ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

华为交换机配置实战:VLAN划分、静态路由与运维排障全解析

华为交换机配置实战:VLAN划分、静态路由与运维排障全解析 简介面向网络初学者与数据通信入门读者的《华为数据通信基础知识》演示课件系统梳理了TCP/IP协议族、五层模型、IP地址与路由、数据封装以及传输层与应用层典型协议等核心概念帮助快速搭建数据通信知识框架。课件从数据通信概述起笔依次讲解标准化组织、TCP/IP分层体系、OSI与TCP/IP模型对比、IP地址与IP路由、数据封装过程、TCP/UDP端口号及HTTP、FTP、Telnet、DNS、SNMP等常见应用内容由浅入深适合自学或作为课程教学/企业内训配套材料。资源包包含1个PPT文件大小931KB结构紧凑便于按章节顺序研读或快速检索所需知识点。目前已有386人学习/下载在入门学习者中具备一定的参考热度。通过这份课件读者可以系统掌握TCP/IP分层思想、核心协议功能与数据传输出错控制机制为后续学习华为网络技术或备考HCIA等相关认证打下扎实基础。1. 华为数据通信基础知识从这份 PPT 里真正该带走的东西每个做网络运维的人几乎都翻过这份《华为数据通信基础知识.ppt》。它讲的东西乍看很像大学教材——OSI 模型、IP 编址、VLAN 概念一张张图过完貌似都懂可真丢给你一台 S5700 交换机让你把办公网的监控流量隔离出去很多人会卡在port link-type trunk和port trunk allow-pass vlan这两条命令的先后顺序上。这份 PPT 的价值不在概念本身而在于它把你拽进华为 VRP 这套设备生态的思维方式接口怎么分层、流量怎么转发、状态怎么查。适合刚接手华为设备的从业者也适合那些考过 HCIA 但对真实设备还有点发怵的人。这篇笔记就用一线运维的视角把这份 PPT 里最实用的那几块——VLAN、路由、设备维护——拆成能直接复现的操作。2. VLAN 与接口类型为什么 access 和 trunk 配错会让全网断流2.1 华为交换机的接口三层模型access、trunk、hybrid 的选型逻辑华为交换机接口不像思科那么单纯它有三种类型access、trunk、hybrid。PPT 里会画一张接口收发报文的流程图但真正落地的选型逻辑只有一句话连接终端的口用 access连接交换机之间的链路用 trunk特殊场景才碰 hybrid。access 口在收到带 tag 的帧时如果 tag 不等于接口的 PVID会直接丢弃——这就是很多人把终端接在 trunk 口上导致上不了网的原因。trunk 口的默认行为稍微复杂点发送帧时如果帧的 VLAN ID 等于 PVID会先剥掉 tag 再发出去这就意味着对端交换机收到的帧跟你在display vlan里看到的不一样排查的时候容易产生这台设备配置明明没问题啊的错觉。我一般建议初学者把 PVID 理解成这个接口天生属于哪个 VLAN而不是默认允许哪个 VLAN这样思路会顺很多。配置顺序上有一个血泪经验先创建 VLAN再改接口类型最后配允许列表。如果你先把接口改成 trunk 再创建 VLAN命令本身不会报错但中间那几秒该 VLAN 的广播帧就会在这台交换机上漫无目的地飘接在下面的终端会短暂丢包运气不好还会触发上层监控平台的误报。2.2 最小可用配置让两台交换机下的 PC 互通先看一个最常见的场景两台 S5700 交换机级联每台下挂一个办公网 VLAN 10 和一个监控网 VLAN 20要求两边互通且隔离。命令如下# 在交换机 A 上 system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20这段逻辑很直观GE0/0/1 接办公电脑GE0/0/2 接监控摄像头GE0/0/24 是上联口。核心是最后一条port trunk allow-pass vlan 10 20——它决定了哪些 VLAN 的帧能从这个 trunk 口跑到交换机 B。交换机 B 上做完全相同的配置然后把两台 PC 分别接在两边的 GE0/0/1 上就能 Ping 通。参数说明vlan batch支持一次创建多个不连续的 VLAN比逐条vlan 10再vlan 20高效得多trunk 口不写 PVID 时默认是 1如果你希望这条级联链路用 VLAN 1 跑管理流量可以不额外配置否则建议显式写port trunk pvid vlan避免歧义。验证用display vlan看各接口状态用display port vlan看 trunk 口透传的 VLAN 列表别只靠display current-configuration去对配置文本。2.3 三层交换机上 VLAN 间互访SVI 接口的配置套路VLAN 隔离做到位了但办公网和监控网偶尔还要互相访问比如监控中心的 PC 需要拉取摄像头画面。这就轮到 VLANIF 接口出场。配置同样很简单interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0两个 VLANIF 接口只要配置了 IP三层转发就自动开启VLAN 10 的终端把网关指到 192.168.10.254VLAN 20 指到 192.168.20.254两边立刻互通。这个过程 PPT 里叫SVI 使能 IP 路由实际比想象中简单。但有一个坑必须注意如果你在交换机上配置了 ACL 想做访问控制比如只允许 VLAN 10 主动访问 VLAN 20要记得 ACL 的生效位置在 VLANIF 接口的traffic-filter inbound方向上方向搞反了会导致规则完全失效——这类问题你会在display acl里看到计数为 0却始终找不出原因。3. 路由与三层转发静态路由怎么配才不会让网络变成一锅粥3.1 默认路由的适用范围与陷阱华为交换机、AR 路由器上都支持配置默认路由写法是ip route-static 0.0.0.0 0.0.0.0 下一跳。很多工程师习惯把默认路由一股脑指向运营商网关或出口防火墙这在中小型网络里问题不大但一旦涉及多链路负载分担默认路由就成了定时炸弹——流量全挤到一条链路上另一条链路空转不说回程路由一不对称业务就出现能发不能收的诡异现象。PPT 里通常只教你写命令不教你怎么判断该不该写默认路由。我的判断依据很简单如果这台设备是出口设备写默认路由合理如果是核心交换机且内网还存在多条路径请逐条写明细路由。比如核心交换机下面还挂着一台汇聚交换机连着服务器网段 192.168.30.0/24你就应该写ip route-static 192.168.30.0 255.255.255.0 192.168.10.1而不是用默认路由让它从防火墙绕一圈再回来。后者的结果就是PC 能 Ping 通服务器但服务器回包到达防火墙后防火墙查路由发现去往 192.168.10.0/24 的路由指向核心交换机而核心交换机又把去往 192.168.30.0/24 的流量丢给防火墙——环路就这么形成了。3.2 三层交换机与路由器对接同网段与跨网段的两种配置样例最常见的办公网架构是出口路由器或防火墙做 NAT核心交换机做 VLAN 网关两者之间用一个物理接口互联。这里有两种配法。第一种互联接口直接用三层口# 核心交换机侧 interface GigabitEthernet0/0/24 undo portswitch ip address 192.168.1.2 255.255.255.252 ip route-static 0.0.0.0 0.0.0.0 192.168.1.1第二种互联走 VLAN 子接口。这种方式在路由器侧更常见因为可以跑单臂路由。华为 AR 路由器上的配置如下# AR 路由器侧 interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.1.1 255.255.255.252 arp broadcast enable注意arp broadcast enable这条命令——华为 AR 路由器的子接口默认不开启 ARP 广播不写这条会导致子接口无法学习对端 MACPing 不通。这是很多人照着 PPT 敲完配置却联不通的头号原因。参数说明undo portswitch的作用是把交换机的物理口从二层模式切到三层模式华为交换机的接口默认是二层口不执行这条命令你根本配不了 IPdot1q termination vid 10表示这个子接口只处理 VLAN 10 的帧写错 VLAN ID 通讯直接失败。3.3 路由优先级与备份链路主备切换的隐藏参数华为数通设备的静态路由可以设置优先级默认是 60数字越小越优先。备份链路的经典写法ip route-static 0.0.0.0 0.0.0.0 192.168.1.1 preference 60 ip route-static 0.0.0.0 0.0.0.0 192.168.2.1 preference 80这里有个 PPT 不会提醒你的细节preference 只影响路由表选择不影响链路故障的感知速度。如果主链路的物理接口没有 down 掉而是运营商侧光路故障但设备端口依然 up比如光电转换器挂在远端那备份路由永远不会激活因为路由表里仍然存在主路由。这种场景必须依靠 BFD 或 NQA 联动来快速切换配置稍微复杂但理解优先级只决定选路、不决定探活这件事能让你在排障时少绕一大圈。4. 华为设备的登录与维护console 密码和远程管理的那些坑4.1 console 密码忘了怎么办标准恢复流程这是所有华为设备维护里被问烂的问题也是这份 PPT 大概率只字未提的实战技能。华为交换机、路由器的 console 密码遗忘恢复思路很统一让设备跳过配置文件启动再重新设置密码。具体流程依赖设备型号大多是以下套路设备断电用 console 线连接电脑打开终端软件波特率 9600数据位 8停止位 1无校验这是华为设备默认的串口参数。上电看到Press CtrlB to enter BootROM menu提示时立即按 CtrlB进入 BootROM 菜单。选择无配置文件启动或清空配置选项不同版本菜单名称不同然后保存配置并重启。设备以空配置启动后重新配置aaa本地用户和密码。整个过程大约 5 分钟。唯一要提醒的是进入 BootROM 菜单后千万别乱按键尤其别选到格式化 Flash之类的选项——老工程师都有过手滑把整台设备配置清零的血泪经验。恢复完成后建议立刻配一个 console 密码并记到密码本里别指望自己能记住display current-configuration里那串密文。4.2 display 命令家族运维里最该背下来的状态查询命令华为 VRP 的排障说到底就是哪层有问题查哪层的 display。我习惯按这个顺序来排查层次命令用途物理层display interface brief查看所有接口 up/down 状态链路层display link-aggregation summary查看 Eth-Trunk 成员口状态二层转发display mac-address查看 MAC 表项确认帧是否被正确转发VLAN 状态display vlan确认接口所属 VLAN 与允许列表三层转发display ip routing-table查看路由表确认去往目的网段的下一跳故障排查display trapbuffer查看最近告警定位异常重启或端口闪断这几个命令串起来能解决绝大多数基础连通性问题。比如 PC Ping 不通网关你可以先display ip routing-table 192.168.10.1确认网关地址是否在设备上再用display arp查对端 MAC 学没学到——ARP 表里看不到条目基本就是二层链路的问题跟路由完全无关。PPT 里会给你一长串命令列表但真正每天在用的其实就这几个先把这六个背熟比记住五十个命令但不知道什么场景用要强得多。如果你想进一步系统化掌握这些运维命令用到再查手册也来得及——华为的数通知识体系很大程度上靠的就是这套命令记忆。4.3 远程管理该开 SSH 还是 TelnetSSH 是标配Telnet 只在纯内网且没有安全要求的场景才建议使用。华为设备的 SSH 配置从 VRP5 开始已经非常成熟# 生成本地密钥对 rsa local-key-pair create # 开启 SSH ssh server enable # 配置 VTY 用户界面并引入 AAA 认证 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh # 配置本地用户 aaa local-user admin password cipher Huawei123 local-user admin service-type ssh local-user admin privilege level 15这里有两个参数必须说清楚。privilege level 15表示这个用户在设备上有最高权限运维人员的日常账号建议只给 level 3-5能执行查看和常规配置但动不了全局配置避免手误把整台设备搞挂。protocol inbound ssh意味着这个 VTY 口只接受 SSH 连接如果某台老设备还跑着 Telnet 又开了这个配置Telnet 会被直接拒绝——我以前在一台 AR2220 上就遇到过这种上次配完 Telnet 今天怎么连不上了的怪事最后发现是协议限制的问题。另外远程管理地址一定要限制访问来源用acl 2001只允许办公网网段访问否则设备常年暴露在网络上日志里全是暴力破解记录。5. 避坑实践华为数通设备最常见的 5 个翻车现场5.1 现象trunk 口配了 allow-pass 但对端还是不通现象两台交换机 trunk 口连接VLAN 10 的终端 Ping 不通对端同一 VLAN 的终端display vlan里两边都显示该 VLAN 存在且接口已加入。原因配置顺序错了。我在 2.1 里强调过先创建 VLAN再改接口类型现实中很多人先把接口改成 trunk 并配了port trunk allow-pass vlan 10之后才创建 VLAN 10导致 allow-pass 列表里记录的 VLAN 编号虽然显示存在但 VLAN 本身处于无效状态。另外常见的原因是双方 trunk 口的 PVID 不一致导致 VLAN 1 的流量被错误地转发进 VLAN 10。解决在两端分别执行undo port trunk allow-pass vlan 10再重新port trunk allow-pass vlan 10让配置重新生效同时用display port vlan确认两端的 PVID 和 allow-pass 列表完全一致。5.2 现象三层交换机 VLAN 间互访时通时断现象终端 A Ping VLAN 20 的网关丢包率约 30%用display logbuffer能看到端口 down/up 的告警。原因VLANIF 接口所在的物理端口发生了闪断——常见是光纤接头脏了或者网线水晶头压接不规范导致物理链路不稳定。还有一种隐蔽情况是生成树协议重新计算端口在 listening/learning 状态停留造成间歇性丢包。解决先查看display interface里的错误计数和最近 down 的时间点如果错误计数持续增长直接换线换端口如果确认是 STP 问题在接入终端的口上配置stp edged-port enable边缘端口让端口快速转发减少丢包窗口。不要一上来就全局关 STP那样广播风暴来了你连后悔药都没得吃。5.3 现象华为 AR 路由器子接口 Ping 不通现象AR 路由器配置了dot1q termination vid 10且接口物理状态 up但对端设备就是 Ping 不通子接口的 IP。原因回看 3.2 里的那个关键参数——arp broadcast enable没配。华为 VRP 出于安全性考虑在子接口上默认不响应 ARP 广播这个行为跟思科完全相反从思科转过来的工程师十有八九会中招。解决在子接口视图下补一条arp broadcast enable然后reset arp interface GigabitEthernet0/0/0刷新 ARP 缓存表项。注意这条命令只在子接口上需要配置物理三层口默认就响应 ARP不用多此一举。5.4 现象display arp 看到对端 MAC 但 Ping 始终超时现象ARP 表里能看到对端终端的 MAC 地址但 ICMP 请求全部超时display ip interface brief显示接口和 IP 都正常。原因终端侧防火墙拦截了 ICMP 报文或者终端本身开启了代理 ARP 导致的地址冲突。更常见的其实是终端网关配置错误——终端把网关配成了别的设备的 IPARP 能学到网关 MAC但真实网关设备上根本没有去往该终端的路由。解决从交换机上 Ping 终端 IP如果交换机到终端通那问题出在交换机上联方向逐跳tracert看断在哪一跳如果交换机到终端也不通直接在终端上ipconfig /all看网关地址和子网掩码是否匹配。这类问题最忌讳只在设备侧反复看配置早点跳出设备有问题的思维定式才是关键。5.5 现象修改配置后设备异常重启现象某次批量修改 VLAN 后设备自动重启重启后部分配置丢失。原因大概率是执行了undo命令时误删了系统关键配置比如undo interface Vlanif1这种操作直接把管理接口删了设备与网管失联后触发看门狗重启。还有一种可能是配置了reboot相关的定时命令而不自知。解决任何批量操作前先save保存当前配置并且每改一步就用display current-configuration截图留底。一旦设备重启且配置丢失用display startup确认下次启动加载的配置文件必要时用startup saved-configuration重新指定配置文件。记住一个原则先保存再操作分小步勤验证不要攒一堆修改一次性下发。6. 把 NAT 状态和会话查明白才算真的摸到了华为数通的门很多人在华为设备上配完 NAT 就再也不管了直到某天外网打不开才想起来查display nat session。这个命令的价值被严重低估——它不仅能看地址转换是否生效还能顺带定位内外网映射关系的问题。我一般这样用# 查看指定 IP 的 NAT 会话 display nat session verbose # 在 NAT 转换出现异常时查看自动生成的 NAT 会话表 display nat session alldisplay nat session all输出里能看到每个会话的源 IP、目的 IP、转换后 IP 和端口以及会话剩余时间。如果会话表里能看到内部服务器的转换记录但外部就是访问不了问题基本就不在 NAT 上而在防火墙策略或回程路由。此时再display acl all检查安全策略是否放行了对应端口就能快速圈定范围。受益于华为 VRP 的这套设计NAT 排障比友商设备直观很多因为会话表是实时生成的每条记录都带具体的转换前后信息不像某些平台只能看到计数器在涨却不知道谁在转。我的习惯是每配完一条 NAT 规则就立刻从外网侧发起一次访问然后用display nat session确认会话是否建立。这一步多花三十秒能省掉日后明明配置没错为什么不通的半天排查。希望这个习惯也能帮到你毕竟设备维护这行把基本功打牢比追求花哨命令实在得多。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进