适用场景
校园网规划最省事的模板是「五段式」:有线、无线、设备管理、安防监控、专用教室(如云教室/电子考场)各一段。每段职责清晰,出了问题能快速圈定范围,安全策略也好写。
配置步骤(五段式 VLAN 设计)
# 核心交换机(示例)
vlan 10
name Wired
vlan 20
name Wireless
vlan 30
name Manage
vlan 40
name CCTV
vlan 50
name CloudClass
stp global enable
# 网关(核心虚接口)
interface Vlan-interface10
ip address 10.20.10.254 255.255.255.0
interface Vlan-interface20
ip address 10.20.11.254 255.255.255.0
interface Vlan-interface30
ip address 192.168.10.254 255.255.255.0
# 接入层:接入口划到对应 VLAN
display current-configuration interface GigabitEthernet1/0/2
interface GigabitEthernet1/0/2
port access vlan 10
stp edged-port
# 网段表(交付必备)
VLAN 10 有线 10.20.10.0/24 网关 10.20.10.254
VLAN 20 无线 10.20.11.0/24 网关 10.20.11.254
VLAN 30 管理 192.168.10.0/24 网关 192.168.10.254
VLAN 40 监控 10.20.40.0/24 网关 10.20.40.254
VLAN 50 云教室 10.20.50.0/24 网关 10.20.50.254
关键参数与建议
- 分段原则:按用途不按楼栋分层,楼栋用二层划分,用途用 VLAN 划分
- VLAN 编号:预留余量并全网统一(例如 10/20/30/40/50 起),避免各楼自行其是
- 地址规模:按房间数与终端数预留 2 倍余量,避免扩班/加设备时重新规划
- DHCP:统一在核心或专用服务器上做,配 forbidden-ip 保护网关与设备地址
- 保留地址:网络设备、AP、打印机、监控设备用静态或保留地址,不与终端池混用
- 网关:核心虚接口做网关,双核心用 VRRP 提供冗余
- ACL:段间访问按最小必要放行(如监控段只允许管理段访问)
- 文档:网段表、VLAN 表、网关表三张表交付时一并给客户
容易踩的坑
- 一个网段塞全校终端,ARP 表巨大且广播压力高
- VLAN 编号各楼不统一,排障时看配置对不上
- 网关地址放在接入交换机上,故障面扩大
- 监控与管理混段,安全策略无法收敛
- 地址规划没留余量,加一个班就要重规划
- 网段表没交付,客户后期自己都说不清
验证与巡检
display vlan all
display ip interface brief
# 目标:VLAN 与规划表一致、每个 VLAN 有唯一网关、无跨段冲突
- 巡检:VLAN 清单与网段表一致性、网段使用率 < 70%、文档已交付
小结
规划验收:任意一台终端能说清自己在哪个网段、网关是谁、为什么这个段;核心与接入的 VLAN 配置一致,DHCP 无地址冲突。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。