ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为路由器配置实例:从登录初始化到静态路由与DHCP实战

华为路由器配置实例:从登录初始化到静态路由与DHCP实战 简介《华为路由器配置实例.doc》是一份面向网络入门者与运维人员的华为设备配置实操文档。示例采用华为R2621路由器、S3026e交换机各一台配合四台PC组建VLAN演示虚拟网与物理网互连并应用防火墙策略与ACL访问控制。文档详细规划了四台PC的IP、掩码与网关地址同时列出路由器Ethernet0/1接口地址并给出从交换机系统视图划分VLAN2、VLAN3到路由器启用防火墙、设置默认deny、配置ACL 101允许特定主机访问的完整命令序列。压缩包内仅含1个doc文件大小28KB方便离线查看目前已有1505人学习。读者可依据文中拓扑与命令逐条实践熟悉vlan、ip address、fire enable、acl等常用配置适合作为实验指导或日常排错参考。1. 华为路由器配置实例一份配置文档到底能带我们走多远刚接手一台华为AR系列路由器时最常见的开场不是插上console线就能敲命令而是波特率不对导致满屏乱码或者前任留下的配置像一本没目录的账本看得懂每一条命令却看不懂整体意图。“华为路由器配置实例”这个标题本质上要解决的就是这件事把华为路由器从登录、初始化、路由配置到局域网侧联调这条完整链路用一份能照抄的实例讲清楚。它适合三类人准备华为认证、正在用ensp做实验的在校生被派去网点做设备替换的运维新人以及需要把配置模板沉淀成文档的团队负责人。看懂这份配置实例等于拿到了华为路由器能跑通的最小路径。2. 登录与初始化华为路由器上手前的三个必做动作2.1 console口登录的终端参数与线序判断华为路由器的console口通常是RJ45形态老一些的设备上还有DB9或Mini USB。用console线连接电脑后最常用的终端软件是SecureCRT和Xshell。新建串口会话时六个参数必须对齐协议选Serial波特率9600数据位8校验位None停止位1流控关闭。这六个参数里最容易翻车的是波特率设备背板标签上如果没写默认按9600处理登录后界面是乱码先改参数而不是怀疑线坏了。以SecureCRT新建串口会话为例参数设置如下协议: Serial 端口: COM3在设备管理器里确认不要只看线缆标签 波特率: 9600 数据位: 8 奇偶校验: None 停止位: 1 流控: 关闭 RTS/CTS、XON/XOFF这里有个容易被忽略的细节端口号以设备管理器里看到的COM编号为准usb转串口线插在不同的USB口上COM编号会变。如果插上去后设备管理器里没有出现新COM口先换驱动而不是换线。流控必须全部关闭这是终端里敲命令偶尔丢字符、命令行回显错位的隐性原因。回车一到两次后设备会提示输入用户名密码。出厂状态的华为AR系列默认没有密码直接进入用户视图提示符是Huawei。如果是一台被配置过的设备会看到Please input the user name:这时需要的是账号加密码不是直接回车用户名通常是admin或设备自定义的管理员账号。2.2 用户视图、系统视图与接口视图的层级关系华为VRP的命令行是分层级的和思科IOS思路接近但不完全相同。用户视图Huawei能执行的只有查看类和基础操作比如display、ping、reboot输入system-view进入系统视图[Huawei]在这里能改全局配置比如sysname、dhcp enable接口配置要到接口视图比如[Huawei-GigabitEthernet0/0/0]。很多新手直接在系统视图里敲ip address结果报错Error: Incomplete command found就是因为没有进入接口视图。判断方法很简单方括号里的第二段是什么视图就决定了能敲什么命令。凡是命令里带接口名的配置几乎都要先interface进去。Huawei system-view [Huawei] sysname R1 [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0] undo shutdown [R1-GigabitEthernet0/0/0] quit [R1] display ip interface brief这段命令的逻辑是sysname R1把设备名改成R1提示符会从Huawei变成R1多台设备同时调试时不容易看错窗口。interface GigabitEthernet0/0/0进入接口视图ip address 192.168.10.1 24配置接口地址华为支持直接写掩码长度24而不写255.255.255.0这是和部分老设备不一样的地方。undo shutdown用来开启被手工关闭的接口ensp里拖出来的设备或二手设备经常是shutdown状态这条命令要养成习惯。参数说明掩码长度在华为接口配置里既可以写点分十进制也可以写数字建议统一写数字少打字符同时在脚本里不容易因格式不一致出错。ip address在已配置地址的接口上重复执行是直接覆盖不需要先undo这一点和VLAN配置不一样。2.3 初始化必做的三件事改登录密码、开远程管理、关无用的服务拿到一台新华为路由器我的习惯是依次做三件事第一创建专用的管理账号并设置强密码第二开启SSH远程管理避免以后每次都蹲在console口前第三关闭当前用不到的服务比如明文管理的HTTP。华为AR系列的本地用户配置在AAA视图里完成这跟很多人的预期不一样它不是直接在系统视图里创建用户而是要先进aaa。SSH配置则需要三步生成密钥对、开启SSH服务、设置用户认证方式三者缺一不可。[R1] aaa [R1-aaa] local-user admin password irreversible-cipher Admin123 [R1-aaa] local-user admin service-type telnet ssh [R1-aaa] local-user admin privilege level 15 [R1-aaa] quit [R1] ssh user admin authentication-type password [R1] ssh server enable [R1] telnet server enable [R1] user-interface vty 0 4 [R1-ui-vty0-4] authentication-mode aaa [R1-ui-vty0-4] protocol inbound all逻辑说明local-user命令创建本地账号service-type指定该账号允许使用的登录方式这里同时给了telnet和ssh。privilege level 15是华为的最高权限级别对应系统视图下的完全控制。SSH必须在AAA里先建用户再用ssh user把用户与认证方式绑定这一步漏了会导致SSH登录报错。user-interface vty 0 4是虚拟终端线路表示同时允许5个远程会话authentication-mode aaa表示远程登录走本地账号认证而不是独立的vty密码。参数说明password irreversible-cipher是华为推荐的密码存储方式配置在文件里以不可逆密文显示避免明文泄露。密码建议带大小写、数字和特殊符号示例里的Admin123只是占位实际使用要换成自己的强密码。protocol inbound all让vty同时接受telnet和ssh生产环境建议只保留sshtelnet流量是明文传输抓包就能看到密码。注意改了vty的认证方式后建议在当前会话里先测试新的远程登录能通再关掉console窗口。因为远程管理配置出错导致只能蹲在机房的案例我在现场见过不止一次。3. 静态路由与默认路由把配置实例落到路由表上3.1 接口IP规划与链路状态检查配置路由之前先确认物理链路是通的。华为设备上最常用的检查命令是display ip interface brief它会列出所有接口的物理状态和协议状态。物理状态是up、协议状态也是up这条链路才具备承载路由的条件。两个接口要通信最基本的要求是IP地址在同一网段。比如R1的G0/0/0是192.168.10.1/24对端设备的接口就必须是192.168.10.2/24这样的同网段地址。这里踩坑最多的是掩码不一致一边写24一边写16虽然IP地址看起来相近但广播域根本不重叠路由表再漂亮也ping不通。[R1] display ip interface brief *down: administratively down !down: loopback down Interface IP Address/Mask Physical Protocol GigabitEthernet0/0/0 192.168.10.1/24 up up GigabitEthernet0/0/1 192.168.20.1/24 up up GigabitEthernet0/0/2 unassigned down down逻辑说明display ip interface brief输出里物理状态为up、协议状态为up的接口才是可用的。如果物理状态显示down但接口没有被undo shutdown先查网线、光模块和对端设备如果物理状态up但协议状态down多半是链路层协商问题比如光纤收发器单纤双纤不匹配或者两端速率双工不一致。这里要提一个ensp实验里高频出现的场景用两个路由器分别连接主机然后分析IP数据报文转发和ARP协议时主机一直在发ARP请求但没人回应。抓包看报文的源MAC、目的MAC都没问题问题就出在路由器接口上没配置IP地址接口无法参与ARP应答。先把接口地址配好再谈路由和转发。3.2 用一条命令把静态路由写进路由表静态路由是华为路由器配置实例里最核心的内容。命令格式是ip route-static 目的网段 掩码 下一跳。很多人第一次配会漏了掩码或者下一跳写错导致路由在路由表里出现但下一跳不可达。我在ensp里搭一个两台路由器背靠背的实验环境来演示R1左侧是一个业务网段R2右侧是另一个业务网段R1和R2之间用直连链路互联。要让两侧业务互访R1需要一条去右侧网段的路由下一跳指向R2的互联接口地址R2也需要一条回左侧网段的路由下一跳指向R1的互联接口地址。[R1] ip route-static 172.16.20.0 24 192.168.10.2 [R1] ip route-static 0.0.0.0 0 192.168.10.2 [R2] ip route-static 172.16.10.0 24 192.168.10.1逻辑说明第一条是明细静态路由去172.16.20.0/24网段下一跳是192.168.10.2即对端R2的接口地址。第二条是默认路由所有在路由表里找不到明细条目的流量都交给192.168.10.2默认路由的掩码写法固定是0.0.0.0 0或0.0.0.0 0.0.0.0。静态路由必须双向都配只给R1配而忘记R2结果是左侧能到右侧、右侧回不来现象就是单向通。参数说明掩码可以写点分十进制也可以直接写长度两种写法等价脚本里建议统一用长度写法。下一跳必须是直连网段内的地址也就是路由器自己接口的邻居地址。如果下一跳不是直连地址命令本身能敲进去但路由会显示Inactive转发永远不生效。这是静态路由配置里最隐蔽的坑。3.3 display ip routing-table 的阅读顺序与路由优选配置完静态路由后验证不能只看命令能敲进去要看路由表。display ip routing-table会列出所有路由条目每条路由的字段里Proto表示路由来源Pre是优先级Cost是开销NextHop是下一跳。华为静态路由默认优先级是60路由器会同时保留去往同一网段的多条路由但只有最优的才会被装进FIB表实际转发。实际网络里经常出现两条去同一网段的静态路由一条走专线、一条走备份线路。如果备份线路的优先级不调整两条路由会同时出现在路由表里流量走的路径和你预期完全不同。这个问题在配置实例里最容易忽略因为单条路由怎么看都是对的。[R1] display ip routing-table Route Flags: R - relay, D - download to fib Destination/Mask Proto Pre Cost NextHop Interface 0.0.0.0/0 Static 60 0 192.168.10.2 GigabitEthernet0/0/0 172.16.20.0/24 Static 60 0 192.168.10.2 GigabitEthernet0/0/0 192.168.10.0/24 Direct 0 0 192.168.10.1 GigabitEthernet0/0/0逻辑说明路由表里必须同时存在三条关键条目直连路由、去目标网段的明细路由、默认路由。直连路由是接口配置IP后自动生成的不需要手工写。如果去172.16.20.0/24的流量不通先在R1上确认这条Static路由存在且不是Inactive状态。Inactive意思是路由无效常见原因是下一跳不在直连网段内或者出接口被shutdown了。参数说明启用备份路径时用ip route-static 172.16.20.0 24 192.168.10.2 preference 80数值越大优先级越低也就是越不被优先选用。生产环境的主备切换还建议配合BFD联动但那是进阶内容基础配置实例里把preference调明白就足够应对绝大多数场景。4. 局域网侧配置DHCP、VLAN与单臂路由的组合用法4.1 三种DHCP配置方式的选型与参数华为路由器作为企业出口或分支机构网关时DHCP几乎是必配功能。不给终端自动下发地址几十台设备的手动配IP管理成本会直接拉满。华为VRP里DHCP有接口模式、全局模式和基于VLAN的地址池模式三种按场景选型很重要。接口模式适合路由器只带一个网段的情况在接口视图里配置即可配置量最小。全局模式适合路由器下挂多个网段、或者用VLAN隔离不同部门的情况需要先建全局地址池再把地址池绑定到接口。如果划分了多个VLAN通常做法是全局地址池加VLANIF接口而不是在每个物理接口上配一个地址池。[R1] dhcp enable [R1] ip pool vlan10 [R1-ip-pool-vlan10] network 192.168.10.0 mask 24 [R1-ip-pool-vlan10] gateway-list 192.168.10.1 [R1-ip-pool-vlan10] dns-list 114.114.114.114 8.8.8.8 [R1-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.50 [R1-ip-pool-vlan10] lease day 1 hour 0 minute 0 [R1] interface Vlanif10 [R1-Vlanif10] ip address 192.168.10.1 24 [R1-Vlanif10] dhcp select global逻辑说明ip pool创建全局地址池network定义池子的网段和掩码。gateway-list是下发给终端的网关地址必须写成路由器Vlanif接口的地址写错的话终端能拿到IP却ping不通外网。dns-list是下发给终端的DNS服务器。excluded-ip-address排除掉网关自己和打印机等保留地址避免冲突。dhcp select global表示这个接口从全局地址池分配地址如果这里写的是dhcp select interface就走接口模式了。参数说明lease是租期默认1天。企业办公网络建议租期设成1天以内访客网络可以设成2小时服务器和设备地址段建议手工配置或使用静态绑定。这里有个非常典型的配置错误dhcp select global是接口视图下执行的很多人在系统视图里敲这一句然后报错命令上下文不对。4.2 三层交换机与路由器之间的VLAN对接与单臂路由用ensp做华为路由器单臂路由实验时路由器和交换机之间通常只连一根trunk链路路由器侧用子接口来终结多个VLAN的网关。这个方案的优点是省物理接口缺点是这根链路成了单点流量一大就是瓶颈但作为配置实例足够清晰。子接口配置的要点是物理接口本身不配IP每个子接口要封装对应的VLAN编号然后配置该VLAN的网关地址。子接口默认是开启的但如果物理接口被shutdown子接口也会跟着down。[R1] interface GigabitEthernet0/0/0.10 [R1-GigabitEthernet0/0/0.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/0.10] ip address 192.168.10.254 24 [R1-GigabitEthernet0/0/0.10] arp broadcast enable [R1] interface GigabitEthernet0/0/0.20 [R1-GigabitEthernet0/0/0.20] dot1q termination vid 20 [R1-GigabitEthernet0/0/0.20] ip address 192.168.20.254 24 [R1-GigabitEthernet0/0/0.20] arp broadcast enable逻辑说明子接口名是物理接口加小数点加编号编号自定义但不能和已有子接口重复。dot1q termination vid 10表示这个子接口只处理带VLAN 10标签的帧这是单臂路由的关键。arp broadcast enable必须要配否则子接口不会主动回应VLAN内终端的ARP请求终端会一直ping不通网关。参数说明VLAN编号要和交换机侧一致。交换机侧配置access接口接终端、trunk接口接路由器时trunk上要允许对应VLAN通过否则帧会被交换机直接丢弃。子接口的IP地址就是这个VLAN的网关地址终端的默认网关必须填这个地址。这里顺带回答一个常见疑问网关就是路由器吗在局域网里网关是一个三层接口它可以是路由器、三层交换机也可以是防火墙。华为路由器配置实例里的网关大多数情况就是路由器上Vlanif或子接口的IP地址。终端把非本网段的流量交给网关网关再查路由表决定下一跳这就是三层转发的链路。4.3 连通性验证从ping到traceroute的完整命令链配置完成后验证不能只在一台终端上ping网关就完事。我习惯按三层顺序验证终端ping网关、网关ping对端设备、终端ping对端业务地址。哪一步断了问题就定位在哪一层。华为设备上ping支持指定源地址、指定报文个数和超时时间。traceroute命令用于查看流量经过的每一跳当设备之间隔着多个路由器时traceroute能直接看到流量在哪一跳被丢弃比ping更高效。[R1] ping -a 192.168.10.1 192.168.20.1 Ping 192.168.20.1 (192.168.20.1) from 192.168.10.1: 56 data bytes Reply from 192.168.20.1: bytes56 Sequence1 ttl255 time1 ms [R1] traceroute 172.16.20.1 traceroute to 172.16.20.1(172.16.20.1) 30 hops max,40 bytes packet 1 192.168.10.2 3 ms 1 ms 2 ms 2 172.16.20.1 2 ms 2 ms 1 ms逻辑说明ping -a指定源地址路由器上有多个接口时必须显式指定否则设备会按路由表自动选择源地址可能导致对端路由器回包时找不到回来的路由。traceroute的每一行代表一跳如果某一跳显示星号但下一跳还能通大概率是中间那台设备禁用了ICMP超时消息不是链路不通。参数说明ping默认发5个包每个包56字节。排查链路质量时加-size 1400可以模拟大报文用来发现MTU问题加-t表示持续ping适合观察间歇性丢包。traceroute默认使用UDP探测华为设备也支持切换为ICMP方式ensp里链路拓扑简单时traceroute可能只显示一跳就到目标这是正常的。5. 配置实例里的避坑记录五个高频问题与现场处理5.1 静态路由配了、下一跳也正确但就是ping不通现象照抄配置实例里的静态路由命令display ip routing-table能看到路由但两端业务不通。原因最常见的是接口物理up但协议down或者防火墙策略把ICMP拦了。华为AR路由器接口默认是开启的但ensp里拖出来的设备接口有些是shutdown状态另一种情况是两端接口速率双工模式协商失败百兆对千兆出现不稳定。解决先display interface brief看物理和协议状态不是双up就处理链路再display current-configuration看接口下有没有多余配置最后在两端路由器上分别ping对端接口地址确认三层通再测业务地址。按照从底向上的顺序排查不要一上来就怀疑路由配置。5.2 console口登录出现乱码现象console线连上后终端软件里全是乱码回车没反应。原因终端软件串口参数与设备实际参数不一致通常是波特率不对或者终端软件默认开了硬件流控。也有一种情况是USB转串口线用的主控芯片和终端软件不兼容导致数据错位。解决把所有串口参数改成9600、8、None、1、None关闭流控重新连接。如果还是乱码检查设备管理器里USB转串口驱动是否正常换一个USB口再试。华为部分设备支持在BootROM菜单里修改console口波特率设备的默认波特率以设备面板标签或产品文档为准不要凭经验硬猜。提示买console线时尽量选原装或知名品牌的USB转串口线便宜线在波特率9600下偶尔能通但大量数据输出时容易丢字符排错时会误导你。5.3 DHCP地址池还有很多地址但终端拿不到地址现象地址池剩余地址充足接口也配了dhcp select global但终端一直显示未识别的网络或拿到169.254.x.x的自动地址。原因169.254.x.x是终端没有收到DHCP应答时的自动地址说明DHCP请求根本没到路由器。可能原因交换机接口没划入正确的VLAN、路由器接口下没开启DHCP、或终端所在广播域和地址池网段不对应。解决在路由器上执行display ip pool查看地址池状态再在接口视图下确认dhcp select global配置存在。接着检查交换机接口的VLAN划分比如接入端口划在VLAN 10但路由器Vlanif10的网段是192.168.20.0/24终端拿到地址也上不了网。还有一种隐蔽情况交换机上配了dhcp snooping信任端口没设对DHCP报文被丢弃了。5.4 ensp里路由器接口down路由器与主机之间ping不通现象ensp实验里用路由器连接主机主机能ping通自己的网卡但ping路由器接口地址不通抓包发现只有ARP广播没有应答。原因ensp里路由器接口必须配置IP地址才能处理ARP请求接口为shutdown状态也会导致无法响应。另外主机网卡和路由器接口之间用云设备连接时网卡绑定选错也会导致报文发不出去。解决先undo shutdown开启接口配置IP地址再用display ip interface brief确认物理和协议都是up。ensp里拖出来的设备接口默认物理状态是down的情况很常见把它当作实验环境的第一道检查项不要一来就排查路由。5.5 保存配置后重启配置全部丢失现象做了大量配置也执行了save但重启后设备回到出厂状态。原因华为设备保存配置的命令是save执行后会提示是否写入配置文件默认文件名是vrpcfg.zip。如果保存时选了no系统直接跳过写入或者保存到了非默认位置重启时设备加载的还是默认配置文件。解决save执行后必须看到提示确认写入保存完成后执行display saved-configuration查看已保存的配置内容。如果提示配置文件不存在说明保存没生效重新执行save并在提示时选y。批量调试多台设备时我习惯每完成一台设备配置就save一次避免现场断电导致配置丢失这是最便宜的后悔药。6. 把配置实例变成可复用的运维模板导出、归档与版本对照配置实例真正的价值不在能敲通而在能复用。我自己的习惯是每台设备调通后把display current-configuration导出来存成一个以设备名和日期命名的txt文件和拓扑图、IP规划表放在同一个目录。下次遇到同型号、同场景的设备直接照着改IP和接口编号能省下大半天的现场调试时间。R1 display current-configuration [R1] save R1 display saved-configuration导出时注意把终端软件里的日志记录功能打开或在终端软件里另存会话日志。批量操作多台设备时更推荐开启设备的SFTP服务用支持SFTP的终端工具把配置文件拉回本地每台设备一个文件归档清晰。版本差异是复用模板时最需要留心的地方。华为不同系列路由器的VRP版本不同AR系列的命令风格与S系列交换机有差异ensp里模拟的AR路由器是老版本VRP和真实新款设备的默认参数不一样。比如新设备默认密码策略更强、默认开启了部分管理服务照搬老模板容易在密码策略和登录认证上卡住。我的教训是模板永远只写稳定不变的配置骨架和必须调整的参数清单接口IP、VLAN号、下一跳、地址池这些用占位符标出来不要在模板里写死密码和描述信息。配置下发前在ensp里先用相同拓扑跑一遍确认没有因为版本差异导致命令报错再去现场操作。这套流程把分支机构的设备配置时间从半天压缩到了半小时也把“配置对不对”的焦虑留在了实验环境里。希望帮到你。本文还有配套的精品资源点击获取
返回列表