Files
vps/docs/lan-erx-se5420-network.md
T
windyboy 27fe9c078e docs: archive historical planning documents and fix references
Move self-described historical/upstream docs to docs/archive/:
- agent-runbook-guide.md
- lan-core-switch-upgrade-plan.md
- lan-rb5009-upgrade.md
- se5420-review-claim-verification-2026-08.md

Update archive/README.md manifest and fix relative links in active docs
and archived docs. Update AGENTS.md docs/ layout description.
2026-08-22 19:34:05 +08:00

14 KiB
Raw Blame History

ER-X + TL-SE5420 网络与拓扑说明

状态: SE5420 已采购2026-08-09)。实施与验证以 lan-se5420-deployment-guide.md 为准; 本文保留为拓扑/流量路径/职责边界的设计说明。 锁定硬件: EdgeRouter X(保留)+ TP-Link TL-SE5420(新建核心)。
本文目的: 说明升级后物理拓扑、逻辑网络、流量路径与职责边界;唯一实施步骤见 lan-se5420-deployment-guide.md


1. 一句话架构

公网 ← ER-X(网关 / NAT / DHCP / 防火墙)
           ↑ 两条独立 access 上联(LAN66 + LAN55,无 VLAN tag
      TL-SE5420(纯 L2 核心:所有接入、同 VLAN 转发、未来 trunk)
           ↑
   有线终端 / PVE(gfw) / 两台 UniFi AP
  • ER-X 继续当唯一主网关:PPPoE、NAT、端口转发、LAN66/LAN55 的 .254 与 DHCP。
  • SE5420 只做二层:接线、VLAN 隔离转发、端口统计;不开 L3、静态路由、DHCP Server/Relay、NAT。
  • gfwPVE 上的 OpenWrt 仍是旁路由;默认客户端网关仍是 .254。以后若启用 「设备升级」专用 SSID,该 SSID 的客户端才把网关指向 .1

2. 已确认的设计决策

决策 结论
硬目标 同 VLAN 2.5G 二层转发;10G 仅 SFP+ 预留
核心型号 TL-SE542016×2.5G RJ45 + 4×10G SFP+
终局形态 ER-X 边缘网关 + 核心纯 L2;可分阶段实施
本次升级 Done 迁完 LAN66/LAN55 接入与验收(计划阶段 0–3);不含 VLAN10
默认网关 192.168.66.254 / 192.168.55.254ER-X
专用升级 SSID U6 Lite;客户端网关 gfw .1(后续项目)
客人网 UAP-AC-LiteUniFi Guest 隔离,仍在 LAN55(后续)
切换方式 3060 分钟维护窗 集中切;旧交换迁完后闲置
首批 2.5G NAS + 主力 PC(或 PVE);其余可先 1G
SFP+ 先空槽;有明确 10G 对端再买 DAC/光模块
AP 供电 本地取电 + 普通网线SE5420 无 PoE
管理面 先本地 HTTPS/SSH;云以后再说;L3/DHCP 严格关闭

3. 设备职责

3.1 EdgeRouter Xgw192.168.66.254

职责 说明
WAN eth4 → PPPoEpppoe0),NAT、WAN 防火墙、端口转发
LAN66 网关/DHCP eth0 = 192.168.66.254/24DHCP 池与静态映射不变
LAN55 网关/DHCP switch0eth1eth3= 192.168.55.254/24
跨网段路由 LAN66 ↔ LAN55 仍由 ER-X 三层转发
与核心的连接 两条无标签 access,不是 802.1Q trunk

ER-X 当前不是 trunk 设计:不要向它发送 VLAN66/55 的 tag。核心上 VLAN66 的 untagged 帧进 eth0VLAN55 的 untagged 帧进 switch0 的某个成员口。

3.2 TL-SE5420(新建核心)

职责 说明
物理接入汇聚 有线设备、PVE、两台 AP 都接到 SE5420
VLAN66 / VLAN55 二层转发(access 或 trunk 的 native/allowed
同 VLAN 高速交换 两端都是 2.5G 时可跑满协商速率(受 NIC/线材限制)
未来 trunk PVE、U6native 66 + tagged 10(仅后续阶段启用)
不做 不当默认网关;不开 DHCP;不做 NAT;第一阶段不开 SVI/路由

管理地址:落在 LAN66 的一个未占用地址(先查 ER-X DHCP reservation,再分配); 不新建管理 VLAN。

3.3 旁路由 gfw192.168.66.1

现状 升级后(阶段 03 更后续
PVE 上的 ImmortalWrt VM 仍挂在 untagged LAN66 可增 VLAN10 接口
OpenClash 旁路/透明代理 路径不变:客户端默认仍走 .254 升级专用 SSID → 网关 .1
不能单独「做出」VLAN10 需 PVE vSwitch + 核心 trunk + U6 trunk 见部署指南第二步

3.4 其它现网角色(地址与角色不变)

主机 地址 角色
dns.windy.lan 192.168.66.36 AdGuard Home + Mihomo
ubnt 192.168.66.46 UniFi ControllerInform http://192.168.66.46:9080/inform
U6 Lite 192.168.66.6 LAN66 AP;后续承载升级专用 SSID
UAP-AC-Lite 192.168.55.5 LAN55 AP;后续承载客人 SSID
PVE 192.168.66.26DHCP 静态) 宿主机;上挂 gfw
NAS / 主力 PC 等 既有 reservation 首批 2.5G 候选

4. 物理拓扑

4.1 目标连线(阶段 3 完成后)

                            Internet
                               │
                          PPPoE / WAN
                               │
                    ┌──────────┴──────────┐
                    │   EdgeRouter X      │
                    │   (gw / 网关)       │
                    │                     │
                    │  eth0          switch0 成员口
                    │  LAN66          LAN55
                    │  untagged       untagged
                    └───┬───────────────┬─┘
                        │               │
                   铜口1│               │铜口2
                        │               │
              ┌─────────┴───────────────┴─────────┐
              │         TL-SE5420 核心              │
              │   16×2.5G RJ45 + 4×SFP+(先空)    │
              │   纯 L2 · VLAN66 / VLAN55          │
              └───┬─────┬─────┬─────┬─────┬───────┘
                  │     │     │     │     │
               铜口3  铜口4  铜口5  其余铜口   SFP+
                  │     │     │     │        (预留)
                  │     │     │     │
                 PVE   U6   AC-Lite  NAS/PC/
               (gfw)  Lite  (LAN55)  dns/ubnt…
              LAN66  LAN66          默认 LAN66
             (日后可  (日后可
               trunk)   trunk)

要点:

  1. 星型:终端与 AP 只上联到 SE5420;旧交换机迁完后闲置,避免双上行环路。
  2. ER-X 双上联LAN66、LAN55 各一条独立铜缆;两条都是 access,不打 tag
  3. AP 供电SE5420 无 PoEU6 / AC-Lite 在安装点本地取电,网线只传数据。
  4. SFP+:四个槽位先空着;有 10G NIC/对端与兼容模块后再上 DAC/AOC/光纤。

4.2 与「现在」的差异(概念上)

现在(简化)                         目标
─────────────                       ────
终端/AP ──► ER-X 内置交换/旧交换     终端/AP ──► SE5420 ──► ER-X(仅网关)
同网段 1G 交换受 ER-X/旧设备限制     同 VLAN 2.5G 在 SE5420 上本地交换
跨网段 / 上网 仍经 ER-X              跨网段 / 上网 仍经 ER-X(不变)

ER-X 不会被换成「只接一条 trunk 的路由」;WAN 与双 LAN 接口模型保持不变。


5. 逻辑网络(VLAN / 子网)

5.1 本次升级范围内(阶段 03

名称 子网 核心上的形态 网关 DHCP 典型成员
LAN66 192.168.66.0/24 VLAN 66access,或 trunk 的 native ER-X eth0 .254 ER-X PVE、gfw、dns、ubnt、U6、NAS、PC…
LAN55 192.168.55.0/24 VLAN 55access ER-X switch0 .254 ER-X UAP-AC-Lite、原 LAN55 设备

客户端 DNS 仍按现网:DHCP 下发 192.168.66.36AdGuard)。
LAN55 ↔ LAN66 互通仍走 ER-X(现网 LAN_IN/LAN_OUT 未挂到接口时,两边默认可达;不要把未生效的防火墙当隔离边界)。

5.2 后续能力(不进本次 Done

名称 打算 网关 落点 依赖
升级专用 Wi-Fi 独立 SSID → 独立 VLAN(如 VLAN10 gfw .1(该 VLAN 内) 仅 U6 Lite 核心 trunk + PVE vSwitch + gfw DHCP/NAT
客人网 客人 SSID + UniFi Guest 隔离 ER-X .254LAN55 仅 UAP-AC-Lite UniFi 策略;新建 VLAN

客人网与升级 SSID 分工到两台 AP,避免一上来就做「两台 AP 同一客人 VLAN + ER-X trunk」的改造。

5.3 VLAN10 的时序与边界

第一阶段在 SE5420 创建 VLAN10,也把 PVE/U6 改为 trunk。VLAN10 必须在 LAN55/LAN66 稳定后,以独立维护窗完成 PVE VLAN-aware 隔离、SE5420 trunk、gfw IPv4 NAT/内网拒绝策略和 IPv6 策略;仅在这些验收通过后才启用专用 SSID。详见部署指南第二步。


6. 流量怎么走

6.1 同 VLAN、两端都在核心上(例如 NAS ↔ PC,皆 LAN66

NAS ──(2.5G)── SE5420 ──(2.5G)── PC
              (二层交换,不经过 ER-X)

这是本次升级的主要收益。吞吐受 NIC、线材、磁盘限制;与 ER-X 的 1G 无关。

6.2 访问互联网(任意 LAN66/LAN55 客户端)

客户端 → SE5420 →(对应 access 上联)→ ER-X → PPPoE → Internet
默认网关 = .254

上网路径仍受 ER-X 上联 1G 与 PPPoE 限制;换核心不会把公网变成 2.5G。

6.3 LAN66 ↔ LAN55

LAN66 设备 → SE5420(VLAN66) → ER-X eth0
                                    ↕ 三层转发
LAN55 设备 → SE5420(VLAN55) → ER-X switch0

跨网段必须过 ER-X;两条上联各 1G,且 ER-X 是否硬件加速需实测,不要按 2.5G 承诺跨 VLAN 吞吐。

6.4 旁路由 gfw(默认主网行为)

默认:DHCP 仍发网关 .254。客户端若把代理/策略指到 gfw,或由上游策略引流,则 gfw 以旁路由身份处理;主网关身份仍是 ER-X

6.5 未来:升级专用 SSID(仅说明,非本次范围)

手机 --SSID(升级)--> U6 Lite --tag VLAN10--> SE5420 --tag VLAN10--> PVE --> gfw
                                                                    网关 .1
gfw 上游仍回 LAN66 → SE5420 → ER-X → Internet

主 SSID(如现有 ubnt-windy)继续 untagged/LAN66,网关仍是 .254,互不影响。


7. 端口预留(SE5420

端口号以面板为准;下表是角色预留。

预留 对端 模式 备注
铜口 1 ER-X eth0 access VLAN66 主网上联
铜口 2 ER-X switch0 成员口 access VLAN55 LAN55 上联
铜口 3 PVEgfw 所在宿主机) 阶段 03access VLAN66;日后 trunk native66+tag10 只允许需要的 VLAN
铜口 4 U6 Lite 同上 本地取电;日后升级 SSID
铜口 5 UAP-AC-Lite access VLAN55 本地取电;日后客人 SSID
其余铜口 NAS、PC、dnsubnt 默认 access VLAN66 首批 2.5GNAS + 主力 PC/PVE
SFP+ 14 未来 10G 空槽 优先 DAC/AOC/光;不用 10GBASE-T 模块作默认

禁止:同一设备同时接旧路径与新核心形成无意双上行(环路/环回保护误杀/不稳定)。


8. Wi-Fi 与 UniFi(目标语义)

SSID 类型 AP 二层落点 客户端网关 本次升级是否必须完成
现有主 SSID(如 ubnt-windy 按现网 LAN66 等 .254 迁线后保持 Connected 即可
客人 SSID 仅 AC-Lite LAN55 + UniFi Guest 隔离 .254 (后续)
升级专用 SSID 仅 U6 未来 VLAN10 .1gfw (后续)

Inform 仍为:http://192.168.66.46:9080/inform
AC-Lite 在 LAN55、Controller 在 LAN66:跨网段由 ER-X 转发(现网已验证可达)。


9. 管理与安全面

做法
SE5420 管理 IP LAN66 未占用地址;DHCP reservation 或静态;先查 ER-X 再写
管理协议 本地 HTTPS / SSH;禁用不需要的 HTTP/Telnet
云管 先本地管稳;商云/App 以后再说
L3 功能 全部关闭(无 SVI、无静态路由、无 DHCP Server/Relay
STP 开启 RSTP/MSTP;合理根桥优先级;迁完后不留生产环路
配置备份 离线导出;不得把含口令/SNMP 的备份放进本仓库
AP 本地电源 + 数据网线;核心不供电

10. 性能预期(诚实边界)

场景 预期
同 VLAN、两端 2.5G 接在 SE5420 可达约 2.5G 级二层(测 iperf3 验收)
上网 / PPPoE 仍受 ER-X WAN 与 1G 上联限制
LAN66 ↔ LAN55 必过 ER-X;按 1G 级规划,实测为准
SFP+ 空槽 不等于网络已是 10G
未来 VLAN10 + gfw 受 PVE NIC/vSwitch 与 gfw 处理能力限制,勿预先承诺 2.5G 路由

11. 验收时「网络算正常」的样子

阶段 3 完成后,应同时满足:

  1. 有线设备从 SE5420 获取正确网段地址;默认路由为对应 .254DNS .36 可用。
  2. 互联网、端口转发、现有本地服务行为与迁线前一致(除同 VLAN 内网吞吐变快)。
  3. U6.6)与 AC-Lite.55.5)在 UniFi 为 ConnectedInform 未改。
  4. SE5420 管理面仅可信 LAN66 可达;默认口令已改;配置已离线备份。
  5. 端口协商速率、CRC/错误计数正常;旧交换已下电闲置。
  6. (可选强化)两台 2.5G 终端同 VLAN iperf3 结果入库/记笔记。

VLAN10 / 升级 SSID / 客人 SSID 失败或未做,不否决本次核心升级。


12. 回滚语义

任一阶段失败:停止继续搬家;把刚迁的设备插回原 ER-X/旧交换端口。
不要在故障中改 ER-X 的 WAN、DHCP 池、网关地址或 SSH 策略。
后续 VLAN10 失败:只撤 SSID/VLAN 绑定,主 SSID 与 .254 路径保持不动。


13. 参考