
简介本资源是一份面向网络工程师、运维人员及华为认证备考者的权威配置命令速查手册系统梳理华为路由器与交换机全场景配置要点覆盖登录权限、接口管理、VLAN划分、路由协议RIP、安全加固及故障诊断等核心运维能力。文档以PDF格式单文件呈现体积精简仅182KB便于随身查阅与离线学习内容结构清晰按功能模块分层组织包含大量带注释的典型命令示例如display current-configuration、port trunk pvid vlan、superpassword设置等并附有命令作用说明与实用技巧显著降低上手门槛。目前已有1803人下载学习适合初学者建立完整命令体系认知也适合作为中级工程师日常排错与配置复核的即时参考工具。1. 这不是一本“PDF”而是一套华为网络设备配置的「现场作业手册」覆盖AR系列路由器、S系列交换机从Console初始化到BGP策略落地的全链路实操路径你手头那份标着“史上最全”的PDF大概率不是被当教材收藏在硬盘角落而是某次凌晨三点机房告警后你一边抓着泡面桶一边用CtrlF狂搜“console密码重置”或“VLAN间路由不通”的救命文档。它不讲OSI七层模型有多优雅也不画虚线框图说“控制平面与数据平面分离”——它只记录真实场景里怎么让一台刚上架的AR2220跑通DHCP Relay怎么在S5735-L上用ACL封掉某个IP段的Telnet访问怎么把三层交换机的MSTP实例和路由器的OSPF区域对齐。这份资料的价值不在页数多寡而在每一条命令后面都藏着运维工程师踩过的坑比如undo portswitch必须在接口下执行而非系统视图比如ip route-static写错下一跳类型出接口 vs IP地址会导致整条静态路由静默失效。它适合两类人刚通过HCIA认证但没摸过真机的新人需要一份能直接抄进SecureCRT的“命令流”以及干了五年网络的老手需要快速核对某条ACL规则是否遗漏了time-range绑定。别把它当电子书读把它当工具箱用——拧螺丝前先看扭矩值配路由前先确认版本号。2. 从Console线插上那一刻起AR/S系列设备初始化配置的最小闭环华为路由器与交换机的配置起点永远是物理连接后的首次交互。这不是“打开网页填表”的消费级体验而是通过串口建立原始通信通道用最底层的CLI完成设备身份初始化。这个过程看似简单却决定了后续所有远程管理是否可靠。常见误区是跳过Console直连Web或Telnet——但若设备出厂未启用SSH或Web服务或管理IP配置错误你就彻底失去入口。因此Console初始化不是可选步骤而是所有配置的绝对前提。2.1 物理连接与终端参数设置为什么9600波特率是铁律华为AR系列如AR1220、AR2220和S系列如S5720-28X-SI、S5735-L的Console口默认波特率为9600数据位8停止位1无校验无流控。这个参数在设备生命周期内极少变更但新手常因使用USB转串口线尤其CH340芯片方案导致驱动异常表现为SecureCRT/PuTTY连接后屏幕空白或乱码。# PuTTY配置示例关键参数 Connection type: Serial Serial line: COM3 (根据设备管理器确认) Speed (baud): 9600 Data bits: 8 Stop bits: 1 Parity: None Flow control: None提示若连接后无任何输出先检查USB转串口线是否插紧再确认设备供电是否稳定部分AR路由器需额外DC电源。华为设备Console口无LED指示灯无法直观判断通信状态此时可用万用表测RX/TX引脚电压空闲时为-3V至-15V这是硬件级排障的最后手段。2.2 首次登录与密码重置当console密码遗忘时的三步硬重启法华为设备出厂默认无console密码但企业环境中常被预设。若忘记密码唯一合法途径是通过BootROM菜单清空配置。此操作会删除所有配置包括管理IP、用户、ACL等需提前备份。注意该操作不涉及任何第三方工具或漏洞利用纯官方支持流程。设备断电按住前面板的“Reset”按钮部分型号为小孔内针状按钮同时上电观察终端输出当出现Press CtrlB to break auto-boot...提示时立即按CtrlB进入BootROM菜单后选择Clear password for console user→Reboot。BootROM MENU 1. Download application file to flash memory 2. Boot application file from flash memory 3. Boot application file from Ethernet interface 4. Clear password for console user ← 选此项 5. Modify Flash description information 6. Clear configuration data in flash memory 7. Reboot Enter your choice(1-7): 4逻辑说明第4项仅清除console用户密码保留Flash中配置文件vrpcfg.zip第6项则彻底清空Flash需谨慎。华为自V200R010C00版本起BootROM密码默认为空无需额外输入。2.3 初始化配置模板一份能直接粘贴的AR/S通用脚本以下脚本经AR2220VRP V500R005C20SPC300与S5735-LVRP V200R019C10实测覆盖基础安全加固与远程管理开通# 进入系统视图 system-view # 设置设备名称与时区中国标准时间 sysname AR2220-DC-01 clock timezone GMT08:00 clock daylight-saving-time beijing repeating start-time 02:00 3 10 end-time 02:00 11 1 # 创建本地管理员用户强密码策略 local-user admin class manage password irreversible-cipher %$%$qKZx9!Lm2Np#E4R%$%$ # 密码需含大小写字母数字特殊字符 service-type telnet ssh http https authorization-attribute level 3 # 启用SSH服务替代不安全的Telnet stelnet server enable ssh user admin service-type stelnet # 配置管理接口以GigabitEthernet0/0/0为例 interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 quit # 开启HTTP/HTTPS服务Web管理 http server enable https server enable # 保存配置关键否则重启丢失 save参数说明irreversible-cipher表示密码经SHA256哈希存储不可逆解密level 3为最高管理权限对应super password级别stelnet server enable必须在创建SSH用户后执行否则用户无法登录save命令实际将配置写入vrpcfg.zip位于Flash根目录可通过dir flash:验证。3. 路由器核心功能落地从静态路由到OSPF/BGP的逐层穿透配置华为AR系列路由器的核心价值在于其路由能力——静态路由解决点对点互联OSPF构建中型园区网骨干BGP支撑广域网出口。但配置不是堆砌命令而是理解每条指令在网络拓扑中的语义。例如ip route-static的下一跳类型选择直接决定路由是否可达OSPF的area 0.0.0.0宣告本质是强制所有区域必须与骨干区域直连BGP的peer x.x.x.x as-number声明则是建立EBGP会话的握手前提。3.1 静态路由的三种写法与失效场景为什么“出接口”比“下一跳IP”更危险静态路由配置存在三种语法适用场景截然不同写法示例适用场景风险点下一跳IPip route-static 10.1.0.0 255.255.0.0 192.168.1.254下一跳设备稳定在线且ARP可达若下一跳设备宕机路由仍存在导致黑洞出接口ip route-static 10.1.0.0 255.255.0.0 GigabitEthernet0/0/1直连网络如PPPoE拨号口无明确下一跳仅适用于直连网段跨网段必失效出接口下一跳IPip route-static 10.1.0.0 255.255.0.0 GigabitEthernet0/0/1 192.168.1.254需精确控制转发路径避免ARP泛洪需确保出接口物理UP且IP可达# 推荐写法带出接口的静态路由防ARP风暴 ip route-static 172.16.0.0 255.240.0.0 GigabitEthernet0/0/0 192.168.10.1 track nqa admin static-route-1 # 绑定NQA检测实现路由联动高级用法 nqa test-instance admin static-route-1 test-type icmp destination-address ipv4 192.168.10.1 frequency 30 start now逻辑说明track参数将静态路由与NQA检测绑定当NQA探测失败时自动撤销该路由避免流量黑洞。这是华为设备特有机制思科需用IP SLATrack实现同等效果。3.2 OSPF单区域配置从network宣告到DR/BDR选举的隐含规则OSPF配置常陷入“能ping通但邻居卡在2-way”的困境。根源在于华为设备对network命令的严格匹配逻辑它只匹配主IP地址不匹配子接口或Secondary IP。且DR/BDR选举依赖接口优先级priority而非Router ID。# 正确宣告确保network地址与接口IP完全匹配 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.1.0 0.0.0.255 # 掩码为反掩码wildcard mask # 强制指定DR避免选举不确定性 interface GigabitEthernet0/0/0 ospf dr-priority 255 # 0不参与选举255最高优先级避坑点若接口IP为192.168.1.1/24network 192.168.1.0 0.0.0.255有效但若IP为192.168.1.1/25则必须写network 192.168.1.0 0.0.0.127否则OSPF进程不宣告该接口。3.3 BGP基础配置EBGP多跳与IBGP全连接的不可绕过性BGP配置中最易被忽略的是TTL限制。EBGP默认TTL1意味着邻居必须直连若需跨设备建邻如防火墙透传必须显式配置ebgp-max-hop。而IBGP要求全连接Full Mesh否则路由无法反射——这是BGP设计哲学非华为特有。# EBGP跨设备建邻如AR路由器→防火墙→对端AR bgp 65001 peer 200.1.1.2 as-number 65002 peer 200.1.1.2 ebgp-max-hop 2 # 允许TTL2 peer 200.1.1.2 connect-interface LoopBack0 # IBGP全连接三台路由器互连 bgp 65001 peer 1.1.1.2 as-number 65001 peer 1.1.1.3 as-number 65001 # 必须配置所有IBGP邻居否则路由不传递参数说明connect-interface LoopBack0指定BGP源地址为LoopBack接口确保邻居关系不因物理口故障中断ebgp-max-hop 2修改TTL值需两端同时配置。4. 交换机关键能力实战VLAN划分、三层互通与MSTP环路防护华为S系列交换机的配置重心在于二层隔离与三层互通的平衡。VLAN划分不是简单打标签而是结合Access/Trunk/Hybrid端口模式定义流量边界三层互通需明确SVIVlanif接口的IP角色MSTP则需精确匹配实例与VLAN映射否则生成树计算失效。一个典型翻车场景是VLAN间路由通了但PC无法获取DHCP地址——根源常在DHCP Snooping未开启或信任端口未设置。4.1 VLAN端口模式选择Hybrid端口为何是企业网首选华为交换机端口模式中Hybrid兼具Access与Trunk灵活性特别适合服务器接入需同时承载多个VLAN的Untag流量或语音VLAN部署。其核心在于port hybrid tagged与port hybrid untagged的组合控制。# 服务器接入VLAN10数据TaggedVLAN20语音Untagged interface GigabitEthernet0/0/1 port link-type hybrid port hybrid pvid vlan 10 port hybrid untagged vlan 20 port hybrid tagged vlan 10 # PC接入仅VLAN10Untagged interface GigabitEthernet0/0/2 port link-type hybrid port hybrid pvid vlan 10 port hybrid untagged vlan 10逻辑说明pvid定义端口缺省VLAN用于接收Untagged帧的归属untagged表示转发时剥离Tagtagged表示转发时保留Tag。Hybrid模式下同一端口可对不同VLAN执行不同动作这是Access/Trunk无法实现的。4.2 三层交换机VLAN间路由SVI接口的IP地址即网关地址三层交换机实现VLAN间路由本质是为每个VLAN创建虚拟三层接口Vlanif其IP地址即该VLAN内PC的默认网关。配置错误常导致“同VLAN能通跨VLAN不通”。# 创建VLAN及SVI接口 vlan batch 10 20 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 # 确保物理端口属于对应VLAN interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20避坑点SVI接口状态依赖于对应VLAN内至少有一个物理端口UP且处于Forwarding状态。若VLAN10下所有端口shutdowndisplay interface Vlanif10将显示Administratively DOWN。4.3 MSTP配置实例、VLAN映射与Region配置的三位一体MSTPMultiple Spanning Tree Protocol通过将多个VLAN映射到同一实例Instance减少生成树实例数量。但华为设备要求所有参与MSTP的交换机必须配置完全一致的region-name、revision-level和instance-vlan映射否则形成多个独立MST域导致环路。# MSTP基础配置三台交换机必须完全一致 stp region-configuration region-name HQ-NET revision-level 1 instance 1 vlan 10 to 19 instance 2 vlan 20 to 29 active region-configuration # 启用MSTP并设置根桥 stp mode mstp stp instance 1 root primary # 实例1的主根桥 stp instance 2 root secondary # 实例2的备根桥参数说明region-name区分MST域revision-level为配置版本号instance-vlan定义VLAN到实例的映射。三者任一不同交换机间MSTP BPDU将被丢弃视为不同域。5. 配置避坑与排错那些让网络工程师凌晨三点崩溃的5个真实问题配置文档的价值最终体现在排错效率上。以下5个问题均来自一线真实故障现象极具迷惑性原因直指华为设备特性解决方案已验证于AR2220/S5735-L/V200R019C10环境。5.1 现象display ip routing-table看不到直连路由但display interface显示接口UP原因接口IP地址配置后需执行undo shutdown虽默认UP但部分固件版本存在状态残留更常见的是VLANIF接口未绑定VLAN或物理端口未加入该VLAN。解决执行display ip interface brief确认接口状态为up/up对Vlanif接口运行display vlan验证VLAN存在且包含端口对物理接口检查display port vlan确认所属VLAN。5.2 现象OSPF邻居状态卡在Init或ExStartdisplay ospf peer无输出原因两端Hello包中Area ID不匹配如一端写area 0另一端写area 0.0.0.0或MTU值不一致华为默认1500若对端设备MTU为9000Hello包被丢弃。解决统一使用area 0.0.0.0格式在接口下执行mtu 1500强制设置并用display interface确认生效开启OSPF调试debugging ospf packet生产环境慎用。5.3 现象BGP邻居状态为Active反复尝试TCP连接但失败原因源IP地址不匹配——BGPpeer x.x.x.x命令中若未指定connect-interface设备默认用路由表中到达对端的出接口IP作为源地址可能与对端peer配置的源IP不符。解决显式指定源接口peer 200.1.1.2 connect-interface LoopBack0验证源IP可达性ping -a 1.1.1.1 200.1.1.2-a指定源地址。5.4 现象交换机端口持续闪烁display transceiver diagnosis显示光模块收光异常原因华为S系列交换机对光模块兼容性严格非原厂模块尤其第三方SFP可能被识别为unqualified导致链路不稳定。解决执行display transceiver interface GigabitEthernet0/0/1确认模块状态若显示unqualified更换华为认证模块临时规避不推荐transceiver phony命令启用伪模块支持需VRP V200R010C00。5.5 现象配置保存后重启部分ACL规则丢失原因ACL规则未绑定到接口或全局策略。华为ACL必须通过traffic-filter inbound/outbound或firewall packet-filter应用否则仅为内存规则重启不持久。解决检查ACL应用display traffic-filter applied-record正确绑定interface GigabitEthernet0/0/0→traffic-filter inbound acl 3000确认ACL编号范围基本ACL2000-2999、高级ACL3000-3999、二层ACL4000-4999。6. 配置验证与持续交付用PythonNetmiko自动化巡检与备份当设备数量超过5台手工display命令验证配置正确性已不可持续。华为设备支持SSH协议可被Netmiko库调用实现配置采集、合规性检查与定时备份。这不是炫技而是将“配置即代码Infrastructure as Code”理念落地为每日运维动作——比如每天凌晨自动拉取所有AR路由器的路由表对比基线发现异常新增路由或每周备份S系列交换机配置存入Git仓库供审计追溯。6.1 Netmiko连接华为设备的最小可行脚本华为设备SSH连接需处理特殊提示符如AR2220及分页---- More ----Netmiko的HuaweiBase类已内置适配但需显式指定device_typehuawei。from netmiko import ConnectHandler import getpass # 设备连接参数 device { device_type: huawei, host: 192.168.1.1, username: admin, password: getpass.getpass(Password: ), port: 22, } # 建立连接 connection ConnectHandler(**device) connection.enable() # 进入特权模式华为无enable密码时可省略 # 执行命令并获取输出 output connection.send_command(display ip routing-table) print(output) # 退出连接 connection.disconnect()关键点说明device_typehuawei触发Netmiko加载华为专用驱动自动处理AR2220提示符与分页send_command()默认等待命令执行完成无需手动time.sleep()若设备启用AAA双因子认证需在password后追加secret参数secretenable_password。6.2 自动化配置备份按设备类型生成结构化文件名备份脚本需区分AR路由器与S交换机因配置命令差异大。通过display version获取设备型号动态选择备份命令集。def backup_config(connection, device_ip): # 获取设备型号 version_output connection.send_command(display version) if AR in version_output: cmd display current-configuration device_type router else: cmd display saved-configuration # S系列推荐用saved而非current device_type switch # 执行备份 config connection.send_command(cmd) # 生成文件名设备类型_型号_IP_日期.txt timestamp datetime.now().strftime(%Y%m%d_%H%M%S) filename f{device_type}_{device_ip}_{timestamp}.txt with open(filename, w, encodingutf-8) as f: f.write(config) print(fBackup saved: {filename}) # 调用示例 backup_config(connection, 192.168.1.1)参数说明display saved-configuration读取Flash中保存的配置display current-configuration读取内存中当前配置文件名含device_type便于分类timestamp确保版本可追溯编码指定utf-8防止中文注释乱码华为配置中常含中文描述。6.3 配置合规性检查用正则表达式扫描高危命令合规检查不是人工逐行审阅而是用Python正则匹配配置文本中的风险点。例如检测是否存在undo terminal monitor关闭日志输出或password cipher明文密码。import re def check_compliance(config_text): issues [] # 检查明文密码华为密码加密后仍含cipher标识但若出现password simple则为明文 if re.search(rpassword\ssimple\s\S, config_text): issues.append(发现明文密码配置请立即整改) # 检查未启用SSHTelnet仍开启 if telnet server enable in config_text and stelnet server enable not in config_text: issues.append(Telnet服务启用但SSH未启用存在安全风险) # 检查ACL未应用 if acl number in config_text and traffic-filter not in config_text: issues.append(ACL规则存在但未绑定到接口) return issues # 使用示例 with open(AR2220_backup.txt, r, encodingutf-8) as f: config f.read() issues check_compliance(config) for issue in issues: print(f[WARN] {issue})逻辑说明正则匹配password simple是华为明文密码的明确标志telnet server enable与stelnet server enable共存时需人工确认是否为过渡期配置ACL检查需结合上下文此处简化为关键词存在性判断。我坚持把每份配置备份存进Git哪怕只是个人项目——因为去年一次误操作reset saved-configuration靠三天前的备份文件救回了整套生产网络。配置不是写完就扔的草稿它是网络的DNA值得被版本化、被审计、被敬畏。希望帮到你。本文还有配套的精品资源点击获取