FEATURED · 精选文章

华为交换机从零开局:基础配置、VLAN划分与运维排错实战指南

发布时间 / 2026/8/12 10:54:45
来源 / 创域科博编辑部
栏目 / 资讯中心
华为交换机从零开局:基础配置、VLAN划分与运维排错实战指南 1. 从零上手华为交换机基础认知与开局准备如果你刚拿到一台华为交换机看着闪烁的指示灯和空白的命令行界面可能会有点无从下手。别担心这几乎是每个网络工程师的必经之路。我刚开始接触华为设备时也经历过对着命令行发呆的阶段但一旦理解了它的“脾气”你会发现它其实非常高效和强大。华为交换机特别是企业级的S系列如S5700、S6700和园区级的CE系列其命令行界面CLI设计逻辑清晰但前提是你得知道从哪儿开始以及每个命令背后的意图。这篇文章不是官方文档的复读机而是我这些年从项目交付到日常运维中一点点积累下来的、真正“亲测”过的命令和配置思路。我们会绕过那些华而不实的理论直接切入最常用、最核心的操作让你能快速让一台交换机“跑”起来并理解为什么要这么做。简单来说华为交换机的配置可以概括为几个核心目标让设备可管理配置IP、远程登录、让网络能互通划分VLAN、配置接口、让运维更轻松查看状态、保存配置。无论设备型号如何迭代这些基础逻辑是相通的。我们将从一次完整的设备开局配置流程入手覆盖你从console线连接开始到实现基础网络功能再到一些日常排错和状态查看的完整闭环。过程中我会穿插很多官方手册里不会写的“坑点”和操作习惯比如为什么我强烈建议你先改时区再配置NTP以及如何快速判断一个光口是否物理上已经连通。2. 开局第一步通过Console口进行初始配置拿到一台全新的华为交换机第一步永远是使用Console线连接。别小看这根线它是你与设备建立信任关系的起点尤其在设备没有IP地址、无法远程访问时它是唯一的“生命线”。你需要一根USB转RS-232的Console线以及一个终端仿真软件如SecureCRT、Putty或者Windows自带的“超级终端”如果系统还有的话。我个人的习惯是使用SecureCRT因为它支持会话管理和日志记录对于后续排错非常有用。2.1 连接与登录用Console线连接电脑的USB口和交换机的Console口。在终端软件里关键参数是波特率9600数据位8奇偶校验无停止位1流控无。这个参数是行业标准几乎所有网络设备出厂默认都是这个。点击连接给交换机上电你会看到启动信息滚动。启动完成后系统会提示你登录。对于较新的V200R及以后版本的设备首次登录通常没有密码直接按回车即可进入用户视图Huawei。如果遇到提示输入密码可以尝试默认密码如adminhuawei.com或Adminhuawei但为了安全新设备很多已取消默认密码或者会强制你首次登录时修改。进入后你看到的Huawei提示符意味着你处于用户视图。这是一个权限受限的视图只能执行一些查看命令display。要进行配置必须进入系统视图。输入system-view或其缩写sys提示符会变为[Huawei]。这个视图切换的动作就像从游客模式进入了管理员模式。注意很多新手会在这里卡住输入配置命令后报错“Unrecognized command”多半是因为你还在用户视图Huawei。记住sys是你开启配置大门的钥匙。2.2 基础系统配置命名、时区与标语进入系统视图后我建议先做几件“家务事”让设备变得易于识别和管理。首先给设备改个名字。在大型网络中一堆都叫“Huawei”的设备会让你在日志和监控中崩溃。使用命令sysname SW-Core-01将设备名称改为“SW-Core-01”。这样你的命令行提示符会变成[SW-Core-01]一目了然。其次配置正确的时区。日志时间错误是排错时的噩梦。使用命令clock timezone BJ add 08:00:00将时区设置为东八区北京时区。这样设备生成的所有日志时间戳都会是本地时间而不是UTC。然后设置登录标语Message of the Day。这是一个法律和安全上的好习惯通常用于显示警告信息告知非授权用户禁止访问。命令如下header login information Authorized Access Only. All activities are monitored and logged.这样用户在登录前就会看到这段提示。2.3 关闭烦人的“初始密码告警”华为交换机为了安全默认开启了“初始密码检测”功能。如果检测到你的密码是弱密码如简单的admin123它会在你每次登录时都弹出一个警告信息。在实验室或初期配置阶段这很烦人。你可以选择加强密码或者暂时关闭这个告警。关闭命令是undo password alert但我必须强调在生产环境中请务必设置一个强密码包含大小写字母、数字、特殊字符且长度大于8位并保留告警功能。这里关闭只是为了演示流程顺畅。设置用户密码的命令我们放在下一节。3. 构建管理平面让交换机可被远程访问一台只能通过Console线管理的交换机是没有灵魂的。我们必须给它一个IP地址并开启远程管理协议如Telnet或SSH。这一套配置被称为“管理平面”配置。3.1 配置管理VLAN与IP地址交换机的物理接口通常是二层接口不能直接配置IP。我们需要创建一个虚拟的三层接口——VLANIF接口并把它作为管理接口。创建管理VLANvlan 10(假设我们使用VLAN 10作为管理VLAN)。描述VLANdescription Management这是一个好习惯。进入VLANIF接口视图interface vlanif 10。配置IP地址ip address 192.168.10.100 24。这里192.168.10.100是管理IP24是子网掩码即255.255.255.0。可选配置描述description Gateway for Management Hosts。现在你的交换机在VLAN 10这个广播域里就有了一个IP地址。但是这个地址目前还“悬空”着没有和任何物理端口绑定。你需要将一个物理端口比如GigabitEthernet 0/0/1划入这个VLAN你的电脑连接在这个端口上并配置同网段IP如192.168.10.2才能ping通交换机的管理地址。3.2 开启Telnet/SSH服务并创建用户Telnet是明文传输不安全但配置简单常用于内部可信环境或初期调试。SSH是加密传输是生产环境的标准。我们先配置Telnet再升级到SSH。配置Telnet进入用户界面视图管理VTY线路user-interface vty 0 4。这表示同时管理0到4共5个虚拟终端会话。设置认证模式为AAAauthentication-mode aaa。AAA认证、授权、计费模式更灵活。配置协议支持为Telnetprotocol inbound telnet。如果只支持SSH则改为ssh。退出到系统视图配置AAA本地用户aaa local-user admin password cipher Huawei123 //创建用户admin密码为加密的Huawei123 local-user admin privilege level 15 //赋予用户最高权限等级15 local-user admin service-type telnet //指定该用户可用于Telnet服务现在你就可以通过telnet 192.168.10.100来远程登录了。配置SSH推荐SSH配置稍复杂因为它涉及密钥对。生成RSA或DSA密钥对rsa local-key-pair create按提示输入密钥长度默认2048即可。进入VTY用户界面user-interface vty 0 4。设置认证模式为AAAauthentication-mode aaa。配置协议支持为SSHprotocol inbound ssh。退出在AAA视图下修改用户服务类型aaa local-user admin service-type telnet ssh //允许用户同时用于Telnet和SSH过渡期 //或者为了更安全新建一个专用于SSH的用户 local-user sshadmin password cipher SshSecure456 local-user sshadmin privilege level 15 local-user sshadmin service-type ssh在系统视图下开启SSH服务器功能stelnet server enable。现在你可以使用SSH客户端如PuTTY、SecureCRT通过ssh admin192.168.10.100进行加密登录了。为了安全后期可以禁用Telnet在VTY视图下执行protocol inbound ssh并在AAA中移除用户的telnet服务类型。3.3 配置网关与DNS为了让交换机能访问外网例如通过NTP同步时间或上传日志到日志服务器需要配置默认网关和DNS。 在系统视图下ip route-static 0.0.0.0 0 192.168.10.1 //假设192.168.10.1是上一跳网关地址 dns server 8.8.8.8 //配置DNS服务器如谷歌的8.8.8.8 dns server 114.114.114.114 //配置备用DNS配置完成后可以测试一下ping 8.8.8.8如果通说明网络层可达。4. 核心数据平面配置实现端口互通与VLAN划分管理平面配置好后交换机自身可被管理了。接下来是数据平面配置即让连接在交换机上的终端设备之间能够通信。这里最核心的两个概念是Access端口和Trunk端口。4.1 Access端口配置连接终端Access端口通常用于连接电脑、服务器、IP电话等终端设备。它只属于一个VLAN并且发送的帧是不带VLAN标签的。假设我们要将接口GigabitEthernet 0/0/1到GigabitEthernet 0/0/10配置为Access端口划入VLAN 20例如用户办公网。批量进入接口视图port-group batch 0/0/1 to 0/0/10。这是一个非常高效的方法。配置端口链路类型为Accessport link-type access。将端口划入VLAN 20port default vlan 20。可选但建议关闭未使用端口以节约能源和安全shutdown。需要用时再undo shutdown。现在连接在这些端口上的设备就处于VLAN 20的广播域内了。它们之间可以直接二层通信但无法与VLAN 10管理VLAN或其它VLAN的设备直接通信除非通过三层设备路由器或三层交换机路由。4.2 Trunk端口配置交换机互联Trunk端口用于交换机之间的互联或者连接需要承载多个VLAN数据的设备如某些服务器或无线控制器。它允许多个VLAN的帧通过并且帧是带着VLAN标签的。假设接口GigabitEthernet 0/0/24用于上联到核心交换机需要允许VLAN 10, 20, 30通过。进入接口视图interface gigabitethernet 0/0/24。配置端口链路类型为Trunkport link-type trunk。配置Trunk端口允许通过的VLANport trunk allow-pass vlan 10 20 30。一个关键配置设置Trunk端口的PVIDPort Default VLAN ID。PVID决定了不带标签的帧进入该端口时会被打上哪个VLAN的标签。通常我们会将其设置为一个不用于业务数据的VLAN比如管理VLAN或一个专用的Native VLAN。port trunk pvid vlan 10。这里有个经典“坑”如果互联的两台交换机Trunk端口允许的VLAN列表或PVID不一致就会导致某些VLAN不通。务必确保两端配置匹配。4.3 三层交换机实现VLAN间路由如果你的华为交换机是三层交换机型号中带-LI的是精简三层-SI是标准三层-EI/-HI是增强/高级三层那么它本身就可以充当路由器实现不同VLAN之间的通信。假设我们有VLAN 10管理IP网段192.168.10.0/24和VLAN 20办公IP网段192.168.20.0/24需要它们互通。创建VLAN并配置VLANIF接口IP作为该VLAN的网关。vlan batch 10 20 interface vlanif 10 ip address 192.168.10.1 24 //VLAN 10的网关 interface vlanif 20 ip address 192.168.20.1 24 //VLAN 20的网关默认情况下华为三层交换机是开启IP路由功能的ip routing。你可以用display ip routing-table查看路由表应该能看到两条直连Direct路由分别指向VLANIF 10和20。现在连接在VLAN 10下的电脑网关设为192.168.10.1就能ping通连接在VLAN 20下的电脑网关设为192.168.20.1了。数据流会从电脑到接入交换机打上VLAN标签到达三层交换机的Trunk口然后根据目的IP由三层交换机的路由引擎进行跨VLAN转发。5. 日常运维与排错必备命令配置不是一劳永逸的日常查看状态、排查问题是基本功。下面这些display缩写dis命令我几乎每天都会用到。5.1 状态查看类命令查看设备概要信息display version。查看软件版本、设备型号、运行时间。这是你了解一台设备最基础的命令。查看当前配置display current-configurationdis cu。这是最重要的命令之一显示设备当前运行的所有配置。在用户视图和系统视图下都可以执行。查看保存的配置display saved-configuration。显示下次启动时会加载的配置。在做了更改但未保存时dis cu和dis saved会显示不同内容。查看接口状态与统计display interface briefdis int b。快速查看所有接口的物理状态Up/Down、协议状态、接收/发送速率。这是判断链路是否物理连通的第一选择。查看特定接口详情display interface gigabitethernet 0/0/1。查看该接口的详细状态包括MAC地址、双工模式、速率、错误包计数等。当dis int b显示状态异常时就用这个命令深入查看。查看MAC地址表display mac-address。查看交换机学习到的MAC地址与端口、VLAN的对应关系。这是排查二层环路、MAC地址漂移、端口流量异常的核心命令。查看ARP表display arp。查看IP地址与MAC地址的映射关系。排查三层互通问题时必看。查看路由表display ip routing-table。对于三层交换机查看其路由决策依据。可以查看是否有到达目标网段的路由。5.2 故障排查类命令连通性测试ping [ip-address]。最基础的网络层连通性测试。可以加参数如ping -a 192.168.10.1 192.168.20.100指定源IP去ping。路径追踪tracert [ip-address]。追踪数据包经过的路径用于定位网络中断点。抓包诊断镜像当需要深度分析经过某个端口的数据包时可以使用端口镜像功能。将可疑端口观察端口的流量复制到另一个连接了抓包电脑的端口镜像端口。observe-port 1 interface gigabitethernet 0/0/24 //设置G0/0/24为镜像端口 interface gigabitethernet 0/0/1 port-mirroring to observe-port 1 both //将G0/0/1的双向流量镜像到观察端口然后在连接G0/0/24的电脑上用Wireshark等工具抓包分析。查看日志display logbuffer。查看设备缓存的日志信息。当设备发生重启、接口震荡、协议变化时日志是首要排查点。为了长期保存需要配置日志服务器如info-center loghost 192.168.10.200。5.3 配置维护类命令保存配置在用户视图下执行save。这是最重要的操作所有在系统视图下的配置修改都只是临时生效运行配置设备重启后会丢失。必须执行save将配置写入存储设备如flash生成“已保存配置”。系统会提示你确认文件名通常直接回车使用默认名即可。比较配置差异display current-configuration | compare。这个命令在较新版本中支持可以高亮显示当前运行配置与下次启动配置之间的差异。如果没有你可以分别dis cu和dis saved然后人工对比或者导出到文本文件用对比工具查看。重启设备reboot。在用户视图下执行。重启前务必确认配置已保存dis saved查看内容是否最新。恢复出厂设置在用户视图下执行reset saved-configuration然后reboot。这会清除已保存的配置设备重启后将进入初始设置状态。操作需极其谨慎6. 进阶配置与安全加固思路完成基础配置后为了让网络更稳定、更安全可以考虑以下进阶配置。这些并非每次开局都必须但却是构建一个健壮网络的重要组成部分。6.1 配置NTP时间同步网络设备时间不一致会导致日志无法对齐给故障排查带来巨大困难。配置NTP网络时间协议至关重要。确保设备能访问互联网或内部NTP服务器前面已配网关和DNS。系统视图下指定NTP服务器ntp-server 203.107.6.88这是华为的公共NTP服务器。可以指定多个。设置时区开局时已设clock timezone BJ add 08:00:00。开启NTP服务ntp-service enable。查看同步状态display ntp-service status。关注“clock status”是否为“synchronized”。6.2 配置日志发送至日志服务器将交换机的日志集中发送到一台Syslog服务器如ELK、Splunk或专业的日志审计设备便于集中分析和审计。系统视图下设置日志主机info-center loghost 192.168.10.200假设日志服务器IP。设置日志源接口可选但建议info-center loghost source vlanif 10。这样发出的日志报文源IP是管理VLAN的IP便于服务器识别和访问控制。设置日志级别和模块例如info-center source default channel loghost log level informational。这表示将默认通道default中级别为informational及以上的日志发送到loghost。你可以针对不同模块如interfacearp进行更精细的控制。6.3 配置端口安全端口安全功能可以防止MAC地址泛洪攻击和非法设备接入。常见的做法是Sticky MAC。interface gigabitethernet 0/0/5 port-security enable //开启端口安全 port-security max-mac-num 5 //允许学习最多5个MAC地址 port-security protect-action restrict //当违规时采取限制动作丢弃报文并告警 port-security mac-address sticky //将当前学习到的MAC地址转换为Sticky MAC并绑定配置后该端口只会允许已绑定的这最多5个MAC地址的设备通信新设备接入会被阻止并产生告警。这非常适合用于固定的办公工位。6.4 关闭不必要服务与接口最小化攻击面是安全的基本原则。关闭交换机上不必要的服务和接口。关闭未用端口进入未连接任何线缆的物理接口视图执行shutdown。关闭不用的协议如不需要HTTP服务则undo http server enable。不需要FTP服务则undo ftp server enable。SNMP如果不用也建议关闭。设置登录超时在VTY用户界面视图下设置idle-timeout 10 0表示空闲10分钟自动断开连接。使用ACL限制管理访问创建一个基本ACL只允许特定管理网段的IP访问设备的Telnet/SSH服务。acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 //允许管理网段 rule 10 deny source any //拒绝其他所有 user-interface vty 0 4 acl 2000 inbound //在VTY线路上应用ACL7. 配置保存、备份与版本管理网络配置的变更管理至关重要。一次误操作或设备故障如果没有备份可能导致业务长时间中断。7.1 可靠的保存与备份流程变更前备份在进行任何重大变更前在用户视图下使用display current-configuration命令然后将输出内容复制粘贴到一个文本文件中以“设备名_日期_变更前.txt”命名保存。使用FTP/TFTP备份这是更规范的备份方式。首先在电脑上搭建一个FTP/TFTP服务器如Tftpd64。在交换机上配置到达备份服务器的路由如果不在同一网段。在用户视图下使用ftp或tftp命令上传配置文件。ftp 192.168.10.50 //连接FTP服务器 put vrpcfg.zip //上传配置文件华为交换机配置通常压缩为vrpcfg.zip文件或者直接用一条命令tftp 192.168.10.50 put vrpcfg.zip。变更与验证进行配置变更并充分测试业务是否正常。变更后保存与备份测试无误后执行save保存配置。再次使用FTP/TFTP将新的配置文件备份到服务器文件名注明“变更后”。7.2 配置文件恢复当设备配置丢失或需要回退时恢复配置就派上用场了。通过Console口恢复最可靠将备份的配置文件用文本编辑器打开通过Console口连接进入系统视图逐条粘贴命令。粘贴前建议先执行reset saved-configuration和reboot让设备以空白配置启动避免命令冲突。通过FTP/TFTP恢复将备份的vrpcfg.zip文件放到服务器上。在交换机用户视图下执行tftp 192.168.10.50 get vrpcfg.zip下载文件。重启设备reboot。设备启动时会自动加载vrpcfg.zip作为启动配置。7.3 使用版本管理工具如Git对于大型网络或团队协作强烈建议将配置文件纳入Git等版本管理系统。每次变更后将备份的配置文件提交到Git仓库。这样你可以清晰地看到每次变更的差异git diff轻松回滚到任意历史版本并且团队所有成员都能获取到最新的配置基线。这比在服务器上手动建文件夹管理要高效和可靠得多。我个人习惯是为每个网络设备建立一个Git仓库每次变更生成两个文件变更前的dis cu输出和变更后的dis cu输出连同变更说明Commit Message一起提交。这个习惯在一次误删了核心交换机VLAN配置后拯救了我让我能快速定位到错误操作并恢复。网络配置的版本管理其重要性不亚于软件代码的版本管理。
RELATED — 相关阅读

相关资讯

LATEST — 最新资讯

最新发布

TODAY — 本日精选

新闻

WEEKLY — 本周精选

新闻

MONTHLY — 本月精选

新闻