
简介一份面向工业网络运维与现场调试人员的Hirschmann RS20交换机实操设置归纳文档适用于电力、交通、工厂自动化等使用环网架构的场合帮助读者快速建立设备管理链路并掌握核心配置逻辑。文档内容由“程序安装—参数设置—报警诊断”三部分构成先介绍HiDiscovery与Java应用部署再说明通过HiDiscovery完成IP地址分配、通过IE登录Web界面调整端口启用、连接错误扩散、自适应速率及流控等参数并给出光口与网口速率限制的参考阈值随后介绍自诊断日志导出方法及电源、RM、Fault等指示灯含义针对环网断线时RM失效场景给出明确处置流程。资源为单份PDF文件共1个文件大小712KB便于打印或离线查阅。目前已有497人学习下载适合作为Hirschmann设备调试与故障排查的随身参考。1. 一台工业交换机能被翻来覆去地说Hirschmann RS20 到底在调什么自动化产线、配电房、港口设备间里你常常会看到一台墨绿色或深灰色的 DIN 导轨交换机铭牌上写着 Hirschmann RS20。它比同端口的华为、锐捷贵出好几倍界面却停留在上世纪的风格配置逻辑也和常见的办公网交换机不太一样。这份设置说明归纳要解决的正是你拿着 RS20 却不知道怎么开局、不敢动环网、改完配置怕断电丢配置的尴尬。它的价值不在转发性能而在工业现场最在意的三件事环网自愈、宽温可靠、配置可回溯。适合刚接手现场网络的工控工程师、自动化集成商以及被甲方指定用赫斯曼又没受过原厂培训的运维新手。2. 开局第一件事找回 IP、登进 Web 界面并把配置备份出来RS20 到手后的第一个坎往往不是配置本身而是你根本找不到它的 IP。新设备出厂时有的带着固定默认 IP有的完全空白直接在浏览器里乱猜只会浪费时间。这里先说清楚RS20 的管理方式有三种——Web 界面WBM、命令行 CLI、SNMP现场最常用的是 Web 界面。我们第一步就是把它从“黑匣子”变成能登录的设备。2.1 用 HiDiscovery 找回设备没有 IP 也能看到它Hirschmann 官方提供一个免费工具叫 HiDiscovery它的工作方式和家用路由器的设备扫描不太一样它走的是二层私有协议只要你的电脑和 RS20 在同一个广播域里哪怕设备本身没有配置任何 IP 地址HiDiscovery 也能把它列出来。这个特性在开局阶段极为好用因为新拆箱的 RS20 经常处于“裸机”状态你用 ping 扫网段是扫不到它的。操作步骤很简单用网线把笔记本接到 RS20 的任意业务口或管理口。把笔记本的有线网卡 IP 设成和 RS20 默认 IP 同段。如果你不确定默认地址先设成 10.0.1.10/8这是赫斯曼设备常见出厂网段。打开 HiDiscovery点刷新等几秒钟列表里会出现设备的 MAC 地址、当前 IP 和固件版本。双击设备在右侧面板里直接改管理 IP、掩码、网关然后点 Apply。提示HiDiscovery 如果扫不到设备先关掉 Windows 防火墙再确认笔记本只保留一张有线网卡。无线网卡开着时广播经常发不到正确的接口上。改完 IP 后用浏览器访问新地址就能进入 Web 管理界面。这套方法对新手最友好不需要记串口命令也不用找 USB 转 console 线。但有一点要注意HiDiscovery 的改 IP 操作只对处于同网段的设备生效跨 VLAN 分配 IP 这种需求别指望它那是交换机管理 VLAN 的活儿。2.2 改管理 IP、初始化账号RS20 登录硬指标登录 WBM 后第一件事不是配业务而是把管理和安全基线定下来。RS20 的 Web 界面布局很传统左侧菜单树右侧配置区但功能划分和思科、华为完全不同找菜单要有耐心。常见需要动的地方有三个System 菜单改设备名称和管理 IP、User Management 改登录账号、SNMP 配置。我一般建议按下面这张表初始化配置项推荐值说明设备名称按现场命名规范例如 RS20_PLC01方便以后用 HiVision 和 syslog 识别管理 IP独立网段如 192.168.10.2/24不要和业务 VLAN 混用管理员密码至少 12 位含大小写和特殊字符赫斯曼出厂默认密码是公开的不改等于裸奔只读账号一个给第三方监控用只给读权限避免误操作登录账号这块有个容易翻车的点RS20 的账号体系里admin 是硬编码的管理员账号不能删除只能改密码。如果你需要给工程师开账号去 User Management 里新增角色选 operator 或 guest别把第三个账号也设成 admin 权限。工业现场最怕的是某天远程维护时两个人同时用 admin 登录互相把对方的修改覆盖了。2.3 开 SNMP 并导出备份后面一切操作的前置条件RS20 的 SNMP 配置藏在 System 或 Network 菜单下默认可能是关闭的。对做运维的人来说SNMP 一开后面用 Industrial HiVision、Zabbix 或者自写的监控脚本采集设备状态就都有了入口。配置要点是SNMP v1/v2c 的团体名不要再用 public/private改成只在你项目内部知道的字符串如果网管软件支持优先开 SNMP v3账号和密码单独设置。开完以后可以用 Linux 下的 snmpwalk 验证snmpwalk -v2c -c your_community_string 192.168.10.2 1.3.6.1.2.1.1.1 snmpwalk -v2c -c your_community_string 192.168.10.2 1.3.6.1.2.1.2.2.1.2第一条命令读取设备描述信息能拿到“Hirschmann RS20”之类的字符串说明 SNMP 通。第二条读取所有端口的名称列表这是后续做端口状态监控的基础。命令里的-v2c指定协议版本-c后面跟团体名最后的 OID 表示查询哪个对象。如果返回空先查设备上 SNMP 开关是否打开再确认你电脑到交换机的路由和管理 VLAN 是否可达。配置备份这一步一定不能跳过。RS20 的 WBM 在 Load/Save 或 Configuration 菜单下有导出功能可以把当前运行配置下载成文本文件。养成好习惯每次改配置前导出一份改完再导出一份文件名带日期。这份配置文件就是你的后悔药后面固件升级失败或者配置被同事改乱靠它还原最效率。3. 业务口怎么规划VLAN、端口镜像与 QoS 优先级RS20 的端口数量不多常见 8 口、16 口但工业现场的流量一点都不简单PLC 之间的以太网报文、伺服驱动器的实时通信、摄像头的视频流、工程调试电脑的远程访问全部挤在这一台小盒子里。如果不划 VLAN广播报文会把控制网络搅成一锅粥。本章讲清楚三件事怎么划 VLAN、怎么把抓包流量引出来、怎么让控制报文优先走。3.1 动手前先规划一张 VLAN 表RS20 上叫 untagged/tagged赫斯曼交换机的 VLAN 术语和企业网不太一样。你在华为、锐捷上习惯说的 “Access 口”和“Trunk 口”在 RS20 的界面上叫“Untagged”和“Tagged”——Untagged 表示这个端口发出的帧不带 VLAN Tag对应 Access 口Tagged 表示带 Tag对应 Trunk 口。不要纠结叫法理解行为就行。规划一个典型产线网络时我会先画一张表格把每个端口干什么写清楚再上设备去配端口接什么设备VLAN ID端口类型PVID1PLC 控制器10Untagged102伺服驱动器10Untagged103工业相机20Untagged204上行到核心交换机10, 20, 99Tagged15调试笔记本99Untagged99在 RS20 的 VLAN 配置页里先创建 VLAN 10、20、99然后把端口 1、2 加入 VLAN 10 并设为 Untagged端口 3 加入 VLAN 20 设为 Untagged端口 4 同时加入三个 VLAN 设为 Tagged。最后给端口 1、2、3、5 分别设置 PVIDPVID 的作用是告诉交换机从该端口收到的无 Tag 帧默认归属哪个 VLAN。这里最容易出问题的是 PVID 和 Untagged 的匹配。如果你把端口 1 的 Untagged VLAN 设成 10但 PVID 忘了改设备发出的帧会被打上 VLAN 1 的标签PLC 和 PLC 之间直接不通。规则一句话Untagged VLAN 填什么PVID 就填什么。配完以后用两台笔记本挂在 VLAN 10 的两个口上互 ping通了再往下走。3.2 端口镜像把抓包口接到 Wireshark 上现场排查“PLC 通信时不时中断”这类玄学问题时光看交换机状态灯是不够的你需要抓到真实报文。RS20 支持端口镜像可以把某个业务端口的收发流量复制一份到指定端口然后用笔记本接在镜像口上跑 Wireshark。配置步骤是在 WBM 里找到 Port Mirroring 菜单。选择 Source Port也就是你要监控的业务口例如连接 PLC 的端口 1。选择 Destination Port也就是接笔记本的端口例如端口 5。方向建议先选 Both同时监控收和发。点击 Apply。做完后Wireshark 里选择对应网卡过滤表达式直接输入tcp.port 102西门子 S7 通信常用 TCP 102 端口或者ip.addr PLC的IP就能看到 PLC 报文是否正常重传。镜像口接好后如果一直抓不到包大概率是镜像方向选错了有些环境里 PLC 侧的流量主要靠交换机转发你监控的端口可能只是半双工状态下的一个方向改成 Both 再试。注意镜像口不要再接其他业务设备镜像端口的带宽会被复制流量占满尤其监控 16 口交换机时镜像口可能瞬间跑到几百兆这时候抓包软件丢包是正常现象别误判成网络故障。3.3 QoS 优先级让 PLC 的报文插队工业网络里的流量有优先级之分PLC 的实时控制报文晚到 10 毫秒可能就是一次停机而视频监控晚到 1 秒没人关心。RS20 支持基于 802.1p 的 QoS也就是利用 VLAN Tag 里的 Priority 字段让交换机在转发时优先处理高优先级报文。配置思路分两层。第一层是给端口设置默认 QoS 优先级。在 QoS 配置页里把连接 PLC 和伺服驱动器的端口默认优先级设为 6 或 7最高是 7把视频和办公网段的端口设为 0 或 1。第二层是信任模式RS20 可以设置端口是信任报文自带的优先级还是忽略它并强制使用端口默认值。我一般建议控制口设成信任模式视频口设成强制模式——因为摄像头的报文优先级经常被打上 0强制提一档可以避免视频流量饿死。参数上有一个实战小技巧QoS 队列数量和调度算法同样重要。RS20 内部通常有多个硬件队列如果调度算法配置不当高优先级报文还是会被低优先级大流量堵住。现场如果视频流量特别大建议把队列调度改成严格优先Strict Priority确保优先级 7 的报文永远先走如果既怕 PLC 被堵又怕视频完全卡死可以用加权轮询给高优先级队列 70% 的权重。改完参数后把笔记本接到镜像口用 iperf 打流量压测观察控制报文延迟是否依然稳定这是最直接的验证方法。4. 让环网真正冗余HIPER-Ring 的组环与恢复时间验证RS20 在工业现场最大的卖点是支持 HIPER-Ring也就是赫斯曼自己的环网冗余协议。很多用惯了企业交换机的人不理解明明可以星型组网为什么现场非要拉成环答案很简单工业现场的光纤和电缆经常沿着设备走物理链路易被压断、拉断星型结构断一根线就断一个设备环网结构断了任何一根线整网仍然通行。本章讲清楚 HIPER-Ring 的原理、组环步骤以及怎么实测恢复时间。4.1 环网冗余为什么是 RS20 的看家本领RS20 的环网自愈机制叫 HIPER-Ring恢复时间官方标称在 15 毫秒以内。15 毫秒意味着 PLC 之间基于 TCP 的通信基本感觉不到中断基于 UDP 的实时协议也只在断链瞬间丢几个包。能做到这么快靠的是环网里有一台交换机扮演特殊角色——冗余管理器Ring Manager简称 RM。正常情况下RM 会主动阻塞自己环口的某一个方向让整个环形拓扑在逻辑上变成一个线型拓扑。这样既避免了广播帧在环里无限循环又保证每一台设备都有唯一的通信路径。当环上某一根光纤断了交换机会在一个极短时间内检测到链路故障RM 立刻放行之前阻塞的端口数据帧从另一侧绕过去完成通信。对末端设备来说它感知不到链路变化只会偶尔看到一两个丢包。组环时有一个硬性规定一个环上只能有一个活跃的 RM。如果网络规模不大可以把其中一台 RS20 明确指定为 RM其余设备全部设为 RM 候选Ring Manager Candidate或者普通环成员。如果没有任何设备指定为 RM环网会失去逻辑断点广播风暴立刻出现整个环上的所有设备全部卡死。4.2 组环最小配置角色、环口、RM 三处不能错用两台 RS20 组成一个最简环形拓扑是理解 HIPER-Ring 的捷径。例如两台设备分别叫 SW1 和 SW2SW1 的端口 7 接 SW2 的端口 7SW1 的端口 8 接 SW2 的端口 8这样物理上就成一个环了。但配置完成前不要让两根线同时插上先把逻辑配好再组环。配置步骤分三步。第一步设置环网端口。SW1 上进入 HIPER-Ring 配置页把端口 7 设为 Ring Port 1端口 8 设为 Ring Port 2SW2 做同样的操作。环网端口不能是 VLAN 配置里的普通业务口也不能是端口镜像的源口或目的口否则配置会冲突。第二步指定冗余管理器。在 SW1 的 HIPER-Ring 配置页里把 Ring Redundancy 功能设为 Enabled角色选 Ring Manager。SW2 上同样启用 HIPER-Ring但角色选 Ring Manager Candidate 或直接保持默认。第三步先接一根线等网络稳定后再接第二根线。接第二根线之前用电脑 ping 环上任意一台设备的 IP如果 ping 没有大面积掉包说明 RM 已经成功阻塞了一个口环网逻辑已经收敛。如果接第二根线后网络立刻瘫痪说明 RM 没有生效马上拔掉第二根线查配置。我把这三步写成一份伪配置结构方便你对照 WBM 界面检查SW1 HIPER-Ring 配置 Ring Port 1: 7 Ring Port 2: 8 Ring Redundancy: Enabled Role: Ring Manager Ring ID: 1 SW2 HIPER-Ring 配置 Ring Port 1: 7 Ring Port 2: 8 Ring Redundancy: Enabled Role: Ring Manager Candidate Ring ID: 1Ring ID 要保持一致如果两台设备一个写 1 一个写 2它们不认为自己在同一个环里RM 就不会互相配合环网逻辑上依然是张开的。这是新手最常忽略的细节。4.3 拔光纤实测恢复时间不要只看说明书配置完成后光看界面状态是绿色的就以为万事大吉这是运维大忌。恢复时间 15 毫秒是理想值实际取决于光纤长度、交换机负载和报文大小。我建议交付前做一次实测。常见做法是让一台笔记本持续 ping 环上的一台 PLCping 包间隔设成 100 毫秒或更小然后手动拔掉环上的一根光纤观察丢了几个包。用 Windows 自带 ping 就能测ping -t 192.168.10.2 -l 1024-t表示持续 ping-l 1024把报文设到 1024 字节比默认的 32 字节更能暴露问题。拔掉光纤后观察屏幕输出如果只丢 1 到 2 个包就自动恢复说明恢复时间在 100 到 200 毫秒级别如果丢了一串包甚至 ping 直接超时说明 RM 角色配置有问题或者环网口没有生效。拔插光纤时注意安全不要碰相邻带电端子。如果条件允许用专业的网络测试仪做更精确的测量。把测试仪的两个端口分别接到环上两台不同交换机上让测试仪自己产生连续流量再断开一根光纤测试仪能直接算出中断时长。这个数值才是甲方认可的验收数据。实测还有一个作用检验 RM 是否真的在指定的交换机上。如果你的环网里接了第三台不支持 HIPER-Ring 的普通交换机环网上会出现一个“非可控断点”这时 RM 无法管理那个位置的环路测试结果一定不理想。这也解释了为什么工业环网要求所有环节点都支持同一种冗余协议混搭设备就是给自己埋雷。5. RS20 设置避坑指南我从现场带回来的四个教训这一章把我在 RS20 上踩过的坑集中写出来。每一条都是真实场景里反复出现过的问题现象、原因、解决三步讲清。新手照着排查能省半天时间老手也能对照着检查自己的习惯。5.1 console 口连上无输出线序和波特率的组合坑现象使用 SecureCRT 或者设备调试软件 CRT 连接 RS20 的 console 口屏幕一片空白回车没有任何反应指示灯也没有变化。原因RS20 的 console 口物理接口是 RJ45但它不是普通网口里面走的是串口信号需要反转线rollover cable而不是直通线或交叉线。很多人拿一根普通网线连上去信号根本不对。另一个常见原因是波特率设置错误RS20 串口默认波特率常见的是 9600数据位 8、停止位 1、无校验、无流控用软件默认的 115200 去连自然没输出。解决先确认线缆。如果你手头没有反转线可以用两根网线加一个 RJ45 转 DB9 的转接头手工判断把网线一头插交换机 console 口另一头插到转接头转接头再连 USB 转串口线线序不对时把网线一头反过来插。SecureCRT 连接设置里选 Serial波特率设 9600数据位 8停止位 1校验 NONE流控全部关掉。重新插拔线缆后再打开会话一般能出现登录提示。现场建议直接买一根赫斯曼官方 console 线省掉所有玄学问题。5.2 配置断电就丢Apply 不等于 Save现象在 WBM 界面里改了 VLAN 和端口配置界面也显示成功了业务也通了但交换机一断电重启所有配置全部还原成出厂状态之前几小时的调试白做了。原因RS20 的 Web 界面里很多配置操作点 Apply 只是把参数写进了运行配置running configuration并没有写入启动配置startup configuration。这是工业交换机和企业交换机共有的习惯但 RS20 的界面提示做得不够明显新手极容易忽略。解决每次配置完成进入 Load/Save 或 Save Configuration 菜单执行一次保存配置操作。部分固件版本里是点一个 Save 按钮部分版本需要选择保存到内置 Flash。养成这个习惯后再配合我在第 2 章说的配置文件导出备份双保险。现在很多工程师用 Excel 登记每台设备的配置变更记录每次改完把变更项和备份文件名写进去这是一个值得推广的好习惯。5.3 环网一闭就广播风暴RM 没激活现象给两台 RS20 之间插上第二根光纤后整个环网的所有设备间通信全部中断所有端口的 Link 灯疯狂闪烁交换机 CPU 占用率飙升接上去的电脑根本 ping 不通任何设备。原因物理环路已经形成但 HIPER-Ring 功能没有真正生效。最常见的是配置了 Ring Port 却忘记启用 Ring Redundancy 总开关或者没有任何一台设备被指定为 Ring Manager。没有逻辑断点的环网等于一台交换机把自己两个口短接广播帧在环里无限复制瞬间打满所有链路。解决拔掉第二根光纤让网络先恢复。然后登录每台交换机的 HIPER-Ring 配置页检查三项Ring Redundancy 是否 Enabled、RM 角色是否只在其中一台设备上指定、Ring ID 是否一致。确认无误后再插第二根光纤插上后用第 4.3 节的 ping 方法立刻验证。如果网络又卡死再拔线检查一次。这里还有个细节很多设备在启用 HIPER-Ring 后需要重启才能完全生效如果你的 RM 配置是改完直接就通那大概率是出厂默认配置里已经具备了部分冗余功能但如果配置页显示 Enabled 却依然风暴重启所有环节点是最快的排错路径。5.4 SNMP 读不到管理 VLAN 和团体名各查一半现象在监控后台配置好 RS20 的 IP 和团体名snmpwalk 却返回 Timeout交换机本身能 ping 通SSH 也能登录唯独 SNMP 不通。原因两个原因各占一半概率。一是设备上有多个 VLAN你的监控主机和交换机的管理 VLAN 不在同一个三层范围内导致 SNMP 请求虽然在二层能到达但回包无法路由回去二是团体名配置错误比如界面上填了 your_community但实际保存的是带空格或者大小写不同的字符串。还有一个容易被忽略的细节RS20 默认可能只允许特定网段访问 SNMP需要在 SNMP Access 列表里把你监控主机的 IP 加进去。解决先查管理 VLAN。确认 RS20 的管理 IP 所在 VLAN以及监控主机到该 VLAN 的三层路由是否通。再查团体名在 WBM 里把 SNMP 配置项重新填写一遍注意去掉首尾空格。最后查访问控制列表如果设备上有 Remote Access 或 SNMP Access 配置放行监控主机地址。用第 2.3 节的两条 snmpwalk 命令逐步测试第一条读系统描述不通就说明设备根本没响应 SNMP 请求问题在设备侧第一条通了第二条不通说明团体名对但 OID 权限不足去检查 SNMP 视图配置。这套排错顺序能省掉大半无效时间。6. 最后交底固件升级与配置对比两件能救场的事固件升级是 RS20 维护里风险最高也最容易被忽略的操作。升级前切记先做两件事导出当前配置备份并记录当前固件版本号。RS20 的固件升级可以在 WBM 的 Firmware Update 页面完成选择本地固件文件上传上传过程中绝对不能断电否则设备可能变砖。固件文件一般从赫斯曼官网按型号和序列号下载不同硬件版本对应的固件有差异不要跨硬件版本乱刷。升级完成后第一件事不是看版本号而是确认配置还在。很多情况下大版本固件升级会重置配置或者不完全兼容旧的配置文件。这时候之前导出的配置备份就是你的后悔药。如果配置确实丢了在 WBM 里用 Restore 功能把备份导回去然后重启一次再逐项核对端口状态和环网角色。注意导入旧配置到新固件时如果遇到个别参数不兼容RS20 会拒绝导入或跳过该参数你需要去事件日志里看告警信息。和固件升级配套的习惯是配置对比。导出的配置文件是文本格式我一般用 diff 工具做版本对比Linux 和 macOS 上直接用 diffWindows 上可以用 Beyond Compare。例如你隔了两个星期才想起来上次改了什么把存档的配置和当前导出的配置做一次对比diff -u RS20_config_20250110.cfg RS20_config_20250124.cfg输出结果里新增的行会标明改动位置删除的行也会一目了然。这样无论是同事改过配置还是固件升级造成参数漂移都能在几分钟内定位。我的习惯是每次停机检修后把核对过的配置导出重命名按“设备名_日期_备注.cfg”归档到网盘两周一清理保留最近三个版本。这个习惯在几次半夜故障抢修时救过我——翻出前一天备份直接对比立刻发现是某个端口被误设为 Tagged 才导致 PLC 通信中断。现在每次给现场交付 RS20我都会把三样东西留给甲方一份标注了 IP、VLAN、环网角色的配置说明表一份导出好的当前配置备份以及一条“改配置先备份、断电前先保存”的交接提醒。希望这篇归纳能帮你把 RS20 从一只难啃的硬骨头变成顺手工具少走些我走过的弯路少熬些半夜抢修的夜。希望帮到你。本文还有配套的精品资源点击获取