
1. 华为交换机配置命令全景解读1.1 为什么华为交换机命令是网工的必修课干网络这行的人都知道交换机配置是基本功而华为交换机在国内企业网、园区网、数据中心里的占有率摆在那里你绕不开它。我刚入行那会儿第一次拿到一台华为S5700面对命令行界面整个人是懵的——VRP系统跟思科那套IOS完全不是一个语法体系命令层级也不一样。后来跟着老师傅做了几个项目才慢慢摸清了门道。华为交换机的操作系统叫VRPVersatile Routing Platform这个系统最大的特点就是分层视图结构。你登录进去先看到的是用户视图只能看不能改敲system-view进入系统视图才能做全局配置再往下还有接口视图、协议视图、ACL视图等等。这个层级逻辑跟文件目录很像你得先“进对房间”才能“动对东西”。很多新手最容易犯的错就是在错误的视图下敲命令然后发现怎么都不生效其实就是没搞清楚自己站在哪一层。这篇文章我打算把华为交换机日常运维中最常用的命令做一个系统梳理从最基础的登录配置到VLAN划分、链路聚合、STP防环、ACL控制、DHCP服务再到排障诊断基本覆盖一个网工日常90%以上的操作场景。不管你是刚入行的新手还是想系统整理一下命令库的老手都能从这里找到可以直接“抄作业”的内容。我会尽量把每条命令背后的逻辑讲清楚让你不仅知道敲什么还知道为什么这么敲。1.2 VRP命令行视图的层级逻辑在展开具体命令之前有必要先把VRP的视图体系讲透因为这是理解所有华为交换机配置的底层框架。你可以把VRP想象成一栋办公楼不同楼层对应不同权限用户视图一楼大厅谁都能进。提示符是Huawei尖括号。这里你只能执行查看类命令比如display开头的还有ping、tracert这些诊断工具。想改配置对不起没权限。系统视图二楼办公区需要刷卡进入。在用户视图下敲system-view提示符变成[Huawei]方括号。到了这一层你才能做全局性的配置比如改设备名、配VLAN、开DHCP等。接口视图三楼各个独立办公室。在系统视图下敲interface GigabitEthernet 0/0/1提示符变成[Huawei-GigabitEthernet0/0/1]。这里配的是某个具体物理口或逻辑口的参数。协议视图四楼专项会议室。比如ospf、acl、vlan等每个协议有自己的视图。注意从任意视图返回上一级用quit直接回到用户视图用return或快捷键CtrlZ。这个操作频率极高建议形成肌肉记忆。我见过不少新手在接口视图下敲了display vlan发现能显示就以为所有命令在哪儿敲都一样。实际上display类命令确实在多数视图下都能执行但配置类命令必须在对的视图下才生效。比如你要给VLAN 10配IP地址必须先interface Vlanif 10进入VLAN接口视图再敲ip address在系统视图下直接敲是不认的。2. 基础配置命令与实操要点2.1 设备初始化与远程管理配置拿到一台新交换机第一件事不是急着配业务而是把管理面搞通。我通常按这个顺序来第一步改设备名。系统视图下敲sysname SW-Core-01这不仅是好看在多设备环境下能帮你快速定位自己登的是哪台。我吃过亏曾经在一台设备上配了半天后来发现登错了IP配到了另一台同型号设备上。第二步配管理IP。华为交换机不能直接给物理口配IP除非切成三层口常规做法是创建VLAN接口[Huawei] vlan 100 [Huawei-vlan100] quit [Huawei] interface Vlanif 100 [Huawei-Vlanif100] ip address 192.168.1.1 24 [Huawei-Vlanif100] quit然后把连接管理终端的物理口划进VLAN 100[Huawei] interface GigabitEthernet 0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type access [Huawei-GigabitEthernet0/0/24] port default vlan 100 [Huawei-GigabitEthernet0/0/24] quit第三步配默认网关。如果管理终端跟交换机不在同一网段需要配条默认路由[Huawei] ip route-static 0.0.0.0 0 192.168.1.254第四步开Telnet或SSH。现在安全要求高了建议直接上SSH。先在本机生成密钥对[Huawei] rsa local-key-pair create然后配VTY用户界面[Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] authentication-mode aaa [Huawei-ui-vty0-4] protocol inbound ssh [Huawei-ui-vty0-4] quit [Huawei] aaa [Huawei-aaa] local-user admin password irreversible-cipher YourPassword123 [Huawei-aaa] local-user admin privilege level 15 [Huawei-aaa] local-user admin service-type ssh [Huawei-aaa] quit [Huawei] stelnet server enable实操心得irreversible-cipher比cipher更安全密码不可逆加密。权限级别15是最高级相当于思科的privilege 15。另外记得配user-interface vty下的idle-timeout默认10分钟可以改成5分钟更安全。2.2 VLAN配置与Trunk/Access口实战VLAN是交换机最核心的功能没有之一。华为的VLAN配置逻辑跟思科略有不同思科叫switchport mode access/trunk华为叫port link-type access/trunk功能一样但语法要记准。创建VLAN[Huawei] vlan batch 10 20 30 40vlan batch可以一次创建多个比一个个敲效率高得多。我见过有人敲了20遍vlan 10到vlan 29其实一行就够了。Access口配置接终端设备[Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 10Trunk口配置交换机互联[Huawei] interface GigabitEthernet 0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30这里有个细节华为Trunk口默认只允许VLAN 1通过你必须显式放行其他VLAN。如果想让所有VLAN都通过可以敲port trunk allow-pass vlan all但生产环境不建议这么干按需放行更安全。Hybrid口是华为特有的比Access和Trunk更灵活。它可以同时以tagged和untagged方式放行多个VLAN[Huawei] interface GigabitEthernet 0/0/5 [Huawei-GigabitEthernet0/0/5] port link-type hybrid [Huawei-GigabitEthernet0/0/5] port hybrid pvid vlan 10 [Huawei-GigabitEthernet0/0/5] port hybrid untagged vlan 10 20 [Huawei-GigabitEthernet0/0/5] port hybrid tagged vlan 30Hybrid口在接IP电话、无线AP这类场景特别好用——语音VLAN打tag数据VLAN不打tag一个口搞定。2.3 链路聚合与冗余配置单条链路永远存在单点故障风险链路聚合Eth-Trunk是必配项。华为的链路聚合分两种模式手工负载分担模式和LACP模式。前者简单粗暴后者有协议协商更可靠。手工模式配置[Huawei] interface Eth-Trunk 1 [Huawei-Eth-Trunk1] mode manual load-balance [Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/23 [Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/24 [Huawei-Eth-Trunk1] port link-type trunk [Huawei-Eth-Trunk1] port trunk allow-pass vlan 10 20 30LACP模式配置[Huawei] interface Eth-Trunk 1 [Huawei-Eth-Trunk1] mode lacp-static [Huawei-Eth-Trunk1] max active-linknumber 2 [Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/23 [Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/24LACP模式下可以设max active-linknumber比如你有4条链路做聚合但只想让2条活跃另外2条做备份这个参数就派上用场了。注意链路聚合两端的模式必须匹配一端手工一端LACP是起不来的。另外加入Eth-Trunk的物理口配置会被清空所有配置要在Eth-Trunk逻辑口上做。我踩过这个坑在物理口上配了VLAN结果不生效排查了半天才发现配置被Eth-Trunk覆盖了。3. 进阶功能配置与参数计算3.1 STP防环与RSTP/MSTP选型网络里有冗余链路就必然有环路风险STP就是干这个的。华为交换机默认开启MSTP多生成树协议但很多场景下需要根据实际情况调整。查看STP状态display stp brief输出会显示每个口的角色ROOT/DESIGNATED/ALTERNATE和状态FORWARDING/DISCARDING。配置MSTP域[Huawei] stp mode mstp [Huawei] stp region-configuration [Huawei-mst-region] region-name MYREGION [Huawei-mst-region] revision-level 1 [Huawei-mst-region] instance 1 vlan 10 20 [Huawei-mst-region] instance 2 vlan 30 40 [Huawei-mst-region] active region-configurationMSTP的好处是可以做负载分担——VLAN 10/20走实例1的树VLAN 30/40走实例2的树两条上行链路都能用起来不像单实例STP那样总有一条被阻塞。根桥指定[Huawei] stp instance 1 root primary [Huawei] stp instance 2 root secondary核心交换机上这么配让它成为实例1的主根、实例2的备根另一台核心反过来配就实现了双核心负载分担。边缘端口配置接终端的口[Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] stp edged-port enable边缘端口不参与STP计算插上网线立刻转发不用等30秒。但切记只配在接终端的口上配在交换机互联口上会出大问题。3.2 ACL访问控制与流量过滤ACL是网络安全的第二道门第一道是物理隔离。华为的ACL分基本ACL2000-2999、高级ACL3000-3999、二层ACL4000-4999等。基本ACL——只匹配源IP[Huawei] acl 2000 [Huawei-acl-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [Huawei-acl-basic-2000] rule 10 deny source any高级ACL——匹配源/目的IP、端口、协议[Huawei] acl 3000 [Huawei-acl-adv-3000] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 80 [Huawei-acl-adv-3000] rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 443 [Huawei-acl-adv-3000] rule 100 deny ip source any destination any应用到接口[Huawei] interface Vlanif 10 [Huawei-Vlanif10] traffic-filter inbound acl 3000实操心得ACL规则是按序号从小到大匹配的匹配到就停。所以permit和deny的顺序至关重要。我建议序号留间隔5、10、15...方便后续插入新规则。另外华为ACL默认末尾隐含deny any但显式写出来更清晰也方便排查。3.3 DHCP服务配置与地址池管理中小型网络里交换机直接做DHCP服务器很常见省得单独搭一台服务器。全局开启DHCP[Huawei] dhcp enable创建地址池[Huawei] ip pool VLAN10_POOL [Huawei-ip-pool-VLAN10_POOL] network 192.168.10.0 mask 255.255.255.0 [Huawei-ip-pool-VLAN10_POOL] gateway-list 192.168.10.1 [Huawei-ip-pool-VLAN10_POOL] dns-list 114.114.114.114 8.8.8.8 [Huawei-ip-pool-VLAN10_POOL] excluded-ip-address 192.168.10.1 192.168.10.50 [Huawei-ip-pool-VLAN10_POOL] lease day 3 hour 0 minute 0 [Huawei-ip-pool-VLAN10_POOL] quit在VLAN接口上应用[Huawei] interface Vlanif 10 [Huawei-Vlanif10] dhcp select globalexcluded-ip-address把网关和服务器等需要固定IP的地址排除掉避免冲突。lease设租期办公网一般3天左右公共区域可以短一些比如8小时。DHCP中继配置跨网段场景[Huawei] interface Vlanif 20 [Huawei-Vlanif20] dhcp select relay [Huawei-Vlanif20] dhcp relay server-ip 192.168.10.1004. 排障诊断与常见问题速查4.1 常用诊断命令速查表排障是网工的核心竞争力下面这些命令我几乎每天都会用到命令用途使用场景display version查看设备型号、VRP版本、运行时间接手新设备第一件事display interface brief查看所有口状态、速率、双工快速定位哪个口down了display mac-address查看MAC地址表排查终端接入位置display arp all查看ARP表排查IP冲突、ARP攻击display vlan查看VLAN及成员口确认VLAN划分是否正确display stp brief查看STP端口角色状态排查环路、震荡display eth-trunk 1查看链路聚合状态确认聚合是否成功display logbuffer查看日志缓冲区追溯历史事件display cpu-usage查看CPU利用率排查性能瓶颈display memory-usage查看内存利用率排查内存泄漏几个高频排障场景场景一某个终端上不了网。先display interface brief看对应口是不是up然后display mac-address看有没有学到MAC再display vlan确认VLAN对不对最后display arp看网关ARP有没有学到。这一套下来基本能定位问题。场景二网络时通时断。先看display logbuffer有没有STP震荡或端口up/down记录再看display cpu-usage是不是CPU跑满了还要查display interface看有没有CRC错误或丢包计数增长。场景三链路聚合起不来。display eth-trunk 1看成员口状态常见原因是两端模式不匹配、物理口速率双工不一致、或者成员口数量超过上限。4.2 配置保存、备份与恢复这块是很多新手容易忽略的但出事的时候能救命。保存配置Huawei save或者[Huawei] save系统会问你是否确认敲y回车。不保存的话重启后配置全丢这个坑我踩过不止一次。备份配置到本地Huawei display current-configuration把输出复制出来存好。更规范的做法是用FTP/TFTP传到服务器Huawei tftp 192.168.1.100 put vrpcfg.zip恢复配置Huawei tftp 192.168.1.100 get vrpcfg.zip Huawei startup saved-configuration vrpcfg.zip Huawei reboot注意恢复配置后必须重启才生效而且重启前确认新配置没问题否则可能失联。我建议在console口连接的情况下做恢复操作万一网络不通还能本地救回来。恢复出厂设置Huawei reset saved-configuration Huawei reboot这个操作会清空所有配置慎用。执行前务必确认配置已备份。4.3 常见问题与避坑指南问题一Telnet登录后权限不够。检查local-user的privilege level是不是15以及user-interface vty下的authentication-mode和user privilege level配置。问题二Trunk口VLAN不通。检查两端port trunk allow-pass vlan是否都放行了对应VLAN以及PVID设置是否一致。华为Trunk口默认PVID是1如果两端PVID不同untagged流量会出问题。问题三STP导致部分链路不通。这是正常现象STP会阻塞冗余链路防止环路。如果确认没有环路但端口还是discarding检查stp edged-port是否配在了该配的口上或者stp instance的根桥设置是否合理。问题四DHCP分配不到地址。检查dhcp enable是否全局开启地址池的network和gateway-list是否跟VLAN接口IP匹配excluded-ip-address范围是否过大导致地址耗尽。问题五设备CPU高。常见原因有广播风暴、ARP攻击、STP震荡。先用display cpu-usage确认再用display interface看哪个口流量异常必要时配风暴抑制[Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] storm-control broadcast min-rate 1000 max-rate 2000 [Huawei-GigabitEthernet0/0/1] storm-control multicast min-rate 1000 max-rate 2000问题六忘记密码。这个比较麻烦需要通过console口在启动时进入BootROM菜单清除密码。不同型号操作略有差异建议提前查好对应型号的文档。最好的办法是永远不要忘——用密码管理器存好。4.4 配置效率提升技巧最后分享几个我日常用得比较多的效率技巧技巧一善用display this。在任何视图下敲display this可以查看当前视图下已生效的配置不用退出去看全局配置再找。技巧二用|过滤输出。比如display current-configuration | include vlan只看VLAN相关配置display interface brief | include up只看up的口。这个管道过滤功能在配置量大时特别好用。技巧三批量配置用port-group。如果多个口要配相同参数可以建端口组[Huawei] port-group 1 [Huawei-port-group-1] group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/10 [Huawei-port-group-1] port link-type access [Huawei-port-group-1] port default vlan 10一行搞定10个口比一个个配快多了。技巧四配置前先display current-configuration存个底。改配置前把当前配置导出来万一改出问题可以对照回滚。这个习惯让我少加了很多班。技巧五用undo命令回滚。华为所有配置命令基本都有对应的undo形式比如undo vlan 10删除VLANundo ip address删除IP。但注意有些undo操作影响面大执行前确认清楚。技巧六display diagnostic-information一键收集诊断信息。这个命令会输出大量系统信息适合在报障时一次性收集给技术支持。输出内容多建议重定向到文件Huawei display diagnostic-information然后按提示选择是否保存到文件。我在实际项目里最深的体会是华为交换机的命令体系虽然一开始觉得繁琐但用熟了之后会发现它的逻辑一致性很强。视图层级清晰、命令命名规范、display系列功能强大只要把基础框架搭好后面学新功能就是往里填东西。建议新手不要死记硬背命令而是理解每个命令在哪个视图下、解决什么问题这样遇到没见过的问题也能推断出该用什么命令去查、去配。另外实验环境里多敲多练比看十遍文档都管用。我当年就是在一台二手S5700上反复折腾把VLAN、STP、ACL这些配了删、删了配才真正把命令刻进脑子里。