华为网络设备50个核心CLI命令:从入门到精通的运维实战指南
1. 项目概述为什么需要掌握这50个命令干了这么多年网络运维从园区网到数据中心从传统三层架构到现在的SDN、云网设备换了一茬又一茬但有些东西是刻在骨子里的。无论你是刚入行的网络工程师还是负责日常维护的IT管理员面对华为的数通设备像交换机、路由器、防火墙命令行界面CLI始终是你最直接、最强大的武器。市面上命令大全很多但往往要么太散要么太旧要么就是简单罗列看完还是不知道怎么用、什么时候用。这次我梳理的这“50个华为网络设备常用命令”不是从手册里机械地复制粘贴。它是我自己以及身边很多老网工在真实项目、应急处理、日常巡检中反复使用、验证过的高频核心命令。这些命令就像工具箱里的螺丝刀、扳手你可能不会天天把所有工具都用一遍但关键时刻你得知道用哪一把怎么用才顺手用错了会出什么幺蛾子。我们的目标很明确让你拿到这组命令后能快速上手解决80%以上的日常操作和故障排查需求建立清晰的排错逻辑而不是对着黑屏命令行发呆。2. 命令学习心法与基础环境准备2.1 先建立正确的命令观模式与上下文很多新手输命令报错第一个坑往往不是命令记错了而是“站错了地方”。华为设备的命令行有严格的模式View划分不同模式下能执行的命令权限完全不同。理解这个是高效使用所有命令的前提。用户视图设备启动后默认进入的模式提示符是尖括号比如Huawei。这个模式权限最低主要用于查看一些基础信息如版本、执行测试命令如ping以及进入其他模式。你没法在这里做任何配置更改。系统视图这是配置操作的大本营提示符是方括号[]比如[Huawei]。绝大部分的网络配置比如配置IP地址、创建VLAN、配置路由协议都需要先通过system-view命令从用户视图进入系统视图后才能进行。特定功能视图在系统视图下你可以进入更具体的配置子模式。比如接口视图interface GigabitEthernet 0/0/1、VLAN视图vlan 10、OSPF视图ospf 1等。这些视图的提示符会随之变化例如[Huawei-GigabitEthernet0/0/1]。在这里的配置只针对当前进入的特定对象生效。注意时刻留意你的命令行提示符这是避免“无效命令”错误的最快方法。如果你想配置某个端口的IP却一直待在系统视图下敲ip address命令系统肯定会告诉你命令不存在或参数错误因为这条命令必须在接口视图下执行。2.2 你的“作战平台”终端软件与连接方式工欲善其事必先利其器。连接设备是第一步。终端软件选择Windows平台首推SecureCRT或PuTTY免费轻量。它们支持SSH、Telnet、串口等多种协议会话管理、日志记录功能强大。macOS或Linux用户可以用系统自带的终端配合ssh命令或者使用iTerm2。连接方式Console口直连这是最可靠、也是设备首次上电配置时必须使用的方式。你需要一根Console线通常是RJ45转DB9或USB连接电脑的串口/USB口和设备的Console口。在终端软件里新建一个“串口”会话设置正确的端口号如COM3和参数波特率9600数据位8停止位1无校验无流控。这种方式不依赖网络是设备“变砖”后的救命稻草。远程SSH/Telnet连接当设备已经配置了管理IP并开启了远程服务后就可以通过网络连接。强烈建议使用SSH因为Telnet是明文传输密码和配置信息在网络中如同“裸奔”存在严重安全风险。在软件中新建SSH会话输入设备的管理IP、端口号默认22、用户名和密码即可。一个关键技巧在终端软件里务必开启“日志记录”功能。将你所有的操作和设备的回显信息自动保存到文本文件。这不仅是审计和回溯的需要更是排错时的宝贵证据。当网络出现复杂故障时翻看操作日志往往能发现之前被忽略的细节。3. 设备状态探查与信息收集命令10条排错和运维的第一步永远是“看清现状”。这组命令帮你快速给设备做一次“全身检查”。3.1 系统级健康状态速查display version这是你的“设备身份证”。一键查看设备型号、软件版本VRP、编译时间、启动文件、硬件板卡信息等。当你需要确认设备是否升级成功或者向华为技术支持提案例时第一条需要提供的就是这个命令的输出。重点关注版本号不同版本可能支持的特性有差异。display device查看设备的硬件组成。它会列出所有槽位、板卡类型、状态正常/故障、在线时长。如果某块业务板卡状态显示为“Abnormal”或“Offline”那很可能就是硬件故障了需要进一步检查或报修。display cpu-usage和display memory-usage监控设备的CPU和内存利用率。这是判断设备是否过载、是否存在异常进程如环路导致广播风暴的关键指标。通常在业务平稳期CPU利用率应长期低于50%内存使用率应相对稳定。如果发现CPU瞬间冲高到90%以上并持续或者内存使用率不断缓慢增长可能存在内存泄漏就需要立即警惕。display logbuffer查看设备的日志缓冲区。设备运行中产生的所有重要事件如接口up/down、协议状态变化、安全攻击告警、配置变更记录等都会在这里显示。这是故障定位的“第一现场”。你可以通过display logbuffer | include Down这样的组合使用管道符|和过滤关键字include来快速筛选出所有接口down的日志。3.2 网络连通性基础测试ping最经典、最直接的连通性测试工具。在用户视图下使用格式为ping [目标IP]。它会发送ICMP回显请求报文并统计往返时间、丢包率。进阶用法ping -a [源IP] [目标IP]可以指定发送ping报文的源IP地址这在设备有多个出口地址时非常有用用于测试从特定地址出去的连通性。ping -c 1000 [目标IP]可以指定发送1000个包用于长时间稳定性测试。结果解读如果显示“Request time out”通常意味着单向或双向路由不可达或者对端设备禁用了ICMP响应。如果显示“Reply from … time…ms”但时间特别大如几百毫秒或忽大忽小说明网络存在延迟或拥塞。tracert路径追踪命令用于探测数据包从源到目的经过的每一跳路由器。格式为tracert [目标IP]。当ping不通时用tracert可以清楚地看到包是在哪一跳丢失的从而快速定位故障段落。例如如果前三跳都正常第四跳开始超时那么问题很可能就出在第三跳和第四跳之间的链路或设备上。display ip interface brief一张“接口IP状态总览表”。这个命令输出非常简洁但信息量巨大。它列出设备上所有三层接口包括物理接口、VLANIF接口、Loopback接口的IP地址、物理状态和协议状态。物理状态Physical为“UP”表示接口物理层正常网线插好了光模块发光正常。协议状态Protocol为“UP”表示接口的数据链路层协议正常比如以太网协议协商成功。一个常见的故障现象是“Physical UP, Protocol DOWN”这往往意味着对端设备没开、双工模式不匹配、或者VLAN配置不一致等二层问题。4. 二层交换网络配置与排查命令15条二层网络是数据转发的基石VLAN、MAC地址表、生成树是核心。4.1 VLAN配置与管理vlan batch 10 20 30批量创建VLAN。比起一条条敲vlan 10,vlan 20这个命令高效得多。在规划好的网络中一次性创建所有需要的VLAN。interface GigabitEthernet 0/0/1进入指定接口的视图。这是进行端口配置的前提。记住所有针对端口的操作都必须先进入其接口视图。port link-type access和port default vlan 10将端口配置为Access模式并划入VLAN 10。Access端口通常用于连接终端设备PC、服务器、打印机它只属于一个VLAN发出的数据帧不带VLAN标签。port link-type trunk和port trunk allow-pass vlan 10 20将端口配置为Trunk模式并允许VLAN 10和20的数据通过。Trunk端口用于设备之间的互联如交换机之间、交换机与路由器之间可以承载多个VLAN的数据数据帧会带上VLAN标签进行区分。display vlan查看所有VLAN的详细信息包括VLAN ID、名称、以及有哪些端口属于这个VLAN会区分Access和Trunk。这是验证VLAN配置是否正确的最直观命令。4.2 MAC地址表与生成树协议STPdisplay mac-address查看设备的MAC地址表。这是交换机进行二层转发的“地图”。表项会显示学习到的MAC地址、对应的VLAN、以及从哪个端口学到的。当出现网络不通时检查MAC地址表可以看目标设备的MAC是否被正确学习到了以及学习到的端口是否正确。排查环路如果发现同一个MAC地址在多个端口间频繁跳动或者一个端口下学习到异常多的MAC地址这很可能是网络环路的迹象。display stp brief快速查看生成树协议的状态。对于每个VLAN如果运行MSTP或整个网络如果运行STP/RSTP它会显示各个端口的状态Forwarding, Blocking, Listening, Learning, Discarding和角色Root Port, Designated Port等。关键点要确保网络的根桥Root Bridge是你期望的那台核心交换机。如果根桥意外变成了性能较差的接入交换机会导致流量路径次优。可以通过display stp查看详细参数和stp root primary配置本设备为根桥等命令来管理和优化。loopback-detect enable与display loopback-detect在接口视图下开启环回检测功能并用display命令查看检测结果。这是一个非常重要的防环手段尤其对于接入层。如果检测到端口下有环路设备可以自动将其关闭shutdown防止广播风暴蔓延。4.3 端口安全与基础配置shutdown/undo shutdown在接口视图下关闭或开启某个端口。这是最常用的端口管理命令。在更换线路、故障隔离时先shutdown端口是安全操作。description Connect to PC-101给接口添加描述信息。这是一个极好的习惯在接口视图下配置一句描述几个月甚至几年后你或你的同事一眼就能看出这个端口是干什么的能节省大量排查时间。speed 100/duplex full强制设置端口的速率和双工模式。虽然现代设备基本都能自协商negotiation auto但在一些老旧设备互联或与特定服务器、设备对接时自协商失败可能导致性能下降或丢包。此时需要强制指定。原则是两端必须配置一致。display interface brief比display ip interface brief更侧重于二层查看所有接口的物理状态、协议状态、入/出流量、错误包计数等。如果发现某个端口有大量的“CRC”错误或“Giants”帧可能提示物理链路质量问题如网线损坏、光衰过大。5. 三层路由与IP服务配置命令15条当数据需要跨网段通信时就进入了三层的世界。5.1 接口IP与静态路由interface Vlanif 10创建并进入VLANIF接口SVI接口视图。这是交换机上实现三层路由的关键为VLAN 10提供一个三层逻辑接口并可以配置IP地址作为该VLAN内设备的网关。ip address 192.168.10.1 24在接口视图下配置IP地址和掩码。24是子网掩码/24255.255.255.0的简写。这是设备参与路由的基础。ip route-static 0.0.0.0 0.0.0.0 192.168.1.1配置一条默认路由静态路由。意思是所有去往未知目的地的数据包都发给下一跳地址192.168.1.1。这是让内网设备访问互联网的典型配置。ip route-static 10.2.0.0 16 10.1.0.2配置一条具体的静态路由。意思是去往10.2.0.0/16网段的数据包都发给下一跳10.1.0.2。用于连接两个固定的远程网络。display ip routing-table查看设备的路由表。这是路由器的“导航系统”。输出中会显示所有已知的路由条目包括目的网络、掩码、协议Direct, Static, OSPF等、优先级、开销、下一跳和出接口。当网络不通时逐跳检查每台设备的路由表是否正确是定位三层故障的标准流程。5.2 动态路由协议以OSPF为例ospf 1 router-id 1.1.1.1启动OSPF进程1并手动指定Router ID。Router ID建议设置为设备的Loopback接口IP因为它最稳定。area 0进入OSPF区域0骨干区域视图。OSPF网络必须有一个连续的骨干区域。network 192.168.10.0 0.0.0.255在区域视图下宣告直连网段。这条命令将192.168.10.0/24网段宣告到OSPF区域0中。后面的0.0.0.255是反掩码wildcard mask0表示需要精确匹配255表示忽略。所以0.0.0.255正好匹配一个/24的网段。display ospf peer brief查看OSPF邻居的简要状态。这是检查OSPF是否正常建立的关键命令。邻居状态必须达到“Full”才意味着邻接关系完全建立可以正常交换路由信息。如果状态卡在“Init”或“2-Way”说明邻居间Hello报文通信有问题需要检查网络连通性、接口OSPF使能、区域ID、认证等配置。display ospf routing查看通过OSPF协议学习到的路由。可以对比display ip routing-table看OSPF路由是否被成功安装到了全局路由表中。5.3 DHCP与DNS服务dhcp enable全局开启DHCP服务。interface Vlanif 10-dhcp select global在VLANIF接口视图下指定该接口使用全局DHCP地址池来分配IP。ip pool vlan10创建名为“vlan10”的全局地址池。network 192.168.10.0 mask 255.255.255.0在地址池视图下指定要分配的网段。gateway-list 192.168.10.1和dns-list 8.8.8.8配置分配给客户端的默认网关和DNS服务器地址。display ip pool name vlan10 used查看地址池“vlan10”中已分配的IP地址情况可以了解地址使用率以及是哪些MAC地址获取了IP。6. 安全策略与访问控制命令10条网络安全是底线访问控制列表ACL是基础中的基础。6.1 访问控制列表ACL配置acl number 3000创建一个编号为3000的高级ACL基本ACL编号范围2000-2999高级ACL3000-3999。高级ACL可以基于源IP、目的IP、协议类型、端口号等进行更精细的匹配。rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 10.1.1.0 0.0.0.255在ACL视图下创建一条规则。rule 5表示规则ID为5步长默认为5便于中间插入新规则。这条规则允许源IP为192.168.10.0/24目的IP为10.1.1.0/24的IP报文通过。rule 10 deny tcp source any destination 192.168.1.100 0 destination-port eq 3389创建一条拒绝规则。拒绝任何源IP访问192.168.1.100的TCP 3389端口远程桌面端口。这常用于服务器安全加固。display acl all查看所有ACL的配置内容和匹配统计信息。匹配统计packets matched能直观地看到这条规则是否生效、拦截或放行了多少流量。6.2 流量过滤与应用traffic-filter将ACL应用到接口上进行流量过滤。这是ACL发挥作用的关键一步。入方向过滤在接口视图下traffic-filter inbound acl 3000。对从该接口进入设备的流量应用ACL 3000进行过滤。出方向过滤traffic-filter outbound acl 3000。对从该接口离开设备的流量进行过滤。一个重要区别inbound过滤发生在路由之前outbound过滤发生在路由之后。这意味着如果你在接口上做inbound过滤你可以基于数据包的原始源IP进行控制而outbound过滤时数据包可能已经经过了NAT等处理。telnet server enable和stelnet server enable在系统视图下开启Telnet和STelnetSSH服务。再次强调生产环境请务必使用STelnet并考虑禁用Telnet。aaa进入AAA认证、授权、计费配置视图。这是配置本地用户或对接外部认证服务器如RADIUS的入口。local-user admin password cipher Huawei123创建本地用户admin并使用密文方式设置密码为Huawei123。cipher关键字表示密码在配置文件中以加密形式存储。local-user admin service-type ssh telnet terminal指定用户admin可以通过SSH、Telnet、Console终端方式登录设备。local-user admin privilege level 15将用户admin的权限级别设置为15最高级别。这样登录后无需输入super密码即可直接进入系统视图。user-interface vty 0 4进入VTY虚拟终端用户界面视图用于管理同时通过Telnet/SSH登录的会话0到4共5个会话。authentication-mode aaa在VTY界面视图下将登录认证模式设置为AAA。这样当用户通过VTY登录时设备会使用AAA配置即上面创建的本地用户或外部服务器进行认证。7. 配置管理、备份与设备维护命令10条日常运维的规范性决定了故障恢复的速度。7.1 配置查看与对比display current-configuration查看设备当前的运行配置。这是你敲入的所有尚未保存的配置命令的集合。设备重启后这些配置会丢失。display saved-configuration查看设备下次启动时将要加载的已保存配置。它存储在设备的存储介质如flash中文件名通常是vrpcfg.zip。compare configuration比较当前运行配置和下次启动配置的差异。在做出重大变更后执行此命令可以清晰看到你改了哪些地方是验证操作和生成变更记录的好方法。7.2 配置保存与备份save将当前的运行配置保存到存储介质成为下次启动配置。任何有效配置变更后务必执行此命令否则设备一断电或重启你的工作就白费了。reset saved-configuration擦除设备上已保存的启动配置文件。这是一个危险命令通常在设备需要恢复出厂设置或者配置混乱需要清空重配时使用。执行后必须紧接着执行reboot重启设备新的空配置才会生效。reboot重启设备。可以指定在多少分钟后重启 (reboot after 10)或者定时重启 (reboot at 02:00)。用于使某些配置如系统版本升级生效或计划内的维护。7.3 文件系统管理与版本升级dir查看设备存储介质如flash中的文件列表。可以看到系统软件文件、配置文件、日志文件等。more vrpcfg.zip查看配置文件vrpcfg.zip的文本内容。虽然它是压缩文件但可以用more命令直接查看其明文内容密码部分仍是密文。copy source-filename destination-filename复制文件。最常用的场景是将配置文件备份到TFTP/FTP服务器或者从服务器下载新的系统软件。备份到TFTPcopy vrpcfg.zip tftp://192.168.1.100/backup/huawei-switch-20240515.cfg从TFTP升级软件copy tftp://192.168.1.100/software/new-version.cc system-software.ccstartup system-software new-version.cc指定下次启动时加载的系统软件文件为new-version.cc。执行此命令后再执行reboot设备就会用新的软件版本启动。display startup查看设备本次和下次启动所使用的系统软件和配置文件。在升级或更换启动文件前用这个命令确认当前设置避免操作失误。掌握这50个命令并理解它们背后的使用场景和逻辑你就能从容应对华为网络设备日常运维中的绝大多数任务。真正的熟练来自于在真实网络环境中反复运用和思考。建议你搭建一个实验环境可以用模拟器如eNSP把这些命令都敲一遍观察输出模拟各种故障场景这才是从“知道”到“会用”再到“精通”的必经之路。网络技术日新月异但命令行这种与设备直接对话的能力始终是网络工程师最核心的傍身之技。