接入层、汇聚层、核心层。 本文以一台华为 S5720 系列交换机为例,从零开始完成 VLAN 划分、Trunk 链路配置、三层路由、DHCP 中继及安全加固的全流程配置,无论你是刚入门网络工程师,还是需要快速搭建办公网络,这套实例可直接复制使用。配置思路比命令本身更重要先规划、再配置、后验证,是避免故障的最高效路径。
配置前的规划
在动手敲命令之前,必须明确三件事:
- VLAN 规划:管理 VLAN 10、业务 VLAN 20、语音 VLAN 30、来宾 VLAN 40。
- IP 规划:管理网段 192.168.10.0/24、业务网段 192.168.20.0/24,网关分别落在交换机 VLANIF 接口上。
- 链路规划:交换机上联核心路由器用 GigabitEthernet0/0/1,下联终端用 GigabitEthernet0/0/2-24。
经验教训: 80% 的配置故障源于 VLAN 与端口类型不匹配,接入端口必须设 Access,交换机之间互联必须设 Trunk,这是铁律。
基础配置
system-view sysname Core-Switch-01 # 设备命名 vlan batch 10 20 30 40 # 批量创建 VLAN interface Vlanif 10 # 管理 VLAN 网关 ip address 192.168.10.1 255.255.255.0 interface Vlanif 20 ip address 192.168.20.1 255.255.255.0 interface GigabitEthernet0/0/1 # 上联口配置 Trunk port link-type trunk port trunk allow-pass vlan all
配置完成后,必须用 display vlan 和 display ip interface brief

验证,确保 VLAN 与 IP 均处于 UP 状态。
VLAN 划分与端口分配
interface GigabitEthernet0/0/2 port link-type access port default vlan 10 # 管理终端接此口 interface GigabitEthernet0/0/3 port link-type access port default vlan 20 # 业务终端接此口 # 批量配置端口(10-20 口划入业务 VLAN) port-group group-member GigabitEthernet0/0/10 to GigabitEthernet0/0/20 port link-type access port default vlan 20
独立见解: 对于终端数量超过 50 台的网络,不建议把所有端口划入同一 VLAN。广播域过大是网络卡顿的隐形杀手,按部门或楼层拆分成多个 VLAN,配合三层路由互通,是性能与安全的最佳平衡。
生成树与环路防护
环路会导致广播风暴,瞬间瘫痪整张网络。在核心交换机上强制启用 RSTP,并将核心设为根桥:
stp mode rstp stp root primary # 强制成为根桥 stp enable interface GigabitEthernet0/0/1 stp edged-port disable # 上联口非边缘端口
经验案例: 酷番云某企业客户曾因两台接入交换机误用网线互联,导致全网广播风暴,我们协助其将核心交换机配置为根桥、接入交换机启用 BPDU 保护后,网络恢复稳定。建议在接入层交换机全局启用 stp bpdu-protection,一旦检测到非法 BPDU 立即封锁端口,物理环路无法形成。

三层路由与 DHCP 中继
VLAN 间通信依赖三层接口,配置如下:
ip routing # 启用三层转发 interface Vlanif 30 ip address 192.168.30.1 255.255.255.0 # DHCP 中继(指向公司 DHCP 服务器) interface Vlanif 20 dhcp select relay dhcp relay server-ip 192.168.10.10
独立见解: 不建议在交换机上直接开启 DHCP 服务。核心交换机承担转发任务,再叠加 DHCP 服务会消耗 CPU,将 DHCP 服务独立到服务器或虚拟化平台(如酷番云云服务器)上,交换机只做中继,既稳定又易排障。
安全加固与远程管理
acl number 2001 # 只允许管理网段远程登录 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 deny user-interface vty 0 4 acl 2001 inbound protocol inbound ssh # 禁用 Telnet,强制 SSH interface GigabitEthernet0/0/1 port-security enable # 上联口开启端口安全 port-security max-mac-num 5
优先级最高的一条: 关闭所有未用端口。interface range GigabitEthernet0/0/25 to GigabitEthernet0/0/48 后统一 shutdown,这是防止非法接入最便宜的手段。
配置保存与验证
save y display current-configuration # 检查完整配置 display logbuffer # 查看告警日志
经验案例: 酷番云运维团队在处理客户网络故障时,发现 90% 的问题源于设备重启后配置丢失。

配置完成后不保存,等于白做,建议将配置文件通过 TFTP 备份至远程服务器,定期对比校验。
相关问答
问:交换机 VLAN 间可以互相通信吗?如何控制互访权限?
答:默认情况下,配置了 VLANIF 接口并启用 ip routing 后,所有 VLAN 间可以互通,若要限制互访,需配置 ACL 并应用到 VLANIF 入方向,例如禁止来宾 VLAN 访问业务 VLAN:acl number 3001 中 rule deny ip source 192.168.40.0 0.0.0.255 destination 192.168.20.0 0.0.0.255,然后在 interface Vlanif 20 下执行 traffic-filter inbound acl 3001。先写拒绝、再写允许,顺序不能颠倒。
问:Trunk 口和 Access 口接错会有什么后果?
答:Access 口接交换机互联链路会导致 VLAN 标签被剥离,对端交换机无法识别原始 VLAN,数据包丢失或错乱,Trunk 口接终端则可能让终端收到带 VLAN Tag 的帧,普通网卡无法解析导致不通,判断方法:display port vlan 查看端口类型,配合 display mac-address 检查 MAC 学习是否正常。
配置实例覆盖了交换机上线 80% 的常见需求,如果你在配置过程中遇到报错或异常,欢迎在评论区贴出你的配置片段和拓扑描述,我会逐一回复,也欢迎分享你在实际项目中踩过的坑,你的经验可能会帮到下一个正在抓狂的工程师。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/734133.html

