华为S5700交换机VLAN配置全流程:从接口类型到VLAN间通信与避坑指南

📅 发布时间:2026/10/8 2:09:26
华为S5700交换机VLAN配置全流程:从接口类型到VLAN间通信与避坑指南
简介这份PDF资料面向网络运维初学者与中小型企业网络管理员聚焦华为S5700三层交换机的VLAN划分与配置实践帮助读者解决多网段逻辑隔离、交换机与路由器协同组网等常见问题。资源为单一PDF文档压缩包约1.43MB内容以配置命令、网络拓扑说明和操作步骤为主便于随时查阅与对照实操。目前已有697人学习下载属于网络技术入门到进阶的实用参考。资料围绕S5700默认VLAN1、vlanif接口地址、指向路由器的静态路由、路由器NAT映射及回程路由等关键环节展开并给出Console登录、管理IP设置、Web用户创建以及端口Access模式与默认VLAN绑定的完整命令示例读者可据此掌握VLAN规划、端口划分和三层互通的基本方法提升网络管理与排错效率。1. 华为S5700的VLAN配置从开箱到割接一份能直接抄的作业手里拿到一台华为S5700不管是新采购的还是机房角落里翻出来的二手货第一件事往往不是急着敲命令而是想清楚这台盒子到底要干什么。S5700在华为的园区接入和汇聚层里属于老黄牛级别的存在千兆下行、万兆上行跑VLAN划分、VLAN间通信、端口隔离这些活计稳得很。但很多刚接触华为交换机的朋友第一次进console口就懵了——VRP系统和思科IOS的语法差异不小port link-type access和switchport mode access完全是两套逻辑。这篇东西就是冲着这个来的把S5700上VLAN设置的全流程拆开从接口类型选到Trunk放通再到VLAN间通信的三层方案每一步都给命令、给参数、给排错思路。适合谁看手头有S5700或者同系列华为交换机、需要做VLAN划分和调试的运维、网工以及正在准备华为认证实验的考生。看完你至少能独立完成一台接入交换机的VLAN配置知道Trunk和Access在什么场景下用哪个遇到不通的时候从哪几个方向查。2. 先把接口类型和PVID掰扯清楚Access、Trunk、Hybrid到底怎么选2.1 华为VLAN的底层逻辑标签、PVID和放通列表华为交换机的VLAN处理逻辑核心就三个概念标签Tag、PVIDPort Default VLAN ID、允许列表Allow-pass VLAN。理解这三者的关系后面配什么都不会乱。当一个数据帧从交换机端口进来交换机会先看这个端口是不是Trunk或Hybrid。如果是Access口它直接给帧打上该口PVID对应的VLAN标签然后扔进交换芯片。如果是Trunk口先看帧有没有带标签不带标签就按PVID打上带了标签就检查这个VLAN在不在允许列表里在就放行不在就丢弃。出去的时候反过来Access口会把标签剥掉再发Trunk口默认只放行PVID对应的VLAN不带标签出去其他VLAN带标签出去。这里有个容易翻车的点华为Trunk口的PVID默认是VLAN 1而且PVID对应的VLAN默认就在允许列表里。如果你把Trunk口的PVID改成10但允许列表里没加VLAN 10那不带标签的帧进来会被打上VLAN 10的标签但因为没有放通后续转发直接丢。血泪经验是改PVID之前先把允许列表配好。Access口就简单得多只属于一个VLANPVID就是那个VLAN进出都不带标签。适合接终端设备——PC、打印机、IP电话、摄像头。Trunk口用于交换机之间的互联或者交换机连路由器/防火墙的子接口。Hybrid口是华为特有的既能当Access用又能当Trunk用可以灵活控制哪些VLAN带标签出去、哪些不带。实际项目里Hybrid用得不多但有些场景下确实方便比如一个口既要接服务器带标签又要接管理口不带标签。选型建议很直接接终端用Access交换机互联用Trunk特殊需求再考虑Hybrid。别为了炫技把简单事情搞复杂。2.2 用Console口登录S5700并创建VLAN第一次上电的S5700没有配置过任何IP只能通过Console口进。需要一根Console线通常是USB转RJ45或者DB9转RJ45电脑上装好串口驱动用SecureCRT、PuTTY或者Xshell都行。串口参数波特率9600数据位8停止位1校验无流控无。连上之后按回车看到Huawei提示符就说明进了用户视图。接下来进系统视图改个设备名创建VLAN。Huawei system-view [Huawei] sysname S5700-A [S5700-A] vlan batch 10 20 30vlan batch是华为VRP里批量创建VLAN的命令一次可以创建多个用空格隔开。如果只创建一个VLAN也可以用vlan 10然后quit。创建完之后可以用display vlan查看当前所有VLAN信息。[S5700-A] display vlan输出里会列出VLAN ID、名称、状态和包含的端口。刚创建完的VLAN端口列表是空的状态是inactive这正常因为还没把端口划进去。提示S5700默认所有端口都在VLAN 1里VLAN 1是默认VLAN不能删除。生产环境建议不要把业务流量放在VLAN 1管理VLAN也最好单独划分。2.3 把接口配成Access并划入对应VLAN假设端口GE0/0/1到GE0/0/8要接办公PC划到VLAN 10GE0/0/9到GE0/0/16接打印机和摄像头划到VLAN 20。配置如下[S5700-A] interface GigabitEthernet 0/0/1 [S5700-A-GigabitEthernet0/0/1] port link-type access [S5700-A-GigabitEthernet0/0/1] port default vlan 10 [S5700-A-GigabitEthernet0/0/1] quit如果要批量配多个端口可以用端口组[S5700-A] port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/8 [S5700-A-port-group] port link-type access [S5700-A-port-group] port default vlan 10 [S5700-A-port-group] quitport link-type access把端口模式设为接入模式port default vlan 10把该口的PVID设为10同时把VLAN 10加入允许列表。这两条命令的顺序不能反先设模式再设VLAN。如果先设VLAN再改模式有些VRP版本会报错。配完之后验证[S5700-A] display vlan 10 [S5700-A] display port vlan activedisplay port vlan active能看到每个端口的PVID、端口类型和允许通过的VLAN列表。确认GE0/0/1的PVID是10类型是Access允许列表里只有VLAN 10。2.4 Trunk口配置交换机互联和放通多个VLAN交换机之间的互联口必须配成Trunk否则不同交换机上同一个VLAN的终端没法通信。假设S5700-A的GE0/0/24要连到另一台交换机的GE0/0/24需要放通VLAN 10、20、30。[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port link-type trunk [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [S5700-A-GigabitEthernet0/0/24] quit如果VLAN数量多可以用port trunk allow-pass vlan all放通所有VLAN但生产环境不建议这么干安全风险大。也不要用port trunk allow-pass vlan 1 to 4094这种写法虽然效果一样但可读性差后期排查容易漏看。Trunk口的PVID默认是1一般不需要改。如果对端交换机的Trunk口PVID也是1那管理VLAN的流量走Trunk口时不带标签双方都能正确处理。如果一端改了PVID而另一端没改不带标签的帧会被打上不同的VLAN标签导致管理不通。这是实际割接中最常见的翻车点之一。验证Trunk配置[S5700-A] display interface GigabitEthernet 0/0/24 [S5700-A] display port vlan active看Trunk口的允许列表里有没有10、20、30PVID是不是1。如果允许列表里少了某个VLAN对端发过来的带标签帧会被直接丢弃现象就是部分VLAN通、部分不通。3. VLAN间通信的三条路三层交换机、单臂路由和ACL管控3.1 为什么VLAN之间默认不通VLAN的核心作用就是隔离广播域。同一个VLAN内的设备在二层直接通信不同VLAN之间在二层完全隔离广播帧不会跨VLAN转发。这是设计使然不是故障。但实际业务里VLAN 10的办公PC要访问VLAN 20的打印机VLAN 30的服务器要能被VLAN 10的管理终端访问这就需要在三层做转发。华为S5700分两种一种是纯二层型号比如S5700-28C-EI不支持三层路由另一种是支持三层的型号比如S5700-28C-EI-24S可以通过VLANIF接口做三层转发。买设备的时候要看清楚型号后缀别买回来发现做不了VLAN间路由那就只能外接路由器或者换设备。3.2 用VLANIF接口做三层转发推荐方案如果S5700支持三层最干净的做法是给每个VLAN创建一个VLANIF接口配上网关IP。PC的网关指向VLANIF的IP交换机查路由表转发。[S5700-A] interface Vlanif 10 [S5700-A-Vlanif10] ip address 192.168.10.1 24 [S5700-A-Vlanif10] quit [S5700-A] interface Vlanif 20 [S5700-A-Vlanif20] ip address 192.168.20.1 24 [S5700-A-Vlanif20] quit [S5700-A] interface Vlanif 30 [S5700-A-Vlanif30] ip address 192.168.30.1 24 [S5700-A-Vlanif30] quit配完之后交换机自动生成直连路由。display ip routing-table能看到192.168.10.0/24、192.168.20.0/24、192.168.30.0/24三条直连路由。VLAN 10的PCIP 192.168.10.100网关192.168.10.1ping VLAN 20的PCIP 192.168.20.100网关192.168.20.1应该能通。这里有个细节VLANIF接口的物理状态取决于该VLAN下有没有up的端口。如果VLAN 10里一个up的端口都没有VLANIF 10会处于down状态路由也不会生效。所以配VLANIF之前确保对应的VLAN里至少有一个端口是up的。注意VLANIF接口的IP地址不能和PC的IP冲突也不能在同一个网段里配两个VLANIF。比如VLANIF 10配了192.168.10.1/24VLANIF 20就不能再配192.168.10.x/24否则交换机会报地址冲突。3.3 单臂路由二层交换机加路由器的经典组合如果S5700是纯二层型号做不了VLANIF那就只能用单臂路由。思路是交换机上配一个Trunk口连路由器路由器的一个物理口划分子接口每个子接口对应一个VLAN配上网关IP。交换机把不同VLAN的流量通过Trunk口送给路由器路由器做三层转发后再送回来。交换机侧的配置[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port link-type trunk [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [S5700-A-GigabitEthernet0/0/24] quit路由器侧以华为AR系列为例Router system-view [Router] interface GigabitEthernet 0/0/0.10 [Router-GigabitEthernet0/0/0.10] dot1q termination vid 10 [Router-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [Router-GigabitEthernet0/0/0.10] arp broadcast enable [Router-GigabitEthernet0/0/0.10] quitdot1q termination vid 10是让子接口识别并剥离VLAN 10的标签arp broadcast enable是开启ARP广播华为路由器子接口默认不开ARP广播不开启的话PC的ARP请求到不了路由器现象就是ping不通网关。这个坑很多人踩过配了半天发现网关ping不通最后发现是少了一条arp broadcast enable。单臂路由的缺点是路由器的一个物理口要承载所有VLAN的流量带宽是共享的而且路由器做三层转发性能通常不如三层交换机。所以能上三层交换机就上三层交换机单臂路由只适合VLAN数量少、流量不大的场景。3.4 用ACL控制VLAN间的访问权限VLAN间通信打通之后默认是所有VLAN之间都能互访。但实际业务里往往需要做访问控制比如VLAN 10的办公PC不能访问VLAN 30的服务器只能访问VLAN 20的打印机。这时候就需要ACL。华为S5700支持基本ACL和高级ACL。基本ACL只能匹配源IP高级ACL可以匹配源IP、目的IP、协议类型、端口号。做VLAN间访问控制一般用高级ACL。需求VLAN 10192.168.10.0/24只能访问VLAN 20192.168.20.0/24不能访问VLAN 30192.168.30.0/24。[S5700-A] acl number 3000 [S5700-A-acl-adv-3000] rule 10 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [S5700-A-acl-adv-3000] rule 20 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [S5700-A-acl-adv-3000] rule 30 permit ip [S5700-A-acl-adv-3000] quit然后在VLANIF 10的入方向应用ACL[S5700-A] interface Vlanif 10 [S5700-A-Vlanif10] traffic-filter inbound acl 3000 [S5700-A-Vlanif10] quitrule 10允许VLAN 10访问VLAN 20rule 20拒绝VLAN 10访问VLAN 30rule 30允许其他所有流量。ACL的匹配顺序是从上到下匹配到就执行不再往下看。所以rule 30必须放在最后否则前面的permit会失效。验证ACL是否生效[S5700-A] display acl 3000 [S5700-A] display traffic-filter applied-record从VLAN 10的PC上ping VLAN 30的PC应该不通ping VLAN 20的PC应该通。如果现象相反检查ACL的rule顺序和应用的接口方向。inbound是在VLANIF 10的入方向过滤也就是VLAN 10的流量进入交换机三层转发之前就被处理。4. 避坑与排查S5700 VLAN配置里最容易翻车的五个地方4.1 Trunk口允许列表漏配导致部分VLAN不通现象两台交换机之间的Trunk口配好了VLAN 10能通VLAN 20不通。PC的IP和网关都没问题VLAN也创建了。原因Trunk口的port trunk allow-pass vlan列表里只加了VLAN 10没加VLAN 20。VLAN 20的带标签帧到了Trunk口检查允许列表发现不在里面直接丢弃。解决display port vlan active查看Trunk口的允许列表确认所有需要跨交换机通信的VLAN都在列表里。缺哪个补哪个[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30改完之后不用重启立即生效。但要注意如果对端交换机的Trunk口允许列表也没加VLAN 20两边都要改。4.2 PVID不一致导致管理VLAN不通现象两台交换机通过Trunk口互联管理VLAN都是VLAN 1但互相ping不通管理IP。Trunk口状态是up允许列表里也有VLAN 1。原因一端Trunk口的PVID改成了10另一端还是1。PVID为10的那端不带标签的帧进来被打上VLAN 10的标签但允许列表里可能没有VLAN 10或者对端不认VLAN 10的管理流量。解决display port vlan active查看两端Trunk口的PVID确保一致。如果不一致改成一样的[S5700-A] interface GigabitEthernet 0/0/24 [S5700-A-GigabitEthernet0/0/24] port trunk pvid vlan 1改PVID之前确认新的PVID对应的VLAN在允许列表里。如果PVID改成10允许列表里必须有VLAN 10否则该口所有不带标签的帧都会被丢弃。4.3 VLANIF接口down导致路由不生效现象VLANIF 10配了IPPC的网关也指向这个IP但PC ping不通网关。display ip interface brief看到VLANIF 10的状态是down。原因VLAN 10里没有任何up的端口。VLANIF接口的物理状态依赖于该VLAN下是否有up的成员端口。如果所有划入VLAN 10的端口都down了VLANIF 10也会down。解决检查VLAN 10下的端口状态[S5700-A] display vlan 10 [S5700-A] display interface GigabitEthernet 0/0/1确认至少有一个端口是up的并且已经划入VLAN 10。如果端口物理down检查网线、光模块和对端设备。如果端口被shutdown了进接口视图undo shutdown。4.4 ACL规则顺序错误导致该通的通不了现象配了ACL想限制VLAN 10访问VLAN 30结果VLAN 10连VLAN 20也访问不了了。原因ACL的rule顺序配错了。比如先配了rule 10 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255又配了rule 20 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255最后配了rule 30 permit ip。这样VLAN 10访问VLAN 20的流量会先匹配rule 10发现目的地址不是192.168.30.0/24不匹配继续往下匹配rule 20permit通过。看起来没问题。但如果rule 10写成了deny ip source 192.168.10.0 0.0.0.255没有目的地址限制那VLAN 10的所有流量都会被拒绝包括去VLAN 20的。解决display acl 3000查看规则列表确认每条规则的匹配条件和顺序。ACL是从上到下匹配匹配到就执行。把最精确的规则放在前面最宽松的规则放在最后。改规则的时候先undo rule 10删掉旧的再重新配。4.5 端口类型改错导致终端不通现象把接PC的端口配成了TrunkPC ping不通网关。原因PC的网卡默认不识别VLAN标签发出来的帧是不带标签的。Trunk口收到不带标签的帧会打上PVID的标签。如果PVID是1而PC的网关在VLAN 10那PC的流量就被划到了VLAN 1自然到不了VLAN 10的网关。解决接终端的端口必须配成AccessPVID设为终端所属的VLAN。如果不小心配成了Trunk改回来[S5700-A] interface GigabitEthernet 0/0/1 [S5700-A-GigabitEthernet0/0/1] port link-type access [S5700-A-GigabitEthernet0/0/1] port default vlan 10改完之后display port vlan active确认端口类型是AccessPVID是10。如果PC还是不通检查PC的IP和网关是否配对以及VLANIF 10是否up。5. 批量部署与配置备份把重复劳动压缩成一条命令5.1 用端口组批量配置Access口一台48口的S5700如果逐个端口配Access和VLAN48条命令敲下来手都酸。端口组是华为VRP里提高效率的利器。假设GE0/0/1到GE0/0/24都要配成Access、划入VLAN 10[S5700-A] port-group access-vlan10 [S5700-A-port-group-access-vlan10] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/24 [S5700-A-port-group-access-vlan10] port link-type access [S5700-A-port-group-access-vlan10] port default vlan 10 [S5700-A-port-group-access-vlan10] quitport-group创建端口组并命名group-member把端口加进去后面的配置命令会一次性应用到组内所有端口。配完之后display port vlan active确认所有端口的PVID都是10。如果不同端口要划到不同VLAN可以创建多个端口组分别配置。比如GE0/0/1到GE0/0/12划VLAN 10GE0/0/13到GE0/0/24划VLAN 20[S5700-A] port-group vlan10-group [S5700-A-port-group-vlan10-group] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/12 [S5700-A-port-group-vlan10-group] port link-type access [S5700-A-port-group-vlan10-group] port default vlan 10 [S5700-A-port-group-vlan10-group] quit [S5700-A] port-group vlan20-group [S5700-A-port-group-vlan20-group] group-member GigabitEthernet 0/0/13 to GigabitEthernet 0/0/24 [S5700-A-port-group-vlan20-group] port link-type access [S5700-A-port-group-vlan20-group] port default vlan 20 [S5700-A-port-group-vlan20-group] quit端口组配置的好处是后期如果要改某个VLAN的端口归属只需要改端口组的成员列表不用逐个端口改。但要注意端口组配置是立即生效的改错了会影响业务操作前最好先display port vlan active备份当前配置。5.2 配置保存与备份别让断电成为后悔药华为S5700的配置默认保存在内存里断电就丢。配完必须保存[S5700-A] save The current configuration will be written to the device. Are you sure to continue? (y/n)[n]: y保存之后配置写入flash的vrpcfg.zip文件下次启动自动加载。但save只是保存到设备本地如果设备硬件故障配置还是丢。所以生产环境一定要把配置备份到外部。备份方式有两种一种是通过FTP/TFTP把配置文件传到服务器另一种是直接查看当前配置并复制出来。用TFTP备份假设TFTP服务器IP是192.168.1.100[S5700-A] tftp 192.168.1.100 put vrpcfg.zip S5700-A-backup.zip用FTP备份[S5700-A] ftp 192.168.1.100 [S5700-A-ftp] put vrpcfg.zip S5700-A-backup.zip如果不想搭TFTP/FTP服务器也可以直接display current-configuration把输出复制到本地文本文件。但这种方式恢复的时候要逐段粘贴容易出错只适合应急。提示配置备份最好在每次变更后都做一次并且标注日期和变更内容。我一般会在文件名里带上日期比如S5700-A-20250115-vlan10-20.zip后期回溯的时候一目了然。5.3 用display命令验证VLAN配置的五个关键检查点配完VLAN之后别急着收工用下面五条命令过一遍能挡住大部分低级错误。第一条display vlan确认所有需要的VLAN都创建了VLAN ID和描述对得上。如果某个VLAN没创建端口划不进去。第二条display port vlan active确认每个端口的类型Access/Trunk/Hybrid、PVID和允许列表。Access口的PVID应该是终端所属的VLANTrunk口的允许列表应该包含所有需要跨交换机通信的VLAN。第三条display interface brief确认所有应该up的端口都是up状态。如果端口down检查物理连接、光模块和对端设备。第四条display ip interface brief如果配了VLANIF确认VLANIF的状态是upIP地址配对了。VLANIF down的话检查对应VLAN里有没有up的端口。第五条display current-configuration整体过一遍配置看有没有多余的、冲突的或者忘记删的临时配置。特别是ACL和traffic-filter配错了会影响业务。这五条命令走完基本能确认VLAN配置没有明显问题。如果业务还是不通再按第4章的排查思路逐项检查。5.4 配置回滚改错了怎么快速恢复华为S5700支持配置回滚但前提是之前做过配置备份或者开启了配置自动保存。如果没有备份改错了只能手动改回来。所以再次强调变更前先备份。如果开启了configuration file auto-save设备会定期自动保存配置。回滚的时候可以用rollback configuration to file命令[S5700-A] rollback configuration to file vrpcfg.zip这条命令会把当前配置回滚到vrpcfg.zip里的状态。但要注意回滚会覆盖当前所有未保存的配置执行前确认清楚。如果没有自动保存也没有手动备份那只能根据记忆或者变更记录逐条改回来。这就是为什么我习惯在每次变更前先display current-configuration复制一份出来存到本地。多花两分钟省下两小时。最后说个我自己的习惯每次配完VLAN我都会在设备上留一个描述比如description VLAN10-Office-PC配在VLANIF或者端口上。过几个月再来看不用翻文档就知道这个VLAN是干什么的。这个习惯帮我省了很多次排查时间希望帮到你。本文还有配套的精品资源点击获取