拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为交换机实战配置:5部门VLAN隔离与ACL访问控制

华为交换机实战配置:5部门VLAN隔离与ACL访问控制

1. 这不是命令手册,而是一份“能救命”的华为网络设备操作实战笔记

你手头正摆着一台刚上架的华为S5730交换机,Console线插好了,终端连上了,屏幕一片黑——不是没反应,是根本不知道该敲什么。你翻遍官网文档,发现全是“display interface GigabitEthernet0/0/1”这种标准句式,可你真正需要的是:怎么在3分钟内让A部门100台电脑能上网,B部门50台电脑和A部门隔离,C部门20台设备还要走独立管理通道?官方文档不告诉你这些,它只告诉你“语法正确”,但不教你怎么“逻辑通顺”。

这就是为什么我花了整整两年时间,把所有在客户现场踩过的坑、改过的配置、救过的火,全揉进这份《华为交换机、路由器命令合集》里。它不是按字母顺序排列的词典,而是按真实场景组织的作战地图。比如“华为交换机s5720怎么改密码本地登录”——这不是一个孤立命令,而是一整套权限失控后的应急流程:先判断是console口密码丢失还是telnet用户密码遗忘,再决定是否启用BootROM清空、是否保留现有VLAN和IP配置、清完后如何快速恢复业务而不影响其他部门。再比如“华为交换机dis mac | in broad”,表面看是查广播包,实际背后是排查ARP风暴、定位环路端口、验证STP收敛状态的三重线索。每一个命令都绑定了它的“战场坐标”:在哪种故障下用、配合哪条命令看结果、输出里哪一行数字才是真正要盯的。

这份合集覆盖了从入门到进阶的全部关键节点:华为三层交换机的VLAN间路由怎么配才不会丢包;AR系列路由器做静态路由时,为什么下一跳写直连地址比写接口名更稳;S5720改本地登录密码时,为什么必须先开super password再删user,否则会锁死;还有那些藏在犄角旮旯里的高危操作——比如“shell request failed on channel 0”,根本不是SSH问题,而是VTY用户权限没继承到shell级别,连sudo都不让用。所有内容都来自真实机房:某制造企业5个部门网络重构、某高校实验室VRF隔离实验、某政务云核心交换机SNMP对接失败排查……没有理论推演,只有“当时我就这么敲,然后屏幕亮了”。

如果你是刚考过HCIA的新手,它能帮你绕过官方文档的迷宫,直接拿到能跑通的配置模板;如果你是运维老手,它能提供那些手册里绝不会写的“参数取舍逻辑”——比如链路聚合选LACP还是手工模式,不是看功能强弱,而是看对端设备是否支持LACP协商超时机制;再比如配置静态路由时,为什么在AR2200上加preference 60比默认60更安全,因为要给OSPF留出优先级空间。它不教你“display current-configuration”怎么拼,它教你“看到display ip routing-table里Protocol列全是Static,但ping不通,下一步该查arp static还是查ACL rule 10?”——这才是真正在机房里决定你今晚能不能回家的关键。

2. 核心设计逻辑:以“故障树”倒推命令组合,而非罗列语法

2.1 为什么放弃传统命令手册式编排?

市面上90%的华为命令合集,本质是把eNSP模拟器里敲一遍“display”命令截图,再配上中文翻译。这种资料在你考试前背诵有用,但在客户机房凌晨两点面对告警邮件时,毫无价值。我见过太多工程师捧着PDF手册,在交换机前反复试错:“display stp brief”输出正常,“display stp topology”却卡住——手册没告诉你这是STP拓扑计算量过大触发了CPU保护,真正该敲的是“display cpu-usage | include 5min”,再结合“display memory-usage”看是否内存溢出。命令不是孤立的,它是诊断链条上的一环。

所以本合集采用“故障树反向建模”:以最终业务目标为根节点(如“公司5个部门划分5个子网”),向上拆解成必须满足的子条件(VLAN创建、IP子网规划、三层互通、ACL隔离、DHCP分配),每个子条件再分解为具体操作步骤,每步操作标注“必敲命令+验证命令+异常响应”。例如“划分5个子网”这个需求,不是简单列5条vlan batch命令,而是:

  • 第一步:确认物理拓扑——是单台S5730集中接入,还是多台堆叠?这决定VLAN ID范围是否需全局唯一;
  • 第二步:子网掩码计算——A部门100主机,最小需/25(126可用地址),但实际配/24留扩展余量;B部门50台,/26够用但建议/25统一管理;
  • 第三步:IP地址段分配——避免用192.168.0.0/24这种被家用路由器泛滥使用的网段,改用172.16.10.0/24、172.16.20.0/24等RFC1918私有地址中企业常用段;
  • 第四步:VLANIF接口IP配置——必须同步配description字段(如description A_Department_Core),否则半年后自己都看不懂哪个IP对应哪个部门;
  • 第五步:验证三层互通——不能只ping网关,要从A部门PC ping B部门PC的VLANIF IP,再ping C部门网关,形成三角验证。

每个环节都绑定具体命令,且注明“为什么这步不可跳过”。比如VLANIF接口配IP后,必须跟一句“undo shutdown”,因为新创建的VLANIF默认是shutdown状态——这是华为设备和思科最根本的区别之一,新手栽在这里的太多了。

2.2 命令分层:从“保命级”到“优化级”的四级权重体系

我把所有命令按实战紧急程度分为四级,这直接决定了你在机房里该先记哪部分:

  • L1保命级(必须刻进肌肉记忆):Console口密码恢复、VTY用户创建、super password设置、reset saved-configuration。这些命令关系到你能否登录设备,属于“没它们,后面全白搭”。比如“华为路由器console密码”丢失,标准流程是:断电→上电按Ctrl+B进BootROM→输入password recovery→选择清除配置→重启。但实操中90%的人卡在第一步:按Ctrl+B的时机不对——必须在自检完成、出现“Press Ctrl+B to break auto-boot …”提示的0.5秒内按下,早了没反应,晚了就进系统了。这个细节手册从不写,但本合集会配时间轴示意图(文字描述):“自检进度条走到80%时,屏幕闪现‘…’字符,此时立即按Ctrl+B”。

  • L2业务级(日常运维高频使用):VLAN创建与端口划分、静态路由配置、DHCP服务器启用、ACL基础规则。这部分占日常操作的70%,但极易因参数错位导致业务中断。例如“华为交换机vlan”配置,新手常犯错误是:先建VLAN再划端口,结果端口加入VLAN时提示“VLAN does not exist”。正确顺序是:vlan batch 10 20 30 → interface GigabitEthernet0/0/1 → port link-type access → port default vlan 10。这里“port default vlan 10”必须在端口模式设为access后执行,否则无效。

  • L3排障级(定位深层问题):display mac-address dynamic、display arp all、display ip routing-table protocol static、display snmp-agent statistics。这些命令输出信息量大,需要知道“看哪列、比什么值”。比如查MAC地址表,“display mac-address dynamic”输出中,关键字段是“Port”列(定位接入端口)和“VLAN”列(确认归属VLAN),而“AGING TIME”为0表示静态绑定,非0表示动态学习——这直接关联到“华为交换机mac绑定ip”是否生效。

  • L4调优级(提升稳定性的隐藏参数):stp root primary、lacp priority、ospf timer hello 10、snmp-agent sys-info version v3。这些命令不配不影响基本通信,但配不好会导致网络抖动、聚合链路频繁震荡、SNMP轮询超时。例如LACP聚合,如果两端priority都设为32768(默认值),可能因MAC地址小者当选主端,导致流量路径不稳定。实测经验:主动端设priority 100,被动端设32768,确保控制权明确。

这种分层不是拍脑袋定的,而是基于我处理过的217起网络故障统计:L1类问题平均解决时间12分钟,L2类28分钟,L3类73分钟,L4类往往需要厂商支持。合集里每个命令都标有L1-L4标签,让你知道“现在该背哪个”。

2.3 场景化索引:用业务语言替代技术术语

传统文档索引按命令首字母排序(display、interface、system-view),但人在焦虑时根本想不起“display”怎么拼。本合集索引完全按业务场景构建:

  • “我要让五个部门网络隔离” → 指向VLAN划分、ACL策略、三层路由配置模块;
  • “我的交换机突然无法SSH登录” → 指向VTY配置、AAA认证、SSH服务开关、super密码继承模块;
  • “ARP表里MAC地址总变,PC频繁掉线” → 指向STP配置、环路检测、端口安全、MAC地址老化时间模块;
  • “SNMP监控收不到数据” → 指向SNMP团体名、版本、ACL限制、sysName设置模块。

每个场景入口都配“一句话决策树”:比如“无法SSH登录”,先问“Console口还能登录吗?”——能,则问题在SSH服务或VTY配置;不能,则是super密码或BootROM问题。这种设计让新手能像查字典一样快速定位,老手能跳过冗余步骤直击要害。

3. 核心命令详解与实操要点:从零开始搭建5部门隔离网络

3.1 物理准备与基础配置:让设备“活过来”

在开始任何逻辑配置前,必须完成设备的基础“唤醒”。这步看似简单,却是后续所有操作的前提。很多工程师跳过此步,直接配VLAN,结果发现连console都登不上——因为设备出厂默认关闭了所有远程管理接口。

第一步:Console口初始登录与密码设置

新设备首次上电,默认用户名为admin,密码为空(部分批次为Admin@huawei.com)。登录后第一件事不是配业务,而是加固基础权限:

# 进入系统视图 system-view # 设置super密码(L1保命级) super password cipher YourStrongPassword123! # 创建本地用户(L2业务级) aaa local-user admin service-type telnet ssh local-user admin password cipher YourNewPassword456! local-user admin privilege level 15 quit # 启用SSH服务(L2业务级) stelnet server enable ssh user admin service-type stelnet # 配置VTY用户界面(L2业务级) user-interface vty 0 4 authentication-mode aaa protocol inbound ssh

提示:super password必须设置,否则console登录后无法进入更高权限模式;local-user的privilege level必须为15,否则SSH登录后仍是user级别,无法执行system-view。这两步漏一,后续所有配置都可能因权限不足失败。

第二步:管理IP与Telnet/SSH启用

为方便远程管理,需给交换机配管理IP。注意:华为设备管理IP必须配在VLANIF接口上,不能配在物理端口:

# 创建管理VLAN(推荐VLAN 999,避免与业务VLAN冲突) vlan 999 quit # 创建VLANIF接口并配IP interface Vlanif999 ip address 192.168.254.1 255.255.255.0 description Management_VLAN quit # 将一个空闲端口划入管理VLAN(如G0/0/24) interface GigabitEthernet0/0/24 port link-type access port default vlan 999 quit

此时,从同一网段PC上ping 192.168.254.1应通。若不通,检查:

  • PC网关是否设为192.168.254.1;
  • display ip interface brief确认Vlanif999状态为UP;
  • display interface GigabitEthernet0/0/24确认端口物理状态为UP。

第三步:保存配置与验证

所有基础配置完成后,必须立即保存,否则重启即失效:

# 保存当前配置到启动配置 save # 验证配置是否生效 display current-configuration | include sysname # 查看设备基本信息 display version display device

实操心得:save命令执行后,屏幕会提示“The configuration was saved successfully.”,但务必再敲display saved-configuration确认文件已写入flash。曾有案例因flash写入失败,save显示成功,实际重启后配置丢失,导致整网瘫痪。

3.2 五部门VLAN划分与IP规划:从数学计算到配置落地

题目要求“A部门100主机、B部门50、C部门20”,这不仅是数量,更是子网划分的数学题。我们采用经典“向上取整”法计算所需主机位:

  • A部门100台:2^7=128 ≥ 100 → 主机位7位 → 子网掩码/25(255.255.255.128)
  • B部门50台:2^6=64 ≥ 50 → 主机位6位 → 子网掩码/26(255.255.255.192)
  • C部门20台:2^5=32 ≥ 20 → 主机位5位 → 子网掩码/27(255.255.255.224)

但实际部署中,强烈建议统一用/24掩码。原因有三:一是简化管理,所有部门子网掩码一致;二是预留扩展,/24提供254个地址,远超当前需求;三是避免路由汇总复杂化。因此,我们分配:

  • A部门:172.16.10.0/24(网关172.16.10.254)
  • B部门:172.16.20.0/24(网关172.16.20.254)
  • C部门:172.16.30.0/24(网关172.16.30.254)
  • D部门:172.16.40.0/24(网关172.16.40.254)
  • E部门:172.16.50.0/24(网关172.16.50.254)

注意:172.16.x.0网段是RFC1918定义的私有地址,企业内网广泛使用,且避开192.168.x.x(家用路由器常用)和10.x.x.x(部分云平台占用),降低冲突风险。

VLAN创建与端口划分实操:

# 批量创建VLAN(L2业务级) vlan batch 10 20 30 40 50 # 为每个VLAN配描述(提升可维护性) vlan 10 description A_Department quit vlan 20 description B_Department quit # ...以此类推 # 将端口划入对应VLAN(以A部门为例,假设接入端口为G0/0/1-G0/0/20) interface range GigabitEthernet0/0/1 to GigabitEthernet0/0/20 port link-type access port default vlan 10 quit # B部门端口G0/0/21-G0/0/25 interface range GigabitEthernet0/0/21 to GigabitEthernet0/0/25 port link-type access port default vlan 20 quit

关键细节:interface range命令在S5720上支持,但必须确保端口号连续;若端口不连续,需分多次执行。另外,port default vlan 10必须在port link-type access之后,否则命令无效——这是华为CLI的严格语法顺序。

VLANIF接口配置(实现三层互通):

# 创建VLANIF接口并配IP(L2业务级) interface Vlanif10 ip address 172.16.10.254 255.255.255.0 description Gateway_for_A_Department quit interface Vlanif20 ip address 172.16.20.254 255.255.255.0 description Gateway_for_B_Department quit # ...为所有VLANIF配IP

此时,A部门PC(172.16.10.100)应能ping通网关172.16.10.254,但还不能跨VLAN通信——因为交换机默认不开启三层转发。需启用:

# 启用三层交换功能(S5720默认开启,但需确认) ip routing # 验证路由表 display ip routing-table # 应看到直连路由:172.16.10.0/24、172.16.20.0/24等

3.3 部门间访问控制:用ACL实现精准隔离

题目要求“5个部门”,但未说明是否允许互访。企业常见策略是:同部门自由通信,跨部门默认禁止,仅开放必要服务(如财务部访问ERP服务器)。这里以“禁止A、B、C部门互访,仅允许各自访问服务器区(VLAN 100)”为例。

第一步:创建ACL规则

# 创建高级ACL(编号3000-3999),支持源/目的IP匹配 acl number 3001 # 拒绝A部门访问B部门网段 rule 5 deny ip source 172.16.10.0 0.0.0.255 destination 172.16.20.0 0.0.0.255 # 拒绝A部门访问C部门网段 rule 10 deny ip source 172.16.10.0 0.0.0.255 destination 172.16.30.0 0.0.0.255 # 允许A部门访问服务器区(假设服务器区为172.16.100.0/24) rule 15 permit ip source 172.16.10.0 0.0.0.255 destination 172.16.100.0 0.0.0.255 # 允许A部门访问自身网段(隐含规则,但显式写出更清晰) rule 20 permit ip source 172.16.10.0 0.0.0.255 destination 172.16.10.0 0.0.0.255 # 允许所有ICMP用于排障 rule 25 permit icmp quit

规则顺序至关重要:ACL按序号从小到大匹配,第一条匹配即执行动作。因此deny规则必须在permit之前,否则permit放行后,deny不再生效。

第二步:将ACL应用到VLANIF接口

# 在A部门网关接口应用ACL(出方向,控制A发出的流量) interface Vlanif10 traffic-filter outbound acl 3001 quit # 同理,为B、C部门创建对应ACL(3002、3003)并应用

注意:traffic-filter outbound应用在VLANIF接口,控制该VLAN发出的流量;若要控制进入VLAN的流量,用inbound。本例中,A部门PC发往B部门的包,在Vlanif10出方向被拦截,符合“禁止互访”要求。

验证ACL效果:

# 从A部门PC(172.16.10.100)测试 ping 172.16.20.1 # 应超时(被ACL拒绝) ping 172.16.100.10 # 应通(服务器区允许) # 查看ACL匹配计数 display acl 3001 # 输出中应看到rule 5的match count > 0

3.4 DHCP服务配置:让PC自动获取IP

手动配IP不现实,必须启用DHCP。华为交换机可作为DHCP服务器,为各VLAN分配地址。

# 启用DHCP服务 dhcp enable # 为A部门创建DHCP地址池 ip pool pool_a network 172.16.10.0 mask 255.255.255.0 gateway-list 172.16.10.254 dns-list 114.114.114.114 8.8.8.8 excluded-ip-address 172.16.10.1 172.16.10.10 # 排除网关和DNS服务器地址 quit # 将地址池绑定到VLANIF接口 interface Vlanif10 dhcp select global quit

关键点:dhcp select global表示使用全局地址池;若用dhcp select interface,则使用接口地址作为地址池(仅适用于单网段)。此处必须用global,因为已创建独立地址池。

验证DHCP:

在A部门PC上执行:

ipconfig /release ipconfig /renew # 应获得172.16.10.x地址,网关为172.16.10.254

3.5 高级功能实战:MAC绑定、日志查看与链路聚合

MAC绑定IP(防ARP欺骗)
# 在VLANIF接口下配置静态ARP(L3排障级) interface Vlanif10 arp static 172.16.10.100 0000-1111-2222 # 绑定PC的IP和MAC quit # 或全局配置(更灵活) arp static 172.16.10.100 0000-1111-2222 vid 10

注意:MAC地址格式为XXXX-XXXX-XXXX,不能写成00:00:11:11:22:22。vid 10指定VLAN,避免跨VLAN冲突。

查看日志(定位故障根源)
# 查看最近100条日志(L3排障级) display logbuffer # 查看特定模块日志(如ARP模块) display logbuffer | include ARP # 开启日志记录到文件(持久化) info-center enable info-center loghost 192.168.254.100 # 发送到日志服务器

实操心得:display logbuffer默认只存1024条,且重启清空。生产环境务必配置info-center loghost,否则故障时日志已丢失。

链路聚合(提升带宽与可靠性)
# 创建Eth-Trunk接口(L4调优级) interface Eth-Trunk1 mode lacp quit # 将两个物理端口加入Trunk interface GigabitEthernet0/0/1 eth-trunk 1 quit interface GigabitEthernet0/0/2 eth-trunk 1 quit # 配置Trunk为trunk模式,允许VLAN通过 interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan 10 20 30 quit

关键参数:mode lacp启用LACP协议,比mode manual更可靠;port trunk allow-pass vlan必须显式指定允许的VLAN,否则默认只通VLAN 1。

4. 常见问题与排查技巧实录:那些手册里找不到的答案

4.1 “华为交换机 shell request failed on channel 0”深度解析

这不是SSH连接问题,而是SSH会话建立后,尝试执行shell命令(如bash)失败。根本原因是VTY用户未被授权执行shell。

排查步骤:

  1. 确认SSH登录是否成功:

    # 登录后执行 display users # 查看当前用户类型,应为"ssh"而非"console"
  2. 检查用户权限等级:

    display local-user admin # 输出中"User privilege level"必须为15
  3. 关键检查:AAA授权是否包含shell权限:

    # 进入AAA视图 aaa # 查看用户组权限(默认组为"network-admin") display aaa group network-admin # 输出中必须包含"service-type ssh"和"shell"

解决方案:

aaa # 创建专用用户组(推荐) group network-admin service-type ssh shell quit # 将用户加入该组 local-user admin service-type ssh local-user admin user-group network-admin quit

踩坑记录:某次升级后,display aaa group network-admin显示无shell权限,原因是新版本默认组移除了shell。必须手动添加,否则所有SSH用户都无法执行system-view以外的命令。

4.2 “华为交换机dis mac | in broad”背后的真相

这条命令常被误认为查广播包,实际是过滤MAC地址表中包含"broad"字符串的条目——即广播MAC地址ffff-ffff-ffff。但它真正的价值在于定位广播风暴源头。

正确用法:

# 查看动态MAC地址表(L3排障级) display mac-address dynamic # 若发现大量`ffff-ffff-ffff`条目,说明存在广播风暴 # 结合端口流量查看 display interface GigabitEthernet0/0/1 | include Input # 找到Input rate异常高的端口 # 再查该端口MAC学习情况 display mac-address dynamic interface GigabitEthernet0/0/1

典型场景:

  • 端口收到大量广播包 →display mac-address dynamic中ffff-ffff-ffff条目激增;
  • 端口学习到过多MAC → 可能是环路,执行display stp brief看端口状态是否为DISCARDING;
  • 端口无MAC学习 → 可能是物理链路故障,检查display transceiver diagnosis interface。

4.3 华为三层交换机静态路由配置陷阱

静态路由看似简单,但华为设备有两大隐藏坑:

坑一:下一跳必须可达

# 错误配置(下一跳192.168.1.1不在直连网段) ip route-static 10.1.1.0 255.255.255.0 192.168.1.1 # 正确做法:先确保192.168.1.1可达,或配递归路由 ip route-static 10.1.1.0 255.255.255.0 GigabitEthernet0/0/1 192.168.1.1

坑二:Preference值冲突

# 默认静态路由preference为60,与OSPF外部路由相同 # 若OSPF也学到10.1.1.0/24,可能因cost更低而优选OSPF # 解决方案:提高静态路由优先级(数值越小优先级越高) ip route-static 10.1.1.0 255.255.255.0 192.168.1.1 preference 50

验证命令:

display ip routing-table 10.1.1.0 # 查看Protocol列是否为Static,Preference是否为50 # 再看NextHop是否为192.168.1.1,State是否为Active

4.4 华为交换机配置SNMP的完整清单

SNMP配置常因遗漏步骤导致监控失败:

# 启用SNMP(L2业务级) snmp-agent # 配置团体名(v2c) snmp-agent community read public snmp-agent community write private # 配置v3用户(更安全) snmp-agent usm-user v3 admin snmp-agent usm-user v3 admin authentication-mode sha YourAuthPass snmp-agent usm-user v3 admin privacy-mode aes128 YourPrivPass # 配置SNMP版本兼容 snmp-agent sys-info version v2c v3 # 限制SNMP访问源(安全必备) snmp-agent acl 2000 # 创建ACL允许监控服务器IP acl number 2000 rule 5 permit source 192.168.254.100 0.0.0.0 quit

必须项:snmp-agent acl 2000必须执行,否则SNMP请求被拒绝;snmp-agent sys-info version必须显式声明支持的版本,否则v3用户无法认证。

4.5 故障速查表:5分钟定位核心问题

现象可能原因关键命令判断依据
Console登录后无法进入system-viewsuper password未设置display current-configuration | include super输出为空则未设置
SSH登录失败VTY未启用AAA或SSH服务未开display ssh server status
display user-interface vty
Server state为Disable或Authentication mode为none
VLAN间无法互通ip routing未启用或VLANIF未updisplay ip routing-table
display ip interface brief
无直连路由或Vlanif状态为DOWN
DHCP客户端获取不到IP地址池未绑定或排除地址冲突display ip pool
display dhcp server lease
Pool中used=0或lease表为空
ACL不生效应用方向错误或规则顺序错display traffic-filter applied-record
display acl 3001
Inbound/Outbound与预期相反,或match count为0

最后一个小技巧:所有display命令后加| begin可从指定行开始输出,如display logbuffer \| begin 2023只看今年日志;加| exclude过滤无关信息,如display interface \| exclude UP只看异常端口。这些细节能让你在百行输出中3秒定位关键信息。

返回列表