ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

锐捷交换机实操命令手册:VLAN划分、三层路由与排错指南

锐捷交换机实操命令手册:VLAN划分、三层路由与排错指南 简介锐捷交换机常用操作命令手册以企业网络管理员为主要读者覆盖锐捷交换机从初始化到日常运维的核心命令操作。内容先讲解用户、特权、全局与端口四种配置模式再展开交换机命名、管理密码、管理IP及网关配置随后介绍电口/光口介质切换、速率与双工模式调整、VLAN创建与端口划分、端口镜像、链路聚合、交换机堆叠、ACL、端口安全、防攻击、DHCP及三层交换等高频配置每个场景均给出命令格式与配置实例便于照做和排错。资源为1个PDF文档压缩包大小282KB目录结构清晰从二层基础到三层组网逐级深入既适合刚接触锐捷设备的运维新手系统学习也可供有经验的工程师当作速查手册。目前已有1108人学习下载对日常网络维护与项目配置有较强参考价值。1. 锐捷交换机常用操作命令手册为什么你需要一份能直接抄的版本从入门到放弃往往只差一条写错的命令。锐捷交换机在国内园区网、数据中心接入层和高校网络里的占有率相当可观网上随手能搜到一堆命令碎片但真正能让人放心照着敲的“常用操作命令手册.pdf”反而不多。你需要的不是官方命令大全而是一份按场景组织、带参数解释、连报错都提前告诉你的实操手册。我的习惯是把每类需求的命令收敛到最少几条每一条都标注清楚在什么拓扑、什么版本下能用遇到什么报错是正常的。这份东西不是给你背的是给你在割接窗口、故障恢复、开局调试时拿来救命的。下面这些内容就是按这个标准整理的一份可落地版本。2. 锐捷交换机命令基础从登录到特权模式的完整路径2.1 登录锐捷交换机的三种方式与初始配置拿到一台新的锐捷交换机第一件事不是敲命令而是把登录通道打通。常见做法是通过Console线连接用终端软件SecureCRT、Xshell或PuTTY打开串口会话通常波特率设为9600数据位8位停止位1位无校验。连接成功后先看到的是Switch这个用户模式提示符。此时权限极其有限只能看一些基础信息。执行enable命令进入特权模式提示符变成Switch#这时才能查配置、看状态、做调试。再进一步通过configure terminal进入全局配置模式提示符变成Switch(config)#这是日常配置的主战场。首次登录新交换机时搜狗输入法的中英文混输功能也帮不上忙但有一个习惯值得养成先给设备改主机名。hostname命令后面跟设备名称比如hostname Core-SW01这样后续排查问题的时候日志和会话里能一眼看出是哪台设备。接着做两件基础事一是设置特权密码用enable secret或enable password前者会加密存储优先用前者二是配置远程管理IP和登录密码这样才能脱离Console线工作。需要注意锐捷交换机的enable secret加密强度高于enable password同一个设备上如果两种都配了系统会优先采用enable secret。设备初始化时还有一个细节容易被忽略锐捷交换机出厂默认没有启用Telnet或SSH服务单纯配好IP还不能远程登录。需要先在vty线路下配置登录认证方式。常见做法是line vty 0 4进入虚拟终端线路配置模式然后login local配合本地用户名认证或者用password直接配置登录口令。这里有个坑如果配置了口令但忘记启用login命令实际登录时依然不需要密码等于裸奔。2.2 特权模式与全局配置模式的进入和退出逻辑锐捷的命令模式层级和Cisco非常相似这一点对有过Cisco经验的人很友好。用户模式下用enable进入特权模式特权模式下用configure terminal进入全局配置模式。每层退出也有对应命令全局配置模式下输入exit回到特权模式特权模式下输入exit退回用户模式。如果配置到一半想直接回到特权模式可以敲end或快捷键CtrlZ省去逐层exit的麻烦。查看命令是排查问题的基础show系列命令在锐捷上很丰富。show version看系统版本和硬件信息show running-config看当前运行配置show startup-config看启动配置这两者有差异时通常意味着配置未保存。建议每次做完修改后执行write或copy running-config startup-config保存配置否则设备重启后所有改动全部丢失。锐捷和Cisco一样write是copy running-config startup-config的简写两者效果一致。配置回滚是另一个必须提前掌握的技能。锐捷没有直接的rollback命令常见做法是在改动前自己备份配置show running-config的输出保存为文本文件或者用FTP/TFTP把配置导出。割接前做一次备份出问题后原样刷回去这和数据库的备份恢复逻辑是一样的。如果你在改动后发现设备行为异常第一反应应该是快速检查show running-config里最近改动的几条命令而不是满屏翻找排错点。2.3 一个实用的“最小上手命令集”及每条的含义新接手一台锐捷交换机我一般会先敲下面这几条命令建立基本认知。它们不是万能的但能在五分钟内告诉你这台设备是什么状态。show version show running-config show interface status show vlan brief show mac-address-table | countshow version输出包含设备型号、软件版本、运行时间和硬件序列号开局建档和确认固件版本都靠它。show running-config是当前配置全量输出我习惯把它重定向到终端日志文件保存一份。show interface status列出所有接口的管理状态和物理状态快速判断哪根线是通的、哪个口被手动shutdown了。show vlan brief看VLAN划分情况园区网开局时VLAN规划有没有落对一条命令见分晓。show mac-address-table | count统计MAC表项数量在网络规模不大时能间接反映接入终端数量是否正常。这些命令的共性特征是“只读、安全、信息密度高”就算在业务高峰期执行也不会对转发性能造成可见冲击。这也是我建议新手养成习惯的原因——先会看再会改。改错了能用看的命令找回来这是排错的基本循环。3. VLAN与接口配置把二层网络从零搭起来3.1 VLAN创建与端口划分的标准套路锐捷交换机创建VLAN的命令是vlan加VLAN ID进入VLAN配置模式后可以用name给VLAN命名。比如创建VLAN 10并命名为Officeconfigure terminal vlan 10 name Office exit这个VLAN ID的范围默认是1到4094VLAN 1是默认VLAN不建议承载业务流量因为所有未配置端口默认都在VLAN 1里广播域太大容易引发性能问题和安全问题。常见做法是保留VLAN 1把办公、服务器、摄像头等不同业务分别规划到独立VLAN里然后在三层交换机上做网关终结。端口划分VLAN有两种模式Access和Trunk。Access口用于连接终端设备比如PC、打印机、IP电话这种口只属于一个VLAN进入的帧不带VLAN标签出去时也会被打上所属VLAN的标签再剥离。Trunk口用于交换机之间的互联或交换机与路由器之间的连接它能承载多个VLAN的流量帧在Trunk链路上传输时带着VLAN ID标签。这就是802.1Q封装的核心逻辑。配置Access口的命令如下interface GigabitEthernet 0/1 switchport mode access switchport access vlan 10配置Trunk口最常见的写法是interface GigabitEthernet 0/24 switchport mode trunk switchport trunk allowed vlan 10,20,30这里有个必须养成的习惯Trunk口要显式指定允许通过的VLAN列表而不是用默认的all。默认情况下锐捷的Trunk口允许所有VLAN通过如果两端设备都这么配置那么新创建的VLAN会立刻在整个Trunk域内扩散一旦有人误建了一个VLAN ID可能导致广播风暴或环路风险。限制allowed vlan是一个收敛广播域的好习惯哪怕前期觉得麻烦后期排障会轻松很多。3.2 接口模式下必调的四个参数接口配置不能只会划VLAN下面四个参数在实战中出现频率最高。第一个是description描述信息虽然是“软配置”但它解决的是人的问题——半年后你看show running-config每一条接口下面有一行description To-Office-SW比看IP地址猜用途高效得多。interface GigabitEthernet 0/2 description Link-to-Access-SW02 switchport mode access switchport access vlan 20第二个是speed和duplex。现在绝大多数链路都支持自协商理论上不需要手动指定。但遇到光电转换器、老式服务器网卡或劣质网线时自协商可能失败现象是接口频繁up/down或者速率跌到10Mbps。手动固定为speed 1000和duplex full可以绕过协商问题但前提是链路两端设备确实支持千兆全双工。如果两端配置不一致比不自协商更糟所以改之前先确认对端能力。第三个是switchport port-security端口安全。这个功能限制一个接口上允许学习的MAC地址数量用来防止私接交换机或无线上网设备。常见配置是interface GigabitEthernet 0/3 switchport port-security switchport port-security maximum 2 switchport port-security violation shutdown这里maximum 2表示该端口最多学习两个MAC地址超过后触发处罚动作violation shutdown会让端口进入err-disable状态。注意这个功能对DHCP环境很友好但对经常插拔笔记本的办公位不太友好设置太严容易误伤。我一般只对摄像头和打印机这类固定终端开启。第四个是spanning-tree portfast。接入端口连接的是终端设备正常情况下不会参与生成树计算。如果不手动开启PortFast终端接入后要等30秒左右才能开始通信因为STP在收敛。锐捷上的命令是interface GigabitEthernet 0/4 spanning-tree portfast开启后端口接入终端时几乎立即进入转发状态。但要注意PortFast只能用在纯接入端口绝对不能用在连接交换机的端口上否则一旦形成环路生成树来不及阻断广播风暴会直接打垮设备。3.3 锐捷与华为交换机聚合口对接配置华为交换机与锐捷交换机聚合口对接配置在网管圈是常聊话题因为两个厂商的链路聚合实现都遵循IEEE 802.3ad标准理论上可以互通但细节上有不少坑。锐捷这边的配置思路和华为类似核心是创建聚合口、设置成员口、统一接口模式。锐捷交换机的链路聚合常用命令如下interface AggregatePort 1 switchport mode trunk switchport trunk allowed vlan 10,20,30 exit interface GigabitEthernet 0/23 port-group 1 mode active interface GigabitEthernet 0/24 port-group 1 mode active这里AggregatePort 1是锐捷创建的聚合口逻辑接口port-group 1 mode active把物理口加入聚合组其中mode active表示主动发起LACP协商。对接华为交换机时对端需要配置相应的Eth-Trunk模式建议配置为active主动模式两边都是active才能协商成功。如果一端是静态聚合一端是LACP动态聚合协商就会失败这是一个非常典型的对接翻车场景。对接时最容易踩的坑是两端聚合口允许通过的VLAN集合不一致。锐捷端的switchport trunk allowed vlan和华为端的port trunk allow-pass vlan必须匹配否则部分VLAN流量不通。排错时先用show lacp summary查看聚合口的状态确认聚合口是否处于UP状态再对比两端的VLAN放通列表。另一个坑是物理口的速率和双工模式聚合组成员口如果速率不一致LACP协商会失败或成员口被置为未激活状态。华为侧对接时还要注意Eth-Trunk成员口的negotiation-mode参数因为华为部分交换机默认是自动协商而锐捷侧如果手动指定了速率和双工两端参数不一致也会导致对接不稳定。4. 三层路由配置让VLAN之间真正通起来4.1 SVI接口与VLAN间路由的建立方法二层VLAN划分完成后不同VLAN之间默认是不通的因为广播域被隔离了。要打通VLAN间通信需要在三层交换机上给每个VLAN创建SVISwitch Virtual Interface接口也就是VLAN虚接口配置IP地址作为该VLAN的网关。锐捷上的命令如下interface vlan 10 ip address 192.168.10.254 255.255.255.0 no shutdown exitSVI接口的IP地址通常是该VLAN的网关地址终端上配置的网关就是这个IP。这里有一个关键点no shutdown一定要执行。有些版本或场景下SVI接口默认是管理性关闭的如果忘了敲VLAN间的流量就全断而且show ip interface brief里看到的接口状态是administratively down排错会绕很久。配置完多个VLAN的SVI后VLAN间路由会自动生效因为交换机内部的IP转发引擎会根据路由表直接转发。此时终端配置好IP和网关就能跨VLAN访问。验证方法是ping不同VLAN下的网关地址通了就说明三层转发链路没问题。如果ping不通优先检查SVI接口状态、VLAN端口成员关系和终端网关地址这三个点。最常见的翻车是终端网关写错、VLAN里有端口未划入、SVI接口没启用。4.2 静态路由与默认路由的写法SVI解决了同一台交换机内部的VLAN路由但跨交换机、跨网段甚至跨出口访问还需要路由协议或静态路由参与。锐捷的静态路由命令遵循标准格式一个典型写法是ip route 192.168.20.0 255.255.255.0 192.168.10.254这条命令的含义是要到达192.168.20.0/24这个网段下一跳交给192.168.10.254。在锐捷设备上如果目标网段和本设备的直连网段在同一二层域内下一跳可以是本地接口名但更稳妥的写法是写对端IP地址。因为用接口名作为下一跳时设备需要解析该接口对应的MAC地址才能封装二层帧如果对端设备做了多个IP地址映射可能出现解析歧义。默认路由的写法更简单通常在出口设备上配置把未知网段的流量全部引向上一跳设备或运营商网关ip route 0.0.0.0 0.0.0.0 192.168.100.1这条命令在锐捷上等价于ip default-gateway的升级版区别在于前者工作在路由模式而ip default-gateway只对二层交换机管理流量生效不能转发业务流量。很多刚上手的人会把这两个混用结果业务流量始终不通。静态路由配置完成后查看路由表用show ip route。重点关注路由条目是否生效、管理距离和优先级。锐捷静态路由默认管理距离为1而直连路由为0理论上直连路由优先。如果出现两条路由同时匹配目标网段设备会根据最长前缀匹配规则决定而不是简单看管理距离。这个细节在调试复杂网络时非常关键。4.3 配置三层接口直接路由的场景与命令有些场景下不需要SVI而是直接把物理接口或聚合口配置为三层接口。典型场景是交换机与上层路由器之间互连、交换机之间通过三层链路做路由互联或者交换机作为出口网关直接对接防火墙。把物理接口从二层切换为三层接口的命令是interface GigabitEthernet 0/1 no switchport ip address 192.168.1.1 255.255.255.252 no shutdownno switchport把接口从二层模式切换为三层模式之后这个接口不再是VLAN的成员端口而是直接作为路由接口使用。这在锐捷的多数中高端交换机上都支持但部分低端型号不支持no switchport只能用SVI方式。配置前先确认设备型号和软件版本避免命令无效浪费工时。三层接口配好IP地址后别忘了给接口写description特别是多条三层链路并存的时候。没有描述信息的三层接口半年后没人知道它是连防火墙还是连核心。我见过太多事故现场排障者对着满屏IP地址一头雾水最后靠翻图纸才确认链路关系。加一行描述省掉的是整个排障周期里最无谓的时间损耗。5. 常用运维与排查命令故障现场的第一手工具5.1 查看接口状态、ARP表和MAC表的方法接口状态是物理层和数据链路层的晴雨表。show interface status能快速看所有接口的管理状态和物理状态但信息密度不够高。更详细的用show interface GigabitEthernet 0/1能看到收发光功率、CRC错误计数、输入输出丢包统计、双工模式和速率。排查链路质量时重点关注CRC错误和input errors这两个计数器持续增长基本能判定物理链路存在干扰或劣化。show interface GigabitEthernet 0/1 show mac-address-table address 0011.2233.4455 show arpshow mac-address-table address按指定MAC地址查询定位一台终端接在哪个端口时最实用。排查思路是先从网关ARP表拿到终端的MAC地址再在交换机上查MAC表定位端口。show arp输出的是IP与MAC的映射关系如果目标IP在ARP表里看不到条目说明二层通信或三层封装出了问题。这三个命令配合使用形成了一条完整的“IP→MAC→端口”定位链。5.2 ping和traceroute在锐捷上的高级用法ping在锐捷上有一些扩展参数排错时非常好用。最简单的ping 192.168.1.1会连续发送五个ICMP请求包显示丢包率和响应时间。要指定源地址和包数量写法是ping 192.168.1.1 source 192.168.10.254 count 100指定源地址的ping非常有用。多VLAN环境下从哪个SVI接口发起ping决定了流量走哪条路径。如果不指定源地址设备会选择路由表中匹配的出接口源IP这个IP可能不是你预期的网关地址导致对端设备回包时路由不对称。用source参数可以精确复现终端流量的转发路径。traceroute命令用于查看三层设备间的逐跳路径。锐捷上简写为trace执行后显示每一跳的IP地址和响应时延。遇到跨设备不通的问题时traceroute能精确告诉你流量在哪一跳被丢弃。要注意有些设备默认开启了ICMP限速或丢弃traceroute输出会显示星号这不一定代表网络不通需要结合ping结果综合判断。5.3 常见故障排查的黄金命令组合网络故障排错最忌讳无头苍蝇一样各个方向都试。我有一套固定的命令执行顺序按“物理层→数据链路层→网络层”逐层推进。第一步执行show interface status看物理状态第二步执行show interface看错误计数第三步执行show vlan brief确认VLAN划分第四步执行show mac-address-table确认终端MAC在学习状态第五步执行show arp确认IP解析第六步ping测连通性。这套顺序的核心逻辑是从底层往上层排每一层的结果都是下一层的判断依据。物理层没有起来后面所有排查都是浪费时间MAC表项存在但ARP缺失问题大概率在三层配置ARP能通但ping不通则要考虑ACL或路由问题。按照这个顺序十分钟内能定位大多数二层三层故障。反过来乱查一气常常是半小时过去还不知道问题在哪一层。5.4 从报错看问题日志信息与debug命令的使用边界锐捷交换机的日志系统默认是开启的show logging能查看系统日志缓冲区和设备内存中保存的日志。排错时先看事件发生时间段的日志很多故障在日志里已经有明确线索。比如端口被STP阻塞、端口进入err-disable状态、CPU使用率过高等都会以日志形式记录下来。我习惯在排查前执行show logging | include过滤关键字段比如down、err-disable、loop能快速定位和问题相关的记录。debug命令能看到实时协议交互过程但这是双刃剑。锐捷上执行debug ip packet会实时输出每一个经过设备的数据包信息流量大的时候CPU瞬间飙升。生产环境绝对不要在高峰期随意开debug。如果必须用优先选择精确过滤范围的debug命令并在用完立即undebug all关闭。更稳妥的替代方案是用show命令配合time-range或者抓包分析而不是在设备上用debug。6. 锐捷交换机配置保存、备份恢复与升级固件的三个注意点配置保存是所有操作的最后一步也是最容易被遗忘的一步。锐捷上保存配置的命令是write或copy running-config startup-config很多人改完配置后忽略保存设备一重启全丢第二天上班才发现业务全断。这属于低级的“血泪经验”但每年都在新工程师身上重演。我的习惯是每完成一组关联配置就保存一次而不是全部改完再保存避免中途断电导致配置丢失。备份配置的另一个重要动作是导出到外部设备。通过TFTP服务器备份配置的命令写法如下copy running-config tftp://192.168.100.100/backup/Core-SW01.cfg执行后设备会提示确认目标文件名回车确认即可。恢复配置的原理相反copy tftp://192.168.100.100/backup/Core-SW01.cfg startup-config把备份文件拉回来。注意恢复配置前务必确认备份文件的设备型号和软件版本兼容性跨型号刷配置会报错甚至产生不可预料的接口映射错乱。升级固件也是常见操作锐捷的固件升级通常用Xmodem或TFTP方式。TFTP方式较方便命令是copy tftp://192.168.100.100/Core-SW01.bin flash:。升级过程中千万不要断电、不要断开网络连接否则设备可能变砖。升级完成后执行reload重启重启前确认config已保存。如果升级后设备运行异常可用show version确认新固件是否生效必要时回滚到旧版本。这里最关键的决策点是升级前做好配置备份和控制台连接准备一旦升级失败还有退路。配置备份、控制台线、旧固件文件三样齐备升级才有后悔药可吃。日常运维中我还会定期登录设备执行一次show version和show running-config把输出存档到本地形成配置历史库。这个习惯成本极低但收益巨大出问题时能对比变化点特别是在网络被人动过又没留记录的情况下。配置即代码像管代码版本一样管理交换机配置这个思路投入产出比极高。希望帮到你。本文还有配套的精品资源点击获取
返回列表