
简介这份PDF文档面向网络运维人员、网络工程师及备考H3C认证的学习者系统整理了华三交换机与路由器的常用配置命令帮助读者快速查阅并掌握设备管理要点。内容覆盖系统视图进入、设备命名、当前配置查看、中英文界面切换等基础操作并延伸到以太网端口视图、Access/Trunk/Hybrid端口模式设置、端口开关控制与视图退出等端口配置命令。VLAN部分讲解创建VLAN、将端口加入指定VLAN、批量添加端口以及允许所有VLAN通过Trunk端口等操作路由器部分则涉及路由表查看、接口IP地址配置、静态路由与默认路由设置。文档还补充了超级终端字号调整、命令行捕获、配置清除与重启、连通性检查等实用技巧以及MAC地址与端口、IP与MAC绑定等安全配置方法。资源包为1个PDF文件大小约253KB轻量便携适合随时查阅。目前已有3549人学习下载可作为日常配置与排错时的速查手册。1. 华三交换机路由器配置命令从 Console 线插上到业务通的全流程手里拿到一台华三H3C交换机或路由器包装拆开、上电、风扇转起来接下来最现实的问题不是“它支持什么高级特性”而是“我怎么把第一条命令敲进去”。很多人第一次接触华三设备会下意识去找网口、找默认 IP、找 Web 登录入口结果发现设备出厂状态下根本没有可用的管理地址Web 界面也进不去。华三的 Comware 系统和华为 VRP、思科 IOS 在命令风格上同源但细节不同配置命令的层级、保存方式、接口命名规则都有自己的脾气照搬华为或思科的教程经常翻车。这篇内容面向的是需要实际开局华三交换机或路由器的网络从业者——不管你是刚入行的网工还是从华为/思科体系转过来需要快速上手华三的老手。核心解决三件事第一用 Console 口把设备连上并进入命令行第二完成基础配置让设备能被远程管理第三把 VLAN、路由、ACL 这些日常高频配置命令讲清楚让你拿到任何一台华三设备都能照着敲。华三模拟器启动失败、Console 密码忘了、接口起不来这些坑后面也会逐条拆。2. 华三 Comware 命令行体系与开局连接Console、Telnet、SSH 三条路怎么选2.1 Comware 视图层级与命令补全机制华三设备跑的操作系统叫 Comware目前主流版本是 Comware V7老设备可能还在 V5。和华为 VRP 类似Comware 采用分级视图结构用户视图H3C→ 系统视图[H3C]→ 接口视图/协议视图[H3C-GigabitEthernet1/0/1]。每条命令能生效的前提是你处在正确的视图层级里这是新手最容易犯的错误——在用户视图下敲vlan 10设备直接报错。视图之间的跳转逻辑很清晰用户视图下输入system-view进入系统视图系统视图下输入interface GigabitEthernet 1/0/1进入接口视图输入quit逐层退回输入return或快捷键CtrlZ直接回到用户视图。命令补全用Tab键和 Linux Shell 一样命令简写只要不产生歧义就能用比如sys等于system-viewint g1/0/1等于interface GigabitEthernet 1/0/1。这里有个和华为不同的细节华三的接口命名中千兆口写作GigabitEthernet万兆口写作Ten-GigabitEthernet堆叠场景下会出现Bridge-Aggregation和Route-Aggregation的区分。很多从华为转过来的工程师习惯性敲GigabitEthernet0/0/1在华三上会提示接口不存在因为华三的槽位/子槽位/端口编号规则是1/0/1这种三段式。2.2 Console 口连接与终端软件参数设置Console 连接是所有开局的第一步。需要一根 Console 线一端 RJ45 接设备 Console 口一端 USB 或 DB9 接电脑终端软件用 SecureCRT、PuTTY、Xshell 都行。关键参数如下参数项取值说明波特率9600华三默认部分老设备可能为 115200数据位8固定停止位1固定校验位无固定流控无三项全部关闭连接后在终端里按几次回车如果看到H3C提示符就说明连上了。如果一片空白先检查 COM 口号是否选对Windows 设备管理器里看再检查 Console 线驱动是否安装。USB 转串口芯片常见的有 CH340、PL2303、FTDI驱动不装好设备管理器里会显示黄色感叹号。# Linux 下用 minicom 连接 Console 的配置示例 # 安装 minicom sudo apt install minicom # 查看串口设备名通常是 /dev/ttyUSB0 ls /dev/ttyUSB* # 启动 minicom 并指定串口和波特率 sudo minicom -D /dev/ttyUSB0 -b 9600上面这段命令的逻辑是先确认系统识别到了 USB 转串口设备然后用 minicom 以 9600 波特率打开该串口。参数-D指定设备文件-b指定波特率。如果/dev/ttyUSB0不存在说明驱动没加载或线没插好。退出 minicom 用CtrlA然后按X。2.3 配置管理 IP 并开启 Telnet/SSH 远程登录Console 连上之后第一件事是给设备配一个管理 IP否则每次都要跑到机房插线。华三交换机默认所有端口都在 VLAN 1 里给 VLAN 1 配个 IP 就能管理# 进入系统视图 system-view # 配置 VLAN 1 接口地址作为管理地址 interface Vlan-interface 1 ip address 192.168.1.1 255.255.255.0 quit # 开启 Telnet 服务V5 默认开启V7 需要手动开 telnet server enable # 创建本地用户并设置密码 local-user admin class manage password simple H3c12345 service-type telnet ssh authorization-attribute user-role network-admin quit # 配置 VTY 虚拟终端线路允许 Telnet/SSH 登录 line vty 0 4 authentication-mode scheme protocol inbound all quit # 保存配置 save force这段配置的逻辑说明interface Vlan-interface 1进入的是三层 VLAN 接口不是物理接口这是华三和很多低端交换机不同的地方——管理 IP 配在三层接口上。local-user创建的是本地用户class manage表示管理类用户user-role network-admin赋予最高权限。line vty 0 4表示允许 5 个并发远程会话authentication-mode scheme表示用本地用户名密码认证。最后save force强制保存不弹确认提示。参数方面password simple后面跟明文密码生产环境建议用password cipher配密文。service-type可以只开 ssh 不开 telnet更安全。protocol inbound all允许所有协议接入 VTY也可以改成protocol inbound ssh只允许 SSH。注意华三 V7 版本默认没有开启 Telnet 服务必须手动telnet server enable这一点和 V5 不同。很多人从 V5 设备换到 V7 设备后发现 Telnet 连不上就是漏了这条命令。3. VLAN、Trunk、链路聚合华三交换机最常用的二层配置命令3.1 VLAN 创建与 Access/Trunk 口配置VLAN 配置是交换机最基础也最高频的操作。华三的 VLAN 配置逻辑和华为基本一致但命令细节有差异# 批量创建 VLAN vlan 10 20 30 quit # 配置 Access 口连接终端的端口 interface GigabitEthernet 1/0/1 port link-type access port access vlan 10 quit # 配置 Trunk 口连接上行交换机或路由器的端口 interface GigabitEthernet 1/0/24 port link-type trunk port trunk permit vlan 10 20 30 port trunk pvid vlan 1 quit逻辑说明vlan 10 20 30一条命令创建三个 VLAN比逐个创建效率高。Access 口用于连接 PC、打印机、AP 这类不识别 VLAN 标签的设备port access vlan 10把该口划入 VLAN 10。Trunk 口用于交换机之间的互联port trunk permit vlan指定允许通过的 VLAN 列表port trunk pvid vlan 1设置 Trunk 口的默认 VLAN即不打标签的 VLAN。这里有个容易踩的坑华三 Trunk 口的pvid默认是 VLAN 1如果对端交换机 Trunk 口的 pvid 也是 1那么 VLAN 1 的流量在 Trunk 链路上不打标签。如果两端 pvid 不一致VLAN 1 的流量可能被丢弃或错误转发。生产环境建议把 Trunk 口的 pvid 改成一个不用的 VLAN避免 VLAN 1 的广播域跨设备扩散。3.2 链路聚合与端口隔离配置链路聚合用于把多条物理链路捆绑成一条逻辑链路提升带宽和冗余。华三支持静态聚合和动态 LACP 聚合# 创建聚合接口 interface Bridge-Aggregation 1 port link-type trunk port trunk permit vlan 10 20 30 quit # 将物理口加入聚合组动态 LACP 模式 interface GigabitEthernet 1/0/23 port link-aggregation group 1 mode active quit interface GigabitEthernet 1/0/24 port link-aggregation group 1 mode active quitBridge-Aggregation是二层聚合接口对应的三层聚合接口是Route-Aggregation。mode active表示主动发送 LACP 报文对端如果也是华三设备同样配mode active即可。如果对端是服务器网卡做 bond通常服务器侧配mode 4802.3ad交换机侧配mode active。端口隔离是个实用但容易被忽略的功能用于同一 VLAN 内端口之间不能互访但都能访问上行口。典型场景是酒店房间、小区宽带# 创建隔离组 port-isolate group 1 # 将端口加入隔离组 interface GigabitEthernet 1/0/1 port-isolate enable group 1 quit interface GigabitEthernet 1/0/2 port-isolate enable group 1 quit加入同一个隔离组的端口之间二层流量互相隔离但都能和未加入隔离组的端口比如上行 Trunk 口通信。这个功能比配 ACL 简单得多性能也好。3.3 华三交换机对接华为/思科设备的注意事项混合组网在国内很常见华三对接华为、思科时Trunk 和链路聚合是最容易出问题的地方。华为的 Trunk 口默认允许所有 VLAN 通过华三的 Trunk 口默认只允许 VLAN 1 通过必须手动port trunk permit vlan放行。思科的 Trunk 口用switchport trunk allowed vlan指定允许列表逻辑和华三类似但思科默认是allow all。链路聚合方面华三的 LACP 和华为、思科的 LACP 可以互通但要注意华三的聚合组编号从 1 开始华为的 Eth-Trunk 编号也从 1 开始思科的 EtherChannel 编号从 1 开始编号本身不影响互通但两端聚合模式必须匹配——一端静态一端动态是起不来的。血泪经验曾经有个项目华三对接华为华三侧配了静态聚合华为侧配了 LACP结果链路一直 up/down 震荡查了半天才发现模式不匹配。4. 路由配置与 ACL从静态路由到 IPv6 ACL 实验4.1 静态路由与默认路由配置华三路由器以及三层交换机的路由配置命令和华为非常接近# 配置静态路由目标网段 10.0.0.0/24下一跳 192.168.1.2 ip route-static 10.0.0.0 24 192.168.1.2 # 配置默认路由 ip route-static 0.0.0.0 0 192.168.1.2 # 查看路由表 display ip routing-tableip route-static的参数依次是目标网段、掩码长度、下一跳地址。如果要指定出接口而不是下一跳可以写成ip route-static 10.0.0.0 24 GigabitEthernet 1/0/1 192.168.1.2。默认路由的目标网段写0.0.0.0掩码长度写0。查看路由表用display ip routing-table加verbose参数可以看到更详细的信息。如果路由没生效先检查下一跳是否可达——用ping测试下一跳地址如果不通路由不会装入路由表。4.2 华三 IPv6 ACL 配置实验IPv6 ACL 是热搜里出现频率很高的词华三的 IPv6 ACL 配置和 IPv4 ACL 结构类似但命令关键字不同# 创建 IPv6 ACL 3000 acl ipv6 number 3000 rule 10 permit ipv6 source 2001:db8:1::/64 destination 2001:db8:2::/64 rule 20 deny ipv6 source any destination any quit # 在接口上应用 ACL interface GigabitEthernet 1/0/1 ipv6 packet-filter 3000 inbound quit # 查看 ACL 配置和匹配统计 display acl ipv6 3000 display ipv6 acl 3000逻辑说明acl ipv6 number 3000创建 IPv6 ACL编号范围 2000-3999 是基本/高级 ACL 的扩展范围。rule 10 permit ipv6 source ... destination ...定义规则rule 20 deny ipv6 source any destination any是隐式拒绝的显式写法。接口下用ipv6 packet-filter应用 ACLinbound表示对入方向流量过滤。参数方面IPv6 ACL 的规则匹配顺序是从小到大rule 10先于rule 20匹配。如果只写rule 10 permit不写rule 20 deny华三默认会在末尾隐式拒绝所有但显式写出来更清晰。display acl ipv6 3000可以看到每条规则的匹配计数排查 ACL 是否生效时非常有用。4.3 华三流统配置与接口镜像流统流量统计是排查网络问题时的重要手段华三的流统配置通过 ACL 加traffic-statistic实现# 创建 ACL 匹配感兴趣流 acl number 3000 rule 10 permit ip source 192.168.1.0 0.0.0.255 destination 10.0.0.0 0.0.0.255 quit # 在接口上应用流统 interface GigabitEthernet 1/0/1 traffic-statistic inbound acl 3000 quit # 查看统计结果 display traffic-statistic interface GigabitEthernet 1/0/1 inbound接口镜像用于抓包分析把某个端口的流量复制到监控口# 配置镜像源端口 interface GigabitEthernet 1/0/1 mirroring-group 1 mirroring-port both quit # 配置镜像目的端口 interface GigabitEthernet 1/0/24 mirroring-group 1 monitor-port quitmirroring-port both表示同时镜像入方向和出方向流量monitor-port是接抓包工具的端口。注意目的端口不能再承载业务流量否则会冲突。5. 华三配置命令避坑与常见问题排查5.1 保存配置后重启丢失现象敲了一堆配置save也执行了重启后配置全没了。原因通常是保存时选了save但没确认或者保存到了错误的配置文件。华三的save命令会提示确认文件名默认是startup.cfg如果直接回车确认配置会保存到默认文件。但如果设备启动时加载的是另一个配置文件比如flash:/config.cfg保存的配置就不会被加载。解决方法是display startup查看当前启动配置文件确保save时保存的文件名和启动加载的文件名一致。5.2 Console 密码遗忘无法登录现象Console 口连接后提示输入密码但密码忘了。原因是之前配置了line aux或line con的认证密码。解决方法是重启设备在启动过程中按CtrlB进入 BootWare 菜单选择跳过当前配置启动进入设备后重新配置密码再保存重启。注意这个操作会丢失未保存的配置生产环境操作前要确认业务影响。5.3 华三模拟器启动失败现象HCL 模拟器启动设备时卡在 99% 或者直接报错退出。常见原因有三个一是 VirtualBox 版本不兼容HCL 对 VirtualBox 版本有要求版本过高或过低都会导致启动失败二是 Hyper-V 和 VirtualBox 冲突Windows 上如果开了 Hyper-VVirtualBox 无法正常创建虚拟机三是设备镜像文件损坏或路径包含中文。解决方法是卸载冲突的虚拟化软件、重装匹配版本的 VirtualBox、把镜像文件放到纯英文路径下。5.4 Trunk 口 VLAN 不通现象Trunk 口配置了port trunk permit vlan 10 20但 VLAN 10 的 PC 还是 ping 不通对端。原因可能是 Trunk 口的pvid设置导致 VLAN 10 的流量被打上了 VLAN 1 的标签或者对端 Trunk 口没有放行 VLAN 10。解决方法是两端都检查display port trunk的输出确认允许的 VLAN 列表一致同时检查pvid是否一致。如果一端 pvid 是 1 另一端是 10VLAN 1 的流量在链路上会被打上不同的标签导致转发异常。5.5 接口 up 但协议 down现象display interface GigabitEthernet 1/0/1显示物理层 up但协议层 down。原因通常是接口被shutdown了或者接口类型配置错误比如该配 Access 却配了 Trunk或者聚合口成员口配置不一致。解决方法是display interface看详细状态检查Port link-type和Port PVID是否和预期一致聚合口还要检查成员口的速率、双工模式是否匹配。6. 用脚本批量生成华三配置命令与配置备份技巧当你手上有几十台华三交换机需要开局时逐台敲命令效率太低。我一般用 Python 脚本根据模板批量生成配置命令然后用 SecureCRT 的脚本功能或netmiko库批量下发。下面是一个生成 VLAN 和 Trunk 配置的模板脚本# 根据 CSV 文件批量生成华三交换机配置命令 import csv # CSV 格式hostname,mgmt_ip,vlan_list,trunk_port # 示例SW-01,192.168.1.1,10;20;30,GigabitEthernet1/0/24 def generate_config(csv_file, output_file): with open(csv_file, r, encodingutf-8) as f: reader csv.DictReader(f) with open(output_file, w, encodingutf-8) as out: for row in reader: out.write(f# {row[hostname]}\n) out.write(system-view\n) out.write(fsysname {row[hostname]}\n) # 批量创建 VLAN vlans row[vlan_list].replace(;, ) out.write(fvlan {vlans}\nquit\n) # 配置管理 IP out.write(interface Vlan-interface 1\n) out.write(fip address {row[mgmt_ip]} 255.255.255.0\n) out.write(quit\n) # 配置 Trunk 口 out.write(finterface {row[trunk_port]}\n) out.write(port link-type trunk\n) out.write(fport trunk permit vlan {vlans}\n) out.write(quit\n) out.write(save force\n) out.write(\n) generate_config(switches.csv, config_commands.txt)这段脚本的逻辑是读取 CSV 文件中的设备信息按华三命令格式生成配置文本。vlan_list字段用分号分隔多个 VLAN ID脚本替换成空格后传给vlan命令。生成的配置文件可以直接粘贴到 Console 或通过 SecureCRT 的Send String功能批量下发。参数方面CSV 文件的列名要和脚本里的row[hostname]对应管理 IP 的掩码写死在脚本里如果环境用/24以外的掩码需要改成变量。配置备份我习惯用两种方式一是display current-configuration输出重定向到本地文件二是用tftp把配置文件上传到服务器。华三的backup startup-configuration命令可以把当前配置备份到 TFTP 服务器# 备份配置到 TFTP 服务器 backup startup-configuration to 192.168.1.100 startup.cfg # 从 TFTP 恢复配置 restore startup-configuration from 192.168.1.100 startup.cfg最后说一个我自己的习惯每次开局前先把设备的出厂配置备份一份改完配置后再备份一份两份文件按日期和设备名命名。这个习惯帮我省过很多次后悔药——有一次误删了 VLAN 接口配置直接从备份文件恢复五分钟搞定。希望帮到你。本文还有配套的精品资源点击获取