ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

华为路由器配置实例:从基础IP到静态路由与VRRP实战指南

华为路由器配置实例:从基础IP到静态路由与VRRP实战指南 简介华为路由器配置实例文档面向网络工程初学者、HCIA备考者及需要快速上手华为设备配置的运维人员以R2621路由器和S3026e交换机各一台搭建真实实验环境完整演示VLAN划分、虚拟网与物理网互通、防火墙策略及ACL访问控制配置。文档以四台PC的IP规划为背景清晰列出交换机vlan划分命令、路由器接口IP配置、firewall默认deny设置及ACL规则启用步骤使读者能按图索骥完成类似组网实验。资源为单个doc文档包体大小28KB属于文字型配置案例无需安装额外环境即可直接对照学习。当前已有1504人学习下载适合用于理解华为基础网络命令、梳理VLAN与ACL配置思路也可作为课程实验或毕业设计的参考模板。1. 华为路由器配置实例从AR设备选型到可复现的配置清单“华为路由器配置实例”这组词丢进搜索引擎出来的多半是这个标题的 doc 文档但我在机房和 ens 里摸爬滚打这几年最大的感受是配置实例最怕的不是命令敲错而是不知道每条命令为什么存在。很多照着文档敲完的人卡在同一个地方——路由器启动失败、Console 登不进去、静态路由配完 ping 不通。文档给了结果没给过程。这篇笔记按华为 AR 系列ensp 模拟器同样适用的真实工作流来写先打通登录和基础配置再展开静态路由、ACL、DHCP、VRRP、Eth-Trunk 和 ACAP 本地转发这些园区里高频出现的实例最后把启动失败、配置丢失这类翻车点逐个说透。适合正在学华为数通、备考认证或者要给校园网、分支网络做配置落地的你。2. 从 Console 到远程管理华为路由器开局配置与 ens 环境准备先把话说在前面配置实例的前提是设备能登录、能保存、能远程。很多人拿到一台 AR201 或 AR2200 系列路由器第一反应是找网线连上去配 IP却发现根本进不去系统——因为新设备没有任何管理地址唯一入口就是 Console 口。这篇文章里的配置实例都以华为 VRP 系统为准ensp 里的 AR 路由器命令与真机几乎一致差异最大的只是接口编号和部分硬件特性。2.1 用 ensp 启动 AR 路由器先让设备能跑起来ensp 是华为官方的网络模拟器配置实例用它在本地跑通是最快的验证路径。打开 ensp 后拖一台 AR2220 到画布右键启动AR 路由器的接口编号规则和真机保持统一GigabitEthernet0/0/0 代表 0 号槽位 0 号卡上的第 0 个口这个规则在 AR201、AR2220 上通用。设备启动变绿后右键选择 CLI回车就能进入命令行。# 设备启动后第一次进入系统视图是配置的入口 Huawei system-view [Huawei] sysname Branch-Router [Branch-Router] display version这里有三条命令要清楚。system-view 是华为 VRP 里从用户视图切入系统视图的唯一入口所有全局配置都要在这个视图下完成sysname 改设备名多台设备联调时这是保命操作不然每台设备都叫 Huawei你根本分不清自己在哪台上面敲命令display version 看系统版本和硬件信息排障时首先确认版本因为不同 VRP 版本部分命令存在差异例如旧版本没有 eth-trunk 的某些增强参数。2.2 给接口配 IP华为路由器的地址与掩码写法配接口 IP 是配置实例里出现频率最高的基础动作。华为接口视图下IP 地址和掩码可以写完整掩码也可以写成 /24 的简写形式两者等价。ensp 里默认接口是开启状态但真机上部分光口默认 shutdown上真机后接口 ping 不通第一件事就是看接口状态。Branch-Router system-view [Branch-Router] interface GigabitEthernet0/0/0 [Branch-Router-GigabitEthernet0/0/0] ip address 192.168.10.1 255.255.255.0 [Branch-Router-GigabitEthernet0/0/0] description To_Internal_Switch [Branch-Router-GigabitEthernet0/0/0] undo shutdown [Branch-Router-GigabitEthernet0/0/0] quitip address 后面先写地址再写掩码华为不区分“IP 加掩码”和“IP 加反掩码”的输入形式这里给什么就是什么。description 是给接口写备注三个月后回来看配置你能通过这句话知道这根线接了谁。undo shutdown 的作用是开启接口ensp 里可写可不写但我建议每次都写上形成肌肉记忆后上真机不会漏。quit 是退回上一级视图想一次退到用户视图可以用 return。配完 IP 后必须执行 save。很多新手在 ens 里敲了一堆命令关掉模拟器再打开配置全没了——因为华为设备默认不自动保存配置。Branch-Router save Are you sure to continue?[Y/N]:y保存时系统会询问是否继续输入 y 后会弹出文件名确认直接回车使用默认的 vrpcfg.zip 即可。save 之后可以用 display saved-configuration 查看已保存的内容这个动作我后面会反复强调它是整个配置实例里最便宜的一步也是最容易被跳过的一步。2.3 配置 Telnet 与 AAA 认证不插 console 也能进设备Console 口的局限很明显你必须带着 console 线和 USB 转串口模块到设备跟前。真实机房里设备可能在弱电井、在楼层配电间每次改配置都跑现场不现实所以路由器开局后第二件事就是开启远程管理。华为设备上最常用的远程管理协议是 Telnetensp 里用它做实验足够了真机生产环境建议换成 SSH。[Branch-Router] telnet server enable [Branch-Router] aaa [Branch-Router-aaa] local-user admin password cipher Huawei123 [Branch-Router-aaa] local-user admin service-type telnet [Branch-Router-aaa] local-user admin privilege level 15 [Branch-Router-aaa] quit [Branch-Router] user-interface vty 0 4 [Branch-Router-ui-vty] authentication-mode aaa [Branch-Router-ui-vty] protocol inbound telnet [Branch-Router-ui-vty] quitAAA 是华为推荐的认证方式。local-user 创建本地用户password cipher 后面的密码是密文存储service-type 指定这个用户允许用哪些协议登录privilege level 15 是最高权限给管理员的普通用户别给 15。user-interface vty 0 4 表示开启 5 个虚拟终端通道同时允许 5 个远程会话登录。authentication-mode aaa 把 vty 通道的认证指向 AAA这样远程登录时就要验证刚才创建的 admin 用户。配完后在 PC 上 telnet 192.168.10.1 就能进设备。这里有个安全提醒Telnet 是明文协议密码在网络上裸奔。ensp 实验环境无所谓真机上我建议把 protocol inbound 改成 ssh同时配 ssh user 和认证这个方向值得单独写一篇这里先不展开。3. 三类最常见的配置实例静态路由、ACL 与 DHCP从这一章开始进入真正的“配置实例”环节。我选静态路由、ACL、DHCP 这三个组合是因为它们在分支网络里永远同时出现路由器做网关DHCP 给终端发地址静态路由把分支和总部连起来ACL 控制谁可以访问内网。这三个玩明白了一个小型园区的核心配置你就已经拿下了。3.1 静态路由配置实例下一跳选直连还是出接口先给一个最小场景两台路由器直连R1 左侧接 192.168.10.0/24R1 和 R2 之间的互联地址是 10.0.12.0/30R2 右侧接 192.168.20.0/24。要让 192.168.10.0/24 的 PC 能访问 192.168.20.0/24R1 上必须有一条去往 20.0.0.0 网段的路由。[R1] ip route-static 192.168.20.0 255.255.255.0 10.0.12.2 [R2] ip route-static 192.168.10.0 255.255.255.0 10.0.12.1命令格式很好记ip route-static 目标网段 掩码 下一跳。关键在“下一跳”的选择上。10.0.12.2 是 R1 的直连下一跳因为 R1 自己的互联接口 IP 是 10.0.12.1和 10.0.12.2 同网段这个下一跳是可达的。如果你把下一跳写成对端设备的非直连地址比如写了 10.0.12.2 的 loopback 地址 10.0.0.2华为设备能接受这条命令但路由表里会显示 Inactive也就是不可用状态。验证命令是 display ip routing-table看目标网段有没有出现在路由表里以及前面的标志位是什么。如果看到一条静态路由前面带 I 标志而不是正常的直连或静态标志先检查下一跳是否可达。配置实例里最常见的问题是 ping 不通却查不出原因。我一般按三步走第一步 ping 下一跳地址通就往下走第二步在 R1 上 display ip routing-table 192.168.20.0确认路由是 Active第三步去 R2 上看有没有回 192.168.10.0 的路由。最后一步是重灾区——很多人只在 R1 上配了去程忘了 R2 还得有回程数据包过去了回不来。华为设备上 ping 默认不带源地址用 ping -a 192.168.10.1 192.168.20.1 这种方式能强制指定源地址定位问题更快。3.2 ACL 配置实例用基本 ACL 限制终端访问ACL 是访问控制列表华为基本 ACL 编号范围是 2000 到 2999只能匹配源 IP 地址。场景分支网络的 192.168.10.0/24 不允许访问总部 192.168.20.0/24其他流量放行。[R1] acl 2000 [R1-acl-basic-2000] rule 5 deny source 192.168.10.0 0.0.0.255 [R1-acl-basic-2000] rule 10 permit source any [R1-acl-basic-2000] quit [R1] interface GigabitEthernet0/0/1 [R1-GigabitEthernet0/0/1] traffic-filter inbound acl 2000这里有两个容易翻车的点。第一个是反掩码0.0.0.255 表示匹配 IP 地址的前 24 位等价于掩码 255.255.255.0。很多人习惯性写成 255.255.255.0结果 ACL 根本匹配不到任何报文因为华为 ACL 里的通配符规则是 0 表示精确匹配255 表示不关心。第二个是 rule 编号我习惯用 5、10、15 这种步长而不是 1、2、3。因为后续要加规则时可以在 5 和 10 之间插一个 6不用删掉全部重写。调用方向也很关键。traffic-filter inbound 表示对从接口进入的流量生效也就是内网 PC 发出的流量进入路由器时先过 ACL。如果你要限制的是路由器发给内网的流量才用 outbound。这个方向选反了ACL 就像不存在一样。ensp 里验证 ACL 是否生效可以用 display acl 2000 看匹配计数这个数字会随着流量增长如果一直是 0先检查反掩码再检查方向。3.3 DHCP 服务器配置实例让终端自动获取地址DHCP 配置在华为路由器上分两步全局开启 DHCP 服务然后创建地址池最后在接口上调用。ensp 里模拟 PC 默认是静态 IP实验时记得把 PC 的 IPv4 配置改成 DHCP。[R1] dhcp enable [R1] ip pool vlan10 [R1-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [R1-ip-pool-vlan10] gateway-list 192.168.10.1 [R1-ip-pool-vlan10] dns-list 114.114.114.114 223.5.5.5 [R1-ip-pool-vlan10] lease day 1 hour 0 minute 0 [R1-ip-pool-vlan10] quit [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] dhcp select globaldhcp enable 是总开关不敲这个后面全白配。ip pool 后面的名字随便起建议和业务 VLAN 对应比如 vlan10、vlan20配置多了以后才不会混乱。network 指定网段gateway-list 是下发给终端的网关地址必须和路由器接口 IP 一致不然终端能拿到地址却上不了网。dns-list 可以写多个第一个是主 DNS。lease 是租期默认一天校园网或访客网络可以设短一些。接口上的 dhcp select global 意思是这个接口使用全局地址池分配地址。华为还有接口地址池模式在接口视图下直接配 dhcp select interface地址池就是接口本身所在网段适合小型单网段场景但灵活性不如全局模式。ensp 里验证 DHCP 是否工作在 PC 上用 ipconfig 命令看有没有拿到地址拿不到就检查 dhcp enable 有没有漏或者接口有没有选中 global。4. 进阶配置实例VRRP、Eth-Trunk 与 ACAP 本地转发小型分支网络玩明白之后项目就进入园区网场景了。一个大型园区网络拓扑里核心设备要考虑网关冗余、链路冗余和无线接入。VRRP 提供网关冗余Eth-Trunk 解决链路带宽和冗余ACAP 本地转发解决无线吞吐瓶颈。这三块是我在真实园区项目里被问得最多的配置实例。4.1 华为路由器 VRRP 配置实例双机热备里最容易忽略的优先级抢占VRRP 的典型组网是两台路由器做内网网关对外提供一个虚拟 IP终端把网关指向这个虚拟 IP主设备挂了备设备自动接管。ensp 里用两台 AR2220 加一台交换机就能搭出来。虚拟 IP 是 192.168.10.254R1 的接口 IP 是 192.168.10.1R2 是 192.168.10.2。# R1 配置优先级 120主设备 [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.10.1 255.255.255.0 [R1-GigabitEthernet0/0/0] vrrp vrid 1 virtual-ip 192.168.10.254 [R1-GigabitEthernet0/0/0] vrrp vrid 1 priority 120 [R1-GigabitEthernet0/0/0] vrrp vrid 1 preempt-mode timer delay 10# R2 配置默认优先级 100备用设备 [R2] interface GigabitEthernet0/0/0 [R2-GigabitEthernet0/0/0] ip address 192.168.10.2 255.255.255.0 [R2-GigabitEthernet0/0/0] vrrp vrid 1 virtual-ip 192.168.10.254vrid 是备份组号两台设备必须一致。virtual-ip 必须和接口 IP 在同一个网段这个是硬性要求配错了 VRRP 状态会一直卡在 Initialize。priority 范围是 1 到 254默认 100值越大越优先成为 Master。R1 配 120 所以正常情况下是主设备。preempt-mode timer delay 10 这条是很多人忽略的参数。它的作用是R1 故障恢复后不立即抢占回 Master 角色而是等 10 秒。为什么等因为如果接口刚恢复就抢占可能会导致网络在设备状态抖动时反复切换造成终端网关短暂中断。配置实例里加上这个延时比默认的立即抢占要稳得多。验证命令是 display vrrp看 Master 和 Backup 的分配R1 故障时ensp 里直接关接口模拟R2 应该变成 Master终端网络不中断。4.2 Eth-Trunk 配置实例把两条物理链路变成一条逻辑链路路由器到核心交换机之间往往需要跑大量业务流量单条千兆链路不够用两条链路又没有冗余机制一条断了另一条不顶替。Eth-Trunk 就是把两条物理链路聚合成一条逻辑链路带宽叠加、故障自动切换。ensp 里让路由器用两个 GE 口接交换机。[R1] interface Eth-Trunk 1 [R1-Eth-Trunk1] mode manual load-balance [R1-Eth-Trunk1] quit [R1] interface GigabitEthernet0/0/0 [R1-GigabitEthernet0/0/0] eth-trunk 1 [R1-GigabitEthernet0/0/0] quit [R1] interface GigabitEthernet0/0/1 [R1-GigabitEthernet0/0/1] eth-trunk 1mode manual load-balance 是手工负载分担模式两条成员链路都转发流量。还有一种 lacp 模式需要和对端交换机协商动态聚合。路由器侧我常用手工模式简单直接缺点是成员链路故障后不会自动协商但对端交换机配置 LACP 时会自动检测所以你选哪种模式必须和对端统一。Eth-Trunk 的 IP 地址配在逻辑口上成员接口不能配 IP这也是新手经常踩的坑。成员接口加入聚合组后接口上原有的配置会失效包括 IP、ACL这一点要提前想好。另外两个成员接口的速率、双工模式、VLAN 配置必须一致否则对端交换机可能把聚合口判定为异常链路会在 up/down 之间反复跳。ensp 里验证用 display eth-trunk 1看成员接口状态是不是 Selected。4.3 ensp 无线网络配置实例ACAP 本地转发怎么搭无线网络在园区里绕不开 AC 控制器和 AP。ensp 里支持 AC 和 AP 的模拟最常见的需求是终端上网数据不经过 AC 封装直接在 AP 本地转发AC 只负责管理和下发配置这样核心链路的带宽压力小很多。华为里这个模式叫 direct-forward也就是本地转发。[AC] vlan batch 10 100 [AC] interface GigabitEthernet0/0/0 [AC-GigabitEthernet0/0/0] port link-type trunk [AC-GigabitEthernet0/0/0] port trunk allow-pass vlan 10 100 [AC] wlan ac source interface Vlanif 100 [AC] capwap source interface Vlanif 100 [AC] wlan [AC-wlan-view] ssid-profile name office [AC-wlan-ssid-prof-office] ssid HUAWEI-OFFICE [AC-wlan-ssid-prof-office] quit [AC-wlan-view] security-profile name office [AC-wlan-sec-prof-office] security wpa2 psk pass-phrase HUAWEI123 aes [AC-wlan-sec-prof-office] quit [AC-wlan-view] vap-profile name office [AC-wlan-vap-prof-office] forward-mode direct-forward这段配置里vlan batch 10 100 把业务 VLAN 和管理 VLAN 一起创建。业务 VLAN 10 是终端上网的网段管理 VLAN 100 是 AC 与 AP 之间通信的网段。capwap source interface 指定 CAPWAP 协议的源接口AP 上线后要和这个地址建立管理通道所以这个接口的地址必须能被 AP 路由到。如果 AP 一直显示 fault九成是 AC 和 AP 不在同一个管理 VLAN 里。ssid-profile、security-profile、vap-profile 三段是无线业务的最小骨架。ssid 是终端看到的无线名称security 里配加密方式和密码vap-profile 里 forward-mode direct-forward 就是本地转发模式。ensp 里验证 AP 是否上线用 display ap all状态显示 normal 才算成功。我在这里踩过最狠的坑是忘了在交换机上给 AP 接的接口配 trunk 放行管理 VLANAP 始终处于离线状态排查了一下午才发现是链路二层没放通。5. 避坑排查手册华为路由器配置中最容易翻车的 5 个点配置实例写再多不如把坑提前排掉。下面这 5 个问题是我在 ens 模拟器和真机上反复遇到的每一个都对应着真实的故障现场按“现象 → 原因 → 解决”的节奏写遇到对应问题可以直接照着做。5.1 ensp 路由器启动失败 40现象ensp 里启动 AR 路由器进度条转了一会儿弹窗提示“启动失败 40”。这个 40 不是错误码里的随机数它基本都和 VirtualBox 组件状态有关。原因ensp 底层依赖 VirtualBox 提供虚拟化引擎。最常见的情况是你之前单独装过 VirtualBox 或别的虚拟机软件版本和 ensp 内置的不兼容或者杀毒软件在 ensp 安装时拦截了关键组件还有一种情况是电脑用户名是中文或带空格导致虚拟化组件路径解析异常。解决按顺序操作。先打开任务管理器把 VBoxSVC 进程强制结束然后右键 ensp 用管理员身份运行再关掉实时防护软件后重新启动设备。如果还不行彻底卸载 ensp 和 VirtualBox关掉杀毒软件重装装完先别动直接用管理员身份打开。这个流程我帮人处理过不下十次九成能救回来。5.2 华为路由器 Console 密码丢失现象设备重启后Console 口要求输入密码试遍所有常见密码都进不去设备变成一块“黑匣子”。原因设备上电时先进入 console 认证流程如果配了认证且密码丢失系统把你挡在门外。ensp 里这是纯模拟环境恢复手段极其简单右键设备选择“停止”再右键选择“清除配置”然后重新启动设备恢复出厂。但真机上没有这么幸福的后悔药。解决真机需要在重启时按 CtrlB 进入 BootROM 菜单选择跳过 Console 认证启动设备或者通过菜单清除 Console 密码。注意部分版本在清除密码的同时会清空整个配置文件操作前先想清楚有没有备份。我个人的习惯是路由器配置完后立刻把配置文件导出一份到本地格式就是 .cfg 或 .zip这个文件放到 U 盘里真出问题能省一晚上的事。5.3 静态路由配了却 ping 不通现象display ip routing-table 里能看到去往目标网段的静态路由但终端 ping 对端设备一直超时。原因七成是回程路由缺失。数据包从 R1 到达 R2R2 收到后要回复但 R2 上如果没有去往源网段的路由回包就被丢弃。另外两成是下一跳地址不在直连网段路由条目在表里显示为 Inactive永远不会被使用。解决在两台设备上都执行 display ip routing-table 目标网段确认路由是 Active。用 ping 下一跳地址确认链路通再用 ping -a 源地址 目标地址 指定源地址测试。ensp 里 ping 不通时我习惯在两台设备上同时开 display ip routing-table对比两边路由表问题往往一眼就能看出来。5.4 ACL 反掩码写错导致不生效或误伤现象ACL 配好了也应用到接口上但该拦的流量还在跑或者不该拦的被拦了。原因九成是反掩码写成了正掩码。华为 ACL 里 0.0.0.255 才是匹配 24 位网段写成 255.255.255.0 后规则实际匹配的是完全不同的地址范围等于一堆废规则。剩下的一成是调用方向问题过滤从内网进来的流量应用成了 outbound。解决先把反掩码改对基本 ACL 源地址后面跟的就是反掩码0 表示精确匹配255 表示忽略。然后用 display acl 2000 看匹配计数如果计数器不涨说明报文根本没命中规则。我在项目里验证 ACL 有个习惯先在规则里临时加一条 permit确认流量能匹配上再改成 deny避免把规则写废了都不自知。5.5 save 了配置重启还是丢现象配置完执行了 save系统显示保存成功但是设备重启后配置全部消失回到出厂状态。原因save 只是把配置写入到默认文件但如果设备指定的启动配置文件不是这个文件重启时根本不会加载它。ensp 里更常见很多版本默认不修改启动文件你 save 了但没指定启动项模拟器一关全完了。解决每次 save 之后必须再用 display startup 确认当前启动文件。如果启动文件不对执行 startup saved-configuration vrpcfg.zip 指定正确的文件名再重启验证。我把 save 和 display startup 当成一组固定动作每次配置完必做。这个习惯看着笨但救过我很多次尤其是半夜改配置、第二天设备重启后发现配置全丢的那种绝望经历过一次就再也不会忘。6. 配置验证与排错用这几条命令确认设备在按你的意图工作配置实例收尾时我习惯做一次系统性的验证而不是配完就关终端。华为 VRP 的 display 命令族是定位问题最趁手的工具这里分享我固定会看的一组命令和它们对应的排查对象。命令用途关键看什么display ip routing-table查看路由表目标网段是否存在、状态是否 Activedisplay acl all查看 ACL 规则匹配计数是否增长、规则方向是否正确display vrrp查看 VRRP 状态Master/Backup 分配、虚拟 IP 是否生效display eth-trunk 1查看链路聚合成员接口是否 Selected、流量是否分担display dhcp server ip-in-use查看地址池租约终端是否拿到地址、地址池是否耗尽display startup查看启动配置启动文件是否为刚保存的配置这组命令我几乎在每次配置完成后都会过一遍。优先级最高的是 display startup它决定你辛苦敲的配置能不能活过下一次重启其次是 display ip routing-table路由表不会说谎配置有没有生效看一眼就知道。定位链路问题的时候tracert 比 ping 更有价值。ensp 里执行 tracert 目标地址每一跳会显示设备名称或 IP断在哪一跳问题就在哪一段。比如从 R1 追踪到 192.168.20.1如果第二跳就超时说明 R1 和 R2 之间有问题如果最后一跳才超时那问题在对端设备或终端上。这条命令在真机上同样适用是网络割接时定位断点的首选。至于 debugging 命令比如 debugging ip packet能抓设备实际转发报文的过程但我一般只在实验室用。生产环境开启 debugging 后设备 CPU 会被打印信息拖到明显变慢手速慢一点业务就断了。真要用先开 terminal debugging再开 debugging定位完立刻执行 undo debugging all 关闭。ensp 里随便玩真机慎开。我现在养成的习惯是配置实例提交前把 display startup、display vrrp、display eth-trunk 这几条命令的打印结果保存成文本和配置文件归档在一起。设备出问题或者被人动过配置翻出当时的打印一对比差异立刻现形。这个习惯帮我省下过很多和业务方扯皮的时间也让我改配置时心里始终有底。希望帮到你。本文还有配套的精品资源点击获取
返回列表