尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

H3C网络设备配置实战:从基础VLAN到高级安全特性

H3C网络设备配置实战:从基础VLAN到高级安全特性 1. 设备管理基础登录、初始化与日常维护命令1.1 首次登录与基本配置从Console到远程管理拿到一台全新的华三设备第一步永远是接Console线。华三设备的Console口默认参数是波特率9600、8位数据位、1位停止位、无校验这个组合在网工圈子里几乎是肌肉记忆。用SecureCRT或者Xshell连接后第一次进入的是用户视图提示符是尖括号H3C这时候设备只有一个空配置连管理IP都没有。我习惯先把设备基础信息确认一遍再开始动手配。常用命令就这几条H3C display version #查看软件版本、启动时间、设备型号 H3C display device #查看设备硬件状态包括单板、电源、风扇 H3C display cpu #查看CPU占用率 H3C display memory #查看内存使用情况确认设备健康之后进入系统视图开始初始化。系统视图的提示符是方括号[H3C]输入system-view或者简写sys就能切过去。这里有个华三和老思科的习惯差异思科是configure terminal华三是system-view刚转过来的人经常会敲错。初始化配置我按这个顺序走每一步都有它的必要性[H3C] sysname H3C-Core-SW01 #设置设备名称 [H3C] clock timezone Beijing add 08:00:00 #设置时区 [H3C] clock datetime 14:30:00 2024/11/20 #手动设置时间如果有NTP服务器可以跳过 [H3C] user-interface console 0 #进入Console用户界面 [H3C-ui-console0] authentication-mode password #Console口启用密码认证 [H3C-ui-console0] set authentication password simple admin123 #设置密码 [H3C-ui-console0] idle-timeout 10 #10分钟无操作自动断开安全习惯设置时区这个细节特别容易被忽略。很多设备默认是UTC时间如果后续做日志分析、证书校验时间不对会带来大麻烦。我有一次排障排了半天最后发现是设备时间和NTP服务器差了8个小时日志记录全部错位从那以后我拿到设备第一件事就是先对时。远程管理这块华三和思科的思路一致Telnet不安全能上SSH就上SSH。配置SSH需要先产生密钥对再把SSH服务打开[H3C] public-key local create rsa #生成本地RSA密钥对 [H3C] ssh server enable #开启SSH服务 [H3C] local-user admin #创建本地用户 [H3C-luser-manage-admin] password simple Admin123456 [H3C-luser-manage-admin] service-type ssh [H3C-luser-manage-admin] authorization-attribute user-role network-admin最后别忘了给管理VLAN配一个IP地址三层管理地址是远程登录的前提。如果设备是二层交换机管理VLAN默认是VLAN 1但生产环境我强烈建议单独划分一个管理VLAN不跟业务VLAN混在一起安全性和可维护性都会好很多。1.2 配置文件与系统文件的备份恢复配置文件的保存、备份、恢复这组命令是保命的。很多刚入门的朋友只知道save但遇到配置丢失、设备返厂、需要批量上线同型号设备的时候光会save远远不够。华三设备的配置分两层当前配置running-config和启动配置startup-config。每次改动后必须save否则设备重启后全部丢失。我见过不止一次工程师调了一下午配置忘了保存晚上设备意外断电第二天早上全机房网络瘫痪只能重新配。这种低级错误在排障复盘会上真的非常丢人。H3C save force #保存当前配置force表示不弹出确认提示 H3C display current-configuration #查看当前生效配置 H3C display saved-configuration #查看启动配置 H3C reset saved-configuration #清空启动配置相当于恢复出厂设置备份配置的两种常用方法第一种是在设备本地用TFTP或FTP上传到服务器第二种是直接用display current-configuration把输出复制到本地文本存档。我推荐第二种因为不需要额外搭FTP服务器而且复制出来的文本可以直接用来做配置对比。配置恢复有两种思路一种是直接把备份的配置文件粘贴到命令行执行另一种是把配置文件放到设备存储介质上通过startup saved-configuration指定为启动配置H3C startup saved-configuration backup.cfg指定完之后需要重启设备才会生效。这里有个细节restore前先display startup看一下当前启动配置文件是什么免得搞错覆盖对象。文件系统相关的命令比如查看存储空间、拷贝、删除、重命名在设备上同样高频使用H3C dir #查看设备存储介质中的文件列表 H3C copy flash:/backup.cfg flash:/running.cfg H3C delete flash:/old.cfg #删除文件注意是逻辑删除可以用undelete恢复 H3C reset recycle-bin #彻底清理回收站释放空间2. 接口与VLAN配置二层网络的核心操作2.1 接口编号规则与常见接口参数华三设备接口编号和思科差异很大尤其是框式设备。思科习惯是GigabitEthernet0/0/1这种三位编号华三的框式设备则是Ten-GigabitEthernet1/0/1其中第一位是槽位号第二位是子卡号第三位是端口号。盒式设备相对简单就是GigabitEthernet1/0/1这样的格式第一个数字固定是1。我接触过的华三设备中S5130、S5560这些盒式交换机接口命名是GigabitEthernet1/0/1到GigabitEthernet1/0/48这种如果是S7506这种框式设备接口名会变成GigabitEthernet2/0/1前面那一位就是业务板所在槽位。接口类型的缩写也要熟悉GE是千兆口XGE是万兆口TGE是40G口FGE是100G口以前还有FE百兆口老设备上能看到。接口配置就那几板斧描述信息、速率双工、端口类型、关闭未用端口[H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] description Link-to-ACC-SW01 #写清楚对端是谁维护的时候能救命 [H3C-GigabitEthernet1/0/1] duplex full [H3C-GigabitEthernet1/0/1] speed 1000 [H3C-GigabitEthernet1/0/1] port link-type access #接口类型access或trunk [H3C-GigabitEthernet1/0/1] undo shutdown #确保接口开启这里我多说一句description的重要性。网络设备上最稀缺的资源是交接文档而接口描述是最低成本、最高效的实时文档。我自己的习惯是无论接入层还是核心层每个业务接口必须写清楚“对端设备-对端接口-业务用途”比如To-ACC-SW01-Gi1/0/10-WLAN-AP。后面机房调整、故障排查一看接口描述就能定位链路不用到处翻表格。还有一个小习惯把所有未使用的接口统一shutdown。这样做的好处是防止有人随意插入网络设备私接终端也能避免接口故障产生的广播风暴影响整台设备。安全审计的时候这个习惯也是加分项。2.2 VLAN规划与Access、Trunk端口的正确配置VLAN是二层网络的基石。规划VLAN的时候要预留清晰不能想到一个加一个。一般企业网络常见的划分方式VLAN 1默认管理但会改掉、VLAN 10-20给办公有线、VLAN 30-40给无线、VLAN 50给服务器、VLAN 100-110给视频监控、VLAN 999给设备管理。创建VLAN和配置端口的命令[H3C] vlan 10 [H3C-vlan10] name Office-Wired #给VLAN起个名字方便识别 [H3C] vlan 20 [H3C-vlan20] name Office-Wireless [H3C] interface GigabitEthernet1/0/10 [H3C-GigabitEthernet1/0/10] port link-type access [H3C-GigabitEthernet1/0/10] port access vlan 10Trunk端口是交换机之间的链路以及交换机到路由器、防火墙的互联链路。配置Trunk时最核心的点是决定放通哪些VLAN永远不要无脑permit vlan all。某些老工程师的permit vlan all习惯很容易让广播域无限扩大后期出问题的时间和精力成本更高[H3C] interface GigabitEthernet1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 30 40 50 [H3C-GigabitEthernet1/0/24] port trunk pvid vlan 10 #Trunk口默认VLAN一般保持vlan 1或者和管理VLAN一致pvid这个概念是很多初学者的困惑点。简单理解Trunk口承载多个VLAN的数据但收到不带VLAN标签的帧时会打上PVID对应的标签再转发。所以PVID的配置会影响未打标帧的去向。华三设备默认PVID是VLAN 1如果对端交换机发送不带标签的管理报文比如某些设备的默认管理VLAN而PVID不是管理VLAN就会出现“线是通的但管理不通”的诡异现象。关于VLAN排障我最常用的命令是这几条H3C display vlan #查看VLAN及端口成员 H3C display interface brief #查看所有接口状态和业务配置摘要 H3C display port trunk #查看Trunk口放通的VLAN列表 H3C display mac-address #查看MAC地址表确认数据转发路径2.3 链路聚合从手工聚合到动态聚合链路聚合俗称“绑口”目的是把多条物理链路捆绑成一条逻辑链路既增加带宽又提供冗余。华三链路聚合的模式有两种静态聚合手工模式和动态聚合LACP模式。日常维护中我用LACP模式更多它能自动协商还能检测对端成员口状态变化比静态聚合可靠。华三的聚合配置思路是先建聚合接口再把物理口加入聚合组。注意物理口上不用配置业务直接在聚合接口上配置即可[H3C] interface Bridge-Aggregation 1 [H3C-Bridge-Aggregation1] link-aggregation mode dynamic #动态LACP模式 [H3C-Bridge-Aggregation1] port link-type trunk [H3C-Bridge-Aggregation1] port trunk permit vlan 10 20 30 40 50 [H3C] interface GigabitEthernet1/0/23 [H3C-GigabitEthernet1/0/23] port link-aggregation group 1 [H3C] interface GigabitEthernet1/0/24 [H3C-GigabitEthernet1/0/24] port link-aggregation group 1配置链路聚合最容易踩的坑是两端模式不匹配。一端配了LACP另一端是静态手工聚合协商不起来或者两端物理口数量不一致也会导致聚合组内成员不完整。排障的时候用这条命令H3C display link-aggregation summary输出里能看到聚合组ID、对端系统ID、成员口的状态是Selected还是Unselected。如果成员口长期处于Unselected状态大概率是两端物理链路有故障或者两端配置不一致。2.4 端口安全绑定与防环的实用配置端口安全是接入层交换机必配的内容最常见的需求是做IPMAC绑定防止有人私改IP地址。热搜词里提到的ip verify source ip-address mac-address就是干这个用的。华三的配置思路有两类一类是DHCP Snooping IP Source Guard基于DHCP动态学习另一类是静态在接口上绑定IP与MAC。静态绑定适合服务器、打印机、监控摄像头这些固定IP的设备[H3C] interface GigabitEthernet1/0/10 [H3C-GigabitEthernet1/0/10] port-security enable #开启端口安全 [H3C-GigabitEthernet1/0/10] ip verify source ip-address mac-address [H3C-GigabitEthernet1/0/10] ip source binding ip-address 192.168.10.100 mac-address 0000-5e00-0102还有一种场景是端口同时绑多组IPMAC比如一个端口下接了打印机和电脑。这时候可以在接口下配置多条ip source binding华三支持同一个接口绑定多组映射关系[H3C-GigabitEthernet1/0/10] ip source binding ip-address 192.168.10.101 mac-address 0000-5e00-0103 [H3C-GigabitEthernet1/0/10] ip source binding ip-address 192.168.10.102 mac-address 0000-5e00-0104风暴抑制也是接入层必配项尤其是广播风暴和组播风暴[H3C-GigabitEthernet1/0/10] broadcast-suppression pps 100 #限制广播报文每秒不超过100个 [H3C-GigabitEthernet1/0/10] multicast-suppression pps 100 [H3C-GigabitEthernet1/0/10] unicast-suppression pps 100端口安全的排障思路通常从display mac-address和display interface的丢包计数入手。如果端口有大量丢弃包优先检查是不是IP Source Guard拦截了非法报文这个通过display ip verify source查看当前绑定表项就能快速定位。3. 路由配置从静态路由到OSPF动态路由3.1 三层接口与VLANIF实现VLAN间互访二层交换机只能同VLAN内通信不同VLAN间的通信必须经过三层设备。华三的框式交换机和部分盒式交换机支持三层功能通过配置VLANIF接口来作为该VLAN的网关。VLANIF的配置思路每个VLAN对应一个三层接口IP地址就是该网段终端设备的网关地址[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 255.255.255.0 [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] ip address 192.168.20.254 255.255.255.0配完之后同一台交换机下不同VLAN的终端只要网关指向各自的VLANIF地址就能互相通信。高层交换机的VLANIF相当于是软路由接口数据从接入交换机Trunk上来之后交换机查找路由表完成转发。如果设备不支持VLANIF比如纯二层交换机就得通过“单臂路由”或者升级到三层交换机来实现VLAN间路由。单臂路由的意思是交换机Trunk上联到路由器子接口路由器子接口配置VLAN标签和IP地址实现不同VLAN的终结和转发。华三路由器子接口配置如下[H3C] interface GigabitEthernet0/0/1.10 [H3C-GigabitEthernet0/0/1.10] vlan-type dot1q vid 10 [H3C-GigabitEthernet0/0/1.10] ip address 192.168.10.254 255.255.255.0 [H3C] interface GigabitEthernet0/0/1.20 [H3C-GigabitEthernet0/0/1.20] vlan-type dot1q vid 20 [H3C-GigabitEthernet0/0/1.20] ip address 192.168.20.254 255.255.255.03.2 静态路由与默认路由的配置小型网络用静态路由完全够了简单、可控、不占设备资源。配置静态路由的核心要素是目的网段、掩码、下一跳地址。华三命令格式如下[H3C] ip route-static 172.16.1.0 255.255.255.0 192.168.10.1 [H3C] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1第一条是去往内网某网段的静态路由第二条是默认路由所有未匹配到的目的地址全走192.168.10.1这个下一跳。第二条命令里的0.0.0.0 0.0.0.0可以简写为0.0.0.0/0有些版本两种写法都支持。默认路由在出口设备上几乎是必须的否则内网终端无法访问外网。但要注意默认路由的下一跳必须是可达的直连地址否则路由不会生效。配置后可以用display ip routing-table查看路由表状态确认路由是否被写入和激活。静态路由排障最经典的场景是“路由表里有但流量不通”。这时候从源到目的逐跳排查核心命令是display ip routing-table看路由、ping -a指定源地址测试连通性、tracert看路径走向。这里分享一个经验ping测试一定要带上源接口或源地址很多网络故障是回流路由缺失从设备上ping能通但终端ping不通原因就在于设备上没有到达终端网段的回程路由。3.3 OSPF协议配置与网络收敛中大型网络用静态路由就力不从心了OSPF是目前企业网用的最多的动态路由协议。华三OSPF的基础配置并不复杂核心三步创建OSPF进程、进入区域、宣告网段。举个例子核心交换机上的OSPF配置[H3C] ospf 1 router-id 10.0.0.1 [H3C-ospf-1] area 0 [H3C-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [H3C-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [H3C-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255OSPF反掩码是初学最容易懵的地方。0.0.0.255表示匹配前24位等效于子网掩码255.255.255.0。反掩码是“0匹配、1忽略”所以255.255.255.0对应的反掩码就是0.0.0.255。排障时经常需要看OSPF邻居状态H3C display ospf peer brief如果看到邻居状态是FULL说明邻接关系正常如果是DOWN或者INIT说明Hello包没通需要检查链路和区域ID、认证配置。如果邻居一直停留在EXSTART/EXCHANGE状态大概率是MTU不匹配或接口网络类型不一致这类问题排查起来比较隐蔽。OSPF排障还要注意区域设计企业网一般用单区域Area 0跨区域部署时注意ABR区域边界路由器的位置和路由汇总配置。复杂网络中display ospf routing查看OSPF路由表display ospf lsdb查看链路状态数据库这两个命令配合能定位绝大多数据OSPF路由丢失问题。3.4 策略路由与多出口选路策略路由Policy-Based RoutingPBR是网络中比较高级的用法常见场景是多运营商出口分流比如办公流量走电信、视频流量走联通或者内网某一特定网段强制走指定的出口链路。华三策略路由核心由三部分组成流分类匹配流量、流行为动作、流策略绑定接口[H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule 10 permit ip source 192.168.10.0 0.0.0.255 [H3C] traffic classifier C1 [H3C-classifier-C1] if-match acl 3000 [H3C] traffic behavior B1 [H3C-behavior-B1] redirect next-hop 61.135.169.125 #把匹配到的流量转到这个下一跳 [H3C] qos policy P1 [H3C-qospolicy-P1] classifier C1 behavior B1 [H3C] interface GigabitEthernet0/0/1 [H3C-GigabitEthernet0/0/1] qos apply policy P1 inbound策略路由的生效逻辑是“先策略后路由”即匹配策略的流量按策略动作走不匹配的走正常路由表。这个特性在做多出口分流和专线流量引导时非常有用。配置策略路由时要注意ACL规则的匹配顺序华三ACL是按规则编号从小到大的顺序匹配匹配到即停止所以先写精确匹配规则再写宽泛匹配规则避免大网段规则吞掉小网段规则。4. 高级特性配置ACL、NAT与安全加固4.1 ACL访问控制列表IPv4与IPv6的规则配置ACL访问控制列表是网络安全配置的基础工具本质是一组规则集合用来匹配特定流量后续可以结合包过滤、策略路由、QoS等一起使用。华三ACL的基本思路是先定义ACL规则再在接口或服务中引用。IPv4的基本ACL[H3C] acl basic 2000 [H3C-acl-ipv4-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-basic-2000] rule 10 deny source 192.168.20.0 0.0.0.255基础ACL编号范围2000-2999只能匹配源地址适合做简单的流量过滤。高级ACL编号3000-3999可以匹配源IP、目的IP、协议类型、端口号灵活度更高[H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule 10 deny tcp source 192.168.10.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 destination-port eq 23 [H3C-acl-ipv4-adv-3000] rule 20 permit ip这条规则的含义是禁止192.168.10.0/24网段的终端通过Telnet23端口访问10.10.10.0/24网段其余IP流量放行。注意ACL末尾如果没有permit ip则所有未匹配到的流量默认deny这点和防火墙规则逻辑不同经常有人在这里踩坑。IPv6 ACL配置思路类似但关键字略有差异。热搜词里提到的“华三ipv6 acl配置实验”核心就是IPv6流量的包过滤[H3C] acl ipv6 basic 2000 [H3C-acl-ipv6-basic-2000] rule 5 permit source 2001:db8:10::/64 [H3C-acl-ipv6-basic-2000] rule 10 deny source anyACL配置完成后必须被实际引用才会生效。最常见的引用位置是接口的包过滤[H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] packet-filter 3000 inbound [H3C-Vlan-interface10] packet-filter 3000 outboundACL的匹配日志对排障非常重要。规则里加上logging关键字流量命中时设备会产生日志方便事后追溯[H3C-acl-ipv4-adv-3000] rule 10 deny tcp source 192.168.10.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 destination-port eq 23 logging4.2 NAT源地址转换与端口映射NAT网络地址转换在出口路由器或防火墙上用的最多核心需求是让内网私网地址访问外网以及外网用户访问内网服务器。华三路由器NAT配置相对简单基础源NAT如下[H3C] acl basic 2000 [H3C-acl-ipv4-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-basic-2000] rule 10 permit source 192.168.20.0 0.0.0.255 [H3C] interface GigabitEthernet0/0/1 [H3C-GigabitEthernet0/0/1] nat outbound 2000nat outbound 2000的含义是匹配ACL 2000的源地址在出接口上转换为该接口的公网IP。端口映射NAT Server的配置[H3C] interface GigabitEthernet0/0/1 [H3C-GigabitEthernet0/0/1] nat server protocol tcp global 61.135.169.125 80 inside 192.168.10.100 80这条命令的含义是将公网地址61.135.169.125的80端口映射到内网服务器192.168.10.100的80端口。如果只有一个公网IPglobal地址可以写为interface表示使用接口自身的IP地址。NAT排障的核心命令是查看NAT会话表项H3C display nat session H3C display nat outbound如果内网用户上不了网第一步看nat outbound状态第二步看display nat session里有没有会话建立记录。如果会话表是空的说明流量根本没到NAT设备问题在路径上其他地方。如果会话表有记录但就是不通再检查回程路由和防火墙安全策略。4.3 GRE over IPSec站点间加密隧道的配置思路GRE over IPSec是分支互联的常见方案GRE负责封装组播和动态路由协议IPSec负责加密数据。华三设备上这种配置属于高级场景配置步骤一般分两大块先配置IPSec策略再配置GRE隧道并调用IPSec。热搜词里提到“h3c配置gre over ipsec野蛮模式”这里的“野蛮模式”指IKE协商使用Aggressive模式常见于分支设备的对端IP地址不固定的场景。配置思路大致如下# 第一步配置IPSec安全提议 [H3C] ipsec transform-set tran1 [H3C-ipsec-transform-set-tran1] esp encryption-algorithm aes-cbc-128 [H3C-ipsec-transform-set-tran1] esp authentication-algorithm sha1 # 第二步配置IKE提议和Keychain [H3C] ike proposal 1 [H3C-ike-proposal-1] encryption-algorithm aes-cbc-128 [H3C-ike-proposal-1] dh group2 [H3C] ike keychain kc1 [H3C-ike-keychain-kc1] pre-shared-key address 0.0.0.0 0.0.0.0 key simple H3C12345 # 第三步配置IPSec策略绑定感兴趣流即需要加密的流量 [H3C] ipsec policy policy1 10 isakmp [H3C-ipsec-policy-isakmp-policy1-10] security acl 3000 [H3C-ipsec-policy-isakmp-policy1-10] transform-set tran1 [H3C-ipsec-policy-isakmp-policy1-10] ike-peer peer1 # 第四步配置GRE隧道 [H3C] interface Tunnel 0 [H3C-Tunnel0] ip address 10.255.255.1 255.255.255.252 [H3C-Tunnel0] source GigabitEthernet0/0/1 [H3C-Tunnel0] destination 61.148.66.77 [H3C-Tunnel0] tunnel-protocol gre # 第五步在隧道物理口应用IPSec策略并把需要保护的内网网段定义为ACL [H3C] ipsec policy policy1 10 isakmp [H3C-ipsec-policy-isakmp-policy1-10] tunnel source GigabitEthernet0/0/1 [H3C-ipsec-policy-isakmp-policy1-10] tunnel destination 61.148.66.77野蛮模式的核心区别在于IKE第一阶段采用Aggressive模式并且ID类型不是IP地址而是名称FQDN或User-FQDN。配置的关键点是两端的ID标识一致对接才能成功。GRE over IPSec排障时最常用的命令是display ipsec sa和display ike sa如果SA没有建立成功再一层层查IKE协商日志普遍的问题是ACL互为镜像或预共享密钥不一致还有IKE版本、DH组、加密算法、认证算法不匹配等参数细节。4.4 H3C防火墙与无线AC的补充配置思路热搜词里提到了“h3c f1000防火墙配置手册”和“h3c ac本地转发配置”这两个是进阶内容。F1000系列防火墙的配置逻辑和华三交换机区别很大核心在安全域。所有流量先在接口划入安全域再通过安全策略Security Policy控制域间访问。基础的区域划分命令大致这样[H3C] security-zone name Trust [H3C-security-zone-Trust] import interface GigabitEthernet1/0/1 [H3C] security-zone name Untrust [H3C-security-zone-Untrust] import interface GigabitEthernet1/0/2 [H3C] security-policy ip [H3C-security-policy-ip] rule 10 name permit-trust-to-untrust [H3C-security-policy-ip-rule-10] source-zone trust [H3C-security-policy-ip-rule-10] destination-zone untrust [H3C-security-policy-ip-rule-10] action pass配置防火墙之前先把安全域规划清楚再写安全策略。很多人从这里开始不适应因为交换机的ACL直接绑接口防火墙是按域控制的接口多了以后这种设计更清晰。无线AC本地转发配置核心是把AP的数据流量在接入交换机上直接转发不经过AC。本地转发和集中转发的本质区别是数据平面和控制平面分离。配置时需要在AC上配置AP的模板同时需要在交换机上把业务VLAN放通到AP的接口[H3C] wlan ap ap1 model WA6320 [H3C-wlan-ap-ap1] serial-id 219801A1CNC1460022345 [H3C-wlan-ap-ap1] radio 1 [H3C-wlan-ap-ap1-radio-1] service-template 1本地转发场景下接入交换机的业务VLAN配置很关键VLAN要同时打给AP的Trunk口放通。如果配置完无线业务发现获取不到IP优先查AP上联接口的VLAN放通和DHCP地址池配置。5. HCL模拟器与故障排查实战5.1 HCL模拟器设备启动失败与常见环境问题HCLH3C Cloud Lab是华三官方的网络设备模拟器学习配置命令和CCNP级别的实验都够用。但很多新手卡在第一步——设备启动不了。HCL设备启动不了大概率不是软件问题而是虚拟化环境兼容性问题。HCL底层依赖VirtualBox设备镜像本质是VirtualBox的虚拟机。最常见的启动失败原因是Windows的Hyper-V、Windows沙盒、内存完整性Memory Integrity功能与VirtualBox冲突。排查思路关闭Windows的Hyper-V功能控制面板-程序-启用或关闭Windows功能-取消勾选Hyper-V关闭内核隔离-内存完整性关闭Windows沙盒升级HCL到最新版本旧版本VirtualBox版本过老还有一个高频问题HCL设备启动后一直是黑色控制台没有任何输出。这通常是设备镜像的虚拟化网卡绑定出了问题解决方法是删除当前设备重新拖一台出来或者重置模拟器的网络设置。HCL对办公学习最大的价值是练命令、练拓扑、练排障思路。真实设备上不敢乱敲的命令在模拟器上随便折腾反正坏了重新拖一台就行。我最初的VLAN、OSPF、ACL、NAT实验都是在HCL上反复演练的上了真机之后反而很顺。5.2 综合实验一个小型企业网络的完整搭建我在这里分享一个完整的综合实验场景这也是我认为从命令学习过渡到网络设计的最佳练习方式。场景是一个小型企业两个办公VLAN、一台核心交换机、一台出口路由器、一台防火墙可选、一台接入交换机全网互通且能上外网。接入交换机配置[H3C] vlan 10 [H3C-vlan10] name Office-A [H3C] vlan 20 [H3C-vlan20] name Office-B [H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] port link-type access [H3C-GigabitEthernet1/0/1] port access vlan 10 [H3C] interface GigabitEthernet1/0/2 [H3C-GigabitEthernet1/0/2] port link-type access [H3C-GigabitEthernet1/0/2] port access vlan 20 [H3C] interface GigabitEthernet1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20核心交换机配置[H3C] vlan 10 [H3C] vlan 20 [H3C] interface Vlan-interface 10 [H3C-Vlan-interface10] ip address 192.168.10.254 255.255.255.0 [H3C] interface Vlan-interface 20 [H3C-Vlan-interface20] ip address 192.168.20.254 255.255.255.0 [H3C] interface GigabitEthernet1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20 [H3C] ip route-static 0.0.0.0 0.0.0.0 192.168.0.1出口路由器配置[H3C] interface GigabitEthernet0/0/0 [H3C-GigabitEthernet0/0/0] ip address 192.168.0.1 255.255.255.252 [H3C] interface GigabitEthernet0/0/1 [H3C-GigabitEthernet0/0/1] ip address 61.135.169.125 255.255.255.0 [H3C] acl basic 2000 [H3C-acl-ipv4-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-basic-2000] rule 10 permit source 192.168.20.0 0.0.0.255 [H3C] interface GigabitEthernet0/0/1 [H3C-GigabitEthernet0/0/1] nat outbound 2000 [H3C] ip route-static 192.168.10.0 255.255.255.0 192.168.0.2 [H3C] ip route-static 192.168.20.0 255.255.255.0 192.168.0.2这套实验练会了企业网络最基础的框架就算掌握了一半。后续在此基础上叠加OSPF、ACL、VRRP、端口安全、VXLAN、IPSec等特性就是逐步扩展的过程。热搜词里提到的“h3c vxlan命令”属于数据中心大二层场景VXLAN的配置思路是配置NVENetwork Virtual Edge接口、配置VXLAN、配置VSI虚拟交换实例再把VXLAN与VSI关联。VXLAN的核心目的是解决传统VLAN的4096数量限制和大二层跨设备扩展问题在数据中心场景使用较多。我建议先熟练掌握传统VLAN和路由再上手VXLAN否则底层原理不清排障会非常吃力。5.3 常见问题速查表从设备管理到协议配置我整理了这段时间在技术社区和实际工程中经常遇到的华三设备问题做成了速查表方便大家直接对照排查问题现象可能原因排查与解决设备管理IP ping不通管理VLAN未创建或接口未加入display vlan确认VLANdisplay interface Vlan-interface查看状态和IP终端获取不到IP地址DHCP地址池配置错误或VLAN不匹配检查DHCP配置display dhcp server ip-in-use查看分配情况OSPF邻居无法建立区域ID不一致、认证失败、MTU不匹配display ospf peer查看状态逐项核对区域、认证、MTU接口up但VLAN转发不通Trunk放通VLAN缺失、PVID错误display port trunk查看放通VLAN确认pvid端口频繁up/down物理链路问题或协商失败检查网线/光模块display interface brief查看错误包计数设备重启后配置丢失未保存配置save force保存display saved-configuration确认HCL设备启动失败虚拟化冲突关闭Hyper-V和内存完整性升级HCL版本NAT无法转换ACL未匹配到流量或接口绑定错误display nat session查看会话确认ACL规则和接口绑定GRE隧道建立但PSec不通ACL感兴趣流不匹配或参数不一致display ike sa、display ipsec sa逐层检查协商状态无线终端连上但上不了网本地转发VLAN放通缺失检查AP上联口Trunk VLAN放通确认DHCP分配这张表覆盖了我日常排障中大半的典型问题。其实很多问题归根结底都是细节问题比如VLAN没放通、路由没写、ACL顺序不对。排障思路永远是从物理层到数据链路层再到网络层逐层检查、逐层排除不要一上来就怀疑设备坏了。5.4 配置管理与维护习惯最后聊几个多年维护华三设备积累的习惯算不上高深的技术但都是实打实能减少故障时间的经验。配置变更前一定要备份当前配置。哪怕是临时加一条ACL规则也要先把display current-configuration导出一份。变更后至少观察几分钟再离开很多故障不是当时爆发而是在配置生效后一段时间才出现。每次变更做好变更记录。哪台设备、什么时候、改了什么、为什么改、改之前是什么样、改之后是什么样、有没有回退方案这些信息用文档管理好。遇到故障回退时这些记录就是救命稻草。批量上线设备时先把一台设备配置成模板测试通过后再批量导入。华三设备的display current-configuration导出文件整理好直接用命令行粘贴执行就可以完成同型号设备的批量部署。注意不同型号、不同版本的设备配置命令会有差异批量下发前先把差异项列清楚。还有就是在设备上开启日志记录配置日志服务器。info-center loghost 192.168.100.10把系统日志、安全日志、操作日志都转发到集中日志平台。出了安全问题或者配置被人改动日志是最直观的证据。6. 写在最后给学习者的一些建议从我个人的经历来说学华三设备配置最绕不开的是“多敲、多看、多想”三个词。光看不练永远记不住命令光练不思考永远理解不了协议处理逻辑。HCL模拟器就是最好的练习场可以在上面拿各种场景来折腾配错了看能不能排查出来断了一条链路看路由收敛要多久ACL挡了不该挡的流量看看日志有没有记录。这些实操经验不亲手做一遍很难在脑海里形成直觉。另外我有一个感受比较深的方法就是刻意练习“排障流程”。把一个问题场景拆开从物理层开始逐层往上看先看接口up没up、再看VLAN通没通、再看路由表有没有、然后看策略挡没挡、最后看NAT转没转。这个过程熟练了之后遇到任何网络故障都不慌因为排查路径是清晰的可复现的。把这套流程练扎实比你背一百条命令都有用。如果你准备深入华三生态重点关注这几个方向VXLAN和数据中心网络、无线AC/AP的集中和本地转发机制、防火墙安全策略与NAT的联动、还有IPv6的地址规划和过渡技术。这些方向都是当前企业网络的真实需求也是工程师进阶的必经之路。
返回列表