干运维这些年,我每天上班打开的第一个工具,不是监控大屏,而是终端里的 SSH 会话。今天要调华为核心,明天配 H3C 汇聚,后天可能还要给一台贴牌小交换机划分 VLAN。可你发现没有,大家嘴上说的都是“交换机”,做起来却完全是另一回事:有的插上电全网就通,有的必须一条条敲命令;有的放机柜里占半米高,有的巴掌大却能把几百人的网络跑得明明白白。
这篇文章不聊某个厂家的单个型号,而是把每天都会遇到的“交换机”按几个维度拆开看。你会发现,它从来不是一种设备,而是一组类型标签的叠加:管理型还是非管理型、二层还是三层、接入还是核心、PoE 还是数据中心。把这些标签弄清楚,很多配置困惑和网络故障,根本不用等到现场就能提前避开。
1. 按可管理性分:有些交换机根本不用登录
1.1 非管理型交换机:插上就能用的“哑设备”
非管理型交换机在工作里最常见的称呼是“傻瓜交换机”,但它并不傻,只是在产品设计上把管理能力完全拿掉了。这类设备没有可配置的管理 IP,没有 SSH/Telnet/Web 界面,通常连 console 口都不留,插上电,把网线接好,转发就开始了。
正因为没有管理入口,它的好处非常明显:便宜、稳定、零配置。很多办公桌面的工位交换机、监控项目里靠近摄像头的 PoE 接入盒、会议室里临时拉的一台小交换机,用的都是这类设备。网络规划得比较简单,不涉及 VLAN、ACL、远程管理,那非管理型就是最优解,根本不需要网工花时间去碰。
但它的隐蔽坑也不少。没有管理能力的同时,往往也没有生成树协议的可调参数,一旦有人把两根网线同时插到同一台交换机和上级设备上,形成物理环路,广播风暴能把整个二层网络打挂。实际排障中经常看到“明明没动配置,网络突然全断”的现场,一查,就是有人把一根闲置网线两头都插到了傻瓜交换机上。
注意:非管理型交换机不是说不会出故障,而是出了故障你很难远程定位。临时接入的小交换机,最好在接口旁边留个标签,注明上联口位置,排查时会救你一命。
1.2 轻管理型:给中小网络留了一条“后门”
比纯非管理型再进一步,是轻管理型或 Web 管理型交换机。这类设备通常带一个管理 IP,可以进入网页后台,做最简单的 VLAN 划分、端口速率修改、端口镜像和一键 QoS。
这个档位非常适合中小办公室、门店、监控机房的场景。配置量不大,业务变来变去也不频繁,Web 页面点点鼠标就能完成,不需要专门招一个熟悉命令行的人。我见过不少连锁店面的网络,几十台轻管理交换机靠着一套默认网段就能管起来,现场弱电同事也能改端口。
不过,轻管理型的问题在于“能管,但管不全”。很多型号不支持命令行批量下发,也不支持 SNMP 细粒度监控,甚至部分型号的系统资源有限,打开页面都卡。你要是想从几十台设备里批量查 CPU、内存、端口收发光功率,这类设备基本帮不上忙。
务必记住一件事情:轻管理型设备一般有默认管理 IP 和默认管理员密码,上架前必须改掉。否则相当于给整个办公网络留了个谁都能进的后门,被扫描到之后就是个明晃晃的入口。
1.3 全管理型:命令行、SSH、SNMP 一样不缺
全管理型交换机是大多数网管真正会去“配置”的设备。它们具备完整的 console 口、带外管理口,支持 SSH/Telnet 远程登录,支持 SNMP、日志、LLDP、NTP,甚至可以通过厂商的网管平台或第三方工具做配置备份和批量下发。
全管理型的价值,不是它能跑多快,而是在故障面前你能有办法:通过远程连接查看端口 down/up 状态,通过 display interface 看错包和丢包,通过 SNMP 接进 Zabbix 或 Prometheus 监控 CPU、内存、端口流量。网络规模一旦过了几十台设备的量级,再靠“手工记 IP、现场接 console”,人一定先崩。
| 对比维度 | 非管理型 | 轻管理型 | 全管理型 |
|---|---|---|---|
| 管理入口 | 无 | Web 界面 | CLI、SNMP、Web |
| VLAN 支持 | 不支持或非常有限 | 支持基础 VLAN | 完整 VLAN、ACL、QoS |
| 故障定位能力 | 基本为零 | 能看状态,但不细 | 可以看日志、镜像、计数器 |
| 适合场景 | 桌面接入、临时组网 | 中小办公、监控分支 | 园区汇聚、数据中心、核心 |
对整天和交换机命令行打交道的人来说,最需要养成的习惯是:拿到设备先搞清楚它是哪一档。遇到一台没有 console 口的设备,就不要试图用命令去配置;遇到一台全管理型却缺 SSH 配置的交换机,也不要两眼一抹黑,把它当傻瓜机用。
2. 按工作层级分:二层、三层,差别不只是数字
2.1 二层交换机:靠 MAC 地址表做转发
理解二层交换机,一定要从 MAC 地址表开始。交换机收到一帧数据,会看源 MAC 和入接口,把对应关系写进 MAC 地址表;再查目的 MAC,如果表里有,就只从对应接口转发,如果表里没有,就向同一广播域的所有接口泛洪。正因为这样,二层交换机天然工作在数据链路层,不太关心 IP 地址。
很多刚学网络的人容易把“二层”和“同网段”画等号,其实没那么简单。二层交换机里的 VLAN 可以物理上隔离端口,让两个端口即使配置了完全相同的 IP 网段,依然不能通信。有人说:“二层交换机不是用来实现同一网段内分割局域网的吗?”对,切割靠的是 VLAN。端口划进不同 VLAN 后,它们各自属于不同的广播域,二层帧不会跨 VLAN 转发。
但这里有个常见误区:VLAN 分割只是把二层隔开,如果交换机本身没有三层能力,那么即使两个 VLAN 都在同一个网段,互相之间也不通。因为设备要通过 VLAN 隔离后的二层广播域来通信,网关甚至根本不知道该把报文送到哪个接口。真正要实现跨 VLAN 互通,必须找三层设备。
2.2 三层交换机:把网关做进交换机里
三层交换机最大的不同,是它除了查 MAC 地址表,还能查路由表,做 IP 报文转发。它通常有两种方式实现三层功能:一种是通过 VLANIF 或 SVI 接口配置网关地址,让交换机作为各个 VLAN 的默认网关;另一种是启用路由口,直接对接上行路由器或核心设备。
实际配置里最常见的形态是这样:
text复制interface Vlanif10
ip address 192.168.10.254 255.255.255.0
配置完成后,VLAN 10 里的 PC 把网关指向 192.168.10.254,跨 VLAN 的流量就会在交换机内部完成三层转发,不用再单独外接一台路由器。而且三层交换机内部通常采用硬件转发的 ASIC 芯片,转发性能和延迟远好于普通软路由。
所以对于中小型网络,一台带三层能力的汇聚交换机往往就能承担“路由+网关+策略控制”的职责。热词里总有人搜“华为三层交换机配置实例”,多半是想搞清楚 VLANIF、路由接口、ACL 怎么配合起来。
2.3 设备选型时,“二层够用,三层备用”是常见策略
大部分接入层设备买二层就够了,因为接入层的职责是让终端以低成本连入网络,不需要承担复杂的路由。但汇聚和核心因为要承载多 VLAN 之间的流量,至少要选三层交换机。
如果你预算充足,也可以全网络用三层交换机,因为三层交换机通常能兼容二层模式,通过配置回归到纯二层透传用途。不过要注意,三层交换机如果开启路由功能,启动时间、功耗、发热都会比同规格二层设备高一些。没必要为了“三层听起来更强”就处处用三层,成本和功耗都很现实。
设备选型的一条土办法:只要规划里有超过 8 个 VLAN,或者终端数量超过 200,尽量别把网关放在路由器上,选择三层交换机做分布式网关会更稳。否则单台路由器处理跨 VLAN 流量,压力一大就会变成瓶颈。
3. 按网络位置分:接入、汇聚、核心,决定了你会怎么配它
3.1 接入层:端口密度不是唯一指标
每天被配置得最多的,应该就是接入层交换机。它直接面对 PC、话机、摄像头、无线 AP,特点是端口数量大、端口密度高,但对单端口性能的要求相对不高。
很多人选接入交换机只看端口数量,却忽略两件事:第一,上联带宽是否够用。桌面接入如果全是千兆口,上联口最好有万兆口,否则几十个终端同时跑流量,上联口很容易打满。第二,是否需要 PoE 供电。如果下挂的是海康摄像头、华为/H3C 的 AP、IP 话机,接入交换机不选 PoE,弱电施工就要额外拉电源线,成本立刻涨上去。
配置接入交换机时,最常见的操作是划接入 VLAN、配置 access 口、把上联口设成 trunk。这个环节看着不难,但出问题最多的是“上联口和接入口的 PVID 不一致”或者“trunk 口没有放通对应 VLAN”,终端就会拿到地址但上不了网。配完以后,别急着走,先在接口下敲一条 display this,确认端口类型和允许通过的 VLAN 确实是你想要的。
3.2 汇聚层:最容易出幺蛾子的一层
汇聚层夹在接入和核心中间,很多人觉得它只是“把线收到一起”,但真正做过网络的人都知道,汇聚层才是策略落地的地方。
VLAN 间路由可以在汇聚层做,也可以放核心做;防火墙 ACL、端口安全、QoS 限速、DHCP Snooping 经常都放在汇聚层;如果接入层比较多,汇聚层还要处理上联链路的收敛,保证不会因为某一台接入交换机故障导致大范围断网。
热词里经常有人搜“华三交换机配置端口镜像”、“H3C 交换机配置 SSH 远程登录”,这些命令大多也是落在汇聚或接入设备上。因为汇聚层是运维人员远程管理接入设备的跳板,如果汇聚层配了 SSH,却没有放通管理网段到接入网段的访问策略,从核心能登到接入交换机,从普通 PC 却登不进去——这个现象不是设备坏了,而是管理通道的 ACL 在起作用。
3.3 核心层:稳定压倒一切
核心层是整个网络的枢纽,地位像一座大楼的总配电间,任何一台接入或汇聚设备坏了可能只影响局部,核心一旦挂掉,全网基本瘫痪。
因此核心层选型往往会选框式交换机或模块化交换机。这类设备支持多业务板卡、双主控、双电源、双风扇,后续扩展时只需要插新板卡,而不用整机替换。同时,核心层经常用到堆叠或虚拟化技术,比如华为的 CSS、H3C 的 IRF、锐捷的 VSU,本质都是把多台物理交换机虚拟成一台逻辑设备,统一管理,还能通过跨设备链路聚合实现链路冗余。
很多运维热词里都在搜“华为交换机堆叠配置”,实际操作时要注意:堆叠前确认软件版本一致、专用堆叠线缆接口正确、设备角色规划好,避免两台设备同时抢占主角色导致分裂。堆叠固然方便,但它也引入了一个新问题:分裂后的双主场景会让网络配置冲突。所以做堆叠时,必须同步配置堆叠分裂检测机制,让备份设备在检测到主设备异常时自动关闭自身的三层接口,防止两台设备同时担任网关。
4. 按使用场景分:PoE、数据中心、工业、无线,各玩各的
4.1 PoE 交换机:看似简单,其实要算功率账
海康摄像头、无线 AP、IP 话机这类设备越来越多,PoE 交换机成为当前项目里最常见的接入形态。PoE 的全称是 Power over Ethernet,说白了就是通过网线同时传数据和电力,省掉设备旁边的电源适配器。
PoE 交换机选择有个特别容易被忽略的参数:整机 PoE 功率预算。很多人只看到“这交换机有 24 个 PoE 口”,却没看它最多能输出多少瓦。比如一台 24 口 PoE 交换机,总的 PoE 功率预算只有 250W,每个接口最多 30W,听起来很大,如果接的是 12 台平均功耗 20W 的高清球机,总功耗就已经 240W,再接几台 AP 就会过载,摄像头会表现出“接上能用,过几天就间歇性重启”的诡异症状。
在做 PoE 项目时,建议先做一步功率估算:
text复制设备数 × 单设备最大功耗 × 1.2(冗余系数) ≤ 交换机 PoE 总功率预算
宁可预算留出 20% 余量,也不要卡着上限设计。有些设备支持 PoE++,也就是 802.3bt 标准,单端口可达 60W 甚至 90W,用来给高端云台球机、大功率 AP 供电,但 PoE++ 交换机的成本也更高。预算不太紧张时,建议别在 PoE 上省,否则后期故障排查的时间成本远比省下的钱更贵。
4.2 数据中心交换机:高密度、低时延、可自动化
数据中心里用的交换机,和普通楼宇里的交换机画风完全不一样。它们更强调高密度万兆/25G/100G 端口、低时延转发、无阻塞架构,机箱形态也偏向高密度盒式或者模块化框式。
在虚拟化环境中,还有一类“分布式交换机”会被频繁提及,典型如 VMware vSphere 里的 VDS(vSphere Distributed Switch)。它并不是一台物理设备,而是运行在虚拟化宿主机上的虚拟交换机组件。配置 VDS 时,重点是把多台物理服务器的虚拟网卡统一管理起来,保证虚拟机迁移后网络配置不飘移。很多新手容易把它和物理交换机搞混,其实 VDS 只是服务器虚拟化网络的一部分,真正接入物理网络时,依然要依赖机柜顶部的 TOR 交换机、汇聚交换机与核心交换机。
HPC 和超算场景还会看到 IB 交换机,也就是 InfiniBand 交换机。IB 网络和以太网交换机走的是完全不同的技术路线,命令体系、子网管理方式都不同。碰到这类设备,别用传统交换机的“老三样”去硬套,先看厂商给的子网管理器文档,理解 SM 节点如何管理和调度路径,远比背命令重要。
4.3 工业交换机与无线场景
除了数据中心,工业现场也有一大批特殊形态的交换机。它们通常看起来像铁盒子,支持 DIN 导轨安装,工作温度范围更宽,还支持环网冗余。工业控制网络最怕单点故障,所以工业交换机需要支持快速环网协议,链路断开时能在毫秒级恢复业务,不像普通办公网络那样可以接受几十秒的 STP 收敛。
家庭和办公里还有一种“无线交换机”的说法,常见于把一台无线路由器改成交换机用。操作方法一般是关闭路由器的 DHCP,把它的 LAN 口地址改到和主路由同网段,然后用网线把主路由的 LAN 口接到次路由的 LAN 口。但严格来说,这时那台设备更像是“无线 AP+交换机”,而不是真正意义上的交换机,很多人在 Pandorabox 或各类软路由系统里这样配,只是为了扩展网络覆盖,核心还是利用它的 LAN 口交换功能和无线接入能力。
5. 一套常用的配置流程,顺便解开几个高频搜索谜团
5.1 开局前先读设备:型号、软件、端口状态
不管你面前的是华为、H3C、锐捷还是思科,配置之前一定要花两分钟做基本信息采集,而不是上来就敲配置。我用的第一组命令永远是这三条:
text复制display version
display device
display interface brief
display version 能看出设备的软件版本、启动时间、硬件型号;display device 能查看各板卡、电源、风扇的工作状态;display interface brief 能快速看到所有接口的状态,哪些 up、哪些 down、哪些没有连线。
这三条命令看下来,你基本能判断面前的设备是老的盒式接入,还是模块化框式,存不存在光模块兼容性问题。很多“换了一台交换机后经常断网”的故障,根因不是配置,而是更换设备的固件版本和光模块兼容性有问题,端口协商不稳定,链路一直在 up/down 之间跳动。开局前不检查版本,后面排查就得兜大圈子。
5.2 从零配置一台接入交换机要干什么
假设要给一台华为/H3C 风格的三层接入交换机做初始化,主要步骤是设置主机名、创建 VLAN、配置接入端口、配置上联 trunk、配置远程管理。核心命令大概是这个样子:
text复制system-view
sysname Access-SW-01
vlan batch 10 20 100
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit
interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 100
quit
interface Vlanif100
ip address 192.168.100.254 255.255.255.0
quit
配置 VLANIF 是三层交换机的关键一步,它让交换机自己成为一个网段的网关,后续 DHCP、ACL、路由策略都可以附着在这个接口上。有些人在配置接入交换机时只配了 VLAN,却没配任何管理地址,导致设备部署到远端后,人只能跑现场接 console,非常折腾。
远程管理建议直接上 SSH,Telnet 虽然看着方便,但密码在网络里明文传输,实在不安全。华为设备开启 SSH 的基本配置类似:
text复制stelnet server enable
aaa
local-user admin password irreversible-cipher your-password
local-user admin privilege level 3
local-user admin service-type ssh
quit
ssh user admin authentication-type password
配置完记得把 SSH 的源地址或允许访问的 ACL 限制一下,不然整个内网都能扫到并尝试登录交换机。
5.3 端口镜像和流量排查
网络故障最让人头大的就是“通,但不稳定”。比如视频会议卡顿、监控画面偶尔花屏,丢包原因可能在物理线路,可能在网络环路,也可能在某一台设备的出口拥塞。
定位这类问题最直接的方式就是抓包,而抓包的前提往往是端口镜像。H3C/华为交换机里可以这样配:
text复制observe-port 1 interface GigabitEthernet0/0/24
interface GigabitEthernet0/0/1
port-mirroring to observe-port 1 both
quit
意思是把下联 PC 或摄像头的双向流量都复制一份到 G0/0/24,再把电脑接到 G0/0/24 上用 Wireshark 抓包。注意,镜像口一般不建议同时承载重要业务流量,否则被镜像的流量大了之后,镜像口本身也会拥塞丢包,抓到的包反而会误导判断。
5.4 管理通道:能远程、能监控,才算交付完整
每次配置完一台交换机,我习惯在验收单上多打几个勾:远程 SSH 能不能登录、SNMP 读写团体字是否按需配置、时间同步 NTP 是否正常、日志能不能发到日志服务器。
Zabbix、Prometheus 这类监控工具之所以能发现交换机端口异常,依赖的是设备开启 SNMP。以华为设备为例,最基础的开法:
text复制snmp-agent
snmp-agent sys-info version v2c
snmp-agent community read cipher monitor
这只是能读。如果监控平台需要向交换机写入信息,比如远程开关端口,那要再给 read-write 权限。网络设备接入监控平台后,CPU、内存、端口流量、错包计数、掉线记录都有了历史数据,很多“时好时坏”的问题就能靠时间轴上的曲线找到规律。
实际经验是:SNMP v2c 的团体字相当于共享密码,能不改就不改,或者至少不要用 public/private 这类默认值。条件允许时,优先用 SNMP v3,安全性高很多,哪怕配置起来多几步也值得。
6. 一眼识别交换机类型的“排除法”
6.1 看接口和功能图标
拿到一台交换机,不用急着上电,先看正面。如果端口下面标着“POE”“POE+”“POE++”,说明它是一台 PoE 交换机,要重点确认整机 PoE 功率预算。如果接口是 SFP、SFP+、QSFP 这类光口,而不是普通 RJ45 网口,那它大概率是为光纤链路准备的,不是桌面接入设备。
还有一种判断方法:看有没有管理网口。许多企业级交换机会单独留一个 MGMT 口,用于带外管理。有这个口,通常意味着设备支持完整的远程管理和命令行配置。没有 MGMT 口但有 console 口的,也有可能是一台轻管理或全管理设备,需要登录后确认。
6.2 看机型和端口的数量级
机架式盒式交换机一般是 1U 或 2U 高度,固定端口数较多,适合接入、汇聚或小型核心。框式交换机体积大得多,正面能看到很多插槽位,板卡可以自由组合,这类设备基本不是普通办公室场景,一般出现在园区核心或数据中心。
看端口密度也有帮助:一台设备如果有 48 个千兆电口加 4 个万兆光口,多半是标准的接入或汇聚设备;如果整机都是万兆以上光口,而且端口密度特别高,那大概率是数据中心交换机。端口形态在最大程度上决定了它能用在网络的哪个位置。
6.3 查系统信息确认
如果手头有 console 或 SSH 权限,直接查看设备型号和软件版本是最准确的方法。思科的命令是 show version,华为是 display version,H3C 是 display version,锐捷在多数平台上也能用类似命令。通过这些信息,可以看到设备支持的特性,比如支持三层路由、支持堆叠、支持无线管理,再结合你的网络规划判断是否合适。
6.4 用场景反推:先定角色,再谈配置
最后分享一个我自己的判断习惯。我拿到一个新网络的需求,不会先问“买什么型号的交换机”,而是先问三个问题:终端在哪里接入,流量在哪里汇聚,哪个位置需要冗余和性能。这三个问题框定了接入、汇聚、核心的大致角色,再往下才是二层还是三层、PoE 还是非 PoE、盒式还是框式。
这些年踩过不少坑之后,最大的体会是,很多配置问题和设备本身没关系,是类型选错了。把一台二层接入机硬放到需要三层网关的位置,不管命令写得多么标准,业务还是通不了;给一台全管理交换机配了一堆远程管理功能,结果网络规划里根本没给它留管理 VLAN 和管理地址,所有功能全是空中楼阁。
所以我的建议一直是:每次配交换机前,先花十分钟搞清楚它在这个网络里的“真实身份”。身份清楚了,命令只是顺手的事。
