
简介华为路由器和交换机配置命令大合集以PDF形式整理成册面向网络管理员、运维工程师及备考网络认证的IT人员旨在帮助读者从零开始系统掌握华为设备的日常管理与高级配置方法。包体仅含1个PDF文件大小约200KB体积小巧却内容详实无论是办公室还是现场维护都能随时查阅。目前已有4945人学习下载备受网络技术从业者认可。文档覆盖计算机基础指令、交换机与路由器视图下的常用命令如display current-configuration、interface、vlan、ip route-static、port mirror等同时详细展开接口速率/双工/流控、端口工作模式、VLAN划分、链路聚合、STP生成树、端口镜像等核心配置场景并配有简写命令示例便于实战时快速对照。此外还补充了VLAN描述、用户级别、静态路由等进阶设置适合不同水平的读者按需查阅。通过逐一掌握这些命令读者可显著提高网络运维与故障排查效率是一份实用的华为设备配置速查手册。1. 华为命令行基础先搞清楚你在哪个视图干网络这行绕不开华为设备。早几年我带新人的时候发现很多刚入行的同事拿着命令集照着敲敲完不知道自己在哪儿、也不知道每步在做什么设备一旦报错就彻底懵了。后来我整理了一份自己用了多年的华为路由器、交换机配置命令合集把命令背后的意图和顺序都标了出来从命令行视图到项目落地配置再到故障排查一次性理清楚。开始敲命令之前先解决一个最关键的问题你现在站在设备的哪个位置。华为VRP系统的命令行视图是分层的理解不了视图后面的配置命令全部白搭。用户视图是设备登录后的初始位置只能看不能改符号是尖括号Huawei输入system-view进入系统视图符号变成方括号[Huawei]全局性配置都在这里做想配置接口就敲interface进入接口视图符号是[Huawei-GigabitEthernet0/0/0]配置路由协议又有专门的协议视图。我的记忆方法是把它想成进公司大门、到工位、打开电脑抽屉三个层级每一层能做的事情不一样。对于刚上手的人来说掌握三个最基本的操作就够了。第一用?求帮助华为设备的?非常智能在任何视图下按它都会列出当前能敲的命令和参数提示第二用Tab键补全命令不用背完整拼写第三用display开头的一堆命令查状态比如display version看系统版本display current-configuration看当前生效的配置。命令不需要全写华为支持缩写像system-view直接输sysdisplay输dis都能识别这在敲长命令时能省不少时间。1.1 五类视图与快速切换技巧华为命令行视图大致分五类用户视图、系统视图、接口视图、协议视图、以及user-interface视图。配置管理地址和远程登录时会用到最后一种。日常操作中来回切换视图最烦人常用的技巧是CtrlZ直接跳回用户视图或者用quit一层一层往外退。注意quit和return不一样return是直接回到用户视图效果等同CtrlZquit只是退一级这两个别搞混。1.2 必背的display命令清单所有排障工作都是从查看开始的。我把高频的display命令分成三类看系统状态的display version、display device、display clock看接口状态的display interface brief、display ip interface brief看数据转发表的display ip routing-table、display mac-address、display arp。特别要说的是display ip interface brief它能列出所有三层接口的IP和物理状态接口有没有起来、地址配没配错一眼就能看出来实践中比display interface更常用因为输出更简洁、不刷屏。2. 路由器配置命令从接口IP到路由协议一次理清路由器在项目里最典型的角色是出口网关也就是内网通往外部网络的必经之路。配置一个路由器顺序大致是先给接口配上IP地址让链路通了再配上路由协议让数据包知道往哪儿走最后根据需要做NAT地址转换。这个顺序不能乱链路不通后面全白搭。我见过不少人上来就配OSPF配完发现邻居起不来回过头查才发现接口地址根本没敲对白白浪费半天时间。2.1 接口IP与环回口配置接口IP是设备通信的基石。进入系统视图后用interface GigabitEthernet0/0/0进入接口然后ip address 192.168.1.1 255.255.255.0配地址最后别忘了一个很多人会漏掉的命令undo shutdown。华为很多设备接口默认是开启的但部分型号或特定场景下接口默认处于关闭状态不执行undo shutdown接口物理状态就是down的链路永远起不来。环回口Loopback是逻辑接口只要设备不宕机它就永远在线通常用来做设备的管理地址或OSPF的Router-ID。配置命令是interface LoopBack 0然后照样配IP。用环回口管理设备有个好处即使物理接口出现故障只要还有一条路径能到达设备管理就不会中断。这个思路在做设备监控和网管规划时特别实用。2.2 静态路由与默认路由中小型网络中静态路由依然是最常用的方案。华为设备上配静态路由的命令格式是ip route-static 目标网段 掩码 下一跳地址。比如内网有三个网段192.168.10.0/24、192.168.20.0/24、192.168.30.0/24要访问外部网络通常在核心设备上配一条默认路由ip route-static 0.0.0.0 0.0.0.0 202.100.1.1含义是所有没有精确匹配路由表的数据包都扔给202.100.1.1这个下一跳处理。这里有个我踩过的坑华为的静态路由命令支持两种写法一种是不带掩码写ip route-static 0.0.0.0 0 202.100.1.1一种是带完整掩码写ip route-static 0.0.0.0 0.0.0.0 202.100.1.1两种都对但不同版本VRP对缩写模式的解析有细微差异。给客户设备配置时我一般会先执行display version看VRP版本再决定用哪种写法避免某些老版本识别异常导致路由没生成。2.3 OSPF动态路由配置网络规模上来了静态路由手动维护不现实就得用动态路由协议华为设备上最常见的就是OSPF。配置OSPF最少要三步先进入协议视图ospf 1 router-id 1.1.1.1其中1是进程号、1.1.1.1是Router-ID然后创建区域area 0最后宣告网段network 192.168.10.0 0.0.0.255。配套的命令还有display ospf peer查看邻居状态display ospf routing查看OSPF路由表。当初学OSPF时有个地方容易绕晕network命令后面的反掩码和掩码不一样0.0.0.255表示精确匹配192.168.10.0/24这段地址。很多人把反掩码写成255.255.255.0导致网络宣告范围错乱邻居关系起不来。判断网络通不通最直接的方式是看邻居状态是不是Full只要从Down变成Init、Two-Way逐步走到FullOSPF基本就正常了。2.4 NAT地址转换内网访问互联网的关键配置内网设备上网靠的是NAT技术华为设备上最常用的是出接口NAT俗称easy-ip。配置思路是先定义需要做转换的内网网段再把这个规则绑定到外网接口上。定义内网网段用ACLacl 2000进入基本ACL然后rule 5 permit source 192.168.1.0 0.0.0.255意思是允许192.168.1.0/24这个网段的流量进行地址转换。然后在连接运营商的外网接口下执行nat outbound 2000这个命令会检查从该接口出去的流量如果匹配ACL 2000就把内网私有地址转换成接口的公网地址和随机端口。没有这行命令内网设备即使路由都通了到了运营商那里也会因为源地址是私网地址而被丢弃一样上不了网。我遇到过几次项目现场路由全通但就是上不了网排查一圈下来NAT没配或者ACL引用的网段写错是最常见的原因。3. 交换机配置命令VLAN、Trunk与三层交换实战交换机的配置量在项目中通常比路由器大得多。华为交换机的配置核心围绕VLAN展开创建VLAN、把端口划进VLAN、通过Trunk让VLAN跨设备传递、用VLANIF实现三层互通。这套逻辑打通之后交换机的大部分配置场景都能覆盖。3.1 VLAN的创建与access端口配置创建VLAN的命令极其简单vlan 10就创建了一个VLAN 10VLAN 1是系统默认存在的不用创建。创建完还要把物理接口划进对应VLAN接口工作在Access模式下命令是port link-type access然后用port default vlan 10把接口划到VLAN 10。Access口一般用于连接终端设备比如PC、打印机、IP电话等它只允许一个VLAN的流量通过不带VLAN标签。批量操作更高效的写法是port-group 1配合group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/10一次性把10个接口加进组里然后用组视图统一配置。我常用这个方式给一整排接入交换机配端口能少敲几十行命令。3.2 Trunk链路与跨设备VLAN传递当VLAN需要跨越两台交换机时连接两台交换机的链路必须配置为Trunk。Trunk口的作用是同时承载多个VLAN的流量在数据帧上打上VLAN Tag来区分不同VLAN。华为交换机的配置命令是port link-type trunk、port trunk allow-pass vlan 10 20。这里要特别注意Trunk口默认只放行VLAN 1如果你不在allow-pass里把你需要的VLAN写进去那些VLAN的流量到了Trunk口就会直接被丢弃。早期我负责一个多楼层网络项目三层交换机到各楼层的接入交换机全用的是Trunk上联。有一次2楼反馈所有终端获取不到IP地址排查发现是接入交换机的Trunk口配置了port trunk allow-pass vlan all但上层汇聚交换机只放行了一部分VLAN两边放行列表不一致导致DHCP请求广播报文被丢弃。所以配置Trunk时建议明确写出需要的VLAN列表而不是图省事敲all后续排障范围能小很多。3.3 VLANIF让不同VLAN互通的三层接口VLAN本身是二层隔离的不同VLAN之间默认不能通信。要实现VLAN间通信就需要在交换机上创建VLANIF三层接口。命令是先创建VLAN然后interface Vlanif 10进入该VLAN的三层接口视图最后ip address 192.168.10.254 255.255.255.0配置网关地址。这样一来VLAN 10内的终端把网关指向192.168.10.254VLAN 20的终端网关指向192.168.20.254交换机就能在三层上替它们转发数据包实现VLAN间互通。这里有个关键点VLANIF接口的IP地址就是这个VLAN内所有终端的网关地址规划时一定要跟VLAN网段对应上。出现终端之间互相ping不通的情况优先检查终端配置的网关和交换机对应VLANIF的IP是不是在同一网段。VLANIF接口没起来多半是VLAN里没有物理接口或VLAN被删了。3.4 链路聚合、DHCP与端口安全链路聚合的典型场景是交换机之间需要更高带宽或者链路冗余。华为设备上配置Eth-Trunk的命令interface Eth-Trunk 1创建聚合口然后trunkport GigabitEthernet0/0/1把物理口加入聚合组再给Eth-Trunk配VLAN放行规则和接口属性。配置完成后用display eth-trunk查看成员口状态只要成员口都在Selected状态链路聚合就成功了。DHCP配置在纯二层交换机上用的是全局地址池方式步骤是先dhcp enable开启DHCP服务然后ip pool vlan10创建地址池接着network 192.168.10.0 mask 255.255.255.0声明分配网段、gateway-list 192.168.10.254声明网关、dns-list指定DNS服务器最后在VLANIF 10接口下执行dhcp select global让该接口使用全局地址池分配地址。这套配置做完终端插上网线就能自动获取IP省去逐台手工配置的麻烦。端口安全方面比较实用的是限制接入终端的MAC数量防止有人私自接小交换机导致广播风暴。接口下配置port-security enable、port-security max-mac-num 2就限制了该端口最多学习2个MAC地址超过的会被丢弃或者触发告警。这个配置在办公网和宿舍网场景里很实用。4. 运维管理高频命令SSH、密码恢复与系统升级配置做完只是开始日常运维才是重头戏。远程登录、备份配置、密码应急恢复、系统升级这些命令在真实项目里出现的频率比业务配置还高。4.1 SSH远程管理配置新设备进场我第一件事就是开启SSH不然每次调试都要抱着笔记本蹲在机房里接console线效率太低。华为设备开SSH的完整步骤大概是五步第一步stelnet server enable开启SSH服务第二步rsa local-key-pair create生成本地RSA密钥对第三步在AAA视图里创建本地用户、设置密码和权限比如local-user admin password cipher Admin123和local-user admin service-type ssh、local-user admin privilege level 15第四步进入user-interface vty 0 4配置远程登录方式执行authentication-mode aaa和protocol inbound ssh最后记得在系统视图下执行user-interface vty对应的所有vty接口都配一遍不然有可能出现前5个会话能进、第6个会话被拒绝的情况。关于protocol inbound ssh我多说一句有些设备默认同时开放Telnet和SSH安全要求高的项目建议只保留SSH。而且SSH的密钥算法不同版本之间有差异老版本设备用新版本SSH客户端登录时会报算法协商失败解决办法是降低客户端的加密算法兼容级别或者升级设备版本。4.2 控制台密码恢复与Bootload应急流程忘记console密码是迟早会遇到的事。华为设备提供了通过BootROM/Bootload菜单恢复密码的机制。流程大致是给设备断电重启在启动阶段按CtrlB进入BootROM菜单不同设备进菜单的按键不一样有些是CtrlE输入BootROM密码后选择清除console密码并继续启动保存配置重启后控制台密码就被清掉了。这个操作需要物理接触设备接console线操作。要特别提醒的是恢复密码时会要求选择是否保留当前配置如果不小心选错把配置文件清掉了设备会回到出厂状态之前的所有配置全部丢失。我的习惯是恢复密码前先备份当前配置万一失误还能用备份文件恢复。另外BootROM菜单里的选项不要乱试有些选项是用来格式化Flash的手滑点了真就只能哭了。4.3 配置文件备份与系统升级实操华为设备的配置保存在Flash里定期备份配置文件是网络运维的基本素养。常用思路是把配置导出到本地先display current-configuration查看当前配置再通过FTP或TFTP把vrpcfg.zip华为设备的默认配置文件名下载到本地。更稳妥的方式是配置FTP服务器后在设备上执行ftp 服务器IP、get vrpcfg.zip这样的命令拉取配置文件。系统升级也是一样的道理把新版本系统文件上传到Flash然后startup system-software指定新的系统文件名最后reboot重启生效。这里有两个细节容易踩坑一是设备剩余存储空间不足会导致上传失败需要先dir查看Flash空间、删除无用文件二是升级过程中绝对不能断电一旦写入中断设备可能变砖所以做升级操作时最好先接上UPS或者确保施工方通知到位避免他人误拉电闸。5. 故障排查与高频报错实录最后这部分我把几年下来碰到的高频问题和排查套路整理出来。网络排障最怕没思路瞎猜有了一套固定的排查顺序效率能提升一个量级。5.1 接口不通与VLAN不通的排查思路接口不通是最高频的故障。我的排查顺序是先display interface brief看物理状态是不是UP。接口down了检查网线、光模块、对端设备是否上电物理UP但协议DOWN的检查两端接口的协商模式、VLAN配置是否一致。物理和协议都UP但还是不通就要检查IP地址是否在同一网段、路由是否存在。VLAN间不通的排查先确认终端网关配没配对再display vlan查看VLAN是否存在、端口是否划入然后确认Trunk口放行了哪些VLAN、路径上的设备有没有放行对应VLAN。曾经遇到一个现场底层接入交换机到汇聚Trunk只放行了VLAN 10和20但新加的VLAN 30忘了放行用户终端获取到IP却互相不通查了一晚上最后在Trunk接口上display port vlan一看就露馅了。所以Trunk链路配置完一定要用display port vlan核查一遍这个命令能列出接口的类型、PVID和允许通过的VLAN列表是排障利器。5.2 仿真环境搭建与常见报错学习和测试配置最稳妥的方式是用华为官方提供的ensp模拟器在电脑上搭实验环境不用真实设备也能练手。但ensp在不同的操作系统上偶尔有兼容性问题常见的一个报错是启动路由器时控制台不停跳井号#符号这通常是VirtualBox模块运行异常导致的。解决办法是彻底卸载VirtualBox换一个与ensp版本兼容的版本重装后重启软件。还有一个高频报错是启动设备时提示错误40这多数是VirtualBox服务没有正常运行可以重启VirtualBox服务或重装VirtualBox解决。我用ensp测试配置的固定习惯是先规划好拓扑和IP地址段再按接口配置、业务配置、验证测试三个步骤来。每配完一种功能就立刻display查看效果比如配完OSPF就执行display ospf peer看邻居状态配完DHCP就启用一台PC的DHCP获取测试。ensp能直接看到报文收发和路由表变化比单纯背命令深刻得多。写在最后的一些心得整理这份命令合集其实也是我自己的复盘过程。真正工作了几年后最大的体会是网络设备的配置命令永远背不完但核心的思路是相通的。先看视图、再配接口、再跑路由协议这样的骨架搞清楚之后不同的命令只是往骨架上填肉而排查问题时从物理层到数据链路层再到网络层逐层排查的思路才是支撑所有命令发挥价值的底座。另外建议读者建立自己的速查笔记。我在备忘录里维护了一份按场景分类的命令清单每次在项目中发现命令写法差异、或者遇到不常见的报错都会补进去。比如不同VRP版本里port trunk allow-pass vlan的缺省行为不一样、部分框式交换机的主控板接口编号规则不同这类小细节如果不记录下次换一个设备型号就可能又踩一遍。把经验沉淀下来比临时查手册有用得多。本文还有配套的精品资源点击获取