ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为交换机路由器配置实例详解:从VLAN到NAT的实战指南

华为交换机路由器配置实例详解:从VLAN到NAT的实战指南 简介面向网络管理员与运维人员的华为设备配置实例文档聚焦交换机与路由器日常管理中的端口限速需求解决不同系列设备命令差异大、配置易出错的问题。资源包为1个docx文档仅98KB内容紧凑便于速查。目前已有285人学习下载适合正在部署华为企业网络、负责带宽管控的工程技术人员参考。文档以端口限速为核心场景同时兼顾ACL基本配置覆盖2000_EI、S3000-SI、S3026E、S3526E、S3050等多个系列交换机的实战配置详细演示line-rate、traffic-limit与ACL配合的完整步骤。不同系列分别给出了端口视图下的命令示例包括限制上下行速率、ACL规则定义、超速丢弃策略等并特别说明限速级别与速率的换算关系例如2000_EI系列1至28级对应64Kbps粒度29至127级对应1Mbps粒度。读者可根据设备型号快速对照操作结合网络环境调整参数有效提升带宽利用率和网络稳定性。1. 配置实例不是命令手册这份docx能让你少走哪些弯路刚接手华为交换机或路由器时最痛苦的不是不会敲命令而是不知道一条命令该放在哪个视图、哪个场景下用。网上的命令大全通常按字母排序查起来费劲照着敲又总在“回车后提示错误”上翻车。华为交换机及路由器各种配置实例大全这份资料本质上是一份按场景组织的配置模板集VLAN怎么划、trunk怎么放行、三层网关怎么起、路由器怎么拨号、NAT怎么做每一种都给出可直接复制的完整命令段。对刚入行的网络运维、做实验的学生、准备割接的工程师它比官方命令手册更友好。本文不评价这份docx本身而是把背后最常见的华为设备配置思路、命令写法、验证手段和坑位一次性讲清让你拿到类似资料后能真正用起来。2. 从console到远程管理先把设备环境搭起来2.1 华为命令行视图方括号里藏着配置层级华为设备所有配置实例的命令行都是分视图的判断当前在哪个视图最直观的线索就是提示符的方括号。Huawei是用户视图只能做查看、ping、保存这类操作输入system-view后变成[Huawei]这才是系统视图VLAN、路由协议、AAA这些全局配置都在这里敲再进入具体接口提示符变成[Huawei-GigabitEthernet0/0/1]当前只能对这个接口做配置。很多新手把命令抄进文档却执行不了十有八九是视图不对。比如ip address这条命令在系统视图下敲会报“Error: Unrecognized command”必须先用interface GigabitEthernet0/0/1进入接口视图才能配IP。反过来sysname只能在系统视图下配接口视图里没有。实例大全里的命令段开头第一行几乎都是system-view就是为了确保你处在正确视图。如果粘贴后报错先检查上一行回显是不是[Huawei]。退出视图也有规律quit回退一级return直接回到用户视图ctrlZ效果等同return。我一般习惯用quit一级级退这样能看清配置写到了哪个层级。命令行不记得完整参数时输入前几个字母后按Tab补全按问号查看可选参数华为设备支持这两种提示实验环境里多按几次比翻命令手册快得多。2.2 开局配置改默认密码、开远程管理、保存配置一台全新的华为交换机或AR路由器用console线连接时串口参数要设为波特率9600、数据位8、停止位1、无校验SecureCRT、Putty、Xshell都行。注意很多USB转串口线在Windows下要先装驱动否则设备列表里看不到COM口。新发货的V300版本以上设备console接口默认有密码常见的是用户名admin密码Adminhuawei老版本设备可能是空密码回车就能进。实例文档里一般会给你一段“开局三件套”的命令核心就是改设备名、改console密码、开远程管理。# 进入系统视图 system-view # 改设备名方便后续telnet/SSH登录时区分设备 sysname SW-CORE # console口认证方式改成密码 user-interface console 0 authentication-mode password set authentication password cipher Huawei123 quit # 开启telnet服务并配置远程管理用户 telnet server enable user-interface vty 0 4 authentication-mode aaa quit # 在AAA里创建本地用户并赋予最高权限 aaa local-user admin password cipher Admin123 local-user admin service-type telnet ssh local-user admin privilege level 15 quit # 如果要开SSH额外生成RSA密钥 rsa local-key-pair create这段命令的逻辑很清晰user-interface console 0管的是console口authentication-mode password要求登录时输入密码远程管理走的是VTY虚拟终端vty 0 4表示允许5个并发登录AAA定义的是远端登录时的用户名密码和console密码是两套东西。service-type必须写否则即使密码正确telnet登录也会被拒这是一个特别容易忽略的细节。如果只需要telnet不配SSHRSA密钥那段可以跳过。最后一步是保存。很多人配置完直接拔线重启后配置全部清空追悔莫及。华为设备的保存命令是save执行后询问是否保存到配置文件中输入y回车回显The configuration is saved successfully.才代表写入了Flash。部分新版本设备保存的文件名会是vrpcfg.zip这不需要管系统自动处理。2.3 没有真机也能练eNSP里回放配置实例如果手里没有真机华为官方的eNSP模拟器是最接近实战的练习环境。eNSP里提供了PC、交换机、路由器、无线设备等模型把docx里的配置实例复制过来在模拟器上几乎可以原样执行。需要注意eNSP自带的路由器型号是AR201/AR2220这类老型号有些新特性命令用不了交换机选S5700系列能覆盖绝大多数VLAN、trunk、VLANIF的特性。eNSP中PC、交换机、路由器的基本配置逻辑和真机一致。PC端要点开“基础配置”页签写IP和网关交换机用命令行划分VLAN路由器配置接口IP和路由协议。模拟器启动时设备会显示“#”这时候不能连线配置要等命令行能敲回车再操作。我习惯先把设备启动完再逐台打开命令行然后把docx里的命令分段粘贴每粘贴一段就对照回显检查一次。eNSP里复制大段命令偶尔会丢失字符这是模拟器控制台的固有问题不是设备拒绝执行遇到报错就先补一个空格或重新粘贴该行。3. 交换机配置实例VLAN、trunk和三层网关的三种写法3.1 二层接入把端口划进VLAN最常见的接入场景是一台接入交换机下面挂了几台终端需要按部门或业务隔离成不同广播域。华为交换机的VLAN创建方式有两种单条vlan 10只能建一个实例里更常用的是vlan batch 10 20 30一次建多个VLAN效率高且不容易漏配。创建完成后要把物理接口放进去。# 批量创建VLAN system-view vlan batch 10 20 # 把GE0/0/1划入VLAN 10GE0/0/2划入VLAN 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit这段命令里port link-type access把接口改成access模式port default vlan 10将这个接口的缺省VLAN设为10。既然写了port default vlan为什么还要指定link-type因为华为交换机接口缺省类型是hybridaccess模式下收到的数据帧才会被打上VLAN10的标签发进交换芯片如果漏写port link-type access接口按hybrid默认规则处理VLAN划分就会变得不可控。这个坑我在配置实例里见过不止一次所以无论新老版本我都会显式写link-type不依赖缺省值。接口划进VLAN后可以用display vlan查看能看到VLAN10的端口列表里出现了GE0/0/1。如果端口状态显示down先检查物理线缆和两端设备是否都up交换机的电口不会自动启用但只要连线正确就会转成up。3.2 跨交换机透传trunk接口与PVID单台交换机上划分VLAN只能解决本机内的隔离和转发两台交换机级联时VLAN10的终端要跨设备互通就得在级联接口上配置trunk。trunk接口的作用是让带有VLAN标签的帧在交换机之间透传。配置实例里这条命令几乎出现在所有网络割接文档中。# 进入级联接口 interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quitport trunk allow-pass vlan 10 20决定这个trunk口放行哪些VLAN没有列出的VLAN帧会被丢弃。port trunk pvid vlan 10设置接口缺省VLAN当收到不带标签的帧时当作VLAN10处理对端发过来的带标签帧不改变标签值。两端的pvid可以不同但一定会影响不带tag帧的归属所以实际项目里我习惯两端trunk配置完全一致避免“自己VLAN通了、对端VLAN不通”的诡异现象。华为交换机缺省情况下trunk接口可能放行所有VLAN但网络安全实践里不建议依赖这个缺省实例文档也通常会要求显式写port trunk allow-pass vlan。如果你不确定当前放行列表用display port vlan查看这个命令会列出接口类型、PVID和允许通过的VLAN列表比看配置文本更直观。3.3 三层网关VLANIF、子接口和物理接口怎么选VLAN划分完成后不同VLAN之间还是隔离的要互通就得有网关。华为三层交换机最标准做法是配置VLANIF接口这相当于给某个VLAN起一个三层逻辑接口配上IP后所有属于该VLAN的终端都能拿它当网关。# 创建VLANIF网关地址 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit # 开启DHCP让终端自动获取地址 dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 223.5.5.5 dhcp server excluded-ip-address 192.168.10.254 quitdhcp select interface表示这个接口直接给同网段终端分配IP地址池范围就是VLANIF所在网段不需要额外创建全局地址池。excluded-ip-address排除网关自身IP否则可能把网关地址分配出去。有的实例里还会写dhcp server lease调整租期默认一天办公场景可以不改。选型上三层交换机做网关性能强适合多VLAN环境路由器做网关常用子接口方式即在一个物理口上划分多个子接口每个子接口绑定一个VLAN这叫单臂路由适合接口不够用的场景最直接的方式是路由器物理接口直接配IP只能带一个网段一般不推荐作为VLAN间路由方案。实例大全里三层交换机的篇幅占大头原因就是VLANIF DHCP这种方案能解决绝大多数办公网需求。配置完VLANIF后用display ip interface brief确认接口状态为up。注意VLANIF状态依赖VLAN内是否有物理接口up如果VLAN里一个物理口都没划入VLANIF会处于down状态ping不通是正常的。华为三层交换机各VLANIF默认互通不需要额外配路由因为VLANIF本身是直连路由。4. 路由器配置实例静态路由、NAT和策略路由的常见组合4.1 内网互通与默认路由先让路由表能转发华为AR路由器在实例文档里经常作为出口设备出现一边接内网一边接运营商或上级网络。配置前要先把接口IP配好否则后面所有路由和NAT都无从谈起。# 配置内网接口 interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 quit # 配置连接上级的接口 interface GigabitEthernet0/0/1 ip address 200.1.1.2 255.255.255.252 quit # 配置缺省路由下一跳指向运营商网关 ip route-static 0.0.0.0 0.0.0.0 200.1.1.1静态路由的写法是ip route-static 目的网段 反掩码 下一跳。0.0.0.0 0.0.0.0就是缺省路由匹配所有目的地址相当于“没有更精确匹配时都走这个网关”。如果是内外网互通还要加一条去往内网其他网段的静态路由比如ip route-static 192.168.2.0 255.255.255.0 192.168.1.2表示去192.168.2.0的流量交给内网下一跳192.168.1.2。新版本华为AR路由器支持ip route-static后跟接口名而不是下一跳但实战中建议写下一跳地址避免路由器在多址广播网络上因接口down而错误路由。如果网络规模大、链路变化频繁静态路由维护成本高这时用OSPF动态路由更合适# 配置OSPF宣告两个网段 ospf 1 router-id 200.1.1.2 area 0 network 192.168.1.0 0.0.0.255 network 200.1.1.0 0.0.0.3OSPF区域内的所有设备都宣告自己的直连网段后路由自动学习。注意network后面跟的是反掩码0.0.0.255表示匹配192.168.1.0/24和ACL的写法一致很多第一次配OSPF的人把这写成255.255.255.0结果宣告不出去。实例大全里静态路由和OSPF通常各给一套我建议小网点纯静态路由超过三台三层设备再考虑OSPF。4.2 上网场景NAT和ACL的搭配内网终端要通过路由器上外网必须做网络地址转换。华为路由器上最常用的方式是“ACL匹配流量 出接口NAT”类似Cisco的easy IP。先用ACL定义哪些内网网段允许转换再在出接口调用NAT。# 定义内网网段 acl number 2001 rule 5 permit source 192.168.1.0 0.0.0.255 quit # 在出接口做NAT地址转换 interface GigabitEthernet0/0/1 nat outbound 2001 quitrule 5后面的数字是规则编号序号小的优先匹配。source 192.168.1.0 0.0.0.255中0.0.0.255是反掩码表示只匹配192.168.1.0/24这个网段。nat outbound 2001会把ACL允许的源IP转换成出接口的公网IP。如果运营商提供了固定的地址池需要先定义地址组再调用nat address-group 1 200.1.1.10 200.1.1.20 interface GigabitEthernet0/0/1 nat outbound 2001 address-group 1这里address-group 1后面的两个IP是地址池范围。使用固定地址组时内网会有多个公网地址可用连接数承载能力更强。如果只是ADSL拨号上网公网IP是动态的就用不带地址组的nat outbound 2001最省心。外网要访问内网服务器时需要端口映射。比如内网192.168.1.10的80端口要对外发布公网地址的8080端口映射过去interface GigabitEthernet0/0/1 nat server protocol tcp global 200.1.1.9 8080 inside 192.168.1.10 80 quit注意nat server的优先级高于nat outbound同一公网地址上的端口一旦做了server映射再发起大量出站连接时可能会冲突。实例文档里通常会把这种映射放到最后配置避免影响正常上网。4.3 特殊流量策略路由和VLAN间隔离普通路由是根据目的地址查路由表转发但有些业务要求“从指定终端来的流量必须走指定线路”这时就要用策略路由。华为AR路由器新版配置方式是traffic classifier traffic behavior traffic policy三层结构。# 匹配需要重定向的流量 acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 10.20.0.0 0.0.0.255 quit # 定义流分类关联ACL traffic classifier pbr1 if-match acl 3000 quit # 定义流行为重定向到下一跳 traffic behavior pbr1 redirect ip-nexthop 10.1.1.2 quit # 创建策略把分类和行为绑定 traffic policy pbr-policy classifier pbr1 behavior pbr1 quit # 在接口入方向应用策略 interface GigabitEthernet0/0/1 traffic-policy pbr-policy inbound quit这段配置的核心是redirect ip-nexthop它把匹配的流量强制扔给10.1.1.2而不是按照路由表走默认路径。traffic-policy应用在接口的inbound方向意思是数据包“进来时”就做分类重定向。老版本设备还有一种policy-based-route的写法但新版本AR推荐用traffic policy体系配置逻辑更清晰也方便同时匹配多个ACL。策略路由的坑在于redirect只改转发路径不改数据包本身如果10.1.1.2不可达流量就丢了而不是fallback到路由表。实战中我通常会在策略里只匹配特定业务流量其余的走普通路由。另一个常见应用是双线出口负载均衡用两个traffic behavior分别重定向到两条线路但新增业务记得同步调整ACL否则新网段不会自动分流。4.4 路由器接交换机的VLAN间隔离如果核心用的是路由器而不是三层交换机VLAN间隔离可以通过子接口实现。物理接口上配置子接口每个子接口对应一个VLAN再配置VLAN间访问控制。# 进入物理接口并配置子接口 interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quitdot1q termination vid是子接口的VLAN标识它告诉路由器这个子接口专门处理带VLAN10或VLAN20标签的帧。为什么不直接在路由器物理接口上配IP因为物理接口只能收到不带tag的帧VLAN交换机发过来的帧都带着tag必须用子接口解析。arp broadcast enable这个参数在部分版本是必须的否则终端无法解析到网关MACping网关会失败。子接口模式下路由器可以配合ACL限制两个VLAN之间互访这样就不再需要防火墙介入。5. 配置实例避坑指南现象、原因和解决5.1 console口连上没反应或乱码现象SecureCRT连接设备后屏幕空白敲回车没反应或者显示一堆乱码。原因绝大多数情况是串口参数不对。华为设备console口默认波特率9600部分新设备可能自适应但SecureCRT会话参数里波特率、数据位、停止位、校验位必须与设备一致。乱码通常是波特率不一致黑屏无反应可能是USB转串口线没装驱动或者COM口选错。设备console口指示灯正常不代表数据线通信正常。解决新建会话时选Serial波特率9600数据位8停止位1校验None关闭“流控”选项。Windows设备管理器里确认COM口号拔插USB转串口线看哪个COM口有变化。如果设备有新版本默认密码先输入用户名admin再输密码Adminhuawei尝试。还不行换一根原生串口线或换台电脑排除驱动问题。5.2 保存了配置重启后配置全部丢失现象设备配置完save重启后Sysname回到默认HuaweiVLAN、接口IP全没了。原因save命令没有真正成功保存。常见原因是保存时设备提示文件名用户直接输错文件名或取消还有的版本里命令是save cfg.zip如果当前没有中标文件会生成新文件但启动加载的文件不是新文件导致配置不生效。另一个原因是敲了save但回显提示“Are you sure? [Y/N]”时手快按了N。解决每次配置完成后先执行save看到The configuration is saved successfully.再退。如果担心保存的文件不对用display startup查看当前启动配置文件路径再compare configuration比对运行配置和保存配置是否一致。实在不行把running-config导出备份# 导出当前配置到TFTP服务器 tftp 192.168.1.100 put vrpcfg.zip5.3 VLAN间ping不通但同一VLAN内终端互通现象两台终端分别在VLAN10和VLAN20都设置了正确的IP和网关但互相ping不通各自的VLAN内部ping没有问题。原因二层链路中trunk口没有放行对应VLAN。比如级联口只port trunk allow-pass vlan 10VLAN20的帧在trunk口被丢弃。另一个常见原因是对端trunk PVID不一致带tag的帧到对端后被当作默认VLAN处理转发错乱。三层部分如果网关在交换机VLANIF上检查VLANIF是否down或者VLAN内没有物理接口up。解决先用display vlan看VLAN端口列表再用display port vlan看trunk口放行列表。缺什么补什么# 在级联口补齐VLAN20的放行 interface GigabitEthernet0/0/24 port trunk allow-pass vlan 20 quit然后把两台交换机的trunk配置对齐确保两端PVID和放行列表完全一致。三层VLANIF方面确认display ip interface brief里VLANIF10和VLANIF20都是up不是down。如果VLANIF显示down回到对应VLAN里加入一个access口激活它。5.4 NAT不生效外网访问不了内网服务器现象内网终端能上网但从外网访问内网服务器的端口映射却超时或者内网某些网段无法上网。原因NAT的ACL里源网段反掩码写错最常见是把0.0.0.255写成255.255.255.0。ACL是反掩码匹配source 192.168.1.0 255.255.255.0会变成一个极其奇怪的匹配范围几乎不可能命中。还有可能是nat outbound应用在了错误的接口比如流量从GE0/0/0出去却在GE0/0/1上做了NAT。端口映射不生效则要看公网IP和nat server global地址是否绑定在出接口上。解决先用display nat session查看NAT会话确认内网终端上网时是否有转换条目。display acl 2001查看ACL匹配计数如果计数一直是0说明流量没有命中ACL。修正ACL写法# 正确写法反掩码0.0.0.255 acl number 2001 rule 5 permit source 192.168.1.0 0.0.0.255再确认nat outbound接口用display current-configuration检查。服务器映射不生效优先在路由器上ping一下内网服务器再查公网IP是否up。5.5 eNSP里PC ping不通网关设备一直启动失败现象eNSP拓扑启动后设备命令行一直显示#无法输入PC配置好IP和网关ping不通交换机VLANIF地址。原因eNSP版本bug或电脑虚拟化平台兼容问题。设备一直#说明路由器/交换机镜像没有完全启动可能是VT-x未开启或eNSP版本太老。PC ping不通网关常见原因是交换机接口默认shutdown但华为模拟器里电口默认是up的更常见的是PC的网关地址填错或者VLANIF接口的IP配置在没启用VLAN的接口上。解决关闭所有设备重新启动启动时不要急着敲键盘等命令行出现Huawei再操作。检查电脑BIOS开启VT-xeNSP优先装V100R003或更新版本。ping不通网关时先用display interface brief看交换机接口状态再用display vlan确认PC所连接口的VLAN和VLANIF一致。在PC上ping 192.168.10.254之前先看看PC的网卡设置里是否手动指定了IP和网关图形界面里IP地址和掩码容易填错。eNSP的PC网关必须填写否则ARP请求发不出去相当于没有缺省路由。6. 验证配置的最后一公里用display和ping确认业务配置敲完只是开始真正交给业务前至少要做一轮完整的验证。我每次调完设备都会按固定顺序过一遍命令这比随机敲命令高效得多。先看设备累计运行时间和版本用display version确认设备型号和系统版本。接着看保存配置和运行配置是否一致用display current-configuration输出当前配置对照docx实例里的意图核对重点看接口IP、VLAN、路由、NAT有没有遗漏。然后按层次验证二层看display vlan和display port vlan三层看display ip interface brief路由看display ip routing-tableNAT看display nat session。连通性测试不能只ping一次。我习惯在PC上带源地址ping网关再ping远端用ping -a 192.168.10.10 192.168.20.10指定源IP避免多网段情况下走错出接口。跨设备链路用tracert或display ip routing-table确认下一跳是否合理。如果业务流量经过策略路由需要在流量源头一端看是否命中traffic classifier用display traffic policy statistics查看计数。最后别忘了回头执行一次save把验证后的状态固化进启动配置。还有一个技巧把docx中的配置实例保存成txt在eNSP中通过“粘贴”回放给新开实验环境可以快速验证一组配置是否互通。回放时一次粘贴不要超过二十条命令粘贴后看回显有没有Error然后再继续。这个习惯能让你在不开真机的情况下把每个实例都跑通等到了现场照着eNSP验证过的模板抄作业翻车概率会低很多。希望这一套从开局到验证的流程能帮到你。本文还有配套的精品资源点击获取
返回列表