迈普交换机配置实战:VLAN、DHCP与链路聚合全流程详解
2026/9/18 7:35:03 网站建设 项目流程

干这行最怕的就是现场开box之后发现,设备是到了,但说明书是厚厚一本PDF,想找一个“配置DHCP”的章节都翻半天。我第一次碰迈普(Maipu)交换机的时候差不多就是这状态,后来在企业园区、学校、酒店这类项目里用了几轮,才把配置逻辑彻底捋顺。今天这篇迈普交换机配置说明,就当是我自己的一份实操笔记,从console线第一次登录开始,到VLAN、Trunk、三层路由、DHCP、eth-trunk、ACL、STP这些核心模块,再到现场排错的经验,一次性讲清楚。

整理后台搜索数据的时候,我发现不少人搜过“迈普交换机怎么配置dhcp”“迈普交换机4g刷配置”“配置eth-trunk实例”这类具体问题,说明卡壳的点都很集中。文章里我会把这些高频问题单独拉出来讲,并给出可以照抄的命令。不同型号、不同软件版本的迈普设备,命令细节可能有点出入,我会把思路和排查方法一起给你,这样换任何一台设备你都不会慌。

1. 项目背景:迈普交换机到底适合用在什么场景,配置前要先想通哪几件事

1.1 应用场景与设备定位

迈普在国内网络设备里算是一支老牌力量,尤其在运营商接入、政企内网、园区网这些市场出镜率很高。它的交换机产品线覆盖了接入层、汇聚层和部分核心层,常见的像S系列、MYPOWER系列里,有纯二层傻瓜机,也有带三层路由功能的中端设备。很多项目里它被当作“预算有限但功能要求齐全”的替代方案,比如华为、锐捷这些头部品牌价格偏高的时候,迈普就是一个性价比不错的选择。

正因为如此,你在迈普交换机上看到的配置需求往往很实在:划分VLAN隔离部门、配置DHCP给终端分配IP、做Trunk把多台交换机串起来、再往上层走就是三层路由和ACL过滤。它的命令行风格和华为VRP比较接近,如果你以前玩过华为或H3C的设备,上手迈普会非常快。如果只熟悉傻瓜交换机,也不要紧,按着下面的步骤来就行。

1.2 配置之前必须想清楚的三件事

任何网络项目,配置交换机本身不是最难的一步,难的是配置之前没想清楚需求。我第一次做迈普项目就吃过亏,到了现场才发现VLAN没有规划、IP地址段没有分好,结果所有配置推倒重来。所以无论你多急着上架设备,请先花半小时把下面三件事确认掉:

第一,网络拓扑是什么样。画一张简图,标清楚哪台交换机放在哪个位置,哪些设备接在哪个端口上,交换机之间怎么互联。别嫌麻烦,后面所有配置都依赖这张图。

第二,VLAN和IP网段怎么划。比如公司有5个部门,需求是划成5个子网,A部门100台主机,B部门50台,C部门20台,那每个部门至少得分配一个对应的IP网段。这里一定要算好掩码,否则地址不够或者浪费严重。100台主机至少要掩码是255.255.255.128(/25)的网段,能容纳126个可用地址;50台主机用/26,能容纳62个;20台主机用/27,能容纳30个。记住这个计算逻辑,后面分配的时候就不会出问题。

第三,哪些端口是接终端的access口,哪些是交换机之间互联的trunk口。这步如果搞反了,后面VLAN就不通,排查起来很痛苦。

1.3 配置接入方式的选择

迈普交换机的配置方式主要有三种:console串口、Telnet/SSH远程、以及部分型号自带的Web管理界面。第一次配置、或者网络还没有完全调通的时候,只能用console线连设备;网络跑起来之后,建议关掉Telnet、开启SSH,安全和方便兼得。某些带4G模块的型号还可以通过4G链路远程登录管理,这就回答了“迈普交换机4g刷配置”里说的“刷配置”场景——本质上仍然是远程CLI操作,只是承载链路变成4G,不在现场也能改配置。

2. 初始连接与基础配置:从console登录到能远程管理

2.1 串口连接与终端参数

迈普交换机一般自带一个console口(常见的是RJ45或USB口),用随机附带的console线连接电脑USB口或串口。电脑端需要安装对应的USB转串口驱动,装好之后在设备管理器里看分配给它的COM口号。我习惯用SecureCRT或者MobaXterm连接,Xshell也可以,这些都支持串口协议。

新建一个串口会话后,参数配成波特率9600、数据位8、校验位None、停止位1、流控None,也就是常说的“9600 8 N 1”。连接后如果看到设备提示符,说明已经进入命令行。这里有几点经验:

  • 线插好后没反应,先检查驱动是否装好,再看设备管理器里COM口号对不对。
  • 波特率不对会出现花屏或者乱码,通常不是设备坏了,查一下参数设置。
  • 连接时如果提示“无法打开串口”,大概率是串口号被其他软件占用了,把其他终端软件关掉再试。

2.2 第一次登录后的基础配置

迈普交换机的命令行风格和华为比较接近。登录后默认处于用户视图,提示符一般是尖括号,比如:

<Maipu>

输入system-view进入系统视图,提示符变成方括号。接下来设置设备名称、创建管理VLAN、配置管理IP。假设这个管理网段是192.168.100.0/24,交换机管理地址为192.168.100.2,配置如下:

<Maipu> system-view [Maipu] sysname Core-SW [Core-SW] vlan 100 [Core-SW-vlan100] quit [Core-SW] interface Vlanif 100 [Core-SW-Vlanif100] ip address 192.168.100.2 255.255.255.0 [Core-SW-Vlanif100] quit

在真实的项目里,管理VLAN一般专门留一个,并且要选择某个端口接管理网。把需要用于管理的物理端口加入VLAN 100:

[Core-SW] interface GigabitEthernet 0/0/24 [Core-SW-GigabitEthernet0/0/24] port link-type access [Core-SW-GigabitEthernet0/0/24] port default vlan 100

这样交换机就能通过网管电脑访问了。如果需要网关上网管平台,还要配置默认路由指向上一级设备的IP。

2.3 开启远程管理(SSH)

只靠console跑现场太痛苦,网络调通之后我建议第一时间打开SSH。先配置登录用户,再开启stelnet服务:

[Core-SW] aaa [Core-SW-aaa] local-user admin password irreversible-cipher Admin@2024 [Core-SW-aaa] local-user admin service-type ssh [Core-SW-aaa] local-user admin privilege level 15 [Core-SW-aaa] quit [Core-SW] stelnet server enable [Core-SW] ssh user admin authentication-type password [Core-SW] user-interface vty 0 4 [Core-SW-ui-vty0-4] authentication-mode aaa [Core-SW-ui-vty0-4] protocol inbound ssh [Core-SW-ui-vty0-4] quit

不同版本的迈普交换机,SSH打开命令可能略有差异,比如有的版本是ssh server enable。用?键随时查补全和帮助。最后一定要保存配置,命令是save,会提示你是否保存到配置文件,输入y回车就行。很多新手配置了半天,断电后全部丢失,就是因为忘了这一步:

<Core-SW> save The current configuration will be saved to the config file. Are you sure to save it? (y/n): y

3. 核心业务配置:VLAN、Trunk、三层路由与DHCP

3.1 VLAN创建与端口划分

回到那个5个部门的例子。假设A部门100台主机,用192.168.10.0/25网段,VLAN 10;B部门50台,用192.168.20.0/26网段,VLAN 20;C部门20台,用192.168.30.0/27网段,VLAN 30。在交换机上创建VLAN很简单:

[Core-SW] vlan batch 10 20 30

如果设备不支持vlan batch,就逐个创建:

[Core-SW] vlan 10 [Core-SW-vlan10] quit [Core-SW] vlan 20 [Core-SW-vlan20] quit [Core-SW] vlan 30 [Core-SW-vlan30] quit

VLAN建完之后,把接终端的端口划进对应VLAN:

[Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] port link-type access [Core-SW-GigabitEthernet0/0/1] port default vlan 10

这个操作就是“access口”的标准配置,意思是一根网线只属于一个VLAN。如果终端接的是傻瓜交换机,那上级交换机接傻瓜交换机的这个口也应该设置成access,并划到对应VLAN里,否则终端可能获取不到IP。

3.2 Trunk模式配置

当多台交换机要串联时,这条串联链路需要承载多个VLAN的业务流量,access口就不够用了。这时候就用到trunk口。比如上面那台Core-SW和一台接入层交换机Switch-A互联,互联口要放通VLAN 10、20、30,配置如下:

[Core-SW] interface GigabitEthernet 0/0/24 [Core-SW-GigabitEthernet0/0/24] port link-type trunk [Core-SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30

有的版本会更习惯用port trunk permit vlan all,代表允许所有VLAN通过。如果现场不确认到底放哪些VLAN,先放通all也可以,但保守起见建议明确指定VLAN列表,避免业务混跑产生安全问题。

Turunk环节最容易出的问题有两个:

  • 两端交换机trunk口允许的VLAN列表不一致,导致部分VLAN不通。排查时两边都要看。
  • 忘了设置PVID。默认PVID一般是VLAN 1,如果挂接傻瓜交换机或有特殊情况,需要把PVID改到对应VLAN。

3.3 三层接口与VLAN间路由

不同VLAN之间的网段要互通,就需要三层交换机上场。所谓三层交换机,就是能在设备内部给每个VLAN配置一个IP地址(也就是VLANIF接口),然后通过这个IP帮终端做路由转发。这也是很多人问“不同网段通信需要三层交换机吗”的答案:如果只是二层交换机,不同VLAN之间是隔离的,要互通必须靠路由器或三层交换机的路由功能。

在上面这个例子里,VLAN 10对应192.168.10.0/25,网段网关设为192.168.10.1;VLAN 20对应192.168.20.0/26,网关设为192.168.20.1;VLAN 30对应192.168.30.0/27,网关设为192.168.30.1。配置:

[Core-SW] interface Vlanif 10 [Core-SW-Vlanif10] ip address 192.168.10.1 255.255.255.128 [Core-SW-Vlanif10] quit [Core-SW] interface Vlanif 20 [Core-SW-Vlanif20] ip address 192.168.20.1 255.255.255.192 [Core-SW-Vlanif20] quit [Core-SW] interface Vlanif 30 [Core-SW-Vlanif30] ip address 192.168.30.1 255.255.255.224 [Core-SW-Vlanif30] quit

配置完成后,各VLAN里的终端只要把网关指向对应VLANIF的IP,三层交换机就会自动完成网段间的路由转发。如果终端没配网关,那肯定不在一个网段也ping不通,这个问题经常被遗漏。

3.4 DHCP服务配置:回答热搜里最常问的问题

很多人搜“迈普交换机怎么配置dhcp”,核心就是想让交换机直接给终端发地址,省去另外架一台DHCP服务器。迈普交换机开启DHCP功能后用dhcp enable全局开启,然后在地址池里定义网段和网关:

[Core-SW] dhcp enable [Core-SW] ip pool vlan10 [Core-SW-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.128 [Core-SW-ip-pool-vlan10] gateway-list 192.168.10.1 [Core-SW-ip-pool-vlan10] dns-list 114.114.114.114 8.8.8.8 [Core-SW-ip-pool-vlan10] quit

然后在对应VLANIF接口下启用全局地址池分配:

[Core-SW] interface Vlanif 10 [Core-SW-Vlanif10] dhcp select global [Core-SW-Vlanif10] quit

如果DHCP服务器不在当前网段,而是放在核心机房的一台独立服务器上,那交换机需要做DHCP中继。这种情况下交换机不负责分配地址,只负责把DHCP请求转发到服务器:

[Core-SW] interface Vlanif 20 [Core-SW-Vlanif20] dhcp select relay [Core-SW-Vlanif20] dhcp relay server-ip 192.168.100.10 [Core-SW-Vlanif20] quit

DHCP配置完,终端还是获取不到地址的话,别急着怀疑配置,先确认终端的网线接到了哪个VLAN,然后再去看对应VLANIF的地址池配置和dhcp select global有没有生效。最常见的原因就是接口忘了启用DHCP,或者地址池网段和VLANIF不在同一个网段。

3.5 eth-trunk链路聚合配置

eth-trunk(链路聚合)是核心交换机和汇聚交换机之间做带宽扩展和链路冗余的常用手段。比如两台交换机之间用两条千兆线互联,配置成eth-trunk后逻辑上变成一条链路,带宽自动叠加到2G,而且其中一条线断了,流量会自动切到另一条,不会断网。

迈普交换机的eth-trunk也分手工聚合和LACP动态聚合。手工聚合命令类似这样:

[Core-SW] interface Eth-Trunk 1 [Core-SW-Eth-Trunk1] quit [Core-SW] interface GigabitEthernet 0/0/23 [Core-SW-GigabitEthernet0/0/23] eth-trunk 1 [Core-SW-GigabitEthernet0/0/23] quit [Core-SW] interface GigabitEthernet 0/0/24 [Core-SW-GigabitEthernet0/0/24] eth-trunk 1 [Core-SW-GigabitEthernet0/0/24] quit [Core-SW] interface Eth-Trunk 1 [Core-SW-Eth-Trunk1] port link-type trunk [Core-SW-Eth-Trunk1] port trunk allow-pass vlan all

注意两端设备必须都配eth-trunk,而且两端加入的成员口数量、速率、双工模式应保持一致。如果一端配聚合、一端没配,链路状态会异常,甚至产生环路,这是现场容易踩的坑。

4. 安全与可靠性配置:ACL、STP、端口安全

4.1 ACL访问控制列表

ACL(访问控制列表)在交换机上的作用就是做数据包过滤。比如你想禁止VLAN 10的终端访问VLAN 30的服务器区,可以在VLAN 30的VLANIF接口上做入方向过滤:

[Core-SW] acl number 3001 [Core-SW-acl-adv-3001] rule 5 deny ip source 192.168.10.0 0.0.0.127 destination 192.168.30.0 0.0.0.31 [Core-SW-acl-adv-3001] rule 10 permit ip [Core-SW-acl-adv-3001] quit [Core-SW] interface Vlanif 30 [Core-SW-Vlanif30] traffic-filter inbound acl 3001

注意,ACL规则里的0.0.0.1270.0.0.31是通配符掩码(wildcard mask),不是子网掩码,它和反掩码的概念等同。如果你对华为设备的通配符写法不熟,可以先查一下手边手册。规则顺序很重要,设备从上往下匹配,所以通常把拒绝规则放在前面,最后放一条允许所有,否则可能误伤其他流量。

4.2 STP生成树与环路防护

STP(生成树协议)是交换机防止环路的关键机制。局域网里最怕的就是多根网线接来接去形成环路,一旦形成,广播风暴会让整个网络卡到瘫痪。STP的作用就是通过算法计算出最优路径,把冗余链路从逻辑上阻塞掉,当主链路断掉后再自动启用备用链路。

迈普默认一般启用了STP,但默认可能是普通的STP,收敛速度慢。在线的话建议开启RSTP或MSTP提升收敛速度。配置也很简单:

[Core-SW] stp mode rstp [Core-SW] stp root primary

在汇聚和核心层设备上,手动指定根桥是一个好习惯。把核心交换机设成根桥,不让它通过比较交换机的MAC地址和优先级来决定,这样网络结构更稳定。对于直接连接终端的接入端口,还可以开启边缘端口和BPDU防护,防止用户私接交换机导致环路或STP拓扑抖动:

[Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] stp edged-port enable [Core-SW-GigabitEthernet0/0/1] stp bpdu-protection

配置了BPDU防护之后,如果某个终端口收到了BPDU报文(说明下面有人接了交换机),设备会把该端口直接置为error-down,保证整网不受影响,这个经验在很多项目里非常有用。

4.3 端口安全与广播风暴抑制

接入层交换机还要考虑防私接、防广播风暴的问题。端口安全可以限制单端口下学习的MAC地址数量,防止用户乱插设备:

[Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] port-security enable [Core-SW-GigabitEthernet0/0/1] port-security max-mac-num 1 [Core-SW-GigabitEthernet0/0/1] port-security mac-address sticky

max-mac-num 1表示这个端口只允许学习1个MAC地址,如果超过就会被丢弃或告警;mac-address sticky则会把首次学习到的MAC地址固化下来,断电后也不会重新学习。

广播风暴抑制是在端口上限定广播、组播、未知单播流量占端口带宽的比例。这个在接入层尤其重要,因为真正出现问题的时候,广播风暴往往来自某个被ghost感染的终端或者错误接入的环路。配置示例:

[Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] broadcast-suppression 5

这个5代表广播流量不能超过端口带宽的5%,超过的部分会被丢弃。不同型号的迈普交换机,参数单位可能不太一样,有的是百分比,有的是pps,配置前看一下帮助说明。

5. 常见故障排查与避坑实录

5.1 “为什么从局域网中拿走一个交换机后,全网很卡”

这个热搜问题其实很典型。你可能觉得,拿走交换机只会让那一段断网,怎么会全卡?真相往往出在STP和环路的关系上。很多现场为了防止单点故障,会把交换机之间用两根线连起来,一个上行口断了还有另一个。但如果这两根线没做聚合,也没启用好STP,就可能在物理上形成环路。STP正常情况下会阻塞一个口,把环化解掉,但网卡设备一多、STP收敛不及时,就会导致广播风暴。

还有另外一种情况:原本那个口被STP阻塞了,拿走交换机后,其它链路突然把拓扑重新收敛,所有交换机都在重新计算路径,好几秒甚至几十秒内网络会明显变慢,这是正常的STP收敛过程。应对方法很简单:把核心和汇聚之间的链路改成eth-trunk,端口启用RSTP,这样拓扑变化时的收敛时间会缩短很多。

排查时先用display stp brief看端口状态,如果发现某个端口反复在forwarding和blocking之间切换,大概率就是链路环路或STP参数不对。再用display interface看端口流量,如果输入输出PPS特别高,基本可以断定有广播风暴。

5.2 VLAN间ping不通、DHCP获取不到IP的排查思路

VLAN间ping不通,先别急着怀疑ACL,把链路基础检查一遍。命令按这个顺序来:

  • display vlan:确认VLAN存在,确认端口加对了VLAN。
  • display interface Vlanif 10:确认三层接口的IP和掩码配好没。
  • display ip routing-table:看有没有到目标网段的路由,三层交换机直连网段会生成直连路由。
  • display current-configuration | include acl:最后再确认有没有ACL把流量过滤掉了。

DHCP获取不到IP,重点检查四个位置:终端所在VLAN有没有划对、VLANIF接口有没有启用DHCP、地址池网段对不对、中继服务器IP通不通。很多时候问题是终端没连到预期的端口,或者端口是access但VLAN不对。直接在核心交换机的对应VLANIF上抓个包看有没有DHCP请求到达,比来回猜快得多。

5.3 配置丢失和配置备份技巧

配置保存的方式前面提过,save即可。但建议每改一次重要配置就保存一次,而且定期用display current-configuration把配置导出来备份。备份方法有两种:一种是在终端软件里把会话日志保存下来,另一种是通过FTP/TFTP把配置文件导出到PC。

如果是远程维护,在SecureCRT或MobaXterm里开启日志记录特别方便,所有敲过的命令和回显都会存下来,后续写故障报告也省事。我习惯每台重要交换机的配置都放到同一个网盘目录里,文件名带日期,出了任何问题都能对照回滚。

需要注意的是,老版本迈普交换机命令里如果有明文密码,比如telnet登录密码,导出配置时会直接显示。这种情况要提醒自己注意文件保管,别把含密码的配置文件往公开渠道传。

5.4 配置脚本批量下发技巧

如果项目里有几十台接入交换机要做相同配置,一台台敲不仅效率低,还容易出错。可以在终端软件里把命令先整理成脚本,然后用“发送缓冲区”或“导入命令文件”的方式批量下发。脚本的写法就是一行一条命令,和命令行输入内容一致:

system-view sysname Access-SW-01 vlan batch 10 20 30 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 quit save y

批量下发前务必在一台测试机上试一遍,确认没有语法错误,再推送到剩下的设备。如果设备型号混杂,命令可能不完全一样,所以脚本里不要写太特殊的命令,尽量用通用语法。

最后再说两句

这几年来来回回配了不下几十台迈普交换机,我最大的体会是,设备本身配置并不难,难的是遇到问题时能不能按逻辑一层一层排查。VLAN、Trunk、三层接口、DHCP、ACL、STP,这几个模块就是园区网交换机的核心内容,把这些命令和原理弄懂,大部分配置场景都能覆盖。如果你手边的迈普交换机版本命令和文章里不太一样,别着急,多利用命令行自带的?帮助,多看display输出,很多坑其实都是自己吓自己。希望这篇说明能帮你在现场少走几次弯路。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询