ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

锐捷网络设备核心运维命令实战指南:从登录到排错

锐捷网络设备核心运维命令实战指南:从登录到排错 1. 从零开始为什么需要掌握锐捷设备命令如果你刚接手一个使用锐捷交换机的网络环境或者正准备考取相关的网络认证面对那个黑底白字的命令行界面心里是不是有点发怵一堆show、configure、interface开头的命令看起来都差不多到底该从哪里下手别担心这种感觉每个网工都经历过。今天我们不聊那些官方文档里长篇大论的理论就从一个一线工程师的视角聊聊那些你每天都会用、必须会的锐捷设备“生存命令”。掌握它们你就能从“不敢动”变成“心里有底”能独立完成80%的日常运维和基础排错工作。锐捷的网络设备无论是交换机、路由器还是无线控制器其命令行界面CLI与业界主流的思科IOS有很高的相似度这对于有相关背景的朋友来说是件好事。但锐捷也有自己的一些特色命令和配置逻辑。这篇文章的目的就是帮你快速搭建一个实用的命令知识框架把散落的命令珠子串成一条能解决问题的项链。我们会围绕设备登录、状态查看、基础配置、故障排查这几个核心场景把命令用起来并解释清楚“为什么这个时候要用这个命令”。2. 登堂入室设备访问与基础信息获取在你准备大展拳脚之前首先得能稳定地登录到设备并了解它的“健康状况”。这是所有操作的起点。2.1 登录方式与模式切换锐捷设备通常支持多种登录方式最常用的是通过Console线直接连接或者通过网络使用Telnet或SSH。这里重点说一下模式这是理解命令执行权限的关键。当你成功登录后首先进入的是用户模式User EXEC Mode。这个模式的提示符是设备主机名后跟一个尖括号比如Ruijie。在这个模式下你只能执行一些非常基本的查看命令比如ping、traceroute以及部分show命令但不能进行任何更改设备配置的操作。要进入“管理员”模式你需要输入enable命令通常可以简写为en。如果设备设置了特权密码系统会提示你输入。成功进入后提示符会变为井号#例如Ruijie#。这就是特权模式Privileged EXEC Mode。在这里你可以执行所有的查看命令并且可以进入全局配置模式。真正的配置修改需要在**全局配置模式Global Configuration Mode**下进行。在特权模式下输入configure terminal简写conf t提示符会变为Ruijie(config)#。在这个模式下你输入的配置命令会立即生效运行配置但断电后会丢失。如果要使配置永久生效必须在完成配置后在特权模式下执行write或copy running-config startup-config命令将运行配置保存到启动配置文件中。一个完整的登录与模式切换流程看起来是这样的Ruijie enable Password: 输入特权密码 Ruijie# configure terminal Enter configuration commands, one per line. End with CNTL/Z. Ruijie(config)#注意在实际生产环境中强烈建议禁用Telnet因为它以明文传输密码极不安全。应使用SSHSecure Shell进行远程管理。配置SSH通常需要先设置设备的主机名、域名并生成RSA密钥然后在VTY线路下指定登录协议为SSH。2.2 查看设备“身份证”与健康状态登录后第一件事就是搞清楚“我在操作谁”以及“它现在状态怎么样”。以下几个show命令是你的得力助手。show version这是你的设备的“身份证”。执行这条命令你会看到设备型号、硬件版本、软件系统镜像版本、序列号、运行时间、以及最重要的——系统镜像文件名称。当你需要升级软件或者排查与版本相关的BUG时这个信息至关重要。例如你可以快速确认设备当前运行的版本是否官方已发布安全漏洞公告。show running-config查看设备当前的运行配置。这是你了解设备所有已生效配置的最直接方式。从接口IP地址、VLAN信息到路由协议、安全策略都一览无余。这个命令通常简写为show run。与之对应的是show startup-config用于查看下次启动时会加载的配置。在做出重大变更前用show run确认当前状态是一个好习惯。show interfaces status快速查看所有接口的物理连接状态。这个命令的输出非常简洁会列出每个接口如GigabitEthernet 0/1、是否连接Status、双工模式Duplex、速率Speed以及所属的VLAN。当你需要快速定位哪个端口没插网线或者协商异常时这个命令效率最高。show ip interface brief这是另一个查看接口状态的经典命令它更侧重于三层IP信息。它会列出所有接口、IP地址、物理状态up/down和协议状态up/down。对于一个三层接口只有当物理层和协议层都处于“up”状态时它才能正常转发IP数据包。这个命令能帮你快速判断是线没接好物理down还是配置有问题协议down。3. 日常运维核心VLAN与接口配置实战VLAN虚拟局域网和接口配置是园区网中最基础、最高频的操作。这部分命令你必须像肌肉记忆一样熟练。3.1 VLAN的创建、命名与端口划分在锐捷设备上VLAN的配置逻辑非常清晰。首先在全局配置模式下创建VLAN并为其命名Ruijie(config)# vlan 10 Ruijie(config-vlan)# name Office_Users Ruijie(config-vlan)# exit Ruijie(config)# vlan 20 Ruijie(config-vlan)# name Servers这里我们创建了VLAN 10和20并赋予了有意义的名称便于后续管理。exit命令用于退出一层配置模式从vlan配置子模式退回到全局配置模式。接下来需要将具体的物理接口划分到对应的VLAN中。这涉及到接口的“模式”设置。最常见的两种模式是access和trunk。Access端口通常用于连接终端设备如PC、打印机、IP电话。一个Access端口只能属于一个VLAN。Ruijie(config)# interface gigabitEthernet 0/1 Ruijie(config-if-GigabitEthernet 0/1)# switchport mode access Ruijie(config-if-GigabitEthernet 0/1)# switchport access vlan 10这段配置将接口G0/1设置为Access模式并划入VLAN 10。从此连接在这个端口上的PC发出的数据帧都会被标记为VLAN 10。Trunk端口用于连接交换机与交换机、或交换机与路由器用于承载多个VLAN的流量。Trunk端口通过打上“标签”Tag来区分不同VLAN的数据。Ruijie(config)# interface gigabitEthernet 0/24 Ruijie(config-if-GigabitEthernet 0/24)# switchport mode trunk Ruijie(config-if-GigabitEthernet 0/24)# switchport trunk allowed vlan all这里将G0/24设为Trunk模式并允许所有VLAN通过all。你也可以指定具体的VLAN列表如switchport trunk allowed vlan 10,20,30。实操心得在配置Trunk时经常会遇到对端设备是思科的情况。锐捷默认的Trunk封装协议是IEEE 802.1Q这与现代思科交换机是兼容的。但如果对端是较老的思科设备可能需要关注是否使用ISL封装不过目前802.1Q已是绝对主流通常无需特别配置。3.2 三层接口与SVI配置VLAN实现了二层隔离但如果不同VLAN之间需要通信比如VLAN 10的用户要访问VLAN 20的服务器就需要三层IP层路由功能。在锐捷交换机上可以通过两种方式实现物理三层接口直接将一个物理接口配置为三层路由口为其配置IP地址。Ruijie(config)# interface gigabitEthernet 0/48 Ruijie(config-if-GigabitEthernet 0/48)# no switchport //关键命令将端口从二层模式切换为三层模式 Ruijie(config-if-GigabitEthernet 0/48)# ip address 192.168.100.1 255.255.255.0这个端口就不再属于任何VLAN而是一个纯粹的路由接口可以直接连接路由器或另一台交换机的三层接口。SVI交换机虚拟接口这是更常用的方式为某个VLAN创建一个虚拟的三层接口作为该VLAN内所有设备的网关。Ruijie(config)# interface vlan 10 Ruijie(config-if-VLAN 10)# ip address 192.168.10.1 255.255.255.0 Ruijie(config-if-VLAN 10)# no shutdown创建了VLAN 10的SVI并设置其IP为192.168.10.1/24。那么VLAN 10内所有主机的网关就应该指向这个地址。同样地为VLAN 20创建SVI并配置IP如192.168.20.1/24后只要交换机的IP路由功能是开启的默认开启VLAN 10和20之间就能直接通信了。使用show ip interface brief命令你可以看到创建的SVI接口如VLAN10, VLAN20及其状态。4. 网络连通性排查工具箱网络出问题了ping不通慢丢包别慌按顺序使用下面这些命令就像医生用听诊器、血压计一样一步步定位问题。4.1 基础连通性测试ping这是最基础、最常用的测试工具用于测试IP层的连通性。在特权模式下使用。Ruijie# ping 192.168.1.1它会发送ICMP回显请求报文并等待回复。你可以看到成功率、往返时间。如果完全不通可能是物理链路、IP地址、网关或路由问题。如果时通时断或延迟大可能存在环路、拥塞或链路质量差。traceroute当ping不通一个远端的地址时traceroute在Windows上是tracert可以帮你找出路径在哪个节点中断了。它显示数据包到达目的地经过的每一跳路由器。Ruijie# traceroute 8.8.8.8通过观察输出你能看到路径是否合理在哪一跳之后没有了回应这对于判断是内网问题、运营商问题还是目标服务器问题非常有帮助。4.2 深入二层与三层信息收集与诊断当基础测试无法定位问题时就需要更深入的探查。show arp查看设备的ARP地址解析协议表。这个表记录了IP地址到MAC地址的映射关系。如果你ping一个同网段的IP不通可以查看本机的ARP表里是否有这个IP对应的MAC条目。如果没有说明ARP请求没收到回应可能是对方关机、防火墙阻止、或存在二层隔离如端口安全。如果ARP表项存在但ping不通则可能是对方主机防火墙拦截了ICMP。show mac address-table这是交换机的“寻址表”。它记录了学习到的MAC地址、对应的端口以及所属的VLAN。Ruijie# show mac address-table address xxxx.xxxx.xxxx //查看特定MAC地址在哪个端口这个命令在排查网络环路、定位终端设备连接位置、或者发现MAC地址漂移一个MAC出现在多个端口时极其有用。如果你发现某个用户MAC在不断变化的端口上出现很可能存在私接小交换机形成的环路。show ip route查看设备的路由表。这是三层转发的“地图”。当你要访问一个非直连网段时设备会根据路由表决定把数据包发给哪个下一跳。Ruijie# show ip route查看是否有到达目标网段的路由条目。路由的来源可能是直连C、静态路由S或动态路由协议如O代表OSPFR代表RIP。如果路由表中没有去往目标网络的路由数据包自然无法送达。4.3 日志与调试信息设备本身运行时的告警和错误信息是发现问题的金矿。show log查看系统的日志缓冲区。这里记录了设备运行过程中发生的重要事件比如接口up/down、设备重启、安全攻击告警、协议状态变化等。当网络发生异常中断后第一时间查看日志往往能发现直接原因比如“%LINK-5-CHANGED: Interface GigabitEthernet 0/5, changed state to down”。terminal monitor与debug命令对于更复杂、实时性的问题可能需要开启调试信息。首先需要在特权模式下输入terminal monitor将调试信息输出到当前终端。然后在全局配置模式下使用debug命令开启特定功能的调试例如debug ip packet谨慎使用信息量巨大或debug spanning-tree events查看生成树协议事件。重要警告debug命令会大量消耗设备CPU资源在高负载设备上可能导致设备性能严重下降甚至瘫痪。务必在业务低峰期使用并且使用后立即用undebug all或no debug all命令关闭所有调试。更好的做法是将调试信息输出到日志服务器logging host而不是控制台。5. 安全加固与配置管理一个稳定的网络离不开基础的安全配置和可靠的配置管理习惯。5.1 基础安全配置设置特权密码与启用密码加密这是防止未授权访问的第一道防线。Ruijie(config)# enable secret level 15 0 YourStrongPassword这里的level 15代表特权级别15最高权限0表示后面跟随的是明文密码设备会自动将其加密存储。查看配置时你看到的是密文。绝对不要使用enable password命令因为它以明文或弱加密方式存储。配置SSH并禁用TelnetRuijie(config)# hostname SW-Core //设置主机名 Ruijie(config)# ip domain-name yourcompany.com //设置域名 Ruijie(config)# crypto key generate rsa modulus 1024 //生成RSA密钥 Ruijie(config)# line vty 0 4 //进入VTY线路配置模式0到4共5个虚拟终端 Ruijie(config-line)# transport input ssh //只允许SSH接入 Ruijie(config-line)# login local //使用本地用户名密码认证 Ruijie(config-line)# exit Ruijie(config)# username admin privilege 15 secret YourAdminPass //创建本地用户配置ACL访问控制列表用于过滤流量。例如只允许特定管理网段访问设备的SSH服务。Ruijie(config)# ip access-list extended MGMT-ACL Ruijie(config-ext-nacl)# permit tcp 192.168.100.0 0.0.0.255 any eq 22 Ruijie(config-ext-nacl)# deny ip any any log //拒绝其他所有IP流量并记录日志 Ruijie(config-ext-nacl)# exit Ruijie(config)# line vty 0 4 Ruijie(config-line)# access-class MGMT-ACL in //将ACL应用到VTY线路上5.2 配置备份、恢复与版本管理备份配置定期将配置备份到TFTP服务器或FTP服务器是网管的必修课。Ruijie# copy running-config tftp://192.168.1.100/ruijie-sw-backup.cfg系统会提示你确认地址和文件名然后开始传输。恢复配置如果需要从备份文件恢复配置。Ruijie# copy tftp://192.168.1.100/ruijie-sw-backup.cfg running-config或者如果你已经将配置文本复制到本地可以在全局配置模式下直接粘贴。但更稳妥的方式是先erase startup-config清空启动配置重启设备进入初始状态然后通过Console口粘贴恢复。对比配置在做出变更前可以用show archive config differences命令如果开启了配置归档来对比运行配置与启动配置的差异。一个更通用的方法是先用show run将当前配置保存到文本文件A做完变更后再保存为文件B然后用文本比较工具如Beyond Compare, WinMerge进行对比一目了然。升级系统镜像升级前务必阅读版本说明确认兼容性和已知问题。升级步骤通常是将新镜像文件上传到设备Flash中然后修改启动引导语句。Ruijie# copy tftp://192.168.1.100/rgos10.4(5)b7p1.bin flash: Ruijie# configure terminal Ruijie(config)# boot system flash:/rgos10.4(5)b7p1.bin Ruijie(config)# end Ruijie# write //保存配置 Ruijie# reload //重启生效重启过程中请通过Console口观察启动过程确认新镜像加载成功。6. 进阶场景与实用技巧掌握了基础命令可以应对大部分日常。但在一些特定场景下以下命令和技巧能让你事半功倍。6.1 排查环路与广播风暴网络突然变慢甚至瘫痪交换机所有端口指示灯疯狂同步闪烁这很可能是广播风暴通常由二层环路引起。生成树协议STP/RSTP/MSTP本应防止环路但如果配置不当或被绕过环路仍会发生。快速检查使用show interfaces counters errors查看各接口的错误帧计数如果某个端口输入错误或冲突计数激增可能是问题源头。查看生成树状态show spanning-tree summary查看生成树协议全局状态show spanning-tree interface gigabitethernet 0/x detail查看具体端口的角色根端口、指定端口、阻塞端口和状态。如果本应阻塞的端口变成了转发状态那就形成了环路。应急处理如果情况紧急需要快速定位并隔离问题端口。可以逐一对怀疑的端口执行shutdown观察网络是否恢复。更精细的做法是使用show mac address-table count查看MAC地址表总数如果数量异常庞大比如几万甚至更多并且持续快速增长这几乎是环路的确凿证据。此时可以尝试在疑似环路的端口上启用storm-control风暴控制来临时抑制广播包。6.2 端口镜像SPAN抓包分析当需要深入分析经过某个端口或VLAN的流量时例如分析网络攻击、排查应用故障就需要用到端口镜像功能将流量复制一份发送到连接抓包电脑的端口。Ruijie(config)# monitor session 1 source interface gigabitEthernet 0/1 both //配置会话1源端口为G0/1复制双向流量 Ruijie(config)# monitor session 1 destination interface gigabitEthernet 0/10 //配置会话1目的端口为G0/10 Ruijie(config)# end Ruijie# show monitor session 1 //验证镜像会话配置将安装了Wireshark等抓包软件的电脑连接到G0/10端口设置为混杂模式就可以捕获到G0/1端口的所有流量了。这对于分析协议交互、查找恶意流量不可或缺。6.3 利用“”和Tab键最后分享两个最重要的“命令”之外的技巧。问号这是CLI里最好的老师。在任何模式下输入?可以列出当前模式下所有可用的命令。输入命令的前几个字母再加?可以列出以这些字母开头的所有命令。例如在全局配置模式下输入int?会显示所有以int开头的命令。在命令后面加?可以显示该命令后续可用的参数或子命令。当你记不清完整命令或参数时多用?。Tab键用于命令自动补全。输入命令的前几个字母然后按Tab键如果输入的字母足以唯一确定一个命令CLI会自动补全该命令。这不仅能提高输入效率还能避免拼写错误。命令的学习没有捷径关键在于“理解场景动手练习”。最好的方法就是在实验室环境或者使用锐捷官方模拟器里按照我们上面提到的场景把每条命令都敲上几遍观察输出故意制造一些故障比如拔掉网线、配错IP再用命令去排查。把这些命令内化成你的本能反应当你面对一台陌生的锐捷设备时就能从容不迫快速上手。
返回列表