
简介面向中兴ZXR10系列路由器与交换机的运维调测人员这套配置手册系统汇总了设备软件配置信息、具体操作步骤和实际配置示例适用于设备安装后的参数设定、路由交换功能调试及日常排障参考。内容按配置主题组织覆盖基础配置、接口管理、路由协议等常用场景命令说明与示例贴近真实组网可对照学习或作为操作备忘。资源为RAR压缩包约374.86MB内含分册手册文档适合离线查阅。当前已有9279人学习下载对于需要熟悉中兴命令行或搭建实验环境的读者这份手册能显著缩短上手周期帮助理解配置逻辑与排错思路。其中的配置示例逐步说明也可用于团队培训或新人上手。1. 从通电到登录ZXR10 配置手册到底在讲什么拿到中兴路由器配置手册和中兴交换机配置手册 ZXR10很多人第一反应是去背命令列表结果在串口上敲了半天 enable 都没进对视图。ZXR10 的命令风格偏 Cisco 系但细节上又有很多自己的脾气照搬经验容易翻车。下文的路径不打算复述手册目录而是走一条可以照着做的完整链路从 console 登录、CLI 视图、接口与静态路由、NAT到交换机上的 VLAN 与链路聚合最后把现场最高频的几个坑单独拉出来讲。适合刚接手 ZXR10 设备、被英文报错卡住的运维也适合准备替换旧设备、想先评估配置成本的工程师。2. 先学会和 ZXR10 对话CLI 分层模型与三条保命命令ZXR10 不像家用路由器那样给你一个网页点鼠标所有配置都在命令行里完成。以最小化方式拆解命令行的进入路径、登录安全设置以及查询命令是阅读配置手册前必须建立的心智模型。2.1 为什么 ZXR10 的配置手册先讲“视图”而不是先讲命令ZXR10 的命令行按视图分层核心是“用户视图 → 特权视图 → 全局配置视图 → 子视图”这条路。用户视图只能看基础状态敲 enable 进入特权视图后才有权执行复位、保存、调试再敲 configure terminal 进入全局配置视图之后才能进入接口、VLAN、路由等子视图。提示符会随视图变化这是判断当前“站在哪一层”的最直观依据。下面是最小的一串登录与进入接口视图的操作ZXR10 enable ZXR10# configure terminal ZXR10(config)# hostname R1 R1(config)# interface gei_0/1/1 R1(config-if)# ip address 192.168.1.1 255.255.255.0 R1(config-if)# no shutdown R1(config-if)# end R1#这段代码的每一个关键字都在回答“我现在在哪个视图”提示符是用户视图只能执行 ping、show 之类只读命令#出现在特权视图和配置视图下(config)才是全局配置视图hostname、ip route、vlan 这类命令在这里生效(config-if)是接口子视图此时输入的命令只作用在当前接口上。end直接退回特权视图比连续敲 exit 更快改错配置想反悔时也非常顺手。关于接口编号gei_0/1/1 是 ZXR10 常见的千兆以太网接口写法含义是“槽位 0 / 板卡 1 / 端口 1”万兆口常见 xgei 前缀。不同软件版本对接口名的缩写略有差异但“看提示符、猜视图、再查命令”这套方法不变。新手最容易犯的错是在全局视图敲ip address被系统提示 Invalid command 后才意识到要先进接口老手则习惯性地在每个配置段落后敲end回到根视图避免待错地方。视图模型的现实价值在于配置手册里每个命令都标注了适用视图看到(config-if)#就知道这段要进接口再敲。这也是为什么很多 ZXR10 资料开头一大篇都在教你怎么切换视图而不是直接甩命令——视图错了命令再对也执行不了。2.2 登录后的第一步改默认密码、关无用服务新设备通电后的第一件事不是配业务而是把登录入口收紧。ZXR10 默认可能有空密码或弱密码并且 telnet 这类明文协议被监听的场景并不少见。现场常见做法是先给 console 和 VTY 线都配上密码、设定超时再关掉 telnet 服务只留 SSH。R1(config)# line console 0 R1(config-line)# password Zte2024 R1(config-line)# login R1(config-line)# exec-timeout 10 0 R1(config-line)# exit R1(config)# line vty 0 4 R1(config-line)# password Zte2024 R1(config-line)# login R1(config-line)# exec-timeout 10 0 R1(config-line)# exit R1(config)# no service telnet-server R1(config)# service ssh-serverlogin是关键没有它即使配了 password线路上也不会真正校验密码这算是一个经典理解偏差。exec-timeout 10 0表示空闲 10 分钟自动断开第二个参数是秒0 表示秒位不限制防止有人挂在 console 口上不退出。no service telnet-server直接关闭 telnet 监听如果现场还依赖 telnet 管理旧脚本可以暂时保留但至少要把 VTY 密码换成强口令并限制可接入的管理地址段。这一步做完后用show line或重新断开再登录验证一次密码是否生效。顺便提醒改了 VTY 密码的瞬间当前 SSH 会话不会掉但要防止自己把唯一的管理通道锁死建议保持一个 console 会话在旁边这是所有现场工程师改安全配置时的保底操作。设备侧的管理服务收紧了后面配业务才有安全感。2.3 查询类命令是配置的底牌show 系列与“先查后改”的习惯ZXR10 里查状态用的动词是show比如 show running-config、show interface、show ip route、show vlan。习惯华为设备的人容易顺口敲display结果系统直接报错这不是设备坏了而是命令风格没切换过来。下表把排查时最高频的几条列清楚排查目的命令看当前生效配置show running-config看保存的启动配置show startup-config看接口物理/协议状态show interface gei_0/1/1看路由表show ip route看 VLAN 与端口划分show vlan看告警日志show log以接口排查为例一条 show interface 的输出分两个层次物理状态显示 up/down协议状态也显示 up/down。物理 down 时先查网线、光模块、对端设备是否供电物理 up 但协议 down问题往往在封装、VLAN 或两端协商参数不一致。照着这个顺序查比在配置里乱翻快得多。show 命令就像打开设备内部的黑匣子配置改完有没有生效全部要回到这里确认。我自己的习惯是“改三查一”每改完三行配置至少执行一次 show running-config 或对应区域的 show 命令确认改动已经生效然后再继续下一个配置段。配置手册里的大段命令背不下来不要紧能把 show 命令用熟现场排查就已经成功了一半。3. 按手册配通一台路由器静态路由与 NAT 的最小配置这一章用一个“内网终端通过 ZXR10 路由器上网”的最小案例把接口、静态路由、NAT 三个环节串起来。很多人把路由器和交换机混为一谈其实两者的配置目标完全不同路由器关心数据包从哪个接口进、往哪个下一跳出交换机关心端口在哪个 VLAN、走什么链路类型。搞清楚这一点就抓住了路由器配置的基本步骤。3.1 接口地址配好之前路由全是空谈路由器的每个三层接口必须先有 IP 地址并处于 up 状态路由表里才可能有直连路由。先看最小化的上网场景gei_0/1/1 接内网交换机地址 192.168.10.1/24gei_0/1/2 接运营商地址 100.64.0.2/24。R1(config)# interface gei_0/1/1 R1(config-if)# description Link-to-LAN R1(config-if)# ip address 192.168.10.1 255.255.255.0 R1(config-if)# no shutdown R1(config-if)# exit R1(config)# interface gei_0/1/2 R1(config-if)# description Link-to-ISP R1(config-if)# ip address 100.64.0.2 255.255.255.0 R1(config-if)# exitdescription写清楚链路用途半年后回看配置时能少死很多脑细胞。ip address后面跟的是 IP 和掩码ZXR10 用的是点分十进制掩码和华为ip address 192.168.10.1 24的写法不太一样。no shutdown容易被人忽略但极其重要——ZXR10 不少接口在出厂配置里处于 shutdown 状态地址配得再对接口没有 up路由就不会出现ping 永远不通。配完这两段用show interface gei_0/1/1和show interface gei_0/1/2确认两个接口都是 up。如果接内网那个接口物理 up 但协议 up、却 ping 不通网关先检查对端交换机端口是不是 access vlan 10以及终端网关是否指到了 192.168.10.1。接口层没问题才轮到路由层的事。3.2 静态路由的配置样例与路由优先级路由器要转发去往未知网段的流量必须告诉它“往哪走”。最简单的做法是配默认路由指向运营商的网关再按需配几条明细路由指向内网的其他三层设备。R1(config)# ip route 0.0.0.0 0.0.0.0 100.64.0.1 R1(config)# ip route 10.20.0.0 255.255.255.0 192.168.10.254 R1(config)# ip route 10.30.0.0 255.255.255.0 192.168.10.254 preference 60第一行是默认路由0.0.0.0 0.0.0.0代表“所有目标网段”下一跳必须是直连可达的地址否则这条路由不会生效。第二行是去往 10.20.0.0/24 的明细路由下一跳 192.168.10.254 是内网里另一台三层设备。第三行给同类路由显式指定了preference 60用来调整路由优先级同一路由表里存在多路径时preference 数值越小优先级越高。现场最常见的问题是把下一跳写成非直连地址结果是路由出现在配置里但不出现在路由表里。排查静态路由是否生效直接看show ip route。路由表里有S前缀且下一跳正确说明路由已生效如果没有检查下一跳是否在直连接口网段内、接口是否 up。另外注意静态路由只负责“知道怎么走”访问目标时如果回程路由没配包到了也回不来所以配置双向路由是基本要求。3.3 NAT 上网配置从内网到外网的关键一跳内网私网地址不能直接在公网路由因此必须在路由器上做 NAT把内网地址翻译成运营商分配的公网地址。NAT 配置有固定的三段式接口标记 inside/outside、定义匹配内网流量的 ACL、指定地址池并做复用。R1(config)# interface gei_0/1/1 R1(config-if)# ip nat inside R1(config-if)# exit R1(config)# interface gei_0/1/2 R1(config-if)# ip nat outside R1(config-if)# exit R1(config)# access-list 100 permit ip 192.168.10.0 0.0.0.255 any R1(config)# ip nat pool isp-pool 100.64.0.2 100.64.0.2 netmask 255.255.255.0 R1(config)# ip nat inside source list 100 pool isp-pool overloadip nat inside和ip nat outside决定了哪个方向做翻译接内网的接口必须标 inside接运营商的接口必须标 outside标反了流量直接不通这是 NAT 排查里第一个要确认的点。access-list 100 permit ip 192.168.10.0 0.0.0.255 any里的反掩码是 Cisco 系写法0.0.0.255 表示只匹配前 24 位。如果没有地址池只有运营商给的这一个接口地址更简单的做法是复用接口地址做 overload效果等同于家用路由器上的 PAT让整个内网共享一个公网地址。配置完成后在内网终端上 ping 公网地址同时在路由器上用show ip nat translations观察是否有动态翻译条目生成再show ip nat statistics看匹配计数在不在涨。计数不涨说明 ACL 没匹配到流量重点检查 inside/outside 标记和 ACL 里的源网段写没写对。提示NAT 和路由是两套独立逻辑。路由决定包能不能到NAT 决定地址怎么变换配完 NAT 不通先查路由表别一上来就怀疑翻译规则。4. 中兴交换机配置手册里的日常VLAN、链路聚合与三层网关把中兴交换机配置手册读透核心就在三件事VLAN 怎么划、链路聚合怎么选、三层网关怎么起。下面的配置都来自一台典型的 ZXR10 千兆交换机思路可以平移到其他型号。交换机工作原理里最核心的一点是VLAN 隔离广播域Trunk 串联交换机VLANIF 提供跨网段网关。4.1 VLAN 的创建与端口划分Access 与 Trunk 的适用场景VLAN 是把一台物理交换机切成多个广播域的手段创建 VLAN 只是第一步最关键的是把端口划进对应 VLAN并决定端口的链路类型。很多时候“VLAN 建了但终端不通”问题都出在端口没有正确划入。S1(config)# vlan 10 S1(config-vlan)# name office S1(config-vlan)# exit S1(config)# vlan 20 S1(config-vlan)# name it S1(config-vlan)# exit S1(config)# interface gei_0/1/1 S1(config-if)# switchport mode access S1(config-if)# switchport access vlan 10 S1(config-if)# exit S1(config)# interface gei_0/1/2 S1(config-if)# switchport mode access S1(config-if)# switchport access vlan 20 S1(config-if)# exitswitchport mode access告诉交换机这个口是接终端的只允许一个 VLAN 通过switchport access vlan 10则把这个口划进 VLAN 10。终端之间要互通前提是它们所在端口属于同一个 VLAN且 VLAN 已经创建。常见误用是把连接另一台交换机的口也配成 access导致对端 VLAN 信息全丢。交换机之间的口应该用 trunk允许哪些 VLAN 通过要显式声明。验证 VLAN 划分用show vlan输出里能看到 VLAN 10、VLAN 20 各自包含哪些端口。端口在列表里出现但不代表终端能互通还要确认终端 IP 在同一网段、网关正确。交换机的 VLAN 只负责二层可达三层互通是后面 VLANIF 的事。4.2 链路聚合把两根网线用成一根粗管道当两台交换机之间的流量超过单端口带宽或者希望链路有冗余就会做链路聚合。ZXR10 上常见做法是把多个物理口捆绑成一个逻辑口这个逻辑口在部分版本里叫 smartgroup也有资料写成链路聚合组关键字以你手里版本的命令索引为准。S1(config)# interface smartgroup 1 S1(config-smartgroup)# switchport mode trunk S1(config-smartgroup)# switchport trunk allowed vlan 10,20 S1(config-smartgroup)# exit S1(config)# interface gei_0/1/23 S1(config-if)# smartgroup 1 S1(config-if)# exit S1(config)# interface gei_0/1/24 S1(config-if)# smartgroup 1 S1(config-if)# exit聚合口模式要配成 trunk并把需要跨交换机传输的 VLAN 放进 allowed 列表。物理口加入了 smartgroup 后逻辑口的配置会覆盖物理口原来的配置所以不要再单独在物理口上配 VLAN。两端都要做相同配置否则一端聚合一端单口会出现流量能通但负载不均衡、甚至环路的怪问题。现场经常被问“交换机光口是做链路聚合还是主备”。我的判断标准很简单如果链路利用率经常超过 50%就做聚合扩容如果只是为了怕单点故障主备更省心配置也直观。聚合不是叠加带宽那么简单它要求两端协商一致中间还有哈希算法决定流量怎么分担很多“聚合后速度没翻倍”的抱怨其实都出在流量被哈希到了同一条成员链路上。4.3 用 VLANIF 做三层网关让不同网段互通二层交换机只能转发同 VLAN 的流量不同 VLAN 要互通必须有一个三层网关。常见做法是启用交换机的三层功能为每个 VLAN 创建一个 VLANIF 接口并配置 IP。S1(config)# ip routing S1(config)# interface vlan10 S1(config-if)# ip address 192.168.10.1 255.255.255.0 S1(config-if)# no shutdown S1(config-if)# exit S1(config)# interface vlan20 S1(config-if)# ip address 192.168.20.1 255.255.255.0 S1(config-if)# exitip routing是总开关关闭状态下 VLANIF 接口即使配了 IP 也不转发跨 VLAN 流量这是交换机与路由器最大的区别。VLANIF 的编号要和已创建的 VLAN 对应vlan10 就对应 VLAN 10地址是这个网段终端要指的网关。配好后把终端的网关分别设为 192.168.10.1 和 192.168.20.1两个网段就能互通。验证时先show ip route看直连路由是否出现再在交换机上 ping 对端网段的终端地址。如果 ping 不同重点检查终端网关配置、VLANIF 是否 no shutdown、以及交换机到路由器之间的 trunk 是否放行了这两个 VLAN。物联网场景里网段多VLANIF 做网关比在路由器上做单臂路由好维护一个 VLAN 一个网关对应关系非常清晰。5. ZXR10 配置避坑5 个让现场工程师翻车的常见问题配置手册只告诉你标准路径不告诉你现场会怎么变形。下面五条是从 ZXR10 设备上反复出现的共性问题里挑出来的每一条按现象、原因、解决来讲。其中几条在其他品牌设备上同样存在但 ZXR10 的报错和表现方式有自己的特点。5.1 串口登录后敲回车没反应console 线却没问题现象用 console 线连接设备驱动和端口号都对SecureCRT 里敲回车却毫无反应屏幕一片黑。看起来像设备完全没启动但设备指示灯又正常亮着。原因串口参数不对。ZXR10 的 console 口多数默认 9600 波特率但部分新平台默认 115200另一个隐蔽原因是流控开关没关。流控开着的时候设备会等一个握手信号才输出数据而终端这边没发握手信号就僵在那里了。解决先看设备背面铭牌或手册确认波特率把串口会话参数改成一致并关闭 RTS/CTS 流控。改完参数后重新打开会话再敲回车一般就能看到登录提示。这个配置一旦对不上设备本身可能完全正常但你就是进不去。以后现场遇到“console 线没问题但没输出”先别怀疑线把会话参数从头对一遍。5.2 配置保存了重启后配置却丢了现象现场配完所有业务测试一切正常第二天设备重启后居然回到出厂状态业务全部中断。最典型的场景是有人动了电源或者设备意外断电恢复后之前的配置全没了。原因配置只写进了 running-config没有保存到 startup-config。ZXR10 的配置体系里运行配置和启动配置是两份文件断电或重启后运行配置会丢失。很多从家用设备转过来的同事容易忽略这一步因为家用路由器点一下保存就行命令行里没有这个心智。解决配置完成后执行write或者copy running-config startup-config保存成功后用show startup-config确认关键配置都在。养成“配完即存”的习惯不要攒到最后一次保存。现场最怕的就是改到一半忘了存设备一重启半天的改动全还回去。5.3 Trunk 口 ping 不通对端VLAN 也加了现象两台交换机用 trunk 对接两端 access 口都划了 VLAN 10跨交换机 ping 就是不通。配置看起来完全对称VLAN 也建了端口也划了但流量出不去。原因trunk 口的 allowed VLAN 列表里没有放行 VLAN 10或者两端的 native VLAN 不一致再或者是 trunk 口本身被 shutdown。ZXR10 的 trunk 口默认 allowed 列表可能只包含部分 VLAN新建的 VLAN 不会自动放行这一步在配置里看不到明显错误但流量就是过不去。解决在两端分别执行show interfaces trunk核对协商状态、allowed 列表和 native VLAN。确保两端 trunk 模式一致、allowed 里包含 VLAN 10、native VLAN 相同。做完后再 ping 一次如果还不通用show vlan确认 access 口所在的 VLAN 编号没有写错。跨交换机的问题八成出在“中间链路没放行”而不是“两端端口没划对”。5.4 ACL 单向访问配完依然双向通现象想实现 A 能访问 B、但 B 不能访问 AACL 配置后测试发现两边照样互通。现场经常拿华为、H3C 上的经验来套但 ZXR10 的 ACL 生效机制有些细节不一样很容易配了等于没配。原因ACL 没有匹配到流量或者挂载方向错了。ACL 是“按流量方向生效”的挂反了等于没挂目的网段没写对也会让流量绕过这条规则。还有一种情况是规则里写了 permit 后系统隐含允许了后续所有流量导致拒绝规则形同虚设。解决先show access-list查看匹配计数如果计数不涨说明流量根本没走到这条规则上。把 ACL 挂在流量入口方向的接口上并在规则里明确源和目的实现单向访问时更稳妥的做法是在 B 侧入方向拒绝来自 A 的流量。ACL 的坑基本都是方向问题先确认流量从哪个口进、从哪个口出再决定挂载点。5.5 SFP 光口协商不上物理层就是 down现象光模块插进 SFP 口show interface 显示物理状态 down换模块也不行被当成了“玄学”。有人反复重启设备、重新插拔模块问题依旧。原因光模块类型不匹配单纤和双纤、850nm 和 1310nm、光衰太大、两端自协商配置不一致都会导致物理层起不来。很多时候不是配置问题而是物理链路本身就没通配置再对也没用。解决先看模块型号和波长是否与对端一致再查光口收发光功率ZXR10 上可以通过接口的光功率输出确认接收功率是否在正常范围最后把两端的自协商模式统一。光口的问题多数不是配置问题而是物理链路问题别急着在配置里翻。顺便说一下这类问题最好用光功率计测一下比肉眼判断靠谱得多。6. 把手册用活配置回滚、日志诊断与配置导出的三个习惯配置手册看到最后真正拉开差距的不是背了多少命令而是有没有一套自己的操作习惯。下面三个习惯是我在 ZXR10 设备上长期使用的每条都能省下真金白银的排障时间。6.1 备份先行每次大改前留一张后悔药R1# copy running-config flash:backup-20250101.cfg大改之前先备份当前配置改坏了直接把备份灌回 running-config 就能回到改动前的状态。copy running-config flash:...是把运行配置复制到设备本地存储文件名建议带日期。这个习惯救过我很多次尤其是调试路由协议和 NAT 的时候改到一半发现问题直接回滚比一行行敲撤销命令快得多。6.2 日志优先先看 show log 再进配置现场遇到故障先执行show log看时间线再打开配置现场。很多配置问题会在日志里留下线索比如接口反复 up/down、协议邻居超时、ACL 命中日志。日志会告诉你“什么时候发生了什么”配置现场只告诉你“现在长什么样”两者结合才能定位根因。6.3 模板化配置导出归档沉淀成自己的手册R1# copy running-config tftp 192.168.10.100 zxr10-r1-20250101.cfg每次设备验收或版本升级后把配置导出到 TFTP 服务器存档。积累几台设备后你会发现配置里有大量重复片段管理网段、VTY 限制、SNMP 只读团体字、日志服务器地址。把这些整理成自己的配置模板下次开局直接从模板改比翻官方手册快得多。我以前习惯改完就忘直到有一次设备重启把半年的改动全还回去才长记性。现在每台 ZXR10 上都留一份日期命名的配置备份翻车之后永远有后悔药。希望帮到你。本文还有配套的精品资源点击获取