Access口與Trunk口有何分別?

在劃分了 VLAN 的網絡中,交換機每個埠都有其模式:Access 口面向終端設備,只屬於一個 VLAN,流量不帶標籤;Trunk 口面向其他網絡設備,以 IEEE 802.1Q 標籤在一條鏈路上同時承載多個 VLAN。本頁講解兩種埠模式的工作原理、Native VLAN 的作用與陷阱、各品牌用詞對照,以及配置錯誤的典型徵狀與排查方法。

由 802.1Q 標籤說起

VLAN 把一個物理網絡切分成多個互相隔離的邏輯網絡,而交換機之間往往只有一條互連線——多個 VLAN 的流量如何共用一條線而不混淆?答案是 IEEE 802.1Q 標籤(標準原文可參考 IEEE 802.1 工作小組的 802.1Q 頁面):在以太網幀的標頭插入 4 個位元組的標籤欄位,其中 12 位元的 VLAN 識別碼(VID)標明該幀屬於哪個 VLAN(可用範圍 1–4094)。收到帶標籤幀的交換機讀取 VID,便知道應把流量歸入哪個 VLAN 處理,其原理與虛擬區域網絡(VLAN)的定義可參考 Wikipedia 對 Virtual LAN 的說明

但終端設備(電腦、攝影機、打印機)一般不理解標籤,向它們發送帶標籤的幀只會被丟棄。於是埠便有了分工:Access 口負責與不懂標籤的終端溝通——入方向為幀補上所屬 VLAN 的標籤,出方向把標籤除去;Trunk 口則負責設備之間的「幹線」——保留標籤原樣傳送,令多個 VLAN 共存於一條鏈路。VLAN 的基本概念可先參考 VLAN 是什麼

Access 口與 Trunk 口對照

比較項目Access 口Trunk 口
承載 VLAN 數目一個多個(可指定允許清單)
幀是否帶標籤對外不帶標籤帶 802.1Q 標籤(Native VLAN 除外)
連接對象電腦、攝影機、打印機、門禁主機等終端交換機、路由器、防火牆、多 SSID 無線 AP
典型設定內容指定所屬 VLAN(如 access vlan 20)指定允許通過的 VLAN 清單與 Native VLAN
配置錯誤後果設備落入錯誤網段、與應通訊的系統隔絕部分 VLAN 跨設備後不通、未標籤流量走錯網段

實例:一間商廈辦公室的埠規劃

以一個常見的香港商廈工程為例:辦公網 VLAN 10、監控網 VLAN 20、訪客 Wi-Fi VLAN 30。核心是一部三層交換機,各樓層設接入交換機,天花安裝 PoE 攝影機與無線 AP。埠規劃步驟如下:

  1. 規劃 VLAN 與網段對應——先在文件上定好每個 VLAN 的用途、網段與閘道位置,並在所有交換機上建立相同的 VLAN。
  2. 設備互連埠設為 Trunk——核心與各樓層接入交換機之間的上行鏈路設為 Trunk,只放行實際需要的 VLAN 10、20、30,收窄影響面。
  3. 終端埠設為 Access——辦公電腦埠劃入 VLAN 10,攝影機埠劃入 VLAN 20,逐埠標記記錄在案。
  4. AP 埠按產品要求設定——多 SSID 的 AP 通常要求 Trunk:管理流量走 Native VLAN,各 SSID 分別映射到 VLAN 10 與 30 的標籤流量。
  5. 測試與記錄——每個 VLAN 各取一個點測試取址、閘道連通與隔離是否生效,最後把埠對照表歸檔,方便日後維護。

跨 VLAN 的互通與管控屬三層問題,由三層交換機或防火牆處理,可參考 什麼是 Inter-VLAN RoutingACL 存取控制列表是什麼

常見配置錯誤與徵狀

① 上行埠忘記設 Trunk

新增交換機後只有一個 VLAN 的設備正常,其他部門全部不通——上行埠仍是預設 Access 模式,只承載單一 VLAN。

② 兩端 Native VLAN 不一致

Trunk 鏈路兩端的未標籤流量被歸入不同 VLAN,流量無聲無息地「跳」到錯誤網段,徵狀飄忽,最難排查。

③ Trunk 未放行新 VLAN

後期新增 VLAN 時,只在接入層設定了 Access 口,忘記把新 VLAN 加入沿途每段 Trunk 的允許清單,跨設備即斷。

④ 終端誤接 Trunk 口

攝影機或電腦接上預留給 AP 的 Trunk 口,取不到 IP 地址或落入 Native VLAN 的網段,位置對調即可解決。

常見問題

什麼時候用 Access 口,什麼時候用 Trunk 口?
原則很簡單:接終端設備用 Access,接網絡設備用 Trunk。電腦、攝影機、打印機、門禁主機等只屬於單一 VLAN 的設備,一律接 Access 口;交換機與交換機之間、交換機與路由器或防火牆之間、以及接無線 AP(需要廣播多個 SSID 對應多個 VLAN)時,則用 Trunk 口讓一條線同時承載多個 VLAN。IP 電話是常見例外:話機與電腦串接共用一個埠時,需以混合/語音 VLAN 方式同時承載已標籤的語音流量與未標籤的數據流量。
什麼是 Native VLAN?有什麼安全考慮?
Native VLAN 是 Trunk 口上以未標籤方式傳送的那一個 VLAN,IEEE 802.1Q 容許 Trunk 鏈路上存在這類不帶標籤的流量。安全上有兩個要點:第一,鏈路兩端的 Native VLAN 必須一致,否則未標籤流量會被歸入不同 VLAN,造成流量「跳」到錯誤網段;第二,建議把 Native VLAN 改為一個不使用的 VLAN 而非預設的 VLAN 1,並避免把用戶流量放在 Native VLAN,減低 VLAN 跳躍(VLAN hopping)攻擊的風險。
兩部交換機之間用 Access 口互連會怎樣?
鏈路仍會連通,但只能承載該 Access 口所屬的一個 VLAN,其他 VLAN 的設備跨交換機後便互相不通。這是擴充網絡時的典型錯誤:新增一部交換機後發現部分部門正常、部分部門完全斷網,檢查後多數是上行埠仍是預設的 Access 模式,未有設定為 Trunk 並放行所需的 VLAN。
Hikvision、TP-Link、H3C 等品牌的埠模式叫法一樣嗎?
概念一致,但用詞有別。Cisco 風格的設備直接使用 access 與 trunk 模式;H3C、華為等則有 Access、Trunk、Hybrid 三種鏈路類型,其中 Hybrid 口可逐一指定每個 VLAN 以標籤或不標籤方式通過,彈性最大;部分品牌的管理介面則以「Tagged/Untagged」讓用戶按 VLAN 逐項勾選——Untagged 相當於 Access 行為,Tagged 相當於 Trunk 行為。配置跨品牌網絡時,先弄清各家的用詞對應,可避免大量無謂的排錯時間。
攝影機接到 Trunk 口取不到 IP 地址,為什麼?
攝影機、電腦等一般終端設備不會處理 802.1Q 標籤:接到 Trunk 口後,它發出的 DHCP 請求以未標籤方式進入 Native VLAN,而交換機向它送出的其他 VLAN 流量帶有標籤,設備無法識別。結果是設備落入非預期的網段、取不到地址或完全不通。正確做法是把該埠改為 Access 模式並劃入攝影機所屬的 VLAN;反過來,若 AP 或交換機接到 Access 口,多 SSID 或多 VLAN 功能亦會失效,兩個方向的錯配都要避免。

需要規劃 VLAN 分段與交換機配置?

我們的工程師可為辦公室、商舖及屋苑規劃 VLAN 架構、設定 Access/Trunk 埠與跨段管控,並建立完整的埠對照文件,由設計到調試一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。