
第一次拿到华为交换机很多人第一反应是“这玩意儿到底怎么连上去”。我当年调试第一台 S5700 的时候也差不多Console 线插上SecureCRT 里飘出一串乱码折腾了半小时才发现波特率没设对。后来把 VRP 这套系统摸熟了回头看华为交换机入门其实就三条主线设备初始化、VLAN 规划与接口配置、远程管理与日常维护。这篇文章就把这三条主线讲透顺带把你迟早会遇到的密码丢失、日志告警、网段规划这些坑提前填上。内容覆盖从选型、eNSP 练手、Console 登录、VLAN 划分、三层网关配置到 SSH 远程登录和常见故障排查。无论你是刚入行的网络工程师、准备华为认证的学生还是公司里被临时拉去配交换机的运维按这篇的思路走一遍基本能在真机上独立完成一台二层/三层交换机的上线配置。1. 入门前的准备设备选型与环境搭建1.1 常见型号怎么选S5700、S5720、S5730、S5735华为交换机的型号非常多刚接触时最容易懵的就是“我该买哪一台”。实际上日常项目里遇到最多的就是 S5700 系列和它的后续迭代型号。S5700 系列经典的千兆接入交换机早期型号主要是二层部分型号支持三层。很多企业机房里到现在还在跑。S5720 系列可以理解为 S5700 的升级版性能和功能更强支持更多 VLAN 特性是很多中小项目的首选。S5730/S5735 系列是目前比较主流的千兆接入/汇聚机型支持三层路由功能网管型项目里见得非常多。S6730/S6750 系列万兆上联、数据中心场景偏多入门阶段不需要太关注。很多人在“二层交换机”和“三层交换机”之间纠结。区分起来很简单二层交换机只负责根据 MAC 地址转发数据帧同一个 VLAN广播域内能通跨 VLAN 必须靠路由器或三层交换机三层交换机则多了路由功能可以直接配置 VLANIF 接口作为终端网关让不同 VLAN 之间互相通信。选择建议如果你的场景只是把几台电脑、摄像头、AP 接到一个局域网里用二层交换机就够了如果涉及多个部门隔离、需要做网关、做跨网段访问直接上三层交换机。像 S5735 这种机型价格不高但能省掉一台路由器初期投入更划算。1.2 第一次连接设备Console 线与终端软件华为交换机不像家用路由器那样插上电就能在浏览器里配置首次调试必须用 Console 线连接设备的 Console 口再借助终端软件进入命令行界面。具体步骤用 Console 线一般是 USB 转串口或 DB9 转 RJ45连接电脑和交换机。在电脑上安装对应串口驱动打开设备管理器查看端口号比如 COM3。打开 SecureCRT、Xshell 或 MobaXterm新建连接协议选 Serial波特率 9600数据位 8停止位 1校验位 None流控全部关闭。连接后按回车看到提示符说明已经进入交换机的命令行界面。这里有个很关键的点Console 口连接时流控必须全关。很多人连着没反应或乱码十有八九是波特率没改或者流控里开了 RTS/CTS。另外USB 转串口线尽量别买太杂牌的驱动不稳定会出现反复掉线配置到一半断开很崩溃。1.3 用 eNSP 搭一套零成本练手环境真机操作有风险比如配置错了可能导致生产网络中断。所以华为官方提供了一款网络模拟器 eNSP可以在电脑上模拟华为交换机、路由器、防火墙命令和真机 VRP 基本一致。eNSP 适合做什么练熟命令行操作比如 VLAN 划分、Trunk 配置、VLANIF 网关设置。模拟复杂拓扑比如多台交换机互联、环路与 STP 实验。学 SSH、DHCP、静态路由这些进阶配置不用担心搞坏设备。我个人的建议是任何没在真机上操作过的命令先在 eNSP 里跑一遍。比如配置了 Trunk 口但两端 VLAN 放通不一致在模拟器里就能看到通信失败的完整现象理解了底层逻辑再去碰真机胆子和把握都会大很多。有一点要提醒eNSP 是 32 位应用在 Windows 11 上偶尔有兼容性问题安装前建议关掉杀毒软件安装后用管理员身份运行。如果启动设备时报错一般是因为 VirtualBox 没装好或者与 Hyper-V 冲突需要在 BIOS 里开启虚拟化并确保 Windows 功能里没同时开启会导致冲突的虚拟化组件。2. 华为交换机配置的核心逻辑接口、VLAN与链路类型2.1 VRP 命令行基础视图、帮助与常用快捷键华为交换机跑的是 VRPVersatile Routing Platform系统命令行体系很有规律。核心视图用户视图Huawei设备启动后的默认视图可以查看状态但不能修改配置。系统视图[Huawei]输入system-view进入所有全局配置都在这里做。接口视图[Huawei-GigabitEthernet0/0/1]在系统视图下输入interface GigabitEthernet0/0/1进入配置具体接口。VLAN 视图[Huawei-vlan10]输入vlan 10进入创建并配置 VLAN。VLANIF 接口视图[Huawei-Vlanif10]输入interface Vlanif 10进入给 VLAN 配置 IP 地址作为网关。VRP 的命令支持缩写比如system-view可以简写成sysdisplay可以简写成dis。刚开始记不全命令时可以输入问号?查看当前视图下支持哪些命令或者输入命令前缀后按 Tab 键自动补全。这两个操作非常实用基本能解决记不住命令的问题。2.2 VLAN 与三种链路类型VLAN虚拟局域网的作用一句话解释就是把一个物理交换机切成多个逻辑上的隔离网络。A 部门的广播包不会传到 B 部门既减少干扰又方便做权限隔离。这里要特别搞清楚华为交换机的三种链路类型链路类型用途特点Access连接终端设备电脑、打印机、摄像头只能属于一个 VLAN进出的数据帧不带 VLAN TagTrunk连接交换机与交换机、交换机与路由器允许多个 VLAN 通过数据帧带 VLAN TagHybrid华为私有的灵活类型既能连接终端也能连接交换机收发包规则更自由很多从 Cisco 转过来的人会不习惯 Hybrid因为思科只有 Access 和 Trunk。华为交换机接口默认的就是 Hybrid 类型默认 PVID 是 1。如果你直接把接口当成 Access 用配置也能通但会出现“看不到 VLAN Tag”的困惑。我的建议是理解默认 Hybrid 的行为但在实际项目里连接终端一律明确改成 Access设备互联一律明确改成 Trunk。这样配置清晰以后排查问题时一眼就能看懂拓扑逻辑。2.3 最小闭环VLAN 创建到接口放通用一个最简单的场景举例交换机上有两台电脑分别接到 Gi0/0/1 和 Gi0/0/2要求把它们划到 VLAN 10并且能互相通信。配置命令如下system-view vlan 10 quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 10 quit解释一下每条命令的意思vlan 10创建 VLAN 10。port link-type access把接口类型改成 Access。port default vlan 10让这个接口属于 VLAN 10。两台电脑都在 VLAN 10交换机就认为它们在同一个广播域里数据帧直接二层转发不需要配任何 IP 地址就能 ping 通前提是电脑 IP 在同一网段。如果要把多台交换机级联起来让两边的 VLAN 10 互通就需要在互联口上配置 Trunkinterface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10注意这里有个高频坑华为 Trunk 口的命令是port trunk allow-pass vlan不是port trunk allowed vlan也不是allow vlan。这个allow-pass是华为的特色写法相当于思科的allowed vlan的华为版本单词拼错会导致命令不生效或报错。2.4 接口链路状态怎么排查配置做完查看接口状态的命令要顺手记下来display interface brief这条命令会列出所有接口的物理状态、协议状态和协商速率。如果状态显示down可能是网线没插好、对端设备没通电或者接口被 shutdown。display port vlan这条命令很实用能直接看到每个接口的链路类型、PVID、允许通过的 VLAN排查配置错误很快。我踩过的最多的坑就是接口类型配对了但 VLAN 放通列表少写了某个 VLAN导致业务访问时通时不通。3. 实战案例公司5个部门划分5个子网的完整配置3.1 需求拆解与 IP 网段规划网上经常能看到类似的求助公司有一台三层交换机5 个部门要互相隔离分别有 A 部门 100 台主机、B 部门 50 台、C 部门 20 台还有两个部门没写具体数量。这类需求本质上是“在一个物理网络上做逻辑隔离并规划合理的 IP 子网”。先做计算。假设剩余两个部门分别是 D 部门 30 台、E 部门 10 台全公司总共约 210 台终端。如果全部塞进一个 192.168.1.0/24 网段最多只能有 254 个可用地址实际减去网关、广播地址数量上勉强够但如果某个部门出现 DHCP 获取地址混乱很难定位根源。更规范的做法是按部门划分独立子网每个部门一个 VLAN、一个 IP 网段。VLAN部门终端数量网段网关掩码VLAN 10A 部门100192.168.10.0/24192.168.10.1255.255.255.0VLAN 20B 部门50192.168.20.0/24192.168.20.1255.255.255.0VLAN 30C 部门20192.168.30.0/24192.168.30.1255.255.255.0VLAN 40D 部门30192.168.40.0/24192.168.40.1255.255.255.0VLAN 50E 部门10192.168.50.0/24192.168.50.1255.255.255.0每个 /24 网段能容纳的主机数量是 2^8 - 2 254 台对于 A 部门 100 台的需求来说绰绰有余。这样规划的好处是网关地址固定在每个子网的 .1后续加设备、加规则都很清晰也不用做复杂的 VLSM 计算。3.2 物理拓扑与接口分配设备选型上建议用一台三层交换机做核心比如 S5730/S5735如果需要接入点分散可以在各楼层或各区域加二层接入交换机再通过 Trunk 口上联到核心交换机。接口分配示例以一台 24 口三层交换机为例Gi0/0/1 - Gi0/0/5A 部门AccessVLAN 10Gi0/0/6 - Gi0/0/10B 部门AccessVLAN 20Gi0/0/11 - Gi0/0/15C 部门AccessVLAN 30Gi0/0/16 - Gi0/0/20D 部门AccessVLAN 40Gi0/0/21 - Gi0/0/24E 部门AccessVLAN 50Gi0/0/24 同时作为上联口时需另做规划比如用 Gi0/0/23 连接上层路由器或防火墙当然真实环境里一个部门不会刚好只占几个口大多数情况是各部门的接入层交换机通过 Trunk 上联到核心交换机。这时候核心交换机上只需要配置一个或两个 Trunk 口把所有业务 VLAN 都放通即可。3.3 完整配置命令讲解下面给出一套可以在真机或 eNSP 里直接跑通的配置设备型号按 S5730 为例。第一步创建 VLAN 并配置接口system-view sysname CORP-SW1 vlan batch 10 20 30 40 50 quit interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/6 port link-type access port default vlan 20 quit逐个接口输入会比较慢但如果接口较多可以使用端口组批量配置port-group group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/5 port link-type access port default vlan 10 quit第二步配置 VLANIF 接口作为终端网关VLANIF 是三层交换机上给 VLAN 配置的虚拟三层接口可以让终端通过它跨网段通信。interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.1 255.255.255.0 quit interface Vlanif40 ip address 192.168.40.1 255.255.255.0 quit interface Vlanif50 ip address 192.168.50.1 255.255.255.0 quit配置完成后各部门 PC 的网关就指向对应的 VLANIF 地址。比如 A 部门电脑 IP 配 192.168.10.10网关 192.168.10.1B 部门电脑 IP 配 192.168.20.10网关 192.168.20.1。第三步配置 Trunk 上联口如果还有上级交换机interface GigabitEthernet0/0/23 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 quit如果核心交换机还要连路由器或防火墙同样把这个口配置成 Trunk 或三层路由口undo portswitch后配 IP取决于上层设备的对接方式。第四步保存配置save Y这一步非常关键。很多人配完直接下班断电后设备重启所有配置全部丢失第二天上班产品经理的脸色基本可以想象。3.4 验证思路从 VLAN 到跨网段通信配置完成后的验证顺序很重要不要上来就跨网段 ping先分层检查。先在交换机上查看 VLAN 信息确认都创建成功display vlan输出里应该能看到 VLAN 10、20、30、40、50 都处于 enable 状态并且对应接口已经被加入。然后看接口状态display interface brief重点看接入电脑的接口状态是不是 up。如果状态是 down检查网线和对端设备。接着在 A 部门电脑上 ping 自己的网关 192.168.10.1能通说明二层正常、VLAN 正常、VLANIF 网关正常。再 ping B 部门电脑的 IP 192.168.20.10能通说明三层转发正常。如果同 VLAN 能通、跨 VLAN 不通排查方向集中在其他 VLAN 的 VLANIF 是否配置了 IP 地址。终端设备的网关是否指向正确。有没有配置 ACL 或防火墙策略限制互访。4. 日常维护高频问题与排查思路4.1 本地登录密码丢失怎么处理华为交换机改本地登录密码是日常最常遇到的问题之一。分两种情况。第一种还能进系统想改密码。比如 S5720 上修改管理员密码思路如下system-view aaa local-user admin password cipher 新密码 local-user admin privilege level 15 local-user admin service-type telnet ssh terminal quit quit save注意aaa视图下的local-user配置是设备和终端登录认证的关键如果误改了用户权限等级或者 service-type可能导致下次登录异常。改完务必save。第二种密码忘了进不去系统。这种就需要通过 Console 口进入 BootROM 菜单处理。操作流程大致是用 Console 线连接设备并重启。开机时根据提示按CtrlB或CtrlE进入 BootROM 菜单。不同型号、不同 VRP 版本的菜单不一样一般会有“跳过配置文件启动”或“清除 Console 密码”的选项。进入系统后重新配置密码然后save。这个方法在 eNSP 里同样可以实验建议先在模拟器上把流程走熟。真机操作时一定要小心不要在业务高峰期随便重启生产设备否则影响范围非常大。4.2 日志出现 adj resolve request 是什么情况华为交换机日志里出现adj resolve request是很常见的现象尤其设备 CPU 使用率突然升高的时候。这个日志的含义是交换机的转发芯片尝试建立邻接表项时发现对应的 ARP 表项不存在于是向 CPU 发送解析请求要求重新发起 ARP 解析。大量出现这个日志通常说明网络里有大量的 IP 地址访问但是 ARP 表没有缓存对应条目比如有终端在疯狂访问不存在的 IP 地址。网络里有扫描行为或 DHCP 地址冲突。某个网段广播域过大ARP 请求被频繁触发。排查思路执行display logbuffer查看日志的密集程度和时间点。执行display arp查看 ARP 表项是否异常。执行display mac-address检查是否存在 MAC 地址漂移即一个 MAC 地址在多个接口上出现这通常是环路的表现。如果有疑似环路检查所有互连环路的物理线路并确认 STP 生成树协议已启用。4.3 从局域网中拿走一个交换机后网络突然变卡有人问过“为什么从局域网中拿走一个交换机后很卡”这个问题其实很典型。表面上是移除一台设备但网络变卡说明这台交换机原本承担了某些关键功能或者移除过程触发了连锁反应。常见原因有几个这台交换机是原有网络的汇聚点或 STP 根桥拿掉后整网 STP 重新收敛短时间内广播包和拓扑变化消息增多。这台交换机下面还挂着其他设备移除后线缆连接发生变化意外形成了物理环路。原本通过这台交换机转发的流量改走其他链路导致剩余链路带宽不够产生拥塞。拿掉后某个终端的网关丢失终端不断发起 ARP 请求造成广播泛洪。遇到这类问题先display logbuffer看有没有环路告警再看核心交换机 CPU 使用率最后看端口流量。不要一开始就怀疑交换机坏了大概率是拓扑变更引起的连锁反应。4.4 一条实用排查命令dis mac | in broad很多华为工程师喜欢用一条简写命令来过滤 MAC 地址表display mac-address | include broad在日常交流里经常简写成dis mac | in broad。这条命令的作用是只显示 MAC 地址表中包含broad字符串的表项而广播 MAC 地址比如 01-80-c2-00-00-00、FFFF-FFFF-FFFF通常包含这个关键字。什么时候会用到比如怀疑网络里有异常广播流量可以通过dis mac | in broad快速查看广播 MAC 的学习情况辅助判断是否存在广播泛洪或环路。注意这里的|是华为 VRP 的过滤管道符不是 Linux shell 的管道命令不需要转义。5. 再进一步SSH远程管理与DHCP下发5.1 开启 Stelnet 远程管理交换机配置完成后如果每次都搬着笔记本蹲在机房里接 Console 线效率太低了。生产环境一般会开启 SSH华为叫 Stelnet让运维通过网络远程登录交换机进行管理。开启 SSH 的简化配置system-view stelnet server enable rsa local-key-pair create aaa local-user admin password cipher 远程登录密码 local-user admin service-type ssh local-user admin privilege level 15 quit ssh user admin ssh user admin authentication-type password ssh user admin service-type stelnet quit user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit save配置完成后就能在电脑上用 Xshell 或 SecureCRT 通过 SSH 方式登录交换机。注意 S5720 等机型默认可能只开了 Telnet而 Telnet 是明文传输密码容易被抓包生产环境建议直接关闭 Telnet、只用 SSH。5.2 让交换机给终端自动下发 IP 地址如果不想在每个部门电脑上手动填 IP可以让三层交换机开启 DHCP 功能给各部门终端自动分配地址。以 VLAN 10 的 A 部门为例system-view dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 114.114.114.114 8.8.8.8 quit配置dhcp select interface后交换机会以 Vlanif10 的地址段作为地址池自动给接入 VLAN 10 的终端分配 192.168.10.2 到 192.168.10.254 的地址。终端那边只要开启“自动获取 IP”重启网卡就能拿到地址。需要注意其他 VLAN 的 DHCP 配置方法一样但要逐一进入对应 Vlanif 接口配置。如果公司规模大、终端数量多建议还是部署独立的 DHCP Server而不是在交换机上做毕竟交换机的定位是转发不是服务。5.3 后续可以继续深入的方向做完上面这些配置你已经掌握了华为交换机最核心的日常操作。再往后走有几个方向非常值得深入堆叠iStack/Cluster把多台交换机虚拟成一台管理简单、链路冗余适合核心网络。SNMP 监控配合 Zabbix 或 Prometheus把交换机 CPU、内存、端口流量都管起来。ACL 访问控制跨 VLAN 互通需求越来越多的时候用 ACL 限制部分部门之间的互访。我自己刚学的时候也踩过不少坑尤其是第一次把 Access 口和 Trunk 口的 VLAN 放通搞反导致整个办公室断网。后来养成了一个习惯改任何配置前先敲display current-configuration看一眼当前配置改完立刻save重启完确认业务恢复才离开现场。这套习惯现在也推荐给你。另外再分享一个小技巧华为设备的命令换行、保存、取消操作都有对应规律比如undo是删除配置的万能前缀display this能在当前视图里快速查看本接口或本功能的已有配置。把这些基础命令变成肌肉记忆真机调试的速度会快很多。