云计算运维

Windows Server 2003 - Windows Server 2019 系统工具,Linux系统脚本,Mysql、Nginx、PHP、Redis、K8S、Seafile、Weblogic 、Jenkins、DNS、DHCP、FTP、IIS、Zookeeper、Rabbitmq、Oracle、Tomcat、Mavrn等服务搭建维护,请关注我.

【实战】S5735交换机VLAN与链路聚合配置全流程


今天这篇文章,我用eNSP模拟器搭建一个典型的企业三层网络拓扑,从零开始完成:VLAN划分、Access/Trunk接口配置、VLANIF三层互通、Eth-Trunk链路聚合、STP防环配置——全流程走一遍

建议打开eNSP跟着做,配完一遍比看10遍理论有用。

今天分八部分:

🔹 实验拓扑 — 2台接入交换机 + 1台核心交换机 + 4台PC
🔹 需求分析 — 部门划分、VLAN规划、IP地址表
🔹 Step 1 — VLAN创建与批量分配
🔹 Step 2 — Access接口配置(连接PC)
🔹 Step 3 — Trunk接口配置(交换机互联)
🔹 Step 4 — VLANIF三层接口(VLAN间路由)
🔹 Step 5 — Eth-Trunk链路聚合(带宽翻倍+冗余)
🔹 Step 6 — STP生成树配置(防环保护)
🔹 Step 7 — 验证与排错
【实战】S5735交换机VLAN与链路聚合配置全流程

· · ·

一、实验拓扑——典型企业三层架构

💡 生活比喻
把企业网络想象成一栋写字楼:

核心交换机 = 大楼总配电房——所有电力(数据)从这里分配出去,它负责最关键的路由转发,是整个网络的"大脑"。

接入交换机 = 每层楼的配电箱——直接连接每个房间(PC、打印机、AP),把终端设备接入网络。

Eth-Trunk链路聚合 = 多根电缆并联——一根电缆不够用?那就绑两根一起上,带宽翻倍还带冗余。

STP生成树 = 消防通道的单向阀——防止电路形成死循环(环路),避免整栋楼停电。

📐 eNSP 实验拓扑
🏢 Core-SW(核心交换机)
S5735 · 三层模式 · VLANIF网关
│ Eth-Trunk 1(GE0/0/1 + GE0/0/2)│
┌────────────────┴────────────────┐
🔌 SW-Access-1
S5735 · 二层接入
│        │
💻 PC-1
VLAN10
💻 PC-2
VLAN20
🔌 SW-Access-2
S5735 · 二层接入
│        │
💻 PC-3
VLAN10
💻 PC-4
VLAN30
📋 VLAN与IP地址规划表
VLAN 部门 网段 网关(VLANIF)
VLAN 10
研发部
192.168.10.0/24
192.168.10.254
VLAN 20
市场部
192.168.20.0/24
192.168.20.254
VLAN 30
财务部
192.168.30.0/24
192.168.30.254
📌 PC地址配置

PC-1(研发部):192.168.10.1 / 24,网关 192.168.10.254
PC-2(市场部):192.168.20.1 / 24,网关 192.168.20.254
PC-3(研发部):192.168.10.2 / 24,网关 192.168.10.254
PC-4(财务部):192.168.30.1 / 24,网关 192.168.30.254

· · ·

二、Step 1 — VLAN创建与批量分配

首先在三台交换机上都创建VLAN 10、20、30。

💡 为什么要创建VLAN?
就像公司要划分部门一样——研发部、市场部、财务部各管各的。VLAN就是交换机上的"虚拟部门",同一个VLAN内的PC可以互通,不同VLAN之间默认隔离。
1

在核心交换机 Core-SW 上创建VLAN

<Huawei> system-view
[Huawei] sysname Core-SW
[Core-SW] vlan batch 10 20 30
// 一条命令同时创建3个VLAN,比一个一个创建快
2

在接入交换机 SW-Access-1 上同样操作

<Huawei> system-view
[Huawei] sysname SW-Access-1
[SW-Access-1] vlan batch 10 20 30
3

在接入交换机 SW-Access-2 上同样操作

<Huawei> system-view
[Huawei] sysname SW-Access-2
[SW-Access-2] vlan batch 10 20 30
📌 vlan batch 小技巧

vlan batch 10 20 30 — 创建不连续的多个VLAN
vlan batch 10 to 30 — 创建连续的VLAN(10、11、12……30)
vlan batch 10 20 to 30 100 — 混合使用,创建10、20-30、100

· · ·

三、Step 2 — Access接口配置(连接终端PC)

把连接PC的接口设置为Access模式,并分配到对应的VLAN。

💡 Access vs Trunk 怎么分?

Access口 = 员工通道——只让一个部门的人进出(只承载一个VLAN的流量)。连接PC、打印机、服务器时用。

Trunk口 = 快递分拣中心——所有部门的包裹都能过(承载多个VLAN的流量)。交换机之间互联时用。

1

SW-Access-1:PC-1→VLAN10,PC-2→VLAN20

[SW-Access-1] interface GigabitEthernet 0/0/1
[SW-Access-1-GigabitEthernet0/0/1] port link-type access
[SW-Access-1-GigabitEthernet0/0/1] port default vlan 10
[SW-Access-1-GigabitEthernet0/0/1] quit

[SW-Access-1] interface GigabitEthernet 0/0/2
[SW-Access-1-GigabitEthernet0/0/2] port link-type access
[SW-Access-1-GigabitEthernet0/0/2] port default vlan 20
[SW-Access-1-GigabitEthernet0/0/2] quit

2

SW-Access-2:PC-3→VLAN10,PC-4→VLAN30

[SW-Access-2] interface GigabitEthernet 0/0/1
[SW-Access-2-GigabitEthernet0/0/1] port link-type access
[SW-Access-2-GigabitEthernet0/0/1] port default vlan 10
[SW-Access-2-GigabitEthernet0/0/1] quit

[SW-Access-2] interface GigabitEthernet 0/0/2
[SW-Access-2-GigabitEthernet0/0/2] port link-type access
[SW-Access-2-GigabitEthernet0/0/2] port default vlan 30
[SW-Access-2-GigabitEthernet0/0/2] quit

📌 批量分配接口到VLAN的快捷方式

如果一次要配十几个口,可以用端口组批量配置:

[SW-Access-1] port-group group1
[SW-Access-1-port-group-group1] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/12
[SW-Access-1-port-group-group1] port link-type access
[SW-Access-1-port-group-group1] port default vlan 10

· · ·

四、Step 3 — Trunk接口配置(交换机互联)

接入交换机和核心交换机之间的链路需要承载多个VLAN的流量,所以配置为Trunk模式。

1

SW-Access-1 上行口配置Trunk(GE0/0/24连接Core-SW)

[SW-Access-1] interface GigabitEthernet 0/0/24
[SW-Access-1-GigabitEthernet0/0/24] port link-type trunk
[SW-Access-1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[SW-Access-1-GigabitEthernet0/0/24] quit
2

SW-Access-2 上行口配置Trunk(GE0/0/24连接Core-SW)

[SW-Access-2] interface GigabitEthernet 0/0/24
[SW-Access-2-GigabitEthernet0/0/24] port link-type trunk
[SW-Access-2-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[SW-Access-2-GigabitEthernet0/0/24] quit
3

Core-SW 下行口配置Trunk(GE0/0/3连接SW-Access-1,GE0/0/4连接SW-Access-2)

[Core-SW] interface GigabitEthernet 0/0/3
[Core-SW-GigabitEthernet0/0/3] port link-type trunk
[Core-SW-GigabitEthernet0/0/3] port trunk allow-pass vlan 10 20 30
[Core-SW-GigabitEthernet0/0/3] quit

[Core-SW] interface GigabitEthernet 0/0/4
[Core-SW-GigabitEthernet0/0/4] port link-type trunk
[Core-SW-GigabitEthernet0/0/4] port trunk allow-pass vlan 10 20 30
[Core-SW-GigabitEthernet0/0/4] quit

⚠️ 新手最常踩的坑

Trunk两端必须对称!如果一端允许VLAN 10/20/30,另一端只允许VLAN 10/20,那VLAN 30的流量就过不去。

还有个坑:port trunk allow-pass vlan all 虽然方便,但生产环境不建议用all——安全风险高,万一有人私接设备,所有VLAN都能访问。最好明确列出需要的VLAN ID。

· · ·

五、Step 4 — VLANIF三层接口(VLAN间路由

到这一步,同VLAN内的PC已经可以互通了(比如PC-1和PC-3都是VLAN10,可以ping通)。但不同VLAN之间还不通——研发部想和市场部通信怎么办?

答案是:在核心交换机上配置VLANIF接口,让核心交换机充当"路由器",实现VLAN间通信。

💡 VLANIF是什么?
VLANIF是交换机上的一种虚拟三层接口,你可以理解为给每个VLAN配了一个"虚拟路由器端口"。它的IP地址就是这个VLAN内所有PC的默认网关

打个比方:VLAN10的员工想给VLAN20的员工发邮件,先把包裹交给"前台"(VLANIF10的地址192.168.10.254),前台(核心交换机)再帮你转发到VLAN20。

在核心交换机 Core-SW 上配置三个VLANIF接口:

[Core-SW] interface Vlanif 10
[Core-SW-Vlanif10] ip address 192.168.10.254 255.255.255.0
[Core-SW-Vlanif10] quit

[Core-SW] interface Vlanif 20
[Core-SW-Vlanif20] ip address 192.168.20.254 255.255.255.0
[Core-SW-Vlanif20] quit

[Core-SW] interface Vlanif 30
[Core-SW-Vlanif30] ip address 192.168.30.254 255.255.255.0
[Core-SW-Vlanif30] quit

📌 VLANIF能生效的前提条件

 VLAN已经创建(vlan batch 10 20 30)
 该VLAN至少有一个接口是UP状态(有设备连着,Trunk口也算)
 核心交换机必须开启IP路由功能(华为交换机默认开启,无需额外配置)

配置完成后,PC-1(192.168.10.1)应该能ping通PC-2(192.168.20.1)了。流量路径:PC-1 → SW-Access-1 → Core-SW(VLANIF10进→VLANIF20出)→ SW-Access-1 → PC-2。

· · ·

六、Step 5 — Eth-Trunk链路聚合(带宽翻倍+冗余)

现在Core-SW和SW-Access-1之间只有一条GE链路(1Gbps)。如果这条链路断了,SW-Access-1下面的所有PC就断网了。而且如果研发部同时有大量数据传输,1Gbps可能不够。

解决方案:Eth-Trunk链路聚合——把两条物理链路绑成一条逻辑链路。

💡 链路聚合就像高速公路扩建
原来只有1条车道(1Gbps),现在把2条车道合并成一条"超级车道"(2Gbps)。不仅带宽翻倍,而且如果其中一条路修路(链路故障),车流量自动切到另一条路上——既提速又保命

场景:Core-SW 与 SW-Access-1 之间用 GE0/0/1 和 GE0/0/2 两条链路做聚合。

1

在 Core-SW 上创建Eth-Trunk并加入成员接口

[Core-SW] interface Eth-Trunk 1
[Core-SW-Eth-Trunk1] trunkport GigabitEthernet 0/0/1
[Core-SW-Eth-Trunk1] trunkport GigabitEthernet 0/0/2
[Core-SW-Eth-Trunk1] port link-type trunk
[Core-SW-Eth-Trunk1] port trunk allow-pass vlan 10 20 30
[Core-SW-Eth-Trunk1] quit
2

在 SW-Access-1 上做相同配置(Eth-Trunk编号可以不同,但成员口必须对应)

[SW-Access-1] interface Eth-Trunk 1
[SW-Access-1-Eth-Trunk1] trunkport GigabitEthernet 0/0/1
[SW-Access-1-Eth-Trunk1] trunkport GigabitEthernet 0/0/2
[SW-Access-1-Eth-Trunk1] port link-type trunk
[SW-Access-1-Eth-Trunk1] port trunk allow-pass vlan 10 20 30
[SW-Access-1-Eth-Trunk1] quit
⚠️ Eth-Trunk配置注意事项

① 成员接口必须干净:加入Eth-Trunk之前,成员接口上不能有IP地址、不能配了VLAN、不能是其他聚合口的成员。先 undo port trunk allow-pass vlan 清理再绑定。

② 两端模式必须一致:华为默认是手工负载分担模式(manual load-balance),两端都要配成手工模式。如果用LACP模式,两端都要切到LACP。

③ 不要混插不同速率的接口:GE口和百兆口不能绑在一起做聚合,速率必须相同。

📌 LACP模式 vs 手工模式怎么选?

手工模式:配置简单,适合接入层小网络。缺点:对端设备挂了,这边不一定能感知到。

LACP模式(推荐):通过LACP协议报文自动协商,能自动检测链路故障并切换。生产环境建议用LACP。

切换到LACP模式只需一条命令:
[Core-SW-Eth-Trunk1] mode lacp-static

· · ·

七、Step 6 — STP生成树配置(防环保护)

如果网络中存在冗余链路(比如SW-Access-1和Core-SW之间有两条线),就可能形成二层环路。环路一旦形成,广播风暴会在几秒内瘫痪整个网络。

💡 STP像交通红绿灯
想象一个十字路口有四条路汇聚,如果不设红绿灯,车就会堵死在路口(环路)。STP(生成树协议)就像自动红绿灯——它会自动"堵住"某些冗余路径,保证数据不会绕圈圈。当主路断了,红绿灯自动切换,让备用路通行。
1

在三台交换机上启用RSTP(推荐模式)

// 在Core-SW上配置
[Core-SW] stp mode rstp
[Core-SW] stp priority 4096
// 核心交换机优先级设最低(数值越小越优先),保证它当选根桥

// 在SW-Access-1上配置
[SW-Access-1] stp mode rstp
[SW-Access-1] stp priority 32768
// 接入交换机保持默认优先级即可

// 在SW-Access-2上配置
[SW-Access-2] stp mode rstp
[SW-Access-2] stp priority 32768

2

连接PC的接口开启边缘端口+BPDU保护

连接PC的接口不会形成环路,开启边缘端口可以让它跳过STP计算直接转发,PC插上线就能用,不用等30秒。

// 在SW-Access-1上,对连接PC的接口开启边缘端口
[SW-Access-1] interface GigabitEthernet 0/0/1
[SW-Access-1-GigabitEthernet0/0/1] stp edged-port enable
[SW-Access-1-GigabitEthernet0/0/1] quit

[SW-Access-1] interface GigabitEthernet 0/0/2
[SW-Access-1-GigabitEthernet0/0/2] stp edged-port enable
[SW-Access-1-GigabitEthernet0/0/2] quit

// 全局开启BPDU保护(防止有人私接小交换机造成环路)
[SW-Access-1] stp bpdu-protection

⚠️ STP配置铁律

① 根桥必须是核心交换机。优先级数值越小越优先,核心设4096,汇聚设8192,接入保持32768。

② 边缘端口千万别开在交换机互联口上!只在连接PC/服务器的接口上开。如果互联口开了边缘端口,环路保护就失效了。

③ BPDU保护一定要开。万一有人在边缘端口上私接了一台小交换机,BPDU保护会自动shutdown该端口,防止环路。

· · ·

八、Step 7 — 验证命令与排错

配置全部完成了,现在逐项验证每个功能是否正常。

1

验证VLAN信息

[Core-SW] display vlan

The total number of vlans is : 4
----------------------------------------------------------------
VLAN ID: 1
VLAN Type: Common
----------------------------------------------------------------
VLAN ID: 10
VLAN Type: Common
Untagged Ports: Vlanif10
----------------------------------------------------------------
VLAN ID: 20
VLAN Type: Common
Untagged Ports: Vlanif20
----------------------------------------------------------------
VLAN ID: 30
VLAN Type: Common
Untagged Ports: Vlanif30

2

验证VLANIF接口状态

[Core-SW] display ip interface brief

Interface IP Address/Mask Physical Protocol
Vlanif10 192.168.10.254/24 up up
Vlanif20 192.168.20.254/24 up up
Vlanif30 192.168.30.254/24 up up

📌 Physical和Protocol都要是UP

如果Physical=down:物理链路不通,检查网线、对端设备。
如果Physical=up, Protocol=down:VLAN存在但没有接口在该VLAN中处于转发状态。

3

验证Eth-Trunk状态

[Core-SW] display eth-trunk 1

Eth-Trunk1's state information is:
WorkingMode: MANUAL
Hash arithmetic: According to SIP-XOR-DIP
Max Bandwidth: 2G
Number Of Up Port In Trunk: 2
--------------------------------------------------------------------------------
PortName Status Weight
GigabitEthernet0/0/1 Up 1
GigabitEthernet0/0/2 Up 1

4

验证STP状态

[Core-SW] display stp brief

MSTID Port Role STP State Protection
0 Eth-Trunk1 DESI FORWARDING NONE
0 GigabitEthernet0/0/3 DESI FORWARDING NONE
0 GigabitEthernet0/0/4 DESI FORWARDING NONE

Role列:DESI(Designated)说明Core-SW是根桥,所有端口都是指定端口,状态都是FORWARDING——正常!

5

验证跨VLAN互通(最终测试)

// 在PC-1上测试ping PC-4(跨VLAN10→VLAN30)
PC-1> ping 192.168.30.1

PING 192.168.30.1: 56 data bytes
Reply from 192.168.30.1: bytes=56 time=12ms
Reply from 192.168.30.1: bytes=56 time=8ms
Reply from 192.168.30.1: bytes=56 time=9ms

--- 192.168.30.1 ping statistics ---
3 packet(s) transmitted, 3 packet(s) received, 0.00% packet loss

✅ 0% packet loss — 跨VLAN通信成功!

· · ·

附:实验中常见的5个坑及解决方法

❌ 坑1:PC ping不通网关(VLANIF地址)
排查顺序
① PC的网关是否配对了?(应该是VLANIF的地址)
② display vlan 看接口是否在正确的VLAN中
③ display ip interface brief 看VLANIF是否UP
④ Access口是否忘了配 port default vlan X
❌ 坑2:同VLAN内PC可以互通,跨VLAN不通
原因:VLANIF没配,或者PC没配网关。
解决:检查核心交换机上VLANIF的IP地址,检查PC的默认网关是否指向了VLANIF地址。
❌ 坑3:Eth-Trunk创建后接口状态还是down
原因:成员接口之前有残留配置(如配了access vlan)。
解决:先把成员接口恢复到默认状态,再绑到Eth-Trunk里。
undo port link-type → undo port default vlan → 重新加入Eth-Trunk
❌ 坑4:STP根桥不是核心交换机
现象display stp brief 看到根桥MAC不是Core-SW的MAC。
原因:没设优先级,或者优先级比接入交换机还大。
解决:核心交换机 stp priority 4096,确保数值最小。优先级必须是4096的倍数。
❌ 坑5:配完忘保存,重启后全丢了
这个坑说过很多次但每年还是有人踩。配完一定记得:

<Core-SW> save
Are you sure to continue? [Y/N] y

· · ·

总结:配置顺序清单

📋 交换机配置Checklist(按顺序执行)
1 sysname — 给设备命名
2 vlan batch — 批量创建VLAN
3 Access口 — 连接终端,分配VLAN
4 Trunk口 — 交换机互联,允许VLAN通过
5 Eth-Trunk — 链路聚合(可选)
6 VLANIF — 核心交换机上配网关IP
7 STP — 设根桥优先级+边缘端口
8 save — 保存配置!保存!保存!

今天这篇从拓扑到配置到验证,完整走了一遍。这些就是企业网络中最常见、最实用的交换机配置操作。建议用eNSP完整做一遍,做完之后你会发现:其实交换机配置并没有那么难,来来回回就是这些命令的组合。

  • 分享: