十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

多厂商网络设备配置实战:从交换机到防火墙的差异与学习框架

多厂商网络设备配置实战:从交换机到防火墙的差异与学习框架 如果你刚进入网络工程师这个岗位或者正在准备网络工程师的入门学习大概率会遇到这样一个场景网上搜索“交换机配置命令”出来一堆碎片照着敲却报错换了一台华为设备把之前用过的锐捷命令敲进去发现根本没有这个指令拿到的防火墙和路由器连登录方式都不一样连 console 线都识别不了。这不是你的问题而是网络设备这个行业本身的特性厂商多、系统多、版本多命令天然存在差异。网上流传的所谓“全 B 站最全多厂商配置手册”真正有价值的地方不在于它收录了多少条命令而在于它能不能帮你建立一张“网络设备配置地图”。这篇文章我想讲清楚一件事多厂商配置手册的正确用法不是背而是把它当成一套“元框架”。你只要能看懂设备在哪个层级、要做什么动作、用哪类命令再去看具体厂商的官方命令手册就不会被零散的命令淹没。下面我会从交换机、路由器、防火墙三个最常见的设备类别出发结合华为、华三、锐捷、思科等厂商的常见操作习惯把配置学习的底层方法拆给你看。1. 先建立多厂商配置思维框架再谈具体命令很多新手拿到配置手册后的第一反应是从第一条看到最后一条然后手动抄一遍。这种学习方式效率很低。因为命令手册本质上是字典不是教材。你抄一百条命令遇到一台没见过的设备还是不知道从哪里下手。1.1 为什么配置手册不能只靠背网络设备的配置本质上是对一套操作系统的操作。华为用 VRP华三用 Comware思科用 IOS锐捷有类 IOS 的 RGOS天融信和深信服的防火墙又各自有独立系统。你背下来的命令换一个系统版本可能就不生效。更隐蔽的问题是同一厂商的不同版本命令也可能有变化。比如华三的 Comware V5 和 V7很多功能配置虽然入口一致但部分命令的默认行为、参数格式并不相同。华为 VRP 从低版本到高版本接口命名、默认安全策略也有调整。所以我的判断是配置手册真正应该给你的不是一个命令列表而是一个“配置骨架”。这个骨架需要覆盖四个层级如何登录设备如何进入配置模式如何做业务配置如何验证和保存配置不管哪个厂商、哪台设备你最终都会落在这四个层级里面。区别只是第 2 步和第 3 步的具体命令措辞不同。1.2 大多数设备配置的四层结构先看一个通用模型第一层连接层。用 console 线、SSH、Telnet 或 Web 登录设备。console 线是底线因为新设备或断网的设备通常只能通过 console 口完成初始配置。第二层命令模式层。登录后你通常先处于用户视图。要配置需要进入特权模式或系统视图。华为是system-view思科/锐捷是enable后configure terminal。第三层业务配置层。包括接口 IP、VLAN、路由、NAT、防火墙安全策略等。不同厂商差异最大的就在这一层。第四层验证保存层。用display或show查看配置最后保存。如果你能记住这个四层结构看到任何一台设备你至少知道现在自己卡在哪一层。1.3 厂商间同类命令的“同与不同”为了直观感受我列一个大致对应关系。这个表不是 100% 覆盖所有版本但能帮你形成基本概念操作目标华为 / 华三思科 / 锐捷进入系统视图system-viewconfigure terminal退出到上一级quitexit查看配置display current-configurationshow running-config查看接口状态display interface briefshow ip interface brief保存配置savewrite进入接口interface GigabitEthernet0/0/1interface GigabitEthernet0/1你会发现很多动作的“语义”是相同的只是单词不同、接口编号规则不同、视图层级不同。这就是框架的价值你不需要背所有命令你只需要知道“我想查看配置”然后去对应厂商的文档里确认display还是show。注意以上表格是通用写法不是所有型号都完全一致。落地之前先确认设备实际运行的软件版本。2. 交换机从重置登录到 VLAN、Trunk、三层接口交换机是网络工程师接触最多的设备。它的核心任务很简单把设备接入网络隔离广播域转发流量。但配置入口、接口模式、VLAN 这些语法会让新手一开始手忙脚乱。2.1 最小实例把一台新交换机变成可用设备新手拿到一台交换机第一件事不是配置 VLAN而是先确认能不能登进去。用 console 线连接电脑和交换机 console 口打开终端工具如 SecureCRT、PuTTY、Xshell常见串口参数是波特率 9600、数据位 8、校验位 None、停止位 1也就是9600 8-N-1。但不同设备或不同版本可能不是这个参数所以如果你连上去没反应先看设备说明书里的串口参数再检查驱动是否安装成功。登录后先看设备信息。华为、华三常见命令display version display current-configuration思科、锐捷常见命令show version show running-config接着进入配置模式# # 华为 / 华三 # system-view # # 思科 / 锐捷 # enable configure terminal设置设备名称# # 华为 / 华三 # sysname SW-CORE-01 # # 思科 / 锐捷 # hostname SW-CORE-01到这里你已经完成了“登录设备、进入配置模式、设置基础名字”的最小闭环。不要小看这一步很多初学问题都出在“都不知道自己有没有进对视图”。2.2 VLAN 和 Trunk接口模式语法背后的意义交换机最常用的功能是 VLAN。理解配置语法之前先想清楚业务需求这个接口是接终端还是接对端交换机如果接终端通常用 access如果接口需要同时承载多个 VLAN用 trunk三层交换机也可以用 hybrid。华为 / 华三创建 VLAN 并划分接口system-view vlan 10 quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quit思科 / 锐捷类似enable configure terminal vlan 10 exit interface GigabitEthernet0/1 switchport mode access switchport access vlan 10 exit interface GigabitEthernet0/2 switchport mode trunk switchport trunk allowed vlan 10,20 exit这里最常见的问题是明明配置了 VLAN但终端就是不互通。大概率是 trunk 口没有放行 VLAN或者对端交换机也漏配了。所以配置完后我一般建议用查看命令做双边确认display vlan display port vlan display interface brief对应思科 / 锐捷show vlan brief show interfaces status三层交换机还需要配置 VLAN 接口作为网关。华为 / 华三用法interface Vlanif 10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif 20 ip address 192.168.20.1 255.255.255.0 quit思科 / 锐捷用法interface vlan 10 ip address 192.168.10.1 255.255.255.0 no shutdown exit注意思科系接口默认可能处于 shutdown 状态很多新手配完了发现接口 down就是漏了no shutdown。2.3 配置核查和端口镜像生产环境里经常需要把端口流量送到抓包工具或安全设备分析。这就用到端口镜像。华为 / 华三常见方式observe-port 1 interface GigabitEthernet0/0/24 interface GigabitEthernet0/0/1 port-mirroring to observe-port 1 both quit思科 / 锐捷常见方式monitor session 1 source interface GigabitEthernet0/1 both monitor session 1 destination interface GigabitEthernet0/24端口镜像不算高频配置但它特别能说明一个问题不同厂商命令差异很大但背后的逻辑一致就是把源端口流量复制一份给目的端口。你理解了这个逻辑换厂商时就知道去查“mirror”和“observe-port”。3. 路由器从接口 IP 到静态路由、DHCP、NAT路由器和三层交换机在很多场景下功能重叠但在广域网接入、复杂路由协议、NAT 出口等场景下路由器仍然不可替代。对新手来说最重要的是先跑通“接口配好、路由可达、终端能上网”这条链路。3.1 路由器基础接口配置路由器的基础是接口 IP。华为 / 华三system-view interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 undo shutdown quit思科 / 锐捷enable configure terminal interface GigabitEthernet0/0 ip address 192.168.1.1 255.255.255.0 no shutdown exit这里要注意接口编号差异。华为常见GigabitEthernet0/0/0华三可能是GigabitEthernet1/0/1思科常见GigabitEthernet0/0或GigabitEthernet0/1锐捷的编号规则也比较靠近思科。你到底该用哪个编号最好的办法是先用查看命令看设备识别到的接口列表而不是凭记忆敲。3.2 静态路由、默认路由与回程路由路由配置是路由器学习中的关键点。华为 / 华三静态路由ip route-static 192.168.20.0 24 192.168.1.254或者ip route-static 192.168.20.0 255.255.255.0 192.168.1.254思科 / 锐捷静态路由ip route 192.168.20.0 255.255.255.0 192.168.1.254默认路由也类似# # 华为 / 华三 # ip route-static 0.0.0.0 0 192.168.1.254 # # 思科 / 锐捷 # ip route 0.0.0.0 0.0.0.0 192.168.1.254新手最容易漏的不是出口路由而是回程路由。比如你的设备192.168.1.1去往192.168.20.0/24下一跳是192.168.1.254。但192.168.20.0/24那台路由器要返回你的网段它也必须有一条去往192.168.10.0/24的路由。只配一端Ping 不通是正常的。排查链路建议先ping直连下一跳地址确认物理链路通。再看路由表里有没有目标网段路由。最后在两端分别抓包或查看报文确认回程路径。3.3 DHCP 与 NAT实际落地顺序大部分企业网络都需要路由器分配 IP并且让内网终端通过 NAT 访问外网。华为 / 华三的 DHCP 常用法dhcp enable interface Vlanif 10 dhcp select interface dhcp server dns-list 223.5.5.5 114.114.114.114 quit思科 / 锐捷的 DHCP 池方式ip dhcp pool LAN10 network 192.168.10.0 255.255.255.0 default-router 192.168.10.1 dns-server 223.5.5.5 114.114.114.114 exitNAT 的差异也很大。华为 / 华三常见方式是 ACL 接口 NATacl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 quit interface GigabitEthernet0/0/0 nat outbound 2000 quit思科 / 锐捷常见方式是 inside/outside 接口 NATaccess-list 1 permit 192.168.10.0 0.0.0.255 interface GigabitEthernet0/0 ip nat inside exit interface GigabitEthernet0/1 ip nat outside exit ip nat inside source list 1 interface GigabitEthernet0/1 overload这里我想强调一个工程习惯不管用哪个厂商的设备都先把内网 IP 规划好再配置 DHCP最后做 NAT 和路由。很多人先乱配 NAT再回来改 DHCP结果终端拿到的网关地址不对排查半天。4. 防火墙配置核心不是命令而是安全策略防火墙和交换机、路由器的配置思路很不一样。如果你用配置路由器的思维去配防火墙第一反应肯定是“为什么接口都 up 了还是不通”因为防火墙默认就是拒绝流量通过的即使接口配了 IP没有安全策略业务照样不通。4.1 防火墙和路由器的本质区别路由器的核心职责是“转发”。防火墙的核心职责是“控制转发”。状态防火墙会维护会话表检查每个报文是否属于某个已建立的会话。这意味着仅仅把源地址和目的地址配通是不够的你还要告诉防火墙哪个区域、哪些源、哪些目的、哪些服务允许还是拒绝。以华为、华三、深信服等常见防火墙为例日常配置通常围绕这几个概念区域一般有 trust、untrust、dmz。内网通常放 trust外网通常放 untrust。安全策略由源区域、目的区域、源地址、目的地址、服务、动作组成。NAT 策略内网访问外网时往往要做源地址转换。黑名单 / 白名单针对特定 IP、服务做快速放行或拒绝。另外天融信、深信服等厂商的防火墙登录方式和命令行入口差异很大。你在网上搜到“天融信防火墙 console 口登录失败”“深信服防火墙配置详细步骤”之类的问题核心原因不是你不会配置而是设备和系统版本太多样。建议拿到防火墙第一件事不是敲命令而是先看厂商初始化手册确认 Web 管理地址、管理端口和 console 参数。不要凭经验上来乱试防火墙的管理通道一旦配置错可能直接把自己锁在外面。4.2 区域、安全策略与黑白名单用一个常见场景举例让内网 192.168.10.0/24 访问外网。流程是把内网接口划到 trust 区域把外网接口划到 untrust 区域配置 NAT 策略再配置一条“trust 到 untrust 放行”的安全策略。不同厂商的命令差异很大。这里给出一个比较通用的逻辑# 进入接口所在区域不同厂商命令可能不同 firewall zone trust add interface GigabitEthernet0/0/1 quit firewall zone untrust add interface GigabitEthernet0/0/3 quit # 创建安全策略 policy rule name permit_trust_to_untrust source-zone trust destination-zone untrust source-address 192.168.10.0 24 action permit quit这个写法是“类华为”风格不一定适用所有厂商。真正落地的步骤应该是先查产品文档里“安全策略”的配置入口再按文档里的关键字去命令手册里找。黑白名单则是另一种治理思路。白名单适合明确只允许特定主机访问的场景黑名单适合封禁已知风险 IP。但黑名单的维护成本很高因为攻击来源会不断变化单纯靠黑名单解决不了长期安全问题。防火墙的核心仍是策略最小化只放行业务需要放通的流量其他默认拒绝。4.3 防火墙远程管理SSH、Web 与安全基线防火墙通常允许 Web 和 SSH 管理但生产环境一定要收敛管理面。常规建议修改默认管理端口不要用最常用的端口。限制管理源地址只允许内网固定管理 IP 访问。启用高强度账号密码关闭不必要的管理服务。使用 SSH 而非 Telnet 管理命令行。定期备份配置。新手经常在“防火墙 Web 登录失败”上卡住。排查顺序一般是先确认管理 IP 是否可达再确认管理服务是否启用再确认管理源限制最后查看登录日志。不要一上来就重置防火墙那样会把已有配置全部清空。5. 多厂商切换时的排查链路和坑点前面已经铺垫了不少命令差异这里我把最常见的坑集中梳理一下。5.1 一条命令对不上的时候从哪里开始查如果在一台新设备上输入的某个命令提示错误我建议按这个顺序排查模式不对。是否进入了系统视图/全局配置模式用户视图下输入系统视图命令大概率报错。进入命令不对。华为用的是system-view思科系用的是configure terminal你混用就会失败。接口编号不对。A 厂商的接口编号不一定是 B 厂商的编号。先查看接口列表再配置。关键字不对。比如查看配置华为是display current-configuration思科是show running-config。语义相同关键字不同。版本不支持。老版本可能没有新版本的功能或者新版本已经废弃了旧命令。不要死磕一条命令。手边没有官方命令手册时就先用?帮助提示或者用display/show类的查询命令摸清设备支持的命令体系。5.2 常见入门问题处理顺序结合热搜里那些高频问题比如“ensp 路由器启动失败”“putty 连接路由器被拒绝”“交换机和路由器的区别”“华为交换机端口镜像配置”可以归纳出三类高频问题连接问题console 无输出、SSH 拒绝、Web 登录失败。启动问题模拟器里路由器启动失败、一直跳错。配置问题VLAN 不通、端口镜像没流量、防火墙策略不生效。连接问题的排查顺序先确认物理连接再确认管理服务再确认账号权限。启动问题的排查顺序先看软件版本与模拟器的兼容性再检查虚拟化支持再看是否内存不足或端口占用。配置问题的排查顺序先看配置有没有保存再看接口状态再看路由和策略最后抓包分析。很多人配置完直接断电重启后配置丢失就是因为没有保存配置。5.3 配置手册落地五步法我给零基础学习者一个可复用的落地方法无论换到哪个厂商都适用先看登录方式。是 console 还是 SSH 还是 Web先把终端工具调通。先跑一个最小功能。比如只配置一个 VLAN、一个接口 IP验通链路。再叠加业务配置。比如 DHCP、NAT、安全策略、路由。验证并保存。用display/show检查当前配置确认无误后保存。记录变更。记下时间、设备型号、版本、变更内容。这个习惯会在你后面排障时救你很多次。6. 零基础网络工程师学习路线与工程习惯最后聊一下零基础到底怎么学多厂商配置才不会越学越乱。6.1 学习设备配置的最低资源组合如果你没有真机可以先用模拟器练手。华为的 eNSP、华三的 HCL、思科的 Packet Tracer / GNS3都很常见。网上有很多“华为模拟器”“华三模拟器”的教程但模拟器版本和设备版本不一定一致遇到启动失败先检查环境问题。更建议的组合是模拟器入门 官方命令手册 一台真机或低端设备做验证。模拟器适合练流程但部分命令和真机有差异真机能让你真实感受 console 线、接口状态、保存配置这些细节。6.2 从零基础到独立配置的四阶段每个人节奏不同但路径大致是清楚的阶段一能登录。搞定 console、终端工具、SSH、Web 登录会看版本和接口信息。阶段二会组网。会用交换机配置 VLAN、Trunk、三层接口用路由器配置静态路由让两个网段互通。阶段三能出口。会配置 DHCP、NAT、默认路由和防火墙基础策略让内网终端能上网。阶段四能维护。能做配置备份、日志查看、端口镜像、策略调整和常见故障排查。这四个阶段不是按天数算的而是按“你独立完成过多少次完整配置”算的。我第一次独立配置多厂商设备的时候也在接口编号和保存命令上栽过跟头但每踩一次坑你对“配置地图”的理解就会加深一层。6.3 工程习惯比命令更重要命令背得再熟也抵不上一个好习惯。我见过很多新手配置设备时不先看当前接口状态不看版本配置完不保存不写变更记录。这些习惯一旦带到生产环境轻则配置丢失重则整网断联。长期来看真正区分“能敲命令”和“能做网络工程师”的是你有没有形成一套稳定的操作流程每次登录先确认设备型号和版本。每次变更先备份现有配置。每次配置先做最小验证。每次排障先看现象再看输入再看路由和策略。这也是为什么我一直强调多厂商配置手册不是让你背完所有命令而是帮你搭起一个跨厂商的认知框架。华为、华三、锐捷、思科甚至天融信和深信服的防火墙界面和命令各不相同但只要你的脑子里面有一套“连接层、命令模式层、业务配置层、验证保存层”的地图面对陌生设备时就不会慌。你先不用追求“全”。先找一台设备把一个最小网络跑通再换另一个厂商的设备把同样业务跑通。做一次比看十遍手册都有用。等到你意识到“原来每个厂商都只是换了一套关键词”你就真正入门了。
返回列表