别墅三层网络的接设核心是光猫桥接 + 主路由拨号 + 三层核心交换做 VLAN / 网段划分 + 二层交换做末端扩展,兼顾全屋网络覆盖、各楼层网段隔离(方便管理 / 安防)、有线千兆 + 无线 WiFi6 的稳定性,以下是分步骤实操方案,含拓扑、接线、配置核心要点,新手也能落地。
光猫 → 主路由器(拨号 / 核心网关) → 三层交换机(核心交换) → 各楼层二层交换机(接入交换) + 全屋 AP / 分布式路由
光猫:仅做光电转换,关闭路由功能(桥接模式),避免多路由 NAT 冲突;
主路由器:负责拨号上网、DHCP 总网关、外网转发,选企业级 / 高性能家用千兆路由(带 2.5G 口最佳,适配千兆宽带);
三层交换机:核心枢纽,做楼层 VLAN 划分 / 不同网段隔离(如一楼客厅 / 二楼卧室 / 三楼书房 + 安防监控各一个网段),同时给二层交换、AP 分配带宽,支持跨楼层有线千兆互通;
二层交换机:各楼层弱电箱部署,纯扩展网口,接本楼层的网口面板、AP、电视 / 电脑等终端,选千兆非网管二层交换机即可(别墅选 8/16 口,满足面板 + 终端);
无线覆盖:优先AC+AP 模式(三层交换接 AC 控制器,各楼层装吸顶 / 面板 AP),次选分布式路由有线回程(比无线回程稳定 10 倍),避免 WiFi 穿墙衰减。
光猫 | 运营商千兆光猫(桥接模式支持) | 电信 / 移动 / 联通原厂千兆猫 |
主路由器 | 千兆 / 2.5G WAN 口,DHCP,多网段转发 | 家用:华硕 / 网件 ;企业:华三 / 锐捷千兆路由 |
三层交换机 | 千兆电口≥8 口 VLAN / 静态 / DHCP | 华三 / 锐捷 (入门级,性价比高) |
二层交换机 | 千兆非网管,即插即用,弱电箱适配(小巧) | 华三 / 水星(8 口千兆,百元级) |
无线覆盖 | AC+AP(首选)/ 分布式路由(有线回程) | AP:华三 / 锐捷 WiFi6 面板 AP;AC 控制器:千兆 POE 款 |
辅材 | 超六类网线 千兆网口面板、弱电箱理线架 | 超六类无氧铜网线(全屋预埋,一根点位走 2 根备用) |
光猫与主路由器接线
光猫背后LAN1 口(千兆口,运营商一般绑定此口上网)→ 主路由器WAN 口(用超六类网线);
光猫其他口(如 ITV 口)单独接电视,不并入核心网络。
主路由器与三层交换机接线
主路由器LAN 口(优选 2.5G 口) → 三层交换机任意千兆上行口(标 UP/Trunk 的口最佳,无标识则随便接);
这根线是全屋网络核心链路,必须用超六类,确保带宽不瓶颈。
三层交换机与各楼层二层交换机接线
三层交换机剩余千兆口 → 一楼 / 二楼 / 三楼弱电箱的二层交换机上行口(二层交换机一般标 Uplink,无标识则接任意口);
每楼层布1 根超六类网线从弱电箱到别墅主弱电箱(三层交换位置),实现三层交换到各楼层二层交换的千兆级联。
二层交换机与末端终端接线
各楼层二层交换机剩余千兆口 → 本楼层的千兆网口面板(客厅、卧室、书房)、AP / 分布式路由、电视 / 电脑 / 游戏机;
安防监控(摄像头 / NVR)单独接二层交换机的一个口,后续在三层交换做网段隔离。
POE 供电(针对 AC+AP 模式)
若用POE AC 控制器:三层交换机→POE AC 控制器→各楼层 AP(一根网线同时供电 + 传数据,无需单独给 AP 插电);
若用非 POE AP:二层交换机接 AP 的电源适配器,再连 AP,适合弱电箱有电源的场景。
目的:让主路由器全权负责网络管理,避免光猫和主路由双 NAT,导致网速慢、端口映射失败。
电脑接光猫 LAN 口,登录光猫管理页(运营商后台,账号密码一般在光猫背面,超级密码需找运营商获取,普通密码可能改不了桥接);
找到网络设置 / 宽带设置,将上网方式从「路由模式 / PPPoE」改为「桥接模式 / Router Bridge」;
关闭光猫的DHCP 服务器、WiFi 功能(光猫 WiFi 信号差,留着没用还干扰);
保存重启光猫,此时光猫仅做光电转换,无任何路由功能。
电脑接主路由器 LAN 口,登录管理页,找到上网设置,选择PPPoE 拨号,输入运营商给的宽带账号 + 密码,保存后路由器会自动拨号联网;
进入LAN 口设置,修改路由器管理 IP(建议改为小众网段,避免冲突,如 192.168.10.1,子网掩码 255.255.255.0);
开启DHCP 服务器,设置IP 地址池(如 192.168.10.100-192.168.10.200),网关填路由器管理 IP(192.168.10.1),DNS 填运营商 DNS(如 223.6.6.6/114.114.114.114);
开启NAT 转发 / UPnP(供游戏机 / 投屏用),保存重启路由器,此时路由器能正常上网,且是全屋网络的总网关。
VLAN10:一楼网络(192.168.10.0/24)→ 主路由器网段,无需单独设置;
VLAN20:二楼网络(192.168.20.0/24);
VLAN30:三楼网络(192.168.30.0/24);
VLAN40:安防监控(192.168.40.0/24)→ 隔离后,监控不占用上网带宽,更安全。
电脑接三层交换机任意口,登录管理页,先改交换机管理 IP为路由器网段内(如 192.168.10.2,避免和路由器冲突);
进入VLAN 管理,选择基于端口的 VLAN,依次创建 VLAN20/VLAN30/VLAN40;
端口分配:将接二楼二层交换机的端口划入 VLAN20,接三楼二层交换机的端口划入 VLAN30,接监控 NVR / 摄像头的端口划入 VLAN40;
接主路由器的端口设为Trunk 口(允许所有 VLAN 通过,实现各网段和主路由器互通);
开启DHCP 中继(关键):因为主路由器是 DHCP 总服务器,三层交换需把各 VLAN 的 DHCP 请求转发给主路由器,设置中继地址为主路由器 IP(192.168.10.1);
进入静态路由,添加各网段路由(如目标 192.168.20.0/24,下一跳 192.168.10.1),确保跨楼层网段能互相访问;
保存重启三层交换机,此时各楼层终端会自动获取对应网段的 IP,且能正常上网。
千兆非网管二层交换机不用登录管理页,接上网线通电后自动工作,仅做网口扩展,所有接入的终端会自动继承三层交换机分配的 VLAN / 网段,新手零配置。
登录AC 控制器管理页,将 AC 的管理 IP改为主路由器网段内(如 192.168.10.3);
扫描并添加各楼层的 AP,统一设置WiFi 名称 + 密码(2.4G+5G 双频,5G 优先,2.4G 用于穿墙);
开启无缝漫游(802.11k/v/r),设置漫游阈值(如信号强度 - 70dBm),实现手机 / 平板在各楼层走动时自动切换最优 AP,无卡顿;
将 AC 控制器的网口划入主 VLAN10,确保 AC 能被主路由器管理。
主路由正常拨号上网,将子路由全部改为有线回程模式(在路由管理页找「组网方式」,选「有线回程」);
各楼层子路由接本楼层二层交换机的网口,通电后子路由会自动和主路由组网,自动同步 WiFi 名 + 密码,实现无缝漫游;
关闭子路由的DHCP 功能(由主路由统一分配 IP),避免网段冲突。
通断测试:用电脑 / 手机接各楼层网口面板 / WiFi,测试能否上网,能否 ping 通主路由器 IP(192.168.10.1)和三层交换机 IP(192.168.10.2),能 ping 通则链路正常;
网速测试:用千兆有线网口接电脑,测宽带下行 / 上行速度,确保达到运营商签约带宽(如千兆宽带,有线测速应≥900Mbps);WiFi 测速 5G 频段应≥500Mbps,2.4G≥100Mbps;
网段隔离测试:用二楼的终端(192.168.20.x)ping 三楼的终端(192.168.30.x),能通则路由转发正常;若想让监控网段(192.168.40.x)仅能被主路由访问,可在三层交换设置ACL 访问控制,禁止其他网段 ping 监控;
漫游测试:用手机连 WiFi,在各楼层走动,打开手机 WiFi 详情,看是否自动切换 AP / 子路由,切换过程中刷视频 / 打游戏无卡顿则达标。
预埋网线必选超六类:不要用五类 / 超五类,千兆宽带跑不满,且超六类支持万兆预留,后续升级宽带不用重新走线;每个网口面板预埋 2 根网线,一根用一根备用,避免后期故障无法更换;
弱电箱做散热 + 扩容:别墅主弱电箱要选大尺寸(能放下三层交换、主路由、AC 控制器),加装小风扇散热,避免设备过热断网;各楼层弱电箱放二层交换机,留足电源插座;
拒绝无线回程:分布式路由 / AP 若用无线回程,跨楼层网速会衰减 50% 以上,必须走有线回程(网线接交换机);
IP 地址规划小众化:不要用 192.168.1.0/192.168.0.0 网段,很多设备原厂 IP 是这个,容易冲突,推荐 192.168.10.0/20.0/30.0 等;
监控单独网段:安防摄像头 / NVR 必须隔离,避免监控流量占用上网带宽,且防止黑客通过监控入侵全屋网络;
开启设备防火墙:主路由器、三层交换开启防火墙,关闭不必要的端口,开启 MAC 地址绑定,防止外人蹭网。
如果是小型三层别墅(≤150㎡),对网段隔离无要求,可省略三层交换机,直接:光猫桥接 → 主路由器 → 各楼层二层交换机 → AP / 分布式路由 / 终端
主路由器选多 LAN 口千兆路由(8 口),直接接各楼层二层交换机,无需 VLAN 划分,所有终端在一个网段,配置更简单,满足基础上网需求。
扫一扫关注微信