资讯动态

冗余链路下的VLAN配置实战:华为交换机MSTP与Eth-Trunk详解

发布时间:2026/9/8 10:05:34 来源:尧图企业网站定制
当网络里只有一台交换机、一根网线的时候问题很简单坏了就断网。但稍微有点规模的网络比如一栋办公楼、一个工厂车间甚至一个数据中心单一链路和单台设备就是最明显的风险点。核心交换机到汇聚交换机之间只有一条物理链路一旦光纤被挖断、光模块老化或者接口松动整个区域都会陷入瘫痪。解决思路也很直接多加一条链路形成冗余。可链路一旦多起来二层环路、广播风暴、MAC 地址漂移这些问题又会接踵而至这就是本文要讨论的主题——冗余链路上如何正确配置 VLAN让网络既可靠又不会因为环路而崩溃。本文会从冗余链路的基础概念讲起解释为什么冗余链路离不开生成树协议然后以华为交换机为例给出一个三台交换机、两个 VLAN 的完整配置案例覆盖 Access 口、Trunk 口、MSTP 多实例和 Eth-Trunk 链路聚合。最后整理一套排查清单和工程建议帮你避开实际项目中最容易踩的坑。1. 冗余链路与 VLAN 的基础概念1.1 什么是冗余链路冗余链路简单说就是在关键路径上准备“不止一条路”。比如接入交换机到汇聚交换机之间原本只拉一条网线现在拉两条原本只插一个光模块现在插两个。当主链路出现故障时备用链路能够接管流量转发保证业务不中断。在企业网络设计里冗余链路常见于三类位置接入层到汇聚层之间做双上联避免单点故障导致整片接入区断网汇聚层到核心层之间做链路冗余保证核心区域的可靠性服务器到交换机之间做双网卡绑定避免单网卡故障。但问题来了二层交换网络天生不允许拓扑中存在物理环路。当两台交换机之间用两根网线互连或者一台接入交换机同时上联两台汇聚交换机时广播帧就会在网络里不断循环转发形成广播风暴最终耗尽交换机 CPU 和带宽。更麻烦的是同一个 MAC 地址会从多个端口被反复学习到导致 MAC 地址表震荡交换机无法正常转发数据。所以冗余链路和环路控制是同一枚硬币的两面。想享受冗余带来的可靠性就必须先解决环路问题。这也是 STPSpanning Tree Protocol生成树协议存在的根本原因。1.2 VLAN 在冗余链路中扮演什么角色VLAN 的全称是 Virtual Local Area Network中文叫虚拟局域网。它把一个物理交换网络从逻辑上划分成多个相互隔离的二层广播域。同一个 VLAN 内的设备可以直接二层互通不同 VLAN 之间的流量默认无法直接通信如果要互通必须经过三层路由设备比如三层交换机、路由器或防火墙。那么 VLAN 和冗余链路有什么关系关键点在于冗余链路上通常不是只跑一个 VLAN。在实际组网中接入交换机的不同端口往往会划分出办公网、生产网、监控网等多个 VLAN。这些 VLAN 的数据都要经过上联冗余链路转发到汇聚层或核心层。也就是说Trunk 链路上需要同时放通多个 VLAN。这样一来问题就复杂了。默认情况下STP 是为一棵生成树计算转发路径的所有 VLAN 共用同一棵生成树多余链路会被阻塞带宽被浪费。如果想既保证冗余又让不同 VLAN 利用不同链路转发就需要 MSTPMultiple Spanning Tree Protocol多生成树协议把 VLAN 映射到不同的生成树实例中每个实例可以独立计算路径。一句话总结冗余链路解决的是“链路断了怎么办”VLAN 解决的是“不同业务如何隔离”而 MSTP 解决的是“在保证隔离和安全的前提下如何让多条冗余链路都用起来”。1.3 冗余链路常见的实现形态在真实项目里冗余链路并不仅仅指“多插一根网线”。从实现层面看常见有三种形态。第一种是双上联加 STP。接入交换机分别用两条物理链路连接两台汇聚交换机两条链路同时存在STP 会逻辑阻塞其中一条。正常情况下只有一条链路转发流量另一条处于 Blocking 状态当转发链路故障时STP 快速收敛让备用链路进入转发状态。优点是配置简单缺点是两条链路中总有一条在“睡觉”带宽利用率只有 50%。第二种是链路聚合也就是 Eth-Trunk 或 Port-Channel。把交换机之间的多根物理线缆捆绑成一个逻辑链路在逻辑上视为一条链路。这样既不会形成环路也不需要 STP 阻塞多条物理链路还能同时转发流量提供更大的带宽。链路聚合的冗余粒度是“物理成员口”比如 4 根线捆绑坏掉 1 根剩下 3 根继续工作。第三种是堆叠技术。把多台交换机通过专用堆叠口组合成一台逻辑交换机再配合跨设备链路聚合。比如两台汇聚交换机堆叠后接入交换机用两条链路分别连接这两台物理设备但逻辑上接入的是同一台交换机。这种方案冗余能力最强也是数据中心网络的主流设计但配置和理解成本也更高。本文后面的配置实战会重点覆盖前两种形态因为它们的应用场景更广也是理解堆叠技术的基础。2. 防环与转发STP、RSTP 与 MSTP 的核心原理2.1 STP 如何消除冗余链路环路STP 的核心思路是“破环”。通过在所有交换机之间交换 BPDUBridge Protocol Data Unit网桥协议数据单元选举出一台根桥然后每台非根桥交换机选出一个根端口每条链路上选出一个指定端口其他冗余端口进入阻塞状态。最终效果是物理拓扑上有环路但逻辑拓扑被修剪成一棵无环的树。所有数据帧沿着树形路径转发一旦某条链路故障STP 会重新计算把之前阻塞的端口放开完成故障切换。标准 STP802.1D收敛速度很慢从链路故障到网络重新可用往往需要 30 到 50 秒。在早期网络规模不大、业务要求不高的时代这个时间可以接受。但现在很多业务对网络中断极为敏感30 秒的断网已经无法容忍所以 RSTP 应运而生。2.2 RSTP 的改进之处RSTPRapid Spanning Tree Protocol快速生成树协议对应 IEEE 802.1w它在 STP 的基础上引入了新的端口状态和协商机制收敛时间可以从几十秒缩短到 1 秒左右。RSTP 对端口角色做了更细的划分除了根端口和指定端口还新增了 Alternate 端口和 Backup 端口。Alternate 端口是根端口的备份当根端口故障时可以立即切换不需要重新计算整棵生成树。这个设计让 RSTP 在冗余链路场景下切换更快。在实际配置中RSTP 已经是绝大多数企业网络的基础配置。华为交换机上配置命令很简单stp mode rstp但要注意RSTP 依然是一棵生成树服务所有 VLAN无法解决多 VLAN 负载分担的问题。如果需要按 VLAN 分配路径就要用 MSTP。2.3 MSTP把 VLAN 映射到多棵生成树MSTPMultiple Spanning Tree Protocol对应 IEEE 802.1s它的核心思想是把多个 VLAN 映射到不同的生成树实例Instance中每个实例独立计算生成树。比如网络中有 VLAN 10 和 VLAN 20可以创建两个实例实例 1 映射 VLAN 10指定 SwitchA 为根桥实例 2 映射 VLAN 20指定 SwitchB 为根桥。这样 VLAN 10 的流量走以 SwitchA 为根的路径VLAN 20 的流量走以 SwitchB 为根的路径两条冗余链路都能转发数据实现了负载均衡同时任意一条链路故障时对应实例会快速切换冗余能力不被削弱。MSTP 的配置重点有两块一个是创建多生成树区域区域内所有交换机的域名、修订号、VLAN 与实例映射关系必须一致另一个是分别指定每个实例的根桥。华为交换机上启用 MSTP 并配置区域stp mode mstp stp region-configuration region-name TEST revision-level 1 instance 1 vlan 10 instance 2 vlan 20 active region-configuration这里有一个非常容易被忽视的坑三台交换机配置的 region-name、revision-level 和 instance 映射必须完全相同否则交换机之间无法正确识别彼此属于同一个多生成树区域MSTP 协商会失败。3. 实验拓扑与环境说明3.1 实验环境与设备版本本文的配置示例基于华为 VRP 平台的交换机可以在 eNSP 模拟器中直接验证。无论你用的是真机还是模拟器命令格式基本一致但不同型号、不同 VRP 版本在某些细节上可能有差异实际配置时以设备的display version输出为准。建议使用以下环境完成实验模拟器华为 eNSP设备型号S5700 或 S5720 系列交换机终端软件SecureCRT、Xshell 或 eNSP 自带的终端PC 网段规划VLAN 10 使用 192.168.10.0/24VLAN 20 使用 192.168.20.0/24这里需要提醒一下真实项目里一定要先确认设备软件版本最好在测试环境验证命令通过后再下发到生产设备。3.2 拓扑结构与 VLAN 规划为了讲清楚冗余链路下的 VLAN 配置我设计了一个三台交换机的经典场景SwitchA 和 SwitchB 充当汇聚层交换机两台之间有一条直连链路SwitchC 是接入层交换机分别上联到 SwitchA 和 SwitchB形成双上联冗余接入交换机 SwitchC 下挂 PC1、PC2、PC3、PC4 四台终端PC1 和 PC2 属于 VLAN 10IP 网段 192.168.10.0/24PC3 和 PC4 属于 VLAN 20IP 网段 192.168.20.0/24。VLAN 规划表如下设备接口链路类型所属 VLAN用途SwitchCGE0/0/3AccessVLAN 10接 PC1、PC2SwitchCGE0/0/4AccessVLAN 20接 PC3、PC4SwitchCGE0/0/1TrunkVLAN 10、20上联 SwitchASwitchCGE0/0/2TrunkVLAN 10、20上联 SwitchBSwitchAGE0/0/1TrunkVLAN 10、20下联接 SwitchCSwitchAGE0/0/2TrunkVLAN 10、20互联 SwitchBSwitchBGE0/0/1TrunkVLAN 10、20下联接 SwitchCSwitchBGE0/0/2TrunkVLAN 10、20互联 SwitchA接入交换机的终端口用 Access 模式交换机与交换机之间的链路用 Trunk 模式并明确允许 VLAN 10 和 VLAN 20 通过。这个规划是后面配置的基础。3.3 冗余链路设计思路SwitchC 同时连接 SwitchA 和 SwitchB拓扑上天然存在环路。如果不做任何防环处理广播帧会在 SwitchA、SwitchB、SwitchC 之间反复转发。因此我们要在此基础上启用 MSTP。设计目标是VLAN 10 以 SwitchA 为根桥正常情况下走 SwitchC——SwitchA 这条上联链路VLAN 20 以 SwitchB 为根桥正常情况下走 SwitchC——SwitchB 这条上联链路当任一条上联链路故障时MSTP 自动切换另一条链路接管所有 VLAN 的流量两条链路互为备份同时都能转发不同 VLAN 的数据实现负载分担。4. 华为交换机冗余链路 VLAN 配置实战4.1 创建 VLAN 与交换机互联基础配置先在三台交换机上统一创建 VLAN并设置设备名称方便后续排错识别。SwitchA 配置system-view sysname SwitchA vlan batch 10 20 quitSwitchB 配置system-view sysname SwitchB vlan batch 10 20 quitSwitchC 配置system-view sysname SwitchC vlan batch 10 20 quitvlan batch 10 20表示一次性创建两个 VLAN比逐条创建更高效。这里也建议对 VLAN 做命名便于维护vlan 10 name OFFICE quit vlan 20 name PRODUCTION quit实际项目中VLAN 名称应该能直接表达业务含义比如OFFICE代表办公网、PRODUCTION代表生产网。后面通过display vlan查看时能一眼看出每个 VLAN 的业务用途。4.2 配置接入交换机的 Access 端口接入交换机 SwitchC 的 GE0/0/3 和 GE0/0/4 分别连接 PC这些端口属于终端接入端口应该配置为 Access 模式并将端口放入指定 VLAN。system-view interface GigabitEthernet0/0/3 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/4 port link-type access port default vlan 20 quitAccess 端口的特点是只能属于一个 VLAN。PC 发过来的无标签数据帧进入交换机后交换机会给它打上该端口默认 VLAN 的标签然后只在同一个 VLAN 内转发。port default vlan 10就是把该端口的默认 VLAN 设置为 10。这里要说明的是PC1 和 PC2 虽然在物理上都连接在 SwitchC 上但因为分属不同 VLAN它们之间默认无法直接二层通信。这正是 VLAN 的隔离作用。4.3 配置交换机之间的 Trunk 端口交换机之间的链路必须配置为 Trunk并且要明确允许哪些 VLAN 通过。SwitchC 两个上联口的配置interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quitSwitchA 下联口和互联口的配置interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quitSwitchB 下联口和互联口的配置interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quitport trunk allow-pass vlan 10 20表示 Trunk 口放通 VLAN 10 和 VLAN 20。如果没有这条命令即使端口是 Trunk 模式默认也只允许 VLAN 1 通过业务 VLAN 的流量依然无法转发。部分工程师习惯写成port trunk allow-pass vlan all这在测试环境很方便但生产环境不建议这样做。因为all会把后来新建的所有 VLAN 都自动放通相当于把 Trunk 口暴露给所有广播域一旦别的 VLAN 出现广播异常很容易通过这条链路扩散扩大故障影响范围。4.4 配置 MSTP 多实例实现冗余与负载均衡前面已经创建了 VLAN、配置了 Access 口和 Trunk 口接下来是最关键的一步配置 MSTP让冗余链路能够正常工作。先在三台交换机上统一将 STP 模式切换为 MSTP并配置相同的多生成树区域。SwitchAsystem-view stp mode mstp stp region-configuration region-name TEST revision-level 1 instance 1 vlan 10 instance 2 vlan 20 active region-configuration quit stp instance 1 root primary stp instance 2 root secondarySwitchBsystem-view stp mode mstp stp region-configuration region-name TEST revision-level 1 instance 1 vlan 10 instance 2 vlan 20 active region-configuration quit stp instance 1 root secondary stp instance 2 root primarySwitchCsystem-view stp mode mstp stp region-configuration region-name TEST revision-level 1 instance 1 vlan 10 instance 2 vlan 20 active region-configuration quit对配置逐行解释一下stp mode mstp把交换机的生成树模式切换为 MSTPstp region-configuration进入多生成树区域配置视图region-name TEST设置区域名称三台设备必须一致revision-level 1是区域修订号同样必须一致instance 1 vlan 10把 VLAN 10 映射到实例 1instance 2 vlan 20把 VLAN 20 映射到实例 2active region-configuration激活配置这条命令不能漏stp instance 1 root primary将 SwitchA 设为实例 1 的根桥stp instance 2 root secondary将 SwitchA 设为实例 2 的备份根桥。SwitchB 上的配置正好反过来让 SwitchA 和 SwitchB 分别成为不同 VLAN 所在实例的主根桥。这样 VLAN 10 的生成树以 SwitchA 为根VLAN 20 的生成树以 SwitchB 为根两条上联链路都处于转发状态带宽被充分利用。如果只需要保证冗余不要求负载分担也可以不配置多实例直接使用 RSTPstp mode rstp这种情况下所有 VLAN 共用一棵生成树必然会阻塞一条上联链路导致冗余链路中有一条长期闲置。项目里如果带宽足够、业务简单RSTP 完全够用但如果流量较大更推荐 MSTP 做负载分担。4.5 验证 VLAN 转发与冗余链路状态配置完成后需要进行验证。首先查看 VLAN 的创建和端口分配情况。在 SwitchC 上执行display vlan正常输出会列出 VLAN 10 和 VLAN 20以及对应端口VID Type Status Property Port ----------------------------------------------- 10 common enable default GE0/0/3 20 common enable default GE0/0/4然后查看 Trunk 口的 VLAN 放通情况display port vlan或者display interface GigabitEthernet0/0/1关键看 Trunk 口是否成功放通了 VLAN 10 和 VLAN 20。接着验证 MSTP 实例的端口状态这是确认冗余链路和负载分担是否生效的关键display stp instance 1 brief display stp instance 2 brief在 SwitchC 上实例 1 的输出示意如下MSTID Port Role STP State Protection 1 GigabitEthernet0/0/1 ROOT FORWARDING NONE 1 GigabitEthernet0/0/2 ALTE DISCARDING NONE这说明 VLAN 10 对应的实例 1 中SwitchC 的 GE0/0/1 是根端口处于转发状态GE0/0/2 是 Alternate 端口被阻塞。再查看实例 2 的输出应该是反过来的GE0/0/1 被阻塞GE0/0/2 转发。这就验证了 VLAN 10 和 VLAN 20 分别走了不同的上联链路。使用 PC 之间 ping 测试也能验证 VLAN 隔离性。PC1 去 ping PC2如果两者都在 VLAN 10 且 IP 同网段是可以通的PC1 去 ping PC3因为分属不同 VLAN二层无法直接互通ping 不通是正常现象。如果希望 VLAN 10 和 VLAN 20 之间能够通信就需要在三层交换机上配置 VLANIF 接口启用 VLAN 间路由这是另一个独立的配置话题。5. 链路聚合 Eth-Trunk另一种冗余实现方式5.1 Eth-Trunk 与 STP 冗余有什么区别STP 冗余解决的是“物理拓扑有环但逻辑上破环”的问题链路聚合解决的是“多条物理链路捆绑成一个逻辑链路”的问题。链路聚合的核心思想是把两台交换机之间的多根物理线缆捆绑成一条逻辑链路 Eth-Trunk。从 STP 的角度看它只是一条逻辑链路因此不会触发环路阻塞。从带宽的角度看多根线缆可以同时转发流量带宽成倍增加。两种方案并不互斥。实际项目中可以同时使用交换机之间的互联链路先用 Eth-Trunk 捆绑提升带宽再配合网络整体的 MSTP 设计保证跨设备路径冗余。链路聚合有一个前提条件参与捆绑的成员端口必须配置一致包括端口速率、双工模式、链路类型和允许通过的 VLAN。华为交换机上成员端口加入 Eth-Trunk 后该端口上原有的二层配置会被清除所以更规范的做法是先在 Eth-Trunk 接口上完成配置再把物理口加入。5.2 华为交换机 Eth-Trunk 配置示例假设 SwitchA 和 SwitchC 之间原本有 GE0/0/1 和 GE0/0/2 两根物理线缆现在要把它们捆绑成一个逻辑链路。SwitchA 配置system-view interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/1 eth-trunk 1 quit interface GigabitEthernet0/0/2 eth-trunk 1 quitSwitchC 配置system-view interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/1 eth-trunk 1 quit interface GigabitEthernet0/0/2 eth-trunk 1 quit这里默认使用的是手工负载分担模式manual load-balance不需要和对端协商只要两端配置一致即可。还有一种更推荐的方式是启用 LACPLink Aggregation Control Protocol模式让两端通过协议协商成员接口状态interface Eth-Trunk 1 mode lacp-static port link-type trunk port trunk allow-pass vlan 10 20 quit配置 LACP 模式后两端会自动协商哪个成员口做主用、哪个做备用也能检测成员链路状态比手工模式更智能。5.3 链路聚合的验证与注意事项配置完成后使用以下命令验证display eth-trunk 1输出中会列出 Eth-Trunk 的工作模式、成员端口数量和成员端口状态。所有成员端口状态为 UP说明链路聚合生效。如果某个成员口状态异常按下面顺序排查两端成员口数量是否一致两端成员口的速率、双工模式是否一致两端 Eth-Trunk 的编号是否一致如果是 LACP 模式两端配置的模式是否相同。使用链路聚合后流量是按照哈希算法分配到不同成员链路上的比如按源 MAC 地址、目的 MAC 地址、源 IP 地址或目的 IP 地址进行负载分担。默认情况下华为交换机根据流量的源目 MAC 地址计算哈希。这意味着一条 TCP 连接的报文通常会固定走同一条成员链路避免乱序这是正常现象。6. 常见问题与排查思路6.1 冗余链路常见故障一览问题现象常见原因解决思路配置 Trunk 后 VLAN 业务不通Trunk 未放通对应 VLAN或 PVID 不一致执行display port vlan检查补全port trunk allow-pass vlan交换机之间多根网线直连后网络瘫痪未启用 STP 或 STP 模式配置错误启用 RSTP/MSTP确认全网 STP 状态STP 阻塞了所有冗余链路业务全走一条线所有 VLAN 都在同一个生成树实例中改用 MSTP按 VLAN 映射多实例并配置不同根桥MSTP 配置后端口角色不符合预期区域名称、修订号、VLAN 映射不一致检查三台设备的stp region-configuration配置PC 接入交换机的端口总是长时间无法通信端口未配置边缘端口每次接入都经历 STP 收敛终端口配置stp edged-port enableEth-Trunk 成员口不 UP两端成员口配置不一致或物理链路故障检查两端接口速率、双工、Eth-Trunk 编号VLAN 10 和 VLAN 20 之间能互通可能配置了 VLANIF 或端口误设为 Trunk确认是否是预期行为检查三层网关配置6.2 MSTP 配置后端口角色不对怎么办这是冗余链路 VLAN 配置中最容易遇到的问题。表现是VLAN 10 的生成树实例中SwitchC 的 GE0/0/1 没有成为根端口或者两条上联链路都被阻塞。排查步骤是执行display stp instance 1 brief确认当前各端口角色检查三台交换机是否在同一个多生成树区域中重点对比region-name、revision-level、instance vlan映射确认实例 1 的根桥是预期的 SwitchA执行display stp instance 1查看根桥信息检查交换机之间连接的物理链路是否正常端口是否都是 UP 状态检查 Trunk 口是否放通了对应 VLANdisplay port vlan可以快速确认。绝大多数端口角色异常都出在 MSTP 区域配置不一致上。这也是我建议把区域配置单独提炼出来、统一复制下发的原因。6.3 为什么配置了冗余链路却不能负载均衡如果一个工程师只配置了 RSTP冗余链路虽然能工作但永远只有一条链路在转发数据。这不是故障而是单实例生成树的正常行为。解决办法分两步第一步把 STP 模式切换为 MSTP并创建多个实例 第二步在汇聚交换机上分别指定不同实例的根桥让两个实例生成不同的转发路径。配置完成后用display stp instance 1 brief和display stp instance 2 brief验证理想情况是 SwitchC 的上联端口一个转发、一个阻塞两个实例正好互补。6.4 交换机之间使用多根网线时如何避免环路最安全的原则是交换机之间的多条物理链路要么配置为 Eth-Trunk要么启用生成树协议二者必选其一。在实验环境里有人为了省事会直接关掉 STP把两条上联链路全部打开结果就是广播风暴。我可以负责任地说生产网络里绝对不要这样做。如果确实需要多条链路同时工作请使用链路聚合而不是关闭 STP。如果启用了 RSTP 但网络仍然出现环路现象优先检查交换机上是否有人使用了stp disable命令比如某些终端口为了加速收敛被错误地全局关闭了生成树。7. 实际项目中的最佳实践与注意事项7.1 VLAN 规划与命名规范VLAN 规划是网络设计中最重要的一环。我建议在规划阶段就确定好 VLAN 编号规则避免项目后期混乱。一个保守的规则是VLAN 1 保留不承载业务按业务类型划分 VLAN比如办公、生产、监控、访客各自独立按区域预留 VLAN 段比如一楼使用 10 到 19二楼使用 20 到 29每个 VLAN 配置有意义的名称不要出现一堆名字相同的 VLAN。配好名称后用display vlan就能看出整个网络的 VLAN 架构排错效率会明显提升。7.2 STP 模式选择与参数优化网络规模不大时RSTP 已经足够。网络中存在大量 VLAN 且需要负载分担时建议直接用 MSTP。关于 STP 参数有三个点值得关注第一根桥必须手工指定不要依赖自动选举。自动选举的结果往往不是预期的设备而且容易出现根桥漂移。华为交换机上用stp root primary和stp root secondary可以快速指定。第二交换机连接的终端端口建议配置边缘端口interface GigabitEthernet0/0/3 stp edged-port enable quit边缘端口跳过 STP 收敛过程PC 插上线就能通信避免每次终端接入都要等 30 秒甚至更久。第三不要在核心设备上随意调整 STP 的计时器。除非对 STP 原理非常熟悉否则修改stp bridge-diameter、转发延迟等参数可能造成环路风险。7.3 变更与验证流程生产网络里做 VLAN 或冗余链路变更一定要有变更流程。我的建议是先在模拟器或测试环境验证所有命令把变更命令整理成脚本逐条检查在维护窗口执行变更避免影响业务高峰每完成一步用display命令验证结果变更前执行save保存当前配置变更后再次save在核心设备上备份配置文件便于回退。配置文件的备份可以导出到本地华为交换机上常用的是save display current-configuration把display current-configuration的输出完整保存下来就相当于拿到了当前设备的完整配置快照。7.4 安全边界与广播域控制冗余链路虽然提高了可靠性但也扩大了广播域和故障域。Trunk 口一旦放通 VLAN 过多某个 VLAN 的广播风暴就可能通过冗余链路扩散到整个网络。因此我建议Trunk 口只放通必要 VLAN不要图省事使用vlan all终端口使用 Access 模式不配置为 Trunk未使用的端口建议执行shutdown避免有人私接设备后获得网络访问权限如果业务对安全性要求较高可以在交换机上配置 DHCP Snooping 和 IPSG防止伪造 DHCP 报文和 IP 地址欺骗。广播域的划分也要提前规划。一个 VLAN 里的终端数量不建议过多否则广播报文会占用大量带宽。性能要求高的业务网络可以把广播域控制在一个较小的范围内再通过三层网关实现 VLAN 间通信。8. 总结与进一步学习建议这篇文章的核心内容是冗余链路和 VLAN 的配合方法。我们从冗余链路的基本概念入手理解了为什么冗余链路必须借助生成树协议来防环然后通过一个三台交换机的实验拓扑完成了华为交换机的 VLAN 创建、Access 口配置、Trunk 口配置、MSTP 多实例配置和 Eth-Trunk 链路聚合配置。整个过程里最关键的是理解“冗余”和“防环”之间的关系以及 MSTP 如何把不同 VLAN 分配到不同生成树实例中实现负载分担和快速切换。如果你刚开始接触这块内容我建议不要急着记命令先理清三个问题物理拓扑中有没有环STP 阻塞了哪个端口VLAN 10 和 VLAN 20 分别走了哪条路径把这三个问题看明白了再打开 eNSP 把配置敲一遍配合display stp instance 1 brief和display stp instance 2 brief观察端口状态变化你会有更直观的理解。下一步可以继续学习 VLANIF 三层接口配置解决不同 VLAN 之间的通信问题再往后可以接触堆叠和跨设备链路聚合这些技术都是今天这套思想的延伸。配置网络没有捷径多动手、多查看状态、多模拟故障经验自然就积累起来了。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价