跳转至

华为交换机常用语法(VRP)

适用于华为 S 系列和 CloudEngine 等常见 VRP 风格设备。不同型号、VRP 版本及设备角色的命令支持情况可能不同;配置前先确认版本,并在维护窗口或测试环境验证。

进入配置与保存

<HUAWEI> display version
<HUAWEI> system-view
[HUAWEI] sysname SW-ACCESS-01
[SW-ACCESS-01] display current-configuration
[SW-ACCESS-01] save

save 会写入启动配置;生产设备变更前应先备份当前配置,并确认回滚方式。

VLAN 与 Access 口

[HUAWEI] vlan batch 10 20 30

[HUAWEI] interface GigabitEthernet 0/0/1
[HUAWEI-GigabitEthernet0/0/1] description Office-PC
[HUAWEI-GigabitEthernet0/0/1] port link-type access
[HUAWEI-GigabitEthernet0/0/1] port default vlan 10
[HUAWEI-GigabitEthernet0/0/1] undo shutdown

Trunk 口

[HUAWEI] interface GigabitEthernet 0/0/24
[HUAWEI-GigabitEthernet0/0/24] description Uplink-to-Core
[HUAWEI-GigabitEthernet0/0/24] port link-type trunk
[HUAWEI-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
[HUAWEI-GigabitEthernet0/0/24] port trunk pvid vlan 10

Trunk 的两端需要对允许通过的 VLAN、native/PVID VLAN 与链路类型达成一致。

三层 VLANIF 与静态路由

[HUAWEI] interface Vlanif 10
[HUAWEI-Vlanif10] ip address 192.168.10.1 255.255.255.0

[HUAWEI] ip route-static 0.0.0.0 0.0.0.0 192.168.10.254

Vlanif 要处于 UP,通常需要对应 VLAN 中至少存在一个正常工作的二层端口。

静态路由

# 默认路由:下一跳为上级网关
[HUAWEI] ip route-static 0.0.0.0 0.0.0.0 192.168.10.254

# 到指定网段的静态路由
[HUAWEI] ip route-static 10.20.0.0 255.255.0.0 192.168.12.2

# 查看路由表与指定目的路由
[HUAWEI] display ip routing-table
[HUAWEI] display ip routing-table 10.20.0.0

配置路由前确认下一跳可达;默认路由只能指向有效的上联出口。可按现场设计配置浮动静态路由作为备份,不要让静态路由与动态路由优先级设计冲突。

OSPF(单区域示例)

以下示例将 10.10.12.0/24 的三层互联链路和 192.168.10.0/24 的用户网段宣告到 area 0。掩码使用反掩码(wildcard mask)。

[HUAWEI] ospf 1 router-id 10.10.10.1
[HUAWEI-ospf-1] area 0
[HUAWEI-ospf-1-area-0.0.0.0] network 10.10.12.0 0.0.0.255
[HUAWEI-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255

# 验证邻居、接口与路由
[HUAWEI] display ospf peer brief
[HUAWEI] display ospf interface
[HUAWEI] display ip routing-table protocol ospf

两端必须在同一 area,并确保互联接口的 IP 地址、掩码、MTU、认证方式和 OSPF 网络类型相互兼容。用户侧 VLANIF 通常应设置为 passive-interface,避免向终端网段发送 OSPF 报文;具体命令请按设备版本命令参考确认。

VRRP 网关冗余

VRRP 让两台三层设备共享一个虚拟网关 IP。下例中 CORE-A 的优先级较高,作为主设备;CORE-B 使用相同的 VRID、虚拟 IP 和 VLANIF 网段,但优先级较低。

# CORE-A
[HUAWEI] interface Vlanif 10
[HUAWEI-Vlanif10] ip address 192.168.10.2 255.255.255.0
[HUAWEI-Vlanif10] vrrp vrid 10 virtual-ip 192.168.10.1
[HUAWEI-Vlanif10] vrrp vrid 10 priority 120
[HUAWEI-Vlanif10] vrrp vrid 10 preempt-mode timer delay 20

# CORE-B
[HUAWEI] interface Vlanif 10
[HUAWEI-Vlanif10] ip address 192.168.10.3 255.255.255.0
[HUAWEI-Vlanif10] vrrp vrid 10 virtual-ip 192.168.10.1
[HUAWEI-Vlanif10] vrrp vrid 10 priority 100

# 两端均执行检查
[HUAWEI] display vrrp

终端的默认网关应配置为虚拟 IP 192.168.10.1,而不是任一设备的物理 VLANIF 地址。VRRP 双端应使用同一二层广播域、相同 VRID/虚拟 IP;优先级较高的一端更可能成为 Master。生产环境还应按上联链路状态配置 VRRP track,避免主设备上联故障却仍承担网关流量。

iStack 堆叠

iStack 将多台支持堆叠的交换机作为一个逻辑设备管理。现场实施前,先确认设备型号支持堆叠、软件版本兼容、堆叠口类型/速率一致,以及堆叠线缆按环形拓扑连接。

# 检查成员、角色、拓扑与端口状态
display stack
display stack configuration
display stack topology
display stack-port

建议流程:先在离线或维护窗口规划成员 ID、主/备优先级和物理连线;逐台完成配置并按设备文档要求重启/合栈;合栈后确认仅一台 Master、成员状态正常、业务 VLAN 和 Eth-Trunk 均恢复。堆叠分裂期间不要贸然保存配置,应先处理双主/链路故障。

Eth-Trunk(LACP)

[HUAWEI] interface Eth-Trunk 1
[HUAWEI-Eth-Trunk1] mode lacp-static
[HUAWEI-Eth-Trunk1] port link-type trunk
[HUAWEI-Eth-Trunk1] port trunk allow-pass vlan 10 20 30

[HUAWEI] interface GigabitEthernet 0/0/23
[HUAWEI-GigabitEthernet0/0/23] eth-trunk 1
[HUAWEI] interface GigabitEthernet 0/0/24
[HUAWEI-GigabitEthernet0/0/24] eth-trunk 1

聚合两端的模式、成员端口速率/双工及二层配置必须一致;避免在成员端口和 Eth-Trunk 接口上混用冲突配置。

ACL 示例

以下示例仅允许 192.168.10.0/24 访问目标网段,其余流量拒绝。应用 ACL 前务必确认方向与范围,避免断开管理连接。

[HUAWEI] acl number 3000
[HUAWEI-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
[HUAWEI-acl-adv-3000] rule 10 deny ip

[HUAWEI] interface Vlanif 10
[HUAWEI-Vlanif10] traffic-filter inbound acl 3000

SSH 管理(示例)

不同 VRP 版本的 SSH 用户配置细节可能不同。先确保保留一个可用的本地 Console 或带外管理通道,再限制 VTY 访问。

[HUAWEI] stelnet server enable
[HUAWEI] aaa
[HUAWEI-aaa] local-user ops password irreversible-cipher <设置强密码>
[HUAWEI-aaa] local-user ops privilege level 15
[HUAWEI-aaa] local-user ops service-type ssh

[HUAWEI] user-interface vty 0 4
[HUAWEI-ui-vty0-4] authentication-mode aaa
[HUAWEI-ui-vty0-4] protocol inbound ssh

生产环境应优先使用密钥认证、管理 VLAN 或管理网段 ACL,避免直接暴露管理端口。

常用检查命令

display interface brief
display interface description
display vlan
display port vlan
display ip interface brief
display ip routing-table
display eth-trunk 1
display mac-address
display current-configuration interface GigabitEthernet 0/0/1

华为官方命令参考可按具体型号与版本查阅:VLAN 配置命令参考接口状态查看命令参考VRRP 配置示例