ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

H3C交换机配置速查:VLAN、Trunk、Telnet与权限命令实战

H3C交换机配置速查:VLAN、Trunk、Telnet与权限命令实战 简介这是一份面向网络运维初学者与高校网络实验室的交换机配置速查文档聚焦H3C与华为系列设备的基础命令操作解决从接入设备到搭建远程管理、划分VLAN、设置Trunk链路等日常配置难题。内容覆盖管理IP地址设定、本地用户与权限创建、Telnet/VTY远程登录配置、Access与Trunk端口模式切换以及常用的配置查看、保存、清除与重启命令并兼顾中英文切换、接口启停等实用操作。资源为单个docx格式文档整体约211KB适合打印或离线查阅配置步骤均配以命令行示例便于对照仿真环境或真实设备演练。已有350余人学习使用适合刚接触数通设备、希望快速掌握命令行入口的读者也适合竞赛备赛或考前复习时作为命令速记清单。文档还特别提示了设备命名规则、IP地址简写方式及配置过程中应避免的掉电风险这类细节能帮助读者少走弯路提升操作规范性。1. 一份能救场的 H3C 交换机命令速查它到底覆盖了哪些日常场景接手一台 H3C 或华为交换机最怕的不是命令复杂而是脑子一片空白的时候连display current-configuration都记不完整。这份文档解决的正是这种场景从 Console 口进系统视图、配管理 IP、开 Telnet、建 VLAN、设 Trunk、写静态路由到最后的保存重启和故障排查全是一条条可以直接敲进终端的命令。它适合三类人刚入行的网络运维、经常跑弱电现场的工程师以及在 H3C、华为、锐捷之间来回切换、需要快速回忆命令差异的人。文档里还夹带了不少血泪经验比如 Telnet 登录后默认只有 0 级权限、配完不保存断电就翻车、192.168.1.1/24在设备上要写成子网掩码这些比命令本身更值钱。2. 先搞懂命令视图与权限级别配置不生效的根源多半在这H3C 和华为的交换机命令基于同一套 VRP 思路上手第一步不是背命令而是搞清楚你现在站在哪个视图、你敲的命令会被哪个层级接收。很多新手翻车都是因为在用户视图下敲了vlan 20提示不认识这条命令或者 Telnet 上去之后发现只能 ping 不能配急得团团转。这一章先把视图和权限这两块地基打牢。2.1 用户视图、系统视图、接口视图命令视图切换逻辑设备默认停在用户视图提示符是H3C这个视图只支持 ping、tracert、telnet、display 等查看类命令。输入system-view进入系统视图提示符变成[H3C]才能创建 VLAN、配路由、建本地用户。系统视图下再输入interface Ethernet 1/0/1进入接口视图提示符变成[H3C-Ethernet1/0/1]这个视图管的是端口行为比如port link-type trunk、port access vlan 10。H3C system-view # 进入系统视图 [H3C] interface Ethernet 1/0/1 # 进入以太网端口视图 [H3C-Ethernet1/0/1] quit # 退回系统视图 [H3C] quit # 退回用户视图这段命令的逻辑很直白quit一次退回一级return或CtrlZ可以直接从任何子视图跳回用户视图不用一层层退。我一般习惯在系统视图下把要配的东西一次配完最后用return收尾减少来回切换的误操作。需要注意不同版本的设备提示符可能略有差异但方括号里的第一段一定代表当前视图看到[H3C-vlan20]就说明你已经进到 VLAN 20 的配置视图了这时候敲port才是把端口加进 VLAN而不是敲port access vlan。2.2 用户级别 03 级为什么 Telnet 上来只能 ping 不能配这是文档里反复出现、也是实际运维中最容易忽略的点。H3C 交换机的命令分成 4 个级别登录用户默认落在某个级别上级别不够命令敲了也白敲甚至命令行提示符下按?都看不到高级别命令。级别名称典型命令结果能否保存0访问级ping、tracert、telnet不保存1监控级debugging、terminal不保存2系统级路由配置、VLAN 划分等业务配置可保存3管理级文件系统、FTP、TFTP、用户管理和级别设置可保存关键坑在于通过 VTYTelnet/SSH登录的远程用户缺省级别是 0 级也就是说你 Telnet 上去之后默认只能 ping、tracert连配 IP 的资格都没有。文档里那段user privilege level 3必须在user-interface vty 0 4视图下配置才能把远程登录用户的级别提到管理级。[H3C] user-interface vty 0 4 # 进入虚拟终端视图允许 5 个并发会话 [H3C-ui-vty0-4] authentication-mode password # 先用密码认证 [H3C-ui-vty0-4] set authentication password simple 123456 # 设置明文口令 [H3C-ui-vty0-4] user privilege level 3 # 登录后获得 3 级权限user privilege level 3是给这个 VTY 用户界面下所有登录用户一个统一的默认级别。如果想隔离权限也可以不设统一级别而是配合后面要讲的 scheme 认证为每个本地用户单独指定级别。文档里还提到super password这是给低级别用户临时切换到高级别用的比如某用户默认 1 级配了super password level 3 simple 123456之后他在会话里敲super并输入密码就能临时获得 3 级权限这个机制适合审计场景。2.3 display 族命令用之前先看当前状态配置不生效的时候第一步永远是看现状而不是闷头重配。H3C 的display命令族覆盖了几乎所有你需要的状态信息文档里这一串命令基本就是日常排查的全部家当。命令作用使用时机display version查看系统版本、启动时间开局确认设备型号和固件版本display current-configuration查看当前生效配置确认刚才的配置有没有进去display saved-configuration查看已保存的配置对比当前配置和保存配置差异display interface查看端口状态、流量、错误计数端口 up/down、丢包排查display ip routing-table查看路由表路由不生效时必查display vlan查看 VLAN 及端口成员确认端口是否加对 VLANdisplay stp查看生成树状态网络出现环路时查阻塞端口display mac-address查看 MAC 地址表定位设备接在哪个端口display arp查看 ARP 表三层互通排查display log查看系统日志看设备有没有异常重启或报错这里有个细节值得说display current-configuration显示的是当前正在生效的配置如果某些配置对应的功能没有生效它可能不显示。比如你给接口配了端口速率和协商方式但物理链路是 down 的这条配置有时候会被隐藏。所以不要以为没看到配置就等于没配上要结合display interface看物理层状态。另外文档里还给过一个技巧把超级终端的操作命令行捕获下来配置完保存成文本以后查问题直接对比差异这个习惯我一直保留到现在。3. VLAN 与 Trunk 配置实战从建 VLAN 到跨交换机放通的完整命令VLAN 划分和 Trunk 放行是交换机配置里占比最高的日常操作。很多现场问题比如两个交换机之间透传业务不通十有八九是 Trunk 放行列表写错或端口链路类型不对。这一章把命令串起来从建 VLAN 到配通跨交换机链路走一遍完整流程。3.1 创建 VLAN 并把接口切到 Access最基础的操作是把一个端口划进 VLAN。文档里的写法是两种视角一种是在接口视图下用port access vlan 20另一种是在 VLAN 视图下用port Ethernet 1/0/1。两者效果一样区别只是操作入口不同。[H3C] vlan 20 # 创建 VLAN 20 并进入 VLAN 视图 [H3C-vlan20] quit # 退回系统视图 [H3C] interface Ethernet 1/0/1 # 进入接口视图 [H3C-Ethernet1/0/1] port link-type access # 设定接口为 Access 模式 [H3C-Ethernet1/0/1] port access vlan 20 # 把端口加入 VLAN 20port link-type access这行容易被漏掉。如果端口之前是 Hybrid 模式H3C 端口默认就是 Hybrid直接敲port access vlan 20会报错。所以我的习惯是先显式指定链路类型再放 VLAN顺序不要反。批量操作时文档里给了一条很实用的命令port Ethernet 1/0/2 to Ethernet 1/0/5在 VLAN 视图下执行可以把 2 到 5 号口一次性加入当前 VLAN省去逐个敲接口视图的力气。3.2 Access、Trunk、Hybrid 三种链路类型怎么选H3C 和华为的端口链路类型有三种Access、Trunk、Hybrid。Access 口只属于一个 VLAN发给终端的帧不带标签Trunk 口用于交换机之间或交换机和路由器之间可以放行多个 VLAN帧带 802.1Q 标签Hybrid 是 H3C/华为特有的一种折中模式既能像 Trunk 一样放行多个 VLAN又能指定某些 VLAN 不打标签常用于灵活接入场景。链路类型典型用途默认放行 VLAN帧标签行为Access接终端、服务器仅 PVID出方向剥掉标签Trunk交换机互联、上行仅 PVID各厂商不同按 permit 列表带标签转发Hybrid灵活接入、部分场景替代 Trunk可指定多个 VLAN 不打标签按 untagged/tagged 列表Trunk 配置的完整姿势文档里有两种写法一种是简单粗暴的port trunk permit vlan all一种是精确放行的port trunk permit vlan 601 to 622。[H3C] interface Ethernet 1/0/19 # 进入上行接口 [H3C-Ethernet1/0/19] port link-type trunk # 设定为 Trunk [H3C-Ethernet1/0/19] port trunk permit vlan 601 to 622 # 只放行 601 到 622permit vlan all在开局测试时很方便不用一个个数 VLAN但生产环境我强烈建议按需放行。放行所有 VLAN 意味着广播域被无差别扩大一旦另一台交换机上有异常广播或二层环路故障影响面会成倍放大。文档里还有一段port trunk permit vlan 601 to 622这个to的区间写法在 H3C 设备上通用但要注意区间两侧的 VLAN 必须已存在否则命令能敲进去后续流量却上不来。3.3 给 VLAN 接口配管理 IP 和静态路由交换机要支持 Telnet、跨网段管理必须有一个三层接口地址。对二层交换机来说这个地址通常配在Vlan-interface上。文档里的做法是新建一个管理 VLAN把管理网段划给它再配 IP 和网关路由。[H3C] vlan 2 [H3C-vlan2] port Ethernet 1/0/1 [H3C] interface Vlan-interface 2 [H3C-Vlan-interface2] ip address 211.153.10.154 255.255.255.248 [H3C-Vlan-interface2] quit [H3C] ip route-static 0.0.0.0 0.0.0.0 211.153.10.153 preference 60注意这里的管理 IP 配在 VLAN 2 的接口上而不是文档开头那个例子里的Vlan-interface 1。实际项目中管理 VLAN 单独用一个更规范比如 VLAN 20、VLAN 99不要把管理地址和业务 VLAN 混在一起。ip route-static默认路由指向网关211.153.10.153preference 60指定路由优先级数字越小越优先默认优先级是 60所以这条命令里的preference 60其实可以不写但写出来能让你一眼看出这条路由的权重。文档里还有一条精确静态路由[H3C] ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To.R2这条命令的意思是去往 192.168.2.0/24 的流量下一跳交给 192.168.12.2。后面的description To.R2是给路由加备注多设备环境里这个备注非常有用三个月后再回来看配置不用猜这条路由是干嘛的。H3C 的命令支持缩写和补全比如ip route-static可以敲ip ro后按 Tab 补全但我不建议在脚本文档里用缩写因为不同版本对缩写的解析有细微差异写全命令是避免翻车的最稳做法。4. Telnet 与 Console 登录认证配置password 和 scheme 两种模式的对比远程管理是每台交换机必配的项目文档里 Telnet 部分花了大量篇幅核心就是两种认证模式password 和 scheme。前者只认密码后者要用户名加密码。这一章把两种模式分别配一遍再把 Console 口的三种认证方式讲清楚。4.1 用 password 模式快速开通 Telnetpassword 模式最适合临时开通远程管理比如设备刚上架、还没来得及建账号体系时先拿一个统一密码顶上。配置分三块管理 IP、VTY 认证方式和用户级别。[H3C] interface Vlan-interface 1 [H3C-Vlan-interface1] ip address 10.0.0.1 255.255.255.0 [H3C] user-interface vty 0 4 [H3C-ui-vty0-4] authentication-mode password [H3C-ui-vty0-4] set authentication password simple 123456 [H3C-ui-vty0-4] user privilege level 3user-interface vty 0 4的意思是打开 5 个虚拟终端通道分别编号 0 到 4同一时间允许最多 5 个 Telnet 会话。如果只需要一个管理员登录可以写user-interface vty 0 0但实际运维建议保留 0 4否则有人占着会话你就挤不进去了。set authentication password simple 123456里的simple表示明文存储配置文件里能直接看到密码如果不想把密码暴露在配置文件里用cipher 123456但这种方式存储的是密文忘记明文之后只能重置没有后悔药。4.2 用 scheme 模式做本地用户名密码认证生产环境建议用 scheme 模式每个管理员一个账号出了问题可以追溯到人。配置核心是本地用户视图和 VTY 视图两边配合。[H3C] local-user admin [H3C-local-user admin] password simple admin [H3C-local-user admin] service-type telnet [H3C-local-user admin] authorization-attribute level 3 [H3C-local-user admin] quit [H3C] user-interface vty 0 4 [H3C-ui-vty0-4] authentication-mode scheme这段命令的逻辑先创建一个本地用户admin设明文密码admin指定服务类型为telnet再把用户级别提到 3 级。最后在 VTY 视图下把认证模式从 password 切成 schemeTelnet 登录时就会提示输入用户名和密码。文档里还有一个变体写法把级别直接写进服务类型里[H3C-local-user admin] service-type telnet level 3这两种写法在不同产品线里支持度不一样。老一些的 Comware V5 设备上service-type telnet level 3是常见写法而 V7 及部分交换机型号则推荐用authorization-attribute level 3。如果配完发现登录后级别还是 0把另一条也加上两条共存不会冲突。这种情况我就遇到过不止一次文档里两种都有正是因为它跨版本兼容。4.3 Console 口登录的三种认证方式none、password、schemeConsole 口是最后一道保底入口配置失误导致 Telnet 全断的时候只有它能救命。文档里给了三种认证方式对应不同安全级别。认证方式安全性适用场景none最低无认证调试环境、实验室password中只认口令小型网络本地维护scheme高用户名密码生产环境、多人管理[H3C] user-interface aux 0 [H3C-ui-aux0] authentication-mode password [H3C-ui-aux0] set authentication password simple 123456 [H3C-ui-aux0] user privilege level 2 [H3C-ui-aux0] speed 9600 [H3C-ui-aux0] screen-length 30 [H3C-ui-aux0] history-command max-size 20 [H3C-ui-aux0] idle-timeout 6aux 0就是 Console 口的用户界面视图。speed 9600是 Console 口波特率必须和终端仿真软件SecureCRT、Xshell 等里的设置一致否则登录后会看到满屏乱码。screen-length 30控制一屏显示行数history-command max-size 20把历史命令缓冲区调到 20 条方便用方向键翻以前的命令。idle-timeout 6是超时时间6 分钟内无操作自动断开防止人走了 Console 口还敞着。这几条参数看起来不起眼但现场开局时终端软件参数配错导致无法登录的案例非常多。5. 避坑H3C 交换机配置中最容易踩的五个坑及处理记录这一章把配置 H3C/华为交换机时高频出现的故障按现象、原因、解决三步记录下来。这些坑来自真实现场很多是文档里提示过但容易被忽略的细节。5.1 Telnet 登录后只能看不能配权限级别不对现象Telnet 能登上设备display命令也能用但敲system-view被拒绝或者进了系统视图一配置就报权限不足。原因VTY 用户界面缺省级别是 0 级远程登录用户默认继承这个级别只能执行访问级命令。解决在user-interface vty 0 4视图下执行user privilege level 3或者改用 scheme 认证并为本地用户设置authorization-attribute level 3。配完后建议断开 Telnet 重新登录验证一次因为级别修改只对新会话生效。5.2 保存后重启配置全丢有 save 和 reset save 两个方向现象配置完一切正常但设备断电重启后回到出厂状态之前配的 VLAN、路由全没了。原因配置只存在于运行内存里没有写入 Flash。H3C 的配置保存必须显式执行save命令而reset save是清空已保存配置的命令两者方向完全相反。解决配置完成后执行save系统会询问是否保存配置文件输入y并确认文件名即可。验证是否保存成功用display saved-configuration如果能看到刚才的配置说明已经落盘。这里有个细节部分设备的save命令在用户视图下执行而不是系统视图提示符是H3C而不是[H3C]输错视图会提示命令不存在。5.3 默认路由配了但外网不通管理 VLAN 的 IP 或 Trunk 放行没对现象交换机上display ip routing-table能看到默认路由但 Telnet 跨网段访问不通或者管理地址从外部 ping 不通。原因路由只是转发决策的一部分数据包要能到达管理 VLAN 接口还得保证物理链路通、管理 VLAN 的接口有正确 IP、中间交换机 Trunk 放行了管理 VLAN。最常见的情况是 Trunk 只放行了业务 VLAN漏了管理 VLAN。解决先用display interface Vlan-interface 2确认管理接口状态是 up再用display vlan查看管理 VLAN 的端口成员最后检查互联 Trunk 的port trunk permit vlan列表把管理 VLAN 加进去。调试的时候用display arp看看能不能学到网关的 MAC学不到就是二层有问题路由配得再对也没用。5.4 Console 口提示 Login password has not been set 后断开认证模式与口令没配对现象Console 口登录时提示Login password has not been set随后连接断开怎么敲都没用。原因认证模式配成了 password但用户界面视图下没有执行set authentication password。系统发现没有口令可验证直接断开连接。解决通过其他方式登录设备或者重启设备进入 Console 口配置界面在user-interface aux 0下先配认证口令再配认证模式。顺序上建议先set authentication password simple 123456再authentication-mode password。如果设备已经进不去只能重启并在引导阶段跳过配置文件不同型号操作不同这会比较被动所以我的习惯是 Console 认证永远先配口令再改模式。5.5 Trunk 放行写成 permit vlan all 后业务异常广播域被扩大现象两台交换机之间 Trunk 配置了port trunk permit vlan all一段时间后网络出现广播风暴业务时断时续。原因permit vlan all把所有 VLAN 的广播都放过去了一旦对端交换机存在环路或异常终端广播就会跨设备传播。文档这么写是为了教学方便生产环境不能照抄。解决把 Trunk 放行列表改成精确列出的业务 VLAN比如port trunk permit vlan 10 20 30或port trunk permit vlan 601 to 622。修改后用display interface看 Trunk 端口收发的广播帧计数确认异常流量降下来。这个坑我在割接现场踩过一次从那以后所有的 Trunk 配置都改成白名单式放行。6. 配置完成后别急着退用 display 族命令做一次完整验证设备配置完成后最快的验证方式是把文档里的 display 命令族按顺序过一遍。我的固定流程是四步先display current-configuration确认所有配置都已生效再display saved-configuration确认配置已经保存接着从管理端 ping 一下设备管理地址和网关最后看一眼display log确认设备没有报错。这套流程走完基本可以放心离场。一个我长期在用的习惯是给设备命名时遵守“地名-设备名-系列号”规则比如文档里的PingGu-Router-S3600一看就知道是平谷机房、用途是路由、型号是 S3600。多设备环境里这个命名规则能让你在远程维护时第一时间判断自己登录的是哪台设备避免在错误的设备上敲配置。配套的做法是把配置过程开启日志捕获SecureCRT 或 Xshell 都能记录会话输出配置完成后保存一份到本地以后排障时直接对照配置变更时间点查问题。验证过程中如果发现display current-configuration里的配置和预期不一致不要反复修改先把差异逐条列出来确认是没生效还是命令没进去。常见做法是用display interface看端口状态、用display vlan看成员关系逐层定位。设备重启前的最后一步我会强制自己执行save并等系统提示保存成功然后看一眼display saved-configuration确认关键配置已经落盘。有一次在客户端现场急着验收配完没保存就断电搬设备结果新址上电后整个配置回到出厂状态只得从头再配一遍从那以后我每次配完都强制走一遍保存验证流程再不敢省这一步。希望这份速查和这些踩坑记录能帮你在现场少走点弯路。本文还有配套的精品资源点击获取
返回列表