适用场景

校园网规划最省事的模板是「五段式」:有线、无线、设备管理、安防监控、专用教室(如云教室/电子考场)各一段。每段职责清晰,出了问题能快速圈定范围,安全策略也好写。

配置步骤(五段式 VLAN 设计)

# 核心交换机(示例)
vlan 10
 name Wired
vlan 20
 name Wireless
vlan 30
 name Manage
vlan 40
 name CCTV
vlan 50
 name CloudClass

stp global enable
# 网关(核心虚接口)
interface Vlan-interface10
 ip address 10.20.10.254 255.255.255.0
interface Vlan-interface20
 ip address 10.20.11.254 255.255.255.0
interface Vlan-interface30
 ip address 192.168.10.254 255.255.255.0

# 接入层:接入口划到对应 VLAN
display current-configuration interface GigabitEthernet1/0/2
interface GigabitEthernet1/0/2
 port access vlan 10
 stp edged-port
# 网段表(交付必备)
VLAN 10  有线   10.20.10.0/24  网关 10.20.10.254
VLAN 20  无线   10.20.11.0/24  网关 10.20.11.254
VLAN 30  管理   192.168.10.0/24 网关 192.168.10.254
VLAN 40  监控   10.20.40.0/24  网关 10.20.40.254
VLAN 50  云教室 10.20.50.0/24  网关 10.20.50.254

关键参数与建议

  • 分段原则:按用途不按楼栋分层,楼栋用二层划分,用途用 VLAN 划分
  • VLAN 编号:预留余量并全网统一(例如 10/20/30/40/50 起),避免各楼自行其是
  • 地址规模:按房间数与终端数预留 2 倍余量,避免扩班/加设备时重新规划
  • DHCP:统一在核心或专用服务器上做,配 forbidden-ip 保护网关与设备地址
  • 保留地址:网络设备、AP、打印机、监控设备用静态或保留地址,不与终端池混用
  • 网关:核心虚接口做网关,双核心用 VRRP 提供冗余
  • ACL:段间访问按最小必要放行(如监控段只允许管理段访问)
  • 文档:网段表、VLAN 表、网关表三张表交付时一并给客户

容易踩的坑

  • 一个网段塞全校终端,ARP 表巨大且广播压力高
  • VLAN 编号各楼不统一,排障时看配置对不上
  • 网关地址放在接入交换机上,故障面扩大
  • 监控与管理混段,安全策略无法收敛
  • 地址规划没留余量,加一个班就要重规划
  • 网段表没交付,客户后期自己都说不清

验证与巡检

display vlan all
display ip interface brief
# 目标:VLAN 与规划表一致、每个 VLAN 有唯一网关、无跨段冲突
  • 巡检:VLAN 清单与网段表一致性、网段使用率 < 70%、文档已交付

小结

规划验收:任意一台终端能说清自己在哪个网段、网关是谁、为什么这个段;核心与接入的 VLAN 配置一致,DHCP 无地址冲突。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。