ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

H3C交换机基础配置实战:从Console到VLAN、路由与运维命令详解

H3C交换机基础配置实战:从Console到VLAN、路由与运维命令详解 1. 项目概述与设备初始化如果你接手过一台新华三H3C设备应该有这样的体验设备通电后除了风扇声就是Console口里那个等待输入的光标。很多刚接触网络的人一到这一步会发懵因为命令行不像图形界面那么直观甚至不知道第一句命令该敲什么。其实H3C的基础配置命令并不复杂核心无非是登录、接口、VLAN、IP路由、系统查看与维护这几块。把这几块讲清楚日常百分之八九十的配置需求基本都能覆盖。这篇文章我用实际配置经验从零开始把这些基础命令完整梳理一遍既写给刚入行的朋友也适合从其他厂商转过来的人快速切换到H3C的命令习惯。1.1 设备访问方式Console是开局之本远程管理要尽早开首次配置H3C设备最稳妥的方式是Console线直连。市面上的交换机、路由器、防火墙基本都保留Console口用随机附带的Console线连接电脑打开终端软件比如PuTTY、SecureCRT设置串口参数波特率9600、数据位8、停止位1、无校验、无流控。这是绝大多数H3C设备的默认参数。如果屏幕出现乱码或者一点输出都没有先检查波特率选得对不对某些设备型号或某些软件版本默认不是9600比如老设备偶尔会遇到115200这时候手动切换一下再看。Console登录后首次开机一般没有密码直接回车就能进入命令行。但这不代表可以一直放空我建议第一次登录后就给Console口配好认证避免任何人拿根线就能进设备。基础配置如下system-view user-interface console 0 authentication-mode password set authentication password simple Admin123 user-role network-admin quit远程管理方面我推荐优先开SSH。Telnet虽然是经典协议但密码和会话内容都是明文传输跨公网管理就像把钥匙贴在门上。SSH配置也不复杂后面第三章会专门讲到。刚开始学习时Console线是绕不开的等配置好管理IP和SSH绝大多数操作就不用再跑现场了。1.2 命令行视图体系必须一次搞清楚H3C的命令行是分视图的这是很多新手最容易绕晕的地方。最外层是用户视图提示符是尖括号H3C能看基本信息、保存配置、重启设备输入system-view进入系统视图提示符变成方括号[H3C]才能改全局配置再往下一层还有接口视图、VLAN视图、路由协议视图等等。视图之间用quit退回上一级用return直接回到用户视图。我举个例子。想看设备型号和软件版本在用户视图敲display version想看全局跑着的配置敲display current-configuration。想给设备改个名字在系统视图下执行sysname SW1提示符马上变成[SW1]这个反馈非常直观。配置敲错了也不用慌H3C几乎所有配置命令都有对应的undo形态例如undo sysname恢复默认名undo shutdown开启被关闭的接口。记住“有配置必能undo”这个规律遇到不确定的命令时试着在命令前加undo系统会给你提示基本不会把设备搞坏。1.3 配置保存和重启别让辛苦白费配置不保存设备一重启全丢这是新手最常踩的坑。设备里有当前配置和启动配置两个概念命令行敲的每条命令只是改变当前生效的配置没有保存的话重启后设备会加载上次的启动配置刚才敲的全部作废。保存命令是save在用户视图下执行后系统会问是否保存到配置文件确认即可。也可以直接save force跳过交互提示适合批量操作。查看启动配置用display startup能看到下次重启会加载哪个文件。如果想把设备恢复出厂先执行reset saved-configuration并确认再执行reboot重启设备就以空配置启动了。这一套在实验室和开局测试时很常用。我的习惯是完成一段比较重要的配置就立刻save force尤其是在换光模块、改聚合、调整VLAN之前先保存一份当前状态万一操作出问题还能有退路。2. 接口与VLAN配置命令交换机工作的基本功2.1 二层接口还是三层接口先搞清角色H3C交换机的大部分物理接口默认工作在二层模式负责VLAN转发和MAC表学习。如果想让某个物理口直接配IP地址把它当路由口用就需要把接口切换成三层口命令是port link-mode route。注意这条命令不是所有型号都支持部分设备要看软件版本路由器或防火墙的物理口默认就是三层口就没有这个问题。接口编号也是一个被问很多次的点。GigabitEthernet1/0/1这个名字里的三段可以简单理解为槽位号/子卡号/端口号。框式设备的接口编号会体现出主控板位置和业务板位置盒式设备通常都是1/0/x。配置之前先执行display interface brief把这个设备上的端口编号看清再动手。接口基本配置包括描述、速率、双工、开启关闭比如system-view interface GigabitEthernet1/0/1 description to-PC01 duplex full speed 100 undo shutdownduplex full和speed 100一般不需要手动固定让接口自适应就行。除非对端是摄像头、门禁控制器这类老设备自适应协商有问题才需要强制。undo shutdown是开启端口很多场景下现场人员会习惯把所有端口shutdown再逐个放通这时候如果忘了undo就会看到物理层Link是down。2.2 VLAN的创建、划分与放行VLAN配置是交换机的核心。创建VLAN在系统视图下直接vlan 10进入VLAN视图后可以name office给VLAN起个有意义的名字方便以后排查。端口划分有两种典型场景终端接入用access模式交换机之间互连用trunk模式。access口只能属于一个VLAN收到的无标签帧会打上指定VLAN的标签trunk口用来在交换机之间传输多个VLAN流量需要明确放行哪些VLAN。举个例子。终端PC接在1/0/10要求划到VLAN10配置是system-view vlan 10 quit interface GigabitEthernet1/0/10 port link-type access port access vlan 10上行接到另外一台交换机需要允许VLAN10和VLAN20通过interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan 10 20很多新手会漏掉port trunk permit vlan这一步。漏掉之后的结果是PC端网卡显示已连接但ping网关不通抓包也看不到明显异常因为流量被trunk口丢掉了。还有一种模式叫hybrid是H3C特有可以更灵活地设置多个VLAN带标签还是不带标签但如果没有特殊需求access加trunk已经能覆盖绝大多数场景没必要为了炫技增加排查难度。查看VLAN端口划分用display vlan 10能看到VLAN10的成员口和接口类型。查看MAC地址学习用display mac-address这对定位终端接入很关键。2.3 一个简单的办公网VLAN配置实例假设有一台H3C交换机下联PC分别属于办公网和监控网。办公网用VLAN10监控网用VLAN20上联核心交换机需要trunk放行这两个VLAN。完整配置思路是先创建VLAN再配置上联口trunk并放行VLAN最后按下联端口规划把接口划入对应VLAN。system-view vlan 10 name office quit vlan 20 name monitor quit interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan 10 20 quit interface GigabitEthernet1/0/10 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/20 port link-type access port access vlan 20 quit save force全部配完在电脑上插到对应端口然后在交换机上执行display mac-address interface GigabitEthernet1/0/10如果能学到终端的MAC地址说明二层链路通了。如果学到MAC但还是不通就要往上游放行和网关方向查。我排障的顺序是先display interface brief看物理状态再display vlan看端口归属最后查上游交换机放行列表大部分二层不通的问题在这三步内都能定位。3. IP地址、路由与远程管理命令配置3.1 Vlan接口IP与三层网关配置二层交换机划分VLAN后VLAN本身没有IP不能直接三层互通。要给这个VLAN配置IP地址作为管理地址或终端网关需要创建对应的三层逻辑接口命令是interface Vlan-interface 10然后配IPinterface Vlan-interface 10 ip address 192.168.10.1 255.255.255.0很多人会问我已经创建了VLAN 10为什么ping不通VLAN10下面的PC答案就在这里。如果不创建Vlan-interfaceVLAN 10就只是一个二层广播域不参与三层转发。三层交换机下PC的网关通常就是Vlan-interface的地址。配置完成后用display ip interface brief查看所有三层接口状态。有个很典型的坑Vlan-interface的状态依赖VLAN内物理端口的状态。如果VLAN10里没有任何物理端口是Up的Vlan-interface10也会是Down这时候配了IP也ping不通。所以排查时不要只盯着IP地址看先确认物理成员口状态和VLAN归属。3.2 静态路由与默认路由配置跨网段通信需要路由。中小型网络用静态路由通常就够命令格式是ip route-static 目标网段 掩码 下一跳。比如核心交换机后面是 10.1.0.0/16 网络当前交换机的上行下一跳是 10.0.0.254那么进入系统视图执行ip route-static 10.1.0.0 16 10.0.0.254如果当前交换机只有一条出口所有未知网段都交给上行路由器处理可以配一条默认路由ip route-static 0.0.0.0 0 10.0.0.254H3C的静态路由默认优先级是60。当存在动态路由时优先级数值越小越优。查看路由表用display ip routing-table里面会有协议类型字段比如S表示静态路由O表示OSPF。配完路由先ping下一跳地址确认下一跳可达再看路由表里有没有出现预期条目。如果路由表有路由但业务不通重点查回程路由很多故障是只配了单向路由回程没有。3.3 配置SSH和Web远程管理设备有了管理IP之后优先配置SSH。H3C开启SSH的步骤可以拆成三块启动SSH服务、创建本地用户、给用户配角色。下面的配置是一个最简示例ssh server enable local-user admin password simple Admin123 service-type ssh authorization-attribute user-role network-admin quit配置完成后在电脑上执行ssh admin设备IP输入密码能进去就说明SSH通了。如果登录不上先确认管理IP通不通再执行display ssh server status查看服务是否开启最后检查本地用户的服务类型是不是包含ssh。有一点要提醒如果之前配置过Telnet用户不要把service-type写成了telnetSSH登录必然会失败。Web管理也是很多现场运维喜欢的访问方式。H3C设备启用Web管理不同产品线命令略有差异。常见命令是ip http enable和ip https enable。有些框式设备比如S7006X这种需要先确认软件版本里是否携带Web管理组件没有的话要先加载组件包再启用HTTP服务然后创建本地用户时把service-type设置为web或同时包含web。浏览器访问https://管理IP如果打不开页面多半是服务没启用、用户服务类型不对或者ACL拦截。还有一个容易忽略的点修改HTTP服务配置后可能需要保存并重启相关进程命令行提示让你重启时不要直接忽略。3.4 网络连通性检查命令组合排查网络问题时ping和tracert是使用频率最高的命令。H3C的ping默认发5个包可以用-c指定包数量比如ping -c 10 192.168.10.1。多接口设备还可以用-a指定源IP用来确认是从哪个接口发出的探测包。tracert能看到路径上每一跳的回应情况适合判断故障点是在本端、中间链路还是对端。ARP表也是排障利器。执行display arp能看到IP与MAC对应关系如果ping不通网关但ARP表里已经有网关MAC说明二层没问题问题更多出在PC侧或者网关策略。如果ARP学不到大概率是VLAN或链路问题。再配合display mac-address看交换机端口上有没有终端MAC基本上能把故障范围缩小到具体接口。4. 实用进阶时间同步、Web管理、堆叠与链路聚合4.1 NTP自动时间同步日志和证书都靠它设备时间不准是个容易被忽略但后果很严重的问题。日志时间错乱会直接影响故障溯源证书校验会失败定时任务也可能触发错乱。H3C交换机比如S1850系列很多型号没有可靠的硬件时钟断电重启之后时间经常回到出厂默认所以生产环境必须配置NTP时间同步。最小配置只需要两条命令ntp-service enable ntp-service unicast-server 192.168.100.1第一条开启NTP服务第二条指定时间服务器地址。配置后查看同步状态display ntp-service status display ntp-service sessions同步需要一点时间刚配置完状态可能是unsynchronized等几十秒再看。如果一直同步不上先确认设备能ping通NTP服务器再检查UDP 123端口是否被防火墙拦截。这里有一个细节如果设备本身作为下层交换机的时间源还需要把NTP服务器地址指到本设备并把本设备配置为参考时钟源不过一般基础配置里用不到那么深。4.2 开通Web管理S7006X这类框式设备怎么进网页不是所有H3C设备都默认支持Web管理尤其是框式交换机。S7006X如果要开通Web我当时踩过的坑值得说一下。第一步先确认软件版本有没有加载Web组件。执行display ip http server或类似命令看服务状态如果命令提示没有配置项基本可以判断Web组件没加载。这种情况需要拿到对应软件版本的Web特性文件放上Flash后加载要么找原厂或代理商要要么检查现有Boot和软件包是否包含web feature。组件具备之后启用HTTP/HTTPS服务ip http enable ip https enable本地用户的服务类型要加上web并给足权限local-user admin password simple Admin123 service-type web authorization-attribute user-role network-admin quit然后浏览器访问https://设备管理IP。框式设备有多主控板时管理IP配置在主用主控板上正常情况下跨板访问由设备内部处理不用额外配置。页面打不开时依次排查管理IP是否可达、HTTP/HTTPS服务是否开启、用户服务类型是否包含web、有没有接口ACL限制访问。还有一个很容易忽略的地方用户角色权限不足时页面虽然能登录但菜单加载不全看起来像功能缺失实际上还是授权问题。4.3 链路聚合配置别把多根线变成物理环路链路聚合是把多个物理端口绑成一个逻辑口用来增加带宽和增强可靠性。H3C交换机的二层聚合口叫Bridge-Aggregation进入聚合口视图配置VLAN属性再把物理口加入聚合组。下面是一个静态聚合配置示例interface Bridge-Aggregation 1 port link-type trunk port trunk permit vlan all quit interface GigabitEthernet1/0/1 port link-aggregation group 1 quit interface GigabitEthernet1/0/2 port link-aggregation group 1 quit如果对端支持LACP也可以配置动态聚合模式在聚合口视图下执行link-aggregation mode dynamic物理口配置一样。动态模式两端能自动协商成员口状态出现链路故障切换速度更快。“聚合口满了”是我在搜索热词里看到的问题实际含义一般是聚合组成员数量达到上限。H3C大多数交换机一个聚合组最多支持8个成员端口如果你硬要往一个组里加第9个口命令会直接报错或加不进去。这时要么减少成员数量要么换更高速率的端口做聚合。另一个常见故障是两端成员口的速率、双工、VLAN配置不一致导致聚合组协商失败端口全Down。查看状态用display link-aggregation summary能看到哪些成员口处于Selected状态哪些处于Unselected状态再用display link-aggregation verbose看具体原因。4.4 IRF堆叠基础理解主备和成员编号H3C的堆叠技术叫IRF可以把多台物理设备虚拟成一台逻辑设备统一管理IP和配置。对维护人员来说确实省事但配置不当风险也大。IRF的基础配置我拆成三步指定成员编号、配置IRF端口、激活IRF配置。成员编号在系统视图下通过irf member 1指定一般建议一到两台设备分别编号1和2。然后进入IRF端口视图比如irf-port 1/2在这个视图中把物理堆叠口绑定进去irf member 1 quit irf-port 1/2 port-group interface Ten-GigabitEthernet1/0/1 port-group interface Ten-GigabitEthernet1/0/2 quit irf-port-configuration active执行irf-port-configuration active后设备通常会提示需要重启生效。如果两台设备配置的成员编号和域编号不一致堆叠会建立失败甚至分裂。IRF的物理连接规划很重要专门的堆叠口不能当成普通业务口乱接常见的是两台设备之间用两条堆叠线交叉连接成环形单台设备的两条堆叠线分别接到对方的不同IRF口。我对IRF的建议是初学阶段先理解概念别一上来就在现网尝试。IRF分裂、双主故障、脑裂等场景都需要深入理解后再操作。生产环境操作堆叠必须选业务低谷期并且提前把配置备份好因为堆叠建立或重启时整个逻辑设备都会受到影响。5. 启动失败与系统维护问题排查5.1 启动失败处理进BootRom菜单是最后的希望设备启动失败通常有几类表现Console口停在BootRom菜单、设备反复重启、或者完全没有输出。多数原因是软件版本文件损坏、Flash空间不足、配置文件错误导致启动流程中断。遇到这种情况先别急保持Console连接设备启动时按提示进入BootRom菜单常见按键是CtrlB具体看启动提示信息。BootRom菜单能做的事情很多包括文件管理、软件版本加载、配置清除等。我建议先查看Flash目录确认软件启动文件还在不在。如果文件损坏通过TFTP重新上传软件版本再用boot-loader指定主用启动文件然后重启。如果怀疑是配置文件问题可以选择跳过当前配置文件启动让设备以空配置方式进入系统先把现有配置备份出来再逐段排查错误配置。这里我要特别强调备份的重要性。日常维护中定期执行save force并且把配置文件导出到本地保存一旦真遇到启动失败至少手里还有一份可恢复的配置。如果什么都没有就只能凭记忆重建那才是真的痛苦。5.2 CPU占用率与vcpu关系我怎么看设备负载设备CPU高的问题是运维里高频出现的。H3C设备上查看CPU使用率最直接的是display cpu能看到整体占用和每个核心的使用情况。如果某个核心长期跑满要看具体是哪个进程在占用命令是display process cpu还可以用display process cpu top动态看排行。说到vcpu这是虚拟化里的概念。一台物理服务器如果有2颗CPU每颗20核启用超线程后逻辑CPU是80个。给虚拟机分配2个vcpu不代表这个虚拟机独占2个完整物理核更准确的理解是它在宿主机调度时可以最多使用2个逻辑CPU配额。计算逻辑CPU数量的公式通常可以理解为逻辑CPU数 物理CPU颗数 × 每颗物理核心数 × 每核超线程数。比如2颗CPU × 20核 × 2线程 80逻辑CPU。在设备自身没有开启超线程或者没有硬件虚拟化的情况下CPU核数就是物理核数没有vcpu的说法。回到设备排障如果display process cpu显示某个转发进程占用较高大概率是有大量异常流量上送CPU。常见场景是广播风暴、ARP欺骗、组播流量过载。这时候不要急着重启设备先看端口流量统计用display interface查错包计数往往很快能找到环路口或者被攻打的端口。5.3 常见问题排查速查表把日常最容易遇到的问题整理成表格现场排查时可以直接对着操作。现象可能原因排查命令端口物理状态down网线/光模块故障、对端端口shutdowndisplay interface brief,display transceiver interfacePC能link但不能上网端口VLAN划错或trunk未放行display vlan,display interface交换机管理IP ping不通Vlan-interface未配置或端口downdisplay interface Vlan-interface 10配置保存后重启丢失未保存到startup配置save force,display startupSSH登录失败服务未开、用户服务类型不对display ssh server status,display local-userWeb页面打不开Web组件未加载/服务未开/用户角色不对display ip http server,display local-user链路聚合成员加入失败成员数超限、两端配置不一致display link-aggregation summaryIRF分裂堆叠链路故障、成员配置不一致display irf,display irf topology表格只是速查真正排查时要看报错信息。H3C命令行报错一般写得还算友好比如Unrecognized command是命令输错Wrong parameter是参数不对。根据提示往回改比盲目反复试要快很多。5.4 配置维护的几个实用习惯最后分享几个我自己的配置习惯。每完成一小段配置先执行display current-configuration确认一下不要闷头往下敲避免在错误视图里配了半天的命令。进入某个接口或协议视图记不清之前配了什么时用display this查看当前视图下的配置这是Comware特别好用的一个命令。想删除配置尽量用undo加原命令的方式不要动不动就reset saved-configuration。如果不知道某条命令的undo完整写法敲undo ?系统会把可选参数列出来。H3C的命令行支持问号在线帮助不知道下一段参数就敲到一半加空格再打?比翻手册快得多。基础配置的学习核心不是背命令而是把常用命令分类整理成自己的小抄每次操作前过一遍几个月就能形成肌肉记忆。6. 从模拟器到真机练习H3C基础命令的路径6.1 用官方模拟器搭一个最小实验环境很多朋友觉得没设备就没法学H3C其实官方模拟器一直都有。H3C的模拟器叫HCL里面可以拖交换机、路由器、防火墙和真实命令行几乎一样适合练习本文讲的所有基础命令。模拟器的好处是不怕敲错随便折腾重启也不会弄坏硬件而且支持多台设备组网能练习trunk、VLAN、静态路由、IRF等组合场景。模拟器安装之后可以先拉三台设备一台核心交换机、一台接入交换机、一台路由器三台之间用链路连起来。接入交换机配VLAN核心交换机配Vlan-interface和静态路由路由器做出口这样一个最小三层网络就跑起来了。练习时不要只看命令要给自己设定目标比如“PC1能ping通PC2”“交换机可以用SSH登录”等每一步都用display验证结果和真机排障的思路完全一致。6.2 刻意练习项目小型园区网开局我建议你把练习目标具体化。比如做一个办公室网络内网有办公VLAN10、监控VLAN20、服务器VLAN30出口接一台路由器。你要完成的任务包括接入交换机划VLAN、上联trunk放行核心交换机做Vlan-interface网关、配上联默认路由路由器写回程路由最后全网PC能互访并能通过SSH登录设备。这个项目能覆盖的配置点很多接口、VLAN、trunk、Vlan-interface、静态路由、NTP、SSH、Web几乎就是前面几章的内容串联。踩坑也是好事我在模拟器里就经历过trunk忘放行、静态路由只写单程、Web服务装不上之类的各种问题每解决一个对命令的理解就更深一层。等模拟器练熟了再上真机做同样配置会发现思路是一样的只是接口编号、型号差异和固件版本会让命令稍有不同。我自己的体会是H3C命令行没有那么多玄学核心就是理解数据转发流程和视图层级。遇到问题别急着重启先display和ping定位百分之九十的故障都能在设备上找到线索。希望这篇文章能帮你少走点弯路先把基础命令拿稳后面再学OSPF、BGP、IRF升级这些进阶内容就有了扎实的地基。
返回列表