ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为H3C网络实验手册:从Console到VRRP的14个实验避坑指南

华为H3C网络实验手册:从Console到VRRP的14个实验避坑指南 简介这份华为计算机网络培训实验指导手册面向网络工程初学者、华为设备运维人员及备考网络认证的学员帮助读者在真实设备或模拟器上完成从基础配置到综合组网的动手训练。资源包为1个doc文档大小约1.6MB内容按实验与案例两大模块编排涵盖远程管理、端口汇聚、STP、Trunk、VLAN三层通信、DHCP、FTP、PPP/FR、RIP、OSPF、防火墙与地址转换、路由引入、L2TP、VRRP等十四个实验并附动态路由协议深入分析、企业网与校园网综合案例。每个实验均给出组网描述与配置参考读者可据此掌握华为设备命令行的操作逻辑、协议配置流程与排错思路逐步建立企业级网络的规划与调试能力。目前已有358人学习下载适合作为课程实训、认证备考与日常运维的案头参考。1. 从一台连不上的交换机说起这份手册到底能帮你解决什么很多人第一次碰华为或 H3C 设备卡住的地方往往不是协议本身而是最基础的连通性——Console 线插好了超级终端参数也对可就是进不去或者 Telnet 配完了PC 死活 ping 不通路由器。这类问题在华为计算机网络培训实验指导手册里被拆成了十四个实验加三个综合案例从远程管理、端口汇聚、STP、Trunk、VLAN 间三层通信一路铺到 DHCP、FTP、PPP/FR、RIP、OSPF、防火墙 NAT、路由引入、L2TPPPPoE 拨入和 VRRP。它本质上是一份面向华为 Quidway 系列路由器和 S3526E/S3900/S3600 系列交换机的上机操作手册每个实验都给了组网描述、配置步骤和参考命令适合正在备考华为认证、上计算机网络实验课或者刚转网工岗需要快速把命令行手感捡起来的人。手册里的命令是早期 VRP 版本的写法和现在 eNSP 里跑的新版本有差异但底层逻辑没变——这一点后面会专门讲怎么处理。2. 实验环境怎么搭从 Console 到 Telnet 的第一公里2.1 物理连接与终端参数拿到设备先别急着敲命令。华为路由器和交换机的 Console 口通常是 RJ45 或 DB9用配置电缆连到 PC 的串口或 USB 转串口线。终端软件用 SecureCRT、PuTTY 或 Xshell 都行参数固定为波特率 9600数据位 8停止位 1校验位无流控全部关闭。这组参数在手册实验一里没有展开写但它是后面所有实验的前提——参数错一个屏幕上就是乱码或者干脆没反应。如果 PC 没有串口USB 转串口线要装驱动Windows 10 以上一般能自动识别识别不到就去芯片厂商官网找对应型号的驱动。设备上电后终端里按回车应该能看到命令行提示符比如Quidway或H3C。如果没反应先检查线序是不是交叉的再确认终端软件连的是正确的 COM 口。2.2 Telnet 三种认证方式的配置与选择手册实验一给了 Telnet 的三种认证方式none、password、scheme。none 方式最省事但没有任何安全防护只适合实验室里临时调试。password 方式设一个明文或密文密码适合小规模内部管理。scheme 方式走本地用户数据库可以给不同用户分配不同权限级别是实际项目里最常见的做法。配置前先给路由器接口配 IPPC 配同网段地址ping 通之后再配 Telnet。下面是 scheme 方式的完整命令对应手册里的配置参考# 进入系统视图 Quidway system-view # 配置接口 IP [Quidway] interface Ethernet 0/0 [Quidway-Ethernet0/0] ip address 1.1.1.1 255.0.0.0 [Quidway-Ethernet0/0] quit # 进入 VTY 用户界面 0 到 4共 5 个并发会话 [Quidway] user-interface vty 0 4 # 认证方式选 scheme走本地用户库 [Quidway-ui-vty0-4] authentication-mode scheme # 登录用户级别设为 3可进入系统视图 [Quidway-ui-vty0-4] user privilege level 3 [Quidway-ui-vty0-4] quit # 创建本地用户 huawei [Quidway] local-user huawei # 密码用 simple 表示明文存储实际项目建议用 cipher [Quidway-luser-huawei] password simple 123456 # 服务类型设为 telnet级别 3 [Quidway-luser-huawei] service-type telnet level 3 [Quidway-luser-huawei] quit这里有几个参数值得注意。user-interface vty 0 4表示同时允许 5 个 Telnet 会话0 到 4 是会话编号不是端口号。user privilege level 3决定了登录后能敲哪些命令级别不够的话system-view会被拒绝。service-type telnet level 3里的 level 是用户自己的级别和 VTY 下的级别取交集实际生效的是两者中较低的那个。配置完在 PC 上telnet 1.1.1.1输入用户名 huawei 和密码 123456能进到Quidway就说明通了。如果连不上先 pingping 不通查 IP 和接口状态ping 通但 Telnet 被拒就查display users看 VTY 会话有没有被占满或者display local-user确认用户服务类型对不对。2.3 用 eNSP 复现手册实验的适配方法手册里的设备型号和命令是早期 VRP 的写法现在手头没有真机的话用 eNSP 模拟器是最实际的方案。eNSP 里选 AR2220 路由器或 S5700 交换机大部分命令能直接跑但有几处需要改接口命名从Ethernet0/0变成GigabitEthernet0/0/0link-aggregation命令在新版本里改成了eth-trunkSTP 相关命令基本兼容但stp mode stp在新设备上可能提示不支持需要换成stp mode stp的等价写法或直接跳过兼容模式测试。我的习惯是先在 eNSP 里把拓扑搭出来按手册命令敲一遍报错的地方记下来再去查对应版本的命令手册。这样比直接上真机试错成本低得多也不怕把设备配挂。3. 二层实验的配置逻辑端口汇聚、STP 与 Trunk3.1 端口汇聚的两种命令风格与环路处理手册实验二给了端口汇聚的两套命令。一套是link-aggregation Ethernet 0/1 to Ethernet 0/2 both适合早期 S3526E 系列另一套是link-aggregation group 1 mode manual加port link-aggregation group 1适合 S3900、S3600 系列。两套命令的区别在于前者一次性绑定端口范围后者先建汇聚组再把端口加进去实际效果一样但后者更灵活可以在不同端口上分批加入。配置前有一个坑手册里专门提醒了如果先接好线再配汇聚交换机之间会形成环路广播风暴会让转发灯狂闪PC 反应变慢。正确的顺序是先拔掉一根线配好汇聚再插上。或者先配 STP让 STP 把其中一个端口阻塞掉再配汇聚。这个顺序问题在实验室里经常被忽略一上来就插满线结果广播风暴把整个实验台都拖慢。配置完用display link-aggregation查看汇聚状态Master port 是主端口Other sub-ports 是成员端口Mode 显示 both 表示双向都参与负载分担。验证备份特性就断开其中一根线双方还能 ping 通就说明汇聚生效了。3.2 STP 的关键参数与 BPDU 调试手册实验三的 STP 配置分系统视图和端口视图两组命令。系统视图下stp enable开启生成树stp mode stp或stp mode rstp切换模式stp priority设桥优先级stp root primary直接指定根桥。端口视图下stp cost改路径开销stp edged-port enable把接 PC 的端口设为边缘端口避免 PC 开关机触发拓扑变化。桥优先级默认是 32768数值越小越容易被选为根桥。stp root primary实际上是把优先级设成 0stp root secondary设成 4096。如果网络里有多台交换机都配了 primary优先级相同就比较 MAC 地址MAC 小的当根桥。这个细节手册里没写但实际排错时经常遇到——明明配了 primary根桥却不是预期的那台就是因为 MAC 地址比较的结果。调试 STP 用debugging stp packet加terminal debugging能看到 BPDU 的收发情况。如果端口状态一直是 Discarding 或 Learning先看display stp interface里的端口角色和状态再确认两端stp mode是否一致。一端 stp 一端 rstp 的话RSTP 那端会兼容到 STP 模式收敛速度会变慢但不会不通。3.3 Trunk 的 VLAN 放行与三层通信的静态路由手册实验四和实验五要连起来看。实验四配 Trunk让跨交换机的同一 VLAN 能通、不同 VLAN 不能通。实验五在 Trunk 基础上创建 VLAN 三层虚接口配静态路由让不同 VLAN 之间能通。Trunk 配置的关键命令是port link-type trunk和port trunk permit vlan all。permit vlan all表示允许所有 VLAN 通过实际项目里一般会指定具体 VLAN 列表比如port trunk permit vlan 2 3 4减少不必要的广播。如果两端 Trunk 放行的 VLAN 不一致比如一端放行 all 另一端只放行 2 和 3VLAN 4 的流量就会被丢弃现象是 VLAN 4 的 PC ping 不通对端同 VLAN 的 PC。三层通信的配置分三步创建 VLAN 三层虚接口并配 IPPC 配网关指向虚接口 IP交换机上配去往非直连网段的静态路由。手册实验五里 Switch A 配ip route-static 10.1.5.0 255.255.255.0 10.1.4.2Switch B 配ip route-static 10.1.2.0 255.255.255.0 10.1.4.1下一跳都是对端 VLAN 4 虚接口的 IP。这里容易翻车的地方是 PC 的网关配错——网关必须是本 VLAN 虚接口的 IP配成对端虚接口 IP 的话PC 会把包发给交换机但交换机不知道往哪转现象是 PC 能 ping 通网关但 ping 不通其他网段。4. 三层与广域网实验DHCP、PPP/FR、RIP 与 OSPF4.1 DHCP 地址池的必配项与排除地址手册实验六的 DHCP 配置在路由器上做内置 DHCP Server。核心命令是dhcp enable开启服务dhcp server ip-pool 1创建地址池然后在地址池视图下配network、gateway-list、dns-list和domain-name。dhcp server forbidden-ip用来排除不参与自动分配的地址一般是网关地址和保留地址。# 开启 DHCP 服务 [Quidway] dhcp enable # 排除网关地址避免被分配给 PC [Quidway] dhcp server forbidden-ip 192.168.1.1 192.168.1.2 # 创建地址池 1 [Quidway] dhcp server ip-pool 1 # 地址池网段和掩码 [Quidway-dhcp-pool-1] network 192.168.1.0 mask 255.255.255.0 # 网关地址 [Quidway-dhcp-pool-1] gateway-list 192.168.1.1 # DNS 服务器地址可以配多个 [Quidway-dhcp-pool-1] dns-list 202.106.196.152 202.106.196.115 # 域名后缀 [Quidway-dhcp-pool-1] domain-name huawei.com [Quidway-dhcp-pool-1] quit # 保存配置 Quidway saveforbidden-ip的范围要覆盖网关和任何手动配了静态 IP 的设备地址否则 DHCP 可能把网关地址分给 PC导致整个网段断网。这个坑在实验室里不常见因为 PC 少但在实际项目里一旦发生就是批量故障。验证方法是 PC 设成自动获取ipconfig看拿到的地址、网关、DNS 是否在地址池范围内且不是 forbidden 的地址。4.2 PPP 的 PAP 与 CHAP 验证差异手册实验八的 PPP 配置分 PAP 和 CHAP 两种验证方式。PAP 是明文传密码验证方配ppp authentication-mode pap被验证方配ppp pap local-user huawei password cipher 123456。CHAP 是密文挑战握手验证方配ppp authentication-mode chap并建本地用户被验证方配ppp chap user huawei2同时验证方也要配ppp chap user huawei1指向被验证方的用户名。CHAP 配置里最容易错的是用户名对应关系。手册里 Quidway1 是验证方本地用户是 huawei但ppp chap user配的是 huawei2Quidway2 是被验证方本地用户是 huawei2ppp chap user配的是 huawei1。这个交叉关系的意思是Quidway1 用 huawei2 这个用户名去挑战 Quidway2Quidway2 用 huawei1 这个用户名去挑战 Quidway1双方的密码必须一致。手册里专门加了一句注意“主验证方和被验证方的 password 必须保持一致”就是这个原因。配置完shutdown再undo shutdown重启接口让验证生效。验证方法是ping 192.168.0.1通的话说明 PPP 链路和验证都正常。如果不通先看display interface Serial3/0/0的链路状态是不是 Up再看debugging ppp all的验证过程PAP 失败一般是密码错CHAP 失败一般是用户名或密码不匹配。4.3 RIP 与 OSPF 的配置骨架手册实验九和实验十分别是 RIP 和 OSPF。RIP 配置简单rip进进程network宣告网段version 2开版本 2 支持变长子网掩码。OSPF 配置稍复杂ospf 1进进程area 0进区域network宣告网段并指定区域号。# RIP 配置 [Quidway] rip [Quidway-rip] version 2 [Quidway-rip] network 192.168.1.0 [Quidway-rip] network 10.1.1.0 [Quidway-rip] quit # OSPF 配置 [Quidway] ospf 1 [Quidway-ospf-1] area 0 [Quidway-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255 [Quidway-ospf-1-area-0.0.0.0] network 10.1.1.0 0.0.0.255 [Quidway-ospf-1-area-0.0.0.0] quit [Quidway-ospf-1] quitRIP 的network只写主类网段比如192.168.1.0会自动按 B 类或 C 类处理不写掩码。OSPF 的network要写反掩码0.0.0.255对应255.255.255.0。这个差异在实验里经常被混淆RIP 写了反掩码会报错OSPF 写了主类网段会导致宣告范围不对。验证方法是display ip routing-table看有没有学到对端路由display rip或display ospf peer看邻居状态。RIP 邻居建立慢默认 30 秒更新一次等一会儿再看。OSPF 邻居状态从 Down 到 Full 需要经历 Init、2-Way、ExStart、Exchange、Loading卡在 2-Way 一般是 DR/BDR 选举问题卡在 ExStart 一般是 MTU 不匹配。5. 避坑与排查那些手册没写但一定会遇到的问题5.1 现象Telnet 能 ping 通但登录被拒原因VTY 会话被占满或者本地用户的服务类型没包含 telnet或者用户级别低于 VTY 要求的级别。解决display users看 VTY 0 到 4 是不是都有会话有的话kill user踢掉不用的display local-user确认service-type里有 telnetdisplay current-configuration | include user privilege看 VTY 下的级别和本地用户的级别取交集后够不够进系统视图。5.2 现象端口汇聚配完还是广播风暴原因汇聚没生效或者两端汇聚模式不匹配或者先接线后配汇聚导致 STP 还没收敛。解决display link-aggregation看 Master port 和 sub-ports 是否包含所有成员端口两端都用both模式一端both一端manual可能不兼容先拔线再配汇聚或者先开 STP 再配汇聚。5.3 现象Trunk 两端 VLAN 放行不一致导致部分 VLAN 不通原因一端port trunk permit vlan all另一端只放行了部分 VLAN未放行的 VLAN 流量被丢弃。解决两端用display interface Ethernet 0/17看 Trunk 的 VLAN 放行列表确保需要通信的 VLAN 在两端都放行。实际项目里建议显式指定 VLAN 列表不用all避免放行不必要的 VLAN。5.4 现象DHCP 分配的地址和网关冲突原因dhcp server forbidden-ip没排除网关地址或者地址池范围和网关地址重叠。解决display dhcp server ip-pool 1看地址池配置display dhcp server forbidden-ip看排除列表确保网关地址在排除列表里。PC 端ipconfig /release再ipconfig /renew重新获取。5.5 现象CHAP 验证一直失败原因双方ppp chap user配的用户名和本地用户名不对应或者密码不一致。解决验证方本地用户是 Appp chap user要配被验证方的用户名 B被验证方本地用户是 Bppp chap user要配验证方的用户名 A。双方密码必须一致。debugging ppp all能看到挑战和响应的过程哪一步失败一目了然。6. 从单点实验到综合案例路由引入与 VRRP 的进阶用法手册最后三个案例——动态路由协议深入分析、企业网综合案例分析、校园网案例分析——是把前面十四个实验串起来的综合场景。其中路由引入和 VRRP 是两个最值得单独拿出来练的点。路由引入实验十二解决的是不同路由协议之间互相学习路由的问题。比如一边跑 RIP 一边跑 OSPF在边界设备上配import-route rip把 RIP 路由引入 OSPF或者import-route ospf反向引入。引入的时候要注意避免环路一般会配route-policy过滤或打标签。手册里没有展开 route-policy 的配置但实际项目里这是必配项否则双向引入容易形成路由环路。VRRP实验十四解决的是网关冗余问题。两台路由器组成一个虚拟路由器共用同一个虚拟 IP 和 MACPC 的网关指向虚拟 IP。主路由器故障时备路由器接管虚拟 IPPC 无感知。配置命令是vrrp vrid 1 virtual-ip 10.1.1.1vrrp vrid 1 priority 120设优先级优先级高的当 Master。默认优先级是 100配了vrrp vrid 1 preempt-mode的话优先级高的恢复后会抢回 Master 角色。验证 VRRP 的方法是display vrrp看状态是 Master 还是 Backup然后断开 Master 的接口再看 Backup 是否变成 MasterPC 是否还能 ping 通网关。这个切换过程一般在秒级完成比 STP 收敛快得多。我自己的习惯是每次配完 VRRP 都会强制走一遍切换测试——断开主设备上行链路确认备设备接管再恢复主设备确认能正常抢回。这个动作在实验室里花不了两分钟但在实际项目里能避免半夜被叫起来处理网关单点故障。希望帮到你。本文还有配套的精品资源点击获取
返回列表