ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

子午线交换机配置实战:VLAN划分、Trunk透传与链路聚合避坑指南

子午线交换机配置实战:VLAN划分、Trunk透传与链路聚合避坑指南 简介面向网络运维人员与交换机初学者的子午线交换机配置参考手册聚焦基础配置、系统管理与远程安全接入等核心场景适合日常设备调试、上线部署和排错时快速查证。资源包共一个文件为PDF格式文档整包大小约314KB体积精简便于下载后离线或移动端阅读。已有307人学习/浏览适合网络工程、弱电集成及运维岗位参考。内容按功能模块编排覆盖系统管理配置、终端配置、SSH配置命令等内容包含配置文件管理、文件系统命令、软件与配置更新、FTP方式更新、VTY线路与接口关系、SSH Server与Client特性等参考手册侧重命令行配置视角对零基础读者也较友好。手册逐项给出命令用途与配置思路章节目录标注清楚读者可快速定位到IP地址、缺省路由、PING连通性测试、远程登录及安全加密管理等具体段落既可按章系统学习也可在配置现场作为速查手册使用。1. 子午线交换机配置手册先弄清楚它和华为、H3C 差在哪拿到一台子午线交换机的配置手册很多人第一反应是拿华为或 H3C 的命令往上套结果连登录都卡在提示符上。子午线交换机在电力、轨道交通、工厂自动化这些对可靠性和 VLAN 隔离要求高的场景里很常见它的命令行体系偏国产工业风既有 Cisco 风格的影子又有自己的一套参数命名规则比如接口编号从 0 开始、端口模式用 hybrid 而不是 trunk。这份手册不是给你背命令的是让你在真机上少走弯路的——从 console 线怎么接、IP 怎么配到跨交换机 VLAN 怎么打通每一层都有对应的排查路径。适合谁刚接手子午线设备的一线运维、做工业网络改造的项目工程师还有那些被招标文件点名必须用国产交换机的实施人员。这篇文章直接把配置路径拆开讲附带踩坑记录照着做能省下大半天的摸索时间。2. 登录与基础信息核对命令进不去之前先做这三件事2.1 console 登录的参数选择和常见翻车点子午线交换机的 console 口默认参数和主流厂商不太一样很多人在 mobaxterm 或 SecureCRT 里连不上不是线的问题是波特率没对上。常见做法是 9600 8 N 1但有一部分子午线型号出厂默认是 19200尤其是带网管功能的二层交换机。连接前先看设备铭牌上的型号再到手册里查默认波特率不要凭经验。# SecureCRT 或 mobaxterm 新建会话时这样设置 # 协议: Serial / 串口 # 端口: COM3以 Windows 设备管理器里看到的为准 # 波特率: 9600 或 19200按机型默认不对就切换试 # 数据位: 8 # 停止位: 1 # 校验: None # 流控: 取消勾选所有流控重点流控是最容易被忽略的一环。如果连接后屏幕上有乱码或者按回车没反应八成是 RTS/CTS 被勾上了。另一个坑是 console 线本身USB 转串口的芯片如果是 CH340部分子午线设备在开机自检阶段会丢数据换 PL2303 芯片的线通常能解决。连接上之后按回车出现Username:提示默认账号和密码在手册的附录里常见初始组合是 admin/admin 或 admin/123456不同批次可能不同。2.2 用系统视图命令核对固件版本和资源状态登录进去后不要急着配 VLAN先看清这台设备的固件版本、内存余量和温度状态。子午线交换机的命令提示符很有辨识度用户态是Switch进系统视图后变成[Switch]这个逻辑和华为是一路的熟手容易上手。Switch display version Switch display memory Switch display temperaturedisplay version输出里重点看两行一个是 Software Version另一个是 Bootrom Version。如果固件版本太老部分 VLAN 透传和链路聚合命令会不识别配置手册里标注的某些命令可能根本不存在。display memory看的是剩余内存工业交换机运行时间长内存泄漏不是没见过剩余率低于 30% 就建议计划重启窗口。温度命令在子午线上输出的是三个值分别对应主控、交换芯片和电源模块超过 75 摄氏度就要检查风扇和机柜通风。2.3 恢复出厂配置的两种方式和后悔药刚开始练习配置时改错参数是常态。子午线交换机恢复出厂有两种路径一种是在用户视图下执行reset saved-configuration然后reboot这个操作会清掉启动配置但不会动系统文件另一种是按住设备前面板的 RESET 键 5 秒以上这种方式会把配置和日志全部清掉慎用。# 方法一命令行恢复出厂推荐至少知道自己在做什么 Switch reset saved-configuration Warning: The action will delete the saved configuration. Continue? [Y/N]:y Switch reboot Warning: The system will reboot. Continue? [Y/N]:y这里有一个血泪经验reboot前先确认手里有没有当前配置的备份。子午线交换机可以用display current-configuration查看所有配置复制下来存到本地就是一份文本备份。如果没有备份就恢复出厂之前的 IP 地址、SNMP 团体字、VLAN 划分全没了而网管系统此时还连着这台设备会发现瞬间失联。真遇到这种情况先把 console 线插好用预先记下的默认 IP 或者恢复出厂后的默认管理地址重新登录再把备份配置一段一段贴回去。注意恢复出厂后默认管理 IP 通常是 192.168.1.2 或 192.168.0.2不同批次不一样以手册为准。电脑网口先改成同网段再尝试 ping 通。3. 交换机核心配置体系VLAN、Trunk、链路聚合到底怎么落3.1 VLAN 划分和接口模式的正确写法子午线交换机的 VLAN 配置从创建到把端口加进去命令风格接近华为但又多了一点自己的限制。比如 VLAN 编号范围是 1 到 4094但部分型号只支持 2048 个 VLAN 同时存在这个在实施前就要规划好。接口下的链路类型有三种access、trunk、hybrid默认全是 hybrid这是好多从 Cisco 转过来的人不适应的地方。# 进入系统视图 [Switch] system-view # 创建 VLAN 10 并命名 [Switch] vlan 10 [Switch-vlan10] name office [Switch-vlan10] quit # 把 GigabitEthernet 0/0/1 配成 access划入 VLAN 10 [Switch] interface gigabitethernet 0/0/1 [Switch-GigabitEthernet0/0/1] port link-type access [Switch-GigabitEthernet0/0/1] port default vlan 10 [Switch-GigabitEthernet0/0/1] quit这段配置的关键在于port default vlan用的是 default 而不是 access这和华为新一代版本一致但子午线的老手册里写的是port access vlan新老命令在部分固件上兼容在另一部分固件上直接报错。遇到命令不识别时先按?看当前视图支持哪些关键字。接口编号也容易踩坑0/0/1 中的第一个 0 是槽位号第二个 0 是子卡号第三个是端口序号从 1 开始但物理面板上的丝印有时从 0 开始标注这种情况以命令行的编号为准。3.2 Trunk 配置和 VLAN 透传的细节控制跨交换机传输多个 VLAN 时Trunk 口必须放行对应 VLAN而且要确认 PVID 设置不影响接收方向的数据。子午线的 trunk 口默认 PVID 是 1如果没有设置允许的 VLAN 列表trunk 口上只放行 VLAN 1其他全被过滤掉。这个行为比华为更严格华为的 trunk 默认放行所有 VLAN所以移植配置时特别容易翻车。# 配置 Trunk 口并指定允许的 VLAN [Switch] interface gigabitethernet 0/0/24 [Switch-GigabitEthernet0/0/24] port link-type trunk [Switch-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 [Switch-GigabitEthernet0/0/24] port trunk pvid vlan 10 [Switch-GigabitEthernet0/0/24] quitport trunk pvid vlan 10这句要仔细体会。它的作用是让这个 trunk 口接收到的无标签帧都打上 VLAN 10 的标签如果你的对端设备发来的是不带 VLAN tag 的流量而你又没设置 PVID那这些帧会被打上默认的 VLAN 1到达目的地后完全不是你想的那个网络。常见做法是上下行互联端口都设成相同的 PVID再配合 show 命令核对。子午线交换机查看 VLAN 和端口对应关系不是用display vlan而是用display vlan all或display port vlan老手册里容易漏掉这个细节。3.3 手工链路聚合聚合口不生效时的排查顺序链路聚合在子午线交换机上分静态 LACP 和手工聚合两种工业场景里手工聚合用得更多因为不依赖对端设备的协议协商。配置手工聚合口的步骤是先建聚合口再把物理口加入最后在聚合口上配置 VLAN 和 trunk 属性。注意加入聚合组后物理口上的原有配置会失效必须以聚合口上的配置为准。# 创建手工聚合口 1 [Switch] interface eth-trunk 1 [Switch-Eth-Trunk1] port link-type trunk [Switch-Eth-Trunk1] port trunk allow-pass vlan 10 20 [Switch-Eth-Trunk1] quit # 把 0/0/1 和 0/0/2 加入聚合组 [Switch] interface gigabitethernet 0/0/1 [Switch-GigabitEthernet0/0/1] eth-trunk 1 [Switch-GigabitEthernet0/0/1] quit [Switch] interface gigabitethernet 0/0/2 [Switch-GigabitEthernet0/0/2] eth-trunk 1 [Switch-GigabitEthernet0/0/2] quit最常见的坑是物理口加入聚合组后由于速率或双工模式不一致导致聚合口起不来。子午线交换机的聚合口要求成员口速率和双工完全一致如果一个口是自协商成功到了 1000M另一个口被强制成 100M聚合口会显示 DOWN。排查时先看物理口状态再看聚合口状态不要直接在聚合口上查物理链路。如果对端是华为交换机两边聚合模式尽量保持一致两边都是手工聚合最稳一边 LACP 一边手工这种混合组合容易产生广播环路。提示子午线交换机的 eth-trunk 口编号从 0 开始还是 1 开始不同型号不一样。配置前先执行display eth-trunk看已有的聚合口编号避免冲突。4. 三层路由与远程管理让交换机可管可控的前提4.1 VLANIF 接口地址配置与 DHCP 服务器分配冲突子午线交换机作为三层设备使用时要给每个 VLAN 配一个 VLANIF 接口地址这个地址就是该网段各终端获取到的网关。配置逻辑不算难但有一个很容易混的点VLANIF 和物理接口的 IP 地址不在一个配置视图下如果你直接在物理口上敲ip address子午线交换机会报错因为它不支持物理接口直接配 IP少数高级型号除外。# 给 VLAN 10 配置网关地址 192.168.10.1/24 [Switch] interface vlanif 10 [Switch-Vlanif10] ip address 192.168.10.1 255.255.255.0 [Switch-Vlanif10] quit # 开启这个网段的 DHCP 服务可选 [Switch] dhcp enable [Switch] interface vlanif 10 [Switch-Vlanif10] dhcp select interface [Switch-Vlanif10] dhcp server dns-list 114.114.114.114 [Switch-Vlanif10] quit这里牵扯出一个热搜词相关的问题内网已经有物理 DHCP 服务器时交换机上要不要开 DHCP我的建议是不要开。内网存在多 DHCP 服务器时终端拿到的地址可能来自错误的服务器会造成 IP 冲突和网络黑洞。子午线交换机上如果之前开过dhcp select interface记得用undo dhcp select interface关掉只保留 DHCP 中继功能即可dhcp relay配置需要先启用全局中继。如果你的场景就是交换机下发地址地址池的起始地址和结束地址要避开网关地址和保留地址用display dhcp server ip-pool能看到已分配出去的 IP排除故障时很有用。4.2 SSH 和 Telnet 远程登录的配置顺序远程管理接口是交换机配置里最后一步才做的但很多新手上来就配结果 SSH 连不上还找不到原因。子午线交换机的 SSH 配置有清晰的依赖关系先配置认证方式再生成密钥最后开启服务。如果顺序反了多半会提示认证失败或干脆没有 SSH 服务可连。# 配置 VTY 用户认证方式为 AAA本地认证 [Switch] user-interface vty 0 4 [Switch-ui-vty0-4] authentication-mode aaa [Switch-ui-vty0-4] protocol inbound ssh [Switch-ui-vty0-4] quit # 创建本地用户并授权 [Switch] aaa [Switch-aaa] local-user admin password irreversible-cipher Admin2024 [Switch-aaa] local-user admin service-type ssh [Switch-aaa] local-user admin privilege level 15 [Switch-aaa] quit # 生成 RSA 密钥并开启 SSH [Switch] rsa local-key-pair create [Switch] ssh server enable这段配置里最容易被忽略的是protocol inbound ssh和local-user admin service-type ssh两个命令。前者限定了 VTY 口只允许 SSH 协议接入后者确保这个用户可以使用 SSH 服务。如果用户的服务类型没加 ssh客户端连接会直接收到 permission denied。另外子午线交换机的privilege level 15对应系统视图级权限如果只给了 1 级SSH 登录后连system-view都进不去。用 CRT 或 mobaxterm 连接时SSH 认证方式选 password别选 keyboard-interactive和子午线的兼容性更好。4.3 ACL 单向访问控制让 A 访问 B 但 B 不能访问 A工业网络里经常有要求两个网段单向通信的场景比如监控平台可以访问终端采集器但终端不能主动连监控平台。子午线交换机的 ACL 支持这个需求但配置时要注意 ACL 的匹配顺序和规则编号间隔否则你会发现限制了等于没限制。# 创建高级 ACL 3000允许 192.168.10.0/24 访问 192.168.20.0/24 [Switch] acl 3000 [Switch-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [Switch-acl-adv-3000] rule 10 deny ip source any destination any [Switch-acl-adv-3000] quit # 在 VLANIF 20 的出方向应用 [Switch] interface vlanif 20 [Switch-Vlanif20] traffic-filter inbound acl 3000 [Switch-Vlanif20] quit这段配置的思路是把 ACL 应用在 B 网段的下发方向只允许来自 A 网段的流量进入其余全部丢弃。规则的先后顺序是关键规则 5 放行在先规则 10 拒绝在后子午线交换机执行 ACL 时按规则编号从小到大顺序匹配命中后不再往下走。如果你把拒绝规则写成 rule 5放行规则写成 rule 10那么所有流量都会被丢弃。另一个常见问题是traffic-filter在部分老固件上不支持需要换成packet-filter两条命令功能相同但版本兼容性不同配完用display acl 3000查看规则计数确认有流量命中。5. 子午线交换机配置避坑五个常见的翻车现场与解决路径5.1 现象H3C 交换机通过 SSH 连不上子午线交换机用 CRT 或 mobaxterm 从一台 H3C 交换机去 SSH 登录子午线交换机提示连接超时但同一网段的其他电脑能正常登录。原因是 H3C 交换机默认开启了 SSH 客户端源地址限制或者 VTY 口没有配置protocol inbound ssh。解决方法是先登录到 H3C 交换机上执行display ssh server status确认服务开启再查看出接口到子午线交换机之间是否经过 ACL 拦截。更快的验证办法是在 H3C 上 ping 子午线交换机的管理地址能通就进入 SSH 配置检查不能通则查路由。注意两边 SSH 版本建议都配置为 2.0子午线部分老固件默认只支持 1.5这种场景下会直接断连需要升级固件或改用 Telnet 临时接入。5.2 现象配置了 trunk 放通后终端之间依然不通两台 PC 分别接了交换机的 0/0/1 和 0/0/2端口已加入 VLAN 10终端 IP 也在同一网段但 ping 不通。检查display vlan 10发现两个端口都在 VLAN 10 里再看display current-configuration发现两个端口的port link-type一个是 access另一个是 hybrid。子午线交换机的 hybrid 端口如果没有显式指定 PVID默认 PVID 是 1结果第一个端口发出的无标签帧被打成 VLAN 1永远到不了 VLAN 10 的第二个端口。解决方式是统一两个端口模式为 access并确保port default vlan 10都配上了或者把所有 hybrid 口的 PVID 改成 10。5.3 现象配置下发后交换机死机或长时间无响应这是工业现场最吓人的事故。子午线交换机在配置大批量下发时如果同时修改了多个端口的 VLAN 和聚合配置部分型号的 CPU 会瞬间跑满控制台出现卡死。原因是配置命令逐条执行时交换芯片在重新下发 ACL 和 VLAN 表项期间管理通道被阻塞。解决方法是把配置拆成小批次先配 VLAN等 2 到 3 秒再配端口模式再配聚合口每次配置间隔几秒。另一个预防手段是先用display cpu-usage观察 CPU 占用率超过 80% 时不要配置大规模 ACL先把异常流量排查掉。真卡死时不要反复拔插 console 线等待 1 到 2 分钟多数情况会自己恢复。5.4 现象交换机做镜像后抓包只有上行流量没有下行流量用port mirroring做流量镜像接到抓包电脑上只看到一部分数据包漏掉了关键的下行包。原因是镜像方向只配了 inbound 没有配 outbound或者镜像目的端口本身参与了业务转发。子午线交换机的镜像配置比华为要复杂一点# 观察口和源口要先分清楚 [Switch] observe-port 1 interface gigabitethernet 0/0/24 [Switch] interface gigabitethernet 0/0/1 [Switch-GigabitEthernet0/0/1] mirroring-port 1 both [Switch-GigabitEthernet0/0/1] quitmirroring-port 1 both里的both表示上下行都镜像。如果你只写 inbound下行包全丢。另外镜像目的口不能是 trunk 口如果目的口是聚合成员口抓包软件看到的数据会乱序。常见做法是单独预留一个 access 口做抓包专用口不要让它参与任何业务 VLAN。5.5 现象查看光口收发光功率时命令输出全是空值子午线交换机的光口用display transceiver interface gigabitethernet 0/0/1查看收发光功率但输出的 Tx Power 和 Rx Power 显示为 N/A而光链路却是通的。原因有两种一是这个光模块不支持 DDM 数字诊断功能没有读取收发光的电路二是模块不是原厂认证模块子午线交换机的光模块认证比较严第三方模块虽能通信但诊断信息读不出来。解决方法是换原厂模块或支持 DDM 的兼容模块。如果只是要确认光路有没有问题display transceiver diagnosis-information输出中的温度、电压、偏流比功率值更有参考意义电压正常而收发光为 N/A基本可以锁定 DDM 不支持。注意子午线交换机的光口默认工作在千兆模式插上万兆模块会协商失败display interface显示 down。更换模块前先确认端口速率配置是speed 1000还是speed 10000。6. 验证与进阶用镜像抓包和 syslog 日志服务检验配置的有效性配置做完、VLAN 通了、SSH 能登录这只是一个开始。真正判断一套配置是否可靠要看它在实际流量冲击下的表现。我自己的习惯是先用镜像抓包验证关键链路的真实流量走向再搭一个 syslog 日志服务器做长期监控。抓包这步用 Wireshark 就够了把 observe-port 接到装了 Wireshark 的电脑上过滤条件设成icmp or arp观察设备间通信的包是否完整经过镜像口。如果 ping 得通但抓不到 ARP 包说明镜像口的出入方向配置有问题回到第 5 章第 4 节检查。syslog 这部分子午线交换机支持把日志发送到远程服务器配置只要几行命令# 配置 syslog 服务器地址和日志级别 [Switch] info-center enable [Switch] info-center loghost 192.168.30.10 facility local6 [Switch] info-center source default channel loghost log level informational服务器端用 syslog-ng 或 rsyslog 接收即可关键是把 facility local6 单独存一个文件过滤掉内核日志和其他设备的日志方便后续排查。日志里最值得关注的是端口 up/down 记录和 ACL 丢弃记录这两类日志基本能反映出网络里有没有环路、有没有异常扫描。syslog-ng 的配置里需要定义一个单独的文件写入规则按日期滚动存储至少保留 30 天这样哪天网络出问题能回溯到具体时间点的配置变更和端口状态变化。如果还想再进一步验证三层转发是否正常可以从子午线交换机上直接发起 ping从交换机 ping 终端或者从交换机 ping 对端网关比终端间 ping 更能定位问题在哪一跳上。部分子午线型号支持指定源接口 ping命令是ping -a 192.168.10.1 192.168.20.2这在多 VLAN 环境下排查时很有用不用去终端上反复切换 IP。做完整套配置后的最后一件事是display saved-configuration确认配置已经写入启动文件再执行reboot验证配置在重启后依然生效——别问我是怎么知道要测这一步的配置下发当天忘了 save第二天设备断电再开机所有配置全部丢失那种感觉希望你永远不要体验。从镜像抓包到日志监控把验证动作做成习惯子午线交换机才能真正变成生产网络上可控的一环。希望这些踩坑记录和配置路径能帮你少走一段弯路。本文还有配套的精品资源点击获取
返回列表