☰
H3C华为交换机配置命令大全:从VLAN划分到ACL限速的运维速查手册
2026/10/9 7:10:13 网站建设 项目流程

简介:这份资源是面向网络运维人员与初学者的H3C、华为交换机与路由器配置命令速查文档,聚焦设备基础操作与常用命令的整理归纳,适合刚接触网络设备、需要快速上手或日常查阅命令的读者。压缩包内共1个docx文件,约63KB,内容以命令清单与配置示例为主,涵盖系统视图进入、设备命名、端口模式设置、VLAN划分、静态路由配置以及MAC与IP地址绑定等典型场景。文档按交换机、路由器、端口绑定等模块分类罗列,并附有S3100、S3600、MSR 20-20等型号的通用操作说明,便于对照实际设备查阅。目前已有129人学习下载,可作为配置命令的随身参考手册,帮助读者在调试与排错时快速定位所需命令,减少翻查官方手册的时间成本。

1. 从一台刚上架的 S3600 说起:这份命令大全到底能省下多少事

新机房上架一台 H3C S3600,Console 线插好、超级终端参数调对,回车之后看到<H3C>那一刻,真正的活才刚开始——划 VLAN、配 Trunk、绑端口 MAC、写静态路由、开 STP,每一步都得敲命令。手边如果没有一份能直接翻、直接抄、直接对照验证的命令清单,光是回忆port link-type trunk后面跟什么参数就能卡住十分钟。这份《H3C华为交换机配置命令大全》就是干这个用的:它不是教程,是一份把 H3C 交换机、路由器、华为 Quidway 三大类设备的常用配置命令按场景归好类的速查文档,覆盖系统视图、端口模式、VLAN 划分、端口绑定、ACL、QoS 限速、STP、端口聚合、镜像、路由配置这些日常运维绕不开的操作。适合刚接触 H3C 或华为设备、需要快速上手敲命令的初级网工,也适合手里管着几台 S3100、S3600、MSR 20-20 却懒得记全参数的老手当案头参考。下面我按实际配置顺序把它拆开讲,重点放在命令怎么用、参数怎么填、哪里容易翻车。

2. 系统视图与端口基础配置:从 system-view 到 undo shutdown 的完整链路

2.1 视图层级是 H3C 命令体系的骨架

H3C 和华为 Quidway 的命令行都采用视图分层结构,不理解这个层级,后面所有命令都会敲得稀里糊涂。用户视图<H3C>只能看不能改,敲system-view进入系统视图[H3C]才能做全局配置。从系统视图再往下分:interface Ethernet 1/0/1进端口视图,vlan 10进 VLAN 视图,interface Vlan-interface 10进 VLAN 虚接口视图,user-interface vty 0 4进用户界面视图。每个视图下能敲的命令不一样,quit逐级退回,return或Ctrl+Z直接回用户视图。很多人第一次配 H3C 时在端口视图下敲sysname发现报错,就是因为没搞清楚当前在哪个视图。

设备命名建议按文档里给的规则来:地名-设备名-系列号,比如PingGu-R-S3600。这个习惯在设备多了之后能救命,display current-configuration一拉出来,看名字就知道是哪台、在哪、什么型号。

# 进入系统视图并命名设备 system-view sysname PingGu-R-S3600 # 查看当前完整配置 display current-configuration # 中英文界面切换 language-mode Chinese

system-view是所有配置的入口,没有它后面什么都干不了。sysname修改的是设备提示符里的名字,不影响任何功能,但影响你日后维护时的心智负担。display current-configuration输出的是当前运行配置,注意它和display saved-configuration的区别:前者是内存里的,后者是闪存里保存的,设备重启后以 saved 为准。所以配完一定要save,不然断电就回到解放前。language-mode这个命令在实际中用得不多,因为中文模式下部分命令输出反而不好搜,我一般保持英文。

2.2 端口模式与 VLAN 划分:Access、Trunk、Hybrid 怎么选

端口链路类型是 VLAN 配置的核心。Access 口只能属于一个 VLAN,通常接 PC 或打印机;Trunk 口可以透传多个 VLAN,用于交换机之间的上行互联;Hybrid 口更灵活,既能透传又能剥离标签,但配置复杂度也最高。文档里给的例子是port link-type Access|Trunk|Hybrid,实际敲的时候不带竖线,直接写port link-type trunk。

VLAN 创建和端口加入有两种路径。方法一是在 VLAN 视图下把端口加进来:vlan 10然后port Ethernet 1/0/1。方法二是在端口视图下指定所属 VLAN:interface Ethernet 1/0/1然后port access vlan 10。两种方法效果一样,但批量操作时方法一更顺手,因为可以一次加多个端口,比如port Ethernet 1/0/2 to Ethernet 1/0/5。

# 方法一:在 VLAN 视图下加入端口 vlan 10 port Ethernet 1/0/1 port Ethernet 1/0/2 to Ethernet 1/0/5 quit # 方法二:在端口视图下指定 VLAN interface Ethernet 1/0/1 port link-type access port access vlan 10 undo shutdown quit

port link-type access是显式声明端口模式,虽然缺省就是 Access,但写出来更清晰。port access vlan 10把端口划进 VLAN 10,如果端口之前属于别的 VLAN,这条命令会自动把它从原 VLAN 删掉。undo shutdown是打开端口,H3C 端口缺省是关闭的,新配的端口不敲这条不通。Trunk 口配置稍有不同:

interface Ethernet 1/0/24 port link-type trunk port trunk permit vlan all # 或者只允许特定 VLAN 通过 port trunk permit vlan 10 20 30 quit

port trunk permit vlan all允许所有 VLAN 通过,文档里也提醒了“一般情况下最好指定端口允许通过哪些具体的 VLAN,不要设置允许所有的 VLAN 通过”。这是血泪经验:all 写起来省事,但广播域一扩大,排障时你根本不知道哪个 VLAN 的流量从哪条 Trunk 窜过来了。我一般只放通业务需要的 VLAN,管理 VLAN 单独指定。

2.3 端口绑定与安全:MAC、IP、端口三者怎么锁

文档里花了很大篇幅讲端口绑定,这是接入层安全的基础。H3C 提供三种绑定粒度:MAC 与端口绑定、IP 与 MAC 绑定、IP+MAC+端口三者绑定。用的命令分别是am user-bind和mac-address static。

MAC 与端口绑定用am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1,效果是该端口只允许这个 MAC 上网,但换到别的端口这个 MAC 还能用。如果用mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1,还需要配合mac-address max-mac-count 0把端口 MAC 学习数设为 0,否则静态绑定的 MAC 会被动态学习覆盖。

# MAC 与端口绑定(AM 命令方式) system-view am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1 # MAC 与端口绑定(mac-address static 方式) interface Ethernet 0/1 mac-address static 00e0-fc22-f8d3 vlan 1 mac-address max-mac-count 0 quit # IP 与 MAC 全局绑定 am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 # IP+MAC+端口三者绑定 am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1

am user-bind是 H3C 特有的绑定命令,华为设备上对应的是user-bind或ip source check。mac-address max-mac-count 0这条容易漏,漏了之后端口还是会学习其他 MAC,绑定形同虚设。文档里特别提醒“上面两个命令顺序不能弄反”,先绑 MAC 再设学习数为 0,反过来设了 0 之后静态绑定可能不生效。绑定完成后用display am user-bind验证,看到绑定表项才算成功。

3. 路由与三层互通:静态路由、VLAN 虚接口和单臂路由的配置细节

3.1 VLAN 虚接口配 IP:三层交换机互通的第一步

三层交换机要实现 VLAN 间路由,必须在每个 VLAN 上创建虚接口并配 IP。文档里的例子是 VLAN 2 虚接口配1.0.0.1/24,VLAN 3 虚接口配2.0.0.1/24,PC1 和 PC2 分别以对应虚接口地址为网关,就能互通。

# 创建 VLAN 并加入端口 vlan 2 port Ethernet 0/1 quit vlan 3 port Ethernet 0/2 quit # 配置 VLAN 虚接口 IP interface Vlan-interface 2 ip address 1.0.0.1 255.255.255.0 undo shutdown quit interface Vlan-interface 3 ip address 2.0.0.1 255.255.255.0 undo shutdown quit

interface Vlan-interface 2进入的是 VLAN 2 的三层虚接口,不是物理端口。ip address后面跟地址和掩码,掩码可以写255.255.255.0也可以写24,文档里明确说了“192.168.1.1/24 等同 192.168.1.1 255.255.255.0”。undo shutdown同样不能漏,虚接口缺省也是关闭的。配完后用display ip interface brief看接口状态,display ip routing-table看直连路由有没有生成。

3.2 静态路由与默认路由:ip route-static 的参数含义

H3C 路由器配静态路由用ip route-static 目标网段 掩码 下一跳,后面可以跟description加注释。文档里的例子是ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To.R2,默认路由是ip route-static 0.0.0.0 0.0.0.0 192.168.12.2 description To.R2。

# 配置静态路由 system-view ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To.R2 # 配置默认路由 ip route-static 0.0.0.0 0.0.0.0 192.168.12.2 description To.R2 # 查看路由表 display ip routing-table display ip routing-table protocol static display ip routing-table verbose

0.0.0.0 0.0.0.0是默认路由的标准写法,匹配所有目标网段。description字段是可选但强烈建议加的,设备多了之后看路由表里一堆ip route-static没有注释,根本分不清哪条是去哪个方向的。display ip routing-table protocol static只看静态路由,display ip routing-table verbose看全部详细信息包括优先级和开销。文档里还提到reset ip routing-table statistics protocol all清除路由统计信息,这个在排障时用来重置计数器比较有用。

3.3 单臂路由与 Trunk 配合:一个物理口跑多个 VLAN

单臂路由的场景是路由器只有一个物理口连交换机,但需要为多个 VLAN 做网关。交换机侧把连路由器的端口配成 Trunk 并放通对应 VLAN,路由器侧创建子接口配 IP。文档里没有直接给单臂路由的完整例子,但结合 Trunk 配置和 VLAN 虚接口的逻辑可以推出来。

# 交换机侧:上行口配 Trunk interface Ethernet 0/24 port link-type trunk port trunk permit vlan 10 20 quit # 路由器侧:创建子接口(以 MSR 为例) interface Ethernet 0/0.10 vlan-type dot1q vid 10 ip address 10.0.0.1 255.255.255.0 quit interface Ethernet 0/0.20 vlan-type dot1q vid 20 ip address 20.0.0.1 255.255.255.0 quit

vlan-type dot1q vid 10是子接口封装 802.1Q 标签的命令,vid后面跟 VLAN ID。子接口编号.10只是本地标识,和 VLAN ID 没有强制对应关系,但习惯上保持一致方便排查。这里容易翻车的地方是交换机 Trunk 口忘了port trunk permit vlan 10 20,或者路由器子接口的vlan-type写错 VLAN ID,现象是 PC 能 ping 通网关但跨 VLAN 不通。

4. 避坑与排查:端口绑定、Trunk 和 STP 里最容易翻车的几个点

4.1 端口绑定后 PC 还是能上网

现象:配了am user-bind mac-address绑定,但换一台 PC 接同一端口仍然能通。原因:只绑了 MAC 没限制端口学习数,或者绑定命令敲在了错误的视图下。解决:确认在系统视图下敲am user-bind,如果用的是mac-address static方式,必须补mac-address max-mac-count 0,然后用display am user-bind和display mac-address双重验证。

4.2 Trunk 口配了 permit vlan all 但 VLAN 间还是不通

现象:两台交换机 Trunk 互联,port trunk permit vlan all已配,但跨交换机的同 VLAN PC 不通。原因:Trunk 口缺省 PVID 是 1,如果两端 PVID 不一致,或者本端 Access 口 VLAN 和对端没对齐,流量会被丢到错误 VLAN。解决:用display interface Ethernet 0/24看端口 PVID,必要时port trunk pvid vlan 10修改。文档里也提醒了“如果从 trunk 转发出去的数据报文的 vlan id 和端口的 PVID 一致,该报文的 VLAN 信息会被剥去”。

4.3 STP 开了之后接 PC 的端口频繁震荡

现象:全局stp enable后,接 PC 的端口状态在 forwarding 和 blocking 之间跳。原因:PC 端口没有配成边缘端口,STP 把它当成了可能形成环路的链路。解决:进入接 PC 的端口,敲stp edged-port enable,让 STP 不对该端口发 BPDU 也不参与拓扑计算。文档补充说明里也写了“请把接 PC 的端口改为边缘端口模式”。

4.4 端口聚合后速率没叠加

现象:配了link-aggregation Ethernet 0/1 to Ethernet 0/2 both,但实际吞吐还是一条链路的量。原因:聚合成员端口速率或双工模式不一致,或者聚合模式选错。解决:文档里明确要求“会聚端口必须工作在全双工模式”“会聚的端口速率要求一样,但不能是自适应”,所以每个成员口都要duplex full和speed 100,不能留 auto。

4.5 保存配置后重启部分命令丢失

现象:save之后重启,发现某些绑定或 ACL 配置没了。原因:部分命令依赖的全局功能没开,或者命令顺序导致后一条覆盖了前一条。解决:配完用display current-configuration和display saved-configuration对比,确认关键配置都在 saved 里。文档里也提醒“路由器、交换机配置时不能掉电”,配置过程中断电可能导致启动配置文件损坏。

5. ACL 与 QoS 限速:从 acl number 到 line-rate 的进阶用法

5.1 ACL 编号规则与匹配顺序

H3C 的 ACL 分基本 ACL 和高级 ACL,编号范围不同:2000-2999 是基本 ACL,3000-3999 是高级 ACL,4000-4999 是二层 ACL。基本 ACL 只能匹配源 IP,高级 ACL 可以匹配源/目的 IP、协议类型、端口号。文档里的例子是acl number 3000然后rule permit tcp source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.255.255 destination-port eq 80。

# 创建高级 ACL 并配置规则 acl number 3000 rule permit tcp source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.255.255 destination-port eq 80 rule deny ip quit # 在接口上应用 ACL interface GigabitEthernet 1/0/1 packet-filter 3000 inbound quit # 查看 ACL 配置和匹配统计 display acl all display acl 3000

rule permit tcp后面的source和destination跟的是反掩码,0.0.255.255表示匹配前 16 位。destination-port eq 80匹配目标端口 80。最后一定要跟一条rule deny ip兜底,否则 ACL 缺省是 permit 所有,等于没配。packet-filter 3000 inbound把 ACL 应用到接口入方向,inbound和outbound的选择取决于你想过滤哪个方向的流量。display acl 3000可以看到每条规则的匹配计数,排障时很有用。

5.2 端口限速 line-rate 的参数边界

文档里给了line-rate inbound/outbound target-rate的用法,inbound限制接收速率,outbound限制发送速率,单位是 kbps。千兆口 inbound 范围 1-1000000,outbound 范围 20-1000000。例子是line-rate outbound 128限制出去速率为 128kbps。

interface GigabitEthernet 1/0/1 line-rate outbound 128 # 取消限速 undo line-rate quit # 查看限速配置 display qos-interface GigabitEthernet 1/0/1 traffic-limit

line-rate是物理层限速,直接丢包,不经过队列调度,所以限速精度高但可能影响 TCP 吞吐。如果要做更精细的流量控制,得用 QoS 策略配合traffic-limit或car命令。display qos-interface看当前限速状态,reset counters interface GigabitEthernet 1/0/1清除端口统计后重新观察限速效果。

5.3 广播抑制 broadcast-suppression 的两种写法

文档里给了两种广播抑制写法:broadcast-suppression 20按端口传输能力百分比,broadcast-suppression pps 1000按每秒包数。前者适合粗粒度控制,后者适合精确限制。

interface GigabitEthernet 1/0/1 # 按百分比限制,20 表示端口能力的 20% broadcast-suppression 20 # 或按 pps 限制,每秒 1000 个广播包 broadcast-suppression pps 1000 quit

百分比写法简单但不同速率端口效果不一样,千兆口 20% 是 200M,百兆口 20% 是 20M。pps 写法更精确,但需要你清楚正常广播量是多少。我一般先display interface GigabitEthernet 1/0/1看正常情况下的广播包速率,再设一个略高于正常值的阈值。

5.4 验证限速和 ACL 是否生效

配完限速和 ACL 不能只看配置在不在,得实际验证。限速验证用display interface看端口速率是否被压到设定值附近,ACL 验证用display acl看匹配计数是否增长。

# 查看端口速率和广播统计 display interface GigabitEthernet 1/0/1 # 查看 ACL 匹配计数 display acl 3000 # 清除端口统计后重新观察 reset counters interface GigabitEthernet 1/0/1

display interface输出里的Last 300 seconds input rate和output rate是最近 5 分钟的平均速率,限速生效的话 output rate 应该稳定在设定值附近。display acl 3000里每条 rule 后面的匹配计数如果一直是 0,说明 ACL 没匹配到流量,要么应用方向错了,要么规则写错了。reset counters清掉历史计数,等几分钟再看增量,比看累计值更准。

5.5 一个完整的 ACL+限速组合配置

实际场景里经常需要先 ACL 匹配特定流量再限速。H3C 的做法是 ACL 配合 QoS 策略,或者直接用line-rate对整端口限速。如果只限特定 IP 的流量,需要走 QoS 策略:

# 定义 ACL 匹配特定源 IP acl number 2000 rule permit source 10.1.1.0 0.0.0.255 quit # 定义流分类 traffic classifier limit-class operator and if-match acl 2000 quit # 定义流行为 traffic behavior limit-behavior car cir 2048 quit # 定义 QoS 策略并应用 qos policy limit-policy classifier limit-class behavior limit-behavior quit interface GigabitEthernet 1/0/1 qos apply policy limit-policy inbound quit

car cir 2048是承诺信息速率 2048kbps,超出部分默认丢弃。traffic classifier里的operator and表示所有条件都匹配才命中,or是任一匹配。qos apply policy应用在接口入方向。这套配置比单纯line-rate灵活,但命令层级更深,配完用display qos policy interface GigabitEthernet 1/0/1确认策略已生效。

6. 配置备份与批量操作:把 display 和 save 用成后悔药

设备配多了之后,最怕的不是配错,是配错了还不知道错在哪、改了什么。H3C 的display current-configuration和display saved-configuration是两条命根子命令,前者看内存里正在跑的配置,后者看闪存里下次启动会加载的配置。两者不一致时,以 saved 为准,但 current 才是当前实际生效的。我习惯在每次变更前先display current-configuration存一份到本地,变更后再存一份,用文本对比工具 diff 一下,改了什么一目了然。

# 查看当前运行配置 display current-configuration # 查看已保存配置 display saved-configuration # 保存当前配置 save # 查看启动配置文件信息 display startup

save命令会提示确认文件名,直接回车用缺省startup.cfg。display startup看下次启动加载哪个文件。如果设备配乱了想恢复出厂,H3C 用reset saved-configuration清除保存的配置然后reboot重启,重启后就是空配置。文档里写的reset save是简写,完整命令是reset saved-configuration。注意这条命令执行后一定要重启才生效,不重启的话 current 配置还在跑。

批量操作方面,超级终端里可以把多条命令一次性粘贴进去,设备会逐条执行。但要注意:粘贴速度太快可能丢命令,尤其是配置命令有依赖关系时。我一般分批粘贴,每批 10-15 条,粘完display current-configuration确认一下再继续。文档里也提醒了“复制命令到超级终端命令行,粘贴到主机”这个操作,以及“捕获超级终端操作命令行,以备日后查对”——超级终端的“捕获文字”功能一定要开,所有操作留日志,出问题能回溯。

设备命名规则再强调一次:地名-设备名-系列号,比如PingGu-R-S3600。这个习惯在你有 20 台设备的时候能省下大量“这台到底是哪台”的排查时间。配合display interface brief和display vlan一起看,拓扑在脑子里就清晰了。

从那以后我每次上架新设备,第一件事不是插线,是先把display current-configuration和display saved-configuration各拉一份存好,配完再 diff 一遍确认改动范围。这个习惯帮我挡掉过好几次“明明只改了一个端口结果整段 VLAN 配置被覆盖”的翻车。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询