华为1+X中级命令攻略

本文为华为1+X中级命令攻略

华为1+X中级命令攻略

一、设备命名

1
2
3
sys                           // 进入系统视图
undo info-center enable      // 关闭消息日志
sysname <设备名>             // 系统视图下

二、Telnet远程登录

1、客户端控制Telnet

1
2
3
4
5
user-interface maximum-vty <id>        // 设置vty最大连接数,默认可省略
user-interface vty <id id>             // 进入到vty用户界面
authentication-mode password          // 在后输入密码
// Please configure the login password (maximum length 16):  // 在后输入密码
user privilege level <0/1/其他等级>    // 0为参观级别, 1是监控级, 默认0

2、管理级Telnet

认证和配置无顺序要求。

1
2
3
4
5
6
认证: user-interface maximum-vty <id>      // 设置vty最大连接数,默认可省略
     user-interface vty <id id>           // 进入到vty用户界面  
     authentication-mode aaa             // 认证模式为aaa

配置: aaa // 进入aaa视图
local-user <用户名> pass cipher/simple <密码> privi level <权限等级>  // 配置用户名密码和权限

cipher密文存储密码,simple明文存储密码

1
local-user <用户名> service-type telnet   // 配置该用户的接入类型为telnet,这条命令千万不能忘!!!

3. STelnet(SSH)配置

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
rsa local-key-pair create // 生成RSA密钥对 **或者** dsa local-key-pair create // 生成DSA密钥对
stelnet server enable      // 开启STelnet服务
user-interface vty 0 4   // 进入到vty用户界面
authentication-mode aaa // 认证模式为aaa
protocol inbound ssh // 允许SSH协议登录, 如需兼容Telnet: protocol inbound all
user privilege level <权限等级> // 设置权限等级
quit
aaa // 进入aaa视图
local-user <用户名> pass cipher/simple <密码> privi level <权限等级> // 配置用户名密码和权限
local-user <用户名> service-type ssh // 配置该用户的接入类型为STelnet(ssh),这条命令千万不能忘!!!
quit
ssh user <用户名>
ssh user <用户名> authentication-type password
ssh user <用户名> service-type stelnet

三、VLAN虚拟局域网

1、批量创建VLAN

1
vlan batch <vlanid1 vlanid2 vlanid3...>   // 这条命令千万不能忘!!!

2、配置接口

(1) Access: 将类型配成access,加入默认vlan(默认vlan的vlanid就是access口的pvid)。

1
2
3
interface <接口>
port link-type access                     // 配置access类型
port default vlan <vlanid>               // 配置pvid

(2) Trunk: 将类型配成trunk,设置pvid,设置允许通过的vlan。

1
2
3
4
interface <接口>
port link-type trunk                      // 配置trunk类型
port trunk pvid vlan <vlanid>            // 配置pvid
port trunk allow-pass vlan <vlanid1...>  // 配置允许vlan

★★注意: 如果在Trunk类型的端口中,allow pass对没有1,切记一定先

1
undo port trunk allow-pass vlan 1/all    // 默认允许1,先清除再放行1或者all全部

再

1
port trunk allow-pass vlan <vlanid1...>  // 配置允许vlan

以上两条命令顺序不能颠倒。

(3) Hybrid: 将类型配成hybrid,设置pvid,设置数据VLAN Tag。

1
2
3
4
interface <接口>
port link-type hybrid                     // 配置hybrid类型,默认为hybrid
port hybrid pvid vlan <vlanid>           // 配置pvid,相当于access端口分到vlan, port default vlan <vlanid>
port hybrid untagged vlan <vlanid...>    // 配置数据VLAN Tag,允许自己出去表对方向来的VLAN ID,一般是交换机和设备相连的端口配置
1
port hybrid tagged vlan <vlanid>         // 一般只在于通配置,灵向数据通行,相当于 trunk端口的允许放行vlan,port trunk allow-pass vlan <vlanid>

扩展知识: 端口组配置方法

1
2
port-group <端口组名>                     // 系统视图下创建端口组,同一台设备不允许出现两个相同的端口组名
group-member <端口1> to <端口n>        // 包含从端口1到端口n

四、IP编址

1
2
interface <接口>
ip address <IP地址> <掩码>               // 配置IP地址

五、STP生成树

1、启动生成树协议

1
stp enable    // 自动生成树协议,默认开启,此条可省略

2、设置生成树模式

1
stp mode <模式>      // 配置生成树模式,有STP, RSTP, MSTP,默认为MSTP

3、修改根桥(根交换机): 2种方法,2选1

(1) 修改交换机的优先级

1
stp priority <优先级>     // 数字越小,优先级越高

(2) 直接指定为根桥和备份根桥:

1
stp root primary/secondary  // primary为根桥,优先级相当于0;secondary为备份根桥,优先级相当于4096,数字越小,优先级越高

4、配置边缘端口

1
2
interface <接口>
stp edged-port enable

5、开启BPDU保护

1
stp bpdu-protection                     // 在系统视图下配置

6、开启端口的根保护

1
2
interface <接口>
stp root-protection                     // 开启端口的根保护

7、开启端口的环路保护

1
2
interface <接口>
stp loop-protection      // 开启端口的环路保护

8、修改生成树接口开销值

1
2
int <接口>                    // 进入接口
stp cost <开销值>             // 修改开销值,一般双向接口都要配置

9、生成树开销值

1
2
interface <接口>
stp cost <开销值>

10、关闭生成树协议

1
stp disable

六、VLAN间路由

1、单臂路由

路由器创建子接口,子接口配置IP地址,封装并承载vlan流量,开启arp广播,子接口作为vlan内主机的网关地址。

命令:

1
2
3
4
interface gigabitethernet0/0/0.<子接口号>
ip address <IP地址> <掩码>               // 配置IP地址
dot1q termination vid <vlanid>          // 封装并承载vlan流量
arp broadcast enable                    // 开启arp广播,这条命令千万不能忘!!!

2、三层交换

三层交换机创建vlanif接口,配置IP地址,作为vlan内主机的网关地址。

★命令:

1
2
interface vlanif <vlanid>
ip address <IP地址> <掩码>               // 配置IP地址

七、链路聚合

1、创建Eth-trunk聚合组

1
interface eth-trunk <聚合组ID>

2、指定聚合模式

2种模式,2选1。这一步千万不能忘记!!!且和第3步顺序不能颠倒。

(1) 手工负载分担模式:

1
mode manual load-balance

(2) 静态LACP模式:

1
mode lacp-static

3、配置成员

1
2
interface <接口>                        // 方法2,直接:trunkport <接口编号>,不用进入成员口
eth-trunk <聚合组ID>                    // 把成员端口加入Eth-trunk聚合组

4、LACP协议参数

(1) LACP系统优先级:(系统视图下)

1
lacp priority <系统优先级>

(2) 活动接口上限负值:(聚合链路接口视图下)

1
max active-linknumber <最大活动接口数>

(3) 成员活动接口的LACP优先级:(成员接口视图下)

1
lacp priority <接口优先级>

(4) 开启LACP抢占特性:(聚合链路接口视图下)

1
lacp preempt enable

(5) LACP抢占延迟:(聚合链路接口视图下)

1
lacp preempt delay <延迟时间>

★★注意: 如果在配置聚合口时,把两端的设备都定在一起时出现了路由器设备,切记一定在第1步链路聚合创建后先

1
undo portswitch      // 实现三层LACP,只有路由器设备才需要,其他设备一律不需要!!!再进行第2步和第3步,指定聚合模式和加入成员接口。以上步骤命令顺序不能颠倒。

八、静态路由

1、静态路由

1
ip route-static [目标网段] [掩码] [下一跳IP/出接口]

2、默认路由

1
ip route-static 0.0.0.0 0 [下一跳IP/出接口]

3、浮动静态/默认路由

1
ip route-static [目标网段/0.0.0.0] [掩码/0] [下一跳IP/出接口] pre <优先级>      //数字越小,优先级越高

九、动态路由

1、RIP

(1)创建rip进程:

1
rip <进程号ID>                          // 进程号可省略,默认为1

(2)关闭自动汇总和指定RIP版本(可选):

1
2
undo summary                            // 关闭自动汇总
version <版本号>                        // 指定rip版本

(3)宣告网段:

1
network <网段>                          // 一定是自然网段

(4)RIP其他配置:

1
2
3
4
import-route direct                     // 在rip网络中引入直连路由
import-route static                     // 在rip网络中引入静态路由
import-route ospf <进程号> cost <开销值> // 在rip网络中引入OSPF路由
default-route originate                 // 配置RIP发布默认路由

2、OSPF

(1)创建OSPF进程:

1
ospf <进程号> / ospf <进程号> router-id <Router-ID>  // 创建ospf进程;创建ospf进程并配置OSPF协议的私有Router-ID

(2)创建并进入OSPF区域:

1
area <区域ID>        // 0表示区域,其他ID为非骨干区域

(3)宣告网段:

1
network <IP地址/网络地址> <0.0.0.0/反掩码>  // 精确宣告各宣告网段

(4)在OSPF中引入其他路由协议:

1
import-route <进程类型> <进程ID> cost <开销值>  // OSPF

进程视图下

(5)OSPF发布默认路由:

1
default-route advertise always         // OSPF进程视图下

(6)配置OSPF被动接口:

1
silent-int <接口>                      // ospf进程视图下

(7)配置OSPF认证:

1
2
3
4
authentication-mode simple <plain/ciper> <口令>     // 配置OSPF区域认证简单模式,区域视图下
authentication-mode md5 <密钥标识ID> <plain/ciper> <口令> // 配置OSPF区域认证MD5模式,区域视图下
ospf authentication-mode <plain/ciper> <口令>  // 配置OSPF区域认证简单模式,接口视图下
ospf authentication-mode simple md5 <plain/ciper> <口令>  // 配置OSPF区域认证MD5模式,接口视图下

(8)配置OSPF的DR与BDR:

1
2
interface <接口>              // 进入接口
ospf dr-priority <优先级>     // 配置ospf的DR和BDR,数字越大优先级越高,最大255

(9)配置OSPF协议的优先级:

1
preference <优先级>                     // OSPF进程视图下

(10)配置OSPF接口的开销值:

1
2
interface <接口>                        // 进入接口
ospf cost <开销值>                      // 配置接口运行ospf协议所需的开销值,数字越大,开销值越高(不优先走)。一般双向接口都要配置,数据有来有回。

十、VRRP

1
2
3
4
5
interface <接口>                        // 进入接口
vrrp vrid <备份组ID> virtual-ip <虚拟IP>  // 创建备份组
vrrp vrid <备份组ID> priority <优先级>   // 设置优先级,数字越大优先级越高
vrrp vrid <备份组ID> track <int 监控接口号> reduced <数值优先级值>  // 配置接口监控
vrrp vrid <备份组ID> authentication-mode <simple/md5 认证方式> <cipher默认/plain> <密码>     // 配置VRRP认证,只有simple方式才有ci和pl选项,md5没有,直接默认ci,不用输

十一、ACL访问规则

1、基本ACL

1
2
acl <acl编号>         // 创建acl,编号范围:2000-2999
rule <规则ID> permit/deny source <源地址> <反掩码>  // 定义基本ACL规则

2、高级ACL

1
2
acl <acl编号>           // 创建acl,编号范围:3000-3999
rule <规则ID> permit/deny <传输层/网际层协议> source <源地址> <源地址的反掩码> destination <目的地址> <目的地址的反掩码> destination-port <操作符> <端口号/服务名>

高级ACL命令格式知识点

序号 格式 说明
① rule RuleID也可省略, 默认步长为5
② permit/deny 允许/拒绝
③ <协议> 跟12对应
④ source 源命令关键词
⑤ 源IP/源网段
⑥ 源IP/源网段/源网反掩码 源IP反掩码一般为0, 代表精确匹配/源网段反掩码则代表一整个网段
⑦ destination 目的命令关键词
⑧ 目的IP/目的网段
⑨ 目的IP反掩码/目的网段反掩码 目的IP反掩码一般为0, 代表精确匹配/目的网段反掩码则代表一整个网段
⑩ destination-port destination-port: 目的端口,一般用在需要匹配某应用层服务时
11 eq eq:等于操作符
12 <端口号/应用层服务名> 跟第③对应,需要了解传输层协议与应用层服务端口号对照表

传输层协议与应用层服务端口号对照表

传输层协议 应用层服务 端口号
TCP Telnet 远程登录 23
FTP 文件传输 20(传输)/21(控制)
HTTP 超文本(www) 80
SMTP 简单邮件传输 25
SSH 加密网络安全 22
UDP DNS 域名服务 53
TFTP 简单文件传输 69
SNMP 简单网络管理 161
NTP 网络时间 123
网际层协议 使用场景 备注
ICMP ping是用icmp协议 明确说不允许ping通的时候写icmp,其他时候写ip
IP 放行或者拒绝所有流量用ip协议

3、ACL的调用

(1) 接口下调用:

1
2
interface <接口>                        // 进入接口
traffic-filter inbound/outbound acl <acl编号>  // 调用acl

(2) vty下调用:

1
2
user-int vty 0 4                        // 进入vty
acl <acl编号> inbound/outbound          // 调用acl

十二、PPP认证

1、认证方

1
2
3
4
5
6
7
8
interface <接口>                        // 进入接口
link-protocol ppp                       // 指定封装协议为PPP
ppp authentication-mode pap/chap       // 指定认证方式为PAP或CHAP
quit
aaa                                     // 进入aaa视图
local-user <用户名> password cipher <密码>  // 创建用于认证的用户账户,这里可以使用cipher
local-user <用户名> service-type ppp    // 服务类型为ppp,这条命令千万不能忘!!!
quit

2、被认证方

(1)PAP:

1
2
3
interface <接口>                        // 进入接口
link-protocol ppp                       // 指定封装协议为PPP
ppp pap local-user <用户名> password cipher/simple <密码>  // 设置用于认证的用户账户

(2)CHAP:

1
2
3
interface <接口>                        // 进入接口
ppp chap user <用户名>                  // 配置chap认证的用户名
ppp chap password cipher/simple <密码>  // 配置chap认证的密码

十三、DHCP动态主机协议

开启设备DHCP功能:

1
dhcp en                                 // 这条命令千万不能忘!!!

1、接口DHCP

1
2
3
4
5
interface <接口>                        // 进入接口
dhcp select interface                   // 启用接口DHCP功能
dhcp server lease day <租用有效期天> hour <小时> minute <分>  // 配置租期
dhcp server excluded-ip-address <开始IP> <结束IP>  // 配置地址排除范围
dhcp server dns-list <IP地址>           // 配置DNS地址

2、全局DHCP

1
2
3
4
5
6
7
8
9
ip pool <地址池名称>                    // 创建DHCP地址池
network <可分配网段> mask <掩码>        // 配置地址池的网段,这条命令必配!!!
gateway-list <网关IP地址>               // 配置网关,这条命令必须有说明
lease day <租用有效期天> hour <小时> minute <分>  // 配置租期
excluded-ip-address <开始IP> <结束IP>    // 配置地址排除范围
dns-list <IP地址>                       // 配置DNS地址
quit
interface <接口>                        // 进入接口
dhcp select global                      // 启用接口的全局DHCP功能,必配这条命令千万不能忘!!!

3、DHCP中继

1
2
3
interface <接口>                        // 进入接口
dhcp select relay                       // 开启接口的DHCP中继功能
dhcp relay server-ip <DHCP服务器的IP地址>  // 指定DHCP服务器的IP地址

十四、IPv6

1、开启全局IPv6功能

1
ipv6

2、自动生成链路本地地址

1
2
3
interface <接口>                        // 进入接口
ipv6 enable                             // 开启接口IPv6
ipv6 address auto link-local            // 自动生成链路本地地址

3、手工配置IPv6地址

1
2
3
interface <接口>                        // 进入接口
ipv6 enable                             // 开启接口IPv6
ipv6 address <IPv6地址> <前缀长度>      // 手工配置IPv6地址

4、EUI-64方式配置IPv6地址

1
2
interface <接口>                        // 进入接口
ipv6 address <IPv6地址前缀> <前缀长度> eui-64  // eui-64生成IPv6地址

十五、NAT网络地址转换

1、静态NAT

1
2
3
interface <接口>                        // 进入接口
nat static global <公有IP地址> inside <私有IP地址>  // 配置静态NAT
quit

2、动态NAT/NAPT

1
2
3
4
5
nat address-group <地址池编号> <开始IP地址> <结束IP地址>  // 创建地址池
acl <acl编号>                           // 创建ACL
rule <规则ID> permit/deny source <源地址> <反掩码>      // 定义ACL
interface <接口>                        // 进入接口
nat outbound <acl编号> address-group <地址池编号> (no-pat)  // 关联ACL与地址池,

no-pat默认不加,NAPT/PAT功能不加;动态NAT加no-pat(不做端口映射)。

3、EASY-IP

1
2
3
4
acl <acl编号>                           // 创建ACL
rule <规则ID> permit/deny source <源地址> <反掩码>      // 定义ACL
interface <接口>                        // 进入接口
nat outbound <acl编号>                  // 配置EASY-IP

4、NAT Server

1
2
3
4
interface <接口>                        // 进入接口
nat server protocol <传输层协议> global <公有IP> <服务端口号/关键字> inside <私有IP> <服务端口号/关键字>
quit                                    // 定义服务器映射关系
nat alg <服务> enable                   // 开启nat alg

十六、检验检查命令大全

1、万能检查命令

1
dis this                                // 任何视图下,都能显示当前视图下的主要配置信息

2、检查聚合链路配置

1
2
dis int eth-trunk <ID>                  // 检查聚合链路配置的工作模式和成员接口
dis eth-trunk <ID>                      // 检查聚合链路配置的工作模式和成员接口

3、检查VLAN虚拟局域网配置

1
dis port vlan                           // 检查设备所有VLAN的所有配置

4、检查IP地址配置

1
dis ip int bri                          // 检查设备所有接口的IP地址

5、检查设备的路由表

1
dis ip routing-table                    // 检查设备的路由表

6、检查STP

1
2
3
dis stp                                 // 查看生成树状态
dis stp bri                             // 查看生成树状态简要信息
dis stp int <端口>                      // 查看端口的STP开销值

7、检查OSPF

1
2
3
dis ospf int                            // 查看OSPF接口通信是否正确
dis ospf peer <bri>                     // 可选参数bri,查看OSPF邻居状态
dis ip routing-table protocol ospf      // 查看OSPF路由表

8、检查VRRP虚拟路由兄余协议

1
2
dis vrrp                                // 查看VRRP信息
dis vrrp brief/int <端口> <bri>         // 查看VRRP工作状态

9、检查ACL

1
dis acl all                             // 查看设备上所有的ACL访问控制列表

10、检查DHCP

1
dis ip pool                             // 查看DHCP地址池中的地址分配情况

11、检查IPv6

1
2
dis ipv6 int <端口>                     // 查看IPv6
dis ipv6 int bri                        // 查看IPv6

12、检查NAT

1
2
3
dis nat static                          // 查看NAT静态配置
dis nat outbound                        // 查看NAT Outbound信息
dis nat server                          // 查看NAT Server信息

13、删除交换机端口配置

1
2
3
clear configuration int <接口编号>      // 系统视图下
int <接口编号>                          // 进入端口
restart                                 // 重启端口

14、清空设备所有配置

1
2
3
4
5
reset saved-configuration               // 用户视图下,清空设备所有配置
y                                       // 是否清空,是
reboot                                  // 重启设备
n                                       // 是否保存当前配置,否
y                                       // 是否立即重启,是

十七、网络/网络地址计算步骤

一、网段/网络地址计算

方法: IP地址与子网掩码进行逻辑与运算(规则:有0则0,全1才为1)

例:192.168.10.100/27 (255.255.255.224)

IP地址化成二进制:192.168.10.100 =11000000.10101000.00001010.01100100
掩码化成二进制:27 =11111111.11111111.11111111.11100000 &
=11000000.10101000.00001010.01100000

十进制 =192.168.10.96

故:192.168.10.100/27 的网络地址为:192.168.10.96

二、主机地址计算(沿用第1题的例子)

方法: 主机位全为1则为主机地址(规则:网络位全交0,主机位全为1)

例:192.168.10.100/27 (255.255.255.224)

掩码化成二进制:27 =11111111.11111111.11111111.11100000
通过掩码可得网络位占27位,主机位占5位
将主机位全置1得:00000000.00000000.00000000.00011111=十进制 0.0.0.31
故:192.168.10.100/27 的主机地址为:0.0.0.31

三、反掩码计算

1、一个网段的反掩码计算(2种方法)

例:192.168.1.1/27

(1) 掩码的反码: (按位取反)
掩码:11111111.11111111.11111111.11100000 = 255.255.255.224
按位取反:00000000.00000000.00000000.00011111 = 0.0.0.31

(2) 32位全掩码—本身掩码 255.255.255.255

  • 255.255.255.224
    ——————————————————
    = 0.0.0.31

故: 27位掩码的反掩码等于 0.0.0.31

2、一个具体的主机IP(一个有效IP地址、一台host)的反掩码

1
0.0.0.0

3、任意IP的反掩码

1
255.255.255.255或any
最后更新于 2026-09-02 09:18