华为1+X中级命令攻略
一、设备命名
1
2
3
|
sys // 进入系统视图
undo info-center enable // 关闭消息日志
sysname <设备名> // 系统视图下
|
二、Telnet远程登录
1、客户端控制Telnet
1
2
3
4
5
|
user-interface maximum-vty <id> // 设置vty最大连接数,默认可省略
user-interface vty <id id> // 进入到vty用户界面
authentication-mode password // 在后输入密码
// Please configure the login password (maximum length 16): // 在后输入密码
user privilege level <0/1/其他等级> // 0为参观级别, 1是监控级, 默认0
|
2、管理级Telnet
认证和配置无顺序要求。
1
2
3
4
5
6
|
认证: user-interface maximum-vty <id> // 设置vty最大连接数,默认可省略
user-interface vty <id id> // 进入到vty用户界面
authentication-mode aaa // 认证模式为aaa
配置: aaa // 进入aaa视图
local-user <用户名> pass cipher/simple <密码> privi level <权限等级> // 配置用户名密码和权限
|
cipher密文存储密码,simple明文存储密码
1
|
local-user <用户名> service-type telnet // 配置该用户的接入类型为telnet,这条命令千万不能忘!!!
|
3. STelnet(SSH)配置
1
2
3
4
5
6
7
8
9
10
11
12
13
14
|
rsa local-key-pair create // 生成RSA密钥对 **或者** dsa local-key-pair create // 生成DSA密钥对
stelnet server enable // 开启STelnet服务
user-interface vty 0 4 // 进入到vty用户界面
authentication-mode aaa // 认证模式为aaa
protocol inbound ssh // 允许SSH协议登录, 如需兼容Telnet: protocol inbound all
user privilege level <权限等级> // 设置权限等级
quit
aaa // 进入aaa视图
local-user <用户名> pass cipher/simple <密码> privi level <权限等级> // 配置用户名密码和权限
local-user <用户名> service-type ssh // 配置该用户的接入类型为STelnet(ssh),这条命令千万不能忘!!!
quit
ssh user <用户名>
ssh user <用户名> authentication-type password
ssh user <用户名> service-type stelnet
|
三、VLAN虚拟局域网
1、批量创建VLAN
1
|
vlan batch <vlanid1 vlanid2 vlanid3...> // 这条命令千万不能忘!!!
|
2、配置接口
(1) Access: 将类型配成access,加入默认vlan(默认vlan的vlanid就是access口的pvid)。
1
2
3
|
interface <接口>
port link-type access // 配置access类型
port default vlan <vlanid> // 配置pvid
|
(2) Trunk: 将类型配成trunk,设置pvid,设置允许通过的vlan。
1
2
3
4
|
interface <接口>
port link-type trunk // 配置trunk类型
port trunk pvid vlan <vlanid> // 配置pvid
port trunk allow-pass vlan <vlanid1...> // 配置允许vlan
|
★★注意: 如果在Trunk类型的端口中,allow pass对没有1,切记一定先
1
|
undo port trunk allow-pass vlan 1/all // 默认允许1,先清除再放行1或者all全部
|
再
1
|
port trunk allow-pass vlan <vlanid1...> // 配置允许vlan
|
以上两条命令顺序不能颠倒。
(3) Hybrid: 将类型配成hybrid,设置pvid,设置数据VLAN Tag。
1
2
3
4
|
interface <接口>
port link-type hybrid // 配置hybrid类型,默认为hybrid
port hybrid pvid vlan <vlanid> // 配置pvid,相当于access端口分到vlan, port default vlan <vlanid>
port hybrid untagged vlan <vlanid...> // 配置数据VLAN Tag,允许自己出去表对方向来的VLAN ID,一般是交换机和设备相连的端口配置
|
1
|
port hybrid tagged vlan <vlanid> // 一般只在于通配置,灵向数据通行,相当于 trunk端口的允许放行vlan,port trunk allow-pass vlan <vlanid>
|
扩展知识: 端口组配置方法
1
2
|
port-group <端口组名> // 系统视图下创建端口组,同一台设备不允许出现两个相同的端口组名
group-member <端口1> to <端口n> // 包含从端口1到端口n
|
四、IP编址
1
2
|
interface <接口>
ip address <IP地址> <掩码> // 配置IP地址
|
五、STP生成树
1、启动生成树协议
1
|
stp enable // 自动生成树协议,默认开启,此条可省略
|
2、设置生成树模式
1
|
stp mode <模式> // 配置生成树模式,有STP, RSTP, MSTP,默认为MSTP
|
3、修改根桥(根交换机): 2种方法,2选1
(1) 修改交换机的优先级
1
|
stp priority <优先级> // 数字越小,优先级越高
|
(2) 直接指定为根桥和备份根桥:
1
|
stp root primary/secondary // primary为根桥,优先级相当于0;secondary为备份根桥,优先级相当于4096,数字越小,优先级越高
|
4、配置边缘端口
1
2
|
interface <接口>
stp edged-port enable
|
5、开启BPDU保护
1
|
stp bpdu-protection // 在系统视图下配置
|
6、开启端口的根保护
1
2
|
interface <接口>
stp root-protection // 开启端口的根保护
|
7、开启端口的环路保护
1
2
|
interface <接口>
stp loop-protection // 开启端口的环路保护
|
8、修改生成树接口开销值
1
2
|
int <接口> // 进入接口
stp cost <开销值> // 修改开销值,一般双向接口都要配置
|
9、生成树开销值
1
2
|
interface <接口>
stp cost <开销值>
|
10、关闭生成树协议
六、VLAN间路由
1、单臂路由
路由器创建子接口,子接口配置IP地址,封装并承载vlan流量,开启arp广播,子接口作为vlan内主机的网关地址。
命令:
1
2
3
4
|
interface gigabitethernet0/0/0.<子接口号>
ip address <IP地址> <掩码> // 配置IP地址
dot1q termination vid <vlanid> // 封装并承载vlan流量
arp broadcast enable // 开启arp广播,这条命令千万不能忘!!!
|
2、三层交换
三层交换机创建vlanif接口,配置IP地址,作为vlan内主机的网关地址。
★命令:
1
2
|
interface vlanif <vlanid>
ip address <IP地址> <掩码> // 配置IP地址
|
七、链路聚合
1、创建Eth-trunk聚合组
1
|
interface eth-trunk <聚合组ID>
|
2、指定聚合模式
2种模式,2选1。这一步千万不能忘记!!!且和第3步顺序不能颠倒。
(1) 手工负载分担模式:
1
|
mode manual load-balance
|
(2) 静态LACP模式:
3、配置成员
1
2
|
interface <接口> // 方法2,直接:trunkport <接口编号>,不用进入成员口
eth-trunk <聚合组ID> // 把成员端口加入Eth-trunk聚合组
|
4、LACP协议参数
(1) LACP系统优先级:(系统视图下)
(2) 活动接口上限负值:(聚合链路接口视图下)
1
|
max active-linknumber <最大活动接口数>
|
(3) 成员活动接口的LACP优先级:(成员接口视图下)
(4) 开启LACP抢占特性:(聚合链路接口视图下)
(5) LACP抢占延迟:(聚合链路接口视图下)
1
|
lacp preempt delay <延迟时间>
|
★★注意: 如果在配置聚合口时,把两端的设备都定在一起时出现了路由器设备,切记一定在第1步链路聚合创建后先
1
|
undo portswitch // 实现三层LACP,只有路由器设备才需要,其他设备一律不需要!!!再进行第2步和第3步,指定聚合模式和加入成员接口。以上步骤命令顺序不能颠倒。
|
八、静态路由
1、静态路由
1
|
ip route-static [目标网段] [掩码] [下一跳IP/出接口]
|
2、默认路由
1
|
ip route-static 0.0.0.0 0 [下一跳IP/出接口]
|
3、浮动静态/默认路由
1
|
ip route-static [目标网段/0.0.0.0] [掩码/0] [下一跳IP/出接口] pre <优先级> //数字越小,优先级越高
|
九、动态路由
1、RIP
(1)创建rip进程:
1
|
rip <进程号ID> // 进程号可省略,默认为1
|
(2)关闭自动汇总和指定RIP版本(可选):
1
2
|
undo summary // 关闭自动汇总
version <版本号> // 指定rip版本
|
(3)宣告网段:
1
|
network <网段> // 一定是自然网段
|
(4)RIP其他配置:
1
2
3
4
|
import-route direct // 在rip网络中引入直连路由
import-route static // 在rip网络中引入静态路由
import-route ospf <进程号> cost <开销值> // 在rip网络中引入OSPF路由
default-route originate // 配置RIP发布默认路由
|
2、OSPF
(1)创建OSPF进程:
1
|
ospf <进程号> / ospf <进程号> router-id <Router-ID> // 创建ospf进程;创建ospf进程并配置OSPF协议的私有Router-ID
|
(2)创建并进入OSPF区域:
1
|
area <区域ID> // 0表示区域,其他ID为非骨干区域
|
(3)宣告网段:
1
|
network <IP地址/网络地址> <0.0.0.0/反掩码> // 精确宣告各宣告网段
|
(4)在OSPF中引入其他路由协议:
1
|
import-route <进程类型> <进程ID> cost <开销值> // OSPF
|
进程视图下
(5)OSPF发布默认路由:
1
|
default-route advertise always // OSPF进程视图下
|
(6)配置OSPF被动接口:
1
|
silent-int <接口> // ospf进程视图下
|
(7)配置OSPF认证:
1
2
3
4
|
authentication-mode simple <plain/ciper> <口令> // 配置OSPF区域认证简单模式,区域视图下
authentication-mode md5 <密钥标识ID> <plain/ciper> <口令> // 配置OSPF区域认证MD5模式,区域视图下
ospf authentication-mode <plain/ciper> <口令> // 配置OSPF区域认证简单模式,接口视图下
ospf authentication-mode simple md5 <plain/ciper> <口令> // 配置OSPF区域认证MD5模式,接口视图下
|
(8)配置OSPF的DR与BDR:
1
2
|
interface <接口> // 进入接口
ospf dr-priority <优先级> // 配置ospf的DR和BDR,数字越大优先级越高,最大255
|
(9)配置OSPF协议的优先级:
1
|
preference <优先级> // OSPF进程视图下
|
(10)配置OSPF接口的开销值:
1
2
|
interface <接口> // 进入接口
ospf cost <开销值> // 配置接口运行ospf协议所需的开销值,数字越大,开销值越高(不优先走)。一般双向接口都要配置,数据有来有回。
|
十、VRRP
1
2
3
4
5
|
interface <接口> // 进入接口
vrrp vrid <备份组ID> virtual-ip <虚拟IP> // 创建备份组
vrrp vrid <备份组ID> priority <优先级> // 设置优先级,数字越大优先级越高
vrrp vrid <备份组ID> track <int 监控接口号> reduced <数值优先级值> // 配置接口监控
vrrp vrid <备份组ID> authentication-mode <simple/md5 认证方式> <cipher默认/plain> <密码> // 配置VRRP认证,只有simple方式才有ci和pl选项,md5没有,直接默认ci,不用输
|
十一、ACL访问规则
1、基本ACL
1
2
|
acl <acl编号> // 创建acl,编号范围:2000-2999
rule <规则ID> permit/deny source <源地址> <反掩码> // 定义基本ACL规则
|
2、高级ACL
1
2
|
acl <acl编号> // 创建acl,编号范围:3000-3999
rule <规则ID> permit/deny <传输层/网际层协议> source <源地址> <源地址的反掩码> destination <目的地址> <目的地址的反掩码> destination-port <操作符> <端口号/服务名>
|
高级ACL命令格式知识点
| 序号 |
格式 |
说明 |
| ① |
rule |
RuleID也可省略, 默认步长为5 |
| ② |
permit/deny |
允许/拒绝 |
| ③ |
<协议> |
跟12对应 |
| ④ |
source |
源命令关键词 |
| ⑤ |
源IP/源网段 |
|
| ⑥ |
源IP/源网段/源网反掩码 |
源IP反掩码一般为0, 代表精确匹配/源网段反掩码则代表一整个网段 |
| ⑦ |
destination |
目的命令关键词 |
| ⑧ |
目的IP/目的网段 |
|
| ⑨ |
目的IP反掩码/目的网段反掩码 |
目的IP反掩码一般为0, 代表精确匹配/目的网段反掩码则代表一整个网段 |
| ⑩ |
destination-port |
destination-port: 目的端口,一般用在需要匹配某应用层服务时 |
| 11 |
eq |
eq:等于操作符 |
| 12 |
<端口号/应用层服务名> |
跟第③对应,需要了解传输层协议与应用层服务端口号对照表 |
传输层协议与应用层服务端口号对照表
| 传输层协议 |
应用层服务 |
端口号 |
| TCP |
Telnet 远程登录 |
23 |
|
FTP 文件传输 |
20(传输)/21(控制) |
|
HTTP 超文本(www) |
80 |
|
SMTP 简单邮件传输 |
25 |
|
SSH 加密网络安全 |
22 |
| UDP |
DNS 域名服务 |
53 |
|
TFTP 简单文件传输 |
69 |
|
SNMP 简单网络管理 |
161 |
|
NTP 网络时间 |
123 |
| 网际层协议 |
使用场景 |
备注 |
| ICMP |
ping是用icmp协议 |
明确说不允许ping通的时候写icmp,其他时候写ip |
| IP |
放行或者拒绝所有流量用ip协议 |
|
3、ACL的调用
(1) 接口下调用:
1
2
|
interface <接口> // 进入接口
traffic-filter inbound/outbound acl <acl编号> // 调用acl
|
(2) vty下调用:
1
2
|
user-int vty 0 4 // 进入vty
acl <acl编号> inbound/outbound // 调用acl
|
十二、PPP认证
1、认证方
1
2
3
4
5
6
7
8
|
interface <接口> // 进入接口
link-protocol ppp // 指定封装协议为PPP
ppp authentication-mode pap/chap // 指定认证方式为PAP或CHAP
quit
aaa // 进入aaa视图
local-user <用户名> password cipher <密码> // 创建用于认证的用户账户,这里可以使用cipher
local-user <用户名> service-type ppp // 服务类型为ppp,这条命令千万不能忘!!!
quit
|
2、被认证方
(1)PAP:
1
2
3
|
interface <接口> // 进入接口
link-protocol ppp // 指定封装协议为PPP
ppp pap local-user <用户名> password cipher/simple <密码> // 设置用于认证的用户账户
|
(2)CHAP:
1
2
3
|
interface <接口> // 进入接口
ppp chap user <用户名> // 配置chap认证的用户名
ppp chap password cipher/simple <密码> // 配置chap认证的密码
|
十三、DHCP动态主机协议
开启设备DHCP功能:
1
|
dhcp en // 这条命令千万不能忘!!!
|
1、接口DHCP
1
2
3
4
5
|
interface <接口> // 进入接口
dhcp select interface // 启用接口DHCP功能
dhcp server lease day <租用有效期天> hour <小时> minute <分> // 配置租期
dhcp server excluded-ip-address <开始IP> <结束IP> // 配置地址排除范围
dhcp server dns-list <IP地址> // 配置DNS地址
|
2、全局DHCP
1
2
3
4
5
6
7
8
9
|
ip pool <地址池名称> // 创建DHCP地址池
network <可分配网段> mask <掩码> // 配置地址池的网段,这条命令必配!!!
gateway-list <网关IP地址> // 配置网关,这条命令必须有说明
lease day <租用有效期天> hour <小时> minute <分> // 配置租期
excluded-ip-address <开始IP> <结束IP> // 配置地址排除范围
dns-list <IP地址> // 配置DNS地址
quit
interface <接口> // 进入接口
dhcp select global // 启用接口的全局DHCP功能,必配这条命令千万不能忘!!!
|
3、DHCP中继
1
2
3
|
interface <接口> // 进入接口
dhcp select relay // 开启接口的DHCP中继功能
dhcp relay server-ip <DHCP服务器的IP地址> // 指定DHCP服务器的IP地址
|
十四、IPv6
1、开启全局IPv6功能
2、自动生成链路本地地址
1
2
3
|
interface <接口> // 进入接口
ipv6 enable // 开启接口IPv6
ipv6 address auto link-local // 自动生成链路本地地址
|
3、手工配置IPv6地址
1
2
3
|
interface <接口> // 进入接口
ipv6 enable // 开启接口IPv6
ipv6 address <IPv6地址> <前缀长度> // 手工配置IPv6地址
|
4、EUI-64方式配置IPv6地址
1
2
|
interface <接口> // 进入接口
ipv6 address <IPv6地址前缀> <前缀长度> eui-64 // eui-64生成IPv6地址
|
十五、NAT网络地址转换
1、静态NAT
1
2
3
|
interface <接口> // 进入接口
nat static global <公有IP地址> inside <私有IP地址> // 配置静态NAT
quit
|
2、动态NAT/NAPT
1
2
3
4
5
|
nat address-group <地址池编号> <开始IP地址> <结束IP地址> // 创建地址池
acl <acl编号> // 创建ACL
rule <规则ID> permit/deny source <源地址> <反掩码> // 定义ACL
interface <接口> // 进入接口
nat outbound <acl编号> address-group <地址池编号> (no-pat) // 关联ACL与地址池,
|
no-pat默认不加,NAPT/PAT功能不加;动态NAT加no-pat(不做端口映射)。
3、EASY-IP
1
2
3
4
|
acl <acl编号> // 创建ACL
rule <规则ID> permit/deny source <源地址> <反掩码> // 定义ACL
interface <接口> // 进入接口
nat outbound <acl编号> // 配置EASY-IP
|
4、NAT Server
1
2
3
4
|
interface <接口> // 进入接口
nat server protocol <传输层协议> global <公有IP> <服务端口号/关键字> inside <私有IP> <服务端口号/关键字>
quit // 定义服务器映射关系
nat alg <服务> enable // 开启nat alg
|
十六、检验检查命令大全
1、万能检查命令
1
|
dis this // 任何视图下,都能显示当前视图下的主要配置信息
|
2、检查聚合链路配置
1
2
|
dis int eth-trunk <ID> // 检查聚合链路配置的工作模式和成员接口
dis eth-trunk <ID> // 检查聚合链路配置的工作模式和成员接口
|
3、检查VLAN虚拟局域网配置
1
|
dis port vlan // 检查设备所有VLAN的所有配置
|
4、检查IP地址配置
1
|
dis ip int bri // 检查设备所有接口的IP地址
|
5、检查设备的路由表
1
|
dis ip routing-table // 检查设备的路由表
|
6、检查STP
1
2
3
|
dis stp // 查看生成树状态
dis stp bri // 查看生成树状态简要信息
dis stp int <端口> // 查看端口的STP开销值
|
7、检查OSPF
1
2
3
|
dis ospf int // 查看OSPF接口通信是否正确
dis ospf peer <bri> // 可选参数bri,查看OSPF邻居状态
dis ip routing-table protocol ospf // 查看OSPF路由表
|
8、检查VRRP虚拟路由兄余协议
1
2
|
dis vrrp // 查看VRRP信息
dis vrrp brief/int <端口> <bri> // 查看VRRP工作状态
|
9、检查ACL
1
|
dis acl all // 查看设备上所有的ACL访问控制列表
|
10、检查DHCP
1
|
dis ip pool // 查看DHCP地址池中的地址分配情况
|
11、检查IPv6
1
2
|
dis ipv6 int <端口> // 查看IPv6
dis ipv6 int bri // 查看IPv6
|
12、检查NAT
1
2
3
|
dis nat static // 查看NAT静态配置
dis nat outbound // 查看NAT Outbound信息
dis nat server // 查看NAT Server信息
|
13、删除交换机端口配置
1
2
3
|
clear configuration int <接口编号> // 系统视图下
int <接口编号> // 进入端口
restart // 重启端口
|
14、清空设备所有配置
1
2
3
4
5
|
reset saved-configuration // 用户视图下,清空设备所有配置
y // 是否清空,是
reboot // 重启设备
n // 是否保存当前配置,否
y // 是否立即重启,是
|
十七、网络/网络地址计算步骤
一、网段/网络地址计算
方法: IP地址与子网掩码进行逻辑与运算(规则:有0则0,全1才为1)
例:192.168.10.100/27 (255.255.255.224)
IP地址化成二进制:192.168.10.100 =11000000.10101000.00001010.01100100
掩码化成二进制:27 =11111111.11111111.11111111.11100000 &
=11000000.10101000.00001010.01100000
十进制 =192.168.10.96
故:192.168.10.100/27 的网络地址为:192.168.10.96
二、主机地址计算(沿用第1题的例子)
方法: 主机位全为1则为主机地址(规则:网络位全交0,主机位全为1)
例:192.168.10.100/27 (255.255.255.224)
掩码化成二进制:27 =11111111.11111111.11111111.11100000
通过掩码可得网络位占27位,主机位占5位
将主机位全置1得:00000000.00000000.00000000.00011111=十进制 0.0.0.31
故:192.168.10.100/27 的主机地址为:0.0.0.31
三、反掩码计算
1、一个网段的反掩码计算(2种方法)
例:192.168.1.1/27
(1) 掩码的反码: (按位取反)
掩码:11111111.11111111.11111111.11100000 = 255.255.255.224
按位取反:00000000.00000000.00000000.00011111 = 0.0.0.31
(2) 32位全掩码—本身掩码
255.255.255.255
- 255.255.255.224
——————————————————
= 0.0.0.31
故: 27位掩码的反掩码等于 0.0.0.31
2、一个具体的主机IP(一个有效IP地址、一台host)的反掩码
3、任意IP的反掩码