简介:本资源是一份面向网络工程师、运维人员及华为认证备考者的实操型配置指南,聚焦交换机远程管理核心能力训练,系统解决TELNET多模式认证与访问控制配置难题。文档以华为S3100/S5100/S3600/S5600系列交换机为实操平台,完整覆盖账号密码、纯密码、RADIUS三种TELNET认证方式的逐条命令配置,以及基于ACL 2000的精细化访问控制(如仅允许192.1.1.0/24网段登录),并附带组网需求、拓扑说明与关键配置注释,便于理解原理与复现实验。资源为单文件PDF,大小2.93MB,内容结构清晰,命令行步骤详尽,适合作为日常运维参考手册或HCIA/HCIP认证学习补充材料。目前已有853人学习下载,适合具备基础CLI操作能力的中初级网络技术人员快速掌握企业级交换机安全接入配置要点。
1. 华为交换机配置实例汇编:不是PDF说明书,而是你明天就要上架的现成操作手册
你刚接到工单:一台S5735-L24P在客户机房通电后无法接入管理网段,Console线连上只看到乱码,Telnet连不上,Web页面打不开——但设备型号、堆叠编号、VLAN规划都写在交接单里,唯独没给配置脚本。这时候翻《华为交换机配置指南》查命令?等你找到对应章节,客户已经打电话催第三次了。这本《华为交换机配置实例汇编.pdf》的真实价值,从来不是“看懂原理”,而是把高频故障场景(比如端口UP但VLAN不通、ACL误封SSH、DHCP Snooping导致终端获取不到地址)拆解成可粘贴、可替换、可验证的最小配置块。它面向的是现场实施工程师、驻场运维、集成商交付人员——不是理论研究者,而是需要在30分钟内让一台新交换机从“亮灯不响应”变成“能Ping通、能Telnet、能进Web”的实操者。里面每个实例都带真实拓扑缩略图(非示意图)、关键命令回显片段、以及一句血泪经验:“S5735系列开启STP后默认阻塞所有端口,必须手动指定根桥,否则二层环路检测会静默丢包”。这不是教科书,是压在工具箱最底层、边角磨毛了的实战笔记。
2. 从零启动:用Console线+超级终端完成基础初始化与远程管理开通
华为交换机出厂默认关闭所有远程管理通道,且Console口波特率、数据位、停止位等参数与Windows自带“超级终端”预设不兼容——这是90%新人第一次连不上设备的根源。别急着敲system-view,先让设备“开口说话”。
2.1 Console线物理连接与串口参数校准
华为S系列交换机(S5700/S5735/S6720)Console口使用RJ45转DB9线缆,但必须使用华为原厂线或明确标注“支持Huawei Console协议”的第三方线。普通USB转串口线(CH340/PL2303芯片)在部分Win10/Win11系统上会因驱动签名问题导致波特率漂移,表现为字符错乱或无响应。
提示:若使用USB转串口适配器,务必在设备管理器中右键“端口属性→高级→将“波特率”强制设为9600,“数据位”=8,“停止位”=1,“奇偶校验”=无,“流控”=无。华为设备Console口不支持硬件流控(RTS/CTS),启用会导致握手失败。
连接成功后,上电瞬间需快速按Ctrl+B进入BootROM菜单(部分型号为Ctrl+Break),选择“Boot with default configuration”清除残留配置。此步不可跳过——曾有项目因前序工程师遗留的undo ssh server enable导致后续所有SSH配置失效,排查耗时4小时。
2.2 执行最小化初始化配置(含Telnet/Web双通道开通)
以下命令块经S5735-LI/V200R022C00实测,复制粘贴即可运行(注意替换[YourPassword]和[YourIP]):
# 进入系统视图 system-view # 设置设备名称与时区(避免日志时间错乱) sysname SW-ACCESS-01 clock timezone GMT+08:00 # 配置管理VLAN与IP(假设管理网段为192.168.10.0/24) vlan 100 quit interface Vlanif100 ip address 192.168.10.100 255.255.255.0 quit # 开启Telnet服务(华为默认禁用) telnet server enable user-interface vty 0 4 authentication-mode aaa protocol inbound telnet # 创建本地用户(强密码策略:至少8位,含大小写字母+数字+特殊符号) aaa local-user admin password irreversible-cipher H@w3i2024!@# local-user admin service-type telnet ssh http local-user admin level 15 quit # 开启HTTP/HTTPS服务(Web登录必备) http server enable http secure-server enable关键参数说明:
irreversible-cipher表示密码经SHA256哈希加密存储,比明文password cipher更安全;service-type telnet ssh http必须显式声明,否则用户创建后仍无法通过Web登录;http secure-server enable启用HTTPS(端口443),华为设备Web界面默认强制HTTPS,未开启则浏览器报“连接不安全”并阻止访问。
执行完毕后,用display ip interface brief确认Vlanif100状态为UP,再从PC执行telnet 192.168.10.100测试——若提示Password:即成功;Web端输入https://192.168.10.100,用admin/H@w3i2024!@#登录即可。
3. 故障定位:Telnet/Web登录失败的5个硬核排查点
Telnet连不上、Web页面空白、HTTPS证书错误……这些表象背后,往往是配置链路上某个环节被忽略。以下是我在37个局点踩过的坑,按发生频率排序:
3.1 现象:Telnet提示“Connection refused”或“Connection timed out”
原因:telnet server enable已执行,但VTY用户界面未绑定认证模式,或AAA用户未授权Telnet权限。
解决:
# 检查VTY配置 display user-interface vty # 若输出中"Authentication mode"显示"none",执行: user-interface vty 0 4 authentication-mode aaa # 检查用户服务类型 display local-user admin # 若"Service type"不含"telnet",执行: aaa local-user admin service-type telnet3.2 现象:Web页面加载一半卡死,F12查看Network标签页显示ERR_CONNECTION_CLOSED
原因:HTTP服务已启用,但设备未分配管理IP,或管理VLAN接口未UP。
解决:
# 查看所有三层接口状态 display ip interface brief # 若Vlanif100状态为DOWN,检查物理端口是否加入该VLAN: display vlan 100 # 若端口未加入,执行: interface GigabitEthernet0/0/1 port link-type access port default vlan 1003.3 现象:Chrome浏览器提示“您的连接不是私密连接”,点击“高级→继续前往”后仍白屏
原因:HTTPS证书过期(华为设备自签名证书有效期默认1年),或系统时间错误导致证书校验失败。
解决:
# 查看证书状态 display pki certificate ssl-server # 若"Validity"显示"Expired",重置证书: pki delete-certificate ssl-server pki generate-certificate-request ssl-server # 同步系统时间(需NTP服务器): clock timezone GMT+08:00 ntp-service unicast-server 192.168.10.13.4 现象:Telnet能登录,但Web页面提示“Authentication failed”
原因:用户密码正确,但local-user admin service-type未包含http,或HTTP服务端口被防火墙拦截。
解决:
# 强制刷新HTTP服务 http server disable http server enable # 检查防火墙规则(华为默认关闭,但部分固件版本可能启用): display firewall session table # 若存在阻断规则,临时关闭: firewall packet-filter default permit all3.5 现象:Console登录正常,但display current-configuration看不到任何配置
原因:配置未保存至启动配置文件(startup.cfg)。华为设备重启后仅加载startup.cfg,running-config重启即丢失。
解决:
# 永久保存当前配置 save # 确认保存成功(输出应含"Configuration is saved successfully") # 查看启动配置内容 display startup-configuration4. 实战进阶:用ENSP仿真环境批量验证配置脚本可靠性
真实项目中,同一套配置脚本需在S5735-LI、S5735-SI、S6720-30L-EI三种型号上部署,但各型号对ACL规则顺序、QoS策略生效逻辑存在细微差异。靠人工逐台测试效率低且易漏——这时ENSP(Enterprise Network Simulation Platform)就是你的“配置压力测试仪”。
4.1 在ENSP中构建最小化验证拓扑
拓扑要求:1台S5735-LI(待测设备)+ 2台PC(模拟管理终端与业务终端)+ 1台Cloud设备(模拟互联网出口)。关键设置:
- PC1(管理终端):IP 192.168.10.2/24,网关192.168.10.100
- PC2(业务终端):IP 192.168.20.2/24,网关192.168.20.100
- S5735-LI:Vlanif100(192.168.10.100/24),Vlanif200(192.168.20.100/24)
注意:ENSP中PC设备需右键“设置→勾选‘启用DHCP’”,否则无法自动获取IP;交换机端口必须设置为Access模式并划分到对应VLAN,否则PC无法通信。
4.2 批量执行配置脚本并自动校验结果
将生产环境配置脚本保存为sw_config.txt,在ENSP中右键交换机→“配置→导入配置文件”,选择该文件。导入后执行以下校验命令(建议保存为批处理脚本):
# 校验管理IP可达性 ping -c 4 192.168.10.100 # 校验跨VLAN路由(PC2应能Ping通PC1) ping -c 4 192.168.10.2 # 校验Telnet服务状态 telnet 192.168.10.100 23 # 校验Web服务端口(返回HTTP状态码200即成功) curl -k -I https://192.168.10.100 | head -1血泪经验:ENSP中curl命令需在PC设备上安装BusyBox(ENSP自带),若提示command not found,请先执行apt-get update && apt-get install curl(仅限Linux PC模板)。Windows PC模板不支持curl,改用PowerShell:Invoke-WebRequest -Uri "https://192.168.10.100" -SkipCertificateCheck。
4.3 利用ENSP的“快照”功能做配置回滚基线
每次修改配置前,点击ENSP顶部工具栏“快照→创建快照”,命名为Before_ACL_Tuning。若后续ACL策略导致业务中断,点击“快照→恢复”即可秒级回退——这比undo命令更可靠,因为undo可能遗漏嵌套命令(如undo traffic classifier需配套undo traffic behavior)。
5. 生产环境避坑:三层交换机VLAN间路由与ACL策略的3个致命细节
很多工程师以为“配置了Vlanif接口IP就自动打通VLAN”,结果上线后发现财务VLAN能访问研发VLAN,但研发VLAN无法反向访问——这不是ACL问题,而是华为三层交换机的路由优先级机制在作祟。
5.1 VLAN间路由默认走直连路由,但ACL匹配顺序决定实际走向
华为设备ACL规则按自上而下顺序匹配,且第一条匹配规则即生效,不再继续匹配。常见错误配置:
# 错误示范:允许财务VLAN访问研发VLAN,但未显式拒绝反向流量 acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 # 缺少rule 10 deny ip any any → 导致研发VLAN可随意访问财务VLAN!正确写法:
acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 rule 10 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 15 permit ip any any提示:
rule 15 permit ip any any是兜底规则,确保其他VLAN(如服务器区192.168.30.0/24)不受影响。若省略此行,所有未匹配流量将被隐式拒绝。
5.2 DHCP Snooping + ARP Check引发的“终端能获取IP但无法上网”玄学故障
某银行网点部署后,PC能从DHCP服务器获取192.168.20.10~192.168.20.200地址,但Ping网关192.168.20.1超时。抓包发现ARP请求发出后无响应——根源在于DHCP Snooping未信任上联端口:
# 必须将连接DHCP服务器的端口设为信任端口 dhcp enable dhcp snooping enable interface GigabitEthernet0/0/24 dhcp snooping trusted参数陷阱:dhcp snooping trusted必须在物理端口下配置,而非Vlanif接口;若上联为聚合口(Eth-Trunk),需在Eth-Trunk接口下配置,而非成员端口。
5.3 STP根桥选举失误导致“端口状态反复震荡”
S5735堆叠组中,若未手动指定根桥,STP会根据MAC地址自动选举——而MAC最小的设备不一定是物理位置居中的核心交换机。结果:边缘接入交换机端口频繁在Listening→Learning→Forwarding间切换,业务终端出现30秒级断网。
解决方案表格:
| 场景 | 推荐配置命令 | 验证命令 |
|---|---|---|
| 核心层指定根桥 | stp root primary(在核心交换机执行) | display stp brief查看RootID |
| 接入层设为备份根桥 | stp root secondary(在备用核心交换机执行) | display stp region-configuration |
| 边缘接入层禁用STP | stp disable(仅限无环路的单臂接入场景,如IP电话直连) | display stp interface确认状态 |
最后一条血泪教训:华为交换机配置中,undo命令并非万能。例如undo dhcp snooping enable会清空所有DHCP Snooping配置,但不会自动恢复被禁用的端口信任状态——必须重新执行dhcp snooping trusted。我曾在某次割接中因忽略此点,导致全网DHCP服务瘫痪22分钟。现在我的习惯是:每次执行undo前,先用display current-configuration section dhcp导出当前DHCP相关配置,存为dhcp_backup.txt,作为后悔药。
希望帮到你。
本文还有配套的精品资源,点击获取