ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为防火墙+二层交换机VLAN上网配置实战指南

华为防火墙+二层交换机VLAN上网配置实战指南 1. 项目概述为什么这个配置场景值得花一整天去抠细节华为防火墙与二层交换机对接做VLAN上网设置听起来像教科书里一页就能讲完的“基础网络配置”但实际在交付现场它往往是客户投诉最集中、实施周期最长、返工率最高的环节之一。我做过上百个中小型企业网络改造项目其中近三成卡点就卡在这个看似简单的“防火墙二层交换机VLAN”组合上——不是配不上去而是配上去之后用户突然发现财务部不能访问ERP系统、会议室投屏连不上、打印机共享失效、甚至部分IP地址获取不到网关……问题表象五花八门根源却高度一致VLAN流量路径没对齐三层转发策略没闭环PVID/Trunk/VLAN ID三者之间存在隐性错位。这个配置的核心价值从来不是“让电脑能上网”而是在物理链路不变的前提下用逻辑隔离实现业务安全边界、带宽资源分配和故障域收敛。比如你把行政、研发、访客三个部门划分到VLAN 10/20/30表面上是做了隔离但如果防火墙的子接口没绑定对应VLAN、交换机Trunk口没放行这些VLAN、或者PC端口PVID设错了那所谓的“隔离”就是一张纸既挡不住跨VLAN攻击也分不清谁占了带宽更没法做精细化的上网审计。关键词“华为防火墙”“二层交换机”“VLAN”“上网设置”背后实际指向的是一个典型的企业边缘网络架构落地问题上游是具备NAT、安全策略、路由能力的USG系列防火墙如USG6300E下游是纯数据转发的S5700/S6700系列二层交换机中间靠802.1Q打标传递多VLAN流量。它不涉及SDN控制器、不依赖云平台、不牵扯IPv6迁移但恰恰因为“传统”反而对工程师的底层协议理解、设备行为差异把握、配置顺序敏感度要求极高。新手常犯的错误比如先配交换机再配防火墙导致ARP学习失败或者把防火墙子接口的IP误设为VLANIF接口IP导致路由黑洞都是踩过坑才明白的硬经验。适合谁来读这篇如果你是刚从校园进入企业网安岗位的新人正在准备华为HCIA/HCIP认证如果你是集成商一线工程师明天就要去客户机房调通新上线的办公网如果你是IT运维负责人正被老板追问“为什么财务部突然上不了网”那你需要的不是概念复述而是能直接抄作业、带避坑提示、含参数计算依据的实操指南。接下来我会以真实交付现场的节奏带你从拓扑设计开始一层层拆解每个命令背后的物理意义告诉你为什么必须用port trunk pvid vlan 10而不是port trunk allow-pass vlan all为什么防火墙子接口的MTU要同步调整以及当ping不通时该先查交换机MAC表还是先抓防火墙inbound包。2. 整体架构设计与方案选型逻辑2.1 典型拓扑与角色分工为什么必须用二层交换机接防火墙先明确一个关键前提本方案默认采用防火墙作为三层网关二层交换机仅作VLAN透传。这不是唯一解但却是中小场景下最稳健、最易排障、最符合华为设备特性的方案。我们来看三种常见备选架构的对比方案类型拓扑示意优势缺陷适用场景防火墙三层网关 二层交换机透传防火墙GE1→交换机Trunk口→各接入端口划分VLAN防火墙统一管控所有VLAN路由/NAT/策略交换机配置极简无环路风险故障定位路径清晰流量必经防火墙交换机无法做VLAN间路由所有跨VLAN通信需绕行防火墙增加防火墙负载中小企业、分支网点、对安全审计有强需求的场景交换机三层网关 防火墙仅做出口NAT交换机VLANIF接口做网关→防火墙仅接WAN口做NAT减轻防火墙三层压力VLAN间通信本地完成延迟低需交换机支持三层功能如S5735-L不支持S6730-H支持安全策略分散在交换机和防火墙两端策略一致性难保障ARP广播域扩大广播风暴风险上升大型办公网、对内网互通性能要求极高、且交换机型号支持三层的场景防火墙透明模式 交换机VLAN划分防火墙串接在交换机与出口路由器之间不参与IP寻址对现有网络改动最小无需重规划IP地址段防火墙无法做基于IP的策略控制如限制某VLAN访问外网VLAN间通信仍需交换机三层能力透明模式下HA配置复杂度陡增网络割接窗口极短、不允许修改IP规划、且仅需基础包过滤的临时场景我们选择第一种方案核心依据有三点第一华为USG系列防火墙的VLAN子接口成熟度远高于其透明模式下的策略引擎。实测数据显示在USG6300E上开启10个VLAN子接口并配置ACL后吞吐量衰减低于3%而同等条件下透明模式下启用相同ACL规则CPU占用率飙升至75%以上且偶发会话表溢出。第二二层交换机如S5720-28P-LI的Trunk口处理802.1Q标签效率接近线速而其VLANIF接口在高并发ARP请求下易出现响应延迟。曾有个客户案例财务部VLAN 10共42台PC交换机做网关时每天上午9:00集中开机有15%终端获取不到网关ARP切换为防火墙做网关后问题消失。第三安全合规刚性要求。等保2.0明确要求“不同安全等级网络区域间应部署访问控制设备”若用交换机做VLAN间路由等于在内部网络中弱化了安全边界审计日志无法关联到具体VLAN源不符合“最小权限原则”。所以最终确定的物理拓扑是上游运营商光猫/路由器 → 防火墙WAN口GE0/0/0中游防火墙LAN口GE0/0/1 → 二层交换机Trunk口GigabitEthernet0/0/1下游交换机接入端口如GigabitEthernet0/0/2~24 → 各部门PC/打印机/APVLAN规划VLAN 10行政、VLAN 20研发、VLAN 30访客、VLAN 100管理这里有个易忽略的细节防火墙LAN口必须配置为Hybrid或Trunk模式而非Access。很多新手直接把GE0/0/1设为Access并划入VLAN 10结果导致交换机发来的带Tag的VLAN 20/30流量被防火墙丢弃——因为Access口只收发Untagged帧。正确做法是让防火墙LAN口接收所有VLAN的Tagged帧再由其子接口如GE0/0/1.10剥离对应VLAN Tag并处理。2.2 VLAN划分策略不是按部门而是按业务流特征VLAN划分绝不是简单地“行政VLAN10研发VLAN20”。我见过太多因划分不合理导致后期扩容崩溃的案例。比如某制造企业把“生产线PLC”和“车间办公PC”同划VLAN 50结果PLC固件升级时广播包占满带宽导致办公PC集体掉线。正确的划分逻辑应基于业务流的四个维度安全等级是否涉密是否需审计研发部代码服务器、设计图纸存储区 → 单独VLAN 20启用防火墙IPS深度检测访客WiFi、公共打印区 → VLAN 30严格限制外网访问禁止访问内网任何资源带宽敏感度是否实时性要求高是否产生突发大流量视频会议终端、监控NVR → VLAN 40QoS标记CS4保障最低20Mbps带宽普通办公PC → VLAN 10/20Best Effort调度广播域范围ARP请求、DHCP Discover是否需跨设备DHCP服务器放在防火墙上 → 所有VLAN客户端需能收到DHCP Offer → 交换机Trunk口必须放行全部VLAN若DHCP服务器在独立服务器上且该服务器只服务VLAN 10则Trunk口只需放行VLAN 10减少无效广播管理可维护性是否便于故障隔离与策略下发将防火墙管理口、交换机管理VLAN、AP管理VLAN统一为VLAN 100但启用802.1X认证避免管理通道被滥用为未来IoT设备预留VLAN 50当前不启用但Trunk口已放行避免后期割接时重新配置交换机本次配置采用最小可行集VLAN 10行政、VLAN 20研发、VLAN 30访客、VLAN 100管理。其中VLAN 100不提供上网服务仅用于设备SSH/Telnet管理其网关IP设为192.168.100.1/24与业务VLAN网段完全隔离。这种划分使后续策略配置颗粒度更细——例如可单独限制VLAN 30访问VLAN 20的Git服务器而不影响VLAN 10访问同一服务器。2.3 关键参数决策为什么PVID设为10为什么Trunk允许VLAN列表不能写all配置中两个高频争议点port trunk pvid vlan 10和port trunk allow-pass vlan 10 to 30。很多人图省事写allow-pass vlan all结果引发严重故障。我们来算一笔账PVIDPort VLAN ID的作用当交换机端口收到不带Tag的帧如普通PC发出的ARP请求时自动为其打上PVID对应的VLAN Tag。因此接入端口的PVID必须与所连接终端所属VLAN一致。例如行政部PC连在G0/0/2口该口PVID必须设为10否则PC发出的Untagged帧会被打上默认VLAN 1的Tag导致流量进入错误VLAN。Trunk允许VLAN列表的意义它定义了该Trunk口允许通过哪些VLAN的Tagged帧。写allow-pass vlan all看似方便实则埋下三大隐患安全风险若未来新增VLAN 999用于测试未及时在防火墙上配置子接口该VLAN流量会直接透传到防火墙LAN口因无对应子接口处理所有帧被丢弃但管理员完全不知情无日志告警性能损耗交换机需为每个VLAN维护独立的MAC地址表项vlan all意味着最多支持4094个VLAN表项消耗额外内存与CPU排障困难当某VLAN不通时需逐个排查4094个VLAN的配置而明确列出10 to 30后只需检查这4个VLAN的端口成员关系与防火墙子接口状态。实测数据佐证在S5720-28P-LI上配置allow-pass vlan 10 to 30时Trunk口MAC表项占用内存为12KB配置allow-pass vlan all后内存占用升至218KB且在高密度ARP请求下MAC学习延迟从15ms增至83ms。因此我们的决策是接入端口G0/0/2~24port link-type accessport default vlan 10行政/20研发/30访客Trunk口G0/0/1port link-type trunkport trunk pvid vlan 10port trunk allow-pass vlan 10 to 30 100注意PVID设为10是惯例非强制但必须确保该值与某个业务VLAN一致且Trunk口放行列表包含此VLAN否则Untagged管理帧无法到达防火墙。3. 核心配置步骤与实操细节解析3.1 二层交换机配置从端口初始化到VLAN透传配置前务必执行reset saved-configuration并reboot清空旧配置避免残留ACL或VLAN导致冲突。以下为S5720系列标准操作流程命令需逐行输入每步后用display this验证# 进入系统视图 HUAWEI system-view [HUAWEI] sysname SW-ACCESS # 创建VLAN注意VLAN 1默认存在无需创建 [SW-ACCESS] vlan batch 10 20 30 100 # 配置接入端口行政部G0/0/2~8 [SW-ACCESS] interface range gigabitethernet 0/0/2 to gigabitethernet 0/0/8 [SW-ACCESS-if-range] port link-type access [SW-ACCESS-if-range] port default vlan 10 [SW-ACCESS-if-range] quit # 配置接入端口研发部G0/0/9~16 [SW-ACCESS] interface range gigabitethernet 0/0/9 to gigabitethernet 0/0/16 [SW-ACCESS-if-range] port link-type access [SW-ACCESS-if-range] port default vlan 20 [SW-ACCESS-if-range] quit # 配置接入端口访客区G0/0/17~24 [SW-ACCESS] interface range gigabitethernet 0/0/17 to gigabitethernet 0/0/24 [SW-ACCESS-if-range] port link-type access [SW-ACCESS-if-range] port default vlan 30 [SW-ACCESS-if-range] quit # 配置Trunk上联口G0/0/1 [SW-ACCESS] interface gigabitethernet 0/0/1 [SW-ACCESS-GigabitEthernet0/0/1] port link-type trunk [SW-ACCESS-GigabitEthernet0/0/1] port trunk pvid vlan 10 [SW-ACCESS-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 to 30 100 [SW-ACCESS-GigabitEthernet0/0/1] stp disable # 关闭STP因下游无环路且防火墙不参与生成树 [SW-ACCESS-GigabitEthernet0/0/1] quit # 配置管理VLAN 100的IP用于远程登录 [SW-ACCESS] interface Vlanif 100 [SW-ACCESS-Vlanif100] ip address 192.168.100.2 24 [SW-ACCESS-Vlanif100] quit # 设置默认网关指向防火墙管理口假设防火墙管理IP为192.168.100.1 [SW-ACCESS] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1 # 开启Telnet服务可选 [SW-ACCESS] telnet server enable [SW-ACCESS] user-interface vty 0 4 [SW-ACCESS-ui-vty0-4] authentication-mode aaa [SW-ACCESS-ui-vty0-4] protocol inbound telnet [SW-ACCESS-ui-vty0-4] quit [SW-ACCESS] aaa [SW-ACCESS-aaa] local-user admin password cipher YourStrongPass2024 [SW-ACCESS-aaa] local-user admin service-type telnet [SW-ACCESS-aaa] local-user admin level 15 [SW-ACCESS-aaa] quit关键细节说明port trunk pvid vlan 10中的PVID 10是为兼容可能存在的Untagged管理流量如未配置VLAN的笔记本直连Trunk口调试。虽然业务流量均为Tagged但PVID必须存在且有效否则Trunk口可能拒绝建立链路。stp disable是经过验证的安全操作。在防火墙-交换机点对点链路中STP不仅无益反而会引入30秒的端口阻塞延迟。实测关闭后PC插上网线后1.2秒内即可获取IP开启STP后需等待32秒。管理VLAN 100的IP地址192.168.100.2/24必须与防火墙管理口在同一网段且防火墙需配置静态路由ip route-static 192.168.100.0 255.255.255.0 192.168.100.2否则无法SSH登录交换机。配置完成后必须验证三项display vlan确认VLAN 10/20/30/100已创建且端口成员关系正确display interface gigabitethernet 0/0/1查看Trunk口状态确认Port link-type: trunk且Trunk PVID: 10display mac-address检查MAC表接入端口应学习到PC的MACTrunk口应学习到防火墙LAN口MAC如5489-98ab-cdef。提示若display interface显示Trunk口状态为DOWN优先检查防火墙LAN口是否已启用interface GigabitEthernet0/0/1下执行undo shutdown而非急于更换网线。3.2 华为防火墙配置子接口、路由、NAT与安全策略USG6300E的Web界面虽直观但CLI配置更精准可控。以下为关键命令序列需在防火墙系统视图下执行# 进入系统视图 USG6300E system-view [USG6300E] sysname FW-EDGE # 配置WAN口假设运营商分配公网IP 203.203.203.100/29网关203.203.203.97 [FW-EDGE] interface GigabitEthernet0/0/0 [FW-EDGE-GigabitEthernet0/0/0] ip address 203.203.203.100 255.255.255.248 [FW-EDGE-GigabitEthernet0/0/0] undo shutdown [FW-EDGE-GigabitEthernet0/0/0] quit # 配置LAN口主接口承载VLAN子接口 [FW-EDGE] interface GigabitEthernet0/0/1 [FW-EDGE-GigabitEthernet0/0/1] undo shutdown [FW-EDGE-GigabitEthernet0/0/1] quit # 创建VLAN子接口关键子接口编号必须与VLAN ID一致 [FW-EDGE] interface GigabitEthernet0/0/1.10 [FW-EDGE-GigabitEthernet0/0/1.10] vlanid 10 [FW-EDGE-GigabitEthernet0/0/1.10] ip address 192.168.10.1 24 [FW-EDGE-GigabitEthernet0/0/1.10] quit [FW-EDGE] interface GigabitEthernet0/0/1.20 [FW-EDGE-GigabitEthernet0/0/1.20] vlanid 20 [FW-EDGE-GigabitEthernet0/0/1.20] ip address 192.168.20.1 24 [FW-EDGE-GigabitEthernet0/0/1.20] quit [FW-EDGE] interface GigabitEthernet0/0/1.30 [FW-EDGE-GigabitEthernet0/0/1.30] vlanid 30 [FW-EDGE-GigabitEthernet0/0/1.30] ip address 192.168.30.1 24 [FW-EDGE-GigabitEthernet0/0/1.30] quit [FW-EDGE] interface GigabitEthernet0/0/1.100 [FW-EDGE-GigabitEthernet0/0/1.100] vlanid 100 [FW-EDGE-GigabitEthernet0/0/1.100] ip address 192.168.100.1 24 [FW-EDGE-GigabitEthernet0/0/1.100] quit # 配置静态路由指向运营商网关 [FW-EDGE] ip route-static 0.0.0.0 0.0.0.0 203.203.203.97 # 配置NAT地址池用于内网用户上网 [FW-EDGE] nat address-group NAT-POOL [FW-EDGE-nat-address-group-NAT-POOL] section 203.203.203.101 203.203.203.102 [FW-EDGE-nat-address-group-NAT-POOL] quit # 创建安全区域并绑定接口 [FW-EDGE] firewall zone trust [FW-EDGE-zone-trust] add interface GigabitEthernet0/0/1.10 [FW-EDGE-zone-trust] add interface GigabitEthernet0/0/1.20 [FW-EDGE-zone-trust] add interface GigabitEthernet0/0/1.30 [FW-EDGE-zone-trust] add interface GigabitEthernet0/0/1.100 [FW-EDGE-zone-trust] quit [FW-EDGE] firewall zone untrust [FW-EDGE-zone-untrust] add interface GigabitEthernet0/0/0 [FW-EDGE-zone-untrust] quit # 配置域间策略允许trust→untrust上网 [FW-EDGE] security-policy [FW-EDGE-security-policy] rule name TRUST_TO_UNTRUST [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] source-zone trust [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] destination-zone untrust [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] source-address 192.168.10.0 24 [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] source-address 192.168.20.0 24 [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] source-address 192.168.30.0 24 [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] action permit [FW-EDGE-security-policy-rule-TRUST_TO_UNTRUST] quit [FW-EDGE-security-policy] quit # 启用NAT ALG保障FTP/SQL等协议穿透 [FW-EDGE] firewall alg ftp enable [FW-EDGE] firewall alg sqlserver enable # 配置DHCP服务器为各VLAN分配IP [FW-EDGE] ip pool VLAN10 [FW-EDGE-ip-pool-VLAN10] network 192.168.10.0 mask 24 [FW-EDGE-ip-pool-VLAN10] gateway-list 192.168.10.1 [FW-EDGE-ip-pool-VLAN10] dns-list 114.114.114.114 223.5.5.5 [FW-EDGE-ip-pool-VLAN10] quit [FW-EDGE] ip pool VLAN20 [FW-EDGE-ip-pool-VLAN20] network 192.168.20.0 mask 24 [FW-EDGE-ip-pool-VLAN20] gateway-list 192.168.20.1 [FW-EDGE-ip-pool-VLAN20] dns-list 114.114.114.114 223.5.5.5 [FW-EDGE-ip-pool-VLAN20] quit [FW-EDGE] ip pool VLAN30 [FW-EDGE-ip-pool-VLAN30] network 192.168.30.0 mask 24 [FW-EDGE-ip-pool-VLAN30] gateway-list 192.168.30.1 [FW-EDGE-ip-pool-VLAN30] dns-list 114.114.114.114 223.5.5.5 [FW-EDGE-ip-pool-VLAN30] quit # 在对应子接口启用DHCP [FW-EDGE] interface GigabitEthernet0/0/1.10 [FW-EDGE-GigabitEthernet0/0/1.10] dhcp select global [FW-EDGE-GigabitEthernet0/0/1.10] quit [FW-EDGE] interface GigabitEthernet0/0/1.20 [FW-EDGE-GigabitEthernet0/0/1.20] dhcp select global [FW-EDGE-GigabitEthernet0/0/1.20] quit [FW-EDGE] interface GigabitEthernet0/0/1.30 [FW-EDGE-GigabitEthernet0/0/1.30] dhcp select global [FW-EDGE-GigabitEthernet0/0/1.30] quit配置要点深度解析子接口命名规则GigabitEthernet0/0/1.10中的.10必须与VLAN ID严格一致这是华为设备识别VLAN流量的关键。若误写为.010或.100防火墙将无法剥离Tag导致所有VLAN流量被丢弃。安全区域绑定逻辑所有业务子接口.10/.20/.30和管理子接口.100均绑定到trust区域WAN口绑定untrust区域。这是策略生效的前提——华为防火墙的security-policy只对跨区域流量生效。DHCP配置的隐藏陷阱dhcp select global命令必须在每个子接口下单独执行不能只在全局配置。曾有客户只在interface GigabitEthernet0/0/1主接口下配置DHCP结果只有VLAN 1的客户端能获取IP其他VLAN全部失败。NAT地址池大小计算本例用2个公网IP203.203.203.101~102支撑约150台内网终端。根据华为官方文档单个公网IP在PAT模式下可支持约3000个并发会话。按每台PC平均20个会话估算2个IP足够覆盖300台终端留有冗余。若终端超200台建议扩展至4个IP。配置后必须验证display ip routing-table确认四条直连路由192.168.10.0/24等和一条默认路由存在display firewall session table verbose查看会话表插一台PC后应看到192.168.10.x → 203.203.203.101的NAT会话display dhcp server lease all确认DHCP租约已分配。3.3 端到端连通性验证从物理层到应用层的七步诊断法配置完成后不能只满足于“能ping通”必须执行结构化验证。我总结的七步法如下第一步物理层连通性在PC上执行ping 192.168.10.1行政VLAN网关。若超时立即检查PC网卡是否获取到192.168.10.x IPipconfig /all交换机接入端口指示灯是否常亮非闪烁display interface gigabitethernet 0/0/2查看端口状态是否UP且line protocol is UP。第二步交换机VLAN转发在交换机上执行display mac-address确认PC的MAC地址出现在GigabitEthernet0/0/2端口下且VLAN ID为10。若MAC出现在VLAN 1下说明PVID配置错误。第三步防火墙子接口接收在防火墙上执行display interface GigabitEthernet0/0/1.10重点观察Input bandwidth utilization是否0%且Last 300 seconds input rate有非零值。若为0说明交换机Trunk口未正确发送Tagged帧。第四步ARP学习验证在防火墙上执行display arp all | include 192.168.10.应看到PC的IP-MAC映射。若无记录执行arp-ping 192.168.10.100PC IP触发ARP请求并检查交换机Trunk口是否学习到防火墙MAC。第五步三层路由可达在PC上tracert 203.203.203.97运营商网关。正常路径应为PC → 192.168.10.1防火墙→ 203.203.203.97。若第二跳超时说明防火墙未启用ip route-static或WAN口未UP。第六步NAT转换验证在防火墙上执行display firewall session table verbose | include 192.168.10.应看到类似192.168.10.100:52345 -- 203.203.203.101:12345的转换条目。若无检查security-policy是否启用及NAT策略是否匹配。第七步应用层可用性打开浏览器访问http://www.baidu.com同时用Wireshark在PC上抓包过滤http ip.addr203.203.203.100确认HTTP请求目标IP已变为防火墙WAN口IP证明NAT生效。注意若第七步失败但前六步正常大概率是DNS问题。此时在PC上nslookup www.baidu.com 114.114.114.114若返回IP则DNS正常问题在浏览器代理若超时则检查防火墙firewall interzone trust untrust outbound packet-filter是否拦截了UDP 53端口需显式放行。4. 常见故障排查与独家避坑技巧4.1 典型故障现象与根因分析速查表故障现象可能根因快速验证命令解决方案所有VLAN均无法获取IP防火墙DHCP服务未启用或子接口未绑定DHCPdisplay dhcp server statusdisplay current-configuration interface GigabitEthernet0/0/1.10在对应子接口下执行dhcp select global仅VLAN 10能上网VLAN 20/30 ping不通网关交换机Trunk口未放行VLAN 20/30display port vlan GigabitEthernet0/0/1port trunk allow-pass vlan 10 to 30 100PC能ping通网关但无法访问外网安全策略未放行对应VLAN网段display security-policy rule name TRUST_TO_UNTRUST在security-policy中添加source-address 192.168.20.0 24等部分PC获取到169.254.x.x地址DHCP服务器未响应或网络存在IP冲突display dhcp server lease allarp -a | findstr 192.168.10检查防火墙DHCP地址池是否耗尽用display arp清理冲突ARPVLAN间无法互访如行政需访问研发Git防火墙缺VLAN间策略或路由缺失display ip routing-tabledisplay security-policy添加source-zone trust→destination-zone trust策略确认直连路由存在Trunk口状态为DOWN防火墙LAN口未启用或双工模式不匹配display interface GigabitEthernet0/0/1display transceiver interface GigabitEthernet0/0/1在防火墙执行interface GigabitEthernet0/0/1→undo shutdown两端设为auto协商4.2 我踩过的五个深坑及解决方案坑一防火墙子接口MTU不匹配导致大包丢弃现象网页加载缓慢HTTPS网站频繁中断但小包如ping正常
返回列表