> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/zh/zu-hu/layer-2-networks.md).

# 配置租户二层网络

## 概述

租户二层网络为在 VergeOS 中将 VLAN 直接传递到租户环境提供了一种简化方法。此功能在主机网络基础设施与租户工作负载之间建立直接的二层连接，使租户无需复杂的虚拟交换机端口配置即可访问特定的 VLAN。

当你配置租户二层网络时，VergeOS 会在租户环境中自动创建相应的外部网络和物理网络，为租户虚拟机提供透明的 VLAN 访问。

**目标受众：** 管理多租户 VergeOS 环境、需要为租户提供隔离二层网络访问的系统管理员和网络工程师。

## 你将学到什么

在本指南中，你将学习如何：

* 导航到租户二层网络配置
* 为租户创建二层网络直通
* 验证租户内的自动网络创建
* 将租户 VM 连接到直通的 VLAN
* 正确移除租户二层网络并清理租户侧组件
* 排查常见的二层连接问题

**本指南回答的常见问题：**

* 如何在 VergeOS 中将 VLAN 直接传递给租户？
* 租户二层网络和虚拟交换机端口有什么区别？
* 如何让租户 VM 直接访问物理网络 VLAN？
* 当我配置租户二层网络时，会自动创建哪些网络？
* 如何验证我的租户是否具有二层网络访问权限？
* 如何在不出错的情况下正确移除租户二层网络？
* 为什么我应该使用租户二层网络，而不是路由式租户连接？
* 租户管理员能否自行管理直通的 VLAN？

## 要求

在配置租户二层网络之前，请确保你具备以下条件：

* 运行 26.0 或更高版本的 VergeOS 集群
* 集群管理员访问级别
* 一个现有的租户环境
* 根系统中有一个二层外部网络。有关如何创建二层外部网络的详细信息，请参见 [创建二层外部网络](/knowledge-base/zh/networking/routing-l2-networks.md)
* 物理交换机端口已配置适当的 VLAN 访问
* 了解需要传递给租户的 VLAN ID

## 时间估算

**预计完成时间：** 每个 VLAN 配置 10-15 分钟

这包括创建租户二层网络、在租户内进行验证以及基本连通性测试。

## 快速参考

| 操作        | 位置                             | 目的            |
| --------- | ------------------------------ | ------------- |
| 导航到租户二层网络 | `租户 → [租户名称] → 网络（左侧导航）→ 二层网络` | 访问租户网络配置      |
| 创建新的二层网络  | 单击 `新建`                        | 开始 VLAN 直通    |
| 选择网络      | 网络下拉框                          | 选择要直通的 VLAN   |
| 启用网络      | 切换 `已启用`                       | 激活二层直通        |
| 在租户中验证    | 租户 UI → `网络`                   | 确认自动创建网络      |
| 连接 VM     | 租户 VM → `NIC` → 选择外部网络         | 将工作负载连接到 VLAN |

## 了解租户二层网络

在深入配置之前，必须先了解什么是租户二层网络，以及它们与 VergeOS 中其他租户网络方式有何不同。

### 什么是租户二层网络？

租户二层网络为从主机基础设施到租户环境提供直接的 VLAN 连接。配置后，每个物理租户节点都会获得一个连接到指定 VLAN 的虚拟 NIC，从而为租户工作负载提供透明的二层访问。

### 自动创建网络

当你创建租户二层网络时，VergeOS 会在租户内自动预配以下组件：

1. **租户节点上的 NIC 接口** - 向租户节点添加一个新的虚拟 NIC，并连接到指定的 VLAN
2. **物理网络** - NIC 接入的后端网络基础设施。会以你直通的网络名称显示在租户的网络列表中，并在前面加上“**物理 -**"
3. **外部网络** - 接入上方的物理网络。会以你直通的网络名称显示在租户的网络列表中

{% hint style="info" %}
**了解这些组件**

这三个组件都会自动创建，并协同工作以提供二层连接。如果你稍后从主机侧移除租户二层网络，NIC 会自动删除，但租户内的物理网络和外部网络必须手动清理。请参见 [移除租户二层网络](#removing-a-tenant-layer-2-network) 了解详细信息。
{% endhint %}

{% hint style="warning" %}
**不要为外部网络打 VLAN 标记**

在租户内创建的外部网络上不会有 VLAN 标记。接口本身已经为该 VLAN 打了标记。请保持此网络 **未标记**。为租户侧外部网络添加 VLAN 标记是常见的错误配置，会破坏连接。
{% endhint %}

租户虚拟机可以将 NIC 连接到这些网络，以直接访问直通的 VLAN。

### 使用场景

租户二层网络非常适合以下场景：

* **直接 VLAN 访问：** 租户需要不受限制地访问特定 VLAN
* **租户自行管理网络：** 租户管理员希望完全控制其网络配置
* **旧应用支持：** 需要与物理基础设施保持二层邻接的应用
* **简化网络架构：** 避免为某些工作负载配置复杂的路由和防火墙设置

### 与虚拟交换机端口的比较

| 功能             | 租户二层网络         | 虚拟交换机端口      |
| -------------- | -------------- | ------------ |
| 配置复杂度          | 简单 - 单次 UI 操作  | 更复杂 - 需要多个步骤 |
| 支持的 VergeOS 版本 | 26.0 或更高版本     | 所有版本         |
| 自动创建网络         | 是              | 否 - 需要手动配置   |
| VLAN 中继支持      | 每个配置仅支持单个 VLAN | 可中继多个 VLAN   |
| 典型用例           | 单 VLAN 直通      | 复杂的多 VLAN 场景 |

## 配置步骤

本节将引导你创建租户二层网络，将 VLAN 传递给租户环境。此过程包括选择租户、选择网络并启用直通。

{% hint style="info" %}
**前提条件**

继续之前，必须先在根系统中创建一个二层外部网络。请参见 [创建二层外部网络](/knowledge-base/zh/networking/routing-l2-networks.md) 以获取说明。
{% endhint %}

### 步骤 1：导航到租户网络

首先，进入租户的网络配置区域，在那里你将创建二层网络直通。

1. 从顶部菜单中导航到 **租户** > **列表**
2. 在租户列表中找到目标租户
3. 点击 **租户名称** 打开租户仪表板
4. 在左侧导航菜单中，展开 **网络** 并点击 **二层网络**

此时你应该会看到租户二层网络视图，其中显示了为该租户配置的任何现有二层网络。

### 步骤 2：创建新的租户二层网络

接下来，为你的租户开始创建新的二层网络直通。

1. 单击 **新建** 在左侧边栏中
2. 会出现租户二层网络配置表单

### 步骤 3：配置网络设置

现在配置你想传递给租户的网络（VLAN），并启用连接。

{% hint style="warning" %}
**保留的 VLAN**

VLAN 1、100、101 和 102 不能用于租户二层网络。这些 VLAN 保留用于内部流量。
{% endhint %}

1. 在 **网络** 在下拉字段中，选择与要传递给租户的 VLAN 关联的二层外部网络
   * 该下拉框包含主机上的所有内部和外部网络；只选择一个 **二层外部网络** ，并与正在传递的 VLAN 关联
2. 将 **已启用** 开关切换到开启位置（蓝色）
   * 这将激活二层直通
   * 创建后如果将其禁用，配置仍会保留，但租户将无法访问该 VLAN
3. 单击 **提交** 以保存配置

系统将处理请求，并在租户内创建所需的网络基础设施。

### 步骤 4：验证自动创建的网络

提交配置后，VergeOS 会自动在租户环境中创建所需的网络。让我们验证它们是否已成功创建。

1. 等待 10-15 秒，让配置传播完成
2. 登录 **租户 UI** 使用租户管理员凭据
3. 从租户的主仪表板，导航到 **网络** → **列表**
4. 验证以下网络是否出现在租户的网络列表中：
   * **外部网络** - 以所选网络命名（例如“External VLAN 400”）
   * **物理网络** - 后端基础设施网络（通常命名为“Physical - \[网络名称]”，例如“Physical - External VLAN 400”）

这两个网络都会显示 **状态：已停止**。如果你需要将该流量传递给子租户，可以启动外部网络。

{% hint style="success" %}
**验证检查点**

此时，你应该在租户的网络列表中看到外部网络和物理网络。这些网络代表与主机 VLAN 的二层连接。
{% endhint %}

## 使用租户二层网络

在配置并验证租户二层网络后，租户管理员现在可以将虚拟机工作负载连接到直通的 VLAN。本节解释租户如何使用这些网络。

### 将 VM 连接到二层网络

租户管理员可在 NIC 配置期间选择相应网络，将 VM 连接到直通的 VLAN：

1. **在租户 UI 中**，导航到你要连接的 VM
2. 访问 VM 的 **NIC** 部分
3. 创建或编辑 NIC 时，选择 **外部** 用于直通 VLAN 的网络
4. 保存 NIC 配置
5. 启动或重启 VM 使更改生效

### 网络放置最佳实践

将内部 VM 网络的网关设置为 **外部** 网络。对于新的 VM 网络，网关字段位于向导中。对于现有网络，网关是规则部分下的默认网关。请参见 [内部网络](/run-the-platform/zh/wang-luo/internal-networks.md) 了解更多信息。

* **隔离：** 考虑哪些 VM 确实需要二层访问，哪些 VM 可以使用租户内部网络

### 租户管理注意事项

配置完成后，租户管理员可完全控制以下内容：

* 哪些 VM 连接到二层网络
* 网络寻址和 DHCP 配置（如需要 IP 管理）
* 二层网络与其他租户网络之间的内部路由

## 验证与测试

配置租户二层网络后，请通过以下系统化检查验证连通性和正常运行。这些测试可确认二层直通是否正常工作，以及租户工作负载是否能够按预期通信。

### 主机级验证

从主机角度确认租户二层网络配置：

1. 导航到 **租户 → \[租户名称] → 网络**
2. 验证列表中是否出现二层网络
3. 确认 **已启用** 切换开关为开启（蓝色）
4. 检查日志中是否没有错误消息

### 租户级验证

在租户环境中，执行以下检查：

1. **网络存在性：**
   * 登录租户 UI
   * 导航到 **网络** → **列表**
   * 验证外部网络和物理网络是否存在
   * 确认这两个网络都存在（它们将显示 **状态：已停止**)
2. **VM NIC 配置：**
   * 打开测试 VM 的配置
   * 导航到 **NIC**
   * 验证外部网络是否作为可选项出现
3. **连通性测试：**
   * 部署一台连接到二层网络的测试 VM
   * 为该 VLAN 分配适当的 IP 地址
   * 测试与同一 VLAN 上其他设备的连通性
   * 验证预期的网络行为（DHCP、路由等）

### 物理基础设施验证

确认底层物理网络配置：

1. 验证物理交换机端口是否配置正确：
   * 连接到租户节点的端口具有 VLAN 访问权限
   * VLAN 标记与 VergeOS 配置匹配
   * 交换机端口模式适当（access 或 trunk）
2. 测试同一 VLAN 上物理设备与租户 VM 之间的连通性

## 最佳实践

遵循以下建议，可实现最佳的租户二层网络实施与管理：

### 规划与设计

* **记录 VLAN 分配：** 清晰维护哪些 VLAN 被分配给哪些租户的文档
* **VLAN 保留：** 保留 VLAN 1 和 100-102 供 VergeOS 内部使用（这些不能用于直通）
* **安全分段：** 仅根据最小权限原则，将必要的 VLAN 传递给租户
* **命名规范：** 为二层网络使用具有描述性的名称，以表明用途和 VLAN ID

### 实施

* **生产前测试：** 在迁移生产工作负载之前，在租户中创建测试 VM 以验证连通性
* **分阶段部署：** 一次为一个租户配置二层网络，并在继续之前逐一验证
* **根系统中的外部 VLAN 网络：** 在根系统中添加所有二层外部网络，并先在那里测试连通性
* **先完成物理基础设施：** 在创建租户二层网络之前，确保物理交换机配置已完成
* **租户沟通：** 在配置二层直通之前通知租户管理员

### 安全注意事项

* **VLAN 隔离：** 确保物理交换机正确隔离租户 VLAN
* **访问控制：** 限制哪些管理员可以创建和修改租户二层网络
* **审计跟踪：** 定期审查日志，查看是否存在未经授权的网络配置更改

## 移除租户二层网络

当不再需要租户二层网络时，请谨慎遵循以下流程。如果在其仍处于启用状态或租户正在运行时尝试删除该网络，将会导致错误。

{% hint style="warning" %}
**按此顺序操作**

你 **必须** 在删除二层网络之前先将其禁用。跳过禁用步骤或保留租户侧组件，将在删除时导致错误或阻止成功重新创建。
{% endhint %}

### 步骤 1：禁用二层网络

1. 从顶部菜单中导航到 **租户** > **列表**
2. 双击 **租户名称** 打开租户仪表板
3. 在左侧导航菜单中，展开 **网络** 并点击 **二层网络**
4. 选择你要移除的二层网络旁边的复选框
5. 单击 **禁用** 在左侧边栏中
6. 在提示时确认禁用操作

### 步骤 2：删除二层网络

1. 在二层网络仍被选中的情况下，点击 **删除** 在左侧边栏中
2. 在提示时确认删除

{% hint style="info" %}
**NIC 移除**

当二层网络被禁用并从主机侧删除时，已添加到租户节点的 NIC 接口会自动移除。
{% endhint %}

### 步骤 3：清理租户侧网络

自动创建的 **网络** 在租户内 **并不** 会在你从主机侧删除二层网络时自动移除。你必须在租户内手动删除它们。

1. 登录 **租户 UI** 使用租户管理员凭据
2. 导航到 **网络** → **列表**
3. 先删除 **外部网络** （名称与根侧网络匹配）
4. 然后删除 **物理网络** （前缀为“Physical -”）

{% hint style="warning" %}
**删除顺序很重要**

你必须先删除外部网络 **然后** 再删除物理网络。外部网络将物理网络作为其接口网络进行引用，因此如果先尝试删除物理网络，将会导致错误。
{% endhint %}

{% hint style="success" %}
**验证清理结果**

移除所有组件后，确认不存在孤立网络。如果之后尝试重新创建二层网络，遗留网络可能会导致错误。
{% endhint %}

## 下一步

成功配置租户二层网络后，可考虑以下相关主题：

* **高级租户网络：** 探索租户二层网络与内部网络之间的路由
* **虚拟交换机端口：** 了解何时在更复杂的多 VLAN 场景中使用虚拟交换机端口
* **网络监控：** 为租户网络健康状况设置监控和告警

### 相关文档

* [为租户提供二层访问（虚拟交换机端口）](/knowledge-base/zh/tenants/provide-layer2-to-tenant.md) - 多 VLAN 场景的替代方法
* [配置 VLAN](/run-the-platform/zh/wang-luo/create-vlan.md) - 在主机级创建 VLAN 网络
* [网络概念](/run-the-platform/zh/wang-luo/network-concepts.md) - 了解 VergeOS 网络基础
* [租户概览](/run-the-platform/zh/zu-hu/overview.md) - 全面的租户网络指南
* [网络故障排除](/run-the-platform/zh/wang-luo/net-troubleshooting.md) - 高级网络诊断流程


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/zh/zu-hu/layer-2-networks.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
