华为路由器配置实例实操指南:从连接、配置到排障
2026/9/23 15:29:57 网站建设 项目流程

简介:这是一份针对华为 R2621 路由器与 S3026e 交换机的配置实例文档,面向网络工程初学者、运维人员及备考华为认证的学员。文档以四台 PC 构建 VLAN 的常见实验为背景,清晰展示了交换机上启用 VLAN、划分 VLAN2 与 VLAN3 端口,以及路由器 Ethernet 接口 IP 规划、开启防火墙并默认拒绝、配置 ACL 101 规则允许指定主机访问等完整流程。资源为单个 doc 文档,容量仅 28KB,正文命令按设备操作顺序编排,便于对照实验环境逐条验证。该资源已有 1504 人浏览学习。借助这份实例,读者可以掌握 VLAN 间路由与访问控制结合的具体配置方法,了解如何设置防火墙默认策略并为特定源目地址放行流量,适合作为实验指导书或项目排错时的参考资料。

1. 华为路由器配置实例.doc:一份配置文档背后的交付难题

一份名为「华为路由器配置实例.doc」的文件,在交付群里被转了三手,往往只有两种结局:要么被截图瞥一眼就沉底,要么被某个连夜值班的运维照着敲完,发现内网通了,外网还是不通。这不是命令敲错了,而是把一份面向场景的配置实例当成了逐行抄写的填空模板。华为路由器的配置实例,核心从来不是那几十条命令,而是命令落下去的次序:接口地址、路由、地址转换、策略,四件事按什么顺序做,直接决定最终能不能通。这篇笔记就把这条链路拆开,从怎么读文档、怎么连设备,到最小配置、高频业务场景、踩坑复盘,再到验证和归档,让新手能照着复现,也让熟手能直接抄参数。

2. 动手前的准备:真机、eNSP 与配置文档的三角关系

2.1 为什么交付场景偏爱 doc 格式:一份配置实例文档该有的骨架

很多人问过同一个问题:配置命令用 txt 记不就行了吗,为什么偏偏是 doc。在政企和项目交付里,doc 承担的不只是命令载体,还有审批和签收的价值。封面、设备清单、拓扑插图、变更记录、回退方案,这些东西在 txt 里不好排版,在 pdf 里又改不动,doc 正好卡在中间:能编辑、能批注、能打印盖章。所以网盘里流传的华为路由器配置实例 doc,几乎都是同一个骨架:前面几页交代网络现状,中间一页一页的设备命令,附录是验证回显和回退步骤。

读这种文档有个技巧:先看设备型号和软件版本再动手。华为 AR 路由器的不同软件版本在部分命令关键字上有差异,接口编号规则、ACL 调用方式在不同系列之间也不完全一样。如果这份 doc 是给 AR201 写的,你拿到别的型号上抄,接口名对不上很正常。我交付时习惯把设备型号和版本写在文档第一页的表格里,没有这个信息的 doc,可信度先打个折扣。

还有一个容易踩的坑:别拿华三的配置文档直接套华为路由器。两家命令行风格相近,但细节差异很多,默认密码策略、部分安全功能的缺省值都不一样,照着对面抄,很可能在开箱验证时翻车。

2.2 真机路径:Console 口连上华为 AR 路由器的第一次握手

真机连接是绕不开的基本功。华为 AR 路由器上一般都有 Console 口,外观是 RJ45 或 MiniUSB。你需要一根 Console 线,常见的是 USB 转 RJ45,USB 端主控芯片多为 CH340 或 PL2303。插上电脑后如果设备管理器里看不到串口,先换线、换 USB 口、重装驱动。这套动作在工程现场有个技术玄学标签,多半是芯片驱动与 Windows 的驱动签名策略在打架。

# 设备管理器确认串口号,例如 COM3 # 打开 putty,选择 Serial 连接类型 # Serial line: COM3 # Speed: 9600 # Connection type: Serial # 点击 Open,进入命令行界面

核心参数是四个:波特率 9600、数据位 8、停止位 1、无校验、无流控。华为设备 Console 默认波特率就是 9600,部分特殊场景会改成 115200。登录后第一件事先敲display version,确认设备型号和软件版本,后面所有命令都以这个版本为准。

登录成功后你会看到用户视图提示符<Huawei>。如果设备之前被人配置过 console 密码,这里会直接要求输入密码,这也是华为路由器 console 密码这个热词反复被搜的原因。华为路由器默认不设置 console 密码,被锁了说明前任离职时没交接。别硬猜密码,恢复方法在第 5 章。

2.3 模拟器路径:eNSP 里搭好最小拓扑再动手

不是所有人手边都有真机,而且真机调试风险大,改错一个 ACL 可能把业务打断。这时候用 eNSP 练配置实例是最稳的路径。eNSP 里自带的 AR201、AR2220 等型号,命令行与真机基本一致,适合先把配置逻辑跑通再上真机。

最小拓扑不用贪多:一台 AR2220 路由器,一台 PC。在 eNSP 里拖一台路由器、拖一台 PC,连线后双击路由器启动。这里有个高频问题:很多人双击路由器后启动进度条卡住,直接报错 40。原因通常是本机安装的 VirtualBox 版本与 eNSP 不匹配,或者 Windows 的 Hyper-V 没关干净,具体操作在 5.2 展开。

启动成功后,双击路由器图标就能进入命令行,操作习惯和真机 Console 一模一样。模拟器最大的好处是可以对路由器做快照,配置改坏了,恢复到上一个快照就行,这在真机上是没有后悔药的。建议把每一份配置实例在 eNSP 里完整跑一遍再拿到现场用,至少能过滤掉一半的低级错误。

3. 华为路由器最小可用配置:从接口 IP 到业务路由的完整命令链

3.1 初始化与接口地址:把路由器变成一台可管理设备

拿到一台全新华为路由器,或者 eNSP 里刚拖出来的 AR2220,第一件事不是敲路由,是初始化。改设备名、关掉控制台超时、配置接口 IP,这三步做完,后面的配置才有地方挂。

# 输入 system-view 进入系统视图 <Huawei> system-view [Huawei] sysname BRANCH-AR1 # 给路由器起个业务名,方便远程维护时识别 [BRANCH-AR1] user-interface console 0 [BRANCH-AR1-ui-console0] idle-timeout 0 0 # 控制台永不超时,现场调测时防止断连 [BRANCH-AR1-ui-console0] quit # 配置内网网关接口地址,假设内网网段 192.168.1.0/24 [BRANCH-AR1] interface GigabitEthernet0/0/0 [BRANCH-AR1-GigabitEthernet0/0/0] ip address 192.168.1.1 255.255.255.0 [BRANCH-AR1-GigabitEthernet0/0/0] quit

逻辑说明:sysname只管显示名,不参与转发,但它在日志和远程维护里很重要,你管理几十台设备时不可能靠 IP 认人。idle-timeout 0 0表示永不超时,适合调测阶段,正式上线建议改回默认超时,避免 Console 口被人长时间占用。ip address带的是接口 IP 和掩码,/24 对应 255.255.255.0,这个换算关系是配置实例文档里最常见的低级错误来源。

3.2 静态路由:让报文知道往哪走

在分支或中小园区场景,华为 AR 路由器最常见的角色是出口网关。它需要两条路由:一条默认路由指向上行运营商的网关,用于访问外部网络;一条回程路由指向内网核心交换机。静态路由在这个场景够用,动态路由协议反而增加排障复杂度。常见做法是把动态路由留给核心交换机和防火墙之间的复杂组网,出口设备越简单越可靠。

# 配置默认路由,下一跳是运营商接入的网关地址 [BRANCH-AR1] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # 配置内网回程路由,去往办公网段 10.10.0.0/16 的流量交给核心交换机 [BRANCH-AR1] ip route-static 10.10.0.0 255.255.0.0 192.168.1.254 # 查看路由表确认两条路由都生效 [BRANCH-AR1] display ip routing-table

参数说明:0.0.0.0 0.0.0.0是静态路由里的特殊写法,代表所有目的地都走这个下一跳。10.0.0.2是运营商侧给你的网关,配置实例里通常会留空或写成 x.x.x.x,落地时必须换成真实下发的地址。10.10.0.0 255.255.0.0是内网网段,下一跳写成核心交换机的接口地址。display开头的命令是华为的查看类命令,对应思科和华三的show,这个习惯要记牢。

如果你在配置实例文档里看到“ra 配置”这个词,通常不是路由协议里的地址聚合,而是 IPv6 的 Router Advertisement,也就是路由器向局域网通告 IPv6 前缀和网关的机制。它和 IPv4 的 DHCP 是两套独立的地址分配逻辑,IPv4 的实例文档里一般用不到,见到时别混在一起配。

3.3 NAT 与 DHCP:内网机器访问外部网络的最后一公里

默认路由配好了,报文知道往哪走,但没有 NAT,内网的私有地址到运营商侧会被丢弃。华为路由器上做 NAT 的习惯写法,是先用 ACL 把需要转换的内网网段框出来,再在出接口调用。这个 ACL 在这里的角色是匹配器而不是过滤器,它只负责圈定源地址范围,不丢包。

# 创建基本 ACL 2001,匹配内网网段 [BRANCH-AR1] acl number 2001 [BRANCH-AR1-acl-basic-2001] rule 5 permit source 192.168.1.0 0.0.0.255 [BRANCH-AR1-acl-basic-2001] quit # 在连接运营商的外网接口上调用 NAT,做源地址转换 [BRANCH-AR1] interface GigabitEthernet0/0/1 [BRANCH-AR1-GigabitEthernet0/0/1] ip address 10.0.0.1 255.255.255.0 [BRANCH-AR1-GigabitEthernet0/0/1] nat outbound 2001 [BRANCH-AR1-GigabitEthernet0/0/1] quit # 配置 DHCP 地址池,内网 PC 自动获取地址 [BRANCH-AR1] ip pool dhcp_pool1 [BRANCH-AR1-ip-pool-dhcp_pool1] network 192.168.1.0 mask 255.255.255.0 [BRANCH-AR1-ip-pool-dhcp_pool1] gateway-list 192.168.1.1 [BRANCH-AR1-ip-pool-dhcp_pool1] dns-list 223.5.5.5 114.114.114.114 [BRANCH-AR1-ip-pool-dhcp_pool1] quit # 内网接口开启 DHCP 服务 [BRANCH-AR1] interface GigabitEthernet0/0/0 [BRANCH-AR1-GigabitEthernet0/0/0] dhcp select global [BRANCH-AR1-GigabitEthernet0/0/0] quit

参数说明:ACL 编号 2001 属于基本 ACL 范围(2000-2999),只能匹配源地址。rule 5是规则序号,留出 5、10、15 这类间隔是为了以后插入新规则而不必重写全部编号。nat outbound 2001的写法叫 Easy IP 的进阶版,它用 ACL 圈源地址,用出接口自己的 IP 做转换后的公网地址,适合单 IP 出口的小场景。如果运营商给了公网地址池,可以换成nat address-groupnat outbound 2001 address-group 1的写法。

DHCP 部分,network是分配网段,gateway-list是下发给终端的网关,必须和路由器接口 IP 一致。dns-list建议写运营商 DNS 或公共 DNS。这里要注意dhcp select global必须在接口下执行,接口没开启这个命令,地址池配置得再完整也白搭。

3.4 最小可用配置的闭环验证:ping 和 display 缺一不可

配置敲完,不要急着关文档,先做一轮验证。把 PC 接到 GigabitEthernet0/0/0,改成自动获取地址,起来之后先看有没有拿到 192.168.1.x 的地址,ping 网关,再 ping 外网地址。如果外网 ping 不通,按顺序查 NAT 会话表和路由表。

# 从路由器上带源地址 ping 外网,验证路由和 NAT 链路 [BRANCH-AR1] ping -a 192.168.1.1 223.5.5.5 # 查看 NAT 转换会话,确认内网地址被转换 [BRANCH-AR1] display nat session table # 查看 DHCP 分配统计,确认地址池在工作 [BRANCH-AR1] display dhcp server statistics

逻辑说明:ping -a指定报文的源地址,用来模拟内网 PC 的视角,避免出现路由器自己通、PC 不通的错觉。如果display nat session table里能看到 192.168.1.x 到 10.0.0.1 的转换条目,说明 NAT 链路正常。display dhcp server statistics里的计数器能看出是否有请求进来、有没有被丢弃。这一步做完,这份最小可用配置实例才算闭环,而不是敲完命令就当它通了。

4. 高频业务场景配置实战:ACL、Eth-Trunk 与 VRRP 完整模板

园区网的配置实例翻到后面几页,大概率会遇到 AC+AP 本地转发的组网。华为 AR 路由器在那种场景里还是承担出口网关和三层网关的角色,业务 VLAN 在接入交换机上终结,路由器要做的依然是路由、NAT、策略这三件事。这一章挑三个高频业务场景展开,三个都是配置实例文档里出现频率最高的命令模板。

4.1 ACL:既能做访问控制,也能做 NAT 匹配器

ACL 在华为路由器上承担两类职责:一类是给 NAT 当匹配器,就是 3.3 的用法;另一类是真正的访问控制,在接口上阻止特定流量。高级 ACL 可以匹配源地址、目的地址、端口、协议,是配置实例里最常见的控制手段。

# 高级 ACL 禁止市场网段访问财务服务器,其余放行 [BRANCH-AR1] acl number 3000 [BRANCH-AR1-acl-adv-3000] rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 10.10.10.10 0.0.0.0 [BRANCH-AR1-acl-adv-3000] rule 10 permit ip [BRANCH-AR1-acl-adv-3000] quit # 在连接交换机的接口入方向调用,对从内网进来的流量生效 [BRANCH-AR1] interface GigabitEthernet0/0/0 [BRANCH-AR1-GigabitEthernet0/0/0] traffic-filter inbound acl 3000

参数说明:rule 5 deny ip source 192.168.20.0 0.0.0.255,这里用的是反掩码,0 表示必须精确匹配、255 表示任意。接口掩码写 255.255.255.0,ACL 反掩码写 0.0.0.255,这个对应关系是新手最常搞错的地方。rule 10 permit ip是兜底放行规则,没有这条,其余流量全被隐含拒绝。traffic-filter inbound从接口入方向生效,如果策略要拦截的是发往外网的流量,写在出接口的 inbound 或外网接口的 inbound 都可以,位置不同效果不同,配置实例里必须写清楚方向。

改 ACL 之前先确认你当前是用什么方式管理这台路由器。如果人正连着远程会话配置,ACL 里加一条 deny 语句但忘了放行管理网段,下一秒钟你就把自己锁在门外了。稳妥做法是先在文本里写好规则,核对管理网段放行语句,再粘贴执行,这种翻车在割接现场太常见。

4.2 Eth-Trunk:把两条物理链路合成一条逻辑链路

当交换机对接交换机,或者交换机对接路由器时,单条物理链路带宽不够,又不想换设备,最常用的方案就是 Eth-Trunk 链路聚合。注意两端都做 Eth-Trunk 才能同时提升带宽和提供冗余;如果一端聚合一端单链路,速率还是受单链路限制,只不过多了一条备用路径。

# 创建逻辑口 Eth-Trunk 1,手工模式 [BRANCH-AR1] interface Eth-Trunk 1 [BRANCH-AR1-Eth-Trunk1] mode manual load-balance [BRANCH-AR1-Eth-Trunk1] quit # 把两个物理口加入聚合组 [BRANCH-AR1] interface GigabitEthernet0/0/2 [BRANCH-AR1-GigabitEthernet0/0/2] eth-trunk 1 [BRANCH-AR1-GigabitEthernet0/0/2] quit [BRANCH-AR1] interface GigabitEthernet0/0/3 [BRANCH-AR1-GigabitEthernet0/0/3] eth-trunk 1 [BRANCH-AR1-GigabitEthernet0/0/3] quit # 在逻辑口上配置三层地址,用于和交换机互联 [BRANCH-AR1] interface Eth-Trunk 1 [BRANCH-AR1-Eth-Trunk1] ip address 10.0.12.1 255.255.255.0

参数说明:mode manual load-balance是手工负载分担模式,两端手动把成员口加进去,适合两端设备支持度不明确的情况,内网对接常用。如果两端设备都支持 LACP,可以改成mode lacp-static,让协商自动完成,还能检测对端接口错接。物理口加进 Eth-Trunk 后,接口上的原有配置会被清空,所以顺序上一定是先建聚合口、后加成员口、最后在聚合口上配 IP。跨设备聚合时,两端成员口的速率、双工模式要保持一致。

4.3 VRRP:让网关多一个备份,割接时敢动手

客户要求网关高可用时,配置实例里就要上 VRRP。两台华为 AR 路由器组成主备,对外共用一个虚拟 IP 作为内网网关,主设备故障时备设备接管,内网 PC 无感知。这个配置在大型园区网络拓扑里几乎是标配,网关断一分钟,整个办公室的反馈就来了。

# 主路由器:接口配物理 IP,再启用 VRRP 组 10 [AR-MASTER] interface GigabitEthernet0/0/0 [AR-MASTER-GigabitEthernet0/0/0] ip address 192.168.1.2 255.255.255.0 [AR-MASTER-GigabitEthernet0/0/0] vrrp vrid 10 virtual-ip 192.168.1.254 [AR-MASTER-GigabitEthernet0/0/0] vrrp vrid 10 priority 120 [AR-MASTER-GigabitEthernet0/0/0] vrrp vrid 10 preempt-mode timer delay 20 # 备路由器:接口配好地址,加入同一个 VRRP 组 [AR-BACKUP] interface GigabitEthernet0/0/0 [AR-BACKUP-GigabitEthernet0/0/0] ip address 192.168.1.3 255.255.255.0 [AR-BACKUP-GigabitEthernet0/0/0] vrrp vrid 10 virtual-ip 192.168.1.254

参数说明:priority默认 100,越大越优先,120 保证主设备正常时不出意外切换。preempt-mode timer delay 20表示抢占延时 20 秒,意思是主设备故障恢复后不会立刻抢回角色,先等 20 秒确认链路稳定再切换,避免状态反复抖动。虚拟 IP 192.168.1.254 和两台物理接口 IP 都不同,内网 PC 的网关指向虚拟 IP。上下行链路的关系要在文档里画清楚,否则上行断了但 VRRP 不切,照样断网。

4.4 让配置实例可观测:SNMP 与 SSH 登录加固

设备配上 SNMP 和 SSH 之后,网管能看见设备状态,运维能远程改配置,这份配置实例才真正具备交付条件。SNMP 先做只读版本,community 名字不要用 public 这种众所周知的字符串,配合 ACL 限制采集服务器地址。

# 启用 SNMP,使用 v2c 版本,只读团体名 [BRANCH-AR1] snmp-agent sys-info version v2c [BRANCH-AR1] snmp-agent community read cipher nms@read2025 # 配置 trap 告警上报到网管服务器 [BRANCH-AR1] snmp-agent trap enable [BRANCH-AR1] snmp-agent target-host trap address udp-domain 10.10.1.100 params securityname nms@read2025 v2c # 开启 SSH,替代 Telnet [BRANCH-AR1] rsa local-key-pair create [BRANCH-AR1] stelnet server enable [BRANCH-AR1] user-interface vty 0 4 [BRANCH-AR1-ui-vty0-4] protocol inbound ssh [BRANCH-AR1-ui-vty0-4] authentication-mode aaa [BRANCH-AR1-ui-vty0-4] quit [BRANCH-AR1] aaa [BRANCH-AR1-aaa] local-user admin password cipher Huawei@123 [BRANCH-AR1-aaa] local-user admin service-type ssh [BRANCH-AR1-aaa] local-user admin privilege level 15

参数说明:snmp-agent community read是只读权限,如果要支持网管下发配置需要加 write 参数,但生产环境建议先只读。rsa local-key-pair create首次会交互式生成密钥,默认长度直接回车即可。stelnet server enable是华为 SSH 服务总开关,vty 下protocol inbound ssh表示只允许 SSH 协议,Telnet 被禁掉。local-user admin privilege level 15是管理员权限,如果这个是给监控用的账号,等级降到 1 到 3 就够了,别让网管账号能改配置。远程管理风险要自己把控,安全基线不是越复杂越好,而是够用且可维护。

5. 华为路由器配置实例常见问题与排查:5 个翻车现场复盘

5.1 Console 密码被改:开机按 Ctrl+B 恢复密码的正确姿势

现象:Console 口登录时直接要密码,翻遍配置实例文档也找不到对应记录,设备没法进系统视图。

原因:前任工程师或交付方在文档里漏写了 console 密码,或者文档版本和实际设备不一致。华为新设备默认 console 口是无密码的,出现密码说明被人改过。

解决:给设备断电重启,重启过程注意屏幕提示,趁启动阶段按 Ctrl+B 进入 BootROM 菜单,选择 Clear password 或类似清密选项,确认后设备继续启动,密码被清除。不同系列菜单名称略有差异,AR2200 等系列基本都在这个菜单路径下。这个操作只清登录密码,不清配置文件,业务配置不会丢。清完密码后,建议立刻在文档里补一条记录,把新密码、配置时间、操作人写清楚,否则下一位运维又要重复这个操作。

5.2 eNSP 启动失败 40:装好的模拟器打不开路由器

现象:eNSP 里路由器拖出来后,双击启动,进度条走到一半停下,弹窗报错 40。

原因:eNSP 依赖 VirtualBox 跑虚拟设备,VirtualBox 版本过新或过旧跟 eNSP 不兼容,另一个常见原因是 Windows 的 Hyper-V 和内核隔离抢占虚拟化资源。有时候杀毒软件把相关进程拦了也会出现同样的表现。

解决:先卸载现有 VirtualBox,安装与 eNSP 匹配的版本。然后关闭 Hyper-V:以管理员身份打开终端,执行bcdedit /set hypervisorlaunchtype off后重启。重启后再打开 eNSP,一般能正常启动。如果还不行,检查 Windows 功能里的虚拟机平台是否开启,把内核隔离页面里的内存完整性关掉再试。这个问题的排查顺序基本固定,照着做能省掉大量试错时间。

5.3 内网通外网不通:NAT 没生效或默认路由指错

现象:PC 能 ping 通网关,甚至能 ping 通路由器外网接口地址,但访问外部网络不通。

原因:最常见的两种,一是 ACL 匹配的网段跟实际内网网段不一致,NAT 没有转换这个源网段;二是默认路由下一跳写错,报文出了路由器发不到运营商网关。还有第三种:配置实例里漏了在出接口调用nat outbound

解决:按顺序排查。先display acl all看 ACL 里的匹配计数,如果计数是 0,说明流量没命中这个 ACL。再display nat session table,看有没有内网地址到公网地址的会话表项。最后display ip routing-table,确认默认路由下一跳正确。血泪经验是:很多时候不是第一条也不是第二条,而是接口下压根没调用nat outbound,配置实例里命令齐全,落地时少粘了一行。

5.4 PC 拿不到 IP:地址池和接口网段对不上

现象:PC 接上路由器,自动获取地址一直转圈,最后拿不到 IP 或者拿到 169.254 开头的地址。

原因:169.254.x.x 是 Windows 自动私网地址,出现这个基本说明 DHCP 服务器没响应。可能是接口没开dhcp select global,也可能是地址池 network 网段和接口 IP 不在同一网段,还可能是接口被划进了 VLAN 但 VLANIF 地址没配。

解决:先display dhcp server statistics,看收到的 DHCP 请求数量和丢弃原因。再display ip pool,看地址池配置和空闲地址数。检查接口地址和地址池 network 是否一致,网关地址是不是这个接口本身。配置实例文档里最常见的坑是把 network 写成 10.10.0.0,接口地址却是 192.168.1.1,这种文档抄过来必翻车。

5.5 重启后配置全没:忘了 save 的经典翻车

现象:路由器配置完,业务也通了。断电或者重启后,设备回到出厂状态,所有配置消失。

原因:华为路由器有两份配置,一份是当前运行配置,在内存里,改了就生效;一份是保存的配置文件,存在存储介质里,重启后加载。敲的命令默认只改运行配置,没执行 save 就不落盘。

解决:在所有配置完成后执行save命令,回车后确认文件名和是否保存,默认文件名是 vrpcfg.zip,直接回车或输入 Y 即可。养成习惯:每完成一个阶段的配置就 save 一次,别攒到最后一口气保存,中途断电就亏大了。配置实例文档里如果没写 save 步骤,你在验收时要额外补上这一条。

6. 把配置实例变成运维资产:验证命令与文档化习惯

6.1 三条 display 命令,验证每一次变更

配置实例里的每条命令都会有一个对应的验证命令,把这两者对应着写进文档,比单独贴一份最终配置有用得多。我最依赖的三条,一是display current-configuration,看实际生效配置和文档是否一致;二是display logbuffer,看设备最近有没有报错、有没有接口反复 up 和 down;三是display interface brief,看物理口和逻辑口的状态。改完任何配置,先跑这三条,再通知业务测试。

# 查看生效配置,并过滤关键信息 [BRANCH-AR1] display current-configuration | include nat|route-static|acl # 查看最近日志,确认没有异常报错 [BRANCH-AR1] display logbuffer # 查看接口状态和协议状态 [BRANCH-AR1] display interface brief

逻辑说明:| include是华为命令行里的过滤关键字,后面跟要过滤的内容,用竖线隔开多个关键词,适合在一大段配置里快速定位。display interface brief看的是 Physical 和 Protocol 两列状态,两列都显示 up 才是通的。改配置前先把这三条命令的输出存一份,出问题就能对比前后差异。

6.2 把 doc 配置实例升级成可交接的运维文档

一份合格的配置实例 doc,至少要有版本记录表,包括日期、变更人、变更内容、是否回退这四列。配置文件归档命名,建议按“设备名_日期_版本号.cfg”来存,比如 BRANCH-AR1_20250610_v2.cfg。每次变更前先导出当前配置做备份,变更后执行 save,并在文档里注明回退步骤。没有回退方案的配置实例,就不是变更单,而是赌运气。

日期变更人变更内容是否回退
2025-06-10张三新增财务服务器访问控制 ACL
2025-06-12李四调整 DHCP 地址池租期
2025-06-15张三修改默认路由下一跳是,回退至 10.0.0.2

我最早也把配置实例 doc 当命令字典抄,直到一次割接后重启设备发现配置没保存,才明白文档的价值从来不在命令本身。命令在设备上能敲回来,真正值钱的,是那份留痕、可回退、能交接的记录。现在团队里任何人的配置改动,都要在 doc 里留一行记录,哪怕只是改了一个 DNS 地址。这个习惯救过我好几次,希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询