华为S5700三层交换VLAN配置实战:从Console到全网互通 简介这份PDF资料聚焦华为S5700三层交换机的VLAN配置面向网络运维初学者与需要快速上手的工程师帮助解决VLAN划分、端口接入模式设置及与路由器互联等实际问题。资源包共1个PDF文件大小约1.43MB内容以图文与命令示例为主便于对照操作。资料从基本概念讲起涵盖管理IP配置、Web登录用户设置、Access端口与默认VLAN指定等关键命令并给出system-view、interface、port link-type access、port default vlan等常用指令说明。文中还配有网络拓扑图说明tp-link路由器连接外网、S5700划分VLAN、普通交换机连接VLAN与PC端的整体结构并补充vlanif1配置、静态路由指向及路由器NAT与回程路由等要点。目前已有697人学习适合作为VLAN配置入门与实验参考。1. 华为 S5700 三层交换 VLAN 落地从 Console 到全网互通手里有一台华为 S5700 三层交换机、几台普通二层交换机、一台 TP-Link 路由器要把它们串成一张能上网、能隔离、能互通的局域网——这是很多中小企业、学校机房、小型园区最常见的组网场景。S5700 作为三层交换机核心价值在于它既能做二层 VLAN 隔离又能通过 VLANIF 接口做三层转发省掉一台独立路由器做 VLAN 间路由的成本。这份整理文档给出的正是一套完整可复现的配置流程Console 登录、Web 管理、VLAN 划分、VLANIF 地址、DHCP、静态路由、路由器 NAT 回程。适合手里有华为交换机、需要做 VLAN 划分和 VLAN 间通信的运维人员也适合正在备考华为认证、想拿真实设备练手的网络方向学习者。下面按实际配置顺序拆开讲每一步都落到命令和参数上。2. Console 登录与 Web 管理先把管理通道打通2.1 为什么先配管理 IP 而不是直接划 VLAN很多人拿到交换机第一反应是插网线划 VLAN结果发现配错了想改还得重新找 Console 线。血泪经验是先把带外管理通道建好后面所有操作都能远程做不用蹲在机柜旁边。S5700 的 Console 口是带外管理口不依赖网络配置只要终端参数对就能进。管理 IP 则走带内配好之后可以用 Web 或 Telnet/SSH 登录改配置不用再插串口线。Console 口的缺省通信参数是固定的终端仿真软件必须对齐否则就是一片乱码或者完全没反应。参数如下参数项缺省值传输速率9600数据位8校验方式无停止位1流控方式无用 Console 线缆把计算机连到交换机 Console 口打开终端仿真软件SecureCRT、PuTTY、Xshell 都行新建串口连接按上表设置参数。按 Enter 键直到出现密码配置提示Please configure the login password (6-16) Enter Password:123456789 Confirm Password:123456789这个密码是 Console 登录密码6 到 16 位自己设一个记住就行。设完之后进入用户视图提示符是Huawei。2.2 配置管理 IP 和 Web 登录用户进入系统视图给管理口配 IP。S5700 的管理口通常是meth 0/0/1注意不是业务口system-view interface meth 0/0/1 ip address 10.255.4.100 24 quit quit saveinterface meth 0/0/1进入管理以太网接口ip address 10.255.4.100 24配管理 IP 和掩码save保存配置。这里 10.255.4.100 是管理网段地址后面计算机要配同网段 IP 才能访问。接着配 Web 登录用户。S5700 默认没有 Web 用户必须手动建system-view aaa local-user admin password cipher pioneer2015 local-user admin privilege level 15 local-user admin service-type http ftp local-user admin ftp-directory flash: quit quit saveaaa进入 AAA 视图local-user admin password cipher pioneer2015建用户 admin密码用 cipher 加密存储privilege level 15给最高权限service-type http ftp允许 HTTP 和 FTP 登录ftp-directory flash:指定 FTP 根目录。配完后用网线把计算机连到交换机的 ETH 口计算机 IP 设成 10.255.4.50 这类同网段地址浏览器输入http://10.255.4.100就能看到登录界面。注意管理 IP 和业务 VLAN 的 IP 不要冲突。管理口是独立接口不参与 VLAN 转发但网段规划时最好单独留一段避免和 VLANIF 地址重叠。3. VLAN 划分与端口配置Access 口和 VLANIF 的配合3.1 端口划 VLAN 的两种写法与选择文档里给了两种划 VLAN 的写法实际效果一样但适用场景不同。第一种是逐个端口进接口视图配system-view interface GigabitEthernet 0/0/1 port link-type access quit interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 quitport link-type access把端口设成接入模式port default vlan 2把端口划到 VLAN 2。注意 GigabitEthernet 0/0/1 没有配port default vlan它默认留在 VLAN 1这是留给上联路由器的口。第二种是先进 VLAN 视图再加端口system-view vlan 2 port GigabitEthernet 0/0/2 vlan 3 port GigabitEthernet 0/0/3 vlan 4 port GigabitEthernet 0/0/4 quit quit save两种写法结果一样。端口少的时候用第一种直观端口多、VLAN 多的时候用第二种批量加更省事。我一般会先用第二种把 VLAN 和端口批量建好再回头检查有没有漏配的端口。这里有个容易翻车的点port default vlan和port GigabitEthernet加端口如果端口之前已经在别的 VLAN 里直接加不会自动移除需要先undo port default vlan或者用port link-type access重置。文档里的顺序是先配 access 再配 default vlan这个顺序是对的。3.2 VLANIF 接口地址与 DHCP 配置VLAN 划完之后每个 VLAN 是一个独立广播域VLAN 之间默认不通。要让它们互通就得配 VLANIF 接口也就是给每个 VLAN 一个三层网关地址。S5700 作为三层交换机VLANIF 就是它的三层转发入口。先启用 DHCP 功能system-view dhcp enable quit save然后逐个配 VLANIF 接口。以 VLAN 1 和 VLAN 2 为例system-view interface vlanif 1 ip address 10.255.40.30 24 quit interface vlanif 2 ip address 10.255.2.1 24 dhcp select interface dhcp server dns-list 114.114.114.114 quitinterface vlanif 1进入 VLAN 1 的三层接口ip address 10.255.40.30 24配网关地址。VLAN 1 的地址 10.255.40.30 是用来和路由器对接的所以它不配 DHCP。VLAN 2 的dhcp select interface表示用接口地址作为 DHCP 地址池dhcp server dns-list 114.114.114.114给客户端下发 DNS。这样 VLAN 2 里的 PC 能自动拿到 10.255.2.x 的地址网关是 10.255.2.1。文档里 VLAN 3 到 VLAN 20 的配置模式一样只是网段不同。这里有个细节要注意VLAN 4 的地址写的是 10.255.5.1VLAN 5 是 10.255.6.1网段和 VLAN 号不是一一对应规划的时候最好对齐比如 VLAN 2 用 10.255.2.0/24VLAN 3 用 10.255.3.0/24这样排查问题的时候不容易搞混。配完 VLANIF 之后交换机上会生成直连路由各 VLAN 之间自动互通。但要注意VLANIF 接口的物理状态取决于该 VLAN 下有没有 up 的端口。如果某个 VLAN 没有端口 upVLANIF 就是 down 的网关地址也不生效。这是新手最容易忽略的坑。3.3 静态路由指向路由器三层交换机要访问外网必须有一条默认路由指向路由器。路由器的 LAN 口地址是 10.255.40.1和 VLANIF 1 的 10.255.40.30 同网段system-view ip route-static 0.0.0.0 0.0.0.0 10.255.40.1 quit saveip route-static 0.0.0.0 0.0.0.0 10.255.40.1就是默认路由所有不知道往哪发的包都丢给 10.255.40.1。这条路由是交换机上网的关键没有它VLAN 之间能通但出不了外网。4. 路由器侧配置NAT、回程路由与多网段映射4.1 TP-Link 路由器的 LAN 口与 DHCP路由器用默认地址 192.168.1.1 登录用户名密码都是 admin。先改 LAN 口地址让它和交换机的 VLANIF 1 同网段接口设置 -- LAN 口设置 IP 地址10.255.40.1 子网掩码255.255.255.0改完 LAN 口地址后路由器管理地址变成 10.255.40.1计算机要配 10.255.40.x 才能再登录。然后启用 LAN 口 DHCP接口设置 -- LAN 口设置 -- DHCP 服务 启用 DHCP这里 DHCP 是给直连路由器的设备用的交换机下面的 PC 走的是 S5700 的 DHCP不冲突。WAN 口设置按实际联网方式选PPPoE 拨号就填宽带账号密码动态 IP 就选自动获取。这部分和交换机配置无关按运营商给的信息填就行。4.2 多网段 NAT 和回程路由路由器默认只对 LAN 口网段做 NATVLAN 2 到 VLAN 20 的网段它不认识所以需要手动加多网段 NAT传输控制 -- 转发规则 -- 多网段 NAT 网段地址10.255.2.0/24 网段地址10.255.3.0/24 ... 网段地址10.255.20.0/24每个 VLAN 网段加一条这样内网 PC 出外网的时候路由器会把源地址转换成 WAN 口地址。回程路由是另一个关键。路由器收到外网回包要能转发回 VLAN 网段所以需要加静态路由传输控制 -- 路由设置 目的网络10.255.2.0 子网掩码255.255.255.0 下一跳10.255.40.30每个 VLAN 网段加一条下一跳都指向交换机的 VLANIF 1 地址 10.255.40.30。这样路由器知道 10.255.2.0/24 的包要丢给交换机。注意TP-Link 家用路由器的多网段 NAT 和静态路由条目数量有限VLAN 多的时候可能不够用。如果超过 10 个 VLAN建议换企业级路由器或者用支持多网段 NAT 的设备。4.3 验证互通性的完整链路配置完成后按以下顺序验证各 VLAN 内 PC 能 ping 通自己的网关VLANIF 地址各 VLAN 之间能互相 ping 通三层交换机直连路由生效各 VLAN 能 ping 通 VLAN 1 的 10.255.40.30各 VLAN 能 ping 通路由器 LAN 口 10.255.40.1各 VLAN 能 ping 通外网地址比如 www.baidu.com如果第 1 步就不通检查端口有没有划到正确 VLAN、VLANIF 有没有 up。如果第 2 步不通检查 VLANIF 地址有没有配错、有没有被 shutdown。如果第 4 步不通检查交换机默认路由和路由器回程路由。如果第 5 步不通检查路由器 NAT 和 WAN 口状态。5. 避坑与排查VLAN 配置中最容易翻车的五个点5.1 端口划了 VLAN 但 PC 拿不到 IP现象PC 接在 VLAN 2 的端口上但 DHCP 拿不到地址手动配 IP 也 ping 不通网关。原因VLANIF 接口没有 up或者 DHCP 没有在 VLANIF 上启用。VLANIF 的 up 条件是 VLAN 内至少有一个物理端口 up。如果端口没接设备或者被 shutdownVLANIF 就是 down 的。解决display vlan查看 VLAN 下有没有 up 的端口display interface vlanif 2查看接口状态。确保端口undo shutdown并且接入了设备。5.2 VLAN 间能通但上不了外网现象VLAN 2 能 ping 通 VLAN 3但 ping 不通 10.255.40.1更上不了外网。原因交换机没有默认路由或者默认路由的下一跳写错了。文档里写的是ip route-static 0.0.0.0 0.0.0.0 10.255.40.1如果路由器 LAN 口地址不是 10.255.40.1这条路由就不生效。解决display ip routing-table查看有没有 0.0.0.0/0 的路由下一跳是不是路由器 LAN 口地址。同时确认 VLANIF 1 的地址和路由器 LAN 口同网段。5.3 路由器回程路由漏配导致单向通现象内网 PC 能 ping 通外网 IP但外网 ping 不回来或者某些应用连不上。原因路由器没有到 VLAN 网段的回程路由回包不知道往哪发。文档里要求在路由器上为每个 VLAN 网段加静态路由下一跳指向 10.255.40.30。解决在路由器路由设置里逐条检查确保每个 VLAN 网段都有对应的回程路由。TP-Link 路由器最多支持几十条静态路由VLAN 多的时候要算好数量。5.4 管理 IP 和 VLANIF 地址冲突现象Web 管理页面打不开或者时通时断。原因管理口meth 0/0/1的 IP 和某个 VLANIF 的 IP 在同一网段路由表里出现冲突管理流量走了错误的接口。解决管理 IP 单独规划一个网段比如 10.255.4.0/24不要和业务 VLAN 网段重叠。display ip interface brief可以查看所有三层接口的 IP。5.5 保存配置后重启丢失现象配完能用断电重启后配置全没了。原因没有执行save或者save的时候选了不保存。华为交换机配置分运行配置和启动配置不 save 的话重启就恢复出厂。解决每次改完配置在用户视图下执行save确认提示Save the configuration successfully。可以用display saved-configuration查看启动配置。6. 进阶技巧用 display 命令做配置审计和故障定位配置跑通只是第一步真正运维的时候靠的是能快速定位问题。S5700 的display命令是排查 VLAN 问题的核心工具我一般会按下面这个顺序过一遍。先看 VLAN 和端口对应关系display vlan display port vlandisplay vlan列出所有 VLAN 和每个 VLAN 下的端口display port vlan列出每个端口的 VLAN 归属。这两个命令配合看能快速发现端口划错 VLAN 的情况。再看三层接口状态display ip interface brief display interface vlanif 2display ip interface brief一屏列出所有三层接口的 IP 和状态display interface vlanif 2看具体接口的 up/down 和流量统计。VLANIF down 的时候这里会显示down直接定位到是哪个 VLAN 没有 up 的端口。路由表是另一个关键display ip routing-table重点看有没有默认路由 0.0.0.0/0下一跳是不是路由器 LAN 口地址。直连路由会显示每个 VLANIF 网段如果某个 VLAN 的直连路由没出现说明 VLANIF 没配或者没 up。DHCP 排查用display dhcp server pool display dhcp server statisticsdisplay dhcp server pool看地址池配置display dhcp server statistics看 DHCP 请求和分配统计。如果 PC 拿不到地址先看地址池有没有配、有没有耗尽。最后是保存和对比display saved-configuration display current-configurationdisplay saved-configuration看启动配置display current-configuration看当前运行配置。两者不一致的时候说明改了配置没 save重启会丢。我习惯每次改完配置先display current-configuration确认一遍再save最后display saved-configuration核对。从那以后我每次配完 VLAN都会强制走一遍display vlan→display ip interface brief→display ip routing-table→save这个流程确认端口、接口、路由、保存四件事都对了才收工。希望帮到你。本文还有配套的精品资源点击获取