ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

eNSP华为交换机配置入门:VLAN、Trunk、链路聚合与静态路由

eNSP华为交换机配置入门:VLAN、Trunk、链路聚合与静态路由 1. 先搞清楚 eNSP 这套东西的边界在哪eNSP 这个模拟器我带新人时基本当成入门标配来用。它能把华为交换机、路由器的配置流程完整跑一遍不用花钱买真机就能把 VLAN、Trunk、链路聚合、静态路由这些天天要打交道的功能练熟。很多刚入行的朋友第一次摸到真的华为交换机时心里发怵其实怕的不是命令本身而是怕敲错一条命令把设备搞挂、怕在生产网里出事。eNSP 恰好把这道心理门槛抹平了——随便折腾、随便重启配错了删掉重来最多损失二十分钟。华为交换机配置这件事说到底是个熟练工种敲过一百遍和敲过三遍的人排障速度完全不是一个量级。1.1 eNSP 能练到什么程度练不到什么能练的部分很实在VRP 系统的命令行操作、二层交换VLAN、Access、Trunk、Hybrid、STP、链路聚合、三层交换VLANIF、静态路由、部分动态路由协议、ACL、NAT、DHCP、WLAN 的 AC 配置、防火墙的基础策略这些都能在模拟器里从头到尾做一遍。命令的语法、报错提示、回显格式和真机基本一致这点很重要——模拟器上练出来的手感可以直接迁移到真机上。练不到的部分也得说清楚。转发性能、芯片行为、光模块协商、堆叠的真实时序、某些型号专属的高级特性这些在模拟环境里要么简化了要么直接没实现。所以 eNSP 用来练命令逻辑和排障思路绰绰有余但千万别拿它的现象去推断真机行为。我在实际项目里遇到过好几次模拟器上 Trunk 通得好好的上真机因为两端封装方式或者协商参数不一致翻车这就是典型的模拟器给不了的细节。1.2 安装环节坑基本都集中在这里eNSP 本体、VirtualBox、WinPcap或 Npcap这三样东西的版本匹配关系是新手第一天最容易踩的地方。我的建议是三者按官方推荐的组合来装不要图省事用最新版硬凑。VirtualBox 版本比 eNSP 期望的高出一大截时设备启动失败几乎是必然的。第二类坑在系统层面。Windows 10/11 上如果开着内核隔离、内存完整性、Hyper-V 这些虚拟化功能VirtualBox 抢不到硬件虚拟化资源设备就会卡在启动界面或者直接报错退出。解决办法是在Windows 安全中心 - 设备安全性 - 内核隔离里把内存完整性关掉然后重启。这个操作会牺牲一点系统安全防护所以做完实验我一般会再开回来或者干脆准备一台专门跑实验的机器。第三类坑很隐蔽安装路径里有中文、有空格、有括号。eNSP 调用底层组件时对路径的处理不够健壮路径一复杂就各种莫名报错。我统一装在D:\eNSP\这种纯英文短路径下用了几年没出过路径相关的问题。安装过程中右键以管理员身份运行装完先别急着开实验进菜单里做一次注册设备把 VBox 的路径重新指一遍这一步能省掉后面 80% 的启动类报错。注意网上流传的各种第三方整合包、所谓的离线版我个人的态度是尽量别用。来源不明的安装包里面塞了什么你根本没法验证实验环境里也没有敏感数据但机器上可能有。从官方渠道下载多花的那点时间比事后排查划算得多。1.3 我给新手的第一个实验拓扑第一个拓扑不要贪大。我的建议是一台三层交换机做核心两台二层交换机做接入再加一台路由器做出口四台设备足够把后面所有内容串起来。设备型号上接入层选 S5700 或 S5720 系列核心选 S5720 或 S5730 的三层款路由器用 AR2220 就行。拓扑连法也简单接入交换机的上行口连核心的下行口核心的上行口连路由器PC 挂在接入交换机下面。就这么几条线能覆盖 Access 口、Trunk 口、VLANIF、静态路由、跨网段互通这一整套链路。为什么强调第一个拓扑要简单因为拓扑一复杂出问题时的变量就多。你 ping 不通一台 PC可能是 VLAN 没划、可能是 Trunk 没放行、可能是网关没配、可能是 PC 的 IP 写错了四个可能叠加在一起新手根本无从下手。四台设备的时候每一层的职责是清晰的你能一层一层往上排。等这套流程跑熟了再上综合实验那时候你脑子里已经有排查的章法了。2. 设备选型和基础操作把实验台搭起来搭好环境只是第一步接下来得搞清楚在 eNSP 里怎么选设备、怎么连线、怎么操作命令行。这些看着是琐碎小事但新手卡在这里的时间往往比卡在配置命令上的还多。2.1 交换机型号怎么挑eNSP 里能选的华为交换机型号不少常见的有 S3700、S5700、S5720、S5730 这几类。它们之间的差异主要体现在三个维度端口密度、是否支持三层、支持的特性集。S3700 是纯二层设备适合练最基础的 VLAN 和 Trunk不支持 VLANIF也就是没法给 VLAN 配 IP 做网关。S5700 分二层款和三层款三层款支持 VLANIF能当小型核心用。S5720、S5730 是更新一代的型号三层能力更完整支持的特性也更多。我的建议是这样接入层用 S5700二层核心层用 S5720 或 S5730 的三层款。这样搭出来的拓扑最贴近真实的中小企业网络结构——接入层只负责把终端划进 VLAN核心层负责 VLAN 间路由和出口转发。一开始就用两台三层交换机做双核心配置量和排障难度都会陡增不适合入门阶段。三层和二层在 eNSP 里的判断方法有个小技巧三层交换机的物理接口默认是二层属性想当三层口用需要敲undo portswitch把它切到三层模式部分型号支持。而 VLANIF 接口只要设备支持三层就能配。这一点跟某些其他厂商设备默认行为不同第一次接触容易懵。2.2 连线、启动和高频操作eNSP 里的连线工具在左侧工具栏有自动连线、手动连线、闪电快速连线几种。自动连线省事但它会自动判断端口类型偶尔会给你连到一个意想不到的口上。做严肃实验时我更推荐手动指定端口尤其是做 Trunk 和链路聚合的时候端口号必须心里有数。设备右键菜单里启动是开机停止是断电导出设备配置能把当前配置存成文本导入设备配置则是批量灌配置。批量导入这个功能在做重复性实验时特别省时间——把准备好的配置文件导入开机直接就是配好的状态。命令行窗口的操作有几个快捷键值得记住。Tab键补全命令这条命令如果有多条匹配会列出来?键列出当前位置可用的命令和参数CtrlZ从任意视图直接回到用户视图上下方向键翻历史命令CtrlC中断当前正在刷屏的输出。eNSP 里还有一个专门的问题长时间运行后命令行窗口输出太多滚动很卡这时候在设备上敲screen-length 0 temporary关掉分屏或者直接关掉窗口重开一个比在那儿慢慢滚屏快得多。保存配置这件事必须单独拎出来说。华为设备的配置分运行配置和启动配置你在命令行里敲的所有东西都先在运行配置里断电就没了。要保存必须敲save然后按提示确认。新手最常见的翻车方式就是辛辛苦苦配了半小时直接关掉设备重新开机发现啥都没了。这个坑每个人都会踩一次踩完就记住了。2.3 VRP 的视图模型理解了这个命令就好记了华为 VRP 系统的命令组织方式是视图 命令。你一登录设备处在用户视图提示符是设备名这个视图下基本只能看不能改。要改配置必须先敲system-view进入系统视图提示符变成[设备名]。再往下interface GigabitEthernet 0/0/1进入接口视图vlan 10进入VLAN 视图aaa进入 AAA 视图等等。视图模型的意义在于同一条命令字符串在不同视图下含义完全不同。比如quit是逐层退出return是直接回到用户视图。再比如ip address这种命令在系统视图下根本敲不出来必须先进接口视图。理解了这层你看到报错 Unrecognized command found at ^ position 时第一反应应该是我是不是走错视图了而不是这条命令我记错了。还有一个细节是undo的用法。VRP 里大部分配置命令都有对应的undo形式来取消比如undo ip address、undo vlan 10、undo port trunk allow-pass vlan 20。记命令的时候连同undo形式一起记排障时改配置会顺手很多。真正好用的还有display this在当前视图下敲它会显示你在这个视图里配过的所有命令而不是整个设备的配置。接口调不通的时候先进接口视图敲display this能一眼看出这个口到底配了什么。3. 单台交换机的入门配置从命名到管理地址一台刚出厂的华为交换机Console 线插上去开机第一件事做什么我按自己的习惯顺序往下讲每一步都会说清楚为什么要这么做而不是单纯罗列命令。3.1 基础系统配置第一件事是改名字。默认名字是Huawei所有设备都叫这个名字在实验环境里你根本分不清自己连的是哪台。敲sysname改成有意义的名字比如SW-Core、SW-Access-1这是最省事也最有收益的一步。Huawei system-view [Huawei] sysname SW-Access-1 [SW-Access-1]第二件事是配时钟和时区。日志、告警、MAC 表的学习时间这些都要靠系统时钟打时间戳时钟不准的话出事之后看日志会一头雾水。命令是clock timezone和clock datetime。实验环境里这一步可有可无但如果你的实验涉及日志分析配上会舒服很多。[SW-Access-1] clock timezone BJ add 08:00:00 [SW-Access-1] clock datetime 10:30:00 2025-01-15第三件事是关掉一些干扰项。华为设备默认会往 Console 口打印日志和告警你正在敲命令的时候一串日志插进来光标位置全乱。在用户视图下敲undo terminal monitor可以临时关掉当前会话的终端监控undo terminal trapping关掉陷阱信息。screen-length 0 temporary关掉分屏显示这样display类命令会一次性输出完不中断。提示screen-length 0 temporary是临时设置重新登录就恢复默认。想永久生效需要在用户界面视图下配screen-length 0。3.2 管理 VLAN 和 VLANIF 地址给交换机配一个管理 IP后续才能 Telnet、SSH、SNMP 远程管理。华为的常规做法是单独划一个管理 VLAN习惯上用 VLAN 1 或者专门开一个 VLAN 100然后把某个物理口划进这个 VLAN最后在 VLANIF 接口上配 IP。为什么不用 VLAN 1因为 VLAN 1 是默认 VLAN所有口默认都在里面安全性差而且容易和业务流量混在一起。生产环境里我基本都会单独开一个管理 VLAN物理口只连管理网段。配置过程[SW-Access-1] vlan 100 [SW-Access-1-vlan100] description MGMT [SW-Access-1-vlan100] quit [SW-Access-1] interface GigabitEthernet 0/0/24 [SW-Access-1-GigabitEthernet0/0/24] port link-type access [SW-Access-1-GigabitEthernet0/0/24] port default vlan 100 [SW-Access-1-GigabitEthernet0/0/24] quit [SW-Access-1] interface Vlanif 100 [SW-Access-1-Vlanif100] ip address 192.168.100.2 255.255.255.0description是个好习惯用于给 VLAN 加备注过两个月回来你自己都忘了 VLAN 100 是干什么的。VLANIF 接口只要设备支持三层就能创建创建的前提是 VLAN 100 已经存在——这一点经常被忽略先建 VLAN 再建 VLANIF顺序反了会报错。配完之后用display ip interface brief看一眼所有三层接口的状态。VLANIF 接口的状态取决于 VLAN 里是否有处于 up 状态的成员口如果 VLAN 100 里一个 up 的口都没有VLANIF 就是 down 的这个 IP 也 ping 不通。这是排障时的高频检查点。3.3 Console、Telnet、SSH 三种登录方式Console 口是带外管理设备刚上架、网络没通的时候只能靠它。配置方式有两种一种用密码认证一种用 AAA 认证。简单场景用密码[SW-Access-1] user-interface console 0 [SW-Access-1-ui-console0] authentication-mode password [SW-Access-1-ui-console0] set authentication password cipher Huawei123 [SW-Access-1-ui-console0] idle-timeout 10 0idle-timeout 10 0表示空闲 10 分钟自动断开单位是分钟和秒。这个要配不然别人拔了你的 Console 线接自己电脑上直接就是一个特权会话。Telnet 是明文传输密码在网络里裸奔现在基本只出现在实验环境。配置分两块一块是 AAA 用户一块是 VTY 线路。[SW-Access-1] telnet server enable [SW-Access-1] aaa [SW-Access-1-aaa] local-user admin password cipher Huawei123 [SW-Access-1-aaa] local-user admin privilege level 15 [SW-Access-1-aaa] local-user admin service-type telnet ssh [SW-Access-1-aaa] quit [SW-Access-1] user-interface vty 0 4 [SW-Access-1-ui-vty0-4] authentication-mode aaa [SW-Access-1-ui-vty0-4] protocol inbound all [SW-Access-1-ui-vty0-4] user privilege level 15user-interface vty 0 4表示同时允许 5 个远程会话0、1、2、3、4。privilege level 15是最高权限级别能进系统视图改配置。service-type决定这个账号能用来做什么把 telnet 和 ssh 都写上一个账号两种登录方式通用。SSH 的配置比 Telnet 多一步密钥生成[SW-Access-1] rsa local-key-pair create 提示输入密钥长度一般填 2048 [SW-Access-1] stelnet server enable [SW-Access-1] ssh user admin authentication-type password [SW-Access-1] ssh user admin service-type stelnet [SW-Access-1] user-interface vty 0 4 [SW-Access-1-ui-vty0-4] protocol inbound ssh这里有个容易搞混的点ssh user admin里的 admin 必须和local-user admin的用户名一致否则认证阶段直接失败。另外protocol inbound ssh配完之后Telnet 就登不上了需要提前确认你的登录方式已经切换过去别把自己关在门外。注意改 VTY 的协议类型之前先另开一个会话验证 SSH 能登上去确认没问题再关掉旧会话。这个操作失误导致自己被锁在设备外的案例我见过不止一次。3.4 密码忘了怎么救回来S5720 这类设备如果所有管理密码都丢了只能靠 Console 口做密码恢复。流程是断电重启在启动过程中按CtrlB进 BootROM 菜单选择清除密码的选项重启后设备配置还在但密码被清空进去之后重新配密码。不同型号的 BootROM 菜单按键和选项编号不一样S5720 一般是CtrlB密码可能是Adminhuawei.com或者空。这个操作一定要看准型号对应的文档因为 BootROM 里的选项一旦选错可能把配置文件一起清掉。我在实际项目里做过一次设备配置很复杂清密码之前专门先导出了配置备份结果发现清密码这个动作本身不动配置文件属于虚惊一场。但备份这个习惯还是得有尤其是面对正在跑业务的设备。顺便说一句真机上做密码恢复需要在维护窗口期操作因为重启意味着业务中断。模拟器上你可以随便练练到形成肌肉记忆为止。4. 五个部门划五个子网VLSM 计算到落地配置这个场景我在实际工作中碰到过很多次公司搬新办公室五个部门人数不一样要分到不同的网段部门之间还不能互相随便访问。这个需求落到交换机上就是 VLAN 划分 三层互通 ACL 控制。这里先把前半段讲透。4.1 地址规划先算清楚别拍脑袋假设五个部门的需求是这样A 部门 100 台主机B 部门 50 台C 部门 20 台D 部门 10 台E 部门 10 台。手里给一个 C 类网段 192.168.10.0/24。用 VLSM 从大到小排A 部门 100 台2^7 128减去网络号和广播地址可用 126 个够。所以需要 7 位主机位前缀长度就是 32 - 7 /25。B 部门 50 台2^6 64可用 62 个够。主机位 6 位前缀/26。C 部门 20 台2^5 32可用 30 个够。主机位 5 位前缀/27。D 部门 10 台2^4 16可用 14 个够。主机位 4 位前缀/28。E 部门 10 台同样/28。按照大块优先、连续分配的原则从 192.168.10.0 开始切部门网段掩码网关可用地址范围VLANA192.168.10.0/25255.255.255.128192.168.10.1.1 ~ .12610B192.168.10.128/26255.255.255.192192.168.10.129.129 ~ .19020C192.168.10.192/27255.255.255.224192.168.10.193.193 ~ .22230D192.168.10.224/28255.255.255.240192.168.10.225.225 ~ .23840E192.168.10.240/28255.255.255.240192.168.10.241.241 ~ .25450把这几段加起来128 64 32 16 16 256正好把一个 /24 用满一点不浪费。网关统一取每个子网的第一个可用地址这是最省心的做法运维交接的时候一眼就能记住。为什么网关不取最后一个可用地址取哪一头都行但整个网络统一规则更重要。团队里有人取第一个、有人取最后一个时间长了查问题的时候特别烦。统一约定比最优更有价值。4.2 接入层划 VLAN 和 Access 口接入交换机上做两件事建 VLAN把端口划进对应的 VLAN。[SW-Access-1] vlan batch 10 20 30 40 50 [SW-Access-1] interface GigabitEthernet 0/0/1 [SW-Access-1-GigabitEthernet0/0/1] description To-A-Dept [SW-Access-1-GigabitEthernet0/0/1] port link-type access [SW-Access-1-GigabitEthernet0/0/1] port default vlan 10 [SW-Access-1-GigabitEthernet0/0/1] quit [SW-Access-1] interface GigabitEthernet 0/0/2 [SW-Access-1-GigabitEthernet0/0/2] description To-B-Dept [SW-Access-1-GigabitEthernet0/0/2] port link-type access [SW-Access-1-GigabitEthernet0/0/2] port default vlan 20vlan batch能一次建多个 VLAN比一个一个建快得多也少出错。port link-type access把接口设成接入模式port default vlan 10把它划进 VLAN 10。注意顺序必须先设 link-type 再设 default vlan反过来的话某些版本会报错。多个端口要划进同一个 VLAN 时可以用端口组批量处理[SW-Access-1] port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/10 [SW-Access-1-port-group] port link-type access [SW-Access-1-port-group] port default vlan 10端口一多手动一个个配容易漏端口组是个好帮手。但要注意端口组里如果成员口的原有配置不一样批量下发会覆盖掉做之前最好display current-configuration interface看一眼现状。4.3 Trunk 打通三层接口做网关接入交换机的上行口要配成 Trunk把所有业务 VLAN 放行给核心交换机。核心交换机上则要建对应的 VLANIF配上网关地址。接入交换机上行口[SW-Access-1] interface GigabitEthernet 0/0/23 [SW-Access-1-GigabitEthernet0/0/23] description To-Core [SW-Access-1-GigabitEthernet0/0/23] port link-type trunk [SW-Access-1-GigabitEthernet0/0/23] port trunk allow-pass vlan 10 20 30 40 50核心交换机侧[SW-Core] vlan batch 10 20 30 40 50 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type trunk [SW-Core-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 40 50 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 255.255.255.128 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.10.129 255.255.255.192Trunk 口上一定要显式allow-pass不要图省事用allow-pass vlan all。全放行意味着任何一个新加的业务 VLAN 都会自动在 Trunk 上跑起来看似方便实际是隐患——某天有人在接入层随手建了个 VLAN你根本不知道它已经通了。显式列出允许的 VLAN等于给自己留了一份清晰的网络清单。4.4 配完必须验证别急着收工配置敲完只是完成了一半验证才是确认不出事的关键。我一般按这个顺序查display vlan看 VLAN 是否存在、每个 VLAN 里有哪些成员口。这一条能确认端口划分对不对。display port vlan看每个口的链路类型和默认 VLAN比display vlan更直接。display interface GigabitEthernet 0/0/23看 Trunk 口的实际状态和放行的 VLAN 列表重点看最后几行的 Port link-type 和 Trunk VLAN ID。display ip interface brief看所有三层接口的 IP 和状态VLANIF 必须是 up。display mac-address看 MAC 表学到了哪些地址在哪个 VLAN、哪个口上。想过滤的话用管道符比如display mac-address | include 5489只显示 MAC 里带 5489 的条目也可以按 VLAN 过滤display mac-address vlan 10。管道符|后面接include可以缩写成in表示包含匹配exclude是排除匹配这两个在刷屏回显里过滤信息非常好用。PC 侧的验证就是打开 PC 的配置界面填 IP、掩码、网关然后ping网关、ping其他部门的地址。跨部门能通说明三层转发正常。ping 不通先看 PC 的 IP 是不是在正确网段这个低级错误占比不低。5. 高频需求实战MAC/IP 绑定、链路聚合、静态路由前面把主干打通了接下来是几个实际项目里问得最多、也最容易做错的需求。5.1 MAC 与 IP 绑定绑定 MAC 和 IP 的场景通常是这样的财务、监控、打印机这类固定设备不希望 IP 被人抢走或者不希望有人私自改 IP。华为交换机上实现方式至少有三种用途和影响范围都不一样。第一种是接口绑定在接口下配user-bind static这是最常用的方式[SW-Access-1] user-bind static ip-address 192.168.10.100 mac-address 5489-98ab-cdef interface GigabitEthernet 0/0/1 vlan 10这条命令建立了一张静态绑定表配合 IPSGIP 源防护功能能阻止不符合绑定的报文从该口进入。注意这套机制要在接入交换机上开 IPSG 才真正生效只写绑定表是没用的[SW-Access-1] interface GigabitEthernet 0/0/1 [SW-Access-1-GigabitEthernet0/0/1] ip source check user-bind enable第二种是 DHCP 静态绑定适用于用 DHCP 分配地址的环境把 MAC 和 IP 在地址池里绑死。第三种是arp static写静态 ARP 表项防 ARP 欺骗但作用范围只在本地设备。踩过的坑里最典型的一个是绑定写了但没开 IPSG结果用户换个 IP 照样能上网白忙活。第二个坑是绑定表里的 MAC 格式写错华为设备 MAC 用xxxx-xxxx-xxxx格式从 Windows 上ipconfig /all看到的格式是xx-xx-xx-xx-xx-xx需要转换写错了不生效而且不报错。5.2 Eth-Trunk 链路聚合链路聚合解决两个问题带宽叠加和链路冗余。核心和接入之间如果只走一条千兆线跑满就堵拉两条线做聚合逻辑上是一条物理上两条一条断了另一条顶上。[SW-Access-1] interface Eth-Trunk 1 [SW-Access-1-Eth-Trunk1] mode lacp-static [SW-Access-1-Eth-Trunk1] port link-type trunk [SW-Access-1-Eth-Trunk1] port trunk allow-pass vlan 10 20 30 40 50 [SW-Access-1-Eth-Trunk1] quit [SW-Access-1] interface GigabitEthernet 0/0/23 [SW-Access-1-GigabitEthernet0/0/23] eth-trunk 1 [SW-Access-1-GigabitEthernet0/0/23] quit [SW-Access-1] interface GigabitEthernet 0/0/24 [SW-Access-1-GigabitEthernet0/0/24] eth-trunk 1也可以用批量方式一次加两个口[SW-Access-1-Eth-Trunk1] trunkport GigabitEthernet 0/0/23 to 0/0/24几个必须注意的点。第一加入 Eth-Trunk 的物理口必须先把原有配置清干净否则会被拒绝加入报错信息大致是the port has config or is not default config。用clear configuration interface GigabitEthernet 0/0/23清一下再操作。第二聚合模式两端要一致都用静态 LACP 或者都用静态手工模式一边 LACP 一边手工聚合能起来但行为不正常。第三速率和双工不一致的口不要往里加同速率同双工是基本要求。聚合成功之后display eth-trunk 1能看到成员口列表和每个口的状态正常状态下所有成员口应该是 Selected。如果有 Unselect 的成员多半是速率不匹配或者对端配置不一致。5.3 三层交换与路由器的静态路由互通核心交换机上配了各个部门的 VLANIF这些网段在核心上是直连的互相能通。但要访问路由器外面的网络还得配静态路由。假设核心交换机上行口GigabitEthernet 0/0/24连路由器互联地址用 10.0.0.0/30核心侧是 10.0.0.1路由器侧是 10.0.0.2。核心交换机侧物理口切三层、配 IP、写默认路由指向路由器。[SW-Core] interface GigabitEthernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] undo portswitch [SW-Core-GigabitEthernet0/0/24] ip address 10.0.0.1 255.255.255.252 [SW-Core-GigabitEthernet0/0/24] quit [SW-Core] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2路由器侧要写回程路由把五个部门的网段都指向核心交换机。这时候 VLSM 的好处就体现出来了——五个网段合起来就是一个 192.168.10.0/24一条汇总路由就够[Router] ip route-static 192.168.10.0 255.255.255.0 10.0.0.1一条汇总路由顶五条明细路由路由表干净查问题也快。这就是当初规划地址时整块分配、连续使用的价值。如果当初五个部门分散在 192.168.10.x、192.168.20.x、192.168.30.x 三个 C 类网段里这里就得写三条而且以后每加一个部门都要去路由器上改配置。undo portswitch这条命令只在支持三层转发的交换机型号上有效部分低端型号敲不出来。如果你的设备不支持就只能用 VLANIF 来承载上行互联做法是再开一个互联 VLAN把这个物理口划进去然后在 VLANIF 上配 IP。效果一样只是多一层抽象。6. 出问题了怎么查常见故障速查实验环境里设备起不来、配了不通、登录报错这三类问题占了我遇到问题的九成以上。下面按类别整理配上排查思路。6.1 设备起不来AR 路由器启动失败错误码 40是最经典的一个。原因通常是 VirtualBox 版本与 eNSP 不匹配、系统虚拟化被 Hyper-V 或内核隔离占用、或者 VBox 的虚拟网卡没装好。排查顺序先确认 VBox 版本是 eNSP 期望的那个再检查系统里有没有开 Hyper-V、Windows 沙盒、内存完整性然后在 eNSP 菜单里重新做一次设备注册让 eNSP 重新找到 VBox 的安装路径最后确认 eNSP 是以管理员身份运行的。按这个顺序走九成能解决。错误码 41 及其他变体思路类似但重点看防火墙和杀毒软件。有些安全软件会拦截 VirtualBox 创建虚拟网卡的操作日志里能看到被拦截的记录。临时关掉安全软件测试确认是它的问题之后再想办法加白名单。设备启动后命令行窗口一片空白或者卡死先关掉窗口重新打开还不行就停止设备再启动。eNSP 长时间运行会积累内存占用跑几个小时的实验之后响应变慢是常态重启一下 eNSP 比反复折腾设备快。6.2 配了不通同 VLAN 内两台 PC ping 不通先看 PC 的 IP 和掩码是不是同一网段再display vlan确认两个口是不是划在同一个 VLAN然后display interface看两个口是不是都 up。三层交换机上如果接口被关掉过记得undo shutdown。还有一种情况是 PC 的防火墙开着ping 请求被丢这个在模拟器里少见但真机上很常见。跨 VLAN 不通核心交换机上display ip interface brief看对应的 VLANIF 是不是 up。VLANIF down 的原因基本只有一个——那个 VLAN 里没有任何 up 的成员口或者是 Trunk 上没放行这个 VLAN。这两条查完跨 VLAN 不通的问题基本就定位了。Trunk 通了但某些 VLAN 不通几乎肯定是allow-pass列表里漏了那个 VLAN。两端都要检查只放行了一端会出现单通或者干脆不通的诡异现象。PC 能 ping 通网关但 ping 不通外网查核心交换机的默认路由有没有写、路由器的回程路由有没有写。回程路由是新手最容易漏的一环因为 ping 出去的时候没有问题回不来的时候你只能看到超时。6.3 登录类报错shell request failed on channel 0这个报错在做 SSH 登录时出现得很多。原因通常是 VTY 视图下protocol inbound没包含 ssh、或者 SSH 用户没通过ssh user xxx命令声明、或者 VTY 的用户数用完0 到 4 五个会话都被占。逐个检查display current-configuration | include ssh看 ssh 相关配置、display users看当前有哪些会话、display ssh server status看服务状态。Telnet 能登、SSH 登不上检查三处。rsa local-key-pair有没有生成stelnet server enable有没有开ssh user里的用户名和local-user的用户名是否一致。这三处对齐之后SSH 基本就通了。登录进去权限不够敲 sys 报错检查local-user的privilege level以及 VTY 视图下的user privilege level。两处都设了的情况下取较小值生效。6.4 一张表把排查顺序固化下来现象优先检查常用命令设备启动失败 40/41VBox 版本、虚拟化冲突、管理员权限看 eNSP 日志、重新注册设备同 VLAN 不通IP/掩码、VLAN 划分、接口状态display vlan、display interface brief跨 VLAN 不通VLANIF 状态、Trunk 放行display ip interface brief、display port vlan通网关不通外网默认路由、回程路由display ip routing-tableSSH 报 channel 0VTY 协议、SSH 用户、会话数display ssh server status、display users配置丢了有没有 savedisplay saved-configurationMAC 表看不到设备VLAN 是否一致、口是否 updisplay mac-address、管道过滤排查这件事有条通用原则从下往上、从小范围往大范围。先确认物理口 up再看二层 VLAN再看三层 IP最后看路由。跳步骤的直接后果是你以为问题在三层折腾半天发现是网线口没连对。提示display diagnostic-information能把设备的各类诊断信息一次性收集到文本里排查疑难问题时先敲这条把输出保存下来比反复敲单条 display 命令高效得多。7. 缩写总结与记忆方法华为命令有个特点很多长命令都有官方的缩写形式敲缩写不报错效率还高一截。但新手容易走两个极端——要么一个字不敢省敲得手酸要么乱省省到设备认不出来。这里把我常用的缩写整理一下。7.1 视图切换和配置类全称常用缩写说明system-viewsys进系统视图最高频interfaceint进接口视图quitq退回上一级视图returnret / CtrlZ直接回用户视图displaydis查看类命令的前缀configurationconf常出现在dis cu中current-configurationcu当前配置saved-configurationsa启动配置vlanvlan本身已短一般不再省port link-type access无通用缩写建议敲全undoundo不能省省了就成另一条命令dis cu是我敲得最多的一条命令看当前配置基本都靠它。想只看某个接口的配置可以dis cu int GigabitEthernet 0/0/1比先dis cu再翻屏快。想只看某个视图自己配了什么进那个视图敲dis this。7.2 查看类缩写全称常用缩写用途display ip interface briefdis ip int br看三层接口 IP 和状态display interface briefdis int br看所有接口的简要状态display mac-addressdis mac看 MAC 地址表display vlandis vlan看 VLAN 和成员口display ip routing-tabledis ip rou看路由表display current-configurationdis cu看当前生效配置display thisdis th看当前视图的配置display versiondis ver看设备型号和软件版本display devicedis dev看单板状态display usersdis us看当前登录的会话管道过滤是查看类命令的好搭档写法是命令 | include 关键字include可以缩写成in。比如dis mac | in 5489只显示 MAC 含 5489 的行dis cu | in vlan只显示配置里带 vlan 的行。有人用dis mac | in broad想过滤广播相关的条目实际上华为的 MAC 地址表里一般不会出现 Broadcast 这样的条目这条过滤大概率是没有回显的想知道某个 VLAN 学了哪些 MAC直接dis mac vlan 10更靠谱。7.3 我记这些缩写的土办法我不背缩写表我用的是敲三遍原则。一个新命令先照着文档敲一遍全称第二遍敲缩写第三遍开始就只用缩写了。三次之后手上就形成记忆了比死记硬背效率高得多。另一个办法是观察Tab补全的行为。敲dis然后按 Tab设备会把能补全的命令列出来敲dis ip再按 Tab又会列出下级。这个过程本身就是一份活的命令字典比看文档直观。我在刚开始学的时候经常故意先敲两个字母再按 Tab看设备怎么补慢慢就摸清了命令树的结构。最后说一句关于版本差异的事。不同 VRP 版本对缩写的支持不完全一样有些缩写在新版本上能认、老版本上就报错。做实验之前先dis ver确认一下版本号心里有数。真机上尤其要注意配之前先在旁路环境敲一遍验证别在业务设备上试缩写。我个人在实际操作中的体会是eNSP 真正的价值不在于让你学会几条命令而在于给你一个可以反复犯错的地方。我见过太多人第一次接触真机时手足无措就是因为从没在安全的环境里把配置搞砸过。你在这个模拟器里把 VLAN 划错、把 Trunk 配反、把密码设完自己忘了然后一次次救回来等你真正坐在机房里的那台设备前面时心里是有底的。
返回列表