При попытке настроить изоляцию трафика между клиентами в одном широковещательном домене на коммутаторе Huawei S5700 или S12700 вы столкнётесь с ошибкой, если используете обычные VLAN: broadcast-шторм и ARP-запросы всё равно проходят между портами. MUX VLAN — это механизм, который разделяет порты внутри одного VLAN на изолированные группы, позволяя одним устройствам общаться, а другим — только с вышестоящим шлюзом. Технология работает на уровне L2 и не требует настройки ACL или сложных политик безопасности.

В отличие от Private VLAN на Cisco, реализация MUX VLAN в Huawei имеет свою терминологию и ограничения. Разберём, как она работает, какие роли получают порты и как правильно сконфигурировать коммутатор для типового сценария «гостевая сеть + серверы». Материал будет полезен сетевым инженерам, которые обслуживают оборудование Huawei Enterprise.

Принцип работы MUX VLAN и его компоненты

MUX VLAN делит обычный VLAN на три типа ролей, каждая из которых определяет правила взаимодействия между портами. Главная идея — создать иерархию доступа, где есть «главный» сегмент и несколько изолированных «подчинённых».

Базовая конфигурация включает три элемента: principal VLAN (главный), group VLAN (групповой) и separate VLAN (изолированный). Порты, назначенные в эти роли, получают разные права на обмен кадрами. Все они должны находиться в одном физическом VLAN, который и называется principal.

  • 🔹 Principal port — может общаться с любым портом в рамках MUX VLAN (и с group, и с separate). Обычно сюда подключают шлюз, сервер или маршрутизатор.
  • 🔹 Group port — взаимодействует с principal-портом и с другими group-портами, но изолирован от separate-портов. Подходит для рабочих станций, которым нужен общий ресурс.
  • 🔹 Separate port — связывается только с principal-портом. Между separate-портами трафик полностью блокируется. Идеально для гостевых клиентов.
⚠️ Внимание: если порт не назначен ни в одну из ролей MUX VLAN, он продолжает работать как обычный порт доступа в principal VLAN. Это частая причина утечек трафика при первоначальной настройке.

Сценарии использования и ограничения режима

Чаще всего MUX VLAN применяется в сетях доступа, где нужно изолировать абонентов друг от друга, но оставить им доступ к общему сервису. Классический пример — FTTH-сеть или офисная сеть с гостевым Wi-Fi, где все клиенты сидят в одном VLAN, но не должны видеть друг друга.

Второй популярный сценарий — защита серверного сегмента. Вы выделяете principal-порт для сервера баз данных, а group-порты для приложений, которым разрешено к нему обращаться. Separate-порты получают только доступ в интернет через шлюз.

Однако у технологии есть жёсткие ограничения, которые нужно учитывать до внедрения. MUX VLAN работает только на портах доступа (access) — магистральные (trunk) порты поддерживают его лишь в специальном режиме, и то не на всех моделях. Кроме того, групповой VLAN может быть только один на каждый principal VLAN.

ПараметрЗначениеПримечание
Количество group VLAN на principal1Нельзя создать несколько групп с разными правами
Тип портовAccess, иногда hybridTrunk не поддерживается в большинстве моделей
Взаимодействие separate ↔ groupЗапрещеноТрафик отбрасывается на аппаратном уровне
Максимум портов в MUX VLANЗависит от моделиУточняйте в спецификации S5735 или S6720

Если вам нужно несколько изолированных групп с разными правилами доступа, MUX VLAN не подойдёт. В этом случае используйте комбинацию обычных VLAN + политики на межсетевом экране или настройте port-isolation — более простой механизм, который блокирует общение между портами одного VLAN без иерархии.

Пошаговая настройка MUX VLAN через CLI

Для конфигурации потребуется доступ к командной строке коммутатора с правами администратора. Рассмотрим типовую схему: интернет-шлюз подключён к порту GE0/0/1, два сервера — к портам GE0/0/2 и GE0/0/3, а гостевые клиенты — к портам GE0/0/4 и GE0/0/5.

Первым делом создайте principal VLAN и назначьте ему роль MUX. Затем определите group и separate VLAN. Обратите внимание: все три VLAN должны существовать в базе коммутатора, иначе команда завершится ошибкой.

system-view

vlan 100

mux-vlan

group-vlan 101

separate-vlan 102

quit

После создания структуры переходите к настройке портов. Для principal-порта (шлюз) укажите роль principal и добавьте его в VLAN 100. Для серверов — роль group, для гостей — separate.

interface GigabitEthernet0/0/1

port-link-type access

port default vlan 100

port mux-vlan enable

port mux-vlan role principal

quit

interface GigabitEthernet0/0/2

port-link-type access

port default vlan 100

port mux-vlan enable

port mux-vlan role group

quit

interface GigabitEthernet0/0/4

port-link-type access

port default vlan 100

port mux-vlan enable

port mux-vlan role separate

quit

Команда port mux-vlan enable обязательна на каждом порту, который должен участвовать в механизме. Без неё порт останется обычным access-портом, и изоляция работать не будет.

☑️ Чек-лист настройки MUX VLAN

Выполнено: 0 / 6

Проверка конфигурации и диагностика ошибок

После применения конфигурации проверьте статус MUX VLAN командой display mux-vlan. Вывод покажет, какие VLAN участвуют в механизме и какие роли назначены портам. Если порт отображается как common — значит, роль не применилась.

Типичная ошибка — попытка назначить роль порту, который уже является trunk. В этом случае коммутатор выдаст сообщение об ошибке. Исправьте тип порта на access или hybrid, а затем повторите настройку.

Вторая распространённая проблема — забытый port mux-vlan enable. Визуально конфигурация выглядит верной, но изоляция не работает. Проверьте вывод display port mux-vlan — в нём будет видно, на каких портах включён механизм.

⚠️ Внимание: при включении MUX VLAN на порту коммутатор сбрасывает существующие настройки ACL и QoS на этом интерфейсе. Сохраните резервную копию конфигурации перед изменениями.
Команды для быстрой диагностики MUX VLAN

display mux-vlan — общий статус; display port mux-vlan — роли портов; display vlan 100 — проверка членства портов в VLAN; ping с клиента на шлюз для проверки связности

Настройка через Web-интерфейс

На коммутаторах Huawei с поддержкой Web-управления (например, S5735-LI) MUX VLAN можно настроить через графический интерфейс. Зайдите в раздел VLAN → MUX VLAN. В открывшейся форме укажите principal VLAN, затем добавьте group и separate VLAN.

Далее перейдите в настройки каждого порта: выберите интерфейс, установите тип access, укажите VLAN 100 и в выпадающем списке «MUX VLAN Role» выберите нужную роль. Не забудьте поставить галочку «Enable MUX VLAN» — она соответствует команде port mux-vlan enable.

Web-интерфейс удобен для быстрой настройки, но в крупных сетях с десятками портов CLI остаётся более предсказуемым. Через графику сложно автоматизировать изменения и отслеживать историю конфигураций.

💡

Используйте скрипты eNSP (Enterprise Network Simulation Platform) для тестирования MUX VLAN перед внедрением на боевом оборудовании. Симулятор бесплатен и поддерживает большинство команд коммутаторов Huawei.

Совместимость с другими функциями коммутатора

MUX VLAN не работает в связке с некоторыми технологиями L2. Например, агрегирование каналов (Eth-Trunk) с разными ролями MUX на членах линка может привести к непредсказуемому поведению — лучше не смешивать эти механизмы на одних портах.

С функцией DHCP Snooping конфликтов нет, но нужно правильно настроить trust-порты. Principal-порт, к которому подключён DHCP-сервер, должен быть помечен как доверенный, иначе клиенты не получат IP-адреса.

Стек из нескольких коммутаторов поддерживает MUX VLAN, но только если все порты находятся на одном устройстве стека. Межкоммутаторные линки (stack-port) не могут нести MUX-роли — это ограничение аппаратного ускорения.

⚠️ Внимание: если вы используете MUX VLAN вместе с GVRP (GARP VLAN Registration Protocol), отключите GVRP на портах с ролями. В противном случае динамическая регистрация VLAN может сбросить настройки MUX.

Частые вопросы про MUX VLAN

Чем MUX VLAN отличается от port-isolation на Huawei?

Port-isolation блокирует общение между портами одного VLAN без создания иерархии. MUX VLAN добавляет роли: principal может общаться со всеми, group — только с principal и другими group, separate — только с principal. Для простой изоляции клиентов port-isolation проще, для иерархического доступа — MUX VLAN.

Можно ли использовать MUX VLAN на trunk-порту?

В большинстве моделей коммутаторов Huawei — нет. MUX VLAN работает только на access-портах. На некоторых устройствах (например, S9700) поддерживается hybrid-режим, но с ограничениями. Проверяйте документацию конкретной модели.

Сколько group VLAN можно создать в одном principal VLAN?

Только один. Если нужно несколько групп с разными правами доступа, используйте отдельные principal VLAN или комбинируйте MUX VLAN с ACL на уровне L3.

Почему клиенты в separate VLAN не получают IP по DHCP?

Проверьте, что DHCP-сервер (или relay) подключён к principal-порту, а на портах клиентов включён DHCP Snooping с правильными trust-настройками. Также убедитесь, что separate-порт не блокирует broadcast-запросы DHCP Discover — MUX VLAN пропускает broadcast только к principal-порту.

💡

Главный вывод: MUX VLAN — это аппаратный механизм изоляции L2 с тремя ролями портов. Он работает только на access-портах и позволяет создать иерархию доступа без настройки ACL, но с ограничением в один group VLAN на principal.

Настройка MUX VLAN на коммутаторах Huawei требует внимательности к ролям портов и порядку команд. Начните с малого — настройте один principal VLAN с одним group и одним separate, проверьте связность, а затем масштабируйте на всю сеть. Для отладки всегда используйте display mux-vlan и display port mux-vlan — они показывают реальное состояние механизма.

📊 Какой механизм изоляции L2 вы используете чаще всего?
MUX VLAN
Port-isolation
Обычные VLAN + ACL
Private VLAN (Cisco)

Если после настройки клиенты в separate VLAN всё ещё видят друг друга, проверьте, не назначены ли их порты в группу по умолчанию. Сбросьте конфигурацию интерфейса командой undo port mux-vlan enable и примените роль заново. В редких случаях помогает перезагрузка коммутатора — это сбрасывает ошибки аппаратного ускорителя.