docs: finalize SE5420 deployment guide per review

- Reorder §3.3: create VLAN66/55 before SVI; keep VLAN1 until management path verified
- Fix §3.4 verification port wording (enabled VLAN66 access port, e.g. port 6)
- Harden VLAN10 phase: PVE boundary, gfw NAT/IPv6 policy, rollback order, verification chain
This commit is contained in:
windyboy
2026-08-10 11:00:28 +08:00
parent 35577d0c5c
commit ffb37a916e
4 changed files with 174 additions and 138 deletions
+2 -2
View File
@@ -248,9 +248,9 @@
**结论:** 换 RB5009 后**物理上可行**,但 RB5009 只解决「交换机侧」路径;PVE 宿主机到 `gfw` 虚拟机这一段(此前判定为不可行的关键缺口)仍必须单独打通。
**为什么今天在 AP 上 VLAN10 会坏 66 网**
**为什么当前不能在 AP 上启用 VLAN10**
U6 接的是 ER-X `eth0`untagged access,且 ER-X 交换机 `vlan-aware` 关闭)。给 SSID VLAN10 后,U6 把客户端帧打成 **802.1Q tag 10** 发往 ER-XER-X 端口是普通 access、不处理 tag,VLAN10 帧被当作无标记帧**漏进 66 广播域**;全网只有一个 DHCP(ER-X),VLAN10 客户端拿到 `192.168.66.x`,泄漏的广播/发现干扰 66 网。这是「无 802.1Q 传输路径」的必然结果,不是 AP 配置问题
U6 接的是 ER-X `eth0` 的普通 untagged LAN66 路径,尚无已验证的 VLAN10 端到端二层通道。给 SSID 选择 VLAN10 后,客户端不会获得可由 gfw 服务的预期 VLAN10 网络;帧究竟被丢弃、被设备错误处理,还是 SSID 实际没有打 tag,必须以 AP/交换机/gfw 抓包和配置核验判断。**不得**将“tagged 帧必然自动去标签并泄漏到 LAN66”作为实施前提
**RB5009 下实现需要 3 个前提:**