
简介面向网络管理员、Linux运维人员及准备企业网络认证的读者这份图解PDF以H3C S7506R交换机与CentOS 5.2为实战环境完整演示如何搭建跨VLAN的DHCP中继服务。文档先从网络拓扑入手明确服务器、交换机与两个VLAN的IP规划再分步讲解DHCP服务的安装、dhcpd.conf配置、租约数据库创建以及防火墙UDP 67/68端口放行等要点并针对常见启动失败给出排查经验。交换机侧则说明VLAN网关地址与中继配置方法便于读者在真实设备上复现整个方案。资源为单个PDF文件体积仅11KB内容紧凑且图文对照方便快速查阅。当前已有1521人学习下载适合希望理解DHCP中继原理并解决多网段自动分配IP问题的技术人员参考。1. h3c交换机设置教程图解别把它当成说明书来读新接手一批二手 H3C 交换机时我最先做的事就是搜“h3c交换机设置教程图解(实例)”这类文档。图确实画得很清楚但真按图操作命令要么敲不进去要么敲进去了设备不认问题基本出在“不知道自己在哪个视图”和“接口编号对不上”。这篇内容就按我实际开局的顺序来讲console 线怎么连、终端软件怎么配、VLAN 怎么划、远程管理怎么开、常见故障怎么排。适合刚接触 H3C 设备、手头没有官方手册的网管和开局工程师也适合想系统过一遍交换机基础配置的入门者。2. 从 console 口登录线、终端和视图是开局的三个坎开局最耗时间的往往不是配置而是连不上。H3C 交换机买回来之后第一次配置基本都要走 console 口。不同型号的 console 口长得不一样有的直接就是 RJ45 形状有的是小型 DB9再加上电脑上已经没有串口了这一串硬件的坑排完一天就过去一半。所以我把这块单独拿出来讲不是因为它难而是因为它真的容易被忽略。2.1 从 console 线开始线序、驱动和连接多数 H3C 交换机出厂带一条 console 线一头是 RJ45另一头是 DB9 串口。现在的笔记本基本没有 DB9所以实际用得最多的是 USB 转 console 线或者 USB 转 DB9 再加一条原装线。这里第一个坑就出现了console 口虽然长得像网口但它不是用普通网线直连的线序是反转线rollover。拿一根普通网线插上去终端软件里不会有任何输出。连接之后先打开 Windows 的设备管理器看“端口(COM 和 LPT)”下面有没有多出一个 COM 口。如果插上 USB 转 console 线但没有任何变化一般是驱动没装。很多国产 USB 转串口芯片用的是 CH340需要单独装驱动如果是 FTDI 芯片的线Windows 10/11 多半会自动装好。驱动装完记下 COM 口编号比如 COM3后面建终端会话要用。提示如果插了线、装了驱动但终端里按回车没反应先别怀疑交换机用万用表或者换一根线试一下。console 线损坏和驱动冲突的概率比交换机本身故障高得多。2.2 用 CRT 建会话9600、8、N、1、无流控终端软件我日常用 SecureCRT大家习惯直接叫它 CRT。新建会话时协议选 Serial而不是 SSH 或 Telnet。关键参数就五个波特率 9600、数据位 8、校验位 None、停止位 1、流控 None。这五项的简写就是“9600 8 N 1”后面再配 H3C 设备基本都用这一套。会话参数的具体作用如下看看哪一项设错了会导致什么现象参数推荐值设置错会怎样波特率9600输出乱码或者完全没反应数据位8显示乱码校验位None连接后反复掉线停止位1同样表现为乱码流控None开成 RTS/CTS 后经常按回车没响应像死机一样流控是最隐蔽的一个。很多人波特率改对了但忘了把流控关掉结果交换机上电后只显示几行启动日志就再也不动了其实是被流控信号卡住。CRT 里如果选错流控模式还会出现“输入一个字要等半秒”的玄学现象排查到最后才发现是这里的问题。2.3 用户视图、系统视图、接口视图命令敲不进去的头号原因H3C 的命令行不是一套走到底而是分了若干视图每个视图能敲的命令不一样。登录后默认停在用户视图提示符是尖括号H3C这个视图只能看不能改。输入system-view后进入系统视图提示符变成方括号[H3C]大部分全局配置都在这里做。要继续往接口里钻还要输入interface GigabitEthernet1/0/1进入接口视图。三个视图最直观的差别视图名称提示符样子能干什么怎么进入用户视图H3C查看状态、保存配置、ping、tracert登录默认系统视图[H3C]创建 VLAN、配路由、开启服务system-view接口视图[H3C-GigabitEthernet1/0/1]配接口 IP、端口模式、VLAN 划分interface GigabitEthernet1/0/1这里多提一句H3C 和华为的交换机命令很像但并不是完全一样。“display”在两家都是查看命令H3C 里可以简写为dis华为同样支持。真正常见的问题是有人把 H3C 的命令敲到华为设备上或者反过来结果提示Unrecognized command就开始怀疑设备坏了。遇到命令不认先在当前视图敲一个问号?看提示再按 Tab 补全这是最可靠的排错方式。视图切换还要注意接口视图里配完要一层层退出用quit退回上一级或者直接return从任何视图跳回用户视图。我给新同事的要求是敲命令之前先看一眼提示符确认自己到底在哪个视图里不然就会出现在系统视图里敲port access vlan 10被拒的尴尬。3. 配置 VLAN 和接口拿一台交换机跑通小型办公网很多教程一上来就贴一堆命令读者照着敲完也不知道自己在干嘛。我的习惯是先画一张拓扑图哪怕只有两台交换机三个 PC也要把需求先落下来。这次就以最常见的场景为例一台核心交换机下挂两台接入交换机办公网和财务网隔离两个网段互不相通。3.1 先把拓扑和需求写清楚一个小型办公网的拓扑大概长这样[S1 核心交换机] / \ [S2 接入交换机] [S3 接入交换机] / \ / \ PC-A(办公) PC-B(办公) PC-C(财务) PC-D(财务)需求拆成两条PC-A、PC-B 属于 VLAN 10网段 192.168.10.0/24PC-C、PC-D 属于 VLAN 20网段 192.168.20.0/24。S2 下联 PC 的接口是 access 口S2 上联 S1 的接口是 trunk 口S3 同样。S1 跟两台接入交换机相连的接口也都是 trunk 口放行 VLAN 10 和 20。把需求写在这张纸上以后配置就变成了一道填空题。哪台交换机、哪个接口、什么模式、放行哪些 VLAN一一对应填进去即可。不要一上来就敲命令配置 VLAN 最怕的就是“接口编号对应不上”。3.2 划分 VLANaccess 口接电脑trunk 口接交换机以 S2 为例完整的配置命令如下system-view vlan 10 quit vlan 20 quit interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/2 port link-type trunk port trunk permit vlan 10 20 quit这段命令做了三件事。第一在系统视图里创建了 VLAN 10 和 VLAN 20H3C 创建完 VLAN 会自动进入 VLAN 视图所以每条后面都要quit退回系统视图再创建下一个。第二把接 PC 的接口 1/0/1 设成 access 模式并划进 VLAN 10。第三把上联口 1/0/2 设成 trunk 模式并放行两个 VLAN。port link-type access和port link-type trunk是端口模式的两类典型用法。access 口只属于一个 VLAN对端接的是 PC 或服务器这种不透传 VLAN 标签的设备trunk 口允许放行多个 VLAN对端通常是另一台交换机。还有一个 hybrid 模式一般开局用不到入门阶段不用纠结。这里有一个高频误操作在 trunk 口上直接配port trunk permit vlan all。这样做的结果是所有 VLAN 都被放行同时默认 PVID也就是端口缺省 VLAN依然是 VLAN 1如果接入交换机上不小心把 PC 划进了 VLAN 1流量就会变成跨交换机裸奔。我一般只在临时测试环境用vlan all正经交付的配置都明确写vlan 10 20宁可多敲几个数字也不留隐患。3.3 验证配置display 命令和 PVID 的概念命令敲完不代表配完至少要确认三件事VLAN 建没建、接口模式对不对、PVID 是几。我常用的验证命令如下display vlan brief display interface GigabitEthernet1/0/1 display interface GigabitEthernet1/0/2display vlan brief会列出所有 VLAN 的 ID 和端口成员一眼就能看到 1/0/1 在 VLAN 10、1/0/2 是 trunk 口。display interface GigabitEthernet1/0/2看的是接口详细状态主要关注 Port Mode 是不是 TRUNK以及 PVID 是多少。PVID 这个概念入门时最容易栽它就是端口在收到不带 VLAN 标签的帧时打上的默认标签。access 口的 PVID 等于它所属的 VLANtrunk 口的 PVID 默认是 1如果不改trunk 口上来自对端没打标签的流量就会被归进 VLAN 1。验证完两台接入交换机再用 PC 互 ping 一下。PC-A 和 PC-B 都在 VLAN 10应该能通PC-A 去 ping PC-CVLAN 20不通才是正常的因为现在还没有三层接口帮它们做跨 VLAN 转发。这一步验证很重要它告诉你二层隔离已经生效了。跨 VLAN 互通是后面配 VLAN 接口地址才能解决的事放到下一章。4. 配管理 IP 和远程管理从命令行到 SSH、Telnet 和 Web交换机配完 VLAN 只是通了真正交给客户之前还得想办法远程管理。毕竟下次再改配置总不能每次都是“console 线插着蹲在机房地板上敲一天”。这一章要解决的就是给交换机一个管理 IP再开启远程登录服务让你能在办公室的电脑上把它管起来。4.1 想让交换机被人管先给它一个 IP交换机的物理接口默认是二层口不能直接配 IP。想要一个可管理的 IP需要建一个三层逻辑接口也就是 VLAN 接口命令是interface Vlan-interface 10。注意这个 VLAN 必须先存在而且至少有一个物理接口属于这个 VLAN否则 VLAN 接口配了也是 down 的状态。system-view interface Vlan-interface 10 ip address 192.168.10.2 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.10.1第一段是进入 VLAN 10 的三层接口并配地址。这个地址我通常不叫它“交换机 IP”而叫“管理地址”因为它不对应任何一台 PC 的网段。建议把管理地址放在单独的管理 VLAN 里而不是直接跟办公网混在一起后期排查 ARP 和环路会省很多事。第二段是默认路由下一跳指到网关这样交换机才能被跨网段访问也才能主动去同步时间、上网等。很多人配完 IP 发现 ping 不通网关检查下来是 VLAN 接口对应的物理端口全被划到了别的 VLAN。VLAN 接口能不能 up取决于这个 VLAN 里有没有物理端口以及端口的链路状态。display interface Vlan-interface 10可以看接口 up/down 状态先确认这一步再往后排查路由和防火墙。4.2 远程命令行telnet 和 SSH 同时开但别裸奔H3C 设备默认几乎都不开远程登录服务需要手动配置。先建一个本地用户再把它绑定到 vty 虚拟终端上最后开启服务。我通常的做法是把 telnet 和 SSH 都开着telnet 用来应急兜底SSH 用来日常登录两者用同一套本地账号。system-view local-user admin password simple Admin123 service-type telnet ssh authorization-attribute user-role network-admin quit telnet server enable ssh server enable ssh user admin service-type all authentication-type password user-interface vty 0 4 authentication-mode scheme protocol inbound ssh quit这段配置的核心逻辑是先定义一个本地用户 admin 和密码再把用户的登录权限交给 vty 接口来校验。authentication-mode scheme的意思是不用 vty 里单独设密码直接按本地用户表去核对账号密码。如果把这一项写成authentication-mode password那 vty 下面还要再配一条固定密码而且所有工程师共用一个密码出了问题说不清是谁干的。protocol inbound ssh表示这个 vty 通道只允许 SSH 进入telnet 会被拒。如果还想保留 telnet 兜底把最后一句改成protocol inbound all即可。有一点要注意不同软件版本的 H3C 对 local-user 的写法有差异。有的版本需要写成local-user admin class manage低版本直接写local-user admin也能过。敲完配置以后用另一台电脑实际 SSH 登录一次再算完别只看配置不验证。4.3 Web 管理有些型号原生支持有些需要额外开很多 S 系列交换机支持 Web 管理界面但默认不一定开启。常见做法是开启 http 和 https 服务system-view ip http enable ip https enable quit同时还要检查 local-user 里有没有放行 http 服务类型。如果刚才的 admin 用户只写了service-type telnet sshWeb 登录时会被拒绝。需要在用户配置里追加service-type http或者service-type web用哪个关键字取决于当前版本用?查一下即可。Web 管理适合做状态查看和简单改动批量配置还是命令行效率高。另外时间同步也别忘设备时间不对日志和证书验证都会出怪问题。常见做法是开启 NTP 客户端指向一个内网 NTP 服务器system-view ntp-service enable ntp-service unicast-server 192.168.10.1 quit比如 H3C S1850 这类接入交换机如果希望自动同步网络日期和时间就靠这两条命令。配完之后用display ntp-service status看同步状态比手动改时间靠谱得多。5. h3c 交换机踩坑与排查五条真实翻车记录配置命令就那么多真正拉开差距的是遇到故障时的排查思路。下面这五条是我在配 H3C 交换机时实打实踩过的坑按“现象→原因→解决”写清楚照着排查可以少走不少弯路。5.1 console 口插上终端没反应现象CRT 里一片空白交换机上电也没有任何启动日志按回车也没有反应。原因无非四种用的是普通网线而不是反转线USB 转 console 的驱动没装COM 口选错CRT 流控没关。其中“选错 COM 口”最常见电脑上有蓝牙串口和 USB 串口设备管理器里可能有 COM3 和 COM5盲选很容易连到蓝牙虚拟串口上。解决先在设备管理器里认出新增的 COM 口编号再到 CRT 里建一个对应编号的会话。如果换了线、换了 COM 口还是没反应把流控全部关掉再试。最后再怀疑交换机本身用一台确定能登录的交换机交叉测试 console 线好坏一次就能定位。5.2 模拟器或真机启动后设备反复重启现象用 H3C 模拟器练手时设备启动到一半就失败或者启动后过几秒自动重启。原因模拟器需要 CPU 虚拟化支持PC 的 BIOS 里没开 VT-x/AMD-V或者本机装了 VirtualBox 与模拟器内置的虚拟机环境冲突。这类问题在新电脑上尤其常见系统默认关闭了虚拟化。解决重启进 BIOS 打开虚拟化选项再关闭或卸载冲突的虚拟机软件最后重启模拟器。“设备启动失败”这类问题十有八九是环境问题而不是镜像问题。真机出现反复重启则要先看 console 启动日志优先排查电源和加载的配置文件是否损坏。5.3 管理地址配好了Web 界面还是打不开现象浏览器输入https://192.168.10.2打不开提示连接超时或拒绝连接。原因首先是ip http enable或ip https enable没开。其次是 local-user 的 service-type 里没有 web/http 类型导致认证直接被拒。还有一种情况是电脑到交换机之间跨了 VLAN中间没有路由浏览器当然连不上。解决先用display current-configuration | include http确认服务是否开启再用display local-user检查用户的服务类型最后用ping从电脑端直接测到交换机管理地址的通路。三层通、服务开、用户对Web 还打不开的话换个浏览器或者用无痕模式试试。5.4 聚合口或 trunk 口配好了下联却不通现象接口状态显示 UP但业务不通或者在配置链路聚合时发现聚合口一直起不来日志里提示成员口配置冲突。原因物理口在加入聚合组之前带过port access vlan或port link-type的配置加入聚合组后这些残留配置与新配置冲突。trunk 口常见问题是只配了port trunk permit vlan却忘了检查 PVID导致对端发来不带标签的帧时被丢进了默认 VLAN。解决先把物理口恢复默认状态再绑定聚合组。system-view interface GigabitEthernet1/0/1 undo port link-type undo port access vlan port link-aggregation group 1 quit interface Bridge-Aggregation 1 port link-type trunk port trunk permit vlan 10 20 quit聚合组是逻辑口成员口的模式要跟聚合口完全一致建议先配聚合口再绑定成员口顺序反了会一路踩坑。聚合口“满了”或起不来时优先查成员口配置和两端聚合模式是否一致手工/静态/动态三种模式不能混用。5.5 忘记密码进不了系统现象交换机上电后需要密码console 口连进去也过不了认证配置改不了业务也没法动。原因console 访问密码丢失或者本地用户密码被改过。重启进 BootROM 菜单可以跳过加载配置但不同型号的跳转方式和菜单项不一样需要对应型号的手册来确认。这里提醒一句跳过配置加载属于应急手段属于“后悔药”级别操作之前先确认这台设备上有没有跑着线上业务。解决如果还能进用户视图先display current-configuration备份配置再想办法重置密码如果彻底进不去只能断电重启在启动阶段按提示进入 BootROM选择不加载 startup.cfg 启动或者清除 console 认证。密码恢复后第一时间把新配置保存并导出一份备份别再裸奔。6. 一套可直接抄的开局模板与验证手法前面每章拆开了讲最后我把实际开局时最常用的一套配置模板整合起来。设备型号不同接口编号和能力会有差异但骨架是通用的拿到新设备先套这个模板再按场景改参数即可。system-view sysname SW-1 ntp-service enable ntp-service unicast-server 192.168.10.1 vlan 10 quit vlan 20 quit interface Vlan-interface 10 ip address 192.168.10.2 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.10.1 ip http enable local-user admin password simple Admin123 service-type telnet ssh http authorization-attribute user-role network-admin quit telnet server enable ssh server enable user-interface vty 0 4 authentication-mode scheme protocol inbound all quit save force模板里的save force是 H3C 里“直接保存并覆盖”的写法中途会问是否确认force参数可以跳过确认提示适合开局阶段一口气敲完。但生产环境我建议敲完配置后先验证再执行save force免得把错误的配置也一起保存了。交付前的验证我是固定走三个displaydisplay vlan brief看 VLAN 和端口、display current-configuration | include ip address看所有三层地址、display ntp-service status看时间同步。三项都没问题才算这台交换机的配置真正落地。经历过太多次“配置下发了、业务也恢复了一小时后来才发现没保存重启全丢”的翻车之后我已经把“save 之后再display一遍”当成肌肉记忆。如果你也照着做希望这个小习惯能帮你少交一次学费希望帮到你。本文还有配套的精品资源点击获取