简介:《华为路由器配置实例.doc》是一份面向网络入门者与运维人员的华为设备配置实操文档。示例采用华为R2621路由器、S3026e交换机各一台,配合四台PC组建VLAN,演示虚拟网与物理网互连,并应用防火墙策略与ACL访问控制。文档详细规划了四台PC的IP、掩码与网关地址,同时列出路由器Ethernet0/1接口地址,并给出从交换机系统视图划分VLAN2、VLAN3,到路由器启用防火墙、设置默认deny、配置ACL 101允许特定主机访问的完整命令序列。压缩包内仅含1个doc文件,大小28KB,方便离线查看,目前已有1505人学习。读者可依据文中拓扑与命令逐条实践,熟悉vlan、ip address、fire enable、acl等常用配置,适合作为实验指导或日常排错参考。
1. 华为路由器配置实例:一份配置文档到底能带我们走多远
刚接手一台华为AR系列路由器时,最常见的开场不是插上console线就能敲命令,而是波特率不对导致满屏乱码,或者前任留下的配置像一本没目录的账本,看得懂每一条命令却看不懂整体意图。“华为路由器配置实例”这个标题,本质上要解决的就是这件事:把华为路由器从登录、初始化、路由配置到局域网侧联调这条完整链路,用一份能照抄的实例讲清楚。它适合三类人:准备华为认证、正在用ensp做实验的在校生,被派去网点做设备替换的运维新人,以及需要把配置模板沉淀成文档的团队负责人。看懂这份配置实例,等于拿到了华为路由器能跑通的最小路径。
2. 登录与初始化:华为路由器上手前的三个必做动作
2.1 console口登录的终端参数与线序判断
华为路由器的console口通常是RJ45形态,老一些的设备上还有DB9或Mini USB。用console线连接电脑后,最常用的终端软件是SecureCRT和Xshell。新建串口会话时,六个参数必须对齐:协议选Serial,波特率9600,数据位8,校验位None,停止位1,流控关闭。这六个参数里最容易翻车的是波特率,设备背板标签上如果没写,默认按9600处理;登录后界面是乱码,先改参数而不是怀疑线坏了。
以SecureCRT新建串口会话为例,参数设置如下:
协议: Serial 端口: COM3(在设备管理器里确认,不要只看线缆标签) 波特率: 9600 数据位: 8 奇偶校验: None 停止位: 1 流控: 关闭 RTS/CTS、XON/XOFF这里有个容易被忽略的细节:端口号以设备管理器里看到的COM编号为准,usb转串口线插在不同的USB口上,COM编号会变。如果插上去后设备管理器里没有出现新COM口,先换驱动而不是换线。流控必须全部关闭,这是终端里敲命令偶尔丢字符、命令行回显错位的隐性原因。
回车一到两次后,设备会提示输入用户名密码。出厂状态的华为AR系列默认没有密码,直接进入用户视图,提示符是<Huawei>。如果是一台被配置过的设备,会看到Please input the user name:,这时需要的是账号加密码,不是直接回车,用户名通常是admin或设备自定义的管理员账号。
2.2 用户视图、系统视图与接口视图的层级关系
华为VRP的命令行是分层级的,和思科IOS思路接近但不完全相同。用户视图(<Huawei>)能执行的只有查看类和基础操作,比如display、ping、reboot;输入system-view进入系统视图([Huawei]),在这里能改全局配置,比如sysname、dhcp enable;接口配置要到接口视图,比如[Huawei-GigabitEthernet0/0/0]。
很多新手直接在系统视图里敲ip address,结果报错Error: Incomplete command found,就是因为没有进入接口视图。判断方法很简单:方括号里的第二段是什么视图,就决定了能敲什么命令。凡是命令里带接口名的配置,几乎都要先interface进去。
<Huawei> system-view [Huawei] sysname R1 [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/0] undo shutdown [R1-GigabitEthernet0/0/0] quit [R1] display ip interface brief这段命令的逻辑是:sysname R1把设备名改成R1,提示符会从Huawei变成R1,多台设备同时调试时不容易看错窗口。interface GigabitEthernet0/0/0进入接口视图,ip address 192.168.10.1 24配置接口地址,华为支持直接写掩码长度24而不写255.255.255.0,这是和部分老设备不一样的地方。undo shutdown用来开启被手工关闭的接口,ensp里拖出来的设备或二手设备经常是shutdown状态,这条命令要养成习惯。
参数说明:掩码长度在华为接口配置里既可以写点分十进制也可以写数字,建议统一写数字,少打字符同时在脚本里不容易因格式不一致出错。ip address在已配置地址的接口上重复执行是直接覆盖,不需要先undo,这一点和VLAN配置不一样。
2.3 初始化必做的三件事:改登录密码、开远程管理、关无用的服务
拿到一台新华为路由器,我的习惯是依次做三件事:第一,创建专用的管理账号并设置强密码;第二,开启SSH远程管理,避免以后每次都蹲在console口前;第三,关闭当前用不到的服务,比如明文管理的HTTP。
华为AR系列的本地用户配置在AAA视图里完成,这跟很多人的预期不一样,它不是直接在系统视图里创建用户,而是要先进aaa。SSH配置则需要三步:生成密钥对、开启SSH服务、设置用户认证方式,三者缺一不可。
[R1] aaa [R1-aaa] local-user admin password irreversible-cipher Admin@123 [R1-aaa] local-user admin service-type telnet ssh [R1-aaa] local-user admin privilege level 15 [R1-aaa] quit [R1] ssh user admin authentication-type password [R1] ssh server enable [R1] telnet server enable [R1] user-interface vty 0 4 [R1-ui-vty0-4] authentication-mode aaa [R1-ui-vty0-4] protocol inbound all逻辑说明:local-user命令创建本地账号,service-type指定该账号允许使用的登录方式,这里同时给了telnet和ssh。privilege level 15是华为的最高权限级别,对应系统视图下的完全控制。SSH必须在AAA里先建用户,再用ssh user把用户与认证方式绑定,这一步漏了会导致SSH登录报错。user-interface vty 0 4是虚拟终端线路,表示同时允许5个远程会话,authentication-mode aaa表示远程登录走本地账号认证,而不是独立的vty密码。
参数说明:password irreversible-cipher是华为推荐的密码存储方式,配置在文件里以不可逆密文显示,避免明文泄露。密码建议带大小写、数字和特殊符号,示例里的Admin@123只是占位,实际使用要换成自己的强密码。protocol inbound all让vty同时接受telnet和ssh,生产环境建议只保留ssh,telnet流量是明文传输,抓包就能看到密码。
注意:改了vty的认证方式后,建议在当前会话里先测试新的远程登录能通,再关掉console窗口。因为远程管理配置出错导致只能蹲在机房的案例,我在现场见过不止一次。
3. 静态路由与默认路由:把配置实例落到路由表上
3.1 接口IP规划与链路状态检查
配置路由之前,先确认物理链路是通的。华为设备上最常用的检查命令是display ip interface brief,它会列出所有接口的物理状态和协议状态。物理状态是up、协议状态也是up,这条链路才具备承载路由的条件。
两个接口要通信,最基本的要求是IP地址在同一网段。比如R1的G0/0/0是192.168.10.1/24,对端设备的接口就必须是192.168.10.2/24这样的同网段地址。这里踩坑最多的是掩码不一致:一边写24,一边写16,虽然IP地址看起来相近,但广播域根本不重叠,路由表再漂亮也ping不通。
[R1] display ip interface brief *down: administratively down !down: loopback down Interface IP Address/Mask Physical Protocol GigabitEthernet0/0/0 192.168.10.1/24 up up GigabitEthernet0/0/1 192.168.20.1/24 up up GigabitEthernet0/0/2 unassigned down down逻辑说明:display ip interface brief输出里,物理状态为up、协议状态为up的接口才是可用的。如果物理状态显示down但接口没有被undo shutdown,先查网线、光模块和对端设备;如果物理状态up但协议状态down,多半是链路层协商问题,比如光纤收发器单纤双纤不匹配,或者两端速率双工不一致。
这里要提一个ensp实验里高频出现的场景:用两个路由器分别连接主机,然后分析IP数据报文转发和ARP协议时,主机一直在发ARP请求但没人回应。抓包看,报文的源MAC、目的MAC都没问题,问题就出在路由器接口上没配置IP地址,接口无法参与ARP应答。先把接口地址配好,再谈路由和转发。
3.2 用一条命令把静态路由写进路由表
静态路由是华为路由器配置实例里最核心的内容。命令格式是ip route-static 目的网段 掩码 下一跳。很多人第一次配会漏了掩码,或者下一跳写错,导致路由在路由表里出现但下一跳不可达。
我在ensp里搭一个两台路由器背靠背的实验环境来演示:R1左侧是一个业务网段,R2右侧是另一个业务网段,R1和R2之间用直连链路互联。要让两侧业务互访,R1需要一条去右侧网段的路由,下一跳指向R2的互联接口地址;R2也需要一条回左侧网段的路由,下一跳指向R1的互联接口地址。
[R1] ip route-static 172.16.20.0 24 192.168.10.2 [R1] ip route-static 0.0.0.0 0 192.168.10.2 [R2] ip route-static 172.16.10.0 24 192.168.10.1逻辑说明:第一条是明细静态路由,去172.16.20.0/24网段,下一跳是192.168.10.2,即对端R2的接口地址。第二条是默认路由,所有在路由表里找不到明细条目的流量都交给192.168.10.2,默认路由的掩码写法固定是0.0.0.0 0或0.0.0.0 0.0.0.0。静态路由必须双向都配,只给R1配而忘记R2,结果是左侧能到右侧、右侧回不来,现象就是单向通。
参数说明:掩码可以写点分十进制,也可以直接写长度,两种写法等价,脚本里建议统一用长度写法。下一跳必须是直连网段内的地址,也就是路由器自己接口的邻居地址。如果下一跳不是直连地址,命令本身能敲进去,但路由会显示Inactive,转发永远不生效。这是静态路由配置里最隐蔽的坑。
3.3 display ip routing-table 的阅读顺序与路由优选
配置完静态路由后,验证不能只看命令能敲进去,要看路由表。display ip routing-table会列出所有路由条目,每条路由的字段里,Proto表示路由来源,Pre是优先级,Cost是开销,NextHop是下一跳。华为静态路由默认优先级是60,路由器会同时保留去往同一网段的多条路由,但只有最优的才会被装进FIB表实际转发。
实际网络里经常出现两条去同一网段的静态路由,一条走专线、一条走备份线路。如果备份线路的优先级不调整,两条路由会同时出现在路由表里,流量走的路径和你预期完全不同。这个问题在配置实例里最容易忽略,因为单条路由怎么看都是对的。
[R1] display ip routing-table Route Flags: R - relay, D - download to fib Destination/Mask Proto Pre Cost NextHop Interface 0.0.0.0/0 Static 60 0 192.168.10.2 GigabitEthernet0/0/0 172.16.20.0/24 Static 60 0 192.168.10.2 GigabitEthernet0/0/0 192.168.10.0/24 Direct 0 0 192.168.10.1 GigabitEthernet0/0/0逻辑说明:路由表里必须同时存在三条关键条目:直连路由、去目标网段的明细路由、默认路由。直连路由是接口配置IP后自动生成的,不需要手工写。如果去172.16.20.0/24的流量不通,先在R1上确认这条Static路由存在且不是Inactive状态。Inactive意思是路由无效,常见原因是下一跳不在直连网段内,或者出接口被shutdown了。
参数说明:启用备份路径时用ip route-static 172.16.20.0 24 192.168.10.2 preference 80,数值越大优先级越低,也就是越不被优先选用。生产环境的主备切换还建议配合BFD联动,但那是进阶内容,基础配置实例里把preference调明白就足够应对绝大多数场景。
4. 局域网侧配置:DHCP、VLAN与单臂路由的组合用法
4.1 三种DHCP配置方式的选型与参数
华为路由器作为企业出口或分支机构网关时,DHCP几乎是必配功能。不给终端自动下发地址,几十台设备的手动配IP管理成本会直接拉满。华为VRP里DHCP有接口模式、全局模式和基于VLAN的地址池模式三种,按场景选型很重要。
接口模式适合路由器只带一个网段的情况,在接口视图里配置即可,配置量最小。全局模式适合路由器下挂多个网段、或者用VLAN隔离不同部门的情况,需要先建全局地址池再把地址池绑定到接口。如果划分了多个VLAN,通常做法是全局地址池加VLANIF接口,而不是在每个物理接口上配一个地址池。
[R1] dhcp enable [R1] ip pool vlan10 [R1-ip-pool-vlan10] network 192.168.10.0 mask 24 [R1-ip-pool-vlan10] gateway-list 192.168.10.1 [R1-ip-pool-vlan10] dns-list 114.114.114.114 8.8.8.8 [R1-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.50 [R1-ip-pool-vlan10] lease day 1 hour 0 minute 0 [R1] interface Vlanif10 [R1-Vlanif10] ip address 192.168.10.1 24 [R1-Vlanif10] dhcp select global逻辑说明:ip pool创建全局地址池,network定义池子的网段和掩码。gateway-list是下发给终端的网关地址,必须写成路由器Vlanif接口的地址,写错的话终端能拿到IP却ping不通外网。dns-list是下发给终端的DNS服务器。excluded-ip-address排除掉网关自己和打印机等保留地址,避免冲突。dhcp select global表示这个接口从全局地址池分配地址,如果这里写的是dhcp select interface,就走接口模式了。
参数说明:lease是租期,默认1天。企业办公网络建议租期设成1天以内,访客网络可以设成2小时;服务器和设备地址段建议手工配置或使用静态绑定。这里有个非常典型的配置错误:dhcp select global是接口视图下执行的,很多人在系统视图里敲这一句然后报错,命令上下文不对。
4.2 三层交换机与路由器之间的VLAN对接与单臂路由
用ensp做华为路由器单臂路由实验时,路由器和交换机之间通常只连一根trunk链路,路由器侧用子接口来终结多个VLAN的网关。这个方案的优点是省物理接口,缺点是这根链路成了单点,流量一大就是瓶颈,但作为配置实例足够清晰。
子接口配置的要点是:物理接口本身不配IP,每个子接口要封装对应的VLAN编号,然后配置该VLAN的网关地址。子接口默认是开启的,但如果物理接口被shutdown,子接口也会跟着down。
[R1] interface GigabitEthernet0/0/0.10 [R1-GigabitEthernet0/0/0.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/0.10] ip address 192.168.10.254 24 [R1-GigabitEthernet0/0/0.10] arp broadcast enable [R1] interface GigabitEthernet0/0/0.20 [R1-GigabitEthernet0/0/0.20] dot1q termination vid 20 [R1-GigabitEthernet0/0/0.20] ip address 192.168.20.254 24 [R1-GigabitEthernet0/0/0.20] arp broadcast enable逻辑说明:子接口名是物理接口加小数点加编号,编号自定义但不能和已有子接口重复。dot1q termination vid 10表示这个子接口只处理带VLAN 10标签的帧,这是单臂路由的关键。arp broadcast enable必须要配,否则子接口不会主动回应VLAN内终端的ARP请求,终端会一直ping不通网关。
参数说明:VLAN编号要和交换机侧一致。交换机侧配置access接口接终端、trunk接口接路由器时,trunk上要允许对应VLAN通过,否则帧会被交换机直接丢弃。子接口的IP地址就是这个VLAN的网关地址,终端的默认网关必须填这个地址。
这里顺带回答一个常见疑问:网关就是路由器吗?在局域网里,网关是一个三层接口,它可以是路由器、三层交换机,也可以是防火墙。华为路由器配置实例里的网关,大多数情况就是路由器上Vlanif或子接口的IP地址。终端把非本网段的流量交给网关,网关再查路由表决定下一跳,这就是三层转发的链路。
4.3 连通性验证:从ping到traceroute的完整命令链
配置完成后,验证不能只在一台终端上ping网关就完事。我习惯按三层顺序验证:终端ping网关、网关ping对端设备、终端ping对端业务地址。哪一步断了,问题就定位在哪一层。
华为设备上ping支持指定源地址、指定报文个数和超时时间。traceroute命令用于查看流量经过的每一跳,当设备之间隔着多个路由器时,traceroute能直接看到流量在哪一跳被丢弃,比ping更高效。
[R1] ping -a 192.168.10.1 192.168.20.1 Ping 192.168.20.1 (192.168.20.1) from 192.168.10.1: 56 data bytes Reply from 192.168.20.1: bytes=56 Sequence=1 ttl=255 time=1 ms [R1] traceroute 172.16.20.1 traceroute to 172.16.20.1(172.16.20.1) 30 hops max,40 bytes packet 1 192.168.10.2 3 ms 1 ms 2 ms 2 172.16.20.1 2 ms 2 ms 1 ms逻辑说明:ping -a指定源地址,路由器上有多个接口时必须显式指定,否则设备会按路由表自动选择源地址,可能导致对端路由器回包时找不到回来的路由。traceroute的每一行代表一跳,如果某一跳显示星号但下一跳还能通,大概率是中间那台设备禁用了ICMP超时消息,不是链路不通。
参数说明:ping默认发5个包,每个包56字节。排查链路质量时加-size 1400可以模拟大报文,用来发现MTU问题;加-t表示持续ping,适合观察间歇性丢包。traceroute默认使用UDP探测,华为设备也支持切换为ICMP方式,ensp里链路拓扑简单时traceroute可能只显示一跳就到目标,这是正常的。
5. 配置实例里的避坑记录:五个高频问题与现场处理
5.1 静态路由配了、下一跳也正确,但就是ping不通
现象:照抄配置实例里的静态路由命令,display ip routing-table能看到路由,但两端业务不通。
原因:最常见的是接口物理up但协议down,或者防火墙策略把ICMP拦了。华为AR路由器接口默认是开启的,但ensp里拖出来的设备接口有些是shutdown状态;另一种情况是两端接口速率双工模式协商失败,百兆对千兆出现不稳定。
解决:先display interface brief看物理和协议状态,不是双up就处理链路;再display current-configuration看接口下有没有多余配置;最后在两端路由器上分别ping对端接口地址,确认三层通,再测业务地址。按照从底向上的顺序排查,不要一上来就怀疑路由配置。
5.2 console口登录出现乱码
现象:console线连上后终端软件里全是乱码,回车没反应。
原因:终端软件串口参数与设备实际参数不一致,通常是波特率不对,或者终端软件默认开了硬件流控。也有一种情况是USB转串口线用的主控芯片和终端软件不兼容,导致数据错位。
解决:把所有串口参数改成9600、8、None、1、None,关闭流控,重新连接。如果还是乱码,检查设备管理器里USB转串口驱动是否正常,换一个USB口再试。华为部分设备支持在BootROM菜单里修改console口波特率,设备的默认波特率以设备面板标签或产品文档为准,不要凭经验硬猜。
提示:买console线时尽量选原装或知名品牌的USB转串口线,便宜线在波特率9600下偶尔能通,但大量数据输出时容易丢字符,排错时会误导你。
5.3 DHCP地址池还有很多地址,但终端拿不到地址
现象:地址池剩余地址充足,接口也配了dhcp select global,但终端一直显示未识别的网络,或拿到169.254.x.x的自动地址。
原因:169.254.x.x是终端没有收到DHCP应答时的自动地址,说明DHCP请求根本没到路由器。可能原因:交换机接口没划入正确的VLAN、路由器接口下没开启DHCP、或终端所在广播域和地址池网段不对应。
解决:在路由器上执行display ip pool查看地址池状态,再在接口视图下确认dhcp select global配置存在。接着检查交换机接口的VLAN划分,比如接入端口划在VLAN 10,但路由器Vlanif10的网段是192.168.20.0/24,终端拿到地址也上不了网。还有一种隐蔽情况:交换机上配了dhcp snooping,信任端口没设对,DHCP报文被丢弃了。
5.4 ensp里路由器接口down,路由器与主机之间ping不通
现象:ensp实验里用路由器连接主机,主机能ping通自己的网卡,但ping路由器接口地址不通,抓包发现只有ARP广播没有应答。
原因:ensp里路由器接口必须配置IP地址才能处理ARP请求,接口为shutdown状态也会导致无法响应。另外,主机网卡和路由器接口之间用云设备连接时,网卡绑定选错也会导致报文发不出去。
解决:先undo shutdown开启接口,配置IP地址,再用display ip interface brief确认物理和协议都是up。ensp里拖出来的设备接口默认物理状态是down的情况很常见,把它当作实验环境的第一道检查项,不要一来就排查路由。
5.5 保存配置后重启,配置全部丢失
现象:做了大量配置,也执行了save,但重启后设备回到出厂状态。
原因:华为设备保存配置的命令是save,执行后会提示是否写入配置文件,默认文件名是vrpcfg.zip。如果保存时选了no,系统直接跳过写入;或者保存到了非默认位置,重启时设备加载的还是默认配置文件。
解决:save执行后必须看到提示确认写入,保存完成后执行display saved-configuration查看已保存的配置内容。如果提示配置文件不存在,说明保存没生效,重新执行save并在提示时选y。批量调试多台设备时,我习惯每完成一台设备配置就save一次,避免现场断电导致配置丢失,这是最便宜的后悔药。
6. 把配置实例变成可复用的运维模板:导出、归档与版本对照
配置实例真正的价值不在能敲通,而在能复用。我自己的习惯是:每台设备调通后,把display current-configuration导出来,存成一个以设备名和日期命名的txt文件,和拓扑图、IP规划表放在同一个目录。下次遇到同型号、同场景的设备,直接照着改IP和接口编号,能省下大半天的现场调试时间。
<R1> display current-configuration [R1] save <R1> display saved-configuration导出时注意把终端软件里的日志记录功能打开,或在终端软件里另存会话日志。批量操作多台设备时,更推荐开启设备的SFTP服务,用支持SFTP的终端工具把配置文件拉回本地,每台设备一个文件,归档清晰。
版本差异是复用模板时最需要留心的地方。华为不同系列路由器的VRP版本不同,AR系列的命令风格与S系列交换机有差异,ensp里模拟的AR路由器是老版本VRP,和真实新款设备的默认参数不一样。比如新设备默认密码策略更强、默认开启了部分管理服务,照搬老模板容易在密码策略和登录认证上卡住。
我的教训是:模板永远只写稳定不变的配置骨架和必须调整的参数清单,接口IP、VLAN号、下一跳、地址池这些用占位符标出来;不要在模板里写死密码和描述信息。配置下发前在ensp里先用相同拓扑跑一遍,确认没有因为版本差异导致命令报错,再去现场操作。这套流程把分支机构的设备配置时间从半天压缩到了半小时,也把“配置对不对”的焦虑留在了实验环境里。希望帮到你。
本文还有配套的精品资源,点击获取