
简介本资源是一份面向网络工程师、IT运维人员及华为认证备考者的实用型命令速查手册系统梳理华为交换机Quidway系列从基础连接到核心功能的完整CLI配置流程。内容覆盖本地Console环境搭建、六大命令视图用户/系统/端口/VLAN/VLAN接口/本地用户视图切换逻辑、VLAN划分与端口分配、三层IP地址配置、Trunk端口设置、系统时间与时区、设备命名、用户权限与登录安全等关键操作每项均附典型命令示例与配置验证方法。资源为单个27KB的DOCX文档结构清晰、排版紧凑适合作为随身查阅的离线参考指南。目前已有5698人学习下载特别适合初学者快速建立配置思维框架也便于资深工程师在实际部署中即时调取标准命令语法与参数组合。1. 这不是“命令列表”而是一份能直接上手调试、查错、救急的华为交换机配置实战手册你手边正连着一台S5735或S6730Console线插好了CRT里光标在HUAWEI后面闪——但敲display ip interface brief没反应interface GigabitEthernet0/0/1进不去甚至undo shutdown后端口灯还是灭的。这不是命令记不牢是缺一份按真实排障节奏组织、带上下文解释、标出每个命令生效边界和副作用的手册。本手册完全基于华为VRPv8V200R022及之后主流版本实测整理覆盖从首次登录到ACL策略落地的完整链路不堆砌冷门命令不照搬官网文档所有命令都标注「何时必须用」「在哪级视图下生效」「执行后立刻能看到什么反馈」。适合刚接手现网设备的运维新人、备考华为HCIA-Datacom的考生以及需要快速定位端口不通/ACL失效/STP异常的现场工程师。它不叫“大全”因为删掉了90%你永远用不到的调试开关它叫“完整版”因为每条命令背后都附了真实拓扑中的触发条件和验证方式。2. 登录与基础视图切换从Console到全局配置的三步闭环华为交换机的命令行不是线性流程而是由视图层级严格控制的权限沙盒。跳过视图理解直接抄命令90%的配置失败源于此。下面用最简路径打通登录→配置→保存全链路。2.1 Console登录后的首屏关键信息识别连接成功后首屏会显示类似以下内容以S5735-LI为例HUAWEI Info: The max number of VTY users is 5, and the number of current VTY users online is 1. The current login time is 2024-06-12 09:15:2208:00. HUAWEI提示HUAWEI表示当前处于用户视图User View这是最低权限视图。此时只能执行display类查询命令如display version、ping、tracert不能配置任何参数。若看到[HUAWEI]说明已进入系统视图——这是配置的起点但需主动进入。2.2 三步进入可配置状态system-view → authentication-mode → saveStep 1进入系统视图并设置设备名HUAWEI system-view [HUAWEI] sysname SW-Core-01 [SW-Core-01]system-view是所有配置的入口必须执行。sysname命令立即生效后续所有提示符变为[SW-Core-01]避免多台设备操作混淆。Step 2配置本地用户认证避免密码丢失导致锁死[SW-Core-01] aaa [SW-Core-01-aaa] local-user admin password irreversible-cipher Hw3i123 [SW-Core-01-aaa] local-user admin service-type terminal [SW-Core-01-aaa] local-user admin level 15 [SW-Core-01-aaa] quitirreversible-cipher表示密码加密存储VRPv8强制要求明文密码会被拒绝。service-type terminal允许该用户通过Console/VTY登录level 15赋予最高权限等同于super。血泪经验若未配置本地用户仅依赖远程AAA服务器一旦网络中断将彻底失联。此步必须在首次配置时完成。Step 3保存配置并验证生效[SW-Core-01] save The current configuration will be written to the device. Are you sure to continue? [y/n]: y Info: Please wait for a while... Info: It is recommended to save the configuration file in case the device restarts or loses power. [SW-Core-01] display saved-configurationsave命令将当前运行配置running-config写入启动配置saved-config设备重启后自动加载。display saved-configuration必须执行确认输出中包含刚配置的sysname和aaa段落否则保存失败常见于Flash空间不足或配置语法错误。3. 接口配置实战从物理端口Up到Trunk透传VLAN的完整链路接口配置是交换机最频繁的操作但新手常卡在“端口灯亮却Ping不通”。问题往往不在IP地址而在物理层协商、链路层封装、三层协议启用三者的协同缺失。本节以GigabitEthernet0/0/1为例走通一条真实业务链路。3.1 物理层激活检查协商模式与强制UP的边界[SW-Core-01] interface GigabitEthernet0/0/1 [SW-Core-01-GigabitEthernet0/0/1] description To-Server-01 [SW-Core-01-GigabitEthernet0/0/1] undo shutdown [SW-Core-01-GigabitEthernet0/0/1] display this # interface GigabitEthernet0/0/1 description To-Server-01 undo shutdown # [SW-Core-01-GigabitEthernet0/0/1] display transceiver interface GigabitEthernet0/0/1undo shutdown是启用端口的必要操作但不保证物理链路建立。display transceiver查看光模块状态重点关注Rx Power(dBm)接收光功率是否在模块标称范围内如-15dBm ~ -1dBm低于-20dBm通常收不到光信号。若对端是PC或服务器且使用电口需确认双工模式[SW-Core-01-GigabitEthernet0/0/1] negotiation auto # 自协商推荐 # 或强制设置仅当对端不支持自协商时 [SW-Core-01-GigabitEthernet0/0/1] speed 1000 [SW-Core-01-GigabitEthernet0/0/1] duplex full注意强制速率/双工必须两端一致否则出现CRC错误、丢包率飙升。自协商失败时优先排查网线质量Cat5e以上和对端设备兼容性。3.2 链路层封装Access/Trunk/Hybrid模式的选择逻辑# 场景1连接PC只属于VLAN 10 [SW-Core-01-GigabitEthernet0/0/1] port link-type access [SW-Core-01-GigabitEthernet0/0/1] port default vlan 10 # 场景2连接另一台交换机需透传VLAN 10/20/100 [SW-Core-01-GigabitEthernet0/0/1] port link-type trunk [SW-Core-01-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 100 [SW-Core-01-GigabitEthernet0/0/1] port trunk pvid vlan 1 # 默认VLAN用于未打标帧 # 场景3连接IP电话语音数据分离 [SW-Core-01-GigabitEthernet0/0/1] port link-type hybrid [SW-Core-01-GigabitEthernet0/0/1] port hybrid untagged vlan 10 # 数据VLAN不打标 [SW-Core-01-GigabitEthernet0/0/1] port hybrid tagged vlan 100 # 语音VLAN打标 [SW-Core-01-GigabitEthernet0/0/1] port hybrid pvid vlan 10关键区别access端口只收发不带Tag的帧自动添加PVID标签trunk端口默认只透传VLAN 1必须用allow-pass显式放行hybrid是华为特有模式可灵活控制打标/去标行为适用于VoIP、服务器多网卡绑定等场景。避坑port trunk allow-pass vlan all看似省事但会透传所有VLAN包括管理VLAN存在安全风险。生产环境必须精确指定所需VLAN ID。3.3 三层IP配置SVI与物理接口IP的适用场景# 方式1为VLANIF接口配置IP推荐用于三层交换机网关 [SW-Core-01] interface Vlanif10 [SW-Core-01-Vlanif10] ip address 192.168.10.1 255.255.255.0 [SW-Core-01-Vlanif10] quit # 方式2为物理接口配置IP仅限路由器模式或直连路由 [SW-Core-01] interface GigabitEthernet0/0/1 [SW-Core-01-GigabitEthernet0/0/1] ip address 10.1.1.1 255.255.255.252 [SW-Core-01-GigabitEthernet0/0/1] quitVlanif接口是逻辑三层接口对应一个VLAN广播域是实现VLAN间路由的核心。物理接口配IP仅用于点对点链路如上联路由器且需确保该端口link-type为access或trunk不能是hybrid。验证命令[SW-Core-01] display ip interface brief # 查看所有IP接口状态 [SW-Core-01] display vlan 10 # 确认VLAN 10已创建且端口已加入4. 核心协议配置STP防环、DHCP中继、ACL访问控制的最小可行配置现网故障中60%以上与协议配置不当相关。本节聚焦三个高频协议提供去掉所有冗余参数、仅保留核心字段的配置模板并标注每条命令的不可替代性。4.1 STP防环从RSTP到MSTP的平滑演进# 步骤1全局启用RSTP兼容性最好收敛快 [SW-Core-01] stp mode rstp [SW-Core-01] stp enable # 步骤2设置根桥优先级值越小越优先 [SW-Core-01] stp priority 4096 # 根桥设为4096备份根设为8192 # 步骤3关闭边缘端口连接PC/打印机的端口 [SW-Core-01] interface GigabitEthernet0/0/2 [SW-Core-01-GigabitEthernet0/0/2] stp edged-port enable [SW-Core-01-GigabitEthernet0/0/2] quitstp mode rstp是VRPv8默认模式比STP收敛快秒级比MSTP配置简单。stp priority必须为4096的整数倍0, 4096, 8192...设为0虽最优但易被误操作覆盖生产环境建议用4096。stp edged-port enable关键避免端口UP时发送TC报文导致全网MAC表刷新引发短暂断网。4.2 DHCP中继让三层交换机为跨VLAN终端分配IP# 前提VLANIF10已配置IP192.168.10.1/24DHCP服务器在192.168.100.100 [SW-Core-01] interface Vlanif10 [SW-Core-01-Vlanif10] dhcp select relay [SW-Core-01-Vlanif10] dhcp relay server-ip 192.168.100.100 [SW-Core-01-Vlanif10] quitdhcp select relay声明该SVI作为中继代理不是开启DHCP服务dhcp select global才是。dhcp relay server-ip指向真实DHCP服务器IP必须可达检查路由表display ip routing-table。验证在客户端执行ipconfig /renew后在交换机上执行[SW-Core-01] display dhcp relay statistics # 查看中继转发的请求/响应数量 [SW-Core-01] display dhcp relay binding # 查看已分配的IP-MAC绑定4.3 ACL访问控制基于源IP的单向流量过滤# 创建高级ACL编号3000-3999拒绝192.168.20.0/24访问192.168.10.0/24 [SW-Core-01] acl number 3000 [SW-Core-01-acl-adv-3000] rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [SW-Core-01-acl-adv-3000] rule 10 permit ip # 默认放行其他流量 [SW-Core-01-acl-adv-3000] quit # 在VLANIF10接口入方向应用控制流向网关的流量 [SW-Core-01] interface Vlanif10 [SW-Core-01-Vlanif10] traffic-filter inbound acl 3000 [SW-Core-01-Vlanif10] quitACL规则按序号5,10,15...匹配第一条匹配即执行动作不再继续匹配。因此permit ip必须放在最后。traffic-filter inbound应用在入方向过滤的是进入该SVI的流量即从VLAN 10发出、目标为其他网段的流量。若要过滤从其他网段进入VLAN 10的流量需应用在outbound方向。重要参数说明source 192.168.20.0 0.0.0.255中的0.0.0.255是反掩码wildcard等价于255.255.255.0子网掩码deny ip协议类型为IP若需精确到TCP端口改为deny tcp source ... destination-port eq 22。5. 配置排错与避坑5个让老手也翻车的致命细节配置失败时90%的问题藏在“看似正确”的命令背后。以下是我在37个现网项目中踩过的坑按现象→原因→解决结构化呈现每一条都对应真实抓包或日志证据。5.1 现象display interface显示端口Up但ping对端IP超时原因物理层链路正常但三层路由缺失或ARP未学习。常见于VLANIF接口未配置IP或IP地址冲突对端设备未开启ICMP响应Windows防火墙默认阻止交换机未启用arp learningVRPv8默认开启但某些定制版本可能关闭。解决# 检查ARP表是否有对端MAC [SW-Core-01] display arp | include 192.168.10.100 # 若无手动添加静态ARP临时救急 [SW-Core-01] arp static 192.168.10.100 0000-1111-2222 vlan 10 # 检查路由表是否含目标网段 [SW-Core-01] display ip routing-table 192.168.10.1005.2 现象Trunk端口配置了allow-pass vlan 10但VLAN 10内仍无法通信原因两端Trunk的Native VLANPVID不一致。华为默认PVID为1若对端交换机PVID设为10则未打标帧会被丢弃。解决# 统一两端PVID建议设为未使用的VLAN如999 [SW-Core-01-GigabitEthernet0/0/1] port trunk pvid vlan 999 # 并确保对端设备PVID相同5.3 现象ACL规则配置后部分流量被误放行原因ACL应用方向错误或规则顺序颠倒。例如在VLANIF10的inbound方向应用ACL意图阻止192.168.20.0访问192.168.10.0但实际匹配的是从192.168.10.0发出的返回流量。解决明确ACL应用方向inbound 流量进入该接口outbound 流量从该接口发出使用display acl 3000确认规则命中计数器match counter若为0说明未匹配用display traffic-filter applied-record查看ACL实际应用位置。5.4 现象save命令执行后display saved-configuration看不到新配置原因配置未退出当前视图。例如在interface GigabitEthernet0/0/1视图下执行save配置仅保存在该视图上下文中未写入全局配置。解决执行quit逐级退出至[SW-Core-01]系统视图后再save或直接使用快捷命令[SW-Core-01] return退到用户视图→SW-Core-01 save。5.5 现象STP配置后端口长期处于Discarding状态不Forwarding原因BPDU保护未关闭且端口收到非法BPDU。常见于接入层交换机误连到核心交换机或PC安装了虚拟交换机软件如VMware发送BPDU。解决# 在接入端口启用BPDU保护推荐 [SW-Core-01] stp bpdu-protection # 或关闭端口的STP参与仅限明确不需要STP的端口 [SW-Core-01-GigabitEthernet0/0/2] stp disable6. 高效运维技巧用Python批量生成配置、用日志定位瞬时故障配置手册的价值不仅在于“怎么配”更在于“如何避免重复劳动”和“故障发生时怎么快速定位”。我日常用的两个技巧无需额外工具纯命令行轻量脚本即可落地。6.1 技巧1用Python生成标准化接口配置适配50端口当需要为24口接入交换机批量配置Access端口时手工敲24次interface效率极低。以下Python脚本生成.cfg文件直接粘贴到交换机# gen_port_config.py vlan_map {1: HR, 10: IT, 20: Guest} # VLAN ID → 用途映射 ports [fGigabitEthernet0/0/{i} for i in range(1, 25)] with open(port_config.cfg, w) as f: for i, port in enumerate(ports, 1): vlan_id 1 if i 8 else (10 if i 16 else 20) f.write(finterface {port}\n) f.write(f description To-{vlan_map[vlan_id]}-{i}\n) f.write( port link-type access\n) f.write(f port default vlan {vlan_id}\n) f.write( stp edged-port enable\n) f.write( undo shutdown\n) f.write( quit\n\n) print(配置文件 port_config.cfg 生成完成)执行后将生成的port_config.cfg内容全选复制在CRT中右键粘贴交换机自动逐行执行。关键优势描述字段动态生成To-HR-1、VLAN按区域分配、边缘端口自动启用避免人工遗漏。6.2 技巧2用Syslog日志捕获瞬时故障如端口闪断端口瞬间Down-Up1秒无法通过display interface捕捉但Syslog会记录。启用后所有事件实时输出到Console[SW-Core-01] info-center enable [SW-Core-01] info-center console channel 0 [SW-Core-01] info-center source default channel 0 log level warning # 仅输出警告及以上 # 或发送到远程Syslog服务器推荐 [SW-Core-01] info-center loghost 192.168.100.200 [SW-Core-01] info-center source default channel 2 log level debuggingchannel 0指Console输出channel 2指LogHost。关键日志示例Jun 12 2024 14:22:33 SW-Core-01 %%01IFNET/4/IF_STATE(l)[0]: Interface GigabitEthernet0/0/1 has turned into DOWN state.出现此日志立即检查光模块收光、网线压接、对端设备状态。我坚持在每台新交付的交换机上执行三件事配置本地用户、启用Syslog、生成端口配置脚本。这三步花不了10分钟但能避免80%的紧急救火。配置手册不是用来背的是用来拆解成可复用的动作块的——当你把display transceiver、display arp、display acl变成肌肉记忆故障定位时间就会从小时级压缩到分钟级。希望帮到你。本文还有配套的精品资源点击获取