简介烽火通信S5700系列三层千兆路由交换机操作手册是一份CLI配置指南面向企业网、校园网及ISP场景中的工程、开通与维护人员解决设备上线、业务放通与日常运维中的配置管理问题。包体为单个PDF文件压缩后约6.89MB目前已有616人学习下载适合现场交付、技能备考或运维时快速查阅。内容覆盖设备连接登录与文件管理、链路聚合与VLAN/VLAN转换、静态路由/OSPFv2/路由策略、QoS队列调度与拥塞控制、安全认证与访问控制以及MSTP、BFD、VRRP可靠性和设备软硬件升级等模块各章结合技术原理给出命令级配置过程与典型举例可直接对照复用于同类三层交换机项目。手册按功能模块拆分从技术原理到配置实例逐层展开并整理配置格式约定与常见排错思路便于不同熟练程度的网络技术工程师快速定位并解决实际问题。1. 手上有一台S5700系列三层千兆路由交换机为什么我建议先把操作手册通读一遍再动手刚拿到S5700系列三层千兆路由交换机的人第一反应多半是找命令手册翻到VLAN或路由那页照抄。但后面往往要拿两倍时间还债VLANIF配了IP却ping不通网关Eth-Trunk成员端口协商不起来重启后配置全部丢失这些不看操作手册直接动手的坑我基本都踩过一遍。S5700系列三层千兆路由交换机操作手册_V1.0最值钱的不是命令速查而是把设备的设计边界讲清楚了三层路由在什么场景下才需要启用VLANIF生效依赖什么前提链路聚合有哪些前置条件。这篇笔记按我拿S5700做园区汇聚和接入的实际经验把手册里的高频场景拆成可复现步骤从VLAN间三层互联到静态路由、链路聚合再到几个典型翻车案例适合刚接手S5700的网络工程师照着做。2. S5700的三层千兆定位VLAN间路由为什么必须靠三层设备手册帮你避开了什么2.1 三层千兆交换机与纯二层交换机的本质区别路由表、直连路由和硬件转发S5700系列三层千兆路由交换机核心价值在于把二层交换和三层路由做进同一台设备。纯二层交换机内部只有MAC地址表和VLAN转发表遇到跨VLAN访问时只能把流量交给外部路由器或者用单臂路由的方式把物理口分成多个子接口打VLAN标签。这两种方案要么增加设备成本和布线复杂度要么让跨VLAN流量全部挤在一条物理链路上千兆带宽被砍半实际体验就是慢或者时不时卡顿。S5700的做法是在设备内部维护一张IP路由表。每个VLANIF接口配上IP地址后会自动作为直连路由出现在路由表里。终端A在VLAN 10、终端B在VLAN 20时A发出的数据帧到达S5700设备剥掉二层帧头根据目的IP查路由表命中VLANIF 20的直连路由重新封装二层帧头后从对应端口转发出去。这个过程完全在设备内部完成不需要外部路由器参与也不占上联链路带宽这就是三层千兆交换机能当汇聚甚至核心用的根本原因。操作手册的开篇通常不会直接讲路由原理而是用接口规格、指示灯含义、特性支持矩阵这些内容占篇幅。我建议你重点看特性支持矩阵S5700系列还分SI和EI两个子系列EI版本支持OSPF、BGP这类动态路由协议SI版本只支持静态路由和默认路由。如果规划阶段没注意这个差异等组网搭完想启用OSPF才发现命令敲不进去就得返工换设备。这是手册没替你翻译的隐藏信息也是我最早踩过的坑之一。2.2 VLANIF接口的生效条件为什么逻辑接口会显示down该到哪里查VLANIF是典型的逻辑接口它不像物理口那样插上网线就亮灯生效依赖两个硬条件VLAN已经被创建且该VLAN下至少有一个物理端口处于up状态。如果VLAN 10下没有任何物理端口或者端口全部被shutdownVLANIF 10即使配了IP地址在display ip interface brief里也是down的。这个机制我在现场反复遇到。最典型的新手错误是创建了VLAN 10、配了VLANIF 10、敲了IP地址却忘了把任何物理端口划进VLAN 10。然后拿PC去ping网关发现不通就开始怀疑路由配置甚至怀疑设备坏了。其实第一步就该看VLANIF接口状态大概率能看到接口down的提示。我一般建议按固定顺序执行先创建VLAN再划分物理端口最后配VLANIF。这个顺序的好处是每一步做完都能用display命令验证不会到最后把所有问题混在一起排查。手册里VLANIF章节通常会附一张逻辑拓扑图展示VLANIF与物理端口的对应关系。这张图的价值被很多人低估它能帮你理解为什么同一台S5700上有的VLANIF显示up有的显示down。2.3 操作手册数据规划表的价值IP、VLAN和端口的分配决定后面好不好维护S5700操作手册里的数据规划章节表面是让你填一张IP地址和VLAN ID的表格深层价值是逼你在配置前把三层拓扑想清楚。我做过不少园区网络项目经验是规划表写得好配置阶段基本不返工规划表随便填后面加网段、加策略时到处打补丁。实际项目里我按这几条原则做规划办公业务VLAN用10到50服务器区用100到150管理VLAN单独划到200以后不和业务混在一起每个VLAN的网关固定放在S5700的VLANIF上除非有明确需求才把网关指到防火墙上联核心或防火墙的互联网段单独规划用30位掩码的地址段避免占用业务地址空间。这些规则没有写进命令手册但操作手册用一张张空白的规划表格暗示了它的必要性。组网规模超过两台设备后静态路由的下一跳地址最容易写错。有了数据规划表每台设备的互联地址、回程路由都能照着填不需要现场翻配置猜地址。这也是操作手册比命令行参考更值得通读一遍的原因它让你先设计再动手而不是边敲边想。3. 跑通S5700三层核心配置VLAN创建、VLANIF网关和静态路由的完整命令行3.1 上电后的初始登录和基础安全配置console参数、设备名和SSH远程管理S5700出厂是空配置用console线连接后终端软件选择串口会话波特率设为9600默认8-N-1回车就能进入用户视图。这个阶段建议立刻把设备名、远程管理方式和认证密码配好否则设备一旦上线远程管理裸奔在办公网里安全风险不可控。下面是最小安全配置Huawei system-view [Huawei] sysname S5700-Core [S5700-Core] user-interface vty 0 4 [S5700-Core-ui-vty0-4] authentication-mode aaa [S5700-Core-ui-vty0-4] protocol inbound ssh [S5700-Core-ui-vty0-4] quit [S5700-Core] aaa [S5700-Core-aaa] local-user admin password cipher Admin2024 [S5700-Core-aaa] local-user admin service-type ssh [S5700-Core-aaa] local-user admin privilege level 3这段配置做了四件事设置设备名为S5700-Core把VTY虚拟终端认证方式改为AAA认证限制远程登录只能走SSH协议不开放telnet明文通道在AAA里建立admin本地用户允许SSH登录并赋予level 3管理权限。参数上特别注意protocol inbound ssh和service-type ssh要同时配置如果只改协议不建用户SSH登录时找不到认证账号照样进不去。把这几条敲完建议先save一次避免后面调试过程中断电丢配置。设备数量超过几十台时还能用SSH密钥做跳板机免密登录这个不是必配项但能大幅减少逐台输入密码的维护成本。3.2 创建业务VLAN并划分物理端口access口接终端、trunk口接交换机、hybrid口留作扩展S5700的VLAN创建建议用批处理命令一次建完再进入具体端口设置链路类型。access口只属于一个VLAN进出的数据帧不带802.1Q标签适合直连PC、打印机这类终端设备。trunk口允许携带多个VLAN标签通过是交换机之间互连的标配。hybrid口可以指定某些VLAN不打标签用来对接不支持VLAN标签的老款设备或语音网关。[S5700-Core] vlan batch 10 20 30 200 [S5700-Core] interface GigabitEthernet 0/0/1 [S5700-Core-GigabitEthernet0/0/1] port link-type access [S5700-Core-GigabitEthernet0/0/1] port default vlan 20 [S5700-Core-GigabitEthernet0/0/1] quit [S5700-Core] interface GigabitEthernet 0/0/2 [S5700-Core-GigabitEthernet0/0/2] port link-type trunk [S5700-Core-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 30 200 [S5700-Core-GigabitEthernet0/0/2] quitvlan batch的作用是一次性创建多个VLAN比逐条vlan 10、vlan 20省时间也减少输入的出错概率。access口的port default vlan指定端口属于哪个VLAN。trunk口的port trunk allow-pass vlan是白名单模式只放行列出的VLAN。这里有一个频道容易被忽略的点trunk口默认只放行VLAN 1。如果新配了一个VLAN 30但忘了把30加进trunk allow-passVLAN 30的流量到了对端交换机就整个消失。物理链路正常、端口状态正常但业务就是不通排查起来很隐蔽。所以trunk口配置完成后我习惯用display port vlan命令确认放行列表再往下走。3.3 配置VLANIF接口和网关地址三层路由入口的建立VLANIF接口是全局VLAN的三层入口配了IP地址后会自动出现在S5700的路由表里作为一条直连路由存在。直连路由是设备自动生成的不需要手写它的含义是“这个网段是我自己能直接到达的网段”。所有属于该VLAN的终端默认网关都指向这个VLANIF地址。[S5700-Core] interface Vlanif 10 [S5700-Core-Vlanif10] ip address 192.168.10.1 255.255.255.0 [S5700-Core-Vlanif10] quit [S5700-Core] interface Vlanif 20 [S5700-Core-Vlanif20] ip address 192.168.20.1 255.255.255.0 [S5700-Core-Vlanif20] quit [S5700-Core] interface Vlanif 200 [S5700-Core-Vlanif200] ip address 10.10.200.1 255.255.255.0 [S5700-Core-Vlanif200] quit每个VLAN对应一个VLANIFIP地址的主机位习惯上取1作为该网段网关。192.168.10.1是VLAN 10的网关192.168.20.1是VLAN 20的网关10.10.200.1是管理VLAN的网关。配置完成后用display ip routing-table能看到这三条网段的直连路由这就是三层转发的基础。有一个实操细节如果VLAN 10下没有任何物理端口up这里VLANIF 10的状态仍然是down。所以配完VLANIF后回头用display ip interface brief看接口状态确认起来再继续。这个习惯能帮你把“没配置完”和“配置错误”区分开。3.4 用静态路由打通跨网段互访下一跳地址和回程路由如果组网里只有一台S5700配完VLANIF后同一台设备内的VLAN间已经可以互访。一旦涉及多台设备或上联核心、防火墙就必须用静态路由把远端网段指过去。静态路由的要点在于路由是单向描述的但网络通信要双向所以两端设备都要配置相应的去程和回程路由。[S5700-Core] ip route-static 192.168.40.0 255.255.255.0 192.168.30.254 [S5700-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.30.254第一条静态路由的意思是访问192.168.40.0/24这个网段时把包交给192.168.30.254由这台设备继续转发。第二条是默认路由路由表里没有匹配条目的流量全部交给192.168.30.254通常这就是上联防火墙或核心路由器的接口地址。静态路由写入配置后不会自动出现在路由表里要用display ip routing-table检查看到带Static标记的条目才算真正生效。这里常犯的错误是只配去程、不配回程。S5700往核心方向写了默认路由但核心路由器往S5700下边的办公网段方向少了一条回程路由结果是PC能上网却打不开内网服务器排查路由表时才发现是单向的。我做静态路由规划时习惯把两张表列在一起左边是本机要到达的远端网段右边是对端设备要到达的本机网段两边都配齐再联调。3.5 Eth-Trunk链路聚合双千兆上联的高可用配置S5700支持Eth-Trunk链路聚合可以把两条甚至四条物理链路捆绑成一个逻辑接口增加带宽并提供链路冗余。手册里会区分手工聚合和LACP模式。手工聚合不交互协商帧配置简单但两端参数不一致时没有反馈信号排错完全靠人LACP模式通过协议协商成员端口能自动检测链路状态生产环境建议优先用LACP。[S5700-Core] interface Eth-Trunk 1 [S5700-Core-Eth-Trunk1] mode lacp-static [S5700-Core-Eth-Trunk1] quit [S5700-Core] interface GigabitEthernet 0/23 [S5700-Core-GigabitEthernet0/23] eth-trunk 1 [S5700-Core] interface GigabitEthernet 0/24 [S5700-Core-GigabitEthernet0/24] eth-trunk 1mode lacp-static把聚合口设为LACP静态模式然后进入两个物理口把它们加入Eth-Trunk 1。成员端口加入聚合组后原始的二层端口配置会随物理口自动失效改由聚合口的配置决定转发行为。这个特性很多人不知道把端口加入Eth-Trunk前先确认两端聚合口的VLAN配置一致否则VLAN流量进不来。链路聚合还需要注意两端一致性成员口数量、速率、双工、允许通过的VLAN列表都必须一致。否则协商成功但实际放行的流量不对出现“端口up但业务不通”的奇怪现象。S5700手册里对负载分担模式也有一段说明四链路时可以选择按源目IP、按源目MAC等hash因子一般场景默认配置就够了不要随便改。4. S5700现场排查实录VLAN不通、路由黑洞和聚合失效的四个常见翻车现场4.1 VLANIF配置正确却ping不通网关先查接口状态再查物理端口归属现象VLAN 10的VLANIF配了192.168.10.1/24终端PC也配置了同网段地址但ping网关不通。翻配置看VLAN、IP、端口划分好像都没问题。原因VLANIF是逻辑接口如果VLAN下没有端口处于up状态VLANIF状态就是down。最常见的原因是终端PC没有插到对应的access口上或者对端设备没接入该VLAN的端口。解决依次执行display vlan 10查看VLAN内是否有up的端口再用display ip interface brief列出所有三层接口状态。确认物理端口归属后在终端上重ping一次。这个案例的教训是配置顺序和排查顺序是两套逻辑。配置时先建VLAN再划端口再配VLANIF排查时反而要先查VLANIF状态再逐层往下找物理层问题。display vlan 10 display ip interface brief4.2 跨VLAN能ping通网关但终端互访不通路由不是唯一的拦路虎现象PC A在VLAN 10PC B在VLAN 20两台PC都能ping通各自的网关VLANIF地址但PC A ping PC B不通。原因S5700的路由表已经具备转发条件问题一般出在终端侧。PC B的默认网关没有指向192.168.20.1或者指向了旧网关跨网段回包找不到路。另一种可能PC B上开了防火墙软件拦截了来自其他网段的ping包。解决检查PC网关配置用tracert命令看报文走到哪一跳停止。如果前三跳都正常但最后一跳超时重点看终端自身的防火墙规则。这类问题在交换机命令行层面看不出任何异常命令行里路由表、ARP表全部正常实际链路也是一路畅通最终定位在PC终端上。提示三层设备只负责路由转发终端设备的网关、防火墙规则同样影响最终通信结果。排查到路由表和ARP表都正常时去终端侧看看往往能省下不少时间。4.3 Eth-Trunk聚合不生效成员口全up流量却挤在一条链路上现象两条千兆口加入Eth-Trunk 1后display eth-trunk 1看到成员口都是up但流量只从一条物理链路走链路利用率始终卡在50%左右。原因Eth-Trunk默认按源目IP哈希算法分配流量。当对端设备没有配置Eth-Trunk或者把两条物理口当作独立端口使用时LACP协商会失败成员口只能有一个处于转发状态。另一种情况是两端聚合成员数不一致比如本端两条、对端一条聚合状态会显示异常。解决用display eth-trunk 1检查成员端口状态同时到对端设备确认聚合配置。需要调整负载分担方式时在Eth-Trunk接口下用load-balance命令重新选择哈希因子。跨设备的高可用组网考虑用M-LAG或堆叠技术而不是传统Eth-Trunk这一点手册里有明确边界常规Eth-Trunk只支持同一台设备内部的端口捆绑。display eth-trunk 14.4 重启后配置全部丢失没有save一切白干现象S5700断电重启后VLAN、端口、路由全部消失设备回到出厂状态。原因华为交换机的配置分当前配置和保存配置。命令行敲的配置默认只作用于当前运行内存重启后不保留。没有执行save命令所有修改都会随着断电丢失。这个坑听起来低级但每次设备搬迁或机房断电后都会有一批人中招。解决配置完成后执行save命令回车确认保存文件名和路径看到保存完成的提示才算数。把save写进每个配置变更的收尾动作里并把配置文件用TFTP或SFTP备份到本地作为版本回退的后悔药。我自己的习惯是每次变更前先备份一次配置变更后再保存并查一次display current-configuration确认没有多余或丢失的配置段。这个习惯比任何一条命令都重要尤其在大规模变更时配置文件几乎是唯一的恢复手段。save4.5 端口物理连接正常终端却拿不到IP地址查DHCP Relay和端口安全现象PC插在access口上网卡显示已连接数据灯闪烁但DHCP获取不到IP地址手工配置静态IP后ping网关也不通。原因端口所在VLAN里没有DHCP服务器而DHCP服务器又在另一个网段中间交换机没配置DHCP Relay。PC发出的DHCP请求是广播帧广播默认不会跨三层转发。另一个隐蔽原因是端口启用了port-security或MAC限制策略未授权的MAC地址被静默丢弃表现也是能连接但拿不到IP。解决先确认DHCP服务器在哪个网段如果和PC不在同一VLAN在S5700的VLANIF接口下启用DHCP Relay指向服务器地址。同时检查端口下的port-security配置确认没有把合法终端MAC挡在门外。[S5700-Core] interface Vlanif 10 [S5700-Core-Vlanif10] dhcp select relay [S5700-Core-Vlanif10] dhcp relay server-ip 192.168.100.105. 配完S5700别急着收工用三个命令做闭环验证让配置生效不靠感觉5.1 display ip interface brief和display vlan验证三层与二层的对应关系配置完成后第一优先级的验证是状态验证。display ip interface brief列出所有三层接口的IP地址和协商状态display vlan查看VLAN成员端口是否都处于up状态。这两条组合起来能覆盖绝大部分“配了但没生效”的场景。看接口状态时注意down和*d down的区别前者是物理断开或协商失败后者是管理员手动shutdown。手动shutdown的接口排错时要先undo shutdown不然白找半天物理链路问题。5.2 用ping和tracert做端到端验证网关、路由路径和丢包位置接口状态只是前提端到端通信是否正常必须走ping和tracert验证。ping网关验证终端到第一跳ping对端PC验证跨网段路由是否生效tracert能精确指出报文在哪一跳被丢弃省得逐台设备翻路由表。真正做验收的时候我会在每台终端上把ping网关和ping远端各做一遍并把丢包率记录下来。ping通不代表没问题ping不通也不代表设备坏了丢包率高低还要看测试时长和报文大小。5.3 抓包看VLAN标签确认access口和trunk口的选择是否符合预期交换机的报文转发是个黑匣子最直接的证据是抓包看VLAN标签。在S5700镜像端口下接一台笔记本用Wireshark过滤vlan字段能明确看到哪个VLAN的流量在什么端口上进出。access口出去的帧不带VLAN tagtrunk口出去的帧带着tag对端交换机靠这个tag判断报文属于哪个VLAN。这个验证方法在集成商交接、两厂商设备互换时特别有用能判断对端端口类型不匹配这类路由表里看不见的问题。我自己的习惯是每次给S5700做变更都写成“变更前备份配置、变更命令、变更后display验证”三段式清单验证命令固定用display ip interface brief、display vlan、display eth-trunk和端到端ping收尾。这套流程看起来有点笨但正是它帮我避开了很多次深夜加班的翻车现场。希望这个思路能帮到你让你手里的S5700三层千兆路由交换机真正稳定跑起来。本文还有配套的精品资源点击获取