适用场景
园区网最常见的争论是"网关放哪":放在核心交换机性能好,放在防火墙管控强。两种做法都行,但必须配套路由与策略,否则就会出现"同网段通、跨网段不通"。
配置步骤(思科 SVI 网关)
interface Vlan10
ip address 10.10.10.1 255.255.255.0
no shutdown
ip routing
ip route 0.0.0.0 0.0.0.0 10.10.10.254
关键参数与建议
- 网关放交换机:核心做三层,防火墙只做边界;VLAN 间访问控制靠交换机 ACL 或防火墙串联
- 网关放防火墙:核心保持二层,防火墙做 VLAN 终结;安全策略集中,但性能压力大
- 路由要成对考虑:去程走谁、回程走谁,缺一条就是单通
- 管理网段(带外)单独规划 VLAN,不与业务混用
- 三层互通后先验证 DNS 与 NTP,很多"业务不通"其实是解析或时间问题
容易踩的坑
- 忘记 ip routing,SVI 配了也不转发三层流量
- 老平台 SVI 默认 shutdown,忘记 no shutdown
- 路由与 ACL 顺序问题:ACL 拦了管理网段导致无法远程管理
验证与巡检
show ip interface brief
show ip route
show vlan brief
- 巡检:SVI up、路由表正确、ACL 未阻断管理流量
小结
三层问题的排障顺序:接口地址是否正确(display ip interface brief)→ ARP 是否学到 → 路由表是否有目标网段 → 回程路由是否存在 → 策略是否放通。缺一步就会白查。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。