多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

华为S5700交换机VLAN设置详解:从端口划分到跨网段通信与排障

华为S5700交换机VLAN设置详解:从端口划分到跨网段通信与排障 简介针对华为 S5700 交换机的 VLAN 配置需求这份整理版 PDF 提供了从基础概念到实操命令的完整说明。内容以典型组网为背景TP-LINK 路由器连接外网、S5700 划分 VLAN、普通交换机连接 PC详细讲解了 Console 口登录参数、管理 IP 与 Web 用户配置以及 Access 端口模式和 default vlan 命令的用法。同时涵盖 vlanif 接口地址、静态路由和 NAT 设置思路帮助读者理解三层交换机在不同网段间转发数据的完整逻辑。资源包为单个 PDF 文件体积 1.43MB便于离线保存或打印查阅目前已有 696 人学习下载适合网络运维人员、准备 HCIA/HCIP 认证的考生以及需要快速完成 VLAN 割接的工程技术人员参考。通过这份资料读者不仅能照做命令完成基础 VLAN 划分还能掌握多 VLAN 环境下与路由器联通的排错要点避免常见配置遗漏。1. 华为S5700交换机VLAN设置到底解决什么问题一段广播域切分的历史小企业办公室只要超过三十台电脑网络就一定会出现这种怪现象明明没人下载大文件全网却卡得像幻灯片查了半天发现是某个部门的一台机器中招ARP广播风暴顺着二层网络蔓延到了所有工位。华为S5700交换机VLAN设置之所以被做成一份整理文档就是因为VLAN划分是唯一能根治这类问题的通用手段——它不靠换设备、不靠加带宽而是把原本一个大的广播域切成多个互不干扰的逻辑网络。VLAN虚拟局域网能让财务、办公、监控、访客这些不同信任级别的终端在物理上插着同一台交换机逻辑上却像各自用着一台独立的设备。适合谁读刚接手园区网却只配过家用路由器的集成商新人以及被业务部门反复投诉“网又卡了”的驻场工程师这份思路能直接复用。2. 华为S5700的VLAN划分基础Access与Trunk的选型以及 port trunk pvid vlan 10 这条命令2.1 三种链路类型里为什么Access和Trunk各管一摊华为交换机的接口链路类型有三种Access、Trunk、Hybrid。新手最容易犯的错是拿到设备就把所有口配成Trunk觉得“反正都能通”结果终端电脑根本进不了网络。Access口是接终端设备的它只允许一个VLAN通过数据帧进出时要么打上该VLAN的标签、要么把标签剥掉Trunk口是接交换机与交换机之间的它同时允许多个VLAN的帧带着802.1Q标签穿过。这个区别决定了选型原则面向PC、打印机、IP话机、监控摄像头的口用Access面向级联、上联汇聚交换机、连接路由器的口用Trunk。Hybrid口则是华为特有的灵活模式它允许你指定哪些VLAN带标签、哪些VLAN剥标签在需要同时连接终端和交换机、又不想单独规划端口时能省事。但在一份面向S5700的VLAN设置整理文档里我一般会建议用户先别碰Hybrid把Access和Trunk用熟因为Hybrid的tagged与untagged行为在真机和eNSP里的表现差异已经劝退过不少照着教程敲命令的人。2.2 最小可复现配置创建VLAN、划分Access口、配置Trunk上联下面是一段在S5700上能把VLAN 10、20、30跑起来的最小配置。要求是PC接在G0/0/1到G0/0/12上上联汇聚交换机的口是G0/0/24。system-view sysname SW-CORE-01 vlan batch 10 20 30 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 30 quit这段配置的逻辑分三层。vlan batch 10 20 30是批量创建VLAN的写法比一条条vlan 10进去再quit高效得多十来个VLAN以内用batch一行就够port link-type access加上port default vlan 10的意思是这个口收到的无标签帧全部归入VLAN 10往外发时剥掉标签保证终端不需要做任何设置就能上网port link-type trunk加port trunk allow-pass vlan 10 20 30则让G0/0/24成为一条能同时承载三个VLAN流量的上行链路。2.3 参数说明pvid到底是什么为什么它能当“后悔药”port trunk pvid vlan 10是整段配置里最容易被跳过的一行。PVIDPort-base VLAN ID决定了这个Trunk口收到无标签帧时把它当作哪一个VLAN的流量来处理。Trunk口的默认PVID是VLAN 1如果上联对端设备同样有一个Trunk口、但对端的PVID是VLAN 10两边PVID不一致时无标签帧会被对端归到完全不同的VLAN里表现出来就是“线是通的、VLAN 10的PC死活ping不通网关”。我一般会把PVID当成一种“兜底策略”当某台终端或某条链路的VLAN标签意外丢失时PVID就是数据帧最后能被识别归属的救生圈。在实际维护中如果暂时没法确定上联对端的PVID配置可以先把本端Trunk的PVID设成最核心的业务VLAN再逐步排查这相当于给网络配置留了一条后退的余地。注意PVID并不等于这个口只允许这一个VLAN通过allow-pass才是真正的通行证两行命令各管各的缺一不可。3. VLAN间通信怎么打通VLANIF三层接口与网关配置实例3.1 为什么划分了VLAN之后不同VLAN的PC互相ping不通VLAN划分成功以后财务部的电脑能上网办公区的电脑也能上网可两边互相ping不同IP时却全部超时。这不是配置错了而是VLAN本质上就是一个独立的广播域加独立的二层网络数据帧在没有路由设备介入的情况下无法跨域转发。交换机从VLAN 10收到一个目的MAC为VLAN 20内主机的帧时查MAC地址表发现该MAC不属于自己的VLAN于是直接丢弃这个行为是正常的。要让VLAN间通信就得让三层设备介入。在S5700这种三层交换机上最常见的做法是给每个VLAN创建一个VLANIF虚拟接口并配置IP地址充当该VLAN内终端的网关。终端把跨网段的数据先发给网关交换机再查路由表决定从哪个VLANIF接口转发出去。整个通信链路从“PC→交换机二层转发”变成了“PC→网关→三层路由→目标网关→目标PC”每一跳都需要IP地址和路由信息支撑。3.2 配置VLANIF接口并打通三个VLAN的完整命令继续沿用2.2的VLAN划分下面这段配置给VLAN 10、20、30各设一个网关地址让三个网段的终端可以实现vlan间通信。interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.254 255.255.255.0 quit这段配置的要点在于IP地址的规划。ip address后面跟的是网关地址和掩码这里统一用24位掩码意味着每个VLAN最多可容纳254台终端对于中小型办公网绰绰有余。终端侧的默认网关必须指向这个VLANIF地址比如VLAN 10内的PC要把网关设成192.168.10.254否则数据包在终端本机就被判定为不可达压根不会发给交换机。配置完成后在S5700上用display ip interface brief能看到Vlanif10、20、30的接口状态是否为UP只要物理链路正常且VLAN内有至少一台活跃终端状态就会是UP。3.3 网关不可达时优先查VLANIF而不是查物理端口VLAN间通信出问题时很多人的第一反应是拔插网线、换端口这是最典型的翻车路径。网关不可达的排查顺序应该是先确认终端网卡与交换机Access口是否处于同一VLAN再看VLANIF的IP是否与终端网关配置一致最后才轮到物理链路。S5700上有个细节容易被忽略——VLANIF接口默认是启用的但如果手工执行过shutdown即使VLAN内有活跃终端VLANIF状态也一直保持DOWN表象同样是“网卡显示已连接但网关ping不通”。另一个常见场景是VLANIF的IP与终端手动配置的IP冲突。终端虽然配的是192.168.10.5但有人在一台服务器上手动绑定了192.168.10.254一旦服务器开机整个VLAN的网关IP就被抢占所有终端的跨网段通信全部瘫痪。这个问题的排查成本极高因为服务器和交换机都能正常访问只有跨网段业务全断。最稳妥的检查方式是登录交换机执行display arp | include 192.168.10.254看这个网关地址对应的MAC到底是交换机VLANIF接口的还是某个终端网卡的。4. 华为S5700 VLAN配置避坑5个让网络工程师翻车的典型现场4.1 现象Trunk只配了allow-pass忘了配PVID导致VLAN 10的终端获取不到IP某项目里汇聚交换机与接入S5700之间是一条Trunk链路接入层 VLAN 10 的终端全部提示IP地址冲突或无法获取地址但VLAN 20、30却正常。原因是Trunk口的PVID默认是VLAN 1而终端发出的DHCP Discover是无标签帧接入交换机把它打上VLAN 1的标签转发到Trunk口汇聚交换机根据allow-pass列表发现VLAN 1不在列表里直接丢弃。VLAN 20、30的终端正常是因为这些VLAN内有其他带标签流量在“带着”通信链路。解决方法是把Trunk两端口的PVID设成同一个业务VLAN并确保该VLAN在allow-pass列表里。命令就是第二节里写的port trunk pvid vlan 10同时对端交换机相同接口也做同样的设置。总结成一句话allow-pass决定哪些VLAN能过PVID决定无标签帧算哪个VLAN两个都配齐了Trunk才完整。4.2 现象口误把终端口配成了TrunkPC网卡显示“网络电缆被拔出”这是纯操作失误但出现的频率远超想象。原本要在G0/0/5上执行port link-type access结果在上一台设备上复制命令时没改端口把Trunk配置下发到了终端口。终端网卡无法解析带802.1Q标签的帧通信直接断开。有时候由于网卡驱动对tagged帧的兼容性不同部分电脑甚至会反复断开重连。解决方法是进入对应接口先执行undo port link-type恢复默认的Hybrid类型再重新配置为Access并指定默认VLAN。如果手头没有console线也可以远程通过display current-configuration interface GigabitEthernet0/0/5先确认配置状态再逐条修正。这里给新手一个习惯凡是接PC的口配置前先display interface GigabitEthernet0/0/5看一眼端口描述别让“图省事”变成“填坑”。4.3 现象VLANIF配置了但状态始终DOWN三层业务全断在eNSP里搭实验时一切正常到了真机上VLANIF接口状态却显示DOWN。原因通常不是配置错误而是VLANIF的状态依赖物理端口只有当VLAN内至少有一个物理接口处于UP状态时VLANIF才会UP。如果VLAN 20下没有任何接线的端口或者所有端口都被shutdownVLANIF必然DOWN三层路由也就无从谈起。解决办法是先确认该VLAN对应的Access口是否已接线并UP可用display interface GigabitEthernet0/0/x查看物理状态。如果是纯规划预留的VLAN暂时没接终端可以暂时接受VLANIF为DOWN等终端接入后它会自动UP。另外别忘了检查是否有人对VLANIF执行过shutdown执行display current-configuration interface Vlanif20就能看到。4.4 现象display vlan 命令看到的端口列表和自己预期不一样配置完用display vlan查看发现某个VLAN下的端口多了几个或者少几个。多半是因为一条port default vlan命令的生效范围没看清楚。华为S5700在接口视图下执行port default vlan 20时如果该接口之前属于VLAN 10它会自动从VLAN 10的成员列表里退出并加入VLAN 20。而批量配置时如果用了port trunk allow-pass vlan 10 20 30这个命令只影响Trunk口的放行VLAN不会把端口加入任何VLAN的成员列表。这两个概念容易混淆。排查方法是用display port vlan查看端口与VLAN的对应关系它能同时显示端口的链路类型、PVID和允许通过的VLAN比单纯看display vlan更直观。养成配置后两步走的习惯先用display vlan看结果再用display port vlan核对明细。4.5 现象eNSP模拟器里能通搬到真机后行为不一致华为eNSP对VLAN报文的模拟做了简化尤其在Access口收发带标签帧、Trunk口PVID行为上模拟器与真实S5700存在细微差异。很多人在模拟器里配完直接拿到现场抄结果现场VLAN通信异常。eNSP里执行port trunk pvid vlan 10后Trunk口收到VLAN 20的带标签帧仍然会转发部分真机固件版本在Trunk口PVID与allow-pass组合不当时会直接丢弃依赖了特殊的“默认放行”行为。这不是配置思路错了而是交付前少了一步真机上线前至少要在测试环境用一台真实S5700或同型号设备复测一遍关键路径。没有真机时可以把eNSP里的VLAN配置导出为文本逐条核对华为官方命令手册里对这些命令的版本限定描述。模拟器是学习工具不是验收标准这个定位摆正了能少走很多弯路。5. 配置完怎么验证display命令排查法与VLANACL的域隔离检查5.1 五条必背的查看命令对应五种不同的故障断言S5700的VLAN排错核心不是敲配置而是敲查询命令。下面这张表是维护时最常用到的五条命令每条命令回答一类问题。命令回答的问题使用时机display vlan交换机上创建了哪些VLAN各VLAN下有哪些端口配置完后确认成员关系display port vlan某个端口是什么链路类型、PVID多少、放行哪些VLANTrunk链路不通、终端获取不到IP时display ip interface brief所有三层接口含VLANIF的IP与UP/DOWN状态VLAN间通信异常时display interface GigabitEthernet0/0/x物理端口状态、收发流量统计、有无错包怀疑物理链路质量差时display arp网关IP对应的MAC是交换机接口还是终端排查IP冲突和网关被抢占时维护S5700时建议把所有查询结果按“VLAN规划表—端口对照表—VLANIF地址表”三个维度存档这样出现问题时比对当前状态与基线状态就能快速锁定差异。现场翻车最多的场景不是查不到信息而是信息太多不知道以哪条为准。display port vlan的结果里包含了链路类型、PVID、放行VLAN三列一行命令就能覆盖八成的VLAN排障诉求。5.2 用两条ping命令判断到底是二层问题还是三层问题在VLAN排障中ping是分层的。第一种是ping网关地址也就是VLANIF的IP。如果终端能ping通网关说明二层链路、VLAN划分、PVID设置全部正常如果ping不通问题一定出在二层回到第4章的避坑清单里找原因。第二种是ping跨网段地址比如VLAN 10的PC去ping VLAN 20的PC。这依赖于三层路由能ping通说明网关与路由配置正常ping不通则需要检查VLANIF是否UP、是否有静态路由指向对端网段。还有一种更细的验证方法在PC上执行tracert -d 192.168.20.10Windows或traceroute -n 192.168.20.10Linux观察第一跳是否是本网段网关。如果第一跳不是网关而是其他地址说明PC的网关配置有误或交换机上有异常的静态路由。这个细节能帮你把故障范围缩小到一个节点而不是在整条链路上瞎猜。5.3 用ACL做网络域隔离VLAN划分之后的安全加固VLAN划分到这一步网络域隔离-vlan划分与acl配置通常是一起做的。VLAN解决的是二层广播域隔离但VLAN间通信一经打通那些信任级别不同的网段比如访客VLAN与办公VLAN就又能互相访问了。S5700的ACL可以在VLANIF接口上配置包过滤实现精细的数据流控制。下面是在VLAN 30访客入口处禁止其访问VLAN 10财务的配置同时允许其访问外网。acl number 3005 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 10 permit ip quit interface Vlanif30 traffic-filter inbound acl 3005 quit这段逻辑是先写一条ACL规则把源地址为访客网段、目的地址为财务网段的流量全部丢弃再放行所有其余流量traffic-filter inbound把它绑定到VLANIF30的入口方向即所有进入该三层接口的流量先经过ACL检查。注意ACL规则的匹配顺序是自上而下的deny必须放在permit之前否则permit一放行后面的deny就永远匹配不到。这个顺序问题在真机上出错时非常隐蔽因为配置命令不会报错但流量行为完全相反。6. 把VLAN规划沉淀成一张可复用的配置基线表做到这里配置已经通了但这只是开始。真正让“华为S5700交换机VLAN设置”从一份临时整理文档变成可持续维护资产的是一张配置基线表。我的习惯是每次做完VLAN规划都把下面这些信息整理成Excel或Markdown表格存档VLAN编号、VLAN名称、网关网段、允许访问的VLAN、禁止访问的VLAN、关联的物理端口范围、对应部门、S5700设备型号及固件版本。这张表的价值在半年后体现——那时你已经忘了当初为什么把VLAN 50划给了监控新来的同事只能靠这张表才能安全地加端口。我曾经踩过一个大坑某次扩容时照着记忆在原有VLAN分配方案上直接加了一个VLAN 50结果发现它和半年前某台测试用的临时VLAN冲突全网监控掉线一上午。事后复盘真正的问题不是VLAN ID不够用而是临时测试的VLAN没有按约定命名、没有记录在基线表里。从那以后我给自己定了三条规矩VLAN命名必须带业务含义比如VLAN 10 OFFICE-FIN而不是VLAN 10 VLAN0010所有临时VLAN统一用一个固定的号段比如VLAN 100-110到期必须清理物理端口变动必须同步更新基线表不能等出了问题再补。这三条规矩救了我后来很多次。给想在这个方向深耕的工程师一个建议别满足于把命令敲通试着把你手头的S5700配置全部display current-configuration导出和基线表逐条核对。你会发现很多看似正常运行的网络里藏着早已废弃的VLAN、多余的静态路由、配错PVID却碰巧没出故障的Trunk口。整理这些的过程比配置一个新项目更能锻炼对VLAN的理解。希望这份整理文档能成为你手上的工具让你下次面对“网又卡了”的投诉时心里多一分底气少一分玄学。希望帮到你。本文还有配套的精品资源点击获取
返回列表