H3C 企业园区与数据中心网络综合实验:VLAN、VXLAN EVPN、OSPF 与 BGP
以 HCL 为实验环境,系统讲解 H3C 交换机、路由器、VLAN、VXLAN、EVPN、端口聚合、M-LAG、IRF、MSTP、静态路由、OSPF、BGP 和 ACL,并提供完整拓扑、配置模板、验收命令与故障排查流程。
本文设计一套面向 H3C Comware 设备的综合网络实验,将交换机、路由器、VLAN、端口聚合、MSTP、IRF、M-LAG、VXLAN、EVPN、静态路由、OSPF、BGP 和 ACL 串成一条完整的学习路径。目标不是背诵命令,而是理解二层域、三层域、控制平面和数据平面如何共同工作。
版本提示:HCL 中可用的交换机型号、Comware 版本和 VXLAN/EVPN 命令可能不同。本文命令以常见 Comware 7 风格为主,执行前先用
?、display version和设备型号手册确认。涉及 IRF、M-LAG、VXLAN 和 EVPN 的部分应在支持对应特性的镜像上实验;如果 HCL 镜像不支持,先完成 VLAN、MSTP、LACP、静态路由、OSPF、BGP 和 ACL 实验。
安全提示:所有地址、密码和 VLAN 均为实验值。不要将实验配置直接复制到生产网络,不要在真实交换机上执行清空配置、IRF 合并或修改 BGP 策略等高风险操作。
#一、实验目标与技术地图
完成本文后,应能够回答以下问题:
- VLAN 如何隔离广播域,Trunk 如何承载多个 VLAN?
- MSTP 如何避免二层环路,并让不同 VLAN 使用不同根桥?
- LACP 解决了什么问题,为什么两端参数必须匹配?
- IRF 与 M-LAG 的控制面和故障边界有什么差异?
- VXLAN 为什么需要 VTEP,VNI 与 VLAN 如何映射?
- EVPN 如何通过 BGP 分发 MAC、IP 和 VTEP 信息?
- OSPF 与 BGP 分别适合解决什么范围的路由问题?
- ACL 应该放在入方向还是出方向,如何验证规则命中?
可以把技术分成四层:
- 接入层:端口、VLAN、Trunk、LACP。
- 二层可靠性:MSTP、IRF、M-LAG。
- 三层控制:静态路由、OSPF、BGP。
- 数据中心 Overlay:VXLAN 数据平面与 EVPN 控制平面。
#二、综合实验拓扑
下面拓扑同时表达园区网络和数据中心网络。HCL 中建议先搭建 SW1、SW2、SW3、SW4、R1、R2、R3 和 PC1-PC4;VXLAN/EVPN 部分在支持的设备镜像上追加 VTEP、Spine 和 Leaf。
外部网络 / AS 65000
|
R3(边界路由器)
e1/0/1 10.0.23.2/30
|
R2(核心路由器)
OSPF Area 0 / BGP AS 65100
/ \\
10.0.12.1/30 10.0.23.1/30
/ \\
R1(园区网关) Spine1
| / \\
10.10.1.1/24 Leaf1 Leaf2
| VTEP VTEP
+---------+---------+ | \\ // |
| | Server1 Server2
SW1=================SW2 VLAN 10 VLAN 20
| LACP / Trunk | VNI 10010 VNI 10020
| |
PC1 VLAN 10 PC2 VLAN 20
SW3=================SW4
| IRF 或 M-LAG |
PC3 VLAN 10 PC4 VLAN 20
图例:==== 表示聚合链路;普通竖线表示接入链路;Spine-Leaf 为三层 Underlay;Leaf 上的 VTEP 承载 VXLAN Overlay。地址规划:
| 设备或链路 | 地址或标识 | 用途 |
|---|---|---|
| VLAN 10 | 10.10.10.0/24 | 办公网 |
| VLAN 20 | 10.10.20.0/24 | 服务器网 |
| VLAN 30 | 10.10.30.0/24 | 运维网 |
| R1-R2 | 10.0.12.0/30 | OSPF 链路 |
| R2-R3 | 10.0.23.0/30 | BGP 链路 |
| Leaf1 Loopback0 | 10.255.1.1/32 | VTEP/Router-ID |
| Leaf2 Loopback0 | 10.255.2.2/32 | VTEP/Router-ID |
| Spine1 Loopback0 | 10.255.0.1/32 | Underlay Router-ID |
| VLAN 10 VNI | 10010 | 二层 VXLAN 网络 |
| VLAN 20 VNI | 10020 | 二层 VXLAN 网络 |
| Tenant L3 VNI | 50000 | 三层 VXLAN 网络 |
#三、HCL 实验准备
#1. 创建工程和设备
在 HCL 中新建工程,选择与实验镜像匹配的 H3C 交换机和路由器。给每台设备设置清晰名称,连接完成后先不要急着配置高级特性。
建议连接:
- SW1 与 SW2:两条以太网链路,后续组成 Bridge-Aggregation 1。
- SW1 与 R1:Trunk 或三层互联,取决于你选择“交换机网关”还是“路由器单臂”方案。
- R1 与 R2:三层链路。
- R2 与 R3:三层链路。
- SW1、SW2 的接入口分别连接 PC1、PC2。
- SW3、SW4 用于单独验证 IRF 或 M-LAG,避免和基础拓扑互相影响。
#2. 保存配置和检查版本
每完成一个阶段都保存一次配置,并记录命令输出:
<H3C> display version
<H3C> display current-configuration
<H3C> display interface brief
<H3C> display device manuinfo
<H3C> save forceHCL 中如果某条命令提示 Unknown command,先执行 system-view 后使用命令补全。不要因为语法相似,就把 Cisco、H3C Comware 5 和 Comware 7 命令混用。
#四、VLAN、Access 和 Trunk
#1. VLAN 原理
VLAN 在交换机上划分广播域。Access 端口通常只属于一个业务 VLAN,设备收到的普通以太网帧在该端口不带 802.1Q 标签;Trunk 端口可以承载多个 VLAN,帧通过链路时使用 VLAN Tag 区分所属广播域。
VLAN 只能解决二层隔离,不能自动实现不同 VLAN 之间通信。跨 VLAN 通信需要三层网关,例如 VLAN Interface、Router-on-a-Stick 或独立路由器接口。
#2. 创建 VLAN 和接入端口
以 SW1 为例:
<H3C> system-view
[H3C] sysname SW1
[SW1] vlan 10
[SW1-vlan10] name OFFICE
[SW1-vlan10] quit
[SW1] vlan 20
[SW1-vlan20] name SERVER
[SW1-vlan20] quit
[SW1] vlan 30
[SW1-vlan30] name MANAGEMENT
[SW1-vlan30] quit
[SW1] interface GigabitEthernet 1/0/1
[SW1-GigabitEthernet1/0/1] port link-type access
[SW1-GigabitEthernet1/0/1] port access vlan 10
[SW1-GigabitEthernet1/0/1] quit
[SW1] interface GigabitEthernet 1/0/2
[SW1-GigabitEthernet1/0/2] port link-type access
[SW1-GigabitEthernet1/0/2] port access vlan 20
[SW1-GigabitEthernet1/0/2] quit#3. 配置 Trunk
SW1 与 SW2 的互联端口配置为 Trunk,并只放行实验需要的 VLAN:
[SW1] interface GigabitEthernet 1/0/23
[SW1-GigabitEthernet1/0/23] port link-type trunk
[SW1-GigabitEthernet1/0/23] port trunk permit vlan 10 20 30
[SW1-GigabitEthernet1/0/23] quit另一端必须配置相同的 VLAN 和允许列表。验证:
[SW1] display vlan
[SW1] display vlan 10
[SW1] display interface GigabitEthernet 1/0/23
[SW1] display mac-address vlan 10将 PC1 接入 VLAN 10、PC2 接入 VLAN 20,先验证同 VLAN 主机互通,再验证不同 VLAN 主机暂时不能直接互通。若同 VLAN 不通,优先检查端口状态、VLAN 成员、Trunk 放行列表和 PC 地址,而不是先改路由。
#五、三层网关与静态路由
#1. VLAN Interface 网关
如果由 SW1 提供 VLAN 网关,可以创建 VLAN Interface:
[SW1] interface Vlan-interface 10
[SW1-Vlan-interface10] ip address 10.10.10.1 255.255.255.0
[SW1-Vlan-interface10] quit
[SW1] interface Vlan-interface 20
[SW1-Vlan-interface20] ip address 10.10.20.1 255.255.255.0
[SW1-Vlan-interface20] quitPC1 设置 10.10.10.10/24,网关为 10.10.10.1;PC2 设置 10.10.20.20/24,网关为 10.10.20.1。验证:
[SW1] display ip interface brief
[SW1] display arp
[SW1] ping 10.10.10.10
[SW1] ping 10.10.20.20#2. 路由器单臂方案
若 HCL 交换机不支持或不方便使用 VLAN Interface,可以让 R1 的一个物理端口承载多个子接口。交换机到 R1 的端口配置为 Trunk,R1 使用 VLAN 子接口:
[R1] interface GigabitEthernet 0/0.10
[R1-GigabitEthernet0/0.10] vlan-type dot1q vid 10
[R1-GigabitEthernet0/0.10] ip address 10.10.10.1 255.255.255.0
[R1-GigabitEthernet0/0.10] quit
[R1] interface GigabitEthernet 0/0.20
[R1-GigabitEthernet0/0.20] vlan-type dot1q vid 20
[R1-GigabitEthernet0/0.20] ip address 10.10.20.1 255.255.255.0
[R1-GigabitEthernet0/0.20] quit单臂路由适合学习原理和小规模实验,但所有 VLAN 流量共享一条物理链路。生产网络通常使用冗余三层网关、链路聚合或分布式网关。
#3. 静态路由
假设 R1 到 R2 的链路为 10.0.12.0/30,R1 地址 10.0.12.1,R2 地址 10.0.12.2。R1 要访问 R2 后面的外部网段:
[R1] ip route-static 172.16.0.0 16 10.0.12.2
[R2] ip route-static 10.10.10.0 24 10.0.12.1
[R2] ip route-static 10.10.20.0 24 10.0.12.1查看路由和路径:
[R1] display ip routing-table
[R1] display ip routing-table 172.16.0.0
[R1] tracert 172.16.1.1静态路由简单、可控,但链路故障时不会自动重新计算,规模扩大后维护成本高。下一节用 OSPF 自动交换内部路由。
#六、MSTP:二层环路与根桥控制
#1. MSTP 原理
交换机之间存在冗余链路时,广播帧可能形成环路。MSTP 通过 BPDU 选举根桥、计算生成树并阻塞部分端口。MSTP 可以把多个 VLAN 映射到不同实例,使不同流量使用不同的转发路径。
实验中将 VLAN 10、30 放入实例 1,将 VLAN 20 放入实例 2,让 SW1 成为实例 1 根桥,SW2 成为实例 2 根桥。两台设备的 region-name、实例映射和 revision-level 必须一致,否则会落入不同 MST Region。
#2. 配置 MST Region
SW1 和 SW2 都执行相同的 region 配置:
[SW1] stp enable
[SW1] stp region-configuration
[SW1-mst-region] region-name HCL-LAB
[SW1-mst-region] instance 1 vlan 10 30
[SW1-mst-region] instance 2 vlan 20
[SW1-mst-region] revision-level 1
[SW1-mst-region] active region-configuration
[SW1-mst-region] quit设置根桥优先级时,在 SW1:
[SW1] stp instance 1 root primary
[SW1] stp instance 2 root secondary在 SW2 使用相反角色:
[SW2] stp instance 1 root secondary
[SW2] stp instance 2 root primary验证:
[SW1] display stp brief
[SW1] display stp instance 1
[SW1] display stp region-configuration测试一条聚合或互联链路断开,观察阻塞端口是否转为 Forwarding。恢复链路后确认拓扑收敛,没有持续 TC、Topology Change 或端口抖动。边缘端口可按设备支持配置 edge-port,但交换机互联端口不要误配为边缘端口。
#七、端口聚合与 LACP
#1. 聚合原理
端口聚合把多条物理链路组成一个逻辑接口。LACP 通过协商成员状态,避免单边配置或错误链路加入聚合。聚合既可以增加带宽,也可以提供链路冗余,但单个会话通常仍由哈希算法选择一条成员链路,不代表每条流量都平均分布。
#2. 创建 Bridge-Aggregation
SW1 与 SW2 使用端口 23、24 聚合:
[SW1] interface Bridge-Aggregation 1
[SW1-Bridge-Aggregation1] link-aggregation mode dynamic
[SW1-Bridge-Aggregation1] port link-type trunk
[SW1-Bridge-Aggregation1] port trunk permit vlan 10 20 30
[SW1-Bridge-Aggregation1] quit
[SW1] interface range GigabitEthernet 1/0/23 to GigabitEthernet 1/0/24
[SW1-if-range] port link-aggregation group 1
[SW1-if-range] quitSW2 对应配置相同。验证:
[SW1] display link-aggregation summary
[SW1] display link-aggregation verbose Bridge-Aggregation 1
[SW1] display lacp system-id至少确认聚合接口 Up、成员端口 Selected、两端速率和双工一致、Trunk VLAN 列表一致。测试时拔掉一根成员线,业务应继续;如果整个聚合都 Down,检查是否把端口加入了错误聚合组或两端 LACP 模式不匹配。
#八、IRF 与 M-LAG
#1. IRF 原理与边界
IRF 将多台物理交换机虚拟成一台逻辑设备,通常共享控制面和管理视图,成员之间通过 IRF 链路同步状态。它可以简化管理,并让下游设备把跨成员链路组成一个聚合组。
IRF 的关键风险是成员编号、优先级、IRF 端口绑定和重启合并。错误配置可能导致成员分裂、配置覆盖或短暂业务中断。实验时必须先记录设备 MAC、成员编号和当前配置,并在隔离的 HCL 工程里操作。
常见流程是:给成员设置编号、配置 IRF 物理端口、保存、重启或激活,再确认成员状态。具体命令会随 Comware 版本变化,执行前使用:
[H3C] irf ?
[H3C] display irf
[H3C] display irf topology
[H3C] display irf configuration验收标准:所有成员为 Standby/Active 预期状态,IRF 端口链路 Up,拓扑无断裂,管理地址只有一个逻辑入口。不要在已有业务网络中直接把两台独立生产交换机合并成 IRF。
#2. M-LAG 原理与边界
M-LAG 让两台独立控制面的交换机通过 peer-link 和 keepalive 协同,使下游设备可以跨两台设备建立一个逻辑聚合。与 IRF 相比,M-LAG 保留了双设备独立控制面,故障域和升级方式不同,但配置、版本、设备角色和一致性要求更复杂。
M-LAG 通常需要:
- 两台设备之间的 peer-link,用于同步状态和转发必要流量。
- 独立 keepalive 链路,用于判断对端和双主风险。
- 下游跨设备聚合的 Domain、系统 MAC、优先级和成员配置。
- split-brain 保护,避免 peer-link 和 keepalive 同时失败时双主转发。
HCL 镜像不支持 M-LAG 时,不要用 IRF 命令假装完成 M-LAG。可以用两台交换机、两条上联和 MSTP/LACP 模拟部分冗余逻辑,但文章中的 M-LAG 验证必须在支持的镜像或真实设备上完成。
#九、OSPF:内部动态路由
#1. OSPF 原理
OSPF 是链路状态型 IGP。路由器通过 Hello 建立邻居,交换 LSA,形成 LSDB,再使用 SPF 计算到各网段的最短路径。Router-ID 应稳定且唯一,通常使用 Loopback 地址。Area 0 是骨干区域,实验先使用单 Area 0,避免过早引入区域间问题。
#2. R1、R2 配置 OSPF
R1:
[R1] ospf 1 router-id 10.255.11.1
[R1-ospf-1] area 0.0.0.0
[R1-ospf-1-area-0.0.0.0] network 10.0.12.0 0.0.0.3
[R1-ospf-1-area-0.0.0.0] network 10.10.10.0 0.0.0.255
[R1-ospf-1-area-0.0.0.0] network 10.10.20.0 0.0.0.255
[R1-ospf-1-area-0.0.0.0] quitR2:
[R2] ospf 1 router-id 10.255.12.1
[R2-ospf-1] area 0.0.0.0
[R2-ospf-1-area-0.0.0.0] network 10.0.12.0 0.0.0.3
[R2-ospf-1-area-0.0.0.0] network 10.0.23.0 0.0.0.3验证:
[R1] display ospf peer
[R1] display ospf routing
[R1] display ip routing-table protocol ospf
[R1] ping 10.0.23.2邻居无法 Full 时,检查接口是否 Up、两端 Area、认证、Hello/Dead 时间、网络类型、MTU 和 Router-ID。OSPF 邻居建立但没有路由时,检查 network 匹配、接口是否被 silent-interface,以及是否被策略过滤。
#3. 被动接口
用户网段通常不需要和终端建立 OSPF 邻居,可以将业务接口设为被动,只发布网段而不发送 Hello。不同 Comware 版本命令位置可能不同,先查询 ospf ?。原则是:核心互联接口允许邻居,接入用户接口只发布前缀。
#十、BGP:连接外部 AS
#1. BGP 原理
BGP 是路径矢量协议,通过 TCP 179 建立邻居,使用 AS_PATH、LOCAL_PREF、MED、NEXT_HOP 和策略控制路由选择。BGP 的重点不只是“把路由传过去”,而是明确哪些前缀允许发布、哪些前缀允许接收,以及路由优先级和防环策略。
本文使用 R2 的 AS 65100 与 R3 的 AS 65000 建立 eBGP。R3 模拟外部网络,发布 172.16.0.0/16。
#2. 配置 eBGP
R2:
[R2] bgp 65100
[R2-bgp-default] router-id 10.255.12.1
[R2-bgp-default] peer 10.0.23.2 as-number 65000
[R2-bgp-default] address-family ipv4 unicast
[R2-bgp-ipv4] peer 10.0.23.2 enable
[R2-bgp-ipv4] network 10.10.10.0 255.255.255.0
[R2-bgp-ipv4] network 10.10.20.0 255.255.255.0R3:
[R3] interface LoopBack0
[R3-LoopBack0] ip address 172.16.1.1 255.255.255.0
[R3-LoopBack0] quit
[R3] bgp 65000
[R3-bgp-default] router-id 10.255.23.1
[R3-bgp-default] peer 10.0.23.1 as-number 65100
[R3-bgp-default] address-family ipv4 unicast
[R3-bgp-ipv4] network 172.16.1.0 255.255.255.0
[R3-bgp-ipv4] peer 10.0.23.1 enable验证:
[R2] display bgp peer
[R2] display bgp routing-table ipv4
[R2] display ip routing-table protocol bgp
[R2] ping 172.16.1.1如果邻居 Active,检查 TCP 179 可达、AS 号、Router-ID、更新源和 ACL。如果邻居 Established 但没有路由,检查地址族激活、network 对应路由是否存在、策略是否拒绝,以及下一跳是否可达。
#3. 路由策略原则
生产 BGP 不应无条件接收或发布全部路由。应使用 prefix-list、route-policy 或同等策略:只发布自有前缀,只接收明确允许的前缀,限制最大前缀数量,并设置 BGP 会话认证和 TTL 安全。策略修改后必须检查 Adj-RIB-In、Loc-RIB 和实际路由表,不能只看邻居状态。
#十一、ACL 安全策略
#1. ACL 原理
ACL 按规则顺序匹配,通常采用首条命中原则,最后存在隐含拒绝或设备默认行为。规则应尽量具体,先写允许的必要流量,再写拒绝和日志规则。ACL 可以应用在 VLAN Interface、物理接口或 VTY,方向分为 inbound 和 outbound。
实验要求:VLAN 10 可以访问 DNS 和 Web 服务,但禁止访问管理网 VLAN 30;运维网 VLAN 30 可以访问网络设备管理地址。
#2. 配置 IPv4 ACL
下面是示例 ACL,具体应用接口和命令以设备版本为准:
[SW1] acl basic 2000
[SW1-acl-ipv4-basic-2000] rule 5 permit source 10.10.30.0 0.0.0.255
[SW1-acl-ipv4-basic-2000] rule 10 deny source 10.10.10.0 0.0.0.255
[SW1-acl-ipv4-basic-2000] quit
[SW1] acl advanced 3000
[SW1-acl-ipv4-adv-3000] rule 5 permit tcp source 10.10.10.0 0.0.0.255 destination 10.10.20.0 0.0.0.255 destination-port eq 80
[SW1-acl-ipv4-adv-3000] rule 10 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.30.0 0.0.0.255
[SW1-acl-ipv4-adv-3000] quit应用前先确认接口:
[SW1] interface Vlan-interface 10
[SW1-Vlan-interface10] packet-filter 3000 inbound
[SW1-Vlan-interface10] quit验证:
[SW1] display acl 3000
[SW1] display packet-filter interface Vlan-interface 10测试应包含允许流量、拒绝流量、反向流量、非目标端口和未匹配源地址。若业务突然中断,先撤销错误方向的 ACL 或恢复上一版配置,再分析规则命中计数,不要连续增加“临时 permit any”。
#十二、VXLAN:构建 Overlay
#1. VXLAN 原理
VXLAN 使用 UDP 4789 封装二层以太网帧,将 VLAN 或虚拟网络映射为 24 位 VNI。VTEP 是 VXLAN 隧道端点,负责把本地二层帧封装后发送到远端 VTEP,再解封装交付给目标主机。
Underlay 是承载 VTEP 之间 IP 连通的底层网络,通常使用 Leaf-Spine 三层架构和 OSPF/IS-IS/静态路由;Overlay 是建立在 Underlay 之上的 VXLAN 网络。Underlay 不需要知道终端 MAC,Overlay 才承载租户二层或三层语义。
#2. 静态 VXLAN 学习路径
在支持 VXLAN 的 HCL 镜像上,可以先用静态隧道理解数据面:
- 配置 Leaf1、Leaf2 的 Loopback VTEP 地址。
- 用 OSPF 或静态路由保证 Loopback 互通。
- 创建 VLAN 10 和 VNI 10010。
- 配置 VXLAN Tunnel、Network Identifier 和 VTEP 对端。
- 将 VLAN 10 映射到 VNI 10010。
命令因版本差异很大,实验时按以下逻辑查找:
[Leaf1] display vxlan ?
[Leaf1] display tunnel ?
[Leaf1] display l2vpn ?
[Leaf1] display current-configuration interface LoopBack0验收要同时检查 Underlay 和 Overlay:
[Leaf1] ping 10.255.2.2
[Leaf1] display vxlan tunnel
[Leaf1] display vxlan tunnel vni 10010
[Leaf1] display mac-address如果 Loopback 不通,先修 Underlay;如果 Tunnel Up 但主机不通,检查 VLAN-VNI 映射、隧道端口、MTU、ARP/MAC 学习和两端接入口。
#3. EVPN 控制平面
EVPN 使用 MP-BGP 在 VTEP 之间分发 MAC/IP 可达信息。与静态 VXLAN 相比,EVPN 减少了手工配置远端 VTEP 的工作,并能支持 MAC 路由、主机 IP 路由、别名、负载分担和多归属等能力。
EVPN 中常见路由类型:
- Type 2:MAC/IP Advertisement,发布终端 MAC 和可选 IP。
- Type 3:Inclusive Multicast Ethernet Tag,建立 BUM 流量复制信息。
- Type 5:IP Prefix Route,发布三层前缀,常用于 IRB 和租户路由。
EVPN 的控制面不是 VXLAN 本身。VXLAN 负责封装和转发,EVPN 负责学习和分发控制信息。BGP 邻居 Established 也不代表业务一定通,仍需检查 VNI、RD、RT、VTEP Loopback 和网关配置。
#十三、EVPN、VLAN、VNI 与三层网关连接
#1. 二层 VNI
将 VLAN 10 映射到 VNI 10010 后,同一个租户的服务器可以跨 Leaf 保持二层广播域。Leaf 负责本地 MAC 学习,EVPN 负责将远端 MAC/IP 通告给其他 VTEP。
设计时要注意:
- 每个租户 VLAN/VNI 必须有清晰对应关系。
- BUM 流量需要 ingress replication 或组播复制方案。
- Underlay MTU 要覆盖 VXLAN 额外封装开销,通常需要比终端 MTU 更大。
- 终端网关可以集中在边界,也可以使用分布式 Anycast Gateway。
#2. 三层 VNI 与 VRF
多租户网络不能把所有 VLAN 放在同一个全局路由表。通常用 VRF 表示租户路由域,再用三层 VNI 承载 VRF 间的 Overlay 三层流量。EVPN Type 5 可发布租户前缀,边界 Leaf 再通过 OSPF、BGP 或静态路由连接外部网络。
一个完整的排查顺序是:
- 终端是否在正确 VLAN?
- VLAN 是否映射到正确 VNI?
- VTEP Loopback 是否通过 Underlay 互通?
- EVPN BGP 邻居和地址族是否激活?
- RT import/export 是否匹配?
- VRF、三层 VNI 和网关是否绑定?
- ACL、ARP/ND 和 MTU 是否正常?
#十四、HCL 分阶段测试清单
#阶段 A:二层基础
1. 创建 VLAN 10、20、30。
2. 配置 PC1/PC2 接入口。
3. 配置 SW1-SW2 Trunk。
4. 验证同 VLAN 互通、跨 VLAN 隔离。
5. 检查 display vlan、display mac-address。预期:同 VLAN 主机可以通信,不同 VLAN 在没有网关时不能通信。
#阶段 B:网关和路由
1. 创建 VLAN Interface 或路由器子接口。
2. 设置 PC 默认网关。
3. 添加 R1-R2 静态路由。
4. 用 ping 和 tracert 验证路径。
5. 删除一条静态路由,观察目的网段变为不可达。预期:跨 VLAN 可达,路由表中下一跳和出接口正确。
#阶段 C:MSTP 和 LACP
1. 给 SW1-SW2 建立两条冗余链路。
2. 配置 LACP 聚合。
3. 确认成员 Selected。
4. 配置 MST Region 和根桥角色。
5. 断开一条成员链路。预期:单链路故障不影响业务,STP 不出现异常拓扑震荡。
#阶段 D:OSPF 和 BGP
1. 给 R1、R2 配置 Loopback 和链路地址。
2. 建立 OSPF Area 0 邻居。
3. 检查 OSPF 学到的业务网段。
4. R2-R3 建立 eBGP。
5. 用 route-policy 限制发布前缀。预期:OSPF 邻居 Full,BGP 邻居 Established,路由表中出现预期前缀且无多余路由。
#阶段 E:ACL
1. 允许 VLAN 10 访问服务器 Web 端口。
2. 拒绝 VLAN 10 访问管理网。
3. 允许 VLAN 30 管理网络设备。
4. 查看 ACL 命中计数。
5. 测试规则顺序和反向访问。预期:允许和拒绝结果符合策略,命中计数随测试增长。
#阶段 F:VXLAN/EVPN
1. 验证 Leaf Loopback Underlay 互通。
2. 创建 VLAN-VNI 映射。
3. 建立 VTEP 或 EVPN 邻居。
4. 查看 Type 2/Type 3/Type 5 路由。
5. 跨 Leaf 测试同 VNI 主机通信。
6. 断开一条 Underlay 链路并观察收敛。预期:Underlay、BGP EVPN 和 VXLAN Tunnel 分层正常,业务流量可以跨 VTEP 转发。
#十五、常见故障定位
#VLAN 不通
检查接入口 VLAN、Trunk 放行 VLAN、Native/PVID、端口是否 shutdown,以及两端是否连接到了预期接口。先看 MAC 是否学习,再看 ARP,最后看网关和 ACL。
#LACP 聚合不成功
检查两端聚合组编号、LACP 模式、端口速率/双工、Trunk 或 Access 属性、STP 状态和成员端口是否被其他聚合占用。成员端口必须具备一致的二层或三层属性。
#MSTP 根桥不符合预期
检查 Region 配置是否激活、VLAN 映射是否一致、实例优先级和 Bridge ID。两台交换机 Region 不一致时,看到的实例拓扑可能和预期完全不同。
#OSPF 邻居卡在 Init 或 ExStart
Init 常见于单向 Hello;ExStart/Exchange 常见于 MTU、邻居参数或网络类型不一致。检查接口 MTU、Area、认证、Hello/Dead、Router-ID 和 ACL。
#BGP 无法 Established
检查对端地址路由、TCP 179、AS 号、源地址、认证和设备时间。Established 后无路由则检查地址族、策略、next-hop、network 前缀是否已存在于本地路由表。
#VXLAN Tunnel Up 但业务不通
检查 VNI、VLAN 映射、VTEP 地址、Underlay MTU、MAC/ARP 学习、BUM 复制和 EVPN RT。不要只看 Tunnel Up 就认为 Overlay 完整。
#M-LAG 或 IRF 出现双主风险
立即确认 peer-link、keepalive、成员角色和双主保护状态。不要同时在两台设备上执行任意清配置;先隔离故障链路,保留 display 输出,再按厂商恢复流程操作。
#十六、生产设计注意事项
- VLAN 和 VNI 使用统一编号规范,建立 IP、MAC、端口和租户资产表。
- Underlay 使用稳定的 Loopback Router-ID,路由协议和设备管理地址分离。
- BGP 使用前缀过滤、最大前缀限制、认证和明确的 import/export 策略。
- ACL 采用最小权限,规则变更先在测试环境验证,并记录命中计数和回滚配置。
- IRF、M-LAG、EVPN 升级前确认版本兼容矩阵、双主保护、ISSU 能力和维护窗口。
- VXLAN 需要预留封装开销,统一规划物理链路 MTU、设备 MTU 和终端 MTU。
- 网络变更遵循“采集基线、单项变更、验证指标、保留回滚”的流程。
#十七、总结
这套实验把 H3C 网络设备上的技术串成了一个完整闭环:VLAN 提供二层隔离,Trunk 搬运多个 VLAN,LACP 提供链路聚合,MSTP 防止二层环路,IRF 和 M-LAG 提供设备级冗余;静态路由适合简单路径,OSPF 负责内部动态收敛,BGP 负责跨 AS 策略交换;VXLAN 扩展二层规模,EVPN 通过 BGP 分发 Overlay 的 MAC、IP 和前缀信息。
在 HCL 中应坚持分阶段验证,每阶段都检查控制面状态、转发表、端到端连通性和故障恢复结果。真正的网络能力不在于配置一次成功,而在于链路断开、邻居重建、策略变更和设备重启后,仍能解释系统为什么这样转发,以及怎样安全恢复。
写于 2026 年 8 月 21 日
- 栏目
- 技术文章
- 约
- 21.8 分钟
- 字数
- 1.4W
- 阅读
- 101
本文为原创记录,转载请注明出处。如果这篇替你省了时间,欢迎留言说说你踩到的坑。
同题 · related
- 机房网络和 K8S 网络,其实是同一套东西从 Underlay 与 Overlay 的分层讲到 VXLAN 封装和 EVPN 控制平面,再对照 K8S 的 CNI、Service、EndpointSlice 和 Ingress,最后给出一张可以直接拿去排障的同构映射表。
- H3C Workspace 云桌面解决方案:从 VDI 架构到企业部署实战云桌面把延迟从"分散在每个人机器上"变成"集中在一条链路上"。用户说的"卡"不是指标,而是一条可以被拆开分配的毫秒预算。
- H3C CloudOS 云操作系统深度解析:架构设计与核心能力云操作系统的核心能力不是虚拟化,是把资源的所有权换成了分配权。真正难的不是开通,是回收——而回收难的原因通常不在技术上。
留言 · remarks
00 条还没有留言,来说点什么吧。