简介烽火交换机详细配置文档面向网络运维工程师与园区网实施人员系统梳理设备登录、VLAN划分、IPTV组播和系统升级等核心操作。压缩包内为1个doc文档仅567KB从面板及指示灯识别、带外网管口/串口连接到电脑IP设置与超级终端参数配置均有说明。VLAN部分以上联口、上网用户、可视电话、IPTV场景为例给出int vlan、mem tag/untag、port pvid等命令的完整配置流程同时介绍关闭端口流量控制、广播包限制并开启igmp-snoop组播监听满足IPTV与视频电话业务需求。文档还包含使用TFTP工具配合ftp get命令升级交换机固件的详细步骤以及登录后保存配置、通过show vlan核查结果、在上联口下挂扩展交换机等实用维护方法便于现网排障与老旧设备升级。已有1845人学习下载适合需要快速上手烽火交换机配置、排查VLAN或组播问题的一线工程师。1. 烽火交换机配置前先分清设备形态、登录参数与命令风格网上聊烽火交换机详细配置的帖子不少但一搜你会发现一半结果是光猫的超级密码另一半是命令大全却没人告诉你先做什么。实际做开局最劝退的不是业务配置而是第一步console线插上去 SecureCRT 黑屏。烽火的 S 系列交换机和思科、华为的命令都不完全一样硬件形态也分二层千兆接入和三层汇聚把它当华为或思科直接敲后面多半要返工。这篇我按自己的操作顺序讲先选对串口参数登录进设备配好管理 IP 和 SSH再做 VLAN 和链路聚合最后把排障经验和备份习惯一次说清。适合正在做设备交付、网络改造或者第一次拿到烽火交换机的人照搬。2. 登录与开局把 console 参数、管理 IP 和 SSH 一次配齐开局配置的第一步永远是 console 线不是网线。很多人拿到新设备插上电就想从网口 ping发现设备是空配置管理 IP 都没有自然不通。console 登录本身不复杂真正耽误时间的往往只是一个参数选错导致的黑屏后边所有配置都做不了。我一般用 SecureCRT 这类终端软件操作配置过程分三段串口参数确认、管理 IP 设置、SSH 远程开启。这三步走完后面所有业务配置都能远程做不用再搬着笔记本跑机房。2.1 串口登录参数9600 是常见起点但不是唯一答案烽火交换机的 console 口大多数型号的默认参数是波特率 9600、数据位 8、校验位无、停止位 1、流控无。SecureCRT 新建连接时选 Serial端口号在 Windows 设备管理器里看常见是 COM3 或 COM4。把波特率从 9600 开始试打开会话后先敲几次回车能出Switch这种提示就算通了。但这地方有个实际存在的坑部分批次的设备或旧固件console 波特率不是 9600 而是 115200。现象就是同样一根线、同样一个 COM 口9600 下敲回车屏幕没有反应很多人在这一步就开始怀疑线坏了或者设备坏了。我的习惯是 9600 不行就逐个试 115200、19200每个参数连接后都敲回车看反应。设备通电状态下切波特率不会损坏设备可以放心试。USB 转串口线是另一个翻车点。有些免驱线在 Windows 10 以上系统插上没反应打开设备管理器看是未知设备或者 COM 号反复跳。换一个原生串口的老笔记本或者换一条带正经芯片的转接线问题基本消失。系统自带超级终端如果连不上优先换 SecureCRT 或 Xshell别在自带工具上耗时间。提示连接之前确认插的是 Console 口不是设备面板上那个单独的 MGMT 管理口。MGMT 口一般走以太网插上去终端是不会有任何输出的。2.2 用 SecureCRT 完成首次登录并配置管理 IP连接成功后新出厂的烽火交换机通常直接进入用户模式输入enable进入特权模式。如果提示输入密码先试空密码也就是直接回车还能想起密码的情况多半是交付文档或设备底部标签有记录。之后用下面这一组命令把管理 IP 配上。# 进入特权模式如果当前在用户模式需要执行这一步 enable # 进入全局配置视图烽火多数版本支持 system-view system-view # 进入VLAN 1接口管理地址通常放在这里 interface vlan 1 # 配置管理IP和掩码 ip address 192.168.1.254 255.255.255.0 # 返回上一级 quit # 配置默认网关方便远程网段访问 ip route-static 0.0.0.0 0.0.0.0 192.168.1.1 # 退出全局视图并保存 quit save这里有几个点要说明。第一system-view是类 VRP 风格的视图入口如果你敲下去提示无效命令就换成configure terminal烽火很早期的一部分产品走的是类 Cisco 解析两者入口不一样。确认方式是在特权模式下敲一个?看提示里的关键字是 system-view 还是 configure。第二管理 IP 放 VLAN 1 是最简单的做法适合小项目网段大、设备多的时候我习惯单独建一个管理 VLAN比如 VLAN 999把所有网络设备的管理口都划进去ACL 只放行运维网段访问安全性好很多。第三网关地址192.168.1.1要改成你实际的交换路由网关配错网关会导致跨网段远程管理失败。配完管理 IP 后先用网线把交换机上联口接到办公网从一台 PC 上ping 192.168.1.254通了再继续后面的 SSH 配置。不通就查网线、查PC的IP是不是同网段别急着往下走。2.3 SSH 远程管理让 VLAN、链路聚合这些配置不再依赖现场console 配置好的交换机会一直保持可登录状态但每次改配置都跑机房不现实所以开局阶段要把 SSH 远程管理开好。烽火交换机的 SSH 配置和华为交换机比较接近核心三件事建本地用户、给用户授权、在 VTY 线路上放通 SSH 协议。# 进入全局配置视图 system-view # 进入AAA配置区域 aaa # 创建本地用户admin配置密码 local-user admin password irreversible-cipher Admin2026 # 授权用户权限级别为15级别不够会导致登录后没有enable权限 local-user admin privilege level 15 # 允许该用户通过SSH方式登录 local-user admin service-type ssh # 退出AAA区域 quit # 进入VTY虚拟终端线路0 4代表允许5个并发会话 user-interface vty 0 4 # 认证方式改为AAA authentication-mode aaa # 这条最容易漏把入站协议限定为SSH不配的话会连不上或只走telnet protocol inbound ssh # 退出并保存 quit save参数说明irreversible-cipher表示存储的是加密后的密码不要在配置里直接明文存放privilege level 15 是超级用户权限如果只给 3 或者 1登录进去后很多配置命令没权限执行。VTY 的protocol inbound ssh是实际工作中漏配最多的一条。漏掉之后的表现是 SSH 客户端提示连接超时或者被拒绝但 telnet 能通。还有一个容易混淆的点AAA 里如果没有service-type ssh即使 VTY 开了 SSH认证时也会告诉你用户名或密码错误因为该用户根本不允许走 SSH 登录。配置完成后从 PC 上用终端软件建 SSH 会话验证IP 填管理 IP端口 22。能进到Switch就已经成功。如果 PC 和交换机之间隔了防火墙先把 SSH 端口放通再联调避免误判为设备配置问题。3. 配置 VLAN 与端口类型按接入场景一次选对命令网上经常有人问烽火交换机是不是用思科命令。我的结论是它不是思科也不是完整意义上的华为而是一套类 VRP 的混合体。enable进特权模式这套像思科system-view和interface vlan又像华为所以用肌肉记忆敲命令最容易翻车。正确姿势是每到一个新视图先敲?看这个版本支持什么关键字再继续往下写。VLAN 是交换机配置里占比最高的工作把端口接入模式和三层 VLAN 接口搞清楚日常八成配置都能解决。3.1 创建 VLAN 并画端口规划表access 与 trunk 先分类设计 VLAN 时不要把端口模式当成事后补丁开工前画一张端口规划表后面写配置只按表抄就行。表头一般是端口号、连接对象、端口模式、所属 VLAN、备注。PC、打印机、摄像头这类终端一律 access交换机上联口、交换机之间互联、接到企业路由器或防火墙的端口用 trunk如果对端是服务器的双网卡绑定也可能是 access但要看服务器 VLAN 分配情况。端口对端设备端口模式VLAN备注GE0/0/1办公PC-Aaccess10工位GE0/0/2办公PC-Baccess10工位GE0/0/20摄像头NVRaccess20监控GE0/0/24上联核心交换机trunk10,20互连端口规划表的价值是避免配置过程中头脑发热。很多现场事故就是因为一时图省事把摄像头端口划进办公 VLAN后期排查时才发现两张网混在一起。VLAN 规划好后创建 VLAN 的命令很简单关键是养成先建 VLAN、再配端口、最后检查的顺序。# 进入全局配置视图 system-view # 创建VLAN 10 vlan 10 # 给VLAN起个容易识别的名字方便巡检 name office # 退出VLAN视图 quit # 创建VLAN 20 vlan 20 name iot quitVLAN ID 范围一般用 1 到 4094实际项目中接入场景常用 2 到 100预留一部分给管理和互联。起名字用英文关键字不要用中文避免终端编码不一致导致传输乱码。创建完用display vlan看一遍确认 ID 和名称都对再进端口配置。3.2 端口 access 与 trunk 配置的完整命令序列端口配置最怕的是命令风格混用。从思科过来的人习惯敲switchport mode access烽火交换机很多版本根本不认这个关键字从华为过来的人敲port link-type access则比较顺利。下面这套是我常用的完整写法。# 进入端口视图端口编号以设备实际为准 interface gigabitethernet 0/0/1 # 设置端口为access模式接终端的端口用这个 port link-type access # 将端口划入VLAN 10 port default vlan 10 # 退出端口视图 quit # 进入上联端口 interface gigabitethernet 0/0/24 # 上联端口用trunk模式 port link-type trunk # 允许VLAN 10和20通过 port trunk allow-pass vlan 10 20 # 退出并保存 quit save逻辑说明access 端口发出的帧不带 VLAN TagPC 和摄像头这类终端不需要识别 Tag只能属于一个 VLAN所以用port default vlan指定归属。trunk 端口负责在交换机之间传递多个 VLAN 的流量用port trunk allow-pass vlan 10 20放行指定 VLAN。这里有小部分人图省事写成allow-pass vlan all在接入层这么干会让所有广播域穿透到上联后期排障很难受建议只放必要 VLAN。端口编号方面烽火不同型号对端口名定义不同有的写gigabitethernet有的写ethernet还有的写ge。我一般敲interface加空格后按?设备会弹出当前支持的端口列表和编号方式照着写不会错。端口配置完后用display port vlan查看端口和 VLAN 对应关系确认每个端口都在预期的 VLAN 里。3.3 三层 VLAN 接口与路由让 VLAN 间互通而不是拼网段如果项目中烽火交换机是作为三层汇聚在用那除了端口二层配置还需要给 VLAN 配三层接口地址。典型场景是和华为三层交换机一起组网烽火做接入汇聚华为做核心两边用 trunk 互联网关放在华为上如果网关放烽火则直接在烽火上建 VLAN 接口并配 IP。下面是给 VLAN 10、20 配置网关地址的命令。# 进入VLAN 10的三层接口 interface vlan 10 # 配置网段192.168.10.0的网关 ip address 192.168.10.254 255.255.255.0 # 返回 quit # 进入VLAN 20的三层接口 interface vlan 20 # 配置网段192.168.20.0的网关 ip address 192.168.20.254 255.255.255.0 # 返回 quit # 开启三层路由转发部分型号默认关闭 ip routing # 保存配置 save这里注意两点。第一ip routing不是所有版本都需要但开着不会坏事如果设备本身是纯二层交换机这个命令可能不存在或无效那就不要指望 VLAN 间路由老老实实让上层核心交换机做网关。第二给终端配网关时PC 的默认网关要指向这些 VLAN 接口地址比如 VLAN 10 的终端网关填192.168.10.254而不是填一个不存在的地址。VLAN 间互通验证方法是在交换机上ping -a 192.168.10.254 192.168.20.1用源地址去 ping 对端网段的设备通了就说明三层转发链路没问题。4. 链路聚合与 STP做冗余时不踩环路的配置方法链路聚合解决带宽和可靠性STP 解决环路风险这两个功能放在一起最容易出问题。我遇到过不少现场聚合配好了结果核心交换机上一直报 MAC 飘移查到最后发现是成员口两端配置不一致链路被 STP 当成两条独立链路。所以做高可用配置的次序很重要先把成员口参数统一再建聚合口最后确认 STP 状态不要跳步。4.1 静态链路聚合成员口参数必须完全一致烽火交换机做静态链路聚合常见做法是先分别进入两个物理口把速度、双工、VLAN 配置成完全一样然后加入同一个聚合组。下面是一个双口聚合到上联核心的配置示例成员口是 GE0/0/1 和 GE0/0/2对端也是聚合口。# 进入第一个成员口 interface gigabitethernet 0/0/1 # 聚合口通常做成trunk因为要承载多个VLAN port link-type trunk # 放行业务VLAN port trunk allow-pass vlan 10 20 # 将该物理口加入聚合组1手动模式 link-aggregation group 1 mode manual # 退出 quit # 进入第二个成员口 interface gigabitethernet 0/0/2 # 与第一个成员口配置保持一致 port link-type trunk port trunk allow-pass vlan 10 20 # 加入同一个聚合组 link-aggregation group 1 mode manual # 退出 quit # 进入聚合逻辑接口 interface Eth-Trunk 1 # 逻辑接口自身也需要VLAN配置 port link-type trunk port trunk allow-pass vlan 10 20 # 保存 quit save参数说明link-aggregation group 1 mode manual表示把端口手动加入聚合组mode 后面可以是 manual也可以是 lacp。对端设备支持 LACP 时可以用动态协商但接入项目里对端大概率是别的品牌手动模式兼容性更好我一般默认手动。聚合口在不同产品里名字不完全一样有的版本显示为Eth-Trunk有的显示为Smartgroup敲interface ?看提示即可。两个成员口必须属于同一个聚合组VLAN 配置、速率、双工必须一致否则聚合口会一直 up 不起来或者数据转发丢包。配置完成后用display link-aggregation summary查看聚合状态关键看成员口是不是都处于 Selected 状态。如果有一个是 Unselected优先检查那个口的 VLAN 配置和物理链路。速率不匹配时比如一个口是千兆一个口是百兆聚合组会自动把低速口踢出这是正常现象。4.2 STP 与聚合协同边缘端口、优先级和典型误用聚合之后的第二道保险是 STP。很多做接入的人一嫌麻烦就stp disable结果某天有人把两根网线同时插到同一台傻瓜交换机上环路瞬间把广播风暴带起来。我的立场是STP 默认开着不要主动关只有在明确知道拓扑无环且对端设备不支持时再考虑关闭。正确配置是启用 STP把接终端的口设置为边缘端口核心汇聚设备调整优先级。# 进入全局配置视图 system-view # 开启STP stp enable # 使用标准STP模式 stp mode stp # 汇聚设备优先级设为4096数值越小越可能成为根桥 stp priority 4096 # 进入接入终端端口 interface gigabitethernet 0/0/1 # 设置为边缘端口接PC和摄像头时加速收敛 stp edged-port enable # 退出并保存 quit saveSTP 优先级是按网段拓扑规划的一般核心设备优先级设 4096汇聚设 8192接入设备保持默认 32768。如果所有设备都不调优先级STP 会按 MAC 地址硬选根桥结果根桥可能是某台最边缘的接入交换机路径完全不可控。边缘端口的作用是让接 PC 的端口不参与生成树计算插拔终端时端口能立刻转发不会等 30 秒才 up。但边缘端口只能配在接终端的口上上联口不能加否则环路风险会重新暴露。有一个典型误用需要特别提醒链路聚合口上不要同时关闭 STP也不要只在一个成员口上配 STP 边缘端口。聚合口是一个逻辑口STP 应该加在逻辑口或者干脆保持默认。曾经有个现场把两台交换机之间做聚合同时在其中一个物理口上开了边缘端口结果流量一直从另一条物理链路走聚合带宽完全没生效查了半天才发现是 STP 在做怪。5. 烽火交换机配置避坑5 条一线排障记录下面这些坑不是从文档里抄的是实际交付和割接时反复出现的现场问题。每一条我都按现象、原因、解决三步展开。这些问题单独看都不复杂但叠加在一起足够把一个开局拖到半夜。5.1 console 黑屏或花屏现象SecureCRT 或 Xshell 连接后敲回车没有反应终端区域一直黑着偶尔出现乱码字符。原因绝大多数是波特率不对其次是 USB 转串口线驱动问题。烽火交换机多数 console 口默认 9600但部分批次或较新固件是 115200。乱码一般说明参数里波特率已匹配但数据位、停止位或流控不对或者是线缆质量差导致信号不稳。解决先在 9600、19200、115200 之间逐个切换并反复回车设备不必断电切换串口参数只是改变终端会话的收发速率不影响设备本身。如果速率怎么调都没输出检查设备管理器里 COM 口号是否稳定把线拔掉重插一次或者换个 USB 口。确认设备面板插的是 Console 口而不是 MGMT 口这一步看着简单实际翻车率很高。5.2 保存配置后重启丢失现象配置当时都生效业务也正常结果设备一重启VLAN 和端口配置全部回到出厂状态。原因配置只保存在 running-config 内存里没有写入 startup-config。很多从思科转过来的人习惯敲write memory但在部分烽火版本里这个命令不识别或者识别但不提示保存成功大家误以为已经保存了。解决特权模式下执行save设备提示确认时输入 Y。如果不确定当前设备和哪个关键字兼容先敲一个write看提示或者干脆两个都敲一遍。保存后执行display saved-configuration确认启动配置文件已经存在且内容和当前配置一致。这个习惯我每次配置完必做不然后果只能等下一次重启才暴露。5.3 SSH 配置好之后远程连不上现象从 PC 发起 SSH 连接一直超时或者提示认证失败但人在现场用 console 登录正常telnet 也能通。原因VTY 线路没有把入站协议改为 SSH或者 AAA 本地用户漏配了service-type ssh。这两种情况在配置里不好直接看出来因为系统不会在你配置时立刻报错。解决检查user-interface vty 0 4下是不是有protocol inbound ssh再检查 AAA 用户视图下有没有service-type ssh。这里有个小技巧在 VTY 下用display this查看当前视图生效配置比逐条翻历史命令快得多。如果确认配置都对但 SSH 还是失败把 PC 到交换机之间的防火墙策略先放通 22 端口再做一次完整验证。不要反复暴力重连部分版本有登录失败锁定机制锁了还得跑一趟机房。5.4 VLAN 配好但 PC 之间 ping 不通现象端口模式和 VLAN 归属都用命令确认过但两个 PC 在不同 VLAN 下互相 ping 不通甚至同一 VLAN 内的 PC 也丢包。原因同一 VLAN 内不通先怀疑端口实际不在预期 VLAN或者物理链路有问题比如网线压接不牢、端口被 shut down。跨 VLAN 不通则要先确认网关是谁如果网关在上一层核心而核心没有回程路由交换机里配多少 VLAN 接口都没用。解决用display vlan 10看该 VLAN 下有哪些端口用display interface gigabitethernet 0/0/1看端口状态是不是 up。然后在交换机上直接ping -a 192.168.10.254 192.168.10.1从源地址发起探测能通再排查 PC 的网关设置。和华为三层交换机对接时还要检查两端的 trunk 放行 VLAN 是否一致只放行一侧会导致单向通另一侧全丢。5.5 链路聚合后核心交换机报 MAC 飘移现象聚合配置完成后核心交换机日志里反复出现 MAC 地址飘移告警或者聚合口流量一直很低数据走 STP 阻塞后的那根线反而正常。原因两端聚合配置没对齐比如对端没做聚合只把两根线当普通口接入或者聚合组的成员口没有绑定到同一个逻辑口导致生成树把物理链路视为两条独立链路。手动聚合模式下任何一端的成员口配置不同步都会出现这种问题。解决两端配置分别查看display link-aggregation summary对比成员口状态和聚合组 ID。出现大片 MAC 飘移时先把其中一端物理口全部 shutdown等 STP 收敛再恢复避免广播风暴持续打满上联。确认两端聚合方式一致后再查看聚合口流量是否平均分配到两个成员口。这里我习惯把 STP 一直开着即便聚合配置有误STP 也能兜底防止环路把整个二层网络打瘫。6. 验证与备份把每次配置变更变成可回滚的记录配置完成只是开始真正让你睡得着觉的是备份和验证。我遇到过不止一次变更后第二天业务异常手头却没有变更前的配置可以对比最后只能靠着聊天记录和记忆排查效率极低。现在我的流程是先验证再备份备份后做 diff确认范围可控。6.1 用 TFTP 把运行配置导出到本地在交换机上执行display current-configuration能看到当前全部配置但屏幕滚动容易丢内容我习惯用 TFTP 把配置直接抓到本机。首先在 PC 上跑一个 TFTP Server 软件固定好目录然后把 PC 的 IP 和交换机管理 IP 配到同一网段并确认能互相 ping 通。接着在交换机上执行下面的命令。# 先显示当前全部配置确认内容存在且完整 display current-configuration # 保存运行配置到启动文件 save # 将启动配置文件上传到TFTP服务器IP换成你的TFTP服务器地址 copy startup.cfg tftp://192.168.1.100/switch-backup.cfg部分烽火版本不支持copy这种写法改用tftp命令也可以。tftp 192.168.1.100 put startup.cfg switch-backup.cfg是另一种常见形式具体哪个能用看设备提示。导出后去 TFTP Server 目录看一眼文件大小如果只有几行说明传输不完整果断重新导。这个步骤也顺便完成了配置持久化因为save已经把 running-config 写入了启动配置。6.2 变更前后对比配置与版本信息备份文件命名我固定用设备名、日期和变更人信息来区分避免文件夹里全是backup.cfg第二天根本分不清哪份是变更后。对比文件用 Beyond Compare 或者直接在 Git 仓库里 diff重点看接口段、VLAN 段、STP 和聚合段有没有意外变化。有时候一条命令会连带改动其他段比如在端口上改 VLAN 会导致该端口下原有配置被清掉diff 一眼就能看出来。版本核对也一样重要。执行display version记录软件版本和 boot 版本如果项目后续要升级这个信息是评估升级风险的基础。我发现很多线上问题其实不是配置错而是版本不一致导致的命令行为差异比如这个版本支持Eth-Trunk换个版本却只认Smartgroup。把版本号写进维护记录里比靠记忆靠谱得多。现在每动一台设备我都会先把运行配置备份一份再改变更完成后十分钟再抓一次配置做 diff确认没有改到无关内容。这个习惯帮我快速回滚过好几次重大变更相当于给自己留了一张后悔药。正确配置和工整记录是两件不同的事前者决定业务通不通后者决定配置出问题时你能不能及时恢复。希望帮到你。本文还有配套的精品资源点击获取