一、华为设备基础视图与登录配置

1 视图层级(必背)

  1. 用户视图:<AR>,仅查看,system-view进入系统视图
  2. 系统视图:[AR],全局配置(设备命名、全局功能开启)
  3. 子视图:接口 / VLANIF/ACL/ 地址池等,局部配置

2 设备基础命令

  • 改名:sysname SW1
  • 关闭弹窗日志:undo info-center enable

3 Telnet 远程登录两种认证方式

仅密码认证

user-interface vty 0 4
protocol inbound telnet
set authentication password cipher xxx

AAA 用户名密码(案例高频)

aaa
local-user admin password cipher admin123 privilege level 15
local-user admin service-type telnet
user-interface vty 0 4
authentication-mode aaa

核心易错点

vty 0 4代表 5 个虚拟终端;权限 15 为设备最高权限。

二、VLAN 与三层 VLANIF 跨 VLAN 路由

1 二层基础配置

  1. 批量创建:vlan batch 10 20
  2. 接入端口配置
interface g0/0/1
port link-type access
port default vlan 10

Trunk 用于交换机互联:port link-type trunk

2 三层互通核心(VLANIF)

interface Vlanif10
ip address 192.168.10.254 255.255.255.24

原理:VLANIF 作为对应网段网关,三层交换机自动生成直连路由,实现 VLAN 互访。

配置流程口诀

创建 VLAN→端口划入对应 VLAN→配置 VLANIF 网关 IP

三、DHCP 完整体系(大题高频,分两种模式)

1 DHCP 基础原理

1.四步报文(华为 Offer/ACK 单播)

Discover(广播)→Offer(单播)→Request(广播)→ACK(单播)

2.租期机制

  • 50% 租期:单播续租;87.5%:广播重绑定
  • 完全失效终端获取169.254.x.x自动私有地址

3.端口:客户端 UDP68、服务器 UDP67

2 两种 DHCP 模式对比

(1)接口地址池(简单单网段)
dhcp enable
interface Vlanif10
dhcp select interface
dhcp server dns-list 8.8.8.8
dhcp server excluded-ip-address 192.168.10.100 192.168.10.253
dhcp server lease day 3

特点:自动继承接口网段,无需手动写 network,适合小型单 VLAN。

(2)全局地址池(多网段 / 跨 VLAN)
dhcp enable
ip pool pool10
network 192.168.10.0 mask 255.255.255.0
gateway-list 192.168.10.254
dns-list 8.8.8.8
lease day 10
excluded-ip-address 192.168.10.200 192.168.10.254
interface Vlanif10
dhcp select global

特点:需手动声明网段、网关,适合多业务复杂组网。

3 DHCP 扩展必考功能

  1. DHCP Relay 中继 解决广播无法跨三层,将客户端广播转为单播发远端 DHCP 服务器,接口配置dhcp select relay并指定服务器 IP。
  2. DHCP Snooping 防私接路由 上联口配置dhcp snooping trust,接入口默认 untrust,拦截非法 DHCP 报文。
  3. Option 4 无线场景下发 AC 控制器 IP,在地址池内配置option 43 ip-address x.x.x.x

四、ACL 访问控制列表(配置大题核心)

1 ACL 分类与编号范围

类型 编号 仅匹配内容
基本 ACL 2000-2999 仅源 IP,适合靠近目的部署
高级 ACL 3000-3999 源 + 目的 IP、TCP/UDP 端口、协议,靠近源部署

2 核心规则

  1. 匹配顺序:规则号从小到大,匹配立即终止
  2. 通配符掩码:0 = 严格匹配,1 = 任意;any=255.255.255.255
  3. 隐含规则:流量过滤场景末尾默认permit any

3 基础 ACL 示例(仅源 IP)

acl number 2000
rule 10 deny source 192.168.1.0 0.0.0.255
rule 20 permit any
interface g0/0/1
traffic-filter inbound acl 2000

4 高级 ACL 示例(源 + 目的 + 端口,案例必考)

需求:禁止研发 192.168.1.0 访问财务服务器 192.168.3.100

acl number 3000
rule 10 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.3.100 0
rule 20 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.3.100 0
rule 30 deny ip any destination 192.168.3.100 0
interface Vlanif30
traffic-filter outbound acl 3000

5 时间 ACL 拓展

time-range work 8:30 to 18:00 working-day
acl 2000
rule permit source 192.168.5.0 0 time-range work

6 ACL 四大应用场景

接口流量过滤、NAT 匹配内网流量、路由策略、QoS 流量标记

五、NAT 地址转换配置

1 基础 NAT 配置流程

  1. 定义公网地址池 nat address-group 1 2.2.2.100 2.2.2.200
  2. ACL 匹配需要转换的内网网段 acl 2000 rule permit source 192.168.1.0 0.0.0.255
  3. 外网出接口配置转换
interface g0/0/3
nat outbound 2000 address-group 1

no-pat 参数:不做端口转换,一对一静态映射

六、本章案例高频易错速查表

知识点 核心结论 典型错误 星级
VLANIF 三层网关,实现 VLAN 互通 二层交换机可配置 VLANIF 转发 ★★★★
DHCP 两种模式 interface 不用写网段,global 必须配置 gateway-list 全局地址池无需网关 ★★★★★
DHCP 租期 50% 单播续租,87.5 广播 75% 发起重绑定 ★★★
ACL 基本 / 高级 基本只能匹配源 IP 基本 ACL 可匹配目的端口 ★★★★
ACL 应用方向 inbound 入接口,outbound 出接口 所有 ACL 统一 inbound ★★★
ACL 规则顺序 先精确 deny,后通用 permit 先放通后拒绝,规则失效 ★★★
DHCP Snooping 服务器上联口 trust 所有端口都配置 trust ★★★
NAT 配置 外网出接口配置 nat outbound 内网接口配置转换 ★★★
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐