ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为网络设备 VRP 命令速查:referen 技术清单从视图、登录到 VLAN、路由与安全的完整指南

华为网络设备 VRP 命令速查:referen 技术清单从视图、登录到 VLAN、路由与安全的完整指南 华为网络设备 VRP 命令速查referen 技术清单从视图、登录到 VLAN、路由与安全的完整指南【免费下载链接】reference面向开发者的技术速查清单Cheat Sheets集合整理常见技术、工具与开发流程帮助快速查阅关键信息提高开发效率。项目地址: https://gitcode.com/GitHub_Trending/referen/reference本文基于 referenQuick Reference 技术速查清单仓库中的 华为网络设备备忘清单系统讲解运行 VRP 平台的华为数据通信设备交换机、路由器从登录配置、接口与 VLAN 划分到生成树、DHCP、VRRP、OSPF 及访问控制的完整命令体系。读完后你将能够独立完成华为设备日常运维中最常见的一类配置任务并在遇到具体参数时按章节快速检索对应命令。文档定位与适用前提该清单收录于 referen 项目的网络设备栏目在 README 中与 Cisco 网络设备清单 并列原文路径为 docs/huawei-devices.md。适用前提与限制如下清单面向VRPVersatile Routing Platform平台的华为数据通信产品即华为数据通信设备的通用网络操作平台可用于设备管理和配置文中接口名如e0/0/1、g0/0/1、网段与密码均为示例占位实际设备上需替换为真实参数不同 VRP 版本V200、V300 等的命令集存在差异清单以常见通用命令为主执行前建议以设备实际提示为准。一、VRP 与视图体系VRP 命令简写机制华为数据通信产品的通用网络操作平台可用于设备管理和配置支持命令简写输入命令时可通过提示获取完整写法例如undo in en是取消系统信息显示的简写完整命令为undo info-center enable如果简写存在歧义则需要输入更完整的命令。视图View层级视图是指命令行界面CLI的操作层级不同视图可执行不同范围的命令。原清单给出的视图对照表见 docs/huawei-devices.md完整如下视图进入方式说明用户视图登录设备后默认进入可执行监控、查看信息等命令如display version系统视图system-view可执行全局配置命令接口视图interface 接口名如interface GigabitEthernet0/0/1用于配置接口相关参数IP、速率、VLAN 等ACL 视图acl 编号如acl 3000用于定义访问控制规则VLAN 视图vlan VLAN_ID如vlan 10用于创建、修改或删除 VLANOSPF 视图ospf 进程号如ospf 1用于配置 OSPF 动态路由AAA 视图aaa用于配置认证、授权与计费视图之间的层级关系为用户视图 → 系统视图 → 各类具体视图的树状结构用户视图 └── system-view 系统视图 ├── interface GigabitEthernet0/0/1 接口视图 ├── vlan 10 VLAN视图 ├── acl 3000 ACL视图 ├── ospf 1 OSPF视图 └── aaa AAA视图理解这一层级是读懂后续所有配置的前提每条命令只在特定视图下有效配置完成后通常逐级quit返回最后用save固化配置。二、基本操作系统信息查看、重命名与显示控制display version # 查看版本信息 display current-configuration # 查看当前配置 display mac-address # 查看 mac 地址重命名设备系统视图下sysname RENAME切换语言用户视图下language-mode [English, Chinese]设置登录/登录欢迎标题header login information 信息 # 载入时信息 header shell information 信息 # 远程时信息取消调试信息调试期间被中断刷屏时常用undo terminal monitor撤销操作与恢复出厂undo是 VRP 中撤销配置的核心前缀用途包括恢复默认配置、禁用某些功能、删除某些配置。原清单示例# 恢复默认名称 undo sysname # 禁用信息显示 undo in en # 删除接口配置 undo ip address恢复出厂设置系统视图下慎用reset saved-configuration历史命令使用上箭头或ctrlp可访问上一命令使用下箭头或ctrln可访问下一命令默认保存 10 条命令。显示历史命令display history-command设置系统时钟在用户视图下配置为保证与其他设备协调工作如日志时间戳对齐需要配置系统时钟clock datetime 12:00:00 2020-02-02 # 时间 clock timezone BJ add 08:00:00 # 时区静态 MAC 地址手工绑定 MAC 地址与接口/VLAN 的对应关系常用于配合接口安全见网络安全一节# 添加 mac 地址 # MAC-Address mac 地址 # e0/0/0 自定义接口 # VlanID 自定义 vlanid mac-address static MAC-Address e0/0/0 vlan VlanID # 清除 reset arp all退出、保存与重启quit从任意视图退回上一个视图return立刻退回至用户视图save保存配置reboot重启设备。三、登录管理登录管理覆盖三种主流接入方式STelnetSSH 加密、Console 串口、Telnet核心是AAA认证 Authentication、授权 Authorization、计费 Accounting体系。STelnet 方式完整配置流程开启 SSH 服务 → 配置管理 IP → 生成密钥 → 配置 SSH 用户# 开启 ssh 服务 stelnet server enable # 配置远程管理ip int vlanif 1 ip add 192.168.1.254 24 # 生成本地 rsa 秘钥对 rsa local-key-pair create # ssh 首次认证 ssh cl fi en # ssh 用户验证类型 password ssh user admin authentication-type password # ssh 用户服务类型 stelnet ssh user admin service-type stelnet其中ssh cl fi en是ssh client first-time enable的简写作用是在客户端PC 端首次认证服务器时不做服务器端认证提示对应原清单注释ssh 用户端首次认证。STelnet 下的 AAA 登录aaa # 本地用户 admin 密码密文 123456 等级 2 local-user admin password cipher 123456 privilege level 2 # 本地用户 admin 登录方式 ssh local-user admin service-type ssh quit user-interface vty 0 4 authentication-mode aaa # 认证模式 aaa protocol inbound ssh # 仅支持 ssh 协议 quit # ssh用户端首次认证 ssh client first-time enable要点user-interface vty 0 4表示配置 0~4 号虚拟终端共 5 个protocol inbound ssh限定 VTY 通道仅接受 SSH 协议是安全加固的关键一步。命令级别本地用户的privilege level取值决定其可执行命令的范围原清单定义如下0 参观级只能执行诊断工具命令ping、tracert及部分display命令1 监控级主要用于系统维护、业务故障诊断包括部分display、debugging命令2 配置级主要用于业务配置包括路由、各个网络层次命令可向用户提供直接网络服务3 ~ 15 为管理级涉及系统基本运行、系统支撑模块等。Console 接口登录永不超时Console 串口直连调试时常需要user-interface console 0 # 进入 console 接口 idle-timeout 0 # 超时时间为 0 即 永不超时密码认证user-interface console 0 authentication-mode password # 验证模式 密码认证 set authentication password simple 123456 # 设置验证密码 简单密码 123456AAA 认证user-interface console 0 authentication-mode aaa # 验证模式 AAA认证 quit aaa # 进入 aaa 模式 local-user admin password simple 123456 # 本地用户 admin 密码 简单密码 123456 local-user admin password cipher 123456 # 本地用户 admin 密码 密文密码 123456 local-user admin service-type terminal # 本地用户 admin 服务类型 终端从源码结构看密码配置分simple明文与cipher密文两种形态正式环境应使用cipher避免配置文件中出现明文口令。Telnet 方式# 开启 Telnet telnet server enablepassword 登录user-interface vty 0 4 authentication-mode password # 认证模式 password set authentication password simple 123456 # 设置 认证 密码 简单密码 123456 user privilege level 2 # 用户等级 2 idle-timeout 15 # 断连时间 15 分AAA 登录aaa # 本地用户 admin 密码密文 123456 等级 2 local-user admin password cipher 123456 privilege level 2 # 本地用户 admin 登录方式 telnet local-user admin service-type telnet quit user-interface vty 0 4 authentication-mode aaa # 认证模式 aaa quit远程管理 IP无论 STelnet 还是 Telnet设备都需要一个可被网管访问的 IP典型做法是给管理 VLAN 接口Vlanif分配地址# 远程管理 ip int vlanif 1 ip add 192.168.1.254 24 # pc 192.168.1.1 24四、接口配置接口组port-group批量管理接口的利器组内配置会自动为组成员应用# 创建接口组 1 port-group 1 # 划分组成员为 e0/0/2 - e0/0/8 即 2,3,4,5,6,7,8 接口 group-member e0/0/2 to e0/0/8接口模式# access 普通模式 只能在某个 vlan 中通信 # trunk 中继器模式 可在任意 vlan 中通信 int e0/0/1 port link-type access # 接口模式为 access port link-type trunk # 接口模式为 trunk接口带宽接口每秒传输数据量支持 10Mbit/s、100Mbit/s 与自协商int e0/0/1 speed 10 | 100 | Auto # 关闭自协商 # 先关闭自协商再手动指定接口速率 undo negotiation auto接口双工模式接口协商模式不一致会导致通信异常int e0/0/1 # full 全双工 同时收发数据 # half 半双工 同时只能接收或发送数据一个操作 duplex full | half # 先关闭自协商再手动指定配置 trunk 与放通 VLANinterface g0/0/1 # 进入接口 port link-type trunk # 接口模式为 trunkall为通过所有vlanVlanId为指定 vlan多个 vlan 以空格隔开port trunk allow-pass vlan VlanId | allVLAN 配置查看 vlandisplay vlan创建 vlanVlanId取值范围 1 ~ 4094# VlanId 自定义vlanid 1 ~ 4094 vlan VlanId # VLANNAME 自定义的 vlan 名称 description VLANNAME # 删除vlan undo vlan VlanId # 创建 10,20,30 vlan vlan batch 10 20 30 # 创建 10 ~ 30 vlan vlan batch 10 to 30vlan batch支持离散列举与to区间两种批量写法是快速铺开 VLAN 的常用手段。分配 vlan 到接口单接口 接口组两种写法# 进入接口 interface E0/0/1 # 接口模式设为 access port link-type access # 划分到 vlan 10 中 port default vlan 10 # 创建接口组 1 port-group 1 # 组成员为 e0/0/5 - e0/0/8 .... 5,6,7,8 group-member e0/0/5 to e0/0/8 # 组成员接口模式设为 access port link-type access # 组成员划分到 vlan 10 中 port default vlan 10port default vlan仅对 access 端口生效含义是该端口未打标签的报文默认划入指定 VLAN。五、交换机配置STP生成树协议STPSpanning Tree Protocol可将有环路的物理拓扑变为无环路的逻辑拓扑从而为网络提供安全机制使得冗余拓扑中不会产生交换环路问题。典型部署顺序三层交换机 二层交换机混合组网# 三层交换机 # 首先需要创建 vlan # 划分接口给 vlan # 所有与其他交换机相连接口需要做 trunk 放通划分 vlan # 二层交换机 # 建立 vlan # 客户机接口划分默认 vlan # 与三层交换机相连接口做 trunk 放通 vlan # 开启 STP # 系统视图下 # 交换机都要配置 # stp 开启 stp enable # stp 模式 stp stp mode stp # # 指定根交换机 # 配置优先级 # 系统视图下 # 优先级为 0 # 优先级值在 0 ~ 65535 默认 32768 # 要求设为 4096 倍数 stp priority 0 # 使用命令 # 系统视图下 # 需要先删除配置优先级 # 根交换机 stp root primary # 备用根交换机 stp root secondary注意两个细节手工配置优先级stp priority与stp root primary/secondary互斥使用后者前需先删除前者优先级取值范围 0 ~ 65535默认 32768且要求为 4096 的倍数设为 0 即最优。链路聚合接口汇聚是将交换机间的多条物理链路合并为一条逻辑链路以提升带宽并实现链路冗余备份# 创建 id 为 1 的 eth-trunk 聚合接口 interface eth-trunk 1 quit interface g0/0/1 eth-trunk 1 # 加入 g/0/01 到 eth-trunk 1 中 # 添加完毕成员后 # eth-trunk 接口下 # 设置接口链路类型为 trunk port link-type trunk在聚合接口下添加成员trunkport g0/0/1 trunkport g0/0/1 to g0/0/2 # 删除用 undo两种写法成员口侧eth-trunk 1或聚合口侧trunkport都能将物理口挂入聚合组to区间写法可批量加入。RSTP快速生成树协议RSTP快速生成树协议是对 STP 的改进版当网络故障发生时STP 的拓扑结构需要较长时间收敛而 RSTP 可在 1 秒内完成配置方式与 STP 基本一致。与 STP 配置的不同点# 系统视图下 stp enable # stp mode stp 变更 stp mode rstp # 配置边缘接口 # 接口视图下 # 将该接口设置为边缘接口 # 节省接口从初始启动到转发状态的时间间隔 # 默认不参与生成树计算 # 不经历转发延迟 # 关闭或激活不触发 RSTP 拓扑变更 # 通常将与终端设备连接的接口设置 stp edged-port enable边缘端口edged-port特性值得强调面向终端 PC 的接入端口启用后不参与生成树计算、不经历转发延迟、链路上下线也不触发拓扑变更显著加快接入侧收敛。DHCP动态主机配置协议即动态主机配置协议可有规划地划分 IP 地址也可避免用户私设 IP 引起的地址冲突。三层交换机可充当 DHCP 服务器能动态分配 IP 地址及 DNS 服务地址等网络参数使用户零配置上网。组网步骤# 二层交换机 # 首先创建 vlan # 一个 vlan 代表一个地址池范围 # 然后划分接口配置默认 vlan # 进入与三层交换机相连的接口做 trunk 并放通 vlan # # 三层交换机 # 创建 vlan # 进入与二层交换机相连的接口做 trunk 并放通 vlan # 开启 DHCP # 系统视图下 dhcp enable # 系统视图下 # 建立地址池 V10 V10 为自定义的合法地址池名称 ip pool V10 # 发布网段 10.10.10 # 掩码 255.0.0.0 network 10.10.10.0 mask 255.0.0.0 # 配置网关 gateway-list 10.10.10.254 # 设置租期为 8 天 lease 8 # dns 服务器 5.5.5.5 dns-list 5.5.5.5 # 进入 vlan 视图 # 为 vlan 配置对应的网关地址及掩码 # 配置设备指定接口采取全局地址 # vlan 视图下 # dhcp 配置选择 全局配置 dhcp select global # dhcp 配置选择 接口配置 # 接口配置与全局配置基本相同 # 此 dhcp 配置在接口中 dhcp select interface # # # 保留地址 # 保留了 5 - 15 这个范围的 IP 地址 excluded-ip-address 10.10.10.5 10.10.10.15关键参数说明ip pool创建的是全局地址池一个 VLAN 对应一个地址池范围dhcp select global与dhcp select interface分别代表全局地址池分配与基于接口地址自动派生地址池两种方式后者配置在接口下、参数基本相同。六、路由配置查看路由# 查看路由表 display ip routing-tableVRRP虚拟路由器冗余协议即虚拟路由器冗余协议。它是一种选择协议可将虚拟路由器责任动态分配至局域网内的一台 VRRP 路由器控制虚拟路由器 IP 地址的 VRRP 路由器为 Master 路由器负责将数据包进行分发一旦 Master 不可用可提供动态的故障转移机制由 Backup 路由器代替 Master 路由器故障时的工作并允许虚拟路由器的 IP 地址作为终端主机的默认第一跳路由。其优势是更高的默认路由可用性无须在终端主机上配置动态路由或路由发现协议。配置示例# 二层交换机 # 创建 vlan # 划分接口默认 vlan # 与 三层交换机 相连的接口配置 trunk 放通 vlan # # 三层交换机 # 创建 vlan # 与 二层交换机 相连的接口配置 trunk 放通 vlan # 配置 vlan 的 IP 地址 # 配置 VRRP # vlan 视图下 # 配置虚拟接口 IP # 与当前 vlan ip 同段 # 一台虚拟路由器可拥有多个 IP 地址 # vrid 虚拟路由器的标识相同的 vrid 的路由器组成一台虚拟 Master 路由器 vrrp vrid 1 virtual-ip 192.168.100.254 # 配置优先级 # 根据优先级确定虚拟路由器中每台路由器的地位 vrrp vrid 1 priority 150 # 配置抢占模式和延迟时间 # 非抢占模式 # Master 无故障 Backup 即使优先级比 Master 高也不会成为 Master # 抢占模式 # Backup 优先级比 Master 高则代替 Master vrrp vrid 1 preempt-mode timer delay 5 # 将 g/0/23 配置为跟踪接口 vrrp vrid 1 track interface g0/0/23 # 查看 VRRP 服务 display vrrp brief # 1 为 vrrp id display vrrp 1要点相同vrid的路由器互为同一台虚拟路由器preempt-mode timer delay 5表示抢占模式并延迟 5 秒避免网络抖动时反复切换track interface用于跟踪上行链路状态防止 Master 自身上行中断而继续吸引流量。单臂路由划分 vlan 之后vlan 是无法互通的但使用单臂路由Router-on-a-Stick可以解决此问题# 首先交换机划分 vlan # 划分接口默认 vlan # 与路由器相连接口进行 trunk 放通 vlan # 假设路由器与交换机连接的接口是 g0/0/0 # 创建子接口 int g0/0/0.1 # 配置 ip 地址 # 封装 802.1Q 协议 # 假设当前接口对应的 vlan 是 vlan 10 dot1q termination vid 10 # 开启 arp 广播 # 不配置会导致子接口不主动发送 arp 报文 # 以及对外转发 ip 报文 arp broadcast enable子接口按 VLAN 逐一创建每个子接口封装一个 VLAN 的 802.1Q 并配对应网段网关arp broadcast enable是子接口能够正常收发 ARP/IP 报文的关键。静态路由适用于规模较小不经常变动简单的网络环境# 首先配置交换机 # 创建 vlan 并划分接口默认 vlan # 配置 vlan 的 ip 地址 # 路由器配置相连接口 ip # 添加 静态路由 # 所有不能直达的网络都需要添加静态路由 ip route-static 目标网段 掩码 下一跳地址默认路由默认路由与静态路由配置基本相同唯一不同的就是路由的配置目标为0.0.0.0/0ip rou 0.0.0.0 0.0.0.0 下一跳地址浮动路由就是路由器之间多个接口相连并配置接口优先级。配置与静态、默认路由基本相同通过preferencepr 权重区分主备ip rou 目标网段 掩码 下一跳地址 ip rou 目标网段 掩码 下一跳地址 pr 权重prpreference数值越大优先级越低两条指向同一目标网段的路由中权重高者成为备份路径主路径失效后自动启用。OSPF首先配置完毕相关接口及 IP。单域全部网段归入骨干区域 0# 系统视图下 # 1 是 ospf 进程号 ospf 1 # 0 是区域号 0 是骨干区域 area 0 # 发布网段 # 网段需要根据掩码 net x.x.x.x 反码多域与单域配置基本相同只是需要划分多个 OSPF 区域。需要注意路由器相连接口需要划分到一个区域。# 系统视图下 ospf 1 area 0 # 发布当前区域的网段 net x.x.x.x 反码 # 切换区域 area 1 # 发布当前区域的网段 net x.x.x.x 反码其中反码指与网络掩码反码一致的通配符wildcard mask用于圈定要发布进 OSPF 的网段范围。动态路由 RIP配置基本相同# 系统视图下 # 进入 rip 视图 rip # 切换版本 2 v 2 # 自动汇总 summary always # 发布网段 (需要根据掩码) # 如 掩码 255.0.0.0 # 则 发布 x.0.0.0 net x.x.x.xv 2切换到 RIP v2支持 VLSM 与认证summary always开启有类自动汇总。路由重分发大型网络中有时有多种路由协议共存此时需要进行路由重分发# 首先完成相关路由配置 # 假设 Router 左侧为 RIP 协议 # 右侧为 OSPF 协议 # 左右路由分别是 1.1.1.1 和 2.2.2.2 # 因为 左侧为 RIP 协议 # 因此需要先配置 RIP 发布 1.1.1.0 的网段 # 右侧 OSPF 协议相同 # Router 中 # 进入 rip 中 # 导入 ospf 1 的路由 import-route ospf 1 # 进入 ospf # 导入 rip 1 的路由 import-route rip 1重分发需要在双方协议视图内互相导入RIP 侧import-route ospf 1与 OSPF 侧import-route rip 1缺一不可。七、网络安全接口安全port-security# 接口视图下 # 开启接口安全 port-security enable # 设置当前接口只能由 MAC 地址 MAC-ADDRESS 的设备访问 port-security mac-address sticky MAC-ADDRESS # 设置安全 MAC 地址最大数为 1 port-security max-mac-num 1 # 设置其他非安全 MAC 地址数据帧处理动作为 关闭接口 port-security protect-action shutdown # 设置安全 MAC 地址老化时间为 300s port-security aging-time 300该配置组合的效果是接口仅允许一个固定 MAC 通过出现其他 MAC 的报文时直接shutdown关闭接口是接入层防私接交换机的典型手段。访问控制列表ACL由一系列规则组成的集合通过规则对报文分类处理通常由若干条deny拒绝|permit允许语句组成。基本访问控制列表编号范围只能在 2000 ~ 2999仅基于源 IP 过滤# 系统视图下 acl 2000 # 规则 拒绝 源 IP地址 反码 # deny 拒绝 permit 允许 rule deny source IP-ADDRESS MASK # 接口视图下 # 传输过滤 输出 规则 2000 # outbound 输出 # inbound 输入 traffic-filter outbound acl 2000高级访问控制列表编号范围 3000 ~ 3999可基于源/目的 IP 与端口过滤# 系统视图下 acl 3000 # 规则 id5 拒绝 tcp 源 IP-ADDRESS 反码 访问目标 IP-ADDRESS 反码 目标端口 范围 20 21 rule 5 deny tcp source IP-ADDRESS MASK destination IP-ADDRESS MASK destination-port range 20 21 #规则 id10 允许 tcp 源 IP-ADDRESS 反码 访问目标 IP-ADDRESS 反码 目标端口 等于 80 # gt 大于 # lt 小于 rule 10 permit tcp source IP-ADDRESS MASK destination IP-ADDRESS MASK destination-port eq 80原清单给出的工程经验应尽量在靠近源地址的接口上应用允许某个网段后应拒绝其他网段。对于 FTP需要同时指定 FTP21和 FTP-DATA20端口。八、检索建议与配套清单本文所有命令示例均继承自 docs/huawei-devices.md可按以下路径快速定位视图体系与基本操作docs/huawei-devices.md登录管理STelnet/Console/Telnetdocs/huawei-devices.md接口与 VLAN 配置docs/huawei-devices.md交换机特性STP/RSTP/链路聚合/DHCPdocs/huawei-devices.md路由配置docs/huawei-devices.md网络安全docs/huawei-devices.mdreferen 仓库同时收录了风格一致的 Cisco 网络设备清单两者对照阅读可覆盖主流厂商的交换机/路由器日常运维场景。需要说明的是本仓库为纯文档站点清单以 Markdown 形式维护通过站点框架渲染发布不包含设备模拟器或自动化测试命令行为以清单本身与实际设备为准。【免费下载链接】reference面向开发者的技术速查清单Cheat Sheets集合整理常见技术、工具与开发流程帮助快速查阅关键信息提高开发效率。项目地址: https://gitcode.com/GitHub_Trending/referen/reference创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表