Files
vps/docs/lan-erx-se5420-network.md
T

322 lines
14 KiB
Markdown
Raw Normal View History

# ER-X + TL-SE5420 网络与拓扑说明
**状态:** SE5420 **已采购**2026-08-09)。**实施与验证以 [lan-se5420-deployment-guide.md](lan-se5420-deployment-guide.md) 为准**
本文保留为拓扑/流量路径/职责边界的设计说明。
**锁定硬件:** EdgeRouter X(保留)+ TP-Link `TL-SE5420`(新建核心)。
**本文目的:** 说明升级后物理拓扑、逻辑网络、流量路径与职责边界;实施步骤见
[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)。
---
## 1. 一句话架构
```text
公网 ← ER-X(网关 / NAT / DHCP / 防火墙)
↑ 两条独立 access 上联(LAN66 + LAN55,无 VLAN tag
TL-SE5420(纯 L2 核心:所有接入、同 VLAN 转发、未来 trunk
有线终端 / PVE(gfw) / 两台 UniFi AP
```
- **ER-X** 继续当唯一主网关:PPPoE、NAT、端口转发、LAN66/LAN55 的 `.254` 与 DHCP。
- **SE5420** 只做二层:接线、VLAN 隔离转发、端口统计;**不开** L3、静态路由、DHCP
Server/Relay、NAT。
- **`gfw`PVE 上的 OpenWrt)** 仍是旁路由;默认客户端网关仍是 `.254`。以后若启用
「设备升级」专用 SSID,该 SSID 的客户端才把网关指向 `.1`
---
## 2. 已确认的设计决策
| 决策 | 结论 |
|---|---|
| 硬目标 | 同 VLAN **2.5G** 二层转发;10G 仅 SFP+ 预留 |
| 核心型号 | **`TL-SE5420`**16×2.5G RJ45 + 4×10G SFP+ |
| 终局形态 | ER-X 边缘网关 + 核心纯 L2;可分阶段实施 |
| 本次升级 Done | 迁完 LAN66/LAN55 接入与验收(计划阶段 03);不含 VLAN10 |
| 默认网关 | **`192.168.66.254` / `192.168.55.254`ER-X** |
| 专用升级 SSID | 仅 **U6 Lite**;客户端网关 **`gfw` `.1`**(后续项目) |
| 客人网 | 仅 **UAP-AC-Lite**UniFi Guest 隔离,仍在 **LAN55**(后续) |
| 切换方式 | **3060 分钟维护窗** 集中切;旧交换迁完后闲置 |
| 首批 2.5G | NAS + 主力 PC(或 PVE);其余可先 1G |
| SFP+ | 先空槽;有明确 10G 对端再买 DAC/光模块 |
| AP 供电 | **本地取电 + 普通网线**SE5420 **无 PoE** |
| 管理面 | 先本地 HTTPS/SSH;云以后再说;L3/DHCP 严格关闭 |
---
## 3. 设备职责
### 3.1 EdgeRouter X`gw``192.168.66.254`
| 职责 | 说明 |
|---|---|
| WAN | `eth4` → PPPoE`pppoe0`),NAT、WAN 防火墙、端口转发 |
| LAN66 网关/DHCP | `eth0` = `192.168.66.254/24`DHCP 池与静态映射不变 |
| LAN55 网关/DHCP | `switch0``eth1``eth3`= `192.168.55.254/24` |
| 跨网段路由 | LAN66 ↔ LAN55 仍由 ER-X 三层转发 |
| 与核心的连接 | **两条无标签 access**,不是 802.1Q trunk |
ER-X 当前不是 trunk 设计:不要向它发送 VLAN66/55 的 tag。核心上 VLAN66 的
untagged 帧进 `eth0`VLAN55 的 untagged 帧进 `switch0` 的某个成员口。
### 3.2 TL-SE5420(新建核心)
| 职责 | 说明 |
|---|---|
| 物理接入汇聚 | 有线设备、PVE、两台 AP 都接到 SE5420 |
| VLAN66 / VLAN55 | 二层转发(access 或 trunk 的 native/allowed |
| 同 VLAN 高速交换 | 两端都是 2.5G 时可跑满协商速率(受 NIC/线材限制) |
| 未来 trunk | PVE、U6native 66 + tagged 10(仅后续阶段启用) |
| 不做 | 不当默认网关;不开 DHCP;不做 NAT;第一阶段不开 SVI/路由 |
管理地址:落在 **LAN66** 的一个未占用地址(先查 ER-X DHCP reservation,再分配);
不新建管理 VLAN。
### 3.3 旁路由 `gfw``192.168.66.1`
| 现状 | 升级后(阶段 0–3) | 更后续 |
|---|---|---|
| PVE 上的 ImmortalWrt VM | 仍挂在 **untagged LAN66** | 可增 VLAN10 接口 |
| OpenClash 旁路/透明代理 | 路径不变:客户端默认仍走 `.254` | 升级专用 SSID → 网关 `.1` |
| 不能单独「做出」VLAN10 | 需 PVE vSwitch + 核心 trunk + U6 trunk | 见第 7 节 |
### 3.4 其它现网角色(地址与角色不变)
| 主机 | 地址 | 角色 |
|---|---|---|
| `dns.windy.lan` | `192.168.66.36` | AdGuard Home + Mihomo |
| `ubnt` | `192.168.66.46` | UniFi ControllerInform `http://192.168.66.46:9080/inform` |
| U6 Lite | `192.168.66.6` | LAN66 AP;后续承载升级专用 SSID |
| UAP-AC-Lite | `192.168.55.5` | LAN55 AP;后续承载客人 SSID |
| PVE | `192.168.66.26`DHCP 静态) | 宿主机;上挂 `gfw` |
| NAS / 主力 PC 等 | 既有 reservation | 首批 2.5G 候选 |
---
## 4. 物理拓扑
### 4.1 目标连线(阶段 3 完成后)
```text
Internet
PPPoE / WAN
┌──────────┴──────────┐
│ EdgeRouter X │
│ (gw / 网关) │
│ │
│ eth0 switch0 成员口
│ LAN66 LAN55
│ untagged untagged
└───┬───────────────┬─┘
│ │
铜口1│ │铜口2
│ │
┌─────────┴───────────────┴─────────┐
│ TL-SE5420 核心 │
│ 16×2.5G RJ45 + 4×SFP+(先空) │
│ 纯 L2 · VLAN66 / VLAN55 │
└───┬─────┬─────┬─────┬─────┬───────┘
│ │ │ │ │
铜口3 铜口4 铜口5 其余铜口 SFP+
│ │ │ │ (预留)
│ │ │ │
PVE U6 AC-Lite NAS/PC/
(gfw) Lite (LAN55) dns/ubnt…
LAN66 LAN66 默认 LAN66
(日后可 (日后可
trunk) trunk)
```
要点:
1. **星型**:终端与 AP 只上联到 SE5420;旧交换机迁完后**闲置**,避免双上行环路。
2. **ER-X 双上联**LAN66、LAN55 各一条独立铜缆;两条都是 access,**不打 tag**。
3. **AP 供电**SE5420 无 PoEU6 / AC-Lite 在安装点**本地取电**,网线只传数据。
4. **SFP+**:四个槽位先空着;有 10G NIC/对端与兼容模块后再上 DAC/AOC/光纤。
### 4.2 与「现在」的差异(概念上)
```text
现在(简化) 目标
───────────── ────
终端/AP ──► ER-X 内置交换/旧交换 终端/AP ──► SE5420 ──► ER-X(仅网关)
同网段 1G 交换受 ER-X/旧设备限制 同 VLAN 2.5G 在 SE5420 上本地交换
跨网段 / 上网 仍经 ER-X 跨网段 / 上网 仍经 ER-X(不变)
```
ER-X **不会被换成**「只接一条 trunk 的路由」;WAN 与双 LAN 接口模型保持不变。
---
## 5. 逻辑网络(VLAN / 子网)
### 5.1 本次升级范围内(阶段 0–3)
| 名称 | 子网 | 核心上的形态 | 网关 | DHCP | 典型成员 |
|---|---|---|---|---|---|
| **LAN66** | `192.168.66.0/24` | VLAN 66access,或 trunk 的 native | ER-X `eth0` `.254` | ER-X | PVE、gfw、dns、ubnt、U6、NAS、PC… |
| **LAN55** | `192.168.55.0/24` | VLAN 55access | ER-X `switch0` `.254` | ER-X | UAP-AC-Lite、原 LAN55 设备 |
客户端 DNS 仍按现网:DHCP 下发 `192.168.66.36`AdGuard)。
LAN55 ↔ LAN66 互通仍走 ER-X(现网 `LAN_IN`/`LAN_OUT` 未挂到接口时,两边默认可达;不要把未生效的防火墙当隔离边界)。
### 5.2 后续能力(不进本次 Done)
| 名称 | 打算 | 网关 | 落点 | 依赖 |
|---|---|---|---|---|
| **升级专用 Wi-Fi** | 独立 SSID → 独立 VLAN(如 VLAN10 | **`gfw` `.1`**(该 VLAN 内) | **仅 U6 Lite** | 核心 trunk + PVE vSwitch + `gfw` DHCP/NAT |
| **客人网** | 客人 SSID + UniFi Guest 隔离 | 仍 **ER-X `.254`LAN55** | **仅 UAP-AC-Lite** | UniFi 策略;**不**新建 VLAN |
客人网与升级 SSID **分工到两台 AP**,避免一上来就做「两台 AP 同一客人 VLAN + ER-X trunk」的改造。
### 5.3 核心上为何仍预配 VLAN10
阶段 1 可在 SE5420 上建好 VLAN10 与 trunk 模板,但:
- **不接生产终端**
- **不改 UniFi SSID**
- **不在 `gfw` 上启用与 ER-X 冲突的 DHCP**。
这样迁线项目与「专用升级 Wi-Fi」解耦:核心一次配好端口角色,业务另开窗口。
---
## 6. 流量怎么走
### 6.1 同 VLAN、两端都在核心上(例如 NAS ↔ PC,皆 LAN66
```text
NAS ──(2.5G)── SE5420 ──(2.5G)── PC
(二层交换,不经过 ER-X)
```
这是本次升级的**主要收益**。吞吐受 NIC、线材、磁盘限制;与 ER-X 的 1G 无关。
### 6.2 访问互联网(任意 LAN66/LAN55 客户端)
```text
客户端 → SE5420 →(对应 access 上联)→ ER-X → PPPoE → Internet
默认网关 = .254
```
上网路径仍受 **ER-X 上联 1G** 与 PPPoE 限制;换核心**不会**把公网变成 2.5G。
### 6.3 LAN66 ↔ LAN55
```text
LAN66 设备 → SE5420(VLAN66) → ER-X eth0
↕ 三层转发
LAN55 设备 → SE5420(VLAN55) → ER-X switch0
```
跨网段必须过 ER-X;两条上联各 1G,且 ER-X 是否硬件加速需实测,**不要**按 2.5G 承诺跨 VLAN 吞吐。
### 6.4 旁路由 `gfw`(默认主网行为)
默认:DHCP 仍发网关 `.254`。客户端若把代理/策略指到 `gfw`,或由上游策略引流,则
`gfw` 以旁路由身份处理;**主网关身份仍是 ER-X**。
### 6.5 未来:升级专用 SSID(仅说明,非本次范围)
```text
手机 --SSID(升级)--> U6 Lite --tag VLAN10--> SE5420 --tag VLAN10--> PVE --> gfw
网关 .1
gfw 上游仍回 LAN66 → SE5420 → ER-X → Internet
```
主 SSID(如现有 `ubnt-windy`)继续 untagged/LAN66,网关仍是 `.254`,互不影响。
---
## 7. 端口预留(SE5420
端口号以面板为准;下表是角色预留。
| 预留 | 对端 | 模式 | 备注 |
|---|---|---|---|
| 铜口 1 | ER-X `eth0` | access VLAN66 | 主网上联 |
| 铜口 2 | ER-X `switch0` 成员口 | access VLAN55 | LAN55 上联 |
| 铜口 3 | PVE`gfw` 所在宿主机) | 阶段 03access VLAN66;日后 trunk native66+tag10 | 只允许需要的 VLAN |
| 铜口 4 | U6 Lite | 同上 | 本地取电;日后升级 SSID |
| 铜口 5 | UAP-AC-Lite | access VLAN55 | 本地取电;日后客人 SSID |
| 其余铜口 | NAS、PC、`dns``ubnt`… | 默认 access VLAN66 | 首批 2.5GNAS + 主力 PC/PVE |
| SFP+ 14 | 未来 10G | 空槽 | 优先 DAC/AOC/光;不用 10GBASE-T 模块作默认 |
禁止:同一设备同时接旧路径与新核心形成**无意双上行**(环路/环回保护误杀/不稳定)。
---
## 8. Wi-Fi 与 UniFi(目标语义)
| SSID 类型 | AP | 二层落点 | 客户端网关 | 本次升级是否必须完成 |
|---|---|---|---|---|
| 现有主 SSID(如 `ubnt-windy` | 按现网 | LAN66 等 | `.254` | 迁线后保持 Connected 即可 |
| 客人 SSID | **仅 AC-Lite** | LAN55 + UniFi Guest 隔离 | `.254` | **否**(后续) |
| 升级专用 SSID | **仅 U6** | 未来 VLAN10 | **`.1`gfw** | **否**(后续) |
Inform 仍为:`http://192.168.66.46:9080/inform`
AC-Lite 在 LAN55、Controller 在 LAN66:跨网段由 ER-X 转发(现网已验证可达)。
---
## 9. 管理与安全面
| 项 | 做法 |
|---|---|
| SE5420 管理 IP | LAN66 未占用地址;DHCP reservation 或静态;先查 ER-X 再写 |
| 管理协议 | 本地 HTTPS / SSH;禁用不需要的 HTTP/Telnet |
| 云管 | 先本地管稳;商云/App **以后再说** |
| L3 功能 | **全部关闭**(无 SVI、无静态路由、无 DHCP Server/Relay |
| STP | 开启 RSTP/MSTP;合理根桥优先级;迁完后不留生产环路 |
| 配置备份 | 离线导出;**不得**把含口令/SNMP 的备份放进本仓库 |
| AP | 本地电源 + 数据网线;核心不供电 |
---
## 10. 性能预期(诚实边界)
| 场景 | 预期 |
|---|---|
| 同 VLAN、两端 2.5G 接在 SE5420 | 可达约 2.5G 级二层(测 `iperf3` 验收) |
| 上网 / PPPoE | 仍受 ER-X WAN 与 1G 上联限制 |
| LAN66 ↔ LAN55 | 必过 ER-X;按 1G 级规划,实测为准 |
| SFP+ 空槽 | **不等于**网络已是 10G |
| 未来 VLAN10 + `gfw` | 受 PVE NIC/vSwitch 与 `gfw` 处理能力限制,勿预先承诺 2.5G 路由 |
---
## 11. 验收时「网络算正常」的样子
阶段 3 完成后,应同时满足:
1. 有线设备从 SE5420 获取正确网段地址;默认路由为对应 `.254`DNS `.36` 可用。
2. 互联网、端口转发、现有本地服务行为与迁线前一致(除同 VLAN 内网吞吐变快)。
3. U6`.6`)与 AC-Lite`.55.5`)在 UniFi 为 ConnectedInform 未改。
4. SE5420 管理面仅可信 LAN66 可达;默认口令已改;配置已离线备份。
5. 端口协商速率、CRC/错误计数正常;旧交换已下电闲置。
6. (可选强化)两台 2.5G 终端同 VLAN `iperf3` 结果入库/记笔记。
VLAN10 / 升级 SSID / 客人 SSID **失败或未做,不否决**本次核心升级。
---
## 12. 回滚语义
任一阶段失败:停止继续搬家;把刚迁的设备插回原 ER-X/旧交换端口。
**不要**在故障中改 ER-X 的 WAN、DHCP 池、网关地址或 SSH 策略。
后续 VLAN10 失败:只撤 SSID/VLAN 绑定,主 SSID 与 `.254` 路径保持不动。
---
## 13. 参考
- 实施阶段与清单:[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)
- 现网地图:[lan-overview.md](lan-overview.md)
- ER-X[edgerouter-x-configuration.md](edgerouter-x-configuration.md)、[hosts/gw.md](../hosts/gw.md)
- UniFi / VLAN10 前置:[unifi-network.md](unifi-network.md)
- `gfw`[hosts/gfw.windy.lan.md](../hosts/gfw.windy.lan.md)
- SE5420 规格:<https://www.tp-link.com.cn/product_2899.html?v=specification>