
简介面向数据中心网络运维与云计算环境管理者的思科N9K系列产品配置命令说明书系统梳理了N9K交换机在设备命名、功能特性开启、VLAN创建与管理地址分配、静态路由添加、端口接入、链路聚合、MTU调整、版本信息查看、运行配置查看与配置保存等高频场景下的完整命令流程。文档以实际配置顺序组织先通过hostname设置设备名再用feature命令启用telnet、OSPF、BGP、EIGRP、VTP等必要服务创建VLAN时给出IP地址与no shutdown操作并示范了默认路由、端口划入VLAN、Port-Channel链路聚合以及MTU值修改等命令。包体为单个DOCX文件约15KB内容精炼、结构清晰适合作为网络工程师现场排错和日常配置的速查手册。该文档已有4194人学习示例贴近真实N9K环境配合show vlan brief、show port-channel summary、show running-config等查看命令可快速核对配置结果有效降低N9K的上手门槛。无论运维新人还是资深工程师均可按文档顺序快速完成基础配置减少试错成本。1. 思科N9K配置命令说明书会背命令不等于会配N9K刚拿到一份《思科N9K系列产品配置命令说明书.docx》的时候多数网工的状态是命令都认识配置却翻车。Nexus 9000N9K是思科的数据中心交换机产品线跑的是NX-OS而不是传统IOS它的命令体系、默认行为和高可用组件vPC、FEX自成一套。这份说明书真正的价值不是让你背命令而是让你知道这个系列的命令边界哪些feature要先开、哪些端口要先定义角色、哪些一致性参数不满足就起不来。它适合正在做N9K交付、升级、排障的运维和网络工程师也适合从华为、H3C、锐捷环境转过来想快速上手的人。下面按“先读命令体系、再落地配置、最后规避现场坑”的顺序把N9K配置命令这条路走一遍。2. NX-OS命令逻辑feature开关没打开N9K配置会静默翻车拿到一份配置命令说明书最容易犯的错误是把它当字典从头读到尾。N9K不是一台“大交换机”它跑NX-OS命令风格和传统IOS、华为VRP、H3C Comware的差异比多数人预想的大。最让老手翻车的往往不是某条命令拼错而是命令背后的逻辑没接上NX-OS默认只跑基础功能很多协议模块要通过feature命令全局开启否则你敲进去的东西可能不报错但也不进入运行配置或者进了配置却起不了作用。这里要区分一个容易混淆的点配置命令说明书里的命令是“所有可能性”而生产环境只需要“最小子集”。N9K全系列的命令行按功能模块划分得比IOS清晰但功能多意味着默认关闭的也多。说明书的价值不在于让你背下全部命令而在于帮你建立一套“先看状态、再开feature、再配置、最后验证”的秩序。没有这个秩序配置越多排障越难。所以我的习惯是到现场第一件事不是翻说明书而是先把设备“扫”一遍。下面这部分讲清楚NX-OS的命令逻辑以及怎么把说明书内容落到自己的配置基线里。2.1 思科模拟器里练N9K命令的局限以及我上真机先跑的命令组合网上很多帖子教你用思科模拟器练N9K。N9K的show命令和基础接口命令在模拟器里都能敲但vPC、FEX这类依赖专用转发芯片和多设备控制面协作的特性模拟器的表现和真机差异不小。我一般只把模拟器当命令拼写练习场不上生产决策。真机面前先用下面这一组只读命令摸清底细# 上真机先跑这一组全部只读不影响业务 show version show module show inventory show feature show interface brief show ip interface briefshow version看的是NX-OS大版本和license状态。N9K的vPC、FEX对版本有要求版本太老或者license没激活后面配置对不上也不奇怪。show module看板卡、电源、风扇状态模块状态是ok还是failedN9K是模块化框式设备板卡没完全起来接口配了也白配。show feature这一步最关键它列出所有可加载feature和当前状态enabled还是disabled一眼能看出哪些服务还没开。show interface brief是看所有物理接口的状态顺便扫一遍有没有err-disabled口show ip interface brief再看三层接口SVI起没起、管理口地址通不通都在这里。参数说明show module输出里Mod列对应槽位号配FEX之后会出现额外的虚拟槽位show interface brief里接口名要和后面config t里interface ethernet x/x对得上。命令里的show不修改任何配置可以放心跑这也是我每次交接N9K时第一轮必看的黑匣子。2.2 华为/H3C/锐捷的命令相似之处不少为什么N9K特别吃feature开关从华为、H3C、锐捷、深信服转过来的兄弟通常以为把show换成display、把undo换成no就差不多了。实际上N9K更特殊的在于feature机制。传统交换机很多默认行为是开的N9K上面很多功能默认是关的而且不是通过接口模式下某条命令开启而是在全局配置模式下先敲feature xxx。比如配SVI之前要feature interface-vlanport-channel想用LACP要feature lacp配vPC必须先feature vpc接FEX要先feature fex跑OSPF要先feature ospfSSH登录也要feature ssh。没开feature就敲相关命令部分命令直接报错部分命令看着进去了但show running-config里找不到因为NX-OS没有启用对应服务模块配置被静默丢弃。这也是配置命令说明书最容易坑人的地方说明书只写能配什么不写哪些默认是关的。config t feature interface-vlan feature lacp feature vpc feature fex feature ospf feature ssh copy run start这段是进全局配置模式后一次性开启常用feature。feature命令全局生效不需要进接口。开完最好立刻copy run start否则设备重启就回到解放前。如果你不确定哪些feature已经开了show feature里enabled列表一查便知这条命令应该变成肌肉记忆。顺带说一句华为清空交换机端口配置的命令是clear configuration interfaceH3C类似思科N9K对应的是default interface ethernet1/1。两者逻辑一致都是把端口恢复成出厂默认。跨厂商命令相似性只是表面默认行为才是真坑。2.3 把配置命令说明书变成自己的配置基线目录和导出方法Word说明书是按命令标题组织内容的适合查阅不适合直接当变更工单。我自己的做法是拿到说明书先别管目录按使用场景重新分六段整理成自己的配置基线。这样做的好处是某次变更只需要对应当前段落不用把整份文档翻一遍。# 配置基线段落示例按场景组织不强求跟说明书目录一致 【管理面】mgmt0 / SSH / AAA / NTP / SNMP 【二层】VLAN / Trunk / Port-channel / STP 【三层】SVI / OSPF / BGP / 静态路由 【多机】vPC domain / peer-link / keepalive 【接入】FEX / Fabric Extension 【运维】logging / backup / upgrade每一段在设备上都有对应的输出切片。比如整理vPC基线时show run | section vpc把vpc domain和peer-link相关配置一次过滤出来整理接口基线时show run | section ethernet 1/1可以看单个口。导出后按日期归档成一个txt文件名格式我习惯是主机名-日期-变更内容。配置命令说明书管命令拼写基线管这台设备该有哪些配置两者配合才不容易漏。实际变更时改一段导一段比对差异比对着整份docx背命令靠谱得多。3. N9K最小落地步骤管理面、vPC与FEX的关键命令与参数命令逻辑理清之后落地就按部就班。N9K最常见的新交付组合是“管理面打底、vPC做高可用、FEX扩展接入”。vPC解决两台设备跨设备链路聚合FEX解决接入层端口密度。这两个都是N9K区别于普通三层交换机的看家功能也是配置命令说明书里篇幅最多的部分。3.1 管理面带外配置mgmt0、SSH、NTP、SNMP的命令顺序先配带外管理理由很简单vPC和FEX出了问题如果你连不上设备后面所有排障都是空谈。mgmt0是N9K的带外管理口独立于业务转发面我一般先给mgmt0配地址和默认网关再开SSH再配NTP和SNMP。config t interface mgmt0 ip address 192.168.1.2/24 no shutdown ip default-gateway 192.168.1.1 username admin password 0 Cisco123 role network-admin ssh key rsa 2048 feature ssh ntp server 192.168.1.10 prefer snmp-server community public ro copy run start这段配下来设备就有了带外管理地址、SSH登录、时间同步和SNMP只读告警。注意mgmt0配的是ip address加掩码长度不是传统IOS的老式掩码写法ip default-gateway在管理口不是路由特权而是给带外管理流量指网关业务流量不受它影响。username后面的role network-admin给了完整权限生产环境建议收敛成network-operator或者直接对接TACACS做AAA。如果公司有ACS 5.8之类的认证服务器记得先确认ACS默认密码策略再过来配aaa group server tacacs和tacacs-server host顺序反了容易被ACS自身策略挡住。ssh key rsa 2048生成的是RSA密钥对第一次敲入会等几秒生成完feature ssh才提供SSH服务。NTP那条prefer是首选时间源多台N9K组vPC时两边的时钟偏差会让一致性校验和日志排障都变得玄学所以NTP一定在开局就配别等业务起来了再补。最后snmp-server community public ro里的public只是示例生产必须换成自己的只读字符串并且只对网管网段开放ACL否则告警接口等于给内网开了扇窗。3.2 vPC配置顺序peer-link、keepalive、一致性参数缺一不可vPC是N9K最常用的高可用方案两台设备控制面独立数据面通过peer-link互通对下游设备呈现为单一逻辑设备。第一次配vPC最容易犯的顺序错误是先把成员口做成port-channel再回头建vpc domain。常见的可靠顺序是先建vpc domain再配keepalive再建peer-link的port-channel并敲vpc peer-link最后才把业务口加进vPC成员。config t feature vpc feature interface-vlan vpc domain 10 role priority 100 peer-keepalive destination 192.168.1.3 source 192.168.1.2 peer-gateway interface port-channel 1 switchport mode trunk switchport trunk allowed vlan 10,20 vpc peer-link interface ethernet 1/29 switchport mode trunk channel-group 1 mode active interface ethernet 1/30 switchport mode trunk channel-group 1 mode active interface vlan 10 no shutdown ip address 192.168.10.1/24 copy run startvpc domain 10的编号两台设备必须一致role priority小的是主设备我习惯让核心一台给100另一台给200。peer-keepalive destination和source分别填对端和本端管理地址这条路径最好走带外管理网不要塞进peer-link里否则peer-link一断keepalive也跟着断。peer-gateway打开后vPC成员口收上来的流量在本地就能三层转发不用跨peer-link绕路延迟和带宽都划算。peer-link的port-channel配置有讲究先定义port-channel 1并敲vpc peer-link再在物理口下敲channel-group 1 mode active。如果先配物理口做普通channel-group再回头敲vpc peer-link部分版本里peer-link不会正常起来。接口vlan 10是SVINX-OS的SVI默认shutdown必须显式no shutdown这一条是华为/H3C转过来的网工踩得最多的地方。配完用show vpc和show vpc consistency-parameters核对peer-link状态、vlan列表、mode必须两边一致否则vPC会处于down或降级状态。另外vPC域里如果需要跑OSPF或者BGP建议把路由协议也开成feature ospf、feature bgp并在两台N9K上配置一致的router-id。vPC peer-link上的vlan允许列表要保持一致否则一致性校验不通过这正是后面避坑章节要展开的点。3.3 FEX接入让N9K把远端接入交换机当远程线卡管理FEX的全称是Fabric Extender它不是独立交换机而是由N9K控制的一台远程线卡。N9K上先定义fex编号再把上联口配成fex-fabric角色FEX插上后它的主机口会以“fex编号/槽/口”的形式出现在N9K的接口列表里。这一点和独立的华为/H3C/锐捷接入交换机完全不同接入策略全部在N9K上统一下发。config t feature fex fex 100 description FEX-100 pinning max-links 2 interface ethernet 1/1 switchport mode fex-fabric fex associate 100 interface ethernet 1/2 switchport mode fex-fabric fex associate 100 interface ethernet 100/1/1 switchport mode access switchport access vlan 10 spanning-tree port type edge copy run startfex 100里的100是本设备的逻辑编号不是物理槽位。description是给人看的建议写成机柜位置或业务用途。pinning max-links 2表示FEX到N9K的两条上行都参与转发哈希分布在两条链路上避免一条堵死另一条空转。interface ethernet 1/1和1/2是N9K上实际插着FEX上行线的物理口必须设成switchport mode fex-fabric再fex associate 100把物理口绑定到fex编号上。绑完之后FEX上面的1/1口在N9K里就是ethernet 100/1/1配access、trunk、QoS策略和普通口一样。为什么FEX的配置要先于业务口因为FEX主机口是fex编号加槽位加口的组合必须先让N9K识别FEX主机口才存在。如果先配业务口再定义fex接口编号根本不存在配置也进不去。这也是和普通交换机管理完全不同的地方很多从华为/H3C/锐捷转过来的网工在这里卡一整天。show fex里能看到编号100状态Online如果接口是err-disabled或者show fex没有大概率是fex-fabric角色没配成或者线插到了普通业务口上。4. 避坑N9K现场配置与跨厂商对接的五个排查记录下面五条是从实际项目里攒下来的血泪经验现象、原因、解决都按现场排查的顺序写。配置命令说明书不会写这些因为它们大多属于“默认状态”和“配置顺序”问题不是命令拼写问题。这也正是N9K和普通交换机最大的区别。4.1 feature没开show run里找不到刚配的SVI现象在config t里敲了interface vlan 10、配了IPshow run里却找不到业务也不通。原因NX-OS没先feature interface-vlanSVI创建失败或者SVI建了但没no shutdown接口一直处于down。解决全局下补feature interface-vlan重新进interface vlan 10配IP并no shutdown再show run | section vlan确认。排障时不要只盯着配置本身先用show feature确认对应服务模块是enabled。如果连show run都没有这一段十有八九就是feature没开。4.2 vPC peer-link配完show vpc显示down现象按说明书配完vpc domain和peer-linkshow vpc还是down两台之间的vPC成员口也起不来。原因vpc domain编号两边不一致、peer-link的allowed vlan不一致、或者peer-keepalive没有通。keepalive走管理口常见原因是管理地址掩码或默认网关没配本端ping不到对端。解决先show vpc peer-keepalive看keepalive状态再show vpc consistency-parameters看Type 1参数是否全部一致。排查顺序我固定是先keepalive后一致性因为keepalive不通后面一致性检查没有任何意义。如果发现keepalive走的是业务网段建议立刻改成带外管理地址别省这条物理路径。4.3 FEX配了但show fex里没有或者主机口err-disabled现象在N9K上配了fex 100物理线也插好了show fex里没有编号100FEX上的主机口全起不来。原因N9K的上联口没配成fex-fabric角色或者fex associate 100没敲更常见的是线插到了普通access口上N9K把FEX当成一台普通交换机检测到环路后直接把口err-disable了。解决先把那个物理口default interface ethernet1/1回到默认状态再按顺序配switchport mode fex-fabric和fex associate 100然后show fex看Online。如果还是err-disabledshutdown再no shutdown清除错误状态再检查线缆标签是否和fex编号对应。FEX这种“远程线卡”的排障先确认物理拓扑再谈配置。4.4 华为/H3C三层交换机对接N9KOSPF邻居起来了包就是不通现象华为交换机通过三层口或VLANIF对接N9KOSPF邻居能建立两边路由表都有条目但业务包不通。网上常把问题归结为跨厂商兼容性实际上多数是默认行为差异。原因N9K的SVI默认shutdown华为VLANIF默认up或者两端接口掩码不一致、MTU不一致导致大包被丢还有可能是N9K侧SVI里的接口是up但底层物理端口没有放行对应vlan。解决在N9K侧show interface vlan 10确认接口状态up再show run | section vlan看vlan是否创建并放行到trunk同时到华为侧看display current-configuration interface Vlanif10两边掩码、MTU、vlan放行逐项对照。清空重配时华为命令是clear configuration interfaceN9K对应default interface ethernet1/1恢复默认后重新做trunk和allowed vlan。跨厂商对接时命令相似性只是表象默认状态才是决定成败的地方。4.5 设备重启后配置丢了一半license也不生效现象N9K计划内重启后vPC、FEX配置都没了show feature一大片disabledshow license里也看不到之前买的特性。原因变更后没有copy run start运行配置只存在内存里一重启全没。license文件如果没有持久化或者放的位置不对重启后也不会加载。解决任何配置变更后必敲copy run start这是N9K的后悔药但前提是你记得吃。涉及license的调优看show license all确认特性状态license文件建议放到bootflash并确认持久化配置不能只靠现场手工重新导入。把“配置在startup-config里吗”写进变更流程的checklist比事后排障省太多事。5. 验证N9K配置没配错show命令自检表与变更前后自查习惯验证和配置一样重要。N9K的show命令输出信息密度比普通交换机高但输出多不代表容易读。我这套自检表就是用来在短时间内判断设备是否健康的适合每天收尾和变更前后来回看。5.1 一分钟自检show命令输出怎么读检查项命令期望输出vPC状态show vpcvPC Status: UPpeer-link状态OKvPC一致性show vpc consistency-parameters没有Type 1参数不一致FEX状态show fex编号100的Status为Online接口错误show interface counters errorsCRC和Alignment Error不持续增长设备日志show logging last 50没有err-disable、license告警我每天收尾的自检顺序固定是show vpc、show fex、show interface counters errors。show vpc里除了看Status UP还要看role是primary还是secondary以及一致性参数有没有告警。show fex看Online如果某个fex掉线主机侧接口会跟着全down。show interface counters errors这条容易被忽略CRC错误持续增长基本预示着光模块或物理线路有问题等业务报警再查就晚了。5.2 变更前后自查升级前必须留下的证据变更前我必做的是show run、show version、show module、show license all全部导出归档变更后按同样顺序再导一次diff一下差异。N9K的排障很多时候可以在现场用show version和show module先排除硬件和版本问题再谈配置。比如peer-link起不来先看两端版本是否一致再看物理口状态最后才回到vPC命令本身。我自己的教训是一次现场变更自检全过结果发现两台N9K的peer-link线缆在机柜里被插反了keepalive走管理网反而通了show vpc显示的peer-link状态异常。后来我养成一个习惯在机柜图纸上先画好fex编号、peer-link线缆、keepalive线缆的对应关系配前对照图纸配后show fex和show vpc核对在线状态。这种图纸加命令的核对方式帮我避过好几次现场事故。自检不是做完一遍就收工而是每次变更后固定跑同一组命令希望帮到你。本文还有配套的精品资源点击获取