华为OLT配置手册:从VLAN规划到ONT认证的业务流实战
简介华为 OLT 配置手册聚焦光网络核心设备面向需要掌握专线、FTTx 与 FTTH 业务落地的网络管理员和工程师。PDF 全本覆盖三层核心内容专线业务给出 QinQ VLAN、VLAN Stacking、PWE3 三种实训示例VPLS 部分提供上网、组播、企业专线场景FTTH 部分则按桥接语音型 ONT、桥接型 ONTHGW、网关型 ONT 三类典型组网展开涵盖 GPON/EPON 接入下的上网、Wi-Fi、H.248/SIP 语音、BTV、VoD、CATV、Any Port Any Service、聚合拥塞控制及安全策略等配置并区分 CLI 与 Web/网管操作路径。资源为单个 PDF 文件压缩包大小 19.24MB目录按实际工程流程组织便于随查随用。已有 9094 人学习下载适合接入网运维、宽带工程交付或 PON 网络调测人员对照完成业务开通与排障。1. 华为OLT配置手册开局不是敲命令而是先把业务流画对说到华为OLT配置手册很多人第一反应是“命令大全”但真正去机房开局时你会发现最难的不是哪条命令记不住而是VLAN类型、ONT认证、service-port、上行口对接这几件事怎么串成一条完整的业务流。一个FTTH用户要能上网不是把ONT注册上就结束后面还有业务VLAN、gemport、DBA带宽、上行口放行这些环节等着你。这篇就按我日常给华为OLT做开局和排障的路径来写从认识设备开始到配置VLAN和ONT、再到把坑填平照着一层层做至少能复现一个典型的家宽业务。它更适合刚接触FTTH接入网、要独立开局和维护OLT的工程师也适合已经会敲命令但总在业务不通时找不到根因的运维朋友。2. 拿到一台华为OLT先别急着敲命令版本、单板和登录入口先确认2.1 型号和单板决定了后面的配置语法华为OLT常见的有MA5608T、MA5680T、MA5683T和MA5800系列。MA5608T这类小机器一般放在乡镇机房带几十个PON口MA5680T是老牌主力GE上行、GPON口为主存量很大MA5800系列是分布式架构支持XG(S)-PON和10GE上行适合扩容和新建场景。同一个命令在不同的框架和单板下参数可能不一样所以拿到设备的第一个动作不是进config而是把硬件底牌摸清。先执行下面三个查询命令确认帧、槽位、单板类型和软件版本display version display board 0 display frame 0display version看的是软件版本比如V100R0xx或者V800R0xx同一系列不同版本对ont add、service-port的参数支持不完全一样。display board 0是看0号机框里每个槽位上的单板类型GPON板上能看到GPBD、GPFD之类的板名上行板可能是GICF、XGICF。display frame 0则是确认机框整体状态。这一步的意义在于后面你要进入gpon 0/0/0还是xgpon 0/0/0写板位时写0/18/0还是0/19/0全由板位和单板类型决定。我见过有人拿着别的局点的配置直接粘贴结果PON口板位都写错了ONT当然一个也起不来。开局前把板号、版本、PON口数量抄在纸上比什么都重要。2.2 Console口登录和远程管理通道的典型配置新OLT通常没有配置管理地址第一次要拿Console线接设备的Console口线缆一般是DB9转RJ45那种串口参数是波特率9600、数据位8、停止位1、无校验Windows下用SecureCRT或者Xshell打开对应COM口就能进。默认登录后是用户视图需要先enable再config进入系统视图用户名和初始密码在设备铭牌或开局资料里拿到后第一时间改掉。管理地址一定在第一天上电时就配好别等业务做完再配否则每次改个配置都要跑机房。常见做法是单独规划一个管理VLAN例如用VLAN 100然后给这个VLAN配三层IPenable config vlan 100 smart interface vlanif 100 ip address 192.168.10.20 255.255.255.0 quit interface gigabitethernet 0/18/0 port link-type trunk port trunk allow-pass vlan 100 quitvlanif 100是VLAN 100对应的三层逻辑口ip address后面是管理IP和掩码这个IP就是以后远程登录OLT用的地址。gigabitethernet 0/18/0是上行物理口板位和口编号以你实际插线的位置为准把它配置成trunk并放行VLAN 100管理报文才能从上行口走到网管。如果对端是华为三层交换机还要在对端交换机接口上也放行VLAN 100两边VLAN ID保持一致否则管理通道还是不通。2.3 开局前先把这张参数表填满别到现场拍脑袋OLT配置手册里给的所有命令都是“模板”真正让你现场少折腾的是下面这张表。我每次开局前都会发给客户或者自己先填好宁可问得啰嗦也不要在割接窗口期推倒重来。参数项示例值说明设备型号MA5608T / MA5680T / MA5800决定命令语法和板位写法软件版本见display version部分命令差异较大管理IP/掩码/网关192.168.10.20/24网关192.168.10.1必须和现有网管互通上行口编号0/18/00/19/0取决于单板和实际接线上联交换机模式trunk或hybrid对接华为三层交换机时要两边对齐业务VLAN规划上网100IPTV 200语音300不同业务尽量分开ONT认证方式SN或PasswordSN认证最常用用户上下行带宽下行200M上行50M用于DBA和traffic table这张表里最容易遗漏的是“上联交换机模式”。OLT上行口和对端华为三层交换机是trunk对接还是hybrid对接直接决定VLAN标签怎么打。如果你把OLT上行口配成trunk放行VLAN 100对端却配成了access口只收untag那VLAN 100的报文到了对端就会被丢弃。开局前问清楚比配置后查半小时更明智。3. 把VLAN规划落成命令smart vlan和mux vlan到底怎么选上行口怎么对接3.1 smart vlan和mux vlan先分清再配置华为OLT里的VLAN类型不是随便选的这一点也是网上“olt相关知识详解”里最容易被忽略的地方。VLAN创建时可以指定smart、mux或common。common就是普通VLAN没什么好说的smart vlan的特点是VLAN内的用户之间默认可以直接互通适合商企用户、视频监控这类需要互访的场景mux vlan则相反同一个VLAN下的用户再通过mux-group做二层隔离家庭宽带用户互相看不到也防不了什么广播风暴但至少隔离了用户侧流量。选择逻辑很简单多个用户之间需要二层互访用smart vlan不需要互访希望隔离用mux vlan。运营商家宽普遍用mux vlan因为同一个PON口下几十个ONU如果都在一个二层域里用户之间的广播报文和ARP冲击会非常难看也不安全。IPTV业务通常用smart或common因为机顶盒之间不需要隔离反而要接受组播。创建命令本身很简单config vlan 100 smart vlan 200 mux创建后可以用display vlan 100和display vlan 200确认类型。需要注意VLAN类型一旦被业务引用比如已经有service-port在上面就不能直接改类型必须先把引用删掉再重建。开局规划时就把类型定死上线后再改隔离策略往往要动一连串用户代价很大。3.2 配置业务VLAN和上行口trunk两边都要放行VLAN建好后要把OLT的上行口加进业务VLAN里。这里我一般直接把上行口配置成trunk放行业务VLAN再放行管理VLAN。命令如下config vlan 100 smart vlan 200 mux interface gigabitethernet 0/19/0 port link-type trunk port trunk allow-pass vlan 100 200 quitport link-type trunk把上行口模式改成trunkport trunk allow-pass vlan 100 200表示这个端口允许带VLAN 100和200标签的报文通过。此时如果对端是华为三层交换机还要在对应接口上做同样配置例如interface gigabitethernet 0/0/1 port link-type trunk port trunk allow-pass vlan 100 200 quit两边VLAN ID要一致。注意trunk端口默认PVID是VLAN 1如果OLT发的报文是打了VLAN 100标签的对端trunk口必须放行VLAN 100否则标签会被直接丢掉。要是对端接口配成了hybrid模式还要检查hybrid untagged和tagged vlan列表OLT侧发过来的tag报文不匹配照样不通。这里最容易出现的问题不是OLT没配好而是和上联交换机“各说各话”。3.3 用service-port把VLAN和ONT业务流绑起来OLT上行口放行VLAN只是打通了“OLT到上层”的半条路另半条路在PON口下面要把VLAN绑到具体ONT的gemport上靠的是service-port。很多新手配完VLAN就去试ONT发现ONT注册上了但用户不能上网就是因为没建service-port或者说没建立“VLAN到GEM端口”的映射关系。常见的命令是service-port vlan 100 gpon 0/0/0 ont 0 gemport 1这里gpon 0/0/0是PON口板位ont 0是这个PON口下的ONT编号gemport 1是ONT侧的GEM端口。GEM端口可以理解为PON口承载业务流的通道一个ONT可以有多个gemport分别承载不同业务也可以只用一个gemport承载多个VLAN常见做法是上网、IPTV、语音都走同一个gemport到上层再用VLAN区分这样gemport资源消耗少但排障时要更多关注VLAN标签是否正确。创建service-port后用以下命令确认display service-port vlan 100 display vlan 100第一句看有没有VLAN 100的service-port第二句看VLAN 100的端口成员和属性。如果service-port里的PON口和ONT号写错用户侧自然拿不到这个VLAN的业务。后面第4章会专门说ONT注册这里先记住一个结论VLAN、service-port、gemport三者要形成一条完整链路业务才通。3.4 一个家庭宽带用户从ONT到上行口的完整流向把上面这些串起来一个家庭宽带用户的数据走向大致是这样的ONT用户口收到PC发来的untag报文ONT把报文打上VLAN 100标签通过PON口送到OLTOLT在GPON口上根据service-port找到对应的gemport再把报文交给VLAN 100最后从上行口已放行的trunk端口送到汇聚交换机。反方向也一样从上层回来的VLAN 100报文经service-port映射到gemportOGT回到ONTONT剥掉标签后从用户口吐给PC。所以排障时我会按这条路逐段看先看ONT注册状态再看service-port是否绑定再看VLAN端口成员再看上行口和对端交换机放行情况。哪一段断业务就断在哪一段。这也解释了为什么光看ONT状态正常远远不够OLT配置手册里的“业务流模型”才是核心。4. ONT管理认证方式、模板选择和带宽控制注册只是第一步4.1 ONT认证的三种方式与选择OLT要管理一台ONT第一步是让它“认进来”。华为OLT常见的认证方式有SN认证、Password认证和混合认证。SN是ONT的出厂序列号唯一性好适合家庭用户散装场景Password认证则是在ONT上配置一个运营商自定义的密码OLT侧用密码匹配适合大批量放装时不想逐个录SN的情况混合认证则是SN或Password满足一个就能注册。我平时最常用的还是SN认证因为SN标签贴在ONT背面施工人员抄下来报给后台后台在OLT上预注册速度快。命令如下ont add 0/0/0 0 sn-auth 48575443A1B2C3 olt ont-lineprofile-id 1这句的意思是在PON口0/0/0下新增ONT编号0认证方式是SN authSN是48575443A1B2C3实际是ONT序列号的十六进制形式后续使用ont-lineprofile-id 1这个线路模板。ONT编号在一个PON口内不能重复建议按楼栋和楼层做规划。如果不知道ONT的SN可以在OLT上先开自动发现把待注册的ONT接上光路然后执行display ont autofind allOLT会自动列出发现的ONT包含SN和所在PON口。注意SN在OLT里常常显示为十六进制比如48575443...这其实是ASCII字符“HWTC”转成了十六进制抄录时要完整复制不要只抄一半。4.2 线路模板和业务模板不用模板也能注册但会埋雷注册ONT时命令里带了ont-lineprofile-id这是线路模板的编号。线路模板定义的是GEM端口、T-CONT、DBA带宽等参数业务模板则定义ONT端口类型、用户VLAN等业务属性。很多老兄图省事直接用默认模板比如ont-lineprofile-id 1ONT也能注册成功但默认模板往往没有做带宽限制一个用户能跑满整个PON口影响同口下所有用户。先查看当前设备上已经有哪些模板display ont-lineprofile gpon all display ont-serviceprofile gpon all如果发现模板是空的建议新建一个简单模板再注册。常见做法是复制现有模板或新建profile进入模板视图后配置gemport和DBA参数。不同版本创建模板的命令差异比较大但核心参数逃不开两个一个是“gem add”把GEM端口加到T-CONT上一个是“DBA profile”定义带宽类型。比如一个典型的公客用户DBA可以设成上行保证带宽50M、最大带宽100M下行在traffic table里限200M。模板的作用是让同一批ONT使用一致的资源参数。开局时统一建一个别一个ONT一个模板后期维护时你会疯的。4.3 ONT注册后的状态确认与业务绑定ONT执行ont add之后不是马上就能用必须确认状态到达working。用以下命令查看display ont info 0/0/0 0返回信息里最关键的是State字段。如果显示working说明ONT已经正常注册显示offline说明OLT没收到ONT的光信号或认证不对显示password-error则是认证密码不匹配。如果光路正常但一直offline先查SN是不是抄错。状态正常后再把业务绑上去也就是上一章说的service-portservice-port vlan 100 gpon 0/0/0 ont 0 gemport 1创建完成后我习惯再执行display service-port vlan 100确认这条业务流已经存在。如果用户侧还是不能上网下一步就是查BRAS或者汇聚交换机有没有学到用户MAC。这个环节不复杂但很多人会漏掉VLAN和service-port都建了ONT也working但用户拨号就是不通最后发现是OLT上行口没有放行这个VLAN或者对端交换机没有配对应VLAN。4.4 带宽控制常用参数别把限速配在物理口上家庭宽带用户通常要限速OLT侧限速靠DBA和traffic table两个层面。DBA作用在PON口下控制ONT上行的调度带宽traffic table作用在业务流上控制具体service-port的速率。常见需求是一个用户下行200M、上行50M那就要建一个traffic table把下行最大带宽设成200M上行最大带宽设成50M然后在service-port里引用它。参数名称在不同版本里略有不同但关键字段基本是这几个参数典型值含义maximum-bandwidth200000 kbit/s业务流最大带宽assured-bandwidth50000 kbit/s保证带宽高优先级业务常用priority0-7优先级语音通常高家宽一般0很多新手把限速配在gigabitethernet物理口上这是不对的。物理口限速会把所有业务一起限掉无法针对单个ONT做差异化。正确思路是每个ONT或者每个业务流对应一个traffic table这样才能做到每个用户独立限速。另外DBA和traffic table是叠加关系如果DBA已经限制到100Mtraffic table里配200M也没用先查DBA上限。5. 华为OLT配置常见问题与排查5个能帮你少跑一趟机房的坑5.1 ONT一直offline光功率看着却正常现象ONT接上光路OLT上display ont info状态一直offline但display ont optical-info能看到光功率在正常范围。原因最常见的是SN认证信息抄错。ONT背部标签上的SN是ASCII字符串比如HWTC12345678但OLT侧可能要求十六进制形式HWTC对应48575443如果只抄了后半段OLT就匹配不上。另一种可能是ONT在OLT上还没有预注册或者autofind列表里根本没出来。解决先执行display ont autofind all看OLT实际发现到的ONT SN是什么复制完整SN重新执行ont add 0/0/0 0 sn-auth 完整SN olt ont-lineprofile-id 1。如果autofind里都看不到查光路和ONT电源而不是反复改认证命令。5.2 用户之间能互相访问隔离需求落空现象同一个PON口下两个家宽用户PC之间可以直接ping通运营商要求用户隔离现在互访了。原因业务VLAN被建成了smart类型。smart vlan本来就允许VLAN内用户互通而家宽场景需要的是mux vlan隔离。解决先把引用这个VLAN的service-port删掉再改VLAN类型最后重建service-portundo service-port vlan 100 vlan 100 mux service-port vlan 100 gpon 0/0/0 ont 0 gemport 1注意如果VLAN 100已经存在且是smart直接执行vlan 100 mux会报错因为VLAN已存在且类型不能现场改。必须先undo vlan 100再重建但前提是没有其他配置引用。所以更稳的顺序是清理service-port、清理上行口trunk引用再删除VLAN重建。5.3 上行口trunk放行了VLAN上层交换机就是学不到MAC现象用户ONT状态workingservice-port也建了但上层汇聚交换机上查不到用户MAC用户无法上网。原因OLT侧配置看着没问题但问题往往出在对端对接模式。比如OLT上行口是trunk放行了VLAN 100对端华为三层交换机接口却是hybrid且VLAN 100只配了untagged导致OLT发来的tagged报文被对端处理成untagVLAN ID丢失上层设备自然学不到MAC。解决两边的接口模式要么都trunk要么都hybrid并把tagged关系配齐。先在OLT上执行display vlan 100确认VLAN 100包含上行口再到对端交换机执行display port vlan看VLAN 100在对接口上的tag属性。把对端trunk放行VLAN 100或者把hybrid的tagged列表加上VLAN 100问题通常就解了。5.4 注册成功、service-port也在但用户业务还是不通现象ONT状态是workingdisplay service-port vlan 100也能看到绑定记录但用户PPPoE拨号一直超时。原因gemport映射关系和张贴配置不一致。ONT注册时用的lineprofile里定义了gemportservice-port里也要引用同一个gemport如果两个gemport对不上报文到了OLT找不到对应的通道业务就断了。解决用display ont info 0/0/0 0和display ont-lineprofile gpon all对照确认lineprofile中gemport编号再看service-port里引用的是不是同号。如果不对undo service-port vlan 100后重新绑定。排障时建议把这条命令形成习惯能省很多时间。5.5 改配置前不备份一个误删把整台OLT业务弄挂现象执行undo vlan 100或者undo service-port all时带了all关键字结果成片用户掉线。原因OLT的命令没有事务回滚一条undo命令下去就是真的删了。很多人不看命令树靠?提示一路敲敲到all就出事。解决改配置前先保存当前配置给操作上一个“后悔药”。华为OLT上常见做法是执行display current-configuration查看然后保存到TFTP/FTP服务器具体命令不同版本有差异也可以直接执行save保存到设备下次启动配置。批量操作前把当前配置导出一份操作后如果发现不对直接load回来。这个习惯比任何命令都值钱。6. 把配置手册用成工具三个验证命令和批量开局的好习惯先验证再交付这个顺序不能省。开局配完一批ONT后我习惯按下面顺序过一遍display ont autofind all display ont info 0/0/0 0 display service-port vlan 100第一句看还有没有漏掉的待注册ONT第二句看指定ONT状态第三句看业务流是否绑定。三条命令全过基本可以进入联调。如果用户侧测试不通再顺着上行口和对端交换机逐段查别在OLT一个点上死磕。批量开局时我一般会把ONT SN清单整理成Excel然后按PON口和ONT编号生成ont add命令再复制到OLT上批量执行。比如在Python里做这样一个拼接sn_list [HWTC10000001, HWTC10000002] for idx, sn in enumerate(sn_list): sn_hex sn.encode(ascii).hex().upper() print(font add 0/0/0 {idx} sn-auth {sn_hex} olt ont-lineprofile-id 1)这里把ASCII的SN转成十六进制再拼命令而不是直接把原文写进配置。生成后先选一个PON口试两条确认注册正常了再批量整口执行不要一上来全甩进去。批量操作前记得先save这样即使后面发现某个ONT的配置有问题也能恢复到操作前状态。做OLT配置这几年我最深的体会是配置手册上的命令是死的业务流模型是活的。每次开局先画一条从ONT到BRAS的链路把VLAN、模式、接口、带宽填进去再回到命令行敲出错率会低很多。希望这些经验能帮你在下一台华为OLT开局时少踩几个坑。本文还有配套的精品资源点击获取