• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三交换机中接网络和监控

2026-09-09提问
  • 0关注
  • 0收藏,277浏览
粉丝:0人 关注:0人

问题描述:

华三交换机 S5130V2‑28P-HPWR-LI
1口接光猫的lan口,2口接汇聚交换机,两个口是二层转发,都属于一个vlan10,汇聚交换机再接各房间的路由器,路由器的wan口动态获取光猫lan口的地址,,摄像头所属vlan是20,接的是7,8,9,10口,网段是192.168.20.0,怎么让摄像头也可以访问互联网,并且摄像头和网络vlan隔离,此交换机不支持将接口转换为路由模式,三层只能vlanif

组网及组网描述:

光猫lan--核心交换机1口,核心交换机2口--汇聚交换机,汇聚交换机--各房间路由器,核心交换机1,2口为vlan10
摄像头--核心交换机7,8,9,10口,四个口属于vlan20,

最佳答案

粉丝:34人 关注:1人

针对你“让摄像头访问互联网,同时与网络VLAN隔离”的需求,核心思路是利用交换机支持的VLANIF(三层虚接口) 功能,为摄像头VLAN配置网关并实现路由转发,再通过ACL进行访问控制。由于你的交换机是“弱三层”设备,配置的关键在于确保光猫(或上游网关)能正确地将摄像头网段的回程流量送回交换机。


 拓扑与地址规划

根据你的描述,建议的地址规划如下:

设备/接口VLANIP地址/网段说明
光猫LAN口-192.168.1.1/24假定值,请以实际为准
交换机上行口 (G1/0/1)10-Access口,接光猫
交换机下行口 (G1/0/2)10-Access口,接汇聚交换机
交换机 VLANIF 1010192.168.1.253/24与光猫同网段,作为上行接口地址
交换机 VLANIF 2020192.168.20.254/24作为摄像头的网关
摄像头20192.168.20.0/24网关需设置为192.168.20.254


 交换机核心配置步骤

配置基于H3C Comware V7平台,请根据实际端口号调整。

1. 创建VLAN并划分端口

bash
system-view vlan 10 vlan 20 quit # 上行口和下行口划入VLAN 10 interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/2 port link-type access port access vlan 10 quit # 摄像头端口划入VLAN 20 interface range GigabitEthernet 1/0/7 to GigabitEthernet 1/0/10 port link-type access port access vlan 20 quit

2. 配置VLANIF接口(三层网关)

bash
# VLAN 10的虚接口,IP需与光猫同网段,且不能冲突 interface Vlan-interface 10 ip address 192.168.1.253 255.255.255.0 quit # VLAN 20的虚接口,作为摄像头的网关 interface Vlan-interface 20 ip address 192.168.20.254 255.255.255.0 quit

注意:VLANIF 10的IP地址(192.168.1.253)必须与光猫的LAN IP(192.168.1.1)在同一网段,且不能与光猫或其他设备冲突。此地址将作为交换机上行的“出接口”地址

3. 配置默认路由
交换机需要一条默认路由,将所有未知流量(包括摄像头访问互联网的流量)指向光猫。

bash
ip route-static 0.0.0.0 0 192.168.1.1

关键点:部分H3C设备可能默认关闭IP路由功能,建议执行 ip routing 确保路由功能已开启。

4. 配置ACL实现VLAN隔离
在VLANIF 20的入方向应用高级ACL,拒绝摄像头访问VLAN 10的用户网段(假设为192.168.1.0/24),但允许访问其他所有目的地(包括互联网)。

bash
acl advanced 3000 rule 0 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 rule 5 permit ip source 192.168.20.0 0.0.0.255 destination any quit interface Vlan-interface 20 packet-filter 3000 inbound quit

说明:该ACL阻止了摄像头网段主动访问网络用户网段,但不影响摄像头访问互联网,也不影响用户网段主动访问摄像头(如果业务需要,可反向再配置)。如果希望实现完全双向隔离,还需要在VLANIF 10的入方向也配置一条拒绝访问192.168.20.0/24的ACL


 最关键的外部依赖:光猫回程路由

这是整个方案能否成功的关键。交换机将摄像头的流量路由给了光猫(192.168.1.1),但光猫并不知道 192.168.20.0/24 这个网段在哪里。你必须在光猫上添加一条静态路由

  • 目的网段192.168.20.0

  • 子网掩码255.255.255.0

  • 下一跳(网关)192.168.1.253(即交换机VLANIF 10的IP地址)

如果光猫不支持添加静态路由,那么摄像头将无法收到互联网的回包,方案失败。此时需要考虑以下备选方案:

  1. 在光猫上开启DHCP并将摄像头网关指向光猫:如果光猫的DHCP地址池可以设置到 192.168.20.0/24,你可以让摄像头直接从光猫获取IP和网关。但这样一来,交换机就无法通过VLANIF 20做三层转发了,摄像头的流量会在二层被VLAN 10隔离,需要另行设计。

  2. 增加一台支持NAT的路由器或防火墙:将VLAN 20的流量引入这台设备做NAT转换后再上网,这可以彻底解决回程路由问题,但需要额外硬件投入


 验证与排错

配置完成后,按以下步骤验证:

  1. 摄像头连通性:将一台电脑接入VLAN 20的端口,配置静态IP 192.168.20.100/24,网关 192.168.20.254,测试能否ping通互联网地址(如 223.5.5.5)。

  2. 隔离验证:在同一台电脑上,尝试ping网络用户网段的地址(如 192.168.1.100),应不通

  3. 交换机侧检查

    • display ip routing-table:确认存在指向 0.0.0.0/0 的默认路由。

    • display interface Vlan-interface 10 和 Vlan-interface 20:确认接口状态为Up。

    • display acl 3000:确认规则已正确配置。

  4. 光猫侧检查:如果可能,登录光猫后台,确认静态路由条目已正确添加且处于生效状态。

4 个回答
明月清风 知了小白
粉丝:0人 关注:0人

写acl包过滤吧,禁止摄像头和其他网段互访

需求1:监控需要上网

了解一下这个案例 局域网组网案例

你目前的组网,需要新增设备,这个设备是路由器/防火墙,需要带NAT功能。

这个功能是上面提到的两种类别的出口设备必备的功能。

需求2:监控和网络徐隔离

参考ACL案例

通过配置,允许总裁办在任意时间、财务部在工作时间访问财务数据库服务器,禁止其它部门在任何时间、财务部在非工作时间访问该服务器。

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。

拿到光猫的超级密码,进光猫看看能不能加路由

沉鱼落雁_解决问题看主页 发表时间:2026-09-10 更多>>

如果不考虑增加设备,现在监控还有办法上网吗

zhiliao_j2naJ1 发表时间:2026-09-09

拿到光猫的超级密码,进光猫看看能不能加路由

沉鱼落雁_解决问题看主页 发表时间:2026-09-10
粉丝:16人 关注:9人

需确认光猫是否能处理192.168.20.0/24网段回程路由。因S5130V2-LI为弱三层,配置思路如下:
1. 基础VLAN与接口配置
vlan 10
vlan 20
interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/2
port access vlan 10
interface range GigabitEthernet1/0/7 to GigabitEthernet1/0/10
port access vlan 20
2. 配置SVI(假定光猫LAN为192.168.1.0/24)
在S5130上配置VLAN10和VLAN20的SVI。
VLAN10的SVI地址需与光猫同网段(例如192.168.1.253/24),且不能占用光猫网关地址。
VLAN20的SVI地址作为摄像头网关(例如192.168.20.254/24)。
interface Vlan-interface10
ip address 192.168.1.253 255.255.255.0
interface Vlan-interface20
ip address 192.168.20.254 255.255.255.0
3. 配置默认路由
下一跳指向光猫的LAN IP(例如192.168.1.1)。
ip route-static 0.0.0.0 0 192.168.1.1
4. 关键:光猫配置
在光猫上添加静态回程路由:目标网段192.168.20.0/24,下一跳指向S5130的VLAN10地址(192.168.1.253)。
摄像头网关设为192.168.20.254,DNS手动设为公共DNS或光猫地址。
5. VLAN间隔离(根据需求)
若需禁止VLAN20访问VLAN10的房间用户,需在S5130上配置高级ACL进行包过滤或配置MQC。

粉丝:39人 关注:2人

设备:S5130V2‑28P-HPWR-LI,LI 款交换机不支持 NAT,只能做三层转发。 现状:G1/G2 属于 VLAN10(上网业务);摄像头 G7-10 属于 VLAN20(192.168.20.0/24)。 需求:VLAN10 与 VLAN20 互相隔离,监控能上外网,原有上网不变。

方案:新增一台路由器专门给监控用

  1. 光猫再接一根线到监控路由器 WAN;交换机空口 G11 划入 VLAN20 接监控路由器 LAN。
  2. 交换机配置 Vlanif10/20,ACL 阻止 VLAN10 和 VLAN20 互访;静态路由把监控网段指向监控路由器 LAN 口。
  3. 监控路由器做 NAT,作为摄像头网关,实现监控上网。

关键点:交换机本身无法 NAT,不能直接让监控通过交换机访问外网。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明