简介:面向网络运维与IT管理人员的《Autelan交换机产品命令行配置手册范本》DOCX文档,围绕Autelan交换机命令行操作展开,可帮助读者从零掌握CLI格式约定、模式切换与系统配置管理。手册详细介绍enable、disable、configure terminal等五种主要命令行模式及缩略语表,并重点展开管理员账户创建、权限分级、密码管理等安全配置,兼顾telnet/ssh接入控制与单板配置等扩展场景。资源为1个DOCX文件,压缩包仅137KB,轻量易用,适合现场查阅或打印随用。目前已有123人学习,内容对入门与进阶网工均具参考价值。整份资料相当于一本可直接按章节检索的实战配置手册,能支撑用户独立完成设备初始化、账户体系搭建与基础网络功能调试。
1. Autelan交换机命令行分册:一份能当项目模板的系统管理手册
很多运维第一次拿到 Autelan 交换机命令行配置手册,第一反应是翻 VLAN、路由、堆叠这些功能章节,但翻开 V1.23 系统管理分册会发现,它讲的是命令行本身的语法、管理员账户体系、单板预配置、配置文件保存、版本升级和 SYSLOG 日志。这套东西看着基础,却是所有交换机配置的地基:模式切换不清楚,后面敲什么都像在盲打;配置保存机制没搞懂,重启一次就回到解放前。这份手册对正在维护国产交换机、或者要给项目写交付文档的工程师来说,价值在于它把命令行模式的运转逻辑和系统管理命令讲得足够细。本文拆解这份手册,重点落在命令格式约定、账户与接入控制、配置保存机制,以及几个真实场景里最容易翻车的细节。
2. 命令格式与模式切换:看懂括号约定,避开 exit 断连的坑
2.1 格式符号:大写、方括号、尖括号和竖线各代表什么
手册第 1.1 节定义了整本手册的命令行格式约定,这一节很多人直接跳过,但它是读所有命令条目的钥匙。Autelan 的格式约定和大多数网络设备的命令规范接近,但有几处细节和日常直觉不太一样,需要单独记。
| 格式 | 含义 | 直观理解 |
|---|---|---|
| 大写 | 命令行中的参数,输入时按实际情况替换 | 占位符,不能照抄 |
| [] | 方括号内部分配置时可选 | 可写可不写 |
| 从 x 到 y 的数值范围内选一个作为参数 | 只能填区间内整数 | |
| (x|y|…) | 从两个或多个选项中选择一个作为参数 | 必选其一 |
| {x|y|…} | 从两个或多个选项中选择零个或一个作为参数 | 可选,最多选一个 |
对照手册原文,idle-timeout <0-3600>表示后面必须跟一个 0 到 3600 之间的整数,单位是分钟,比如idle-timeout 30就是把老化时间设为 30 分钟。如果你直接敲idle-timeout不加参数,命令会报错,因为尖括号代表必选参数,这一点和[ ]完全不同。
一个容易混淆的地方是(x|y)和{x|y}的区别。手册里user add USERNAME PASSWD (view|enable)用的是圆括号,意思是 view 和 enable 两个权限等级里必须二选一,不能留空;而{x|y}表示可以从多个选项里选零个或一个,比如某些命令的附加参数,写不写由你根据场景决定。实际使用中,我的习惯是先看括号类型判断参数是否必填,再看尖括号判断取值范围,最后才敲回车。
2.2 四种命令行模式的层级关系
Autelan 把命令行模式分成视图模式、系统模式(使能模式)、配置模式和节点配置模式四种,层级是从浅到深逐级推进的关系。手册原文给了一张模式说明表,我按使用习惯重新整理一下。
SYSTEM> 视图模式,登录后的初始状态 enable SYSTEM# 系统模式(使能模式) configure terminal SYSTEM(config)# 配置模式 config vlan 2 SYSTEM(config-vlan)# 节点配置模式手册里明确写了 SysTEM 是系统名称,如果设备改了 hostname,这里会显示成新的名字。四种模式的切换是单向深入的关系:视图模式只能通过enable进入系统模式,系统模式通过configure terminal进入配置模式,配置模式再通过具体的节点命令进入节点配置模式。回退方向则灵活一些,exit和quit可以逐级退出,end可以直接从节点配置模式跳回系统模式。
这个层级关系最关键的认知是:不同模式下能执行的操作范围不一样。视图模式下只能看基础信息,系统模式下可以执行设置命令但改不了全局参数,真正改全局配置要进配置模式。我见过有人为了省事,直接在系统模式下敲配置命令,结果提示 command not found,这不是命令写错了,而是模式不对。
2.3 enable、exit、end、list:模式切换命令的实际差异
模式切换命令是每天用得最多的,但恰恰是这些基础命令里有几个反直觉的坑。先说enable,它只从视图模式进入系统模式,而且手册特别标注:只有具有管理员权限的用户才能执行。也就是说,如果你登录的账户是 view 只读权限,敲enable是不会成功的。
exit和quit的坑在手册 1.2.3 节写得很清楚:在 enable 模式下直接执行 exit,会直接退出整个 CLI 会话,再次进入需要重新登录。这是很多人第一次用 Autelan 设备翻车的地方——本意是想从系统模式退回视图模式,结果整个会话断了。正确做法是想退回上一层就用disable,想从配置模式直接跳回系统模式就用end。
SYSTEM> enable // 视图模式进入系统模式 SYSTEM# configure terminal // 进入配置模式 SYSTEM(config)# config vlan 2 // 进入 VLAN 节点配置模式 SYSTEM(config-vlan)# end // 直接退出到系统模式 SYSTEM# disable // 退出到视图模式 SYSTEM>list命令在任意模式下都能执行,作用是显示当前模式下所有可用的命令。这个命令在你不确定当前模式能干什么的时候特别有用,尤其是登录了一台配置混乱的设备,先 list 一下,比翻手册快得多。configure terminal是进入配置模式的唯一入口,没有缩写,这一点和华三、华为的system-view习惯不一样,别下意识敲错。
terminal length <0-512>用来设置终端每屏显示的行数,0 一般表示不限制。默认状态下设备会分页显示,如果show running-config输出很长,屏幕会停在某一页,需要按键翻页,在脚本或远程工具里很容易造成"假死"的错觉。我的习惯是一登录就先terminal length 0,把分页关掉,后面所有 show 命令一次输出完。idle-timeout <0-3600>是系统 shell 老化时间,默认 10 分钟,也就是说你登录后 10 分钟没有任何输入,设备会自动把你踢下线。在机房调试时如果经常被断,多半是这个参数没调。
3. 系统配置管理实战:管理员账户、接入控制与单板预配置
3.1 管理员账户生命周期:从 user add 到 user delete 的权限约束
系统默认管理员账户是 admin,这个账户不能删除,也不能直接把权限降级。手册原文说得直白:对于管理用户不能直接删除,需要修改权限为只读后才能删除。这是 Autelan 账户体系里最容易被忽略的约束。
# 添加一个只读用户 ops001,密码 ops0012012 user add ops001 ops0012012 view # 查看当前系统已有用户 show user # 把 ops001 提升为 enable 权限 user role ops001 enable # 修改密码 passwd ops001 ops0012013 # 删除用户前,先把权限降到 view user role ops001 view user delete ops001创建用户的命令格式是user add USERNAME PASSWD (view|enable),在系统模式和配置模式下都能执行。用户名有硬性规则:长度 4 到 32 个字符,可以包含数字、大小写字母和下划线,首字符必须是字母,而且大小写敏感。密码规则是 6 到 16 位,只能包含数字和大小写字母,同样大小写敏感。我遇到过同事设密码超过 16 位,命令直接不识别,还有用户名首字符用数字被拒的,这些都是写在手册里但不看就容易踩的细节。
user role用来修改用户权限,view 是只读,enable 是配置权限。这里要注意一个逻辑:一个 enable 权限的用户,你直接执行user delete会失败,必须先user role把它降成 view,再执行删除。admin 用户是系统保留账户,任何情况下都不能删。给客户交付设备时,我一般会建议管理员单独建一个带 enable 权限的账户并设独立密码,平时用低权限账户巡检,避免误操作。
3.2 Telnet 与 SSH 接入控制:permit 和 deny 的网段限制
系统管理接入控制是设备安全的第一道门。Autelan 的接入控制拆成两条命令:telnet server和ssh server,分别控制 Telnet 协议和 SSH 协议的访问。命令格式是telnet server (permit|deny) (A.B.C.D | A.B.C.D/M),在配置模式下执行。
# 拒绝 IP 192.168.3.1 通过 telnet 访问设备 telnet server deny 192.168.3.1 # 拒绝 192.168.3.0/24 网段通过 ssh 访问 ssh server deny 192.168.3.0/24 # 允许管理网段 192.168.10.0/24 通过 ssh 访问 ssh server permit 192.168.10.0/24手册在命令功能里写的是"限制或允许用户通过 telnet 或 ssh 访问系统",也就是说 permit 和 deny 后面跟的 IP 或网段,是匹配源地址的规则。permit 只放行指定来源,deny 则拒绝指定来源。实际配置时最常见的做法是先放行管理网段,再拒绝其他网段,因为设备默认行为和手册没有明确写"未匹配默认拒绝还是默认放行",稳妥起见我会把允许的管理网段精确写全。
这里的坑在于:telnet 和 ssh 是两条独立命令,你只配了telnet server deny但没配 ssh,那 SSH 通道依然是敞开的。反过来也一样。网络安全检查时如果只封了一个协议,等于白封。我一般会在配置完成后,同时show running-config里确认两条命令都在。
3.3 单板预配置与重启:board 命令只对框式设备有效
单板配置这一节在手册里有个醒目的前置说明:所有系统单板配置命令,盒式交换机都不支持用户进行设置。也就是说board SLOTNO TYPE只适用于框式设备,比如手册例子里的 ASG9648 这类板卡。盒式交换机执行这些命令不会生效。
board 1 ASG9648的含义是对槽位 1 做单板预配置。执行后系统会创建该单板的端口信息,之后你可以先用这些虚拟出来的端口去做 VLAN、TRUNK、IP 地址的预配置,等单板真正插到槽位上,这些配置会自动生效。用show board查看时,预配置的单板状态显示 PRESET,真实插入且运行正常的状态是 NORMAL。
这里有几个边界情况值得记一下。第一,如果插入的单板类型和预配置的类型不一致,预配置的所有信息会被清除,相当于白做。第二,如果目标槽位已经有单板在运行,预配置会失败。第三,正在运行的单板拔出后,单板信息不会丢失,而是变成 PRESET 状态,插回去配置还在。
# 槽位 1 预配置为 ASG9648 单板 board 1 ASG9648 # 查看槽位状态 show board # 删除槽位 1 的预配置 no board 1 # 整机重启 reboot allno board SLOTNO删除预配置时,如果该槽位有真实单板插入,删除会失败。reboot命令支持四种形式:reboot、reboot all、reboot local、reboot SLOTNO。在单主控框式设备上,不带参数和带 all 的差异不太明显,但在有主备主控的设备上,要确认reboot默认重启的是主控还是整机。我的习惯是先在show board里确认主控所在槽位,再决定用哪种重启方式,避免只重启了主控而业务板纹丝不动,造成误判。
3.4 系统状态查看:show board、show version 和系统描述命令
系统状态命令是巡检和排障的工具。show version看设备版本,show board看单板状态,这两个是我登录设备后必敲的。show system是系统整体信息汇总,show drvroute查看驱动路由信息,后者在排查报文转发路径异常时能派上用场。
# 查看版本信息 show version # 查看单板状态 show board # 设置系统描述信息 sys-description "core-switch-01" # 查看系统描述 show sys-description # 设置设备位置信息 sys-location "Room-A-12F" # 查看位置信息 show sys-locationsys-description WORD和sys-location是给设备打标签用的,一个是描述,一个是位置。设备数量多的时候,这个比贴标签可靠,因为show sys-description能直接在命令行里看到设备用途。fan speed和Temperature limit分别控制风扇转速和温度告警阈值,这两个命令在机房环境不稳定的场景下建议主动设置,温度超过阈值时设备能提前告警,而不是等风扇全速转才发现。
手册的缩略语表列了几十个协议缩写,从 ACL、BPDU 到 VRRP、WAPI。排查问题时遇到看不懂的缩写,翻缩略语表比查外部资料快得多,这也是这套手册作为交付文档范本的一个优势——关键术语在附录里做了统一解释,客户和维护人员看的是同一套定义。
4. 配置文件、版本升级与 SYSLOG:三个维护场景的完整操作
4.1 配置文件管理:write、erase 与运行配置的保存机制
配置保存是交换机维护里最基础也最要命的一环。Autelan 的配置体系和大多数网络设备一样,分运行配置和启动配置:运行配置是当前内存里生效的配置,启动配置是设备下次启动时加载的配置。你在命令行里敲的每条配置命令,只修改运行配置,不会自动写进启动配置。
# 保存配置,把运行配置写入启动配置 write # 擦除启动配置 erase # 查看当前生效的配置 show running-config # 查看启动时加载的配置 show startup-configwrite命令执行后,运行配置才会保存到启动配置里。没有write的情况下直接重启设备,所有修改全部丢失,这个现象我见过不下十次。有人改了几十条配置,确认无误后直接 reboot,起来一看设备回到了配置前的状态,连自己都说不清是没保存还是保存失败。erase用来擦除启动配置,执行后设备下次启动会回到出厂状态,这个命令在清退设备和交付前重置时用,平时不要碰。
show running-config和show startup-config的差异也值得多说一句。排查配置问题时,我第一件事就是对比这两个输出,看看当前生效的和启动时加载的差在哪里。如果差了整段配置,基本可以断定是最近改了配置没 write。如果 startup-config 比 running-config 多了某段配置,那可能是有人改了启动配置但没应用,或者设备加载配置时出错了。
4.2 版本升级与启动镜像:download、upload 与 boot image
版本升级是交换机维护里风险最高的操作之一。手册里给的命令集合是download、upload、set boot image、show boot image、show boot version,配合reboot完成整个升级流程。手册没有给出每条命令的完整语法和参数表,这一节缺少命令格式细节,实际操作时需要在设备的完整命令手册里确认参数。
常见做法是分四步走。第一步,用upload把当前的启动配置或系统文件备份出来,留一个后悔药。第二步,用download从服务器把新版本系统文件下载到设备存储介质,来源可以是 TFTP 或 FTP 服务器。第三步,用set boot image指定下次启动使用的镜像文件,这一步相当于告诉设备"下次启动加载哪个版本"。第四步,用show boot image确认当前设置的启动镜像确实指向新文件,然后reboot重启。
# 查看当前设置的启动镜像 show boot image # 查看当前运行的版本信息 show boot version # 设置下次启动使用的镜像 set boot image autelan-v123.bin # 重启设备使新镜像生效 reboot all升级过程里最容易出问题的不是 download 本身,而是set boot image之后没有确认。下载了文件、设置了启动镜像,但show boot image显示的还是旧文件,重启后设备起不来或者回到旧版本。另一个高频问题是下载文件的路径和文件名写错,设备报 file not found,TFTP 服务器上文件明明在。我一般会先show boot image和show boot version各执行一遍,确认当前状态,再开始升级。升级过程中断电是最大的禁忌,设备写 flash 到一半断电,镜像损坏,设备可能直接起不来,只能进引导模式恢复。
4.3 SYSLOG 日志服务:服务器、终端与严重等级配置
SYSLOG 配置是手册第 6 章的内容,覆盖了日志消息发送的完整链路。这一章的操作项分两部分:第一部分是 syslog 服务器本身的管理,包括创建日志服务器并指定发送日志信息等级、删除日志服务器、开启或关闭 syslog 的服务、显示 SYSLOG 配置信息;第二部分是 syslog 消息目的地控制,英文叫 destination,决定日志消息往哪里送。
手册第 6.3 节的 destination 配置命令拆得很清楚,可以分别控制三类目的地:发送到日志服务器、发送到控制台终端、发送到 telnet 终端。每一类目的地的开关是独立的,你可以只开服务器方向,关掉控制台刷屏;也可以反过来,调试时只开控制台输出,不让日志灌满服务器。日志消息的输出严重等级也可以单独配置,等级设置决定了哪些级别的日志会发出去,告警级别以下的调试信息可以过滤掉。
# 开启 syslog 服务 # 创建日志服务器并设置日志等级 # (具体命令语法以设备完整手册为准) # 允许 syslog 消息发送到服务器 # 禁止 syslog 消息发送到控制台终端 # 允许 syslog 消息发送到 telnet 终端 # 查看 syslog 配置信息 show syslog手册这一节只给了功能描述和操作项,没有给完整的命令格式和配置实例,我上面用注释占位的部分需要对照设备实际支持的命令语法来补。这类设备通常还支持针对 npd 模块的 syslog 消息控制,npd 是网络协议数据处理相关模块,添加 npd 模块的 syslog 消息和禁止 npd 模块的 syslog 消息两条命令用来精确控制该模块的日志是否输出。在定位协议类问题时,打开 npd 模块的日志输出能拿到更细的信息,但平时建议关闭,避免日志量过大。
5. 常见问题排查:配置丢失、升级失败与失联的六个真实场景
5.1 重启后配置全丢,问题出在 write 的顺序
现象:改完配置后直接 reboot,设备启动后所有修改全没了,show running-config里明明是有的。
原因:show running-config显示的是运行配置,只存在内存里。Autelan 设备的配置保存机制和大多数网络设备一样,重启时加载的是 startup-config,不是 running-config。没有执行write之前,运行配置和启动配置是两份独立的数据。
解决:修改配置后强制走一遍write,再确认show startup-config里包含刚才的修改项。我在给设备做批量配置变更时,会先把所有配置敲完,然后show running-config核对一遍,确认无误后write,然后show startup-config再核对一遍。两次核对都通过了才允许重启。这个流程看着繁琐,但它能挡住九成以上的配置丢失事故。
5.2 enable 权限用户删不掉,admin 账户是系统保留位
现象:user delete ops001执行后报错,删除失败,但明明这个用户已经不用了。
原因:手册里写得很清楚,管理用户不能直接删除,需要先修改权限为只读后才能删除。如果你的用户权限是 enable,直接执行 delete 会被拒绝。admin 账户是系统默认保留账户,任何时候都不能删除。
解决:先user role ops001 view把权限降为只读,再执行user delete ops001。如果是 admin 账户,不要想着删,想想怎么管理好密码和访问控制更实际。这个逻辑本质上是防止误删有配置权限的账户,但手册没在报错信息里提示你具体原因,只能靠对权限模型的理解来定位。
5.3 接入控制把自己锁在外面,串口是最后的后悔药
现象:配置了telnet server deny或ssh server deny之后,自己这边的 IP 正好在拒绝网段里,远程连接瞬间断开,再也没法通过 telnet 或 ssh 登录设备。
原因:permit和deny的匹配对象是源地址,配置时如果网段计算错误,或者把设备自身的管理地址也圈进了 deny 范围,就会把管理通道堵死。Telnet 和 SSH 是两条独立规则,只封一个协议还会留一个口子,但反过来,如果你两个协议都封了自己,那就彻底失联了。
解决:常规手段是用串口线连接设备的 console 口登录,执行no命令撤销刚才的接入控制配置。如果是远程机房,没有串口条件,那就只能靠设备侧有没有带外管理通道了。我的经验是配置接入控制之前,一定先把当前管理 IP 写下来,逐条对照 deny 网段算一遍,确认自己的 IP 不在拒绝范围内。另外,permit 和 deny 规则尽量写得具体,能用精确 IP 就不用大网段,避免误伤。
5.4 单板预配置被清空,插板前必须核对板卡类型
现象:预配置好的槽位插上新单板后,之前做的端口配置、VLAN 信息全部消失,show board状态异常。
原因:手册原文写得很直接:如果所插入的单板与预配置单板类型不同,则预配置单板的所有信息将被清除。也就是说,你按 ASG9648 预配置的槽位,插进去一块别的型号板卡,系统判断类型不匹配,直接放弃预配置信息。
解决:插板前先show board查看槽位 PRESET 状态对应的单板类型,再和实际板卡上的型号标签核对一致后才上架。已经插错的,只能重新执行board SLOTNO TYPE预配置,然后重新下发端口配置。这个坑在项目交付时特别常见——机房里板卡型号多,型号看起来差不多,但系统识别的是精确型号。
5.5 升级后设备起不来,boot image 指向了不存在的文件
现象:下载了新版本镜像,设置启动镜像后 reboot,设备反复重启或停在引导界面,起不来。
原因:set boot image设置的镜像文件实际不存在,或者文件名写错,设备在启动阶段找不到可加载的系统文件。另一个常见情况是下载过程不完整,镜像文件在 flash 里只写了一半,文件系统检查不过。
解决:升级前先把download下来的文件用show boot image和show boot version确认文件名和版本号,reboot 前再执行一遍确认无误。如果设备已经起不来,只能通过串口进引导模式,用引导菜单里的恢复选项重新加载镜像。升级前用upload备份当前版本和配置,是所有步骤里最值得做的一步,没有第二步的后悔药,至少留一个第一步的。
5.6 idle-timeout 设得太短,调试时频繁掉线
现象:登录设备后,思考下一步命令的时间稍微长一点,终端就提示连接关闭,重新登录后设备已经回到空闲状态。
原因:idle-timeout默认值是 10 分钟,如果你手工设置过更短的时间,比如 1 分钟或更少,一次命令间隔稍长就会触发老化退出。这个机制本身是为了安全,但调试场景下频繁断连反而影响效率。
解决:登录后执行idle-timeout 60或更大值,把老化时间拉长。如果是在无人值守的机房操作,建议terminal length 0和idle-timeout一起设置,一个解决分页断屏,一个解决空闲踢线。注意这两个命令都是临时生效的,重启后恢复默认,长期需要就写进配置保存。
6. 把手册变成日常习惯:验证、备份与用串口自救
手册翻完,能沉淀成习惯的才是最值钱的部分。我现在无论登录哪台 Autelan 设备,第一时间执行三条命令:show version看版本和运行时长,show board看单板状态,show running-config |关注配置有没有异常。这三条命令三十秒内能跑完,但能覆盖设备"能不能跑、板卡齐不齐、配置乱没乱"三个基本问题。
改动配置之前,我会把show running-config的输出存一份到本地,文件命名带上日期和操作人,比如autelan-core01-20250114.bak。设备配置就是一份文本资产,备份成本极低,恢复成本极高。升级操作前,show boot image和show boot version必须各跑一遍,确认当前镜像和下次启动镜像的差异,所有变更做完后统一write,然后show startup-config做最终确认。
排查在线问题时,show system和show drvroute是手册里容易被低估的两个命令。前者适合看系统整体状态,后者在遇到流量转发路径可疑时提供内核转发层面的信息。如果日志服务已经配好,记得用手册第 6 章的 destination 配置把控制台刷屏关掉,让日志只往服务器送,线上问题定位时再去服务器上翻历史,而不是守着终端盯实时输出。
从那以后,我每次给设备做变更都强制走一遍这套流程:先show version和show board留底,然后terminal length 0避免分页卡屏,配置前备份 running-config,变更完write,重启前show startup-config复查。一套流程走下来,设备没出过配置丢失的事故。希望帮到你。
本文还有配套的精品资源,点击获取