ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为交换机命令配置详解:从VLAN划分到ACL访问控制实战

华为交换机命令配置详解:从VLAN划分到ACL访问控制实战 简介《华为交换机命令配置大全中文说明》是一份面向网络运维工程师和华为设备初学者的命令配置速查手册以中文形式系统梳理交换机日常管理中的高频操作。内容按视图组织涵盖用户视图、系统视图、以太网端口视图、VLAN视图和用户界面视图并针对每个视图给出查看状态、配置参数、文件管理及系统管理的关键命令例如用display current-configuration查看当前配置、进入system-view配置系统参数、使用interface ethernet 0/1进入端口视图等。同时包含super分级保护密码设置、终端屏幕行数调整、命令行在线帮助完全帮助与部分帮助等易被忽略的细节说明便于快速排除操作障碍。资源共包含1个doc文件整体大小约96KBWord格式可直接检索、复制和打印适合作为案头速查手册。目前已有14710人学习说明其实用价值获得较多认可可帮助入门者理解华为交换机的视图层级与命令逻辑也能为日常排错提供参考。1. 华为交换机命令配置先认清这套命令体系在解决什么问题“华为交换机命令配置大全中文说明”这个标题看起来很大拆开其实就是四件事把设备登录上去、把接口和 VLAN 按业务分好、把三层网关和地址分发配通、最后用 display 和 save 确认并保住配置。我见过太多人不是被命令本身难住而是被“敲完好像没生效”“重启配置全丢”“不知道用哪条命令验证”绊住。这篇按日常干活顺序整理命令、参数和翻车点适合网工、运维、弱电以及被安排兼管网络的 IT照着敲基本能跑通跑不通也知道往哪查。2. 登录与初始化Console、SSH、AAA 这些命令先跑通2.1 第一次上设备Console 登录与基础参数设置新设备到手第一件事永远是拿 Console 线连。电脑上用 SecureCRT、Xshell 或者 MobaXterm 都行串口参数固定为波特率 9600、数据位 8、无校验、停止位 1连接后回车就能看到lt;Huaweigt;提示符。这个提示符是用户视图只能做查看和保存改配置必须先进系统视图。lt;Huaweigt; system-view # 进入系统视图所有全局配置都在这里做 [Huawei] sysname SW-Core-01 # 给交换机改名多台设备时靠它区分 [Huawei] clock timezone Beijing add 08:00:00 # 设置时区日志时间戳才正常 [Huawei] quit # 退回用户视图system-view可以简写成sys华为 VRP 基本都支持缩写但脚本里建议写全称方便后人阅读。sysname改完提示符会从[Huawei]变成[SW-Core-01]这个细节看似不起眼登录错设备时能救命。clock timezone这行容易被忽略不配时区的话设备默认是 UTC 时间查日志时对不上故障发生时刻排查效率直接减半。第一次配置我还会顺带看一眼设备软件版本用display version这能确认设备用的 VRP 版本后面哪些命令支持、哪些不支持心里有数。有些老设备不支持新命令比如traffic-filter在旧版本上叫packet-filter这些差异后面细说。2.2 让远程登录可用VTY、AAA 和 SSH 三条配置要一起做Console 口只能现场用日常维护必须配远程登录。华为交换机上最常见的坑就是只配了 VTY 没开 SSH、或者只配了用户没指定服务类型结果远程怎么都连不上。远程登录最少需要三块配置同时到位VTY 接口、AAA 本地用户、SSH 服务开关。[Huawei] user-interface vty 0 4 # 开启 5 个虚拟终端允许 5 个远程会话 [Huawei-ui-vty0-4] authentication-mode aaa # 远程登录走 AAA 认证 [Huawei-ui-vty0-4] protocol inbound ssh # 只允许 SSH禁止 Telnet更安全 [Huawei-ui-vty0-4] idle-timeout 15 # 15 分钟无操作自动断开 [Huawei-ui-vty0-4] quit [Huawei] aaa [Huawei-aaa] local-user admin password cipher Admin2024 # 建本地用户并设密码 [Huawei-aaa] local-user admin service-type ssh # 用户只用于 SSH [Huawei-aaa] local-user admin privilege level 15 # 给最高权限否则登录后不能配置 [Huawei-aaa] quit [Huawei] stelnet server enable # 开启 SSH 服务不开它永远连不上这组命令里最容易翻车的三个参数service-type ssh漏了用户存在但登录时被拒绝privilege level 15没给登录后连system-view都进不去stelnet server enable忘了开客户端这边一直报连接被拒。第一次配完建议开两个窗口一个保持 Console 别关另一个尝试 SSH万一远程断了还能从 Console 救回来。2.3 初始化和重置把设备恢复出厂前先想清楚接手旧设备时经常需要清空配置。这里有个高频误区有人以为重置端口配置和恢复出厂是一回事实际完全两码事。[Huawei] clear configuration interface GigabitEthernet0/0/1 # 清空单个接口下的全部配置 [Huawei] reset saved-configuration # 删除启动配置文件设备重启后回到出厂状态 Warning: All configurations will be cleared, continue? [Y/N]: y [Huawei] rebootclear configuration interface GigabitEthernet0/0/1是“华为交换机清空交换机端口配置命令”的正解它只重置这一个接口下的链路类型、VLAN、shutdown 等配置不影响其他接口和全局配置而且立即生效不用重启。reset saved-configuration则是删掉整个启动配置文件配合reboot才能让设备恢复出厂远程操作时慎用——一旦执行当前 SSH 会话会断再想连只能靠 Console 或者重新配置网络。注意reset saved-configuration删的是下次启动时加载的配置不会立刻清掉当前运行配置。但只要你在这之后执行了save当前运行配置会覆盖保存等于把删除操作“撤销”了白忙一场。想彻底重置必须删完保存文件后重启重启后不要再 save。3. VLAN 与接口配置access、trunk、hybrid 的选择和踩坑3.1 创建 VLAN一条 batch 命令建立整个业务划分VLAN 划分是交换机配置的主干。华为交换机创建 VLAN 可以一条条来也可以批量创建。业务网段多的时候我基本不用逐条vlan 10、vlan 20那种写法直接一条vlan batch把后续要用的全建出来。[Huawei] vlan batch 10 20 30 100 # 一次性创建多个 VLAN [Huawei] display vlan # 查看当前 VLAN 列表和接口划分情况vlan batch后面可以跟空格分隔的多个 ID也可以写范围比如vlan batch 10 to 20。注意这条命令只在系统视图下有效进了接口视图反而敲不了。display vlan是后续排查最常用的命令之一能看到每个 VLAN 下放了哪些接口、接口是什么链路类型很多 VLAN 不通的问题一眼就能看出来。3.2 接口链路模式access、trunk、hybrid 到底怎么选华为交换机接口默认是 hybrid 模式这是和思科设备习惯差异最大的地方。很多人上手华为设备时沿用思科习惯进门就把接口改成 access 或 trunk这没错但不是必须的。三种模式在华为设备上的适用场景区别很明显链路模式用途收帧规则发帧规则access接 PC、打印机等终端只接受不带 VLAN Tag 的帧打上 PVID剥离 Tag 发出trunk交换机与交换机互联、路由器子接口对接接受允许列表里所有帧保留允许列表里的 Tag 发出hybrid灵活组网一个口同时带 PC 和交换机按 tagged/untagged 规则处理按 tagged/untagged 规则处理access 就是“一个口只属于一个 VLAN”给 PC 用最省事。trunk 是“一个口放行多个 VLAN”交换机之间互联基本都走它。hybrid 则是华为的特色一个口上可以既有 tagged 又有 untagged 的 VLAN常用于需要同时接终端和上行交换机的场景但配置复杂度也更高。[Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access # 改成 access 模式 [Huawei-GigabitEthernet0/0/1] port default vlan 10 # 指定该接口属于 VLAN 10这组命令里port link-type access把接口从默认的 hybrid 改成 accessport default vlan指定 PVID。如果忘改链路类型直接用默认 hybrid 也能跑但新手往往搞不清 hybrid 的收发包规则不如直接改成 access 省心。3.3 中继模式trunk配置与放行 VLAN最小命令组接口互连时“华为设备如何将接口配置为中继模式”是高频搜索词。在华为设备里中继模式对应的就是port link-type trunk不是说 hybrid 才是中继。trunk 的核心不是“配模式”而是“放行 VLAN”这是最容易漏的一步。[Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type trunk # 改成 trunk 中继模式 [Huawei-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 100 # 放行业务 VLAN [Huawei-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1 # 禁止 VLAN 1 通过可选但推荐port trunk allow-pass vlan是 trunk 配置的关键。华为交换机 trunk 默认只放行 VLAN 1很多人只改了链路类型没放行业务 VLAN结果对端交换机上 VLAN 10 的终端互相不通。undo port trunk allow-pass vlan 1是加一道保险防止 VLAN 1 的广播帧在交换机之间乱穿生产环境我一般都会做。注意两端交换机都要配只配一端没用。对端如果是 H3C 或者思科放行 VLAN 的写法略有差异但只要放行范围一致就能通。之前有人拿 H3C 交换机和华为交换机做 trunkallow-pass vlan all和思科的allowed vlan all混着记结果两边放行列表不一致排查了半天。3.4 清空接口配置和接口镜像两个高频维护操作替换终端、调整点位时最需要的就是“把端口恢复默认”的命令。接一台 PC 之前如果这个口之前被配过 trunk 或者加过镜像不清干净会影响业务。[Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] undo shutdown # 如果端口被 shutdown先打开 [Huawei-GigabitEthernet0/0/1] undo port link-type # 恢复默认链路类型 [Huawei] clear configuration interface GigabitEthernet0/0/1 # 一条命令清掉该口全部配置clear configuration interface最省事一条命令把该接口下所有配置链路类型、VLAN、速率、镜像清掉接口回到默认状态。但它不会动全局配置也不会影响其他接口。这个命令执行后接口是 up 的可以直接用不需要重启交换机。镜像配置也常被问到特别是“一个接口可以配置几组镜像口”这个问题。常见做法是用一个 observe-port 作为观察口把多个源接口的流量镜像到这一个口上业务口用port-mirroring指定方向。[Huawei] observe-port 1 interface GigabitEthernet0/0/10 # 第 10 口作为观察口接抓包设备 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port-mirroring to observe-port 1 both # 双向镜像 [Huawei] interface GigabitEthernet0/0/2 [Huawei-GigabitEthernet0/0/2] port-mirroring to observe-port 1 both # 多个源口镜像到同一个观察口both表示双向流量都镜像还可以用inbound或outbound只镜像收或发。观察口接的设备要支持 1000M 以上吞吐否则丢包严重。镜像口本身不能再当业务口用这是第一次配镜像的人最容易踩的坑。4. 三层转发、DHCP 与 ACL让交换机从二层走向三层4.1 三层交换机与 VLANIF给 VLAN 配上网关地址VLAN 之间要互通不能靠二层交换机得靠三层转发。华为三层交换机上最常用的三层接口就是 VLANIF它给一个 VLAN 提供一个 IP 地址这个地址就是该 VLAN 内终端的网关。[Huawei] interface Vlanif10 # 进入 VLAN 10 的三层接口 [Huawei-Vlanif10] ip address 192.168.10.1 255.255.255.0 # 配置网关地址 [Huawei] interface Vlanif20 [Huawei-Vlanif20] ip address 192.168.20.1 255.255.255.0VLANIF 配好之后VLAN 10 的终端把网关指向 192.168.10.1VLAN 20 的终端指向 192.168.20.1只要交换机上有对应 VLAN 的接口成员两个 VLAN 的终端就能互相 ping 通。它是“华为三层交换机”上做 VLAN 间互访的默认姿势。坑在于VLANIF 要生效VLAN 里必须至少有一个物理接口是 up 状态否则三层接口会处于 down 状态地址不生效。4.2 DHCP 配置全局地址池还是接口地址池交换机给终端自动分配 IP一般用 DHCP 功能。华为交换机上 DHCP 配置分两步全局打开 DHCP然后选全局地址池或接口地址池。[Huawei] dhcp enable # 全局 DHCP 开关忘记开后面全白配 [Huawei] ip pool vlan10 # 创建全局地址池 vlan10 [Huawei-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [Huawei-ip-pool-vlan10] gateway-list 192.168.10.1 [Huawei-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [Huawei-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.20 [Huawei] interface Vlanif10 [Huawei-Vlanif10] dhcp select global # 这个接口用全局地址池分配全局地址池的好处是多个 VLANIF 可以复用一套 IP 池适合 IP 规划统一的场景。另一种常见做法是接口地址池直接在 VLANIF 下配置[Huawei] interface Vlanif10 [Huawei-Vlanif10] ip address 192.168.10.1 255.255.255.0 [Huawei-Vlanif10] dhcp select interface # 用接口所在网段自动生成地址池dhcp select interface会自动以该接口的 IP 网段做地址池不需要单独建 pool配置量少一半适合网段划分简单的网络。查看 DHCP 配置用display ip pool能看地址池的分配情况和剩余地址排查地址耗尽问题时最有用。“华为交换机查看 dhcp 配置”搜到这个命令就对了。4.3 静态路由打通 VLAN 之间的流量路径VLANIF 能把同一台交换机上的 VLAN 间流量转发但跨设备、跨网段就不能只靠直连路由了必须配静态路由或动态路由。中小网络里静态路由足够配置也直观。[Huawei] ip route-static 192.168.20.0 255.255.255.0 10.0.0.2 # 去往 VLAN20 网段下一跳 10.0.0.2 [Huawei] ip route-static 0.0.0.0 0.0.0.0 10.0.0.1 # 默认路由兜底所有未知流量走 10.0.0.1静态路由的格式是“目的网段 掩码 下一跳地址”。第一条表示去 192.168.20.0 网段的流量交给 10.0.0.2 这个地址转发第二条是默认路由匹配所有目的地址。如果下一跳地址和本机不在同一网段路由会不生效配置时优先用和内网口直连的地址做下一跳。4.4 ACL 单向访问控制用通配符写规则并绑定接口ACL 在华为交换机上非常常用最常见的就是“只允许某些网段访问某些网段拒绝其他”。这种“华为交换机 acl 单向访问”配置核心是高级 ACL 加接口调用。[Huawei] acl 3000 # 创建高级 ACL编号 3000 [Huawei-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [Huawei-acl-adv-3000] rule 10 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [Huawei-acl-adv-3000] rule 15 permit ip # 其余流量放行避免误伤 [Huawei] interface Vlanif10 [Huawei-Vlanif10] traffic-filter inbound acl 3000 # 在 VLAN10 入方向调用注意 ACL 里的0.0.0.255是通配符不是子网掩码它的规则和掩码相反——0 表示必须匹配255 表示任意。华为上高级 ACL 可以匹配源地址、目的地址、端口和协议做单向访问控制非常灵活。方向选择是重点inbound是在流量进入接口时检查outbound是在流出时检查。之前有人想在 VLAN 10 的接口上拦截 VLAN 10 访问 VLAN 30结果方向配反流量照样出去ACL 完全没生效。老版本华为设备上调用命令不叫traffic-filter而叫packet-filter配置前先查一下设备版本。5. 运维与常见问题排查display 体系、配置保存和日志5.1 用 display 命令确认配置是否真的生效配置敲完不等于生效这是我反复强调的一点。华为交换机上验证配置第一靠display命令族看状态、看配置、看接口。[Huawei] display current-configuration # 查看当前全部运行配置 [Huawei] display current-configuration interface GigabitEthernet0/0/1 # 只看单个接口的配置 [Huawei] display interface brief # 查看接口物理状态和协商速率 [Huawei] display ip interface brief # 查看三层接口 IP 和 up/down 状态 [Huawei] display vlan # 查看 VLAN 和接口成员关系display current-configuration是排查的第一站确认配置有没有真正写进去。display interface brief和display ip interface brief一个看二层物理状态一个看三层协议状态接口 up 但协议 down 的情况在这两条命令下会呈现出明显差异。display vlan则用于确认接口到底在哪个 VLAN 里很多“明明配了却不通”的问题都出在接口成员关系上。5.2 保存配置与对比save 和 compare configuration 的用法配置不保存重启就丢。华为交换机保存配置的命令是save在用户视图或系统视图下都可以执行。[Huawei] save The current configuration will be written to the device. Are you sure to continue? [Y/N]: y Please input the file name ( default:vrpcfg.zip): vrpcfg.zipsave会把当前运行配置写到 Flash 里的 vrpcfg.zip设备启动时加载这个文件。有版本支持compare configuration用来对比当前运行配置和启动配置文件改了很多东西忘了具体动了哪些时这条命令能列出差异。另外也可以用display saved-configuration看上次保存的配置和当前配置做人工对比。注意save是“覆盖”保存不会自动备份旧文件。重要变更前我一般会手动拷贝一份配置copy vrpcfg.zip vrpcfg_bak_20250101.zip这是最简单的后悔药。5.3 日志与连通性排错logbuffer、ping、tracert配置看起来都对但业务就是不通这种“玄学问题”多半要靠日志和连通性测试来定位。[Huawei] display logbuffer # 查看设备近期日志 [Huawei] ping 192.168.20.1 # 测试到对端网关的连通性 [Huawei] ping -c 100 -s 1400 192.168.20.1 # 长 ping 大包测丢包和 MTU 问题 [Huawei] tracert 192.168.20.1 # 跟踪路由看流量走到哪里断掉display logbuffer里能看到接口 up/down、DHCP 分配失败、ACL 丢弃计数等关键信息比猜靠谱得多。ping带-c指定发送数量带-s指定包大小大包不通小包通基本是 MTU 问题tracert则能看出流量在哪一跳被丢弃。三层不通时先用display ip routing-table看路由表有没有这条路由很多“配了静态路由但 ping 不通”的场景就是路由被覆盖或没有生效。5.4 高频踩坑记录现象、原因、解决现象配置完一重启VLAN、IP 全部回到默认。原因只做了配置没执行 save运行配置没有写入 Flash。解决每次改动后在用户视图执行save确认文件覆盖成功再离开。这个坑在应急变更后最常见改完急着收工结果下个班次一来就傻眼。现象交换机互联 trunk 配好了但 VLAN 10 的终端互 ping 不通。原因只改了port link-type trunk没有用port trunk allow-pass vlan 10放行业务 VLANtrunk 默认只放行 VLAN 1。解决两端都配上allow-pass vlan再display vlan确认放行列表一致。现象DHCP 地址池配好终端一直获取不到 IP。原因全局忘了执行dhcp enable或者接口下没有选择地址池类型。解决先display ip pool看地址池是否存在和剩余地址再确认全局 DHCP 开关打开VLANIF 下执行dhcp select global或dhcp select interface最后display logbuffer看有没有设备发 DHCP 请求。现象SSH 突然连不上交换机但 Console 能正常登录。原因AAA 用户的服务类型只写了 telnet 没写 ssh或者stelnet server enable没开也可能登录用户被登录策略限制。解决Console 进来先敲display ssh user-information和display current-configuration | include stelnet确认 SSH 服务开启、AAA 用户service-type包含 ssh再查display aaa online-user看是否有异常会话占用。现象ACL 配置后不符合预期该通的业务不通该断的没断。原因接口调用方向搞反或者 ACL 规则顺序不对。解决华为 ACL 按规则编号从小到大匹配rule 5、rule 10的顺序很重要放行规则要放在拒绝规则前面调用方向按流量“先进接口”还是“后出接口”来定不确定就两个方向都试并配合display acl all看匹配计数。6. 改配置前的后悔药验证顺序与回退技巧说到最后给你一套我自己的配置变更习惯。这套流程帮我避免过好几次半夜翻车改交换机配置前先display current-configuration把当前配置备份到本地再执行一次save生成一个正常的启动配置。然后打开一个 Notepad把本次要敲的每一条命令按顺序列出来标清楚哪些是新增、哪些是修改、哪些是删除。改完之后不要急着走按这个顺序验证先display interface brief确认接口物理状态没掉再ping网关地址确认本机三层转发正常然后从终端侧测 DHCP 能不能拿到地址、能不能 ping 通跨网段设备最后看一眼display logbuffer确认没有新增异常日志。每一项都过了再执行save固化配置。如果验证中途出问题回退原则是“把刚才改的逐条 undo 掉而不是直接 reset 设备”因为 reset 会清空所有配置影响面太大。我有一次给核心交换机加 ACL规则写完调用到接口后办公网直接大面积断网。当时第一反应是重启设备被同事拦住逐条undo traffic-filter才恢复。那次之后我养成了两个习惯一是 ACL 这类有风险的变更先在备用设备或 eNSP 模拟器上跑一遍二是永远保留一个能随时回退的备份文件。华为交换机的命令本身不复杂真正决定维护水平的是变更习惯。希望这套思路能帮你在自己环境里少踩几个坑。本文还有配套的精品资源点击获取
返回列表