ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为AR路由器配置实例详解:从登录安全到静态路由与NAT排错

华为AR路由器配置实例详解:从登录安全到静态路由与NAT排错 简介面向网络工程初学者及需要快速上手华为设备的运维人员这份华为路由器与交换机配置实例文档以 R2621 路由器和 S3026e 交换机组建 VLAN 的真实项目为背景完整演示了虚拟网与物理网互联、防火墙默认策略设置以及基于 ACL 的访问控制。文档从四台 PC 的 IP 与网关规划讲起逐步深入到交换机 VLAN 2/3 划分、路由器 Ethernet 接口地址配置、firewall deny 默认策略再到通过 ACL 101 允许指定主机互访的完整命令序列。其中包含 sys、vlan enable、port e0/1 to e0/8、ip address 等高频指令注释清晰便于一步步模仿操作。资源以单独一个 doc 文件打包大小仅约 28KB小巧便携适合在实验课、技能竞赛备赛或日常配置时对照参考。目前已有 1504 人学习下载对想理清华为基础配置命令与三层设备联动逻辑的读者很实用。1. 华为路由器配置实例.doc先别急着抄命令先看懂这份文档在讲什么拿到一份《华为路由器配置实例.doc》很多人第一反应是把里面的配置命令整段复制到终端里然后祈祷设备一次跑通。实际做过的都清楚这种Word版配置资料一半是参考模板一半是历史遗留直接照抄大概率要在接口编号、VLAN划分和路由下一跳这三个地方翻车。这类文档的价值是告诉你一台华为AR系列路由器从开机到能转发业务需要经历哪些配置段落以及每个段落里哪些参数必须按自己的拓扑改。这篇文章就按这类配置实例最常见的编排顺序从登录安全、接口规划、VLAN与静态路由一直讲到NAT和排错把每一步的选型理由、参数含义和容易忽略的边界条件拆开讲。适合正在做路由器开局、备考数通认证或者被安排去接手一台已经配置到一半的华为AR路由器的读者。2. 登录安全与基础配置把一台路由器从开箱状态变成可管理设备2.1 console口登录与密码配置为什么第一步不是配IP而是先做登录保护拿到新路由器接上console线后设备默认是空配置状态用户视图提示符是Huawei可以直接进系统视图。这个时候最忌讳的事是上来就敲display ip interface brief然后专心配接口IP配完直接保存走人。等你下次想通过远程登录管理这台设备才发现telnet、SSH、console密码全都没设任何能碰到网线的人都能接管设备。正确的开局顺序是先做登录安全基线。下面这段是配置console登录保护的最小命令集Huawei system-view [Huawei] sysname Site-Gateway [Site-Gateway] user-interface console 0 [Site-Gateway-ui-console0] authentication-mode password [Site-Gateway-ui-console0] set authentication password cipher Site2024 [Site-Gateway-ui-console0] idle-timeout 10 0 [Site-Gateway-ui-console0] return Site-Gateway save这段命令做了四件事给设备起名字、给console口设置密码认证、设置空闲超时、把配置保存到flash。sysname不只是看着舒服它直接影响后续SNMP告警和登录提示里的设备标识cipher关键字表示密码写入配置时是密文形式不是明文裸奔idle-timeout 10 0表示10分钟无操作自动断开连接这个值在生产环境建议保留避免有人挂在console上不关。最后一行save是整个配置过程里最容易漏掉的动作不保存的话设备一重启刚才所有操作全部作废。2.2 管理接口与SSH远程登录给路由器一个可以远程管理的入口console密码设置好之后下一步才是配置管理IP和远程登录通道。生产环境中几乎不会用telnet因为协议本身是明文传输抓包就能看到密码华为AR路由器上一般直接开SSH服务即STelnet。配置顺序有一定的讲究先配接口IP再生成RSA密钥再建AAA用户最后把VTY通道绑定到SSH协议上。[Site-Gateway] interface GigabitEthernet0/0/0 [Site-Gateway-GigabitEthernet0/0/0] ip address 192.168.1.1 255.255.255.0 [Site-Gateway-GigabitEthernet0/0/0] undo shutdown [Site-Gateway-GigabitEthernet0/0/0] quit [Site-Gateway] stelnet server enable [Site-Gateway] rsa local-key-pair create [Site-Gateway] aaa [Site-Gateway-aaa] local-user admin password cipher Admin2024 [Site-Gateway-aaa] local-user admin service-type ssh [Site-Gateway-aaa] local-user admin privilege level 15 [Site-Gateway-aaa] quit [Site-Gateway] user-interface vty 0 4 [Site-Gateway-ui-vty0-4] authentication-mode aaa [Site-Gateway-ui-vty0-4] protocol inbound ssh [Site-Gateway-ui-vty0-4] quit [Site-Gateway] ssh user admin authentication-type password这里有三处值得专门说明。第一rsa local-key-pair create执行后系统会问你要不要输入密钥长度直接回车用默认值即可第二local-user admin service-type ssh限定了这个账户只能用于SSH登录不能用于telnet避免留下后门第三protocol inbound ssh是VTY通道的收口动作加上这一句之后即使有人开着telnet服务也无法通过VTY进入设备。配完别忘了保存。2.3 系统时钟与配置保存两个不起眼却影响排障的细节很多人在开局阶段忽略系统时钟等到查日志的时候才发现告警时间和真实时间差了好几个月。华为路由器上可以用clock datetime手动校时但在有NTP服务器的网络里更推荐直接配置NTP客户端[Site-Gateway] ntp-service unicast-server 192.168.1.254 [Site-Gateway] quit Site-Gateway clock datetime 14:30:00 2026-03-18 Site-Gateway saventp-service unicast-server这条命令指定对端NTP服务器地址设备启动后会自动同步时间。手动clock datetime只影响当次运行重启后如果没有NTP时间会回到出厂值。配置文档里通常不会专门写这一节但运维交接时日志时间对不对直接决定后面查故障的效率。保存配置的习惯要从第一次开局就养起来每次完成一个配置段落就执行一次save比最后统一保存要安全得多。3. 接口、VLAN与静态路由把文档里的拓扑跑起来的配置实例3.1 VLAN规划与接口类型华为AR路由器与交换机的一个关键差异网络拓扑图上的汉字要翻译成设备配置才能生效。文档里常见的规划是下行口接PC划到VLAN 10下行口接服务器划到VLAN 20上联口做Trunk透传多个VLAN。但很多照着交换机配置实例抄的人到华为AR路由器上会卡在第一步因为AR路由器上的物理接口默认是三层路由口不是二层交换口。直接在接口下敲port link-type access系统会报错提示当前接口不支持二层属性。正确做法是先执行portswitch命令把接口从三层模式切换成二层模式然后再配置VLAN属性。下面是一段典型配置[Site-Gateway] vlan batch 10 20 30 [Site-Gateway] interface GigabitEthernet0/0/1 [Site-Gateway-GigabitEthernet0/0/1] portswitch [Site-Gateway-GigabitEthernet0/0/1] port link-type access [Site-Gateway-GigabitEthernet0/0/1] port default vlan 10 [Site-Gateway-GigabitEthernet0/0/1] quit [Site-Gateway] interface GigabitEthernet0/0/2 [Site-Gateway-GigabitEthernet0/0/2] portswitch [Site-Gateway-GigabitEthernet0/0/2] port link-type trunk [Site-Gateway-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 30vlan batch 10 20 30是一条省事的批量创建命令比一条一条vlan 10再quit高效得多。Access口直接指定默认VLAN接PC和服务器足够Trunk口用于交换机之间或路由器和交换机之间的互连port trunk allow-pass里列出的VLAN才是允许通过的没有列出的VLAN会被丢弃。这个机制和思科的allowed vlan思路类似但华为的写法是allow-pass对照文档抄的时候不要看错命令名。AR路由器上创建VLAN之后还要给每个VLAN配上三层网关地址也就是VLANIF接口。这个网关地址就是终端PC上填写的默认网关[Site-Gateway] interface Vlanif 10 [Site-Gateway-Vlanif10] ip address 192.168.10.1 255.255.255.0 [Site-Gateway] interface Vlanif 20 [Site-Gateway-Vlanif20] ip address 192.168.20.1 255.255.255.03.2 静态路由与缺省路由下一跳写法决定路由能不能生效内网网关配好之后设备之间要互通还差路由。华为AR路由器上配置静态路由的命令是ip route-static格式是“目的网段 掩码 下一跳地址”。这里最容易翻车的地方是把下一跳写成自己的出接口IP而不是对端设备的接口IP。下一跳必须是一个直连可达的地址写成本地接口地址等于告诉路由器“把包送给它自己”这显然是无效的。下面是一个实际场景中的配置片段。假设本端是Site-Gateway对端是上行核心路由器互联网段是10.0.0.0/30对端接口IP为10.0.0.2远端业务网段是192.168.20.0/24[Site-Gateway] ip route-static 192.168.20.0 255.255.255.0 10.0.0.2 [Site-Gateway] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 [Site-Gateway] display ip routing-tableip route-static 0.0.0.0 0.0.0.0是缺省路由意思是所有不在明细路由表里的目标地址都丢给这个下一跳。配置完之后用display ip routing-table查看路由表确认这条路由的Protocol字段是StaticState字段不是Inactive。如果显示Inactive多半是下一跳不可达先ping一下下一跳地址。还有一个很容易漏掉的点路由是双向的本端配了去往192.168.20.0的路由对端设备也必须有一条回程路由指向本端否则数据包发出去就没人接。静态路由适合网络规模不大、拓扑稳定的场景。对于分支和总部互连这种写法足够但如果后续业务网段增多每加一个网段就要加一条静态路由运维成本会明显上升那时候再考虑动态路由协议也不迟。3.3 NAT与ACL内网用户访问互联网的出口配置文档实例里路由器作为出口网关通常还需要配置NAT把内网私有地址转换成公网地址。华为AR上的easy NAT配置分两步先用ACL定义哪些内网网段可以被转换再在出接口上调用NAT策略。这里ACL的作用不是过滤而是作为NAT的匹配条件。[Site-Gateway] acl 2001 [Site-Gateway-acl-basic-2001] rule 5 permit source 192.168.10.0 0.0.0.255 [Site-Gateway-acl-basic-2001] rule 10 permit source 192.168.20.0 0.0.0.255 [Site-Gateway-acl-basic-2001] quit [Site-Gateway] interface GigabitEthernet0/0/0 [Site-Gateway-GigabitEthernet0/0/0] nat outbound 2001acl 2001是基本ACL匹配条件只关心源地址0.0.0.255是反掩码和通配符掩码一个意思表示匹配192.168.10.0/24整个网段。nat outbound 2001挂到出接口上之后匹配ACL的流量在从这个接口出去时会使用接口的公网IP做源地址转换所有内网用户的出站连接共享一个公网地址通过端口号区分不同会话这就是NAPT的工作原理。如果你有多条公网线路可以在接口下配置多个公网IP地址再用nat outbound 2001 address-group 1指定地址池做法是先在系统视图里nat address-group 1定义起始和结束地址。4. 华为路由器配置避坑与排查五个能把一次开局毁掉的现场4.1 登录与启动阶段的坑console密码丢失与配置未保存第一个高频事故是console密码丢失。现象是设备一直正常的通过SSH远程管理某天网络出现故障运维人员只能从console口登录发现密码没人记得住设备卡在登录界面无法进入。原因往往很简单开局时设置了密码但没有把密码写进交接文档或者中途有人用set authentication password改过一次改完就忘了。解决办法是重启设备在BootROM或BootLoader菜单里选择跳过配置文件启动或者直接清除console密码。不同型号进入菜单的按键稍有差异AR系列一般会在启动过程提示Press CtrlB to enter BootROM menu。进入菜单后选择跳过当前配置启动设备能以空配置方式进入系统然后就可以通过console重新设置登录密码。这里要特别注意的是跳过配置启动不会删除flash里保存的配置文件不要顺手做reset saved-configuration否则连后悔药都没了。第二个高频事故是设备重启后配置全丢。现象是开局验证全部通过过几天设备断电重启回来发现路由器回到出厂状态。原因十有八九是配置完成后没有执行save因为所有改动只存在于运行配置中一旦断电就直接清空。解决方式不复杂养成改一段存一段的习惯保存后执行display saved-configuration确认一下flash里确实有启动配置文件。华为设备默认把保存的配置存放在名为vrpcfg.zip的文件里看到这个文件存在才说明保存动作真正生效。4.2 路由与NAT阶段的坑黑洞路由与端口复用耗尽第三个事故是静态路由配置完路由表里能看到但业务ping不通。现象是display ip routing-table里明细路由存在状态正常但内网PC访问远端网段一直超时。原因是只配了去程路由对端设备没有回程路由或者下一跳地址在本地路由表里不是直连可达的。排查时先在本端ping下一跳地址通了再在对端设备上ping本端接口地址两端都通再看对端设备的回程路由表。另一个容易忽略的场景是对端设备上做了入方向ACL过滤策略放行规则里没有包含新网段。如果只是些临时验证可以在对端设备上用display acl all查看规则明细确认没有把源地址拦截掉。第四种事故是NAT端口复用耗尽。现象是内网用户白天上网正常到高峰期时段新用户打不开网页老连接也时好时坏。原因是大量用户共用一个公网IPNAPT的会话表有容量上限端口号用完后新会话无法建立。解决思路是给出口配置一个公网地址池把2到3个公网IP放进nat address-group让设备做负载分担同时检查NAT会话老化时间过长的老化时间会加速端口耗尽。查看当前NAT会话占用情况用display nat session all能看到每条会话的四元组信息也可以看到端口占用是否已经逼近上限。4.3 模拟器与真机环境的坑eNSP启动失败40与接口编号漂移第五个坑是在eNSP里做实验时路由器启动报错提示启动失败40。现象是拖一台AR2220到拓扑里启动后设备节点变红查看日志提示错误码40。原因通常是eNSP依赖的VirtualBox版本不匹配或者VirtualBox服务没有正常启动导致虚拟设备无法创建接口。解决方式是先卸载当前VirtualBox安装与eNSP版本匹配的版本然后以管理员身份重新启动VirtualBox确认VirtualBox Host-Only Ethernet Adapter这个虚拟网卡存在且IP地址为192.168.56.1。再不行就在eNSP里重新注册设备或者重启电脑后先打开VirtualBox再打开eNSP。另一个和真机环境相关的坑是接口编号漂移。文档里写的是GigabitEthernet0/0/0但你手上的AR201路由器插上console线之后display interface brief列出来的接口是Ethernet0/0/0或GigabitEthernet0/0/1直接照抄命令就会提示接口不存在。解决这个问题的唯一可靠办法是配置前先在用户视图执行display interface brief看清当前设备的接口槽位和编号再对照文档做映射。每个型号的接口布局不同同样是AR系列AR1220E和AR201的接口编号差异就很明显不要靠记忆去猜。5. 配置实例交付前验证、对比与备份的最后一公里配置全部敲完业务验证也通过这时最该做的是设备交付前的最后三项检查。第一项是配置对比执行compare configuration命令系统会把当前运行配置和flash里保存的启动配置逐行对比差异部分会直接列出来。这一步能发现那些改了但没有保存的中间状态。第二项是配置导出把display current-configuration的输出完整保存到本地txt文件作为后续变更回滚的依据。这个文件就是你的后悔药不要只留在脑子里。Site-Gateway compare configuration Site-Gateway display current-configuration | include ip route-static Site-Gateway display nat outbound Site-Gateway save第三项是做一份最小验收清单逐条打勾之后再交付。我一般会按下面这张表做最后的检查检查项验证命令通过标准接口物理状态display interface brief物理口和协议口都是UP路由表完整性display ip routing-table明细路由和缺省路由都在状态正常NAT策略生效display nat outbound出接口已调用ACL策略远程登录可用用SSH客户端重新登录使用新账户能登录并进入系统视图配置已保存display saved-configuration存在启动配置文件且时间是最新的做完这张表的检查设备才算真正达到可交付状态。我自己经手过的开局项目里大概有一半的返工原因是最后没有做配置对比把调试过程中临时加的ACL放行策略留在里面等到下一次故障排查时才发现策略一直在偷偷放行某些网段。现在我的习惯是把compare configuration当作保存前的固定动作和save绑在一起每次敲完save之前先花十秒钟看一眼差异。希望帮到你。本文还有配套的精品资源点击获取
返回列表