☰
华为S5700交换机VLAN配置与故障排查实战指南
2026/9/29 7:48:45 网站建设 项目流程

简介:这份PDF资料围绕华为S5700三层交换机的VLAN配置展开,面向网络工程师、运维人员及学习交换技术的初学者,系统梳理了从基础概念到实际落地的完整流程。内容覆盖VLAN与三层交换工作原理、Console登录与Web管理IP配置、本地用户认证设置、Access端口划分VLAN等核心命令,并结合tp-link路由器与普通交换机组网场景,给出静态路由、网络地址转换及vlanif接口配置要点;同时记录Console口缺省通信参数、Web登录流程与常见密码配置等实操细节。资料配有清晰拓扑说明和分步骤命令示例,读者可对照实验环境逐项操作,遇到问题也能按配置顺序排查。压缩包内为1个PDF文件,大小仅1.43MB,内容聚焦、便于快速查阅。目前已有696人学习下载,适合需要快速上手华为S5700 VLAN划分与维护的读者。

1. 华为 S5700 交换机 VLAN 设置:一份整理文档解决不了的三个问题

华为 S5700 交换机的 VLAN 设置,是园区网里出现频率最高的日常操作之一,但也是新手翻车重灾区。新接手一台 S5700,网管丢来一份“vlan设置整理.pdf”,命令抄完,终端还是各说各话,这种场景太常见了。S5700 是华为在企业网里出货量很大的接入/汇聚交换机,VLAN 设置本身不难,难的是端口类型、PVID 和链路放行关系没理顺。这里从实际配置顺序出发,先讲 Access、Trunk、Hybrid 在 S5700 上到底怎么收发帧,再给可以直接抄的划分配置,最后把跨 VLAN 通信和常见故障一条条拆开。适合手里有真机或 eNSP 模拟器、正准备给业务划 VLAN 的运维和弱电工程师。反直觉的是,多数故障不是命令敲错,而是敲命令前没想清楚报文该带 tag 还是该剥 tag。

2. 先把端口类型和 PVID 捋清楚:Access/Trunk/Hybrid 在 S5700 上的差别

VLAN 的转发逻辑本质是给以太网帧打标签、查标签、剥标签。S5700 端口默认是 Hybrid,PVID 默认是 1,这两个默认值叠加起来,就是很多“配置看着对、实际不通”的根源。下面按三种端口类型逐个讲。

2.1 Access 端口与 PVID:为什么新建 VLAN 后终端还是不通

Access 端口在 S5700 上通常用来接 PC、打印机这类只会发普通以太网帧的终端。它的转发规则可以概括成两句话:入方向,收到不带 VLAN tag 的报文时,交换机把它打上端口 PVID 对应的标签;收到带 tag 的报文时,如果标签和 PVID 相同就收,不同就丢。出方向,Access 端口会把标签剥掉,把不带 tag 的帧发给终端。这个“剥 tag”的设计是为了让终端网卡无感知,网卡不需要认 VLAN 标签也能正常通信。

很多人新建 VLAN 后终端不通,就是只建了 VLAN,没改端口 PVID。举一个现场常看到的情况:G0/0/1 打算划给 VLAN 10,配置里也确实执行了port default vlan 10,但端口之前被改成 Hybrid 或者 PVID 被手动改成了 1。PC 发出的无 tag 帧进入端口后,交换机会按 PVID=1 打上 VLAN 1 的标签,而该端口又属于 VLAN 10,于是这个帧被划进了 VLAN 1,自然到不了 VLAN 10 里的其他设备。这里一定要分清楚两个概念:PVID 是端口属性,VLAN ID 是报文的分类编号。一个端口只有一个 PVID,但可以同时是多个 VLAN 的成员;PVID 只决定“无标签帧进来时算哪个 VLAN”,不决定端口是否属于某个 VLAN。

检查一段端口配置时,我最先用的命令是display port vlan,它能把端口类型、PVID、允许通过的 VLAN 列在一张表里:

display port vlan GigabitEthernet0/0/1

输出里会看到Port Link Type、PVID、VLAN Passed这几项。比如PVID: 10、VLAN Passed: 10,说明端口只属于 VLAN 10,PVID 也是 10。如果看到PVID: 10但VLAN Passed: 1,10,业务 VLAN 混着默认 VLAN,就要留意是不是后面还有别的配置叠上来。这个命令是所有 VLAN 排查的基础,先把端口状态看清,再谈改配置。

2.2 Trunk 端口与 PVID:链路两侧必须对齐才能转发

Trunk 端口用在交换机互联、交换机接路由器子接口这类需要同时传多个 VLAN 的场景。它的特点是:默认只允许 VLAN 1 通过,要让别的 VLAN 在链路上走,必须显式加入允许列表;收到无 tag 帧时,同样打上 PVID;发送带 tag 的帧时,原样带着标签发出去,不剥。

S5700 的 Trunk 配置里有一行非常常见,也经常被抄错:

interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit

前两行没有争议:上联口放行 VLAN 10 和 20。第三行port trunk pvid vlan 10的意思是,从 24 口收到的无 tag 报文,都按 VLAN 10 处理。这个参数要和链路对端的 native VLAN 对齐。比如对端 OLT 上联口的 native VLAN 是 10,而这边 PVID 还停在不改就默认的 1,那么对端发来的无 tag 管理帧会被划进 VLAN 1,业务 VLAN 的 untagged 流量也会错乱。链路两侧的 PVID 不一致,是最隐蔽的丢包原因,因为display port vlan看单侧永远正常,必须两侧对照。

另外要注意allow-pass后面的列表是单向放行还是双向。它是两端的收和发都由各自的表决定,所以两侧要同时允许相同列表,才算一条真正可用的 Trunk。如果你的上联口只写port trunk allow-pass vlan 10,而交换机 24 口后面接的汇聚交换机跑着 VLAN 20 的业务,VLAN 20 的报文到 24 口就进不了允许列表,直接被丢。这类问题在配置文档里很难看出来,只能用display port vlan逐条对。还有一点,allow-pass vlan all虽然省事,但会把管理 VLAN 和临时 VLAN 一起透传,广播风暴和误接入风险都更高,我一般会显式写业务 VLAN 列表。

2.3 Hybrid 端口的实际价值:S5700 上默认类型为什么够用

S5700 端口默认类型是 Hybrid,不是 Access。这意味着你拿到新交换机直接插 PC,端口能通,但端口按 PVID=1 工作。Hybrid 的特殊之处是,它允许同时把某些 VLAN 配成 tagged、某些配成 untagged,出方向按列表决定是剥 tag 还是带 tag 发。这样一来,一个端口既能当 Access 用,也能当 Trunk 用,还能接同时收两种报文的服务器网卡。

举一个实际例子:一台服务器网卡开启 VLAN 感知,要求 VLAN 10 的管理流量带 tag,VLAN 20 的备份流量不带 tag。用 Hybrid 端口只需要两条配置:port hybrid tagged vlan 10和port hybrid untagged vlan 20。换成 Access 或 Trunk 都做不到这种混合行为。我一般会在满足场景的前提下优先写显式 Access/Trunk,因为可读性强,别人display current-configuration时一眼能看懂;但遇到服务器、哑设备、多业务混合接入,就用 Hybrid,这才是 S5700 默认类型的设计意图。三种端口行为对比如下:

端口类型入方向出方向典型场景
Access无 tag 打 PVID;有 tag 按 PVID 校验剥 tag接 PC、打印机
Trunk无 tag 打 PVID;有 tag 查允许列表允许列表内带 tag 发出交换机互联、OLT 上联
Hybrid无 tag 打 PVID;有 tag 按 tagged/untagged 列表处理按列表选择性剥 tag服务器、多业务混合接入

这个表背下来比记死命令有用,因为 S5700 很多 VLAN 故障都能在上表里找到对应项。排错时先判断端口是哪种类型,再看 PVID 和允许列表,方向就基本不会跑偏。

3. 用命令行在 S5700 上划分 VLAN:从零到通的完整配置序列

配置序列的常规顺序是:进入系统视图,创建 VLAN,把接入端口划进去,配 Trunk 上联,最后保存。下面按这个顺序给可执行命令,并标出每个命令的边界。

3.1 创建 VLAN 并分配接入口:这条序列两条命令就够

在 S5700 上创建 VLAN 本身不产生业务,必须把端口加进去才生效。最小命令如下:

system-view vlan 10 description Camera-Network quit vlan 20 description Office-Network quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface range GigabitEthernet0/0/2 to GigabitEthernet0/0/8 port link-type access port default vlan 10 quit

这段配置做了两件事:创建 VLAN 10 和 20,并把 1 到 8 口划入 VLAN 10。description是给 VLAN 加注释,display 时能看出来是给哪个业务用的。interface range是批量进入端口视图,避免逐口敲,S5700 支持这种写法。port default vlan在 Access 端口上表示端口所属 VLAN,也就是 PVID;这条命令会自动修改端口 PVID,不需要再单独写一条 PVID 设置。

这里有个新手常踩的坑:在 Access 端口上执行port default vlan 10之后,有的同事会再补一行port pvid vlan 10,但实际上华为 S5700 没有port pvid vlan这条命令,Access 端口的 PVID 由port default vlan决定。Hybrid 和 Trunk 端口才分别用port hybrid pvid vlan和port trunk pvid vlan。命令敲错时系统会直接提示错误,但如果你在别的厂商设备上习惯了类似写法,会在 S5700 上被卡一会儿。

3.2 配置 Trunk 上联口:把交换机的 VLAN 透传到上一级

接入层交换机的上行口一般是 Trunk,把本地的 VLAN 10、20 透传到汇聚或核心。配置如下:

interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit

第一行把端口类型改成 Trunk。第二行放行 VLAN 10 和 20,华为 Trunk 端口默认已经放行 VLAN 1,所以不需要写vlan 1。第三行设置 Trunk PVID 为 10,表示从上游收到的不带 tag 的管理帧按 VLAN 10 处理。

这里的边界条件有两个。第一,如果下联交换机同时有 VLAN 30,而上联口没加port trunk allow-pass vlan 30,那么 VLAN 30 的广播、组播和未知单播都会被挡在 Trunk 外,已建连的单播也会因为回包查表失败而时通时不通。第二,PVID 与 allow-pass 不冲突,但和链路上实际出现的 untagged 帧数量有关。如果上游所有端口都是 Access,那 Trunk 口收到的无 tag 帧极少,PVID 设错了影响不大;如果上游是一些默认带外包发的设备,PVID 就必须与对端 native VLAN 保持一致。

3.3 用端口组批量配置:几十个端口不用一个个敲

机房场景里常有 24 个端口要同时划入一个 VLAN,逐口敲很容易漏。S5700 的port-group可以解决:

port-group 1 group-member GigabitEthernet0/0/9 to GigabitEthernet0/0/16 port link-type access port default vlan 20 quit

这个临时端口组只在配置过程中存在,退出后自动消失。如果你想在后续运维里反复调整同一组端口,可以用命名端口组,配置里会生成对应的端口组对象,后续直接进入端口组视图操作。注意group-member ... to ...只支持连续端口,如果中间有两个端口要跳过,就得分开写两条group-member。批量配置后仍然建议用display port vlan抽查头尾端口,确认没有把端口加错 VLAN。

3.4 保存配置并确认:没有保存的配置重启就回到出厂

配置完成后必须在用户视图执行保存,否则设备重启后全部回到上电时配置。保存命令如下:

save Y

保存是全局操作,不需要进 system-view。执行后系统会问是否覆盖当前配置文件,输入 Y 确认。然后确认一下当前运行配置里的 VLAN 片段:

display current-configuration | include vlan

这条输出会带出所有包含 vlan 关键字的内容,包括 VLAN 创建、端口 default vlan、trunk allow-pass 等。逐条检查比单纯看display vlan更可靠,因为后者只显示 VLAN 存在,不显示端口配置细节。保存完成后,还可以执行display saved-configuration对比保存文件与运行配置,如果两边有差异,说明最近一次修改没有存进去。我的习惯是改完一轮就 save 一次,不要想着“等全部改完再存”,没人能保证中间不误操作。

4. 跨 VLAN 通信与三层配置:S5700 作网关的必调参数

VLAN 本身是二层隔离,要让不同 VLAN 互访,就得在 S5700 上配三层网关。带三层功能的 S5700 型号可以创建 VLANIF 接口,配 IP 后被当作终端网关。下面从网关建立、上行路由和模拟器验证三个角度展开。

4.1 VLANIF 接口与 IP 地址:网关建在哪一层决定排错方向

在 S5700 上给 VLAN 配置网关,命令是进入 VLANIF 接口后配 IP:

system-view interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit

VLANIF 是一个逻辑三层接口,名字里的编号必须和已有 VLAN 对应,没建 VLAN 就建 VLANIF 可能报错,所以建议先创建 VLAN,再配 VLANIF。ip address后面的 24 位掩码决定了这个 VLAN 的地址范围,例如 192.168.10.0/24 的终端,网关就是 192.168.10.254。

配完 VLANIF 后,交换机路由表里会出现两条直连路由。终端把发往其他网段的报文交给网关,S5700 查路由表发现目标网段是自己的另一个 VLANIF,就会做三层转发。这里的关键知识是:交换机三层转发不依赖额外路由协议,只要 VLANIF 接口 up,各 VLAN 之间天然互通。如果终端能 ping 通自己的网关,但 ping 不通另一个 VLAN 的网关,说明问题多半在中间链路的 Trunk 放行,而不是 VLANIF 配置。验证时用display ip routing-table,能看到 192.168.10.0/24 和 192.168.20.0/24 的直连路由,如果看不到,先查 VLAN 接口是否 up。

4.2 默认路由与上行网关:终端能互访但上不了外网的原因

不同 VLAN 之间能互通,只代表交换机内部三层通道正常。终端要访问外部网络,S5700 必须知道去哪里找出口。出口路由器是 192.168.1.1,接入交换机作为三层网关,要补一条默认路由:

ip route-static 0.0.0.0 0.0.0.0 192.168.1.1

这段写在系统视图下。0.0.0.0 0.0.0.0 表示任意目的地址,下一跳是 192.168.1.1。通常在 S5700 的 24 口连接出口路由器的网段是 192.168.1.0/24,这个口可以是 Access,也可以是 Trunk,只要三层能通。

只配默认路由还不够,出口路由器必须能把去往 192.168.10.0/24 和 192.168.20.0/24 的报文回给 S5700。很多网络“下行能上去,外网回不来”,就是出口路由器没有写回程路由。S5700 的默认路由把上行报文交给出口,出口查路由表发现目的网段在远端,没有下一跳就直接丢。解决方法是给出口路由器加两条静态路由,目的网段分别是 192.168.10.0/24 和 192.168.20.0/24,下一跳是 S5700 的上行接口地址。另一个常见错误是默认路由下一跳写错 IP,或者 S5700 与出口设备互联接口地址没有配对,导致 ARP 解析失败,这类问题用display ip routing-table加display arp能很快定位。

4.3 用 eNSP 模拟跨 VLAN 通信:先把拓扑画对再敲命令

没有真机时,可以用 eNSP 搭一个最简单的跨 VLAN 通信环境:一台 S5700 交换机、两台 PC。PC1 划入 VLAN 10,PC2 划入 VLAN 20,交换机创建两个 VLANIF,PC 的网关分别指向对应 VLANIF 地址。配置序列和真机一致:

vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0

在 eNSP 里敲完这些,PC1 配置 IP 192.168.10.1/24、网关 192.168.10.254;PC2 配置 IP 192.168.20.1/24、网关 192.168.20.254。PC1 ping PC2 能通。注意 eNSP 里模拟的 PC 如果开了系统防火墙或杀毒,ICMP 也可能被拦,先关掉再测。这个拓扑是验证“跨 VLAN 通信需要网关参与”的最小复现。模拟器跑通后,再到真机上把相同命令落一遍,排错范围会小很多。模拟器和真机的主要差异体现在端口默认类型、部分型号是否支持三层路由,这些以display version看到的实际型号为准。

5. 华为 S5700 VLAN 配置避坑:五条常见故障的排查顺序

下面按现场出现频率排序,每条都给现象、原因和解决步骤。先用 display 命令定位,再动配置,不要一上来就 save。

5.1 同 VLAN 内 PC 互 ping 不通

现象:两台 PC 都接在同一台 S5700 上,端口分别划入 VLAN 10,双方互相 ping 不通,但各自能 ping 通交换机管理地址。

原因:大概率是两个端口的 PVID 或 VLAN 成员不一致。比如 G0/0/1 用port default vlan 10正常,G0/0/2 只创建了 VLAN 10,没把端口加进去,端口 PVID 还停在不改就默认的 1,PC 发出的无 tag 帧被划进 VLAN 1。

解决:在系统视图下执行display port vlan查看两个端口的 PVID 和 VLAN Passed,确认两者都在 VLAN 10 且 PVID 都是 10。不一致就把缺的端口补上:进端口视图后,先port link-type access,再port default vlan 10。执行顺序很重要,先改 link-type 再设 default vlan,避免端口处于 Hybrid 时行为出现偏差。

5.2 Trunk 链路两端 VLAN 列表不一致

现象:下联交换机承载 VLAN 10 和 VLAN 20,上联 S5700 上的 VLAN 20 终端时通时不通,VLAN 10 完全正常。

原因:Trunk 链路两端的 allowed VLAN 列表不一致。下联交换机配置port trunk allow-pass vlan 10 20,上联 S5700 只配了port trunk allow-pass vlan 10,VLAN 20 的帧到了上联口后查允许列表不匹配,直接被丢弃。

解决:在上联 S5700 的 Trunk 口补port trunk allow-pass vlan 20,然后两侧分别执行display port vlan对照。特别提醒:allow-pass 不是全局共享的,每个 Trunk 端口都有自己的列表,改了上联口还要看其他路径上的 Trunk 是否同样放行。多级交换机互联时,每一跳都要放行对应 VLAN,链路少放一个口,故障点就在那一跳上。

5.3 终端网卡显示“未识别的网络”或者频繁掉线

现象:PC 接在配好的端口上,网卡显示未识别的网络,DHCP 拿不到地址,Wireshark 抓包能看到带 802.1Q tag 的报文。

原因:端口被配成 Hybrid 且 VLAN 10 被放在了port hybrid tagged vlan 10里,出方向带 tag 发给 PC。普通 PC 网卡不识别 802.1Q 标签,会把带 tag 的帧当作异常报文丢弃。

解决:如果终端是无 VLAN 感知的普通 PC,端口用 Access 最省心:port link-type access、port default vlan 10。如果必须用 Hybrid,就把业务 VLAN 改成 untagged:port hybrid untagged vlan 10。判断标准很简单:终端网卡支持 VLAN 标记就用 tagged,不支持就用 untagged。服务器网卡开启 VLAN 后才考虑 tagged。

5.4 跨 VLAN 能 ping 通网关但业务互访不通

现象:VLAN 10 的设备能 ping 通 192.168.10.254,VLAN 20 的设备能 ping 通 192.168.20.254,但两端 ping 不到对方主机的业务地址。

原因:网关通了说明 VLANIF 和链路都正常,互访不通通常是终端侧问题,比如 PC 防火墙把对方网段拉黑,或者业务端口不是 ICMP。也可能 S5700 上有 ACL 策略禁止了网段间互访。

解决:先看display current-configuration | include acl有没有拦截规则,再看终端防火墙。排除两层后,从交换机上做三层 ping,执行ping -a 192.168.10.254 192.168.20.1,如果交换机到对端能通,问题基本在终端侧。交换机上的 ACL 要重点查高级 ACL 的 direction,常见误配是把双向策略只写了一个方向。

5.5 配置保存了但重启后又恢复默认

现象:在 S5700 上敲了 save,重启后 VLAN 配置全部丢失,设备回到出厂状态。

原因:保存后当前配置写入的是默认文件,但设备启动时加载的可能是另一个启动文件,或者保存动作在用户视图没执行成功。还有一种情况,用save后立刻断电,配置文件还写在临时缓冲区没落盘。

解决:执行save后,再敲display saved-configuration看文件更新时间和 VLAN 内容;如果文件时间不对,重新保存。然后用display startup查看下一次启动加载的文件路径,路径不对就执行startup saved-configuration指定正确文件。保存后不要马上断电,等几秒让 flash 写完。

6. 用 display 命令和抓包验证 VLAN 效果:一次改完不留隐患

配置完成后,我至少要过三道验证。第一道验证是display vlan,确认 VLAN 是否存在、接口数对不对。第二道是display port vlan,按端口维度看 PVID 和允许列表。第三道是display interface GigabitEthernet0/0/24,看 Trunk 口物理状态、收发计数有没有快速增长。这三级从 VLAN 视角、端口视角、链路视角各看一遍。

display vlan display port vlan display interface GigabitEthernet0/0/24

如果接口计数器里有大量错误帧,说明 tag 格式、PVID 或对端协商有问题,而不是配置没生效。

最后一道验证是抓包。Wireshark 里打开终端抓包,把 PC 接在 Access 口上时,正常情况看不到 802.1Q tag;如果看到 VLAN 10 的 tag,说明端口行为不符合预期。抓交换机镜像口时,能直接看到 trunk 口带上来的 VLAN ID,用 Wireshark 的显示过滤器vlan.id == 10把对应报文筛出来,比肉眼翻包快得多。这套动作我现在已经养成习惯了:改完 VLAN,先 display 再 ping,最后抓包看一眼 tag,确认无误才 save。多设备上分批改配置的时候,这一条流程帮我少跑了很多现场,希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询