ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

ENSP中USG6000V防火墙基础配置实战:从启动失败到安全策略放通

ENSP中USG6000V防火墙基础配置实战:从启动失败到安全策略放通 刚把ENSP装好准备做第一个防火墙实验的时候我相信很多人跟我当初一样对着USG6000V这台设备有点手足无措。它跟AR路由器长得不一样启动慢半拍登录方式也不同连配置思路都完全换了一套逻辑。网上搜“ENSP防火墙基础配置”出来的教程要么太浅只讲个登录要么直接上复杂项目看得人劝退。这篇文章我打算把自己做“ENSP实验一防火墙基础配置”的完整过程掰开揉碎讲清楚。从USG6000V设备包导入失败怎么处理到防火墙跟路由器在配置思路上到底差在哪再到Trust区域和Untrust区域的流量为什么默认不通、怎么用安全策略放通最后补上Web网管登录配置和几个我踩过的坑。我尽量用大白话把底层逻辑讲透让新手能照着操作复现也让有一定基础的人看完能理解防火墙“默认拒绝”这套安全模型。1. 实验环境准备先把USG6000V这台“特殊设备”跑起来1.1 ENSP版本与USG6000V设备包的匹配问题做防火墙实验之前有个前置问题绕不开你的ENSP里到底有没有USG6000V这台设备。很多人在设备列表里找了半天发现只有AR路由器、S5700交换机没有防火墙图标这不是软件坏了而是USG6000V是独立设备包需要单独导入。不同ENSP版本对USG6000V的兼容性差别很大。我最早用的ENSP 1.2导入的是USG6000V_1.20版本设备包当时能正常启动但后来有一次重装系统后装了ENSP 1.3同一个设备包拖进拓扑里直接报“启动失败40”。后来换用USG6000V_1.30版设备包才恢复正常。如果你还没装ENSP我的建议是直接装ENSP 1.3或更新的版本配合USG6000V 1.30设备包这套组合兼容性最稳。设备包是后缀为.zip的压缩文件不需要解压在ENSP菜单栏“菜单→工具→注册设备”里选择这个zip文件软件会自动识别并注册。注册成功后新建拓扑防火墙就会出现在设备列表里。有一点要特别提醒USG6000V设备包对电脑内存比较敏感。默认给它分配的内存是2GB如果电脑本身只有8GB内存同时跑两台USG6000V再加两台AR路由器大概率会有设备启动失败或者启动后卡死。建议做实验时一次只启动一台防火墙或者有条件的话把内存加到16GB。1.2 启动失败错误代码40的排查思路启动失败40是ENSP里被问得最多的一个问题不光是防火墙AR路由器也经常碰到。热词里“ensp启动设备ar1失败40”“ensp路由器无法启动40”“防火墙usg6000v错误代码40”这些搜索其实指向同一个底层问题。以我的实际排查经验错误代码40最常见的原因是VirtualBox虚拟机的网卡或存储配置异常。ENSP底层依赖VirtualBox运行设备。出现40之后我一般按下面顺序排查第一步打开VirtualBox看看ENSP自动创建的设备虚拟机是不是处于“已保存”或“异常中止”状态。如果是右键选择“恢复”或“丢弃”然后在ENSP里重新启动设备。第二步检查Windows防火墙是否拦截了VirtualBox的网络通信这个几乎没人注意。添加VirtualBox到防火墙放行列表很多时候40错误就凭空消失了。第三步如果还不行把ENSP和VirtualBox完全退出在任务管理器里确认没有残留的VBoxHeadless进程然后再重启ENSP。说实话error code 40这个问题一次能写一整篇文章我在这里先给一个通用方案以管理员身份运行ENSP然后在VirtualBox里把设备虚拟机的“系统→主板→内存”稍微调大一点再把“网络→网卡1→混杂模式”改成“全部允许”最后重启设备90%的情况都能解决。后面第6部分我还会专门列一个排查清单。1.3 防火墙与路由器在ENSP里的使用差异这里必须先把一个认知问题说清楚在ENSP里操作防火墙跟在AR路由器上操作完全是两回事。AR路由器启动后直接在CLI窗口里敲命令就行默认账号密码都是admin。但USG6000V这套设备默认用户名是admin密码是Admin123而且如果设备启动后CLI窗口一直刷“#”不要急说明系统还在初始化。更重要的区别是登录方式。USG6000V除了CLI更常用的是Web网管方式。很多真实的项目里防火墙部署完成后运维人员基本都是通过浏览器登录Web界面做日常策略调整的命令行反而用得少。这也是热词里“ensp配置防火墙web登录”被搜那么多次的原因。USG6000V默认的管理接口是GE0/0/0管理IP是192.168.0.1/24所以做Web登录实验要把电脑的虚拟网卡或者云设备配上192.168.0.0/24网段的地址浏览器访问https://192.168.0.1才能打开登录页。是的必须是HTTPS不是HTTP。另外一个容易让人懵的地方防火墙接口默认是“管理口”和“业务口”的概念混杂在一起而且接口默认属于某个安全区域。USG6000V出厂时已经把GE0/0/0划到了DMZ区域其余接口默认在Untrust区域。这个区域概念是防火墙跟路由器配置逻辑最大的分水岭接下来我用一整节来拆解。2. 核心思路拆解为什么防火墙要先谈“区域”再谈“路由”2.1 Trust、Untrust、DMZ三类区域的定义与默认行为做防火墙基础实验必须建立“区域Zone”这个心智模型。我习惯用小区的门禁来类比Trust区域相当于你家室内Untrust区域相当于小区外面的马路DMZ区域则像是小区门口的快递柜——既不希望外面的人随便进你家又需要对外提供某些服务。USG6000V默认划分了四个区域Trust区域优先级是85Untrust优先级是5DMZ优先级是50还有一个Local区域优先级是100。优先级数值越大代表这个区域越可信。默认情况下防火墙的流量过滤规则是高优先级区域访问低优先级区域默认放行低优先级区域访问高优先级区域默认拒绝。所以Trust访问Untrust默认通Untrust访问Trust默认不通这就是为什么你配好接口IP之后内网ping外网能通外网ping内网却不通。Local区域比较特殊它代表防火墙自身比如你从Trust区域的设备去ping防火墙接口IP或者Web登录防火墙这些流量都会经过Local区域的安全策略控制。很多新手会遇到“能ping通防火墙但Web登录不了”的情况往往就是因为没有放行Local区域相关的策略。2.2 安全策略的匹配逻辑从“路由表”思维切换到“策略表”思维在路由器上做配置核心是路由表只要路由可达数据包就能转发。防火墙完全不是这个逻辑。防火墙在路由可达之外还强行加了一道安检即使路由表告诉你这个包应该从哪个接口出去如果安全策略里没有明确允许这条流量这个包到防火墙这里就被拦下了。我经常跟学生说一句话路由器是送快递的只要地址写对了就送防火墙是小区保安地址写对了还不够还得看你是不是在访客名单里。这个“访客名单”就是安全策略表。安全策略的匹配顺序是自上而下逐条匹配命中即停止。所以策略顺序很有讲究通常把最具体的策略放前面最宽泛的策略放后面。比如你要允许某个网段访问某个特定服务器同时又想拒绝这个网段访问其他所有服务器就应该先写“允许到特定服务器”的策略再写“拒绝全部”的策略。防火墙基础配置实验里理解这个策略匹配逻辑比记住命令更重要。命令只有那么几条但策略顺序、方向、动作怎么设计才是真正体现网络工程师水平的地方。2.3 这个实验的拓扑设计方案我做这个实验用的拓扑很经典一台USG6000V防火墙作为网关连接内网和外网两个区域。内网用一台交换机连接两台PC模拟企业办公网络属于Trust区域外网用一台AR路由器模拟运营商侧设备属于Untrust区域。防火墙通过GE1/0/0连接内网交换机地址设为192.168.10.1/24通过GE1/0/1连接外网路由器地址设为202.100.1.1/24。外网路由器上再接一台PC用来模拟公网服务器。这个PC的地址是202.100.1.2/24网关指向202.100.1.1。这个拓扑的好处是既有内网访问外网的场景又有外网访问内网的场景能完整演示Trust到Untrust放通、Untrust到Trust拦截、DMZ对外服务这些核心功能。而且设备数量控制得好对电脑性能压力不大。地址规划我放在下面这张表里做实验时照着填就行设备接口IP地址所属区域USG6000VGE1/0/0192.168.10.1/24TrustUSG6000VGE1/0/1202.100.1.1/24Untrust内网PC1网卡192.168.10.10/24Trust内网PC2网卡192.168.10.20/24Trust外网AR路由器GE0/0/0202.100.1.2/24Untrust外网PC网卡202.100.1.10/24Untrust3. 命令行实操一步步完成防火墙基础配置3.1 接口IP与区域划分的配置命令USG6000V的命令行与AR路由器很相似如果你有VRP系统的基础上手会很快。下面是接口配置和安全区域划分的完整配置。先配置防火墙内网接口GE1/0/0system-view [USG6000V] interface GigabitEthernet1/0/0 [USG6000V-GigabitEthernet1/0/0] ip address 192.168.10.1 24 [USG6000V-GigabitEthernet1/0/0] quit再配置外网接口GE1/0/1[USG6000V] interface GigabitEthernet1/0/1 [USG6000V-GigabitEthernet1/0/1] ip address 202.100.1.1 24 [USG6000V-GigabitEthernet1/0/1] quit地址配完只是第一步关键是要把接口划到正确的安全区域。这个操作与路由器完全不一样路由器接口配好IP就能转发防火墙接口不划区域策略根本没法写[USG6000V] firewall zone trust [USG6000V-zone-trust] add interface GigabitEthernet1/0/0 [USG6000V-zone-trust] quit [USG6000V] firewall zone untrust [USG6000V-zone-untrust] add interface GigabitEthernet1/0/1 [USG6000V-zone-untrust] quit划完区域可以用命令检查一下[USG6000V] display zone如果输出显示GE1/0/0在Trust区域、GE1/0/1在Untrust区域这一步就完成了。3.2 安全策略配置放行内网访问外网接口区域配好之后现在是测试默认策略的最佳时机。从内网PC1去ping外网PC你会惊讶地发现竟然通了。原因就是Trust优先级85到Untrust优先级5属于高优先级到低优先级默认放行。但这里有个陷阱很多人做到这一步就想当然认为“防火墙就是这么简单”然后直接开始做NAT、做服务器映射实验等到外网访问内网测试时一脸懵。我建议你到这里先停一下做一次反向测试从外网PC去ping内网PC你会发现一直超时因为Untrust到Trust默认拒绝。接下来配置安全策略。策略的完整语法是[USG6000V] security-policy [USG6000V-policy-security] rule name trust_to_untrust [USG6000V-policy-security-rule-trust_to_untrust] source-zone trust [USG6000V-policy-security-rule-trust_to_untrust] destination-zone untrust [USG6000V-policy-security-rule-trust_to_untrust] action permit [USG6000V-policy-security-rule-trust_to_untrust] quit [USG6000V-policy-security] quit这四条命令的含义分别是给策略起个名字指定源区域为Trust指定目的区域为Untrust动作是允许。理论上前面说过默认就放行这里再写一条permit策略是不是多此一举从功能层面来说确实重复了但从实验教学和实际项目角度我建议还是要写。原因有两个一是默认放行规则是系统隐含的不透明显式写出来方便后续查看和维护二是一旦后续你配置了USG6000V的“缺省包过滤”为拒绝隐含规则会失效那时候没有这条显式策略内网就彻底上不了网了。3.3 放行防火墙自身管理流量Local区域策略安全策略配置里有一个经常被忽略的点Local区域策略。比如Web登录防火墙、从防火墙ping外网、内网PC通过SSH管理防火墙这些流量都涉及Local区域。默认情况下的实际测试结果是Trust到Local默认放行所以内网PC能ping通防火墙的GE1/0/0接口地址也能打开Web管理页面。但Local到Trust默认也是放行的比如防火墙ping内网PC能通。真正需要留意的是Untrust到Local默认拒绝也就是说外网设备无法远程管理防火墙。在企业真实环境里通常会从指定运维网段放行到Local的管理流量比如允许内网某个管理子网SSH访问防火墙。实验里可以练一下这个典型场景[USG6000V] security-policy [USG6000V-policy-security] rule name trust_to_local [USG6000V-policy-security-rule-trust_to_local] source-zone trust [USG6000V-policy-security-rule-trust_to_local] destination-zone local [USG6000V-policy-security-rule-trust_to_local] action permit [USG6000V-policy-security-rule-trust_to_local] quit写完这条策略用内网PC去ping防火墙的GE1/0/0192.168.10.1能通但再去ping防火墙的GE1/0/1202.100.1.1你会发现不通。原因很直接这个包从Trust区域到达防火墙的Local区域时目的IP是202.100.1.1防火墙检查接口所在区域是Untrust而安全策略是Trust到Local所以被拒。这种细节在配置防火墙时非常容易踩坑建议多留意。3.4 配置保存与常用查看命令配置完成后保存是必须的一步。很多人做完实验直接关闭ENSP下次打开发现配置全丢了又得重新敲一遍。防火墙的保存命令跟路由器略有不同[USG6000V] save The current configuration will be written to the device. Are you sure to continue?[Y/N] y只要输入y配置就会保存到设备存储中。还有一个常用命令组合[USG6000V] display current-configuration [USG6000V] display security-policy [USG6000V] display firewall zone这三个命令分别是查看全部配置、查看安全策略配置、查看区域划分情况。做实验时如果发现预期效果没出现第一步就是这三条命令检查当前配置是否符合预期。我自己一般第一反应是先看安全策略这个环节出错率最高。4. Web管理配置让防火墙从“命令行专用”变成“可视化运维”4.1 Web登录初始化配置USG6000V默认是可以通过Web登录的但需要满足几个条件。如果你登录不上先检查这三项。第一电脑要能访问防火墙的Web管理地址默认是192.168.0.1也就是GE0/0/0接口。如果你的网卡地址不在192.168.0.0/24网段内把电脑IP改成192.168.0.10/24网关写192.168.0.1或者直接在防火墙接口上换一个管理IP。第二新设备第一次登录时管理员账号是admin密码是Admin123。这里有个细节如果这台设备之前被别人用过密码可能已经被改过了可以通过Console口登录后在系统视图下重置。第三浏览器必须通过HTTPS访问地址栏输入https://192.168.0.1注意带s。如果你的拓扑里防火墙的GE0/0/0已经划到DMZ区域没做任何策略改动的话设备管理流量是默认开启的不需要额外加策略。但如果你之前手动改过区域归属或安全策略记得检查一下有放通Trust或者DMZ到Local的策略否则Web登录也会失败。第一次登录Web界面后系统会强制要求修改密码。这一点跟ENSP里其他设备不一样要注意。把默认密码改成自己好记的比如Admin123456然后重新登录一次。4.2 通过Web界面配置安全策略防火墙的真实使用场景Web界面才是主力操作平台。登录进去之后左边菜单栏可以看到“防火墙”“网络”“系统”“对象”等几个大类。新建安全策略的路径是防火墙 → 安全策略 → 安全策略然后点击“新建”。源区域选Trust目的区域选Untrust源地址和目的地址如果暂时不限定就保持“任何”动作选允许。保存之后策略立即生效跟CLI敲命令的效果是一样的。我第一次用Web界面给防火墙配置策略时最大的感受是策略顺序的调整比命令行直观太多了。命令行里调整策略顺序要先把旧的删掉再重新添加全靠手工控制顺序Web界面里直接拖拽就行对新手非常友好。但这不是说Web界面可以完全替代CLI。做实验时我还是推荐两种方式配合使用CLI能帮你精确理解每条命令的含义Web界面能帮你快速验证配置后的整体逻辑。真实项目交付时很多老工程师甚至只看CLI输出就能定位问题Web界面反而用得少。4.3 防火墙接口Web登录实验完整配置流程为了让大家能完整复现Web登录实验我在这里给出一个经过验证的标准流程第一步在ENSP中拖出一台USG6000V防火墙启动成功并确保CLI能正常进入系统视图。第二步给GE0/0/0接口配置一个实验网段地址比如192.168.0.1/24如果这是默认管理口可以不重新配置地址但要确认设备名和区域没有改动过。第三步确认电脑能ping通192.168.0.1ping不通说明链路有问题先解决链路再继续。第四步启动浏览器输入https://192.168.0.1忽略证书警告。第五步输入admin/Admin123登录按提示修改密码。如果你用的是我前面3.1节里的拓扑内网PC在192.168.10.0/24网段而防火墙Web管理默认在GE0/0/0的192.168.0.1那你的内网PC是访问不到Web管理界面的。解决办法有两个一是把内网PC临时加一个192.168.0.10的IP地址作为第二个IP二是在防火墙上执行命令把Web管理的端口绑定到GE1/0/0这个操作在CLI下可以配置。[USG6000V] interface GigabitEthernet1/0/0 [USG6000V-GigabitEthernet1/0/0] service-manage enable [USG6000V-GigabitEthernet1/0/0] service-manage https permit [USG6000V-GigabitEthernet1/0/0] quit这样GE1/0/0接口就开启了HTTPS管理服务内网PC通过https访问192.168.10.1就能打开防火墙Web登录页面不用再依赖默认的GE0/0/0。这个小技巧在真实环境里也很常用把管理服务绑定到业务接口而不是专用的管理口。5. 实验扩展NAT配置与访问控制验证5.1 源NAT配置让内网PC共享公网IP出口做完前面区域划分和策略配置防火墙基础实验其实已经完成了大半。但在真实企业网络里防火墙最重要的一个职能是NAT地址转换。内网PC使用的192.168.10.0/24是私有地址在公网上不可路由必须通过防火墙的NAT功能转换成公网地址才能访问外网。USG6000V的NAT配置比AR路由器复杂一点因为涉及到NAT策略。在防火墙系统视图下通过下面的命令配置源NAT让内网流量在出接口GE1/0/1时自动转换源地址为接口IP[USG6000V] nat-policy [USG6000V-policy-nat] rule name nat_outbound [USG6000V-policy-nat-rule-nat_outbound] source-zone trust [USG6000V-policy-nat-rule-nat_outbound] destination-zone untrust [USG6000V-policy-nat-rule-nat_outbound] action source-nat [USG6000V-policy-nat-rule-nat_outbound] quit这条NAT策略的意思是凡是Trust区域发往Untrust区域的流量在出接口执行源地址转换转换后源地址为防火墙的GE1/0/1接口地址202.100.1.1。这样做的好处是内网所有PC通过同一个公网IP访问外网公网测只需要识别这一个IP就能回应。配置完NAT之后外网PC去ping内网PC仍然是不通的但这已经是预期行为了。如果你在外网PC上抓包会看到内网源IP已经被完全隐藏看到的都是202.100.1.1发出的包。5.2 外网访问内网服务器的场景NAT Server配置源NAT解决的是“内网主动访问外网”的需求但企业里还有一个刚需场景外网用户要访问内网服务器。比如你们的官方网站托管在内网需要让公网用户通过防火墙公网IP加端口来访问。这个功能在华为防火墙上叫做“NAT Server”或者“目的NAT”[USG6000V] nat server name web_server [USG6000V-nat-server-web_server] protocol tcp [USG6000V-nat-server-web_server] global-address 202.100.1.1 [USG6000V-nat-server-web_server] global-port 8080 [USG6000V-nat-server-web_server] inside-address 192.168.10.10 [USG6000V-nat-server-web_server] inside-port 80 [USG6000V-nat-server-web_server] quit这条命令的意思是当外网用户访问202.100.1.1的8080端口时防火墙把流量转给内网192.168.10.10的80端口。这种配置方式常被称作端口映射。配置NAT Server之后外网PC访问http://202.100.1.1:8080就能打开内网PC上搭建的Web服务页面。注意前提是内网PC的80端口服务已启动可以通过display nat server查看策略是否生效。需要提醒的是目的NAT配置完成后安全策略的放通逻辑会复杂一些。有些场景下流量经过NAT转换后会重新匹配安全策略所以你在设计安全策略时要把NAT转换前后的流量走向都想清楚否则会出现“NAT配置看起来对但外网访问就是不通”的问题。5.3 结合默认区域行为的综合验证做完上面的配置综合验证是检验这次实验是否成功的标准。我的建议验证清单是这样的从内网PC1 ping外网PC能通说明Trust到Untrust的默认放行和路由都正常。从外网PC ping内网PC不通说明Untrust到Trust的默认拒绝生效。在内网PC上开启HTTP服务外网PC访问202.100.1.1的8080端口如果能打开页面说明NAT Server和安全策略都正常。在Web界面或者CLI里display security-policy确认策略顺序和内容都有迹可循。最后内网PC ping防火墙两个接口的IP对比哪个通哪个不通验证Local区域的策略影响。这套验证清单做完你至少能回答“这台防火墙的安全策略到底是怎么工作的”这个问题而不只是机械地敲命令。6. 常见问题与排查技巧实录6.1 USG6000V常见故障排查速查表现象可能原因检查方法与解决方案设备启动失败提示40VirtualBox虚拟机异常/端口冲突/内存不足打开VirtualBox重置设备虚拟机退出后重启ENSP确认未占用设备端口CLI窗口一直刷#系统初始化未完成等待3~5分钟或重启设备Web登录页面打不开管理服务未开启/区域策略拦截/浏览器协议错误确认https访问执行service-manage enable确认有Local区域放通策略ping防火墙接口通但业务不通安全策略未匹配/路由缺失display security-policy检查策略display ip routing-table检查路由外网访问NAT Server不通NAT策略未生效/安全策略拦截display nat server检查映射查看Untrust到DMZ或Trust的策略配置丢失未执行save设备断电前执行save确认保存成功这张表是我做实验和实际项目排障时不断总结出来的。每一个问题背后都对应一类常见的配置误区排查时优先从安全策略入手因为大部分“通了但又不完全通”的诡异现象根源都在这里。6.2 安全策略不生效的几个隐蔽原因“我明明加了permit策略为什么流量还是不通”这是实验群里问得最多的一个问题。根据我的经验通常有三个隐蔽原因。第一策略匹配顺序问题。USG6000V的策略按配置顺序从上到下匹配如果前面有一条deny策略已经把流量拦截了后面再配置permit策略就无法生效因为匹配过程在第一条策略上就已经结束。这就像排队过安检你在第一个人那里就被拦下了后面的人准许你通过也没用。建议用display security-policy查看现有策略顺序必要时在Web界面拖拽调整。第二区域配置错误。源区域和目的区域搞反是新手最容易犯的错误之一。比如你想放行内网访问外网结果把源区域写成了untrust把目的区域写成了trust策略当然不会生效。我建议每次配置前先display firewall zone确认接口在哪个区域。第三接口没划入任何区域。如果接口没有划入安全区域流量到达这个接口后会被默认丢弃而且安全策略里选不到正确的区域。这个问题在实验环境里有个典型表现内网PC能ping通防火墙的GE1/0/0地址但流量任何策略都匹配不到。原因是防火墙把没有划区域的接口按“未定义区域”处理流量直接丢弃。此时只要执行add interface把接口加入对应区域即可。6.3 命令行操作技巧与配置习惯建议最后分享几个做防火墙实验时的操作技巧。技巧一多用缩写和Tab补全。华为VRP系统支持命令缩写比如system-view可以缩写成sysdisplay current-configuration可以缩写成dis cur。Tab补全也很有用敲到一半按Tab系统会自动补全。少敲几个字母是一方面更重要的是减少拼写错误导致命令被拒的挫败感。技巧二配置前先看清楚当前状态。很多人在没看设备当前状态的情况下就开始敲配置结果发现接口IP冲突、区域已经添加过接口、策略已经存在导致重复添加。每到一个新设备我习惯先执行display current-configuration看看上面有没有历史配置。如果是实验环境里反复使用的设备建议直接reset saved-configuration然后reboot让设备恢复出厂配置。技巧三养成边配置边验证的习惯。每配完一个模块就做一次连通性测试不要全部配完再统一验证。比如配完接口和区域立刻ping测试配完安全策略立刻用流量验证配完NAT立刻做一次访问测试。这样出问题时能快速定位到具体某一个配置片段而不是在一堆配置里大海捞针。技巧四防火墙的CLI窗口支持右键粘贴用CLI做配置的时候可以把一整段命令复制进去直接执行。这样既省时间也避免了逐条敲命令时的笔误。粘贴之前在记事本里把命令先编辑好按顺序排好这在批量配置时尤其有用。6.4 实验完成后如何高效收尾实验做完收尾工作不能马马虎虎。我见过不少人做完实验直接关ENSP结果下次打开发现配置全没了又得从头敲一遍。到这里防火墙基础配置这个实验该收尾了。说实话这个实验看起来简单但它背后的“区域模型”“默认拒绝”“策略匹配”这套逻辑是整个防火墙运维知识体系的钢筋骨架。做实验时多花点时间体会这些概念比记住几条命令重要得多。按我的习惯实验结束后会做三件事执行save保存配置用display current-configuration导出一份配置文本存档最后把拓扑文件另存一份带实验日期和简单描述的版本方便日后回看。这些都是很小的习惯但坚持下来你会发现自己做实验的效率会提升不少。
返回列表