docs: finalize SE5420 deployment guide per review
- Reorder §3.3: create VLAN66/55 before SVI; keep VLAN1 until management path verified - Fix §3.4 verification port wording (enabled VLAN66 access port, e.g. port 6) - Harden VLAN10 phase: PVE boundary, gfw NAT/IPv6 policy, rollback order, verification chain
This commit is contained in:
@@ -248,9 +248,9 @@
|
||||
|
||||
**结论:** 换 RB5009 后**物理上可行**,但 RB5009 只解决「交换机侧」路径;PVE 宿主机到 `gfw` 虚拟机这一段(此前判定为不可行的关键缺口)仍必须单独打通。
|
||||
|
||||
**为什么今天在 AP 上做 VLAN10 会坏 66 网:**
|
||||
**为什么当前不能在 AP 上启用 VLAN10:**
|
||||
|
||||
U6 接的是 ER-X `eth0`(untagged access,且 ER-X 交换机 `vlan-aware` 关闭)。给 SSID 打 VLAN10 后,U6 把客户端帧打成 **802.1Q tag 10** 发往 ER-X;ER-X 端口是普通 access、不处理 tag,VLAN10 帧被当作无标记帧**漏进 66 广播域**;全网只有一个 DHCP(ER-X),VLAN10 客户端拿到 `192.168.66.x`,泄漏的广播/发现干扰 66 网。这是「无 802.1Q 传输路径」的必然结果,不是 AP 配置问题。
|
||||
U6 接的是 ER-X `eth0` 的普通 untagged LAN66 路径,尚无已验证的 VLAN10 端到端二层通道。给 SSID 选择 VLAN10 后,客户端不会获得可由 gfw 服务的预期 VLAN10 网络;帧究竟被丢弃、被设备错误处理,还是 SSID 实际没有打 tag,必须以 AP/交换机/gfw 抓包和配置核验判断。**不得**将“tagged 帧必然自动去标签并泄漏到 LAN66”作为实施前提。
|
||||
|
||||
**RB5009 下实现需要 3 个前提:**
|
||||
|
||||
|
||||
Reference in New Issue
Block a user