适用场景

园区网最常见的争论是"网关放哪":放在核心交换机性能好,放在防火墙管控强。两种做法都行,但必须配套路由与策略,否则就会出现"同网段通、跨网段不通"。

配置步骤(思科 SVI 网关)

interface Vlan10
 ip address 10.10.10.1 255.255.255.0
 no shutdown
ip routing
ip route 0.0.0.0 0.0.0.0 10.10.10.254

关键参数与建议

  • 网关放交换机:核心做三层,防火墙只做边界;VLAN 间访问控制靠交换机 ACL 或防火墙串联
  • 网关放防火墙:核心保持二层,防火墙做 VLAN 终结;安全策略集中,但性能压力大
  • 路由要成对考虑:去程走谁、回程走谁,缺一条就是单通
  • 管理网段(带外)单独规划 VLAN,不与业务混用
  • 三层互通后先验证 DNS 与 NTP,很多"业务不通"其实是解析或时间问题

容易踩的坑

  • 忘记 ip routing,SVI 配了也不转发三层流量
  • 老平台 SVI 默认 shutdown,忘记 no shutdown
  • 路由与 ACL 顺序问题:ACL 拦了管理网段导致无法远程管理

验证与巡检

show ip interface brief
show ip route
show vlan brief
  • 巡检:SVI up、路由表正确、ACL 未阻断管理流量

小结

三层问题的排障顺序:接口地址是否正确(display ip interface brief)→ ARP 是否学到 → 路由表是否有目标网段 → 回程路由是否存在 → 策略是否放通。缺一步就会白查。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。