1924也可以划分vlan和支持trunk但1924的trunk只支持isl封装,所以你完全可以将2948也封装成isl这样相当于把2948的vlan延伸到1924上了。到此链路层应该已经部署完成,(多个vlan在2948上被汇接)对于这些vlan中的用户节点,他们的默认网关应当是2948对应的子接口ip地址。请再次确认在你的2948上的ip routing被启动,如果你在2948上使用了桥命令,那一定要将ip从可桥接的协议中排除(否则就是通不了)。
仔细观察路由表,如果正确的话应当是,所有的内部vlan地址段都是直接连接的网络,0.0.0.0 网络是静态制定的,并且下一跳地址在firewall的安全接口,同时firewall中也应该有一条或者若干跳路由,首先是到internet的(0.0.0.0)这条路由的下一跳应当是你的internet接入路由器的ethernet接口(此时firewall外接口和accessrouter的ethernet接口被分配的都应当是全局地址(internet可达的地址)并且他们应当在同一个网段。这一点正确后,接着检查firewall还应有几条针对每个内部vlan的独立路由这些路由的下一跳地址都应是2948上连接防火墙的那个接口地址(据我所知firewall是不支持trunk的,所以trunk只能被终结在2948上)这时如果还是无法连通问题多半在防火墙的策略上了。