☰
华为S5700交换机VLAN配置全流程:从接口类型到VLAN间通信与避坑指南
2026/10/8 2:09:19 网站建设 项目流程

简介:这份PDF资料面向网络运维初学者与中小型企业网络管理员,聚焦华为S5700三层交换机的VLAN划分与配置实践,帮助读者解决多网段逻辑隔离、交换机与路由器协同组网等常见问题。资源为单一PDF文档,压缩包约1.43MB,内容以配置命令、网络拓扑说明和操作步骤为主,便于随时查阅与对照实操。目前已有697人学习下载,属于网络技术入门到进阶的实用参考。资料围绕S5700默认VLAN1、vlanif接口地址、指向路由器的静态路由、路由器NAT映射及回程路由等关键环节展开,并给出Console登录、管理IP设置、Web用户创建以及端口Access模式与默认VLAN绑定的完整命令示例,读者可据此掌握VLAN规划、端口划分和三层互通的基本方法,提升网络管理与排错效率。

1. 华为S5700的VLAN配置:从开箱到割接,一份能直接抄的作业

手里拿到一台华为S5700,不管是新采购的还是机房角落里翻出来的二手货,第一件事往往不是急着敲命令,而是想清楚这台盒子到底要干什么。S5700在华为的园区接入和汇聚层里属于老黄牛级别的存在,千兆下行、万兆上行,跑VLAN划分、VLAN间通信、端口隔离这些活计稳得很。但很多刚接触华为交换机的朋友,第一次进console口就懵了——VRP系统和思科IOS的语法差异不小,port link-type access和switchport mode access完全是两套逻辑。这篇东西就是冲着这个来的:把S5700上VLAN设置的全流程拆开,从接口类型选到Trunk放通,再到VLAN间通信的三层方案,每一步都给命令、给参数、给排错思路。适合谁看?手头有S5700或者同系列华为交换机、需要做VLAN划分和调试的运维、网工,以及正在准备华为认证实验的考生。看完你至少能独立完成一台接入交换机的VLAN配置,知道Trunk和Access在什么场景下用哪个,遇到不通的时候从哪几个方向查。

2. 先把接口类型和PVID掰扯清楚:Access、Trunk、Hybrid到底怎么选

2.1 华为VLAN的底层逻辑:标签、PVID和放通列表

华为交换机的VLAN处理逻辑,核心就三个概念:标签(Tag)、PVID(Port Default VLAN ID)、允许列表(Allow-pass VLAN)。理解这三者的关系,后面配什么都不会乱。

当一个数据帧从交换机端口进来,交换机会先看这个端口是不是Trunk或Hybrid。如果是Access口,它直接给帧打上该口PVID对应的VLAN标签,然后扔进交换芯片。如果是Trunk口,先看帧有没有带标签:不带标签就按PVID打上;带了标签就检查这个VLAN在不在允许列表里,在就放行,不在就丢弃。出去的时候反过来:Access口会把标签剥掉再发;Trunk口默认只放行PVID对应的VLAN不带标签出去,其他VLAN带标签出去。

这里有个容易翻车的点:华为Trunk口的PVID默认是VLAN 1,而且PVID对应的VLAN默认就在允许列表里。如果你把Trunk口的PVID改成10,但允许列表里没加VLAN 10,那不带标签的帧进来会被打上VLAN 10的标签,但因为没有放通,后续转发直接丢。血泪经验是:改PVID之前先把允许列表配好。

Access口就简单得多,只属于一个VLAN,PVID就是那个VLAN,进出都不带标签。适合接终端设备——PC、打印机、IP电话、摄像头。Trunk口用于交换机之间的互联,或者交换机连路由器/防火墙的子接口。Hybrid口是华为特有的,既能当Access用又能当Trunk用,可以灵活控制哪些VLAN带标签出去、哪些不带。实际项目里Hybrid用得不多,但有些场景下确实方便,比如一个口既要接服务器(带标签)又要接管理口(不带标签)。

选型建议很直接:接终端用Access,交换机互联用Trunk,特殊需求再考虑Hybrid。别为了炫技把简单事情搞复杂。

2.2 用Console口登录S5700并创建VLAN

第一次上电的S5700,没有配置过任何IP,只能通过Console口进。需要一根Console线(通常是USB转RJ45或者DB9转RJ45),电脑上装好串口驱动,用SecureCRT、PuTTY或者Xshell都行。串口参数:波特率9600,数据位8,停止位1,校验无,流控无。

连上之后按回车,看到<Huawei>提示符就说明进了用户视图。接下来进系统视图,改个设备名,创建VLAN。

<Huawei> system-view [Huawei] sysname S5700-A [S5700-A] vlan batch 10 20 30

vlan batch是华为VRP里批量创建VLAN的命令,一次可以创建多个,用空格隔开。如果只创建一个VLAN,也可以用vlan 10然后quit。创建完之后可以用display vlan查看当前所有VLAN信息。

[S5700-A] display vlan

输出里会列出VLAN ID、名称、状态和包含的端口。刚创建完的VLAN,端口列表是空的,状态是inactive,这正常,因为还没把端口划进去。

提示:S5700默认所有端口都在VLAN 1里,VLAN 1是默认VLAN,不能删除。生产环境建议不要把业务流量放在VLAN 1,管理VLAN也最好单独划分。

2.3 把接口配成Access并划入对应VLAN

假设端口GE0/0/1到GE0/0/8要接办公PC,划到VLAN 10;GE0/0/9到GE0/0/16接打印机和摄像头,划到VLAN 20。配置如下:

[S5700-A] interface GigabitEthernet 0/0/1 [S5700-A-GigabitEthernet0/0/1] port link-type access [S5700-A-GigabitEthernet0/0/1] port default vlan 10 [S5700-A-GigabitEthernet0/0/1] quit

如果要批量配多个端口,可以用端口组:

[S5700-A] port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/8 [S5700-A-port-group] port link-type access [S5700-A-port-group] port default vlan 10 [S5700-A-port-group] quit

port link-type access把端口模式设为接入模式,port default vlan 10把该口的PVID设为10,同时把VLAN 10加入允许列表。这两条命令的顺序不能反,先设模式再设VLAN。如果先设VLAN再改模式,有些VRP版本会报错。

配完之后验证:

[S5700-A] display vlan 10 [S5700-A] display port vlan active

display port vlan active能看到每个端口的PVID、端口类型和允许通过的VLAN列表。确认GE0/0/1的PVID是10,类型是Access,允许列表里只有VLAN 10。

2.4 Trunk口配置:交换机互联和放通多个VLAN

交换机之间的互联口必须配成Trunk,否则不同交换机上同一个VLAN的终端没法通信。假设S5700-A的GE0/0/24要连到另一台交换机的GE0/0/24,需要放通VLAN 10、20、30。

[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port link-type trunk [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [S5700-A-GigabitEthernet0/0/24] quit

如果VLAN数量多,可以用port trunk allow-pass vlan all放通所有VLAN,但生产环境不建议这么干,安全风险大。也不要用port trunk allow-pass vlan 1 to 4094这种写法,虽然效果一样,但可读性差,后期排查容易漏看。

Trunk口的PVID默认是1,一般不需要改。如果对端交换机的Trunk口PVID也是1,那管理VLAN的流量走Trunk口时不带标签,双方都能正确处理。如果一端改了PVID而另一端没改,不带标签的帧会被打上不同的VLAN标签,导致管理不通。这是实际割接中最常见的翻车点之一。

验证Trunk配置:

[S5700-A] display interface GigabitEthernet 0/0/24 [S5700-A] display port vlan active

看Trunk口的允许列表里有没有10、20、30,PVID是不是1。如果允许列表里少了某个VLAN,对端发过来的带标签帧会被直接丢弃,现象就是部分VLAN通、部分不通。

3. VLAN间通信的三条路:三层交换机、单臂路由和ACL管控

3.1 为什么VLAN之间默认不通

VLAN的核心作用就是隔离广播域。同一个VLAN内的设备在二层直接通信,不同VLAN之间在二层完全隔离,广播帧不会跨VLAN转发。这是设计使然,不是故障。但实际业务里,VLAN 10的办公PC要访问VLAN 20的打印机,VLAN 30的服务器要能被VLAN 10的管理终端访问,这就需要在三层做转发。

华为S5700分两种:一种是纯二层型号(比如S5700-28C-EI),不支持三层路由;另一种是支持三层的型号(比如S5700-28C-EI-24S),可以通过VLANIF接口做三层转发。买设备的时候要看清楚型号后缀,别买回来发现做不了VLAN间路由,那就只能外接路由器或者换设备。

3.2 用VLANIF接口做三层转发(推荐方案)

如果S5700支持三层,最干净的做法是给每个VLAN创建一个VLANIF接口,配上网关IP。PC的网关指向VLANIF的IP,交换机查路由表转发。

[S5700-A] interface Vlanif 10 [S5700-A-Vlanif10] ip address 192.168.10.1 24 [S5700-A-Vlanif10] quit [S5700-A] interface Vlanif 20 [S5700-A-Vlanif20] ip address 192.168.20.1 24 [S5700-A-Vlanif20] quit [S5700-A] interface Vlanif 30 [S5700-A-Vlanif30] ip address 192.168.30.1 24 [S5700-A-Vlanif30] quit

配完之后,交换机自动生成直连路由。display ip routing-table能看到192.168.10.0/24、192.168.20.0/24、192.168.30.0/24三条直连路由。VLAN 10的PC(IP 192.168.10.100,网关192.168.10.1)ping VLAN 20的PC(IP 192.168.20.100,网关192.168.20.1),应该能通。

这里有个细节:VLANIF接口的物理状态取决于该VLAN下有没有up的端口。如果VLAN 10里一个up的端口都没有,VLANIF 10会处于down状态,路由也不会生效。所以配VLANIF之前,确保对应的VLAN里至少有一个端口是up的。

注意:VLANIF接口的IP地址不能和PC的IP冲突,也不能在同一个网段里配两个VLANIF。比如VLANIF 10配了192.168.10.1/24,VLANIF 20就不能再配192.168.10.x/24,否则交换机会报地址冲突。

3.3 单臂路由:二层交换机加路由器的经典组合

如果S5700是纯二层型号,做不了VLANIF,那就只能用单臂路由。思路是:交换机上配一个Trunk口连路由器,路由器的一个物理口划分子接口,每个子接口对应一个VLAN,配上网关IP。交换机把不同VLAN的流量通过Trunk口送给路由器,路由器做三层转发后再送回来。

交换机侧的配置:

[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port link-type trunk [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [S5700-A-GigabitEthernet0/0/24] quit

路由器侧(以华为AR系列为例):

<Router> system-view [Router] interface GigabitEthernet 0/0/0.10 [Router-GigabitEthernet0/0/0.10] dot1q termination vid 10 [Router-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [Router-GigabitEthernet0/0/0.10] arp broadcast enable [Router-GigabitEthernet0/0/0.10] quit

dot1q termination vid 10是让子接口识别并剥离VLAN 10的标签,arp broadcast enable是开启ARP广播,华为路由器子接口默认不开ARP广播,不开启的话PC的ARP请求到不了路由器,现象就是ping不通网关。这个坑很多人踩过,配了半天发现网关ping不通,最后发现是少了一条arp broadcast enable。

单臂路由的缺点是路由器的一个物理口要承载所有VLAN的流量,带宽是共享的,而且路由器做三层转发性能通常不如三层交换机。所以能上三层交换机就上三层交换机,单臂路由只适合VLAN数量少、流量不大的场景。

3.4 用ACL控制VLAN间的访问权限

VLAN间通信打通之后,默认是所有VLAN之间都能互访。但实际业务里往往需要做访问控制,比如VLAN 10的办公PC不能访问VLAN 30的服务器,只能访问VLAN 20的打印机。这时候就需要ACL。

华为S5700支持基本ACL和高级ACL。基本ACL只能匹配源IP,高级ACL可以匹配源IP、目的IP、协议类型、端口号。做VLAN间访问控制一般用高级ACL。

需求:VLAN 10(192.168.10.0/24)只能访问VLAN 20(192.168.20.0/24),不能访问VLAN 30(192.168.30.0/24)。

[S5700-A] acl number 3000 [S5700-A-acl-adv-3000] rule 10 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [S5700-A-acl-adv-3000] rule 20 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [S5700-A-acl-adv-3000] rule 30 permit ip [S5700-A-acl-adv-3000] quit

然后在VLANIF 10的入方向应用ACL:

[S5700-A] interface Vlanif 10 [S5700-A-Vlanif10] traffic-filter inbound acl 3000 [S5700-A-Vlanif10] quit

rule 10允许VLAN 10访问VLAN 20,rule 20拒绝VLAN 10访问VLAN 30,rule 30允许其他所有流量。ACL的匹配顺序是从上到下,匹配到就执行,不再往下看。所以rule 30必须放在最后,否则前面的permit会失效。

验证ACL是否生效:

[S5700-A] display acl 3000 [S5700-A] display traffic-filter applied-record

从VLAN 10的PC上ping VLAN 30的PC,应该不通;ping VLAN 20的PC,应该通。如果现象相反,检查ACL的rule顺序和应用的接口方向。inbound是在VLANIF 10的入方向过滤,也就是VLAN 10的流量进入交换机三层转发之前就被处理。

4. 避坑与排查:S5700 VLAN配置里最容易翻车的五个地方

4.1 Trunk口允许列表漏配导致部分VLAN不通

现象:两台交换机之间的Trunk口配好了,VLAN 10能通,VLAN 20不通。PC的IP和网关都没问题,VLAN也创建了。

原因:Trunk口的port trunk allow-pass vlan列表里只加了VLAN 10,没加VLAN 20。VLAN 20的带标签帧到了Trunk口,检查允许列表发现不在里面,直接丢弃。

解决:display port vlan active查看Trunk口的允许列表,确认所有需要跨交换机通信的VLAN都在列表里。缺哪个补哪个:

[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30

改完之后不用重启,立即生效。但要注意,如果对端交换机的Trunk口允许列表也没加VLAN 20,两边都要改。

4.2 PVID不一致导致管理VLAN不通

现象:两台交换机通过Trunk口互联,管理VLAN都是VLAN 1,但互相ping不通管理IP。Trunk口状态是up,允许列表里也有VLAN 1。

原因:一端Trunk口的PVID改成了10,另一端还是1。PVID为10的那端,不带标签的帧进来被打上VLAN 10的标签,但允许列表里可能没有VLAN 10,或者对端不认VLAN 10的管理流量。

解决:display port vlan active查看两端Trunk口的PVID,确保一致。如果不一致,改成一样的:

[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port trunk pvid vlan 1

改PVID之前,确认新的PVID对应的VLAN在允许列表里。如果PVID改成10,允许列表里必须有VLAN 10,否则该口所有不带标签的帧都会被丢弃。

4.3 VLANIF接口down导致路由不生效

现象:VLANIF 10配了IP,PC的网关也指向这个IP,但PC ping不通网关。display ip interface brief看到VLANIF 10的状态是down。

原因:VLAN 10里没有任何up的端口。VLANIF接口的物理状态依赖于该VLAN下是否有up的成员端口。如果所有划入VLAN 10的端口都down了,VLANIF 10也会down。

解决:检查VLAN 10下的端口状态:

[S5700-A] display vlan 10 [S5700-A] display interface GigabitEthernet 0/0/1

确认至少有一个端口是up的,并且已经划入VLAN 10。如果端口物理down,检查网线、光模块和对端设备。如果端口被shutdown了,进接口视图undo shutdown。

4.4 ACL规则顺序错误导致该通的通不了

现象:配了ACL想限制VLAN 10访问VLAN 30,结果VLAN 10连VLAN 20也访问不了了。

原因:ACL的rule顺序配错了。比如先配了rule 10 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255,又配了rule 20 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255,最后配了rule 30 permit ip。这样VLAN 10访问VLAN 20的流量会先匹配rule 10,发现目的地址不是192.168.30.0/24,不匹配,继续往下;匹配rule 20,permit,通过。看起来没问题。但如果rule 10写成了deny ip source 192.168.10.0 0.0.0.255(没有目的地址限制),那VLAN 10的所有流量都会被拒绝,包括去VLAN 20的。

解决:display acl 3000查看规则列表,确认每条规则的匹配条件和顺序。ACL是从上到下匹配,匹配到就执行。把最精确的规则放在前面,最宽松的规则放在最后。改规则的时候,先undo rule 10删掉旧的,再重新配。

4.5 端口类型改错导致终端不通

现象:把接PC的端口配成了Trunk,PC ping不通网关。

原因:PC的网卡默认不识别VLAN标签,发出来的帧是不带标签的。Trunk口收到不带标签的帧,会打上PVID的标签。如果PVID是1,而PC的网关在VLAN 10,那PC的流量就被划到了VLAN 1,自然到不了VLAN 10的网关。

解决:接终端的端口必须配成Access,PVID设为终端所属的VLAN。如果不小心配成了Trunk,改回来:

[S5700-A] interface GigabitEthernet 0/0/1 [S5700-A-GigabitEthernet0/0/1] port link-type access [S5700-A-GigabitEthernet0/0/1] port default vlan 10

改完之后display port vlan active确认端口类型是Access,PVID是10。如果PC还是不通,检查PC的IP和网关是否配对,以及VLANIF 10是否up。

5. 批量部署与配置备份:把重复劳动压缩成一条命令

5.1 用端口组批量配置Access口

一台48口的S5700,如果逐个端口配Access和VLAN,48条命令敲下来手都酸。端口组是华为VRP里提高效率的利器。假设GE0/0/1到GE0/0/24都要配成Access、划入VLAN 10:

[S5700-A] port-group access-vlan10 [S5700-A-port-group-access-vlan10] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/24 [S5700-A-port-group-access-vlan10] port link-type access [S5700-A-port-group-access-vlan10] port default vlan 10 [S5700-A-port-group-access-vlan10] quit

port-group创建端口组并命名,group-member把端口加进去,后面的配置命令会一次性应用到组内所有端口。配完之后display port vlan active确认所有端口的PVID都是10。

如果不同端口要划到不同VLAN,可以创建多个端口组,分别配置。比如GE0/0/1到GE0/0/12划VLAN 10,GE0/0/13到GE0/0/24划VLAN 20:

[S5700-A] port-group vlan10-group [S5700-A-port-group-vlan10-group] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/12 [S5700-A-port-group-vlan10-group] port link-type access [S5700-A-port-group-vlan10-group] port default vlan 10 [S5700-A-port-group-vlan10-group] quit [S5700-A] port-group vlan20-group [S5700-A-port-group-vlan20-group] group-member GigabitEthernet 0/0/13 to GigabitEthernet 0/0/24 [S5700-A-port-group-vlan20-group] port link-type access [S5700-A-port-group-vlan20-group] port default vlan 20 [S5700-A-port-group-vlan20-group] quit

端口组配置的好处是,后期如果要改某个VLAN的端口归属,只需要改端口组的成员列表,不用逐个端口改。但要注意,端口组配置是立即生效的,改错了会影响业务,操作前最好先display port vlan active备份当前配置。

5.2 配置保存与备份:别让断电成为后悔药

华为S5700的配置默认保存在内存里,断电就丢。配完必须保存:

[S5700-A] save The current configuration will be written to the device. Are you sure to continue? (y/n)[n]: y

保存之后配置写入flash的vrpcfg.zip文件,下次启动自动加载。但save只是保存到设备本地,如果设备硬件故障,配置还是丢。所以生产环境一定要把配置备份到外部。

备份方式有两种:一种是通过FTP/TFTP把配置文件传到服务器,另一种是直接查看当前配置并复制出来。

用TFTP备份(假设TFTP服务器IP是192.168.1.100):

[S5700-A] tftp 192.168.1.100 put vrpcfg.zip S5700-A-backup.zip

用FTP备份:

[S5700-A] ftp 192.168.1.100 [S5700-A-ftp] put vrpcfg.zip S5700-A-backup.zip

如果不想搭TFTP/FTP服务器,也可以直接display current-configuration把输出复制到本地文本文件。但这种方式恢复的时候要逐段粘贴,容易出错,只适合应急。

提示:配置备份最好在每次变更后都做一次,并且标注日期和变更内容。我一般会在文件名里带上日期,比如S5700-A-20250115-vlan10-20.zip,后期回溯的时候一目了然。

5.3 用display命令验证VLAN配置的五个关键检查点

配完VLAN之后,别急着收工,用下面五条命令过一遍,能挡住大部分低级错误。

第一条,display vlan:确认所有需要的VLAN都创建了,VLAN ID和描述对得上。如果某个VLAN没创建,端口划不进去。

第二条,display port vlan active:确认每个端口的类型(Access/Trunk/Hybrid)、PVID和允许列表。Access口的PVID应该是终端所属的VLAN,Trunk口的允许列表应该包含所有需要跨交换机通信的VLAN。

第三条,display interface brief:确认所有应该up的端口都是up状态。如果端口down,检查物理连接、光模块和对端设备。

第四条,display ip interface brief:如果配了VLANIF,确认VLANIF的状态是up,IP地址配对了。VLANIF down的话,检查对应VLAN里有没有up的端口。

第五条,display current-configuration:整体过一遍配置,看有没有多余的、冲突的或者忘记删的临时配置。特别是ACL和traffic-filter,配错了会影响业务。

这五条命令走完,基本能确认VLAN配置没有明显问题。如果业务还是不通,再按第4章的排查思路逐项检查。

5.4 配置回滚:改错了怎么快速恢复

华为S5700支持配置回滚,但前提是之前做过配置备份或者开启了配置自动保存。如果没有备份,改错了只能手动改回来。所以再次强调:变更前先备份。

如果开启了configuration file auto-save,设备会定期自动保存配置。回滚的时候可以用rollback configuration to file命令:

[S5700-A] rollback configuration to file vrpcfg.zip

这条命令会把当前配置回滚到vrpcfg.zip里的状态。但要注意,回滚会覆盖当前所有未保存的配置,执行前确认清楚。

如果没有自动保存,也没有手动备份,那只能根据记忆或者变更记录逐条改回来。这就是为什么我习惯在每次变更前先display current-configuration复制一份出来,存到本地。多花两分钟,省下两小时。

最后说个我自己的习惯:每次配完VLAN,我都会在设备上留一个描述,比如description VLAN10-Office-PC,配在VLANIF或者端口上。过几个月再来看,不用翻文档就知道这个VLAN是干什么的。这个习惯帮我省了很多次排查时间,希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询