
1. 锐捷设备运维从命令记忆到体系化操作干网络运维这行尤其是企业网、校园网锐捷的设备绝对是个绕不开的“老朋友”。无论是接入层的交换机还是核心层的路由交换一体机甚至是无线控制器AC和接入点AP锐捷的产品线覆盖很广。刚入行那会儿我也和很多人一样面对命令行界面CLI头皮发麻记命令全靠死记硬背配置起来战战兢兢生怕一个回车下去全网瘫痪。后来踩的坑多了才明白单纯背命令是效率最低的方式。真正的熟练是理解这些命令背后的网络逻辑形成一套自己的操作体系和排错思路。今天我就把自己这些年积累的锐捷设备常用命令结合典型场景和避坑经验系统地梳理一遍。无论你是刚接手锐捷设备的新手还是想优化自己工作流的老手希望这些“干货”能让你少走弯路操作起来更从容。2. 锐捷命令体系核心逻辑与入门准备2.1 锐捷CLI模式解析不只是“enable”很多新手以为锐捷命令就是进了设备敲enable进特权模式然后开始配。这没错但理解不同模式的作用和转换是安全高效操作的基础。锐捷设备的CLI模式主要分以下几层用户模式User EXEC Mode设备启动后默认进入的模式。提示符通常是Ruijie。这个模式权限最低只能执行一些基本的查看命令比如show version看版本show interface brief看接口概况。任何配置修改命令在此模式下都无法执行这是一个重要的安全屏障。特权模式Privileged EXEC Mode在用户模式下输入enable命令有时需要输入密码进入。提示符变为Ruijie#。这里可以执行所有的查看、调试命令并且是进入全局配置模式的“大门”。你可以把它理解为一个具有“管理员查看权”的模式。全局配置模式Global Configuration Mode在特权模式下输入configure terminal可简写为conf t进入。提示符变为Ruijie(config)#。几乎所有的设备级、全局性配置都在这里进行比如设置主机名、创建VLAN、配置路由协议等。子配置模式Sub-configuration Modes在全局配置模式下进入更具体的配置上下文。例如interface gigabitEthernet 0/1进入接口配置模式Ruijie(config-if-GigabitEthernet 0/1)#vlan 10进入VLAN配置模式Ruijie(config-vlan)#line console 0进入控制台线路配置模式Ruijie(config-line)#一个核心操作习惯我强烈建议在完成任何子模式的配置后使用end命令或按CtrlZ组合键直接退回到特权模式#而不是一层层地exit。这能避免你忘记自己处在哪个配置层级误改了其他配置。需要再次进入配置模式时重新conf t即可。2.2 模拟环境搭建你的安全“练兵场”在真机上练习命令风险极高。搭建一个模拟环境是绝对必要的。这里主要推荐两种方式EVE-NG / GNS3这是功能最强大的网络模拟平台可以运行锐捷官方提供的虚拟设备镜像需要自行寻找资源。它允许你构建复杂的拓扑模拟交换机、路由器、防火墙的互联非常适合做综合性实验和方案验证。锐捷官方模拟器锐捷也有一些针对特定产品系列的模拟器或演示平台功能可能相对单一但针对性强用于熟悉某款设备的命令行界面足够。重要提示在模拟器上请务必练习配置的保存与不保存操作。在特权模式下write或copy running-config startup-config将当前运行配置保存到启动配置设备重启后配置不会丢失。reload重启设备。在模拟器上你可以放心地尝试不保存配置就重启观察配置是否回退到保存前的状态。这个习惯能让你在真机操作时对“配置生效”与“配置保存”有清晰的认识。3. 设备状态探查与基础信息命令排错和日常巡检的第一步永远是先看清设备的“健康状况”。以下命令是你的“听诊器”。3.1 系统与版本信息核查show version这是第一条该看的命令。它能告诉你设备型号、硬件版本、正在运行的软件系统System image版本、启动文件位置、设备运行时间uptime以及关键部件如电源、风扇的状态。在升级前、排查疑似硬件故障时必须先看这个。show running-config查看当前生效的运行配置。这是最常用的命令之一。你可以使用show run | include vlan这样的管道符|加过滤关键字来只看特定部分提高效率。show startup-config查看已保存到NVRAM中的启动配置。比较running-config和startup-config是否一致可以判断当前配置是否已保存。3.2 接口状态与流量监控接口是数据进出的大门其状态至关重要。show interfaces brief快速查看所有接口的物理状态Status和协议状态Protocol以及IP地址如果有。一眼就能看出哪个接口是up/up正常哪个是down/down物理断开或禁用哪个是up/down物理连通但协议未起来常见于线缆问题或对端未配。show interface [interface-type interface-number]查看指定接口的详细信息。比如show interface gigabitEthernet 0/1。这里信息量巨大line protocol is up/down协议状态。input/output rate输入/输出速率看是否有流量瓶颈。input/output errors输入/输出错误包计数。如果这里的CRC、giants、runts等错误计数在不断增长几乎可以断定是物理层问题如线缆质量差、光模块不匹配或故障、接口损坏等。last clearing of counters计数器上次清零的时间。在排查持续性问题时记得先清空计数器clear counters [interface]再观察一段时间这样数据更准确。3.3 地址与路由表查看show ip interface brief查看所有三层接口包括VLAN接口的IP地址和状态。show arp查看ARP缓存表了解IP地址与MAC地址的对应关系。当出现IP冲突或无法访问时查ARP表是第一步。show ip route查看设备的路由表。这是数据转发的“地图”。你需要能看懂各种路由来源的标识如C直连、S静态路由、OOSPF、RRIP等并确认去往目标网络的路由是否存在、下一跳是否正确。4. 核心配置命令实战详解4.1 VLAN配置二层网络的基石VLAN是隔离广播域、简化管理的基础。锐捷的VLAN配置命令与主流厂商类似但有些细节需要注意。创建VLANRuijie enable Ruijie# configure terminal Ruijie(config)# vlan 10 // 创建VLAN 10并进入VLAN配置模式 Ruijie(config-vlan)# name Office // 为VLAN命名便于管理 Ruijie(config-vlan)# exit批量创建vlan batch 20 30 40或vlan batch 20 to 25非常高效。将接口划入VLANAccess口Ruijie(config)# interface gigabitEthernet 0/5 Ruijie(config-if-GigabitEthernet 0/5)# switchport mode access // 指定为接入模式 Ruijie(config-if-GigabitEthernet 0/5)# switchport access vlan 10 // 划入VLAN 10 Ruijie(config-if-GigabitEthernet 0/5)# no shutdown // 启用接口新接口默认可能是shutdown状态关键点switchport mode access命令有时在某些型号上是隐含的但显式配置是好习惯。务必记得no shutdown。配置Trunk口承载多个VLANRuijie(config)# interface gigabitEthernet 0/24 // 假设是上联口 Ruijie(config-if-GigabitEthernet 0/24)# switchport mode trunk // 指定为中继模式 Ruijie(config-if-GigabitEthernet 0/24)# switchport trunk allowed vlan all // 允许所有VLAN通过默认 // 或者指定特定VLANswitchport trunk allowed vlan 10,20,30 Ruijie(config-if-GigabitEthernet 0/24)# no shutdown避坑指南两端交换机的Trunk口配置必须匹配特别是native vlan本征VLAN默认为VLAN 1。如果两端native vlan不一致可能导致某些管理流量如CDP/LLDP无法通行或产生安全风险。建议将native vlan修改为一个非VLAN 1的特定IDswitchport trunk native vlan 99。4.2 三层接口与静态路由要让不同VLAN之间通信需要三层交换或路由器介入。配置SVI接口交换机虚拟接口Ruijie(config)# interface vlan 10 // 进入VLAN 10的虚拟接口 Ruijie(config-if-VLAN 10)# ip address 192.168.10.1 255.255.255.0 // 配置网关IP Ruijie(config-if-VLAN 10)# no shutdown // 必须启用SVI接口在VLAN创建后默认是shutdown的。常见故障点SVI接口状态up的条件有两个一是该VLAN存在二是该VLAN内至少有一个物理接口或聚合接口处于up/up状态。如果SVI接口是down/down先去检查对应的VLAN里有没有活动的接入端口。配置静态路由Ruijie(config)# ip route 172.16.0.0 255.255.0.0 192.168.1.254 // 含义去往网络172.16.0.0/16的数据包全部交给下一跳192.168.1.254默认路由ip route 0.0.0.0 0.0.0.0 [next-hop-ip]。这是指向“未知网络”的出口在边界设备上常用。4.3 设备管理与安全加固远程管理Telnet/SSH启用Telnet不推荐明文传输Ruijie(config)# line vty 0 4 // 进入虚拟终端线路配置0-4代表5个会话 Ruijie(config-line)# password your_password // 设置登录密码 Ruijie(config-line)# login // 启用密码验证 Ruijie(config-line)# exit Ruijie(config)# enable password your_enable_password // 设置进入特权模式的密码启用SSH强烈推荐Ruijie(config)# hostname Switch // 设置主机名生成密钥时需要 Switch(config)# ip domain-name yourdomain.local // 设置域名 Switch(config)# crypto key generate rsa general-keys modulus 1024 // 生成RSA密钥 Switch(config)# ip ssh version 2 // 启用SSH v2 Switch(config)# line vty 0 4 Switch(config-line)# transport input ssh // 只允许SSH接入禁用Telnet Switch(config-line)# login local // 使用本地用户名密码验证需先创建用户 Switch(config-line)# exit Switch(config)# username admin privilege 15 password your_strong_password // 创建管理员用户配置文件备份与恢复备份到TFTP服务器copy running-config tftp:然后根据提示输入TFTP服务器IP和文件名。从TFTP恢复copy tftp: running-config。注意这是合并配置不是覆盖。如果想完全覆盖可以先erase startup-config然后reload在初始化配置对话中选择否再通过TFTP恢复。备份到FTP/SCP类似使用copy running-config ftp:或copy running-config scp:需要配置服务器地址和认证信息。5. 高级功能与排错命令锦囊5.1 端口镜像SPAN流量抓取的利器当需要监控某个端口的流量进行分析时比如抓包排查问题端口镜像是必备功能。Ruijie(config)# monitor session 1 source interface gigabitEthernet 0/1 both // 创建镜像会话1源端口为G0/1both表示镜像进出双向流量也可用rx或tx指定方向 Ruijie(config)# monitor session 1 destination interface gigabitEthernet 0/10 // 配置目的端口为G0/10将镜像流量发送到此口 Ruijie(config)# interface gigabitEthernet 0/10 Ruijie(config-if-GigabitEthernet 0/10)# switchport mode access // 目的端口通常配为access口 Ruijie(config-if-GigabitEthernet 0/10)# no shutdown实操心得目的端口不能作为正常的网络连接端口使用它只接收镜像流量。确保连接在目的端口上的分析设备如安装了Wireshark的电脑的网卡设置为“混杂模式”才能捕获所有流量。镜像大量流量的高速端口时要确认目的端口的带宽是否足够否则可能丢包。5.2 链路聚合LACP增加带宽与冗余将多个物理端口捆绑成一个逻辑端口。// 在交换机A上配置 Ruijie(config)# interface range gigabitEthernet 0/23-24 // 进入端口组 Ruijie(config-if-range)# channel-group 1 mode active // 加入聚合组1模式为active主动发送LACP报文 Ruijie(config-if-range)# exit Ruijie(config)# interface port-channel 1 // 进入聚合逻辑接口 Ruijie(config-if-Port-channel 1)# switchport mode trunk // 配置逻辑接口属性 Ruijie(config-if-Port-channel 1)# switchport trunk allowed vlan all对端交换机B需要做同样配置且模式建议一端active另一端active或passive。使用show etherchannel summary可以查看聚合组的状态确认所有成员端口都是(P)端口聚合协议状态。5.3 基于端口的安全Port-Security防止非法设备接入比如限制接口学习的MAC地址数量。Ruijie(config)# interface gigabitEthernet 0/15 Ruijie(config-if-GigabitEthernet 0/15)# switchport port-security // 启用端口安全 Ruijie(config-if-GigabitEthernet 0/15)# switchport port-security maximum 2 // 最多学习2个MAC Ruijie(config-if-GigabitEthernet 0/15)# switchport port-security violation restrict // 当违规时采取的动作restrict丢弃违规包并发告警还有shutdown关闭端口和protect只丢弃包 Ruijie(config-if-GigabitEthernet 0/15)# switchport port-security mac-address sticky // “粘滞学习”自动将当前连接设备的MAC地址学习并绑定保存配置后重启也不会丢失6. 故障排查经典场景与命令组合拳网络出了问题不要慌按照层次物理层-数据链路层-网络层有序排查。6.1 场景一电脑接上交换机端口网络不通看接口状态show interfaces gigabitEthernet 0/x brief。如果是down/down检查网线、对端设备是否开机、本端口是否被shutdown用no shutdown开启。看接口详情show interfaces gigabitEthernet 0/x。检查是否有大量错误计数。清空计数器clear counters gigabitEthernet 0/x过几分钟再看是否增长。看VLAN配置show running-config interface gigabitEthernet 0/x。确认端口模式access/trunk和所属VLAN是否正确。看MAC地址表show mac-address-table interface gigabitEthernet 0/x。电脑开机并插上网线后这里应该能看到电脑网卡的MAC地址。如果看不到说明交换机未从该端口收到任何数据帧问题可能出在电脑或网卡驱动上。看ARP表如果电脑配置了IP在同VLAN下ping其网关然后在交换机上show arp | include [电脑IP]看是否学习到ARP条目。6.2 场景二不同VLAN之间无法互访检查SVI接口状态show ip interface brief | include VLAN。确保相关VLAN的接口状态是up/up。检查三层路由在作为网关的交换机上show ip route。查看是否有到目的VLAN网段的直连C路由。如果没有检查SVI接口配置和状态。检查ACLshow access-lists。查看是否有应用在接口或VLAN上的访问控制列表ACL阻断了流量。逐跳跟踪使用traceroute [目标IP]命令看数据包在哪一跳中断。6.3 场景三设备远程SSH/Telnet无法登录检查网络连通性从管理终端ping设备的管理IP。检查VTY线路配置show running-config | section line vty。确认transport input是否允许了ssh或telnet认证方式login local或password是否正确。检查本地用户/密码show running-config | include username。检查ACL查看是否有ACL应用在了VTY线路上show running-config | include access-class或管理接口的入方向阻断了管理流量。查看日志show log。设备通常会记录登录失败尝试根据日志提示排查。6.4 万能诊断命令ping与debugping最基础的连通性测试工具。在特权模式下可以扩展使用ping命令指定源IPping 1.1.1.1 source 192.168.1.1这对于测试从特定VLAN出去的连通性非常有用。debug强大的实时调试工具但也是“危险”的工具。切记在生产环境谨慎使用因为它会大量消耗CPU资源可能影响设备性能。使用前务必用terminal monitor命令将调试信息输出到当前终端。常用组合debug ip packet调试IP数据包处理慎用信息量巨大。debug arp调试ARP过程。debug spanning-tree events调试生成树协议事件。使用后立即关闭no debug all或undebug all。命令的熟练源于理解与反复实践。我建议你将这篇文章提到的命令在模拟器里按照场景搭建拓扑从头到尾敲一遍观察输出故意制造一些故障比如拔掉线、配错IP再用排查命令去定位。这个过程积累下来的才是真正属于你的、能带得走的“肌肉记忆”。网络设备的命令行看似冰冷但当你理解它背后的逻辑并能用它快速解决实际问题时那种掌控感正是这份工作的乐趣所在。