华为 VRP 交换机运维知识点
一、接口基础与运维查询命令
1. Interface 接口概念
1.1 区分 Interface / Port
- Port:物理硬件端口,设备面板可见光口 / 电口;
- Interface:软件层面统一接口对象,包含物理接口 + 逻辑虚拟接口,日常运维二者口语混用。
1.2 接口两大分类
(1)物理接口(真实硬件)
有网线 / 光纤、光模块,存在 PHY 物理状态,断纤 / 拔线直接 PHY Down:
XGigabitEthernet:万兆 10GE 光口,骨干上联使用GigabitEthernet:千兆 GE 光 / 电口,下联政企、接入交换机Ethernet0/0/0:设备本地管理电口
(2)逻辑虚拟接口(无硬件面板)
软件生成,无物理线缆,标记(s):spoofing,永久 PHY Up:
LoopBack0:设备管理环回口,IS-IS/BGP/SNMP/SSH 源地址NULL0:黑洞接口,聚合路由防环路,匹配路由直接静默丢包Vlanif X:VLAN 三层网关,实现跨 VLAN 路由转发Eth-Trunk:链路聚合接口,多物理端口捆绑提升带宽冗余- Tunnel、BFD 等专用隧道接口
1.3 接口双状态:PHY / Protocol
输出模板(dis int br核心两列)
| PHY(物理层) | Protocol(协议层) | 故障含义 |
|---|---|---|
| Down | Down | 物理链路断开:拔线、无光、接口 shutdown |
| Up | Down | 物理通,二层 / VLAN / 三层配置异常 |
| Up | Up | 链路完全正常,业务可转发 |
2. 接口状态标记全解(dis int br 表头注释)
PHY: Physical
*down: administratively down 管理员shutdown手动关闭
^down: standby STP/E-Trunk备用阻塞端口
~down: LDT down LDT环路检测阻断防广播风暴
-down: link flap down 链路频繁震荡,抑制后下线
#down: LBDT down 华为私有环回检测发现环路
(l): loopback 接口配置硬件环回,用于测试光模块
(s): spoofing 虚拟逻辑接口LoopBack/NULL0
(E): E-Trunk down 跨设备聚合协商失败
(b): BFD down BFD故障联动接口Down
(e): ETHOAM down 城域网OAM链路检测异常
(dl): DLDP down 光纤单向链路,单通阻断
(d): Dampening Suppressed 端口震荡抑制下线
(ld): LDT block LDT环路阻塞转发
(lb): LBDT block LBDT环路阻塞
(lp): Loop-detect block 通用二层环路阻断
(o): Observe-port forwarding down 镜像观测口禁止业务转发
InUti/OutUti: input/output bandwidth utilization 入/出带宽利用率
inErrors/outErrors:入/出方向错包计数(CRC、碎片、非法帧)
补充说明:
- Vlanif、Loopback 逻辑接口无带宽统计,利用率显示
--; *down和普通down区分:普通 down 是线路故障,*down人为关闭,插线也无法 UP。
3. 两条高频接口查询命令对比
3.1 dis int br = display interface brief
输出内容:接口名、PHY 状态、协议状态、入 / 出带宽利用率、错包统计 适用场景:日常巡检带宽负载、排查端口错包、链路闪断故障
3.2 dis int des = display interface description
输出内容:接口名、PHY 状态、协议状态、端口 description 描述文本 适用场景:快速查看端口业务归属、对端设备,割接 / 故障定位台账查询
4. 接口相关实战配置示例
4.1 万兆上联 Trunk 口(承载宽带 VLAN2)
interface XGigabitEthernet1/0/0
description uT:xxxxxx:(Fiber)10GE9/1/1
port link-type trunk
undo port trunk allow-pass vlan 1
port trunk allow-pass vlan 2
traffic-policy permit-80 inbound
- Trunk 模式透传多 VLAN,禁用默认 VLAN1 缩小广播域;
- 入方向绑定 MQC 流策略,精细化管控 HTTP 80 端口流量
4.2 政企专线千兆电口(强制 100M 物理限速)
interface GigabitEthernet2/0/0
description dT:xxxxxx:(Fiber)100M
port link-type access
port default vlan 500
undo negotiation auto
speed 100
duplex full
speed 100:物理层锁死端口速率,双向硬件限速,防止协商半双工错包;- 关闭自动协商,强制 100M 全双工,解决低端 ONU 协商异常卡顿;
- Access 模式仅承载单一政企业务 VLAN。
4.3 环回管理接口(IS-IS+BGP 全网互通)
interface LoopBack0
ip address x.x.x.x 255.255.255.255
isis enable 877
isis circuit-level level-2
- 32 位掩码主机路由,全网唯一管理 IP;
- 启用 IS-IS L2 骨干,路由发布至全网,用于 SSH、SNMP、BGP 建邻居源地址。
4.4 NULL0 黑洞接口(聚合路由防环)
无需手动创建,系统永久存在,配套静态聚合路由
ip route-static 10.0.0.0 255.255.0.0 NULL 0
多条明细路由聚合后下发 NULL0,路由缺失时流量直接丢弃,避免骨干环路
二、VLAN 虚拟局域网技术
1. VLAN 核心定义
VLAN(Virtual Local Area Network)虚拟局域网,通过逻辑划分将一台物理交换机拆分为多个隔离虚拟交换机,二层天然隔离不同 VLAN 流量。
2. 引入 VLAN 两大价值
- 缩小广播域:广播报文仅在本 VLAN 转发,抑制广播风暴、减少无效流量;
- 业务安全隔离:宽带、IPTV、政企、监控分属不同 VLAN,互不干扰。
3. 互通规则
- 同 VLAN 终端:二层直接互通,无需三层网关;
- 不同 VLAN 终端:二层完全阻断,必须依靠
Vlanif三层接口路由转发; - 运维规范:一个 VLAN 对应独立 IP 网段,简化排障与地址规划。
4. 三种端口模式(电信主流)
(1)Access 接入口
连接光猫、电脑、机顶盒终端,仅属于单一 VLAN,收发报文剥离 802.1Q 标签。 适用:政企专线、家用宽带下行端口。
(2)Trunk 中继口
交换机之间级联、骨干上联,可透传多个带标签 VLAN;按需放行指定 VLAN,关闭默认 VLAN1。 适用:万兆上联 XGigabitEthernet、交换机互联链路。
(3)Hybrid 混合口
PON OLT、多业务融合场景专用,可配置部分 VLAN 带标签、部分剥离标签,适配多业务同一端口输出。
5. VLAN 批量创建与编号规范
批量创建命令
vlan batch 2 500 to 542 1023
- VLAN2:宽带业务管理 / 上网 VLAN;
- VLAN500~542:政企专线分片 VLAN;
- VLAN1023:预留监控、额外业务;
- VLAN1:设备出厂默认 VLAN,禁止承载正式业务。
编号规范
- 可用范围:1~4094,共 4094 个业务 VLAN;
- VLAN0、4095:802.1Q 协议保留,运营商禁止使用。
6. 跨 VLAN 三层网关 Vlanif
配置示例
interface Vlanif 500
ip address 192.168.50.1 255.255.255.0
- Vlanif UP 条件:该 VLAN 下至少存在一个 UP 的二层 Access/Trunk 端口;
- VLAN 无在线端口时,Vlanif 协议 Down,三层网关失效。
7. VLAN 运维查询命令
dis vlan brief # 查看所有创建的VLAN精简列表
dis port vlan # 查看所有端口VLAN模式、归属VLAN
dis vlan id 500 # 单独查询某个VLAN下所有接口
三、路由协议 IS-IS + BGP
1. IS-IS(IGP 内部网关协议)
定位
城域网骨干内部 IGP,负责全网 Loopback、设备互联网段可达,为 BGP 提供底层 TCP 连通性。
关键配置(LoopBack 配套)
interface LoopBack0
isis enable 877
isis circuit-level level-2
全网统一 L2 骨干,仅生成二级路由,用于承载城域网内部互通
2. BGP 边界网关协议
基础概念
BGP(Border Gateway Protocol)边界网关协议,互联网标准 EGP 协议,用于自治域之间交换业务路由;基于 TCP 179 端口建邻居,不计算最短路径,依靠丰富路由属性调控流量。
AS 自治系统
- 公网 AS:全球唯一;
- 私有 AS 范围:64512~65535,城域网内网使用,示例
bgp 64947。
IBGP / EBGP 区分
- IBGP:同一 AS 内邻居(汇聚交换机之间),默认不转发学到的 IBGP 路由,依靠 RR 路由反射器解决全网互通;
- EBGP:不同 AS 之间邻居(对接省级出口、其他运营商)。
核心配置解析
bgp 64947
ipv4-family unicast
undo synchronization
bgp 64947:启动 BGP 进程,本地私有 AS 号;ipv4-family unicast:进入 IPv4 单播地址族,处理 IPv4 业务路由;undo synchronization:关闭 BGP 同步。现代 IBGP+RR 组网标准配置,无需 IGP 同步校验路由。
BGP 与 IS-IS 分工
- IS-IS:底层互通,保证 Loopback 环回地址全网可达;
- BGP:承载宽带、政企业务网段、互联网出口路由,实现跨区域流量调度。
四、设备远程登录安全体系(SSH + VTY)
1. SSH 协议(Secure Shell 安全外壳)
替代明文 Telnet,TCP 22 端口,全程加密传输账号密码,运营商强制标准化部署。
SSH 两大版本
- SSHv1:存在高危漏洞,现网尽量关闭;配置
ssh server compatible-ssh1x enable仅兼容老旧设备临时使用; - SSHv2:主流安全版本,支持多重加密、完整性校验算法。
加密三组件(配置对应参数)
- key-exchange 密钥协商算法:握手生成会话密钥;
- cipher 加密算法:报文内容加密(推荐 aes256_ctr/aes128_ctr,禁用 DES/3DES/CBC 弱算法);
- hmac 完整性校验:sha2_256,防止报文篡改,淘汰 SHA1。
全套 SSH 加固配置解读
ssh server compatible-ssh1x enable
stelnet server enable
ssh server-source all-interface
ssh ipv6 server-source all-interface
ssh server acl 2090
ssh server cipher aes256_ctr aes128_ctr
ssh server hmac sha2_256
ssh server key-exchange xxx
ssh client cipher xxx
ssh client hmac sha2_256
ssh client key-exchange xxx
ssh server publickey xxx
stelnet server enable:华为设备开启 SSH 服务端;ssh server acl 2090:白名单 ACL 限制仅运维 IP 登录;- server/client 分开配置加密算法:区分「别人登录本机」和「本机登录其他设备」;
- 同时支持 IPv4/IPv6 SSH 访问。
2. VTY 虚拟终端 + Console 本地串口
user-interface 管理所有登录会话(本地 Console、远程 SSH/Telnet)
配置完整解析
user-interface maximum-vty 15
# 最大同时在线VTY会话15条,仅支持vty 0~14,vty16~20配置无效
user-interface con 0
authentication-mode password
set authentication password cipher xxx
idle-timeout 5 0
# Console本地串口:独立密码认证,5分钟空闲自动下线
user-interface vty 0 4
acl 2090 inbound
authentication-mode aaa
user privilege level 3
idle-timeout 5 0
screen-length 35
protocol inbound all
# 远程VTY:ACL白名单、AAA账号登录,默认3级低权限,支持Telnet+SSH
user-interface vty 5 14
acl 2090 inbound
authentication-mode aaa
user privilege level 3
protocol inbound all
user-interface vty 16 20 # 配置冗余,maximum-vty限制下不生效
五、SNMP 网管监控协议
1. SNMP 定义
SNMP(Simple Network Management Protocol)简单网络管理协议,用于网管平台自动监控设备、采集流量、接收故障告警。
- UDP 161:网管主动查询设备(Get/Set);
- UDP 162:设备主动上报告警 Trap。
2. 三大版本对比
- SNMPv1:老旧淘汰,安全性极差;
- SNMPv2c:团体字认证,报文明文传输,兼容老旧网管;区分 read 只读、write 读写(高危权限,绑定 ACL 限制访问);
- SNMPv3:支持身份认证 + 报文加密,等保合规首选,依赖 EngineID 设备唯一标识。
3. 完整 SNMP 配置解读
snmp-agent # 全局开启SNMP代理,所有SNMP配置生效开关
snmp-agent local-engineid xxx # SNMPv3唯一设备标识,修改后v3密钥失效
snmp-agent community write cipher xxx acl 2091
# v2c读写团体字,密文存储,ACL2091限制仅网管服务器访问
snmp-agent sys-info version v2c v3 # 同时兼容v2c老平台、v3安全模式
snmp-agent target-host trap address udp-domain x.x.x.x params securityname cipher xxx
# 配置Trap告警服务器,使用SNMPv3加密上报告警
snmp-agent trap source LoopBack0
# 告警报文源IP固定环回口,不受物理端口下线影响
snmp-agent trap enable # 全局开启所有故障告警推送
snmp-agent protocol source-status all-interface
snmp-agent protocol source-status ipv6 all-interface
# IPv4/IPv6查询报文允许使用任意接口IP和网管通信
六、ACL 访问控制列表
1. ACL 概念
ACL(Access Control List)访问控制列表,流量匹配工具,匹配报文后执行 permit 放行 /deny 丢弃;无法单独生效,必须绑定接口、VTY、SNMP、MQC 策略使用。
2. 华为 ACL 编号分类
| 编号区间 | 类型 | 匹配字段 | 典型用途 |
|---|---|---|---|
| 2000~2999 | 基本 ACL | 仅源 IP | VTY、SNMP 白名单(ACL2090/2091) |
| 3000~3999 | 高级 ACL | 源 / 目的 IP、端口、协议 | 精细化限流、封禁业务端口 |
| 4000~4999 | 二层 ACL | MAC、以太网类型 | 接入层终端管控 |
3. 核心规则
- 匹配顺序:规则序号从小到大,命中即停止后续匹配;
- 隐形兜底规则:所有未匹配流量默认 deny 丢弃;
- 推荐间隔编号 rule 10/20/30,方便中间新增规则。
4. 部署位置原则
- 基本 ACL(2000 段):靠近目的端部署(VTY/SNMP 场景);
- 高级 ACL(3000 段):靠近源端接口,源头拦截非法流量节约带宽。
七、QoS 服务质量与 MQC 模块化管控
1. QoS 基础定义
QoS(Quality of Service)服务质量,不增加物理带宽,链路拥塞时区分业务优先级,保障语音、IPTV 等高实时业务体验,解决丢包、时延、抖动、带宽争抢问题。
城域网业务优先级(从高到低)
政企专线 > IPTV 直播 > 网页微信普通流量 > P2P 下载、后台缓存
2. QoS 四大核心技术
- 分类标记:二层 802.1p CoS、三层 DSCP,给报文打优先级标签;
diffserv domain default统一全网标签转换规则; - 流量监管 CAR:接口入方向限速,超出带宽直接丢包,用户宽带限速专用;
- 流量整形 shaping:接口出口缓存平滑突发流量,低丢包适配 IPTV;
- 队列调度:PQ 严格优先级、WRR 加权轮询,拥塞时高优先级优先转发。
- traffic classifier 流分类:定义匹配规则(ACL/VLAN/DSCP/ 端口),筛选目标流量;
- traffic behavior 流行为:定义处理动作(CAR 限速、重标记 DSCP、镜像、丢弃);
- traffic policy 流策略:绑定分类 + 行为,下发至接口 inbound/outbound 生效。、
CAR 限速参数说明
car cir X pir X cbs X pbs X mode color-blind green pass yellow pass red discard
- cir:承诺保障带宽(Kbps);
- pir:峰值最大带宽,cir=pir 代表固定限速无突发;
- green:限速内放行,red:超带宽直接丢弃。
八、AAA 认证体系 + RADIUS / HWTACACS
1. AAA 三大能力
Authentication 认证、Authorization 授权、Accounting 审计 / 计费,管控用户上网、运维设备登录权限。
2. RADIUS 协议(宽带用户上网)
UDP 1812 认证、1813 计费,面向家庭宽带 Portal/802.1X 上网认证:
- RADIUS 模板统一存储认证服务器、共享密钥、源 Loopback 地址;
- 认证:校验宽带账号密码;计费:上传用户上下线时长、流量账单。
3. HWTACACS 协议(运维人员登录审计)
TCP 49 端口,管理网工 SSH 登录交换机,三流程完全分离:
- 认证:全网统一运维账号登录校验;
- 授权:分级命令权限,普通运维仅查看,管理员可修改配置;
- 审计:每条执行命令实时上传日志,故障可溯源,满足等保要求。
4. 域 domain 划分
domain default:普通宽带用户上网,绑定 RADIUS;domain default_admin:运维管理员登录,绑定 HWTACACS;- 自定义业务域,隔离不同片区认证策略。
九、CAPWAP 无线 AP 隧道协议
1. CAPWAP 全称
Control And Provisioning of Wireless Access Points 无线接入点控制与供应协议,AC 无线控制器与瘦 Fit AP 之间标准隧道协议。
- UDP 5246:控制隧道(下发配置、管理 AP,支持 DTLS 加密);
- UDP 5247:用户业务数据隧道。
2. DTLS 加密配套配置解读
capwap dtls psk xxxxxxx
capwap dtls version1.0 enable
capwap dtls cbc enable
capwap dtls psk:预共享密钥,AC 与 AP 统一密钥完成 DTLS 握手身份校验;version1.0 enable:兼容老旧仅支持 DTLS1.0 的 AP(存在安全漏洞,升级后建议关闭);cbc enable:兼容老旧 AP 仅支持 CBC 加密套件,新版推荐 GCM 加密。
十、EasyOperation 零配置开局
easy-operation dtls disable
EasyOperation 华为零配置自动上线特性,新接入交换机上电自动下载配置、版本;DTLS 为控制报文加密通道。
dtls disable:关闭加密,报文明文传输;适用于内网可信环境,减少设备加密 CPU 开销;- 不使用自动开局场景,建议
undo easy-operation彻底关闭功能,缩小攻击面。
十一、补充运维常用查询命令汇总
# 接口查询
dis int br
dis int des
display interface XGigabitEthernet 1/0/0
# VLAN查询
dis vlan brief
dis port vlan
# IS-IS/BGP路由
display isis peer
display bgp summary
display ip routing-table
# SSH/VTY
display ssh server status
display users
# SNMP
display snmp-agent sys-info
display snmp-agent trap target-host
# QoS MQC
display traffic policy statistics interface XGigabitEthernet 1/0/0 inbound
# ACL
display acl 2090
十二、整体组网业务数据流示例
政企专线数据流: 客户路由器 → GE2/0/0 Access VLAN500 → Vlanif500 三层网关 → IS-IS 发布客户网段 → XG1/0/0 万兆 Trunk 上联骨干 → BGP 转发至互联网出口
家庭宽带数据流: 小区接入交换机 → XG1/0/0 Trunk 透传 VLAN2 → Vlanif2 三层网关 → IS-IS 全网互通 → BGP 承载宽带路由访问外网
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)