一、实验目的

掌握在以太网交换机上划分VLAN的方法

验证划分VLAN可将庞大的广播域分隔成若干个独立的广播域

验证同一VLAN中的计算机之间可以直接通信,不同VLAN中的计算机之间不能直接通信

二、实验步骤

2.1 构建基础网络拓扑(设备连线与端口初始化)

在本节中,我们将从零开始搭建实验所需的物理网络架构。请打开 Cisco Packet Tracer 软件,在默认的逻辑工作区(Logical Workspace)中跟随以下步骤部署设备。

1. 添加网络设备

  • 终端设备(End Devices): 在软件左下角的设备类型库中,选择“End Devices”,将 8 台型号为 PC-PT 的个人计算机拖拽到工作区的合适位置,分为左右两组。

  • 网络设备(Network Devices): 接着选择“Switches”,将 2 台型号为 2960 的以太网交换机拖拽到工作区中央。

2. 建立物理连接

为了简化接线流程并避免选错线缆(如直通线与交叉线),我们在本实验中采用软件的自动连线功能。在左下角点击“Connections”(闪电图标),选择“自动选择连接类型”(Automatically Choose Connection Type)。依次点击 PC 和交换机,将左侧的 4 台计算机连接至第一台交换机(Switch0),右侧的 4 台计算机连接至第二台交换机(Switch1)。最后,使用相同的方法将两台交换机(Switch0 与 Switch1)连接起来。

3. 端口初始化与状态观察

连线完成后,你会观察到交换机接口处的链路状态指示灯呈现橙色小圆圈

  • 现象解释: 这是因为交换机端口默认开启了生成树协议(STP),端口刚接入时会处于阻塞和学习状态,以防止网络中出现环路。这属于正常的初始化过程。

  • 加速初始化: 默认情况下,端口需要几十秒才能转为处于打开状态的绿色向上箭头。为了提高实验效率,你可以点击软件右下角的 “快进时间”(Fast Forward Time) 按钮(或使用快捷键 Alt + D)。此时,你会观察到所有橙色的指示灯瞬间变为绿色,代表网络物理层已全线打通,可以进行数据传输。

2.2 规划并标注 IP 地址与子网掩码

在真实的网络工程与复杂的实验中,清晰的地址规划与可视化标识是防止配置错误的重要前置工作。虽然在 Packet Tracer 软件中,不在拓扑图上标注并不会影响设备的实际运行,但养成“先规划,后配置”的良好工程习惯,对于后续进行批量配置和网络连通性排错大有裨益。

1. 启用注释工具

在软件顶部的工作区工具栏中,找到并点击“放置注释”(Place Note)工具(图标类似于一张小纸条),或者直接使用快捷键 N

2. 标注网络参数

在拓扑图中每台计算机(PC0 ~ PC7)的附近点击鼠标左键,依次输入我们为其规划的 IP 地址和子网掩码。本次实验的具体地址规划如下表所示:

设备名称 规划 IP 地址 子网掩码
PC0 192.168.0.1 255.255.255.0
PC1 192.168.0.2 255.255.255.0
PC2 192.168.0.3 255.255.255.0
PC3 192.168.0.4 255.255.255.0
PC4 192.168.0.5 255.255.255.0
PC5 192.168.0.6 255.255.255.0
PC6 192.168.0.7 255.255.255.0
PC7 192.168.0.8 255.255.255.0

核心原理解析:为什么所有计算机都在同一个网段?

细心的同学可能会发现,上述 8 台计算机的 IP 地址都属于同一个逻辑子网(192.168.0.0/24)。

这样设计的巧妙之处在于:在后续的实验步骤中,当我们将它们划分到不同的 VLAN 后,如果它们彼此之间无法通信,就足以强有力地证明 VLAN 提供的是纯粹的物理(数据链路层)隔离。也就是说,即使在网络层(IP地址)它们看似一家人,只要在二层被 VLAN 隔开,数据帧就绝对无法跨越。

(注:在真实的企业网络工程中,通常的规范是“一个 VLAN 对应一个独立的 IP 网段”,本实验采用同网段是为了极致的对比验证。)

2.3 查看并明确交换机接口对应关系(拓扑视图优化)

在后续进行 VLAN 划分时,我们需要准确地将特定的交换机接口(如 Fa0/1)配置到指定的 VLAN 中。因此,明确每台计算机到底连接在交换机的哪个接口上至关重要。

Packet Tracer 软件虽然自带显示所有端口名称的功能,但当设备较多时,系统自动生成的标签往往会互相重叠,甚至遮挡线缆、设备和状态指示灯,导致拓扑图极其凌乱。为了保持工程视图的整洁规范,我们将采用“临时查看 ➔ 手动标注 ➔ 隐藏系统标签”的优化操作。

1. 临时开启系统端口显示

在软件顶部的菜单栏中,依次点击 “选项”(Options)“首选项”(Preferences),或直接使用快捷键 Ctrl+R 打开设置窗口。在弹出的窗口中选择“接口”(Interface)选项卡。勾选 “在逻辑工作区始终显示端口标签”(Always Show Port Labels in Logical Workspace)。此时,拓扑图中会显示出所有设备连接的接口编号。

2. 使用注释工具手动精确标注

观察并记录交换机 Switch0 和 Switch1 上各自连接终端以及相互级联的接口编号(例如 Fa0/1Fa0/2 等)。再次使用顶部工具栏的“放置注释”(Place Note)工具(快捷键 N),将这些核心接口的编号作为文本注释,整齐地手动添加在交换机的对应连线旁边。

3. 关闭系统自动标签(清理视图)

手动标注完成后,再次打开“首选项”(Preferences)窗口。取消勾选“在逻辑工作区始终显示端口标签”。此时,杂乱的系统默认标签将被隐藏,拓扑图中只留下我们刚才手动添加的清晰、整洁的接口注释,为后续配置扫清视觉障碍。

2.4 为终端设备配置 IP 地址

1. 打开配置面板

在逻辑工作区中,单击鼠标左键点击第一台计算机(例如 PC0),此时软件会弹出该计算机的独立配置窗口。

2. 进入 IP 配置工具

在弹出的配置窗口顶部,选择 “桌面”(Desktop) 选项卡,然后点击界面左上角的 “IP 配置”(IP Configuration) 图标。

3. 输入网络参数

进入 IP 配置界面后, 确保 IP 获取方式勾选为 “静态”(Static)。 在 “IPv4 地址”(IPv4 Address) 文本框中,准确输入该电脑规划好的 IP 地址(例如 PC0 为 192.168.0.1)。将鼠标光标移至 “子网掩码”(Subnet Mask) 文本框并单击左键。(操作小技巧:系统通常会根据 IP 地址类自动补齐默认的 255.255.255.0,这能为我们节省不少输入时间)。确认地址和掩码输入无误后,无需寻找“保存”按钮,直接点击窗口右上角的“X”关闭当前窗口即可,Packet Tracer 会自动保存你的配置。

4. 逐一完成剩余设备配置

请参照 2.2 小节中的《IP 地址规划表》,耐心重复上述 1-3 步,为剩下的 PC1 至 PC7 依次配置它们专属的 IP 地址。

配置PC0、PC1、PC2、PC3的IP地址

三、 初始网络状态验证(默认 VLAN 1 状态)

在以太网交换机刚通电启动时,其所有的接口默认都属于同一个虚拟局域网(即 VLAN 1)。在正式划分 VLAN 之前,我们需要先验证当前“全网互通”的初始状态,并完成设备基础运行数据的“预热”。

3.1 设置网络监听过滤器(排除干扰数据包)

为了在后续步骤中能清晰地观察数据包的流向,我们需要过滤掉网络中无关的背景流量(如 STP 树生成协议等),只监视我们关心的核心协议。

1. 切换到模拟模式

在 Packet Tracer 软件界面的右下角,点击 “Simulation”(模拟) 按钮(或使用快捷键 Shift+S),从实时模式切换到模拟工作模式。此时会弹出“仿真面板”(Simulation Panel)。

2. 编辑事件过滤器

在仿真面板下方,点击 “Show All/None”(显示全部/无) 按钮,先清除掉所有默认勾选的协议。接着点击旁边的 “Edit Filters”(编辑过滤器) 按钮。在弹出的协议面板中,切换到 “IPv4” 选项卡,仅勾选 ICMP(用于 Ping 测试)协议。设置完成后,直接关闭协议面板即可。此时事件列表中将只抓取这一种重要的数据包。

3.2 全网连通性测试与通信“预热”

接下来,我们将使用 ping 命令测试 PC0 与网络中其他所有计算机的连通性。

1. 执行 Ping 命令

点击计算机 PC0,进入 “桌面”(Desktop) 选项卡,打开 “命令提示符”(Command Prompt)。在闪烁的光标后输入命令 ping 192.168.0.2(测试与 PC1 的连通性)并回车。随后,请耐心修改 IP 地址的最后一位,依次对 192.168.0.3 一直到 192.168.0.8 进行 Ping 测试。

2. 读懂 Ping 的测试结果

如参考图所示,一次成功的 Ping 测试会包含以下核心信息:

  • 工作机制: PC0 会向目标 IP 发送 4 个长度为 32 字节的 ICMP 数据包(Echo Request)。目标计算机收到后,必须原样返回 4 个确认包(Echo Reply)。

  • 统计信息(Ping statistics): Packets: Sent = 4, Received = 4, Lost = 0 (0% loss)。0% 的丢包率意味着两台计算机之间的双向通信完全正常。

  • 往返时间(RTT): 底部会显示数据包往返的最小(Minimum)、最大(Maximum)和平均(Average)时间,用于评估网络延迟。

核心原理解析:为什么要不厌其烦地把所有机器都 Ping 一遍?

这一步看似繁琐,实则是为了后续观察 VLAN 现象扫清障碍,其核心目的有两个:

1. 完善主机的 ARP 缓存表: 让 PC0 提前通过 ARP 协议获取并记录下所有计算机的 MAC 地址。这样在后续我们演示发送广播帧时,就不会因为系统突然发出 ARP 查找请求而产生多余的干扰数据包,影响同学们的观察视线。

2. 促使交换机完成“自学习”: 交换机在转发数据时,会自动记录数据帧的“源 MAC 地址”和“接收端口”。这一轮完整的互 Ping 操作,相当于强制交换机将网络中所有 PC 的 MAC 地址与自身接口的对应关系记录到“MAC 地址表”中,使其进入最佳的工作状态。

排错提示: 如果在互 Ping 过程中出现 Request timed out(请求超时)或 Destination host unreachable(目标主机不可达),请立刻停止后续操作,回头检查:

  1. 设备连线是否正确?端口指示灯是否为绿色?

  2. 刚才配置的 IP 地址和子网掩码是否敲错?(最常见的低级失误)

3.3 查看交换机初始接口状态(默认 Access 与 VLAN 1)

在真正发送广播测试之前,我们需要登录交换机的操作系统(Cisco IOS),通过命令来印证一个理论概念:新出厂的以太网交换机,其所有接口默认都属于 VLAN 1,并且接口模式默认为 Access。

1. 进入交换机命令行界面(CLI)

单击拓扑图中的第一台交换机(Switch0)。在弹出的配置窗口中,选择 “CLI”(Command Line Interface,命令行界面)选项卡。按一下回车键,即可看到交换机的命令提示符 Switch>

2. 查看接口状态汇总表

在命令行中依次输入以下两条命令(注意空格):

Switch>enable                // 从“用户执行模式”进入权限更高的“特权执行模式”
Switch#show interface status // 显示交换机所有接口(端口)的物理状态和 VLAN 归属

3. 解读输出结果

如参考图中标红区域所示,你会观察到:我们连接了网线的接口(Fa0/1Fa0/5),其 Status 均显示为 connected(已连接)。最关键的是 Vlan 这一列,所有接口(无论是连着电脑的,还是连着另一台交换机的)后面都写着数字 1

结论: 目前网络中的所有设备,在逻辑上都处于同一个大房子(VLAN 1)里。

3.4 模拟测试初始状态下的全局广播域

既然所有电脑都在 VLAN 1 里,那么根据网络原理,任何一台电脑发送的广播数据包,都应该能被网络中的所有其他电脑收到。我们现在就通过 Packet Tracer 的复杂 PDU 工具来亲眼验证这个现象。

1. 构造一个广播数据帧

确保当前处于右下角的 Simulation(模拟) 模式。在软件顶部工具栏中,点击那封打开的信封图标(Add Complex PDU),或者使用快捷键 C。鼠标会变成一个带加号的信封,点击发送方计算机 PC0

2. 填写复杂的 PDU 参数

在弹出的“创建复杂的 PDU”窗口中,按照以下要求填写(制造一个典型的广播包):

  • PDU 设置 (PDU Settings) -> 选择应用: 选择 PING (本质是发送 ICMP Echo Request)。

  • 目的 IP 地址 (Destination IP Address): 填入广播地址 255.255.255.255( 这是一个特殊的 IP,意味着“发给网络里的所有人”。)

  • 源 IP 地址 (Source IP): 保持默认的 PC0 地址 192.168.0.1

  • 序列号 (Sequence Number): 填入 1

  • 单次时间 (One Shot Time): 填入 0 秒。

  • 填写完毕后,点击右下角的 “创建 PDU”(Create PDU)

3. 单步播放并观察广播扩散过程

在屏幕底部的“播放控制栏”中,点击播放按钮(Capture/Forward,单步前进)

第一次点击: 看到信封从 PC0 发送到了 Switch0。

第二次点击: Switch0 收到广播帧后,会向除了接收端口以外的所有处于 VLAN 1 的活跃端口进行泛洪(Flooding)。你将看到信封同时飞向 PC1、PC4、PC5,并且通过中间的连线飞向 Switch1。

后续点击: 随着 Switch1 收到该广播帧,它也会继续在自己的 VLAN 1 内泛洪,最终导致右侧的 PC2、PC3、PC6、PC7 全部收到了这个广播包。

 实验阶段性总结: 到这里,我们直观地看到了一个未划分 VLAN 的网络的弊端:一个节点发送广播,全网所有节点都会受到打扰。随着网络规模的扩大,这种“广播风暴”会严重消耗网络带宽和设备性能。为了解决这个问题,接下来我们将进入核心环节——创建和划分 VLAN。

四、 交换机 VLAN 配置与部署

为了解决刚才观察到的“广播风暴”问题,我们将利用 VLAN(虚拟局域网)技术,在物理交换机内部划分出逻辑上完全隔离的“虚拟房间”。本实验的目标是创建两个专属 VLAN:VLAN 10VLAN 20

重点:代码接口必须严格对照拓扑! 在开始输入配置命令前,必须养成一个铁律般的工程习惯:代码中操作的端口编号,必须与物理拓扑图中真实连线的端口编号绝对一致! 很多人配置失败,都是因为盲目抄代码,而忽略了自己画图时连线的实际接口号。

根据我们之前的拓扑图规划:

  • VLAN 10(上半部分): 计划包含 PC0(Fa0/2接口)、PC1(Fa0/3接口)、PC2(Fa0/2接口)、PC3(Fa0/4接口)。

  • VLAN 20(下半部分): 计划包含 PC4(Fa0/1接口)、PC5(Fa0/4接口)、PC6(Fa0/1接口)、PC7(Fa0/3接口)。

4.1 在交换机上创建专属 VLAN

要划分 VLAN,第一步是必须先在交换机的系统数据库中“建好这两个房间”(即创建 VLAN ID 并命名)。我们需要分别在 Switch0 和 Switch1 上完成此操作。

1. 在 Switch0 上创建 VLAN

点击 Switch0,进入 CLI 选项卡。在命令行中依次输入以下配置命令。请注意观察命令提示符的变化(如从 # 变为 (config)#),这代表你进入了不同的配置模式级别:

Switch>enable               //从用户执行模式进入特权执行模式
Switch#configure terminal   //从特权执行模式进入全局配置模式
Switch(config)#vlan 10      //创建VLAN号为10的VLAN,并进入了该VLAN的配置模式
Switch(config-vlan)#name VLAN10  //将VLAN号为10的VLAN命名为VLAN10
Switch(config-vlan)#exit         //退出到全局配置模式
Switch(config)#vlan 20           //创建VLAN号为20的VLAN
Switch(config-vlan)#name VLAN20  //将VLAN号为20的VLAN命名为VLAN20
Switch(config-vlan)#end          //退出到特权执行模式
Switch#show vlan brief           //显示VLAN摘要信息

2. 验证 Switch0 的创建结果

创建完成后,我们需要检查是否创建成功。在特权执行模式下输入查看命令:

Switch#show vlan brief           //显示VLAN摘要信息

在弹出的列表中,你会在默认的 1 号 VLAN 下方,看到刚刚新建的 10 VLAN1020 VLAN20,并且状态都显示为 active(活跃)。(注意:此时最右侧的 Ports 列是空的,因为我们还没把电脑端口分配给它们。)

3. 在 Switch1 上重复相同配置

网络是一个整体,对端的交换机也必须拥有相同的 VLAN 信息。请点击 Switch1,进入其 CLI 界面,敲击一模一样的命令来创建 VLAN 10 和 VLAN 20,并同样使用 show vlan brief 进行验证:

Switch>enable               //从用户执行模式进入特权执行模式
Switch#configure terminal   //从特权执行模式进入全局配置模式
Switch(config)#vlan 10      //创建VLAN号为10的VLAN,并进入了该VLAN的配置模式
Switch(config-vlan)#name VLAN10  //将VLAN号为10的VLAN命名为VLAN10
Switch(config-vlan)#exit         //退出到全局配置模式
Switch(config)#vlan 20           //创建VLAN号为20的VLAN
Switch(config-vlan)#name VLAN20  //将VLAN号为20的VLAN命名为VLAN20
Switch(config-vlan)#end          //退出到特权执行模式
Switch#show vlan brief           //显示VLAN摘要信息

4.2 将物理接口分配至相应的 VLAN (Access 与 Trunk 配置)

在创建好 VLAN(盖好房间)之后,我们现在需要把交换机上具体的物理接口(也就是连着网线的端口)划入到指定的 VLAN 中。

在此操作前,我们要先掌握两个核心概念和一项高阶命令技巧:

  1. Access(接入)模式: 用于连接个人电脑(PC)的端口。这种端口就像是某个房间的“私有门”,只能属于一个特定的 VLAN。

  2. Trunk(中继)模式: 用于连接两台交换机的级联端口。由于它需要同时传输 VLAN 10 和 VLAN 20 的数据跨越交换机,它就像是一条“公共走廊”,不属于单一 VLAN,而是允许所有 VLAN 数据通过。

  3. 批量配置技巧 (interface range): 当我们需要对多个接口进行相同配置时,没必要一个一个敲命令。

    连续端口选取: 使用连字符 -。例如 FastEthernet0/2-3 代表同时选中 0/2 和 0/3 端口。

    不连续端口选取: 使用逗号 ,。例如 FastEthernet0/1,FastEthernet0/4 代表精准跳跃选中 0/1 和 0/4 端口。

1. 配置 Switch0 的接口归属

请对照你的 Switch0 拓扑图:上半排的 PC0 和 PC1 分别连接在 Fa0/2Fa0/3,它们是连续的,需划入 VLAN 10。下半排的 PC4 和 PC5 分别连接在 Fa0/1Fa0/4,它们是不连续的,需划入 VLAN 20。右侧连接另一台交换机的线插在 Fa0/5 上,需配置为 Trunk。

明确目标后,在 Switch0 的 CLI 中输入以下命令:

Switch> enable
Switch# configure terminal
// --- 批量配置 VLAN 10 的接口 ---
Switch(config)# interface range FastEthernet0/2-3          // 选中连续接口 Fa0/2 到 Fa0/3
Switch(config-if-range)# switchport mode access            // 将接口工作模式设为 Access
Switch(config-if-range)# switchport access vlan 10         // 将这些接口划归到 VLAN 10

// --- 批量配置 VLAN 20 的接口 ---
Switch(config-if-range)# interface range FastEthernet0/1,FastEthernet0/4  // 选中不连续接口
Switch(config-if-range)# switchport mode access            // 将接口工作模式设为 Access
Switch(config-if-range)# switchport access vlan 20         // 将这些接口划归到 VLAN 20

// --- 配置级联接口为 Trunk ---
Switch(config-if-range)# interface FastEthernet0/5         // 单独选中级联接口 Fa0/5
Switch(config-if)# switchport mode trunk                   // 将接口工作模式设为 Trunk(公共干道)
Switch(config-if)# end                                     // 退出到特权执行模式
Switch#show vlan brief                                //显示该交换机上的VLAN摘要信息

如果这里的接口号跟你拓扑图上连线的接口号对不上,说明你前面的代码敲错了或者线插错了,必须马上重头检查!

2. 配置 Switch1 的接口归属

请再次对照你的 Switch1 拓扑图(注意接口号与之前不同!):属于 VLAN 10 的电脑插在 Fa0/2Fa0/4(不连续)。属于 VLAN 20 的电脑插在 Fa0/1Fa0/3(不连续)。级联接口依然是 Fa0/5

在 Switch1 的 CLI 中输入对应命令(注意这里的端口选取全部使用逗号):

Switch>enable                     //从用户执行模式进入特权执行模式
Switch#configure terminal         //从特权执行模式进入全局配置模式
Switch(config)#interface range FastEthernet0/2,FastEthernet0/4      //从全局配置模式进入批量接口(FastEthernet0/2和0/4)的配置模式,表明要对接口FastEthernet0/2和FastEthernet0/4进行相同的配置,很显然批量接口配置相比于单独对每个接口进行配置要方便很多
Switch(config-if-range)#switchport mode access        //将接口的类型设置为access类型
Switch(config-if-range)#switchport access vlan 10     //将接口划归到VLAN号为10的VLAN
Switch(config-if-range)#interface range FastEthernet0/1,FastEthernet0/3      //进入批量接口(FastEthernet0/1和0/3)的配置模式
Switch(config-if-range)#switchport mode access                  //设置接口类型为Access
Switch(config-if-range)#switchport access vlan 20               //将接口划归到VLAN号为20的VLAN
Switch(config-if-range)#interface FastEthernet0/5     //进入接口FastEthernet0/5的配置模式           
Switch(config-if)#switchport mode trunk               //将接口FastEthernet0/5的类型设置为Trunk类型的相关命令
Switch(config-if)#end                                 //退出到特权执行模式
Switch#show vlan brief                                //显示该交换机上的VLAN摘要信息

如果这里的接口号跟你拓扑图上连线的接口号对不上,说明你前面的代码敲错了或者线插错了,必须马上重头检查!

在划分完 VLAN 和配置 Trunk 后,交换机的物理端口会再次变回橙色状态。这是因为交换机底层的生成树协议(STP)需要时间重新计算网络拓扑以防环路。 为了不浪费时间等待,请确保软件右下角处于 Realtime(实时工作模式)。在软件左下角,连续点击 “快进时间”(Fast Forward Time) 按钮若干次。直到拓扑图中所有的接口指示灯全部变回绿色,这意味着全新的 VLAN 网络架构已经准备就绪!

五、 实验结果验证与现象观察

经过前面的配置,我们已经成功在两台物理交换机上搭建起了跨越物理空间的逻辑隔离区(VLAN 10 和 VLAN 20)。接下来,我们将通过具体的网络测试来验收我们的配置成果。请首先确认软件右下角已经切换回 “Realtime”(实时工作模式)

5.1 连通性验证:同 VLAN 直通与跨 VLAN 阻断

使用ping 命令,分别从 VLAN 10 和 VLAN 20 中挑选一台代表计算机进行连通性测试。

1. 验证同 VLAN 内的通信(以 VLAN 10 为例)

打开位于 VLAN 10 中的 PC0 的命令提示符(Command Prompt)。依次输入以下命令,测试其与同一 VLAN 内其他计算机(PC1、PC2、PC3)的连通性:

ping 192.168.0.2
ping 192.168.0.3
ping 192.168.0.4

  • 观察现象: 你会看到返回了类似 Reply from 192.168.0.2: bytes=32 time=... 的成功响应,丢包率为 0%。

  • 得出结论: PC0 与 PC1 处于同一台交换机的同一个 VLAN,自然可以通信;而 PC0 与 PC2/PC3 虽然跨越了两台物理交换机,但由于它们都属于 VLAN 10,且中间的级联链路配置了 Trunk 模式(允许所有 VLAN 流量通行),因此它们之间也能顺利通信。

2. 验证另一个同 VLAN 内的通信(以 VLAN 20 为例)

打开位于 VLAN 20 中的 PC4 的命令提示符。依次输入以下命令,测试其与 PC5、PC6、PC7 的连通性:

ping 192.168.0.6
ping 192.168.0.7
ping 192.168.0.8

  • 观察现象: 同样全部收到了成功的响应(Reply from...)。这再次印证了同 VLAN 内设备通信畅通无阻。

3. 核心测试:验证不同 VLAN 之间的隔离性

这是本次实验最关键的一步!再次回到 PC0(属于 VLAN 10)的命令提示符。尝试向 PC4(属于 VLAN 20,IP 为 192.168.0.5)发送 Ping 测试:

ping 192.168.0.5

  • 观察现象: 这一次,屏幕上连续出现了 4 条红色的 Request timed out.(请求超时),丢包率高达 100%(100% loss)。通信完全失败!

💡 深入思考:为什么 IP 在同一个网段,却无法通信?

我们在实验一开始规划 IP 时,故意让所有的计算机都处于 192.168.0.0/24 这个相同的网段。如果是在没有划分 VLAN 的初始状态,PC0 是绝对可以 Ping 通 PC4 的。 但现在测试却失败了,这就强有力地证明了:VLAN 提供的是底层(数据链路层)的物理隔离。交换机在转发数据时,发现 PC0 的接口属于 VLAN 10,它就绝对不会把这个数据包从属于 VLAN 20 的 PC4 接口扔出去。这就好比两个人虽然拿着同一个小区的门禁卡(同网段),但被关在了两栋没有走廊连接的大楼里(不同 VLAN),彼此永远无法串门。

5.2 广播域隔离验证:抓包观察广播帧的独立传输范围

在上一步中,我们验证了单播(Ping)在不同 VLAN 间是被阻断的。现在,我们要进行终极测试:验证最容易消耗网络资源的广播帧,是否也被成功地“关在了各自的房间里”。

1. 准备广播测试环境

在软件右下角,再次单击 “Simulation”(模拟) 按钮,切换回模拟工作模式。(可选)为了看得更清楚,你可以先点击仿真面板下的“Reset Simulation”(重置模拟)按钮,清空之前所有的测试数据包。

2. 观察 VLAN 10 内部的广播范围

在上方工具栏选用添加复杂的 PDU 工具(打开的信封图标),点击属于 VLAN 10 的 PC0。在弹出的设置窗口中,将目的 IP 地址填写为广播地址 255.255.255.255,序列号填 1,单次时间填 0,点击“创建 PDU”。

  • 单步播放观察: 点击播放控制栏的单步前进按钮。

    • 第一步: 广播帧到达 Switch0。

    • 第二步: 奇迹出现了!Switch0 不再像初始状态那样向所有端口泛洪。它仅仅将数据包发给了同属 VLAN 10 的 PC1 以及 Trunk 级联接口。属于 VLAN 20 的 PC4 和 PC5 毫无察觉。

    • 第三步: Switch1 收到广播后,也仅仅将其转发给了属于 VLAN 10 的 PC2 和 PC3

  • 结论: 无论 VLAN 10 内部怎么发送广播,底部的 VLAN 20 区域都不会收到任何打扰。

3. 观察 VLAN 20 内部的广播范围

按照同样的方法,使用复杂的 PDU 工具点击属于 VLAN 20 的 PC4,目的 IP 依然设置为 255.255.255.255

  • 单步播放观察: 随着单步前进,你会看到红色的信封从 PC4 发出后,严格沿着 VLAN 20 的“专属通道”传播。Switch0 只发给 PC5 和 Trunk 接口。Switch1 收到后只发给 PC6 和 PC7。上半部分的 VLAN 10 区域一片宁静,彻底免疫了这次广播。

对比本教程第 3.4 节的全局广播现象,当前的测试结果极其清晰地证明了本次实验的核心论点:划分 VLAN 可以成功将庞大、拥挤的广播域,物理分隔成若干个独立、互不干扰的小广播域。 这不仅极大提升了网络的安全性,更有效节约了网络带宽资源。实验圆满成功!

Logo

立足具身智能前沿赛道,致力于搭建全球化、开源化、全栈式技术交流与实践共创平台。

更多推荐