您好,欢迎访问飞畅科技官网!
服务热线:+086 0571-87007055/56/57 EN
飞畅科技新闻中心与行业资讯

光通信与工业互联网方案专家

EXPERT IN OPTICAL COMMUNICATION & INDUSTRIAL INTERNET SOLUTIONS

联系我们CONTACT US

全国咨询热线

0571-87007055/56/57/75

市场部直线电话:0571-87007140

手机:15306818230(微信)

QQ :2355416925

定制设计:18072828031(微信)

或给我们留言

在线留言

工业交换机VLAN原理:Access、Trunk、PVID与跨网段边界

浏览次数:飞畅科技原创作者:飞畅科技技术团队

FIBERIOT / 组网与配置

工业交换机VLAN原理:Access、Trunk、PVID与跨网段边界

VLAN并不是在网线上建立几条虚拟通道,而是交换芯片为每个以太网帧附加一个内部VLAN身份,并让MAC学习、目的地址查找、广播泛洪和出口复制都受这个身份约束。Access、Trunk、PVID和802.1Q分别回答四个不同问题:终端怎样接入、上联怎样承载多个VLAN、无标签帧进入哪个VLAN、帧在线上传输时是否携带标签。只有把入口分类、芯片内转发、出口改写和三层路由连起来看,才能真正理解工业现场的VLAN配置。

两台工业交换机通过Trunk承载控制视频运维三个VLAN的Access与Trunk拓扑原理图
完整拓扑:PLC、工业相机和维护电脑通过Access端口接入不同VLAN,两台交换机之间的Trunk以802.1Q标签区分三个独立广播域。

01先从完整拓扑理解Access与Trunk

在典型工厂网络中,PLC与HMI属于控制业务,工业相机属于视频业务,维护电脑属于运维业务。它们可以接在同一台工业交换机上,但不应因此落入同一个广播域。工程人员通常把控制设备放入VLAN 10、视频设备放入VLAN 20、运维终端放入VLAN 30。终端网卡多数不知道VLAN的存在,仍发送普通的无标签以太网帧;交换机连接这些终端的端口因此通常配置为Access或等效的无标签接入口。

两台交换机之间若为每个VLAN各铺一根线,会浪费端口与光纤。Trunk通过在帧中携带802.1Q标签,让VLAN 10、20、30共用一条铜缆或一对光纤。标签只是告诉对端“这个帧属于哪个VLAN”,不会把三个广播域合并。对端交换机收到帧后仍按VID分别学习、查表和泛洪。

无标签以太网帧经PVID归类MAC查表并在Trunk出口插入802.1Q标签的逐步原理图
逐帧过程:PVID负责入口分类,交换芯片在对应VLAN的MAC表内查找,Trunk出口插入802.1Q标签,对端再按VID恢复VLAN身份。

02Access入口、PVID与出口去标签

假设PLC发出一个目的MAC为HMI的普通以太网帧。帧进入交换机端口3时没有802.1Q头,交换芯片首先读取端口3的入口属性。若该端口PVID为10,芯片就在内部元数据中把这个帧标记为VLAN 10。PVID因此是“无标签帧的入口默认分类”,不是给端口起的别名,也不直接等于出口是否带标签。

芯片随后以“VLAN 10+源MAC”学习PLC位置,并只在VLAN 10的MAC表中查找目的MAC。若HMI在另一个Access端口,帧从该端口发出前通常去掉内部VLAN身份,线上仍是普通无标签帧,所以PLC与HMI无需支持802.1Q。这个过程解释了为什么Access端口通常只能为无标签终端提供一个主要VLAN。

不同厂商界面可能使用Access、Untagged、PVID、Native VLAN或Port VLAN等不同术语。配置时要分别确认三件事:端口允许接收哪些VLAN、无标签入口帧归入哪个PVID、每个VLAN从该端口发出时带标签还是去标签。只看“PVID=10”并不能证明出口动作正确。

工业交换芯片按VLAN进行MAC学习目的地址查找与广播泛洪的内部流水线图
芯片内部:MAC表项包含VLAN与端口,广播和未知单播也只复制到同一VLAN的成员端口。

03802.1Q标签究竟改变了什么

标准以太网帧原本依次包含目的MAC、源MAC、类型或长度、数据和FCS。802.1Q在源MAC之后插入4字节字段:TPID通常为0x8100,用于表明后面存在VLAN标签;TCI中包含PCP、DEI和12位VID。VID标识所属VLAN,PCP提供三位二层优先级提示,DEI可辅助拥塞丢弃决策。

由于插入了4字节,原来的类型字段位置后移,帧校验序列FCS也必须重新计算。Trunk出口不会简单地“给网线染色”,而是根据出口VLAN成员关系决定是否插入或保留标签。对端Trunk入口读取VID后恢复内部VLAN身份,再在该VLAN范围内执行源MAC学习与目的MAC查找。

PLC摄像机SCADA与维护电脑跨VLAN通信经过三层网关和ACL的路径图
跨VLAN边界:不同IP网段的报文必须交给三层网关重新路由,并接受ACL或防火墙策略检查。

04交换芯片为什么能隔离广播域

交换机转发表并非只有“MAC地址→端口”,实际查找至少包含VLAN上下文,可理解为“VLAN ID+MAC地址→端口”。同一个MAC地址可以分别出现在VLAN 10和VLAN 20中而对应不同端口。帧被PVID或802.1Q标签归类后,芯片只查询所属VLAN的表项,不会拿VLAN 10的目的MAC去匹配VLAN 20的记录。

当目的MAC未知,交换机需要在广播域内泛洪;ARP请求、DHCP Discover等广播帧也需要复制。VLAN的核心作用就在这里:复制列表只包含该VLAN的成员端口。VLAN 10的ARP广播不会发到VLAN 20的相机端口,也不会发到不允许VLAN 10的Trunk。这样可以缩小广播范围,并限制二层环路或异常终端的影响面。

05Trunk允许列表与本征VLAN为什么容易出错

Trunk两端必须对允许通过的VLAN形成一致交集。A端允许10、20、30,而B端只允许10、30时,VLAN 20帧可以从A端发出,却会在B端入口被丢弃,现场表现为某一类设备跨交换机不通,而其他VLAN正常。排障不能只看端口LINK灯,应比较两端的允许列表、PVID和标签动作。

部分设备允许在Trunk上指定一个本征VLAN或无标签VLAN。该VLAN的帧可能在线上不带标签,收到的无标签帧也可能被归入本征VLAN。两端本征VLAN不一致时,无标签帧会被归到不同广播域,可能造成管理地址错接、广播泄漏或生成树异常。工业网络若无明确兼容需求,宜让上联VLAN保持显式标签,并统一处理无标签帧。

还要区分“允许VLAN”与“VLAN存在”。在交换机中创建VLAN并不会自动让它通过所有端口;把VLAN加入Trunk也不会自动把终端Access端口归入该VLAN。正确配置顺序是先建VLAN,再定义接入口PVID和出口动作,最后核对上联允许列表。

06跨VLAN通信为什么必须经过三层网关

VLAN工作在二层,而IP主机先根据子网掩码判断目标是否同网段。PLC 10.10.10.20访问SCADA 10.30.30.10时,会发现目标不在本地网段,于是ARP查询默认网关10.10.10.1的MAC,并把以太网帧交给网关。二层交换机只能把这个帧送到网关端口,不能自行把VLAN 10改成VLAN 30。

三层交换机或防火墙收到帧后移除原二层头,查询IP路由表和访问控制策略,再从VLAN 30接口重新封装新的源、目的MAC。这个过程才是跨VLAN路由。若没有对应网关、回程路由或ACL放行,即使两个VLAN都在同一台交换机上也不会互通。

工业现场应按最小权限开放跨区通信。例如允许SCADA主动读取PLC指定协议端口,但拒绝视频区访问控制区;维护电脑只在授权时段访问设备管理地址。验收必须双向观察路由、ARP和ACL命中计数,避免只用一次Ping判断策略正确。

07常见故障如何从帧路径定位

同一交换机内同VLAN不通时,先核对两端Access端口的PVID、出口是否Untagged、端口是否为该VLAN成员,再查MAC表是否在预期端口学习。若MAC在端口间来回漂移,需排查环路、重复地址或错误接线。若只有广播可见而单播不通,应检查MAC表、端口隔离和安全策略。

跨交换机只有某个VLAN不通时,重点比较Trunk两端允许列表与标签动作,并查看该VLAN的收发计数和丢弃计数。本征VLAN不一致时可能出现“管理能通、业务不通”或反向现象。抓包要分别放在Access入口、Trunk出口和对端Access出口,按同一个测试帧追踪标签的插入、保留与移除。

08工业现场的配置与验收清单

配置前先建立端口台账,逐项记录设备、业务、交换机端口、VLAN、PVID、出口标签动作、IP网段、默认网关和上联允许列表。控制、视频、运维与设备管理应有清晰边界,未使用端口关闭或放入隔离VLAN。具体飞畅工业交换机支持的VLAN数量、端口模式和管理方式以对应型号与固件资料为准。

功能验收至少包括:同VLAN同交换机通信、同VLAN跨Trunk通信、不同VLAN默认隔离、经网关按策略放行、广播不越界、禁止VLAN在Trunk上确实被丢弃。性能验收应在视频和控制流量并发时观察上联利用率、丢包、时延和队列计数,证明逻辑隔离没有掩盖物理带宽瓶颈。