
简介面向网络管理员与系统运维人员的 H3C 交换机设置图解教程以实例方式完整演示如何用 H3C S7506R 交换机做中继为多个 VLAN 提供 DHCP 服务适合需要搭建企业级动态 IP 分配环境、开展跨网段地址管理的中级运维读者。教程从 Linux 服务器端入手覆盖 CentOS 5.2 下 DHCP 服务的安装、dhcpd.conf 核心参数配置、租约数据库文件创建及防火墙 UDP 端口开放随后讲解交换机侧 VLAN 规划、网关地址设置与 DHCP 中继的实现思路并给出网络拓扑与常见启动失败排错经验。资源包共 1 个文件为 PDF 文档大小仅 11KB内容精炼、步骤清晰可直接按图对照操作。该资源已有 1500 余人学习使用适合作为企业内部网络服务搭建时的参考手册也可帮助初学者快速理解 DHCP 中继的配置逻辑。1. 拿到一台h3c交换机配置工作其实就三件事很多人拿到一台h3c交换机第一反应是找一份命令大全来背但真正卡住他们的往往不是命令而是三个反直觉的小动作配完了不保存断电重启回到出厂VLAN建好了但trunk口没放通所有终端都拿不到地址console口没接对屏幕上连登录提示都没有。这套h3c交换机设置教程要解决的就是这三类问题而且全部用实例说话。我会从console线登录开始讲到VLAN划分、三层网关、SSH远程管理、NTP时间同步最后把一套开局配置收成可重复使用的模板。适合刚接手网络、连模拟器都还没跑通的新手也适合被重复开局磨得不耐烦的运维。跟着实例走完一台设备从开箱到上线十分钟左右。2. 开局和登录console连接、恢复出厂与最小化配置这一章先把设备点亮。无论你拿到的是全新的千兆交换机还是从库房翻出来、不知道被谁改过密码的旧设备都得先通过console口进到命令行确认系统状态再做最小化配置。不要在没确认状态之前就把设备挂到现网里这是开局阶段最常见的翻车起点。2.1 console线连接与登录参数线序、接口和波特率一次说清h3c交换机机身通常有一个RJ45样式的CONSOLE口旁边印着CONSOLE或CON字样。连接方式是console线一端插这个口另一端接电脑的串口现在的笔记本基本没有串口需要一只USB转串口线。建议先装好USB转串口芯片的驱动再看电脑的设备管理器里是否多出一个COM口没有COM口说明驱动没生效后面连什么终端软件都是白搭。终端软件用SecureCRT、Xshell或者免费的MobaXterm都行常见的交换机调试软件CRT里新建会话时选择Serial协议配置参数为波特率9600、数据位8、校验无、停止位1、流控无。这组参数在h3c设备上几乎是通用的乱码或敲不进字符时先回来检查这四项。连接并打开会话后回车几次应该能看到H3C这样的提示符。如果屏幕上什么都没有先检查console线的RJ45头是否插到了管理口上、笔记本是否识别到了COM口、波特率是否为9600。网上很多「登录不了」的求助帖最后排查下来都是这三点之一。2.2 恢复出厂与版本确认给旧设备吃药前先看清底细看到H3C提示符后先别急着敲配置。第一步是确认这台设备当前是什么状态、什么版本。执行下面几条命令display version display device display saved-configurationdisplay version输出里能看到设备型号和软件版本比如你手上是S1850系列的设备这里会显示Comware软件版本号。display device看板卡和单板状态全显示Normal才算健康。display saved-configuration看设备里是否已经存有配置文件——如果这是一台二手设备这一步能看到前任留下的VLAN、IP等旧配置。如果发现配置很乱、或者登录密码已经不知道最干净的做法是恢复出厂reset saved-configuration rebootreset saved-configuration会删除保存的配置但当前运行配置还在内存里必须再执行reboot重启设备重启后才会真正回到空配置状态。重启过程中会询问是否继续确认即可。注意如果你此时已经改了密码并且想保留就不要做这一步恢复出厂会使所有配置清空包括管理IP后续只能再通过console重新配。2.3 最小化配置主机名、时间和基础登录用户先立好设备干净了先给它立个身份。这一步不涉及业务但影响后面所有排障和审计工作。system-view sysname SW-CORE-01 clock timezone CST add 8:00:00 clock datetime 2024-06-01 10:00:00 quitsysname给设备起名建议按位置和角色命名比如核心交换机叫SW-CORE-01接入交换机叫SW-A1-F1-02日志和告警里看到主机名就能知道是哪台设备。clock timezone设置时区国内一般是东八区clock datetime临时校正时间。这里只是临时生效的时间完整的时间同步方案见第4章的NTP配置。接着配置一个本地管理用户后面SSH和console登录都靠它system-view local-user admin class manage password simple Admin123 service-type ssh telnet authorization-attribute user-role network-admin quit user-interface vty 0 4 authentication-mode scheme quitlocal-user创建本地用户class manage表示这是管理类用户而不是网络接入类用户password simple设置明文密码生产环境建议改用password hash这里用simple是为了方便新手理解。authorization-attribute user-role network-admin把这用户赋予管理员权限漏掉这一行用户登录后会发现自己敲不了system-view。最后在user-interface vty 0 4下把认证模式改成scheme意思是远程登录时使用本地用户验证。这一步别漏否则后面配完SSH也登不进来。3. 划VLAN建网关把交换机配成可用网络的核心命令设备能登录、身份没问题接下来才进入业务配置。这一章用一个最常见的场景展开一台三层交换机下接两个业务网段上联核心网络。你要做的事是划分VLAN、配置端口角色、建立VLAN虚接口作为网关并保证两个网段间能互通。3.1 VLAN怎么划access、trunk与PVID的取舍先回答为什么非划VLAN不可。二层交换机默认所有端口都在VLAN 1里广播域是一个大池子一台终端发广播全网都收到。划分VLAN后广播域被隔离同时不同业务网段可以走同一台设备而不互相干扰。这就是交换机配置里VLAN划分的初衷。h3c端口涉及三种常见角色端口类型用途典型位置Access接终端只能属于一个VLAN接PC、打印机、摄像头Trunk承载多个VLAN的帧用于互联交换机之间、交换机与路由器之间Hybrid灵活放通可带Tag也可不带特殊场景日常开局少用Access口把收到的无标签帧打上PVID的标签发给终端时去掉标签。Trunk口默认PVID是1必须显式permit要放通的VLAN否则对端帧进不来。Hybrid在h3c上很灵活但新手阶段建议不碰等对access和trunk的语义足够熟练再用。下面这段是在一台设备上创建VLAN并配置端口归属的典型命令system-view vlan 10 name PC vlan 20 name SERVER quit interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/2 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/23 port link-type trunk port trunk permit vlan 10 20 quitvlan 10进入VLAN视图并创建VLANname给VLAN起个业务名方便在display vlan时一眼看出用途。把端口划给VLAN用的是port access vlan 10。23口是上行口设成trunk后必须port trunk permit vlan 10 20显式放通注意permit vlan all虽然也能通但在生产环境里会把后面新增的VLAN全部放通属于安全隐患建议写成明确的VLAN列表。3.2 三层网关与VLAN虚接口让不同网段能互通的底线端口和VLAN都划好了但这时候两个VLAN之间还不能互通。二层交换机只转发同VLAN的帧跨VLAN通信必须有三层接口来路由。h3c的做法是给VLAN配置Vlan-interface也就是SVI给这个虚接口配IP地址后它就是该网段的网关。先看这台设备是不是三层设备。S1850这类偏接入的千兆交换机虽然也支持配Vlan-interface但路由表规模和转发性能都很有限适合做接入层网关真正承担核心路由、需要跑动态路由协议的网络应该把网关放在三层核心交换机或防火墙上。system-view interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit interface Vlan-interface20 ip address 192.168.20.1 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.0.254interface Vlan-interface10进入VLAN 10的虚接口ip address设置网关地址。ip route-static 0.0.0.0 0 192.168.0.254是默认路由把去往未知网段的流量交给上联设备。如果你只是测试两台PC互联这行可以不加但有上联网需求时漏掉默认路由会导致终端能互访却上不了更远的网络。配置检查命令是display ip interface brief能看到所有三层接口的IP和状态。VLAN虚接口的状态依赖对应VLAN里有没有物理端口处于Up状态VLAN里一个端口都没起来虚接口会显示Down这是刚配完最常见的「我明明配了IP怎么ping不通」的原因。3.3 一个实例串起来VLAN 10/20、trunk上联、网关验证把上面所有片段合起来假设的拓扑如下1到8口接PC属于VLAN 10网段192.168.10.0/249到16口接服务器属于VLAN 20网段192.168.20.0/2423、24口做trunk聚合上联核心交换机默认路由指向核心的192.168.0.254。端口角色VLAN说明GE1/0/1 - GE1/0/8Access10PC接入GE1/0/9 - GE1/0/16Access20服务器接入GE1/0/23 - GE1/0/24Trunk10、20上联核心完整的最小配置如下system-view sysname SW-A1-F1 vlan batch 10 20 interface range GigabitEthernet1/0/1 to GigabitEthernet1/0/8 port link-type access port access vlan 10 quit interface range GigabitEthernet1/0/9 to GigabitEthernet1/0/16 port link-type access port access vlan 20 quit interface Bridge-Aggregation1 port link-type trunk port trunk permit vlan 10 20 quit interface GigabitEthernet1/0/23 port link-aggregation group 1 quit interface GigabitEthernet1/0/24 port link-aggregation group 1 quit interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit interface Vlan-interface20 ip address 192.168.20.1 255.255.255.0 quit ip route-static 0.0.0.0 0 192.168.0.254vlan batch一次创建多个VLAN比逐个创建省事。interface range批量进入端口组对多个接口做相同配置时能少敲很多重复命令。Bridge-Aggregation1是把23、24口绑成聚合口既增加带宽也避免一条链路断了就上不了网两个成员口用port link-aggregation group 1加入聚合组。注意聚合口本身要配trunk和permit VLAN成员口上不能再配trunk属性。验证顺序有讲究。先display vlan看VLAN和端口归属再display interface brief看端口物理状态最后从设备上ping 192.168.10.1测虚接口网关。PC侧把网关指到192.168.10.1PC之间互ping能通这组配置就算立住了。如果PC拿不到地址下一步通常是检查DHCP服务——网关SVI上可以配dhcp select server和地址池但小交换机做DHCP服务器性能一般建议把DHCP放在上联核心或独立服务器上交换机只做中继。4. 远程管理与自动化前置SSH、NTP时间同步与配置保存一台交换机配完不能只靠console管生产环境里你要坐在办公位远程改配置、看日志。这一章解决三件事用SSH安全地上设备、把设备时间同步到统一时钟源、把配置保存并备份到本地。这三件事做好后面批量开局和排障才有前提。4.1 SSH与telnet的选择从命令行到CRT无缝切换telnet在过去是标配但它把密码和配置以明文传输抓包就能看到现在正规一点的网络都不建议开。h3c设备同时支持telnet和SSH我一般直接配SSHtelnet只在临时排查时开一下。交换机调试软件CRT、Xshell都支持SSH登录参数上没有特殊要求填设备IP和用户名密码即可。关键是设备侧的配置少一步都登不上system-view public-key local create rsa ssh server enable quit user-interface vty 0 4 authentication-mode scheme protocol inbound ssh quit local-user admin class manage service-type ssh authorization-attribute user-role network-admin quitpublic-key local create rsa是生成设备SSH主机密钥这个不生成ssh server enable之后客户端连接时设备没有可用密钥连接会直接失败。生成过程中会询问密钥长度默认1024可以接受要求高就选2048。protocol inbound ssh表示这个VTY口只接受SSH连接如果想又用telnet又用SSH可以改成protocol inbound all。配完后在CRT里新建SSH会话IP填管理地址端口22用户名admin密码就是local-user里设置的那个。登录成功后你会看到完整的用户视图提示符。如果连不上先display ssh server看服务状态再确认VTY认证模式是scheme而不是password——这两点占了SSH登录失败的大半原因。4.2 NTP时间同步为什么交换机的时钟不准会坑到你设备时间不准最直接的影响是日志时间错乱出了故障排查时事件先后顺序都对不上。更隐蔽的问题是如果设备做802.1X认证或对接证书体系时间偏差过大会直接导致证书校验失败。h3c S1850这类设备支持NTP客户端同步网络日期和时间配置方式很简单system-view ntp-service enable ntp-service unicast-server 192.168.0.1 clock timezone CST add 8:00:00 quitntp-service unicast-server指定NTP服务器IP设备会定期向它同步时间。如果公司内网有NTP服务器优先指内网没有的话可以用上联设备的IP让所有交换机时间跟着核心走。clock timezone设置时区要放在NTP配置之前或之后都行但必须设置否则同步回来的UTC时间和本地概念对不上。配置之后验证用display ntp-service status可以看到时钟同步状态。如果显示未同步大概率是UDP 123端口被防火墙拦截或者指定的服务器本身没开NTP服务。内网设备间NTP不通常见原因是轻量级交换机固件只支持NTP客户端模式需要确认核心那头真的有NTP服务在跑。4.3 配置保存与备份save不掉电就白干所有配置改完最后一步必须是保存。h3c设备运行配置在内存里电一断就消失必须写进startup.cfg才能掉电不丢。这是血泪经验里排第一的坑。save force display saved-configurationsave force不询问直接保存把当前运行配置写入配置文件。然后display saved-configuration确认保存成功。养成习惯每次改完配置、验证没问题后立刻save不要攒到下班再存。更进一步是备份到本地电脑。设备文件导出最常见的是TFTP方式在电脑上起一个TFTP服务器然后在设备上执行tftp 192.168.0.100 put flash:/startup.cfg SW-A1-F1-backup.cfg这条命令把设备上的startup.cfg推送到192.168.0.100这台电脑的TFTP目录下文件名改为SW-A1-F1-backup.cfg。备份文件按设备名加日期命名统一存放在一个网络目录里。这样设备哪天配置彻底损坏、或者被误操作改到不可逆还能用备份文件快速恢复。恢复方向相反用tftp 192.168.0.100 get把配置文件拉回设备再startup.cfg覆盖操作前务必先保存当前配置给自己留后悔药。5. 配置避坑从console线序到启动失败的5个高频翻车点这一章挑五个我在实际开局和排障里反复见到的问题按「现象、原因、解决」的格式写。这些问题单拎出来都不难但组合起来能消耗掉一整天。5.1 console口敲不进字符先怀疑线序和波特率现象console线连好终端软件开了回车没有任何反应或者屏幕上全是乱码。原因最常见的是USB转串口驱动没装好电脑根本没识别到COM口其次是console线的RJ45头插错到了管理网口上再有就是终端软件的波特率或流控设置不对乱码大概率是波特率不匹配。解决先在设备管理器里确认COM口存在并记住编号再把终端软件的串口号改成这个编号。确认线缆插在标有CONSOLE字样的口上。最后核对9600、8、N、1、无流控这组参数。注意有些USB转串口线用PL2303或CH340芯片老芯片在新系统下需要对应版本驱动装不上就换线别硬调参数。5.2 SSH或telnet远程登录不通别只盯着网线现象电脑能ping通交换机管理地址但SSH/telnet连不上或提示密码永远不对。原因一种是SSH服务没启用或没有生成主机密钥public-key local create rsa没执行另一种是VTY接口的认证模式是password而不是scheme导致你配的local-user根本没参与认证还有一种是把service-type漏了用户没有ssh或telnet的服务类型授权。解决先display ssh server确认SSH服务状态再display current-configuration | include user-interface看VTY段的认证方式最后回看local-user里的service-type ssh是否带上。三步全走一遍大多数登录问题都能定位。别一上来就重装客户端问题在设备侧的概率更高。5.3 h3c模拟器设备启动失败问题多半不在镜像而在内存现象HCL模拟器里添加设备后启动界面一直提示设备启动失败控制台没有输出或中途卡死。原因h3c的HCL模拟器依赖VirtualBoxVT-x虚拟化没开启或版本不兼容是最常见原因其次是电脑分配给虚拟机的内存和CPU核数不够多台设备同时启动时直接撑爆内存还有一部分情况是模拟器版本与操作系统不兼容。解决进BIOS确认CPU虚拟化已开启并关闭Windows的Hyper-V或内核隔离功能这两者会和VirtualBox抢虚拟化资源。分配资源时不要贪多单台设备给1到2个CPU核、512MB内存就够按需启动设备而不是一次性把拓扑里所有设备都打开。模拟器跑通的意义在于验证配置逻辑和真机行为几乎一致但性能不是它的强项。5.4 聚合口满了成员数量上限与hash策略现象把第25个口的流量加入Bridge-Aggregation想让带宽更大但发现该成员口一直无法加入聚合组或者加入后流量分布不均个别成员口打满。原因h3c设备每个聚合组的成员口数量有上限常见是8个或16个具体看型号超出后新成员口不会生效。流量不均则是因为聚合组的hash策略默认按源目的MAC遇到大流、单流场景时哈希结果集中。解决先display link-aggregation verbose看聚合组当前成员数和状态确认是否到了上限。若要做负载均衡可以在聚合口视图下link-aggregation load-sharing mode调整hash因子改成按源IP或目的IP哈希适合终端流量分散的业务。聚合口设计时也要算好不要为了「看起来带宽大」无限堆成员口。5.5 交换机ping回环地址丢包先看接口再看CPU现象交换机上ping自己的VLAN接口回环地址都不稳定甚至随机丢包业务终端也反应网络时好时坏。原因回环地址本身就在设备内部丢包通常不是线路问题而是设备自身处理不过来。CPU占用率高、接口存在双工协商异常、或者网络中有广播风暴环路都可能导致这种现象。解决先display cpu-usage看CPU是否持续高位再用display interface brief检查对应端口有没有大量CRC错误和err-down状态。如果发现某个端口错包数猛增怀疑有环路可以用display loopback-detection看环路检测结果。最粗暴有效的临时手段是把怀疑有环路的端口shutdown逐一恢复直到找到问题端口。这一步做完再做链路替换别一开始就怀疑光模块和网线。6. 把开局配置做成模板一台上线十分钟的批处理思路配置内容其实高度重复每次开局都从头敲是浪费时间。我更愿意把常用配置攒成模板文件按项目改动IP和VLAN然后用批处理工具一次性下发。模板就是一组纯文本命令逐行写入例如system-view sysname SW-NEW vlan batch 10 20 interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface Vlan-interface10 ip address 192.168.10.1 255.255.255.0 quit save force上行命令在终端软件里逐条发送或者用plink这类命令行工具批量执行。plink是PuTTY自带的命令行组件在电脑上写好一个文本文件一行一条命令然后通过重定向传给设备。示例plink -ssh -l admin -pw Admin123 192.168.10.1 -m switch_cfg.txt-m参数会按顺序执行switch_cfg.txt里的所有命令。这个方式适合在已经能SSH登录的设备上批量下发配置省去手工逐行粘贴。注意模板里的命令必须是无交互的一旦脚本里遇到需要确认的提示整个流程会卡住。save force用强制保存就是为这一点服务的。我的习惯是每个项目保留一份模板、一份配置备份、一份验收清单。模板负责把设备配到能用验收清单负责在收工时把VLAN、路由、远程登录、时间同步逐项勾掉。改配置前先导出备份改完立刻save之后再做验证。这套流程帮我避开了大部分「配置没问题但上不了网」的尴尬也把单台设备的开局时间压到十分钟以内。如果你刚开始接触h3c建议先在模拟器里把第3章的实例跑通再对照真机敲一遍。命令敲多了你会发现所谓配置其实就是「建VLAN、放端口、起网关、指路由、存配置」的循环。希望帮到你。本文还有配套的精品资源点击获取