ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

eNSP常用命令详解:VRP视图、VLAN配置与路由排错实战

eNSP常用命令详解:VRP视图、VLAN配置与路由排错实战 简介针对华为eNSP模拟器用户整理的全设备命令速查手册覆盖路由器、交换机、防火墙等场景下的高频配置与运维命令适合正在备考华为认证、参加网络技能竞赛或刚接触模拟器、需要快速定位命令的学习者。内容从视图切换、接口IP与子网掩码配置、IPv4路由表查询、display current-configuration查看与save保存到Telnet/FTP远程登录、TFTP文件传输、目录与文件管理、回收站恢复均有简明条目还整理了Tab自动补全、CtrlP历史命令、光标移动等快捷键能明显减少实训中的查错与输入成本。全部内容打包为1个PDF文件压缩包仅221KB轻量易携无需额外安装即可在电脑或手机上随时打开检索替代频繁百度或翻阅手册。当前已有33793人下载学习可作为网络工程师入门与日常实验常备的快速参考。1. 敲eNSP命令之前先想清楚这三类常用动作很多人搜索“ensp命令大全”其实要的不是把VRP几百条命令背下来而是能在模拟器里把拓扑配通、把故障查出来。我见过最多的情况是AR1图标灰了双击提示“启动设备ar1失败40”USG6000V控制台刷了半天井号OSPF邻居死活不建立。这些问题最后都回到同一个能力上——你知道该敲哪条命令去看状态。整理eNSP命令我习惯按“查、配、救”三类来组织。查状态用display改配置用system-view进接口救场靠undo、save和reset。这套思路对备考HCIP、做综合实验、复现毕业设计的人都能直接用也是本文接下来要展开的主线。2. eNSP开局基础命令从视图切换、接口IP到配置保存和恢复出厂2.1 用户视图、系统视图与接口视图三种提示符的进入和退出VRP系统的提示符直接告诉你当前在哪个视图命令能不能敲得进去第一件事就是看尖括号还是方括号。尖括号Huawei是用户视图只能执行查看和保存类命令方括号[Huawei]是系统视图配接口、建VLAN、写路由都从这里进接口视图进一步写在接口名字后面比如[Huawei-GigabitEthernet0/0/0]。Huawei system-view [Huawei] sysname R1 [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0] undo shutdown [R1-GigabitEthernet0/0/0] quit [R1] return R1这段命令的顺序是从用户视图进入系统视图给设备改名成R1再进入接口视图配IP。ip address 192.168.10.1 24中的24是前缀长度等价于255.255.255.0VRP5支持这种简写不用写完整的掩码。undo shutdown确保接口没有被手工关闭eNSP里新拖出的设备接口默认是启用的但有些实验模板会把它关掉。return是直接从任意子视图跳回用户视图的快捷方式比一层层quit快得多。操作命令提示符变化进入系统视图system-viewHuawei变[Huawei]进入接口视图interface GigabitEthernet0/0/0[Huawei]变[Huawei-GigabitEthernet0/0/0]返回上一层quit逐级回退直接回用户视图return或 CtrlZ任意视图直接回到R1视图切错是新手翻车最密集的地方。比如在用户视图直接敲interface GigabitEthernet0/0/0系统会提示“Error: Unrecognized command found at ^ position”因为接口配置只能从系统视图进入。反过来在系统视图敲display version是可以的display系列命令在所有视图都能执行这一点和接口配置命令不一样。2.2 查询命令display家族用include把配置输出缩短display是eNSP里用得最多的命令前缀它相当于对设备说“把当前状态报给我看”。但很多人在综合实验里把display current-configuration一敲屏幕上滚出上百行关键配置直接淹没了。这里要养成一个习惯给display命令接管道过滤。R1 display version R1 display current-configuration | include sysname R1 display ip interface brief R1 display interface GigabitEthernet0/0/0display version看VRP版本和设备型号做实验前先敲这条确认你拖的AR设备能跑OSPF还是BGP。display current-configuration | include sysname只输出包含sysname的行想查接口配置就include ip address想查VLAN就include vlan。display ip interface brief是看三层接口IP的汇总表所有接口的地址和协议状态一屏看完比逐个接口看快得多。display interface GigabitEthernet0/0/0带接口参数看物理状态、错包计数和收发速率。排查连通性问题时我一般按“物理层、IP层、协议层”的顺序查。display interface brief先看物理口是不是UP接着display ip interface brief看IP有没有配错最后才去查路由协议。这个顺序能少走很多弯路尤其在eNSP里设备启动慢物理口有时候要等十几秒才从DOWN变UP别一看DOWN就以为是配置错了。2.3 保存与恢复save是后悔药reset saved-configuration是出厂重置eNSP里有个非常误导人的地方关闭拓扑工程时软件会问“是否保存配置”你以为保存了下次打开设备配置却在。实际上设备配置要单独用save命令写入否则设备一重启就回到初始状态。很多人的综合实验做到一半崩溃重开拓扑后配置全丢就是这个原因。R1 save Warning: The current configuration will be written to the device. Continue? [Y/N]: y [R1] reset saved-configuration Warning: This action will delete the saved configuration. Continue? [Y/N]: y [R1] rebootsave提示是否写入回车确认后配置会保存到设备的存储介质里。reset saved-configuration是把启动配置删掉配合reboot重启设备就恢复出厂了。我做实验到关键节点前一定会save一次拓扑里好几台设备每台都手动敲一遍有点烦但比起重新配一遍这个成本完全可以接受。还有个小习惯给设备改名后再保存sysname R1之后敲save下次打开拓扑看到设备名就知道自己配到哪一步了不用每次双击设备看配置。3. 交换机组网命令VLAN划分、trunk放行和VLANIF跨网段通信3.1 access与trunk先建VLAN再指定端口类型eNSP里的交换机默认所有端口在VLAN 1想让不同部门隔离广播域第一步是创建VLAN第二步才是把端口塞进对应VLAN。顺序反了会报错因为port default vlan 10要求在VLAN 10已经存在的前提下才能执行。华为的access口和trunk口配置逻辑比思科直接但有个细节很多人第一次都会踩华为交换机的trunk口默认只放行VLAN 1你必须在trunk上把需要的VLAN重新列一遍不像思科默认放行所有VLAN。[Huawei] vlan batch 10 20 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 10 [Huawei-GigabitEthernet0/0/2] port link-type trunk [Huawei-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20vlan batch 10 20一次创建多个VLAN比逐个vlan 10再vlan 20省事。接PC的端口用access设置port default vlan 10后这个口收到的帧就贴上VLAN 10的标签。交换机之间互联用trunkport trunk allow-pass vlan 10 20放行两个VLAN的流量。注意trunk口必须先设port link-type trunk再敲port trunk allow-pass漏掉第一步会提示该端口不是trunk类型。一个常见的低级错误把接PC的端口设成trunk或者把交换机互联口设成access。前者会导致PC发的无标签帧进不了trunk口后者会导致两台交换机之间只能走一个VLAN。判断方法很简单——display port vlan能看到每个端口的类型和放行VLAN接口接的是什么设备就选什么模式。3.2 三层交换跨VLAN通信VLANIF加接口DHCPVLAN划分做完VLAN 10和VLAN 20还是不能互相通信因为广播域被隔离了。要实现跨VLAN通信可以用路由器子接口但在eNSP实验里更常见的做法是三层交换机起VLANIF接口相当于给这个VLAN一个虚拟的三层网关。[Huawei] interface Vlanif10 [Huawei-Vlanif10] ip address 192.168.10.254 24 [Huawei] interface Vlanif20 [Huawei-Vlanif20] ip address 192.168.20.254 24 [Huawei] dhcp enable [Huawei] interface Vlanif10 [Huawei-Vlanif10] dhcp select interface [Huawei-Vlanif10] dhcp server dns-list 114.114.114.114VLANIF接口的IP就是PC的网关地址PC的默认网关必须指向这里三层交换机才能替它转发跨网段报文。dhcp enable是全局开启DHCP服务然后进入VLANIF10接口dhcp select interface表示这个接口直接给所在VLAN分配地址地址池就是192.168.10.0/24网段不用手工建地址池。dhcp server dns-list指定下发给PC的DNS实验环境填运营商DNS地址就行。配置完DHCP后PC要手动在eNSP里点“DHCP”方式获取地址或者在PC命令行用ipconfig /renew重新获取。如果PC拿到的是169.254开头的地址说明DHCP报文没到先ping网关确认二层通再看全局dhcp enable有没有漏掉。这个坑我踩过不止一次每次都是全局开关没开接口下怎么配都不生效。3.3 排查顺序display vlan、display mac-address、display dhcp server ip-pool交换网络的排错本质上是逐层确认“VLAN有没有建对、端口有没有放对、MAC表有没有学到、地址有没有发出去”。eNSP里这些状态都有对应的display命令不用靠猜。[Huawei] display vlan [Huawei] display mac-address [Huawei] display dhcp server ip-pooldisplay vlan看VLAN列表和每个VLAN包含的端口端口没出现在对应VLAN下就一定处于access默认VLAN或者trunk没放行。display mac-address看交换机的MAC地址表PC ping网关之前先看看交换机学没学到PC的MAC学不到就说明二层链路有问题可能是网线没连或者端口被划分到了别的VLAN。display dhcp server ip-pool查看接口模式的地址池使用情况能看到已分配和空闲的地址数量。三层交换机上做完VLANIF和DHCP后这三条命令按顺序敲一遍基本能定位95%的二层通病。4. 路由协议命令序列静态路由、OSPF、BGP在eNSP里的配置顺序4.1 静态路由目标网段、下一跳、回程路由三件套静态路由是eNSP综合实验里最基础的路由手段命令格式本身不复杂但很多人只写了去的路由忘了写回的导致PC1能ping通PC2PC2回包却丢了。判断回程问题最快的方法是ping的时候看“Request time out”然后去对端路由器上display ip routing-table查有没有回来的路由条目。[R1] ip route-static 192.168.20.0 24 192.168.10.2 [R2] ip route-static 192.168.10.0 24 192.168.10.1 [R2] ip route-static 192.168.30.0 24 192.168.20.2 [R3] ip route-static 192.168.10.0 24 192.168.20.1ip route-static后面依次是目标网段、掩码长度、下一跳地址。R1要访问192.168.20.0/24下一跳指向R2的接口地址192.168.10.2R2要同时会去192.168.10.0/24和192.168.30.0/24所以写两条。下一跳必须是直连网段内的地址写成非直连地址会提示路由不可达。有时候报错不是因为命令写错而是对端接口IP还没配先检查display ip interface brief。静态路由的排查我习惯在每台路由器上看display ip routing-table确认路由条目出现在路由表里。如果出现了但还是不通用ping -a 源地址 目标地址指定源IP能快速确认是路由问题还是ACL拦截。eNSP里PC的ping不能带源地址参数但路由器上可以这个技巧在综合实验里很实用。4.2 OSPF单区域进程号、router-id与反掩码的三个高频错在eNSP里跑OSPF三个地方最容易出错。第一个是进程号邻居两端的进程号必须一致第二个是router-id每台设备必须唯一重复会导致邻居关系起不来第三个是network命令后面跟的是反掩码不是子网掩码。这三个坑几乎是每次实验课的固定翻车点。[R1] ospf 1 router-id 1.1.1.1 [R1-ospf-1] area 0 [R1-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [R1-ospf-1-area-0.0.0.0] network 192.168.100.0 0.0.0.255 [R2] ospf 1 router-id 2.2.2.2 [R2-ospf-1] area 0 [R2-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [R2-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255ospf 1 router-id 1.1.1.1中的“1”是进程号只在本机有意义但邻居两端的进程号不一致时收到的报文会被丢弃所以实验里统一用1。network 192.168.10.0 0.0.0.255中的0.0.0.255是反掩码表示匹配192.168.10.0到192.168.10.255这段地址凡是接口IP落在这个范围内的都会运行OSPF。写成255.255.255.0的话VRP不会报语法错误但匹配的地址范围完全不对邻居照样起不来。配置完后用display ospf peer brief看邻居状态正常应该显示Full。如果停在Init或Attempt先display ospf error看有没有收到非法报文再检查两台路由器的接口IP和网段。OSPF的Hello报文是组播发的eNSP里不支持抓组播包但display ospf interface能看到接口属于哪个区域、网络类型是什么排查效率比盲猜高得多。4.3 BGP邻居和路由通告eNSP上可以跑通但有设备型号限制OSPF能不能玩转是HCIP入门BGP才是进阶重头戏。eNSP标准版能模拟BGP但要注意设备型号选择有些低端AR型号的命令行里根本没有bgp命令。我一般用AR3260跑BGP实验拖设备的时候先双击看一眼型号别等配到一半才发现敲不了。[R1] bgp 65001 [R1-bgp] router-id 1.1.1.1 [R1-bgp] peer 10.0.12.2 as-number 65002 [R1-bgp] peer 10.0.12.2 connect-interface GigabitEthernet0/0/0 [R1-bgp] network 192.168.1.0 mask 24 [R2] bgp 65002 [R2-bgp] router-id 2.2.2.2 [R2-bgp] peer 10.0.12.1 as-number 65001 [R2-bgp] network 192.168.2.0 mask 24bgp 65001中的65001是AS号62000到65535是私有AS号实验里随便用。peer 10.0.12.2 as-number 65002指定对端地址和它的AS号两端必须互相指定才能建邻。connect-interface指定用哪个接口的源地址建立TCP连接当路由器有多个接口时这个参数避免源地址随机导致邻居起不来。network 192.168.1.0 mask 24通告路由时后面必须跟mask加掩码和OSPF的反掩码写法完全不同很多转过来的人都卡在这里。BGP建连后最常看的命令是display bgp peer状态应为Established。路由通告后display bgp routing-table确认BGP路由表里有条目但BGP路由要经过display ip routing-table确认是否被优选。eNSP里如果peer状态一直停在Connect先检查两端能不能互相ping通再确认AS号有没有写反。这里有个容易忽略的点BGP路由不自动传递每台路由器都要自己network自己的直连网段或者配置import-route引入IGP路由否则邻居学不到路由。还要提一个边界eNSP的设备是基于VRP5平台的SRv6这类新特性在标准版里没有别花时间在eNSP里找相关命令。真要验证SRv6得等VRP8的设备模拟器或者真机环境eNSP能覆盖到BGP和MPLS就已经够用了。5. eNSP防火墙配置与启动故障排查USG6000V安全策略和4个需要避开的坑5.1 防火墙接口加区域与安全策略trust和untrust之间放行eNSP里拖一台USG6000V出来配完接口IP后ping不通十有八九是安全策略没放行。防火墙默认拒绝跨区域流量这和交换机的默认放行逻辑完全不同。华为防火墙的第一步是把接口划进安全区域第二步写安全策略顺序反了策略会匹配不到接口。[USG6000V] interface GigabitEthernet1/0/0 [USG6000V-GigabitEthernet1/0/0] ip address 192.168.10.1 24 [USG6000V-GigabitEthernet1/0/0] quit [USG6000V] firewall zone trust [USG6000V-zone-trust] add interface GigabitEthernet1/0/0 [USG6000V] firewall zone untrust [USG6000V-zone-untrust] add interface GigabitEthernet1/0/1 [USG6000V] security-policy [USG6000V-policy-security] rule name trust_to_untrust [USG6000V-policy-security-rule-trust_to_untrust] source-zone trust [USG6000V-policy-security-rule-trust_to_untrust] destination-zone untrust [USG6000V-policy-security-rule-trust_to_untrust] action permitfirewall zone trust进入trust区域视图add interface GigabitEthernet1/0/0把内网口加进去。内网口trust、外网口untrust是教科书式划分实验里基本照这个来。security-policy进入策略视图rule name给策略起名字然后分别指定源区域、目的区域和动作。action permit放行想拒绝就写action deny。策略匹配是从上往下找的先命中的生效所以精确策略放在前面宽泛的放行策略放最后兜底。如果ping不通但配了放行策略检查接口到底加没加到区域里。display firewall zone能看所有区域的成员接口这个命令比猜可靠。另外USG6000V默认的管理口可能和实验用的接口重叠登录不上时先确认管理口是不是在untrust区域。5.2 用telnet验证管理通断eNSP和Windows命令行的配合防火墙web界面登录不上时先别怀疑web服务用telnet探一下端口通不通一步就能区分是网络问题还是管理服务问题。telnet这命令很多人听过但没用过其实就一行telnet 设备IP 端口。在Windows命令行里连不上时通常是Windows的Telnet客户端功能没启用。[USG6000V] telnet server enable [USG6000V] user-interface vty 0 4 [USG6000V-ui-vty0-4] authentication-mode aaa [USG6000V] aaa [USG6000V-aaa] local-user admin password cipher Admin123 [USG6000V-aaa] local-user admin service-type telnet [USG6000V-aaa] local-user admin privilege level 15设备侧要开telnet服务telnet server enable在部分版本里可省略但加上保险。user-interface vty 0 4定义5个虚拟终端通道authentication-mode aaa指定认证走AAA。AAA里创建本地用户service-type telnet限定这个用户只能telnetprivilege level 15给最高权限。注意密码用cipher加密存储不要用simple明文写。PC侧用Windows的telnet客户端去连设备IP比如telnet 192.168.10.1 23。如果提示“不能打开到主机的连接”说明端口不通或防火墙策略拦了如果窗口变黑或者提示输入用户名说明telnet服务通了。Windows自带telnet客户端默认关闭去“启用或关闭Windows功能”里勾选Telnet客户端就能用。eNSP的PC模拟器里也能敲ping和tracert但telnet命令不一定带所以验证防火墙管理通道时我一般直接用电脑的cmd窗口。5.3 四个高频故障启动失败40、井号卡屏、清屏无命令、卸载不干净这一节把eNSP使用过程中踩坑最集中的四个问题按“现象、原因、解决”写清楚这些问题跟命令本身关系不大但会直接打断实验节奏值得单独列出来。第一个是“启动设备ar1失败40”。现象是拓扑里AR路由器图标一直灰色双击提示启动失败错误码40。原因通常是eNSP自带的VirtualBox和本机已安装的新版VirtualBox冲突或者CPU虚拟化没开启。解决方法是先到BIOS里确认Intel VT-x或AMD-V已开启然后把eNSP和VirtualBox全部卸载重装eNSP时用安装包自带的VirtualBox版本不要另装新版。杀毒软件会拦截VirtualBox的驱动安装重装时建议暂时退出。第二个是“USG6000V启动总是井号”。现象是防火墙控制台窗口一直打印################十几分钟不进命令行。原因有两个方向一是防火墙镜像是独立的系统首次启动要做初始化时间本来就长二是模拟器分配的内存不足加载到一半卡住。解决方法是先耐心等5分钟以上还是卡住的话右键防火墙设备在设置里把内存调到2048MB以上再启动如果仍然不行用eNSP工具栏的“工具→注册设备”重新注册USG6000V镜像之后重新拖一台到拓扑。第三个是“ensp清空命令行窗口”。现象是敲cls没反应或者想清屏找不到命令。原因是VRP系统本身没有提供清屏命令eNSP的CLI窗口是自绘的控制台。解决方法是直接在CLI窗口内右键选择“清除屏幕”菜单项如果右键菜单里没有就多按几次回车让输出滚动上去。想减少刷屏的话用display current-configuration | include vlan这类过滤命令比清屏更治本。第四个是“ensp怎么才能卸载干净”。现象是卸载重装后设备依然启动失败或者注册设备时报错。原因是eNSP本体、VirtualBox、设备的镜像文件散落在多个目录只卸掉主程序不够。解决方法是先卸载eNSP再卸载VirtualBox然后手动删除用户文档目录下的eNSP工程文件夹最后清理设备镜像缓存目录。重新安装时最好换个安装路径避免旧目录残留影响驱动加载。这个过程的细节因Windows版本略有差异核心原则是“卸载主程序、再卸VirtualBox、清缓存目录、重装用自带VirtualBox”。6. 把eNSP命令整理成自己模板的三个习惯6.1 按照实验场景建立命令模板文件命令敲多了会发现eNSP里的配置套路就那么几套开局的基础配置、交换的VLAN、路由的OSPF和BGP、防火墙的安全策略。每次新开实验都从头敲一遍很浪费时间我会把完整的配置序列按场景存成文本文件比如router_basic.txt放sysname和接口IPvlan_switch.txt放VLAN和trunkospf_single_area.txt放OSPF命令序列。模板里把IP和接口名留成占位符做新实验时复制一份全局替换IP段就能用。# router_basic.txt 模板内容 system-view sysname R1 interface GigabitEthernet0/0/0 ip address 192.168.10.1 24 undo shutdown quit save保存模板有个额外好处截图给同事或写实验报告时不用再回到eNSP里慢慢翻历史记录。eNSP的CLI窗口滚动条拖起来很卡配置长的时候翻历史命令翻到怀疑人生有文本模板直接对照着看效率高得多。6.2 验证收敛状态的三个固定动作实验做完别急着关拓扑先做一套固定验证每台设备display ip routing-table看路由表OSPF邻居用display ospf peer brief看状态防火墙检查display firewall zone和安全策略命中计数。这三个动作能在两分钟内确认拓扑是不是真的通了。很多综合实验看起来配完了PC端ping是通的但路由器路由表里缺条目这种情况往往是某条接口UP但没加入路由协议固定验证能把这类隐患揪出来。我的个人习惯是每次改完配置立刻save一次关拓扑前再save一次。eNSP的设备重启后回到初始配置这是很多人的血泪经验养成保存习惯以后基本不会再遇到配置丢失的问题。命令这东西背不下来不要紧能把状态查清楚、能把回退操作做利索实验就不会卡死。希望帮到你。本文还有配套的精品资源点击获取
返回列表