拓冰建站拓冰建站
首页 / 资讯中心 / 正文

华三交换机路由器配置命令实战:从Console登录到VLAN间路由与ACL

简介这份PDF文档面向网络运维初学者与备考H3C认证的技术人员系统整理了华三交换机与路由器的常用配置命令帮助读者快速查阅并掌握设备管理要点。内容涵盖系统视图进入、设备命名、当前配置查看、中英文界面切换以及端口访问模式设置、VLAN创建与端口划分、Trunk放行等交换机操作同时包含路由器接口IP配置、静态路由与默认路由设定并延伸至MAC地址与端口绑定、端口MAC学习数限制等安全加固技巧。资源包共1个PDF文件约253KB轻量便携适合随查随用。目前已有3549人学习下载可作为日常配置与排错时的速查手册也可配合实验环境边练边记提升网络管理效率。1. 华三交换机路由器配置命令从 Console 口到三层互通一份能直接抄的实战路径手里拿到一台华三H3C交换机或路由器第一件事不是急着敲命令而是想清楚三件事从哪个口进去、配哪几层、怎么验证。很多新手卡在 Console 口连不上或者配完 VLAN 发现 ping 不通根因往往不是命令记错了而是对华三的配置层级和接口模型理解不到位。这份实战笔记围绕「华三交换机-路由器配置命令」这个主题把 Console 登录、VLAN 划分、Trunk 链路、静态路由、三层互通、ACL 和 802.1x 认证这些高频操作串成一条可复现的路径。适合刚接触华三设备的网络运维、系统集成工程师以及需要把华三和华为设备混跑的人。下面从最基础的登录开始一步步把配置命令落到具体场景里。2. Console 口登录与基础命令体系第一次上电怎么不翻车2.1 物理连接与终端软件参数华三设备的 Console 口通常是 RJ45 或 USB 形态用配套 Console 线接到电脑 USB 口后系统会识别出一个串口设备。Windows 下在设备管理器里能看到类似 COM3 的端口号Mac 或 Linux 下一般是 /dev/tty.usbserial-xxx。终端软件用 PuTTY、SecureCRT 或 Xshell 都行关键是串口参数必须一致。参数取值波特率9600数据位8停止位1校验位无流控无参数设错最典型的现象是终端里全是乱码或者按回车没反应。遇到这种情况先检查波特率是不是被改成了 115200部分华三新款设备默认就是 115200。如果乱码依旧换一根 Console 线试试线序不对也会导致同样的问题。连接成功后按回车看到H3C提示符就说明进入了用户视图。华三的命令视图分三层用户视图H3C、系统视图[H3C]、以及各功能子视图[H3C-vlan10]这类。所有配置命令必须在系统视图或子视图下执行用户视图只能做查看和进入系统视图的操作。# 进入系统视图 H3C system-view # 修改设备名 [H3C] sysname SW1 # 查看当前配置 [SW1] display current-configuration # 保存配置 [SW1] savesystem-view是从用户视图进入系统视图的唯一入口sysname改的是设备提示符里的名字方便多台设备管理时区分。display current-configuration看的是当前运行配置save才会写入启动配置。很多人配完直接断电重启后配置全丢就是忘了save。华三的save会交互式确认文件名直接回车用默认的startup.cfg即可。2.2 常用查看命令与配置保存习惯华三的查看命令有个规律display开头后面跟具体对象。display interface brief看所有接口状态display vlan看 VLAN 信息display ip routing-table看路由表。这些命令在用户视图和系统视图下都能执行不需要额外权限。# 查看接口简要信息 [SW1] display interface brief # 查看 VLAN 信息 [SW1] display vlan # 查看 MAC 地址表 [SW1] display mac-address # 查看当前配置中接口相关部分 [SW1] display current-configuration interfacedisplay interface brief的输出里UP表示物理层和协议层都正常DOWN表示物理层没起来ADM表示被管理员手动关闭。如果接口是DOWN先查网线、光模块和对端设备如果是ADM进接口视图undo shutdown即可。display mac-address能看到交换机学习到的 MAC 和对应端口排查环路或 MAC 漂移时特别有用。提示华三设备默认没有配置回退机制改错命令可能导致远程连接断开。建议在 Console 口旁边操作或者先用display确认再改。3. VLAN 划分与 Trunk 链路把二层互通做扎实3.1 基于端口划分 VLAN 的标准流程VLAN 是二层隔离的基本单位华三的配置逻辑是先创建 VLAN再把端口划进去最后根据端口类型决定带不带标签。接入交换机连终端用 Access 口级联交换机之间用 Trunk 口。# 创建 VLAN 10 和 VLAN 20 [SW1] vlan 10 [SW1-vlan10] quit [SW1] vlan 20 [SW1-vlan20] quit # 把 GigabitEthernet1/0/1 划入 VLAN 10Access 模式 [SW1] interface GigabitEthernet 1/0/1 [SW1-GigabitEthernet1/0/1] port link-type access [SW1-GigabitEthernet1/0/1] port access vlan 10 [SW1-GigabitEthernet1/0/1] quit # 把 GigabitEthernet1/0/2 划入 VLAN 20 [SW1] interface GigabitEthernet 1/0/2 [SW1-GigabitEthernet1/0/2] port link-type access [SW1-GigabitEthernet1/0/2] port access vlan 20 [SW1-GigabitEthernet1/0/2] quitport link-type access把端口设成接入模式port access vlan 10指定所属 VLAN。Access 口发出的帧不带 VLAN 标签终端网卡不需要支持 802.1Q 就能通信。如果端口之前配过其他模式先undo port link-type再重新配否则会报错。3.2 Trunk 口放行与 PVID 设置两台交换机之间需要透传多个 VLAN 时级联口必须配成 Trunk并显式放行需要的 VLAN。华三默认只放行 VLAN 1其他 VLAN 不放行的话跨交换机的同 VLAN 终端就通不了。# 配置 Trunk 口放行 VLAN 10 和 20 [SW1] interface GigabitEthernet 1/0/24 [SW1-GigabitEthernet1/0/24] port link-type trunk [SW1-GigabitEthernet1/0/24] port trunk permit vlan 10 20 [SW1-GigabitEthernet1/0/24] port trunk pvid vlan 1 [SW1-GigabitEthernet1/0/24] quitport trunk permit vlan 10 20是放行列表不写就不通。port trunk pvid vlan 1设置的是 Trunk 口对未打标签帧的默认 VLAN一般保持默认 1 即可。如果两端 PVID 不一致可能出现 VLAN 跳变表现为部分终端能通、部分不通这种问题用display port trunk逐段核对最有效。注意华三和华为的 Trunk 命令略有差异华为是port trunk allow-pass vlan华三是port trunk permit vlan。混跑时别把命令搞混否则配完不生效还找不到原因。4. 三层互通与静态路由让不同 VLAN 和网段通起来4.1 VLAN 间路由的两种做法VLAN 间互通有两种常见方案单臂路由和三层交换机 VLAN 接口。单臂路由用路由器的一个物理口划子接口适合老设备或路由器做网关的场景三层交换机直接给每个 VLAN 配一个 VLAN 接口地址性能更好是当前主流做法。# 三层交换机上配置 VLAN 接口地址 [SW1] interface Vlan-interface 10 [SW1-Vlan-interface10] ip address 192.168.10.1 255.255.255.0 [SW1-Vlan-interface10] quit [SW1] interface Vlan-interface 20 [SW1-Vlan-interface20] ip address 192.168.20.1 255.255.255.0 [SW1-Vlan-interface20] quit # 确认接口状态 [SW1] display ip interface briefinterface Vlan-interface 10创建的是三层虚接口ip address配网关地址。配完后display ip interface brief应该能看到两个 VLAN 接口都是UP。如果显示DOWN检查对应 VLAN 里有没有物理端口是UP的VLAN 接口只有在 VLAN 内至少有一个 UP 端口时才会 UP。4.2 静态路由与默认路由配置跨网段通信需要路由。华三路由器或三层交换机上配静态路由的命令是ip route-static格式为「目的网段 掩码 下一跳」。# 在路由器 R1 上配置到 192.168.20.0/24 的静态路由 [R1] ip route-static 192.168.20.0 255.255.255.0 192.168.1.2 # 配置默认路由所有未知目的走 192.168.1.2 [R1] ip route-static 0.0.0.0 0.0.0.0 192.168.1.2 # 查看路由表 [R1] display ip routing-tableip route-static的目的网段和掩码决定了匹配范围下一跳必须是直连可达的地址。默认路由0.0.0.0 0.0.0.0用在末梢网络出口减少路由表条目。display ip routing-table里Static标记的就是静态路由如果路由没出现先确认下一跳是否可达用ping测一下。提示华三的静态路由默认优先级是 60直连路由是 0OSPF 是 10。如果同时存在静态和动态路由动态路由优先。需要强制走静态路由时可以调整优先级ip route-static 目的 掩码 下一跳 preference 数值。5. ACL 与 802.1x 认证访问控制和接入安全怎么落地5.1 基本 ACL 与高级 ACL 的匹配逻辑ACL 在华三上分基本 ACL2000-2999、高级 ACL3000-3999、二层 ACL4000-4999等。基本 ACL 只匹配源 IP高级 ACL 能匹配源、目的、协议和端口。配 ACL 的关键是理解「规则顺序匹配命中即停」。# 创建高级 ACL 3000拒绝 192.168.10.0/24 访问 192.168.20.0/24 的 80 端口 [SW1] acl advanced 3000 [SW1-acl-adv-3000] rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 80 [SW1-acl-adv-3000] rule 10 permit ip [SW1-acl-adv-3000] quit # 在接口上应用 ACL [SW1] interface Vlan-interface 10 [SW1-Vlan-interface10] packet-filter 3000 inbound [SW1-Vlan-interface10] quitrule 5和rule 10的数字是步长方便后续插入规则。deny tcp指定协议和端口permit ip放行其余流量。packet-filter 3000 inbound表示在 VLAN 10 接口入方向过滤。如果 ACL 配了但没生效先查display acl 3000看规则有没有命中计数再确认应用方向对不对。5.2 802.1x 认证的基础配置802.1x 用于接入认证华三交换机作为认证点配合 RADIUS 服务器使用。基础配置包括全局开启 802.1x、指定认证方式、在端口上启用认证。# 全局开启 802.1x [SW1] dot1x # 指定认证方法为 RADIUS [SW1] dot1x authentication-method eap # 配置 RADIUS 服务器 [SW1] radius scheme radius1 [SW1-radius-radius1] primary authentication 192.168.1.100 [SW1-radius-radius1] key authentication simple h3c123 [SW1-radius-radius1] quit # 在接入端口启用 802.1x [SW1] interface GigabitEthernet 1/0/1 [SW1-GigabitEthernet1/0/1] dot1x [SW1-GigabitEthernet1/0/1] quitdot1x全局开启后端口上再dot1x才生效。authentication-method eap指定 EAP 中继或终结方式具体看 RADIUS 服务器支持哪种。key authentication simple里的密码要和服务器端一致不一致会导致认证失败但日志里只显示「认证拒绝」排查时容易绕弯路。注意802.1x 配置错误可能导致端口下终端完全无法上网建议先在测试端口验证确认认证通过后再批量下发。6. 避坑与排查华三配置里最容易踩的五个坑6.1 现象Console 口连上但无输出原因终端软件流控开了或者波特率不对。华三部分设备默认 115200老设备是 9600。解决关闭流控依次尝试 9600 和 115200确认 Console 线是原厂或已知可用的。6.2 现象Trunk 口配了但 VLAN 不通原因port trunk permit vlan没放行对应 VLAN或者两端 PVID 不一致导致 VLAN 跳变。解决两端都执行display port trunk核对放行列表和 PVID确保对称。6.3 现象VLAN 接口 UP 但 ping 不通网关原因VLAN 内没有 UP 的物理端口或者 IP 地址配错网段。解决display vlan确认 VLAN 内有 UP 端口display ip interface brief确认地址和掩码正确。6.4 现象ACL 配了不生效原因ACL 规则顺序不对或者应用方向反了。解决display acl看命中计数确认packet-filter的 inbound/outbound 方向与流量方向一致。6.5 现象save 后重启配置丢失原因save 时文件名不对或者设备启动配置指向了另一个文件。解决display startup查看当前启动配置文件确保 save 的文件名和启动文件一致。7. 用 display 和调试命令做验证把配置从「能跑」推到「可维护」配完不是终点能验证、能排查才是。华三的display系列命令是日常运维的主力但很多人只用display current-configuration忽略了更细粒度的诊断命令。我一般会在配置完成后做三层验证接口层、协议层、业务层。接口层用display interface GigabitEthernet 1/0/1看单口详情重点看current state、Line protocol state、Last 300 seconds input/output rate。如果Line protocol state是 DOWN 但物理层 UP通常是协议协商问题比如光模块不兼容或双工模式不匹配。协议层用display mac-address和display arp交叉验证。MAC 表里有终端 MAC 但 ARP 表里没有对应 IP说明二层通了但三层没通问题可能在网关或终端 IP 配置。反过来 ARP 有但 MAC 没有检查 VLAN 划分和端口模式。业务层用ping和tracert从终端侧发起配合交换机上的display ip routing-table看路由是否命中。如果 ping 不通但路由表里有条目用display ip routing-table 目的IP看具体匹配到哪条路由。# 查看接口详细状态 [SW1] display interface GigabitEthernet 1/0/1 # 查看 ARP 表 [SW1] display arp # 查看指定目的地址的路由匹配 [SW1] display ip routing-table 192.168.20.100 # 开启调试谨慎使用生产环境可能刷屏 [SW1] terminal monitor [SW1] terminal debugging [SW1] debugging ip packetterminal monitor和terminal debugging是把调试信息输出到当前终端默认调试信息不显示在终端上。debugging ip packet会打印每个 IP 包的详细信息量很大只在排查特定问题时短时开启用完立刻undo debugging all。生产环境慎用CPU 可能被调试信息拖高。我自己的习惯是每次改完配置先save再display current-configuration和改之前做 diff确认只改了预期部分。然后从终端侧 ping 网关、ping 跨网段地址、ping 外网地址三层都通才算完。最后把关键命令和验证结果记在设备台账里下次出问题不用从头猜。希望帮到你。本文还有配套的精品资源点击获取
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门