☰
华为交换机路由器配置实例详解:从VLAN到NAT的实战指南
2026/9/30 8:26:23 网站建设 项目流程

简介:面向网络管理员与运维人员的华为设备配置实例文档,聚焦交换机与路由器日常管理中的端口限速需求,解决不同系列设备命令差异大、配置易出错的问题。资源包为1个docx文档,仅98KB,内容紧凑便于速查。目前已有285人学习下载,适合正在部署华为企业网络、负责带宽管控的工程技术人员参考。文档以端口限速为核心场景,同时兼顾ACL基本配置,覆盖2000_EI、S3000-SI、S3026E、S3526E、S3050等多个系列交换机的实战配置,详细演示line-rate、traffic-limit与ACL配合的完整步骤。不同系列分别给出了端口视图下的命令示例,包括限制上下行速率、ACL规则定义、超速丢弃策略等,并特别说明限速级别与速率的换算关系,例如2000_EI系列1至28级对应64Kbps粒度,29至127级对应1Mbps粒度。读者可根据设备型号快速对照操作,结合网络环境调整参数,有效提升带宽利用率和网络稳定性。

1. 配置实例不是命令手册:这份docx能让你少走哪些弯路

刚接手华为交换机或路由器时,最痛苦的不是不会敲命令,而是不知道一条命令该放在哪个视图、哪个场景下用。网上的命令大全通常按字母排序,查起来费劲,照着敲又总在“回车后提示错误”上翻车。华为交换机及路由器各种配置实例大全这份资料,本质上是一份按场景组织的配置模板集:VLAN怎么划、trunk怎么放行、三层网关怎么起、路由器怎么拨号、NAT怎么做,每一种都给出可直接复制的完整命令段。对刚入行的网络运维、做实验的学生、准备割接的工程师,它比官方命令手册更友好。本文不评价这份docx本身,而是把背后最常见的华为设备配置思路、命令写法、验证手段和坑位一次性讲清,让你拿到类似资料后能真正用起来。

2. 从console到远程管理:先把设备环境搭起来

2.1 华为命令行视图:方括号里藏着配置层级

华为设备所有配置实例的命令行都是分视图的,判断当前在哪个视图,最直观的线索就是提示符的方括号。<Huawei>是用户视图,只能做查看、ping、保存这类操作;输入system-view后变成[Huawei],这才是系统视图,VLAN、路由协议、AAA这些全局配置都在这里敲;再进入具体接口,提示符变成[Huawei-GigabitEthernet0/0/1],当前只能对这个接口做配置。

很多新手把命令抄进文档却执行不了,十有八九是视图不对。比如ip address这条命令,在系统视图下敲会报“Error: Unrecognized command”,必须先用interface GigabitEthernet0/0/1进入接口视图才能配IP。反过来,sysname只能在系统视图下配,接口视图里没有。实例大全里的命令段,开头第一行几乎都是system-view,就是为了确保你处在正确视图。如果粘贴后报错,先检查上一行回显是不是[Huawei]。

退出视图也有规律:quit回退一级,return直接回到用户视图,ctrl+Z效果等同return。我一般习惯用quit一级级退,这样能看清配置写到了哪个层级。命令行不记得完整参数时,输入前几个字母后按Tab补全,按问号查看可选参数,华为设备支持这两种提示,实验环境里多按几次比翻命令手册快得多。

2.2 开局配置:改默认密码、开远程管理、保存配置

一台全新的华为交换机或AR路由器,用console线连接时,串口参数要设为波特率9600、数据位8、停止位1、无校验,SecureCRT、Putty、Xshell都行。注意很多USB转串口线在Windows下要先装驱动,否则设备列表里看不到COM口。新发货的V300版本以上设备,console接口默认有密码,常见的是用户名admin密码Admin@huawei;老版本设备可能是空密码,回车就能进。实例文档里一般会给你一段“开局三件套”的命令,核心就是改设备名、改console密码、开远程管理。

# 进入系统视图 system-view # 改设备名,方便后续telnet/SSH登录时区分设备 sysname SW-CORE # console口认证方式改成密码 user-interface console 0 authentication-mode password set authentication password cipher Huawei@123 quit # 开启telnet服务,并配置远程管理用户 telnet server enable user-interface vty 0 4 authentication-mode aaa quit # 在AAA里创建本地用户,并赋予最高权限 aaa local-user admin password cipher Admin@123 local-user admin service-type telnet ssh local-user admin privilege level 15 quit # 如果要开SSH,额外生成RSA密钥 rsa local-key-pair create

这段命令的逻辑很清晰:user-interface console 0管的是console口,authentication-mode password要求登录时输入密码;远程管理走的是VTY虚拟终端,vty 0 4表示允许5个并发登录;AAA定义的是远端登录时的用户名密码,和console密码是两套东西。service-type必须写,否则即使密码正确,telnet登录也会被拒,这是一个特别容易忽略的细节。如果只需要telnet,不配SSH,RSA密钥那段可以跳过。

最后一步是保存。很多人配置完直接拔线,重启后配置全部清空,追悔莫及。华为设备的保存命令是save,执行后询问是否保存到配置文件中,输入y回车,回显The configuration is saved successfully.才代表写入了Flash。部分新版本设备保存的文件名会是vrpcfg.zip,这不需要管,系统自动处理。

2.3 没有真机也能练:eNSP里回放配置实例

如果手里没有真机,华为官方的eNSP模拟器是最接近实战的练习环境。eNSP里提供了PC、交换机、路由器、无线设备等模型,把docx里的配置实例复制过来,在模拟器上几乎可以原样执行。需要注意,eNSP自带的路由器型号是AR201/AR2220这类老型号,有些新特性命令用不了;交换机选S5700系列能覆盖绝大多数VLAN、trunk、VLANIF的特性。

eNSP中PC、交换机、路由器的基本配置逻辑和真机一致。PC端要点开“基础配置”页签写IP和网关,交换机用命令行划分VLAN,路由器配置接口IP和路由协议。模拟器启动时设备会显示“#”,这时候不能连线配置,要等命令行能敲回车再操作。我习惯先把设备启动完,再逐台打开命令行,然后把docx里的命令分段粘贴,每粘贴一段就对照回显检查一次。eNSP里复制大段命令偶尔会丢失字符,这是模拟器控制台的固有问题,不是设备拒绝执行,遇到报错就先补一个空格或重新粘贴该行。

3. 交换机配置实例:VLAN、trunk和三层网关的三种写法

3.1 二层接入:把端口划进VLAN

最常见的接入场景是一台接入交换机下面挂了几台终端,需要按部门或业务隔离成不同广播域。华为交换机的VLAN创建方式有两种:单条vlan 10只能建一个,实例里更常用的是vlan batch 10 20 30,一次建多个VLAN,效率高且不容易漏配。创建完成后,要把物理接口放进去。

# 批量创建VLAN system-view vlan batch 10 20 # 把GE0/0/1划入VLAN 10,GE0/0/2划入VLAN 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit

这段命令里,port link-type access把接口改成access模式,port default vlan 10将这个接口的缺省VLAN设为10。既然写了port default vlan,为什么还要指定link-type?因为华为交换机接口缺省类型是hybrid,access模式下收到的数据帧才会被打上VLAN10的标签发进交换芯片;如果漏写port link-type access,接口按hybrid默认规则处理,VLAN划分就会变得不可控。这个坑我在配置实例里见过不止一次,所以无论新老版本,我都会显式写link-type,不依赖缺省值。

接口划进VLAN后,可以用display vlan查看,能看到VLAN10的端口列表里出现了GE0/0/1。如果端口状态显示down,先检查物理线缆和两端设备是否都up,交换机的电口不会自动启用,但只要连线正确就会转成up。

3.2 跨交换机透传:trunk接口与PVID

单台交换机上划分VLAN只能解决本机内的隔离和转发,两台交换机级联时,VLAN10的终端要跨设备互通,就得在级联接口上配置trunk。trunk接口的作用是让带有VLAN标签的帧在交换机之间透传。配置实例里,这条命令几乎出现在所有网络割接文档中。

# 进入级联接口 interface GigabitEthernet0/0/24 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 quit

port trunk allow-pass vlan 10 20决定这个trunk口放行哪些VLAN,没有列出的VLAN帧会被丢弃。port trunk pvid vlan 10设置接口缺省VLAN,当收到不带标签的帧时,当作VLAN10处理;对端发过来的带标签帧,不改变标签值。两端的pvid可以不同,但一定会影响不带tag帧的归属,所以实际项目里我习惯两端trunk配置完全一致,避免“自己VLAN通了、对端VLAN不通”的诡异现象。

华为交换机缺省情况下,trunk接口可能放行所有VLAN,但网络安全实践里不建议依赖这个缺省,实例文档也通常会要求显式写port trunk allow-pass vlan。如果你不确定当前放行列表,用display port vlan查看,这个命令会列出接口类型、PVID和允许通过的VLAN列表,比看配置文本更直观。

3.3 三层网关:VLANIF、子接口和物理接口怎么选

VLAN划分完成后,不同VLAN之间还是隔离的,要互通就得有网关。华为三层交换机最标准做法是配置VLANIF接口,这相当于给某个VLAN起一个三层逻辑接口,配上IP后所有属于该VLAN的终端都能拿它当网关。

# 创建VLANIF网关地址 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit # 开启DHCP,让终端自动获取地址 dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 223.5.5.5 dhcp server excluded-ip-address 192.168.10.254 quit

dhcp select interface表示这个接口直接给同网段终端分配IP,地址池范围就是VLANIF所在网段,不需要额外创建全局地址池。excluded-ip-address排除网关自身IP,否则可能把网关地址分配出去。有的实例里还会写dhcp server lease调整租期,默认一天,办公场景可以不改。

选型上,三层交换机做网关性能强,适合多VLAN环境;路由器做网关常用子接口方式,即在一个物理口上划分多个子接口,每个子接口绑定一个VLAN,这叫单臂路由,适合接口不够用的场景;最直接的方式是路由器物理接口直接配IP,只能带一个网段,一般不推荐作为VLAN间路由方案。实例大全里三层交换机的篇幅占大头,原因就是VLANIF + DHCP这种方案能解决绝大多数办公网需求。

配置完VLANIF后,用display ip interface brief确认接口状态为up。注意VLANIF状态依赖VLAN内是否有物理接口up,如果VLAN里一个物理口都没划入,VLANIF会处于down状态,ping不通是正常的。华为三层交换机各VLANIF默认互通,不需要额外配路由,因为VLANIF本身是直连路由。

4. 路由器配置实例:静态路由、NAT和策略路由的常见组合

4.1 内网互通与默认路由:先让路由表能转发

华为AR路由器在实例文档里经常作为出口设备出现,一边接内网,一边接运营商或上级网络。配置前要先把接口IP配好,否则后面所有路由和NAT都无从谈起。

# 配置内网接口 interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 quit # 配置连接上级的接口 interface GigabitEthernet0/0/1 ip address 200.1.1.2 255.255.255.252 quit # 配置缺省路由,下一跳指向运营商网关 ip route-static 0.0.0.0 0.0.0.0 200.1.1.1

静态路由的写法是ip route-static 目的网段 反掩码 下一跳。0.0.0.0 0.0.0.0就是缺省路由,匹配所有目的地址,相当于“没有更精确匹配时都走这个网关”。如果是内外网互通,还要加一条去往内网其他网段的静态路由,比如ip route-static 192.168.2.0 255.255.255.0 192.168.1.2,表示去192.168.2.0的流量交给内网下一跳192.168.1.2。

新版本华为AR路由器支持ip route-static后跟接口名而不是下一跳,但实战中建议写下一跳地址,避免路由器在多址广播网络上因接口down而错误路由。如果网络规模大、链路变化频繁,静态路由维护成本高,这时用OSPF动态路由更合适:

# 配置OSPF,宣告两个网段 ospf 1 router-id 200.1.1.2 area 0 network 192.168.1.0 0.0.0.255 network 200.1.1.0 0.0.0.3

OSPF区域内的所有设备都宣告自己的直连网段后,路由自动学习。注意network后面跟的是反掩码,0.0.0.255表示匹配192.168.1.0/24,和ACL的写法一致,很多第一次配OSPF的人把这写成255.255.255.0,结果宣告不出去。实例大全里静态路由和OSPF通常各给一套,我建议小网点纯静态路由,超过三台三层设备再考虑OSPF。

4.2 上网场景:NAT和ACL的搭配

内网终端要通过路由器上外网,必须做网络地址转换。华为路由器上最常用的方式是“ACL匹配流量 + 出接口NAT”,类似Cisco的easy IP。先用ACL定义哪些内网网段允许转换,再在出接口调用NAT。

# 定义内网网段 acl number 2001 rule 5 permit source 192.168.1.0 0.0.0.255 quit # 在出接口做NAT地址转换 interface GigabitEthernet0/0/1 nat outbound 2001 quit

rule 5后面的数字是规则编号,序号小的优先匹配。source 192.168.1.0 0.0.0.255中,0.0.0.255是反掩码,表示只匹配192.168.1.0/24这个网段。nat outbound 2001会把ACL允许的源IP转换成出接口的公网IP。如果运营商提供了固定的地址池,需要先定义地址组再调用:

nat address-group 1 200.1.1.10 200.1.1.20 interface GigabitEthernet0/0/1 nat outbound 2001 address-group 1

这里address-group 1后面的两个IP是地址池范围。使用固定地址组时,内网会有多个公网地址可用,连接数承载能力更强。如果只是ADSL拨号上网,公网IP是动态的,就用不带地址组的nat outbound 2001最省心。

外网要访问内网服务器时,需要端口映射。比如内网192.168.1.10的80端口要对外发布,公网地址的8080端口映射过去:

interface GigabitEthernet0/0/1 nat server protocol tcp global 200.1.1.9 8080 inside 192.168.1.10 80 quit

注意nat server的优先级高于nat outbound,同一公网地址上的端口一旦做了server映射,再发起大量出站连接时可能会冲突。实例文档里通常会把这种映射放到最后配置,避免影响正常上网。

4.3 特殊流量:策略路由和VLAN间隔离

普通路由是根据目的地址查路由表转发,但有些业务要求“从指定终端来的流量必须走指定线路”,这时就要用策略路由。华为AR路由器新版配置方式是traffic classifier + traffic behavior + traffic policy三层结构。

# 匹配需要重定向的流量 acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 10.20.0.0 0.0.0.255 quit # 定义流分类,关联ACL traffic classifier pbr1 if-match acl 3000 quit # 定义流行为,重定向到下一跳 traffic behavior pbr1 redirect ip-nexthop 10.1.1.2 quit # 创建策略,把分类和行为绑定 traffic policy pbr-policy classifier pbr1 behavior pbr1 quit # 在接口入方向应用策略 interface GigabitEthernet0/0/1 traffic-policy pbr-policy inbound quit

这段配置的核心是redirect ip-nexthop,它把匹配的流量强制扔给10.1.1.2,而不是按照路由表走默认路径。traffic-policy应用在接口的inbound方向,意思是数据包“进来时”就做分类重定向。老版本设备还有一种policy-based-route的写法,但新版本AR推荐用traffic policy体系,配置逻辑更清晰,也方便同时匹配多个ACL。

策略路由的坑在于redirect只改转发路径,不改数据包本身,如果10.1.1.2不可达,流量就丢了而不是fallback到路由表。实战中我通常会在策略里只匹配特定业务流量,其余的走普通路由。另一个常见应用是双线出口负载均衡,用两个traffic behavior分别重定向到两条线路,但新增业务记得同步调整ACL,否则新网段不会自动分流。

4.4 路由器接交换机的VLAN间隔离

如果核心用的是路由器而不是三层交换机,VLAN间隔离可以通过子接口实现。物理接口上配置子接口,每个子接口对应一个VLAN,再配置VLAN间访问控制。

# 进入物理接口并配置子接口 interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quit

dot1q termination vid是子接口的VLAN标识,它告诉路由器这个子接口专门处理带VLAN10或VLAN20标签的帧。为什么不直接在路由器物理接口上配IP?因为物理接口只能收到不带tag的帧,VLAN交换机发过来的帧都带着tag,必须用子接口解析。arp broadcast enable这个参数在部分版本是必须的,否则终端无法解析到网关MAC,ping网关会失败。子接口模式下,路由器可以配合ACL限制两个VLAN之间互访,这样就不再需要防火墙介入。

5. 配置实例避坑指南:现象、原因和解决

5.1 console口连上没反应或乱码

现象:SecureCRT连接设备后,屏幕空白,敲回车没反应;或者显示一堆乱码。

原因:绝大多数情况是串口参数不对。华为设备console口默认波特率9600,部分新设备可能自适应,但SecureCRT会话参数里波特率、数据位、停止位、校验位必须与设备一致。乱码通常是波特率不一致;黑屏无反应可能是USB转串口线没装驱动,或者COM口选错。设备console口指示灯正常不代表数据线通信正常。

解决:新建会话时选Serial,波特率9600,数据位8,停止位1,校验None,关闭“流控”选项。Windows设备管理器里确认COM口号,拔插USB转串口线看哪个COM口有变化。如果设备有新版本默认密码,先输入用户名admin,再输密码Admin@huawei尝试。还不行,换一根原生串口线或换台电脑排除驱动问题。

5.2 保存了配置,重启后配置全部丢失

现象:设备配置完save,重启后Sysname回到默认Huawei,VLAN、接口IP全没了。

原因:save命令没有真正成功保存。常见原因是保存时设备提示文件名,用户直接输错文件名或取消;还有的版本里,命令是save cfg.zip,如果当前没有中标文件,会生成新文件,但启动加载的文件不是新文件,导致配置不生效。另一个原因是敲了save但回显提示“Are you sure? [Y/N]”时,手快按了N。

解决:每次配置完成后,先执行save,看到The configuration is saved successfully.再退。如果担心保存的文件不对,用display startup查看当前启动配置文件路径,再compare configuration比对运行配置和保存配置是否一致。实在不行,把running-config导出备份:

# 导出当前配置到TFTP服务器 tftp 192.168.1.100 put vrpcfg.zip

5.3 VLAN间ping不通,但同一VLAN内终端互通

现象:两台终端分别在VLAN10和VLAN20,都设置了正确的IP和网关,但互相ping不通;各自的VLAN内部ping没有问题。

原因:二层链路中trunk口没有放行对应VLAN。比如级联口只port trunk allow-pass vlan 10,VLAN20的帧在trunk口被丢弃。另一个常见原因是对端trunk PVID不一致,带tag的帧到对端后被当作默认VLAN处理,转发错乱。三层部分,如果网关在交换机VLANIF上,检查VLANIF是否down,或者VLAN内没有物理接口up。

解决:先用display vlan看VLAN端口列表,再用display port vlan看trunk口放行列表。缺什么补什么:

# 在级联口补齐VLAN20的放行 interface GigabitEthernet0/0/24 port trunk allow-pass vlan 20 quit

然后把两台交换机的trunk配置对齐,确保两端PVID和放行列表完全一致。三层VLANIF方面,确认display ip interface brief里VLANIF10和VLANIF20都是up,不是down。如果VLANIF显示down,回到对应VLAN里加入一个access口激活它。

5.4 NAT不生效,外网访问不了内网服务器

现象:内网终端能上网,但从外网访问内网服务器的端口映射却超时;或者内网某些网段无法上网。

原因:NAT的ACL里源网段反掩码写错,最常见是把0.0.0.255写成255.255.255.0。ACL是反掩码匹配,source 192.168.1.0 255.255.255.0会变成一个极其奇怪的匹配范围,几乎不可能命中。还有可能是nat outbound应用在了错误的接口,比如流量从GE0/0/0出去,却在GE0/0/1上做了NAT。端口映射不生效,则要看公网IP和nat server global地址是否绑定在出接口上。

解决:先用display nat session查看NAT会话,确认内网终端上网时是否有转换条目。display acl 2001查看ACL匹配计数,如果计数一直是0,说明流量没有命中ACL。修正ACL写法:

# 正确写法,反掩码0.0.0.255 acl number 2001 rule 5 permit source 192.168.1.0 0.0.0.255

再确认nat outbound接口,用display current-configuration检查。服务器映射不生效,优先在路由器上ping一下内网服务器,再查公网IP是否up。

5.5 eNSP里PC ping不通网关,设备一直启动失败

现象:eNSP拓扑启动后,设备命令行一直显示#无法输入;PC配置好IP和网关,ping不通交换机VLANIF地址。

原因:eNSP版本bug或电脑虚拟化平台兼容问题。设备一直#说明路由器/交换机镜像没有完全启动,可能是VT-x未开启或eNSP版本太老。PC ping不通网关,常见原因是交换机接口默认shutdown,但华为模拟器里电口默认是up的;更常见的是PC的网关地址填错,或者VLANIF接口的IP配置在没启用VLAN的接口上。

解决:关闭所有设备重新启动,启动时不要急着敲键盘,等命令行出现<Huawei>再操作。检查电脑BIOS开启VT-x,eNSP优先装V100R003或更新版本。ping不通网关时,先用display interface brief看交换机接口状态,再用display vlan确认PC所连接口的VLAN和VLANIF一致。在PC上ping 192.168.10.254之前,先看看PC的网卡设置里是否手动指定了IP和网关,图形界面里IP地址和掩码容易填错。eNSP的PC网关必须填写,否则ARP请求发不出去,相当于没有缺省路由。

6. 验证配置的最后一公里:用display和ping确认业务

配置敲完只是开始,真正交给业务前,至少要做一轮完整的验证。我每次调完设备,都会按固定顺序过一遍命令,这比随机敲命令高效得多。

先看设备累计运行时间和版本,用display version确认设备型号和系统版本。接着看保存配置和运行配置是否一致,用display current-configuration输出当前配置,对照docx实例里的意图核对,重点看接口IP、VLAN、路由、NAT有没有遗漏。然后按层次验证:二层看display vlan和display port vlan,三层看display ip interface brief,路由看display ip routing-table,NAT看display nat session。

连通性测试不能只ping一次。我习惯在PC上带源地址ping网关,再ping远端,用ping -a 192.168.10.10 192.168.20.10指定源IP,避免多网段情况下走错出接口。跨设备链路用tracert或display ip routing-table确认下一跳是否合理。如果业务流量经过策略路由,需要在流量源头一端看是否命中traffic classifier,用display traffic policy statistics查看计数。最后别忘了回头执行一次save,把验证后的状态固化进启动配置。

还有一个技巧:把docx中的配置实例保存成txt,在eNSP中通过“粘贴”回放给新开实验环境,可以快速验证一组配置是否互通。回放时一次粘贴不要超过二十条命令,粘贴后看回显有没有Error,然后再继续。这个习惯能让你在不开真机的情况下把每个实例都跑通,等到了现场,照着eNSP验证过的模板抄作业,翻车概率会低很多。希望这一套从开局到验证的流程能帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询