第104篇:VLAN 规划原则——业务与管理分离
关键词
VLAN 规划、业务 VLAN、管理 VLAN、互联 VLAN、地址规划、广播域隔离
一、引言
VLAN 规划是园区网设计的第一步,也是最重要的一步。规划不好,后续所有配置都要推倒重来。很多故障的根因都能追溯到 VLAN 规划不合理:广播域过大导致网络性能差、管理 IP 与业务 IP 混用导致安全风险、VLAN ID 不统一导致对接困难。
本文从实战出发,总结 VLAN 规划的核心原则。
二、VLAN 规划的核心原则
2.1 业务与管理分离
原则:管理 VLAN 和业务 VLAN 必须分开。
| 类型 | 用途 | 举例 |
|---|---|---|
| 业务 VLAN | 承载用户数据流量 | VLAN 10: 办公; VLAN 20: 监控 |
| 管理 VLAN | 承载设备管理流量(SSH/SNMP/Syslog) | VLAN 100: 设备管理 |
| 互联 VLAN | 承载设备间三层互联 | VLAN 1000-1100 |
| 特殊 VLAN | 语音/无线管理等特殊用途 | VLAN 200: 语音; VLAN 300: 无线管理 |
为什么必须分离? - 管理流量和业务流量混在一起 → 网络攻击者可以通过业务网段访问设备管理面 - 管理 VLAN 被广播风暴影响 → 设备失联,无法远程排障 - 管理 VLAN 使用独立 IP 段 → 便于 ACL 和 Qos 策略部署
2.2 广播域大小控制
原则:每个 VLAN 的广播域不宜过大。
| VLAN 规模 | 广播域大小 | 建议 |
|---|---|---|
| /24 (254 台) | 适中 | 默认推荐 |
| /23 (510 台) | 偏大 | 业务需要时才使用 |
| /22 (1022 台) | 大 | 谨慎使用,需确认 ARP 压力 |
| /16 (65534 台) | 过大 | 严重不推荐,广播风暴风险高 |
广播域过大时,ARP 广播、DHCP Discover 等报文会在全 VLAN 泛洪,交换机 CPU 和带宽压力巨大。
2.3 VLAN ID 分配规范化
原则:VLAN ID 应在全园区统一规划,不同楼层/建筑按规则分配。
推荐分配策略:
| VLAN ID 范围 | 用途 | 说明 |
|---|---|---|
| 1 | 默认 VLAN | 建议不使用,改为其他 VLAN |
| 2–100 | 业务 VLAN | 按部门/楼层分配 |
| 101–200 | 管理 VLAN | 设备管理、带外管理 |
| 201–300 | 特殊 VLAN | 语音、无线、视频监控 |
| 301–500 | 预留 | 未来扩展 |
| 1000–1999 | 设备互联 VLAN | P2P 链路 |
| 2000–2999 | 三层子接口 | 汇聚层互联 |
| 3000–4094 | 预留 | 特殊场景 |
三、管理 VLAN 的设计
3.1 带内管理 vs 带外管理
| 方式 | 优点 | 缺点 |
|---|---|---|
| 带内管理(In-band) | 无需独立管理网线,节省成本 | 管理通道与业务网络共用,业务故障时管理也可能中断 |
| 带外管理(Out-of-band) | 管理与业务完全隔离,极高可靠性 | 需要独立管理网络布线,成本高 |
中小型园区:通常使用带内管理,但管理 VLAN 必须独立。 大型数据中心/核心节点:建议使用带外管理(独立的 mgmt 接口 + 独立管理交换机)。
3.2 管理 VLAN 的安全加固
# 仅允许管理网段 SSH 访问
acl number 2000
rule 5 permit source 10.254.0.0 0.0.0.255
user-interface vty 0 4
acl 2000 inbound
3.3 管理 IP 的分配原则
设备类型 管理网段 网关
核心交换机 10.254.0.0/24 10.254.0.1
汇聚交换机 A 10.254.1.0/24 10.254.1.1
汇聚交换机 B 10.254.2.0/24 10.254.2.1
接入交换机 10.254.10-99.0/24 每台接入交换机一个子网
防火墙/出口 10.254.100.0/24 10.254.100.1
四、业务 VLAN 的设计
4.1 按部门/功能划分
办公 VLAN:
VLAN 10: 行政部(192.168.10.0/24)
VLAN 20: 研发部(192.168.20.0/24)
VLAN 30: 财务部(192.168.30.0/24)
VLAN 40: 市场部(192.168.40.0/24)
专用 VLAN:
VLAN 50: 视频监控(192.168.50.0/24)
VLAN 60: 无线访客(192.168.60.0/24)
VLAN 70: IP 电话(192.168.70.0/24)
VLAN 80: 服务器(192.168.80.0/24)
预留:
VLAN 81-100: 预留业务扩展
4.2 按楼层/建筑划分
建筑 A(综合楼): VLAN 1000-1100
3 层: VLAN 1000-1010
4 层: VLAN 1011-1020
建筑 B(生产楼): VLAN 1101-1200
1 层: VLAN 1101-1110
2 层: VLAN 1111-1120
4.3 IP 地址与 VLAN 一对一对齐
最佳实践:一个 VLAN = 一个子网。
VLAN 10 ↔ 192.168.10.0/24
VLAN 20 ↔ 192.168.20.0/24
这样维护时一目了然,排错时不需要查映射表。
五、设备互联 VLAN 的设计
5.1 互联地址的选择
设备互联(P2P 链路)推荐使用 31 位掩码或 30 位掩码:
| 掩码 | 可用 IP | 适用场景 |
|---|---|---|
| /30 | 2 个 | 传统的 P2P 链路 |
| /31 | 2 个(无网络地址和广播地址) | RFC 3021,节省 IP |
# /31 配置(华为支持)
interface GigabitEthernet0/0/1
ip address 10.0.0.0 255.255.255.254 # 对端 10.0.0.1
# /30 配置
interface GigabitEthernet0/0/1
ip address 10.0.1.0 255.255.255.252 # 对端 10.0.1.1
5.2 互联地址规划
核心A ─ 核心B: 10.255.255.0/30
核心A ─ 汇聚A: 10.255.255.4/30
核心A ─ 汇聚B: 10.255.255.8/30
核心B ─ 汇聚A: 10.255.255.12/30
核心B ─ 汇聚B: 10.255.255.16/30
六、常见 VLAN 规划错误
| 错误 | 后果 | 正确做法 |
|---|---|---|
| VLAN 1 用于业务 | VLAN 1 不可删除,与其他厂商 Trunk 有兼容性问题 | 不使用 VLAN 1 |
| 管理 IP 与业务 IP 同段 | 管理面暴露在业务网 | 独立管理 VLAN 和 IP 段 |
| 广播域过大(/16) | ARP 风暴,CPU 高 | 控制在 /24 以内 |
| VLAN ID 不统一 | 跨设备对接困难,排错繁琐 | 统一规划,遵循分配表 |
| 互联地址无规划 | IP 冲突,路由问题 | 使用独立互联段,统一记录 |
七、VLAN 规划示例(中型园区网)
VLAN 10: 办公网(192.168.10.0/24) 网关:192.168.10.1
VLAN 20: 研发网(192.168.20.0/24) 网关:192.168.20.1
VLAN 30: 财务网(192.168.30.0/24) 网关:192.168.30.1
VLAN 100: 设备管理(10.254.0.0/24) 网关:10.254.0.1
VLAN 200: 无线管理(10.254.100.0/24) 网关:10.254.100.1
VLAN 1000: 核心互联(10.255.255.0/30)
VLAN 1001: 核心─汇聚A(10.255.255.4/30)
VLAN 1002: 核心─汇聚B(10.255.255.8/30)
八、总结
| 原则 | 说明 |
|---|---|
| 业务与管理分离 | 管理 VLAN 独立,避免安全风险 |
| 广播域控制 | 单个 VLAN 不超过 /24 |
| VLAN ID 统一规划 | 预留分段,避免冲突 |
| 一个 VLAN 一个子网 | 便于维护和排错 |
| 互联地址独立分配 | 使用 /30 或 /31 掩码,独立网段 |
| 文档化 | 建立 VLAN 分配表,变更时更新 |
九、思考
- 为什么管理 VLAN 必须与业务 VLAN 分开?
- 一个楼层有 500 台 PC,使用一个 /23 的 VLAN 合适吗?有哪些风险?
- 什么是带外管理?什么场景下必须使用带外管理?
- 互联地址用 /31 比 /30 有什么优势?
- 为什么建议不使用 VLAN 1?
下篇预告:第105篇《Super VLAN 与 VLAN Aggregation》——讲解如何在 IP 地址紧张的场景下通过 Super VLAN 和 VLAN Aggregation 节省子网资源。