简介:面向网络管理员与系统运维人员的 H3C 交换机设置图解教程,以实例方式完整演示如何用 H3C S7506R 交换机做中继,为多个 VLAN 提供 DHCP 服务,适合需要搭建企业级动态 IP 分配环境、开展跨网段地址管理的中级运维读者。教程从 Linux 服务器端入手,覆盖 CentOS 5.2 下 DHCP 服务的安装、dhcpd.conf 核心参数配置、租约数据库文件创建及防火墙 UDP 端口开放;随后讲解交换机侧 VLAN 规划、网关地址设置与 DHCP 中继的实现思路,并给出网络拓扑与常见启动失败排错经验。资源包共 1 个文件,为 PDF 文档,大小仅 11KB,内容精炼、步骤清晰,可直接按图对照操作。该资源已有 1500 余人学习使用,适合作为企业内部网络服务搭建时的参考手册,也可帮助初学者快速理解 DHCP 中继的配置逻辑。
1. 拿到一台h3c交换机,配置工作其实就三件事
很多人拿到一台h3c交换机,第一反应是找一份命令大全来背,但真正卡住他们的往往不是命令,而是三个反直觉的小动作:配完了不保存,断电重启回到出厂;VLAN建好了但trunk口没放通,所有终端都拿不到地址;console口没接对,屏幕上连登录提示都没有。这套h3c交换机设置教程要解决的,就是这三类问题,而且全部用实例说话。我会从console线登录开始,讲到VLAN划分、三层网关、SSH远程管理、NTP时间同步,最后把一套开局配置收成可重复使用的模板。适合刚接手网络、连模拟器都还没跑通的新手,也适合被重复开局磨得不耐烦的运维。跟着实例走完,一台设备从开箱到上线,十分钟左右。
2. 开局和登录:console连接、恢复出厂与最小化配置
这一章先把设备点亮。无论你拿到的是全新的千兆交换机,还是从库房翻出来、不知道被谁改过密码的旧设备,都得先通过console口进到命令行,确认系统状态,再做最小化配置。不要在没确认状态之前就把设备挂到现网里,这是开局阶段最常见的翻车起点。
2.1 console线连接与登录参数:线序、接口和波特率一次说清
h3c交换机机身通常有一个RJ45样式的CONSOLE口,旁边印着CONSOLE或CON字样。连接方式是:console线一端插这个口,另一端接电脑的串口;现在的笔记本基本没有串口,需要一只USB转串口线。建议先装好USB转串口芯片的驱动,再看电脑的设备管理器里是否多出一个COM口,没有COM口说明驱动没生效,后面连什么终端软件都是白搭。
终端软件用SecureCRT、Xshell或者免费的MobaXterm都行,常见的交换机调试软件CRT里新建会话时选择Serial协议,配置参数为:波特率9600、数据位8、校验无、停止位1、流控无。这组参数在h3c设备上几乎是通用的,乱码或敲不进字符时先回来检查这四项。
连接并打开会话后,回车几次,应该能看到<H3C>这样的提示符。如果屏幕上什么都没有,先检查console线的RJ45头是否插到了管理口上、笔记本是否识别到了COM口、波特率是否为9600。网上很多「登录不了」的求助帖,最后排查下来都是这三点之一。
2.2 恢复出厂与版本确认:给旧设备吃药前先看清底细
看到<H3C>提示符后,先别急着敲配置。第一步是确认这台设备当前是什么状态、什么版本。执行下面几条命令:
display version display device display saved-configurationdisplay version输出里能看到设备型号和软件版本,比如你手上是S1850系列的设备,这里会显示Comware软件版本号。display device看板卡和单板状态,全显示Normal才算健康。display saved-configuration看设备里是否已经存有配置文件——如果这是一台二手设备,这一步能看到前任留下的VLAN、IP等旧配置。
如果发现配置很乱、或者登录密码已经不知道,最干净的做法是恢复出厂:
reset saved-configuration rebootreset saved-configuration会删除保存的配置,但当前运行配置还在内存里,必须再执行reboot重启设备,重启后才会真正回到空配置状态。重启过程中会询问是否继续,确认即可。注意:如果你此时已经改了密码并且想保留,就不要做这一步;恢复出厂会使所有配置清空,包括管理IP,后续只能再通过console重新配。
2.3 最小化配置:主机名、时间和基础登录用户先立好
设备干净了,先给它立个身份。这一步不涉及业务,但影响后面所有排障和审计工作。
system-view sysname SW-CORE-01 clock timezone CST add 8:00:00 clock datetime 2024-06-01 10:00:00 quitsysname给设备起名,建议按位置和角色命名,比如核心交换机叫SW-CORE-01,接入交换机叫SW-A1-F1-02,日志和告警里看到主机名就能知道是哪台设备。clock timezone设置时区,国内一般是东八区;clock datetime临时校正时间。这里只是临时生效的时间,完整的时间同步方案见第4章的NTP配置。
接着配置一个本地管理用户,后面SSH和console登录都靠它:
system-view local-user admin class manage password simple Admin@123 service-type ssh telnet authorization-attribute user-role network-admin quit user-interface vty 0 4 authentication-mode scheme quitlocal-user创建本地用户,class manage表示这是管理类用户而不是网络接入类用户;password simple设置明文密码,生产环境建议改用password hash,这里用simple是为了方便新手理解。authorization-attribute user-role network-admin把这用户赋予管理员权限,漏掉这一行,用户登录后会发现自己敲不了system-view。最后在user-interface vty 0 4下把认证模式改成scheme,意思是远程登录时使用本地用户验证。这一步别漏,否则后面配完SSH也登不进来。
3. 划VLAN建网关:把交换机配成可用网络的核心命令
设备能登录、身份没问题,接下来才进入业务配置。这一章用一个最常见的场景展开:一台三层交换机,下接两个业务网段,上联核心网络。你要做的事是划分VLAN、配置端口角色、建立VLAN虚接口作为网关,并保证两个网段间能互通。
3.1 VLAN怎么划:access、trunk与PVID的取舍
先回答为什么非划VLAN不可。二层交换机默认所有端口都在VLAN 1里,广播域是一个大池子,一台终端发广播,全网都收到。划分VLAN后广播域被隔离,同时不同业务网段可以走同一台设备而不互相干扰。这就是交换机配置里VLAN划分的初衷。
h3c端口涉及三种常见角色:
| 端口类型 | 用途 | 典型位置 |
|---|---|---|
| Access | 接终端,只能属于一个VLAN | 接PC、打印机、摄像头 |
| Trunk | 承载多个VLAN的帧,用于互联 | 交换机之间、交换机与路由器之间 |
| Hybrid | 灵活放通,可带Tag也可不带 | 特殊场景,日常开局少用 |
Access口把收到的无标签帧打上PVID的标签,发给终端时去掉标签。Trunk口默认PVID是1,必须显式permit要放通的VLAN,否则对端帧进不来。Hybrid在h3c上很灵活,但新手阶段建议不碰,等对access和trunk的语义足够熟练再用。
下面这段是在一台设备上创建VLAN并配置端口归属的典型命令:
system-view vlan 10 name PC vlan 20 name SERVER quit interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/2 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/23 port link-type trunk port trunk permit vlan 10 20 quitvlan 10进入VLAN视图并创建VLAN,name给VLAN起个业务名,方便在display vlan时一眼看出用途。把端口划给VLAN用的是port access vlan 10。23口是上行口,设成trunk后必须port trunk permit vlan 10 20显式放通,注意permit vlan all虽然也能通,但在生产环境里会把后面新增的VLAN全部放通,属于安全隐患,建议写成明确的VLAN列表。
3.2 三层网关与VLAN虚接口:让不同网段能互通的底线
端口和VLAN都划好了,但这时候两个VLAN之间还不能互通。二层交换机只转发同VLAN的帧,跨VLAN通信必须有三层接口来路由。h3c的做法是给VLAN配置Vlan-interface,也就是SVI,给这个虚接口配IP地址后,它就是该网段的网关。
先看这台设备是不是三层设备。S1850这类偏接入的千兆交换机虽然也支持配Vlan-interface,但路由表规模和转发性能都很有限,适合做接入层网关;真正承担核心路由、需要跑动态路由协议的网络,应该把网关放在三层核心交换机或防火墙上。
system-view interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit interface Vlan-interface20 ip address 192.168.20.1 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.0.254interface Vlan-interface10进入VLAN 10的虚接口,ip address设置网关地址。ip route-static 0.0.0.0 0 192.168.0.254是默认路由,把去往未知网段的流量交给上联设备。如果你只是测试两台PC互联,这行可以不加;但有上联网需求时,漏掉默认路由会导致终端能互访却上不了更远的网络。
配置检查命令是display ip interface brief,能看到所有三层接口的IP和状态。VLAN虚接口的状态依赖对应VLAN里有没有物理端口处于Up状态,VLAN里一个端口都没起来,虚接口会显示Down,这是刚配完最常见的「我明明配了IP怎么ping不通」的原因。
3.3 一个实例串起来:VLAN 10/20、trunk上联、网关验证
把上面所有片段合起来,假设的拓扑如下:1到8口接PC,属于VLAN 10,网段192.168.10.0/24;9到16口接服务器,属于VLAN 20,网段192.168.20.0/24;23、24口做trunk聚合上联核心交换机;默认路由指向核心的192.168.0.254。
| 端口 | 角色 | VLAN | 说明 |
|---|---|---|---|
| GE1/0/1 - GE1/0/8 | Access | 10 | PC接入 |
| GE1/0/9 - GE1/0/16 | Access | 20 | 服务器接入 |
| GE1/0/23 - GE1/0/24 | Trunk | 10、20 | 上联核心 |
完整的最小配置如下:
system-view sysname SW-A1-F1 vlan batch 10 20 interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/8 port link-type access port access vlan 10 quit interface range GigabitEthernet1/0/9 to GigabitEthernet1/0/16 port link-type access port access vlan 20 quit interface Bridge-Aggregation1 port link-type trunk port trunk permit vlan 10 20 quit interface GigabitEthernet1/0/23 port link-aggregation group 1 quit interface GigabitEthernet1/0/24 port link-aggregation group 1 quit interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit interface Vlan-interface20 ip address 192.168.20.1 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.0.254vlan batch一次创建多个VLAN,比逐个创建省事。interface range批量进入端口组,对多个接口做相同配置时能少敲很多重复命令。Bridge-Aggregation1是把23、24口绑成聚合口,既增加带宽也避免一条链路断了就上不了网;两个成员口用port link-aggregation group 1加入聚合组。注意聚合口本身要配trunk和permit VLAN,成员口上不能再配trunk属性。
验证顺序有讲究。先display vlan看VLAN和端口归属,再display interface brief看端口物理状态,最后从设备上ping 192.168.10.1测虚接口网关。PC侧把网关指到192.168.10.1,PC之间互ping能通,这组配置就算立住了。如果PC拿不到地址,下一步通常是检查DHCP服务——网关SVI上可以配dhcp select server和地址池,但小交换机做DHCP服务器性能一般,建议把DHCP放在上联核心或独立服务器上,交换机只做中继。
4. 远程管理与自动化前置:SSH、NTP时间同步与配置保存
一台交换机配完不能只靠console管,生产环境里你要坐在办公位远程改配置、看日志。这一章解决三件事:用SSH安全地上设备、把设备时间同步到统一时钟源、把配置保存并备份到本地。这三件事做好,后面批量开局和排障才有前提。
4.1 SSH与telnet的选择:从命令行到CRT无缝切换
telnet在过去是标配,但它把密码和配置以明文传输,抓包就能看到,现在正规一点的网络都不建议开。h3c设备同时支持telnet和SSH,我一般直接配SSH,telnet只在临时排查时开一下。交换机调试软件CRT、Xshell都支持SSH登录,参数上没有特殊要求,填设备IP和用户名密码即可。
关键是设备侧的配置,少一步都登不上:
system-view public-key local create rsa ssh server enable quit user-interface vty 0 4 authentication-mode scheme protocol inbound ssh quit local-user admin class manage service-type ssh authorization-attribute user-role network-admin quitpublic-key local create rsa是生成设备SSH主机密钥,这个不生成,ssh server enable之后客户端连接时设备没有可用密钥,连接会直接失败。生成过程中会询问密钥长度,默认1024可以接受,要求高就选2048。protocol inbound ssh表示这个VTY口只接受SSH连接,如果想又用telnet又用SSH,可以改成protocol inbound all。
配完后在CRT里新建SSH会话,IP填管理地址,端口22,用户名admin,密码就是local-user里设置的那个。登录成功后你会看到完整的用户视图提示符。如果连不上,先display ssh server看服务状态,再确认VTY认证模式是scheme而不是password——这两点占了SSH登录失败的大半原因。
4.2 NTP时间同步:为什么交换机的时钟不准会坑到你
设备时间不准,最直接的影响是日志时间错乱,出了故障排查时,事件先后顺序都对不上。更隐蔽的问题是:如果设备做802.1X认证或对接证书体系,时间偏差过大会直接导致证书校验失败。h3c S1850这类设备支持NTP客户端同步网络日期和时间,配置方式很简单:
system-view ntp-service enable ntp-service unicast-server 192.168.0.1 clock timezone CST add 8:00:00 quitntp-service unicast-server指定NTP服务器IP,设备会定期向它同步时间。如果公司内网有NTP服务器,优先指内网;没有的话,可以用上联设备的IP,让所有交换机时间跟着核心走。clock timezone设置时区要放在NTP配置之前或之后都行,但必须设置,否则同步回来的UTC时间和本地概念对不上。
配置之后验证用display ntp-service status,可以看到时钟同步状态。如果显示未同步,大概率是UDP 123端口被防火墙拦截,或者指定的服务器本身没开NTP服务。内网设备间NTP不通,常见原因是轻量级交换机固件只支持NTP客户端模式,需要确认核心那头真的有NTP服务在跑。
4.3 配置保存与备份:save不掉电就白干
所有配置改完,最后一步必须是保存。h3c设备运行配置在内存里,电一断就消失,必须写进startup.cfg才能掉电不丢。这是血泪经验里排第一的坑。
save force display saved-configurationsave force不询问直接保存,把当前运行配置写入配置文件。然后display saved-configuration确认保存成功。养成习惯:每次改完配置、验证没问题后立刻save,不要攒到下班再存。
更进一步是备份到本地电脑。设备文件导出最常见的是TFTP方式,在电脑上起一个TFTP服务器,然后在设备上执行:
tftp 192.168.0.100 put flash:/startup.cfg SW-A1-F1-backup.cfg这条命令把设备上的startup.cfg推送到192.168.0.100这台电脑的TFTP目录下,文件名改为SW-A1-F1-backup.cfg。备份文件按设备名加日期命名,统一存放在一个网络目录里。这样设备哪天配置彻底损坏、或者被误操作改到不可逆,还能用备份文件快速恢复。恢复方向相反,用tftp 192.168.0.100 get把配置文件拉回设备再startup.cfg覆盖,操作前务必先保存当前配置,给自己留后悔药。
5. 配置避坑:从console线序到启动失败的5个高频翻车点
这一章挑五个我在实际开局和排障里反复见到的问题,按「现象、原因、解决」的格式写。这些问题单拎出来都不难,但组合起来能消耗掉一整天。
5.1 console口敲不进字符,先怀疑线序和波特率
现象:console线连好,终端软件开了,回车没有任何反应,或者屏幕上全是乱码。
原因:最常见的是USB转串口驱动没装好,电脑根本没识别到COM口;其次是console线的RJ45头插错到了管理网口上;再有就是终端软件的波特率或流控设置不对,乱码大概率是波特率不匹配。
解决:先在设备管理器里确认COM口存在并记住编号,再把终端软件的串口号改成这个编号。确认线缆插在标有CONSOLE字样的口上。最后核对9600、8、N、1、无流控这组参数。注意有些USB转串口线用PL2303或CH340芯片,老芯片在新系统下需要对应版本驱动,装不上就换线,别硬调参数。
5.2 SSH或telnet远程登录不通,别只盯着网线
现象:电脑能ping通交换机管理地址,但SSH/telnet连不上,或提示密码永远不对。
原因:一种是SSH服务没启用或没有生成主机密钥,public-key local create rsa没执行;另一种是VTY接口的认证模式是password而不是scheme,导致你配的local-user根本没参与认证;还有一种是把service-type漏了,用户没有ssh或telnet的服务类型授权。
解决:先display ssh server确认SSH服务状态,再display current-configuration | include user-interface看VTY段的认证方式,最后回看local-user里的service-type ssh是否带上。三步全走一遍,大多数登录问题都能定位。别一上来就重装客户端,问题在设备侧的概率更高。
5.3 h3c模拟器设备启动失败,问题多半不在镜像而在内存
现象:HCL模拟器里添加设备后启动,界面一直提示设备启动失败,控制台没有输出或中途卡死。
原因:h3c的HCL模拟器依赖VirtualBox,VT-x虚拟化没开启或版本不兼容是最常见原因;其次是电脑分配给虚拟机的内存和CPU核数不够,多台设备同时启动时直接撑爆内存;还有一部分情况是模拟器版本与操作系统不兼容。
解决:进BIOS确认CPU虚拟化已开启,并关闭Windows的Hyper-V或内核隔离功能,这两者会和VirtualBox抢虚拟化资源。分配资源时不要贪多,单台设备给1到2个CPU核、512MB内存就够,按需启动设备而不是一次性把拓扑里所有设备都打开。模拟器跑通的意义在于验证配置逻辑,和真机行为几乎一致,但性能不是它的强项。
5.4 聚合口满了:成员数量上限与hash策略
现象:把第25个口的流量加入Bridge-Aggregation想让带宽更大,但发现该成员口一直无法加入聚合组,或者加入后流量分布不均,个别成员口打满。
原因:h3c设备每个聚合组的成员口数量有上限,常见是8个或16个,具体看型号,超出后新成员口不会生效。流量不均则是因为聚合组的hash策略默认按源目的MAC,遇到大流、单流场景时哈希结果集中。
解决:先display link-aggregation verbose看聚合组当前成员数和状态,确认是否到了上限。若要做负载均衡,可以在聚合口视图下link-aggregation load-sharing mode调整hash因子,改成按源IP或目的IP哈希,适合终端流量分散的业务。聚合口设计时也要算好,不要为了「看起来带宽大」无限堆成员口。
5.5 交换机ping回环地址丢包,先看接口再看CPU
现象:交换机上ping自己的VLAN接口回环地址都不稳定,甚至随机丢包,业务终端也反应网络时好时坏。
原因:回环地址本身就在设备内部,丢包通常不是线路问题,而是设备自身处理不过来。CPU占用率高、接口存在双工协商异常、或者网络中有广播风暴环路,都可能导致这种现象。
解决:先display cpu-usage看CPU是否持续高位,再用display interface brief检查对应端口有没有大量CRC错误和err-down状态。如果发现某个端口错包数猛增,怀疑有环路,可以用display loopback-detection看环路检测结果。最粗暴有效的临时手段是把怀疑有环路的端口shutdown,逐一恢复直到找到问题端口。这一步做完再做链路替换,别一开始就怀疑光模块和网线。
6. 把开局配置做成模板:一台上线十分钟的批处理思路
配置内容其实高度重复,每次开局都从头敲是浪费时间。我更愿意把常用配置攒成模板文件,按项目改动IP和VLAN,然后用批处理工具一次性下发。
模板就是一组纯文本命令,逐行写入,例如:
system-view sysname SW-NEW vlan batch 10 20 interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit save force上行命令在终端软件里逐条发送,或者用plink这类命令行工具批量执行。plink是PuTTY自带的命令行组件,在电脑上写好一个文本文件,一行一条命令,然后通过重定向传给设备。示例:
plink -ssh -l admin -pw Admin@123 192.168.10.1 -m switch_cfg.txt-m参数会按顺序执行switch_cfg.txt里的所有命令。这个方式适合在已经能SSH登录的设备上批量下发配置,省去手工逐行粘贴。注意:模板里的命令必须是无交互的,一旦脚本里遇到需要确认的提示,整个流程会卡住。save force用强制保存就是为这一点服务的。
我的习惯是每个项目保留一份模板、一份配置备份、一份验收清单。模板负责把设备配到能用,验收清单负责在收工时把VLAN、路由、远程登录、时间同步逐项勾掉。改配置前先导出备份,改完立刻save,之后再做验证。这套流程帮我避开了大部分「配置没问题但上不了网」的尴尬,也把单台设备的开局时间压到十分钟以内。
如果你刚开始接触h3c,建议先在模拟器里把第3章的实例跑通,再对照真机敲一遍。命令敲多了,你会发现所谓配置其实就是「建VLAN、放端口、起网关、指路由、存配置」的循环。希望帮到你。
本文还有配套的精品资源,点击获取