尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

迈普路由器配置手册实战:CLI登录、路由、NAT与备份完整指南

迈普路由器配置手册实战:CLI登录、路由、NAT与备份完整指南 简介《迈普路由器配置手册》是一份面向网络工程师、运维人员及初学者的路由器配置参考文档系统梳理了MYPOWER-R系统的核心知识。手册重点讲解通过Console口、336modem模块LINE口、Telnet及SNMP网管四种配置方式并详细介绍了shell命令子系统的普通用户、特权用户、全局配置、接口配置、路由配置、文件系统等十余种命令运行模式及切换方法可帮助读者快速理解分级权限体系掌握静态路由、RIP动态路由等配置要点。资源包共1个doc文档大小374KB内容结构清晰适合对照命令行界面边学边练也可作为日常排障与查阅的手册。目前已有748人学习下载是入门迈普设备配置的实用资料。1. 想查迈普路由器配置手册前先想清楚这三件事迈普路由器配置手册在技术群里的出现频率比很多人想的高。搞过 H3C F1000 防火墙配置手册、翻过 MSTP MyPower S4330 v1.0 系列交换机配置手册的同事拿到迈普的配置册子通常不会陌生命令行风格同属一个家族system-view 一敲视图一切剩下的活就好干了。但真要在分支出口换上一台迈普路由器光会敲命令还不够得知道手册哪些段落能直接抄、哪些参数在版本变更里改了名字、哪些隐藏行为手册里根本没写。下面按我自己配置设备的顺序把登录、接口、路由、NAT 到保存备份这条线完整走一遍该避开的坑会明确标出来。2. 迈普路由器CLI登录与视图切换手册里第一处容易卡住的地方2.1 Console口登录与用户视图、系统视图之间的切换先讲一个很多人翻车的地方迈普路由器启动后当前停在哪个视图直接决定你能敲哪些命令。用 Console 线连好 COM 口终端参数常见为波特率 9600、数据位 8、无校验、停止位 1。设备上电后出现登录提示用默认账号进入后停在用户视图提示符是尖括号R1。在用户视图能敲一些查看类命令比如display version、ping但没有权限修改运行配置。真正改配置要进入系统视图命令是system-view提示符从尖括号变成方括号方括号里第一段是设备名后面是当前配置层级。要操作具体接口再输入interface GigabitEthernet 0/0进入接口视图# 进入系统视图提示符从 R1 变成 [R1] R1system-view # 进入 GE0/0 接口视图提示符再嵌套一层 [R1]interface GigabitEthernet 0/0 [R1-GigabitEthernet0/0]这套视图嵌套的设计和华为、华三系设备几乎一致如果你之前抄过 H3C F1000 防火墙配置手册里的命令在迈普上大多数能直接用只是个别关键字有差异。视图之间的返回命令有两个要记牢quit是返回上一级视图return是一步跳回用户视图。手册里大量配置片段默认你已经站在正确的视图上quit少敲一次后面的命令就会报Unrecognized command。这个报错并不等于命令拼错先看提示符再敲命令是最基础也最有效的习惯。提示如果system-view提示权限不足先确认登录用户是否有 level 3 以上权限不要急着怀疑命令拼写。2.2 设备名、登录密码与空闲超时的必抄配置手册里几乎每章举例都会先给一组基础配置很多人实际施工时直接跳过结果设备上线后远程登录秒断密码弱到一个月后被扫描器盯上。我习惯在刚开始配置时就处理这几项# 修改设备名便于日志和远程管理识别 [R1]sysname Branch-MPR # 进入 VTY 0-4 远程登录通道 [R1]user-interface vty 0 4 # 10 分钟无操作自动断开 [R1-ui-vty0-4]idle-timeout 10 # 使用密码认证并设置密文密码 [R1-ui-vty0-4]authentication-mode password [R1-ui-vty0-4]set authentication password cipher Manage2024 [R1-ui-vty0-4]quit # 设置用户视图切到特权级别的密码 [R1]super password cipher Admin123sysname把设备名改成可读标识日志、告警、会话里能一眼认出是哪台idle-timeout 10表示10分钟无操作自动断开避免VTY通道被闲置连接占满vty 0 4表示虚拟终端通道编号从0到4共5条远程登录都从这些通道进来authentication-mode password配合set authentication password设置远程登录密码。最后一条super password是从用户视图切换到特权级别要验证的密码。这里有个细节密码串里不要用?和空格命令行解析器会把?当帮助键空格会把一个参数拆成两个如果必须带特殊符号$、这类字符相对安全。2.3 用display命令族先摸清设备家底拿到一台没配置过的迈普路由器第一件事不是配接口而是先看设备状态。配置手册的逻辑是“先配置后验证”但排错手册的逻辑是“先摸清现状再动手”。我会按这个顺序敲# 查看系统版本与硬件型号 R1display version # 查看单板、电源、风扇状态 R1display device # 速览所有接口的 IP 与物理状态 R1display ip interface brief # 查看当前生效配置 R1display current-configurationdisplay version看软件版本和硬件型号用来确认手里的手册适用哪个版本display device看单板、电源、风扇状态现场最常见的问题是光模块松动导致告警display ip interface brief输出所有接口的IP和物理状态相当于一次性列出接口配置表display current-configuration是当前生效的完整配置任何一次改动后都应先看它再判断是否写成功。四个命令的输出字段在手册附录里通常有对照表。我把常用用途整理如下命令用途排错时重点看display version软件版本、硬件型号与手册适用版本是否一致display device单板、电源、风扇状态是否有 Fault 或 Offlinedisplay ip interface brief接口IP与物理状态端口是否 Up、地址是否丢失display current-configuration当前生效配置改动是否真正写入如果设备已经在线运行但表现异常display logbuffer比display current-configuration更值得先看因为日志里直接写着接口翻动、协议邻居断开、内存告警这类根因线索。手册很少强调这一点但现场排错时这一条能省下大量时间。3. 迈普路由器接口、VLAN与静态路由把配置手册的接口章节读成模板3.1 接口IP与物理属性的配置顺序配置接口最容易犯的错误是先配 IP再想起改速率和双工结果接口在协商中反复 flapping。迈普路由器接口视图下的配置顺序建议按物理参数、逻辑地址、业务绑定的顺序来。以最常见的 WAN 口为例# 进入上联 WAN 口 [R1]interface GigabitEthernet 0/0 # 强制全双工配合对端传输设备 [R1-GigabitEthernet0/0]duplex full # 强制百兆速率避免协商异常 [R1-GigabitEthernet0/0]speed 100 # 写清对端是谁 [R1-GigabitEthernet0/0]description Link-to-ISP # 配置接口 IP 和掩码 [R1-GigabitEthernet0/0]ip address 100.64.1.2 255.255.255.252 # 激活接口新设备默认可能是 shutdown [R1-GigabitEthernet0/0]undo shutdownduplex full和speed 100是物理层参数。运营商机房的对端设备如果锁在 100M 全双工这边不跟着锁接口就会反复 up/downping 出去掉包严重description写清对端身份三个月后回看配置能省很多事ip address是接口主地址掩码是点分十进制写法undo shutdown确保接口处于激活状态。设备出厂默认接口可能是 shutdown 的新设备插上光模块但不配置这条命令接口永远起不来这类现象在手册里不会特意标红。LAN 侧写法相同只是地址段和描述换掉。注意 LAN 口如果有多个网段可以在同一接口下面追加多个三层的子地址但建议优先用 VLAN 虚接口承载多网段网关否则排错时接口配置会显得很乱。3.2 VLAN与Hybrid端口在迈普路由器上的差异迈普路由器的三层物理口默认就是路由口直接配 IP 就能用。但办公室网络通常不止一个 VLAN这时要么在路由器上创建 VLAN 虚接口做网关要么用子接口做单臂路由。手册里 VLAN 章节篇幅很大实际项目最常用的配置模板就一段# 创建 VLAN 10 和 20 [R1]vlan 10 [R1-vlan10]quit [R1]vlan 20 [R1-vlan20]quit # 下联口设为 trunk放行 VLAN 10 和 20 [R1]interface GigabitEthernet 0/2 [R1-GigabitEthernet0/2]port link-type trunk [R1-GigabitEthernet0/2]port trunk allow-pass vlan 10 20 # 给 VLAN 10 配网关地址 [R1]interface Vlanif 10 [R1-Vlanif10]ip address 10.10.10.1 255.255.255.0 # 给 VLAN 20 配网关地址 [R1]interface Vlanif 20 [R1-Vlanif20]ip address 10.10.20.1 255.255.255.0这段配置先把 VLAN 10、20 创建出来再把下联口 G0/2 设成 trunk允许 VLAN 10 和 20 通过最后分别给两个 VLAN 的虚接口配网关地址。interface Vlanif 10配置的对象是“VLAN 10 的三层接口”而不是物理口。下联交换机只要把对端接口也设成 trunkPC 接进对应 VLAN 就能把网关指向路由器。这里有个经常踩的坑迈普交换机和路由器对 hybrid 口的实现有差异路由器上看到port link-type hybrid的写法不要直接照抄交换机手册。在以三层为主的场景里trunk 的行为更容易预判port trunk pvid vlan决定无标签帧进接口时被打上哪个 VLAN 标签port trunk allow-pass vlan决定哪些 VLAN 的数据可从该口进出。初学者把这两个参数搞反常见现象是 PC 能获取 IP 但访问不了网关。三种链路类型的适用场景对比如下链路类型无标签帧处理带标签帧处理典型场景access打 PVID 进 VLAN剥离标签接 PC 或打印机trunk打 PVID默认 VLAN按 allow-pass 转发交换机之间互联hybrid按 PVID 和 untag 规则按 tag 规则转发跨设备特殊透传3.3 静态路由与默认路由表项写法与优先级选择分支出口最常见的是静态路由。命令核心参数是目的网段、掩码、下一跳默认路由在接入场景几乎必配# 默认路由交给运营商网关 [R1]ip route-static 0.0.0.0 0.0.0.0 100.64.1.1 # 去总部网段的明细路由调低优先级 [R1]ip route-static 192.168.0.0 255.255.255.0 10.10.10.254 preference 80第一行是默认路由所有目标不在路由表里的流量都交给运营商网关 100.64.1.1第二行是到总部网段的明细路由preference 80把优先级从默认值调大优先级数值小的路由先被选用。如果同时存在到 192.168.0.0/24 的两条静态路由设备优先走优先级数值小的那条双专线场景里用不同 preference 实现主备切换是手册里最实用的技能之一。配完路由用display ip routing-table查看表项是否生效。需要注意ip route-static的下一跳必须能和本地直连网段通信否则表项会一直处于无效状态。静态优先级默认值是 60这条信息手册里通常埋在路由协议章节的表格里现场配双出口时会频繁用到。4. 迈普路由器NAT、DHCP与SSH远程管理把出口侧常用配置串起来4.1 出接口NAT与DHCP服务小分支上网两件套分支出口路由器最典型的需求就两句话内网能上外网设备插上线自动拿地址。对应到配置就是 NAT 和 DHCP。先启用全局 DHCP再建地址池最后在三层接口上关联地址池# 开启全局 DHCP 服务 [R1]dhcp enable # 创建名为 vlan10 的地址池 [R1]ip pool vlan10 # 地址池网段 [R1-ip-pool-vlan10]network 10.10.10.0 mask 255.255.255.0 # 下发给终端的网关地址 [R1-ip-pool-vlan10]gateway-list 10.10.10.1 # 下发给终端的 DNS [R1-ip-pool-vlan10]dns-list 223.5.5.5 119.29.29.29 # 排除网关和服务器占用的地址 [R1-ip-pool-vlan10]excluded-ip-address 10.10.10.1 [R1-ip-pool-vlan10]quit # 在 VLANIF 10 上启用全局地址池分配 [R1]interface Vlanif 10 [R1-Vlanif10]dhcp select global地址池里gateway-list必须和 VLAN 虚接口地址一致否则 PC 拿到的网关不可达dns-list是内网终端要使用的 DNS办公网最好指向内网 DNS直接填公网 DNS 会导致内网域名解析失败excluded-ip-address排除网关、服务器占用的地址避免冲突。最后dhcp select global让接口从全局地址池分配地址而不是本地接口地址池。NAT 的配置分两步先写 ACL 定义哪些源地址做转换再在出接口上调用# 定义内网用户源地址 [R1]acl 2001 [R1-acl-basic-2001]rule 5 permit source 10.10.10.0 0.0.0.255 # 在 WAN 口上调用 NAT使用地址组 1 [R1]interface GigabitEthernet 0/0 [R1-GigabitEthernet0/0]nat outbound 2001 address-group 1nat outbound 2001 address-group 1表示命中 ACL 2001 的流量转成地址组 1 里的公网地址。如果运营商只给了一个公网 IP可以直接写nat outbound 2001设备会把流量转换为接口 IP。有个容易被忽略的点ACL 除了显式规则末尾还有一条隐式拒绝。NAT 调用时隐式 deny 同样生效所以rule 5 permit后面不要再写多余的rule 10 deny否则业务地址没有被前面的 permit 覆盖流量就被静默丢弃了。4.2 SSH远程管理替换Telnet的完整命令串现在新交付的设备远程管理默认就该是 SSH。Telnet 在手册里仍然有大段描述但新项目不应该再新建 Telnet 账号。SSH 配置分成三条线生成本机密钥、创建本地用户、把 VTY 通道切到 SSH# 生成 RSA 密钥对SSH 协商必需的步骤 [R1]rsa local-key-pair create [R1]aaa # 创建本地用户、密码和权限 [R1-aaa]local-user admin password cipher Admin123 [R1-aaa]local-user admin service-type ssh [R1-aaa]local-user admin privilege level 15 [R1-aaa]quit # 开启 SSH 服务端 [R1]stelnet server enable # 把 VTY 通道限制为只接收 SSH [R1]user-interface vty 0 4 [R1-ui-vty0-4]protocol inbound ssh # 远程登录走 AAA 认证 [R1-ui-vty0-4]authentication-mode aaarsa local-key-pair create生成 RSA 密钥对这步不做后续 SSH 会话商谈根本起不来local-user admin privilege level 15决定登录用户能不能进系统视图level 15 是最高权限stelnet server enable开启 SSH 服务端部分旧版本写法是ssh server enable跨版本升级后要检查这条命令是否还兼容protocol inbound ssh把 VTY 上的 Telnet 断开只允许 SSH 协议进入。配置完成后用 SSH 客户端连接路由器地址能连上再关掉 Telnet 通道避免把自己锁在外面。4.3 ACL挂载方向与常见误用ACL 在手册里的应用场景除了 NAT 调用就是流量过滤。流量过滤有两个方向要分清inbound和outbound。方向站在“流量进入或离开路由器”的视角理解而不是站在接口视角。同一个 ACL挂在 inbound 还是 outbound过滤效果完全不同。典型的高级 ACL 配置# 创建高级 ACL 3000 [R1]acl 3000 # 拒绝源地址为 10.10.20.0/24 的流量 [R1-acl-adv-3000]rule 5 deny ip source 10.10.20.0 0.0.0.255 destination any # 放行其余流量注意隐式 deny 的存在 [R1-acl-adv-3000]rule 10 permit ip source any destination any # 在接口的入方向挂载 [R1]interface GigabitEthernet 0/1 [R1-GigabitEthernet0/1]traffic-filter inbound acl 3000这段配置的效果是从 G0/1 口进入路由器的流量只要源地址是 10.10.20.0/24 就丢弃其余流量放行。高级 ACL 3000 可以同时匹配源地址、目的地址、协议和端口rule 10 permit ip source any destination any必须写否则末位隐式 deny 会把所有流量丢掉。ACL 编号段在迈普手册里是硬规则基本 ACL 只能匹配源地址高级 ACL 才能匹配五元组两者编号不可混用ACL编号段类型匹配能力应用场景2000-2999基本 ACL源 IPNAT 调用、按源网段限制访问3000-3999高级 ACL源/目的 IP、协议、端口流量过滤、策略路由5. 迈普路由器配置保存、备份与升级手册最后几页才是保命技巧5.1 配置保存与清空两个方向不能搞反所有改动先落在运行配置里掉电即失。保存命令要在用户视图执行直接敲save系统确认后回车。清空配置的命令是reset saved-configuration但删掉的是启动配置文件运行配置在内存里仍然生效。想让设备彻底回到出厂状态正确顺序是# 先删除启动配置 R1reset saved-configuration # 再重启设备 R1reboot先删启动配置再重启重启后设备加载不到配置自然回到出厂状态。如果顺序反过来先重启再 reset删掉的也只是下一份启动配置当前运行配置还在内存里。这个顺序差异手册里很少强调现场搞反过的人不在少数。5.2 用FTP备份配置文件和升级系统软件系统升级是可以提前排练的事。我的习惯是先备份配置再升级最后校验版本。迈普路由器支持通过 FTP 与电脑互传文件前提是电脑上先起好 FTP 服务。备份和下载的命令分别是# 把启动配置备份到 FTP 服务器 R1tftp 192.168.1.100 put startup.cfg mpr-current.cfg # 从 FTP 服务器下载系统软件包 R1tftp 192.168.1.100 get MPR-V100R002.bintftp put把启动配置文件上传到 FTP 服务器文件名改成mpr-current.cfg这份就是可随时回滚的配置备份tftp get把系统软件包拉到设备存储。下载完成后先用dir对比文件大小确认软件包完整再执行boot system指定新的启动文件最后reboot。升级期间绝对不能断电否则设备可能彻底无法启动。备份的配置文件建议在每次割接前后各做一份文件名带日期回看时能清楚知道哪份是割接前的。5.3 用命令组合验证配置与手册是否一致备份升级之后还剩最后一件重要的事验证当前配置与期望状态一致。用两条命令对照display current-configuration看运行配置display startup看启动配置。两份输出一致说明保存动作完成如果不一致最常见的漏项就是没执行save。打完所有命令后在用户视图再看一眼display interface brief所有关键接口显示 Up业务测试正常排错工作才真正结束。本文还有配套的精品资源点击获取
返回列表