首页 文档中心 博客

子网划分实战:园区/企业网怎么规划 VLAN 与 IP 段

发布时间:2026-09-14

"一个 192.168.1.0/24 给全公司用行不行?"集成商、小微企业刚拉网线时经常出现。问这话的人想的只是"插上能 ping 通",没想过三个月后摄像头卡成幻灯片、访客手机能扫到财务机、加个分支 VPN 才发现地址根本不够分。子网划分不是教科书里的掩码换算题,是给网络分房间、装门禁。

一个 /24 打天下,到底会出什么事

192.168.1.0/24 一共 254 个可用地址,全公司塞进去,省了规划,但也省掉了四道保险:

  • 广播域失控:254 台设备在同一二层域,ARP、DHCP、组播包全网广播。监控 IPC 码流一高、AP 一多,广播量能把交换机 CPU 顶满,结果是整网随机卡顿、DHCP 偶尔拿不到地址。

  • 安全边界消失:办公电脑、财务机、摄像头、访客手机同一个二层,ARP 欺骗、横向扫描、越权访问只隔着一层"本来就不该存在的信任"。一台中招,全网可被横移。

  • 策略无从落地:限速、ACL、审计都按"整段"粗粒度生效,没法做到"监控域只能上 NVR、访客域只放互联网、办公域才能进财务"。

  • 扩容即重来:哪天要接 VPN 分支、上 IPv6 双栈、分办公/生产,一个 /24 拆不动,只能推倒重划,已部署的设备逐个改地址。

image

▲ 图1:网络按业务分域前,一台交换机下混着各类终端,广播互相干扰、故障难定位。

/24 /25 /26 怎么选,一个域能塞多少

掩码决定一个子网能容多少主机,经验值别撑满:

掩码可用地址适合的域工程上限
/24254单楼宇办公、单业务域实际用 ≤200
/25126摄像头专区、单弱电井 IPC≤100 路
/2662门禁、AP 管理、IoT 小域≤50

经验:子网利用率别过 80%,留扩容余量;摄像头按"一个子网 ≤100 路"切,避免单域广播过载。

一 VLAN 一子网:让二层隔离和三层寻址对齐

工程上建议"一 VLAN 一子网",核心是让二层隔离(VLAN)和三层寻址(子网/掩码)一一对应,排错时才不会两层对不上:

  • VLAN 10 = 192.168.10.0/24(办公)

  • VLAN 20 = 192.168.20.0/24(监控)

  • VLAN 30 = 192.168.30.0/24(访客)

交换机用 VLAN 做二层隔离,子网/掩码做三层寻址,跨 VLAN 必须经三层(核心交换机或路由器的 SVI)转发,ACL、限速、审计顺势就能挂上。

园区规划示例

下面这张表是 200 人左右园区的规范切法,VLAN ID、子网、用途、网关全部对齐,照着填就能用:

VLAN ID子网用途设备量网关关键约束
10192.168.10.0/24办公有线~150 台192.168.10.1三层交换 SVI
20192.168.20.0/24监控 IPC≤100 路192.168.20.1单域≤100路,防广播
30192.168.30.0/24访客 WiFi动态192.168.30.1ACL 禁内网,只放互联网
40192.168.40.0/24无线办公~80 台192.168.40.1与 VLAN10 同策略
99192.168.99.0/24设备管理交换机/OLT192.168.99.1独立管理域,不跑业务

网关放哪

  • 中大型园区:三层工业交换机在各 VLAN 起 SVI 作网关,线速转发,跨域流量不绕路由器。

  • 小微场景:路由器单臂路由(Router-on-a-stick)能凑合,但带宽受上联口限制,摄像头一多就瓶颈。

地址怎么留

  • 管理 VLAN(示例里的 VLAN 99)单独留给交换机/OLT 自身,和业务 IP 物理隔离,运维通道不被业务风暴冲垮。

  • 每段留 10%–20% 预留,别从 .1 连续分到 .254 不留缝。

  • 大型园区用不连续网段(如 10.10.x.0)便于路由汇总,核心只需几条聚合路由。

规划反例对照

规划项反例(一个 /24 打天下)正例(按业务切分)
广播域全公司一个 /24按业务切 /24~ /26
VLAN-子网VLAN 多子网混用一 VLAN 一子网
网关摄像头和办公同网关各 VLAN 独立 SVI
管理地址和业务 IP 混独立管理 VLAN

常见问题

1. /24 到底能接多少摄像头?

理论 254,工程建议 ≤100 路,防广播过载和单点故障扩散。

2. VLAN 和子网必须一一对应吗?

不必强制,但一对一最清晰、好排错,是规范做法。

3. 访客网怎么隔离才安全?

独立 VLAN + 独立子网,ACL 禁止访问内网段,只放行互联网出口。

4. 网关 IP 一般取 .1 吗?

惯例 .1 或 .254 作网关,全网点位统一即可,示例用 .1。

5. 子网不够了怎么扩?

优先新增 VLAN 子网,不打乱已有地址;临时也可改掩码(/24→/23)翻倍,但会动已有终端。

结语

子网划分的本质是"分房间 + 设门禁"。按业务切 VLAN 和子网、网关上三层交换机、管理地址独立,网络出问题时你能定位到具体房间,而不是面对一屋子乱窜的广播。锐应科技的工业交换机(www.szrayin.com)支持三层路由与 VLAN 划分。更多网络方案,可看锐应科技官网(www.szrayin.com)。



咨询