H3C与华为交换机配置命令大全:双平台对照与避坑指南

📅 发布时间:2026/10/9 1:11:16
H3C与华为交换机配置命令大全:双平台对照与避坑指南
简介这份文档面向网络运维初学者与需要快速查阅命令的工程师系统整理了H3C交换机与路由器的常用配置指令覆盖从入门到日常维护的典型场景。包内共1个docx文件压缩包约63KB内容以命令清单与配置说明为主便于打印或随查随用。文档从system-view进入系统视图、sysname设备命名、display current-configuration查看配置讲起延伸到端口link-type的Access/Trunk/Hybrid模式切换、VLAN创建与端口划分、静态路由与默认路由配置并补充了MAC与IP地址绑定、am user-bind与mac-address static等安全策略以及reset save、reboot等清除配置操作和设备命名规范建议。已有129人学习适合作为实验环境搭建、故障排查与命令速查的案头参考。1. 从一份命令速查表说起H3C 和华为交换机配置到底能不能一套通吃手里同时管着 H3C 和华为交换机的网络工程师大概率都经历过这种场景凌晨两点割接对着华为 S 系列敲完system-view转头登 H3C 设备手指习惯性又敲了一遍结果提示命令不存在。两家的命令相似度确实高但差异点往往藏在最要命的地方——VLAN 批量创建、ACL 规则编号、链路聚合模式、NQA 联动这些高频操作上语法结构看着像参数含义却不一样。这份「H3C华为交换机配置命令大全」要解决的就是让运维人员在一套思维框架下快速切换两套命令体系不用每次翻官方手册。适合谁看刚入行的网络新手、从思科转国产设备的熟手、以及需要同时维护多厂商设备的中小企业网管。下面按基础配置、VLAN与接口、路由协议、ACL与安全、NQA联动、排错六个层面拆开讲每个命令都给出双平台对照和参数解释。2. 基础登录与系统视图双平台命令对照与最小配置集2.1 从 Console 到 SSH 的最小可用配置新手拿到一台交换机第一件事是能登进去。H3C 和华为在 Console 登录后的初始状态几乎一样都是用户视图提示符分别是H3C和Huawei。进入系统视图的命令都是system-view但后续配置 SSH 的路径有细微差别。先看华为侧的最小 SSH 配置# 华为交换机 SSH 最小配置 system-view sysname SW-Huawei # 创建本地用户 aaa local-user admin password irreversible-cipher YourPassword123 local-user admin privilege level 15 local-user admin service-type ssh quit # 开启 SSH 服务 stelnet server enable # 配置 VTY 线路 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit # 配置管理 IP interface Vlanif 1 ip address 192.168.1.1 24 quit再看 H3C 侧对应配置# H3C 交换机 SSH 最小配置 system-view sysname SW-H3C # 创建本地用户 local-user admin password simple YourPassword123 authorization-attribute user-role network-admin service-type ssh quit # 开启 SSH 服务 ssh server enable # 配置 VTY 线路 line vty 0 4 authentication-mode scheme protocol inbound ssh quit # 配置管理 IP interface Vlan-interface 1 ip address 192.168.1.2 24 quit逻辑说明华为用aaa视图集中管理用户local-user下必须指定service-type ssh和privilege levelH3C 的local-user直接在系统视图下创建用authorization-attribute user-role替代权限级别。VLAN 接口命名上华为是VlanifH3C 是Vlan-interface这是最容易敲错的地方。参数方面irreversible-cipher是华为的不可逆加密存储H3C 对应password simple或password cipher生产环境建议用cipher。提示如果 SSH 登录后提示权限不足先检查user-role或privilege level是否给到了最高级别再确认 VTY 下的protocol inbound是否放通了 SSH。2.2 配置文件保存与回滚的差异配置改完不保存重启后一切归零这是血泪经验。华为保存命令是save然后确认YH3C 也是save但会提示输入文件名直接回车用默认即可。回滚方面华为支持configuration replace file做配置替换H3C 则依赖archive configuration做配置归档。两者都需要提前开启归档功能否则没有后悔药可吃。# 华为配置归档 system-view archive configuration archive configuration max 5 quit # 手动归档 archive configuration now # H3C 配置归档 system-view archive configuration archive configuration max 5 quit # 手动归档 archive configuration now参数说明max 5表示最多保留 5 份归档配置超出后覆盖最旧的。归档文件默认存在flash:/archive/下可以用dir查看。华为的configuration replace file需要指定归档文件名H3C 用configuration replace file同样可行但文件名格式不同建议先用display archive configuration确认。3. VLAN 与接口配置批量创建、Trunk 放通和链路聚合3.1 VLAN 批量创建与接口加入VLAN 配置是交换机最日常的操作。华为支持vlan batch批量创建H3C 也支持vlan后跟多个 ID但语法略有不同。# 华为批量创建 VLAN 10 到 20 system-view vlan batch 10 to 20 quit # H3C 批量创建 VLAN 10 到 20 system-view vlan 10 to 20 quit接口加入 VLAN 时华为用port link-type access加port default vlanH3C 用port link-type access加port access vlan。注意关键词华为是defaultH3C 是access。# 华为接口加入 VLAN 10 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 quit # H3C 接口加入 VLAN 10 interface GigabitEthernet 1/0/1 port link-type access port access vlan 10 quit逻辑说明华为接口命名从0/0/1开始H3C 从1/0/1开始这是机框式设备的槽位编号差异。参数上port link-type access表示接入口只允许一个 VLAN 通过如果需要多个 VLAN必须用 Trunk 或 Hybrid。3.2 Trunk 放通与链路聚合的坑Trunk 配置是跨交换机通信的基础。华为放通 VLAN 用port trunk allow-pass vlanH3C 用port trunk permit vlan。一个用allow-pass一个用permit记混了就会导致 VLAN 不通。# 华为 Trunk 放通 VLAN 10 20 30 interface GigabitEthernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 quit # H3C Trunk 放通 VLAN 10 20 30 interface GigabitEthernet 1/0/24 port link-type trunk port trunk permit vlan 10 20 30 quit链路聚合方面华为用eth-trunkH3C 用bridge-aggregation。两者都支持静态聚合和 LACP 动态聚合。静态聚合配置如下# 华为静态链路聚合 interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet 0/0/23 eth-trunk 1 quit interface GigabitEthernet 0/0/24 eth-trunk 1 quit # H3C 静态链路聚合 interface Bridge-Aggregation 1 port link-type trunk port trunk permit vlan 10 20 quit interface GigabitEthernet 1/0/23 port link-aggregation group 1 quit interface GigabitEthernet 1/0/24 port link-aggregation group 1 quit参数说明华为的eth-trunk编号范围是 0 到 63H3C 的bridge-aggregation编号范围是 1 到 128。LACP 模式下华为需要mode lacp-staticH3C 需要link-aggregation mode dynamic。如果聚合后流量只走一条链路检查两端模式是否一致以及成员口的速率和双工是否匹配。注意链路聚合两端必须都配置为静态或都配置为动态混用会导致聚合失败。华为的eth-trunk默认是静态H3C 的bridge-aggregation默认也是静态但动态模式需要显式开启。4. 路由协议与 ACLOSPF 配置差异和单向访问排查4.1 OSPF 基础配置与网络类型OSPF 是三层交换机最常用的动态路由协议。华为和 H3C 的 OSPF 配置结构相似但进程号和区域配置的语法有区别。# 华为 OSPF 配置 ospf 1 router-id 1.1.1.1 area 0 network 192.168.1.0 0.0.0.255 quit quit # H3C OSPF 配置 ospf 1 router-id 1.1.1.1 area 0 network 192.168.1.0 0.0.0.255 quit quit看起来几乎一样但华为的ospf 1后面可以直接跟router-idH3C 也支持。差异在于接口下启用 OSPF 的方式华为用ospf enable 1 area 0H3C 用ospf enable 1 area 0语法相同。但如果是广播网络类型华为默认是broadcastH3C 默认也是broadcast但 H3C 在 NBMA 网络下需要手动指定peer。参数说明network命令后面的掩码是反掩码0.0.0.255对应/24。如果 OSPF 邻居起不来先检查display ospf peer看状态Init状态通常是组播不通ExStart状态通常是 MTU 不匹配。4.2 ACL 单向访问不管用的排查思路热搜词里有个「ensp 交换机 acl 单向访问不管用」这是很典型的坑。需求是PC1 能访问 PC2但 PC2 不能访问 PC1。很多人第一反应是写两条 ACL一条放通源到目的一条拒绝目的到源然后应用到接口。但实际配置时ACL 的方向和接口应用位置很容易搞反。华为侧的正确做法# 华为 ACL 单向访问 acl number 3000 rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 rule 10 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 quit interface Vlanif 10 traffic-filter inbound acl 3000 quitH3C 侧的正确做法# H3C ACL 单向访问 acl advanced 3000 rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 rule 10 deny ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 quit interface Vlan-interface 10 packet-filter 3000 inbound quit逻辑说明ACL 要应用在 PC1 所在 VLAN 的入方向这样 PC1 发出的流量先匹配permitPC2 返回的流量在同一个接口的入方向匹配deny。如果应用在出方向或者应用在 PC2 所在 VLAN规则顺序和方向都会导致单向访问失效。参数上华为的traffic-filter和 H3C 的packet-filter是等效命令但 ACL 编号范围不同华为基本 ACL 是 2000-2999高级 ACL 是 3000-3999H3C 基本 ACL 是 2000-2999高级 ACL 是 3000-3999范围一致但关键字acl number和acl advanced不同。提示如果 ACL 规则写了但没生效先用display acl 3000看匹配计数有没有增长。计数不增长说明流量没走到这个接口或者方向反了。5. NQA 联动与 SNMP 状态监控避坑与常见问题排查5.1 NQA 状态 SNMP 联动配置热搜词里出现了「h3c nqa状态snmp」这是用 NQA 探测链路质量再通过 SNMP 上报状态给监控平台的典型场景。H3C 的 NQA 配置和华为的 NQA 配置在探测类型上基本一致但联动 Track 的语法有差异。# H3C NQA 配置示例 system-view nqa entry admin test type icmp-echo destination ip 192.168.2.1 frequency 5000 reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only quit nqa schedule admin test start-time now lifetime forever quit # 联动 Track track 1 nqa entry admin test reaction 1 quit # SNMP 配置 snmp-agent snmp-agent community read public snmp-agent sys-info version v2c snmp-agent trap enable quit华为侧对应配置# 华为 NQA 配置示例 system-view nqa test-instance admin test test-type icmp destination-address ipv4 192.168.2.1 frequency 5000 probe-count 3 quit nqa schedule admin test start-time now lifetime forever quit # 联动 Track track 1 nqa admin test quit # SNMP 配置 snmp-agent snmp-agent community read public snmp-agent sys-info version v2c snmp-agent trap enable quit逻辑说明H3C 的 NQA 用nqa entry创建条目reaction定义触发条件track联动。华为用nqa test-instanceprobe-count定义连续失败次数track直接关联 NQA 实例。参数上frequency 5000表示每 5 秒探测一次threshold-type consecutive 3表示连续 3 次失败才触发。SNMP 团体名public只读生产环境建议改成复杂字符串并限制访问源。5.2 避坑与常见问题排查现象一NQA 探测结果显示成功但 Track 状态一直是 Down。原因H3C 的reaction没有正确关联到track或者track的nqa entry参数写错了。解决用display nqa reaction确认 reaction 编号再用display track 1看关联状态确保track 1 nqa entry admin test reaction 1中的条目名和 reaction 编号完全一致。现象二SNMP 监控平台收不到 NQA 状态 Trap。原因snmp-agent trap enable没有开启 NQA 相关模块或者团体名不匹配。解决华为需要snmp-agent trap enable feature-name nqaH3C 需要snmp-agent trap enable standard。另外检查监控平台的 SNMP 版本是否与设备一致v2c 和 v3 的配置方式不同。现象三ACL 单向访问在 ensp 模拟器里不管用真机却正常。原因ensp 的 ACL 匹配顺序和真机有差异模拟器对inbound和outbound的处理有时不准确。解决在真机上验证或者把 ACL 规则顺序调整为先deny再permit看模拟器是否生效。但生产环境必须按先permit后deny的顺序写否则会误杀正常流量。现象四链路聚合后部分 VLAN 不通。原因聚合口的 Trunk 放通列表没有和成员口同步或者两端聚合模式不一致。解决在聚合口下重新配置port trunk allow-pass vlan或port trunk permit vlan确保所有需要放通的 VLAN 都列进去。用display eth-trunk 1或display link-aggregation verbose查看成员口状态。现象五OSPF 邻居卡在 ExStart 状态。原因两端接口 MTU 不一致或者 OSPF 网络类型不匹配。解决用display interface查看 MTU华为默认 1500H3C 默认 1500但如果一端改了 MTU另一端没改就会卡住。另外检查ospf network-type是否一致广播网络和 P2P 网络不能混用。6. 用 display 命令做交叉验证一套排错习惯的养成排错的核心不是记住所有命令而是养成一套交叉验证的习惯。我一般会按「物理层 → 数据链路层 → 网络层 → 策略层」的顺序用display命令逐层确认。华为和 H3C 的display命令高度相似但关键字有差异下面这张表是我自己常用的对照清单。检查项华为命令H3C 命令接口状态display interface briefdisplay interface briefVLAN 信息display vlandisplay vlanTrunk 放通display port vlandisplay port vlan链路聚合display eth-trunk 1display link-aggregation verboseOSPF 邻居display ospf peerdisplay ospf peerACL 匹配display acl 3000display acl 3000NQA 状态display nqa resultsdisplay nqa resultTrack 状态display track 1display track 1SNMP 配置display snmp-agent communitydisplay snmp-agent community一个具体的技巧当 VLAN 不通时先display interface brief看接口是不是 Up再display port vlan看 Trunk 放通列表然后display vlan确认 VLAN 是否存在最后display mac-address看 MAC 地址有没有学到。如果 MAC 没学到问题在二层如果 MAC 学到了但 ping 不通问题在三层或 ACL。另一个习惯是每次改完配置先save再display current-configuration对比改动前后的差异。华为可以用display current-configuration diff看和上次保存的差异H3C 用display current-configuration diff同样支持。这个命令能帮你快速定位改错了哪一行避免重启后配置丢失。最后说一个我踩过的坑有一次割接华为侧 Trunk 配了port trunk allow-pass vlan allH3C 侧配了port trunk permit vlan 10 20 30结果 VLAN 40 不通。排查了半小时才发现华为的all包含了所有 VLAN而 H3C 只放通了三个。从那以后我养成了一个习惯两端 Trunk 放通列表必须逐条对照不用all也不偷懒。希望帮到你。本文还有配套的精品资源点击获取