1. 交换机的本质:一台不停学习转发的“分拣设备”
1.1 交换机的转发原理:从MAC地址表说起
很多人刚开始接触交换机的时候,都会有个困惑:这设备插上电、接上网线就能用,到底在里面干了啥?
先给一个最直白的定义:交换机是一台基于MAC地址做二层转发的设备。它收到的每个数据帧,都会查自己的MAC地址表,然后决定从哪个端口转发出去。这张表就是交换机的“通讯录”,记录着“哪个MAC地址在哪个端口下”。
这个“记通讯录”的过程很值得讲清楚,因为它是理解后续所有配置的地基。
- 当一台电脑A发送数据给电脑B时,数据帧会进入交换机的某个端口。
- 交换机先看源MAC地址,把它学进MAC地址表,记录下来“A在端口1”。
- 再看目的MAC地址,如果表里有B的对应关系,就直接从目标端口转发出去。
- 如果表里没有B,就会把这个帧广播到除了接收端口以外的所有端口,这个过程叫“泛洪”。
这个学习机制我一般比喻成快递分拣中心的工人在记路:第一次送某个小区,不知道在哪个货架,挨个仓口问一遍,问到了就记下来,下次就直奔对应仓口派件。交换机干的就是这件事,只不过它靠ASIC交换芯片来做,每秒能处理几百万个帧,所以看起来像是“瞬间到达”。
这里要特别纠正一个很多人问过的误区:交换机转发的是数据帧,跟TCP还是UDP没有直接关系。TCP/UDP是上层的传输层协议,无论是TCP还是UDP的数据包,到了交换机这里都已经被封装成以太网帧,交换机只关心帧头里的目的MAC地址,不关心上层是TCP、UDP还是ICMP。所以“交换机出来是udp还是tcp”这个问题本身就是不成立的,它只是老老实实地把帧从对应端口扔出去,具体的协议识别是路由器或防火墙的事。
另外提一句现在市面上大量在用的千兆交换机,它和百兆交换机在转发逻辑上完全一样,区别在于端口速率、背板带宽和包转发率。你要判断一台交换机是不是真正的线速转发(全端口同时跑满速不打折),看两个数:背板带宽要把所有端口速率加起来再乘2来算,包转发率要能满足所有端口同时跑满小包(64字节)。很多杂牌“千兆交换机”在包转发率上缩水,这就是为什么有人换了千兆交换机、多端口同时传输时还是卡的原因。
1.2 二层交换机和三层交换机,到底差在哪
这是网上问得最多的问题之一。可以这么理解:二层交换机只认MAC地址,工作在数据链路层;三层交换机在二层的基础上,还能识别IP地址,做跨网段的路由转发。换句话说,二层交换机只能在一个局域网内部搬数据,三层交换机还能当网关,把不同网段的流量路由到彼此。
家用路由器其实就是个“三层设备”——它既有路由功能,又集成了交换芯片。但你去看企业网络,很少用家用路由器去接所有终端,而是用一台核心三层交换机做网关,下面再挂一堆二层接入交换机。为什么?因为三层交换机转发性能强,价格也远比同性能的路由器便宜,而且管理上更统一。
这里就牵扯出华为三层交换机的高频配置场景:给VLAN配置三层接口,也就是Vlanif地址,作为终端的网关。比如你划分了VLAN 10,给这台三层交换机配上interface Vlanif 10并设好IP地址,那VLAN 10里的电脑就可以把网关指向这个地址,实现不同VLAN之间的互通。实验环境里最常做的“核心交换机网关实验”,本质就是这件事。
再补充一点,三层交换机虽然叫“三层”,但它依然保留了二层的全部能力。华为的VLANIF接口、思科的SVI接口,本质上都是一样的:把一个VLAN映射成一个三层接口。理解了“VLAN是二层隔离,Vlanif/SVI是三层网关”,你对三层交换机的理解就算到位了。
说实话,很多人学交换机卡壳,就是卡在没分清“二层”和“三层”这两个层面。你配VLAN,是二层的事;你配VLANIF,是三层的事。这两件事经常一起做,但逻辑上完全不同。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 品牌与命令行:一法通,万法通
2.1 登录方式怎么选:Console、Telnet、SSH、Web
拿到一台新交换机,第一件事是能进它的配置界面。这里有几个常用通道:
Console串口登录是最基础的方式,也是新设备首次配置的必经之路。交换机刚通电时没有任何IP配置,你只能通过Console口连上去。以前是用电脑的串口,现在基本都是USB转Console线,配合SecureCRT、Xshell或者PuTTY这类终端软件,设置波特率9600、数据位8、停止位1、无校验,就能进去了。买设备带的Console线驱动一定要装好,否则端口认不到,这是新手第一个容易踩的坑。
Telnet是远程管理的旧方案,配置简单但传输是明文,密码和命令全裸奔在网络上,现在稍微讲究一点的网络都不建议开。锐捷和思科设备上要开Telnet,是在VTY线路里配置transport input telnet或login local,华为设备类似,在user-interface vty下配置协议类型。
SSH是当前远程管理的标配,加密传输,安全得多。华为交换机上开SSH需要先生成本地密钥对,然后创建SSH用户、指定认证方式,最后在VTY接口下把inbound协议改成SSH。思科设备流程也差不多。我见过不少人在这一步栽跟头:密钥没生成就去开SSH,结果客户端连不上报“no matching key exchange method”。顺序很重要——先起密钥、再建用户、最后改VTY协议。
Web管理则是给非专业人士准备的,部分网管型交换机(比如很多人问的TLSG1024DT)在浏览器里就能设置VLAN、查看端口状态。但Web管理的功能通常不如命令行全,而且有一些安全漏洞历史。我自己的习惯是:能用命令行绝不开Web,Web只用来应急。
2.2 命令视图体系和品牌差异对照
交换机命令行和Windows不一样,它是“分层视图”的。你把配置界面想象成一座楼,不同楼层管不同的事。以华为为例:
- 用户视图(
<Huawei>):只能看,改不了。像display version这种查看命令在这里执行。 - 系统视图(
[Huawei]):执行system-view进入,全局配置都在这里,比如改设备名、配置SSH。 - 接口视图(
[Huawei-GigabitEthernet0/0/1]):在系统视图下敲interface GigabitEthernet0/0/1进入,专门配置某一个端口。 - VLAN视图(
[Huawei-vlan10]):系统视图下敲vlan 10进入,配置VLAN的属性。
思科/锐捷则是另一个风格:enable进入特权模式,configure terminal进入全局配置模式,interface GigabitEthernet0/1进入接口。看起来很不一样,但骨架高度相似,都是“用户态→特权态→全局配置→子视图”这套逻辑。H3C的命令和华为基本同源(因为历史渊源,Comware跟VRP有很多相通之处),锐捷的风格更接近思科。
下面这组对照表我建议收藏,日常跨品牌操作时非常够用:
| 操作目的 | 华为/H3C | 思科/锐捷 |
|---|---|---|
| 进入系统视图 | system-view |
configure terminal |
| 查看当前配置 | display current-configuration |
show running-config |
| 创建VLAN | vlan 10 |
vlan 10 |
| 保存配置 | save |
write / copy running-config startup-config |
| 重启设备 | reboot |
reload |
| 清除接口统计 | reset counters interface |
clear counters interface |
| 查看MAC地址表 | display mac-address |
show mac address-table |
这里想强调一句:别去死记硬背命令,要记“操作目的”和“所处视图”。在什么视图下做什么事,比命令本身难得多。命令忘了可以打问号补全,视图搞错了,配置一出错就是“Error: Unrecognized command”。
2.3 在eNSP等模拟器上练手
对初学者来说,真机贵、风险大,练手最佳路径是模拟器。华三有HCL,华为有eNSP,思科有Packet Tracer和GNS3。环境搭建上,eNSP装完如果启动设备报错,基本都是VirtualBox版本不兼容的问题,换一个配套版本基本能解决。
eNSP做二层交换机的基础实验很方便:拖两台交换机、几台PC,连线,配好VLAN,PC设置好同一网段的IP,然后ping通测试。关键是要看懂中间那条链路的状态,eNSP里链路变绿、端口指示灯亮起,不代表配置就一定对了,很多VLAN配错的场景物理链路也是绿的。所以做完配置一定要用display vlan和display port vlan去看端口所属的VLAN,这对建立排障直觉很有帮助。
模拟器环境的命令跟真机基本一致,你练熟了上真机最大的差别只是端口编号风格(eNSP里通常是GigabitEthernet0/0/x,真机可能是GE0/0/x或XGE1/0/x),其他几乎无缝衔接。
3. 高频配置场景拆解:不是背命令,而是理解场景
3.1 VLAN和Trunk:二层的核心手段
VLAN(虚拟局域网)用来在物理上的一台交换机里划分出多个互不相通的广播域。为什么要划分?一是减少广播流量泛滥,二是安全隔离(财务部电脑不该直接访问办公区终端),三是方便管理。它的实现原理很简单:交换机端口配置了port link-type access并指定port default vlan后,收到不带VLAN标签的帧就会打上对应VLAN的标签,同VLAN的端口之间才能互通,不同VLAN之间默认不通。
真正容易搞混的是Trunk口。Trunk口是一条链路承载多个VLAN的通道,常用于交换机级联、或交换机连接路由器/防火墙做单臂路由。它的配置逻辑是:链路两端的Trunk都要允许对应VLAN通过,用port trunk allow-pass vlan all(华为)或switchport trunk allowed vlan all(思科)放行。
这里顺便回应“两台网管交换机 单线复用”这个很多人问的场景——本质上就是用Trunk在一条物理线上跑多个VLAN,一条网线同时承载IPTV和上网流量就是这么实现的。前提是两端的交换机都支持VLAN,且Trunk配置要一致。
华为配置示例:
code复制[Huawei] vlan 10
[Huawei-vlan10] quit
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] port link-type access
[Huawei-GigabitEthernet0/0/1] port default vlan 10
Trunk口配置示例:
code复制[Huawei] interface GigabitEthernet0/0/24
[Huawei-GigabitEthernet0/0/24] port link-type trunk
[Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20
配置完第一件事,用display port vlan看看端口状态,再在两台PC之间互通测试。VLAN不通的排查顺序是:先看两端端口是不是同一VLAN,再看Trunk放行列表有没有包含目标VLAN。
3.2 端口镜像:抓包排障的利器
端口镜像就是把某个端口的进出流量复制一份,送给另一个连接抓包工具的端口。它不干扰正常流量,只是“旁听”。常见用途是排查PC上网异常、定位内网攻击、给审计系统送流量。华为交换机的端口镜像配置足够简单,用observe-port定义观察端口,然后在源端口上把流量引过去:
code复制[Huawei] observe-port 1 interface GigabitEthernet0/0/24
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] port-mirroring to observe-port 1 both
这里的both表示同时镜像入方向和出方向流量,也可以只选inbound或outbound。抓包一般建议在PC上开Wireshark,接到观察端口上就能看到对应端口的全量报文。
思科设备上一组等价配置是:
code复制Switch(config)# monitor session 1 source interface Gi0/1 both
Switch(config)# monitor session 1 destination interface Gi0/2
注意两点:观察端口(目的端口)不能再接入正常业务,因为它只负责收复制流量;另外镜像流量过大时,观察端口可能会丢包或拥塞,建议观察端口速率不低于源端口。
3.3 端口隔离:比VLAN更精细的“小隔离”
VLAN是逻辑隔离,但有些场景你不想再划一个VLAN出来——比如同一个VLAN里住着几十户宽带用户,你只希望他们能上外网、互访被禁止,这时端口隔离就派上用场了。
华为的端口隔离分两层:同一端口隔离组内互相隔离,不同组之间不受影响。配置极简:
code复制[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] port-isolate enable group 1
思科上叫“Private VLAN”,配置稍复杂:先配PVLAN主VLAN和辅助VLAN类型,再把端口归入。各家实现思路一样,都是让同VLAN内的指定端口互相不能通信。做小区宽带、酒店网络的时候,这个功能比VLAN高效得多。
3.4 堆叠和分布式交换机系统:把多台变成一台来管
单台交换机接口数量有上限,扩展不够怎么办?堆叠(Stack)就是把多台物理交换机通过堆叠口连起来,从管理和配置上看像是一台设备。华为叫iStack,思科叫StackWise。堆叠的好处很直接:统一管理(登录一台等于登录全部)、增加端口密度、跨设备链路聚合(流量在一堆设备间可以负载均衡)。
华为堆叠配置的关键是:统一系统ID、配置堆叠优先级、规划堆叠口。以一个两台设备堆叠为例,大致思路是:
code复制[Huawei] stack
[Huawei-stack] stack member 1 priority 200
[Huawei-stack] stack member 2 priority 100
物理上把堆叠线缆连好,保存配置重启生效。堆叠没起来的常见原因是堆叠口类型配置不一致或线缆连接顺序错误。真机上如果堆叠口是专用口,插法必须跟文档一致,否则堆叠组永远建不起来。
这里顺带提一下“分布式交换机系统架构”这个词,有两个层面:一是物理机的堆叠/集群,多台设备在控制面上变成一台;二是虚拟化里的分布式虚拟交换机(例如VMware vDS),它让多台物理服务器上的虚拟端口配置保持同步,虚机在服务器之间迁移时网络策略不丢。底层思想相通:把分散的资源抽象成一个统一管理的网络入口。
3.5 STP收敛:让网络在环路中活下来
环路是二层网络的大忌。两台交换机间不小心多插了一根网线,广播帧就会在环里无限循环,最终演变成广播风暴,整片网络瘫痪。STP(生成树协议)就是干这个的:通过阻塞冗余链路,把物理环路剪成一个无环的逻辑树状结构。等主链路断了,再自动打开被阻塞的链路,这个过程叫收敛。
华为主流的模式是RSTP和MSTP,思科还有自家的PVST+。配置上,RSTP是最常见的:
code复制[Huawei] stp mode rstp
[Huawei] stp enable
“收敛速度”是面试和实战都绕不开的考点。传统STP收敛要30到50秒,RSTP能压缩到1到3秒,靠的是端口角色快速切换的机制。如果你在网络里感到“断了之后要等很久才能恢复”,大概率是启用了老式STP或者有端口没配边缘端口。接入终端时建议把连接PC的端口配成边缘端口(华为:stp edged-port enable),这样PC插拔网线不会触发STP重新计算。
华为交换机上手动调优先级时:主交换机stp priority 4096,备交换机stp priority 8192,数值越小越优先成为根桥。这就能保证根桥稳定,不会今天你是根桥、明天是我,拓扑反复震荡导致网络时好时坏的诡异问题。
3.6 DHCP与网关:三层服务的标配
三层交换机除了当网关,还经常承担DHCP Server的角色,给终端自动分配IP。华为VRP平台上开DHCP的流程是:全局开启dhcp enable,创建地址池,指定网段和网关,再在对应Vlanif下执行dhcp select global。
code复制[Huawei] dhcp enable
[Huawei] ip pool vlan10
[Huawei-ip-pool-vlan10] network 192.168.10.0 mask 24
[Huawei-ip-pool-vlan10] gateway-list 192.168.10.254
[Huawei-ip-pool-vlan10] dns-list 114.114.114.114
[Huawei] interface Vlanif 10
[Huawei-Vlanif10] ip address 192.168.10.254 24
[Huawei-Vlanif10] dhcp select global
地址池和网段的换算要注意:network和你Vlanif接口的IP必须落在同一子网,否则发下去的IP会“离网”无法通信。DHCP地址释放通常发生在客户端侧,Windows上是ipconfig /release和ipconfig /renew;如果要在交换机上查看动态分配的绑定关系,用display ip pool或display dhcp snooping binding。锐捷上清地址池绑定用clear ip dhcp binding,注意该命令只在特权视图下可用。
4. 监控、运维与测试:把交换机“管起来”
4.1 Zabbix监控交换机:不是插根网线就叫监控
很多运维团队上了Zabbix,但监控对象多半是服务器,交换机经常被遗漏。实际上交换机是可以监控的:通过SNMP协议读取设备状态,比如CPU、内存、端口流量、端口状态、丢包率等。
华为交换机上开启SNMP的配置大致是:
code复制[Huawei] snmp-agent
[Huawei] snmp-agent sys-info version v2c
[Huawei] snmp-agent community read zabbix_ro
[Huawei] snmp-agent sys-info contact your_email@example.com
[Huawei] snmp-agent sys-info location Your_Location
思科交换机则是:
code复制Switch(config)# snmp-server community zabbix_ro RO
Zabbix侧添加主机时,SNMP接口填交换机的管理IP,版本选SNMP v2c,community填zabbix_ro,然后就能通过系统自带模板(Template Network Generic by SNMP / Template Net Huawei VRP)批量采集数据了。
一定要记住:生产环境里community的字符串不要用public/private这类默认值,且尽量限制SNMP访问源IP,否则设备的信息等于裸奔。用SNMP v3更好但配置复杂度高,中小环境v2c+ACL限制常见够用。
端口流量图的图像出来后,你可以做一件事:用历史数据对比“什么时候流量异常增长”,快速定位是不是某台机器在跑P2P或出现广播风暴。这是我做过最值的监控投资,没有之一。
4.2 syslog日志:日志不集中就等于没日志
交换机天天记录端口up/down、登录记录、配置变更信息,但如果不集中收集,出问题根本没法回溯。把交换机日志发送到日志服务器(比如Linux上的rsyslog),是运维的常规操作。
华为设备配置:
code复制[Huawei] info-center enable
[Huawei] info-center loghost 192.168.100.50
[Huawei] info-center source default channel loghost log level informational
这里要认清华为日志的8个级别,从emergencies到debugging。生产上一般收到informational级别即可,debugging级别日志量太大,除非调试否则别开。收到日志后,在日志服务器上按设备IP分目录存档,很方便回溯。
思科的配置是logging host 192.168.100.50,一行搞定。但不管是哪家,我建议都加上时间戳:service timestamps log datetime msec(思科)或确认华为的timestamp默认开启,否则日志里只有一串不知道什么时候发生的内容,等于白搭。
4.3 配置备份、密码恢复、端口测试等日常操作
这几个操作看起来零散,但都是运维里高频出现的。
配置导出是保命操作。改配置前先display current-configuration看一遍,修改后save保存。把配置拷贝到本地,可以用终端软件的日志功能(SecureCRT的全会话日志输出),也可以用TFTP/FTP协议导出:华为侧配好TFTP client,在用户视图下执行tftp 192.168.100.50 put vrpcfg.zip。思科则是copy running-config tftp:。日常定期备份配置,灾难恢复时你会感谢自己。
忘记密码恢复出厂分两种情况:一是忘了用户密码没法进系统,二是刻意要清空配置恢复出厂。华为设备反复强调:清空配置后用reset saved-configuration,重启后就是出厂状态。思科是write erase后reload。锐捷也有类似命令,但不同型号可能在BootRom里提供恢复菜单。恢复出厂操作不可逆,执行前千万确认配置已经备份,这个操作我做多了,还是每次都要提醒自己“先备份再说”。
清除端口错包计数。端口出错包时看display interface里会有CRC错误、runts、giants之类计数,维修后想确认有没有继续增长,要先把旧计数清零。华为用reset counters interface GigabitEthernet0/0/1,思科用clear counters interface GigabitEthernet0/1。这算是“桌面级”排障技巧,但实际工作中很常用。
交换机测试通常分两步:物理层测试用测线仪看线序和连通性;协议层测试则直接打流看丢包率和时延。设备上可以做回环测试,华为接口下配loopback internal,用来自检交换芯片内部通路是否正常。端口down掉先别急着换设备,打环测一下,能省很多冤枉邮费。
4.4 安全加固的几个基础操作
交换机作为网络的“地基”,安全方面也要做基础加固。比如封堵高危端口(如445端口)防止勒索软件在内网横向传播,配置ACL即可:
华为:
code复制[Huawei] acl 3001
[Huawei-acl-adv-3001] rule deny tcp destination-port eq 445
[Huawei] interface GigabitEthernet0/0/24
[Huawei-GigabitEthernet0/0/24] traffic-filter inbound acl 3001
思科:
code复制Switch(config)# access-list 100 deny tcp any any eq 445
Switch(config)# interface Gi0/24
Switch(config-if)# ip access-group 100 in
再说802.1x准入认证。办公网里经常用“准入控制”来保证只有合规设备能接入网络——华为交换机配合深信服AC等认证服务器做802.1x认证,终端在拿到IP之前要先通过账号验证,防止外来设备随便插网线上网。这是企业网安全建设的标配动作,涉及对接时关键是保证交换机与RADIUS/AC服务器的共享密钥一致,认证域配置正确,否则会出现“某台电脑能上、另一台不能上”的玄学问题。
5. 常见问题与排查技巧实录
5.1 故障速查表
实际排障中,很多问题都是重复出现的。下面这张表基本覆盖了我这些年遇到的高频故障,你可以直接保存在手边:
| 问题现象 | 大概率原因 | 排查/解决思路 |
|---|---|---|
| 端口指示灯亮但电脑上不了网 | VLAN配错;或端口被shutdown | 查display port vlan、display interface brief |
| 同一个VLAN内互ping不通 | 端口不在同一VLAN;网线/面板故障 | 确认ACCESS口VLAN;交换两头端口测试 |
| 跨VLAN不通 | 缺少VLANIF网关或路由缺失 | 检查三层交换机Vlanif地址、路由表和终端网关 |
| 网络时好时坏,甚至大面积瘫痪 | 二层环路,广播风暴 | 抓包看广播比例,检查STP是否启用 |
| Console口连不上 | 线没插对/驱动没装/波特率不对 | 确认USB转串驱动、选对COM口、9600-8-N-1 |
| Telnet/SSH登录失败 | 认证配置不对/VTY限制 | 查看VTY下协议类型和认证方式,确认用户权限级别 |
| 端口错包持续增长 | 网线质量问题或两端速率/双工协商不一致 | 查display interface的错误计数,换线或强制双工 |
| 设备配置“丢”了 | 改完没save | 华为下save,思科write,或者开机重启前确认startup-config |
5.2 几个我反复踩过的坑
第一个坑是对Trunk链路的理解太浅。我刚入行时有一回,两台交换机级联,两边都配了Trunk,也都放行了VLAN,结果跨交换机同VLAN怎么都不通。查了半天才发现:级联线接的那两个端口,一边是Trunk属性、另一边被全局配置覆盖成了Hybrid。华为交换机的端口链路类型有Access、Trunk、Hybrid三种,Hybrid是默认类型,可以同时放行带标签和不带标签的帧。很多人栽在“默认类型”上——你以为它什么也没做,其实它已经在用默认方式处理帧了。遇到这种问题,用display port vlan直接看端口当前生效的类型和放行列表,别靠猜。
第二个坑是镜像口的流量方向。有次做抓包排障,明明配置了端口镜像,Wireshark里却只能看到单向流量。后来发现源端口配置的是inbound,而我抓的是出方向报文。建议排障时直接配both,别省这个字,否则你可能会被单向流量带偏方向。
第三个坑是保存配置的时机。很多新手在eNSP里做完实验直接关软件,再打开配置全没了。模拟器里一样要save。真机上更惨,改了一下午配置,一个断电全没。养成习惯:每次做完关键配置,立刻save。
第四个坑是交换机默认管理地址。很多人问TLSG1024DT怎么进设置——默认管理IP通常印在设备标签上,电脑要设成同一网段才能访问。中兴ZXR10 2950这类旧设备默认用户名密码一般也写在说明书/铭牌上。新设备到货第一件事建议改成自己的管理地址和强密码,别留着出厂默认值在网络上裸奔。
5.3 一条完整的新设备开局流程
最后把这套东西串成一条线,给第一次独立上手配置交换机的人一个完整参考流程:
- 用Console线连接设备,设置终端软件参数,登录设备。
- 修改设备名称:华为
sysname,思科hostname。 - 配置管理IP。二层交换机通常在Vlanif 1下配置(华为:
interface Vlanif 1→ip address 192.168.1.2 24),三层交换机最好单独起一个管理VLAN。 - 开启远程管理。华为推荐SSH,实在要Telnet也行,但一定要限制来源。
- 规划业务VLAN,创建VLAN,把对应端口划入。
- 配置Trunk链路(如有级联)。
- 配置网关。三层交换机给VLAN配Vlanif地址;二层交换机则需要指定默认网关
ip route-static 0.0.0.0 0 192.168.1.1。 - 开启DHCP或给终端设静态IP。
- 配置SNMP(接Zabbix用)、syslog(日志上传用)。
- 验证互通:终端ping网关、跨VLAN互ping。
- 保存配置、备份配置。
这套流程走完,一台交换机的“开局”工作基本就落地了。后续再根据现场需求加端口镜像、堆叠、ACL、802.1x等进阶功能,就都是在这些基础框架上往上叠了。
根据我个人经验,真正学会交换机配置,最快的路径是:先在模拟器上照着典型配置打一遍,熟悉视图和命令逻辑;然后找一台真机,把开局流程、VLAN、Trunk、网关这几个核心配置亲手敲一遍;最后在故障场景里练排障。理论和命令最多占30%的功夫,剩下70%都是动手和踩坑中磨出来的。能陪你走到最后的,永远是你自己实际敲过的命令和排过的错。
