支持范围。华为的VLAN范围是1到4094但VLAN 4095属于保留值别去用。3. 实操搭建VLAN实验环境并完成配置3.1 用模拟器还是真机做VLAN实验第一步就是选环境。我当时先在模拟器上把逻辑跑通再用真机验证。模拟器推荐eNSP或者HCL这两款都是华为官方出的命令行和真机几乎一致适合练习。模拟器的好处是零成本、随便折腾不会把真机配置弄乱。缺点也明显它无法模拟真实硬件的全部特性比如某些端口状态异常、PHY芯片行为、VLAN转发延迟等细节模拟器里根本看不出来。真机实验我用了一台华为S5700系列交换机还有两台普通傻瓜交换机。真机的好处是能亲手感受CLI反应速度、端口指示灯变化特别是抓包时能看到真实的VLAN标签行为这些经验是模拟器给不了的。我的建议是先把作业拓扑在eNSP里完整配一遍确认思路没问题再上真机操作。真机上操作时要特别小心配置prompt会提示配置修改立即生效如果远程登录配置错了可能导致设备失联所以务必保留console口连接作为兜底。3.2 单交换机VLAN划分小实验作业第一个小实验是单交换机VLAN划分。四台PC接到同一台二层交换机上分别划分到VLAN 10和VLAN 20。配置命令分三步走。第一步创建VLANsystem-view vlan batch 10 20第二步把连接PC的端口配置为Access口并加入对应VLANinterface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20第三步验证配置display vlan display port vlandisplay vlan会显示所有VLAN和成员端口display port vlan会按端口显示PVID和加入的VLAN。这两条命令是我做实验时最常用的验证手段。做完之后测试VLAN 10内的PC之间可以ping通VLAN 20内的PC之间也可以ping通但VLAN 10的PC去ping VLAN 20的PC结果是不通。这就是二层隔离的直观效果。同一个广播域被切成了两个独立的小广播域ARP广播不会跨VLAN传播。如果PING不通先看PC的地址是否配在同一网段。不同VLAN本身就意味着不同网段二层交换机不转发三层报文所以不通是正常的。3.3 跨交换机Trunk配置单交换机实验做完作业进入第二阶段多交换机实现同一VLAN跨设备互通。核心交换机加上两台接入交换机接入交换机1上有VLAN 10和VLAN 20的终端接入交换机2上也有VLAN 10和VLAN 20的终端要求同一VLAN的终端跨交换机互通。这个场景必须在接入交换机与核心交换机之间的链路上启用Trunk。接入交换机上联口配置interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20核心交换机对应下联口同样配置Trunk。配置完成后接入交换机1上的VLAN 10终端去ping接入交换机2上的VLAN 10终端应该能通。这里有一个很容易忽略的细节Trunk链路两端默认的PVID都是VLAN 1但实际业务VLAN是10和20。如果一边Trunk口没有设置PVID而另一边设置了PVID链路状态虽然正常但数据帧在转发时可能会出现Tag错乱。最典型的症状是有时候能通有时候不通或者抓包看到帧的VLAN ID与配置不一致。我在做这个实验时把核心交换机连接接入交换机的Trunk口PVID都手动设成了VLAN 10同时保证两端一致。这是为了避免默认的VLAN 1流量和管理VLAN流量混在一起也让排查时帧的标签行为更容易预测。3.4 VLAN间通信的三种实现方式到了这一步VLAN划分本身已经不是问题问题是VLAN 10和VLAN 20之间到底怎么互通。作业要求办公和研发之间大部分流量不通但服务器例外所以必须实现受控的三层转发。VLAN间通信的第一种方式是单臂路由。二层交换机上联一台路由器链路口配成Trunk路由器上创建子接口每个子接口绑定一个VLAN。华为路由器配置大致如下interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable原理很简单VLAN 10的帧到达路由器时子接口.10解开802.1Q标签识别出VLAN 10然后按三层路由表转发到子接口.20再重新打上VLAN 20的标签发回交换机。单臂路由的缺点是所有VLAN间流量都要经过同一条物理链路带宽成为瓶颈。第二种方式是三层交换机VLANIF接口这也是作业里采用的主流方案。三层交换机上每个VLAN创建一个VLANIF接口作为网关交换机内部芯片直接完成VLAN间路由转发效率高得多。interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Vlanif30 ip address 192.168.30.254 255.255.255.0配置完VLANIF接口后PC的网关分别填对应VLANIF地址VLAN间的ping就通了。但这里有个前提三层交换机必须开启ip routing或全局路由功能默认情况下华为三层交换机是开启路由功能的但有些模拟器版本关闭了需要手动打开。第三种方式是使用支持三层转发的高端防火墙或者路由器做VLAN间策略转发这种方式通常用于安全要求特别高的场景。企业里有时不会直接在交换机上放开所有VLAN间路由而是将流量引导到防火墙做安全过滤后回注交换机。作业里我用的是VLANIF方式因为最直接、也最贴近实际工程。VLAN间通信通了之后剩下的事情就是ACL填上访问控制规则。3.5 MUX VLAN与端口隔离在VLAN划分的基础上作业还要求部分终端之间进行更细粒度的隔离。比如同一个VLAN内部两台PC互相不能访问但又都能访问网关和服务器。这种场景单靠VLAN划分解决不了因为同一VLAN本质上是一个广播域二层默认互通。这就需要用到端口隔离或者MUX VLAN。MUX VLAN是华为交换机提供的一种高级VLAN特性。MUX VLAN分为Principal VLAN和Secondary VLANSecondary VLAN又分为Group VLAN和Separate VLAN。工作原理是Separate VLAN内的终端只能与Principal VLAN通信不能与其他Secondary VLAN通信甚至同VLAN内的终端也互相隔离Group VLAN内的终端既能访问Principal也能与同一Group内的其他终端互通。配置MUX VLAN的命令大致是这样vlan 10 mux-vlan vlan 20 mux-vlan separate-vlan在接口下配置interface GigabitEthernet0/0/1 port mux-vlan enable port mux-vlan group vlan 10MUX VLAN的配置逻辑我一开始绕了很久后来画了一张关系图就清楚了Principal相当于“主通道”Group成员之间可以互相走动Separate成员只能进主通道的门不能进别人的房间。这样记忆会方便很多。作业里我把服务器所在的VLAN 30设为Principal VLAN办公终端设为Group VLAN研发终端设为Separate VLAN。效果是所有终端都能访问服务器办公终端之间能互通研发终端之间不能互通办公和研发之间默认也不通。这个模型非常适合企业里“员工可访问业务系统但不能随意访问同事终端”的需求。4. 进阶场景与网络域隔离4.1 VLAN ACL实现网络域隔离VLAN负责二层隔离ACL负责三层控制。只做VLAN划分不配ACL网络域隔离其实只完成了一半。比如VLAN 10和VLAN 20都配了VLANIF它们之间的路由默认是通的如果不加限制任何VLAN都能互相访问这显然不是我们想要的结果。华为交换机上的ACL分两种一种叫基本ACL编号2000到2999只能匹配源地址另一种叫高级ACL编号3000到3999可以匹配源地址、目的地址、端口号、协议类型。作业里要实现“办公能访问服务器研发能访问服务器办公不能访问研发”这种粒度就必须用高级ACL。具体配置如下先定义ACL规则acl number 3100 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 15 deny ip这里0.0.0.255是反掩码表示网段匹配。ACL规则从上到下匹配一旦命中就停止之后的匹配。所以deny ip放在最后表示其他所有流量全部拒绝。然后把ACL应用到VLANIF接口的出方向或入方向。我习惯把策略放在源VLAN的VLANIF接口入方向这样更直观interface Vlanif10 traffic-filter inbound acl 3100需要注意ACL的缺陷ACL规则里只写了 permit 源地址到目的地址但没管目的端口。实际网络中办公终端访问服务器可能用到HTTP、HTTPS、SSH等多个端口如果业务端口多ACL规则会非常长维护起来比较痛苦。更现代的做法是部署基础的微分段或者应用层防火墙但在作业和中小型网络中ACL依然是主流方案。4.2 Smart VLAN与MUX VLAN在OLT中的应用热搜词里有一条“华为olt中配置smart vlan和mux vlan”这个偏运营商接入网场景但原理和交换机上的VLAN一致。OLT全称Optical Line Terminal光线路终端是光纤接入网的核心设备下面挂着一堆ONT给用户提供宽带接入。在实际的OLT配置中Smart VLAN可以把多个物理端口映射到一个VLAN用于共享同一个上联业务。而MUX VLAN在OLT上最常见的用法是隔离同一个PON口下不同用户的二层流量。这点非常关键因为同一PON口下的用户天然在同一个二层域如果不做隔离用户之间就可以互相访问这在运营商网络里是绝对不允许的。所以很多OLT的上联口会配MUX VLAN把所有用户终端划到Separate VLAN只允许访问上联BRAS或SR放在Principal VLAN。这样既保证了业务可达又阻止了用户之间的二层互访。4.3 物理网卡配置VLANIntel I219-V实例做VLAN实验时有个环节绕不开PC端识别VLAN标签。普通PC网卡默认接收不带Tag的帧如果交换机Access口出方向剥掉Tag电脑完全感知不到VLAN的存在。但有些场景需要在PC上直接配置VLAN比如用一根网线连到Trunk口网卡自己对这个帧打Tag或者解Tag。我有一台带Intel Ethernet Connection I219-V网卡的机器直接在设备管理器里就能设置VLAN ID。操作方法是打开设备管理器找到网络适配器里的Intel(R) Ethernet Connection (16) I219-V。右键属性切到高级选项卡。在属性列表里找到VLAN ID设置为需要的值比如10。确定后网卡就会把所有上行帧都打上VLAN 10的Tag同时只接收带VLAN 10标签的帧。这种方式常用于两个场景一个是把台式机接到交换机的Trunk口通过配置不同VLAN ID访问不同VLAN的服务器另一个是虚拟化宿主机上的物理网卡为了让虚拟机接入特定VLAN而启用VLAN过滤。作业里我用这个方法测试了交换机Trunk口的VLAN过滤功能。把网卡VLAN设为10插到Trunk口能正常ping通VLAN 10的网关但改配成VLAN 20后立刻不通证明了Trunk口的allowed-vlan配置生效了。这个测试比单纯看命令输出直观得多。4.4 Wireshark抓包验证VLAN标签VLAN配置有没有生效光看命令输出不够最靠谱的方法是抓包看实际帧结构。Wireshark是干这个的利器。抓包前需要确认网卡是否开启VLAN Tag解析。部分网卡驱动默认把收到的VLAN Tag剥离后再交给上层导致Wireshark看不到原始标签。这种情况可以在Wireshark的802.1Q偏好设置里调整或者关掉网卡的VLAN offload功能。真正抓到帧之后能看到这样的信息以太网头部后面多了一个VLAN标签字段显示vlan: 10802.1Q priority可能为0表示普通优先级有效载荷里才是真正的IP报文如果帧上没有VLAN标签要么是Access口发出的去标签帧要么就是配置错误导致Tag被错误剥离。抓包时还有一个经验在交换机Trunk链路的镜像口抓包能看到所有VLAN的Tag帧非常方便跨VLAN排错。华为交换机上配置端口镜像的命令是interface GigabitEthernet0/0/1 port observe-index 1然后在观察端口上对接入Wireshark的主机就能看到Trunk里的所有流量。这个技巧做实验时帮了大忙比如发现某个VLAN的帧根本没有出现在链路上检查方向就清晰了很多。5. 常见问题与排查技巧实录5.1 配置完ping不通怎么排查做VLAN实验遇到最多的现象就是ping不通。我的排查顺序基本是固定的从物理层一路往上查。第一步看端口状态。用display interface brief查看端口是否UP如果显示DOWN先查网线、交换机和设备配置。第二步看端口VLAN属性。用display port vlan确认PVID和允许通过的VLAN列表这个命令能快速发现端口加错VLAN的问题。第三步看设备MAC地址表。用display mac-address检查交换机是否学到了PC的MAC地址。如果学不到说明帧根本没进入交换机问题出在端口类型或物理链路如果学得到说明二层没问题问题可能在VLANIF接口或ACL。第四步查三层转发。ping网关测一下如果网关能通但跨VLAN不通多半是ACL把流量拒了。把ACL临时改成permit all再测如果通了就是ACL规则写错的还不通查VLANIF接口IP和路由表。这些步骤走下来90%的问题都能定位。剩下的就是抓包看了。5.2 抓包看到VLAN标签但是不通有个案例很有意思我在Trunk口抓包能看到VLAN 20的Tag源PC也能发出帧但目的PC就是收不到ping一直超时。排查后发现问题出在交换机上Trunk链路两端的PVID不一致。一端Trunk口的PVID是VLAN 20另一端是VLAN 1导致对端交换机在收到无Tag帧时错误地打上VLAN 1的标签转发方向和预期完全不一样。这种问题在抓包时非常难发现因为看到的数据帧带着VLAN 20的Tag看起来一切正常实则对端根本没有把这个帧放进VLAN 20的转发域。解决办法就是统一两端Trunk口的PVID配置并且在display port vlan里仔细检查每一项参数。5.3 华为交换机配置细节坑华为交换机有几个细节特别容易坑新手。第一个是Trunk口PVID设置。如果Trunk口PVID没有手动配置默认是VLAN 1。但业务流量如果全部在VLAN 10和20里VLAN 1的广播帧也会在Trunk链路上出现虽然是正常现象但会让人误以为配置有误。更严重的是如果Trunk口PVID配置成VLAN 10而VLAN 10并没有在allowed-vlan列表里无Tag的VLAN 10帧在出方向会被丢弃导致PC无法上网。第二个是display vlan显示的问题。VLAN 1默认存在且无法删除如果看到VLAN 1里有大量端口不要慌那是交换机默认把大多数端口都划进了VLAN 1需要手动重新配置Access或Trunk类型。第三个是模拟器和真机命令差异。eNSP里有些命令比如某些MUX VLAN相关参数真机可能不支持或版本不同。配置时报错不代表思路错了可能是命令语法版本不对。5.4 IPTV组播VLAN场景热搜词里还有“广东电信iptv组播vlan”这个和家庭网络相关。运营商宽带上网和IPTV业务往往通过同一个ONU设备接入为了把视频组播流量和上网数据隔离运营商会规划不同的VLAN。IPTV组播VLAN通常是一个独立VLAN用于承载组播流而上网业务在另一个VLAN。家用路由器或者傻瓜交换机如果配置不当组播流会广播到所有端口导致网络卡顿。我帮别人处理过类似情况把IPTV口和上网口用VLAN隔离后组播流量不再干扰普通上网业务。对于学习VLAN的人这个场景最大的价值在于理解VLAN不只在企业网里用运营商接入网里同样无处不在。5.5 排查工具与命令速查把这次作业中用到的命令整理一下方便以后翻阅场景命令查看VLAN信息display vlan查看端口VLANdisplay port vlan查看端口状态display interface brief查看MAC表display mac-address查看三层接口display ip interface brief查看路由display ip routing-table查看ACL配置display acl all抓包观察口display observe-port这些命令配合Wireshark基本能覆盖VLAN实验的全部排错场景。结尾这次“作业5vlan”做完我最大的体会是VLAN不是一个孤立的配置项它涉及二层转发、三层路由、安全策略、端口类型等多个层面任何一个环节没吃透都会在排错时吃大亏。特别是PVID和VLAN ID的区分虽然只是概念上的一点差异但实际配置中理解不到位会导致各种莫名其妙的网络问题。最后再分享一个小技巧。做任何VLAN实验之前先在纸上把拓扑、VLAN规划、端口归属画清楚然后在设备上每配置完一步就用display命令验证一次不要等到全部配完再一次性排查。这个习惯让我在整个作业过程中少花了至少一半的时间。希望这篇复盘能帮正在做VLAN作业或者刚入门的你少踩几个坑。