Files
vps/docs/lan-se5420-deployment-guide.md
T

24 KiB
Raw Blame History

SE5420 核心交换机升级实践指南(两步实施)

状态: SE5420 已采购,待实施。本文是真实可操作、可验证的升级实践文档; 取代早期「规划说明」性质文档中的实施细节(lan-erx-se5420-network.mdlan-core-switch-upgrade-plan.md 保留作拓扑/设计参考)。

硬件: TP-Link TL-SE542016× 2.5G RJ45 + 4× 10G SFP+,无 PoE),440×180×44 mm1U)。 架构: ER-X 保留为唯一网关(PPPoE/NAT/防火墙/DHCP/双网段三层);SE5420 纯 L2 核心; gfw 旁路由(OpenClash);VLAN10 升级专用 SSID 走 gfw 网关。


⚠️ 两步实施总览(2026-08-09 确认)

第一步(本次):只做 55/66 主网。 SE5420 初始化、ER-X 上联、PVE/AP/设备迁移、 验收稳定。全程不建 VLAN10、不给口 2/3 加 tagged 10、不改 gfw、不改 UniFi ubnt-upg

第二步(第一步稳定 ≥1 天后,独立窗口):整体做 VLAN10。 SE5420 加 VLAN10 + 口 2/3 tagged 10 → gfw 补齐 → UniFi 改 Third-party Gateway → 启用 SSID → 验证。

分离原则:第一步与第二步不共享任何配置动作,第一步完成后网络与升级前 语义一致(仅同 VLAN 交换变 2.5G);VLAN10 全部动作集中在第二步,回滚互不牵连。

步骤 范围 Done 判定
第一步 SE5420 台面配置(66/55) → ER-X 上联 → 迁移 → 稳定 第 7 节验收前 7 条全绿
第二步 VLAN10SE5420 + gfw + UniFi + SSID 第 7 节第 8 条 + 验证链全通

0. 已验证的现状事实(2026-08-09 只读核实)

以下事实已通过 SSH/UniFi API 实测确认,直接决定下文步骤:

实测结果
PVE 物理网卡 双网卡enp1s0→vmbr0(LAN66 .26)enp2s0→vmbr1(LAN55 .26)
PVE bridge vmbr0 非 vlan-awareflat bridge天然透传 tagged 帧给所有 VM(含 gfw eth0
PVE VM 清单 120 pihole=dns/.36AdGuard+Mihomovmbr0)、140 gfw(vmbr0+vmbr1)、160 ubnt(vmbr0)、180 haos(vmbr1/LAN55)、100 gateway(停)
dns 位置 dns.36)是 PVE 上 VM 120,非独立物理机 → 不占 SE5420 口
transmission 位置 transmission 是 NAS(FreeNAS) 内 jail.51 → 不占 SE5420 口
gfw 虚拟网卡 net0→vmbr0(66)、net1→vmbr1(55)
gfw 内部 eth0.10=192.168.10.1/24 已配;DHCP(100-250)已配;fw4 ubunt_upg 链全建;OpenClash 全局 TPROXY 在
gfw 缺口 ubunt_upg→wan 转发、无 masqzone forward=REJECT → VLAN10 现在上不了网(第二步才补
UniFi ubnt-upg 网络(VLAN10, dhcp 关) + ubnt-upg SSID 已存在,且 SSID 当前 enabled(泄漏风险!);网络 purpose=corporate,需改 Third-party Gateway第二步才改
U6 Lite .66.6,有线上联,接 ER-X eth0untagged access
UAP-AC-Lite .55.5,有线上联
PVE 防火墙 无任何自定义规则,未拦 tagged 帧

第一步:SE5420 + 55/66 主网

1. 目标拓扑与端口规划(第一步范围)

                        Internet
                           │ PPPoE (pppoe0)
                           ▼
        ┌───────────────────────────────────────────┐
        │ ER-X (gw)  eth0=LAN66 .254  switch0=LAN55 .254 │
        └──────┬──────────────────┬─────────────────┘
               │ access VLAN66    │ access VLAN55
               │                  │
               ▼                  ▼
        ┌──────────────────────────────────────────────────┐
        │   TL-SE5420  核心(纯 L2VLAN-aware              │
        │   SFP+ 空槽(未来 10G)                             │
        └─┬──────┬───────┬──────┬──────┬──────┬───────────┘
          │      │       │      │      │      │
         PVE   PVE    U6    AC-Lite  dns/NAS/PC
        enp1s0 enp2s0  Lite   (55)    (access 66)
        access access  access
        66     55      66

端口角色表(第一步:全部为 66/55 access不含 VLAN10

SE5420 前面板为 8 口一排、共两排(每排 8×RJ45,右侧 4×SFP+)。采用按 VLAN 分排 上排(口 18= LAN66下排(口 916= LAN55。每排首位是该 VLAN 的 ER-X 上联。

端口编号假定 TP-Link 常规布局(上排 1–8、下排 9–16);接线前先对照实物面板标注编号

SE5420 口 对端 第一步模式 PVID 成员 VLAN
上排 1 ER-X eth066 上联) access 66 untagged 66
2 PVE enp1s0(承载 gfw/dns/ubnt VM access 66 untagged 66
3 U6 Lite access 66 untagged 66
4 NAS/FreeNAS(第 1 口,含 transmission jail access 66 untagged 66
5 NAS/FreeNAS(第 2 口,LACP 预留) access 66 untagged 66
6 windy-pc (.99) / hp-nas (.32) access 66 untagged 66
78 LAN66 预留 access 66 untagged 66
下排 9 ER-X switch0 成员口(55 上联) access 55 untagged 55
10 PVE enp2s0(承载 haos VM access 55 untagged 55
11 UAP-AC-Lite access 55 untagged 55
12 隔壁房间上联(IoT 设备) access 55 untagged 55
13 打印机(未来) access 55 untagged 55
1416 LAN55 预留 access 55 untagged 55
SFP+ 14 未来 10G 空槽

第二步才变更(本步不动):口 2、口 3 从 access 66 改为 trunkuntagged 66 + tagged 10 并新建 VLAN10。第一步不要建 VLAN10、不要在任何口上 tagged 10。

哪些设备不占 SE5420 口(都是 PVE 上的 VM,走 PVE 物理网卡):

  • dns / AdGuard Home / Mihomo.36 = PVE VM 120 piholevmbr0
  • ubnt 控制器(.46 = PVE VM 160vmbr0
  • gfw.1 = PVE VM 140vmbr0 + vmbr1
  • haos / Home Assistant.55.11 = PVE VM 180vmbr1/LAN55
  • transmission.51 = NAS(FreeNAS) 内 jail,走 NAS 网口

第一步关键约束:

  • 全部口为 66/55 access不建 VLAN10
  • 不要向 ER-X 送任何 VLAN10 tag(本步根本没有 VLAN10)。
  • NAS 若启用 LACP 聚合:口 4/5 建端口聚合组(802.3ad),PVID 66SE5420 需 L2 → LAG 配置。
  • 禁止同一设备同时接旧路径与新核心(环路)。

2. 第一步·阶段 0:开工前检查(一次性)

  1. SE5420 开箱:核对型号、前面板(模式切换按键 / 指示灯 / Type-C Console 口 / 16×2.5G RJ45 / 4×SFP+ / 1×USB)。
  2. 固件:下载最新官方固件并升级(V1.0 平台)。操作:
    • 下载页:TP-LINK 官网 → TL-SE5420 产品页 → 资源下载 tab → 升级软件 分类。
    • 直达:https://www.tp-link.com.cn/product_2899.html?v=download(升级软件区)。
    • 已知版本:TL-SE5420 V1.0 升级软件 20230908_1.0.02023-09-08 发布,以页面当前列出的为准)。
    • 升级入口:登录 WEB 后 系统 → 软件升级 → 选择文件 → 升级(升级期间勿断电)。
    • 注意核对设备底部标签的 硬件版本 V1.0 与固件配套;V1.x 别刷 V2 版(若后续出现)。
    • 升级完确认版本号,再进入后续配置。
  3. 准备一条 Type-C 串口线(Console 本地登录)或普通网线(WEB 登录);一台隔离管理本(不用接现有 66 网)。
  4. 禁用 ubnt-upg SSIDUniFi 控制台 → WiFi → ubnt-upg → 关 enable)。它在无路径状态下已经泄漏 tag10 到 66 网,先止血。记录 SSID 原设置以便第二步回滚。

    这是唯一在第一步就涉及 VLAN10 的动作——目的只是止血,与第二步的实施无关。

  5. 备份当前 ER-X 配置(过滤敏感行),并给 hosts/gw.mddocs/lan-overview.md 留改前快照。

3. 第一步·阶段 1:离线初始化 SE5420(台面,不接生产)

本阶段细节来自官方《TL-SE5420 安装手册》V1.02023)与 Omada 官方 VLAN 配置指南。

3.1 首次登录

WEB 登录(推荐,无需串口驱动):

  1. 管理本网线接 SE5420 任意 RJ45 业务口;管理本静态 IP 设为 10.18.18.10/24,网关暂留空。

    默认业务口 IP 是 10.18.18.251(非 192.168.0.1,勿凭家用路由经验)。

  2. 浏览器访问 http://10.18.18.251
  3. 首次登录行为:
    • WEB:要求设置用户名和密码(出厂无默认口令,直接创建),创建后进入管理界面。
    • Console/Telnet/SSH:官方《Accessing the Switch》指出默认账号为 admin/admin(首次登录后立即改密)。

    渠道默认值可能不同,以实物为准:若 WEB 已设口令,CLI 用它登录;若尚未设置,尝试 admin/admin

Console 本地登录(可选,WEB 不可用时兜底):

  1. 电脑装「TP-LINK USB 串口驱动程序」(官网下载或随机光盘)。
  2. 终端仿真程序参数:波特率 38400、数据位 8、校验无、停止位 1、流控无。
  3. 回车出现 TL-SE5420> 提示符即登录成功;输入 enable 进特权模式。

3.2 基础安全设置

  1. 改强口令(不落仓库);设时区 Asia/Shanghai、NTP。
  2. 关 Telnet/HTTP;保留 HTTPS + SSH
    • 关 TelnetGUI Security → Access Security → Telnet Config,关闭 Telnet;或 CLI telnet disable
    • 关 HTTPSecurity → Access Security → HTTP Config,关闭 HTTP server。
    • 开 SSHSecurity → Access Security → SSH ConfigEnable SSH(默认端口 22)。
  3. 关云管理(商云 smbcloud.tp-link.com.cn 全局开关不开启;云管后续单独评估)。
  4. 保存配置——安装手册强调「配置实时生效,但断电前必须点保存配置」,每次改完都点保存。

3.2b SSH 登录 SE5420(覆盖确认)

参考官方《Accessing the Switch》与《OpenSSH 7.0+ 登录》指南。SSH 默认端口 22 两种认证:口令模式(默认 admin/admin,改后为自定义口令)、密钥模式(PuTTY Key Generator 生成)。

在 WSL/管理本上 SSH 登录:

ssh -o KexAlgorithms=+diffie-hellman-group1-sha1 \
    -o HostKeyAlgorithms=+ssh-rsa,ssh-dss \
    admin@192.168.66.253
# 输入口令后进 User EXEC 模式,再输入 enable 进特权模式

⚠️ OpenSSH 7.0+ 兼容性(官方指南):TP-Link 交换机旧算法默认被新版 OpenSSH 禁用, 需在客户端 ~/.ssh/config192.168.66.253 显式启用:

Host 192.168.66.253
  KexAlgorithms +diffie-hellman-group1-sha1
  HostKeyAlgorithms +ssh-rsa
  PubkeyAcceptedAlgorithms +ssh-rsa

ssh 仍报算法协商失败,用 -o 逐项追加;具体以本机 OpenSSH 版本提示为准。

关 SSH(如不需 CLI 远程管理)GUI SSH Config 关闭,或 CLI no ip ssh server

保存(CLIcopy running-config startup-config

3.3 管理地址与 VLAN(第一步:只建 66/55)

菜单路径来自 TP-Link 官方《Omada 802.1Q VLAN 配置指南》与《管理 VLAN 指南》(SE5420 同平台)。 具体菜单名以设备 WEB 界面为准。本步不建 VLAN10。

1. 管理地址(官方:L3 FEATURES → Interface,编辑 VLAN 接口的 IPv4;不是 System):

  • 改为静态 192.168.66.253/24,网关 192.168.66.254(池外地址,无冲突)。
  • 默认网关(官方:L3 FEATURES → Static Routing → IPv4 Static Routing Config): 目的 0.0.0.0、掩码 0.0.0.0、下一跳 192.168.66.254、距离 1
  • 管理 VLAN 限制(官方指南):Security → Access Security → Access Control 建 IP 规则, 接口 HTTP/HTTPS,源 192.168.66.0/24——仅管理 VLAN 内主机可访问 GUI。
  • ⚠️ 改完管理地址后,管理本网卡要改回 192.168.66.x 同网段(或 DHCP)才能继续登录。

2. 建立 VLANL2 Features → VLAN → 802.1Q VLAN → VLAN Config只建 66 / 55):

  • 每个 VLAN 页内把端口按「tagged / untagged」勾选进成员:
    • 66untagged 口 1、2、3、4、5、6、7、8(本步全为 access)
    • 55untagged 口 9、10、11、12、13、14、15、16

3. 端口 PVIDL2 Features → VLAN → 802.1Q VLAN → Port Config,逐口设 PVID):

  • 口 18PVID 66access
  • 口 916PVID 55access
  • 逐口核对 tagged/untagged 归属,避免漏配。

4. 关闭一切 L3 能力:不开三层接口/SVI、不配静态路由、不开 DHCP Server/RelaySE5420 只做二层。

5. 生成树L2 Features → Spanning Tree):启用 RSTP(或 MSTP),STP 优先级设低(如 4096)——即便拓扑无环也兜底。

6. 保存配置:改完立即保存(System → Save Config 或右上角保存按钮),否则断电丢失。

7. 导出配置备份(离线保存,不进本仓库)。

3.4 台面验证(未接生产)

  1. 管理本接上排任意口(access 66):应能访问 192.168.66.253,且仅限 66 网段。
  2. 查看端口状态全 up;确认口 18 PVID=66、口 916 PVID=55show vlan / 对应 CLI)。
  3. 确认没有 VLAN10(本步应无 VLAN10 表项)。

4. 第一步·阶段 2:维护窗迁移(30–60 分钟)

原则:先断旧、后接新;每次移动一根线后立即验证;全程保留 ER-X 管理会话与 PVE 会话。 本步所有口都是 66/55 access,不涉及 VLAN10。

4.0 准备

  • 打印第 1 节端口表;给所有现网线缆贴标签。
  • 保留现有 ER-X 原接线不动(作为回滚路径)直到最后一步
  • 通知中断窗口;确认 ER-X 管理 SSH 与 PVE 管理 SSH 两个会话均可用(BatchMode=yes 测试)。

4.1 建立 ER-X ↔ SE5420 两条上联

  1. 接 SE5420 上排口 1 ↔ ER-X eth0LAN66 上联)。
    • 此刻 ER-X eth0 可能还连着旧设备 → 先拔旧设备,再接口 1(避免 eth0 同时连 SE5420 与旧路径形成环路)。
    • 验证:管理本(或从 66 网)ping 192.168.66.253SE5420)、192.168.66.254ER-X)、外网。
  2. 接 SE5420 下排口 9 ↔ ER-X switch0 某个成员口LAN55 上联)。
    • 同样先拔该口旧接线。
    • 验证:从 55 网 ping 192.168.55.254192.168.66.46(控制器)。

4.2 迁移 PVE(双网卡)

  1. PVE enp1s0 → SE5420 口 2access 66
  2. PVE enp2s0 → SE5420 口 10access 55
  3. 验证(SSH PVE):ip -br addr 显示 .66.26.55.26ping 192.168.66.254ping 192.168.55.254
  4. 确认 gfw VM 两块网卡都活着:SSH gfw → ip -br addr → eth0(.66.1)、eth1(55)。

PVE 是宿主,只要 PVE 活着,gfw/dns/ubnt 虚拟机就不会断;这是迁移 PVE 放在最先的原因。

4.3 迁移 AP 与接入设备

  1. U6 Lite → SE5420 口 3access 66。本地取电,网线只走数据。
    • 验证:U6 拿到 .66.6UniFi 控制器显示 ConnectedInform 仍 :9080
  2. UAP-AC-Lite → SE5420 口 11access 55
    • 验证:.55.5 Connected。
  3. 隔壁房间上联 → SE5420 口 12access 55
    • 对端是 IoT 设备(未来会有打印机)。迁移前确认那端是单台设备还是小交换机;若对端已是一台设备,直接拔 ER-X switch0 旧口、接口 12 即可。
    • 验证:隔壁房间 IoT 设备恢复地址(LAN55 网段)、网关 .254、可达 DNS .36
  4. NAS/FreeNAS(含 transmission jail)→ 口 4/5windy-pc/hp-nas/杂项 → 口 6(均为 access 66),逐个验证地址/DNS/业务。
    • dns/.36、ubnt/.46、gfw/.1、haos 均随 PVE 网卡迁移,不单独插口——只验证 PVE 后这些 VM 的 IP 与业务即可。
  5. 旧交换/旧接线全部下电;确认无任何设备仍走 ER-X 直连旧口(双上行=环路)。

4.4 全局验证(第一步 Done 判定)

见第 7 节验收清单前 7 条全绿。VLAN10 完全不在本步范围。


第二步:VLAN10 升级专用 SSID(第一步稳定 ≥1 天后,独立窗口)

时机确认(2026-08-09): 第一步验收前 7 条全绿、网络稳定运行 ≥1 天后,再进入本步。 本步所有动作(SE5420 VLAN10、gfw、UniFi)互相独立但按序执行,任一步失败可单独回滚。

5. 第二步·阶段 1SE5420 增加 VLAN10

  1. 建 VLAN10L2 Features → VLAN → 802.1Q VLAN → VLAN Config):
    • 10tagged 口 2、口 3(只这两个,其余口不放)。
  2. 口 2、口 3 改为 trunkVLAN → Port Config):
    • 口 2PVE enp1s0):PVID 66untagged 66 + tagged 10
    • 口 3U6):PVID 66untagged 66 + tagged 10
    • 其余口不动(保持第一步的 66/55 access)。
  3. 保存配置System → Save Config)。
  4. 验证show vlan 确认 VLAN10 仅 tagged 口 2/3;口 2/3 的 66 流量不受影响(66 上联仍通)。

    此时 VLAN10 无任何客户端流量(SSID 未启用),配置就位但无害。

6. 第二步·阶段 2:gfw 补齐 VLAN10 上网能力(SSH root@192.168.66.1

# 1) ubunt_upg zone 加 masq + 允许 forward
uci set firewall.ubunt_upg.masq='1'
uci set firewall.ubunt_upg.forward='ACCEPT'
uci set firewall.ubunt_upg.forward_policy='ACCEPT'   # 若 fw4 版本支持
# 2) 增加 ubunt_upg -> wan 转发
uci add firewall forwarding
uci set firewall.@forwarding[-1].src='ubunt_upg'
uci set firewall.@forwarding[-1].dest='wan'
uci commit firewall
/etc/init.d/firewall reload
# 3) 确认 DHCP 已绑定(应已存在,无则补)
uci show dhcp.ubunt_upg    # interface='ubunt_upg', start=100, limit=150

为什么必须 masqVLAN10 客户端源地址 192.168.10.x 经 gfw 出 eth0 到 ER-X 后, 若无 masq,ER-X 无法把公网回包路由回 192.168.10.0/24。masq 后源地址变成 66 网段。

验证(gfw 自测,纯本地无副作用):

nft list chain inet fw4 forward_ubunt_upg   # 应有 jump accept_to_wan / wan 处理
uci show firewall | grep -A2 ubunt_upg_to_wan
# 确认 eth0.10 能 ping 通自身(接口 up
ping -c1 192.168.10.1

7. 第二步·阶段 3UniFi 改网络 + 启用 SSID

  1. UniFi → Networks → ubnt-upg
    • 网络类型/路由器设为 Third-party Gateway(或 equivalent,视 9.5.21 UI),DHCP 保持关闭
    • VLAN ID 10、子网 192.168.10.0/24、网关 192.168.10.1
    • 广播范围只选 U6 Lite(勿让 UAP-AC-Lite 广播,它在 LAN55 无 VLAN10 通道)。
  2. UniFi → WiFi → ubnt-upg enable(广播范围仅 U6 Lite)。
  3. 验证链(必须逐级):
    • a. gfwtcpdump -eni eth0.10 观察——应看到来自新 SSID 客户端的 DHCP/数据帧 tcpdump 若缺用 apk add tcpdump / opkg update && opkg install tcpdump)。
    • b. 客户端连 ubnt-upg → 应获 192.168.10.100~250,网关 192.168.10.1DNS 为 gfw(clash)。
    • c. gfwcat /tmp/dhcp.leases | grep 192.168.10 出现客户端租约。
    • d. gfwnft list chain inet fw4 dstnat | grep -A1 "7892" 计数增长 → 证明被 OpenClash 接管。
    • e. 客户端能访问外网,且不能访问 LAN66Block-ubunt-upg-to-LAN66 规则预期生效)。
  4. 失败处理:只撤 SSIDenable off),不动主 SSID 与 .254 路径。

8. 回滚语义

步骤/阶段 失败动作
第一步·阶段 1 无生产影响;还原 SE5420 台面配置或出厂即可
第一步·阶段 2(维护窗内) 停手;把刚迁的线插回 ER-X 原口;不动 ER-X WAN/DHCP/SSH
第二步·阶段 1SE5420 VLAN10 删 VLAN10、口 2/3 恢复 access 66
第二步·阶段 2gfw ubunt_upg 的 masq/forwarding,恢复原 zone
第二步·阶段 3SSID 只关 ubnt-upg SSID;主 SSID、.254、gfw 66 路径不受影响

SE5420 恢复出厂(忘记口令 / 需要重配)

官方《安装手册》附录 A「问题1」方法(需 Console 串口):

  1. 管理本连 SE5420 Type-C Console 口(波特率 38400,8N1,无流控)。
  2. 交换机断电重启;终端出现 Press CTRL-B to enter the bootUtil 时同时按 Ctrl+B 进 bootUtil 菜单。
  3. 输入 2(软件复位),复位后恢复出厂默认;此后首次 WEB 登录为创建新用户名/密码(初始管理 IP 恢复 10.18.18.251)。
  4. 恢复后按第一步·阶段 1 重配,并重新保存配置

9. 验收清单(「网络算正常」的样子)

第一步 Done(前 7 条全绿):

  1. SE5420 管理面:192.168.66.253 仅 LAN66 可达;默认口令已改;配置已离线备份。
  2. LAN66:客户端 DHCP 拿 .66.x、网关 .254、DNS .36;外网通。
  3. LAN55:客户端拿 .55.x、网关 .254、DNS .36;跨网段互通(.55.x ↔ .66.x)。
  4. 端口转发逐条从公网验证(hass 8123 / transmission 51413 / ssh 5822→.36:22 / openvpn 1194)。
  5. UniFiU6(.66.6) 与 AC-Lite(.55.5) ConnectedInform :9080 未变。
  6. 无环路、无双默认网关;端口协商与错误计数正常;旧交换已下电。
  7. gfw 旁路由行为与升级前一致(主网默认网关仍 .254)。

第二步额外(第 8 条): 8. ubnt-upg 客户端 192.168.10.x、网关 .10.1、可上网、不可达 LAN66gfw 侧 DHCP 租约与 OpenClash 计数可查。

贯穿: 9. IPv6 行为与升级前一致(SE5420 纯二层不碰 IPv6)。


10. 安全与记录

  • 本仓库永不记录SE5420 口令、ER-X 配置快照(含 PPPoE/口令)、gfw 凭据。
  • 每次实质变更后,在 Linear vps 项目记录 scope / action / verification / 遗留 follow-up。
  • SE5420 配置备份离线保存;不做云管。
  • SSH/访问策略变更遵循仓库「SSH access safety」流程。

11. 参考