
简介锐捷路由器WEB配置指导手册是一份面向网络管理人员和路由运维初学者的PDF文档对应RGOS用户配置指导手册中的WEB配置部分重点讲解如何通过浏览器图形界面完成路由器的日常设置与管理。文档以单个PDF文件提供仅1.51MB内容紧凑、易于携带查阅。目前已有1093人浏览学习适合需要快速上手的网络工程师。手册从进入Web管理界面讲起细致介绍了Web管理设置以及各菜单项的功能覆盖快速配置、LAN/WAN接口设置、网络安全、ARP安全、DNS与路由选项等常见场景。读者可按目录索引直接定位到防火墙、端口监控、线路检测等具体功能对理解RGOS的Web界面逻辑和排错操作均有直接帮助。1. 锐捷路由器的 WEB 配置从登录设置到双 WAN 收敛的完整路径锐捷路由器的 WEB 配置比很多人想象中直接浏览器地址栏输 192.168.1.1不碰 console 线就能把 WAN 口拨号、LAN 口地址、防火墙规则和带宽限速全部配完。这份 RGOS 用户配置指导手册的 WEB 配置部分就是锐捷 NBR 系列 Web 管理平台的完整操作底稿覆盖配置向导、双 WAN 线路选择、ARP 安全防护、P2P 阻断、DHCP 服务、联动交换机和系统升级。它适合刚接手锐捷设备、习惯图形界面操作、或者要给网吧和分支机房快速开局的网络维护者。手册把每一个菜单项的参数边界都写得很清楚比如改 LAN 口地址后必须用新 IP 重登、公网模式会删掉 NAT 命令、PPPoE 的 MTU 默认 1488 这些容易翻车的细节都藏在正文里。这篇笔记按「登录 → 接口与带宽 → 安全与网络选项 → 排错 → 固化」的顺序把手册里能直接复现的步骤和参数拆开讲中间穿插我配置锐捷设备时踩过的坑。2. 首次上线登录 Web 管理界面与配置向导的关键细节手册第一章就从「进入 Web 管理」讲起。锐捷 NBR 的 Web 管理不依赖 console 线只要 PC 和路由器的 LAN 口在同一网段就能在浏览器里完成全部上线操作。这一章把登录动作、配置向导步骤和改完 LAN 口地址后的强制操作拆开说。2.1 进入 Web 管理默认地址、账号与安全警告的处理手册明确写了复位或初始情况下浏览器输入默认地址 http://192.168.1.1 就能进入。前提是 PC 的 IP 地址和路由器 LAN 口在同一网段。实际操作中我一般把 PC 网卡设成自动获取让路由器 DHCP 直接分地址省得手工改 IP 后忘记改回来。初始页面会显示两个入口「进入 WEB 管理平台」和「进入监控页面」。前者是配置入口后者是只读监控。监控页面能看 CPU 利用率、内存利用率、接口流量和 IP 地址流量适合挂在大屏上做状态展示日常维护用管理平台就够了。这里有个很多人第一次会被吓到的细节点击入口后浏览器会弹安全警告对话框。手册原文写得很明白这是路由器上 WEB 页面的脚本执行引起的没有任何危害放心点「是(Y)」否则 WEB 页面无法正常打开。登录对话框里用户名是可选的密码是必须的。默认情况下WEB 管理平台和监控页面的用户名都是 admin密码都是 admin。第一次登录后建议顺手去「系统设置/系统口令设置」把默认密码改掉尤其当你管理的设备带公网 IP 时。注意要使用 Web 管理路由器的 flash 上必须存在后缀名为 htm 和 js 的 web 页面文件否则不会出现管理页面。这些文件缺省已安装但如果做过 Flash 更换或异常升级就要优先怀疑文件缺失导致登录页打不开。2.2 配置向导从 LAN 口到双 WAN 口的完整设置配置向导在「快速配置/快速配置」菜单下手册里说这是锐捷 NBR 针对网吧应用特别提供的配置向导。实际用下来分支办公室、小型机房同样适用它能一步到位把最常用的参数设完。第一步是 LAN 口配置输入 IP 地址和子网掩码。默认是 192.168.1.1如果你不打算改内网段保持默认往下走。一旦改了记住这个新地址后面每一步完成都要用它重登。第二步选 WAN0 线路类型静态 IP、动态 IP、PPPoE 三选一。这是整个向导里最关键的选择选错后面全错。三种类型的必填参数对比如下线路类型必填项可选/注意项静态 IPIP 地址、子网掩码、网关、带宽其他字段可留空带宽填运营商实际分配值动态 IP无从上端 DHCP 自动获取直接下一步PPPoE用户名、密码、带宽带宽单位 Kbits10Mbits 输入 10000静态 IP 的带宽、PPPoE 的带宽填的都是网络运营商分配的实际带宽不是你想给内网设的限速值。带宽值范围是 1 到 10000000 Kbits10Mbits 就输 10000别直接填 10。WAN0 配置完成后如果设备有第二个 WAN 口点击「下一步」继续配置 WAN1操作步骤和 WAN0 完全相同。两个口都配完后会显示预览页面列出全部配置。点「完成」后所有配置生效。2.3 改完 LAN 口地址后必须做的事手册里有一段话反复出现了两次如果您更改了 LAN 口的 IP 地址配置向导完成后您需要在浏览器地址栏中输入新的 IP 地址才能重新访问 WEB 配置系统。这是整个手册里最容易翻车的地方。很多人改完 LAN 口 IP页面一断就慌了想当然地用旧地址刷新自然打不开。我的习惯是点「完成」之前先把新 IP 写在纸上或者记在手机备忘录里改完直接用新 IP 访问。看似简单真到现场忙起来就会忘。还有一个容易被忽略的连带关系配置向导跑完后路由器的 DHCP 服务默认启用LAN 口下的 PC 会自动获取地址。如果你改了网段老电脑上残留的静态 IP 可能还在旧网段导致获取不到地址这时候要去 DHCP 服务菜单检查地址池配置。监控页面和管理平台的访问地址都跟着 LAN IP 走LAN 口地址一改两个入口的地址全变。这一点手册没明说但实际就是这样。3. 接口、线路与带宽控制多 WAN 选型、限速和 P2P 阻断的参数细节配置向导解决「能上网」接口设置解决「上得好不好」。这一章把 WAN 口选型、双 WAN 线路检测、LAN/WAN 转换、公网模式切换以及带宽控制里的线路限速、游戏识别、P2P 阻断放在一起过一遍。这些菜单在单 WAN 和双 WAN 设备上显示不同配之前先确认设备有几条线路。3.1 WAN 口三种线路类型怎么选静态 IP、动态 IP 与 PPPoEWAN 口设置页面支持三种线路类型选择依据很简单看运营商给你的回执单。给了固定 IP 段的选静态 IP给了宽带账号密码的选 PPPoE什么都没给、插上就能上网的选动态 IP。静态 IP 模式下IP 地址、子网掩码、网关和带宽四项必填其他内容可留空。这里最容易填错的是带宽它表示运营商分配给你的实际线路带宽不是内网限速的上限。填小了下行跑不满填大了流控判断基准失真后面对比流量统计会有偏差。PPPoE 模式默认只显示用户名和密码设置项其他内容用默认值。「高级设置」里可以调整 PPPoE 参数其中 MTU 是最常需要动的。注意由于 PPPoE 在某些情况下必须配置不同的 MTU 值否则不能正常上网。手册里给的默认参考值是 1488这个数不是固定的遇到拨号成功但网页打不开的情况优先检查它。动态 IP 模式没什么可配的选完直接下一步。它适合上级设备已经完成拨号、往下分发地址的场景比如光猫拨号后下挂一台锐捷路由器。3.2 双 WAN 口线路检测与电信网通线路选择默认路由的两种干预方式这两个功能都只对多 WAN 口设备显示。单 WAN 设备在「接口设置」里根本看不到「WAN 口线路检测」和「电信网通线路选择」子菜单。线路检测用于多线路备份。检测模式有两种发送 DNS 请求和发送 Ping 请求二选一还要输入用于检测的目标 IP 地址。目标 IP 的选择直接影响检测准确性我一般填运营商提供的 DNS 地址或者一个长期稳定的公网 IP别填内网网关也别填对端设备的接口地址否则检测结果不具备参考性。单线路设备配置线路检测没有意义手册原话是「可能由于被测试对象不可靠而带来误报现象」。PPPoE 线路不需要配置线路检测因为 PPPoE 会话本身就有状态维护断线了会话会自己掉。电信网通线路选择解决的是双 WAN 流量走错路的问题。配置方式是为每个接口指定是电信线路还是网通线路。线路模式用于修改默认路由走向南方模式默认为电信默认路由走电信线路网通线路对应的默认路由管理距离会被加大到 10。这样做的目的是正常情况下所有流量走电信默认路由电信线路不可达时网通路由才接管。手册里有一句很关键的警告如果此时不修改网通线路的默认路由将会导致本应默认走电信线路的报文有一半会走到网通默认路由去。这句话翻译过来就是双 WAN 配完不做线路选择就会出现一部分网站打开慢、一部分流量从错误的出口出去的现象。3.3 LAN/WAN 口转换与公网模式切换两个边界条件LAN/WAN 口转换是 NBR12000G 特有的功能可以把 LAN1 到 LAN3 口转换为对应的 WAN 口LAN0 不可转换。这个功能适合需要三条以上出口线路的场合。这里有两个边界条件第一操作完成后不能立即生效必须重启设备接口对应关系才会转变第二转换并重启之后所有与该接口之前状态相关的配置都会自动对应删除。这意味着你从一个 LAN 口换到 WAN 口原来在上面配的 VLAN、接口策略全部清空别指望它还留着。公网模式配置是一键把设备从 NAT 模式切换到公网模式系统会自动配置好相关命令。代价是公网模式会删除 NAT 模式下的相关命令如果需要恢复 NAT 模式要重新进入快速配置用配置向导再走一遍。手册的警告是如果你在 NAT 模式下能正常上网切换到公网模式后就可能不能上网。我的判断是公网模式适合透明部署或旁路监控这类特殊场景普通上网环境不要碰。一旦切过去发现上不了网别慌进快速配置重新跑一遍向导就能收回来。3.4 WAN 口线路限速单位换算、带宽值与适用范围带宽控制菜单下第一个实用功能是 WAN 口线路限速。它的作用是对某个 WAN 口的上下行速率做整体限制配合 IP 段细分可以实现每 IP 限速。配置时先选择要限速的 WAN 口再设置线路的最大速率。手册里给出的带宽值范围是 1 到 10000000 Kbits和前面配置向导一样10Mbits 要输入 10000单位是 Kbits不是 Mbps。很多人在这里直接把运营商带宽的数字填进去10M 就输 10结果限速值变成了 10Kbits整个网络几乎不可用。实际操作中我一般按运营商实际带宽的 100% 填总上限再用多条限速规则按 IP 段细分。比如 100M 出口总上限填 100000再按办公区、宿舍区分段限速防止某一个 IP 段把出口占满。游戏识别列表在带宽控制菜单下用于识别主流游戏流量识别结果可以用于保障或统计。它依赖特征库设备升级时会同步更新识别规则。需要明确的是识别功能只针对特征库内已知的应用新游戏或加密流量识别不了这是所有流量识别设备的通病。3.5 P2P 阻断设置干扰流量怎么处理而不误伤正常业务P2P 阻断设置针对的是迅雷、BT、电驴这类点对点下载流量。网吧里这个功能用得多因为 P2P 下载会严重挤占带宽和 NAT 会话数。设置方式很简单勾选要阻断的 P2P 应用类型保存生效。这里要说一个判断P2P 阻断不是越狠越好。特征库识别存在边界有些软件会走加密通道逃避识别阻断规则设得太激进可能误伤正常业务流量。我一般建议先用流量统计观察一段时间确认哪些应用确实在大量占用带宽再有针对性地开启阻断而不是一上来全选。流量统计在带宽控制菜单里处在最后的位置但它是整个限速和阻断方案的验证工具。统计结果能看到各 WAN 口和各 IP 段的流量分布限速配完、P2P 阻断开完回到这里看数据变化确认策略是否真的生效。4. 安全与网络选项防火墙规则、ARP 防护与 NAT/端口映射的配合网吧和中小型办公网络的安全配置锐捷把防火墙、病毒防御、ARP 安全放在网络安全菜单下同时还要会用网络选项里的 NAT 参数、端口映射和域名过滤。这一章把这几块的配置逻辑和参数边界说清楚。4.1 防火墙规则默认规则、动作顺序与单 IP 匹配写法防火墙设置分内部防火墙和外部防火墙操作方式完全相同区别在于作用方向。规则的核心是访问控制条件设定匹配协议、源 IP、源端口、目的 IP、目的端口动作选允许或禁止。这里有几个填写细节手册写得很清楚但很容易看漏。单 IP 匹配时只输入起始 IP结束 IP 保持为空。匹配任意地址时勾选「源 IP 地址任意」或「目的 IP 地址任意」复选框。端口同理单端口只填起始端口。IP 和 ICMP 协议不能指定源端口和目的端口因为这两个协议没有端口概念。规则添加顺序直接决定生效结果。添加第一条规则时系统会自动添加一条默认规则「允许任意 IP 访问」目的是避免你添加规则时把自己的访问权限禁掉。这条默认规则不能直接删除只有当所有其他规则都删除后才允许删它。移动规则时要注意点「上移」或「下移」只是调整了列表里的显示顺序必须再点「移动生效」按钮移动操作才会真正生效到转发逻辑里。这个问题容易被忽略规则顺序调了半天发现没变化多半就是没点生效按钮。匹配条件单值写法范围写法任意写法源 IP只填起始 IP结束留空填起始 IP 和结束 IP勾选「源 IP 地址任意」目的 IP只填起始 IP结束留空填起始 IP 和结束 IP勾选「目的 IP 地址任意」源/目的端口只填起始端口结束留空填起始端口和结束端口勾选端口任意协议TCP、UDP、IP、ICMP按需选择IP/ICMP 不能配端口4.2 免费 ARP 与可信任 ARP防欺骗的两种配合方式ARP 安全菜单下有四个子功能免费 ARP 设置、可信任 ARP 设置、ARP 表、ARP 欺骗嫌疑主机设置。这四个功能组合起来解决的是内网 ARP 欺骗问题。免费 ARP 的作用是设备主动广播自己的 IP-MAC 映射关系。出现 IP 地址冲突或有人伪造网关 ARP 时这个机制能快速通告正确的映射。可信任 ARP 是更严格的方案把合法的 IP-MAC 绑定为可信任条目只有绑定过的地址才被信任。落地时我建议先把内网网关、服务器这类关键设备的 IP-MAC 绑定上普通终端先用免费 ARP 做检测不要一上来全绑否则终端网卡更换、系统重装都会导致绑定失效反而增加维护量。绑定前先去 ARP 表里确认设备的真实 MAC别绑定错。ARP 欺骗嫌疑主机设置会显示检测到的可疑主机列表出现条目时先确认是不是有人手动改了 IP再决定是否封禁。注意如果内网有锐捷可联动交换机配合安全地址绑定功能可以做到端口级的准入控制PC 换到别的口就拒绝接入。这个联动配置在联动菜单下V1 和 V2 版本配置方式略有差异操作前看清交换机支持哪个版本。4.3 病毒防御与 Telnet/Web 访问保证网关侧检测的能力边界病毒防御功能目前支持冲击波和震荡波病毒的检测、对机器狗病毒的防御。冲击波和震荡波会严重消耗 NBR 的资源这个检测功能检查内网 PC 是否可能中毒但检测结果只提供可疑 PC 的 IP不确诊为中毒。换句话说它给你一个排查方向不是结论。机器狗病毒防御能对已知的病毒变种进行防御阻止内网 PC 下载病毒并记录带毒网站 IP 和内网试图访问带毒网站的 PC。这个功能的价值在于内网有人点开挂马网页时设备会记下访问记录方便事后溯源。要说清楚边界这是网关侧的特征检测不是终端杀毒。检测出可疑 IP 后还是要到终端上去清毒、打补丁网关只能帮你缩小排查范围。机器狗这种会改写系统文件的病毒网关做的是阻断下载行为已经落地的文件还得靠终端杀毒处理。Telnet/Web 访问保证功能作用是在设备 CPU 高负载时保证 Telnet 和 Web 管理通道不被饿死。多 WAN 设备流量大的时候这个功能能让你还进得去管理页不至于完全失联。WEB 端口配置可以修改 Web 管理端口。设备带公网 IP 时管理端口暴露在公网上是安全隐患常见做法是把 Web 管理端口改成非默认值同时配合防火墙规则限制管理地址来源。4.4 NAT 参数、端口映射与域名过滤内网服务的发布姿势网络选项菜单下的 NAT 参数设置、端口映射、域名过滤配合前面说的防火墙规则构成了内网服务发布的一套完整流程。端口映射是最常用的把内网某台服务器的服务端口发布到 WAN 口让外网能访问。比如内网一台 web 服务器 192.168.1.10:80端口映射到 WAN 口公网 IP 的 8080 端口。配置时注意映射端口不要和 Web 管理端口冲突否则会出现外网访问到管理页面的尴尬情况。NAT 参数设置一般保持默认即可手册里提到的会话老化时间、端口范围这些参数默认值在多数场景下都够用。除非遇到 NAT 会话数饱和、连接频繁超时的问题才需要去调整。域名过滤按域名做访问控制配合时间段设置可以做到分时段管控。比如上班时间限制视频、娱乐类域名下班放开。时间段设置在网络选项菜单里单独配置配置好后在域名过滤规则里引用。DNS 设置和路由设置这两个菜单在多 WAN 环境下配合线路选择使用指定哪个 WAN 口负责 DNS 解析请求、默认路由走向。负载均衡默认按会话数分担一般不用额外调。5. 避坑与排查WEB 配置里最常见的五个翻车现场配置锐捷 NBR 的 Web 管理翻车点往往不在大功能上而在几个容易被忽略的小细节。这一章把我实际遇到过的、以及手册里明确警告过的问题整理成五条每条按现象、原因、解决的顺序写清楚。5.1 登录与访问类问题现象 1浏览器弹出安全警告对话框用户不敢点「是(Y)」页面一直停在初始页进不了管理平台。原因路由器 WEB 页面里的脚本触发了浏览器的安全提示。锐捷的 Web 管理页面使用了脚本做页面交互浏览器默认对这类页面弹警告。很多第一次接触的人会怀疑是设备中了毒实际上这是正常行为。解决直接点「是(Y)」页面就会正常加载。判断依据很简单地址栏是你刚买的设备默认地址 192.168.1.1设备是新的基本可以放心。现象 2能打开初始页面但点「进入 WEB 管理平台」后页面空白或者根本不出现登录框。原因路由器的 flash 上缺少 web 页面文件即后缀名为 htm 和 js 的文件。缺省情况下这些文件已安装在路由器上但如果做过 Flash 更换、系统升级异常中断文件可能丢失。解决确认 flash 上有 web 页面文件没有的话按说明书「系统升级」章节提到的方式重新安装这些文件。恢复出厂设置对这种情况无效因为它不会重新生成缺失的页面文件。5.2 网络行为类问题现象 3NAT 模式下上网正常迫于某种需求切换到公网模式后内网所有 PC 都上不了网。原因公网模式会删除 NAT 模式下的相关命令设备从地址转换模式变成了纯路由模式。没有 NAT内网私网地址出不去自然无法访问公网。手册原话写得很直接NAT 模式下能正常上网切到公网模式后就可能不能正常上网。解决需要恢复 NAT 时重新进入「快速配置」用配置向导重新走一遍配置流程。不要试图在公网模式下手动补 NAT 命令Web 界面会和你捉迷藏走向导最稳妥。现象 4PPPoE 拨号显示已连接但网页打不开或者大包传输不通小包正常。原因MTU 不匹配。手册里明确说过PPPoE 在某些情况下必须配置不同的 MTU 值否则就不能正常上网。默认值是 1488但不同运营商的 PPPoE 环境对 MTU 的要求不一样有的要 1492有的要降到 1450 才稳定。解决在 WAN 口 PPPoE 设置的高级选项里修改 MTU 值。判断哪个值合适用带 DF 标志的 ping 探测最大可用包大小在 PC 上执行 ping -f -l 1464 目标IP 这类命令从 1464 往上试探找到能通过的最大报文长度加上 28 字节就是可用的 MTU。从这个值往 1488、1492 对比选稳定的。5.3 配置变更类问题现象 5双 WAN 配置完成后访问部分网站很慢流量明显从不该走的出口出去或者两个线路的流量比例严重失衡。原因没有做电信网通线路选择。两个 WAN 口都配置了默认路由本应默认走电信线路的报文有一半走到了网通默认路由上。手册原文警告过这个后果实际操作中这是双 WAN 配置里最常见的问题。解决进入「接口设置/电信网通线路选择」为每个接口指定是电信线路还是网通线路。南方地区默认电信模式系统会自动把网通线路对应的默认路由管理距离加大到 10正常情况下流量全部走电信线路电信故障时才切换到网通。验证方法配置完成后用 tracert 访问一个知名网站看第一跳从哪个 WAN 口出去。多测几个目标确认流量都走预期线路。6. 进阶用法把 WEB 操作固化成可复现的配置流程与验证手段Web 配置手册的价值不只是指导你点菜单它还能让你把每次操作变成可复现、可回滚的流程。这章讲三个我一直在用的习惯配置基线备份、变更前后验证、用模拟器复现 WEB 操作对应的命令序列。第一个习惯是定期导出配置。系统状态菜单里有导入导出配置功能变更前导出一份变更后导出一份出问题对比就知道改了什么。手工导出容易忘我写了个小脚本让服务器定期去抓配置相当于给路由器上了后悔药#!/usr/bin/env python3 # 定期导出锐捷路由器WEB配置生成带时间戳的基线文件 import requests from datetime import datetime base_url http://192.168.1.1 # 改成你的管理地址 session requests.Session() # 登录用户名可选、密码必填默认 admin/admin resp session.post(base_url /login.cgi, data{username: admin, password: admin}, timeout10) # 导出配置的URL以设备实际为准常见路径是 /export_config.cgi config_resp session.get(base_url /export_config.cgi, timeout15) if config_resp.status_code 200: ts datetime.now().strftime(%Y%m%d_%H%M%S) with open(fnbr_config_{ts}.txt, wb) as f: f.write(config_resp.content) print(f配置已导出: nbr_config_{ts}.txt) else: print(f导出失败, HTTP {config_resp.status_code})脚本的核心是先用一个 Session 登录拿会话再请求导出接口。实际部署时导出接口路径可能不同先用浏览器开发者工具抓一次包确认路径。配合系统 crontab 每天凌晨执行就能留下完整的配置变更历史。第二个习惯是变更前后看数据。系统状态里有 NAT 会话数、接口信息、日志信息三项。改完限速或防火墙规则后看 NAT 会话数和接口流量有没有变化比凭感觉判断可靠得多。比如 P2P 阻断开启后对应线路的会话数和下行流量应该有明显下降没降就说明特征库没识别到。第三个习惯是用模拟器复现命令序列。锐捷的命令风格和思科系很接近WEB 上做的每一步操作基本都能在 RGOS 命令行里找到对应命令。用 GNS3 加载锐捷路由器镜像把导出的配置文本跑一遍就能验证 WEB 操作对应的命令逻辑是否正确。端口监控这个功能也适合在这里用把监控端口指向 WAN 口抓取实际转发的数据配合 Wireshark 分析 ARP、IP 转发报文能看清楚双 WAN 流量到底走的哪个出口。从那以后我每次给锐捷路由器做变更都强制走一遍「导出配置 → 看系统状态 → 操作 → 再看 NAT 会话数」的流程。尤其是双 WAN 和防火墙这类影响全网的改动有基线配置在手翻车了也能几分钟内回滚。希望帮到你。本文还有配套的精品资源点击获取