尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

华为网络设备配置命令大全:从基础到高阶的运维实战指南

华为网络设备配置命令大全:从基础到高阶的运维实战指南 1. 项目概述为什么需要一份“命令大全”干了十几年网络运维从机房里摸爬滚打出来我深知一个场景凌晨两点核心交换机突然抽风业务中断的警报响个不停。你满头大汗地登录设备脑子里拼命回想那个关键的、能救命的配置命令是什么格式来着是display this还是show running-config参数是interface GigabitEthernet 0/0/1还是int g0/0/1在这种高压时刻一份准确、全面、随手能查的配置命令参考就是你的“救命稻草”。今天要聊的“华为交换路由配置命令大全”正是为了应对这种场景而生。它不是一个简单的命令列表而是一个经过实战检验的、按逻辑归类的命令索引与使用心法目标读者是所有需要与华为数通设备打交道的网络工程师、运维人员甚至是正在备考华为认证如HCIA、HCIP的学员。无论你是新手刚入门还是老鸟想系统梳理知识这份“大全”都能帮你快速定位命令、理解用法、避开常见陷阱把配置效率和安全稳定性提升一个档次。2. 核心设计思路如何构建一份实用的命令手册2.1 从“字典”到“地图”的思维转变很多初学者会把命令大全当成字典来用需要时按字母顺序查找。这种方法效率低下且无法建立知识关联。我构建这份手册的核心思路是将其设计成一张“网络运维地图”。地图有清晰的层级和路径你首先得知道自己在哪里设备状态查看然后知道要去哪里配置目标最后选择最佳路径具体配置命令。因此命令的组织不是按字母A-Z而是按照网络工程师的实际操作逻辑和网络协议层次来划分。从最基础的设备登录、状态查看到接口配置、二层交换、三层路由再到安全策略、可靠性保障和运维排错形成一个自底向上、环环相扣的体系。这样即使你忘记某个具体命令也能根据逻辑位置快速缩小搜索范围。2.2 命令的“上下文”与“组合拳”单个命令就像一颗螺丝钉价值有限。真正的威力在于命令的“上下文”和“组合拳”。所谓上下文就是这个命令通常在什么模式下使用用户视图、系统视图、接口视图等它的前置条件和后续影响是什么。例如配置静态路由必须在系统视图下而配置接口IP地址则必须在对应的接口视图下。这份大全会明确标注每个命令的适用视图。而“组合拳”则是指完成一个特定功能所需的一系列命令序列。比如要配置一个Trunk端口允许特定VLAN通过这绝不是一条命令能搞定的它涉及进入接口视图、设置链路类型、放行VLAN列表等多个步骤。手册会以典型应用场景为单元给出完整的、可复用的命令块并解释每一步的意图。2.3 融入版本差异与“坑点”提示华为网络设备的操作系统VRP存在多个版本如VRP5, VRP8不同版本间部分命令语法或特性支持会有细微差别。一个在旧版本上惯用的命令在新版本上可能已经失效或变更。这份大全的一个重要价值就是会尽量标注命令适用的主流VRP版本范围并对那些容易因版本升级而踩坑的命令做出醒目提示。此外很多命令有“默认行为”或“隐式规则”这些在官方文档中可能一笔带过但却是实际运维中故障的根源。例如某些安全特性默认是关闭的某些路由协议有默认的度量值。这些“坑点”和“默认值”将是本手册重点突出的经验部分。3. 基础访问与系统管理命令解析3.1 设备登录与视图切换一切操作的起点是登录设备。华为设备支持Console口、Telnet、SSH等多种登录方式。从安全角度出发生产环境务必禁用Telnet启用SSH。// 通过Console线连接后进入用户视图提示符为 Huawei Huawei // 从用户视图进入系统视图提示符变为 [Huawei] Huawei system-view [Huawei] // 在系统视图下使用 sysname 命令修改设备名称 [Huawei] sysname Core-Switch [Core-Switch] // 从任何非用户视图返回上一级视图使用 quit [Core-Switch-GigabitEthernet0/0/1] quit [Core-Switch] // 直接从任意视图退回到用户视图使用 return 或快捷键 CtrlZ [Core-Switch] return Core-Switch注意system-view常被简写为sys。但建议新手先使用完整命令避免混淆。修改设备名称sysname是基础但重要的一步清晰的命名有助于在多设备环境中快速定位。3.2 配置文件与系统管理配置管理是运维的基石涉及配置的保存、备份、恢复和对比。// 查看当前运行的配置位于RAM中设备重启会丢失 Core-Switch display current-configuration // 简写dis cur // 查看保存的启动配置位于Flash的vrpcfg.zip文件中 Core-Switch display saved-configuration // 简写dis sau // 将当前运行配置保存到启动配置文件非常重要 Core-Switch save // 系统会提示确认输入 y 即可。 // 设置下次启动时使用的配置文件用于版本回退或配置切换 [Core-Switch] startup saved-configuration vrpcfg.zip // 备份配置到TFTP/FTP/SFTP服务器以SFTP为例需提前配置SSH服务器信息 [Core-Switch] sftp 192.168.1.100 // 输入用户名密码后进入SFTP客户端视图 sftp-client put vrpcfg.zip /backup/switch_cfg_20231027.zip // 比较运行配置与启动配置的差异确认变更点 Core-Switch compare configuration实操心得save命令是“保命”命令任何重大变更后务必执行。我习惯在save前先用display current-configuration查看一遍确认无误。备份到远程服务器是必须养成的习惯本地flash可能损坏。compare configuration命令在排查“谁动了我的配置”时非常有用。3.3 设备状态与信息查看排错的第一步是查看状态。以下命令帮助你快速获取设备健康信息。// 查看设备概要信息包括型号、软件版本、运行时间、CPU内存利用率 Core-Switch display device Core-Switch display version // 查看CPU使用率历史VRP8常用 Core-Switch display cpu-usage history // 查看内存使用情况 Core-Switch display memory-usage // 查看系统日志重要排错依据 Core-Switch display logbuffer // 可以指定日志级别和条数例如查看最近20条错误日志 Core-Switch display logbuffer level error size 20 // 查看接口的简要状态端口、物理状态、协议状态、入出流量 Core-Switch display interface brief // 查看指定接口的详细状态与统计信息 Core-Switch display interface GigabitEthernet 0/0/1注意事项display interface brief是日常巡检最常用的命令之一一眼就能看出哪些端口是up/down。如果接口物理层up但协议层down通常问题出在链路对端配置不匹配如速率、双工模式或上层协议如STP阻塞。display logbuffer里的信息是时间戳倒序的最新的在最上面。4. 二层交换配置核心命令详解4.1 VLAN基础配置VLAN是二层网络隔离的基础。配置的核心是创建VLAN、将端口划入VLAN。// 进入系统视图后创建VLAN 10和VLAN 20 [Core-Switch] vlan batch 10 20 // 批量创建效率高。也支持 vlan 10 然后 vlan 20 的单独创建。 // 进入接口视图将接口GE0/0/1配置为Access类型并划入VLAN 10 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] port link-type access [Core-Switch-GigabitEthernet0/0/1] port default vlan 10 // 将接口GE0/0/24配置为Trunk类型允许VLAN 10和20通过 [Core-Switch] interface GigabitEthernet 0/0/24 [Core-Switch-GigabitEthernet0/0/24] port link-type trunk [Core-Switch-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 // 默认Trunk端口只允许VLAN1通过必须用此命令显式放行所需VLAN。 // 查看VLAN信息包括有哪些VLAN每个VLAN包含哪些端口 [Core-Switch] display vlan常见问题port trunk allow-pass vlan命令后面跟的VLAN列表可以是单个VLAN如vlan 10可以是连续范围如vlan 10 to 20也可以是混合如vlan 10 20 30 to 40。一个易错点Trunk端口默认的PVID端口默认VLAN ID是1如果从该端口发出的不带Tag的帧交换机会打上VLAN1的标签。如果连接对端设备如另一台交换机的Trunk端口PVID不一致会导致VLAN1的帧无法正确转发。通常建议将Trunk端口的PVID修改为一个不使用的VLAN ID命令为port trunk pvid vlan 4094假设4094未使用。4.2 链路聚合Eth-Trunk配置用于捆绑多个物理链路提升带宽和可靠性。// 创建编号为1的Eth-Trunk逻辑接口 [Core-Switch] interface Eth-Trunk 1 [Core-Switch-Eth-Trunk1] quit // 将物理接口GE0/0/1和GE0/0/2加入到Eth-Trunk 1中 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] eth-trunk 1 [Core-Switch-GigabitEthernet0/0/1] quit [Core-Switch] interface GigabitEthernet 0/0/2 [Core-Switch-GigabitEthernet0/0/2] eth-trunk 1 // 进入Eth-Trunk视图配置链路聚合模式为LACP动态或手工负载分担 [Core-Switch] interface Eth-Trunk 1 [Core-Switch-Eth-Trunk1] mode lacp // 如果使用手工模式则命令为 mode manual load-balance // 查看Eth-Trunk状态和成员信息 [Core-Switch] display eth-trunk 1配置要点1.模式选择lacp模式需要链路两端都启用LACP协议华为默认开启能动态检测链路故障并切换更可靠。manual load-balance为手工模式配置简单但无法检测对端状态。2.成员接口限制成员接口的配置如速率、双工必须一致且加入Eth-Trunk前应清除端口上的二层配置如VLAN。3.负载均衡算法可以使用load-balance命令选择基于源/目的IP、MAC等字段进行负载分担默认算法通常能满足需求。4.3 生成树协议STP/RSTP/MSTP配置防止二层环路并提供冗余备份。// 查看全局生成树状态和模式默认可能是MSTP或RSTP Core-Switch display stp // 查看指定端口如GE0/0/1的STP详细信息 Core-Switch display stp interface GigabitEthernet 0/0/1 // 配置生成树协议模式为MSTP多实例生成树推荐 [Core-Switch] stp mode mstp // 进入MST域视图配置域名、修订级别并映射VLAN到实例 [Core-Switch] stp region-configuration [Core-Switch-mst-region] region-name MyNetwork // 域名 [Core-Switch-mst-region] revision-level 1 // 修订级别两端需一致 [Core-Switch-mst-region] instance 1 vlan 10 // 将VLAN 10映射到实例1 [Core-Switch-mst-region] instance 2 vlan 20 // 将VLAN 20映射到实例2 [Core-Switch-mst-region] active region-configuration // 激活配置必须执行 // 为不同的MST实例指定根桥角色此交换机作为实例1的主根桥 [Core-Switch] stp instance 1 root primary // 作为实例2的备份根桥 [Core-Switch] stp instance 2 root secondary // 在指定端口上启用边缘端口连接PC/服务器使其快速进入转发状态 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] stp edged-port enable // 或者使用BPDU保护防止边缘端口收到BPDU后误参与STP计算 [Core-Switch-GigabitEthernet0/0/1] stp bpdu-protection避坑技巧1.MSTP域参数必须一致region-name、revision-level和vlan-instance映射表在同一个MST域内的所有交换机上必须完全一致否则它们会处于不同的域形成独立的生成树计算可能导致环路。active region-configuration是很多人忘记执行的命令不激活则配置不生效。2.根桥规划一定要在网络规划阶段就确定每个VLAN或MST实例的根桥和备份根桥使用root primary/secondary命令进行指定不要让交换机自己选举否则网络收敛后的拓扑可能不符合预期。3.边缘端口与BPDU保护所有连接终端设备的端口都应配置为边缘端口或启用BPDU保护。否则终端意外发出的BPDU报文可能导致STP拓扑震荡。5. 三层路由配置核心命令详解5.1 IP地址与静态路由配置这是实现网络互访的基础。// 为VLAN接口SVI配置IP地址作为该VLAN的网关 [Core-Switch] interface Vlanif 10 [Core-Switch-Vlanif10] ip address 192.168.10.1 24 // 子网掩码可以用255.255.255.0也可以用24位前缀长度表示。 // 为物理三层接口需要先undo portswitch切换为三层模式配置IP [Core-Switch] interface GigabitEthernet 0/0/24 [Core-Switch-GigabitEthernet0/0/24] undo portswitch [Core-Switch-GigabitEthernet0/0/24] ip address 10.1.1.1 30 // 配置静态路由。目的地是172.16.0.0/16网络下一跳是10.1.1.2 [Core-Switch] ip route-static 172.16.0.0 255.255.0.0 10.1.1.2 // 也可以使用出接口但点对点链路更适用如串行链路。 [Core-Switch] ip route-static 172.16.0.0 16 Serial 1/0/0 // 配置默认路由缺省路由指向互联网出口网关 [Core-Switch] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1 // 查看IP路由表 Core-Switch display ip routing-table // 查看静态路由表 Core-Switch display ip routing-table protocol static深度解析1.下一跳 vs 出接口在以太网等多路访问网络中强烈建议使用下一跳IP地址因为设备需要通过ARP协议解析出具体的MAC地址才能转发。如果只指定出接口如GigabitEthernet 0/0/1设备会对该网段进行广播ARP请求可能导致流量发往错误的设备或产生大量ARP广播。2.路由优先级静态路由的默认优先级是60值越小越优先。可以通过preference参数修改例如ip route-static 0.0.0.0 0 192.168.100.1 preference 70这常用于配置浮动静态路由作为备份。3.查看路由表display ip routing-table的输出中Proto列显示路由来源Static, Direct, OSPF等Pre列显示优先级Cost列显示度量值。Direct是直连路由优先级为0最优先。5.2 动态路由协议以OSPF为例配置OSPF是中型网络最常用的内部网关协议。// 启动OSPF进程进程号为1本地有意义两端可以不同 [Core-Switch] ospf 1 router-id 1.1.1.1 // 手动指定Router-ID通常建议使用Loopback接口IP避免因物理接口抖动导致ID变化。 // 创建Loopback接口并配置IP用作稳定的Router-ID [Core-Switch] interface LoopBack 0 [Core-Switch-LoopBack0] ip address 1.1.1.1 32 // 进入OSPF区域视图骨干区域0 [Core-Switch-ospf-1] area 0 // 宣告直连网络。192.168.10.0是网络地址0.0.0.255是反掩码wildcard mask [Core-Switch-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 // 宣告点对点链路所在的网络 [Core-Switch-ospf-1-area-0.0.0.0] network 10.1.1.0 0.0.0.3 // 查看OSPF邻居状态状态为Full表示邻接关系建立成功 Core-Switch display ospf peer brief // 查看OSPF链路状态数据库LSDB Core-Switch display ospf lsdb // 查看通过OSPF学习到的路由 Core-Switch display ip routing-table protocol ospf配置难点与心得1.反掩码这是OSPF配置的第一个拦路虎。反掩码是子网掩码的“反码”。计算规则是将子网掩码的二进制位取反0变11变0。例如子网掩码255.255.255.0/24二进制是24个1和8个0取反后就是24个0和8个1即0.0.0.255。一个快速记忆法反掩码中“0”的部分是必须精确匹配的“255”的部分是忽略的。2.Router-ID务必手动指定一个稳定的IP地址作为Router-ID通常是Loopback地址。如果自动选举可能会选择物理接口IP当该接口故障时Router-ID可能改变导致OSPF进程重启。3.网络类型OSPF接口的网络类型Broadcast, NBMA, P2P, P2MP会影响邻居建立和LSA泛洪。以太网默认是Broadcast。如果是帧中继等NBMA网络需要手动指定邻居。4.区域设计多区域OSPF中所有非骨干区域Area 1, Area 2...必须直接与骨干区域Area 0相连或者通过虚链路Virtual Link连接否则无法正常交换路由信息。5.3 路由重分发与路由策略在网络边界或运行多协议时需要进行路由重分发。// 将静态路由重分发进OSPF进程1并设置引入路由的类型为Type 2开销值为50 [Core-Switch] ospf 1 [Core-Switch-ospf-1] import-route static type 1 cost 50 // Type 1 (E1) 的外部路由度量值会累加内部开销Type 2 (E2) 不会累加默认是Type 2。 // 将直连路由重分发进OSPF [Core-Switch-ospf-1] import-route direct // 定义ACL访问控制列表匹配特定的路由前缀 [Core-Switch] acl 2000 [Core-Switch-acl-basic-2000] rule permit source 172.16.0.0 0.0.255.255 [Core-Switch-acl-basic-2000] rule deny // 隐含拒绝所有可不配 // 定义路由策略Route-Policy名为STATIC-TO-OSPF [Core-Switch] route-policy STATIC-TO-OSPF permit node 10 [Core-Switch-route-policy] if-match acl 2000 [Core-Switch-route-policy] apply cost-type type-1 [Core-Switch-route-policy] apply cost 100 [Core-Switch-route-policy] quit // 在OSPF重分发静态路由时调用上述路由策略 [Core-Switch] ospf 1 [Core-Switch-ospf-1] import-route static route-policy STATIC-TO-OSPF警告环路问题路由重分发是导致路由环路的常见原因尤其是在“双点双向重分发”场景中例如两台路由器同时运行OSPF和RIP并相互重分发。A路由器将OSPF路由重分发进RIPB路由器又从RIP学到这些路由再将其重分发回OSPF可能导致次优路径甚至环路。解决方案1. 使用路由策略Route-Policy在重分发时打上Tag标签。2. 在另一端重分发时通过Tag进行过滤拒绝将带有特定Tag的路由再次重分发回来。3. 调整路由的度量值Cost和管理距离Preference使其在路由选择中处于劣势。这是一个高级且危险的配置必须经过周密设计和测试。6. 安全与可靠性配置命令精讲6.1 访问控制列表ACL配置ACL用于过滤数据包是实施安全策略的基础工具。// 创建高级别ACL3000-3999可以匹配源/目的IP、协议、端口等 [Core-Switch] acl 3000 // 允许来自192.168.10.0/24网段去往任意目的地的TCP流量目的端口为80HTTP [Core-Switch-acl-adv-3000] rule permit tcp source 192.168.10.0 0.0.0.255 destination any destination-port eq 80 // 拒绝来自192.168.20.5的任意IP流量 [Core-Switch-acl-adv-3000] rule deny ip source 192.168.20.5 0 // 注意ACL末尾隐含一条 rule deny ip source any destination any // 在接口入方向应用ACL 3000进行流量过滤 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] traffic-filter inbound acl 3000 // 创建基于MAC地址的ACL4000-4999 [Core-Switch] acl 4000 [Core-Switch-acl-mac-4000] rule deny source-mac 5489-98d3-1100 ffff-ffff-ffff //拒绝特定MAC [Core-Switch-acl-mac-4000] rule permit // 允许其他所有 // 在VLAN上应用MAC ACL用于端口安全 [Core-Switch] vlan 10 [Core-Switch-vlan10] mac-address acl 4000应用要点1.ACL匹配顺序华为设备默认采用配置顺序config即按rule编号从小到大匹配一旦匹配立即执行动作permit/deny并停止后续规则的匹配。也可以配置为自动排序auto设备会按照“深度优先”原则自动优化规则顺序。2.inbound vs outboundinbound是在接口接收报文时过滤outbound是在接口发送报文前过滤。通常建议在离源地址最近的接口入方向应用ACL避免无效流量占用设备内部带宽。3.基本ACL2000-2999与高级ACL基本ACL只能匹配源IP通常用于控制访问源高级ACL功能强大但消耗资源更多。应根据需求选择。6.2 DHCP与端口安全// 开启DHCP服务 [Core-Switch] dhcp enable // 配置DHCP地址池为VLAN 10的客户端分配地址 [Core-Switch] ip pool vlan10_pool [Core-Switch-ip-pool-vlan10_pool] network 192.168.10.0 mask 255.255.255.0 [Core-Switch-ip-pool-vlan10_pool] gateway-list 192.168.10.1 [Core-Switch-ip-pool-vlan10_pool] dns-list 8.8.8.8 114.114.114.114 [Core-Switch-ip-pool-vlan10_pool] lease day 3 // 租期3天 [Core-Switch-ip-pool-vlan10_pool] quit // 在VLAN接口上启用DHCP服务器功能并引用地址池 [Core-Switch] interface Vlanif 10 [Core-Switch-Vlanif10] dhcp select global // 全局地址池模式 // 或者使用接口地址池模式dhcp select interface // 配置端口安全限制接口GE0/0/1最多学习5个MAC地址超过则采取shutdown动作 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] port-security enable [Core-Switch-GigabitEthernet0/0/1] port-security max-mac-num 5 [Core-Switch-GigabitEthernet0/0/1] port-security protect-action shutdown // 也可以配置为restrict丢弃并告警或error-down关闭端口需手动恢复注意事项DHCP配置中global模式使用独立的地址池可以跨网段分配地址更灵活。interface模式则使用该接口的IP地址所在网段作为地址池配置简单。端口安全是防止MAC地址泛洪攻击和非法设备接入的有效手段。shutdown动作最严厉但可能导致端口误关闭。在办公网等环境可先设置为restrict观察日志。如果端口因安全事件被error-down可以使用restart命令重启端口interface GigabitEthernet 0/0/1-restart。6.3 设备管理安全// 创建本地用户admin密码为密文输入命令后交互式设置权限级别为15最高 [Core-Switch] aaa [Core-Switch-aaa] local-user admin password cipher // 系统会提示输入密码输入两次。 [Core-Switch-aaa] local-user admin privilege level 15 [Core-Switch-aaa] local-user admin service-type ssh telnet terminal // 指定服务类型 [Core-Switch-aaa] quit // 配置SSH用户使用AAA本地认证 [Core-Switch] user-interface vty 0 4 // 进入VTY远程登录线路视图 [Core-Switch-ui-vty0-4] authentication-mode aaa // 认证模式为AAA [Core-Switch-ui-vty0-4] protocol inbound ssh // 只允许SSH协议接入禁用Telnet [Core-Switch-ui-vty0-4] idle-timeout 15 0 // 设置空闲超时时间为15分钟 // 开启SSH服务并设置SSH版本、认证方式 [Core-Switch] stelnet server enable [Core-Switch] ssh user admin authentication-type password [Core-Switch] ssh user admin service-type stelnet // 支持STelnet (SSH)安全加固核心1.禁用Telnetprotocol inbound ssh是关键一步它彻底关闭了Telnet的23端口。2.AAA本地认证比简单的password认证更安全便于管理多用户和权限。3.空闲超时idle-timeout防止管理员忘记退出会话被长期占用。4.权限分级privilege level可以将用户分为不同等级例如level 1为监控员只有display命令level 15为管理员。5.SSH密钥认证对于更高安全要求应使用RSA密钥对替代密码认证命令涉及rsa local-key-pair create,ssh user admin authentication-type rsa等。7. 高级特性与运维排错命令集锦7.1 镜像端口与流统用于抓包分析和流量监控。// 配置本地端口镜像。观察端口为GE0/0/24被镜像端口源端口为GE0/0/1方向为入方向 [Core-Switch] observe-port 1 interface GigabitEthernet 0/0/24 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] port-mirroring to observe-port 1 inbound // 也可以镜像多个端口到一个观察端口或者镜像双向流量inbound和outbound。 // 配置流镜像到远程服务器ERSPAN需要定义流分类和行为 [Core-Switch] acl 3001 [Core-Switch-acl-adv-3001] rule permit ip source 192.168.10.10 0 destination any [Core-Switch-acl-adv-3001] traffic classifier mirror-crit operator or [Core-Switch-classifier-mirror-crit] if-match acl 3001 [Core-Switch-classifier-mirror-crit] quit [Core-Switch] traffic behavior mirror-behav [Core-Switch-behavior-mirror-behav] mirror to interface Tunnel 0 // 镜像到隧道接口 [Core-Switch-behavior-mirror-behav] quit [Core-Switch] traffic policy mirror-policy [Core-Switch-trafficpolicy-mirror-policy] classifier mirror-crit behavior mirror-behav [Core-Switch-trafficpolicy-mirror-policy] quit [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] traffic-policy mirror-policy inbound // 配置流统计监控特定端口的流量 [Core-Switch] traffic-statistic enable // 全局开启流统 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] traffic-statistic enable // 接口开启流统 Core-Switch display interface traffic-statistics GigabitEthernet 0/0/1 // 查看统计使用场景本地端口镜像最简单将流量复制到同一台交换机的另一个端口接上笔记本用Wireshark抓包即可。远程镜像ERSPAN更复杂需要建立GRE隧道将镜像流量封装后送到远端的分析服务器适合集中式安全审计。流统计功能对性能有轻微影响不建议在所有端口长期开启仅在排查带宽异常时临时启用。7.2 系统维护与诊断命令// 查看设备启动信息 Core-Switch display startup // 重启设备谨慎使用 Core-Switch reboot // 通常会提示是否保存配置并可以设置延迟重启时间。 // 复位接口统计信息在开始流量测试前清零计数器 [Core-Switch] interface GigabitEthernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] reset counters interface GigabitEthernet 0/0/1 // 进行网络连通性测试类似ping和traceroute Core-Switch ping 192.168.10.100 Core-Switch tracert 8.8.8.8 // 测试TCP/UDP端口连通性类似telnet或nc Core-Switch telnet 192.168.10.100 80 // 测试TCP 80端口 // 更常用的是用 tcp 命令进行更灵活测试VRP8支持 Core-Switch tcp -vpn-instance -a -si -sp -c -t -d 192.168.10.100 80 // 收集诊断信息用于联系华为技术支持 Core-Switch display diagnostic-information // 这条命令会一次性收集大量系统状态、配置、日志信息输出非常长通常重定向到文件。 Core-Switch display diagnostic-information dia-info.txt排错心法1.分层排查先物理层display interface看端口状态、错包计数再数据链路层display stp,display vlan最后网络层及以上display ip routing-table,ping,tracert。2.对比法出问题的端口/设备和一个工作正常的端口/设备同时执行display this对比配置差异。3.日志分析法display logbuffer和display trapbuffer是寻找错误根源的宝库。关注%开头的错误信息。4.诊断信息在问题复杂且无法解决时使用display diagnostic-information收集完整信息这是提供给技术支持工程师最有效的资料。7.3 配置文件与软件升级// 查看Flash中的文件列表 Core-Switch dir // 查看更详细的文件信息 Core-Switch display file systems // 从TFTP服务器下载新的系统软件VRP文件 Core-Switch tftp 192.168.1.100 get s5700-v200r019c10spc500.cc // 从SFTP服务器下载文件更安全 Core-Switch sftp 192.168.1.100 sftp-client get /path/on/server/s5700-v200r019c10spc500.cc flash:/ // 设置下次启动的系统软件文件 Core-Switch startup system-software s5700-v200r019c10spc500.cc // 备份当前配置文件到指定文件 Core-Switch copy vrpcfg.zip vrpcfg_backup_20231027.zip // 从备份文件恢复配置先上传备份文件到设备flash然后指定其为下次启动配置 Core-Switch startup saved-configuration vrpcfg_backup_20231027.zip // 重启设备后生效或者使用 display saved-configuration 查看确认后用 replace 命令替换当前配置危险操作需谨慎。升级与备份铁律1.升级前必备份执行save保存配置并使用copy或远程传输方式备份配置文件和当前系统软件。2.检查兼容性确认新版本软件与设备硬件型号兼容并阅读版本说明书了解新特性、已解决问题和可能引入的新问题。3.选择维护窗口升级会导致业务中断务必在计划维护时间内进行。4.先重启再升级如果设备运行时间过长建议先正常重启一次再执行升级避免内存碎片等问题影响升级过程。5.版本回退方案升级前记录当前的启动系统软件文件名。如果新版本有问题可以快速通过startup system-software命令指定回旧版本文件并重启。
返回列表