划了 VLAN 还是不通?子网、网关与 ACL 的连通性排错
一、先确认 IP 与网段是否在同一层
两台机器不通,第一件事是看它们 IP 是否在同一子网。一个 192.168.1.x/24、一个 192.168.2.x/24,默认就是隔离的,必须经过三层。
- 在两端 ipconfig/ifconfig 看 IP 与子网掩码,确认是否同网段。
- 同网段仍不通,查是否划分到不同 VLAN,交换机按端口或 802.1Q 标签隔离了广播域。
二、VLAN 标签与 trunk 配置
- 确认接入端口的 PVID/untag VLAN 与设备所属网段一致,标签错则进错广播域。
- 交换机互联口必须配为 trunk 并放行对应 VLAN,否则跨交换机的同 VLAN 也通不了。
- 路由器/三层交换上为每个 VLAN 建 SVI 接口作为网关,终端网关要指向它。
三、网关与路由
- 跨子网通信必须有网关。终端填错网关或网关接口 down,包出不去。
- 在三层交换用 show ip route 确认有到对端网段的直连路由。
- 若需访问外网,确认有默认路由指向出口。
四、ACL 与防火墙拦截
- 交换机或路由器上的 ACL/防火墙规则 可能显式 deny 了 VLAN 间互访,逐条核对。
- 临时放通测试,确认是策略问题再细化规则,别一上来就全开。
技术总结
VLAN 不通遵循同网段看 VLAN 标签、跨网段看网关与路由、全程看 ACL。trunk 放行、SVI 作网关、策略别误伤,三层逐步验证即可定位。