环境配置:

  • 华为 eNSP 模拟器

环境配置参考:https://bbs.huaweicloud.com/blogs/422935

1、安装完成后注册设备:

在这里插入图片描述
全选注册即可。

解释:
AR_Base:路由器(AR 系列)
AC_Base:无线控制器(AC)
AP_Base:无线接入点(AP)
AD_Base:可能是汇聚/接入相关设备
SAP_Base:某种特殊接入点或安全相关设备

2、添加虚拟网卡

在这里插入图片描述

输入 hdwwiz → 手动安装 → 选择网络配置器

在这里插入图片描述

配置 IP 地址
在这里插入图片描述
添加云 ,双击打开
在这里插入图片描述
配置新建的网卡
在这里插入图片描述

场景实操

实验1:划分VLAN

在这里插入图片描述

本次实验需要掌握的命令:

vlan 10 //创建 VLAN10
vlan batch 10 20 //批量创建VLAN 10 20
port link-type access //配置access 接口
port default vlan 10 //接口属于VLAN1e
操作步骤:
  1. 首先按照要求配置 4 台 PC 的IP 分别为 192.168.1.1、192.168.1.2、192.168.1.3、192.168.1.4
  2. 进入交换机命令行输入
system-view # 切换到系统视图(配置模式)
display vlan # 查看当前的 VLAN 信息
undo info-center enable # (可选)关闭信息中心功能,避免日志提示干扰
sys LSW1  # 修改设备名称
vlan batch 10 20 # 批量创建 VLAN10 和 VLAN20
display vlan # 查看刚创建的 VLAN 信息
interface g0/0/1 # 进入 GigabitEthernet 0/0/1 接口视图
port link-type access # 将接口设为 access 接入模式(用于连接终端设备)
port default vlan 10 # 将接口划分到 VLAN10
interface g0/0/2 # 进入 GigabitEthernet 0/0/2 接口视图
port link-type access # 将接口设为 access 接入模式
port default vlan 10 # 将接口划分到 VLAN10
interface g0/0/3 # 进入 GigabitEthernet 0/0/3 接口视图
port link-type access # 将接口设为 access 接入模式
port default vlan 20 # 将接口划分到 VLAN20
interface g0/0/4 # 进入 GigabitEthernet 0/0/4 接口视图
port link-type access # 将接口设为 access 接入模式
port default vlan 20 # 将接口划分到 VLAN20
display vlan # 查看最终 VLAN 划分结果并验证

在这里插入图片描述
验证:PC1 PC2 、PC3 PC4 可以内部互通,其他则不通。

在这里插入图片描述

实验2:子网掩码的配置(配置IP同)

在这里插入图片描述

操作步骤:

进入 交换机1 依次执行:

system-view
sysname AR1
interface g0/0/0
ip address 172.16.1.1 24 
display this #打印当前所在视图的配置
quit

进入 交换机2 依次执行:

system-view
sysname AR2
interface g0/0/1
ip address 172.16.1.2 24 
display this #打印当前所在视图的配置
quit

测试
在这里插入图片描述

实验3:静态路由配置

在这里插入图片描述

操作步骤:
  1. 首先配置三台交换机的 IP 12.1.1.1、12.1.1.2;23.1.1.2、23.1.1.3

  2. 给 AR1 和 AR3 配置静态路由表(来回都要配置路由)

AR1 执行:

system-view
sys AR1
undo info-center enable
int g0/0/0
ip address 12.1.1.1 24
quit
display ip routing-table  # 查看路由表
ip route-static 23.1.1.0 24 12.1.1.2 # 配置路由表,目的网段 下一跳接口IP

AR3执行:

system-view
sys AR3
undo info-center enable
int g0/0/0
ip address 23.1.1.3 24
quit
ip route-static 12.1.1.0 24 23.1.1.2 # 配置路由表,目的网段 下一跳接口IP

测试 AR1 ping AR3 ,未配置路由表之前是 ping 不通的
在这里插入图片描述

实验4:交换机接口Trunk的配置

在这里插入图片描述

Access:接 PC,属于一个 VLAN,收发帧不带标签;
Trunk:交换机互联,多个 VLAN,带 VLAN 标签转发。

本次实验需要掌握的命令:

vlan 10 //创建VLAN 10
vlan batch 10 20 //创建VLAN 10 20
port link-type access // access 接口
port default vlan 10 //属于 VLAN10
port link-type trunk //接口类型为 trunk
port trunk pvid vlan 1 //配置 trunk 的 pvid 为 vlan1
port trunk allow-pass vlan 10 20 //配置 trunk 只允许 vlan 1020 通过
display vlan  //VLAN 的相关信息
操作步骤:

LSW1执行:

system-view
undo info-center enable
sys LSW1
vlan batch 10 20
display vlan
int g0/0/1
port link-type access
port default vlan 10
quit
int g0/0/2
port link-type access
port default vlan 20
quit
int g0/0/5
port link-type trunk
port trunk allow-pass vlan 10 20
quit
display vlan

LSW2执行:

system-view
undo info-center enable
sys LSW2
vlan batch 10 20
int g0/0/3
port link-type access
port default vlan 10
quit
int g0/0/4
port link-type access
port default vlan 20
quit
int g0/0/5
port link-type trunk
port trunk allow-pass vlan 10 20
quit
display vlan

测试
在这里插入图片描述

实验5:浮动静态路由的配置(优先级)

在这里插入图片描述

还是静态路由,通过配置优先级(管理距离 preference),实现主备路由效果。华为静态路由默认优先级是60,数值越小优先级越高。

本次实验需要掌握的命令:

ip route-static  //配置静态路由
display ip routing-table  //查看全局路由表
display ip routing-table x.x.x.x verbose  //查看某条路由条目的详细信息
操作步骤:
  1. 配置IP

AR1:

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 12.1.1.1 24
int g0/0/1
ip address 10.1.1.1 24

AR2:

system-view
undo info-center enable
sys AR2
int g0/0/0
ip address 12.1.1.2 24
int g0/0/1
ip address 10.1.1.2 24
quit 
interface LoopBack 0 #设置为0号,共有0-1023个配置位
ip address 8.8.8.8 32 
  1. 配置静态路由

AR1 :

ip route-static 8.8.8.8 32 12.1.1.2 preference 100 # 设置优先级为100
display ip routing-table # 查看路由表
display ip routing-table 8.8.8.8 verbose # 查看该目的IP的详细信息

优先级为 50 的路由表作为主路由,在关闭或不可用的情况下会走 优先级为100的那条。

实验6:OSPF路由协议的配置

在这里插入图片描述

本次实验需要掌握的命令:

  1. display ospf brief 查看 OSPF 的概要信息
  2. display ospf interface 显示 OSPF 的接口信息
  3. display ospf lsdb 显示 OSPF 的链路状态数据库(LSDB)信息
  4. display ospf peer 显示 OSPF 中各区域邻居的信息。
  5. display ospf routing 命令用来显示 OSPF 路由表的信息。
  6. ospf 启动 OSPF 路由进程
  7. rouer-id 配置路由器 ID
  8. area 设置区域
  9. Network 宣告网络
操作步骤:
  1. 配置IP地址

R1

system-view 
undo info-center enable 
sys R1
int Serial 0/0/0
ip address 192.168.12.1 24
int loopback 0
ip address 1.1.1.1 32
quit

R2

system-view 
undo info-center enable 
sys R2
int Serial 0/0/1
ip address 192.168.12.2 24
int Serial 0/0/0
ip address 192.168.23.2 24
int loopback 0
ip address 2.2.2.2 32
quit

R3

system-view 
undo info-center enable 
sys R3
int Serial 0/0/1
ip address 192.168.23.3 24
int loopback 0
ip address 3.3.3.3 32
quit
  1. 配置 OSPF

R1

ospf 1 router-id 1.1.1.1    # 启动 OSPF 进程 1,并指定本机的 Router ID为 1.1.1.1
area 0                      # 进入 OSPF 区域 0(骨干区域)视图

network 192.168.12.0 0.0.0.255   # 宣告 192.168.12.0/24 网段
                                 # 反掩码 0.0.0.255 表示匹配前24位相同的地址
                                       
network 1.1.1.1 0.0.0.0         # 宣告主机地址 1.1.1.1(通常配置在Loopback接口上)
                                # 作用:将该接口所在网段(主机路由)通告进 OSPF

R2

ospf 1 router-id 2.2.2.2
area 0
network 192.168.12.0 0.0.0.255 
network 192.168.23.0 0.0.0.255 
network 2.2.2.2 0.0.0.0

R3

ospf 1 router-id 3.3.3.3
area 0
network 192.168.23.0 0.0.0.255 
network 3.3.3.3 0.0.0.0

测试:

查看邻居关系:

display ospf peer 
[R3]display ospf peer # 查看邻居的信息

	 OSPF Process 1 with Router ID 3.3.3.3
		 Neighbors 

 Area 0.0.0.0 interface 192.168.23.3(Serial0/0/1)'s neighbors
 Router ID: 2.2.2.2          Address: 192.168.23.2    
   State: Full  Mode:Nbr is  Slave  Priority: 1
   DR: None   BDR: None   MTU: 0    
   Dead timer due in 35  sec 
   Retrans timer interval: 5 
   Neighbor is up for 00:00:23     
   Authentication Sequence: [ 0 ] 
[R1]display ospf lsdb # 查看建立的链路

	 OSPF Process 1 with Router ID 1.1.1.1
		 Link State Database 

		         Area: 0.0.0.0
 Type      LinkState ID    AdvRouter          Age  Len   Sequence   Metric
 Router    2.2.2.2         2.2.2.2            241  84    80000007    1562
 Router    1.1.1.1         1.1.1.1            433  60    80000003    1562
 Router    3.3.3.3         3.3.3.3            242  60    80000003    1562

可以看到出现了两个优先级为10 的 ospf 建立起来的路由表

[R1]display ip routing-table 
Route Flags: R - relay, D - download to fib
------------------------------------------------------------------------------
Routing Tables: Public
         Destinations : 9        Routes : 9        

Destination/Mask    Proto   Pre  Cost      Flags NextHop         Interface

        1.1.1.1/32  Direct  0    0           D   127.0.0.1       LoopBack0
        2.2.2.2/32  OSPF    10   1562        D   192.168.12.2    Serial0/0/0
        3.3.3.3/32  OSPF    10   3124        D   192.168.12.2    Serial0/0/0
      127.0.0.0/8   Direct  0    0           D   127.0.0.1       InLoopBack0
      127.0.0.1/32  Direct  0    0           D   127.0.0.1       InLoopBack0
   192.168.12.0/24  Direct  0    0           D   192.168.12.1    Serial0/0/0
   192.168.12.1/32  Direct  0    0           D   127.0.0.1       Serial0/0/0
   192.168.12.2/32  Direct  0    0           D   192.168.12.2    Serial0/0/0
   192.168.23.0/24  OSPF    10   3124        D   192.168.12.2    Serial0/0/0

实验7:缺省路由的配置

在这里插入图片描述
本次实验需要掌握的命令:

ip route-static 0.0.0.0 0.0.0.0 12.1.1.2 // 缺省路由的配置
display ip routing-table   // 查看路由表
操作步骤:

三台路由器依次配置IP后

AR1 配置缺省路由

ip route-static 0.0.0.0 0.0.0.0 12.1.1.2

AR3 AR4 配置静态路由

ip route-static 12.1.1.0 24 23.1.1.2
ip route-static 12.1.1.0 24 24.1.1.2

作用:不用一台一台添加路由,全交给中间路由器,但是回程路由还是要一条条加的。

实验8:hybrid配置

在这里插入图片描述

交换机的 Hybrid 接口是一种混合模式端口,结合了 Access 和 Trunk 的特点,可以更灵活地处理 VLAN 标签。
主要作用:

  • 允许一个接口同时属于多个 VLAN,并针对不同 VLAN 分别指定是否打标签(Tag/Untag)。
  • 常用于需要部分 VLAN 透传、部分 VLAN 剥离标签的场景,比如:交换机之间互联时,管理 VLAN 不打标签,业务 VLAN 打标签。

对比:Access 单 VLAN 且无标签(指发送无标签),Trunk 多 VLAN 且默认只剥离 PVID 标签,Hybrid 多 VLAN 且标签剥离可以逐 VLAN 自定义。灵活性更高。

本次实验需要掌握的命令:

vlan 10 创建 //VLAN 10
vlan batch 10 20 //批量创建 VLAN 10 20
port link-type access //配置 access 接口
port default vlan 10 //接口属于 VLAN10
port link-type trunk //配置接口类型为 trunk
Port trunk pvid vlan 1 //配置 trunk 的 pvid 为 vlan1
Port trunk allow-pass vlan 10 20 //配置 trunk 只允许vlan 1020 通过
display vlan //查看 VLAN 的相关信息
port link-type hybrid //配置接口类型为混合端口
port hybrid untagged vlan 10 100 //VLAN10、100的帧以Untagged方式通过接口
port hybrid tagged vlan 10 20 100 //VLAN10、20、100 的帧以Tagged方式通过接口
操作步骤:
  • 最终目的是让 PC1 和 PC2 可以互相访问,并且都能访问服务器。

LSW1 命令

system-view
undo info-center enable
sys LSW1
vlan batch 10 20 30
int g0/0/1
port link-type hybrid # 华为默认就是这个格式,可省略
port hybrid pvid vlan 10
port hybrid untagged vlan 10 20 30
quit
int g0/0/2
port hybrid pvid vlan 20
port hybrid untagged vlan 10 20 30
int g0/0/5
port link-type trunk
port trunk allow-pass vlan 10 20 30
quit
display vlan

LSW2 命令

system-view
undo info-center enable
sys LSW2
vlan batch 10 20 30
int g0/0/1
port hybrid pvid vlan 30
port hybrid untagged vlan 10 20 30
int g0/0/6
port link-type trunk
port trunk allow-pass vlan 10 20 30
quit
display vlan

测试成功
在这里插入图片描述

实验9:手工模式配置链路聚合

在这里插入图片描述

本次实验需要掌握的命令:

interface eth-trunk 1 //创建链路聚合组
trunkport gigabitethernet 0/0/1 to 0/0/2 //将接口加入链路聚合组中
操作步骤

实现将交换机的三条链路聚合为一条,可以提升带宽

LSW1 执行

system-view
undo info-center enable
sys LSW1
interface Eth-Trunk 1 # 创建并进入编号为 1 的 Eth‑Trunk 链路聚合逻辑接口。取值1-64
trunkport GigabitEthernet 0/0/1 to 0/0/3 # 把G0/0/1、G0/0/2、G0/0/3这三个物理接口批量加入 Eth‑Trunk 链路聚合组,成为聚合组成员口。
quit
vlan batch 10 20
interface GigabitEthernet 0/0/4
port link-type access
port default vlan 10
interface GigabitEthernet 0/0/5
port link-type access
port default vlan 20
quit
interface Eth-Trunk 1 # 已存在直接进入
port link-type trunk
port trunk allow-pass vlan 10 20 
load-balance src-dst-mac # 配置 Eth‑Trunk 链路聚合的负载分担模式,基于源 MAC 地址 + 目的 MAC 地址做流量哈希计算
quit

LSW2 执行

system-view
undo info-center enable
sys LSW2
vlan batch 10 20
int g0/0/4
port link-type access
port default vlan 10
int g0/0/5
port link-type access
port default vlan 20
quit
interface Eth-Trunk 1
trunkport g 0/0/1 to 0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20
quit
interface Eth-Trunk 1
load-balance src-dst-mac
quit
display eth-trunk 1

验证:

display interface Eth-Trunk 1

在这里插入图片描述

实验10:ACL的配置

在这里插入图片描述

本次实验需要掌握的命令:

acl 2000  创建 ACL2000
rule deny source 192.168.1.0 0.0.0.255  //拒绝 192.168.1.0 这个网段
traffic-filter inbound acl 2000  //在接口上配置基于 ACL 对报文进行过滤
display acl  //查看 ACL 的配置信息
操作步骤
  • 最终目的是让pc1和pc2可以互相访问,但是pc1不能访问服务器,pc2允许访问。

配置完 pc 和服务器的IP后

LSW1

system-view
undo info-center enable
sys LSW1
vlan batch 10 20
int g0/0/1
port link-type access
port default vlan 10
int g0/0/2
port link-type access
port default vlan 20
int g0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20

AR1:

system-view 
undo info-center enable 
sys AR1   

// ================= 配置单臂路由 (VLAN 10 / 20 互通) =================
int g0/0/1.10                                   // 进入物理接口 G0/0/1 的子接口10
dot1q termination vid 10                        // 开启子接口的 VLAN 10 终结功能(处理带VLAN10标签的报文)
ip address 192.168.10.254 24                    // 配置子接口IP,作为 VLAN 10 的网关
arp broadcast enable                            // 开启子接口ARP广播功能(华为单臂路由必敲,否则无法通信)
quit                                            // 退出当前接口视图

int g0/0/1.20                                   // 进入物理接口 G0/0/1 的子接口20
dot1q termination vid 20                        // 开启子接口的 VLAN 20 终结功能
ip address 192.168.20.254 24                    // 配置子接口IP,作为 VLAN 20 的网关
arp broadcast enable                            // 开启子接口ARP广播功能(华为单臂路由必敲,否则无法通信)
quit                                            // 退出当前接口视图

// ================= 配置上行物理接口 =================
int g0/0/0                                      // 进入物理接口 G0/0/0(连接上层网络/外网)
ip address 10.1.1.254 24                        // 配置物理接口IP地址
quit                                            // 退出当前接口视图

// ================= 配置 ACL 访问控制 =================
acl 2000                                        // 创建基本访问控制列表 (ACL 2000)
rule 5 deny source 192.168.10.0 0.0.0.255        // 规则5(rule 5代表这是第 5 号规则,方便后期插入 1‑4 规则):拒绝源IP为192.168.10.0/24网段的数据包 
quit                                            

int g0/0/0                                      
traffic-filter outbound acl 2000                 // 将 ACL 2000 应用在该接口的出方向(拦截VLAN10发往外部的数据包)

测试:pc1可以访问pc2,无法访问路由器。
在这里插入图片描述

实验11、高级ACL的配置

在这里插入图片描述
本次实验需要掌握的命令:

acl 3000  //创建 ACL3000
rule deny source 192.168.1.0 0.0.0.255  //拒绝 192.168.1.0 这个网段
traffic-filter inbound acl 3000  //在接口上配置基于 ACL 对报文进行过滤
操作步骤
  • 目的通过高级acl 让 pc1无法访问 pc2

配置好PC IP后

AR1 执行

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 192.168.10.254 24
undo shutdown
int g0/0/1
ip address 192.168.20.254 24
undo shutdown  # 激活接口(如果之前是 shutdown 状态)
acl 3000
rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255  # 规则5:拒绝源地址为 192.168.10.0/24 到目的地址
# 192.168.20.0/24 的所有 IP 流量(阻止从左侧网络访问右侧网络)
display this
quit
int g0/0/0
traffic-filter inbound acl 3000  # 创建高级 ACL 3000
quit
acl 3001
rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255  # 规则5:拒绝源地址为 192.168.20.0/24 到目的地址
# 192.168.10.0/24 的所有 IP 流量(阻止从右侧网络访问左侧网络) 
quit
int g0/0/1
traffic-filter inbound acl 3001
display this

实验12:基于时间的ACL

在这里插入图片描述
本次实验需要掌握的命令:

display acl  //查看 ACL 的配置信息
time-range  //定义时间
display time-range  //查看时间段信息
操作步骤:
  • 实现 pc1 在特定时间段可以访问AR2 ,其他时间不能访问

AR1 :

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 192.168.1.254 24
quit
int g0/0/1
ip address 100.1.1.1 24
time-range hw 8:00 to 23:59 working-day
display time-range hw
acl 3000
rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 100.1.1.0 0.0.0.255 time-range hw
quit
int g0/0/0
traffic-filter inbound acl 3000
acl 3000
rule 10 deny ip #不在hw时间段:rule5 不激活,直接命中 rule10,所有 IP 流量全部拒绝。
display clock

AR2:

system-view
undo info-center enable
sys AR2
int g0/0/0
ip address 100.1.1.1 24
ip route-static 192.168.1.0 24 100.1.1.1

实验13:AAA原理与配置

在这里插入图片描述

本次实验需要掌握的命令:

aaa  //开启 AAA
local-user ly@hcia password cipher 1234  //创建用户名和密码
local-user user1 service-type telnet  //用户名的服务类型
local-user user1 privilege level 15  //配置用户的权限
authentication-mode aaa  //认证模式为 AAA
操作步骤

AR1:

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 192.168.1.1 24
quit
system-view

AR2

system-view                 # 进入系统视图(全局配置模式)
undo info-center enable     # 关闭信息中心功能,防止系统日志频繁弹出干扰配置
sys AR1                     # (注:标准命令为 sysname AR1)将设备名称修改为 AR1
int g0/0/1                  # 进入千兆以太网接口 GigabitEthernet0/0/1 视图
ip address 192.168.1.2 24   # 配置该接口的IP地址为 192.168.1.2,子网掩码长度为 24 位
quit                        # 退出接口视图,回到系统视图

# 配置 AAA 认证和授权方案
aaa                         # 进入 AAA 配置视图
authorization-scheme hw1    # 创建并进入名为 hw1 的授权方案
authorization-mode local    # 指定授权模式为本地授权(使用本地保存的用户信息)
quit                        # 退出授权方案视图
authentication-scheme hw2   # 创建并进入名为 hw2 的认证方案
authentication-mode local   # 指定认证模式为本地认证
quit                        # 退出认证方案视图
domain hw                   # 创建并进入名为 hw 的 ISP 域(用户域)
authorization-scheme hw1    # 在该域中调用刚才创建的授权方案 hw1
authentication-scheme hw2   # 在该域中调用刚才创建的认证方案 hw2
quit                        # 退出域视图
quit                        # 退出 AAA 视图

# 配置 VTY 虚拟终端(远程登录)的认证方式
user-interface vty 0 4      # 进入 VTY 0 到 4 的用户界面(允许5个并发远程登录会话)
authentication-mode aaa     # 设置该虚拟终端使用 AAA 方式进行身份认证
quit                        # 退出 VTY 界面

# 创建本地用户并赋予权限
aaa                         # 再次进入 AAA 视图
local-user fe@hw password cipher 1234     # 创建本地用户 Fe@hw,密码为 1234,使用 cipher 密文存储
local-user fe@hw service-type telnet      # 设置该用户的服务类型为 Telnet 
local-user fe@hw privilege level 3        # 设置该用户的权限级别为 3(管理级,拥有查看和配置的最高权限)

测试:

telnet 192.168.1.2

在这里插入图片描述
成功登录

实验14:静态NAT配置

在这里插入图片描述

本次实验需要掌握的命令:

nat static global 100.1.1.3 inside 192.168.1.1  //配置静态 NAT,将内网主机的私有地址一对一映射到公有地址
操作步骤:
  • pc1 和 pc2 可访问公网

AR1:

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 192.168.1.254 24
int g0/0/1
ip address 100.1.1.1 24
quit
ip route-static 200.1.1.0 24 100.1.1.2
int g0/0/1
nat static global 100.1.1.3 inside 192.168.1.1 # 将 100.1.1.3 转化为 内网ip
nat static global 100.1.1.4 inside 192.168.1.2

AR2:

system-view
undo info-center enable
sys AR2
int g0/0/0
ip address 100.1.1.2 24
int g0/0/1
ip address 200.1.1.1 24

测试,均能访问外网
在这里插入图片描述

在这里插入图片描述

实验15:FTP的配置

在这里插入图片描述

本次实验需要掌握的命令:

ftp server enable	//开启ftp功能
ftp 10.0.12.1	//_登录ftp服务器
Get	//下载ftp服务器的文件
Bye	//退出ftp服务器
操作步骤:

AR1

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 12.1.1.1 24
quit
ftp 12.1.1.2
dir
get sslvpn.zip # 下载文件

AR2

system-view
undo info-center enable
sys AR2
int g0/0/1
ip address 12.1.1.2 24
quit

ftp server enable            // 开启FTP服务器功能
aaa
local-user hw password cipher 1234  // 创建FTP登录用户名hw及密文密码
local-user hw service-type ftp      // 指定该用户服务类型为FTP
local-user hw ftp-directory flash:  // 指定FTP登录后的根目录为flash
local-user hw privilege level 3     // 设置3级权限以满足FTP文件读写需求
quit

设置完成。
在这里插入图片描述

实验16:Telnet 的配置

在这里插入图片描述

本次实验需要掌握的命令:

user-interface vty04	//进入vty视图模式
authentication-mode password	//修改认证模式为密码认证
telnet 10.1.1.2	//使用telnet远程登录设备
操作步骤:

AR1:

system-view
undo info-center enable
sys AR1
int g0/0/0
ip address 10.1.1.1 24
telnet 10.1.1.2

AR2:

system-view
undo info-center enable
sys AR2
int g0/0/0
ip address 10.1.1.2 24
quit
user-interface vty 0 4 # 进入vty虚拟终端线路,0~4共5个通道,最多支持5人同时远程登录
authentication-mode password # 设置VTY认证模式为单纯密码认证,登录只输密码,不需要用户名
1234

测试
在这里插入图片描述

实验17:PPP基本功能与配置

解释:点对点协议,用于自动获取IP

本次实验需要掌握的命令:

link-protocol ppp //修改链路协议为ppp
remote address_pool 1 //调用地址池
ip addressppp-negotiatel  //通过ppp协议获取ip地址
操作步骤:

AR1(PPP 服务器端,负责分配 IP):

system-view
undo info-center enable
sys AR1
int s1/0/0
ip address 10.1.12.1 24
quit

ip pool ppp1                           // 创建PPP地址池,用于分配给对端(AR2)的IP
network 10.1.12.0 mask 24              // 定义地址池所在网段
gateway-list 10.1.12.1                 // 设置网关地址为AR1接口IP
quit
int s1/0/0
remote address pool ppp1               // 进入接口,开启PPP的IPCP协商功能,调用地址池给对端动态分配IP
quit

AR2(PPP 客户端,自动获取 IP):

system-view
undo info-center enable
sys AR2
int s2/0/1
link-protocol ppp                      // 设置接口链路层协议为PPP(华为Serial默认就是PPP,显式配置更加严谨)
ip address ppp-negotiate                // 配置接口通过PPP协商(IPCP)自动获取AR1分配的IP地址(作为客户端)
quit
display ip interface brief              // 查看接口IP是否协商成功(获取到10.1.12.x)

测试
在这里插入图片描述

实验18:SNMP的配置

在这里插入图片描述

本次实验需要掌握的命令:

snmp-agent //使用 SNMP 代理功能
snmp-agent community read hcia   //配置读的密码
snmp-agent community write hcia  //配置写的密码
snmp-agent sys-info version v1		//配置SNMP的版本
操作步骤:

R1:

system-view
undo info-center enable
sys R1
int e0/0/0
ip address 192.168.56.2 24
quit
snmp-agent community read hcia   //配置读的密码
snmp-agent community write hcia	//配置写的密码
snmp-agent sys-info version v1		//配置SNMP的版本

实验19:IPV6静态路由的配置

在这里插入图片描述

本次实验需要掌握的命令:

ipv6 //系统试图模式下开启ipv6功能
ipv6 enable //接口试图开启ipv6功能
ipv6 address 2001:12::1 64 //接口配置ipv6地址为2001:12:164
ipv6 route-static 2003::1128 2001::12:2 //配置目标网段为2003::1/128下一跳地址为_2001::12:2
displayipv6 routing-table  //查看ipv6的路由表
操作步骤:

全部互通

AR1:

system-view
undo info-center enable
sys AR1
ipv6 # 开启IPV6
int g0/0/0
ipv6 enable
ipv6 address 2001:12::1 64
int loopback0
ipv6 enable
ipv6 address 2001::1 128
ipv6 route-static 2003::1 128 2001:12::2
ipv6 route-static 2001:23::0 64 2001:12::2

AR2:

system-view
undo info-center enable
sys AR2
ipv6
int g0/0/0
ipv6 enable
ipv6 address 2001:12::2 64
int g0/0/1
ipv6 enable
ipv6 address 2001:23::1 64
quit
ipv6 route-static 2001::1 128 2001:12::1
ipv6 route-static 2003::1 128 2001:23::2

AR3:

system-view
undo info-center enable
sys AR3
ipv6
int g0/0/0
ipv6 enable
ipv6 address 2001:23::2 64
int loopback0
ipv6 enable
ipv6 address 2003::1 128
ipv6 route-static 2001::1 128 2001:23::1
ipv6 route-static 2001:12::0 64 2001:23::1
quit
ipv6 route-static 2001:12::0 64 2001:23::1

测试:
在这里插入图片描述

实验20:VLANIF

在这里插入图片描述

VLANIF:VLAN Interface 三层逻辑接口,只存在于三层交换机上,不是物理接口。
核心作用:
实现不同 VLAN 之间的三层互通。

  • 二层交换机只能做 VLAN 隔离,不能 VLAN 间路由;
  • 三层交换机依靠 VLANIF 给每个 VLAN 配置网关 IP,代替路由器完成 VLAN 之间转发。
操作步骤:

PC1:
在这里插入图片描述
PC2:
在这里插入图片描述
SW1:

system-view
undo info-center enable
sysname SW1
vlan batch 10 20
int g0/0/1
port link-type access
port default vlan 10
int g0/0/2
port link-type access
port default vlan 20
q
# 以下为 VLANIF 接口配置,用于设置 VLAN 10 和 VLAN 20 的三层网关地址
# 进入 VLANIF 10 接口视图
int Vlanif 10
# 为 VLAN 10 配置网关 IP 地址 192.168.10.254/24
ip address 192.168.10.254 24
# 进入 VLANIF 20 接口视图
int Vlanif 20
# 为 VLAN 20 配置的网关 IP 地址 192.168.20.254/24
ip address 192.168.20.254 24

测试:
在这里插入图片描述

为什么这么配置两个vlan就能互相访问呢?
原本 VLAN 之间是二层隔离的,配置 VLANIF 后,交换机变成了“网关”
前提条件是主机必须正确配置网关地址,即 vlanif 设置的地址。

实验21:单臂路由

在这里插入图片描述

单臂路由解释:单臂路由:路由器只用一个物理接口,通过子接口(逻辑子接口)实现不同 VLAN 之间三层互通。交换机侧把连接路由器的接口配置成 Trunk,允许多个 VLAN 标签通过,路由器子接口负责剥离 / 封装 VLAN 标签,完成 VLAN 间路由。

“单臂”:只有一条物理链路连接交换机和路由器,所有 VLAN 流量都跑在这一条链路上。

操作步骤:

SW1:

system-view
sys SW1
undo info-center enable
vlan batch 100 200
int g0/0/1
port link-type access
port default vlan 100
int g0/0/2
port link-type access
port default vlan 200
int g0/0/3
port link-type trunk
port trunk allow-pass vlan 100 200

AR2:

sys
undo info-center enable 
sys AR1   

# --- 配置VLAN 100的子接口 ---
int g0/0/0.100   # 创建并进入子接口G0/0/0.100(对应VLAN 100)
ip address 192.168.10.254 24   # 配置VLAN 100的网关IP地址
dot1q termination vid 100   # 关键命令:配置802.1Q封装并终结VLAN 100标签
q   # 退出子接口视图

int g0/0/0.100   # 再次进入子接口G0/0/0.100
arp broadcast enable   # 开启ARP广播功能,使该子接口能响应VLAN 100内主机的ARP请求

# --- 配置VLAN 200的子接口 ---
int g0/0/0.200   # 创建并进入子接口G0/0/0.200(对应VLAN 200)
ip address 192.168.20.254 24   # 配置VLAN 200的网关IP地址
dot1q termination vid 200   # 配置802.1Q封装并终结VLAN 200标签
arp broadcast enable   # 开启ARP广播功能,使该子接口能响应VLAN 200内主机的ARP请求

测试

在这里插入图片描述

实验22:防火墙配置

在这里插入图片描述
防火墙的4个默认区域

安全优先级数值越大,安全级别越高,默认不同区域之间流量禁止通行,需要配置安全策略放行。

  1. Trust 信任区域(优先级 85)
    内网、受信任终端、业务服务器所在区域。认为内部网络相对安全,比如企业办公 PC、内网服务器。
  2. Untrust 非信任区域(优先级 5)
    外部不安全网络,典型就是互联网。风险最高,来自外网的访问默认全部阻断。
  3. DMZ 隔离区域(优先级 50)
    非军事区,放置对外提供服务的服务器(Web、FTP)。外网可以访问 DMZ 服务器;DMZ 默认不能主动访问 Trust 内网,起到隔离保护内网的作用。
  4. Local 本地区域(优先级 100,最高)
    代表防火墙设备自身,不是连接的网络。访问防火墙本身(Telnet、SSH、HTTPS 管理防火墙)属于 Local 区域流量;默认其他区域访问防火墙需要策略放行。
操作步骤

这里防火墙作为 PC 和服务器的网关
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

防火墙:

sys                     
sys FW1                 

int g1/0/0              // 进入接口 GigabitEthernet1/0/0
ip address 172.16.1.1 24  // 配置 DMZ 区网关地址:172.16.1.1/24

int g1/0/1              // 进入接口 GigabitEthernet1/0/1
ip address 200.1.1.1 24 // 配置公网接口地址:200.1.1.1/24(连接外网)

int g1/0/2              // 进入接口 GigabitEthernet1/0/2
ip address 172.16.2.1 24 // 配置 Trust 区内网网关地址:172.16.2.1/24

firewall zone trust     // 进入 trust 安全区域视图
add interface g1/0/2    // 将内网接口 G1/0/2 加入 trust 区域
q                       // 退出当前区域视图

firewall zone dmz       // 进入 dmz 安全区域视图
add interface g1/0/0    // 将服务器接口 G1/0/0 加入 dmz 区域
q                       // 退出当前区域视图

firewall zone untrust   // 进入 untrust 安全区域视图
add interface g1/0/1    // 将外网接口 G1/0/1 加入 untrust 区域
q                       // 退出当前区域视图

nat-policy              // 进入 NAT 策略视图
rule name 1             // 创建 NAT 规则,名称 1
source-zone trust       // 源安全区域:trust
destination-zone untrust // 目的安全区域:untrust
source-address 172.16.2.0 24  // 匹配源地址:172.16.2.0/24(内网网段)
action source-nat easy-ip      // 动作:源 NAT,转换为出接口公网 IP(200.1.1.1)
q                       // 退出规则视图
q                       // 退出 NAT 策略视图

security-policy         // 进入安全策略视图
rule name t2unt         // 创建安全策略规则,名称 t2unt(trust → untrust)
source-zone trust       // 源区域:trust
destination-zone untrust // 目的区域:untrust
source-address 172.16.2.0 24  // 匹配源地址:172.16.2.0/24
action permit           // 动作:允许(内网访问外网)
q                       // 退出规则视图
q                       // 退出安全策略视图

display firewall session table verbose
// 查看防火墙会话表详细信息,用于排查连接状态

nat server http protocol tcp global 200.1.1.1 www inside 172.16.1.2 www
// 配置 NAT Server(端口映射):
// 将公网地址 200.1.1.1 的 TCP 80 端口(www)映射到内网服务器 172.16.1.2 的 TCP 80 端口
// 实现从外网访问 DMZ 区 HTTP 服务

security-policy         // 进入安全策略视图
rule name un2dmz        // 创建安全策略规则,名称 un2dmz(untrust → dmz)
source-zone untrust     // 源区域:untrust
destination-zone dmz    // 目的区域:dmz
destination-address 172.16.1.2 24  // ⚠️ 建议改为 172.16.1.2 32,精确匹配单台服务器,避免放行整个 172.16.1.0/24 网段
service http            // 匹配服务:HTTP(TCP 80)
action permit           // 动作:允许(外网访问 DMZ 服务器的 HTTP 服务)
q                       // 退出规则视图
q                       // 退出安全策略视图

ip route-static 0.0.0.0 0.0.0.0 200.1.1.2
// 配置默认路由,下一跳指向公网网关 200.1.1.2
// 用于将访问外网的流量从 G1/0/1 接口送出

AR1:

sys
sys ISP
undo info-center enable
int g0/0/0
ip address 200.1.1.2 24
int g0/0/1
ip address 100.1.1.1 24

测试:

内网可以访问外网
在这里插入图片描述
在这里插入图片描述
外网可以访问DMZ。

实验23:IPsec VPN

在这里插入图片描述

操作步骤

AR1 :

sys
undo info-center enable
sys AR1

int g0/0/0
ip address 192.168.1.254 24
int g0/0/1
ip address 172.16.1.254 24
int g0/0/2
ip address 12.1.1.1 24

ip route-static 0.0.0.0 0.0.0.0 12.1.1.2

# 定义感兴趣流:匹配需要被 IPsec 加密的流量
acl 3000
rule 10 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
q
# 说明:只有从 192.168.1.0/24 发往 192.168.2.0/24 的流量才会触发 IPsec 加密,其他流量正常转发

# 创建 IPsec 安全提议(定义加密和认证算法)
ipsec proposal 1
q
# 说明:此处使用默认参数:封装模式为隧道模式,安全协议为 ESP,认证算法 MD5,加密算法 DES

# 查看提议信息(确认配置)
display ipsec proposal

# 创建手动模式的 IPsec 策略,名称为 hcip,序号 1
ipsec policy hcip 1 manual
# 引用之前定义的 ACL,指定需要保护的数据流
security acl 3000
# 引用安全提议
proposal 1
# 指定隧道本地地址(本端公网接口地址)
tunnel local 12.1.1.1
# 指定隧道远端地址(对端公网接口地址)
tunnel remote 23.1.1.3
# 配置出方向 ESP 的 SPI(必须与对端入方向 SPI 一致)
sa spi outbound esp 4321
# 配置入方向 ESP 的 SPI(必须与对端出方向 SPI 一致)
sa spi inbound esp 1234
# 配置出方向 ESP 的认证密钥(明文形式,两端密钥必须相同)
sa string-key outbound esp simple ly
# 配置入方向 ESP 的认证密钥
sa string-key inbound esp simple ly
q

# 查看 IPsec 策略配置是否正确
display ipsec policy

# 将 IPsec 策略应用到公网接口上,使其生效
int g0/0/2
ipsec policy hcip

AR2:

sys
undo info-center enable
sys AR2
int g0/0/2
ip address 12.1.1.2 24
int g0/0/0
ip address 23.1.1.2 24

AR3:

sys
undo info-center enable
sys AR3
int g0/0/0
ip address 23.1.1.3 24
int g0/0/1
ip address 192.168.2.254 24
int g0/0/2
ip address 172.16.2.254 24
q
ip route-static 0.0.0.0 0.0.0.0 23.1.1.2
# 定义感兴趣流:匹配需要被 IPsec 加密的流量(与 AR1 方向相反)
acl 3000
rule 10 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
q
# 说明:只有从 192.168.2.0/24 发往 192.168.1.0/24 的流量才会触发 IPsec 加密,与 AR1 的 ACL 对称

# 创建 IPsec 安全提议(默认参数:隧道模式、ESP、MD5、DES)
ipsec proposal 1
q

# 创建手动模式的 IPsec 策略,名称为 hcip,序号 1
ipsec policy hcip 1 manual
# 引用感兴趣流 ACL
security acl 3000
# 引用安全提议
proposal 1
# 指定隧道本地地址(本端公网接口地址)
tunnel local 23.1.1.3
# 指定隧道远端地址(对端 AR1 公网接口地址)
tunnel remote 12.1.1.1
# 配置出方向 ESP 的 SPI(必须与 AR1 的入方向 SPI 一致)
sa spi outbound esp 1234
# 配置入方向 ESP 的 SPI(必须与 AR1 的出方向 SPI 一致)
sa spi inbound esp 4321
q

# 再次进入策略视图补充密钥配置
ipsec policy hcip 1 manual
# 配置入方向 ESP 的认证密钥(与 AR1 出方向密钥相同)
sa string-key inbound esp simple ly
# 配置出方向 ESP 的认证密钥(与 AR1 入方向密钥相同)
sa string-key outbound esp simple ly

# 将 IPsec 策略应用到公网接口,使其生效
int g0/0/0
ipsec policy hcip

测试:

PC1 ping PC3

ESP 加密数据
在这里插入图片描述

实验24:DHCP的配置

在这里插入图片描述

DHCP(动态主机配置协议),作用:自动给局域网内终端分配 IP、子网掩码、网关、DNS,省去手动配置 IP,避免 IP 冲突。

核心报文(4 步 DORA 过程)

  1. Discover(发现):客户端无 IP,广播发 DHCP Discover,寻找 DHCP 服务器
  2. Offer(提供):服务器广播回复 Offer,携带可分配的 IP 地址
  3. Request(请求):客户端广播 Request,正式申请选用该 IP
  4. Acknowledge(确认):服务器回复 Ack,正式下发 IP、掩码、网关、DNS、租期
操作步骤

PC全设置为 DHCP 获取 IP

AR1:

sys
undo info-center enable
sys AR1

int g0/0/0
ip address 192.168.1.1 24
int g0/0/1
ip address 192.168.2.1 24
q

# ---------- DHCP 配置开始 ----------

# 全局开启 DHCP 服务
dhcp enable

# 创建全局地址池 pc1-2
ip pool pc1-2
# 指定地址池分配的网段为 192.168.1.0/24
network 192.168.1.0 mask 24
# 分配给客户端的网关地址
gateway-list 192.168.1.1
# 分配给客户端的 DNS 服务器地址
dns-list 3.3.3.3 4.4.4.4
# 排除 192.168.1.88 ~ 192.168.1.99 不参与自动分配
excluded-ip-address 192.168.1.88 192.168.1.99
# 设置地址租约为 2 天
lease day 2
# 静态绑定:将 IP 192.168.1.168 固定分配给 MAC 为 5489-988C-3F9A 的主机
static-bind ip-address 192.168.1.168 mac-address 5489-988C-3F9A

# 在接口 G0/0/0 上应用全局地址池 pc1-2
int g0/0/0
dhcp select global

# 在接口 G0/0/1 上启用接口地址池(使用接口 IP 所在网段自动分配)
int g0/0/1
dhcp select interface
# 为接口地址池指定 DNS 服务器
dhcp server dns-list 3.3.3.3 4.4.4.4
# 设置接口地址池的租约为 2 天
dhcp server lease day 2

# ---------- DHCP 配置结束 ----------

注意:基于接口的DHCP获取不到 DNS 地址

测试:
在这里插入图片描述
在这里插入图片描述

附录:华为 ensp 交换机与路由器常用命令速查手册

一、系统基础与视图管理命令

这些命令是操作设备的入口,用于查看状态、管理配置和切换视图。

display version:显示设备版本信息(软件、硬件、补丁等)。
display device:查看设备硬件状态和模块信息。
display memory:查看内存使用情况。
display cpu-usage:查看 CPU 使用率。
display clock:查看系统当前时间。
system-view:从用户视图进入系统视图(最常用进入配置模式)。
quit:退出当前视图(多次执行可退回用户视图)。
sysname R1:设置设备名称,便于区分多台设备。
display current-configuration:查看当前运行配置(日常排查首选命令)。
display saved-configuration:查看保存的启动配置。
save:保存当前配置到启动文件(强烈推荐配置后立即执行)。
reboot:重启设备(使用前确认配置已保存)。
reset saved-configuration:清除保存的配置(慎用,会恢复出厂状态)。
display startup:查看启动配置文件信息。

小贴士:配置前先执行 display current-configuration | include interface 等过滤命令,快速定位已有配置。

二、接口配置命令

接口配置直接影响物理链路连通性。

interface GigabitEthernet 0/0/0(或简写 int g0/0/0):进入千兆接口视图。
interface Ethernet 0/0/1 / interface Serial 0/0/0:进入相应接口视图。
shutdown / undo shutdown:关闭或开启接口。
description Link to Core-Switch:添加接口描述(强烈建议养成习惯)。
ip address 192.168.1.1 255.255.255.0:配置接口 IP 地址(三层接口)。
mtu 1500:设置 MTU 值。
speed 100 / duplex full:设置速率和双工模式。
display interface brief:查看所有接口简略状态(Up/Down、速率、协议状态)。
display interface GigabitEthernet 0/0/0:查看指定接口详细信息。
display ip interface brief:查看接口 IP 地址及状态。

示例:

[Huawei] interface GigabitEthernet 0/0/0
[Huawei-GigabitEthernet0/0/0] ip address 192.168.1.1 24
[Huawei-GigabitEthernet0/0/0] description To-PC
[Huawei-GigabitEthernet0/0/0] undo shutdown

三、VLAN 配置命令

VLAN 用于广播域隔离和网络安全分区。

vlan batch 10 20 30:批量创建 VLAN。
vlan 10:创建单个 VLAN 并进入视图。
description VLAN10-Office:配置 VLAN 描述。
port link-type access / trunk / hybrid:设置接口链路类型。
port default vlan 10:Access 模式下加入 VLAN。
port trunk allow-pass vlan 10 20 或 port trunk allow-pass vlan all:Trunk 模式允许 VLAN 通过。
port hybrid untagged vlan 10 / port hybrid tagged vlan 20:Hybrid 模式标签处理。
display vlan / display vlan summary:查看 VLAN 信息。
display port vlan:查看接口所属 VLAN。

小贴士:Trunk 端口通常用于交换机间互联,Access 端口用于连接终端设备。

四、STP/RSTP/MSTP 配置

防止二层环路的核心协议。

stp enable:开启 STP。
stp mode rstp / mstp:设置模式(推荐 RSTP 或 MSTP)。
stp root primary:设置当前设备为主根桥。
stp priority 4096:设置桥优先级。
stp edged-port enable:配置边缘端口(连接 PC 等终端)。
stp bpdu-protection / root-protection / loop-protection:各种保护特性。
display stp brief / display stp:查看 STP 状态。
# 开启 STP 并设置为 RSTP 模式
[SW1] stp enable
[SW1] stp mode rstp

# 设置为主根桥
[SW1] stp root primary

# 配置边缘端口(连接PC)
[SW1] interface GigabitEthernet 0/0/5
[SW1-GigabitEthernet0/0/5] stp edged-port enable
[SW1-GigabitEthernet0/0/5] stp bpdu-protection
[SW1-GigabitEthernet0/0/5] quit

# 查看 STP 状态
[SW1] display stp brief
[SW1] display stp
MSTP 支持多个实例,适合大型多 VLAN 环境。

五、DHCP 配置命令

自动分配 IP 地址,简化客户端管理。

dhcp enable:全局开启 DHCP。
ip pool Office-Pool:创建地址池。
network 192.168.1.0 mask 255.255.255.0:设置地址池范围。
gateway-list 192.168.1.1 / dns-list 8.8.8.8:配置网关和 DNS。
lease day 1:设置租期。
static-bind ip-address 192.168.1.100 mac-address xxxx-xxxx-xxxx:静态绑定。
display ip pool:查看地址池使用情况。
# 全局开启 DHCP
[SW1] dhcp enable

# 创建全局地址池
[SW1] ip pool Office-Pool
[SW1-ip-pool-Office-Pool] network 192.168.10.0 mask 255.255.255.0
[SW1-ip-pool-Office-Pool] gateway-list 192.168.10.1
[SW1-ip-pool-Office-Pool] dns-list 8.8.8.8 114.114.114.114
[SW1-ip-pool-Office-Pool] lease day 1 hour 0 minute 0
[SW1-ip-pool-Office-Pool] excluded-ip-address 192.168.10.1 192.168.10.10
[SW1-ip-pool-Office-Pool] quit

# 在接口下启用 DHCP
[SW1] interface GigabitEthernet 0/0/1
[SW1-GigabitEthernet0/0/1] dhcp select global
[SW1-GigabitEthernet0/0/1] quit

# 查看 DHCP 信息
[SW1] display ip pool
[SW1] display dhcp server statistics

六、路由配置(静态/默认路由)

ip route-static 192.168.2.0 24 192.168.1.2:配置下一跳静态路由。
ip route-static 0.0.0.0 0 192.168.1.254:默认路由。
display ip routing-table:查看路由表(最常用路由排查命令)。
display ip routing-table protocol static:查看静态路由。

七、动态路由协议(OSPF / RIP)

OSPF(推荐用于中大型网络):

ospf 1 router-id 1.1.1.1:启动进程并设置 Router-ID。
area 0:进入区域。
network 192.168.1.0 0.0.0.255:宣告网段。
display ospf peer:查看邻居(邻居 Up 是 OSPF 正常的关键)。
代码语言:javascript
AI代码解释
# 启动 OSPF 进程
[SW1] ospf 1 router-id 1.1.1.1
[SW1-ospf-1] area 0
[SW1-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255
[SW1-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255
[SW1-ospf-1-area-0.0.0.0] quit
[SW1-ospf-1] quit

# 发布默认路由
[SW1-ospf-1] default-route-advertise always

# 查看 OSPF 邻居和路由
[SW1] display ospf peer
[SW1] display ospf interface
[SW1] display ospf routing-table

RIP(简单但较少使用):

rip 1 / version 2 / network 192.168.1.0

八、高级功能命令速览

ACL:acl 2000(基本)/acl 3000(高级),用于流量过滤。
NAT:动态 NAT、静态 NAT、端口映射(解决公网地址不足)。
Eth-Trunk:interface Eth-Trunk 1 + trunkport GigabitEthernet 0/0/1 to 0/0/3(链路聚合,提高带宽和冗余)。
VRRP:网关冗余协议,vrrp vrid 1 virtual-ip 192.168.1.254。
端口安全:port-security enable + port-security max-mac-num 5(防止 MAC 泛洪攻击)。
日志与调试:info-center enable、display logbuffer、debugging ip packet(调试后记得 undo debugging all)。

九、文件系统与设备管理

dir:查看当前目录文件。
more config.txt:查看文件内容。
copy / rename / delete / undelete:文件复制、重命名、删除与恢复。
tftp / ftp:通过 TFTP 或 FTP 传输文件(升级、备份常用)。
display saved-configuration:查看保存配置。

十、常用快捷键与操作技巧

?:在线帮助(输入命令后加空格再 ? 可看到参数提示)。
Tab:命令或参数补全。
↑ / ↓:历史命令回溯。
Ctrl + A / E:光标移到行首/行尾。
Ctrl + C:终止当前命令。
Ctrl + Z:返回用户视图。
screen-length 0:禁用分页显示(适合查看长输出)。
undo:撤销配置(如 undo ip address)。
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐