ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

华为交换机路由器配置实例:从初始化到VLAN、路由与DHCP排障

2026/10/7 4:39:37 拓冰建站 浏览量
华为交换机路由器配置实例:从初始化到VLAN、路由与DHCP排障 简介这份华为交换机和路由器配置实例文档面向企业网络管理员与运维工程师系统梳理了多个主流系列交换机的端口限速配置场景帮助读者根据设备型号选择合适的限速命令与参数。文档为单个电子文档文件大小仅98KB方便快速查阅目前已有285人学习。内容以具体需求为线索先给出组网需求再分系列列出配置流程并配有补充说明例如限速级别与速率的换算规则在部分系列中取值一至二十八代表六十四K的倍数二十九至一百二十七代表一兆的倍数而在另一类系列中限速级别一至八对应十兆或百兆端口下的不同带宽值。文档还展示了结合访问控制列表限制入方向流量、超过限速丢弃报文等典型做法并针对不同型号的差异给出了详细说明。借助这些实例运维人员可以直接套用到日常带宽管控、防止过载等实际工作中有效提升网络管理的准确性和效率。1. 华为交换机与路由器配置这一堆实例到底解决的是哪类问题新到一台华为 S5735 交换机第一次插上 console 线的时候绝大多数人的第一反应是去翻“华为交换机命令大全”。翻完你会发现命令都有但不知道当前这个场景该用哪一段。BBS 上复制下来的配置块看着一模一样敲进去就是不生效。这个标题里的“配置实例”不是把命令一条条列出来而是把业务场景、接口拓扑、配置命令和验证手段组合成一套能直接抄的作业。它解决一线运维最常遇到的四类问题业务 VLAN 起不来、跨网段不通、远程登录连不上、设备重启后配置丢失。适合刚接手华为设备的人、做集成项目的工程师以及在 ensp 里练习的学员。下面这些配置都以 VRP 平台为基准命令顺序按真实设备操作习惯排列。建议先在 ensp 或真机上复现再上生产。2. 先把脚伸进门console 接入、设备初始化与登录安全拿到新设备的第一件事不是急着配 VLAN而是保证自己“任何时候都能登进去、配置丢得了”。很多人跳过初始化直接配业务最后发现 SSH 登不上只能大半夜跑机房。华为交换机与路由器的初始化流程差别不大都是 console 接入之后先改设备名、配管理地址、开远程登录最后把配置保存下来。2.1 console 接入参数与三种常见连法console 线连上设备后需要在终端软件里建一个串口会话参数固定为波特率 9600、数据位 8、停止位 1、无校验、无流控。SecureCRT、MobaXterm、PuTTY 都可以我一般用 MobaXterm因为它自带会话管理一个项目存一个会话下次直接点开。参数项推荐值波特率9600数据位8停止位1校验位None流控None第一次连接时最常翻车的地方是流控。很多终端软件默认打开了 XON/XOFF 流控命令行会随机丢字符输入的命令显示不全看起来像设备卡死。解决办法是把流控全部关掉重新连接。连上后先做最基础的初始化system-view sysname SW-CORE-01 interface Vlanif 1 ip address 192.168.1.1 255.255.255.0 quit第一行进入系统视图第二行把设备名改成容易识别的名字第三行进入管理 VLAN 的三层接口。华为设备的 Vlanif 1 默认存在新设备可以直接用来当管理地址。逻辑说明sysname 只影响提示符不影响转发Vlanif 1 的地址必须和后续维护终端在同一网段否则远程登录前先要解决路由。参数说明管理地址不要和业务地址混用生产环境建议单独划一个管理 VLAN地址段用 172.16.0.0/16 或 10.255.0.0/16 这类独立段方便后面做网管和审计。2.2 远程登录从 Telnet 到 SSHconsole 接入只能用来开局和维护日常工作都在工位上远程操作。华为老设备的默认远程协议是 Telnet但 Telnet 是明文传输密码和配置内容在网络上等于裸奔。现在的做法是直接配 SSH也就是 Stelnet。配置 SSH 登录需要五步开启服务、生成密钥、创建用户、配置认证、绑定 VTY。system-view stelnet server enable rsa local-key-pair create ssh user admin ssh user admin authentication-type password ssh user admin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit aaa local-user admin password irreversible-cipher Huawei123 local-user admin service-type ssh local-user admin privilege level 15 quit逻辑说明stelnet server enable 是总开关不开的话后面都白配。rsa local-key-pair create 生成加密会话所需的密钥对执行后会交互询问密钥位数输入 2048 即可。之后创建 SSH 用户 admin并把它绑定到 AAA 认证体系。VTY 0 4 是设备允许的同时远程会话个数一共 5 个足够运维用。参数说明密码建议用 irreversible-cipher保存的是不可逆密文哪怕是配置文件被别人拿走也得不到明文密码。生产环境不要用 admin 这种用户名改成项目缩写加编号比如 wxyw-ops。密码长度不少于 10 位混合大小写和特殊字符。不同版本的 VRP 在生成密钥时交互提示略有差异遇到提示按默认值继续即可不影响最终效果。配完以后从办公电脑上用 SSH 客户端连接管理地址能进去就说明初始化成功。2.3 配置备份把运行配置变成可恢复的文件远程登录配好之后立刻做一次配置备份。华为 VRP 系统里运行配置默认没有写在存储介质上掉电就会丢。保存命令是 save它会生成一个配置文件一般叫 vrpcfg.zip存放在设备 Flash 里。save display current-configuration第一次执行 save 会询问是否确认文件名输入 Y 回车即可。之后每次修改配置都要再 save 一次。display current-configuration 打印当前运行配置它的输出是文本可以直接复制出来存档。逻辑说明save 是把运行配置写入存储介质display current-configuration 只是查看。“配置了大半天一重启全没了”的翻车现场几乎都是漏了这一步。把配置文本导出到本地常见做法是用 TFTP 或 SFTPtftp 192.168.1.100 put vrpcfg.zipTFTP 适合在内网临时传文件传输本身没有加密别在生产网里乱用。更稳妥的方式是直接在终端里复制 display current-configuration 的内容保存成 Markdown 或纯文本纳入 git 管理。每次变更配置后更新这个文件回滚时有据可查。我一般每个项目一个目录里面放拓扑图、配置文本和变更记录比在设备里翻历史命令高效得多。3. 二三层链路拆解VLAN、Trunk 与三层转发怎么配才不踩雷VLAN 是华为交换机配置里占比最高的部分也是问题最多的部分。常见的不通不是 VLAN 没建而是接口类型、Trunk 放行、PVID 这三件事没有对齐。华为三层交换机上尤其要注意二层链路通不通靠的是接口和 VLAN 的关系跨网段能不能通靠的是 vlanif 三层接口和路由表。3.1 接入端口与业务 VLAN先把业务分清楚业务划分是配置的起点。办公、监控、无线、门禁各占一个 VLAN回访时才能定位故障域。接入交换机的终端口配成 access一个口只属于一个 VLANsystem-view vlan batch 10 20 30 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quitvlan batch 一次创建多个 VLAN省得一条条 vlan 命令敲。接口默认是 hybrid 类型华为设备上必须显式改成 access 再指定默认 VLAN。参数说明VLAN 号建议按业务分段例如 10 办公、20 监控、30 无线后续扩容只加号不打架。不要用 VLAN 1 承载业务VLAN 1 是所有华为设备默认的管理 VLANSTP、LLDP 等协议报文默认在 VLAN 1 内转发业务流量混进去会影响协议收敛。有个细节值得注意华为接口的默认类型是 hybrid而不是 Cisco 式的 access。hybrid 模式下接口默认放行 VLAN 1 的报文并且不打标签这意味着即使你只配了 access 口VLAN 1 的流量仍然可能在设备间穿梭。如果管理网和业务网共用一个物理口这个行为很容易变成后门。3.2 上联口与 Trunk放行、PVID 与不打标签的报文接入交换机要跟核心交换机对接时上联口必须配成 trunk并且显式放行业务 VLANinterface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 30 quit逻辑说明trunk 口有两个关键属性PVID 和 allow-pass。PVID 决定收到的无标签报文进入哪个 VLANallow-pass 决定哪些 VLAN 的报文可以带着标签通过。对端交换机对应的 trunk 口这两项必须一致不一致的典型后果是两端设备都显示接口 UP但同一个 VLAN 的终端互相 ping 不通。参数说明有人在配置图省事直接敲 port trunk allow-pass vlan all等于把交换机上所有 VLAN 全部放行。这在安全上是宽进VLAN 1 的管理报文和业务报文混在一起一旦某个接入端口被插了陌生设备广播域直接暴露。我一般只放行业务需要的 VLAN管理 VLAN 单独走专用链路。还有一类典型案例两台交换机 trunk 对接一边 PVID 配了 10另一边还是默认的 1。两边 access 口都划在 VLAN 10结果 VLAN 10 的终端能通但跨交换机访问网关或打印机时断时续。原因就是无标签报文在一边被归入 VLAN 10另一边被归入 VLAN 1根本不在同一个广播域。遇到这种问题先 display port vlan把两端的 PVID 对齐再谈别的。3.3 vlanif 与华为三层交换机让不同网段在交换机内部完成转发二层通了以后不同 VLAN 之间互访需要网关。华为三层交换机用 vlanif 接口充当 VLAN 的网关配置方式是给 VLAN 配 IPinterface Vlanif 10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif 20 ip address 192.168.20.254 255.255.255.0 quitvlanif 是三层接口不代表物理口。创建 VLAN 之后交换机内部会自动生成对应的 Vlanif 接口给它配上 IP 后该 VLAN 内的终端把网关指到这个地址跨 VLAN 的报文就能在交换机内部完成三层转发。参数说明vlanif 的地址必须与该 VLAN 终端 IP 同网段而且一个 VLAN 不要跨多个网段否则 ARP 表会乱。有朋友会问三层交换机内部转发需不需要配路由答案是VLAN 之间如果都在同一台三层交换机上vlanif 配置完成后路由表自动生成直连路由不需要额外配置如果是两台三层交换机通过 trunk 互联一边的 VLAN 10 要访问另一边的 VLAN 20两边都需要显式配置静态路由或运行动态路由协议否则报文到了对端交换机会因为查不到路由而被丢弃。这个话题正好接上下一章的静态路由和单臂路由。4. 路由打通静态路由、单臂路由与 DHCP 配置实例交换机负责把业务 VLAN 收敛起来路由器负责把流量送到该去的地方。华为 AR 路由器和三层交换机在路由功能上有大量重合实际项目里最常见的是三种组合三层交换机接出口路由器、路由器单臂路由带 VLAN、交换机同时承担 DHCP Server。三者都有对应的配置套路。4.1 静态路由与默认路由配置场景核心交换机 S5720 上联华为 AR 路由器内网网关落在交换机上PC 访问互联网的流量要从交换机送到路由器。配置一条默认路由ip route-static 0.0.0.0 0.0.0.0 192.168.1.254逻辑说明ip route-static 后面依次是目的网段、掩码、下一跳地址。0.0.0.0 0.0.0.0 表示默认路由所有查不到明细路由的报文都交给 192.168.1.254。下一跳必须是与本交换机直连的设备地址且该地址所在的接口必须 UP否则这条路由不会出现在路由表里。参数说明华为静态路由默认优先级是 60两条等价路由也能同时存在做负载分担。备线场景下备份链路的优先级要调高比如 80这样主链路正常时备份路由不生效主链路 down 后备份路由才接管ip route-static 192.168.30.0 255.255.255.0 192.168.2.2 preference 80这条命令表示去往 192.168.30.0/24 的流量优先走主链路主链路断了才切到 192.168.2.2。preference 值越小越优先这个是华为 VRP 与传统 Cisco 路由器的最大区别之一用习惯了 Cisco 的人容易在这里栽跟头。配置完成后用 display ip routing-table 查看路由表。如果默认路由没出现检查下一跳地址是否是直连接口地址再检查上联口是否被 shutdown。4.2 ensp 里做单臂路由子接口与 VLAN 标签处理没有三层交换机又想实现跨 VLAN 互通最省成本的办法是单臂路由。一台路由器用一个物理接口在上面建子接口每个子接口对应一个 VLAN 的网关。在 ensp 里做这个实验拓扑是路由器 AR 的 G0/0/0 接交换机 S5700 的上联口交换机接两台 PC分别划入 VLAN 10 和 VLAN 20。路由器上的配置interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quit逻辑说明dot1q termination vid 10 让子接口只识别带 VLAN 10 标签的报文arp broadcast enable 允许子接口代答广播 ARP。缺了这行终端 ping 网关时广播 ARP 得不到响应表现为“能通但会丢包”或者干脆不通。物理接口 G0/0/0 本身不要配 IP子接口的 IP 也不要落在同一网段。交换机上联口的配置是配套的关键interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit接入 PC 的口保持 access分别划入 VLAN 10 和 20。这样报文从 PC 进入交换机打上 VLAN 标签送到路由器子接口路由器解标签后按普通 IP 路由转发。单臂路由的流量模型是“出门又进门”所以性能不如三层交换机内部转发生产环境只适合小规模场景。ensp 里做无线网络配置实例时AC 下联口和 AP 上联口同样要处理 VLAN 放行和 PVID 的问题思路和这里完全一致。4.3 华为交换机查看 DHCP 配置与地址池排错让交换机当 DHCP Server 是常见的省设备方案。配置分两步全局开 DHCP接口选地址池模式。dhcp enable interface Vlanif 10 dhcp select interface dhcp server dns-list 223.5.5.5 quitdhcp enable 是总开关漏掉它后面在接口上怎么敲都会报错或无效。dhcp select interface 表示直接用该接口的网段作为地址池不需要单独创建地址池要排除特定地址比如网关、打印机可以追加 dhcp server excluded-ip-address 192.168.10.200 192.168.10.220。查看 DHCP 配置和运行状态是排查问题的第一步display ip pool display dhcp server statistics display current-configuration | include dhcpdisplay ip pool 能看到每个地址池的网段、已分配地址数和剩余地址。剩余 0 说明地址池被占满了常见原因是租期太长或终端数量超规划。display dhcp server statistics 看 DHCP 报文计数重点比较 REQUEST 和 ACK 的数量如果 REQUEST 多、ACK 少客户端发出请求后没有收到确认优先检查交换机端口是否开启了端口隔离或者 DHCP 中继配置是否指向了错误的服务器地址。如果 DHCP 服务器不在本设备上接入交换机需要配中继interface Vlanif 10 dhcp select relay dhcp relay server-ip 192.168.100.2 quit这里有个容易踩的坑配置了 dhcp select relay 之后如果还没指定 dhcp relay server-ip交换机既不当服务器也不转发请求终端会一直拿不到地址。先把服务器地址配上再检查路由。5. 华为设备配置避坑指南5 个让我翻过车的常见问题命令套路学会后真正让项目翻车的是细节。不夸张地说下面这五个坑每个都能让人在机房里多待两小时。每一条都按现象、原因、解决的顺序写你可以直接对照排查。5.1 console 密码忘记华为路由器与交换机恢复的三条路现象console 口登录提示输入密码试遍了部门公共口令都进不去设备不敢随便格式化。 原因console 密码通常是在 user-interface console 0 下配的 authentication-mode password时间久了没人记录密码就成了黑匣子。 解决华为 S 系列交换机可以在重启时按住 CtrlB 进入 BootROM 菜单菜单里一般有清除 Console 密码的选项选择后重启即恢复无密码状态。AR 路由器则多是靠长按 reset 键进入恢复模式或者用配置文件替代法恢复。ensp 里最省事直接关掉设备重新加电加载旧配置前先确认配置内容。注意清除密码属于高危操作真机上执行前一定要确认设备型号和 BootROM 菜单路径不要在业务设备上乱试菜单部分版本选错会导致配置丢失。5.2 VLAN 不通先查 trunk 放行再查 PVID现象两台交换机 trunk 对接PC 都划在 VLAN 10跨交换机 ping 不通但接口显示 UP。 原因trunk 口没有 allow-pass VLAN 10或两边的 PVID 不一致。 解决按顺序执行三条命令定位。display port vlan 看接口归属display trunkbrief 看所有 trunk 口的放行列表如果放行列表没有 VLAN 10执行 port trunk allow-pass vlan 10。如果 PVID 不一致执行 port trunk pvid vlan 10 对齐。我见过最离谱的一次两边配置看着一模一样直到把 display port vlan 的输出拼在一起才发现一边 PVID 是 1另一边是 10。5.3 千兆光口 up 但丢包光模块与光衰排查现象光口状态 UPping 却持续丢包时延忽高忽低和配置无关。 原因接口 UP 只代表收发光信号不代表信号质量合格。光模块速率不匹配、单模多模混插、光纤法兰盘脏污都会造成误码。 解决用 display transceiver interface GigabitEthernet0/0/1 看模块型号和速率用 display transceiver diagnosis interface GigabitEthernet0/0/1 看温度、电压和收发光功率。RX Power 是负数单位 dBm低于 -25 甚至 -30 时基本没法用。优先清洁法兰盘、检查尾纤弯折再考虑更换光模块。这个排查顺序能解决九成光模块问题。5.4 配置保存别让 save 成为玄学现象配置全部敲完设备断电重启回到出厂状态前面的工作白费。 原因所有配置都只存在于运行配置中没有保存到 Flash。华为 VRP 的保存命令是 save很多从 Cisco 转过来的人习惯敲 write敲完没有提示就以为保存成功等重启才知道配置没了。 解决敲 save 并确认文件名一般会提示是否保存为 vrpcfg.zip输入 Y 回车。更稳妥的习惯是把 display current-configuration 的输出复制到本地存进 git。配置文件就是掉电后唯一的后悔药别把 save 当成可有可无的收尾动作。5.5 DHCP 拿不到地址先看全局开关再看地址池现象PC 显示未识别网络手机连 Wi-Fi 也拿不到 IP交换机 vlanif 配了地址也没用。 原因最常见的是全局没开 dhcp enable其次是接口地址池模式和 vlanif 网段不匹配。 解决先在最外层执行 dhcp enable再到 Vlanif10 下确认 dhcp select interface 已经生效。display ip pool 看地址池的分配情况display dhcp server statistics 看报文计数。如果这两项都正常检查接入交换机是否开了端口隔离隔离会把 DHCP 的广播报文挡在端口内即使网关可达也收不到响应。6. 验证与进阶拿 ensp 把整套配置实例端到端跑一遍配置实例最大的价值是能验证不是背命令。一套配置写完如果只在设备上敲一遍不验证等于没写。我现在的习惯是任何一组新配置先在 ensp 里搭最小拓扑跑通再把完整配置搬到真机。ensp 支持华为 VRP 的命令集单臂路由、VRRP、DHCP 中继这些场景都能模拟。提示上生产环境之前先用 ensp 把拓扑、配置、验证命令完整跑一遍尤其适合刚接触华为设备的工程师。最小验证拓扑可以这样搭一台 AR 路由器、一台 S5720 交换机、两台 PCPC1 划入 VLAN 10PC2 划入 VLAN 20路由器做单臂路由。全部配置结束后按下面的顺序逐项核对验证项命令预期结果VLAN 状态display vlanVLAN 10、20 存在成员接口正确接口属性display port vlanaccess 口归属正确trunk 口放行正确ARP 表项display arp两台 PC 的 IP 解析到正确接口路由表display ip routing-tableVLAN10、VLAN20 直连路由存在端到端连通ping 192.168.20.2丢包为 0时延稳定ping 通过之后进阶一步在 ensp 里把两台交换机配对做 VRRP核心一和核心二各配一个 Vlanif10 的虚拟 IPdisplay vrrp 查看主备状态然后模拟主设备 down观察备用设备能否在秒级接管网关。vrrp 配置实例及拓扑图这类主题很多人卡在验证环节其实关键就两条虚拟 IP 和真实网关不能重叠priority 决定谁是 Master。用 ensp 验证完再上真机心里有底。如果想进一步确认报文细节用端口镜像把上联口流量复制到观察口在 Wireshark 里抓包分析。单臂路由的报文中应该能看到 802.1Q 头和 VID 值同时也能验证 ARP 代答是否生效。我从早先那台 S5700 身上学到的教训是拿到任何一段华为配置实例先问三个问题——它要解决什么场景、依赖哪些前置配置、掉电后能不能恢复。想清楚再敲命令比记住更多命令更值钱。希望帮到你。本文还有配套的精品资源点击获取