华为交换机常用命令实战:登录、VLAN、堆叠与排障
简介华为交换机命令大全.pdf 是一份面向网络工程师、运维人员及华为设备学习者的实用速查手册覆盖交换机日常配置、管理、维护与排错的核心命令。内容按功能模块展开配置文件管理、基本接口与 VLAN 的 IP 配置、Telnet/SSH 远程访问权限、端口双工模式与速率设定、链路聚合、端口镜像、VLAN 划分及 STP 生成树等命令格式与参数说明清晰便于快速定位。资源共 1 个 PDF 文件压缩包大小 255KB轻量便携适合作为日常运维的手边参考或备考华为认证时的命令核对清单。已有 772 人学习下载尤其适合刚接触华为交换机、希望系统理解常见配置场景的入门与进阶用户。 做网络运维的人手机里大概都存过一份《华为交换机命令大全.pdf》。真到现场往往会发现卡住你的不是命令背不出而是不知道在什么场景下用哪一条、配完怎么验证、踩了哪些隐藏的坑。这篇不搞那种列几百条命令的“手册式”整理我把平时开局、割接、排障最常用的华为交换机命令串起来讲从登录、VLAN、三层、堆叠一直讲到日志上送每一步都说清楚为什么这么配、配完怎么看效果。适合刚接触华为设备的新人也适合配过几台但遇到“PC登不上、25GE口协商不起来”这类问题还要翻半天文档的朋友。不用怕命令行它就是交换机的操作面板所有功能的开关都藏在里面。关键是掌握套路先看状态、再动配置、最后保存验证。下面示例基于VRP平台常见版本S5735、S5755、S6730以及数通智选系列基本通用个别版本差异我会单独标注。1. 别卡在登录环节Console清密、SSH、Telnet的完整命令1.1 Console登录、BootROM清密和终端小优化拿到一台配置过的华为交换机第一件事是搞定本地登录。笔记本装好SecureCRT或XshellUSB转Console线接上之后串口参数固定是9600、8、N、1这个和大部分网络设备一致。如果设备提示输入密码而手里没有那就得走BootROM流程。开机的时候盯住屏幕出现Press CtrlB to enter BootROM menu...的几秒钟窗口期立刻按 CtrlB。进入菜单后选清除Console密码的选项按提示确认重启本地登录密码就被清掉了。这里有个坑BootROM菜单本身也有密码华为新款设备默认通常是Adminhuawei老设备可能是huawei或者直接回车如果BootROM密码也被改过现场处理就非常麻烦只能联系供应商或走串口中断流程。清密码只影响本地Console登录不会清掉运行配置和保存的配置不用担心。如果配置已经乱到没法救用户视图下执行reset saved-configuration再reboot按提示选择不保存当前配置设备就会以出厂配置重启。这是兜底手段别随手用。顺带一个能明显提升体验的命令。很多人觉得华为交换机“刷屏太快”敲一个display命令结果翻页翻到崩溃其实可以在Console口或VTY下配一条user-interface console 0然后screen-length 0关闭分页再配idle-timeout 0 0永不断线。调试的时候舒服很多这个顺手一做后面排障效率完全不一样。1.2 用SSH替代Telnet远程登录的完整配置远程登录一定要优先SSH。Telnet的报文是明文密码在抓包软件里跟裸奔一样交换机的Web管理如果只走HTTP同理。华为交换机开SSH不复杂但顺序很重要我习惯分四步走。第一步生成加密密钥system-view sysname SW-CORE rsa local-key-pair create出现提示时输入密钥长度新版本默认2048直接回车或填2048。如果设备之前生成过密钥会问是否覆盖选Y。第二步配置VTY用户界面和AAA认证user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit aaa local-user admin password irreversible-cipher Admin123 local-user admin service-type ssh local-user admin privilege level 15 quitprotocol inbound ssh这行意味着VTY只接受SSH连接Telnet会被拒。如果网络里还有网管系统走Telnet先评估影响再改。第三步把SSH用户和本地用户关联ssh user admin authentication-type password部分老版本在创建RSA密钥后还要手动执行ssh server enable新版本默认开了老版本必须敲。第四步从PC验证ssh admin交换机管理地址能登上就成功。我遇到最多的问题是配置全对但连接报No supported authentication methods九成是local-user admin service-type ssh漏了或者ssh user admin authentication-type password没配对。1.3 核心能Telnet但PC登不上一次典型排障很多运维都遇到过这个场景从核心交换机Telnet任何一台接入交换机都正常但从接入的PC远程登录就是不通。配置看起来都一样问题到底出在哪我的排查顺序是固定的。先在交换机上确认远程登录入口是不是只对管理网段开放display current-configuration | include user-interface display current-configuration configuration user-interface重点看VTY下有没有ACL。很多网络为了安全会在VTY上挂ACL限制源地址只允许网管或核心交换机IP访问。如果是这样PC登录失败根本不是密码错而是源IP不在允许列表里。第二步确认Telnet服务本身开没开。VRP部分版本默认不启动Telnet Server要在系统视图敲telnet server enable同时VTY下配置protocol inbound telnet。如果VTY只配了SSH没有TelnetPC用Telnet当然连不上。第三步查网络层。在交换机上pingPC的IP确认双向可达如果PC和交换机管理VLAN不在一个网段检查VLANIF接口地址和路由表。排远程登录类问题顺序永远是“服务开关 → VTY认证 → 源地址限制 → 路由可达”。不要一上来就改密码改完问题往往还在。2. VLAN与端口管理日常割接最常用的命令组合2.1 创建VLAN与划分端口华为和思科到底哪里不一样VLAN是交换机使用频率最高的功能。从思科转过来的同事经常问华为交换机划VLAN是不是和别家一样逻辑上完全一样VLAN就是二层隔离技术但命令风格确实不同。思科接口下是switchport access vlan 10华为是port link-type access加port default vlan 10多一步接口类型声明。标准三段式system-view vlan batch 10 20 30 interface gigabitethernet 0/0/1 port link-type access port default vlan 10vlan batch可以一次建多个VLAN用空格隔开连续段用to例如vlan batch 10 to 20。上联口用trunkinterface gigabitethernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30这里容易漏的是trunk口默认只放行VLAN 1如果不写allow-pass业务VLAN全不通。还有人不清楚port trunk pvid vlan的作用会影响对端剥标签行为不是必须项就别乱动。华为端口还有 hybrid 模式所有access口默认其实是hybrid它可以单口同时带tag和untag灵活但复杂日常用不到就别硬上。三种模式的差异建议直接记这张表接口类型华为经典命令典型用途容易踩的坑accessport link-type accessport default vlan接PC、打印机、摄像头不配link-type直接配default vlan会报错trunkport link-type trunkport trunk allow-pass vlan交换机互联、上联汇聚默认只放行VLAN 1不写allow-pass业务直接不通hybridport link-type hybridport hybrid tagged/untagged vlan特殊场景同时承载有线和无线管理tagged和untagged配反会导致VLAN标签错乱2.2 批量端口配置port-group与高效查看命令现场割接最烦的是几十个端口一个一个配。华为没有思科那种interface range但可以用port-group批量操作port-group pg1 group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/24 port link-type access port default vlan 20 quit一条命令把1到24口全部划入VLAN 20。注意group-member后面接口要写完整类型名缩写GE0/0/1在部分版本能识别但我习惯写全避免版本兼容问题。验证命令两个最常用display vlan summary看VLAN数量display port vlan看端口与VLAN对应关系以及tag/untag状态。另外有个容易被忽略的点端口组是一次性批量配置不会持续生效。如果批量改完后个别端口不通先display interface brief看物理状态再看是不是有历史单独配置覆盖了端口组设置。2.3 端口速率、限速与25GE口强制千兆全双工端口速率入门是speed 1000、duplex full但华为光口默认往往开自协商在接口下敲speed 1000之前如果不想协商要先undo negotiation auto。特别是25GE口我在S5755系列上踩过一次25GE口接老款千兆设备物理链路死活不up光模块、跳线都换了一遍最后发现25GE口默认自协商对端千兆设备协商不出双方都匹配的速率。强制千兆全双工的命令是这样interface 25ge 0/0/1 undo negotiation auto speed 1000 duplex full敲完用display interface 25ge 0/0/1确认看协商速率是否变成了1000M。两个注意点第一undo negotiation auto之后speed和duplex必须配完整否则接口起不来第二25GE口不一定都支持千兆速率有些平台需要光模块也支持1000BASE-X换个千兆模块才能协商这个物理层的坑命令行救不了。限速方面端口整体限速最常用qos lrinterface gigabitethernet 0/0/10 qos lr inbound cir 10240 qos lr outbound cir 10240cir单位是kbit/s10240就是10Mbps。qos lr对端口所有流量生效如果要做每IP限速命令行会复杂很多需要上MQC流量策略不属于入门范围。3. 三层路由、堆叠与准入控制把交换机从二层拉到三层3.1 VLANIF三层网关就是这几条命令交换机要当网关用就得配VLANIF。VLANIF是给VLAN一个三层接口相当于给这个网段立了一个网关。配置就两行interface vlanif 10 ip address 192.168.10.1 255.255.255.0配完用display ip interface brief看接口状态。VLANIF显示down说明VLAN 10里没有物理端口up或者端口不在这个VLAN里先查二层再查三层。不同VLAN要互通靠路由。直连路由会自动生成跨网段需要静态或动态路由。接出口时加默认路由ip route-static 0.0.0.0 0.0.0.0 192.168.0.1再到PC上验证网关能ping通display ip routing-table看路由表是否正常。这里特别说一个容易混淆的点VLANIF和物理三层口不一样。物理三层口是interface gigabitethernet 0/0/1下配IP适用于点对点互联VLANIF是把整个VLAN当接口用适合做终端网关。两者使用场景不同别混。3.2 堆叠配置里最容易忘的两个参数堆叠是华为交换机常见的横向扩展方案把几台设备虚拟成一台管理。配置思路不复杂但有两个地方特别容易忘。第一个是成员编号和优先级。堆叠前先规划好谁是主设备stack stack member 1 priority 200 stack member 2 priority 100priority越大越可能成为主交换机。备机重启后系统按优先级选主如果都是默认优先级150就会比MAC地址结果不可控。第二个是堆叠物理口的绑定。光在stack视图配member还不够还要把物理口加进堆叠端口interface stack-port 1/1 port member-group 1 interface 10ge 1/0/1不同型号堆叠口编号不同有XGE、10GE、40GE、100GE但套路一样把成员设备的物理口加入stack-port。很多现场堆叠起不来的原因就是物理口没加进堆叠口。堆叠后接口编号会变化原来GigabitEthernet0/0/1可能变成GigabitEthernet1/0/1或2/0/1写死在配置里的接口名不同步改流量全断。另外堆叠线缆故障会导致堆叠分裂两台设备变成各自独立、IP地址冲突有条件就配双主检测DAD。堆叠配置完成后必须保存配置再重启否则下次重启堆叠配置丢失两台设备各跑各的管理IP冲突直接“爆雷”。3.3 802.1x与DHCP接入网的两个“周边”命令办公网里802.1x准入很常见。华为配置经典三段dot1x enable interface gigabitethernet 0/0/1 dot1x enable dot1x port-method portbasedport-method portbased表示整端口认证一个端口认证通过所有接这个口的终端都能上网要每个终端单独认证就改成macbased。这个选择直接影响体验办公区多台设备串一个小交换机时portbased更省事但安全性低。DHCP命令顺带说VLANIF上直接下发地址interface vlanif 10 dhcp select interface dhcp server dns-list 223.5.5.5 114.114.114.114终端获取不到IP先display ip pool看地址池状态再查VLANIF是否up然后确认端口在不在正确VLAN。这个顺序基本能覆盖90%的DHCP问题。4. 排障链路与日志上送从display到日志服务器4.1 翻来覆去就这几个display命令但要看懂排障时翻来覆去就是那几个display命令但很多人只会敲不会读。我把最常用的几个整理成了一张速查表命令什么情况用怎么看结果display version开局、升级前看VRP版本、设备型号、运行时间display interface brief检查端口物理状态Physical down是硬件/光模块问题up但Protocol down是配置或协商问题display logbuffer看近期事件关注告警级别和时间戳display cpu-usage设备卡、CPU高看5秒、1分钟、5分钟占用持续90%以上优先查环路和攻击display current-configuration配置被改乱、恢复现场结合include过滤关键词定位举例来说display interface brief看到端口物理down优先怀疑光模块、光纤、对端设备没开而不是一上来就查配置。如果接口up但协议down多半是两端速率、双工不匹配或者对端shutdown。这个判断顺序很核心能省下大量无用功。4.2 日志上送日志服务器少配一行都不行很多企业要求交换机日志统一上送到日志服务器。华为配置核心就两条info-center enable info-center loghost 192.168.200.100 facility local7但只配这两行经常出现“服务器收不到日志”的问题。原因在于没指定哪些模块、什么级别的日志走loghost通道。完整写法要加一行info-center source default channel loghost log level informational这行代表默认所有模块的informational及以上级别日志都发给loghost。只想发指定模块可以把default换成模块名比如ARP、IFNET。验证是否通用display info-center看loghost地址和channel状态再到日志服务器抓包看UDP 514端口。有包说明配置正常没有就回头查网络和安全组策略。日志时间对不上也是常见问题。交换机时间不对日志时间戳跟着错排障没法对齐。建议配NTPntp-service enable ntp-service unicast-server 192.168.200.100最后提醒一句华为日志默认发info级别就够了debug级别日志会刷爆服务器和带宽生产环境千万别开debug上送。最后再分享一个我自己养成的习惯。每次开局结束后我会导出一份display current-configuration存档同时把Console密码、远程管理地址、管理VLAN、日志服务器地址这些信息单独记录在设备标签或资产表里。命令行本身不是核心能力真正的核心能力是出事后能快速定位到是哪一层的问题。有人把命令背得滚瓜烂熟遇到“从核心能Telnet、从PC登不上”这种问题照样一脸懵就是因为命令没有组织成排查思路。把思路理顺再用命令去验证每一步华为交换机也好其他厂商设备也好处理起来都不会慌。本文还有配套的精品资源点击获取
