简介:这是一份面向网络运维初学者与高校网络实验室的交换机配置速查文档,聚焦H3C与华为系列设备的基础命令操作,解决从接入设备到搭建远程管理、划分VLAN、设置Trunk链路等日常配置难题。内容覆盖管理IP地址设定、本地用户与权限创建、Telnet/VTY远程登录配置、Access与Trunk端口模式切换,以及常用的配置查看、保存、清除与重启命令,并兼顾中英文切换、接口启停等实用操作。资源为单个docx格式文档,整体约211KB,适合打印或离线查阅,配置步骤均配以命令行示例,便于对照仿真环境或真实设备演练。已有350余人学习使用,适合刚接触数通设备、希望快速掌握命令行入口的读者;也适合竞赛备赛或考前复习时作为命令速记清单。文档还特别提示了设备命名规则、IP地址简写方式及配置过程中应避免的掉电风险,这类细节能帮助读者少走弯路,提升操作规范性。
1. 一份能救场的 H3C 交换机命令速查:它到底覆盖了哪些日常场景
接手一台 H3C 或华为交换机,最怕的不是命令复杂,而是脑子一片空白的时候连display current-configuration都记不完整。这份文档解决的正是这种场景:从 Console 口进系统视图、配管理 IP、开 Telnet、建 VLAN、设 Trunk、写静态路由,到最后的保存重启和故障排查,全是一条条可以直接敲进终端的命令。它适合三类人:刚入行的网络运维、经常跑弱电现场的工程师,以及在 H3C、华为、锐捷之间来回切换、需要快速回忆命令差异的人。文档里还夹带了不少血泪经验,比如 Telnet 登录后默认只有 0 级权限、配完不保存断电就翻车、192.168.1.1/24在设备上要写成子网掩码,这些比命令本身更值钱。
2. 先搞懂命令视图与权限级别:配置不生效的根源多半在这
H3C 和华为的交换机命令基于同一套 VRP 思路,上手第一步不是背命令,而是搞清楚你现在站在哪个视图、你敲的命令会被哪个层级接收。很多新手翻车,都是因为在用户视图下敲了vlan 20,提示不认识这条命令;或者 Telnet 上去之后发现只能 ping 不能配,急得团团转。这一章先把视图和权限这两块地基打牢。
2.1 用户视图、系统视图、接口视图:命令视图切换逻辑
设备默认停在用户视图,提示符是<H3C>,这个视图只支持 ping、tracert、telnet、display 等查看类命令。输入system-view进入系统视图,提示符变成[H3C],才能创建 VLAN、配路由、建本地用户。系统视图下再输入interface Ethernet 1/0/1,进入接口视图,提示符变成[H3C-Ethernet1/0/1],这个视图管的是端口行为,比如port link-type trunk、port access vlan 10。
<H3C> system-view # 进入系统视图 [H3C] interface Ethernet 1/0/1 # 进入以太网端口视图 [H3C-Ethernet1/0/1] quit # 退回系统视图 [H3C] quit # 退回用户视图这段命令的逻辑很直白:quit一次退回一级,return或Ctrl+Z可以直接从任何子视图跳回用户视图,不用一层层退。我一般习惯在系统视图下把要配的东西一次配完,最后用return收尾,减少来回切换的误操作。需要注意,不同版本的设备提示符可能略有差异,但方括号里的第一段一定代表当前视图,看到[H3C-vlan20]就说明你已经进到 VLAN 20 的配置视图了,这时候敲port才是把端口加进 VLAN,而不是敲port access vlan。
2.2 用户级别 0~3 级:为什么 Telnet 上来只能 ping 不能配
这是文档里反复出现、也是实际运维中最容易忽略的点。H3C 交换机的命令分成 4 个级别,登录用户默认落在某个级别上,级别不够,命令敲了也白敲,甚至命令行提示符下按?都看不到高级别命令。
| 级别 | 名称 | 典型命令 | 结果能否保存 |
|---|---|---|---|
| 0 | 访问级 | ping、tracert、telnet | 不保存 |
| 1 | 监控级 | debugging、terminal | 不保存 |
| 2 | 系统级 | 路由配置、VLAN 划分等业务配置 | 可保存 |
| 3 | 管理级 | 文件系统、FTP、TFTP、用户管理和级别设置 | 可保存 |
关键坑在于:通过 VTY(Telnet/SSH)登录的远程用户,缺省级别是 0 级,也就是说你 Telnet 上去之后默认只能 ping、tracert,连配 IP 的资格都没有。文档里那段user privilege level 3必须在user-interface vty 0 4视图下配置,才能把远程登录用户的级别提到管理级。
[H3C] user-interface vty 0 4 # 进入虚拟终端视图,允许 5 个并发会话 [H3C-ui-vty0-4] authentication-mode password # 先用密码认证 [H3C-ui-vty0-4] set authentication password simple 123456 # 设置明文口令 [H3C-ui-vty0-4] user privilege level 3 # 登录后获得 3 级权限user privilege level 3是给这个 VTY 用户界面下所有登录用户一个统一的默认级别。如果想隔离权限,也可以不设统一级别,而是配合后面要讲的 scheme 认证,为每个本地用户单独指定级别。文档里还提到super password,这是给低级别用户临时切换到高级别用的,比如某用户默认 1 级,配了super password level 3 simple 123456之后,他在会话里敲super并输入密码,就能临时获得 3 级权限,这个机制适合审计场景。
2.3 display 族命令:用之前先看当前状态
配置不生效的时候,第一步永远是看现状,而不是闷头重配。H3C 的display命令族覆盖了几乎所有你需要的状态信息,文档里这一串命令基本就是日常排查的全部家当。
| 命令 | 作用 | 使用时机 |
|---|---|---|
display version | 查看系统版本、启动时间 | 开局确认设备型号和固件版本 |
display current-configuration | 查看当前生效配置 | 确认刚才的配置有没有进去 |
display saved-configuration | 查看已保存的配置 | 对比当前配置和保存配置差异 |
display interface | 查看端口状态、流量、错误计数 | 端口 up/down、丢包排查 |
display ip routing-table | 查看路由表 | 路由不生效时必查 |
display vlan | 查看 VLAN 及端口成员 | 确认端口是否加对 VLAN |
display stp | 查看生成树状态 | 网络出现环路时查阻塞端口 |
display mac-address | 查看 MAC 地址表 | 定位设备接在哪个端口 |
display arp | 查看 ARP 表 | 三层互通排查 |
display log | 查看系统日志 | 看设备有没有异常重启或报错 |
这里有个细节值得说:display current-configuration显示的是当前正在生效的配置,如果某些配置对应的功能没有生效,它可能不显示。比如你给接口配了端口速率和协商方式,但物理链路是 down 的,这条配置有时候会被隐藏。所以不要以为没看到配置就等于没配上,要结合display interface看物理层状态。另外,文档里还给过一个技巧:把超级终端的操作命令行捕获下来,配置完保存成文本,以后查问题直接对比差异,这个习惯我一直保留到现在。
3. VLAN 与 Trunk 配置实战:从建 VLAN 到跨交换机放通的完整命令
VLAN 划分和 Trunk 放行是交换机配置里占比最高的日常操作。很多现场问题,比如两个交换机之间透传业务不通,十有八九是 Trunk 放行列表写错或端口链路类型不对。这一章把命令串起来,从建 VLAN 到配通跨交换机链路,走一遍完整流程。
3.1 创建 VLAN 并把接口切到 Access
最基础的操作是把一个端口划进 VLAN。文档里的写法是两种视角:一种是在接口视图下用port access vlan 20,另一种是在 VLAN 视图下用port Ethernet 1/0/1。两者效果一样,区别只是操作入口不同。
[H3C] vlan 20 # 创建 VLAN 20 并进入 VLAN 视图 [H3C-vlan20] quit # 退回系统视图 [H3C] interface Ethernet 1/0/1 # 进入接口视图 [H3C-Ethernet1/0/1] port link-type access # 设定接口为 Access 模式 [H3C-Ethernet1/0/1] port access vlan 20 # 把端口加入 VLAN 20port link-type access这行容易被漏掉。如果端口之前是 Hybrid 模式(H3C 端口默认就是 Hybrid),直接敲port access vlan 20会报错。所以我的习惯是:先显式指定链路类型,再放 VLAN,顺序不要反。批量操作时,文档里给了一条很实用的命令port Ethernet 1/0/2 to Ethernet 1/0/5,在 VLAN 视图下执行,可以把 2 到 5 号口一次性加入当前 VLAN,省去逐个敲接口视图的力气。
3.2 Access、Trunk、Hybrid 三种链路类型怎么选
H3C 和华为的端口链路类型有三种:Access、Trunk、Hybrid。Access 口只属于一个 VLAN,发给终端的帧不带标签;Trunk 口用于交换机之间或交换机和路由器之间,可以放行多个 VLAN,帧带 802.1Q 标签;Hybrid 是 H3C/华为特有的一种折中模式,既能像 Trunk 一样放行多个 VLAN,又能指定某些 VLAN 不打标签,常用于灵活接入场景。
| 链路类型 | 典型用途 | 默认放行 VLAN | 帧标签行为 |
|---|---|---|---|
| Access | 接终端、服务器 | 仅 PVID | 出方向剥掉标签 |
| Trunk | 交换机互联、上行 | 仅 PVID(各厂商不同) | 按 permit 列表,带标签转发 |
| Hybrid | 灵活接入、部分场景替代 Trunk | 可指定多个 VLAN 不打标签 | 按 untagged/tagged 列表 |
Trunk 配置的完整姿势,文档里有两种写法:一种是简单粗暴的port trunk permit vlan all,一种是精确放行的port trunk permit vlan 601 to 622。
[H3C] interface Ethernet 1/0/19 # 进入上行接口 [H3C-Ethernet1/0/19] port link-type trunk # 设定为 Trunk [H3C-Ethernet1/0/19] port trunk permit vlan 601 to 622 # 只放行 601 到 622permit vlan all在开局测试时很方便,不用一个个数 VLAN,但生产环境我强烈建议按需放行。放行所有 VLAN 意味着广播域被无差别扩大,一旦另一台交换机上有异常广播或二层环路,故障影响面会成倍放大。文档里还有一段port trunk permit vlan 601 to 622,这个to的区间写法在 H3C 设备上通用,但要注意区间两侧的 VLAN 必须已存在,否则命令能敲进去,后续流量却上不来。
3.3 给 VLAN 接口配管理 IP 和静态路由
交换机要支持 Telnet、跨网段管理,必须有一个三层接口地址。对二层交换机来说,这个地址通常配在Vlan-interface上。文档里的做法是新建一个管理 VLAN,把管理网段划给它,再配 IP 和网关路由。
[H3C] vlan 2 [H3C-vlan2] port Ethernet 1/0/1 [H3C] interface Vlan-interface 2 [H3C-Vlan-interface2] ip address 211.153.10.154 255.255.255.248 [H3C-Vlan-interface2] quit [H3C] ip route-static 0.0.0.0 0.0.0.0 211.153.10.153 preference 60注意这里的管理 IP 配在 VLAN 2 的接口上,而不是文档开头那个例子里的Vlan-interface 1。实际项目中,管理 VLAN 单独用一个更规范,比如 VLAN 20、VLAN 99,不要把管理地址和业务 VLAN 混在一起。ip route-static默认路由指向网关211.153.10.153,preference 60指定路由优先级,数字越小越优先,默认优先级是 60,所以这条命令里的preference 60其实可以不写,但写出来能让你一眼看出这条路由的权重。文档里还有一条精确静态路由:
[H3C] ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To.R2这条命令的意思是:去往 192.168.2.0/24 的流量,下一跳交给 192.168.12.2。后面的description To.R2是给路由加备注,多设备环境里这个备注非常有用,三个月后再回来看配置,不用猜这条路由是干嘛的。H3C 的命令支持缩写和补全,比如ip route-static可以敲ip ro后按 Tab 补全,但我不建议在脚本文档里用缩写,因为不同版本对缩写的解析有细微差异,写全命令是避免翻车的最稳做法。
4. Telnet 与 Console 登录认证配置:password 和 scheme 两种模式的对比
远程管理是每台交换机必配的项目,文档里 Telnet 部分花了大量篇幅,核心就是两种认证模式:password 和 scheme。前者只认密码,后者要用户名加密码。这一章把两种模式分别配一遍,再把 Console 口的三种认证方式讲清楚。
4.1 用 password 模式快速开通 Telnet
password 模式最适合临时开通远程管理,比如设备刚上架、还没来得及建账号体系时,先拿一个统一密码顶上。配置分三块:管理 IP、VTY 认证方式和用户级别。
[H3C] interface Vlan-interface 1 [H3C-Vlan-interface1] ip address 10.0.0.1 255.255.255.0 [H3C] user-interface vty 0 4 [H3C-ui-vty0-4] authentication-mode password [H3C-ui-vty0-4] set authentication password simple 123456 [H3C-ui-vty0-4] user privilege level 3user-interface vty 0 4的意思是打开 5 个虚拟终端通道,分别编号 0 到 4,同一时间允许最多 5 个 Telnet 会话。如果只需要一个管理员登录,可以写user-interface vty 0 0,但实际运维建议保留 0 4,否则有人占着会话,你就挤不进去了。set authentication password simple 123456里的simple表示明文存储,配置文件里能直接看到密码;如果不想把密码暴露在配置文件里,用cipher 123456,但这种方式存储的是密文,忘记明文之后只能重置,没有后悔药。
4.2 用 scheme 模式做本地用户名密码认证
生产环境建议用 scheme 模式,每个管理员一个账号,出了问题可以追溯到人。配置核心是本地用户视图和 VTY 视图两边配合。
[H3C] local-user admin [H3C-local-user admin] password simple admin [H3C-local-user admin] service-type telnet [H3C-local-user admin] authorization-attribute level 3 [H3C-local-user admin] quit [H3C] user-interface vty 0 4 [H3C-ui-vty0-4] authentication-mode scheme这段命令的逻辑:先创建一个本地用户admin,设明文密码admin,指定服务类型为telnet,再把用户级别提到 3 级。最后在 VTY 视图下把认证模式从 password 切成 scheme,Telnet 登录时就会提示输入用户名和密码。文档里还有一个变体写法,把级别直接写进服务类型里:
[H3C-local-user admin] service-type telnet level 3这两种写法在不同产品线里支持度不一样。老一些的 Comware V5 设备上,service-type telnet level 3是常见写法;而 V7 及部分交换机型号则推荐用authorization-attribute level 3。如果配完发现登录后级别还是 0,把另一条也加上,两条共存不会冲突。这种情况我就遇到过不止一次,文档里两种都有,正是因为它跨版本兼容。
4.3 Console 口登录的三种认证方式:none、password、scheme
Console 口是最后一道保底入口,配置失误导致 Telnet 全断的时候,只有它能救命。文档里给了三种认证方式,对应不同安全级别。
| 认证方式 | 安全性 | 适用场景 |
|---|---|---|
| none | 最低,无认证 | 调试环境、实验室 |
| password | 中,只认口令 | 小型网络本地维护 |
| scheme | 高,用户名+密码 | 生产环境、多人管理 |
[H3C] user-interface aux 0 [H3C-ui-aux0] authentication-mode password [H3C-ui-aux0] set authentication password simple 123456 [H3C-ui-aux0] user privilege level 2 [H3C-ui-aux0] speed 9600 [H3C-ui-aux0] screen-length 30 [H3C-ui-aux0] history-command max-size 20 [H3C-ui-aux0] idle-timeout 6aux 0就是 Console 口的用户界面视图。speed 9600是 Console 口波特率,必须和终端仿真软件(SecureCRT、Xshell 等)里的设置一致,否则登录后会看到满屏乱码。screen-length 30控制一屏显示行数,history-command max-size 20把历史命令缓冲区调到 20 条,方便用方向键翻以前的命令。idle-timeout 6是超时时间,6 分钟内无操作自动断开,防止人走了 Console 口还敞着。这几条参数看起来不起眼,但现场开局时终端软件参数配错导致无法登录的案例非常多。
5. 避坑:H3C 交换机配置中最容易踩的五个坑及处理记录
这一章把配置 H3C/华为交换机时高频出现的故障按现象、原因、解决三步记录下来。这些坑来自真实现场,很多是文档里提示过但容易被忽略的细节。
5.1 Telnet 登录后只能看不能配:权限级别不对
现象:Telnet 能登上设备,display命令也能用,但敲system-view被拒绝,或者进了系统视图一配置就报权限不足。
原因:VTY 用户界面缺省级别是 0 级,远程登录用户默认继承这个级别,只能执行访问级命令。
解决:在user-interface vty 0 4视图下执行user privilege level 3,或者改用 scheme 认证并为本地用户设置authorization-attribute level 3。配完后建议断开 Telnet 重新登录验证一次,因为级别修改只对新会话生效。
5.2 保存后重启配置全丢:有 save 和 reset save 两个方向
现象:配置完一切正常,但设备断电重启后回到出厂状态,之前配的 VLAN、路由全没了。
原因:配置只存在于运行内存里,没有写入 Flash。H3C 的配置保存必须显式执行save命令,而reset save是清空已保存配置的命令,两者方向完全相反。
解决:配置完成后执行save,系统会询问是否保存配置文件,输入y并确认文件名即可。验证是否保存成功,用display saved-configuration,如果能看到刚才的配置,说明已经落盘。这里有个细节:部分设备的save命令在用户视图下执行,而不是系统视图,提示符是<H3C>而不是[H3C],输错视图会提示命令不存在。
5.3 默认路由配了但外网不通:管理 VLAN 的 IP 或 Trunk 放行没对
现象:交换机上display ip routing-table能看到默认路由,但 Telnet 跨网段访问不通,或者管理地址从外部 ping 不通。
原因:路由只是转发决策的一部分,数据包要能到达管理 VLAN 接口,还得保证物理链路通、管理 VLAN 的接口有正确 IP、中间交换机 Trunk 放行了管理 VLAN。最常见的情况是 Trunk 只放行了业务 VLAN,漏了管理 VLAN。
解决:先用display interface Vlan-interface 2确认管理接口状态是 up,再用display vlan查看管理 VLAN 的端口成员,最后检查互联 Trunk 的port trunk permit vlan列表,把管理 VLAN 加进去。调试的时候用display arp看看能不能学到网关的 MAC,学不到就是二层有问题,路由配得再对也没用。
5.4 Console 口提示 Login password has not been set 后断开:认证模式与口令没配对
现象:Console 口登录时提示Login password has not been set,随后连接断开,怎么敲都没用。
原因:认证模式配成了 password,但用户界面视图下没有执行set authentication password。系统发现没有口令可验证,直接断开连接。
解决:通过其他方式登录设备,或者重启设备进入 Console 口配置界面,在user-interface aux 0下先配认证口令,再配认证模式。顺序上建议先set authentication password simple 123456,再authentication-mode password。如果设备已经进不去,只能重启并在引导阶段跳过配置文件(不同型号操作不同),这会比较被动,所以我的习惯是 Console 认证永远先配口令再改模式。
5.5 Trunk 放行写成 permit vlan all 后业务异常:广播域被扩大
现象:两台交换机之间 Trunk 配置了port trunk permit vlan all,一段时间后网络出现广播风暴,业务时断时续。
原因:permit vlan all把所有 VLAN 的广播都放过去了,一旦对端交换机存在环路或异常终端,广播就会跨设备传播。文档这么写是为了教学方便,生产环境不能照抄。
解决:把 Trunk 放行列表改成精确列出的业务 VLAN,比如port trunk permit vlan 10 20 30或port trunk permit vlan 601 to 622。修改后用display interface看 Trunk 端口收发的广播帧计数,确认异常流量降下来。这个坑我在割接现场踩过一次,从那以后所有的 Trunk 配置都改成白名单式放行。
6. 配置完成后别急着退:用 display 族命令做一次完整验证
设备配置完成后,最快的验证方式是把文档里的 display 命令族按顺序过一遍。我的固定流程是四步:先display current-configuration确认所有配置都已生效,再display saved-configuration确认配置已经保存,接着从管理端 ping 一下设备管理地址和网关,最后看一眼display log确认设备没有报错。这套流程走完,基本可以放心离场。
一个我长期在用的习惯是给设备命名时遵守“地名-设备名-系列号”规则,比如文档里的PingGu-Router-S3600,一看就知道是平谷机房、用途是路由、型号是 S3600。多设备环境里,这个命名规则能让你在远程维护时第一时间判断自己登录的是哪台设备,避免在错误的设备上敲配置。配套的做法是把配置过程开启日志捕获,SecureCRT 或 Xshell 都能记录会话输出,配置完成后保存一份到本地,以后排障时直接对照配置变更时间点查问题。
验证过程中如果发现display current-configuration里的配置和预期不一致,不要反复修改,先把差异逐条列出来,确认是没生效还是命令没进去。常见做法是用display interface看端口状态、用display vlan看成员关系,逐层定位。设备重启前的最后一步,我会强制自己执行save并等系统提示保存成功,然后看一眼display saved-configuration,确认关键配置已经落盘。有一次在客户端现场急着验收,配完没保存就断电搬设备,结果新址上电后整个配置回到出厂状态,只得从头再配一遍,从那以后我每次配完都强制走一遍保存验证流程,再不敢省这一步。希望这份速查和这些踩坑记录能帮你在现场少走点弯路。
本文还有配套的精品资源,点击获取