ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

华为交换机CLI视图体系:从用户视图到VLAN视图的配置逻辑

2026/9/17 16:07:31 拓冰建站 浏览量
华为交换机CLI视图体系:从用户视图到VLAN视图的配置逻辑 简介本资源是华为官方风格的交换机基础配置培训课件面向网络初学者、IT运维新人及备考HCIA-Datacom认证的技术人员系统解决华为设备入门配置难、视图切换混乱、命令记忆碎片化等实操痛点。课件以PPT形式呈现共1个文件863KB内容结构清晰覆盖console/VTY/Telnet登录全流程、用户/系统/VLAN/接口等八大核心视图的功能与进入退出命令、常见配置模式对比如与思科视图映射、端口物理属性设置、VLAN划分与绑定、Telnet认证配置、配置保存与TFTP备份等关键操作步骤并附有典型命令注释与等级切换示例。预览内容显示其包含大量带提示符的实操命令片段、视图切换流程图及配置过程分步注解便于对照练习与快速查阅。目前已有1924人学习下载是掌握华为交换机基础运维能力的高实用性入门材料。1. 这不是“背命令手册”而是华为交换机配置的视图驱动逻辑链刚接手一台S5720连上Console线却卡在Quidway提示符下——敲show ip int brief没反应conf t报错甚至enable都被拒绝。这不是设备坏了是你还没进入它的“语言系统”。华为交换机的配置不是线性脚本而是一套严格分层的视图View体系用户视图是入口闸机系统视图是调度中心VLAN视图、接口视图、VTY视图则是功能专柜。每个视图有唯一提示符如[Quidway-Vlanif2]、专属命令集和明确的进出路径。跳过视图切换直接输命令就像在银行ATM机上按“转账”却没插卡——物理按键存在但逻辑通道未建立。这份课件的价值正在于把抽象的“模式”转化为可触摸的操作路径从sys进入系统视图用interface GigabitEthernet 0/0/1跳转到端口视图再以vlan 10切入VLAN视图——每一步都改变命令上下文每一步都决定你能执行什么。它面向的是刚拆开包装盒的网络工程师、备考HCIA的学员或是需要快速接管现网设备的运维人员核心诉求只有一个让配置指令在正确的视图里生效而不是反复试错后怀疑设备固件损坏。2. 视图体系理解 、[ ]、[ - ]提示符背后的权限与作用域华为交换机的命令行界面CLI本质是一个状态机其核心设计哲学是视图即作用域。不同视图不仅提示符不同更关键的是命令集、参数范围和配置生效范围存在硬性隔离。这种设计杜绝了全局误操作风险但也要求操作者必须明确当前所处“位置”。以下从原理到实操逐层拆解四大核心视图。2.1 用户视图设备级只读状态的起点与终点用户视图是设备启动后默认进入的初始状态提示符为Quidway设备名可由sysname修改。此视图仅允许执行查询类、诊断类、基础管理类命令如display version查版本、ping测试连通性、reboot重启设备。所有配置类命令在此均被拒绝输入system-view是唯一合法的“升级”路径。注意用户视图下执行save命令是保存当前运行配置到启动配置文件的唯一安全入口。若在其他视图误操作后直接断电未返回用户视图执行save将导致配置丢失。Quidway display version Huawei Versatile Routing Platform Software VRP (R) software, Version 5.70 (S5720 V200R019C00SPC500) Copyright (C) 2000-2020 Huawei Technologies Co., Ltd. HUAWEI S5720-26X-SI-AC uptime is 0 week, 0 day, 1 hour, 23 minutes ... Quidway system-view Enter system view, return to user view with CtrlZ. [Quidway]上述命令序列中display version在用户视图下成功执行输出设备软硬件信息system-view命令则触发状态切换提示符变为[Quidway]标志着进入系统视图。关键逻辑在于system-view不是“开启配置模式”而是“申请进入系统级配置作用域”的令牌。若设备已配置AAA认证且当前用户无足够权限此命令将直接失败并提示权限不足。2.2 系统视图全局配置的中枢神经与视图分发器系统视图提示符[Quidway]是配置的总控台所有影响设备全局行为的指令均在此发起。它不直接配置端口或VLAN细节而是作为“路由中枢”将操作请求分发至下游专用视图。例如interface GigabitEthernet 0/0/1→ 创建并进入该物理端口的接口视图vlan 10→ 创建VLAN 10并进入VLAN视图user-interface vty 0 4→ 进入VTY用户界面视图配置Telnet/SSH访问参数[Quidway] interface GigabitEthernet 0/0/1 [Quidway-GigabitEthernet0/0/1] description Uplink_to_Core [Quidway-GigabitEthernet0/0/1] port link-type trunk [Quidway-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 [Quidway-GigabitEthernet0/0/1] quit [Quidway] vlan 10 [Quidway-vlan10] name Finance_Department [Quidway-vlan10] quit [Quidway] user-interface vty 0 4 [Quidway-ui-vty0-4] authentication-mode aaa [Quidway-ui-vty0-4] protocol inbound ssh [Quidway-ui-vty0-4] quit这段配置展示了系统视图的核心职能它本身不存储端口描述、VLAN名称或认证方式而是通过interface、vlan、user-interface等命令动态生成并切换到对应子视图在子视图中完成具体参数设置。quit命令在此视图中作用是返回上一级即系统视图而非退出整个CLI。若需返回用户视图必须连续执行两次quit或使用return。2.3 接口视图与VLAN视图功能模块的原子化配置单元接口视图如[Quidway-GigabitEthernet0/0/1]和VLAN视图如[Quidway-vlan10]是配置的“最小执行单元”其设计遵循单一职责原则接口视图只管端口物理层与数据链路层属性VLAN视图只管VLAN成员关系与标识。2.3.1 接口视图端口角色的精准定义端口类型port link-type是接口视图中最关键的配置项直接决定端口行为access仅属于一个VLAN用于连接终端设备。配置port default vlan 10即将该端口划入VLAN 10。trunk允许多个VLAN流量通过用于交换机间互联。必须显式指定允许通过的VLAN列表port trunk allow-pass vlan缺省不放行任何VLAN包括VLAN 1。hybrid混合模式可灵活控制各VLAN报文是否带Tag适用于复杂场景如服务器多网卡绑定。[Quidway-GigabitEthernet0/0/1] port link-type access [Quidway-GigabitEthernet0/0/1] port default vlan 10 [Quidway-GigabitEthernet0/0/1] undo shutdown # 启用端口缺省为shutdown [Quidway-GigabitEthernet0/0/1] speed 100 # 强制速率100Mbps [Quidway-GigabitEthernet0/0/1] duplex full # 强制全双工提示undo shutdown是启用端口的必要步骤。新交换机出厂端口默认为shutdown状态这是华为的安全基线策略防止未配置端口意外接入网络引发环路或安全风险。2.3.2 VLAN视图VLAN成员关系的集中管理VLAN视图提供两种添加端口的方式二者逻辑等价但适用场景不同在接口视图下配置port default vlan 10Access端口或port trunk allow-pass vlan 10Trunk端口。适合单端口精细化配置。在VLAN视图下批量添加port GigabitEthernet 0/0/1 to 0/0/24。适合大规模端口归组提升配置效率。[Quidway-vlan10] port GigabitEthernet 0/0/1 to 0/0/24 [Quidway-vlan10] quit此命令将端口GE0/0/1至GE0/0/24全部加入VLAN 10。注意若这些端口此前已被配置为Trunk模式此操作会将其转换为Access模式并加入VLAN 10若端口已是Access模式则直接生效。这是华为VLAN视图的隐式行为与思科的switchport access vlan逻辑一致但实现路径不同。2.4 用户界面视图VTY视图远程管理通道的权限闸门用户界面视图[Quidway-ui-vty0-4]专用于配置虚拟终端VTY线路即Telnet/SSH访问的认证与授权策略。其核心参数包括authentication-mode认证方式aaa推荐对接本地用户数据库、password简单密码、none不认证极度危险仅限实验室。protocol inbound指定允许的协议ssh加密生产环境强制要求、telnet明文已淘汰。idle-timeout会话空闲超时时间防止未关闭的远程会话长期占用资源。[Quidway-ui-vty0-4] authentication-mode aaa [Quidway-ui-vty0-4] protocol inbound ssh [Quidway-ui-vty0-4] idle-timeout 10 0 # 10分钟0秒 [Quidway-ui-vty0-4] quit [Quidway] local-user admin password cipher H123456 # 创建本地用户 [Quidway] local-user admin service-type ssh # 授权SSH服务 [Quidway] local-user admin level 3 # 设置用户级别为3最高关键区别华为的super password与local-user权限是两套独立体系。super password用于从低级别用户如level 1临时提升至高级别如level 3执行特权命令local-user的level参数则定义该用户登录后的默认权限等级。生产环境中应禁用super password全部通过AAA用户管理。3. 实战配置从零构建四部门VLAN隔离网络理论视图需落地为真实拓扑。本节以某公司总部网络改造为例要求划分4个部门VLANFinance: VLAN 200, HR: VLAN 210, IT: VLAN 220, Marketing: VLAN 230每个VLAN配置独立网关并实现跨VLAN通信与外网出口。所有配置均基于S5720三层交换机严格遵循视图切换逻辑。3.1 物理连接与基础环境准备假设交换机物理端口规划如下GE0/0/40 → Finance部门接入GE0/0/41 → HR部门接入GE0/0/42 → IT部门接入GE0/0/43 → Marketing部门接入GE0/0/48 → 上行至核心路由器IP: 192.168.0.254首先确保Console连接正常进入用户视图后执行基础初始化Quidway system-view [Quidway] sysname HQ-Core-SW [Quidway] clock timezone GMT08:00 [Quidway] snmp-agent local-engineid 800007DB03000000000000 # 生成SNMP引擎ID [Quidway] quit HQ-Core-SW save The current configuration will be written to the device. Are you sure to continue? [Y/N]y Now saving the current configuration to the slot 0 flash memory. Please wait for a while... Save the configuration successfully.3.2 VLAN创建与端口划分分步执行避免视图混淆步骤1在系统视图下批量创建VLAN[HQ-Core-SW] vlan batch 200 210 220 230 Info: This operation may take a few seconds. Please wait for a moment...vlan batch命令一次性创建多个VLAN比逐条vlan 200更高效且避免在VLAN视图中反复进出。步骤2配置接入端口为Access模式并分配VLAN[HQ-Core-SW] interface range GigabitEthernet 0/0/40 to 0/0/43 [HQ-Core-SW-if-range] port link-type access [HQ-Core-SW-if-range] port default vlan 200 [HQ-Core-SW-if-range] undo shutdown [HQ-Core-SW-if-range] quit此处使用interface range批量配置端口但需注意port default vlan 200将所有端口统一划入VLAN 200。必须立即修正[HQ-Core-SW] interface GigabitEthernet 0/0/41 [HQ-Core-SW-GigabitEthernet0/0/41] port default vlan 210 [HQ-Core-SW-GigabitEthernet0/0/41] quit [HQ-Core-SW] interface GigabitEthernet 0/0/42 [HQ-Core-SW-GigabitEthernet0/0/42] port default vlan 220 [HQ-Core-SW-GigabitEthernet0/0/42] quit [HQ-Core-SW] interface GigabitEthernet 0/0/43 [HQ-Core-SW-GigabitEthernet0/0/43] port default vlan 230 [HQ-Core-SW-GigabitEthernet0/0/43] quit步骤3创建VLANIF接口并配置IP网关[HQ-Core-SW] interface Vlanif 200 [HQ-Core-SW-Vlanif200] ip address 192.168.200.254 255.255.255.0 [HQ-Core-SW-Vlanif200] quit [HQ-Core-SW] interface Vlanif 210 [HQ-Core-SW-Vlanif210] ip address 192.168.210.254 255.255.255.0 [HQ-Core-SW-Vlanif210] quit [HQ-Core-SW] interface Vlanif 220 [HQ-Core-SW-Vlanif220] ip address 192.168.220.254 255.255.255.0 [HQ-Core-SW-Vlanif220] quit [HQ-Core-SW] interface Vlanif 230 [HQ-Core-SW-Vlanif230] ip address 192.168.230.254 255.255.255.0 [HQ-Core-SW-Vlanif230] quit3.3 上行链路与路由配置打通内外网络步骤1配置上行端口为Trunk并放行所有业务VLAN[HQ-Core-SW] interface GigabitEthernet 0/0/48 [HQ-Core-SW-GigabitEthernet0/0/48] description Uplink_to_Core_Router [HQ-Core-SW-GigabitEthernet0/0/48] port link-type trunk [HQ-Core-SW-GigabitEthernet0/0/48] port trunk allow-pass vlan 200 to 230 [HQ-Core-SW-GigabitEthernet0/0/48] undo shutdown [HQ-Core-SW-GigabitEthernet0/0/48] quit步骤2配置缺省路由指向核心路由器[HQ-Core-SW] ip route-static 0.0.0.0 0.0.0.0 192.168.0.254此命令在系统视图下执行无需进入其他视图。0.0.0.0 0.0.0.0表示缺省路由192.168.0.254是下一跳地址。三层交换机将自动为VLANIF接口生成直连路由结合此缺省路由即可实现部门VLAN访问外网。3.4 远程管理与安全加固生产环境必备步骤1启用SSH服务并禁用Telnet[HQ-Core-SW] rsa local-key-pair create # 生成RSA密钥对SSH必需 The key name will be: HQ-Core-SW_Host_RSA The range of public key size is (512 ~ 2048). NOTES: If the public key size is less than 2048, it may not be secure. Input the bits in the public key (default 2048): 2048 Generating keys... ........ ..................... ............ ........... [HQ-Core-SW] user-interface vty 0 4 [HQ-Core-SW-ui-vty0-4] authentication-mode aaa [HQ-Core-SW-ui-vty0-4] protocol inbound ssh [HQ-Core-SW-ui-vty0-4] quit步骤2创建强密码管理员账户[HQ-Core-SW] local-user admin password cipher Admin2024! # 密码需满足复杂度 [HQ-Core-SW] local-user admin service-type ssh [HQ-Core-SW] local-user admin level 3 [HQ-Core-SW] local-user admin ftp-directory flash:/步骤3保存配置并验证[HQ-Core-SW] quit HQ-Core-SW save HQ-Core-SW display ip routing-table # 验证路由表含直连VLAN路由与缺省路由 HQ-Core-SW display vlan summary # 验证VLAN 200-230已创建 HQ-Core-SW display interface Vlanif 200 # 验证VLANIF接口UP且IP正确4. 排错与进阶定位常见故障的视图级诊断法配置完成后网络不通别急着重做先用视图级诊断法精准定位。华为CLI的排错逻辑是从视图作用域反推故障点若某功能失效必然是其依赖的视图配置缺失或错误。4.1 VLAN通信故障三步定位法现象Finance部门VLAN 200PC无法ping通HR部门VLAN 210PC但各自VLAN内通信正常。诊断步骤确认VLANIF接口状态系统视图[HQ-Core-SW] display interface Vlanif 200 [HQ-Core-SW] display interface Vlanif 210检查输出中Line protocol current state是否为UP。若为DOWN说明VLAN内无活动端口display vlan 200查端口成员或VLANIF未配置IP。验证三层路由可达性用户视图HQ-Core-SW ping -a 192.168.200.254 192.168.210.1-a指定源IPVLAN 200网关测试到VLAN 210网关的连通性。若失败检查display ip routing-table中是否存在192.168.210.0/24直连路由。检查端口VLAN归属接口视图[HQ-Core-SW] interface GigabitEthernet 0/0/40 [HQ-Core-SW-GigabitEthernet0/0/40] display this输出应包含port link-type access和port default vlan 200。若显示port link-type trunk则端口未正确划入VLAN。4.2 Telnet/SSH无法连接VTY视图配置核查表故障现象检查项命令预期结果连接超时VTY线路是否启用display user-interfaceVTY 0至VTY 4状态为Idle认证失败认证模式与用户匹配display current-configuration section user-interfaceauthentication-mode aaa且存在对应local-userSSH连接拒绝RSA密钥与协议display rsa local-key-pair public显示公钥信息display current-configuration[HQ-Core-SW] display user-interface UI Modem Priv Idle State 0 CTY 0 0 Idle 1 VTY 0 0 Idle 2 VTY 0 0 Idle 3 VTY 0 0 Idle 4 VTY 0 0 Idle 5 VTY 0 0 Idle若VTY状态为Busy说明已有会话占用需free vty 0清除。4.3 配置保存失效Flash写入验证技巧save命令执行成功不代表配置已持久化。华为设备采用双配置文件机制vrpcfg.zip启动配置与vrpcfg.cfg运行配置。save仅将运行配置写入vrpcfg.zip但设备重启时加载的是vrpcfg.zip。验证方法HQ-Core-SW display saved-configuration # 查看启动配置内容 HQ-Core-SW display startup # 查看下次启动加载的文件 Startup system software: flash:/s5720si-v200r019spc500.cc Startup saved-configuration file: flash:/vrpcfg.zip Startup patch package: null若Startup saved-configuration file显示null说明save未成功需检查Flash剩余空间dir flash:或尝试save vrpcfg.zip指定文件名。关键技巧在重大配置变更后执行display current-configuration与display saved-configuration对比确认两者完全一致。差异部分即为未保存的变更此时save可挽回。5. 高效运维TFTP配置备份与批量部署的工程化实践单台设备配置可手动保存但面对数十台交换机时必须依赖自动化工具。华为原生支持TFTP协议进行配置文件上传/下载这是企业级运维的基石能力。5.1 TFTP服务器搭建与配置同步流程前提在管理PC上安装TFTP Server如Tftpd64设置根目录如D:\tftp\确保防火墙放行UDP 69端口。步骤1上传当前配置至TFTP服务器HQ-Core-SW tftp 192.168.1.100 put vrpcfg.zip HQ-Core-SW_v1.zip Upload file successfully.192.168.1.100为TFTP服务器IPHQ-Core-SW_v1.zip为备份文件名。注意华为设备默认上传vrpcfg.zip但可指定任意文件名便于版本管理。步骤2从TFTP恢复配置灾难恢复场景HQ-Core-SW tftp 192.168.1.100 get HQ-Core-SW_v1.zip vrpcfg.zip Download file successfully. HQ-Core-SW startup saved-configuration vrpcfg.zip Info: Succeeded in setting the configuration for booting. HQ-Core-SW rebootstartup saved-configuration命令指定下次启动加载的配置文件reboot后设备将应用备份配置。5.2 批量配置下发基于ENSP的模拟验证与脚本化部署对于新购入的同型号交换机可预先在eNSP华为官方网络仿真平台中完成配置模板验证再导出为文本脚本批量部署。ENSP操作要点在eNSP中拖入S5720设备右键选择“配置”进入CLI。完成前述四部门VLAN配置执行display current-configuration复制全部配置。将配置粘贴至文本编辑器删除#开头的注释行及return行保留纯命令。使用Python脚本Paramiko库或Ansible模块遍历设备IP列表SSH登录后逐行发送配置命令。# Python批量配置示例需安装paramiko import paramiko devices [{ip: 192.168.1.10, user: admin, pwd: Admin2024!}] config_commands [ system-view, sysname SW-Branch-01, vlan batch 200 210, interface GigabitEthernet 0/0/1, port link-type access, port default vlan 200, quit, interface Vlanif 200, ip address 192.168.200.254 255.255.255.0, quit, save ] for dev in devices: client paramiko.SSHClient() client.set_missing_host_key_policy(paramiko.AutoAddPolicy()) client.connect(dev[ip], usernamedev[user], passworddev[pwd]) stdin, stdout, stderr client.exec_command(\n.join(config_commands)) print(fConfigured {dev[ip]}: {stdout.read().decode()}) client.close()此脚本将配置命令列表发送至目标设备实现无人值守部署。核心优势在于所有命令均在系统视图下执行规避了视图切换的复杂性由脚本自动处理quit和return逻辑。5.3 配置审计display命令的黄金组合日常巡检无需登录每台设备通过display命令组合即可快速掌握网络健康度审计目标命令关键字段解读端口状态概览display interface briefUP/DOWN列显示物理状态Speed列确认协商速率VLAN成员关系display vlanVID列为VLAN IDPorts列显示所属端口及模式A: Access, T: TrunkMAC地址学习display mac-address vlan 200验证Finance部门PC的MAC是否被正确学习Port列指向接入端口路由表完整性display ip routing-table protocol static确认静态路由如缺省路由状态为ActiveHQ-Core-SW display interface brief | include up GigabitEthernet0/0/1 up up a 100M Full GigabitEthernet0/0/40 up up a 100M Full GigabitEthernet0/0/48 up up t 1000M Fullinclude up过滤出所有物理层UP的端口快速识别链路异常端口如down状态。终极技巧将常用审计命令保存为快捷别名。在系统视图下执行alias check-vlan display vlan之后只需输入check-vlan即可执行display vlan。虽是小功能但在高频巡检中能显著提升效率。本文还有配套的精品资源点击获取