第104篇:VLAN 规划原则——业务与管理分离

关键词

VLAN 规划、业务 VLAN、管理 VLAN、互联 VLAN、地址规划、广播域隔离


一、引言

VLAN 规划是园区网设计的第一步,也是最重要的一步。规划不好,后续所有配置都要推倒重来。很多故障的根因都能追溯到 VLAN 规划不合理:广播域过大导致网络性能差、管理 IP 与业务 IP 混用导致安全风险、VLAN ID 不统一导致对接困难。

本文从实战出发,总结 VLAN 规划的核心原则。


二、VLAN 规划的核心原则

2.1 业务与管理分离

原则:管理 VLAN 和业务 VLAN 必须分开。

类型 用途 举例
业务 VLAN 承载用户数据流量 VLAN 10: 办公; VLAN 20: 监控
管理 VLAN 承载设备管理流量(SSH/SNMP/Syslog) VLAN 100: 设备管理
互联 VLAN 承载设备间三层互联 VLAN 1000-1100
特殊 VLAN 语音/无线管理等特殊用途 VLAN 200: 语音; VLAN 300: 无线管理

为什么必须分离? - 管理流量和业务流量混在一起 → 网络攻击者可以通过业务网段访问设备管理面 - 管理 VLAN 被广播风暴影响 → 设备失联,无法远程排障 - 管理 VLAN 使用独立 IP 段 → 便于 ACL 和 Qos 策略部署

2.2 广播域大小控制

原则:每个 VLAN 的广播域不宜过大。

VLAN 规模 广播域大小 建议
/24 (254 台) 适中 默认推荐
/23 (510 台) 偏大 业务需要时才使用
/22 (1022 台) 谨慎使用,需确认 ARP 压力
/16 (65534 台) 过大 严重不推荐,广播风暴风险高

广播域过大时,ARP 广播、DHCP Discover 等报文会在全 VLAN 泛洪,交换机 CPU 和带宽压力巨大。

2.3 VLAN ID 分配规范化

原则:VLAN ID 应在全园区统一规划,不同楼层/建筑按规则分配。

推荐分配策略:

VLAN ID 范围 用途 说明
1 默认 VLAN 建议不使用,改为其他 VLAN
2–100 业务 VLAN 按部门/楼层分配
101–200 管理 VLAN 设备管理、带外管理
201–300 特殊 VLAN 语音、无线、视频监控
301–500 预留 未来扩展
1000–1999 设备互联 VLAN P2P 链路
2000–2999 三层子接口 汇聚层互联
3000–4094 预留 特殊场景

三、管理 VLAN 的设计

3.1 带内管理 vs 带外管理

方式 优点 缺点
带内管理(In-band) 无需独立管理网线,节省成本 管理通道与业务网络共用,业务故障时管理也可能中断
带外管理(Out-of-band) 管理与业务完全隔离,极高可靠性 需要独立管理网络布线,成本高

中小型园区:通常使用带内管理,但管理 VLAN 必须独立。 大型数据中心/核心节点:建议使用带外管理(独立的 mgmt 接口 + 独立管理交换机)。

3.2 管理 VLAN 的安全加固

# 仅允许管理网段 SSH 访问
acl number 2000
 rule 5 permit source 10.254.0.0 0.0.0.255

user-interface vty 0 4
 acl 2000 inbound

3.3 管理 IP 的分配原则

设备类型       管理网段             网关
核心交换机      10.254.0.0/24       10.254.0.1
汇聚交换机 A    10.254.1.0/24       10.254.1.1
汇聚交换机 B    10.254.2.0/24       10.254.2.1
接入交换机      10.254.10-99.0/24   每台接入交换机一个子网
防火墙/出口     10.254.100.0/24     10.254.100.1

四、业务 VLAN 的设计

4.1 按部门/功能划分

办公 VLAN:
  VLAN 10: 行政部(192.168.10.0/24)
  VLAN 20: 研发部(192.168.20.0/24)
  VLAN 30: 财务部(192.168.30.0/24)
  VLAN 40: 市场部(192.168.40.0/24)

专用 VLAN:
  VLAN 50: 视频监控(192.168.50.0/24)
  VLAN 60: 无线访客(192.168.60.0/24)
  VLAN 70: IP 电话(192.168.70.0/24)
  VLAN 80: 服务器(192.168.80.0/24)

预留:
  VLAN 81-100: 预留业务扩展

4.2 按楼层/建筑划分

建筑 A(综合楼): VLAN 1000-1100
  3 层: VLAN 1000-1010
  4 层: VLAN 1011-1020

建筑 B(生产楼): VLAN 1101-1200
  1 层: VLAN 1101-1110
  2 层: VLAN 1111-1120

4.3 IP 地址与 VLAN 一对一对齐

最佳实践:一个 VLAN = 一个子网

VLAN 10  ↔  192.168.10.0/24
VLAN 20  ↔  192.168.20.0/24

这样维护时一目了然,排错时不需要查映射表。


五、设备互联 VLAN 的设计

5.1 互联地址的选择

设备互联(P2P 链路)推荐使用 31 位掩码30 位掩码

掩码 可用 IP 适用场景
/30 2 个 传统的 P2P 链路
/31 2 个(无网络地址和广播地址) RFC 3021,节省 IP
# /31 配置(华为支持)
interface GigabitEthernet0/0/1
 ip address 10.0.0.0 255.255.255.254   # 对端 10.0.0.1

# /30 配置
interface GigabitEthernet0/0/1
 ip address 10.0.1.0 255.255.255.252   # 对端 10.0.1.1

5.2 互联地址规划

核心A ─ 核心B:   10.255.255.0/30
核心A ─ 汇聚A:   10.255.255.4/30
核心A ─ 汇聚B:   10.255.255.8/30
核心B ─ 汇聚A:   10.255.255.12/30
核心B ─ 汇聚B:   10.255.255.16/30

六、常见 VLAN 规划错误

错误 后果 正确做法
VLAN 1 用于业务 VLAN 1 不可删除,与其他厂商 Trunk 有兼容性问题 不使用 VLAN 1
管理 IP 与业务 IP 同段 管理面暴露在业务网 独立管理 VLAN 和 IP 段
广播域过大(/16) ARP 风暴,CPU 高 控制在 /24 以内
VLAN ID 不统一 跨设备对接困难,排错繁琐 统一规划,遵循分配表
互联地址无规划 IP 冲突,路由问题 使用独立互联段,统一记录

七、VLAN 规划示例(中型园区网)

VLAN 10: 办公网(192.168.10.0/24)    网关:192.168.10.1
VLAN 20: 研发网(192.168.20.0/24)    网关:192.168.20.1
VLAN 30: 财务网(192.168.30.0/24)    网关:192.168.30.1

VLAN 100: 设备管理(10.254.0.0/24)   网关:10.254.0.1
VLAN 200: 无线管理(10.254.100.0/24) 网关:10.254.100.1

VLAN 1000: 核心互联(10.255.255.0/30)
VLAN 1001: 核心─汇聚A(10.255.255.4/30)
VLAN 1002: 核心─汇聚B(10.255.255.8/30)

八、总结

原则 说明
业务与管理分离 管理 VLAN 独立,避免安全风险
广播域控制 单个 VLAN 不超过 /24
VLAN ID 统一规划 预留分段,避免冲突
一个 VLAN 一个子网 便于维护和排错
互联地址独立分配 使用 /30 或 /31 掩码,独立网段
文档化 建立 VLAN 分配表,变更时更新

九、思考

  1. 为什么管理 VLAN 必须与业务 VLAN 分开?
  2. 一个楼层有 500 台 PC,使用一个 /23 的 VLAN 合适吗?有哪些风险?
  3. 什么是带外管理?什么场景下必须使用带外管理?
  4. 互联地址用 /31 比 /30 有什么优势?
  5. 为什么建议不使用 VLAN 1?

下篇预告:第105篇《Super VLAN 与 VLAN Aggregation》——讲解如何在 IP 地址紧张的场景下通过 Super VLAN 和 VLAN Aggregation 节省子网资源。