Appearance
交换机配置说明
本文档根据当前目录下三份配置整理:
254-核心.cfg:核心交换机堆叠,管理 / 网关地址172.35.181.25421-业务.cfg:业务交换机堆叠,管理地址172.35.181.2123-管理.cfg:管理交换机配置,管理地址172.35.181.23
1. 拓扑概况
当前设计为三组交换设备上联 / 下联:
说明:
- 核心交换机为 H3C / Comware IRF,两台成员设备;当前 IRF 端口已配置双物理链路。
- 业务交换机为 Huawei CloudEngine 堆叠视图,配置中存在
device board 1和device board 2;按双 10GE 堆叠链路规划。 - 管理交换机配置中只看到
device board 1和10GE1/0/x端口,虽然存在stack配置段,但没有第二成员设备、第二成员端口或 Stack-Port 成员配置。若现场确认为两台管理交换机堆叠,需要复核是否缺少第二台配置或堆叠尚未建立。
堆叠冗余规划:
| 设备 | 堆叠技术 | 堆叠端口 | 物理成员口 / 连线 |
|---|---|---|---|
| 核心交换机 | H3C IRF | irf-port 1/2、irf-port 2/1 | Ten-GigabitEthernet1/0/31 <-> Ten-GigabitEthernet2/0/31;Ten-GigabitEthernet1/0/32 <-> Ten-GigabitEthernet2/0/32 |
| 业务交换机 | Huawei Stack | Stack-Port1/2、Stack-Port2/1 | 10GE1/0/23 <-> 10GE2/0/23;10GE1/0/24 <-> 10GE2/0/24 |
说明:业务交换机当前 .cfg 文件只显示 Stack-Port1/2、Stack-Port2/1 视图,不显示 Stack-Port 成员口明细;成员口以现场 display stack configuration 和 display interface stack-port 核验结果为准。
2. VLAN 与三层网关规划
| VLAN | 说明 | 核心三层网关 / 地址 | 业务交换机 | 管理交换机 |
|---|---|---|---|---|
| 1 | 默认 VLAN | 核心 Vlan-interface1 使用 DHCP 获取 IPv4 / IPv6 | 上联 Trunk 不放行 VLAN 1 | 上联 Trunk 不放行 VLAN 1 |
| 2 | 生产 / 原有业务网段集合 | 172.37.81.254/24,并配置 172.37.82.254/24、172.37.84.254/24、172.37.87.254/24 子地址 | Trunk 配置放行,但本机未创建 VLAN 2 | Trunk 配置放行,但本机未创建 VLAN 2 |
| 181 | BMC_MGT / 管理网 | 172.35.181.254/24 | Vlanif181 172.35.181.21/24 | Vlanif181 172.35.181.23/24,接入口默认 VLAN |
| 182 | DATA | 172.35.182.254/24 | 下联 Eth-Trunk1-8 的 PVID | 放行 |
| 183 | 预留 / 业务 VLAN | 172.35.183.254/24 | 放行 | 放行 |
| 200 | OLD_PLC | 172.37.83.254/24 | Trunk 配置放行,但本机未创建 VLAN 200 | Trunk 配置放行,但本机未创建 VLAN 200 |
| 201 | NEW_PLC | 172.37.89.254/24 | Trunk 配置放行,但本机未创建 VLAN 201 | Trunk 配置放行,但本机未创建 VLAN 201 |
| 300-301 | 预留 VLAN | 核心仅创建 VLAN,无三层接口 | Trunk 配置放行,但本机未创建 VLAN 300-301 | Trunk 配置放行,但本机未创建 VLAN 300-301 |
3. 现有配置清单
3.1 核心交换机:Server_CORE_Switch
设备角色:
- 两台核心交换机通过 IRF 组成一台逻辑核心。
- 承担 VLAN 2、181、182、183、200、201 的三层网关。
- 通过两个 Bridge-Aggregation 分别连接业务交换机堆叠和管理交换机。
已配置内容:
| 类别 | 配置内容 |
|---|---|
| 系统 | sysname Server_CORE_Switch,软件版本 7.1.070, Release 8307P15 |
| IRF | irf mac-address persistent always,irf auto-update enable,irf auto-merge enable,关闭 IRF 链路延迟;成员 1 优先级 30,成员 2 优先级 5 |
| IRF 端口 | irf-port 1/2 绑定 Ten-GigabitEthernet1/0/31、Ten-GigabitEthernet1/0/32;irf-port 2/1 绑定 Ten-GigabitEthernet2/0/31、Ten-GigabitEthernet2/0/32 |
| 二层协议 | 全局启用 STP;全局启用 LLDP |
| VLAN | 创建 VLAN 1、2、181、182、183、200、201、300-301;VLAN 181 描述 BMC_MGT,VLAN 182 描述 DATA,VLAN 200 描述 OLD_PLC,VLAN 201 描述 NEW_PLC |
| 三层接口 | VLAN 1 DHCP;VLAN 2 多个网关地址;VLAN 181/182/183/200/201 分别配置网关地址 |
| 聚合 1 | Bridge-Aggregation1 Trunk,禁止 VLAN 1,放行 VLAN 2-4094 |
| 聚合 2 | Bridge-Aggregation2 Trunk,禁止 VLAN 1,放行 VLAN 2-4094 |
| 业务上联成员口 | Ten-GigabitEthernet1/0/25-26、Ten-GigabitEthernet2/0/25-26 加入 Bridge-Aggregation1 |
| 管理上联成员口 | Ten-GigabitEthernet1/0/27、Ten-GigabitEthernet2/0/27 加入 Bridge-Aggregation2 |
| 带外管理口 | M-GigabitEthernet0/0/0 配置 192.168.0.233/24 |
| 登录管理 | 启用 Telnet、HTTP、HTTPS;本地 admin 用户;VTY 0-4 使用 scheme 认证 |
| 物理端口默认项 | 大量 GE 端口为二层桥接模式,Combo 自动;未加入业务 VLAN 或聚合 |
核心三层地址:
| 接口 | 地址 |
|---|---|
Vlan-interface1 | DHCP 获取 IPv4,DHCP 获取 IPv6 |
Vlan-interface2 | 172.37.81.254/24,172.37.82.254/24 sub,172.37.84.254/24 sub,172.37.87.254/24 sub |
Vlan-interface181 | 172.35.181.254/24 |
Vlan-interface182 | 172.35.182.254/24 |
Vlan-interface183 | 172.35.183.254/24 |
Vlan-interface200 | 172.37.83.254/24 |
Vlan-interface201 | 172.37.89.254/24 |
3.2 业务交换机:Server_DATA_Switch
设备角色:
- 两台 Huawei S6730-H24X6C-V2 组成堆叠视图。
- 通过
Eth-Trunk100上联核心交换机。 - 通过
Eth-Trunk1-8为业务侧提供多组 LACP Trunk,下联 PVID 为 VLAN 182。
已配置内容:
| 类别 | 配置内容 |
|---|---|
| 系统 | sysname Server_DATA_Switch,软件版本 V600R024C00SPC500 |
| 设备成员 | device board 1 board-type S6730-H24X6C-V2,device board 2 board-type S6730-H24X6C-V2 |
| 堆叠 | Stack-Port1/2、Stack-Port2/1 双 10GE 冗余堆叠;成员口按 10GE1/0/23、10GE1/0/24 与 10GE2/0/23、10GE2/0/24 规划,需通过现场 display stack configuration 核验 |
| VLAN | vlan batch 181 to 183 |
| 管理三层接口 | Vlanif181 172.35.181.21/24 |
| 默认路由 | 0.0.0.0/0 下一跳 172.35.181.254 |
| 上联聚合 | Eth-Trunk100,Trunk,禁止 VLAN 1,放行 VLAN 2-4094 |
| 上联成员口 | 10GE1/0/17、10GE1/0/18、10GE2/0/17、10GE2/0/18 加入 Eth-Trunk100 |
| 下联聚合 | Eth-Trunk1-8,Trunk,PVID VLAN 182,mode lacp-dynamic;其中 Eth-Trunk1 显式禁止 VLAN 1,Eth-Trunk2-8 未显式禁止 VLAN 1 |
| 下联成员口 | 10GE1/0/1-8 与 10GE2/0/1-8 分别加入对应的 Eth-Trunk1-8 |
| 登录管理 | 启用 Telnet;本地 admin 用户支持 Telnet、SSH、HTTP;VTY 0-4 使用 AAA,入方向协议为 Telnet |
| 安全基础项 | FTP 源接口关闭;SSL 最低 TLS 1.2;SSH 算法加固;SNMP 使用 v3 |
| Web 管理 | web-manager enable port 8443,HTTP 转发开启 |
| 故障恢复 | error-down auto-recovery cause link-flap interval 60 |
业务交换机聚合关系:
| 聚合口 | 类型 | PVID | 放行 VLAN | 成员口 |
|---|---|---|---|---|
Eth-Trunk1 | LACP 动态 Trunk | 182 | 2-4094,显式禁止 VLAN 1 | 10GE1/0/1、10GE2/0/1 |
Eth-Trunk2 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/2、10GE2/0/2 |
Eth-Trunk3 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/3、10GE2/0/3 |
Eth-Trunk4 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/4、10GE2/0/4 |
Eth-Trunk5 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/5、10GE2/0/5 |
Eth-Trunk6 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/6、10GE2/0/6 |
Eth-Trunk7 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/7、10GE2/0/7 |
Eth-Trunk8 | LACP 动态 Trunk | 182 | 配置放行 2-4094,未显式禁止 VLAN 1 | 10GE1/0/8、10GE2/0/8 |
Eth-Trunk100 | 静态 Trunk | 默认 | 2-4094 | 10GE1/0/17-18、10GE2/0/17-18 |
3.3 管理交换机:Server_MGT_Switch
设备角色:
- 管理网接入交换机。
- 通过
Eth-Trunk1上联核心交换机。 10GE1/0/1-10作为 VLAN 181 接入口。
已配置内容:
| 类别 | 配置内容 |
|---|---|
| 系统 | sysname Server_MGT_Switch,软件版本 V600R024C00SPC500 |
| 设备成员 | 当前配置只显示 device board 1 board-type S6730-H24X6C-V2 |
| 堆叠 | 存在 stack 配置段,但未看到第二成员设备与 Stack-Port 成员配置 |
| VLAN | vlan batch 181 to 183 |
| 管理三层接口 | Vlanif181 172.35.181.23/24 |
| 默认路由 | 0.0.0.0/0 下一跳 172.35.181.254 |
| 上联聚合 | Eth-Trunk1,Trunk,禁止 VLAN 1,放行 VLAN 2-4094 |
| 上联成员口 | 10GE1/0/23、10GE1/0/24 加入 Eth-Trunk1 |
| 接入口 | 10GE1/0/1-10 为 Access,默认 VLAN 181,收发器类型 10GBASE-T |
| 预留端口 | 10GE1/0/11-14、10GE1/0/17-22 无业务配置;10GE1/0/15-16 仅配置收发器类型 |
| 登录管理 | 启用 Telnet;本地 admin 用户支持 Telnet、SSH、HTTP;VTY 0-4 使用 AAA,入方向协议为 Telnet |
| 安全基础项 | FTP 源接口关闭;SSL 最低 TLS 1.2;SSH 算法加固;SNMP 使用 v3 |
| Web 管理 | web-manager enable port 8443,HTTP 转发开启 |
| 故障恢复 | error-down auto-recovery cause link-flap interval 60 |
4. 配置实施步骤
以下步骤按新建或重建环境的顺序整理。实际变更前建议先保存当前配置并确认物理连线。
步骤 1:配置核心交换机 IRF
目标:让两台核心交换机形成一台逻辑设备。
配置内容:
- 设置核心设备名为
Server_CORE_Switch。 - 启用 IRF MAC 持久化、配置自动同步、自动合并。
- 设置成员优先级:成员 1 为 30,成员 2 为 5,使成员 1 优先成为 Master。
- 将
Ten-GigabitEthernet1/0/31、Ten-GigabitEthernet1/0/32绑定到irf-port 1/2。 - 将
Ten-GigabitEthernet2/0/31、Ten-GigabitEthernet2/0/32绑定到irf-port 2/1。
关键配置:
hcl
sysname Server_CORE_Switch
irf mac-address persistent always
irf auto-update enable
irf auto-merge enable
undo irf link-delay
irf member 1 priority 30
irf member 2 priority 5
irf-port 1/2
port group interface Ten-GigabitEthernet1/0/31 mode enhanced
port group interface Ten-GigabitEthernet1/0/32 mode enhanced
irf-port 2/1
port group interface Ten-GigabitEthernet2/0/31 mode enhanced
port group interface Ten-GigabitEthernet2/0/32 mode enhanced步骤 2:配置核心 VLAN 与网关
目标:在核心上创建所有需要的二层 VLAN,并配置三层网关。
配置内容:
- 创建 VLAN 2、181、182、183、200、201、300-301。
- 给 VLAN 181、182、200、201 增加业务描述。
- 配置 VLAN 2 的多个三层网关地址。
- 配置 VLAN 181、182、183、200、201 的网关地址。
- VLAN 1 保留 DHCP 获取地址,不参与 Trunk 放行。
关键配置:
hcl
vlan 181
description BMC_MGT
vlan 182
description DATA
vlan 200
description OLD_PLC
vlan 201
description NEW_PLC
vlan 300 to 301
interface Vlan-interface2
ip address 172.37.81.254 255.255.255.0
ip address 172.37.82.254 255.255.255.0 sub
ip address 172.37.84.254 255.255.255.0 sub
ip address 172.37.87.254 255.255.255.0 sub
interface Vlan-interface181
ip address 172.35.181.254 255.255.255.0
interface Vlan-interface182
ip address 172.35.182.254 255.255.255.0
interface Vlan-interface183
ip address 172.35.183.254 255.255.255.0
interface Vlan-interface200
ip address 172.37.83.254 255.255.255.0
interface Vlan-interface201
ip address 172.37.89.254 255.255.255.0步骤 3:配置核心到业务交换机的聚合链路
目标:核心堆叠通过跨成员聚合连接业务交换机堆叠。
配置内容:
- 创建
Bridge-Aggregation1。 - 聚合口设置为 Trunk。
- 禁止 VLAN 1。
Eth-Trunk1显式禁止 VLAN 1 并放行 VLAN 2-4094。Eth-Trunk2-8当前配置只显示放行 VLAN 2-4094,未显式禁止 VLAN 1;如果目标是所有下联都禁用 VLAN 1,应补齐undo port trunk allow-pass vlan 1。- 将核心成员 1 的
Ten-GigabitEthernet1/0/25-26加入聚合。 - 将核心成员 2 的
Ten-GigabitEthernet2/0/25-26加入聚合。
关键配置:
hcl
interface Bridge-Aggregation1
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
interface Ten-GigabitEthernet1/0/25
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 1
interface Ten-GigabitEthernet1/0/26
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 1
interface Ten-GigabitEthernet2/0/25
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 1
interface Ten-GigabitEthernet2/0/26
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 1步骤 4:配置核心到管理交换机的聚合链路
目标:核心堆叠通过跨成员聚合连接管理交换机。
配置内容:
- 创建
Bridge-Aggregation2。 - 聚合口设置为 Trunk。
- 禁止 VLAN 1。
- 放行 VLAN 2-4094。
- 将核心成员 1 的
Ten-GigabitEthernet1/0/27加入聚合。 - 将核心成员 2 的
Ten-GigabitEthernet2/0/27加入聚合。
关键配置:
hcl
interface Bridge-Aggregation2
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
interface Ten-GigabitEthernet1/0/27
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 2
interface Ten-GigabitEthernet2/0/27
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 2 to 4094
port link-aggregation group 2步骤 5:配置核心基础管理能力
目标:保证核心设备可远程管理、可发现邻居、可进行基础二层保护。
配置内容:
- 全局启用 LLDP。
- 全局启用 STP。
- 配置带外管理口
192.168.0.233/24。 - 启用 Telnet、HTTP、HTTPS。
- 配置本地
admin用户与 VTY 认证。
关键配置:
hcl
lldp global enable
stp global enable
interface M-GigabitEthernet0/0/0
ip address 192.168.0.233 255.255.255.0
telnet server enable
ip http enable
ip https enable
line vty 0 4
authentication-mode scheme
user-role network-admin
user-role network-operator步骤 6:配置业务交换机堆叠与基础信息
目标:让两台业务交换机作为一个逻辑设备运行。
配置内容:
- 设置设备名
Server_DATA_Switch。 - 确认两台成员板卡均为
S6730-H24X6C-V2。 - 使用
Stack-Port1/2和Stack-Port2/1建立双 10GE 堆叠链路。 - 原则上同一 Stack-Port 内的物理成员口类型 / 速率保持一致,本规划均使用 10GE 端口。
关键配置:
hcl
sysname Server_DATA_Switch
device board 1 board-type S6730-H24X6C-V2
device board 2 board-type S6730-H24X6C-V2
stack
interface Stack-Port1/2
port member-group interface 10GE 1/0/23
port member-group interface 10GE 1/0/24
interface Stack-Port2/1
port member-group interface 10GE 2/0/23
port member-group interface 10GE 2/0/24说明:当前 21-业务.cfg 中只保留 Stack-Port 视图,未显示 port member-group interface ... 明细;现场应通过 display stack configuration 核验上述成员口是否已经生效。
步骤 7:配置业务交换机 VLAN、管理地址与默认路由
目标:让业务交换机在 VLAN 181 中可管理,并通过核心转发到其他网段。
配置内容:
- 创建 VLAN 181-183。
- 配置
Vlanif181为172.35.181.21/24。 - 默认路由指向核心 VLAN 181 网关
172.35.181.254。
关键配置:
hcl
vlan batch 181 to 183
interface Vlanif181
ip address 172.35.181.21 255.255.255.0
ip route-static 0.0.0.0 0.0.0.0 172.35.181.254步骤 8:配置业务交换机到核心的上联聚合
目标:业务交换机堆叠通过四条 10GE 链路上联核心 Bridge-Aggregation1。
配置内容:
- 创建
Eth-Trunk100。 - 聚合口设置为 Trunk。
- 禁止 VLAN 1。
- 放行 VLAN 2-4094。
- 将两台成员上的
10GE*/0/17-18加入Eth-Trunk100。
关键配置:
hcl
interface Eth-Trunk100
port link-type trunk
undo port trunk allow-pass vlan 1
port trunk allow-pass vlan 2 to 4094
interface 10GE1/0/17
eth-trunk 100
interface 10GE1/0/18
eth-trunk 100
interface 10GE2/0/17
eth-trunk 100
interface 10GE2/0/18
eth-trunk 100步骤 9:配置业务交换机下联业务聚合
目标:为业务服务器或下级设备提供 8 组跨堆叠 LACP Trunk。
配置内容:
- 创建
Eth-Trunk1-8。 - 聚合口设置为 Trunk。
- PVID 设置为 VLAN 182。
- 放行 VLAN 2-4094。
- 聚合模式设置为
lacp-dynamic。 - 每个聚合口分别绑定成员 1 和成员 2 的对应端口。
示例配置:
hcl
interface Eth-Trunk1
port link-type trunk
port trunk pvid vlan 182
undo port trunk allow-pass vlan 1
port trunk allow-pass vlan 2 to 4094
mode lacp-dynamic
interface 10GE1/0/1
eth-trunk 1
interface 10GE2/0/1
eth-trunk 1其余 Eth-Trunk2-8 按相同的聚合、PVID、LACP 规则配置,对应成员口如下;注意当前配置未显式禁止 VLAN 1:
| 聚合口 | 成员口 |
|---|---|
Eth-Trunk2 | 10GE1/0/2、10GE2/0/2 |
Eth-Trunk3 | 10GE1/0/3、10GE2/0/3 |
Eth-Trunk4 | 10GE1/0/4、10GE2/0/4 |
Eth-Trunk5 | 10GE1/0/5、10GE2/0/5 |
Eth-Trunk6 | 10GE1/0/6、10GE2/0/6 |
Eth-Trunk7 | 10GE1/0/7、10GE2/0/7 |
Eth-Trunk8 | 10GE1/0/8、10GE2/0/8 |
步骤 10:配置管理交换机堆叠或单机基础信息
目标:配置管理交换机基础身份,并确认是否需要两台堆叠。
配置内容:
- 设置设备名
Server_MGT_Switch。 - 当前配置只包含
device board 1。 - 如现场确认为两台管理交换机堆叠,需要补充第二成员、堆叠端口和堆叠链路配置。
当前关键配置:
hcl
sysname Server_MGT_Switch
device board 1 board-type S6730-H24X6C-V2
stack步骤 11:配置管理交换机 VLAN、管理地址与默认路由
目标:让管理交换机在 VLAN 181 中可管理,并通过核心访问其他网段。
配置内容:
- 创建 VLAN 181-183。
- 配置
Vlanif181为172.35.181.23/24。 - 默认路由指向核心 VLAN 181 网关
172.35.181.254。
关键配置:
hcl
vlan batch 181 to 183
interface Vlanif181
ip address 172.35.181.23 255.255.255.0
ip route-static 0.0.0.0 0.0.0.0 172.35.181.254步骤 12:配置管理交换机到核心的上联聚合
目标:管理交换机通过两条 10GE 链路上联核心 Bridge-Aggregation2。
配置内容:
- 创建
Eth-Trunk1。 - 聚合口设置为 Trunk。
- 禁止 VLAN 1。
- 放行 VLAN 2-4094。
- 将
10GE1/0/23和10GE1/0/24加入Eth-Trunk1。
关键配置:
hcl
interface Eth-Trunk1
port link-type trunk
undo port trunk allow-pass vlan 1
port trunk allow-pass vlan 2 to 4094
interface 10GE1/0/23
eth-trunk 1
interface 10GE1/0/24
eth-trunk 1若管理交换机实际为两台堆叠,并希望“两两连到两台核心”,建议复核是否应改为跨成员上联,例如成员 1 与成员 2 各出 1 条或多条链路加入同一 Eth-Trunk1。
步骤 13:配置管理交换机接入口
目标:为 BMC / 管理口提供 VLAN 181 接入。
配置内容:
10GE1/0/1-10配置为 Access。- 默认 VLAN 设置为 181。
- 收发器类型为
10GBASE-T。
示例配置:
hcl
interface 10GE1/0/1
port link-type access
port default vlan 181
device transceiver 10GBASE-T当前同样配置应用在 10GE1/0/1-10。
步骤 14:配置业务与管理交换机的远程管理和安全基础项
目标:保证设备可登录、可 Web 管理,并保留基础安全策略。
配置内容:
- 启用 Telnet。
- 本地
admin用户使用本地 AAA。 - VTY 0-4 使用 AAA,入方向协议为 Telnet。
- 配置 SSH 加密算法、HMAC、密钥交换算法与最小 RSA 长度。
- 启用 Web 管理端口 8443。
- SNMP 使用 v3。
- FTP 源接口关闭。
- SSL 最低版本为 TLS 1.2。
关键配置摘要:
hcl
telnet server enable
aaa
authentication-scheme default
authentication-mode local
local-user admin privilege level 3
local-user admin service-type telnet ssh http
user-interface vty 0 4
authentication-mode aaa
protocol inbound telnet
ssh server rsa-key min-length 3072
web-manager enable port 8443
snmp-agent sys-info version v3
ssl policy default
ssl minimum version tls1.25. 验证步骤
5.1 核心交换机验证
建议检查:
hcl
display irf
display irf link
display vlan
display ip interface brief
display link-aggregation verbose
display lldp neighbor-information
display stp brief期望结果:
- IRF 中有成员 1 和成员 2,成员 1 为 Master 或优先级最高。
display irf link中应能看到Ten-GigabitEthernet1/0/31、Ten-GigabitEthernet1/0/32、Ten-GigabitEthernet2/0/31、Ten-GigabitEthernet2/0/32对应的 IRF 物理链路正常。Bridge-Aggregation1包含Ten-GigabitEthernet1/0/25-26、Ten-GigabitEthernet2/0/25-26。Bridge-Aggregation2包含Ten-GigabitEthernet1/0/27、Ten-GigabitEthernet2/0/27。- VLAN 181/182/183/200/201 网关接口 UP。
5.2 业务交换机验证
建议检查:
hcl
display stack
display stack configuration
display interface stack-port
display vlan
display ip interface brief
display eth-trunk
display trunkmembership eth-trunk 100
ping 172.35.181.254期望结果:
- 堆叠成员为 2 台。
Stack-Port1/2包含10GE1/0/23、10GE1/0/24,Stack-Port2/1包含10GE2/0/23、10GE2/0/24;两条堆叠链路状态正常。Vlanif181地址为172.35.181.21/24。Eth-Trunk100成员口为四个上联口,链路状态正常。- 能 ping 通核心管理网关
172.35.181.254。
5.3 堆叠冗余测试
建议在维护窗口执行,不要同时断开两根堆叠线。
核心 IRF:
hcl
display irf link测试步骤:
- 两根 IRF 线都连接,确认 IRF 正常。
- 拔掉
Ten-GigabitEthernet1/0/32<->Ten-GigabitEthernet2/0/32对应链路。 - 执行
display irf link,确认Ten-GigabitEthernet1/0/31<->Ten-GigabitEthernet2/0/31仍保持 IRF。 - 插回 32 口链路,确认恢复双链路。
- 拔掉 31 口链路,确认 32 口链路能独立保持 IRF。
- 插回 31 口链路,恢复最终状态。
业务堆叠:
hcl
display stack
display stack configuration
display interface stack-port测试步骤:
- 两根业务堆叠线都连接,确认堆叠正常。
- 依次断开其中一根 10GE 堆叠线。
- 执行
display stack、display stack configuration、display interface stack-port,确认堆叠未分裂。 - 插回后再测试另一根堆叠线。
- 两根线全部恢复后,确认业务上联
Eth-Trunk100状态不受影响。
5.4 管理交换机验证
建议检查:
hcl
display stack
display vlan
display ip interface brief
display eth-trunk
display trunkmembership eth-trunk 1
ping 172.35.181.254期望结果:
- 如果现场应为堆叠,
display stack应看到 2 台成员;当前配置文件只体现 1 台成员,需要重点复核。 Vlanif181地址为172.35.181.23/24。Eth-Trunk1成员口状态正常。10GE1/0/1-10为 VLAN 181 接入口。- 能 ping 通核心管理网关
172.35.181.254。
6. 风险与复核项
| 项目 | 说明 | 建议 |
|---|---|---|
| 管理交换机堆叠状态 | 配置文件只显示一台成员设备,不符合“两台管理交换机堆叠”的描述 | 现场执行 display stack,确认是否确实只有单机配置或配置文件采集不完整 |
| 管理交换机上联冗余 | 当前只有 10GE1/0/23-24 加入 Eth-Trunk1,没有第二成员端口 | 若管理交换机为两台堆叠,建议上联端口跨成员分布 |
| 业务交换机 Stack-Port 明细 | 当前 .cfg 文件未导出具体 Stack-Port 成员口明细,但规划为双 10GE 堆叠链路 | 现场执行 display stack configuration、display interface stack-port,确认 10GE1/0/23-24 与 10GE2/0/23-24 状态正常 |
| 堆叠线冗余测试 | 核心和业务堆叠均依赖双链路冗余,不能同时断开两根堆叠线 | 在维护窗口逐根断开测试,确认单根链路可维持 IRF / Stack 不分裂 |
| 业务交换机下联 VLAN 1 | Eth-Trunk1 显式禁止 VLAN 1,但 Eth-Trunk2-8 未显式禁止 VLAN 1 | 如规划要求下联均不承载 VLAN 1,应在 Eth-Trunk2-8 补齐 undo port trunk allow-pass vlan 1 |
| 业务 / 管理交换机 VLAN 创建范围 | 业务与管理交换机只创建了 VLAN 181-183,但 Trunk 配置放行 VLAN 2-4094 | 如果 VLAN 2、200、201、300-301 需要经过这些交换机,需要同步创建对应 VLAN;如果不需要,建议收窄 Trunk 放行范围 |
| 核心缺少默认路由 | 核心当前只有直连网关,未看到默认路由或上游静态路由 | 如核心需要访问非直连网段,需要补充到上游的路由 |
| Telnet 管理 | 三类设备均启用 Telnet,业务 / 管理交换机 VTY 入方向仅 Telnet | 若安全要求较高,建议后续切换 SSH 并限制源地址 |
| VLAN 放行范围 | 上联 Trunk 基本放行 VLAN 2-4094 | 如需要收敛广播域和误接入风险,建议按实际 VLAN 白名单收窄 |
| VLAN 1 | 上联 Trunk 均禁止 VLAN 1,但核心 VLAN 1 仍 DHCP 获取地址 | 确认 VLAN 1 是否仅保留默认配置,避免误用 |