华为交换机配置30例

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

目录
交换机远程TELNET登录 (2)
交换机远程AUX 口登录 (5)
交换机DEBUG信息开关 (6)
交换机SNMP配置 (9)
交换机WEB网管配置 (10)
交换机VLAN配置 (12)
端口的TRUNK属性配置(一)14交换机端口TRUNK属性配置(二)16交换机端口TRUNK属性配置(三)18交换机端口HYBRID属性配置 (21)
交换机IP地址配置 (23)
端口汇聚配置 (25)
交换机端口镜像配置 (27)
交换机堆叠管理配置 (29)
交换机HGMP V1 管理配置 (31)
交换机集群管理(HGMP V2 )配置 (33)
交换机STP配置 (34)
路由协议配置 (36)
三层交换机组播配置 (41)
中低端交换机DHCP-RELAY配置 (44)
交换机802.1X配置 (46)
交换机VRRP配置 (51)
单向访问控制 (54)
双向访问控制 (57)
IP+MAC+ 端口绑定 (62)
通过ACL实现的各种绑定的配置 (64)
基于端口限速的配置 (66)
基于流限速的配置 (68)
其它流动作的配置 (70)
8016交换机DHCP配置 (73)
交换机远程TELNET登录
1 功能需求及组网说明
teln et 配置
『配置环境参数』
PC 机固定IP 地址10.10.10.10/24
SwitchA 为三层交换机,vlan 100 地址10.10.10.1/24
SwitchA 与SwitchB 互连vlan10 接口地址192.168.0.1/24
SwitchB 与SwitchA 互连接口vlan100 接口地址192.168.0.2/24
交换机SwitchA 通过以太网口ethernet 0/1 和SwitchB 的ethernet0/24 实现互连。

『组网需求』
1. SwitchA 只能允许10.10.10.0/24 网段的地址的PC tel net 访问
2. SwitchA 只能禁止10.10.10.0/24 网段的地址的PC tel net 访问
3. SwitchB 允许其它任意网段的地址tel net 访问
2 数据配置步骤
『PC管理交换机的流程』
1. 如果一台PC想远程TELNET到一台设备上,首先要保证能够二者之间正常通信。

SwitchA 为三层交换机,可以有多个三层虚接口,它的管理vlan可以是任意一个具有三
层接口并配置了IP地址的vlan
2. SwitchB 为二层交换机,只有一个二层虚接口,它的管理vlan即是对应三层虚接口并
配置了IP地址的vlan
3. Tel net 用户登录时,缺省需要进行口令认证,如果没有配置口令而通过Tel net 登录,
贝U系统会提示" password required, but none set. ”。

[SwitchA 相关配置】
PC在vlan100 内,交换机上对应的端口为E0/10-E0/20 1. 创建(进入)vlan 100
[SwitchA]vlan 100 2. 将 E0/10-E0/20 加入到 vlan10 里 [SwitchA-vlan100] port Ethernet 0/10 to Ethernet 3. 创建 vlan100 的虚接口
[SwitchA]interface Vlan-interface 100
4. 给 vlan100 的虚接口配置 IP 地址
[SwitchA-Vlan-interface100]ip address 10.10.10.1 5. 创建(进入) vlan10
[SwitchA]vlan 10 6. 将连接 SwitchB 的 E0/1 加入 vlan10 [SwitchA-vlan10] port Ethernet 0/1
7. 创建(进入) vlan10 的虚接口 [SwitchA]interface Vlan-interface 10 8.
给 vlan10 的虚接口配置 IP 地址
[SwitchA-Vlan-interface10]ip address 192.168.0.1
SwitchB 相关配置】
1. 创建(进入) vlan100
[SwitchA]vlan 100
2. 将 E0/24 加入到 vlan100 里 [SwitchA-vlan100] port Ethernet
0/24 3. 创建(进入) vlan100 的虚接口 [SwitchB]interface Vlan-interface 100
4. 给 vlan100 的虚接口配置 IP 地址
[SwitchB-Vlan-interface100]ip address 192.168.0.2
5.
一般二层交换机允许其它任意网段访问需要加入一条缺省路由
[SwitchB]ip route-static 0.0.0.0 0.0.0.0 192.168.0.1 TELNET 不验证配
置】
[SwitchA-ui-vty0-4]authentication-mode none TELNET 密码验证配置】 1. 进入用户界面视图
[SwitchA]user-interface vty 0 4
2. 设置认证方式为密码验证方式 [SwitchA-ui-vty0-4]authentication-mode password
3. 设置明文密码
[SwitchA-ui-vty0-4]set authentication password simple
4.
缺省情况下,从 VTY 用户界面登录后可以访问的命令级别为 置为 3 ,这用户可以进入系统视图进行操作,否则只有 0 级用户的权限
[SwitchA-ui-vty0-4]user
TELNET 本地用户名和密码验证配置】
1.
进入用户界面视图
[SwitchA]user-interface vty 0 2.
使用 authentication-mode 认证。

[SwitchA-ui-vty0-4]authentication-mode 3. 设置本地用户名和密码
0/20
255.255.255.0
255.255.255.0
255.255.255.0
Huawei
0 级。

需要将用户的权限设
privilege level 3
4
scheme 命令,表示需要进行本地或远端用户名和口令 scheme
[SwitchA]local-user Huawei
[SwitchA-user-huawei]service-type telnet level 3
[SwitchA-user-huawei]password simple Huawei
4. 如果不改变TELNET 登录用户的权限,用户登录以后是无法直接进入其它视图的,可以设置
super password ,来控制用户是否有权限进入其它视图
[SwitchA]local-user Huawei
[SwitchA-user-huawei]service-type telnet
[SwitchA-user-huawei]password simple Huawei
[SwitchA]super password level 3 simple huawei
TELNET RADIUS 验证配置】
以使用huawei 开发的cams 作为RADIUS 服务器为例
1. 设置TELNET 登录方式为scheme
[SwitchA-ui-vty0-4]authentication-mode
2. 配置RADIUS 认证方案
scheme
[SwitchA]radius scheme cams
3. 配置RADIUS 认证服务器地址10.110.51.31
[SwitchA-radius-cams]primary authentication 10.110.51.31
4. 配置RADIUS 计费服务器地址10.110.51.31
1812
[SwitchA-radius-cams]primary accounting 10.110.51.31
5. 配置交换机与认证服务器的验证口令
1813
[SwitchA-radius-cams]key authentication expert
6. 配置交换机与计费服务器的验证口令
[SwitchA-radius-cams]key accounting expert
7. 配置服务器类似为huawei ,即使用[SwitchA-radius-cams]server-type
8. 送往RADIUS 的报文不带域名[SwitchA-radius-cams]user-name-format CAMS
Huawei
without-domain
9. 创建(进入)一个域
[SwitchA]domain Huawei
10. 在域huawei 中引用名为“ cams ”的认证方案
[SwitchA-isp-huawei]radius-scheme cams
11. 将huawei 域设置为缺省域
[SwitchA]domain default enable huawei TELNET 访问
控制配置】
1. 设置只允许符合ACL1 的IP 地址登录交换机
[SwitchA-ui-vty0-4]acl 1 inbound
2. 设置规则只允许某网段登录
[SwitchA]acl number 1
[SwitchA-acl-basic-1]
[SwitchA-acl-basic-1]rule permit source 10.10.10.0
3. 设置规则只禁止某网段登录
0.0.0.255
[SwitchA]acl number 1
[SwitchA-acl-basic-1]
[SwitchA-acl-basic-1]rule deny source 10.10.10.0 0.0.0.255
3 测试验证
1. PC 属于via n10 可以tel net 至U SwitchA 和SwitchB 上,
2. PC 属于其它via n 不能tel net 到SwitchA ,能够tel net 到SwitchB 上
交换机远程AUX 口登录
1 功能需求及组网说明
『配置环境参数』
1. 交换机通过电话号码82882285 连接到PSTN
2. PC通过电话号码82882275 连接到PSTN
3. 目前的命令行配置的交换机con sole 口和aux 口是合二为一的
4. 连接交换机和modem要采用专用的aux线缆
5. modem要设置成自动应答方式
『组网需求』
1. PC远程拨号,通过交换机AUX 口(即con sole 口)登录到交换机进行配置
2 数据配置步骤
『PC拨入交换机流程』
将交换机AUX 口配置成MODEM属性,因为交换机con sole 和AUX 口合二为一,需要注意配置
MODEM属性以后,在本地使用串口线将无法对交换机进行操作。

在远端PC超级终端上输入
命令及电话号码登录交换机。

【AUX 口远程拨号配置】
1. 进入用户界面视图
[Quidway] user- in terface aux 0
2. 将AUX 口配置MODEM拨号属性
[Quidway-ui-auxO]modem
3 测试验证
1. 物理连接后在PC上启用超级终端,PC上的com端口选择和modemA相连的com 口
2. 在超级终端屏幕上键入命令atdt 82882285 (与交换机modemB的电话号码)
3. 回车,出现交换机提示符例如<Quidway>
4. 可以在超级终端上进行操作
交换机debug信息开关
1 功能需求及组网说明
交换机debug信息开关
『配置环境参数』
1. PC 连接在SwitchA 的端口E0/1 ,IP 地址19
2.168.0.2/24
2. SwitchA 管理vlan10 ,IP 地址192.168.0.1/24
『组网需求』
1. 在超级终端上可以打出debug信息
2. 在远程telnet 终端上可以看到debug信息
2 数据配置步骤
『debug信息使用流程』
在实际使用中,debug信息主要用来进行数据调测或者故障定位。

如果交换机在运行中并且有很重要的
业务,请慎重使用这些命令,因为这些命令一旦开启将会占用很多系统资源,在调测完毕一定要关闭
debug信息,恢复其它参数到初始状态,以便于其他人员后期维护。

【vlan 相关配置】
1. 创建(进入)vlan10
[SwitchA]vlan 10
2. 将E0/1 加入到vlan10 [SwitchA-vlan10]port Ethernet 0/1
3. 创建(进入)vlan10 的虚接口[SwitchA]interface Vlan-interface 10
4. 给vlan10 的虚接口配置IP 地址[SwitchA-Vlan-interface10]ip address 192.168.0.1 25
5.255.255.0 TELNET 密码验证配置】
1. 进入用户界面视图
[SwitchA]user-interface vty 0 4
2. 设置认证方式为密码验证方式
[SwitchA-ui-vty0-4]authentication-mode password
3. 设置明文密码
[SwitchA-ui-vty0-4]set authentication password simple Huawei
4. 缺省情况下,从VTY 用户界面登录后可以访问的命令级别为0 级。

需要将用户的权限设置为3 ,
这用户可以进入系统视图进行操作,否则只有0 级用户的权限
[SwitchA-ui-vty0-4]user privilege level 3 交换机所能够查看到的debug 信息】为方便我们日常维护和故障定位,交换机提供了丰富而详细的调
试信息功能。

在用户视图下面打开调试开关,选择所需要进行调试的模块参数。

<SwitchA>debugging ?
all All debugging functions
arp ARP module
bgp BGP module
cluster Cluster module
device Device manage
dhcp-relay DHCP relay module
dot1x Specify 802.1x configuration information
ethernet Ethernet module
fib FIB module
ftp-server FTP server information
garp GARP module
gmrp GMRP module
gvrp GVRP module
habp HABP module
hgmpserver HGMP server module
igmp IGMP module
ip IP module
local-server Local authentication server information
mac-address MAC address table information
modem Modem module
multicast Multicast module
ndp NDP module
ni NI module: NI Debuging information
ntdp NTDP module
ntp-service NTP module
ospf OSPF module
pim PIM module
radius Radius module
rip RIP module
rmon RMON debugging switch
snmp-agent SNMP module
stp STP infomation
tcp TCP module
telnet TELNET module
udp UDP module
vfs Filesystem module
vrrp VRRP module
vtp VTP module
vty VTY module
向本地超级终端输出debug 信息】
1. 例如打开ip 报文的调试开关<SwitchA>debugging ip packet
2. 在用户视图模式下打开屏幕输出开关。

<SwitchA>terminal monitor % Current terminal monitor is
on
3. 在用户视图模式下打开调试输出开关。

<SwitchA>terminal debugging
% Current terminal debugging is on
向远程telnet 终端输出debug 信息】
1. 例如打开IP 报文的调试开关,需要注意的是终端telnet 交换机使用的也是IP 报文,所以这部分信
息也会打到telnet 终端上
<SwitchA>debugging ip packet
2. 在用户视图模式下打开屏幕输出开关。

<SwitchA>terminal monitor
% Current terminal monitor is on
3. 在用户视图模式下打开调试输出开关。

<SwitchA>terminal debugging
% Current terminal debugging is on
4. 缺省情况下debug 信息只向console 口终端输成信息,允许信息向telnet 终端输出[SwitchA]info-
center monitor channel 0
如何关闭debug 信息】
1. 关闭相应报文或者全部debug 信息<SwitchA>undo debugging ip packet <SwitchA>undo
debugging all
Debugging for all modules has been switched off
2. 关闭调试输出开关<SwitchA>undo terminal debugging
% Current terminal debugging is off
3. 关闭屏幕输出开关<SwitchA>undo terminal monitor
% Current terminal monitor is off
4. 如果是关闭telnet 终端输出信息,还要恢复原来设置
[SwitchA]undo info-center monitor
3 测试验证
1. 可以在PC 的超级终端或者tel net 终端上看到debug 信息
2.
能够正确关闭debug 信息
交换机SNMP 配置
1 功能需求及组网说明
1. PC 连接在 SwitchA 的端口 E0/1 ,IP 地址 19
2.168.0.2/24 2.
SwitchA 管理 vlan10 ,IP 地址 192.168.0.1/24
『组网需求』
PC 作为SNMP 网管对交换机进行管理
2 数据配置步骤
『SNMP 管理流程』
SNMP 分为 NMS 和 Age nt 两部分,NMS (Network Man ageme nt Statio n ),是运行客户
端程序的工作站,目前常用的网管平台有 Sun NetMa nager
和IBM NetView ; Age nt 是运
行在网络设备上的服务器端软件。

NMS 可以向Age nt 发出GetRequest 、GetNextRequest
和SetRequest 报文,Age nt 接收到NMS 的请求报文后,根据报文类型进行 Read 或 Write 操作,生成Resp on se 报文,并将报文返回给 NMS Age nt 在设备发现重新启动等异常情况时, 也会主动向NMS 发送Trap 报文,向NMS 汇报所发生的事件。

【vlan 相关配置】
交换机能够使用 SNMP 管理,首先要具体管理 vlan 及IP 地址 1. 创建(进入)vlan10 [SwitchA]vlan 10
cha nnel
2. 将EO/1 加入到vlanlO
[SwitchA-vla n10]port Ethernet 0/1
3. 创建(进入)vlan10 的虚接口
[SwitchA]i nteface Vla n-in terface 10
4. 给vlan10 的虚接口配置IP地址
[SwitchA-Vla n-in terface10]ip address 192.168.0.1 255.255.255.0
【SNMP配置】
一般情况下只需设置团体名和访问权限设备即可被管理,其他为可选配置
1. 设置团体名和访问权限
[SwitchA]s nmp-age nt com munity read public
[SwitchA]s nmp-age nt com munity write private
2. 设置管理员标识、联系方法以及物理位置
[SwitchA]s nmp-age nt sys-info con tact Mr.Wa ng-Tel:3306
[SwitchA]s nmp-age nt sys-i nfo locati on teleph on e-closet,3rd-floor
3. 允许交换机发送Trap信息
[SwitchA]s nmp-age nt trap en able
4. 允许向网管工作站192.168.0.2 发送Trap报文,使用的团体名为public
[SwitchA] sn mp-age nt target-host trap address udp-domai n 192.168.0.2
udp-port 5000 params securit yn ame public
3 测试验证
1. PC能够PING通交换机管理地址
2. 网管PC能够对交换机进行管理
交换机WEB网管配置
1 功能需求及组网说明
PG
WEB 网管配置
配置环境参数』
1. PC 连接在SwitchA 的端口E0/1 ,IP 地址19
2.168.0.2/24
2. SwitchA 管理vlan10 ,IP 地址192.168.0.1/24 组网需求』
PC 通过IE 对交换机进行WEB 管理
2 数据配置步骤
vlan 相关配置】
1. 创建(进入)vlan10
[SwitchA]vlan 10
2. 将E0/1 加入到vlan10 [SwitchA-vlan10]port Ethernet 0/1
3. 创建(进入)vlan10 的虚接口[SwitchA]interface Vlan-interface 10
4. 给vlan10 的虚接口配置IP 地址[SwitchA-Vlan-interface10]ip address 192.168.0.1
255.255.255.0
【WEB管理配置】
1. 启动Snmp Agent 的V3 版本[SwitchA]snmp-agent sys-info version v3
2. 创建一个范围为internet 的Snmp 视图[SwitchA]snmp-agent mib-view included wnmview
internet
3. 创建一个需要进行认证的Snmp V3 的组wnmgroup ,读写和接受Trap 的视图都使用wnmview
[SwitchA]snmp-agent group v3 wnmgroup authentication read-view wnmview write-view wnmview notify-
view wnmview
4. 创建一个Snmp V3的用户,用户名是wnm,认证密码是123456,采用MD5方式认证,不进行加

[SwitchA]snmp-agent usm-user v3 wnm wnmgroup authentication-mode md5
123456
5. 设置Trap主机地址为192.168.0.2 ,接收Trap的用户名为wnm,采用TrapV2c 格式送Trap
[SwitchA]snmp-agent target-host trap address udp-domain 192.168.0.2
params securityname wnm v2c
6. 激活标准Trap
[SwitchA]snmp-agent trap enable standard
补充说明】
1. 交换机如果需要支持WEB网管功能,在FLASH里需要加载8个相关文件,如果文件不
存在,请联系售后技术支持。

2. 目前5516、6500和8016均不支持WEB网管功能。

3 测试验证
1. 如果交换机和PC机的IP地址不在同一个网段,或者需要在PC机上收到Trap,则需要
根据Web网管主页上的提示开发Java权限,对于每个交换机,在PC机上都需要开发权
限;
2. PC 机上需要安装JRE1.3 以上的版本。

JRE( Java Run time En viro nment ,Java
运行环境)可以在Sun公司的网站上免费下载。

3. 完成上述配置以后,在PC机打开浏览器,在地址栏输入交换机的IP地址,将在显示的
页面中点击“图形管理界面”,就进入图形界面的Web网管。

首先会弹出对话框,如果使
用的是上面描述的配置,则用户名输入wnm,认证方式选择MD5,加密方式选择空,认证
密码输入123456,点击确定。

后面就可以根据菜单和对话框的提示通过Web网管对交换
机进行查询和配置了。

交换机VLAN配置
1 功能需求及组网说明
SwitchA 端口E0/1 属于VLAN2,E0/2 属于VLAN3
『组网需求』
把交换机端口E0/1加入到VLAN2 ,E0/2 加入到VLAN3
2 数据配置步骤
『VLAN配置流程』
1. 缺省情况下所有端口都属于VLAN 1,并且端口是access 端口,一个access 端口只
能属于一个vlan ;
2. 如果端口是access 端口,则把端口加入到另外一个vlan的同时,系统自动把该端口从原来的vlan
中删除掉;
3. 除了VLAN1,如果VLAN XX 不存在,在系统视图下键入VLAN XX,则创建VLAN XX
并进入VLAN视图;如果VLAN XX已经存在,则进入VLAN视图。

[SwitchA 相关配置】
方法一:
1. 创建(进入)vlan2
[SwitchA]vlan 2
2. 将端口E0/1 加入到vlan2 [SwitchA-vlan2]port ethernet 0/1
3. 创建(进入)vlan3
[SwitchA-vlan3]vlan 3
4. 将端口E0/2 加入到vlan3 [SwitchA-vlan3]port ethernet 0/2
方法二:
1. 创建(进入)vlan2
[SwitchA]vlan 2
2. 进入端口E0/1 视图[SwitchA]interface ethernet 0/1
3. 指定端口E0/1 属于vlan2 [SwitchA-Ethernet1]port access vlan 2
4. 创建(进入)vlan3
[SwitchA]vlan 3
5. 进入端口E0/2 视图[SwitchA]interface ethernet 0/2
6. 指定端口E0/2 属于vlan3 [SwitchA-Ethernet2]port access vlan 3 3 测试验证
1. 使用命令disp cur 可以看到端口
2. 使用display interface Ethernet 0/1 2;
3. 使用display interface Ethernet 0/2 E0/1 属于vlan2 ,E0/2 属于vlan3 ;
可以看到端口为access 端口,
可以看到端口为access 端口,
PVID 为
PVID 为
3。

端口的trunk 属性配置(一)
1 功能需求及组网说明
端口的trunk 配置
『配置环境参数』
1. 2.
SwitchA 互连 SwitchB 互连
端口 E0/1 属于 属于 vlan10 , vlan10 , E0/2 属于 vlan20 ,E0/3 与 SwitchB 端口 E0/3
端口 E0/3
端口 E0/1 E0/2 属于 vlan20 , E0/3 与 SwitchA
『组网需求』
1.
要求 SwitchA 的 vlan10 的PC 与 SwitchB 的 vlan10 的PC 互通
2.
要求 SwitchA
的 vlan20 的PC 与 SwitchB 的 vlan20
的PC 互通
2 数据配置步骤
『vlan 透传转发流程』
报文在进入交换机端口时如果没有
ID ),之后该数据包就只能在这个 不能实现互相访问。

【SwitchA 相关配置】
1.
创建(进入)vlan10
[SwitchA] vla n 10 2. 将E0/1 加入到vlan10 [SwitchA-vla n10]port Ethernet 0/1
3. 创建(进入)vlan20 [SwitchA]vlan 20
4.
将E0/2加入到vlan20
[SwitchA-vla n20]port Ethernet 0/2
[SwitchA-EthernetO/3]port lin k-type trunk 6. 允许所有的vlan 从E0/3端口透传通过,也可以指定具体的 vlan 值
[SwitchA-Ethernet0/3]port trunk permit vla n
all
[SwitchB 相关配置】
802.1Q 标记将被打上端口的
vlan 域内进行转发,不同的 PVID (即 defauld vlan vlan 在二层之间是隔离开的,
5.
实际当中一般将上行端口设置成 trunk 属性,允许vlan 透传
1. 创建(进入) vlan10
[SwitchB] vlan 10 2.
将 E0/1 加入到 vlan10 [SwitchB-vlan10]port Ethernet 0/1
3. 创建(进入) vlan20 [SwitchB]vlan 20
4.
将 E0/2 加入到 vlan20
[SwitchB-vlan20]port Ethernet 5. 实际当中一般将上行端口设置成 [SwitchB-Ethernet0/3]port link-type 6. 允许所有的 vlan 从 E0/3 端口透传通过,也可以指定具体的 vlan
[SwitchB-Ethernet0/3]port trunk permit vlan all 补充说明】 1. 如果一个端口是 trunk 端口,则该端口可以属于多个 vlan ; 2.
缺省情况下 trunk 端口的 PVID 为 1 ,可以在端口模式下通过命令 port trunk pvid
vlan vlanid 来修改端口的 PVID ; 3. 如果从 trunk 转发出去的数据报文的 vlan id 和端口的 PVID 一致,则该报文的 VLAN 信息会被剥去,这点在配置 trunk 端口时需要注意。

4. 一台交换机上如果已经设置了某个端口为 hybrid 端口,则不可以再把另外的端口设置 为 trunk 端口。

5.
一般情况下最好指定端口允许通过哪些具体的
VLAN ,不要设置允许所有的 VLAN 通过。

3 测试 验证
1. SwitchA vlan10 内的 PC 可以与 SwitchB vlan10 内的 PC 互通
2. SwitchA vlan20 内的 PC 可以与 SwitchB vlan20 内的 PC 互通
3.
SwitchA vlan10 内的 PC 不能与 SwitchB vlan20 内的 PC 互通 4.
SwitchA vlan20
内的 PC 不能与 SwitchB vlan10
内的 PC 互通
0/2
trunk 属性,允许 vlan 透传 trunk
交换机端口trunk属性配置(二)
1 功能需求及组网说明
端口的trunk 配置
『配置环境参数』
1. SwitchA 端口E0/1 属于vian10 ,E0/2 属于vian20 ,EO/3 与Router 端口E0 互

2. vlan10 内PC地址192.168.0.2/24 ,网关为路由器E0.1 子接口地址
192.168.0.1/24
3. vlan20 内PC 地址10.10.10.2/24 ,网关为路由器E0.2 子接口地址10.10.10.1/24
4. SwitchA 管理vlan100 虚接口地址172.16.0.2/24 ,网关为路由E0接口地址172.16.0.1
『组网需求』
1. vlan10 、vlan20 和vlan 100 能够通过交换机透传到路由器,并且能够通过路由器子
接口实现三层互通
2 数据配置步骤
『交换机配合路由器子接口数据配置流程』一般来说交换机与路由器子接口配合,都因为交换机是二层交换机,没有三层路由功能,通过
路由器终结二层交换机透传过来的vlan 数据包,实现三层互通,是此类组网的主要目的。


路由器子接口之间,各个网段之间为直连路由,如果要实现某些网段之间的访问控制,一般通过在路由
器上配置访问控制列表来实现。

三层交换机由于本身支持多个虚接口,可以直接实现多网段之间的三层互通,一般不涉及此类组网。

【SwitchA 相关配置】
1. 创建(进入)vlan10
[SwitchA] vla n 10
2. 将 E0/1 加入到 vlan10 [SwitchA-vlan10]port Ethernet 0/1
3. 创建(进入) vlan20 [SwitchA]vlan 20
4. 将 E0/2 加入到 vlan20 [SwitchA-vlan20]port Ethernet
5. 实际当中一般将上行端口设置成
[SwitchA-Ethernet0/3]port link-type trunk 6. 允许所有的 vlan 从 E0/3 端口透传通过,也可以指定具体的 vlan 值 [SwitchA-Ethernet0/3]port trunk permit vlan all 7. 创建(进入) vlan100 [SwitchA]vlan 100 8. vlan100 可以不包含具体的端口 9. 创建(进入) vlan100 的虚接口 [SwitchA]interface Vlan-interface 100
10. 给 vlan100 的虚接口配置 IP 地址 [SwitchA-Vlan-interface100]ip address 172.16.0.2
11. 设置 E0/3 端口 PVID 为 100 ,将管理 vlan100 由器主
接口
补充说明】
1. 如果一个端口是 trunk 端口,则该端口可以属于多个 vlan
2.
缺省情况下 trunk 端口的 PVID 为 1 ,可以在端口模式下通过命令 port trunk pvid vlan vlanid 来修改端口的 PVID
0/2
trunk 属性,允许 vlan 透传
255.255.255.0
送出去的报文 vlan 标记剥去,送往路
[SwitchA-Ethernet0/3]port trunk pvid vlan 12. 如果需要允许其它网段与交换机管理 [SwitchA]ip route-static 0.0.0.0 0.0.0.0
100
vlan 地址互通,需要配置一条默认路由
172.16.0.1
RouterA 相关配置】
1. 创建(进入) E0.1 子接口 [RouterA]inter Ethernet 0.1
2. 在 E0.1 子接口里封装 vlan10 [RouterA-Ethernet0.1]vlan-type dot1q vid
3. 在 E0.1 子接口配置 IP 地址 [RouterA-Ethernet0.1]ip address 192.168.0.1
4. 创建(进入) E0.2 子接口 [RouterA]inter Ethernet 0.2
5. 在 E0.2 子接口里封装 vlan20 [RouterA-Ethernet0.2]vlan-type dot1q vid
6. 在 E0.2 子接口配置 IP 地址 [RouterA-Ethernet0.2]ip address 10.10.10.1
7. 进入 E0 接口
[SwitchB-vlan20]port Ethernet 0 [RouterA-Ethernet0]ip address 172.16.0.1
10
255.255.255.0
20
255.255.255.0
255.255.255.0
3. 一台交换机上如果已经设置了某个端口为hybrid 端口,则不可以再把另外的端口设置
为trunk 端口
3 测试验证
1. PC都能PING通自己的网关
2. PC之间能够PING通
3. 交换机能够与路由器E0接口地址互通
交换机端口trunk属性配置(三)
1 功能需求及组网说明
1. SwitchA 端口E0/1 属于vlan10 ,通过E0/2 与SwitchC 端口E0/1 互连
2. SwitchB 端口E0/1 属于vlan20 ,通过E0/2 与witchC 端口E0/2 互连
3. SwitchC 通过E0/3 与BAS设备相连,管理vla n100 虚接口地址10.10.10.2/24
『组网需求』
1. 要求SwitchA 和SwitchB 上的静态vlan 都经过SwitchC 能透传到BAS设备上
2. 要求SwitchC 的管理vla n100 也能透传到BAS设备上
2 数据配置步骤
【SwitchA 相关配置】
1. 创建(进入)vlan10
[SwitchA] vla n 10
2. 将E0/1 加入到vlan10
[SwitchA-vlan10]port Ethernet
3. 实际当中一般将上行端口设置成
0/1
trunk 属性,允许vlan 透传
『配置环境参数』
[SwitchA-Ethernet0/2]port link-type trunk
4.
允许所有的 vlan 从 E0/3 端口透传通过,也可以指定具体的 vlan 值 [SwitchA-Ethernet0/22]port
trunk permit vlan all SwitchB 相关配置】
1. 创建(进入) vlan20 [SwitchB]vlan 20
2. 将 E0/1 加入到 vlan20 [SwitchB-vlan20]port Ethernet 0/1
3. 实际当中一般将上行端口设置成 trunk 属性,允许 vlan 透传 [SwitchB-Ethernet0/2]port link-type trunk
4.
允许所有的 vlan 从 E0/2 端口透传通过,也可以指定具体的 vlan 值 [SwitchB-Ethernet0/2]port
trunk permit vlan all vlan disable 的引出及处理流程』
SwitchC 在这个位置上起到一个汇聚的作用,要将下层设备透传上来的所有 vlan 再全部透传 到 BAS 设备上,公司目前中低端交换机产品在进行 vlan 透传时要求交换机本身必须存在这个 vlan 实体,否则不允许透传。

而目前在实际组网当中很多时候使用
2008/2016/2403H/2026/3026 等交换机进行汇聚,而这些交换机本身最多只能配置 32 个 vlan ,而下层交换机需要透传的 vlan 总数远远超过这个数目,公司在这些产品上增加了 vlan disable 功能。

如果交换机开启 vlan disable 功能,数据处理将分成两个独立的流程:业务流程和主机流程, 业务流程是在收到标准的 802.1Q 的 vlan 数据包不进行任何处理,无论端口是 trunk 、hybrid 还是 access 属性,都直接进行转发;而主机流程是针对管理 vlan 来说的,如果交换机配置 了管理 vlan ,此时送出交换机的管理 vlan 报文将是携带着 802.1Q 的标记,端口的 trunk hybrid 或者 access 属性对管理 vlan 的报文仍然有效。

SwitchC 相关配置】
如果下层设备通过 SwitchA 和 SwitchB 透传的 vlan 总数不超过 SwitchC 本身支持 vlan 的数目, SwitchC 按如下步骤进行配置:
1. 创建(进入) vlan10 、 vlan20 、 vlan100 ,可以不包含具体端口 [SwitchC] vlan 10 [SwitchC] vlan 20 [SwitchC] vlan 100
2.
创建进入 vlan100 的虚接口
[SwitchC]interface Vlan-interface 100 3. 给 vlan100 的虚接口配置 IP 地址 [SwitchC-Vlan-interface100]ip address 10.10.10.2 4.
实际当中一般将上行端口设置成 trunk 属性,允许 vlan
[SwitchC-Ethernet0/1]port link-type trunk [SwitchC-Ethernet0/2]port link-type trunk
[SwitchC-Ethernet0/3]port link-type trunk 5. 允许所有的 vlan 从 E0/1 、 E0/2 和 E0/3 端口透传通过,也可以指定具体的 vlan 值 [SwitchC-Ethernet0/1]port trunk permit vlan all [SwitchC-Ethernet0/2]port trunk permit vlan all [SwitchC-Ethernet0/3]port trunk permit vlan
255.255.255.0
透传
all
如果通过 SwitchC 透传的 vlan 总数超过 32 个,并且使用 2008/2016/2403H/2026/3026 等支持 vlan disable 功能的交换机, SwitchC 按如下数据进行配置: 1.
起用 vlan disable 功能
[SwitchC]vlan disable 2. 创建(进入) vlan100 [SwitchC] vlan 100 3.
创建进入 vlan100 的虚接口
[SwitchC]interface Vlan-interface 100 4. 给 vlan100 的虚接口配置 IP 地址
[SwitchC-Vlan-interface100]ip address 10.10.10.2 5. 实际当中一般将上行端口设置成 trunk [SwitchC-Ethernet0/3]port link-type trunk 6. 允许所有的 vlan 从 E0/3 端口透传通过,也可以指定具体的 vlan 值,这里允许 vlan
透传主要是透传管理 vlan
[SwitchC-Ethernet0/3]port trunk permit vlan
补充说明】
1.
如果一个端口是 trunk 端口,则该端口可以属于多个 vlan ; 2. 缺省情况下 trunk 端口的 PVID 为 1 ,可以在端口模式下通过命令 port trunk pvid vlan vlanid 来修改
端口的 PVID ; 3. 如果从 trunk 转发出去的数据报文的 vlan id 和端口的 PVID 一致,则该报文的 VLAN 信息会被剥去,这点在配置 trunk 端口时需要注意。

4.
一台交换机上如果已经设置了某个端口为 hybrid 端口,则不可以再把另外的端口设置 为 trunk 端口。

3 测试验证
1.
vlan10 和 vlan20 的 PC 发送出去的数据包都能够携带着 vlan 标记送到 BAS 设备上
2. BAS 设备能够管理 SwitchC
属性,允许 vlan 255.255.255.0 透传 all
交换机端口 hybrid 属性配置
1
功能需求及组网说明
『组网需求』
1. 利用二层交换机端口的
hybrid
属性灵活实现vlan 之间的灵活互访;
2. Vlan10、vlan20 和 vlan30 的 PC 均可以访问 Server 1 ;
3. vlan 10、20 以及 vlan30 的 4 端口的 PC 可以访问 Server 2 ;
4. vlan 10 中的2端口的PC 可以访问vlan 30的PC;
5. vlan 20 的PC 可以访问vlan 30 的5端口的PC;
6.
vlan10的PC 访问外网需要将 vlan 信息送到BAS 而vlan20和vlan30则不需要。

2 数据配置步骤
『端口 hybrid 属性配置流程』
1. 交换机 E0/1 和 E0/2 属于 vlan10
2. 交换机 E0/3 属于vlan20
3. 交换机 E0/4 和 E0/5 属于 vlan30
4. 交换机 E0/23 连接 Server1
5. 交换机 E0/24
连接 Server2
6. Server' 1 和 Server2 分属于 vlan40
7. PC 和 Server 都在同一网段
8.
E0/10 连接 BAS 设备,属于vlan60
端口 hybrid 属性的配置
『配置环境参数』
和 vlan50
Server
an 30
4 匚CI/24 EOM 0
^Switch
一―七'二
Server d
EOA23
EO/1 =7 昱"
Vian 10
Vian 20 —皿
40
[Switch-Ethernet0/24]int e0/24
hybrid 属性是一种混杂模式,实现了在一个 untagged 端口允许报文以 tagged 形式送出交 换机。

同时可以利用 hybrid 属性定义分属于不同的 vlan 的端口之间的互访,这是 access 和 trunk 端口所不能实现的。

在一台交换机上不允许 trunk 端口和 hybrid 端口同时存在。

1.
先创建业务需要的 vlan
[SwitchA]vlan 10 [SwitchA]vlan 20 [SwitchA]vlan 30 [SwitchA]vlan 40 [SwitchA]vlan 50 2.
每个端口,都配置为 hybrid 状态
[SwitchA]interface Ethernet 0/1
[SwitchA-Ethernet0/1]port link-type hybrid 3. 设置端口的 pvid 等于该端口所属的 vlan
[Switch-Ethernet0/1]port hybrid pvid vlan
10
4.
将希望可以互通的端口的 pvid vlan ,设置为 untagged vlan ,这样从该端口发出的 广播帧就可以到达本端口
[Switch-Ethernet0/1]port hybrid vlan 10 40 50 60
untagged
实际上,这种配置是通过 hybrid 端口的 pvid 来唯一的表示一个端口,接收端口通过是否 将 vlan 设置为 untagged vlan ,来控制是否与 pvid vlan 5.
以下各端口类似:
[Switch-Ethernet0/1]int e0/2
[Switch-Ethernet0/2]port link-type hybrid [Switch-Ethernet0/2]port hybrid pvid vlan
10
[Switch-Ethernet0/2]port hybrid vlan 10 30 40 50 60
为 该 vlan 的端口互通。

untagged
40
[Switch-Ethernet0/24]int e0/24
[Switch-Ethernet0/2]int e0/3 [Switch-Ethernet0/3]port link-type hybrid [Switch-Ethernet0/3]port hybrid pvid vlan [Switch-Ethernet0/3]port hybrid vlan 20 30 40 50 60 [Switch-Ethernet0/3]int e0/4 [Switch-Ethernet0/4]port link-type hybrid [Switch-Ethernet0/4]port hybrid pvid vlan [Switch-Ethernet0/4]port hybrid vlan 10 30 40 50 60 [Switch-Ethernet0/4]int e0/5 [Switch-Ethernet0/5]port link-type hybrid [Switch-Ethernet0/5]port hybrid pvid vlan [Switch-Ethernet0/5]port hybrid vlan 10 20 30 40 60 [Switch-Ethernet0/5]int e0/23 [Switch-Ethernet0/23]port link-type hybrid [Switch-Ethernet0/23]port hybrid pvid vlan [Switch-Ethernet0/23]port hybrid vlan 10 20 30 40
20
untagged
30
untagged
30
untagged
untagged
[Switch-Ethernet0/24]port link-type hybrid
[Switch-Ethernet0/24]port hybrid pvid vian
[Switch-Ethernet0/24]port hybrid vlan 10 20 30 50
un tagged
6. 在上行口E0/10 上允许vian10 以tagged
[SwitchA]i nteface Ethernet 0/10
[SwitchA-Ethernet0/10]port lin k-type hybrid [SwitchA-
Ethernet0/10]port hybrid pvid via n [SwitchA-
Ethernet0/10]port hybrid vlan 10 [SwitchA-
Ethernet0/10]port hybrid vlan 20 30 un tagged ,一般人
员很难做到一次性在一个端口上指定哪些交换机支持在
端口上多次设置。

3 测试验证
各台PC可以根据要求进行互访或者操作
交换机IP地址配置1 功能需求及组网说明
1. 三层交换机SwitchA 有两个端口
vla n 3 ;
2. 以vlan 2 的三层接口地址分别是
3. 以vlan 3 的三层接口地址分别是PC1和PC2通过三层接口互通。

ethetnet 0/1、ethernet 0/2,分别属于vlan 2、
1.0.0.1/24 作为PC1的网关;
2.0.0.1/24 作为PC2的网关;
『配置环境参数』
50
形式送出,其它为un tagged
60
tagged
本例中需求比较复杂vlan允许通过,可以根据需求逐条配置,
『组网需求』
2 数据 配置 步骤
IP 地址配置流程』 交换机目前除了某些产品具有管理以太网口,如
6500 、 8016 等,可以直接将 IP 地址配置在
管理以太网口上以外,如果要配置 IP 地址,必须配置在 vlan 虚接口上。

在这个意义上来说, 这个虚接口和路由器的以太网口是类似的。

二层交换机只能配置一个三层虚接口,三层交换机 可以配置多个三层虚接口。

三层交换机如果起用了多个三层虚接口,这个时候多个虚接口之间 是直连路由,所以它们的网 段之间默认是直接互通的。

如果要实现某些网段之间的隔离,需要通过配置访问控制列表来实 现。

SwitchA 相关配置】
1.
创建(进入) vlan2 [Quidway]vlan 2
2. 将端口 E0/1 加入到 vlan2
3 测试验证
1. PC1 和 PC2 都可以 PING 通自己的网关
2.
PC1 和 PC2 可以相互 PING 通
[Quidway-vlan2]port ethernet 3. 进入 vlan2 的虚接口 [Quidway-vlan2]interface vlan 2 4. 在 vlan2 的虚接口上配置 [Quidway-Vlan-interface2]ip 5. 创建(进入) vlan3 [Quidway]vlan 3
6. 将 E0/2 加入到 vlan3 [Quidway-vlan3]port ethernet
7. 进入 vlan3 的虚接口 [Quidway-vlan3]interface vlan
8. 在 vlan3 的虚接口上配置
[Quidway-Vlan-interface3]ip
0/1
IP 地址
address
1.0.0.1 255.255.255.0
0/2
IP 地址
address
2.0.0.1 255.255.255.0。

相关文档
最新文档