终端接入 · 20 分钟
办公终端 VLAN 接入
按端口表完成办公 VLAN 创建、接入口配置、终端验证和变更回退。
1. 需求与验收
新增办公终端接入 VLAN 10,不能使用默认 VLAN,且不得影响同交换机其他端口。
学习目标
- 能够解释“办公终端 VLAN 接入”的业务目标、技术前提和影响范围。
- 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
- 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。
业务验收标准
- 财务区 VLAN 20 的端口、VLAN 与地址状态和规划表一致。
- 验证清单全部达到预期,且未影响范围外业务。
- 能够使用变更前证据完成回滚并恢复原业务状态。
2. 范围、风险与窗口
范围约束
- 只变更本案例需求和步骤明确列出的对象。
- 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。
不在范围
- 运营商公网、终端操作系统和应用内部配置不在本案例范围。
维护窗口:建议预留 75 分钟,最后 15 分钟只用于验收和回滚判断。
影响:可能中断范围内业务或放宽安全边界。
缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。
影响:交付后仍可能存在回程、策略或故障切换问题。
缓解:同时执行配置、协议/表项和业务正反例验收。
3. 现网与目标拓扑
现网状态
当前状态尚未满足“新增办公终端接入 VLAN 10,不能使用默认 VLAN,且不得影响同交换机其他端口。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。
目标拓扑

4. 设备与接口
| 设备 | 接口 | 对端 | 用途 | 类型 |
|---|---|---|---|---|
| Access-SW1 | GE0/0/1 | Client-1 Ethernet0 | 业务终端接入与正反例测试 | Access |
| Access-SW1 | GE0/0/24 | Core-SW1 GE0/0/24 | 接入到核心的受控上联 | Trunk |
5. VLAN 与 IP 规划
| 区域 | VLAN | 网段 | 网关 |
|---|---|---|---|
| 办公网 | 10 | 10.10.10.0/24 | 10.10.10.1 |
6. 实施前检查
- 确认设备型号、软件版本、当前提示符和带外路径。
- 导出当前配置并采集相关接口、表项、协议和日志。
- 从真实终端保存变更前允许与禁止业务结果。
7. 实施步骤
- 确认范围并冻结基线
核对需求“新增办公终端接入 VLAN 10,不能使用默认 VLAN,且不得影响同交换机其他端口。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。
- 创建与命名 VLAN
创建办公网 VLAN 10,设置 OFFICE 标识,并验证 VLAN 已存在且状态正常。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 配置 Access 接口并加入 VLAN
创建业务 VLAN 10,将指定终端接口固定为 Access 模式并加入该 VLAN,然后验证端口成员关系。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 查看 MAC 地址表
读取完整 MAC 地址表和动态表项,能够根据 VLAN 与接口定位终端实际接入位置。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。
- 执行正反例和回滚演练
按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。
- 提交证据并交接
提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。
8. 四厂商配置
华为 · Access-SW1
VRP · V200R019 及以上
system-view vlan 10 description OFFICE system-view vlan 10 quit interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 display mac-address display mac-address dynamic
华三 · Access-SW1
Comware · 7.1 及以上
system-view vlan 10 name OFFICE system-view vlan 10 quit interface GigabitEthernet 1/0/1 port link-type access port access vlan 10 display mac-address display mac-address dynamic
思科 · Access-SW1
IOS · 15.2 及以上
configure terminal vlan 10 name OFFICE enable configure terminal vlan 10 interface GigabitEthernet0/1 switchport mode access switchport access vlan 10 show mac address-table show mac address-table dynamic
锐捷 · Access-SW1
RGOS · 11.x 及以上
configure terminal vlan 10 name OFFICE configure terminal vlan 10 interface GigabitEthernet 0/1 switchport mode access switchport access vlan 10 show mac address-table show mac address-table dynamic
9. 验证与验收
display vlan 10确认 VLAN 10 已存在、描述正确且状态正常。
display vlan 10确认接口以 Untagged 方式加入 VLAN 10。
display mac-address确认目标 MAC 对应正确 VLAN 和入接口,并观察表项类型。
10. 故障定位
仅创建 VLAN 不会自动改变任何接口的二层归属。;继续把指定接入口加入 VLAN 10,并核对上联 Trunk 放行范围。
终端虽然接入正确 VLAN,但无法访问网关或其他业务。;检查上联 Trunk 是否放行 VLAN 10,以及网关接口状态。
交换机只能在 VLAN 内泛洪未知单播,无法直接确认终端接入位置。;让终端产生流量后重新查询,并确认接口、VLAN 和链路状态正常。
11. 回滚方法
华为
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo vlan 10 undo port default vlan undo port link-type 无需回滚(只读操作)
华三
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo vlan 10 undo port default vlan undo port link-type 无需回滚(只读操作)
思科
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no vlan 10 no switchport access vlan no switchport mode access 无需回滚(只读操作)
锐捷
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no vlan 10 no switchport access vlan no switchport mode access 无需回滚(只读操作)
12. 交付物
- 变更前基线、需求与影响范围确认记录。
- 实际配置差异及配置、协议/表项、业务三层验证证据。
- 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。