第106篇:MUX VLAN——隔离同 VLAN 内用户

关键词

MUX VLAN、Principal VLAN、Group VLAN、Separate VLAN、二层隔离


一、引言

在园区网中,经常遇到这样的需求:同一 VLAN 内,部分用户可以互相通信,部分用户需要完全隔离。

例如在酒店网络中: - 所有客房在同一子网(方便 IP 管理) - 但客房之间的通信应该被隔离(防止客户互访) - 客房可以访问酒店的前台、打印服务等公共服务

普通 VLAN 只能做到"同一 VLAN 通、不同 VLAN 不通",无法实现"同一 VLAN 内有条件地通"。

MUX VLAN(Multiplex VLAN)就是解决这个问题的技术。


二、MUX VLAN 的三层架构

MUX VLAN 将 VLAN 分为三种角色:

          Principal VLAN (主 VLAN)
              │
       ┌──────┴──────┐
       │             │
  Group VLAN    Separate VLAN
  (组 VLAN)     (隔离 VLAN)
VLAN 类型 角色 通信规则
Principal VLAN 主 VLAN,对接三层网关 可与所有 Group/ Separate VLAN 通信
Group VLAN 组 VLAN,互访群体 Group 内互通;可访问 Principal;不与 Other Group 互通
Separate VLAN 隔离 VLAN,完全隔离 仅可访问 Principal;与其他 Separate/Group 都不互通

2.1 通信矩阵

源 \ 目标 Principal Group A Group B Separate
Principal
Group A
Group B
Separate

三、典型应用场景

3.1 酒店网络

Principal VLAN 100:   前台服务器、打印服务器
Group VLAN 101:       行政部员工(部门内可互通)
Group VLAN 102:       客房部员工(部门内可互通)
Separate VLAN 200:    客房住客(完全隔离,不能互访)

3.2 教育网络

Principal VLAN 10:    学校服务器、教务处
Group VLAN 20:        教师办公室(教师间互通)
Separate VLAN 30:     学生机房(学生间隔离)

四、MUX VLAN 配置

4.1 华为交换机配置

# ===== 创建 VLAN =====
vlan batch 100 101 102 200

# ===== 配置 MUX VLAN =====
vlan 100
 mux-vlan                    # 设为主 VLAN
 subordinate group 101 102   # 关联 Group VLAN
 subordinate separate 200    # 关联 Separate VLAN

# ===== 接口配置 =====
# 接口加入对应的 VLAN,MUX VLAN 功能在物理接口自动生效
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 100       # 连接服务器的端口

interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 101       # Group VLAN

interface GigabitEthernet0/0/10
 port link-type access
 port default vlan 200       # Separate VLAN

4.2 配置验证

# 查看 MUX VLAN 配置
display mux-vlan
--------------------------------------------
Principal VLAN : 100
Group VLAN     : 101 102
Separate VLAN  : 200

# 查看端口所属的 MUX VLAN 角色
display port mux-vlan
--------------------------------------------
Port            VLAN ID  Role
GE0/0/1         100      Principal
GE0/0/2         101      Group
GE0/0/10        200      Separate

五、基于 MUX VLAN 的企业网应用案例

5.1 需求

某企业园区网,要求: 1. 所有员工可访问企业内网门户(服务器) 2. 财务部和人事部成员各自内部可互通 3. 访客只能上网,不可访问任何内部资源

5.2 实现

VLAN 10 (Principal): 服务器区          192.168.10.0/24
VLAN 20 (Group):     财务部             192.168.20.0/24
VLAN 30 (Group):     人事部             192.168.30.0/24
VLAN 100 (Separate): 访客              192.168.100.0/24
vlan 10
 mux-vlan
 subordinate group 20 30
 subordinate separate 100

# 注意:不同 Group 的 IP 子网不同,需要三层路由
# VLANIF 10 作为网关,MUX VLAN 仅在二层控制访问

5.3 注意:三层转发与 MUX VLAN 的配合

MUX VLAN 是二层隔离技术。如果 Principal 和 Group/Separate 在不同子网,还需要: - VLANIF 三层接口做网关 - 适当的 ACL 策略


六、MUX VLAN 与 Super VLAN 的区别

对比项 MUX VLAN Super VLAN
主要目的 同子网内的用户隔离 节省 IP 地址
架构 Principal / Group / Separate Super VLAN / Sub VLAN
三层接口 每个 VLAN 可有独立 VLANIF 仅 Super VLANIF
Proxy ARP 不需要 需要
同子网隔离 支持(Separate VLAN) 不支持(Sub VLAN 默认隔离,但通三层)

七、MUX VLAN 的局限性与注意事项

7.1 局限性

局限性 说明
一个物理端口只能属于一个 VLAN 不能在 Trunk 口上同时带 Principal 和 Separate
不支持三层接口 MUX VLAN 是纯二层功能
与 STP 的交互 MUX VLAN 端口角色不受 STP 影响
设备支持 部分低端交换机不支持 MUX VLAN

7.2 注意事项

  1. 组 VLAN 之间默认互不相通,如需要互通可通过三层路由+ACL
  2. Separate VLAN 内端口也互不相通,完全隔离
  3. MUX VLAN 不改变 VLANIF 的三层转发行为

八、排错技巧

现象 排查步骤
Group VLAN 内不通 display mux-vlan 检查配置;确认端口在同一 Group VLAN
Separate 无法访问 Principal 检查 Principal VLAN 的 VLANIF 是否配置;检查端口 VLAN
Principal 无法访问 Separate 检查三层路由和 ACL;Separate 上是否有防火墙策略
# 关键排错命令
display mux-vlan
display port mux-vlan
display mac-address vlan <vlan-id>

九、总结

知识点 核心要点
MUX VLAN 本质 同一 VLAN 内实现灵活的二层隔离
三种角色 Principal(公共服务)、Group(组内互通)、Separate(完全隔离)
典型场景 酒店客房隔离、校园网、企业访客网络
配置关键 主 VLAN 定义角色、端口加入对应 Sub VLAN
与 Super VLAN 区别 MUX VLAN 管隔离,Super VLAN 管 IP 节省

十、思考

  1. MUX VLAN 中三种角色的通信规则是什么?
  2. Separate VLAN 下的两个端口之间能通信吗?为什么?
  3. MUX VLAN 和 Access Control List 在隔离场景中的区别是什么?
  4. 为什么酒店网络适合使用 MUX VLAN?
  5. MUX VLAN 的 Group VLAN 之间如何实现互通?

下篇预告:第107篇《QinQ 双层标签——运营商 VLAN 扩展》——讲解如何通过 802.1Q-in-Q 技术突破 4094 个 VLAN 的限制,实现运营商级用户隔离。