资讯动态

华为数通设备配置指南:从视图树到VLAN与NAT核心命令

发布时间:2026/9/17 12:13:42 来源:尧图企业网站定制
简介《史上最全华为路由器交换机的配置.pdf》是一份面向网络工程师、运维人员及华为设备初学者的命令速查手册覆盖用户登录与权限管理、接口参数调整、VLAN划分、trunk配置、动态路由启用、端口镜像、远程登录安全验证等关键运维场景可帮助读者快速定位并解决日常配置与排障问题。资源为单份PDF文档压缩包约182KB内容结构紧凑便于移动端或PC端随时查阅目前已吸引1803人学习浏览。文档以华为Quidway系列命令行为主线逐条列出了从基础登录、超级密码设定、接口双工/速率/流控配置到VLAN创建、PVID设置、端口聚合、STP生成树、静态路由与RIP等高频命令并附有中文功能注释即查即用。通过学习这份材料读者能够系统掌握交换机端口工作模式差异、VLAN间隔离与互通逻辑、远程登录认证配置思路以及基本的网络连通性测试方法对网络规划、日常运维和故障排查均有直接帮助。1. 华为设备配置命令的第一性视图切换与用户权限一份华为路由器交换机配置命令集真正难住新人的往往不是单条命令记不住而是不知道当前在哪个视图、能敲什么命令。华为命令行的设计核心是「视图树」用户视图只能看状态系统视图[Quidway]才能改全局参数接口视图[Quidway-GigabitEthernet0/0/1]只改该接口VLAN 视图只改该 VLAN。命令能不能生效取决于你站在哪一层。这份配置手册把登录、视图切换、权限级别三类操作串在一起掌握了视图跳转逻辑后面 VLAN、路由、ACL、NAT 都是同一套思维进对视图写对参数quit逐级返回。适合刚接手华为数通设备、或者从 Cisco 迁移过来的人快速建立命令地图。2. 交换机侧配置VLAN、Trunk、端口属性与链路聚合2.1 登录与视图切换一切命令的前提设备上电后第一件事是登录。手册里给出的login:root、password:linux是典型的 Linux 主机登录场景对应网络设备时通常是 Console 口登录后进入用户视图Huawei system-view # 从用户视图进入系统视图 [Huawei] sysname SW-CORE-01 # 修改设备名提示符同步变化 [Huawei] super password cipher Admin123 # 设置特权用户密码 [Huawei] quit # 退回用户视图system-view是华为设备与 Cisco 的configure terminal对应的入口所有全局配置都必须在系统视图下完成。super password用于设置从用户视图进入系统视图时的认证口令生产环境务必用cipher加密存储不要用simple。设备命名建议包含机房位置和角色例如SW-CORE-01日志和排障时能直接定位设备。远程管理通道的配置是新手最容易漏的一环。只配了接口地址但没配 VTYTelnet 和 SSH 都进不来[Huawei] user-interface vty 0 4 # 进入虚拟终端视图 [Huawei-ui-vty0-4] authentication-mode password # 认证方式设为密码 [Huawei-ui-vty0-4] set authentication-mode password simple Cisco123 [Huawei-ui-vty0-4] user privilege level 3 # 登录用户直接拥有3级权限 [Huawei-ui-vty0-4] protocol inbound ssh # 仅允许SSH禁用Telnet明文传输user privilege level 3决定远程登录后的操作级别华为设备级别范围是 0 到 153 级能执行绝大部分配置命令15 级是最高权限。如果设成 0 或 1登录后只能执行display类只读命令连system-view都进不去。protocol inbound ssh在现网中几乎是必选项Telnet 明文传输密码的风险在等保测评里属于常见不合规项。配置完记得save否则重启全部丢失。2.2 VLAN 的创建、端口划分与 PVID 语义VLAN 配置的核心不是创建本身而是理解端口收到带标签和不带标签帧时的处理差异。手册里的命令顺序恰好覆盖了这个过程[Huawei] vlan 10 # 创建 VLAN 10 [Huawei-vlan10] description IT-Department # 给VLAN加描述便于识别 [Huawei-vlan10] port ethernet0/1 to ethernet0/4 # 批量把 e0/1 到 e0/4 加入 VLAN 10 [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] port link-type access # 设为 access 口 [Huawei-Ethernet0/1] port default vlan 10 # 该口默认VLAN为10port link-type有三种取值access口只属于一个 VLAN发给对端时去掉标签通常接 PC 和打印机trunk口允许携带多个 VLAN 标签通过用于交换机之间级联hybrid口是华为特有的灵活模式既能像 access 一样去标签也能像 trunk 一样放通多 VLAN。默认 PVID 为 1含义是端口收到不带 802.1Q 标签的帧时按 PVID 对应的 VLAN 去处理。Trunk 口的配置比 access 口容易踩坑常见错误是只配了port trunk allow-pass vlan却忘了 PVID。当 Trunk 口收到对端发来的无标签帧时会打上本端 PVID 的标签如果 PVID 不在允许列表里帧会被直接丢弃[Huawei] interface ethernet0/2 [Huawei-Ethernet0/2] port link-type trunk [Huawei-Ethernet0/2] port trunk allow-pass vlan 10 20 30 [Huawei-Ethernet0/2] port trunk pvid vlan 10allow-pass vlan 10 20 30表示只放通这三个 VLAN 的流量其他 VLAN 的帧在 Trunk 口直接丢弃。port trunk pvid vlan 10设置的 PVID 通常与对端交换机保持一致两端 PVID 不一致时VLAN 10 的流量会错乱到 VLAN 20排障时很难发现。判断 Trunk 放通是否生效用display port vlan看端口收发侧允许的 VLAN 列表比一条条对配置高效得多。2.3 端口属性双工、速率、流控与镜像物理端口参数匹配问题在现网故障里占比极高尤其是光模块协商失败或网线劣化导致的 CRC 错包。华为端口默认是自协商但老设备对接或专线场景经常需要手动固定[Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] duplex full # 强制全双工 [Huawei-Ethernet0/1] speed 100 # 强制100M速率 [Huawei-Ethernet0/1] flow-control # 开启流控对端拥塞时发PAUSE帧 [Huawei-Ethernet0/1] undo shutdown # 激活端口shutdown 的反向操作duplex full和speed 100必须成对配置只固定速率不固定双工会出现大量晚期碰撞。flow-control在存储和备份网络里有实际意义当接收端缓冲区满时发出 PAUSE 帧让对端暂停发送降低丢包。镜像配置是另一个高频需求抓包时不想停业务就把流量复制到监控口[Huawei] observe-port 1 interface ethernet0/10 # 定义观察端口 [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] port-mirroring to observe-port 1 bothobserve-port 1是本地镜像组的编号both表示入方向和出方向流量都复制。生产环境注意观察口的带宽要大于被镜像口的实际吞吐否则高峰时期镜像口本身就是瓶颈抓到的包全是丢包后的残影。2.4 链路聚合与生成树冗余链路的两个方向链路聚合解决带宽问题生成树解决环路问题两者在拓扑变更时还有交互。华为链路聚合手工模式配置如下[Huawei] interface eth-trunk 1 [Huawei-Eth-Trunk1] trunkport ethernet0/1 to ethernet0/4 [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] eth-trunk 1链路聚合的作用是把四个千兆口变成一个逻辑口负载分担基于哈希算法默认按源目 MAC 或 IP 分流。两端交换机都要做相同配置且成员口的速率、双工、VLAN 属性必须一致Hybrid 模式成员口还要求 PVID 相同否则聚合组起不来报错会显示Error: The ports configuration is inconsistent with the Eth-Trunks configuration。生成树的配置重点是根桥选址和端口开销。华为设备默认 STP 关闭二层环路风险比 Cisco 设备高所以开启后要主动指定根桥[Huawei] stp enable [Huawei] stp mode stp [Huawei] stp root primary [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] stp cost 200stp root primary把本设备优先级设为 0确保它成为根桥stp cost 200修改端口开销数值越小路径越优用来引导阻塞端口的位置。环路排障时先display stp brief看端口角色ROOT表示根端口DESI表示指定端口BLKI表示阻塞端口如果该阻塞的端口没有阻塞说明stp enable没生效或拓扑里有非华为设备在跑 RSTP。3. 路由侧配置静态路由、RIP 与 OSPF 的落地差异3.1 三层接口与静态路由的写法交换机要做三层转发第一步是给 VLAN 接口配 IP[Huawei] interface vlanif 10 [Huawei-Vlanif10] ip address 10.65.1.1 255.255.255.0interface vlanif是华为三层交换机的虚拟三层接口对应 Cisco 的 SVI。只要 VLAN 10 里有 UP 的物理端口这个接口就能转发流量。配完接口地址后静态路由是大多数中小网络的首选优先级高于动态路由行为可预期[Huawei] ip route-static 0.0.0.0 0.0.0.0 10.65.1.2 [Huawei] ip route-static 172.16.0.0 16 10.65.1.2 [Huawei] ip route-static 192.168.10.0 24 Serial2/0/0ip route-static的目标网段、掩码、下一跳三段式第一行是默认路由下一跳是运营商的网关地址。注意写法0.0.0.0 0.0.0.0表示任意目标下一跳必须是对端设备与本设备直连的接口地址不能写对端设备的远端地址。第三行把出接口写成Serial2/0/0是点到点链路场景的合法写法但以太网接口不建议这么写因为以太网是广播多路访问网络只写出接口会导致 ARP 解析不确定延迟和丢包都难排查。3.2 RIP 的版本、网络宣告与水平分割RIP 在现代网络里基本只出现在教材和遗留设备上但仍要理解它的两个版本差异。RIPv1 是有类路由协议不携带掩码无法支持 VLSMRIPv2 支持无类路由、组播更新和明文或 MD5 认证。手册里的配置顺序是标准流程[Huawei] rip [Huawei-rip-1] version 2 multicast # 用组播224.0.0.9发送更新 [Huawei-rip-1] network 10.0.0.0 [Huawei-rip-1] network 172.16.0.0 [Huawei-rip-1] quit [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] rip split-horizon # 水平分割防止路由环路network宣告的是主类网络号RIP 会自动聚合到主类边界所以 10.0.0.0 会把 10.1.0.0/16 和 10.2.0.0/16 聚合通告这在非连续子网里会造成路由黑洞。水平分割的规则是从某接口学到的路由不再从同一接口通告回去防止 A-B-A 的环路。RIP 的收敛时间是最大痛点timers basic控制更新、失效、刷新三个计时器默认值加起来超过三分钟不能用于核心网络。3.3 OSPF 的区域设计与路由引入OSPF 的配置关键不在命令本身而在区域规划和协议优先级。手册里router id和ospf enable area的顺序值得注意[Huawei] router id 1.1.1.1 [Huawei] ospf [Huawei-ospf-1] area 0 [Huawei-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [Huawei-ospf-1-area-0.0.0.0] quit [Huawei-ospf-1] import-route directrouter id是 OSPF 进程的路由器标识如果不手工指定设备会自动选 loopback 或最大接口地址设备重启后可能变化导致邻居重建。network 10.0.0.0 0.0.0.255是反掩码写法表示匹配 10.0.0.0/24OSPF 只在匹配的接口上发送 Hello 报文。import-route direct把直连路由引入 OSPF适合出口路由器把业务网段通告给上游的场景但要注意引入的直连路由默认标记为 O_ASE外部路由类型在区域内传递时会携带Forwarding Address如果那个地址不可达下游设备会计算错路径。OSPF 排障先看邻居状态[Huawei] display ospf peer [Huawei] display ospf errordisplay ospf peer的State字段是Full才说明邻接关系完整建立。如果卡在ExStart或Exchange通常是 MTU 不一致或接口下配了ospf mtu-enable但两端不一致如果卡在2-Way说明是在广播网段里的 DROTHER 之间这是正常状态不会进入 Full。display ospf error主要看Bad area id和Bad authentication前者是区域号不匹配后者是认证密钥不一致这两个占了 OSPF 邻居故障的六成以上。4. 安全策略落地ACL、防火墙过滤与 NAT 出口配置4.1 ACL 的匹配顺序与通配符语义华为 ACL 默认按配置顺序匹配手册里的match-order config|auto就是这个含义。config表示按用户写入顺序匹配auto表示系统按深度优先重新排序——具体深度规则包括精确匹配优先、掩码长的优先等。生产环境建议统一用config因为auto模式下 ACL 规则的物理顺序会随配置变化排障时对着display acl看规则顺序容易产生误判。标准 ACL 只能匹配源地址规则如下[Huawei] acl 2000 [Huawei-acl-basic-2000] rule permit source 10.0.0.0 0.0.0.255 [Huawei-acl-basic-2000] rule deny source any0.0.0.255是通配符掩码0 表示必须严格匹配1 表示该位不需要匹配。所以10.0.0.0 0.0.0.255匹配的是 10.0.0.0 到 10.0.0.255 整段。rule deny source any放在最后充当兜底等价于deny ip any any。这个顺序非常关键ACL 是从上到下逐一匹配的一旦命中就停止后续匹配所以精确规则必须放在宽泛规则前面把deny any放第一行会直接拦截所有流量。4.2 扩展 ACL 的 TCP、UDP、ICMP 过滤扩展 ACL 是实际防火墙过滤的主力能同时匹配五元组。手册里的rule语法和操作符说明是重点先看操作符含义操作符含义示例equal等于指定端口destination-port equal wwwgreater-than大于指定端口destination-port greater-than 1024less-than小于指定端口destination-port less-than 1024not-equal不等于指定端口destination-port not-equal 23range端口区间含两端destination-port range 1000 2000完整配置示例把外部对内部服务器的访问限制在特定端口[Huawei] acl 3001 [Huawei-acl-adv-3001] rule permit tcp source any destination 10.0.0.10 0.0.0.0 destination-port equal www [Huawei-acl-adv-3001] rule permit tcp source any destination 10.0.0.20 0.0.0.0 destination-port equal 443 [Huawei-acl-adv-3001] rule permit icmp source any destination any icmp-type echo [Huawei-acl-adv-3001] rule permit icmp source any destination any icmp-type echo-reply [Huawei-acl-adv-3001] rule deny ip source any destination any0.0.0.0作为通配符时精确匹配单个 IP所以destination 10.0.0.10 0.0.0.0只匹配主机 10.0.0.10。icmp-type echo和echo-reply分别对应 ping 请求和响应只放行这两种 ICMP 类型可以防止通过 ICMP 隧道探测内网但会阻断traceroute依赖的超时消息。最后一行deny ip any any是显式拒绝兜底配合firewall enable后所有未匹配流量都被丢弃。4.3 防火墙过滤与 NAT 的配合ACL 本身不产生过滤动作必须绑定到接口后配合防火墙开关才生效[Huawei] firewall enable [Huawei] firewall default permit [Huawei] interface ethernet0/1 [Huawei-Ethernet0/1] firewall packet-filter 3001 inboundfirewall default permit的含义是没有被 ACL 规则匹配到的流量默认放行手册里的另一条命令firewall default deny则相反。两条命令对应完全不同的安全策略permit适合内网互访场景只在关键路径上做精细化限制deny适合边界场景只放行白名单。实际项目中边界设备用deny内部接入交换机用permit这个选择直接影响排障时「通不了」还是「不该通却通了」的排查方向。NAT 配置在防火墙策略之后做顺序颠倒会导致内部地址先被转换ACL 匹配不到原始源地址[Huawei] acl 2001 [Huawei-acl-basic-2001] rule permit source 10.110.10.0 0.0.0.255 [Huawei-acl-basic-2001] quit [Huawei] interface serial0 [Huawei-Serial0] nat outbound 2001 address-group pool1 [Huawei-Serial0] quit [Huawei] nat address-group pool1 202.38.160.101 202.38.160.103nat address-group pool1定义公网地址池nat outbound 2001 address-group pool1表示匹配 ACL 2001 的内网流量从出接口转发时把源地址替换成地址池里的公网 IP。这是 NAPT 模式多个内网用户共享 3 个公网地址通过端口号区分会话。如果公网地址不足可以用nat outbound 2001 interface即 Easy IP直接使用出接口自身的公网地址做转换。内部服务器对外发布用静态 NAT手册的配置示例覆盖了端口映射场景[Huawei] interface serial0 [Huawei-Serial0] nat server protocol tcp global 202.38.160.101 inside 10.110.10.1 ftp [Huawei-Serial0] nat server protocol tcp global 202.38.160.102 8080 inside 10.110.10.3 www [Huawei-Serial0] nat server protocol udp global 202.38.160.103 inside 10.110.10.4 smtpnat server global 202.38.160.102 8080表示公网侧地址加端口 8080inside 10.110.10.3 www映射到内网服务器的 80 端口。外部用户访问202.38.160.102:8080时路由器把目的地址和端口改写为10.110.10.3:80。这里的protocol字段必须准确FTP 既有控制连接也有数据连接如果用tcp而不是ftp主动模式的 FTP 数据通道会建立失败表现为能登录但LIST命令超时。4.4 防火墙策略的排障思路ACL 和 NAT 叠加后流量不达预期时的排查路径是固定的改变排查顺序会浪费大量时间。第一步在接口上display firewall packet-filter statistics看 ACL 规则的实际命中计数如果计数为零问题在流量没走到这个接口或 ACL 绑定方向反了第二步关掉 NAT 后在出口抓包确认源地址是否还是内网地址第三步看会话表display nat session verbose检查转换后的地址和端口是否正确。华为设备还有一个特性值得注意firewall packet-filter在入方向和出方向各有一个独立的规则集合同样一条 ACL 绑到两个方向会导致往返流量被过滤两次首包能通但回包被丢弃表现是 ping 通但 TCP 连接建立超时。5. PPP 认证、帧中继与调试命令的实战边界5.1 PPP 的 PAP 和 CHAP 认证差异PPP 是串行链路和部分专线的封装协议华为路由器串口默认就是 PPP。认证模式只有两种PAP 和 CHAP安全性差异极大。PAP 是两次握手密码明文传输对端抓包就能看到密码CHAP 是三次握手认证方发送随机挑战值被认证方用 MD5 加密后返回密码不出现在链路上。手册里主验方和被验方的配置顺序值得仔细对照。主验方配置[Huawei] local-user q2 password cipher hello [Huawei] interface serial0 [Huawei-Serial0] ppp authentication-mode chap [Huawei-Serial0] ppp chap user q1 # 本端在被验方认证时使用的用户名被验方配置[Huawei] interface serial0 [Huawei-Serial0] ppp chap user q2 # 本端名称对方 local-user 里要有 [Huawei-Serial0] local-user q1 password cipher helloCHAP 握手时本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价