ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

H3C交换机配置实战:VLAN划分、Trunk与SSH管理

H3C交换机配置实战:VLAN划分、Trunk与SSH管理 简介面向网络管理员与Linux运维人员的H3C交换机配置实例文档以S7506R交换机做DHCP中继、为多个VLAN提供动态地址分配为主线完整记录了从Linux服务器DHCP服务安装、dhcpd.conf参数配置到交换机VLAN划分与中继设置的实操过程。资源为单份PDF电子文档共1个文件大小仅11KB轻量易读适合在配置现场快速查阅或作为入门图解教程。已有1521人学习下载。文档不仅给出拓扑说明和关键命令还包含dhcpd.conf中subnet、range、option routers等典型配置片段以及服务器网段必须包含在配置文件内、防火墙需开放UDP 67/68端口等排错与部署注意事项对于正在搭建跨VLAN DHCP环境、需要参考真实案例的读者具有直接借鉴价值。1. 拿到 H3C 交换机先别急着敲配 VLAN 的命令从弱电柜里抱出一台 H3C 交换机网线和 console 线都接好了屏幕上的提示符停在H3C。这时候大多数人的第一反应是上网找 VLAN 配置命令但真正拖慢进度的往往不是命令本身而是没看清当前在哪个视图、上一手配置有没有清干净、保存时有没有写成save force。H3C 的 Comware 体系覆盖 S5130、S5560、S7506 这条很常见的产品线政企和高校里保有量不小不同型号命令大同小异差异主要在硬件端口编号和框式设备的板卡槽位上。下面就用 S5130 当主线从 console 登录开始到 VLAN 划分、Trunk 放通、三层网关、SSH 收尾把每一步的命令、参数和容易出错的地方一次说清楚。想自己动手配一遍的新手和配完总觉得少敲了一条命令的熟手都可以拿这份配置路径当核对表。2. 登录、视图与开局设置先确保命令“进得去”2.1 用 console 线把电脑和交换机连起来H3C 的 console 口通常是 RJ45 形态较新的设备会同时保留 miniUSB 口。电脑没有原生串口时需要一根 USB 转串口线并到设备管理器里确认转出来的 COM 口号。连接软件用 MobaXterm、SecureCRT 或 Xshell 都可以Session 类型选 Serial不要选 SSH本地串口会话没有地址可填。参数设置按下面这张表来这也是绝大多数网络设备出厂时约定俗成的参数。参数推荐值说明波特率9600H3C 默认 console 速率设备端改过则必须两侧一致数据位8串口默认值奇偶校验None通常关闭停止位1串口默认值流量控制None开着 RTS/CTS 会出现敲命令没反应或丢字符连上之后回车没反应或者满屏花字符优先怀疑两件事流控没关或者波特率不匹配。其次是线材本身的问题USB 转串口线里劣质芯片在 Windows 下会间歇性断连可以看设备管理器里 COM 口是否反复消失来判断。MAC 系统下用screen /dev/tty.usbserial 9600也能进只是断开时要按 CtrlA 再按 K直接关窗口会把会话留在后台占用串口。2.2 分清 Comware 的四个视图比记住命令更重要H3C 的命令体系叫 Comware如今主流是 V7。视图可以理解为不同权限的命令环境一登进来是用户视图提示符是H3C只能看不能配输入system-view后进入系统视图提示符变成[H3C]全局类配置在这里做进入interface GigabitEthernet 1/0/1是接口视图提示符是[H3C-GigabitEthernet1/0/1]创建VLAN 10之后进入 VLAN 视图提示符是[H3C-vlan10]。配置失败最常见的两类现象报Unrecognized command多半是视图用错了命令敲完按 exit 回到用户视图但不保存设备重启后配置全没了。Comware 自带的探索方式是?键补全命令和参数Tab 键补全关键字现场不确定命令怎么拼时这两个键比搜索引擎快得多。2.3 登录实测与开局四件套如果手头只有模拟器 H3C Cloud Lab上面的操作在模拟器里练也一样。Windows 上启动不了它的常见原因是 Hyper-V 与 Oracle VirtualBox 的虚拟化冲突关闭 Hyper-V 并重启电脑一般能解决如果还不行再检查 BIOS 里 CPU 虚拟化是否打开。真机的 console 登录成功后先清掉上一手配置再来开局避免旧 VLAN、旧聚合口和静态路由跟你新建的配置打架。# 用户视图 H3C system-view # 系统视图 [H3C] sysname L3-SW-CORE # 关闭信息中心定时刷屏避免调试时日志把屏幕顶掉 undo info-center enable # 配置完成后一定要回到用户视图再保存 quit save force这段命令里system-view是从用户视图进系统视图的入口没有这一句直接敲sysname会报错。sysname后的名字会实时显示在提示符里多台设备批量开局时先改名字能避免登错设备操作。undo是 Comware 最常用的回退前缀几乎每个配置命令都有对应的undo形式配错了就原样加 undo 回车。save force里的force表示不弹确认直接写入如果只敲save会问是否覆盖现有配置文件批量操作时容易卡在交互提示这里。默认保存路径是flash:/startup.cfg后续所有display current-configuration看到的内容就是这份运行时配置。注意新设备第一次登录先跑一遍display device、display interface brief、display current-configuration确认板卡在位、所有端口物理状态正常、没有残留配置再开始动命令。恢复出厂标准做法是reset saved-configuration后reboot而不是手动逐条删除配置。3. VLAN 划分与 Trunk 放通把一台交换机拆成多张网很多小型网络的起点是“公司有五个部门A 部门 100 台主机B 部门 50 台C 部门 20 台能不能用一台交换机分开”。能而且不需要额外设备一台支持 VLAN 的二层交换机就够。VLAN 的作用是把同一台物理交换机切成逻辑上互相隔离的局域网广播域和访问权限都跟着隔离走。规划前先想清楚两件事按部门还是按业务划分。部门人数固定、扩容需求小的按部门建办公网、监控网、服务器网混在一起的建议按业务建因为访问控制和 QoS 后面要跟着业务走混在一起早晚要拆。3.1 地址规划先行五部门实例的网段划分二层交换机只需要关心 VLAN ID但后面要配 VLAN 间路由和 DHCP 时网段提前规划能省掉一次推倒重来。以 A 部门 100 台、B 部门 50 台、C 部门 20 台为例掩码别无脑用 24 位浪费地址不说路由聚合时还不好看。部门VLAN网段掩码与可用地址网关A 部门10192.168.10.0/25255.255.255.128126 个192.168.10.1B 部门20192.168.20.0/26255.255.255.19262 个192.168.20.1C 部门30192.168.30.0/27255.255.255.22430 个192.168.30.1服务器区40192.168.40.0/24255.255.255.0254 个192.168.40.1管理网段50192.168.50.0/24255.255.255.0254 个192.168.50.1网关取各网段的第一个可用地址这是业内的默认习惯DHCP 下发网关时也按这个写。A 部门 100 台业务终端加网关地址用 /25 刚好B 部门 50 台用 /26C 部门 20 台用 /27可用地址 30 个满足需求的同时不会吃掉太多 IP 空间。管理网段单独划出来是给后续 SSH 登录、设备网管用的别把交换机管理 IP 混进业务 VLAN。3.2 创建 VLAN 并设置 Access 口system-view # 创建 VLAN 10 并命名 vlan 10 name Dept-A quit # 把 1 到 8 号口放进 VLAN 10 interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/8 port link-type access port access vlan 10 quitH3C 端口的默认链路类型其实是 hybrid不是 access所以把端口划进 VLAN 时port link-type access必须先写。这行漏了后面的port access vlan 10不生效是新手最容易踩的坑。interface range是一次选中多个端口比逐个进接口省事但注意别把要做链路聚合的端口划进同一段 range聚合口有独立配置流程。S5130 部分型号端口是光电复用口命令里的combo enable copper决定走电口、combo enable fiber决定走光口网线插了没反应先来这里查。配完后用display vlan 10查看成员口能看到每个端口是不是已经正确加入。3.3 Trunk 的 permit 列表和 PVID 各管什么事交换机互联要用到 Trunk 口它允许携带多个 VLAN 标签的帧通过。上行口的配置要区分两个参数permit vlan决定哪些 VLAN 的帧能从这个口经过pvid vlan决定收到无标签帧时打上哪个 VLAN 的标签。interface GigabitEthernet 1/0/23 port link-type trunk port trunk permit vlan 10 20 30 40 50 port trunk pvid vlan 10 quitport trunk permit vlan 10 20 30 40 50只放通业务需要的几个 VLAN。permit vlan all虽然方便但会把不该互通的 VLAN 也放过去排错时很难判断哪些广播帧从哪个链路上冒出来的最小化放通是约定俗成的做法别为了省事放开全部。PVID 则在收到不带标签的帧时起作用如果 Trunk 对端设备没有打标签就发数据这个口就把帧划到 PVID 对应的 VLAN 里。PVID 设错的表现很隐蔽终端配置看不懂VLAN 也对上了但同网段就是不通抓包能看到帧上带着不对的 TAG。两边互联设备的 Trunk 口 PVID 保持相同能少一类二层问题。3.4 双路交换机设计怎么落地链路聚合楼栋之间、核心到接入之间只拉一根线断一次就断一片。常见做法是链路聚合把 2 到 4 根物理链路捆成一个逻辑口既增加带宽又在单根链路故障时不中断业务。system-view # 创建聚合口 1选择动态 LACP 模式 interface Bridge-Aggregation 1 link-aggregation mode dynamic quit # 把物理口 23、24 加入聚合组 1 interface GigabitEthernet 1/0/23 port link-aggregation group 1 quit interface GigabitEthernet 1/0/24 port link-aggregation group 1 quitlink-aggregation mode dynamic走的是 LACP 协议对端也需要开启相同的动态聚合才能协商起来mode static是手工强制聚合不发协议报文两边都得手工配置。聚合成员口的速率、双工、VLAN 配置必须一致否则成员口会被系统自动踢出聚合组。做聚合的物理口如果之前配过 access 或 trunk需要先undo port link-type恢复默认再加入聚合组。验证用display link-aggregation summary看聚合组里 Selected 数量是不是与物理成员数一致只有 Selected 的口才实际转发流量。4. 三层交换机配置实战VLAN 间路由与 DHCP 都在这台设备上完成上一章做完 VLAN 隔离后部门之间互相不通要让它们互访并统一出外网就到三层交换机出场。S5130-EI、S5560 这些型号都支持三层功能。这里有个容易混淆的点VLAN 虚接口是给 VLAN 用的三层网关不是物理接口。创建顺序是先建 VLAN、把端口放进去再建Vlan-interface。另外注意华三和华为在这里的命令差异很大H3C 用interface Vlan-interface 10华为用interface Vlanif 10网上搜配置资料时两边关键字对不上就是这个原因。4.1 VLAN 虚接口给每个 VLAN 配一个网关system-view interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.128 quit interface Vlan-interface 20 ip address 192.168.20.1 255.255.255.192 quit interface Vlan-interface 30 ip address 192.168.30.1 255.255.255.224 quit网关地址就是 3.1 表格里规划的第一个可用地址。VLAN 虚接口必须等 VLAN 创建好后才能进入配置否则系统提示接口不存在。配完后用display ip interface brief查看状态如果某个 Vlan-interface 一直处于 down多半是 VLAN 里没有物理端口或者物理端口本身 down。纯二层交换机也能建 Vlan-interface但那只是用来做远程管理 IP带不动 VLAN 间的流量转发这个区别决定了选型时到底买二层还是三层设备。4.2 交换机上直接下发 IP 地址DHCP Server 配置小规模组网里常见做法是让三层交换机兼任 DHCP Server省一台服务器的成本和维护量。华三的路由器和交换机在这块的命令同源h3c 路由器 vlan dhcp的配置思路可以直接迁移到交换机上。system-view # 开启全局 DHCP 服务 dhcp enable # 给 A 部门建地址池掩码要与 Vlan-interface 保持一致 dhcp server ip-pool dept-a network 192.168.10.0 mask 255.255.255.128 gateway-list 192.168.10.1 dns-list 114.114.114.114 quit # 在 VLAN 10 网关接口上启用 DHCP Server interface Vlan-interface 10 dhcp select server quitdhcp enable是全局开关漏掉这行接口下的dhcp select server不会报错但终端拿不到地址。network网段和掩码必须与 Vlan-interface 上的地址在同一网段否则下发出去的网关对不上终端会卡在“已连接但无 Internet 访问”。dns-list漏配或配错是“能拿到 IP 不能上网”的头号原因同时dhcp server forbidden-ip 192.168.10.1 192.168.10.10可以把服务器、打印机等静态设备的地址排除出去。排查看display dhcp server ip-in-use查租约display dhcp server conflict查地址冲突。4.3 多交换机组网里“拿走一台交换机就变卡”的排查思路网上有个高频问题从局域网里拿走一台交换机后网络反而变卡了。这不是玄学按下面四条查能定位到八成原因。第一拿走的交换机是不是同时承担了网关或 DHCP 角色很多所谓核心其实只是台接入交换机display current-configuration里能看到 Vlan-interface 和 dhcp 配置就在它身上。第二是不是原有环路被打破平时靠 STP 阻塞一条线拿走设备后拓扑变化STP 重新收敛流量绕远路导致卡顿。第三看上联链路有没有半通display interface brief里 Trunk 口 down/up 反复跳display link-aggregation summary里聚合成员数量不对都指向物理层问题。第四display logbuffer看端口 up/down 和 MAC flapping 告警日志会直接告诉你哪条链路在抖。最后补一条出口路由否则 VLAN 间能通、但整个内网出不了外网ip route-static 0.0.0.0 0.0.0.0 192.168.0.1这行的含义是目的地址任意、掩码全零时下一跳交给 192.168.0.1也就是出口路由器的内网地址。三层交换机上如果没有这条默认路由所有发往外网的报文都会因为没有匹配路由而被丢弃表现就是“内网正常、外网全断”。多 VLAN 的组网里各网关都由核心交换机充当去往外网的流量必须由它统一扔给出口设备。5. 用 SSH 把管理口锁好顺带解决密码丢失5.1 从 telnet 切换到 SSHComware V7 最小可跑配置telnet 明文传密码这里不展开说风险了。H3C V7 的 SSH 配置和华为 ensp 里的stelnet server很像唯一容易漏的是 V7 里多了local-user class manage这一层角色定义照着华为手册敲会一直认证失败。system-view public-key local create rsa stelnet server enable local-user admin class manage password simple Admin12345 service-type ssh authorization-attribute user-role network-admin quit ssh user admin authentication-type password ssh user admin service-type stelnet line vty 0 63 authentication-mode scheme protocol inbound ssh quitpublic-key local create rsa是生成设备身份密钥这步漏了客户端连接时会在交换密钥阶段失败服务端日志看不到任何认证记录。local-user admin class manage里的class manage是 V7 的管理用户类V5 老写法没有这一段网上老教程大多数是 V5 的对照时留意版本差异。line vty 0 63里authentication-mode scheme表示走本地用户数据库认证protocol inbound ssh关掉了 telnet 通道如果担心配置过程把自己锁在外面可以先配allSSH 跑通后再改回ssh。5.2 给管理面加一层 ACLacl basic 2001 rule 5 permit source 192.168.10.0 0.0.0.127 rule 10 deny quit ssh server acl 20010.0.0.127是反掩码配合 /25 网段使用。规则编号 5 和 10 之间留出间隔方便后面插入新规则。ACL 挂在ssh server上只过滤 SSH 管理流量不影响业务转发暴力破解和扫描会在协议层就被挡住。5.3 忘记 console 密码BootROM 跳过配置启动忘记密码时不需要拆机。重启设备看到Press CtrlB to enter BootROM menu时按 CtrlB 进引导菜单选择跳过当前配置文件启动不同版本菜单名称略有差异S7506 上叫 Skip Configuration 之类。设备会以空配置启动此时 console 无密码可进重新配置密码后save force覆盖保存即可。注意跳过配置启动后运行中的配置是空的但原配置仍保存在flash:/startup.cfg里用display saved-configuration能看到原始内容需要保留的配置可以手动重新刷入。这里务必在维护窗口内操作不能远程直接重启。5.4 每次改完配置把 startup.cfg 备份到电脑save force tftp 192.168.50.10 put flash:/startup.cfg startup.cfg这条命令把启动配置上传到内网 TFTP 服务器IP 和文件名按实际环境改。H3C 框式设备的 flash 路径可能是cfa0:/用dir确认实际路径。配置改动完成后用display diff对比当前运行配置与启动配置的差异核对这两次的改动是否符合预期再上传备份这台交换机才算真正配置完成。本文还有配套的精品资源点击获取
返回列表