无线承载 · 45 分钟

无线员工与访客 SSID 的 VLAN 承载

为员工和访客 SSID 建立隔离 VLAN 与受限 Trunk,并验证标签映射。

无线承载create-vlantrunk-allow-vlanpvid-native-vlan
作者:案例内容组 · 核验:内容技术审核组 · 2026/7/31 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

员工与访客 SSID 分别映射独立 VLAN,访客流量不得进入员工广播域。

学习目标

  • 能够解释“无线员工与访客 SSID 的 VLAN 承载”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 办公区 VLAN 10、访客区 VLAN 20 的端口、VLAN 与地址状态和规划表一致。
  • 验证清单全部达到预期,且未影响范围外业务。
  • 能够使用变更前证据完成回滚并恢复原业务状态。

2. 范围、风险与窗口

范围约束

  • 只变更本案例需求和步骤明确列出的对象。
  • 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。

不在范围

  • 运营商公网、终端操作系统和应用内部配置不在本案例范围。

维护窗口:建议预留 75 分钟,最后 15 分钟只用于验收和回滚判断。

配置对象或作用方向选择错误

影响:可能中断范围内业务或放宽安全边界。

缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。

只验证配置回显而遗漏真实业务

影响:交付后仍可能存在回程、策略或故障切换问题。

缓解:同时执行配置、协议/表项和业务正反例验收。

3. 现网与目标拓扑

现网状态

当前状态尚未满足“员工与访客 SSID 分别映射独立 VLAN,访客流量不得进入员工广播域。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。

目标拓扑

无线员工与访客 SSID 的 VLAN 承载网络拓扑图
无线员工与访客 SSID 的 VLAN 承载使用独立课程拓扑;设备与链路只覆盖“员工与访客 SSID 分别映射独立 VLAN,访客流量不得进入员工广播域。”所需范围,未列对象保持不变。下载 draw.io 源文件

4. 设备与接口

Access-SW1园区接入交换机支持课程目标功能的企业接入交换机
Core-SW1园区核心交换机支持二层、三层及管理功能的企业交换机
Client-1业务验证终端隔离课程测试终端
Edge-1园区出口边界隔离课程出口节点
设备接口对端用途类型
Access-SW1GE0/0/1Client-1 Ethernet0业务终端接入与正反例测试Access
Access-SW1GE0/0/24Core-SW1 GE0/0/24接入到核心的受控上联Trunk

5. VLAN 与 IP 规划

区域VLAN网段网关
办公网1010.10.10.0/2410.10.10.1
访客网4010.10.40.0/2410.10.40.1

6. 实施前检查

  • 确认设备型号、软件版本、当前提示符和带外路径。
  • 导出当前配置并采集相关接口、表项、协议和日志。
  • 从真实终端保存变更前允许与禁止业务结果。

7. 实施步骤

  1. 确认范围并冻结基线

    核对需求“员工与访客 SSID 分别映射独立 VLAN,访客流量不得进入员工广播域。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。

  2. 创建与命名 VLAN

    创建办公网 VLAN 10,设置 OFFICE 标识,并验证 VLAN 已存在且状态正常。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  3. 配置 Trunk 接口放行 VLAN

    把交换机互联端口配置为 Trunk,只放行办公 VLAN 10 和访客 VLAN 20,并核对链路两端结果。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  4. 配置 PVID 与 Native VLAN

    把交换机互联端口的无标签 VLAN 设置为管理 VLAN 99,同时继续放行 VLAN 10、20 和 99。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  5. 执行正反例和回滚演练

    按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。

  6. 提交证据并交接

    提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
vlan 10
description OFFICE
system-view
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20
system-view
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk pvid vlan 99
port trunk allow-pass vlan 10 20 99

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
vlan 10
name OFFICE
system-view
interface GigabitEthernet 1/0/24
port link-type trunk
port trunk permit vlan 10 20
system-view
interface GigabitEthernet 1/0/24
port link-type trunk
port trunk pvid vlan 99
port trunk permit vlan 10 20 99

思科 · Campus-Core-1

IOS · 15.2 及以上

完整配置
configure terminal
vlan 10
name OFFICE
enable
configure terminal
interface GigabitEthernet0/24
switchport mode trunk
switchport trunk allowed vlan 10,20
configure terminal
interface GigabitEthernet0/24
switchport mode trunk
switchport trunk native vlan 99
switchport trunk allowed vlan 10,20,99

锐捷 · Campus-Core-1

RGOS · 11.x 及以上

完整配置
configure terminal
vlan 10
name OFFICE
configure terminal
interface GigabitEthernet 0/24
switchport mode trunk
switchport trunk allowed vlan add 10,20
configure terminal
interface GigabitEthernet 0/24
switchport mode trunk
switchport trunk native vlan 99
switchport trunk allowed vlan add 10,20,99

9. 验证与验收

display vlan 10

确认 VLAN 10 已存在、描述正确且状态正常。

display port vlan

确认接口的链路类型和允许通过的 VLAN。

display port vlan

确认目标接口为 Trunk、PVID 为 99,且允许列表包含 10、20、99。

10. 故障定位

VLAN 已创建但终端仍在默认 VLAN

仅创建 VLAN 不会自动改变任何接口的二层归属。;继续把指定接入口加入 VLAN 10,并核对上联 Trunk 放行范围。

下联设备收不到 VLAN

对应 VLAN 的终端无法跨交换机通信。;两端都要配置 Trunk,并确认 VLAN 已创建且放行列表一致。

链路两端 PVID 不一致

无标签报文会被映射到不同广播域,可能造成管理中断或 VLAN 泄漏。;先核对两端现状,再在同一变更窗口统一 PVID 和允许列表。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo vlan 10
undo port trunk allow-pass vlan 10 20
undo port trunk allow-pass vlan 10 20 99

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo vlan 10
undo port trunk permit vlan 10 20
undo port trunk permit vlan 10 20 99

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no vlan 10
no switchport trunk allowed vlan 10,20
no switchport trunk allowed vlan 10,20,99

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no vlan 10
no switchport trunk allowed vlan add 10,20
no switchport trunk allowed vlan add 10,20,99

12. 交付物

  • 变更前基线、需求与影响范围确认记录。
  • 实际配置差异及配置、协议/表项、业务三层验证证据。
  • 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。
无线员工与访客 SSID 的 VLAN 承载|交换机配置案例|vlanif.cn