拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为S5700三层交换机配置实战:VLAN划分、静态路由与排错指南

华为S5700三层交换机配置实战:VLAN划分、静态路由与排错指南

简介:这份操作手册面向需要部署和维护烽火通信S5700系列三层千兆路由交换机的工程技术人员、网络管理员及设备维护人员。手册基于命令行界面,系统性地讲解了设备连接登录、文件系统配置、二层以太网链路聚合与VLAN设置、三层静态路由与OSPFv2等核心功能,同时覆盖QoS队列调度、安全接入控制、MSTP/BFD/VRRP可靠性和设备管理运维等内容,每章均配有功能原理、配置过程和配置举例,便于对照实践。资源包共1个PDF文件,约6.89MB,涵盖完整九大功能模块,可直接用于学习参考与现场排障。目前已有615人下载学习,适合网络运维人员快速查阅并掌握该设备从基础配置到路由、安全、可靠性的全流程操作方法。

1. S5700三层千兆路由交换机到底解决什么问题:一本操作手册不该被当成说明书

一台 S5700 到手,很多人第一反应是翻开操作手册找命令,结果对着上千页 PDF 翻半天,连 VLAN 和三层接口的关系都没理顺。S5700 系列是一类“能路由的交换机”:它既有二层的 VLAN 隔离能力,又能跑三层路由协议,把不同网段的数据包按路由表转发出去。对中小企业、园区接入、弱电项目来说,它的价值是用一台设备替代“交换机 + 路由器”两台设备,省一个机架位,也省一层故障点。这篇笔记就围绕这本操作手册会涉及的配置主线来写:从开机登录开始,到 VLAN 划分配通、三层接口搞明白、静态路由配上,最后把最常见的翻车现场和排错路径讲透。适合刚接触三层交换机的网络运维、项目交付工程师,也适合想从二层往三层跳的弱电施工朋友。

2. 把 S5700 的硬件与 VRP 系统先摸清:端口命名、登录视图和开局管理

2.1 “系列”背后的型号差异:端口速率、上行口与板卡怎么选

S5700 不是一个具体型号,而是一个产品系列,所以操作手册里写的“S5700 系列三层千兆路由交换机”,落实到项目里可能是 S5700-24TP、S5700-48TP、S5700-28C 甚至带 PWR 后缀的 PoE 型号。选型时先别急着看配置命令,先把端口类型看清楚。命名里的 24 和 48 是电口数量,TP 后缀在华为老产品线里代表“电口 + 光口混合”,通常这部分端口支持千兆电口与千兆 SFP 光口的 Combo 切换。C 后缀的型号往往带更多扩展槽位,能插 10GE 上行板卡。PWR 后缀代表支持 PoE 供电,给 AP、摄像头供电时必选。

接口编号的规律也要记一下。VRP 系统里常见写法是 GigabitEthernet0/0/1,前面两位是槽位号与子卡号,最后一位是端口序号。S5700 这种盒式设备一般没有可插拔主控板,槽位固定为 0,所以看到 GigabitEthernet0/0/1 就是机身上第一个千兆电口。XGigabitEthernet 或 10GE 开头则是万兆口,在部分型号的扩展卡上出现。操作手册里所有的端口配置示例,都是基于这套命名规则的,先认端口再敲命令,能少犯很多低级错误。

选择具体型号时还要评估上行带宽。一台 24 口千兆接入交换机,如果只有 4 个千兆上行口,汇聚到核心时最大带宽只有 4G,这在视频监控项目里很容易成为瓶颈。更合理的做法是选带 4 个 10GE 上行口的 S5700-28C 或同级型号,哪怕暂时只用到千兆光模块,也为后续扩容留了余地。我第一次给一个 128 路摄像头的园区配接入层时,就因为当时只选了 24 口千兆电、千兆上行,到夜间高码率回传时延时飙到 200ms,后面全换万兆上行才压下来。这个坑现在提起来都想拍大腿。

2.2 Console 登录与 VRP 命令行:三种视图和入门必会的查看命令

新交换机开箱时没有任何 IP 配置,唯一能进系统的方式是 Console 线。用 SecureCRT 或 Xshell 建一个串口会话,速率设 9600bps,数据位 8,停止位 1,无流控,插上就能看到 VRP 的提示符。设备默认提示符是<Huawei>,这时处于用户视图,只能做查看、ping、保存这类基本操作。要改配置就必须进系统视图,命令是system-view,提示符变成[Huawei]。再往下,在系统视图里输入interface GigabitEthernet0/0/1会进入接口视图,提示符变成[Huawei-GigabitEthernet0/0/1],这就是 VRP 最基本的三种视图。理解这个层级关系很重要,因为每层视图能敲的命令完全不同,很多新手在用户视图敲vlan报错,就是因为没进系统视图。

# 进入系统视图,并修改设备名 <Huawei>system-view [Huawei]sysname Core-S5700-01 # 查看系统版本与运行时长 <Core-S5700-01>display version # 查看设备所有端口的状态摘要 <Core-S5700-01>display interface brief

第一段命令先通过system-view进系统视图,再用sysname把设备名从 Huawei 改成 Core-S5700-01。改设备名这件事看着不起眼,但对后期维护特别关键:如果同时纳管三台 S5700,登录后第一眼能通过提示符确认自己是不是登错了设备。改完名字用quit退回用户视图,display version用于查看 VRP 操作系统的版本号、设备运行时间以及 BootROM 信息。display interface brief则用来查看所有物理口的状态,输出里每个接口一行,up表示链路通,down表示物理口没插线或对端设备没起来,*down表示端口被手动 shutdown 了。

这三个命令是每次开局必敲的,相当于医院的体温血压测量。我一般习惯在接 Console 线后先敲display version,确认设备系统版本后再翻手册。因为老版本 VRP 的命令、默认行为和运行稳定性和新版本差异很大,手册 V1.0 里如果写的是老命令格式,在新版本上可能直接报错,后面的配置步骤就全白搭了。查看设备端口摘要也是一个好习惯,它能让你第一时间发现哪些端口 up、哪些端口有物理连接却没协商成功。

2.3 开局先立管理通道:管理 VLAN、VLANIF 与 SSH/Telnet 登录

三层交换机开局时,只靠 Console 线守在机房里干活效率太低了,尤其设备放在远端弱电井里。正确顺序是先给交换机配置一个管理 IP,然后把 Telnet 或 SSH 通道打开,之后就能远程维护。管理 IP 在 S5700 上有两种配法:一种是直接配置一个 VLANIF 接口,将管理地址绑定到某个管理 VLAN;另一种是把某个物理口配置成三层口,直接在这个接口上配 IP。对绝大多数场景,我推荐用 VLANIF 方式,因为管理 VLAN 可以透传到上联核心交换机,后续设备无论接在哪个端口都能通过这个 VLAN 远程管理。

# 创建管理 VLAN 10,并配置 VLANIF 接口地址 [Core-S5700-01]vlan 10 [Core-S5700-01-vlan10]quit [Core-S5700-01]interface Vlanif 10 [Core-S5700-01-Vlanif10]ip address 192.168.1.2 255.255.255.0 [Core-S5700-01-Vlanif10]quit # 开启远程登录通道 [Core-S5700-01]user-interface vty 0 4 [Core-S5700-01-ui-vty0-4]authentication-mode aaa [Core-S5700-01-ui-vty0-4]protocol inbound ssh [Core-S5700-01]aaa [Core-S5700-01-aaa]local-user admin password cipher Huawei@123 [Core-S5700-01-aaa]local-user admin privilege level 15 [Core-S5700-01-aaa]local-user admin service-type ssh

这个配置里,vlan 10创建了一个编号为 10 的 VLAN,interface Vlanif 10进入的是 VLANIF 逻辑接口,ip address后面的两个参数分别是管理 IP 和掩码。VLANIF 接口本质上就是一个三层接口,它属于哪个 VLAN,那个 VLAN 里有端口接了线,这个接口才会 up。接下来是 VTY 用户界面的配置,user-interface vty 0 4表示开启 0 到 4 共 5 个虚拟终端通道,最多允许 5 个远程会话同时登录。authentication-mode aaa是把登录认证交给 AAA 模块管理,不推荐用password模式,因为那种方式所有登录者共享一个口令,审计时根本不知道是谁登的。local-user admin password cipher Huawei@123创建了一个用户名为 admin 的本地账号,密码以密文形式存储,privilege level 15给这个账号最高权限,service-type ssh限定该账号只能通过 SSH 登录。

配完这段后,还需要做一步关键操作:如果交换机不支持 SSH 默认算法,需要通过rsa local-key-pair create生成密钥对,否则 SSH 协商会失败。这步在很多操作手册里散落在后面,但实际开局就应该做。整体思路是先把管理通道立起来,之后再配业务 VLAN 和路由,否则配置配到一半网络断了,人又在几十公里外,只能干瞪眼。每次开局我都是把管理通道放第一位,这个顺序不要颠倒。

3. 从二层打通三层:VLAN 划分、链路类型和 VLAN 间路由

3.1 VLAN 创建与端口划入:access/trunk 链路类型的适用逻辑

很多从二层交换机转过来的朋友,做 VLAN 配置时习惯只关心端口划进哪个 VLAN,不关心端口链路类型。这在 S5700 上很容易出问题。端口链路类型有三种:access、trunk、hybrid。access 口一般接终端设备,比如 PC、打印机、摄像头,这个口只能属于一个 VLAN,入方向给报文打上 VLAN 标签,出方向剥掉标签。trunk 口一般接交换机与交换机之间,链路上要透传多个 VLAN,所以必须保留 VLAN 标签。hybrid 是华为特有的类型,可以同时放行多个 VLAN 且能控制是否打标签,用得少,新手建议暂时不用。

# 批量创建业务 VLAN [Core-S5700-01]vlan batch 20 30 # 将 GE0/0/1 划为 access 口,属于 VLAN 20 [Core-S5700-01]interface GigabitEthernet0/0/1 [Core-S5700-01-GigabitEthernet0/0/1]port link-type access [Core-S5700-01-GigabitEthernet0/0/1]port default vlan 20 [Core-S5700-01-GigabitEthernet0/0/1]quit # 将 GE0/0/2 与上级交换机互联,配置为 trunk,放行 VLAN 10 20 30 [Core-S5700-01]interface GigabitEthernet0/0/2 [Core-S5700-01-GigabitEthernet0/0/2]port link-type trunk [Core-S5700-01-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20 30

这段配置里,vlan batch是一次性创建多个 VLAN 的快捷命令,效率比一个个vlan高得多。port link-type access先把端口类型固定为 access,随后port default vlan 20指定该端口默认属于 VLAN 20。trunk 口的关键命令是port trunk allow-pass vlan 10 20 30,它决定了哪些 VLAN 的报文能够经过这条链路。一个常见的误操作是只在 trunk 口上配置了默认 trunk PVID,忘了allow-pass vlan,结果所有 VLAN 报文都被丢弃。这个命令华为默认只放行 VLAN 1,所以每次配置 trunk 后务必检查允许通过的 VLAN 列表。

端口划完后,用display vlan可以查看每个 VLAN 里包含哪些端口。如果看到某个 VLAN 的端口列表是空的,那这个 VLAN 对应的 VLANIF 接口是起不来的,三层就不可能通。这一点和二层交换机的特征完全一致,但很多做三层配置的人会忽略。我遇到过一个案例,现场人员给核心交换机配了 VLANIF 20 的地址,但接入交换机上该 VLAN 的端口忘划了,导致终端上不了网,查了半天最后发现 VLAN 20 下没有任何物理端口。

3.1.1 一个补充:端口 PVID 与 untagged 报文的关系

新手还容易把port default vlan和 PVID 混淆。对 access 口来说,port default vlan配置的值就是 PVID,入方向的 untagged 报文会被打上该 VLAN 的标签;对 trunk 口来说,PVID 默认是 1,默认的 untagged 帧会被打在 VLAN 1 里处理。如果 trunk 对端设备也做了 VLAN 1 的配置,可能会产生预期外的互通。所以如果 trunk 链路不需要 VLAN 1 透传,建议把 PVID 改掉,例如port trunk pvid vlan 4094,把管理 VLAN 独立出来。这个细节在很多手册的快速配置章节不会展开讲,但生产环境里真的会遇到。

3.2 VLANIF 接口与三层路由口:VLAN 间路由两种做法的选择

VLAN 划分完成后,不同 VLAN 之间默认是不能互通的。要让 VLAN 20 的终端访问 VLAN 30 的服务器,必须经过三层转发。S5700 上做 VLAN 间路由有两种主流做法:一种是给每个业务 VLAN 创建 VLANIF 接口,配一个网关 IP,这台交换机就成了各 VLAN 的网关;另一种是把某个物理口直接改成三层口(undo portswitch),然后配 IP 地址连下一跳路由器。第一种最常用,因为一个 VLANIF 接口就是一个网段的网关,后续线上加设备只需把端口划进对应 VLAN,不用再动 IP 规划。

VLANIF 接口有个特性:只有该 VLAN 下有物理端口处于 up 状态,这个 VLANIF 接口才会 up。如果 VLAN 20 里一个端口都没插线,VLANIF 20 永远显示 down,路由表里也不会有直连路由。这一点经常被忽略,而且排查起来特别隐蔽,因为配置完全正确,但display ip routing-table里就是没有对应网段。遇到这种问题不要怀疑路由配置,先看 VLANIF 接口状态,再看对应 VLAN 的端口状态。

# 为 VLAN 20 和 VLAN 30 配置网关地址 [Core-S5700-01]interface Vlanif 20 [Core-S5700-01-Vlanif20]ip address 192.168.20.1 255.255.255.0 [Core-S5700-01-Vlanif20]quit [Core-S5700-01]interface Vlanif 30 [Core-S5700-01-Vlanif30]ip address 192.168.30.1 255.255.255.0 [Core-S5700-01-Vlanif30]quit

这里ip address后面的 192.168.20.1 和掩码必须与终端配置的默认网关完全一致。终端网关配错是最常见的通病,比如交换机网关配的是 192.168.20.1,终端手写 192.168.20.254,VLAN 内通信没问题,但跨网段就全部超时。配置 VLANIF 接口有个习惯值得养成:把网关地址统一规划为每个网段的 .1 或 .254,不要今天 .1 明天 .250,否则后期每一台终端都要单独改网关,维护成本直线上升。我在项目里都会提前做一张 IP 规划表,网关列好,照着配置设备,也照着分发终端配置。

3.3 一个小型办公组网的最小配置:从交换机到路由器出口

把前面所有配置串起来,一台 S5700 就能承担一个 100 人规模办公网络的核心角色。网络拓扑可以这样设计:S5700 作为核心,下面挂两台二层接入交换机;上联一条线到出口路由器,路由器负责 NAT 上网。S5700 上规划 VLAN 10 管理、VLAN 20 办公终端、VLAN 30 服务器,然后通过一条默认路由把上网流量指向路由器。这个规模下,S5700 不跑动态路由协议,静态路由完全够用。

[Core-S5700-01]vlan batch 10 20 30 [Core-S5700-01]interface Vlanif 10 [Core-S5700-01-Vlanif10]ip address 192.168.1.2 255.255.255.0 [Core-S5700-01-Vlanif10]quit [Core-S5700-01]interface Vlanif 20 [Core-S5700-01-Vlanif20]ip address 192.168.20.1 255.255.255.0 [Core-S5700-01-Vlanif20]quit [Core-S5700-01]interface Vlanif 30 [Core-S5700-01-Vlanif30]ip address 192.168.30.1 255.255.255.0 [Core-S5700-01-Vlanif30]quit # 上联口到出口路由器 [Core-S5700-01]interface GigabitEthernet0/0/24 [Core-S5700-01-GigabitEthernet0/0/24]undo portswitch [Core-S5700-01-GigabitEthernet0/0/24]ip address 192.168.88.1 255.255.255.0 [Core-S5700-01-GigabitEthernet0/0/24]quit

undo portswitch是华为交换机把二层口切换成三层口的关键命令。执行后该端口不再参与二层转发,变成了一个路由口,可以直接配置 IP 地址。这里上联口用三层口的做法,是把 S5700 当作一台真正的路由器来用,和路由器互联的链路是一个三层网段 192.168.88.0/24,S5700 自己占 192.168.88.1,路由器接口占 192.168.88.2。需要注意:这个操作会让端口丢失所有二层属性,如果端口之前划在某个 VLAN 里,切换后会从该 VLAN 的成员列表消失。

配置到这一步,S5700 已经同时具备二层和三层能力,但还缺最后一条指向出口的默认路由。未完的那个配置我会在下一章展开,因为静态路由的细节并不像看起来那么简单,尤其是“下一跳”这个参数,很多刚上手的人会把它填成路由器对端接口的 IP,结果导致路由黑洞。

4. 静态路由配置:让 S5700 按路由表把报文送到下一跳

4.1 ip route-static 命令参数拆解:目的网段、掩码和下一跳

三层交换机有了直连路由还不够,要把报文送出本地网络,必须配置静态路由或动态路由协议。S5700 作为三层交换机,最常用的开局方式就是静态路由,因为它简单、可控、开销低。静态路由的命令格式是ip route-static 目的网段 掩码 下一跳地址,这条命令的作用是告诉交换机:凡是去往这个目的网段的报文,都交给下一跳地址处理。

# 配置去往 192.168.40.0/24 网段的静态路由,下一跳为上行路由器 [Core-S5700-01]ip route-static 192.168.40.0 255.255.255.0 192.168.88.2 # 配置去往远端办公分支 10.10.0.0/16 的静态路由 [Core-S5700-01]ip route-static 10.10.0.0 255.255.0.0 192.168.88.2

这段配置里有三个参数要特别理解:目的网段、掩码、下一跳。目的网段指的是你要访问的目标网络,掩码要严格写清楚。很多人会问为什么华为的命令里掩码是 255.255.255.0,而不是像 Cisco 那样写成 24。这是华为老版本 VRP 的命令风格,越老的版本越倾向于写完整掩码。ip route-static 192.168.40.0 255.255.255.0 192.168.88.2的含义是:目的地址与 192.168.40.0 经过掩码比对后相同,就把报文交给 192.168.88.2。下一跳地址必须是 S5700 直连网段内的地址,也就是必须能通过 ARP 直接解析到 MAC 地址的地址。如果下一跳填了一个不在直连网段的 IP,这条路由根本不会出现在路由表里,或者即使出现了也无法转发。

这里有个关键概念叫“路由的优先级”。华为静态路由默认优先级是 60,数值越小优先级越高。对于同一条目的网段,如果既有静态路由又有直连路由,设备会优先使用直连路由。如果存在两条下一跳不同的静态路由去往同一网段,在没有配置负载均衡策略时,设备只会选择优先级最高的一条。这个细节在做主备链路时特别常用。通过给备用静态路由配置更大的 preference 值,就能实现故障切换。

4.2 默认路由与等价路由:开局和双出口场景怎么配

默认路由可以说是一台三层交换机开局时最不可缺少的配置。默认路由的命令是ip route-static 0.0.0.0 0.0.0.0 下一跳,它表示当一个报文的目的地址在路由表中匹配不到任何更具体的条目时,就按这条路由转发。用白话讲就是“所有不确定的流量都走这个出口”。对于上一章那个小型办公网来说,S5700 上联出口路由器,只需要配这一条默认路由,所有 VLAN 的上网流量都会被送到路由器做 NAT。

# 默认路由,所有流量交给出口路由器 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.88.2 # 等价默认路由,实现双出口负载分担 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.88.2 preference 60 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.89.2 preference 60

0.0.0.0 0.0.0.0这个特殊网段表示匹配所有目的地址。默认路由配好之后,S5700 转发报文的流程就完整了:当终端 A 要访问外网时,报文先到 S5700,S5700 查路由表,发现目的地址不匹配任何直连网段,于是匹配默认路由,将报文交给出口路由器。

双出口场景下,可以配置两条默认路由且优先级相同,例如分别经过两个运营商线路。华为对等价路由默认开启负载分担,会按照报文哈希把流量分摊到两条链路上。但要注意,跨运营商负载分担有时反而会导致访问变慢,因为会话建立和会话回应可能走了不同的出口链路,NAT 会话状态不一致。如果两条链路的带宽差距很大,更稳妥的做法是把两条路由的 preference 设为不同值,比如主链路 60、备用链路 80,让流量只走主链路,主链路断开时自动切换到备用链路。这种方案比等价路由在业务稳定性和排障效率上更好。

4.3 路由不生效的排错三连:display ip routing-table 与 ARP 的配合

静态路由配完,业务可能还是不通。这时先别急着加路由,按顺序敲三个命令:display ip routing-table、display arp、display mac-address。这三个命令分别回答三个问题:路由到底加没加表?下一跳的 MAC 解析到没有?报文从哪个端口出去?

# 查看完整的 IP 路由表 [Core-S5700-01]display ip routing-table # 查看指定网段的路由信息 [Core-S5700-01]display ip routing-table 192.168.40.0 # 查看网关地址的 ARP 表项 [Core-S5700-01]display arp | include 192.168.88.2

先看第一段命令的输出。display ip routing-table会列出所有路由条目,每个条目有 Destination/Mask、Proto、Pre、Cost、NextHop、Interface 几列。Proto 字段如果是 Static 表示是手工配置的静态路由,如果是 Direct 表示是直连路由。如果配置了ip route-static但路由表里找不到,大概率是下一跳地址不在直连网段内,或者掩码写错导致目的网段计算错误。如果路由存在但 Proto 显示的是 Static 且 NextHop 显示 0.0.0.0,说明路由被黑洞化了,这意味着递归下一跳解析失败。

display arp | include 192.168.88.2的作用是查看下一跳的 ARP 表项。三层转发最关键的一步,是查完路由表后还需要通过 ARP 把下一跳 IP 解析成 MAC 地址,才能封装成二层帧从出接口发出去。如果 ARP 表里没有这条记录,说明 S5700 发出 ARP 请求后没有人回应。这种情况要么是物理链路断了,要么是对端接口没有配置 IP,要么是对端设备做了 ACL 过滤。看到 ARP 表缺失,优先检查物理端口状态,然后是接口 IP 配置。

还有一个容易迷惑人的现象:display ip routing-table能看到直连路由,但 VLAN 间还是不通。这时候要看三层接口的状态。display interface Vlanif 20会显示接口的物理状态和协议状态。物理状态是 Administrative down 还是 up,协议状态是 down 还是 up,两个都 up 才正常。三层接口协议 down 时,即使 VLAN 里有物理端口 up,路由表也不会生成直连路由。这个坑在华为交换机上出现概率极高,尤其是把旧配置拷贝到新设备后,原来接口 shutdown 状态忘了解除。

5. S5700 配置避坑指南:从现象到根因的 5 条血泪经验

5.1 管理地址能通,业务 VLAN 却 ping 不通

现象:管理 VLAN 10 的网关能 ping 通,管理设备能远程登录,但接入在 VLAN 20 里的办公终端无法访问服务器 VLAN 30,终端甚至 ping 不通自己的网关。

原因:这个现象本质上是 VLAN 间路由不生效,而管理地址能通掩盖了问题。最常见的根因是 VLANIF 20 接口处于 down 状态。VLANIF 接口只有在对应 VLAN 内存在 up 的物理端口时才会 up,如果核心交换机上 VLAN 20 下没有任何端口,VLANIF 20 就是 down 的,即使你配了 IP,直连路由也无法生成。另一个可能原因是接入交换机上联核心的链路是 trunk 口,但allow-pass vlan 20漏掉了 VLAN 20,导致 VLAN 20 的报文到不了核心。

解决:先执行display vlan 20确认 VLAN 20 下是否有端口,再执行display interface Vlanif 20查看三层接口状态。接着检查接入交换机上联口的display interface trunk,确认放行的 VLAN 列表。这个排查顺序从底层物理端口往上到 VLAN 再到三层接口,最快。如果 VLAN 里端口在但 VLANIF 还是 down,检查三层接口上是不是被 shutdown 了。

5.2 路由表有条目,报文就是转发不出去

现象:display ip routing-table能看到去往 192.168.40.0 的静态路由,条目状态正常,但源终端 ping 192.168.40.1 一直超时,抓包看到请求报文已经到达出口路由器,应答却没有回来。

原因:这是典型的单向路由问题。S5700 上配置了去往 192.168.40.0 的静态路由,但出口路由器并没有配置回程路由。当路由器收到 S5700 送来的报文,查到目的地 192.168.20.0/24 不在自己路由表里,也不知道该把回应报文送回给哪个下一跳,于是直接丢弃。还有一种可能性是 S5700 上配置了 ACL 或防火墙策略,放行了去程但禁止了回程。这个问题的隐蔽性在于:只看 S5700 的路由表完全正常,但问题出在对端设备的转发逻辑上。

解决:在出口路由器上配置回程静态路由,目的网段覆盖 S5700 下面的所有业务网段,下一跳指向 S5700 的互联接口地址 192.168.88.1。如果双方都是华为设备,还可以用ping -a 192.168.20.1 192.168.40.1指定源地址来测试,源地址选业务网段,能更快确认是哪一侧的路由缺失。这个问题在对接第三方厂商路由器时最常见,因为对方工程师可能不知道 S5700 下面挂了哪些网段。

5.3 接口一直 up/down 抖动,链路协商不稳定

现象:S5700 的某个千兆光口在display interface brief里反复在 up 和 down 之间跳变,业务时断时通,查看告警日志能看到大量端口状态翻转记录。

原因:大概率是两端设备的自协商参数不一致。千兆光模块默认强制协商,但有些老旧设备不支持某种速率协商模式,或者光模块收发功率降级导致物理信号不稳定。还有一种常见情况是 S5700 的 SFP 光模块插槽接触不良,光模块没有完全插到位,操作中稍微碰一下设备就掉线。另外劣质网线在千兆速率下也可能引发链路翻转,表现为电口反复协商失败。

解决:先用display interface GigabitEthernet0/0/1查看接口下的错误计数,如果看到大量 CRC 错误或 Alignment 错误,怀疑物理层问题。光口检查display transceiver interface GigabitEthernet0/0/1查看光模块的接收光功率,如果光功率在灵敏度临界值附近,更换光模块或重新插拔。电口可以尝试手动指定速率和双工模式,例如speed 1000和duplex full,跳过自协商过程。不过手动固定速率时,对端设备也必须固定成一致参数,否则依然不通。

5.4 手册里的命令在设备上报错,配置行为对不上

现象:按照操作手册 V1.0 里的命令逐条敲,设备却提示Error: Unrecognized command,或者命令能敲进去但执行效果和手册描述不一致。比如手册里写创建用户用local-user admin password cipher,但新版本 VRP 要求改成local-user admin password irreversible-cipher。

原因:S5700 系列从早期 VRP 到新版本经历了多个大版本迭代,部分命令被废弃、更名或变更默认行为。手册 V1.0 如果基于早期版本编写,很多命令在新版本上已经不再支持。另外不同型号 S5700 的软件分支也不同,同样是 VRP 版本,S5700-LI 和 S5700-EI 支持的命令集会有差异,一些三层路由命令在低端型号上可能完全不存在。

解决:拿到设备先敲display version确认版本,再看设备支持的命令集范围。命令敲不进去时,用?健查看当前视图下的可用命令,例如在系统视图下输入ip route-然后按 Tab 键,系统会补全出ip route-static或ip route-static-label。或者直接进华为官网的软件中心,下载对应型号与 VRP 版本的命令参考手册,不要只看通用操作手册。配置行为不一致时,先查display current-configuration里实际生效的配置,用display this查看当前接口下的完整配置,逐行对比差异,往往能找到某个默认参数被改动导致的问题。

5.5 配置保存后重启丢失,或者重启后配置还是旧版本

现象:修改完配置并执行save保存,设备重启后配置却恢复到之前的状态,新加的 VLAN 和路由全部消失。

原因:大概率是保存时选择了错误的存储路径,或者修改的配置当时根本没有提交到生效配置中。VRP 系统里运行配置是即时生效的,但如果不执行save,重启后全部丢失。如果执行了save但出现 “Error: configuration file does not exist” 之类的提示,可能是 flash 空间不足,配置文件写不进去。还有一种更坑的情况:使用了rollback或恢复出厂操作,把配置回退到某个旧版本备份,而操作人员没有意识到这个动作。

解决:save命令执行时,系统会询问The current configuration will be written to the device. Continue? [Y/N]:,一定要看到提示Info: Saving configuration...并等待其完成。保存后用dir查看 flash 中配置文件的生成时间,确认刚才的保存确实写入了。重启后再执行display current-configuration验证配置是否还在。在生产环境重启设备前,建议先用save备份当前配置到一个独立文件,例如copy flash:/vrpcfg.zip flash:/vrpcfg_before_reboot.zip,给自己留一张后悔药。

6. 把操作手册沉淀成运维基线:配置保存、备份和快速验收

一本操作手册的最终价值,不应该停留在“按步骤敲命令”这个层面。S5700 部署完的那一刻,真正有用的东西是你能不能在三个月后、有新人接手时、设备故障重启后,依然快速回答三个问题:这台设备上跑了哪些 VLAN、每个 VLAN 的网关是几、默认路由指向哪里。

我建议每交付一台 S5700,都做一次配置基线导出,并且把这份基线按自己的习惯拆解成表格:VLAN 规划表记录 VLAN ID、名称、网关地址、接口成员;路由表记录目的网段、掩码、下一跳、用途;互联表记录上联端口、对端 IP、互联网段。注意不要只停留在配置文本上,而是把配置翻译成拓扑关系。配置文本只能告诉你“配了什么”,拓扑关系才能告诉你“为什么这么配”。这个习惯在后续排障和变更评审时特别有用——每当有人要增加一个 VLAN 或改一条路由,先对照基线评估影响范围,而不是直接登录设备敲命令。

# 将当前配置保存为启动配置 <Core-S5700-01>save # 备份配置文件,防止误操作后无法回退 <Core-S5700-01>copy flash:/vrpcfg.zip flash:/vrpcfg_backup_$(date +%Y%m%d).zip

第一段命令save是唯一能让配置在重启后保留的命令。很多人改完配置不保存,觉得设备不会重启;但在弱电间这种供电不稳定的环境下,停电重启一次,所有改动全部归零。第二段copy命令的逻辑是:先把上电时的启动配置文件复制一份,带上日期后缀,之后再做重大变更。这个备份文件不会影响设备运行,但在配置改坏了却记不清原来是什么样的时候,它是唯一的后悔药。

快速验收时,我习惯按这个顺序检查:先display interface brief确认所有业务端口 up,再display vlan确认 VLAN 成员正确,然后display ip routing-table确认直连和静态路由都在表内,最后用 PC 跨 VLAN ping 一轮,延时稳定没有丢包就基本交付。S5700 这套三层交换机的操作手册 V1.0,能带你走完从 Console 登录到静态路由上线的全流程,但真正值钱的,是你在做每一步之前想清楚“这个配置会影响到谁”。我现在的习惯是每次保存前都回头读一遍当前配置,确认没有为临时测试留下的调试命令,确认所有管理账号都有明确归属,确认默认路由没有指向错误的方向。这些习惯都是从几次半夜处理的告警里换来的。希望帮到你。

本文还有配套的精品资源,点击获取

返回列表