H3C网络设备配置命令

一、 登陆设备

1.搭建配置环境

第一次使用H3C系列路由器时,只能通过配置口(Console)进行配置。

(1)将配置电缆的RJ-45一端连到路由器的配置口(Console)上。

(2)将配置电缆的DB-9(或DB-25)孔式插头接到要对路由器进行配置的微机或终端的串口上。

备注:登陆交换机的方法与路由器的一致,现仅用路由器举例

2.设置微机或终端的参数(进入路由器或交换机)

(1)打开微机(笔记本电脑)或终端。如果使用微机进行配置,需要在微机上运行终端仿真程序,如Windows的超级终端。

(2)第二步:设置终端参数

a、命名此终端 H3C或者自己想命的

b、选择串口 一般选用COM口,常选用COM1

c、设置终端具体参数(此处点击"默认值"即可)

d、打开路由器的电源,路由器进行启动

e、当路由器启动完毕后,回车几下,当出现时即可配置路由器。

二、路由器基本调试命令

1.使用本地用户进行telnet登录的认证

system-view 进入系统视图

H3Ctelnet server enable 打开路由器的telnet功能

H3Cconfigure-user count 5 设置允许同时配置路由器的用户数

H3Clocal-user telnet 添加本地用户(此处为telnet用户登陆时使用的用户名)

H3C-luser-telnetpassword simple h3c 设置telnet用户登陆时所使用的密码

H3C-luser-telnetservice-type telnet 设置本地用户的服务类型(此处为telnet)

H3C-luser-telnetlevel 3 设置本地用户的服务级别

H3C-luser-telnetquit 退出本地用户视图

H3C

H3Cuser-interface vty 0 4 进入用户视图

H3C-ui-vty0-4authentication-mode scheme 选择"scheme"认证方式

2.路由器接口的配置

为接口配置ip地址

system-view 进入系统视图

H3C interface serial 3/0 进入某个端口

H3C-Serial3/0 ip address 200.1.1.1 255.255.255.0 为该端口设置ip地址

H3C-Serial3/0 undo shutdown 对该端口进行复位

H3C-Serial3/0 quit 退回到系统视图

H3C

3.静态路由或默认路由的配置

system-view 进入系统视图

H3Cip route-static 192.168.1.0 255.255.255.0 192.168.0.1 添加一条静态路由

H3Cip route-static 0.0.0.0 0.0.0.0 192.168.0.1 添加一条默认路由

4.配置文件的管理

display current-configuration 显示当前的配置文件

save 保存配置文件

display interface GigabitEthernet 0/0 查看某端口的状态

备注:

display命令可以在任何视图下进行。交换机的配置文件管理与路由器相同,故交换机的配置幻灯片中不再做举例。

三、交换机的基本调试命令

1.创建VLAN并将端口加入到vlan中

system-view 进入系统视图

H3Cvlan 10 创建vlan 10

H3C-vlan100port ethernet 0/1 将某个端口加入到vlan中

H3C-vlan100quit 退出到系统

H3C

2.创建vlan虚接口并为接口配置ip地址

system-view 进入系统视图

H3Cinterface vlan-interface 1 创建vlan虚接口

H3C-Vlan-interface100 ip address 192.168.1.1 255.255.255.0 配置ip地址

  1. 配置默认路由

H3C interface vlan-interface 1

H3C-Vlan-interface10 ip address 192.168.1.1 255.255.255.0

H3C-Vlan-interface10 quit

H3C ip route-static 0.0.0.0 0.0.0.0 192.168.1.2 配置缺省路由

4.设置端口类型

system-view 进入系统视图

H3Cinterface ethernet 0/1

H3Cport link-type trunk 将端口类型设置为trunk

H3Cport trunk permit vlan all trunk端口允许所有vlan通过

H3Csave

Trunk可以收发多个vlan的报文,用于交换机与交换机之间的互连

5.交换机设置telnet登录的认证配置命令

system-view 进入系统视图

H3Clocal-user telnet 添加本地用户(此处为telnet用户登陆时使用的用户名)

H3C-luser-telnetpassword simple h3c 设置telnet用户登陆时所使用的密码

H3C-luser-telnetservice-type telnet 设置本地用户的服务类型(此处为telnet)

H3C-luser-telnetlevel 3 设置本地用户的服务级别

H3C-luser-telnetquit 退出本地用户视图

H3C

H3Cuser-interface vty 0 4 进入用户视图

H3C-ui-vty0-4authentication-mode scheme 选择"scheme"认证方式

四、H3C交换机基本配置命令

1.IP地址配置命令

system-view----进入系统配置模式

Quidway 系统配置编辑模式

Quidway interface Vlan-interface 1---交换机出厂默认VLAN-1

Quidway-Vlan-interface1ip add 192.168.X.254 255.255.255.0--配置IP地址

Quidway-Vlan-interface1quit

Quidway ip route-static 0.0.0.0 0.0.0.0 192.168.0.33-配置静态路由(网关)

2.远程登陆配置命令

system-view----进入系统配置模式

Quidway 系统配置编辑模式

Quidway user-interface vty 0 4

Quidway-ui-vty0-4 user privilege level 3---管理权限配置

Quidway-ui-vty0-4 set authentication password cipher 123456 (cipher为密文密码)

3.配置端口速率及端口双工命令

system-view----进入系统配置模式

Quidway 系统配置编辑模式

Quidwayinterface Ethernet 1/0/1---进入的端口

Quidway-Ethernet1/0/1 duplex full---配置端口为"全双工状态"

Quidway-Ethernet1/0/1 speed 100---配置端口为"100M"如果是千兆端口可以配置成1000M。

4.划分VLAN配置命令

system-view----进入系统配置模式

Quidway 系统配置编辑模式

QuidwayVLAN 100---创建VLAN---ID为:100

QuidwayVLAN 101---创建VLAN---ID为:101

Quidway-vlan100 port Ethernet 1/0/1 to Ethernet 1/0/10----从第1口到第10口添加到VLAN 100

Quidway-vlan101 port Ethernet 1/0/11 to Ethernet 1/0/24----从第11口到第24口添加到VLAN 101

5.配置TRUNK命令

比如一栋宿舍楼需要两个网段,划分了两个VLAN为100和101,VLAN 100作为管理VLAN配置命令如下:

system-view----进入系统配置模式

Quidway 系统配置编辑模式

QuidwayVLAN 100---创建VLAN---ID为:100

QuidwayVLAN 101---创建VLAN---ID为:101

Quidway-vlan100 port Ethernet 1/0/1 to Ethernet 1/0/10----从第1口到第10口添加到VLAN 100

Quidway-vlan101 port Ethernet 1/0/11 to Ethernet 1/0/24----从第11口到第24口添加到VLAN 101

Quidway interface Vlan-interface 100---进入VLAN 100

Quidway-Vlan-interface100ip address 192.168.100.254 255.255.255.0---给VLAN 100配置管理IP

Quidway-Vlan-interface100quit

Quidwayip route-static 0.0.0.0 0.0.0.0 192.168.100.33---配置静态路由(网关)

上联端口为千兆端口GigabitEthernet1/1/1在配置模式下配置命令如下:

Quidway interface GigabitEthernet 1/1/1---进入上联端口

Quidway-GigabitEthernet1/1/1 port link-type trunk --TRUNK是端口汇聚的意思

Quidway-GigabitEthernet1/1/1 port trunk permit(允许)vlan all----配置允许通过的VLAN

如果上联的路由器端口是自适应那么交换机上联口也是自适应,如果配置了1000M全双工那么交换机的上联端口也要配成1000M全双工。

如下命令:

Quidway-GigabitEthernet1/1/1 duplex full---配置端口为"全双工状态"

Quidway-GigabitEthernet1/1/1 speed 1000---配置端口为"1000M"

6.SNMP配置命令

Quidwaysnmp-agent community read 1234---SNMP读的密码

Quidwaysnmp-agent community write 4567---SNMP写的密码

Quidwaysnmp-agent sys-info version all---SNMP软件版本有V1、V2c、V3这里配置的是允许所有版本。

7.配置防ARP攻击命令

system-view

Quidwaydhcp-snooping--开启交换机DHCP Snooping 功能。

开启VLAN 1 内所有端口的ARP 入侵检测功能。

Quidwayvlan 1

Quidway-vlan1arp detection enable

Quidway-vlan1quit

设置上联端口Ethernet1/0/1 为DHCP Snooping 信任端口,ARP 信任端口。

Quidwayinterface Ethernet1/0/1

Quidway-Ethernet1/0/1dhcp-snooping trust

Quidway-Ethernet1/0/1arp detection trust

Quidway-Ethernet1/0/1quit

开启端口Ethernet1/0/2 上的ARP 报文限速功能,设置ARP 报文通过的最大速率为20pps。--目的是针对用户接入口,除上联端口外,下联用户端口建议都设置该命令。如下:

Quidwayinterface Ethernet1/0/2

Quidway-Ethernet1/0/2arp rate-limit enable

Quidway-Ethernet1/0/2arp rate-limit 20

Quidway-Ethernet1/0/2quit

配置端口状态自动恢复功能,恢复时间间隔为30 秒。

Quidway arp protective-down recover enable

Quidway arp protective-down recover interval 30

五、H3C交换机基本配置(中级版)

(一)VRP,CMW简介

1.VRP(Versatile Routing Platform,通用路由平台)是华为公司数据通信产品的通用网络操作系统平台。

  1. CMW(Comware)是H3C公司的核心软件平台。

  2. VRP、CMW的体系结构以TCP/IP模型为参考,实现了数据链路层、网络层和应用层的多种协议,其体系结构图如下:

  3. VRP视图结构

用户视图

系统视图

命令:system-view

在系统视图下 可以进入各种功能视图,在各功能视图中还可以进入子功能视图:

02 基本命令

1.配置系统名

(1)用途:用户名是设备的名字,目的是让用户更加方便的使用设备.

(2)配置命令: sysname

2.接口描述

(1)用途:接口描述是为了指明接口的一些属性,如是什么接口,对端接的什么设备等,让用户更加了解该接口。

(2)配置命令:

interface ethernet0/1

description connect to student

3.接口IP地址的配置

(1)用途:给接口一个网络上唯一的区分符。

(2)配置命令:

interface vlan 1

ip address 168.10.2.1 255.255.255.0

  1. 查看交换机信息

(1)用途:让用户对设备的信息更了解,也有利于对设备做配置.

(2)配置命令:

显示版本 display version

显示当前配置信息 display current

显示NVRAM的配置 display saved-config

显示接口信息 display interface XX

显示路由信息  display ip routing-table

5.调试交换机

(1)用途:更细致的查看交换机的各种数据包,帮助发现网络问题.

(2)常用调试命令:

terminal debugging

terminal monitor 

debugging ip packet

undo debugging all

6.端口镜像

(1)用途:通过镜像来抓取网络流量,帮助分析网络问题.

(2)配置命令:

monitor-port Ethernet 0/1 both (监控端口)

mirroring-port Ethernet0/2 both(源端口)

7.流镜像

(1)用途:

 通过镜像来抓取网络流量,帮助分析网络问题.

(2)配置命令:

mirrored-to ip-group 2000 interface Ethernet 0/1

acl number 2000

rule 0 permit

8.快捷命令行介绍

VRP、CMW

Ctrl+F 前移一个字符

Ctrl+B 后移一个字符

Ctrl+P ↑(向上箭头)重用前一条命令

Ctrl+N ↓(向下箭头)重用下一条命令

9.引导配置

(1)用途:通过引导配置,可以改变从什么地方取得交换机的系统软件.

(2)配置命令

boot boot-loader xxxx.bin

查看命令

display boot-loader

(三)交换

1.VLAN(Virtual Local Area Network)技术

把一个LAN划分成多个逻辑的"LAN"-VLAN,每个VLAN是一个广播域,VLAN内的主机间通信就和在一个LAN内一样,而VLAN间则不能直接互通,这样,广播报文被限制在一个VLAN内。

vlan 100 (1-4094) 创建VLAN

undo vlan 100 (1-4094) 删除VLAN.

port Ethernet 2/0/1 在VLAN中增加端口.

undo port Ethernet 2/0/1 在VLAN中删除端口.

port access vlan 100 (1-4094) 将端口加入VLAN

undo port access vlan 100 (1-4094) 将端口脱离VLAN

display vlan VLAN ID (1-4094) 显示VLAN信息

2.Trunk

Trunk允许在只有一条链路的情况下传输VLAN信息。

•定义端口属性为Trunk.

port link-type trunk

•删除端口Trunk属性.

undo port link-type

•定义端口可以传输的VLAN.

port trunk permit vlan VLAN ID

•在VLAN中删除端口.

undo port trunk permit vlan VLAN ID

3.Link Aggregation

链路聚合是将几条物理链路聚合在一起,当作一条 逻辑链路来使用。分为静态聚合和动态聚合。

•静态聚合端口

link-aggregation Ethernet 0/1 to Ethernet 0/4 both

•删除端口的静态聚合

undo link-aggregation all

•在端口下进行动态聚合

lacp enable

•在端口下取消动态聚合

undo lacp enable

4.STP(Spanning Tree Protocol)

生成树协议的英文缩写。该协议可应用于环路网络,通过一定的算法阻断某些冗余路径,将环路网络修剪成无环路的树型网络,从而避免报文在环路网络中的增生和无限循环。

•定义STP模式

stp mode stp

•取消STP模式

undo stp mode

•定义MSTP模式

stp mode mstp

•取消MSTP模式

undo stp mode

(四)路由

1.RIP

RIP是Routing Information Protocol(路由信息协议)的简称。它是一种较为简单的内部网关协议(IGP),主要用于规模较小的网络中。

•启动RIP,进入RIP视图

rip

•停止RIP协议的运行

undo rip

•在指定的网络接口上应用RIP

network network-address

•在指定的网络接口上取消应用RIP

undo network network-address

•指定接口的RIP版本为RIP-1

rip version 1

•指定接口的RIP版本为RIP-2

rip version 2 broadcast \| multicast

•将接口运行的RIP版本恢复为缺省值

undo rip version { 1 | 2 }

2.OSPF

OSPF是Open Shortest Path First(开放最短路由优先协议)的缩写。它是IETF组织开发的一个基于链路状态的内部网关协议。目前使用的是版本2(RFC2328)。

•定义router id

•启动OSPF,进入OSPF视图

ospf

关闭OSPF路由协议进程

undo ospf process-id

•进入OSPF区域视图

area area-id

•删除指定的OSPF区域

undo area area-id

•指定网段运行OSPF协议

network ip-address wildcard-mask

•取消网段运行OSPF协议

undo network ip-address wildcard-mask

五、网络管理

1.SNMP的介绍

介绍:简单网络管理协议(SNMP)是被广泛应用的一项工业标准,是目前用得最广泛的计算机网络管理协议.

结构:SNMP结构分为NMS(Network Management Station)和AGENT两部分,NMS是运行客户端的工作站,AGENT是运行在网络设备上的服务端软件.

•SNMP版本

 SNMP现在有三个版本,SNMP v3/v2c/v1,SNMP v3兼容v1和v2c.

•SNMP的配置包括

 启动和关闭SNMP AGENT服务

 设置团体名

 配置一个SNMP组

 设置管理员的联系方法

 允许/禁止发送Trap报文

 设置Trap目标主机的地址

 指定发送报文的源地址

System-view 进入视图

Snmp-agent community read public 只读团体属性名public

Snmp-agent communty write private 只写团体属性名private

Snmp-agent sys-inf contact Mr.wang-tel 3306 设置管理员联系方法

Snmp-agent sys-info location telephone 3rd floor 路由器物理位置

Snmp-agent trap enable 使能trap报文

Snmp-agent target-host trap address udp-domain 129.102.149.23 udp-port 5000 params securityname public 允许向网管工作站129.102.149.23发送trap报文,使用团体名为public.

六、安全管理

1.认证与授权

•要点

•需要确定权利的等级

•需要确定授权的策略

  Generic or per user

RADIUS

Local authentication

2.认证配置

•本地验证

•VRP的配置

local-user huawei

password simple 123

service-type telnet 设置本地认证用户名和密码

user-interface vty 0 4 进入vty视图

authentication-mode scheme 通过telnet访问的用户使用本地验证

3.限制授权

区分用户在设备上的授权

•配置等级

•视图等级

•支持等级

使用特权等级(level 1---level 3)

4.授权配置

•VRP的配置

local-user huawei password simple 123 建立用户

local-user huawei level 3 设定授权等级

display interface

•VRP的命令行保护

super password level {1/2/3} {simple/cipher} 123

  1. Vty和console的时间保护

•用途

为了使通过vty和console登陆的设备在使用者离开后不被其他没有授权的人使用。

•VRP的配置

Idle-timeout minite second

6.访问控制列表

•概述

路由器为了过滤数据包,需要配置一系列的规则,以决定什么样的数据包能够通过,这些规则就是通过访问控制列表ACL(Access Control List)定义的。

•分类

基本的访问控制列表(basic acl)

高级的访问控制列表(advanced acl)

基于接口的访问控制列表(interface-based acl)

基于MAC的访问控制列表(mac-based acl)

7.标准访问列表的配置

•在系统视图下,创建一个基本访问控制列表

acl {number number/name name basic} match- order {config/auto}

•在基本访问控制列表试图下,配置ACL规则

rule rule-id {permit/deny} source sour-add sour-wildcast/any time-range time-name logging fragment vpn-instance vpn-instance-name

acl number 2000

rule 1 permit source 20.1.1.0 0.0.0.255

七、配置实例

1.配置VLAN 1

system-view

System View: return to User View with Ctrl+Z.

Sysnamevlan 1

Sysname-vlan1 quit

Sysnamemanagement-vlan 1

Sysnameinterface Vlan-interface 1

Sysname-Vlan-interface1 ip address 10.0.1.201 255.255.255.0

2.显示VLAN 接口1 的相关信息

display ip interface Vlan-interface 1

3.创建VLAN(H3C不支持cisco的VTP,所以只能添加静态VLAN)

<H3C_TEST>system-view

System View: return to User View with Ctrl+Z.

H3C_TESTvlan 99

H3C_TEST-vlan99name seicoffice

H3C_TEST-vlan99quit

4.把交换机的端端口划分到相应的Vlan中

H3C_TESTinterface ethernet1/0/2//进入端口模式

H3C_TEST-Ethernet1/0/2port link-type access //设置端口的类型为access

H3C_TEST-Ethernet1/0/2port access vlan 99//把当前端口划到vlan 99

H3C_TESTvlan 99

H3C_TEST-vlan99port ethernet1/0/1to ethernet1/0/24 //把以及网端口1/0/1到1/0/24划到vlan99

H3C_TEST-vlan99quit

H3C_TEST-GigabitEthernet1/2/1port trunk permit vlan 1 99 // {ID|All} 设置trunk端口允许通过的VLAN

5.配置本地用户

system-view

System View: return to User View with Ctrl+Z.

Sysnamelocal-user h3c

New local user added.

Sysname-luser-h3cservice-type telnet level 3

Sysname-luser-h3cpassword simple h3c

6.配置欢迎信息

H3C_TESTheader login %Welcome to login h3c!%

7.配置用户认证方式telnet(vty 0-4)

H3C_TESTuser-interface vty 0 4

H3C_TEST-ui-vty0-4authentication-mode scheme

H3C_TEST-ui-vty0-4protocol inbound telnet

H3C_TEST-ui-vty0-4super authentication-mode super-password

H3C_TEST-ui-vty0-4quit

H3C_TESTsuper password level 3 simple h3c //用户登陆后提升权限的密码

8.配置Radius策略

H3C_TESTradius scheme radius1

New Radius scheme

H3C_TEST-radius-radius1primary authentication 10.0.1.253 1645

H3C_TEST-radius-radius1primary accounting 10.0.1.253 1646

H3C_TEST-radius-radius1secondary authentication 127.0.0.1 1645

H3C_TEST-radius-radius1secondary accounting 127.0.0.1 1646

H3C_TEST-radius-radius1timer 5

H3C_TEST-radius-radius1key authentication h3c

H3C_TEST-radius-radius1key accounting h3c

H3C_TEST-radius-radius1server-type extended

H3C_TEST-radius-radius1user-name-format without-domain

9.配置域

H3C_TESTdomain h3c

H3C_TEST-isp-h3cauthentication radius-scheme radius1 local

H3C_TEST-isp-h3cscheme radius-scheme radius1 local

H3C_TESTdomain default enable h3c

10.配置在远程认证失败时,本地认证的key

H3C_TESTlocal-server nas-ip 127.0.0.1 key h3c

H3C交换机路由器telnet和console口登录配置

10.级别说明

Level 命令 作用

0 参观 ping、tracert、telnet

1 调试 display、debugging

2 配置 所有配置命令(管理级的命令除外)

3 管理 文件系统命令、FTP命令、TFTP命令、XMODEM命令

11.telnet仅用密码登录,管理员权限

Routeruser-interface vty 0 4

Router-ui-vty0-4user privilege level 3

Router-ui-vty0-4set authentication password simple abc

telnet仅用密码登录,非管理员权限

Routersuper password level 3 simple super

Routeruser-interface vty 0 4

Router-ui-vty0-4user privilege level 1

Router-ui-vty0-4set authentication password simple abc

telnet使用路由器上配置的用户名密码登录,管理员权限

Routerlocal-user admin password simple admin

Routerlocal-user admin service-type telnet

Routerlocal-user admin level 3

Routeruser-interface vty 0 4

Router-ui-vty0-4authentication-mode local

telnet使用路由器上配置的用户名密码登录,非管理员权限

Routersuper password level 3 simple super

Routerlocal-user manage password simple manage

Routerlocal-user manage service-type telnet

Routerlocal-user manage level 2

Routeruser-interface vty 0 4

Router-ui-vty0-4authentication-mode local

12.对console口设置密码,登录后使用管理员权限

Routeruser-interface con 0

Router-ui-console0user privilege level 3

Router-ui-console0set authentication password simple abc

对console口设置密码,登录后使用非管理员权限

Routersuper password level 3 simple super

Routeruser-interface con 0

Router-ui-console0user privilege level 1

Router-ui-console0set authentication password simple abc

对console口设置用户名和密码,登录后使用管理员权限

Routerlocal-user admin password simple admin

Routerlocal-user admin service-type terminal

Routerlocal-user admin level 3

Routeruser-interface con 0

Router-ui-console0authentication-mode local

对console口设置用户名和密码,登录后使用非管理员权限

Routersuper password level 3 simple super

Routerlocal-user manage password simple manage

Routerlocal-user manage service-type terminal

Routerlocal-user manage level 2

Routeruser-interface con 0

Router-ui-console0authentication-mode local

simple 是明文显示,cipher 是加密显示,路由器不设置telnet登录配置时,用户无法通过telnet登录到路由器上。

Router-ui-vty0-4acl 2000 inbound可以通过acl的规则只允许符合条件的用户远程登录路由器。

13.路由器命令

Quidwaydisplay version 显示版本信息

Quidwaydisplay current-configuration 显示当前配置

Quidwaydisplay interfaces 显示接口信息

Quidwaydisplay ip route 显示路由信息

Quidwaysysname aabbcc 更改主机名

Quidwaysuper passwrod 123456 设置口令

Quidwayinterface serial0 进入接口

Quidway-serial0ip address

Quidway-serial0undo shutdown 激活端口

Quidwaylink-protocol hdlc 绑定hdlc协议

Quidwayuser-interface vty 0 4

Quidway-ui-vty0-4authentication-mode password

Quidway-ui-vty0-4set authentication-mode password simple 222

Quidway-ui-vty0-4user privilege level 3

Quidway-ui-vty0-4quit

Quidwaydebugging hdlc all serial0 显示所有信息

Quidwaydebugging hdlc event serial0 调试事件信息

Quidwaydebugging hdlc packet serial0 显示包的信息

14.静态路由:

Quidway\]ip route-static {interface number\|nexthop}\[value\]\[reject\|blackhole

例如:

Quidwayip route-static 129.1.0.0 16 10.0.0.2

Quidwayip route-static 129.1.0.0 255.255.0.0 10.0.0.2

Quidwayip route-static 129.1.0.0 16 Serial 2

Quidwayip route-static 0.0.0.0 0.0.0.0 10.0.0.2

15.动态路由:

Quidwayrip

Quidwayrip work

Quidwayrip input

Quidwayrip output

Quidway-ripnetwork 1.0.0.0 可以all

Quidway-ripnetwork 2.0.0.0

Quidway-rippeer ip-address

Quidway-ripsummary

Quidwayrip version 1

Quidwayrip version 2 multicast

Quidway-Ethernet0rip split-horizon 水平分隔

Quidwayrouter id A.B.C.D 配置路由器的ID

Quidwayospf enable 启动OSPF协议

Quidway-ospfimport-route direct 引入直联路由

Quidway-Serial0ospf enable area <area_id> 配置OSPF区域

16.标准访问列表命令格式如下:

acl match-order config\|auto 默认前者顺序匹配。

rule normal\|special{permit|deny} source source-addr source-wildcard\|any

Quidwayacl 10

Quidway-acl-10rule normal permit source 10.0.0.0 0.0.0.255

Quidway-acl-10rule normal deny source any

17.扩展访问控制列表配置命令

配置TCP/UDP协议的扩展访问列表:

rule {normal|special}{permit|deny}{tcp|udp}source {|any}destination |any

配置ICMP协议的扩展访问列表:

rule {normal|special}{permit|deny}icmp source {|any]destination {|any]

扩展访问控制列表操作符的含义:

equal portnumber 等于

greater-than portnumber 大于

less-than portnumber 小于

not-equal portnumber 不等

range portnumber1 portnumber2 区间

扩展访问控制列表举例:

Quidwayacl 101

Quidway-acl-101rule deny souce any destination any

Quidway-acl-101rule permit icmp source any destination any icmp-type echo

Quidway-acl-101rule permit icmp source any destination any icmp-type echo-reply

Quidwayacl 102

Quidway-acl-102rule permit ip source 10.0.0.1 0.0.0.0 destination 202.0.0.1 0.0.0.0

Quidway-acl-102rule deny ip source any destination any

Quidwayacl 103

Quidway-acl-103rule permit tcp source any destination 10.0.0.1 0.0.0.0 destination-port equal ftp

Quidway-acl-103rule permit tcp source any destination 10.0.0.2 0.0.0.0 destination-port equal www

Quidwayfirewall enable

Quidwayfirewall default permit|deny

Quidwayint e0

Quidway-Ethernet0firewall packet-filter 101 inbound|outbound

18.地址转换配置举例:

Quidwayfirewall enable

Quidwayfirewall default permit

Quidwayacl 101

Quidway-acl-101rule deny ip source any destination any

Quidway-acl-101rule permit ip source 129.38.1.4 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.1 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.2 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.3 0 destination any

Quidwayacl 102

Quidway-acl-102rule permit tcp source 202.39.2.3 0 destination 202.38.160.1 0

Quidway-acl-102rule permit tcp source any destination 202.38.160.1 0 destination-port great-than 1024

Quidway-Ethernet0firewall packet-filter 101 inbound

Quidway-Serial0firewall packet-filter 102 inbound

Quidwaynat address-group 202.38.160.101 202.38.160.103 pool1

Quidwayacl 1

Quidway-acl-1rule permit source 10.110.10.0 0.0.0.255

Quidway-acl-1rule deny source any

Quidway-acl-1int serial 0

Quidway-Serial0nat outbound 1 address-group pool1

Quidway-Serial0nat server global 202.38.160.101 inside 10.110.10.1 ftp tcp

Quidway-Serial0nat server global 202.38.160.102 inside 10.110.10.2 www tcp

Quidway-Serial0nat server global 202.38.160.102 8080 inside 10.110.10.3 www tcp

Quidway-Serial0nat server global 202.38.160.103 inside 10.110.10.4 smtp udp

19.PPP验证:

主验方:pap|chap

Quidwaylocal-user u2 password {simple|cipher} aaa

Quidwayinterface serial 0

Quidway-serial0ppp authentication-mode {pap|chap}

Quidway-serial0ppp chap user u1 //pap时,不用此句

pap被验方:

Quidwayinterface serial 0

Quidway-serial0ppp pap local-user u2 password {simple|cipher} aaa

chap被验方:

Quidwayinterface serial 0

Quidway-serial0ppp chap user u1

Quidway-serial0local-user u2 password {simple|cipher} aaa

八、H3C路由器基本配置命令:

Quidwaydisplay version 显示版本信息

Quidwaydisplay current-configuration 显示当前配置

Quidwaydisplay interfaces 显示接口信息

Quidwaydisplay ip route 显示路由信息

Quidwaysysname aabbcc 更改主机名

Quidwaysuper passwrod 123456 设置口令

Quidwayinterface serial0 进入接口

Quidway-serial0ip address

Quidway-serial0undo shutdown 激活端口

Quidwaylink-protocol hdlc 绑定hdlc协议

Quidwayuser-interface vty 0 4

Quidway-ui-vty0-4authentication-mode password

Quidway-ui-vty0-4set authentication-mode password simple 222

Quidway-ui-vty0-4user privilege level 3

Quidway-ui-vty0-4quit

Quidwaydebugging hdlc all serial0 显示所有信息

Quidwaydebugging hdlc event serial0 调试事件信息

Quidwaydebugging hdlc packet serial0 显示包的信息

静态路由:

Quidway\]ip route-static {interface number\|nexthop}\[value\]\[reject\|blackhole

例如:

Quidwayip route-static 129.1.0.0 16 10.0.0.2

Quidwayip route-static 129.1.0.0 255.255.0.0 10.0.0.2

Quidwayip route-static 129.1.0.0 16 Serial 2

Quidwayip route-static 0.0.0.0 0.0.0.0 10.0.0.2

动态路由:

Quidwayrip

Quidwayrip work

Quidwayrip input

Quidwayrip output

Quidway-ripnetwork 1.0.0.0 可以all

Quidway-ripnetwork 2.0.0.0

Quidway-rippeer ip-address

Quidway-ripsummary

Quidwayrip version 1

Quidwayrip version 2 multicast

Quidway-Ethernet0rip split-horizon 水平分隔

Quidwayrouter id A.B.C.D 配置路由器的ID

Quidwayospf enable 启动OSPF协议

Quidway-ospfimport-route direct 引入直联路由

Quidway-Serial0ospf enable area <area_id> 配置OSPF区域

标准访问列表命令格式如下:

acl match-order config\|auto 默认前者顺序匹配。

rule normal\|special{permit|deny} source source-addr source-wildcard\|any

例:

Quidwayacl 10

Quidway-acl-10rule normal permit source 10.0.0.0 0.0.0.255

Quidway-acl-10rule normal deny source any

扩展访问控制列表配置命令

配置TCP/UDP协议的扩展访问列表:

rule {normal|special}{permit|deny}{tcp|udp}source {|any}destination |any}

operate

配置ICMP协议的扩展访问列表:

rule {normal|special}{permit|deny}icmp source {|any]destination {|any]

icmp-code\] \[logging

扩展访问控制列表操作符的含义:

equal portnumber 等于

greater-than portnumber 大于

less-than portnumber 小于

not-equal portnumber 不等

range portnumber1 portnumber2 区间

扩展访问控制列表举例:

Quidwayacl 101

Quidway-acl-101rule deny souce any destination any

Quidway-acl-101rule permit icmp source any destination any icmp-type echo

Quidway-acl-101rule permit icmp source any destination any icmp-type echo-reply

Quidwayacl 102

Quidway-acl-102rule permit ip source 10.0.0.1 0.0.0.0 destination 202.0.0.1 0.0.0.0

Quidway-acl-102rule deny ip source any destination any

Quidwayacl 103

Quidway-acl-103rule permit tcp source any destination 10.0.0.1 0.0.0.0 destination-port equal ftp

Quidway-acl-103rule permit tcp source any destination 10.0.0.2 0.0.0.0 destination-port equal www

Quidwayfirewall enable

Quidwayfirewall default permit|deny

Quidwayint e0

Quidway-Ethernet0firewall packet-filter 101 inbound|outbound

地址转换配置举例:

Quidwayfirewall enable

Quidwayfirewall default permit

Quidwayacl 101

Quidway-acl-101rule deny ip source any destination any

Quidway-acl-101rule permit ip source 129.38.1.4 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.1 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.2 0 destination any

Quidway-acl-101rule permit ip source 129.38.1.3 0 destination any

Quidwayacl 102

Quidway-acl-102rule permit tcp source 202.39.2.3 0 destination 202.38.160.1 0

Quidway-acl-102rule permit tcp source any destination 202.38.160.1 0 destination-port great-than 1024

Quidway-Ethernet0firewall packet-filter 101 inbound

Quidway-Serial0firewall packet-filter 102 inbound

Quidwaynat address-group 202.38.160.101 202.38.160.103 pool1

Quidwayacl 1

Quidway-acl-1rule permit source 10.110.10.0 0.0.0.255

Quidway-acl-1rule deny source any

Quidway-acl-1int serial 0

Quidway-Serial0nat outbound 1 address-group pool1

Quidway-Serial0nat server global 202.38.160.101 inside 10.110.10.1 ftp tcp

Quidway-Serial0nat server global 202.38.160.102 inside 10.110.10.2 www tcp

Quidway-Serial0nat server global 202.38.160.102 8080 inside 10.110.10.3 www tcp

Quidway-Serial0nat server global 202.38.160.103 inside 10.110.10.4 smtp udp

PPP验证:

主验方:pap|chap

Quidwaylocal-user u2 password {simple|cipher} aaa

Quidwayinterface serial 0

Quidway-serial0ppp authentication-mode {pap|chap}

Quidway-serial0ppp chap user u1 //pap时,不用此句

pap被验方:

Quidwayinterface serial 0

Quidway-serial0ppp pap local-user u2 password {simple|cipher} aaa

chap被验方:

Quidwayinterface serial 0

Quidway-serial0ppp chap user u1

Quidway-serial0local-user u2 password {simple|cipher} aaa

相关推荐
大树8813 分钟前
金刚石散热越强,管路越先见顶
大数据·运维·服务器·人工智能·ai
摇滚侠17 分钟前
Linux CentOS7 rpm 安装 MySQL 5.7
linux·运维·mysql
霸道流氓气质40 分钟前
领域驱动设计(DDD)在 Spring Boot 微服务中的实践指南
运维·spring boot·微服务
Inhand陈工2 小时前
基于台达PLC与映翰通IG502的智慧水产养殖精准投喂与远程运维解决方案
运维·人工智能·物联网·阿里云·信息与通信
网络研究院2 小时前
2026年网络安全
网络·安全·法律·法规·趋势·发展
酣大智2 小时前
ARP代理--工作原理
运维·网络·arp·arp代理
treesforest2 小时前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全
shushangyun_2 小时前
2026年快消品B2B系统推荐:支持终端门店订货、促销政策自动化的工具?
java·运维·网络·数据库·人工智能·spring·自动化
2601_961845153 小时前
粉笔行测题库|系统班|刷题
网络·百度·微信·微信公众平台·facebook·新浪微博
施努卡机器视觉3 小时前
SNK施努卡侧滑门锁上滑轮总成自动化装配线,从零件到组件,全流程精密制造方案
运维·自动化·制造