简介:针对网络管理员与运维工程师的H3C设备配置图解指南,以真实项目为背景,演示使用H3C S7506R交换机作为DHCP中继,为两个VLAN提供动态地址分配的完整过程。文档覆盖从网络拓扑规划、Linux服务器端DHCP服务安装与配置,到交换机接口及VLAN设置的各环节;重点讲解dhcpd.conf中subnet、range、option routers、default-lease-time等参数的用法,并总结服务器配置中因缺少本机网段导致dhcpd启动失败的常见坑点,便于读者避开同类问题。资源为单个PDF文件,体积仅11KB,图文对照、步骤清晰,适合作为实操参考手册随时查阅。该资料已有1521人学习下载,对正在搭建或维护多VLAN DHCP环境的技术人员具有直接借鉴价值。
1. h3c交换机设置教程图解(实例)这份资料到底在讲什么,值得你花时间吗
刚接触H3C交换机的人,手边多半都会存一份这样标题的PDF,十几个小节配一堆截图,看着像“照着敲就行”。但真到了弱电间里对着设备,你会发现照抄命令经常不生效,因为教程里的拓扑、VLAN编号和端口号跟你现场对不上。这份资料真正的价值不在命令列表,而在它把“一台交换机从开箱到跑通业务”的完整实例讲了一遍:怎么进命令行、怎么划VLAN、怎么配Trunk和三层网关、怎么验证。
这篇博文会按同样的实例顺序走一遍,但我会把每一段配置背后的选取理由、参数边界和常见的翻车点补齐。适合刚拿到H3C交换机还没理清思路的网工,也适合那些配过一遍但老在细节上栽跟头的运维。命令按H3C V7版本来写,如果你手头是老V5设备,差异我会单独标出来。
2. 先把人送进命令行:登录H3C交换机的两种路径和初始化清单
2.1 用Console口和SSH进到命令行,两条最常用的登录路径
拿一台全新的H3C交换机,第一件事是接Console线。线缆一般是RJ45转DB9或者USB转DB9,电脑上用SecureCRT、Xshell或者PuTTY建一个串口会话。H3C的Console默认参数是波特率9600、8位数据位、1位停止位、无校验、无流控,很多人连不上就是把这几个参数改错了。连上后回车,看到<H3C>提示符说明已经进入用户视图。
SSH是日常维护更常用的路径。照下面这段配置做完,就能用账号从网络远程登录。先配管理地址,再开SSH,最后建本地用户:
<H3C> system-view [H3C] sysname SW-CORE-01 [H3C] interface Vlan-interface 1 [H3C-Vlan-interface1] ip address 192.168.10.254 24 [H3C-Vlan-interface1] quit [H3C] ssh server enable [H3C] local-user admin class manage [H3C-luser-manage-admin] password simple Admin@123 [H3C-luser-manage-admin] service-type ssh [H3C-luser-manage-admin] authorization-attribute user-role network-admin [H3C-luser-manage-admin] quit [H3C] line vty 0 63 [H3C-line-vty0-63] authentication-mode scheme [H3C-line-vty0-63] protocol inbound ssh这段配置里值得注意的参数有三个。local-user admin class manage是V7版本管理员用户的写法,老V5设备上要写成local-user admin不带class manage。authorization-attribute user-role network-admin决定了账号的权限级别,如果写成了network-operator,SSH登进来后连system-view都进不去。authentication-mode scheme表示VTY登录走用户名密码认证,改成password的话SSH连接时会出问题,因为SSH本身需要用户名。
2.2 初始化配置清单:管理VLAN、主机名、远程登录一次配到位
我习惯的做法是不用VLAN 1做管理,单独划一个管理VLAN。原因很简单:VLAN 1承载了所有默认流量,一旦有环路或者广播风暴,管理面会跟着遭殃。下面的命令是建立管理VLAN 10,并给交换机配置远程登录的管理地址:
[H3C] vlan 10 [H3C-vlan10] name MGMT [H3C-vlan10] quit [H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 24 [H3C-Vlan-interface10] quit [H3C] ip route-static 0.0.0.0 0 192.168.10.1注意,Vlan-interface 10是三层逻辑口,它要变成up,需要满足两个条件:VLAN 10已经存在,并且VLAN 10里有物理口处于up状态。很多新人配完管理地址发现ping不通,一查发现VLAN 10里一个端口都没放进去。初始化阶段建议临时把一个上行口划进VLAN 10,等Trunk配置做完后再调整。中间那个ip route-static 0.0.0.0 0 192.168.10.1是默认路由,指向你的网关路由器,如果你管理地址和电脑同网段能直连,这条可以不配。
2.3 保存配置的正确姿势:save force和配置丢失的头号原因
配置做完不保存,设备一断电全白干。H3C的保存命令很简单:
<H3C> save forceforce参数是跳过系统“是否保存”的交互确认,脚本批量下发时特别有用。保存之后可以用display current-configuration和display saved-configuration分别看运行配置和已保存配置。如果两者不一致,说明你还有改动没保存。
配置丢失的头号原因不是没敲save,而是根本没养成敲save的习惯。经常发生的情况是:调试到深夜,命令敲了一堆,觉得“再调一下就好”,结果设备重启后回到出厂状态。第二个原因是设备里有多份配置文件,save时保存到了非启动配置文件。排查方法是用display startup查看设备下次启动加载的文件,必要时用startup saved-configuration flash:/startup.cfg手动指定。
3. 划VLAN、配Access和Trunk:一套覆盖八成接入场景的端口配置模板
3.1 创建VLAN和批量加端口:以办公区20台终端为例
假设一个标准办公场景:三个业务段,办公网VLAN 10、安防摄像头VLAN 20、服务器VLAN 30。在H3C交换机上创建VLAN:
[H3C] vlan 10 [H3C-vlan10] name Office [H3C-vlan10] quit [H3C] vlan 20 [H3C-vlan20] name Camera [H3C-vlan20] quit [H3C] vlan 30 [H3C-vlan30] name Server [H3C-vlan30] quitVLAN创建好后,把GigabitEthernet 1/0/1到1/0/10这十个口一次性划进VLAN 10。H3C提供interface range方式批量进入端口视图:
[H3C] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/10 [H3C-if-range] port link-type access [H3C-if-range] port access vlan 10 [H3C-if-range] quit这里的port link-type access把端口类型设定为主机接入模式,port access vlan 10指定该Access口所属VLAN。interface range批量操作有坑:如果范围内某个端口被聚合端口占用,或者其他配置冲突,命令会报错。报错后系统不会回滚,可能一部分端口已经配置成功,另一部分失败。所以批量配置前先display interface brief确认端口状态,配完后再抽查一两个端口确认。
3.2 Access与Trunk的选取原则:接电脑、接摄像头、接上行口各用哪种
端口类型选错是新手最常见的配置错误。Access口和Trunk口的职责完全不同,简单记:Access口属于且仅属于一个VLAN,面向终端设备;Trunk口承载多个VLAN的流量,面向交换机与交换机之间的连接。
| 端口类型 | 对端设备典型 | 带标签行为 | 默认VLAN |
|---|---|---|---|
| Access | PC、摄像头、打印机 | 出方向去掉VLAN标签 | PVID即所属VLAN |
| Trunk | 交换机、路由器子接口 | 出方向保留允许列表内VLAN标签 | PVID可独立指定 |
上行口连接另一台交换机时,Trunk配置如下:
[H3C] interface GigabitEthernet 1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30 [H3C-GigabitEthernet1/0/24] port trunk pvid vlan 10port trunk permit vlan 10 20 30显式指定允许通过的VLAN列表。很多书上说H3C Trunk口默认放通所有VLAN,实际也确实如此,但我建议永远不要依赖这个默认值,显式写允许列表,能避免VLAN被意外扩散到整个二层域。port trunk pvid vlan 10指定Trunk口收到无标记帧时把它当作VLAN 10的流量,这个参数两端交换机要设置一致,否则会出现“Trunk配了VLAN还是不通”的诡异问题。
3.3 端口下三个必调参数:速率、双工、流控的适用场景
接入层端口大量使用自协商,绝大多数情况下不需要手动干预。但接老摄像头、老打印机这类设备时,自协商经常失败,表现为端口up但业务丢包严重。手动指定速率和双工时,三个参数要一起看:
[H3C-GigabitEthernet1/0/5] speed 100 [H3C-GigabitEthernet1/0/5] duplex full [H3C-GigabitEthernet1/0/5] flow-control enablespeed 100把端口速率固定为100M,duplex full强制全双工,flow-control enable开启流控。注意,双工模式必须两端一致,如果对端是自协商而本端强制全双工,会造成双工不匹配,端口能通但大量CRC错误。流控参数在拥塞场景才有明显效果,接入交换机上慎开,处理不当反而会放大延迟。配完后用display interface GigabitEthernet 1/0/5看错误计数,如果CRC错误一直涨,基本可以断定双工协商出了问题。
4. 让不同VLAN互通:三层交换机VLAN间路由和单臂路由的H3C写法
4.1 三层交换机VLAN间路由:给每个VLAN建网关
前面划分了VLAN 10、20、30,但默认情况下它们彼此隔离。如果业务上需要办公网访问服务器网段,就要在三层交换机上给每个VLAN配置一个网关,也就是创建Vlan-interface虚拟接口:
[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 24 [H3C-Vlan-interface10] quit [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] ip address 192.168.20.254 24 [H3C-Vlan-interface20] quit [H3C] interface Vlan-interface 30 [H3C-Vlan-interface30] ip address 192.168.30.254 24这里给每个VLAN分配的地址是各网段的网关,PC的IP要配成同网段且网关指向这些地址。华为三层交换机上的写法几乎一样,区别主要在提示符风格上,H3C和华为命令高度相似,这也是很多老网工两个品牌都能快速上手的原因。做完后VLAN间路由就通了,不需要再配其他东西,因为Vlan-interface之间是直连路由。
最容易翻车的地方是Vlan-interface起不来。display ip interface brief里如果看到某个Vlan-interface显示down,原因十有八九是VLAN里没有up的物理端口。先检查物理口,再检查VLAN里是否包含端口,顺序不能反。
4.2 单臂路由的H3C写法:子接口和VLAN对应关系
如果你的接入交换机是纯二层设备,没有Vlan-interface可用,就需要在上联路由器上用单臂路由方案,让路由器通过一个物理口带多个VLAN网关。H3C路由器子接口写法如下:
[H3C] interface GigabitEthernet 0/0 [H3C-GigabitEthernet0/0] quit [H3C] interface GigabitEthernet 0/0.10 [H3C-GigabitEthernet0/0.10] vlan-type dot1q vid 10 [H3C-GigabitEthernet0/0.10] ip address 192.168.10.254 24 [H3C-GigabitEthernet0/0.10] quit [H3C] interface GigabitEthernet 0/0.20 [H3C-GigabitEthernet0/0.20] vlan-type dot1q vid 20 [H3C-GigabitEthernet0/0.20] ip address 192.168.20.254 24子接口的编号0.10、0.20只是本地标识,真正决定流量归属的是vlan-type dot1q vid 10。交换机侧接到路由器这个物理口上的端口类型建议配成Trunk,放通VLAN 10和20,PVID和VLAN 10保持一致。如果交换机接入口配成了Access且固定VLAN 10,路由器子接口收到的就全是无标记帧,VLAN 20的网关配置就成了一纸空文。这个细节正是很多帖子讨论“交换机接入口配置access还是trunk”时的分歧点,我的建议是:和路由器子接口对接,端口设Trunk最稳。
4.3 默认路由与NQA联动:出口链路状态监测
三层交换机做完VLAN间路由后,还需要一条默认路由把非本网段流量送到出口:
[H3C] ip route-static 0.0.0.0 0 192.168.0.1这条命令的意思是:目的地址不在路由表里的包,统一扔给192.168.0.1,也就是你上联的出口路由器。如果出口链路是双线路或者有备份,单靠静态路由不够,需要NQA来探测链路质量。H3C V7中NQA是常用的链路检测手段,能持续探测对端网关的ICMP连通性,并联动路由切换:
[H3C] nqa entry admin monitor [H3C-nqa-admin-monitor] type icmp-echo [H3C-nqa-admin-monitor-icmp-echo] destination ip 192.168.0.1 [H3C-nqa-admin-monitor-icmp-echo] frequency 30 [H3C-nqa-admin-monitor-icmp-echo] quit [H3C-nqa-admin-monitor] reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only [H3C-nqa-admin-monitor] quit [H3C] ip route-static 0.0.0.0 0 192.168.0.1 track 1frequency 30是探测频率,单位秒,网络抖动较大的场景可以调到10。consecutive 3表示连续失败3次才触发切换,避免单次丢包导致误切。静态路由末尾的track 1把路由和NQA联动起来,探测失败时路由自动失效。用display nqa result admin monitor看探测状态,H3C的NQA状态也能通过SNMP上报给监控平台,这就是很多运维文档里提到的h3c nqa状态snmp联动,我一般会配在zabbix里抓NQA的失败告警。需要跑动态路由的话,H3C上OSPF也是常用方案,但接入层换到核心层的场景,静态路由加NQA已经够用,少一个协议少一份排错负担。
5. 配置避坑与常见问题排查:照抄了配置还不通的五个教训
5.1 现象1:Trunk口允许列表放通了VLAN,终端还是ping不通网关
两台交换机互联都配了Trunk,permit vlan也写了,但PC的网关ping不通。用display port trunk查看端口状态,经常发现两端允许列表一致但PVID不一致。PVID决定了无标记帧进入哪个VLAN,如果本端PVID是10,对端PVID是20,PC发出的无标记帧在对端交换机会被当成VLAN 20的流量,而网关在VLAN 10,自然不通。
解决方法是把两端Trunk口的PVID改成一致,并用display interface GigabitEthernet 1/0/24确认端口的实际工作模式。还有一种隐蔽情况:对端端口实际是Access口,不是Trunk,只是看着像配通了。所以排查时不要只盯配置,display命令输出才是真相。
5.2 现象2:ACL单向访问放行后,回包被拦
在Vlan-interface上配了ACL包过滤,允许办公网访问服务器网段,结果办公网PC请求发出去后没有回应。很多人以为ACL只过滤一个方向,实际上包过滤是双向的。H3C上在Vlan-interface上应用ACL的命令是:
[H3C] acl advanced 3000 [H3C-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [H3C-acl-adv-3000] quit [H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] packet-filter 3000 outbound这里outbound方向过滤的是从Vlan-interface 10出去的流量,也就是办公网PC发往服务器网的请求,这部分放行了。但服务器网段的回包进入Vlan-interface 10时属于inbound方向,如果没有对应放行规则,回包被丢弃。网上经常看到类似“ensp交换机ACL单向访问不管用”的讨论,原因基本都是只配了单方向规则。解决思路有两种:要么在Vlan-interface 20上再放行回程流量,要么改用高级ACL精确匹配双向五元组。配完后用display acl 3000看规则命中计数,如果命中数一直是0,说明流量根本没走到这条规则上,优先检查方向。
5.3 现象3:光口显示up,业务却不通,链路聚合和主备怎么选
光纤互联后display interface brief显示端口up,但跨交换机业务不通。先别怀疑配置,光纤链路本身的坑更多。用display transceiver interface GigabitEthernet 1/0/23查光模块的波长和类型,多模模块配了单模跳线,或者收发接反,都是物理层的经典问题。
链路冗余方面,两芯光口做聚合还是主备要根据业务诉求选。需要带宽叠加时用链路聚合,聚合后的链路里断一根不影响业务。H3C上的链路聚合配置:
[H3C] interface Bridge-Aggregation 1 [H3C-Bridge-Aggregation1] quit [H3C] interface GigabitEthernet 1/0/23 [H3C-GigabitEthernet1/0/23] port link-aggregation group 1 [H3C-GigabitEthernet1/0/23] quit [H3C] interface GigabitEthernet 1/0/24 [H3C-GigabitEthernet1/0/24] port link-aggregation group 1聚合口创建后,成员端口会继承聚合口的链路类型和VLAN配置,所以要在Bridge-Aggregation 1上先配Trunk和permit vlan。两端成员端口数量要一致,LACP协商才会成功。display link-aggregation summary能看到聚合口的状态和选中端口数。如果只是要冗余,不追求带宽叠加,主备方式更省心,故障切换比聚合简单,不需要LACP协商。
5.4 现象4:save force提示成功,重启后配置还是丢了
配置保存成功但重启失效,这个问题在培训环境里屡见不鲜。多数情况是设备里存在多份配置文件,save时默认保存到了非启动配置文件。display startup会显示下次启动将要加载的配置文件路径,如果和display saved-configuration的路径不一致,保存就白做了。
解决方法是查看当前启动配置文件路径后,手动用startup saved-configuration指定:
<H3C> display startup <H3C> startup saved-configuration flash:/startup.cfg另外注意H3C V7的save不带文件名时会覆盖当前启动配置文件,但如果当前没有指定启动配置文件,系统可能提示你输入文件名,这时随便输一个文件名保存,重启后照样不加载。我的习惯是配完任何阶段性改动后,先display current-configuration确认改动生效,再save force,最后display saved-configuration核对文件大小和修改时间。
5.5 现象5:设备频繁死机或CPU飙升,先查环路和广播风暴
设备运行一段时间后变得异常缓慢,ping时通时断,严重时设备自动重启。H3C设备死机多半不是硬件问题,而是二层环路导致广播风暴,CPU持续跑高。用display cpu-usage看CPU占用率,再用display logbuffer查历史日志里有没有反复出现的mac地址漂移记录。
处理环路的第一动作是拔掉可疑的互联线,恢复业务后再定位环路点。单端口上可以开启display mac-address查看MAC漂移记录,确认哪些端口在反复学习同一个MAC地址。如果设备启用了STP/RSTP,用display stp brief看端口角色,阻塞口状态异常时优先排查。这一套操作下来,比翻配置有效率得多。
6. 验证三板斧与配置回滚:把排错练成肌肉记忆
配置下发完,不验证就收工等于白干。我给自己定的规矩是:任何配置操作结束后,必须执行三件事,顺序都不换。第一件事是display interface brief,看所有接口的link状态,特别是改动过的端口,不能出现shutdown或者down。第二件事是display vlan,确认VLAN存在且端口归属正确。第三件事是display current-configuration,检查关键配置段与设计意图一致。
| 命令 | 看什么 | 典型异常 |
|---|---|---|
display interface brief | 接口物理状态和收发计数 | 端口down、错包持续增长 |
display vlan | VLAN列表和端口成员 | VLAN缺失、端口落入错误VLAN |
display current-configuration | 全部运行配置 | 配置缺失、参数被改写 |
验证通过后立刻save force。这是最容易被忽略的收尾动作,我用血泪经验提醒你:脚本批量下发、深夜临时改动、线上救急操作,这三类场景最容易漏保存,一旦设备断电,几个小时的调试全作废。
配置回滚要提前留后悔药。H3C V7支持configuration replace,可以把设备配置回滚到之前导出的配置快照。日常做法是每次改动前先备份当前配置:
<H3C> display current-configuration > startup.bak <H3C> tftp 192.168.10.10 put startup.bakdisplay current-configuration > startup.bak是把运行配置导出到Flash文件,tftp上传到备份服务器。回滚时用configuration replace flash:/startup.bak,设备会用保存的配置覆盖当前配置。注意回滚操作会中断现有连接,如果配置里有管理地址变动,回滚后要重新登录。执行前先确认备份文件完整可用,别等交换机变砖了才发现备份是零字节文件。
我在生产交换机上调配置,每次只改一个点,改完立刻验证一个点,再存一次配置。最大的一次教训是刚带团队时批量改接入交换机密码,脚本里漏了最后一步保存,第二天一台设备重启,十几个业务点断联一上午。从那以后我就养成了“三件事做完才算收工”的习惯。希望这份H3C交换机设置实例能帮你把配置和排错的思路理顺,少走点我走过的弯路。
本文还有配套的精品资源,点击获取