ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

锐捷交换机配置避坑:VLAN、ACL、端口安全与链路聚合

2026/10/1 16:36:33 拓冰建站 浏览量
锐捷交换机配置避坑:VLAN、ACL、端口安全与链路聚合 1. 从一台开箱的Ruijie交换机说起拿到一台全新的锐捷交换机第一件事不是插电而是先想清楚这台设备要放在网络的哪个位置、承担什么角色。我见过太多人拿到设备直接上电然后telnet进去瞎敲命令结果把管理VLAN改错自己把自己关在门外最后只能抱机器去console口救砖。这类事情在接入层还好要是核心层的设备那就是生产事故。锐捷Ruijie在国内企业网和校园网的份额相当高尤其在教育、医疗、政企这些行业RG-S2910、RG-S5750、RG-NBS系列几乎是标配。它的命令行体系整体上和华为、H3C是同一个路子的都是类IOS风格但细节上有不少自己的脾气。你要是拿华为的那套习惯直接套上去大概率会在某些命令上卡壳——比如VLAN接口的命名、Telnet的认证方式、ACL的匹配顺序这些地方锐捷和华为的写法是存在差异的。这篇文章我打算把锐捷交换机从零配置到能跑业务的完整流程梳理一遍重点放在实际配置中最容易翻车的地方而不是把官方命令手册复述一遍。内容会覆盖管理通道的建立Console、Telnet/SSH、VLAN与三层接口、链路聚合、ACL访问控制、端口安全、DHCP中继、日志与监控这几个最常用的模块。适合刚接触锐捷设备的网络运维、弱电工程人员以及那些手上有一堆锐捷设备但一直靠GUI点点点的朋友。阅读之前你需要知道一点交换机配置没有标准答案只有适配场景的方案。同样一个接入交换机放在办公区和放在机房配置策略完全不同。所以我讲的每一条命令都会尽量说清楚它解决的是什么问题、为什么在这个位置这样配而不是给你一串照抄就完事的代码。2. 管理通道的搭建Console、Telnet与SSH的取舍2.1 Console口是最后的救命稻草别配完就拆Console口是所有网络设备的底线通道它的意义不在于日常用而在于出事了能进去。锐捷交换机的Console口默认波特率是96008位数据位1位停止位无校验无流控。这个参数用SecureCRT、Putty、Xshell都能直接连。物理连接上有个小坑值得单独说现在很多笔记本没有串口需要用USB转串口线。市面上那种基于CH340芯片的线便宜但驱动容易出问题尤其在新版Windows上经常识别成未知设备。我建议用FTDI芯片的线虽然贵一点但胜在稳定。还有一点锐捷设备送的那根Console线是RJ45转DB9的如果你用的是USB转串口需要再配一个DB9转USB中间多一层转接就多一个故障点。我现在直接用一根RJ45转USB的一体线省事很多。连上之后如果屏幕是黑的先别急着怀疑设备坏了。按几下回车如果还是没反应检查三件事波特率对不对、流控有没有关、Console线是不是交叉线序。锐捷早期某些型号的Console口线序和标准Cisco线序不一样用思科的线可能点不亮这个在二手设备上遇到过好几次。2.2 Telnet和SSH到底选哪个这是个安全问题不是习惯问题很多人配Telnet是因为方便敲起来快不用管密钥。但Telnet是明文传输的你在里面输入的每一个字符——包括enable密码——都会以明文形式在网络上跑。在内网还勉强能接受只要你的管理网段是独立的、隔离的、不可被普通终端访问的。但只要有一点跨网段管理的需求就必须上SSH。锐捷交换机配置SSH的流程大概是这样的# 生成密钥对 Ruijie# configure terminal Ruijie(config)# crypto key generate rsa # 一般会让你选择密钥长度选1024或2048 Ruijie(config)# ip ssh version 2 Ruijie(config)# enable service ssh-server然后创建本地用户并指定权限级别Ruijie(config)# username admin privilege 15 password Admin123 Ruijie(config)# line vty 0 4 Ruijie(config-line)# login local Ruijie(config-line)# transport input ssh Ruijie(config-line)# exit这里有个非常关键的细节transport input ssh这条命令一旦敲下去Telnet就被彻底关闭了如果你当前的会话就是Telnet那你下一秒就会掉线。所以正确顺序是先用Telnet连进去配好SSH用另一个窗口验证SSH能正常登录确认无误后再关闭Telnet。这个顺序我在刚入行的时候吃过亏一台远程机房的接入交换机配SSH的时候顺手把Telnet关了结果SSH的密钥生成有问题连不上只能派人跑现场。2.3 管理VLAN的规划直接决定你后续好不好维护锐捷交换机的管理地址是配在SVISwitch Virtual Interface上的。默认所有端口都在VLAN 1管理地址也默认在VLAN 1上访问。生产环境里把管理地址留在VLAN 1是很不专业的做法原因有两个一是VLAN 1无法被删除很多广播和协议报文默认走VLAN 1容易和管理流量混在一起二是安全上攻击者往往优先扫VLAN 1的网段。我的习惯是专门划一个管理VLAN比如VLAN 100网段用10.0.100.0/24所有设备的SVI都配在这个网段里接入端口不允许VLAN 100通过只有上联的Trunk口才放通。Ruijie(config)# vlan 100 Ruijie(config-vlan)# name MGMT Ruijie(config-vlan)# exit Ruijie(config)# interface vlan 100 Ruijie(config-if)# ip address 10.0.100.1 255.255.255.0 Ruijie(config-if)# no shutdown Ruijie(config-if)# exit Ruijie(config)# ip default-gateway 10.0.100.254ip default-gateway这条命令只对二层交换机生效如果你这台设备开了路由功能三层交换机那就要用ip route 0.0.0.0 0.0.0.0来配默认路由。这两个命令的区别经常有人搞混导致跨网段管理不通排查半天。判断方法很简单show ip route能看到路由表就是三层show ip default-gateway能看到配置就是二层。提示管理VLAN的网关地址一定要提前确认。很多现场跨网段管理不通不是交换机配置的问题而是上联汇聚或核心没做对应的路由或者VLAN放通。3. VLAN划分与三层接口接入、汇聚、核心各配什么3.1 接入层交换机的VLAN配置要领接入层的职责很单一把终端接进来打上正确的VLAN标签然后送到上联口。所以接入层的配置核心就是两件事创建VLAN、把端口划进去。Ruijie(config)# vlan 10,20,30 Ruijie(config)# interface range gigabitEthernet 0/1-10 Ruijie(config-if-range)# switchport mode access Ruijie(config-if-range)# switchport access vlan 10 Ruijie(config-if-range)# exitinterface range这个批量操作命令在锐捷上是支持的格式是gigabitEthernet 0/1-10或者gigabitEthernet 0/1,3,5。批量配置能省很多时间但有个坑如果某个端口不支持你要配的命令比如有些口是光口、有些是电口能力不同批量执行可能会报错中断。所以我一般会先show interface status看一眼端口类型再决定批量范围。上联口要配成TrunkRuijie(config)# interface gigabitEthernet 0/24 Ruijie(config-if)# switchport mode trunk Ruijie(config-if)# switchport trunk native vlan 1 Ruijie(config-if)# switchport trunk allowed vlan 10,20,30,100allowed vlan这条一定要显式配置不要偷懒用默认的all。默认放通所有VLAN意味着任何新加的VLAN都会自动从这个口过去看起来方便实际上是个安全隐患也容易在排错时干扰判断。显式列出允许的VLAN虽然每次加VLAN都要改一头一尾两边的Trunk口但换来的是可控性。3.2 三层交换机的SVI配置与路由开启三层交换机和二层接入最大的区别是它有路由能力可以给每个VLAN配一个SVI作为网关VLAN间的流量直接在设备内部路由不用绕到外面的路由器。Ruijie(config)# interface vlan 10 Ruijie(config-if)# description Office Ruijie(config-if)# ip address 192.168.10.1 255.255.255.0 Ruijie(config-if)# exit Ruijie(config)# interface vlan 20 Ruijie(config-if)# description Server Ruijie(config-if)# ip address 192.168.20.1 255.255.255.0 Ruijie(config-if)# exit配完SVI后如果设备是纯三层交换机路由功能一般是自动开启的。但有些型号需要手动执行ip routing来打开路由转发。如果你配了SVI但是VLAN间不通第一件事就是确认ip routing有没有开。Ruijie(config)# ip routing Ruijie# show ip routeshow ip route会显示所有直连路由C开头的每个SVI对应一条。如果看不到你配的网段说明SVI没起来检查interface vlan是不是no shutdown状态。这里补充一个跨网段访问外网的问题。三层交换机只有到各个内网网段的路由要访问互联网必须配一条默认路由指向出口设备Ruijie(config)# ip route 0.0.0.0 0.0.0.0 192.168.10.254这个254地址就是出口防火墙或者路由器的内网接口。配完记得show ip route确认有一条S开头的默认路由。3.3 端口隔离与厂商差异有一点必须提醒锐捷和华为在三层接口的命名和逻辑上细节不同。华为的VLANIF等价于锐捷的SVI概念是一样的但命令不一样——华为是interface Vlanif 10锐捷是interface vlan 10。另外华为在配置VLAN接口时默认就需要ip routing的语境锐捷则更接近Cisco的风格。如果你是从华为转过来的把Vlanif改成vlan就能用但别指望完全一样。还有个实际场景中经常遇到的需求同一VLAN内的端口要互相隔离。比如酒店房间、办公室工位大家同一个VLAN但不想互相访问可以用端口保护Ruijie(config)# interface range gigabitEthernet 0/1-20 Ruijie(config-if-range)# switchport protectedswitchport protected会让这些端口之间无法互相通信但都能和上联口通。这个功能在锐捷上的支持和限制要留意某些老型号只在同芯片组的端口间生效跨芯片组可能不生效具体要看型号的硬件架构。4. 链路聚合、ACL与端口安全三个容易配错的地方4.1 链路聚合的LACP模式和静态模式怎么选链路聚合Link Aggregation是把多条物理链路捆绑成一条逻辑链路既增加带宽又提供冗余。锐捷支持两种模式静态聚合和LACP动态聚合。静态聚合就是两边都手动配置不跑协议Ruijie(config)# interface range gigabitEthernet 0/23-24 Ruijie(config-if-range)# port-group 1 Ruijie(config)# interface port-group 1 Ruijie(config-if)# switchport mode trunk Ruijie(config-if)# switchport trunk allowed vlan 10,20,30注意锐捷的聚合接口叫port-group或者AggregatePort不同版本命令略有差异有的版本用interface AggregatePort 1。老版本用port-group新版本更倾向于AggregatePort。如果你的设备敲port-group报错就换成interface AggregatePort 1试试。LACP模式则是通过协议协商只有双方都同意才建立聚合安全性更高Ruijie(config)# interface range gigabitEthernet 0/23-24 Ruijie(config-if-range)# port-group 1 mode activemode active表示主动发起LACP协商。两边至少要有一边是active另一边passive也行。最容易被忽略的一点聚合口的所有成员端口速率、双工、VLAN配置必须完全一致否则聚合会失败或者行为异常。我遇到过一次两条线一条千兆一条百兆配了聚合后流量只走千兆那条百兆那条虽然显示up但实际不转发show aggregateport summary才能看出端倪。所以聚合之前先用show interface status确认所有成员口的能力一致。4.2 ACL的两个方向、两个匹配逻辑ACL是访问控制的核心锐捷的ACL编号规则和Cisco类似ACL类型编号范围用途标准ACL1-99, 1300-1999只匹配源IP扩展ACL100-199, 2000-2699匹配源、目的、协议、端口MAC扩展ACL700-799匹配MAC地址专家级ACL2700-2899可匹配更多字段配置扩展ACL的例子Ruijie(config)# ip access-list extended 100 Ruijie(config-ext-nacl)# permit tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq 80 Ruijie(config-ext-nacl)# deny ip any any Ruijie(config-ext-nacl)# exit注意锐捷用的是反掩码wildcard mask0.0.0.255对应/24。这一点和华为不同华为用0.0.0.255这种反掩码的地方相对少更多直接用24这种掩码长度。锐捷基本延续Cisco的写法。ACL配完之后要应用到接口或SVI上Ruijie(config)# interface vlan 10 Ruijie(config-if)# ip access-group 100 inin是入口方向数据包进入这个接口时检查out是出口方向数据包发出时检查。这里的坑在于方向选错ACL完全不生效而且不报错。我见过有人在SVI上配了out方向的ACL想控制某个网段的访问结果死活不生效因为流量是从别的地方进来的out方向匹配不到。4.3 端口安全的几种绑定方式及踩坑端口安全Port Security是防止私接、限制MAC数量的有效手段。锐捷上的配置大概是Ruijie(config)# interface gigabitEthernet 0/5 Ruijie(config-if)# switchport port-security Ruijie(config-if)# switchport port-security maximum 2 Ruijie(config-if)# switchport port-security violation restrict Ruijie(config-if)# switchport port-security mac-address stickymaximum 2限制最多学2个MAC超出就触发违规。violation有三种处理方式protect丢弃超出的包不告警restrict丢包并告警shutdown直接把端口关掉。办公区我用restrict机房用shutdown。这里有个大坑如果接口配了sticky会把学到的MAC写进运行配置但不会自动写进启动配置需要手动write保存。如果不保存设备重启后sticky的MAC全丢端口安全策略失效。更要命的是如果你在端口安全已经生效的端口上换了终端新终端上不来得先clear port-security dynamic清掉旧的绑定再重新学。这个操作在实际运维中很常见尤其是工位调整的时候。注意端口安全策略一旦启用必须在配置前规划好maximum数量。如果设成1那么带USB网卡或者虚拟机的终端可能因为MAC数量超限被限制这类终端通常有多个网卡MAC。5. DHCP中继、SNMP与日志让设备活起来的配套5.1 DHCP中继的配置顺序和常见错误企业里通常有一个集中的DHCP服务器可能在服务器区也可能在核心的三层设备上各个VLAN的终端要通过中继去拿地址。锐捷上配DHCP中继Ruijie(config)# service dhcp Ruijie(config)# interface vlan 10 Ruijie(config-if)# ip helper-address 192.168.20.100 Ruijie(config-if)# exitservice dhcp这条必须先开不开的话中继不工作很多新手直接配ip helper-address然后抱怨不生效问题就出在这里。另外ip helper-address配在SVI上指向DHCP服务器的地址服务器和交换机之间必须有路由可达。还有个细节ip helper-address默认会转发多种UDP广播包括TFTP、DNS等如果只想转发DHCP可以用no ip forward-protocol udp关闭其他协议只保留ip forward-protocol udp bootps。这个在企业安全要求高的环境里会被审计值得注意。5.2 SNMP配置与监控平台对接现在监控交换机基本都用SNMPPrometheus或者Zabbix的组合。锐捷设备配SNMP v2c比较简单Ruijie(config)# snmp-server community public ro Ruijie(config)# snmp-server host 192.168.20.50 traps version 2c public Ruijie(config)# snmp-server enable traps如果用SNMP v3更安全配置复杂一些需要创建用户、指定认证和加密Ruijie(config)# snmp-server user monitor v3 auth sha AuthPass priv aes PrivPass Ruijie(config)# snmp-server group monGroup v3 priv read viewDefault Ruijie(config)# snmp-server host 192.168.20.50 traps version 3 priv monitor用Prometheus监控的时候一般用snmp_exporter抓取OID。锐捷私有的OID在1.3.6.1.4.1.4881这个节点下4881是锐捷的私有企业号。常见的CPU、内存、温度指标都在这个子树里。snmp_exporter的配置里要指定正确的OID和接口索引接口索引和物理端口号不是一一对应的需要用snmpwalk先摸清楚映射关系。提示SNMP v2c的community字符串别用public/private这种默认值很多漏洞扫描工具会直接拿默认community去试一旦对上就等于把你的设备信息全暴露了。5.3 日志与syslog服务器的对接日志是排错的依据。锐捷交换机的日志分几个级别配置syslog输出Ruijie(config)# logging on Ruijie(config)# logging server 192.168.20.60 Ruijie(config)# logging trap informational Ruijie(config)# logging facility local5logging trap决定发送到服务器的日志级别从emergency到debug共8级。生产环境一般用informational第6级debug级别的日志量太大且影响性能除非专门排错否则不要开。留意时间戳问题。日志到服务器上的时间如果是错的排查事件时会对不上时间线。所以NTP一定要配Ruijie(config)# ntp server 192.168.20.70 Ruijie(config)# ntp master 3 Ruijie# show ntp status有内网NTP服务器就指向它没有的话至少保持设备之间时间一致。6. 实测中翻过的车与经验总结6.1 配置保存的三种方式和它们的区别锐捷交换机上保存配置有三种写法效果不完全一样write老式写法保存运行配置到启动配置等价于copy running-config startup-configcopy running-config startup-config标准的保存命令write memory也是保存到启动配置看起来都是保存但这里有个坑在堆叠或**VSU虚拟交换机单元**环境下某些版本的write只保存主设备的配置备设备的配置可能没同步。堆叠场景下我一般用write之后再用show startup-config对比一下两台成员的配置是否一致。另外配置改完不保存是新手最容易犯的错。断电重启后一切归零前面两小时的活白干。我现在养成一个习惯任何一组配置改完立刻write然后再继续改下一组。6.2 端口状态异常时的排查链路端口不up是最常见的问题排查有固定套路现象可能原因排查命令端口shutdown手动关闭或被端口安全触发show interface status物理不up线序、光模块、对端设备show interface g0/xup但不通VLAN不对、ACL拦截、ARP没学到show vlan、show mac-address-table频繁up/down光衰、环路、STP震荡show log、show spanning-tree我遇到过一次很典型的一个接打印机的端口show interface status显示up但打印机连不上。查了半天最后发现是端口配了switchport protected打印机和网关不在同一个允许的通信范围内。这种问题看状态是看不出来的得看配置。还有STP震荡的问题。锐捷默认开启STP如果接入交换机之间不小心接了环比如工位网线两端都插交换机STP会阻塞一个口但日志里会有大量拓扑变更记录。排查环路可以用show spanning-tree看是否有端口处于blocking或者show mac-address-table看是否有MAC在两个不同端口间频繁跳变。6.3 关于批量运维的一点心得设备多了之后一台一台敲命令是不现实的。锐捷有几种批量手段一是用show running-config导出配置改好后再导入。这个方法适合批量修改相同的配置项比如统一改SNMP地址。二是用脚本Pythonparamiko或者netmiko批量登录执行命令。锐捷对SSH的支持比较好netmiko里可以用cisco_ios作为device_type去连接锐捷设备大多数命令兼容。但也有例外某些锐捷私有的show命令输出格式和Cisco不一样脚本解析时要注意。三是用锐捷自己的网管软件RG-NMS或者云管理平台适合有集中管理需求的场景。缺点是依赖厂商配置灵活性不如命令行。提示用脚本批量操作之前一定要先在测试设备上验证命令的效果。批量操作一旦执行错影响范围是成倍的。我习惯在脚本里加一个dry-run模式先打印将要执行的命令确认无误再真正下发。6.4 恢复出厂与密码重置的实操有时候设备被前任配得一团乱直接恢复出厂最省事。锐捷恢复出厂有几种方式命令行方式Ruijie# delete flash:config.text Ruijie# reload或者长按面板上的Reset按钮一般10秒以上直到指示灯变化。恢复出厂后设备重启配置全清默认管理地址通常是192.168.1.1账号密码可能是admin/admin。密码忘记的话需要通过Console口在启动过程中进入BootLoader一般是开机时按CtrlC或者按特定键然后跳过配置文件启动进去之后改密码再重启。这个过程不同型号按键不一样具体要看设备的启动提示。注意恢复出厂和密码重置都会导致配置全丢操作前如果条件允许先通过Console备份一份配置出来show running-config拷贝到本地。如果设备还在跑业务务必先和业务方沟通停机窗口。6.5 型号差异带来的隐性坑锐捷的型号跨度很大从低端的RG-NBS系列到高端的RG-S8600命令体系虽然大体一致但细节差异不小。几个我实际遇到的一是命令支持度不同。低端接入交换机可能不支持三层路由、不支持专家级ACL、不支持VSU配之前要确认型号能力。用show version看型号再去官网查规格。二是接口命名不同。有的是gigabitEthernet 0/1有的是GigabitEthernet 1/0/1堆叠之后编号规则还会变。批量配置时命名格式错了命令直接报错。三是默认行为不同。有些型号默认开启了端口保护或者某种节能模式导致端口行为异常。这种一般在新型号的节能特性里比如某种低功耗待机模式会让端口在不活动时进入休眠看起来像是坏了。四是固件版本影响功能。同一个型号不同固件版本某些命令的存在和语法可能不同。比如LACP的配置语法在早期固件和后期固件上就不太一样。升级固件前一定要看Release Notes确认升级不会导致现有配置失效。我在一个项目里遇到过固件升级后ACL行为变化的情况升级前ACL隐含deny any任何规则升级后某些版本的默认变成了permit或者相反导致安全策略出现漏洞。所以升级固件前一定要先在小范围设备上验证确认行为一致后再批量升级。这一路配下来我最大的感受是锐捷交换机的配置本身不难难点在于型号差异、固件差异、场景适配这三件事。命令手册是死的但现场环境是活的。同样一条switchport protected在两台型号不同的设备上可能表现完全不一样。所以我的建议是每接触一个新型号先花半小时把show version、show interface status、show running-config这三个输出看一遍摸清设备的能力和当前状态再动手配。这半小时能帮你省下后面好几个小时的排错时间。