连接多台交换机
802.1Q 标签、Tagged/Untagged 和 Trunk
本课问题:一条物理链路怎样同时区分多个 VLAN? 学完你能:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。
前置知识
- 为什么一条普通 Access 链路不能同时承载多个 VLAN
课堂开场
本课问题:一条物理链路怎样同时区分多个 VLAN?
学完结果:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。
预计时间:25 分钟。前置课:为什么一条普通 Access 链路不能同时承载多个 VLAN。
范围控制:本课不讨论生成树和链路聚合。
02基础知识讲解
办公和访客 VLAN 要同时跨楼层,但上联只有一根网线。需要在链路上携带 VLAN 标识,并只允许规划的两个 VLAN。
本课最小拓扑或状态图:SW1 GE0/0/24 Trunk{10,40} ═802.1Q═ SW2 GE0/0/24 Trunk{10,40};接入口出入终端仍为无标签。
直觉解释:Trunk 像共用传送带,每件货物带 VLAN 号;接入口把标签加到内部流量,上联凭标签区分,送到终端口前再去掉。
正式定义:802.1Q 在以太网帧中加入 VLAN 标识;Trunk 接口可承载多个 VLAN,允许列表决定哪些 VLAN 能通过,普通业务帧跨 Trunk 时通常为 Tagged。
判断依据:允许列表应最小化,不能用放行全部替代规划。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 802.1Q 标签携带 VLAN 标识。 | 两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。 |
| 重点 2 | Trunk 承载多个 VLAN,业务帧通常以 Tagged 形式跨设备。 | GE0/0/24 是 Trunk,允许列表仅有 10 与 40,证明该上联按规划承载两类业务。它不能证明对端配置相同。 |
| 重点 3 | 允许列表应最小化,不能用放行全部替代规划。 | 单个 VLAN 不通时先比较两端允许列表。 |
03正确理解与常见误解
正确示例:两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。
错误示例:为省事放行所有 VLAN,或只配置一端 Trunk 就认为链路已经建立。
- 术语与判断:802.1Q 标签携带 VLAN 标识。
- 术语与判断:Trunk 承载多个 VLAN,业务帧通常以 Tagged 形式跨设备。
- 术语与判断:允许列表应最小化,不能用放行全部替代规划。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 配置(配置 Trunk 接口放行 VLAN)
system-view进入系统视图。 - 配置(配置 Trunk 接口放行 VLAN)
interface GigabitEthernet 0/0/24进入交换机互联接口。 - 配置(配置 Trunk 接口放行 VLAN)
port link-type trunk将接口设置为 Trunk 类型。 - 配置(配置 Trunk 接口放行 VLAN)
port trunk allow-pass vlan 10 20允许 VLAN 10 和 VLAN 20 通过。 - 只读核验(配置 Trunk 接口放行 VLAN)
display port vlan确认接口的链路类型和允许通过的 VLAN。 - 只读核验(查看 Trunk 状态与允许 VLAN)
display port vlan GigabitEthernet 0/0/48第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看 Trunk 状态与允许 VLAN)
display current-configuration interface GigabitEthernet 0/0/48读取实际状态或计数器,确认“确认链路封装、本征 VLAN 和实际转发 VLAN 列表”已经满足。
安全说明:命令来自“配置 Trunk 接口放行 VLAN”华为实现,用于华为使用 port link-type trunk 和 port trunk allow-pass vlan 放行 VLAN。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display port vlan Port Link Type PVID Trunk VLAN List GigabitEthernet0/0/24 trunk 1 10 40 VLAN 10 tagged; VLAN 40 tagged; all other VLANs denied
异常输出:
GigabitEthernet0/0/24 trunk 1 1-4094 Peer GE0/0/24 link-type: access PVID: 1 差异说明:一端放行全部 VLAN,另一端却是 Access,既扩大范围又两端类型不一致;正常应是双方 Trunk 且仅放行 10、40。先比较两端类型和允许列表。 此时不能套用正常结论;先保存采集时间,再执行“查看 Trunk 状态与允许 VLAN”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“Port Link Type PVID Trunk VLAN List”:表头明确要同时查看端口类型、PVID 和 Trunk 允许列表,三项不能混为一谈。它不代表任何具体 VLAN 已放行。
- 第 2 行“GigabitEthernet0/0/24 trunk 1 10 40”:GE0/0/24 是 Trunk,允许列表仅有 10 与 40,证明该上联按规划承载两类业务。它不能证明对端配置相同。
- 第 3 行“VLAN 10 tagged; VLAN 40 tagged; all other VLANs denied”:两个允许 VLAN 以标签通过,其他 VLAN 被拒绝,说明范围没有被扩大。它不能证明无标签管理流量的 PVID 设计。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。
操作步骤:①保存两端上联当前配置、接口状态和允许列表;②在 SW1 与 SW2 的目标上联设置 Trunk,仅放行 VLAN10、40;③分别核对两端端口类型、PVID和允许列表;④用 VLAN10、40 正例和未规划 VLAN20 反例验证,失败则撤销本课允许项;⑤进入“华为 Trunk 放行办公与访客 VLAN”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①单个 VLAN 不通时先比较两端允许列表;②全部 VLAN 不通时核对接口状态及两端链路类型;③未规划 VLAN 可通过时收紧允许列表并重新执行反例。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课包含配置。
- 前检
- 核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
- 风险
- 误选对象会中断业务或管理连接。
- 停止条件
- 管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
- 回滚方法
- 只撤销本课变更,按“interface GigabitEthernet 0/0/48 → undo port trunk allow-pass vlan 10 20 → 按变更前基线恢复端口链路类型和 PVID”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
- 必学命令:配置 Trunk 接口放行 VLAN打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 必学命令:查看 Trunk 状态与允许 VLAN打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
- 立即闯关:华为 Trunk 放行办公与访客 VLAN打开资源 →目标:独立完成“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
- 加练闯关:思科 Trunk 放行办公与访客 VLAN打开资源 →目标:在另一厂商或异常状态重复本课能力|完成标准:不看最终答案完成并写出证据顺序。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——为省事放行所有 VLAN,或只配置一端 Trunk 就认为链路已经建立。
- 判断 2:以下做法是正确的——两端 GE0/0/24 均设为 Trunk,只放行 VLAN10、40;验证端口类型、允许列表和两类终端通信。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:允许 VLAN 和 PVID 两端不一致会发生什么。你已经能“解释标签何时加入和移除,并配置只放行规划 VLAN 的 Trunk。”,下一课将用这项能力继续回答“Trunk 两端配置看似相近,为什么某个 VLAN 仍然不通?”。