简介:华为 S5720-LI 系列交换机的官方彩页 PDF,面向网络工程师、企业 IT 运维人员及备考 HCIA、HCIP 的学习者,用于快速掌握该系列交换机的型号矩阵、端口规格、供电方式与关键性能参数。彩页完整覆盖 S5720-LI 系列十余款产品,包含 12TP、28P、28X、52P 等型号的千兆与万兆端口组合、PoE 与 PoE++ 供电能力、交流或直流供电及 RPS 冗余电源选项,并汇总了交换容量 336Gbps/3.36Tbps、包转发率 27Mpps 至 144Mpps 等核心指标,方便读者进行设备选型对比和技术预研。资源包为单个 PDF 文件,大小约 865KB,内容排版清晰、图文结合,适合作为随身查阅的选型手册,也可用于撰写技术方案时快速核对端口参数。目前已有二百五十六人学习下载,可作为了解华为企业网交换机组网方案的快速参考。
1. 华为 S5720-LI系列交换机彩页.pdf 不是废纸:三张表决定项目能不能落地
做项目选型时,甲方发来一份华为 S5720-LI系列交换机彩页.pdf,很多同行扫一眼型号列表就关了,我一开始也这样,后来在几个千兆接入项目里翻了车,才回头把彩页当技术文档读。这份彩页真正值钱的不是封面渲染图,而是端口形态、转发性能、功能特性这三张表:端口够不够、包转发率够不够、有没有三层和 ACL 能力,全印在几十页 PDF 里。对做接入、弱电和系统集成的工程师来说,S5720-LI 是出场率很高的千兆接入机型,多数项目能不能用、用哪个子型号、预算往哪放,其实在彩页阶段就能判断出来,不用等到设备上架再加配重买。
2. 拆解彩页关键指标:S5720-LI 选型时先看这五个参数
2.1 端口形态与上行口:先数口,再看光口还是电口
拿到彩页第一步不是看型号列表,而是看端口面板图。S5720-LI 常见的是 24 口和 48 口两种,端口形态有全电口、也有电口加光口上行的组合。选型时先确认终端数量:监控点位多、工位密集的楼层,48 口更划算;机房或弱电井空间小的,24 口加光口上行更灵活。不要光数总端口数,要数可用端口数,彩页上如果有 combo 口,也就是电口和光口共用物理位置的端口,二选一使用,算可用端口时只能按一种形态算,这是读彩页最常见的误读。
上行口的选择直接决定网络拓扑。如果汇聚交换机在百米以内,电口上行够用;超过百米或者要穿弱电井、走桥架,就必须选带光口上行的型号。光口上行还分千兆多模和千兆单模,彩页上一般会标注支持的模块类型。这里有个实在建议:接入交换机哪怕当前只用电口上行,也尽量留一个光口做备用,后期加监控、加 AP 或者调整拓扑时,不用整台换设备。彩页上端口部分的注释栏,往往比正文参数表更有用。
2.2 转发性能与 MAC 地址表:彩页数字不是越大越好
彩页参数表里有两行数字容易被盯很久:交换容量和包转发率。我的经验是,接入层设备这两项够用就行,不用追求高配。交换容量是整机所有端口转发能力的总和上限,包转发率才是真正决定小包转发能力的关键指标。选型时按终端数乘平均流量粗算,大部分办公和安防场景下,S5720-LI 这一档的转发性能都有富余。反而要留意的是彩页标注的 MAC 地址表深度,它决定了这台交换机最多能学到多少终端的 MAC,摄像头、无线 AP、PC 全算进去,几千个终端的场景就要对着彩页表格核一下这个数。
彩页上的数字是理论上限,不是实际可用值。转发性能要打折扣,因为广播、组播、CPU 管理报文都会占一部分处理能力;MAC 表也一样,老化时间设置不合理或者网络里有环路,表项会提前占满。我在一个监控项目里遇到过,整网 MAC 表溢出后新摄像头画面时断时续,查到最后是某台 NVR 持续发广播把表项打爆了,和交换机转发性能没关系。所以读彩页时,把标注值按七折当实际可用值,选型余量自然就出来了。
2.3 VLAN、ACL 与路由能力:LI 与 SI 的分水岭
S5720-LI 的定位是精简型千兆接入,但它支持 VLAN、QoS、ACL 和静态路由,也能配 VLANIF 三层接口当小网关用,这是它比纯二层交换机值钱的地方。华为 S5720 系列里的尾缀就是产品分级,LI 是 Lite 精简版,SI 是 Standard 标准版,HI 是 High 高性能版。彩页功能列表里会把支持项一个一个列出来,选型时对着需求打勾:要跨 VLAN 互通就确认有没有 VLANIF,要做单向访问控制就确认 ACL 条目数,要跑动态路由就得往 SI 或 HI 走。
| 功能维度 | S5720-LI(精简) | S5720-SI(标准) | S5720-HI(高性能) |
|---|---|---|---|
| VLAN / VLANIF | 支持,基础三层 | 支持,三层增强 | 支持,大表项 |
| ACL / QoS | 基础 ACL、简单流策略 | 条目更多,策略更细 | 复杂流策略、队列调度 |
| 路由协议 | 静态路由为主 | 支持部分动态路由 | 动态路由、MPLS 等 |
| 适用位置 | 接入层、小型汇聚 | 汇聚层、中型网络 | 核心层、园区主干 |
ACL 是这档设备上我最常用的功能,尤其是“让 A 能访问 B、但 B 不能访问 A”这类单向访问控制,在 S5720-LI 上用高级 ACL 加 traffic-filter 就能实现,具体配置放到第 3 章讲。这里选型时看彩页,重点确认两个数字:ACL 规则条目数和可创建的流策略个数。很多项目规划时觉得够用,等上线发现每个楼层都要做几组单向策略,条目数紧张,只能合并规则,维护成本一下就上去了。
2.4 PoE 预算与整机功耗:别等上柜才发现功率不够
带 PoE 的型号在彩页上会有两个关键数字:整机 PoE 预算和单端口最大供电功率。接 AP 和摄像头时,这是最容易出错的参数。AP 的标称功耗和实际功耗差很多,双频 AP 启动瞬间电流大,单端口供电功率不够就直接起不来。我的算法是:AP 实际功耗乘数量,加摄像头功耗,再留 20% 余量,最后对比整机 PoE 预算。单端口功率按最耗电那台设备算,而不是按平均算,这能避免一半的 PoE 翻车。
还有两个彩页上不起眼但实际很要命的参数:整机功耗和散热方式。PoE 供电越猛,整机发热越大,风扇噪声也越明显。放在独立弱电井里的交换机,风扇噪声一般没人管;放在办公区机柜里的,噪声大就会被投诉。彩页上标注的散热方式是无风扇还是带风扇,直接决定能不能放进某些环境。我经手的一个项目,因为没注意彩页上写着“风扇散热”,设备上架后办公室夜里嗡嗡响,最后只能换无风扇型号。
2.5 堆叠与链路聚合:彩页小字里的隐藏能力
S5720-LI 部分子型号支持堆叠,但不是所有 LI 都支持,彩页上堆叠相关的说明经常躺在特性表的小字里,不细看就漏掉。堆叠能把多台交换机虚拟成一台逻辑设备,统一管理、统一转发,对楼层接入场景很实用。选型时如果规划了堆叠,必须确认彩页标注的最大堆叠台数和堆叠方式,有的型号只支持特定版本才支持堆叠,开局前要一并核对软件版本。
链路聚合 Eth-Trunk 这档设备基本都支持,彩页特性表会标注最大聚合组数和单组最大成员数。两条千兆口聚合后逻辑带宽翻倍,但实际效果按哈希分担,不是简单线性叠加。聚合口配置时有个原则:成员口的 VLAN、端口属性不能在成员口上单独配,要在 Eth-Trunk 接口上统一配,否则配置冲突会导致成员口起不来。这些细节彩页不会写,但读彩页时看到支持链路聚合,就要想到后续配置时这个坑。
3. 从彩页到命令行:在 S5720-LI 上跑通基础业务的最小配置
3.1 VLAN 与 trunk:把彩页的接入场景落成命令
彩页里画的典型组网是“接入交换机上联汇聚”,落到命令行就是三件事:建 VLAN、配下行口、配上行 trunk。以一台 S5720-LI 24 口交换机为例,终端接在 1 到 22 口划分到 VLAN 10,上行口为 24 口对接汇聚交换机,命令如下。
# 进入系统视图 system-view # 批量创建 VLAN 10 和 VLAN 20 vlan batch 10 20 # 下行口配置为 access,加入 VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit # 上行口配置为 trunk,放行 VLAN 10 和 VLAN 20 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit这段配置里,access 口用于接终端,只属于一个 VLAN,接 PC 和摄像头都是这个用法;trunk 口用于交换机之间的链路,可以放行多个 VLAN。port trunk allow-pass vlan 后面跟的是放行列表,不是默认 VLAN,新手容易把两者搞混。默认 VLAN 由 port trunk pvid vlan 控制,用于处理不带 tag 的报文。上联口如果连的是路由器或防火墙,还可以把链路改成 access 或者配子接口,但交换机互联场景下 trunk 是标准做法,也就是热词里常说的“中继模式”。
配置完一定要做保存,不然重启全丢。保存命令是 save,回车后确认文件名和路径,默认配置文件名就够了。display current-configuration 可以查看当前生效配置,display vlan 可以看 VLAN 是否创建成功。我习惯在配完一段业务后立刻 display 一遍,确认无误再配下一段,避免最后一次性排错。
3.2 VLANIF 三层接口与 DHCP:让终端自动拿地址
S5720-LI 能当三层交换机用,核心就是 VLANIF 接口。每个 VLAN 对应一个 VLANIF,给它配上 IP 就是终端的网关。配合 DHCP 功能,终端接入后自动获取地址。配置如下。
# 开启全局 DHCP 服务 dhcp enable # 进入 VLAN 10 的三层接口 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 # 启用接口地址池,网关网段就是分配网段 dhcp select interface # 指定下发的 DNS 服务器 dhcp server dns-list 114.114.114.114 quitdhcp select interface 是这组命令的关键,它的意思是直接使用当前接口的 IP 网段作为地址池,终端拿到的地址就在这个网段内,网关就是接口 IP,配置最简单。如果需要排除某些地址不分配,加一条 dhcp server excluded-ip-address;需要指定租期,用 dhcp server lease。S5720-LI 上的 DHCP 服务适合中小规模的接入场景,终端数量大时建议用独立的 DHCP 服务器。
配置完排查时,查看 DHCP 是否正常下发,常用两条命令:display dhcp server interface Vlanif10 查看接口地址池的配置和分配情况;display dhcp server statistics 看全局的地址分配统计。我遇到过一种情况:VLANIF 配了,DHCP 也开了,终端就是拿不到地址,最后发现是底层物理口没加入对应 VLAN。所以排查顺序一定是先看物理口、再看 VLAN、最后看 DHCP,不要上来就查 DHCP 配置。
3.3 ACL 单向访问控制:让 A 能访问 B、B 不能访问 A
热词里“华为交换机如何让 A 能访问 B 但 B 不能访问 A”是最常被搜的问题,S5720-LI 上用高级 ACL 加 traffic-filter 就能实现。核心思路是:在 B 的网关接口入方向拦截 B 去 A 的流量,放行其他流量。配置如下。
# 创建高级 ACL 3000 acl 3000 # 拒绝 VLAN20 网段访问 VLAN10 网段 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 # 放行其他所有 IP 流量 rule 10 permit ip quit # 在 VLAN20 的网关接口入方向调用 interface Vlanif20 traffic-filter inbound acl 3000 quit这里的 3000 是高级 ACL 编号,高级 ACL 可以匹配源地址、目的地址、协议和端口。rule 5 和 rule 10 的编号是为了留出插入空间,ACL 匹配按编号从小到大顺序执行,命中后不再往下匹配。关键在于 traffic-filter 的方向:inbound 表示流量进入接口时过滤,VLAN20 访问 VLAN10 的流量是进入 Vlanif20 的,所以拦 inbound 就能拦住 B 到 A;而 A 访问 B 的流量方向相反,根本不进 Vlanif20,自然不受影响,这就实现了单方向控制。
实际项目中我经常要把这个 ACL 做得更细,比如只让 B 访问 A 的某个端口、或者只禁止 B 访问 A 的某台服务器,那就在 rule 5 里加上目的端口和协议类型。如果要限制的是某个终端而不是整个网段,把 source 改成具体 IP 加 0.0.0.0 即可。配置后用 display acl 3000 查看匹配计数,如果计数不增长,说明方向或者网段写错了,这是排查 ACL 最快的方法。
3.4 链路聚合:两条千兆线变一条两 G 干道
彩页上标注支持 Eth-Trunk 的型号,一般建议把交换机之间的互联链路做成聚合。做法是创建 Eth-Trunk 逻辑口,把物理成员口加进去,再统一配置 VLAN 属性。物理口加入后,成员口上原有的配置会被覆盖,这个要注意。
# 创建 Eth-Trunk 1 interface Eth-Trunk1 # 将 23、24 口加入聚合组 trunkport GigabitEthernet0/0/23 trunkport GigabitEthernet0/0/24 # 聚合口配置为 trunk,放行全部 VLAN port link-type trunk port trunk allow-pass vlan all quitEth-Trunk 的负载分担默认按源目 MAC 哈希,两条千兆口聚合后总带宽接近 2 Gbps,但单条业务流还是只会走其中一条链路,所以它解决的是多用户带宽叠加的问题,不是单用户翻倍。如果对端不是华为设备,注意两端聚合模式要一致,华为默认支持静态 LACP 和手工聚合,跨厂商用 LACP 标准模式兼容性更好。聚合口上配了 port trunk allow-pass vlan all,省去后续加 VLAN 时反复修改放行列表。
日常维护时,display eth-trunk 1 查看聚合组状态,成员口的状态是 Selected 还是 Unselected 一目了然。Selected 表示参与转发,Unselected 表示备选不转发。如果出现成员口一直 Unselected,先查物理链路和两端聚合模式是否一致,再查成员口速率和双工是否相同,这是聚合口最常见的两个问题。
4. 彩页没写的边界:S5720-LI 的隐藏限制与误用
4.1 三层功能性能有限,别当核心交换机用
S5720-LI 能配 VLANIF、能跑静态路由,让人容易把它当全功能三层交换机用,这是最大的误用。它的三层能力是基于接入芯片实现的,路由表项、ARP 表项、ACL 条目数都有上限,在核心汇聚位置遇到大流量、大表项场景,会出现 CPU 占用高、ARP 丢包、路由生效慢等现象。彩页上不会把这些限制写得醒目,但选型时心里要有数:LI 的定位是接入层网关和简单的三层互联,跨楼宇的核心转发、大量动态路由、大规格策略,应该交给更高端的汇聚或核心设备。
我在一个园区项目里见过把 S5720-LI 当核心用的案例,几十个 VLAN 全挂着,静态路由十几条,高峰期 CPU 直接跑满,终端 ping 网关延迟飙升。后来把网关挪到上层核心,LI 回归接入身份,只做二层透传和基础 ACL,问题立刻消失。接入层设备做好接入层的事,这个准则比任何参数都重要。选型时如果网络规模超过一台 LI 的能力边界,往上选 SI 或 HI,不要在拓扑上硬撑。
4.2 光口与电口的自协商差异:功率正常但业务不通
光口是 S5720-LI 上最容易出“玄学”问题的地方。常见现象是光模块收发光功率正常、端口状态 up,但业务就是不通或者丢包严重。原因多半是两端速率和双工模式不一致。电口默认自协商一般没问题,光口在跨厂商对接时,一端强制 1000M 全双工,另一端自协商,就会出现这种“假 up”状态。排查时先 display interface 看协商出来的速率双工,再 display transceiver interface 看光模块的收发光功率,不要只看端口状态灯。
光模块兼容性也要注意。S5720-LI 对华为认证光模块有识别和告警机制,第三方模块有时会被识别成未知类型,端口可能正常转发,但设备会记录告警。如果项目对稳定性要求高,还是建议用认证模块,尤其在做链路聚合时,成员口模块不一致会影响聚合协商。彩页上光口部分一般会写支持的标准和模块类型,下单前对一下现网已有的模块型号,不要默认所有 SFP 都能插。
4.3 管理面安全:Console、Telnet、SSH 的默认陷阱
新交换机出厂默认没有管理密码,Console 口直连就能进入系统视图;Telnet 服务在部分版本上默认开启,如果管理 IP 暴露在业务网段里,这台设备基本等于裸奔。我接手过的项目里,就有因为忘记关 Telnet、管理地址又放在业务 VLAN,被扫到后设备配置被改的案例。开局第一件事应该是改管理密码、关闭 Telnet、开启 SSH,并用 ACL 限制管理网段来源。
S5720-LI 上限制管理终端登录,和业务 ACL 是两套逻辑:VTY 用户界面下用 acl 来限定允许登录的源地址,比业务口上的 traffic-filter 更直接。配置思路是创建一个只允许管理网段访问的 ACL,然后在 user-interface vty 0 4 下调用。这个习惯最好固化到每次开局流程里,设备越到后期越不敢动管理面的配置,不如前期就锁好。彩页上不会讲这些,但运维实践中这是最值得提早做的事。
4.4 配置文件备份与恢复:清配置的后悔药
交换机配置存在内存里,save 后才写入启动配置文件。很多人在配置完成后忘了 save,设备重启后一切回到出厂,这种血泪经验在群里天天有人提。更危险的是清配置用错命令:想清空某个端口配置,结果执行了 reset saved-configuration,这是把整机的启动配置删掉,重启后整台设备恢复出厂。这两个操作差一个字,后果天差地别。
正确的端口配置清理命令是 clear configuration interface GigabitEthernet0/0/1,它会清掉该接口上的所有配置,执行后接口恢复默认状态。清完可以用 display this 在接口视图下确认。而 reset saved-configuration 是删除启动配置文件,配合 reboot 就是整机复位,不到万不得已不要碰。备份配置用 display current-configuration 重定向到文本文件,或者在设备上 save 后把配置文件导出。我每次割接前都会做一次配置备份,割接失败时还能把配置灌回去,“后悔药”一定要提前备好。
4.5 软件版本与彩页功能对齐:特性表不等于当前版本支持
彩页上标的特性是这款设备的能力上限,不代表你拿到手的软件版本全都支持。S5720-LI 的 VRP 版本迭代中,有些功能是后补的,比如部分堆叠特性、某些 ACL 匹配字段,老版本可能不生效。开局前先 display version 看当前 VRP 版本,再对照彩页特性表里需要用的功能,确认版本支持情况。如果版本太老,提前升级到彩页标注支持的版本,不要等配置到一半才发现命令敲不进去。
版本对齐这件事,最怕的是用着用着发现功能差异。我遇到过两台同型号 S5720-LI,一个版本支持 DHCP relay,另一个版本不支持,业务上线时才发现两边行为不一致。从那以后我养成了习惯:同一批采购的设备,到货后先统一版本再上架,避免同型号不同版本混跑。彩页是选型参考,版本是落地保证,两者要一起看。
5. S5720-LI 常见问题排查:五条高频踩坑记录
5.1 配完 trunk 远程就掉线:管理 VLAN 没放行
现象:通过 SSH 远程配置上联口的 trunk 后,设备立即失联,Console 口登录发现配置还在,但网络不通。
原因:管理 IP 所在 VLAN 没有加入 trunk 的放行列表。上联口改成 trunk 后,默认只放行 VLAN 1,管理 VLAN 如果是 10 或 20,报文中带 tag 过不来,远程管理自然中断。
解决:配置 trunk 时把管理 VLAN 一并放行,例如管理 VLAN 是 10,就执行 port trunk allow-pass vlan 10。更稳妥的做法是给上联口配置 port trunk pvid vlan 管理 VLAN 编号,保证不带 tag 的管理流量也能通过。远程操作交换机互联口之前,先把这条规则想清楚再动手。
5.2 ACL 配了单向访问,两边却都能通:方向理解反了
现象:按“A 能访问 B、B 不能访问 A”的需求配了 ACL,测试发现 B 访问 A 依然正常,策略像没生效一样。
原因:ACL 调用方向选错。traffic-filter inbound 是在流量进入接口时匹配,如果 ACL 挂在 A 的网关接口上,拦截的可能是其他方向的流量,和目标场景对不上。另外,ACL 规则里源和目的写反也会导致不匹配。
解决:明确流量走向。B 访问 A 时,报文源是 B 网段、目的是 A 网段,进入的是 A 侧接口还是 B 侧接口取决于 ACL 挂在哪。最直观的排查是 display acl 3000 看 rule 命中计数,计数为零说明流量没匹配上,优先检查方向和网段。把 ACL 挂在被访问方的入方向、规则里源是发起方网段、目的是被访问方网段,这个组合不容易错。
5.3 光口指示灯亮但业务不通:两端速率/双工不匹配
现象:光纤链路两端指示灯都正常,端口状态 up,但 ping 对端丢包严重或完全不通。
原因:一端是自协商,另一端是手动强制速率和双工,两侧协商结果不一致,出现单通或者半通状态。光模块收发正常不代表链路协商正常,指示灯只反映物理连接。
解决:display interface GigabitEthernet0/0/1 查看端口协商结果,Speed 和 Duplex 是否与对端一致。不一致时两端都改成自协商,或都手动指定相同速率双工。改动后两端端口会重新协商,观察几分钟确认状态稳定。如果两端都自协商仍不通,再用 display transceiver interface 看光模块收发光功率,排除光路衰耗问题。
5.4 重启后配置全没了:save 之前一切白搭
现象:配置完成一切正常,设备断电重启后,所有业务配置消失,恢复出厂状态。
原因:配置只保存在内存里,没有保存到启动配置文件。VRP 系统里配置是两层的:当前配置在内存中生效,save 后才写入 flash 的配置文件,重启时加载的是后者。
解决:配置完成后执行 save,系统提示确认时输入 y。保存后 display saved-configuration 可以查看启动配置里的内容,确认和当前配置一致。我的习惯是每完成一段业务配置就 save 一次,而不是全部配完再统一保存,避免中途断电丢失大段配置。割接和变更窗口结束前,再补一次 save 做最终确认。
5.5 清空端口配置把整机配置删了:命令用错了
现象:想把某几个端口恢复默认,执行了 reset saved-configuration,重启后整台设备所有配置全没了。
原因:reset saved-configuration 的作用是删除启动配置文件,不是清理端口配置。执行后当前配置还在内存里,重启时加载不到启动配置,设备才恢复出厂。命令语义和“清空端口配置”完全不是一回事。
解决:清理单个端口配置用 clear configuration interface GigabitEthernet0/0/1。如果想清理多个端口,逐个执行或在接口范围视图下批量操作。执行任何 reset 开头的命令前,先看系统提示,华为设备在危险操作前一般都有二次确认。养成先 display 再 reset、先备份再清理的习惯,能避开绝大多数不可逆操作。
6. 把彩页参数变成验收清单:日常巡检与验证技巧
6.1 巡检命令与验收清单
彩页上的参数是纸面承诺,到货验收和日常巡检要把参数变成可执行的验证动作。我的做法是把每台 S5720-LI 的验收做成一张固定清单:端口状态、光模块功率、VLAN 放行、ACL 命中、CPU 占用,每一项对应一条 display 命令。
# 查看所有端口物理状态和协商速率 display interface brief # 查看光模块收发光功率 display transceiver interface GigabitEthernet0/0/1 # 查看 VLAN 和端口归属 display vlan # 查看 ACL 规则命中计数 display acl 3000 # 查看 CPU 占用率 display cpu-usage # 查看 Eth-Trunk 成员状态 display eth-trunk 1这六条命令覆盖了接入交换机 80% 的日常检查项。验收时逐条跑一遍,端口状态和彩页标注的端口数对得上,光功率在正常范围,VLAN 放行列表符合设计,ACL 命中计数在业务压测后有增长,CPU 占用在业务高峰期不超过 50%,基本可以确认设备状态健康。巡检频率上,核心机房里的接入交换机一个月一次足够,弱电井里的设备半年配合清扫时看一次即可。
我现在的习惯是,新项目选型先把彩页特性表下载下来,把项目需要的功能逐条打勾,再对着这份勾选清单做配置验证。这样做的好处是,选型和落地用的是同一份依据,不会出现“以为支持结果不支持”的尴尬。这台设备能不能用、值不值得投入,其实在读完彩页和做完最小验证之后,心里就已经有答案了。这些年经手过不少华为的接入设备,踩过的坑大多集中在规划和验证这两个环节,把功夫花在前面,后面就顺了,希望帮到你。
本文还有配套的精品资源,点击获取