简介这份操作手册面向需要部署和维护烽火通信S5700系列三层千兆路由交换机的工程技术人员、网络管理员及设备维护人员。手册基于命令行界面系统性地讲解了设备连接登录、文件系统配置、二层以太网链路聚合与VLAN设置、三层静态路由与OSPFv2等核心功能同时覆盖QoS队列调度、安全接入控制、MSTP/BFD/VRRP可靠性和设备管理运维等内容每章均配有功能原理、配置过程和配置举例便于对照实践。资源包共1个PDF文件约6.89MB涵盖完整九大功能模块可直接用于学习参考与现场排障。目前已有615人下载学习适合网络运维人员快速查阅并掌握该设备从基础配置到路由、安全、可靠性的全流程操作方法。1. S5700三层千兆路由交换机到底解决什么问题一本操作手册不该被当成说明书一台 S5700 到手很多人第一反应是翻开操作手册找命令结果对着上千页 PDF 翻半天连 VLAN 和三层接口的关系都没理顺。S5700 系列是一类“能路由的交换机”它既有二层的 VLAN 隔离能力又能跑三层路由协议把不同网段的数据包按路由表转发出去。对中小企业、园区接入、弱电项目来说它的价值是用一台设备替代“交换机 路由器”两台设备省一个机架位也省一层故障点。这篇笔记就围绕这本操作手册会涉及的配置主线来写从开机登录开始到 VLAN 划分配通、三层接口搞明白、静态路由配上最后把最常见的翻车现场和排错路径讲透。适合刚接触三层交换机的网络运维、项目交付工程师也适合想从二层往三层跳的弱电施工朋友。2. 把 S5700 的硬件与 VRP 系统先摸清端口命名、登录视图和开局管理2.1 “系列”背后的型号差异端口速率、上行口与板卡怎么选S5700 不是一个具体型号而是一个产品系列所以操作手册里写的“S5700 系列三层千兆路由交换机”落实到项目里可能是 S5700-24TP、S5700-48TP、S5700-28C 甚至带 PWR 后缀的 PoE 型号。选型时先别急着看配置命令先把端口类型看清楚。命名里的 24 和 48 是电口数量TP 后缀在华为老产品线里代表“电口 光口混合”通常这部分端口支持千兆电口与千兆 SFP 光口的 Combo 切换。C 后缀的型号往往带更多扩展槽位能插 10GE 上行板卡。PWR 后缀代表支持 PoE 供电给 AP、摄像头供电时必选。接口编号的规律也要记一下。VRP 系统里常见写法是 GigabitEthernet0/0/1前面两位是槽位号与子卡号最后一位是端口序号。S5700 这种盒式设备一般没有可插拔主控板槽位固定为 0所以看到 GigabitEthernet0/0/1 就是机身上第一个千兆电口。XGigabitEthernet 或 10GE 开头则是万兆口在部分型号的扩展卡上出现。操作手册里所有的端口配置示例都是基于这套命名规则的先认端口再敲命令能少犯很多低级错误。选择具体型号时还要评估上行带宽。一台 24 口千兆接入交换机如果只有 4 个千兆上行口汇聚到核心时最大带宽只有 4G这在视频监控项目里很容易成为瓶颈。更合理的做法是选带 4 个 10GE 上行口的 S5700-28C 或同级型号哪怕暂时只用到千兆光模块也为后续扩容留了余地。我第一次给一个 128 路摄像头的园区配接入层时就因为当时只选了 24 口千兆电、千兆上行到夜间高码率回传时延时飙到 200ms后面全换万兆上行才压下来。这个坑现在提起来都想拍大腿。2.2 Console 登录与 VRP 命令行三种视图和入门必会的查看命令新交换机开箱时没有任何 IP 配置唯一能进系统的方式是 Console 线。用 SecureCRT 或 Xshell 建一个串口会话速率设 9600bps数据位 8停止位 1无流控插上就能看到 VRP 的提示符。设备默认提示符是Huawei这时处于用户视图只能做查看、ping、保存这类基本操作。要改配置就必须进系统视图命令是system-view提示符变成[Huawei]。再往下在系统视图里输入interface GigabitEthernet0/0/1会进入接口视图提示符变成[Huawei-GigabitEthernet0/0/1]这就是 VRP 最基本的三种视图。理解这个层级关系很重要因为每层视图能敲的命令完全不同很多新手在用户视图敲vlan报错就是因为没进系统视图。# 进入系统视图并修改设备名 Huaweisystem-view [Huawei]sysname Core-S5700-01 # 查看系统版本与运行时长 Core-S5700-01display version # 查看设备所有端口的状态摘要 Core-S5700-01display interface brief第一段命令先通过system-view进系统视图再用sysname把设备名从 Huawei 改成 Core-S5700-01。改设备名这件事看着不起眼但对后期维护特别关键如果同时纳管三台 S5700登录后第一眼能通过提示符确认自己是不是登错了设备。改完名字用quit退回用户视图display version用于查看 VRP 操作系统的版本号、设备运行时间以及 BootROM 信息。display interface brief则用来查看所有物理口的状态输出里每个接口一行up表示链路通down表示物理口没插线或对端设备没起来*down表示端口被手动 shutdown 了。这三个命令是每次开局必敲的相当于医院的体温血压测量。我一般习惯在接 Console 线后先敲display version确认设备系统版本后再翻手册。因为老版本 VRP 的命令、默认行为和运行稳定性和新版本差异很大手册 V1.0 里如果写的是老命令格式在新版本上可能直接报错后面的配置步骤就全白搭了。查看设备端口摘要也是一个好习惯它能让你第一时间发现哪些端口 up、哪些端口有物理连接却没协商成功。2.3 开局先立管理通道管理 VLAN、VLANIF 与 SSH/Telnet 登录三层交换机开局时只靠 Console 线守在机房里干活效率太低了尤其设备放在远端弱电井里。正确顺序是先给交换机配置一个管理 IP然后把 Telnet 或 SSH 通道打开之后就能远程维护。管理 IP 在 S5700 上有两种配法一种是直接配置一个 VLANIF 接口将管理地址绑定到某个管理 VLAN另一种是把某个物理口配置成三层口直接在这个接口上配 IP。对绝大多数场景我推荐用 VLANIF 方式因为管理 VLAN 可以透传到上联核心交换机后续设备无论接在哪个端口都能通过这个 VLAN 远程管理。# 创建管理 VLAN 10并配置 VLANIF 接口地址 [Core-S5700-01]vlan 10 [Core-S5700-01-vlan10]quit [Core-S5700-01]interface Vlanif 10 [Core-S5700-01-Vlanif10]ip address 192.168.1.2 255.255.255.0 [Core-S5700-01-Vlanif10]quit # 开启远程登录通道 [Core-S5700-01]user-interface vty 0 4 [Core-S5700-01-ui-vty0-4]authentication-mode aaa [Core-S5700-01-ui-vty0-4]protocol inbound ssh [Core-S5700-01]aaa [Core-S5700-01-aaa]local-user admin password cipher Huawei123 [Core-S5700-01-aaa]local-user admin privilege level 15 [Core-S5700-01-aaa]local-user admin service-type ssh这个配置里vlan 10创建了一个编号为 10 的 VLANinterface Vlanif 10进入的是 VLANIF 逻辑接口ip address后面的两个参数分别是管理 IP 和掩码。VLANIF 接口本质上就是一个三层接口它属于哪个 VLAN那个 VLAN 里有端口接了线这个接口才会 up。接下来是 VTY 用户界面的配置user-interface vty 0 4表示开启 0 到 4 共 5 个虚拟终端通道最多允许 5 个远程会话同时登录。authentication-mode aaa是把登录认证交给 AAA 模块管理不推荐用password模式因为那种方式所有登录者共享一个口令审计时根本不知道是谁登的。local-user admin password cipher Huawei123创建了一个用户名为 admin 的本地账号密码以密文形式存储privilege level 15给这个账号最高权限service-type ssh限定该账号只能通过 SSH 登录。配完这段后还需要做一步关键操作如果交换机不支持 SSH 默认算法需要通过rsa local-key-pair create生成密钥对否则 SSH 协商会失败。这步在很多操作手册里散落在后面但实际开局就应该做。整体思路是先把管理通道立起来之后再配业务 VLAN 和路由否则配置配到一半网络断了人又在几十公里外只能干瞪眼。每次开局我都是把管理通道放第一位这个顺序不要颠倒。3. 从二层打通三层VLAN 划分、链路类型和 VLAN 间路由3.1 VLAN 创建与端口划入access/trunk 链路类型的适用逻辑很多从二层交换机转过来的朋友做 VLAN 配置时习惯只关心端口划进哪个 VLAN不关心端口链路类型。这在 S5700 上很容易出问题。端口链路类型有三种access、trunk、hybrid。access 口一般接终端设备比如 PC、打印机、摄像头这个口只能属于一个 VLAN入方向给报文打上 VLAN 标签出方向剥掉标签。trunk 口一般接交换机与交换机之间链路上要透传多个 VLAN所以必须保留 VLAN 标签。hybrid 是华为特有的类型可以同时放行多个 VLAN 且能控制是否打标签用得少新手建议暂时不用。# 批量创建业务 VLAN [Core-S5700-01]vlan batch 20 30 # 将 GE0/0/1 划为 access 口属于 VLAN 20 [Core-S5700-01]interface GigabitEthernet0/0/1 [Core-S5700-01-GigabitEthernet0/0/1]port link-type access [Core-S5700-01-GigabitEthernet0/0/1]port default vlan 20 [Core-S5700-01-GigabitEthernet0/0/1]quit # 将 GE0/0/2 与上级交换机互联配置为 trunk放行 VLAN 10 20 30 [Core-S5700-01]interface GigabitEthernet0/0/2 [Core-S5700-01-GigabitEthernet0/0/2]port link-type trunk [Core-S5700-01-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20 30这段配置里vlan batch是一次性创建多个 VLAN 的快捷命令效率比一个个vlan高得多。port link-type access先把端口类型固定为 access随后port default vlan 20指定该端口默认属于 VLAN 20。trunk 口的关键命令是port trunk allow-pass vlan 10 20 30它决定了哪些 VLAN 的报文能够经过这条链路。一个常见的误操作是只在 trunk 口上配置了默认 trunk PVID忘了allow-pass vlan结果所有 VLAN 报文都被丢弃。这个命令华为默认只放行 VLAN 1所以每次配置 trunk 后务必检查允许通过的 VLAN 列表。端口划完后用display vlan可以查看每个 VLAN 里包含哪些端口。如果看到某个 VLAN 的端口列表是空的那这个 VLAN 对应的 VLANIF 接口是起不来的三层就不可能通。这一点和二层交换机的特征完全一致但很多做三层配置的人会忽略。我遇到过一个案例现场人员给核心交换机配了 VLANIF 20 的地址但接入交换机上该 VLAN 的端口忘划了导致终端上不了网查了半天最后发现 VLAN 20 下没有任何物理端口。3.1.1 一个补充端口 PVID 与 untagged 报文的关系新手还容易把port default vlan和 PVID 混淆。对 access 口来说port default vlan配置的值就是 PVID入方向的 untagged 报文会被打上该 VLAN 的标签对 trunk 口来说PVID 默认是 1默认的 untagged 帧会被打在 VLAN 1 里处理。如果 trunk 对端设备也做了 VLAN 1 的配置可能会产生预期外的互通。所以如果 trunk 链路不需要 VLAN 1 透传建议把 PVID 改掉例如port trunk pvid vlan 4094把管理 VLAN 独立出来。这个细节在很多手册的快速配置章节不会展开讲但生产环境里真的会遇到。3.2 VLANIF 接口与三层路由口VLAN 间路由两种做法的选择VLAN 划分完成后不同 VLAN 之间默认是不能互通的。要让 VLAN 20 的终端访问 VLAN 30 的服务器必须经过三层转发。S5700 上做 VLAN 间路由有两种主流做法一种是给每个业务 VLAN 创建 VLANIF 接口配一个网关 IP这台交换机就成了各 VLAN 的网关另一种是把某个物理口直接改成三层口undo portswitch然后配 IP 地址连下一跳路由器。第一种最常用因为一个 VLANIF 接口就是一个网段的网关后续线上加设备只需把端口划进对应 VLAN不用再动 IP 规划。VLANIF 接口有个特性只有该 VLAN 下有物理端口处于 up 状态这个 VLANIF 接口才会 up。如果 VLAN 20 里一个端口都没插线VLANIF 20 永远显示 down路由表里也不会有直连路由。这一点经常被忽略而且排查起来特别隐蔽因为配置完全正确但display ip routing-table里就是没有对应网段。遇到这种问题不要怀疑路由配置先看 VLANIF 接口状态再看对应 VLAN 的端口状态。# 为 VLAN 20 和 VLAN 30 配置网关地址 [Core-S5700-01]interface Vlanif 20 [Core-S5700-01-Vlanif20]ip address 192.168.20.1 255.255.255.0 [Core-S5700-01-Vlanif20]quit [Core-S5700-01]interface Vlanif 30 [Core-S5700-01-Vlanif30]ip address 192.168.30.1 255.255.255.0 [Core-S5700-01-Vlanif30]quit这里ip address后面的 192.168.20.1 和掩码必须与终端配置的默认网关完全一致。终端网关配错是最常见的通病比如交换机网关配的是 192.168.20.1终端手写 192.168.20.254VLAN 内通信没问题但跨网段就全部超时。配置 VLANIF 接口有个习惯值得养成把网关地址统一规划为每个网段的 .1 或 .254不要今天 .1 明天 .250否则后期每一台终端都要单独改网关维护成本直线上升。我在项目里都会提前做一张 IP 规划表网关列好照着配置设备也照着分发终端配置。3.3 一个小型办公组网的最小配置从交换机到路由器出口把前面所有配置串起来一台 S5700 就能承担一个 100 人规模办公网络的核心角色。网络拓扑可以这样设计S5700 作为核心下面挂两台二层接入交换机上联一条线到出口路由器路由器负责 NAT 上网。S5700 上规划 VLAN 10 管理、VLAN 20 办公终端、VLAN 30 服务器然后通过一条默认路由把上网流量指向路由器。这个规模下S5700 不跑动态路由协议静态路由完全够用。[Core-S5700-01]vlan batch 10 20 30 [Core-S5700-01]interface Vlanif 10 [Core-S5700-01-Vlanif10]ip address 192.168.1.2 255.255.255.0 [Core-S5700-01-Vlanif10]quit [Core-S5700-01]interface Vlanif 20 [Core-S5700-01-Vlanif20]ip address 192.168.20.1 255.255.255.0 [Core-S5700-01-Vlanif20]quit [Core-S5700-01]interface Vlanif 30 [Core-S5700-01-Vlanif30]ip address 192.168.30.1 255.255.255.0 [Core-S5700-01-Vlanif30]quit # 上联口到出口路由器 [Core-S5700-01]interface GigabitEthernet0/0/24 [Core-S5700-01-GigabitEthernet0/0/24]undo portswitch [Core-S5700-01-GigabitEthernet0/0/24]ip address 192.168.88.1 255.255.255.0 [Core-S5700-01-GigabitEthernet0/0/24]quitundo portswitch是华为交换机把二层口切换成三层口的关键命令。执行后该端口不再参与二层转发变成了一个路由口可以直接配置 IP 地址。这里上联口用三层口的做法是把 S5700 当作一台真正的路由器来用和路由器互联的链路是一个三层网段 192.168.88.0/24S5700 自己占 192.168.88.1路由器接口占 192.168.88.2。需要注意这个操作会让端口丢失所有二层属性如果端口之前划在某个 VLAN 里切换后会从该 VLAN 的成员列表消失。配置到这一步S5700 已经同时具备二层和三层能力但还缺最后一条指向出口的默认路由。未完的那个配置我会在下一章展开因为静态路由的细节并不像看起来那么简单尤其是“下一跳”这个参数很多刚上手的人会把它填成路由器对端接口的 IP结果导致路由黑洞。4. 静态路由配置让 S5700 按路由表把报文送到下一跳4.1 ip route-static 命令参数拆解目的网段、掩码和下一跳三层交换机有了直连路由还不够要把报文送出本地网络必须配置静态路由或动态路由协议。S5700 作为三层交换机最常用的开局方式就是静态路由因为它简单、可控、开销低。静态路由的命令格式是ip route-static 目的网段 掩码 下一跳地址这条命令的作用是告诉交换机凡是去往这个目的网段的报文都交给下一跳地址处理。# 配置去往 192.168.40.0/24 网段的静态路由下一跳为上行路由器 [Core-S5700-01]ip route-static 192.168.40.0 255.255.255.0 192.168.88.2 # 配置去往远端办公分支 10.10.0.0/16 的静态路由 [Core-S5700-01]ip route-static 10.10.0.0 255.255.0.0 192.168.88.2这段配置里有三个参数要特别理解目的网段、掩码、下一跳。目的网段指的是你要访问的目标网络掩码要严格写清楚。很多人会问为什么华为的命令里掩码是 255.255.255.0而不是像 Cisco 那样写成 24。这是华为老版本 VRP 的命令风格越老的版本越倾向于写完整掩码。ip route-static 192.168.40.0 255.255.255.0 192.168.88.2的含义是目的地址与 192.168.40.0 经过掩码比对后相同就把报文交给 192.168.88.2。下一跳地址必须是 S5700 直连网段内的地址也就是必须能通过 ARP 直接解析到 MAC 地址的地址。如果下一跳填了一个不在直连网段的 IP这条路由根本不会出现在路由表里或者即使出现了也无法转发。这里有个关键概念叫“路由的优先级”。华为静态路由默认优先级是 60数值越小优先级越高。对于同一条目的网段如果既有静态路由又有直连路由设备会优先使用直连路由。如果存在两条下一跳不同的静态路由去往同一网段在没有配置负载均衡策略时设备只会选择优先级最高的一条。这个细节在做主备链路时特别常用。通过给备用静态路由配置更大的 preference 值就能实现故障切换。4.2 默认路由与等价路由开局和双出口场景怎么配默认路由可以说是一台三层交换机开局时最不可缺少的配置。默认路由的命令是ip route-static 0.0.0.0 0.0.0.0 下一跳它表示当一个报文的目的地址在路由表中匹配不到任何更具体的条目时就按这条路由转发。用白话讲就是“所有不确定的流量都走这个出口”。对于上一章那个小型办公网来说S5700 上联出口路由器只需要配这一条默认路由所有 VLAN 的上网流量都会被送到路由器做 NAT。# 默认路由所有流量交给出口路由器 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.88.2 # 等价默认路由实现双出口负载分担 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.88.2 preference 60 [Core-S5700-01]ip route-static 0.0.0.0 0.0.0.0 192.168.89.2 preference 600.0.0.0 0.0.0.0这个特殊网段表示匹配所有目的地址。默认路由配好之后S5700 转发报文的流程就完整了当终端 A 要访问外网时报文先到 S5700S5700 查路由表发现目的地址不匹配任何直连网段于是匹配默认路由将报文交给出口路由器。双出口场景下可以配置两条默认路由且优先级相同例如分别经过两个运营商线路。华为对等价路由默认开启负载分担会按照报文哈希把流量分摊到两条链路上。但要注意跨运营商负载分担有时反而会导致访问变慢因为会话建立和会话回应可能走了不同的出口链路NAT 会话状态不一致。如果两条链路的带宽差距很大更稳妥的做法是把两条路由的 preference 设为不同值比如主链路 60、备用链路 80让流量只走主链路主链路断开时自动切换到备用链路。这种方案比等价路由在业务稳定性和排障效率上更好。4.3 路由不生效的排错三连display ip routing-table 与 ARP 的配合静态路由配完业务可能还是不通。这时先别急着加路由按顺序敲三个命令display ip routing-table、display arp、display mac-address。这三个命令分别回答三个问题路由到底加没加表下一跳的 MAC 解析到没有报文从哪个端口出去# 查看完整的 IP 路由表 [Core-S5700-01]display ip routing-table # 查看指定网段的路由信息 [Core-S5700-01]display ip routing-table 192.168.40.0 # 查看网关地址的 ARP 表项 [Core-S5700-01]display arp | include 192.168.88.2先看第一段命令的输出。display ip routing-table会列出所有路由条目每个条目有 Destination/Mask、Proto、Pre、Cost、NextHop、Interface 几列。Proto 字段如果是 Static 表示是手工配置的静态路由如果是 Direct 表示是直连路由。如果配置了ip route-static但路由表里找不到大概率是下一跳地址不在直连网段内或者掩码写错导致目的网段计算错误。如果路由存在但 Proto 显示的是 Static 且 NextHop 显示 0.0.0.0说明路由被黑洞化了这意味着递归下一跳解析失败。display arp | include 192.168.88.2的作用是查看下一跳的 ARP 表项。三层转发最关键的一步是查完路由表后还需要通过 ARP 把下一跳 IP 解析成 MAC 地址才能封装成二层帧从出接口发出去。如果 ARP 表里没有这条记录说明 S5700 发出 ARP 请求后没有人回应。这种情况要么是物理链路断了要么是对端接口没有配置 IP要么是对端设备做了 ACL 过滤。看到 ARP 表缺失优先检查物理端口状态然后是接口 IP 配置。还有一个容易迷惑人的现象display ip routing-table能看到直连路由但 VLAN 间还是不通。这时候要看三层接口的状态。display interface Vlanif 20会显示接口的物理状态和协议状态。物理状态是 Administrative down 还是 up协议状态是 down 还是 up两个都 up 才正常。三层接口协议 down 时即使 VLAN 里有物理端口 up路由表也不会生成直连路由。这个坑在华为交换机上出现概率极高尤其是把旧配置拷贝到新设备后原来接口 shutdown 状态忘了解除。5. S5700 配置避坑指南从现象到根因的 5 条血泪经验5.1 管理地址能通业务 VLAN 却 ping 不通现象管理 VLAN 10 的网关能 ping 通管理设备能远程登录但接入在 VLAN 20 里的办公终端无法访问服务器 VLAN 30终端甚至 ping 不通自己的网关。原因这个现象本质上是 VLAN 间路由不生效而管理地址能通掩盖了问题。最常见的根因是 VLANIF 20 接口处于 down 状态。VLANIF 接口只有在对应 VLAN 内存在 up 的物理端口时才会 up如果核心交换机上 VLAN 20 下没有任何端口VLANIF 20 就是 down 的即使你配了 IP直连路由也无法生成。另一个可能原因是接入交换机上联核心的链路是 trunk 口但allow-pass vlan 20漏掉了 VLAN 20导致 VLAN 20 的报文到不了核心。解决先执行display vlan 20确认 VLAN 20 下是否有端口再执行display interface Vlanif 20查看三层接口状态。接着检查接入交换机上联口的display interface trunk确认放行的 VLAN 列表。这个排查顺序从底层物理端口往上到 VLAN 再到三层接口最快。如果 VLAN 里端口在但 VLANIF 还是 down检查三层接口上是不是被 shutdown 了。5.2 路由表有条目报文就是转发不出去现象display ip routing-table能看到去往 192.168.40.0 的静态路由条目状态正常但源终端 ping 192.168.40.1 一直超时抓包看到请求报文已经到达出口路由器应答却没有回来。原因这是典型的单向路由问题。S5700 上配置了去往 192.168.40.0 的静态路由但出口路由器并没有配置回程路由。当路由器收到 S5700 送来的报文查到目的地 192.168.20.0/24 不在自己路由表里也不知道该把回应报文送回给哪个下一跳于是直接丢弃。还有一种可能性是 S5700 上配置了 ACL 或防火墙策略放行了去程但禁止了回程。这个问题的隐蔽性在于只看 S5700 的路由表完全正常但问题出在对端设备的转发逻辑上。解决在出口路由器上配置回程静态路由目的网段覆盖 S5700 下面的所有业务网段下一跳指向 S5700 的互联接口地址 192.168.88.1。如果双方都是华为设备还可以用ping -a 192.168.20.1 192.168.40.1指定源地址来测试源地址选业务网段能更快确认是哪一侧的路由缺失。这个问题在对接第三方厂商路由器时最常见因为对方工程师可能不知道 S5700 下面挂了哪些网段。5.3 接口一直 up/down 抖动链路协商不稳定现象S5700 的某个千兆光口在display interface brief里反复在 up 和 down 之间跳变业务时断时通查看告警日志能看到大量端口状态翻转记录。原因大概率是两端设备的自协商参数不一致。千兆光模块默认强制协商但有些老旧设备不支持某种速率协商模式或者光模块收发功率降级导致物理信号不稳定。还有一种常见情况是 S5700 的 SFP 光模块插槽接触不良光模块没有完全插到位操作中稍微碰一下设备就掉线。另外劣质网线在千兆速率下也可能引发链路翻转表现为电口反复协商失败。解决先用display interface GigabitEthernet0/0/1查看接口下的错误计数如果看到大量 CRC 错误或 Alignment 错误怀疑物理层问题。光口检查display transceiver interface GigabitEthernet0/0/1查看光模块的接收光功率如果光功率在灵敏度临界值附近更换光模块或重新插拔。电口可以尝试手动指定速率和双工模式例如speed 1000和duplex full跳过自协商过程。不过手动固定速率时对端设备也必须固定成一致参数否则依然不通。5.4 手册里的命令在设备上报错配置行为对不上现象按照操作手册 V1.0 里的命令逐条敲设备却提示Error: Unrecognized command或者命令能敲进去但执行效果和手册描述不一致。比如手册里写创建用户用local-user admin password cipher但新版本 VRP 要求改成local-user admin password irreversible-cipher。原因S5700 系列从早期 VRP 到新版本经历了多个大版本迭代部分命令被废弃、更名或变更默认行为。手册 V1.0 如果基于早期版本编写很多命令在新版本上已经不再支持。另外不同型号 S5700 的软件分支也不同同样是 VRP 版本S5700-LI 和 S5700-EI 支持的命令集会有差异一些三层路由命令在低端型号上可能完全不存在。解决拿到设备先敲display version确认版本再看设备支持的命令集范围。命令敲不进去时用?健查看当前视图下的可用命令例如在系统视图下输入ip route-然后按 Tab 键系统会补全出ip route-static或ip route-static-label。或者直接进华为官网的软件中心下载对应型号与 VRP 版本的命令参考手册不要只看通用操作手册。配置行为不一致时先查display current-configuration里实际生效的配置用display this查看当前接口下的完整配置逐行对比差异往往能找到某个默认参数被改动导致的问题。5.5 配置保存后重启丢失或者重启后配置还是旧版本现象修改完配置并执行save保存设备重启后配置却恢复到之前的状态新加的 VLAN 和路由全部消失。原因大概率是保存时选择了错误的存储路径或者修改的配置当时根本没有提交到生效配置中。VRP 系统里运行配置是即时生效的但如果不执行save重启后全部丢失。如果执行了save但出现 “Error: configuration file does not exist” 之类的提示可能是 flash 空间不足配置文件写不进去。还有一种更坑的情况使用了rollback或恢复出厂操作把配置回退到某个旧版本备份而操作人员没有意识到这个动作。解决save命令执行时系统会询问The current configuration will be written to the device. Continue? [Y/N]:一定要看到提示Info: Saving configuration...并等待其完成。保存后用dir查看 flash 中配置文件的生成时间确认刚才的保存确实写入了。重启后再执行display current-configuration验证配置是否还在。在生产环境重启设备前建议先用save备份当前配置到一个独立文件例如copy flash:/vrpcfg.zip flash:/vrpcfg_before_reboot.zip给自己留一张后悔药。6. 把操作手册沉淀成运维基线配置保存、备份和快速验收一本操作手册的最终价值不应该停留在“按步骤敲命令”这个层面。S5700 部署完的那一刻真正有用的东西是你能不能在三个月后、有新人接手时、设备故障重启后依然快速回答三个问题这台设备上跑了哪些 VLAN、每个 VLAN 的网关是几、默认路由指向哪里。我建议每交付一台 S5700都做一次配置基线导出并且把这份基线按自己的习惯拆解成表格VLAN 规划表记录 VLAN ID、名称、网关地址、接口成员路由表记录目的网段、掩码、下一跳、用途互联表记录上联端口、对端 IP、互联网段。注意不要只停留在配置文本上而是把配置翻译成拓扑关系。配置文本只能告诉你“配了什么”拓扑关系才能告诉你“为什么这么配”。这个习惯在后续排障和变更评审时特别有用——每当有人要增加一个 VLAN 或改一条路由先对照基线评估影响范围而不是直接登录设备敲命令。# 将当前配置保存为启动配置 Core-S5700-01save # 备份配置文件防止误操作后无法回退 Core-S5700-01copy flash:/vrpcfg.zip flash:/vrpcfg_backup_$(date %Y%m%d).zip第一段命令save是唯一能让配置在重启后保留的命令。很多人改完配置不保存觉得设备不会重启但在弱电间这种供电不稳定的环境下停电重启一次所有改动全部归零。第二段copy命令的逻辑是先把上电时的启动配置文件复制一份带上日期后缀之后再做重大变更。这个备份文件不会影响设备运行但在配置改坏了却记不清原来是什么样的时候它是唯一的后悔药。快速验收时我习惯按这个顺序检查先display interface brief确认所有业务端口 up再display vlan确认 VLAN 成员正确然后display ip routing-table确认直连和静态路由都在表内最后用 PC 跨 VLAN ping 一轮延时稳定没有丢包就基本交付。S5700 这套三层交换机的操作手册 V1.0能带你走完从 Console 登录到静态路由上线的全流程但真正值钱的是你在做每一步之前想清楚“这个配置会影响到谁”。我现在的习惯是每次保存前都回头读一遍当前配置确认没有为临时测试留下的调试命令确认所有管理账号都有明确归属确认默认路由没有指向错误的方向。这些习惯都是从几次半夜处理的告警里换来的。希望帮到你。本文还有配套的精品资源点击获取