Cisco 200-301: VLAN、Trunk、生成树和 EtherChannel — 学习指南
属于 Cisco CCNA 200-301 — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
虚拟局域网 (VLAN)、中继 (trunking)、生成树协议 (Spanning Tree Protocol, STP) 和 EtherChannel 是基础的第二层技术,用于分割广播域、跨链路承载多个 VLAN、防止环路以及增加带宽和弹性。正确的设计和一致的配置可以防止因不匹配、环路和协商错误而导致的常见中断。本节将解释其操作行为、配置意图和权衡,并重点说明在园区网和小型企业设计中可能遇到的故障模式。
VLAN、Trunk 和 VLAN 间路由
VLAN 创建和接入端口分配
- VLAN 在逻辑上将交换机分割成多个广播域;交换机为每个 VLAN 维护一个独立的 MAC 地址表。目标未知的帧只会在其所属的 VLAN 内泛洪。
- 使用 ID (1–4094) 定义 VLAN。VLAN 1 默认是默认/本地 VLAN;VLAN 1002–1005 是保留 VLAN。为安全和操作清晰起见,应避免在 VLAN 1 上承载用户流量。
- 接入端口承载一个数据 VLAN。使用
switchport mode access和switchport access vlan X进行配置,以防止动态中继协议 (Dynamic Trunking Protocol, DTP) 意外协商成 trunk。
语音 VLAN 和 QoS 注意事项
- IP 电话通常会为其语音流量插入内部 802.1Q 标签,而通过电话菊花链连接的 PC 则在接入 VLAN 上保持无标签状态。
- 根据策略配置
switchport voice vlan Y并信任第二层 CoS 或第三层 DSCP 标记。确保接入 VLAN 和语音 VLAN 都在上游 trunk 上被允许通过。
本地 VLAN
- 在 802.1Q trunk 上,本地 VLAN 的流量以无标签方式发送。为安全和清晰起见,应在两端设置一个未使用的专用本地 VLAN,并将其从用户接入中修剪掉。
- 本地 VLAN 不匹配可能导致流量泄漏、生成树异常和控制平面暴露。
802.1Q trunk、允许的 VLAN 列表、标记和协商
- 802.1Q trunk 通过为帧添加 VLAN ID 标签来承载多个 VLAN;本地 VLAN 不带标签。与第三方设备对接时应使用 IEEE 802.1Q。
- 使用
switchport trunk allowed vlan明确限制承载的 VLAN,以限制不必要的广播流量并减小攻击面。 - Trunk 的建立可以是手动的 (
switchport mode trunk) 或通过 DTP 协商。dynamic desirable会主动尝试建立 trunk;dynamic auto则是被动的。与非思科邻居对接时,应静态配置 802.1Q 并考虑使用switchport nonegotiate。
简短示例
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
VLAN 间路由
- 单臂路由 (Router-on-a-stick):单个路由器接口通过 802.1Q 子接口在 VLAN 之间进行路由。其扩展性受限于单个接口的带宽和低端路由器上 CPU 的转发性能。
- 三层交换机:为每个 VLAN 创建交换虚拟接口 (SVI) 并启用
ip routing,以实现基于硬件的 VLAN 间路由。这种方式提供更高的吞吐量和更简单的策略应用。
简短示例
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
常见的不匹配与权衡
- Trunk 的本地 VLAN 或允许的 VLAN 列表不匹配会导致 VLAN 流量泄漏和主机隔离。务必验证两端的配置。
- 语音/数据 VLAN 配置错误会中断电话/PC 的连接;请验证电话是否发送带标签的语音流量,以及 QoS 信任配置是否一致。
- 避免 VLAN 泛滥;记录 VLAN 到子网的映射关系,并在可能的情况下进行路由汇总。
生成树操作和环路防护
目的和行为
- 以太网缺乏 TTL 机制,在遇到环路时会失效。STP 通过阻塞冗余链路来构建一个无环路的树状结构,同时为每个 VLAN 保留一条单一的活动路径。
- 根桥选举使用最低的网桥 ID (优先级 + MAC 地址)。为每个 VLAN 或实例设置确定的根桥。例如:
spanning-tree vlan 200 priority 0。
端口角色、状态和路径成本
- 角色:根端口 (非根交换机到根桥的最佳路径)、指定端口 (一个网段上的最佳路径)、替代/备份端口 (用于环路预防的备用端口)。
- 经典 802.1D 状态:阻塞 (Blocking)、侦听 (Listening)、学习 (Learning)、转发 (Forwarding)、禁用 (Disabled)。快速生成树 (Rapid STP, 802.1w) 将其简化为丢弃 (Discarding)、学习 (Learning)、转发 (Forwarding)。
- 路径成本是累加的;值越低越优先。使用默认的 802.1t 成本值,或在高速链路上明确调整以影响路径选择。
Rapid PVST+ 和 MST
- Rapid PVST+ 为每个 VLAN 运行一个实例,通过在点对点链路上的握手和提议/同意机制实现快速收敛;它非常适合需要精细控制且 VLAN 数量较少的场景。
- MST 将多个 VLAN 映射到少数几个实例,从而在大型环境中实现更好的扩展性。一个 MST 区域内的所有交换机必须在名称、修订号和 VLAN 到实例的映射上达成一致;否则,它们将以 PVST+ 兼容模式互操作,导致生成树次优。
- 拓扑变更:802.1D 使用来自变更网段上指定网桥的 TCN BPDU;RSTP 则在来自根桥的 BPDU 中设置 TC 标志,从而快速老化 CAM 条目以限制泛洪持续时间。
边缘和保护功能
- PortFast:立即将接入端口置于转发状态,防止主机链路上出现长时间的收敛延迟。不要在可能成为传输链路的链路上启用此功能。
- BPDU Guard:如果一个启用了 PortFast 的端口收到了 BPDU,则将其置于 err-disable 状态,以防止因接入非管理型交换机而意外产生环路。
- Root Guard:防止指定端口在收到更优的 BPDU 时成为根端口;该端口将被置于 root-inconsistent 状态,直到威胁解除。
- Loop Guard:在非指定端口上防止单向链路故障或 BPDU 丢失;它会保持端口阻塞 (loop-inconsistent),而不是错误地进入转发状态。
- BPDU Filter:抑制 BPDU 的发送/处理。仅在严格控制的情况下使用(例如,在网络边缘的主机端口上),因为滥用可能导致环路。
简短示例
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
故障模式和故障排查
- 因优先级使用默认值导致非预期的根桥;应明确设置根桥/分布层交换机的优先级。
- 本地 VLAN 不匹配可能导致控制 BPDU 被拖入错误的 VLAN。请统一 trunk 上的本地 VLAN。
- 单向光纤链路:Loop Guard 有所帮助,但也应考虑使用物理层监控工具。
EtherChannel 与负载分发
操作与协议
- EtherChannel 将多个并行链路聚合为一个逻辑 port-channel,以增加带宽并实现快速故障转移。STP、MAC 地址表和路由协议都将其视为单一链路。
- LACP (IEEE 802.1AX/802.3ad) 是开放标准;模式为 active/passive。PAgP 是思科专有协议;模式为 desirable/auto。
mode on强制捆绑,不使用协商协议——仅在两端配置完全相同时使用。 - 成员端口的一致性是强制性的:速率/双工模式、链路类型 (access 或 trunk)、允许的 VLAN 和 native VLAN、STP 设置、MTU 以及三层与二层模式都必须匹配。不一致会导致成员端口被挂起 (suspended) 或进入 errdisable 状态。
负载均衡
- 流量分发基于流的哈希算法,哈希字段可以是源/目标 MAC 地址、IP 地址或四层端口等。应选择能够使典型流量模式多样化的哈希算法。
- 由于可能导致乱序问题,不支持基于数据包的负载均衡;在流数量较少时,可能会出现利用率不均的情况。
二层与三层 port-channel
- 二层:在成员物理接口和 Port-Channel 接口上配置
switchport来构建链路捆绑;然后在 Port-Channel 接口上设置 access/trunk 属性。 - 三层:在 Port-Channel 接口上配置
no switchport,为其分配 IP 地址,然后添加成员接口。适用于作为路由分发层上行链路的场景。
简短示例
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
常见陷阱
- 一端是 LACP,另一端是 PAgP 或 on 模式:链路捆绑将无法形成或形成不稳定。在多厂商环境中,应统一使用 LACP 标准。
- 在 trunk 模式的 port-channel 中,如果成员端口的允许 VLAN 列表或 native VLAN 不同,会导致意外的流量黑洞。
- 修改成员物理接口的设置而不是 Port-Channel 接口的设置,会导致重新协商和不稳定;配置应应用于 Port-Channel 接口,而不是物理接口。
← 以太网交换和第二层转发 · 所有领域 · IPv4 寻址、子网划分和路由 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →