Files
vps/docs/lan-se5420-deployment-guide.md
T

402 lines
24 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# SE5420 核心交换机升级实践指南(两步实施)
**状态:** SE5420 **已采购**,待实施。本文是真实可操作、可验证的升级实践文档;
取代早期「规划说明」性质文档中的实施细节([lan-erx-se5420-network.md](lan-erx-se5420-network.md)、
[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md) 保留作拓扑/设计参考)。
**硬件:** TP-Link **TL-SE5420**16× 2.5G RJ45 + 4× 10G SFP+,无 PoE),440×180×44 mm1U)。
**架构:** ER-X **保留**为唯一网关(PPPoE/NAT/防火墙/DHCP/双网段三层);SE5420 纯 L2 核心;
`gfw` 旁路由(OpenClash);VLAN10 升级专用 SSID 走 gfw 网关。
---
## ⚠️ 两步实施总览(2026-08-09 确认)
**第一步(本次):只做 55/66 主网。** SE5420 初始化、ER-X 上联、PVE/AP/设备迁移、
验收稳定。**全程不建 VLAN10、不给口 2/3 加 tagged 10、不改 gfw、不改 UniFi `ubnt-upg`。**
**第二步(第一步稳定 ≥1 天后,独立窗口):整体做 VLAN10。**
SE5420 加 VLAN10 + 口 2/3 tagged 10 → gfw 补齐 → UniFi 改 Third-party Gateway → 启用 SSID → 验证。
> 分离原则:**第一步与第二步不共享任何配置动作**,第一步完成后网络与升级前
> 语义一致(仅同 VLAN 交换变 2.5G);VLAN10 全部动作集中在第二步,回滚互不牵连。
| 步骤 | 范围 | Done 判定 |
|---|---|---|
| **第一步** | SE5420 台面配置(66/55) → ER-X 上联 → 迁移 → 稳定 | 第 7 节验收前 7 条全绿 |
| **第二步** | VLAN10SE5420 + gfw + UniFi + SSID | 第 7 节第 8 条 + 验证链全通 |
---
## 0. 已验证的现状事实(2026-08-09 只读核实)
> 以下事实已通过 SSH/UniFi API 实测确认,直接决定下文步骤:
| 项 | 实测结果 |
|---|---|
| PVE 物理网卡 | **双网卡**`enp1s0`→vmbr0(LAN66 .26)`enp2s0`→vmbr1(LAN55 .26) |
| PVE bridge | `vmbr0` **非 vlan-awareflat bridge** → **天然透传 tagged 帧**给所有 VM(含 gfw eth0 |
| PVE VM 清单 | 120 `pihole`=**dns/.36**AdGuard+Mihomovmbr0)、140 `gfw`(vmbr0+vmbr1)、160 `ubnt`(vmbr0)、180 `haos`(vmbr1/LAN55)、100 `gateway`(停) |
| **dns 位置** | **dns`.36`)是 PVE 上 VM 120,非独立物理机** → 不占 SE5420 口 |
| **transmission 位置** | **transmission 是 NAS(FreeNAS) 内 jail`.51`** → 不占 SE5420 口 |
| gfw 虚拟网卡 | `net0`→vmbr0(66)、`net1`→vmbr1(55) |
| gfw 内部 | `eth0.10`=192.168.10.1/24 已配;DHCP(100-250)已配;fw4 `ubunt_upg` 链全建;OpenClash 全局 TPROXY 在 |
| gfw 缺口 | **无 `ubunt_upg→wan` 转发、无 masq**zone `forward=REJECT` → VLAN10 现在上不了网(**第二步才补**) |
| UniFi | `ubnt-upg` 网络(VLAN10, dhcp 关) + `ubnt-upg` SSID 已存在,**且 SSID 当前 enabled(泄漏风险!)**;网络 purpose=corporate,需改 Third-party Gateway**第二步才改** |
| U6 Lite | `.66.6`,有线上联,接 ER-X eth0untagged access |
| UAP-AC-Lite | `.55.5`,有线上联 |
| PVE 防火墙 | 无任何自定义规则,未拦 tagged 帧 |
---
# 第一步:SE5420 + 55/66 主网
## 1. 目标拓扑与端口规划(第一步范围)
```text
Internet
│ PPPoE (pppoe0)
┌───────────────────────────────────────────┐
│ ER-X (gw) eth0=LAN66 .254 switch0=LAN55 .254 │
└──────┬──────────────────┬─────────────────┘
│ access VLAN66 │ access VLAN55
│ │
▼ ▼
┌──────────────────────────────────────────────────┐
│ TL-SE5420 核心(纯 L2VLAN-aware
│ SFP+ 空槽(未来 10G) │
└─┬──────┬───────┬──────┬──────┬──────┬───────────┘
│ │ │ │ │ │
PVE PVE U6 AC-Lite dns/NAS/PC
enp1s0 enp2s0 Lite (55) (access 66)
access access access
66 55 66
```
### 端口角色表(第一步:全部为 66/55 access**不含 VLAN10**
SE5420 前面板为 **8 口一排、共两排**(每排 8×RJ45,右侧 4×SFP+)。采用**按 VLAN 分排**
**上排(口 18= LAN66****下排(口 9–16= LAN55**。每排首位是该 VLAN 的 ER-X 上联。
> 端口编号假定 TP-Link 常规布局(上排 1–8、下排 9–16);**接线前先对照实物面板标注编号**。
| SE5420 口 | 对端 | 第一步模式 | PVID | 成员 VLAN |
|---|---|---|---|---|
| **上排 1** | ER-X `eth0`66 上联) | access | 66 | untagged 66 |
| 2 | PVE `enp1s0`(承载 gfw/dns/ubnt VM | access | 66 | untagged 66 |
| 3 | U6 Lite | access | 66 | untagged 66 |
| 4 | NAS/FreeNAS(第 1 口,含 transmission jail | access | 66 | untagged 66 |
| 5 | NAS/FreeNAS(第 2 口,LACP 预留) | access | 66 | untagged 66 |
| 6 | windy-pc (.99) / hp-nas (.32) | access | 66 | untagged 66 |
| 78 | LAN66 预留 | access | 66 | untagged 66 |
| **下排 9** | ER-X `switch0` 成员口(55 上联) | access | 55 | untagged 55 |
| 10 | PVE `enp2s0`(承载 haos VM | access | 55 | untagged 55 |
| 11 | UAP-AC-Lite | access | 55 | untagged 55 |
| 12 | 隔壁房间上联(IoT 设备) | access | 55 | untagged 55 |
| 13 | 打印机(未来) | access | 55 | untagged 55 |
| 1416 | LAN55 预留 | access | 55 | untagged 55 |
| SFP+ 14 | 未来 10G | 空槽 | — | — |
> **第二步才变更(本步不动)**:口 2、口 3 从 access 66 改为 **trunkuntagged 66 + tagged 10**
> 并新建 VLAN10。第一步**不要**建 VLAN10、**不要**在任何口上 tagged 10。
> **哪些设备不占 SE5420 口(都是 PVE 上的 VM,走 PVE 物理网卡):**
> - **dns / AdGuard Home / Mihomo`.36`** = PVE VM 120 `pihole`vmbr0
> - **ubnt 控制器(`.46`** = PVE VM 160vmbr0
> - **gfw`.1`** = PVE VM 140vmbr0 + vmbr1
> - **haos / Home Assistant`.55.11`** = PVE VM 180vmbr1/LAN55
> - **transmission`.51`** = NAS(FreeNAS) 内 jail,走 NAS 网口
> **第一步关键约束:**
> - 全部口为 66/55 access**不建 VLAN10**。
> - **不要**向 ER-X 送任何 VLAN10 tag(本步根本没有 VLAN10)。
> - NAS 若启用 **LACP 聚合**:口 4/5 建端口聚合组(802.3ad),PVID 66SE5420 需 `L2 → LAG` 配置。
> - 禁止同一设备同时接旧路径与新核心(环路)。
---
## 2. 第一步·阶段 0:开工前检查(一次性)
1. SE5420 开箱:核对型号、前面板(模式切换按键 / 指示灯 / **Type-C Console 口** / 16×2.5G RJ45 / 4×SFP+ / 1×USB)。
2. **固件**:下载最新官方固件并升级(V1.0 平台)。操作:
- 下载页:TP-LINK 官网 → TL-SE5420 产品页 → **资源下载** tab → **升级软件** 分类。
- 直达:`https://www.tp-link.com.cn/product_2899.html?v=download`(升级软件区)。
- 已知版本:**TL-SE5420 V1.0 升级软件 20230908_1.0.0**2023-09-08 发布,以页面当前列出的为准)。
- 升级入口:登录 WEB 后 **系统 → 软件升级 → 选择文件 → 升级**(升级期间勿断电)。
- 注意核对设备底部标签的 **硬件版本 V1.0** 与固件配套;V1.x 别刷 V2 版(若后续出现)。
- 升级完确认版本号,再进入后续配置。
3. 准备一条 Type-C 串口线(Console 本地登录)或普通网线(WEB 登录);一台**隔离管理本**(不用接现有 66 网)。
4. **禁用 `ubnt-upg` SSID**UniFi 控制台 → WiFi → `ubnt-upg` → 关 enable)。它在无路径状态下已经泄漏 tag10 到 66 网,先止血。记录 SSID 原设置以便第二步回滚。
> 这是**唯一**在第一步就涉及 VLAN10 的动作——目的只是止血,与第二步的实施无关。
5. 备份当前 ER-X 配置(过滤敏感行),并给 `hosts/gw.md``docs/lan-overview.md` 留改前快照。
---
## 3. 第一步·阶段 1:离线初始化 SE5420(台面,不接生产)
> 本阶段细节来自官方《TL-SE5420 安装手册》V1.02023)与 Omada 官方 VLAN 配置指南。
### 3.1 首次登录
**WEB 登录(推荐,无需串口驱动):**
1. 管理本网线接 SE5420 **任意 RJ45 业务口**;管理本静态 IP 设为 `10.18.18.10/24`,网关暂留空。
> **默认业务口 IP 是 `10.18.18.251`**(非 192.168.0.1,勿凭家用路由经验)。
2. 浏览器访问 `http://10.18.18.251`
3. 首次登录行为:
- **WEB**:要求**设置用户名和密码**(出厂无默认口令,直接创建),创建后进入管理界面。
- **Console/Telnet/SSH**:官方《Accessing the Switch》指出默认账号为 **`admin/admin`**(首次登录后立即改密)。
> 渠道默认值可能不同,以实物为准:若 WEB 已设口令,CLI 用它登录;若尚未设置,尝试 `admin/admin`。
**Console 本地登录(可选,WEB 不可用时兜底):**
1. 电脑装「TP-LINK USB 串口驱动程序」(官网下载或随机光盘)。
2. 终端仿真程序参数:**波特率 38400**、数据位 8、校验无、停止位 1、流控无。
3. 回车出现 `TL-SE5420>` 提示符即登录成功;输入 `enable` 进特权模式。
### 3.2 基础安全设置
1. 改强口令(不落仓库);设时区 `Asia/Shanghai`、NTP。
2. **关 Telnet/HTTP**;保留 HTTPS + SSH
- 关 TelnetGUI `Security → Access Security → Telnet Config`,关闭 Telnet;或 CLI `telnet disable`
- 关 HTTP`Security → Access Security → HTTP Config`,关闭 HTTP server。
- 开 SSH`Security → Access Security → SSH Config`Enable SSH(默认端口 22)。
3. **关云管理**(商云 `smbcloud.tp-link.com.cn` 全局开关不开启;云管后续单独评估)。
4. **保存配置**——安装手册强调「配置实时生效,但断电前必须点保存配置」,每次改完都点保存。
### 3.2b SSH 登录 SE5420(覆盖确认)
> 参考官方《Accessing the Switch》与《OpenSSH 7.0+ 登录》指南。SSH 默认端口 **22**,
> 两种认证:口令模式(默认 `admin/admin`,改后为自定义口令)、密钥模式(PuTTY Key Generator 生成)。
**在 WSL/管理本上 SSH 登录:**
```bash
ssh -o KexAlgorithms=+diffie-hellman-group1-sha1 \
-o HostKeyAlgorithms=+ssh-rsa,ssh-dss \
admin@192.168.66.253
# 输入口令后进 User EXEC 模式,再输入 enable 进特权模式
```
> ⚠️ **OpenSSH 7.0+ 兼容性(官方指南)**:TP-Link 交换机旧算法默认被新版 OpenSSH 禁用,
> 需在客户端 `~/.ssh/config` 为 `192.168.66.253` 显式启用:
> ```text
> Host 192.168.66.253
> KexAlgorithms +diffie-hellman-group1-sha1
> HostKeyAlgorithms +ssh-rsa
> PubkeyAcceptedAlgorithms +ssh-rsa
> ```
> 若 `ssh` 仍报算法协商失败,用 `-o` 逐项追加;具体以本机 OpenSSH 版本提示为准。
**关 SSH(如不需 CLI 远程管理)**GUI `SSH Config` 关闭,或 CLI `no ip ssh server`
**保存(CLI**`copy running-config startup-config`
### 3.3 管理地址与 VLAN(第一步:只建 66/55)
> 菜单路径来自 TP-Link 官方《Omada 802.1Q VLAN 配置指南》与《管理 VLAN 指南》(SE5420 同平台)。
> 具体菜单名以设备 WEB 界面为准。**本步不建 VLAN10。**
**1. 管理地址**(官方:`L3 FEATURES → Interface`,编辑 VLAN 接口的 IPv4;不是 System):
- 改为静态 **`192.168.66.253/24`**,网关 **`192.168.66.254`**(池外地址,无冲突)。
- 默认网关(官方:`L3 FEATURES → Static Routing → IPv4 Static Routing Config`):
目的 `0.0.0.0`、掩码 `0.0.0.0`、下一跳 `192.168.66.254`、距离 `1`
- **管理 VLAN 限制**(官方指南):`Security → Access Security → Access Control` 建 IP 规则,
接口 HTTP/HTTPS,源 `192.168.66.0/24`——仅管理 VLAN 内主机可访问 GUI。
- ⚠️ 改完管理地址后,管理本网卡要改回 `192.168.66.x` 同网段(或 DHCP)才能继续登录。
**2. 建立 VLAN**`L2 Features → VLAN → 802.1Q VLAN → VLAN Config`**只建 66 / 55**):
- 每个 VLAN 页内把端口按「tagged / untagged」勾选进成员:
- **66**untagged 口 1、2、3、4、5、6、7、8(本步全为 access
- **55**untagged 口 9、10、11、12、13、14、15、16
**3. 端口 PVID**`L2 Features → VLAN → 802.1Q VLAN → Port Config`,逐口设 PVID):
- 口 18PVID **66**access
- 口 916PVID **55**access
- 逐口核对 tagged/untagged 归属,避免漏配。
**4. 关闭一切 L3 能力**:不开三层接口/SVI、不配静态路由、不开 DHCP Server/RelaySE5420 只做二层。
**5. 生成树**`L2 Features → Spanning Tree`):启用 RSTP(或 MSTP),STP 优先级设低(如 4096)——即便拓扑无环也兜底。
**6. 保存配置**:改完立即保存(`System → Save Config` 或右上角保存按钮),否则断电丢失。
**7. 导出配置备份**(离线保存,**不进本仓库**)。
### 3.4 台面验证(未接生产)
1. 管理本接上排任意口(access 66):应能访问 `192.168.66.253`,且仅限 66 网段。
2. 查看端口状态全 up;确认口 18 PVID=66、口 916 PVID=55`show vlan` / 对应 CLI)。
3. 确认**没有** VLAN10(本步应无 VLAN10 表项)。
---
## 4. 第一步·阶段 2:维护窗迁移(30–60 分钟)
> 原则:**先断旧、后接新**;每次移动一根线后立即验证;全程保留 ER-X 管理会话与 PVE 会话。
> **本步所有口都是 66/55 access,不涉及 VLAN10。**
### 4.0 准备
- 打印第 1 节端口表;给所有现网线缆贴标签。
- 保留现有 ER-X 原接线不动(作为回滚路径)**直到最后一步**。
- 通知中断窗口;确认 ER-X 管理 SSH 与 PVE 管理 SSH 两个会话均可用(`BatchMode=yes` 测试)。
### 4.1 建立 ER-X ↔ SE5420 两条上联
1. 接 SE5420 **上排口 1 ↔ ER-X `eth0`**LAN66 上联)。
- 此刻 ER-X eth0 可能还连着旧设备 → **先拔旧设备**,再接口 1(避免 eth0 同时连 SE5420 与旧路径形成环路)。
- 验证:管理本(或从 66 网)ping `192.168.66.253`SE5420)、`192.168.66.254`ER-X)、外网。
2. 接 SE5420 **下排口 9 ↔ ER-X `switch0` 某个成员口**LAN55 上联)。
- 同样先拔该口旧接线。
- 验证:从 55 网 ping `192.168.55.254``192.168.66.46`(控制器)。
### 4.2 迁移 PVE(双网卡)
1. PVE `enp1s0` → SE5420 **口 2access 66**
2. PVE `enp2s0` → SE5420 **口 10access 55**
3. 验证(SSH PVE):`ip -br addr` 显示 `.66.26``.55.26``ping 192.168.66.254``ping 192.168.55.254`
4. 确认 gfw VM 两块网卡都活着:SSH gfw → `ip -br addr` → eth0(.66.1)、eth1(55)。
> PVE 是宿主,**只要 PVE 活着,gfw/dns/ubnt 虚拟机就不会断**;这是迁移 PVE 放在最先的原因。
### 4.3 迁移 AP 与接入设备
1. U6 Lite → SE5420 **口 3access 66**。本地取电,网线只走数据。
- 验证:U6 拿到 `.66.6`UniFi 控制器显示 ConnectedInform 仍 `:9080`
2. UAP-AC-Lite → SE5420 **口 11access 55**
- 验证:`.55.5` Connected。
3. **隔壁房间上联 → SE5420 口 12access 55**
- 对端是 **IoT 设备**(未来会有打印机)。迁移前确认那端是单台设备还是小交换机;若对端已是一台设备,直接拔 ER-X switch0 旧口、接口 12 即可。
- 验证:隔壁房间 IoT 设备恢复地址(LAN55 网段)、网关 `.254`、可达 DNS `.36`
4. NAS/FreeNAS(含 transmission jail)→ **口 4/5**windy-pc/hp-nas/杂项 → **口 6**(均为 access 66),逐个验证地址/DNS/业务。
- dns/.36、ubnt/.46、gfw/.1、haos 均随 PVE 网卡迁移,**不单独插口**——只验证 PVE 后这些 VM 的 IP 与业务即可。
5. **旧交换/旧接线全部下电**;确认无任何设备仍走 ER-X 直连旧口(双上行=环路)。
### 4.4 全局验证(第一步 Done 判定)
见第 7 节验收清单前 7 条全绿。**VLAN10 完全不在本步范围。**
---
# 第二步:VLAN10 升级专用 SSID(第一步稳定 ≥1 天后,独立窗口)
> **时机确认(2026-08-09):** 第一步验收前 7 条全绿、网络稳定运行 ≥1 天后,再进入本步。
> 本步所有动作(SE5420 VLAN10、gfw、UniFi)互相独立但按序执行,任一步失败可单独回滚。
## 5. 第二步·阶段 1SE5420 增加 VLAN10
1. **建 VLAN10**`L2 Features → VLAN → 802.1Q VLAN → VLAN Config`):
- **10****tagged 口 2、口 3**(只这两个,其余口不放)。
2. **口 2、口 3 改为 trunk**`VLAN → Port Config`):
- 口 2PVE enp1s0):PVID **66**untagged 66 + **tagged 10**
- 口 3U6):PVID **66**untagged 66 + **tagged 10**
- 其余口不动(保持第一步的 66/55 access)。
3. **保存配置**`System → Save Config`)。
4. **验证**`show vlan` 确认 VLAN10 仅 tagged 口 2/3;口 2/3 的 66 流量不受影响(66 上联仍通)。
> 此时 VLAN10 无任何客户端流量(SSID 未启用),配置就位但无害。
## 6. 第二步·阶段 2:gfw 补齐 VLAN10 上网能力(SSH `root@192.168.66.1`
```sh
# 1) ubunt_upg zone 加 masq + 允许 forward
uci set firewall.ubunt_upg.masq='1'
uci set firewall.ubunt_upg.forward='ACCEPT'
uci set firewall.ubunt_upg.forward_policy='ACCEPT' # 若 fw4 版本支持
# 2) 增加 ubunt_upg -> wan 转发
uci add firewall forwarding
uci set firewall.@forwarding[-1].src='ubunt_upg'
uci set firewall.@forwarding[-1].dest='wan'
uci commit firewall
/etc/init.d/firewall reload
# 3) 确认 DHCP 已绑定(应已存在,无则补)
uci show dhcp.ubunt_upg # interface='ubunt_upg', start=100, limit=150
```
> **为什么必须 masq**VLAN10 客户端源地址 `192.168.10.x` 经 gfw 出 eth0 到 ER-X 后,
> 若无 masq,ER-X 无法把公网回包路由回 `192.168.10.0/24`。masq 后源地址变成 66 网段。
**验证(gfw 自测,纯本地无副作用):**
```sh
nft list chain inet fw4 forward_ubunt_upg # 应有 jump accept_to_wan / wan 处理
uci show firewall | grep -A2 ubunt_upg_to_wan
# 确认 eth0.10 能 ping 通自身(接口 up
ping -c1 192.168.10.1
```
## 7. 第二步·阶段 3UniFi 改网络 + 启用 SSID
1. **UniFi → Networks → `ubnt-upg`**
- 网络类型/路由器设为 **Third-party Gateway**(或 equivalent,视 9.5.21 UI),**DHCP 保持关闭**
- VLAN ID `10`、子网 `192.168.10.0/24`、网关 `192.168.10.1`
- **广播范围只选 U6 Lite**(勿让 UAP-AC-Lite 广播,它在 LAN55 无 VLAN10 通道)。
2. **UniFi → WiFi → `ubnt-upg` enable**(广播范围仅 U6 Lite)。
3. **验证链(必须逐级):**
- a. gfw`tcpdump -eni eth0.10` 观察——应看到来自新 SSID 客户端的 DHCP/数据帧
`tcpdump` 若缺用 `apk add tcpdump` / `opkg update && opkg install tcpdump`)。
- b. 客户端连 `ubnt-upg` → 应获 `192.168.10.100~250`,网关 `192.168.10.1`DNS 为 gfw(clash)。
- c. gfw`cat /tmp/dhcp.leases | grep 192.168.10` 出现客户端租约。
- d. gfw`nft list chain inet fw4 dstnat | grep -A1 "7892"` 计数增长 → 证明被 OpenClash 接管。
- e. 客户端能访问外网,且**不能**访问 LAN66(`Block-ubunt-upg-to-LAN66` 规则预期生效)。
4. 失败处理:只撤 SSIDenable off),不动主 SSID 与 `.254` 路径。
---
## 8. 回滚语义
| 步骤/阶段 | 失败动作 |
|---|---|
| 第一步·阶段 1 | 无生产影响;还原 SE5420 台面配置或出厂即可 |
| 第一步·阶段 2(维护窗内) | **停手**;把刚迁的线插回 ER-X 原口;不动 ER-X WAN/DHCP/SSH |
| 第二步·阶段 1SE5420 VLAN10 | 删 VLAN10、口 2/3 恢复 access 66 |
| 第二步·阶段 2(gfw) | 撤 `ubunt_upg` 的 masq/forwarding,恢复原 zone |
| 第二步·阶段 3(SSID) | 只关 `ubnt-upg` SSID;主 SSID、`.254`、gfw 66 路径不受影响 |
### SE5420 恢复出厂(忘记口令 / 需要重配)
> 官方《安装手册》附录 A「问题1」方法(**需 Console 串口**):
1. 管理本连 SE5420 **Type-C Console 口**(波特率 38400,8N1,无流控)。
2. 交换机断电重启;终端出现 **`Press CTRL-B to enter the bootUtil`** 时同时按 `Ctrl+B` 进 bootUtil 菜单。
3. 输入 `2`(软件复位),复位后恢复出厂默认;此后首次 WEB 登录为创建新用户名/密码(初始管理 IP 恢复 `10.18.18.251`)。
4. 恢复后按第一步·阶段 1 重配,并**重新保存配置**。
---
## 9. 验收清单(「网络算正常」的样子)
**第一步 Done(前 7 条全绿):**
1. SE5420 管理面:`192.168.66.253` 仅 LAN66 可达;默认口令已改;配置已离线备份。
2. LAN66:客户端 DHCP 拿 `.66.x`、网关 `.254`、DNS `.36`;外网通。
3. LAN55:客户端拿 `.55.x`、网关 `.254`、DNS `.36`;跨网段互通(`.55.x ↔ .66.x`)。
4. 端口转发逐条从公网验证(hass 8123 / transmission 51413 / ssh 5822→.36:22 / openvpn 1194)。
5. UniFiU6(`.66.6`) 与 AC-Lite(`.55.5`) ConnectedInform `:9080` 未变。
6. 无环路、无双默认网关;端口协商与错误计数正常;旧交换已下电。
7. `gfw` 旁路由行为与升级前一致(主网默认网关仍 `.254`)。
**第二步额外(第 8 条):**
8. `ubnt-upg` 客户端 `192.168.10.x`、网关 `.10.1`、可上网、不可达 LAN66gfw 侧 DHCP 租约与 OpenClash 计数可查。
**贯穿:**
9. IPv6 行为与升级前一致(SE5420 纯二层不碰 IPv6)。
---
## 10. 安全与记录
- **本仓库永不记录**:SE5420 口令、ER-X 配置快照(含 PPPoE/口令)、gfw 凭据。
- 每次实质变更后,在 Linear `vps` 项目记录 scope / action / verification / 遗留 follow-up。
- SE5420 配置备份离线保存;不做云管。
- SSH/访问策略变更遵循仓库「SSH access safety」流程。
---
## 11. 参考
- 设计说明:[lan-erx-se5420-network.md](lan-erx-se5420-network.md)
- 早期阶段计划(已细化于本文):[lan-core-switch-upgrade-plan.md](lan-core-switch-upgrade-plan.md)
- 现网地图:[lan-overview.md](lan-overview.md)
- ER-X[edgerouter-x-configuration.md](edgerouter-x-configuration.md)、[hosts/gw.md](../hosts/gw.md)
- UniFi / VLAN10 前置:[unifi-network.md](unifi-network.md)、[unifi-third-party-vlan10-dhcp.md](unifi-third-party-vlan10-dhcp.md)
- `gfw`[hosts/gfw.windy.lan.md](../hosts/gfw.windy.lan.md)
- PVE[PVE 透传方法调研](lan-rb5009-upgrade.md#阶段-5-附pve-上-vlan10-透传实现调研-2026-08-09)
- SE5420 官方安装手册(默认 IP `10.18.18.251`、Console 38400、恢复出厂):<https://service.tp-link.com.cn/download/202310/TL-SE5420%20V1.0安装手册%201.0.2.pdf>
- **SE5420 安装手册(Markdown 整理版)**[se5420-official-manuals/tl-se5420-install-manual.md](se5420-official-manuals/tl-se5420-install-manual.md)
- SE5420 规格:<https://www.tp-link.com.cn/product_2899.html?v=specification>
- SE5420 固件下载:<https://www.tp-link.com.cn/product_2899.html?v=download>
- Omada 802.1Q VLAN 配置指南(`L2 Features → VLAN → 802.1Q VLAN → VLAN Config / Port Config`):<https://support.omadanetworks.com/en/document/12981/>
- Omada 管理 VLAN 配置指南:<https://support.omadanetworks.com/en/document/13135/>
- TP-Link「Accessing the Switch」(WEB/Console/Telnet/SSH 登录、管理 IP 与网关、保存配置):<https://www.tp-link.com/us/configuration-guides/accessing_the_switch/?configurationId=18231>
- TP-Link「OpenSSH 7.0+ 登录交换机」(KexAlgorithms/HostKeyAlgorithms 兼容):<https://support.omadanetworks.com/en/document/12963/>