- Reorder §3.3: create VLAN66/55 before SVI; keep VLAN1 until management path verified - Fix §3.4 verification port wording (enabled VLAN66 access port, e.g. port 6) - Harden VLAN10 phase: PVE boundary, gfw NAT/IPv6 policy, rollback order, verification chain
14 KiB
ER-X + TL-SE5420 网络与拓扑说明
状态: SE5420 已采购(2026-08-09)。实施与验证以 lan-se5420-deployment-guide.md 为准;
本文保留为拓扑/流量路径/职责边界的设计说明。
锁定硬件: EdgeRouter X(保留)+ TP-Link TL-SE5420(新建核心)。
本文目的: 说明升级后物理拓扑、逻辑网络、流量路径与职责边界;唯一实施步骤见
lan-se5420-deployment-guide.md。
1. 一句话架构
公网 ← ER-X(网关 / NAT / DHCP / 防火墙)
↑ 两条独立 access 上联(LAN66 + LAN55,无 VLAN tag)
TL-SE5420(纯 L2 核心:所有接入、同 VLAN 转发、未来 trunk)
↑
有线终端 / PVE(gfw) / 两台 UniFi AP
- ER-X 继续当唯一主网关:PPPoE、NAT、端口转发、LAN66/LAN55 的
.254与 DHCP。 - SE5420 只做二层:接线、VLAN 隔离转发、端口统计;不开 L3、静态路由、DHCP Server/Relay、NAT。
gfw(PVE 上的 OpenWrt) 仍是旁路由;默认客户端网关仍是.254。以后若启用 「设备升级」专用 SSID,该 SSID 的客户端才把网关指向.1。
2. 已确认的设计决策
| 决策 | 结论 |
|---|---|
| 硬目标 | 同 VLAN 2.5G 二层转发;10G 仅 SFP+ 预留 |
| 核心型号 | TL-SE5420(16×2.5G RJ45 + 4×10G SFP+) |
| 终局形态 | ER-X 边缘网关 + 核心纯 L2;可分阶段实施 |
| 本次升级 Done | 迁完 LAN66/LAN55 接入与验收(计划阶段 0–3);不含 VLAN10 |
| 默认网关 | 192.168.66.254 / 192.168.55.254(ER-X) |
| 专用升级 SSID | 仅 U6 Lite;客户端网关 gfw .1(后续项目) |
| 客人网 | 仅 UAP-AC-Lite;UniFi Guest 隔离,仍在 LAN55(后续) |
| 切换方式 | 30–60 分钟维护窗 集中切;旧交换迁完后闲置 |
| 首批 2.5G | NAS + 主力 PC(或 PVE);其余可先 1G |
| SFP+ | 先空槽;有明确 10G 对端再买 DAC/光模块 |
| AP 供电 | 本地取电 + 普通网线(SE5420 无 PoE) |
| 管理面 | 先本地 HTTPS/SSH;云以后再说;L3/DHCP 严格关闭 |
3. 设备职责
3.1 EdgeRouter X(gw,192.168.66.254)
| 职责 | 说明 |
|---|---|
| WAN | eth4 → PPPoE(pppoe0),NAT、WAN 防火墙、端口转发 |
| LAN66 网关/DHCP | eth0 = 192.168.66.254/24;DHCP 池与静态映射不变 |
| LAN55 网关/DHCP | switch0(eth1–eth3)= 192.168.55.254/24 |
| 跨网段路由 | LAN66 ↔ LAN55 仍由 ER-X 三层转发 |
| 与核心的连接 | 两条无标签 access,不是 802.1Q trunk |
ER-X 当前不是 trunk 设计:不要向它发送 VLAN66/55 的 tag。核心上 VLAN66 的
untagged 帧进 eth0;VLAN55 的 untagged 帧进 switch0 的某个成员口。
3.2 TL-SE5420(新建核心)
| 职责 | 说明 |
|---|---|
| 物理接入汇聚 | 有线设备、PVE、两台 AP 都接到 SE5420 |
| VLAN66 / VLAN55 | 二层转发(access 或 trunk 的 native/allowed) |
| 同 VLAN 高速交换 | 两端都是 2.5G 时可跑满协商速率(受 NIC/线材限制) |
| 未来 trunk | PVE、U6:native 66 + tagged 10(仅后续阶段启用) |
| 不做 | 不当默认网关;不开 DHCP;不做 NAT;第一阶段不开 SVI/路由 |
管理地址:落在 LAN66 的一个未占用地址(先查 ER-X DHCP reservation,再分配); 不新建管理 VLAN。
3.3 旁路由 gfw(192.168.66.1)
| 现状 | 升级后(阶段 0–3) | 更后续 |
|---|---|---|
| PVE 上的 ImmortalWrt VM | 仍挂在 untagged LAN66 | 可增 VLAN10 接口 |
| OpenClash 旁路/透明代理 | 路径不变:客户端默认仍走 .254 |
升级专用 SSID → 网关 .1 |
| 不能单独「做出」VLAN10 | 需 PVE vSwitch + 核心 trunk + U6 trunk | 见部署指南第二步 |
3.4 其它现网角色(地址与角色不变)
| 主机 | 地址 | 角色 |
|---|---|---|
dns.windy.lan |
192.168.66.36 |
AdGuard Home + Mihomo |
ubnt |
192.168.66.46 |
UniFi Controller;Inform http://192.168.66.46:9080/inform |
| U6 Lite | 192.168.66.6 |
LAN66 AP;后续承载升级专用 SSID |
| UAP-AC-Lite | 192.168.55.5 |
LAN55 AP;后续承载客人 SSID |
| PVE | 192.168.66.26(DHCP 静态) |
宿主机;上挂 gfw |
| NAS / 主力 PC 等 | 既有 reservation | 首批 2.5G 候选 |
4. 物理拓扑
4.1 目标连线(阶段 3 完成后)
Internet
│
PPPoE / WAN
│
┌──────────┴──────────┐
│ EdgeRouter X │
│ (gw / 网关) │
│ │
│ eth0 switch0 成员口
│ LAN66 LAN55
│ untagged untagged
└───┬───────────────┬─┘
│ │
铜口1│ │铜口2
│ │
┌─────────┴───────────────┴─────────┐
│ TL-SE5420 核心 │
│ 16×2.5G RJ45 + 4×SFP+(先空) │
│ 纯 L2 · VLAN66 / VLAN55 │
└───┬─────┬─────┬─────┬─────┬───────┘
│ │ │ │ │
铜口3 铜口4 铜口5 其余铜口 SFP+
│ │ │ │ (预留)
│ │ │ │
PVE U6 AC-Lite NAS/PC/
(gfw) Lite (LAN55) dns/ubnt…
LAN66 LAN66 默认 LAN66
(日后可 (日后可
trunk) trunk)
要点:
- 星型:终端与 AP 只上联到 SE5420;旧交换机迁完后闲置,避免双上行环路。
- ER-X 双上联:LAN66、LAN55 各一条独立铜缆;两条都是 access,不打 tag。
- AP 供电:SE5420 无 PoE;U6 / AC-Lite 在安装点本地取电,网线只传数据。
- SFP+:四个槽位先空着;有 10G NIC/对端与兼容模块后再上 DAC/AOC/光纤。
4.2 与「现在」的差异(概念上)
现在(简化) 目标
───────────── ────
终端/AP ──► ER-X 内置交换/旧交换 终端/AP ──► SE5420 ──► ER-X(仅网关)
同网段 1G 交换受 ER-X/旧设备限制 同 VLAN 2.5G 在 SE5420 上本地交换
跨网段 / 上网 仍经 ER-X 跨网段 / 上网 仍经 ER-X(不变)
ER-X 不会被换成「只接一条 trunk 的路由」;WAN 与双 LAN 接口模型保持不变。
5. 逻辑网络(VLAN / 子网)
5.1 本次升级范围内(阶段 0–3)
| 名称 | 子网 | 核心上的形态 | 网关 | DHCP | 典型成员 |
|---|---|---|---|---|---|
| LAN66 | 192.168.66.0/24 |
VLAN 66:access,或 trunk 的 native | ER-X eth0 .254 |
ER-X | PVE、gfw、dns、ubnt、U6、NAS、PC… |
| LAN55 | 192.168.55.0/24 |
VLAN 55:access | ER-X switch0 .254 |
ER-X | UAP-AC-Lite、原 LAN55 设备 |
客户端 DNS 仍按现网:DHCP 下发 192.168.66.36(AdGuard)。
LAN55 ↔ LAN66 互通仍走 ER-X(现网 LAN_IN/LAN_OUT 未挂到接口时,两边默认可达;不要把未生效的防火墙当隔离边界)。
5.2 后续能力(不进本次 Done)
| 名称 | 打算 | 网关 | 落点 | 依赖 |
|---|---|---|---|---|
| 升级专用 Wi-Fi | 独立 SSID → 独立 VLAN(如 VLAN10) | gfw .1(该 VLAN 内) |
仅 U6 Lite | 核心 trunk + PVE vSwitch + gfw DHCP/NAT |
| 客人网 | 客人 SSID + UniFi Guest 隔离 | 仍 ER-X .254(LAN55) |
仅 UAP-AC-Lite | UniFi 策略;不新建 VLAN |
客人网与升级 SSID 分工到两台 AP,避免一上来就做「两台 AP 同一客人 VLAN + ER-X trunk」的改造。
5.3 VLAN10 的时序与边界
第一阶段不在 SE5420 创建 VLAN10,也不把 PVE/U6 改为 trunk。VLAN10 必须在 LAN55/LAN66 稳定后,以独立维护窗完成 PVE VLAN-aware 隔离、SE5420 trunk、gfw IPv4 NAT/内网拒绝策略和 IPv6 策略;仅在这些验收通过后才启用专用 SSID。详见部署指南第二步。
6. 流量怎么走
6.1 同 VLAN、两端都在核心上(例如 NAS ↔ PC,皆 LAN66)
NAS ──(2.5G)── SE5420 ──(2.5G)── PC
(二层交换,不经过 ER-X)
这是本次升级的主要收益。吞吐受 NIC、线材、磁盘限制;与 ER-X 的 1G 无关。
6.2 访问互联网(任意 LAN66/LAN55 客户端)
客户端 → SE5420 →(对应 access 上联)→ ER-X → PPPoE → Internet
默认网关 = .254
上网路径仍受 ER-X 上联 1G 与 PPPoE 限制;换核心不会把公网变成 2.5G。
6.3 LAN66 ↔ LAN55
LAN66 设备 → SE5420(VLAN66) → ER-X eth0
↕ 三层转发
LAN55 设备 → SE5420(VLAN55) → ER-X switch0
跨网段必须过 ER-X;两条上联各 1G,且 ER-X 是否硬件加速需实测,不要按 2.5G 承诺跨 VLAN 吞吐。
6.4 旁路由 gfw(默认主网行为)
默认:DHCP 仍发网关 .254。客户端若把代理/策略指到 gfw,或由上游策略引流,则
gfw 以旁路由身份处理;主网关身份仍是 ER-X。
6.5 未来:升级专用 SSID(仅说明,非本次范围)
手机 --SSID(升级)--> U6 Lite --tag VLAN10--> SE5420 --tag VLAN10--> PVE --> gfw
网关 .1
gfw 上游仍回 LAN66 → SE5420 → ER-X → Internet
主 SSID(如现有 ubnt-windy)继续 untagged/LAN66,网关仍是 .254,互不影响。
7. 端口预留(SE5420)
端口号以面板为准;下表是角色预留。
| 预留 | 对端 | 模式 | 备注 |
|---|---|---|---|
| 铜口 1 | ER-X eth0 |
access VLAN66 | 主网上联 |
| 铜口 2 | ER-X switch0 成员口 |
access VLAN55 | LAN55 上联 |
| 铜口 3 | PVE(gfw 所在宿主机) |
阶段 0–3:access VLAN66;日后 trunk native66+tag10 | 只允许需要的 VLAN |
| 铜口 4 | U6 Lite | 同上 | 本地取电;日后升级 SSID |
| 铜口 5 | UAP-AC-Lite | access VLAN55 | 本地取电;日后客人 SSID |
| 其余铜口 | NAS、PC、dns、ubnt… |
默认 access VLAN66 | 首批 2.5G:NAS + 主力 PC/PVE |
| SFP+ 1–4 | 未来 10G | 空槽 | 优先 DAC/AOC/光;不用 10GBASE-T 模块作默认 |
禁止:同一设备同时接旧路径与新核心形成无意双上行(环路/环回保护误杀/不稳定)。
8. Wi-Fi 与 UniFi(目标语义)
| SSID 类型 | AP | 二层落点 | 客户端网关 | 本次升级是否必须完成 |
|---|---|---|---|---|
现有主 SSID(如 ubnt-windy) |
按现网 | LAN66 等 | .254 |
迁线后保持 Connected 即可 |
| 客人 SSID | 仅 AC-Lite | LAN55 + UniFi Guest 隔离 | .254 |
否(后续) |
| 升级专用 SSID | 仅 U6 | 未来 VLAN10 | .1(gfw) |
否(后续) |
Inform 仍为:http://192.168.66.46:9080/inform。
AC-Lite 在 LAN55、Controller 在 LAN66:跨网段由 ER-X 转发(现网已验证可达)。
9. 管理与安全面
| 项 | 做法 |
|---|---|
| SE5420 管理 IP | LAN66 未占用地址;DHCP reservation 或静态;先查 ER-X 再写 |
| 管理协议 | 本地 HTTPS / SSH;禁用不需要的 HTTP/Telnet |
| 云管 | 先本地管稳;商云/App 以后再说 |
| L3 功能 | 全部关闭(无 SVI、无静态路由、无 DHCP Server/Relay) |
| STP | 开启 RSTP/MSTP;合理根桥优先级;迁完后不留生产环路 |
| 配置备份 | 离线导出;不得把含口令/SNMP 的备份放进本仓库 |
| AP | 本地电源 + 数据网线;核心不供电 |
10. 性能预期(诚实边界)
| 场景 | 预期 |
|---|---|
| 同 VLAN、两端 2.5G 接在 SE5420 | 可达约 2.5G 级二层(测 iperf3 验收) |
| 上网 / PPPoE | 仍受 ER-X WAN 与 1G 上联限制 |
| LAN66 ↔ LAN55 | 必过 ER-X;按 1G 级规划,实测为准 |
| SFP+ 空槽 | 不等于网络已是 10G |
未来 VLAN10 + gfw |
受 PVE NIC/vSwitch 与 gfw 处理能力限制,勿预先承诺 2.5G 路由 |
11. 验收时「网络算正常」的样子
阶段 3 完成后,应同时满足:
- 有线设备从 SE5420 获取正确网段地址;默认路由为对应
.254;DNS.36可用。 - 互联网、端口转发、现有本地服务行为与迁线前一致(除同 VLAN 内网吞吐变快)。
- U6(
.6)与 AC-Lite(.55.5)在 UniFi 为 Connected;Inform 未改。 - SE5420 管理面仅可信 LAN66 可达;默认口令已改;配置已离线备份。
- 端口协商速率、CRC/错误计数正常;旧交换已下电闲置。
- (可选强化)两台 2.5G 终端同 VLAN
iperf3结果入库/记笔记。
VLAN10 / 升级 SSID / 客人 SSID 失败或未做,不否决本次核心升级。
12. 回滚语义
任一阶段失败:停止继续搬家;把刚迁的设备插回原 ER-X/旧交换端口。
不要在故障中改 ER-X 的 WAN、DHCP 池、网关地址或 SSH 策略。
后续 VLAN10 失败:只撤 SSID/VLAN 绑定,主 SSID 与 .254 路径保持不动。
13. 参考
- 实施阶段与清单:lan-core-switch-upgrade-plan.md
- 现网地图:lan-overview.md
- ER-X:edgerouter-x-configuration.md、hosts/gw.md
- UniFi / VLAN10 前置:unifi-network.md
gfw:hosts/gfw.windy.lan.md- SE5420 规格:https://www.tp-link.com.cn/product_2899.html?v=specification