ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为VLAN聚合原理与eNSP配置实验:Super VLAN解决IP地址枯竭

华为VLAN聚合原理与eNSP配置实验:Super VLAN解决IP地址枯竭 1. 从IP地址枯竭说起为什么需要VLAN聚合做过几年园区网运维的人多半都遇到过这种场景公司新来了一个部门需要单独划一个VLAN做隔离但原有的网段已经分配得七零八落要么找不到一整段连续的IP要么一个24位掩码的VLAN里只用了十几二十个地址剩下的全浪费了。VLAN数量不够还能想办法VLAN对应的网关地址不够用才是真的头疼。传统的做法是一个VLAN对应一个VLANIF接口也就是一个三层网关意味着每增加一个业务VLAN就要占用一个独立的IP网段。如果用的是24位掩码一个VLAN最多254个可用地址但实际往往只用了不到十分之一。时间一长地址空间被大量闲置的分段蚕食殆尽路由表也越来越臃肿管理起来非常痛苦。华为eNSP模拟器里的VLAN聚合或者说Super VLAN技术就是专门来解决这个问题的。它的核心思路很朴素让多个二层VLAN共用同一个三层网关接口这些二层VLAN负责隔离广播域而三层网关只由一个Super VLAN承载。底层被聚合的VLAN叫做Sub VLAN它们不需要也不能配置各自的VLANIF地址所有Sub VLAN内的终端都把网关指向Super VLAN的VLANIF地址就能正常访问其他网段和外部网络。我最初接触这个特性的时候第一反应是“这不就是把多个VLAN揉到同一个网段里吗那ARP怎么处理不同VLAN里的同网段主机通信不会乱吗”这正是VLAN聚合最有技术含量的地方它把“二层隔离”和“三层互通”拆开来看Sub VLAN之间在二层完全隔离广播报文被挡住但三层转发由Super VLAN的虚拟接口统一接管通过ARP代理机制来完成跨VLAN的通信。这篇内容适合正在学华为数通认证、准备eNSP实验考试或者在实际项目中遇到IP地址规划紧张问题的人。我会把VLAN聚合的原理、配置步骤、验证方法和常见坑一次性讲透用eNSP搭一个能直接复现的综合实验。2. VLAN聚合原理拆解Sub VLAN、Super VLAN与ARP代理的三角关系2.1 传统VLANIF网关模式有什么瓶颈在说Super VLAN之前不妨先把传统模式的瓶颈理清楚。常规园区网设计里每台接入交换机给每个业务VLAN创建一个VLANIF接口作为网关核心交换机或汇聚交换机上挂了一堆VLANIF。以华为设备为例配置大概是这样的interface Vlanif 10 ip address 192.168.10.1 255.255.255.0 # interface Vlanif 20 ip address 192.168.20.1 255.255.255.0这种方案的两大痛点非常明显。第一是IP网段碎片化。每个VLAN不管实际用几个地址都得占一整段。假设全公司只有2000个终端按照业务不同划了50个VLAN每个VLAN24位掩码理论上可用的IP地址数量是50×25412700个实际只用了2000个利用率不到16%。更大的问题是路由表里要维护50条直连路由后续做路由汇总、策略控制都非常麻烦。第二是广播域和三层网关的耦合关系。有些业务场景确实希望多个VLAN在二层隔离比如财务部门和其他部门不能直接二层互通但又需要上层应用可以访问财务服务器。传统设计里要么给财务单独一个网段、单独做路由策略要么只能牺牲隔离性。VLAN聚合给了第三个选项二层照常隔离三层统一走一个网关。2.2 Super VLAN工作机制的三个关键点VLAN聚合跟传统VLANIF方案最大的区别在于它的三层接口不是直接绑定在VLAN上而是虚拟出一个Super VLANVLANIF建在Super VLAN上真正的用户VLAN以Sub VLAN的形式存在。理解这套机制牢牢抓住三个关键点就够了。关键点一VLANIF接口只属于Super VLAN。Sub VLAN不建立VLANIF接口没有独立的网关地址。所有Sub VLAN内的主机配置的默认网关都是Super VLAN的VLANIF地址。比如Super VLAN是VLAN 3VLANIF 3的地址是192.168.10.1那么VLAN 8、VLAN 9里的主机网关都写192.168.10.1。关键点二Sub VLAN的成员端口照常划分。接入交换机上该怎么做还是怎么做端口划分到Sub VLAN里Sub VLAN照常隔离广播域。从二层角度看这就是几个普通VLAN没有任何特殊配置。关键点三网关通过ARP代理完成跨VLAN寻址。这是最核心的机制。主机A在VLAN 8里要访问同网段但位于VLAN 9的主机B按常理主机A会认为B在同一网段直接发ARP请求问B的MAC地址。但二层广播过不了VLAN边界这个ARP请求实际上到达不了B。这时候Super VLAN的VLANIF接口以代理身份回应ARP告诉A“我就是B我的MAC地址是××”A就把数据帧发给了网关网关再通过三层查找转发出到VLAN 9最终交给B。整个过程对终端透明终端根本感觉不到跨了VLAN。2.3 广播与转发的实际行为差异从抓包和行为层面看VLAN聚合之后的网络行为跟普通VLAN有几个明显差异实验的时候可以重点观察。普通VLAN组网里同网段两台主机通信数据包不会经过网关交换机直接二层转发。而在VLAN聚合的场景里同网段跨Sub VLAN的流量一定会经过网关因为只有网关能做代理ARP和三层转发。这意味着网关设备通常是核心交换机成了所有跨Sub VLAN流量的必经之路对设备的转发性能有一定要求不过在eNSP模拟器里体现不明显真机上需要注意。另外同Sub VLAN内的两台主机通信仍然是纯二层路径不经过网关这点跟普通VLAN完全一致。Super VLAN本身不能包含物理端口它的作用纯粹是提供一个三层接口和代理ARP服务。配置的时候如果把物理端口划进Super VLAN华为设备会直接报错这个后文会细说。3. eNSP综合实验拓扑规划与需求分析3.1 模拟真实办公场景的拓扑设计这次实验我设计了一个偏综合的场景一台核心交换机华为S5700两台接入交换机S3700一台DHCP服务器一台外部服务器加上若干PC终端。核心交换机使用VLAN聚合承接两个Sub VLAN的网关同时跑DHCP中继或者直接做DHCP服务器两者都演示接入交换机负责二层端口划分。拓扑信息汇总如下设备角色型号关键配置LSW1核心交换机S5700Super VLAN、VLANIF 3、DHCP/DHCP中继、VLANIF 4连接服务器区LSW2接入交换机AS3700VLAN 8业务端口、Trunk上行LSW3接入交换机BS3700VLAN 9业务端口、Trunk上行PC1/PC2VLAN 8终端PCDHCP自动获取网关192.168.10.1PC3/PC4VLAN 9终端PCDHCP自动获取网关192.168.10.1Server1服务器Server静态IP 192.168.20.10网关192.168.20.1这个拓扑里VLAN 8和VLAN 9是Sub VLANVLAN 3是Super VLAN网段统一规划为192.168.10.0/24。服务器单独放一个VLAN 4网段192.168.20.0/24这样既能测试Sub VLAN之间的互访也能测试Sub VLAN访问其他网段的能力。3.2 地址规划里最容易踩的坑做VLAN聚合实验规划阶段比其他实验更需要动脑子因为稍不注意就会出现“IP看着没问题、实际全不通”的尴尬局面。我把规划原则整理成一条一条的照着做基本不会错。Sub VLAN的编号和Super VLAN的编号没有任何强制关系但建议Sub VLAN用8、9之类的编号Super VLAN单独挑一个不常用的编号比如3这样在命令行里一眼就能区分。我见过有人把Super VLAN编号跟某个Sub VLAN编号搞成一样的配置的时候直接冲突排查了半天。整个Sub VLAN共享的地址网段掩码最好是24位或者更大。因为所有Sub VLAN的终端都在同一个网段里如果只用25位掩码两个Sub VLAN加起来只有126个可用地址跟聚合的目的就矛盾了。本次实验VLAN 8和VLAN 9合起来规划成一个24位网段每个VLAN各分一半地址使用实际上DHCP分配是全池子共享的并没有规定哪个VLAN用哪一半——对终端来说这就是一个普通的局域网。super-vlan的VLANIF地址就是全网段的网关一般取第一个可用地址192.168.10.1。这个地址必须处于全网段内不能单独拿出去给别的用途。DHCP地址池必须覆盖整个192.168.10.0/24网段不能按Sub VLAN分池子。有人习惯性把地址池分成两个结果发现不同VLAN的主机获取到的地址范围被割裂其实没必要所有Sub VLAN公用一个地址池即可只要在接入层做好VLAN隔离地址怎么分配都不会跨VLAN。3.3 实验目标与验证清单实验之前先把目标定清楚配置完一项就验证一项别等人为错误堆积了再统一排查。第一项目标VLAN 8和VLAN 9内的主机都能通过DHCP获取到192.168.10.0/24网段的地址网关统一为192.168.10.1。第二项目标同Sub VLAN内主机互通VLAN 8内的PC1和PC2能互相ping通。第三项目标跨Sub VLAN同网段主机互通PC1VLAN 8能ping通PC3VLAN 9这是VLAN聚合的核心价值。第四项目标Sub VLAN内的主机能访问服务器网段也就是192.168.10.0/24的终端能ping通192.168.20.10。第五项目标如果启用了DHCP中继而非核心交换机直连DHCP需要额外验证跨三层获取地址是否正常。把这些目标写在一张表里配置完逐项打勾实验才不会白做。4. 完整配置过程从底层VLAN到Super VLAN的全套命令4.1 接入交换机配置二层VLAN划分与Trunk上联接入交换机做的事跟普通VLAN实验一模一样没有任何VLAN聚合相关命令。先把VLAN建出来端口划分好上联口做Trunk。LSW2的配置如下system-view sysname LSW2 # vlan batch 8 # interface Ethernet0/0/1 port link-type access port default vlan 8 # interface Ethernet0/0/2 port link-type access port default vlan 8 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 8LSW3的配置跟LSW2几乎一样只是把VLAN换成9端口编号对应调整system-view sysname LSW3 # vlan batch 9 # interface Ethernet0/0/1 port link-type access port default vlan 9 # interface Ethernet0/0/2 port link-type access port default vlan 9 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 9连接核心交换机的Trunk口allow-pass只放行了本设备相关的VLAN这是比较严谨的做法。实验里也可以写成port trunk allow-pass vlan all省事但生产环境不建议这么干因为会把无关VLAN的广播报文都送上来白白消耗核心设备资源。养成只放行必要VLAN的习惯很重要。如果接入交换机上还有连接PC的端口把端口描述写上比如description PC_VLAN8方便后期排查。eNSP里PC和交换机之间用普通双绞线连接即可不需要交叉线模拟器对线缆类型不敏感。4.2 核心交换机VLAN聚合的灵魂配置核心交换机LSW1是整个实验的配置重心也是VLAN聚合命令真正发挥作用的地方。先创建VLAN然后指定Super VLAN和Sub VLAN的绑定关系。system-view sysname LSW1 # vlan batch 3 4 8 9 # vlan 3 aggregate-vlan access-vlan 8 to 9 # interface Vlanif 3 ip address 192.168.10.1 255.255.255.0 # interface Vlanif 4 ip address 192.168.20.1 255.255.255.0最核心的是这四条命令vlan 3 aggregate-vlan access-vlan 8 to 9第一条进入VLAN视图第二条把VLAN 3标记为聚合VLAN也就是Super VLAN第三条把VLAN 8和VLAN 9绑定为Sub VLAN。就这么简单Super VLAN的配置核心就是这三行。配置完成后VLANIF 3自然成为Sub VLAN内所有主机的网关。值得强调的是VLANIF 3接口一旦创建Sub VLAN内不允许再有其他VLANIF接口。如果你试图创建interface Vlanif 8或者interface Vlanif 9华为设备会提示该VLAN是Sub VLAN不能配置VLANIF。从命令行层面杜绝了误配置的可能。另外VLAN 4是普通VLANVLANIF 4对应服务器网段的网关。VLAN 8和VLAN 9的接入交换机上联口都接到LSW1上哪几个物理口LSW1连接LSW2的口要放行VLAN 8连接LSW3的口要放行VLAN 9注意不需要放行VLAN 3这个细节让我第一次做实验的时候栽过跟头在这里特别提醒。连接接入交换机的口配置成Trunk只放行对应的Sub VLAN即可interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 8 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 9为什么要强调不用放行VLAN 3因为VLAN 3是Super VLAN它没有实际的物理端口承载纯粹是逻辑概念。如果Trunk放行了VLAN 3接入交换机会尝试转发VLAN 3的报文但VLAN 3在接入交换机上根本不存在反而会产生无意义的流量。保持配置干净只放行物理上真实存在的VLAN就好。4.3 DHCP配置两种方案对比与推荐VLAN聚合实验里DHCP有两种做法让核心交换机做DHCP服务器直接给终端分配地址或者在核心上做DHCP中继把请求转发给独立的DHCP服务器。两种我都配过这里把关键命令都贴出来。方案一核心交换机做DHCP服务器dhcp enable # ip pool vlan10_pool network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 114.114.114.114 excluded-ip-address 192.168.10.1 192.168.10.10 # interface Vlanif 3 dhcp select global这个方案的好处是不需要额外的服务器适合小规模实验环境。地址池直接建立在192.168.10.0/24全网段上所有Sub VLAN的终端从同一个池子里拿地址。排除了网关地址和前面一小段是为了留出静态分配空间比如给打印机、网络设备留固定IP。方案二独立DHCP服务器 核心做中继注意这里有一个常见的概念混淆要说明白有些资料里讲的“DHCP中继”是用在VLAN聚合场景外的比如网关在核心交换机上、DHCP服务器在远端机房。而VLAN聚合本身要求所有Sub VLAN共用网关所以如果DHCP服务器在远端核心交换机需要在VLANIF 3上配置中继把192.168.20.0/24网段的DHCP请求转发到服务器。核心交换机上需要这样配interface Vlanif 3 dhcp select relay dhcp relay server-ip 192.168.20.10服务器网段跟终端网段不在一起中继必须指定服务器的IP。注意服务器本身要手动配置静态IP为192.168.20.10不能再启用DHCP否则会出现“一边当中继一边当客户端”的循环怪圈。4.4 服务器网段与路由补充服务器网段VLAN 4属于普通VLAN它的VLANIF 4配置很简单interface Vlanif 4 ip address 192.168.20.1 255.255.255.0如果核心交换机上有到外网的默认路由比如出口路由器接在核心上需要加一条默认路由。这里为了实验重点突出可以省略但实际项目中VLAN聚合往往配合默认路由和NAT一起用ip route-static 0.0.0.0 0.0.0.0 192.168.30.1出口网关根据实际情况调整。对于本次实验核心交换机上只需要VLANIF 3和VLANIF 4两个接口就够了两个网段之间通过直连路由自动可达。5. 关键验证方法把实验做到心里有数5.1 基础连通性验证与预期结果配置全部完成后把PC1到PC4的IP地址记下来。在eNSP里PC默认情况下需要手动配置IP或者开启DHCP自动获取建议全部设置为DHCP模式省去手动配IP的麻烦也更贴近实际场景。先做最基础的验证在PC1上执行ping 192.168.10.1检查网关是否可达。理论上同Sub VLAN内的PC1和PC2可以直接互通因为它们在同一个广播域里。然后重点来了PC1 ping PC3VLAN 9的主机如果能通说明VLAN聚合的ARP代理和三层转发都正常工作。我在第一次做这个实验时PC1能ping通网关但ping不通PC3排查了半天发现是核心交换机上没有配置aggregate-vlan命令VLANIF 3无法对VLAN 9的ARP请求做代理。这个问题很难靠直觉发现后面会专门说。在核心交换机上查看关键信息display vlan summary display vlan 3 display arp display ip routing-tabledisplay vlan 3会显示VLAN 3是aggregate-vlanSub VLAN列表里能看到8和9这是验证配置有效性的直接证据。display arp能看到PC1和PC3的ARP表项都学习到了VLANIF 3接口上MAC地址对应的VLAN信息不同但接口相同。5.2 用display命令拆解VLAN聚合的生效过程如果只看现象不做分析实验的价值就少了一半。我习惯在验证的时候同时抓两边的信息把数据面的行为完整复盘一遍。PC1去ping PC3的时候先看PC1的ARP缓存。ping通之后在PC1上执行arp -a能够看到PC3的IP对应的MAC地址不是PC3的真实MAC而是核心交换机VLANIF 3的MAC地址。这就印证了代理ARP的作用终端认为自己在同一个网段里所以直接发ARP请求而核心交换机“冒充”了目标主机回应ARP把自己的MAC地址给了PC1。在核心交换机上display arp也能看到类似情况display arp输出里会有IP 192.168.10.2对应PC1、192.168.10.3对应PC3学习到的接口都是Vlanif3但VLAN字段分别是8和9。这就是Super VLAN的典型特征同一个三层接口承载了多个VLAN的主机ARP表项。再验证一下真正跨网段的通信PC1 ping 192.168.20.10服务器这个流量也走VLANIF 3到VLANIF 4的转发。在核心交换机上执行display ip routing-table可以看到192.168.10.0/24 Direct Vlanif3 192.168.20.0/24 Direct Vlanif4两条直连路由都在流量转发无压力。实验到这里VLAN聚合的整套机制已经完整验证了。5.3 抓包验证你想看到的真相都在报文里eNSP提供了抓包功能在PC1和核心交换机之间的链路上抓包能直观看到VLAN聚合的工作过程。抓包之前先清空所有ARP缓存让通信重新开始。抓包能看到的关键报文有这几个第一个是PC1发出的ARP Request目标IP是PC3。这个请求的目标MAC是全F广播地址VLAN Tag是8。第二个是核心交换机返回的ARP Reply注意这个报文的源MAC是VLANIF 3的MAC更关键的是这个Reply外面包的VLAN Tag也是8而不是PC3所在的9。这说明核心交换机完全是在VLAN 8的广播域里帮PC3答复的。第三个是PC1发给PC3的实际数据帧目标MAC是VLANIF 3的MACVLAN Tag是8源目IP分别是PC1和PC3。等核心交换机把它转发到VLAN 9时VLAN Tag才会变成9。这三个报文合在一起就把VLAN聚合的代理ARP和数据面转发路径完整讲清楚了。看懂了这三个报文比背十遍原理都管用。6. 常见问题排查与避坑记录6.1 现象都配了但通信失败三分钟定位思路做网络实验最怕的是问题出在“基础配置”上一旦遇到全盘不通的情况先按下面这个顺序排查效率会高很多。第一步查Sub VLAN划分。在接入交换机上执行display vlan确认端口划到了正确的VLAN。第二步查Trunk放行。在上联口执行display port vlan或display interface trunk确认Sub VLAN已经放行。第三步查Super VLAN绑定。在核心交换机上执行display vlan 3确认显示aggregate-vlan和对应的Sub VLAN列表。第四步查网关能否ping通。终端直接ping 192.168.10.1能通说明二层和三层基础没问题后面重点查代理ARP。第五步查ARP表。在终端上ping跨Sub VLAN主机后检查ARP表项里目标IP对应的MAC是不是网关MAC如果对应的是网关MAC说明代理ARP生效了数据面流程没问题。这五步走完基本能确定问题出在哪一层。6.2 必踩的大坑aggregate-vlan没敲、Trunk放行错位我做过多次实验也在几个网络技术群里帮人看过问题VLAN聚合最常见的坑其实就两个。第一个坑是把super-vlan命令和普通VLAN创建弄混。华为设备的命令不是很多人想的那样在VLAN视图里敲super-vlan而是敲aggregate-vlan。如果你敲了super-vlan设备直接报错Unknown command。还有一点容易错s空前加不加都行但后面的access-vlan是必须的不指定Sub VLAN的话VLAN 3只是变成了一个空壳聚合VLAN没有任何意义。第二个坑是Trunk放行错位。核心交换机连接入交换机的口如果不放行对应的Sub VLANPC在接入交换机上能通本VLAN内的主机但到了核心交换机就丢了ping网关永远不通。特别是有人在核心的Trunk口上只放行了VLAN 3Super VLAN结果Sub VLAN的报文全被滤掉了这正好踩了VLAN聚合最经典的雷区。记住了Sub VLAN必须放行Super VLAN不用放行。6.3 DHCP获取不到地址的高频原因如果PC配置了DHCP但拿不到地址先确认几个地方。核心交换机上是否全局开启了dhcp enable这一步很多人容易漏。地址池gateway-list是否填写了正确的网关192.168.10.1如果填错终端即使拿到地址也会发现网关不可达无法上网。地址池里是否有足够的可用地址如果前面排除的IP范围过大剩余地址可能不够分配。如果是DHCP中继方案检查dhcp select relay是否配置在VLANIF 3上以及dhcp relay server-ip是否指向了正确的DHCP服务器地址。特别注意的是如果核心交换机同时配置了DHCP服务器和中继可能会导致冲突实验时尽量只选一种方案。6.4 eNSP模拟器特有的问题与处理建议eNSP毕竟是个模拟器有些现象跟真机不完全一样做实验时要有心理准备。第一eNSP里的PC终端ARP缓存可能显示的不太准确有时候能看到网关MAC有时候看到的还是目标主机的MAC这是因为模拟器的协议栈实现相对简化。建议以核心交换机上的display arp和抓包结果为准。第二eNSP对CPU模拟的精度有限如果设备启动失败或者CLI响应很慢先检查VirtualBox的虚拟网卡是否正常不行就重启设备。设备图标变红可以用右键停止再启动一般能解决。第三eNSP的S5700默认是支持VLAN聚合的如果用了太老的版本或者换了其他型号命令可能不支持。实验中如果发现aggregate-vlan命令敲不出来检查设备型号和版本。6.5 疑难杂症的排查思路用display arp定位代理ARP问题代理ARP是VLAN聚合和其他VLAN技术区分最明显的地方一旦它失效就会呈现出非常迷惑的现象PC能ping通自己的网关但ping不同Sub VLAN里的主机甚至同网段也ping不通。遇到这种情况回到核心交换机上看display arp。如果只看到了本Sub VLAN主机的ARP表项说明核心交换机没有学习到另一个Sub VLAN的主机MAC代理ARP没有正确响应。问题大概率出在这几个地方VLAN 3没有敲aggregate-vlanSub VLAN列表没有包含所有需要的VLAN或者Sub VLAN的成员端口没有正确放行到核心交换机。把这些检查一遍一般都能解决。另外要补充的是华为设备上Super VLAN的代理ARP是自动开启的不需要手工配置arp-proxy enable。很多人从其他厂商设备转过来习惯性地去找代理ARP开关结果发现华为VLAN聚合场景下根本没这个命令其实是不需要的。7. 实验扩展与生产环境应用建议7.1 从实验到生产VLAN聚合能用在哪实验做完总得回答一个问题这技术在生产环境里有什么用我自己的判断是VLAN聚合解决的问题集中在这几类场景里。第一类是IP地址紧张的老园区改造。老楼宇综合布线乱历史VLAN多每栋楼可能都有遗留网段想统一管理但地址早已碎片化。用VLAN聚合把多个VLAN收编到一个网段路由表从几十条变成几条地址利用率大幅提升。第二类是大量终端需要隔离但地址空间有限的环境。比如校园网里的学生宿舍每层一个VLAN做隔离但整栋楼的地址池有限。传统方案一个VLAN一段地址很快就不够用了VLAN聚合可以做到同网段隔离广播域照常隔离但地址共享一个池子。第三类是简化网关管理和策略控制。多个VLAN共享一个网关那么ACL、QoS、流量统计这些策略都只需要在VLANIF 3上做一次不用在十几个VLANIF上重复配置维护成本降低很明显。七层VLAN聚合不等于万能的它也有不能用的场景如果需要每个VLAN独立的三层安全策略比如财务VLAN不允许被其他VLAN访问而普通VLAN可以互访用VLAN聚合就不合适因为所有Sub VLAN共享一个网关策略粒度会变粗。这种情况下还是得回到传统VLANIF方案。7.2 进阶玩法VLAN聚合叠加DHCP Option和访问控制VLAN聚合落地时经常要叠加两个功能这里一并说一说。第一个是DHCP Option给不同Sub VLAN下发不同配置。虽然所有Sub VLAN共用一个网段但接入交换机可以配置DHCP snooping并设置Option 82功能核心交换机在DHCP地址池里可以根据Option 82信息下发不同的DNS、域名等配置。这个在校园网运营场景很常用对学生宿舍网做差异化策略。不过eNSP对Option 82的支持有限实验里不好完全复现了解一下原理即可。第二个是在VLANIF 3上配置ACL来控制跨Sub VLAN的互访。比如只允许VLAN 8访问VLAN 9的特定端口其他流量全部拒绝这个可以在核心交换机上做acl number 3000 rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 destination-port eq 8080 rule 10 deny ip # interface Vlanif 3 traffic-filter inbound acl 3000注意匹配的是整个192.168.10.0/24网段因为从三层的角度没办法区分Sub VLAN的来源都来自同一个网段所以ACL无法精确到某个Sub VLAN。要想做到Sub VLAN级别的控制只能借助二层策略或者其他手段这是一个天然的粒度限制规划时要提前想清楚。7.3 剪不断理还乱VLAN聚合与VLANIF的数量关系最后一个容易混淆的知识点VLAN聚合能不能减少VLANIF的数量答案是能但是减少的是“需要规划IP地址段的三层接口数量”而不是“设备上的VLAN数量”。VLAN还是那么多二层广播域隔离照旧只是三层的网关接口从N个变成了1个。如果你在核心交换机上执行display ip interface brief传统方案会看到VLANIF 8、VLANIF 9、VLANIF 10……一长串而VLAN聚合方案只有VLANIF 3一个。这个差异在路由表上体现得更明显传统方案是好几条直连路由VLAN聚合方案只有一条。路由表越精简后续路由策略的书写和排错都越简单。但要注意VLAN聚合并没有减少广播域的数量。VLAN 8和VLAN 9的广播是互相隔离的该有的隔离性一点没少这正是它区别于直接把所有端口扔进一个VLAN的核心优势。8. 我的实操体会与建议VLAN聚合这个特性在华为设备上配置命令非常简洁核心就是aggregate-vlan和access-vlan两条真正难的是理解它背后的数据面行为。我在做这个实验的时候最大的收获不是记住了命令而是通过抓包彻底弄懂了代理ARP在其中的作用终端以为自己在同一个局域网里其实二层隔着一道墙是网关在中间充当翻译官和邮递员。建议所有做这个实验的人一定不要跳过抓包这一步。eNSP的抓包功能免费好用把PC1和核心交换机之间的链路抓一遍你会看到ARP Reply从网关发出、VLAN Tag变化的过程这比看任何教科书都直观。理解了这三个报文的流转VLAN聚合就真正变成你自己的知识了。另外实验过程中遇到问题不要急着重做停下来做一次系统性排查。eNSP的最大优势是可以反复试验理论上所有配置错误都能在模拟器里定位清楚。把display vlan、display arp、display ip routing-table看一遍再对一下我前面写的五个排查步骤大部分问题都能自己解决。如果后续想深入可以做两个扩展实验一个是在VLAN聚合的基础上叠加DHCP Relay把DHCP服务器放到远端验证终端跨网段获取IP的完整链路另一个是把Super VLAN和Voice VLAN结合模拟办公室IP电话和电脑共用接入端口的场景。这两个实验做完对华为园区网常用特性的理解会上一个台阶。
返回列表