华为 VRP 交换机运维知识点

📅 2026/8/4 2:37:52
华为 VRP 交换机运维知识点
一、接口基础与运维查询命令1. Interface 接口概念1.1 区分 Interface / PortPort物理硬件端口设备面板可见光口 / 电口Interface软件层面统一接口对象包含物理接口 逻辑虚拟接口日常运维二者口语混用。1.2 接口两大分类1物理接口真实硬件有网线 / 光纤、光模块存在 PHY 物理状态断纤 / 拔线直接 PHY DownXGigabitEthernet万兆 10GE 光口骨干上联使用GigabitEthernet千兆 GE 光 / 电口下联政企、接入交换机Ethernet0/0/0设备本地管理电口2逻辑虚拟接口无硬件面板软件生成无物理线缆标记(s):spoofing永久 PHY UpLoopBack0设备管理环回口IS-IS/BGP/SNMP/SSH 源地址NULL0黑洞接口聚合路由防环路匹配路由直接静默丢包Vlanif XVLAN 三层网关实现跨 VLAN 路由转发Eth-Trunk链路聚合接口多物理端口捆绑提升带宽冗余Tunnel、BFD 等专用隧道接口1.3 接口双状态PHY / Protocol输出模板dis int br核心两列PHY物理层Protocol协议层故障含义DownDown物理链路断开拔线、无光、接口 shutdownUpDown物理通二层 / VLAN / 三层配置异常UpUp链路完全正常业务可转发2. 接口状态标记全解dis int br 表头注释PHY: Physical *down: administratively down 管理员shutdown手动关闭 ^down: standby STP/E-Trunk备用阻塞端口 ~down: LDT down LDT环路检测阻断防广播风暴 -down: link flap down 链路频繁震荡抑制后下线 #down: LBDT down 华为私有环回检测发现环路 (l): loopback 接口配置硬件环回用于测试光模块 (s): spoofing 虚拟逻辑接口LoopBack/NULL0 (E): E-Trunk down 跨设备聚合协商失败 (b): BFD down BFD故障联动接口Down (e): ETHOAM down 城域网OAM链路检测异常 (dl): DLDP down 光纤单向链路单通阻断 (d): Dampening Suppressed 端口震荡抑制下线 (ld): LDT block LDT环路阻塞转发 (lb): LBDT block LBDT环路阻塞 (lp): Loop-detect block 通用二层环路阻断 (o): Observe-port forwarding down 镜像观测口禁止业务转发 InUti/OutUti: input/output bandwidth utilization 入/出带宽利用率 inErrors/outErrors入/出方向错包计数CRC、碎片、非法帧补充说明Vlanif、Loopback 逻辑接口无带宽统计利用率显示--*down和普通down区分普通 down 是线路故障*down人为关闭插线也无法 UP。3. 两条高频接口查询命令对比3.1dis int br display interface brief输出内容接口名、PHY 状态、协议状态、入 / 出带宽利用率、错包统计 适用场景日常巡检带宽负载、排查端口错包、链路闪断故障3.2dis int des display interface description输出内容接口名、PHY 状态、协议状态、端口 description 描述文本 适用场景快速查看端口业务归属、对端设备割接 / 故障定位台账查询4. 接口相关实战配置示例4.1 万兆上联 Trunk 口承载宽带 VLAN2interface XGigabitEthernet1/0/0 description uT:xxxxxx:(Fiber)10GE9/1/1 port link-type trunk undo port trunk allow-pass vlan 1 port trunk allow-pass vlan 2 traffic-policy permit-80 inboundTrunk 模式透传多 VLAN禁用默认 VLAN1 缩小广播域入方向绑定 MQC 流策略精细化管控 HTTP 80 端口流量4.2 政企专线千兆电口强制 100M 物理限速interface GigabitEthernet2/0/0 description dT:xxxxxx:(Fiber)100M port link-type access port default vlan 500 undo negotiation auto speed 100 duplex fullspeed 100物理层锁死端口速率双向硬件限速防止协商半双工错包关闭自动协商强制 100M 全双工解决低端 ONU 协商异常卡顿Access 模式仅承载单一政企业务 VLAN。4.3 环回管理接口IS-ISBGP 全网互通interface LoopBack0 ip address x.x.x.x 255.255.255.255 isis enable 877 isis circuit-level level-232 位掩码主机路由全网唯一管理 IP启用 IS-IS L2 骨干路由发布至全网用于 SSH、SNMP、BGP 建邻居源地址。4.4 NULL0 黑洞接口聚合路由防环无需手动创建系统永久存在配套静态聚合路由ip route-static 10.0.0.0 255.255.0.0 NULL 0多条明细路由聚合后下发 NULL0路由缺失时流量直接丢弃避免骨干环路二、VLAN 虚拟局域网技术1. VLAN 核心定义VLANVirtual Local Area Network虚拟局域网通过逻辑划分将一台物理交换机拆分为多个隔离虚拟交换机二层天然隔离不同 VLAN 流量。2. 引入 VLAN 两大价值缩小广播域广播报文仅在本 VLAN 转发抑制广播风暴、减少无效流量业务安全隔离宽带、IPTV、政企、监控分属不同 VLAN互不干扰。3. 互通规则同 VLAN 终端二层直接互通无需三层网关不同 VLAN 终端二层完全阻断必须依靠Vlanif三层接口路由转发运维规范一个 VLAN 对应独立 IP 网段简化排障与地址规划。4. 三种端口模式电信主流1Access 接入口连接光猫、电脑、机顶盒终端仅属于单一 VLAN收发报文剥离 802.1Q 标签。 适用政企专线、家用宽带下行端口。2Trunk 中继口交换机之间级联、骨干上联可透传多个带标签 VLAN按需放行指定 VLAN关闭默认 VLAN1。 适用万兆上联 XGigabitEthernet、交换机互联链路。3Hybrid 混合口PON OLT、多业务融合场景专用可配置部分 VLAN 带标签、部分剥离标签适配多业务同一端口输出。5. VLAN 批量创建与编号规范批量创建命令vlan batch 2 500 to 542 1023VLAN2宽带业务管理 / 上网 VLANVLAN500~542政企专线分片 VLANVLAN1023预留监控、额外业务VLAN1设备出厂默认 VLAN禁止承载正式业务。编号规范可用范围1~4094共 4094 个业务 VLANVLAN0、4095802.1Q 协议保留运营商禁止使用。6. 跨 VLAN 三层网关 Vlanif配置示例interface Vlanif 500 ip address 192.168.50.1 255.255.255.0Vlanif UP 条件该 VLAN 下至少存在一个 UP 的二层 Access/Trunk 端口VLAN 无在线端口时Vlanif 协议 Down三层网关失效。7. VLAN 运维查询命令dis vlan brief # 查看所有创建的VLAN精简列表 dis port vlan # 查看所有端口VLAN模式、归属VLAN dis vlan id 500 # 单独查询某个VLAN下所有接口三、路由协议 IS-IS BGP1. IS-ISIGP 内部网关协议定位城域网骨干内部 IGP负责全网 Loopback、设备互联网段可达为 BGP 提供底层 TCP 连通性。关键配置LoopBack 配套interface LoopBack0 isis enable 877 isis circuit-level level-2全网统一 L2 骨干仅生成二级路由用于承载城域网内部互通2. BGP 边界网关协议基础概念BGPBorder Gateway Protocol边界网关协议互联网标准 EGP 协议用于自治域之间交换业务路由基于 TCP 179 端口建邻居不计算最短路径依靠丰富路由属性调控流量。AS 自治系统公网 AS全球唯一私有 AS 范围64512~65535城域网内网使用示例bgp 64947。IBGP / EBGP 区分IBGP同一 AS 内邻居汇聚交换机之间默认不转发学到的 IBGP 路由依靠 RR 路由反射器解决全网互通EBGP不同 AS 之间邻居对接省级出口、其他运营商。核心配置解析bgp 64947 ipv4-family unicast undo synchronizationbgp 64947启动 BGP 进程本地私有 AS 号ipv4-family unicast进入 IPv4 单播地址族处理 IPv4 业务路由undo synchronization关闭 BGP 同步。现代 IBGPRR 组网标准配置无需 IGP 同步校验路由。BGP 与 IS-IS 分工IS-IS底层互通保证 Loopback 环回地址全网可达BGP承载宽带、政企业务网段、互联网出口路由实现跨区域流量调度。四、设备远程登录安全体系SSH VTY1. SSH 协议Secure Shell 安全外壳替代明文 TelnetTCP 22 端口全程加密传输账号密码运营商强制标准化部署。SSH 两大版本SSHv1存在高危漏洞现网尽量关闭配置ssh server compatible-ssh1x enable仅兼容老旧设备临时使用SSHv2主流安全版本支持多重加密、完整性校验算法。加密三组件配置对应参数key-exchange 密钥协商算法握手生成会话密钥cipher 加密算法报文内容加密推荐 aes256_ctr/aes128_ctr禁用 DES/3DES/CBC 弱算法hmac 完整性校验sha2_256防止报文篡改淘汰 SHA1。全套 SSH 加固配置解读ssh server compatible-ssh1x enable stelnet server enable ssh server-source all-interface ssh ipv6 server-source all-interface ssh server acl 2090 ssh server cipher aes256_ctr aes128_ctr ssh server hmac sha2_256 ssh server key-exchange xxx ssh client cipher xxx ssh client hmac sha2_256 ssh client key-exchange xxx ssh server publickey xxxstelnet server enable华为设备开启 SSH 服务端ssh server acl 2090白名单 ACL 限制仅运维 IP 登录server/client 分开配置加密算法区分「别人登录本机」和「本机登录其他设备」同时支持 IPv4/IPv6 SSH 访问。2. VTY 虚拟终端 Console 本地串口user-interface 管理所有登录会话本地 Console、远程 SSH/Telnet配置完整解析user-interface maximum-vty 15 # 最大同时在线VTY会话15条仅支持vty 0~14vty16~20配置无效 user-interface con 0 authentication-mode password set authentication password cipher xxx idle-timeout 5 0 # Console本地串口独立密码认证5分钟空闲自动下线 user-interface vty 0 4 acl 2090 inbound authentication-mode aaa user privilege level 3 idle-timeout 5 0 screen-length 35 protocol inbound all # 远程VTYACL白名单、AAA账号登录默认3级低权限支持TelnetSSH user-interface vty 5 14 acl 2090 inbound authentication-mode aaa user privilege level 3 protocol inbound all user-interface vty 16 20 # 配置冗余maximum-vty限制下不生效五、SNMP 网管监控协议1. SNMP 定义SNMPSimple Network Management Protocol简单网络管理协议用于网管平台自动监控设备、采集流量、接收故障告警。UDP 161网管主动查询设备Get/SetUDP 162设备主动上报告警 Trap。2. 三大版本对比SNMPv1老旧淘汰安全性极差SNMPv2c团体字认证报文明文传输兼容老旧网管区分 read 只读、write 读写高危权限绑定 ACL 限制访问SNMPv3支持身份认证 报文加密等保合规首选依赖 EngineID 设备唯一标识。3. 完整 SNMP 配置解读snmp-agent # 全局开启SNMP代理所有SNMP配置生效开关 snmp-agent local-engineid xxx # SNMPv3唯一设备标识修改后v3密钥失效 snmp-agent community write cipher xxx acl 2091 # v2c读写团体字密文存储ACL2091限制仅网管服务器访问 snmp-agent sys-info version v2c v3 # 同时兼容v2c老平台、v3安全模式 snmp-agent target-host trap address udp-domain x.x.x.x params securityname cipher xxx # 配置Trap告警服务器使用SNMPv3加密上报告警 snmp-agent trap source LoopBack0 # 告警报文源IP固定环回口不受物理端口下线影响 snmp-agent trap enable # 全局开启所有故障告警推送 snmp-agent protocol source-status all-interface snmp-agent protocol source-status ipv6 all-interface # IPv4/IPv6查询报文允许使用任意接口IP和网管通信六、ACL 访问控制列表1. ACL 概念ACLAccess Control List访问控制列表流量匹配工具匹配报文后执行 permit 放行 /deny 丢弃无法单独生效必须绑定接口、VTY、SNMP、MQC 策略使用。2. 华为 ACL 编号分类编号区间类型匹配字段典型用途2000~2999基本 ACL仅源 IPVTY、SNMP 白名单ACL2090/20913000~3999高级 ACL源 / 目的 IP、端口、协议精细化限流、封禁业务端口4000~4999二层 ACLMAC、以太网类型接入层终端管控3. 核心规则匹配顺序规则序号从小到大命中即停止后续匹配隐形兜底规则所有未匹配流量默认 deny 丢弃推荐间隔编号 rule 10/20/30方便中间新增规则。4. 部署位置原则基本 ACL2000 段靠近目的端部署VTY/SNMP 场景高级 ACL3000 段靠近源端接口源头拦截非法流量节约带宽。七、QoS 服务质量与 MQC 模块化管控1. QoS 基础定义QoSQuality of Service服务质量不增加物理带宽链路拥塞时区分业务优先级保障语音、IPTV 等高实时业务体验解决丢包、时延、抖动、带宽争抢问题。城域网业务优先级从高到低政企专线 IPTV 直播 网页微信普通流量 P2P 下载、后台缓存2. QoS 四大核心技术分类标记二层 802.1p CoS、三层 DSCP给报文打优先级标签diffserv domain default统一全网标签转换规则流量监管 CAR接口入方向限速超出带宽直接丢包用户宽带限速专用流量整形 shaping接口出口缓存平滑突发流量低丢包适配 IPTV队列调度PQ 严格优先级、WRR 加权轮询拥塞时高优先级优先转发。traffic classifier 流分类定义匹配规则ACL/VLAN/DSCP/ 端口筛选目标流量traffic behavior 流行为定义处理动作CAR 限速、重标记 DSCP、镜像、丢弃traffic policy 流策略绑定分类 行为下发至接口 inbound/outbound 生效。、CAR 限速参数说明car cir X pir X cbs X pbs X mode color-blind green pass yellow pass red discardcir承诺保障带宽Kbpspir峰值最大带宽cirpir 代表固定限速无突发green限速内放行red超带宽直接丢弃。八、AAA 认证体系 RADIUS / HWTACACS1. AAA 三大能力Authentication 认证、Authorization 授权、Accounting 审计 / 计费管控用户上网、运维设备登录权限。2. RADIUS 协议宽带用户上网UDP 1812 认证、1813 计费面向家庭宽带 Portal/802.1X 上网认证RADIUS 模板统一存储认证服务器、共享密钥、源 Loopback 地址认证校验宽带账号密码计费上传用户上下线时长、流量账单。3. HWTACACS 协议运维人员登录审计TCP 49 端口管理网工 SSH 登录交换机三流程完全分离认证全网统一运维账号登录校验授权分级命令权限普通运维仅查看管理员可修改配置审计每条执行命令实时上传日志故障可溯源满足等保要求。4. 域 domain 划分domain default普通宽带用户上网绑定 RADIUSdomain default_admin运维管理员登录绑定 HWTACACS自定义业务域隔离不同片区认证策略。九、CAPWAP 无线 AP 隧道协议1. CAPWAP 全称Control And Provisioning of Wireless Access Points 无线接入点控制与供应协议AC 无线控制器与瘦 Fit AP 之间标准隧道协议。UDP 5246控制隧道下发配置、管理 AP支持 DTLS 加密UDP 5247用户业务数据隧道。2. DTLS 加密配套配置解读capwap dtls psk xxxxxxx capwap dtls version1.0 enable capwap dtls cbc enablecapwap dtls psk预共享密钥AC 与 AP 统一密钥完成 DTLS 握手身份校验version1.0 enable兼容老旧仅支持 DTLS1.0 的 AP存在安全漏洞升级后建议关闭cbc enable兼容老旧 AP 仅支持 CBC 加密套件新版推荐 GCM 加密。十、EasyOperation 零配置开局easy-operation dtls disableEasyOperation 华为零配置自动上线特性新接入交换机上电自动下载配置、版本DTLS 为控制报文加密通道。dtls disable关闭加密报文明文传输适用于内网可信环境减少设备加密 CPU 开销不使用自动开局场景建议undo easy-operation彻底关闭功能缩小攻击面。十一、补充运维常用查询命令汇总# 接口查询 dis int br dis int des display interface XGigabitEthernet 1/0/0 # VLAN查询 dis vlan brief dis port vlan # IS-IS/BGP路由 display isis peer display bgp summary display ip routing-table # SSH/VTY display ssh server status display users # SNMP display snmp-agent sys-info display snmp-agent trap target-host # QoS MQC display traffic policy statistics interface XGigabitEthernet 1/0/0 inbound # ACL display acl 2090十二、整体组网业务数据流示例政企专线数据流 客户路由器 → GE2/0/0 Access VLAN500 → Vlanif500 三层网关 → IS-IS 发布客户网段 → XG1/0/0 万兆 Trunk 上联骨干 → BGP 转发至互联网出口家庭宽带数据流 小区接入交换机 → XG1/0/0 Trunk 透传 VLAN2 → Vlanif2 三层网关 → IS-IS 全网互通 → BGP 承载宽带路由访问外网