简介:这份PDF文档面向网络运维初学者与备考H3C认证的技术人员,系统整理了华三交换机与路由器的常用配置命令,帮助读者快速查阅并掌握设备管理要点。内容涵盖系统视图进入、设备命名、当前配置查看、中英文界面切换,以及端口访问模式设置、VLAN创建与端口划分、Trunk放行等交换机操作,同时包含路由器接口IP配置、静态路由与默认路由设定,并延伸至MAC地址与端口绑定、端口MAC学习数限制等安全加固技巧。资源包共1个PDF文件,约253KB,轻量便携,适合随查随用。目前已有3549人学习下载,可作为日常配置与排错时的速查手册,也可配合实验环境边练边记,提升网络管理效率。
1. 华三交换机路由器配置命令:从 Console 口到三层互通,一份能直接抄的实战路径
手里拿到一台华三(H3C)交换机或路由器,第一件事不是急着敲命令,而是想清楚三件事:从哪个口进去、配哪几层、怎么验证。很多新手卡在 Console 口连不上,或者配完 VLAN 发现 ping 不通,根因往往不是命令记错了,而是对华三的配置层级和接口模型理解不到位。这份实战笔记围绕「华三交换机-路由器配置命令」这个主题,把 Console 登录、VLAN 划分、Trunk 链路、静态路由、三层互通、ACL 和 802.1x 认证这些高频操作串成一条可复现的路径。适合刚接触华三设备的网络运维、系统集成工程师,以及需要把华三和华为设备混跑的人。下面从最基础的登录开始,一步步把配置命令落到具体场景里。
2. Console 口登录与基础命令体系:第一次上电怎么不翻车
2.1 物理连接与终端软件参数
华三设备的 Console 口通常是 RJ45 或 USB 形态,用配套 Console 线接到电脑 USB 口后,系统会识别出一个串口设备。Windows 下在设备管理器里能看到类似 COM3 的端口号,Mac 或 Linux 下一般是 /dev/tty.usbserial-xxx。终端软件用 PuTTY、SecureCRT 或 Xshell 都行,关键是串口参数必须一致。
| 参数 | 取值 |
|---|---|
| 波特率 | 9600 |
| 数据位 | 8 |
| 停止位 | 1 |
| 校验位 | 无 |
| 流控 | 无 |
参数设错最典型的现象是终端里全是乱码,或者按回车没反应。遇到这种情况先检查波特率是不是被改成了 115200,部分华三新款设备默认就是 115200。如果乱码依旧,换一根 Console 线试试,线序不对也会导致同样的问题。
连接成功后按回车,看到<H3C>提示符就说明进入了用户视图。华三的命令视图分三层:用户视图<H3C>、系统视图[H3C]、以及各功能子视图[H3C-vlan10]这类。所有配置命令必须在系统视图或子视图下执行,用户视图只能做查看和进入系统视图的操作。
# 进入系统视图 <H3C> system-view # 修改设备名 [H3C] sysname SW1 # 查看当前配置 [SW1] display current-configuration # 保存配置 [SW1] savesystem-view是从用户视图进入系统视图的唯一入口,sysname改的是设备提示符里的名字,方便多台设备管理时区分。display current-configuration看的是当前运行配置,save才会写入启动配置。很多人配完直接断电,重启后配置全丢,就是忘了save。华三的save会交互式确认文件名,直接回车用默认的startup.cfg即可。
2.2 常用查看命令与配置保存习惯
华三的查看命令有个规律:display开头,后面跟具体对象。display interface brief看所有接口状态,display vlan看 VLAN 信息,display ip routing-table看路由表。这些命令在用户视图和系统视图下都能执行,不需要额外权限。
# 查看接口简要信息 [SW1] display interface brief # 查看 VLAN 信息 [SW1] display vlan # 查看 MAC 地址表 [SW1] display mac-address # 查看当前配置中接口相关部分 [SW1] display current-configuration interfacedisplay interface brief的输出里,UP表示物理层和协议层都正常,DOWN表示物理层没起来,ADM表示被管理员手动关闭。如果接口是DOWN,先查网线、光模块和对端设备;如果是ADM,进接口视图undo shutdown即可。display mac-address能看到交换机学习到的 MAC 和对应端口,排查环路或 MAC 漂移时特别有用。
提示:华三设备默认没有配置回退机制,改错命令可能导致远程连接断开。建议在 Console 口旁边操作,或者先用
display确认再改。
3. VLAN 划分与 Trunk 链路:把二层互通做扎实
3.1 基于端口划分 VLAN 的标准流程
VLAN 是二层隔离的基本单位,华三的配置逻辑是:先创建 VLAN,再把端口划进去,最后根据端口类型决定带不带标签。接入交换机连终端用 Access 口,级联交换机之间用 Trunk 口。
# 创建 VLAN 10 和 VLAN 20 [SW1] vlan 10 [SW1-vlan10] quit [SW1] vlan 20 [SW1-vlan20] quit # 把 GigabitEthernet1/0/1 划入 VLAN 10,Access 模式 [SW1] interface GigabitEthernet 1/0/1 [SW1-GigabitEthernet1/0/1] port link-type access [SW1-GigabitEthernet1/0/1] port access vlan 10 [SW1-GigabitEthernet1/0/1] quit # 把 GigabitEthernet1/0/2 划入 VLAN 20 [SW1] interface GigabitEthernet 1/0/2 [SW1-GigabitEthernet1/0/2] port link-type access [SW1-GigabitEthernet1/0/2] port access vlan 20 [SW1-GigabitEthernet1/0/2] quitport link-type access把端口设成接入模式,port access vlan 10指定所属 VLAN。Access 口发出的帧不带 VLAN 标签,终端网卡不需要支持 802.1Q 就能通信。如果端口之前配过其他模式,先undo port link-type再重新配,否则会报错。
3.2 Trunk 口放行与 PVID 设置
两台交换机之间需要透传多个 VLAN 时,级联口必须配成 Trunk,并显式放行需要的 VLAN。华三默认只放行 VLAN 1,其他 VLAN 不放行的话,跨交换机的同 VLAN 终端就通不了。
# 配置 Trunk 口,放行 VLAN 10 和 20 [SW1] interface GigabitEthernet 1/0/24 [SW1-GigabitEthernet1/0/24] port link-type trunk [SW1-GigabitEthernet1/0/24] port trunk permit vlan 10 20 [SW1-GigabitEthernet1/0/24] port trunk pvid vlan 1 [SW1-GigabitEthernet1/0/24] quitport trunk permit vlan 10 20是放行列表,不写就不通。port trunk pvid vlan 1设置的是 Trunk 口对未打标签帧的默认 VLAN,一般保持默认 1 即可。如果两端 PVID 不一致,可能出现 VLAN 跳变,表现为部分终端能通、部分不通,这种问题用display port trunk逐段核对最有效。
注意:华三和华为的 Trunk 命令略有差异,华为是
port trunk allow-pass vlan,华三是port trunk permit vlan。混跑时别把命令搞混,否则配完不生效还找不到原因。
4. 三层互通与静态路由:让不同 VLAN 和网段通起来
4.1 VLAN 间路由的两种做法
VLAN 间互通有两种常见方案:单臂路由和三层交换机 VLAN 接口。单臂路由用路由器的一个物理口划子接口,适合老设备或路由器做网关的场景;三层交换机直接给每个 VLAN 配一个 VLAN 接口地址,性能更好,是当前主流做法。
# 三层交换机上配置 VLAN 接口地址 [SW1] interface Vlan-interface 10 [SW1-Vlan-interface10] ip address 192.168.10.1 255.255.255.0 [SW1-Vlan-interface10] quit [SW1] interface Vlan-interface 20 [SW1-Vlan-interface20] ip address 192.168.20.1 255.255.255.0 [SW1-Vlan-interface20] quit # 确认接口状态 [SW1] display ip interface briefinterface Vlan-interface 10创建的是三层虚接口,ip address配网关地址。配完后display ip interface brief应该能看到两个 VLAN 接口都是UP。如果显示DOWN,检查对应 VLAN 里有没有物理端口是UP的,VLAN 接口只有在 VLAN 内至少有一个 UP 端口时才会 UP。
4.2 静态路由与默认路由配置
跨网段通信需要路由。华三路由器或三层交换机上配静态路由的命令是ip route-static,格式为「目的网段 掩码 下一跳」。
# 在路由器 R1 上配置到 192.168.20.0/24 的静态路由 [R1] ip route-static 192.168.20.0 255.255.255.0 192.168.1.2 # 配置默认路由,所有未知目的走 192.168.1.2 [R1] ip route-static 0.0.0.0 0.0.0.0 192.168.1.2 # 查看路由表 [R1] display ip routing-tableip route-static的目的网段和掩码决定了匹配范围,下一跳必须是直连可达的地址。默认路由0.0.0.0 0.0.0.0用在末梢网络出口,减少路由表条目。display ip routing-table里Static标记的就是静态路由,如果路由没出现,先确认下一跳是否可达,用ping测一下。
提示:华三的静态路由默认优先级是 60,直连路由是 0,OSPF 是 10。如果同时存在静态和动态路由,动态路由优先。需要强制走静态路由时,可以调整优先级
ip route-static 目的 掩码 下一跳 preference 数值。
5. ACL 与 802.1x 认证:访问控制和接入安全怎么落地
5.1 基本 ACL 与高级 ACL 的匹配逻辑
ACL 在华三上分基本 ACL(2000-2999)、高级 ACL(3000-3999)、二层 ACL(4000-4999)等。基本 ACL 只匹配源 IP,高级 ACL 能匹配源、目的、协议和端口。配 ACL 的关键是理解「规则顺序匹配,命中即停」。
# 创建高级 ACL 3000,拒绝 192.168.10.0/24 访问 192.168.20.0/24 的 80 端口 [SW1] acl advanced 3000 [SW1-acl-adv-3000] rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 80 [SW1-acl-adv-3000] rule 10 permit ip [SW1-acl-adv-3000] quit # 在接口上应用 ACL [SW1] interface Vlan-interface 10 [SW1-Vlan-interface10] packet-filter 3000 inbound [SW1-Vlan-interface10] quitrule 5和rule 10的数字是步长,方便后续插入规则。deny tcp指定协议和端口,permit ip放行其余流量。packet-filter 3000 inbound表示在 VLAN 10 接口入方向过滤。如果 ACL 配了但没生效,先查display acl 3000看规则有没有命中计数,再确认应用方向对不对。
5.2 802.1x 认证的基础配置
802.1x 用于接入认证,华三交换机作为认证点,配合 RADIUS 服务器使用。基础配置包括全局开启 802.1x、指定认证方式、在端口上启用认证。
# 全局开启 802.1x [SW1] dot1x # 指定认证方法为 RADIUS [SW1] dot1x authentication-method eap # 配置 RADIUS 服务器 [SW1] radius scheme radius1 [SW1-radius-radius1] primary authentication 192.168.1.100 [SW1-radius-radius1] key authentication simple h3c123 [SW1-radius-radius1] quit # 在接入端口启用 802.1x [SW1] interface GigabitEthernet 1/0/1 [SW1-GigabitEthernet1/0/1] dot1x [SW1-GigabitEthernet1/0/1] quitdot1x全局开启后,端口上再dot1x才生效。authentication-method eap指定 EAP 中继或终结方式,具体看 RADIUS 服务器支持哪种。key authentication simple里的密码要和服务器端一致,不一致会导致认证失败但日志里只显示「认证拒绝」,排查时容易绕弯路。
注意:802.1x 配置错误可能导致端口下终端完全无法上网,建议先在测试端口验证,确认认证通过后再批量下发。
6. 避坑与排查:华三配置里最容易踩的五个坑
6.1 现象:Console 口连上但无输出
原因:终端软件流控开了,或者波特率不对。华三部分设备默认 115200,老设备是 9600。解决:关闭流控,依次尝试 9600 和 115200,确认 Console 线是原厂或已知可用的。
6.2 现象:Trunk 口配了但 VLAN 不通
原因:port trunk permit vlan没放行对应 VLAN,或者两端 PVID 不一致导致 VLAN 跳变。解决:两端都执行display port trunk,核对放行列表和 PVID,确保对称。
6.3 现象:VLAN 接口 UP 但 ping 不通网关
原因:VLAN 内没有 UP 的物理端口,或者 IP 地址配错网段。解决:display vlan确认 VLAN 内有 UP 端口,display ip interface brief确认地址和掩码正确。
6.4 现象:ACL 配了不生效
原因:ACL 规则顺序不对,或者应用方向反了。解决:display acl看命中计数,确认packet-filter的 inbound/outbound 方向与流量方向一致。
6.5 现象:save 后重启配置丢失
原因:save 时文件名不对,或者设备启动配置指向了另一个文件。解决:display startup查看当前启动配置文件,确保 save 的文件名和启动文件一致。
7. 用 display 和调试命令做验证:把配置从「能跑」推到「可维护」
配完不是终点,能验证、能排查才是。华三的display系列命令是日常运维的主力,但很多人只用display current-configuration,忽略了更细粒度的诊断命令。我一般会在配置完成后做三层验证:接口层、协议层、业务层。
接口层用display interface GigabitEthernet 1/0/1看单口详情,重点看current state、Line protocol state、Last 300 seconds input/output rate。如果Line protocol state是 DOWN 但物理层 UP,通常是协议协商问题,比如光模块不兼容或双工模式不匹配。
协议层用display mac-address和display arp交叉验证。MAC 表里有终端 MAC 但 ARP 表里没有对应 IP,说明二层通了但三层没通,问题可能在网关或终端 IP 配置。反过来 ARP 有但 MAC 没有,检查 VLAN 划分和端口模式。
业务层用ping和tracert从终端侧发起,配合交换机上的display ip routing-table看路由是否命中。如果 ping 不通但路由表里有条目,用display ip routing-table 目的IP看具体匹配到哪条路由。
# 查看接口详细状态 [SW1] display interface GigabitEthernet 1/0/1 # 查看 ARP 表 [SW1] display arp # 查看指定目的地址的路由匹配 [SW1] display ip routing-table 192.168.20.100 # 开启调试(谨慎使用,生产环境可能刷屏) [SW1] terminal monitor [SW1] terminal debugging [SW1] debugging ip packetterminal monitor和terminal debugging是把调试信息输出到当前终端,默认调试信息不显示在终端上。debugging ip packet会打印每个 IP 包的详细信息,量很大,只在排查特定问题时短时开启,用完立刻undo debugging all。生产环境慎用,CPU 可能被调试信息拖高。
我自己的习惯是:每次改完配置,先save,再display current-configuration和改之前做 diff,确认只改了预期部分。然后从终端侧 ping 网关、ping 跨网段地址、ping 外网地址,三层都通才算完。最后把关键命令和验证结果记在设备台账里,下次出问题不用从头猜。希望帮到你。
本文还有配套的精品资源,点击获取