Guest VLAN

关注
义项:网络技术术语

Guest VLAN(访客VLAN)是配合 IEEE 802.1X 端口认证使用的一种 VLAN 动态指定机制。当接入端口上的终端不具备 802.1X 认证能力、不回应交换机的认证请求,或在部分实现中认证未获通过时,交换机会把该端口划入预先设定的访客 VLAN,使终端只能获得受限的网络访问权限。[1][2] 该机制让访客、临时设备或尚未部署认证客户端的终端在无法进入业务网络时仍能使用最低限度的网络资源,是园区网接入控制中的常见配置。[3][4]

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

IEEE 802.1X 是一种基于端口的接入认证机制,端口在认证完成之前处于未授权状态。访客 VLAN 是管理员在交换机上为这类端口指定的一个 VLAN:接口启用 802.1X 后,交换机会发送 EAP 请求或标识帧;如果始终收不到客户端应答,或者客户端根本不发送 EAPOL 报文,交换机就判定对端不具备 802.1X 能力,并把该端口放进访客 VLAN。[1][2] 端口进入访客 VLAN 后被视作已授权,连接在该端口上的客户端都可以在这个 VLAN 内通信。[5] 中文文献中也把这一机制译作访客 VLAN。[6]

访客 VLAN 与按用户名下发 VLAN、认证失败 VLAN 等同属 802.1X 端口对 VLAN 的动态指派方式,但触发条件不同:访客 VLAN 面向没有认证客户端的主机,后两者分别由 RADIUS 服务器下发的属性或认证失败的次数触发。[1] 在华为设备的实现中,Guest VLAN 功能只在 802.1X 认证和 MAC 认证场景下生效,并且要求用户发往设备的报文不带 VLAN 标签。[4]

原理

交换机在端口上启用 802.1X 后充当认证者,向下游发送 EAP 请求或标识帧并等待客户端回应;若在规定时间内没有收到应答,认证者就把该端口加入配置好的访客 VLAN。[1] 交换机会记录接口上是否出现过 EAPOL 报文:链路存续期间一旦再次检测到 EAPOL 报文,就认为对端具备 802.1X 能力,端口随即退出访客 VLAN、回到未授权状态并重新发起认证;链路断开后这份记录被清零。[2][3]

如果端口此前已经在访客 VLAN 中转发流量,而此时主机启用了 802.1X,端口会立即离开访客 VLAN,认证者转为等待认证结果。[1] 不少实现还提供「见到 EAPOL 报文后是否仍允许进入访客 VLAN」的选项:允许时端口仍可进入访客 VLAN;不允许时,历史记录中已有 EAPOL 报文的端口不会再被放入访客 VLAN。[5]


flowchart LR

A[端口链路建立] --> B[发送 EAP 请求/标识帧]

B --> C{收到 EAPOL 应答?}

C -->|是| D[进入 802.1X 认证流程]

C -->|否| E[端口移入访客 VLAN]

E --> F{链路中再次出现 EAPOL?}

F -->|是| D

F -->|否| E

[2][5]

访客 VLAN 常与 MAC 认证旁路 同时部署。当端口同时配置了 MAC 认证旁路和访客 VLAN,且没有收到 EAPOL 报文时,802.1X 状态机会转入监听流量、抓取 MAC 地址的状态;一旦取到的 MAC 地址授权失败,端口就被放入访客 VLAN。[7] 需要注意的是,处于访客 VLAN 的端口对该 VLAN 上的全部流量开放,因此本来可以正常认证的非 802.1X 客户端,可能因为此前有设备授权失败而长期停留在访客 VLAN,只有链路中断或链路上重新出现 EAPOL 报文才会退出。[7]

发展历程

访客 VLAN 是随 802.1X 端口认证一起出现的接入控制功能。早期 Cisco 交换机的访客 VLAN 只接纳不具备 802.1X 能力的终端;从 Cisco IOS 12.2(25)EWA 起,通过 dot1x guest-vlan supplicant 命令,支持 802.1X 但认证失败的主机也可以进入访客 VLAN。[8]

在更早的版本中,交换机不记录接口上的 EAPOL 报文,客户端只要认证失败就会被允许接入访客 VLAN;Cisco IOS 12.2(25)SE 之后的版本改为维护 EAPOL 报文历史,并以该记录判断接口是否具备 802.1X 能力,上述命令在 12.2(25)SEE 中已不再支持。[9][3]

可用作访客 VLAN 的 VLAN 范围也在逐步放宽。Catalyst 6500 的 CatOS 8.6(1) 及之后版本允许把私有 VLAN 和辅助 VLAN 配置为访客 VLAN。[1] 在 Extreme 的交换机系统中,ExtremeXOS 11.5 及更早版本只能按虚拟路由器配置,每个虚拟路由器仅有一个访客 VLAN,其后改为按端口配置,同一虚拟路由器可以存在多个访客 VLAN。[10]

各厂商都把访客 VLAN 作为 802.1X 部署的标准选项提供配置命令,例如 Extreme 使用 configure netlogin dot1x guest-vlan,华为使用 authentication guest-vlan,Cisco 则在接口下使用 dot1x guest-vlan。[10][4][2] 华为 2022 年 6 月更新的配置文档仍将其列为用户接入与认证的可选功能。[4]

应用

最常见的用法是会议、酒店、餐厅等场所的访客上网。企业员工使用带 802.1X 客户端软件的终端登录后获得完整网络权限,未装认证客户端的访客终端被交换机放入访客 VLAN,可以访问互联网但无法进入公司内部网络。[11]

另一个用途是终端合规检查与软件升级。未通过认证的终端可以先在访客 VLAN 内访问公开的 Web 或 FTP 服务器,下载安装 802.1X 客户端或完成系统升级,随后再重新发起认证并进入所属的业务 VLAN。[12][13] 在接入交换机上,访客 VLAN 也常与 MAC 认证旁路一起用于打印机等无法安装认证客户端的哑终端。[7]

在无线网络中,常见的做法是把访客网络与管理网络、员工网络分别划分 VLAN,通过无线控制器与三层交换机配合实现访客网络与内网的隔离,避免访客改动网络参数影响整体运行。[14]

局限

访客 VLAN 的作用范围局限于本台交换机,不会通过 VTP 在交换机之间传播。[1] 功能上也只支持接入端口,干道端口以及被路由的内部 VLAN 均不支持。[2][3]

可用作访客 VLAN 的 VLAN 类型存在限制,多数文档指出不能使用私有 VLAN、RSPAN VLAN 和语音 VLAN;也有实现要求访客 VLAN 的类型必须与端口类型相匹配,例如私有 VLAN 主机端口的访客 VLAN 必须是辅助私有 VLAN,接入端口的访客 VLAN 必须是普通 VLAN。[2][15] 端口一旦启用访客 VLAN,就不能再配置为单向端口。[1]

进入访客 VLAN 的端口对该 VLAN 上的所有流量开放,访问控制在很大程度上依赖 VLAN 自身的隔离和三层网关上的策略,精细程度低于按用户授权。[7] 另外,主机不应答时端口会在连接状态停留较长时间,某些旧客户端在此之后不再弹出登录窗口,需要用户断开并重新插上网线。[1]

不同厂商对认证失败的处理并不一致。Cisco 的方案把回应了错误口令的主机交给独立的认证失败 VLAN 处理,该 VLAN 与访客 VLAN 相互独立,但两者可以配置成同一个 VLAN。[1] 华为的实现则规定,一旦配置了免认证 IP 网段,Guest VLAN 功能立即失效。[4]

参见

  • IEEE 802.1X —— 访客 VLAN 所依附的端口接入认证协议。

  • VLAN —— 访客 VLAN 是 VLAN 按接入对象划分的一种用途。

  • RADIUS —— 802.1X 认证中负责下发 VLAN 授权的常见服务器协议。

  • MAC 认证旁路 —— 与访客 VLAN 常配合使用的哑终端接入方式。

  • 认证失败 VLAN —— 面向认证失败主机、可与访客 VLAN 合并配置的另一种动态 VLAN。

参考资料

  1. 6000_cfg(PDF) . cisco.com [引用日期2026-09-27]
  2. cli1 . cisco.com [引用日期2026-09-27]
  3. cisco.com 上的网页 . cisco.com [引用日期2026-09-27]
  4. (可选)配置Guest VLAN功能 . huawei.com [引用日期2026-09-27]
  5. NS3601-24P-4S-User-Manual(PDF) . aritech.com.au [引用日期2026-09-27]
  6. langchao.com 上的 PDF 文件 . langchao.com [引用日期2026-09-27]
  7. OL_16048(PDF) . cisco.com [引用日期2026-09-27]
  8. no dot1x critical vlan- id . cisco.com [引用日期2026-09-27]
  9. セカンダリ プライベート VLAN に属するプライベート VLAN ポート . cisco.com [引用日期2026-09-27]
  10. creating_guest_vlans . extremenetworks.com [引用日期2026-09-27]
  11. using_guest_vlans . extremenetworks.com [引用日期2026-09-27]
  12. D-Link . dlink.kz [引用日期2026-09-27]
  13. 交换机接口认证配置 . h3c.com [引用日期2026-09-27]
  14. AC&AP配合三层交换机如何实现访客网络 . tp-link.com.cn [引用日期2026-09-27]
  15. dot1x . cisco.com [引用日期2026-09-27]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-27T15:57:15Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
认证失败 VLAN RADIUS MAC 认证旁路 VTP IEEE 802.1X VLAN RADIUS MAC 认证旁路 认证失败 VLAN
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。