一、接口基础与运维查询命令

1. Interface 接口概念

1.1 区分 Interface / Port

  • Port:物理硬件端口,设备面板可见光口 / 电口;
  • Interface:软件层面统一接口对象,包含物理接口 + 逻辑虚拟接口,日常运维二者口语混用。

1.2 接口两大分类

(1)物理接口(真实硬件)

有网线 / 光纤、光模块,存在 PHY 物理状态,断纤 / 拔线直接 PHY Down:

  1. XGigabitEthernet:万兆 10GE 光口,骨干上联使用
  2. GigabitEthernet:千兆 GE 光 / 电口,下联政企、接入交换机
  3. Ethernet0/0/0:设备本地管理电口
(2)逻辑虚拟接口(无硬件面板)

软件生成,无物理线缆,标记(s):spoofing,永久 PHY Up:

  1. LoopBack0:设备管理环回口,IS-IS/BGP/SNMP/SSH 源地址
  2. NULL0:黑洞接口,聚合路由防环路,匹配路由直接静默丢包
  3. Vlanif X:VLAN 三层网关,实现跨 VLAN 路由转发
  4. Eth-Trunk:链路聚合接口,多物理端口捆绑提升带宽冗余
  5. Tunnel、BFD 等专用隧道接口

1.3 接口双状态:PHY / Protocol

输出模板(dis int br核心两列)

PHY(物理层) Protocol(协议层) 故障含义
Down Down 物理链路断开:拔线、无光、接口 shutdown
Up Down 物理通,二层 / VLAN / 三层配置异常
Up Up 链路完全正常,业务可转发

2. 接口状态标记全解(dis int br 表头注释)

PHY: Physical
*down: administratively down   管理员shutdown手动关闭
^down: standby                 STP/E-Trunk备用阻塞端口
~down: LDT down                LDT环路检测阻断防广播风暴
-down: link flap down          链路频繁震荡,抑制后下线
#down: LBDT down               华为私有环回检测发现环路
(l): loopback                  接口配置硬件环回,用于测试光模块
(s): spoofing                  虚拟逻辑接口LoopBack/NULL0
(E): E-Trunk down              跨设备聚合协商失败
(b): BFD down                  BFD故障联动接口Down
(e): ETHOAM down               城域网OAM链路检测异常
(dl): DLDP down                光纤单向链路,单通阻断
(d): Dampening Suppressed      端口震荡抑制下线
(ld): LDT block                LDT环路阻塞转发
(lb): LBDT block               LBDT环路阻塞
(lp): Loop-detect block        通用二层环路阻断
(o): Observe-port forwarding down 镜像观测口禁止业务转发
InUti/OutUti: input/output bandwidth utilization 入/出带宽利用率
inErrors/outErrors:入/出方向错包计数(CRC、碎片、非法帧)

补充说明:

  1. Vlanif、Loopback 逻辑接口无带宽统计,利用率显示--
  2. *down和普通down区分:普通 down 是线路故障,*down人为关闭,插线也无法 UP。

3. 两条高频接口查询命令对比

3.1 dis int br = display interface brief

输出内容:接口名、PHY 状态、协议状态、入 / 出带宽利用率、错包统计 适用场景:日常巡检带宽负载、排查端口错包、链路闪断故障

3.2 dis int des = display interface description

输出内容:接口名、PHY 状态、协议状态、端口 description 描述文本 适用场景:快速查看端口业务归属、对端设备,割接 / 故障定位台账查询

4. 接口相关实战配置示例

4.1 万兆上联 Trunk 口(承载宽带 VLAN2)

interface XGigabitEthernet1/0/0
 description uT:xxxxxx:(Fiber)10GE9/1/1
 port link-type trunk
 undo port trunk allow-pass vlan 1
 port trunk allow-pass vlan 2
 traffic-policy permit-80 inbound
  • Trunk 模式透传多 VLAN,禁用默认 VLAN1 缩小广播域;
  • 入方向绑定 MQC 流策略,精细化管控 HTTP 80 端口流量

4.2 政企专线千兆电口(强制 100M 物理限速)

interface GigabitEthernet2/0/0
 description dT:xxxxxx:(Fiber)100M
 port link-type access
 port default vlan 500
 undo negotiation auto
 speed 100
 duplex full
  • speed 100:物理层锁死端口速率,双向硬件限速,防止协商半双工错包;
  • 关闭自动协商,强制 100M 全双工,解决低端 ONU 协商异常卡顿;
  • Access 模式仅承载单一政企业务 VLAN。

4.3 环回管理接口(IS-IS+BGP 全网互通)

interface LoopBack0
 ip address x.x.x.x 255.255.255.255
 isis enable 877
 isis circuit-level level-2
  • 32 位掩码主机路由,全网唯一管理 IP;
  • 启用 IS-IS L2 骨干,路由发布至全网,用于 SSH、SNMP、BGP 建邻居源地址。

4.4 NULL0 黑洞接口(聚合路由防环)

无需手动创建,系统永久存在,配套静态聚合路由

ip route-static 10.0.0.0 255.255.0.0 NULL 0

多条明细路由聚合后下发 NULL0,路由缺失时流量直接丢弃,避免骨干环路

二、VLAN 虚拟局域网技术

1. VLAN 核心定义

VLAN(Virtual Local Area Network)虚拟局域网,通过逻辑划分将一台物理交换机拆分为多个隔离虚拟交换机,二层天然隔离不同 VLAN 流量

2. 引入 VLAN 两大价值

  1. 缩小广播域:广播报文仅在本 VLAN 转发,抑制广播风暴、减少无效流量;
  2. 业务安全隔离:宽带、IPTV、政企、监控分属不同 VLAN,互不干扰。

3. 互通规则

  1. 同 VLAN 终端:二层直接互通,无需三层网关;
  2. 不同 VLAN 终端:二层完全阻断,必须依靠Vlanif三层接口路由转发;
  3. 运维规范:一个 VLAN 对应独立 IP 网段,简化排障与地址规划。

4. 三种端口模式(电信主流)

(1)Access 接入口

连接光猫、电脑、机顶盒终端,仅属于单一 VLAN,收发报文剥离 802.1Q 标签。 适用:政企专线、家用宽带下行端口。

(2)Trunk 中继口

交换机之间级联、骨干上联,可透传多个带标签 VLAN;按需放行指定 VLAN,关闭默认 VLAN1。 适用:万兆上联 XGigabitEthernet、交换机互联链路。

(3)Hybrid 混合口

PON OLT、多业务融合场景专用,可配置部分 VLAN 带标签、部分剥离标签,适配多业务同一端口输出。

5. VLAN 批量创建与编号规范

批量创建命令

vlan batch 2 500 to 542 1023
  • VLAN2:宽带业务管理 / 上网 VLAN;
  • VLAN500~542:政企专线分片 VLAN;
  • VLAN1023:预留监控、额外业务;
  • VLAN1:设备出厂默认 VLAN,禁止承载正式业务。

编号规范

  1. 可用范围:1~4094,共 4094 个业务 VLAN;
  2. VLAN0、4095:802.1Q 协议保留,运营商禁止使用。

6. 跨 VLAN 三层网关 Vlanif

配置示例

interface Vlanif 500
 ip address 192.168.50.1 255.255.255.0
  • Vlanif UP 条件:该 VLAN 下至少存在一个 UP 的二层 Access/Trunk 端口;
  • VLAN 无在线端口时,Vlanif 协议 Down,三层网关失效。

7. VLAN 运维查询命令

dis vlan brief                # 查看所有创建的VLAN精简列表
dis port vlan                 # 查看所有端口VLAN模式、归属VLAN
dis vlan id 500               # 单独查询某个VLAN下所有接口

三、路由协议 IS-IS + BGP

1. IS-IS(IGP 内部网关协议)

定位

城域网骨干内部 IGP,负责全网 Loopback、设备互联网段可达,为 BGP 提供底层 TCP 连通性。

关键配置(LoopBack 配套)

interface LoopBack0
 isis enable 877
 isis circuit-level level-2

全网统一 L2 骨干,仅生成二级路由,用于承载城域网内部互通

2. BGP 边界网关协议

基础概念

BGP(Border Gateway Protocol)边界网关协议,互联网标准 EGP 协议,用于自治域之间交换业务路由;基于 TCP 179 端口建邻居,不计算最短路径,依靠丰富路由属性调控流量。

AS 自治系统

  • 公网 AS:全球唯一;
  • 私有 AS 范围:64512~65535,城域网内网使用,示例bgp 64947

IBGP / EBGP 区分

  1. IBGP:同一 AS 内邻居(汇聚交换机之间),默认不转发学到的 IBGP 路由,依靠 RR 路由反射器解决全网互通;
  2. EBGP:不同 AS 之间邻居(对接省级出口、其他运营商)。

核心配置解析

bgp 64947                                 
 ipv4-family unicast
  undo synchronization
  • bgp 64947:启动 BGP 进程,本地私有 AS 号;
  • ipv4-family unicast:进入 IPv4 单播地址族,处理 IPv4 业务路由;
  • undo synchronization:关闭 BGP 同步。现代 IBGP+RR 组网标准配置,无需 IGP 同步校验路由。

BGP 与 IS-IS 分工

  • IS-IS:底层互通,保证 Loopback 环回地址全网可达;
  • BGP:承载宽带、政企业务网段、互联网出口路由,实现跨区域流量调度。

四、设备远程登录安全体系(SSH + VTY)

1. SSH 协议(Secure Shell 安全外壳)

替代明文 Telnet,TCP 22 端口,全程加密传输账号密码,运营商强制标准化部署。

SSH 两大版本

  • SSHv1:存在高危漏洞,现网尽量关闭;配置ssh server compatible-ssh1x enable仅兼容老旧设备临时使用;
  • SSHv2:主流安全版本,支持多重加密、完整性校验算法。

加密三组件(配置对应参数)

  • key-exchange 密钥协商算法:握手生成会话密钥;
  • cipher 加密算法:报文内容加密(推荐 aes256_ctr/aes128_ctr,禁用 DES/3DES/CBC 弱算法);
  • hmac 完整性校验:sha2_256,防止报文篡改,淘汰 SHA1。

全套 SSH 加固配置解读

ssh server compatible-ssh1x enable
stelnet server enable
ssh server-source all-interface
ssh ipv6 server-source all-interface
ssh server acl 2090
ssh server cipher aes256_ctr aes128_ctr
ssh server hmac sha2_256
ssh server key-exchange xxx
ssh client cipher xxx
ssh client hmac sha2_256
ssh client key-exchange xxx
ssh server publickey xxx
  • stelnet server enable:华为设备开启 SSH 服务端;
  • ssh server acl 2090:白名单 ACL 限制仅运维 IP 登录;
  • server/client 分开配置加密算法:区分「别人登录本机」和「本机登录其他设备」;
  • 同时支持 IPv4/IPv6 SSH 访问。

2. VTY 虚拟终端 + Console 本地串口

user-interface 管理所有登录会话(本地 Console、远程 SSH/Telnet)

配置完整解析

user-interface maximum-vty 15
# 最大同时在线VTY会话15条,仅支持vty 0~14,vty16~20配置无效
user-interface con 0
 authentication-mode password
 set authentication password cipher xxx
 idle-timeout 5 0
# Console本地串口:独立密码认证,5分钟空闲自动下线

user-interface vty 0 4
 acl 2090 inbound
 authentication-mode aaa
 user privilege level 3
 idle-timeout 5 0
 screen-length 35
 protocol inbound all
# 远程VTY:ACL白名单、AAA账号登录,默认3级低权限,支持Telnet+SSH

user-interface vty 5 14
 acl 2090 inbound
 authentication-mode aaa
 user privilege level 3
 protocol inbound all

user-interface vty 16 20  # 配置冗余,maximum-vty限制下不生效

五、SNMP 网管监控协议

1. SNMP 定义

SNMP(Simple Network Management Protocol)简单网络管理协议,用于网管平台自动监控设备、采集流量、接收故障告警。

  • UDP 161:网管主动查询设备(Get/Set);
  • UDP 162:设备主动上报告警 Trap。

2. 三大版本对比

  1. SNMPv1:老旧淘汰,安全性极差;
  2. SNMPv2c:团体字认证,报文明文传输,兼容老旧网管;区分 read 只读、write 读写(高危权限,绑定 ACL 限制访问);
  3. SNMPv3:支持身份认证 + 报文加密,等保合规首选,依赖 EngineID 设备唯一标识。

3. 完整 SNMP 配置解读

snmp-agent  # 全局开启SNMP代理,所有SNMP配置生效开关
snmp-agent local-engineid xxx  # SNMPv3唯一设备标识,修改后v3密钥失效
snmp-agent community write cipher xxx acl 2091
# v2c读写团体字,密文存储,ACL2091限制仅网管服务器访问
snmp-agent sys-info version v2c v3  # 同时兼容v2c老平台、v3安全模式
snmp-agent target-host trap address udp-domain x.x.x.x params securityname cipher xxx
# 配置Trap告警服务器,使用SNMPv3加密上报告警
snmp-agent trap source LoopBack0
# 告警报文源IP固定环回口,不受物理端口下线影响
snmp-agent trap enable  # 全局开启所有故障告警推送
snmp-agent protocol source-status all-interface
snmp-agent protocol source-status ipv6 all-interface
# IPv4/IPv6查询报文允许使用任意接口IP和网管通信

六、ACL 访问控制列表

1. ACL 概念

ACL(Access Control List)访问控制列表,流量匹配工具,匹配报文后执行 permit 放行 /deny 丢弃;无法单独生效,必须绑定接口、VTY、SNMP、MQC 策略使用。

2. 华为 ACL 编号分类

编号区间 类型 匹配字段 典型用途
2000~2999 基本 ACL 仅源 IP VTY、SNMP 白名单(ACL2090/2091)
3000~3999 高级 ACL 源 / 目的 IP、端口、协议 精细化限流、封禁业务端口
4000~4999 二层 ACL MAC、以太网类型 接入层终端管控

3. 核心规则

  1. 匹配顺序:规则序号从小到大,命中即停止后续匹配;
  2. 隐形兜底规则:所有未匹配流量默认 deny 丢弃;
  3. 推荐间隔编号 rule 10/20/30,方便中间新增规则。

4. 部署位置原则

  1. 基本 ACL(2000 段):靠近目的端部署(VTY/SNMP 场景);
  2. 高级 ACL(3000 段):靠近源端接口,源头拦截非法流量节约带宽。

七、QoS 服务质量与 MQC 模块化管控

1. QoS 基础定义

QoS(Quality of Service)服务质量,不增加物理带宽,链路拥塞时区分业务优先级,保障语音、IPTV 等高实时业务体验,解决丢包、时延、抖动、带宽争抢问题。

城域网业务优先级(从高到低)

政企专线 > IPTV 直播 > 网页微信普通流量 > P2P 下载、后台缓存

2. QoS 四大核心技术

  1. 分类标记:二层 802.1p CoS、三层 DSCP,给报文打优先级标签;diffserv domain default统一全网标签转换规则;
  2. 流量监管 CAR:接口入方向限速,超出带宽直接丢包,用户宽带限速专用;
  3. 流量整形 shaping:接口出口缓存平滑突发流量,低丢包适配 IPTV;
  4. 队列调度:PQ 严格优先级、WRR 加权轮询,拥塞时高优先级优先转发。
  5. traffic classifier 流分类:定义匹配规则(ACL/VLAN/DSCP/ 端口),筛选目标流量;
  6. traffic behavior 流行为:定义处理动作(CAR 限速、重标记 DSCP、镜像、丢弃);
  7. traffic policy 流策略:绑定分类 + 行为,下发至接口 inbound/outbound 生效。、

CAR 限速参数说明

car cir X pir X cbs X pbs X mode color-blind green pass yellow pass red discard
  • cir:承诺保障带宽(Kbps);
  • pir:峰值最大带宽,cir=pir 代表固定限速无突发;
  • green:限速内放行,red:超带宽直接丢弃。

八、AAA 认证体系 + RADIUS / HWTACACS

1. AAA 三大能力

Authentication 认证、Authorization 授权、Accounting 审计 / 计费,管控用户上网、运维设备登录权限。

2. RADIUS 协议(宽带用户上网)

UDP 1812 认证、1813 计费,面向家庭宽带 Portal/802.1X 上网认证:

  1. RADIUS 模板统一存储认证服务器、共享密钥、源 Loopback 地址;
  2. 认证:校验宽带账号密码;计费:上传用户上下线时长、流量账单。

3. HWTACACS 协议(运维人员登录审计)

TCP 49 端口,管理网工 SSH 登录交换机,三流程完全分离:

  1. 认证:全网统一运维账号登录校验;
  2. 授权:分级命令权限,普通运维仅查看,管理员可修改配置;
  3. 审计:每条执行命令实时上传日志,故障可溯源,满足等保要求。

4. 域 domain 划分

  1. domain default:普通宽带用户上网,绑定 RADIUS;
  2. domain default_admin:运维管理员登录,绑定 HWTACACS;
  3. 自定义业务域,隔离不同片区认证策略。

九、CAPWAP 无线 AP 隧道协议

1. CAPWAP 全称

Control And Provisioning of Wireless Access Points 无线接入点控制与供应协议,AC 无线控制器与瘦 Fit AP 之间标准隧道协议。

  1. UDP 5246:控制隧道(下发配置、管理 AP,支持 DTLS 加密);
  2. UDP 5247:用户业务数据隧道。

2. DTLS 加密配套配置解读

capwap dtls psk xxxxxxx
capwap dtls version1.0 enable
capwap dtls cbc enable
  • capwap dtls psk:预共享密钥,AC 与 AP 统一密钥完成 DTLS 握手身份校验;
  • version1.0 enable:兼容老旧仅支持 DTLS1.0 的 AP(存在安全漏洞,升级后建议关闭);
  • cbc enable:兼容老旧 AP 仅支持 CBC 加密套件,新版推荐 GCM 加密。

十、EasyOperation 零配置开局

easy-operation dtls disable

EasyOperation 华为零配置自动上线特性,新接入交换机上电自动下载配置、版本;DTLS 为控制报文加密通道。

  • dtls disable:关闭加密,报文明文传输;适用于内网可信环境,减少设备加密 CPU 开销;
  • 不使用自动开局场景,建议undo easy-operation彻底关闭功能,缩小攻击面。

十一、补充运维常用查询命令汇总

# 接口查询
dis int br
dis int des
display interface XGigabitEthernet 1/0/0

# VLAN查询
dis vlan brief
dis port vlan

# IS-IS/BGP路由
display isis peer
display bgp summary
display ip routing-table

# SSH/VTY
display ssh server status
display users

# SNMP
display snmp-agent sys-info
display snmp-agent trap target-host

# QoS MQC
display traffic policy statistics interface XGigabitEthernet 1/0/0 inbound

# ACL
display acl 2090

十二、整体组网业务数据流示例

政企专线数据流: 客户路由器 → GE2/0/0 Access VLAN500 → Vlanif500 三层网关 → IS-IS 发布客户网段 → XG1/0/0 万兆 Trunk 上联骨干 → BGP 转发至互联网出口

家庭宽带数据流: 小区接入交换机 → XG1/0/0 Trunk 透传 VLAN2 → Vlanif2 三层网关 → IS-IS 全网互通 → BGP 承载宽带路由访问外网

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐