H3C ER6300 + 两台 H3C S5120 组网配置详解
本文详细讲解如何通过H3C ER6300企业级路由器配合两台H3C S5120三层交换机构建高可靠、易管理的企业网络。该方案广泛应用于中小型企业核心组网场景,重点解决单点故障、VLAN隔离和网络扩展性问题。通过链路聚合、VRRP、MSTP等技术实现99.9%可用性目标。
目录#
- 引言
- 设备特性概述
- 2.1 H3C ER6300 路由器
- 2.2 H3C S5120 交换机
- 组网拓扑设计
- 核心配置步骤
- 4.1 ER6300 基础配置
- 4.2 S5120 交换机配置
- 4.3 VLAN 与路由部署
- 高级功能实现
- 5.1 MSTP 防环配置
- 5.2 VRRP 网关冗余
- 5.3 链路聚合配置
- 安全与管理优化
- 6.1 访问控制策略
- 6.2 管理维护配置
- 典型故障排查
- 总结与最佳实践
- 参考资源
2. 设备特性概述#
2.1 H3C ER6300 路由器#
- 定位:企业级千兆VPN路由器
- 关键特性:
- 支持IPv4/IPv6双栈
- 800Mbps防火墙吞吐量
- 50条IPSec VPN隧道
- 内置ACL/QoS策略引擎
- 典型应用:出口路由、NAT转换、VPN接入
2.2 H3C S5120 交换机#
- 系列:盒式三层千兆交换机
- 关键特性:
- 48个10/100/1000BASE-T端口
- 支持静态路由/RIP/OSPFv2
- 硬件支持VRRP/MSTP
- 128Gbps交换容量
3. 组网拓扑设计#
graph TD
A[互联网] -->|G0/0| B[ER6300]
subgraph 核心层
B -->|G0/1| C[S5120-1]
B -->|G0/2| D[S5120-2]
C <-->|LACP 聚合链路| D
end
subgraph 接入层
C --> E[接入交换机1]
D --> F[接入交换机2]
end拓扑说明:
- ER6300双LAN口分别直连两台S5120
- S5120间通过2条物理线路做LACP聚合
- VRRP虚拟网关部署在S5120上
- 接入层交换机双归到两台S5120
4. 核心配置步骤#
4.1 ER6300 基础配置#
# 配置WAN口(PPPoE拨号示例)
interface GigabitEthernet0/0
pppoe enable
pppoe-client dial-bundle-number 1
ip address ppp-negotiate
# 配置LAN口(连接S5120)
interface GigabitEthernet0/1
ip address 192.168.100.1 255.255.255.0
undo shutdown
# 配置DHCP服务(行政VLAN)
dhcp server ip-pool Admin
network 192.168.10.0 mask 255.255.255.0
gateway-list 192.168.10.2544.2 S5120 交换机配置#
S5120-1基础设置:
sysname S5120-A
vlan batch 10 20 100 //创建行政/财务/管理VLAN
interface Vlanif10
ip address 192.168.10.253 255.255.255.04.3 VLAN与路由部署#
跨交换机VLAN互通:
// S5120-A 配置
interface GigabitEthernet1/0/48
port link-type trunk
port trunk permit vlan 10 20 100
port link-aggregation group 1
// ER6300静态路由
ip route-static 192.168.20.0 255.255.255.0 192.168.100.25. 高级功能实现#
5.1 MSTP 防环配置#
// 两台S5120统一配置
stp region-configuration
region-name HQ_NETWORK
instance 1 vlan 10
instance 2 vlan 20
active region-configuration
// 设置S5120-A为VLAN10根桥
stp instance 1 root primary5.2 VRRP 网关冗余#
// S5120-A (Master)
interface Vlanif10
vrrp vrid 1 virtual-ip 192.168.10.254
vrrp vrid 1 priority 120
// S5120-B (Backup)
interface Vlanif10
vrrp vrid 1 virtual-ip 192.168.10.2545.3 链路聚合配置#
// 创建LACP聚合组
interface Bridge-Aggregation 1
link-aggregation mode dynamic
// 将物理端口加入聚合组
interface GigabitEthernet1/0/23
port link-aggregation group 16. 安全与管理优化#
6.1 访问控制策略#
// 限制财务VLAN访问
acl number 3000
rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
// 应用ACL到S5120接口
interface Vlanif10
packet-filter 3000 outbound6.2 管理维护配置#
// SSH远程管理
line vty 0 4
authentication-mode scheme
protocol inbound ssh
// SNMPv3配置
snmp-agent
snmp-agent sys-info version v3
snmp-agent mib-view include View_ALL iso7. 典型故障排查#
问题1:VLAN间无法互通
✅ 排查步骤:
display vlan检查所有交换机VLAN一致性display interface trunk验证Trunk允许列表display ip routing-table确认三层路由存在
问题2:VRRP频繁切换
✅ 优化方案:
// 配置VRRP监控上行端口
track 1 interface GigabitEthernet1/0/1
vrrp vrid 1 track 1 priority reduced 308. 总结与最佳实践#
核心优化点:
🔧 网络分层:严格划分核心/汇聚/接入三层结构
⚡ 冗余设计:关键节点采用双设备双链路
🛡️ 安全隔离:基于部门的最小权限VLAN规划
配置建议:
- MSTP与VRRP优先级策略保持一致
- LACP聚合采用LACP模式而非静态
- 管理VLAN独立并使用ACL加固
9. 参考资源#
- H3C ER6300 配置指南 V7.1
- S5120-SI 系列交换机命令手册
- RFC 5798 VRRPv3协议标准
- IEEE 802.1Q VLAN技术白皮书