连接多台交换机

802.1Q 标签、Tagged/Untagged 和 Trunk

本课问题:一条物理链路怎样同时区分多个 VLAN? 学完你能:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。

进阶25 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 为什么一条普通 Access 链路不能同时承载多个 VLAN
课堂开场

本课问题:一条物理链路怎样同时区分多个 VLAN?

学完结果:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。

预计时间:25 分钟。前置课:为什么一条普通 Access 链路不能同时承载多个 VLAN。

范围控制:本课不讨论生成树和链路聚合。

今天只记 1:802.1Q 标签携带 VLAN 标识。
今天只记 2:Trunk 承载多个 VLAN,业务帧通常以 Tagged 形式跨设备。
今天只记 3:允许列表应最小化,不能用放行全部替代规划。

02基础知识讲解

办公和访客 VLAN 要同时跨楼层,但上联只有一根网线。需要在链路上携带 VLAN 标识,并只允许规划的两个 VLAN。

本课最小拓扑或状态图:SW1 GE0/0/24 Trunk{10,40} ═802.1Q═ SW2 GE0/0/24 Trunk{10,40};接入口出入终端仍为无标签。

直觉解释:Trunk 像共用传送带,每件货物带 VLAN 号;接入口把标签加到内部流量,上联凭标签区分,送到终端口前再去掉。

正式定义:802.1Q 在以太网帧中加入 VLAN 标识;Trunk 接口可承载多个 VLAN,允许列表决定哪些 VLAN 能通过,普通业务帧跨 Trunk 时通常为 Tagged。

判断依据:允许列表应最小化,不能用放行全部替代规划。

重点你要理解判断依据
重点 1802.1Q 标签携带 VLAN 标识。两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。
重点 2Trunk 承载多个 VLAN,业务帧通常以 Tagged 形式跨设备。GE0/0/24 是 Trunk,允许列表仅有 10 与 40,证明该上联按规划承载两类业务。它不能证明对端配置相同。
重点 3允许列表应最小化,不能用放行全部替代规划。单个 VLAN 不通时先比较两端允许列表。

03正确理解与常见误解

正确示例:两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。

错误示例:为省事放行所有 VLAN,或只配置一端 Trunk 就认为链路已经建立。

  • 术语与判断:802.1Q 标签携带 VLAN 标识。
  • 术语与判断:Trunk 承载多个 VLAN,业务帧通常以 Tagged 形式跨设备。
  • 术语与判断:允许列表应最小化,不能用放行全部替代规划。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 配置(配置 Trunk 接口放行 VLAN)system-view进入系统视图
  3. 配置(配置 Trunk 接口放行 VLAN)interface GigabitEthernet 0/0/24进入交换机互联接口
  4. 配置(配置 Trunk 接口放行 VLAN)port link-type trunk将接口设置为 Trunk 类型
  5. 配置(配置 Trunk 接口放行 VLAN)port trunk allow-pass vlan 10 20允许 VLAN 10 和 VLAN 20 通过
  6. 只读核验(配置 Trunk 接口放行 VLAN)display port vlan确认接口的链路类型和允许通过的 VLAN
  7. 只读核验(查看 Trunk 状态与允许 VLAN)display port vlan GigabitEthernet 0/0/48第 1 步:在目标设备上执行并核对命令作用范围
  8. 只读核验(查看 Trunk 状态与允许 VLAN)display current-configuration interface GigabitEthernet 0/0/48读取实际状态或计数器,确认“确认链路封装、本征 VLAN 和实际转发 VLAN 列表”已经满足

安全说明:命令来自“配置 Trunk 接口放行 VLAN”华为实现,用于华为使用 port link-type trunk 和 port trunk allow-pass vlan 放行 VLAN。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display port vlan
Port                    Link Type  PVID  Trunk VLAN List
GigabitEthernet0/0/24  trunk      1     10 40
VLAN 10 tagged; VLAN 40 tagged; all other VLANs denied

异常输出:

GigabitEthernet0/0/24  trunk      1     1-4094
Peer GE0/0/24 link-type: access  PVID: 1
差异说明:一端放行全部 VLAN,另一端却是 Access,既扩大范围又两端类型不一致;正常应是双方 Trunk 且仅放行 10、40。先比较两端类型和允许列表。
此时不能套用正常结论;先保存采集时间,再执行“查看 Trunk 状态与允许 VLAN”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“Port Link Type PVID Trunk VLAN List”:表头明确要同时查看端口类型、PVID 和 Trunk 允许列表,三项不能混为一谈。它不代表任何具体 VLAN 已放行。
  • 第 2 行“GigabitEthernet0/0/24 trunk 1 10 40”:GE0/0/24 是 Trunk,允许列表仅有 10 与 40,证明该上联按规划承载两类业务。它不能证明对端配置相同。
  • 第 3 行“VLAN 10 tagged; VLAN 40 tagged; all other VLANs denied”:两个允许 VLAN 以标签通过,其他 VLAN 被拒绝,说明范围没有被扩大。它不能证明无标签管理流量的 PVID 设计。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。

操作步骤:①保存两端上联当前配置、接口状态和允许列表;②在 SW1 与 SW2 的目标上联设置 Trunk,仅放行 VLAN10、40;③分别核对两端端口类型、PVID和允许列表;④用 VLAN10、40 正例和未规划 VLAN20 反例验证,失败则撤销本课允许项;⑤进入“华为 Trunk 放行办公与访客 VLAN”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①单个 VLAN 不通时先比较两端允许列表;②全部 VLAN 不通时核对接口状态及两端链路类型;③未规划 VLAN 可通过时收紧允许列表并重新执行反例。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface GigabitEthernet 0/0/48 → undo port trunk allow-pass vlan 10 20 → 按变更前基线恢复端口链路类型和 PVID”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置 Trunk 接口放行 VLAN打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看 Trunk 状态与允许 VLAN打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:华为 Trunk 放行办公与访客 VLAN打开资源 →目标:独立完成“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
  • 加练闯关:思科 Trunk 放行办公与访客 VLAN打开资源 →目标:在另一厂商或异常状态重复本课能力|完成标准:不看最终答案完成并写出证据顺序。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——为省事放行所有 VLAN,或只配置一端 Trunk 就认为链路已经建立。
  • 判断 2:以下做法是正确的——两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:允许 VLAN 和 PVID 两端不一致会发生什么。你已经能“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”,下一课将用这项能力继续回答“Trunk 两端配置看似相近,为什么某个 VLAN 仍然不通?”。

802.1Q 标签、Tagged/Untagged 和 Trunk|vlanif.cn