华为交换机配置宝典:实用命令与避坑指南 - 夜莺博客

华为交换机配置宝典:实用命令与避坑指南

华为交换机(VRP 系统)的命令体系与 Cisco 有差异,新手常栽在视图切换、access/trunk 混用、配置未保存这些坑上。本文汇总一套 100% 实用的华为交换机配置命令:从系统视图、管理 IP、SSH 到 VLAN/端口、端口安全、Eth-Trunk 链路聚合、ACL 安全加固和故障诊断,每个场景附带可直接复制的命令与避坑提示。

所有命令基于 VRP V5/V8 通用语法,适用于 S 系列盒式交换机与 CE 数据中心交换机(部分 CE 特性在 V200R 上略有差异,文中会单独标注)。建议按"基础 → 二层 → 聚合 → 安全 → 三层 → 排障"的顺序阅读,每一节都可以独立取用。

一、基础配置命令

system-view              # 进入系统视图
sysname SW1              # 修改设备名
quit / return            # 退出当前视图 / 返回用户视图

视图是 VRP 的骨架,命令能不能敲取决于你在哪一层。用户视图 <SW1> 只能看,系统视图 [SW1] 改全局,接口视图 [SW1-GigabitEthernet0/0/1] 改端口参数。最常见的低效操作是在错误的视图里反复敲同一条命令,然后怀疑设备不支持——其实只是提示符不一样。return(或 Ctrl+Z)从任意层级直接回到用户视图,比连敲五个 quit 快得多。

管理 IP 与远程登录

interface Vlanif 1
 ip address 192.168.1.1 24
ssh user admin authentication-type password
stelnet server enable
user-interface vty 0 4
 protocol inbound ssh

stelnet 是华为对 SSH 的称呼。ssh user 那行只是声明用户可以用哪种认证方式,真正的用户名密码来自下面的 local-user,两处必须同名,否则连不上而且不报错——只是握手失败。生产环境建议关掉 Telnet:undo telnet server enable。首次登录时如果提示密钥不存在,执行 rsa local-key-pair create 生成 2048 位密钥,之后无需重启。

配置文件管理

save                              # 保存配置(避免重启丢失)
reset saved-configuration         # 恢复出厂前清空
display current-configuration     # 查看运行配置
display version                   # 版本信息

display current-configuration 看内存里的运行配置,display saved-configuration 看下次重启会加载的配置,两者不一致就说明有没保存的改动。compare configuration 直接把两者做差异对比,是排查"为什么重启后配置变了"的最快手段。

二、VLAN 与端口配置

vlan 10
interface GigabitEthernet 0/0/1
 port link-type access
 port default vlan 10
# 上联口放通多个 VLAN
interface GigabitEthernet 0/0/2
 port link-type trunk
 port trunk allow-pass vlan 10 20

批量建 VLAN 用 vlan batch 10 20 30,比一条条敲快。端口类型有三种,选择依据是"这个口连着谁":接终端用 access,接交换机用 trunk,需要同一物理口同时承载多个 VLAN 且要保留 VLAN 标签的场景才用 hybrid。VRP 的端口默认是 hybrid 而不是 access,这是华为与 Cisco 最大的差异之一——新口不显式设置就用默认行为,VLAN 不通常常源于此。改类型之前记得先 undo port default vlan,否则会提示类型冲突无法切换。

端口安全与 MAC 绑定

interface GigabitEthernet 0/0/2
 port-security enable
 port-security max-mac-num 2          # 防私接设备
 port-security mac-address sticky     # 自动绑定首见 MAC

端口安全适合会议室、打印区域这类"物理口对外开放"的场景:限制单口可学习的 MAC 数量,超限直接丢弃或告警。更严格的做法是静态绑定 port-security mac-address sticky 配合 port-security protect-action shutdown,让违规端口直接关闭,事后从 display port-security 里能查到触发记录。办公区防私接路由器的完整方案还要叠加 DHCP Snooping 与 IPSG,见 华为交换机 DHCP Snooping 与 IPSG 配置。

三、Eth-Trunk 链路聚合

interface Eth-Trunk 1
 trunkport GigabitEthernet 0/0/3 to 0/0/5
 port link-type trunk
 load-balance src-dst-mac
display eth-trunk 1                   # 查看聚合状态

华为聚合分手工模式(默认,不协商)和 LACP 模式(静态,需对端配合)。跨设备聚合必须用 LACP,详见 华为交换机 Eth-Trunk 链路聚合配置:手工模式与 LACP 模式。加入 Eth-Trunk 前,成员口的类型、速率、双工必须与聚合口一致,不一致的口会被置为 Unselected,display eth-trunk 1 里能看到成员状态。另一个细节:trunkport 会自动清理成员口的原有配置,所以习惯上先配 Eth-Trunk 再加成员口,而不是反过来。

四、ACL 安全加固

acl number 3000
 rule 5 deny ip source 192.168.1.100 0 destination 192.168.1.0 0.0.0.255
interface Vlanif 1
 traffic-filter inbound acl 3000

基础 ACL(2000-2999)只匹配源地址,高级 ACL(3000-3999)可匹配源/目的地址与协议端口。通配符掩码是反掩码:0 表示"该位必须匹配",255 表示"忽略"。ACL 本身不生效,必须被调用——traffic-filter(流量过滤)、nat outbound、traffic-policy 都是常见调用点。被拒绝的流量不会产生提示,所以调试时先在 ACL 末尾加一条 rule 100 permit ip 观察计数,确认匹配到规则后再收紧。

密码策略

user-interface console 0
 authentication-mode password
local-user admin password cipher Admin@123
local-user admin service-type ssh http

cipher 表示密文输入(键盘输入时不回显明文),比 simple(明文存储)安全得多。service-type 决定这个账户能从哪些通道登录,漏配 ssh 就会出现"密码没错但 SSH 登不上"。建议为每个运维人员建独立账户并配 local-user xx privilege level 15,避免共用 admin 导致操作无法追溯。

五、故障诊断命令

命令 作用
display interface brief 查看所有端口状态
display mac-address 查看 MAC 地址表
display arp 查看 ARP 表
ping 192.168.1.1 连通性测试
reset counters interface GigabitEthernet 0/0/1 重置端口计数

排障常用的还有几条:display vlan 10 看 VLAN 里有哪些口、是否 Up;display port vlan 一次性看清所有端口的 PVID 与 VLAN 归属,是判断 access/trunk 配错的利器;display stp brief 看生成树角色与状态,端口被 STP 阻塞时数据不通但链路 Up,容易误判;display lldp neighbor brief 确认对端设备与端口,验证拓扑连线与规划是否一致;display logbuffer 与 display trapbuffer 看最近的告警日志,端口翻动、MAC 漂移、环路告警都在这里。连通性测试不要只看"通不通",ping -c 10 看丢包率、tracert 看在哪一跳断,比单次 ping 有信息量得多。

性能类检查:display cpu-usage 与 display memory-usage 看资源占用;display interface GigabitEthernet 0/0/1 关注 CRC 错误、runts、giants 计数,有 CRC 增长基本可以锁定物理层(光模块、跳线、水晶头)。

六、VLAN 间互通与三层转发

interface Vlanif 10
 ip address 192.168.10.1 24
interface Vlanif 20
 ip address 192.168.20.1 24
ip route-static 0.0.0.0 0 192.168.1.254
display ip routing-table

三层交换机上"网关"就是 VLANIF 接口的 IP:同一台设备上多个 VLANIF 之间天然互通,不需要额外配路由。要限制某个网段互访,用 ACL 而不是删网关。缺省路由指向核心或出口设备,display ip routing-table 验证路由是否按预期产生——VLANIF 只有在对应 VLAN 内有 Up 的物理口时才会 Up,这一点经常是"配了网关却不通"的原因。

七、堆叠与双机热备(概览)

display stack                      # 查看堆叠成员与状态
display stack configuration        # 查看堆叠优先级与端口
display vrrp brief                 # 查看 VRRP 主备状态

接入层双机通常走 iStack 堆叠(盒式)或 CSS(框式),把两台设备虚拟成一台,管理面合一、跨框链路聚合免 STP;若不堆叠则用 VRRP + 跨设备聚合做网关冗余。堆叠的成员编号、优先级与堆叠口配置见 华为交换机 iStack 堆叠配置详解,分裂检测不可省,具体配置见 华为交换机堆叠分裂与多主检测 MAD 配置排查指南。

八、配置保存与版本管理

  • save 之后要回答 Y 确认,脚本化操作时建议用 save force 免交互。
  • 每次变更前后各存一次:改前备份是回滚点,改后备份是新基线。文件名带上日期与工单号。
  • 配置导出到服务器(FTP/TFTP/SFTP)做异地留存,单台设备的 flash 不是备份。启动文件与配置管理详见 华为交换机启动文件与配置管理:save/reset 详解。
  • 恢复出厂前先确认清楚要清的是 saved-configuration 还是 factory-configuration,两者差别见 Huawei Switch: saved-configuration vs factory-configuration。

九、避坑指南

  1. 改完配置务必 save,否则重启丢失;用 compare configuration 确认没有遗漏的未保存改动。
  2. access 与 trunk 混用是 VLAN 不通的高频原因;VRP 端口默认 hybrid,新口必须显式指定类型。
  3. 华为默认密码要求大小写字母+数字+特殊符号;cipher 与 simple 别搞混,前者才是密文。
  4. 聚合成员端口速率、双工必须一致,否则成员口停留在 Unselected。
  5. 改端口类型前先清掉 port default vlan,否则切换失败。
  6. ACL 配好不调用等于没配,且必须有匹配计数或空格流量才能验证。
  7. VLANIF 只有 VLAN 内有 Up 的物理口才 Up,网关不通先看这个。
  8. 堆叠设备升级要整机重启,务必先备份配置并留出维护窗口。

相关阅读

华为设备更多排障命令见本站 华为路由器交换机常用配置命令与排障大全;VLAN 端口类型详解见 华为交换机 VLAN 配置详解:Access、Trunk 与 Hybrid 端口;端口安全深挖见 华为交换机端口安全配置:Sticky MAC 与接入数量限制;CE 交换机 display 排障见 华为CE交换机常见故障:Display命令快速排查指南;SNMP 纳管排障见 华为CE交换机SNMP排障:网管不通排查指南。

原文链接:https://developer.cloud.tencent.com/article/2502279