ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为路由器交换机配置命令大全:VRP视图、VLAN与排错实战

华为路由器交换机配置命令大全:VRP视图、VLAN与排错实战 简介一份面向网络运维与IT学习者的华为设备配置命令汇总文档整理自华为路由器与交换机日常调试场景涵盖登录注销、关机重启、IP与路由配置、接口工作模式、VLAN划分、端口镜像及生成树等常用命令并附有命令作用与简写方式说明。资源为单篇docx格式体积约21KB内容紧凑便于检索适合刚接触华为设备的初学者快速建立命令框架也可作为运维人员日常排错的速查手册。文档中的命令条目按设备类别和功能模块组织包括Quidway交换机视图下的display类查看命令、interface接口配置、port端口模式与VLAN添加操作以及路由器serial口、静态路由等配置要点并包含super password、sysname、undo shutdown等高频命令的典型写法。读者可对照实际环境进行验证和扩展学习逐步掌握华为设备配置思路。作者发布后已有220人学习下载整体内容具备较高的实用参考价值。1. 华为路由器交换机配置命令大合集为什么每个网工都该有自己的命令手册接手一台陌生的华为AR路由器或者S5700交换机时大多数人不是不会配而是不知道这条命令在真实环境里到底怎么写、写在哪层视图下。网上搜“华为交换机命令大全”能找到几十页碎片化的帖子抄下来跑eNSP没问题一到真机就翻车。这份华为路由器交换机配置命令大合集要解决的正是这个差距把VRP系统里从登录、接口、VLAN、路由到排错的高频命令按现场操作顺序串起来做成一本自己真正会去查的手册。适合刚接手网络设备的新人、做分支网络交付的工程师以及准备华为认证但缺乏实操手感的人。2. 先立住VRP这套框架视图分层、登录方式和三类必背display命令不管你是第一次拿到华为AR路由器还是从H3C转过来的第一件事不是敲命令而是认准设备跑的VRP版本。华为路由器交换机的命令行基于VRPVersatile Routing Platform系统不同版本命令细节有差异比如早期版本和近期版本在SSH配置、部分display字段上就不完全一致。但视图体系几十年没变过用户视图、系统视图、接口视图再加各种功能子视图。配置命令能不能生效一半取决于你有没有进对视图。2.1 VRP视图体系用户视图、系统视图、接口视图的关系敲入system-view从用户视图进入系统视图这是所有配置的起点。系统视图管全局参数接口IP要在接口视图里配路由协议要在协议视图或者系统视图里启用。视图不对命令要么敲不进去要么不生效这是新手最容易卡住的地方。Huawei system-view [Huawei] sysname SW-CORE-01 [SW-CORE-01] interface GigabitEthernet0/0/1 [SW-CORE-01-GigabitEthernet0/0/1] ip address 192.168.10.1 24 [SW-CORE-01-GigabitEthernet0/0/1] quit [SW-CORE-01] display current-configuration注意看提示符变化用户视图是尖括号Huawei系统视图是方括号[Huawei]接口视图会带上接口名。sysname改了设备名之后提示符立刻跟着变这是检查命令是否生效最直观的信号。quit逐级退return可以直接从任何子视图退回用户视图我习惯用return省时间。2.2 Console口登录与密码配置华为路由器console密码的两种设置方式新设备到手第一件事是进console口配密码。很多分支设备买回来默认console无密码谁碰到设备谁就能改配置这是个容易被忽视的隐患。华为console认证分password和aaa两种password方式适合单设备认证逻辑简单aaa方式适合设备多、要统一账号管理的场景账号和权限都在aaa视图下集中控制。Huawei system-view [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password cipher Huawei2024 [Huawei-ui-console0] idle-timeout 10authentication-mode password就是console口用固定密码登录set authentication password cipher后面跟的是密文存储的密码建议长度8位以上带特殊字符。idle-timeout 10表示10分钟没操作自动断开防止人走了console口一直挂着。如果选aaa认证命令就变成authentication-mode aaa然后去aaa视图下创建本地用户再授权适合有账号审计要求的环境。用MobaXterm或者SecureCRT连console时连接方式选Serial波特率默认9600这个参数不用改改了反而可能花屏乱码。2.3 远程管理通道SSH与Telnet的配置顺序和连接排错配置完console就该开远程管理否则每次改配置都要跑机房。Telnet配置简单但传输不加密生产环境我一般不用SSH是标配。容易踩的坑是命令顺序必须先配主机密钥、再开SSH服务最后在VTY用户界面下绑定SSH协议顺序反了会出现服务起来了但连不上的奇怪现象。[Huawei] rsa local-key-pair create [Huawei] stelnet server enable [Huawei] aaa [Huawei-aaa] local-user admin password cipher Admin123 [Huawei-aaa] local-user admin service-type ssh [Huawei-aaa] local-user admin privilege level 15 [Huawei-aaa] quit [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] authentication-mode aaa [Huawei-ui-vty0-4] protocol inbound ssh [Huawei-ui-vty0-4] quit [Huawei] ssh user admin authentication-type passwordrsa local-key-pair create创建主机密钥第一次执行会询问密钥长度默认1024够用stelnet server enable开启SSH服务器端。aaa下创建local-user adminservice-type限定登录方式为sshprivilege level给管理员权限。vty 0 4允许同时登5个会话protocol inbound ssh表示这个虚拟终端只收SSH连接Telnet会被拒。用CRT连接报错先别急着怪设备。常见情况是CRT默认会协商SSH版本华为老版本设备只支持SSH1这时候在CRT连接属性里把SSH版本改成SSH1就能连上。MobaXterm连交换机连不上大概率也是版本协商问题先检查设备侧display ssh server status看看服务有没有起来再看vty下protocol inbound有没有配成ssh。2.4 信息采集三板斧display version / display current-configuration / display logbuffer接手一台运行中的设备最忌讳上来就动配置。我习惯先跑三条display命令把设备的“体检报告”看清楚再决定下一步。命令作用关注点display version查看VRP版本和运行时间版本号、补丁、设备连续运行时长display current-configuration查看当前生效配置接口IP、VLAN、路由协议、ACLdisplay logbuffer查看设备日志缓冲区近期告警、接口抖动、配置变更记录display version的uptime如果很短说明设备最近重启过要么是掉电要么是有人reset了配置这种情况先问清楚原因再操作。display current-configuration输出很长可以加管道符过滤比如display current-configuration | include vlan只关心VLAN相关段落。display logbuffer能看到谁在什么时候改过配置多设备联调时这是排查“配置被谁动了”的关键证据。血泪经验是改配置之前先把这三样输出存一份文件名带上日期。真出问题时对照前后配置差异比对着屏幕猜快得多。这份命令合集也是这么来的——每台设备的排障记录整理成一节下次遇到同样的现象能直接查。3. 接口与VLAN实操从access、trunk、hybrid选型到三层交换机VLANIF接口和VLAN是交换机配置的大头也是现场翻车最密集的区域。接入层、汇聚层、核心层的端口角色完全不同接口类型选错了轻则业务不通重则广播风暴。华为三层交换机上还要区分二层口和三层口这个概念没建立起来后面配VLAN间路由时会一头雾水。3.1 接口类型选型access、trunk、hybrid分别用在哪个场景接入层接PC的端口选access一个端口只属于一个VLAN报文不带tag简单直接交换机之间级联的口选trunk一条链路透传多个VLAN华为特有hybrid口同时具备access和trunk的特性既能指定默认VLAN又能放行多个VLAN很多老网工习惯用它来兼容不规范的终端接入。我的原则是能明确划分边界的场景用access需要透传多VLAN的链路用trunk只有终端行为特殊时才考虑hybrid。越简单越好维护trunk能解决的事别折腾hybrid。3.2 把接口配成中继模式华为设备trunk配置的完整过程“中继模式”在华为设备里就是trunk。配置trunk时两端都要做不是配了一边就完事。常见翻车点有两个只配了link-type trunk忘了放行VLAN以及两端的PVID不一致。[Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type trunk [Huawei-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 [Huawei-GigabitEthernet0/0/1] port trunk pvid vlan 10 [Huawei-GigabitEthernet0/0/1] quitport link-type trunk把接口设为中继模式port trunk allow-pass vlan 10 20 30放行指定VLAN注意华为trunk默认只放行VLAN 1必须显式写allow-passport trunk pvid vlan 10设置缺省VLAN对端trunk口的pvid要一致不一致时无tag报文会被归到不同的VLAN里表现为部分终端能通部分不通。配完用display port vlan查看接口的VLAN属性比ping更直接。3.3 三层交换机VLANIF与VLAN间互访华为三层交换机上给VLAN配网关的方式是创建VLANIF接口。很多新人以为配完VLAN和物理接口就完事了结果不同VLAN的PC互相ping不通就是因为缺了VLANIF这个网关接口。VLANIF的IP地址就是该VLAN内终端的网关地址。[Huawei] vlan batch 10 20 [Huawei] interface Vlanif10 [Huawei-Vlanif10] ip address 192.168.10.1 24 [Huawei-Vlanif10] quit [Huawei] interface Vlanif20 [Huawei-Vlanif20] ip address 192.168.20.1 24 [Huawei-Vlanif20] quit [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] undo portswitch [Huawei-GigabitEthernet0/0/1] ip address 192.168.30.1 24vlan batch 10 20一次创建多个VLAN比逐个vlan创建高效。interface Vlanif10进入VLAN网关接口ip address后的24是简写掩码。undo portswitch这条命令把交换机的二层物理口变成三层路由口常用于核心交换机上行接路由器或防火墙配了它之后这个物理口不能再加入VLAN只能配IP。三层交换机做VLAN间路由时两端VLANIF都配好终端网关指向VLANIF地址路由表自动生成直连路由互访就通了。3.4 清空交换机端口配置单接口重置与整机恢复出厂的区别配置改错了要回退分两个层级清单个接口和整机恢复出厂。很多人上来就reset saved-configuration结果把整台设备的配置全清了这是操作事故。[Huawei] clear configuration interface GigabitEthernet0/0/1 Warning: All configurations of the interface will be cleared. Continue? [Y/N]: y [Huawei] quit Huawei reset saved-configuration Warning: The action will delete the saved configuration. Continue? [Y/N]: y Huawei rebootclear configuration interface只清指定接口下的配置比如要把一个配乱的接入端口恢复成出厂状态重新接入终端用这条就够。reset saved-configuration是删除flash里保存的启动配置配合reboot让设备以空配置重启等于恢复出厂。执行前两条命令都有确认提示注意读提示内容别一路敲y。真机上建议先display current-configuration | include interface看清楚接口现状再决定用哪个级别的清理。4. 路由与DHCP静态路由、OSPF、DHCP和单臂路由交换机把二层打通了路由器要负责三层转发。华为AR路由器上的路由配置看起来命令不多但选型逻辑和参数细节容易出错。静态路由适合网络规模小、拓扑固定的分支场景OSPF适合有冗余链路、要动态收敛的中大型网络。DHCP配置则直接决定终端能不能拿到IP排错思路和二层三层紧密相关。4.1 AR路由器静态路由配置与路由优先级分支网络最常见的需求是内网多个网段出口一条默认路由指向运营商或上级网络。静态路由配置简单但要注意目标网段、掩码、下一跳三个要素缺一不可还要理解路由优先级preference的作用——华为默认静态路由优先级是60OSPF内部路由是10这意味着同样的路由如果两边都学到设备会优先走OSPF。[Huawei] ip route-static 192.168.20.0 24 192.168.10.254 [Huawei] ip route-static 0.0.0.0 0 192.168.1.1 [Huawei] ip route-static 192.168.30.0 24 192.168.10.254 preference 80 [Huawei] display ip routing-table第一条是去往192.168.20.0网段的静态路由下一跳是192.168.10.254第二条是默认路由所有未匹配的流量走192.168.1.1出公网第三条加preference 80表示这条路由优先级更低适合做备份链路主路由失效时才会启用。配完用display ip routing-table查看路由表重点看目标网段、协议类型和下一跳是否和预期一致。静态路由排错时先ping下一跳地址确认链路通再看路由表里有没有这条路由最后检查回程路由——很多时候是通了去程忘了配回程。4.2 OSPF单区域配置与邻居状态排查OSPF配置的关键不是命令多而是network语句的反掩码和通配符规则。华为路由器交换机OSPF默认支持多个进程单区域组网用一个进程即可。[Huawei] ospf 1 router-id 1.1.1.1 [Huawei-ospf-1] area 0 [Huawei-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [Huawei-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255 [Huawei-ospf-1-area-0.0.0.0] quit [Huawei-ospf-1] quit [Huawei] display ospf peer briefospf 1 router-id指定进程号和路由器IDrouter-id不配也可以但建议手工指定避免设备自动选出一个奇怪地址network后面跟的是反掩码0.0.0.255表示匹配192.168.10.0/24网段这个参数写错是最常见的OSPF不建立邻居的原因。display ospf peer brief看邻居状态Full表示邻居关系建立完成如果停在Init或ExStart先检查两端的area号、反掩码、认证参数是否一致再看接口的network-type是不是在同一广播域。4.3 华为交换机查看DHCP配置与DHCP Snooping华为交换机上检查DHCP问题核心是分清“配置在不在”和“报文到不到”。display current-configuration只能看配置有没有写对终端拿不到IP时还要看地址池状态和DHCP报文统计。[Huawei] dhcp enable [Huawei] ip pool vlan10 [Huawei-ip-pool-vlan10] network 192.168.10.0 mask 24 [Huawei-ip-pool-vlan10] gateway-list 192.168.10.1 [Huawei-ip-pool-vlan10] dns-list 114.114.114.114 [Huawei-ip-pool-vlan10] quit [Huawei] interface Vlanif10 [Huawei-Vlanif10] dhcp select global [Huawei-Vlanif10] quit [Huawei] display ip pool [Huawei] display dhcp server statisticsdhcp enable是全局开关ip pool vlan10创建名为vlan10的地址池network指定分配网段gateway-list指定下发网关dns-list下发DNS。接口下dhcp select global表示VLANIF10从全局地址池分配地址。终端拿不到IP时display ip pool看地址池的可用地址数和已分配数display dhcp server statistics看有没有收到Discover报文。如果收到请求但分配失败多半是地址池耗尽或网关字段配错如果根本没收到报文问题在二层——检查交换机接口VLAN是否对、是否开了DHCP Snooping把请求报文过滤了。华为三层交换机做接入防护时常开DHCP Snooping它会把非信任接口的DHCP报文拦掉。配置方式是全局dhcp snooping enable然后在接DHCP服务器的接口上配dhcp snooping trusted接终端的接口保持非信任。这里常见的坑是忘了给上联口加trusted导致合法DHCP服务器的报文也被丢弃终端全部拿不到地址。4.4 eNSP单臂路由验证子接口怎么配才通单臂路由是“一条物理链路走多个VLAN流量”的经典方案华为eNSP里做实验是入门必练但真机上配子接口有几个参数容易被忽略。路由器物理口下创建子接口子接口上要封装VLAN标签还要开启ARP广播才能正常处理广播报文。[Huawei] interface GigabitEthernet0/0/0.10 [Huawei-GigabitEthernet0/0/0.10] dot1q termination vid 10 [Huawei-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24 [Huawei-GigabitEthernet0/0/0.10] arp broadcast enable [Huawei-GigabitEthernet0/0/0.10] quitdot1q termination vid 10指定子接口只处理带VLAN 10标签的报文arp broadcast enable允许子接口响应ARP广播不配这条则终端ping网关不通。交换机侧对应接口要配成trunk并放行VLAN 10和20。eNSP里验证方法两台PC分别配192.168.10.2和192.168.20.2网关指向路由器子接口地址互ping后用tracert看路径第一跳应该是路由器地址。如果ping不通优先检查交换机trunk放行和子接口dot1q termination的VLAN是否对应。5. 华为命令手册实战避坑5条翻车记录与排查思路配置命令这个东西背下来不难难的是现场出问题时能快速定位。下面这几条是我自己踩过、也在别人机房帮忙擦过屁股的问题每一条都是真实现象、真实原因和有效解决路径。5.1 现象光模块插了、接口指示灯亮但业务就是不通原因华为部分交换机接口是Combo口光电复用默认电口模式优先。光模块插上去指示灯也亮但流量实际还在电口那边等于光路根本没启用。解决在接口视图下执行combo enable光口强制切换到光模式比如combo enable fiber后光路才真正生效。这类问题用display interface brief看不出异常接口状态是up的只有对照设备型号和接口编号才能发现是Combo口。我在交付新设备时会把所有Combo口统一成光纤模式并写入配置注释避免后续维护人员再踩。5.2 现象trunk配完部分VLAN通了部分VLAN不通原因两端trunk的PVID不一致或者allow-pass vlan列表漏放了中间某个VLAN。无tag报文进入trunk口时会被打上PVID如果对端PVID不同这个VLAN的流量就串了。解决逐端执行display port vlan核对两端允许列表和PVID。我自己的校验习惯是先pvid一致再allow-pass一致最后用display vlan看各VLAN的成员口。漏放VLAN这个坑在新加VLAN时特别容易犯——改了一端忘了改另一端。5.3 现象改完配置重启所有配置全没了原因只保存了当前配置到运行态没执行save写到flash或者save了但设备启动加载的不是这份文件。eNSP里养成的不存档习惯带到真机上就是事故。解决配置改完必须save华为设备save默认保存为flash:/vrpcfg.zip。保存后执行display saved-configuration确认文件存在再用display startup确认设备默认加载的配置文件名就是它。堆叠和双机热备场景要特别注意两台设备都要save只保存一台的话主备切换后配置就乱了。5.4 现象CRT或MobaXterm用SSH连交换机提示连接被拒绝原因远程管理通道没配全。常见的有三种情况vty下protocol inbound没有改成ssh、SSH服务没开启stelnet server enable没配、aaa下local-user的service-type没有包含ssh。MobaXterm连H3C的交换机连接失败也类似两边命令体系虽然接近但SSH配置细节有差异不能拿一套命令直接套。解决按顺序排查——display ssh server status看服务状态display user-interface vty看协议绑定display aaa configuration或display local-user看用户服务类型。逐项补齐后重新连接基本都能解决。还有一种情况是设备SSH版本太老客户端默认用高版本协商失败在客户端里手动降级版本即可。5.5 现象eNSP里实验通了真机上同配置就是不生效原因eNSP的模拟器只覆盖了部分硬件平台和VRP版本特性真机型号、软件版本、接口编号都可能不同。比如模拟器里默认的接口编号和真机不一致或者模拟器支持的命令某版本真机不支持。解决上架前用display version确认设备版本对照命令手册查该版本的命令支持情况。接口编号以真机为准配置前先display interface brief看实际接口列表。我一般把eNSP当逻辑验证工具不把它当配置模板来源——拓扑结构可以参考具体命令必须按目标设备的版本来。6. 把这本命令合集用起来端口镜像、日志外送和配置备份恢复命令合集不光是配置用的排障时更有价值。端口镜像能让你在不中断业务的情况下抓包分析日志外送能把分散设备的告警集中到一个地方配置备份则是出问题时的后悔药。端口镜像配置分两步先指定观察端口再把业务端口流量镜像过去。观察口要接一台笔记本或PC跑Wireshark抓包。[Huawei] observe-port 1 interface GigabitEthernet0/0/2 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port-mirroring to observe-port 1 both [Huawei-GigabitEthernet0/0/1] quit [Huawei] display observe-portobserve-port 1指定GigabitEthernet0/0/2为观察口被镜像的业务口是GigabitEthernet0/0/1both表示双向流量都复制一份。抓包时观察口不要再跑业务否则镜像流量和业务流量混在一起影响分析。日志集中管理用info-center loghost指向日志服务器配合syslog-ng或第三方日志平台能保留设备重启丢失前的关键记录。备份配置最可靠的方式是save之后把配置文件复制出来保存到本地恢复时再复制回去。我习惯按时间戳存多个版本回滚时能精确定位到某一天的配置状态。Huawei save Huawei copy flash:/vrpcfg.zip flash:/backup/vrpcfg-20241201.zip Huawei copy flash:/backup/vrpcfg-20241201.zip flash:/vrpcfg.zip第一行save把当前配置写入启动文件第二行把当前配置备份到backup目录并带日期第三行是回滚操作把某天的备份覆盖回启动文件。回滚后记得reboot或者对比差异后逐条刷入。我自己的习惯是每台核心设备维护一个命令笔记记录设备型号、VRP版本、特殊接口类型、已知坑再把常用命令按场景整理成自己的手册。这个习惯已经帮我避过很多次配置事故——看到现象先翻手册定位原因而不是在设备上一条条试命令。希望帮到你。本文还有配套的精品资源点击获取
返回列表