ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

H3C交换机配置实例教程:从VLAN划分到路由排错全攻略

H3C交换机配置实例教程:从VLAN划分到路由排错全攻略 简介针对网络管理员与运维工程师的H3C设备配置图解指南以真实项目为背景演示使用H3C S7506R交换机作为DHCP中继为两个VLAN提供动态地址分配的完整过程。文档覆盖从网络拓扑规划、Linux服务器端DHCP服务安装与配置到交换机接口及VLAN设置的各环节重点讲解dhcpd.conf中subnet、range、option routers、default-lease-time等参数的用法并总结服务器配置中因缺少本机网段导致dhcpd启动失败的常见坑点便于读者避开同类问题。资源为单个PDF文件体积仅11KB图文对照、步骤清晰适合作为实操参考手册随时查阅。该资料已有1521人学习下载对正在搭建或维护多VLAN DHCP环境的技术人员具有直接借鉴价值。1. h3c交换机设置教程图解(实例)这份资料到底在讲什么值得你花时间吗刚接触H3C交换机的人手边多半都会存一份这样标题的PDF十几个小节配一堆截图看着像“照着敲就行”。但真到了弱电间里对着设备你会发现照抄命令经常不生效因为教程里的拓扑、VLAN编号和端口号跟你现场对不上。这份资料真正的价值不在命令列表而在它把“一台交换机从开箱到跑通业务”的完整实例讲了一遍怎么进命令行、怎么划VLAN、怎么配Trunk和三层网关、怎么验证。这篇博文会按同样的实例顺序走一遍但我会把每一段配置背后的选取理由、参数边界和常见的翻车点补齐。适合刚拿到H3C交换机还没理清思路的网工也适合那些配过一遍但老在细节上栽跟头的运维。命令按H3C V7版本来写如果你手头是老V5设备差异我会单独标出来。2. 先把人送进命令行登录H3C交换机的两种路径和初始化清单2.1 用Console口和SSH进到命令行两条最常用的登录路径拿一台全新的H3C交换机第一件事是接Console线。线缆一般是RJ45转DB9或者USB转DB9电脑上用SecureCRT、Xshell或者PuTTY建一个串口会话。H3C的Console默认参数是波特率9600、8位数据位、1位停止位、无校验、无流控很多人连不上就是把这几个参数改错了。连上后回车看到H3C提示符说明已经进入用户视图。SSH是日常维护更常用的路径。照下面这段配置做完就能用账号从网络远程登录。先配管理地址再开SSH最后建本地用户H3C system-view [H3C] sysname SW-CORE-01 [H3C] interface Vlan-interface 1 [H3C-Vlan-interface1] ip address 192.168.10.254 24 [H3C-Vlan-interface1] quit [H3C] ssh server enable [H3C] local-user admin class manage [H3C-luser-manage-admin] password simple Admin123 [H3C-luser-manage-admin] service-type ssh [H3C-luser-manage-admin] authorization-attribute user-role network-admin [H3C-luser-manage-admin] quit [H3C] line vty 0 63 [H3C-line-vty0-63] authentication-mode scheme [H3C-line-vty0-63] protocol inbound ssh这段配置里值得注意的参数有三个。local-user admin class manage是V7版本管理员用户的写法老V5设备上要写成local-user admin不带class manage。authorization-attribute user-role network-admin决定了账号的权限级别如果写成了network-operatorSSH登进来后连system-view都进不去。authentication-mode scheme表示VTY登录走用户名密码认证改成password的话SSH连接时会出问题因为SSH本身需要用户名。2.2 初始化配置清单管理VLAN、主机名、远程登录一次配到位我习惯的做法是不用VLAN 1做管理单独划一个管理VLAN。原因很简单VLAN 1承载了所有默认流量一旦有环路或者广播风暴管理面会跟着遭殃。下面的命令是建立管理VLAN 10并给交换机配置远程登录的管理地址[H3C] vlan 10 [H3C-vlan10] name MGMT [H3C-vlan10] quit [H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 24 [H3C-Vlan-interface10] quit [H3C] ip route-static 0.0.0.0 0 192.168.10.1注意Vlan-interface 10是三层逻辑口它要变成up需要满足两个条件VLAN 10已经存在并且VLAN 10里有物理口处于up状态。很多新人配完管理地址发现ping不通一查发现VLAN 10里一个端口都没放进去。初始化阶段建议临时把一个上行口划进VLAN 10等Trunk配置做完后再调整。中间那个ip route-static 0.0.0.0 0 192.168.10.1是默认路由指向你的网关路由器如果你管理地址和电脑同网段能直连这条可以不配。2.3 保存配置的正确姿势save force和配置丢失的头号原因配置做完不保存设备一断电全白干。H3C的保存命令很简单H3C save forceforce参数是跳过系统“是否保存”的交互确认脚本批量下发时特别有用。保存之后可以用display current-configuration和display saved-configuration分别看运行配置和已保存配置。如果两者不一致说明你还有改动没保存。配置丢失的头号原因不是没敲save而是根本没养成敲save的习惯。经常发生的情况是调试到深夜命令敲了一堆觉得“再调一下就好”结果设备重启后回到出厂状态。第二个原因是设备里有多份配置文件save时保存到了非启动配置文件。排查方法是用display startup查看设备下次启动加载的文件必要时用startup saved-configuration flash:/startup.cfg手动指定。3. 划VLAN、配Access和Trunk一套覆盖八成接入场景的端口配置模板3.1 创建VLAN和批量加端口以办公区20台终端为例假设一个标准办公场景三个业务段办公网VLAN 10、安防摄像头VLAN 20、服务器VLAN 30。在H3C交换机上创建VLAN[H3C] vlan 10 [H3C-vlan10] name Office [H3C-vlan10] quit [H3C] vlan 20 [H3C-vlan20] name Camera [H3C-vlan20] quit [H3C] vlan 30 [H3C-vlan30] name Server [H3C-vlan30] quitVLAN创建好后把GigabitEthernet 1/0/1到1/0/10这十个口一次性划进VLAN 10。H3C提供interface range方式批量进入端口视图[H3C] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/10 [H3C-if-range] port link-type access [H3C-if-range] port access vlan 10 [H3C-if-range] quit这里的port link-type access把端口类型设定为主机接入模式port access vlan 10指定该Access口所属VLAN。interface range批量操作有坑如果范围内某个端口被聚合端口占用或者其他配置冲突命令会报错。报错后系统不会回滚可能一部分端口已经配置成功另一部分失败。所以批量配置前先display interface brief确认端口状态配完后再抽查一两个端口确认。3.2 Access与Trunk的选取原则接电脑、接摄像头、接上行口各用哪种端口类型选错是新手最常见的配置错误。Access口和Trunk口的职责完全不同简单记Access口属于且仅属于一个VLAN面向终端设备Trunk口承载多个VLAN的流量面向交换机与交换机之间的连接。端口类型对端设备典型带标签行为默认VLANAccessPC、摄像头、打印机出方向去掉VLAN标签PVID即所属VLANTrunk交换机、路由器子接口出方向保留允许列表内VLAN标签PVID可独立指定上行口连接另一台交换机时Trunk配置如下[H3C] interface GigabitEthernet 1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30 [H3C-GigabitEthernet1/0/24] port trunk pvid vlan 10port trunk permit vlan 10 20 30显式指定允许通过的VLAN列表。很多书上说H3C Trunk口默认放通所有VLAN实际也确实如此但我建议永远不要依赖这个默认值显式写允许列表能避免VLAN被意外扩散到整个二层域。port trunk pvid vlan 10指定Trunk口收到无标记帧时把它当作VLAN 10的流量这个参数两端交换机要设置一致否则会出现“Trunk配了VLAN还是不通”的诡异问题。3.3 端口下三个必调参数速率、双工、流控的适用场景接入层端口大量使用自协商绝大多数情况下不需要手动干预。但接老摄像头、老打印机这类设备时自协商经常失败表现为端口up但业务丢包严重。手动指定速率和双工时三个参数要一起看[H3C-GigabitEthernet1/0/5] speed 100 [H3C-GigabitEthernet1/0/5] duplex full [H3C-GigabitEthernet1/0/5] flow-control enablespeed 100把端口速率固定为100Mduplex full强制全双工flow-control enable开启流控。注意双工模式必须两端一致如果对端是自协商而本端强制全双工会造成双工不匹配端口能通但大量CRC错误。流控参数在拥塞场景才有明显效果接入交换机上慎开处理不当反而会放大延迟。配完后用display interface GigabitEthernet 1/0/5看错误计数如果CRC错误一直涨基本可以断定双工协商出了问题。4. 让不同VLAN互通三层交换机VLAN间路由和单臂路由的H3C写法4.1 三层交换机VLAN间路由给每个VLAN建网关前面划分了VLAN 10、20、30但默认情况下它们彼此隔离。如果业务上需要办公网访问服务器网段就要在三层交换机上给每个VLAN配置一个网关也就是创建Vlan-interface虚拟接口[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 24 [H3C-Vlan-interface10] quit [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] ip address 192.168.20.254 24 [H3C-Vlan-interface20] quit [H3C] interface Vlan-interface 30 [H3C-Vlan-interface30] ip address 192.168.30.254 24这里给每个VLAN分配的地址是各网段的网关PC的IP要配成同网段且网关指向这些地址。华为三层交换机上的写法几乎一样区别主要在提示符风格上H3C和华为命令高度相似这也是很多老网工两个品牌都能快速上手的原因。做完后VLAN间路由就通了不需要再配其他东西因为Vlan-interface之间是直连路由。最容易翻车的地方是Vlan-interface起不来。display ip interface brief里如果看到某个Vlan-interface显示down原因十有八九是VLAN里没有up的物理端口。先检查物理口再检查VLAN里是否包含端口顺序不能反。4.2 单臂路由的H3C写法子接口和VLAN对应关系如果你的接入交换机是纯二层设备没有Vlan-interface可用就需要在上联路由器上用单臂路由方案让路由器通过一个物理口带多个VLAN网关。H3C路由器子接口写法如下[H3C] interface GigabitEthernet 0/0 [H3C-GigabitEthernet0/0] quit [H3C] interface GigabitEthernet 0/0.10 [H3C-GigabitEthernet0/0.10] vlan-type dot1q vid 10 [H3C-GigabitEthernet0/0.10] ip address 192.168.10.254 24 [H3C-GigabitEthernet0/0.10] quit [H3C] interface GigabitEthernet 0/0.20 [H3C-GigabitEthernet0/0.20] vlan-type dot1q vid 20 [H3C-GigabitEthernet0/0.20] ip address 192.168.20.254 24子接口的编号0.10、0.20只是本地标识真正决定流量归属的是vlan-type dot1q vid 10。交换机侧接到路由器这个物理口上的端口类型建议配成Trunk放通VLAN 10和20PVID和VLAN 10保持一致。如果交换机接入口配成了Access且固定VLAN 10路由器子接口收到的就全是无标记帧VLAN 20的网关配置就成了一纸空文。这个细节正是很多帖子讨论“交换机接入口配置access还是trunk”时的分歧点我的建议是和路由器子接口对接端口设Trunk最稳。4.3 默认路由与NQA联动出口链路状态监测三层交换机做完VLAN间路由后还需要一条默认路由把非本网段流量送到出口[H3C] ip route-static 0.0.0.0 0 192.168.0.1这条命令的意思是目的地址不在路由表里的包统一扔给192.168.0.1也就是你上联的出口路由器。如果出口链路是双线路或者有备份单靠静态路由不够需要NQA来探测链路质量。H3C V7中NQA是常用的链路检测手段能持续探测对端网关的ICMP连通性并联动路由切换[H3C] nqa entry admin monitor [H3C-nqa-admin-monitor] type icmp-echo [H3C-nqa-admin-monitor-icmp-echo] destination ip 192.168.0.1 [H3C-nqa-admin-monitor-icmp-echo] frequency 30 [H3C-nqa-admin-monitor-icmp-echo] quit [H3C-nqa-admin-monitor] reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only [H3C-nqa-admin-monitor] quit [H3C] ip route-static 0.0.0.0 0 192.168.0.1 track 1frequency 30是探测频率单位秒网络抖动较大的场景可以调到10。consecutive 3表示连续失败3次才触发切换避免单次丢包导致误切。静态路由末尾的track 1把路由和NQA联动起来探测失败时路由自动失效。用display nqa result admin monitor看探测状态H3C的NQA状态也能通过SNMP上报给监控平台这就是很多运维文档里提到的h3c nqa状态snmp联动我一般会配在zabbix里抓NQA的失败告警。需要跑动态路由的话H3C上OSPF也是常用方案但接入层换到核心层的场景静态路由加NQA已经够用少一个协议少一份排错负担。5. 配置避坑与常见问题排查照抄了配置还不通的五个教训5.1 现象1Trunk口允许列表放通了VLAN终端还是ping不通网关两台交换机互联都配了Trunkpermit vlan也写了但PC的网关ping不通。用display port trunk查看端口状态经常发现两端允许列表一致但PVID不一致。PVID决定了无标记帧进入哪个VLAN如果本端PVID是10对端PVID是20PC发出的无标记帧在对端交换机会被当成VLAN 20的流量而网关在VLAN 10自然不通。解决方法是把两端Trunk口的PVID改成一致并用display interface GigabitEthernet 1/0/24确认端口的实际工作模式。还有一种隐蔽情况对端端口实际是Access口不是Trunk只是看着像配通了。所以排查时不要只盯配置display命令输出才是真相。5.2 现象2ACL单向访问放行后回包被拦在Vlan-interface上配了ACL包过滤允许办公网访问服务器网段结果办公网PC请求发出去后没有回应。很多人以为ACL只过滤一个方向实际上包过滤是双向的。H3C上在Vlan-interface上应用ACL的命令是[H3C] acl advanced 3000 [H3C-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [H3C-acl-adv-3000] quit [H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] packet-filter 3000 outbound这里outbound方向过滤的是从Vlan-interface 10出去的流量也就是办公网PC发往服务器网的请求这部分放行了。但服务器网段的回包进入Vlan-interface 10时属于inbound方向如果没有对应放行规则回包被丢弃。网上经常看到类似“ensp交换机ACL单向访问不管用”的讨论原因基本都是只配了单方向规则。解决思路有两种要么在Vlan-interface 20上再放行回程流量要么改用高级ACL精确匹配双向五元组。配完后用display acl 3000看规则命中计数如果命中数一直是0说明流量根本没走到这条规则上优先检查方向。5.3 现象3光口显示up业务却不通链路聚合和主备怎么选光纤互联后display interface brief显示端口up但跨交换机业务不通。先别怀疑配置光纤链路本身的坑更多。用display transceiver interface GigabitEthernet 1/0/23查光模块的波长和类型多模模块配了单模跳线或者收发接反都是物理层的经典问题。链路冗余方面两芯光口做聚合还是主备要根据业务诉求选。需要带宽叠加时用链路聚合聚合后的链路里断一根不影响业务。H3C上的链路聚合配置[H3C] interface Bridge-Aggregation 1 [H3C-Bridge-Aggregation1] quit [H3C] interface GigabitEthernet 1/0/23 [H3C-GigabitEthernet1/0/23] port link-aggregation group 1 [H3C-GigabitEthernet1/0/23] quit [H3C] interface GigabitEthernet 1/0/24 [H3C-GigabitEthernet1/0/24] port link-aggregation group 1聚合口创建后成员端口会继承聚合口的链路类型和VLAN配置所以要在Bridge-Aggregation 1上先配Trunk和permit vlan。两端成员端口数量要一致LACP协商才会成功。display link-aggregation summary能看到聚合口的状态和选中端口数。如果只是要冗余不追求带宽叠加主备方式更省心故障切换比聚合简单不需要LACP协商。5.4 现象4save force提示成功重启后配置还是丢了配置保存成功但重启失效这个问题在培训环境里屡见不鲜。多数情况是设备里存在多份配置文件save时默认保存到了非启动配置文件。display startup会显示下次启动将要加载的配置文件路径如果和display saved-configuration的路径不一致保存就白做了。解决方法是查看当前启动配置文件路径后手动用startup saved-configuration指定H3C display startup H3C startup saved-configuration flash:/startup.cfg另外注意H3C V7的save不带文件名时会覆盖当前启动配置文件但如果当前没有指定启动配置文件系统可能提示你输入文件名这时随便输一个文件名保存重启后照样不加载。我的习惯是配完任何阶段性改动后先display current-configuration确认改动生效再save force最后display saved-configuration核对文件大小和修改时间。5.5 现象5设备频繁死机或CPU飙升先查环路和广播风暴设备运行一段时间后变得异常缓慢ping时通时断严重时设备自动重启。H3C设备死机多半不是硬件问题而是二层环路导致广播风暴CPU持续跑高。用display cpu-usage看CPU占用率再用display logbuffer查历史日志里有没有反复出现的mac地址漂移记录。处理环路的第一动作是拔掉可疑的互联线恢复业务后再定位环路点。单端口上可以开启display mac-address查看MAC漂移记录确认哪些端口在反复学习同一个MAC地址。如果设备启用了STP/RSTP用display stp brief看端口角色阻塞口状态异常时优先排查。这一套操作下来比翻配置有效率得多。6. 验证三板斧与配置回滚把排错练成肌肉记忆配置下发完不验证就收工等于白干。我给自己定的规矩是任何配置操作结束后必须执行三件事顺序都不换。第一件事是display interface brief看所有接口的link状态特别是改动过的端口不能出现shutdown或者down。第二件事是display vlan确认VLAN存在且端口归属正确。第三件事是display current-configuration检查关键配置段与设计意图一致。命令看什么典型异常display interface brief接口物理状态和收发计数端口down、错包持续增长display vlanVLAN列表和端口成员VLAN缺失、端口落入错误VLANdisplay current-configuration全部运行配置配置缺失、参数被改写验证通过后立刻save force。这是最容易被忽略的收尾动作我用血泪经验提醒你脚本批量下发、深夜临时改动、线上救急操作这三类场景最容易漏保存一旦设备断电几个小时的调试全作废。配置回滚要提前留后悔药。H3C V7支持configuration replace可以把设备配置回滚到之前导出的配置快照。日常做法是每次改动前先备份当前配置H3C display current-configuration startup.bak H3C tftp 192.168.10.10 put startup.bakdisplay current-configuration startup.bak是把运行配置导出到Flash文件tftp上传到备份服务器。回滚时用configuration replace flash:/startup.bak设备会用保存的配置覆盖当前配置。注意回滚操作会中断现有连接如果配置里有管理地址变动回滚后要重新登录。执行前先确认备份文件完整可用别等交换机变砖了才发现备份是零字节文件。我在生产交换机上调配置每次只改一个点改完立刻验证一个点再存一次配置。最大的一次教训是刚带团队时批量改接入交换机密码脚本里漏了最后一步保存第二天一台设备重启十几个业务点断联一上午。从那以后我就养成了“三件事做完才算收工”的习惯。希望这份H3C交换机设置实例能帮你把配置和排错的思路理顺少走点我走过的弯路。本文还有配套的精品资源点击获取
返回列表