Настройка VLAN на коммутаторах Huawei выполняется через командную строку (CLI) или веб-интерфейс в зависимости от серии устройства и версии прошивки. Администратору необходимо определить ID виртуальной сети, назначить ей понятное описание и привязать физические порты в режиме доступа или транка. Ошибки на этом этапе приводят к петлям L2 или потере связности между сегментами.

Перед началом работы убедитесь, что у вас есть консольный доступ к свитчу и резервная копия текущей конфигурации. Используйте кабель консоли или SSH-сессию с привилегиями администратора. На сериях S5700, S6700 и CloudEngine синтаксис команд практически идентичен, однако в новых моделях появилась поддержка vlan batch для массового создания.

Подготовка и вход в режим конфигурации

Подключитесь к устройству через консольный порт (скорость 9600/115200 бод) или по SSH. Введите логин и пароль, затем перейдите в привилегированный режим командой system-view. В этом режиме доступны все команды управления VLAN. Проверьте текущую конфигурацию командой display vlan, чтобы не создать дубликат существующего ID.

Если на свитче настроен GVRP или MVRP, динамическая регистрация может конфликтовать со статическими записями. Отключите протоколы динамической регистрации на портах, где планируете жесткую привязку. Для серий CloudEngine используйте режим system-view с возможностью входа в профиль VLAN через vlan vlan-id.

⚠️ Внимание: Не создавайте VLAN с ID 1 для пользовательского трафика — это VLAN управления по умолчанию. Его удаление или изменение может разорвать доступ к свитчу.

Создание VLAN через CLI: базовые команды

Самый надежный способ — использование интерфейса командной строки. Войдите в системный вид и выполните последовательность команд для создания и именования виртуальной сети. На современных прошивках VRP 8/9 доступна команда vlan batch 10 20 30, создающая несколько VLAN за один раз без входа в каждый вид.

system-view

vlan 10

name Management

description "VLAN for management traffic"

quit

vlan batch 20 30 40

quit

После создания VLAN назначьте IP-адрес на VLANIF-интерфейс, если требуется L3-маршрутизация между сетями. Команда interface Vlanif 10 переводит вас в конфигурацию Layer 3 интерфейса. Назначьте адрес и маску: ip address 192.168.10.1 24. Не забудьте включить интерфейс командой undo shutdown.

📊 Каким способом вы чаще настраиваете VLAN на Huawei?
CLI (консоль/SSH)
Веб-интерфейс
Ansible/NetConf/Автоматизация
SNMP/Другие инструменты

Настройка портов: режимы Access и Trunk

Созданный VLAN не передает трафик, пока порты не добавлены в него. Определите роль каждого порта: Access для конечных устройств (ПК, принтеры, точки доступа) и Trunk для uplink-каналов между свитчами. Настройка выполняется в виде интерфейса interface GigabitEthernet 0/0/1.

Для режима доступа укажите PVID (Port Default VLAN) — нетегированный трафик попадет именно в этот VLAN. Для транка разрешите проход тегированных кадров нужных VLAN командой port trunk allow-pass vlan 10 20 30. Всегда проверяйте MTU на транковых портах при использовании Jumbo-frames.

☑️ Чек-лист настройки портов VLAN

Выполнено: 0 / 5
  • 🔧 Вход в вид интерфейса: interface GigabitEthernet 0/0/1
  • 🔧 Режим Access: port link-type access → port default vlan 10
  • 🔧 Режим Trunk: port link-type trunk → port trunk allow-pass vlan 10 20
  • 🔧 Hybrid режим: port link-type hybrid для смешанного тегирования

После применения настроек обязательно сохраните конфигурацию командой save с подтверждением y. Без сохранения изменения потеряются после перезагрузки питания. На стековых системах проверьте синхронизацию конфигурации между членами стека командой display stack.

Настройка через веб-интерфейс (Web GUI)

Для серий S5700-LI, S5735-S и управляемых коммутаторов SOHO-класса доступен графический интерфейс. Откройте браузер, введите IP-адрес управления (по умолчанию часто 192.168.1.1 или полученный по DHCP) и авторизуйтесь. Раздел настройки обычно находится в меню LAN → VLAN → VLAN Configuration.

В веб-интерфейсе создайте VLAN, нажав «Create» или «Add», укажите ID (2-4094) и имя. Затем перейдите в Port Configuration, выберите порты мышью и установите режим: Access (Untagged) или Trunk (Tagged). Интерфейс наглядно показывает матрицу принадлежности портов к VLAN.

Ограничения Web GUI на энтерпрайз сериях

На старших сериях (S6700, S7700, CloudEngine 12800/16800) веб-интерфейс либо отсутствует, либо предоставляет только мониторинг. Полная настройка VLAN, QinQ, MUX VLAN, Voice VLAN доступна только через CLI/NetConf. Используйте Web только для первичной настройки mgmt-интерфейса.

Проверка конфигурации и диагностика

После настройки проверьте состояние VLAN и портов. Команда display vlan 10 покажет детали: статус, имя, список портов и их тип тегирования. Команда display port vlan выдает сводную таблицу по всем интерфейсам. Для проверки прохождения трафика используйте ping между хостами в одном VLAN или tracert через шлюз.

Если связности нет, проверьте согласование дуплекса и скорости на портах (display interface brief), наличие MAC-адресов в таблице коммутации (display mac-address vlan 10) и счетчики ошибок (display interface GigabitEthernet 0/0/1). Частая причина — несовпадение PVID на соседних Access-портах или отсутствие VLAN в списке allow-pass на Trunk.

💡

Используйте команду display vlan summary для быстрого просмотра всех VLAN, их статуса и количества портов без детализации по каждому интерфейсу.

Команда Назначение Пример вывода
display vlan Список всех VLAN с ID и именами Total VLANs: 5
display vlan 10 Детали конкретного VLAN Ports: GE0/0/1(untag), GE0/0/24(tag)
display port vlan PVID и разрешенные VLAN на портах GE0/0/1: PVID=10, Tagged: 20,30
display mac-address vlan 10 MAC-таблица конкретного VLAN 00:11:22:33:44:55 Learned GE0/0/1
display interface brief Статус линка, скорость, дуплекс GE0/0/1 UP 1000M Full

Особенности на разных сериях: S5700, S6700, CloudEngine

На классических сериях S5700/S5720 (VRP 5/8) используется иерархия: vlan 10 → port .... В серии CloudEngine (VRP 8/9, CE) архитектура изменилась: VLAN создаются в глобальном виде, а порты настраиваются через interface 10ge 1/0/1 с применением профилей портов (port-profile). Это позволяет шаблонизировать конфигурацию для сотен портов.

Серия S6700/S6720 поддерживает MUX VLAN (изоляция портов внутри одного VLAN) и Voice VLAN (автоопределение IP-телефонов по OUI). Для дата-центров на CloudEngine актуальны VXLAN и EVPN — VLAN там выступает лишь как L2-сегмент внутри VNI. Настройка VXLAN требует включения overlay enable и настройки BGP EVPN.

  • 🏷️ S5700 (VRP5/8): Классический CLI, vlan batch поддерживается
  • 🏷️ S6700 (VRP8): MUX VLAN, Voice VLAN, ERPS
  • 🏷️ CloudEngine (VRP8/9): Port-profile, VXLAN/EVPN, нет веб-интерфейса
  • 🏷️ S5735-S (VRP9): Упрощенный CLI, полноценный Web GUI
⚠️ Внимание: На CloudEngine команда port link-type заменена на port mode access/trunk/hybrid внутри вида интерфейса. Старый синтаксис выдаст ошибку Unrecognized command.

Частые ошибки и лучшие практики

Самая распространенная ошибка — забыть добавить VLAN в port trunk allow-pass на uplink. Трафик просто не пройдет, а порт будет в состоянии Up. Вторая проблема — использование VLAN ID > 4094 на старом железе или попытка создать VLAN 1002-1005 (зарезервированы для FDDI/Token Ring). Всегда документируйте схему VLAN в таблице: ID, Name, Purpose, Gateway IP, DHCP Scope.

Используйте description на каждом интерфейсе и VLAN — это экономит часы при поиске неисправностей. Настройте snmp-agent trap enable feature-name vlan для мониторинга изменений через Zabbix/Prometheus. Для безопасности включите port-security на Access-портах с лимитом MAC-адресов.

💡

Главное правило: VLAN существует только там, где он разрешен на портах. Создание VLAN в глобальном виде без привязки к интерфейсам — мертвая конфигурация, не влияющая на трафик.

⚠️ Внимание: При изменении PVID на работающем Access-порту связь с устройством прервется до переподключения кабеля или обновления DHCP-аренды. Планируйте окно обслуживания.

Автоматизируйте развертывание через NetConf/YANG или Ansible модули cloudengine_vlan / ce_vlan. Это исключает человеческий фактор при настройке десятков свитчей. Храните конфигурации в Git с код-ревью перед пушем в продакшн.

FAQ: Частые вопросы по VLAN на Huawei
Почему не пингуется шлюз в новом VLAN?

Проверьте: 1) Создан ли VLANIF интерфейс с IP. 2) Есть ли в VLAN хотя бы один UP-порт (Access или Trunk). 3) Соответствует ли IP-адрес хоста подсети шлюза. 4) Не блокирует ли ACL или firewall трафик ICMP.

Как удалить VLAN полностью?

Сначала удалите все порты из VLAN (undo port default vlan, undo port trunk allow-pass vlan), затем в системном виде выполните undo vlan 10. Нельзя удалить VLAN, если на нем настроен VLANIF-интерфейс — сначала undo interface vlanif 10.

В чем разница между Trunk и Hybrid портом?

Trunk всегда тегирует кадры (кроме PVID, если настроен port trunk pvid vlan). Hybrid позволяет гибко указать для каждого VLAN: тегированный (tagged) или нетегированный (untagged) выход. Hybrid нужен для подключения устройств, не понимающих теги (старые серверы, некоторые IP-камеры).

Можно ли перенести management на другой VLAN без потери доступа?

Да, но только последовательно: 1) Создайте новый VLAN и VLANIF с IP. 2) Добавьте текущий management-порт в новый VLAN (Tagged или Untagged). 3) Проверьте доступ по новому IP. 4) Удалите старый IP и VLANIF. Делайте это через консольный кабель, а не по SSH.

Как настроить Voice VLAN для IP-телефонов?

Включите глобально: voice-vlan enable. На Access-порту: voice-vlan 100 enable (где 100 — ID Voice VLAN). Телефон получит VLAN через LLDP-MED или OUI. ПК за телефоном будет в обычном Data VLAN (PVID порта).