连接多台交换机
为什么一条普通 Access 链路不能同时承载多个 VLAN
本课问题:两个 VLAN 跨交换机时,为什么不能把上联当普通终端口? 学完你能:从失败拓扑说明 Access 上联只能表达一个无标签归属。
前置知识
- 能够配置 Access 接口,并按物理、端口、VLAN 和 MAC 证据定位单终端故障。
课堂开场
本课问题:两个 VLAN 跨交换机时,为什么不能把上联当普通终端口?
学完结果:从失败拓扑说明 Access 上联只能表达一个无标签归属。
预计时间:20 分钟。前置课:让一台终端正确接入网络。
范围控制:本课不配置 Trunk。
02基础知识讲解
二楼新增办公 VLAN10 和访客 VLAN40。若两台交换机之间仍使用普通 Access 链路,两类无标签帧到对端后无法保留原来的 VLAN 身份。
本课最小拓扑或状态图:PC-A(VLAN10)/Guest-A(VLAN40) ─ SW1 GE0/0/24 Access/PVID10 ─ SW2 ─ PC-B/Guest-B;VLAN40 在上联处失去独立身份。
直觉解释:Access 上联像只有一个无标签通道:不同颜色的货物都撕掉颜色标签后通过,对端无法知道原本属于哪一类。
正式定义:Access 链路通常以单一 PVID 处理无标签流量,不能在不携带额外 VLAN 标识的情况下同时保持多个广播域身份;跨交换机多 VLAN 需要 802.1Q Trunk。
判断依据:跨设备保留 VLAN 身份需要携带 802.1Q 标签。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | Access 链路通常只对应一个 PVID。 | 让学员沿失败拓扑发现 VLAN10 可按 PVID通过,而 VLAN40 无法在同一无标签链路上被对端区分,由此提出标签需求。 |
| 重点 2 | 多个 VLAN 的帧若都去掉标签,对端无法区分来源广播域。 | VLAN10 已启用并用于办公,说明本地有这个广播域。它不能证明访客 VLAN 会随它通过 Access 链路。 |
| 重点 3 | 跨设备保留 VLAN 身份需要携带 802.1Q 标签。 | 认为两 VLAN 都能通过时检查 Access 上联只有一个 PVID。 |
03正确理解与常见误解
正确示例:让学员沿失败拓扑发现 VLAN10 可按 PVID通过,而 VLAN40 无法在同一无标签链路上被对端区分,由此提出标签需求。
错误示例:认为只要两端都创建 VLAN10 和 VLAN40,一条 Access 上联就会自动同时承载两个 VLAN。
- 术语与判断:Access 链路通常只对应一个 PVID。
- 术语与判断:多个 VLAN 的帧若都去掉标签,对端无法区分来源广播域。
- 术语与判断:跨设备保留 VLAN 身份需要携带 802.1Q 标签。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 只读核验(查看 VLAN 状态与成员端口)
display vlan 20第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看 VLAN 状态与成员端口)
display vlan summary读取实际状态或计数器,确认“确认 VLAN 已创建、处于活动状态且成员端口符合规划”已经满足。 - 只读核验(查看 Trunk 状态与允许 VLAN)
display port vlan GigabitEthernet 0/0/48第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看 Trunk 状态与允许 VLAN)
display current-configuration interface GigabitEthernet 0/0/48读取实际状态或计数器,确认“确认链路封装、本征 VLAN 和实际转发 VLAN 列表”已经满足。
安全说明:命令来自“查看 VLAN 状态与成员端口”华为实现,用于华为VRP 中用于查看 VLAN 状态与成员端口的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display vlan summary VID Type Status MAC-LRN Description 10 common enable enable OFFICE 40 common enable enable GUEST
异常输出:
Port GE0/0/24 link-type: access PVID: 10 VLAN 40: active locally, no forwarding member toward SW2 差异说明:上联是只能使用单一 PVID10 的 Access,VLAN40 虽本地存在却没有通往 SW2 的成员;这正是多 VLAN 无法跨该链路的差异。先确认上联类型,不在本课直接改 Trunk。 此时不能套用正常结论;先保存采集时间,再执行“查看 Trunk 状态与允许 VLAN”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“从失败拓扑说明 Access 上联只能表达一个无标签归属。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“VID Type Status MAC-LRN Description”:表头说明 VLAN 的编号、启用和 MAC 学习状态。它不表示 VLAN 已穿过上联。
- 第 2 行“10 common enable enable OFFICE”:VLAN10 已启用并用于办公,说明本地有这个广播域。它不能证明访客 VLAN 会随它通过 Access 链路。
- 第 3 行“40 common enable enable GUEST”:VLAN40 同样在本地启用,说明访客网络已创建。它不能证明上联能同时保留 VLAN40 身份。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:从失败拓扑说明 Access 上联只能表达一个无标签归属。
操作步骤:①在 SW1 和 SW2 两端各画 VLAN10 与 VLAN40 终端;②把上联设为 Access/PVID10,沿 VLAN10 帧画一次转发;③再沿 VLAN40 帧画到上联,标出标签被移除后对端无法区分的位置;④写出需要 Trunk 保留 VLAN 身份的结论,但本课不配置;⑤进入“引导:预测以太网帧转发”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①认为两 VLAN 都能通过时检查 Access 上联只有一个 PVID;②混淆本地 VLAN 存在与跨链路可达时分别检查两端成员;③推演中提前使用 Trunk 时先完成 Access 失败路径再进入下一课。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“从失败拓扑说明 Access 上联只能表达一个无标签归属。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——认为只要两端都创建 VLAN10 和 VLAN40,一条 Access 上联就会自动同时承载两个 VLAN。
- 判断 2:以下做法是正确的——让学员沿失败拓扑发现 VLAN10 可按 PVID通过,而 VLAN40 无法在同一无标签链路上被对端区分,由此提出标签需求。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“从失败拓扑说明 Access 上联只能表达一个无标签归属。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:从失败拓扑说明 Access 上联只能表达一个无标签归属。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:802.1Q 标签、Tagged/Untagged 和 Trunk。你已经能“从失败拓扑说明 Access 上联只能表达一个无标签归属。”,下一课将用这项能力继续回答“一条物理链路怎样同时区分多个 VLAN?”。