适用场景

园区网最常见的争论是"网关放哪":放在核心交换机性能好,放在防火墙管控强。两种做法都行,但必须配套路由与策略,否则就会出现"同网段通、跨网段不通"。

配置步骤(华为 VLANIF 网关)

system-view
interface Vlanif10
 ip address 10.10.10.1 255.255.255.0
interface Vlanif20
 ip address 10.10.20.1 255.255.255.0
# 默认路由指向核心/防火墙
ip route-static 0.0.0.0 0.0.0.0 10.10.10.254
# 查看
display ip interface brief
display arp all | include 10.10.10.

关键参数与建议

  • 网关放交换机:核心做三层,防火墙只做边界;VLAN 间访问控制靠交换机 ACL 或防火墙串联
  • 网关放防火墙:核心保持二层,防火墙做 VLAN 终结;安全策略集中,但性能压力大
  • 路由要成对考虑:去程走谁、回程走谁,缺一条就是单通
  • 管理网段(带外)单独规划 VLAN,不与业务混用
  • 三层互通后先验证 DNS 与 NTP,很多"业务不通"其实是解析或时间问题

容易踩的坑

  • 只配了 VLANIF 不配路由,跨网段无法出去
  • 回程路由缺失,形成单向可达
  • VLANIF 与物理口同网段地址冲突,ARP 表混乱

验证与巡检

display ip interface brief
display ip routing-table
display arp all | head
  • 巡检:VLANIF up、路由表有目标与默认、ARP 能学到对端

小结

三层问题的排障顺序:接口地址是否正确(display ip interface brief)→ ARP 是否学到 → 路由表是否有目标网段 → 回程路由是否存在 → 策略是否放通。缺一步就会白查。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。