h3c交换机配置教程,H3C交换机SSH配置方法

题图来自Unsplash,基于CC0协议
导读
H3C提供了广泛的企业级网络交换产品,其配置基于类Cisco的命令行界面(CLI)。掌握H3C交换机的配置对于网络管理和维护至关重要。以下是几个关键配置方向的教程:
首先,任何配置都从进入交换机的命令行界面开始。通常通过Console线连接或通过Telnet/SSH登录。基础环境配置是第一步,它为后续配置奠定基础。执行的基本命令包括:system进入系统视图,sysname 新主机名为其命名,info-center enable开启信息中心功能,dis version查看版本信息等。配置主机名、设置设备名称有助于后续管理和识别。
H3C交换机实现网络划分最常用的方法是VLAN(虚拟局域网)。配置VLAN可以提高网络安全性、隔离广播域、优化网络性能并简化管理。基本步骤如下:
- 进入系统视图:
system - 进入VLAN配置模式:
vlan vlan-id,用于创建ID为vlan-id的VLAN。 - (可选)为VLAN命名:
vlan name vlan-name。 - 将端口分配给VLAN有两种主要方式:
- Access端口:用于连接终端设备,如PC、服务器等。配置步骤通常包括:进入接口视图
int interface-type interface-number,port link-type access指定为接入模式,port default vlan vlan-id将该端口加入指定VLAN(注意:创建VLAN后才能将其加入)。 - Trunk端口:用于连接其他交换机或路由器,允许多个VLAN的流量通过。配置步骤:进入接口视图,
port link-type trunk指定为干道模式,port trunk permit vlan {vlan-id-list | all}允许传递的VLAN列表(或允许所有VLAN通过)。
- Access端口:用于连接终端设备,如PC、服务器等。配置步骤通常包括:进入接口视图
- (可选)配置Trunk端口的链路协商模式,如
port negotiation auto negotiate enable/disable,以及允许的VLAN范围。 display vlan vlan-id可以查看VLAN配置信息,display interface brief查看所有接口所属的VLAN。
精确控制交换机端口行为是网络连通和优化的关键。端口配置涉及多个方面:
- 基本配置:进入端口视图
int interface-type interface-number,设置端口为“up”状态(undo shutdown或no shutdown),查看端口状态信息display interface interface-type interface-number。 - 双工模式:配置为全双工或半双工
duplex {full | half}。 - 速率:部分型号支持自适应,若需手动设置,可配置
speed speed-value。 - 接口描述:添加描述性文字便于管理
description text。 - 链路状态监控:开启或关闭端口的LACP协商、BDPU发送等。
例如,要开启FastEthernet 0/1接口的全双工模式并设置速率为100Mbps:
int fei_0/1,undo shutdown,duplex full,speed 100。
安全高效的远程管理依赖于强大的认证机制,特别是SSH协议。相比不安全的Telnet,SSH通过加密传输提供更高的安全性。SSH配置步骤通常包括:
- 生成密钥对:
rsa local-key-pair create [size],创建RSA本地密钥对(可选指定加密位长,如1024、2048)。 - 生成主机密钥:
ssh server keygen,根据需要生成SSH服务器主机密钥(有时无需或单独配置)。 - 启用SSH服务:
ssh server enable。 - 配置用户登录SSH:在用户配置模式下
aaa,配置远程用户认证。local-user username password simple/cipher password创建本地用户并设置密码(simple明文,cipher密文)。local-user username service-type ssh为用户赋予SSH服务权限。- (可选)配置用户级别(默认为3级,管理级):
local-user username level level-number。 - (可选)配置通过SSH VTY用户验证授权的方式,如设置密码授权
ssh user-auth-type password。
- 配置SSH版本(可选):SSH version2通常更安全,可单独配置
ssh server v2-only(需根据服务器端兼容性设定)。 - (可选)配置超时时间:
ssh server timeout minutes。 完成配置后,可通过远程主机使用SSH客户端(如SecureCRT、PuTTY)连接设备。查看SSH配置:display ssh server configuration。
Spanning Tree Protocol (STP) 原始版本(标准STP)和其扩展版本(如RSTP、MSTP)用于防止网络中的冗余链路形成环路,确保网络拓扑的稳定性。虽然H3C交换机一般默认启用STP,但管理员需要了解其配置和状态:
- 显示当前STP运行状态:
display stp [bridge | instance | port [interface-type interface-number] | summary],查看不同层面的STP信息。默认状态下,交换机使用RSTP。 - 配置交换机为Root Bridge(谨慎操作,通常不建议除规划需要的网关设备外):
starp global enable,然后starp root绑定特定VLAN的STP实例为根桥starp root vlan vlan-id。严格的命令可能随软件版本略有不同,新版本通常推荐使用stp root vlan vlan-id。 - 修改桥优先级:
stp priority priority,值越小优先级越高。 - 查看当前桥ID:包含本交换机的实际优先级和MAC地址。
- 配置STP模式:选择STP、RSTP或MSTP(
stp mode {stp | rstp | mstp}),大多数场景建议使用RSTP或MSTP。 - 显示特定端口的STP状态:
display stp interface interafce-type interface-number,确认端口角色(根端口、指定端口等)和状态(Discarding, Learning, Forwarding)。
链路聚合(Link Aggregation)技术是将多个物理端口捆绑成一个逻辑端口,以实现增加带宽、平衡流量和提供链路保护(冗余备份)的重要方法。H3C支持静态聚合和动态聚合(LACP)两种方式。本文以静态聚合为例:
- 先确保需要聚合的多个端口(如
fei_0/1,fei_0/2)属于同一VLAN基本配置完成。 - 确保这些接口相关的VLAN已经正确配置。
- 进入所聚合逻辑端口的配置视图,通常是聚合口接口,如
agr_1。旧版本可能使用Eth-Trunk 1。例如,为fei_0/1和fei_0/2创建聚合口:interface Eth-Trunk 1或interface agr_1(具体名称请查阅设备手册)。
- 将端口加入聚合组:
eth-trunk 1(此命令与上一行接口名称对应,通常在接口配置模式下执行)。 - 模式选择:我们使用静态模式:
mode static。 - 明确成员端口:在接口配置模式下指定(或自动识别后确认)。例如,在
fei_0/1接口下执行eth-trunk 1。 - 协商模式(对端匹配):虽然静态聚合不要求协商,但需要确保两端的配置一致(指模式和成员端口)。另一端也要配置Eth-Trunk 1,并设置为静态模式(或匹配的动态模式)。
- 配置路由或生成树:例如,将IP地址加入聚合口的配置模式下:
ip address ip-address mask,此IP为聚合口的逻辑地址,转发流量也会基于此地址进行路由或生成树计算。 - 验证配置:使用
display eth-trunk 1或display lacp statistics interface Eth-Trunk 1查看聚合口状态和成员端口信息(如果用LACP),确认成员端口状态为SELECTED。
访问控制列表(ACL)用于根据预定义规则控制网络流量的进出。H3C ACL配置提供一种灵活的方式来增强网络安全性,限制访问权限。
- 创建ACL规则:进入系统视图
system,创建基本ACL(编号范围2000-2999)或高级ACL(编号范围3000-3999或更多,如扩展ACL):acl [number] [match-order auto|config]。 - 在ACL配置模式下指定规则,例如:
rule [deny | permit] [source source-address source-wildcard] [destination destination-address destination-wildcard] [precedence precedence] [tos tos] [cos cos] [dscp dscp] [time-range name] [log enable | disable]。description description为规则添加描述。
- 将ACL应用到接口:进入相应接口配置模式(如Access端口或路由策略):
int interface。- 对于接口应用ACL,通常是在出方向或入方向:
traffic-filter {acl-number [deny | permit] | packet-filter {acl-number | name} {deny | permit} } inbound/outbound。应用的ACL必须与端口或路由策略关联。
- 对于接口应用ACL,通常是在出方向或入方向:
- 应用VLAN ACL (VLANIF接口):更常用的场景是将ACL应用到VLANIF接口上,控制属于该VLAN的流量。进入VLANIF接口视图(如
in_v1)int vlanif 1,然后应用ACL。 - 查询和显示ACL信息:
display acl [number | name]查看已创建的ACL及其中规则。 - 查询统计信息:
display acl {acl-number | name} counters或display traffic,查看匹配ACLRule的流量计数,有助于分析和故障排除。
完成上述配置后,记得执行save命令保存配置,将更改永久化到设备的启动配置文件中。同时,可以通过发送Ctrl-Z退出配置视图,使用display current-configuration或dir命令检查配置是否正确应用。
H3C交换机的配置涉及面广,以上仅是几个核心且常用部分的教程。实际应用中,请仔细阅读您所使用设备的官方《命令参考》和《配置指导》文档,这些文档提供了最准确、最详尽的配置命令解释、使用示例和注意事项,是深入学习和高效排错的最佳资源。
© 版权声明
本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com