拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为AR路由器配置实例详解:从登录安全到静态路由与NAT排错

华为AR路由器配置实例详解:从登录安全到静态路由与NAT排错

简介:面向网络工程初学者及需要快速上手华为设备的运维人员,这份华为路由器与交换机配置实例文档,以 R2621 路由器和 S3026e 交换机组建 VLAN 的真实项目为背景,完整演示了虚拟网与物理网互联、防火墙默认策略设置以及基于 ACL 的访问控制。文档从四台 PC 的 IP 与网关规划讲起,逐步深入到交换机 VLAN 2/3 划分、路由器 Ethernet 接口地址配置、firewall deny 默认策略,再到通过 ACL 101 允许指定主机互访的完整命令序列。其中包含 sys、vlan enable、port e0/1 to e0/8、ip address 等高频指令,注释清晰,便于一步步模仿操作。资源以单独一个 doc 文件打包,大小仅约 28KB,小巧便携,适合在实验课、技能竞赛备赛或日常配置时对照参考。目前已有 1504 人学习下载,对想理清华为基础配置命令与三层设备联动逻辑的读者很实用。

1. 华为路由器配置实例.doc:先别急着抄命令,先看懂这份文档在讲什么

拿到一份《华为路由器配置实例.doc》,很多人第一反应是把里面的配置命令整段复制到终端里,然后祈祷设备一次跑通。实际做过的都清楚,这种Word版配置资料,一半是参考模板,一半是历史遗留,直接照抄大概率要在接口编号、VLAN划分和路由下一跳这三个地方翻车。这类文档的价值,是告诉你一台华为AR系列路由器从开机到能转发业务,需要经历哪些配置段落,以及每个段落里哪些参数必须按自己的拓扑改。这篇文章就按这类配置实例最常见的编排顺序,从登录安全、接口规划、VLAN与静态路由,一直讲到NAT和排错,把每一步的选型理由、参数含义和容易忽略的边界条件拆开讲。适合正在做路由器开局、备考数通认证,或者被安排去接手一台已经配置到一半的华为AR路由器的读者。

2. 登录安全与基础配置:把一台路由器从开箱状态变成可管理设备

2.1 console口登录与密码配置:为什么第一步不是配IP而是先做登录保护

拿到新路由器,接上console线后,设备默认是空配置状态,用户视图提示符是<Huawei>,可以直接进系统视图。这个时候最忌讳的事,是上来就敲display ip interface brief,然后专心配接口IP,配完直接保存走人。等你下次想通过远程登录管理这台设备,才发现telnet、SSH、console密码全都没设,任何能碰到网线的人都能接管设备。正确的开局顺序是先做登录安全基线。

下面这段是配置console登录保护的最小命令集:

<Huawei> system-view [Huawei] sysname Site-Gateway [Site-Gateway] user-interface console 0 [Site-Gateway-ui-console0] authentication-mode password [Site-Gateway-ui-console0] set authentication password cipher Site@2024 [Site-Gateway-ui-console0] idle-timeout 10 0 [Site-Gateway-ui-console0] return <Site-Gateway> save

这段命令做了四件事:给设备起名字、给console口设置密码认证、设置空闲超时、把配置保存到flash。sysname不只是看着舒服,它直接影响后续SNMP告警和登录提示里的设备标识;cipher关键字表示密码写入配置时是密文形式,不是明文裸奔;idle-timeout 10 0表示10分钟无操作自动断开连接,这个值在生产环境建议保留,避免有人挂在console上不关。最后一行save是整个配置过程里最容易漏掉的动作,不保存的话,设备一重启,刚才所有操作全部作废。

2.2 管理接口与SSH远程登录:给路由器一个可以远程管理的入口

console密码设置好之后,下一步才是配置管理IP和远程登录通道。生产环境中几乎不会用telnet,因为协议本身是明文传输,抓包就能看到密码;华为AR路由器上一般直接开SSH服务,即STelnet。配置顺序有一定的讲究,先配接口IP,再生成RSA密钥,再建AAA用户,最后把VTY通道绑定到SSH协议上。

[Site-Gateway] interface GigabitEthernet0/0/0 [Site-Gateway-GigabitEthernet0/0/0] ip address 192.168.1.1 255.255.255.0 [Site-Gateway-GigabitEthernet0/0/0] undo shutdown [Site-Gateway-GigabitEthernet0/0/0] quit [Site-Gateway] stelnet server enable [Site-Gateway] rsa local-key-pair create [Site-Gateway] aaa [Site-Gateway-aaa] local-user admin password cipher Admin@2024 [Site-Gateway-aaa] local-user admin service-type ssh [Site-Gateway-aaa] local-user admin privilege level 15 [Site-Gateway-aaa] quit [Site-Gateway] user-interface vty 0 4 [Site-Gateway-ui-vty0-4] authentication-mode aaa [Site-Gateway-ui-vty0-4] protocol inbound ssh [Site-Gateway-ui-vty0-4] quit [Site-Gateway] ssh user admin authentication-type password

这里有三处值得专门说明。第一,rsa local-key-pair create执行后系统会问你要不要输入密钥长度,直接回车用默认值即可;第二,local-user admin service-type ssh限定了这个账户只能用于SSH登录,不能用于telnet,避免留下后门;第三,protocol inbound ssh是VTY通道的收口动作,加上这一句之后,即使有人开着telnet服务,也无法通过VTY进入设备。配完别忘了保存。

2.3 系统时钟与配置保存:两个不起眼却影响排障的细节

很多人在开局阶段忽略系统时钟,等到查日志的时候才发现,告警时间和真实时间差了好几个月。华为路由器上可以用clock datetime手动校时,但在有NTP服务器的网络里,更推荐直接配置NTP客户端:

[Site-Gateway] ntp-service unicast-server 192.168.1.254 [Site-Gateway] quit <Site-Gateway> clock datetime 14:30:00 2026-03-18 <Site-Gateway> save

ntp-service unicast-server这条命令指定对端NTP服务器地址,设备启动后会自动同步时间。手动clock datetime只影响当次运行,重启后如果没有NTP,时间会回到出厂值。配置文档里通常不会专门写这一节,但运维交接时,日志时间对不对,直接决定后面查故障的效率。保存配置的习惯要从第一次开局就养起来,每次完成一个配置段落,就执行一次save,比最后统一保存要安全得多。

3. 接口、VLAN与静态路由:把文档里的拓扑跑起来的配置实例

3.1 VLAN规划与接口类型:华为AR路由器与交换机的一个关键差异

网络拓扑图上的汉字,要翻译成设备配置才能生效。文档里常见的规划是:下行口接PC划到VLAN 10,下行口接服务器划到VLAN 20,上联口做Trunk透传多个VLAN。但很多照着交换机配置实例抄的人,到华为AR路由器上会卡在第一步,因为AR路由器上的物理接口默认是三层路由口,不是二层交换口。直接在接口下敲port link-type access,系统会报错,提示当前接口不支持二层属性。

正确做法是先执行portswitch命令,把接口从三层模式切换成二层模式,然后再配置VLAN属性。下面是一段典型配置:

[Site-Gateway] vlan batch 10 20 30 [Site-Gateway] interface GigabitEthernet0/0/1 [Site-Gateway-GigabitEthernet0/0/1] portswitch [Site-Gateway-GigabitEthernet0/0/1] port link-type access [Site-Gateway-GigabitEthernet0/0/1] port default vlan 10 [Site-Gateway-GigabitEthernet0/0/1] quit [Site-Gateway] interface GigabitEthernet0/0/2 [Site-Gateway-GigabitEthernet0/0/2] portswitch [Site-Gateway-GigabitEthernet0/0/2] port link-type trunk [Site-Gateway-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 30

vlan batch 10 20 30是一条省事的批量创建命令,比一条一条vlan 10再quit高效得多。Access口直接指定默认VLAN,接PC和服务器足够;Trunk口用于交换机之间或路由器和交换机之间的互连,port trunk allow-pass里列出的VLAN才是允许通过的,没有列出的VLAN会被丢弃。这个机制和思科的allowed vlan思路类似,但华为的写法是allow-pass,对照文档抄的时候不要看错命令名。

AR路由器上创建VLAN之后,还要给每个VLAN配上三层网关地址,也就是VLANIF接口。这个网关地址,就是终端PC上填写的默认网关:

[Site-Gateway] interface Vlanif 10 [Site-Gateway-Vlanif10] ip address 192.168.10.1 255.255.255.0 [Site-Gateway] interface Vlanif 20 [Site-Gateway-Vlanif20] ip address 192.168.20.1 255.255.255.0

3.2 静态路由与缺省路由:下一跳写法决定路由能不能生效

内网网关配好之后,设备之间要互通,还差路由。华为AR路由器上配置静态路由的命令是ip route-static,格式是“目的网段 + 掩码 + 下一跳地址”。这里最容易翻车的地方是把下一跳写成自己的出接口IP,而不是对端设备的接口IP。下一跳必须是一个直连可达的地址,写成本地接口地址,等于告诉路由器“把包送给它自己”,这显然是无效的。

下面是一个实际场景中的配置片段。假设本端是Site-Gateway,对端是上行核心路由器,互联网段是10.0.0.0/30,对端接口IP为10.0.0.2;远端业务网段是192.168.20.0/24:

[Site-Gateway] ip route-static 192.168.20.0 255.255.255.0 10.0.0.2 [Site-Gateway] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 [Site-Gateway] display ip routing-table

ip route-static 0.0.0.0 0.0.0.0是缺省路由,意思是所有不在明细路由表里的目标地址,都丢给这个下一跳。配置完之后用display ip routing-table查看路由表,确认这条路由的Protocol字段是Static,State字段不是Inactive。如果显示Inactive,多半是下一跳不可达,先ping一下下一跳地址。还有一个很容易漏掉的点:路由是双向的,本端配了去往192.168.20.0的路由,对端设备也必须有一条回程路由指向本端,否则数据包发出去就没人接。

静态路由适合网络规模不大、拓扑稳定的场景。对于分支和总部互连,这种写法足够;但如果后续业务网段增多,每加一个网段就要加一条静态路由,运维成本会明显上升,那时候再考虑动态路由协议也不迟。

3.3 NAT与ACL:内网用户访问互联网的出口配置

文档实例里,路由器作为出口网关,通常还需要配置NAT,把内网私有地址转换成公网地址。华为AR上的easy NAT配置分两步:先用ACL定义哪些内网网段可以被转换,再在出接口上调用NAT策略。这里ACL的作用不是过滤,而是作为NAT的匹配条件。

[Site-Gateway] acl 2001 [Site-Gateway-acl-basic-2001] rule 5 permit source 192.168.10.0 0.0.0.255 [Site-Gateway-acl-basic-2001] rule 10 permit source 192.168.20.0 0.0.0.255 [Site-Gateway-acl-basic-2001] quit [Site-Gateway] interface GigabitEthernet0/0/0 [Site-Gateway-GigabitEthernet0/0/0] nat outbound 2001

acl 2001是基本ACL,匹配条件只关心源地址,0.0.0.255是反掩码,和通配符掩码一个意思,表示匹配192.168.10.0/24整个网段。nat outbound 2001挂到出接口上之后,匹配ACL的流量在从这个接口出去时,会使用接口的公网IP做源地址转换,所有内网用户的出站连接共享一个公网地址,通过端口号区分不同会话,这就是NAPT的工作原理。如果你有多条公网线路,可以在接口下配置多个公网IP地址,再用nat outbound 2001 address-group 1指定地址池,做法是先在系统视图里nat address-group 1定义起始和结束地址。

4. 华为路由器配置避坑与排查:五个能把一次开局毁掉的现场

4.1 登录与启动阶段的坑:console密码丢失与配置未保存

第一个高频事故是console密码丢失。现象是设备一直正常的通过SSH远程管理,某天网络出现故障,运维人员只能从console口登录,发现密码没人记得住,设备卡在登录界面无法进入。原因往往很简单:开局时设置了密码,但没有把密码写进交接文档,或者中途有人用set authentication password改过一次,改完就忘了。解决办法是重启设备,在BootROM或BootLoader菜单里选择跳过配置文件启动,或者直接清除console密码。不同型号进入菜单的按键稍有差异,AR系列一般会在启动过程提示Press Ctrl+B to enter BootROM menu。进入菜单后选择跳过当前配置启动,设备能以空配置方式进入系统,然后就可以通过console重新设置登录密码。这里要特别注意的是,跳过配置启动不会删除flash里保存的配置文件,不要顺手做reset saved-configuration,否则连后悔药都没了。

第二个高频事故是设备重启后配置全丢。现象是开局验证全部通过,过几天设备断电重启,回来发现路由器回到出厂状态。原因十有八九是配置完成后没有执行save,因为所有改动只存在于运行配置中,一旦断电就直接清空。解决方式不复杂,养成改一段存一段的习惯,保存后执行display saved-configuration确认一下flash里确实有启动配置文件。华为设备默认把保存的配置存放在名为vrpcfg.zip的文件里,看到这个文件存在,才说明保存动作真正生效。

4.2 路由与NAT阶段的坑:黑洞路由与端口复用耗尽

第三个事故是静态路由配置完,路由表里能看到,但业务ping不通。现象是display ip routing-table里明细路由存在,状态正常,但内网PC访问远端网段一直超时。原因是只配了去程路由,对端设备没有回程路由,或者下一跳地址在本地路由表里不是直连可达的。排查时先在本端ping下一跳地址,通了再在对端设备上ping本端接口地址;两端都通,再看对端设备的回程路由表。另一个容易忽略的场景是对端设备上做了入方向ACL过滤,策略放行规则里没有包含新网段。如果只是些临时验证,可以在对端设备上用display acl all查看规则明细,确认没有把源地址拦截掉。

第四种事故是NAT端口复用耗尽。现象是内网用户白天上网正常,到高峰期时段新用户打不开网页,老连接也时好时坏。原因是大量用户共用一个公网IP,NAPT的会话表有容量上限,端口号用完后新会话无法建立。解决思路是给出口配置一个公网地址池,把2到3个公网IP放进nat address-group,让设备做负载分担;同时检查NAT会话老化时间,过长的老化时间会加速端口耗尽。查看当前NAT会话占用情况,用display nat session all能看到每条会话的四元组信息,也可以看到端口占用是否已经逼近上限。

4.3 模拟器与真机环境的坑:eNSP启动失败40与接口编号漂移

第五个坑是在eNSP里做实验时,路由器启动报错,提示启动失败40。现象是拖一台AR2220到拓扑里,启动后设备节点变红,查看日志提示错误码40。原因通常是eNSP依赖的VirtualBox版本不匹配,或者VirtualBox服务没有正常启动,导致虚拟设备无法创建接口。解决方式是先卸载当前VirtualBox,安装与eNSP版本匹配的版本,然后以管理员身份重新启动VirtualBox,确认VirtualBox Host-Only Ethernet Adapter这个虚拟网卡存在且IP地址为192.168.56.1。再不行就在eNSP里重新注册设备,或者重启电脑后先打开VirtualBox再打开eNSP。

另一个和真机环境相关的坑是接口编号漂移。文档里写的是GigabitEthernet0/0/0,但你手上的AR201路由器插上console线之后,display interface brief列出来的接口是Ethernet0/0/0或GigabitEthernet0/0/1,直接照抄命令就会提示接口不存在。解决这个问题的唯一可靠办法,是配置前先在用户视图执行display interface brief,看清当前设备的接口槽位和编号,再对照文档做映射。每个型号的接口布局不同,同样是AR系列,AR1220E和AR201的接口编号差异就很明显,不要靠记忆去猜。

5. 配置实例交付前:验证、对比与备份的最后一公里

配置全部敲完,业务验证也通过,这时最该做的是设备交付前的最后三项检查。第一项是配置对比,执行compare configuration命令,系统会把当前运行配置和flash里保存的启动配置逐行对比,差异部分会直接列出来。这一步能发现那些改了但没有保存的中间状态。第二项是配置导出,把display current-configuration的输出完整保存到本地txt文件,作为后续变更回滚的依据。这个文件就是你的后悔药,不要只留在脑子里。

<Site-Gateway> compare configuration <Site-Gateway> display current-configuration | include ip route-static <Site-Gateway> display nat outbound <Site-Gateway> save

第三项是做一份最小验收清单,逐条打勾之后再交付。我一般会按下面这张表做最后的检查:

检查项验证命令通过标准
接口物理状态display interface brief物理口和协议口都是UP
路由表完整性display ip routing-table明细路由和缺省路由都在,状态正常
NAT策略生效display nat outbound出接口已调用ACL策略
远程登录可用用SSH客户端重新登录使用新账户能登录并进入系统视图
配置已保存display saved-configuration存在启动配置文件,且时间是最新的

做完这张表的检查,设备才算真正达到可交付状态。我自己经手过的开局项目里,大概有一半的返工原因是最后没有做配置对比,把调试过程中临时加的ACL放行策略留在里面,等到下一次故障排查时才发现策略一直在偷偷放行某些网段。现在我的习惯是把compare configuration当作保存前的固定动作,和save绑在一起,每次敲完save之前先花十秒钟看一眼差异。希望帮到你。

本文还有配套的精品资源,点击获取

返回列表