Skip to content

交换机配置说明

本文档根据当前目录下三份配置整理:

  • 254-核心.cfg:核心交换机堆叠,管理 / 网关地址 172.35.181.254
  • 21-业务.cfg:业务交换机堆叠,管理地址 172.35.181.21
  • 23-管理.cfg:管理交换机配置,管理地址 172.35.181.23

1. 拓扑概况

当前设计为三组交换设备上联 / 下联:

说明:

  • 核心交换机为 H3C / Comware IRF,两台成员设备;当前 IRF 端口已配置双物理链路。
  • 业务交换机为 Huawei CloudEngine 堆叠视图,配置中存在 device board 1device board 2;按双 10GE 堆叠链路规划。
  • 管理交换机配置中只看到 device board 110GE1/0/x 端口,虽然存在 stack 配置段,但没有第二成员设备、第二成员端口或 Stack-Port 成员配置。若现场确认为两台管理交换机堆叠,需要复核是否缺少第二台配置或堆叠尚未建立。

堆叠冗余规划:

设备堆叠技术堆叠端口物理成员口 / 连线
核心交换机H3C IRFirf-port 1/2irf-port 2/1Ten-GigabitEthernet1/0/31 <-> Ten-GigabitEthernet2/0/31Ten-GigabitEthernet1/0/32 <-> Ten-GigabitEthernet2/0/32
业务交换机Huawei StackStack-Port1/2Stack-Port2/110GE1/0/23 <-> 10GE2/0/2310GE1/0/24 <-> 10GE2/0/24

说明:业务交换机当前 .cfg 文件只显示 Stack-Port1/2Stack-Port2/1 视图,不显示 Stack-Port 成员口明细;成员口以现场 display stack configurationdisplay interface stack-port 核验结果为准。

2. VLAN 与三层网关规划

VLAN说明核心三层网关 / 地址业务交换机管理交换机
1默认 VLAN核心 Vlan-interface1 使用 DHCP 获取 IPv4 / IPv6上联 Trunk 不放行 VLAN 1上联 Trunk 不放行 VLAN 1
2生产 / 原有业务网段集合172.37.81.254/24,并配置 172.37.82.254/24172.37.84.254/24172.37.87.254/24 子地址Trunk 配置放行,但本机未创建 VLAN 2Trunk 配置放行,但本机未创建 VLAN 2
181BMC_MGT / 管理网172.35.181.254/24Vlanif181 172.35.181.21/24Vlanif181 172.35.181.23/24,接入口默认 VLAN
182DATA172.35.182.254/24下联 Eth-Trunk1-8 的 PVID放行
183预留 / 业务 VLAN172.35.183.254/24放行放行
200OLD_PLC172.37.83.254/24Trunk 配置放行,但本机未创建 VLAN 200Trunk 配置放行,但本机未创建 VLAN 200
201NEW_PLC172.37.89.254/24Trunk 配置放行,但本机未创建 VLAN 201Trunk 配置放行,但本机未创建 VLAN 201
300-301预留 VLAN核心仅创建 VLAN,无三层接口Trunk 配置放行,但本机未创建 VLAN 300-301Trunk 配置放行,但本机未创建 VLAN 300-301

3. 现有配置清单

3.1 核心交换机:Server_CORE_Switch

设备角色:

  • 两台核心交换机通过 IRF 组成一台逻辑核心。
  • 承担 VLAN 2、181、182、183、200、201 的三层网关。
  • 通过两个 Bridge-Aggregation 分别连接业务交换机堆叠和管理交换机。

已配置内容:

类别配置内容
系统sysname Server_CORE_Switch,软件版本 7.1.070, Release 8307P15
IRFirf mac-address persistent alwaysirf auto-update enableirf auto-merge enable,关闭 IRF 链路延迟;成员 1 优先级 30,成员 2 优先级 5
IRF 端口irf-port 1/2 绑定 Ten-GigabitEthernet1/0/31Ten-GigabitEthernet1/0/32irf-port 2/1 绑定 Ten-GigabitEthernet2/0/31Ten-GigabitEthernet2/0/32
二层协议全局启用 STP;全局启用 LLDP
VLAN创建 VLAN 1、2、181、182、183、200、201、300-301;VLAN 181 描述 BMC_MGT,VLAN 182 描述 DATA,VLAN 200 描述 OLD_PLC,VLAN 201 描述 NEW_PLC
三层接口VLAN 1 DHCP;VLAN 2 多个网关地址;VLAN 181/182/183/200/201 分别配置网关地址
聚合 1Bridge-Aggregation1 Trunk,禁止 VLAN 1,放行 VLAN 2-4094
聚合 2Bridge-Aggregation2 Trunk,禁止 VLAN 1,放行 VLAN 2-4094
业务上联成员口Ten-GigabitEthernet1/0/25-26Ten-GigabitEthernet2/0/25-26 加入 Bridge-Aggregation1
管理上联成员口Ten-GigabitEthernet1/0/27Ten-GigabitEthernet2/0/27 加入 Bridge-Aggregation2
带外管理口M-GigabitEthernet0/0/0 配置 192.168.0.233/24
登录管理启用 Telnet、HTTP、HTTPS;本地 admin 用户;VTY 0-4 使用 scheme 认证
物理端口默认项大量 GE 端口为二层桥接模式,Combo 自动;未加入业务 VLAN 或聚合

核心三层地址:

接口地址
Vlan-interface1DHCP 获取 IPv4,DHCP 获取 IPv6
Vlan-interface2172.37.81.254/24172.37.82.254/24 sub172.37.84.254/24 sub172.37.87.254/24 sub
Vlan-interface181172.35.181.254/24
Vlan-interface182172.35.182.254/24
Vlan-interface183172.35.183.254/24
Vlan-interface200172.37.83.254/24
Vlan-interface201172.37.89.254/24

3.2 业务交换机:Server_DATA_Switch

设备角色:

  • 两台 Huawei S6730-H24X6C-V2 组成堆叠视图。
  • 通过 Eth-Trunk100 上联核心交换机。
  • 通过 Eth-Trunk1-8 为业务侧提供多组 LACP Trunk,下联 PVID 为 VLAN 182。

已配置内容:

类别配置内容
系统sysname Server_DATA_Switch,软件版本 V600R024C00SPC500
设备成员device board 1 board-type S6730-H24X6C-V2device board 2 board-type S6730-H24X6C-V2
堆叠Stack-Port1/2Stack-Port2/1 双 10GE 冗余堆叠;成员口按 10GE1/0/2310GE1/0/2410GE2/0/2310GE2/0/24 规划,需通过现场 display stack configuration 核验
VLANvlan batch 181 to 183
管理三层接口Vlanif181 172.35.181.21/24
默认路由0.0.0.0/0 下一跳 172.35.181.254
上联聚合Eth-Trunk100,Trunk,禁止 VLAN 1,放行 VLAN 2-4094
上联成员口10GE1/0/1710GE1/0/1810GE2/0/1710GE2/0/18 加入 Eth-Trunk100
下联聚合Eth-Trunk1-8,Trunk,PVID VLAN 182,mode lacp-dynamic;其中 Eth-Trunk1 显式禁止 VLAN 1,Eth-Trunk2-8 未显式禁止 VLAN 1
下联成员口10GE1/0/1-810GE2/0/1-8 分别加入对应的 Eth-Trunk1-8
登录管理启用 Telnet;本地 admin 用户支持 Telnet、SSH、HTTP;VTY 0-4 使用 AAA,入方向协议为 Telnet
安全基础项FTP 源接口关闭;SSL 最低 TLS 1.2;SSH 算法加固;SNMP 使用 v3
Web 管理web-manager enable port 8443,HTTP 转发开启
故障恢复error-down auto-recovery cause link-flap interval 60

业务交换机聚合关系:

聚合口类型PVID放行 VLAN成员口
Eth-Trunk1LACP 动态 Trunk1822-4094,显式禁止 VLAN 110GE1/0/110GE2/0/1
Eth-Trunk2LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/210GE2/0/2
Eth-Trunk3LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/310GE2/0/3
Eth-Trunk4LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/410GE2/0/4
Eth-Trunk5LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/510GE2/0/5
Eth-Trunk6LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/610GE2/0/6
Eth-Trunk7LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/710GE2/0/7
Eth-Trunk8LACP 动态 Trunk182配置放行 2-4094,未显式禁止 VLAN 110GE1/0/810GE2/0/8
Eth-Trunk100静态 Trunk默认2-409410GE1/0/17-1810GE2/0/17-18

3.3 管理交换机:Server_MGT_Switch

设备角色:

  • 管理网接入交换机。
  • 通过 Eth-Trunk1 上联核心交换机。
  • 10GE1/0/1-10 作为 VLAN 181 接入口。

已配置内容:

类别配置内容
系统sysname Server_MGT_Switch,软件版本 V600R024C00SPC500
设备成员当前配置只显示 device board 1 board-type S6730-H24X6C-V2
堆叠存在 stack 配置段,但未看到第二成员设备与 Stack-Port 成员配置
VLANvlan batch 181 to 183
管理三层接口Vlanif181 172.35.181.23/24
默认路由0.0.0.0/0 下一跳 172.35.181.254
上联聚合Eth-Trunk1,Trunk,禁止 VLAN 1,放行 VLAN 2-4094
上联成员口10GE1/0/2310GE1/0/24 加入 Eth-Trunk1
接入口10GE1/0/1-10 为 Access,默认 VLAN 181,收发器类型 10GBASE-T
预留端口10GE1/0/11-1410GE1/0/17-22 无业务配置;10GE1/0/15-16 仅配置收发器类型
登录管理启用 Telnet;本地 admin 用户支持 Telnet、SSH、HTTP;VTY 0-4 使用 AAA,入方向协议为 Telnet
安全基础项FTP 源接口关闭;SSL 最低 TLS 1.2;SSH 算法加固;SNMP 使用 v3
Web 管理web-manager enable port 8443,HTTP 转发开启
故障恢复error-down auto-recovery cause link-flap interval 60

4. 配置实施步骤

以下步骤按新建或重建环境的顺序整理。实际变更前建议先保存当前配置并确认物理连线。

步骤 1:配置核心交换机 IRF

目标:让两台核心交换机形成一台逻辑设备。

配置内容:

  • 设置核心设备名为 Server_CORE_Switch
  • 启用 IRF MAC 持久化、配置自动同步、自动合并。
  • 设置成员优先级:成员 1 为 30,成员 2 为 5,使成员 1 优先成为 Master。
  • Ten-GigabitEthernet1/0/31Ten-GigabitEthernet1/0/32 绑定到 irf-port 1/2
  • Ten-GigabitEthernet2/0/31Ten-GigabitEthernet2/0/32 绑定到 irf-port 2/1

关键配置:

hcl
sysname Server_CORE_Switch
irf mac-address persistent always
irf auto-update enable
irf auto-merge enable
undo irf link-delay
irf member 1 priority 30
irf member 2 priority 5
irf-port 1/2
 port group interface Ten-GigabitEthernet1/0/31 mode enhanced
 port group interface Ten-GigabitEthernet1/0/32 mode enhanced
irf-port 2/1
 port group interface Ten-GigabitEthernet2/0/31 mode enhanced
 port group interface Ten-GigabitEthernet2/0/32 mode enhanced

步骤 2:配置核心 VLAN 与网关

目标:在核心上创建所有需要的二层 VLAN,并配置三层网关。

配置内容:

  • 创建 VLAN 2、181、182、183、200、201、300-301。
  • 给 VLAN 181、182、200、201 增加业务描述。
  • 配置 VLAN 2 的多个三层网关地址。
  • 配置 VLAN 181、182、183、200、201 的网关地址。
  • VLAN 1 保留 DHCP 获取地址,不参与 Trunk 放行。

关键配置:

hcl
vlan 181
 description BMC_MGT
vlan 182
 description DATA
vlan 200
 description OLD_PLC
vlan 201
 description NEW_PLC
vlan 300 to 301

interface Vlan-interface2
 ip address 172.37.81.254 255.255.255.0
 ip address 172.37.82.254 255.255.255.0 sub
 ip address 172.37.84.254 255.255.255.0 sub
 ip address 172.37.87.254 255.255.255.0 sub
interface Vlan-interface181
 ip address 172.35.181.254 255.255.255.0
interface Vlan-interface182
 ip address 172.35.182.254 255.255.255.0
interface Vlan-interface183
 ip address 172.35.183.254 255.255.255.0
interface Vlan-interface200
 ip address 172.37.83.254 255.255.255.0
interface Vlan-interface201
 ip address 172.37.89.254 255.255.255.0

步骤 3:配置核心到业务交换机的聚合链路

目标:核心堆叠通过跨成员聚合连接业务交换机堆叠。

配置内容:

  • 创建 Bridge-Aggregation1
  • 聚合口设置为 Trunk。
  • 禁止 VLAN 1。
  • Eth-Trunk1 显式禁止 VLAN 1 并放行 VLAN 2-4094。
  • Eth-Trunk2-8 当前配置只显示放行 VLAN 2-4094,未显式禁止 VLAN 1;如果目标是所有下联都禁用 VLAN 1,应补齐 undo port trunk allow-pass vlan 1
  • 将核心成员 1 的 Ten-GigabitEthernet1/0/25-26 加入聚合。
  • 将核心成员 2 的 Ten-GigabitEthernet2/0/25-26 加入聚合。

关键配置:

hcl
interface Bridge-Aggregation1
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094

interface Ten-GigabitEthernet1/0/25
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 1
interface Ten-GigabitEthernet1/0/26
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 1
interface Ten-GigabitEthernet2/0/25
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 1
interface Ten-GigabitEthernet2/0/26
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 1

步骤 4:配置核心到管理交换机的聚合链路

目标:核心堆叠通过跨成员聚合连接管理交换机。

配置内容:

  • 创建 Bridge-Aggregation2
  • 聚合口设置为 Trunk。
  • 禁止 VLAN 1。
  • 放行 VLAN 2-4094。
  • 将核心成员 1 的 Ten-GigabitEthernet1/0/27 加入聚合。
  • 将核心成员 2 的 Ten-GigabitEthernet2/0/27 加入聚合。

关键配置:

hcl
interface Bridge-Aggregation2
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094

interface Ten-GigabitEthernet1/0/27
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 2
interface Ten-GigabitEthernet2/0/27
 port link-type trunk
 undo port trunk permit vlan 1
 port trunk permit vlan 2 to 4094
 port link-aggregation group 2

步骤 5:配置核心基础管理能力

目标:保证核心设备可远程管理、可发现邻居、可进行基础二层保护。

配置内容:

  • 全局启用 LLDP。
  • 全局启用 STP。
  • 配置带外管理口 192.168.0.233/24
  • 启用 Telnet、HTTP、HTTPS。
  • 配置本地 admin 用户与 VTY 认证。

关键配置:

hcl
lldp global enable
stp global enable

interface M-GigabitEthernet0/0/0
 ip address 192.168.0.233 255.255.255.0

telnet server enable
ip http enable
ip https enable
line vty 0 4
 authentication-mode scheme
 user-role network-admin
 user-role network-operator

步骤 6:配置业务交换机堆叠与基础信息

目标:让两台业务交换机作为一个逻辑设备运行。

配置内容:

  • 设置设备名 Server_DATA_Switch
  • 确认两台成员板卡均为 S6730-H24X6C-V2
  • 使用 Stack-Port1/2Stack-Port2/1 建立双 10GE 堆叠链路。
  • 原则上同一 Stack-Port 内的物理成员口类型 / 速率保持一致,本规划均使用 10GE 端口。

关键配置:

hcl
sysname Server_DATA_Switch
device board 1 board-type S6730-H24X6C-V2
device board 2 board-type S6730-H24X6C-V2
stack

interface Stack-Port1/2
 port member-group interface 10GE 1/0/23
 port member-group interface 10GE 1/0/24
interface Stack-Port2/1
 port member-group interface 10GE 2/0/23
 port member-group interface 10GE 2/0/24

说明:当前 21-业务.cfg 中只保留 Stack-Port 视图,未显示 port member-group interface ... 明细;现场应通过 display stack configuration 核验上述成员口是否已经生效。

步骤 7:配置业务交换机 VLAN、管理地址与默认路由

目标:让业务交换机在 VLAN 181 中可管理,并通过核心转发到其他网段。

配置内容:

  • 创建 VLAN 181-183。
  • 配置 Vlanif181172.35.181.21/24
  • 默认路由指向核心 VLAN 181 网关 172.35.181.254

关键配置:

hcl
vlan batch 181 to 183

interface Vlanif181
 ip address 172.35.181.21 255.255.255.0

ip route-static 0.0.0.0 0.0.0.0 172.35.181.254

步骤 8:配置业务交换机到核心的上联聚合

目标:业务交换机堆叠通过四条 10GE 链路上联核心 Bridge-Aggregation1

配置内容:

  • 创建 Eth-Trunk100
  • 聚合口设置为 Trunk。
  • 禁止 VLAN 1。
  • 放行 VLAN 2-4094。
  • 将两台成员上的 10GE*/0/17-18 加入 Eth-Trunk100

关键配置:

hcl
interface Eth-Trunk100
 port link-type trunk
 undo port trunk allow-pass vlan 1
 port trunk allow-pass vlan 2 to 4094

interface 10GE1/0/17
 eth-trunk 100
interface 10GE1/0/18
 eth-trunk 100
interface 10GE2/0/17
 eth-trunk 100
interface 10GE2/0/18
 eth-trunk 100

步骤 9:配置业务交换机下联业务聚合

目标:为业务服务器或下级设备提供 8 组跨堆叠 LACP Trunk。

配置内容:

  • 创建 Eth-Trunk1-8
  • 聚合口设置为 Trunk。
  • PVID 设置为 VLAN 182。
  • 放行 VLAN 2-4094。
  • 聚合模式设置为 lacp-dynamic
  • 每个聚合口分别绑定成员 1 和成员 2 的对应端口。

示例配置:

hcl
interface Eth-Trunk1
 port link-type trunk
 port trunk pvid vlan 182
 undo port trunk allow-pass vlan 1
 port trunk allow-pass vlan 2 to 4094
 mode lacp-dynamic

interface 10GE1/0/1
 eth-trunk 1
interface 10GE2/0/1
 eth-trunk 1

其余 Eth-Trunk2-8 按相同的聚合、PVID、LACP 规则配置,对应成员口如下;注意当前配置未显式禁止 VLAN 1:

聚合口成员口
Eth-Trunk210GE1/0/210GE2/0/2
Eth-Trunk310GE1/0/310GE2/0/3
Eth-Trunk410GE1/0/410GE2/0/4
Eth-Trunk510GE1/0/510GE2/0/5
Eth-Trunk610GE1/0/610GE2/0/6
Eth-Trunk710GE1/0/710GE2/0/7
Eth-Trunk810GE1/0/810GE2/0/8

步骤 10:配置管理交换机堆叠或单机基础信息

目标:配置管理交换机基础身份,并确认是否需要两台堆叠。

配置内容:

  • 设置设备名 Server_MGT_Switch
  • 当前配置只包含 device board 1
  • 如现场确认为两台管理交换机堆叠,需要补充第二成员、堆叠端口和堆叠链路配置。

当前关键配置:

hcl
sysname Server_MGT_Switch
device board 1 board-type S6730-H24X6C-V2
stack

步骤 11:配置管理交换机 VLAN、管理地址与默认路由

目标:让管理交换机在 VLAN 181 中可管理,并通过核心访问其他网段。

配置内容:

  • 创建 VLAN 181-183。
  • 配置 Vlanif181172.35.181.23/24
  • 默认路由指向核心 VLAN 181 网关 172.35.181.254

关键配置:

hcl
vlan batch 181 to 183

interface Vlanif181
 ip address 172.35.181.23 255.255.255.0

ip route-static 0.0.0.0 0.0.0.0 172.35.181.254

步骤 12:配置管理交换机到核心的上联聚合

目标:管理交换机通过两条 10GE 链路上联核心 Bridge-Aggregation2

配置内容:

  • 创建 Eth-Trunk1
  • 聚合口设置为 Trunk。
  • 禁止 VLAN 1。
  • 放行 VLAN 2-4094。
  • 10GE1/0/2310GE1/0/24 加入 Eth-Trunk1

关键配置:

hcl
interface Eth-Trunk1
 port link-type trunk
 undo port trunk allow-pass vlan 1
 port trunk allow-pass vlan 2 to 4094

interface 10GE1/0/23
 eth-trunk 1
interface 10GE1/0/24
 eth-trunk 1

若管理交换机实际为两台堆叠,并希望“两两连到两台核心”,建议复核是否应改为跨成员上联,例如成员 1 与成员 2 各出 1 条或多条链路加入同一 Eth-Trunk1

步骤 13:配置管理交换机接入口

目标:为 BMC / 管理口提供 VLAN 181 接入。

配置内容:

  • 10GE1/0/1-10 配置为 Access。
  • 默认 VLAN 设置为 181。
  • 收发器类型为 10GBASE-T

示例配置:

hcl
interface 10GE1/0/1
 port link-type access
 port default vlan 181
 device transceiver 10GBASE-T

当前同样配置应用在 10GE1/0/1-10

步骤 14:配置业务与管理交换机的远程管理和安全基础项

目标:保证设备可登录、可 Web 管理,并保留基础安全策略。

配置内容:

  • 启用 Telnet。
  • 本地 admin 用户使用本地 AAA。
  • VTY 0-4 使用 AAA,入方向协议为 Telnet。
  • 配置 SSH 加密算法、HMAC、密钥交换算法与最小 RSA 长度。
  • 启用 Web 管理端口 8443。
  • SNMP 使用 v3。
  • FTP 源接口关闭。
  • SSL 最低版本为 TLS 1.2。

关键配置摘要:

hcl
telnet server enable
aaa
 authentication-scheme default
  authentication-mode local
 local-user admin privilege level 3
 local-user admin service-type telnet ssh http

user-interface vty 0 4
 authentication-mode aaa
 protocol inbound telnet

ssh server rsa-key min-length 3072
web-manager enable port 8443
snmp-agent sys-info version v3
ssl policy default
 ssl minimum version tls1.2

5. 验证步骤

5.1 核心交换机验证

建议检查:

hcl
display irf
display irf link
display vlan
display ip interface brief
display link-aggregation verbose
display lldp neighbor-information
display stp brief

期望结果:

  • IRF 中有成员 1 和成员 2,成员 1 为 Master 或优先级最高。
  • display irf link 中应能看到 Ten-GigabitEthernet1/0/31Ten-GigabitEthernet1/0/32Ten-GigabitEthernet2/0/31Ten-GigabitEthernet2/0/32 对应的 IRF 物理链路正常。
  • Bridge-Aggregation1 包含 Ten-GigabitEthernet1/0/25-26Ten-GigabitEthernet2/0/25-26
  • Bridge-Aggregation2 包含 Ten-GigabitEthernet1/0/27Ten-GigabitEthernet2/0/27
  • VLAN 181/182/183/200/201 网关接口 UP。

5.2 业务交换机验证

建议检查:

hcl
display stack
display stack configuration
display interface stack-port
display vlan
display ip interface brief
display eth-trunk
display trunkmembership eth-trunk 100
ping 172.35.181.254

期望结果:

  • 堆叠成员为 2 台。
  • Stack-Port1/2 包含 10GE1/0/2310GE1/0/24Stack-Port2/1 包含 10GE2/0/2310GE2/0/24;两条堆叠链路状态正常。
  • Vlanif181 地址为 172.35.181.21/24
  • Eth-Trunk100 成员口为四个上联口,链路状态正常。
  • 能 ping 通核心管理网关 172.35.181.254

5.3 堆叠冗余测试

建议在维护窗口执行,不要同时断开两根堆叠线。

核心 IRF:

hcl
display irf link

测试步骤:

  1. 两根 IRF 线都连接,确认 IRF 正常。
  2. 拔掉 Ten-GigabitEthernet1/0/32 <-> Ten-GigabitEthernet2/0/32 对应链路。
  3. 执行 display irf link,确认 Ten-GigabitEthernet1/0/31 <-> Ten-GigabitEthernet2/0/31 仍保持 IRF。
  4. 插回 32 口链路,确认恢复双链路。
  5. 拔掉 31 口链路,确认 32 口链路能独立保持 IRF。
  6. 插回 31 口链路,恢复最终状态。

业务堆叠:

hcl
display stack
display stack configuration
display interface stack-port

测试步骤:

  1. 两根业务堆叠线都连接,确认堆叠正常。
  2. 依次断开其中一根 10GE 堆叠线。
  3. 执行 display stackdisplay stack configurationdisplay interface stack-port,确认堆叠未分裂。
  4. 插回后再测试另一根堆叠线。
  5. 两根线全部恢复后,确认业务上联 Eth-Trunk100 状态不受影响。

5.4 管理交换机验证

建议检查:

hcl
display stack
display vlan
display ip interface brief
display eth-trunk
display trunkmembership eth-trunk 1
ping 172.35.181.254

期望结果:

  • 如果现场应为堆叠,display stack 应看到 2 台成员;当前配置文件只体现 1 台成员,需要重点复核。
  • Vlanif181 地址为 172.35.181.23/24
  • Eth-Trunk1 成员口状态正常。
  • 10GE1/0/1-10 为 VLAN 181 接入口。
  • 能 ping 通核心管理网关 172.35.181.254

6. 风险与复核项

项目说明建议
管理交换机堆叠状态配置文件只显示一台成员设备,不符合“两台管理交换机堆叠”的描述现场执行 display stack,确认是否确实只有单机配置或配置文件采集不完整
管理交换机上联冗余当前只有 10GE1/0/23-24 加入 Eth-Trunk1,没有第二成员端口若管理交换机为两台堆叠,建议上联端口跨成员分布
业务交换机 Stack-Port 明细当前 .cfg 文件未导出具体 Stack-Port 成员口明细,但规划为双 10GE 堆叠链路现场执行 display stack configurationdisplay interface stack-port,确认 10GE1/0/23-2410GE2/0/23-24 状态正常
堆叠线冗余测试核心和业务堆叠均依赖双链路冗余,不能同时断开两根堆叠线在维护窗口逐根断开测试,确认单根链路可维持 IRF / Stack 不分裂
业务交换机下联 VLAN 1Eth-Trunk1 显式禁止 VLAN 1,但 Eth-Trunk2-8 未显式禁止 VLAN 1如规划要求下联均不承载 VLAN 1,应在 Eth-Trunk2-8 补齐 undo port trunk allow-pass vlan 1
业务 / 管理交换机 VLAN 创建范围业务与管理交换机只创建了 VLAN 181-183,但 Trunk 配置放行 VLAN 2-4094如果 VLAN 2、200、201、300-301 需要经过这些交换机,需要同步创建对应 VLAN;如果不需要,建议收窄 Trunk 放行范围
核心缺少默认路由核心当前只有直连网关,未看到默认路由或上游静态路由如核心需要访问非直连网段,需要补充到上游的路由
Telnet 管理三类设备均启用 Telnet,业务 / 管理交换机 VTY 入方向仅 Telnet若安全要求较高,建议后续切换 SSH 并限制源地址
VLAN 放行范围上联 Trunk 基本放行 VLAN 2-4094如需要收敛广播域和误接入风险,建议按实际 VLAN 白名单收窄
VLAN 1上联 Trunk 均禁止 VLAN 1,但核心 VLAN 1 仍 DHCP 获取地址确认 VLAN 1 是否仅保留默认配置,避免误用