☰
华为路由器交换机配置命令速查:Quidway平台VLAN/ACL/NAT实战
2026/10/9 12:44:27 网站建设 项目流程

简介:史上最全的华为路由器与交换机配置命令速查手册,以一份PDF文档打包,共1个文件,压缩包大小仅182KB。面向网络工程师、运维人员和备考华为认证的学员,系统梳理了设备日常运维所需的命令与操作。内容覆盖用户登录与权限分级、网络接口与路由配置、VLAN划分与Trunk设置、端口双工/速率/流控调整、端口镜像、远程登录安全认证等核心模块,具体包括system-view、interface、display current-configuration、vlan、port access vlan、port trunk permit vlan、duplex、speed、flow-control、port-mirror、user-interface vty等常用命令,并配有实际使用示例。文档采用命令与注释对照形式,每条命令后附中文说明,既可作为快速入门的自学指南,也可作为日常配置排查时随手查阅的速查工具,能帮助读者缩短华为设备配置的上手时间。当前已有1803人学习,适合网络运维人员、企业IT支持及备考数通方向认证的学习者。

1. 华为路由器交换机配置命令:一份能直接抄的速查手册

做网络交付这行,最尴尬的不是不会配设备,而是手里明明有官方手册,真站到设备前,却不知道当前视图下能敲哪几条命令。我拆过这份号称「史上最全」的华为路由器交换机配置 PDF,它不是讲原理的教材,而是把 Quidway 平台上交换机、路由器、ACL、NAT、PPP 这几大块的常用命令,按使用场景理成了一份速查清单。几分钟能翻完,适合在客户现场开局、做日常运维,或者准备数通考试但不想抱着几百页手册啃的工程师。照着敲不等于会设计网络,但至少能让你在设备前不抓瞎,排障时知道该往哪个方向查。

2. 视图体系是骨架:先看提示符再敲命令,display 与 save 是关键细节

2.1 视图层级与提示符含义:命令输错多半是视图不对

华为设备命令行的核心是视图(View)体系。PDF 里大量命令前面带着[Quidway]、[Quidway-vlan3]、[Quidway-Ethernet0/1]这类提示符,很多人直接复制命令报错,就是没注意当前在哪个视图。

提示符分三层:<Quidway>是用户视图,只能做查看、ping、telnet 这类操作;[Quidway]是系统视图,能改全局配置;再往下是接口视图、VLAN 视图、路由协议视图等子视图,配什么就进什么视图。我一般建议新手养成一个习惯:敲命令之前先看提示符,不在预期视图就先quit退回,或者用system-view进系统视图。

命令支持缩写和 Tab 补全,display current-configuration可以写成dis cur,interface ethernet0/1可以写成int e0/1。这一点现场很实用,但手速快的同时也容易敲错,注意 Tab 补全会帮你确认命令是否存在。

2.2 登录、VTY 认证与用户级别:telnet 进来能做什么,全看这里

PDF 里有一段非常容易混淆的命令,我先拆开讲:

# 进入系统视图 <Quidway> system-view # 配置虚拟终端 vty 0~4 的登录认证 [Quidway] user-interface vty 0 4 [Quidway-ui-vty0-4] authentication-mode password [Quidway-ui-vty0-4] set authentication-mode password simple 222 [Quidway-ui-vty0-4] user privilege level 3

user-interface vty 0 4是一次性配置 0 到 4 共五条虚拟终端通道,日常 telnet 和 SSH 登录都走这里。authentication-mode password指定密码认证方式;紧接着的set authentication-mode password simple 222是真正设置口令的那一步,simple表示明文存储。注意这里有个前置细节:华为设备上明文密码会直接在配置文件里显示,如果你对安全要求高,可以换cipher加密存储,但老版本平台对cipher的兼容性不如simple稳定,建议先确认设备版本再选。

最后一行user privilege level 3是关键。VTY 默认用户级别是 0,只允许执行极少数的查看命令,敲system-view都会被拒绝。级别 3 是管理级,能进系统视图改配置。很多运维远程登进设备后发现自己什么都干不了,就是漏了这一行。

设备上还有一个super password命令,它和登录口令是两回事。super password是用户登录后想从低级别提升到高级别时要求输入的密码,配合privilege级别体系使用。现场常见做法是在 VTY 里把用户级别限定为较低值,再通过super命令临时提权,多一层审计。

如果要用本地账号登录,可以用local-user建账号,顺便把 FTP 服务也带上:

# 创建本地用户,密码用加密方式存储,指定服务类型为 FTP [Quidway] local-user ftp password cipher aaa [Quidway] local-user ftp service-type ftp [Quidway] ftp server enable

service-type ftp表示这个账号只允许用于 FTP 登录,用于往设备上传配置文件或系统软件。生产环境我一般会单独建运维账号而不是共用 root,方便审计和回收权限,这个习惯在多人维护的机房里尤其重要。

2.3 display 与 save:改配置前先留底,改完顺手存档

display系列是日常排障使用频率最高的命令,而且它只读不改,怎么敲都不会把设备搞坏。PDF 里分散列出的几条,我按使用频率排序:

# 查看当前运行配置(最常用,没有之一) [Quidway] display current-configuration # 查看所有接口的状态、IP、流量统计 [Quidway] display interfaces # 查看所有 VLAN 的划分情况 [Quidway] display vlan all # 查看版本信息,确认设备型号和软件版本 [Quidway] display version # 查看路由表,确认路由是否生效 [Quidway] display ip route

display current-configuration在任何排障场景第一步都要执行,先看设备实际跑的是什么配置,再判断改哪里。这里要强调一个非常重要的认知:display current-configuration显示的是运行配置,它只存在内存里。如果没执行保存,设备一旦断电重启,所有改动全部丢失,回到上次保存的状态。所以改完配置后,一定要在用户视图执行保存:

<Quidway> save

新版平台会提示是否确认写入,选 Y 即可。这条命令 PDF 里没有单独列,但它是所有配置操作的最后一步,没有保存的配置等于没做。我习惯改完一个参数就save一次,而不是攒到最后统一存,避免设备意外重启时丢掉半天的劳动成果。

3. 交换机二层配置:VLAN 划分、Trunk/Hybrid 选型、链路聚合与端口镜像

3.1 VLAN 划分与端口批量加入:创建、描述、查看一次做完

交换机配置里最基础也最常见的操作是划分 VLAN。PDF 里的命令结构是这样的:

# 创建 VLAN 10,进入 VLAN 视图 [Quidway] vlan 10 [Quidway-vlan10] description office [Quidway-vlan10] port ethernet0/1 to ethernet0/4 [Quidway-vlan10] quit # 查看 VLAN 划分结果 [Quidway] display vlan 10

description office是给 VLAN 打备注,现场交接时非常有用——半年后回来看配置,不需要猜每个 VLAN 是干什么的。port ethernet0/1 to ethernet0/4把 1 到 4 号口一次加入 VLAN,注意to的端口必须连续,且中间不能有已经属于其他 VLAN 的端口,否则会报错。批量加端口时,我会先display vlan看一眼当前端口占用情况,避免把已有业务的端口误划进新 VLAN,这种误操作在割接现场很常见,而且往往要等业务报障才发现。

端口加错 VLAN 后的回退命令是undo port ethernet0/1,在 VLAN 视图下执行,把端口从该 VLAN 中移除。另外,VLAN 描述也可以用undo description删除。PDF 里提到的isolate-user-vlan是另一种玩法:先isolate-user-vlan enable设主 VLAN,再用isolate-user-vlan secondary指定子 VLAN,实现用户间二层隔离,常用于小区宽带或宿舍网场景。考试里出现过,现网用得不算多,知道有这回事即可。

3.2 Access、Trunk、Hybrid 选型与 PVID 逻辑:链路类型决定报文怎么走

端口链路类型是交换机配置里最容易出错的地方。PDF 给出了三种模式:access、trunk、hybrid,对应的命令是:

# 接入模式:接终端设备 [Quidway] interface ethernet0/1 [Quidway-Ethernet0/1] port link-type access [Quidway-Ethernet0/1] port access vlan 10 # 主干模式:交换机之间互联 [Quidway] interface ethernet0/3 [Quidway-Ethernet0/3] port link-type trunk [Quidway-Ethernet0/3] port trunk permit vlan 10 20 [Quidway-Ethernet0/3] port trunk pvid vlan 10

这三种模式的区别,我习惯用一张表来说明:

端口模式典型接法入方向处理出方向处理
access接 PC、打印机、摄像头打上 PVID 标签剥掉标签,以无标签帧送出
trunk交换机级联、上联核心按 permit 列表判断是否转发除 PVID 对应 VLAN 外,保留标签送出
hybrid混合场景,可指定 untagged 列表按 untagged 列表和 permit 列表判断灵活控制哪些 VLAN 带标签、哪些不带

重点说 PVID。PVID 是端口收到无标签帧时,内部给它打上的 VLAN ID。trunk 端口默认 PVID 是 1,如果你把某个 trunk 口的 PVID 改成 10,这个口收到不带标签的普通帧,就会按 VLAN 10 处理。但如果 permit 列表里没放行 VLAN 10,这些帧会被直接丢弃——纯新手陷阱。PDF 里那句「如果包的 vlanid 与 PVId 一致,则去掉 vlan 信息,默认 PVID=1」说的就是这个逻辑。

注意:trunk 端口主要用于交换机互联。接终端设备时不要用 trunk,如果终端网卡不支持 VLAN Tag,trunk 口送出去的带标签帧终端会直接丢弃。我见过不少现场把电脑接到 trunk 口上导致完全不通的情况。

另外提一句hybrid模式:它可以同时指定某些 VLAN 带标签、某些不带,比 trunk 灵活,很多项目用它替代 trunk 做上联。但 hybrid 排障比 trunk 难,现场配置优先选 access + trunk 的常规组合,除非有明确的混合需求。

3.3 链路聚合与 STP 根桥:带宽翻倍与环路兜底一起做

端口带宽不够、光口数量又有限时,链路聚合是标准解法。PDF 给了这样的格式:

# 将 e0/1 到 e0/4 四个端口捆绑成一个聚合口 [Quidway] link-aggregation ethernet0/1 to ethernet0/4 ingress # 取消聚合,恢复为独立端口 [Quidway] undo link-aggregation ethernet0/1

ingress表示按入方向流量做负载分担,对端设备如果支持,也可以写both,表示出入双向都参与聚合。聚合口两端的ingress/both必须一致,否则会出现负载分担不均匀甚至丢包的现象。需要留意的是,被聚合的端口必须属于同一个 VLAN、相同的端口类型,否则聚合会失败。做完链路聚合后,display link-aggregation summary可以查看聚合口状态,确认成员端口都正确加入。

环路兜底靠 STP。PDF 里给出的老平台命令值得注意,因为新平台行为已经变了:

# 启用生成树(老平台默认关闭) [Quidway] stp enable # 指定本交换机为根桥,等价于把优先级调到最小 [Quidway] stp root primary # 调整某端口的花费,改变流量路径 [Quidway-Ethernet0/1] stp cost 200

stp root primary就是把当前交换机直接指定为根桥,比手工调stp priority省事;stp cost是路径开销,值越小优先级越高,调整它可以让流量走你期望的物理链路。要注意老平台默认关闭 STP,现在的新款交换机默认跑 MSTP(多生成树),但如果你在旧设备或者二手设备上做项目,还是按这个习惯确认一下生成树状态,特别是有冗余链路的场景,不开 STP 等着你的就是广播风暴。

3.4 端口镜像:观察口盯住被镜像口,排障抓包靠这一招

网络出问题又查不到原因时,抓包是最直接的手段,端口镜像就是给抓包提供数据源的。PDF 里的写法是:

# 指定 ethernet0/24 为观察口,接抓包电脑 [Quidway] monitor-port ethernet0/24 # 将 e0/1 到 e0/4 的流量镜像到观察口 [Quidway] port mirror ethernet0/1 to ethernet0/4 observing-port ethernet0/24

第一行是定义观察口,第二行是把被镜像端口绑定到观察口。observing-port前面的关键字是固定语法,很多人在这一步拼错。镜像口接抓包终端,能实时看到被镜像端口进出的所有报文。注意观察口的带宽至少要比被镜像端口的实际流量大,否则镜像口会丢包,抓出来的包不完整,结论自然也不可信。排查 ARP 攻击、IP 冲突这类二层问题,这个手段比在交换机上打调试命令安全得多,不影响转发面。

4. 路由器三层与串行链路:静态路由、RIP/OSPF、PPP 认证与帧中继

4.1 静态路由:下一跳、优先级与黑洞,先把这三件事想清楚

三层设备之间打通网络,静态路由是最朴素也最可控的方式。PDF 给出的命令格式:

# 指定目标网段和下一跳地址 [Quidway] ip route-static 129.1.0.0 16 10.0.0.2 # 默认路由:所有未匹配明细路由的流量走 10.0.0.2 [Quidway] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # 指定出接口而不是下一跳 [Quidway] ip route-static 129.1.0.0 16 Serial2

ip route-static后面依次是目标网段、掩码长度、下一跳或出接口。平时最常用的是下一跳写法,因为出接口写法依赖接口状态,接口 down 时路由会被撤回,下一跳写法则只看得到达下一跳的路由是否存在,行为更稳定。如果希望这条路由优先级更高或更低,命令后面可以带preference参数,静态路由默认优先级 60,数值越小越优先,和动态路由的优先级(RIP 100、OSPF 10)对比时很有用。

PDF 里还列出了[reject|blackhole]参数,这是防环的常见手段:reject表示目标不可达,同时向源端返回 ICMP 不可达消息;blackhole则是直接静默丢弃。典型用法是先写一条大网段的黑洞路由防止环路,再写更精确的明细路由覆盖它。我在有路由反射器的网络里经常这么干,防止误学到环路路由导致流量打转。

4.2 RIP 与 OSPF:动态路由的启动差异,老命令和新平台要对齐

动态路由协议方面,PDF 把 RIP 和 OSPF 都列了。RIP 配置看起来简单,坑不少:

# 启动 RIP 进程 [Quidway] rip # 指定使用 RIPv2,组播方式发送更新 [Quidway-rip] version 2 multicast # 宣告参与 RIP 的网络(主类网络) [Quidway-rip] network 1.0.0.0 [Quidway-rip] network all # 在接口下开启水平分割,防止环路 [Quidway] interface ethernet0 [Quidway-Ethernet0] rip split-horizon

network宣告的是主类网络,不是子网,这是 RIP 的老设计,很多新手在这里把网段写错导致邻居学不到路由。version 2 multicast指定 RIPv2 并用组播 224.0.0.9 发送更新,比 RIPv1 的广播方式对网络更友好。水平分割是防环机制,保证从某个接口学到的路由不再从同一接口通告出去,接口视图下开启即可。RIP 在大中型网络已经被 OSPF 取代,只有跳数少、规模小的网络还在用。

OSPF 在老平台的配置方式和新平台差别较大,PDF 这套写法在部分老版本设备上可用:

# 手工指定 Router ID,避免自动选举的随机性 [Quidway] router id 1.1.1.1 # 全局启动 OSPF [Quidway] ospf enable [Quidway-ospf] import-route direct # 在接口上使能 OSPF 并指定区域 [Quidway-Serial0] ospf enable area 0

router id是 OSPF 域内路由器的身份证,必须全网唯一。不配置的话设备会自动选一个(通常是回环口或最大接口 IP),但自动选举有随机性,排障时会增加变量。import-route direct是引入直连路由,很多 OSPF 邻居建立成功但路由学不全的问题,就是因为本端直连网段没有被引入。新平台更推荐的做法是直接在接口视图下配ospf enable area 0,或者进入 OSPF 进程用area 0+network 网段 反掩码宣告,效果一样,但配置位置更直观。OSPF 排障时最重要的验证命令是display ospf peer,能看到邻居状态机和区域信息。

4.3 PPP 认证:PAP 与 CHAP 的差异,主被验方分别怎么配

串行链路的二层封装,PDF 里给了三种:HDLC、PPP、帧中继。默认封装是 PPP,很多串口链路用着默认封装也能通,但一旦运营商要求认证,PAP 和 CHAP 的配置就会让人头疼。先看主验方的配置:

# 主验方创建对端账号,密码用 simple 或 cipher [Quidway] local-user q2 password simple hello # 进入串口,配置认证方式为 CHAP [Quidway] interface serial0 [Quidway-serial0] ppp authentication-mode chap # 双向 CHAP 时,主验方也向对端通告自己的主机名 [Quidway-serial0] ppp chap user q1

被验方的配置相反,关键在用户名和密码的对应关系:

# CHAP 被验方:声明自己的用户名 [Quidway] interface serial0 [Quidway-serial0] ppp chap user q2 # 被验方创建对端(主验方)的账号和密码 [Quidway-serial0] local-user q1 password simple hello

CHAP 被验方有两行,第一行ppp chap user填自己这台路由器的名字,第二行local-user填的是对方路由器名和密码。很多人把这两行填反,结果 CHAP 三次握手一直失败。PAP 被验方稍有不同:

# PAP 被验方,只需提交自己的用户名和密码 [Quidway] interface serial0 [Quidway-serial0] ppp pap local-user q2 password simple hello

PAP 是明文传用户名密码,CHAP 通过挑战-响应机制认证,密码不出设备,安全性更高。运营商链路现在基本要求 CHAP。配完可以用display ppp或者直接看接口协议状态确认。

4.4 帧中继:DCE/DTE 与 DLCI 映射,现网少但考试还在

帧中继现网存量已经很少,但不少认证考试和专网里还在用,PDF 把配置和检测都列了。帧中继分为 DCE 侧(帧中继交换机)和 DTE 侧(用户路由器):

# DCE 侧(模拟帧中继交换机) [q1] fr switching [q1] interface serial1 [q1-Serial1] ip address 192.168.34.51 255.255.255.0 [q1-Serial1] link-protocol fr [q1-Serial1] fr interface-type dce [q1-Serial1] fr dlci 100 [q1-Serial1] fr inarp # DTE 侧(用户路由器) [q2] interface serial1 [q2-Serial1] ip address 192.168.34.52 255.255.255.0 [q2-Serial1] link-protocol fr [q2-Serial1] fr interface-type dte [q2-Serial1] fr dlci 100 [q2-Serial1] fr inarp

fr interface-type dce和dte决定两端角色,配反了链路起不来。fr dlci 100是数据链路连接标识,两端要一致。fr inarp是逆向 ARP,自动学习对端 IP 和 DLCI 的映射关系;如果不开启,就需要手动建映射:

[q1-Serial1] fr map ip 192.168.34.52 dlci 100

帧中继排障时常用的检测命令,PDF 列得很清楚:

# 查看 DLCI 映射关系 [q1] display fr map # 查看 PVC 状态,确认是否激活 [q1] display fr pvc-info serial1 100 # 打开帧中继全量调试信息 [q1] debugging fr all

display fr pvc-info的 PVC 状态如果是 ACTIVE 说明链路通了,如果显示 INACTIVE 或 DELETED,优先检查 DCE/DTE 配置和 DLCI 是否一致。调试类命令需要在用户视图先执行terminal monitor才能看到输出,这是很多人配了debugging却没反应的原因。

5. ACL 与 NAT 配置避坑:规则写法、接口应用与五条高频翻车记录

5.1 标准与扩展 ACL:通配符掩码和匹配顺序,写错规则等于白写

ACL(访问控制列表)在华为设备上的配置逻辑是先定义规则,再应用到接口。PDF 把标准 ACL 和扩展 ACL 分得很清楚。标准 ACL 编号范围是 2000~2999(新版)或直接给编号(老版),只看源地址:

# 创建 ACL 10,只允许 10.0.0.0/24 网段通过 [Quidway] acl 10 [Quidway-acl-10] rule normal permit source 10.0.0.0 0.0.0.255 [Quidway-acl-10] rule normal deny source any

0.0.0.255是通配符掩码(反掩码),0 表示这一位必须匹配,255 表示这一位不检查。所以10.0.0.0 0.0.0.255匹配的是 10.0.0.0 到 10.0.0.255,即 /24 网段。很多人把反掩码和子网掩码搞混,写成了255.255.255.0,匹配结果完全错误。

扩展 ACL 可以精确到协议和端口,配置方式更细:

# 创建扩展 ACL 101 [Quidway] acl 101 # 允许其他设备访问内网 Web 服务器 80 端口 [Quidway-acl-101] rule permit tcp source any destination 10.0.0.1 0.0.0.0 destination-port equal www # 允许 ICMP 的 echo 请求和回应,ping 能通 [Quidway-acl-101] rule permit icmp source any destination any icmp-type echo [Quidway-acl-101] rule permit icmp source any destination any icmp-type echo-reply # 最后兜底拒绝所有 [Quidway-acl-101] rule deny ip source any destination any

destination-port equal www里的www是知名端口别名,等价于 80。扩展 ACL 的操作符支持equal(等于)、greater-than(大于)、less-than(小于)、not-equal(不等)、range(区间),比如只放行大于 1024 的高位端口,规则就是destination-port greater-than 1024。这在部署 NAT 或防火墙策略时常用来限制非标准端口的访问。

ACL 的匹配顺序有两个模式:match-order config是按配置顺序匹配,先配先查;match-order auto是按深度优先匹配,越精确的规则越靠前。PDF 里写明默认是前者,这一点极其重要——如果你的规则顺序写反了,宽泛的deny会把精确的permit吞掉,流量被静默丢弃,而且极难排查。我自己的习惯是:定义 ACL 时就按精确到宽泛排序,permit放前,兜底deny放最后,不依赖任何自动排序机制。

5.2 接口应用与默认策略:ACL 不应用就是废纸

定义完 ACL 后必须应用到接口,否则它只是一堆躺在配置里的字符串。PDF 给出了完整的应用链路:

# 启用防火墙功能 [Quidway] firewall enable # 设置默认策略,未匹配的流量默认允许 [Quidway] firewall default permit # 进入接口,把 ACL 101 应用到入方向 [Quidway] interface ethernet0 [Quidway-Ethernet0] firewall packet-filter 101 inbound

firewall enable是启用基于 ACL 的包过滤功能,老平台默认关闭。firewall default permit是宽松模式,没匹配到任何规则就放行;改成firewall default deny则是严格模式,没匹配到的全拒绝。生产环境一般用 deny 起步,按需求放行,安全冗余更足,但也会让排障难度上升——流量不通时,除了查路由还要查 ACL。

inbound和outbound方向的选择也有讲究。inbound是流量进入接口时过滤,outbound是流量从接口出去时过滤。同一个 ACL 应用在不同方向效果完全不同,这也是让很多人困惑的地方。建议画一张简单的拓扑图,标清流量方向和接口,再决定应用方向。

5.3 NAT 的三种形态:Easy IP、地址池、Nat Server 静态映射

PDF 里 NAT 的配置覆盖了三种典型场景。第一种是 Easy IP,适用于只有一个公网 IP 的出口:

[Quidway] acl 101 [Quidway-acl-101] rule permit ip source 129.38.1.0 0.0.0.255 [Quidway] interface serial0 [Quidway-Serial0] nat outbound 101 interface

nat outbound 101 interface的作用是将 ACL 101 允许的源地址,在从本接口出去时全部转换成接口自身的公网 IP。家庭宽带、小企业出口基本都是这种模式,不需要额外公网地址池。

第二种是地址池,适用于有多段公网 IP 的场景:

# 定义公网地址池 pool1,包含三个公网地址 [Quidway] nat address-group 202.38.160.101 202.38.160.103 pool1 # 定义内网允许做 NAT 的网段 [Quidway] acl 1 [Quidway-acl-1] rule permit source 10.110.10.0 0.0.0.255 [Quidway-acl-1] rule deny source any # 在出口应用,绑定地址池 [Quidway] interface serial0 [Quidway-Serial0] nat outbound 1 address-group pool1

nat outbound 1 address-group pool1表示把 ACL 1 匹配到的内网流量,从 pool1 地址池中取一个公网地址做源地址转换。地址池的公网 IP 数量决定了同时能承载多少条 NAT 会话,池子不够时会话建立失败。

第三种是 Nat Server,把内网服务器通过静态映射发布到公网:

# 把内网 FTP 服务器映射为公网地址 202.38.160.1 [Quidway-Serial0] nat server global 202.38.160.1 inside 129.38.1.1 ftp tcp # 把内网 Telnet 服务器映射为公网地址 [Quidway-Serial0] nat server global 202.38.160.1 inside 129.38.1.2 telnet tcp # 公网 8080 端口映射到内网 Web 服务器的 80 端口 [Quidway-Serial0] nat server global 202.38.160.102 8080 inside 10.110.10.3 www tcp

nat server global后面写公网地址和公网端口,inside后面写内网服务器地址和内网端口,最后指明协议类型。这里有个极其容易踩坑的点:global后面如果不写端口,默认使用inside的端口。也就是说,你想把公网 8080 映射到内网 80,必须像第三行那样显式写global ... 8080和inside ... www,漏掉任何一个端口都会导致映射位置完全不对。

三种 NAT 形态的适用场景对比如下:

NAT 类型配置位置适用场景
Easy IPnat outbound acl interface单公网 IP、小规模出口
地址池nat address-group+nat outbound多公网 IP、会话量大
Nat Servernat server global/inside对外发布内网服务器

5.4 避坑:五条高频翻车记录

坑 1:ACL 规则顺序写反,deny把精确的permit吞了现象:按策略只允许某几个 IP 访问,结果允许清单里的 IP 也全不通。 原因:ACL 从上到下逐条匹配,命中即停止。deny ip source any destination any写在前面时,所有流量都会被拒绝,后面的permit不会被执行。 解决:把精确的允许规则放在最前面,宽泛的拒绝规则放在最后。配置前先按精确到宽泛排序,不依赖设备的自动排序。

坑 2:ACL 定义好了,接口上没应用,流量完全不受控现象:ACL 配置在这个设备上,但内网互访还是畅通无阻,策略像没生效一样。 原因:ACL 只是规则定义,必须通过firewall packet-filter或新平台的traffic-filter挂到接口才生效。 解决:在接口视图检查应用方向和 ACL 编号,确认inbound/outbound是否符合预期。我在做配置变更是把 ACL 定义和应用放在同一批次提交,避免定义完忘应用。

坑 3:telnet 登录后权限不足,连system-view都进不去现象:远程登录设备成功,敲system-view提示权限不足。 原因:VTY 默认用户级别是 0,只能执行少量查看命令。 解决:在user-interface vty 0 4视图下配置user privilege level 3,或使用super命令在登录后提升级别。

坑 4:端口映射公网 8080 不通,80 反而通了现象:外网访问202.38.160.102:8080不通,但访问202.38.160.102的 80 端口能通。 原因:nat server global后面没写端口,系统默认沿用inside的端口,所以映射关系变成了公网 80 到内网 80,8080 根本没被监听。 解决:显式写全端口:nat server global 202.38.160.102 8080 inside 10.110.10.3 www tcp,让公网 8080 明确映射到内网 80。

坑 5:配置全部丢失,设备重启回到「出厂状态」现象:设备断电重启,之前所有配置都不见了,业务全断。 原因:display current-configuration看到的是运行配置,存放在内存中,断电即失。没有执行save持久化。 解决:改完配置后在用户视图执行save,确认提示后写入下次启动配置。我习惯每条关键配置改完就save,把持久化变成肌肉记忆,而不是留到最后统一处理。

6. 配置验证与收尾:display 组合拳、保存习惯与模拟器练手

6.1 三招验证命令,改动上线前必须过一遍

配置改完到业务恢复之间,我固定会做三件事。第一,display current-configuration确认改动已经在运行配置中生效,并且没有多余的残留配置。第二,display acl 101查看 ACL 的匹配计数,ACL 应用后如果计数在增长,说明流量确实匹配了规则;计数完全不动,要么方向错了,要么规则没命中。第三,display nat session查看 NAT 转换条目,内网访问外网后能看到源地址被转换成了哪个公网地址。这三条命令组合起来,基本能定位八成配置不生效的问题。

6.2 保存、模拟器练手与交付习惯

验证通过后,最后一步永远是save。我见过太多同行改完配置直接拍屁股走人,第二天客户打电话说设备重启后配置全没了。从那以后,我每次交付都强制走一遍固定流程:display current-configuration确认、save持久化、再 ping 一下关键业务地址做连通性测试,三步缺一不可。如果你是刚接触华为设备,建议用 enSP 模拟器搭一套简单的「两台交换机 + 两台路由器」拓扑,把这份 PDF 里的命令按章节敲一遍,重点练 VLAN 划分、ACL 应用和 NAT 地址池这三块,在模拟器上翻车的成本远比真机低。配置文件能用tftp或ftp导出来做备份,这是设备出故障时的后悔药,别等到真出事了才想起来。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询