ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为路由器配置实例:从基础连接到VRRP/OSPF实战排错

华为路由器配置实例:从基础连接到VRRP/OSPF实战排错 简介面向网络初学者和运维工程师这是一份华为路由器和交换机的配置实例文档。文档以一台华为路由器、一台华为交换机、四台电脑搭建小型网络完整演示虚拟局域网划分、虚拟网与物理网互通、防火墙默认拒绝策略以及访问控制列表。内容先从终端地址与网关规划入手随后按操作顺序列出交换机上创建虚拟局域网、划分端口归属再转入路由器配置接口地址、启动防火墙默认拒绝、编写访问控制规则并应用到接口的具体命令行命令附带说明便于理解每一步的作用。压缩包内仅一个doc文档文件体积约二十八千字节内容精炼适合快速阅读并保存到本地实验环境。目前已有约一千五百人学习参照文档步骤操作即可复现小型企业网络中网络隔离和访问控制的典型场景也能帮助备考华为认证或完成网络课程设计的读者熟悉基础命令与排错思路。1. 华为路由器配置实例先搞清楚要配的是什么才不会照着抄也翻车做运维和网络这一行的人手机里大概率都存着几个名为“某某配置实例.doc”的老文件。华为路由器配置实例这份资料看着是给入门者查命令用的实际上一线工程师打开它的方式完全不一样我们不是来背命令的是来确认“这个场景我遇到过看看他当时怎么处理”的。华为路由器在企业分支、连锁门店、小型IDC里太常见了AR系列和NE系列撑起了大量业务配置实例满天飞并不奇怪但问题在于——网上流传的doc多数是VRP5时代的老底子放到当前VRP8的Web页面和命令行里有些命令已经变了有些思路反而没变。本文不打算带你重新读一遍文档而是按我实际调试华为路由器的顺序把基础连接、DHCP/NAT这类必须有、VRRP/OSPF这类高可用和动态路由、以及最后验证和排错的关键步骤讲成能照着落地的操作路径。适合刚接手华为设备的人也适合被老配置文档坑过、想搞明白边界的老手。2. 华为路由器配置实例的入口Console 接线、命令行视图与三张必知底牌2.1 从 Console 口进系统串口接线、波特率与登录流程拿到一台没配置过的华为AR路由器第一件事永远是接Console口而不是先把网线插上LAN口等DHCP。华为路由器的Console口通常是RJ45形状外观和网口一样但协议是串口。注意区分不要把跳线错插到管理网口上。Console线一端插设备的CON口另一端接USB转串口头插到电脑上。设备上电后Windows的设备管理器里能看到新增的COM口编号比如COM3。打开Xshell或SecureCRT这类终端软件新建连接时协议选SERIAL串口号选设备管理器里看到的那个波特率设9600数据位8位停止位1位奇偶校验无流量控制无。这组参数是华为设备的默认值无论AR系列还是USG防火墙都通用。连接后先回车看到提示输入用户名和密码。如果是出厂状态通常没有密码直接回车就能进系统视图。如果之前有人配过那就需要向上一任要密码没有就得走恢复流程这个坑后面单独说。终端里出现的提示符是区分设备状态的关键。Huawei是用户视图只能做查看和保存操作输入system-view或简写sys后进入[Huawei]系统视图真正的配置都在这层做再往下的接口视图、协议视图都从系统视图进入。这套视图层级是华为VRP平台的通用结构在eNSP模拟器里操作和在真机上操作一致所以很多人在eNSP里敲熟了再上真机不会慌。我见过有人拿着思科的习惯来敲华为命令最典型的就是enable华为里根本没有enable登录完就在用户视图直接sys就进系统视图。2.2 命令视图与帮助系统?、Tab 与 display 族命令的用法刚接触华为路由器配置实例的人最容易浪费时间的就是死背命令。华为VRP的命令行有一套完整的在线帮助用好它比背命令高效得多。在任何视图下输入?系统会列出当前可用的全部命令输入命令前缀加?会提示这个前缀能补全的所有可能命令。比如只输入di然后按Tab系统会补全成display输入display ?会列出display后面能接的所有模块关键字。这条路径在配置实例的排查中几乎是万能的因为你不确定某个命令的完整拼写时敲到一半按Tab或者加问号系统都会告诉你答案。这些提示信息看着琐碎但在排障时就是救命稻草。比如想查看接口状态display ip interface brief可以快速看到所有三层口的IP和物理状态display current-configuration能导出当前全部配置通常简写为dis cur。查看路由表用display ip routing-table查看MAC表用display mac-address。这些是华为体系里最常用的查看命令。配置实例文档里可能会写很多命令但真正高频的就是这几个。如果你连dis cur都不熟那找问题会困难得多因为很多“配置了没生效”的问题看一眼运行配置就清楚了。2.3 三层基础配置接口地址、静态路由与 PPPoE 拨号华为路由器的接口配置是连接企业内网和外网的基础。以AR系列常见的GigabitEthernet0/0/0为例进入系统视图后用interface GigabitEthernet0/0/0进入接口视图然后配置IP地址。企业内网通常分配私网地址比如ip address 192.168.10.1 255.255.255.0。这里有一个容易犯的错华为接口默认是二层口还是三层口取决于设备型号和接口类型。AR路由器上多数以太口默认是三层口可以直接配IP但如果是二层交换机或一些Combo口可能需要先undo portswitch切换到三层模式否则命令会报错。外网侧如果是固定IP直接在WAN口配公网地址和网关即可。但国内分支机构最常见的是PPPoE拨号华为AR上有专门的Dialer接口。进系统视图创建Dialer 1配置拨号用户名和密码interface Dialer 1 link-protocol ppp ppp chap user userbroadband ppp chap password simple 123456 ip address ppp-negotiate dialer user userbroadband dialer bundle 1然后把这个拨号口绑定到物理口interface GigabitEthernet0/0/8 pppoe-client dial-bundle-number 1这段配置的逻辑是Dialer接口负责协商PPP认证和获取IP物理接口只做链路承载。参数说明chap user和chap password对应宽带账号和密码ip address ppp-negotiate表示IP由运营商动态分配pppoe-client dial-bundle-number 1让物理口绑定到Dialer 1。配置完成后display dialer interface Dialer 1可以查看拨号状态。如果拨不上号多半是账号密码有空格或大小写问题还有一个隐蔽的原因是物理口被配置成了静态IP必须先删掉才能做PPPoE。内网和外网都通了之后还要配默认路由。常见做法是ip route-static 0.0.0.0 0.0.0.0 Dialer 1这条命令意思是所有目的地址都走Dialer 1出去。有人会写成指定下一跳地址但PPPoE拨号场景下IP是动态的写下一跳地址不可靠绑定到接口才是稳妥写法。到这里一台华为路由器的基础访问能力就就绪了。3. 华为路由器配置实例的典型案例DHCP、NAT 与端口映射的完整落法3.1 DHCP 服务器配置地址池、网关与 DNS 参数怎么设分支机构接入路由器之后第一需求往往是让内网设备自动获取IP。华为路由器自带DHCP Server功能不需要额外服务器。配置分两步先建地址池再在接口启用。以给192.168.10.0/24网段分地址为例ip pool lan10 gateway-list 192.168.10.1 network 192.168.10.0 mask 255.255.255.0 dns-list 223.5.5.5 114.114.114.114 lease day 1 hour 0 minute 0然后在接口视图启用interface Vlanif 10 ip address 192.168.10.1 255.255.255.0 dhcp select global命令含义ip pool lan10创建名为lan10的地址池gateway-list指定网关就是路由器自己在这个网段的接口IPdns-list给客户端下发DNS这里用的是国内公共DNS也可以换成运营商分配的DNSlease控制租期设1天比较适合办公场景。dhcp select global表示从这个接口接入的终端都从全局地址池分配地址。一个常见的错误是忘记在接口上启用DHCP导致地址池建了但客户端拿不到地址。排查时会发现display ip pool能看到池子有地址但接口下没有调用。还有一坑地址池的网关必须和接口IP一致否则客户端能拿到IP但上不了网因为网关不对。用display dhcp server statistics可以看到地址分配统计如果显示分配失败或者冲突多半是网段重叠或地址池满了。华为路由器上DHCP这部分的机制其实很简单但很多人配置实例写得过于简略漏了dhcp select global这一步照着做的人自然全线翻车。3.2 NAT 与端口映射让内网服务被外网访问华为路由器上出网靠NAT典型配置是在出接口上做源地址转换。老配置文档里常写nat outbound但这个命令在较新版本里已经被nat server和nat outbound组合替代。最基本的上网NAT是在WAN口接口视图下interface Dialer 1 nat outbound这条命令的含义是所有从内部接口进来、从Dialer 1出去的流量源IP都会被转换成Dialer 1的公网地址。如果没有这行内网设备即使有IP和路由也出不了网因为公网不知道怎么把回包送到192.168.10.x。我们在eNSP里做路由器配置实例时nat outbound也是模拟器里常考的考点。端口映射的写法是nat serverinterface GigabitEthernet0/0/0 nat server protocol tcp global 8.8.8.8 8080 inside 192.168.10.5 80这条命令把公网IP的8080端口映射到内网192.168.10.5的80端口。参数说明protocol指定协议类型HTTP服务用tcpglobal后面跟公网IP和公网端口inside后面跟内网设备IP和实际服务端口。外网用户访问http://8.8.8.8:8080时华为路由器会把流量转给内网服务器。这里最容易被忽略的是如果WAN口IP是动态获取的global后面应该写dialer接口名而不是某个固定的IP地址否则IP一变映射就失效。NAT相关的排障思路是先在路由器上用display nat session查看是否有会话表项如果有说明NAT转换正常如果没有检查接口下的nat outbound是否配了检查路由是否指向了外网。还需要确认内网服务器自己的防火墙放行了对应端口很多时候路由器映射对了但服务器本机防火墙挡掉了流量。3.3 保存配置save 命令与配置文件管理华为路由器所有配置默认都存在内存里不保存的话重启就全部丢失。配置告一段落之后一定要在用户视图下执行save系统会询问是否保存到flash:/vrpcfg.zip默认回车即可。保存过程会生成一个配置文件在flash里下次启动时设备自动加载。display saved-configuration可以查看flash里保存的配置display current-configuration查看的是当前内存中的配置。这两者不一致的情况非常常见比如改了一条配置但没savedis cur里有新配置dis saved-configuration里还是旧的。重启后如果配置“丢”了基本就是没保存。配置文件的管理还有几个实用操作reset saved-configuration可以清空启动配置相当于恢复出厂设置但前提是确认这台设备不需要保留任何配置备份配置文件可以用upload命令传到FTP服务器或者直接在Huawei视图下用copy flash:/vrpcfg.zip flash:/vrpcfg_bak.zip做一个本地副本这个副本以后出问题还能悔棋。我自己的习惯是每月改完配置就save一次同时把配置文件导出留档这样就算哪天真配坏了也能快速找回一份能用的配置。4. 华为路由器配置实例的高可用进阶VRRP 与 OSPF 场景实操4.1 VRRP 双网关配置优先级、抢占与故障切换逻辑分支机构要求不中断单台路由器是不够的。华为AR上做双机热备最常见的是VRRP虚拟路由器冗余协议。场景是两台AR路由器分别接不同的上行链路内网终端的网关指向一个虚拟IP。先规划好角色Master承担转发Backup跟踪状态。配置在接口上做interface Vlanif 10 ip address 192.168.10.2 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.10.1 vrrp vrid 1 priority 120 vrrp vrid 1 preempt-mode timer delay 10两台设备的配置基本相同区别在于Backup那台的优先级保持默认100。以上是Master的配置。命令含义vrrp vrid 1 virtual-ip指定VRRP组号1的虚拟网关地址priority是优先级越大越容易成为Masterpreempt-mode timer delay 10表示Master故障恢复后延迟10秒抢占回主角色这个延迟很关键没有它的话Master一恢复就会立即抢占造成不必要的抖动。如果上行链路断了但设备本身还活着VRRP不会自动切换因为只有接口故障才能触发。需要在Master的上行接口上做链路跟踪interface Dialer 1 vrrp vrid 1 track interface Dialer 1 reduced 40含义是当Dialer 1接口物理链路断开时VRRP优先级减少40从120降到80低于Backup的默认100于是Backup自动成为Master。这样做能保证上行断了内网网关也能切换到备机。需要注意track的优先级差要设计好Master的优先级减掉一个数之后必须低于Backup的优先级否则不会切换。理想取值是Master优先级110以上reduced值大于两者差值。验证VRRP状态用display vrrp可以看到每个VRRP组的状态、优先级和虚拟IP。状态为Master的设备的接口上虚拟IP才会响应ARP。常见的坑是两台设备都显示Master原因多半是VRRP组ID不一致或虚拟IP不一致组ID不一致会导致它们各建各的组谁也不让谁。4.2 OSPF 动态路由配置让内网互通不走静态路由的死胡同多台路由器组成的园区或分支网络用OSPF替代静态路由更省心。华为AR上的OSPF配置很轻核心就是进程号、router-id和区域。最简配置ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255ospf 1启动OSPF进程进程号只在本地有意义router-id是路由器的唯一标识建议手动指定否则设备会自动选一个接口IP当Router-ID不利于排障area 0.0.0.0是骨干区域一般组网都规划在area 0network命令后面是网段和通配符0.0.0.255也就等价于反掩码匹配192.168.10.0/24这个网段。注意OSPF里写的是通配符掩码而不是子网掩码经常有人在这里填255.255.255.0命令会被拒。OSPF配置完用display ospf peer查看邻居状态正常情况下应该是Full状态。如果邻居一直卡在ExStart或Exchange状态多半是接口MTU不一致或area id不一致。还有一个很常见的问题接口没有宣告进OSPF导致路由学不到。你要先看display ospf interface确认接口是否在OSPF里如果接口不在列表里检查network命令是否写对了网段和通配符。多进程时用display ospf routing查看OSPF路由表。OSPF的优先级默认是10比静态路由的60高所以一旦OSPF学到的路由和静态路由重叠OSPF的优先。这条特性有时会把人坑了——你明明配了静态路由但流量走的是OSPF的路径。用display ip routing-table看实际生效的路由就知道了。4.3 配置导出与备份用 display 命令验证已经生效的配置配置做完了必须确认“实际生效的配置”和“你心里想的配置”一致。华为路由器上有一个很容易被忽略的点display current-configuration输出的配置里带#注释行之前的段落才是真正生效的配置。很多人只关注自己敲的命令有没有在输出里却不去关注命令排列的先后顺序。VRP对某些命令的处理是“后配置的覆盖先配置的”或“同段命令按视图层级分组”所以看配置输出时要按段落去还原逻辑。备份配置时我一般会在用户视图执行display current-configuration configuration这个命令会带配置变更时间和参数详情回显比普通dis cur更完整适合存档。完整的配置备份应该是三件套设备型号和软件版本display version、接口状态display interface brief、运行配置display current-configuration。这三个信息加在一起才是一份完整的路由器配置实例档案。缺了版本信息过半年你再看这档案可能会疑惑为什么有些命令敲不进去因为软件版本变了命令集也变了。5. 华为路由器配置实例避坑指南五个高频翻车现场5.1 Console 密码忘了boot 菜单与密码恢复流程现象是设备还是好的管理口也通但没人知道Console密码连设备都进不去。这个问题在交接不完整的项目里太常见了。原因很简单上一任工程师设了密码但没写进交接文档或者写了文档但密码里包含特殊字符誊抄时变了样。解决思路走了在线修改的路子需要物理接触设备。华为AR路由器在开机时会有一个提示在BootROM启动菜单倒计时阶段按CtrlB进入BootROM菜单菜单里选择跳过配置启动或清空Console密码的选项。不同版本的提示语略有差异但入口基本一致。进入后选跳过配置文件启动而不是清空配置这样既能绕过密码又不丢配置。设备启动后登录到用户视图用set authentication password重设Console密码然后save保存。这个操作不能远程做必须有人在设备旁边接Console线操作所以机房权限和管理规范在这里就是保命的。5.2 配置没保存就重启内存态配置与 startup 配置背道而驰现象是头天晚上改完配置第二天设备重启后配置全没了业务断得干干净净。原因十有八九是改了配置后没有执行save或者save时报错没注意看。华为路由器配置默认不写flash掉电和重启都会回到启动配置的状态。解决方法是策略性处理每次完成一段操作后立即执行save不要攒到最后统一保存。如果已经丢了只能靠之前的备份文件恢复这就是为什么配置备份要定期做。日常维护中可以用display startup查看当前启动配置的文件名确认和当前运行配置一致。如果current-configuration比startup saved-configuration大很多说明有一堆内存态配置没有落盘。5.3 接口物理 up 但协议层 down线缆、对端与自环问题现象是display interface显示物理层up但链路协议层down业务不通。华为设备上接口的状态分两层物理层表示线缆和光模块是否正常协议层表示是否收到对端发来的协议报文。物理层up说明网线和光模块没问题协议层down就要分情况查了以太网接口要看对端是否启用串口要看链路协议是否协商成功。最常见的原因是网线接触不良或跳线质量差以及两端接口的工作模式不匹配比如一端强制百兆另一端自协商。解决方式先用display interface GigabitEthernet0/0/0看接口的错误计数和协商状态换一根线排除物理层问题协议层还是起不来的话在接口视图下配置negotiation auto让速率和双工模式完全自协商涉及光纤时还要检查光模块收发功率。这个问题的根源大多是基础设施层面的不是路由器配置本身的错但很多人会先怀疑配置浪费大量时间。5.4 改一条配置导致整段业务断网undo 命令与预配置确认现象是想把静态路由改成OSPF动态路由删掉旧路由的瞬间业务就断了等OSPF收敛又等了半天。原因是配置变更没有做平滑过渡删掉旧的直接加新的中间出现了路由空洞。解决思路是分阶段操作先加OSPF并确认邻居Full、路由表出现新路径再删静态路由。华为命令里删除一条配置用undo但undo不是能随便玩的。删之前要看清楚这条命令是否还被其他配置依赖比如删了ip route-static但NAT策略还在引用这条路由流量就出不去。配置变更前先save一份当前配置用文件方式备份再开始改。改完后验证没问题再save。如果必须回退直接把备份文件恢复出来重启加载即可。这个习惯能避免绝大多数“改配置改到连不上设备”的灾难现场。5.5 老文档命令在新版本不生效VRP 版本差异与命令检索方式现象是照着配置实例抄命令敲下去提示错误或者行为不符合预期尤其是老的“配置实例.doc”里大把命令在VRP8上已经不推荐使用或换了写法。原因不用说设备软件版本迭代太快VRP5时代的命令在VRP8上兼容性不完全保留。解决思路不是背新命令而是学会现查命令行内?能查到当前版本的命令列表display version确认版本号再对照华为官方的命令参考手册查差异。老文档可以参考整体思路但具体命令必须在本机验证后再批量使用。如果手头有eNSP或者真实设备先在小范围内测试确认无误再推到生产设备这条策略能躲开大部分坑。6. 验证配置实例的可用性三招自测与我的配置习惯配置做完不能只靠“看着对”来判断。第一招是ping测试路由器的三层连通性从路由器上ping内网网关再ping外网某个公网IP检查时还得加-a指定源地址否则可能用错了接口的地址。第二招是tracert验证路径转发tracert 223.5.5.5能看到数据包逐跳路径能直观看出是不是走了你规划的那条路由出口。第三招是抓包确认NAT是否生效在出接口执行traffic统计或用Wireshark在端口镜像上抓包看源地址是否被转换成公网IP。三招全部通过这份配置实例才算真正落地。验证之外我还有一个坚持了很久的习惯在设备配置文件和本地笔记本上同步留一份“变更记录”内容包括变更日期、变更人、变更前配置、变更后配置和回退方案。不需要很复杂几行文字记录即可。华为路由器配置实例本身只是静态的资料但从它身上长出你自己的变更记录体系和备份体系之后这份资料才有了真正的作用。配置这件事运气只能撑一时体系才能撑几年。之前有次凌晨割接改完OSPF配置后忘了save后来客户那边通知重启用配置丢了业务断了近半小时。从那次之后我每次敲完最后一个命令都会条件反射地执行save不管多晚。这个习惯救过我很多次希望也能帮到你。本文还有配套的精品资源点击获取
返回列表