华为交换机核心命令全解析:从基础配置到故障排查实战指南
1. 从零到一为什么你需要掌握华为交换机命令如果你刚接手一个网络或者正准备考取华为认证面对一台全新的华为交换机第一反应是不是有点懵命令行界面黑漆漆一片该从哪里敲起别慌这几乎是每个网络工程师的必经之路。华为交换机的命令体系就像是一把打开网络世界大门的钥匙看似复杂实则有其内在的逻辑和规律。掌握这些常用命令意味着你不仅能完成基础的设备配置更能进行故障排查、性能优化甚至设计出更健壮的网络架构。无论是为了通过华为OD机试这类技术考核还是应对日常运维中“交换机无法联网”、“端口不通”的突发状况这套命令都是你的核心工具箱。很多人一开始会去网上找“命令大全”试图死记硬背。但我的经验是理解命令背后的“场景”和“意图”远比记住命令本身更重要。比如display系列命令是你看清网络现状的“眼睛”system-view是你进入配置世界的“大门”而各种interface、vlan、ip route命令则是你搭建和修改网络的“工具”。今天我就结合自己多年踩坑填坑的经历带你系统性地梳理华为交换机最核心、最高频的那些命令并解释清楚“为什么要用这个命令”以及“用了之后会发生什么”。我们不止步于罗列命令更要深入其应用场景和避坑指南让你真正能上手操作解决实际问题。2. 基石篇设备访问、视图切换与信息查看在开始任何具体配置之前你得先能登录设备并且知道自己在哪个“操作层面”上。这是所有操作的基础也是最容易让新手困惑的地方。2.1 登录与初始视图用户视图 vs 系统视图当你通过Console线、Telnet或SSH如使用Finalshell、Xshell等工具成功连接到一台华为交换机后首先进入的是用户视图。这个视图的提示符是尖括号[Huawei]。在这里你的权限相对有限主要进行一些查看、测试和基础管理操作。Huawei在用户视图下输入system-view或其缩写sys命令你就进入了网络配置的“主战场”——系统视图。提示符会变成方括号[Huawei]。Huawei system-view Enter system view, return user view with CtrlZ. [Huawei]为什么要有视图分级这主要是出于安全和操作逻辑的考虑。系统视图下可以执行影响设备运行的核心配置命令如创建VLAN、配置IP地址而用户视图更像一个“监控台”和“入口”。任何时候在系统视图下按CtrlZ或者输入return命令都可以直接退回到用户视图。在各个配置子视图如接口视图、VLAN视图下输入quit命令可以逐级返回上一级视图。2.2 信息查看的利器display命令家族display缩写dis是使用频率最高的命令没有之一。它是你的“侦查兵”帮你了解设备的一切状态。但直接打display ?会列出上百个子命令关键是要掌握几个核心的。1. 查看设备概览与版本信息display version这条命令让你快速了解设备的“身份证”型号、软件版本VRP、硬件信息、启动时间等。当需要判断设备是否支持某个特性或者排查疑似版本导致的故障时首先看这里。[Huawei] display version Huawei Versatile Routing Platform Software VRP (R) software, Version 5.170 (S5700 V200R019C10SPC500) ... Uptime is 0 week, 0 day, 3 hours, 14 minutes从输出中你可以明确这是台S5700交换机运行的VRP版本是V200R019C10SPC500已经稳定运行了3个多小时。如果遇到“华为交换机备份vrpcfg sftp”这类需求你也需要先知道当前版本。2. 查看当前运行配置display current-configuration这是查看设备当前所有生效配置的“全景图”。命令较长常用缩写dis cu。输出内容就是你在系统视图下一条条配置的累积。当你接手一台陌生设备或者配置后效果不符合预期第一件事就是dis cu从全局检查配置。注意dis cu的输出可能非常长。你可以使用管道符|来过滤信息例如dis cu | include vlan可以只显示包含“vlan”关键字的配置行这在复杂配置中定位问题非常高效。3. 查看接口状态与统计信息的核心display interface brief网络不通十有八九问题出在接口上。display interface briefdis int b给你一个所有接口状态的“仪表盘”。[Huawei] display interface brief Interface PHY Protocol InUti OutUti inErrors outErrors GigabitEthernet0/0/1 up up 0% 0% 0 0 GigabitEthernet0/0/2 down down 0% 0% 0 0 GigabitEthernet0/0/3 up up 10% 5% 0 0这里关键看两列PHY和Protocol。PHY为down通常表示物理层故障比如网线没插、对端设备没开机、光模块故障或速率/双工模式不匹配。PHY为up但Protocol为down通常表示数据链路层问题对于接入端口最常见的原因是端口被管理员手动shutdown或者启用了某些协议如STP导致阻塞。InUti/OutUti是接口利用率帮你判断是否存在流量瓶颈。inErrors/outErrors有持续增长往往意味着线路质量或接口硬件有问题。4. 查看MAC地址表display mac-address交换机是基于MAC地址转发数据的。display mac-addressdis mac-ad让你看清设备学习到了哪些MAC地址以及它们关联在哪个接口和VLAN上。这是排查终端无法上网、网络环路、ARP欺骗类似arpspoof命令所利用的原理等问题的重要手段。[Huawei] display mac-address MAC address table of slot 0: ------------------------------------------------------------------------------- MAC Address VLAN/ PEVLAN CEVLAN Port Type LSP/LSR-ID VSI/SI MAC-Tunnel ------------------------------------------------------------------------------- 5489-98b3-xxxx 1 - - GE0/0/1 dynamic 0/- ...你可以通过添加参数来过滤比如dis mac-ad | include 5489查找特定MAC或者dis mac-ad vlan 10查看特定VLAN的MAC地址。5. 查看路由表display ip routing-table对于三层交换机它承担路由功能。display ip routing-tabledis ip rou展示了设备如何转发IP数据包。当出现“路由器与交换机配完动态路由为什么不通”这类问题时双方的路由表是必须检查的。[Huawei] display ip routing-table Route Flags: R - relay, D - download to fib ------------------------------------------------------------------------------ Routing Tables: Public Destinations : 8 Routes : 8 Destination/Mask Proto Pre Cost Flags NextHop Interface 0.0.0.0/0 Static 60 0 RD 192.168.1.1 Vlanif10 10.0.1.0/24 Direct 0 0 D 10.0.1.254 Vlanif1这里能看到路由的来源ProtoDirect直连Static静态OSPF动态等、优先级Pre、下一跳NextHop和出接口Interface。如果去往某个网段的路由缺失或下一跳不可达通信自然会失败。3. 配置篇构建网络的核心操作查看明白了就要动手改了。配置命令通常需要在特定的视图下完成。3.1 基础系统配置主机名、管理IP与远程登录1. 修改设备主机名sysname在系统视图下使用sysname命令可以给设备起个名字便于在多设备环境中识别。[Huawei] sysname Core-Switch [Core-Switch]2. 配置管理VLAN与IP地址以VLANIF接口为例要让交换机能够被远程管理Telnet/SSH必须为其配置一个IP地址。通常我们创建一个管理VLAN比如VLAN 99并为其配置IP。[Core-Switch] vlan 99 //创建VLAN 99 [Core-Switch-vlan99] quit [Core-Switch] interface vlanif 99 //进入VLANIF接口视图 [Core-Switch-Vlanif99] ip address 192.168.99.1 24 //配置IP地址和掩码 [Core-Switch-Vlanif99] quit然后需要将一个物理接口如GigabitEthernet 0/0/24划入这个VLAN并连接到管理网络。[Core-Switch] interface gigabitethernet 0/0/24 [Core-Switch-GigabitEthernet0/0/24] port link-type access //接口模式设为access [Core-Switch-GigabitEthernet0/0/24] port default vlan 99 //划入VLAN 99 [Core-Switch-GigabitEthernet0/0/24] quit3. 开启Telnet/SSH远程登录服务配置了管理IP后需要开启远程登录服务并创建本地用户。[Core-Switch] user-interface vty 0 4 //进入VTY用户界面视图支持最多5个并发登录 [Core-Switch-ui-vty0-4] authentication-mode aaa //认证模式设为AAA [Core-Switch-ui-vty0-4] protocol inbound telnet ssh //允许Telnet和SSH协议建议生产环境只开SSH [Core-Switch-ui-vty0-4] quit [Core-Switch] aaa //进入AAA视图 [Core-Switch-aaa] local-user admin password cipher Huawei123 //创建用户admin密码加密存储 [Core-Switch-aaa] local-user admin privilege level 15 //赋予最高权限等级15 [Core-Switch-aaa] local-user admin service-type telnet ssh //允许该用户使用Telnet和SSH [Core-Switch-aaa] quit现在你就可以从同一网段的电脑上使用telnet 192.168.99.1或ssh admin192.168.99.1来远程管理这台交换机了。3.2 二层交换配置VLAN、接口与链路聚合1. 创建与批量创建VLANVLAN是隔离广播域的基础。创建VLAN 10和VLAN 20[Core-Switch] vlan batch 10 20如果需要创建连续的多个VLAN可以使用vlan batch 10 to 20。2. 配置接口模式与VLAN划分这是最容易出错的地方之一。华为交换机接口有三种常见模式Access用于连接终端PC、服务器接口仅属于一个VLAN。[Core-Switch] interface gigabitethernet 0/0/1 [Core-Switch-GigabitEthernet0/0/1] port link-type access [Core-Switch-GigabitEthernet0/0/1] port default vlan 10 //将接口划入VLAN 10Trunk用于交换机之间的互联允许多个VLAN的流量通过。[Core-Switch] interface gigabitethernet 0/0/48 [Core-Switch-GigabitEthernet0/0/48] port link-type trunk [Core-Switch-GigabitEthernet0/0/48] port trunk allow-pass vlan 10 20 //允许VLAN 10和20通过Hybrid混合模式功能灵活可以手动指定接口发送和接收哪些VLAN的帧时是否带Tag。这是华为的特色常用于一些特殊场景如“华为设备如何将接口配置为中继模式”可能指的就是灵活配置Trunk或Hybrid属性。实操心得对于新手牢记“接终端用Access接交换机用Trunk”在大部分场景下不会错。只有在需要实现诸如一个接口下接多台属于不同VLAN的设备如IP电话和PC时才需要考虑使用Hybrid模式。错误地配置接口模式是导致“端口互通”问题的主要原因。3. 配置链路聚合Eth-Trunk为了增加带宽和可靠性可以将多个物理接口捆绑成一个逻辑接口。[Core-Switch] interface eth-trunk 1 //创建Eth-Trunk 1 [Core-Switch-Eth-Trunk1] trunkport gigabitethernet 0/0/23 0/0/24 //将两个物理口加入聚合组 [Core-Switch-Eth-Trunk1] port link-type trunk //配置聚合口模式为Trunk [Core-Switch-Eth-Trunk1] port trunk allow-pass vlan all //允许所有VLAN通过 [Core-Switch-Eth-Trunk1] mode lacp-static //配置为LACP静态模式增强兼容性配置后使用display eth-trunk 1查看聚合组状态确保所有成员端口都是Selected状态。3.3 三层路由与DHCP配置1. 配置VLANIF接口作为网关要让不同VLAN之间能够通信需要为每个VLAN配置一个三层接口VLANIF并配置IP地址该地址就是该VLAN内主机的默认网关。[Core-Switch] interface vlanif 10 [Core-Switch-Vlanif10] ip address 192.168.10.1 24 [Core-Switch-Vlanif10] quit [Core-Switch] interface vlanif 20 [Core-Switch-Vlanif20] ip address 192.168.20.1 24此时VLAN 10和VLAN 20的主机如果网关分别指向.1它们之间就可以通过这台三层交换机进行互访了。2. 配置静态路由如果交换机需要访问其他网段如互联网就需要配置默认路由或静态路由。[Core-Switch] ip route-static 0.0.0.0 0.0.0.0 192.168.1.1这条命令的意思是所有目的地0.0.0.0/0的数据包都发给下一跳地址192.168.1.1通常是出口路由器或防火墙。3. 配置DHCP服务让交换机为VLAN内的终端自动分配IP地址可以极大减轻运维压力。[Core-Switch] dhcp enable //全局开启DHCP功能 [Core-Switch] ip pool vlan10 //创建名为vlan10的地址池 [Core-Switch-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 //地址段 [Core-Switch-ip-pool-vlan10] gateway-list 192.168.10.1 //网关 [Core-Switch-ip-pool-vlan10] dns-list 114.114.114.114 8.8.8.8 //DNS服务器 [Core-Switch-ip-pool-vlan10] quit [Core-Switch] interface vlanif 10 //在VLANIF接口上启用DHCP服务器 [Core-Switch-Vlanif10] dhcp select global //从全局地址池分配IP4. 维护与排障篇让网络稳定运行配置不是一劳永逸的日常维护和故障排查同样重要。4.1 配置文件与系统文件管理1. 保存配置save在用户视图下使用save命令将当前运行配置保存到启动配置文件vrpcfg.zip中。如果不保存设备重启后所有配置将丢失。Core-Switch save The current configuration will be written to the device. Are you sure to continue?[Y/N]y Now saving the current configuration to the slot 0. Save the configuration successfully.2. 备份与恢复配置备份到本地使用display current-configuration查看然后复制粘贴到文本文件中是最简单的方法。备份到服务器FTP/SFTP/SCP这是更规范的做法。需要先配置交换机的路由使其能到达服务器然后使用相应命令。例如通过SFTP备份Core-Switch sftp 192.168.100.100 Trying 192.168.100.100 ... Press CTRLK to abort Connected to 192.168.100.100. Please input the username: backupuser sftp-client put vrpcfg.zip /backup/switch_cfg.zip“华为交换机备份vrpcfg sftp”这个热搜指的就是这个操作。恢复时使用get命令下载配置文件然后在用户视图下使用startup saved-configuration vrpcfg.zip指定下次启动的配置文件最后reboot。3. 重置配置如果想清空所有配置恢复出厂设置可以在用户视图下Core-Switch reset saved-configuration //清除下次启动的配置文件 Core-Switch reboot //重启设备重启过程中会提示是否保存配置选择“否”即可进入空配置状态。4.2 网络连通性测试命令1. 经典测试ping测试IP层连通性的首选工具。不仅可以测试通断还能通过附加参数判断网络质量。Core-Switch ping 192.168.10.100 PING 192.168.10.100: 56 data bytes, press CTRL_C to break Reply from 192.168.10.100: bytes56 Sequence1 ttl128 time1 ms如果ping不通可以尝试ping -a 192.168.10.1 192.168.10.100指定源IP地址进行测试这在有多出口或策略路由时非常有用。2. 路径追踪tracert当ping不通时tracert可以帮助你定位故障发生在路径的哪一跳。Core-Switch tracert 8.8.8.8 traceroute to 8.8.8.8(8.8.8.8), max hops: 30 ,packet length: 40,press CTRL_C to break 1 192.168.1.1 1 ms 1 ms 1 ms 2 10.10.10.1 15 ms 15 ms 15 ms 3 * * * ...输出显示数据包经过的每一跳路由器地址和延迟。如果出现连续的*超时故障点很可能就在那一跳。4.3 日志与诊断信息查看1. 实时查看日志display logbuffer设备运行中的各种事件、错误信息都会记录在日志缓冲区。排查故障时首先查看这里。Core-Switch display logbuffer ... %May 10 14:30:01:023 2024 Core-Switch IFNET/4/LINK_UPDOWN: Line protocol on the interface GigabitEthernet0/0/2 has changed to down.这条日志明确告诉你GE0/0/2接口的协议状态变为了down时间和原因都很清晰。2. 查看接口详细统计display interface [interface-type interface-number]当display interface brief发现某个接口有错误包时可以用这条命令查看该接口的详细统计信息包括各种类型的错误包计数帮助判断是CRC错误、冲突还是巨帧等问题。[Core-Switch] display interface gigabitethernet 0/0/3 GigabitEthernet0/0/3 current state : UP ... Input: 124500 packets, 98765432 bytes 124500 unicast, 0 multicast, 0 broadcast 0 errors, 0 runts, 0 giants, 0 CRC ...5. 安全与进阶配置要点基础网络搭建好后安全性是必须考虑的一环。5.1 访问控制列表ACL基础应用ACL用于过滤流量实现安全策略。例如要限制VLAN 10内的主机访问外网的某些高危端口如TCP 445可以配置一个基本的ACL。[Core-Switch] acl number 3000 //创建高级ACL 3000 [Core-Switch-acl-adv-3000] rule deny tcp source 192.168.10.0 0.0.0.255 destination-port eq 445 [Core-Switch-acl-adv-3000] rule permit ip //允许其他所有IP流量 [Core-Switch-acl-adv-3000] quit [Core-Switch] traffic classifier deny-high-risk-port //创建流分类 [Core-Switch-classifier-deny-high-risk-port] if-match acl 3000 [Core-Switch-classifier-deny-high-risk-port] quit [Core-Switch] traffic behavior deny-high-risk-port //创建流行为 [Core-Switch-behavior-deny-high-risk-port] deny //动作为拒绝 [Core-Switch-behavior-deny-high-risk-port] quit [Core-Switch] traffic policy high-risk-filter //创建流策略 [Core-Switch-trafficpolicy-high-risk-filter] classifier deny-high-risk-port behavior deny-high-risk-port [Core-Switch-trafficpolicy-high-risk-filter] quit [Core-Switch] interface vlanif 10 //在VLAN 10的入口应用策略 [Core-Switch-Vlanif10] traffic-policy high-risk-filter inbound这只是一个简单示例实际ACL配置可以非常复杂和精细。“交换机 acl 限制高危端口”正是此类安全需求的体现。5.2 端口安全与风暴控制1. 端口安全Port-Security防止非法设备接入可以绑定接口的MAC地址。[Core-Switch] interface gigabitethernet 0/0/5 [Core-Switch-GigabitEthernet0/0/5] port-security enable [Core-Switch-GigabitEthernet0/0/5] port-security max-mac-num 1 //最多学习1个MAC [Core-Switch-GigabitEthernet0/0/5] port-security protect-action restrict //违规后限制动作还可选shutdown2. 风暴控制Storm Control抑制广播、未知组播和未知单播风暴保护网络性能。[Core-Switch] interface gigabitethernet 0/0/5 [Core-Switch-GigabitEthernet0/0/5] storm-control broadcast min-rate 1000 max-rate 5000 //广播风暴抑制5.3 日常维护实用技巧1. 使用命令别名和快捷键华为CLI支持alias命令创建别名可以极大提升效率。例如将display current-configuration简化为dc[Huawei] alias dc display current-configuration之后在用户视图或系统视图下直接输入dc即可。常用的快捷键有Tab自动补全命令或参数。?在任何位置输入显示后续可用的命令或参数。CtrlZ从任何视图直接返回用户视图。CtrlC停止当前命令的执行。2. 批量配置端口当需要对多个接口做相同配置时使用port-group或接口范围批量操作能节省大量时间。[Core-Switch] port-group batch-group [Core-Switch-port-group-batch-group] group-member gigabitethernet 0/0/1 to gigabitethernet 0/0/10 [Core-Switch-port-group-batch-group] port link-type access [Core-Switch-port-group-batch-group] port default vlan 30这比进入每个接口单独配置快十倍不止。“迈普交换机批量配置端口命令”热搜也反映了同样的需求。3. 利用display this查看当前视图配置在任意配置视图下输入display thisdis th可以查看在当前视图下所做的所有配置。这在检查局部配置时非常方便无需从dis cu的长篇输出中寻找。掌握这些命令和技巧你就能从容应对华为交换机的大部分日常配置和维护工作。真正的熟练来自于反复的实践和排错。建议在实验环境或非核心设备上多练习把每条命令的作用和输出都看明白。当你能独立解决一次“端口不通”或“VLAN间无法互访”的故障时你对这些命令的理解就会上升一个层次。网络运维的路上没有捷径但有了这些可靠的“兵器”至少能让你走得更稳、更快。