【实战】S5735交换机VLAN与链路聚合配置全流程
今天这篇文章,我用eNSP模拟器搭建一个典型的企业三层网络拓扑,从零开始完成:VLAN划分、Access/Trunk接口配置、VLANIF三层互通、Eth-Trunk链路聚合、STP防环配置——全流程走一遍。
建议打开eNSP跟着做,配完一遍比看10遍理论有用。
今天分八部分:
🔹 需求分析 — 部门划分、VLAN规划、IP地址表
🔹 Step 1 — VLAN创建与批量分配
🔹 Step 2 — Access接口配置(连接PC)
🔹 Step 3 — Trunk接口配置(交换机互联)
🔹 Step 4 — VLANIF三层接口(VLAN间路由)
🔹 Step 5 — Eth-Trunk链路聚合(带宽翻倍+冗余)
🔹 Step 6 — STP生成树配置(防环保护)
🔹 Step 7 — 验证与排错

· · ·
一、实验拓扑——典型企业三层架构
把企业网络想象成一栋写字楼:
核心交换机 = 大楼总配电房——所有电力(数据)从这里分配出去,它负责最关键的路由转发,是整个网络的"大脑"。
接入交换机 = 每层楼的配电箱——直接连接每个房间(PC、打印机、AP),把终端设备接入网络。
Eth-Trunk链路聚合 = 多根电缆并联——一根电缆不够用?那就绑两根一起上,带宽翻倍还带冗余。
STP生成树 = 消防通道的单向阀——防止电路形成死循环(环路),避免整栋楼停电。
S5735 · 三层模式 · VLANIF网关
┌────────────────┴────────────────┐
S5735 · 二层接入
VLAN10
VLAN20
S5735 · 二层接入
VLAN10
VLAN30
| VLAN | 部门 | 网段 | 网关(VLANIF) |
| VLAN 10 |
|
|
|
| VLAN 20 |
|
|
|
| VLAN 30 |
|
|
|
PC-1(研发部):192.168.10.1 / 24,网关 192.168.10.254
PC-2(市场部):192.168.20.1 / 24,网关 192.168.20.254
PC-3(研发部):192.168.10.2 / 24,网关 192.168.10.254
PC-4(财务部):192.168.30.1 / 24,网关 192.168.30.254
· · ·
二、Step 1 — VLAN创建与批量分配
首先在三台交换机上都创建VLAN 10、20、30。
就像公司要划分部门一样——研发部、市场部、财务部各管各的。VLAN就是交换机上的"虚拟部门",同一个VLAN内的PC可以互通,不同VLAN之间默认隔离。
在核心交换机 Core-SW 上创建VLAN
[Huawei] sysname Core-SW
[Core-SW] vlan batch 10 20 30
// 一条命令同时创建3个VLAN,比一个一个创建快
在接入交换机 SW-Access-1 上同样操作
[Huawei] sysname SW-Access-1
[SW-Access-1] vlan batch 10 20 30
在接入交换机 SW-Access-2 上同样操作
[Huawei] sysname SW-Access-2
[SW-Access-2] vlan batch 10 20 30
vlan batch 10 20 30 — 创建不连续的多个VLAN
vlan batch 10 to 30 — 创建连续的VLAN(10、11、12……30)
vlan batch 10 20 to 30 100 — 混合使用,创建10、20-30、100
· · ·
三、Step 2 — Access接口配置(连接终端PC)
把连接PC的接口设置为Access模式,并分配到对应的VLAN。
Access口 = 员工通道——只让一个部门的人进出(只承载一个VLAN的流量)。连接PC、打印机、服务器时用。
Trunk口 = 快递分拣中心——所有部门的包裹都能过(承载多个VLAN的流量)。交换机之间互联时用。
SW-Access-1:PC-1→VLAN10,PC-2→VLAN20
[SW-Access-1-GigabitEthernet0/0/1] port link-type access
[SW-Access-1-GigabitEthernet0/0/1] port default vlan 10
[SW-Access-1-GigabitEthernet0/0/1] quit
[SW-Access-1] interface GigabitEthernet 0/0/2
[SW-Access-1-GigabitEthernet0/0/2] port link-type access
[SW-Access-1-GigabitEthernet0/0/2] port default vlan 20
[SW-Access-1-GigabitEthernet0/0/2] quit
SW-Access-2:PC-3→VLAN10,PC-4→VLAN30
[SW-Access-2-GigabitEthernet0/0/1] port link-type access
[SW-Access-2-GigabitEthernet0/0/1] port default vlan 10
[SW-Access-2-GigabitEthernet0/0/1] quit
[SW-Access-2] interface GigabitEthernet 0/0/2
[SW-Access-2-GigabitEthernet0/0/2] port link-type access
[SW-Access-2-GigabitEthernet0/0/2] port default vlan 30
[SW-Access-2-GigabitEthernet0/0/2] quit
如果一次要配十几个口,可以用端口组批量配置:
[SW-Access-1-port-group-group1] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/12
[SW-Access-1-port-group-group1] port link-type access
[SW-Access-1-port-group-group1] port default vlan 10
· · ·
四、Step 3 — Trunk接口配置(交换机互联)
接入交换机和核心交换机之间的链路需要承载多个VLAN的流量,所以配置为Trunk模式。
SW-Access-1 上行口配置Trunk(GE0/0/24连接Core-SW)
[SW-Access-1-GigabitEthernet0/0/24] port link-type trunk
[SW-Access-1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[SW-Access-1-GigabitEthernet0/0/24] quit
SW-Access-2 上行口配置Trunk(GE0/0/24连接Core-SW)
[SW-Access-2-GigabitEthernet0/0/24] port link-type trunk
[SW-Access-2-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[SW-Access-2-GigabitEthernet0/0/24] quit
Core-SW 下行口配置Trunk(GE0/0/3连接SW-Access-1,GE0/0/4连接SW-Access-2)
[Core-SW-GigabitEthernet0/0/3] port link-type trunk
[Core-SW-GigabitEthernet0/0/3] port trunk allow-pass vlan 10 20 30
[Core-SW-GigabitEthernet0/0/3] quit
[Core-SW] interface GigabitEthernet 0/0/4
[Core-SW-GigabitEthernet0/0/4] port link-type trunk
[Core-SW-GigabitEthernet0/0/4] port trunk allow-pass vlan 10 20 30
[Core-SW-GigabitEthernet0/0/4] quit
Trunk两端必须对称!如果一端允许VLAN 10/20/30,另一端只允许VLAN 10/20,那VLAN 30的流量就过不去。
还有个坑:port trunk allow-pass vlan all 虽然方便,但生产环境不建议用all——安全风险高,万一有人私接设备,所有VLAN都能访问。最好明确列出需要的VLAN ID。
· · ·
五、Step 4 — VLANIF三层接口(VLAN间路由)
到这一步,同VLAN内的PC已经可以互通了(比如PC-1和PC-3都是VLAN10,可以ping通)。但不同VLAN之间还不通——研发部想和市场部通信怎么办?
答案是:在核心交换机上配置VLANIF接口,让核心交换机充当"路由器",实现VLAN间通信。
VLANIF是交换机上的一种虚拟三层接口,你可以理解为给每个VLAN配了一个"虚拟路由器端口"。它的IP地址就是这个VLAN内所有PC的默认网关。
打个比方:VLAN10的员工想给VLAN20的员工发邮件,先把包裹交给"前台"(VLANIF10的地址192.168.10.254),前台(核心交换机)再帮你转发到VLAN20。
在核心交换机 Core-SW 上配置三个VLANIF接口:
[Core-SW-Vlanif10] ip address 192.168.10.254 255.255.255.0
[Core-SW-Vlanif10] quit
[Core-SW] interface Vlanif 20
[Core-SW-Vlanif20] ip address 192.168.20.254 255.255.255.0
[Core-SW-Vlanif20] quit
[Core-SW] interface Vlanif 30
[Core-SW-Vlanif30] ip address 192.168.30.254 255.255.255.0
[Core-SW-Vlanif30] quit
① VLAN已经创建(vlan batch 10 20 30)
② 该VLAN至少有一个接口是UP状态(有设备连着,Trunk口也算)
③ 核心交换机必须开启IP路由功能(华为交换机默认开启,无需额外配置)
配置完成后,PC-1(192.168.10.1)应该能ping通PC-2(192.168.20.1)了。流量路径:PC-1 → SW-Access-1 → Core-SW(VLANIF10进→VLANIF20出)→ SW-Access-1 → PC-2。
· · ·
六、Step 5 — Eth-Trunk链路聚合(带宽翻倍+冗余)
现在Core-SW和SW-Access-1之间只有一条GE链路(1Gbps)。如果这条链路断了,SW-Access-1下面的所有PC就断网了。而且如果研发部同时有大量数据传输,1Gbps可能不够。
解决方案:Eth-Trunk链路聚合——把两条物理链路绑成一条逻辑链路。
原来只有1条车道(1Gbps),现在把2条车道合并成一条"超级车道"(2Gbps)。不仅带宽翻倍,而且如果其中一条路修路(链路故障),车流量自动切到另一条路上——既提速又保命。
场景:Core-SW 与 SW-Access-1 之间用 GE0/0/1 和 GE0/0/2 两条链路做聚合。
在 Core-SW 上创建Eth-Trunk并加入成员接口
[Core-SW-Eth-Trunk1] trunkport GigabitEthernet 0/0/1
[Core-SW-Eth-Trunk1] trunkport GigabitEthernet 0/0/2
[Core-SW-Eth-Trunk1] port link-type trunk
[Core-SW-Eth-Trunk1] port trunk allow-pass vlan 10 20 30
[Core-SW-Eth-Trunk1] quit
在 SW-Access-1 上做相同配置(Eth-Trunk编号可以不同,但成员口必须对应)
[SW-Access-1-Eth-Trunk1] trunkport GigabitEthernet 0/0/1
[SW-Access-1-Eth-Trunk1] trunkport GigabitEthernet 0/0/2
[SW-Access-1-Eth-Trunk1] port link-type trunk
[SW-Access-1-Eth-Trunk1] port trunk allow-pass vlan 10 20 30
[SW-Access-1-Eth-Trunk1] quit
① 成员接口必须干净:加入Eth-Trunk之前,成员接口上不能有IP地址、不能配了VLAN、不能是其他聚合口的成员。先 undo port trunk allow-pass vlan 清理再绑定。
② 两端模式必须一致:华为默认是手工负载分担模式(manual load-balance),两端都要配成手工模式。如果用LACP模式,两端都要切到LACP。
③ 不要混插不同速率的接口:GE口和百兆口不能绑在一起做聚合,速率必须相同。
手工模式:配置简单,适合接入层小网络。缺点:对端设备挂了,这边不一定能感知到。
LACP模式(推荐):通过LACP协议报文自动协商,能自动检测链路故障并切换。生产环境建议用LACP。
切换到LACP模式只需一条命令:
[Core-SW-Eth-Trunk1] mode lacp-static
· · ·
七、Step 6 — STP生成树配置(防环保护)
如果网络中存在冗余链路(比如SW-Access-1和Core-SW之间有两条线),就可能形成二层环路。环路一旦形成,广播风暴会在几秒内瘫痪整个网络。
想象一个十字路口有四条路汇聚,如果不设红绿灯,车就会堵死在路口(环路)。STP(生成树协议)就像自动红绿灯——它会自动"堵住"某些冗余路径,保证数据不会绕圈圈。当主路断了,红绿灯自动切换,让备用路通行。
在三台交换机上启用RSTP(推荐模式)
[Core-SW] stp mode rstp
[Core-SW] stp priority 4096
// 核心交换机优先级设最低(数值越小越优先),保证它当选根桥
// 在SW-Access-1上配置
[SW-Access-1] stp mode rstp
[SW-Access-1] stp priority 32768
// 接入交换机保持默认优先级即可
// 在SW-Access-2上配置
[SW-Access-2] stp mode rstp
[SW-Access-2] stp priority 32768
连接PC的接口开启边缘端口+BPDU保护
连接PC的接口不会形成环路,开启边缘端口可以让它跳过STP计算直接转发,PC插上线就能用,不用等30秒。
[SW-Access-1] interface GigabitEthernet 0/0/1
[SW-Access-1-GigabitEthernet0/0/1] stp edged-port enable
[SW-Access-1-GigabitEthernet0/0/1] quit
[SW-Access-1] interface GigabitEthernet 0/0/2
[SW-Access-1-GigabitEthernet0/0/2] stp edged-port enable
[SW-Access-1-GigabitEthernet0/0/2] quit
// 全局开启BPDU保护(防止有人私接小交换机造成环路)
[SW-Access-1] stp bpdu-protection
① 根桥必须是核心交换机。优先级数值越小越优先,核心设4096,汇聚设8192,接入保持32768。
② 边缘端口千万别开在交换机互联口上!只在连接PC/服务器的接口上开。如果互联口开了边缘端口,环路保护就失效了。
③ BPDU保护一定要开。万一有人在边缘端口上私接了一台小交换机,BPDU保护会自动shutdown该端口,防止环路。
· · ·
八、Step 7 — 验证命令与排错
配置全部完成了,现在逐项验证每个功能是否正常。
验证VLAN信息
The total number of vlans is : 4
----------------------------------------------------------------
VLAN ID: 1
VLAN Type: Common
----------------------------------------------------------------
VLAN ID: 10
VLAN Type: Common
Untagged Ports: Vlanif10
----------------------------------------------------------------
VLAN ID: 20
VLAN Type: Common
Untagged Ports: Vlanif20
----------------------------------------------------------------
VLAN ID: 30
VLAN Type: Common
Untagged Ports: Vlanif30
验证VLANIF接口状态
Interface IP Address/Mask Physical Protocol
Vlanif10 192.168.10.254/24 up up
Vlanif20 192.168.20.254/24 up up
Vlanif30 192.168.30.254/24 up up
如果Physical=down:物理链路不通,检查网线、对端设备。
如果Physical=up, Protocol=down:VLAN存在但没有接口在该VLAN中处于转发状态。
验证Eth-Trunk状态
Eth-Trunk1's state information is:
WorkingMode: MANUAL
Hash arithmetic: According to SIP-XOR-DIP
Max Bandwidth: 2G
Number Of Up Port In Trunk: 2
--------------------------------------------------------------------------------
PortName Status Weight
GigabitEthernet0/0/1 Up 1
GigabitEthernet0/0/2 Up 1
验证STP状态
MSTID Port Role STP State Protection
0 Eth-Trunk1 DESI FORWARDING NONE
0 GigabitEthernet0/0/3 DESI FORWARDING NONE
0 GigabitEthernet0/0/4 DESI FORWARDING NONE
Role列:DESI(Designated)说明Core-SW是根桥,所有端口都是指定端口,状态都是FORWARDING——正常!
验证跨VLAN互通(最终测试)
PC-1> ping 192.168.30.1
PING 192.168.30.1: 56 data bytes
Reply from 192.168.30.1: bytes=56 time=12ms
Reply from 192.168.30.1: bytes=56 time=8ms
Reply from 192.168.30.1: bytes=56 time=9ms
--- 192.168.30.1 ping statistics ---
3 packet(s) transmitted, 3 packet(s) received, 0.00% packet loss
✅ 0% packet loss — 跨VLAN通信成功!
· · ·
附:实验中常见的5个坑及解决方法
排查顺序:
① PC的网关是否配对了?(应该是VLANIF的地址)
②
display vlan 看接口是否在正确的VLAN中③
display ip interface brief 看VLANIF是否UP④ Access口是否忘了配
port default vlan X?原因:VLANIF没配,或者PC没配网关。
解决:检查核心交换机上VLANIF的IP地址,检查PC的默认网关是否指向了VLANIF地址。
原因:成员接口之前有残留配置(如配了access vlan)。
解决:先把成员接口恢复到默认状态,再绑到Eth-Trunk里。
undo port link-type → undo port default vlan → 重新加入Eth-Trunk现象:
display stp brief 看到根桥MAC不是Core-SW的MAC。原因:没设优先级,或者优先级比接入交换机还大。
解决:核心交换机
stp priority 4096,确保数值最小。优先级必须是4096的倍数。这个坑说过很多次但每年还是有人踩。配完一定记得:
Are you sure to continue? [Y/N] y
· · ·
总结:配置顺序清单
2 vlan batch — 批量创建VLAN
3 Access口 — 连接终端,分配VLAN
4 Trunk口 — 交换机互联,允许VLAN通过
5 Eth-Trunk — 链路聚合(可选)
6 VLANIF — 核心交换机上配网关IP
7 STP — 设根桥优先级+边缘端口
8 save — 保存配置!保存!保存!
今天这篇从拓扑到配置到验证,完整走了一遍。这些就是企业网络中最常见、最实用的交换机配置操作。建议用eNSP完整做一遍,做完之后你会发现:其实交换机配置并没有那么难,来来回回就是这些命令的组合。