
简介这是一份面向网络技术初学者与高校计算机网络课程实验的PDF文档聚焦交换机和路由器的基础配置。内容从实验目的出发系统讲解带外管理Console口与超级终端与带内管理Telnet、Web、TFTP、SNMP两类配置路径并逐一说明交换机用户模式、特权模式、全局配置模式及接口配置模式下的常用命令如登录口令设置、特权密码、管理IP、端口开启与运行状态查看等还对PC超级终端的串口参数波特率9600、数据位8、无校验等与配置线缆类型做了具体说明便于实验时直接对照操作。资源为单个PDF文件压缩包大小1.68MB内容结构完整、步骤清晰既可用于课程实验的课前预习也可作为网络设备配置的随查手册。该文档已有4739人浏览学习是网络设备配置方向较为实用的参考资料尤其适合需要完成交换机与路由器远程管理配置实验的读者。1. 交换机和路由器基本配置一张文档背后真正要记住的二十条命令拿到《交换机和路由器基本配置》这种 PDF 的人多半是刚接手公司网络设备、准备 HCIA 考试或者正被一台二手华为交换机难住。我第一次独立配设备是在机房的应急窗口以为要背一厚本命令结果真正要记的命令不超过二十条浪费时间的全在奇怪的地方——console 线驱动装不上、VLAN 配了 PC 不通、ACL 想禁单向访问结果整段网络断了。这篇就按最常用的落地顺序把交换机和路由器的基本配置过一遍从 console 登录、VLAN 与 access/trunk、静态路由和 NAT到两者联动的数据转发与单臂路由最后是翻车率最高的五个排错记录。适合刚入门的网络维护人员和准备网络认证的考生照着敲。2. 交换机基本配置从 console 登录到 VLANIF 网关的最小命令集2.1 进设备第一件事console 登录与登录参数为什么所有文档都把 console 放在第一步因为新交换机出厂默认没有任何 IP 配置console 口是全功能入口哪怕你后续全部走 SSH 远程管理第一台设备也必须先用 console 拆箱。常见做法是用 USB 转 console 线或 USB 转串口线连电脑装好驱动后在 SecureCRT 或 Xshell 里建一个串口会话。这里没有捷径驱动装不上时先看设备管理器里有没有识别到 COM 口识别不到就换一根线别再折腾软件参数。协议: Serial 端口: COM3以设备管理器实际枚举为准 波特率: 9600 数据位: 8 停止位: 1 校验: None 流控: 全关 连接后设备上电回车出现 Huawei波特率不对会出现花屏或完全无响应这是第一个高频翻车点流控选项如果打开敲命令像没反应实际是被 RTS/CTS 卡住了。连接后设备上电回车出现Huawei这种尖括号提示符就是进入了用户视图。后续操作都要先敲system-view切到系统视图看到方括号[Huawei]才能配置设备。这个“视图”概念是整个命令行体系的入口——配接口在系统视图下进接口视图配 VLAN 在系统视图下进 VLAN 视图层级关系理不清后面每一步都会觉得命令“敲不进去”。Huawei system-view [Huawei] sysname SW-Core [SW-Core] quit SW-Coresysname给设备起名字多设备环境里每敲一条命令屏幕上都显示当前设备名防止你在核心交换机上敲了本该属于接入交换机的配置。quit退回上一层视图习惯上配置完成后退到用户视图再保存。提一句console 会话默认 5 分钟无操作会自动断开敲screen-length 0 temporary可以临时关掉分页显示不然display输出多的时候还要一次次敲空格翻页。2.2 VLAN 划分从 access 到 trunk 的边界VLAN 的典型需求是隔离。办公电脑、监控摄像头、无线 AP 混在同一台交换机上广播报文互相干扰关键业务还会被摄像头的大量组播流量拖慢。最常见的做法是给办公网建 VLAN 10监控网建 VLAN 20终端接入端口全部划进对应 VLAN。先看命令再看说明[SW-Core] vlan batch 10 20 [SW-Core] interface GigabitEthernet0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet0/0/2 [SW-Core-GigabitEthernet0/0/2] port link-type trunk [SW-Core-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20vlan batch一次创建多个 VLAN不用逐个进 VLAN 视图。port link-type access把接口模式改成 accessaccess 口是给 PC、摄像头这类终端用的一个接口只能归属一个 VLANport default vlan 10指定这个 access 口的 PVID默认 VLAN收到不带 tag 的帧就给它打上 VLAN 10 的标签。port link-type trunk把 0/0/2 改成 trunk 口trunk 口用于交换机之间或交换机到路由器的链路允许携带多个 VLAN 标签的帧通过但注意华为设备的 trunk 口默认只放通 VLAN 1必须用port trunk allow-pass vlan 10 20显式放行少写一个 VLAN那个 VLAN 的流量就断在链路上。参数上最容易踩坑的是端口默认模式华为 VRP 交换机的接口默认是 hybrid不是 access 也不是 trunk。你配了port default vlan但没改 link-type设备不会报错只是收帧规则和 access 略有差异后续排错容易被带偏。我一般要求接入端口一律显式写 access上联端口统一写 trunk宁可多敲两行不留模糊地带。热词里那句“交换机接入口配置 access 后 2 个 PC 可以互通”成立的前提是两台 PC 同在一个 VLAN 且 IP 同网段而热词另一句“接入口配置 trunk 并放通 vlan”说的是物理链路上让多个 VLAN 的帧都能通过两者的配置边界完全不同。维度accesstrunk用途终端接入交换机互联或上联路由器承载 VLAN1 个多个默认放通无 tag 帧打 PVID只放通 VLAN 1配错后的表现终端能 link 但拿不到正确网段对端 VLAN 全部不通千兆交换机、光口交换机在接口模式配置上和百兆电口没有任何区别链路类型、PVID、放通列表这些概念完全一样不用单独学一遍。2.3 三层交换与 VLANIF让 VLAN 之间的流量走三层VLAN 隔离二层广播后用户要访问另一 VLAN 的服务器就必须走三层转发。一台华为三层交换机就能解决问题给每个 VLAN 创建一个 VLANIF 接口并配上 IP这个 IP 就是该 VLAN 内终端的网关。命令很短但背后的选型逻辑值得展开。[SW-Core] interface Vlanif10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit [SW-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.1.254VLANIF 是三层接口VLAN 内终端的网关指向它24是掩码简写等价 255.255.255.0。ip route-static 0.0.0.0 0.0.0.0 192.168.1.254是默认路由把不属于本网段的流量指向出口路由器。参数说明两点VLANIF 地址必须和终端 DHCP 地址池或手工配置同网段写错了终端能 link 但永远拿不到网关默认路由下一跳要写直连对端的真实地址写成广播地址或未配置地址路由表会把这条件丢弃。为什么用三层交换机而不是路由器跑单臂路由核心是转发性能。三层交换机的 VLANIF 转发是硬件线速单臂路由靠路由器 CPU 转发流量一大就会出现延迟和丢包。热词里“华为三层交换机”被单独搜出来说明很多人意识到二层交换机不够用了。规模再大的网络还会引入分布层、核心层架构但颗粒度再细落到单台设备上的配置就是 VLANIF 加静态路由这两件事。至于热词里“交换机光口是做链路聚合还是主备”我的判断逻辑是两根光口都是上联到同一台汇聚交换机做 Eth-Trunk 链路聚合两条物理链路绑成一条逻辑链路带宽翻倍且没有环路风险两根光口分别上联到两台不同的汇聚交换机做冗余就必须开启 STP否则二层环路会让网络“时通时不通”。聚合是加宽主备是绕行很多人把这两个概念混在一起后面避坑章节会再展开。3. 路由器基本配置从 console 密码到出口 NAT 的一条龙命令3.1 console 密码与远程登录别让设备裸奔路由器拆箱和交换机一样走 console登录方式和参数完全一致。配置完基本命令后第一件事是给设备设置登录认证。热词里“华为路由器 console 密码”被高频搜索说明大家都被同一个问题折磨过配完密码重启后进不去或者密码设了等于没设。给你一组我常用的最小配置Huawei system-view [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password simple Admin123 [Huawei-ui-console0] quit [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] authentication-mode aaa [Huawei-ui-vty0-4] quitconsole 口是设备最后一个逃生通道我不建议和远程登录共用一套密码。authentication-mode password表示只认密码set authentication password simple Admin123设置明文密码生产环境建议把simple换成cipher配置保存后显示的是密文。vty 口是远程登录的虚拟终端0 到 4 表示允许 5 个并发会话远程登录建议用aaa认证配合用户名和密码登录安全等级更高。这里有个容易混淆的点password模式只需要密码aaa模式必须用户名加密码。如果配了aaa但没在 AAA 视图里创建对应用户名重启后你输什么密码都进不去——这就是热词里 console 密码问题的最大来源。密码真丢了怎么办常见做法是重启设备进入 BootROM 菜单华为 VRP 一般是开机按 CtrlB不同产品按键不同在菜单里选择清除密码或恢复出厂配置。生产设备做这一步之前务必确认有配置备份因为清密码操作往往会连同业务配置一起清掉。另一个习惯要养成改完配置就save不保存的配置只活在内存里设备一重启全部还原。等真遇到一次“同事重启了交换机一上午白干”你就知道这条有多重要了。3.2 出口路由器最小配置WAN 口、默认路由与 NAT路由器配置的基本步骤比交换机更贴近业务给 WAN 口配地址、写默认路由、做 NAT让内网能出外网。很多文档把这三步拆得很散实际落地就是一串命令的事。以一台华为 AR 路由器为例[Huawei] acl 2000 [Huawei-acl-basic-2000] rule 5 permit source 192.168.1.0 0.0.0.255 [Huawei-acl-basic-2000] quit [Huawei] interface GigabitEthernet0/0/0 [Huawei-GigabitEthernet0/0/0] ip address 203.0.113.10 24 [Huawei-GigabitEthernet0/0/0] nat outbound 2000 [Huawei-GigabitEthernet0/0/0] quit [Huawei] ip route-static 0.0.0.0 0.0.0.0 203.0.113.1ACL 2000 是基本 ACL只匹配源地址这里就是告诉路由器“192.168.1.0 网段的流量可以做 NAT”。nat outbound 2000挂在 WAN 口上表示匹配 ACL 2000 的流量从该接口出去时自动复用接口的 IP 地址——这种叫 easy ip适合出口只有一个公网地址的场景。203.0.113.10是文档示例地址段实际配置换成运营商给你的地址默认路由下一跳203.0.113.1是运营商的网关地址必须和 WAN 口地址同网段。热词里“路由器模式选择哪个好”本质上是在问 WAN 口地址怎么来。企业专线一般是固定 IP直接ip address配进去家宽和中小办公大多是 PPPoE 拨号WAN 口配置会变成pppoe-client dial-bundle之类的命令地址由运营商动态分配。NAT 的逻辑不变变的只是 WAN 口地址从哪来。我的选型建议跑生产业务、有公网端口映射需求的选固定 IP成本敏感且业务容忍动态地址的就走 PPPoE。别在这个问题上纠结太久先确认运营商给你的是什么接入方式配置跟着接入方式走。3.3 单臂路由只有一个物理口也能让多个 VLAN 互通小规模场景很常见一台二层交换机接一台路由器公司划分了 VLAN 10 和 VLAN 20路由器只有一个物理口到交换机不想换三层交换机怎么办答案就是单臂路由——在路由器物理口上拆出多个子接口每个子接口对应一个 VLAN 的网关。热词“单臂路由配置 交换机接入口配置 access 后 2 个 PC 可以互通接入口配置 trunk 并放通 vlan”说的正是这个场景。路由器侧配置[Huawei] interface GigabitEthernet0/0/0.10 [Huawei-GigabitEthernet0/0/0.10] dot1q termination vid 10 [Huawei-GigabitEthernet0/0/0.10] ip address 192.168.10.254 24 [Huawei-GigabitEthernet0/0/0.10] arp broadcast enable [Huawei-GigabitEthernet0/0/0.10] quit [Huawei] interface GigabitEthernet0/0/0.20 [Huawei-GigabitEthernet0/0/0.20] dot1q termination vid 20 [Huawei-GigabitEthernet0/0/0.20] ip address 192.168.20.254 24 [Huawei-GigabitEthernet0/0/0.20] arp broadcast enable交换机侧配置[SW] interface GigabitEthernet0/0/24 [SW-GigabitEthernet0/0/24] port link-type trunk [SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20dot1q termination vid 10告诉子接口只处理带 VLAN 10 标签的帧子接口的 IP 就是 VLAN 10 内终端的网关。交换机上联口必须配成 trunk 并放通这两个 VLAN这一步漏了路由器物理口收到的全是无标签帧子接口直接丢弃。重点看那句arp broadcast enable部分版本的路由器子接口默认不响应 VLAN 内的广播 ARP 请求终端问“谁是 192.168.10.254”没人回答表现为 IP 配了、链路也 up但网关就是 ping 不通。配置完如果发现终端 ARP 学不到网关 MAC优先检查这一条。单臂路由和三层交换机怎么选看带宽需求。单臂路由所有 VLAN 间流量都挤在一条物理链路上受限于端口速率和路由器 CPU 处理能力适合终端几十台以内的小网络终端过百、流量有压力就换三层交换机。配置复杂度上单臂路由反而更低不用理解 VLANIF 和路由表的配合多一层子接口而已。4. 交换机和路由器联动用 ARP 分析把转发路径走一遍4.1 从 ARP 请求看 VLAN 间转发路径交换机和路由器都配完业务却不通的时候大家最常问的问题是VLAN 隔离了二层ARP 到底怎么跨 VLAN 找到对方答案可能让你意外ARP 请求根本不会跨 VLAN。以 VLAN 10 的 PC-A192.168.10.10访问 VLAN 20 的服务器 B192.168.20.20为例完整链路是这样的次序动作处理方1PC-A 发现目标 IP 不在本网段发 ARP 请求查网关 MACVLAN 10 广播域2网关接口回应 ARP Reply返回自己的 MACVLANIF10 或路由器子接口3PC-A 封装数据帧目标 MAC网关 MAC目标 IPB 的 IPPC-A4三层设备收到帧查路由表发现 192.168.20.0/24 直连三层交换机或路由器5在 VLAN 20 发 ARP 请求查 B 的 MACVLAN 20 广播域6B 回 ARP Reply数据帧按 MAC 表转发到 B三层设备与交换机这就是热词“分析 IP 数据转发报文 ARP 协议”背后那条完整逻辑。排错时要抓住“ARP 不跨 VLAN”这一条主线哪个 VLAN 里找不到网关问题就出在哪个 VLAN 的网关接口上。比如 VLAN 10 的终端arp -a里没有 192.168.10.1就去看 VLANIF10 是否创建、IP 是否正确、终端网段是否写错VLAN 20 的终端 ARP 表里没有服务器 B说明三层设备在 VLAN 20 的 ARP 请求没被应答查服务器 IP 和交换机端口状态。4.2 链路模式核对access、trunk 与放通 VLAN 的一致性交换机和路由器的联动拓扑里最常见的故障来自链路模式不一致。核心交换机上联路由器跑三层下联各楼栋接入交换机接入交换机的上联口配了 trunk但allow-pass vlan里漏了一个 VLAN或者核心交换机下联口忘了放通对应业务 VLAN流量就在某一段链路上被丢弃。排查这类问题我通常按 4 个点核对接入交换机上联口port link-type trunk且port trunk allow-pass vlan 10 20核心交换机下联口同样 trunk 且放通 VLAN 列表与接入侧一致中间有路由器子接口时dot1q termination vid必须等于 VLAN 编号两端 PVID 保持一致默认是 VLAN 1别把业务 VLAN 设成 PVIDtrunk 链路就像一条多车道的公路allow-pass就是放行名单名单不一致时数据帧在中途就被丢弃。配置完用display vlan对比两端输出是最快的核对方式[SW-Core] display vlan VID Type Status Description 10 common up office 20 common up monitor输出里能看到每个 VLAN 的状态和端口成员关系。显示 up 不代表业务通还要看对应端口是否在列表里VLAN 状态 up 但端口不在成员列表那只是 VLAN 存在而已。4.3 ACL 单向访问让 VLAN 之间按指定方向通行热词“华为交换机 ACL 单向访问”“ensp 交换机 acl 单向访问不管用”指向同一个需求监控网段可以访问办公网段的打印机办公网段不能主动访问监控网段。ACL 全称访问控制列表在交换机上做流量过滤最常见的是高级 ACL可以同时匹配源地址和目的地址。[SW-Core] acl 3000 [SW-Core-acl-adv-3000] rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 10 permit ip [SW-Core-acl-adv-3000] quit [SW-Core] interface GigabitEthernet0/0/24 [SW-Core-GigabitEthernet0/0/24] traffic-filter inbound acl 3000ACL 3000 是高级 ACL 的编号段rule 5 deny ip表示拒绝协议号为 IP 的所有报文后面跟的source和destination分别是源网段和目的网段用通配符掩码0.0.0.255表示匹配前 24 位。ACL 按规则 ID 从小到大顺序匹配rule 5先拒绝办公网访问监控网rule 10 permit ip放行其他所有流量两条规则缺一不可。traffic-filter inbound acl 3000把 ACL 下发到接口的入方向表示流量进入该接口时做检查。单向访问配了不管用三个原因各占三分之一方向选错——inbound和outbound看的是流量相对接口的方向流量是“进入”接口还是“离开”接口搞反了过滤点完全不对接口选错——流量走三层转发路径你却把 ACL 下发在终端接入的 access 口上这部分流量根本不经过该接口回程流量被误伤——只挡了去程没放行回程业务表现是超时。用display acl 3000看匹配计数确认规则是否生效[SW-Core] display acl 3000 Advanced ACL 3000, 1 rule Acls step is 5 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 (5 matches)5 matches表示这条规则被命中过 5 次。如果计数一直是 0不用怀疑配置语法先检查流量到底有没有经过这个接口。5. 配置翻车排查与避坑记录五条血泪经验5.1 console 密码配置完重启就进不去了现象在设备上配了user-interface console 0的密码保存后重启输密码提示认证失败或者键盘输入没反应。原因多半是authentication-mode用了aaa但没有在 AAA 视图里创建对应用户名也可能是密码里的特殊字符被终端软件拦截实际输入的和你记忆的不一致。解决console 口密码丢失唯一可靠路径是重启进 BootROM 菜单华为 VRP 一般是开机按 CtrlB不同产品按键差异很大在菜单里选择清除密码或恢复出厂配置。生产设备操作之前一定先确认有备份因为恢复出厂会把业务配置一起清掉。另一个思路如果设备是刚拆箱还没上线直接恢复出厂省事如果在线跑业务优先联系厂商技术支持要密码恢复流程别自己瞎试。5.2 同一 VLAN 的两个 PC 就是 ping 不通现象交换机两个端口都划进 VLAN 10两台 PC 手动配了同网段链路状态显示 up但互相 ping 不通。原因VLAN 配置很少单独导致同 VLAN 内不通问题通常在更基础的层。电脑系统防火墙拦截 ICMP 是最常见原因尤其是 Windows 默认弹窗被点掉后规则没有生效其次是端口被shutdown或网线质量差导致协商速率异常还有一种容易被忽略的情况接口是 hybrid 模式虽然default vlan配了但 hybrid 收帧规则里 untagged 列表和你预期不一致。解决按链路逐层查。先在 PC 上看网卡 IPv4 地址和掩码是否真的一致再arp -a看有没有学到对方 MAC学到 MAC 但 ping 不通就是防火墙或系统策略问题没学到 MAC去交换机上看display interface状态和display mac-address。哪一步没结果就盯哪一段。排查思路比命令本身更重要。5.3 光口双上联不聚合也不上 STP网络一会通一会断现象接入交换机两个光口分别连到两台汇聚交换机低峰期正常流量一大就丢包严重交换机日志出现大量 MAC 地址漂移。原因两条物理链路在二层形成了环路。交换机发现同一个 MAC 的帧从不同端口到达MAC 表项被不断刷新转发路径在两条链路间来回横跳表现就是“时通时不通”。解决两条光口接到同一台汇聚交换机做 Eth-Trunk 链路聚合把两条物理链路绑成一条逻辑链路带宽翻倍且天然无环两条光口分别接两台汇聚交换机做冗余时必须开启 STP部分平台默认使能 MSTP需要display stp确认运行状态或者把其中一台上联改成三层路由接口。记住那句口诀聚合是加宽主备是绕行。把光口双上联当成“反正接了就能用”的想法大概率会在流量高峰把全楼业务搭进去。5.4 ACL 单向访问配置了等于没配现象按教程在交换机上配好 ACL测试时流量仍然能通或者反而整段网络都不通。原因第一ACL 下发在二层 access 口但 VLAN 间流量走三层转发根本没经过这个接口第二inbound和outbound方向选反检查点和流量实际方向对不上第三规则里只写了deny没写permit ip把不该挡的流量也全挡了。解决确认流量路径再选接口——VLAN 间访问在三层交换机上ACL 要下发在流量必经的三层接口或上联口不是终端接入的 access 口方向问题靠display acl的匹配计数验证计数不增长就是检查点不对回程流量如果业务需要要单独放行否则“单向访问”会变成“双向全断”。5.5 eNSP 里路由器启动进度一直停在 40%现象eNSP 模拟器启动路由器时进度条卡在 40%等几分钟没动静点 console 口进去是黑屏。原因eNSP 的 AR 路由器是虚拟化运行的卡在 40% 通常是等待镜像加载。第一次启动、电脑没开 CPU 虚拟化、杀毒软件拦截虚拟网卡或内存不足都会卡在这一步。这属于模拟器环境问题不是设备配置问题。解决用管理员权限启动 eNSP关闭系统防火墙和杀毒软件进 BIOS 确认 VT-x 已开启内存低于 8G 的机器建议先关掉其他大程序再启动 AR 路由器。第一次启动多等几分钟后面就快了。遇到这个位置不用急着翻配置文档先解决环境设备和真实交换机不同它需要宿主电脑给它分配 CPU 和内存资源。6. 验证最后一公里三条 display 命令把整套配置钉在板上设备配完就算结束不是。我见过太多案例配置在命令行里看着全对结果业务上线就出问题回头一查发现接口 down 了没人注意到。我习惯在交付前按“接口 → VLAN → 路由 → ARP → Ping”的顺序做一次完整验证这个顺序不是拍脑袋定的接口不通后面都不用查VLAN 划分不对路由再漂亮也没意义ARP 学不到网关Ping 必然失败。[SW-Core] display interface brief [SW-Core] display vlan [SW-Core] display ip routing-table [SW-Core] display arp [SW-Core] ping 192.168.10.1display interface brief看所有接口物理状态和协议状态全是 up 再走下一步display vlan核对 VLAN 和端口成员关系display ip routing-table看 VLANIF 直连路由和默认路由是否都在display arp核对网关 MAC 有没有被正确学习最后ping做端到端验证从网关 ping 终端、从终端 ping 网关双向都通才算完。验证完还有一个动作可能比上面所有命令都值钱[SW-Core] savesave是把运行配置写入存储介质。说实话我在 eNSP 模拟器里见过太多人配完直接关软件第二天打开全部还原然后怀疑是软件出了问题真实设备上我也踩过同样的坑——改完配置没保存同事重启交换机一上午的配置全没了。后来不管真机还是模拟器都养成了改完配置三连的习惯display复核、save保存、ping验证。这套习惯比任何一条配置命令都重要它保证你的劳动成果能扛过一次重启。希望帮到你。本文还有配套的精品资源点击获取