华为交换机从零配置实战:管理IP、SSH与端口互通指南

发布时间:2026/8/12 10:54:42
华为交换机从零配置实战:管理IP、SSH与端口互通指南 1. 项目概述从零上手华为交换机如果你刚拿到一台华为交换机看着闪烁的指示灯和陌生的命令行界面感到无从下手这篇文章就是为你准备的。我处理过上百台华为交换机从园区网的核心到机房的接入层深知新手第一次配置时的那种“迷惘”感。网上命令大全很多但往往只给命令不说为什么或者场景过于复杂。本文的目的很直接抛开那些华而不实的理论聚焦于让设备先“跑起来”。我会基于最常用的企业接入场景带你完成一次完整的初始化配置包括基础IP地址设置、远程管理Telnet/SSH开启以及最关键的端口互通配置。每一个命令我都会解释它的作用并分享我在实际部署中踩过的坑和验证过的技巧。无论你是运维新人、网络爱好者还是需要临时客串网管的开发者这篇“亲测”指南都能让你在半小时内获得对一台华为交换机的控制权。2. 核心需求与配置思路拆解2.1 我们到底要配置什么面对一台全新的华为交换机我们的核心目标可以归结为三点这三点也构成了本次配置的主线能管让交换机有一个IP地址这样我们才能从网络上的其他电脑远程登录它进行管理。这是所有操作的基础。能连配置交换机的端口让连接在上面的电脑、服务器或其他网络设备能够互相通信并访问外部网络如互联网。安全地管使用SSH替代明文传输的Telnet进行远程管理并设置权限合适的账号密码这是生产环境的基本要求。很多教程一上来就讲VLAN、STP、路由协议这对新手来说信息过载。我的思路是**“先通后优”**。我们首先让设备达到一个可用的最小化状态在这个过程中理解最核心的命令逻辑。华为交换机的配置模式视图是有层次的理解这一点至关重要用户视图设备启动后直接进入的模式提示符为Huawei。这里只能执行一些查看状态、测试连通性的命令如ping,display不能进行配置。系统视图在用户视图下输入system-view可简写为sys进入提示符变为[Huawei]。绝大多数配置命令都需要在此视图下进行。具体配置视图在系统视图下进入具体的配置层面如接口视图[Huawei-GigabitEthernet0/0/1]、VLAN视图[Huawei-vlan10]等。注意在输入命令时可以随时按Tab键进行补全按?获取当前视图下的命令提示或查看一个命令的参数这是防止输入错误的最好帮手。2.2 设备初始化与基础信息配置拿到一台新交换机或恢复出厂设置的交换机第一步不是连线而是通过Console线连接进行基础信息设置。实操步骤使用USB转Console线连接电脑和交换机的Console口。使用终端软件如SecureCRT、Putty、MobaXterm新建串口连接波特率设置为9600。连接后按回车进入用户视图Huawei。首次启动可能会进入初始配置向导建议输入n否跳过因为我们用手动配置更清晰。进入系统视图设置设备名称和时区。Huawei system-view [Huawei] sysname SW-ACCESS-01 //将设备名称改为SW-ACCESS-01便于识别 [SW-ACCESS-01] clock timezone CST add 08:00:00 //设置时区为东八区中国标准时间配置解析与心得sysname命令非常有用当你在机房管理多台设备时一个清晰的命名如SW-3F-RoomA能极大避免误操作。设置正确的时区对于查看日志时间戳至关重要否则排查问题时时间对不上会很头疼。3. 管理IP与远程访问配置详解这是实现“能管”目标的关键。我们需要给交换机一个“门牌号”管理VLAN的IP地址然后打开“远程登录的大门”Telnet/SSH服务。3.1 配置管理VLAN与IP地址通常我们使用VLAN 1作为默认的管理VLAN也可以创建专门的VLAN如VLAN 99。这里以VLAN 1为例。实操步骤[SW-ACCESS-01] interface Vlanif 1 //进入VLANIF 1接口视图这是三层逻辑接口 [SW-ACCESS-01-Vlanif1] ip address 192.168.1.100 24 //配置IP地址为192.168.1.100子网掩码为255.255.255.0/24 [SW-ACCESS-01-Vlanif1] description Management-Interface //添加描述可选但推荐 [SW-ACCESS-01-Vlanif1] quit //退回上一级视图现在你需要将一台电脑用网线连接到交换机的任意一个端口并将电脑的IP地址设置为同一网段如192.168.1.10/24。然后从电脑上尝试ping 192.168.1.100如果通说明管理IP配置成功。踩坑记录很多新手配置完IP后发现ping不通最常见的原因有两个一是连接电脑的端口不在VLAN 1里默认所有端口都在VLAN 1除非被改动过二是电脑的防火墙没有放行ICMP协议ping请求。可以先从交换机上ping电脑的IP来反向测试。3.2 开启Telnet服务简易临时管理Telnet配置简单但传输是明文的不安全仅适用于临时测试或完全隔离的内网环境。实操步骤[SW-ACCESS-01] user-interface vty 0 4 //进入虚拟终端线路视图0-4代表同时支持5个会话 [SW-ACCESS-01-ui-vty0-4] authentication-mode password //设置认证模式为密码认证 [SW-ACCESS-01-ui-vty0-4] set authentication password cipher Huawei123 //设置登录密码为Huawei123cipher关键字表示以密文方式存储 [SW-ACCESS-01-ui-vty0-4] protocol inbound telnet //指定该VTY线路支持Telnet协议 [SW-ACCESS-01-ui-vty0-4] quit配置完成后在电脑上打开Telnet客户端Windows可在CMD中使用telnet 192.168.1.100输入密码即可登录。3.3 配置SSH服务推荐的安全方式SSH通过加密传输是生产环境的标准。配置稍复杂涉及生成密钥对。实操步骤生成本地密钥对这是SSH加密的基础。[SW-ACCESS-01] rsa local-key-pair create系统会提示输入密钥长度直接回车使用默认的2048位即可。生成需要一点时间。创建SSH用户[SW-ACCESS-01] aaa //进入AAA认证视图 [SW-ACCESS-01-aaa] local-user admin password cipher Admin123456 //创建本地用户admin密码为Admin123456 [SW-ACCESS-01-aaa] local-user admin privilege level 15 //赋予用户最高权限等级15 [SW-ACCESS-01-aaa] local-user admin service-type ssh //指定该用户用于SSH服务 [SW-ACCESS-01-aaa] quit配置VTY线路支持SSH[SW-ACCESS-01] user-interface vty 0 4 [SW-ACCESS-01-ui-vty0-4] authentication-mode aaa //认证模式改为AAA将使用我们刚才创建的用户 [SW-ACCESS-01-ui-vty0-4] protocol inbound ssh //指定该VTY线路支持SSH协议 [SW-ACCESS-01-ui-vty0-4] quit开启SSH服务器功能并设置参数[SW-ACCESS-01] stelnet server enable //开启SSH服务器新版本常用stelnet [SW-ACCESS-01] ssh user admin authentication-type password //设置SSH用户admin的认证类型为密码 [SW-ACCESS-01] ssh user admin service-type stelnet //指定用户admin的服务类型为STelnet现在使用SSH客户端如PuTTY、SecureCRT或终端下的ssh命令连接192.168.1.100使用用户名admin和密码Admin123456登录。实操心得权限等级privilege level 15是最高权限相当于网络中的“root”。对于普通运维人员可以创建等级为3或10的用户限制其可执行的命令范围更安全。协议选择protocol inbound all命令可以让VTY同时支持Telnet和SSH但出于安全建议只开启SSH (protocol inbound ssh)。保存配置切记所有配置修改后都运行在设备的“当前配置”中断电会丢失。必须使用save命令将配置保存到“已保存配置”中。系统会提示输入文件名直接回车使用默认的vrpcfg.zip即可。4. 端口基础配置与互通实现让设备“能连”是交换机的本职工作。这里我们实现两个最常见场景Access端口连接终端和Trunk端口互联交换机。4.1 配置Access端口连接电脑/服务器Access端口通常用于连接不需要识别多个VLAN的终端设备如电脑、打印机、IP摄像头等。端口被打上唯一的VLAN标签实现同一VLAN内的互通。场景将交换机的GigabitEthernet 0/0/1端口配置为Access模式划入VLAN 10用于连接一台办公电脑。实操步骤[SW-ACCESS-01] interface GigabitEthernet 0/0/1 //进入千兆以太网0/0/1接口视图 [SW-ACCESS-01-GigabitEthernet0/0/1] port link-type access //设置端口链路类型为Access [SW-ACCESS-01-GigabitEthernet0/0/1] port default vlan 10 //将端口默认VLAN设置为10 [SW-ACCESS-01-GigabitEthernet0/0/1] description To-PC-Office //添加描述 [SW-ACCESS-01-GigabitEthernet0/0/1] undo shutdown //开启端口新端口默认可能是shutdown状态 [SW-ACCESS-01-GigabitEthernet0/0/1] quit关键点解析port link-type access这是基础必须先定义端口类型。port default vlan 10执行此命令后该端口会自动加入VLAN 10。如果VLAN 10不存在系统会自动创建它。undo shutdown华为设备端口默认是开启的但如果之前被关闭了或者你是从其他配置中看到的示例这一条命令是确保端口物理和协议状态都up的关键。4.2 配置Trunk端口实现交换机级联Trunk端口用于交换机之间的互联允许携带多个VLAN的流量通过通过VLAN标签Tag来区分。场景将GigabitEthernet 0/0/24配置为Trunk端口允许VLAN 10, 20, 30的流量通过并与上层交换机互联。实操步骤[SW-ACCESS-01] interface GigabitEthernet 0/0/24 [SW-ACCESS-01-GigabitEthernet0/0/24] port link-type trunk //设置端口链路类型为Trunk [SW-ACCESS-01-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 //允许VLAN 10,20,30的流量通过 [SW-ACCESS-01-GigabitEthernet0/0/24] description Uplink-to-Core-SW //添加描述 [SW-ACCESS-01-GigabitEthernet0/0/24] undo shutdown [SW-ACCESS-01-GigabitEthernet0/0/24] quit配置解析与避坑指南PVID端口默认VLANTrunk端口也有一个PVID默认为VLAN 1。对于从该端口发出的不带Tag的报文交换机会打上PVID的Tag对于进入该端口且需要接收的不带Tag的报文也使用PVID。通常我们会将Trunk端口的PVID设置为一个不用于业务数据的VLAN如专用的管理VLAN。使用port trunk pvid vlan 99命令进行修改。两端必须匹配互联的两台交换机Trunk端口上port trunk allow-pass vlan列表必须包含需要互通的VLAN否则流量会被丢弃。这是网络不通的常见原因。all关键字慎用port trunk allow-pass vlan all允许所有VLAN通过在初期测试或简单网络中可以但在复杂环境中存在安全风险可能造成VLAN泄露。4.3 验证端口状态与连通性配置完成后必须验证。查看端口摘要信息[SW-ACCESS-01] display interface brief查看端口物理状态Status和协议状态Protocol是否为up以及所属的VLAN信息。查看指定端口详细状态[SW-ACCESS-01] display interface GigabitEthernet 0/0/1这里可以看到速率、双工模式、收发包统计、错误帧等详细信息对于排查链路问题非常有用。查看MAC地址表[SW-ACCESS-01] display mac-address当电脑连接到G0/0/1并开机后在这里应该能看到该电脑网卡MAC地址对应的端口是G0/0/1VLAN是10。这证明了二层转发学习是正常的。测试连通性 在交换机的命令行里可以测试到电脑或网关的连通性。[SW-ACCESS-01] ping 192.168.1.10 //ping连接的电脑 [SW-ACCESS-01] ping 192.168.1.1 //ping网关如果存在5. 实用维护命令与故障排查实录日常运维中除了配置更多的是查看状态和排查问题。以下是我最常用的一组“生存命令”。5.1 状态信息查看命令集display current-configuration查看设备当前的完整配置。这是最强大的命令任何配置都能在这里找到。可以使用管道符|进行过滤例如display current-configuration | include vlan只查看包含“vlan”的配置行。display saved-configuration查看下次启动时会加载的已保存配置。在重大变更前对比current和saved是一个好习惯。display vlan查看所有VLAN的信息及每个VLAN有哪些端口。display ip interface brief查看所有三层接口如Vlanif的IP地址和状态。display logbuffer查看设备的日志缓冲区系统重要事件、端口up/down、认证失败等信息都会在这里显示。排查任何莫名其妙的问题先看日志。display device查看设备的硬件信息如型号、序列号、各业务板卡状态。5.2 典型网络不通问题排查流程假设场景连接在G0/0/1VLAN 10的电脑无法上网。排查思路实录检查物理层display interface GigabitEthernet 0/0/1看Status和Protocol是否为up。如果是down检查网线、对端设备是否开机、端口是否被shutdown。检查数据链路层VLAN和MACdisplay vlan 10确认G0/0/1端口确实在VLAN 10的成员列表中。display mac-address | include 0/0/1查看该端口是否学习到了电脑的MAC地址。如果学不到可能是电脑网卡问题、交换机端口故障或者中间经过了不支持MAC学习的设备如某些安全设备。检查网络层IP和路由display ip interface brief确认VLANIF 10接口如果存在的IP地址和状态。display ip routing-table查看设备的路由表是否有到达目标网段如互联网网关的路由。对于纯二层接入交换机默认路由是0.0.0.0/0指向上层网关。逐段测试在电脑上ping自己的网关VLANIF接口的IP。在交换机上ping电脑的IP。在交换机上ping上层网关。 通过分段测试可以精准定位故障发生在哪一跳。5.3 配置备份与恢复备份配置除了使用save保存到设备本地强烈建议定期将配置备份到TFTP/FTP服务器。SW-ACCESS-01 tftp 192.168.1.200 put vrpcfg.zip backup-sw01.zip这条命令将设备的vrpcfg.zip文件通过TFTP协议上传到服务器192.168.1.200并重命名为backup-sw01.zip。恢复配置将备份的配置文件通过TFTP下载到设备。SW-ACCESS-01 tftp 192.168.1.200 get backup-sw01.zip vrpcfg.zip指定该配置文件为下次启动文件。SW-ACCESS-01 startup saved-configuration vrpcfg.zip重启设备。SW-ACCESS-01 reboot重要警告reboot命令会中断业务务必在维护窗口操作。重启前使用save确认当前配置已保存或使用startup saved-configuration确认启动文件正确。6. 进阶配置提示与安全加固建议完成基础配置后为了让网络更稳定、更安全可以考虑以下几点关闭不必要服务如HTTP服务器、FTP服务器如果不用、SNMP的写社区字如果只做监控等减少攻击面。[SW-ACCESS-01] undo http server enable [SW-ACCESS-01] snmp-agent community write private //将写社区字改为复杂的字符串或直接undo配置端口安全如port-security可以限制端口学习的MAC地址数量或绑定特定MAC地址防止非法设备接入。这是实现“华为交换机端口安全”需求的核心命令。配置日志服务器将交换机的日志发送到专用的日志服务器如Syslog服务器便于集中审计和故障回溯。命令涉及info-center loghost等。配置NTP让交换机从网络时间协议NTP服务器同步时间保证所有设备日志时间戳一致。命令如ntp-service unicast-server 192.168.1.1。SSH密钥认证比密码认证更安全。需要在交换机上生成密钥对并将客户端的公钥导入。这比密码认证配置更复杂但安全性更高。IRF堆叠对于多台同型号交换机可以使用IRF智能弹性架构技术将它们虚拟成一台逻辑设备简化管理提高可靠性。这需要专门的堆叠模块和线缆配置命令涉及irf member,irf-port等。配置网络设备尤其是交换机是一个从“连通”到“优化”再到“加固”的渐进过程。我的建议是在实验室或非核心环境大胆尝试每条命令并用display命令观察前后的变化。理解current-configuration里每一行配置的意义比死记硬背命令更有用。最后永远记得在重大操作前save一下或者更好的是有一份备份在别处。当你第一次独立让一个网络 segment 跑起来的时候那种成就感就是这份工作最大的乐趣之一。