交换机到底是个啥?(网络工程师入门第三课)
超有趣网络
2026年04月07日 22:32

大家好,上回咱们聊了子网掩码和无类地址规划。今天继续往下讲,说说网络设备里最常见的——交换机。

很多刚入行的朋友分不清路由器和交换机,觉得都是"那个黑盒子"。其实它们干的活儿完全不一样。今天咱们就彻底搞清楚交换机到底是干嘛的。


一、先打个比方:交换机是啥?

想象你住在一个小区里,有10栋楼,每栋楼有20户人家。

  • 路由器 = 小区的保安亭(负责对外通信)

  • 交换机 = 每栋楼的内部对讲系统(负责楼内住户之间通话)

你的电脑、手机、打印机要互相传文件,不用经过路由器,直接通过交换机就能搞定。这就是交换机的作用——让同一网段内的设备快速通信。


二、交换机和路由器的区别

很多人容易搞混这两个东西,其实它们分工很明确:

简单理解

  • 交换机 = 把多台设备连在一起,让它们能互相说话

  • 路由器 = 在不同"语言群体"之间做翻译和转发

举个例子:你公司财务部用192.168.10.x,研发部用192.168.20.x。财务部的电脑想访问研发部的服务器,得经过路由器。但财务部内部几台电脑互相传文件,直接走交换机就行。


三、交换机是怎么工作的?

核心原理:MAC地址表

每台设备都有一个唯一的MAC地址(物理地址),就像身份证号一样,全球不重复。

交换机的工作流程是这样的:

  1. 学习:收到数据包时,记录发送者的MAC地址和端口号

  2. 转发:根据目标MAC地址,把数据送到对应的端口

  3. 泛洪:如果不知道目标在哪,就广播给所有端口(除了来源端口)

举个实际例子

假设交换机有4个端口,连接了4台电脑:

代码块
PlainText
自动换行
复制代码
端口1 → 电脑A (MAC: AA-AA-AA)
端口2 → 电脑B (MAC: BB-BB-BB)
端口3 → 电脑C (MAC: CC-CC-CC)
端口4 → 电脑D (MAC: DD-DD-DD)
复制成功

当电脑A想给电脑C发数据时:

  1. A把数据包发给交换机,带上目标MAC(CC-CC-CC)

  2. 交换机查表,发现CC-CC-CC在端口3

  3. 直接把数据送到端口3,不经过其他端口

这样效率高,不会浪费带宽。

MAC地址表怎么建?

第一次连接时,交换机是"空白"的。它会通过以下方式学习:

代码块
PlainText
自动换行
复制代码
收到数据包 → 记录源MAC和端口 → 存入MAC地址表
复制成功

这个表会老化,一般5分钟没通信的记录会被删除。防止设备拔掉后表里还有残留信息。


四、交换机的类型有哪些?

按管理方式分

非网管型交换机

  • 插上就能用,不用配置

  • 适合家庭、小办公室

  • 便宜,功能简单

网管型交换机

  • 可以配置VLAN、端口安全等高级功能

  • 适合企业、园区网络

  • 贵一些,但可控性强

按端口速率分

按层级分(企业网常见)

代码块
PlainText
自动换行
复制代码
接入层交换机 → 连接终端用户
    ↓
汇聚层交换机 → 汇总接入层流量
    ↓
核心层交换机 → 高速转发,连接路由器
复制成功

这种三层架构适合中大型企业。小公司可能只用一台核心交换机就够了。


五、VLAN:交换机的核心功能

啥是VLAN?

VLAN(Virtual LAN)就是把一个物理交换机虚拟成多个逻辑交换机。

打个比方:你有一栋10层的大楼,每层住不同部门的人。如果所有人都在一个大房间里,互相喊话很乱。现在给每层楼装个隔音墙,每层就是一个独立的"房间"。

这个"隔音墙"就是VLAN。

为什么要用VLAN?

好处很明显:

  1. 广播域缩小:每个VLAN的广播不会传到其他VLAN,网络更干净

  2. 安全隔离:财务部的数据别人访问不了

  3. 灵活管理:人员换办公室不用改IP地址

实际配置示例

假设公司有3个部门:

代码块
PlainText
自动换行
复制代码
财务部 → VLAN 10 (192.168.10.x)
人事部 → VLAN 20 (192.168.20.x)
研发部 → VLAN 30 (192.168.30.x)
复制成功

配置命令(华为):

代码块
PlainText
自动换行
复制代码
vlan batch 10 20 30
interface GigabitEthernet 0/0/1
 port link-type access
 port default vlan 10
复制成功

这样财务部的人就只能在VLAN 10里通信,想访问其他部门得经过路由器。


六、Trunk口和Access口的区别

Access口(接入端口)

  • 只能属于一个VLAN

  • 接终端设备用(电脑、打印机等)

  • 数据包不带VLAN标签

Trunk口(干道端口)

  • 可以传多个VLAN

  • 交换机之间互联用

  • 数据包带VLAN标签,方便对端识别

配置要点

两台交换机之间的连线要配成Trunk:

代码块
PlainText
自动换行
复制代码
interface GigabitEthernet 0/0/24
 port link-type trunk
 port trunk allow-pass vlan 10 20 30
复制成功

只放行需要的VLAN,别用all。不然攻击流量可能顺着Trunk传遍整个网络。


七、常见故障排查思路

问题一:同一VLAN不通

可能原因:

  • VLAN没创建

  • 端口模式配错(该配access的配了trunk)

  • Trunk口没放行对应VLAN

排查步骤:

  1. 检查VLAN是否存在

  2. 查看端口配置display port vlan

  3. 确认Trunk允许列表

问题二:不同VLAN不通

可能原因:

  • 没有三层设备(路由器或三层交换机)

  • VLAN接口没配IP地址

  • 路由表里没有对应网段

排查步骤:

  1. 检查是否有网关设备

  2. ping一下网关地址

  3. 查看路由表display ip routing-table

问题三:网络时断时续

可能原因:

  • STP(生成树)把端口阻塞了

  • 有物理环路

  • MAC地址漂移

排查步骤:

  1. 检查STP状态display stp brief

  2. 看日志有没有频繁up/down的记录

  3. 查MAC地址表有没有重复的条目


八、实际工作中的经验总结

1. 端口规划要提前

别随便插线,先画一张端口分配表:

代码块
PlainText
自动换行
复制代码
端口1-8   → 财务部(VLAN 10)
端口9-16  → 人事部(VLAN 20)
端口17-24 → 研发部(VLAN 30)
端口25    → 上联核心交换机(Trunk)
复制成功

这样以后扩展和维护都方便。

2. 管理IP别用默认VLAN

很多交换机默认用VLAN 1做管理VLAN,但VLAN 1容易受攻击。建议改成其他VLAN号:

代码块
PlainText
自动换行
复制代码
interface Vlanif 99
 ip address 192.168.99.1 255.255.255.0
复制成功

3. 关闭不用的端口

没接设备的端口要shutdown,防止有人乱插线:

代码块
PlainText
自动换行
复制代码
interface GigabitEthernet 0/0/1
 shutdown
复制成功

4. 备份配置

每次改动前备份原配置,出问题能快速恢复。可以用TFTP服务器或者本地保存。


九、自己动手试试(小实验)

实验一:同一VLAN能通吗?

设备:

  • 两台电脑A和B

  • 一台交换机

配置:

  • A的IP:192.168.10.1/24,端口配到VLAN 10

  • B的IP:192.168.10.2/24,端口配到VLAN 10

操作: A ping B

结果: 能通(同一VLAN)

实验二:不同VLAN能通吗?

配置:

  • A的IP:192.168.10.1/24,端口配到VLAN 10

  • B的IP:192.168.20.1/24,端口配到VLAN 20

操作: A ping B

结果: 不通(不同VLAN,需要网关)

实验三:Trunk口测试

设备:

  • 两台交换机

  • 每台接一台电脑

配置:

  • 交换机1的端口配VLAN 10

  • 交换机2的端口配VLAN 10

  • 两台交换机之间的连线配成Trunk,放行VLAN 10

操作: 跨交换机的两台电脑互相ping

结果: 能通(Trunk口正确配置)


十、最后说点心里话

交换机这东西,看起来简单,但真正用好需要经验。我见过太多人只会配命令,出了问题就懵了。

我的建议:

  1. 理解原理比背命令重要:知道MAC地址表怎么建,比记住配置语法更有用

  2. 多动手实验:模拟器里练手,不怕出错

  3. 做好文档:每次改动都记下来,半年后自己还能看懂

交换机是网络的基础设备。后面学的路由协议、安全策略,都离不开它。把交换机的原理搞清楚了,后面的学习会顺畅很多。

IP地址、子网掩码、交换机,这三篇算是入门系列的前三课。如果觉得有用,可以关注我,持续更新网络工程师系列内容。

有任何问题欢迎留言,我会尽量回复。咱们下期再见!