1. 登入设备与日常维护:先搞定基础命
1.1 连接方式与视图体系
很多刚接触华三设备的朋友,第一反应就是打开SecureCRT或者Xshell,拿一根console线怼上去。这个思路没错,但很多人卡在第一步:连上去之后该干嘛?H3C设备的命令行体系和思科有点像,但又不太一样,这里我先把最基础的“视图”概念讲清楚,后面的命令才有落脚点。
H3C设备从上到下分为用户视图、系统视图、接口视图、协议视图等。用户视图的提示符是尖括号<H3C>,在这个视图下只能查看信息、保存配置、重启设备;系统视图的提示符是方括号[H3C],需要输入system-view才能进入,这里才是真正“改配置”的地方;再往下进入接口视图,提示符变成[H3C-GigabitEthernet1/0/1],进入某个具体接口后,才能配置IP地址、端口类型、速率双工等参数。这个层次关系必须记牢,不然你敲命令会发现“Permission denied”满天飞。
连接方式上,除了console线,H3C设备基本都支持Telnet和SSH远程登录,但新设备默认只开放console口登录,远程管理需要手动开启。实际工程中我建议优先用SSH,Telnet的密码是明文传输的,抓包工具一抓就全暴露了,这在现网环境里是很忌讳的事情。开启SSH需要生成密钥对、配置VTY用户认证方式,这些命令我在后面安全章节会专门展开。
1.2 系统管理必背命令
先列一份“保命命令”清单,不管你拿到的是S7506核心交换机、MSR810路由器还是F1000防火墙,下面这几条都是通用的,建议直接抄到自己的笔记里。
display version:查看设备型号、软件版本、启动时间、CPU占用等基本信息。拿到一台不认识的设备,第一条命令就敲这个。display current-configuration:查看当前运行配置,缩写是dis cur,排查问题第一位。display saved-configuration:查看已保存的配置,主要用于和运行配置对比,看有没有未保存的改动。save:保存配置,H3C设备默认不会自动保存,重启后未保存的配置全部丢失。敲完配置一定要记得save,系统会问是否确认,输入y即可。reboot:重启设备。注意重启前必须确认配置已保存,否则你会体验一把“一夜回到解放前”的酸爽。reset saved-configuration:清空已保存配置。这个命令慎用,它会删掉所有配置,设备恢复到出厂状态,而且不会二次确认,敲下去就不能反悔。display interface brief:查看所有接口的简要状态,包括物理状态、协议状态、速率、IP地址。这个命令比display interface更常用,因为输出简洁、一眼能看到全局。display ip routing-table:查看路由表。网络不通时,第一步就是看路由表有没有缺路由。display logbuffer:查看设备日志缓冲区。很多莫名其妙的问题,日志里其实早就写了答案,只是没人去看。
这里说一个我踩过的坑:有次在客户现场配完VLAN,业务不通,我折腾了半天,最后发现是配置改完忘了save,设备在前一天晚上自动重启过一次,配置全丢了。从那以后我养成一个习惯:每完成一个阶段的配置,立刻save一次,并在笔记本上打勾。你可以在设备上配置定时自动保存,但手动save的习惯绝对不能丢。
1.3 模拟器启动问题和版本选择
很多新手学H3C是从模拟器开始的,但“H3C Cloud Lab启动不了”“H3C模拟器为什么启动不了”这类问题在各大群里反复被问。这里我统一说一下。
H3C官方模拟器叫H3C Cloud Lab(也有叫HCL的),它基于VirtualBox虚拟机,所以启动不了绝大多数情况是VirtualBox组件出了问题。常见原因有三个:一是VirtualBox版本不兼容,Cloud Lab对VirtualBox版本有严格要求,版本太新或太旧都可能起不来;二是设备启动后停留在“Starting……”状态,这通常是电脑CPU虚拟化没有在BIOS里开启;三是电脑内存不够,H3C设备镜像一般要占用1GB到2GB内存,如果你同时启动多台设备,16GB内存的电脑也扛不住。
解决办法:先到BIOS里确认Intel VT-x或AMD-V虚拟化已开启;再确认VirtualBox版本和Cloud Lab版本匹配,建议用官方推荐的VirtualBox 5.2.x系列;然后关掉Windows自带虚拟机功能以外的所有虚拟化软件,避免冲突。还有一个非常实用的排查技巧:单独打开VirtualBox,看H3C的虚拟机是否能启动,如果单独启动也失败,说明问题出在VirtualBox这一层,而不是Cloud Lab本身。
版本选择上,我个人建议新手用较新的版本,因为新版本内置的设备型号更多,比如MSR810、S7506等常用型号在新版本里都有。但要注意,模拟器不等于真机,很多高级特性(比如部分硬件转发行为)模拟器是模拟不出来的,只适合验证配置逻辑,不适合做性能测试。真机上跑通了才是真的通。
2. 接口与二层交换配置:端口、VLAN与链路聚合
2.1 查看接口信息与MAC地址
“华三路由器查看接口MAC地址命令”这个热搜词说明很多人对接口层操作还不熟。H3C设备查看接口MAC地址,最直接的是display interface,输出里有一行MAC address,就是该接口的MAC。如果你只想快速看所有接口的MAC,可以进接口视图后敲display this,能看到包括MAC在内的接口全部配置。还有一个更细的命令display interface GigabitEthernet1/0/1,专门看指定接口的详细信息,包括MAC、MTU、收发包统计、错误计数等。
接口命名上,H3C的接口名比较有规律,比如GigabitEthernet1/0/1表示1号槽位0号CPU的第1个接口,Ten-GigabitEthernet1/0/2是万兆口,FortyGigE1/0/1是40G接口。模拟器里出现的接口类型会少一些,但命名规则一致。
日常排查中,display interface brief的输出里,如果接口状态是DOWN,可能是物理层没起来,比如网线没插好、对端设备没通电;如果物理状态是UP但协议状态是DOWN,那多半是二层封装或VLAN配置出了问题。记住这个判断逻辑,能帮你少走很多弯路。
2.2 VLAN配置与Access/Trunk/Hybrid
VLAN是二层交换的基础,H3C的VLAN配置思路上和思科类似,但命令细节有差异。创建VLAN用vlan 10,可以同时创建多个编号不连续的VLAN,比如vlan 10 20 30,也可以创建一段vlan 10 to 20,后者会一次性创建10到20号VLAN。
接口划分VLAN时,H3C有三种端口类型:Access、Trunk、Hybrid。Access口只能属于一个VLAN,一般接终端设备;Trunk口可以放行多个VLAN,用于交换机之间互联;Hybrid口是H3C的特色,既能像Access一样接终端,又能像Trunk一样透传多个VLAN,而且还能指定哪些VLAN不打标签。实际工程中Hybrid口用得非常多,但新手经常把它和Trunk搞混。
配置示例:
system-view vlan 10 description Office_VLAN quit interface GigabitEthernet1/0/1 port link-type access port access vlan 10 quit interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan all这里有个细节:Trunk口放行所有VLAN用port trunk permit vlan all,但在实际生产中我建议只放行需要的VLAN,不要图省事用all。因为一旦核心交换机上加了新的VLAN,所有Trunk口都会自动透传,如果边缘交换机没有对应VLAN,会造成广播域无意义扩大,甚至引发环路风险。
2.3 链路聚合:让带宽翻倍且自动冗余
链路聚合(Link Aggregation)在H3C里叫Bridge-Aggregation,配置思路和思科的EtherChannel类似,但命令完全不同。核心交换机之间、交换机与服务器之间的多根网线,可以用聚合口捆绑成一条逻辑链路,既增加带宽又提供链路冗余。
配置示例:
system-view interface Bridge-Aggregation 1 quit interface GigabitEthernet1/0/1 port link-aggregation group 1 quit interface GigabitEthernet1/0/2 port link-aggregation group 1 quit聚合口创建后,对聚合口配置VLAN、Trunk等二层属性即可,物理口只需要加入聚合组。这里要注意:加入聚合组的物理口必须是同速率、同双工模式的,否则聚合组可能起不来。H3C的聚合模式默认是静态聚合,如果想用LACP动态协商,需要在聚合口视图下配置link-aggregation mode dynamic,两端设备都要开启动态模式才能协商成功。
链路聚合排障时,我最常用的命令是display link-aggregation summary,查看聚合组状态。如果成员端口的状态不是Selected,而是Unselected,说明该成员口没有被选中,原因通常是速率不匹配、配置不一致或对端没有正确配置。还有一个冷门但很好用的命令display link-aggregation verbose,能看到聚合口的成员口角色、优先级、操作Key等详细信息,定位问题比summary更精准。
3. 三层转发与路由配置:核心交换机必会命令
3.1 VLAN虚接口与IP地址规划
VLAN本身是二层概念,要让不同VLAN之间能通信,必须在核心交换机或三层交换机上创建VLAN虚接口(SVI)。H3C里创建虚接口的命令是:
system-view interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.0 quit这样就给VLAN 10创建了一个网关地址192.168.10.1。所有属于VLAN 10的终端设备,把网关指向这个地址,就能跨VLAN通信了。如果核心交换机上有多个VLAN虚接口,每个都要配置对应的网关地址,这是最简单也最常用的“单臂路由”替代方案。
核心交换机配置还有一个容易忽略的点:三层交换机上和终端直连的接口,默认是二层口,不能直接配IP地址。如果非要在这个接口上配IP,需要先把接口切换成三层口:
system-view interface GigabitEthernet1/0/24 port link-mode route ip address 10.0.0.1 255.255.255.252这个切换命令在S7506、S5560等型号上很常见。接口变成三层口后,之前的二层配置(比如VLAN、Trunk)会全部消失,需要注意备份配置再操作。
3.2 静态路由与默认路由
静态路由是H3C设备最基础的路由配置,很多小型网络只靠静态路由就能跑通。配置命令是:
system-view ip route-static 192.168.20.0 24 10.0.0.2这条命令的意思是:去往192.168.20.0/24网段的数据包,下一跳交给10.0.0.2。注意H3C虽然也支持ip route-static 192.168.20.0 255.255.255.0 10.0.0.2这种写法,但简写掩码长度(24)是华为系设备的通用习惯,这里最好保持一致。
默认路由(也叫缺省路由)的写法是:
ip route-static 0.0.0.0 0 202.100.1.1默认路由表示“所有去往未知网段的数据包都交给这个下一跳”,一般指向运营商网关或出口路由器的内网口。配置默认路由后,别忘了检查出接口的NAT策略,不然数据包能出去,回包可能进不来。
静态路由的优先级和度量值也是常考的点。H3C静态路由默认优先级是60,数值越小越优先。如果你配置了两条去往同一网段的静态路由,比如一条走主链路、一条走备链路,主链路的优先级要配小一点(比如60),备链路优先级配大一点(比如70),这样主链路故障时备链路才会接替。
3.3 OSPF动态路由配置
网络规模一大,静态路由就不好用了,这时候要用OSPF这种动态路由协议。H3C的OSPF配置思路上不复杂,核心就是三步:进入OSPF进程、声明网段、宣告接口。
system-view ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 10.0.0.0 0.0.0.3这里有两个易错点。第一,ospf 1后面的router-id必须全网唯一,否则邻居关系可能起不来,建议直接用设备回环口地址;第二,OSPF宣告的是反掩码,不是普通子网掩码,192.168.10.0 0.0.0.255表示192.168.10.0/24网段,很多人在这里写成255.255.255.0,结果OSPF邻居建不起来。
OSPF排障命令也要记牢:display ospf peer查看邻居状态,正常情况下应该是Full;display ospf brief查看接口层面OSPF状态;display ospf routing查看OSPF学习到的路由。如果邻居状态一直卡在Init或ExStart,多半是Router ID冲突、区域ID不一致或者Hello间隔不匹配。
3.4 策略路由与last-hop hold
“华三last-hop hold”这个热搜词应该是指H3C设备上的“上一跳保持”功能,它主要用于非对称路由场景。举个实际例子:内网终端通过防火墙上网,防火墙把回程流量交给核心交换机,但核心交换机有两条上行链路,流量可能从A口出去,回包却从B口回来,这样就容易出现会话状态不一致。开启last-hop hold功能后,设备会记住数据包从哪个接口发出,回包时强制从同一个接口回来,确保流量走向一致。
H3C交换机上开启last-hop hold的命令因型号而异,常见的是在系统视图下配置:
system-view undo ip last-hop hold或者在某些型号上是ip last-hop hold,具体要看设备版本和型号。这里的重点是:这个功能默认可能是关闭的,在非对称路由场景中如果不开启,会出现“能出去但回不来”的奇怪现象,排查半天发现是路由表没问题、接口状态没问题,最后查到这个功能上。
策略路由(Policy-Based Routing,PBR)则是另一种常见的流量调度手段,可以基于源地址、目的地址、应用类型等条件指定下一跳,优先级高于路由表。H3C配置PBR的基本思路是:先定义ACL匹配流量,再配置策略节点指定下一跳,最后在接口上应用策略。这里我单独拿一节讲ACL,因为它既是PBR的基础,也是安全过滤的核心。
4. 安全与访问控制:ACL、端口安全与认证配置
4.1 ACL访问控制列表配置
ACL(Access Control List)是网络设备上最常用的安全工具,H3C的ACL分基本ACL(2000-2999)、高级ACL(3000-3999)、二层ACL(4000-4999)等几类。基本ACL只能匹配源IP地址,高级ACL可以匹配源IP、目的IP、协议类型、源端口、目的端口等,配置灵活度最高。二层ACL主要用来匹配MAC地址和二层协议类型,常用于端口安全场景。
配置一个拒绝某个网段访问公司服务器的ACL:
system-view acl number 3001 rule 5 deny ip source 192.168.100.0 0.0.0.255 destination 10.10.10.10 0.0.0.0 rule 10 permit ip quit这里rule 5和rule 10是规则编号,可以自定义,一般建议留出间隔(比如5、10、15),方便以后插入新规则。ACL匹配顺序是从小到大逐条匹配,一旦命中就会执行并停止继续匹配。所以ACL里最后一定要写一条permit ip保底规则,否则所有未被前面规则匹配的流量都会被拒绝(默认deny all)。
ACL配置完只是定义了“规则”,要让它生效,还必须应用在接口或服务上。最常用的是在接口的出方向或入方向调用:
interface GigabitEthernet1/0/24 packet-filter 3001 inboundinbound表示对进入该接口的数据包应用ACL,outbound表示对从该接口发出的数据包应用ACL。这里的方向选择很关键,很多人配了ACL没生效,多半是方向选反了。判断方法很简单:你站在设备内部,看数据包是从外面进设备(inbound)还是从设备里面出去(outbound),画个箭头就清楚了。
4.2 IPv6 ACL配置
IPv6网络的ACL配置和IPv4有区别,也是热搜词“华三ipv6 acl配置实验”想解决的问题。H3C的IPv6 ACL编号范围是2000-2999(基本)和3000-3999(高级),但配置时需要进入IPv6地址族视图。
system-view acl ipv6 number 3001 rule 5 deny ipv6 source 2001:db8:100::/64 destination 2001:db8:200::1/128 rule 10 permit ipv6 quitIPv6 ACL中,地址写法采用完整的IPv6地址加前缀长度,不再使用反掩码。应用方式和IPv4一样,也是在接口下用packet-filter命令。需要特别注意的是,很多老版本设备上,IPv6 ACL默认不会应用到IPv6流量,需要在接口下指定ipv6关键字,否则ACL形同虚设:
interface GigabitEthernet1/0/24 packet-filter ipv6 3001 inboundIPv6过渡期常见一个问题:ACL过滤了IPv4流量,但IPv6流量不受管控,导致安全策略有漏洞。所以同时部署双栈时,IPv4和IPv6的ACL都要各配一套,分别应用,缺一不可。
4.3 端口安全与IP-MAC绑定
热搜词里有一条很具体:“华三交换机端口启用ip verify source ip-address mac-address”,这其实就是端口安全的IP-MAC绑定功能。在实际网络中,为了防止终端私改IP、私自接入非法设备,可以在交换机的接入端口上启用IP-MAC绑定,只有绑定了特定IP和MAC的设备才能通过该端口通信。
配置命令:
system-view interface GigabitEthernet1/0/1 ip verify source ip-address mac-address ip source binding ip-address 192.168.10.100 mac-address 00e0-fc00-0001 quit这里第一行让端口启用IP+MAC验证,第二行绑定具体的IP和MAC地址。配置完成后,该端口下只有源IP为192.168.10.100且源MAC为00e0-fc00-0001的报文才能通过,其他报文会被直接丢弃。
在接口上启用ip verify source之前,一定要确认终端的MAC和IP确实是正确的,否则你可能会把自己“关在门外”。合理做法是:先通过display arp查看终端当前的IP和MAC对应关系,确认无误后再绑定。如果有大量终端需要绑定,可以在系统视图下配全局的IP-MAC绑定表,再在接口下调用,效率更高:
system-view ip source binding ip-address 192.168.10.100 mac-address 00e0-fc00-0001 interface GigabitEthernet1/0/1 ip verify source ip-address mac-address这里要注意:全局绑定表配置了之后,系统视图的display ip source binding能看到全局绑定列表,接口下启用验证后才会真正生效。如果出现“绑定不生效”的情况,检查两个地方:一是接口是否确实启用了ip verify source,二是绑定的MAC地址是否写对了格式(H3C的MAC地址分隔符是减号-,不是冒号:)。
4.4 AAA认证与console密码管理
“华三交换机怎么取消串口密码”和“h3c s7506交换机忘记console密码”这两条热搜,本质是同一个问题:console口的认证密码管理。很多老工程师被换班同事交接时没拿到密码,或者设备管理员离职时没留下密码,导致设备“进不去”。这里我把H3C console口密码的配置和恢复都讲清楚。
配置console口密码的方式有两种:一种是简单的password认证,一种是更安全的scheme(AAA)认证。简单密码认证配置:
system-view line aux 0 authentication-mode password set authentication password simple h3c@12345这样设置后,通过console口登录时需要输入密码h3c@12345。如果想取消密码,把authentication-mode改成none即可:
line aux 0 authentication-mode none注意:none表示不认证,任何人都能直接登录设备,只能在测试环境使用,生产环境千万不要这么干。如果设备上配置了AAA认证,取消密码的步骤会多一点,需要先确认当前的认证方案:
display line aux 0 display domain然后再根据实际配置,把console口从scheme模式改回password或none。
关于忘记console密码的问题,不同型号处理方式不同。老款H3C设备(比如S7506E)可以通过BootROM菜单恢复密码,方法是重启设备,在启动阶段按Ctrl+B进入BootROM菜单,选择“跳过配置文件启动”或“清除console密码”选项。新款设备上,通常是进入BootROM菜单后选择跳过配置文件选项,进入命令行后重新配置console密码,再save保存。这里必须提醒:BootROM菜单里的选项因版本不同名称也不太一样,而且操作不当可能清空配置,动手前一定先备份配置,有条件的先在模拟器上练习一遍。
5. 高级特性与综合组网:VXLAN、GRE over IPsec与无线本地转发
5.1 VXLAN配置思路与命令框架
数据中心大二层网络中,VXLAN几乎是绕不开的技术,热搜词“华三vxlan命令”说明现在学习VXLAN的人越来越多了。VXLAN的本质是用UDP封装二层以太网帧,从而实现跨三层网络的二层互通。H3C设备上配置VXLAN,核心思路分为三步:创建VSI(虚拟交换实例)和VXLAN、配置VXLAN隧道、将业务VLAN映射到VSI。
以H3C常见的配置为例:
system-view vxlan tunnel-interface 1 source 10.0.0.1 quit vsi vxlan100 vxlan 100 flow-forwarding inbound tunnel-policy default quit vxlan 100 tunnel 1 quit quit这段配置的大致含义是:创建编号为100的VXLAN,隧道接口1的源地址是10.0.0.1,然后将VXLAN 100和隧道接口1绑定。实际部署中还需要在接入端口上做VLAN到VSI的映射,配置命令一般是:
interface GigabitEthernet1/0/1 port link-type trunk port trunk permit vlan 100 port vxlan vlan 100VXLAN排障时常用的命令有display vxlan tunnel、display vxlan peer、display vsi。最常见的问题是VTEP地址配置错误或路由不可达,导致VXLAN隧道状态不是UP。这里要提醒一点:VXLAN依赖底层IP网络互通,必须先确认VTEP(VXLAN Tunnel End Point)的源地址和对端地址之间路由可达,否则一切上层配置都是空中楼阁。
VXLAN配置有一定复杂度,我建议先在模拟器里把单台设备上的VSI、VXLAN、隧道接口都敲一遍,再用两台设备组一个最小VXLAN网络,才能真正理解数据平面和控制平面的关系。
5.2 GRE over IPsec野蛮模式
GRE over IPsec是我在高可用分支机构组网中经常用到的组合方案:用GRE隧道承载动态路由协议(比如OSPF),再用IPsec保护GRE隧道内的所有流量。热搜词里有“h3c配置gre over ipsec野蛮模式”,这里把格式和思路讲清楚。
GRE隧道配置:
system-view interface Tunnel 0 ip address 10.255.0.1 255.255.255.252 source 202.100.1.1 destination 202.100.2.1 tunnel-protocol gre quit这样GRE隧道就建起来了,之后在Tunnel接口上跑OSPF等协议即可。但GRE隧道本身是明文传输的,必须套上IPsec做加密。H3C上GRE over IPsec的标准做法是:定义IPsec安全框架,把GRE流量(协议号47)或指定源目IP的流量接入IPsec保护。
野蛮模式(Aggressive Mode)和主模式(Main Mode)的区别在于:主模式交换6个消息,身份信息加密传输;野蛮模式只交换3个消息,协商速度更快,适用于一方地址不固定的移动接入场景。配置野蛮模式时,IKE提议里要指定aggressive关键字,同时必须配置本地身份和对端身份标识:
ike proposal 1 encryption-algorithm aes-cbc-128 authentication-algorithm sha1 dh group2 quit ike peer branch exchange-mode aggressive pre-shared-key simple <密钥> id-type name local-name hq remote-name branch quit这里一个容易踩的坑是:local-name的本端名称和你实际指定的身份标识必须完全一致,包括大小写。很多GRE over IPsec隧道起不来的原因就是本地身份标识不匹配,IKE协商一直失败。排障时用display ike sa查看IKE阶段的状态,如果SA状态不是正常的,再看display ike proposal确认两端的IKE参数是否匹配。
要注意模拟器和真机的差异:有些老版本模拟器对IPsec的报文转发支持不完整,GRE隧道可能能建起来,但IPsec封装后的流量在模拟器上转发不正常。遇到这种情况不一定是配置错了,先在真机上验证再下结论。
5.3 AC本地转发配置
热搜词“h3c ac本地转发配置”属于无线网络范畴。AC(无线控制器)有两种常见的转发模式:集中转发和本地转发(也叫分布转发)。集中转发模式下,无线终端的所有流量都要经过AC,AC的带宽会成为瓶颈;本地转发模式下,无线终端的业务流量直接在接入交换机上转发,AC只负责管理控制,性能更好。这就是本地转发配置日益流行的原因。
H3C AC上的本地转发配置,核心是配置服务模板和VLAN映射:
system-view wlan service-template 1 ssid Office-WiFi vlan 100 client forwarding-location ac service-template enable quit默认情况下,客户端流量是集中转发到AC的。如果想做本地转发,还需要在接入交换机上做配置,让无线业务VLAN的网关落在接入交换机上,并将业务VLAN在AC和接入交换机之间仅作为管理VLAN透传。具体配置取决于AC和接入交换机的组网位置,常见方案是:AC旁挂核心交换机,AP注册VLAN和业务VLAN分开,业务VLAN网关放在核心交换机上,这样无线终端的流量在核心交换机直接三层转发,完全不经过AC。
本地转发排障时最容易出现的问题是:无线客户端能拿到IP,但上不了网。原因通常是业务VLAN在核心交换机上的网关配置了,但Trunk口没有放行业务VLAN,或者DHCP配置的地址池和业务VLAN对应不上。这里给个建议:先在核心交换机上用display ip interface brief、display dhcp server ip-in-use逐一确认网关和地址池状态,再回头查AP的注册状态和无线客户端关联状态,分层排查效率最高。
5.4 防火墙F1000基础配置
H3C F1000系列防火墙是企业里最常见的出口设备之一,热搜词“h3c f1000防火墙配置手册”说明很多人拿到设备不知道怎么下手。F1000的配置思路和交换机、路由器有本质区别:防火墙默认拒绝所有流量,必须显式放行才能通信。这是防火墙和路由器最大的不同。
F1000的基础配置步骤一般是:配置接口IP并划分安全域、配置安全策略放行流量、配置NAT地址转换、配置默认路由。
接口和安全域配置示例:
system-view interface GigabitEthernet1/0/0 ip address 202.100.1.1 255.255.255.0 security-zone name Untrust quit interface GigabitEthernet1/0/1 ip address 192.168.1.1 255.255.255.0 security-zone name Trust quit安全域是防火墙的核心概念,F1000默认有Trust、Untrust、DMZ等区域,接口必须划入某个区域才能参与安全策略匹配。安全策略配置:
security-policy ip rule 10 name trust-to-untrust source-zone trust destination-zone untrust action pass quit这条策略的含义是:允许Trust区域访问Untrust区域。如果没有这策略,Trust区域的终端去访问外网会被全部丢弃。如果内网有服务器需要被外网访问,还需要配置NAT和域间策略,常见的是做端口映射,把公网IP的特定端口映射到内网服务器的服务端口:
nat server protocol tcp global 202.100.1.1 80 inside 192.168.1.10 80这条命令把公网IP 202.100.1.1的80端口映射到内网192.168.1.10的80端口,外网用户访问http://202.100.1.1就能内网服务器。
F1000排障时最常用的命令是display security-policy ip查看安全策略,display session table查看会话表,display nat session查看NAT会话。一个经典场景:用户报“外网访问不了内网服务器”,你查了服务器正常、接口状态UP,但就是不通,最后发现是安全策略没有放行Untrust到DMZ区域的回程流量。防火墙的会话机制要求“去程和回程流量都要被安全策略允许”,这是排查安全策略问题时的核心思路。
6. 故障排查与命令纠错实战
6.1 常用排查命令思路
做网络排障,经验和命令缺一不可。我把H3C设备排障时最常用的一组命令整理成一条“排查链路”,从底层到高层逐步排查。
第一层,物理层。display interface brief看接口状态,display transceiver interface GigabitEthernet1/0/1看光模块信息。光模块命令能直接看到光功率、温度、电压等物理参数,如果光功率在接收灵敏度临界值附近,大概率是光纤衰减导致的不稳定。
第二层,链路层。display link-aggregation summary看聚合口,display mac-address看MAC地址表。如果终端的MAC地址在交换机上学习不到,说明二层链路有问题。
第三层,网络层。display ip interface brief看接口IP配置,display ip routing-table看路由表,display arp看ARP表。ARP表是三层排查的关键,如果ARP表里没有网关对应的条目,说明终端和网关之间的二层链路有问题;如果有ARP但ping不通,多半是ACL或防火墙策略拦截。
第四层,应用层。display logbuffer看设备日志,display session table(防火墙)看会话表。日志里通常会有ACL丢弃记录、协议状态错误等信息,是快速定位的利器。
很多H3C新手排障时喜欢从头开始翻配置,这是效率最低的做法。我建议按“物理层→链路层→网络层→应用层”的顺序走一遍,每层用一两条命令确认状态,超过2分钟还没定位到问题,再回到配置层面详细检查。这样能把大部分问题在5分钟内锁定。
6.2 常见报错与热词速查表
我把平时群里被问得最多的H3C问题的排查思路整理成一个速查表,方便大家直接抄作业。
| 问题现象 | 可能原因 | 排查命令 | 解决方案 |
|---|---|---|---|
| Cloud Lab设备启动不了 | VirtualBox版本不兼容/虚拟化未开启/内存不足 | 单独打开VirtualBox测试虚拟机 | 安装官方推荐VirtualBox版本,开启CPU虚拟化,关闭冲突软件 |
| 忘记console密码 | 密码配置丢失或人员交接遗漏 | 重启进入BootROM菜单 | 通过BootROM跳过配置启动或清除console密码,注意备份配置 |
| 接口物理UP但协议DOWN | 二层封装不匹配/对端未配置 | display interface brief | 检查对端接口状态和VLAN配置 |
| ping不通网关 | ARP学习失败/ACL拦截 | display arp | 检查接口状态、ARP表、ACL配置 |
| OSPF邻居无法建立 | Router ID冲突/区域ID不一致 | display ospf peer | 检查Router ID唯一性、区域ID、Hello间隔 |
| GRE over IPsec协商失败 | 身份标识不匹配/IKE参数不一致 | display ike sa | 确认local-name/remote-name、加密算法、DH组一致 |
| 无线客户端能拿到IP但上不了网 | 业务VLAN网关配置错误/DHCP地址池问题 | display ip interface brief | 检查网关、Trunk放行VLAN、DHCP地址池 |
| 防火墙策略配置了但流量不通 | 回程策略缺失/安全域划分错误 | display session table | 检查去程和回程策略,确认接口所属安全域 |
| 端口绑定不生效 | 未启用ip verify source/MAC格式错误 | display ip source binding | 检查接口验证状态,MAC地址用减号分隔 |
| 非对称路由导致回包异常 | last-hop hold未开启 | display ip last-hop hold | 开启last-hop hold功能,确保去回路径一致 |
这张表里的每一条,都是我在实践中被真实问过或现场踩过的坑。比如“无线客户端能拿到IP但上不了网”,我在一个校园网项目里排查了两个小时,最后发现是核心交换机上业务VLAN的虚接口没配,DHCP能通过中继分配到地址,但终端网关地址是空的,当然上不了网。所以遇到问题,不要默认配置都是对的,要敢于怀疑每一个环节。
6.3 综合实验设计建议
H3C的学习路径,光看命令不练等于白搭。我给想系统学习的朋友一个实验设计思路,你可以按这个顺序在模拟器里搭一套完整的实验环境,把前面讲到的内容全串起来。
第一步,三台交换机组环:两台接入交换机、一台核心交换机,接入交换机各划分两个VLAN,核心交换机配置VLAN虚接口做网关,配置Trunk链路和链路聚合,验证VLAN间路由。
第二步,加一台路由器:核心交换机通过三层口连接路由器,路由器上配置静态路由或OSPF,模拟对接外部网络。此时可以验证默认路由、回环口、下一跳可达性等基础概念。
第三步,加一台防火墙:把路由器替换为F1000防火墙,防火墙配置安全域、安全策略、NAT,内网PC通过防火墙访问“外网”。这一步能让你理解防火墙和路由器的本质区别。
第四步,加一台无线AC和AP:配置AC集中转发和本地转发两种模式,对比两种模式下无线终端的流量路径。这步对理解“控制平面”和“数据平面”非常有帮助。
第五步,在核心交换机上配置VXLAN隧道,和另一台核心交换机打通二层。这步难度最大,建议放在最后。
每一步做完,都做一次完整的故障排除演练:拔掉某条链路、把某个接口shutdown、改错一个VLAN号,然后通过命令快速定位问题。这样练出来的能力,才是真正能在生产环境中用上的。
写在最后的一些体会
我最早接触H3C设备时,也是在模拟器里踩了一周的坑才把基础命令理顺。现在回头看,H3C的命令体系虽然庞杂,但底层逻辑是通的:视图分层层层递进,配置命令“先定义再引用”,查看命令以display开头,保存命令永远是save。掌握了这套范式,遇到没见过的命令也能猜个大概。
我个人的建议是:不要试图背下所有命令,而是先掌握“查看类”命令,再掌握“配置类”命令,最后在实际项目中按需查漏补缺。每次排障时,把现场用到的命令记在笔记里,半年下来就是一本属于你自己的实战手册。
这篇合集里提到的命令,覆盖了设备管理、VLAN、路由、ACL、端口安全、VXLAN、GRE over IPsec、无线本地转发和防火墙配置这些H3C设备最常见的应用场景。每个人的网络环境都不一样,配置命令也会有些差异,我建议你在测试环境先验证一遍再上生产,尤其是涉及清空配置、重启设备这类高风险操作,一定要谨慎再谨慎。
最后再分享一个实用技巧:H3C设备的命令支持“? ”在线帮助,在命令行敲一个字母后按Tab键可以自动补全,按“?”可以查看该命令对应的可选参数。遇到不确定的命令,先按“?”看看提示,比自己瞎试要安全得多。这些细节看起来不起眼,但在调试设备时是真的能救命。