- 前提条件:交换机需配置 IP 地址,且与管理主机网络互通。
- 登录方式:
- Telnet/SSH(命令行):
[SW-Office] interface Vlanif 1
[SW-Office-Vlanif1] ip address 192.168.1.1 24
[SW-Office] user-interface vty 0 4
[SW-Office-ui-vty0-4] authentication-mode password
[SW-Office-ui-vty0-4] quit
- Web 管理界面:访问管理 IP(如 192.168.1.1),输入用户名密码(默认常为 admin/admin,首次登录需修改),适合图形化操作(如 H3C Web 管理界面)。
-
设置时区与时间(便于日志分析):
[SW-Office] clock timezone Beijing add 08:00:00
[SW-Office] ntp-service unicast-server 192.168.1.100
-
端口基本配置:
- 配置端口速率 / 双工模式(强制百兆全双工):
[SW-Office] interface GigabitEthernet 0/0/1
[SW-Office-GigabitEthernet0/0/1] speed 100
[SW-Office-GigabitEthernet0/0/1] duplex full
- 启用 / 关闭端口:
[SW-Office-GigabitEthernet0/0/1] shutdown
[SW-Office-GigabitEthernet0/0/1] undo shutdown
- 创建 VLAN 并分配端口(Access 端口连接终端,Trunk 端口连接其他交换机):
[SW-Office] vlan batch 10 20
[SW-Office] interface GigabitEthernet 0/0/2
[SW-Office-GigabitEthernet0/0/2] port link-type access
[SW-Office-GigabitEthernet0/0/2] port default vlan 10
[SW-Office] interface GigabitEthernet 0/0/24
[SW-Office-GigabitEthernet0/0/24] port link-type trunk
[SW-Office-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20
- 三层交换机配置 VLAN 接口 IP(实现跨 VLAN 路由):
[SW-Office] interface Vlanif 10
[SW-Office-Vlanif10] ip address 192.168.10.1 24
[SW-Office] interface Vlanif 20
[SW-Office-Vlanif20] ip address 192.168.20.1 24
- 限制单端口接入设备数量(防 MAC 泛洪攻击):
[SW-Office] interface GigabitEthernet 0/0/1
[SW-Office-GigabitEthernet0/0/1] port-security enable
[SW-Office-GigabitEthernet0/0/1] port-security max-mac-count 1
- 绑定合法 MAC 地址(白名单):
[SW-Office-GigabitEthernet0/0/1] port-security mac-address 5489-9811-0b49
- 配置 ACL(禁止 VLAN 10 访问服务器区 192.168.100.0/24):
[SW-Office] acl number 3000
[SW-Office-acl-adv-3000] rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.100.0 0.0.0.255
[SW-Office] interface Vlanif 10
[SW-Office-Vlanif10] traffic-filter outbound acl 3000
- 链路聚合(Eth-Trunk):
[SW-Office] interface Eth-Trunk 1
[SW-Office-Eth-Trunk1] mode lacp-static
[SW-Office-Eth-Trunk1] trunkport GigabitEthernet 0/0/23 0/0/24
- 生成树协议(STP)防环路:
[SW-Office] stp mode rstp
[SW-Office] stp priority 4096
- QoS 流量优先级(保障语音流量):
[SW-Office] traffic classifier voip operator or
[SW-Office-classifier-voip] if-match dscp ef
[SW-Office] traffic behavior voip
[SW-Office-behavior-voip] priority level 7
[SW-Office] qos policy voip-policy
[SW-Office-qos-policy-voip-policy] classifier voip behavior voip
[SW-Office] interface Eth-Trunk 1
[SW-Office-Eth-Trunk1] qos apply policy voip-policy inbound
- 查看实时日志:
[SW-Office] terminal monitor
[SW-Office] display logbuffer
- 诊断端口状态:
[SW-Office] display interface GigabitEthernet 0/0/1
[SW-Office] display mac-address
[SW-Office] display ip interface brief
- ping/tracert 测试连通性:
[SW-Office] ping 192.168.10.10
[SW-Office] tracert 192.168.20.50
-
账号密码管理
- 禁用默认账号(如 admin),创建强密码账户:
[SW-Office] local-user manager password cipher Huawei@123
[SW-Office] local-user manager privilege level 15
- 启用 AAA 认证(配合 RADIUS 服务器):
[SW-Office] aaa
[SW-Office-aaa] authentication-scheme radius
[SW-Office-aaa] authentication-mode radius
[SW-Office-aaa] quit
-
禁用危险服务
- 关闭未使用的端口和服务(如 Telnet,推荐使用 SSH):
[SW-Office] undo telnet server enable
[SW-Office] ssh server enable
- 限制远程管理 IP(仅允许管理网段 192.168.1.0/24 访问):
[SW-Office] acl number 2000
[SW-Office-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
[SW-Office] user-interface vty 0 4
[SW-Office-ui-vty0-4] acl 2000 inbound
-
定期维护
- 备份配置:
[SW-Office] save
[SW-Office] tftp 192.168.1.200 put vrpcfg.zip
- 升级固件:
通过官网下载最新版本(如华为 V200R022C10),使用 TFTP/FTP 上传后重启加载。
| 功能 |
华为 / 华三(HCL) |
Cisco(IOS) |
| 进入全局配置 |
system-view |
enable → configure terminal |
| 创建 VLAN |
vlan 10 |
vlan 10 → name VLAN10 |
| 设置 Access 端口 |
port link-type access |
switchport mode access |
| 链路聚合 |
interface Eth-Trunk 1 |
interface port-channel 1 |
| 保存配置 |
save |
write memory 或 copy running-config startup-config |
-
忘记 Console 密码
- 硬件复位:长按交换机 Reset 键(部分型号),恢复出厂设置后重新配置(谨慎操作,会清除所有配置)。
-
远程管理无法连接
- 检查管理 IP 是否正确,防火墙是否放行 Telnet/SSH 端口(23/22),使用
display ip interface Vlanif 1确认管理接口状态。
-
环路导致网络卡顿
- 启用 STP/RSTP(
stp mode rstp),通过display stp brief查看端口角色,断开阻塞端口的物理连接。
交换机配置与管理需遵循 “先带外后带内,先基础后高级” 的原则:
- 初始配置:通过 Console 口完成设备命名、管理 IP、登录密码等基础设置。
- 功能部署:根据需求配置 VLAN、端口安全、QoS、链路聚合等,实现网络隔离与性能优化。
- 远程管理:启用 SNMP/SSH/Web 界面,结合集中监控工具实现高效运维。
- 安全加固:禁用默认账号、限制管理 IP、定期备份配置,保障网络安全。
通过合理规划配置策略并结合厂商文档(如华为《S5700 配置指南》),可高效管理不同规模的交换网络,确保稳定性与安全性。