我见过太多这样的场景:OSI七层模型、TCP/IP协议栈、IP地址分类背得滚瓜烂熟,可一台全新的华为S5735S核心交换机放在面前时,却不知道第一条命令该敲什么。这几乎是每个网络初学者都会遇到的坎。这篇文章我就用S5735S这个在企业园区网里非常常见的设备作为主线,把VLAN划分、Trunk链路、Vlanif网关、静态路由、SSH远程管理这些基础配置从头到尾捋一遍。文中的VLAN号和IP地址按一个典型办公网做了规划,你只需要换成自己的实际网段,命令是可以直接拿去用的。适合刚入行的运维、在校学生,以及那些把概念背得不错但还没真正在设备上动过手的朋友。
1. 直接把基础概念映射到S5735S配置键上:先想清楚再敲命令
很多基础教材喜欢先从协议栈讲起,但实际工作中,没人会问你“二层和三层有什么区别”,只会让你把两台交换机的VLAN打通。所以我的习惯是先搞清楚一件事:S5735S在企业网络里到底扮演什么角色,然后你再去看那些概念,会发现它们全都变成了屏幕上一条条具体的命令。
1.1 S5735S是个什么级别的设备,为什么要拿它练手
华为S5735S系列属于园区网的千兆接入和汇聚级交换设备,虽然它经常被当“傻瓜二层交换机”用,但实际上它具备完整的二层功能,还支持Vlanif接口、静态路由、DHCP、ACL等三层特性。很多中小型园区的核心层用的就是它,再往上是S6730或者框式交换机,往下是S2730这类纯接入交换。
用这个设备练手有个天然的好处:它一台机器就能覆盖交换机和路由器的很多基础功能。你在它上面学会配置VLAN、配置Trunk、配置网关、配置静态路由之后,换到其他品牌的交换机或者更高端的设备上,核心思路完全一样,变的只是命令风格。这也是为什么我一直建议新手不要在模拟器里只玩思科或只玩华为,而是要把真实设备的操作习惯建立起来,尤其是设备刚上电、还没配置任何东西时的处理流程。
1.2 OSI参考模型在设备上是怎么“翻译”成命令的
每次有人问我“学网络到底学什么”,我的答案都是:你把OSI模型里的物理层、数据链路层、网络层这三层搞明白,就已经能解决日常90%的问题了。剩下的是在这三层模型之上做流程、做安全、做优化。
那么对应到S5735S上,这三层是这样的:
| 模型分层 | 核心问题 | 在S5735S上的配置对象 | 常见操作 |
|---|---|---|---|
| 物理层 | 电压、光信号、线序、接口速率 | 接口、光模块、网线/光纤 | display interface brief |
| 数据链路层 | MAC地址如何转发、广播域如何隔离 | VLAN、Access口、Trunk口、MAC地址表 | port link-type access、vlan batch、port trunk allow-pass vlan |
| 网络层 | IP地址如何规划、数据包走哪条路 | VLANIF接口、路由表、ARP表、三层接口 | interface vlanif、ip address、ip route-static |
很多人的认知断层在于:背了那么多概念,却不知道VLAN对应的是交换机上的哪条命令,路由表对应的是哪条命令,ARP表又该去哪里查。实际上你只需要做一次从概念到命令的映射练习,把这些“知识点”翻译成“操作对象”,你就会发现网络基础没有想象中那么抽象。
拿“广播域”这个概念举例。在没有VLAN的二层网络中,一台PC发一个ARP广播,所有同网段的设备都能收到。这种广播越来越多,整个网络会变得越来越慢,还容易让不该收到数据的设备收到数据。VLAN技术做的事情就是在一个物理交换机上切出多个互相隔离的广播域。在S5735S上,你只需要执行vlan batch 10 20 30,就创建了三个广播域。然后再把对应的物理接口放进这些广播域,控制哪些设备属于哪个广播域。概念到这里已经不是背出来的东西了,而是你亲手做出来的配置。
1.3 什么是“核心交换基础网络配置”的最小闭环
网上有人总结过网络基础的核心,说来说去无非是VLAN、Trunk、VLANIF、路由。这个总结是对的,但我更愿意把它理解成一个“最小闭环”。我画一个场景想象你在脑子里过一遍:
一台S5735S接了三个部门,研发部、财务部、服务器区。你希望这三个部门二层互相隔离,但同时又能通过三层互相访问。这就需要一个完整链路:在交换机上创建VLAN -> 把接口划分进VLAN -> 给每个VLAN创建一个Vlanif三层接口当网关 -> 终端把网关指到对应Vlanif地址 -> 不同VLAN之间靠路由表转发。等你把这个最小闭环跑通了,你已经把二层隔离和三层互访的完整技术逻辑掌握住了。
所以接下来的内容,全部围绕这条主线展开,一台S5735S从空配置到能稳定提供服务,我认为基础的版本只需要五步。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 开箱上电到首登:S5735S的初始化动作和那些出厂细节
我见过有人拿到一台旧交换机,上电后发现连不上,第一反应是怀疑线坏了。但更常见的问题是设备里还留着前任的配置,或者默认密码被改过。所以拿到S5735S的第一步,不是急着想业务怎么规划,而是先把设备恢复到一个你知道的、可控的状态。
2.1 Console口登录前该准备的东西
电脑端需要准备三样:Console线(一般是USB转RJ45)、终端软件(我用得最多的是SecureCRT和Xshell,用Windows自带的超级终端也可以)、对应USB转串口的驱动。插上线后在终端软件里选择正确的COM口号,波特率通常是9600。很多人第一次连不上,不是设备的问题,而是COM口号选错或者驱动没装上,先去设备管理器里看一下是COM几,再填到软件里。
华为S5735S出厂时,Console口默认没有密码,连接后可以直接进入用户视图,界面上会显示一个尖括号提示符,比如
需要注意,有些版本首次登录会提示你设置密码或者激活密码策略,遇到这种情况按提示操作就行。如果你想在开局前把设备恢复到出厂状态,在用户视图下执行reset saved-configuration,然后输入reboot,系统会提示是否保存当前配置,选择N,再确认重启,设备就会带着空配置启动。这个操作务必小心,执行之前想清楚这台设备上有没有正在运行的业务。
2.2 开局第一个配置:规范设备名和时间
我不会一上来就配VLAN,而是先把设备的身份信息定好。先说设备名,sysname命令就是给设备起名。如果以后要维护几十台设备,一台叫Huawei的设备会让你查日志查到怀疑人生,但你把它命名为CORE-S5735S-C3,日志里一眼就知道是哪台、在哪个位置。
text复制<Huawei> system-view
[Huawei] sysname CORE-S5735S-C3
[CORE-S5735S-C3] clock timezone BJ add 08:00:00
[CORE-S5735S-C3] quit
clock timezone这条命令可能有些人会忽略,但它的重要性在于:设备的日志时间、证书有效期、后续排障时的报文时间都依赖系统时钟。中国标准时间比UTC快8小时,所以用BJ(北京)这个时区名并增加8小时。
我这里特别说明一下:上面这段只是基础开局中相对通用的步骤,实际项目中设备时间建议再配合NTP协议自动同步。是否启用NTP取决于你的现网有无时间源,在只用两台S5735S做实验的学习环境里,先手动设置一个正确时区就够了。
2.3 保存配置这个习惯要从第一次配置就开始养成
配置完设备名之后,建议立刻执行save命令把配置保存下来。华为设备的配置分为两种:一种是你敲进去但还没保存的当前配置,另一种是已经保存进设备存储介质的配置。设备一旦重启,没保存的配置全部丢掉。
这个习惯要从第一次练习开始养成,不要总想着“我最后再保存”。实际操作中我就经历过辛辛苦苦配完一整套VLAN和路由,停电后全部回到初始状态的场景。从那以后,我每完成一个阶段性配置就save一次,确认时直接按Y键。你把下面这段保存逻辑刻进脑子里,能省掉无数重复劳动。
text复制<CORE-S5735S-C3> save
The current configuration is saved successfully.
3. VLAN划分和接口类型:Access口与Trunk口的真正分工
这一步是整个配置里最常用也最容易被忽视的,很多人在模拟器里能一键完成,但到了真机上却搞不清为什么有时候PC连上后不通。本质原因是他没搞懂Access和Trunk到底在传输什么、不传输什么。
3.1 先用一个生活场景理解VLAN Tag
假设一栋办公楼有三家公司,每家公司都觉得自己的办公室是私密的,不希望别人随便闯进来。VLAN就是给数据报文打上的“楼层门禁标识”。当一台PC接入交换机的Access口,交换机就根据这个口的PVID(默认VLAN ID)给报文打上一个号,比如10。之后报文在交换机内部流转时,就带着“我是10楼”的标签。如果报文要从这台交换机去往另一台交换机,就必须通过Trunk口,而这个Trunk口就像大楼的走廊,只允许特定楼层的住户通行。Trunk口说“我只放行VLAN 10和VLAN 20”,那VLAN 30的报文就别想从这里过去。
3.2 实战配置:创建VLAN、划分Access口、放通Trunk口
我们沿用研发部VLAN 10、财务部VLAN 20、服务器区VLAN 30、管理网VLAN 100这个规划。在CORE-S5735S上,先一次性创建这些VLAN:
text复制system-view
vlan batch 10 20 30 100
这里用批量命令更高效。如果想查看VLAN有没有创建成功,可以用display vlan确认。
接着,假设GE0/0/1接的是研发部的PC,连接终端设备的接口通常设成Access口。Access口只属于一个VLAN,它发给PC的报文不带Tag,PC网卡完全感知不到VLAN的存在,就像门禁系统只在楼里生效,对楼外的人不产生任何干扰。
text复制interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit
这条配置的意思是:GE0/0/1口的链路类型是Access,默认从属于VLAN 10。所有从这个口进来的无Tag报文,都被交换机打上VLAN 10的Tag;交换机发给这个口的报文,会把Tag去掉再转发,PC收到的都是普通以太网帧。
如果GE0/0/2接财务部,配置完全一样,只是把vlan号换成20。到这里,你在设备上创建了两个二层隔离的区域。
接下来是Trunk口。Trunk口一般用在交换机与交换机之间的链路上。假设有另一台接入交换机,它下面也连着研发部和财务部的PC,我们要让CORE-S5735S和那台接入交换机之间的链路同时承载VLAN 10和VLAN 20的数据,那这条链路必须配成Trunk:
text复制interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30 100
quit
有人会问,Trunk口为什么不写port trunk pvid vlan?因为普通情况下Trunk口的PVID保持默认的VLAN 1,不用改。如果你在Trunk口上收到无Tag报文,它会被打上VLAN 1的Tag。但正常情况下交换机之间互联发送的是带Tag的报文,所以PVID保持默认就行。
3.3 华为Hybrid口的特殊情况
如果你在华为设备上用display port vlan查看,可能会看到接口默认是Hybrid类型,而不是Access或Trunk。华为的接口默认链路类型是Hybrid,它能同时实现Access和Trunk的一些特性,甚至在数据出口可以做更灵活的VLAN标签操作。比如Hybrid口可以指定某些VLAN的报文不带Tag发给某个终端,同时允许另一些VLAN的报文带Tag发给另一台交换机。
我刚学华为设备时吃过亏,以为默认接口就是Access,结果PC接入后VLAN怎么都不对。后来才发现,华为的VLAN处理和传统的纯二层交换机不同,默认状态下接口的所有VLAN报文都是放行的,实际需要自己把规则收敛好。所以配置前先养习惯,只要是面向终端的口,明确写一条port link-type access;面向交换机互联的口,明确写一条port link-type trunk,不要依赖默认值。虽然Hybrid更灵活,但对于学习和大部分业务场景,把链路类型显式指定清楚,排障时能少绕很多弯。
3.4 配置完以后怎么验证VLAN生效
配置完成后,用下面这几条命令做确认,而不是直接拿PC去试:
text复制display vlan
display port vlan
display interface GigabitEthernet0/0/1
display vlan看到的是VLAN创建情况和每个VLAN下有哪些接口。display port vlan则更直观,能看到每个接口的类型、PVID、允许通过的VLAN列表。我之前遇到一个很典型的错误:Trunk口创建好了,VLAN也放通了,但PC还是不通,反复查了很久。最后发现是接入交换机上对应的接口忘记划到VLAN里,PC发出来的报文在接入交换机直接就被丢掉了,根本没有送到CORE上来。所以验证时一定要从最末端接口到核心接口逐段看,不要只看核心这一台设备。
4. Vlanif网关配置:为什么你在交换机上配了VLAN还是ping不通
VLAN划好后,同一个VLAN里的终端二层相通,但这离“能正常上网、能访问其他部门服务器”还差一步。因为不同VLAN是不同的广播域、不同网段,它们之间要通信,必须有网关和路由。这时候就轮到Vlanif接口登场。
4.1 Vlanif接口的本质:给VLAN一个IP身份的通道
Vlanif接口不是一个物理接口,它属于交换机内部的虚拟三层接口。你给VLAN 10创建一个Vlanif10,并在上面配置IP地址192.168.10.254/24,那么VLAN 10里的所有终端,在配置IP地址时都会把默认网关指到192.168.10.254。所有需要离开本网段的报文,都会送到这个虚拟接口上,由交换机来继续处理转发。
这就像每栋楼每个楼层单元都有一个前台,所有访客要先到前台登记,再由前台决定你能不能去其他楼层。Vlanif接口就是这个“楼层前台”。
下面给出一组标准的IP规划:
| VLAN | 用途 | 网段 | Vlanif网关地址 |
|---|---|---|---|
| VLAN 10 | 研发部 | 192.168.10.0/24 | 192.168.10.254 |
| VLAN 20 | 财务部 | 192.168.20.0/24 | 192.168.20.254 |
| VLAN 30 | 服务器区 | 192.168.30.0/24 | 192.168.30.254 |
| VLAN 100 | 设备管理网 | 192.168.100.0/24 | 192.168.100.254 |
在CORE-S5735S上,按下面的方式给每个VLAN创建对应的三层接口:
text复制interface Vlanif10
ip address 192.168.10.254 255.255.255.0
quit
interface Vlanif20
ip address 192.168.20.254 255.255.255.0
quit
interface Vlanif30
ip address 192.168.30.254 255.255.255.0
quit
interface Vlanif100
ip address 192.168.100.254 255.255.255.0
quit
华为设备的ip address后面既支持点分十进制掩码,也支持直接用长度写法,比如ip address 192.168.10.254 24。日常维护中我看点分掩码更习惯,因为排查路由条目时看到的是完整掩码,但如果你输入24,设备也能识别。为了博文里看起来更标准,我上面统一使用了255.255.255.0这种写法。
4.2 创建完Vlanif之后,路由表里发生了什么
每一台三层设备都有一个路由表,S5735S虽然被称为交换机,但它也维护一张路由表。你配置了Vlanif10的IP地址后,路由表里会自动出现一条直连路由:
text复制display ip routing-table
你会看到类似下面的输出:
text复制Destination/Mask Proto Pre Cost Flags NextHop Interface
192.168.10.0/24 Direct 0 0 D 192.168.10.254 Vlanif10
这条路由的含义是:要到达192.168.10.0/24这个网段,设备知道自己直连着Vlanif10接口,不需要通过其他设备转发。当一个PC要访问另一个VLAN的PC时,目标IP落在了路由表的另一条直连路由里,交换机就会把报文从对应的Vlanif接口转发出去。这个过程就是“VLAN间路由”。
所以请你记住一个关键点:VLAN之间要能通信,必须同时满足三个条件。第一是每个VLAN都有Vlanif接口并且配置了正确的IP地址;第二是PC端的默认网关指向对应的Vlanif地址;第三是Vlanif所在VLAN在对应的物理接口上已经被放通,否则报文进不来也出不去。
实际排障时,我经常看到PC能ping通同一个VLAN里的其他PC,却ping不通网关。这时候优先检查PC网卡上的默认网关,看是不是填错了。PC能ping通网关后还是访问不了其他网段,再去交换机的路由表里查有没有对应网段的路由。这个排查顺序能帮你快速定位问题在哪一层。
4.3 同一个VLAN跨两台交换机能通吗
很多拓扑不是一台交换机就完事,而是CORE-S5735S下挂着好几台接入交换机。接入交换机上的VLAN 10和CORE上的VLAN 10,虽然分布在不同设备上,但只要中间的链路是Trunk并且路径上所有交换机的Trunk口都放通了VLAN 10,那它们仍然属于同一个二层广播域。
在这种情况下,终端PC的网关依然放在CORE的Vlanif10上,所有跨网段访问都交给CORE处理。接入交换机通常不需要配置Vlanif,只要做好VLAN放通和Trunk转发就行。但这意味着接入交换机本身无法对跨网段报文做路由,如果某台PC接在接入交换机上,网关要指向CORE,中间链路上VLAN的放通情况就直接决定这个PC能不能通信。
这也是为什么我强调,做基础网络配置时,画好一张拓扑图比记住十张配置模板更重要。脑中必须清晰知道:终端设备在哪台交换机上、网关在哪台设备上、中间经过了哪些Trunk口、每个Trunk口是否放通了对应VLAN,这四件事缺一不可。
5. 跨交换机跨网段互访:两台S5735S之间的三层互联与静态路由
如果园区不大,单台核心交换机可以承担所有网关。但你迟早会遇到需要把两台三层交换机互连的情况,比如总部与分部、新楼与老楼、或者为了可靠性做了两台核心的组网。这时静态路由就是你必须掌握的配置。
5.1 给交换机刨一个三层口:undo portswitch的用途
物理接口在交换机上默认是二层口,它的职责是转发MAC帧,不能配置IP地址。如果想让两台三层交换机直接通过物理接口跑路由,你得先把这个接口从二层模式切换成三层模式。在华为设备上,关键命令是undo portswitch。
假设CORE-A和CORE-B之间用一个物理口直连,我们规划互联网段为172.16.0.0/30。CORE-A侧的接口IP是172.16.0.1,CORE-B侧是172.16.0.2。配置如下:
CORE-A上的配置:
text复制interface GigabitEthernet0/0/24
undo portswitch
ip address 172.16.0.1 255.255.255.252
quit
CORE-B上的配置:
text复制interface GigabitEthernet0/0/24
undo portswitch
ip address 172.16.0.2 255.255.255.252
quit
把接口从二层切成三层后,这个物理口不再关心VLAN信息,它直接承载IP报文,行为类似路由器上的Serial口或以太口。对很多从二层交换机起步的工程师来说,第一次看到undo portswitch可能有点懵,但它的意义就是告诉设备:我不是给你做VLAN透传的了,我是给你做三层路由转发的。
5.2 一个完整的小型组网案例
我们设定如下场景:
CORE-A在A楼,它下面有研发部VLAN 10,网段192.168.10.0/24。CORE-B在B楼,它下面有办公部VLAN 20,网段192.168.20.0/24。两台设备通过各自的GE0/0/24口点对点直连。
这时如果你只配置了Vlanif,那么A楼的PC能访问网关192.168.10.254,B楼的PC能访问自己的网关192.168.20.254,但A楼PC访问B楼PC依然失败。为什么?因为CORE-A的路由表里只有192.168.10.0/24这条直连路由和172.16.0.0/30这条直连路由,它根本不知道192.168.20.0/24应该从哪个口出去。于是我们需要在CORE-A上补一条静态路由:
text复制ip route-static 192.168.20.0 255.255.255.0 172.16.0.2
这条命令的含义是:去往192.168.20.0/24网段的报文,都交给下一跳172.16.0.2处理。下一跳必须是与本设备直连并且可达的IP地址,也就是CORE-B上那个GE0/0/24接口的地址。
CORE-B也要配上对称的静态路由,否则B楼回包时也不知道怎么回A楼:
text复制ip route-static 192.168.10.0 255.255.255.0 172.16.0.1
强调一下:路由是逐跳生效的,数据包要能往返,沿途每一台三层设备都必须知道目标网段该怎么走。实际配置中很多人只在一台设备上配了静态路由,测试从A楼ping B楼失败,然后怎么查都觉得核心没问题,实际上就是另一台设备上缺少回程路由。
5.3 验证跨设备互访到底通没通
配置完成后,用下面的命令逐层确认:
text复制display ip interface brief
display ip routing-table
ping 172.16.0.2
第一步看互连接口的IP有没有生效,接口状态是不是Up。第二步看路由表里是否出现了指向对方网段的静态路由,路由的Pre值和NextHop是否正常。第三步先ping对端设备互连接口IP,如果互连通了,再ping对方网段里的终端IP。
如果互连IP能通但终端网段ping不通,问题往往出在静态路由上。要么目标网段掩码写错了,要么下一跳地址写错了,要么对端设备没有回程路由。拆开看,就这么几件事。我教新人时总说,路由排障不要想得太玄乎,先确认设备自己知不知道路,再追数据包实际走了哪条路。静态路由的排障完全可以靠display ip routing-table定位到具体设备。
这里再补充一个常见坑:不要把互联链路也划进业务VLAN里。比如你想方便管理,把CORE-A和CORE-B之间的相连接口划到VLAN 100,再用Vlanif100做互联,这种做法不是不行,但会引入VLAN放通和广播域依赖,排障时多个层级多个变量。三层交换机之间跑路由,直接用undo portswitch做成三层口最干净,路由查询直观,Tracert也好看出接口。既然我们用S5735S这种支持三层功能的设备,就不要总把自己限制在二层思维里。
6. 从“能通”到“能管”:SSH远程登录与访问控制配置
规划好业务之后,你不可能每次配交换机都抱着一根Console线往机房里钻。运维的基础是远程管理,所以在设备配置的最后阶段,我会把SSH开起来,并限制只有管理网段的地址才能登录设备。
6.1 为什么不推荐直接用Telnet
Telnet和SSH都能提供远程命令行,但Telnet在网络上传输时是明文,用户名和密码可以被网络中的抓包工具直接看到,这是任何正经运维都不能接受的。SSH通过加密隧道传输所有数据,登录口令和配置内容都是密文。所以我的建议很简单:能开SSH就优先开SSH,除非极特殊的兼容性需求,否则不要依赖Telnet。配置SSH也只需要几个步骤,下面直接给出完整配置思路。
6.2 S5735S开启SSH的完整配置
第一步,生成设备自己的RSA密钥对,这是SSH加密通信的基础。
text复制system-view
rsa local-key-pair create
执行后会让你输入密钥长度,一般保持默认或输入2048。设备生成完密钥后,会输出类似“Generating keys...成功”的提示。
第二步,开启SSH服务端功能,并配置一个本地用户。
text复制stelnet server enable
创建一个本地用户,设置密码并让该用户拥有管理权限。下面是一个可以实际使用的示例,但请一定把密码换成符合你公司密码策略的强密码。不要直接照抄下面这个示例密码用于生产环境。
text复制aaa
local-user admin password cipher Admin@2024
local-user admin privilege level 15
local-user admin service-type ssh
quit
在AAA模块里,这个admin用户的privilege level 15表示最高权限,登录后可以进入系统视图做所有配置。如果只给查看权限,可以给更低的级别,但作为管理员用户通常需要15级。密码里的cipher表示以密文形式保存,你之后用display current-configuration看到的也是密文,不会明文泄露。
第三步,配置SSH用户并绑定到前面创建的用户。
text复制ssh user admin
ssh user admin authentication-type password
第四步,进入VTY用户界面。VTY是虚拟终端线路,远程登录SSH时的会话走的就是VTY通道。S5735S默认有5个VTY接口,也就是编号0到4,这里把5个会话都允许SSH协议接入,并指定使用AAA认证。
text复制user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
quit
protocol inbound ssh这条很关键,表示该VTY接口只接受SSH协议,不接受Telnet和明文协议。如果你希望限制源地址,还可以在VTY下调用ACL。下面这段配置会限制只有192.168.100.0/24网段的终端才能远程登录这台交换机。
text复制acl number 2001
rule 5 permit source 192.168.100.0 0.0.0.255
rule 10 deny
quit
user-interface vty 0 4
acl 2001 inbound
这里ACL 2001是基本ACL,规则号5允许多管理网段访问,规则号10拒绝其他所有来源。VTY接口调用了ACL后,设备只响应来自管理网段的SSH请求。这在实际网络中非常实用,因为设备的所有管理口都暴露在业务网络里其实是很大的风险。
6.3 把管理面和业务面分开,远程管理才算做得合格
上面这个ACL做法的本质,是把设备管理地址所在的VLAN 100单独放出来。在这个VLAN里,你一般只放运维用的PC、网管服务器和这几台交换机的Vlanif100地址。业务VLAN里的员工PC即使能ping通设备地址,也无法通过SSH连上设备,因为ACL已经把非管理网段的访问拒绝了。
这个设计不是强制要求,但是是我在实际项目中比较坚持的一个习惯。很多小园区图省事,把交换机的管理地址直接放在业务VLAN里,业务PC和设备管理混在一个广播域。运气好可能几年没事,但一旦有人误操作改配置或者设备配置被恶意访问,整个网络都处于没有隔离保护的状态。
所以哪怕只是练手环境,也建议你把管理VLAN单独建一个。前面我在IP规划表里专门留了VLAN 100,就是为了在这里用的。我常常和一起做运维的朋友说,远程管理能力是网络配置交付的最后一公里,不要在业务都通了之后,省掉安全收尾这一步。
7. 配置保存与故障排查:那些关键时刻能救场的命令操作
基础的配置你都会了,最后实际上拼的是排障能力。设备配置错了不可怕,可怕的是不知道从哪里查起。这里我把排查的关键命令串起来梳理一遍,并分享一些我实际踩坑和救场的经验。
7.1 当前配置和保存配置不一致,设备重启后全没
运行中的S5735S,它实际的配置是内存里的当前配置。只有执行了save命令,配置才会被写入Flash中的配置文件,下次启动时自动加载。所以想判断设备有没有保存过,可以执行display current-configuration,再看display saved-configuration是否一致。如果没有开启配置回滚机制,两边的差异就是你重启会丢掉的改动。华为还有一个compare configuration命令,可以对比两者差异,方便交付前核对。
我的习惯是:每次完成一个功能模块的配置,比如VLAN配置完了、Vlanif配置完了、SSH配置完了,都立刻保存。这样即使后面操作出错,也可以快速回到一个稳定的存档点。
7.2 从物理层到应用层的命令排查顺序
网络不通,我的排查顺序从来不是盲目乱试,而是一层一层往下剥。先把命令清单列出来,再一条一条说它查什么。
text复制display interface brief
display port vlan
display vlan
display ip interface brief
display ip routing-table
display arp
ping -a 192.168.10.254 192.168.20.10
tracert 192.168.20.10
第一条display interface brief是看物理接口状态。重点看每个接口的PHY和Protocol两项是否都是Up,如果PHY是Down,说明物理链路有问题,可能是网线没插好、接口被shutdown或者光模块接触不良。如果PHY是Up但Protocol是Down,说明二层协议异常,这在以太网接入场景很少见,通常是端口被强制关闭了,可以检查接口下有没有shutdown命令。
第二条display port vlan是看接口的链路类型和VLAN归属。这里能发现两种常见错误:接口被设成了不同的链路类型导致VLAN不正确,或者Trunk口没有放通想要的VLAN。
第三条display vlan是看VLAN全局视图,确认VLAN创建成功以及每个VLAN里都有哪些接口。
第四条display ip interface brief是看所有三层接口的IP地址有没有配置成功。Vlanif如果没有配置IP,这里State会变成Down或者没有地址。
第五条display ip routing-table是看路由表。如果跨网段访问失败,先确认路由表里有没有目标网段的条目,协议是Direct还是Static,下一跳是否正确。这条命令在排查跨交换机互访时尤其重要。
第六条display arp是看ARP表。想判断同网段内PC能不能被发现,就查ARP表里有没有对应IP的MAC地址。如果网关能ping通终端但ARP表里学不到,通常意味着二层链路有故障或终端防火墙拦截了ICMP。
然后用ping加源地址的方式做端到端测试。华为设备的ping命令可以指定源IP,比如从CORE的Vlanif10地址去ping终端的192.168.20.10,能区分是不是因为接口策略而导致的丢包。tracert则能看报文到底在哪一跳断了,能快速定位是核心的问题还是中途设备的问题。
7.3 三个让我印象深刻的现场排障案例
第一个案例是PC接入交换机后始终拿不到IP地址。我一开始查DHCP服务器配置,查了半天发现DHCPServer配的网关没有到达终端网段的路由,后来又在交换机上查发现接入终端所在的VLAN根本没有配置Vlanif,DHCP的Offer报文根本不知道该从哪里进来。这个案例让我明白,看似是DHCP的问题,归根结底还是VLAN和三层网关的天然联动关系。
第二个案例是Trunk口放通了所有VLAN,但只有VLAN 10不通。我最终在接入交换机上看到,VLAN 10没有创建,它下面自然就没有任何接口成员。华为设备的机制是,即使Trunk口配置了允许VLAN 10通过,如果全局没创建VLAN 10或者创建后没有划入接口,实际转发仍然会失败。所以创建VLAN这件事,不光核心要建,接入侧也要建。
第三个案例是两台交换机之间静态路由配了但业务不通。我用display ip routing-table发现路由条目都在,但ping对端时延特别大且不稳定。后来查到互联接口的双工模式被以前的运维手动设置过,导致两端速率协商异常。重置成自动协商后恢复正常。所以物理层的问题有时候并不会100%反映在状态栏导致Down,它可能表现为频繁丢包、高时延。以后遇到路由没问题但交互异常,记得回物理层看一眼。
7.4 交付前的最后一遍检查清单
按照我的交付习惯,配置完成后离开现场前会过一次完整的检查单。VLAN划分是否和规划表一致,Trunk口放通了什么VLAN,有没有多放、漏放,所有业务VLAN是否都有Vlanif且IP地址正确,PC的网关是否指向正确,静态路由是否双向都配齐了,管理口是否被ACL限制,是否保存了配置,Console线是否收好。最后还会把display current-configuration的导出文件存档一份,作为后续变更的基线。
这套动作做完,一台S5735S的基础交付才算真正闭环。
按照我个人的经验,配置交换机时最容易出的错从来不是命令拼写,而是你有没有把网络规划当回事。很多新手喜欢拿起设备就敲,配着配着自己都忘了哪个接口是哪个VLAN。实际操作中最稳妥的方式是先画拓扑,标好设备名、接口编号、VLAN号、IP地址,再坐到电脑前。你在纸上花半小时把这张表画清楚,省下的可能是现场两小时的排查。我每次拿到设备做配置,都会按VLAN规划表把命令分行拆好再执行,这个习惯值得你从一开始就认真培养。
