简介:S5700系列三层千兆路由交换机操作手册(V1.0)是烽火通信面向网络工程技术人员、工程开通及设备维护人员推出的官方技术文档,系统介绍该系列三层千兆路由交换机基于CLI的功能模块与业务特性。手册涵盖基本配置、二层以太网(链路聚合、VLAN与VLAN转换)、IP业务与三层路由(静态路由、OSPFv2、路由策略)、QoS(队列调度、拥塞控制)、安全(身份验证、访问控制、加密)、可靠性(MSTP、BFD、VRRP)以及设备管理和运维管理等模块,适合企业网、校园网及ISP等场景的部署、配置与日常维护参考。资源包共1个文件,为PDF格式,大小6.89MB,内容完整清晰,便于查阅或打印。目前已有616人学习下载,适合需要系统掌握三层交换机命令行配置、故障排查及网络运维能力的工程师学习使用。
1. 烽火S5700三层千兆交换机手册:从登录到割接的完整路径
刚拿到一台烽火S5700系列三层千兆路由交换机,第一件事不是看包装,而是想清楚怎么把它跑起来、做成一个能承载业务的三层节点。这份V1.0操作手册覆盖了从Console登录、文件备份、二层VLAN/聚合、三层路由、到QoS和可靠性配置的完整CLI路径,适合工程开通和运维人员对照排错。对新手来说,它能告诉你每一步敲什么、为什么这么敲;对熟手来说,里面的配置举例和调试命令能帮你少走弯路。下面按实际落地顺序拆解关键配置和踩坑点。
2. 基础配置与远程登录:Console到SSH的文件系统操作
2.1 设备连接与Console登录
S5700前面板带Console口,也支持带外管理口。首次配置最好用Console,因为新设备没有IP,Telnet/SSH都连不上。连接方式是笔记本电脑用USB转Console线接到交换机Console口,然后在终端软件里新建连接,选串口并设置波特率9600、数据位8、停止位1、无校验。上电后能看到启动日志,进入用户视图后输入system-view进入系统视图。
# 进入系统视图 system-view # 修改设备名称 sysname S5700-Core这里sysname是全局参数,设置后提示符变成[S5700-Core],方便多设备区分。建议在开局时就设好名称,而不是等业务上线后再改,避免配置文件里引用旧名称导致设备间联动异常。
2.2 配置Telnet和SSH远程管理
Telnet是明文传输,生产网坚决不要直接用。SSH v2是标配,S5700支持SSH,配置逻辑是生成本地密钥对,再创建用户并绑定到SSH服务。先启用SSH服务,然后配置VTY用户界面认证方式。
# 启用SSH服务 ssh server enable # 创建用户并设置密码,权限级别15 local-user admin password irreversible-cipher Admin@123 local-user admin service-type ssh local-user admin privilege level 15 # 设置VTY用户界面 user-interface vty 0 4 authentication-mode aaa protocol inbound sshlocal-user的privilege level 15代表最高权限,若只给运维只读权限就调到1。protocol inbound ssh表示只允许SSH,禁止Telnet。注意密码策略,实际项目里建议用irreversible-cipher加密保存,不推荐明文。
2.3 文件系统与配置文件操作
S5700的Flash里存系统软件、配置文件、补丁等。开局建议先做一次目录摸底,再决定文件怎么规划。命令和常见的Linux风格类似。
# 查看当前目录文件 dir # 创建目录 mkdir /flash/config # 复制配置文件到指定目录 copy flash:/vrpcfg.zip flash:/config/vrpcfg_20250101.zip # 查看当前系统配置 display current-configuration # 保存配置 savedir会显示文件大小和日期,确认剩余空间够不够放新版本。save是落盘到Flash,提示是否写入时选Y。很多翻车是因为配完没保存,设备一重启就回到出厂状态。
2.4 设备文件上传下载(TFTP/zmodem)
升级固件或备份配置,常用TFTP。前提是PC和交换机网络互通,PC上跑TFTP服务端软件。交换机侧配置如下。
# 上传配置文件到TFTP服务器 tftp 192.168.1.100 put vrpcfg.zip # 从TFTP服务器下载新版系统软件 tftp 192.168.1.100 get S5700_V310R240.binput方向是从交换机到服务器,get是服务器到交换机。文件名和路径一定要写对,TFTP没有列目录功能,输错直接timeout。另一种方式是用zmodem,在终端软件里执行upload或download后弹出文件选择框,更直观,适合小文件。
3. 二层以太网配置:接口、MAC、ARP与链路聚合
3.1 以太网接口基本属性配置
S5700的业务口默认是二层口。开局时先确认接口速率和双工模式是否对齐对端。对接服务器时常用auto,但对接老设备时建议固定速率。
# 进入接口视图 interface gigabitethernet 0/0/1 # 设置速率和双工 speed 1000 duplex full # 开启接口 undo shutdown # 设置接口描述 description To-Server-01speed 1000和duplex full必须两边一致,否则可能协商为半双工或速率下降。接口描述是给运维看的,建议写清楚对端设备名称和业务用途。
3.2 MAC地址表管理与黑洞MAC
MAC表是二层转发核心。动态MAC由设备自行学习,老化时间默认300秒。可以手工加静态MAC,也可以配黑洞MAC来丢弃特定MAC的流量,常用于防私接终端。
# 配置静态MAC地址 mac-address static 00e0-fc12-3456 interface gigabitethernet 0/0/2 vlan 10 # 配置黑洞MAC mac-address blackhole 00e0-fc12-7890 vlan 10 # 设置动态MAC老化时间 mac-address timer aging 600 # 显示MAC表 display mac-address静态MAC绑定了接口和VLAN,流量只能从指定接口进出。黑洞MAC则直接丢弃,适合封禁疑似中毒终端。老化时间设太长会让失效表项占资源,设太短又会导致频繁重新学习,建议默认或按需调。
3.3 ARP配置与老化
三层转发要靠ARP解析IP到MAC。静态ARP用于防止ARP欺骗,动态表项超时会重新请求。S5700支持ARP探测,用来检测IP冲突或MAC变化。
# 手工添加静态ARP映射 arp static 192.168.10.1 00e0-fc12-3456 vlan 10 interface gigabitethernet 0/0/1 # 设置动态ARP老化时间 arp aging-timer 120 # 启用ARP探测 arp-probe enable # 显示ARP表 display arp静态ARP需要指定VLAN和出接口,适合网关或关键服务器。老化时间默认1200秒,局域网内终端频繁掉线可以调小,但也会增加广播。ARP探测可以在IP地址被修改时主动发现,避免地址冲突导致业务中断。
3.4 链路聚合配置与典型举例
链路聚合把多条物理链路捆成逻辑链路,带宽翻倍还能冗余。S5700支持手工聚合和LACP动态聚合。生产环境建议用LACP,协商更可靠。
# 创建聚合接口 interface eth-trunk 1 # 配置为LACP模式 mode lacp-static # 将成员接口加入聚合组 interface gigabitethernet 0/0/1 eth-trunk 1成员口必须处于同一VLAN或属性一致,否则聚合起不来。典型场景是两台S5700之间用两个千兆口做聚合,核心链路就变成2G。配置后执行display eth-trunk 1查看成员口状态,确认全是Selected。
3.5 VLAN与QinQ配置
VLAN隔离广播域,S5700支持基于接口的VLAN划分。Access口通常接终端,Trunk口接交换机或路由器。
# 创建VLAN vlan 10 # 配置Access口 interface gigabitethernet 0/0/1 port link-type access port default vlan 10 # 配置Trunk口 interface gigabitethernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20Access口打PVID,Trunk口透传带标签的VLAN。注意Trunk口如果需要接收不带标签的流量,还要设置port trunk pvid vlan。QinQ则是给报文加双层标签,用于运营商汇聚场景,配置相对少见但手册有举例,可按需查阅。
4. IP业务与路由配置:DHCP、静态路由与OSPFv2
4.1 VLANIF接口IP配置
三层交换机靠VLANIF实现跨VLAN路由。先创建VLAN,再创建对应的VLANIF接口并配置IP。
# 创建VLANIF接口 interface vlanif 10 # 配置IP地址 ip address 192.168.10.1 255.255.255.0VLANIF的IP就是该VLAN的网关。注意VLANIF必须存在对应的VLAN,否则接口起不来。配置后执行display ip interface brief确认接口状态是up。
4.2 DHCP服务器与中继配置
S5700可以当DHCP服务器为终端下发地址,也可以做中继转发到后级服务器。当服务器时先全局使能DHCP,再建地址池。
# 全局使能DHCP dhcp enable # 创建地址池 ip pool vlan10_pool network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 114.114.114.114 # 在VLANIF接口应用地址池 interface vlanif 10 dhcp select global地址池里的gateway-list必须是VLANIF的IP,dns-list填所属运营商DNS。做中继时用dhcp relay server-ip指向后端服务器,场景多用于多VLAN共享一个DHCP服务。
4.3 静态路由配置
静态路由适合小型网络或默认路由。S5700的静态路由命令和华为系列很像。
# 配置静态路由:去192.168.20.0网段,下一跳192.168.1.254 ip route-static 192.168.20.0 255.255.255.0 192.168.1.254 # 配置默认路由 ip route-static 0.0.0.0 0.0.0.0 192.168.1.254下一跳必须可达,否则路由不会生效。优先级默认60,可以手工调整,比如备份路由设为高优先级数值。实际排查时用display ip routing-table看是否在表中,并确认出接口状态。
4.4 OSPFv2配置与调试
OSPF适合中型网络,能自动收敛。配置分为三步:配router-id、启用OSPF、宣告网段。
# 配置router-id router id 10.10.10.1 # 进入OSPF进程 ospf 1 # 宣告网段 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255router-id要全局唯一,否则邻居会抖动。network后面的反掩码写法容易错,0.0.0.255表示24位匹配。配置后先用display ospf peer看邻居状态是否为Full,再用display ospf routing确认路由收敛。
5. 常见配置坑与排查:三层交换机落地的四个翻车现场
5.1 登录失联:Console口权限与终端参数不匹配
现象:Console线连上后终端窗口乱码,或者敲命令没反应。
原因:终端软件波特率不是9600,或者线序接错,也可能是设备上一个配置改了Console口参数。
解决:先确认终端设置,波特率9600、数据位8、停止位1、无校验。换一根线排除线缆问题。如果前一个人把Console口权限改了,需要重启设备并在启动菜单里恢复出厂。
5.2 链路聚合不生效:成员口属性不一致
现象:Eth-Trunk显示up,但流量只在一条物理口上跑,或者转发丢包。
原因:成员口的速率、双工、VLAN类型没统一,或者对端不是同样聚合模式。
解决:把每个成员口的speed、duplex、port link-type配成一致,再检查对端聚合模式。用display eth-trunk 1查看成员口是否都处于Selected状态,如果有Unselected口,逐一排除属性差异。
5.3 VLAN不通:PVID与Tag标签的认知误区
现象:VLAN10的终端ping不通VLAN10的网关,但物理链路是通的。
原因:Access口只管PVID,不加Tag;Trunk口对特定VLAN加Tag。如果对端Trunk没放通VLAN,报文被丢弃。
解决:用display vlan和display port vlan查接口状态,确认Access口PVID是10,Trunk口allow-pass vlan 10。两端VLAN一致是基本要求,别只看本端。
5.4 路由黑洞:静态路由优先级与出接口错误
现象:静态路由配了但ping不通远端网段,display ip routing-table里看不到。
原因:下一跳地址不在本机直连网段,或者静态路由优先级被手工调高导致被其他路由覆盖。
解决:先确认下一条地址能用ping通,再看路由表里是否有更优的默认路由。用display ip routing-table 192.168.20.0查看明细,必要时用tracert定位丢包点。
6. 设备管理与运维进阶:从端口镜像到SNMP监控
6.1 端口镜像与流量抓包
故障排查时最直接的办法是抓包,S5700支持端口镜像,把业务口流量复制到监控口,接分析PC。
# 配置观察口 observe-port 1 interface gigabitethernet 0/0/10 # 在业务口镜像入方向和出方向流量 interface gigabitethernet 0/0/1 port-mirroring to observe-port 1 inbound port-mirroring to observe-port 1 outbound观察口不要接生产设备,否则镜像流量会干扰业务。抓包时尽量只镜像单方向,数据量大会塞满PC网卡。
6.2 日志管理与设备诊断
日志是排错的第一手资料,建议本地保存和远程输出都开。S5700支持将日志发到日志服务器。
# 开启信息中心 info-center enable # 将日志输出到指定IP info-center loghost 192.168.1.100 # 查看系统日志 display logbufferdisplay logbuffer能看最近日志,包括登录、配置变更、链路up/down。定期检查日志能发现潜在风险,比如频繁的接口翻动。
6.3 SNMP与RMON配置监控
网络运维离不开SNMP,S5700可以作为agent被监控平台纳管。配置SNMP v2只读团体字是快速方式。
# 配置SNMP社区串 snmp-agent snmp-agent community read cipher Public#123 # 配置SNMP版本 snmp-agent sys-info version v2c生产环境建议用v3带认证加密,但v2c搭监控平台更方便。RMON可以统计流量历史,配置相对复杂,一般监控平台直接通过SNMP拉数据,RMON用得少。
从那以后,我每次割接前都强制走一遍配置备份、日志快照、镜像抓包三个动作,日志检查是最后一道防线,镜像抓包能帮你确认转发路径。希望帮到你。
本文还有配套的精品资源,点击获取