news 2026/9/17 10:53:27

H3C交换机配置实战:VLAN划分、Trunk与SSH管理

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
H3C交换机配置实战:VLAN划分、Trunk与SSH管理

简介:面向网络管理员与Linux运维人员的H3C交换机配置实例文档,以S7506R交换机做DHCP中继、为多个VLAN提供动态地址分配为主线,完整记录了从Linux服务器DHCP服务安装、dhcpd.conf参数配置到交换机VLAN划分与中继设置的实操过程。资源为单份PDF电子文档,共1个文件,大小仅11KB,轻量易读,适合在配置现场快速查阅或作为入门图解教程。已有1521人学习下载。文档不仅给出拓扑说明和关键命令,还包含dhcpd.conf中subnet、range、option routers等典型配置片段,以及服务器网段必须包含在配置文件内、防火墙需开放UDP 67/68端口等排错与部署注意事项,对于正在搭建跨VLAN DHCP环境、需要参考真实案例的读者具有直接借鉴价值。

1. 拿到 H3C 交换机,先别急着敲配 VLAN 的命令

从弱电柜里抱出一台 H3C 交换机,网线和 console 线都接好了,屏幕上的提示符停在<H3C>。这时候大多数人的第一反应是上网找 VLAN 配置命令,但真正拖慢进度的往往不是命令本身,而是没看清当前在哪个视图、上一手配置有没有清干净、保存时有没有写成save force。H3C 的 Comware 体系覆盖 S5130、S5560、S7506 这条很常见的产品线,政企和高校里保有量不小,不同型号命令大同小异,差异主要在硬件端口编号和框式设备的板卡槽位上。下面就用 S5130 当主线,从 console 登录开始,到 VLAN 划分、Trunk 放通、三层网关、SSH 收尾,把每一步的命令、参数和容易出错的地方一次说清楚。想自己动手配一遍的新手,和配完总觉得少敲了一条命令的熟手,都可以拿这份配置路径当核对表。

2. 登录、视图与开局设置:先确保命令“进得去”

2.1 用 console 线把电脑和交换机连起来

H3C 的 console 口通常是 RJ45 形态,较新的设备会同时保留 miniUSB 口。电脑没有原生串口时,需要一根 USB 转串口线,并到设备管理器里确认转出来的 COM 口号。连接软件用 MobaXterm、SecureCRT 或 Xshell 都可以,Session 类型选 Serial,不要选 SSH,本地串口会话没有地址可填。参数设置按下面这张表来,这也是绝大多数网络设备出厂时约定俗成的参数。

参数推荐值说明
波特率9600H3C 默认 console 速率,设备端改过则必须两侧一致
数据位8串口默认值
奇偶校验None通常关闭
停止位1串口默认值
流量控制None开着 RTS/CTS 会出现敲命令没反应或丢字符

连上之后回车没反应,或者满屏花字符,优先怀疑两件事:流控没关,或者波特率不匹配。其次是线材本身的问题,USB 转串口线里劣质芯片在 Windows 下会间歇性断连,可以看设备管理器里 COM 口是否反复消失来判断。MAC 系统下用screen /dev/tty.usbserial 9600也能进,只是断开时要按 Ctrl+A 再按 K,直接关窗口会把会话留在后台占用串口。

2.2 分清 Comware 的四个视图,比记住命令更重要

H3C 的命令体系叫 Comware,如今主流是 V7。视图可以理解为不同权限的命令环境:一登进来是用户视图,提示符是<H3C>,只能看不能配;输入system-view后进入系统视图,提示符变成[H3C],全局类配置在这里做;进入interface GigabitEthernet 1/0/1是接口视图,提示符是[H3C-GigabitEthernet1/0/1];创建VLAN 10之后进入 VLAN 视图,提示符是[H3C-vlan10]。配置失败最常见的两类现象:报Unrecognized command,多半是视图用错了;命令敲完按 exit 回到用户视图但不保存,设备重启后配置全没了。Comware 自带的探索方式是?键补全命令和参数,Tab 键补全关键字,现场不确定命令怎么拼时这两个键比搜索引擎快得多。

2.3 登录实测与开局四件套

如果手头只有模拟器 H3C Cloud Lab,上面的操作在模拟器里练也一样。Windows 上启动不了它的常见原因,是 Hyper-V 与 Oracle VirtualBox 的虚拟化冲突,关闭 Hyper-V 并重启电脑一般能解决;如果还不行,再检查 BIOS 里 CPU 虚拟化是否打开。真机的 console 登录成功后,先清掉上一手配置再来开局,避免旧 VLAN、旧聚合口和静态路由跟你新建的配置打架。

# 用户视图 <H3C> system-view # 系统视图 [H3C] sysname L3-SW-CORE # 关闭信息中心定时刷屏,避免调试时日志把屏幕顶掉 undo info-center enable # 配置完成后一定要回到用户视图再保存 quit save force

这段命令里,system-view是从用户视图进系统视图的入口,没有这一句直接敲sysname会报错。sysname后的名字会实时显示在提示符里,多台设备批量开局时先改名字,能避免登错设备操作。undo是 Comware 最常用的回退前缀,几乎每个配置命令都有对应的undo形式,配错了就原样加 undo 回车。save force里的force表示不弹确认直接写入,如果只敲save会问是否覆盖现有配置文件,批量操作时容易卡在交互提示这里。默认保存路径是flash:/startup.cfg,后续所有display current-configuration看到的内容,就是这份运行时配置。

注意:新设备第一次登录,先跑一遍display devicedisplay interface briefdisplay current-configuration,确认板卡在位、所有端口物理状态正常、没有残留配置,再开始动命令。恢复出厂标准做法是reset saved-configurationreboot,而不是手动逐条删除配置。

3. VLAN 划分与 Trunk 放通:把一台交换机拆成多张网

很多小型网络的起点是“公司有五个部门,A 部门 100 台主机,B 部门 50 台,C 部门 20 台,能不能用一台交换机分开”。能,而且不需要额外设备,一台支持 VLAN 的二层交换机就够。VLAN 的作用是把同一台物理交换机切成逻辑上互相隔离的局域网,广播域和访问权限都跟着隔离走。规划前先想清楚两件事:按部门还是按业务划分。部门人数固定、扩容需求小的,按部门建;办公网、监控网、服务器网混在一起的,建议按业务建,因为访问控制和 QoS 后面要跟着业务走,混在一起早晚要拆。

3.1 地址规划先行:五部门实例的网段划分

二层交换机只需要关心 VLAN ID,但后面要配 VLAN 间路由和 DHCP 时,网段提前规划能省掉一次推倒重来。以 A 部门 100 台、B 部门 50 台、C 部门 20 台为例,掩码别无脑用 24 位,浪费地址不说,路由聚合时还不好看。

部门VLAN网段掩码与可用地址网关
A 部门10192.168.10.0/25255.255.255.128,126 个192.168.10.1
B 部门20192.168.20.0/26255.255.255.192,62 个192.168.20.1
C 部门30192.168.30.0/27255.255.255.224,30 个192.168.30.1
服务器区40192.168.40.0/24255.255.255.0,254 个192.168.40.1
管理网段50192.168.50.0/24255.255.255.0,254 个192.168.50.1

网关取各网段的第一个可用地址,这是业内的默认习惯,DHCP 下发网关时也按这个写。A 部门 100 台业务终端加网关地址,用 /25 刚好;B 部门 50 台用 /26;C 部门 20 台用 /27,可用地址 30 个,满足需求的同时不会吃掉太多 IP 空间。管理网段单独划出来,是给后续 SSH 登录、设备网管用的,别把交换机管理 IP 混进业务 VLAN。

3.2 创建 VLAN 并设置 Access 口

system-view # 创建 VLAN 10 并命名 vlan 10 name Dept-A quit # 把 1 到 8 号口放进 VLAN 10 interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/8 port link-type access port access vlan 10 quit

H3C 端口的默认链路类型其实是 hybrid,不是 access,所以把端口划进 VLAN 时,port link-type access必须先写。这行漏了,后面的port access vlan 10不生效,是新手最容易踩的坑。interface range是一次选中多个端口,比逐个进接口省事,但注意别把要做链路聚合的端口划进同一段 range,聚合口有独立配置流程。S5130 部分型号端口是光电复用口,命令里的combo enable copper决定走电口、combo enable fiber决定走光口,网线插了没反应先来这里查。配完后用display vlan 10查看成员口,能看到每个端口是不是已经正确加入。

3.3 Trunk 的 permit 列表和 PVID 各管什么事

交换机互联要用到 Trunk 口,它允许携带多个 VLAN 标签的帧通过。上行口的配置要区分两个参数:permit vlan决定哪些 VLAN 的帧能从这个口经过,pvid vlan决定收到无标签帧时打上哪个 VLAN 的标签。

interface GigabitEthernet 1/0/23 port link-type trunk port trunk permit vlan 10 20 30 40 50 port trunk pvid vlan 10 quit

port trunk permit vlan 10 20 30 40 50只放通业务需要的几个 VLAN。permit vlan all虽然方便,但会把不该互通的 VLAN 也放过去,排错时很难判断哪些广播帧从哪个链路上冒出来的,最小化放通是约定俗成的做法,别为了省事放开全部。PVID 则在收到不带标签的帧时起作用:如果 Trunk 对端设备没有打标签就发数据,这个口就把帧划到 PVID 对应的 VLAN 里。PVID 设错的表现很隐蔽,终端配置看不懂,VLAN 也对上了,但同网段就是不通;抓包能看到帧上带着不对的 TAG。两边互联设备的 Trunk 口 PVID 保持相同,能少一类二层问题。

3.4 双路交换机设计怎么落地:链路聚合

楼栋之间、核心到接入之间只拉一根线,断一次就断一片。常见做法是链路聚合,把 2 到 4 根物理链路捆成一个逻辑口,既增加带宽,又在单根链路故障时不中断业务。

system-view # 创建聚合口 1,选择动态 LACP 模式 interface Bridge-Aggregation 1 link-aggregation mode dynamic quit # 把物理口 23、24 加入聚合组 1 interface GigabitEthernet 1/0/23 port link-aggregation group 1 quit interface GigabitEthernet 1/0/24 port link-aggregation group 1 quit

link-aggregation mode dynamic走的是 LACP 协议,对端也需要开启相同的动态聚合才能协商起来;mode static是手工强制聚合,不发协议报文,两边都得手工配置。聚合成员口的速率、双工、VLAN 配置必须一致,否则成员口会被系统自动踢出聚合组。做聚合的物理口,如果之前配过 access 或 trunk,需要先undo port link-type恢复默认再加入聚合组。验证用display link-aggregation summary,看聚合组里 Selected 数量是不是与物理成员数一致,只有 Selected 的口才实际转发流量。

4. 三层交换机配置实战:VLAN 间路由与 DHCP 都在这台设备上完成

上一章做完 VLAN 隔离后,部门之间互相不通,要让它们互访并统一出外网,就到三层交换机出场。S5130-EI、S5560 这些型号都支持三层功能。这里有个容易混淆的点:VLAN 虚接口是给 VLAN 用的三层网关,不是物理接口。创建顺序是先建 VLAN、把端口放进去,再建Vlan-interface。另外注意华三和华为在这里的命令差异很大:H3C 用interface Vlan-interface 10,华为用interface Vlanif 10,网上搜配置资料时两边关键字对不上,就是这个原因。

4.1 VLAN 虚接口:给每个 VLAN 配一个网关

system-view interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.128 quit interface Vlan-interface 20 ip address 192.168.20.1 255.255.255.192 quit interface Vlan-interface 30 ip address 192.168.30.1 255.255.255.224 quit

网关地址就是 3.1 表格里规划的第一个可用地址。VLAN 虚接口必须等 VLAN 创建好后才能进入配置,否则系统提示接口不存在。配完后用display ip interface brief查看状态,如果某个 Vlan-interface 一直处于 down,多半是 VLAN 里没有物理端口,或者物理端口本身 down。纯二层交换机也能建 Vlan-interface,但那只是用来做远程管理 IP,带不动 VLAN 间的流量转发,这个区别决定了选型时到底买二层还是三层设备。

4.2 交换机上直接下发 IP 地址:DHCP Server 配置

小规模组网里常见做法是让三层交换机兼任 DHCP Server,省一台服务器的成本和维护量。华三的路由器和交换机在这块的命令同源,h3c 路由器 vlan dhcp的配置思路可以直接迁移到交换机上。

system-view # 开启全局 DHCP 服务 dhcp enable # 给 A 部门建地址池,掩码要与 Vlan-interface 保持一致 dhcp server ip-pool dept-a network 192.168.10.0 mask 255.255.255.128 gateway-list 192.168.10.1 dns-list 114.114.114.114 quit # 在 VLAN 10 网关接口上启用 DHCP Server interface Vlan-interface 10 dhcp select server quit

dhcp enable是全局开关,漏掉这行,接口下的dhcp select server不会报错,但终端拿不到地址。network网段和掩码必须与 Vlan-interface 上的地址在同一网段,否则下发出去的网关对不上,终端会卡在“已连接但无 Internet 访问”。dns-list漏配或配错,是“能拿到 IP 不能上网”的头号原因,同时dhcp server forbidden-ip 192.168.10.1 192.168.10.10可以把服务器、打印机等静态设备的地址排除出去。排查看display dhcp server ip-in-use查租约,display dhcp server conflict查地址冲突。

4.3 多交换机组网里“拿走一台交换机就变卡”的排查思路

网上有个高频问题:从局域网里拿走一台交换机后,网络反而变卡了。这不是玄学,按下面四条查能定位到八成原因。第一,拿走的交换机是不是同时承担了网关或 DHCP 角色,很多所谓核心其实只是台接入交换机,display current-configuration里能看到 Vlan-interface 和 dhcp 配置就在它身上。第二,是不是原有环路被打破,平时靠 STP 阻塞一条线,拿走设备后拓扑变化,STP 重新收敛,流量绕远路导致卡顿。第三,看上联链路有没有半通,display interface brief里 Trunk 口 down/up 反复跳,display link-aggregation summary里聚合成员数量不对,都指向物理层问题。第四,display logbuffer看端口 up/down 和 MAC flapping 告警,日志会直接告诉你哪条链路在抖。

最后补一条出口路由,否则 VLAN 间能通、但整个内网出不了外网:

ip route-static 0.0.0.0 0.0.0.0 192.168.0.1

这行的含义是目的地址任意、掩码全零时,下一跳交给 192.168.0.1,也就是出口路由器的内网地址。三层交换机上如果没有这条默认路由,所有发往外网的报文都会因为没有匹配路由而被丢弃,表现就是“内网正常、外网全断”。多 VLAN 的组网里,各网关都由核心交换机充当,去往外网的流量必须由它统一扔给出口设备。

5. 用 SSH 把管理口锁好,顺带解决密码丢失

5.1 从 telnet 切换到 SSH:Comware V7 最小可跑配置

telnet 明文传密码,这里不展开说风险了。H3C V7 的 SSH 配置和华为 ensp 里的stelnet server很像,唯一容易漏的是 V7 里多了local-user class manage这一层角色定义,照着华为手册敲会一直认证失败。

system-view public-key local create rsa stelnet server enable local-user admin class manage password simple Admin@12345 service-type ssh authorization-attribute user-role network-admin quit ssh user admin authentication-type password ssh user admin service-type stelnet line vty 0 63 authentication-mode scheme protocol inbound ssh quit

public-key local create rsa是生成设备身份密钥,这步漏了,客户端连接时会在交换密钥阶段失败,服务端日志看不到任何认证记录。local-user admin class manage里的class manage是 V7 的管理用户类,V5 老写法没有这一段,网上老教程大多数是 V5 的,对照时留意版本差异。line vty 0 63authentication-mode scheme表示走本地用户数据库认证,protocol inbound ssh关掉了 telnet 通道,如果担心配置过程把自己锁在外面,可以先配all,SSH 跑通后再改回ssh

5.2 给管理面加一层 ACL

acl basic 2001 rule 5 permit source 192.168.10.0 0.0.0.127 rule 10 deny quit ssh server acl 2001

0.0.0.127是反掩码,配合 /25 网段使用。规则编号 5 和 10 之间留出间隔,方便后面插入新规则。ACL 挂在ssh server上,只过滤 SSH 管理流量,不影响业务转发,暴力破解和扫描会在协议层就被挡住。

5.3 忘记 console 密码:BootROM 跳过配置启动

忘记密码时不需要拆机。重启设备,看到Press Ctrl+B to enter BootROM menu时按 Ctrl+B 进引导菜单,选择跳过当前配置文件启动(不同版本菜单名称略有差异,S7506 上叫 Skip Configuration 之类)。设备会以空配置启动,此时 console 无密码可进,重新配置密码后save force覆盖保存即可。注意跳过配置启动后,运行中的配置是空的,但原配置仍保存在flash:/startup.cfg里,用display saved-configuration能看到原始内容,需要保留的配置可以手动重新刷入。这里务必在维护窗口内操作,不能远程直接重启。

5.4 每次改完配置,把 startup.cfg 备份到电脑

save force tftp 192.168.50.10 put flash:/startup.cfg startup.cfg

这条命令把启动配置上传到内网 TFTP 服务器,IP 和文件名按实际环境改。H3C 框式设备的 flash 路径可能是cfa0:/,用dir确认实际路径。配置改动完成后,用display diff对比当前运行配置与启动配置的差异,核对这两次的改动是否符合预期,再上传备份,这台交换机才算真正配置完成。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/17 10:51:52

Hi3516CV608外挂PSRAM扩展内存实战指南

1. 项目概述&#xff1a;当主控的内存成了“终身契约”&#xff0c;你得在芯片焊点上做选择题“内存焊死在芯片里&#xff0c;功能越加越多&#xff1a;换主控&#xff0c;还是外挂一颗 PSRAM&#xff1f;”——这句话不是工程师的牢骚&#xff0c;而是嵌入式系统开发中一个真实…

作者头像 李华
网站建设 2026/9/17 10:49:07

电商系统E-R图设计实战:从概念建模到数据库落地

1. 为什么电商系统一上来就画E-R图&#xff1f;不是先写代码吗&#xff1f;我带过十几支开发团队&#xff0c;每次新项目启动&#xff0c;总有人急着打开IDE写第一行CRUD——结果两周后发现用户订单状态字段和库存扣减逻辑对不上&#xff0c;退货流程里找不到“已发货但未签收”…

作者头像 李华
网站建设 2026/9/17 10:47:52

15分钟短线交易系统与文华财经指标源码详解

简介&#xff1a;文华财经期货十五分钟短线交易系统的指标源码文档&#xff0c;面向期货交易者、程序化策略研究者&#xff0c;以及希望在小周期中快速形成系统化交易判断的投资者。资源包中仅含一个文档&#xff0c;大小仅55KB&#xff0c;公式与策略说明集中在一处&#xff0…

作者头像 李华
网站建设 2026/9/17 10:47:37

电机正反转5种实操方法:从手动开关到变频器控制

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华
网站建设 2026/9/17 10:44:47

Colibri:专为MoE模型设计的C语言高效推理引擎

1. 项目概述&#xff1a;Colibri 是什么&#xff0c;它为什么值得你花时间搞懂Colibri 这个名字乍一听像某种蜂鸟——轻盈、敏捷、能量密度高。事实上&#xff0c;这个命名非常精准地概括了它的核心气质&#xff1a;它不是一个庞然大物式的“前沿大模型”&#xff0c;而是一个专…

作者头像 李华