ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

S5700三层交换机实战:VLANIF配置、静态路由与故障排查

S5700三层交换机实战:VLANIF配置、静态路由与故障排查 简介《S5700系列三层千兆路由交换机操作手册》由烽火通信官方发布面向网络工程师、工程开通人员和设备运维人员帮助读者系统掌握该系列交换机的配置、维护与管理方法。手册完整覆盖基础配置、二层以太网功能、IP业务与三层路由、QoS、安全、可靠性及设备管理等模块针对链路聚合、VLAN、静态路由、OSPFv2、MSTP、BFD、VRRP等关键特性均从技术原理、功能配置和配置举例三方面展开便于对照实操。资源包为1个PDF文档整体大小6.89MB支持按章节检索与打印。目前已有616人学习下载适合需要部署或维护烽火S5700交换机的工程技术人员直接参考。1. S5700系列三层千兆路由交换机从设备定位到操作手册的正确用法拿到一台S5700系列三层千兆路由交换机很多人第一反应是把它当成一台“大号二层交换机”来用——划分VLAN、接服务器、插上上联口就完事。但这个名字里的“三层”两个字才是关键它能在没有外部路由器的情况下直接通过VLANIF接口做VLAN间路由还能跑静态路由、DHCP、ACL这些原本属于路由器的工作。换句话说S5700放在企业网的汇聚层既能终结二层接入又能扛起三层转发省一台设备、省一段跳线、省一组IP规划是园区网里性价比非常高的选择。这篇笔记面向的是正在做网络开局、设备替换或项目验收的工程师。我会按自己日常配置S5700的顺序来写先讲清楚它和二层交换机的本质区别再给一套能直接抄的配置路径——从Console登录、VLANIF路由、DHCP和静态路由最后把最容易翻车的几个坑一次性说透。文中的命令以常见VRP版本为基准不同V100R0xx小版本的细节差异我会在对应位置标出来。2. 开局第一关从Console登录到管理IP可达2.1 连线、串口参数和BootROM菜单S5700的Console口通常在设备正面右侧RJ45形态随机附带的是一根USB-to-Console的蓝色线缆。连线前先确认电脑装了对应驱动设备上电后在设备管理器里能看到新增的COM口编号——我见过不少人折腾半天连不上最后发现是驱动没装SecureCRT里选的端口压根不存在。串口参数固定是波特率9600、数据位8、停止位1、无校验、无流控。用SecureCRT、Xshell或PuTTY都行新建连接时选Serial填好端口号就能进。如果设备是全新出厂上电后直接进VRP系统如果是二手设备或被人改过配置开机时留意提示按CtrlB进入BootROM菜单那里能做密码恢复和系统重启。注意不同小版本的BootROM菜单选项略有差异V100R006和V100R008的界面就不完全一样但思路一致先把设备恢复到能登录的状态。# Windows下用PuTTY命令行直接打开串口会话COM3按实际端口改 putty -serial COM3 -sercfg 9600,8,n,1,N参数说明-serial指定串口连接-sercfg后面依次是波特率、数据位、校验位、停止位和流控N表示无流控。Linux下用minicom也常见minicom -s进去把Serial Device改成/dev/ttyUSB0Bps Rate改成9600。串口登录后看到的Huawei提示符是用户视图只能看不能改进系统视图才能写配置。2.2 管理IP、Telnet和SSH的配置顺序新设备第一次配置建议先把管理通道建好别每次都蹲在机房里抱着一根console线。管理IP有两种放法一是给VLANIF 1配地址简单但所有VLAN都往管理VLAN里塞会乱二是单独划一个管理VLAN比如VLAN 10只允许特定端口加入。生产环境我一般用后者管理流量和业务流量物理隔离排查问题的时候清静很多。system-view sysname S5700-CORE # 改设备名方便多台设备区分 vlan 10 # 创建管理VLAN quit interface vlanif 10 # 进入VLANIF接口 ip address 192.168.10.2 255.255.255.0 quit interface gigabitethernet 0/0/1 port link-type access port default vlan 10 # 把连接网管PC的端口放进管理VLAN quit user-interface vty 0 4 authentication-mode aaa protocol inbound ssh # 只放行SSH关掉Telnet quit aaa local-user admin password irreversible-cipher Admin123 local-user admin service-type ssh local-user admin privilege level 15 quit这段配置的逻辑先建VLAN 10再给VLANIF 10配IP然后把物理端口划进VLAN 10——三层地址和二层端口必须通过VLAN关联起来少一步都不通。SSH部分建议使用irreversible-cipher加密保存密码老版本可能只支持cipher命令敲不下去就换回cipher。protocol inbound ssh一行是关键Telnet在2024年后的设备固件上默认倾向关闭你主动关掉反而少一个被扫描的风险面。配置完别忘了saveVRP里直接敲save回车确认文件名后配置才写入flash。很多新手配了半天一台reboot回到解放前就是漏了这一步——这是所有网络设备通用的“后悔药”逻辑没保存的配置就像没存档的游戏进度。3. 用VLANIF打通三层路由三层交换机和傻瓜交换机差在哪3.1 为什么必须用VLANIF而不是给物理口配IP二层交换机上的物理接口只能配access或trunkIP地址这种三层概念根本落不到接口上——这是硬件转发芯片和软件协议栈的分工决定的。S5700作为三层交换机每个VLAN可以对应一个VLANIF三层接口这个接口就是该VLAN内所有终端的网关。举个最常见的场景研发部在VLAN 20192.168.20.0/24财务部在VLAN 30192.168.30.0/24两台二层交换机分别接入S5700的G0/0/2和G0/0/3口只要VLANIF 20和VLANIF 30都配好地址两个网段就能互通转发靠硬件芯片完成不需要额外接路由器。有人会问那直接在物理接口上配IP行不行行但一个物理口只能配一个IP意味着一个物理口只能服务一个网段。用VLANIF一个物理口可以trunk多个VLAN上去每个VLAN一个网关物理口数量一下子省出来了。这就是三层交换机选VLANIF而不是物理口配IP的根本原因它在二层的VLAN之上叠加了一张三层的IP网络两张网通过VLANIF这一层胶水粘在一起。3.2 最小可达配置两个VLAN互通搭建一个最小验证环境来确认三层转发正常只需要一台S5700、两台PC。PC1接G0/0/2PC2接G0/0/3分别属于VLAN 20和VLAN 30网关指向对应的VLANIF地址然后互ping。下面是完整的配置序列system-view vlan batch 20 30 interface gigabitethernet 0/0/2 port link-type access port default vlan 20 quit interface gigabitethernet 0/0/3 port link-type access port default vlan 30 quit interface vlanif 20 ip address 192.168.20.254 255.255.255.0 quit interface vlanif 30 ip address 192.168.30.254 255.255.255.0 quit逻辑说明vlan batch 20 30一次性创建两个VLANVRP支持批量创建比逐条vlan 20、再vlan 30省命令。端口必须先用port link-type access明确模式再port default vlan划入对应VLAN——顺序反了会报错。VLANIF地址一般选网段的.254或.1具体看你的IP规划关键是PC的网关必须和VLANIF地址一致否则ping不通且报错信息会误导你以为是物理链路问题。验证命令是三件套在S5700上display vlan看VLAN和端口对应关系display ip interface brief看VLANIF的IP和up/down状态最后在PC上ping对端地址。如果VLANIF状态显示down说明该VLAN下没有任何up的物理端口——VLANIF是跟着VLAN走的VLAN里没活口三层接口就起不来。这一点是三层交换机最常见的“黑匣子”现象表面看配置都对实际是底层物理口没起来。4. 业务配置落地DHCP地址池和静态路由的实操4.1 DHCP配置让S5700给终端自动分地址三层交换机当网关时顺手把DHCP也做了是园区网最省事的做法能省一台独立的DHCP服务器。S5700的DHCP配置分三步开全局DHCP服务、创建地址池、在VLANIF上启用。地址池参数需要重点理解的是gateway-list必须是本VLAN的VLANIF地址network段要和VLANIF在同一个网段但地址范围可以比VLANIF的掩码范围小——比如VLANIF是/24地址池只分/25剩下的一半留给静态分配的服务器。dhcp enable ip pool pool_rd gateway-list 192.168.20.254 network 192.168.20.0 mask 255.255.255.0 excluded-ip-address 192.168.20.1 192.168.20.50 dns-list 223.5.5.5 114.114.114.114 lease day 3 hour 0 minute 0 quit interface vlanif 20 dhcp select global quit参数说明excluded-ip-address排出的是要给服务器、打印机、网络设备做静态绑定的地址务必把网关地址本身也排出去否则可能造成IP冲突。dns-list这里用了公共DNS内网有DNS服务器就换成内网地址按实际环境来。lease默认一天如果终端数量大且经常移动可以调短到几个小时反之要稳定就调长。dhcp select global表示这个VLANIF从全局地址池取地址S5700还支持dhcp select interface用接口地址池适合一个VLANIF对应独立地址段的场景。DHCP配完的验证方法终端上ipconfig看是否拿到192.168.20.x的地址网关注册信息对不对。也可以在S5700上敲display ip pool看地址池分配详情这里能看到每个IP分给了哪台设备的MAC排查IP冲突时特别有用。4.2 静态路由让S5700知道“外网”该往哪走三层交换机内部的路由由直连路由和静态路由组成直连路由就是各VLANIF网段VLAN间互访不需要额外配置但S5700要访问外部网络——比如上联到核心交换机或出口防火墙——就必须配静态路由或跑动态路由协议。最常见的出口场景是S5700的G0/0/24接了一台上联路由器上联口IP是192.168.1.1/30对端是192.168.1.2/30内网所有VLAN都通过这个口出去。interface gigabitethernet 0/0/24 port link-type access port default vlan 100 quit interface vlanif 100 ip address 192.168.1.1 255.255.255.252 quit ip route-static 0.0.0.0 0.0.0.0 192.168.1.2这条默认路由的含义所有S5700上找不到明细路由的目的IP下一跳全部扔给192.168.1.2。注意下一跳必须是对端设备的接口IP不是本机地址这是新手最常见的错误。如果有多条出口链路——比如电信和联通各一条——可以用ip route-static加优先级参数ip route-static 0.0.0.0 0.0.0.0 192.168.1.2 preference 60另一条优先级设8060那条优先断了自动切到80。S5700支持等价路由负载分担两条链路同优先级时流量均匀分担但要注意NAT场景下等价路由可能导致会话不一致出口是防火墙时慎用。验证路由是否生效display ip routing-table能看到路由表里的默认路由display ip routing-table 8.8.8.8看具体目的地址的下一跳。如果内网PC能上网但访问不了某个特定网段用display ip routing-table 10.10.10.0查一下有没有对应明细路由没有就得补一条——三层设备的路由表决定一切转发行为它不认识的路由再好的链路也白搭。5. 上手S5700必踩的五个坑从接口up但ping不通到路由黑洞5.1 接口状态up但VLANIF起不来配置全对就是不通现象VLANIF配置了IPdisplay ip interface brief显示down终端ping网关也ping不通。原因这个VLAN里没有任何处于up状态的物理端口。很多人在配置VLANIF时忽略了一个逻辑——VLANIF的三层状态依赖VLAN内至少有一个up的二层端口。接入交换机还没连上线或者S5700上接入端口没配好VLANIF就会被“架空”。解决先display vlan看目标VLAN的端口列表确认有端口且状态是up。VLAN 10里只有G0/0/1一个口这个口又没接线VLANIF就永远down。5.2 端口模式不匹配导致trunk链路不转发现象两台S5700级联两端都配了trunk allow-pass vlan all但跨交换机VLAN就是不通。原因一端配了trunk但没配port trunk allow-pass vlan all默认只放行VLAN 1另一端各种VLAN都打上去了数据到对端直接被丢弃。另外PVID不一致也有类似问题但不常见。解决两端都要显式配置允许的VLAN命令行要重复检查。用display port vlan可以看每个端口通过和未通过的VLAN这是排查trunk问题最好用的命令。5.3 错误日志刷屏CPU占用率高到设备卡死现象S5700 CPU占用率持续超过60%设备管理时响应很慢日志里大量协议报文信息。原因最常见的是环路或者有终端的网卡异常在疯狂发广播包。第二常见的是设备间跑了STP但配置了错误的根桥优先级导致拓扑频繁变化。解决先display cpu-usage确认CPU压力来源再看display logbuffer找关键字。如果是环路物理上断开可疑链路比任何配置都管用。STP方面手工指定根桥stp root primary在核心设备上执行让它明确成为根边缘端口加stp edged-port enable让终端接入口不参与STP计算。5.4 保存的配置在重启后丢失现象save之后配置看起来在重启设备后回到出厂默认状态。原因保存步骤没做完。VRP的save命令会问你Are you sure to continue?和文件名如果直接回车用了默认名写入了但可能写到临时区没落盘。部分版本要求执行save后再执行dir确认.cfg文件真实存在才说明保存成功。解决配置完成后执行save看到Now saving the current configuration to the configuration file successfully提示才算完。养成习惯每次配置完save回车再save看清楚提示。5.5 跨网段ping通但TCP业务不通现象PC能ping通服务器IP但访问服务器上的业务端口超时或直接被拒。原因ping走的是ICMP中间设备的ACL可能放行了ICMP但拦截了TCP端口。另一层原因是S5700上如果配了traffic-filter或ACL应用于VLANIF入方向只放行了特定流量。还有一种隐蔽情况服务器的网关配置错了回包从另一台设备走了造成“去程通、回程不通”。解决先用display acl all确认是否有ACL在生效再display traffic-filter applied-record看ACL应用在哪个接口哪个方向。如果没有ACL但问题依旧在S5700上同时抓两端——这属于典型的“半程可达”问题根源不在本机而是路径上其他设备的转发行为。6. 日常维护三板斧display、抓包和配置备份的保命技巧S5700到手后的维护重点不是“会配”而是“会看”。display系列命令是黑匣子的钥匙display logbuffer看最近的历史告警和错误排查重启原因、异常down端口都靠它display cpu-usage和display memory-usage确认设备负载CPU长期超过70%就要考虑环路或攻击流量display interface gigabitethernet 0/0/1看接口的CRC错误包计数——这个数字持续增长基本可以判断网线质量差或协商异常。遇到“设备看着正常但业务不通”的场景优先做“三步收缩”先在S5700上用ping -c 100 -s 1400 目的IP做大包连ping排除MTU分片问题再tracert看路径上每一跳的响应定位断点在哪一跳最后用display arp查ARP表确认三层网关的MAC有没有正常学到。ARP表里能看到IP和MAC的对应关系如果网关IP对应了错误的MAC大概率是有人手工配了静态ARP或者存在IP冲突——这个问题处理起来很酸爽查半天不在配置上而在终端的网卡上。配置备份这件“后悔药”的事要养成肌肉记忆。display current-configuration导出当前配置在SecureCRT里右键记录日志就能存下来正规一点的做法是搭TFTP或FTP服务器S5700上执行tftp 192.168.10.100 put vrpcfg.cfg S5700-backup.cfg一次性把配置打包归档。我见过太多现场设备坏了紧急换新结果找不到备份配置全靠回忆重配少则半小时多则半天。新设备到货后我一般先把这台S5700的配置文件导出一份放到项目文档里命名带日期和版本号——你根本不知道下次打开这个文档是在三个月后还是三年后到时候还能对得上号就是万幸。最后分享一个个人的排查习惯每次改配置前先display current-configuration存一份到本地配置出问题直接回退重来而不是在错误的基础上反复试。S5700的VRP命令行是即时生效的输入错误配置不会提示警告但后果是实打实的——业务中断没人替你背锅。网络设备配置这行稳比快重要希望这篇笔记能帮你在S5700上少走几条弯路。本文还有配套的精品资源点击获取
返回列表