402 lines
24 KiB
Markdown
402 lines
24 KiB
Markdown
# SE5420 核心交换机升级实践指南(两步实施)
|
||||
|
|
|
|||
|
|
**状态:** SE5420 **已采购**,待实施。本文是真实可操作、可验证的升级实践文档;
|
|||
|
|
取代早期「规划说明」性质文档中的实施细节([lan-erx-se5420-network.md](lan-erx-se5420-network.md)、
|
|||
|
|
[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md) 保留作拓扑/设计参考)。
|
|||
|
|
|
|||
|
|
**硬件:** TP-Link **TL-SE5420**(16× 2.5G RJ45 + 4× 10G SFP+,无 PoE),440×180×44 mm(1U)。
|
|||
|
|
**架构:** ER-X **保留**为唯一网关(PPPoE/NAT/防火墙/DHCP/双网段三层);SE5420 纯 L2 核心;
|
|||
|
|
`gfw` 旁路由(OpenClash);VLAN10 升级专用 SSID 走 gfw 网关。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## ⚠️ 两步实施总览(2026-08-09 确认)
|
|||
|
|
|
|||
|
|
**第一步(本次):只做 55/66 主网。** SE5420 初始化、ER-X 上联、PVE/AP/设备迁移、
|
|||
|
|
验收稳定。**全程不建 VLAN10、不给口 2/3 加 tagged 10、不改 gfw、不改 UniFi `ubnt-upg`。**
|
|||
|
|
|
|||
|
|
**第二步(第一步稳定 ≥1 天后,独立窗口):整体做 VLAN10。**
|
|||
|
|
SE5420 加 VLAN10 + 口 2/3 tagged 10 → gfw 补齐 → UniFi 改 Third-party Gateway → 启用 SSID → 验证。
|
|||
|
|
|
|||
|
|
> 分离原则:**第一步与第二步不共享任何配置动作**,第一步完成后网络与升级前
|
|||
|
|
> 语义一致(仅同 VLAN 交换变 2.5G);VLAN10 全部动作集中在第二步,回滚互不牵连。
|
|||
|
|
|
|||
|
|
| 步骤 | 范围 | Done 判定 |
|
|||
|
|
|---|---|---|
|
|||
|
|
| **第一步** | SE5420 台面配置(66/55) → ER-X 上联 → 迁移 → 稳定 | 第 7 节验收前 7 条全绿 |
|
|||
|
|
| **第二步** | VLAN10(SE5420 + gfw + UniFi + SSID) | 第 7 节第 8 条 + 验证链全通 |
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 0. 已验证的现状事实(2026-08-09 只读核实)
|
|||
|
|
|
|||
|
|
> 以下事实已通过 SSH/UniFi API 实测确认,直接决定下文步骤:
|
|||
|
|
|
|||
|
|
| 项 | 实测结果 |
|
|||
|
|
|---|---|
|
|||
|
|
| PVE 物理网卡 | **双网卡**:`enp1s0`→vmbr0(LAN66 .26),`enp2s0`→vmbr1(LAN55 .26) |
|
|||
|
|
| PVE bridge | `vmbr0` **非 vlan-aware(flat bridge)** → **天然透传 tagged 帧**给所有 VM(含 gfw eth0) |
|
|||
|
|
| PVE VM 清单 | 120 `pihole`=**dns/.36**(AdGuard+Mihomo,vmbr0)、140 `gfw`(vmbr0+vmbr1)、160 `ubnt`(vmbr0)、180 `haos`(vmbr1/LAN55)、100 `gateway`(停) |
|
|||
|
|
| **dns 位置** | **dns(`.36`)是 PVE 上 VM 120,非独立物理机** → 不占 SE5420 口 |
|
|||
|
|
| **transmission 位置** | **transmission 是 NAS(FreeNAS) 内 jail(`.51`)** → 不占 SE5420 口 |
|
|||
|
|
| gfw 虚拟网卡 | `net0`→vmbr0(66)、`net1`→vmbr1(55) |
|
|||
|
|
| gfw 内部 | `eth0.10`=192.168.10.1/24 已配;DHCP(100-250)已配;fw4 `ubunt_upg` 链全建;OpenClash 全局 TPROXY 在 |
|
|||
|
|
| gfw 缺口 | **无 `ubunt_upg→wan` 转发、无 masq**;zone `forward=REJECT` → VLAN10 现在上不了网(**第二步才补**) |
|
|||
|
|
| UniFi | `ubnt-upg` 网络(VLAN10, dhcp 关) + `ubnt-upg` SSID 已存在,**且 SSID 当前 enabled(泄漏风险!)**;网络 purpose=corporate,需改 Third-party Gateway(**第二步才改**) |
|
|||
|
|
| U6 Lite | `.66.6`,有线上联,接 ER-X eth0(untagged access) |
|
|||
|
|
| UAP-AC-Lite | `.55.5`,有线上联 |
|
|||
|
|
| PVE 防火墙 | 无任何自定义规则,未拦 tagged 帧 |
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
# 第一步:SE5420 + 55/66 主网
|
|||
|
|
|
|||
|
|
## 1. 目标拓扑与端口规划(第一步范围)
|
|||
|
|
|
|||
|
|
```text
|
|||
|
|
Internet
|
|||
|
|
│ PPPoE (pppoe0)
|
|||
|
|
▼
|
|||
|
|
┌───────────────────────────────────────────┐
|
|||
|
|
│ ER-X (gw) eth0=LAN66 .254 switch0=LAN55 .254 │
|
|||
|
|
└──────┬──────────────────┬─────────────────┘
|
|||
|
|
│ access VLAN66 │ access VLAN55
|
|||
|
|
│ │
|
|||
|
|
▼ ▼
|
|||
|
|
┌──────────────────────────────────────────────────┐
|
|||
|
|
│ TL-SE5420 核心(纯 L2,VLAN-aware) │
|
|||
|
|
│ SFP+ 空槽(未来 10G) │
|
|||
|
|
└─┬──────┬───────┬──────┬──────┬──────┬───────────┘
|
|||
|
|
│ │ │ │ │ │
|
|||
|
|
PVE PVE U6 AC-Lite dns/NAS/PC
|
|||
|
|
enp1s0 enp2s0 Lite (55) (access 66)
|
|||
|
|
access access access
|
|||
|
|
66 55 66
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
### 端口角色表(第一步:全部为 66/55 access;**不含 VLAN10**)
|
|||
|
|
|
|||
|
|
SE5420 前面板为 **8 口一排、共两排**(每排 8×RJ45,右侧 4×SFP+)。采用**按 VLAN 分排**:
|
|||
|
|
**上排(口 1–8)= LAN66**,**下排(口 9–16)= LAN55**。每排首位是该 VLAN 的 ER-X 上联。
|
|||
|
|
|
|||
|
|
> 端口编号假定 TP-Link 常规布局(上排 1–8、下排 9–16);**接线前先对照实物面板标注编号**。
|
|||
|
|
|
|||
|
|
| SE5420 口 | 对端 | 第一步模式 | PVID | 成员 VLAN |
|
|||
|
|
|---|---|---|---|---|
|
|||
|
|
| **上排 1** | ER-X `eth0`(66 上联) | access | 66 | untagged 66 |
|
|||
|
|
| 2 | PVE `enp1s0`(承载 gfw/dns/ubnt VM) | access | 66 | untagged 66 |
|
|||
|
|
| 3 | U6 Lite | access | 66 | untagged 66 |
|
|||
|
|
| 4 | NAS/FreeNAS(第 1 口,含 transmission jail) | access | 66 | untagged 66 |
|
|||
|
|
| 5 | NAS/FreeNAS(第 2 口,LACP 预留) | access | 66 | untagged 66 |
|
|||
|
|
| 6 | windy-pc (.99) / hp-nas (.32) | access | 66 | untagged 66 |
|
|||
|
|
| 7–8 | LAN66 预留 | access | 66 | untagged 66 |
|
|||
|
|
| **下排 9** | ER-X `switch0` 成员口(55 上联) | access | 55 | untagged 55 |
|
|||
|
|
| 10 | PVE `enp2s0`(承载 haos VM) | access | 55 | untagged 55 |
|
|||
|
|
| 11 | UAP-AC-Lite | access | 55 | untagged 55 |
|
|||
|
|
| 12 | 隔壁房间上联(IoT 设备) | access | 55 | untagged 55 |
|
|||
|
|
| 13 | 打印机(未来) | access | 55 | untagged 55 |
|
|||
|
|
| 14–16 | LAN55 预留 | access | 55 | untagged 55 |
|
|||
|
|
| SFP+ 1–4 | 未来 10G | 空槽 | — | — |
|
|||
|
|
|
|||
|
|
> **第二步才变更(本步不动)**:口 2、口 3 从 access 66 改为 **trunk(untagged 66 + tagged 10)**,
|
|||
|
|
> 并新建 VLAN10。第一步**不要**建 VLAN10、**不要**在任何口上 tagged 10。
|
|||
|
|
|
|||
|
|
> **哪些设备不占 SE5420 口(都是 PVE 上的 VM,走 PVE 物理网卡):**
|
|||
|
|
> - **dns / AdGuard Home / Mihomo(`.36`)** = PVE VM 120 `pihole`(vmbr0)
|
|||
|
|
> - **ubnt 控制器(`.46`)** = PVE VM 160(vmbr0)
|
|||
|
|
> - **gfw(`.1`)** = PVE VM 140(vmbr0 + vmbr1)
|
|||
|
|
> - **haos / Home Assistant(`.55.11`)** = PVE VM 180(vmbr1/LAN55)
|
|||
|
|
> - **transmission(`.51`)** = NAS(FreeNAS) 内 jail,走 NAS 网口
|
|||
|
|
|
|||
|
|
> **第一步关键约束:**
|
|||
|
|
> - 全部口为 66/55 access;**不建 VLAN10**。
|
|||
|
|
> - **不要**向 ER-X 送任何 VLAN10 tag(本步根本没有 VLAN10)。
|
|||
|
|
> - NAS 若启用 **LACP 聚合**:口 4/5 建端口聚合组(802.3ad),PVID 66;SE5420 需 `L2 → LAG` 配置。
|
|||
|
|
> - 禁止同一设备同时接旧路径与新核心(环路)。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 2. 第一步·阶段 0:开工前检查(一次性)
|
|||
|
|
|
|||
|
|
1. SE5420 开箱:核对型号、前面板(模式切换按键 / 指示灯 / **Type-C Console 口** / 16×2.5G RJ45 / 4×SFP+ / 1×USB)。
|
|||
|
|
2. **固件**:下载最新官方固件并升级(V1.0 平台)。操作:
|
|||
|
|
- 下载页:TP-LINK 官网 → TL-SE5420 产品页 → **资源下载** tab → **升级软件** 分类。
|
|||
|
|
- 直达:`https://www.tp-link.com.cn/product_2899.html?v=download`(升级软件区)。
|
|||
|
|
- 已知版本:**TL-SE5420 V1.0 升级软件 20230908_1.0.0**(2023-09-08 发布,以页面当前列出的为准)。
|
|||
|
|
- 升级入口:登录 WEB 后 **系统 → 软件升级 → 选择文件 → 升级**(升级期间勿断电)。
|
|||
|
|
- 注意核对设备底部标签的 **硬件版本 V1.0** 与固件配套;V1.x 别刷 V2 版(若后续出现)。
|
|||
|
|
- 升级完确认版本号,再进入后续配置。
|
|||
|
|
3. 准备一条 Type-C 串口线(Console 本地登录)或普通网线(WEB 登录);一台**隔离管理本**(不用接现有 66 网)。
|
|||
|
|
4. **禁用 `ubnt-upg` SSID**(UniFi 控制台 → WiFi → `ubnt-upg` → 关 enable)。它在无路径状态下已经泄漏 tag10 到 66 网,先止血。记录 SSID 原设置以便第二步回滚。
|
|||
|
|
> 这是**唯一**在第一步就涉及 VLAN10 的动作——目的只是止血,与第二步的实施无关。
|
|||
|
|
5. 备份当前 ER-X 配置(过滤敏感行),并给 `hosts/gw.md`、`docs/lan-overview.md` 留改前快照。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 3. 第一步·阶段 1:离线初始化 SE5420(台面,不接生产)
|
|||
|
|
|
|||
|
|
> 本阶段细节来自官方《TL-SE5420 安装手册》V1.0(2023)与 Omada 官方 VLAN 配置指南。
|
|||
|
|
|
|||
|
|
### 3.1 首次登录
|
|||
|
|
|
|||
|
|
**WEB 登录(推荐,无需串口驱动):**
|
|||
|
|
1. 管理本网线接 SE5420 **任意 RJ45 业务口**;管理本静态 IP 设为 `10.18.18.10/24`,网关暂留空。
|
|||
|
|
> **默认业务口 IP 是 `10.18.18.251`**(非 192.168.0.1,勿凭家用路由经验)。
|
|||
|
|
2. 浏览器访问 `http://10.18.18.251`。
|
|||
|
|
3. 首次登录行为:
|
|||
|
|
- **WEB**:要求**设置用户名和密码**(出厂无默认口令,直接创建),创建后进入管理界面。
|
|||
|
|
- **Console/Telnet/SSH**:官方《Accessing the Switch》指出默认账号为 **`admin/admin`**(首次登录后立即改密)。
|
|||
|
|
> 渠道默认值可能不同,以实物为准:若 WEB 已设口令,CLI 用它登录;若尚未设置,尝试 `admin/admin`。
|
|||
|
|
|
|||
|
|
**Console 本地登录(可选,WEB 不可用时兜底):**
|
|||
|
|
1. 电脑装「TP-LINK USB 串口驱动程序」(官网下载或随机光盘)。
|
|||
|
|
2. 终端仿真程序参数:**波特率 38400**、数据位 8、校验无、停止位 1、流控无。
|
|||
|
|
3. 回车出现 `TL-SE5420>` 提示符即登录成功;输入 `enable` 进特权模式。
|
|||
|
|
|
|||
|
|
### 3.2 基础安全设置
|
|||
|
|
1. 改强口令(不落仓库);设时区 `Asia/Shanghai`、NTP。
|
|||
|
|
2. **关 Telnet/HTTP**;保留 HTTPS + SSH:
|
|||
|
|
- 关 Telnet:GUI `Security → Access Security → Telnet Config`,关闭 Telnet;或 CLI `telnet disable`。
|
|||
|
|
- 关 HTTP:`Security → Access Security → HTTP Config`,关闭 HTTP server。
|
|||
|
|
- 开 SSH:`Security → Access Security → SSH Config`,Enable SSH(默认端口 22)。
|
|||
|
|
3. **关云管理**(商云 `smbcloud.tp-link.com.cn` 全局开关不开启;云管后续单独评估)。
|
|||
|
|
4. **保存配置**——安装手册强调「配置实时生效,但断电前必须点保存配置」,每次改完都点保存。
|
|||
|
|
|
|||
|
|
### 3.2b SSH 登录 SE5420(覆盖确认)
|
|||
|
|
|
|||
|
|
> 参考官方《Accessing the Switch》与《OpenSSH 7.0+ 登录》指南。SSH 默认端口 **22**,
|
|||
|
|
> 两种认证:口令模式(默认 `admin/admin`,改后为自定义口令)、密钥模式(PuTTY Key Generator 生成)。
|
|||
|
|
|
|||
|
|
**在 WSL/管理本上 SSH 登录:**
|
|||
|
|
```bash
|
|||
|
|
ssh -o KexAlgorithms=+diffie-hellman-group1-sha1 \
|
|||
|
|
-o HostKeyAlgorithms=+ssh-rsa,ssh-dss \
|
|||
|
|
admin@192.168.66.253
|
|||
|
|
# 输入口令后进 User EXEC 模式,再输入 enable 进特权模式
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
> ⚠️ **OpenSSH 7.0+ 兼容性(官方指南)**:TP-Link 交换机旧算法默认被新版 OpenSSH 禁用,
|
|||
|
|
> 需在客户端 `~/.ssh/config` 为 `192.168.66.253` 显式启用:
|
|||
|
|
> ```text
|
|||
|
|
> Host 192.168.66.253
|
|||
|
|
> KexAlgorithms +diffie-hellman-group1-sha1
|
|||
|
|
> HostKeyAlgorithms +ssh-rsa
|
|||
|
|
> PubkeyAcceptedAlgorithms +ssh-rsa
|
|||
|
|
> ```
|
|||
|
|
> 若 `ssh` 仍报算法协商失败,用 `-o` 逐项追加;具体以本机 OpenSSH 版本提示为准。
|
|||
|
|
|
|||
|
|
**关 SSH(如不需 CLI 远程管理)**:GUI `SSH Config` 关闭,或 CLI `no ip ssh server`。
|
|||
|
|
|
|||
|
|
**保存(CLI)**:`copy running-config startup-config`。
|
|||
|
|
|
|||
|
|
### 3.3 管理地址与 VLAN(第一步:只建 66/55)
|
|||
|
|
|
|||
|
|
> 菜单路径来自 TP-Link 官方《Omada 802.1Q VLAN 配置指南》与《管理 VLAN 指南》(SE5420 同平台)。
|
|||
|
|
> 具体菜单名以设备 WEB 界面为准。**本步不建 VLAN10。**
|
|||
|
|
|
|||
|
|
**1. 管理地址**(官方:`L3 FEATURES → Interface`,编辑 VLAN 接口的 IPv4;不是 System):
|
|||
|
|
- 改为静态 **`192.168.66.253/24`**,网关 **`192.168.66.254`**(池外地址,无冲突)。
|
|||
|
|
- 默认网关(官方:`L3 FEATURES → Static Routing → IPv4 Static Routing Config`):
|
|||
|
|
目的 `0.0.0.0`、掩码 `0.0.0.0`、下一跳 `192.168.66.254`、距离 `1`。
|
|||
|
|
- **管理 VLAN 限制**(官方指南):`Security → Access Security → Access Control` 建 IP 规则,
|
|||
|
|
接口 HTTP/HTTPS,源 `192.168.66.0/24`——仅管理 VLAN 内主机可访问 GUI。
|
|||
|
|
- ⚠️ 改完管理地址后,管理本网卡要改回 `192.168.66.x` 同网段(或 DHCP)才能继续登录。
|
|||
|
|
|
|||
|
|
**2. 建立 VLAN**(`L2 Features → VLAN → 802.1Q VLAN → VLAN Config`,**只建 66 / 55**):
|
|||
|
|
- 每个 VLAN 页内把端口按「tagged / untagged」勾选进成员:
|
|||
|
|
- **66**:untagged 口 1、2、3、4、5、6、7、8(本步全为 access)
|
|||
|
|
- **55**:untagged 口 9、10、11、12、13、14、15、16
|
|||
|
|
|
|||
|
|
**3. 端口 PVID**(`L2 Features → VLAN → 802.1Q VLAN → Port Config`,逐口设 PVID):
|
|||
|
|
- 口 1–8:PVID **66**(access)
|
|||
|
|
- 口 9–16:PVID **55**(access)
|
|||
|
|
- 逐口核对 tagged/untagged 归属,避免漏配。
|
|||
|
|
|
|||
|
|
**4. 关闭一切 L3 能力**:不开三层接口/SVI、不配静态路由、不开 DHCP Server/Relay;SE5420 只做二层。
|
|||
|
|
|
|||
|
|
**5. 生成树**(`L2 Features → Spanning Tree`):启用 RSTP(或 MSTP),STP 优先级设低(如 4096)——即便拓扑无环也兜底。
|
|||
|
|
|
|||
|
|
**6. 保存配置**:改完立即保存(`System → Save Config` 或右上角保存按钮),否则断电丢失。
|
|||
|
|
|
|||
|
|
**7. 导出配置备份**(离线保存,**不进本仓库**)。
|
|||
|
|
|
|||
|
|
### 3.4 台面验证(未接生产)
|
|||
|
|
1. 管理本接上排任意口(access 66):应能访问 `192.168.66.253`,且仅限 66 网段。
|
|||
|
|
2. 查看端口状态全 up;确认口 1–8 PVID=66、口 9–16 PVID=55(`show vlan` / 对应 CLI)。
|
|||
|
|
3. 确认**没有** VLAN10(本步应无 VLAN10 表项)。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 4. 第一步·阶段 2:维护窗迁移(30–60 分钟)
|
|||
|
|
|
|||
|
|
> 原则:**先断旧、后接新**;每次移动一根线后立即验证;全程保留 ER-X 管理会话与 PVE 会话。
|
|||
|
|
> **本步所有口都是 66/55 access,不涉及 VLAN10。**
|
|||
|
|
|
|||
|
|
### 4.0 准备
|
|||
|
|
- 打印第 1 节端口表;给所有现网线缆贴标签。
|
|||
|
|
- 保留现有 ER-X 原接线不动(作为回滚路径)**直到最后一步**。
|
|||
|
|
- 通知中断窗口;确认 ER-X 管理 SSH 与 PVE 管理 SSH 两个会话均可用(`BatchMode=yes` 测试)。
|
|||
|
|
|
|||
|
|
### 4.1 建立 ER-X ↔ SE5420 两条上联
|
|||
|
|
1. 接 SE5420 **上排口 1 ↔ ER-X `eth0`**(LAN66 上联)。
|
|||
|
|
- 此刻 ER-X eth0 可能还连着旧设备 → **先拔旧设备**,再接口 1(避免 eth0 同时连 SE5420 与旧路径形成环路)。
|
|||
|
|
- 验证:管理本(或从 66 网)ping `192.168.66.253`(SE5420)、`192.168.66.254`(ER-X)、外网。
|
|||
|
|
2. 接 SE5420 **下排口 9 ↔ ER-X `switch0` 某个成员口**(LAN55 上联)。
|
|||
|
|
- 同样先拔该口旧接线。
|
|||
|
|
- 验证:从 55 网 ping `192.168.55.254`、`192.168.66.46`(控制器)。
|
|||
|
|
|
|||
|
|
### 4.2 迁移 PVE(双网卡)
|
|||
|
|
1. PVE `enp1s0` → SE5420 **口 2(access 66)**。
|
|||
|
|
2. PVE `enp2s0` → SE5420 **口 10(access 55)**。
|
|||
|
|
3. 验证(SSH PVE):`ip -br addr` 显示 `.66.26`、`.55.26`;`ping 192.168.66.254`;`ping 192.168.55.254`。
|
|||
|
|
4. 确认 gfw VM 两块网卡都活着:SSH gfw → `ip -br addr` → eth0(.66.1)、eth1(55)。
|
|||
|
|
|
|||
|
|
> PVE 是宿主,**只要 PVE 活着,gfw/dns/ubnt 虚拟机就不会断**;这是迁移 PVE 放在最先的原因。
|
|||
|
|
|
|||
|
|
### 4.3 迁移 AP 与接入设备
|
|||
|
|
1. U6 Lite → SE5420 **口 3(access 66)**。本地取电,网线只走数据。
|
|||
|
|
- 验证:U6 拿到 `.66.6`,UniFi 控制器显示 Connected;Inform 仍 `:9080`。
|
|||
|
|
2. UAP-AC-Lite → SE5420 **口 11(access 55)**。
|
|||
|
|
- 验证:`.55.5` Connected。
|
|||
|
|
3. **隔壁房间上联 → SE5420 口 12(access 55)**。
|
|||
|
|
- 对端是 **IoT 设备**(未来会有打印机)。迁移前确认那端是单台设备还是小交换机;若对端已是一台设备,直接拔 ER-X switch0 旧口、接口 12 即可。
|
|||
|
|
- 验证:隔壁房间 IoT 设备恢复地址(LAN55 网段)、网关 `.254`、可达 DNS `.36`。
|
|||
|
|
4. NAS/FreeNAS(含 transmission jail)→ **口 4/5**;windy-pc/hp-nas/杂项 → **口 6**(均为 access 66),逐个验证地址/DNS/业务。
|
|||
|
|
- dns/.36、ubnt/.46、gfw/.1、haos 均随 PVE 网卡迁移,**不单独插口**——只验证 PVE 后这些 VM 的 IP 与业务即可。
|
|||
|
|
5. **旧交换/旧接线全部下电**;确认无任何设备仍走 ER-X 直连旧口(双上行=环路)。
|
|||
|
|
|
|||
|
|
### 4.4 全局验证(第一步 Done 判定)
|
|||
|
|
见第 7 节验收清单前 7 条全绿。**VLAN10 完全不在本步范围。**
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
# 第二步:VLAN10 升级专用 SSID(第一步稳定 ≥1 天后,独立窗口)
|
|||
|
|
|
|||
|
|
> **时机确认(2026-08-09):** 第一步验收前 7 条全绿、网络稳定运行 ≥1 天后,再进入本步。
|
|||
|
|
> 本步所有动作(SE5420 VLAN10、gfw、UniFi)互相独立但按序执行,任一步失败可单独回滚。
|
|||
|
|
|
|||
|
|
## 5. 第二步·阶段 1:SE5420 增加 VLAN10
|
|||
|
|
|
|||
|
|
1. **建 VLAN10**(`L2 Features → VLAN → 802.1Q VLAN → VLAN Config`):
|
|||
|
|
- **10**:**tagged 口 2、口 3**(只这两个,其余口不放)。
|
|||
|
|
2. **口 2、口 3 改为 trunk**(`VLAN → Port Config`):
|
|||
|
|
- 口 2(PVE enp1s0):PVID **66**,untagged 66 + **tagged 10**。
|
|||
|
|
- 口 3(U6):PVID **66**,untagged 66 + **tagged 10**。
|
|||
|
|
- 其余口不动(保持第一步的 66/55 access)。
|
|||
|
|
3. **保存配置**(`System → Save Config`)。
|
|||
|
|
4. **验证**:`show vlan` 确认 VLAN10 仅 tagged 口 2/3;口 2/3 的 66 流量不受影响(66 上联仍通)。
|
|||
|
|
> 此时 VLAN10 无任何客户端流量(SSID 未启用),配置就位但无害。
|
|||
|
|
|
|||
|
|
## 6. 第二步·阶段 2:gfw 补齐 VLAN10 上网能力(SSH `root@192.168.66.1`)
|
|||
|
|
|
|||
|
|
```sh
|
|||
|
|
# 1) ubunt_upg zone 加 masq + 允许 forward
|
|||
|
|
uci set firewall.ubunt_upg.masq='1'
|
|||
|
|
uci set firewall.ubunt_upg.forward='ACCEPT'
|
|||
|
|
uci set firewall.ubunt_upg.forward_policy='ACCEPT' # 若 fw4 版本支持
|
|||
|
|
# 2) 增加 ubunt_upg -> wan 转发
|
|||
|
|
uci add firewall forwarding
|
|||
|
|
uci set firewall.@forwarding[-1].src='ubunt_upg'
|
|||
|
|
uci set firewall.@forwarding[-1].dest='wan'
|
|||
|
|
uci commit firewall
|
|||
|
|
/etc/init.d/firewall reload
|
|||
|
|
# 3) 确认 DHCP 已绑定(应已存在,无则补)
|
|||
|
|
uci show dhcp.ubunt_upg # interface='ubunt_upg', start=100, limit=150
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
> **为什么必须 masq**:VLAN10 客户端源地址 `192.168.10.x` 经 gfw 出 eth0 到 ER-X 后,
|
|||
|
|
> 若无 masq,ER-X 无法把公网回包路由回 `192.168.10.0/24`。masq 后源地址变成 66 网段。
|
|||
|
|
|
|||
|
|
**验证(gfw 自测,纯本地无副作用):**
|
|||
|
|
```sh
|
|||
|
|
nft list chain inet fw4 forward_ubunt_upg # 应有 jump accept_to_wan / wan 处理
|
|||
|
|
uci show firewall | grep -A2 ubunt_upg_to_wan
|
|||
|
|
# 确认 eth0.10 能 ping 通自身(接口 up)
|
|||
|
|
ping -c1 192.168.10.1
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
## 7. 第二步·阶段 3:UniFi 改网络 + 启用 SSID
|
|||
|
|
|
|||
|
|
1. **UniFi → Networks → `ubnt-upg`**:
|
|||
|
|
- 网络类型/路由器设为 **Third-party Gateway**(或 equivalent,视 9.5.21 UI),**DHCP 保持关闭**;
|
|||
|
|
- VLAN ID `10`、子网 `192.168.10.0/24`、网关 `192.168.10.1`;
|
|||
|
|
- **广播范围只选 U6 Lite**(勿让 UAP-AC-Lite 广播,它在 LAN55 无 VLAN10 通道)。
|
|||
|
|
2. **UniFi → WiFi → `ubnt-upg` enable**(广播范围仅 U6 Lite)。
|
|||
|
|
3. **验证链(必须逐级):**
|
|||
|
|
- a. gfw:`tcpdump -eni eth0.10` 观察——应看到来自新 SSID 客户端的 DHCP/数据帧
|
|||
|
|
(`tcpdump` 若缺用 `apk add tcpdump` / `opkg update && opkg install tcpdump`)。
|
|||
|
|
- b. 客户端连 `ubnt-upg` → 应获 `192.168.10.100~250`,网关 `192.168.10.1`,DNS 为 gfw(clash)。
|
|||
|
|
- c. gfw:`cat /tmp/dhcp.leases | grep 192.168.10` 出现客户端租约。
|
|||
|
|
- d. gfw:`nft list chain inet fw4 dstnat | grep -A1 "7892"` 计数增长 → 证明被 OpenClash 接管。
|
|||
|
|
- e. 客户端能访问外网,且**不能**访问 LAN66(`Block-ubunt-upg-to-LAN66` 规则预期生效)。
|
|||
|
|
4. 失败处理:只撤 SSID(enable off),不动主 SSID 与 `.254` 路径。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 8. 回滚语义
|
|||
|
|
|
|||
|
|
| 步骤/阶段 | 失败动作 |
|
|||
|
|
|---|---|
|
|||
|
|
| 第一步·阶段 1 | 无生产影响;还原 SE5420 台面配置或出厂即可 |
|
|||
|
|
| 第一步·阶段 2(维护窗内) | **停手**;把刚迁的线插回 ER-X 原口;不动 ER-X WAN/DHCP/SSH |
|
|||
|
|
| 第二步·阶段 1(SE5420 VLAN10) | 删 VLAN10、口 2/3 恢复 access 66 |
|
|||
|
|
| 第二步·阶段 2(gfw) | 撤 `ubunt_upg` 的 masq/forwarding,恢复原 zone |
|
|||
|
|
| 第二步·阶段 3(SSID) | 只关 `ubnt-upg` SSID;主 SSID、`.254`、gfw 66 路径不受影响 |
|
|||
|
|
|
|||
|
|
### SE5420 恢复出厂(忘记口令 / 需要重配)
|
|||
|
|
|
|||
|
|
> 官方《安装手册》附录 A「问题1」方法(**需 Console 串口**):
|
|||
|
|
|
|||
|
|
1. 管理本连 SE5420 **Type-C Console 口**(波特率 38400,8N1,无流控)。
|
|||
|
|
2. 交换机断电重启;终端出现 **`Press CTRL-B to enter the bootUtil`** 时同时按 `Ctrl+B` 进 bootUtil 菜单。
|
|||
|
|
3. 输入 `2`(软件复位),复位后恢复出厂默认;此后首次 WEB 登录为创建新用户名/密码(初始管理 IP 恢复 `10.18.18.251`)。
|
|||
|
|
4. 恢复后按第一步·阶段 1 重配,并**重新保存配置**。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 9. 验收清单(「网络算正常」的样子)
|
|||
|
|
|
|||
|
|
**第一步 Done(前 7 条全绿):**
|
|||
|
|
1. SE5420 管理面:`192.168.66.253` 仅 LAN66 可达;默认口令已改;配置已离线备份。
|
|||
|
|
2. LAN66:客户端 DHCP 拿 `.66.x`、网关 `.254`、DNS `.36`;外网通。
|
|||
|
|
3. LAN55:客户端拿 `.55.x`、网关 `.254`、DNS `.36`;跨网段互通(`.55.x ↔ .66.x`)。
|
|||
|
|
4. 端口转发逐条从公网验证(hass 8123 / transmission 51413 / ssh 5822→.36:22 / openvpn 1194)。
|
|||
|
|
5. UniFi:U6(`.66.6`) 与 AC-Lite(`.55.5`) Connected;Inform `:9080` 未变。
|
|||
|
|
6. 无环路、无双默认网关;端口协商与错误计数正常;旧交换已下电。
|
|||
|
|
7. `gfw` 旁路由行为与升级前一致(主网默认网关仍 `.254`)。
|
|||
|
|
|
|||
|
|
**第二步额外(第 8 条):**
|
|||
|
|
8. `ubnt-upg` 客户端 `192.168.10.x`、网关 `.10.1`、可上网、不可达 LAN66;gfw 侧 DHCP 租约与 OpenClash 计数可查。
|
|||
|
|
|
|||
|
|
**贯穿:**
|
|||
|
|
9. IPv6 行为与升级前一致(SE5420 纯二层不碰 IPv6)。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 10. 安全与记录
|
|||
|
|
|
|||
|
|
- **本仓库永不记录**:SE5420 口令、ER-X 配置快照(含 PPPoE/口令)、gfw 凭据。
|
|||
|
|
- 每次实质变更后,在 Linear `vps` 项目记录 scope / action / verification / 遗留 follow-up。
|
|||
|
|
- SE5420 配置备份离线保存;不做云管。
|
|||
|
|
- SSH/访问策略变更遵循仓库「SSH access safety」流程。
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## 11. 参考
|
|||
|
|
|
|||
|
|
- 设计说明:[lan-erx-se5420-network.md](lan-erx-se5420-network.md)
|
|||
|
|
- 早期阶段计划(已细化于本文):[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)
|
|||
|
|
- 现网地图:[lan-overview.md](lan-overview.md)
|
|||
|
|
- ER-X:[edgerouter-x-configuration.md](edgerouter-x-configuration.md)、[hosts/gw.md](../hosts/gw.md)
|
|||
|
|
- UniFi / VLAN10 前置:[unifi-network.md](unifi-network.md)、[unifi-third-party-vlan10-dhcp.md](unifi-third-party-vlan10-dhcp.md)
|
|||
|
|
- `gfw`:[hosts/gfw.windy.lan.md](../hosts/gfw.windy.lan.md)
|
|||
|
|
- PVE:[PVE 透传方法调研](lan-rb5009-upgrade.md#阶段-5-附pve-上-vlan10-透传实现调研-2026-08-09)
|
|||
|
|
- SE5420 官方安装手册(默认 IP `10.18.18.251`、Console 38400、恢复出厂):<https://service.tp-link.com.cn/download/202310/TL-SE5420%20V1.0安装手册%201.0.2.pdf>
|
|||
|
|
- **SE5420 安装手册(Markdown 整理版)**:[se5420-official-manuals/tl-se5420-install-manual.md](se5420-official-manuals/tl-se5420-install-manual.md)
|
|||
|
|
- SE5420 规格:<https://www.tp-link.com.cn/product_2899.html?v=specification>
|
|||
|
|
- SE5420 固件下载:<https://www.tp-link.com.cn/product_2899.html?v=download>
|
|||
|
|
- Omada 802.1Q VLAN 配置指南(`L2 Features → VLAN → 802.1Q VLAN → VLAN Config / Port Config`):<https://support.omadanetworks.com/en/document/12981/>
|
|||
|
|
- Omada 管理 VLAN 配置指南:<https://support.omadanetworks.com/en/document/13135/>
|
|||
|
|
- TP-Link「Accessing the Switch」(WEB/Console/Telnet/SSH 登录、管理 IP 与网关、保存配置):<https://www.tp-link.com/us/configuration-guides/accessing_the_switch/?configurationId=18231>
|
|||
|
|
- TP-Link「OpenSSH 7.0+ 登录交换机」(KexAlgorithms/HostKeyAlgorithms 兼容):<https://support.omadanetworks.com/en/document/12963/>
|