一、接口标识规范 GE/XG 端口编号详解

1. 接口英文缩写说明

缩写 全称 中文 速率用途
GE GigabitEthernet 千兆以太网接口 下联政企、终端、园区交换机
XG/XGE XGigabitEthernet 万兆以太网接口 设备上联、骨干互联
40GE/100GE 40/100 GigabitEthernet 40G/100G 接口 核心 CR 设备互联、省干链路

2. 华为统一端口编号规则:槽位 / 子卡 / 端口号

示例:GigabitEthernet 1/0/0,简写 GE1/0/0

  1. 第一段 1:槽位 Slot,框式交换机业务板插槽编号;盒式固定交换机统一为 0/1
  2. 第二段 0:子卡 Subcard,单业务板无拆分子卡固定填 0
  3. 第三段 0:单板上物理端口序号

3. 接口查询两条核心命令对比

1)dis int br = display interface brief

输出:接口名、PHY 物理状态、Protocol 协议状态、入 / 出带宽利用率、错包计数 适用:巡检流量负载、排查端口闪断、CRC 错包故障

2)dis int des = display interface description

输出:接口名、PHY 状态、协议状态、自定义端口描述 description 适用:快速识别链路业务归属,割接、故障定位查台账

4. PHY 端口全状态标记对照表

PHY: Physical
*down: administratively down   管理员shutdown手动关闭端口
^down: standby                 STP/E-Trunk备用阻塞端口
~down: LDT down                LDT环路检测阻断,防止广播风暴
-down: link flap down          端口频繁震荡,震荡抑制后下线
#down: LBDT down               华为私有环路检测发现二层环路
(l): loopback                  接口配置硬件环回,用于光模块测试
(s): spoofing                  虚拟逻辑接口LoopBack/NULL0,永久UP
(E): E-Trunk down              跨设备链路聚合协商失败
(b): BFD down                  BFD会话故障联动端口Down
(e): ETHOAM down               城域网OAM链路检测异常
(dl): DLDP down                光纤单向链路检测阻断(单通故障)
(d): Dampening Suppressed      端口震荡抑制下线
(ld): LDT block                LDT环路阻塞转发
(lb): LBDT block               LBDT环路阻塞
(lp): Loop-detect block        通用二层环路阻断
(o): Observe-port forwarding down 镜像观测口禁止业务转发
InUti/OutUti:入/出带宽利用率;inErrors/outErrors:入/出方向错包统计

5. 接口基础配置逐行解析示例

示例 1:政企接入千兆端口

interface GigabitEthernet1/0/2
 description xxxxxxx
 arp-fake expire-time 10
 port link-type access
 port default vlan 4
 traffic-policy permit-80 inbound
  • interface GigabitEthernet1/0/2:进入 GE1/0/2 接口视图
  • description xxxxxxx:端口备注,记录链路用途、对端设备
  • arp-fake expire-time 10:伪 ARP 缓存老化 10 秒,快速清理下线终端 ARP 条目,防止 IP 冲突、表项溢出
  • port link-type access:二层接入模式,仅归属单一 VLAN,剥离 VLAN 标签
  • port default vlan 4:该端口所有流量属于业务 VLAN4,三层网关为 Vlanif4
  • traffic-policy permit-80 inbound:接口入方向绑定 MQC 流策略,仅放行 HTTP 80 网页流量,基础安全拦截

示例 2:批量端口组 port-group 配置

port-group user
 group-member GigabitEthernet1/0/4
 group-member GigabitEthernet1/0/8
  • port-group user:创建名为 user 的批量端口组,统一管理接入端口
  • group-member:把 GE1/0/4、GE1/0/8 加入端口组
  • 核心价值:在 port-group 视图下输入一次配置,所有组成员端口同步下发,减少重复配置、统一基线
  • 区分 Eth-Trunk:port-group 仅批量配置,无带宽叠加;Eth-Trunk 为链路聚合,多端口捆绑提升带宽冗余

6. 二层安全封禁配置:mac-address blackhole

mac-address blackhole xxxx-xxxx-xxxx
  • 功能:全局静态 MAC 黑洞条目,整机所有端口直接丢弃该 MAC 收发的所有二层帧
  • 适用场景:内网攻击主机、私接违规设备、广播风暴终端快速断流止损
  • 配套查询 / 删除命令
display mac-address blackhole
undo mac-address blackhole xxxx-xxxx-xxxx

二、VLAN 与 Vlanif 完整关系讲解

1. 基础定义

  1. VLAN(二层) 虚拟局域网,二层广播域隔离技术;同 VLAN 终端二层互通,不同 VLAN 二层完全隔离,无法互访,不能配置 IP 地址
  2. Vlanif(三层逻辑接口) VLAN 对应的三层网关,工作在网络层;一个 VLAN 唯一对应一个同名 Vlanif,可配置 IP 地址,实现跨 VLAN 路由转发。

2. 一一绑定依赖关系

VLAN 4interface Vlanif 4

  1. 创建 Vlanif4 前提:交换机必须已创建 VLAN4;删除 VLAN4 会同步删除 Vlanif4
  2. Vlanif 配置的 IP,是该 VLAN 下所有终端的默认网关
  3. Vlanif 协议 UP 条件:对应 VLAN 内至少存在一个物理端口 PHY UP;VLAN 无在线端口则 Vlanif Protocol Down,网关失效

3. 形象类比

VLAN = 独立隔离房间;Vlanif = 房间网关中转站,不同房间人员必须经过中转站才能互通。

4. VLAN 三种端口模式(运营商通用)

  1. Access:下联终端、政企网关、光猫,单一 VLAN,剥离标签
  2. Trunk:交换机互联、上联骨干,透传多个带标签 VLAN
  3. Hybrid:PON OLT 多业务融合场景,可自定义部分带标签、部分剥离标签

5. 运维常用 VLAN 查询命令

dis vlan brief        # 查看所有已创建VLAN精简列表
dis port vlan         # 查看所有端口VLAN模式与归属
dis vlan id 4         # 单独查询指定VLAN下所有接口
vlan batch 2 500 to 542  # 批量创建多个VLAN

三、子网 IP 网段计算(政企专线公网地址示例)

通用计算规则

子网掩码第四段块大小 = 256 - 掩码第四段数值

每个子网总 IP 数 = 块大小;网络地址、广播地址不可分配给主机,可用 IP = 总 IP-2

计算示例 1:220.165.83.1 255.255.255.192 /26

  1. 块大小 = 256-192=64
  2. 网段:220.165.83.0,广播:220.165.83.63
  3. 可用地址:220.165.83.1 ~ 220.165.83.62,共 62 个可用主机 IP

计算示例 2:220.164.124.193 255.255.255.252 /30

  1. 块大小 = 256-252=4,点对点互联专用网段
  2. 网段:220.164.124.192,广播:220.164.124.195
  3. 仅 2 个可用 IP:193、194,用于两台设备直连互联

四、静态路由配置解析

ip route-static x.x.x.x 255.255.255.252 Y.1Y.Y.Y

字段拆分:

  1. ip route-static:华为创建静态路由关键字,手动永久配置路由,不依赖动态路由协议学习
  2. X.X.X.X 255.255.255.252:目标网段 / 30 点对点互联网段
  3. Y.Y.Y.Y:下一跳 IP,去往目标网段的所有流量转发至该对端设备

补充知识点

  1. /30 掩码仅用于设备直连互联链路(SR-CR、SR-BRAS、政企网关上联)
  2. 静态路由默认优先级 60,可添加preference xx配置备份浮动路由
  3. 路由查询命令:display ip routing-table | include 目标网段

五、传统运营商城域网分层完整架构

城域网 MAN 承载一座城市家庭宽带、IPTV、政企专线、基站、WiFi 业务,主流四层树型 / 扁平化脊叶架构,分层自上而下:核心 CR → 汇聚层 BRAS/SR → 接入层 OLT / 园区交换机 → 用户终端

1. 第一层:CR Core Router 核心路由器

  • 中文:核心路由器
  • 代表设备:华为 NE5000E、NE8000
  • 定位:城域网顶层流量枢纽、互联网出口

核心作用

  1. 上联省干骨干、互联网出口、跨运营商互联链路
  2. 全网 BGP 路由反射器 RR,同步全城宽带、政企所有路由条目
  3. 大带宽跨片区转发,部署流量清洗、CDN、防火墙、NAT 集群
  4. 成对冗余部署,规避单点故障

核心协议

IGP:IS-IS Level-2;EGP:BGP 私有 AS;互联链路 Eth-Trunk 聚合冗余

2. 第二层:汇聚层(BRAS + SR 两类设备)

2.1 BRAS Broadband Remote Access Server

中文:宽带远程接入服务器;设备:华为 ME60

定位:家庭宽带、IPTV 专属网关

  1. 下联所有小区 OLT 设备,终结 PPPoE/Portal/802.1X 用户拨号认证
  2. 对接 RADIUS 服务器,完成账号校验、带宽限速、上下线计费
  3. IPTV 组播复制,保障直播低丢包低卡顿,部署大规模 NAT、IPv4/IPv6 双栈
  4. 仅承载公众家庭宽带业务,不承接政企专线

2.2 SR Service Router 业务汇聚交换机

中文:业务汇聚交换机(本文所有配置均部署在 SR);设备:华为 S12700、S6735

定位:政企专线、园区、无线 AC、基站承载汇聚

  1. 下联园区接入交换机、企业网关、无线 AC 控制器
  2. 通过 Vlanif 为政企 VLAN 提供三层网关,IS-IS+BGP 将政企网段发布至 CR 核心
  3. 安全管控:ACL 运维白名单、环路检测、SSH/HWTACACS 登录审计
  4. QoS 调度:MQC 模块化流量限速、业务优先级标记
  5. 不处理用户 PPPoE 拨号,只做三层专线转发

2.3 MSE Multi-Service Edge 多业务边缘网关

BRAS 融合升级设备,单台同时实现 BRAS+SR 功能;适用于区县小型城域网,简化组网、减少设备数量。

3. 第三层:接入层(两类主流接入)

3.1 PON 无源光网络(家庭宽带主流)

链路流程:BRAS ← OLT ← 无源分光器 ← ONU 光猫

  1. OLT Optical Line Terminal 光线路终端 小区机房主设备,万兆上联 BRAS/SR,管理所有下挂光猫,监控光功率,分光复用光纤节省资源
  2. ONU Optical Network Unit 光网络单元(俗称光猫) 用户终端设备,完成光电信号转换,分离上网、IPTV、固话业务;带语音口三合一光猫称为 ONT

3.2 园区交换机接入(政企、写字楼、监控)

盒式千兆交换机下联企业路由器、摄像头、无线 AP,双万兆光纤上联 SR;Access 端口分配独立政企 VLAN,三层网关部署在 SR 的 Vlanif 接口。

3.3 WLAN 无线接入

Fit 瘦 AP → AC 无线控制器 → SR 汇聚交换机 AC 管理所有 AP,CAPWAP 隧道终结,DTLS 加密管理通道。

4. 第四层:用户终端

家庭:ONU 光猫、电视盒子、手机 WiFi;政企:企业网关、内网交换机;酒店 / 校园:Portal 网页认证终端

六、城域网两大业务平面(逻辑隔离)

1. 公众宽带业务平面(家庭用户)

流程:用户光猫 PPPoE 拨号 → OLT Trunk 透传业务 VLAN → BRAS 终结认证 → RADIUS 计费 → IS-IS/BGP 转发至 CR 互联网出口 配套技术:PPPoE、IPTV 组播、RADIUS、MQC 限速、DSCP QoS 标记

2. 政企专线承载平面(SR 交换机业务)

流程:企业网关 → 园区接入交换机(Access 政企 VLAN)→ 万兆 Trunk 上联 SR → SR Vlanif 三层网关 → IS-IS 发布网段 → CR 核心全网互通 配套技术:静态路由、BGP 私网路由、ACL 安全隔离、LDT/LBDT 环路防护

3. 独立运维管理平面

单独承载设备监控、远程登录流量,与业务流量隔离

  1. 管理 VLAN(示例 VLAN2):所有设备 Loopback 管理 IP 网段
  2. SNMP:网管平台采集流量、端口告警 Trap
  3. SSH+HWTACACS:网工加密远程登录,全命令操作审计,满足等保规范
  4. 零配置 EasyOperation:设备自动开局、版本 / 配置下发

七、城域网高可用冗余规范

  1. 设备冗余:CR、BRAS 成对部署,单台故障不中断全网业务
  2. 链路冗余:所有汇聚、接入设备双上行至两台上层设备
  3. 链路聚合 Eth-Trunk:多条光纤捆绑,提升带宽同时做链路备份
  4. 路由冗余:IS-IS 自动计算备用路径,BGP 多路由负载 / 备份
  5. 二层环路防护:STP、LDT、LBDT、DLDP,杜绝广播风暴
  6. 毫秒级故障切换:BFD 链路检测,故障收敛小于 50ms

八、SR 汇聚交换机典型全套配置模块汇总

  1. 万兆上联 XGigabitEthernet:Trunk 透传管理、政企 VLAN,上联 CR/BRAS 骨干
  2. Vlanif 三层网关:Vlanif2(管理网段网关)、Vlanif500~542(政企专线网关)
  3. LoopBack0 环回口:IS-IS/BGP 建邻居、SNMP Trap、SSH 登录源地址
  4. IGP 动态路由:IS-IS Level-2,城域网底层设备互通
  5. BGP:发布政企客户网段至核心路由器,实现跨片区访问
  6. 远程安全登录:SSH 加密、VTY 虚拟终端、HWTACACS 账号审计
  7. 网管监控:SNMPv2c/v3,Trap 故障告警上传网管服务器
  8. 安全管控 ACL:2000 段基础 ACL 做运维 IP 白名单,限制非法登录
  9. MQC 模块化 QoS:流分类、流行为、流策略,实现用户限速、业务优先级调度
  10. CAPWAP 配套:对接 AC 无线控制器,承载园区 WiFi 业务

九、配套运维常用查询命令总表

接口类

dis int br
dis int des
display interface XGigabitEthernet 1/0/0
display port-group
display mac-address blackhole

VLAN 二层类

dis vlan brief
dis port vlan
dis vlan id X

路由类

display ip routing-table
display ip routing-table | include 目标网段
display isis peer
display bgp summary

安全 / 网管

display ssh server status
display users
display snmp-agent sys-info
display acl 2090

QoS 流量统计

display traffic policy statistics interface GE1/0/2 inbound

十、补充基础网络名词

1. ISP 互联网服务提供商

拥有骨干、城域网、互联网出口资质,提供宽带、政企专线服务;国内三大运营商为一级 ISP,宽带代理商、IDC 服务商为二级 ISP。

2. ICP 互联网内容提供商

仅提供网站、视频、APP 内容,无自有宽带网络,需要向 ISP 租赁带宽(百度、抖音、腾讯等)。

3. CAPWAP

无线 AC 与瘦 AP 隧道协议,UDP 5246 控制通道、5247 业务通道,DTLS 加密保障 WiFi 管理安全。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐