简介这份PDF资料围绕华为S5700三层交换机的VLAN配置展开面向网络工程师、运维人员及学习交换技术的初学者系统梳理了从基础概念到实际落地的完整流程。内容覆盖VLAN与三层交换工作原理、Console登录与Web管理IP配置、本地用户认证设置、Access端口划分VLAN等核心命令并结合tp-link路由器与普通交换机组网场景给出静态路由、网络地址转换及vlanif接口配置要点同时记录Console口缺省通信参数、Web登录流程与常见密码配置等实操细节。资料配有清晰拓扑说明和分步骤命令示例读者可对照实验环境逐项操作遇到问题也能按配置顺序排查。压缩包内为1个PDF文件大小仅1.43MB内容聚焦、便于快速查阅。目前已有696人学习下载适合需要快速上手华为S5700 VLAN划分与维护的读者。1. 华为 S5700 交换机 VLAN 设置一份整理文档解决不了的三个问题华为 S5700 交换机的 VLAN 设置是园区网里出现频率最高的日常操作之一但也是新手翻车重灾区。新接手一台 S5700网管丢来一份“vlan设置整理.pdf”命令抄完终端还是各说各话这种场景太常见了。S5700 是华为在企业网里出货量很大的接入/汇聚交换机VLAN 设置本身不难难的是端口类型、PVID 和链路放行关系没理顺。这里从实际配置顺序出发先讲 Access、Trunk、Hybrid 在 S5700 上到底怎么收发帧再给可以直接抄的划分配置最后把跨 VLAN 通信和常见故障一条条拆开。适合手里有真机或 eNSP 模拟器、正准备给业务划 VLAN 的运维和弱电工程师。反直觉的是多数故障不是命令敲错而是敲命令前没想清楚报文该带 tag 还是该剥 tag。2. 先把端口类型和 PVID 捋清楚Access/Trunk/Hybrid 在 S5700 上的差别VLAN 的转发逻辑本质是给以太网帧打标签、查标签、剥标签。S5700 端口默认是 HybridPVID 默认是 1这两个默认值叠加起来就是很多“配置看着对、实际不通”的根源。下面按三种端口类型逐个讲。2.1 Access 端口与 PVID为什么新建 VLAN 后终端还是不通Access 端口在 S5700 上通常用来接 PC、打印机这类只会发普通以太网帧的终端。它的转发规则可以概括成两句话入方向收到不带 VLAN tag 的报文时交换机把它打上端口 PVID 对应的标签收到带 tag 的报文时如果标签和 PVID 相同就收不同就丢。出方向Access 端口会把标签剥掉把不带 tag 的帧发给终端。这个“剥 tag”的设计是为了让终端网卡无感知网卡不需要认 VLAN 标签也能正常通信。很多人新建 VLAN 后终端不通就是只建了 VLAN没改端口 PVID。举一个现场常看到的情况G0/0/1 打算划给 VLAN 10配置里也确实执行了port default vlan 10但端口之前被改成 Hybrid 或者 PVID 被手动改成了 1。PC 发出的无 tag 帧进入端口后交换机会按 PVID1 打上 VLAN 1 的标签而该端口又属于 VLAN 10于是这个帧被划进了 VLAN 1自然到不了 VLAN 10 里的其他设备。这里一定要分清楚两个概念PVID 是端口属性VLAN ID 是报文的分类编号。一个端口只有一个 PVID但可以同时是多个 VLAN 的成员PVID 只决定“无标签帧进来时算哪个 VLAN”不决定端口是否属于某个 VLAN。检查一段端口配置时我最先用的命令是display port vlan它能把端口类型、PVID、允许通过的 VLAN 列在一张表里display port vlan GigabitEthernet0/0/1输出里会看到Port Link Type、PVID、VLAN Passed这几项。比如PVID: 10、VLAN Passed: 10说明端口只属于 VLAN 10PVID 也是 10。如果看到PVID: 10但VLAN Passed: 1,10业务 VLAN 混着默认 VLAN就要留意是不是后面还有别的配置叠上来。这个命令是所有 VLAN 排查的基础先把端口状态看清再谈改配置。2.2 Trunk 端口与 PVID链路两侧必须对齐才能转发Trunk 端口用在交换机互联、交换机接路由器子接口这类需要同时传多个 VLAN 的场景。它的特点是默认只允许 VLAN 1 通过要让别的 VLAN 在链路上走必须显式加入允许列表收到无 tag 帧时同样打上 PVID发送带 tag 的帧时原样带着标签发出去不剥。S5700 的 Trunk 配置里有一行非常常见也经常被抄错interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit前两行没有争议上联口放行 VLAN 10 和 20。第三行port trunk pvid vlan 10的意思是从 24 口收到的无 tag 报文都按 VLAN 10 处理。这个参数要和链路对端的 native VLAN 对齐。比如对端 OLT 上联口的 native VLAN 是 10而这边 PVID 还停在不改就默认的 1那么对端发来的无 tag 管理帧会被划进 VLAN 1业务 VLAN 的 untagged 流量也会错乱。链路两侧的 PVID 不一致是最隐蔽的丢包原因因为display port vlan看单侧永远正常必须两侧对照。另外要注意allow-pass后面的列表是单向放行还是双向。它是两端的收和发都由各自的表决定所以两侧要同时允许相同列表才算一条真正可用的 Trunk。如果你的上联口只写port trunk allow-pass vlan 10而交换机 24 口后面接的汇聚交换机跑着 VLAN 20 的业务VLAN 20 的报文到 24 口就进不了允许列表直接被丢。这类问题在配置文档里很难看出来只能用display port vlan逐条对。还有一点allow-pass vlan all虽然省事但会把管理 VLAN 和临时 VLAN 一起透传广播风暴和误接入风险都更高我一般会显式写业务 VLAN 列表。2.3 Hybrid 端口的实际价值S5700 上默认类型为什么够用S5700 端口默认类型是 Hybrid不是 Access。这意味着你拿到新交换机直接插 PC端口能通但端口按 PVID1 工作。Hybrid 的特殊之处是它允许同时把某些 VLAN 配成 tagged、某些配成 untagged出方向按列表决定是剥 tag 还是带 tag 发。这样一来一个端口既能当 Access 用也能当 Trunk 用还能接同时收两种报文的服务器网卡。举一个实际例子一台服务器网卡开启 VLAN 感知要求 VLAN 10 的管理流量带 tagVLAN 20 的备份流量不带 tag。用 Hybrid 端口只需要两条配置port hybrid tagged vlan 10和port hybrid untagged vlan 20。换成 Access 或 Trunk 都做不到这种混合行为。我一般会在满足场景的前提下优先写显式 Access/Trunk因为可读性强别人display current-configuration时一眼能看懂但遇到服务器、哑设备、多业务混合接入就用 Hybrid这才是 S5700 默认类型的设计意图。三种端口行为对比如下端口类型入方向出方向典型场景Access无 tag 打 PVID有 tag 按 PVID 校验剥 tag接 PC、打印机Trunk无 tag 打 PVID有 tag 查允许列表允许列表内带 tag 发出交换机互联、OLT 上联Hybrid无 tag 打 PVID有 tag 按 tagged/untagged 列表处理按列表选择性剥 tag服务器、多业务混合接入这个表背下来比记死命令有用因为 S5700 很多 VLAN 故障都能在上表里找到对应项。排错时先判断端口是哪种类型再看 PVID 和允许列表方向就基本不会跑偏。3. 用命令行在 S5700 上划分 VLAN从零到通的完整配置序列配置序列的常规顺序是进入系统视图创建 VLAN把接入端口划进去配 Trunk 上联最后保存。下面按这个顺序给可执行命令并标出每个命令的边界。3.1 创建 VLAN 并分配接入口这条序列两条命令就够在 S5700 上创建 VLAN 本身不产生业务必须把端口加进去才生效。最小命令如下system-view vlan 10 description Camera-Network quit vlan 20 description Office-Network quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface range GigabitEthernet0/0/2 to GigabitEthernet0/0/8 port link-type access port default vlan 10 quit这段配置做了两件事创建 VLAN 10 和 20并把 1 到 8 口划入 VLAN 10。description是给 VLAN 加注释display 时能看出来是给哪个业务用的。interface range是批量进入端口视图避免逐口敲S5700 支持这种写法。port default vlan在 Access 端口上表示端口所属 VLAN也就是 PVID这条命令会自动修改端口 PVID不需要再单独写一条 PVID 设置。这里有个新手常踩的坑在 Access 端口上执行port default vlan 10之后有的同事会再补一行port pvid vlan 10但实际上华为 S5700 没有port pvid vlan这条命令Access 端口的 PVID 由port default vlan决定。Hybrid 和 Trunk 端口才分别用port hybrid pvid vlan和port trunk pvid vlan。命令敲错时系统会直接提示错误但如果你在别的厂商设备上习惯了类似写法会在 S5700 上被卡一会儿。3.2 配置 Trunk 上联口把交换机的 VLAN 透传到上一级接入层交换机的上行口一般是 Trunk把本地的 VLAN 10、20 透传到汇聚或核心。配置如下interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10 quit第一行把端口类型改成 Trunk。第二行放行 VLAN 10 和 20华为 Trunk 端口默认已经放行 VLAN 1所以不需要写vlan 1。第三行设置 Trunk PVID 为 10表示从上游收到的不带 tag 的管理帧按 VLAN 10 处理。这里的边界条件有两个。第一如果下联交换机同时有 VLAN 30而上联口没加port trunk allow-pass vlan 30那么 VLAN 30 的广播、组播和未知单播都会被挡在 Trunk 外已建连的单播也会因为回包查表失败而时通时不通。第二PVID 与 allow-pass 不冲突但和链路上实际出现的 untagged 帧数量有关。如果上游所有端口都是 Access那 Trunk 口收到的无 tag 帧极少PVID 设错了影响不大如果上游是一些默认带外包发的设备PVID 就必须与对端 native VLAN 保持一致。3.3 用端口组批量配置几十个端口不用一个个敲机房场景里常有 24 个端口要同时划入一个 VLAN逐口敲很容易漏。S5700 的port-group可以解决port-group 1 group-member GigabitEthernet0/0/9 to GigabitEthernet0/0/16 port link-type access port default vlan 20 quit这个临时端口组只在配置过程中存在退出后自动消失。如果你想在后续运维里反复调整同一组端口可以用命名端口组配置里会生成对应的端口组对象后续直接进入端口组视图操作。注意group-member ... to ...只支持连续端口如果中间有两个端口要跳过就得分开写两条group-member。批量配置后仍然建议用display port vlan抽查头尾端口确认没有把端口加错 VLAN。3.4 保存配置并确认没有保存的配置重启就回到出厂配置完成后必须在用户视图执行保存否则设备重启后全部回到上电时配置。保存命令如下save Y保存是全局操作不需要进 system-view。执行后系统会问是否覆盖当前配置文件输入 Y 确认。然后确认一下当前运行配置里的 VLAN 片段display current-configuration | include vlan这条输出会带出所有包含 vlan 关键字的内容包括 VLAN 创建、端口 default vlan、trunk allow-pass 等。逐条检查比单纯看display vlan更可靠因为后者只显示 VLAN 存在不显示端口配置细节。保存完成后还可以执行display saved-configuration对比保存文件与运行配置如果两边有差异说明最近一次修改没有存进去。我的习惯是改完一轮就 save 一次不要想着“等全部改完再存”没人能保证中间不误操作。4. 跨 VLAN 通信与三层配置S5700 作网关的必调参数VLAN 本身是二层隔离要让不同 VLAN 互访就得在 S5700 上配三层网关。带三层功能的 S5700 型号可以创建 VLANIF 接口配 IP 后被当作终端网关。下面从网关建立、上行路由和模拟器验证三个角度展开。4.1 VLANIF 接口与 IP 地址网关建在哪一层决定排错方向在 S5700 上给 VLAN 配置网关命令是进入 VLANIF 接口后配 IPsystem-view interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quitVLANIF 是一个逻辑三层接口名字里的编号必须和已有 VLAN 对应没建 VLAN 就建 VLANIF 可能报错所以建议先创建 VLAN再配 VLANIF。ip address后面的 24 位掩码决定了这个 VLAN 的地址范围例如 192.168.10.0/24 的终端网关就是 192.168.10.254。配完 VLANIF 后交换机路由表里会出现两条直连路由。终端把发往其他网段的报文交给网关S5700 查路由表发现目标网段是自己的另一个 VLANIF就会做三层转发。这里的关键知识是交换机三层转发不依赖额外路由协议只要 VLANIF 接口 up各 VLAN 之间天然互通。如果终端能 ping 通自己的网关但 ping 不通另一个 VLAN 的网关说明问题多半在中间链路的 Trunk 放行而不是 VLANIF 配置。验证时用display ip routing-table能看到 192.168.10.0/24 和 192.168.20.0/24 的直连路由如果看不到先查 VLAN 接口是否 up。4.2 默认路由与上行网关终端能互访但上不了外网的原因不同 VLAN 之间能互通只代表交换机内部三层通道正常。终端要访问外部网络S5700 必须知道去哪里找出口。出口路由器是 192.168.1.1接入交换机作为三层网关要补一条默认路由ip route-static 0.0.0.0 0.0.0.0 192.168.1.1这段写在系统视图下。0.0.0.0 0.0.0.0 表示任意目的地址下一跳是 192.168.1.1。通常在 S5700 的 24 口连接出口路由器的网段是 192.168.1.0/24这个口可以是 Access也可以是 Trunk只要三层能通。只配默认路由还不够出口路由器必须能把去往 192.168.10.0/24 和 192.168.20.0/24 的报文回给 S5700。很多网络“下行能上去外网回不来”就是出口路由器没有写回程路由。S5700 的默认路由把上行报文交给出口出口查路由表发现目的网段在远端没有下一跳就直接丢。解决方法是给出口路由器加两条静态路由目的网段分别是 192.168.10.0/24 和 192.168.20.0/24下一跳是 S5700 的上行接口地址。另一个常见错误是默认路由下一跳写错 IP或者 S5700 与出口设备互联接口地址没有配对导致 ARP 解析失败这类问题用display ip routing-table加display arp能很快定位。4.3 用 eNSP 模拟跨 VLAN 通信先把拓扑画对再敲命令没有真机时可以用 eNSP 搭一个最简单的跨 VLAN 通信环境一台 S5700 交换机、两台 PC。PC1 划入 VLAN 10PC2 划入 VLAN 20交换机创建两个 VLANIFPC 的网关分别指向对应 VLANIF 地址。配置序列和真机一致vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0在 eNSP 里敲完这些PC1 配置 IP 192.168.10.1/24、网关 192.168.10.254PC2 配置 IP 192.168.20.1/24、网关 192.168.20.254。PC1 ping PC2 能通。注意 eNSP 里模拟的 PC 如果开了系统防火墙或杀毒ICMP 也可能被拦先关掉再测。这个拓扑是验证“跨 VLAN 通信需要网关参与”的最小复现。模拟器跑通后再到真机上把相同命令落一遍排错范围会小很多。模拟器和真机的主要差异体现在端口默认类型、部分型号是否支持三层路由这些以display version看到的实际型号为准。5. 华为 S5700 VLAN 配置避坑五条常见故障的排查顺序下面按现场出现频率排序每条都给现象、原因和解决步骤。先用 display 命令定位再动配置不要一上来就 save。5.1 同 VLAN 内 PC 互 ping 不通现象两台 PC 都接在同一台 S5700 上端口分别划入 VLAN 10双方互相 ping 不通但各自能 ping 通交换机管理地址。原因大概率是两个端口的 PVID 或 VLAN 成员不一致。比如 G0/0/1 用port default vlan 10正常G0/0/2 只创建了 VLAN 10没把端口加进去端口 PVID 还停在不改就默认的 1PC 发出的无 tag 帧被划进 VLAN 1。解决在系统视图下执行display port vlan查看两个端口的 PVID 和 VLAN Passed确认两者都在 VLAN 10 且 PVID 都是 10。不一致就把缺的端口补上进端口视图后先port link-type access再port default vlan 10。执行顺序很重要先改 link-type 再设 default vlan避免端口处于 Hybrid 时行为出现偏差。5.2 Trunk 链路两端 VLAN 列表不一致现象下联交换机承载 VLAN 10 和 VLAN 20上联 S5700 上的 VLAN 20 终端时通时不通VLAN 10 完全正常。原因Trunk 链路两端的 allowed VLAN 列表不一致。下联交换机配置port trunk allow-pass vlan 10 20上联 S5700 只配了port trunk allow-pass vlan 10VLAN 20 的帧到了上联口后查允许列表不匹配直接被丢弃。解决在上联 S5700 的 Trunk 口补port trunk allow-pass vlan 20然后两侧分别执行display port vlan对照。特别提醒allow-pass 不是全局共享的每个 Trunk 端口都有自己的列表改了上联口还要看其他路径上的 Trunk 是否同样放行。多级交换机互联时每一跳都要放行对应 VLAN链路少放一个口故障点就在那一跳上。5.3 终端网卡显示“未识别的网络”或者频繁掉线现象PC 接在配好的端口上网卡显示未识别的网络DHCP 拿不到地址Wireshark 抓包能看到带 802.1Q tag 的报文。原因端口被配成 Hybrid 且 VLAN 10 被放在了port hybrid tagged vlan 10里出方向带 tag 发给 PC。普通 PC 网卡不识别 802.1Q 标签会把带 tag 的帧当作异常报文丢弃。解决如果终端是无 VLAN 感知的普通 PC端口用 Access 最省心port link-type access、port default vlan 10。如果必须用 Hybrid就把业务 VLAN 改成 untaggedport hybrid untagged vlan 10。判断标准很简单终端网卡支持 VLAN 标记就用 tagged不支持就用 untagged。服务器网卡开启 VLAN 后才考虑 tagged。5.4 跨 VLAN 能 ping 通网关但业务互访不通现象VLAN 10 的设备能 ping 通 192.168.10.254VLAN 20 的设备能 ping 通 192.168.20.254但两端 ping 不到对方主机的业务地址。原因网关通了说明 VLANIF 和链路都正常互访不通通常是终端侧问题比如 PC 防火墙把对方网段拉黑或者业务端口不是 ICMP。也可能 S5700 上有 ACL 策略禁止了网段间互访。解决先看display current-configuration | include acl有没有拦截规则再看终端防火墙。排除两层后从交换机上做三层 ping执行ping -a 192.168.10.254 192.168.20.1如果交换机到对端能通问题基本在终端侧。交换机上的 ACL 要重点查高级 ACL 的 direction常见误配是把双向策略只写了一个方向。5.5 配置保存了但重启后又恢复默认现象在 S5700 上敲了 save重启后 VLAN 配置全部丢失设备回到出厂状态。原因保存后当前配置写入的是默认文件但设备启动时加载的可能是另一个启动文件或者保存动作在用户视图没执行成功。还有一种情况用save后立刻断电配置文件还写在临时缓冲区没落盘。解决执行save后再敲display saved-configuration看文件更新时间和 VLAN 内容如果文件时间不对重新保存。然后用display startup查看下一次启动加载的文件路径路径不对就执行startup saved-configuration指定正确文件。保存后不要马上断电等几秒让 flash 写完。6. 用 display 命令和抓包验证 VLAN 效果一次改完不留隐患配置完成后我至少要过三道验证。第一道验证是display vlan确认 VLAN 是否存在、接口数对不对。第二道是display port vlan按端口维度看 PVID 和允许列表。第三道是display interface GigabitEthernet0/0/24看 Trunk 口物理状态、收发计数有没有快速增长。这三级从 VLAN 视角、端口视角、链路视角各看一遍。display vlan display port vlan display interface GigabitEthernet0/0/24如果接口计数器里有大量错误帧说明 tag 格式、PVID 或对端协商有问题而不是配置没生效。最后一道验证是抓包。Wireshark 里打开终端抓包把 PC 接在 Access 口上时正常情况看不到 802.1Q tag如果看到 VLAN 10 的 tag说明端口行为不符合预期。抓交换机镜像口时能直接看到 trunk 口带上来的 VLAN ID用 Wireshark 的显示过滤器vlan.id 10把对应报文筛出来比肉眼翻包快得多。这套动作我现在已经养成习惯了改完 VLAN先 display 再 ping最后抓包看一眼 tag确认无误才 save。多设备上分批改配置的时候这一条流程帮我少跑了很多现场希望帮到你。本文还有配套的精品资源点击获取