
简介S5700系列三层千兆路由交换机操作手册V1.0是烽火通信面向网络工程技术人员、工程开通及设备维护人员推出的官方技术文档系统介绍该系列三层千兆路由交换机基于CLI的功能模块与业务特性。手册涵盖基本配置、二层以太网链路聚合、VLAN与VLAN转换、IP业务与三层路由静态路由、OSPFv2、路由策略、QoS队列调度、拥塞控制、安全身份验证、访问控制、加密、可靠性MSTP、BFD、VRRP以及设备管理和运维管理等模块适合企业网、校园网及ISP等场景的部署、配置与日常维护参考。资源包共1个文件为PDF格式大小6.89MB内容完整清晰便于查阅或打印。目前已有616人学习下载适合需要系统掌握三层交换机命令行配置、故障排查及网络运维能力的工程师学习使用。1. 烽火S5700三层千兆交换机手册从登录到割接的完整路径刚拿到一台烽火S5700系列三层千兆路由交换机第一件事不是看包装而是想清楚怎么把它跑起来、做成一个能承载业务的三层节点。这份V1.0操作手册覆盖了从Console登录、文件备份、二层VLAN/聚合、三层路由、到QoS和可靠性配置的完整CLI路径适合工程开通和运维人员对照排错。对新手来说它能告诉你每一步敲什么、为什么这么敲对熟手来说里面的配置举例和调试命令能帮你少走弯路。下面按实际落地顺序拆解关键配置和踩坑点。2. 基础配置与远程登录Console到SSH的文件系统操作2.1 设备连接与Console登录S5700前面板带Console口也支持带外管理口。首次配置最好用Console因为新设备没有IPTelnet/SSH都连不上。连接方式是笔记本电脑用USB转Console线接到交换机Console口然后在终端软件里新建连接选串口并设置波特率9600、数据位8、停止位1、无校验。上电后能看到启动日志进入用户视图后输入system-view进入系统视图。# 进入系统视图 system-view # 修改设备名称 sysname S5700-Core这里sysname是全局参数设置后提示符变成[S5700-Core]方便多设备区分。建议在开局时就设好名称而不是等业务上线后再改避免配置文件里引用旧名称导致设备间联动异常。2.2 配置Telnet和SSH远程管理Telnet是明文传输生产网坚决不要直接用。SSH v2是标配S5700支持SSH配置逻辑是生成本地密钥对再创建用户并绑定到SSH服务。先启用SSH服务然后配置VTY用户界面认证方式。# 启用SSH服务 ssh server enable # 创建用户并设置密码权限级别15 local-user admin password irreversible-cipher Admin123 local-user admin service-type ssh local-user admin privilege level 15 # 设置VTY用户界面 user-interface vty 0 4 authentication-mode aaa protocol inbound sshlocal-user的privilege level 15代表最高权限若只给运维只读权限就调到1。protocol inbound ssh表示只允许SSH禁止Telnet。注意密码策略实际项目里建议用irreversible-cipher加密保存不推荐明文。2.3 文件系统与配置文件操作S5700的Flash里存系统软件、配置文件、补丁等。开局建议先做一次目录摸底再决定文件怎么规划。命令和常见的Linux风格类似。# 查看当前目录文件 dir # 创建目录 mkdir /flash/config # 复制配置文件到指定目录 copy flash:/vrpcfg.zip flash:/config/vrpcfg_20250101.zip # 查看当前系统配置 display current-configuration # 保存配置 savedir会显示文件大小和日期确认剩余空间够不够放新版本。save是落盘到Flash提示是否写入时选Y。很多翻车是因为配完没保存设备一重启就回到出厂状态。2.4 设备文件上传下载TFTP/zmodem升级固件或备份配置常用TFTP。前提是PC和交换机网络互通PC上跑TFTP服务端软件。交换机侧配置如下。# 上传配置文件到TFTP服务器 tftp 192.168.1.100 put vrpcfg.zip # 从TFTP服务器下载新版系统软件 tftp 192.168.1.100 get S5700_V310R240.binput方向是从交换机到服务器get是服务器到交换机。文件名和路径一定要写对TFTP没有列目录功能输错直接timeout。另一种方式是用zmodem在终端软件里执行upload或download后弹出文件选择框更直观适合小文件。3. 二层以太网配置接口、MAC、ARP与链路聚合3.1 以太网接口基本属性配置S5700的业务口默认是二层口。开局时先确认接口速率和双工模式是否对齐对端。对接服务器时常用auto但对接老设备时建议固定速率。# 进入接口视图 interface gigabitethernet 0/0/1 # 设置速率和双工 speed 1000 duplex full # 开启接口 undo shutdown # 设置接口描述 description To-Server-01speed 1000和duplex full必须两边一致否则可能协商为半双工或速率下降。接口描述是给运维看的建议写清楚对端设备名称和业务用途。3.2 MAC地址表管理与黑洞MACMAC表是二层转发核心。动态MAC由设备自行学习老化时间默认300秒。可以手工加静态MAC也可以配黑洞MAC来丢弃特定MAC的流量常用于防私接终端。# 配置静态MAC地址 mac-address static 00e0-fc12-3456 interface gigabitethernet 0/0/2 vlan 10 # 配置黑洞MAC mac-address blackhole 00e0-fc12-7890 vlan 10 # 设置动态MAC老化时间 mac-address timer aging 600 # 显示MAC表 display mac-address静态MAC绑定了接口和VLAN流量只能从指定接口进出。黑洞MAC则直接丢弃适合封禁疑似中毒终端。老化时间设太长会让失效表项占资源设太短又会导致频繁重新学习建议默认或按需调。3.3 ARP配置与老化三层转发要靠ARP解析IP到MAC。静态ARP用于防止ARP欺骗动态表项超时会重新请求。S5700支持ARP探测用来检测IP冲突或MAC变化。# 手工添加静态ARP映射 arp static 192.168.10.1 00e0-fc12-3456 vlan 10 interface gigabitethernet 0/0/1 # 设置动态ARP老化时间 arp aging-timer 120 # 启用ARP探测 arp-probe enable # 显示ARP表 display arp静态ARP需要指定VLAN和出接口适合网关或关键服务器。老化时间默认1200秒局域网内终端频繁掉线可以调小但也会增加广播。ARP探测可以在IP地址被修改时主动发现避免地址冲突导致业务中断。3.4 链路聚合配置与典型举例链路聚合把多条物理链路捆成逻辑链路带宽翻倍还能冗余。S5700支持手工聚合和LACP动态聚合。生产环境建议用LACP协商更可靠。# 创建聚合接口 interface eth-trunk 1 # 配置为LACP模式 mode lacp-static # 将成员接口加入聚合组 interface gigabitethernet 0/0/1 eth-trunk 1成员口必须处于同一VLAN或属性一致否则聚合起不来。典型场景是两台S5700之间用两个千兆口做聚合核心链路就变成2G。配置后执行display eth-trunk 1查看成员口状态确认全是Selected。3.5 VLAN与QinQ配置VLAN隔离广播域S5700支持基于接口的VLAN划分。Access口通常接终端Trunk口接交换机或路由器。# 创建VLAN vlan 10 # 配置Access口 interface gigabitethernet 0/0/1 port link-type access port default vlan 10 # 配置Trunk口 interface gigabitethernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20Access口打PVIDTrunk口透传带标签的VLAN。注意Trunk口如果需要接收不带标签的流量还要设置port trunk pvid vlan。QinQ则是给报文加双层标签用于运营商汇聚场景配置相对少见但手册有举例可按需查阅。4. IP业务与路由配置DHCP、静态路由与OSPFv24.1 VLANIF接口IP配置三层交换机靠VLANIF实现跨VLAN路由。先创建VLAN再创建对应的VLANIF接口并配置IP。# 创建VLANIF接口 interface vlanif 10 # 配置IP地址 ip address 192.168.10.1 255.255.255.0VLANIF的IP就是该VLAN的网关。注意VLANIF必须存在对应的VLAN否则接口起不来。配置后执行display ip interface brief确认接口状态是up。4.2 DHCP服务器与中继配置S5700可以当DHCP服务器为终端下发地址也可以做中继转发到后级服务器。当服务器时先全局使能DHCP再建地址池。# 全局使能DHCP dhcp enable # 创建地址池 ip pool vlan10_pool network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 114.114.114.114 # 在VLANIF接口应用地址池 interface vlanif 10 dhcp select global地址池里的gateway-list必须是VLANIF的IPdns-list填所属运营商DNS。做中继时用dhcp relay server-ip指向后端服务器场景多用于多VLAN共享一个DHCP服务。4.3 静态路由配置静态路由适合小型网络或默认路由。S5700的静态路由命令和华为系列很像。# 配置静态路由去192.168.20.0网段下一跳192.168.1.254 ip route-static 192.168.20.0 255.255.255.0 192.168.1.254 # 配置默认路由 ip route-static 0.0.0.0 0.0.0.0 192.168.1.254下一跳必须可达否则路由不会生效。优先级默认60可以手工调整比如备份路由设为高优先级数值。实际排查时用display ip routing-table看是否在表中并确认出接口状态。4.4 OSPFv2配置与调试OSPF适合中型网络能自动收敛。配置分为三步配router-id、启用OSPF、宣告网段。# 配置router-id router id 10.10.10.1 # 进入OSPF进程 ospf 1 # 宣告网段 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255router-id要全局唯一否则邻居会抖动。network后面的反掩码写法容易错0.0.0.255表示24位匹配。配置后先用display ospf peer看邻居状态是否为Full再用display ospf routing确认路由收敛。5. 常见配置坑与排查三层交换机落地的四个翻车现场5.1 登录失联Console口权限与终端参数不匹配现象Console线连上后终端窗口乱码或者敲命令没反应。原因终端软件波特率不是9600或者线序接错也可能是设备上一个配置改了Console口参数。解决先确认终端设置波特率9600、数据位8、停止位1、无校验。换一根线排除线缆问题。如果前一个人把Console口权限改了需要重启设备并在启动菜单里恢复出厂。5.2 链路聚合不生效成员口属性不一致现象Eth-Trunk显示up但流量只在一条物理口上跑或者转发丢包。原因成员口的速率、双工、VLAN类型没统一或者对端不是同样聚合模式。解决把每个成员口的speed、duplex、port link-type配成一致再检查对端聚合模式。用display eth-trunk 1查看成员口是否都处于Selected状态如果有Unselected口逐一排除属性差异。5.3 VLAN不通PVID与Tag标签的认知误区现象VLAN10的终端ping不通VLAN10的网关但物理链路是通的。原因Access口只管PVID不加TagTrunk口对特定VLAN加Tag。如果对端Trunk没放通VLAN报文被丢弃。解决用display vlan和display port vlan查接口状态确认Access口PVID是10Trunk口allow-pass vlan 10。两端VLAN一致是基本要求别只看本端。5.4 路由黑洞静态路由优先级与出接口错误现象静态路由配了但ping不通远端网段display ip routing-table里看不到。原因下一跳地址不在本机直连网段或者静态路由优先级被手工调高导致被其他路由覆盖。解决先确认下一条地址能用ping通再看路由表里是否有更优的默认路由。用display ip routing-table 192.168.20.0查看明细必要时用tracert定位丢包点。6. 设备管理与运维进阶从端口镜像到SNMP监控6.1 端口镜像与流量抓包故障排查时最直接的办法是抓包S5700支持端口镜像把业务口流量复制到监控口接分析PC。# 配置观察口 observe-port 1 interface gigabitethernet 0/0/10 # 在业务口镜像入方向和出方向流量 interface gigabitethernet 0/0/1 port-mirroring to observe-port 1 inbound port-mirroring to observe-port 1 outbound观察口不要接生产设备否则镜像流量会干扰业务。抓包时尽量只镜像单方向数据量大会塞满PC网卡。6.2 日志管理与设备诊断日志是排错的第一手资料建议本地保存和远程输出都开。S5700支持将日志发到日志服务器。# 开启信息中心 info-center enable # 将日志输出到指定IP info-center loghost 192.168.1.100 # 查看系统日志 display logbufferdisplay logbuffer能看最近日志包括登录、配置变更、链路up/down。定期检查日志能发现潜在风险比如频繁的接口翻动。6.3 SNMP与RMON配置监控网络运维离不开SNMPS5700可以作为agent被监控平台纳管。配置SNMP v2只读团体字是快速方式。# 配置SNMP社区串 snmp-agent snmp-agent community read cipher Public#123 # 配置SNMP版本 snmp-agent sys-info version v2c生产环境建议用v3带认证加密但v2c搭监控平台更方便。RMON可以统计流量历史配置相对复杂一般监控平台直接通过SNMP拉数据RMON用得少。从那以后我每次割接前都强制走一遍配置备份、日志快照、镜像抓包三个动作日志检查是最后一道防线镜像抓包能帮你确认转发路径。希望帮到你。本文还有配套的精品资源点击获取