简介:面向网络管理员与Linux运维人员的H3C交换机配置实例文档,以S7506R交换机做DHCP中继、为多个VLAN提供动态地址分配为主线,完整记录了从Linux服务器DHCP服务安装、dhcpd.conf参数配置到交换机VLAN划分与中继设置的实操过程。资源为单份PDF电子文档,共1个文件,大小仅11KB,轻量易读,适合在配置现场快速查阅或作为入门图解教程。已有1521人学习下载。文档不仅给出拓扑说明和关键命令,还包含dhcpd.conf中subnet、range、option routers等典型配置片段,以及服务器网段必须包含在配置文件内、防火墙需开放UDP 67/68端口等排错与部署注意事项,对于正在搭建跨VLAN DHCP环境、需要参考真实案例的读者具有直接借鉴价值。
1. 拿到 H3C 交换机,先别急着敲配 VLAN 的命令
从弱电柜里抱出一台 H3C 交换机,网线和 console 线都接好了,屏幕上的提示符停在<H3C>。这时候大多数人的第一反应是上网找 VLAN 配置命令,但真正拖慢进度的往往不是命令本身,而是没看清当前在哪个视图、上一手配置有没有清干净、保存时有没有写成save force。H3C 的 Comware 体系覆盖 S5130、S5560、S7506 这条很常见的产品线,政企和高校里保有量不小,不同型号命令大同小异,差异主要在硬件端口编号和框式设备的板卡槽位上。下面就用 S5130 当主线,从 console 登录开始,到 VLAN 划分、Trunk 放通、三层网关、SSH 收尾,把每一步的命令、参数和容易出错的地方一次说清楚。想自己动手配一遍的新手,和配完总觉得少敲了一条命令的熟手,都可以拿这份配置路径当核对表。
2. 登录、视图与开局设置:先确保命令“进得去”
2.1 用 console 线把电脑和交换机连起来
H3C 的 console 口通常是 RJ45 形态,较新的设备会同时保留 miniUSB 口。电脑没有原生串口时,需要一根 USB 转串口线,并到设备管理器里确认转出来的 COM 口号。连接软件用 MobaXterm、SecureCRT 或 Xshell 都可以,Session 类型选 Serial,不要选 SSH,本地串口会话没有地址可填。参数设置按下面这张表来,这也是绝大多数网络设备出厂时约定俗成的参数。
| 参数 | 推荐值 | 说明 |
|---|---|---|
| 波特率 | 9600 | H3C 默认 console 速率,设备端改过则必须两侧一致 |
| 数据位 | 8 | 串口默认值 |
| 奇偶校验 | None | 通常关闭 |
| 停止位 | 1 | 串口默认值 |
| 流量控制 | None | 开着 RTS/CTS 会出现敲命令没反应或丢字符 |
连上之后回车没反应,或者满屏花字符,优先怀疑两件事:流控没关,或者波特率不匹配。其次是线材本身的问题,USB 转串口线里劣质芯片在 Windows 下会间歇性断连,可以看设备管理器里 COM 口是否反复消失来判断。MAC 系统下用screen /dev/tty.usbserial 9600也能进,只是断开时要按 Ctrl+A 再按 K,直接关窗口会把会话留在后台占用串口。
2.2 分清 Comware 的四个视图,比记住命令更重要
H3C 的命令体系叫 Comware,如今主流是 V7。视图可以理解为不同权限的命令环境:一登进来是用户视图,提示符是<H3C>,只能看不能配;输入system-view后进入系统视图,提示符变成[H3C],全局类配置在这里做;进入interface GigabitEthernet 1/0/1是接口视图,提示符是[H3C-GigabitEthernet1/0/1];创建VLAN 10之后进入 VLAN 视图,提示符是[H3C-vlan10]。配置失败最常见的两类现象:报Unrecognized command,多半是视图用错了;命令敲完按 exit 回到用户视图但不保存,设备重启后配置全没了。Comware 自带的探索方式是?键补全命令和参数,Tab 键补全关键字,现场不确定命令怎么拼时这两个键比搜索引擎快得多。
2.3 登录实测与开局四件套
如果手头只有模拟器 H3C Cloud Lab,上面的操作在模拟器里练也一样。Windows 上启动不了它的常见原因,是 Hyper-V 与 Oracle VirtualBox 的虚拟化冲突,关闭 Hyper-V 并重启电脑一般能解决;如果还不行,再检查 BIOS 里 CPU 虚拟化是否打开。真机的 console 登录成功后,先清掉上一手配置再来开局,避免旧 VLAN、旧聚合口和静态路由跟你新建的配置打架。
# 用户视图 <H3C> system-view # 系统视图 [H3C] sysname L3-SW-CORE # 关闭信息中心定时刷屏,避免调试时日志把屏幕顶掉 undo info-center enable # 配置完成后一定要回到用户视图再保存 quit save force这段命令里,system-view是从用户视图进系统视图的入口,没有这一句直接敲sysname会报错。sysname后的名字会实时显示在提示符里,多台设备批量开局时先改名字,能避免登错设备操作。undo是 Comware 最常用的回退前缀,几乎每个配置命令都有对应的undo形式,配错了就原样加 undo 回车。save force里的force表示不弹确认直接写入,如果只敲save会问是否覆盖现有配置文件,批量操作时容易卡在交互提示这里。默认保存路径是flash:/startup.cfg,后续所有display current-configuration看到的内容,就是这份运行时配置。
注意:新设备第一次登录,先跑一遍
display device、display interface brief、display current-configuration,确认板卡在位、所有端口物理状态正常、没有残留配置,再开始动命令。恢复出厂标准做法是reset saved-configuration后reboot,而不是手动逐条删除配置。
3. VLAN 划分与 Trunk 放通:把一台交换机拆成多张网
很多小型网络的起点是“公司有五个部门,A 部门 100 台主机,B 部门 50 台,C 部门 20 台,能不能用一台交换机分开”。能,而且不需要额外设备,一台支持 VLAN 的二层交换机就够。VLAN 的作用是把同一台物理交换机切成逻辑上互相隔离的局域网,广播域和访问权限都跟着隔离走。规划前先想清楚两件事:按部门还是按业务划分。部门人数固定、扩容需求小的,按部门建;办公网、监控网、服务器网混在一起的,建议按业务建,因为访问控制和 QoS 后面要跟着业务走,混在一起早晚要拆。
3.1 地址规划先行:五部门实例的网段划分
二层交换机只需要关心 VLAN ID,但后面要配 VLAN 间路由和 DHCP 时,网段提前规划能省掉一次推倒重来。以 A 部门 100 台、B 部门 50 台、C 部门 20 台为例,掩码别无脑用 24 位,浪费地址不说,路由聚合时还不好看。
| 部门 | VLAN | 网段 | 掩码与可用地址 | 网关 |
|---|---|---|---|---|
| A 部门 | 10 | 192.168.10.0/25 | 255.255.255.128,126 个 | 192.168.10.1 |
| B 部门 | 20 | 192.168.20.0/26 | 255.255.255.192,62 个 | 192.168.20.1 |
| C 部门 | 30 | 192.168.30.0/27 | 255.255.255.224,30 个 | 192.168.30.1 |
| 服务器区 | 40 | 192.168.40.0/24 | 255.255.255.0,254 个 | 192.168.40.1 |
| 管理网段 | 50 | 192.168.50.0/24 | 255.255.255.0,254 个 | 192.168.50.1 |
网关取各网段的第一个可用地址,这是业内的默认习惯,DHCP 下发网关时也按这个写。A 部门 100 台业务终端加网关地址,用 /25 刚好;B 部门 50 台用 /26;C 部门 20 台用 /27,可用地址 30 个,满足需求的同时不会吃掉太多 IP 空间。管理网段单独划出来,是给后续 SSH 登录、设备网管用的,别把交换机管理 IP 混进业务 VLAN。
3.2 创建 VLAN 并设置 Access 口
system-view # 创建 VLAN 10 并命名 vlan 10 name Dept-A quit # 把 1 到 8 号口放进 VLAN 10 interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/8 port link-type access port access vlan 10 quitH3C 端口的默认链路类型其实是 hybrid,不是 access,所以把端口划进 VLAN 时,port link-type access必须先写。这行漏了,后面的port access vlan 10不生效,是新手最容易踩的坑。interface range是一次选中多个端口,比逐个进接口省事,但注意别把要做链路聚合的端口划进同一段 range,聚合口有独立配置流程。S5130 部分型号端口是光电复用口,命令里的combo enable copper决定走电口、combo enable fiber决定走光口,网线插了没反应先来这里查。配完后用display vlan 10查看成员口,能看到每个端口是不是已经正确加入。
3.3 Trunk 的 permit 列表和 PVID 各管什么事
交换机互联要用到 Trunk 口,它允许携带多个 VLAN 标签的帧通过。上行口的配置要区分两个参数:permit vlan决定哪些 VLAN 的帧能从这个口经过,pvid vlan决定收到无标签帧时打上哪个 VLAN 的标签。
interface GigabitEthernet 1/0/23 port link-type trunk port trunk permit vlan 10 20 30 40 50 port trunk pvid vlan 10 quitport trunk permit vlan 10 20 30 40 50只放通业务需要的几个 VLAN。permit vlan all虽然方便,但会把不该互通的 VLAN 也放过去,排错时很难判断哪些广播帧从哪个链路上冒出来的,最小化放通是约定俗成的做法,别为了省事放开全部。PVID 则在收到不带标签的帧时起作用:如果 Trunk 对端设备没有打标签就发数据,这个口就把帧划到 PVID 对应的 VLAN 里。PVID 设错的表现很隐蔽,终端配置看不懂,VLAN 也对上了,但同网段就是不通;抓包能看到帧上带着不对的 TAG。两边互联设备的 Trunk 口 PVID 保持相同,能少一类二层问题。
3.4 双路交换机设计怎么落地:链路聚合
楼栋之间、核心到接入之间只拉一根线,断一次就断一片。常见做法是链路聚合,把 2 到 4 根物理链路捆成一个逻辑口,既增加带宽,又在单根链路故障时不中断业务。
system-view # 创建聚合口 1,选择动态 LACP 模式 interface Bridge-Aggregation 1 link-aggregation mode dynamic quit # 把物理口 23、24 加入聚合组 1 interface GigabitEthernet 1/0/23 port link-aggregation group 1 quit interface GigabitEthernet 1/0/24 port link-aggregation group 1 quitlink-aggregation mode dynamic走的是 LACP 协议,对端也需要开启相同的动态聚合才能协商起来;mode static是手工强制聚合,不发协议报文,两边都得手工配置。聚合成员口的速率、双工、VLAN 配置必须一致,否则成员口会被系统自动踢出聚合组。做聚合的物理口,如果之前配过 access 或 trunk,需要先undo port link-type恢复默认再加入聚合组。验证用display link-aggregation summary,看聚合组里 Selected 数量是不是与物理成员数一致,只有 Selected 的口才实际转发流量。
4. 三层交换机配置实战:VLAN 间路由与 DHCP 都在这台设备上完成
上一章做完 VLAN 隔离后,部门之间互相不通,要让它们互访并统一出外网,就到三层交换机出场。S5130-EI、S5560 这些型号都支持三层功能。这里有个容易混淆的点:VLAN 虚接口是给 VLAN 用的三层网关,不是物理接口。创建顺序是先建 VLAN、把端口放进去,再建Vlan-interface。另外注意华三和华为在这里的命令差异很大:H3C 用interface Vlan-interface 10,华为用interface Vlanif 10,网上搜配置资料时两边关键字对不上,就是这个原因。
4.1 VLAN 虚接口:给每个 VLAN 配一个网关
system-view interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.128 quit interface Vlan-interface 20 ip address 192.168.20.1 255.255.255.192 quit interface Vlan-interface 30 ip address 192.168.30.1 255.255.255.224 quit网关地址就是 3.1 表格里规划的第一个可用地址。VLAN 虚接口必须等 VLAN 创建好后才能进入配置,否则系统提示接口不存在。配完后用display ip interface brief查看状态,如果某个 Vlan-interface 一直处于 down,多半是 VLAN 里没有物理端口,或者物理端口本身 down。纯二层交换机也能建 Vlan-interface,但那只是用来做远程管理 IP,带不动 VLAN 间的流量转发,这个区别决定了选型时到底买二层还是三层设备。
4.2 交换机上直接下发 IP 地址:DHCP Server 配置
小规模组网里常见做法是让三层交换机兼任 DHCP Server,省一台服务器的成本和维护量。华三的路由器和交换机在这块的命令同源,h3c 路由器 vlan dhcp的配置思路可以直接迁移到交换机上。
system-view # 开启全局 DHCP 服务 dhcp enable # 给 A 部门建地址池,掩码要与 Vlan-interface 保持一致 dhcp server ip-pool dept-a network 192.168.10.0 mask 255.255.255.128 gateway-list 192.168.10.1 dns-list 114.114.114.114 quit # 在 VLAN 10 网关接口上启用 DHCP Server interface Vlan-interface 10 dhcp select server quitdhcp enable是全局开关,漏掉这行,接口下的dhcp select server不会报错,但终端拿不到地址。network网段和掩码必须与 Vlan-interface 上的地址在同一网段,否则下发出去的网关对不上,终端会卡在“已连接但无 Internet 访问”。dns-list漏配或配错,是“能拿到 IP 不能上网”的头号原因,同时dhcp server forbidden-ip 192.168.10.1 192.168.10.10可以把服务器、打印机等静态设备的地址排除出去。排查看display dhcp server ip-in-use查租约,display dhcp server conflict查地址冲突。
4.3 多交换机组网里“拿走一台交换机就变卡”的排查思路
网上有个高频问题:从局域网里拿走一台交换机后,网络反而变卡了。这不是玄学,按下面四条查能定位到八成原因。第一,拿走的交换机是不是同时承担了网关或 DHCP 角色,很多所谓核心其实只是台接入交换机,display current-configuration里能看到 Vlan-interface 和 dhcp 配置就在它身上。第二,是不是原有环路被打破,平时靠 STP 阻塞一条线,拿走设备后拓扑变化,STP 重新收敛,流量绕远路导致卡顿。第三,看上联链路有没有半通,display interface brief里 Trunk 口 down/up 反复跳,display link-aggregation summary里聚合成员数量不对,都指向物理层问题。第四,display logbuffer看端口 up/down 和 MAC flapping 告警,日志会直接告诉你哪条链路在抖。
最后补一条出口路由,否则 VLAN 间能通、但整个内网出不了外网:
ip route-static 0.0.0.0 0.0.0.0 192.168.0.1这行的含义是目的地址任意、掩码全零时,下一跳交给 192.168.0.1,也就是出口路由器的内网地址。三层交换机上如果没有这条默认路由,所有发往外网的报文都会因为没有匹配路由而被丢弃,表现就是“内网正常、外网全断”。多 VLAN 的组网里,各网关都由核心交换机充当,去往外网的流量必须由它统一扔给出口设备。
5. 用 SSH 把管理口锁好,顺带解决密码丢失
5.1 从 telnet 切换到 SSH:Comware V7 最小可跑配置
telnet 明文传密码,这里不展开说风险了。H3C V7 的 SSH 配置和华为 ensp 里的stelnet server很像,唯一容易漏的是 V7 里多了local-user class manage这一层角色定义,照着华为手册敲会一直认证失败。
system-view public-key local create rsa stelnet server enable local-user admin class manage password simple Admin@12345 service-type ssh authorization-attribute user-role network-admin quit ssh user admin authentication-type password ssh user admin service-type stelnet line vty 0 63 authentication-mode scheme protocol inbound ssh quitpublic-key local create rsa是生成设备身份密钥,这步漏了,客户端连接时会在交换密钥阶段失败,服务端日志看不到任何认证记录。local-user admin class manage里的class manage是 V7 的管理用户类,V5 老写法没有这一段,网上老教程大多数是 V5 的,对照时留意版本差异。line vty 0 63里authentication-mode scheme表示走本地用户数据库认证,protocol inbound ssh关掉了 telnet 通道,如果担心配置过程把自己锁在外面,可以先配all,SSH 跑通后再改回ssh。
5.2 给管理面加一层 ACL
acl basic 2001 rule 5 permit source 192.168.10.0 0.0.0.127 rule 10 deny quit ssh server acl 20010.0.0.127是反掩码,配合 /25 网段使用。规则编号 5 和 10 之间留出间隔,方便后面插入新规则。ACL 挂在ssh server上,只过滤 SSH 管理流量,不影响业务转发,暴力破解和扫描会在协议层就被挡住。
5.3 忘记 console 密码:BootROM 跳过配置启动
忘记密码时不需要拆机。重启设备,看到Press Ctrl+B to enter BootROM menu时按 Ctrl+B 进引导菜单,选择跳过当前配置文件启动(不同版本菜单名称略有差异,S7506 上叫 Skip Configuration 之类)。设备会以空配置启动,此时 console 无密码可进,重新配置密码后save force覆盖保存即可。注意跳过配置启动后,运行中的配置是空的,但原配置仍保存在flash:/startup.cfg里,用display saved-configuration能看到原始内容,需要保留的配置可以手动重新刷入。这里务必在维护窗口内操作,不能远程直接重启。
5.4 每次改完配置,把 startup.cfg 备份到电脑
save force tftp 192.168.50.10 put flash:/startup.cfg startup.cfg这条命令把启动配置上传到内网 TFTP 服务器,IP 和文件名按实际环境改。H3C 框式设备的 flash 路径可能是cfa0:/,用dir确认实际路径。配置改动完成后,用display diff对比当前运行配置与启动配置的差异,核对这两次的改动是否符合预期,再上传备份,这台交换机才算真正配置完成。
本文还有配套的精品资源,点击获取