
1. 项目概述从命令行到浏览器管理方式的进化对于很多刚接触华为园区交换机的朋友尤其是从其他品牌转过来或者习惯图形化操作的朋友第一次看到那个黑底白字的命令行界面CLI多少会有点“迷惘”。命令行功能强大、精准但对于日常监控、状态查看和一些快速配置调整每次都敲一串命令确实不够直观高效。我手头这台华为S5735S-L24P4S-A1是一台非常典型的接入层/汇聚层三层交换机24个千兆电口加4个万兆光口性能足够应对大多数中小企业或园区网场景。它的管理方式华为设计得很周全既保留了专业的CLI也提供了便捷的Web管理模式也就是我们常说的Web网管。这个Web网管可不是一个简单的网页它是一套完整的HTTPS服务运行在交换机内置的Web服务器上。开启它意味着你可以通过浏览器以图形化的方式管理交换机查看实时端口流量、CPU内存利用率、配置VLAN、设置ACL安全策略、管理用户等等操作体验和很多路由器后台类似但功能深度是面向企业级网络的。尤其对于需要将交换机纳入Zabbix这类监控系统的场景Web服务本身的状态也是一个重要的监控指标。今天我就以这台S5735S-L24P4S-A1为例把从零开始开启Web管理模式的完整过程、关键配置细节、以及我趟过的一些“坑”详细拆解一遍。无论你是网络新手还是想优化现有管理方式的老手这篇内容都能给你一个清晰的指引。2. 核心需求与方案选型解析2.1 为什么需要开启Web管理模式在深入配置之前我们得先想清楚有了命令行为什么还要用Web这绝不是多此一举而是针对不同场景和不同角色的效率优化。首先可视化监控与快速排障。想象一下业务部门反映网络卡顿你需要快速定位是哪个端口流量异常。在Web界面通常有一个直观的“端口流量统计”页面以柱状图或曲线图展示实时速率一眼就能看到哪个端口“飙高”了。而在CLI里你需要反复执行display interface brief或display counters rate命令数据是文本形式的不够直观。对于系统状态如CPU/内存使用率Web界面往往有仪表盘状态一目了然。其次降低部分配置的复杂度。对于一些多步骤的配置比如基于时间的ACL访问控制列表Web界面可以通过向导式配置一步步填写时间范围、规则动作不易出错。又比如配置VRRP虚拟路由器冗余协议或者简单的M-LAG跨设备链路聚合时Web界面将相关的接口、IP、优先级等参数集中在一个表单里逻辑关系更清晰避免了在CLI中多个视图间来回切换。再者面向非专职网络管理员。在很多中小公司可能没有专职的网络工程师服务器或运维同事需要兼管网络。一个友好的Web界面能极大降低他们的学习门槛和操作风险。他们可以通过Web完成常见的VLAN划分、端口开关、查看日志等操作而无需记忆大量CLI命令。最后为自动化监控提供接口。虽然Zabbix监控华为交换机更依赖于SNMP协议但Web服务HTTPS的存活状态本身也是一个重要的监控项。确保Web服务正常是管理通道健康的基础。一些高级的网管系统甚至可以通过调用交换机的RESTful API部分新型号支持进行配置而开启Web服务是使用这些API的前提。2.2 方案核心构建安全的管理通道开启Web模式本质是在交换机上启动一个安全的Web服务器。我们不能简单地“打开开关”就完事必须同步构建一个安全、可靠的管理通道。这个通道包含几个关键要素管理VLAN与管理IP交换机需要有一个IP地址让你能从网络中的其他电脑访问它。这个IP必须配置在一个特定的管理VLAN通常建议是VLAN 1以外的VLAN如VLAN 99以提高安全性的VLANIF接口上。HTTPS服务与安全证书华为交换机的Web服务强制使用HTTPS这意味着通信是加密的。交换机出厂自带一个自签名证书你也可以上传自己的CA证书。启用HTTPS服务是开启Web管理的前提。用户权限与管理协议你需要创建至少一个具有Web登录权限的用户并为其分配合适的用户级别如level-15为最高权限。同时要确保该用户的服务类型包含web。访问控制策略关键这是很多教程里一笔带过但实际最容易出问题的地方。仅仅有了IP和服务你的电脑可能依然无法访问Web页面。你需要在交换机上配置正确的安全策略允许来自管理网络的HTTPS流量访问交换机的管理IP。这可以通过ACL访问控制列表实现也可以直接配置白名单模式。这里特别提一下网络热词中提到的“白名单模式(仅允国内) :逻辑更稳(默认拒绝 仅放 cn 段)”。这个思路非常正确它反映的是一种“最小权限”安全原则。在交换机上我们可以配置一个ACL默认拒绝所有IP访问管理服务然后只放行特定的、可信的管理终端IP地址段比如你公司办公网的IP段。这种“默认拒绝显式允许”的策略远比“默认允许”要安全得多。当然在配置时你必须确保你自己的电脑IP在这个放行列表里否则你把自己也关在门外了。基于以上我们的实施方案路线图就清晰了配置管理IP → 启用HTTPS服务 → 创建Web管理用户 → 配置访问控制安全策略 → 验证登录。3. 详细配置步骤与实操记录接下来我们进入实战环节。请准备好你的Console线或已通过其他方式登录CLI我们将一步步完成配置。我假设你已经通过Console口登录交换机进入了用户视图HUAWEI。3.1 第一步基础网络与管理IP配置首先我们需要为交换机规划一个管理网络。为了避免和业务网络混淆强烈建议创建一个独立的管理VLAN例如VLAN 99。HUAWEI system-view [HUAWEI] sysname S5735S-Core // 可选给交换机改个名字方便识别 [S5735S-Core] vlan batch 99 // 创建VLAN 99 [S5735S-Core] interface vlanif 99 // 进入VLANIF 99接口 [S5735S-Core-Vlanif99] ip address 192.168.99.1 24 // 配置管理IP和掩码这里用192.168.99.1/24 [S5735S-Core-Vlanif99] description Management_VLAN // 添加描述 [S5735S-Core-Vlanif99] quit关键点解析vlan batch命令可以一次性创建多个VLAN。interface vlanif是三层逻辑接口只有配置了IP地址的VLANIF接口交换机才能被跨网段路由访问。这里的IP192.168.99.1就是后续我们用来登录Web的地址。请确保你的电脑IP与它在同一网段例如192.168.99.100/24或者网络中有路由可达。接下来需要将一个物理端口划入这个管理VLAN并连接至你的管理网络。假设我们使用第1个千兆电口GigabitEthernet 0/0/1作为管理口。[S5735S-Core] interface gigabitethernet 0/0/1 [S5735S-Core-GigabitEthernet0/0/1] port link-type access // 端口模式设为access [S5735S-Core-GigabitEthernet0/0/1] port default vlan 99 // 将端口加入VLAN 99 [S5735S-Core-GigabitEthernet0/0/1] description To_Management_PC // 做好标记 [S5735S-Core-GigabitEthernet0/0/1] quit注意在实际生产环境中管理口通常会上连到专门的管理交换机或核心交换机的对应管理VLAN接口。如果管理网络是跨三层的别忘了在交换机上配置默认网关[S5735S-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.99.254假设网关是.254。3.2 第二步启用HTTPS服务与创建管理用户现在配置Web服务的核心部分。[S5735S-Core] http secure-server enable // 启用HTTPS服务器这是Web管理的基础 Info: The HTTP/HTTPS server is already enabled. // 可能提示已启用这是正常的接着创建一个专门用于Web登录的用户。避免使用默认的admin提高安全性。[S5735S-Core] aaa // 进入AAA认证视图 [S5735S-Core-aaa] local-user webadmin password irreversible-cipher Huawei123 // 创建用户webadmin密码使用不可逆加密。请务必修改为强密码 [S5735S-Core-aaa] local-user webadmin privilege level 15 // 赋予最高权限等级 [S5735S-Core-aaa] local-user webadmin service-type http https // 指定该用户可用于HTTP/HTTPS服务Web [S5735S-Core-aaa] local-user webadmin state active // 激活用户 [S5735S-Core-aaa] quit关键点解析irreversible-cipher是一种加密方式配置后无法通过display current-configuration直接看到明文密码更安全。privilege level 15是网络设备的最高权限可以执行所有命令。根据实际需要也可以分配低级别权限如3-5级给只读用户。service-type http https至关重要它明确了该用户可以通过Web方式登录。如果这里漏了http或https即使密码正确也无法登录Web。3.3 第三步配置访问控制安全策略防踩坑关键这是确保你能成功访问同时阻止非法访问的核心步骤。我们采用“白名单”思想来配置。首先创建一个高级别的ACL这里用ACL 3000规则是允许特定IP段最后隐含拒绝所有。[S5735S-Core] acl 3000 // 进入ACL 3000配置视图 [S5735S-Core-acl-adv-3000] rule 5 permit ip source 192.168.99.0 0.0.0.255 // 规则5允许192.168.99.0/24网段 [S5735S-Core-acl-adv-3000] rule 10 permit ip source 10.1.1.0 0.0.0.255 // 规则10允许另一个管理网段如10.1.1.0/24 [S5735S-Core-acl-adv-3000] quit然后在VLANIF接口管理接口上应用这个ACL对入方向inbound的流量进行过滤。注意这里过滤的是访问交换机管理IP本身的流量。[S5735S-Core] interface vlanif 99 [S5735S-Core-Vlanif99] ip address 192.168.99.1 24 // 确认IP [S5735S-Core-Vlanif99] traffic-filter inbound acl 3000 // 关键在入方向应用ACL 3000 [S5735S-Core-Vlanif99] quit实操心得 很多朋友配置完IP和用户后发现还是打不开Web页面浏览器显示“连接被拒绝”或超时问题十有八九出在这里。交换机默认可能有全局的telnet server enable或http server enable但接口层面没有放行流量。traffic-filter inbound这个命令直接在管理接口的入口处进行了过滤确保了只有白名单内的IP才能发起对192.168.99.1的访问包括HTTPS的TCP 443端口。这是一种非常直接有效的接口级防护。3.4 第四步验证与登录完成配置后保存配置至关重要。[S5735S-Core] save The current configuration will be written to the device. Are you sure to continue?[Y/N]y Now saving the current configuration to the slot 0. Save the configuration successfully.现在从你的电脑IP需在192.168.99.0/24网段内进行验证。连通性测试在电脑上打开命令提示符ping交换机的管理IP。ping 192.168.99.1应该能收到回复。如果ping不通请检查电脑IP配置、网线、交换机端口VLAN配置、以及是否错误地应用了ACL阻止了ICMP我们的ACL 3000允许ip协议包含了ICMP。Web登录打开浏览器推荐Chrome/Firefox/Edge在地址栏输入https://192.168.99.1由于交换机使用自签名证书浏览器会提示“连接不安全”或“证书无效”这是正常现象。点击“高级”或“继续前往”即可。 随后会弹出登录框输入用户名webadmin和密码Huawei123你设置的密码即可成功登录华为交换机的Web网管界面。4. Web界面初探与高级安全加固成功登录后你会看到一个直观的仪表盘。这里简单介绍几个常用功能区域并补充一些高级安全设置。4.1 主要功能区域导航仪表盘首页显示设备概览、CPU/内存使用率、端口状态总览、告警信息等。配置这里是核心可以以图形化方式配置接口、VLAN、STP、路由、ACL、QoS等。例如点击“VLAN”-“VLAN配置”可以创建VLAN并以拖拽方式将端口加入VLAN比命令行直观很多。监控查看设备性能、接口流量统计、日志、诊断信息等。对于排查网络拥塞、端口错误包非常有用。维护进行系统升级、配置文件备份/恢复、用户管理、诊断工具如ping、tracert等操作。4.2 安全加固建议基础的Web服务已经开启但从安全运维角度还可以做以下加固修改HTTPS服务端口默认的443端口是众所周知的可以修改为一个非常用端口增加扫描难度。[S5735S-Core] http secure-server port 8443修改后登录地址变为https://192.168.99.1:8443。务必在防火墙上同步修改放行规则。配置空闲超时退出避免管理员离开后会话长期保持。[S5735S-Core] web idle-timeout 20 // 设置Web界面空闲超时时间为20分钟限制Web登录的源IP更精细化我们之前在接口上用了ACL还可以在HTTP服务层面直接绑定ACL。[S5735S-Core] acl 3001 [S5735S-Core-acl-adv-3001] rule permit ip source 192.168.99.100 0 // 只允许特定管理PC的IP [S5735S-Core-acl-adv-3001] quit [S5735S-Core] http acl 3001 // 在HTTP/HTTPS服务上应用此ACL这样即使接口ACL放行了整个网段HTTP服务本身也只接受来自192.168.99.100的连接。双重保险。定期更新用户密码通过CLI或Web界面定期更改管理用户密码。5. 常见问题与故障排查实录即使按照步骤操作也可能遇到问题。下面是我在多次部署中遇到的典型问题及解决方法。5.1 问题一浏览器无法打开HTTPS页面连接被拒绝或超时排查思路检查物理连接与IP确认电脑与交换机管理口连接正确电脑IP配置无误且与交换机管理IP在同一网段或无路由问题。检查HTTPS服务状态在CLI执行display http server和display http secure-server查看HTTP/HTTPS server status是否为Enabled。检查用户服务类型执行display local-user username webadmin确认输出中Service-type包含http和https。检查ACL配置最常见执行display acl 3000查看规则是否正确。执行display traffic-filter applied-record查看ACL是否成功应用在Vlanif99接口的inbound方向。一个关键命令在交换机上ping -a 192.168.99.1 192.168.99.100以管理IP为源ping你的电脑如果能通说明交换机到你的路由可达再在你的电脑上ping 192.168.99.1如果不通极大概率是inbound方向的ACL或防火墙规则阻止了。检查本地防火墙临时关闭电脑的Windows Defender防火墙或第三方防火墙软件测试是否为客户端拦截。5.2 问题二可以打开登录页但输入账号密码后提示无效排查思路确认用户名和密码注意大小写。可以通过CLI重新设置密码local-user webadmin password irreversible-cipher NewPassword123。确认用户权限和状态display local-user username webadmin查看State是否为ActivePrivilege level是否足够Web管理至少需要level-3以上。浏览器缓存问题尝试使用浏览器的无痕模式登录。5.3 问题三想恢复“仅允许国内IP”那种严格的白名单但配置后自己也被阻断解决方案这就是“白名单”策略的风险。务必在应用traffic-filter之前先通过Console口或确保当前有效的管理会话如已建立的SSH连接来配置ACL规则并且第一条规则必须是放行你当前管理终端的IP地址或精确的/32掩码。例如你从10.1.1.50的SSH登录配置那么ACL第一条规则应为rule 1 permit ip source 10.1.1.50 0。配置并应用后再测试Web访问。5.4 问题四如何与Zabbix监控集成开启Web服务后Zabbix监控华为交换机主要不依赖于Web而是SNMP。你需要在交换机上配置SNMP协议snmp-agent设置只读或读写团体字community并配置允许访问的NMS网络管理系统地址。在Zabbix服务器上导入或创建针对华为交换机的监控模板。网络热词中提到的“zabbix 7.0 华为交换机模板”可以在Zabbix官方社区或GitHub上找到这些模板通常包含了丰富的监控项端口流量、错误包、CPU、内存、电源状态等。在Zabbix中添加主机指定SNMP团体字和IP地址即可。Web服务的监控可以简单地通过Zabbix的“Web场景”或“简单检查”去定期探测https://192.168.99.1的443端口是否开放。6. 配置备份与日常维护建议配置完成后养成良好的维护习惯。备份配置文件定期通过Web界面“维护”-“配置文件管理”或CLIdisplay current-configuration后复制粘贴备份配置文件。更推荐使用FTP/TFTP服务器进行自动备份。[S5735S-Core] tftp 192.168.99.100 put vrpcfg.zip // 将配置文件备份到TFTP服务器查看日志Web界面的“监控”-“日志”可以查看系统日志关注等级为Warning和Error的条目有助于提前发现硬件或配置问题。固件升级如果遇到已知bug或需要新功能可以考虑升级系统软件。务必从华为官方支持网站下载对应型号和版本的正确固件包并在升级前做好完整配置备份。升级过程通常在Web界面的“维护”-“软件升级”中完成相对CLI更直观。开启华为交换机的Web管理模式就像给这台强大的网络设备装上了一扇直观的“窗户”。它不能替代CLI进行所有复杂配置但在可视化监控、快速操作和降低管理门槛方面价值巨大。特别是结合严格的白名单ACL策略可以在提供便利的同时牢牢守住安全底线。整个过程的核心逻辑就是构建带IP的管理通道 - 启动安全的Web服务 - 创建合法的访问凭证 - 用ACL筑起访问控制的围墙。希望这份结合了实操步骤、原理解析和避坑经验的记录能帮你彻底扫清S5735S系列交换机Web管理的“迷惘”让网络运维工作更加得心应手。如果在配置过程中遇到其他具体问题多利用display命令查看状态大部分答案都藏在设备的实时反馈里。