思科二层配置的核心在于VLAN划分、STP防环和端口安全,这些基础技能是搭建稳定局域网的前提。
思科二层交换机配置命令详解
刚接触思科设备时,满屏的命令很容易让人发懵,其实二层配置的常用命令就那么几条,熟悉后就能应对大部分组网场景,下面按操作顺序整理,方便你对着设备一步步敲。
- 进入全局配置模式:
configure terminal(简写conf t) - 创建VLAN并命名:
vlan 10,然后name Sales,VLAN ID范围1-1005,标准以太网VLAN。 - 将端口分配给VLAN:先进入接口
interface fastEthernet 0/1,再设置模式switchport mode access,最后指定VLANswitchport access vlan 10。 - 配置Trunk口:进入接口后
switchport mode trunk,默认允许所有VLAN通过,若需限制,用switchport trunk allowed vlan 10,20。 - 查看配置:
show vlan brief看VLAN和端口映射,show interfaces trunk检查Trunk状态。 - 保存配置:
copy running-config startup-config或write memory。
这些命令几乎每台二层交换机都会用到,行业共识认为,多数网络连通性问题都出在VLAN与Trunk的匹配关系上,所以每次配置后务必用show命令做验证。
配置前的准备工作
用console线连接设备,开启终端模拟软件(如SecureCRT),设置波特率9600,如果设备是出厂状态,初次启动会进入Setup对话模式,直接按Ctrl+C跳过,进入命令行。
端口模式选择要点
- Access口:只属于一个VLAN,通常接终端设备,如PC、打印机。
- Trunk口:承载多个VLAN,用于交换机之间或交换机与路由器互联。
- 混合模式极少在二层环境使用,新手统一用access或trunk即可。
思科二层VLAN配置实例与步骤
假设公司需要划分销售部(VLAN 10)和研发部(VLAN 20),两台交换机通过Trunk互联,这是典型的

思科二层VLAN配置实例,按以下步骤操作。
-
在交换机A上创建VLAN 10和20:
conf t vlan 10 name Sales vlan 20 name R&D exit -
将端口fa0/1-5分配给VLAN 10:
interface range fastEthernet 0/1-5 switchport mode access switchport access vlan 10 -
同样将fa0/6-10分配给VLAN 20。
-
配置Trunk口(以g0/1为例):
interface gigabitEthernet 0/1 switchport mode trunk switchport trunk allowed vlan 10,20 -
在交换机B上重复上述VLAN创建和端口分配,Trunk口配置一致。
-
验证:
show vlan brief确认端口归属,show interfaces trunk确认Trunk协商成功。
如果两端Trunk模式不匹配(如一边是trunk,另一边是access),链路会不通,这点新手容易忽略。
生成树协议(STP)配置要点
STP是二层网络的防环机制,默认开启,但默认设置可能不是最优,需要根据网络拓扑做调整。
- 根桥选择:
spanning-tree vlan 10 root primary让本交换机成为VLAN 10的根桥,secondary作为备份。 - 启用PortFast:接入终端端口应开启,
spanning-tree portfast,跳过监听学习状态,立即转发。 - BPDUguard:PortFast端口上搭配
spanning-tree bpduguard enable,一旦收到BPDU就立即关闭端口,防止环路。 - 快速生成树RSTP:
spanning-tree mode rapid-pvst,收敛时间从30-50秒缩短到秒级,适合对中断敏感的场景。
原则上,所有接入PC的端口都应启用PortFast和BPDUguard,这是行业最佳实践。
端口安全与链路聚合
端口安全限制MAC地址
防止未授权设备接入,可配置端口只允许特定MAC地址通过。
interface fastEthernet 0/1 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation shutdown
maximum:最多允许的MAC数量。sticky:自动学习当前连接设备的MAC,并写入配置。violation shutdown:违规时关闭端口,需手动no shutdown恢复。
链路聚合(EtherChannel)
增加带宽和冗余,将多个物理口捆绑成一个逻辑口。
interface port-channel 1
switchport mode trunk
interface range gigabitEthernet 0/1-2
channel-group 1 mode desirable
mode desirable:主动协商,对方需设为desirable或auto。- 配置完成后,Trunk的配置只需在
port-channel接口上做一次,物理口自动继承。
思科二层配置与三层交换机区别
很多人在选型时会困惑,到底用二层还是三层?思科二层配置与三层区别集中在路由能力上。
- 二层交换机:基于MAC地址转发,无法跨VLAN通信,不同VLAN间的流量必须经过路由器(或三层交换机)进行路由。
- 三层交换机:在二层基础上增加了路由功能,可以配置SVI(Switch Virtual Interface)接口,直接实现VLAN间路由,无需外接路由器。
配置差异也很明显:
- 二层:只需
interface vlan 10配置IP?不,二层没有SVI概念,IP地址通常配置在管理VLAN上(如VLAN 1),用于远程管理。 - 三层:需要
ip routing开启路由功能,然后在每个VLAN接口上配置IP地址,如interface vlan 10,ip address 192.168.10.1 255.255.255.0。
适用场景:如果网络只有单一VLAN,或者需要跨VLAN通信但规模不大,纯二层交换机配合路由器就够用,如果VLAN多且要求三层转发性能,直接上三层交换机更划算,至于思科交换机配置价格,二层设备如Catalyst 2960系列通常比三层便宜,但具体成本取决于型号和市场渠道,差异较大。

常见问题与排错思路
- VLAN之间无法通信:检查是否配置了路由(三层)或是否连接了路由器;确认各VLAN的网关地址正确。
- Trunk链路不通:用
show interfaces trunk查看状态,如果显示not-trunk,可能是两端模式不匹配或协商失败,强制指定nonegotiate可能解决,但最好统一模式。 - 端口安全违规导致端口被关闭:
show interface status看状态是否为err-disabled,如果是,进入接口执行shutdown再no shutdown恢复。 - STP阻塞端口:用
show spanning-tree vlan 10查看根桥和端口角色,确认阻塞是预期行为还是配置错误。
思科二层配置没有想象中复杂,VLAN、STP、端口安全、链路聚合这四个模块掌握了,你已经能搭建一个稳定可靠的企业局域网。
思科二层配置常见问题解答
问:思科二层交换机如何恢复出厂设置?
答:在特权模式下执行write erase清除启动配置,然后reload重启,如果设备完全无法登录,可在启动时按住Mode键进入ROMmon模式,再执行flash_init和delete flash:config.text。
问:配置了VLAN但终端之间无法通信,哪里容易出错?
答:先检查端口模式,Access口必须属于唯一VLAN,Trunk口必须允许对应VLAN通过,接着用show vlan brief确认端口确实在目标VLAN中,而不是默认VLAN 1,最后确认STP没有阻塞端口,尤其是新接入设备时。
问:思科二层交换机配置价格是否包含在设备费里?
答:设备本身附带基础软件,无需额外支付配置费用。思科交换机配置价格通常指的是第三方服务商提供的调试服务费,或特定高级功能许可(如IP Services),日常VLAN、STP等基础功能完全免费,只要设备硬件支持。

