华为路由器交换机常用配置命令与排障大全 - 夜莺博客

华为路由器交换机常用配置命令与排障大全

华为VRP设备的命令体系庞大,但日常运维真正高频使用的其实就几十条。这篇文章整理了一份华为路由器/交换机常用配置命令与排障命令大全:从基础登录、接口和VLAN配置,到DHCP、ACL、OSPF、BGP、STP、Eth-Trunk等常用功能,再到dis系列排障核心命令(display interface、display arp、display ip routing-table、display logbuffer等),最后还包含PC无法获取IP、交换机互通失败、OSPF邻居不起、网络时通时断四个企业真实排障案例和HCIA/HCIP高频考试命令,是网络工程师的实用速查手册。

设备基础操作与接口配置

华为设备支持命令缩写(sys、int、dis),善用?查看提示。常用基础命令:system-view进入系统视图,sysname修改设备名,display current-configuration查看配置,save保存配置,reboot重启设备。接口配置:interface GigabitEthernet0/0/1进入接口,ip address 192.168.1.1 24配置IP,undo shutdown开启接口。

命令视图的跳转逻辑必须记牢,否则排障时会在错误的地方敲命令:用户视图<Huawei>只能执行display、ping、save等查看类命令;输入system-view进入系统视图[Huawei],这里才能做全局配置,提示符由尖括号变成方括号;再向下进入接口视图、协议视图(ospf、bgp、acl、vlan),所有具体参数都在这些子视图里配置。任何时候按Ctrl+Z或输入return都能一次性退回用户视图,输入quit则只退一层。常用快捷键还包括:Tab自动补全命令、Ctrl+A把光标移到行首、Ctrl+E移到行尾、Ctrl+C中断当前命令输出、Ctrl+U清空当前行。表头出现---- More ----时,空格翻页、回车翻一行、Ctrl+C退出显示。

配置查找与过滤是提高效率的关键。display current-configuration | include vlan只显示包含vlan的行,display current-configuration interface GigabitEthernet0/0/1只看某个接口的配置,display this在当前视图下查看本视图已下发的配置,这三个命令组合起来比翻整份配置快得多。改配置前先备份:save把运行配置写入vrpcfg.zip,display saved-configuration查看下次启动使用的配置,display startup确认下次启动加载的文件名,升级或大改前用display current-configuration configuration vlan按模块导出留档。

sysname SW-CORE-01
clock timezone BJ add 08:00:00
clock datetime 10:00:00 2026-09-14
ntp-service unicast-server 10.1.1.100
display clock
display version
display device
display elabel

时间同步是排障的前提。设备时间不准,日志里的时间戳就没法与告警、与其他设备的日志对齐,跨设备的故障定位会直接失效。所以新设备上线第一件事是配时区(clock timezone BJ add 08:00:00)和NTP服务器(ntp-service unicast-server),而不是等到出故障才想起看时间。用户与权限方面,aaa开启认证授权计费,local-user admin privilege level 15创建管理员账号,local-user admin service-type telnet ssh terminal指定可用的登录方式,local-user admin password irreversible-cipher设置不可逆加密密码。远程登录建议只开SSH:stelnet server enable、ssh user admin authentication-type password,并在VTY线路下用ACL限制来源地址acl 2000 + user-interface vty 0 4 + acl 2000 inbound,避免管理口暴露在公网上被暴力破解。

VLAN 与三层交换配置

vlan batch 10 20                      # 批量创建VLAN
interface GigabitEthernet0/0/1
 port link-type access                # 或 trunk
 port default vlan 10
interface Vlanif10                    # VLANIF三层接口
 ip address 192.168.10.1 24
ip route-static 0.0.0.0 0 192.168.1.254   # 默认路由

端口链路类型只有三种,理解它们的差别就不会配错:access口属于一个VLAN,通常接终端;trunk口可以承载多个VLAN,通常接交换机或路由器,用port trunk allow-pass vlan 10 20控制放行范围;hybrid口既能接终端又能承载多VLAN,靠port hybrid pvid vlan和port hybrid untagged vlan决定收发时是否带标签,是华为设备的一个特色。上行trunk口千万不要配port trunk allow-pass vlan all,把所有VLAN都放过去等于取消了VLAN隔离,还会让生成树和广播域跨设备扩散,看似方便,出事很难查。

三层互通有两种做法:一是每个VLAN配一个VLANIF接口并给IP,交换机内部直接路由,这是三层交换机最常用的方式;二是物理接口用undo portswitch切换成三层口直接配IP,适用于连接路由器或防火墙上行的场景。display ip interface brief能看到所有三层接口的IP和状态,display vlan确认VLAN里有哪些成员口,display port vlan查看端口的PVID和放行VLAN,这三个命令组合基本能覆盖VLAN类的所有问题。

DHCP、ACL 与 NAT

dhcp enable
ip pool dhcp_pool1
 network 192.168.10.0 mask 255.255.255.0
 gateway-list 192.168.10.1
interface Vlanif10
 dhcp select global
acl 2000                              # 基本ACL
 rule 5 permit source 192.168.1.0 0.0.0.255
traffic-filter inbound acl 2000       # 调用ACL
nat outbound 2000                     # Easy-IP NAT

DHCP的关键是三处联动:全局dhcp enable打开服务、地址池配置正确、VLANIF接口下dhcp select global调用,缺任何一处终端都拿不到地址。地址池里建议加上excluded-ip-address 192.168.10.1 192.168.10.10把网关和服务器地址排除在外,避免冲突;用static-bind ip-address 192.168.10.50 mac-address xxxx-xxxx-xxxx给打印服务器等设备做固定分配。跨网段的终端需要DHCP中继:在网关接口下配dhcp select relay和dhcp relay server-ip 192.168.10.254指向DHCP服务器。

ACL的匹配规则是自上而下逐条匹配、一旦命中就停止,所以顺序决定结果,一条permit写错位置就可能把后面的deny全部短路。编号有约定:2000-2999是基本ACL(只看源地址),3000-3999是高级ACL(可匹配源目的地址、协议、端口),4000-4999是二层ACL(匹配MAC、VLAN)。高级ACL的典型用法是按端口放行:rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 destination-port eq 443。ACL可以用time-range绑定时间段实现按时段管控,也可以在接口、VLAN、用户组等不同位置调用,调用位置不同生效范围完全不同,这往往就是"ACL配了却不生效"的根因。

NAT最常用的是Easy-IP:nat outbound 2000把ACL匹配的流量转换成出接口地址。需要发布内网服务时用NAT Server做静态端口映射:nat server protocol tcp global current-interface 8080 inside 192.168.10.80 80。配NAT务必同步检查ACL是否放行了转换后的流量,以及内网是否有回程路由,否则会出现"外网能连上、内网服务却收不到包"或"能出不能进"的经典故障。

OSPF、BGP、STP 与 Eth-Trunk

ospf 1
 area 0.0.0.0
  network 192.168.10.0 0.0.0.255
bgp 65001
 peer 10.0.0.2 as-number 65002
 network 10.1.1.0 255.255.255.0
stp enable                            # 开启生成树
interface GigabitEthernet0/0/1
 eth-trunk 1                          # 链路聚合成员

OSPF配置的核心是area内用network宣告网段,切记network后面必须跟反掩码(通配符掩码),写成子网掩码是最常见的新手错误,配置看上去下发成功了,邻居却始终起不来。邻居状态机从Down、Init、2-Way、ExStart、Exchange、Loading到Full,卡在不同状态代表不同原因:卡在Init说明单向收到了Hello(对端没收到自己的),卡在2-Way在广播网络上属正常(DR/BDR选举完成),卡在ExStart/Exchange通常是MTU不一致或Router-ID冲突。区域边界用abr-summary做路由聚合,接口下用ospf cost调整开销,用ospf authentication-mode md5开启认证。

BGP的重点在对等体建邻与路由宣告。EBGP邻居默认要求直连,非直连需要peer 10.0.0.2 ebgp-max-hop 2;peer 10.0.0.2 connect-interface Loopback0让TCP连接走环回口,配合底层IGP可达性,是推荐做法。发布网段用network 10.1.1.0 255.255.255.0(这里用的是子网掩码,与OSPF相反)或import-route引入其他协议路由。display bgp peer看邻居状态和收发计数,display bgp routing-table看路由明细,display bgp routing-table peer 10.0.0.2 advertised-routes确认自己到底发出去了哪些路由——很多"对端收不到路由"的工单,答案就在这条命令的输出里。

生成树防环是接入层的生命线。交换机默认开启STP,华为设备支持STP/RSTP/MSTP,现网推荐MSTP以支持多实例负载分担。关键保护功能必须开:stp bpdu-protection防止接入口收到BPDU(有人把交换机接进接入口会引发环路),stp root-protection防止错误的根桥抢占,stp loop-protection用于双上行链路。接终端的access口用stp edged-port enable设为边缘端口,可以免去30秒的收敛等待。

Eth-Trunk链路聚合有静态和LACP两种模式:静态模式mode manual load-balance不需要协议协商,两端必须手工一致;LACP模式mode lacp-static通过LACPDU协商,能自动检测单边故障,是更可靠的选择。聚合口interface Eth-Trunk 1下用mode lacp-static、max active-linknumber限制活动链路数、load-balance src-dst-ip指定哈希算法。负载分担算法要选对:src-dst-mac适合二层流量,src-dst-ip适合三层流量,算法与流量特征不匹配时会出现"多链路却只走一条"的现象,此时看display interface eth-trunk 1各成员口的收发字节数就能立刻发现不均衡。

排障核心命令(display 系列)

功能 命令
查看配置 dis cur
查看接口 dis int brief
查看IP dis ip int brief
查看路由 dis ip routing-table
查看ARP dis arp
查看MAC dis mac-address
查看日志 dis logbuffer
查看CPU/内存 dis cpu / dis memory
查看VLAN dis vlan
查看OSPF/BGP邻居 dis ospf peer / dis bgp peer
路径测试 ping / tracert

表格之外还有一批同样高频、但容易被忽略的命令,值得背下来:display device看单板和子卡的在位与状态,display version看VRP版本和运行时长(运行时长很短往往意味着设备刚重启过,这是排查"配置莫名丢失"的第一个线索),display power与display fan看电源和风扇,display temperature看温度,display alarm看当前告警,display interface transceiver看光模块的光功率、温度、电压和序列号。

故障定位还有几条专用命令:display mac-address flapping专门抓MAC地址漂移,是定位环路的利器;display stp brief与display stp interface GigabitEthernet0/0/1看端口角色和状态变化次数;display eth-trunk 1看聚合成员与活动状态;display interface GigabitEthernet0/0/1看端口UP/DOWN次数(Last 300 seconds input/output rate和历史统计里的失效次数)。日常巡检还可以用display current-configuration diff对比配置差异、用terminal monitor与terminal logging把日志实时输出到当前会话方便调试,用完记得undo terminal monitor关闭,否则大量日志刷屏会影响操作。

企业真实排障案例

案例1:PC无法获取IP

执行display dhcp server ip-in-use检查DHCP地址分配情况,重点确认DHCP是否开启、地址池配置是否正确、VLANIF接口是否配置。排障顺序建议自上而下:先display dhcp server pool确认地址池是否已耗尽(里面有没有可用地址),再display ip interface brief确认VLANIF接口UP且IP正确、终端与网关同网段,接着display dhcp server statistics看有没有收到DHCP Discover报文——如果收不到,问题在二层(VLAN没放行、端口DOWN、终端本身),如果能收到但没有回应,问题在地址池或接口调用;最后用display arp确认终端是否已学习到地址,排除DHCP Snooping或端口安全把终端的DHCP报文丢弃的情况。

案例2:交换机互通失败

检查display vlan和display trunkport,重点确认trunk是否放行了VLAN、VLAN是否存在。补充检查项:两端PVID是否一致(不一致会导致部分VLAN流量被丢)、display mac-address是否能在两端都学到对方MAC(只在一端学到说明二层不通)、display interface brief是否有接口处于DOWN或Error-Down状态(Error-Down通常是STP保护、端口安全或环路检测触发的,必须用display interface看具体原因再shutdown/undo shutdown恢复)、以及是否被display port-security限制或display dot1x认证卡住。

案例3:OSPF邻居不起

检查display ospf peer,重点核对area是否一致、Router-ID是否冲突、网络类型是否一致。进一步用display ospf interface GigabitEthernet0/0/1确认接口是否已加入OSPF(也就是network宣告是否正确)、Hello/Dead定时器是否一致(不一致会直接丢掉Hello报文,邻居连Init都到不了)、接口MTU是否一致、认证方式与密钥是否匹配(display ospf interface verbose可看认证配置)、以及是否被display ospf error记录了丢包原因——这条命令会直接告诉你Hello被丢弃的具体原因,是OSPF排障中被低估的一条神器。

案例4:网络时通时断

检查display interface,重点看CRC错误、光模块异常、双工协商问题。时通时断是一类"看不见的故障",因为现象出现时可能已经恢复正常。建议同时抓取三组数据:display interface GigabitEthernet0/0/1里的CRC错误与UP/DOWN跳变次数(实时变化说明物理层有问题,检查光模块、光纤、跳线,用display interface transceiver verbose看收发光功率是否在正常范围);display logbuffer里该接口的历史日志(时间戳能告诉你故障发生的确切时刻);display mac-address flapping(如果时通时断伴随MAC漂移,那根因是环路而不是链路质量)。若两端协商结果不一致,用speed 1000和duplex full显式固定速率双工,可以排除自协商失败带来的间歇性丢包。

案例5:CPU利用率异常升高

用display cpu-usage看整体和任务占用,再用display cpu-usage task定位到具体任务;配合display interface的报文速率排查是否为环路引发的广播风暴,配合display mac-address flapping确认漂移,配合display acl与display traffic-filter看是否被扫描流量打满。华为设备另有display cpu-defend statistics用于确认是否发生CPU攻击、哪些报文被上送CPU丢弃,这是定位"CPU高但业务正常"这类问题的关键。

案例6:光模块告警与链路闪断

光功率是判断光路健康的最直接证据。display interface transceiver verbose可以看到模块的收光功率(Rx Power)、发光功率(Tx Power)、温度、电压和偏置电流,把实测值与display interface transceiver列出的告警门限(High/Low Threshold)对照:收光低于低告警门限说明衰减过大,可能是光纤脏、法兰盘松动或对端模块老化;收光接近高告警门限则可能是对端发光过强缺少衰减器。模块温度过高会触发保护导致链路闪断,这类故障在display logbuffer里通常伴随OPTICS或transceiver关键字,先换模块验证,再判断是模块问题还是光路问题。

HCIA / HCIP 高频考点

如果你在备考,以下几类命令和概念出现的频率最高:VLAN划分与VLANIF三层互通的完整配置流程;单臂路由(Router-on-a-Stick)中子接口dot1q termination vid的配置;静态路由与默认路由ip route-static 0.0.0.0 0.0.0.0的书写;OSPF的network反掩码与DR/BDR选举规则;STP的根桥选举与端口角色判断;Eth-Trunk两种模式的区别;NAT的Easy-IP与NAT Server;以及ACL基本与高级类型的编号范围和匹配原则。这些知识点在不同版本的题库里反复出现,把命令敲熟比背题更有效。

相关阅读

原文链接:https://cloud.tencent.com/developer/article/2667171