H3C ER6300 + 两台 H3C S5120 组网配置详解

本文详细讲解如何通过H3C ER6300企业级路由器配合两台H3C S5120三层交换机构建高可靠、易管理的企业网络。该方案广泛应用于中小型企业核心组网场景,重点解决单点故障、VLAN隔离和网络扩展性问题。通过链路聚合、VRRP、MSTP等技术实现99.9%可用性目标。

目录#

  1. 引言
  2. 设备特性概述
    • 2.1 H3C ER6300 路由器
    • 2.2 H3C S5120 交换机
  3. 组网拓扑设计
  4. 核心配置步骤
    • 4.1 ER6300 基础配置
    • 4.2 S5120 交换机配置
    • 4.3 VLAN 与路由部署
  5. 高级功能实现
    • 5.1 MSTP 防环配置
    • 5.2 VRRP 网关冗余
    • 5.3 链路聚合配置
  6. 安全与管理优化
    • 6.1 访问控制策略
    • 6.2 管理维护配置
  7. 典型故障排查
  8. 总结与最佳实践
  9. 参考资源

2. 设备特性概述#

2.1 H3C ER6300 路由器#

  • 定位:企业级千兆VPN路由器
  • 关键特性
    • 支持IPv4/IPv6双栈
    • 800Mbps防火墙吞吐量
    • 50条IPSec VPN隧道
    • 内置ACL/QoS策略引擎
  • 典型应用:出口路由、NAT转换、VPN接入

2.2 H3C S5120 交换机#

  • 系列:盒式三层千兆交换机
  • 关键特性
    • 48个10/100/1000BASE-T端口
    • 支持静态路由/RIP/OSPFv2
    • 硬件支持VRRP/MSTP
    • 128Gbps交换容量

3. 组网拓扑设计#

graph TD
  A[互联网] -->|G0/0| B[ER6300]
  subgraph 核心层
  B -->|G0/1| C[S5120-1]
  B -->|G0/2| D[S5120-2]
  C <-->|LACP 聚合链路| D
  end
  subgraph 接入层
  C --> E[接入交换机1]
  D --> F[接入交换机2]
  end

拓扑说明

  1. ER6300双LAN口分别直连两台S5120
  2. S5120间通过2条物理线路做LACP聚合
  3. VRRP虚拟网关部署在S5120上
  4. 接入层交换机双归到两台S5120

4. 核心配置步骤#

4.1 ER6300 基础配置#

# 配置WAN口(PPPoE拨号示例)
interface GigabitEthernet0/0
  pppoe enable
  pppoe-client dial-bundle-number 1
  ip address ppp-negotiate
  
# 配置LAN口(连接S5120)
interface GigabitEthernet0/1
  ip address 192.168.100.1 255.255.255.0
  undo shutdown
 
# 配置DHCP服务(行政VLAN)
dhcp server ip-pool Admin
  network 192.168.10.0 mask 255.255.255.0
  gateway-list 192.168.10.254

4.2 S5120 交换机配置#

S5120-1基础设置

sysname S5120-A
vlan batch 10 20 100  //创建行政/财务/管理VLAN
interface Vlanif10
  ip address 192.168.10.253 255.255.255.0

4.3 VLAN与路由部署#

跨交换机VLAN互通

// S5120-A 配置
interface GigabitEthernet1/0/48
  port link-type trunk
  port trunk permit vlan 10 20 100
  port link-aggregation group 1
 
// ER6300静态路由
ip route-static 192.168.20.0 255.255.255.0 192.168.100.2

5. 高级功能实现#

5.1 MSTP 防环配置#

// 两台S5120统一配置
stp region-configuration
  region-name HQ_NETWORK
  instance 1 vlan 10
  instance 2 vlan 20
  active region-configuration
 
// 设置S5120-A为VLAN10根桥
stp instance 1 root primary

5.2 VRRP 网关冗余#

// S5120-A (Master)
interface Vlanif10
  vrrp vrid 1 virtual-ip 192.168.10.254
  vrrp vrid 1 priority 120
 
// S5120-B (Backup)
interface Vlanif10
  vrrp vrid 1 virtual-ip 192.168.10.254

5.3 链路聚合配置#

// 创建LACP聚合组
interface Bridge-Aggregation 1
  link-aggregation mode dynamic
 
// 将物理端口加入聚合组
interface GigabitEthernet1/0/23
  port link-aggregation group 1

6. 安全与管理优化#

6.1 访问控制策略#

// 限制财务VLAN访问
acl number 3000
  rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
 
// 应用ACL到S5120接口
interface Vlanif10
  packet-filter 3000 outbound

6.2 管理维护配置#

// SSH远程管理
line vty 0 4
  authentication-mode scheme
  protocol inbound ssh
 
// SNMPv3配置
snmp-agent
  snmp-agent sys-info version v3
  snmp-agent mib-view include View_ALL iso

7. 典型故障排查#

问题1:VLAN间无法互通
排查步骤

  1. display vlan 检查所有交换机VLAN一致性
  2. display interface trunk 验证Trunk允许列表
  3. display ip routing-table 确认三层路由存在

问题2:VRRP频繁切换
优化方案

// 配置VRRP监控上行端口
track 1 interface GigabitEthernet1/0/1
vrrp vrid 1 track 1 priority reduced 30

8. 总结与最佳实践#

核心优化点
🔧 网络分层:严格划分核心/汇聚/接入三层结构
冗余设计:关键节点采用双设备双链路
🛡️ 安全隔离:基于部门的最小权限VLAN规划

配置建议

  1. MSTP与VRRP优先级策略保持一致
  2. LACP聚合采用LACP模式而非静态
  3. 管理VLAN独立并使用ACL加固

9. 参考资源#

  1. H3C ER6300 配置指南 V7.1
  2. S5120-SI 系列交换机命令手册
  3. RFC 5798 VRRPv3协议标准
  4. IEEE 802.1Q VLAN技术白皮书