华为交换机 MUX VLAN 与 Super VLAN 配置实战 - 夜莺博客

华为交换机 MUX VLAN 与 Super VLAN 配置实战

园区网里常见的两个需求——同一栋楼里不同部门二层不能互访但都要访问服务器、或者一千多个终端共享一个 IP 网段——在华为 VRP 上分别用 MUX VLAN(主从 VLAN)和 Super VLAN(VLAN 聚合)来解决。两者名字相近、作用完全不同,配置时最常犯的错是把没有使能 port mux-vlan enable 的接口当成已生效,或者在 Super VLAN 场景下忘记开 Proxy ARP。本文按配置顺序给出完整命令和验证方法。

一、MUX VLAN 的三种角色

  • 主 VLAN(Principal VLAN):可以和 MUX VLAN 内所有接口通信,通常接服务器或网关。
  • 互通型从 VLAN(Group VLAN / subordinate group):同 VLAN 内可互访,也可访问主 VLAN,但不能访问其他从 VLAN。
  • 隔离型从 VLAN(Separate VLAN / subordinate separate):只允许访问主 VLAN,常见于酒店、宿舍、公共场所终端。

一个主 VLAN 下只能有一个隔离型从 VLAN,互通型从 VLAN 可以配置多个。

二、MUX VLAN 配置步骤

[DeviceA] vlan batch 2 to 4
[DeviceA] vlan 2
[DeviceA-vlan2] mux-vlan
[DeviceA-vlan2] subordinate group 3
[DeviceA-vlan2] subordinate separate 4
[DeviceA-vlan2] quit
[DeviceA] interface gigabitethernet 0/0/1
[DeviceA-GigabitEthernet0/0/1] port link-type access
[DeviceA-GigabitEthernet0/0/1] port default vlan 2
[DeviceA-GigabitEthernet0/0/1] port mux-vlan enable vlan 2
[DeviceA-GigabitEthernet0/0/1] quit

要点:主 VLAN 与从 VLAN 必须已经创建,否则命令即使配置成功也不生效;接口必须属于该 VLAN 并显式使能 MUX VLAN 功能,漏掉这一步是最常见的不生效原因。

三、Super VLAN(VLAN 聚合)配置步骤

VLAN 聚合的用途是让多个 Sub-VLAN 共用一个 VLANIF 接口和一段 IP 地址,从而节省网关地址。所有 Sub-VLAN 的二层流量互相隔离,但三层由 Super VLAN 的 VLANIF 统一代理。

[DeviceA] vlan batch 10 20 100
[DeviceA] vlan 10
[DeviceA-vlan10] aggregate-vlan
[DeviceA-vlan10] access-vlan 20
[DeviceA-vlan10] quit
[DeviceA] interface vlanif 10
[DeviceA-Vlanif10] ip address 192.168.1.1 24
[DeviceA-Vlanif10] arp-proxy inter-sub-vlan-proxy enable
[DeviceA-Vlanif10] quit

注意:Super VLAN 不能配置 VLANIF 对应的物理接口成员,Sub-VLAN 不能单独创建 VLANIF;同一个 VLAN 不能既做 Super VLAN 又从属于 MUX VLAN。二层隔离、三层可达的需求用 Proxy ARP 收尾。

四、验证命令

[DeviceA] display mux-vlan
display vlan
display vlan 10
display interface vlanif 10
display arp all

display mux-vlan 输出中应能看到主 VLAN、从 VLAN 类型与所包含接口;若接口列表为空,说明接口未使能 MUX VLAN 功能。

五、常见故障排查

  • 同组终端无法互访:确认两个接口属于同一个互通型从 VLAN,而不是一个在 group、一个在 separate。
  • 终端访问服务器不通:主 VLAN 接口的链路类型/默认 VLAN 配错,或服务器侧网关不在主 VLAN。
  • Super VLAN 内三层不通:VLANIF 的地址必须包含各 Sub-VLAN 网段。
  • ARP 表看不到 Sub-VLAN 终端:Proxy ARP 未使能或终端掩码与 Super VLAN 网段不一致。

延伸阅读:接口出入方向的 VLAN 标签处理见 华为交换机 Access/Trunk/Hybrid 三种链路类型,终端准入可叠加 华为交换机端口安全与 Sticky MAC 配置,防私接参考 华为交换机 DHCP Snooping 与 IPSG。

原文链接:https://support.huawei.com/enterprise/zh/doc/EDOC1100411515/bf642510