ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为S5720交换机基础配置:从ENSP实操到VLAN三层互通

华为S5720交换机基础配置:从ENSP实操到VLAN三层互通 简介本资源是华为官方风格的交换机基础配置培训课件面向网络初学者、IT运维新人及备考HCIA-Datacom认证的技术人员系统解决华为设备入门配置难、视图切换混乱、命令记忆碎片化等实操痛点。课件以PPT格式呈现共1个文件863KB内容结构清晰从Console/VTY/Telnet三种登录方式切入详解用户视图、系统视图、VLAN视图、接口视图等核心视图的功能与切换命令完整梳理普通用户模式、特权模式、VLAN模式等常见操作模式并覆盖端口双工/速率配置、VLAN划分与端口绑定、Telnet认证设置、配置保存与TFTP备份等关键实操步骤每项均附带标准CLI命令示例及注释说明。目前已有1924人学习下载适合作为实验室预习材料、岗前培训讲义或自学速查手册帮助读者建立标准化配置思维与零失误操作习惯。1. 华为交换机基础配置培训课件不是背命令而是建立网络行为直觉你刚拿到一台全新的华为S5720交换机Console线连上终端显示Huawei——此时最危险的不是输错命令而是按着“培训课件”里抄来的sysname SW1、vlan 10、interface GigabitEthernet0/0/1一路回车最后发现PC无法ping通网关抓包看到ARP请求发出去了但没回应。这不是命令写错了是缺了一层关键认知华为交换机的配置逻辑不是“贴标签”而是构建一张可验证、可追踪、可收敛的转发行为图谱。这份课件真正的价值不在于罗列多少条CLI指令而在于帮你建立三层意识物理端口状态如何映射到MAC学习表项、VLAN ID如何参与二层泛洪控制、STP角色如何影响实际流量路径。它面向的是刚通过HCIA-Datacom认证、正接手中小型企业网络交付的工程师也适合需要快速复现客户现场问题的售后支持人员——所有操作必须能在ENSP模拟器中10分钟内完成闭环验证且每一步都能用display命令反向追溯。2. 从零启动用ENSP搭建最小可运行环境并完成首次登录配置华为交换机基础配置的第一道门槛从来不是命令本身而是环境可信度。很多学员在真实设备上反复失败根源在于跳过了“确认设备初始状态”这一步。我们以ENSP 1.3.002023年稳定版中的S5720-28X-SI为例严格按生产环境逻辑展开。2.1 ENSP拓扑与设备初始化校验在ENSP中拖入1台S5720、2台PC终端用直连网线连接PC1→G0/0/1、PC2→G0/0/2。关键动作右键交换机→“启动设备”等待约90秒直至命令行出现Huawei提示符。此时立即执行Huawei display version提示输出中必须包含VRP (R) software, Version 5.170 (S5720 V200R019C10SPC600)字样。若显示VRP version 8.x或S5735型号则说明镜像版本不匹配后续VLAN/ACL语法将失效。ENSP官网下载页明确标注S5720系列必须使用S5720SI-V200R019C10SPC600.vepc镜像其他版本会导致port trunk allow-pass vlan等核心命令不可用。2.2 Console口首次登录与密码策略强制生效华为新设备默认无console密码但必须主动设置否则后续远程管理会因安全策略被阻断Huawei system-view [Huawei] sysname SW-Core [SW-Core] user-interface console 0 [SW-Core-ui-console0] authentication-mode password [SW-Core-ui-console0] set authentication password cipher Huawei123 [SW-Core-ui-console0] quit [SW-Core] user-interface vty 0 4 [SW-Core-ui-vty0-4] authentication-mode aaa [SW-Core-ui-vty0-4] protocol inbound ssh [SW-Core-ui-vty0-4] quit [SW-Core] aaa [SW-Core-aaa] local-user admin password cipher Huawei123 [SW-Core-aaa] local-user admin service-type terminal ssh [SW-Core-aaa] local-user admin privilege level 15 [SW-Core-aaa] quit参数说明cipher参数强制启用AES-256加密存储密码明文密码simple在V200R019及以后版本已被禁用vty 0 4表示同时允许5个SSH会话超出数会触发%Jan 1 00:00:00.000 UTC %SEC/4/AAA_AUTHEN_FAIL: User admin failed to pass authentication.日志privilege level 15是最高权限若设为3级执行save时会报错Insufficient permission。2.3 验证登录链路完整性在PC1上用PuTTY配置Connection type:SSHHost name:192.168.1.1ENSP自动分配的管理IPPort:22Connection → Data → Auto-login username:admin点击Open后若弹出The servers host key is not cached in the registry.提示选择“Yes”——这是SSH首次连接的正常行为。成功登录后执行SW-Core display users应返回类似输出Line User Service Type Network address Authen Author * con 0 admin Console - - pass pass vty 0 admin SSH IP 192.168.1.2 pass pass注意*号标识当前会话Authen/Author列为pass证明AAA认证与授权均通过。若任一列为fail需检查local-user下service-type是否遗漏ssh。3. VLAN与端口划分让部门隔离真正生效而非仅配置存在企业常犯的典型错误是配置了VLAN 10/20/30端口划入对应VLAN但PC间仍能互ping——问题不在命令缺失而在端口模式与VLAN成员关系未对齐。华为交换机的端口有三种模式access/trunk/hybrid而S5720默认所有端口为access模式且属于VLAN 1这个隐式状态必须显式覆盖。3.1 按部门需求建模VLAN结构根据热词中高频出现的场景“公司5个部门划分5个子网A部门100主机B部门50C部门20”我们设计如下部门VLAN ID子网段端口范围A部10192.168.10.0/24G0/0/1-G0/0/10B部20192.168.20.0/24G0/0/11-G0/0/15C部30192.168.30.0/24G0/0/16-G0/0/17管理网100192.168.100.0/24G0/0/24上联口3.2 Access端口配置与验证闭环对A部门端口批量配置以G0/0/1为例[SW-Core] interface GigabitEthernet0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit关键逻辑说明port link-type access是必要前置动作若省略此步直接执行port default vlan 10系统会报错Error: Please configure port link-type first.port default vlan 10将端口划入VLAN 10且该端口只允许VLAN 10的帧进出其他VLAN帧会被丢弃此配置完成后PC1接G0/0/1的IP必须设为192.168.10.x/24否则无法参与VLAN 10的ARP广播。验证命令[SW-Core] display port vlan active输出中应包含Port Link Type PVID Trunk VLAN List ------------------------------------------------------------------------------- GE0/0/1 access 10 - GE0/0/2 access 10 - ...提示PVIDPort VLAN ID列显示10证明端口已正确绑定VLAN若显示1说明port default vlan未生效需检查是否遗漏port link-type access。3.3 Trunk上联口配置与跨交换机通信G0/0/24作为上联至核心路由器的端口必须承载多个VLAN[SW-Core] interface GigabitEthernet0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 100 [SW-Core-GigabitEthernet0/0/24] quit参数解析port trunk allow-pass vlan后必须显式列出所有需透传的VLAN ID不能写all该参数在S5720上无效若遗漏VLAN 100管理网段将无法与核心设备通信导致ping 192.168.100.1超时执行后立即验证display trunkport trunk输出中Trunk Port字段应为YESPermit VLAN列表包含10,20,30,100。4. 三层互通与网关部署用SVI实现VLAN间路由纯二层VLAN只能隔离广播域但A部与B部需业务互通时必须启用三层功能。华为S5720支持SVISwitch Virtual Interface即为每个VLAN创建逻辑三层接口无需额外路由器。4.1 创建SVI并配置IP地址[SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.254 24 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.254 24 [SW-Core-Vlanif20] quit [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.254 24 [SW-Core-Vlanif30] quit为什么选254该地址是子网最后一个可用主机地址符合企业网关惯例避免与DHCP分配范围冲突如DHCP池设为192.168.10.100-192.168.10.200ip address命令后必须跟掩码长度24写255.255.255.0会报错Error: Invalid input detected at ^ marker.。4.2 启用全局三层转发能力S5720默认关闭三层路由功能需手动开启[SW-Core] ip routing注意若未执行此命令即使SVI配置了IPdisplay ip routing-table仍为空PC间ping将显示Destination host unreachable。4.3 验证三层互通效果在PC1192.168.10.1上执行ping 192.168.20.1预期结果PING 192.168.20.1: 56 data bytes, press CTRL_C to break Reply from 192.168.20.1: bytes56 Sequence1 ttl64 time1 ms若失败按以下顺序排查display ip routing-table确认是否存在192.168.20.0/24直连路由display arp all检查是否学习到192.168.20.1的MAC地址display mac-address vlan 20确认B部门PC的MAC已进入VLAN 20的MAC表。5. 故障定位三板斧用display命令构建自诊断能力培训课件的价值在于教会你“当配置不生效时第一眼该看什么”。华为交换机的display命令不是罗列工具而是分层诊断探针。5.1 物理层确认端口硬状态[SW-Core] display transceiver interface GigabitEthernet0/0/1关键字段解读字段正常值异常含义Rx Power(dBM)-10.50 ~ -1.00-15.00光模块接收功率不足可能光纤弯折或脏污Tx Power(dBM)-5.00 ~ 0.501.00发射功率超标可能损坏对端光模块Temperature(℃)35~6570℃散热异常需检查风扇或环境温度5.2 数据链路层验证VLAN与MAC学习当PC无法获取IP时先排除二层问题[SW-Core] display vlan 10输出中必须包含VID Status Ports 10 enable GE0/0/1(U) GE0/0/2(U) ...U表示Untagged端口即access口若显示TTagged说明端口被误配为trunk。再查MAC学习[SW-Core] display mac-address vlan 10若返回Total MAC addresses in vlan 10: 0证明PC未发送任何数据帧——此时应检查PC网卡是否启用、网线是否插紧、IP是否配置在同一子网。5.3 网络层追踪路由与ARP交互三层不通时执行[SW-Core] display arp all | include 192.168.10.若无输出说明ARP请求未到达交换机若有输出但State列为Incomplete表明交换机发出ARP请求后未收到响应——此时需在PC端执行arp -a确认其ARP缓存中是否有网关MAC。5.4 日志实时捕获定位瞬态故障开启调试日志慎用仅限排错[SW-Core] terminal monitor [SW-Core] terminal debugging [SW-Core] debugging arp packet当PC ping网关时终端将实时打印ARPD/7/ARP_PACKET: ARP packet received. (Source IP:192.168.10.1, Source MAC:5489-98f1-2345, Destination IP:192.168.10.254) ARPD/7/ARP_PACKET: ARP request sent. (Source IP:192.168.10.254, Source MAC:5489-98f1-1234, Destination IP:192.168.10.1)若只有第一行无第二行证明交换机未生成ARP响应需检查SVI接口是否updisplay interface Vlanif10中Line protocol current state必须为UP。6. 生产环境加固保存配置与防误操作机制培训课件常忽略一个致命细节配置写入内存后未保存至启动配置设备重启即丢失。更隐蔽的风险是多人协作时误删关键配置。6.1 配置保存的两种模式与适用场景[SW-Core] save此命令将当前配置保存至vrpcfg.zip文件设备重启后自动加载。但注意若执行save后又修改配置必须再次执行save否则新配置不会持久化save过程耗时约3秒期间设备无法响应新命令ENSP中会显示Now saving the current configuration to the device...。6.2 防误删保护锁定关键VLAN与端口为防止undo vlan 10误操作导致全网中断启用VLAN锁定[SW-Core] vlan 10 [SW-Core-vlan10] undo shutdown [SW-Core-vlan10] quit [SW-Core] interface GigabitEthernet0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] shutdown [SW-Core-GigabitEthernet0/0/1] undo shutdown提示shutdown/undo shutdown组合可刷新端口状态确保VLAN绑定生效对核心端口执行port-security max-mac-num 1可限制每个端口只学习1个MAC防私接HUB。6.3 配置差异比对快速定位变更点当网络异常时对比当前配置与上次备份[SW-Core] display saved-configuration | begin vlan [SW-Core] display current-configuration | begin vlan若发现current中有undo port trunk allow-pass vlan 10而saved中没有即可确认是近期误操作导致VLAN透传中断。执行display current-configuration section vlan可只显示VLAN相关配置避免在数千行配置中人工搜索。本文还有配套的精品资源点击获取
返回列表