三层互通 · 45 分钟

办公、研发、财务 VLAN 网关

在核心交换机为三个业务网段配置网关并验证跨 VLAN 转发。

三层互通vlan-interface-routingip-interface-briefarp-tablerouting-tableVLANIFSVI
作者:案例内容组 · 核验:内容技术审核组 · 2026/7/31 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

办公、研发、财务 VLAN 使用独立网段和网关,基础互通完成后保留策略控制边界。

学习目标

  • 能够解释“办公、研发、财务 VLAN 网关”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 员工有线区 VLAN 60、协作终端区 VLAN 70 的端口、VLAN 与地址状态和规划表一致。
  • 验证清单全部达到预期,且未影响范围外业务。
  • 能够使用变更前证据完成回滚并恢复原业务状态。

2. 范围、风险与窗口

范围约束

  • 只变更本案例需求和步骤明确列出的对象。
  • 管理连接中断、合法业务失败或输出偏离预期时立即停止并回滚。

不在范围

  • 运营商公网、终端操作系统和应用内部配置不在本案例范围。

维护窗口:建议预留 90 分钟,最后 15 分钟只用于验收和回滚判断。

配置对象或作用方向选择错误

影响:可能中断范围内业务或放宽安全边界。

缓解:执行前按设备、接口、VLAN/前缀和方向四项交叉核对。

只验证配置回显而遗漏真实业务

影响:交付后仍可能存在回程、策略或故障切换问题。

缓解:同时执行配置、协议/表项和业务正反例验收。

3. 现网与目标拓扑

现网状态

当前状态尚未满足“办公、研发、财务 VLAN 使用独立网段和网关,基础互通完成后保留策略控制边界。”;实施前必须用本案例前检命令记录真实设备、接口、协议和业务基线。

目标拓扑

办公、研发、财务 VLAN 网关网络拓扑图
办公、研发、财务 VLAN 网关使用独立课程拓扑;设备与链路只覆盖“办公、研发、财务 VLAN 使用独立网段和网关,基础互通完成后保留策略控制边界。”所需范围,未列对象保持不变。下载 draw.io 源文件

4. 设备与接口

Access-SW1园区接入交换机支持课程目标功能的企业接入交换机
Core-SW1园区核心交换机支持二层、三层及管理功能的企业交换机
Client-1业务验证终端隔离课程测试终端
设备接口对端用途类型
Access-SW1GE0/0/1Client-1 Ethernet0业务终端接入与正反例测试Access
Access-SW1GE0/0/24Core-SW1 GE0/0/24接入到核心的受控上联Trunk

5. VLAN 与 IP 规划

区域VLAN网段网关
办公网1010.10.10.0/2410.10.10.1
研发网2010.10.20.0/2410.10.20.1
财务网3010.10.30.0/2410.10.30.1

6. 实施前检查

  • 确认设备型号、软件版本、当前提示符和带外路径。
  • 导出当前配置并采集相关接口、表项、协议和日志。
  • 从真实终端保存变更前允许与禁止业务结果。

7. 实施步骤

  1. 确认范围并冻结基线

    核对需求“办公、研发、财务 VLAN 使用独立网段和网关,基础互通完成后保留策略控制边界。”,采集设备、接口、配置、协议和业务现状,确认维护窗口、停止条件及带外路径。

  2. 创建 VLANIF 实现跨 VLAN 互通

    为 VLAN 10 和 VLAN 20 创建逻辑三层网关接口,配置独立地址并验证两个网段的路由与接口状态。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  3. 查看三层接口地址与状态

    快速核对所有三层接口的 IP、物理和协议状态 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  4. 查看与清理 ARP 表

    查询网关或终端的 ARP 映射,核对接口和 MAC;必要时清理动态缓存并验证重新学习。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  5. 查看路由表与匹配结果

    读取完整路由表并查询目标地址,能够说明设备将业务流量交给哪个下一跳或出接口。 完成后立即执行该主题的验证命令,保存关键输出;结果不符合预期时停止进入下一步。

  6. 执行正反例和回滚演练

    按案例验收项分别证明允许业务成功、禁止业务被拒绝;触发停止条件时只撤销本案例对象,并重复原测试。

  7. 提交证据并交接

    提交实际配置差异、验证输出、故障记录、回滚结果和遗留风险,由实施人与审核人分别签字。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
vlan batch 10 20
interface Vlanif 10
ip address 10.10.10.1 255.255.255.0
interface Vlanif 20
ip address 10.10.20.1 255.255.255.0
display ip interface brief
display arp
reset arp dynamic
display ip routing-table
display ip routing-table 10.10.10.10
vlan 10
interface Vlanif 10
ip address 10.10.10.1 255.255.255.0
vlan 20
interface Vlanif 20
ip address 10.10.20.1 255.255.255.0
vlan 30
interface Vlanif 30
ip address 10.10.30.1 255.255.255.0

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
vlan 10
vlan 20
interface Vlan-interface 10
ip address 10.10.10.1 255.255.255.0
interface Vlan-interface 20
ip address 10.10.20.1 255.255.255.0
display ip interface brief
display arp
reset arp dynamic
display ip routing-table
display ip routing-table 10.10.10.10
vlan 10
interface Vlan-interface 10
ip address 10.10.10.1 255.255.255.0
vlan 20
interface Vlan-interface 20
ip address 10.10.20.1 255.255.255.0
vlan 30
interface Vlan-interface 30
ip address 10.10.30.1 255.255.255.0

思科 · Campus-Core-1

IOS · 15.2 及以上

完整配置
enable
configure terminal
vlan 10
interface vlan 10
ip address 10.10.10.1 255.255.255.0
vlan 20
interface vlan 20
ip address 10.10.20.1 255.255.255.0
ip routing
show ip interface brief
show ip arp
clear arp-cache
show ip route
show ip route 10.10.10.10
vlan 10
interface vlan 10
ip address 10.10.10.1 255.255.255.0
no shutdown
vlan 20
interface vlan 20
ip address 10.10.20.1 255.255.255.0
no shutdown
vlan 30
interface vlan 30
ip address 10.10.30.1 255.255.255.0
no shutdown

锐捷 · Campus-Core-1

RGOS · 11.x 及以上

完整配置
configure terminal
vlan 10
vlan 20
interface vlan 10
ip address 10.10.10.1 255.255.255.0
interface vlan 20
ip address 10.10.20.1 255.255.255.0
show ip interface brief
show ip arp
clear arp-cache
show ip route
show ip route 10.10.10.10
vlan 10
interface vlan 10
ip address 10.10.10.1 255.255.255.0
no shutdown
vlan 20
interface vlan 20
ip address 10.10.20.1 255.255.255.0
no shutdown
vlan 30
interface vlan 30
ip address 10.10.30.1 255.255.255.0
no shutdown

9. 验证与验收

display ip interface brief

确认 VLANIF 接口状态为 up,并检查网关地址。

display ip interface brief | exclude unassigned

读取实际状态或计数器,确认“快速核对所有三层接口的 IP、物理和协议状态”已经满足。

display arp

生成目标流量后确认正确 IP、MAC 和接口重新学习。

display ip routing-table 192.168.10.10

确认存在有效匹配,并核对下一跳和出接口。

10. 故障定位

VLANIF 接口为 down

终端无法访问默认网关,跨 VLAN 转发中断。;确认对应 VLAN 已创建且至少有一个物理接口处于 up 状态。

命令可以执行但业务状态未达到预期

仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display ip interface brief | exclude unassigned,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

高峰期清理全部动态 ARP

设备会集中重新解析大量邻居,短时增加广播并导致首包延迟。;优先清理单个异常条目,整表操作放在维护窗口并监控 CPU 和广播。

路由表存在但业务仍不通

正向路由只能证明本设备有转发决策,不能证明回程和策略放行。;继续核对下一跳可达性、ARP、回程路由、ACL 和业务端口。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo interface Vlanif 20
undo interface Vlanif 10
undo vlan batch 10 20
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo interface Vlan-interface 20
undo interface Vlan-interface 10
undo vlan 10 to 20
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no interface vlan 20
no interface vlan 10
no vlan 20
no vlan 10
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no interface vlan 20
no interface vlan 10
no vlan 20
no vlan 10
无需回滚(只读操作)
无需回滚(只读操作)
无需回滚(只读操作)

12. 交付物

  • 变更前基线、需求与影响范围确认记录。
  • 实际配置差异及配置、协议/表项、业务三层验证证据。
  • 异常、停止、回滚和复测记录,以及交接后的责任人与巡检项。
办公、研发、财务 VLAN 网关|交换机配置案例|vlanif.cn