ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

子午线交换机配置手册:从VLAN划分到ACL与SSH加固

子午线交换机配置手册:从VLAN划分到ACL与SSH加固 简介面向网络管理员与交换机运维初学者的子午线交换机配置参考资料。手册以基础配置为主线先介绍配置文件与文件系统管理、手工启动、软件与配置更新及FTP更新方式再依次梳理以太网IP地址、缺省路由和PING连通测试随后展开VTY终端配置并解释线路与接口的对应关系最后系统列出SSH server、SSH client及实现特性内容覆盖命令行操作、配置任务和典型示例。资源包为单个PDF文档大小314KB可按目录直接检索已有307人学习。借助这些章节与命令示例读者能快速掌握从开机启动、网络接入到远程安全管理的完整配置路径是一份轻量而实用的日常参考手册。1. 子午线交换机配置手册白纸开局到业务放通这份参考比说明书好用刚领到一台子午线交换机时我一般不会先翻包装箱里的快速入门而是找一条 Console 线。这设备默认是“白纸状态”连上串口才能做初始配置如果你连 Console 都进不去后面所有 VLAN、Trunk、ACL 和端口镜像都只是纸上谈兵。这份子午线交换机配置手册要讲的就是这一条完整路径从串口登录、命令行视图切换到 VLAN 隔离、跨交换机透传、三层互访再到 SSH 加固和日志外送以及最常见的翻车现场怎么修。适合两类人第一次上手可网管交换机的同学以及从华为、H3C 迁移过来想快速对齐差异的老手——子午线的 CLI 大体是同类风格但细节差异足够让人抓狂。2. 先立住视图与端口模式给子午线交换机做最小通电配置2.1 先从 Console 登进去MobaXterm 建 Serial 会话波特率别选错子午线交换机的管理面默认没有可用 IP哪怕说明书上写了一个出厂管理地址也未必和你当前网段匹配。所以第一入口一定是 Console。常见做法用一根 USB 转 Console 线接到交换机的 CONSOLE 口电脑上用 MobaXterm 或 SecureCRT 新建 Serial 会话。串口参数按 9600 波特率、数据位 8、停止位 1、无流控去试部分较新型号是 115200如果看到输出乱码再把波特率调过去。# MobaXterm 新建会话选 Serial端口号在设备管理器里看比如 COM5 # 串口参数9600-8-1-None # 交换机通电并敲回车后能看到 子午线 提示符 子午线看到子午线说明已进入用户视图这个视图只允许查看和测试不允许改配置。如果屏幕上全是#乱码那就是波特率不对如果敲回车完全没有反应检查 USB 转串口的驱动、Console 线是否插紧以及线序是否为直连。这里有个很实在的建议先把线接好再给交换机通电因为有些型号通电自检阶段就会往 Console 输出引导日志能顺便确认串口链路是好的。MobaXterm 这类工具在日常维护里比原厂超级终端好用太多它能把会话配置保存下来下次打开直接双击进入。而且老手和新手拉开差距的第一个细节往往就是有没有把波特率、会话名称、换行符这些参数保存成模板。Console 登录成功率上去了后面配置才不会一开始就卡住。2.2 用户视图、系统视图、接口视图提示符就是你的 GPS命令行视图切换是交换机系统学习的第一课。子午线交换机的视图逻辑和华为、H3C 基本同构用户视图提示符是尖括号Core-SW系统视图提示符是方括号[Core-SW]接口视图提示符则带接口名比如[Core-SW-GigabitEthernet0/0/1]。视图层级是“用户视图 系统视图 接口视图”切换命令不多system-view从用户视图进系统视图interface GigabitEthernet 0/0/1从系统视图进接口视图quit逐级退出。视图提示符特征能做什么用户视图设备名查看、ping、保存、重启系统视图[设备名]全局配置VLAN、路由、SSH、ACL接口视图[设备名-接口名]接口级配置端口模式、镜像、限速Core-SW system-view [Core-SW] sysname Core-SW [Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] description To-Access-SW [Core-SW-GigabitEthernet0/0/1] quit [Core-SW] quit Core-SW save上面的命令先把设备名改成了Core-SW这样多台设备并存时看每一行提示符就知道自己在哪台设备上操作。interface GigabitEthernet 0/0/1进入接口视图description给接口写备注将来排查跳线时一眼能认出来。最后quit回到用户视图再save配置才写入启动文件。新手第一次翻车通常不在命令拼写而在视图位置。比如在系统视图下直接敲port link-type trunk交换机会回一句Error: Unrecognized command原因就是没有进入接口视图。反过来在接口视图下想创建 VLAN同样会报错。我的习惯是每执行一条命令都看一眼提示符括号里的内容就是当前位置。配置出错先别急着怀疑设备九成是视图切错了。2.3 最小业务配置一个 VLAN 两个端口先让两台 PC 能互相 Ping 通设备能登录后做第一个最小可复现配置。假设有两台 PCPC-A 接在 G0/0/1PC-B 接在 G0/0/2要让它们同网段互通。步骤分三块创建 VLAN、把端口划进 VLAN、给 PC 配同网段 IP。VLAN 的作用是隔离广播域交换机收到帧后会查 MAC 地址表表里有目的 MAC 就单播转发没有就在本 VLAN 内广播。如果不划 VLAN所有端口都在一个广播域广播帧会被复制到所有端口终端一多就影响性能。[Core-SW] vlan 10 [Core-SW-vlan10] quit [Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] port link-type access [Core-SW-GigabitEthernet0/0/1] port default vlan 10 [Core-SW-GigabitEthernet0/0/1] quit [Core-SW] interface GigabitEthernet 0/0/2 [Core-SW-GigabitEthernet0/0/2] port link-type access [Core-SW-GigabitEthernet0/0/2] port default vlan 10 [Core-SW-GigabitEthernet0/0/2] quit [Core-SW] display vlan 10port link-type access把接口设为 Access 模式Access 口一般接终端特征是入方向给帧打上端口默认 VLAN 的标签出方向把标签剥掉再交给终端所以终端感知不到 VLAN 的存在。port default vlan 10设置该接口默认属于 VLAN 10。最后display vlan 10查看 VLAN 10 内的端口列表如果看到 G0/0/1 和 G0/0/2 都在配置就成功了。PC 的 IP 要配成同一网段比如 192.168.10.1/24 和 192.168.10.2/24。两台 PC 互 ping 不通时按顺序查网线是否真的接在这两个口上、PC 网卡是否已经 up、display vlan 10里端口是否都在、交换机端口物理状态是否 up。我见过不少案例最后发现是 PC 的 IP 掩码填错了跟交换机配置没有半点关系。这种时候别急着怀疑交换机芯片先看物理层和 IP 层。2.4 端口模式选型Access、Trunk、Hybrid 到底选哪个端口模式不是随便选的选错了业务就不通。判断标准很简单这个口对端是什么设备这条链路上要传几个 VLAN。对端是 PC、打印机、IP 电话这类终端用 Access对端是另一台交换机或路由器且中间要传多个 VLAN用 TrunkHybrid 是部分厂商的默认模式既能设置默认 VLAN 又能放行多个 VLAN不同品牌语义有差异不建议在子午线和别的品牌混用时首选。端口模式典型接法标签行为AccessPC、打印机入方向打默认 VLAN 标签出方向剥标签Trunk交换机之间、交换机到路由器放行多个 VLAN保留 802.1Q 标签Hybrid部分厂商默认可指定哪些 VLAN 带标签、哪些不带例如一台华为三层交换机做核心子午线做接入上联口通常就是 Trunk下联口用 Access。如果你不确定对端设备需要什么先在纸上画出 VLAN 的物理路径再决定每个口模式。模式选错的现象很直接Access 口配了port trunk allow-pass vlan这种命令会被拒绝或者 Trunk 口只配了port link-type trunk但没放行 VLAN结果跨交换机同 VLAN 互相不通。记住Access 只能属于一个 VLANTrunk 才能同时承载多个 VLAN。3. 跨交换机打通 VLANTrunk、VLANIF 与聚合口配置3.1 为什么两台交换机之间必须用 Trunk单台交换机内部VLAN 转发靠芯片查表就能完成。但 VLAN 要跨物理设备延伸中间链路就必须保留 802.1Q 标签否则对端不知道这个帧属于哪个 VLAN。如果两台子午线交换机之间用 Access 口互连并且 Access 口默认属于 VLAN 1那 VLAN 10 的帧到达对端后会被当成 VLAN 1 处理业务必断。Trunk 口的作用就是放行多个 VLAN同时保留帧里的 VLAN 标签。Trunk 还有一个默认行为需要注意多数厂商的设备 Trunk 口默认只放行 VLAN 1。所以你在两端创建了 VLAN 10 和 VLAN 20但没在 Trunk 上放行VLAN 10 和 VLAN 20 依然过不去。这也是“为什么我明明配了 VLAN跨交换机就不通”最常见的解释。另外Trunk 的 PVIDPort VLAN ID也就是对不带标签帧默认打上的 VLAN建议保持默认 1不要为了图省事把 PVID 改成业务 VLAN否则交换机之间互相传递的 Untagged 帧会被错误归类。3.2 配置两端 Trunkallow-pass vlan 才是关键假设 SW-A 的 G0/0/24 和 SW-B 的 G0/0/24 对接两端都要创建 VLAN 10 和 VLAN 20然后在这条物理链路上跑 Trunk。配置顺序是先建 VLAN再改接口模式最后放行 VLAN。两端的配置对称只展示 SW-A[SW-A] vlan batch 10 20 [SW-A] interface GigabitEthernet 0/0/24 [SW-A-GigabitEthernet0/0/24] port link-type trunk [SW-A-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW-A-GigabitEthernet0/0/24] quit [SW-A] display trunkbriefvlan batch 10 20表示一次创建两个 VLAN比单个vlan命令逐个建效率高。port link-type trunk把口改成 Trunk 模式注意 Hybird 模式在部分设备上需要先用port link-type切换。port trunk allow-pass vlan 10 20是真正让 VLAN 流量通过的配置漏了它VLAN 建了再多也是白建。验证的时候在两端都执行display trunkbrief看 Trunk 口的 Allowed VLAN 列表是否同时包含 10 和 20。如果发现对端列表少了一个 VLAN说明有一端配置漏了。实际项目中两端配置不对齐的现象很多尤其是后加 VLAN 时只在一端allow-pass忘记另一端业务就会时通时断。另外Trunk 口下如果还要跑管理 VLAN 和其他业务 VLAN不要把管理 VLAN 从放行列表里删除否则带外管理会断。3.3 VLANIF 配置让 VLAN 10 和 VLAN 20 三层互通二层 VLAN 把广播域隔开了但不同 VLAN 之间要互访就需要三层网关。常见做法是用子午线三层交换机的 VLANIF 接口当网关VLANIF 等价于“给这个 VLAN 配一个 IP”交换机查路由表在 VLAN 之间转发。如果你的交换机是二层机型那这台设备的 VLANIF 可能无法配置那就得改用外挂路由器或单臂路由的方案。[Core-SW] vlan batch 10 20 [Core-SW] interface Vlanif 10 [Core-SW-Vlanif10] ip address 192.168.10.254 24 [Core-SW-Vlanif10] quit [Core-SW] interface Vlanif 20 [Core-SW-Vlanif20] ip address 192.168.20.254 24 [Core-SW-Vlanif20] quitVLANIF 的 IP 通常就是对应网段 PC 的网关地址。比如 VLAN 10 里的 PC 配 192.168.10.1/24网关设 192.168.10.254VLAN 20 里的 PC 网关设 192.168.20.254。子午线三层交换机只要 VLANIF 配置正确且两个 VLAN 下都有 up 的物理端口路由表里就会出现两条直连路由VLAN 之间就能互访。如果配完 VLANIF 后不同 VLAN 间 ping 不通先看display ip routing-table里有没有 192.168.10.0/24 和 192.168.20.0/24 这两条直连路由。没有直连路由通常是 VLAN 里没有 up 的 Access 口有直连路由但 ping 不通再用终端上的防火墙来说事。还有一部分子午线三层交换机默认不开启三层转发需要执行ip routing打开具体命令以你手里那台的 display version 和参考手册为准。这里最容易踩的坑是把终端网关配成了别的地址检查时优先看网关。3.4 两台交换机聚合口对接LACP 协商失败就转手工聚合当两台交换机之间流量大单根物理链路不够用时可以把多个物理口捆成一个逻辑口这就是 Eth-Trunk。常见场景是子午线交换机对上联华为三层交换机或者两台子午线交换机堆叠互联。不同品牌对接时LACP 协商参数差异会造成聚合口起不来我一般建议先用手工聚合把链路跑通再考虑要不要切 LACP。[Core-SW] interface Eth-Trunk 1 [Core-SW-Eth-Trunk1] mode manual load-balance [Core-SW-Eth-Trunk1] port link-type trunk [Core-SW-Eth-Trunk1] port trunk allow-pass vlan 10 20 [Core-SW-Eth-Trunk1] quit [Core-SW] interface GigabitEthernet 0/0/23 [Core-SW-GigabitEthernet0/0/23] eth-trunk 1 [Core-SW-GigabitEthernet0/0/23] quit [Core-SW] interface GigabitEthernet 0/0/24 [Core-SW-GigabitEthernet0/0/24] eth-trunk 1mode manual load-balance是手工聚合模式不依赖 LACP 报文协商只要两端配置一致就能 up。后面把 G0/0/23 和 G0/0/24 加入 Eth-Trunk 1成员口会自动继承 Eth-Trunk 上的端口模式。这里要注意成员口单独配置的 VLAN 属性会被忽略以 Eth-Trunk 的配置为准所以不要到成员口上一遍遍改。如果之后要切 LACP把两端的模式都改成mode lacp-static并且确认两端系统优先级一致或能协商。起不来时用display eth-trunk 1看 Selected 成员口数量Selected 少于成员口多半是物理链路、速率、双工不一致。速率双工一致是聚合口能选中的底线跨品牌对接时尤其常见。记住先物理后逻辑别一上来就怀疑 LACP 配置有问题。4. 避坑排查光衰、镜像口、ACL 单向访问与死机恢复4.1 光模块收发光怎么看display transceiver diagnostic interface 的参数解释现象子午线交换机的光口物理状态是 up但 ping 业务地址时延高、丢包明显在接口统计里能看到 CRC 错包在涨。原因绝大多数是光模块收发光功率异常不是交换机本身坏了。处理这类问题我一般先看光模块诊断参数命令风格和 H3C 交换机查光口光衰命令很接近[Core-SW] display transceiver diagnostic interface GigabitEthernet 0/0/1 # 关注 Tx Power / Rx Power / Temperature / Bias Current # 正常范围参考模块参数Rx Power 一般要高于接收灵敏度比如 -14dBm 以上Tx Power是发送光功率Rx Power是接收光功率Bias Current是偏置电流。多模模块一般 Rx Power 在 -14dBm 以上算正常单模则要看模块标称和链路长度如果 Rx Power 显示为负无穷或者低于灵敏度说明收光不足。Bias Current 偏大通常说明光模块老化温度过高则要检查设备通风。解决步骤先用光纤清洁笔擦一下光模块端面和跳线接头再查看 Rx Power 是否恢复如果没恢复检查跳线是不是弯曲半径过小或者法兰盘接头是否松脱。最忌讳的是不查光路直接换光模块很多时候换一个上去还是不通问题在跳线或对端模块。注意不要直视光口发光处模块工作时人眼避让。4.2 交换机做镜像为什么目的端口抓不到包现象把 PC 接到镜像目的口 G0/0/24用 Wireshark 抓包结果只看到广播报文和 PC 自己产生的流量目标端口的业务报文根本没复制过来。原因一般有三类第一源端口只镜像了入方向或出方向而实际关心的流量在另一个方向第二observe-port 配置了但源端口方向配成了inbound丢了下行第三目的口本身还接了业务正常流量把镜像流量淹没了。解决方式定义一个单独的目的口不要再跑业务然后在源端口做双向镜像[Core-SW] observe-port 1 interface GigabitEthernet 0/0/24 [Core-SW] interface GigabitEthernet 0/0/1 [Core-SW-GigabitEthernet0/0/1] port-mirroring to observe-port 1 both [Core-SW-GigabitEthernet0/0/1] quitobserve-port 1是镜像目的口的逻辑编号port-mirroring to observe-port 1 both表示源端口 G0/0/1 的入方向流量和出方向流量都复制一份送到目的口。如果只关心从客户端发上来的流量就写inbound只关心服务器下发的流量写outbound。抓包验证时先在源端口持续 ping 一个地址再看 Wireshark 里有没有对应的 ICMP 报文。镜像还有一个常见坑镜像目的口不要配置任何业务 VLAN更不要把它划进 Access VLAN 10 后再接抓包电脑。目的口只要保证物理 up 且能收到复制帧即可业务配置反而会干扰镜像。如果你配了镜像但抓不到包先清掉目的口的 VLAN 配置再试。4.3 用 ACL 做单向访问A 能访问 B 但 B 不能访问 A现象安全策略要求 A 能访问 B但 B 不能主动访问 A。很多人会把 ACL 放在 B 的入接口上结果 B 照样能主动连 A策略形同虚设。原因ACL 的inbound过滤的是“进入接口的流量”不是“从接口出去的流量”要拦 B 访问 A必须让 B 发出的包在经过 A 侧接口时被丢掉。正确做法把 ACL 应用在 A 侧接口的入方向源和目的都写明确。这样 A 访问 B 的包走 A 口出方向不受入方向过滤影响B 访问 A 的包到达 A 口时被拒绝。[Core-SW] acl 3001 [Core-SW-acl-adv-3001] rule 5 permit ip source 192.168.10.10 0 destination 192.168.20.10 0 [Core-SW-acl-adv-3001] rule 10 deny ip source 192.168.20.10 0 destination 192.168.10.10 0 [Core-SW-acl-adv-3001] quit [Core-SW] interface GigabitEthernet 0/0/10 [Core-SW-GigabitEthernet0/0/10] traffic-filter inbound acl 3001第一行放行 A192.168.10.10访问 B192.168.20.10的流量第二行拒绝 B 访问 A 的流量。这里0是通配符掩码的简写表示精确匹配这个 IP不匹配一个网段。ACL 应用在 A 侧接口的inbound所以只拦从 A 口进入的流量B 访问 A 会被丢弃A 访问 B 不受影响。这个配置有一个隐藏的坑ACL 默认规则是拒绝所有。如果你在 G0/0/10 上应用了这个 ACL那么除了匹配 rule 5 的 A 到 B 流量其他从 A 口进入的流量全部会被拒绝。所以实际生产环境里在 rule 5 之前通常要放行已有业务流量或者把 ACL 应用在更具体的子接口上。测试时先在 PC 上双向 pingA ping B 应该通B ping A 应该超时再放业务。4.4 交换机死机恢复先断环、再查日志、最后改配置现象整台子午线交换机无响应Console 敲命令也卡住业务全部中断。原因最常见的是内网环路广播帧在环里反复转发把 CPU 和芯片的 Buffer 打满其次是某端口收到大量异常报文比如 ARP 风暴。处理顺序非常明确先恢复业务再找根因。第一步拔掉所有可疑的环路网线通常是两根接到同一台设备的线或者服务器双网卡没做聚合。拔线之后 Console 一般能恢复用display logbuffer查看刷屏日志大概率能看到 MSTP/RSTP 拓扑变化、CPU 占用率接近 100% 之类的记录。第二步如果设备已经完全死机只能断电重启但重启前最好把疑似故障链路全部断开否则刚启动又被冲击。第三步重启后登录用display interface看各端口错包计数找出异常端口。恢复后还要做防御在接入侧配置风暴控制限制广播、组播和未知单播的速率如果网络里有环优先靠 STP/RSTP 兜底靠人肉拔线不是长久之计。交换机死机属于故障不是日常配置处理时最重要的是别慌先断环后查日志。我见过有人死机后反复重启结果每次都被同一个环路重新打死最后拔掉一根线才消停。5. 管理面加固SSH 远程登录、syslog 与配置备份回退5.1 配置 SSH 远程登录MobaXterm 和 CRT 连不上时看这里现象Console 能进但用 MobaXterm 或 CRT 通过 SSH 连子午线交换机报连接被拒绝或认证失败。原因通常是三选一交换机没开 SSH 服务、VTY 协议没改成 SSH、AAA 里没有 SSH 用户。很多从华为、H3C 抄来的 SSH 配置到了子午线上卡在protocol inbound这一步因为当前 VTY 还是默认的 Telnet。[Core-SW] ssh server enable [Core-SW] user-interface vty 0 4 [Core-SW-ui-vty0-4] protocol inbound ssh [Core-SW-ui-vty0-4] authentication-mode aaa [Core-SW-ui-vty0-4] quit [Core-SW] aaa [Core-SW-aaa] local-user admin password irreversible-cipher Admin123 [Core-SW-aaa] local-user admin service-type sshssh server enable打开 SSH 服务protocol inbound ssh限制这个 VTY 只允许 SSH 协议进入改完之后 Telnet 会失效authentication-mode aaa走本地 AAA 认证最后在 AAA 里配用户名和密码。注意password irreversible-cipher不是明文存储设备配置里不会直接显示原始密码。CRT 这类老牌 SSH 客户端连不上还有一个隐蔽原因老版本客户端默认只支持 ssh-dss 或旧算法子午线新版本默认关闭了这些不安全的兼容算法。解决办法是升级客户端或者在服务端开启兼容算法。生产环境建议只开 SSH 2.0关闭 Telnet 和 SSH 1.0。管理面安全这种事平时看着无所谓真被扫到弱口令就晚了。5.2 配置 syslog-ng 集中接收交换机日志交换机日志散落在每一台设备上排障时要一台台登录翻效率很低。常见做法是在内网一台 Linux 服务器上用 syslog-ng 搭一个交换机日志服务所有交换机通过 UDP 514 把日志送过来。先配交换机侧[Core-SW] info-center enable [Core-SW] info-center loghost 192.168.30.55 [Core-SW] info-center source default log level informationalinfo-center enable是日志中心总开关info-center loghost 192.168.30.55指定日志服务器 IPinfo-center source default log level informational把默认模块的日志级别设为 informational低于这个级别的 debug 日志不会发送。生产环境不建议直接用 debug日志量太大会刷爆服务器磁盘。服务器端 syslog-ng 的配置也很简单在/etc/syslog-ng/syslog-ng.conf里加一个 source 和一个 destinationsource s_sw { udp(port(514)); }; destination d_sw { file(/var/log/sw/switch.log); }; log { source(s_sw); destination(d_sw); };配置完重启 syslog-ngsystemctl restart syslog-ng。验证时在交换机上执行display logbuffer看最近日志或者随便触发一条命令再到服务器上tail -f /var/log/sw/switch.log看是否同步。这里最常见的坑是服务器防火墙没放行 UDP 514交换机日志发不出去但交换机侧看又是正常的。检查完防火墙再确认info-center loghost的地址没写错就能收到日志了。5.3 配置备份与恢复给配置吃后悔药改配置最怕改挂了回不去。我一般改任何配置前先save保存当前配置再用 TFTP 或 FTP 把配置文件导到本机。子午线交换机的配置导出命令很简单Core-SW save Core-SW display current-configuration # 把运行配置上传到备份服务器 Core-SW tftp 192.168.30.55 put flash:/core-sw.cfgsave会把当前运行配置写入设备的启动配置文件重启后不丢。display current-configuration打印当前生效配置可以用它人工检查一遍有没有问题。tftp put把 flash 里的配置文件传到备份服务器文件名建议带上设备名和日期比如core-sw-20250610.cfg。恢复的时候反过来把备份文件从服务器下载到 flash再设置为下次启动加载Core-SW tftp 192.168.30.55 get core-sw-20250610.cfg flash:/core-sw.cfg # 查看当前启动配置项 Core-SW display startup # 将指定文件设置为下次启动配置具体命令以 display startup 的提示为准TFTP 是明文传输只能在可信内网用跨不可信网络时用 SFTP 或 SCP 更可靠。恢复前一定确认配置文件版本和当前设备匹配配置里如果包含新版本才支持的命令老设备会拒绝解析。还有一个容易被忽略的坑不要把临时调试命令留在配置里保存。比如临时加了一个 ACL 放行测试流量测完忘删下次业务上线就被这个“临时”放行坑了。保存前过一遍display current-configuration把测试接口清零清空单端口配置可以用clear configuration interface GigabitEthernet 0/0/1再display this确认端口回到了默认状态。6. 验证配置是否生效三招验活外加一套不容易翻车的工作流6.1 三个验证命令配置完不要直接宣布完成验证要能回答三个问题端口 VLAN 对不对、三层网关通不通、物理链路质量怎么样。验证点命令期望结果端口 VLAN 归属display vlan 10端口列表包含预期接口三层互通ping -a 192.168.10.254 192.168.20.1通时延正常物理链路质量display interface GigabitEthernet 0/0/1错包计数不持续增长ping -a可以指定源地址验证 Vlanif 接口转发特别好用。比如从核心交换机 ping 终端的网关能同时确认三层路由和物理链路都通。如果display vlan 10里端口不在列表里先回接口看port default vlan有没有配丢。物理链路质量看 CRC 错包如果一直涨基本可以断定光纤或网线链路有隐患不是配置问题。6.2 一套我常用的“改前-改后-回退”工作流我给自己定了一个强制流程改配置前先备份改完再验证验收前最后确认一次。具体是第一步用display current-configuration导出当前配置并保存第二步按方案逐条增删配置每改一条就display this看一下结果第三步做上面那张表的三项验证第四步全部通过后save并把新配置再导出一份留档。如果哪一步验证没过就用先前的备份文件回退而不是靠记忆手改。这套流程看起来笨但能挡掉大部分低级事故。我吃到最大的亏是改完聚合口没保存就拔了电源第二天业务全断那时才想起启动配置文件里还是老版本。后来养成了习惯任何变更无论多小先备份、再操作、最后验证再保存。希望帮到你。本文还有配套的精品资源点击获取
返回列表