大家好,上回咱们聊了子网掩码和无类地址规划。今天继续往下讲,说说网络设备里最常见的——交换机。
很多刚入行的朋友分不清路由器和交换机,觉得都是"那个黑盒子"。其实它们干的活儿完全不一样。今天咱们就彻底搞清楚交换机到底是干嘛的。
想象你住在一个小区里,有10栋楼,每栋楼有20户人家。
路由器 = 小区的保安亭(负责对外通信)
交换机 = 每栋楼的内部对讲系统(负责楼内住户之间通话)
你的电脑、手机、打印机要互相传文件,不用经过路由器,直接通过交换机就能搞定。这就是交换机的作用——让同一网段内的设备快速通信。
很多人容易搞混这两个东西,其实它们分工很明确:
交换机 = 把多台设备连在一起,让它们能互相说话
路由器 = 在不同"语言群体"之间做翻译和转发
举个例子:你公司财务部用192.168.10.x,研发部用192.168.20.x。财务部的电脑想访问研发部的服务器,得经过路由器。但财务部内部几台电脑互相传文件,直接走交换机就行。
每台设备都有一个唯一的MAC地址(物理地址),就像身份证号一样,全球不重复。
交换机的工作流程是这样的:
学习:收到数据包时,记录发送者的MAC地址和端口号
转发:根据目标MAC地址,把数据送到对应的端口
泛洪:如果不知道目标在哪,就广播给所有端口(除了来源端口)
假设交换机有4个端口,连接了4台电脑:
端口1 → 电脑A (MAC: AA-AA-AA)
端口2 → 电脑B (MAC: BB-BB-BB)
端口3 → 电脑C (MAC: CC-CC-CC)
端口4 → 电脑D (MAC: DD-DD-DD)
当电脑A想给电脑C发数据时:
A把数据包发给交换机,带上目标MAC(CC-CC-CC)
交换机查表,发现CC-CC-CC在端口3
直接把数据送到端口3,不经过其他端口
这样效率高,不会浪费带宽。
第一次连接时,交换机是"空白"的。它会通过以下方式学习:
收到数据包 → 记录源MAC和端口 → 存入MAC地址表
这个表会老化,一般5分钟没通信的记录会被删除。防止设备拔掉后表里还有残留信息。
非网管型交换机
插上就能用,不用配置
适合家庭、小办公室
便宜,功能简单
网管型交换机
可以配置VLAN、端口安全等高级功能
适合企业、园区网络
贵一些,但可控性强
接入层交换机 → 连接终端用户
↓
汇聚层交换机 → 汇总接入层流量
↓
核心层交换机 → 高速转发,连接路由器
这种三层架构适合中大型企业。小公司可能只用一台核心交换机就够了。
VLAN(Virtual LAN)就是把一个物理交换机虚拟成多个逻辑交换机。
打个比方:你有一栋10层的大楼,每层住不同部门的人。如果所有人都在一个大房间里,互相喊话很乱。现在给每层楼装个隔音墙,每层就是一个独立的"房间"。
这个"隔音墙"就是VLAN。
好处很明显:
广播域缩小:每个VLAN的广播不会传到其他VLAN,网络更干净
安全隔离:财务部的数据别人访问不了
灵活管理:人员换办公室不用改IP地址
假设公司有3个部门:
财务部 → VLAN 10 (192.168.10.x)
人事部 → VLAN 20 (192.168.20.x)
研发部 → VLAN 30 (192.168.30.x)
配置命令(华为):
vlan batch 10 20 30
interface GigabitEthernet 0/0/1
port link-type access
port default vlan 10
这样财务部的人就只能在VLAN 10里通信,想访问其他部门得经过路由器。
只能属于一个VLAN
接终端设备用(电脑、打印机等)
数据包不带VLAN标签
可以传多个VLAN
交换机之间互联用
数据包带VLAN标签,方便对端识别
两台交换机之间的连线要配成Trunk:
interface GigabitEthernet 0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30
只放行需要的VLAN,别用all。不然攻击流量可能顺着Trunk传遍整个网络。
可能原因:
VLAN没创建
端口模式配错(该配access的配了trunk)
Trunk口没放行对应VLAN
排查步骤:
检查VLAN是否存在
查看端口配置display port vlan
确认Trunk允许列表
可能原因:
没有三层设备(路由器或三层交换机)
VLAN接口没配IP地址
路由表里没有对应网段
排查步骤:
检查是否有网关设备
ping一下网关地址
查看路由表display ip routing-table
可能原因:
STP(生成树)把端口阻塞了
有物理环路
MAC地址漂移
排查步骤:
检查STP状态display stp brief
看日志有没有频繁up/down的记录
查MAC地址表有没有重复的条目
别随便插线,先画一张端口分配表:
端口1-8 → 财务部(VLAN 10)
端口9-16 → 人事部(VLAN 20)
端口17-24 → 研发部(VLAN 30)
端口25 → 上联核心交换机(Trunk)
这样以后扩展和维护都方便。
很多交换机默认用VLAN 1做管理VLAN,但VLAN 1容易受攻击。建议改成其他VLAN号:
interface Vlanif 99
ip address 192.168.99.1 255.255.255.0
没接设备的端口要shutdown,防止有人乱插线:
interface GigabitEthernet 0/0/1
shutdown
每次改动前备份原配置,出问题能快速恢复。可以用TFTP服务器或者本地保存。
设备:
两台电脑A和B
一台交换机
配置:
A的IP:192.168.10.1/24,端口配到VLAN 10
B的IP:192.168.10.2/24,端口配到VLAN 10
操作: A ping B
结果: 能通(同一VLAN)
配置:
A的IP:192.168.10.1/24,端口配到VLAN 10
B的IP:192.168.20.1/24,端口配到VLAN 20
操作: A ping B
结果: 不通(不同VLAN,需要网关)
设备:
两台交换机
每台接一台电脑
配置:
交换机1的端口配VLAN 10
交换机2的端口配VLAN 10
两台交换机之间的连线配成Trunk,放行VLAN 10
操作: 跨交换机的两台电脑互相ping
结果: 能通(Trunk口正确配置)
交换机这东西,看起来简单,但真正用好需要经验。我见过太多人只会配命令,出了问题就懵了。
我的建议:
理解原理比背命令重要:知道MAC地址表怎么建,比记住配置语法更有用
多动手实验:模拟器里练手,不怕出错
做好文档:每次改动都记下来,半年后自己还能看懂
交换机是网络的基础设备。后面学的路由协议、安全策略,都离不开它。把交换机的原理搞清楚了,后面的学习会顺畅很多。
IP地址、子网掩码、交换机,这三篇算是入门系列的前三课。如果觉得有用,可以关注我,持续更新网络工程师系列内容。
有任何问题欢迎留言,我会尽量回复。咱们下期再见!