ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

烽火S4700/S4800交换机命令行配置与运维实战指南

烽火S4700/S4800交换机命令行配置与运维实战指南 直接进入正题。烽火S4700/S4800这台设备在园区网和企业分支里其实出场率不低但网上关于它的命令行资料一直碎得不行官方文档又写得跟天书似的。我自己前前后后接手过好几批烽火的设备从最初的对着命令行发懵到后来配置、排障基本不怎么翻手册中间踩了不少坑也攒了不少心得。这篇笔记就是我日常维护中实际用到的命令和操作思路整理出来给那些正在跟烽火交换机较劲的朋友做个参考。不管是第一次上手S4700/S4800还是已经用了一段时间想查漏补缺这篇应该都能帮上忙。要知道烽火的命令行风格大体上跟华为VRP比较接近如果你有华为或者华三设备的操作底子上手会快很多。但真要动手配置你会发现细节上还是有不少区别比如某些命令的写法、默认参数、回显信息都不太一样。所以千万别想当然地拿华为的肌肉记忆直接敲有些命令敲下去设备根本不认。我下面整理的这些都是我在S4700/S4800上实际验证过的可以放心参考。1. 登录设备与命令行基础操作1.1 Console登录与设备初始状态新设备开箱或者设备密码丢失需要恢复的时候第一件事就是通过Console口登录。S4700/S4800的Console口一般在前面板用标配的Console线连上电脑的串口或者通过USB转串口线连接。终端仿真软件用SecureCRT、Xshell、PuTTY都行关键是串口参数要设对这地方翻车的概率特别高。串口参数需要设置成波特率9600数据位8奇偶校验无停止位1流量控制无。有些朋友连不上十有八九是波特率不对或者USB转串口线的驱动没装好。连接成功后如果设备是全新的上电后会直接进到用户视图提示符一般是尖括号比如S4700这种。如果是已经用过的设备会要求输入用户名密码烽火设备出厂默认账号密码因版本和批次有差异有的版本是admin/admin有的是admin/fiberhome还有的型号默认密码贴在机身标签上登录不上的话先翻翻设备标签别急着瞎试连续输错几次账号有被锁定的风险。登录成功后的第一个视图叫用户视图权限很有限只能做查看类的操作。要真正改动配置必须进入系统视图。这个视图层级的概念贯穿所有配置操作一定要先搞清楚。1.2 视图体系与基础查询命令烽火交换机的视图体系跟主流厂商一致核心就是用户视图、系统视图、接口视图、VLAN视图这几个层级。进入系统视图的命令是system-view其实输sys就够了设备支持命令缩写只要不产生歧义就行。比如system-view缩写成sysdisplay缩写成disinterface缩写成int用熟了之后能省不少敲键盘的时间。我整理了一个视图层级的关系表方便刚上手的朋友理解视图提示符进入方式主要用途用户视图S4700Console/SSH登录后默认查看状态、保存配置、重启等系统视图[S4700]system-view全局配置、创建VLAN等接口视图[S4700-GigabitEthernet0/0/1]interface GigabitEthernet0/0/1配置具体物理口或逻辑口VLAN视图[S4700-vlan10]vlan 10VLAN属性配置查询类的命令基本都在用户视图和系统视图下执行以display开头。最常用的几个我觉得是display version查看设备型号和软件版本这个在做版本升级或者报障的时候第一个要用display current-configuration查看当前生效的全部配置简写是dis curdisplay saved-configuration查看已经保存到Flash里的配置。还有一个特别容易漏但特别有用的display device可以查看设备各个模块的状态包括风扇、电源是否正常很多莫名其妙的设备故障其实都是电源模块异常导致的。注意display current-configuration和display saved-configuration显示的配置有时候不一样。前者是当前运行配置改动了还没保存就会有差异。所以改配置之前先看运行配置确认配置有问题回滚的时候要参考保存的配置别搞混了。2. 接口与VLAN配置实战2.1 创建VLAN与Access口配置VLAN划分是交换机最基本也最常用的功能。S4700/S4800创建VLAN的命令很直接在系统视图下敲vlan 10就进入VLAN 10的视图再输入描述信息方便维护比如description Office_Floor3描述信息一定要写清楚尤其是设备多了之后没有描述的话后期维护全靠猜这种事我干过太多次了痛苦。VLAN创建好后就要把物理接口加进去。常用的端口类型就两个Access和Trunk。Access口一般接终端设备比如PC、IP电话、打印机。配置方法是先进入接口视图设置端口类型为Access然后指定默认VLANsystem-view interface GigabitEthernet0/0/1 port link-type access port default vlan 10这里有一个烽火跟其他厂商不太一样的小细节某些版本里如果端口当前是Trunk模式直接改成Access可能会提示要先清除端口的Trunk配置。遇到这种情况进接口视图后先输入undo port trunk allow-pass vlan all然后再改类型基本就能顺利搞定。这个坑我印象很深第一次遇到的时候还以为是设备版本问题查了半天才发现是要先清理旧配置。2.2 Trunk口配置与批量处理技巧Trunk口用于交换机之间的级联或者交换机连接路由器、防火墙。Trunk口配置的关键是放行哪些VLAN以及设置默认VLAN也叫PVID。配置命令如下system-view interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30这里要注意把端口改成Trunk后默认只放行VLAN 1必须用port trunk allow-pass vlan命令把需要的VLAN一个个加进去。如果懒得一个个敲可以直接port trunk allow-pass vlan all把全部VLAN放行。在交换机级联口上这么配置最省事但在连接防火墙或路由器的口子上建议控制得精准一些放行必要的VLAN就行避免广播域无谓的扩大。实际项目中经常遇到十几个接口要做同样的配置比如一栋楼36个办公室每个办公室一个信息点全部划到同一个VLAN。一个一个接口进去敲配置太浪费时间烽火设备支持端口批量配置。先创建端口组然后统一设置参数system-view port-group group1 group-member GigabitEthernet0/0/1 to GigabitEthernet0/0/24 port link-type access port default vlan 20批量配置是效率神器但也要小心确认好端口范围再执行别把不该配置的口子一起改了。我自己的习惯是执行前先display this interface看下这个口现在是什么状态、有没有跑着业务确认无误再批量操作。改核心设备的配置稳比快重要得多。2.3 查看端口与VLAN配置状态配置完之后通过查看命令来验证是必不可少的环节。面板上看到指示灯亮了不代表配置正确接口通了也不代表业务通一切以命令回显为准。最常用的查看命令有这几种display vlan # 查看所有VLAN信息 display port vlan # 查看端口与VLAN的对应关系 display interface brief # 查看所有接口的简要状态 display interface GigabitEthernet0/0/1 # 查看单个接口的详细信息display interface brief这个命令用的频率特别高回显里能看到端口的工作状态、协商速率、双工模式。如果端口显示DOWN先别急着怀疑配置大概率是物理链路问题网线没插好、对端设备关机、光模块没插到位这些都有可能导致端口DOWN。先用display interface brief定位再决定下一步检查方向这是排障的基本节奏。3. 链路聚合配置从入门到踩坑3.1 什么是链路聚合烽火怎么看这个功能链路聚合Link Aggregation就是把多条物理链路捆成一条逻辑链路既提高带宽又实现冗余。比如服务器双网卡接到交换机上或者两台交换机之间用了两根网线级联不做链路聚合的话生成树协议会默认把其中一条链路block掉等于第二条线白接了而且即使两条线都通也不一定能实现负载均衡的效果。链路聚合就是解决这个问题的标准方案。S4700/S4800的链路聚合支持手工模式和LACP动态模式。手工模式就是管理员手动把几个口捆在一起对端设备也得手动配置双方完全信任LACP模式则通过协议自动协商双方能互相感知对端状态某一根物理链路故障后能快速切换一般来说比手工模式更从容一些。实际项目中我现在习惯优先用LACP模式配置稍微多一点但稳定性强很多。3.2 手工链路聚合配置步骤手工模式配置相对简单思路上分三步创建Eth-Trunk逻辑接口设置聚合模式把物理口加进聚合组。烽火的命令大概是这样的system-view interface Eth-Trunk1 mode manual load-balance quit interface GigabitEthernet0/0/23 eth-trunk 1 quit interface GigabitEthernet0/0/24 eth-trunk 1mode manual load-balance指定了负载均衡方式load-balance表示基于流进行负载分担。完成之后可以用display eth-trunk 1查看链路聚合状态看两个物理口有没有都成功加入、链路是否都UP。有一个特别容易踩的坑必须单独拎出来说一个物理口加入Eth-Trunk后原本在这个物理口上的接口配置会全部失效VLAN、端口类型这些都会被聚合组的配置覆盖。所以做链路聚合之前一定确认好这些物理口是空的没有跑关键业务否则配置一敲下去业务就断了。我见过不止一次有人把正在使用的接口直接加进聚合组结果整个网段瞬间失联。3.3 LACP模式与排障思路LACP模式的命令和手工模式很像核心差异就是聚合模式那边要指定为LACPsystem-view interface Eth-Trunk1 mode lacp-static quit interface GigabitEthernet0/0/23 eth-trunk 1 quit interface GigabitEthernet0/0/24 eth-trunk 1配置完成后对端设备也要做相同的LACP配置否则协商不起来。查看LACP状态的命令是display lacp statistics可以看到LACP报文收发情况。链路聚合出问题最常见的原因就是对端配置不一致一端手工模式、一端LACP两端肯定协商不上。其次是物理口加入聚合组时对端设备没有对应的聚合组导致物理口状态一直显示DOWN或者协议状态异常。排查的时候先把两端配置分别display current-configuration捞出来对照着看别凭记忆猜这个习惯能省很多事。提示链路聚合配置和调整属于影响面较大的变更操作建议在业务低峰期进行操作前保存当前配置确保有回滚方案。4. 三层路由与ACL策略配置4.1 VLANIF接口实现跨VLAN通信S4700/S4800是三层交换机支持VLANIF逻辑接口也就是给VLAN配置IP地址实现不同VLAN之间的三层互通。这是整个园区网的核心所有终端的网关都在这上面。配置VLANIF接口的思路很直接创建VLAN进入VLANIF接口配置IP地址system-view vlan 10 quit interface Vlanif10 ip address 192.168.10.1 255.255.255.0VLAN 10的网关就是192.168.10.1终端PC的IP设置为192.168.10.x掩码24位网关指向192.168.10.1就能通过交换机实现跨VLAN通信了。配合DHCP功能的话还要在VLANIF上开启DHCP服务或者配置DHCP中继指向专门的DHCP服务器。实际项目里最常见的问题是什么PC能ping通自己的网关但ping不通另一个VLAN的网关。这种问题百分之八十出在VLAN本身比如Trunk口没放行对应VLAN或者终端接的端口VLAN划错了。排查思路就是先把VLAN的端口成员关系理清楚再核实Trunk放行列表最后才看三层路由别一上来就查路由表容易把自己绕晕。4.2 静态路由与默认路由配置S4700/S4800支持静态路由和动态路由动态路由一般涉及OSPF、RIP中小型园区网络里静态路由反而是最常用的因为简单、可控、故障点少。静态路由的核心命令如下system-view ip route-static 0.0.0.0 0.0.0.0 192.168.1.1上面这条是配置默认路由所有目的地址不在路由表里的报文全部交给192.168.1.1处理通常是上联路由器的地址。如果要去特定网段就写具体的网段路由ip route-static 10.10.20.0 255.255.255.0 192.168.1.1静态路由配置完成后用display ip routing-table验证路由表是否正确生成。那状态下一旦路由没有出现在路由表里优先检查下一跳地址能不能ping通、互联接口状态是否正常、目的网段和掩码有没有写错。路由表的查看结果不会骗人逐条核对比一遍遍猜问题在哪要高效得多。4.3 ACL配置基础访问控制在接口落地ACL是网络工程师的老朋友了烽火设备的ACL配置思路跟华为基本一致分基本ACL和高级ACL。基本ACL的编号范围一般是2000-2999只能匹配源IP地址高级ACL的编号范围是3000-3999可以匹配源IP、目的IP、协议、端口号功能更强。举一个常见的需求实例只允许研发部门的网段访问财务服务器的某个端口禁止其他网段的访问。这就要用到高级ACL先定义规则再应用到接口上。配置流程如下system-view acl 3000 rule 5 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.100.10 0.0.0.0 rule 10 deny ip source any destination 192.168.100.10 0.0.0.0 quit interface GigabitEthernet0/0/24 traffic-filter inbound acl 3000这里有几个细节需要特别注意。ACL规则编号要预留间隔比如rule 5、rule 10、rule 15这样以后想在中间插入规则时不需要全部删除重写。ACL匹配是从第一条开始顺序匹配的一旦匹配就停止所以注意规则的先后顺序permit规则必须放在deny规则前面否则先被deny匹配到就拦住了。traffic-filter是接口下应用ACL的方式。有些版本烽火支持packet-filter老版本上可能还是用packet-filter配置前先敲个问号看看设备支持哪种写法这个习惯能免掉很多无谓的报错。ACL配置完成后一定记得做验证从源网段或者外部网段去访问目标确认行为符合预期。不要迷信配置实测数据才是硬道理。5. 日常运维与故障排查常用命令5.1 端口状态排查从物理层到协议层日常运维中用得最多的就是查端口状态。用户报障说网络不通第一件事肯定要确认交换机端口状态。先看端口有没有UP再看有没有收到报文、有没有错误计数不断增长。display interface brief # 快速查看端口状态 display interface GigabitEthernet0/0/5 # 查看单端口详细信息 display mac-address # 查看MAC地址表display interface brief回显里端口状态是UP还是DOWN一眼就能看出来。如果端口物理UP但协议DOWN基本可以判断是对端设备配置异常或者链路质量问题。如果端口一直UP但是网络就是不通重点看MAC地址表display mac-address可以查看交换机学习到的MAC地址。PC接在交换机上如果交换机学习不到这台PC的MAC那问题大概率出在物理链路或者PC网卡上能学到MAC但ping不通那就要往上层排查IP配置和VLAN划分了。还有一个高频问题端口频繁UP/DOWN抖动。回显里如果看到端口状态一直在UP和DOWN之间跳优先怀疑网线和水晶头尤其在办公楼这种环境墙壁里的网线老化了、水晶头氧化了都会有这种表现。遇到过不少案例一开始以为是交换机端口坏了最后发现就是一根压线不合格的网线。替换法是最直接的验证手段找一根确定好的网线换上问题消失就说明原来的线有问题。5.2 日志查看快速定位问题根源设备日志是排障的神器。烽火设备的日志查看命令和华为很像最常用的就是display logbufferdisplay logbuffer这个命令能看到设备最近产生的日志信息包括接口UP/DOWN记录、登录记录、配置变更记录等。回显里会显示时间戳、日志级别、具体内容。比如端口闪断的问题日志里会明确记录几号口在什么时间DOWN了什么时间又UP了对判断故障时间点和问题规律非常有帮助。不同严重级别的日志有不同的含义我整理了个表格方便参考日志级别含义典型场景Error严重错误影响业务接口物理DOWN、设备温度过高Warning警告需关注端口频繁UP/DOWN、CPU利用率过高Informational正常信息配置变更、用户登录、链路状态变化日志信息默认保存在设备的日志缓冲区里设备重启后是会被清空的所以如果设备异常重启过重启前的最新日志可能已经丢了。好在烽火设备有日志文件保存功能存放在Flash里可以通过display logfile查看这个习惯建议养成。5.3 网络连通性排查三板斧排查网络连通性问题我靠的不是什么高深技术就是ping、tracert、display这几板斧。从终端PC开始一层层往上排查先ping自己的网关通了说明二层没问题再ping核心交换机上的网关通了说明往上走到三层也没问题最后ping目标服务器地址通了但业务还是不正常那就从服务器本身的防火墙、服务状态这个方向排查。设备本身也可以发起连通性测试从交换机上直接ping目标地址ping 192.168.100.10如果从交换机ping不通目标但PC能够ping通那说明交换机到目标的路径和PC到目标的路径不一样重点检查交换机的路由表。display ip routing-table查看路由条目再看看有没有去往目标网段的路由没有路由就补静态路由有路由就检查下一跳是否可达。tracert命令用于查看路径上每一跳的IP地址定位故障在哪一跳。烽火设备上执行tracert 192.168.100.10回显会显示经过的每一跳路由器或三层设备的IP地址和响应时间。如果到某一跳之后全部显示超时问题大概率出在这一跳或者下一跳设备上。这个命令对跨网段故障定位的帮助特别大能直接缩小排查范围。6. 配置管理与备份恢复6.1 保存配置与版本升级操作配置做完一定要保存否则设备一旦重启辛辛苦苦做的配置全没了。烽火设备保存配置的命令是save执行后设备会提示确认保存输入Y回车即可。保存的文件名默认是startup.cfg设备启动时会加载这个文件。我见过不少工程师配置做完忘了保存第二天设备断电重启所有配置恢复原样一脸懵地问我怎么回事——这就是没保存配置的典型事故。查看保存的配置用display saved-configuration对比运行配置和保存配置是否一致用以下几种常见方法可以在变更前后做对比。变更操作前一定要先备份配置这个习惯关键时刻能救命。有人可能会说配置错了重新敲一遍不就行了话是这么说但遇到几十台设备、几百条配置的时候手动重敲不但慢而且容易出错把备份文件直接灌回去才是最稳妥的方案。6.2 配置文件导出与导入配置备份最实在的方法是导出配置文件。烽火设备支持通过FTP/TFTP方式上传和下载配置文件。实际操作中我的流程是先用display current-configuration确认当前配置然后确认设备的IP地址在VLANIF接口上配置管理IP再从电脑上通过TFTP把配置拉下来保存。假设交换机的管理IP是192.168.1.10电脑IP是192.168.1.100导出配置的命令大概是tftp 192.168.1.100 put startup.cfg这个命令是把交换机上的startup.cfg文件上传到TFTP服务器上。前提是电脑上已经启动了TFTP服务器软件比如TFTPD32或者3CDaemon并且电脑和交换机之间网络能通。恢复配置就是反过来用TFTP把配置文件下载到交换机然后重启或者加载配置文件。恢复配置的时候脑子里要有根弦新老设备的软件版本要一致或者配置文件格式要兼容不然从老设备导出的配置在新设备上加载可能会报错这个我亲身经历过折腾了一下午最后才发现是版本不一致导致的部分命令不识别。所以配置文件导出时建议顺带把设备的软件版本信息也记录下来恢复的时候好对照。6.3 密码重置与恢复出厂设置的思路设备密码忘了是运维中最棘手的情况之一但也是可以解决的。烽火S4700/S4800的密码恢复思路跟主流厂商大同小异通过Console口连接设备重启设备在启动阶段进入BootROM菜单有些版本叫BootLoader菜单通过菜单选项清除密码或者恢复出厂设置。具体菜单里的选项编号和文字说明不同版本有差异这里只说思路。进入BootROM菜单后一般会有清除配置、恢复出厂设置、清除密码等选项。选择清除密码后重启设备会以空密码状态启动再用Console登录进去后重新设置密码就可以了。这里必须强调恢复出厂设置和清除密码都是高危操作会把设备上所有配置清掉。除非你确定配置已经备份好了否则千万别轻易执行。如果设备还在保或还在运行业务最好先联系烽火官方技术支持确认操作步骤或者在测试设备上先演练一遍流程别拿生产设备当小白鼠。7. 常见问题速查与实操心得7.1 问题排查速查表把日常维护中遇到的高频问题整理成一个速查表方便大家遇到问题时快速对照排查现象可能原因排查与解决方法端口显示DOWN网线/光模块故障、对端设备关机更换网线或光模块检查对端设备状态端口UP但网络不通VLAN配置错误、MAC地址表异常display port vlan核对端口VLAN归属display mac-address确认是否能学到终端MACTrunk口放行VLAN后仍然不同对端设备Trunk配置不一致、PVID冲突两端配置对照检查确认PVID和allow-pass vlan列表一致配置后设备重启丢失没有执行save命令配置完成后立即save确认提示保存成功VLANIF接口无法ping通VLANIF接口状态DOWN、VLAN没有物理口display interface Vlanif10查看状态确认VLAN下有UP的物理端口无法远程登录交换机管理VLAN不对、远程登录服务未开启确认管理IP所在VLAN检查stelnet或ssh服务是否启用交换机频繁重启电源模块故障、设备温度过高display device检查电源和风扇状态display environment检查温度链路聚合成员口一直DOWN对端设备没配置聚合、网线/光模块故障逐口检查物理链路确认两端聚合模式一致这张表里的问题全是实际项目中高频出现的情况每次排障遇到问题对着表格一步步往下捋基本都能较快定位。7.2 烽火S4700/S4800使用中的几点个人心得最后分享几点我自己的实操体会都是真金白银换来的经验。第一上手烽火设备前先确认软件版本。S4700/S4800不同版本的命令行兼容性确实存在差异有些命令在某版本上支持换一个版本就提示错误。所以拿到设备第一件事display version把版本号记下来。遇到命令执行报错先去确认版本兼容性别在错误的方向上反复折腾。第二配置命令多用缩写但要在自己熟悉的范围内用。system-view缩写成sys、display缩写成dis、interface缩写成int这些常用缩写没问题。但不熟悉的命令建议先敲完整命令加问号让设备给出提示确认后再继续。命令行操作讲究效率但稳比快更重要。第三批量操作前先备份再操作。批量配置端口组、批量修改VLAN这种操作执行前先确认当前配置可以恢复尤其是生产设备一个手误可能影响整片网络。我现在养成的习惯是每次变更前先display current-configuration导出配置变更完成后再次导出对比确认结果符合预期。这个习惯帮我避免了很多潜在事故。第四学会看日志比学会敲配置更重要。很多网络问题不是配置的问题而是设备运行状态的问题。接口闪断、异常重启、CPU过载这些都能在日志里找到踪迹。配置命令是基础日志分析才是进阶的核心能力。遇到问题先display logbuffer往往能发现很多被忽略的关键信息。烽火S4700/S4800作为国产交换机的代表性产品在功能和稳定性上已经相当成熟日常维护中最关键的还是熟悉命令行的操作逻辑和排查思路。希望这篇笔记能帮你少走一些弯路。
返回列表