资讯动态

锐捷交换机配置实战:开局、安全加固与排障命令指南

发布时间:2026/9/29 1:29:14 来源:尧图企业网站定制
简介一份面向网络管理员与运维工程师的锐捷交换机常用操作命令速查手册内容按配置模式、基本配置、VLAN、端口镜像、端口聚合、交换机堆叠、ACL、端口安全、防攻击、DHCP、三层交换及常用查看命令等模块组织覆盖用户/特权/全局/端口四种模式及命名、管理密码、管理IP、网关、接口介质类型、速率双工等核心配置项并附有命令格式和典型实例。全册为单份PDF文档共1个文件体积仅282KB便于在维护现场或办公环境中随时离线查阅。除了基础配置外还针对光口/电口模式切换、接口速率双工不匹配等常见故障给出了排错思路适合初中级工程师作为开局配置与日常排障的参考。目前已有1108人学习是锐捷设备维护中值得收藏的实用总结。1. 锐捷交换机操作命令手册开局配置、安全加固与排障一次讲透不少人第一次碰锐捷交换机是被“命令大全”四个字吸引来的结果下了好几份资料真正能用上的没几页。这份《锐捷交换机常用操作命令手册》不一样它把锐捷交换机从开局到安全加固的高频操作命令都揉进了具体场景四种配置模式怎么切、VLAN 怎么划、镜像聚合堆叠怎么配、ACL 和端口安全怎么挡攻击、防 ARP 欺骗和防 DoS 的入口过滤怎么设。我对照它配过 S2126G、S3750 和 S57 系列光纤模块不亮、规律性掉包、ACL 最后一条忘写 permit 导致全网中断这类坑手册里基本都点到了而且每条命令都带着“为什么这么配”的说明。适合刚接手锐捷设备的新人照着敲也适合想把操作命令整理成规范的老手按章节过一遍。2. 四种配置模式与开局三板斧命名、密码、管理 IP 一次说清2.1 四种配置模式与模式切换锐捷交换机的命令行是分层的从上到下依次是用户模式、特权模式、全局配置模式、端口配置模式。新手最容易翻车的地方不是命令记不住而是根本不知道自己当前在哪个模式下敲了半天命令提示符不对报错后一脸懵。实际上提示符已经把答案写脸上了Switch是用户模式Switch#是特权模式Switch(config)#是全局配置模式Switch(config-if)#是端口配置模式。Switch enable Switch# configure terminal Switch(config)# interface gigabitethernet 1/1 Switch(config-if)# exit Switch(config)# end Switch#enable从用户模式进入特权模式configure terminal进入全局配置模式interface后面跟接口名进入端口配置模式。exit只退一层比如从端口模式退回全局配置模式end是直接从任何模式跳回特权模式改完配置习惯性敲一下end能少踩很多坑。我一般会强调每次配置前先看一眼提示符确认在哪个层级再动手这是锐捷操作里最基础的“玄学”但真的能挡住一半以上的低级报错。进入端口模式时接口名写法有讲究。千兆口写gigabitethernet 0/1百兆口写fastethernet 0/1也可以简写成g0/1、f0/1。手册里统一用全称实际项目里简写更顺手交换机都能识别但脚本里建议写全称方便后面排查时对照show running-config的输出。2.2 开局三板斧命名、密码、管理 IP、网关新交换机上电后第一件事不是配业务而是把身份和管理通道立起来。设备分散在几十个弱电井里没名字没管理 IP后面全靠 console 口一根根插效率低到没法看。手册给的开局配置顺序很合理命名 → 管理密码 → 管理 IP → 网关。Switch(config)# hostname ruijie Switch(config)# enable secret level 1 0 rg Switch(config)# enable secret level 15 0 rg Switch(config)# interface vlan 1 Switch(config-if)# ip address 192.168.1.1 255.255.255.0 Switch(config-if)# no shutdown Switch(config-if)# exit Switch(config)# ip default-gateway 192.168.1.254hostname改设备名方便 telnet 登录后一眼认出是哪台设备。enable secret level 1 0 rg配的是 telnet 登录密码level 1 表示 telnet 用户级别enable secret level 15 0 rg配的是特权模式密码level 15 是最高权限。这里0表示密码以明文方式存储不是密码值为 0后面跟的rg才是真正的密码。实际生产中我一般会把0换成加密存储方式避免配置文件泄露后密码直接暴露。管理 IP 是在interface vlan 1下配的不是直接配在某个物理口的 IP 上。ip address 192.168.1.1 255.255.255.0是管理地址no shutdown必须敲不敲激活的话管理 VLAN 接口处于 down 状态远程根本连不上。手册里特意强调“养成习惯无论配置什么设备都使用一下这个命令”这个习惯我后来一直保留。二层交换机还需要配ip default-gateway否则跨网段 telnet 进不来三层交换机则不需要这条。2.3 远程管理telnet 登录与密码要求远程管理是开局配置的验收标准。手册里有一条容易被忽略的硬性要求telnet 登录交换机时必须有 telnet 管理密码也就是刚才配的enable secret level 1那个密码。如果没有这个密码交换机默认拒绝 telnet 登录即使管理 IP 能 ping 通也会卡在登录界面。常见做法是配完基本配置后用一台 PC 实测一次远程登录不要等到设备上架了才想起来验证。我习惯在 SecureCRT 里给每台设备建一个会话把 IP、用户名、登录密码都存好设备多的时候逐个窗口切比每次临时敲命令省事得多。验证时如果 telnet 不通先 ping 管理 IP通了就查密码是否配置不通就查interface vlan 1的no shutdown和网关。这三步能解决九成以上的远程管理连不上问题。3. 接口、VLAN 与链路冗余把端口状态调到该有的样子3.1 光口/电口复用与速度/双工匹配锐捷为了降低 SME 客户的设备成本很多型号的端口是电口和光口复用的也就是一个 combo 口位面板上既有电口也有 SFP 光口插槽但同一时刻只能用其中一个。手册里说得很直接如果用了光口 1F电口 1 就不能用默认情况下接口工作在电口模式。这个默认值是个典型的坑下面第五章会专门讲。Switch(config)# interface gigabitethernet 0/1 Switch(config-if)# medium-type fiber Switch(config-if)# medium-type coppermedium-type fiber把接口工作模式切到光口medium-type copper切回电口。配置完medium-type后接口会重启一次业务会闪断几秒所以不要在业务高峰期去切。切换后可以用show interface gigabitethernet 0/1看介质类型是否生效。速度双工配置同样是接口模式下的事Switch(config)# interface gigabitethernet 0/1 Switch(config-if)# speed 1000 Switch(config-if)# duplex fullspeed可设 10、100、1000 或 auto其中 1000 只对千兆口有效duplex可设 auto、full、half。默认都是 auto。这里要记住一个限制光口不能修改速度和双工配置只能 auto因为光模块的速率是模块本身决定的强行改反而会导致链路起不来。跨厂商设备对接时速度和双工不匹配是规律性掉包的头号嫌疑下面避坑章节会展开。3.2 VLAN 创建、划口与 trunk 放通VLAN 配置是交换机业务配置里占比最高的部分也是出问题最多的。手册里的顺序是先建 VLAN、再划端口、最后处理 trunk。建 VLAN 和划端口是两个独立步骤别想着一步到位。Switch(config)# vlan 100 Switch(config-vlan)# name ruijie Switch(config)# interface range fastEthernet 0/1-48 Switch(config-if-range)# switchport access vlan 100vlan 100建立 VLAN 并进入 VLAN 配置模式name ruijie给 VLAN 起名方便识别。interface range fastEthernet 0/1-48是批量选口的写法后面跟的-表示连续端口这条命令对多个端口做相同配置时非常省事。switchport access vlan 100把端口划到 VLAN 100注意端口默认在 VLAN 1如果后面想改回来用no switchport access vlan即可还原成默认配置。端口工作模式决定了端口怎么处理 VLAN 标记Switch(config)# interface fastEthernet 0/1 Switch(config-if)# switchport mode access Switch(config-if)# switchport mode trunk接 PC 的端口一般是 access 模式默认配置就是 access不用额外改。上联口如果交换机上有多个 VLAN就必须是 trunk 模式否则第二个 VLAN 的流量直接断掉。判断标准很简单下联口 access上联口 trunk这条原则能覆盖绝大多数中小型项目。trunk 口上还有两个进阶配置Native VLAN 和 VLAN 修剪。Native VLAN 的数据在 trunk 上是无标记传输的所以即使对端端口不工作在 trunk 模式下Native VLAN 依然能通讯。锐捷交换机的 Native VLAN 默认是 1手册的建议是不要更改。Switch(config)# interface fastEthernet 0/2 Switch(config-if)# switchport trunk allowed vlan remove 2-9,11-19,21-4094switchport trunk allowed vlan remove用来做 VLAN 修剪。比如交换机上有 VLAN 1、VLAN 10、VLAN 20上联口理论上要把除 1、10、20 之外的所有 VLAN 都修剪掉那就写remove 2-9,11-19,21-40944094 是 VLAN ID 的最大值。这个配置的意义在于trunk 口默认放通所有 VLAN不修剪的话广播报文会穿过不必要的链路浪费带宽也增加交换机负担。修剪配完后用show vlan检查输出会列出每个 VLAN 的端口成员确认端口划分符合预期再收工。3.3 端口镜像与端口聚合抓包和提带宽的正确姿势端口镜像用于流量分析比如接入侵检测设备或者抓包排障。配置分两步先指定目的端口镜像口再指定源端口被镜像口。Switch(config)# monitor session 1 destination interface GigabitEthernet 0/2 Switch(config)# monitor session 1 source interface GigabitEthernet 0/1 both Switch(config)# no monitor session 1monitor session 1是会话编号destination interface指定 G0/2 为镜像目的端口source interface指定 G0/1 为被镜像端口both表示出入双向流量都被镜像。去掉镜像时用no monitor session 1整段删除。镜像有两个限制要提前知道第一S21、S35 等系列交换机的镜像目的端口不能当普通用户口用如果非要让这个口同时接用户得把该用户的 MAC 与端口绑定第二锐捷 SME 交换机支持把多个源端口镜像到一个目的端口不支持多对多镜像。目的端口输出报文是否带 TAG可以加encapsulation replicate参数控制但手册明确写了这个功能目前只有 S37、S57、S86、S96 支持其他型号别试。端口聚合与镜像不同它是把多个物理口绑成一个逻辑口提升带宽并做链路冗余。锐捷的配置命令是port-groupSwitch(config)# interface fastEthernet 0/1 Switch(config-if)# port-group 1port-group 1把端口加入聚合组 1no port-group 1把端口移出。聚合组有型号相关的容量限制不同系列差别很大我在项目里遇到过端口加不进聚合组的情况基本都是型号限制或介质类型不一致导致的。锐捷各系列 AP 数量限制整理如下交换机系列最大 AP 数每 AP 最大端口数S2126G/50G68S2700 系列318S3550-24/4868S3550-12G/12G/24G128S3550-12SFP/GT128S57 系列128S2126G/50G 有个特殊规则6 号 AP 只为模块 1 和模块 2 保留其他端口不能成为该 AP 的成员。配置聚合组时介质类型必须相同也就是要么都是电口要么都是光口不能混搭聚合端口需要是连续端口手册原话是“避免把端口 1 和端口 24 做聚合”这在后面排查聚合起不来故障时直接能用上。3.4 交换机堆叠菊花链接线与优先级堆叠是把多台交换机组合成一个逻辑设备统一管理。锐捷交换机采用的是菊花链式堆叠连接方式有讲究堆叠线必须首尾相连成环不能只连一条链否则堆叠不完整或者链路故障时整组分裂。S3750(config)# device-priority 5 Student_dormitory_B# show memberdevice-priority设置交换机在堆叠组中的优先级数值越大优先级越高决定谁是主交换机。不设置也没关系设备会自动推举但自动推举的主设备不一定是你想要的那台。堆叠完成后只能通过主交换机的 console 口对堆叠组进行管理其他成员交换机的 console 口不再生效。show member用来查看堆叠成员信息输出会列出每台成员的 MAC 地址、优先级、软件版本和硬件版本。这个命令在排查堆叠分裂时是首选看到成员列表不完整就知道堆叠线出问题了。4. ACL、端口安全与防攻击把该挡的报文挡在门外4.1 ACL 配置规则顺序比规则本身更危险ACL 是锐捷交换机上最常用的安全手段但它的配置方式和思科有些差别尤其是 ACE 的插入规则踩坑的人不少。锐捷的扩展 ACL 按名字创建规则只能追加在列表最后不支持中间插入。这意味着一旦规则顺序写错没有后悔药只能整个删除 ACL 重新配置。Switch(config)# ip access-list extended ruijie Switch(config-ext-nacl)# deny icmp any 192.168.1.1 255.255.255.0 Switch(config-ext-nacl)# deny tcp any any eq 135 Switch(config-ext-nacl)# deny udp any any eq 445 Switch(config-ext-nacl)# permit ip any any Switch(config)# interface range fastEthernet 0/1 Switch(config-if)# ip access-group ruijie inip access-list extended ruijie建立名为 ruijie 的扩展访问控制列表。deny icmp any 192.168.1.1 255.255.255.0禁止 ping 目标网段设备deny tcp any any eq 135禁止访问 135 端口deny udp any any eq 445禁止 UDP 445。最后一条permit ip any any必须写因为 ACL 匹配是从上往下逐条执行的匹配不到就默认丢弃没有这条放行规则所有非命中流量全部被拦结果就是全网中断。应用 ACL 用ip access-group ruijie inin表示对入方向流量生效去掉时用no ip access-group ruijie in。往接口上应用 ACL 之前我一般会先在全局模式下show access-lists核对一遍规则顺序确认 permit 在最后再应用避免把正在跑业务的接口直接打瘫。ACL 规则的方向也有讲究扩展访问控制列表尽量使用在靠近想要控制的目标区域的设备上这样攻击流量在源头就被挡掉而不是穿越整个网络后才被拦。摆放规则时还要注意如果 ACE 项是先 permit最后要手工加deny ip any any如果 ACE 项是先 deny最后要手工加permit ip any any。这个对应关系到手就记住能少交很多学费。4.2 端口安全MACIP 绑定与三种违例处理端口安全通过限制端口上允许的 MAC 地址和 IP 地址来控制接入。配置安全地址后该端口只转发源地址为安全地址的报文其他报文一律丢弃。它的另一个用途是限制端口上的安全地址数量比如把最大值设为 1再接一个工作站进去这个口就会被独享带宽适合对终端做严格管控的场景。Switch(config)# interface range fastEthernet 0/1 Switch(config-if)# switchport port-security Switch(config-if)# switchport port-security maximum 8 Switch(config-if)# switchport port-security violation protect Switch(config-if)# switchport port-security mac-address 00d0.f800.073c ip-address 192.168.1.1switchport port-security开启端口安全maximum 8设置最大安全地址数为 8violation protect设置违例处理方式为保护模式。mac-address 00d0.f800.073c ip-address 192.168.1.1在端口上绑定一个安全地址MAC 和 IP 同时绑定。注意一个细节配置了 maximum 8 但只绑定了一个地址端口仍然能学习 7 个动态地址不是绑了 1 个就只能用 1 个。违例处理方式有三种区别很关键处理方式行为protect安全地址满后丢弃未知名地址的报文端口保持 uprestrict违例时发送 Trap 通知端口保持 upshutdown违例时关闭端口并发送 Trap 通知需要手动恢复shutdown 模式最严格但风险也最大误触发一次整个端口的用户直接断网现场恢复成本高。我一般对办公网用 protect对服务器区或财务等敏感区域才用 shutdown。端口安全还有几个硬性限制安全端口只能是 access 端口802.1X 认证和端口安全不能同时打开同一个端口上不能同时应用绑定 IP 的安全地址和 ACL否则报% Error: Attribute conflict。4.3 防 ARP 欺骗与防 STP 攻击ARP 欺骗是内网最常见的安全威胁之一。用户假冒网关 IP 发出 ARP 请求其他用户就把假冒网关的 ARP 条目保存到本机 ARP 列表上网开始不正常。锐捷交换机的防网关欺骗思路很直接在用户端口上设置要保护的 IP阻止以该 IP 为源地址的 ARP 报文通过交换机。Switch(config)# interface range fastEthernet 0/1-24 Switch(config-if-range)# anti-arp-spoofing ip 192.168.64.1anti-arp-spoofing ip后面跟要保护的网关地址。这里有个位置要求防网关欺骗只能配置在用户端口不能配置在交换机的上联口否则上联口丢弃了网关的 ARP 报文整个网络直接中断。配置前用show interface status确认哪几个口是接用户的再批量下发。另外要保持清醒这个功能只能防网关欺骗不能防 ARP 主机欺骗它只是把 ARP 欺骗的可能性降下来不是根治手段。想要更彻底的防护还得配合 DHCP snooping 和动态 ARP 检测那是另一套体系。防 STP 攻击用的是 BPDU Guard。攻击者发送虚假 BPDU 报文扰乱网络拓扑甚至把自己伪装成根桥。接入层没有冗余链路的情况下直接面向 PC 的端口收到 BPDU 本身就是异常行为。Switch(config)# interface fastEthernet 0/1 Switch(config-if)# spanning-tree bpduguard enablespanning-tree bpduguard enable打开端口 BPDU Guard一旦该端口收到 BPDU 报文端口进入 error-disabled 状态需要手动shutdown再no shutdown或者重启交换机才能恢复。这个功能只能在直接面向 PC 的端口打开上联口和非直连 PC 的端口千万不要开。我见过有人图省事批量打开 BPDU Guard结果上联口收到对端交换机的 BPDU 直接把自己打成 error-disabled整台设备业务中断——这就是典型的配置位置错误。4.4 防 DoS/DDoS 入口过滤与 IP 扫描防护DoS/DDoS 攻击的目标是耗尽设备资源。锐捷交换机可以配置基于 RFC 2827 的入口过滤规则丢弃源 IP 与网络接口前缀不符的输入报文从源头预防伪造源 IP 的攻击。Switch(config)# interface fastEthernet 0/1 Switch(config-if)# ip deny spoofing-sourceip deny spoofing-source开启入口过滤只允许源 IP 属于本接口网段的报文进入。开启有条件只有配置了网络地址的三层接口才支持只能在直连接口配置不能在和骨干层相连的上联口配置否则来自 Internet 各种源 IP 的报文无法到达下联主机业务直接瘫痪一个接口上只能关联输入 ACL 或者入口过滤二者不能同时应用后配置的会把先配置的顶掉。还有一条隐蔽的规定配置入口过滤后如果修改了网络接口地址必须关闭再重新打开入口过滤否则过滤规则还是按旧地址生效。S57 系列中 S5750S 不支持这个功能选型时要注意。IP 扫描攻击分两种一种是目的 IP 地址变化扫描危害最大另一种是持续向一个不存在的 IP 发包。对不存在 IP 的攻击交换机会消耗 CPU 反复尝试连接。锐捷的应对命令很简单Switch(config)# system-guard enablesystem-guard enable打开系统保护功能默认对非法用户隔离 120 秒对不存在的 IP 持续发包的阈值是每秒 20 个包。这个命令我一般建网时就全局打开成本低收益高。配合上面的入口过滤一起用能挡住大部分来自接入侧的扫描和伪造源 IP 攻击。5. 锐捷交换机配置避坑指南六条血泪经验5.1 光纤模块指示灯不亮先查 medium-type 是不是被切成电口了现象光模块插上后指示灯不亮show interface看到端口状态一直是 down。原因combo 口默认工作在电口模式光口被禁用不是模块坏了。解决进入对应接口执行medium-type fiber切到光口模式然后再看端口状态。我遇到过现场工程师反复换光模块、换尾纤都没解决最后发现是介质类型没切。从那以后我把“光口不亮先查 medium-type”写进了故障排查 checklist。5.2 规律性时断时续或掉包速度/双工不匹配现象业务出现规律性的时断时续ping 有周期性丢包但链路状态是 up 的。原因两端设备的速度或双工模式不匹配尤其是一端是锐捷、另一端是其他厂商设备时自动协商结果不稳定。解决把两端都固定成一致的速度和双工比如speed 1000duplex full光口则只能保持 auto不要去改。匹配问题解决后掉包现象通常会立刻消失这个坑在混合组网项目里出现频率极高。5.3 ACL 最后一条忘写 permit全网中断现象把 ACL 应用到接口后该接口下所有业务全部不通不只是想拦的那部分流量。原因ACL 默认匹配不到规则的报文就丢弃deny 列表最后没有permit ip any any放行。解决deny 开头的 ACL 末尾补permit ip any anypermit 开头的 ACL 末尾则补deny ip any any。这里还要记住锐捷 ACE 不支持中间插入要调整规则顺序只能整个删除 ACL 再重配。我曾经删掉一个 ACL 重新配置时漏掉最后一条 permit大半个办公室断网半小时从那以后每次应用 ACL 前都会先show access-lists核对一遍。5.4 BPDU Guard 误触发端口进入 error-disabled 恢复不了现象面向 PC 的端口莫名其妙 downshow interface显示 error-disabled 状态。原因端口收到了 BPDU 报文被 BPDU Guard 保护机制关闭。这个报文可能来自用户私接的小交换机或无线 AP也可能是机房上联口误开了 BPDU Guard 后收到了正常交换机的 BPDU。解决恢复需要手动执行shutdown再no shutdown或者重启交换机。预防的核心是只在直接接 PC 的端口打开这个功能上联口和不直接接终端的口都不要开。5.5 端口聚合起不来介质类型和端口连续性现象执行port-group 1后成员端口状态不一致聚合组流量不均衡甚至链路直接不通。原因聚合组内介质类型不一致或者聚合端口跨了不连续的端口位。解决先确认组内成员全是电口或全是光口再确认端口编号连续避免 1 口和 24 口做聚合。还要对照第 3.3 节的型号 AP 容量表确认没超限。S2126G/50G 的 6 号 AP 只能给模块 1 和模块 2 用其他端口加进去会报错这条型号特殊限制不看手册根本发现不了。5.6 端口安全与 ACL/802.1X 打架现象配置端口安全时提示% Error: Attribute conflict或者配完发现某些设备不受控有时还会提示% Error: Out of Rules Resources。原因同一个端口上同时应用了绑定 IP 的安全地址和 ACL两者产生属性冲突802.1X 认证和端口安全本来就互斥交换机的 ACL、802.1X、端口安全、保护端口共享硬件表项资源资源耗尽时新规则下不去。解决同一端口上 ACL 和端口安全二选一把冲突配置删掉硬件资源不足时清理无用 ACL 规则或去掉部分应用。这类问题定位慢靠报错关键词就能快速缩小范围。6. 排障只信 show把配置验证变成肌肉记忆配置类的故障九成以上能靠show命令定位。与其对着配置猜不如把状态输出拉出来看。锐捷的show命令覆盖了配置、状态、会话和统计信息我日常最常用的几张表整理如下需求命令查看当前完整配置show running-config查看 VLAN 与端口成员show vlan查看镜像会话show monitor session 1查看聚合组信息show aggregatePort 1 summary查看堆叠成员show member查看 ACL 规则show access-lists查看端口安全配置show port-security interface fastEthernet 0/3查看端口状态与协商结果show interface status配置完成后我一般会按顺序走一遍验证套路show running-config show vlan show interface status show aggregatePort 1 summary show access-lists show port-security先看running-config确认配置都写进去了再逐个验证业务面VLAN 成员对不对、端口协商状态是否正常、聚合组是否成立、ACL 规则顺序是否符合预期。如果修改过配置记得最后执行write memory或copy running-config startup-config保存否则设备重启后全部配置丢失。这个习惯我是在一次凌晨割接后养成的——配置验证没做完整重启后设备回了出厂状态大半夜跑机房救火。从那以后我每次开局或变更后都会强制走一遍上述验证流程再保存配置给自己留好后悔药。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑