ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

华为交换机基础配置与运维实战:从命令行入门到故障排查

华为交换机基础配置与运维实战:从命令行入门到故障排查 1. 项目概述从零开始掌握华为交换机的“语言”刚接触华为交换机那会儿看着黑底白字的命令行界面感觉就像面对一本没有目录的天书。一堆命令参数各异从哪里下手怎么组合出了问题又该敲哪条命令来“救火”这几乎是每个网络工程师入门时都会遇到的困惑。今天我就把自己这些年从“小白”到能独立搞定园区网、数据中心网络配置的经验掰开揉碎了分享给你。我们不讲那些高高在上的理论就聊最实在的当你拿到一台全新的华为交换机比如常见的S5700、S6720系列插上console线按下回车键后到底该怎么一步步把它“调教”成网络里一个合格的、稳定的节点。所谓“基本配置命令”就是交换机的“生存技能”。它包括了让交换机拥有一个独一无二的名字主机名、一个可管理的IP地址、安全的登录方式以及最核心的——让端口“活”起来连接电脑、服务器或其他网络设备。掌握这些你就能独立完成一台交换机的上线部署解决80%的日常基础运维问题。无论你是正在备考华为认证如HCIA、准备OD机试还是日常运维需要快速查阅这篇文章都能给你一份清晰的“地图”。2. 核心思路与配置逻辑拆解在动手敲命令之前我们必须先理解华为交换机配置的“世界观”。这和我们在Windows上点点鼠标完全不同它是一种基于视图View的分层式命令行交互。2.1 配置模式你的“工作台”层级华为交换机的命令行界面CLI就像一套多功能工具箱不同的“工作台”存放不同工具你必须在正确的工作台上才能使用对应的工具。用户视图User View刚登录进来看到的界面提示符是Huawei。这里好比是工具箱的“大门”你只能进行一些最基础的查看操作如display version查看版本或者进入其他“工作台”。你无法在这里进行任何配置修改。系统视图System View在用户视图下输入system-view或简写sys即可进入提示符变为[Huawei]。这里是核心的“总装车间”绝大多数全局性的配置都在这里完成比如改主机名、配置VLAN、创建路由等。其他功能视图在系统视图下你可以进入更具体的“子工作台”。例如输入interface GigabitEthernet 0/0/1就进入了GE0/0/1这个端口的“操作台”提示符变为[Huawei-GigabitEthernet0/0/1]在这里的所有命令只针对这个端口生效。实操心得时刻注意你的命令行提示符这是避免配置错误的最简单方法。如果你在[Huawei-Vlanif10]下试图配置一个物理端口那肯定是无效的。养成“进入对应视图再做配置”的肌肉记忆。2.2 配置管理不怕出错的“后悔药”命令行配置是“立竿见影”的一旦敲下回车配置可能立即生效。因此学会如何安全地管理配置至关重要。当前配置与保存配置你正在进行的配置修改默认只保存在设备的“运行时内存”中称为当前配置。设备一旦重启这些未保存的配置就会丢失。必须使用save命令将当前配置写入到设备的“闪存”中生成一个名为vrpcfg.zip的配置文件这才是“保存配置”。配置回退华为设备提供了强大的配置回滚功能。在你进行一系列重大变更前可以先执行checkpoint创建一个配置检查点。如果新配置导致网络故障可以快速执行rollback configuration回退到检查点状态这是运维人员的“救命稻草”。配置文件备份通过FTP、SFTP或SCP协议将设备上的vrpcfg.zip文件备份到远程服务器是必须养成的习惯。命令类似于copy vrpcfg.zip sftp://username192.168.1.100/。这样即使设备硬件损坏换一台同型号的把备份配置传上去网络就能快速恢复。3. 基础生存命令全解析现在我们假设你通过Console线连接上了一台出厂状态的华为交换机。让我们从开机后的第一条命令开始。3.1 初始登录与基础信息查看设备启动后按回车进入用户视图Huawei。首先确认你面对的是谁Huawei display version这条命令会输出设备的型号、软件版本VRP、硬件序列号、运行时间等关键信息。这是故障排查的第一步确认设备型号和软件版本因为不同版本对命令的支持可能有细微差别。查看设备当前运行的配置Huawei display current-configuration这条命令会滚动显示所有当前生效的配置信息量巨大。通常我们会结合管道符|来过滤查看例如display current-configuration | include sysname只查看包含“sysname”的行快速找到主机名配置。3.2 全局基础配置进入系统视图开始“塑造”这台交换机Huawei system-view [Huawei] sysname SW-Core-01将设备主机名改为“SW-Core-01”这样在有多台设备时命令行提示符就能清晰区分避免误操作。接下来为交换机配置一个管理IP地址这样你才能通过网络如Telnet、SSH远程管理它而不必每次都跑机房接Console线。这通常通过创建一个管理VLAN的接口VLANIF来实现[Huawei] vlan 10 [Huawei-vlan10] quit [Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 192.168.10.1 24 [Huawei-Vlanif10] quit这里我们创建了VLAN 10并为其三层接口配置了IP地址192.168.10.1/24。现在只要有一台电脑连接到属于VLAN 10的交换机端口并设置同网段IP如192.168.10.100/24就能ping通192.168.10.1。注意事项quit或简写q命令用于返回上一级视图。return或简写ret可以直接从任何视图退回到用户视图。熟练使用它们能让你在命令行中快速导航。3.3 远程管理与安全加固允许通过管理VLAN接口进行远程访问[Huawei] interface Vlanif 10 [Huawei-Vlanif10] management telnet [Huawei-Vlanif10] management ssh [Huawei-Vlanif10] management http [Huawei-Vlanif10] quit但请注意默认的Telnet和HTTP是明文传输极不安全。在生产环境中强烈建议禁用它们只使用SSH。配置SSH远程登录这是运维安全的基础[Huawei] user-interface vty 0 4 # 进入虚拟终端线路配置视图0-4代表共5个并发登录会话 [Huawei-ui-vty0-4] authentication-mode aaa # 采用AAA认证方式 [Huawei-ui-vty0-4] protocol inbound ssh # 只允许SSH协议接入 [Huawei-ui-vty0-4] quit [Huawei] aaa # 进入AAA认证视图 [Huawei-aaa] local-user admin password cipher Huawei123 # 创建本地用户admin密码加密存储 [Huawei-aaa] local-user admin privilege level 15 # 赋予最高权限等级15 [Huawei-aaa] local-user admin service-type ssh # 指定该用户用于SSH服务 [Huawei-aaa] quit [Huawei] stelnet server enable # 启用SSH服务器功能 [Huawei] rsa local-key-pair create # 生成本地RSA密钥对用于加密完成以上配置后你就可以使用类似Putty、SecureCRT等工具通过SSH协议连接到192.168.10.1用账号admin和密码Huawei123登录管理了。4. 端口配置让链路“活”起来交换机端口是数据进出的门户其配置是网络连通性的基石。4.1 接入端口配置连接PC、服务器最常见的场景是将一个端口配置为接入Access模式分配给一个特定的VLAN用于连接终端设备。[Huawei] interface GigabitEthernet 0/0/1 # 进入千兆电口1的配置视图 [Huawei-GigabitEthernet0/0/1] port link-type access # 设置端口链路类型为Access [Huawei-GigabitEthernet0/0/1] port default vlan 100 # 将端口划入VLAN 100 [Huawei-GigabitEthernet0/0/1] description To-PC-User01 # 添加描述便于日后维护 [Huawei-GigabitEthernet0/0/1] undo negotiation auto # 可选关闭自协商强制速率双工 [Huawei-GigabitEthernet0/0/1] speed 100 # 可选强制速率为100M [Huawei-GigabitEthernet0/0/1] duplex full # 可选强制双工模式为全双工 [Huawei-GigabitEthernet0/0/1] quit配置完成后连接在这个端口上的电脑其发出的数据帧被打上VLAN 100的标签在交换机内部转发接收时标签被剥离。电脑本身无需感知VLAN的存在。4.2 中继端口配置连接交换机、路由器当端口需要承载多个VLAN的流量时如交换机之间的互联需要配置为中继Trunk模式。[Huawei] interface GigabitEthernet 0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type trunk # 设置端口链路类型为Trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 100 200 # 允许VLAN 10,100,200的流量通过 [Huawei-GigabitEthernet0/0/24] description Uplink-to-SW-Distribute # 描述为上行链路 [Huawei-GigabitEthernet0/0/24] quitTrunk端口默认只允许VLAN 1通过必须使用port trunk allow-pass vlan命令显式放行所需VLAN。数据帧通过Trunk口时会携带VLAN标签Native VLAN除外。4.3 端口状态检查与常用诊断命令配置完端口如何确认它工作正常Huawei display interface brief # 查看所有端口的简要状态包括物理状态(Status)和协议状态(Protocol) Huawei display interface GigabitEthernet 0/0/1 # 查看指定端口的详细信息包括速率、双工、收发包统计、错误计数等 Huawei display vlan # 查看所有VLAN信息及端口成员 Huawei display mac-address # 查看MAC地址表确认设备学习到了连接终端的MAC如果端口物理状态是DOWN检查网线、对端设备是否加电。如果协议状态是DOWN物理状态UP很可能是双工/速率不匹配或者端口被管理员手动关闭shutdown使用undo shutdown命令可以开启端口。5. 进阶配置与维护技巧掌握了生存和端口配置你已经能处理大部分基础场景。但要成为熟手还需要以下几项技能。5.1 VLAN间路由三层交换如果不同VLAN如VLAN 10和VLAN 20之间需要通信就需要三层交换功能。这通过在交换机上配置VLANIF接口逻辑三层接口并启用IP路由实现。[Huawei] vlan batch 10 20 # 批量创建VLAN 10和20 [Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 192.168.10.1 24 [Huawei-Vlanif10] quit [Huawei] interface Vlanif 20 [Huawei-Vlanif20] ip address 192.168.20.1 24 [Huawei-Vlanif20] quit [Huawei] ip route-static 0.0.0.0 0 192.168.10.254 # 可选配置默认路由指向出口网关现在交换机就具备了路由功能。连接在VLAN 10网关192.168.10.1和VLAN 20网关192.168.20.1下的设备可以通过这台交换机相互通信。5.2 端口安全与风暴控制为了防止非法设备接入或网络环路导致广播风暴需要一些安全策略。端口安全限制端口学习的MAC地址数量并绑定特定MAC。[Huawei] interface GigabitEthernet 0/0/5 [Huawei-GigabitEthernet0/0/5] port-security enable # 开启端口安全 [Huawei-GigabitEthernet0/0/5] port-security max-mac-num 2 # 最多学习2个MAC地址 [Huawei-GigabitEthernet0/0/5] port-security protect-action shutdown # 违规后关闭端口风暴控制抑制广播、组播或未知单播风暴。[Huawei] interface GigabitEthernet 0/0/5 [Huawei-GigabitEthernet0/0/5] storm-control broadcast min-rate 1000 max-rate 5000 # 将广播流量抑制在1kbps-5kbps范围内5.3 配置文件与系统维护备份配置使用SFTP更安全Huawei sftp 192.168.10.100 Username: backupuser Password: ****** sftp-client put vrpcfg.zip /backup/SW-Core-01_20241027.zip恢复配置Huawei sftp 192.168.10.100 ... 登录过程 sftp-client get /backup/SW-Core-01_20241027.zip vrpcfg.zip Huawei startup saved-configuration vrpcfg.zip # 指定下次启动的配置文件 Huawei reboot # 重启后生效升级系统同样使用SFTP将新的系统软件.cc文件上传至设备然后使用startup system-software命令指定重启后升级。6. 典型问题排查实录理论学得再多不如实际排一次错。下面是我遇到过的几个典型场景。6.1 问题一PC接入交换机端口无法获取IP地址假设网络有DHCP服务器排查步骤display interface brief查看该端口状态是否为UP/UP。如果是DOWN检查网线和对端。display vlan确认该端口是否已加入正确的VLAN。PC所在的VLAN必须与DHCP服务器所在的VLAN相同或互通。在交换机上display dhcp snooping configuration检查是否启用了DHCP Snooping且配置了信任端口。如果启用连接DHCP服务器的端口和连接PC的端口必须配置正确。在系统视图下display ip pool查看地址池状态如果交换机作为DHCP服务器。在PC上抓包或使用debugging dhcp packet谨慎使用会输出大量信息查看DHCP交互过程在哪一步失败。6.2 问题二两台交换机通过Trunk互联部分VLAN不通排查步骤在两台交换机的互联端口上分别执行display this核对port trunk allow-pass vlan命令是否包含需要互通的VLAN ID。这是最常见的原因。检查需要互通的VLAN是否已经在两台交换机上分别创建display vlan。如果涉及三层通信检查各VLANIF接口的IP地址配置是否正确且路由表display ip routing-table中有到达对端网段的路由。使用display stp brief查看生成树协议状态确认端口是否被STP阻塞。有时需要调整STP优先级或开启边缘端口。6.3 问题三通过SSH无法远程登录交换机排查步骤display ip interface brief确认管理VLANIF接口如Vlanif 10的IP地址状态为UP。从客户端ping交换机的管理IP确认网络层可达。在交换机上display ssh server status查看SSH服务是否已启用。display aaa local-user查看配置的本地用户名、服务类型和状态是否正常。display user-interface vty 0 4查看VTY线路的配置确认authentication-mode是aaa且protocol inbound包含ssh。检查防火墙规则或ACL是否限制了TCP 22端口SSH的访问。6.4 常用诊断命令速查表问题类型首要诊断命令辅助深入命令连通性ping [ip-address]tracert [ip-address],display ip routing-table端口状态display interface briefdisplay interface [interface-type]VLAN信息display vlandisplay port vlanMAC地址display mac-addressdisplay mac-address dynamic interface [interface-type]路由表display ip routing-tabledisplay ip routing-table verboseARP表display arpdisplay arp allCPU/内存display cpu-usage,display memory-usagedisplay health日志信息display logbufferterminal monitorterminal logging(实时查看日志)配置华为交换机本质上是在和一套严谨的逻辑系统对话。命令就是单词视图就是语法结构。最开始死记硬背是免不了的但更重要的是理解每个命令背后的意图“我为什么要敲这条命令我想让设备达成什么状态”多用display命令查看状态多用?寻求帮助在任何视图下输入?可以查看当前可用的命令在测试环境中大胆尝试。把每一次排错都当成一次学习的机会慢慢你就会发现那些曾经陌生的命令已经变成了你手中构建和修复网络世界的得力工具。最后一个小建议为自己维护一个“命令笔记”记录下常用场景的命令组合和排错流程这会是属于你自己的、最宝贵的“配置手册”。
返回列表