华为eNSP路由器基础配置:vty、VLAN与Loopback常见踩坑解析
2026/9/19 16:24:34 网站建设 项目流程

简介:面向华为网络初学者与备考人员的ENSP模拟器配置教程,以PDF文档形式整理路由器与交换机的基础实验命令。包内含1个PDF文件,大小仅35KB,聚焦R1、R2、R3三台路由器及一台交换机的核心配置,涵盖system-view系统视图、sysname命名、VTY远程登录密码与权限、router-id标识、LoopBack回环接口及GigabitEthernet物理接口IP分配等内容,同时给出VLAN批量创建、端口组划分和Vlanif三层接口配置示例。文档按设备分节展示配置片段,方便读者在ENSP模拟器中逐条对照练习,快速掌握华为VRP系统的常用操作逻辑。除路由器基础配置外,还补充了交换机VLAN与端口组配置,可帮助搭建小型园区网实验环境。资源体积小巧,适合手机或电脑上随时查阅,已有908人学习,适合零基础入门、期末复习或考前快速回顾。

1. 为什么华为 eNSP 模拟器里最基础的路由器配置,反而最容易照抄翻车

拿华为 eNSP 模拟器做路由器实验的人,多半是从一份路由器基础配置 PDF 开始的:三台 AR 路由器首尾相连,再加一台交换机,照着命令敲完,结果 Ping 不通。我也遇到过。问题通常不在路由器接口 IP,而在 vty 登录、Loopback 和交换机 Vlanif 地址规划这些容易被忽略的细节。这篇文章以“华为 Ensp 模拟器路由器实验基础配置.pdf”为例,把三台 AR 路由器加 SW1 交换机的配置逐段拆开,讲清楚每条命令在 VRP 里的作用,以及路由器启动失败 40、地址冲突这类实操中必然会遇到的情况。适合正在准备华为 HCIA、华为 ICT 大赛或做 eNSP 综合实验的人,也适合想从“能敲通”走向“能讲清”的网络运维新手。

2. 系统视图与 vty 配置前:eNSP 设备启动失败 40 与登录加固

2.1 先让 eNSP 里的 AR 路由器正常启动

每次新建拓扑后,双击路由器,最常遇到的情况就是状态停留在“启动中”,随后提示设备启动失败 40。这个问题在 eNSP 1.2 和 1.3 上都出现过,核心原因是 eNSP 依赖 VirtualBox 虚拟化组件,运行环境不满足条件时就会启动失败。常见做法是先去 BIOS 确认 CPU 虚拟化(VT-x/AMD-V)已开启,再检查 VirtualBox 服务是否占用 9900、9901 端口。如果本机装了多个 VirtualBox 版本,先卸载干净,重装 eNSP 安装包自带版本,再以管理员身份运行 eNSP。启动失败 40 的另一个高发原因是 Windows 防火墙拦截了虚拟网卡通信,把 eNSP 和 VirtualBox 加入信任列表后重新启动拓扑即可。

提示:重装 eNSP 前把C:\Program Files\Huawei\eNSP下的backup目录备份出来,里面保存着设备镜像和自定义拓扑,能省掉重画图的时间。

2.2 system-view、sysname 与 vty 权限的关系

eNSP 里设备开机后停在用户视图,提示符是<Huawei>。只有执行system-view进入系统视图,提示符才会变成[Huawei],才能修改全局配置。sysname把设备重命名成 R1、R2、R3,后续所有提示符和日志都会带上这个名字,多设备环境中必须做,否则日志里分不清是哪台设备。

vty 是虚拟类型终端,user-interface vty 0 4表示同时打开 0 到 4 号共 5 条远程登录通道。这里设置的认证和权限,会应用于通过 Telnet、SSH 登录的所有会话。远端登录用户默认权限很低,user privilege level 3用在华为 VRP 平台上是管理级权限,能执行设备配置、查看和调试命令,但部分高危命令仍需 level 15 或登录后二次认证。实验环境用 level 3 足够,生产环境建议用 level 2 配合命令级别授权,避免误操作。

2.3 R1 的 vty 标准配置与密码查看方式

以 R1 为例,完整配置如下:

<Huawei>system-view [Huawei]sysname R1 [R1]user-interface vty 0 4 [R1-ui-vty0-4]set authentication password cipher huawei [R1-ui-vty0-4]user privilege level 3 [R1-ui-vty0-4]quit

set authentication password cipher huawei中的 cipher 表示保存在配置文件里的是密文,命令执行后再display current-configuration只能看到加密串,看不到明文。注意,这里设置的是 vty 登录密码,不是 console 密码;在 eNSP 里双击设备打开的窗口走的是 console 口,不会要求输入密码,所以很多初学者会误以为密码没生效。要验证 vty 密码,必须用另一台设备执行telnet登录。

下表是这些参数对远程登录的实际影响:

参数作用实验建议
user-interface vty 0 4定义远程登录虚拟通道范围固定写法,0 4 之间有一个空格
set authentication password cipher huawei设置 Telnet/SSH 登录密码别用huawei做生产密码
user privilege level 3指定登录用户可执行的命令级别学习和排错场景用 3
quit退回上一级视图逐层退出,防止误配置

配置完成后,先display this查看 vty 视图下生效的配置,再return回到用户视图后保存:save会提示是否保存,输入y确认。保存后的配置文件才会在下次启动时保留。不保存的话,eNSP 拓扑一关,之前敲的所有命令全部丢失,这也是“配置明明对着,重启就原形毕露”的最常见原因。

3. 路由器接口与 Loopback 地址规划:R1、R2、R3 的链路配置拆解

3.1 为什么每台路由器都要配 Loopback0 和 router-id

三台路由器组成三角形链路后,物理口只要配置 IP 就能互通。但 PDF 里每台路由器还配了一个 Loopback0 和 router-id。Loopback 是设备上的逻辑回环口,只要设备没宕机就一直 Up,不会因为物理链路断开而消失;因此后续跑 OSPF、BGP 这类动态路由时,Loopback 地址通常被选为 Router ID 或作为管理地址。router-id命令是给动态路由协议手工指定路由器身份标识,优先级高于自动选举。实验里把 Loopback0 配成1.1.1.1/322.2.2.2/323.3.3.3/32,既方便记忆,也是网络规划中常见的固定设备标识做法。

3.2 R1 路由器物理接口与逻辑接口配置命令

先看 R1 的配置,逐行解释:

system-view sysname R1 router id 1.1.1.1 interface LoopBack0 ip address 1.1.1.1 255.255.255.255 quit interface GigabitEthernet0/0/0 ip address 12.0.0.1 255.255.255.0 quit interface GigabitEthernet0/0/1 ip address 13.0.0.1 255.255.255.0 quit

router id 1.1.1.1写在系统视图下,全局生效,后续启用 OSPF 时会直接使用它,而不是再从接口地址里挑。进入 LoopBack0 后配的掩码必须是255.255.255.255,也就是 /32;Loopback 不转发数据包,不需要像物理链路那样划分主机位。GigabitEthernet0/0/0 和 GigabitEthernet0/0/1 分别连接 R2、R3,地址 12.0.0.1/24、13.0.0.1/24 对应两条直连链路。

R2 和 R3 的配置结构完全一样,只是接口编号和 IP 按拓扑对调:

# R2 system-view sysname R2 router id 2.2.2.2 interface LoopBack0 ip address 2.2.2.2 255.255.255.255 quit interface GigabitEthernet0/0/0 ip address 12.0.0.2 255.255.255.0 quit interface GigabitEthernet0/0/1 ip address 23.0.0.1 255.255.255.0 quit
# R3 system-view sysname R3 router id 3.3.3.3 interface LoopBack0 ip address 3.3.3.3 255.255.255.255 quit interface GigabitEthernet0/0/0 ip address 13.0.0.2 255.255.255.0 quit interface GigabitEthernet0/0/1 ip address 23.0.0.2 255.255.255.0 quit

注意 R2、R3 的 Loopback 地址分别与 router-id 保持一致,这种约定在后续配置 OSPF 时非常有用,排错时只要看到路由更新源地址,就能直接对应到设备。

3.3 接口地址核对表与直连连通性验证

三台路由器的接口规划可以收成一张表,方便对照输入:

设备接口IP 地址/掩码对端设备/接口
R1GE0/0/012.0.0.1/24R2 GE0/0/0
R1GE0/0/113.0.0.1/24R3 GE0/0/0
R2GE0/0/012.0.0.2/24R1 GE0/0/0
R2GE0/0/123.0.0.1/24R3 GE0/0/1
R3GE0/0/013.0.0.2/24R1 GE0/0/1
R3GE0/0/123.0.0.2/24R2 GE0/0/1

配置完之后,不要急着去 Ping Loopback,先查直连链路。每台设备执行相同的三条查看命令:

display ip interface brief display current-configuration interface GigabitEthernet0/0/0 ping 12.0.0.2

display ip interface brief只看接口摘要,能看到接口名、IP 地址、物理状态和协议状态。如果物理状态是 down,先检查 eNSP 连线是否插对,或者是不是连到了 AR 路由器未启用的插槽。ping后面跟对端接口地址,连续 Ping 5 个包,能通说明二层链路和三层地址都正常。此时再 Ping 对端 Loopback 地址往往会失败,因为路由器上没有去往 2.2.2.2、3.3.3.3 的路由,这是正常的,下一步要么配静态路由,要么启用 OSPF,不能把问题归结于基础接口配置。

补充一个常见误操作:在interface GigabitEthernet0/0/0下面直接输入ip address 12.0.0.1 24。华为 VRP 确实支持用24代替255.255.255.0,但不同版本对简写支持程度不一样,为了稳定我建议写完整子网掩码。实验过程中如果反复修改接口 IP,最好用undo ip address先把旧地址清掉再配新地址,避免同接口下有多个 IP 残留,display this会直接暴露这种问题。

4. 交换机 VLAN 与 Vlanif 地址冲突:照抄这份配置最容易翻车的地方

4.1 SW1 的 VLAN 和 port-group 命令解析

SW1 在 PDF 里的配置是:

system-view sysname SW1 user-interface vty 0 4 set authentication password cipher huawei user privilege level 3 quit vlan batch 10 20 30 port-group huawei group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/5 port link-type access port default vlan 10 quit interface Vlanif 10 ip address 12.0.0.1 24

这段命令里,vlan batch 10 20 30一条命令创建三个 VLAN,比逐个进入 VLAN 视图再创建高效得多。port-group huawei是临时端口组,名字可任意取;group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/5表示把 1 到 5 号千兆口批量加入一组,随后两条port命令会一次性应用到这 5 个端口上。这样写可以代替逐个进入接口配置的重复劳动,但如果后面要对单个端口做差异化配置,还是要拆开写。

4.2 照抄会出问题的两个点:VLAN 空挂和三层地址冲突

第一个问题是,创建了 VLAN 10/20/30,但端口组只把端口划入 VLAN 10。VLAN 20、30 没有任何 Access 口或 Trunk 口成员,等于空 VLAN。如果后续想用这三个 VLAN 做终端隔离,必须继续把相应端口划进去,否则 VLAN 20、30 只是存在于设备上的三个数字,不承载任何业务。

第二个问题更隐蔽。interface Vlanif 10配置了ip address 12.0.0.1 24,而 R1 的 GE0/0/0 也是12.0.0.1/24。在 eNSP 里,如果 SW1 的上联口接在 R1 的 GE0/0/0 上,两台设备在同一条二层链路上抢同一个 IP,轻则 ARP 表震荡,重则三层业务全部中断。你越 Ping 越感觉“配置明明对着,但就是不通”,很多时候就是这类地址重叠导致的。出现这种情况时,在两台设备上执行display arp,会看到同一个 IP 对应多个 MAC 地址,这就是地址冲突的直接证据。

注意:华为交换机默认所有端口在 VLAN 1,Vlanif 1 默认存在;把 Vlanif10 配成 12.0.0.1 之前,要先确认该网段在现网或实验拓扑中没有被其他三层接口占用。

4.3 修正方案:二层接入该怎么做,三层网关该放哪

如果 SW1 只做二层接入,最稳妥的改法是只保留 VLAN 划分,不配置 Vlanif:

vlan batch 10 20 30 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit interface GigabitEthernet0/0/3 port link-type access port default vlan 30 quit

这样 SW1 就是一个纯二层交换机,终端的网关放在路由器上。假设下行 PC1 在 VLAN 10,网关指向 R1 的接口地址,例如 R1 上新建GigabitEthernet0/0/2192.168.10.1/24,SW1 的上联口设为port link-type trunkport trunk allow-pass vlan 10,然后 Vlanif10 不建,终端也能通过 R1 转发。

如果实验要求 SW1 能响应 Ping,也就是提供三层网关,那必须给 Vlanif10 换一个独立网段,并与路由器之间用路由或三层口互联:

interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit

注意,交换机开启三层功能需要先保证ip routing已被启用。eNSP 的 S5700 系列交换机上,Vlanif 接口配了 IP 后,只要创建 VLAN 并加入接口,就能直接做网关使用;但如果涉及跨 VLAN 路由,还要确认交换机支持三层转发,否则数据包只进不出。这个坑在 eNSP 综合实验中很常出现,排查顺序是:先看 Vlanif 是否 Up,再看终端网关是否与 Vlanif 同网段,最后用display arp确认交换机是否学到终端 MAC。

修正后的配置,建议把port-group只用于批量设置 Access 口,不要混合配置三层口,否则port default vlan会把路由口也改成二层口,导致 R1 下接口失效。另一个值得养成的习惯是每改完一段配置,立刻display this看生效结果;eNSP 对命令的校验比真机宽松,有些错误配置会等到保存后才体现出来。

5. 用 Telnet 登录和抓包验证基础配置,再向 OSPF 推进

5.1 远程登录验证与命令回显

配置完 vty 和接口后,真正的验证不是看着设备 Up,而是用另一台设备 Telnet 过去。在 R2 上执行telnet 12.0.0.1,输入密码huawei,登录成功后提示符会变成<R1>。此时执行display users,能看到当前登录的用户来自哪个 VTY 通道、是 Telnet 还是 console。

如果 Telnet 显示密码错误,先回到 R1 的user-interface vty 0 4视图确认密码是否配置了两次导致冲突;eNSP 模拟器里常见问题是直接把 set authentication 命令打在系统视图下,而不是 VTY 视图下,导致配置没有落在远程登录通道上。

5.2 抓包验证 ARP 和 ICMP

eNSP 的连线抓包功能是排查 VLAN 和三层的利器。先在拓扑上选中 R1 与 R2 之间的链路,点击“抓包”,再从 R1 Ping 12.0.0.2。抓包结果里第一个包通常是 ARP 请求,目标 MAC 是广播地址,随后 R2 回 ARP 应答;再后面才是 ICMP echo request 和 reply。如果只看到 ARP 请求没有应答,说明对端设备接口没配 IP 或链路被 VLAN 隔断。这个判断方法比看 eNSP 里设备图标颜色变化直观得多。

5.3 从三层连通走向动态路由

基础配置验证通过后,下一步要把三台路由器的 Loopback 地址全部打通。最合适的做法是启用 OSPF,区域 0 精准宣告三个设备 ID 与直连链路:

ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 12.0.0.0 0.0.0.255 network 13.0.0.0 0.0.0.255 network 1.1.1.1 0.0.0.0 quit

这里0.0.0.255是通配符掩码,与反掩码对应,表示只宣告 24 位网段内的主机位;0.0.0.0表示精确匹配 1.1.1.1 这一个地址。配置完成后执行display ospf peer brief,看到邻居状态变成 Full,再 Ping 2.2.2.2,能通就说明从接口配置到动态路由的全链路已经跑通。此时再回头看交换机 Vlanif 的地址规划,就能理解为什么基础实验不建议把网关地址与路由器直连接口设成同一网段——OSPF 邻居建立后,路由表里会出现冲突网段的路由,排错范围会瞬间扩大。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询