ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

eNSP华为交换机配置入门:VRP命令、VLAN与三层互通实战

eNSP华为交换机配置入门:VRP命令、VLAN与三层互通实战 1. 先把思路捋清楚这套环境到底要解决什么刚入行那会儿我一度以为学交换机配置必须抱着真机练后来才发现这是纯粹的自我设限。一台华为S5720或者S5730摆在工位上风扇呼呼转电费自己掏配错了还得小心翼翼地回滚练一个VLAN划分要折腾半天。真机当然有真机的好处但如果你只是想搞明白华为交换机简单配置这件事的底层逻辑用eNSP华为交换机模拟器打前站效率会高出好几倍。它能在你的笔记本里跑出交换机和路由器让你随时敲命令、随时看效果出错了删掉设备重来就行这种零成本试错的能力才是它真正的价值所在。这篇东西写给两类人一类是刚接触网络、需要在课程或面试前快速建立手感的新手另一类是做运维、系统集成平时也要碰华为交换机但对VRP命令行还不够熟的人。我不打算讲成教科书而是按一个真实项目的推进顺序来写——先搭环境再搭拓扑然后一条一条敲配置最后把踩过的坑和缩写对照表整理给你。全程基于eNSP的常见实践我会把每一处为什么这么选讲透而不是丢一堆命令让你背。需要说明的是模拟器不是万能的。eNSP对部分命令的支持和真机存在差异某些高级特性比如特定的硬件转发行为、部分安全特性在模拟环境里表现不出来。所以我的建议是用eNSP建立架构感和命令肌肉记忆用真机验证细节和性能。两者配合才是完整的成长路径。下面的内容我按这个定位来展开。2. 环境搭建装错顺序会让你白白折腾一晚上2.1 四个组件与它们的“脾气”eNSP本身不是一个孤立的软件它需要几个搭档才能工作。很多人第一次装完打不开设备八成是这几个组件的版本或者安装顺序出了问题。常见的组合是eNSP主程序、VirtualBox提供虚拟化底座、Wireshark抓包工具可选但强烈建议以及Npcap或它的前身WinPcap负责网络数据包捕获驱动。我个人的安装顺序是先装抓包驱动再装VirtualBox然后装Wireshark最后装eNSP主程序。原因很实在——抓包驱动属于系统级组件装晚了容易和网卡驱动抢资源VirtualBox是eNSP的设备运行底座先装好它eNSP安装时就能识别到把eNSP放最后是为了让它自动关联前面装好的组件少一次手动配置的麻烦。这里有个细节值得提醒VirtualBox的版本不要一味追新也不要随意降级。实测下来某些较新的VirtualBox版本和eNSP存在兼容性摩擦会导致设备启动后卡在进度条或者直接报错。稳妥的做法是跟着主流教程推荐的版本走装完之后不要开启自动更新。同理从正规渠道获取安装包别用来源不明的修改版省下的那点时间往往要用更多的排错时间来还。2.2 启动前的三个习惯动作装完之后别急着开设备先做三件事。第一确认VirtualBox的网络适配器正常打开VirtualBox的主界面看一眼有没有报错如果虚拟网卡缺失eNSP里的设备之间是ping不通的。第二暂时关闭系统防火墙的拦截提示和第三方安全软件的主防它们有时候会拦掉设备间的通信等实验稳定了再逐个放开。第三确认本机的虚拟化功能已开启如果主板BIOS里的虚拟化选项没打开虚拟机会跑得非常慢甚至起不来。还有一个很容易被忽略的点本机如果同时装了其他虚拟化平台比如某些容器工具、其他虚拟机软件它们可能和VirtualBox抢占虚拟化资源。遇到设备启动异常时先排查这一类冲突比盲目重装eNSP有效得多。2.3 最小可用拓扑怎么搭拓扑不要一上来就搭复杂的。我的习惯是先搭一个三件套两台交换机加两台PC交换机之间用一条线互联PC分别接到各自的交换机上。这个拓扑足够你练VLAN、Trunk、链路聚合这些核心操作而且排错简单——出问题了只有那么几条线一眼就能看出是哪条断了。搭拓扑时有个技巧先给设备命名再连线。eNSP里设备一旦多了标签都是SW1、SW2这样的默认名很容易搞混。我习惯在放置设备后立刻双击改名字比如SW-Core、SW-Access01这样后面写配置的时候思路是清晰的不至于把命令敲到错误的设备上。线缆类型也要注意交换机之间互联一般用交叉线eNSP会自动识别但手动选择更稳妥PC到交换机用直通线这个习惯养成了以后上真机布线不会犯低级错误。3. 华为交换机基础配置实操3.1 先搞懂视图再谈命令华为VRP系统的命令是分层级的这个设计刚开始会让人觉得啰嗦但理解了它你就明白为什么要这么敲。最外面是用户视图提示符是Huawei这个视图下你只能看不能改。要改配置得进入系统视图提示符变成[Huawei]命令是system-view。再往下你想配接口就进接口视图想配VLAN就进VLAN视图提示符会跟着变。这里的关键认知是视图决定了你能用哪些命令而quit和return决定了你退回到哪一层。quit是退回上一级return或者快捷键CtrlZ是直接回到用户视图。我见过新手在接口视图里敲了半天系统级命令一直报错其实就是没退出去。养成看提示符的习惯——提示符变了说明你在哪一层一眼就清楚。Huawei system-view [Huawei] sysname SW-Core [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] return SW-Core3.2 一批“打底”配置主机名、时间、密码、保存每次开一台新设备我都会先把这几件事做完再去做业务配置。顺序不固定但一定要做否则后面容易乱。改主机名用sysname这个前面演示过了。配置时钟用clock datetime虽然模拟器里时间不影响功能但养成习惯后真机上排错看日志时你会感谢自己。密码这块分几种Console口登录密码、VTY远程登录密码、以及enable级别的提权密码。新手最容易只配一种结果发现换个方式登录就进不去了。[SW-Core] clock timezone BJ add 08:00:00 [SW-Core] clock datetime 10:30:00 2024-06-01 [SW-Core] user-interface console 0 [SW-Core-ui-console0] authentication-mode password [SW-Core-ui-console0] set authentication password cipher Huawei123 [SW-Core-ui-console0] user privilege level 15 [SW-Core-ui-console0] quit [SW-Core] save最后那个save千万别漏。VRP的配置默认是存在内存里的断电或者重启就没了只有save之后才会写进配置文件。模拟器里点停止设备再启动没保存的配置就全丢了这个坑我踩过不止一次。提示密码要用cipher参数保存为密文用simple的话配置文件里是明文真机上这是安全大忌。3.3 VLAN与接口类型Access和Trunk到底怎么选VLAN的本质就是把一台物理交换机切成多个逻辑上的独立交换机。为什么要这么做最直接的理由是隔离广播域——同一网段里设备越多广播报文越泛滥性能越差另一个理由是安全不同部门的流量天然隔离不用额外加设备。接口类型只有两种核心选择Access和Trunk。判断方法很简单这个口连的是终端设备PC、打印机、摄像头就用Access并且把它划进某一个VLAN这个口连的是另一台交换机或者路由器需要让多个VLAN的流量通过就用Trunk。Access口只属于一个VLANTrunk口允许多个VLAN的报文带着标签通过。[SW-Core] vlan batch 10 20 30 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30一个常见的坑是Trunk口的allow-pass忘了写结果对端交换机下面的PC就是不通。还有人把PC接在Trunk口上PC发的无标签报文进来后不知道归哪个VLAN自然也就上不了网。记住一句话终端接Access交换机间接TrunkVLAN必须显式放行。3.4 三层交换与VLANIF部门互通的正确姿势二层VLAN只能隔离不能互通。要让VLAN 10的PC访问VLAN 20的PC你需要三层能力。三层交换机比如主流的华为三层交换机的做法是给每个VLAN配一个VLANIF接口也就是常说的SVI把网关地址配在上面。这样交换机就相当于每个VLAN的网关不同VLAN之间的流量由它来路由转发。[SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.1.1 255.255.255.128 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.1.129 255.255.255.192配完之后PC上要把网关指向对应的VLANIF地址三层互通就成立了。这里有个细节VLANIF的地址必须是该VLAN网段内的地址且不能和PC地址冲突。另外交换机默认对跨VLAN流量是做直连路由转发的不需要额外写路由。我还想强调一点三层交换机上别忘了开路由功能。有些型号默认是关闭的需要执行ip routing部分平台默认开启。如果不通先查这个。3.5 子网划分实战5个部门怎么切这是很多人卡壳的地方——公司有5个部门A部门100台主机B部门50台C部门20台还有两个小部门各10台左右怎么划才不浪费我的思路是按需求从大到小排序用VLSM变长子网掩码来分这样地址利用率最高。拿192.168.1.0/24这个C类段来练手计算过程是这样的A部门要100台主机位至少7位2^7128减去网络号和广播地址可用126个所以给一个/25B部门50台主机位6位2^664可用62个给/26C部门20台主机位5位2^532可用30个给/27剩下两个小部门用/28可用14个和/29可用6个。部门VLAN需求主机数掩码网段网关可用地址数A部门VLAN 10100/25192.168.1.0192.168.1.1126B部门VLAN 2050/26192.168.1.128192.168.1.12962C部门VLAN 3020/27192.168.1.192192.168.1.19330D部门VLAN 4010/28192.168.1.224192.168.1.22514E部门VLAN 505/29192.168.1.240192.168.1.2416管理网段VLAN 99设备管理/29192.168.1.248192.168.1.2496这张表直接抄去用就行。配置时把VLANIF的地址按表填进去PC的网关也照表指。这样划分的好处是每个部门一个VLAN一个网段边界清晰排错和做策略都方便。3.6 静态路由与链路聚合当你的网络里出现多台三层设备时跨设备转发就得靠路由。静态路由是最简单直接的方式ip route-static 目标网段 掩码 下一跳地址。比如核心交换机要访问路由器后面的192.168.2.0/24而下一跳是路由器的10.0.0.2[SW-Core] ip route-static 192.168.2.0 255.255.255.0 10.0.0.2链路聚合则是把多条物理链路捆成一条逻辑链路既增加带宽又提供冗余。华为的聚合接口叫Eth-Trunk可以用静态模式mode manual load-balance或者LACP模式mode lacp-static。我一般推荐LACP因为它能协商更有保障。[SW-Core] interface Eth-Trunk 1 [SW-Core-Eth-Trunk1] mode lacp-static [SW-Core-Eth-Trunk1] port link-type trunk [SW-Core-Eth-Trunk1] port trunk allow-pass vlan 10 20 30 [SW-Core-Eth-Trunk1] trunkport GigabitEthernet 0/0/23 0/0/24注意两点加入聚合组的物理口配置会被清空所以先把物理口加到Trunk里再配聚合口参数两端的聚合模式和参数必须一致否则LACP协商不成功链路起不来。3.7 远程管理与SNMP真机部署后你不可能天天插Console线远程登录是刚需。华为交换机常用的SSH方式需要先开启STELNET服务、生成密钥对、配置AAA用户、再在VTY线路上启用SSH协议。[SW-Core] stelnet server enable [SW-Core] rsa local-key-pair create [SW-Core] aaa [SW-Core-aaa] local-user admin password irreversible-cipher Admin12345 [SW-Core-aaa] local-user admin privilege level 15 [SW-Core-aaa] local-user admin service-type ssh [SW-Core-aaa] quit [SW-Core] user-interface vty 0 4 [SW-Core-ui-vty0-4] authentication-mode aaa [SW-Core-ui-vty0-4] protocol inbound ssh [SW-Core-ui-vty0-4] user privilege level 15SNMP配置更简单用于网管平台采集设备信息[SW-Core] snmp-agent [SW-Core] snmp-agent sys-info version v2c [SW-Core] snmp-agent community read cipher Public123MAC与IP绑定也是常见需求比如防止IP冲突或做准入控制[SW-Core] user-bind static ip-address 192.168.1.10 mac-address 5489-98ab-cdef interface GigabitEthernet 0/0/1 vlan 104. 缩写总结VRP命令里的那些“黑话”对照表4.1 常用命令缩写对照华为的命令支持缩写敲熟练之后效率能翻倍。但新手容易犯的错是缩写太随意导致和别的命令冲突或者自己都看不懂。下面这些是我平时用得最多的。全称常用缩写说明system-viewsys进入系统视图interfaceint进入接口视图GigabitEthernetg / gi / g0/0/1千兆以太网接口VlanifvlVLAN三层接口displaydis查看信息current-configurationcur当前配置ip addressip add配置IP地址port default vlanport de vlan把Access口划入VLANport link-typeport li设置接口类型quitq退回上一级returnret / CtrlZ直接返回用户视图save-保存配置undo-删除/取消某项配置举个实用的例子想快速看接口状态直接敲dis int g0/0/1比完整敲三遍快得多。想清屏就用CtrlShiftL或者反复敲return回顶层eNSP的清屏操作在菜单里也有。4.2 display输出过滤include、exclude、begin的用法命令输出一多翻屏就是灾难。VRP支持三个过滤关键字这是我认为最值得养成的习惯之一。| include 关键字是只显示包含关键字的行| exclude 关键字是排除包含关键字的行| begin 关键字是从第一个匹配行开始显示到结尾。热词里常出现的“dis mac | in broad”其实是display mac-address | include Broadcast的缩写版意思是只看MAC地址表里涉及广播的行。SW-Core display mac-address | include 5489 SW-Core display current-configuration | include vlan SW-Core display interface brief | exclude down最后一个例子特别有用display interface brief会列出所有接口加上exclude down就能只看到处于up状态的接口排查时一眼定位。把过滤当成肌肉记忆你的排错速度至少快一倍。5. 常见问题排查实录5.1 设备起不来报错代码怎么破eNSP里最经典的问题就是设备启动失败弹一个带数字的报错。这类问题的根因大多不在eNSP本身而在虚拟化环境。我的排查顺序是这样的先看VirtualBox里有没有对应的虚拟机在异常状态有的话强制关机再重启设备再检查本机虚拟化组件是否冲突尤其是同时运行了其他虚拟化软件的情况然后确认VirtualBox版本和eNSP的兼容性最后才是考虑重装。还有一个高频情况是网络适配器相关组件装了多个版本互相打架。解决办法是在系统里只保留一个版本的抓包驱动其他卸载干净。这类问题没有银弹靠的是按链路一层一层往上查——不要一上来就重装全部软件。5.2 配置不生效与远程登录失败“明明配了就是不生效”通常有三个原因。第一配置敲在了错误的视图里命令被拒或者被当成别的参数回头看提示符。第二忘了save重启后配置丢失。第三接口没up物理链路或者对端没配好配置再对也白搭用display interface brief确认状态。远程登录失败也是重灾区常见的报错是SSH连接后提示通道建立失败之类的信息。排查看几点密钥对有没有生成、AAA用户的服务类型有没有包含ssh、VTY线路的protocol inbound有没有允许ssh、以及用户的权限级别够不够。这四项缺一项都登不进去。我曾经因为漏配service-type ssh折腾了半小时最后才发现问题这么简单。注意改密码时如果用的是local-user xxx password一定要带上cipher或irreversible-cipher参数否则密码策略可能会拒绝这条命令。5.3 常见问题速查表现象可能原因排查动作设备启动失败虚拟化组件冲突、适配器缺失查VirtualBox状态、卸载多余驱动同VLAN内PC不通接口类型或VLAN划错display port vlan看接口归属跨VLAN不通缺VLANIF或PC网关填错检查VLANIF地址和PC网关Trunk不通allow-pass没放行对应VLANdisplay port vlan确认放行列表SSH登录失败AAA或VTY配置不全逐项核对密钥、用户、协议、权限配置重启丢失未执行save养成配完就保存的习惯6. 我踩过的几个坑和一点个人习惯说几个只有实际动手才会遇到的细节。第一个是接口编号。eNSP里交换机的接口面板看起来是连续的但实际编号规则是槽位/子槽位/端口比如GigabitEthernet 0/0/1。如果你凭直觉敲g1/0/1大概率报错。我现在的习惯是先敲display interface brief把接口列表打出来照抄编号几分钟的事能省掉一堆无效命令。第二个是保存的时机。我现在是每完成一个小阶段就save一次而不是等全部配完。早期我喜欢一口气配完再保存结果配到一半设备卡死前面的努力全白费。分阶段保存虽然多敲几次命令但安全感完全不一样。第三个是注释和记录。eNSP的配置文件里可以写注释用#开头我会给每个VLAN和关键接口都标上用途。当时觉得没必要过两周回头改配置的时候才发现没有注释的配置就像没有目录的书。这个习惯搬到真机上同样适用尤其是多人协作的项目。最后聊聊怎么练。我不建议按着教程一条条照抄那样记不住。更好的方式是自己设计一个场景——比如上面那个5部门的例子——然后从拓扑开始自己推VLAN、推网段、推接口配置配完再ping验证。中间任何一步不通就按“物理层→二层→三层→策略”的顺序查。这样练上三四轮简单的华为交换机配置你基本就通了剩下的就是上真机磨细节。
返回列表