内容定位:华为 S 系列交换机工程开局,案例填空、故障分析大题高频来源,提炼原理、配置逻辑、易错点,不罗列完整大段命令。
一、设备登录管理
1 Console 串口登录
- 参数(考试固定):9600 波特率、8 数据位、1 停止位、无校验、无流控,USB‑COM 转接线需要安装驱动。
- 适用:设备出厂初始化、远程完全断网故障抢修,本地物理接入。
2 Telnet / SSH 远程登录
- 前提:管理 IP 可达,配置 VLANIF 管理地址。
- VTY 虚拟终端:
vty 0 4一共5 个会话通道。 - 两种认证
- password:仅密码认证
- AAA:用户名 + 密码,配置
privilege level 15为设备最高权限;指定service‑type telnet/ssh对应服务。
- 易错:Telnet 明文不安全;SSH 加密;需要全局开启
telnet server enable。
3 WEB 网管登录
- 老款交换机固件不含 web 文件,需要 FTP 上传 web 网页包,
http server load加载。 - 用户 service‑type 必须配置为
http,才能 web 登录。
案例坑:配完 IP 但 web 打不开,大概率缺少 web 网页文件、用户服务类型错误。
二、VLAN 体系(Access / Trunk /VLANIF/ 高级 VLAN 技术)
基础 VLAN
- Access:接终端,属于单个 VLAN;Trunk:交换机互联,透传多个带标签 VLAN。
port trunk pvid vlan X:收到 untag 帧打上该 VLAN 标签。- VLANIF 三层虚拟接口:作为 VLAN 网关,只有三层交换机支持;二层交换机不能配置 VLANIF 做网关。
- 批量创建 VLAN:
vlan batch 10 20/vlan batch 10 to 20。
高级 VLAN 技术(案例高频)
1 端口隔离 port‑isolate
- 默认:二层隔离,三层互通。
- 应用场景:同一 VLAN 网段,部分终端之间禁止二层互访,但都可以访问网关服务器。
- 配置:接入接口下
port‑isolate enable;不配置的接口为隔离域外,可以和所有终端通信。
2 Super‑VLAN(VLAN 聚合)
- Super‑VLAN(聚合 VLAN):配置三层 VLANIF 网关;
- Sub‑VLAN(子 VLAN):接入用户,二层隔离,共用同一个网关 IP,节约 IP 地址。
- 必开:
arp‑proxy inter‑sub‑vlan‑proxy enable,子 VLAN 之间依靠代理 ARP 实现互通。 - 禁止把 Super‑VLAN 直接配置在物理接口。
3 MUX‑VLAN
三类角色:
- Principal 主 VLAN:可以和所有 VLAN 互通;一般放服务器。
- Group‑VLAN 组 VLAN:组内用户互通,组之间隔离。
- Separate 隔离 VLAN:VLAN 内部用户二层互相隔离,仅能访问主 VLAN。
- 接口必须开启
port mux‑vlan enable vlan xx;适合酒店、考场。
三、DHCP 全套考点
1 DHCP 服务器两种模式
- 接口地址池 dhcp select interface 复用 VLANIF 接口网段,不需要配置 network、gateway‑list;适合单 VLAN。
- 全局地址池 dhcp select global 必须定义
network、gateway‑list、dns‑list、excluded‑ip‑address(排除静态IP);适合多网段、VRRP 双网关场景。 - 公共参数:lease 租期;
static‑bind实现 IP‑MAC 静态绑定给固定终端。
2 DHCP 中继 relay
- 原理:DHCP 广播报文不能跨三层,中继把广播报文转为单播转发给远端 DHCP 服务器。
- 配置要点:接口视图
dhcp select relay,绑定 dhcp‑server‑group 服务器组。 - 故障必考点:DHCP 服务器必须存在客户端网段的回程路由,否则终端拿不到 IP。
3 VRRP+DHCP 双机备份组网
- 两台设备做 VRRP,虚拟 IP 作为 DHCP 网关。
- 重点:两台设备地址池网段必须互相 excluded 排除,防止 IP 地址分配冲突。
4 DHCP‑Snooping 防私接小路由
- 全局开启
dhcp snooping enable。 - 上联接合法 DHCP 服务器的接口配置为
dhcp snooping trusted信任接口;用户接入口默认非信任,丢弃伪造 DHCP‑Offer 报文。 - 效果:防止内网私接路由器,避免用户获取错误 IP。
5 IPSG IP 源防护
- 作用:校验报文源 IP、MAC、接口、VLAN,阻止用户私自修改 IP 上网。
- 两种绑定来源
- 静态 user‑bind static:手动录入 IP+MAC,适合静态终端;
- 动态:依赖 DHCP‑Snooping 生成的绑定表,适合 DHCP 动态获取地址终端。
- 接口 / VLAN 下使能
ip source check user‑bind enable。
易错:上行互联接口不能开 IPSG,否则回程报文被丢弃。
四、POE 供电
- 标准:802.3af 最大 15.4W;802.3at 最大 30W;给 AP、IP 电话供电。
- 配置要点
- 接口 poe enable 开启供电;
- 供电优先级:critical > high > low;电源总功率不足,优先关闭低优先级 PD 设备。
- 预留功率默认 20%;告警阈值默认 90%。
案例考点:POE 功率耗尽,部分 AP 断电下线,需要调整单板最大输出功率、接口优先级。
五、ACL 与 MQC 流策略(大题必考)
1 ACL 编号与能力
| 类型 | 编号 | 匹配内容 | 部署原则 |
|---|---|---|---|
| 基本 ACL | 2000‑2999 | 仅源 IP | 靠近目的部署 |
| 高级 ACL | 3000‑3999 | 源、目的 IP、端口、协议 | 靠近源部署 |
| 二层 ACL | 4000‑4999 | 源目 MAC、以太网帧类型 | 二层接口使用 |
- 匹配规则:规则号从小到大,匹配即停止;末尾隐含 deny any。
- time‑range 时间段,可和 ACL 结合,实现上班时间限制访问。
- ACL 本身不能生效,必须绑定 MQC 流策略,或者 VTY 登录控制。
2 MQC 模块化 QoS(三步固定流程)
- traffic‑classifier 流分类:if‑match acl xxx,匹配流量;
- traffic‑behavior 流行为:deny/permit、redirect 重定向(策略路由)、car 限速、statistic 流量统计;
- traffic‑policy 流策略:绑定分类 + 行为;
- 在接口inbound 入方向应用流策略。
高频案例应用:网段互访限制、基于源网段多出口策略路由、接口限速、ICMP 报文统计排查 ping 不通故障、时间段访问控制。
坑:内网同网段互访流量,必须单独 permit,否则重定向后内网无法互通。
六、SNMP 网络管理
1.版本对比
- SNMPv1 /v2c:团体名(community)明文,v2c 支持 GetBulk、Inform 告警;
- SNMPv3:USM 模型,支持认证 + 加密,安全,无团体名。
2.端口:UDP161 设备接收读写;UDP162 接收 Trap 告警。
3.Trap:设备主动上报告警;Inform 需要网管回复确认。
七、综合故障排查采分点(案例简答题模板)
1.登录失败
- Console:检查波特率参数;
- Telnet/SSH:接口是否 UP;管理 IP 路由可达;VTY 认证模式、service‑type 配置;ACL 拦截 VTY。
2.DHCP 拿不到 IP ①全局 dhcp enable 是否开启;②地址池网段、排除 IP 是否正确;③中继配置、服务器回程路由;④DHCP‑Snooping 接口是否为非信任,丢弃 Offer 报文。
3.部分终端不能上网 检查 IPSG、端口隔离、MUX‑VLAN、ACL/MQC 流策略是否拦截报文。
4.POE 部分 AP 断电:总功率过载,调整供电优先级、单板最大功率。
八、高频易错速查表
| 知识点 | 正确结论 | 典型错误 | 星级 |
|---|---|---|---|
| VLANIF | 三层交换机支持,二层交换机不能配置 VLANIF 网关 | 二层交换机配置 VLANIF 做网关 | ★★★★ |
| Super‑VLAN | Super 做网关,sub‑vlan 放用户,需要代理 ARP | sub‑vlan 配置 VLANIF 网关 | ★★★ |
| MUX‑VLAN | Separate VLAN 内部二层隔离 | Separate 内部可以互通 | ★★★ |
| DHCP select | interface 不用配置 network;global 必须配 | 全局地址池不需要 gateway‑list | ★★★★ |
| DHCP 中继 | 服务器必须要有客户端网段回程路由 | 只配置中继即可,不需要回程路由 | ★★★★ |
| DHCP‑Snooping | 上联服务器口配置 trusted;用户口默认非信任 | 所有接口全部配置 trusted | ★★★ |
| IPSG | 依赖 user‑bind 绑定表,上行接口谨慎开启 | 所有接口直接全部使能 IPSG | ★★★ |
| MQC 流策略 | 接口 inbound 方向应用 | outbound 应用流策略 | ★★★★ |
| ACL 规则 | 从小到大匹配,匹配即停止 | 规则号越大优先匹配 | ★★★ |
| POE 供电 | critical 优先级最高,功率不足优先切断 low | low 优先级高于 critical | ★★ |
| SNMPv3 | 使用用户认证加密,无团体名 | SNMPv3 使用 community 团体名 | ★★★ |