1. 项目概述与设备初始化
如果你接手过一台新华三H3C设备,应该有这样的体验:设备通电后,除了风扇声,就是Console口里那个等待输入的光标。很多刚接触网络的人一到这一步会发懵,因为命令行不像图形界面那么直观,甚至不知道第一句命令该敲什么。其实H3C的基础配置命令并不复杂,核心无非是登录、接口、VLAN、IP路由、系统查看与维护这几块。把这几块讲清楚,日常百分之八九十的配置需求基本都能覆盖。这篇文章我用实际配置经验,从零开始把这些基础命令完整梳理一遍,既写给刚入行的朋友,也适合从其他厂商转过来的人快速切换到H3C的命令习惯。
1.1 设备访问方式:Console是开局之本,远程管理要尽早开
首次配置H3C设备,最稳妥的方式是Console线直连。市面上的交换机、路由器、防火墙基本都保留Console口,用随机附带的Console线连接电脑,打开终端软件比如PuTTY、SecureCRT,设置串口参数:波特率9600、数据位8、停止位1、无校验、无流控。这是绝大多数H3C设备的默认参数。如果屏幕出现乱码或者一点输出都没有,先检查波特率选得对不对,某些设备型号或某些软件版本默认不是9600,比如老设备偶尔会遇到115200,这时候手动切换一下再看。
Console登录后,首次开机一般没有密码,直接回车就能进入命令行。但这不代表可以一直放空,我建议第一次登录后就给Console口配好认证,避免任何人拿根线就能进设备。基础配置如下:
system-view user-interface console 0 authentication-mode password set authentication password simple Admin@123 user-role network-admin quit远程管理方面,我推荐优先开SSH。Telnet虽然是经典协议,但密码和会话内容都是明文传输,跨公网管理就像把钥匙贴在门上。SSH配置也不复杂,后面第三章会专门讲到。刚开始学习时,Console线是绕不开的,等配置好管理IP和SSH,绝大多数操作就不用再跑现场了。
1.2 命令行视图体系必须一次搞清楚
H3C的命令行是分视图的,这是很多新手最容易绕晕的地方。最外层是用户视图,提示符是尖括号<H3C>,能看基本信息、保存配置、重启设备;输入system-view进入系统视图,提示符变成方括号[H3C],才能改全局配置;再往下一层还有接口视图、VLAN视图、路由协议视图等等。视图之间用quit退回上一级,用return直接回到用户视图。
我举个例子。想看设备型号和软件版本,在用户视图敲display version;想看全局跑着的配置,敲display current-configuration。想给设备改个名字,在系统视图下执行sysname SW1,提示符马上变成[SW1],这个反馈非常直观。配置敲错了也不用慌,H3C几乎所有配置命令都有对应的undo形态,例如undo sysname恢复默认名,undo shutdown开启被关闭的接口。记住“有配置必能undo”这个规律,遇到不确定的命令时试着在命令前加undo,系统会给你提示,基本不会把设备搞坏。
1.3 配置保存和重启:别让辛苦白费
配置不保存,设备一重启全丢,这是新手最常踩的坑。设备里有当前配置和启动配置两个概念,命令行敲的每条命令只是改变当前生效的配置,没有保存的话,重启后设备会加载上次的启动配置,刚才敲的全部作废。保存命令是save,在用户视图下执行后系统会问是否保存到配置文件,确认即可。也可以直接save force,跳过交互提示,适合批量操作。
查看启动配置用display startup,能看到下次重启会加载哪个文件。如果想把设备恢复出厂,先执行reset saved-configuration并确认,再执行reboot重启,设备就以空配置启动了。这一套在实验室和开局测试时很常用。我的习惯是完成一段比较重要的配置就立刻save force,尤其是在换光模块、改聚合、调整VLAN之前,先保存一份当前状态,万一操作出问题还能有退路。
2. 接口与VLAN配置命令:交换机工作的基本功
2.1 二层接口还是三层接口:先搞清角色
H3C交换机的大部分物理接口默认工作在二层模式,负责VLAN转发和MAC表学习。如果想让某个物理口直接配IP地址,把它当路由口用,就需要把接口切换成三层口,命令是port link-mode route。注意这条命令不是所有型号都支持,部分设备要看软件版本,路由器或防火墙的物理口默认就是三层口,就没有这个问题。
接口编号也是一个被问很多次的点。GigabitEthernet1/0/1这个名字里的三段可以简单理解为槽位号/子卡号/端口号。框式设备的接口编号会体现出主控板位置和业务板位置,盒式设备通常都是1/0/x。配置之前先执行display interface brief,把这个设备上的端口编号看清,再动手。接口基本配置包括描述、速率、双工、开启关闭,比如:
system-view interface GigabitEthernet1/0/1 description to-PC01 duplex full speed 100 undo shutdownduplex full和speed 100一般不需要手动固定,让接口自适应就行。除非对端是摄像头、门禁控制器这类老设备,自适应协商有问题才需要强制。undo shutdown是开启端口,很多场景下现场人员会习惯把所有端口shutdown再逐个放通,这时候如果忘了undo,就会看到物理层Link是down。
2.2 VLAN的创建、划分与放行
VLAN配置是交换机的核心。创建VLAN在系统视图下直接vlan 10,进入VLAN视图后可以name office给VLAN起个有意义的名字,方便以后排查。端口划分有两种典型场景:终端接入用access模式,交换机之间互连用trunk模式。access口只能属于一个VLAN,收到的无标签帧会打上指定VLAN的标签;trunk口用来在交换机之间传输多个VLAN流量,需要明确放行哪些VLAN。
举个例子。终端PC接在1/0/10,要求划到VLAN10,配置是:
system-view vlan 10 quit interface GigabitEthernet1/0/10 port link-type access port access vlan 10上行接到另外一台交换机,需要允许VLAN10和VLAN20通过:
interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan 10 20很多新手会漏掉port trunk permit vlan这一步。漏掉之后的结果是:PC端网卡显示已连接,但ping网关不通,抓包也看不到明显异常,因为流量被trunk口丢掉了。还有一种模式叫hybrid,是H3C特有,可以更灵活地设置多个VLAN带标签还是不带标签,但如果没有特殊需求,access加trunk已经能覆盖绝大多数场景,没必要为了炫技增加排查难度。
查看VLAN端口划分用display vlan 10,能看到VLAN10的成员口和接口类型。查看MAC地址学习用display mac-address,这对定位终端接入很关键。
2.3 一个简单的办公网VLAN配置实例
假设有一台H3C交换机,下联PC分别属于办公网和监控网。办公网用VLAN10,监控网用VLAN20,上联核心交换机需要trunk放行这两个VLAN。完整配置思路是:先创建VLAN,再配置上联口trunk并放行VLAN,最后按下联端口规划把接口划入对应VLAN。
system-view vlan 10 name office quit vlan 20 name monitor quit interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan 10 20 quit interface GigabitEthernet1/0/10 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/20 port link-type access port access vlan 20 quit save force全部配完,在电脑上插到对应端口,然后在交换机上执行display mac-address interface GigabitEthernet1/0/10,如果能学到终端的MAC地址,说明二层链路通了。如果学到MAC但还是不通,就要往上游放行和网关方向查。我排障的顺序是:先display interface brief看物理状态,再display vlan看端口归属,最后查上游交换机放行列表,大部分二层不通的问题在这三步内都能定位。
3. IP地址、路由与远程管理命令配置
3.1 Vlan接口IP与三层网关配置
二层交换机划分VLAN后,VLAN本身没有IP,不能直接三层互通。要给这个VLAN配置IP地址作为管理地址或终端网关,需要创建对应的三层逻辑接口,命令是interface Vlan-interface 10,然后配IP:
interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.0很多人会问:我已经创建了VLAN 10,为什么ping不通VLAN10下面的PC?答案就在这里。如果不创建Vlan-interface,VLAN 10就只是一个二层广播域,不参与三层转发。三层交换机下,PC的网关通常就是Vlan-interface的地址。配置完成后,用display ip interface brief查看所有三层接口状态。
有个很典型的坑:Vlan-interface的状态依赖VLAN内物理端口的状态。如果VLAN10里没有任何物理端口是Up的,Vlan-interface10也会是Down,这时候配了IP也ping不通。所以排查时不要只盯着IP地址看,先确认物理成员口状态和VLAN归属。
3.2 静态路由与默认路由配置
跨网段通信需要路由。中小型网络用静态路由通常就够,命令格式是ip route-static 目标网段 掩码 下一跳。比如核心交换机后面是 10.1.0.0/16 网络,当前交换机的上行下一跳是 10.0.0.254,那么进入系统视图执行:
ip route-static 10.1.0.0 16 10.0.0.254如果当前交换机只有一条出口,所有未知网段都交给上行路由器处理,可以配一条默认路由:
ip route-static 0.0.0.0 0 10.0.0.254H3C的静态路由默认优先级是60。当存在动态路由时,优先级数值越小越优。查看路由表用display ip routing-table,里面会有协议类型字段,比如S表示静态路由,O表示OSPF。配完路由先ping下一跳地址,确认下一跳可达,再看路由表里有没有出现预期条目。如果路由表有路由但业务不通,重点查回程路由,很多故障是只配了单向路由,回程没有。
3.3 配置SSH和Web远程管理
设备有了管理IP之后,优先配置SSH。H3C开启SSH的步骤可以拆成三块:启动SSH服务、创建本地用户、给用户配角色。下面的配置是一个最简示例:
ssh server enable local-user admin password simple Admin@123 service-type ssh authorization-attribute user-role network-admin quit配置完成后,在电脑上执行ssh admin@设备IP,输入密码能进去就说明SSH通了。如果登录不上,先确认管理IP通不通,再执行display ssh server status查看服务是否开启,最后检查本地用户的服务类型是不是包含ssh。有一点要提醒:如果之前配置过Telnet用户,不要把service-type写成了telnet,SSH登录必然会失败。
Web管理也是很多现场运维喜欢的访问方式。H3C设备启用Web管理,不同产品线命令略有差异。常见命令是ip http enable和ip https enable。有些框式设备,比如S7006X这种,需要先确认软件版本里是否携带Web管理组件,没有的话要先加载组件包,再启用HTTP服务,然后创建本地用户时把service-type设置为web或同时包含web。浏览器访问https://管理IP,如果打不开页面,多半是服务没启用、用户服务类型不对或者ACL拦截。还有一个容易忽略的点:修改HTTP服务配置后可能需要保存并重启相关进程,命令行提示让你重启时不要直接忽略。
3.4 网络连通性检查命令组合
排查网络问题时,ping和tracert是使用频率最高的命令。H3C的ping默认发5个包,可以用-c指定包数量,比如ping -c 10 192.168.10.1。多接口设备还可以用-a指定源IP,用来确认是从哪个接口发出的探测包。tracert能看到路径上每一跳的回应情况,适合判断故障点是在本端、中间链路还是对端。
ARP表也是排障利器。执行display arp能看到IP与MAC对应关系,如果ping不通网关,但ARP表里已经有网关MAC,说明二层没问题,问题更多出在PC侧或者网关策略。如果ARP学不到,大概率是VLAN或链路问题。再配合display mac-address看交换机端口上有没有终端MAC,基本上能把故障范围缩小到具体接口。
4. 实用进阶:时间同步、Web管理、堆叠与链路聚合
4.1 NTP自动时间同步:日志和证书都靠它
设备时间不准是个容易被忽略但后果很严重的问题。日志时间错乱会直接影响故障溯源,证书校验会失败,定时任务也可能触发错乱。H3C交换机比如S1850系列,很多型号没有可靠的硬件时钟,断电重启之后时间经常回到出厂默认,所以生产环境必须配置NTP时间同步。最小配置只需要两条命令:
ntp-service enable ntp-service unicast-server 192.168.100.1第一条开启NTP服务,第二条指定时间服务器地址。配置后查看同步状态:
display ntp-service status display ntp-service sessions同步需要一点时间,刚配置完状态可能是unsynchronized,等几十秒再看。如果一直同步不上,先确认设备能ping通NTP服务器,再检查UDP 123端口是否被防火墙拦截。这里有一个细节:如果设备本身作为下层交换机的时间源,还需要把NTP服务器地址指到本设备,并把本设备配置为参考时钟源,不过一般基础配置里用不到那么深。
4.2 开通Web管理:S7006X这类框式设备怎么进网页
不是所有H3C设备都默认支持Web管理,尤其是框式交换机。S7006X如果要开通Web,我当时踩过的坑值得说一下。第一步先确认软件版本有没有加载Web组件。执行display ip http server或类似命令看服务状态,如果命令提示没有配置项,基本可以判断Web组件没加载。这种情况需要拿到对应软件版本的Web特性文件,放上Flash后加载,要么找原厂或代理商要,要么检查现有Boot和软件包是否包含web feature。
组件具备之后,启用HTTP/HTTPS服务:
ip http enable ip https enable本地用户的服务类型要加上web,并给足权限:
local-user admin password simple Admin@123 service-type web authorization-attribute user-role network-admin quit然后浏览器访问https://设备管理IP。框式设备有多主控板时,管理IP配置在主用主控板上,正常情况下跨板访问由设备内部处理,不用额外配置。页面打不开时,依次排查:管理IP是否可达、HTTP/HTTPS服务是否开启、用户服务类型是否包含web、有没有接口ACL限制访问。还有一个很容易忽略的地方:用户角色权限不足时页面虽然能登录,但菜单加载不全,看起来像功能缺失,实际上还是授权问题。
4.3 链路聚合配置:别把多根线变成物理环路
链路聚合是把多个物理端口绑成一个逻辑口,用来增加带宽和增强可靠性。H3C交换机的二层聚合口叫Bridge-Aggregation,进入聚合口视图配置VLAN属性,再把物理口加入聚合组。下面是一个静态聚合配置示例:
interface Bridge-Aggregation 1 port link-type trunk port trunk permit vlan all quit interface GigabitEthernet1/0/1 port link-aggregation group 1 quit interface GigabitEthernet1/0/2 port link-aggregation group 1 quit如果对端支持LACP,也可以配置动态聚合模式,在聚合口视图下执行link-aggregation mode dynamic,物理口配置一样。动态模式两端能自动协商成员口状态,出现链路故障切换速度更快。
“聚合口满了”是我在搜索热词里看到的问题,实际含义一般是聚合组成员数量达到上限。H3C大多数交换机一个聚合组最多支持8个成员端口,如果你硬要往一个组里加第9个口,命令会直接报错或加不进去。这时要么减少成员数量,要么换更高速率的端口做聚合。另一个常见故障是两端成员口的速率、双工、VLAN配置不一致,导致聚合组协商失败,端口全Down。查看状态用display link-aggregation summary,能看到哪些成员口处于Selected状态,哪些处于Unselected状态;再用display link-aggregation verbose看具体原因。
4.4 IRF堆叠基础:理解主备和成员编号
H3C的堆叠技术叫IRF,可以把多台物理设备虚拟成一台逻辑设备,统一管理IP和配置。对维护人员来说确实省事,但配置不当风险也大。IRF的基础配置我拆成三步:指定成员编号、配置IRF端口、激活IRF配置。
成员编号在系统视图下通过irf member 1指定,一般建议一到两台设备分别编号1和2。然后进入IRF端口视图,比如irf-port 1/2,在这个视图中把物理堆叠口绑定进去:
irf member 1 quit irf-port 1/2 port-group interface Ten-GigabitEthernet1/0/1 port-group interface Ten-GigabitEthernet1/0/2 quit irf-port-configuration active执行irf-port-configuration active后,设备通常会提示需要重启生效。如果两台设备配置的成员编号和域编号不一致,堆叠会建立失败甚至分裂。IRF的物理连接规划很重要,专门的堆叠口不能当成普通业务口乱接,常见的是两台设备之间用两条堆叠线交叉连接成环形,单台设备的两条堆叠线分别接到对方的不同IRF口。
我对IRF的建议是:初学阶段先理解概念,别一上来就在现网尝试。IRF分裂、双主故障、脑裂等场景都需要深入理解后再操作。生产环境操作堆叠必须选业务低谷期,并且提前把配置备份好,因为堆叠建立或重启时,整个逻辑设备都会受到影响。
5. 启动失败与系统维护问题排查
5.1 启动失败处理:进BootRom菜单是最后的希望
设备启动失败通常有几类表现:Console口停在BootRom菜单、设备反复重启、或者完全没有输出。多数原因是软件版本文件损坏、Flash空间不足、配置文件错误导致启动流程中断。遇到这种情况先别急,保持Console连接,设备启动时按提示进入BootRom菜单,常见按键是Ctrl+B,具体看启动提示信息。
BootRom菜单能做的事情很多,包括文件管理、软件版本加载、配置清除等。我建议先查看Flash目录,确认软件启动文件还在不在。如果文件损坏,通过TFTP重新上传软件版本,再用boot-loader指定主用启动文件,然后重启。如果怀疑是配置文件问题,可以选择跳过当前配置文件启动,让设备以空配置方式进入系统,先把现有配置备份出来,再逐段排查错误配置。
这里我要特别强调备份的重要性。日常维护中定期执行save force,并且把配置文件导出到本地保存,一旦真遇到启动失败,至少手里还有一份可恢复的配置。如果什么都没有,就只能凭记忆重建,那才是真的痛苦。
5.2 CPU占用率与vcpu关系:我怎么看设备负载
设备CPU高的问题是运维里高频出现的。H3C设备上查看CPU使用率最直接的是display cpu,能看到整体占用和每个核心的使用情况。如果某个核心长期跑满,要看具体是哪个进程在占用,命令是display process cpu,还可以用display process cpu top动态看排行。
说到vcpu,这是虚拟化里的概念。一台物理服务器如果有2颗CPU,每颗20核,启用超线程后逻辑CPU是80个。给虚拟机分配2个vcpu,不代表这个虚拟机独占2个完整物理核,更准确的理解是它在宿主机调度时可以最多使用2个逻辑CPU配额。计算逻辑CPU数量的公式通常可以理解为:逻辑CPU数 = 物理CPU颗数 × 每颗物理核心数 × 每核超线程数。比如2颗CPU × 20核 × 2线程 = 80逻辑CPU。在设备自身没有开启超线程或者没有硬件虚拟化的情况下,CPU核数就是物理核数,没有vcpu的说法。
回到设备排障,如果display process cpu显示某个转发进程占用较高,大概率是有大量异常流量上送CPU。常见场景是广播风暴、ARP欺骗、组播流量过载。这时候不要急着重启设备,先看端口流量统计,用display interface查错包计数,往往很快能找到环路口或者被攻打的端口。
5.3 常见问题排查速查表
把日常最容易遇到的问题整理成表格,现场排查时可以直接对着操作。
| 现象 | 可能原因 | 排查命令 |
|---|---|---|
| 端口物理状态down | 网线/光模块故障、对端端口shutdown | display interface brief,display transceiver interface |
| PC能link但不能上网 | 端口VLAN划错或trunk未放行 | display vlan,display interface |
| 交换机管理IP ping不通 | Vlan-interface未配置或端口down | display interface Vlan-interface 10 |
| 配置保存后重启丢失 | 未保存到startup配置 | save force,display startup |
| SSH登录失败 | 服务未开、用户服务类型不对 | display ssh server status,display local-user |
| Web页面打不开 | Web组件未加载/服务未开/用户角色不对 | display ip http server,display local-user |
| 链路聚合成员加入失败 | 成员数超限、两端配置不一致 | display link-aggregation summary |
| IRF分裂 | 堆叠链路故障、成员配置不一致 | display irf,display irf topology |
表格只是速查,真正排查时要看报错信息。H3C命令行报错一般写得还算友好,比如Unrecognized command是命令输错,Wrong parameter是参数不对。根据提示往回改,比盲目反复试要快很多。
5.4 配置维护的几个实用习惯
最后分享几个我自己的配置习惯。每完成一小段配置,先执行display current-configuration确认一下,不要闷头往下敲,避免在错误视图里配了半天的命令。进入某个接口或协议视图,记不清之前配了什么时,用display this查看当前视图下的配置,这是Comware特别好用的一个命令。
想删除配置,尽量用undo加原命令的方式,不要动不动就reset saved-configuration。如果不知道某条命令的undo完整写法,敲undo ?,系统会把可选参数列出来。H3C的命令行支持问号在线帮助,不知道下一段参数就敲到一半加空格再打?,比翻手册快得多。基础配置的学习,核心不是背命令,而是把常用命令分类整理成自己的小抄,每次操作前过一遍,几个月就能形成肌肉记忆。
6. 从模拟器到真机:练习H3C基础命令的路径
6.1 用官方模拟器搭一个最小实验环境
很多朋友觉得没设备就没法学H3C,其实官方模拟器一直都有。H3C的模拟器叫HCL,里面可以拖交换机、路由器、防火墙,和真实命令行几乎一样,适合练习本文讲的所有基础命令。模拟器的好处是不怕敲错,随便折腾,重启也不会弄坏硬件,而且支持多台设备组网,能练习trunk、VLAN、静态路由、IRF等组合场景。
模拟器安装之后,可以先拉三台设备:一台核心交换机、一台接入交换机、一台路由器,三台之间用链路连起来。接入交换机配VLAN,核心交换机配Vlan-interface和静态路由,路由器做出口,这样一个最小三层网络就跑起来了。练习时不要只看命令,要给自己设定目标,比如“PC1能ping通PC2”“交换机可以用SSH登录”等,每一步都用display验证结果,和真机排障的思路完全一致。
6.2 刻意练习项目:小型园区网开局
我建议你把练习目标具体化。比如做一个办公室网络,内网有办公VLAN10、监控VLAN20、服务器VLAN30,出口接一台路由器。你要完成的任务包括:接入交换机划VLAN、上联trunk放行;核心交换机做Vlan-interface网关、配上联默认路由;路由器写回程路由;最后全网PC能互访,并能通过SSH登录设备。
这个项目能覆盖的配置点很多:接口、VLAN、trunk、Vlan-interface、静态路由、NTP、SSH、Web,几乎就是前面几章的内容串联。踩坑也是好事,我在模拟器里就经历过trunk忘放行、静态路由只写单程、Web服务装不上之类的各种问题,每解决一个,对命令的理解就更深一层。等模拟器练熟了,再上真机做同样配置,会发现思路是一样的,只是接口编号、型号差异和固件版本会让命令稍有不同。
我自己的体会是,H3C命令行没有那么多玄学,核心就是理解数据转发流程和视图层级。遇到问题别急着重启,先display和ping定位,百分之九十的故障都能在设备上找到线索。希望这篇文章能帮你少走点弯路,先把基础命令拿稳,后面再学OSPF、BGP、IRF升级这些进阶内容,就有了扎实的地基。