简介:这份PDF资料聚焦华为S5700三层交换机的VLAN配置,面向网络运维初学者与需要快速上手的工程师,帮助解决VLAN划分、端口接入模式设置及与路由器互联等实际问题。资源包共1个PDF文件,大小约1.43MB,内容以图文与命令示例为主,便于对照操作。资料从基本概念讲起,涵盖管理IP配置、Web登录用户设置、Access端口与默认VLAN指定等关键命令,并给出system-view、interface、port link-type access、port default vlan等常用指令说明。文中还配有网络拓扑图,说明tp-link路由器连接外网、S5700划分VLAN、普通交换机连接VLAN与PC端的整体结构,并补充vlanif1配置、静态路由指向及路由器NAT与回程路由等要点。目前已有697人学习,适合作为VLAN配置入门与实验参考。
1. 华为 S5700 三层交换 VLAN 落地:从 Console 到全网互通
手里有一台华为 S5700 三层交换机、几台普通二层交换机、一台 TP-Link 路由器,要把它们串成一张能上网、能隔离、能互通的局域网——这是很多中小企业、学校机房、小型园区最常见的组网场景。S5700 作为三层交换机,核心价值在于它既能做二层 VLAN 隔离,又能通过 VLANIF 接口做三层转发,省掉一台独立路由器做 VLAN 间路由的成本。这份整理文档给出的正是一套完整可复现的配置流程:Console 登录、Web 管理、VLAN 划分、VLANIF 地址、DHCP、静态路由、路由器 NAT 回程。适合手里有华为交换机、需要做 VLAN 划分和 VLAN 间通信的运维人员,也适合正在备考华为认证、想拿真实设备练手的网络方向学习者。下面按实际配置顺序拆开讲,每一步都落到命令和参数上。
2. Console 登录与 Web 管理:先把管理通道打通
2.1 为什么先配管理 IP 而不是直接划 VLAN
很多人拿到交换机第一反应是插网线划 VLAN,结果发现配错了想改,还得重新找 Console 线。血泪经验是:先把带外管理通道建好,后面所有操作都能远程做,不用蹲在机柜旁边。S5700 的 Console 口是带外管理口,不依赖网络配置,只要终端参数对就能进。管理 IP 则走带内,配好之后可以用 Web 或 Telnet/SSH 登录,改配置不用再插串口线。
Console 口的缺省通信参数是固定的,终端仿真软件必须对齐,否则就是一片乱码或者完全没反应。参数如下:
| 参数项 | 缺省值 |
|---|---|
| 传输速率 | 9600 |
| 数据位 | 8 |
| 校验方式 | 无 |
| 停止位 | 1 |
| 流控方式 | 无 |
用 Console 线缆把计算机连到交换机 Console 口,打开终端仿真软件(SecureCRT、PuTTY、Xshell 都行),新建串口连接,按上表设置参数。按 Enter 键,直到出现密码配置提示:
Please configure the login password (6-16) Enter Password:123456789 Confirm Password:123456789这个密码是 Console 登录密码,6 到 16 位,自己设一个记住就行。设完之后进入用户视图,提示符是<Huawei>。
2.2 配置管理 IP 和 Web 登录用户
进入系统视图,给管理口配 IP。S5700 的管理口通常是meth 0/0/1,注意不是业务口:
system-view interface meth 0/0/1 ip address 10.255.4.100 24 quit quit saveinterface meth 0/0/1进入管理以太网接口,ip address 10.255.4.100 24配管理 IP 和掩码,save保存配置。这里 10.255.4.100 是管理网段地址,后面计算机要配同网段 IP 才能访问。
接着配 Web 登录用户。S5700 默认没有 Web 用户,必须手动建:
system-view aaa local-user admin password cipher pioneer@2015 local-user admin privilege level 15 local-user admin service-type http ftp local-user admin ftp-directory flash: quit quit saveaaa进入 AAA 视图,local-user admin password cipher pioneer@2015建用户 admin,密码用 cipher 加密存储,privilege level 15给最高权限,service-type http ftp允许 HTTP 和 FTP 登录,ftp-directory flash:指定 FTP 根目录。配完后用网线把计算机连到交换机的 ETH 口,计算机 IP 设成 10.255.4.50 这类同网段地址,浏览器输入http://10.255.4.100就能看到登录界面。
注意:管理 IP 和业务 VLAN 的 IP 不要冲突。管理口是独立接口,不参与 VLAN 转发,但网段规划时最好单独留一段,避免和 VLANIF 地址重叠。
3. VLAN 划分与端口配置:Access 口和 VLANIF 的配合
3.1 端口划 VLAN 的两种写法与选择
文档里给了两种划 VLAN 的写法,实际效果一样,但适用场景不同。第一种是逐个端口进接口视图配:
system-view interface GigabitEthernet 0/0/1 port link-type access quit interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 quitport link-type access把端口设成接入模式,port default vlan 2把端口划到 VLAN 2。注意 GigabitEthernet 0/0/1 没有配port default vlan,它默认留在 VLAN 1,这是留给上联路由器的口。
第二种是先进 VLAN 视图再加端口:
system-view vlan 2 port GigabitEthernet 0/0/2 vlan 3 port GigabitEthernet 0/0/3 vlan 4 port GigabitEthernet 0/0/4 quit quit save两种写法结果一样。端口少的时候用第一种直观,端口多、VLAN 多的时候用第二种批量加更省事。我一般会先用第二种把 VLAN 和端口批量建好,再回头检查有没有漏配的端口。
这里有个容易翻车的点:port default vlan和port GigabitEthernet加端口,如果端口之前已经在别的 VLAN 里,直接加不会自动移除,需要先undo port default vlan或者用port link-type access重置。文档里的顺序是先配 access 再配 default vlan,这个顺序是对的。
3.2 VLANIF 接口地址与 DHCP 配置
VLAN 划完之后,每个 VLAN 是一个独立广播域,VLAN 之间默认不通。要让它们互通,就得配 VLANIF 接口,也就是给每个 VLAN 一个三层网关地址。S5700 作为三层交换机,VLANIF 就是它的三层转发入口。
先启用 DHCP 功能:
system-view dhcp enable quit save然后逐个配 VLANIF 接口。以 VLAN 1 和 VLAN 2 为例:
system-view interface vlanif 1 ip address 10.255.40.30 24 quit interface vlanif 2 ip address 10.255.2.1 24 dhcp select interface dhcp server dns-list 114.114.114.114 quitinterface vlanif 1进入 VLAN 1 的三层接口,ip address 10.255.40.30 24配网关地址。VLAN 1 的地址 10.255.40.30 是用来和路由器对接的,所以它不配 DHCP。VLAN 2 的dhcp select interface表示用接口地址作为 DHCP 地址池,dhcp server dns-list 114.114.114.114给客户端下发 DNS。这样 VLAN 2 里的 PC 能自动拿到 10.255.2.x 的地址,网关是 10.255.2.1。
文档里 VLAN 3 到 VLAN 20 的配置模式一样,只是网段不同。这里有个细节要注意:VLAN 4 的地址写的是 10.255.5.1,VLAN 5 是 10.255.6.1,网段和 VLAN 号不是一一对应,规划的时候最好对齐,比如 VLAN 2 用 10.255.2.0/24,VLAN 3 用 10.255.3.0/24,这样排查问题的时候不容易搞混。
配完 VLANIF 之后,交换机上会生成直连路由,各 VLAN 之间自动互通。但要注意,VLANIF 接口的物理状态取决于该 VLAN 下有没有 up 的端口。如果某个 VLAN 没有端口 up,VLANIF 就是 down 的,网关地址也不生效。这是新手最容易忽略的坑。
3.3 静态路由指向路由器
三层交换机要访问外网,必须有一条默认路由指向路由器。路由器的 LAN 口地址是 10.255.40.1,和 VLANIF 1 的 10.255.40.30 同网段:
system-view ip route-static 0.0.0.0 0.0.0.0 10.255.40.1 quit saveip route-static 0.0.0.0 0.0.0.0 10.255.40.1就是默认路由,所有不知道往哪发的包都丢给 10.255.40.1。这条路由是交换机上网的关键,没有它,VLAN 之间能通,但出不了外网。
4. 路由器侧配置:NAT、回程路由与多网段映射
4.1 TP-Link 路由器的 LAN 口与 DHCP
路由器用默认地址 192.168.1.1 登录,用户名密码都是 admin。先改 LAN 口地址,让它和交换机的 VLANIF 1 同网段:
接口设置 -- LAN 口设置 IP 地址:10.255.40.1 子网掩码:255.255.255.0改完 LAN 口地址后,路由器管理地址变成 10.255.40.1,计算机要配 10.255.40.x 才能再登录。然后启用 LAN 口 DHCP:
接口设置 -- LAN 口设置 -- DHCP 服务 启用 DHCP这里 DHCP 是给直连路由器的设备用的,交换机下面的 PC 走的是 S5700 的 DHCP,不冲突。
WAN 口设置按实际联网方式选,PPPoE 拨号就填宽带账号密码,动态 IP 就选自动获取。这部分和交换机配置无关,按运营商给的信息填就行。
4.2 多网段 NAT 和回程路由
路由器默认只对 LAN 口网段做 NAT,VLAN 2 到 VLAN 20 的网段它不认识,所以需要手动加多网段 NAT:
传输控制 -- 转发规则 -- 多网段 NAT 网段地址:10.255.2.0/24 网段地址:10.255.3.0/24 ... 网段地址:10.255.20.0/24每个 VLAN 网段加一条,这样内网 PC 出外网的时候,路由器会把源地址转换成 WAN 口地址。
回程路由是另一个关键。路由器收到外网回包,要能转发回 VLAN 网段,所以需要加静态路由:
传输控制 -- 路由设置 目的网络:10.255.2.0 子网掩码:255.255.255.0 下一跳:10.255.40.30每个 VLAN 网段加一条,下一跳都指向交换机的 VLANIF 1 地址 10.255.40.30。这样路由器知道 10.255.2.0/24 的包要丢给交换机。
注意:TP-Link 家用路由器的多网段 NAT 和静态路由条目数量有限,VLAN 多的时候可能不够用。如果超过 10 个 VLAN,建议换企业级路由器或者用支持多网段 NAT 的设备。
4.3 验证互通性的完整链路
配置完成后,按以下顺序验证:
- 各 VLAN 内 PC 能 ping 通自己的网关(VLANIF 地址)
- 各 VLAN 之间能互相 ping 通(三层交换机直连路由生效)
- 各 VLAN 能 ping 通 VLAN 1 的 10.255.40.30
- 各 VLAN 能 ping 通路由器 LAN 口 10.255.40.1
- 各 VLAN 能 ping 通外网地址,比如 www.baidu.com
如果第 1 步就不通,检查端口有没有划到正确 VLAN、VLANIF 有没有 up。如果第 2 步不通,检查 VLANIF 地址有没有配错、有没有被 shutdown。如果第 4 步不通,检查交换机默认路由和路由器回程路由。如果第 5 步不通,检查路由器 NAT 和 WAN 口状态。
5. 避坑与排查:VLAN 配置中最容易翻车的五个点
5.1 端口划了 VLAN 但 PC 拿不到 IP
现象:PC 接在 VLAN 2 的端口上,但 DHCP 拿不到地址,手动配 IP 也 ping 不通网关。
原因:VLANIF 接口没有 up,或者 DHCP 没有在 VLANIF 上启用。VLANIF 的 up 条件是 VLAN 内至少有一个物理端口 up。如果端口没接设备或者被 shutdown,VLANIF 就是 down 的。
解决:display vlan查看 VLAN 下有没有 up 的端口,display interface vlanif 2查看接口状态。确保端口undo shutdown,并且接入了设备。
5.2 VLAN 间能通但上不了外网
现象:VLAN 2 能 ping 通 VLAN 3,但 ping 不通 10.255.40.1,更上不了外网。
原因:交换机没有默认路由,或者默认路由的下一跳写错了。文档里写的是ip route-static 0.0.0.0 0.0.0.0 10.255.40.1,如果路由器 LAN 口地址不是 10.255.40.1,这条路由就不生效。
解决:display ip routing-table查看有没有 0.0.0.0/0 的路由,下一跳是不是路由器 LAN 口地址。同时确认 VLANIF 1 的地址和路由器 LAN 口同网段。
5.3 路由器回程路由漏配导致单向通
现象:内网 PC 能 ping 通外网 IP,但外网 ping 不回来,或者某些应用连不上。
原因:路由器没有到 VLAN 网段的回程路由,回包不知道往哪发。文档里要求在路由器上为每个 VLAN 网段加静态路由,下一跳指向 10.255.40.30。
解决:在路由器路由设置里逐条检查,确保每个 VLAN 网段都有对应的回程路由。TP-Link 路由器最多支持几十条静态路由,VLAN 多的时候要算好数量。
5.4 管理 IP 和 VLANIF 地址冲突
现象:Web 管理页面打不开,或者时通时断。
原因:管理口meth 0/0/1的 IP 和某个 VLANIF 的 IP 在同一网段,路由表里出现冲突,管理流量走了错误的接口。
解决:管理 IP 单独规划一个网段,比如 10.255.4.0/24,不要和业务 VLAN 网段重叠。display ip interface brief可以查看所有三层接口的 IP。
5.5 保存配置后重启丢失
现象:配完能用,断电重启后配置全没了。
原因:没有执行save,或者save的时候选了不保存。华为交换机配置分运行配置和启动配置,不 save 的话重启就恢复出厂。
解决:每次改完配置,在用户视图下执行save,确认提示Save the configuration successfully。可以用display saved-configuration查看启动配置。
6. 进阶技巧:用 display 命令做配置审计和故障定位
配置跑通只是第一步,真正运维的时候,靠的是能快速定位问题。S5700 的display命令是排查 VLAN 问题的核心工具,我一般会按下面这个顺序过一遍。
先看 VLAN 和端口对应关系:
display vlan display port vlandisplay vlan列出所有 VLAN 和每个 VLAN 下的端口,display port vlan列出每个端口的 VLAN 归属。这两个命令配合看,能快速发现端口划错 VLAN 的情况。
再看三层接口状态:
display ip interface brief display interface vlanif 2display ip interface brief一屏列出所有三层接口的 IP 和状态,display interface vlanif 2看具体接口的 up/down 和流量统计。VLANIF down 的时候,这里会显示down,直接定位到是哪个 VLAN 没有 up 的端口。
路由表是另一个关键:
display ip routing-table重点看有没有默认路由 0.0.0.0/0,下一跳是不是路由器 LAN 口地址。直连路由会显示每个 VLANIF 网段,如果某个 VLAN 的直连路由没出现,说明 VLANIF 没配或者没 up。
DHCP 排查用:
display dhcp server pool display dhcp server statisticsdisplay dhcp server pool看地址池配置,display dhcp server statistics看 DHCP 请求和分配统计。如果 PC 拿不到地址,先看地址池有没有配、有没有耗尽。
最后是保存和对比:
display saved-configuration display current-configurationdisplay saved-configuration看启动配置,display current-configuration看当前运行配置。两者不一致的时候,说明改了配置没 save,重启会丢。我习惯每次改完配置,先display current-configuration确认一遍,再save,最后display saved-configuration核对。
从那以后我每次配完 VLAN,都会强制走一遍display vlan→display ip interface brief→display ip routing-table→save这个流程,确认端口、接口、路由、保存四件事都对了才收工。希望帮到你。
本文还有配套的精品资源,点击获取