☰
华三交换机路由器配置命令全解析:从VLAN到NAT的避坑指南
2026/10/9 1:13:36 网站建设 项目流程

简介:这份PDF文档是H3C华三交换机与路由器配置命令的速查手册,面向网络工程师、运维人员及备考HCIA/H3CNE等认证的学习者。内容从system-view进入系统视图、sysname设备命名、display current-configuration查看配置等基础操作入手,系统梳理了端口模式切换(Access/Trunk/Hybrid)、VLAN创建与端口划分、静态路由与默认路由配置,并补充了MAC/IP/端口绑定等安全加固命令,同时涵盖超级终端字号调整、命令行捕获、设备清配置与重启、连通性测试等实用运维技巧。压缩包共1个PDF文件,大小约253KB,便于打印或随查随用。该资源已有3550人浏览学习,适合作为日常排障与设备调试时的命令行参考。

1. 华三交换机和路由器的配置命令,到底应该怎么学才能不踩坑

刚入行的网络工程师,或者刚接手华三设备的运维朋友,十有八九都抱着这份《华三交换机-路由器配置命令.pdf》啃过。它确实是华三设备的“新华字典”,涵盖了大到设备登录、VLAN划分、路由协议,小到端口镜像、NAT转换的常用命令框架。但字典只能告诉你每个字的意思,不能替你写文章——PDF里每条命令的参数怎么组合、什么场景用哪种视图、为什么照着敲了设备却不生效,才是真正值钱的经验。这篇文章不打算复述PDF内容,而是把华三交换机、路由器配置里最常用、最容易翻车的命令串讲一遍,用真实设备的排错视角告诉你每条命令背后的逻辑。适合正在备考华三认证、刚上手HCL模拟器练实验,或者机房里有几台S5130、MSR系列设备需要维护的工程师。

2. 登录和设备初始化:Console密码、保存配置与视图切换的底层逻辑

2.1 首次登录先搞清楚设备处于哪个视图,再谈敲命令

华三的Comware系统把命令按视图分层,最基础的是用户视图、系统视图和接口视图。用户视图下只能做查看和简单操作,提示符是尖括号<H3C>,输入system-view进入系统视图后提示符变成方括号[H3C],这才是配置的入口。进入接口视图、VLAN视图、路由协议视图,都必须在系统视图下用对应命令再进一层。

很多新手把PDF里的命令整段复制粘贴,结果设备报错“Unrecognized command”,原因往往不是命令拼错,而是当前所在视图根本不支持这条命令。比如display current-configuration在用户视图和系统视图都能执行,但interface GigabitEthernet1/0/1必须在系统视图下输入,ip address必须进入接口视图后才能配置。判断当前视图的技巧很简单:看提示符。养成每敲一串命令前先看一眼提示符的习惯,血泪经验,能省一半排错时间。

2.2 Console登录与密码设置:不是所有设备都默认没有密码

华三设备console口默认是无需认证直接登入的,但出于安全考虑,绝大多数生产环境都会开启密码认证。配置方法是进入user-interface console 0视图,用authentication-mode password开启密码认证,再通过set authentication password simple/cipher设置密码。simple是明文显示,cipher是密文显示,生产环境建议用cipher,避免display current-configuration时明文密码被看到。

这里有个经典坑:如果你配了密码认证却忘了密码,console口就进不去了。华三设备的恢复方式是重启设备,在启动过程中按Ctrl+B进入BootRom菜单,选择跳过配置文件启动或清空console密码,但不同型号进入BootRom的快捷键不一样,有的需要Ctrl+E。所以合理做法是:密码写在公司密码管理平台,同时在设备上预留SSH登录作为备用通道,不要只留console一条路。日志里看到“Password required but none set”这类报错,说明认证模式和密码设置没配套完成,检查一下是否两条命令都执行成功。

2.3 保存配置是每个命令的终点,忘了就真的全没了

华三设备修改配置后,如果不执行save命令,设备重启后所有改动都会丢失,这是最容易翻车的地方。区别于华为设备的save类似,华三在用户视图下执行save,系统会询问是否保存到flash:/startup.cfg,默认选Y即可。如果配置多、想另存一份副本,可以在save前加文件名,例如save backup-20250101.cfg。

还有一种情况:需要让设备下次启动加载另一份配置文件,用startup saved-configuration backup-20250101.cfg指定启动文件。检查当前启动文件用display startup,看主用启动文件是不是你预期的那份。实际维护中遇到过厂商工程师改完配置不保存,结果夜里设备光口闪断重启,配置回滚到三个月前,链路全断——所以每次配置变更完的收尾动作,一定是save加确认。建议把save写进你的变更脚本模板里,避免手滑漏掉。

3. 交换机配置:VLAN、端口类型与链路聚合的三个核心操作段

3.1 VLAN的划分与端口放通:Access和Trunk到底怎么选

交换机配置的第一课是VLAN。创建VLAN在系统视图下执行vlan 10,批量创建用vlan batch 10 to 20,删除用undo vlan 10。设备默认所有端口属于VLAN 1,也就是管理VLAN,所以新交换机接PC、接服务器,一开始都是通的,配了VLAN之后反而ping不通——这是正常现象,不是设备坏了。端口类型分为Access、Trunk和Hybrid三种。Access口用于连接终端设备,一个端口只属于一个VLAN,配置方法是进入接口视图后执行port link-type access和port access vlan 10。Trunk口用于交换机之间级联或连接路由器,配置方法是port link-type trunk加上port trunk permit vlan 10 20放行特定VLAN。

实际配置中最常见的错误是把连接服务器的端口设成Trunk,导致服务器收到的帧带802.1Q标签,网卡认不出来就丢包。判断端口该用哪种类型的原则很简单:对端是PC、服务器、摄像头这类不带VLAN标签能力的设备,用Access;对端是另一台交换机或路由器子接口,需要传递多个VLAN,用Trunk。HCL模拟器里做实验时,两台交换机互联都用Trunk,但两端必须都放行同一个VLAN集合,不然VLAN间通信就是单向的。

3.2 三层交换机VLAN间路由:给VLAN接口配IP,而不是给物理口配IP

PC在VLAN 10,服务器在VLAN 20,两台设备要互通,需要三层转发。用路由器当然可以,但三层交换机自己就能干这个活。先在系统视图下创建VLAN接口:interface Vlan-interface 10,然后配IPip address 192.168.10.1 255.255.255.0。注意这个命令是在Vlan-interface视图下执行的,不是物理接口视图,物理接口的IP配置通常用于三层路由口或上行口,不用于终结VLAN。

VLAN间路由配好之后,PC的网关指向VLAN接口IP,交换机就能在VLAN之间做三层转发。排查链路时,PC上ping网关通但ping对端VLAN的PC不通,多半是VLAN接口没有启用或IP配错。VLAN接口默认是启用的,但如果物理端口down,VLAN接口状态也会跟着down,display ip interface brief能看到VLAN接口的物理状态和协议状态。另一个常见问题是两端VLAN接口不在同一网段,比如VLAN 10的接口IP是192.168.10.1/24,VLAN 20的是192.168.20.1/24,但PC的网关配成了10.254,结果跨VLAN就丢包——网关配错是这类问题里最高发的。

3.3 链路聚合:光口是聚合还是主备,看的是业务需求不是端口数量

热搜里总有人问“交换机光口是做链路聚合还是主备”,这取决于业务对带宽和可靠性的要求。链路聚合(Eth-Trunk)能把多个物理口捆成一个逻辑口,同时提升带宽和可靠性,适合上行流量大的场景,比如交换机到核心、交换机到防火墙。配置方法是创建聚合接口interface Bridge-Aggregation 1,然后把物理口加入:interface GigabitEthernet1/0/1,再执行port link-aggregation group 1。注意加入聚合组的物理口会把原有配置清掉,所以顺序是先把聚合接口的链路类型、VLAN放行、端口属性都配好,再加物理口进去,不要反过来。

如果只是两条光口做冗余,不想增加带宽,就不做聚合,而是用端口备用监测monitor-port或VRRP那套思路。做聚合时还有个细节:两端聚合组的成员口数量、速率、双工模式必须一致,否则协议协商不通过,逻辑口起不来。用display link-aggregation summary看聚合口状态,如果显示端口处于“Unselected”状态,排查两端成员口配置是否一致。光口的聚合还涉及光模块兼容性,非原厂模块偶尔会在聚合协商时出问题,表现为端口物理up但聚合不生效,这种坑排查起来特别费时间,建议生产环境用原厂模块。

4. 路由器配置:静态路由、NAT与ACL从实验到实战的完整拼图

4.1 从单臂路由到静态路由:先把“三层互通”这件事想清楚

路由器配置的第一步仍是接口IP,接着才是路由。单臂路由是经典实验:路由器只有一个物理口接交换机Trunk口,通过子接口终结多个VLAN。配置方法是interface GigabitEthernet0/0.10创建子接口,vlan-type dot1q vid 10封装VLAN标签,再配IP做网关。这个实验在HCL里跑通比较容易,但在真机上要注意:子接口的物理主接口不能配IP,否则子接口的IP会冲突或失效。华三设备上子接口默认是关闭的,创建后必须执行undo shutdown才能用,不然VLAN间怎么都不通。

静态路由的配置逻辑更直白。路由器要到达某个网段,就指定下一跳:ip route-static 192.168.30.0 24 192.168.10.254。这里容易混淆的是出接口和下一跳的区别——在以太网链路(比如路由器接交换机)上必须写下一跳IP,不能只写出接口;在点到点链路(比如串口)上可以只写出接口。华为和华三在这点上命令格式相似但细节不同,华三如果写成ip route-static 192.168.30.0 24 GigabitEthernet0/0,设备会给出警告提示,因为以太网口无法通过ARP自动发现对端。路由配好后用display ip routing-table看路由表,缺失的路由说明静态路由没生效,要么是mask写错,要么是下一跳不可达。

4.2 NAT配置:把内网地址“翻译”出去,关键在ACL的配合

企业出口路由器做NAT是最常见的需求。华三的NAT配置分两步:先配ACL匹配要转换的源地址,再在出接口上调用。命令组合是acl basic 2000里写rule 5 permit source 192.168.10.0 0.0.0.255,然后在出接口视图执行nat outbound 2000。这表示源地址为192.168.10.0/24的报文经过该接口出去时做动态NAT,源IP换成接口的公网IP。要限制只有某些内网段能上网,就多写几条rule,注意ACL的匹配顺序是自上而下,第一条匹配了就停止,所以要把精确的放行规则写在前面,后面跟deny兜底——这个顺序问题在ACL实验里几乎是必考的坑。

NAT实验里还有一个关键排查点:display nat session看会话表,确认转换是否正常。如果内网PC能ping通路由器内网口,但访问外网不通,先看NAT会话里有没有生成记录,没有就说明NAT规则没匹配到流量。可能是ACL没放行、出接口选错、或者内网口和外网口配反了。刚做实验时容易把WAN口和LAN口搞混,结果NAT做在LAN口上,流量从WAN口出,当然转换不了。

4.3 IPv6与ACL的进阶组合:不只是把IP从32位换成128位

华三设备支持IPv6,但要先全局开启:ipv6命令在系统视图下执行,然后在接口下配ipv6 address 2001:db8:10::1 64。IPv6地址配好之后,路由表用display ipv6 routing-table查看,ACL也要用IPv6版本。华三的IPv6 ACL编号和IPv4不同:基本ACL是acl ipv6 basic 2000,高级ACL是acl ipv6 advanced 3000。配置规则时,源地址和目的地址的写法跟在IPv4下不一样,IPv6的mask用前缀长度表示,比如rule 5 permit ipv6 source 2001:db8:10:: 64。

做IPv6 ACL实验时容易混淆的是:IPv4的ACL规则和IPv6的ACL规则是两套独立的表,display acl all能看到两种类型的ACL,不要以为在同一编号下能混写。另一个坑是IPv6的ACL默认匹配所有IPv6流量,如果你只想放行特定流量,deny规则务必写完整,否则会出现“ACL配置了但流量全放行”的错觉。IPv6地址比IPv4长很多,手敲容易出错,建议在HCL里用复制粘贴的方式输入地址,减少手误概率。

4.4 默认路由与路由优先级:总有一类流量要从“缺省”兜底

企业出口路由器上一般会配一条默认路由指向运营商,ip route-static 0.0.0.0 0 运营商网关IP,这样内网访问互联网的流量全部走这条兜底路由。华三的静态路由默认优先级是60,如果同时配置了OSPF或RIP学到的默认路由,设备会优先选择优先级更高的路由。这里有个实际项目中遇到的坑:运营商链路切换时,旧网关IP不可达但默认路由还在路由表里,流量全被黑洞吞掉。解决办法是配置静态路由与NQA联动,或者在路由器上做BFD检测,让路由在下一跳不可达时自动失效。这个属于进阶方案,但真机上做出口冗余时几乎是必备的,实验环境里可以用display ip routing-table观察路由表变化,看看下一跳失效后路由是否被自动删除。

5. 避坑手册:华三设备配置中最常见的5个翻车现场

5.1 HCL模拟器启动报错VirtualBox API——别再重装软件了

现象:打开HCL添加设备后,启动时报“VirtualBox API错误”或“虚拟机启动失败”。原因:HCL 3.0及早期版本依赖VirtualBox 5.x版本,电脑上装了新版本VirtualBox,或者Windows启用了Hyper-V,导致底层虚拟化接口不兼容。解决:先卸载新版本VirtualBox,安装HCL自带的老版本VirtualBox;如果装完还报错,关闭Windows功能里的Hyper-V和虚拟机平台服务,重启后再试。排查顺序是:先看VirtualBox版本,再看虚拟化功能是否冲突,最后才考虑重装HCL——重装HCL通常解决不了接口层的问题,属于白费功夫。

5.2 路由器的ACL配置只放行了入方向,回程流量被丢弃

现象:在路由器上配了ACL,内网能访问外网,但外网主动发起的访问全部不通,或者内网访问外网时收到请求但回包发不出去。原因:ACL应用在接口的入方向后,华三设备默认对回程流量也做检查,如果ACL没有放行对应方向,会话建立不起来。解决:检查ACL的规则是否覆盖了两个方向的流量,或者确认ACL应用的接口和方向是否符合需求。排查用display acl看匹配计数,如果入方向有匹配但出方向字节数异常,基本就是ACL方向问题。常见做法是ACL应用在入方向,但规则中把源地址、目的地址写反,看起来配了ACL其实等于没配。

5.3 光模块插上后端口物理UP但协议DOWN

现象:交换机光口接入光纤后,display interface显示物理状态up,但协议状态down,链路不起来。原因:光模块是第三方品牌,与华三设备的DDM信息校验不兼容,或者跳线是单模多模不匹配。解决:先把两端设备的光模块参数打印出来对比,速率、波长、传输距离是否一致;再检查跳线类型,多模光纤配多模模块,单模光纤配单模模块。第三方光模块在华三设备上偶尔会有兼容性问题,表现为端口up但收发光正常时业务却不跑——这种问题排查到最后往往是换原厂模块才解决。生产环境建议直接采购原厂模块,省下的钱不够赔一次链路中断的损失。

5.4 设备重启后配置全丢,因为变更后忘了save

现象:设备运行正常,一次机房断电重启后,所有VLAN、路由、NAT配置全部丢失,设备恢复出厂状态。原因:配置变更后没有执行save,或者保存到了非启动文件。解决:每次配置变更完成后,在用户视图执行save并确认,用display startup检查主用启动配置文件是否正确。高风险场景里还要把配置文件定期备份到本地,用tftp或sftp导出配置文件。这类事故一年能在群里看到好多次,每次都是因为赶时间忘了保存——把save写进变更单的必做清单里吧,这是最便宜的后悔药。

5.5 ping外网不通但内网全通,路由和NAT同时有问题的排查顺序

现象:内网PC互相能ping通,但ping不通公网IP,外网访问内网服务也不通。原因:可能是默认路由缺失、NAT未配置、DNS配置错误三个问题的叠加。解决:按顺序排查——先display ip routing-table看有没有默认路由,再display nat session看有没有NAT会话,最后检查PC的DNS配置是不是正确。有一个常见做法是先在路由器上ping公网IP,再在PC上ping公网IP,如果路由器的通而PC的不通,问题在PC的网关或NAT;如果路由器的也不通,问题在运营商线路或默认路由。这个顺序能帮你在十分钟内定位到80%的出口故障,不用回头去猜是设备坏了还是配置错了。

6. 验证配置与设备升级:把一条命令的生效逻辑练成肌肉记忆

不管配置多少条命令,最终都要用验证命令确认生效。华三设备上必练的验证命令包括:display current-configuration看全量配置,display ip interface brief看接口状态,display vlan看VLAN信息,display ip routing-table看路由表,display acl all看ACL规则和匹配计数,display nat session看NAT会话。这些命令的返回结果里,重点关注状态字段:接口的物理状态和协议状态是否都是UP,路由表里的目标网段是否有对应条目,ACL的匹配计数是否在增长。如果ACL匹配计数为零,说明流量根本没有走到这条规则上,要么是规则没放行,要么是流量走的路径不对。

设备升级也是日常运维的必修课。华三设备升级主要是通过BootRom菜单或命令行加载IPE文件(华三的固件打包格式),常用做法是把IPE文件传到设备的flash里,然后执行boot-loader file flash:/xxx.ipe,再确认下次启动加载的就是这份文件。升级前最基本的工作是备份现有配置,升级后要检查设备运行状态和关键配置是否还在。说实话,设备升级属于“没出事就好,出事儿就很大”的操作,遇到不熟悉的型号建议先查好升级文档再动手,别指望出了问题再急。我自己的习惯是升级前把配置文件导出一份到本地,升级后逐项核对VLAN、路由、ACL这三类核心配置,确认无误才算完成。

最后分享一个日常维护的小技巧:华三设备的配置命令虽然多,但核心逻辑是“视图是容器、命令是动作、效果靠验证”。在HCL模拟器里把一个标准的VLAN间通信 + NAT + 默认路由实验跑通三遍,比抱着PDF啃十遍都有用。当年我刚开始学华三配置的时候,也是拿着命令文档硬背,后来发现记不住的东西永远是那些没亲手敲过、没亲手排过错的部分。希望这篇笔记能帮你在学配置命令这条路上少走几步弯路,也希望你手里那份PDF不只是一份字典,而是真的能变成你解决问题的工具箱。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询