☰
华为交换机配置实例:老设备命令差异与五大避坑指南
2026/9/30 19:31:26 网站建设 项目流程

简介:华为交换机与路由器的端口限速及 ACL 配置实例文档,面向企业网络运维人员、网络工程师及备考 HCIA/HCIP 的初学者,用于解决多系列交换机带宽控制与访问控制策略配置难点。文档按设备系列分类,覆盖 2000_EI、S2000-SI、S3000-SI、S3026E、S3526E、S3050、S5012、S5024 等型号,逐一说明 line-rate 取值规则、端口工作在 10M/100M 时的速率级别对应关系,以及 traffic-shape、traffic-limit 与 ACL 联动配置的具体命令和参数换算方法;同时配有 ACL 基本配置章节,便于对照实际环境快速套用。全部内容整理为 1 个电子版 docx 文档,压缩包大小仅 98KB,离线即可查阅和复制命令行;已有 285 人学习下载。对于需要统一规划上/下行带宽、防止个别终端挤占链路资源或部署访问控制的场景,这份实例手册能提供清晰的配置思路与可直接参考的配置模板,减少反复查阅官方文档的时间。

1. 华为交换机配置实例:为什么老设备命令差异才是最大的坑

华为交换机的配置实例,最让人头疼的不是命令记不住,而是同一个需求在不同系列上完全是另一套写法。比如端口限速,S2000-EI 上一条line-rate outbound 30就能把下行锁到 3Mbps,换成 S3026E 得先配 ACL 再用traffic-limit,再换到 S3528 又变成traffic-shape 3250 3250。这种差异只存在于一线维护里,官方手册按产品分开写,没人帮你横向对比。这份配置实例文档恰恰把这些散落的命令按场景串起来了,从端口限速、端口绑定到二层三层 ACL、防 ARP 欺骗、密码恢复,每段都带完整配置步骤和补充说明。适合正在接手华为老交换机、路由器,或者准备做网络配置方案初稿的工程师直接照着梳一遍。

2. 端口限速:同是限 3Mbps,六个系列六种写法

端口限速是接入层最常用的需求,但华为早期 S 系列交换机对限速的实现方式差别极大。核心原因在于限速粒度、命令关键字和硬件转发能力不同:有的系列直接按级别映射速率,有的系列必须在 ACL 的配合下才能完成入方向限速,还有的系列单独用traffic-shape做整形。如果不先确认设备属于哪个系列,直接照搬命令大概率会报错,或者限速效果完全不对。

2.1 先搞懂 line-rate 限速级别的计算公式

line-rate是华为老交换机上出现频率最高的限速命令,但不同系列的“级别”含义完全不同。S2000-EI 系列按 1~127 的级别取值,其中 1~28 的粒度为 64Kbps,速率等于级别乘以 64K;29~127 的粒度为 1Mbps,速率等于级别减 27 后乘以 1Mbps。也就是说,想要限制 3Mbps,可以取级别 30,因为 30 减去 27 等于 3;想要限制 1Mbps,可以取级别 16,因为 16 乘以 64Kbps 等于 1Mbps。

S2000-SI 和 S3000-SI 系列则完全不同,它们只支持 1~8 八个级别,并且根据端口工作在 10M 还是 100M 速率,同一级别对应的实际速率也不一样。10M 端口下级别 1 是 312Kbps,级别 8 是 8Mbps;100M 端口下级别 1 是 3.12Mbps,级别 8 是 80Mbps。配置前一定要先确认端口协商速率,否则同一个级别在百兆口和千兆口上效果可能差出十倍。

2.2 S2000-EI 与 S2000-SI/S3000-SI:直接 line-rate 限速

S2000-EI 系列的限速可以直接在物理端口下完成,outbound和inbound分别控制出方向和入方向。下面这个例子把 PC1 的下载速率限制到 3Mbps,上传速率限制到 1Mbps,对应正文里的原始配置:

[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]line-rate outbound 30 [SwitchA-Ethernet0/1]line-rate inbound 16

第一行进入端口 E0/1 的配置视图,第二行配置出方向限速,级别 30 落在 29~127 区间,按 1Mbps 粒度计算得到 3Mbps;第三行配置入方向限速,级别 16 落在 1~28 区间,按 64Kbps 粒度计算得到 1Mbps。注意这里的“出方向”和“入方向”是站在交换机端口视角看的,outbound对应 PC 下载方向,inbound对应 PC 上传方向。

S2000-SI 和 S3000-SI 系列的命令形式上也是line-rate outbound/inbound,但级别只能取 1~8。文档示例里给出的是line-rate outbound 23限制到 6Mbps、line-rate inbound 1限制到 3Mbps,这里 23 明显和 1~8 的取值范围对不上,属于原始文档整理时的笔误。实战中我一般会先用line-rate outbound ?查看设备支持的取值上限,再对照 2.1 里的八级速率表确定最终值,配置完成后用display line-rate反查实际生效速率。

2.3 S3026E/S3526E/S3050/S5012/S5024:line-rate 加 ACL 组合限速

到了 S3026E、S3526E、S3050、S5012、S5024 这一批系列,出方向仍然可以用line-rate直接限速,但入方向必须结合 ACL,用traffic-limit命令才能生效。原因是这些交换机的硬件只支持对出方向做简单的端口级整形,入方向的流分类必须依赖 ACL 规则来匹配数据流。

[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]line-rate 3 [SwitchA]acl number 4000 [SwitchA-acl-link-4000]rule permit ingress any egress any [SwitchA-Ethernet0/1]traffic-limit inbound link-group 4000 1 exceed drop

第二行的line-rate 3不带方向关键字,表示限制端口所有出方向报文到 3Mbps,粒度是 1Mbps。第四行创建二层 ACL 4000,规则是允许任意进方向报文匹配任意出方向报文,这里的作用不是真正做访问控制,而是给traffic-limit提供一个数据流的匹配模板。第六行的traffic-limit inbound link-group 4000 1 exceed drop表示对从端口进入、匹配 ACL 4000 的报文限速 1Mbps,超过速率的部分直接丢弃。

如果只想限制某个源网段或目的网段的入方向流量,可以把rule permit ingress any egress any换成三层规则,比如rule permit ip source 10.10.1.0 0.0.0.255 destination any,这样限速范围就从整端口收窄到了指定网段。这也是traffic-limit比单纯line-rate灵活的地方。

2.4 S3528/S3552、S3900/S5600:traffic-shape 与系列差异对照

S3528、S3552 系列把出方向限速换成了traffic-shape,入方向仍然是traffic-limit加 ACL,但参数明显变多。下面是正文里该系列的完整配置:

[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]traffic-shape 3250 3250 [SwitchA]acl number 4000 [SwitchA-acl-link-4000]rule permit ingress any egress any [SwitchA-Ethernet0/1]traffic-limit inbound link-group 4000 1000 150000 150000 1000 exceed drop

traffic-shape 3250 3250的第一个参数是承诺速率,单位 Kbps,3250Kbps 约等于 3Mbps;第二个参数是承诺突发尺寸。入方向的traffic-limit第一个参数 1000 表示限速 1000Kbps,也就是 1Mbps,后面的 150000 是突发尺寸参数,属于该系列特有的五参数写法。不同软件版本对这个命令的格式识别有差异,敲命令时如果不确定,用traffic-limit inbound ?逐步看在线帮助最稳。

S3900 和 S5600 系列又回到line-rate,但语义从“级别”变成了直接填速率值。比如限制出方向 3Mbps 就写line-rate 3000,单位是 Kbps;入方向配traffic-limit inbound link-group 4000 1000 exceed drop,最后那个 1000 同样表示 1000Kbps。这两个系列的限速粒度为 64Kbps,比 S3026E 那批的 1Mbps 粒度精细很多,适合做低带宽精确限速。

下面把六个系列的限速命令差异整理成对照表,方便现场快速确认。

系列出方向命令入方向命令粒度
S2000-EIline-rate outbound 级别line-rate inbound 级别64Kbps / 1Mbps 两段式
S2000-SI / S3000-SIline-rate outbound 级别line-rate inbound 级别10M / 100M 各自查表
S3026E / S3526E / S3050 / S5012 / S5024line-rate 值traffic-limit + ACL1Mbps
S3528 / S3552traffic-shape 速率 突发traffic-limit + ACL 多参数1Mbps
S3900 / S5600line-rate 速率值traffic-limit + ACL64Kbps

2.5 端口限速的验证与两个常见误用

配置限速后不要只看命令行回显,一定要验证实际效果。我一般会在交换机上执行display interface Ethernet 0/1查看端口当前收发的速率统计,再配合 PC 端的大文件下载测试对比。对于traffic-limit生效的配置,可以执行display traffic-limit查看端口上绑定的限速规则和匹配次数。如果发现匹配计数不增长,说明 ACL 规则没有命中数据流,需要回头检查rule permit的方向或网段写反了。

常见误用有两个。一个是把exceed drop和exceed remark-dscp搞混,前者是丢弃超速报文,后者是把超速报文的 DSCP 标记改低但继续转发,这两种行为在业务感知上完全不同。另一个是把限速方向搞反,PC 下载对应交换机端口outbound,PC 上传对应inbound,很多初装现场把两个方向写反,结果用户反馈“上传被限了,下载还是跑满”。这两个坑在配置前想清楚,基本就能避免返工。

3. 端口绑定:三种准入控制方式的适用边界

端口绑定解决的是“谁能通过这个端口上网”的问题。华为老交换机上实现绑定的命令有好几条,但适用场景和限制条件不同,选错命令轻则绑定不生效,重则把合法用户也挡在门外。这三种方式分别是端口加 MAC 绑定、IP 加 MAC 绑定、端口加 IP 加 MAC 全绑定。

3.1 端口加 MAC 绑定:AM user-bind 与 mac-address static 两条路线

端口加 MAC 的绑定有两种写法。第一种用am user-bind,命令格式是am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1。配置说明里写得清楚:这条命令以端口为参照物,绑定之后端口 E0/1 只允许 MAC 为 00e0-fc22-f8d3 的 PC 上网,其他 MAC 的设备插到这个端口都无法通信,但这个 PC 拿着同一块网卡换到其他端口仍然可以上网。

第二种写法用mac-address static加max-mac-count:

[SwitchA]mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1 [SwitchA]mac-address max-mac-count 0

第一行把 MAC 地址静态绑定到端口 E0/1 的 VLAN 1 下,第二行把该端口的 MAC 学习数设置为 0。为什么要设学习数为 0?因为静态绑定只让交换机在转发表里记住了这一条 MAC 对应关系,如果不关闭 MAC 学习,其他 PC 接入后交换机仍然会动态学习到新 MAC,照样能通信。把学习数设为 0 后,端口不再学习任何新 MAC,其他设备接入就彻底不通了。这条命令适合不支持am user-bind的旧型号,效果上两者等价。

3.2 IP 加 MAC 绑定:AM 全局法与 arp static 的差别

IP 加 MAC 绑定主要用来防止用户私自改 IP 绕过上网认证。AM 命令写法是am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3,注意这里没有interface参数,属于全局绑定。配置完成后,任何端口的 PC 只要 IP 或 MAC 和绑定值不一致,都无法上网。支持这个命令的型号包括 S3026E/EF/C/G/T、S3026C-PWR、E026、S3050C、S3526E/C/EF、S5012T/G、S5024G 等。

另一种写法是arp static 10.1.1.2 00e0-fc22-f8d3,这条命令同时做了两件事:一是固定 ARP 表项,二是限制该 IP 只能由指定 MAC 使用。与 AM 绑定的区别在于,arp static直接修改的是三层转发表,AM 绑定更多是接入控制层面的过滤。实际使用中我倾向于按“是否需要同时固定网关 ARP”来选择,如果设备需要防 ARP 欺骗,用arp static顺带把表项固定住更省事。

3.3 端口加 IP 加 MAC 全绑定:最严格的准入模式

把 IP、MAC、端口三者绑定在一起,是接入层最严格的控制方式。命令是:

[SwitchA]am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1

这条命令生效后,E0/1 端口只允许 IP 为 10.1.1.2 且 MAC 为 00e0-fc22-f8d3 的 PC 上网,IP 和 MAC 任何一个对不上都不行。和端口加 MAC 绑定一样,它也是以端口为参照物,绑定用户换到其他端口仍然可以通信。

支持全绑定的型号比单独 IP 加 MAC 绑定要少,需要在设备上核实,包括 S3026E/S3026E-FM/S3026-FS、S3026G、S3026C、S3026C-PWR、E3026、E050、S3526E/C、S3526E-FM/FS、S5012T/G、S5024G、S3900、S5600、S6500 三代引擎。如果设备型号不在这个列表里,就不要尝试全绑定,退回端口加 MAC 或 IP 加 MAC 方案更稳妥。

3.4 绑定配置不生效的排查顺序

绑定类配置翻车最多的是三种情况。第一种是终端 MAC 地址格式写错,设备上看到的 MAC 是00e0-fc22-f8d3,手工配置时容易把中间的横杠漏掉或把 0 写成 O,建议直接从终端ipconfig /all复制 MAC 再粘到配置里。第二种是am user-bind命令虽然在端口视图或系统视图下敲了,但某些软件版本还需要在系统视图下执行am enable才能真正让绑定生效,配置完一定要查一遍。第三种是交换机重启后绑定关系丢失,所有am user-bind、arp static都属于配置项,必须确认执行了save写入配置文件,否则重启后一切回到绑定前状态,内网又变成谁都能上的裸奔状态。

4. ACL 配置实例:从二层过滤到病毒端口封堵

ACL 在华为交换机上是使用频率最高的过滤工具,但老设备上的 ACL 配置有个特点:二层 ACL、基本 ACL、高级 ACL 的视图和关键字完全不同,而且是否支持time-range时段控制也因型号而异。这一章按二层、三层、病毒过滤三个层次拆开讲,最后单独说匹配顺序的问题。

4.1 二层 ACL:按 MAC 过滤与 time-range 联动

二层 ACL 的核心场景是控制指定源 MAC 到指定目的 MAC 的报文。需求是这样的:每天 8:00 到 18:00,过滤掉从 MAC 00e0-fc01-0101 发往 MAC 00e0-fc01-0303 的报文,该主机从 GigabitEthernet0/1 接入。配置分三步走,第一步定义时间段,第二步创建二层 ACL,第三步在接口上激活。

[Quidway]time-range huawei 8:00 to 18:00 daily [Quidway]acl name traffic-of-link link [Quidway-acl-link-traffic-of-link]rule 1 deny ingress 00e0-fc01-0101 0-0-0 egress 00e0-fc01-0303 0-0-0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter link-group traffic-of-link

第一行的daily表示每天重复生效,如果只想工作日生效就改成working-day。第二行进入基于名字的二层 ACL 视图,link关键字表明这是二层 ACL。第三行的ingress后面跟源 MAC 和通配掩码0-0-0,egress后面跟目的 MAC,通配掩码全 0 表示精确匹配,time-range huawei把规则和前面定义的时间段关联起来。第四行的packet-filter link-group是二层 ACL 的下发命令,和三层 ACL 的packet-filter ip-group要区分开。

4.2 三层 ACL:基本访问控制列表与高级 ACL 案例

基本访问控制列表只匹配源 IP,配置最简单。需求是每天 8:00 到 18:00 过滤源 IP 为 10.1.1.1 主机发出的报文:

[Quidway]time-range huawei 8:00 to 18:00 daily [Quidway]acl name traffic-of-host basic [Quidway-acl-basic-traffic-of-host]rule 1 deny ip source 10.1.1.1 0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter inbound ip-group traffic-of-host

第二行的basic是基本 ACL 视图关键字,第三行的source 10.1.1.1 0中,最后的0是通配符0.0.0.0的简写,表示精确匹配单个主机 IP。如果写成0.0.0.255,就变成匹配整个 10.1.1.0/24 网段。第四行下发到接口的inbound方向,因为这里要过滤的是从主机进入交换机的报文。

高级访问控制列表的场景更复杂一些,典型需求是限制研发部门在上班时间访问工资服务器。研发部门从 GigabitEthernet0/1 接入,工资查询服务器地址是 129.110.1.2:

[Quidway]time-range huawei 8:00 to 18:00 working-day [Quidway]acl name traffic-of-payserver advanced [Quidway-acl-adv-traffic-of-payserver]rule 1 deny ip source any destination 129.110.1.2 0.0.0.0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter inbound ip-group traffic-of-payserver

差别主要在两点:第一,ACL 视图关键字从basic变成advanced,高级 ACL 可以同时匹配源和目的;第二,规则里同时出现了source any和destination 129.110.1.2 0.0.0.0,表示任何来源 IP 访问工资服务器 129.110.1.2 的报文都被丢弃,时间段限定为工作日的 8:00 到 18:00。注意高级 ACL 的规则里源和目的都可以带通配掩码,比如限制某个网段访问服务器,就把source any换成source 10.1.1.0 0.0.0.255。

4.3 常见病毒端口过滤 ACL:135、139、445、1434 的成套写法

内网病毒爆发时最有效的临时手段是在接入交换机上下发端口过滤 ACL。文档里给了一套比较完整的病毒防御规则,面向 Blaster 蠕虫、冲击波、振荡波和 SQL 蠕虫王等老一批病毒,这些病毒今天在内网老机器上仍然可能出现,规则值得原样保留:

acl number 100 rule deny icmp source any destination any rule deny udp source any destination any destination-port eq 69 rule deny tcp source any destination any destination-port eq 4444 rule deny tcp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq netbios-ns rule deny udp source any destination any destination-port eq netbios-dgm rule deny tcp source any destination any destination-port eq 139 rule deny udp source any destination any destination-port eq 139 rule deny tcp source any destination any destination-port eq 445 rule deny udp source any destination any destination-port eq 445 rule deny udp source any destination any destination-port eq 593 rule deny tcp source any destination any destination-port eq 593 rule deny tcp source any destination any destination-port eq 4444 rule deny udp source any destination any destination-port eq 1434 rule deny tcp source any destination any destination-port eq 5554 rule deny tcp source any destination any destination-port eq 9995 rule deny tcp source any destination any destination-port eq 9996

第一条deny icmp是禁止所有 ping,用于缓解 ICMP 洪泛;69 端口对应 TFTP,是 Blaster 蠕虫用来下载攻击代码的通道;135 和 4444 端口对应冲击波的 RPC 漏洞利用,445、5554、9995、9996 对应振荡波的传播路径;1434 是 SQL 蠕虫王的 UDP 端口。注意这条 ACL 里禁止的端口没有限制源和目的,意味着整个交换机下的用户都无法访问这些端口,属于内网病毒爆发时的紧急封堵手段。

下发命令是packet-filter ip-group 100,在系统视图下执行会对所有端口生效。这套规则的价值在于它是经过实际网络验证的,而不是从安全厂商报告里抄来的理论清单。如果觉得规则太多影响业务,也可以只保留 1434、445、135 这三个最关键的端口。

4.4 ACL 匹配顺序:硬件下发与软件引用的区别

ACL 规则写好后,匹配顺序是个隐蔽的坑。文档里明确说明了两类情况。第一类是 ACL 直接下发到硬件,比如 QoS 流分类和硬件转发过滤,这时一条 ACL 里多个子规则的匹配顺序由交换机硬件决定,用户在定义 ACL 时配置的匹配顺序不生效。第二类是 ACL 被软件模块引用,比如路由策略和登录用户控制,这时匹配顺序有两种可选,config表示按用户配置顺序匹配,auto表示系统按深度优先自动排序。

更麻烦的是,一旦指定了某条 ACL 的匹配顺序,就不能再改,除非把这条 ACL 里的所有规则全部删除后重新配置。所以写 ACL 之前最好先把规则的先后顺序想清楚,特别是既有 permit 又有 deny 的场合,顺序错了必然放行不该放行的流量。比如第 5 章防 ARP 欺骗的 ACL,就必须先写拒绝仿冒网关的规则,再写允许网关真实 MAC 的规则。

5. 防 ARP 欺骗与配置避坑:三个场景五个坑

ARP 欺骗在内网里属于老问题,但华为交换机的配置却因设备角色不同而分叉:二层交换机只能用用户自定义 ACL 过滤特定 ARP 报文,三层交换机除了 ACL 还可以用静态 ARP 固定表项。这一章把三个典型场景的配置写清楚,最后集中列五个我在配置过程中实际踩过的坑。

5.1 二层交换机过滤仿冒网关的 ARP 报文

组网环境是 S3552P 作为三层网关,IP 是 100.1.1.1,网关 MAC 是 000f-e200-3999,下挂一台二层交换机 S3026C_A,PC-B 上装了 ARP 攻击软件,仿冒网关 IP 发 ARP 报文。S3026C 这类二层交换机支持用户自定义 ACL,编号范围是 5000 到 5999,可以用它来过滤仿冒网关的 ARP 报文:

acl num 5000 rule 0 deny 0806 ffff 24 64010101 ffffffff 40 rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34

这条 ACL 的匹配逻辑是:0806是以太网帧类型,表示 ARP 报文;24是从帧头开始偏移 24 字节的位置,对应 ARP 报文里的源 IP 字段;64010101是网关 IP 100.1.1.1 的十六进制表示,100 对应 64,1 对应 01;40是源 IP 字段结束位置。rule 0 把源 IP 是网关 IP 的 ARP 报文全部丢弃,rule 1 再允许源 MAC 是网关真实 MAC 000f-e200-3999 的报文通过。

关键点在于规则下发顺序。先执行 deny 再执行 permit,也就是文档里说的“先下发后生效”的场景,这样只有上连网关设备发出的 ARP 报文能通过,其他主机仿冒网关的 ARP 响应全部被拦截。下发命令是在系统视图执行packet-filter user-group 5000,这会让所有端口都应用这条过滤规则。

5.2 三层交换机防仿冒网关与仿冒他人 IP

三层交换机上做防仿冒网关过滤,思路和二层类似,只是下发位置从端口变成全局。网关 IP 是 100.1.1.5,十六进制是64010105,先配置 ACL 5000 拒绝所有源 IP 是网关的 ARP 报文,再执行packet-filter user-group 5000全局下发。这样 S3526E 的所有端口都不会接收冒充网关的 ARP 报文。

仿冒他人 IP 的场景更隐蔽。PC-B 发送源 IP 为 PC-D 的 ARP reply 报文,源 MAC 是 PC-B 自己的,目的 IP 和 MAC 是网关的,三层交换机就会学习到错误的 ARP 表项,把 PC-D 的 IP 关联到 PC-B 的 MAC 上。正文给出的现象很典型:从网络连接拓扑看,PC-D 应该学习到 E0/8 端口,但交换机上学习到了 E0/2 端口。解决办法是在 S3552 上配置静态 ARP 固定 PC-D 的正确位置:

arp static 100.1.1.3 000f-3d81-45b4 1 e0/8

这条命令把 IP 100.1.1.3 固定到 MAC 000f-3d81-45b4,并指定 VLAN 1 的 E0/8 端口,以后交换机不再动态学习这个 IP 的 ARP 表项。对于纯二层设备,还可以用am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4做 IP 加 MAC 加端口绑定,效果是只允许这个 IP 和 MAC 组合从 E0/4 端口通过,仿冒其他设备的 ARP 报文会在端口上被丢弃。

5.3 静态 ARP 与 AM 绑定的防线分工

静态 ARP 和 AM 绑定并不是二选一的关系。三层交换机上有静态 ARP 后,伪造的 ARP 响应无法修改设备上的 ARP 表项,网关设备本身不会被骗;二层交换机上用 AM 绑定后,伪造报文在接入层就被丢掉,根本到不了网关。两层防线叠加才能做到终端侧和网关侧都干净。如果只有网关侧静态 ARP,内网里其他三层设备仍然可能被中间人欺骗;如果只有接入侧 AM 绑定,网关设备上还是可能收到来自上行口转发的伪造报文。

5.4 避坑记录:五个典型问题

第一个坑是 ARP 过滤 ACL 把网关自己也封了。现象是配置完packet-filter user-group 5000后,全网 PC 都上不了网,网关 ARP 解析失败。原因是只写了 rule 0 deny 源 IP 是网关的 ARP 报文,没有写 rule 1 permit 网关真实 MAC 的放行规则,网关正常发出的 ARP 也被丢掉了。解决方法是按 5.1 的顺序补齐 permit 规则,先 deny 后 permit,顺序不能颠倒。

第二个坑是 DHCP 环境下 ACL 误伤合法报文。现象是启用 ARP 过滤后,部分 PC 获取不到 IP 地址。原因是 PC 的 DHCP 请求和网关的 DHCP 应答报文里也包含 ARP 广播或单播交互,被用户自定义 ACL 里过于宽泛的过滤条件误匹配。解决方法是确认过滤规则只针对 ARP 以太帧类型0806,并且精确匹配源 IP 字段,不要用any之类的宽泛关键字。

第三个坑是 line-rate 级别查表错误导致限速偏差。现象是配置完line-rate outbound 30后,实测速率只有 480Kbps。原因是误把 S2000-SI 系列的八级表套用到需要按 1~127 计算的 S2000-EI 系列上。解决方法是在配置前先确认设备具体型号后缀,EI 后缀按 64Kbps 和 1Mbps 两段粒度计算,SI 后缀按端口速率查表。

第四个坑是 traffic-limit 参数版本不兼容。现象是在 S3552 上输入traffic-limit inbound link-group 4000 1000 exceed drop后系统报错,提示参数个数不对。原因是 S3552 系列的traffic-limit需要完整的五参数写法,包括速率、两个突发尺寸和动作关键字。解决方法是先执行traffic-limit inbound ?查看当前软件版本支持的参数列表,再按实际格式补齐参数。

第五个坑是密码恢复操作前没有备份配置。现象是按 BOOT MENU 流程删除了vrpcfg.txt后,发现设备重启回到出厂状态,所有业务配置全部丢失。原因是 BOOT MENU 里的“删除文件”就是直接删配置,没有二次确认的余地。解决方法是在进入 BOOT MENU 之前,先执行display saved-configuration保存当前配置,用 TFTP 或 FTP 把配置文件备份到外部服务器,再执行恢复操作。

6. 密码恢复:通过 BOOT MENU 找回设备控制权的一条路径

华为老交换机和路由器的 console 密码丢失后,最直接的恢复手段是进入 BOOT MENU 删除配置文件,让设备回到出厂状态重新配置。设备重启时按 Ctrl+B 进入 Boot Menu,初始密码默认为空,直接回车即可。菜单里有下载应用程序、选择引导文件、显示 Flash 文件、删除文件、修改 BootROM 密码和重启这几个选项。选择 4 进入删除文件,会列出 Flash 里的所有文件,其中vrpcfg.txt就是配置文件,输入文件编号删除它,然后选 0 重启设备,交换机就恢复了出厂配置。

Press Ctrl-B to enter Boot Menu... 5 Password: Enter your choice(0-5): 4 No. FileName File Size(bytes) 1 S3026CGSSI.btm 257224 2 wnm2.2.2-0005.zip 447827 3 snmpboots 4 * R0023P01.app 29856915 5 hostkey 42867 6 serverkey 572 7 vrpcfg.txt 1281 Please input the file number to delete: 7 Do you want to delete vrpcfg.txt now? Yes or No(Y/N): Y Delete file....done! Enter your choice(0-5): 0

这里要特别提醒的是,删除配置文件是所有操作里最不可逆的一步。设备恢复出厂后,原来跑着的 VLAN、端口、ACL、绑定关系全部清空,现场如果有多台设备级联,恢复一台会导致整段网络中断。所以执行之前至少要做两件事:一是确认串口终端软件的波特率和设备一致,否则 BOOT MENU 界面可能出现乱码;二是先通过display saved-configuration把配置导出到 TFTP 服务器,万一恢复后需要回退,至少能手工重新敲回去。

从那以后,我每次碰需要清配置的场合,都强制自己先备份配置文件再进 BOOT MENU,毕竟这步操作没有后悔药。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询