华为S5720 VLAN配置实战:Web界面与命令行详解及PVID排错
2026/9/16 23:58:00 网站建设 项目流程

上周帮朋友调一台二手华为S5720,被一个“端口明明划进了VLAN 20却死活不通”的问题卡到凌晨。排查到最后,发现不是命令敲错,而是对端交换机Trunk口的PVID没有对齐,数据帧带着错误的VLAN标签过去了。这种问题在VLAN配置里特别典型:很多人拿到设备就开始敲命令,忽略了最朴素的前提——先把端口规划和VLAN规划想清楚。这篇文章就以华为S5720为对象,分别走Web界面和命令行两条路线,从头梳理VLAN配置的完整流程:登录准备、VLAN创建、Access与Trunk端口划分、VLANIF三层网关、DHCP下发,以及最常见的故障排查。全文基于真实设备操作流程整理,如果你手头没有真机,也可以用官方网络模拟工具把配置流程完整过一遍。

1. 动手之前:硬件接口、登录方式与网络规划先行

1.1 先认清你手里的设备和登录入口

S5720是一个很大的家族,常见的有S5720-28X-SI、S5720-32X-EI这类型号,面板上通常提供24个千兆电口 + 4个千兆光口,部分型号还有MiniUSB口和Console口。Console口一般都在设备前面板,用随机附带的Console线连接电脑的串口或USB转串口,在终端软件里设置波特率9600、数据位8、停止位1、无校验,就能进入命令行。

这台设备的管理IP默认在VLANIF 1上。很多S5720出厂时VLANIF 1的地址可能是192.168.1.253/24这样的网段,但不排除不同固件版本有区别,稳妥的做法是先用Console线登录,执行display ip interface brief看当前管理地址,再决定怎么去访问Web界面或SSH。

固件版本对配置方式影响很大。V200R010之后的版本,Web管理功能默认开启,开机后只要给VLANIF 1配上IP,浏览器就能访问;如果是比较老的版本,需要先在命令行里手动开启HTTP/HTTPS服务。所以网上搜“华为S5720 Web界面打不开”时,答案千奇百怪,大部分是这两种情况:一是管理IP没配对,二是Web服务没开。

1.2 没有真机时,用官方模拟器先把流程跑通

如果暂时没有真机,或者担心在办公网上乱配影响生产,强烈建议先用华为官方网络模拟工具ENSP搭一套拓扑。很多网友在搜ENSP下载地址,这里不推荐任何第三方站点,直接去华为官方网站的技术支持页面找“网络仿真平台”或“ENSP”入口,注册一个华为账号就能免费下载。

模拟器里的S5720虽然和真实设备在部分硬件特性上有差异,但VLAN配置相关的命令行几乎一致,特别是vlan batchport link-typeport trunk allow-passinterface vlanif这些核心命令,完全可以提前练熟。我见过不少同事第一台上真机就开始敲命令,结果端口模式配错,导致整个办公室断网,其实这些问题模拟器里都能提前暴露出来。

1.3 规划阶段必须做好的三张表

VLAN配置这件事,顺序特别重要。正确顺序是:先规划,再连线,最后才是配置。建议在动手之前,把下面三张表填完整。

第一张是VLAN规划表:

VLAN IDVLAN名称用途网段三层网关
10Office办公终端192.168.10.0/24192.168.10.1
20Finance财务终端192.168.20.0/24192.168.20.1
30Server服务器区192.168.30.0/24192.168.30.1

第二张是端口分配表:

端口模式PVID允许VLAN连接对象
GE0/0/1-10Access1010办公PC
GE0/0/11-20Access2020财务PC
GE0/0/24Trunk110,20,30上联核心/汇聚
GE0/0/23Trunk3030服务器接入交换机

第三张是设备IP规划表,包含设备管理IP、用户名密码、所在网段。这三张表填完之后,配置过程就变成了“照着表格翻译成命令”,思路会清晰很多,后期排错也有据可查。很多VLAN不通的问题,根源不在于命令,而在于一开始的端口分配就错了。

2. Web界面配置VLAN:可视化开局,顺手理清配置逻辑

2.1 用Console线先给S5720开一条管理通道

新设备拿到手,第一步不是直接连Web,而是先用Console线登录,确认基础和网络管理通道是通的。如果你的设备版本较老,Web服务没开,可以先在命令行里补上:

<HUAWEI> system-view [HUAWEI] http server enable [HUAWEI] https server enable

部分早期S5720或兼容型号上,命令可能是web-manager enable,具体以设备提示为准,可以输入?查看支持的命令。

然后给VLANIF 1配一个管理地址,方便后续用浏览器访问:

[HUAWEI] interface vlanif 1 [HUAWEI-Vlanif1] ip address 192.168.1.10 255.255.255.0 [HUAWEI-Vlanif1] quit

这里要提醒一下:如果这台设备准备接进办公网使用,管理IP最好不要和业务网段混在一起,尽量单独划一个管理VLAN,或者在交换机上限制管理IP的访问来源,避免Web管理口暴露给所有人。

电脑端把网线接入交换机的某一个电口,把电脑的IP地址配成192.168.1.20/24这种同网段的地址,浏览器访问https://192.168.1.10,就能看到登录界面。新版本设备的默认账号一般是admin,默认密码Admin@123,首次登录会强制要求修改密码。不同版本、不同批次设备可能有差异,最权威的依据是设备出厂标签和说明书。

2.2 在Web界面上创建VLAN并把端口划进去

登录Web界面后,S5720的菜单结构在不同版本里略有差异,但核心逻辑是一样的。我在V200R010之后的界面上操作时,通常走的路径是“配置 > VLAN”或者“VLAN管理”。

先创建VLAN:在VLAN配置页面点击“新建”,填写VLAN ID和名称。我习惯把10、20、30这种多个VLAN一次性建好,名称一目了然,比如Office、Finance、Server。Web界面的好处是填表就能完成,不用记命令,但要小心:不同版本对VLAN名称的字符限制不一样,建议只用字母和数字。

然后是端口配置。找到“接口管理”或“端口配置”页面,选中某个端口后,能看到端口类型下拉框,里面通常有Access、Trunk、Hybrid三个选项。

  • Access口:用于连接终端,比如PC、打印机、摄像头,只能属于一个VLAN。在Web页面上选择Access之后,还要填一个“默认VLAN”或“PVID”,其实就是port default vlan的意思。
  • Trunk口:用于交换机之间互联,可以放通多个VLAN。在Web页面上设置Trunk时,要填写PVID,并勾选允许通过的VLAN列表。

举个例子:如果要把GE0/0/1到GE0/0/10划到VLAN 10,在Web上可以框选多个端口,一起设为Access并指定默认VLAN为10。上联口GE0/0/24则设为Trunk,PVID默认填1,允许VLAN列表勾选10、20、30。Web界面会直接把这些配置映射成对应的命令行,后期如果切到命令行操作,看到的效果是一样的。

2.3 用Web界面自带的诊断功能快速验证

配置完成之后,Web界面除了“保存配置”这个高频操作,还有几个特别好用的验证入口。

第一个是Ping测试。很多版本的Web界面里都有“网络诊断”或“Ping”工具,可以直接从交换机发起Ping,测试到网关或终端是否可达。第二个是ARP表。在“系统监控”或“ARP表项”里能看到交换机学习到的IP和MAC映射关系。如果终端明明连在端口上,ARP表里却学不到MAC,多半是VLAN隔离或端口状态问题。第三个是端口统计。在“接口统计”页面能看每个端口的收发包数、错误包数、丢弃包数。跨VLAN通信异常时,端口错误包数量会明显增长,能帮我们快速定位是物理层问题还是二层配置问题。

Web界面还有一个很实用的价值:它相当于一个“可视化说明书”。有时候命令行敲了一长串,不确定配置结果是什么,打开Web看一遍端口状态、VLAN列表、接口流量,心里就有底了。

3. 命令行配置VLAN:生产环境下更可控的硬核姿势

3.1 命令行登录、视图切换和防呆习惯

Web界面适合开局快速配置,但日常维护和生产变更,我依然推荐命令行。原因很简单:命令行操作可脚本化、可复制、可审计,而且相同配置在不同版本之间差异很小。

登录之后,默认处于用户视图,提示符是<HUAWEI>。输入system-view进入系统视图,提示符变成[HUAWEI],这时候才能执行全局配置命令。配置VLAN、端口、VLANIF都在这个视图下完成。

一个良好的习惯是:改配置之前先看当前状态,改完再看一次。常用的查看命令有三个:

<HUAWEI> display vlan <HUAWEI> display interface brief <HUAWEI> display current-configuration | include vlan

display vlan能看设备上已有哪些VLAN以及各自包含哪些端口;display interface brief能快速确认端口物理状态和协商速率;display current-configuration | include vlan则是过滤出所有和VLAN相关的配置行。我每次配置完,都习惯用第三条命令核对一遍,防止某条命令敲了没生效或者被后面的命令覆盖。

3.2 创建VLAN和划分Access端口的命令拆解

假设我们按规划表创建VLAN 10、20、30,在系统视图下执行:

[HUAWEI] sysname SW-Core [SW-Core] vlan batch 10 20 30

vlan batch可以一次创建多个VLAN,比一条条敲vlan 10vlan 20高效得多。如果VLAN编号是连续的,还能写成vlan batch 10 to 20

接下来把GE0/0/1到GE0/0/10划入VLAN 10。单个端口操作是这样的:

[SW-Core] interface gigabitethernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit

但生产环境里往往是一批端口的属性相同,逐条敲效率很低,推荐用端口组批量配置:

[SW-Core] port-group 1 [SW-Core-port-group-1] group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/10 [SW-Core-port-group-1] port link-type access [SW-Core-port-group-1] port default vlan 10 [SW-Core-port-group-1] quit

这里要注意:port link-type access在端口组里生效后,所有成员端口都会变成Access口;port default vlan 10则把默认VLAN设为10。对于一台新交换机,这种批量操作能把配置时间从半小时压缩到几分钟。类似地,VLAN 20的端口组可以接着配,但建议每个端口组单独定义,便于后期单独调整。

3.3 Trunk端口、PVID和Native VLAN:那条命令为什么不能乱写

Trunk口是交换机之间传输多VLAN流量的关键。以GE0/0/24上联口为例:

[SW-Core] interface gigabitethernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [SW-Core-GigabitEthernet0/0/24] port trunk pvid vlan 10 [SW-Core-GigabitEthernet0/0/24] quit

很多刚接触VLAN的人看到port trunk pvid vlan 10会疑惑:这个Trunk口不是允许10、20、30三个VLAN通过吗?为什么还要单独指定PVID?PVID和Native VLAN其实是同一个概念。在802.1Q标准里,交换机从Trunk口发出数据帧时,属于PVID所在VLAN的帧不带Tag,其他VLAN的帧带Tag;收到不带Tag的帧时,一律按PVID所在的VLAN来处理。

最常见的问题就出在这里:如果两台交换机互联的两个Trunk口,一台PVID是VLAN 1,另一台PVID是VLAN 10,那么不带Tag的流量在跨交换机时就会被“翻译”成不同的VLAN,导致“明明同一个VLAN,终端却互不相通”。网上搜“port trunk pvid vlan 10”的人特别多,大部分都是被这个细节坑过。

我的建议是:在没有特殊需求时,Trunk口两侧的PVID尽量保持一致,默认用VLAN 1就可以。只有当某个Trunk口需要承载一个“无标签”的特殊业务段时,才单独修改PVID。另外,port trunk allow-pass vlan all这种写法虽然方便,但在生产环境里会把所有VLAN都放通,安全上不太好,尽量精确到具体VLAN号。

3.4 用VLANIF打通三层网关

VLAN划分只是二层隔离,终端之间要跨VLAN通信,必须有三层网关。S5720作为三层交换机,可以直接在VLAN上配置VLANIF接口作为网关:

[SW-Core] interface vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 255.255.255.0 [SW-Core-Vlanif10] quit [SW-Core] interface vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 255.255.255.0 [SW-Core-Vlanif20] quit

配置完成后,执行display ip routing-table,能看到192.168.10.0/24和192.168.20.0/24作为直连路由出现在路由表里。默认情况下,S5720作为三层交换机,路由功能是开启的,VLAN 10的终端把网关指向192.168.10.1,VLAN 20的终端把网关指向192.168.20.1,两边就能互通。

如果display ip routing-table里看不到对应的直连路由,先确认设备是否工作在三层转发模式,再检查VLANIF接口是否处于Up状态。VLANIF接口Up的前提是VLAN里至少有一个物理端口是Up的,如果所有物理端口都被shutdown了,VLANIF也会显示Down。

4. 从二层到三层:VLAN间通信、DHCP和多业务扩展

4.1 VLANIF和路由器子接口:两种三层终结方式怎么选

三层交换机上用VLANIF是最自然的方案,配置简单、性能也够。但如果你手头是纯二层交换机,上层接了一台路由器,那就得靠路由器的子接口来做“单臂路由”。

路由器侧配置大概是这样:

interface GigabitEthernet0/0/0.10 encapsulation dot1q vlan 10 ip address 192.168.10.1 255.255.255.0

二层交换机侧只需要把连接路由器的端口设为Trunk,并放通VLAN 10、20、30即可。这种方案的缺点是所有跨VLAN流量都要经过路由器,路由器CPU压力会比较大,适合终端数量不多的场景。S5720本来就是三层交换机,大部分情况下直接用VLANIF终结,省设备、好维护,性能也更稳。

4.2 在S5720上直接开DHCP Server,省掉一台服务器

如果不想单独部署DHCP服务器,S5720本身可以承担DHCP Server的角色。配置流程分两步。

先全局开启DHCP服务:

[SW-Core] dhcp enable

然后在VLANIF接口上开启接口地址池模式,让交换机把192.168.10.0/24这个网段作为地址池,自动分配IP:

[SW-Core] interface vlanif 10 [SW-Core-Vlanif10] dhcp select interface [SW-Core-Vlanif10] dhcp server dns-list 223.5.5.5 114.114.114.114 [SW-Core-Vlanif10] dhcp server excluded-ip-address 192.168.10.1 192.168.10.20 [SW-Core-Vlanif10] quit

这里建议把网关地址和可能要手工留用的地址排除掉,避免冲突。如果网络里有独立的DHCP服务器,只是想通过交换机做个中继,那就把接口改成:

[SW-Core-Vlanif10] dhcp select relay [SW-Core-Vlanif10] dhcp relay server-ip 192.168.30.10

不同版本下的中继命令略有差异,可以用display dhcp relay?提示确认。DHCP和VLAN配合起来之后,终端插上网线就能自动获取IP,省去逐台配置静态IP的麻烦。

4.3 语音VLAN、监控终端这类特殊端口怎么处理

很多园区网络里,同一个物理端口可能既要接IP话机,又要接PC。话机希望走独立的语音VLAN,PC的数据流量走默认VLAN。这正是华为交换机上“语音VLAN”功能的典型场景。

S5720上可以让端口开启语音VLAN识别,话机通过LLDP或DHCP Option等方式获取语音VLAN号之后,自动把语音流量打上对应VLAN的标签,PC流量继续走端口的PVID。大致配置思路是:

[SW-Core] voice-vlan 100 enable [SW-Core] interface gigabitethernet 0/0/21 [SW-Core-GigabitEthernet0/0/21] voice-vlan 100 enable

不同型号、不同版本下,语音VLAN的实现方式和命令名称略有差别,建议以设备实际支持的display voice-vlan为准。监控摄像头则更简单,单独划一个VLAN,用Access口隔离,避免监控广播流量影响到办公网络。这种“一个端口承载多类业务”的规划,在实施前就要想清楚,否则后期改配置要动很多端口。

5. 上电之后必踩的坑:保存配置、密码重置和VLAN不通排查

5.1 配置改了没保存,重启全没了的真相

S5720上,你在命令行里敲的配置,默认只对当前运行状态生效,断电重启后就会丢失。这是新手最容易忽略的一步。配置完成后,一定要记得保存:

[SW-Core] save

系统会询问是否保存到配置文件中,输入Y确认。Web界面里也要主动找“保存配置”按钮,点完才真正写到Flash里。

这里有个容易混淆的点:reset saved-configuration是清空设备保存的配置,只清当前运行配置用reset saved-configuration配合reboot才能恢复出厂。平时不要随便执行这条命令,否则设备重启后配置全空,需要重新配。

5.2 忘了本地登录密码,怎么在不丢配置的情况下降级处理

密码问题在热搜里出现频率很高,比如“华为S5720怎么改密码本地登录”“重置密码”等等。分两种情况。

如果你还记得密码,可以直接在命令行里改本地用户密码:

[SW-Core] aaa [SW-Core-aaa] local-user admin password irreversible-cipher NewPassword@123 [SW-Core-aaa] quit

Web界面上也能在“用户管理”或“管理员设置”里修改。

如果密码完全忘了,只要不把配置清掉,还是有机会救回来的。方法是在设备重启时,按住Ctrl+B进入BootROM菜单(部分新版本叫BootLoad菜单),选择“Clear console password”或类似的清Console密码选项,然后重启。不同版本的菜单名称有差异,操作时务必看仔细。如果是彻底恢复出厂,才考虑在BootROM菜单里选择清空配置或者复位出厂设置。注意:清空配置是不可逆操作,动手前想清楚这台设备里有没有重要业务配置。

5.3 VLAN通了但Ping不通:我从上到下的排查顺序

“VLAN划分看着都对,但Ping不通”是我见过最多的问题,昨天帮朋友查的那个案例也是这类。排查顺序很关键,我一般按下面这条链路走:

  1. 先看端口物理状态:display interface brief,确认终端连接的端口是Up状态。如果端口Down,检查网线、协商模式、端口是否被shutdown。
  2. 再看端口VLAN归属:display vlan,确认端口在正确的VLAN里,Access口有没有设错PVID,Trunk口有没有放通对应VLAN。
  3. 接着看MAC学习情况:display mac-address,如果交换机在某个VLAN下学不到终端的MAC,说明二层就有问题,需要检查端口类型和物理链路。
  4. 然后看ARP学习情况:display arp,如果MAC学到了但ARP学不到,问题多半在三层,检查VLANIF是否配置、终端网关是否指向VLANIF地址。
  5. 最后核对配置:display current-configuration | include vlan,特别关注Trunk口两端的PVID是否一致、allow-pass列表是否包含目标VLAN。

我还遇到过不少终端接在Access口、但交换机端口被设成Trunk的案例,这种情况终端发的普通数据帧会被Trunk口当成无Tag帧处理,按PVID进VLAN,但由于另一端允许列表或三层网关不匹配,Ping就是不通。回到文章开头那个案例:两条S5720通过Trunk口互联,我这边PVID是VLAN 1,对端PVID被改成了VLAN 10,结果VLAN 10的PC跨设备通信时,部分无Tag流量被错误映射,排查到凌晨才从display vlan的端口差异里看出端倪。所以遇到VLAN问题,先别急着怀疑设备坏了,按照这条链路一步步看,通常都能定位。

如果还想更细地确认VLAN标签是否正确,可以在终端上用Wireshark抓包。抓包前把网卡的VLAN offload功能关掉,否则看不到802.1Q标签字段。抓包结果里,Access口收到的数据帧通常不带VLAN标签,Trunk口上除了Native VLAN对应的帧,其他VLAN的帧都带有Tag,看到标签就能判断交换机转发是否正常。

设备上手之后,我个人最大的体会是:Web界面适合开局和可视化验证,命令行适合批量变更和脚本化维护。建议第一次配置S5720时,先用Web界面把VLAN、端口、VLANIF过一遍,理解每个配置项对应的含义,再用命令行重新搭一遍,把两种方式的差异对照着看。最后分享一个小技巧:命令行配置完,立刻执行display current-configuration | include vlan逐条核对,比在Web里来回刷新页面快得多。如果只是练手,先搭一个模拟器拓扑,把Access、Trunk、PVID、VLANIF这几个概念都跑通,再上真机踩坑的成本会低很多。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询