干网络这一行的,谁手里没几个“加密”笔记?华为、H3C、锐捷这三家设备,命令看着长得像,真敲起来全是坑。VLAN划分和端口设置这种最基础的活儿,换个厂商就得现查手册,项目一多、设备一杂,效率低到离谱。我这几年折腾下来,最大的感受就是:与其每次百度,不如自己整理一份能直接抄作业的对照表。
这篇文章就是干这个用的。我把三家交换机在VLAN划分、端口模式、Trunk配置这些核心场景下的命令全捋了一遍,不用看长篇大论,直接对号入座。适合刚入行的网络工程师、整天跟多品牌设备打交道的运维老哥,以及那些需要快速搞定小项目、没时间钻研官方文档的集成商朋友。看完这篇,你至少能少加两天班。
1. 为什么总有人把三家命令搞混?先搞懂底层差异
很多朋友拿着一份华为的配置脚本,对着H3C的设备敲,大部分命令居然能通,于是觉得“一家亲”。实际这是最大的误解。H3C的VRP和华为的VRP同源,兼容性确实高,但锐捷的RGOS完全是另一套逻辑,虽然也是类IOS风格,细节上却和思科更接近。这个差异如果不搞清楚,生产环境里指不定哪条命令就把业务搞断了。
1.1 命令行体系:类VRP和类IOS的分水岭
华为和H3C的系统底层是VRP(Versatile Routing Platform),命令天然偏向“视图化配置”,进了接口视图敲代码,系统层面用display查状态。锐捷的RGOS则是标准的类IOS命令风格,沿用思科的“特权模式+全局配置模式”那一套,所以你拿思科的习惯去敲锐捷会感觉很顺手。这三类设备放一起,如果完全没做过适配,你连exit和end退出视图都可能按错——华为/H3C用return或quit,锐捷直接用end回特权模式。
这里有个很关键的判断方法:你看到设备提示符是尖括号<Huawei>还是方括号[Switch],或者是Switch#,基本就能判断它是哪一派系。这些看似小白的差异,才是命令混乱的根源。分组、缩进、查看、退出这些基础动作不一致,导致脚本不能直接通吃,这也是需要做“翻译对照”最根本的原因。
1.2 VLAN划分的三种设计思路差异
别看都是划分VLAN,三家在创建VLAN和分配端口的具体策略上是有倾向性的。华为和H3C提倡“批量创建”,用vlan batch一条命令把几十个VLAN全部建好,再统一规划端口归属;锐捷则更接近思科那种“单个创建+范围扩展”的思路,用vlan range把一段ID拉通。
然后就是最坑的细节:华为/H3C把Trunk口默认放行所有VLAN,锐捷默认只放行VLAN 1。这就导致你把华为的配置照搬到锐捷上,接在Trunk下的终端全都能互通——这不是好事,一旦网络里有广播风暴或者环路,影响面瞬间爆炸。这三家在“默认策略”上的差异,必须靠命令逐条校验和兜底,否则“抄作业”随时会抄翻车。
1.3 一张表看懂“查状态”和“看端口”的差异
平时做排障,最烦的就是三家查询命令不统一。华为H3C统一用display开头,锐捷用show开头。很多新人在锐捷设备上敲display vlan,系统直接提示无效,还以为是设备出bug了。这种排障习惯的差异,平时感觉没什么,但真到半夜割接出问题的时候,手一抖就是事故。
所以这篇文章的对比表我会把“查看类”命令也放进去,毕竟查VLAN、查端口、查Trunk,是日常维护使用频次最高的操作,必须让肌肉记忆统一起来。
2. VLAN与端口设置核心概念:30秒补齐你的知识盲区
如果你不是网络科班出身,或者之前只维护过家用路由器,看到VLAN、Access口、Trunk口这些名词容易懵。这里我快速用大白话过一遍,任何基础的朋友都能看懂。
2.1 VLAN是什么?用一个小型公司的网络来理解
VLAN(Virtual Local Area Network)就是把一台物理交换机,在逻辑上拆成好几台“虚拟交换机”。比如公司有财务部、技术部、行政部,如果不划分VLAN,所有人都在一个广播域里,谁在局域网里发个广播包,全公司电脑都要响应,既拖慢网速,又不安全。划了VLAN,各部门就像在独立的网络里,广播互不干扰,安全边界也清晰了。
最直接的收益是:远程计算机不接受445端口连接这类因为广播域过大、防火墙策略交错导致的问题,会在划分VLAN后减少很多。因为每个部门被隔离成小网络,攻击面和故障面天然缩小。不过要注意,VLAN只是二层隔离,真要跨部门通信,还是得靠三层路由或三层交换机来做VLAN间通信。
2.2 Access口和Trunk口到底该怎么理解
Access口负责给终端设备(电脑、打印机、IP电话)打个“VLAN标记”的标签;Trunk口则是交换机之间的高速主干道,专门负责把多个VLAN的数据同时运送。举个生活例子,Access口就像小区单元门,只认一个楼栋号;Trunk口就像城市主干道,能承载好几个区域的车辆。
剥离开看,配置Access口要指定一个“默认VLAN”,配置Trunk口要决定“放行哪些VLAN”。华为H3C和锐捷在这两个模式上的实现思路一致,但参数命名和坑点完全不同。端口模式选错,轻则不通,重则VLAN标签没去掉,终端直接无法上网。
2.3 三层交换机和VLAN间通信:为什么你的VLAN总是互不相通
很多朋友划好VLAN后发现,财务部访问不了技术部的服务器。这是因为不同VLAN之间默认是隔离的,没有三层网关就不可能通信。解决这个问题的设备就是三层交换机,给每个VLAN配一个虚拟接口地址(VLANIF),然后把各VLAN的网关指向交换机,路由就由设备内部处理了。
华为H3C配虚拟接口的命令是interface Vlanif 10,锐捷则是interface vlan 10。本质都是为了给不同VLAN开一个“门”,但这个门的配置方式在硬件和软件层面都有差异,尤其是华为H3C要先创建VLAN,再创建Vlanif;锐捷则可以在接口模式下直接进。这种细节就是运维翻车的高危区。
3. 华为/H3C/锐捷VLAN配置命令逐行对照:直接抄作业
到了这篇文章的核心部分了。下面三套命令配置目标完全一致,都是创建VLAN 10和20,把GE0/0/1划到VLAN10,GE0/0/2划到VLAN20,GE0/0/24做成Trunk口放行这两个VLAN。我按厂商拆开写,每段后面标注关键差异,保证你能直接复制、修改参数后使用。
3.1 创建VLAN:batch、range还是两条命令?
华为(VRP)系统里的vlan batch是我个人最爱,一条命令搞定大批量创建,简洁高效。
# 华为 system-view vlan batch 10 20 quitH3C的命令和华为几乎一样,但还有个加强版,支持像vlan batch 2 to 100这种连续段批量创建,做大型项目时特别友好。
# H3C system-view vlan batch 10 20 quit锐捷就有点复古了,如果一次创建连续区间,可以用vlan range。但注意,锐捷支持的关键字有差异,老版本固件可能不认range,只能用逗号分隔。
# 锐捷 configure terminal vlan range 10,20 exit打过交道的老人应该懂,锐捷如果不支持批量,就只能vlan 10和vlan 20各敲一遍——这就特别容易漏。这里提醒一下,锐捷新版本固件支持vlan range,但老版本往往只支持单个创建,所以做跨厂商脚本时,创建VLAN部分最好用普通命令逐条执行,避免版本兼容性问题。
3.2 端口划分为Access:default vlan、port access vlan还是switchport?
华为这部分的命令逻辑是:先改端口链路类型,再指定默认VLAN。
# 华为 system-view interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quitH3C这里几乎是华为的翻版,就是设备名字不一样。注意H3C有的版本支持port link-type直接加access写在端口视图下,也有的版本必须分开写,建议还是分成两步,稳一点。
# H3C system-view interface GigabitEthernet1/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet1/0/2 port link-type access port default vlan 20 quit锐捷的命令风格更像思科的switchport。switchport mode access是设模式,switchport access vlan是分配VLAN。
# 锐捷 configure terminal interface GigabitEthernet 0/1 switchport mode access switchport access vlan 10 exit interface GigabitEthernet 0/2 switchport mode access switchport access vlan 20 exit这里必须强调华为H3C和锐捷一个最典型的差异:华为H3C里的port default vlan会在Access口模式下自动加上这个VLAN的untag标记(因为特殊机制,Access口默认所有VLAN都是untag);锐捷则必须先在switchport access vlan里指定,否则交换机不知道你希望它打哪个标签。如果你从华为转锐捷,只改名词不改逻辑,分分钟踩坑。
3.3 Trunk口配置:allow-pass、permit还是allowed?
Trunk的关键是放行哪些VLAN。华为H3C思路上都明确支持指定PVID和放行清单,锐捷在allowed vlan上要注意模式匹配。
先看华为:
# 华为 system-view interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quitH3C几乎同款,但注意H3C也有port trunk pvid vlan,这个PVID就是Trunk口的缺省VLAN,用于接收不带标签的数据帧。别人发过来没打标签的数据,交换机就默认把它放进PVID对应的VLAN。
# H3C system-view interface GigabitEthernet1/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quit锐捷这里就是重灾区了,很多按华为命令敲的老哥直接抄成switchport trunk allow vlan,设备报错。正确写法是:
# 锐捷 configure terminal interface GigabitEthernet 0/24 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20 exit看到没,锐捷管PVID叫native vlan,管放行叫allowed vlan。native vlan和华为H3C的pvid本质是一个概念,但如果你忘了写,两家默认的PVID都指向VLAN1,最后所有无标签帧全部跑VLAN1里去,直接导致VLAN间串扰。这台思科、华为、H3C、锐捷混用的网络里尤其可怕。
3.4 查询与保存:display、show、save、write一次理清
配置完不检查、不保存是大忌。很多工程师配完就拔线,断电重启后配置全部丢失。下面是对照表:
| 操作 | 华为 | H3C | 锐捷 |
|---|---|---|---|
| 查看VLAN信息 | display vlan | display vlan | show vlan |
| 查看端口详情 | display interface GigabitEthernet0/0/1 | display interface GigabitEthernet1/0/1 | show interface GigabitEthernet 0/1 |
| 查看Trunk信息 | display port trunk | display port trunk | show interfaces trunk |
| 保存配置 | save | save force | write |
| 退出到用户视图 | return | return | end |
这表看着简单,关键时刻救命。尤其华为H3C默认保存命令还要你确认交互,H3C的save force就是省去确认直接存。锐捷的write更像思科的肌肉记忆。顺手说一句,H3C部分新版本不再支持save force,改成save也会直接保存,但为了兼容旧设备,写脚本时建议用save force或带着Y管道符确认,否则会在保存环节卡住导致配置丢失。
4. 实操现场:从零配置一个包含5个部门的小型办公网络
光说不练假把式,这节我模拟一个真实项目:公司5个部门,A部门100台主机,B部门50台,C部门20台,其余两个小部门共用一台交换机。项目里有一台核心三层交换机和三台接入交换机。我用华为设备走一遍核心配置,再用锐捷模拟接入层,让你直观看到跨厂商混用的配置过程。
4.1 环境规划:VLAN划分、网关和IP地址段
先规划VLAN表,这个步骤最重要,直接决定后面命令怎么写。
| 部门 | VLAN ID | 网段 | 网关 | 主机数量 |
|---|---|---|---|---|
| 财务部 | 10 | 192.168.10.0/24 | 192.168.10.254 | 30 |
| 技术部 | 20 | 192.168.20.0/24 | 192.168.20.254 | 50 |
| 市场部 | 30 | 192.168.30.0/24 | 192.168.30.254 | 20 |
| 行政部 | 40 | 192.168.40.0/24 | 192.168.40.254 | 15 |
| 访客WiFi | 50 | 192.168.50.0/24 | 192.168.50.254 | 20 |
如果A部门有100台主机,划到VLAN20,那网段就得扩位。例如技术部50台但超过常规流量阈值,我建议16位掩码。这里先按常规规划,细节看下一节。
4.2 核心交换机(华为)配置实例
华为核心上需要做的事:创建VLAN,配置VLANIF网关,把下联口设为Trunk,并放行所有业务VLAN。
# 华为核心交换机配置 system-view sysname Core-Switch vlan batch 10 20 30 40 50 quit interface Vlanif 10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif 20 ip address 192.168.20.254 255.255.255.0 quit interface Vlanif 30 ip address 192.168.30.254 255.255.255.0 quit interface Vlanif 40 ip address 192.168.40.254 255.255.255.0 quit interface Vlanif 50 ip address 192.168.50.254 255.255.255.0 quit interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 quit return save这里要注意,VLANIF本质是三层接口,只有交换机内部集成了路由引擎才能跨VLAN通信。华为的核心交换机一般默认开启IP转发,但有些型号的VLANIF接口默认没有使能,你需要在系统视图下执行ip routing或者在接口下开启。配完网关后最好用ping从交换机测试终端网关连通性,别等到终端全部接好才发现网络不通。
4.3 接入交换机(锐捷)配置实例
接入层就用锐捷RG-S2900系列,一个端口对应一台终端,需要把端口划到正确VLAN。假设1-24口属于技术部,我批量配置一个典型端口,然后用interface range批量。
# 锐捷接入交换机配置 configure terminal hostname Access-Switch vlan range 10,20,30,40,50 exit interface range GigabitEthernet 0/1-24 switchport mode access switchport access vlan 20 exit interface GigabitEthernet 0/25 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20,30,40,50 exit write批量配置这一段省了多少重复劳动你应该能感受到,但要注意锐捷的interface range里面不能混用不同端口模式,否则会报错。如果你3口到10口要配access、11到20口要配trunk,必须分两段打。如果你想把上联口指定为trunk且PVID为10,记得native vlan一定要和核心侧的pvid vlan 10对应,否则标签剥不掉,跨交换机通信直接断。
4.4 VLAN间通信验证:ping不通就查这三点
配置全部完成后,在核心交换机上用ping测试VLAN10的终端能否通信VLAN20的网关。
华为命令:
ping -a 192.168.10.254 192.168.20.254如果通了,说明三层网关OK;如果不通,按下面的思路排查:
- 检查VLANIF是否存在:
display ip interface brief,看所有VLANIF端口是不是UP。 - 检查Trunk放行:
display port trunk,确认有没有把相关VLAN放行。华为的display port trunk能看到所有Trunk口的pvid和允许列表,锐捷则用show interfaces trunk。 - 检查防火墙策略:很多交换机默认开启ACL或者安全策略,会拦住跨VLAN的流量。华为可以用
display acl all排查,锐捷用show access-lists。
不要小看这三个检查,实际项目中80%的VLAN间通信故障,都是这三个点出错:要么网关没建,要么没放行,要么ACL挡了。别的什么硬件故障、光模块问题,那都是后话了。
5. 端口设置高频坑位:native vlan、PVID和hybrid端口的恩怨
听我一句劝,项目做多了你会发现,端口设置里坑最深的不是access和trunk,而是PVID和native vlan,以及华为H3C的hybrid端口。很多人绕了一整圈最后发现,全是被这个坑埋了。
5.1 华为H3C的hybrid端口:能不用就别用,但必须懂
华为H3C的Hybrid端口是一种比Trunk更灵活的端口模式,既可以打标签,又可以在出方向剥标签。因为Trunk口只能对某种VLAN执行一种标签处理策略,Hybrid则可以针对不同VLAN执行不同的untag组合,这使得华为的Hybrid在语音VLAN、多服务运营商接入等场景里大展身手。
很多人从Trunk迁移到Hybrid时,会把port hybrid vlan 10 20 untagged和port hybrid vlan 30 tagged混在一起,如果没搞懂,终端侧收到的帧就会带标签,网卡根本识别不了。核心建议是:没有特殊需求就用Trunk,别给自己找麻烦;如果项目里必须支持语音VLAN和数据VLAN共存,你就要看华为的voice-vlan特性,而不是自己去拼Hybrid规则。
5.2 锐捷的native vlan和华为的pvid为什么总对不上
锐捷的switchport trunk native vlan和华为H3C的port trunk pvid vlan,功能虽然对应,但两台交换机对接时,两边的native/PVID必须一致,甚至要看带不带标签。
例如华为把trunk的PVID设为10,锐捷把native设为10,看起来是对上了。但华为默认Trunk口发出去的这个PVID的帧是不带标签的,而锐捷的native vlan在部分固件版本里,默认是带标签发出。这就导致两台交换机互相不认识,二层直接不通。出现这种情况,检查两边对端口的untag策略,需要手动将PVID加入untagged列表。
我之前在一个客户端现场就遇到过这种“明明天天配置一样,就是不通”的诡异问题。后来在两台交换机上分别抓包,才发现一边发的是带tag的帧,另一边只认不带tag的帧。所以跨厂商对接Trunk口,我强烈建议用专门的VLAN抓包工具,或者直接在接入终端上开Wireshark看VLAN标签。生产环境里,这种隐蔽问题最容易浪费时间。
5.3 端口安全、风暴控制和MAC绑定,三家配置有何不同
生产环境里端口设置不只是VLAN和模式,还有安全层面。华为H3C和锐捷都有端口安全功能,但命令和体验完全不同。
华为用port-security enable开启,然后port-security max-mac-num限制数量;H3C命令几乎共用;锐捷则是switchport port-security maximum。想要MAC地址绑定,华为是port-security mac-address加固定MAC;锐捷是switchport port-security mac-address。命令行差一个字没问题,但两家的默认动作差别巨大。华为默认违规是丢弃并关闭端口,锐捷默认是丢弃并发送日志,如果你没注意日志,可能会出现“端口突然不通但设备没有报警”的诡异现象。
还有个风暴控制,华为是storm-control broadcast,H3C是broadcast-suppression,锐捷是storm-control broadcast level。在接入交换机配置广播风暴抑制,能有效避免终端中毒后发广播包打瘫全网。
5.4 200个400万像素监控项目,交换机端口该这么配
各行业项目里,监控项目的交换机配置也经常踩坑。如果你负责的是一个200个400万像素摄像头的项目,核心交换机至少得是三层交换机加万兆上联,否则视频流直接把背板带宽打满,画面全是马赛克。
其实监控项目VLAN划分思路和办公网大同小异:单独划一个VLAN给摄像头,和办公网络隔离,避免广播风暴互相传染。核心交换机上创建一个VLAN,然后所有摄像头接入交换机的access口划到该VLAN,NVR和录像机也在同一个VLAN,或者通过三层核心访问。如果摄像头数量超过200个,建议按区域拆分多个VLAN,每个VLAN控制在50个终端以内,降低广播压力。
端口设置上有一点要注意:锐捷和华为的摄像头端口可能默认开启PoE供电或者绿色节能。如果摄像头供电不稳定,把端口的EEE(Energy Efficient Ethernet)功能关掉,很多老摄像头对EEE的协议协商兼容性不好,端口会频繁up/down,导致录像断断续续。
6. 日常运维排障:华为/H3C/锐捷通用问题速查表
讲完配置,再来点实战经验。下面是我在日常运维中遇到的几个典型的故障现象和对应的排查命令,直接在原设备上敲就行。
| 问题现象 | 华为排查命令 | H3C排查命令 | 锐捷排查命令 |
|---|---|---|---|
| 某端口down了,物理链路正常 | display interface GigabitEthernet0/0/1 | display interface GigabitEthernet1/0/1 | show interface GigabitEthernet 0/1 |
| 终端获取不到IP | display dhcp snooping binding | display dhcp snooping binding | show ip dhcp snooping binding |
| VLAN间ping不通 | display ip interface brief | display ip interface brief | show ip interface brief |
| 端口频繁up/down | display logbuffer | display logbuffer | show logging |
| 路由表学习异常 | display ip routing-table | display ip routing-table | show ip route |
| 查看CPU占用率 | display cpu-usage | display cpu-usage | show cpu usage |
| 端口收到CRC错误帧 | display interface GigabitEthernet0/0/1 | display interface GigabitEthernet1/0/1 | show interfaces counters errors |
| 记住这些不是为了背命令,而是为了构建一条排障链路:先看物理层,再看链路层,最后查路由和策略。很多人一上来就ping路由,结果问题出在网线水晶头松动,白白折腾两小时。 |
6.1 console口连接不上?大概率是这些原因
很多初学者用console线连接交换机,插上后SecureCRT或者PuTTY黑屏无显示。这里有个小诀窍:华为H3C的console口默认波特率是9600,锐捷同样是9600,但部分老锐捷设备默认是38400,如果你拿9600去连,屏幕上全是乱码。记住这个坑,遇到乱码先去看波特率,别看是不是线坏了。
另外一个不起眼但很常见的问题是com口号识别错误。现在USB转console线在主板上虚拟出来的com口号可能是COM3、COM7、COM10,你得去设备管理器里确认一下。我见过一位兄弟忙了半天,最后发现线插在电脑上没装驱动,系统根本没识别到虚拟串口。
6.2 SSH登录提示密钥问题?和交换机没太大关系
很多人用CRT或者Xshell去SSH登录华为H3C交换机,提示“key exchange failed”或者“no matching key exchange method”,一脸懵。其实这是因为新版OpenSSH为了安全,默认禁用了弱密钥交换算法,而老版本交换机里的SSH服务还在用ssh-rsa等老旧算法。
解决办法很简单:用CRT连接时,在SSH2选项里把密钥交换算法勾选上diffie-hellman-group14或diffie-hellman-group-exchange;或者建议交换机上把SSH算法升级成高强度的。如果你在配置华为交换机时用了stelnet server enable,可以用ssh user认证绑定RSA密钥,再通过display ssh server status排查两边算法适配。这类问题本质是客户端新、设备固件旧,和交换机本身关系不大,排查方向对了,五分钟就能解决。
6.3 远程计算机不接受445端口连接?VLAN和防火墙双管齐下
不少人搜索时看到“远程计算机不接受端口445上的连接”这串字就慌了,以为交换机配置错了。其实这现象在共享打印机或Windows文件共享时很常见。原因通常是Windows防火墙默认拦截了445端口的入站连接,或者你处在不同VLAN,跨VLAN访问时被交换机ACL挡住。
排查思路先看VLAN间是否能通:先ping测试,如果通但访问不了共享,建议临时关闭Windows防火墙,确认是否被系统层面拦截;如果跨VLAN才不行,检查三层交换机上面的ACL或者高级ACL,看看有没有拒绝TCP/445的规则。华为可以用traffic-filter或者acl配置检查,锐捷用ip access-list检查。
反正我手里这种网络环境,一般会直接在接入交换机上放行需要的端口,同时在终端防火墙里放行专用网络的445端口,两边配合好才能一劳永逸。
7. 最后聊点实在的:自动化脚本和批量配置思路
如果你管理几十台华为、H3C、锐捷设备,还一台台手动敲命令,那效率真的太低了。实际运维里我们一般用脚本批量下发,核心原理就是SSH连上设备后,把命令逐条发过去。这里有个大坑:不同厂商的命令交互模式不同,处理“保存配置”这种交互式子命令时要特别小心。
比如华为执行save后会问“Are you sure?”,H3C的save force不用,锐捷的write直接保存。脚本兼容性最好的方式,是对齐到最少通用集:全部使用SSH连接、全部把模式改为“命令逐个发送、不等待交互确认”、全部给每条命令设置超时。如果脚本强行给华为发H3C的save force,虽然新版本也能识别,但老版本一定会卡死。老练的运维会先在测试环境把所有命令跑一遍,能直接“silence pass”的命令才进生产。
还有个小技巧:批量配置不要用Excel拼脚本,用Python加Netmiko或Paramiko,定义设备类型为huawei、h3c、ruijie,Netmiko本身就支持这些厂商的对话模式,至少省去你自己处理交互的麻烦。当然,想要更图形化的方案,也可以试试开源的Unimus或者商业的SolarWinds NPM,都能实现跨厂商配置备份和批量下发。
8. 再多说一句经验之谈
配置华为、H3C、锐捷交换机的VLAN和端口,看起来是基础操作,但细节差异非常磨人。每一次跨厂商操作,我都建议先在测试环境用模拟器或者二手设备验证一遍,尤其是H3C和华为之间看似兼容但实际坑多的部分,比如Trunk的PVID处理、Hybrid端口默认放行规则,这些坑我真的都踩过。
我个人一直坚持把常用命令整理成自己的速查手册,每次项目结束后更新一次。你现在看到的这些命令,就是我那本手册里最精华的部分。后续如果有朋友需要,我还可以把OSPF、链路聚合、DHCP Snooping这些进阶配置也整理成华为/H3C/锐捷三方对照,毕竟这些场景里“看起来很像、敲起来全变”的坑更多。