# ER-X + TL-SE5420 网络与拓扑说明 **状态:** SE5420 **已采购**(2026-08-09)。**实施与验证以 [lan-se5420-deployment-guide.md](lan-se5420-deployment-guide.md) 为准**; 本文保留为拓扑/流量路径/职责边界的设计说明。 **锁定硬件:** EdgeRouter X(保留)+ TP-Link `TL-SE5420`(新建核心)。 **本文目的:** 说明升级后物理拓扑、逻辑网络、流量路径与职责边界;唯一实施步骤见 [lan-se5420-deployment-guide.md](lan-se5420-deployment-guide.md)。 --- ## 1. 一句话架构 ```text 公网 ← ER-X(网关 / NAT / DHCP / 防火墙) ↑ 两条独立 access 上联(LAN66 + LAN55,无 VLAN tag) TL-SE5420(纯 L2 核心:所有接入、同 VLAN 转发、未来 trunk) ↑ 有线终端 / PVE(gfw) / 两台 UniFi AP ``` - **ER-X** 继续当唯一主网关:PPPoE、NAT、端口转发、LAN66/LAN55 的 `.254` 与 DHCP。 - **SE5420** 只做二层:接线、VLAN 隔离转发、端口统计;**不开** L3、静态路由、DHCP Server/Relay、NAT。 - **`gfw`(PVE 上的 OpenWrt)** 仍是旁路由;默认客户端网关仍是 `.254`。以后若启用 「设备升级」专用 SSID,该 SSID 的客户端才把网关指向 `.1`。 --- ## 2. 已确认的设计决策 | 决策 | 结论 | |---|---| | 硬目标 | 同 VLAN **2.5G** 二层转发;10G 仅 SFP+ 预留 | | 核心型号 | **`TL-SE5420`**(16×2.5G RJ45 + 4×10G SFP+) | | 终局形态 | ER-X 边缘网关 + 核心纯 L2;可分阶段实施 | | 本次升级 Done | 迁完 LAN66/LAN55 接入与验收(计划阶段 0–3);不含 VLAN10 | | 默认网关 | **`192.168.66.254` / `192.168.55.254`(ER-X)** | | 专用升级 SSID | 仅 **U6 Lite**;客户端网关 **`gfw` `.1`**(后续项目) | | 客人网 | 仅 **UAP-AC-Lite**;UniFi Guest 隔离,仍在 **LAN55**(后续) | | 切换方式 | **30–60 分钟维护窗** 集中切;旧交换迁完后闲置 | | 首批 2.5G | NAS + 主力 PC(或 PVE);其余可先 1G | | SFP+ | 先空槽;有明确 10G 对端再买 DAC/光模块 | | AP 供电 | **本地取电 + 普通网线**(SE5420 **无 PoE**) | | 管理面 | 先本地 HTTPS/SSH;云以后再说;L3/DHCP 严格关闭 | --- ## 3. 设备职责 ### 3.1 EdgeRouter X(`gw`,`192.168.66.254`) | 职责 | 说明 | |---|---| | WAN | `eth4` → PPPoE(`pppoe0`),NAT、WAN 防火墙、端口转发 | | LAN66 网关/DHCP | `eth0` = `192.168.66.254/24`;DHCP 池与静态映射不变 | | LAN55 网关/DHCP | `switch0`(`eth1`–`eth3`)= `192.168.55.254/24` | | 跨网段路由 | LAN66 ↔ LAN55 仍由 ER-X 三层转发 | | 与核心的连接 | **两条无标签 access**,不是 802.1Q trunk | ER-X 当前不是 trunk 设计:不要向它发送 VLAN66/55 的 tag。核心上 VLAN66 的 untagged 帧进 `eth0`;VLAN55 的 untagged 帧进 `switch0` 的某个成员口。 ### 3.2 TL-SE5420(新建核心) | 职责 | 说明 | |---|---| | 物理接入汇聚 | 有线设备、PVE、两台 AP 都接到 SE5420 | | VLAN66 / VLAN55 | 二层转发(access 或 trunk 的 native/allowed) | | 同 VLAN 高速交换 | 两端都是 2.5G 时可跑满协商速率(受 NIC/线材限制) | | 未来 trunk | PVE、U6:native 66 + tagged 10(仅后续阶段启用) | | 不做 | 不当默认网关;不开 DHCP;不做 NAT;第一阶段不开 SVI/路由 | 管理地址:落在 **LAN66** 的一个未占用地址(先查 ER-X DHCP reservation,再分配); 不新建管理 VLAN。 ### 3.3 旁路由 `gfw`(`192.168.66.1`) | 现状 | 升级后(阶段 0–3) | 更后续 | |---|---|---| | PVE 上的 ImmortalWrt VM | 仍挂在 **untagged LAN66** | 可增 VLAN10 接口 | | OpenClash 旁路/透明代理 | 路径不变:客户端默认仍走 `.254` | 升级专用 SSID → 网关 `.1` | | 不能单独「做出」VLAN10 | 需 PVE vSwitch + 核心 trunk + U6 trunk | 见部署指南第二步 | ### 3.4 其它现网角色(地址与角色不变) | 主机 | 地址 | 角色 | |---|---|---| | `dns.windy.lan` | `192.168.66.36` | AdGuard Home + Mihomo | | `ubnt` | `192.168.66.46` | UniFi Controller;Inform `http://192.168.66.46:9080/inform` | | U6 Lite | `192.168.66.6` | LAN66 AP;后续承载升级专用 SSID | | UAP-AC-Lite | `192.168.55.5` | LAN55 AP;后续承载客人 SSID | | PVE | `192.168.66.26`(DHCP 静态) | 宿主机;上挂 `gfw` | | NAS / 主力 PC 等 | 既有 reservation | 首批 2.5G 候选 | --- ## 4. 物理拓扑 ### 4.1 目标连线(阶段 3 完成后) ```text Internet │ PPPoE / WAN │ ┌──────────┴──────────┐ │ EdgeRouter X │ │ (gw / 网关) │ │ │ │ eth0 switch0 成员口 │ LAN66 LAN55 │ untagged untagged └───┬───────────────┬─┘ │ │ 铜口1│ │铜口2 │ │ ┌─────────┴───────────────┴─────────┐ │ TL-SE5420 核心 │ │ 16×2.5G RJ45 + 4×SFP+(先空) │ │ 纯 L2 · VLAN66 / VLAN55 │ └───┬─────┬─────┬─────┬─────┬───────┘ │ │ │ │ │ 铜口3 铜口4 铜口5 其余铜口 SFP+ │ │ │ │ (预留) │ │ │ │ PVE U6 AC-Lite NAS/PC/ (gfw) Lite (LAN55) dns/ubnt… LAN66 LAN66 默认 LAN66 (日后可 (日后可 trunk) trunk) ``` 要点: 1. **星型**:终端与 AP 只上联到 SE5420;旧交换机迁完后**闲置**,避免双上行环路。 2. **ER-X 双上联**:LAN66、LAN55 各一条独立铜缆;两条都是 access,**不打 tag**。 3. **AP 供电**:SE5420 无 PoE;U6 / AC-Lite 在安装点**本地取电**,网线只传数据。 4. **SFP+**:四个槽位先空着;有 10G NIC/对端与兼容模块后再上 DAC/AOC/光纤。 ### 4.2 与「现在」的差异(概念上) ```text 现在(简化) 目标 ───────────── ──── 终端/AP ──► ER-X 内置交换/旧交换 终端/AP ──► SE5420 ──► ER-X(仅网关) 同网段 1G 交换受 ER-X/旧设备限制 同 VLAN 2.5G 在 SE5420 上本地交换 跨网段 / 上网 仍经 ER-X 跨网段 / 上网 仍经 ER-X(不变) ``` ER-X **不会被换成**「只接一条 trunk 的路由」;WAN 与双 LAN 接口模型保持不变。 --- ## 5. 逻辑网络(VLAN / 子网) ### 5.1 本次升级范围内(阶段 0–3) | 名称 | 子网 | 核心上的形态 | 网关 | DHCP | 典型成员 | |---|---|---|---|---|---| | **LAN66** | `192.168.66.0/24` | VLAN 66:access,或 trunk 的 native | ER-X `eth0` `.254` | ER-X | PVE、gfw、dns、ubnt、U6、NAS、PC… | | **LAN55** | `192.168.55.0/24` | VLAN 55:access | ER-X `switch0` `.254` | ER-X | UAP-AC-Lite、原 LAN55 设备 | 客户端 DNS 仍按现网:DHCP 下发 `192.168.66.36`(AdGuard)。 LAN55 ↔ LAN66 互通仍走 ER-X(现网 `LAN_IN`/`LAN_OUT` 未挂到接口时,两边默认可达;不要把未生效的防火墙当隔离边界)。 ### 5.2 后续能力(不进本次 Done) | 名称 | 打算 | 网关 | 落点 | 依赖 | |---|---|---|---|---| | **升级专用 Wi-Fi** | 独立 SSID → 独立 VLAN(如 VLAN10) | **`gfw` `.1`**(该 VLAN 内) | **仅 U6 Lite** | 核心 trunk + PVE vSwitch + `gfw` DHCP/NAT | | **客人网** | 客人 SSID + UniFi Guest 隔离 | 仍 **ER-X `.254`(LAN55)** | **仅 UAP-AC-Lite** | UniFi 策略;**不**新建 VLAN | 客人网与升级 SSID **分工到两台 AP**,避免一上来就做「两台 AP 同一客人 VLAN + ER-X trunk」的改造。 ### 5.3 VLAN10 的时序与边界 第一阶段**不**在 SE5420 创建 VLAN10,也**不**把 PVE/U6 改为 trunk。VLAN10 必须在 LAN55/LAN66 稳定后,以独立维护窗完成 PVE VLAN-aware 隔离、SE5420 trunk、gfw IPv4 NAT/内网拒绝策略和 IPv6 策略;仅在这些验收通过后才启用专用 SSID。详见部署指南第二步。 --- ## 6. 流量怎么走 ### 6.1 同 VLAN、两端都在核心上(例如 NAS ↔ PC,皆 LAN66) ```text NAS ──(2.5G)── SE5420 ──(2.5G)── PC (二层交换,不经过 ER-X) ``` 这是本次升级的**主要收益**。吞吐受 NIC、线材、磁盘限制;与 ER-X 的 1G 无关。 ### 6.2 访问互联网(任意 LAN66/LAN55 客户端) ```text 客户端 → SE5420 →(对应 access 上联)→ ER-X → PPPoE → Internet 默认网关 = .254 ``` 上网路径仍受 **ER-X 上联 1G** 与 PPPoE 限制;换核心**不会**把公网变成 2.5G。 ### 6.3 LAN66 ↔ LAN55 ```text LAN66 设备 → SE5420(VLAN66) → ER-X eth0 ↕ 三层转发 LAN55 设备 → SE5420(VLAN55) → ER-X switch0 ``` 跨网段必须过 ER-X;两条上联各 1G,且 ER-X 是否硬件加速需实测,**不要**按 2.5G 承诺跨 VLAN 吞吐。 ### 6.4 旁路由 `gfw`(默认主网行为) 默认:DHCP 仍发网关 `.254`。客户端若把代理/策略指到 `gfw`,或由上游策略引流,则 `gfw` 以旁路由身份处理;**主网关身份仍是 ER-X**。 ### 6.5 未来:升级专用 SSID(仅说明,非本次范围) ```text 手机 --SSID(升级)--> U6 Lite --tag VLAN10--> SE5420 --tag VLAN10--> PVE --> gfw 网关 .1 gfw 上游仍回 LAN66 → SE5420 → ER-X → Internet ``` 主 SSID(如现有 `ubnt-windy`)继续 untagged/LAN66,网关仍是 `.254`,互不影响。 --- ## 7. 端口预留(SE5420) 端口号以面板为准;下表是角色预留。 | 预留 | 对端 | 模式 | 备注 | |---|---|---|---| | 铜口 1 | ER-X `eth0` | access VLAN66 | 主网上联 | | 铜口 2 | ER-X `switch0` 成员口 | access VLAN55 | LAN55 上联 | | 铜口 3 | PVE(`gfw` 所在宿主机) | 阶段 0–3:access VLAN66;日后 trunk native66+tag10 | 只允许需要的 VLAN | | 铜口 4 | U6 Lite | 同上 | 本地取电;日后升级 SSID | | 铜口 5 | UAP-AC-Lite | access VLAN55 | 本地取电;日后客人 SSID | | 其余铜口 | NAS、PC、`dns`、`ubnt`… | 默认 access VLAN66 | 首批 2.5G:NAS + 主力 PC/PVE | | SFP+ 1–4 | 未来 10G | 空槽 | 优先 DAC/AOC/光;不用 10GBASE-T 模块作默认 | 禁止:同一设备同时接旧路径与新核心形成**无意双上行**(环路/环回保护误杀/不稳定)。 --- ## 8. Wi-Fi 与 UniFi(目标语义) | SSID 类型 | AP | 二层落点 | 客户端网关 | 本次升级是否必须完成 | |---|---|---|---|---| | 现有主 SSID(如 `ubnt-windy`) | 按现网 | LAN66 等 | `.254` | 迁线后保持 Connected 即可 | | 客人 SSID | **仅 AC-Lite** | LAN55 + UniFi Guest 隔离 | `.254` | **否**(后续) | | 升级专用 SSID | **仅 U6** | 未来 VLAN10 | **`.1`(gfw)** | **否**(后续) | Inform 仍为:`http://192.168.66.46:9080/inform`。 AC-Lite 在 LAN55、Controller 在 LAN66:跨网段由 ER-X 转发(现网已验证可达)。 --- ## 9. 管理与安全面 | 项 | 做法 | |---|---| | SE5420 管理 IP | LAN66 未占用地址;DHCP reservation 或静态;先查 ER-X 再写 | | 管理协议 | 本地 HTTPS / SSH;禁用不需要的 HTTP/Telnet | | 云管 | 先本地管稳;商云/App **以后再说** | | L3 功能 | **全部关闭**(无 SVI、无静态路由、无 DHCP Server/Relay) | | STP | 开启 RSTP/MSTP;合理根桥优先级;迁完后不留生产环路 | | 配置备份 | 离线导出;**不得**把含口令/SNMP 的备份放进本仓库 | | AP | 本地电源 + 数据网线;核心不供电 | --- ## 10. 性能预期(诚实边界) | 场景 | 预期 | |---|---| | 同 VLAN、两端 2.5G 接在 SE5420 | 可达约 2.5G 级二层(测 `iperf3` 验收) | | 上网 / PPPoE | 仍受 ER-X WAN 与 1G 上联限制 | | LAN66 ↔ LAN55 | 必过 ER-X;按 1G 级规划,实测为准 | | SFP+ 空槽 | **不等于**网络已是 10G | | 未来 VLAN10 + `gfw` | 受 PVE NIC/vSwitch 与 `gfw` 处理能力限制,勿预先承诺 2.5G 路由 | --- ## 11. 验收时「网络算正常」的样子 阶段 3 完成后,应同时满足: 1. 有线设备从 SE5420 获取正确网段地址;默认路由为对应 `.254`;DNS `.36` 可用。 2. 互联网、端口转发、现有本地服务行为与迁线前一致(除同 VLAN 内网吞吐变快)。 3. U6(`.6`)与 AC-Lite(`.55.5`)在 UniFi 为 Connected;Inform 未改。 4. SE5420 管理面仅可信 LAN66 可达;默认口令已改;配置已离线备份。 5. 端口协商速率、CRC/错误计数正常;旧交换已下电闲置。 6. (可选强化)两台 2.5G 终端同 VLAN `iperf3` 结果入库/记笔记。 VLAN10 / 升级 SSID / 客人 SSID **失败或未做,不否决**本次核心升级。 --- ## 12. 回滚语义 任一阶段失败:停止继续搬家;把刚迁的设备插回原 ER-X/旧交换端口。 **不要**在故障中改 ER-X 的 WAN、DHCP 池、网关地址或 SSH 策略。 后续 VLAN10 失败:只撤 SSID/VLAN 绑定,主 SSID 与 `.254` 路径保持不动。 --- ## 13. 参考 - 实施阶段与清单:[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md) - 现网地图:[lan-overview.md](lan-overview.md) - ER-X:[edgerouter-x-configuration.md](edgerouter-x-configuration.md)、[hosts/gw.md](../hosts/gw.md) - UniFi / VLAN10 前置:[unifi-network.md](unifi-network.md) - `gfw`:[hosts/gfw.windy.lan.md](../hosts/gfw.windy.lan.md) - SE5420 规格: