
简介思科三层交换机配置详解以 3560 为例是一份面向网络工程师与企业 IT 运维人员的 PDF 技术手册。内容从 Catalyst 3560-E 系列的产品定位切入先梳理万兆上行链路、Cisco TwinGig SFP 转换器、模块化电源、PoE 供电及冗余电源等硬件特性再落到 IP 地址规划、VLAN 划分、端口属性、动态路由、ACL 与 802.1X 安全加固、QoS 策略以及配置备份恢复等核心操作从设备选型到日常维护形成完整链路对 PoE 供电规划、远程电源监控等运维细节亦有说明。文档同时包含接口说明、启动与基本配置案例、端口与 MAC 地址表设置、VLAN 特性与配置等实战模块便于对照实验环境逐步验证内容预览中还细化到接口配置命令与 MAC 地址表维护能够支撑实验室或生产环境的快速落地。压缩包内为 1 份 PDF 文档整包仅 591KB目录结构清晰适合按需查阅目前已有 504 人学习下载可作为网络入门、日常配置与排障的参考材料。1. 思科三层交换机配置为什么3560至今仍是入门首选拿到一台思科3560很多人的第一反应是“这不就是个老掉牙的百兆设备吗”。但真到项目里要配VLAN间路由、要让不同网段互通、要给财务部单独拉一条访问控制策略的时候你会发现这台“老家伙”依然是机房里的中坚力量。三层交换机的核心能力就是“一次路由、多次交换”——它既能在硬件层面转发数据帧又能承担路由决策把原来要交给路由器的工作揽到自己身上。对于预算有限、又需要多网段互通的园区网、办公楼局域网来说用3560这类设备做网关是最常见的落地做法。这篇笔记把配置思路、命令细节和容易踩的坑一次讲透照着敲就能跑通。2. 三层交换的核心机制先搞清楚“路由”和“交换”怎么合一2.1 为什么不用路由器而是用三层交换机传统路由器靠CPU处理每一个数据包接口带宽高一点CPU就先撑不住了。三层交换机的思路完全不同第一个包到达时由CPU走正常路由流程把路由结果写进硬件转发表FIB/Adjacency表后续同一条流的包直接在硬件芯片里完成转发。这个机制用一句话概括就是“一次路由多次交换”。3560的硬件转发性能在百兆接入场景下完全够用而且支持静态路由和基础动态路由协议RIP、EIGRP、OSPF做中小型网络的汇聚层设备非常合适。但要注意3560的“三层”不等于它是个全能路由器。它没有NAT网络地址转换能力也不支持PPPoE拨号更别想拿它做出口上网设备。它的定位是内网路由把不同VLAN的网关挂在自己身上让VLAN间的流量在设备内部消化掉不经过上级路由器。2.2 理解SVI三层交换机的灵魂配置SVISwitch Virtual Interface是三层交换机的核心抽象。一台二层交换机上每个VLAN对应一个VLAN接口但二层交换机上这个接口是“哑”的不能配IP。3560这类三层设备上你可以为VLAN 10创建一个名为Vlan10的虚拟接口给它配上IP地址——这个IP就是该VLAN内所有终端的网关。数据从一个VLAN进来目标MAC是网关的MAC设备查路由表发现目标网段是另一个VLAN就把包从对应SVI转发出去。理解SVI的关键在于它既是网关又是路由接口。传统路由器每个接口对应一个物理网段三层交换机则通过多个SVI对应多个VLAN网段。一个24口的3560最多可以创建上千个VLAN接口实际受内存和硬件限制这意味着一台设备能替代好几个路由器接口。配置SVI前先确保VLAN已经存在且端口已划分进去否则SVI即使配了IP也没有数据平面可用。2.3 三层接口的两种形态SVI与路由端口除了SVI3560还支持把物理端口直接改为三层路由口。命令是no switchport敲下去之后这个口不再是二层口可以像路由器接口一样直接配IP。这两种形态的选择规则很简单如果一台设备要做多个VLAN的网关用SVI如果两台三层交换机之间的互联链路需要占用独立网段建议用路由口把互联口设为no switchport并配IP这样链路两端各一个IP路由清晰排查方便如果设备还要跑生成树、做链路聚合承载多个VLAN流量互联链路应该用 trunk而不是路由口。很多刚开始配三层交换的人在这里翻车用 trunk 口互联两台三层交换机却在 trunk 口上直接ip address命令会被拒绝。trunk 是二层概念想让它承载三层流量得靠两端分别创建 SVI 并在同一个 VLAN 里或者干脆换思路用路由口互联。3. 从零配置3560VLAN划分、SVI网关与路由表构建3.1 基础配置管理地址、VLAN与端口划分拿到新机器第一步不是疯狂敲命令而是先明确网段规划。假设网络里有三个业务VLANVLAN 10办公、VLAN 20监控、VLAN 30服务器分别对应 192.168.10.0/24、192.168.20.0/24、192.168.30.0/24。网关都做在3560上分别是 .254 结尾。先把设备基础配置铺好enable configure terminal hostname L3-SW-CORE ! interface vlan 1 ip address 192.168.1.2 255.255.255.0 no shutdown exit ! ip default-gateway 192.168.1.1 ! vlan 10 name OFFICE vlan 20 name CAMERA vlan 30 name SERVER这段配置的逻辑是先用VLAN 1的管理地址让设备可以被网管访问再创建三个业务VLAN。等SVI配置完成后还要把ip default-gateway删掉或改成上行路由器的地址——因为一旦三层口配了IP设备自己就是三层设备默认网关只在纯二层模式时才使用。这里保留它是为了防止你在配置中途断掉管理会话。端口划分是另一个重头活。典型分布是GigabitEthernet1/0/1-12 划给VLAN 1013-20划给VLAN 2021-24划给VLAN 30。批量配置端口时用interface range能省大量时间interface range gigabitEthernet1/0/1-12 switchport mode access switchport access vlan 10 exit ! interface range gigabitEthernet1/0/13-20 switchport mode access switchport access vlan 20 exit ! interface range gigabitEthernet1/0/21-24 switchport mode access switchport access vlan 30 exitswitchport mode access声明端口是接入模式只属于一个VLANswitchport access vlan指定归属。如果之后某个端口要接另一台交换机需要改成 trunk 模式。端口划分完毕可以用show vlan brief验证检查每个VLAN下的端口是否符合规划。3.2 配置SVI接口网关就在这VLAN和端口都就位后创建SVI并分配IPinterface vlan 10 ip address 192.168.10.254 255.255.255.0 no shutdown ! interface vlan 20 ip address 192.168.20.254 255.255.255.0 no shutdown ! interface vlan 30 ip address 192.168.30.254 255.255.255.0 no shutdownSVI默认是shutdown状态写no shutdown是必须的很多人漏了这一步导致VLAN内终端ping不通网关。另外注意SVI的MAC地址是设备基MAC加VLAN ID生成的你用show interface vlan 10能看到它。终端侧需要把默认网关设成对应的SVI地址这是客户端操作不在交换机配置范围内。SVI配置完成后VLAN间路由已经“能用”了。比如VLAN 10的PC192.168.10.1ping VLAN 20的PC192.168.20.1数据包到达3560后设备查路由表发现目标网段直连直接转发不依赖任何动态路由协议。用show ip route能看到这些直连路由状态是CConnected。3.3 打通上行链路静态路由或默认路由内网VLAN互通只是第一步通常还需要让内网访问外网或者让核心交换机访问上层核心/防火墙。这时在上联口配IP并写入默认路由或静态路由interface gigabitEthernet1/0/24 no switchport ip address 10.0.0.2 255.255.255.252 exit ! ip route 0.0.0.0 0.0.0.0 10.0.0.1no switchport把物理口变成三层路由口配的IP与上层设备防火墙或核心路由器互联。ip route 0.0.0.0 0.0.0.0是默认路由把所有不知道往哪走的流量交给上游设备。如果内网还有子网需要走特定路径比如服务器网段要走另一条专线就写明细静态路由ip route 172.16.0.0 255.255.0.0 10.0.0.6静态路由的管理距离默认是1比动态路由协议OSPF的110、EIGRP的90优先。这意味着一旦写了静态路由它就会一直占据路由表即使动态协议学到的路径更好也不会切换。做冗余设计时可以给静态路由加distance参数让它在主路径失效后才启用这是常用的备份路由手段。4. 跑通VLAN间路由后必配的四个功能DHCP、ACL、链路聚合与OSPF4.1 用交换机做DHCP服务器省掉一台服务器中小型网络通常不想单独部署DHCP服务器3560本身就能扛起这个活。为VLAN 10配置DHCP池并排除网关地址和服务器地址ip dhcp excluded-address 192.168.10.1 192.168.10.50 ip dhcp pool VLAN10-POOL network 192.168.10.0 255.255.255.0 default-router 192.168.10.254 dns-server 114.114.114.114 223.5.5.5 lease 3ip dhcp excluded-address排除的是保留地址段比如网关、打印机、服务器这些地址不会被租给终端default-router必须是SVI的地址否则终端拿到地址也找不到网关dns-server根据网络实际环境填写。注意3560做DHCP服务器时ip dhcp pool名字不能带空格大小写敏感。这里有个隐藏要求DHCP请求是广播包。如果终端和DHCP服务器不在同一个VLAN需要SVI上配ip helper-address来转发广播。但3560直接提供服务时请求在VLAN内广播SVI本身就是服务器不需要额外配置helper地址。如果你把DHCP服务器放在服务器区VLAN 30而终端在VLAN 10此时才需要在VLAN 10的SVI上配置interface vlan 10 ip helper-address 192.168.30.10ip helper-address会把DHCP广播转为单播发给指定服务器同时还会转发DNS、TFTP等UDP广播。这个命令在大型网络中非常常用要不要配、配在哪个VLAN上取决于DHCP服务的地理位置。4.2 ACL让VLAN之间“按需互通”默认情况下VLAN间路由是全部放通的。但实际项目中监控VLAN通常不允许主动访问办公VLAN服务器VLAN只开放特定端口。访问控制列表有两种标准ACL1-99只匹配源地址扩展ACL100-199匹配源、目标、端口协议。在VLAN间做控制标准ACL基本够用。比如禁止监控网段访问办公网段access-list 10 deny 192.168.20.0 0.0.0.255 access-list 10 permit any ! interface vlan 20 ip access-group 10 in关键理解ACL应用到SVI的in方向时过滤的是从该VLAN进入设备的流量。上述配置的含义是VLAN 20内的设备一旦想访问任何网段先被ACL检查——目标是192.168.10.0/24的直接丢弃其余放行。这实现了“监控不能访问办公但可以访问服务器”的需求。如果要做更细粒度的控制比如只允许访问服务器的80/443端口用扩展ACLaccess-list 100 permit tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 80 access-list 100 permit tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 443 access-list 100 deny ip any any ! interface vlan 20 ip access-group 100 inACL的匹配顺序是从上往下逐条执行第一条匹配了就停止后续匹配。所以deny ip any any必须放在最后否则会拦截所有流量。这是ACL配置中最经典的血泪经验之一——顺序写反了网络直接瘫痪。4.3 链路聚合把两根线当一根用核心交换机到汇聚交换机之间通常需要超过1G的带宽或者需要链路冗余。3560支持Port-channelEtherChannel可以把2-4个物理口绑成一个逻辑口。配置要点是两端必须同时配置且物理口参数一致interface range gigabitEthernet1/0/1-2 channel-group 1 mode active exit ! interface port-channel 1 switchport mode trunk switchport trunk allowed vlan 10,20,30channel-group 1 mode active使用LACP协议与对端协商mode on是强制绑定不协商两端必须都是on。绑完后逻辑口port-channel 1作为trunk承载多个VLAN。物理口上不需要再单独配trunk参数会跟组冲突。这里容易踩坑的是如果两个物理口速率或双工模式不一致LACP协商会失败Port-channel起不来。遇到这个情况用show etherchannel summary查看端口状态如果是P才是正确绑定的D表示down或者协商失败。4.4 OSPF多台三层设备组网时用它如果网络规模超出单台3560有两台以上三层交换机静态路由维护起来会崩溃。动辄几十条路由手动写还要考虑链路故障切换效率太低。OSPF是园区网最常见的动态路由协议在3560上配置不复杂。假设两台3560之间用直连链路互联各自管理自己的VLAN网段router ospf 1 router-id 1.1.1.1 network 192.168.10.0 0.0.0.255 area 0 network 192.168.20.0 0.0.0.255 area 0 network 10.0.0.0 0.0.0.3 area 0network语句后面的反掩码与ACL的写法一致0.0.0.255匹配整个C类网段0.0.0.3匹配/30的互联点对点链路。注意OSPF的进程号只在本地有效两台设备可以不一致但area 0必须相同。如果把不同VLAN划到不同area还需要额外配置area间路由汇总没有特殊需求不建议在入门阶段玩多area。OSPF配完后用show ip ospf neighbor验证邻居状态正常是FULL/DR或FULL/BDR。如果卡在EXSTART或EXCHANGE多半是MTU不一致或者区域ID配错。5. 3560配置避坑指南现象、原因与解决办法5.1 VLAN间ping不通SVI的no shutdown是最容易被忽视的一步现象VLAN 10的PC能ping通自己网关192.168.10.254但ping不通VLAN 20的PC。检查路由表发现两个VLAN的直连路由都在。原因VLAN 20的SVI接口没有执行no shutdown接口处于administratively down状态。你看到show ip interface brief里Vlan20显示down但不一定注意到Vlan20本身没启用。解决进入interface vlan 20敲no shutdown。这个问题在我接触的项目里至少遇到五次以上每次原因都一样——配置SVI时只配了IP忘了激活接口。5.2 华为交换机与思科3560对接trunk链路转发异常现象华为交换机接在3560的trunk口上华为侧access口接入的PC能获取IP但跨设备访问另一台思科交换机的VLAN时包发出去没回包。原因华为默认的trunk封装是802.1Q而思科旧设备比如2950、3550某些端口默认是ISL封装两者不兼容或者思科侧trunk口native VLAN与华为侧不一致导致VLAN 1的流量被错误处理。解决在两端的trunk口上明确指定封装格式。3560上执行interface gigabitEthernet1/0/24 switchport trunk encapsulation dot1q switchport mode trunk华为侧执行port trunk allow-pass vlan all。另一个关键点native VLAN默认VLAN 1两端必须一致否则VLAN 1内的管理流量会在对端被打上错误标签。很多人在异厂商对接时只关注了trunk mode忽略了native vlan的一致性流量在VLAN 1里黑匣子式地消失排查起来极其难受。5.3 Port-channel起不来物理口配置不一致是头号元凶现象配置了channel-group 1 mode active但show etherchannel summary显示端口是Ddown链路始终不工作。原因两个物理口的switchport mode或allowed vlan配置不一致。比如一个口是access模式另一个是trunk模式LACP协商时被拒绝。解决先清掉channel-group配置把两个物理口恢复默认再统一配置后再绑定。顺序是先配物理口参数再绑定group不要先绑定再改物理口参数。interface range gigabitEthernet1/0/1-2 switchport mode trunk switchport trunk allowed vlan 10,20,30 channel-group 1 mode active5.4 OSPF邻居卡在EXSTARTMTU不一致是隐藏杀手现象两台3560通过千兆口直连OSPF配置完全正确但邻居状态一直卡在EXSTART偶尔抖动。原因链路两端MTU不一致OSPF使用最大传输单元进行数据库描述包协商MTU不同会导致协商无法完成。很多人在配OSPF时不关注MTU结果就卡在这种地方。解决两端都执行interface gigabitEthernet1/0/24 ip mtu 1500或者检查对端设备是否启用了巨型帧jumbo frame。如果对端MTU是9000这边是1500在OSPF里是建立不了邻居的。这个坑在思科和华为对接时更容易出现华为有些交换机的默认MTU比思科大一接就出问题。5.5 ACL放通后依然不通忘掉隐含拒绝语句现象扩展ACL里只写了一条permit tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 80应用后VLAN 20访问服务器的Web服务正常但ping不通。原因ACL末尾有隐含的deny ip any any它不只过滤Web访问而是过滤所有未匹配流量。ICMP没有被permit自然被丢弃。解决要么在ACL末尾显式加permit icmp any any要么接受“只能访问80端口”的严格策略。对网络管理人员来说ACL的粒度决定了排障的方向——允许的越多故障越难定位允许的越少误杀越多。需要在这两者间找平衡。6. 配置完怎么验证三个命令看穿3560运行状态配置结束后不要急着交付。我的习惯是花五分钟把关键状态全部确认一遍。第一show vlan brief确认VLAN和端口映射第二show ip interface brief确认所有SVI和三层口都是up/up状态如果看到down/down查物理链路看到up/down查SVI有没有no shutdown或ACL是否过滤了协议报文第三show ip route确认路由表完整直连路由、静态路由、OSPF路由各就各位。验证连通性时我会用扩展ping来测试不同源地址的转发路径。比如想确认VLAN 20访问VLAN 30时是否经过特定路径在3560上执行ping 192.168.30.10 source 192.168.20.254指定源地址的ping能帮你绕过终端配置问题直接验证交换机本身的转发逻辑。还有一个容易被忽略的命令是show logging很多配置错误比如ACL写入顺序出问题、OSPF邻居翻动都会在日志里留下痕迹不看日志全靠猜效率太低。最后的建议是养成配置前备份的习惯。3560的配置可以导出到TFTP服务器或者copy running-config startup-config写进NVRAM。我见过太多人在调试时把配置改乱了只能靠重启恢复出厂再重新配——如果之前没有备份几个小时的工作白费。我的做法是每完成一个大步骤VLAN规划、SVI配置、路由配置、ACL应用就保存一次改动后先跑ping验证再保存避免把半成品状态写进启动配置。希望帮到你。本文还有配套的精品资源点击获取