ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

局域网管理及交换机配置:从实验台到机房的第一次握手

局域网管理及交换机配置:从实验台到机房的第一次握手 简介这份文档面向计算机网络课程的学习者与实验指导教师聚焦局域网管理与交换机配置这一实验主题帮助读者借助Boson Network Designer与Boson Netsim完成从拓扑设计到设备配置的完整实践。资源包内含1个docx文件约473KB内容以实验报告形式组织涵盖实验目的、内容、步骤与结果记录便于直接对照操作。实验围绕4台PC与一台Cisco Catalyst 1912交换机展开涉及IP地址分配与ping连通性测试、交换机四种工作模式切换、端口开启与安全特性配置、静态MAC地址设置以及交换机IP与缺省网关的远程管理配置并延伸至VLAN划分与验证。目前已有190人学习适合需要巩固交换机基础命令、理解局域网工作原理的初学者按步骤复现实验也可作为实验报告撰写的参考模板。1. 局域网管理及交换机配置从实验台到机房的第一次握手很多人第一次接触交换机配置是在实验课上对着 console 线敲system-view敲完 VLAN、配完 TrunkPC 能 ping 通了实验就算交差。但真到了机房里面对一台刚上架的华为 S5700你会发现实验里那套“配完就通”的逻辑根本不成立——端口没放行、管理 VLAN 没配 IP、远程登录没开你连它都摸不到。局域网管理及交换机配置这件事核心不是背命令而是搞清楚“流量从哪进、从哪出、中间经过哪些逻辑隔离”。它解决的是同一个物理网络里不同部门、不同业务、不同安全域怎么互不干扰又能按需互通的问题。适合谁看网络方向的学生、刚转岗的运维、需要管机房但没系统学过交换的人。这篇笔记按“先能连上、再能隔离、最后能远程管”的顺序推每一步都落到具体命令和参数上。2. 先把一台交换机从“哑设备”变成可管理节点2.1 带外管理、带内管理与 console 的选型逻辑交换机刚拆箱时它就是一个二层转发黑匣子所有端口都在默认 VLAN 1 里没有 IP没有远程入口。你要做的第一件事是给它一个“身份”——管理地址。常见做法有三种console 口本地配置、通过 DHCP 自动获取管理 IP、或者手工配一个管理 VLAN 的 SVI 地址。console 口是最稳的后悔药。不管设备之前被配成什么样console 线插上去用 SecureCRT 或 PuTTY 以 9600-8-N-1 连上一定能进命令行。带内管理通过 Telnet/SSH 访问管理 IP方便但前提是管理 VLAN 已经配好、端口已经放行、远程登录已经开启——这三个条件缺一个你就只能回去插 console。我一般会这样安排新设备上架先 console 进去配管理 VLAN 和 IP再开 SSH之后才拔线走人。管理 VLAN 不要用 VLAN 1这是血泪经验。VLAN 1 是所有端口的默认 VLAN广播多、安全性差而且很多厂商默认对 VLAN 1 有特殊处理容易出玄学问题。用一个独立的 VLAN比如 VLAN 100专门做管理。2.2 华为交换机管理 IP 与 SSH 的最小配置命令下面这段是在华为 VRP 系统上的最小可用配置目标是创建管理 VLAN 100给 SVI 配 IP开 SSH创建一个管理员账号。system-view sysname SW-Core-01 vlan 100 description MGMT quit interface Vlanif 100 ip address 192.168.100.2 255.255.255.0 quit interface GigabitEthernet 0/0/24 port link-type access port default vlan 100 quit stelnet server enable ssh user admin authentication-type password ssh user admin service-type stelnet aaa local-user admin password irreversible-cipher YourStrongPass123 local-user admin privilege level 15 local-user admin service-type ssh quit user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit逐段说明。vlan 100创建管理 VLANdescription MGMT是给自己看的备注机房设备多了以后你会感谢这行。interface Vlanif 100是三层接口配 IP 后交换机就有了管理地址。GigabitEthernet 0/0/24是物理接入口port link-type access把它设为接入模式port default vlan 100把该口划进管理 VLAN——你从这台交换机的 24 口插网线到你的笔记本笔记本配 192.168.100.0/24 网段的地址就能 ping 通 192.168.100.2。stelnet server enable开启 SSH 服务。ssh user admin authentication-type password和ssh user admin service-type stelnet是 SSH 用户策略告诉设备这个用户可以用密码方式走 SSH 登录。aaa进入认证授权计费视图local-user admin password irreversible-cipher创建本地用户密码用不可逆加密存储。privilege level 15是最高权限service-type ssh限定该用户只能走 SSH。最后user-interface vty 0 4进入虚拟终端线authentication-mode aaa表示用 AAA 认证protocol inbound ssh只允许 SSH 接入Telnet 直接拒绝。参数怎么改管理 VLAN 号按你网络规划改IP 地址按管理网段改密码强度至少 12 位含大小写数字符号。vty 0 4表示同时允许 5 个远程会话一般够用设备多可以调到vty 0 14。配完先别拔 console 线。用笔记本接 24 口配同网段 IPping 192.168.100.2通了再用 SSH 客户端连一次确认能登录再拔 console。这一步不做后面出问题你只能去机房插线。3. VLAN 划分与 Trunk 配置让广播域按你的意思切3.1 Access、Trunk、Hybrid 三种端口模式到底怎么选VLAN 的本质是把一个物理交换机切成多个逻辑交换机。Access 口连接终端设备只属于一个 VLAN收发的帧不带标签。Trunk 口连接交换机或路由器允许多个 VLAN 通过帧带 802.1Q 标签。Hybrid 口是华为特有的可以灵活控制哪些 VLAN 带标签、哪些不带适合某些特殊场景但初学阶段先掌握 Access 和 Trunk 就够。常见错误是两台交换机互联的口配成 Access结果只有默认 VLAN 能通其他 VLAN 全断。或者 Trunk 口忘了port trunk allow-pass vlan默认只放行 VLAN 1其他 VLAN 流量直接被丢弃。这两个坑我见过太多次。3.2 跨交换机 VLAN 互通的最小实验拓扑与命令假设两台交换机 SW1 和 SW2SW1 的 1 口接 PC1VLAN 10SW2 的 1 口接 PC2VLAN 10两台交换机的 24 口互联。目标是 PC1 和 PC2 能互通。SW1 配置system-view vlan batch 10 20 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quitSW2 配置system-view vlan batch 10 20 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit逻辑说明vlan batch 10 20一次性创建两个 VLAN。接入口port link-type access加port default vlan 10PC1 发出的无标签帧进入交换机后被打上 VLAN 10 标签。Trunk 口port link-type trunk加port trunk allow-pass vlan 10 20允许 VLAN 10 和 20 的带标签帧通过。SW2 收到带 VLAN 10 标签的帧从它的 1 口发出时剥掉标签PC2 收到无标签帧。参数注意port trunk allow-pass vlan后面可以跟all但生产环境不建议按需放行。如果 Trunk 两端 allow-pass 列表不一致比如一端放行 10 20另一端只放行 10VLAN 20 就不通。这是排查时第一个要看的地方。验证方法PC1 和 PC2 配同网段 IP比如 192.168.10.1/24 和 192.168.10.2/24互 ping。通了说明 VLAN 10 跨交换机转发正常。如果不通先display port vlan看端口 VLAN 状态再display interface GigabitEthernet 0/0/24看 Trunk 口 up 没 up最后检查 allow-pass 列表。4. 避坑与排查交换机配置里那些让你加班到凌晨的细节4.1 端口 up 但 ping 不通先查这五个地方现象PC 接交换机端口灯亮display interface显示 up但 ping 网关不通。原因排查顺序第一PC 的 IP 和网关配错或者 PC 防火墙拦了 ICMP。第二端口 VLAN 划错PC 被划到了错误的 VLAN。第三交换机上没建对应的 VLANIF 接口或者 VLANIF 没配 IP。第四VLANIF 接口被 shutdown。第五上行 Trunk 没放行该 VLAN。解决display vlan看 VLAN 是否存在display interface Vlanif 10看接口状态和 IPdisplay port vlan看端口实际 VLANdisplay interface GigabitEthernet 0/0/24看 Trunk 口 allow-pass 列表。五个命令走一遍基本能定位。4.2 Trunk 两端 native VLAN 不一致导致流量串 VLAN现象VLAN 10 的 PC 能 ping 通 VLAN 20 的 PC或者某些 VLAN 时通时不通。原因Trunk 两端 native VLAN 不一致。华为交换机 Trunk 口默认 native VLAN 是 1如果一端改成 10另一端还是 1不带标签的帧会被归到不同的 VLAN造成串 VLAN 或不通。解决display interface GigabitEthernet 0/0/24看PVID值两端必须一致。改的话用port trunk pvid vlan X。生产环境建议 native VLAN 保持默认 1并且不要用 VLAN 1 承载业务。4.3 管理 VLAN 配好了但 SSH 连不上现象能 ping 通管理 IP但 SSH 连接被拒绝或超时。原因stelnet server enable没开或者user-interface vty下protocol inbound没设成 ssh或者 AAA 里用户service-type没加 ssh或者用户密码过期。解决display ssh server status看 SSH 服务状态display current-configuration | include ssh看相关配置display local-user看用户状态。逐项核对。4.4 端口被 err-disable 或进入 discarding 状态现象端口灯不亮或异常display interface显示down或discarding。原因生成树协议检测到环路端口被阻塞或者端口安全策略触发端口被关闭或者光模块不兼容。解决display stp brief看生成树状态display interface GigabitEthernet 0/0/X看具体原因。如果是端口安全触发display port-security看告警。环路问题要找到形成环的物理连接开启 STP 或 RSTP。4.5 保存配置这件事别等断电才想起来现象配了半天设备重启后配置全丢。原因华为交换机配置分运行配置和启动配置save之前配置只在内存里。解决配完关键步骤就save然后Y确认。display saved-configuration看启动配置display current-configuration看当前运行配置。两者不一致说明没保存。这个坑没有技术含量但每年都有人踩。5. 远程管理进阶从单台 SSH 到批量运维的过渡技巧单台交换机配 SSH 只是起点。机房里几十台设备一台台 console 进去配效率太低。我一般会先在一台设备上把管理 VLAN、SSH、SNMP、NTP 全部配好然后用display current-configuration导出配置改掉 IP 和主机名通过 SSH 批量下发。华为交换机支持scp和ftp上传下载配置文件也支持python脚本通过 paramiko 库批量登录执行命令。一个具体技巧用display current-configuration | include vlan快速看所有 VLAN 配置用display interface brief看所有端口状态和 VLAN 归属用display mac-address看 MAC 地址表定位设备接在哪个口。这三个命令组合能解决大部分“这台设备接在哪”的问题。验证配置是否生效不要只看display输出要实际 ping 和 traceroute。比如配完 VLAN 间路由从 VLAN 10 的 PC traceroute 到 VLAN 20 的 PC看第一跳是不是 VLANIF 接口 IP。如果是说明路由生效如果不是说明流量没走三层。我自己的习惯是每次改完配置先save再display saved-configuration确认然后从另一台设备 SSH 过来验证。这个流程看起来笨但能避免 90% 的“改完就失联”事故。希望帮到你。本文还有配套的精品资源点击获取
返回列表