简介:这份PDF资料围绕华为S5700三层交换机的VLAN配置展开,面向网络工程师、运维人员及学习交换技术的初学者,系统梳理了从基础概念到实际落地的完整流程。内容覆盖VLAN与三层交换工作原理、Console登录与Web管理IP配置、本地用户认证设置、Access端口划分VLAN等核心命令,并结合tp-link路由器与普通交换机组网场景,给出静态路由、网络地址转换及vlanif接口配置要点;同时记录Console口缺省通信参数、Web登录流程与常见密码配置等实操细节。资料配有清晰拓扑说明和分步骤命令示例,读者可对照实验环境逐项操作,遇到问题也能按配置顺序排查。压缩包内为1个PDF文件,大小仅1.43MB,内容聚焦、便于快速查阅。目前已有696人学习下载,适合需要快速上手华为S5700 VLAN划分与维护的读者。
1. 华为 S5700 交换机 VLAN 设置:一份整理文档解决不了的三个问题
华为 S5700 交换机的 VLAN 设置,是园区网里出现频率最高的日常操作之一,但也是新手翻车重灾区。新接手一台 S5700,网管丢来一份“vlan设置整理.pdf”,命令抄完,终端还是各说各话,这种场景太常见了。S5700 是华为在企业网里出货量很大的接入/汇聚交换机,VLAN 设置本身不难,难的是端口类型、PVID 和链路放行关系没理顺。这里从实际配置顺序出发,先讲 Access、Trunk、Hybrid 在 S5700 上到底怎么收发帧,再给可以直接抄的划分配置,最后把跨 VLAN 通信和常见故障一条条拆开。适合手里有真机或 eNSP 模拟器、正准备给业务划 VLAN 的运维和弱电工程师。反直觉的是,多数故障不是命令敲错,而是敲命令前没想清楚报文该带 tag 还是该剥 tag。
2. 先把端口类型和 PVID 捋清楚:Access/Trunk/Hybrid 在 S5700 上的差别
VLAN 的转发逻辑本质是给以太网帧打标签、查标签、剥标签。S5700 端口默认是 Hybrid,PVID 默认是 1,这两个默认值叠加起来,就是很多“配置看着对、实际不通”的根源。下面按三种端口类型逐个讲。
2.1 Access 端口与 PVID:为什么新建 VLAN 后终端还是不通
Access 端口在 S5700 上通常用来接 PC、打印机这类只会发普通以太网帧的终端。它的转发规则可以概括成两句话:入方向,收到不带 VLAN tag 的报文时,交换机把它打上端口 PVID 对应的标签;收到带 tag 的报文时,如果标签和 PVID 相同就收,不同就丢。出方向,Access 端口会把标签剥掉,把不带 tag 的帧发给终端。这个“剥 tag”的设计是为了让终端网卡无感知,网卡不需要认 VLAN 标签也能正常通信。
很多人新建 VLAN 后终端不通,就是只建了 VLAN,没改端口 PVID。举一个现场常看到的情况:G0/0/1 打算划给 VLAN 10,配置里也确实执行了port default vlan 10,但端口之前被改成 Hybrid 或者 PVID 被手动改成了 1。PC 发出的无 tag 帧进入端口后,交换机会按 PVID=1 打上 VLAN 1 的标签,而该端口又属于 VLAN 10,于是这个帧被划进了 VLAN 1,自然到不了 VLAN 10 里的其他设备。这里一定要分清楚两个概念:PVID 是端口属性,VLAN ID 是报文的分类编号。一个端口只有一个 PVID,但可以同时是多个 VLAN 的成员;PVID 只决定“无标签帧进来时算哪个 VLAN”,不决定端口是否属于某个 VLAN。
检查一段端口配置时,我最先用的命令是display port vlan,它能把端口类型、PVID、允许通过的 VLAN 列在一张表里:
display port vlan GigabitEthernet0/0/1输出里会看到Port Link Type、PVID、VLAN Passed这几项。比如PVID: 10、VLAN Passed: 10,说明端口只属于 VLAN 10,PVID 也是 10。如果看到PVID: 10但VLAN Passed: 1,10,业务 VLAN 混着默认 VLAN,就要留意是不是后面还有别的配置叠上来。这个命令是所有 VLAN 排查的基础,先把端口状态看清,再谈改配置。
2.2 Trunk 端口与 PVID:链路两侧必须对齐才能转发
Trunk 端口用在交换机互联、交换机接路由器子接口这类需要同时传多个 VLAN 的场景。它的特点是:默认只允许 VLAN 1 通过,要让别的 VLAN 在链路上走,必须显式加入允许列表;收到无 tag 帧时,同样打上 PVID;发送带 tag 的帧时,原样带着标签发出去,不剥。
S5700 的 Trunk 配置里有一行非常常见,也经常被抄错:
interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit前两行没有争议:上联口放行 VLAN 10 和 20。第三行port trunk pvid vlan 10的意思是,从 24 口收到的无 tag 报文,都按 VLAN 10 处理。这个参数要和链路对端的 native VLAN 对齐。比如对端 OLT 上联口的 native VLAN 是 10,而这边 PVID 还停在不改就默认的 1,那么对端发来的无 tag 管理帧会被划进 VLAN 1,业务 VLAN 的 untagged 流量也会错乱。链路两侧的 PVID 不一致,是最隐蔽的丢包原因,因为display port vlan看单侧永远正常,必须两侧对照。
另外要注意allow-pass后面的列表是单向放行还是双向。它是两端的收和发都由各自的表决定,所以两侧要同时允许相同列表,才算一条真正可用的 Trunk。如果你的上联口只写port trunk allow-pass vlan 10,而交换机 24 口后面接的汇聚交换机跑着 VLAN 20 的业务,VLAN 20 的报文到 24 口就进不了允许列表,直接被丢。这类问题在配置文档里很难看出来,只能用display port vlan逐条对。还有一点,allow-pass vlan all虽然省事,但会把管理 VLAN 和临时 VLAN 一起透传,广播风暴和误接入风险都更高,我一般会显式写业务 VLAN 列表。
2.3 Hybrid 端口的实际价值:S5700 上默认类型为什么够用
S5700 端口默认类型是 Hybrid,不是 Access。这意味着你拿到新交换机直接插 PC,端口能通,但端口按 PVID=1 工作。Hybrid 的特殊之处是,它允许同时把某些 VLAN 配成 tagged、某些配成 untagged,出方向按列表决定是剥 tag 还是带 tag 发。这样一来,一个端口既能当 Access 用,也能当 Trunk 用,还能接同时收两种报文的服务器网卡。
举一个实际例子:一台服务器网卡开启 VLAN 感知,要求 VLAN 10 的管理流量带 tag,VLAN 20 的备份流量不带 tag。用 Hybrid 端口只需要两条配置:port hybrid tagged vlan 10和port hybrid untagged vlan 20。换成 Access 或 Trunk 都做不到这种混合行为。我一般会在满足场景的前提下优先写显式 Access/Trunk,因为可读性强,别人display current-configuration时一眼能看懂;但遇到服务器、哑设备、多业务混合接入,就用 Hybrid,这才是 S5700 默认类型的设计意图。三种端口行为对比如下:
| 端口类型 | 入方向 | 出方向 | 典型场景 |
|---|---|---|---|
| Access | 无 tag 打 PVID;有 tag 按 PVID 校验 | 剥 tag | 接 PC、打印机 |
| Trunk | 无 tag 打 PVID;有 tag 查允许列表 | 允许列表内带 tag 发出 | 交换机互联、OLT 上联 |
| Hybrid | 无 tag 打 PVID;有 tag 按 tagged/untagged 列表处理 | 按列表选择性剥 tag | 服务器、多业务混合接入 |
这个表背下来比记死命令有用,因为 S5700 很多 VLAN 故障都能在上表里找到对应项。排错时先判断端口是哪种类型,再看 PVID 和允许列表,方向就基本不会跑偏。
3. 用命令行在 S5700 上划分 VLAN:从零到通的完整配置序列
配置序列的常规顺序是:进入系统视图,创建 VLAN,把接入端口划进去,配 Trunk 上联,最后保存。下面按这个顺序给可执行命令,并标出每个命令的边界。
3.1 创建 VLAN 并分配接入口:这条序列两条命令就够
在 S5700 上创建 VLAN 本身不产生业务,必须把端口加进去才生效。最小命令如下:
system-view vlan 10 description Camera-Network quit vlan 20 description Office-Network quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface range GigabitEthernet0/0/2 to GigabitEthernet0/0/8 port link-type access port default vlan 10 quit这段配置做了两件事:创建 VLAN 10 和 20,并把 1 到 8 口划入 VLAN 10。description是给 VLAN 加注释,display 时能看出来是给哪个业务用的。interface range是批量进入端口视图,避免逐口敲,S5700 支持这种写法。port default vlan在 Access 端口上表示端口所属 VLAN,也就是 PVID;这条命令会自动修改端口 PVID,不需要再单独写一条 PVID 设置。
这里有个新手常踩的坑:在 Access 端口上执行port default vlan 10之后,有的同事会再补一行port pvid vlan 10,但实际上华为 S5700 没有port pvid vlan这条命令,Access 端口的 PVID 由port default vlan决定。Hybrid 和 Trunk 端口才分别用port hybrid pvid vlan和port trunk pvid vlan。命令敲错时系统会直接提示错误,但如果你在别的厂商设备上习惯了类似写法,会在 S5700 上被卡一会儿。
3.2 配置 Trunk 上联口:把交换机的 VLAN 透传到上一级
接入层交换机的上行口一般是 Trunk,把本地的 VLAN 10、20 透传到汇聚或核心。配置如下:
interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit第一行把端口类型改成 Trunk。第二行放行 VLAN 10 和 20,华为 Trunk 端口默认已经放行 VLAN 1,所以不需要写vlan 1。第三行设置 Trunk PVID 为 10,表示从上游收到的不带 tag 的管理帧按 VLAN 10 处理。
这里的边界条件有两个。第一,如果下联交换机同时有 VLAN 30,而上联口没加port trunk allow-pass vlan 30,那么 VLAN 30 的广播、组播和未知单播都会被挡在 Trunk 外,已建连的单播也会因为回包查表失败而时通时不通。第二,PVID 与 allow-pass 不冲突,但和链路上实际出现的 untagged 帧数量有关。如果上游所有端口都是 Access,那 Trunk 口收到的无 tag 帧极少,PVID 设错了影响不大;如果上游是一些默认带外包发的设备,PVID 就必须与对端 native VLAN 保持一致。
3.3 用端口组批量配置:几十个端口不用一个个敲
机房场景里常有 24 个端口要同时划入一个 VLAN,逐口敲很容易漏。S5700 的port-group可以解决:
port-group 1 group-member GigabitEthernet0/0/9 to GigabitEthernet0/0/16 port link-type access port default vlan 20 quit这个临时端口组只在配置过程中存在,退出后自动消失。如果你想在后续运维里反复调整同一组端口,可以用命名端口组,配置里会生成对应的端口组对象,后续直接进入端口组视图操作。注意group-member ... to ...只支持连续端口,如果中间有两个端口要跳过,就得分开写两条group-member。批量配置后仍然建议用display port vlan抽查头尾端口,确认没有把端口加错 VLAN。
3.4 保存配置并确认:没有保存的配置重启就回到出厂
配置完成后必须在用户视图执行保存,否则设备重启后全部回到上电时配置。保存命令如下:
save Y保存是全局操作,不需要进 system-view。执行后系统会问是否覆盖当前配置文件,输入 Y 确认。然后确认一下当前运行配置里的 VLAN 片段:
display current-configuration | include vlan这条输出会带出所有包含 vlan 关键字的内容,包括 VLAN 创建、端口 default vlan、trunk allow-pass 等。逐条检查比单纯看display vlan更可靠,因为后者只显示 VLAN 存在,不显示端口配置细节。保存完成后,还可以执行display saved-configuration对比保存文件与运行配置,如果两边有差异,说明最近一次修改没有存进去。我的习惯是改完一轮就 save 一次,不要想着“等全部改完再存”,没人能保证中间不误操作。
4. 跨 VLAN 通信与三层配置:S5700 作网关的必调参数
VLAN 本身是二层隔离,要让不同 VLAN 互访,就得在 S5700 上配三层网关。带三层功能的 S5700 型号可以创建 VLANIF 接口,配 IP 后被当作终端网关。下面从网关建立、上行路由和模拟器验证三个角度展开。
4.1 VLANIF 接口与 IP 地址:网关建在哪一层决定排错方向
在 S5700 上给 VLAN 配置网关,命令是进入 VLANIF 接口后配 IP:
system-view interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quitVLANIF 是一个逻辑三层接口,名字里的编号必须和已有 VLAN 对应,没建 VLAN 就建 VLANIF 可能报错,所以建议先创建 VLAN,再配 VLANIF。ip address后面的 24 位掩码决定了这个 VLAN 的地址范围,例如 192.168.10.0/24 的终端,网关就是 192.168.10.254。
配完 VLANIF 后,交换机路由表里会出现两条直连路由。终端把发往其他网段的报文交给网关,S5700 查路由表发现目标网段是自己的另一个 VLANIF,就会做三层转发。这里的关键知识是:交换机三层转发不依赖额外路由协议,只要 VLANIF 接口 up,各 VLAN 之间天然互通。如果终端能 ping 通自己的网关,但 ping 不通另一个 VLAN 的网关,说明问题多半在中间链路的 Trunk 放行,而不是 VLANIF 配置。验证时用display ip routing-table,能看到 192.168.10.0/24 和 192.168.20.0/24 的直连路由,如果看不到,先查 VLAN 接口是否 up。
4.2 默认路由与上行网关:终端能互访但上不了外网的原因
不同 VLAN 之间能互通,只代表交换机内部三层通道正常。终端要访问外部网络,S5700 必须知道去哪里找出口。出口路由器是 192.168.1.1,接入交换机作为三层网关,要补一条默认路由:
ip route-static 0.0.0.0 0.0.0.0 192.168.1.1这段写在系统视图下。0.0.0.0 0.0.0.0 表示任意目的地址,下一跳是 192.168.1.1。通常在 S5700 的 24 口连接出口路由器的网段是 192.168.1.0/24,这个口可以是 Access,也可以是 Trunk,只要三层能通。
只配默认路由还不够,出口路由器必须能把去往 192.168.10.0/24 和 192.168.20.0/24 的报文回给 S5700。很多网络“下行能上去,外网回不来”,就是出口路由器没有写回程路由。S5700 的默认路由把上行报文交给出口,出口查路由表发现目的网段在远端,没有下一跳就直接丢。解决方法是给出口路由器加两条静态路由,目的网段分别是 192.168.10.0/24 和 192.168.20.0/24,下一跳是 S5700 的上行接口地址。另一个常见错误是默认路由下一跳写错 IP,或者 S5700 与出口设备互联接口地址没有配对,导致 ARP 解析失败,这类问题用display ip routing-table加display arp能很快定位。
4.3 用 eNSP 模拟跨 VLAN 通信:先把拓扑画对再敲命令
没有真机时,可以用 eNSP 搭一个最简单的跨 VLAN 通信环境:一台 S5700 交换机、两台 PC。PC1 划入 VLAN 10,PC2 划入 VLAN 20,交换机创建两个 VLANIF,PC 的网关分别指向对应 VLANIF 地址。配置序列和真机一致:
vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0在 eNSP 里敲完这些,PC1 配置 IP 192.168.10.1/24、网关 192.168.10.254;PC2 配置 IP 192.168.20.1/24、网关 192.168.20.254。PC1 ping PC2 能通。注意 eNSP 里模拟的 PC 如果开了系统防火墙或杀毒,ICMP 也可能被拦,先关掉再测。这个拓扑是验证“跨 VLAN 通信需要网关参与”的最小复现。模拟器跑通后,再到真机上把相同命令落一遍,排错范围会小很多。模拟器和真机的主要差异体现在端口默认类型、部分型号是否支持三层路由,这些以display version看到的实际型号为准。
5. 华为 S5700 VLAN 配置避坑:五条常见故障的排查顺序
下面按现场出现频率排序,每条都给现象、原因和解决步骤。先用 display 命令定位,再动配置,不要一上来就 save。
5.1 同 VLAN 内 PC 互 ping 不通
现象:两台 PC 都接在同一台 S5700 上,端口分别划入 VLAN 10,双方互相 ping 不通,但各自能 ping 通交换机管理地址。
原因:大概率是两个端口的 PVID 或 VLAN 成员不一致。比如 G0/0/1 用port default vlan 10正常,G0/0/2 只创建了 VLAN 10,没把端口加进去,端口 PVID 还停在不改就默认的 1,PC 发出的无 tag 帧被划进 VLAN 1。
解决:在系统视图下执行display port vlan查看两个端口的 PVID 和 VLAN Passed,确认两者都在 VLAN 10 且 PVID 都是 10。不一致就把缺的端口补上:进端口视图后,先port link-type access,再port default vlan 10。执行顺序很重要,先改 link-type 再设 default vlan,避免端口处于 Hybrid 时行为出现偏差。
5.2 Trunk 链路两端 VLAN 列表不一致
现象:下联交换机承载 VLAN 10 和 VLAN 20,上联 S5700 上的 VLAN 20 终端时通时不通,VLAN 10 完全正常。
原因:Trunk 链路两端的 allowed VLAN 列表不一致。下联交换机配置port trunk allow-pass vlan 10 20,上联 S5700 只配了port trunk allow-pass vlan 10,VLAN 20 的帧到了上联口后查允许列表不匹配,直接被丢弃。
解决:在上联 S5700 的 Trunk 口补port trunk allow-pass vlan 20,然后两侧分别执行display port vlan对照。特别提醒:allow-pass 不是全局共享的,每个 Trunk 端口都有自己的列表,改了上联口还要看其他路径上的 Trunk 是否同样放行。多级交换机互联时,每一跳都要放行对应 VLAN,链路少放一个口,故障点就在那一跳上。
5.3 终端网卡显示“未识别的网络”或者频繁掉线
现象:PC 接在配好的端口上,网卡显示未识别的网络,DHCP 拿不到地址,Wireshark 抓包能看到带 802.1Q tag 的报文。
原因:端口被配成 Hybrid 且 VLAN 10 被放在了port hybrid tagged vlan 10里,出方向带 tag 发给 PC。普通 PC 网卡不识别 802.1Q 标签,会把带 tag 的帧当作异常报文丢弃。
解决:如果终端是无 VLAN 感知的普通 PC,端口用 Access 最省心:port link-type access、port default vlan 10。如果必须用 Hybrid,就把业务 VLAN 改成 untagged:port hybrid untagged vlan 10。判断标准很简单:终端网卡支持 VLAN 标记就用 tagged,不支持就用 untagged。服务器网卡开启 VLAN 后才考虑 tagged。
5.4 跨 VLAN 能 ping 通网关但业务互访不通
现象:VLAN 10 的设备能 ping 通 192.168.10.254,VLAN 20 的设备能 ping 通 192.168.20.254,但两端 ping 不到对方主机的业务地址。
原因:网关通了说明 VLANIF 和链路都正常,互访不通通常是终端侧问题,比如 PC 防火墙把对方网段拉黑,或者业务端口不是 ICMP。也可能 S5700 上有 ACL 策略禁止了网段间互访。
解决:先看display current-configuration | include acl有没有拦截规则,再看终端防火墙。排除两层后,从交换机上做三层 ping,执行ping -a 192.168.10.254 192.168.20.1,如果交换机到对端能通,问题基本在终端侧。交换机上的 ACL 要重点查高级 ACL 的 direction,常见误配是把双向策略只写了一个方向。
5.5 配置保存了但重启后又恢复默认
现象:在 S5700 上敲了 save,重启后 VLAN 配置全部丢失,设备回到出厂状态。
原因:保存后当前配置写入的是默认文件,但设备启动时加载的可能是另一个启动文件,或者保存动作在用户视图没执行成功。还有一种情况,用save后立刻断电,配置文件还写在临时缓冲区没落盘。
解决:执行save后,再敲display saved-configuration看文件更新时间和 VLAN 内容;如果文件时间不对,重新保存。然后用display startup查看下一次启动加载的文件路径,路径不对就执行startup saved-configuration指定正确文件。保存后不要马上断电,等几秒让 flash 写完。
6. 用 display 命令和抓包验证 VLAN 效果:一次改完不留隐患
配置完成后,我至少要过三道验证。第一道验证是display vlan,确认 VLAN 是否存在、接口数对不对。第二道是display port vlan,按端口维度看 PVID 和允许列表。第三道是display interface GigabitEthernet0/0/24,看 Trunk 口物理状态、收发计数有没有快速增长。这三级从 VLAN 视角、端口视角、链路视角各看一遍。
display vlan display port vlan display interface GigabitEthernet0/0/24如果接口计数器里有大量错误帧,说明 tag 格式、PVID 或对端协商有问题,而不是配置没生效。
最后一道验证是抓包。Wireshark 里打开终端抓包,把 PC 接在 Access 口上时,正常情况看不到 802.1Q tag;如果看到 VLAN 10 的 tag,说明端口行为不符合预期。抓交换机镜像口时,能直接看到 trunk 口带上来的 VLAN ID,用 Wireshark 的显示过滤器vlan.id == 10把对应报文筛出来,比肉眼翻包快得多。这套动作我现在已经养成习惯了:改完 VLAN,先 display 再 ping,最后抓包看一眼 tag,确认无误才 save。多设备上分批改配置的时候,这一条流程帮我少跑了很多现场,希望帮到你。
本文还有配套的精品资源,点击获取