☰
华为交换机配置命令手册:从开箱到割接的实战路径
2026/9/30 12:25:09 网站建设 项目流程

简介:这份华为交换机配置命令手册面向网络运维人员、网络工程初学者及备考华为认证的读者,帮助其快速掌握华为(Quidway系列)交换机的基础配置与日常管理。内容覆盖本地配置环境搭建、终端通信参数设置、用户视图与系统视图等命令视图切换,并重点讲解VLAN创建与端口划分、交换机IP地址配置、Trunk端口透传以及系统时间、设备名称、用户登录和本地用户创建等常用命令,可作为配置与排错的案头参考。资源包共1个docx文档,约27KB,以文字命令与配置示例为主,便于检索和打印。目前已有5697人学习下载,适合需要系统梳理华为交换机命令体系、对照实例完成基础组网配置的读者参考使用。

1. 华为交换机配置命令手册:从开箱到割接,一份能直接抄的实战路径

手里拿到一台华为交换机,不管是 S5735、S5720 还是 CE 系列,第一件事往往不是敲命令,而是先想清楚这台设备要干什么。华为交换机配置命令手册这类资料网上很多,但真正到了机房里,面对 Console 口、光模块、VLAN 规划和对端设备,能直接照着敲的完整流程反而不好找。这篇内容面向的是需要独立完成一台华为交换机从零配置到业务割接的工程师,包括刚入行的网络运维和需要临时顶上的系统集成人员。核心思路是把配置命令按真实交付顺序串起来:先打通管理通道,再划分二层转发,然后配三层互通,最后做远程登录和验证。每一步都给出可复制的命令和参数解释,同时标注哪些参数改错会导致断网。华为三层交换机的配置逻辑和二层有本质区别,前者涉及 VLANIF 接口和路由表,后者只关心端口归属,这个分界线在后面的章节里会反复出现。

2. 管理通道打通:Console、Telnet 与 SSH 的配置顺序

2.1 为什么必须先配 Console 再谈远程

华为交换机出厂时没有任何 IP 地址,Web 管理和远程登录都不可用,唯一入口就是 Console 口。用串口线连接电脑后,在终端软件里设置波特率 9600、数据位 8、停止位 1、无校验、无流控,这是华为设备的默认串口参数。上电后如果看到 BootROM 加载信息,说明物理连接正常。进入系统视图后,第一件事是给设备起一个能标识位置的名字,避免后续登录到错误设备。

<Huawei> system-view [Huawei] sysname SW-Core-01 [SW-Core-01] clock timezone CST add 08:00:00 [SW-Core-01] clock datetime 2025-01-15 10:30:00

system-view是从用户视图进入系统视图的入口,之后所有全局配置都在这个视图下完成。sysname修改设备名,建议包含位置和角色,比如 SW-Core-01 表示核心层第一台。clock timezone设置时区为东八区,clock datetime手动校准时间,这两条命令看起来不起眼,但日志时间戳错乱时排查故障会非常痛苦。如果设备后续要对接日志服务器或做 SNMP 监控,时间不准会导致告警关联失效。

2.2 配置管理 IP 和默认网关

二层交换机本身不需要 IP 就能转发数据帧,但为了远程管理,必须给一个管理 VLAN 配 IP。常见做法是创建一个独立的 VLAN,比如 VLAN 100,把用于管理的端口划进去,然后给 VLANIF 100 配地址。

[SW-Core-01] vlan 100 [SW-Core-01-vlan100] description Management [SW-Core-01-vlan100] quit [SW-Core-01] interface Vlanif 100 [SW-Core-01-Vlanif100] ip address 192.168.100.2 255.255.255.0 [SW-Core-01-Vlanif100] quit [SW-Core-01] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1

vlan 100创建管理 VLAN,description是可选但强烈建议的备注。interface Vlanif 100创建三层逻辑接口,ip address配置管理地址。ip route-static 0.0.0.0 0.0.0.0是默认路由,指向网关 192.168.100.1,这样从其他网段才能访问到这台交换机的管理地址。注意管理 VLAN 不要用 VLAN 1,默认所有端口都在 VLAN 1 里,用 VLAN 1 做管理会导致广播域过大且不安全。

2.3 开启 SSH 登录并禁用 Telnet

Telnet 是明文传输,密码在抓包时一览无余。只要设备支持 SSH,就应该只开 SSH。华为交换机配置 SSH 需要先生成 RSA 密钥对,再创建本地用户并指定服务类型。

[SW-Core-01] rsa local-key-pair create The key name will be: SW-Core-01_Host The range of public key size is (512 ~ 2048). NOTES: If the key modulus is greater than 512, it will take a few minutes. Input the bits in the modulus[default = 2048]: 2048 [SW-Core-01] aaa [SW-Core-01-aaa] local-user admin password irreversible-cipher Huawei@12345 [SW-Core-01-aaa] local-user admin privilege level 15 [SW-Core-01-aaa] local-user admin service-type ssh [SW-Core-01-aaa] quit [SW-Core-01] stelnet server enable [SW-Core-01] user-interface vty 0 4 [SW-Core-01-ui-vty0-4] authentication-mode aaa [SW-Core-01-ui-vty0-4] protocol inbound ssh [SW-Core-01-ui-vty0-4] quit

rsa local-key-pair create生成主机密钥,模数选 2048 位,低于 1024 位在现代安全标准下已经不安全。aaa进入认证授权计费视图,local-user admin password irreversible-cipher创建本地用户,irreversible-cipher表示密码以不可逆加密方式存储,比cipher更安全。privilege level 15是最高权限级别。service-type ssh限定该用户只能通过 SSH 登录。stelnet server enable开启 SSH 服务端功能。user-interface vty 0 4进入虚拟终端线,authentication-mode aaa指定用 AAA 认证,protocol inbound ssh只允许 SSH 接入。这五条 VTY 配置缺一不可,少任何一条都会导致 SSH 连不上或认证失败。

注意:配置完 SSH 后不要立刻关闭当前 Console 会话,先用另一台电脑测试 SSH 能登录成功,再考虑禁用 Telnet。否则一旦 SSH 配置有误,就只能重新接 Console 线。

3. 二层转发配置:VLAN、Trunk 与端口隔离的实操

3.1 接入端口与 Trunk 端口的配置差异

华为交换机端口默认是 Access 类型,属于 VLAN 1。接入终端设备的端口应该显式配置为 Access 并划入业务 VLAN,级联到其他交换机的端口则配成 Trunk,允许多个 VLAN 通过。

[SW-Core-01] interface GigabitEthernet 0/0/1 [SW-Core-01-GigabitEthernet0/0/1] port link-type access [SW-Core-01-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-01-GigabitEthernet0/0/1] quit [SW-Core-01] interface GigabitEthernet 0/0/24 [SW-Core-01-GigabitEthernet0/0/24] port link-type trunk [SW-Core-01-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 100 [SW-Core-01-GigabitEthernet0/0/24] quit

port link-type access把端口设为接入模式,port default vlan 10把该端口划入 VLAN 10。Trunk 端口用port link-type trunk设置,port trunk allow-pass vlan指定允许通过的 VLAN 列表。这里有个容易翻车的地方:Trunk 端口如果不配allow-pass,默认只允许 VLAN 1 通过,业务 VLAN 的流量会被丢弃。另外华为交换机的 Trunk 端口默认 PVID 是 1,如果对端是 Cisco 设备,需要确认 native VLAN 是否一致,否则会出现 VLAN 跳变问题。

3.2 一个端口加入多个 VLAN 的正确做法

热搜词里有人问“华为交换机一个端口加入多个vlan”,这个需求通常出现在单臂路由或者端口需要同时处理多个 VLAN 流量的场景。华为交换机不支持一个 Access 端口直接加入多个 VLAN,正确做法是用 Hybrid 端口模式。

[SW-Core-01] interface GigabitEthernet 0/0/5 [SW-Core-01-GigabitEthernet0/0/5] port link-type hybrid [SW-Core-01-GigabitEthernet0/0/5] port hybrid tagged vlan 10 20 [SW-Core-01-GigabitEthernet0/0/5] port hybrid untagged vlan 30 [SW-Core-01-GigabitEthernet0/0/5] quit

port link-type hybrid把端口设为混合模式。port hybrid tagged vlan 10 20表示 VLAN 10 和 20 的帧带标签通过,适合级联到支持 VLAN 的设备。port hybrid untagged vlan 30表示 VLAN 30 的帧去掉标签后发出,适合连接不支持 VLAN 的终端。Hybrid 端口的灵活性在于可以针对不同 VLAN 设置 tagged 或 untagged,但配置复杂度也更高,改错一个 VLAN 的 tag 状态就会导致该 VLAN 通信中断。

3.3 端口隔离与广播风暴抑制

在酒店、宿舍或办公区场景,同一 VLAN 内的端口需要二层隔离,防止互相访问。华为交换机用端口隔离功能实现,不需要额外划分 VLAN。

[SW-Core-01] port-isolate mode l2 [SW-Core-01] interface GigabitEthernet 0/0/1 [SW-Core-01-GigabitEthernet0/0/1] port-isolate enable group 1 [SW-Core-01-GigabitEthernet0/0/1] quit [SW-Core-01] interface GigabitEthernet 0/0/2 [SW-Core-01-GigabitEthernet0/0/2] port-isolate enable group 1 [SW-Core-01-GigabitEthernet0/0/2] quit

port-isolate mode l2设置全局隔离模式为二层隔离。port-isolate enable group 1把端口加入隔离组 1,同组端口之间二层流量互相隔离,但都能与上行端口通信。这个功能在防止 ARP 欺骗和广播风暴扩散时很实用。注意隔离组只影响同组内的端口,不同组的端口之间不受影响。

4. 三层互通与路由:VLANIF、静态路由和 DHCP 中继

4.1 VLANIF 接口配置与直连路由

华为三层交换机通过 VLANIF 接口实现 VLAN 间路由。每创建一个 VLANIF 并配上 IP,就会自动生成一条直连路由。

[SW-Core-01] vlan 10 [SW-Core-01-vlan10] quit [SW-Core-01] vlan 20 [SW-Core-01-vlan20] quit [SW-Core-01] interface Vlanif 10 [SW-Core-01-Vlanif10] ip address 10.10.10.1 255.255.255.0 [SW-Core-01-Vlanif10] quit [SW-Core-01] interface Vlanif 20 [SW-Core-01-Vlanif20] ip address 10.10.20.1 255.255.255.0 [SW-Core-01-Vlanif20] quit

配置完成后,VLAN 10 和 VLAN 20 的设备可以互相 ping 通,因为交换机已经为这两个网段生成了直连路由。用display ip routing-table可以查看路由表,确认直连路由是否存在。如果 VLANIF 状态是 down,通常是因为该 VLAN 下没有任何 up 状态的物理端口。

4.2 静态路由与默认路由的写法

当交换机需要访问非直连网段时,需要配置静态路由。华为交换机配置静态路由的命令格式是ip route-static 目标网段 掩码 下一跳。

[SW-Core-01] ip route-static 10.10.30.0 255.255.255.0 10.10.10.254 [SW-Core-01] ip route-static 0.0.0.0 0.0.0.0 10.10.10.254

第一条命令告诉交换机,去往 10.10.30.0/24 的流量下一跳是 10.10.10.254。第二条是默认路由,所有没有匹配到明细路由的流量都走这个下一跳。默认路由的优先级最低,但写错下一跳会导致所有跨网段流量中断。配置后用display ip routing-table确认路由是否生效,再用ping测试连通性。

4.3 DHCP 中继配置

如果 DHCP 服务器在另一个网段,交换机需要配置 DHCP 中继,把客户端的 DHCP 请求转发给服务器。

[SW-Core-01] dhcp enable [SW-Core-01] interface Vlanif 10 [SW-Core-01-Vlanif10] dhcp select relay [SW-Core-01-Vlanif10] dhcp relay server-ip 10.10.100.10 [SW-Core-01-Vlanif10] quit

dhcp enable是全局开关,必须先在系统视图下开启。dhcp select relay指定该接口使用中继模式。dhcp relay server-ip指定 DHCP 服务器地址。注意 DHCP 中继要求交换机到 DHCP 服务器之间路由可达,否则请求转发不出去。如果客户端拿不到地址,先检查display dhcp relay statistics看请求是否发出,再检查服务器端是否收到。

5. 配置避坑与故障排查:五条血泪经验

5.1 现象:SSH 登录提示“Connection refused”

原因:VTY 用户界面没有配置protocol inbound ssh,或者stelnet server enable没有执行。华为交换机默认 VTY 只允许 Telnet,SSH 服务端功能也是关闭的。

解决:进入user-interface vty 0 4确认protocol inbound ssh已配置,在系统视图确认stelnet server enable已执行。如果还不行,检查 RSA 密钥是否生成成功,用display rsa local-key-pair public查看。

5.2 现象:Trunk 端口下业务 VLAN 不通

原因:Trunk 端口没有配置port trunk allow-pass vlan,或者 allow-pass 列表里漏了某个 VLAN。华为交换机 Trunk 端口默认只允许 VLAN 1 通过。

解决:用display port vlan查看端口的 VLAN 配置,确认 allow-pass 列表包含所有需要的业务 VLAN。如果对端是 Cisco 设备,还要确认 native VLAN 是否一致。

5.3 现象:VLANIF 接口状态 down

原因:该 VLAN 下没有任何物理端口处于 up 状态,或者所有端口都被 shutdown 了。

解决:用display vlan查看该 VLAN 包含哪些端口,再用display interface brief确认端口物理状态。如果端口是 down,检查网线、光模块和对端设备。

5.4 现象:跨网段 ping 不通但同网段正常

原因:三层交换机没有配置默认路由或静态路由,或者下一跳地址不可达。

解决:用display ip routing-table查看是否有目标网段的路由。如果没有,补配静态路由。如果有路由但 ping 不通,用tracert跟踪路径,确认下一跳设备是否可达。

5.5 现象:配置保存后重启丢失

原因:配置完成后没有执行save命令。华为交换机的配置修改在内存中生效,重启后会丢失未保存的配置。

解决:在用户视图下执行save,然后按Y确认。建议每次重大变更后都执行一次保存。用display saved-configuration可以查看已保存的配置。

6. 批量配置与配置备份的进阶技巧

当手里有十几台同型号华为交换机需要做相同的基础配置时,逐台敲命令效率太低。我一般用两种方式:一是用终端软件的“发送文本到所有会话”功能,同时打开多个 Console 会话批量粘贴;二是把配置写成脚本,通过 SSH 批量推送。后者更适合已经配好管理 IP 的设备。

import paramiko import time devices = [ {"ip": "192.168.100.2", "user": "admin", "pass": "Huawei@12345"}, {"ip": "192.168.100.3", "user": "admin", "pass": "Huawei@12345"}, ] commands = [ "system-view", "sysname SW-Access-01", "vlan 10", "quit", "interface GigabitEthernet 0/0/1", "port link-type access", "port default vlan 10", "quit", "return", "save", "Y", ] for dev in devices: ssh = paramiko.SSHClient() ssh.set_missing_host_key_policy(paramiko.AutoAddPolicy()) ssh.connect(dev["ip"], username=dev["user"], password=dev["pass"], timeout=10) shell = ssh.invoke_shell() time.sleep(1) for cmd in commands: shell.send(cmd + "\n") time.sleep(0.5) output = shell.recv(65535).decode("utf-8", errors="ignore") print(f"--- {dev['ip']} ---") print(output) ssh.close()

这段脚本用 paramiko 库建立 SSH 连接,invoke_shell打开交互式会话,然后逐条发送命令。time.sleep(0.5)是给设备留出执行时间,命令越复杂这个值要越大。save命令后跟Y是确认保存。注意脚本里的设备列表和命令列表要根据实际环境修改,密码不要硬编码在脚本里,生产环境建议用环境变量或密钥认证。

配置备份同样重要。华为交换机支持通过 FTP 或 TFTP 把配置文件传到服务器。我习惯在每次变更前先备份一次,命令是tftp 192.168.100.100 put vrpcfg.zip,其中vrpcfg.zip是默认的配置文件名称。如果设备改过配置文件名,用display startup查看当前启动配置文件。备份出来的文件可以用文本编辑器打开,方便对比变更前后的差异。

还有一个容易被忽略的点:华为交换机的配置文件在保存时是压缩的 zip 格式,直接看是乱码。如果需要可读的文本配置,可以在设备上用display current-configuration输出到终端,再复制保存。或者用save时选择不压缩,但默认行为就是压缩,改起来反而麻烦。我一般直接保存终端输出,虽然格式不如原始配置文件规整,但胜在可读。

最后说一个习惯:每次配置完一台设备,我会把display current-configuration的输出存一份到本地,文件名带上设备名和日期。这个习惯帮我省过好几次事——有一次一台交换机被误恢复出厂,就是靠三天前的备份在十分钟内恢复了业务。配置命令可以查手册,但现场的业务逻辑和 VLAN 规划只有自己的备份里才有。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询