简介:这是为网络工程师、运维人员准备的华为交换机与路由器配置实例文档,重点覆盖端口限速、ACL访问控制等高频运维场景,可帮助读者根据设备型号快速找到对应的配置思路与命令参数。资源包仅含1个docx文档,文件大小98KB,目前已有285人浏览学习。文档按华为设备系列分类整理,从2000_EI系列的line-rate outbound/inbound限速命令及取值规则讲起,该系列参数1-28表示64Kbps倍数、29-127表示1Mbps倍数;接着介绍S2000-SI、S3000-SI系列限速级别与端口工作速率的对应关系;随后讲解S3026E、S3526E、S3050等系列必须将line-rate与traffic-limit命令结合ACL才能完成双向限速的复杂配置,并给出完整配置流程和具体命令行示例。除端口限速外,还附有ACL基本配置方法,便于管理员在带宽管理和网络隔离中灵活组合命令,避免配置错误导致流量失控。
1. 拿到配置实例大全,先别急着复制命令
拿到《华为交换机及路由器各种配置实例大全》这类docx,很多人第一反应是翻开目录找一条一样的命令,复制粘贴,然后该翻车还是翻车。配置实例不是命令字典,它背后有一条完整的配置线:登录入口、二层交换、三层路由、冗余与安全。照抄一段VLAN却不知道为什么这么配、配完怎么验证,网络对你就永远是黑匣子。这篇文章按这份“大全”最常见的落地路径拆开讲:先打通Console与SSH,再配VLAN/Trunk/端口镜像,然后用VLANIF、静态路由、DHCP、VRRP把交换机当成路由器用,最后在华为ensp里把实例复现并验证。适合刚接手华为设备、想把一份实例文档消化成自己能力的网络工程师。
2. 华为设备配置入口:从Console到SSH,把登录与保存做扎实
2.1 Console登录串口参数:9600/8/N/1,以及登录后第一件该做的事
无论是全新开箱的华为S5700,还是已经跑着业务的AR路由器,第一次碰设备都从Console口开始。恢复密码、排查远程管理故障、设备启动卡住,这些场景也只有Console能救你。常见做法是:用MobaXterm或Xshell新建Serial会话,选对COM口,把波特率设成9600、数据位8、停止位1、无校验、无流控。绝大多数华为设备默认就是这个参数。很多人连不上,不是设备坏了,是设备管理器里USB转串口驱动没装好,Com口根本没出现;装上驱动后换个USB口,COM号可能又变了,会话配置里要重新选一次。
登录进去第一件事,先敲undo terminal monitor关掉日志刷屏,否则配置过程中系统日志会打断你的输入。然后是system-view进系统视图,给设备起个名字,再看一眼版本。
# 用户视图下先做这几步 undo terminal monitor system-view sysname Lab-Core-SW quit display version display current-configurationsysname只是改设备名,方便后续多台设备远程管理时区分登录到哪台;display version要看的是VRP版本号,不同版本之间命令格式有差异,同一本配置实例文档里如果出现命令无效,先怀疑版本。display current-configuration显示的是正在运行的配置,也就是设备当前实际生效的东西。这里有个容易踩的认知差:这台设备开机后跑的是什么配置,要看display saved-configuration,而不仅仅是当前配置。
2.2 开启华为设备SSH管理:一份可以直接抄的最小配置
生产环境里Console口不可能天天插着,远程管理优先用SSH,Telnet明文不建议做主通道。华为设备开启SSH说复杂也复杂,说简单也就几条命令。我一般会按下面这个顺序配:
stelnet server enable rsa local-key-pair create ssh user admin ssh user admin authentication-type password ssh user admin service-type stelnet aaa local-user admin password irreversible-cipher Huawei@123 local-user admin privilege level 15 local-user admin service-type ssh quitstelnet server enable是全局开启SSH服务,很多设备默认不开启,漏了这一步后面全白搭。rsa local-key-pair create生成RSA密钥对,生成过程中会提示输入位数,默认1024也能用,生产环境建议2048。ssh user admin创建SSH用户,authentication-type password表示用密码认证,service-type stelnet限定只能通过SSH登录。最后AAA里创建的local-user才是真正登录用的账号,privilege level 15给最高权限,service-type ssh告诉设备这个本地账号允许SSH接入。
配完后从电脑上验证:
ssh admin@192.168.10.1如果提示算法协商失败,多半是SSH加密算法优先级问题,新版本VRP默认算法收敛得比较紧,检查display ssh server status看服务是否正常开启,再看display ssh user-information确认用户是否存在。SSH能通之后,Console口依然保留,这是远程管理断掉时的最后一条生路。
2.3 save保存与配置备份:给翻车留一粒后悔药
华为设备的配置改的是“运行配置”,不执行save,设备一重启全回到出厂状态。这个坑几乎每个做网络的人都在某个凌晨踩过。配完VLAN、配完路由,习惯性敲一下save:
save设备会提示是否保存到配置文件中,输入y,文件名用默认的直接回车就行。保存完可以用display saved-configuration确认落盘内容,和display current-configuration对比一下,两边不一致就知道有改动还没保存。display startup可以看下次启动加载哪个配置文件。
我自己有个习惯:动手改配置之前,先把当前配置复制一份到本地txt,文件名带日期,例如Core-SW_A_20250120_before_change.txt。这个习惯在批量调整VLAN、升级设备时特别有用,改出了问题可以直接对照之前的配置找回现场。远程操作时更要这样,设备上的文件系统是有限资源,不要把重要配置备份只存在设备里,本地留一份才是后悔药。
3. 交换机二层配置:VLAN、Trunk与端口镜像的落地命令
3.1 端口类型怎么选:Access、Trunk与Hybrid的一张对比表
华为交换机端口默认是Hybrid,这和以前只接触过Cisco设备的人习惯不一样。端口类型选错,VLAN是通的还是不通的,往往让人挠头。我经常用下面这张表来定端口类型:
| 端口类型 | 典型连接对象 | 报文标签行为 | 使用建议 |
|---|---|---|---|
| Access | PC、打印机、服务器 | 入方向打上PVID,出方向剥掉标签 | 接终端最稳,一个端口只属于一个VLAN |
| Trunk | 交换机之间、路由器子接口 | 允许列表内VLAN透传,PVID默认不打标签 | 交换机互联首选,放行哪些VLAN要写清楚 |
| Hybrid | 特殊终端、跨VLAN灵活放行 | 可分别配置tagged/untagged放行 | 默认类型,但别把默认当配置依据 |
Access口的逻辑是“剥掉标签进,打上标签出”,对终端完全透明。Trunk口是“带着标签走”,交换机之间透传多个VLAN全靠它。很多人把Trunk口叫成“中继模式”,意思是一个东西,就是Trunk。Hybrid能同时做Access和Trunk的事,但正因为灵活,配置可读性差,排查时容易看晕,能用Access和Trunk解决的场景尽量别用Hybrid。
3.2 VLAN创建与接口划分:最小二层配置实例
配置VLAN是最常见的需求,新建一个办公VLAN10和一个监控VLAN20,把下行口划进去。命令如下:
system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quit display port vlanvlan batch一次创建多个VLAN,比逐个vlan 10再vlan 20高效。port link-type access把接口设成Access,port default vlan 10同时完成PVID和放行VLAN两个动作。Trunk口上port trunk allow-pass vlan 10 20明确写出放行哪些VLAN,有些版本写成port trunk allow-pass vlan 10 to 20效果不同,前者只放10和20,后者放10到20的连续范围,细节上一不小心就翻车。
display port vlan是验证命令,查看端口属于哪个VLAN、PVID是多少、Trunk放行了哪些VLAN。配完后PC能通,这个命令的输出应该和预期完全一致。
3.3 Trunk透传与端口镜像:跨交换机业务与抓包配置
两台交换机之间要同时跑办公和监控两个VLAN,把互联口配成Trunk并放行对应VLAN:
interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 port trunk pvid vlan 10port trunk pvid vlan 10只有在特定场景才需要改,比如互联口没打标签的流量要进入某个VLAN时。默认PVID是VLAN1,大多数情况保持默认即可,不要为了“看起来顺眼”乱改PVID。
端口镜像用于抓包分析,常见做法是把监控口流量复制到一个专门接抓包电脑的口上。华为交换机配置如下:
observe-port 1 interface GigabitEthernet0/0/24 interface GigabitEthernet0/0/1 port-mirroring to observe-port 1 both quit display observe-portobserve-port 1定义观察端口,所有镜像流量最终都发到G0/0/24。port-mirroring to observe-port 1 both表示把G0/0/1的收发双向流量都复制过去。both适合排查双向通信问题,只想看上行或下行时可以改成inbound或outbound,减少抓包文件大小。注意观察端口上不要再跑业务,否则镜像流量和业务流量会互相挤占。
3.4 链路聚合Eth-Trunk:把两条物理链路合成一条逻辑链路
交换机之间一条链路带宽不够,或者想提高可靠性,可以做链路聚合。华为交换机思路上叫Eth-Trunk。配置如下:
interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan 10 20 interface GigabitEthernet0/0/1 eth-trunk 1 interface GigabitEthernet0/0/2 eth-trunk 1 quit display eth-trunk 1Eth-Trunk1是逻辑接口,二层参数全部在逻辑接口下配。成员接口下的eth-trunk 1把它绑进这个聚合组。display eth-trunk 1查看成员状态,至少有一个成员接口是Up才算正常。需要注意,成员接口加入Eth-Trunk后,就不能再单独配VLAN、端口类型这些二层参数了,否则会报错。两端交换机要同时配,如果一端做了聚合另一端没做,链路状态会异常。
4. 三层路由与DHCP实例:让交换机当成路由器用
4.1 VLANIF接口:华为三层交换机的网关是怎么立起来的
VLAN划分好之后,不同VLAN之间要互通,需要三层网关。华为三层交换机上的标准做法是创建VLANIF接口,把网关地址直接配在VLANIF上。物理接口配IP只能服务一个网段,而且和VLAN的关系不直观;VLANIF把二层VLAN和三层网关绑定在一起,清清爽爽。
办公网VLAN10网段192.168.10.0/24,监控网VLAN20网段192.168.20.0/24,网关分别放在核心交换机上:
interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit display ip interface briefip address后面的子网掩码要写完整,255.255.255.0代表/24。display ip interface brief查看所有三层接口状态和IP。这里有个隐含前提:交换机必须具备三层转发能力,也就是常说的“华为三层交换机”来做这个事;纯二层交换机上根本创建不了VLANIF接口。配置实例文档里如果出现VLANIF,先确认设备型号支持三层。
4.2 静态路由与默认路由:让交换机数据找到出口
不同网段之间通信,交换机查路由表找下一跳。小规模网络用静态路由最省心,不出故障不折腾,配置也直观。核心交换机上联一台华为AR路由器,路由器接外网,内网全部流量交给路由器转发,则在核心交换机上写一条默认路由:
ip route-static 0.0.0.0 0.0.0.0 192.168.1.10.0.0.0 0.0.0.0代表“所有目的地址”,下一跳是出口路由器内网口地址192.168.1.1。反过来,出口路由器上必须写回程路由,告诉它192.168.10.0/24和192.168.20.0/24这两个网段下一跳是核心交换机192.168.1.254:
ip route-static 192.168.10.0 255.255.255.0 192.168.1.254 ip route-static 192.168.20.0 255.255.255.0 192.168.1.254路由是双向的,只配默认路由不配回程路由,数据包有去无回,这是最常见的“Ping不通但接口全Up”原因。display ip routing-table查看路由表,重点看有没有那条默认路由和回程路由。静态路由适合网络拓扑固定、设备数量少的场景;设备多了、链路多了,再考虑OSPF等动态路由协议。
4.3 DHCP全局地址池:交换机当DHCP服务器的配置与验证
很多项目里PC要从交换机上自动获取地址,省掉一台独立DHCP服务器。华为交换机开DHCP服务,配置分三步:全局使能、创建地址池、在VLANIF接口上调用。
dhcp enable ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 dns-list 114.114.114.114 223.5.5.5 excluded-ip-address 192.168.10.1 192.168.10.20 quit interface Vlanif10 dhcp select global quit display ip pool name vlan10dhcp enable是全局总开关,忘了这步,后面地址池配得再漂亮也不生效。ip pool vlan10创建名为vlan10的全局地址池,gateway-list指定分配给终端的网关地址,network声明地址范围和掩码,dns-list给终端下发DNS。excluded-ip-address排除地址段,把192.168.10.1到192.168.10.20这一段留给服务器或打印机做静态IP用,避免地址冲突。最后在VLANIF10接口下执行dhcp select global,告诉这个接口“来这里要地址的终端,用全局池分配”。
查DHCP配置,常用命令是display ip pool和display ip pool name vlan10 used,前者看地址池整体情况,后者看已分配地址列表。如果网络里有独立DHCP服务器,交换机就没必要开服务,要么在VLANIF下配dhcp select relay指向服务器,要么干脆不启用DHCP,避免两条分配链路打架。
4.4 VRRP双网关与ACL过滤:冗余和访问控制的常用实例
网关是单点,设备挂了整个网段就断网。生产环境里常见做法是两台核心交换机跑VRRP,对外共用一个虚拟网关IP。主设备配置:
interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode timer delay 20备设备只需要配置虚拟IP:
interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254vrrp vrid 10 virtual-ip是虚拟网关地址,两台设备必须一样。priority 120比默认值100高,让这台设备成为Master;preempt-mode timer delay 20表示抢占前等20秒,避免设备反复切换导致网络抖动。display vrrp brief查看状态,一台Master一台Backup就对了。
ACL访问控制常用于限制网段间互访。比如办公网不能访问监控网,用高级ACL:
acl number 3000 rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 rule 10 permit ip source 192.168.10.0 0.0.0.255 interface Vlanif10 traffic-filter inbound acl 3000 quit display traffic-filter applied-record华为ACL里0.0.0.255是反掩码,只匹配IP最后一段,意思是限制192.168.10.0/24访问192.168.20.0/24。rule 10 permit必须放行其余流量,否则这条ACL会把办公网所有出方向流量全部deny掉。traffic-filter inbound在VLANIF10接口入口方向应用ACL,display traffic-filter applied-record确认ACL确实挂在了接口上。
5. 配置排障避坑手册:五条能让你少走弯路的血泪经验
5.1 配置没保存,重启后回到出厂状态
现象:设备配置全部正常,业务也通了,第二天重启后VLAN、路由全部消失,设备回到出厂状态。
原因:配置只写进了运行配置,没有执行save。华为设备的运行配置是内存里的东西,掉电即丢;只有保存到配置文件,下次启动才会加载。
解决:动完配置就save,别攒到最后一起存。存完用display saved-configuration确认落盘内容。改配置前用display current-configuration对比一下,看不到的差异往往就是没保存。
5.2 接口显示Up,但VLAN之间就是不通
现象:display interface brief里端口全是Up,但PC访问网关不通,同VLAN的PC也互访不了。
原因:端口类型不是预期类型,PVID不对,或者Trunk对端没放行这个VLAN。还有一种情况是终端MAC没从正确端口学到,问题根本不在交换机而在物理链路或终端网卡。
解决:按顺序查三层信息。display port vlan看端口PVID和放行VLAN,display vlan 20看VLAN20下有哪些端口,display mac-address看终端MAC从哪个端口学到。MAC没学到,先查物理链路和终端网卡;MAC学到了还不通,再查网关和路由。
5.3 DHCP一直分配不出IP,地址池看着又没问题
现象:PC拿到的地址是169.254.x.x,display ip pool看地址池有可用地址,但终端就是获取不到。
原因:dhcp enable全局开关没开,或者VLANIF接口下没执行dhcp select global。还有一种情况是地址池网段和VLANIF网段不一致,DHCP请求到了接口却找不到匹配地址池。
解决:先确认dhcp enable,再确认VLANIF接口下调用的是dhcp select global还是dhcp select relay,最后核对地址池network和VLANIF地址是否同网段。查DHCP服务器统计用display dhcp server statistics,看收到的discover报文数量是否为0;为0说明请求根本没到交换机,问题在链路或终端。
5.4 SSH远程登录失败,提示服务未开启或认证不通过
现象:SSH连接时提示认证失败,或者直接提示SSH服务未开启,但Console口登录正常。
原因:stelnet server enable没配,或者AAA里本地用户的service-type没包含ssh,也可能密码策略要求强密码而配置的密码不满足要求。
解决:先用Console登录设备,执行display ssh server status看服务状态,display ssh user-information看SSH用户是否存在,再检查AAA里local-user admin service-type ssh这一项。新版本VRP对密码强度有要求,弱密码会被拒绝,换用包含大小写字母和数字的强密码。
5.5 光口状态是Up,业务却在持续丢包
现象:接口状态显示Up,但大流量时丢包严重,应用访问卡顿。
原因:物理链路“通了”不代表“质量好”。光模块收发光功率异常、光纤衰减过大、单模多模不匹配,都会让接口Up但误码率飙高。
解决:display interface看接口错包计数,display interface transceiver看光模块收发光功率。收光功率低于-20dBm基本可以判定光链路有问题,换模块、换光纤,或者清洁光纤接头。测试交换机稳定性不能只看接口Up,要同时看错包统计和光模块参数。
6. 在ensp上复现一份配置实例:把“看过的命令”变成“会用的配置”
6.1 在ensp上搭最小复现拓扑:两台交换加一台路由器
配置实例不亲手敲一遍,很难变成自己的能力。华为ensp模拟器是复现配置实例最常用的环境,不需要真实硬件也能验证命令逻辑。先从官网下载ensp并安装,注册设备时把“AR路由器”和“S5700交换机”拖出来。最小复现拓扑可以这样搭:
| 角色 | 设备 | 主要配置 |
|---|---|---|
| 核心交换机A | S5700 | VLANIF10: 192.168.10.254/24,VRRP Master |
| 核心交换机B | S5700 | VLANIF10: 192.168.10.254/24,VRRP Backup |
| 出口路由器 | AR系列 | 内网口192.168.1.1/24,静态路由回程 |
| PC1 | PC | 192.168.10.1/24,网关192.168.10.254 |
启动设备后等接口全部变绿再开始配置。ensp里配命令和真实设备基本一致,S5700的VLAN、VLANIF、VRRP都能跑通。ensp也可以模拟无线AC和AP场景,但有线底座先跑通再碰无线,别一上来就铺复杂拓扑。这个拓扑能验证前面所有命令:VLAN划分、Trunk透传、VLANIF网关、静态路由、DHCP和VRRP。
6.2 用display命令做配置验收:一张核查清单表
配置复现完不等于成功,要拿验证命令对照预期结果。我一般会列一张核查清单:
| 验证目标 | 验证命令 | 预期结果 |
|---|---|---|
| 端口VLAN关系 | display port vlan | 端口PVID和放行VLAN与设计一致 |
| 路由表 | display ip routing-table | 存在默认路由和回程路由 |
| DHCP地址池 | display ip pool | 地址池有可用地址,PC获取到地址 |
| VRRP状态 | display vrrp brief | A设备Master,B设备Backup |
| ACL生效 | display traffic-filter applied-record | ACL已挂到对应接口 |
把docx里的配置实例按功能切成几个模板:登录管理、二层接入、三层网关、冗余安全。每个模板配一条display验证命令,形成自己的配置检查表。拿到一份新配置文档,先在ensp里把这套模板跑一遍,跑通后再落现场,翻车概率会低很多。
我现在拿到任何一份配置实例,都会先在ensp里跑一遍,配上验证命令,确认无误才敢在现网执行。ensp里跑不通的配置,现场大概率也有坑;跑得通的,还要想清楚每条命令为什么这么写。希望帮到你。
本文还有配套的精品资源,点击获取