简介面向网络运维与交换机配置学习者的华为 S5700 系列 VLAN 配置整理文档聚焦三层交换环境下虚拟局域网划分与常见管理配置。文档从 VLAN 基本概念入手说明 S5700 默认 VLAN1 与端口归属逻辑并结合“路由器—S5700—普通交换机—PC”组网拓扑完整梳理了管理 IP、Web 登录用户、静态路由和 NAT 配置思路。重点展示 Console 登录参数核对、AAA 本地用户命令、Access 模式端口划分等常用操作并给出 1 至 24 端口逐个划分 VLAN 的连续命令示例方便读者对照实验或按需修改。资源为单一 PDF 文件体积仅 1.43MB下载后可直接在电脑或移动设备阅读适合网络技术初学者、竞赛选手以及需要快速配置华为交换机的现场工程师。目前已有 695 人学习使用内容紧凑、步骤明确是一份实用的配置速查与排错参考。1. 华为 s5700 交换机 VLAN 设置一份能把 24 个口拆成 24 个独立网段的完整配置拿到这份《华为 s5700 交换机 vlan 设置【整理】》时我第一反应是看了看拓扑里那台 TP-LINK 家用路由器——因为大多数人在三层交换机上划完 VLAN 就以为完事了结果 PC 之间能互通、外网却死活上不去到最后才发现瓶颈在路由器侧没做 NAT 和回指路由。这套配置最反直觉的地方在于vlanif 编号和 IP 网段是错位的VLAN 4 的网关用的是 10.255.5.1 而不是 10.255.4.110.255.4.0/24 被留给了带外管理口真正的业务上行网段是 10.255.40.0/24。如果你正在给小型办公网做 VLAN 隔离或者手头有一台 s5700 不知道怎么把端口、网关、DHCP、静态路由串起来这份文档可以直接照抄但有几个坑必须提前知道——下文全部展开。2. 管理面先落地Console 登录参数、交换机管理 IP 与 Web 用户2.1 串口参数与 Console 密码第一次登录别跳过这步s5700 出厂时所有端口都在 VLAN 1 里设备本身没有管理 IP也没有 Web 登录账号。所以整个配置的第一步不是进 system-view 划 VLAN而是先把管理面打通。先用 Console 线把电脑的串口和交换机的 Console 口连起来打开终端仿真软件Xshell、SecureCRT、MobaXterm 都行新建串口连接通信参数必须和交换机 Console 口缺省值一致否则屏幕上全是乱码传输速率9600 数据位8 校验方式无 停止位1 流控方式无连接成功后连续按 Enter交换机会提示配置验证密码密码要求 6-16 位输入两次确认即可。这个密码是后续通过 Console 进系统视图的唯一凭据建议直接记到密码本里不要用 123456 这种——虽然文档里给的示例是 123456789但生产环境这么干等于裸奔。输入密码进入用户视图后第一件事是确认系统视图能进去。常见的做法是先执行 system-view 看返回提示符有没有变成 [Huawei]然后再继续往下配。这里有个细节交换机的 Console 口默认是禁用了超时自动登出的但如果你用的是 SecureCRT会话选项里默认会有闲置 30 分钟断开的设置长时间挂机配置到一半被踢掉没 save 的配置全丢这个后面避坑章会细说。2.2 管理 IP 与 Web 登录用户meth 口和 vlanif1 不是一回事s5700 的带外管理口是 Meth 0/0/1Ethernet Management Interface它独立于业务转发平面。文档里把管理 IP 配在 meth 口上地址是 10.255.4.100/24这个网段和后面 vlanif 的 10.255.40.30/24 不在同一个段两者互不相干。我之前见过有人把管理 IP 配到 vlanif1 上结果业务流量一变管理就断就是因为搞混了这两个口。system-view interface meth 0/0/1 ip address 10.255.4.100 24 quit quit save这段命令的逻辑是进入系统视图 - 进入管理网口 - 配 IP 和掩码华为支持用 24 代替 255.255.255.0- 逐级退回到用户视图 - save 保存配置。华为交换机的 save 命令只在用户视图下生效在系统视图直接敲 save 会报错这是新手最容易翻车的地方。管理 IP 配完还要建 Web 登录用户否则浏览器访问交换机会被拒绝system-view aaa local-user admin password cipher pioneer2015 local-user admin privilege level 15 local-user admin service-type http ftp local-user admin ftp-directory flash: quit quit save这里每条命令对应一个属性password cipher 后面跟的是加密存储的密码privilege level 15 表示管理员权限3 级只能看不能改service-type http ftp 指定了这个账号允许通过 HTTP 和 FTP 两种方式登录ftp-directory 是 FTP 登录后看到的根目录指到 flash: 即设备存储根目录。配置完成后把电脑网线接到交换机的 ETH 口电脑配一个同网段地址如 10.255.4.50浏览器地址栏输入 10.255.4.100 就能看到登录页。提示文档里写地址栏中输入 10.255.4.50即交换机 IP 地址是笔误10.255.4.50 是电脑自己配的 IP交换机地址是 10.255.4.100。如果你按文档照抄浏览器会打开一个不存在的地址。3. VLAN 划分与端口映射24 个口对应 24 个网段的规划逻辑3.1 Access 接入模式每个端口归属哪个 VLAN 要配明确s5700 默认所有端口都在 VLAN 1 里所谓划分 VLAN本质是两件事一是创建 VLAN 编号二是把端口从 VLAN 1 挪到目标 VLAN。文档对 1-24 号口逐一做了配置摘几段看看system-view interface GigabitEthernet 0/0/1 port link-type access quit interface GigabitEthernet 0/0/2 port link-type access port default vlan 2 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 3 quit第一段有个很隐蔽的坑0/0/1 口只设置了 link-type access没有配 port default vlan那么这个口仍然留在 VLAN 1 里。文档后面的添加 vlan 和端口环节也没有补 0/0/1 口这意味着 24 个口实际只有 23 个口真正脱离了 VLAN 1。如果按这份配置原样执行0/0/1 口接的 PC 会和 vlanif1 所在的上行网段混在一个广播域里这在网络隔离的场景下属于安全漏洞。正确的做法是每个 access 口都显式配上 default vlan哪怕是 VLAN 1 也要写清楚。命令里 port link-type access 表示端口工作在 Access 模式下这个模式下端口只能属于一个 VLAN收到的 untagged 数据帧会打上 default vlan 的 tagport default vlan 2 则把该端口划入 VLAN 2。Access 模式适合接 PC、打印机这类终端设备这也是这份文档的拓扑场景。3.2 端口、VLAN、网关网段对应关系网段编号从第 4 个开始错位把文档里分散的配置整理成一张表你会立刻发现问题端口VLANvlanif 网关网段GE0/0/11未显式配置10.255.40.30/2410.255.40.0/24GE0/0/2210.255.2.1/2410.255.2.0/24GE0/0/3310.255.3.1/2410.255.3.0/24GE0/0/4410.255.5.1/2410.255.5.0/24GE0/0/5510.255.6.1/2410.255.6.0/24GE0/0/6610.255.7.1/2410.255.7.0/24GE0/0/7710.255.8.1/2410.255.8.0/24GE0/0/8810.255.9.1/2410.255.9.0/24GE0/0/9910.255.10.1/2410.255.10.0/24............GE0/0/202010.255.21.1/2410.255.21.0/24GE0/0/2121未配置 vlanif无网关GE0/0/2424未配置 vlanif无网关注意看 VLAN 4 的网关是 10.255.5.1VLAN 5 的网关是 10.255.6.1从第四行开始网段号比 VLAN 编号大 1直到 VLAN 20 对应 10.255.21.0/24。为什么会出现这种错位因为 10.255.4.0/24 被带外管理口占用了10.255.40.0/24 被 vlanif1 的上行网段占用规划的人为了避免冲突从 VLAN 4 开始让网段号自动 1。这种编号方式能跑通但维护时非常容易记错——排查问题时你看着 PC 的 IP 是 10.255.5.8下意识会去查 VLAN 5 的配置实际上它属于 VLAN 4。我在实际项目里一般会让 VLAN 编号和网段第三位完全一致冲突的网段整体避让比如管理段用 10.255.100.0/24业务段从 10.255.4.0/24 开始逐一对齐。另外还要注意文档只配置了 vlanif 2 到 vlanif 20 的网关VLAN 21-24 只把端口划进去了没有建 vlanif这意味着这 4 个 VLAN 内的 PC 无法获得网关只能同 VLAN 内二层互通。如果这 4 个口暂时不接设备这样没问题但只要后面接了 PC就必须补上 vlanif 和 DHCP 配置。4. 三层打通vlanif 网关、DHCP 与静态路由、路由器回指4.1 vlanif 接口与 DHCP interface 模式网关即地址池VLAN 划好只是二层隔离PC 要能上网必须有三层网关。华为交换机上给 VLAN 配网关的命令是 interface vlanif ip address文档里的写法system-view interface vlanif 1 ip address 10.255.40.30 24 quit interface vlanif 2 ip address 10.255.2.1 24 dhcp select interface dhcp server dns-list 114.114.114.114 quit这里 vlanif1 的地址 10.255.40.30/24 就是整个网络的上行出口它和路由器 LAN 口10.255.40.1/24处于同一网段。vlanif2 到 vlanif20 的地址分别作为各自 VLAN 内 PC 的默认网关子网掩码统一是 /24。vlanif 配置里有个高效做法值得说明dhcp select interface 表示该接口直接作为 DHCP 服务器地址池就是接口自身所在网段下发的默认网关自动取接口 IP无需再创建全局地址池。后面那句 dhcp server dns-list 114.114.114.114 指定下发给客户端的 DNS写的是公共 DNS实际部署时可以换成运营商 DNS 或内网 DNS。这种 interface 模式的优点是配置量小、不易出错缺点是无法自定义排除地址——默认地址池会包含网关地址本身和广播地址华为交换机会自动排除这两个但如果你有打印机、服务器需要固定 IP还是要回到全局地址池模式做静态绑定。另外执行这段配置前必须先全局开启 dhcp enable文档里单独有一行system-view dhcp enable quit save这行命令容易被忽略因为 vlanif 下的 dhcp select interface 在 DHCP 全局未启用时会报错。建议把 dhcp enable 和 vlanif 配置放在同一个 system-view 会话里完成配完直接 save避免遗漏重启后失效。4.2 缺省路由与路由器双配置三层交换机只是把数据送到门口交换机侧三层全部配完后还差一条关键的缺省路由——否则 PC 能 ping 通网关但访问外网的流量不知道该往哪儿送。文档里的命令system-view ip route-static 0.0.0.0 0.0.0.0 10.255.40.1 quit save这条静态路由的含义是所有目的地址不在本机直连网段的数据包统一交给下一跳 10.255.40.1也就是 TP-LINK 路由器的 LAN 口地址。到这里交换机侧的三层全部完成。但网络能不能通还取决于路由器侧的两件事。第一件事是改 LAN 口地址。TP-LINK 默认 LAN 是 192.168.1.1/24必须改成 10.255.40.1/24否则和 vlanif1 不在一个网段缺省路由指向一个不存在的邻居。登录路由器 Web 管理页默认 192.168.1.1账号密码看机身标签在接口设置 - LAN 口设置里改 IP 为 10.255.40.1、掩码 255.255.255.0同时启用 DHCP 服务。第二件事是多网段 NAT 和回指路由。TP-LINK 家用路由器默认只对 LAN 口所在网段做 NATvlanif2-20 这些网段发来的数据包到达路由器后路由器不知道这些私网地址从哪来更不会做地址转换直接丢弃。需要在传输控制 - 转发规则 - 多网段 NAT里把每个 vlan 网段10.255.2.0/24、10.255.3.0/24……一直到 10.255.21.0/24逐个添加进去。然后在传输控制 - 路由设置里新增去往各 vlan 网段的静态路由下一跳统一指向 10.255.40.30——也就是交换机 vlanif1 的地址这样路由器收到发往各 vlan 网段的回程流量时才知道交给交换机转发。这两步是整套配置里最容易遗漏的地方。很多人配完交换机侧就急着测试结果 PC 能 ping 通网关、能 ping 通交换机、甚至能 ping 通路由器但一 ping 外网就超时原因就是路由器只做了 NAT 没加回指路由或者只加了回指路由没做多网段 NAT。文档最后给的验证结论是正确的各 vlan 之间能平通、各 vlan 能平通 vlan1、各 vlan 能 ping 通路由器、各 vlan 能 ping 通 www.baidu.com前提就是上面四层交换机三层 路由器两层全部配齐。5. 避坑配置 s5700 VLAN 时最容易翻车的五个点5.1 Web 登录页面打不开地址抄错了现象Console 侧配置全部完成电脑 IP 也配成 10.255.4.50但浏览器输入文档提供的地址后页面无法打开。原因文档在 Web 配置步骤里写在地址栏中输入 10.255.4.50即交换机 IP 地址而实际交换机管理 IP 是 10.255.4.10010.255.4.50 是给电脑配置的地址。浏览器访问 10.255.4.50 实际是在访问电脑自己自然打不开。解决浏览器地址栏输入 10.255.4.100。如果仍然打不开先 ping 10.255.4.100 确认链路通再检查电脑的网线是否接在交换机的 ETH 管理口而非业务电口——s5700 的部分款型正面有专门的 ETH 管理口接错口管理地址不通。5.2 VLAN 网段错位导致 PC 拿到错误网段的 IP现象VLAN 4 下的 PC 通过 DHCP 获取到的地址是 10.255.5.0/24 网段和现场负责人手里的 VLAN 编号表对不上误以为配置错了。原因文档的网段规划从 VLAN 4 开始出现错位vlanif 编号和 IP 第三位相差 1这是人为规划导致不是配置错误。VLAN 4 的网关是 10.255.5.1DHCP 下发的地址自然也是这个网段。解决要么接受这套错位编号并在文档里加注释要么按VLAN 编号 网段第三位重新规划 vlanif 地址。我建议后者长期维护时看到 IP 就能反推 VLAN排查效率高很多。修改方法是逐个进入 vlanif 接口重新 ip address改完记得 save。5.3 端口只设了 access 没设 default vlanPC 全部留在 VLAN 1现象按照文档配置完 24 个口但 GE0/0/1 口接的 PC 始终和其他 VLAN 无法隔离能直接访问 vlanif1 网段的资源。原因文档的端口配置中GE0/0/1 只有 port link-type access 一条命令没有 port default vlan端口默认归属 VLAN 1。后续的添加 vlan 和端口环节也没有给 0/0/1 口补划 VLAN。解决补一条 port default vlan 1如果确实想让它留在 VLAN 1或 port default vlan 其他编号。规范做法是每个口都显式指定 default vlan不留隐性配置。5.4 save 之后没生效重启后配置全部丢失现象所有配置都敲完了save 也提示成功。但交换机断电重启后VLAN、vlanif、静态路由全部消失回到出厂状态。原因两种常见可能。一是 save 时处于系统视图而非用户视图华为交换机在系统视图下敲 save 会提示错误或静默失败二是 save 成功后执行了 reboot 命令但 reboot 过程中再次提示是否保存配置时选了 N华为部分版本 reboot 会二次询问确认配置导致内存配置被清空。解决统一在用户视图下执行 save看到Info: The configuration file has been saved successfully才算成功。重启前强制再 save 一遍形成肌肉记忆——配完任何一段就 save 一次不要攒到最后统一保存。如果条件允许顺手把配置导出备份一份display current-configuration 重定向到本地文件交换机彻底挂掉时能快速恢复。5.5 各 VLAN 互相能 ping 通但外网始终不通现象PC 能 ping 通网关、能 ping 通其他 VLAN 的地址但 ping www.baidu.com 没有响应路由器管理页也时通时断。原因三层交换机负责把数据包送到路由器但路由器侧缺少对应的 NAT 规则和回指路由。TP-LINK 家用路由器默认只 NAT LAN 口所在网段其他网段的数据包到达后直接被丢弃。解决登录路由器在多网段 NAT里逐条添加 vlan 网段10.255.2.0/24 到 10.255.21.0/24在路由设置里添加去往各网段的静态路由、下一跳指向 10.255.40.30。注意 TP-LINK 的部分型号对静态路由条目数有限制网段超过 15 个时可以考虑把多个连续网段聚合后再添加比如 10.255.2.0/24 到 10.255.21.0/24 区间比较大聚合意义不大更实际的做法是减少业务 VLAN 数量或改用企业级路由器做出口。6. 最后一道工序逐跳验证链路顺手把 Trunk 也讲了配置全部完成后不要急着收工按顺序逐跳验证哪一跳断了就直接定位到对应设备。验证顺序建议从上往下验证动作预期结果失败排查方向交换机 ping 每个 vlanif 网关全部 ping 通vlanif 是否创建、IP 是否冲突各 VLAN PC ping 自己的网关通端口是否划入正确 VLAN、DHCP 是否下发地址VLAN 内 PC ping 同 VLAN 其他 PC通普通交换机级联口是否需要 TrunkVLAN 内 PC ping vlanif1 地址通三层交换机内部路由是否正常PC ping 路由器 LAN 口 10.255.40.1通缺省路由是否存在、路由器 LAN IP 是否改对PC ping 8.8.8.8或运营商 DNS通路由器多网段 NAT 是否添加完整PC ping www.baidu.com通路由器 DNS 转发是否正常验证过程中可以配合抓包看 VLAN 标签。用 Wireshark 抓包时普通网卡默认看不到带 VLAN tag 的报文需要先把网卡驱动设置为混杂模式或者把电脑接到普通交换机的镜像口上再抓确认 PC 发出的数据帧是否带着对应的 VLAN ID——这能帮你快速判断是端口划错了还是交换机压根没给端口打标。如果你要在这个架构上加第二台 s5700 做级联注意级联口不能再用 Access 模式得改成 Trunk 并把所有业务 VLAN 放行system-view interface GigabitEthernet 0/0/24 port link-type trunk port trunk allow-pass vlan 2 to 21 quit quit saveTrunk 口的作用是让多个 VLAN 的带 tag 流量在同一条链路上传输级联对方端口也要做同样配置。VLAN 1 默认放行不需要额外写如果 Trunk 对端是普通交换机普通交换机的级联口通常只要选与交换机相连的端口类型即可大部分傻瓜交换机自动透传所有 tag。这套配置做完我最深的体会是三层交换机划 VLAN 只是开局真正的难点在出口设备的路由配合。从那以后我每次做类似的 VLAN 隔离项目都把路由器侧的多网段 NAT 和回指路由写在实施方案里和交换机配置一起交付不再默认对方会配。验证环节也强制走一遍上表的逐跳 ping少一步都可能在交付后被一个外网不通的电话叫回现场。希望这份拆解能帮你在自己的 s5700 上少踩几个坑。本文还有配套的精品资源点击获取