ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

中兴ZXR10配置手册实战:从命令行入门到路由交换ACL排错

中兴ZXR10配置手册实战:从命令行入门到路由交换ACL排错 简介中兴ZXR10系列路由器与交换机的官方风格配置手册面向网络工程师、运维人员以及需要快速上手中兴设备的初学者重点解决设备初始配置、路由协议调整、日常维护与常见故障定位中的操作指引问题。手册系统梳理了软件配置信息、具体操作步骤和可直接套用的配置示例用户完成设备安装后可依据目录逐项核对参数完成从基础接入到进阶功能的配置。资源采用rar压缩包封装整体大小约374.86MB内容容量充足便于离线查阅与批量部署参考。该资料目前已有9279人浏览学习属于中兴设备配置资料中关注度较高的文档。通过学习可系统掌握中兴设备命令行操作逻辑、常用功能配置流程及典型场景示例有助于降低配置失误率、提升网络交付与排障效率。1. 为什么搞中兴数通设备都绕不开这份ZXR10手册做运维这些年我见过太多人被中兴路由器、交换机配置手册劝退官方PDF动辄上千页命令行风格跟华为、H3C不完全一样登录方式、查看命令、ACL写法都有自己一套习惯。真到了割接窗口你对着手册翻不到想要的那条命令那感觉比被客户骂还难受。其实ZXR10系列的中兴设备配置手册恰恰是市面上少有的、能让你从零到一完成上线维护的完整资料——它把路由器、交换机、防火墙的配置命令按功能域拆开从Console接入到OSPF邻居建立从VLAN划分到ACL下发每一章都有完整的命令行示例和参数解释。这份手册适合两类人一类是刚接触中兴设备、被项目逼着上手的网工照着里面的命令序列敲就能把设备跑起来另一类是像我这种常年混华为、H3C生态偶尔要接管中兴设备的老手——你不需要通读只需要按图索骥查差异点。网络热词里那些关于刷固件、开Telnet的折腾其实底层都绕不开ZXR10这套命令行体系。今天我把手册里真正高频、真正能落地的部分拆出来讲配合我在机房里踩过的坑。2. 先搞懂ZXR10手册的编排逻辑目录结构和关键章节定位2.1 手册不是给你从头读的先锁目录再锁章节中兴ZXR10配置手册一般按「硬件描述 → CLI基础 → 接口配置 → 二层交换 → 三层路由 → 安全策略 → 日常维护」的顺序编排。你第一次拿到手不要从第一页开始啃那会直接消磨掉耐心。我一般只做两件事先把「CLI基础」和「接口配置」两章过一遍因为登录认证方式、命令模式切换、接口编号规则都在这里面然后直接把「日常维护」章里的show命令集抄到小本上。这两块加起来覆盖了80%的日常操作场景。以路由器为例ZXR10的接口编号规则跟华为有区别——它是槽位号/端口号的格式比如gei_0/3/1代表0槽3板卡1号GE口。这个在手册的「接口配置」开头一定有说明表。如果你跳过这章直接配IP大概率会对着interface gei_0/3/1报错的界面发呆。交换机侧类似fei_0/2这种是百兆口、gei_0/2是千兆口缩写规则统一在手册里有解释。提示ZXR10手册里的命令词默认是完整拼写缩写混排比如show running-config可简写为sh run。但很多复制粘贴来的配置片段用的是缩写遇到不识别时优先查手册附录的「命令缩写对照」。2.2 配置模式的层级关系从特权模式到全局配置中兴的命令行分三层用户模式、特权模式、全局配置模式。用户模式只能看基础状态输入enable进特权模式再输configure terminal进全局配置。手册里大量命令的上下文语境都默认你在全局配置模式下操作。ZXR10 enable ZXR10# configure terminal ZXR10(config)# hostname ZTE-BRAS逻辑解释enable是进入特权模式的固定入口默认无密码时可直接进。configure terminal是进入全局配置模式的固定写法注意这里的terminal不是终端设备的意思而是表示「本次配置生效到运行内存」默认不写save的话重启就丢。这个hostname命令改的是设备提示符名称属于配置影响最小的命令适合拿来练手熟悉层级。参数说明ZXR10表示用户模式提示符ZXR10#表示特权模式ZXR10(config)#表示全局配置模式。如果你在手册示例里看到ZXR10(config-router)#或ZXR10(config-if)#那说明当前处在路由协议或接口子模式下。3. 设备首次接入Console登录、账号体系与远程管理配置3.1 用Console线连上去之后先做什么新设备开箱或老设备重置后第一件事永远是Console线接COM口或USB转串口。中兴设备默认波特率是96008数据位、1停止位、无校验、无流控。这个参数在手册「设备安装」章里有但很多人不看不记连上去满屏乱码才回来翻手册。我用的终端软件是SecureCRT也可以直接用MobaXterm两者的会话参数设置逻辑一样协议选Serial端口看你设备管理器里识别到的是COM几速率填9600其他默认。连上去后第一屏会提示输入用户名密码。新设备默认缺省账号一般是admin/admin或者zte/zte具体以设备背面标签或手册「出厂配置」一章为准。登录后先敲一个show version确认设备型号、软件版本和PCB硬件版本——这一步必做因为后续配置手册里的命令是否支持完全取决于你的软件版本够不够新。ZXR10# show version ZXR10# show running-config | include hostname逻辑说明show version要看三样东西——产品型号、VRP软件版本号注意中兴叫ZXROS不是VRP但含义相同、BootROM版本。后面这条命令用到了管道符过滤中兴支持| include、| exclude和| begin三种过滤方式跟华为的过滤语法一致。这里过滤hostname是为了确认当前生效的配置里设备名是什么避免在多台设备同时操作时搞混了配置对象。参数说明管道符后面的过滤关键词区分大小写include是包含匹配、exclude是排除匹配、begin是从匹配行开始往下显示。日常排错时show running-config | include username能看到所有本地账号配置show running-config | include interface能看到所有接口段起始行。3.2 远程管理配置Telnet与SSH的取舍中兴ZXR10设备默认禁用Telnet服务手册里的推荐做法是配SSH。但很多内网环境临时需要抓包调试管理员图方便会开Telnet——这个习惯我强烈劝退密码在链路上明文传输抓包工具一开就能看到enable密码。真要临时用也只在纯内网、无监控风险的维护网段里开用完立刻关。SSH配置顺序是先生成RSA密钥再配认证方式最后开SSH服务并绑定到管理VLAN的接口地址。以下是常见做法ZXR10(config)# crypto key generate rsa ZXR10(config)# ip ssh version 2 ZXR10(config)# username netadmin privilege 15 password cipher ZTE2024 ZXR10(config)# line vty 0 4 ZXR10(config-line)# transport input ssh ZXR10(config-line)# login local逻辑说明crypto key generate rsa是生成本地RSA密钥对没生成密钥就直接开SSH是起不来的这是配置顺序上最容易被忽略的一步。ip ssh version 2强制只跑SSHv2协议避免降级到有漏洞的v1版本。username定义一个本地账号privilege 15给最高权限级别密码用cipher加密存储不会像明文的password那样容易被show running-config直接看到。最后进入VTY虚拟终端线路transport input ssh表示这条线路只接受SSH接入login local表示认证走本地账号库。参数说明line vty 0 4表示同时开5个虚拟终端会话中兴设备默认可以开5个如果你希望更保守就改line vty 0 2只留3个。privilege的取值0-1515相当于管理员0是只读。配置完成后记得用write或copy running-config startup-config保存不然重启全丢。4. 路由与交换的核心配置静态路由、OSPF、VLAN与ACL实例4.1 静态路由配置语法顺序和华为最大的不同中兴写一条静态路由跟华为一个显著差异是「先写下一跳再写目的网段」的顺序反过来。华为是ip route-static 目的网段 掩码 下一跳中兴是ip route 目的网段 掩码 下一跳。命令关键字都不同从华为转过来的老手最容易在这里翻车——敲成ip route-static会直接报未知命令。我在割接现场一般这样配下一条路由器去往核心网的静态路由ZXR10(config)# ip route 10.10.0.0 255.255.0.0 10.254.1.1 ZXR10(config)# ip route 0.0.0.0 0.0.0.0 10.254.1.1 preference 60 ZXR10(config)# show ip route逻辑说明第一条是往内网业务网段10.10.0.0/16指一条静态路由下一跳10.254.1.1。第二条是默认路由写法上目的地和掩码全是0含义是所有未匹配到的流量都走10.254.1.1出口。关键差异在末尾的preference 60——这是路由协议的优先级值中兴默认静态路由优先级是60你手动指定以后如果同时存在OSPF学到的同目的地路由默认优先级10OSPF会更优先。不写这个参数就用默认值一般也没问题。参数说明静态路由的管理距离/优先级决定路由表里谁优先生效。如果你在同一台中兴设备上同时跑OSPF和静态路由指到同一个网段可能出现路由表跟预期不符的情况show ip route 10.10.0.0能看到当前哪条生效。路由表里显示S开头的是静态路由O开头的是OSPF路由。4.2 OSPF配置区域划分与接口通告中兴的OSPF配置三段式建进程、进区域、通告网段。跟华为的ospf 1 router-id x.x.x.x不同中兴的写法更接近思科一点但又不完全一样。以下是一个常规双区域组网的配置模板ZXR10(config)# router ospf 1 ZXR10(config-router)# router-id 10.0.0.1 ZXR10(config-router)# area 0 ZXR10(config-router-area)# network 10.0.0.0 0.0.0.255 ZXR10(config-router-area)# area 1 ZXR10(config-router-area)# network 192.168.1.0 0.0.0.255逻辑说明router ospf 1创建OSPF进程进程号1只在本地有意义跟对端不一致不影响邻居建立。router-id手工指定Router-ID推荐用设备Loopback地址避免因物理接口状态波动导致Router-ID漂移。area 0进入区域0然后用反掩码0.0.0.255通告网段——中兴OSPF通告用的是通配符掩码反掩码不是普通子网掩码这是新手极容易搞混的地方写成255.255.255.0的话邻居关系根本起不来。参数说明通配符掩码的计算规则是255.255.255.255 - 子网掩码。配了三个网段就要通告三条network语句。如果设备上有几十个网段逐条通告确实繁琐中兴支持在area视图下用network 网段 反掩码一条条写但不支持华为那种network 网段 掩码的批量方式。排错看邻居状态用show ip ospf neighbor看路由表用show ip ospf route。4.3 VLAN与交换机端口配置Access和Trunk的正确姿势交换机部分的核心就是VLAN划分。中兴交换机创建VLAN的命令是vlan 100进入VLAN视图然后name xxx起名字最后把物理口加进去。与华为交换机不同的地方在于中兴把「接口加入VLAN」分成两种模式一种是在接口视图下直接switchport access vlan 100另一种是在VLAN视图下用switchport interface gei_0/1批量加入。两种等效但批量方式更快。ZXR10(config)# vlan 100 ZXR10(config-vlan)# name OFFICE ZXR10(config-vlan)# switchport interface gei_0/1-10 ZXR10(config)# interface gei_0/24 ZXR10(config-if)# switchport mode trunk ZXR10(config-if)# switchport trunk allowed vlan 100,200逻辑说明vlan 100进入VLAN配置视图。name OFFICE给VLAN命名方便后续维护识别。switchport interface gei_0/1-10是把1到10号GE口批量加入VLAN 100命令支持端口范围写法这是中兴跟华为不一样的地方——华为批量加VLAN用的是port-group或循环脚本没有这么直观的语法。switchport mode trunk把24口设为Trunk然后switchport trunk allowed vlan 100,200放行业务VLAN。参数说明gei_0/1-10的短横线范围语法中间不能有空格而且只能同板卡内跨端口。跨板卡要么分两条命令写要么用all表示所有端口。Trunk口必须放行VLAN 1吗中兴默认放行所有VLAN你不加allowed vlan这条也行但显式写出来更安全防止某次配置回滚把Trunk变成全放行。配置后验证命令是show vlan和show interface gei_0/24 switchport。4.4 ACL配置从规则定义到接口应用的完整链路ACL是每次割接最容易出幺蛾子的地方。中兴ACL分基本ACL和扩展ACL基本ACL只匹配源IP编号范围2000-2999扩展ACL匹配五元组编号范围3000-3999。定义完ACL之后一定要在接口下packet-filter方向绑定才算生效只定义不绑定的错误我只在实习生身上见过。ZXR10(config)# access-list 3000 ZXR10(config-acl)# rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 10.10.10.2 0.0.0.0 destination-port eq 80 ZXR10(config-acl)# rule 10 deny ip source any destination any ZXR10(config)# interface gei_0/1 ZXR10(config-if)# packet-filter 3000 inbound逻辑说明ACL规则匹配是按rule编号从小到大逐条执行的所以匹配条件越具体的规则编号越小。上面这条rule 5放行源网段192.168.10.0/24去往10.10.10.2这台服务器的80端口rule 10拒绝其余所有IP流量。注意扩展ACL的关键字顺序是协议 源 目的 端口跟H3C的写法顺序一致但跟思科不同——思科会把eq 80放在目的地址后面中兴放在最后而且必须写destination-port eq 80少一个destination-port就会报错。参数说明packet-filter 3000 inbound表示在入方向应用ACL方向是站在交换机接口角度看流量进入方向。如果你要控制的是从服务器回包出去的流量应该用outbound。ACL是白名单思路的话要记得补一条deny ip any any否则隐含放行规则会让前面的permit失去意义。5. 避坑与排查配置手册不会明说的5个经典翻车现场5.1 保存配置后重启配置却回滚了现象敲了write或copy running-config startup-config设备重启后配置变成出厂状态或旧配置。 原因中兴不少型号存在「当前配置文件」和「启动配置文件」两个文件路径不一致的情况。你只写了write但启动文件路径指向了另一个文件或者Flash剩余空间不足导致写入失败但命令没报错。 解决保存后用show startup-config检查启动配置里是否有你刚才写的关键配置段。中兴的启动配置文件名一般是startup-config如果show startup-config内容是空的手动执行copy running-config startup-config强制覆盖并确认Flash有足够空间。5.2 SSH配置完连不上抓包发现TCP端口都没开现象transport input ssh和crypto key generate rsa都配了但外部SSH客户端一直连接超时。 原因中兴设备SSH服务默认是auto状态生成密钥后服务没有自动启动。另外如果VTY只绑定了transport input ssh而设备上没有生成任何本地用户认证直接失败。 解决在执行完密钥生成后手动执行ip ssh server enable部分老版本是ssh server enable然后在特权模式下show ip ssh确认SSH服务状态是enabled、版本是v2。如果主机侧ping得通但TCP 22端口不通八成是服务没起来。5.3 OSPF邻居像抽风一样Established又变Down现象OSPF邻居状态在Full和Down之间来回跳查看show ip ospf neighbor时邻接关系不稳定业务路由时而出现时而消失。 原因最常见两个——MTU不一致导致数据库描述包被丢弃Router-ID冲突导致两台设备互相抢身份。中兴设备默认接口MTU可能是1500对端华为设备可能设了9000的巨型帧OSPF的DD报文就过不去。 解决在两端的互联接口上统一MTU值例如都改成1500。用show ip ospf interface gei_0/1看接口的MTU参数和网络类型broadcast或point-to-point。然后手工检查两端router-id确保全网唯一别用默认的接口IP当Router-ID。5.4 VLAN配置完成后PC能通同VLAN但跨VLAN不通现象两台PC在VLAN 100和VLAN 200交换机上已经配了VLAN接口并且起了IPVLAN间还是不通。 原因中兴交换机的VLAN间路由需要三层接口介入——要么在交换机上创建VLAN三层接口然后加IP要么把物理口配上IP并且物理口处于三层模式。很多人在默认的二层口上直接配IP显然不生效。 解决检查三层接口配置ZXR10(config)# interface vlan 100 ZXR10(config-if)# ip address 192.168.100.1 255.255.255.0 ZXR10(config)# interface vlan 200 ZXR10(config-if)# ip address 192.168.200.1 255.255.255.0配完后用show ip interface brief确认vlan100和vlan200接口都是up状态。如果接口状态是down回去检查物理端口上是否有端口在VLAN里VLAN接口没有成员口会直接down。5.5 ACL明明配了抓包却看到流量还是过去了现象ACL规则定义正确、接口方向正确但业务流量依然能穿过设备。 原因ACL下发到接口后如果设备里有其它优先级更高的过滤机制比如中兴的逻辑通道策略、QoS策略或流镜像转发规则直接绕过了ACL。更常见的错误是ACL里头规则顺序问题——你写的deny规则序号比permit规则大匹配时先命中了permit。 解决用show access-list 3000看规则命中计数。如果deny规则命中计数为0而permit计数一直在涨说明ACL顺序不对把deny规则的rule编号改小。同时确认接口上是不是同时绑了多个ACLshow packet-filter查看所有接口上的应用情况。6. 配置完的最终验证套路先show后ping再运行一个环境做演练配置全部写完后我不急着直接切业务。手上这份ZXR10手册的价值不在于配置当时而在于验证时的每一个show命令能看得懂输出。我的固定流程是「先设备后链路再业务」第一步在设备本地show运行配置和路由表第二步从设备发出ping和tracert探测下一跳第三步在核心交换机上模拟终端接入来做端到端验证。中兴手册「诊断与维护」章里所有ping命令都支持指定源地址这是被很多人忽略的用法。ZXR10# ping -a 10.254.1.2 10.10.0.1 ZXR10# ping 192.168.100.1 source vlan 100 ZXR10# show ip route ZXR10# show logging逻辑说明第一条用-a指定源地址去ping对端这是为了避免设备路由选择问题时从非预期接口发出探测包导致误判。第二条是pingVLAN接口用source关键字指定探测源适合在交换机上验证SVI三层接口是否正常工作。show ip route看全部路由是否按预期出现在表里——注意看优先级高的那条路由来源用S/O区分。最后的show logging一定要看因为很多配置告警、接口震荡、邻居关系波动都会写进日志缓冲这些信息在业务还没受影响之前就已经产生了。如果现场有条件我会顺手搭一个临时验证环境——把中兴设备用GNS3或者真机连起来按手册上的静态路由和OSPF章节各建一个模拟拓扑把所有配置步骤在模拟环境里完整跑一遍再上生产。模拟环境里出现的ARP请求异常、路由环路这类问题实际现场会更隐蔽。比如我在测试OSPF时遇到过一个问题——两台路由器互联到一个交换机上但交换机的Trunk放行VLAN不匹配导致OSPF的hello包在二层就被丢弃这个抓包根本看不到任何异常只能靠show ip ospf neighbor排查。配置手册里对这个场景只有一句「确认二层互通」但真实业务的坑就在这。从那以后我每次做中兴设备配置都强制走一遍「show startup验证保存 → ping指定源确认二层三层 → show ip route核对路由表 → show logging扫隐患」这个四步流程整体下来不会再出现配置重启后丢失那种低级事故。希望这份ZXR10配置手册的拆解和踩坑记录能帮你在下一次碰中兴设备的时候少走点弯路。本文还有配套的精品资源点击获取
返回列表