尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

华为路由器配置入门:从协议分层到VRP故障排查

华为路由器配置入门:从协议分层到VRP故障排查 简介一份聚焦计算机网络与路由器基础知识的华为技术资料PDF面向网络运维新手、IT相关专业学生及需要夯实网络功底的工程师。内容系统梳理了计算机网络的构成、TCP/IP协议族、OSI七层与TCP/IP四层模型并围绕路由器工作在网络层的数据转发机制展开讲解静态路由、动态路由RIP、OSPF、BGP以及ACL安全配置等实操要点适合用于学习基础概念、理解网络分层和入门路由器配置。资源为单个PDF文件大小788KB便于在手机或电脑上随时查阅目前已有110人学习下载。通过学习可快速搭建起网络知识的整体框架掌握从IP寻址、路由决策到访问控制的完整思路为后续网络设计、故障排查与设备调试等实践打下坚实基础。1. 华为路由器基础从一份文档入手把网络底子补扎实干网络这一行或者刚考华为认证的朋友大概率都见过类似《华为-计算机网络和路由器基础知识》这种资料。它不是什么花哨教程更像一份把计算机网络核心概念和华为路由器操作揉在一起的入门手册。我当初啃它是因为配置华为AR路由器的时候发现如果不懂IP编址、路由协议、ARP这些底层逻辑光靠背命令根本走不远——配个静态路由能配错方向ACL一写就把管理口封死这些问题全是基础不牢导致的。这份资源适合两类人。一类是刚接触华为设备、准备HCIA或者刚入职做运维的需要一套系统但不臃肿的知识框架另一类是已经在用eNSP做实验、但老是遇到“路由器启动失败”或者“PC ping不通网关”这类问题的你需要把理论补上才能看懂报文到底在哪一步丢了。这篇笔记我按文档主线拆开把选型理由、参数细节、常见翻车点都放进去照着走一遍比单纯刷视频效率高得多。2. 协议分层与封装看懂报文才能定位网络故障2.1 为什么华为文档把OSI和TCP/IP放在最前面凡是华为官方的网络基础材料第一章几乎必然讲OSI七层模型和TCP/IP四层模型。这看起来是教科书内容但实际排错时非常有用。比如你配好了路由器PC就是上不了网抓包看到ICMP报文一直发出去但没有回应——你至少得先判断问题出在哪一层。判断逻辑是这样的物理层看链路状态是否Up数据链路层看MAC地址能否学习到网络层看IP是否可达、路由表里有没有对应条目传输层看端口是否被ACL过滤。华为大多数设备排错命令比如display ip interface brief、display arp、display ip routing-table本质就是在逐层验证。所以分层不是用来背的是当排查地图用的。文档里对每层都有典型的协议举例比如物理层的电压信号、数据链路层的Ethernet帧、网络层的IP和ICMP、传输层的TCP和UDP。我建议把重点放在网络层和传输层因为路由器配置90%的操作都集中在这两层。数据链路层里面ARP的内容必须单独掌握华为设备上display arp能看到IP与MAC的映射这也是判断二层通了没有的最直接证据。2.2 数据封装与解封装报文的“洋葱模型”数据封装顺序是应用层数据 → TCP/UDP头部 → IP头部 → Ethernet头部最后变成比特流发出去。接收方再反向解封装。华为文档里会给出一个典型抓包结构一个ICMP请求报文Ethernet头部占14字节IP头部通常20字节ICMP在IP载荷里占8字节头部加数据。在eNSP里你可以直接抓包验证PC ping网关时源MAC是PC的目的MAC是网关接口的MAC但源IP和目的IP始终不变。这里有一个常见的认识误区很多人以为报文经过路由器时源IP会变成路由器接口IP其实完全不是。路由器只改源目MAC不改IP。这个点搞清楚之后很多ACL和路由问题的定位就容易多了。还有一个封装细节值得一提TCP段里有源端口和目的端口NAT场景下路由器会改写源端口但普通转发不改。华为AR路由器上做NAT时display nat session能看到内部地址和端口被映射成了什么这也是排查“内网能上外网但外网访问不了内网服务器”问题的关键。2.3 TCP三次握手与四次挥手华为文档的排查价值TCP状态机在这个文档里通常以三次握手为例讲SYN、SYN-ACK、ACK的交互。它在实际排错中非常有用。比如你在路由器上做端口映射后外部访问一直不通抓包发现只收到SYN但没有SYN-ACK那就说明报文到了服务器但回应没回来问题大概率在路由回程或者安全策略上。四次挥手出现的主要场景是连接异常断开比如NAT会话老化时间太短导致长连接被切断。华为AR路由器默认的TCP会话老化时间是可以调的老版本的nat tcp-timeout默认值不一定适合所有业务场景如果遇到视频流或者数据库长连接莫名断掉可以往这个方向查。3. IP地址与子网划分路由器和网管都靠这个吃饭3.1 公网、私网与特殊地址别把规划搞错私有网段就三段10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。这个必须形成肌肉记忆。华为文档会提醒私网地址不能出现在公网上否则会被运营商丢弃。在企业网里规划VLAN和IP段时我一般习惯把办公网段放在10.x把服务器段放在172.16或172.17段避免和家用路由器默认网段冲突。这里有个实用技巧配置设备管理地址时尽量用保留的独立管理网段不要和业务网段混在一起。否则一旦业务网出现广播风暴或IP冲突你连设备都登不进去就只能跑机房了。华为设备上常见的地址冲突提示是IP address conflict日志里能看到具体冲突的MAC。特殊地址这块169.254.x.x是APIPA地址PC没拿到DHCP地址时会自动生成一个。如果你看到PC的IP变成169.254开头的基本可以断定DHCP出问题了不是PC网卡坏了。3.2 子网掩码与CIDR一个计算案例讲透文档里最值钱的就是子网划分部分。华为AR路由器接口配IP时必须带掩码ip address后面跟的第二个参数就是掩码。很多初学者搞不清255.255.255.0和/24的关系其实一回事。我举个例子。需求是给一个办公园区划分网段总共需要6个部门每个部门最多25台终端网络要留扩容余地。最省地址的做法是借位划分原网段192.168.1.0/24需要至少6个子网至少要借3位因为2^38。借3位后掩码变成/27每个子网可用主机数32-230。子网规划如下子网序号网络地址可用范围广播地址1192.168.1.0/27.1~.30.312192.168.1.32/27.33~.62.633192.168.1.64/27.65~.94.954192.168.1.96/27.97~.126.1275192.168.1.128/27.129~.158.1596192.168.1.160/27.161~.190.191有些朋友看到这个表会问为什么网关不取第一个地址华为AR路由器上网关地址一般写在VLANIF接口或三层接口上你可以用.1也可以用.254只要在可用范围内就行。我习惯把网关放在.254因为主机地址从.1开始排逻辑上更清晰而且和很多云平台默认网段保持一致。3.3 VLSM与路由汇总提高路由表效率的关键手法VLSM可变长子网掩码在华为网络里最常见的应用场景就是按部门实际人数分配不同大小的网段。比如财务部只有10台设备给个/28就够研发部有200台设备给个/24。这样做的好处是节省地址空间坏处是路由条目变多。为了减少路由条目华为AR路由器上可以配路由汇总。比如把192.168.1.0/24、192.168.2.0/24、192.168.3.0/24三条路由汇总成一条192.168.1.0/22。配置静态路由时写法是这样的# 在华为VRP上配置静态路由目的网段用汇总后的地址 ip route-static 192.168.1.0 22 GigabitEthernet0/0/1 # 参数说明目的地址、掩码长度22代表掩码255.255.252.0、出接口 # 如果下一跳是具体IP而非直连网段写法改为 ip route-static 192.168.1.0 22 10.0.0.2这里有一个坑汇总必须保证内部所有子网确实连续且没有空洞否则会出现路由“黑洞”。比如你只有192.168.1.0/24和192.168.3.0/24汇总成192.168.1.0/22后发往192.168.2.0/24的流量也会被转发出去但该网段根本不存在数据到了下一跳后被丢弃。这就是华为文档里反复强调“先规划好再汇总”的原因。4. 路由基础与华为VRP实操从静态路由到RIP/OSPF4.1 华为VRP的视图体系配错了层级命令不生效华为网络设备用的是VRP操作系统登录后在用户视图输入system-view进入系统视图再进行接口配置、路由配置。一个最常见的报错是Unrecognized command往往不是命令错而是视图不对。# 用户视图只支持查看和ping等基本操作 Huawei system-view # 进入系统视图后命令提示符变成[Huawei]这时才能配置全局参数 [Huawei] interface GigabitEthernet0/0/0 # 进入接口视图配置接口IP [Huawei-GigabitEthernet0/0/0] ip address 192.168.10.1 24 # 配置完成后用return或quit退回用户视图查看效果 [Huawei-GigabitEthernet0/0/0] return Huawei display ip interface brief命令里的GigabitEthernet0/0/0是华为设备接口的完整编号槽位/子卡/端口号三段式。eNSP里不同型号设备接口命名略有差别AR2220和AR201都是这个格式但如果是交换机接口名一般是Ethernet0/0/1或GigabitEthernet0/0/1。配置IP时掩码直接写长度华为VRP不像思科那样写255.255.255.0这是两个厂商最显眼的操作差异之一。4.2 静态路由与默认路由最稳的组网方式对于中小型网络我一般推荐能用静态路由就不用动态路由。原因很简单静态路由可控、可预期、排错容易。华为AR路由器配置静态路由上面的命令格式已经给出关键参数有两个目的网段和下一跳。下一跳如果和路由器直连可以直接写出接口但更稳妥的写法是写下一跳IP。配置完路由必须做验证。display ip routing-table查看路由是否生效ping -a指定源地址测试连通性。华为VRP的ping命令支持-a指定源IP-c指定次数-t指定超时时间。我每次配置完静态路由都会强制走一遍这个验证否则等于没配。默认路由的写法是目的网段和掩码全零意思是“除了路由表里明确存在的网段其他都走这个出口”。常见场景是出口路由器对接运营商专线[Huawei] ip route-static 0.0.0.0 0 100.64.0.1 # 下一跳是运营商给的网关地址 # 这里掩码长度写0代表所有未知网段都按这条路由转发4.3 动态路由RIP和OSPF什么时候用、怎么配RIP是距离矢量协议以跳数为度量最大15跳适合组网拓扑非常简单的场景。缺点是收敛慢路由环路风险高。华为文档里RIP配置比较简单[Huawei] rip [Huawei-rip-1] network 192.168.1.0 [Huawei-rip-1] network 10.0.0.0 # network命令宣告的是直连网段写法注意只写主类网段RIP配置的关键坑在network命令后面只能写主类网段。比如你接口IP是192.168.10.1/24你要写192.168.10.0而不是192.168.10.0/24因为华为VRP的RIP进程里network参数不带掩码。很多人在eNSP里配完RIP发现邻居学不到路由去翻配置都是network写错。OSPF则用于中大型网络属于链路状态协议收敛快、无环路。华为AR路由器OSPF的基本配置分四步area划分、network宣告、验证邻居、检查路由表。组网时要保证区域连续非骨干区域必须连接到Area 0。华为文档里专门强调了这个规则实际网络里最好把核心交换机放在Area 0里汇聚设备放Area 1或Area 2。OSPF的network命令写法是network 网段 反掩码 area 编号反掩码是把掩码取反。比如192.168.10.0/24反掩码是0.0.0.255。这个反掩码是很多初学者最容易错的地方经常把反掩码写成正掩码导致邻居关系建立不起来。5. 路由器配置避坑指南eNSP与真机里的七个常见问题5.1 eNSP路由器启动失败报错40现象是eNSP里双击路由器总是提示“启动失败”错误代码40AR系列设备完全起不来。原因是VirtualBox注册的虚拟网卡和eNSP版本不匹配或者VirtualBox版本过高导致兼容问题。eNSP推荐使用VirtualBox 5.2.x版本太新的VirtualBox反而会翻车。解决方法是卸载当前VirtualBox安装5.2.44版本然后在eNSP菜单里执行“工具→注册设备”重新导入再重启eNSP。有些机器还需要关闭Windows防火墙对VirtualBox的拦截。5.2 华为路由器Console密码忘了现象是设备重启后需要Console密码但密码丢失无法进入系统。这在真机维护时很常见尤其是交接设备时前任没留密码。解决方法是使用设备后面板的RESET键。按住RESET键的同时上电维持几秒直到系统进入BootROM模式然后选择“Clear Password”选项同时清空配置启动。华为AR系列多数型号支持这个方法eNSP里也可以模拟这一操作。清密码会丢失现有配置建议平时定期备份配置到TFTP服务器。5.3 配置ACL后把自己远程登录断了现象是配完ACL当前SSH或Telnet会话立即断开之后怎么都连不上设备。原因是ACL过滤规则生效顺序错了。华为ACL是自上而下匹配一旦前面有一条permit规则放行了不该放行的或者deny规则把管理网段的登录流量给拦了就会出现这种事故。解决方法是管理协议流量必须放行在靠前的位置。比如管理网段是10.10.10.0/24规则里必须有rule permit tcp source 10.10.10.0 0.0.0.255 destination-port eq 22且必须写在deny规则前面。另外配置远程管理ACL时我一般把acl 2001临时设为permit配置完成后再切到实际策略最后测试新开一个会话验证通了才删除临时放行。5.4 ARP表项不更新导致IP地址冲突现象是换了一台设备IP还是原来的但是ping不通display arp看到对应IP的MAC还是旧设备的MAC。原因是老化时间没到旧的ARP表项一直存在或者Windows主机和华为设备的ARP老化机制不同步。华为AR默认ARP老化时间是120秒但某些版本接口上配置了arp anti-attack后表项更新会更严格。解决方法是手动清除ARP表项然后在接口上检查是否有arp anti-attack配置。命令是reset arp all这会清空整张ARP表重新学习。华为设备上还有一些优化选项比如arp expire-time 60可以把老化时间调短加快收敛速度。5.5 静态路由配置后ping不通但是路由表里有现象是display ip routing-table能看到目的路由但数据就是转发不出去。原因是下一跳不可达或者出接口被关闭或者ACL放行策略没加。注意静态路由加入路由表的条件之一是下一跳地址必须可达华为设备会递归查找下一跳的直连路由来决定出接口。解决方法是先用display arp确认下一跳IP能解析到MAC再用display ip interface brief确认出接口状态是Up最后检查接口上的ACL策略是否放行了对应流量。按顺序排查基本都能定位。5.6 RIP路由表一直抖动时通时不通现象是RIP学到路由不稳定刷新一会儿消失一会儿出现。原因是网络里有物理环路或者RIP定时器收敛慢导致路由环路。华为VRP上RIP的更新周期默认30秒无效时间180秒。如果网络拓扑变化频繁RIP很容易出现路由震荡。解决方法是先确认二层拓扑没有物理环路然后检查是否有路由水平分割配置。华为接口上默认开了水平分割但如果你手工配置了undo rip split-horizon那就会导致环路问题。把配置恢复默认或者改用OSPF替代RIP。5.7 DHCP分配不出地址PC一直获取169.254网段现象是PC网卡获取到169.254开头的地址DHCP服务器没有回应。原因是DHCP报文是广播方式如果PC和DHCP服务器不在同一个广播域中间必须用DHCP Relay。很多人只配了服务器端和客户端忘了在核心交换机或路由器上配置dhcp select relay。解决方法是华为路由器上进入接口视图执行dhcp select relay再配置dhcp relay server-ip 10.20.0.2指定DHCP服务器的地址。如果DHCP服务器就在同一个子网确认接口上开启了dhcp server或者全局dhcp enable。6. 把知识变成排查能力一套可复制的故障定位模板很多人看完文档做完实验到真机环境还是手忙脚乱。原因在于缺一套标准化的排查顺序。文档里其实给了零散的条件但没帮你串成一条线。我根据自己的使用习惯整理了一套从链路层到应用层的排查模板每一步对应华为设备的具体命令。第一步先看物理层和链路层状态。display ip interface brief看接口协议状态如果down检查光模块和网线。display link-state-change能看接口有没有频繁Up/Down的抖动记录。第二步看ARP表display arp | include 192.168.1.1确认网关MAC存在如果没有说明二层封装就有问题。第三步看路由表display ip routing-table 192.168.1.0确认有且只有一条最优路由如果有两条等价路由检查负载分担是否正常。第四步是ping测试但要学会用扩展ping# 从路由器指定源接口测试到目的地址的连通性 ping -a 192.168.10.1 -c 5 192.168.20.2 # -a 指定源地址适合在多网段路由器上测试哪个出口出了问题 # -c 5 表示发送5个探测包避免一直ping找不到结束时间如果直接ping不通不要急着检查ACL先做分段ping从PC ping网关从网关ping对端从对端ping目标服务器这样就能把断点锁死在某一段。这个方法比拿着tracert全程看要高效得多因为很多中间设备默认不回显ICMP超时消息tracert结果反而不直观。还有一个容易忽略的排查入口是日志。华为设备上用display logbuffer能看到接口Up/Down事件、协议邻居建立或断开、ACL丢弃记录。我处理过一个案例客户报“网络不定时卡顿”抓包和路由都正常最后在logbuffer里发现交换机的某个接口反复Up/Down是网线水晶头老化导致的接触不良。不看日志这问题基本定位不了。ACL的排查也是类似思路。配置完ACL不要只盯着display acl all看规则要看实际流量有没有被命中。华为VRP可以开启ACL日志功能规则里加logging参数然后在logbuffer里看匹配计数。我一般习惯在每个deny规则上都加上log参数这样当流量被丢弃时日志会记录源IP、目的IP和端口排错效率直接翻倍。从学这份文档到能独立定位问题中间隔的不是更多命令而是把知识串成流程的习惯。从那以后我每次配置完路由和ACL都强制走一遍“接口状态→ARP→路由表→ping分段→看日志”这个流程。看起来多花了五分钟但省下来的是大把抓瞎定位的时间。希望帮到你。本文还有配套的精品资源点击获取
返回列表