
简介《H3C华为交换机配置命令大全.docx》是一份面向网络管理员、运维人员和网络技术初学者的H3C设备配置速查手册。文档系统梳理了交换机与路由器的常用命令覆盖进入系统视图、设备命名、查看当前配置、中英文切换、以太网端口访问模式设置、VLAN创建与端口划分、静态路由与默认路由配置、MAC/IP与端口绑定等核心操作同时包含H3C S3100、S3600、MSR 20-20等机型的典型示例并给出设备命名建议与配置注意事项。资源为单个docx文档体积仅63KB内容凝练便于快速查阅。目前已有129人学习下载适合用于日常网络调试、设备初始化配置或备考网络技术认证。文档不仅罗列命令还针对端口绑定后需设置MAC学习数限制、恢复出厂配置前注意不能掉电等细节给出说明能帮助读者理解命令背后的原理减少误操作。1. H3C 交换机配置命令这份速查手册能帮你少踩多少坑场景一台二手的 H3C S3100Console 线插好putty 打开波特率选多少进去之后第一步敲什么如果你不是天天泡在机房里这些问题足以让人卡壳半小时。这份“H3C 华为交换机配置命令大全.docx”解决的就是这类问题——它把 H3C 交换机、路由器以及华为 Quidway 系列的常用命令按视图和用途整理成一份可直接照抄的命令合集覆盖 VLAN 划分、Trunk 透传、静态路由、端口安全绑定、STP、端口汇聚和日常维护基本够用中小型网络开局与排障。适合三类人刚接手老旧 H3C/华为设备的运维、备考网络工程师的学生、需要在实验环境快速复现配置的从业者。文档里还藏了不少官方手册不讲的踩坑提示比如 trunk 口别乱开 permit all、绑定命令顺序不能反。接下来我从视图体系开始拆解。2. 视图体系与基础命令Console 会话的七个视图和开局三板斧2.1 七个视图命令能敲进去的前提是知道自己在哪H3C 这套 CLI 和华为 Quidway 是同一套血脉操作逻辑很统一先进入某个视图再敲该视图能用的命令。我刚用的时候翻车最多的地方就是不知道某个命令该在哪个视图敲敲进去系统直接报 Unrecognized command。文档在 Quidway 配置手册那一节把视图划分讲得很清楚一共七个。视图提示符示例进入方式能做什么用户视图Quidway连接交换机即进入查看运行状态、保存配置、重启设备系统视图[Quidway]system-view配置系统级参数命名、VLAN、路由以太网端口视图[Quidway-Ethernet0/1]interface ethernet 0/1配置端口模式、速率、双工VLAN 视图[Quidway-Vlan1]vlan 1创建 VLAN、批量加入端口VLAN 接口视图[Quidway-Vlan-interface1]interface vlan-interface 1给 VLAN 配三层 IP当网关本地用户视图[Quidway-luser-user1]local-user user1创建本地用户和密码用户界面视图[Quidway-ui0]user-interface配置 vty/aux 登录认证判断自己在哪个视图看一眼提示符就够了尖括号是用户视图方括号[]是配置视图。每敲完一条命令提示符跟着变这也是这套系统最友好的地方。配错了想撤用quit一级级往外退或者直接 CtrlZ 回到用户视图后者在配置错乱时特别救命。文档最后还提了一句“需要帮助可以随时键入 ?”当前视图下能用的命令和参数会直接列出来记不清命令时比翻手册快得多。2.2 开局三板斧system-view、sysname 与 display current-configuration拿到一台没接触过的设备我一般先做三件事进系统视图、改名、看当前配置。理由是设备恢复出厂后默认名字都一样不改名等登录上去根本分不清自己在配哪台尤其是同时管着十几台设备的时候。H3C system-view [H3C] sysname PingGu-R-S3600 [PingGu-R-S3600] display current-configuration第一行system-view从用户视图进入系统视图几乎所有全局配置都从这里开始第二行sysname PingGu-R-S3600给设备命名格式是“地名-设备名-系列号”后面维护章节会再展开第三行display current-configuration查看当前生效的配置。注意这条命令查的是内存里正在跑的配置不是保存到 Flash 里的启动配置两回事。H3C language-mode Chinese H3C display version H3C display saved-configurationlanguage-mode Chinese|English在中英文界面之间切换默认英文切到中文之后界面提示会全部变成中文适合刚入门不熟悉英文提示的人。用户视图下常用的还有display version看系统版本和启动时间、display saved-configuration看启动配置文件。保养设备的习惯是改完配置先display current-configuration复核再save保存最后display saved-configuration确认落盘成功。这三条命令配合起来基本能摸清一台设备“现在是什么状态、保存了什么配置”。2.3 Console 连接参数9600、8、1、无校验、VT100一个都不能错文档在 Quidway 配置手册里明确写了 Console 连接参数波特率 9600bit/s、8 位数据位、1 位停止位、无校验、无流控终端类型选 VT100。这个参数组合我背了很多年因为只要错一位屏幕上就是乱码或者什么都不显示看起来像设备坏了其实是终端仿真软件设置的问题。# 以 PuTTY 为例连接前设置 # Serial line: COM3按实际设备口修改 # Speed: 9600 # Connection type: Serial # 左侧 Window - Translation 中 Remote character set 选 UTF-8设备上电后终端会显示自检信息自检完提示按回车之后出现H3C提示符才能开始敲命令如果一直卡在自检界面多半是波特率不对或者 Console 线接触不良。另外我习惯在会话开始前就开启 PuTTY 的 Session LoggingAll session output把整个操作过程记录下来排障时回看命令记录比凭记忆靠谱。文档里也强调要“捕获超级终端操作命令行以备日后查对”这一步很多时候能省下重跑实验的时间。3. VLAN 与端口模式Access、Trunk、Hybrid 三种模式的取舍和配置3.1 Access 端口把端口划进单个 VLAN 的两种写法文档里有一句特别重要的话缺省情况下所有端口都属于 VLAN 1端口模式是 Access一个 Access 端口只能属于一个 VLAN如果把 Access 端口加入另一个 VLAN系统会自动把它从原 VLAN 里删掉。理解了这句话VLAN 配置就不会懵。把端口划进 VLAN 有两种走法效果一样看习惯。方法一在 VLAN 视图里把端口“拉进来”。[SwitchA] vlan 2 [SwitchA-vlan2] port Ethernet 0/1 [SwitchA-vlan2] vlan 3 [SwitchA-vlan3] port Ethernet 0/2注意最后一行在 vlan2 视图里直接敲vlan 3系统会创建 VLAN 3 并直接切到 vlan3 视图不需要先 quit 再进去这是 H3C 命令行的便捷特性。port Ethernet 0/1这条命令在 VLAN 视图下执行含义是把指定端口加入当前正在配置的这个 VLAN。方法二在端口视图里指定归属。[SwitchA] vlan 2 [SwitchA] interface Ethernet 0/1 [SwitchA-Ethernet0/1] port access vlan 2两种方法最终效果一样但有个细节方法二里port access vlan 2隐含了把端口模式设为 Access 的动作如果当前端口是 Trunk 或其他模式需要先port link-type access再指定 VLAN。验证用display vlan看整个交换机的 VLAN 和端口归属或者display interface Ethernet 0/1看单个端口的 PVID。PVID 就是端口默认所属的 VLAN IDAccess 口的 PVID 就是它划进去的那个 VLAN。3.2 Trunk 端口跨交换机透传 VLAN 的标准姿势与两个坑Access 口只能在单台交换机内划分 VLAN跨交换机透传要靠 Trunk。文档里的组网是典型的双交换机场景SwitchA 和 SwitchB 各自有 VLAN 10 和 VLAN 20要求两边的 VLAN 10 互通、VLAN 20 互通VLAN 10 和 VLAN 20 之间不能互通。做法是把互连端口设成 Trunk。[SwitchA] interface Ethernet 0/3 [SwitchA-Ethernet0/3] port link-type trunk [SwitchA-Ethernet0/3] port trunk permit vlan all第一行进入互连端口第二行把模式改成 Trunk第三行允许所有 VLAN 从该端口透传。permit vlan all是文档中的写法但文档随后给的补充说明是“一般情况下最好指定端口允许通过哪些具体的 VLAN不要设置允许所有的 VLAN 通过”。我的习惯是写成port trunk permit vlan 10 20只放开需要的 VLAN广播域收窄环路和误透传的风险都会小。提示Trunk 端口缺省 PVID 是 1从 Trunk 转发出去的报文如果 VLAN ID 和端口 PVID 一致VLAN 标签会被剥掉变成普通报文跨交换机时对端可能收错 VLAN。要改就用port trunk pvid vlan 10调整。Trunk 还有第二个容易被忽略的坑一台交换机上如果已经设置了某个端口为 Hybrid 端口就不能再把其他端口设置成 Trunk 端口。文档里明确写了这条互斥规则所以规划端口模式时最好统一别一会儿 Hybrid 一会儿 Trunk否则后面配置会一直报错。3.3 VLAN 常用辅助命令命名、管理 VLAN 与查看除了划分端口文档还列了几条高频辅助命令vlan name text给 VLAN 起名undo name取消名称management-vlan vlan-id指定管理 VLANdisplay vlan查看 VLAN 下的端口归属。这些命令看起来不起眼实际排障时很管用。比如怀疑端口流量异常先reset counters interface GigabitEthernet 1/0/1清一次计数跑一段时间再看display interface GigabitEthernet 1/0/1的计数器增量而不是对着一个从设备启动就累积到现在的计数瞎猜。语音 VLAN 相关的查看命令display voice vlan status在接 IP 话机的场景也会用到文档里都有按需查即可。4. 路由与三层互通VLAN 虚接口、静态路由与连通性验证4.1 三层交换机的 VLAN 虚接口给 VLAN 配 IP 当网关二层交换机划分 VLAN 之后VLAN 之间默认是不通的。要让不同 VLAN 的 PC 互访需要三层交换机给每个 VLAN 建一个虚接口并配上 IP这个虚接口就是 PC 的网关。文档里给的例子很典型PC1 在 VLAN 2网关 1.0.0.1PC2 在 VLAN 3网关 2.0.0.1通过三层接口互通。[Quidway] vlan 2 [Quidway-vlan2] port Ethernet 0/1 [Quidway-vlan2] interface Vlan-interface 2 [Quidway-Vlan-interface2] ip address 1.0.0.1 255.255.255.0 [Quidway-Vlan-interface2] quit [Quidway] vlan 3 [Quidway-vlan3] port Ethernet 0/2 [Quidway-vlan3] interface Vlan-interface 3 [Quidway-Vlan-interface3] ip address 2.0.0.1 255.255.255.0这段配置里有一个容易漏的点interface Vlan-interface 2是在系统视图下敲的不是 VLAN 视图。文档原文就是这样写的我在实际操作中也建议先退到系统视图再进虚接口避免在 VLAN 视图里多敲一层导致命令不识别。配置完成后 PC1 能 ping 通自己的网关 1.0.0.1PC2 能 ping 通 2.0.0.1两台 PC 之间也能互相 ping 通。ping 不通的时候先查网关通不通这是最常见的排查起点。另外 VLAN 虚接口可以用shutdown/undo shutdown控制启停文档里专门提了关闭 VLAN 1 虚接口的例子配合管理 VLAN 切换时用得上。4.2 静态路由与默认路由ip route-static 的写法和 description 备注跨网段互通除了同交换机 VLAN 间路由还经常涉及路由器或不同三层设备之间的互联。文档在 H3C 路由器部分给了两条命令一条静态路由一条默认路由。[H3C] ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To.R2 [H3C] ip route-static 0.0.0.0 0.0.0.0 192.168.12.2 description To.R2第一条的意思是去 192.168.2.0/24 这个网段把数据包交给下一跳 192.168.12.2description To.R2只是备注方便日后看路由表知道这条是通往哪台设备的。第二条是默认路由0.0.0.0 0.0.0.0匹配所有目的地址凡是路由表里没有精确匹配的报文统一走 192.168.12.2出口上网或专线互联的场景最常用。这里有个必须知道的常识静态路由是要双向配置的。A 设备配了去 B 网段的路由B 设备也要配回 A 的路由否则报文过去了回不来。文档里没强调这一点但实际环境里绝大多数“通一半”的故障都是这个原因。另外 192.168.1.1/24 这种写法文档里也有说明它等同于ip address 192.168.1.1 255.255.255.0两种都是配置地址加掩码老版本设备有的只认后一种保守起见我一般写完整掩码。4.3 验证三层互通路由表、连通性按顺序查配完路由不能直接收工文档在维护命令里给了完整的排查工具链。先看路由表有没有这条路由。H3C display ip routing-table H3C display ip routing-table protocol static H3C display ip routing-table verbose第一条看全部路由第二条只看静态路由第三条看路由表的全部详细信息。如果静态路由没有出现在路由表里多半是下一跳不可达或者出接口处于 down 状态。排查顺序我习惯是先 ping 下一跳地址通不通再display ip routing-table看目的网段是否有路由最后才检查沿途设备上是否有 ACL 或策略拦截。文档里有一句原话“连通测试前一定要检查网络的连通性不要犯最低级的错误”我补充一个更实际的ping 通不等于业务通ping 测的是 ICMP业务端口还要用 telnet 再验证一遍。ARP 层面的问题可以用display arp | include 77过滤查看某个网段的 ARP 表项display ip statistics看 IP 层收发统计配合定位“网关 ping 不通但物理链路正常”的玄学问题。5. 端口安全绑定避坑指南AM user-bind、MAC 静态绑定与四个翻车现场5.1 三种绑定方式的差异端口MAC、IPMAC、端口IPMAC文档在“H3C 华为交换机端口绑定根本配置”一节里给了三种绑定思路对应不同安全等级。核心差异整理成表绑定维度示例命令生效范围效果端口 MACam user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1端口参照该端口只允许这台 MAC 上网其他 MAC 上不了但这台 PC 换到其他端口还能上IP MACam user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3全局绑定的 IP 和 MAC 不匹配就无法上网与端口无关端口 IP MACam user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1端口参照该端口只允许这台设备以这个 IP 上网其他设备其他 IP 都不行MAC 静态 关学习mac-address staticmac-address max-mac-count 0端口静态绑定 MAC且端口不再学习新 MAC只有绑定设备能用这张表是整份文档里最值钱的部分之一。AM 绑定适合做接入层准入控制am user-bind在早期 S 系列交换机上支持面很广文档里列了 S3026E/EF/C/G/T、E026、S3050C 等型号mac-address static适合防止私接设备因为它把端口学习能力也关掉了arp static则是从三层角度固定 IP 和 MAC 的关系防的是 ARP 欺骗。5.2 绑定配置实例把 PC 的 IP、MAC、端口三者锁死实际项目里最常用的是三绑把端口接入的设备完全锁死。[SwitchA] am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1配置说明这条命令通过端口参数以端口为参照物E0/1 只允许 IP 为 10.1.1.2 且 MAC 为 00e0-fc22-f8d3 的 PC 上网换成别的 PC 插这个端口直接上不了网。但要注意它和全局绑定的差异这台 PC 拿着同样的 IP 和 MAC 换到其他端口仍然可以上网因为绑定参照物是端口。如果要用mac-address static方案锁端口配置比 AM 多一步。[SwitchA] mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1 [SwitchA-Ethernet0/1] mac-address max-mac-count 0第一条把 MAC 静态绑定到 E0/1 的 VLAN 1第二条把该端口的 MAC 学习数设为 0禁止学习新 MAC。这两条命令的顺序不能反文档里特别强调过先静态绑定再关学习。查看效果用display am user-bind看 AM 绑定、display mac-address看静态 MAC 和动态学习表、display arp看 ARP 表。5.3 避坑记录绑定顺序、reset 后配置残留、Trunk 放行过宽、汇聚全双工这里集中记录我在复现这份文档时踩过的四个坑每条都是现象 → 原因 → 解决的顺序。坑一绑定命令顺序反了合法设备也掉线。 现象先执行mac-address max-mac-count 0再执行静态绑定结果合法 PC 也无法上网排除了网线问题仍然不通。 原因端口学习数设为 0 后端口不再学习任何 MAC此时再配静态绑定部分版本不会立即生效或者需要先清空已有 MAC 表项才能正常匹配。 解决严格按照先mac-address static绑定、后max-mac-count 0的顺序执行如果已经配反先undo mac-address max-mac-count恢复学习再按正确顺序重配。坑二reset save 之后重启配置居然还在。 现象执行reset save后 reboot设备起来的配置和之前一样像没重置过。 原因reset save清掉的是启动配置文件但设备当前运行的配置还在内存里如果不清内存直接重启部分版本会用内存配置重新生成启动文件而且不少新版本的命令是reset saved-configurationreset save可能根本没生效。 解决先确认设备版本支持的命令写法标准做法是reset saved-configuration确认提示后执行reboot重启时选择继续启动才会真正回到出厂空配置。坑三trunk 口 permit vlan all广播报文满天飞。 现象两台交换机 trunk 对接后网络里广播流量明显上涨抓包发现不属于业务范围的 VLAN 报文也透了。 原因port trunk permit vlan all放行了所有 VLAN广播域被扩大到不该覆盖的范围。 解决改成port trunk permit vlan 10 20只放行业务 VLAN。文档原话也建议指定具体 VLAN不要图省事放开所有。坑四端口汇聚后链路忽通忽断。 现象按照文档做完link-aggregation配置汇聚口状态异常流量不稳定。 原因汇聚组成员端口的速率或双工模式不一致或者仍是自协商状态导致成员链路状态不同步。 解决在进入汇聚组之前先把成员端口逐一设为duplex full和speed 100速率一致、全双工再执行link-aggregation Ethernet 0/1 to Ethernet 0/2 both。另外不同产品对端口汇聚的起始端口号要求各有不同配置前先对照《操作手册》确认。6. 进阶配置与验证STP、端口镜像、命名与保存习惯生产环境里核心交换机通常做主备避免单点故障但冗余链路不配生成树就会成环广播风暴能把整台设备拖死。文档里给的 STP 配置很克制全网stp enable指定根桥stp root primary备用根桥stp root secondary。[SwitchB] stp enable [SwitchB] stp root primary [SwitchC] stp enable [SwitchC] stp root secondary [SwitchA] stp enable配置后用display stp看整网状态display stp interface Ethernet 0/1看端口角色和状态。最容易翻车的是接 PC 的端口也开着生成树——PC 插上去要等几十秒才能上网用户会以为端口坏了。文档明确提了要把接 PC 的端口改为边缘端口模式对应命令是stp edged-port enable配完 PC 接入即刻可用。缺省情况下交换机优先级都是 32768想人为指定根桥也可以直接改优先级不一定要用stp root primary。端口镜像是排障利器文档以 S3026C 为例定义 ACL 匹配被监控流量再镜像到监控口。[SwitchA] acl num 200 [SwitchA-acl-basic-200] rule 0 permit ingress interface Ethernet0/1 egress interface Ethernet0/2 [SwitchA] mirrored-to link-group 200 interface Ethernet0/8第一条定义基本 ACL 200 并加规则匹配从 E0/1 去往 E0/2 的报文第二条把符合 ACL 的报文镜像到 E0/8接在 E0/8 的抓包机就能看到这段链路的真实流量镜像口本身不转发业务不影响现网。配置做完不是结束。文档给的命名规则是“地名-设备名-系列号”例如 PingGu-R-S3600一看就知道设备在哪、什么角色、哪个型号。最后我会强制走一遍收尾流程display current-configuration复核改动、save保存、display saved-configuration确认落盘再补一条display version记录版本信息用于日后排查。这套习惯是一次事故换来的——当时给一台设备加完 VLAN 忘了 save第二天业务高峰设备重启配置全丢整网瘫了半小时。从那以后我每次改完配置都强制走“复核 → 保存 → 确认落盘”再急也不敢跳步。希望这份命令梳理和踩坑记录能帮到你至少下次拿到 H3C 或华为设备不会再被“命令敲了但没生效”的玄学问题卡住。本文还有配套的精品资源点击获取