☰
锐捷交换机常用命令手册:VLAN、端口镜像与安全配置实战
2026/10/9 16:21:39 网站建设 项目流程

简介:锐捷交换机常用操作命令手册是一份面向网络管理员与运维人员的实用PDF资料,重点解决锐捷设备日常配置、远程管理与故障排查中的命令查询需求。手册从用户模式、特权模式、全局配置模式、端口配置模式讲起,涵盖交换机命名、密码设置、管理IP与网关配置,并展开接口介质类型、速度/双工、VLAN、端口镜像、端口聚合、交换机堆叠、ACL、端口安全及防攻击配置等常见场景,同时涉及DHCP与三层交换机配置,附有常用查看命令,便于按目录速查。资源为单个PDF文件,压缩包大小282KB,内容紧凑、定位清晰,适合刚接触锐捷交换机的初级工程师,也适合项目现场作为随身速查参考。目前已有1108人学习下载,以精炼的命令梳理和配置实例为特色,可帮助读者快速上手并规避光口/电口互斥、双工速率不匹配等典型误区。

1. 锐捷交换机常用操作命令:一份手册怎么把运维时间缩短一半

刚接手一个园区网络维护时,最怕的不是设备故障,而是上一任留下的锐捷 S2126G、S3550、S3750 散落在不同楼层,想改个 VLAN、查个端口镜像,命令记不全,翻官网手册一页一页找,半小时就过去了。那份《锐捷交换机常用操作命令手册》解决的问题正是这个:把配置模式、接口介质、VLAN、Trunk、端口镜像、聚合、堆叠、ACL、端口安全、防 ARP/STP/DoS 攻击这些高频命令按场景整理成一份可以离线查的目录。它适合两类人:一类是刚接触锐捷 S 系列交换机、需要照着敲命令的新手;另一类是维护存量设备、想快速定位某个功能该进哪个模式下配置的老手。锐捷的命令风格和思科、华为、H3C 有相似也有差异,拿别家命令直接敲,多半在半路就报错,有这份手册兜底会稳很多。

2. 配置模式与基础三件套:命名、密码、管理IP

2.1 四种配置模式:提示符变化与入口命令

锐捷交换机的配置逻辑是分层级的,每种模式能做的事情不一样,提示符也有明显区别。很多人翻车在不知道自己当前在哪个模式下,敲了命令没生效,或者提示符不匹配直接报错。四种模式按顺序理解最顺:

模式提示符进入方式典型用途
用户模式Switch>开机默认简单查看、少量修改
特权模式Switch#用户模式下enable执行 show 命令、调时间
全局配置模式Switch(config)#特权模式下configure terminal命名、配密码、配路由
端口配置模式Switch(config-if)#全局模式下interface gigabitEthernet 1/1配置接口 IP、速率、双工等

需要注意,手册里有一处笔误把configure terminal写成了configure erminal,少了字母 t。实际敲的时候用完整拼写configure terminal,简写conf t在多数版本也支持。进入端口模式以后,提示符会变成Switch(config-if)#,退出用exit回上一级,直接end可以一次性跳回特权模式。习惯上我每进一个模式先看一眼提示符,再决定接下来的命令能不能在这里敲。

2.2 先做三件事:命名、管理密码、管理IP

新交换机开箱以后,首先要做的是三件基础配置:改名字、设密码、配管理 IP。设备位置分散的时候,没有命名等于裸奔,登录上去不知道自己在哪台设备上,排查故障全靠猜。

Switch(config)#hostname ruijie Switch(config)#enable secret level 1 0 rg Switch(config)#enable secret level 15 0 rg Switch(config)#interface vlan 1 Switch(config-if)#ip address 192.168.1.1 255.255.255.0 Switch(config-if)#no shutdown Switch(config)#ip default-gateway 192.168.1.254

第一行hostname ruijie把交换机名字改成 ruijie,后面所有提示符都会跟着变,方便在堆叠或者多设备环境里区分身份。第二行enable secret level 1 0 rg配置的是 telnet 管理密码,其中 level 1 表示 telnet 登录密码,0 表示密码不加密直接明文存放,rg 是密码本身。第三行enable secret level 15 0 rg配置的是特权模式密码,level 15 是特权级别,进入特权模式时需要输入。生产环境里如果设备支持更高级的加密保存方式,建议别用 0,明文密码在配置备份文件里很容易被看到。

管理 IP 的配置集中在后面三行:interface vlan 1进入管理 VLAN 的三层口,ip address给管理 VLAN 配上 IP 地址,no shutdown激活这个接口。no shutdown这个命令很重要,很多配置管理 IP 后连不通,就是忘了激活,端口处于 shutdown 状态。我一般养成的习惯是,无论配置什么设备,配完 IP 都顺手敲一遍no shutdown。

2.3 二层设备网关配置与 telnet 登录前提

ip default-gateway这条命令要特别注意适用场景。手册里明确写了“此命令用于二层设备”,也就是说 S2126G、S2150G 这类纯二层交换机,管理流量要出网段需要一条默认网关。如果是三层交换机,配置了 SVI 接口 IP 之后,通常走路由配置来实现跨网段,而不是依赖ip default-gateway。实际项目里见过有人在三层交换机上只配 default-gateway,导致管理网的跨网段访问时通时断,根因就是路由表里没有去往管理网段的路径。

telnet 登录还有一个硬性前提:必须配置了 telnet 管理密码,否则远程登录会被拒绝。锐捷设备默认情况下不关闭 telnet 服务,但如果没有密码,登录请求进不来。前面提到的enable secret level 1 0 rg就是做这件事。远程管理配置完成后,建议先用 console 线守着设备,从管理 PC 侧 telnet 或 SSH 试一遍,通了再离开机房,不然现场没人、远程又不通,只能跑回去。

3. 接口与VLAN:介质类型、速率双工、Trunk与Native VLAN

3.1 光口电口二选一:medium-type 的真相

锐捷为了降低 SMB 客户的硬件成本,很多交换机上做了电口和光口复用端口:同一个物理槽位,既能插 RJ45 电口模块,也能插光模块,但两者只能选其一工作。手册里图 1 的场景翻译成文字就是:如果你用了光口 1F,那么对应的电口 1 就废掉了,不能同时使用。

Switch(config)#interface gigabitEthernet 0/1 Switch(config-if)#medium-type fiber Switch(config-if)#medium-type copper

medium-type fiber把接口工作模式切换成光口,medium-type copper切回电口。默认情况下接口工作在电口模式。这个配置在实际维护中很容易被忽略:光纤插上去了,指示灯死活不亮,排查了半天物理链路,最后发现接口工作模式还停在电口。以后遇到光模块灯不亮的故障,第一反应除了检查光纤收发、法兰盘,还要看一眼medium-type是不是对的状态。

复用口切换介质类型前后,接口会重新协商,已经下发的速率、双工配置也可能会被重置或者报错。所以先切介质类型,再配接口参数,顺序别反。

3.2 速率与双工:别再只调 speed 就收工

接口速率和双工配置看起来简单,实际排障时掉过很多次坑。命令格式固定为:

Switch(config)#interface gigabitEthernet 0/1 Switch(config-if)#speed 1000 Switch(config-if)#duplex full

speed的可选值是 10、100、1000 或者 auto,其中 1000 只对千兆口有效。duplex可选 auto、full、half。默认情况下接口速率和双工都是 auto,让两端自己协商。图省事一般不建议手工强制,除非另一端也是固定配置,强制成一样才能通。不同厂商设备对接的时候,A 端强制全双工 100M,B 端还在 auto 协商,结果就是链路上全是错包,现象是网络上规律性时断时续、丢包率忽高忽低,ping 大包比小包明显更容易失败。

速率双工适用场景
autoauto默认配置,两端同厂家优选
1000full千兆互联,两端都支持且手工固定
100full / half百兆链路,与老设备对接时确认对端能力
10half极老设备,基本只在历史遗留场景出现

排查这类问题时,命令顺序应该是:先show interface看当前 link 状态和实际协商到的速率双工,再确认两端设备的协商结果。光口更特殊,手册明确说光口不能修改速度和双工配置,只能 auto。也就是说光模块链路遇到速率不匹配,能做的不是强制,而是检查两端光模块类型和接口能力。

3.3 VLAN 建立与批量划端口

VLAN 配置的核心思路就三步:建 VLAN、给 VLAN 起名、把端口划进去。多端口做相同配置时,用interface range批量操作能省大量时间。

Switch(config)#vlan 100 Switch(config-vlan)#name ruijie Switch(config)#interface range fastEthernet 0/1-48 Switch(config-if-range)#switchport access vlan 100 Switch(config-if-range)#no switchport access vlan

vlan 100建立 VLAN 100,name ruijie给这个 VLAN 起名,方便后续识别业务用途。interface range fastEthernet 0/1-48一次性选取 1 到 48 端口,提示符会变成config-if-range,此时下发switchport access vlan 100就把这 48 个口全部划进 VLAN 100。最后一行no switchport access vlan是把端口划回默认的 VLAN 1,也就是端口初始配置。

使用 range 时要确认端口范围写对,尤其是跨模块的交换机,fastEthernet 0/1-48和gigabitEthernet 0/1-8的槽位号可能不同,写错了会提示端口不存在。批量配置以后,我一般会再用show vlan抽查几个端口的归属,确认没有把不该划的口带进去。

3.4 Trunk 与 Native VLAN:默认的 1 建议别改

端口工作模式决定了它能转发哪些报文。连接 PC 的端口一般工作在 access 模式,只属于一个 VLAN;上联口如果交换机划分了多个 VLAN,就需要工作在 trunk 模式,让多个 VLAN 的报文在一条链路上走。这里有一个流传很广的误解:以为把端口 mode 改成 trunk 就万事大吉,忘了 Native VLAN 的一致性。

Switch(config)#interface fastEthernet 0/1 Switch(config-if)#switchport mode trunk Switch(config-if)#switchport trunk native vlan 100

端口只有在 trunk 模式下才能配置 Native VLAN。Native VLAN 的数据在链路上是无标记(Untagged)的,这意味着即使对端端口没有配 trunk,Native VLAN 的数据也有可能照样通。默认情况下锐捷交换机的 Native VLAN 是 1,手册里明确建议不要改它。实际维护里见过两台交换机 trunk 互联,一边把 Native VLAN 改了,另一边保持默认 1,结果 VLAN 1 的报文在链路上以无标记方式传送,两边对不上,管理 IP 时通时断,排查很久才发现是 Native VLAN 不一致。

VLAN 修剪是另一个容易被忽略的配置。默认 trunk 口允许所有 VLAN 通过,广播报文会在整条 trunk 链路上传播。修剪就是显式地允许或拒绝某些 VLAN 经过这条 trunk:

Switch(config)#interface fastEthernet 0/2 Switch(config-if)#switchport trunk allowed vlan remove 2-9,11-19,21-4094 Switch(config-if)#no switchport trunk allowed vlan

第一条命令把不需要的 VLAN 段从 trunk 允许列表里移除,VLAN ID 最大是 4094。典型场景里,VLAN 1 是设备默认 VLAN,VLAN 10 和 VLAN 20 是用户 VLAN,那么需要修剪掉的就是 2-9、11-19、21-4094 这些段。no 形式取消修剪。做修剪的时候要注意,别把管理 VLAN 或者正在承载业务的 VLAN 误伤,否则业务会直接中断。

3.5 show vlan 结果解读

配置完成后查看 VLAN 信息,最常用的是show vlan,输出类似:

Switch#show vlan VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 1 default active Fa0/1,Fa0/11,Fa0/12 100 VLAN0100 active Fa0/1,Fa0/2,Fa0/3

看 Ports 列就能知道每个 VLAN 下面挂了哪些端口。需要注意的是,一个端口同时出现在 VLAN 1 和 VLAN 100 的列表里是正常的,说明这个端口工作在 trunk 模式下,允许多个 VLAN 通过。access 端口只会出现在一个 VLAN 的列表里。如果端口状态不是 active,或者 VLAN 不存在,优先检查 VLAN 是否建立、端口是否被 shutdown。

4. 端口镜像与聚合:抓包与链路冗余的落地姿势

4.1 端口镜像:monitor session 一对双

排查网络故障经常需要抓包,端口镜像是最直接的手段。把业务口的流量复制一份到镜像口,接上抓包工具就能看到进出这台交换机的数据。配置分两个部分:源端口和被镜像端口。

Switch(config)#monitor session 1 destination interface GigabitEthernet 0/2 Switch(config)#monitor session 1 source interface GigabitEthernet 0/1 both Switch(config)#no monitor session 1

第一条命令把 G0/2 配置成镜像目的端口,抓包设备接在这个口上。第二条命令把 G0/1 配置成被镜像端口,both表示入口和出口双向数据都被镜像。如果只需要看单方向,可以用rx或tx代替both。最后一条是删除镜像会话。

这里有几个限制要提前知道:S21、S35 等系列交换机不支持镜像目的端口当普通用户口使用,也就是说镜像口接了抓包设备以后,不能再同时接 PC 上网。如果需要把镜像口当用户口,手册给出的办法是把用户 MAC 与端口绑定。锐捷 SME 交换机支持一对多镜像(一个源端口镜像到多个目的端口),但不支持多对多镜像(多个源端口镜像到多个目的端口)。做监控方案设计时,这些限制直接影响拓扑怎么搭。

4.2 镜像报文带不带 Tag:抓包前先想清楚

抓包时经常发现报文里带着 VLAN Tag,分析起来很麻烦。锐捷交换机镜像目的口输出报文有两种模式:

Switch(config)#monitor session 1 destination interface GigabitEthernet 0/2 encapsulation replicate

encapsulation replicate表示镜像数据不带 TAG 标记。手册明确说这个功能目前只有 S37、S57、S86、S96 系列交换机支持,其他型号不支持。不带参数时的默认行为是:镜像目的口输出报文是否带 TAG,取决于源数据流输入的时候是否带 TAG。也就是说源端口是 access 口,镜像出来的报文不带 Tag;源端口是 trunk 口,镜像出来的报文就可能带 Tag。另一种模式是强制所有镜像输出报文都不带 TAG,但受限于芯片,只支持二层转发报文不带 Tag,经过三层路由的报文,镜像目的端口输出时仍然会带 Tag。做抓包分析之前,先确认镜像的源是二层转发还是三层路由流量,否则抓到的报文和预期不一致,容易误判故障点。

查看镜像配置用show monitor session 1,输出里会列出 Session 编号、源端口方向、目的端口和 encapsulation 状态。

4.3 端口聚合:port-group 与每条链路的冗余

端口聚合(AP,Aggregate Port)的作用是把多条物理链路捆成一条逻辑链路,既提高上联带宽,又提供链路冗余:其中一条物理链路断了,流量自动切换到其他成员链路上,用户几乎无感知。配置方式非常简单:

Switch(config)#interface fastEthernet 0/1 Switch(config-if)#port-group 1 Switch(config-if)#no port-group 1

port-group 1把 F0/1 加入聚合组 1,no port-group 1从组里移除。配置完以后查看聚合组状态用:

Switch#show aggregatePort 1 summary AggregatePort MaxPorts SwitchPort Mode Ports ------------- -------- ---------- ----- ------------------------------- Ag1 8 Enabled Access Fa0/1,Fa0/2

不同型号的交换机对聚合组数量有硬性限制,这个必须查清楚再规划:

系列最大 AP 数每 AP 最多端口数
S2126G/50G68
S2700 系列318
S3550-24/4868
S3550-12G/12G+/24G128
S3550-12SFP/GT128
57 系列128

S2126G/50G 还有个特殊限制:6 号 AP 只为模块 1 和模块 2 保留,其他端口不能成为该 AP 的成员,模块 1 和模块 2 也只能成为 6 号 AP 的成员。配置聚合还有一个容易被忽略的原则:聚合端口必须是连续的端口,而且介质类型必须相同。比如把端口 1 和端口 24 做聚合,虽然在大多数设备上不会报错,但不符合最佳实践,极端情况下会导致负载分担异常。光口和电口混在一个聚合组里也不能工作。

4.4 堆叠:菊花链与主交换机 Console 口管理

堆叠是把多台交换机虚拟成一台逻辑设备来管理。锐捷交换机的堆叠采用菊花链式堆叠,堆叠线要从一台设备的堆叠口连到下一台设备的堆叠口,形成闭环,而不是把所有设备堆叠口都接到同一根线上。堆叠优先级配置:

S3750(config)#device-priority 5

device-priority 5设置该交换机在堆叠组里的优先级,值越高越可能成为主交换机。不设置优先级也能堆叠,设备会自动选举主交换机。堆叠完成以后,只有通过主交换机的 console 口才能对整个堆叠组进行管理,其他成员交换机的 console 口不再单独生效。这一点在项目实施时要交代清楚,不然维护人员跑到从设备机架前插 console 线,敲命令没反应,以为是设备坏了。

查看堆叠成员信息用show member,输出里会列出每个成员的编号、MAC 地址、优先级、软件版本和硬件版本。堆叠组里软件版本不一致时,某些功能会受限制,升级时要尽量保持各成员版本一致。

5. 常见问题避坑与排查:五个高频故障的现象、原因、解决

5.1 五个高频坑:现象、原因、解决

这一节整理的是使用这份手册时最容易踩的高频坑,每一条都是真实排障经验,按“现象、原因、解决”三步说清楚。

坑一:光模块指示灯不亮,但物理链路和光纤都没问题。
现象:光模块插上后指示灯不亮,更换光纤、光模块都没解决。
原因:复用端口默认工作在电口模式,没有切换到光口模式,光模块没有进入工作状态。
解决:进入对应接口执行medium-type fiber切换到光口模式,再观察指示灯状态。切换后如果还不行,检查show interface里的介质类型是否真的变成了 fiber。

坑二:两颗交换机互联后网络规律性时断时续、丢包。
现象:ping 大包容易丢,小包基本正常,故障有一定规律。
原因:两端速率或双工模式不匹配,最常见于不同厂商设备对接。一端强制 100M 全双工,另一端 auto 协商成别的速率双工,链路上错包率高。
解决:先show interface看两端实际协商到的速率双工,把两端统一改成相同值,或者都改成 auto。光口无法手工设置速度双工,只能 auto,此时优先检查光模块规格是否一致。

坑三:ACL 配置完,网络大面积不通。
现象:在接口上应用 ACL 后,业务流量被阻断,甚至整个网段通信中断。
原因:ACL 的 ACE 全是 deny 规则,末尾没有放行语句,交换机把所有流量都丢掉了。
解决:检查 ACE 顺序,最后补上permit ip any any。如果 ACE 开头是 permit 规则,末尾则要手工加deny ip any any,保证未匹配到的流量按预期处理。ACL 默认是单向的,想控制双向访问需要分别在两个方向应用对应规则,只配一个方向的 ACL,另一方向的流量依然能过。

坑四:Trunk 改了 Native VLAN 以后,对端 VLAN 1 不通。
现象:两台交换机 trunk 互联,一边把 Native VLAN 从 1 改成 100,结果对端默认 VLAN 1 的网段时通时断。
原因:Native VLAN 的数据在链路上无标记传输,两端 Native VLAN 不一致,对端把无标记报文当作自己 Native VLAN 的报文处理,两边 VLAN 对应关系错位。
解决:把两端 trunk 口的 Native VLAN 改成一致,最稳妥的做法是保持默认 VLAN 1 不改。如果确实需要改,两端必须同时改。

坑五:配置 ACL 或端口安全时提示 Out of Rules Resources。
现象:输入 ACL 规则或者下发端口安全配置时,设备报% Error: Out of Rules Resources。
原因:交换机的 ACL、802.1X、端口安全、保护端口等功能共享硬件表项资源,表项被占满。
解决:删掉一些多余的 ACL 规则,或者去掉部分接口上不再需要的安全特性。遇到这类共享资源冲突,优先从不用了的旧规则下手,别直接删正在使用的策略。

5.2 error-disabled 状态与恢复套路

端口安全、BPDU Guard 等特性触发保护机制后,端口会进入 error-disabled 状态。现象是端口灯灭,show interface显示 down,配置里看不到明显的 shutdown 命令。原因通常是收到了违规报文,比如 BPDU Guard 在面向 PC 的端口上收到了 BPDU 报文,交换机直接把端口关掉。解决方法是手工把端口shutdown再no shutdown,或者重启交换机。

Switch(config)#interface fastEthernet 0/1 Switch(config-if)#shutdown Switch(config-if)#no shutdown

需要说明的是,error-disabled 状态不会自动恢复。处理这种故障时,先找到触发保护的原因,比如是否有人私接交换机到本该接 PC 的端口,再决定恢复后是否调整配置。如果端口反复进入 error-disabled,说明违规源还在,光恢复端口不解决根本问题。BPDU Guard 只能开在直接面向 PC 的端口上,上联口和非直连 PC 的端口不能开。

6. 防攻击与验证技巧:ARP 欺骗、STP 攻击、DoS 入口过滤

接入层交换机的安全配置,重点不在防外部黑客,而在防内网用户搞出来的 ARP 欺骗、STP 攻击和扫描型 DoS。这三类攻击在用户侧最常见,锐捷交换机的对应配置各有边界,用错位置会直接断网。

防网关被欺骗是用户侧最实用的配置。比如交换机 G1/1 接上联口,Fa0/1 到 Fa0/24 接用户,网关 IP 是 192.168.64.1,此时在用户端口上配置:

Switch(config)#interface range fastEthernet 0/1-24 Switch(config-if-range)#anti-ARP-Spoofing ip 192.168.64.1

这条命令阻止以 192.168.64.1 为源 IP 的 ARP 报文从这些用户端口进入交换机,从而防止用户假冒网关。关键边界有两条:防网关被欺骗只能配置在用户端口处,不能配置在交换机的上联口,否则会造成网络中断;这个功能并不能防 ARP 主机欺骗,它只能在一定程度上减少 ARP 欺骗的可能性,不是完全免疫。

防 STP 攻击的配置是 BPDU Guard:

Switch(config)#interface fastEthernet 0/1 Switch(config-if)#spanning-tree bpduguard enable

打开后如果该端口收到 BPDU 报文,端口会进入 error-disabled 状态,手工shutdown再no shutdown才能恢复。它同样只能开在直接面向 PC 的端口上。

预防 DoS 攻击的入口过滤基于 RFC 2827:

Switch(config)#interface fastEthernet 0/1 Switch(config-if)#ip deny spoofing-source

这条命令丢弃所有与此网络接口前缀不符合的输入报文。它只能在直连接口配置,如果在上联口配置,来自互联网各种源 IP 的报文会无法到达该汇聚层下链的主机。修改了网络接口地址以后,必须关闭入口过滤再重新打开,否则过滤规则不会对新地址生效。S5750S 交换机不支持这项功能。

配置完成后的验证步骤,我习惯强迫自己走一遍:先show running-config确认防欺骗命令实际作用的端口范围,再看show access-lists核对 ACL 是否应用在正确接口,最后用show port-security interface确认绑定数没有超限。每一次排查 ARP 欺骗、BPDU 攻击这类安全类问题时,都强制自己对一遍端口范围,只差一个口没选进去,那栋楼的网关就可能裸奔一整晚。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询