ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

华为/H3C/锐捷交换机VLAN与端口配置命令对照手册

2026/9/17 1:14:55 拓冰建站 浏览量
华为/H3C/锐捷交换机VLAN与端口配置命令对照手册 干网络这一行的谁手里没几个“加密”笔记华为、H3C、锐捷这三家设备命令看着长得像真敲起来全是坑。VLAN划分和端口设置这种最基础的活儿换个厂商就得现查手册项目一多、设备一杂效率低到离谱。我这几年折腾下来最大的感受就是与其每次百度不如自己整理一份能直接抄作业的对照表。这篇文章就是干这个用的。我把三家交换机在VLAN划分、端口模式、Trunk配置这些核心场景下的命令全捋了一遍不用看长篇大论直接对号入座。适合刚入行的网络工程师、整天跟多品牌设备打交道的运维老哥以及那些需要快速搞定小项目、没时间钻研官方文档的集成商朋友。看完这篇你至少能少加两天班。1. 为什么总有人把三家命令搞混先搞懂底层差异很多朋友拿着一份华为的配置脚本对着H3C的设备敲大部分命令居然能通于是觉得“一家亲”。实际这是最大的误解。H3C的VRP和华为的VRP同源兼容性确实高但锐捷的RGOS完全是另一套逻辑虽然也是类IOS风格细节上却和思科更接近。这个差异如果不搞清楚生产环境里指不定哪条命令就把业务搞断了。1.1 命令行体系类VRP和类IOS的分水岭华为和H3C的系统底层是VRPVersatile Routing Platform命令天然偏向“视图化配置”进了接口视图敲代码系统层面用display查状态。锐捷的RGOS则是标准的类IOS命令风格沿用思科的“特权模式全局配置模式”那一套所以你拿思科的习惯去敲锐捷会感觉很顺手。这三类设备放一起如果完全没做过适配你连exit和end退出视图都可能按错——华为/H3C用return或quit锐捷直接用end回特权模式。这里有个很关键的判断方法你看到设备提示符是尖括号Huawei还是方括号[Switch]或者是Switch#基本就能判断它是哪一派系。这些看似小白的差异才是命令混乱的根源。分组、缩进、查看、退出这些基础动作不一致导致脚本不能直接通吃这也是需要做“翻译对照”最根本的原因。1.2 VLAN划分的三种设计思路差异别看都是划分VLAN三家在创建VLAN和分配端口的具体策略上是有倾向性的。华为和H3C提倡“批量创建”用vlan batch一条命令把几十个VLAN全部建好再统一规划端口归属锐捷则更接近思科那种“单个创建范围扩展”的思路用vlan range把一段ID拉通。然后就是最坑的细节华为/H3C把Trunk口默认放行所有VLAN锐捷默认只放行VLAN 1。这就导致你把华为的配置照搬到锐捷上接在Trunk下的终端全都能互通——这不是好事一旦网络里有广播风暴或者环路影响面瞬间爆炸。这三家在“默认策略”上的差异必须靠命令逐条校验和兜底否则“抄作业”随时会抄翻车。1.3 一张表看懂“查状态”和“看端口”的差异平时做排障最烦的就是三家查询命令不统一。华为H3C统一用display开头锐捷用show开头。很多新人在锐捷设备上敲display vlan系统直接提示无效还以为是设备出bug了。这种排障习惯的差异平时感觉没什么但真到半夜割接出问题的时候手一抖就是事故。所以这篇文章的对比表我会把“查看类”命令也放进去毕竟查VLAN、查端口、查Trunk是日常维护使用频次最高的操作必须让肌肉记忆统一起来。2. VLAN与端口设置核心概念30秒补齐你的知识盲区如果你不是网络科班出身或者之前只维护过家用路由器看到VLAN、Access口、Trunk口这些名词容易懵。这里我快速用大白话过一遍任何基础的朋友都能看懂。2.1 VLAN是什么用一个小型公司的网络来理解VLANVirtual Local Area Network就是把一台物理交换机在逻辑上拆成好几台“虚拟交换机”。比如公司有财务部、技术部、行政部如果不划分VLAN所有人都在一个广播域里谁在局域网里发个广播包全公司电脑都要响应既拖慢网速又不安全。划了VLAN各部门就像在独立的网络里广播互不干扰安全边界也清晰了。最直接的收益是远程计算机不接受445端口连接这类因为广播域过大、防火墙策略交错导致的问题会在划分VLAN后减少很多。因为每个部门被隔离成小网络攻击面和故障面天然缩小。不过要注意VLAN只是二层隔离真要跨部门通信还是得靠三层路由或三层交换机来做VLAN间通信。2.2 Access口和Trunk口到底该怎么理解Access口负责给终端设备电脑、打印机、IP电话打个“VLAN标记”的标签Trunk口则是交换机之间的高速主干道专门负责把多个VLAN的数据同时运送。举个生活例子Access口就像小区单元门只认一个楼栋号Trunk口就像城市主干道能承载好几个区域的车辆。剥离开看配置Access口要指定一个“默认VLAN”配置Trunk口要决定“放行哪些VLAN”。华为H3C和锐捷在这两个模式上的实现思路一致但参数命名和坑点完全不同。端口模式选错轻则不通重则VLAN标签没去掉终端直接无法上网。2.3 三层交换机和VLAN间通信为什么你的VLAN总是互不相通很多朋友划好VLAN后发现财务部访问不了技术部的服务器。这是因为不同VLAN之间默认是隔离的没有三层网关就不可能通信。解决这个问题的设备就是三层交换机给每个VLAN配一个虚拟接口地址VLANIF然后把各VLAN的网关指向交换机路由就由设备内部处理了。华为H3C配虚拟接口的命令是interface Vlanif 10锐捷则是interface vlan 10。本质都是为了给不同VLAN开一个“门”但这个门的配置方式在硬件和软件层面都有差异尤其是华为H3C要先创建VLAN再创建Vlanif锐捷则可以在接口模式下直接进。这种细节就是运维翻车的高危区。3. 华为/H3C/锐捷VLAN配置命令逐行对照直接抄作业到了这篇文章的核心部分了。下面三套命令配置目标完全一致都是创建VLAN 10和20把GE0/0/1划到VLAN10GE0/0/2划到VLAN20GE0/0/24做成Trunk口放行这两个VLAN。我按厂商拆开写每段后面标注关键差异保证你能直接复制、修改参数后使用。3.1 创建VLANbatch、range还是两条命令华为VRP系统里的vlan batch是我个人最爱一条命令搞定大批量创建简洁高效。# 华为 system-view vlan batch 10 20 quitH3C的命令和华为几乎一样但还有个加强版支持像vlan batch 2 to 100这种连续段批量创建做大型项目时特别友好。# H3C system-view vlan batch 10 20 quit锐捷就有点复古了如果一次创建连续区间可以用vlan range。但注意锐捷支持的关键字有差异老版本固件可能不认range只能用逗号分隔。# 锐捷 configure terminal vlan range 10,20 exit打过交道的老人应该懂锐捷如果不支持批量就只能vlan 10和vlan 20各敲一遍——这就特别容易漏。这里提醒一下锐捷新版本固件支持vlan range但老版本往往只支持单个创建所以做跨厂商脚本时创建VLAN部分最好用普通命令逐条执行避免版本兼容性问题。3.2 端口划分为Accessdefault vlan、port access vlan还是switchport华为这部分的命令逻辑是先改端口链路类型再指定默认VLAN。# 华为 system-view interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quitH3C这里几乎是华为的翻版就是设备名字不一样。注意H3C有的版本支持port link-type直接加access写在端口视图下也有的版本必须分开写建议还是分成两步稳一点。# H3C system-view interface GigabitEthernet1/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet1/0/2 port link-type access port default vlan 20 quit锐捷的命令风格更像思科的switchport。switchport mode access是设模式switchport access vlan是分配VLAN。# 锐捷 configure terminal interface GigabitEthernet 0/1 switchport mode access switchport access vlan 10 exit interface GigabitEthernet 0/2 switchport mode access switchport access vlan 20 exit这里必须强调华为H3C和锐捷一个最典型的差异华为H3C里的port default vlan会在Access口模式下自动加上这个VLAN的untag标记因为特殊机制Access口默认所有VLAN都是untag锐捷则必须先在switchport access vlan里指定否则交换机不知道你希望它打哪个标签。如果你从华为转锐捷只改名词不改逻辑分分钟踩坑。3.3 Trunk口配置allow-pass、permit还是allowedTrunk的关键是放行哪些VLAN。华为H3C思路上都明确支持指定PVID和放行清单锐捷在allowed vlan上要注意模式匹配。先看华为# 华为 system-view interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quitH3C几乎同款但注意H3C也有port trunk pvid vlan这个PVID就是Trunk口的缺省VLAN用于接收不带标签的数据帧。别人发过来没打标签的数据交换机就默认把它放进PVID对应的VLAN。# H3C system-view interface GigabitEthernet1/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quit锐捷这里就是重灾区了很多按华为命令敲的老哥直接抄成switchport trunk allow vlan设备报错。正确写法是# 锐捷 configure terminal interface GigabitEthernet 0/24 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20 exit看到没锐捷管PVID叫native vlan管放行叫allowed vlan。native vlan和华为H3C的pvid本质是一个概念但如果你忘了写两家默认的PVID都指向VLAN1最后所有无标签帧全部跑VLAN1里去直接导致VLAN间串扰。这台思科、华为、H3C、锐捷混用的网络里尤其可怕。3.4 查询与保存display、show、save、write一次理清配置完不检查、不保存是大忌。很多工程师配完就拔线断电重启后配置全部丢失。下面是对照表操作华为H3C锐捷查看VLAN信息display vlandisplay vlanshow vlan查看端口详情display interface GigabitEthernet0/0/1display interface GigabitEthernet1/0/1show interface GigabitEthernet 0/1查看Trunk信息display port trunkdisplay port trunkshow interfaces trunk保存配置savesave forcewrite退出到用户视图returnreturnend这表看着简单关键时刻救命。尤其华为H3C默认保存命令还要你确认交互H3C的save force就是省去确认直接存。锐捷的write更像思科的肌肉记忆。顺手说一句H3C部分新版本不再支持save force改成save也会直接保存但为了兼容旧设备写脚本时建议用save force或带着Y管道符确认否则会在保存环节卡住导致配置丢失。4. 实操现场从零配置一个包含5个部门的小型办公网络光说不练假把式这节我模拟一个真实项目公司5个部门A部门100台主机B部门50台C部门20台其余两个小部门共用一台交换机。项目里有一台核心三层交换机和三台接入交换机。我用华为设备走一遍核心配置再用锐捷模拟接入层让你直观看到跨厂商混用的配置过程。4.1 环境规划VLAN划分、网关和IP地址段先规划VLAN表这个步骤最重要直接决定后面命令怎么写。部门VLAN ID网段网关主机数量财务部10192.168.10.0/24192.168.10.25430技术部20192.168.20.0/24192.168.20.25450市场部30192.168.30.0/24192.168.30.25420行政部40192.168.40.0/24192.168.40.25415访客WiFi50192.168.50.0/24192.168.50.25420如果A部门有100台主机划到VLAN20那网段就得扩位。例如技术部50台但超过常规流量阈值我建议16位掩码。这里先按常规规划细节看下一节。4.2 核心交换机华为配置实例华为核心上需要做的事创建VLAN配置VLANIF网关把下联口设为Trunk并放行所有业务VLAN。# 华为核心交换机配置 system-view sysname Core-Switch vlan batch 10 20 30 40 50 quit interface Vlanif 10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif 20 ip address 192.168.20.254 255.255.255.0 quit interface Vlanif 30 ip address 192.168.30.254 255.255.255.0 quit interface Vlanif 40 ip address 192.168.40.254 255.255.255.0 quit interface Vlanif 50 ip address 192.168.50.254 255.255.255.0 quit interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 quit return save这里要注意VLANIF本质是三层接口只有交换机内部集成了路由引擎才能跨VLAN通信。华为的核心交换机一般默认开启IP转发但有些型号的VLANIF接口默认没有使能你需要在系统视图下执行ip routing或者在接口下开启。配完网关后最好用ping从交换机测试终端网关连通性别等到终端全部接好才发现网络不通。4.3 接入交换机锐捷配置实例接入层就用锐捷RG-S2900系列一个端口对应一台终端需要把端口划到正确VLAN。假设1-24口属于技术部我批量配置一个典型端口然后用interface range批量。# 锐捷接入交换机配置 configure terminal hostname Access-Switch vlan range 10,20,30,40,50 exit interface range GigabitEthernet 0/1-24 switchport mode access switchport access vlan 20 exit interface GigabitEthernet 0/25 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20,30,40,50 exit write批量配置这一段省了多少重复劳动你应该能感受到但要注意锐捷的interface range里面不能混用不同端口模式否则会报错。如果你3口到10口要配access、11到20口要配trunk必须分两段打。如果你想把上联口指定为trunk且PVID为10记得native vlan一定要和核心侧的pvid vlan 10对应否则标签剥不掉跨交换机通信直接断。4.4 VLAN间通信验证ping不通就查这三点配置全部完成后在核心交换机上用ping测试VLAN10的终端能否通信VLAN20的网关。华为命令ping -a 192.168.10.254 192.168.20.254如果通了说明三层网关OK如果不通按下面的思路排查检查VLANIF是否存在display ip interface brief看所有VLANIF端口是不是UP。检查Trunk放行display port trunk确认有没有把相关VLAN放行。华为的display port trunk能看到所有Trunk口的pvid和允许列表锐捷则用show interfaces trunk。检查防火墙策略很多交换机默认开启ACL或者安全策略会拦住跨VLAN的流量。华为可以用display acl all排查锐捷用show access-lists。不要小看这三个检查实际项目中80%的VLAN间通信故障都是这三个点出错要么网关没建要么没放行要么ACL挡了。别的什么硬件故障、光模块问题那都是后话了。5. 端口设置高频坑位native vlan、PVID和hybrid端口的恩怨听我一句劝项目做多了你会发现端口设置里坑最深的不是access和trunk而是PVID和native vlan以及华为H3C的hybrid端口。很多人绕了一整圈最后发现全是被这个坑埋了。5.1 华为H3C的hybrid端口能不用就别用但必须懂华为H3C的Hybrid端口是一种比Trunk更灵活的端口模式既可以打标签又可以在出方向剥标签。因为Trunk口只能对某种VLAN执行一种标签处理策略Hybrid则可以针对不同VLAN执行不同的untag组合这使得华为的Hybrid在语音VLAN、多服务运营商接入等场景里大展身手。很多人从Trunk迁移到Hybrid时会把port hybrid vlan 10 20 untagged和port hybrid vlan 30 tagged混在一起如果没搞懂终端侧收到的帧就会带标签网卡根本识别不了。核心建议是没有特殊需求就用Trunk别给自己找麻烦如果项目里必须支持语音VLAN和数据VLAN共存你就要看华为的voice-vlan特性而不是自己去拼Hybrid规则。5.2 锐捷的native vlan和华为的pvid为什么总对不上锐捷的switchport trunk native vlan和华为H3C的port trunk pvid vlan功能虽然对应但两台交换机对接时两边的native/PVID必须一致甚至要看带不带标签。例如华为把trunk的PVID设为10锐捷把native设为10看起来是对上了。但华为默认Trunk口发出去的这个PVID的帧是不带标签的而锐捷的native vlan在部分固件版本里默认是带标签发出。这就导致两台交换机互相不认识二层直接不通。出现这种情况检查两边对端口的untag策略需要手动将PVID加入untagged列表。我之前在一个客户端现场就遇到过这种“明明天天配置一样就是不通”的诡异问题。后来在两台交换机上分别抓包才发现一边发的是带tag的帧另一边只认不带tag的帧。所以跨厂商对接Trunk口我强烈建议用专门的VLAN抓包工具或者直接在接入终端上开Wireshark看VLAN标签。生产环境里这种隐蔽问题最容易浪费时间。5.3 端口安全、风暴控制和MAC绑定三家配置有何不同生产环境里端口设置不只是VLAN和模式还有安全层面。华为H3C和锐捷都有端口安全功能但命令和体验完全不同。华为用port-security enable开启然后port-security max-mac-num限制数量H3C命令几乎共用锐捷则是switchport port-security maximum。想要MAC地址绑定华为是port-security mac-address加固定MAC锐捷是switchport port-security mac-address。命令行差一个字没问题但两家的默认动作差别巨大。华为默认违规是丢弃并关闭端口锐捷默认是丢弃并发送日志如果你没注意日志可能会出现“端口突然不通但设备没有报警”的诡异现象。还有个风暴控制华为是storm-control broadcastH3C是broadcast-suppression锐捷是storm-control broadcast level。在接入交换机配置广播风暴抑制能有效避免终端中毒后发广播包打瘫全网。5.4 200个400万像素监控项目交换机端口该这么配各行业项目里监控项目的交换机配置也经常踩坑。如果你负责的是一个200个400万像素摄像头的项目核心交换机至少得是三层交换机加万兆上联否则视频流直接把背板带宽打满画面全是马赛克。其实监控项目VLAN划分思路和办公网大同小异单独划一个VLAN给摄像头和办公网络隔离避免广播风暴互相传染。核心交换机上创建一个VLAN然后所有摄像头接入交换机的access口划到该VLANNVR和录像机也在同一个VLAN或者通过三层核心访问。如果摄像头数量超过200个建议按区域拆分多个VLAN每个VLAN控制在50个终端以内降低广播压力。端口设置上有一点要注意锐捷和华为的摄像头端口可能默认开启PoE供电或者绿色节能。如果摄像头供电不稳定把端口的EEEEnergy Efficient Ethernet功能关掉很多老摄像头对EEE的协议协商兼容性不好端口会频繁up/down导致录像断断续续。6. 日常运维排障华为/H3C/锐捷通用问题速查表讲完配置再来点实战经验。下面是我在日常运维中遇到的几个典型的故障现象和对应的排查命令直接在原设备上敲就行。问题现象华为排查命令H3C排查命令锐捷排查命令某端口down了物理链路正常display interface GigabitEthernet0/0/1display interface GigabitEthernet1/0/1show interface GigabitEthernet 0/1终端获取不到IPdisplay dhcp snooping bindingdisplay dhcp snooping bindingshow ip dhcp snooping bindingVLAN间ping不通display ip interface briefdisplay ip interface briefshow ip interface brief端口频繁up/downdisplay logbufferdisplay logbuffershow logging路由表学习异常display ip routing-tabledisplay ip routing-tableshow ip route查看CPU占用率display cpu-usagedisplay cpu-usageshow cpu usage端口收到CRC错误帧display interface GigabitEthernet0/0/1display interface GigabitEthernet1/0/1show interfaces counters errors记住这些不是为了背命令而是为了构建一条排障链路先看物理层再看链路层最后查路由和策略。很多人一上来就ping路由结果问题出在网线水晶头松动白白折腾两小时。6.1 console口连接不上大概率是这些原因很多初学者用console线连接交换机插上后SecureCRT或者PuTTY黑屏无显示。这里有个小诀窍华为H3C的console口默认波特率是9600锐捷同样是9600但部分老锐捷设备默认是38400如果你拿9600去连屏幕上全是乱码。记住这个坑遇到乱码先去看波特率别看是不是线坏了。另外一个不起眼但很常见的问题是com口号识别错误。现在USB转console线在主板上虚拟出来的com口号可能是COM3、COM7、COM10你得去设备管理器里确认一下。我见过一位兄弟忙了半天最后发现线插在电脑上没装驱动系统根本没识别到虚拟串口。6.2 SSH登录提示密钥问题和交换机没太大关系很多人用CRT或者Xshell去SSH登录华为H3C交换机提示“key exchange failed”或者“no matching key exchange method”一脸懵。其实这是因为新版OpenSSH为了安全默认禁用了弱密钥交换算法而老版本交换机里的SSH服务还在用ssh-rsa等老旧算法。解决办法很简单用CRT连接时在SSH2选项里把密钥交换算法勾选上diffie-hellman-group14或diffie-hellman-group-exchange或者建议交换机上把SSH算法升级成高强度的。如果你在配置华为交换机时用了stelnet server enable可以用ssh user认证绑定RSA密钥再通过display ssh server status排查两边算法适配。这类问题本质是客户端新、设备固件旧和交换机本身关系不大排查方向对了五分钟就能解决。6.3 远程计算机不接受445端口连接VLAN和防火墙双管齐下不少人搜索时看到“远程计算机不接受端口445上的连接”这串字就慌了以为交换机配置错了。其实这现象在共享打印机或Windows文件共享时很常见。原因通常是Windows防火墙默认拦截了445端口的入站连接或者你处在不同VLAN跨VLAN访问时被交换机ACL挡住。排查思路先看VLAN间是否能通先ping测试如果通但访问不了共享建议临时关闭Windows防火墙确认是否被系统层面拦截如果跨VLAN才不行检查三层交换机上面的ACL或者高级ACL看看有没有拒绝TCP/445的规则。华为可以用traffic-filter或者acl配置检查锐捷用ip access-list检查。反正我手里这种网络环境一般会直接在接入交换机上放行需要的端口同时在终端防火墙里放行专用网络的445端口两边配合好才能一劳永逸。7. 最后聊点实在的自动化脚本和批量配置思路如果你管理几十台华为、H3C、锐捷设备还一台台手动敲命令那效率真的太低了。实际运维里我们一般用脚本批量下发核心原理就是SSH连上设备后把命令逐条发过去。这里有个大坑不同厂商的命令交互模式不同处理“保存配置”这种交互式子命令时要特别小心。比如华为执行save后会问“Are you sure?”H3C的save force不用锐捷的write直接保存。脚本兼容性最好的方式是对齐到最少通用集全部使用SSH连接、全部把模式改为“命令逐个发送、不等待交互确认”、全部给每条命令设置超时。如果脚本强行给华为发H3C的save force虽然新版本也能识别但老版本一定会卡死。老练的运维会先在测试环境把所有命令跑一遍能直接“silence pass”的命令才进生产。还有个小技巧批量配置不要用Excel拼脚本用Python加Netmiko或Paramiko定义设备类型为huawei、h3c、ruijieNetmiko本身就支持这些厂商的对话模式至少省去你自己处理交互的麻烦。当然想要更图形化的方案也可以试试开源的Unimus或者商业的SolarWinds NPM都能实现跨厂商配置备份和批量下发。8. 再多说一句经验之谈配置华为、H3C、锐捷交换机的VLAN和端口看起来是基础操作但细节差异非常磨人。每一次跨厂商操作我都建议先在测试环境用模拟器或者二手设备验证一遍尤其是H3C和华为之间看似兼容但实际坑多的部分比如Trunk的PVID处理、Hybrid端口默认放行规则这些坑我真的都踩过。我个人一直坚持把常用命令整理成自己的速查手册每次项目结束后更新一次。你现在看到的这些命令就是我那本手册里最精华的部分。后续如果有朋友需要我还可以把OSPF、链路聚合、DHCP Snooping这些进阶配置也整理成华为/H3C/锐捷三方对照毕竟这些场景里“看起来很像、敲起来全变”的坑更多。