ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

H3C交换机配置实战:端口组、DHCP中继与SSH管理一网打尽

H3C交换机配置实战:端口组、DHCP中继与SSH管理一网打尽 拿到一批 H3C 交换机做办公网改造最典型的任务就是把端口组、DHCP、DHCP 中继、管理用户塞进同一套配置里。很多朋友单独敲每条命令都认识可真到现场就发怵端口组到底用 permanent 还是 interface rangeDHCP 地址池建在哪台设备上跨 VLAN 拿不到地址是不是就要开中继SSH 登不进去是不是角色授权有问题这些坑我都踩过所以这篇干脆用一张“5 个部门 独立 DHCP 服务器”的拓扑把 H3C 交换机上这四件事从规划、配置到排障完整走一遍。文章面向正在做企业网、园区网运维的朋友也适合刚接触 H3C Comware 平台、想用模拟器系统练一遍的新手你可以直接照着抄也可以把它当成一份排查手册。1. 动手前的网络规划与 Comware 版本辨别1.1 一张拓扑图看懂这次要做什么这次我以一台 H3C S5560 核心交换机、三台 24 口接入交换机为例。网络上总共 5 个部门A 部门 100 人、B 部门 50 人、C 部门 20 人另外还有预留 VLAN 和独立的服务器区。全部采用“核心做网关 独立 DHCP 服务器 接入层划分 VLAN”的结构。具体规划见下表VLAN用途网段网关终端规模备注VLAN10部门 A192.168.10.0/24192.168.10.1100 台接入交换机端口 1-12VLAN20部门 B192.168.20.0/24192.168.20.150 台接入交换机端口 13-18VLAN30部门 C192.168.30.0/24192.168.30.120 台接入交换机端口 19-24VLAN40预留192.168.40.0/24192.168.40.1预留后续扩展VLAN100服务器区192.168.100.0/24192.168.100.1服务器DHCP 服务器地址 192.168.100.10接入交换机上要用端口组把 1-24 口批量划进不同 VLAN核心交换机负责各 VLAN 的网关和跨 VLAN 路由DHCP 服务器则独立部署在服务器区。这样一个规划的好处是地址池集中管理日后哪里要扩容、哪段地址要保留都只需要改服务器一侧不用在每一台接入设备上翻配置。1.2 端口组、DHCP 中继、管理用户各自解决什么问题先理清这四个功能的关系。端口组解决的是批量配置问题一台 24 口接入交换机如果每个端口都手工敲port access vlan碰到三台设备就是七十多条命令敲完手指头都麻了还容易漏端口。端口组的作用就是把一组连续或不连续的端口装进同一个“容器”在容器里敲一条配置所有成员端口一起生效。DHCP 解决的是终端自动获取地址的问题但 DHCP 客户端的请求是广播报文广播只能在同一个 VLAN 内传播。现在部门 A、B、C 被 VLAN 隔开而 DHCP 服务器又独立放在服务器区 VLAN100VLAN10 里的终端发出的 DHCP Discover 根本到不了服务器。这时候就需要 DHCP 中继网络设备把收到的广播转换成单播转发给服务器并告诉服务器“这个请求来自哪个网段”服务器再从对应的地址池分配地址。管理用户解决的是远程维护通道的问题。核心交换机放在机房每次改配置都跑机房接 console 不现实所以要配好本地用户、开启 SSH、限定登录来源让运维人员通过远程终端安全管理设备。这三块内容不是一个技术层级但日常网络维护里几乎总是同时出现所以我习惯把它们放在一起配置也放在一起测试。1.3 Comware V5 与 V7先分清再动手H3C 设备现在主流是 Comware V7S5560、S5130、S6520 这些型号基本都是 V7 平台。但很多机房里还跑着老设备比如 S3600、S5500-EI这些可能是 Comware V5。V5 和 V7 的命令风格差异不小最典型的就是管理用户授权Comware V5 里创建本地用户用local-user admin授权等级用level 3。Comware V7 里要用local-user admin class manage授权给用户角色比如authorization-attribute user-role network-admin。如果拿 V7 的命令去配老设备经常会出现“命令不存在”或者“认证通过但权限不足”的诡异现象。所以我给所有 H3C 设备做配置前第一件事永远是登录设备敲display version确认 Comware 版本和软件版本再决定命令怎么写。下面的配置示例全部基于 Comware V7老版本设备请自行换算。2. 端口组批量配置让上百个端口一步到位2.1 两种批量配置方式怎么选H3C 的 Comware V7 里端口组主要有两种用法手工永久端口组port-group manual和接口范围interface range name。对比项port-group manualinterface range name成员是否要求连续不要求可多次加入不同端口要求连续且必须同类型配置是否长期保留永久存在可维护成员临时视图配置下发后范围随即释放适合场景需要长期维护的端口集合一次性批量下发跨板卡/跨接口类型支持不支持我的习惯是如果这批端口后续可能反复调整 VLAN比如“1-12 口现在属于部门 A下个月可能划给部门 B”那就用手工永久端口组下次直接进端口组改配置就行。如果只是新上线一批设备一次性把端口划进 VLAN以后大概率不会动就用interface range name语法更简单。2.2 用永久端口组把端口批量划入 VLAN以接入交换机 ACCESS-3F 为例先把端口 1-12 划入 VLAN10。注意一个容易忽略的前提VLAN 必须提前创建否则端口组里执行port access vlan 10会直接报错。[ACCESS-3F] vlan 10 [ACCESS-3F-vlan10] name DeptA [ACCESS-3F-vlan10] quit [ACCESS-3F] port-group manual ToVLAN10 [ACCESS-3F-port-group-manual-ToVLAN10] group-member GigabitEthernet1/0/1 to GigabitEthernet1/0/12 [ACCESS-3F-port-group-manual-ToVLAN10] port link-type access [ACCESS-3F-port-group-manual-ToVLAN10] port access vlan 10 [ACCESS-3F-port-group-manual-ToVLAN10] stp edged-port enable进入手工端口组视图后你敲的每一条“接口级”命令都会实时下发到组内所有成员。最后那条stp edged-port enable是把这些终端口配置成边缘端口避免终端插拔时触发生成树收敛办公网里强烈建议加一条。配置完成后用display vlan 10验证[ACCESS-3F] display vlan 10输出里能看到 VLAN10 的成员端口列表确认 1-12 口都在里面就算成功了。这个方法比逐端口检查快得多。2.3 用 interface range 做一次性批量下发如果只是临时把一批连续端口划进某个 VLAN用interface range name更顺手。下面把 13-24 口划进 VLAN30[ACCESS-3F] interface range name ToVLAN30 GigabitEthernet1/0/13 to GigabitEthernet1/0/24 [ACCESS-3F-if-range-ToVLAN30] port link-type access [ACCESS-3F-if-range-ToVLAN30] port access vlan 30 [ACCESS-3F-if-range-ToVLAN30] stp edged-port enable这里的ToVLAN30是给这个接口范围起的名字配置过程只在当前视图内生效成员端口是连续的才行。设置完可以用display current-configuration interface GigabitEthernet1/0/13抽查某个端口确认配置是否正确。前面表格里说过interface range 不支持跨接口类型和不连续端口。比如你想把GigabitEthernet1/0/1 to GigabitEthernet1/0/3和GigabitEthernet1/0/10 to GigabitEthernet1/0/12合并下发就必须用手工永久端口组用group-member命令分两次加入。灵活性高但配置命令也多两行看场景取舍。2.4 端口组最容易踩的坑端口组配置本身不难但我在生产设备上踩过的坑大多是“顺手”造成的。第一个坑是把上行口或者 trunk 口一起放进了端口组。接入交换机一般 24 个下联口之外还会有 25、26 口做上联走的是 trunk。如果图省事直接用group-member GigabitEthernet1/0/1 to GigabitEthernet1/0/26一条命令就把上联口也改成了 access 模式整台设备直接脱管。所以批量操作前我会先确认交换机哪些口是下联、哪些口是上联宁可多分几个端口组也不要贪这个省事。第二个坑是to的端口顺序。GigabitEthernet1/0/24 to GigabitEthernet1/0/1这种反向范围多半会报错命令行里也看不出来为什么只能老老实实把起始端口写在前面。第三个坑是配置下发过程中终端掉线。端口组批量配置会实时逐端口下发如果管理终端正好接在这批端口里配置到一半管理连接就断了剩下的端口可能只配了一半。所以我批量调整端口时要么通过带外管理要么先用 console 连接要么确认管理口不属于这个端口组。3. DHCP 服务器侧配置核心交换机变身地址池管家3.1 开启 DHCP 服务并创建地址池如果 DHCP 服务直接跑在核心交换机上配置分两步先全局开启 DHCP再创建地址池。核心交换机上执行[H3C] dhcp enable [H3C] dhcp server ip-pool vlan10 [H3C-dhcp-server-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [H3C-dhcp-server-ip-pool-vlan10] gateway-list 192.168.10.1 [H3C-dhcp-server-ip-pool-vlan10] dns-list 114.114.114.114 223.5.5.5 [H3C-dhcp-server-ip-pool-vlan10] expired day 1 hour 0 minute 0这里dhcp server ip-pool vlan10创建了一个名为 vlan10 的地址池network定义可分配网段gateway-list指定下发给终端的网关地址dns-list指定 DNS 服务器。很多组网里终端能拿到 IP 却打不开网页十有八九就是地址池里没下发 DNS。expired是租期。办公网建议设 1 天终端频繁开关机也不会占用太多地址如果是访客网络或者会议室无线我一般设 8 小时地址回收更快。另外网关、打印机、监控、服务器这些固定 IP 必须从动态池排除否则某天终端租约一到就会和固定设备抢地址。在系统视图下排除[H3C] dhcp server forbidden-ip 192.168.10.1 [H3C] dhcp server forbidden-ip 192.168.10.200 192.168.10.254上面两行把网关 192.168.10.1 和 200-254 这段预留地址排除掉动态分配就从 .2 到 .199足够 100 台终端用了。如果还有打印机等设备需要固定 IP可以用static-bind绑定 MAC 和 IP但要注意先把绑定 IP 排除了避免和动态分配冲突。不同型号命令手册里static-bind的关键字可能有mac-address和hardware-address的区别配置时敲完前几个关键字直接用?查看即可。VLAN20、VLAN30 的地址池照葫芦画瓢网段、网关、DNS 对应替换就行。配置完成后用display dhcp server ip-in-use能看到已经分配的 IP、MAC 和租期。3.2 在 VLAN 接口上决定 DHCP 模式地址池建好后还要在终端的网关接口上告诉设备“这个接口的 DHCP 请求用哪个模式处理”。核心交换机作为网关部门 VLAN 的 VLANIF 接口要选择全局地址池模式[H3C] interface Vlan-interface10 [H3C-Vlan-interface10] ip address 192.168.10.1 255.255.255.0 [H3C-Vlan-interface10] dhcp select globaldhcp select global表示该接口收到的 DHCP 请求交给全局地址池来处理。还有一种模式叫dhcp select interface它是根据接口自身的 IP 网段自动生成接口地址池不用手动去建 pool。接口地址池适合终端数量少、不想维护多个地址池的场景但地址池网段完全跟着接口 IP 走灵活性差一些我一般只在小型分支网络里用。这里要强调一个接口的 DHCP 模式在同一时间只能有一个global、interface、relay三者互斥。如果你之前配过dhcp select global后面中继部分要改成dhcp select relay新配置会直接覆盖旧模式不用先 undo。3.3 接一层 DHCP Snooping 更安心办公网里总有同事私自接个小路由器小路由器的 DHCP 功能没关全网终端就可能被“仿冒 DHCP 服务器”发错网关和 DNS现象就是网络大面积“能连接但上不了网”。如果交换机上开了 DHCP Snooping就能有效阻止这种攻击。在接入交换机上启用[H3C] dhcp snooping enable [H3C] interface GigabitEthernet1/0/25 [H3C-GigabitEthernet1/0/25] dhcp snooping trust命令只说了一半关键是信任口的概念。开启 DHCP Snooping 后交换机的所有端口默认都是 untrusted不信任状态只有收到来自 DHCP 服务器的响应才合法。上联口连接着核心/DHCP 服务器必须手动配置为dhcp snooping trust否则服务器回包会被交换机丢弃终端反而更拿不到地址。如果你用的是老型号设备可能在 VLAN 视图下用dhcp snooping enable vlan 10开启具体位置可以看版本手册但信任口的概念是不变的。4. 跨 VLAN 取地址DHCP 中继配置实战4.1 先理解中继为什么要存在前面说 DHCP 客户端的请求是广播广播不会跨 VLAN所以当 DHCP 服务器和终端不在同一个广播域时必须要有个“传话人”。这个传话人就是开启中继功能的网络设备通常是终端所在 VLAN 的三层网关接口。中继的工作过程是这样的终端发出 DHCP Discover 广播网关接口收到后把这条广播转换成单播并在 DHCP 报文里填上“我来自哪个接口 IP”这个字段叫 giaddr。DHCP 服务器收到单播后根据 giaddr 判断应该从哪个地址池分配地址把 Offer 报文单播回给网关网关再通过二层转发给终端。理解了这个原理你就明白中继调试里最重要的一条规则中继接口的 IP 网段必须在 DHCP 服务器上存在对应的地址池/作用域。服务器看到 giaddr 是 192.168.10.1却找不到 192.168.10.0/24 这个作用域就会直接丢弃请求终端永远拿不到地址。4.2 核心交换机上的中继配置现在按最初规划DHCP 服务器放在服务器区 VLAN100地址是 192.168.100.10而部门 A、B、C 的终端分别在 VLAN10、20、30。核心交换机是这些 VLAN 的网关也是天然的中继设备。在核心交换机上配置部门 A 的 VLAN 接口[H3C] interface Vlan-interface10 [H3C-Vlan-interface10] ip address 192.168.10.1 255.255.255.0 [H3C-Vlan-interface10] dhcp select relay [H3C-Vlan-interface10] dhcp relay server-address 192.168.100.10这里dhcp select relay把接口切到中继模式dhcp relay server-address指定真正提供 DHCP 服务的服务器地址。VLAN20、VLAN30 的 VLANIF 接口同样配置只是接口 IP 和网段不同。配置完成后用下面命令确认每个接口的中继状态[H3C] display dhcp relay server-address interface Vlan-interface10另外还要保证核心交换机能路由到 192.168.100.10。直连 VLAN100 最简单如果服务器在不同网段核心上要有对应的静态路由或动态路由协议否则单播请求根本发不到服务器。这个前提很多人容易漏。4.3 中继排障思路从广播到单播逐个查中继配完最常见的现象是“终端一直获取不到地址”。我的排障顺序是这样的第一步临时给终端配一个静态 IP比如 192.168.10.100/24网关填 192.168.10.1先 ping 网关。如果网关都不通那问题在中继前面先查 VLAN、端口、物理链路。第二步从核心交换机 ping DHCP 服务器[H3C] ping 192.168.100.10不通就查路由和防火墙策略。DHCP 服务器侧的防火墙一定要放行 UDP 67、68 端口。第三步如果前面都通直接在核心上开 DHCP 中继调试看报文到底有没有转发[H3C] terminal monitor [H3C] terminal debugging [H3C] debugging dhcp relay packet调试输出里能看到收到哪个客户端的 Discover、向哪个服务器转发、giaddr 是什么。看到“转发成功”但终端还是拿不到地址就去 DHCP 服务器上看作用域是否和中继接口网段一致。看完记得执行undo debugging all关闭调试避免日志刷屏影响设备性能。第四步如果服务器已经发送了 Offer但客户端没收到那就要检查服务器到终端这个方向的路由返回以及接入层的 DHCP Snooping 信任口有没有配置正确。信任口配置错了服务器回包会被交换机丢掉。4.4 自建 DHCP 和中继部署到底选哪个第 3 章演示的是“核心交换机自建地址池 dhcp select global”第 4 章演示的是“独立 DHCP 服务器 dhcp select relay”很多朋友会问到底用哪个好。我的建议看网络规模网络规模推荐方案配置位置注意事项小型网络地址池数量少核心自建 DHCP核心建地址池VLANIF 下dhcp select global配置简单但核心故障 DHCP 也挂中大型网络需要集中管理独立 DHCP 服务器 中继核心 VLANIF 下配 relay服务器建作用域地址池和作用域要一一对应高可用要求高中继指向多台 DHCP 服务器dhcp relay server-address配多个地址多个服务器的作用域不能冲突实际工作中超过 20 个 VLAN 或者公司对可靠性和审计要求高我都会把 DHCP 从核心交换机上剥离放到独立的 Windows 或 Linux 服务器核心只当中继和网关。这样核心交换机即使重启或升级也不会影响整网地址分配。5. 管理用户配置SSH 远程登录与权限管理5.1 创建本地用户并授权核心交换机作为全网核心必须留一条可靠安全的远程管理通道。我通常用本地用户 SSH 的方式不依赖外部 AAA 服务器配置简单又够用。Comware V7 下创建管理用户[H3C] local-user admin class manage [H3C-luser-manage-admin] password simple Admin2024 [H3C-luser-manage-admin] service-type ssh terminal [H3C-luser-manage-admin] authorization-attribute user-role network-admin这里解释几个关键点。class manage表示这是管理类用户和用于 802.1X、Portal 等网络接入的类用户是分开的。password simple是明文方式下发配置里会直接体现密码生产环境建议用password hash或配置password-control enable加强密码策略。service-type ssh terminal表示该用户可以通过 SSH 和 console 登录如果不需要 telnet就不要加 telnet 服务类型减少攻击面。user-role network-admin是 Comware V7 的角色授权相当于最高管理权限如果只是让同事查看状态给network-operator只读角色就行。如果是 Comware V5 老设备本地用户命令完全不同应该是local-user admin、service-type telnet、level 3没有class manage和user-role这些关键字。5.2 开启 SSH 并锁定 VTY本地用户建好后还要让设备开启 SSH 服务并且配置 VTY 虚拟终端线缆的登录方式。[H3C] ssh server enable [H3C] public-key local create rsa执行public-key local create rsa时如果设备提示已经有密钥选 N 保留原密钥即可。然后进入 VTY 配置[H3C] line vty 0 4 [H3C-line-vty0-4] authentication-mode scheme [H3C-line-vty0-4] protocol inbound ssh [H3C-line-vty0-4] user-role network-admin [H3C-line-vty0-4] idle-timeout 10 0authentication-mode scheme表示登录认证走本地用户数据库protocol inbound ssh强制只允许 SSH 协议进入telnet 明文协议默认就别开了。想更安全一点可以限制管理来源地址比如只有网管 VLAN 192.168.200.0/24 能 SSH 登录[H3C] acl basic 2000 [H3C-acl-ipv4-basic-2000] rule 0 permit source 192.168.200.0 0.0.0.255 [H3C-acl-ipv4-basic-2000] rule 5 deny [H3C] line vty 0 4 [H3C-line-vty0-4] acl 2000 inbound配置完成后从网管机用终端工具连接核心交换机管理地址比如ssh admin192.168.100.1输入用户名和密码就能登录。如果登录失败优先检查service-type是否包含 ssh、VTY 的认证模式是不是 scheme以及用户角色有没有给对。5.3 Console 口别忽略那是最后的保命通道远程 SSH 虽然方便但 console 口才是最后一道保命通道。很多网络工程师辛苦配完 SSH结果某次远程把管理 VLAN 的 ACL 改错了SSH 进不去只能跑机房才发现 console 口密码也忘了。所以 console 口一定要一起配置好。[H3C] line console 0 [H3C-line-console0] authentication-mode scheme这样 console 登录也走本地用户数据库认证。注意本地用户的service-type里要包含terminal否则 console 同样会认证失败。如果你想单独给 console 配一个独立的明文密码也可以用authentication-mode password这种方式但两个密码管理起来麻烦不如统一走本地用户。我习惯在 console 口下也配一句idle-timeout 10 0超过 10 分钟没操作自动断开防止有人连上 console 后忘了退出给机房留下安全隐患。5.4 管理用户配置中的典型坑远程管理用户配置里我见到的翻车现场大多是下面几种。第一种是本地用户建了、密码也设了但service-type里没加ssh然后用 SSH 登录时一直报“认证失败”提示信息又不具体排查半天才发现服务类型没加。第二种是权限给错了用户角色是network-operator登录后能看状态但不能保存配置运维同事一脸懵。第三种是只想着关掉 telnet却发现有些老版本默认没开 SSH 服务结果远程通道直接没了。另外设备里原有的默认管理账号比如常见的默认 admin如果没有特殊需求建议改掉默认密码或者删除避免遗留安全隐患。配置全部完成后最重要一步是保存[H3C] save force不保存重启以后所有配置全部还原前面几个小时的劳动就白干了。6. 常见问题速查与排查实战6.1 排障速查表下面这个表是我日常处理 H3C 网络问题时对照最多的清单也推荐你打印一份放机房里。问题现象可能原因排查思路同一 VLAN 内终端获取不到 IP交换机端口 VLAN 不对、网线/终端问题先看display vlan确认终端在正确 VLAN再查端口状态跨 VLAN 终端获取不到 IP中继配置错误、服务器作用域缺失、路由不通检查dhcp select relay、relay server-address、服务器作用域能获取 IP 但上不了网DNS/网关没下发、ACL 阻断、三层路由缺失display dhcp server ip-in-use看地址ipconfig 看网关和 DNS网络间歇性抽风、可能有人私接路由DHCP Snooping 未开、信任口配置错误开启 DHCP Snooping上联口设为 trustSSH 登录失败service-type、角色、ACL、网络可达性从本地用户、VTY、ACL、路由四方面排查端口组配置后某些端口没生效端口未加入组、VLAN 不存在、配置中途掉线用display vlan和display current-configuration interface抽查6.2 一次典型的“获取不到 IP”排查过程以“VLAN10 终端接上网线后一直显示未识别网络”为例完整走一遍我的排查流程。第一步先给这台终端临时配一个静态 IP192.168.10.100掩码 255.255.255.0网关 192.168.10.1。ping 网关如果不通问题在二层查交换机端口是不是在 VLAN10、有没有 enable、物理链路通不通。如果通了说明二层和三层网关都正常问题在 DHCP 链路。第二步从核心交换机 ping DHCP 服务器 192.168.100.10。不通查核心到服务器区的路由以及服务器防火墙是否放行 DHCP 端口。通继续下一步。第三步在核心交换机上确认 VLAN10 接口的中继配置[H3C] display this interface Vlan-interface10 [H3C] display dhcp relay server-address interface Vlan-interface10如果中继地址没配或者指向错误马上修正。第四步登录 DHCP 服务器看有没有 192.168.10.0/24 这个作用域以及作用域是否被激活。很多 Windows DHCP 服务器的问题就是作用域已创建但没激活。第五步如果以上全对核心上开debugging dhcp relay packet看报文。能收到 Discover 但没转发说明中继模式被覆盖或者接口 up/down 状态有问题转发了但服务器没回应问题在服务器服务器回了但终端收不到检查接入交换机 DHCP Snooping 信任口和回程路由。这套流程走完绝大多数“获取不到 IP”的问题都能定位到具体环节。6.3 模拟器练习和真机操作的差异如果你手头没有真机用 H3C Cloud LabHCL练习完全够用。我建议先把这套配置在模拟器里完整跑一遍因为模拟器能随时重启、随便折腾比直接上真机稳妥得多。但模拟器也有几个和真机不一样的地方。第一HCL 里设备启动不了很常见尤其是电脑上装了新版 VirtualBox、开了 Hyper-V 或者内核隔离的时候设备启动会失败。解决思路是用 HCL 自带的 VirtualBox 版本检查 Windows 虚拟化相关设置必要时关闭内核隔离设备一般就能起来了。第二模拟器的接口编号和真机可能不同比如真机是 GigabitEthernet1/0/1模拟器里可能是 GigabitEthernet2/0/1配置时要注意看接口提示。第三模拟器里没有其他部门的流量干扰排障会简单一些真机上还要考虑 ACL、DHCP Snooping、日志风暴这些因素。总之真机上操作前先在 HCL 里把命令和逻辑过一遍能省掉不少现场事故。6.4 上线前检查清单最后分享一份我每次操作完都要过的检查清单虽然看起来啰嗦但能拦住 90% 的低级失误所有配置已执行save force保存并备份 current-configuration 到本地。VLAN 和 VLANIF 的规划表一一对应没有写错网关和网段。端口组成员符合预期上行口、trunk 口没有被误配成 access。DHCP 地址池的 network、gateway-list、dns-list、排除地址都正确。如果使用中继dhcp relay server-address指向的服务器 IP 可达并且服务器上作用域存在且激活。管理用户 SSH 登录测试通过ACL 没有把自己关在门外。console 口认证已配置管理员密码已备份到安全位置。我一直习惯把这套东西在 HCL 里全部跑通再拿真机操作时心里才有底。端口组和 DHCP 中继都不是什么高深技术真正的风险往往来自流程不严谨上来就敲命令、配完不验证、登录方式没测就离开机房。多花十分钟做规划和检查后面能少熬好几个通宵。
返回列表