简介这份PDF资料系统整理了华为S5700交换机的VLAN配置方法面向网络运维人员、企业IT工程师以及备考网络技术认证的学习者解决三层交换机上划分VLAN网段、实现部门隔离与路由互通的实际问题。内容覆盖VLAN基本概念、S5700默认VLAN1与vlanif接口的说明以及从Console登录、设置管理IP、配置Web管理账号到端口Access模式、port default vlan指定所属VLAN的完整配置流程并附有TP-LINK路由器、S5700与普通交换机相连的典型组网拓扑以及静态路由和NAT配置的要点方便读者边看边练。资源为1个PDF文件大小仅1.43MB适合保存在手机或电脑中随时查阅。目前已有696人学习下载对刚接触华为交换配置的读者来说是一份简洁实用的入门参考。1. 华为 S5700 交换机 VLAN 设置一台三层交换机能扛住 24 个网段最近拆了一份《华为 S5700 交换机 VLAN 设置》的整理文档场景非常典型一台 S5700、数台普通交换机、一台 TP-Link 路由器要做成“外网上网 内网隔离 全自动分配 IP”的局域网。拆完的最大感受是这份资料的思路和很多培训班讲的不一样——它把网关全部下沉到三层交换机上路由器只负责出口 NAT 和上网转发。相比单臂路由方案每增加一个 VLAN 不需要占用路由器物理口也不需要在路由器上配子接口VLAN 之间的互访全部走 S5700 硬件转发。适合三类人照着抄正在学三层交换配置的网工、要给中小办公室做多网段隔离的运维、以及手里正好有一台 S5700 想练手的人。下面我把整条配置链路拆开讲顺带标记几个文档里会让新手翻车的细节。2. 先把管理面打通Console 初始化、管理 IP 与 Web 登录新交换机拿到手第一步不是急着一通 VLAN 命令往下灌而是先让设备有一个可管理地址、一个能登录的账号。S5700 的管理入口有两个Console 口和 Web 页面。首次配置必须走 Console先设置登录密码再配管理口 IP最后建 Web 用户。这一步做扎实后面所有远程操作才有落脚点。2.1 三层交换机做网关为什么比路由器划算如果只是在十几台电脑的小办公室里划两三个网段用普通路由器加交换机也能做 VLAN 间路由但代价是每个 VLAN 都要消耗路由器的一个物理接口或者子接口。更麻烦的是路由器 CPU 要处理所有 VLAN 之间的转发流量网段一多延迟就上来。S5700 是三层交换机每个 VLAN 对应一个 VLANIF 逻辑接口24 个 VLAN 只需要一个物理口上联路由器。VLAN 之间的流量走交换机内部的硬件转发根本不经过路由器。这也是文档里“vlanif1 配置路由器网段 IP 用于连接路由器”的原因——路由器只管出网内网互访全部由交换机自己消化。2.2 Console 登录参数与首次密码设置用 Console 线把电脑的串口和交换机的 Console 口连起来。终端软件我用得比较多的是 SecureCRT 和 Xshell新建连接时协议选 Serial然后通信参数必须和交换机 Console 口默认配置对齐否则屏幕上全是乱码。参数配置值传输速率9600数据位8校验方式无停止位1流控方式无参数对齐后按回车直到出现Please configure the login password提示说明交换机检测到首次启动要求设置一个 6 到 16 位的登录密码。文档里用的密码是123456789。这里必须先说清楚这个密码是 Console 口登录密码不是 Web 密码。后面要在 AAA 视图里单独创建 Web 用户两者是独立的认证通道别混在一起记。2.3 管理 IP 与 Web 用户配置Console 密码设好之后给带外管理口配地址。S5700 的 MEth 口是独立的管理以太网口不占用业务口专门用来做设备管理。system-view interface MEth0/0/1 ip address 10.255.4.100 24 quit save这段命令把管理口地址配成 10.255.4.100掩码 24。ip address后面的 24 是掩码长度简写等价于 255.255.255.0。如果电脑和交换机不在同一个网段Web 页面是打不开的。save用于把运行配置保存到 flash这一步别省后面重启才知道配置还在不在。接着配置 Web 登录用户和 FTP 用户这在华为 VRP 里属于 AAA 体系system-view aaa local-user admin password cipher pioneer2015 local-user admin privilege level 15 local-user admin service-type http ftp local-user admin ftp-directory flash: quit quit save重点看这四个参数。local-user admin password cipher创建 admin 用户并加密存储密码privilege level 15是华为的最高权限级别如果配低了登录 Web 后很多配置菜单是只读的service-type http ftp同时放开 Web 和 FTP 两种接入方式因为 S5700 的 Web 管理页升级固件时经常要用到 FTPftp-directory flash:指定 FTP 登录后的根目录不写这行 FTP 会登录失败。配置完成后把电脑用网线连到交换机的任意业务口给电脑配一个同网段地址比如 10.255.4.50浏览器访问 http://10.255.4.100 就能看到登录界面。注意文档原文写的是“在地址栏中输入 10.255.4.50”这行是笔误实际输入的应该是交换机管理 IP 10.255.4.100。10.255.4.50 是给电脑配的地址不是用来访问 Web 的。2.4 Console 密码和 Web 密码混用的问题实际排障时见过不少人拿着 Console 密码去登录 Web卡半天进不去。S5700 的 Console 口登录密码和 AAA 里的 Web 用户密码是两套体系文档里 Console 是123456789Web 用户是admin / pioneer2015写清楚就不会绕弯。如果 Web 一直打不开先从三层可达性排查电脑 IP 与管理口是否同段、中间有没有串防火墙。另外 S5700 老版本的 Web 管理页面挑浏览器用 Chrome 新版本可能白屏换 IE 兼容模式或低版本内核浏览器通常是最后一步的“后悔药”。3. 划分 VLAN 与 VLANIF 网关从端口绑定到 DHCP 下发看到满屏interface GigabitEthernet命令别发怵VLAN 配置的核心只有两件事让端口属于哪个 VLAN让这个 VLAN 有没有网关。文档把这两件事拆成了好几段命令下面一段一段拆开讲。3.1 Access 端口与 PVID 的关系S5700 所有端口出厂默认都落在 VLAN1 里port link-type access只是把端口模式切成 Access真正决定归属的是port default vlan。Access 端口的特征是从该口进入交换机的数据帧会打上 PVID 对应的 VLAN 标签出口方向再剥掉标签。它只承载一个 VLAN正好适用于下联 PC或者下联一台只服务单个网段的普通交换机。如果只写port link-type access不写port default vlan端口就留在默认的 VLAN1 里这也是文档里 0/0/1 口只有一句 access 的原因——它保持 VLAN1用来上联路由器。3.2 端口绑定 VLAN 的两种写法文档里第一种写法是端口视角逐个进入接口配置system-view interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 quit这里的 0/0/2 表示 0 号板卡第 0 端口组的第 2 个口S5700 的 24 口型号从 0/0/1 排到 0/0/24。port default vlan 2把该端口的 PVID 改成 2这样 PC 发的无标签帧进入交换机后就被归类为 VLAN2 的流量。文档后面还有一段“添加 vlan 和端口”是 VLAN 视角的写法system-view vlan 2 port GigabitEthernet 0/0/2 quit vlan 3 port GigabitEthernet 0/0/3 quit在 VLAN 视图下用port命令把物理口拉进 VLAN效果等同于端口视角的 Access 配置。实际项目里我一般只选一种写法避免后面维护时翻历史命令看不懂当初怎么配的。文档两段都列出来是为了照顾不同查阅习惯从端口找人用第一种从 VLAN 找端口用第二种。两段都执行也不会冲突只是重复配置。如果端口很多逐条敲效率太低。常见做法是用vlan batch一次性创建整段 VLANsystem-view vlan batch 2 to 24 quitvlan batch 2 to 24是华为 VRP 的批量创建命令一次把 VLAN2 到 VLAN24 全部建出来。注意这条命令只创建 VLAN 编号不绑定端口端口绑定仍然要逐个口或者用 VLAN 视图的port命令批量加。3.3 VLANIF给每个 VLAN 一个网关端口划好之后VLAN 之间还是不通因为缺三层接口。三层接口就是 VLANIF每个 VLAN 建一个IP 就是该网段 PC 的网关。文档里的配置从 VLANIF2 开始system-view interface Vlanif2 ip address 10.255.2.1 24 quit interface Vlanif3 ip address 10.255.3.1 24 quit interface Vlanif4 ip address 10.255.5.1 24 quit每个 VLANIF 的 IP 就是接入该 VLAN 的 PC 的网关地址。文档这里有个细节要注意VLANIF2 和 VLANIF3 的网段第三位跟 VLAN 编号一致但从 VLANIF4 开始网段写成 10.255.5.1VLANIF5 是 10.255.6.1整个序列往后错了一位。这个后面避坑章节会展开说现在先按原文往下走。3.4 开启 DHCP 并从网关下发地址为了让 PC 插上网线就能自动拿到地址S5700 直接充当 DHCP 服务器。全局开关和接口配置是两件事system-view dhcp enable quit interface Vlanif2 dhcp select interface dhcp server dns-list 114.114.114.114 quitdhcp enable是全局开关漏了它后面接口配得再好也不会发地址。dhcp select interface表示使用接口地址池S5700 会自动以 Vlanif2 的 10.255.2.0/24 网段作为地址池范围不用再手动去定义 pooldhcp server dns-list是指定下发给客户端的 DNS 服务器。每个有 PC 的 VLANIF 都要重复这段配置VLANIF2 到 VLANIF20 一共 19 个接口命令模式完全一样。3.5 保存并检查配置配置完必须执行save然后reboot一次。S5700 的运行配置和保存配置是两套东西重启后如果发现 VLAN 全没了基本就是save没跟上。重启后用display vlan抽查几个端口的归属确认 VLAN 还在。提示VLAN1 的 VLANIF1 配的是 10.255.40.30这是整个方案的骨干网段后面的静态路由和路由器互联都依赖它别删也别动。4. S5700 VLAN 配置避坑五个常见的翻车点照文档敲配置顺序对、命令对网络还是可能起不来。下面几个坑是我在 S5700 这类设备上实际见过的现象、原因、解决办法一次说透。4.1 Web 登录地址和文档对不上现象浏览器输入文档给的地址页面打不开。原因文档原文写“在地址栏中输入 10.255.4.50”但交换机管理 IP 实际配的是 10.255.4.100。10.255.4.50 是给电脑配的地址。这是文档排版时的笔误。解决浏览器地址栏输入交换机管理 IP也就是 10.255.4.100电脑本机 IP 配 10.255.4.50 或同网段任意未占用地址。如果换了网段比如电脑配成 10.255.2.x管理口在三层上不可达Web 照样打不开。4.2 PC 获取不到 IP 地址现象PC 接上交换机网卡显示未识别的网络ipconfig看不到 10.255.x.x 地址。原因多半是三层链路缺了环节。常见的有三种情况第一全局dhcp enable没配第二某个 VLANIF 下漏了dhcp select interface第三PC 接的端口虽然划到了 VLAN21-24但文档只给 VLANIF2 到 VLANIF20 配了网关和 DHCPVLAN21-24 是孤儿 VLAN没有三层接口自然没有地址池。解决先display dhcp server statistics看交换机是否在发地址。如果统计为 0逐个检查全局开关和接口配置如果 PC 接在 0/0/21 到 0/0/24 口要么补建 VLANIF21-24 并配置 DHCP要么把这些口改划到有网关的 VLAN。4.3 普通交换机下面 PC 网段不对现象PC 通过普通交换机接入拿到的 IP 是 10.255.40.x而不是预期的 10.255.2.x。原因普通交换机的端口默认 PVID 全部是 1如果它上联的是 S5700 的 Access 口链路是单 VLAN 无标签透传理论上 PC 会落在对应 VLAN 里。但如果上联口被配置成 Trunk普通交换机不识别 VLAN Tag带标签的帧会被丢弃或按 VLAN1 处理PC 最终落在 VLAN1 网段。解决S5700 下行接普通交换机的口保持 Access 模式并指定port default vlan为目标 VLAN普通交换机不需要做任何配置。如果一台普通交换机要同时带多个 VLAN 的 PC那 S5700 下行口必须改 Trunk 并port trunk allow-pass vlan放行这些 VLAN同时普通交换机本身要支持 VLAN 配置把所有口按 PC 归属切到对应 VLAN。4.4 VLAN 编号和网段对不齐现象想查 VLAN4 的地址池发现 VLANIF4 配的是 10.255.5.1而 10.255.4.0/24 这个网段根本不存在。原因文档从 VLANIF4 开始网段整体错位VLAN4 用了 10.255.5.1VLAN5 用了 10.255.6.1一直到 VLAN20 用 10.255.21.1。原样照配网络能通但运维时按 VLAN 编号找网段会非常别扭。解决建议把 VLANIF4 到 VLANIF20 的地址改成与 VLAN 编号对齐也就是 VLAN4 用 10.255.4.1VLAN5 用 10.255.5.1以此类推。改完之后路由器上的回程路由和 NAT 网段列表要同步调整否则数据包会按旧路由送出去。4.5 重启后配置全部丢失现象交换机断电重启VLAN、VLANIF、DHCP 全部消失恢复出厂状态。原因配置只写在运行配置里没有save到 flash。S5700 的save命令如果不带参数默认保存到flash:/vrpcfg.zip这是一份固化配置重启后自动加载。解决每次配置变更后执行save看到提示确认保存成功。排查时可以display saved-configuration对比保存配置和当前配置的差异。如果配置已经乱到不想修常见做法是reset saved-configuration清空保存配置后reboot让设备恢复出厂再重新导入干净配置。5. 和路由器联调静态路由、多网段 NAT 与互 ping 验证交换机这一侧全部配完只能保证内网各 VLAN 自己能通。真正上外网还要把路由器和 S5700 串成一条完整的转发链路交换机把去外网的流量交给路由器路由器把结果送回给对应 VLAN。这段联调最容易卡壳逐段拆开看。5.1 路由器 LAN 口改造从 192.168.1.1 改到 10.255.40.1TP-Link 路由器默认 LAN 口地址是 192.168.1.1网段和 S5700 的 VLANIF1 完全不搭。S5700 的 VLANIF1 配的是 10.255.40.30路由器 LAN 口必须改成同网段的 10.255.40.1两台设备才能建立三层邻居关系。具体操作按文档走登录路由器管理页面接口设置里先配 WAN 口根据运营商给的上网方式选择拨号、静态 IP 或 DHCP然后把 LAN 口 IP 改成 10.255.40.1掩码 255.255.255.0。这一步改完路由器自身的 DHCP 服务作用域会跟着变如果路由器开启了 LAN 口 DHCP会自动从 10.255.40.2 开始分配但这部分地址池和 S5700 的 VLAN 网段是隔离的建议直接把路由器 DHCP 关掉统一由 S5700 下发地址避免两个 DHCP 打架。改完 LAN 口后用网线把路由器 LAN 口接到 S5700 的 0/0/1 口。0/0/1 保持默认 VLAN1所以不需要额外配置链路就直接落在 VLAN1 网段里。5.2 多网段 NAT 与回程路由各 VLAN 的 PC 要上网路由器不仅要把流量转发出去还要把这些私网源地址统一转换成 WAN 口地址。TP-Link 的管理页面里专门有一项“多网段 NAT”就是把内网存在的多个网段都加进 NAT 规则。如果路由器没有这个选项只要 WAN 口 NAT 默认开启并且路由器路由表里能命中每个 VLAN 网段同样可以转发。真正容易漏的是回程路由。路由器收到外网返回的数据包后目的地址是 10.255.2.x、10.255.3.x 这类内网地址它必须知道该往哪里送。文档里的做法是逐条添加目的网段 10.255.2.0/24下一跳 10.255.40.30目的网段 10.255.3.0/24下一跳 10.255.40.30一直加到 VLAN20。如果路由器支持聚合路由可以合并成一条目的网段 10.255.0.0/16下一跳 10.255.40.30。聚合路由生效的前提是 10.255.0.0/16 内没有其他不相关网段像这个拓扑里 10.255.0.0/16 覆盖了所有 VLAN用聚合没毛病。5.3 交换机默认路由与最终验证交换机这一侧还缺最后一条命令。S5700 收到 PC 发出的去外网流量后查路由表发现没有对应明细路由就必须有一条默认路由把流量交给路由器system-view ip route-static 0.0.0.0 0.0.0.0 10.255.40.1 quit saveip route-static后面的两个 0.0.0.0 分别代表目的地址和目的掩码组合起来就是默认路由10.255.40.1 是下一跳也就是路由器 LAN 口地址。这条路由配完之后整个转发链路才闭环PC → S5700 网关 → 默认路由 → 路由器 → 外网。验证顺序非常重要按层来先确认 PC 从 DHCP 拿到地址然后ping网关再ping10.255.40.1 也就是路由器 LAN 口接着ping运营商给的 DNS 或 114.114.114.114最后pingwww.baidu.com。哪一层断了就从哪一层开始查。PC 能 ping 通网关但 ping 不通路由器问题大概率在 VLANIF1 网段或路由器 LAN 口配置能 ping 通路由器但上不了网重点查默认路由和路由器 NAT。6. 验证 VLAN 划分是否真的成功命令、批量下发与带外管理习惯6.1 用 display 命令逐项验收配置完成后别急着把电脑拔下来先用命令过一遍。display vlan可以查看所有 VLAN 以及每个 VLAN 下的端口列表确认 0/0/2 到 0/0/24 的归属没有错位display current-configuration | include vlanif可以直接过滤出所有 VLANIF 的 IP 配置对照规划表检查网段display dhcp server statistics能看到 DHCP 请求和回应的计数如果这个数字是 0说明 PC 的 DHCP 请求根本没到交换机。这三条命令加起来不到十秒能把大部分配置问题暴露出来。6.2 批量配置的生成思路如果像文档这样从 0/0/2 到 0/0/24 逐口划 VLAN一条条敲又慢又容易手滑。常见做法是先用脚本生成配置文本再粘贴到终端批量执行for i in $(seq 2 24); do echo vlan $i echo port GigabitEthernet 0/0/$i echo quit done这段脚本只是生成命令文本并不会直接在交换机上执行。它的作用是把重复劳动变成自动输出生成的内容可以直接粘贴进 SecureCRT 或 Xshell 的会话窗口。需要提醒的是批量下发前最好在 eNSP 模拟器里跑一遍同样命令确认 VLAN 编号和端口号对应关系没有错位再拿到实机上去执行免得一次粘进去 23 段配置全是错的。6.3 我的保存复核习惯从那以后我每次给 S5700 这类设备调完配置都会强制走一遍完整流程save保存配置 →reboot重启 → 重启后display vlan抽查三个端口 → 再给 PC 插线验证 DHCP 和网关。这套流程看着机械但能躲过绝大多数“配置当时有效、断电后全废”的尴尬。这份文档的 VLAN 划分链路本身是完整的能把 24 个 VLAN 的网关、DHCP 和外网上网全部串起来但里面几处笔误和网段错位照着敲的时候要特别留意。希望帮到你。本文还有配套的精品资源点击获取