简介:本资源是一份面向网络工程初学者与高职院校实训学生的交换机与路由器基础配置实验指导文档,聚焦带外/带内管理、Telnet远程接入及RGNOS系统实操,解决设备初始化配置与远程运维能力培养问题。文档为单个PDF文件(1.68MB),完整覆盖实验四全部内容:从Console线缆类型(DB9/RJ45)、超级终端参数设置(9600波特率、8数据位、无校验),到交换机四大配置模式(用户/特权/全局/接口模式)切换逻辑,再到enable secret口令配置、show命令状态查看等关键操作步骤,并延伸至Web/TFTP/SNMP等带内管理方式对比。内容结构清晰,含硬件构成、软件系统、配置命令示例及模式退出机制说明,适合作为课堂实验手册或自学速查参考。目前已有4739人学习下载,可直接用于网络设备实训教学、课设实践或CCNA入门巩固。
1. 为什么你配了十遍交换机还是 ping 不通?这份《交换机和路由器基本配置.pdf》不是说明书,而是网络工程师的「开机 checklist」
你手上有台新到的华为S5735或锐捷RG-S2910,接上Console线、打开SecureCRT、敲完system-view却卡在[Huawei]光标不动;或者用Web界面改完VLAN,PC突然全网失联,连console口都救不回来——这不是设备坏了,是缺一份能直接抄作业的「最小可行配置路径」。这份《交换机和路由器基本配置.pdf》本质是一份面向真实排障场景的配置骨架文档:它不讲OSI七层理论,不列所有命令,只聚焦「让设备从加电到可管理、可转发、可排查」的6个必过节点——Console基础登录、IP地址与网关绑定、Telnet/SSH远程通道开通、VLAN划分与Trunk透传、静态路由打通跨网段、ACL基础防护兜底。适合刚接手现网设备的运维新人、备考HCIA/CCNA的学员、以及需要快速恢复分支网点网络的IT支持人员。文中所有命令均经ENSP 1.3.00 + eNSP模拟器实测(华为VRPv8.180 / 锐捷RGOS 11.4),参数值全部标注默认行为与修改依据,拒绝“复制粘贴即翻车”。
2. Console线接通后第一件事:绕过密码锁死,拿到<Huawei>提示符
2.1 为什么SecureCRT连上console却卡在黑屏?三步定位物理层问题
常见现象是SecureCRT显示空白或乱码,根本看不到<Huawei>。这不是软件问题,而是串口参数错配。华为/锐捷设备console口默认波特率9600,数据位8,停止位1,无校验,无流控——但Windows自带的“设备管理器→端口设置”里常被误设为115200或启用硬件流控。
提示:务必在SecureCRT新建会话时手动设置:
- 连接协议选
Serial- 波特率填
9600(不是115200!)- 数据位
8,停止位1,奇偶校验None,流控XON/XOFF(禁用Hardware)- 点击
Connect后,立即按回车键(部分设备需触发终端初始化)
# SecureCRT串口参数验证命令(Linux下) stty -F /dev/ttyUSB0 9600 cs8 -cstopb -parenb -crtscts该命令强制将USB转串口设备/dev/ttyUSB0设为9600波特率、8数据位、无校验、无硬件流控。若执行后仍无响应,检查USB转TTL模块是否为CH340芯片(PL2303已淘汰,驱动兼容性差),更换模块再试。
2.2 密码丢失怎么办?华为/锐捷设备的「安全模式重置」实操
当console口提示Password:却记不清密码,不能直接断电重启——华为VRP设备需进入BootROM菜单清空配置,锐捷RGOS则依赖Ctrl+B触发BootLoader。
华为S系列(VRPv8)重置流程:
- 断电,按住前面板
Reset按钮不放,上电 - 观察终端输出,当出现
Press Ctrl+B to break auto-boot...时松开Reset键并狂按Ctrl+B - 输入
Ctrl+Z进入BootROM命令行 → 执行clean-config→ 选择y确认 - 输入
boot重启,设备恢复出厂配置(无密码,admin/admin可登录)
锐捷RG-S2910重置流程:
- 断电,按住
Mode键不放,上电 - 终端出现
Press Ctrl+B to enter BootLoader时松开Mode键并按Ctrl+B - 输入
6选择Clear configuration→y确认 →reboot重启
注意:此操作会清除所有配置(包括VLAN、IP、路由),仅用于紧急恢复。生产环境务必先
display current-configuration导出配置再操作。
2.3 登录后第一句命令必须是sysname,否则后续所有配置都无效
很多新手在<Huawei>下直接敲interface Vlanif 1,结果报错Error: The system view is not enabled.——因为未进入系统视图。正确路径是:
<Huawei> system-view # 进入系统视图,提示符变为[Huawei] [Huawei] sysname SW-Branch # 立即修改设备名(便于后续识别) [SW-Branch] user-interface console 0 # 进入console用户界面 [SW-Branch-ui-console0] idle-timeout 0 0 # 关闭console超时(避免调试中断) [SW-Branch-ui-console0] quitsysname不仅是命名习惯,更是配置生效的前提:所有接口、路由、ACL配置必须在系统视图下执行,且设备名会写入日志和SNMP信息,缺失将导致集中网管无法识别设备。
3. Telnet和Web服务开通:别再用telnet 192.168.1.1测试前就配好认证
3.1 Telnet服务启动的三个硬性前提:VTY线路、认证模式、本地用户
Telnet不是“开了服务就能连”,而是VTY线路(虚拟终端)+ 认证方式 + 用户账户三者缺一不可。华为设备默认VTY线路0-4共5条,但未配置认证时无法登录:
[SW-Branch] user-interface vty 0 4 # 进入VTY线路0-4 [SW-Branch-ui-vty0-4] authentication-mode aaa # 启用AAA认证(必须!) [SW-Branch-ui-vty0-4] protocol inbound telnet # 允许telnet协议(默认同时支持telnet/ssh) [SW-Branch-ui-vty0-4] quit接着创建本地用户(密码明文存储,生产环境务必用cipher加密):
[SW-Branch] aaa [SW-Branch-aaa] local-user admin password cipher Admin@123 # 密码加密存储 [SW-Branch-aaa] local-user admin service-type telnet # 授权telnet服务 [SW-Branch-aaa] local-user admin level 3 # 设置用户权限等级(3=管理级) [SW-Branch-aaa] quit关键参数说明:
level 3:华为权限等级0-15,0为参观级(只读),15为超级管理员。level 3足够日常维护,避免level 15带来的误操作风险cipher:明文密码(simple)会被display current-configuration直接暴露,cipher加密后显示为%$%$kKx...%$%$,符合安全基线要求
3.2 Web服务开启必须绑定HTTP/HTTPS端口,且关闭默认弱口令
华为设备Web服务默认关闭,开启后需显式指定端口并禁用匿名访问:
[SW-Branch] http server enable # 启用HTTP服务(端口80) [SW-Branch] http secure-server enable # 启用HTTPS服务(端口443,更安全) [SW-Branch] http timeout 30 # 设置Web会话超时30分钟 [SW-Branch] undo http server permit-all # 禁用允许所有IP访问(默认存在,高危!) [SW-Branch] http acl 2000 # 绑定ACL限制访问源IP配套创建ACL只允许运维PC网段访问:
[SW-Branch] acl number 2000 [SW-Branch-acl-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 # 允许192.168.10.0/24 [SW-Branch-acl-basic-2000] rule 10 deny source any # 拒绝其他所有血泪经验:某次客户现场因未执行
undo http server permit-all,导致Web界面被扫描工具爆破,设备CPU飙升至95%。Web服务不是“方便就行”,而是安全防线的第一环。
3.3 测试连通性前必须验证:Telnet端口是否监听?防火墙是否拦截?
即使配置完成,telnet 192.168.1.1仍可能返回Connection refused。原因不是配置错,而是:
- 设备未配置管理IP(Vlanif接口未
ip address) - PC与设备不在同一网段(PC网关未指向设备Vlanif IP)
- Windows防火墙阻止了出站Telnet请求
逐项验证命令:
# 在交换机上检查Vlanif1是否UP且有IP [SW-Branch] display ip interface brief | include Vlanif1 # 应返回:Vlanif1 192.168.1.1 255.255.255.0 up up # 检查VTY线路状态 [SW-Branch] display user-interface vty # 应显示:VTY 0 - 4 : Idle (0) : 0 : 0 : 0 : 0 : 0 : 0 # 在PC上用PowerShell检测端口连通性(比telnet命令更准) Test-NetConnection 192.168.1.1 -Port 23 # 返回TcpTestSucceeded : True即成功4. VLAN与Trunk配置:为什么PC划进VLAN后反而上不了网?
4.1 三层交换机VLANIF接口必须配IP,且与PC网关一致
二层交换机只能隔离广播域,要实现跨VLAN通信必须用三层交换机的VLANIF接口充当网关。常见错误是只建VLAN不配IP:
[SW-Branch] vlan batch 10 20 # 批量创建VLAN10/20 [SW-Branch] interface Vlanif 10 # 进入VLANIF10逻辑接口 [SW-Branch-Vlanif10] ip address 192.168.10.254 255.255.255.0 # 配置网关IP(PC网关必须设为此地址) [SW-Branch-Vlanif10] quit [SW-Branch] interface Vlanif 20 [SW-Branch-Vlanif20] ip address 192.168.20.254 255.255.255.0 [SW-Branch-Vlanif20] quit参数逻辑:
192.168.10.254/24是VLAN10的网关地址,PC的IPv4设置中“默认网关”必须填此IP,否则ARP请求发不出去。VLANIF接口状态必须为up,可通过display interface Vlanif10确认。
4.2 Access端口必须明确指定PVID,否则数据帧被丢弃
PC连接交换机的端口必须设为Access模式,并指定PVID(Port VLAN ID),否则未打标签的帧会被丢弃:
[SW-Branch] interface GigabitEthernet 0/0/1 # 进入连接PC的物理端口 [SW-Branch-GigabitEthernet0/0/1] port link-type access # 设为Access模式 [SW-Branch-GigabitEthernet0/0/1] port default vlan 10 # 指定PVID为VLAN10(关键!) [SW-Branch-GigabitEthernet0/0/1] quit为什么必须port default vlan 10?
- PC发出的帧无VLAN标签(untagged)
- Access端口收到untagged帧后,自动打上PVID标签(此处为10)
- 若不配置PVID,端口默认PVID为1,PC流量被送到VLAN1而非VLAN10,导致不通
4.3 Trunk端口必须允许VLAN通过,且Native VLAN需对齐
交换机互联或连路由器时,端口必须设为Trunk,并明确允许哪些VLAN透传:
[SW-Branch] interface GigabitEthernet 0/0/24 # 连接核心交换机的端口 [SW-Branch-GigabitEthernet0/0/24] port link-type trunk [SW-Branch-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 显式允许VLAN10/20 [SW-Branch-GigabitEthernet0/0/24] port trunk pvid vlan 1 # Native VLAN设为1(默认,可不配) [SW-Branch-GigabitEthernet0/0/24] quit避坑重点:
port trunk allow-pass vlan all看似省事,但会透传所有VLAN(含未使用的),增加广播风暴风险,必须精确指定所需VLAN- 华为Trunk默认Native VLAN为1,锐捷默认为1,两端设备Native VLAN必须一致,否则带标签帧被误处理
5. 路由与ACL配置:静态路由配错一个数字,整个分支网就瘫痪
5.1 静态路由的next-hop必须可达,否则路由表不生效
三层交换机或路由器要访问其他网段,必须添加静态路由。错误做法是直接写ip route-static 10.0.0.0 255.0.0.0 192.168.1.1,却不验证下一跳是否可达:
[SW-Branch] ip route-static 10.0.0.0 255.0.0.0 192.168.1.1 # 下一跳是路由器LAN口IP # 但必须确保:192.168.1.1所在接口(如G0/0/1)已UP,且IP配置正确验证下一跳可达性:
# 在交换机上ping下一跳IP [SW-Branch] ping -c 4 192.168.1.1 # 若不通,检查路由器对应接口是否UP、IP是否匹配、是否配置了`undo shutdown`玄学排查法:当
ping通但路由不生效,执行display ip routing-table protocol static查看静态路由状态。若显示Inactive,说明下一跳不可达;若显示Active但tracert不通,检查中间设备ACL是否拦截ICMP。
5.2 ACL必须绑定到接口的inbound方向,且规则顺序决定匹配结果
ACL不是“配了就生效”,必须应用到具体接口的入方向(inbound)才能过滤流量:
[SW-Branch] acl number 3000 # 创建高级ACL(可匹配源/目的IP、端口) [SW-Branch-acl-adv-3000] rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 22 # 禁止VLAN10访问VLAN20的SSH [SW-Branch-acl-adv-3000] rule 10 permit ip source any destination any # 允许其他所有流量 [SW-Branch-acl-adv-3000] quit [SW-Branch] interface Vlanif 10 [SW-Branch-Vlanif10] traffic-filter inbound acl 3000 # 绑定到Vlanif10入方向(关键!) [SW-Branch-Vlanif10] quit规则顺序陷阱:ACL按序号从小到大匹配,第一条匹配即执行动作(deny/permit),不再看后续规则。因此
rule 5 deny必须在rule 10 permit之前,否则所有流量都被放行。
5.3 防火墙策略与路由优先级冲突:为什么ACL放行了还是不通?
当设备同时配置了ACL和NAT(如路由器做PAT),ACL必须放在NAT之前生效,否则ACL匹配的是私网IP,而NAT转换后的公网IP未被ACL覆盖。华为设备ACL默认在NAT之前处理,但需确认:
# 查看ACL应用位置 [SW-Branch] display traffic-filter applied-record # 输出应包含:Interface: Vlanif10, Direction: inbound, ACL: 3000, Status: Active若发现ACL未激活,重新执行traffic-filter inbound acl 3000;若设备为AR系列路由器,还需检查firewall packet-filter是否启用,避免双重策略冲突。
6. 配置保存与故障快照:每次修改后必做的三件事,否则半夜被电话叫醒
6.1save命令不是万能的,必须确认配置写入flash且无报错
华为设备执行save后,终端会显示The current configuration is saved to the device successfully.,但实际可能失败:
- flash空间不足(
display device查看剩余空间) - 配置文件过大(超过flash容量)
- 设备正在升级或备份中
安全保存流程:
[SW-Branch] save # 执行保存 Warning: The current configuration will be written to the device. Are you sure to continue?[Y/N]:y # 等待10秒,观察是否返回成功提示 [SW-Branch] display saved-configuration # 对比当前配置与保存配置 # 若输出中`#`符号后内容与`display current-configuration`完全一致,则保存成功后悔药操作:若保存失败,立即执行
copy startup.cfg backup.cfg备份当前startup配置,再尝试reset saved-configuration清空后重试。
6.2 配置变更前必须display current-configuration导出文本,用Git管理版本
把配置当代码管——每次修改前导出,修改后对比,出问题立刻回滚:
# 在SecureCRT中执行(非设备命令) # 1. 输入`display current-configuration` # 2. 全选终端输出 → 复制 → 粘贴到VS Code # 3. 保存为`sw-branch-v1.conf`(含日期和变更描述) # 4. 提交到Git仓库:git add . && git commit -m "20240520: add VLAN10/20 and static route to core"为什么不用display this?display this只显示当前接口配置,display current-configuration输出完整配置(含全局、接口、路由、ACL),是唯一可回滚的基准。
6.3 故障快照必备五条命令:30秒内定位90%的连通性问题
当网络突然中断,不要盲目重启,按顺序执行以下命令,结果直接指向根因:
| 命令 | 作用 | 典型异常输出 | 根因定位 |
|---|---|---|---|
display ip interface brief | 检查所有接口IP状态 | Vlanif10 down/down | VLANIF接口未UP,检查物理链路或undo shutdown |
display arp all | 查看ARP表是否学习到PC | 空表或MAC为空 | PC未发ARP请求,检查PC网卡/IP设置 |
display mac-address | 查看MAC地址表 | 无PC MAC或端口错误 | PC未接入正确端口,或Access端口PVID错配 |
display ip routing-table | 检查路由表是否有目标网段 | 缺少静态路由条目 | 路由未配置或下一跳不可达 |
display acl all | 查看ACL匹配计数 | Rule 5 matched 12345 times | ACL规则误拦截,需调整rule顺序或条件 |
我养成了一个铁律:每次配置变更后,把这五条命令的输出截图存到OneNote,标题写“20240520-SW-Branch-变更后快照”。上周客户投诉VLAN20无法上网,我30秒内翻出快照,发现display arp all里VLAN20的网关MAC为空,立刻判断是核心交换机VLANIF20接口down了,而不是去查PC设置——省下2小时现场排查。网络配置不是拼运气,而是靠可追溯的证据链。希望帮到你。
本文还有配套的精品资源,点击获取