资讯动态

思科3560三层交换机配置实战:VLAN间路由、SVI与排错指南

发布时间:2026/10/6 18:31:32 来源:尧图企业网站定制
简介《思科三层交换机配置详解 以3560为例》是一份面向网络工程师、运维人员及CCNA/CCNP备考者的PDF资料系统讲解Cisco Catalyst 3560-E系列交换机的硬件特性与配置方法。内容覆盖该系列交换机的端口密度、万兆上行链路、TwinGig SFP转换器、模块化电源、PoE供电与冗余电源等亮点并重点演示了如何通过Console、Telnet、SSH或Web方式接入设备完成IP地址、VLAN、端口属性、路由协议、访问控制列表及QoS等典型配置。对常用CLI命令和排错思路也有涉及适合作为园区网或数据中心场景下三层交换机的快速上手参考。资源包为单一PDF文档共1个文件约591KB目录按“功能应用—接口说明—配置案例—VLAN与端口管理”逐层展开结构清晰便于按需查阅。目前已有504人学习下载适合需要快速掌握思科三层交换机配置要点的初学者也可供有经验者对照命令复查配置细节。1. 三层交换机值得折腾吗3560让VLAN间路由从“绕路”变“直连”如果你是刚接触思科设备或者在公司里见过几台挂在机柜里呼呼转的3560那你肯定有过一个疑问二层交换机不是已经在跑了吗为什么还要加个“三层”头衔一句话说透二层交换机只能转发同VLAN的数据三层交换机能在VLAN之间做路由转发相当于把“路由器”的功能塞进了交换机里。没有它你要么用一台路由器做单臂路由扛着几十个网段的流量跑要么让每个VLAN自己出互联网那得浪费多少出口带宽和公网地址。思科3560是经典的园区接入汇聚设备用它讲三层交换机配置既能覆盖SVI、VLAN间路由这些核心操作又能把静态路由、OSPF、DHCP都串起来特别适合刚接手企业网络的新人或者准备从模拟器走向真机的工程师。下面这套配置思路我按“先二层、再三层、再排错”的顺序讲每一步都给可复现命令。2. 先让交换机跑起来VLAN、Access口和Trunk口的正确打开方式2.1 登录与基础信息先看清3560的软硬件再动手配置三层交换机之前第一件事不是敲命令而是确认你手上这台设备到底是什么状态。3560有多个软件版本普通版能跑OSPF、EIGRP基础路由增强版IP Services才能跑组播、PBR这些高级特性。拿到一台未知的3560我习惯先敲这几条Switch enable Switch# show version Switch# show running-config Switch# show vlan briefshow version看IOS版本和交换机型号确认是3560还是3560G后者千兆口多。show running-config看当前生效配置重点看有没有残留的VLAN或接口配置避免你新配的和旧配置打架。show vlan brief直接列出现有VLAN和对应端口这是判断“到底哪些口能通哪些口不能通”的最快途径。生产环境里我见过不少同事上来就配配了半天发现ping不通最后show run一看交换机上还留着上一任工程师的旧VLAN划分。所以这种“只看不摸”的命令不是浪费时间是给你后面的排错打下对照基准。如果设备是全新的记得先改主机名方便后续多台设备区分Switch(config)# hostname CORE-3560 CORE-3560(config)#主机名改了之后配置里、日志里、远程登录提示符都会变靠它就能快速定位自己在哪台设备上操作。标签不清晰、几十台交换机堆在一起的时候这条命令能救命。2.2 划分VLAN从广播域到隔离这两条命令必须同时做3560上创建VLAN有两种写法一种老式vlan database一种新式vlan id。我强烈建议你直接用第二种因为它在全局配置模式下完成逻辑清晰还能顺便给VLAN起名字CORE-3560(config)# vlan 10 CORE-3560(config-vlan)# name OFFICE CORE-3560(config-vlan)# exit CORE-3560(config)# vlan 20 CORE-3560(config-vlan)# name GUEST CORE-3560(config-vlan)# exit CORE-3560(config)# vlan 100 CORE-3560(config-vlan)# name MGMT这里创建了办公网vlan 10、访客网vlan 20和设备管理网vlan 100。VLAN号不一定非得是连续的但你要有个心里谱业务VLAN从低段开始管理VLAN单独放别和业务混在一起。name不是必须但强烈建议写因为过了三个月你自己都会忘了vlan 20是干什么用的。创建VLAN之后紧接着要把物理端口划进VLAN。这一步最容易被新人跳过光建了VLAN端口还在默认的VLAN 1里等于白搭。端口划分有Access和Trunk两种模式先把接终端的口设成AccessCORE-3560(config)# interface range GigabitEthernet0/1-12 CORE-3560(config-if-range)# switchport mode access CORE-3560(config-if-range)# switchport access vlan 10 CORE-3560(config-if-range)# exit CORE-3560(config)# interface range GigabitEthernet0/13-24 CORE-3560(config-if-range)# switchport mode access CORE-3560(config-if-range)# switchport access vlan 20interface range批量处理端口省得一个一个敲。switchport mode access强制端口走Access模式避免自动协商带来不可控的DTP动态中继协议。switchport access vlan把端口绑定到指定VLAN。这里有个细节光写switchport access vlan不写switchport mode access如果交换机之前该口被配过Trunk这条access配置可能不生效。所以两条命令必须成对出现这是血泪经验。2.3 把端口交给正确的VLANAccess与Trunk选择的标准Access口连接PC、打印机、IP电话这类终端设备。Trunk口连接交换机、路由器或者服务器上的双网卡绑定。3560的接口默认是动态模式dynamic desirable这时候接入一台思科交换机两边可能自动协商成Trunk导致终端接上去VLAN全乱。更稳的做法是明确指定模式CORE-3560(config)# interface GigabitEthernet0/24 CORE-3560(config-if)# switchport mode trunk CORE-3560(config-if)# switchport trunk allowed vlan 10,20switchport trunk allowed vlan是限制Trunk上传哪些VLAN。两台交换机之间如果只有vlan 10和vlan 20需要互通就别放行所有VLAN减少广播风暴和无用流量。思科默认Trunk放行所有VLAN为了安全把它收窄是必须的。还有个常踩的坑是native VLAN。Trunk口上思科默认native VLAN是VLAN 1不打标签。如果对端设备或者防火墙把native VLAN改了两个设备会在同一个Trunk上互相不了解对方出现“端口UP、三层不通”的怪问题。生产环境我一般不会去改native VLAN除非安全规范要求必须改那就两边同时改到位并且一定要加上switchport trunk native vlan同步配置。3. 用SVI打通三层的任督二脉VLAN间路由与DHCP配置3.1 为什么单臂路由不行从性能与排错聊起早期园区网做VLAN间通信常用路由器单臂路由路由器一个物理口划分多个子接口每个子接口对应一个VLAN用802.1Q封装标签。这样做能通但有两个硬伤。第一所有跨VLAN流量都要过路由器的一个物理口带宽上限就是那个口的速率3560是千兆口你两个VLAN之间都是千兆流量单臂路由跑满就成了瓶颈。第二排错麻烦子接口必须封装dot1q、必须指定VLAN、还得保证和对端Trunk的native VLAN一致某一个环节错位就丢包。3560这种三层交换机提供了SVISwitch Virtual Interface方案。你只要给VLAN 10建一个接口vlan10给VLAN 20建一个接口vlan20然后在交换机上启用IP路由两个VLAN之间的流量就在交换机背板上直接交换转发不经外部链路既不占带宽又比单臂路由稳定。这才是“三层交换机”的核心价值。3.2 创建SVI与IP地址让VLAN变成一个“网段”SVI是一个虚拟接口代表这个VLAN对应的三层网关。给SVI配上IP地址后这个VLAN里的终端就能通过这个IP作为网关去访问其他网段。配置命令如下CORE-3560(config)# interface vlan 10 CORE-3560(config-if)# ip address 192.168.10.1 255.255.255.0 CORE-3560(config-if)# no shutdown CORE-3560(config-if)# exit CORE-3560(config)# interface vlan 20 CORE-3560(config-if)# ip address 192.168.20.1 255.255.255.0 CORE-3560(config-if)# no shutdown每个SVI地址就是这个VLAN的网关。终端PC写192.168.10.2/24网关必须填192.168.10.1。注意no shutdown必须写因为新创建的SVI默认是down状态很多人忘了这步拿着show ip interface brief看到Vlan10是down/down一查才发现是administratively down。这里也顺手把管理VLAN的SVI配出来方便后续远程管理CORE-3560(config)# interface vlan 100 CORE-3560(config-if)# ip address 192.168.100.2 255.255.255.0 CORE-3560(config-if)# no shutdown管理VLAN地址你爱用哪个网段都行但建议单独划一个别用业务地址段冒充管理地址否则安全审计时容易说不清。3.3 开启IP转发三层交换机的核心开关做完SVI如果不敲一条命令VLAN间路由依然不通因为交换机默认只做二层转发。开启IP路由的命令是CORE-3560(config)# ip routing这条命令给3560打开了真实的IP路由转发功能。敲完以后show ip route才能看到直连路由Gateway of last resort is not set C 192.168.10.0/24 is directly connected, Vlan10 C 192.168.20.0/24 is directly connected, Vlan20 C 192.168.100.0/24 is directly connected, Vlan100看到三条C路由就说明SVI生效了。这时你用一台接在vlan 10里的PC去ping vlan 20的网关应该能通。如果还不通别急着查VLAN先查这两台PC的网关和掩码是否正确。从这一刻开始3560已经从二层交换机变成了名副其实的三层交换机。你后面配静态路由、OSPF都是以这条ip routing为基础的。忘了这条命令你会发现在接口上敲ip address居然报错因为二层口根本不接受三层的IP配置。3.4 让交换机自己分配IPDHCP配置与排除地址VLAN间路由通了以后网络维护最大的精力消耗来自IP地址管理。手工给每台PC敲IP容易出错、容易冲突所以让3560做DHCP Server是常见做法。在全局配置下建立DHCP池CORE-3560(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.100 CORE-3560(config)# ip dhcp pool OFFICE CORE-3560(dhcp-config)# network 192.168.10.0 255.255.255.0 CORE-3560(dhcp-config)# default-router 192.168.10.1 CORE-3560(dhcp-config)# dns-server 223.5.5.5 114.114.114.114 CORE-3560(dhcp-config)# lease 0 8excluded-address是保留地址把网关、服务器、打印机这些需要固定IP的地址段排除在外避免DHCP分配给别的终端。default-router给客户端下发网关地址这个网关必须和SVI地址一致否则终端拿到配置也上不了网。dns-server按你的实际需要填别照抄我的例子。lease 0 8指租期8小时办公网建议4到8小时访客网可以更短。DHCP配置完成后先不急着接电脑在交换机上敲show ip dhcp binding能看到当前分配列表。如果PC拿到的是169.254开头的地址说明DHCP没通再去查SVI是不是down了或者交换机端口是不是没划到对应VLAN。4. 跨交换机甚至跨网段互联静态路由与OSPF的最小配置4.1 三层链路怎么做把物理端口改成三层口很多网络结构里3560作为汇聚层上面还要接核心交换机或者防火墙。这时你需要一条三层链路把3560和上层设备连起来而不是用Trunk口传VLAN。把物理口变成三层口命令是CORE-3560(config)# interface GigabitEthernet0/24 CORE-3560(config-if)# no switchport CORE-3560(config-if)# ip address 10.0.0.2 255.255.255.252 CORE-3560(config-if)# no shutdownno switchport把物理口从二层模式切换成三层路由口此后该口直接配IP不再处理VLAN标签。这个口本质变成一个路由器的接口连接对端设备的互联地址。互联地址用30位掩码/30最省地址两个可用IP正好给两端设备。注意no switchport在3560上需要IOS支持大部分标准版都支持但有些早期型号需要ip base或ip services特性如果敲完提示“command not allowed”先查特性集。另外一个Port-channel口也可以设成三层口做法一样先no switchport再ip address。4.2 静态路由告诉交换机外面的世界怎么走当你有多个网段又不想让每台三层交换机都跑动态路由协议时静态路由最直接。3560的静态路由配置很简单CORE-3560(config)# ip route 0.0.0.0 0.0.0.0 10.0.0.1 CORE-3560(config)# ip route 192.168.100.0 255.255.255.0 10.0.0.1第一条是默认路由下一跳是上游防火墙或核心设备的互联地址。第二条是到管理网的静态路由如果你管理网不在本机直连网段就需要这样指明下一跳。静态路由的下一跳必须和本机某个三层接口在同一网段否则路由不会生效show ip route里那条路由会变成“非法或不可达”。有一个非常重要的点如果在第3章里你忘了敲ip routing那么ip route命令虽然能输进去但交换机不会真正用起来因为二层交换机根本不查IP路由表。这也是很多人用Cisco Packet Tracer模拟器练了一百遍到真机上却发现路由不生效的核心原因。4.3 OSPF多台三层交换机之间的动态路由网络规模一旦超过三台三层设备静态路由管理起来就是灾难。比如你加一个新网段得去每台设备上敲一遍静态路由。OSPF能自动宣告网段、自动计算路径是园区网里最常用的动态路由协议。3560上配OSPF非常经典CORE-3560(config)# router ospf 100 CORE-3560(config-router)# network 192.168.10.0 0.0.0.255 area 0 CORE-3560(config-router)# network 192.168.20.0 0.0.0.255 area 0 CORE-3560(config-router)# network 192.168.100.0 0.0.0.255 area 0 CORE-3560(config-router)# network 10.0.0.0 0.0.0.3 area 0 CORE-3560(config-router)# passive-interface default CORE-3560(config-router)# no passive-interface GigabitEthernet0/24router ospf 100里的100是进程号本设备内局部标识可以和邻设备不同。network后面跟的是一个“反掩码”即子网掩码按位取反/24就写0.0.0.255/30就写0.0.0.3。这里宣告的是直连网段不宣告乱七八糟的广播地址。把每个SVI网段都宣告进area 0OSPF邻居就会学到这些路由。passive-interface default是个好习惯把所有接口默认设为被动不在这些接口上发送OSPF hello包只接收本地路由。然后只在你真正要和邻居建立邻接关系的三层口上启用OSPF。这样能防止内网接口频繁发送OSPF组播报文还能减少别人误接进来形成错误邻居的风险。两台3560之间建立OSPF邻接之后show ip ospf neighbor能看到邻居状态变成Fullshow ip route ospf能看到学习到的OSPF路由。自学的网段被互相宣告之后你加新VLAN只要在对应交换机上配置network宣告全网自动收敛这才是动态路由的价值。5. 搜索关键词#思科三层交换机配置# 遇到的高频坑与排查全家桶5.1 坑一VLAN间ping不通为什么SVI都配了还不通现象SVI地址配了show ip route能看到直连路由但两个VLAN下的PC互ping丢包或不通。原因最常见的不是路由而是网关或接口问题。终端PC的默认网关没有写成交换机SVI的IP。比如Vlan10的SVI地址是192.168.10.1PC的第4个地址如果填成了192.168.10.2但网关漏填或者填成了别的地址跨VLAN报文就不知道该发给谁。解决办法在PC上按静态配置指定网关或用DHCP下发的网关来检查。还有就是二层口没划进VLANPC的网线插的物理口还在VLAN 1哪怕SVI配得再对报文进错了广播域也到不了SVI。用show vlan brief查该物理口归属用show interface status查端口状态能快速定位。5.2 坑二Trunk口封装不匹配和华为对接最常出的问题现象思科3560和华为交换机之间用Trunk口互联show interface trunk能看到Trunk口是auto或on状态但两边VLAN之间互通不了。原因思科默认Trunk封装是802.1Q测试时可能会跑ISL但华为、H3C、锐捷只支持802.1Q。如果思科口协商成ISL了对端根本不认识。另外native VLAN两边必须一致。解决在思科口上明确指定switchport trunk encapsulation dot1q。老型号3560有这条命令新型号默认就是dot1q不用再敲。对华为侧确保port link-type trunk和port trunk allow-pass vlan与思科放行的VLAN一致。我在帮朋友调试混搭网络时十次有八次是native VLAN不一致两边都看show interface trunk把native VLAN改成同一个问题立刻消失。5.3 坑三no switchport打不上交换机当成路由器用的边界现象在3560的某个物理接口上敲no switchport提示“interface cannot be configured as routed”或者敲进去了但show ip interface brief显示该口还是二层。原因有些3560的接口默认不支持三层模式或者该接口被划进了某个Port-channel成员或IOS特性集不支持。解决先确认该接口是否属于某个EtherChannel如果是要从channel组里移除或直接删除channel再试no switchport。再用show ver看IOS是ipbase还是ipservicesipbase一般支持SVI和静态路由但物理口三层模式要看具体版本。有些地方你可以不用物理口做三层直接建一个SVI和对面用Trunk互通效果一样没必要死磕no switchport。5.4 坑四DHCP池满了或终端拿到错网段地址现象PC能从DHCP拿到地址但网段是错乱的或者拿不到。比如Vlan10的终端拿到192.168.20.x的地址。原因交换机的VLAN配置和DHCP池不对应。很可能是Trunk口放行了所有VLAN或者PC接口的PVID不对比如PC物理口划到了Vlan20但DHCP服务在Vlan10的SVI上于是DHCP discover报文从Vlan20进来跑到Vlan20对应DHCP池去分配。解决查show dhcp server statistics和show ip dhcp binding看分配出去的地址段属于哪个VLAN。再检查PC所在物理口show vlan id 20是否绑定了不该绑的口。另外DHCP池被排除地址以外又被别的保留IP占满也会分配不出用excluded-address规划好保留范围。5.5 坑五二层口接三层终端MAC地址漂移现象交换机日志大量报“mac address-table update”某台服务器的MAC地址在两个端口之间来回跳。原因服务器、防火墙或路由器多网卡接入交换机的不同VLAN但内部启用了同一个MAC做冗余或者有人私自接了一台家用路由器进来DHCP冲突。解决在接入端口上做switchport port-security maximum 1限制只允许一个MAC地址能一定程度防止乱接设备。更彻底的办法是启用DHCP snooping只信任连接合法DHCP服务器的端口其他端口收到DHCP报文时丢弃这样能防止私接小路由器乱发DHCP地址。3560上开启DHCP snooping的做法是全局开启、VLAN宣告信任口具体写法如下CORE-3560(config)# ip dhcp snooping vlan 10,20 CORE-3560(config)# ip dhcp snooping CORE-3560(config)# interface GigabitEthernet0/24 CORE-3560(config-if)# ip dhcp snooping trust如果网络规模小至少也给关键服务端口加上port-securityCORE-3560(config)# interface range GigabitEthernet0/13-24 CORE-3560(config-if-range)# switchport port-security CORE-3560(config-if-range)# switchport port-security maximum 2 CORE-3560(config-if-range)# switchport port-security violation restrictmaximum 2允许两个MAC给PC和IP电话双设备留余量。violation restrict比shutdown温柔端口不down但丢弃违规流量适合在排查期使用。5.6 坑六模拟器里配置好真机上却生效不了现象用思科模拟器练了三层交换换成真机3560后发现命令结构完全不一样。原因模拟器默认开启ip routing很多模拟器里的3560镜像自动支持三层转发而真机默认路由关闭模拟器里的接口默认全是三层口但真机接口默认全是二层口。解决真机上先敲ip routing再确保接口是三层模式即no switchport或使用SVI。另外模拟器里敲interface vlan 10后会自动创建VLAN 10真机上必须先用vlan 10创建否则会报错或无效果。这就是为什么建议你在模拟器上开练时尽量用接近真实IOS版本的镜像并且每次新建拓扑都先确认默认配置。6. 让3560在现网活得更稳一个来自一线的小技巧与验证习惯6.1 先备份再动手配置前的“后悔药”动任何生产配置之前我都会先把当前配置导出一份。3560支持TFTP或FTP备份如果没有TFTP服务器至少用show running-config把屏幕输出复制保存成一个txt文件。更正式的方式是在交换机上CORE-3560# copy running-config tftp: Address or name of remote host []? 192.168.100.10 Destination filename [core3560-config]? core3560-20250601.txt这条命令会把运行配置上传到TFTP服务器。万一配置改坏了直接copy tftp: running-config或config t里粘贴回来就能还原。生产经验告诉我花三分钟备份能省下三小时排障。6.2 常用验证命令记住了show是排错第一语言配置完三层交换后我必查的命令是show ip interface brief show vlan brief show interface trunk show ip route show ip dhcp bindingshow ip interface brief一眼看出哪些SVI和物理三层口是up/up、配了什么IP。show vlan brief验证端口归属。show interface trunk检查Trunk状态和放行VLAN。show ip route确认路由表里有没有你预期的路由条目。show ip dhcp binding看实际发生了什么。这5条命令控制在两分钟内能完成全套检查比你在PC侧反复ping要高效得多。6.3 管理口的特殊处理VLAN 1与native VLAN不少人图省事把所有端口都留在VLAN 1然后用VLAN 1的SVI做管理。这对小实验没问题但上了生产VLAN 1是native VLAN默认不打标签跨越所有Trunk链路也是各类二层攻击最常见的载体。我的习惯是把管理VLAN单独用vlan 100或者你喜欢的编号然后把所有连接终端的端口的native VLAN从1改成管理VLAN之外的编号或直接让管理SVI挂在vlan 100上。更重要的是给VLAN 1的SVI配置一个与业务网段不同的管理地址同时限制只有特定ACL能访问它。不过刚接触三层交换机的同事不需要一步到位先把VLAN隔离、SVI路由、DHCP跑通再慢慢收紧管理面。我在最后一台真机上踩过最冤的坑就是改配置前没copy run start折腾到晚上断电第二天设备回到初始配置全机房都打不通电话。自从养成了“改三段保存一次”的习惯再没在持久化上翻过车。3560说到底是台老而弥坚的盒子命令就这些坑也就那么几个照着上面的顺序一步步验证你也能把它调得服服帖帖。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑