H3C-配置命令总结_第1页
已阅读1页,还剩31页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

H3C-配置命令总结第一篇:h3c-配置命令总结systemview进入系统视图模式(输入sys简写就行)注:只要是方括弧[]就可输入命令。[devicea]sysnamex将交换机命名为x[devicea]discur显示当前配置情况[devicea]disvlan显示vlan[devicea]disvlan666显示vlan666里加入了哪些端口号[devicea]disvlanall显示所有vlan[devicea]displayinterfacegigabitethernet1/0/24查看端口状态(简写disintg1/0/24)[devicea]intg1/0/1进入第1个端口(g为千兆端口,e为百兆端口)[devicea]save保存交换机配置[h3c]restoredefault恢复交换机出厂默认配置,恢复后需重启才能生效(用超级终端登录交换机,重启交换机按ctrl+b进如启动列表,选择删除flash中的配置,然后重启即可)[h3c]reboot交换机重启[devicea]broadcast-suppression20设置抑制广播百分比为20%,可取5,10,20,100,缺省为100,同时组播和未知单播也受此影响[devicea]flow-control开启流控,默认为关闭[h3c-ethernet0/3]portlink-typetrunk设置链路的类型为trunk,可为access(缺省),trunk[h3c-ethernet0/3]porttrunkpvidvlan20设置20为该trunk的缺省vlan,默认为1(trunk线路两端的pvid必须一致)[h3c]vlan100创建vlan100进入某个单独端口,然后将端口加入指定vlan:例如下所示[h3c]intethernet1/0/3进入第3个端口(交换机所有端口默认为access模式)[h3c-ethernet0/3]portaccessvlan100将当前access端口加入指定的vlan100(注:必须输入access)进入vlan,将想要加入的端口划入vlan中:例如下所示[h3c]vlan100进入vlan100(注。前面已经创建了vlan100,这里直接就是进入vlan100模式)。[h3c-vlan100]portethernet1/0/1toethernet1/0/4将1到4号端口加入到vlan100中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口[h3c-vlan100]portethernet1/0/5将5号端口加入到vlan100中(此命令只能用来加access端口,不能用来增加trunk或者hybrid端口)[h3c-ethernet0/2]portlink-typetrunk;设置当前端口为trunk[h3c-ethernet0/2]porttrunkpermitvlan{id|all};设trunk允许的vlan(必须要有这个条命令,才能将vlan加入到基于trunk模式的端口)[h3c-ethernet0/3]porttrunkpermitvlanall允许所有的vlan通过当前的trunk端口,可多次使用该命令[devicea]undovlan100删除vlan100[devicea]intg1/0/5进入交换机第5个端口(说明:g为千兆端口,百兆端口用e)[devicea]portlink-typeaccess|trunk|hybrid设置端口访问模式[devicea]undoshutdown打开以太网端口[devicea]shutdown关闭以太网端口[devicea]quit退出当前视图模式5、链路聚合配置[devicea]link-aggregationgroup1modemanual;创建手工聚合组1[devicea]interfaceethernet1/0/1;将以太网端口ethernet1/0/1加入聚合组1[devicea-ethernet1/0/1]portlink-aggregationgroup1[devicea-ethernet1/0/1]interfaceethernet1/0/2;将以太网端口ethernet1/0/1加入聚合组1[devicea-ethernet1/0/2]portlink-aggregationgroup1[devicea]link-aggregationgroup1service-typetunnel#在手工聚合组的基础上创建tunnel业务环回组。[devicea]interfaceethernet1/0/1#将以太网端口ethernet1/0/1加入业务环2配置文件相关命令[quidway]displaycurrent-configuration;显示当前生效的配置[quidway]displaysaved-configuration;显示flash中配置文件,即下次上电启动时所用的配置文件resetsaved-configuration;檫除旧的配置文件reboot;交换机重启displayversion;显示系统版本信息4、端口配置[quidway-ethernet0/1]duplex{half|full|auto};配置端口工作状态[quidway-ethernet0/1]speed{10|100|auto};配置端口工作速率[quidway-ethernet0/1]flow-control;配置端口流控[quidway-ethernet0/1]mdi{across|auto|normal};配置端口平接扭接[quidway-ethernet0/1]portlink-type{trunk|access|hybrid};设置端口工作模式[quidway-ethernet0/1]undoshutdown;激活端口[quidway-ethernet0/2]quit;退出系统视图7、vlan配置[quidway]vlan3创建vlan3[quidway-vlan3]portethernet1/0/1toethernet1/0/4将1到4号端口加入到vlan3中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口[quidway-ethernet0/2]portaccessvlan3;当前端口加入到vlan注意:缺省情况下,端口的链路类型为access类型,所有access端口均属于且只属于vlan1配置基于trunk的vlan[quidway-ethernet0/2]portlink-typetrunk;设置当前端口为trunk[quidway-ethernet0/2]porttrunkpermitvlan{id|all};设trunk允许的vlan注意:所有端口缺省情况下都是允许vlan1的报文通过的[quidway-ethernet0/2]porttrunkpvidvlan3;设置trunk端口的pvid配置基于hybrid端口的vlan[quidway-ethernet0/2]portlink-typehybrid;配置端口的链路类型为hybrid类型[quidway-ethernet0/2]porthybridvlanvlan-id-list{tagged|untagged};允许指定的vlan通过当前hybrid端口注意:缺省情况下,所有hybrid端口只允许vlan1通过[quidway-ethernet0/2]porthybridpvidvlanvlan-id;设置hybrid端口的缺省vlan注意:缺省情况下,hybrid端口的缺省vlan为vlan1vlan描述[quidway]descriptionstring;指定vlan描述字符[quidway]description;删除vlan描述字符[quidway]displayvlan[vlan_id];查看vlan设置私有vlan配置[switcha-vlanx]isolate-user-vlanenable;设置主vlan[switcha]isolate-user-vlansecondary;设置主vlan包括的子vlan[quidway-ethernet0/2]porthybridpvidvlan;设置vlan的pvid[quidway-ethernet0/2]porthybridpvid;删除vlan的pvid[quidway-ethernet0/2]porthybridvlanvlan_id_listuntagged;设置无标识的vlan如果包的vlanid与pvid一致,则去掉vlan信息.默认pvid=1。所以设置pvid为所属vlanid,设置可以互通的vlan为untagged9、mac地址表的操作在系统视图下添加mac地址表项[quidway]mac-address{static|dynamic|blackhole}mac-addressinterfaceinterface-typeinterface-numbervlanvlan-id;添加mac地址表项在添加mac地址表项时,命令中interface参数指定的端口必须属于vlan参数指定的vlan,否则将添加失败。如果vlan参数指定的vlan是动态vlan,在添加静态mac地址之后,会自动变为静态vlan。在以太网端口视图下添加mac地址表项[quidway-ethernet0/2]mac-address{static|dynamic|blackhole}mac-addressvlanvlan-id在添加mac地址表项时,当前的端口必须属于命令中vlan参数指定的vlan,否则将添加失败;如果vlan参数指定的vlan是动态vlan,在添加静态mac地址之后,会自动变为静态vlan。[quidway]mac-addresstimer{agingage|no-aging};设置mac地址表项的老化时间注意。缺省情况下,mac地址表项的老化时间为300秒,使用参数no-aging时表示不对mac地址表项进行老化。mac地址老化时间的配置对所有端口都生效,但地址老化功能只对动态的(学习到的或者用户配置可老化的)mac地址表项起作用。[quidway-ethernet0/2]mac-addressmax-mac-countcount;设置端口最多可以学习到的mac地址数量注意。缺省情况下,没有配置对端口学习mac地址数量的限制。反之,如果端口启动了mac地址认证和端口安全功能,则不能配置该端口的最大mac地址学习个数。[quidway-ethernet0/2]port-macstart-mac-address;配置以太网端口mac地址的起始值在缺省情况下,e126/e126a交换机的以太网端口是没有配置mac地址的,因此当交换机在发送二层协议报文(例如stp)时,由于无法取用发送端口的mac地址,将使用该协议预置的mac地址作为源地址填充到报文中进行发送。在实际组网中,由于多台设备都使用相同的源mac地址发送二层协议报文,会造成在某台设备的不同端口学习到相同mac地址的情况,可能会对mac地址表的维护产生影响。[quidway]displaymac-address;显示地址表信息[quidway]displaymac-addressaging-time;显示地址表动态表项的老化时间[quidway]displayport-mac;显示用户配置的以太网端口mac地址的起始值14、端口绑定配置通过端口绑定特性,网络管理员可以将用户的mac地址和ip地址绑定到指定的端口上。进行绑定操作后,交换机只对从该端口收到的指定mac地址和ip地址的用户发出的报文进行转发,提高了系统的安全性,增强了对网络安全的监控。[switcha-ethernet1/0/1]amuser-bindmac-addr0001-0002-0003ip-addr#将host1的mac地址和ip地址绑定到ethernet1/0/1端口。有的交换机上绑定的配置不一样[switcha]interfaceethernet1/0/2[switcha-ethernet1/0/2]user-bindip-addressmac-address0001-0203-0405端口过滤配置[switcha]interfaceethernet1/0/1#配置端口ethernet1/0/1的端口过滤功能。[switcha-ethernet1/0/1]ipchecksourceip-addressmac-address[switcha]dhcp-snooping#开启dhcpsnooping功能。[switcha]interfaceethernet1/0/2#设置与dhcp服务器相连的端口ethernet1/0/2为信任端口。[switcha-ethernet1/0/2]dhcp-snoopingtrust在端口ethernet1/0/1上启用ip过滤功能,防止客户端使用伪造的不同源ip地址对服务器进行攻击h3c华为交换机端口绑定基本配置2008-01-2213:401,端口maca)am命令使用特殊的amuser-bind命令,来完成mac地址与端口之间的绑定。例如:[switcha]amuser-bindmac-address00e0-fc22-f8d3interfaceethernet0/1配置说明。由于使用了端口参数,则会以端口为参照物,即此时端口e0/1只允许pc1上网,而使用其他未绑定的mac地址的pc机则无法上网。但是pc1使用该mac地址可以在其他端口上网。b)mac-address命令使用mac-addressstatic命令,来完成mac地址与端口之间的绑定。例如:[switcha]mac-addressstatic00e0-fc22-f8d3interfaceethernet0/1vlan1[switcha]mac-addressmax-mac-count0配置说明。由于使用了端口学习功能,故静态绑定mac后,需再设置该端口mac学习数为0,使其他pc接入此端口后其mac地址无法被学习。2,ipmaca)am命令配置说明。以上配置完成对pc机的ip地址和mac地址的全局绑定,即与绑定的ip地址或者mac地址不同的pc机,在任何端口都无法上网。支持型号:s3026e/ef/c/g/t、s3026c-pwr、e026/e026t、s3050c、e050、s3526e/c/ef、s5012t/g、s5024gb)arp命令配置说明。以上配置完成对pc机的ip地址和mac地址的全局绑定。3,端口ipmac使用特殊的amuser-bind命令,来完成ip、mac地址与端口之间的绑定。例如:配置说明。可以完成将pc1的ip地址、mac地址与端口e0/1之间的绑定功能。由于使用了端口参数,则会以端口为参照物,即此时端口e0/1只允许pc1上网,而使用其他未绑定的ip地址、mac地址的pc机则无法上网。但是pc1使用该ip地址和mac地址可以在其他端口上网。h3c交换机常用配置命令2011-11-1015:36:30我来说两句收藏我要投稿一、用户配置:system-view[h3c]superpasswordh3c设置用户分级密码[h3c]undosuperpassword删除用户分级密码[h3c]localuserbigheap1234561web网管用户设置,1(缺省)为管理级用户,缺省admin,admin[h3c]undolocaluserbigheap删除web网管用户[h3c]user-interfaceaux0只支持0[h3c-aux]idle-timeout250设置超时为2分50秒,若为0则表示不超时,默认为5分钟[h3c-aux]undoidle-timeout恢复默认值[h3c]user-interfacevty0只支持0和1[h3c-vty]idle-timeout250设置超时为2分50秒,若为0则表示不超时,默认为5分钟[h3c-vty]undoidle-timeout恢复默认值[h3c-vty]setauthenticationpassword123456设置telnet密码,必须设置[h3c-vty]undosetauthenticationpassword取消密码[h3c]displayusers显示用户[h3c]displayuser-interface显示用户界面状态二、系统ip配置:[h3c]vlan20[h3c]management-vlan20[h3c]interfacevlan-interface20创建并进入管理vlan[h3c]undointerfacevlan-interface20删除管理vlan接口[h3c-vlan-interface20]ipaddress配置管理vlan接口静态ip地址(缺省为34)[h3c-vlan-interface20]undoipaddress删除ip地址[h3c-vlan-interface20]ipgateway指定缺省网关(默认无网关地址)[h3c-vlan-interface20]undoipgateway[h3c-vlan-interface20]shutdown关闭接口[h3c-vlan-interface20]undoshutdown开启[h3c]displayip显示管理vlan接口ip的相关信息[h3c]displayinterfacevlan-interface20查看管理vlan的接口信息debuggingip开启ip调试功能undodebuggingip三、dhcp客户端配置:[h3c-vlan-interface20]ipaddressdhcp-alloc管理vlan接口通过dhcp方式获取ip地址[h3c-vlan-interface20]undoipaddressdhcp-alloc取消[h3c]displaydhcp显示dhcp客户信息debuggingdhcp-alloc开启dhcp调试功能undodebuggingdhcp-alloc四、端口配置:[h3c]interfaceethernet0/3[h3c-ethernet0/3]shutdown[h3c-ethernet0/3]speed100速率,可为10,100,1000和auto(缺省)[h3c-ethernet0/3]duplexfull双工,可为half,full和auto(缺省)光口和汇聚后不能配置[h3c-ethernet0/3]flow-control开启流控,默认为关闭[h3c-ethernet0/3]broadcast-suppression20设置抑制广播百分比为20%,可取5,10,20,100,缺省为100,同时组播和未知单播也受此影响[h3c-ethernet0/3]loopbackinternal内环测试[h3c-ethernet0/3]loopbackexternal外环测试,需插接自环头,必须为全双工或者自协商模式[h3c-ethernet0/3]portlink-typetrunk设置链路的类型为trunk,可为access(缺省),trunk[h3c-ethernet0/3]porttrunkpvidvlan20设置20为该trunk的缺省vlan,默认为1(trunk线路两端的pvid必须一致)[h3c-ethernet0/3]portaccessvlan20将当前access端口加入指定的vlan[h3c-ethernet0/3]porttrunkpermitvlanall允许所有的vlan通过当前的trunk端口,可多次使用该命令[h3c-ethernet0/3]mdiauto设置以太端口为自动监测,normal(缺省)为直通线,across为交叉线[h3c]link-aggregationethernet0/1toethernet0/4将1-4口加入汇聚组,1为主端口,两端需要同时配置,设置了端口镜像以及端口隔离的端口无法汇聚[h3c]undolink-aggregationethernet0/1删除该汇聚组[h3c]link-aggregationmodeegress配置端口汇聚模式为根据目的mac地址进行负荷分担,可选为ingress,egress和both,缺省为both[h3c]monitor-portethernet0/2将该端口设置为镜像端口,必须先设置镜像端口,删除时必须先删除被镜像端口,而且它们不能同在一个端口,该端口不能在汇聚组中,设置新镜像端口时,新取代旧,被镜像不变[h3c]mirroring-portethernet0/3toethernet0/4both将端口3和4设置为被镜像端口,both为同时监控接收和发送的报文,inbound表示仅监控接收的报文,outbound表示仅监控发送的报文[h3c]displaymirror[h3c]displayinterfaceethernet0/3resetcounters清除所有端口的统计信息[h3c]displaylink-aggregationethernet0/3显示端口汇聚信息[h3c-ethernet0/3]virtual-cable-test诊断该端口的电路状况五、vlan配置:[h3c]vlan2[h3c]undovlanall删除除缺省vlan外的所有vlan,缺省vlan不能被删除[h3c-vlan2]portethernet0/4toethernet0/7将4到7号端口加入到vlan2中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口[h3c-vlan2]port-isolateenable打开vlan内端口隔离特性,不能二层转发,默认不启用该功能[h3c-ethernet0/4]port-isolateuplink-portvlan2设置4为vlan2的隔离上行端口,用于转发二层数据,只能配置一个上行端口,若为trunk,则建议允许所有vlan通过,隔离不能与汇聚同时配置[h3c]displayvlanall显示所有vlan的详细信息s1550e支持基于端口的vlan,通过创建不同的user-group来实现,一个端口可以属于多个user-group,不属于同一个user-group的端口不能互相通信,最多支持50个user-group[h3c]user-group20创建user-group20,默认只存在user-group1[h3c-usergroup20]portethernet0/4toethernet0/7将4到7号端口加入到vlan20中,初始时都属于user-group1中[h3c]displayuser-group20显示user-group20的相关信息六、集群配置:s2100只能作为成员交换机加入集群中,加入后系统名改为"集群名_成员编号.原系统名"的格式.即插即用功能通过两个功能实现:集群管理协议mac组播地址协商和管理vlan协商[h3c]clusterenable启用群集功能,缺省为启用[h3c]cluster进入群集视图[h3c-cluster]administrator-addressh-h-hnameswitchh-h-h为命令交换机的mac,加入switch集群[switch_1.h3c-cluster]undoadministrator-address退出集群[h3c]displaycluster显示集群信息[h3c]management-vlan2集群报文只能在管理vlan中转发,同一集群需在同一个管理vlan中,需在建立集群之前指定管理vlandebuggingcluster七、qos配置:qos配置步骤:设置端口的优先级,设置交换机信任报文的优先级方式,队列调度,端口限速[h3c-ethernet0/3]priority7设置端口优先级为7,默认为0[h3c]priority-trustcos设置交换机信任报文的优先级方式为cos(802.1p优先级,缺省值),还可以设为dscp方式(dscp优先级方式)[h3c]queue-schedulerhq-wrr2468设置队列调度算法为hq-wrr(默认为wrr),权重为2,4,6,8[h3c-ethernet0/3]line-rateinbound29将端口进口速率限制为2mbps,取1-28时,速率为rate*8*1024/125,即64,128,192...1.792m;29-127时,速率为(rate-27)*1024,即2m,3m,4m...100m,千兆时可继续往下取,128-240时,速率为(rate-115)*8*1024,即104m,112m,120m...1000m[h3c]displayqueue-scheduler显示队列调度模式及参数[h3c]displaypriority-trust显示优先级信任模式八、系统管理:[h3c]mac-addressblackholeh-h-hvlan1在vlan1中添加黑洞mac[h3c]mac-addressstatich-h-hinterfaceethernet0/1vlan1在vlan1中添加端口一的一个mac[h3c]mac-addresstimeraging500设置mac地址表的老化时间为500s[h3c]displaymac-address[h3c]displayarp[h3c]mac-addressport-bindingh-h-hinterfaceethernet0/1vlan1配置端口邦定[h3c]displaymac-addressport-binding[h3c]displaysaved-configuration[h3c]displaycurrent-configurationsave[h3c]restoredefault恢复交换机出厂默认配置,恢复后需重启才能生效[h3c]displayversionreboot[h3c]displaydevice[h3c]sysnamebigheap[h3c]info-centerenable启用系统日志功能,缺省情况下启用[h3c]info-centerloghostip向指定日志主机(只能为unix或linux,不能为windows)输出信息,需先开启日志功能,缺省关闭[h3c]info-centerloghostlevel8设置系统日志级别为8,默认为5.级别说明:1.rmational8.debuggingterminaldebugging启用控制台对调试信息的显示,缺省控制台为禁用terminallogging启用控制台对日志信息的显示,缺省控制台为启用terminaltrapping启用控制台对告警信息的显示,缺省控制台为启用[h3c]displayinfo-center显示系统日志的配置和缓冲区记录的信息[h3c]displaylogbuffer显示日志缓冲区最近记录的指定数目的日志信息[h3c]displaytrapbuffer显示告警缓冲区最近记录的指定数目的日志信息resetlogbuffer清除日志缓冲区的信息resettrapbuffer清除告警缓冲区的信息九、网络协议配置:ndp即是邻居发现协议,s1550e只能开启或关闭ndp,无法配置,默认有效保留时间为180s,ndp报文发送的间隔60s[h3c]ndpenable缺省情况下是开启的[h3c-ethernet0/3]ndpenable缺省情况下开启[h3c]displayndp显示ndp配置信息[h3c]displayndpinterfaceethernet0/1显示指定端口ndp发现的邻居信息debuggingndpinterfaceethernet0/1habp协议即huaweiauthenticationbypassprotocol,华为鉴权旁路协议,是用来解决当交换机上同时配置了802.1x和hgmpv1/v2时,未经授权和认证的端口上将过滤hgmp报文,从而使管理设备无法管理下挂的交换机的问题。交换机启动habp后,将忽略802.1x认证。habp包括服务器和客户端,由服务器定期发送请求,客户端进行应答,并向下进行转发,服务器一般启动在管理设备上,客户机在下挂设备上启动,1550e只支持客户端。[h3c]habpenable启动habp特性,缺省即启动,启动后即缺省为客户机模式debugginghabp启动habp调试功能ntdp即邻居拓扑发现协议,用来收集网络拓扑信息的协议,与ndp协议一起工作,用于集群管理,s1550e的配置主要包括开启与关闭功能能,开启与关闭调试功能[h3c]ntdpenable缺省情况下为开启的[h3c-ethernet0/3]ntdpenable缺省情况下为使能debuggingntdp十、snmp配置:s1550e支持snmpv1,snmpv2c,主要配置包括:设置团体名,设置系统信息,设置trap目标主机的地址,允许或禁止发送trap,禁止snmpagent的运行[h3c]snmp-agentcommunityreadbigheap设置bigheap团体,且为只读访问[h3c]snmp-agentmax-size1600设置agent能接受/发送的snmp消息包最大为1600字节,缺省1500[h3c]snmp-agentsys-infocontact#27345locationdiqiuversionv2c设置系统信息,版本为v2c,缺省情况下联系信息为"r&dhangzhou,h3ctechnologiesco.,ltd.",位置为"hangzhouchina",v2c版本[h3c]undosnmp-agent禁止snmpagent的运行,若配置任何snmp命令将重新启动snmpagent[h3c]displaysnmp-agentcommunityread[h3c]displaysnmp-agentsys-infocontact[h3c]displaysnmp-agentsys-infolocation[h3c]displaysnmp-agentsys-infoversiondebuggingsnmp-agentpacket|process十一、igmpsnooping配置:igmpsnooping是运行在二层交换机上的组播约束机制,用于管理和控制组播组.主要负责建立和维护二层mac地址表,同时根据建立的组播地址表来转发路由器下发的组播报文,如果不运行igmpsnooping,则组播报文将在二层网络中广播igmpsnooping配置包括:启动和关闭igmpsnooping,配置路由器端口老化时间,配置最大响应查询时间,配置组播组成员端口老化时间,配置端口快速离开,调试功能[h3c]igmp-snooping启用igmpsnooping功能,默认为关闭[h3c]igmp-snoopingrouter-aging-time500配置路由器端口老化时间为500s,默认为105s[h3c]igmp-snoopingmax-response-time15配置最大响应查询时间为15s,默认为10s[h3c]igmp-snoopinghost-aging-time300配置组播组成员端口老化时间为300s,默认为260s[h3c-ethernet0/3]igmp-snoopingfast-leave配置快速离开,若收到离开报文,则立即删除端口,不询问[h3c]displayigmp-snoopingconfiguration显示配置信息[h3c]displayigmp-snoopingstatistics显示包统计信息[h3c]displayigmp-snoopinggroupvlan2显示vlan2中ip组播组和mac组播组的信息resetigmp-snoopingstatistics清楚统计信息debuggingigmp-snooping十二、系统调试:debuggingall开启所有调试开关,此命令为协议调试开关terminaldebugging终端调试开关,打开开关,默认为关闭debuggingdrv主要显示报文的实际内容,默认为关闭[h3c]displaydebugging显示调试开关状态十三、802.1x配置:[h3c-ethernet0/3]dot1x开启802.1x特性,也可在系统视图下使用,使用后全局开启,也可用interface参数开启指定端口的802.1x特性,缺省全关闭,要启用802.1x,全局和端口的都需开启[h3c-ethernet0/3]dot1xport-controlunauthorized-force设置工作模式为强制非授权模式,使用模式与dot1x命令相同,默认为auto,即通过了认证才可以访问,还有authorized-force,为强制授权模式,允许用户访问[h3c-ethernet0/3]dot1xport-methodportbased设置接入控制方式为基于端口的,使用模式与dot1x命令相同,默认为macbase,基于mac地址的[h3c-ethernet0/3]dot1xmax-user10设置端口接入用户的数量最大为10个,使用模式与dot1x命令相同,默认为128,取值范围为1-128[h3c]dot1xauthentication-methodeap设置802.1x的用户认证方法为eap,即eap中继,直接用eap报文发送到服务器,需服务器支持[h3c-ethernet0/3]dot1xre-authenticate开启802.1x重认证功能使交换机以一定时间间隔周期性的进行认证,使用模式同dot1x命令,缺省情况下所有端口该特性都关闭[h3c]dot1xtimerhandshake-period20reauth-period7200quiet-period30tx-period20supp-timeout20server-timeout200设置802.1x认证的定时器,handshake-period为认证成功后,系统以此间隔为周期发送握手请求报文(相当于keepalive消息发送间隔),1-1024s,默认15s.reauth-period为重认证超时定时器,1-86400s,默认3600s.quiet-period为用户认证失败后,autheticator的静默定时器,静默后再处理认证,10-120s,默认60s.tx-period为传送超时定时器,supplicant未成功发送认证应答报文,则重发认证请求,10-120s,默认为30s.supp-timeout为认证超时定时器,supplicant未成功响应,则重发认证请求,10-120s,默认30s.server-timeout为服务器未成功响应的超时定时器,100-300s,默认100s.resetdot1xstatistics清除802.1x统计信息[h3c]displaydot1xstatistics显示802.1x的配置,运行情况和统计信息debuggingdot1x打开802.1x的相关模块的调试信息十四、radius配置:[h3c]radiusschemesystem进入system方案,其各项值为缺省值,1550e只支持默认方案[h3c-radius-system]primaryauthentication1812设置radius服务器地址和udp端口号,默认情况下,system方案中服务器ip地址为空,udp端口号为1812[h3c-radius-system]keyauthentication123指示radius加密共享密钥为123,默认无共享密钥[h3c-radius-system]timer10设置radius服务器响应超时定时器,1-10s,默认为5s[h3c-radius-system]retry10设置radius服务器最大响应重试次数为10,1-20次,默认为5次[h3c]displayradius显示radius方案信息debuggingradiuspacket打开radius报文调试开关[quidway]discur;显示当前配置[quidway]displaycurrent-configuration;显示当前配置[quidway]displayinterfaces;显示接口信息[quidway]displayvlanall;显示路由信息[quidway]displayversion;显示版本信息[quidway]superpassword;修改特权用户密码[quidway]sysnamex;交换机命名为x[quidway]interfaceethernet0/1;进入接口视图[quidway]interfacevlanx;进入接口视图[quidway-vlan-interfacex]ipaddress;配置vlan的ip地址[quidway]iproute-static;静态路由=网关[quidway]rip;三层交换支持[quidway]local-userftp[quidway]user-interfacevty04;进入虚拟终端[s3026-ui-vty0-4]authentication-modepassword;设置口令模式[s3026-ui-vty0-4]setauthentication-modepasswordsimple222;设置口令[s3026-ui-vty0-4]userprivilegelevel3;用户级别[quidway]interfaceethernet0/1;进入端口模式[quidway]inte0/1;进入端口模式[quidway-ethernet0/1]duplex{half|full|auto};配置端口工作状态[quidway-ethernet0/1]speed{10|100|auto};配置端口工作速率[quidway-ethernet0/1]flow-control;配置端口流控[quidway-ethernet0/1]mdi{across|auto|normal};配置端口平接扭接[quidway-ethernet0/1]portlink-type{trunk|access|hybrid};设置端口工作模式[quidway-ethernet0/1]portaccessvlan3;当前端口加入到vlan[quidway-ethernet0/2]porttrunkpermitvlan{id|all};设trunk允许的vlan[quidway-ethernet0/3]porttrunkpvidvlan3;设置trunk端口的pvid[quidway-ethernet0/1]undoshutdown;激活端口[quidway-ethernet0/1]shutdown;关闭端口[quidway-ethernet0/1]quit;返回[quidway]vlan3;创建vlan[quidway-vlan3]portethernet0/1;在vlan中增加端口[quidway-vlan3]porte0/1;简写方式[quidway-vlan3]portethernet0/1toethernet0/4;在vlan中增加端口[quidway-vlan3]porte0/1toe0/4;简写方式[quidway]monitor-port;指定镜像端口[quidway]portmirror;指定被镜像端口[quidway]portmirrorint_listobserving-portint_typeint_num;指定镜像和被镜像[quidway]descriptionstring;指定vlan描述字符[quidway]description;删除vlan描述字符[quidway]displayvlan[vlan_id];查看vlan设置[quidway]stp{enable|disable};设置生成树,默认关闭[quidway]stppriority4096;设置交换机的优先级[quidway]stproot{primary|secondary};设置为根或根的备份[quidway-ethernet0/1]stpcost200;设置交换机端口的花费[quidway]link-aggregatione0/1toe0/4ingress|both;端口的聚合[quidway]undolink-aggregatione0/1|all;始端口为通道号[switcha-vlanx]isolate-user-vlanenable;设置主vlan[switcha]isolate-user-vlansecondary;设置主vlan包括的子vlan[quidway-ethernet0/2]porthybridpvidvlan;设置vlan的pvid[quidway-ethernet0/2]porthybridpvid;删除vlan的pvid[quidway-ethernet0/2]porthybridvlanvlan_id_listuntagged;设置无标识的vlan如果包的vlanid与pvid一致,则去掉vlan信息.默认pvid=1。所以设置pvid为所属vlanid,设置可以互通的vlan为untagged.3、telnet配置[quidway]snmp-agent启用snmpagent服务[quidway]user-interfacevty04;进入虚拟终端[s3026-ui-vty0-4]authentication-modepassword;设置口令模式[s3026-ui-vty0-4]setauthentication-modepasswordsimple222;设置口令[s3026-ui-vty0-4]userprivilegelevel3;用户级别实际操作2014年1月2日:1.9vlan典型配置举例1.组网需求devicea与对端deviceb使用trunk端口gigabitethernet1/0/1相连;该端口的缺省vlanid为100;该端口允许vlan2、vlan6到vlan50、vlan100的报文通过。2.组网图3.配置步骤(1)配置devicea#创建vlan2、vlan6到vlan50、vlan100。system-view[devicea]vlan2[devicea-vlan2]quit[devicea]vlan100[devicea-vlan100]vlan6to50pleasewait...done.#进入gigabitethernet1/0/1以太网端口视图。[devicea]interfacegigabitethernet1/0/1#配置gigabitethernet1/0/1为trunk端口,并配置端口的缺省vlanid为100。[devicea-gigabitethernet1/0/1]portlink-typetrunk[devicea-gigabitethernet1/0/1]porttrunkpvidvlan100#配置gigabitethernet1/0/1禁止vlan1的报文通过(所有端口缺省情况下都是允许vlan1的报文通过的)。[devicea-gigabitethernet1/0/1]undoporttrunkpermitvlan1#配置gigabitethernet1/0/1允许vlan2、vlan6到vlan50、vlan100的报文通过。[devicea-gigabitethernet1/0/1]porttrunkpermitvlan26to50100pleasewait...done.(2)配置deviceb,与设备a配置步骤雷同,不再赘述。4.显示与验证此处以devicea的验证为例,deviceb的验证与此类似,不再赘述。#查看devicea的gigabitethernet1/0/1的相关信息,验证以上配置是否生效。2、vlan6到vlan50、vlan100的报文通过(vlanpermitted:2,6-50,100)。配置成功在用户界面下配置interfacebridge-aggregation序号(只能为数字),比如interfacebridge-aggregation1。在你要聚合的端口下比如23和24号端口聚合的话,打intg1/0/24在这个端口的界面下打portlink-aggregationgroup1就加入聚合组了。另一个端口以此类推。两端交换都要做聚合。这个是v5版本的静态聚合模式的配置。v3版本的配置方式和命令都不一样是如下配置在用户界面下link-aggregationgroup序号(如1)modestatic,在接口的视图下如intg1/0/24下打portlink-aggregationgroup1,另外的端口以此类推。聚合就建立了。注意下如果v5版本配置聚合组到vlan或做trunk是直接在聚合组下配置,v3则是在聚合的每端口下配置(配置要一样)否则聚合无效。e=100m端口g=1000端口t=万m端口第二篇:h3c交换机的配置命令(个人经验总结)范文1、为交换机分配ip输入分配给交换机的ip地址为*.*.*.*,掩码为,类型为system命令:system-viewinterfacevlan-interface1undoipaddress2、定义vlan101(namecaiwu),vlan102(namediaodu),名字,端口命令:vlan101interfacevlan-interface101porte1/0/1toe1/0/24vlan102interfacevlan-interface102porte1/0/25toe1/0/473、定义vlan的接口地址。4、在两个vlan之间增加路由。5、为交换机添加默认网关。将以太网端口ethernet1/0/1设置为trunk端口。system-viewsystemview:returntouserviewwithctrl+z.[h3c]interfaceethernet1/0/1[h3c-ethernet1/0/1]portlink-typetrunk可能这样配的话意思是vlan130的ip就是—54而则是这个网段的网关。将trunk端口ethernet1/0/1加入到vlan2、vlan4、vlan50~vlan100中。system-viewsystemview:returntouserviewwithctrl+z.[h3c]interfaceethernet1/0/1[h3c-ethernet1/0/1]portlink-typetrunk[h3c-ethernet1/0/1]porttrunkpermitvlan2450to100pleasewait...done.取消某个trunk端口的命令undoportlink-type远程登录方式:配置web用户[h3c]local-useradmin(配置用户名admin)本地用户admin[h3c]service-typetelnetlevel3(设置级别为3)服务类型telnet级别3[h3c]passwordsimpleadmin(设置密码为admin)密码简单型admin配置telnet用户[h3c]user-interfacevty04(进入虚拟终端)用户接口vty04[h3c]authentication-modescheme(配置本地或远端用户名认证方式—鉴定)鉴定模式scheme(鉴定)[h3c]userprivilegelevel3(配置登录用户的级别3)用户特权级别3[h3c]local-userhuawei(配置用户名huawei)本地用户huawei[h3c]service-typetelnetlevel3(设置级别为3)服务类型telnet级别3[h3c]passwordsimpleadmin(设置密码admin)密码简单型adminuser-interfacevty04authentication-modeschemeuserprivilegelevel3local-userhuaweiservice-typetelnetlevel3passwordsimpleadmin华为交换机配置用户名和密码2009-09-1802:16华为交换机配置用户名和密码(1)telnet只需输入password即可远程登陆交换机。进入用户界面视图[switcha]user-interfacevty04设置认证方式为密码验证方式[switcha-ui-vty0-4]authentication-modepassword设置登陆验证的password为明文密码”huawei”[switcha-ui-vty0-4]setauthenticationpasswordsimplehuawei配置登陆用户的级别为最高级别3(缺省为级别1)[switcha-ui-vty0-4]userprivilegelevel3/1[switcha]superpasswordsimpleddddd(2)telnet需要输入username和password才可以登陆交换机。进入用户界面视图[switcha]user-interfacevty04配置本地或远端用户名和口令认证[switcha-ui-vty0-4]authentication-modescheme配置本地telnet用户,用户名为”huawei”,密码为”huawei”,权限为最高级别3(缺省为级别1)[switcha]local-userhuawei[switcha-user-huawei]passwordsimplehuawei[switcha-user-huawei]service-typetelnetlevel3(3)通过con口只需输入password即可远程登陆交换机。进入用户界面视图[quidway]user-interfaceaux0设置认证方式为密码验证方式[quidway-ui-aux0]authentication-modepassword设置登陆验证的password为明文密码”huawei”[quidway-ui-aux0]setauthenticationpasswordsimplehuawei配置登陆用户的级别为最高级别3(缺省为级别1)[quidway-ui-aux0]userprivilegelevel3(4)通过con口需要输入username和password才可以登陆交换机。[quidway]user-interfaceaux0配置本地或远端用户名和口令认证[quidway-ui-aux0]authentication-modescheme配置本地telnet用户,用户名为”huawei”,密码为”huawei”,权限为最高级别3(缺省为级别1)[switcha]local-userhuawei[switcha-user-huawei]passwordsimplehuawei[switcha-user-huawei]service-typetelnetlevel3displayarpintg6/1/4type:s-staticd-dynamicipaddressmacaddressvlanidportname001d-0f80-68f1200gigabitethernet6/1/40050-c21e-f941900gigabitethernet6/1/40050-c21f-1a0b900gigabitethernet6/1/40050-c21f-19fc900gigabitethernet6/1/4gigabitethernet6/1/4gigabitethernet6/1/4gigabitethernet6/1/4gigabitethernet6/1/4gigabitethernet6/1/4[dc-hx-s9508-ww-01]intg6/1/4[dc-hx-s9508-ww-01-gigabitethernet6/1/4]displaythis#interfacegigabitethernet6/1/4descriptionconnecttodc-jr-s3600-ww-0401_g1/1/3[dc-jr-s3600-ww-0401]displaymac-addressvlan200macaddrvlanidstateportindexagingtime(s)0000-5e00-0114200learnedgigabitethernet1/1/3aging0015-587f-185c200learnedgigabitethernet1/1/3aging0015-e907-98c7200learnedethernet2/0/44aging0016-177e-b336200learnedgigabitethernet1/1/3aging0016-d332-81a9200learnedgigabitethernet1/1/3aging0016-d336-b3ce200learnedgigabitethernet1/1/3aging0019-21bd-99a3200learnedgigabitethernet1/1/3aging001a-a039-fa46200learnedgigabitethernet1/1/3aging001d-0934-4f2f200learnedgigabitethernet1/1/3aging001d-0f80-68f1200learnedethernet2/0/41aging001d-7280-2303200learnedgigabitethernet1/1/3aging001e-e576-9c9f200learnedethernet2/0/43aging0023-8938-c0e8200learnedgigabitethernet1/1/3aging0023-8938-c178200learnedgigabitethernet1/1/3aging0023-8948-c220200learnedethernet1/0/6aging0026-b981-d498200learnedgigabitethernet1/1/3aging0027-1962-e5ab200learnedgigabitethernet1/1/3aging配置举例及步骤:仅允许来自6和lo.10.1.78的telnet用户访问交换机:#定义基本访问控制列表。[quidway]aclnumber2008match-orderconfig[quidway-acl—basic-2008]rule1permitsourcelo.1o.1.66o[quidway—acl-basic-2008]rule2permitsource1o.1o.1.78o[quidway-acl-basic-2008]quit#引用访问控制列表。[quidway]user-interfacevty04[quidway-user-interface-vty0-4]acl2oo8inboundh3c交换机恢复出厂设置resetsaved-configurationthesavedconfigurationwillbeerased.areyousure。[y/n]y/提示是否擦除配置文件/configurationinthedeviceisbeingcleared.pleasewaitconfigurationinthedeviceiscleared.rebootthiscommandwillrebootthesystem.sincethecurrentconfigurationmayhavebeenchanged,allchangesmaybelostifyoucontinue.continue。[y/n]y/提示是否重启设备,按y将重新启动/【提示】1、可以只键入resetsa,resetsa是resetsaved-configuration的缩写。2、擦除配置文件后,必须要重启设备后才能恢复到出厂设置。修改交换机的系统时间clockdatetimehh:mm:ssmm/dd/yy11、访问控制列表基于接口的acl1000-1999基本的acl2000-2999aclnumberacl-num[match-order{config|auto}]rule[rule-id]{permit|deny}[sourcesour-addsour-wildcard|any][time-rangetime-name][logging][fragment][vpn-instancevpn-instance-name]高级的acl3000-3999aclnumberacl-num[match-order{config|auto}]rule[rule-id]{permit|deny}protocol[sourcesour-addsour-wildcard|any][destinationdest-adddest-wildcard|any][source-portoperatorport1[port2]][dest-portoperatorport1[port2]][icmp-type{icmp-typeicmp-code|icmp-message}][precedencepre][time-rangetime-name][logging][fragment][vpn-instancevpn-instance-name]基于mac地址acl4000-4999acl访问控制列表公司企业网通过switch的端口实现各部门之间的互连。研发部门由gigabitethernet1/1/1接入交换机,工资查询服务器的地址为。要求正确配置acl,禁止研发部门在工作日8:00至18:00访问工资服务器。配置步骤(1)定义时间段#定义8:00至18:00的周期时间段。system-view[h3c]time-rangetest8:00to18:00working-day(2)定义到工资服务器的acl#进入acl3000视图。[h3c]aclnumber3000#定义其它部门到工资服务器的访问规则。[h3c-acl-adv-3000]rule1denyipdestination0time-rangetest[h3c-acl-adv-3000]quit(3)在端口上应用acl#在端口上应用acl3000。[h3c]interfacegigabitethernet1/1/1[h3c-gigabitethernet1/1/1]packet-filterinboundip-group3000ip-mac绑定方法:解除绑定第三篇:h3c配置导入导出总结h3c配置导入导出一、h3c配置远程登录1、服务器端配置(下面4步没有先后顺序)1)开启远程登录服务[h3c]telnetserverenable开启远程登录2)创建telnet用户[h3c]local-userh3c创建用户名h3c[h3c-luser-h3c]passwordcipher/simpleh3c为h3c创建密文/明文显示的密码[h3c-luser-h3c]service-typetelnet定义该用户的服务类型为telnet[h3c-luser-h3c]authorization-attributelevel3授权当前用户的命令行级别为3级——管理级p403)设定远程登录用户属性[h3c]user-interfacevty04设置虚拟用户端口[h3c-ui-vty0-4]authentication-modescheme设定远程登录用户的登录方式使用用户名和密码[h3c-ui-vty0-4]userprivilegelevel3设置远程登录用户登录后的最高级别4)配置ip地址[h3c]interfacevlan-interface1[h3c-vlan-interface1]ipaddress242、客户端口配置1)配置IP地址3、登录二、导出配置文件1、保存配置:1)显示保存的配置:displaysaved-cofiguration(结果是:配置文件不存在)2)保存配置文件:save(将current-configuration内容保存到saved-configuration中,文件名是:startup.cfg。保存过程中先:y确认保存,再确认使用默认文件名。此时再显示:此时可以看到配置文件内容。)说明:1)移除保存的配置文件:resetsaved-cofiguration(再显示时,提示:配置文件不存在)2)重启设备:reboot交换机重启时:直接确认为清除current-configuration路由器重启时:直接确认为保存current-configuration3)路由器的默认配置中g0/0口ip为,telnet用户名为admin2、创建ftp用户[h3c]local-userh3c1创建用户名h3c1[h3c-luser-h3c]passwordcipher/simpleh3c1为h3c1创建密文/明文显示的密码[h3c-luser-h3c]service-typeftp定义该用户的服务类型为ftp[h3c-luser-h3c]authorization-attributelevel3授权当前用户的命令行级别为3级3、开启远程登录服务[h3c]ftpserverenable4、登录服务器>ftpftp>dir/ls(dir显示包括文件读写属性、大小、日期时间、文件名等属性,ls只显示文件名)ftp>getstartup.cfgd:/sw1.cfg(将保存的配置文件从服务器上下载到本地机上,用记事本打开可以查看里面内容)说明:上传文件:put1)将d:/sw1.cfg文件通过记事本修改(如:将sysname改为zs)并保存2)上传文件putd:/sw1.cfgstartup.cfg(若上传后的文件名不是startup.cfg,则需要用设置下次启动时的配置文件,命令为:tartupsaved-configurationfilename)3)重新启动reboot,此时可以看到系统提示符为,说明修改的配置文件已经生效。1、保证你的主机和目标设备网络可达,2、在目标设备上开启ftp服务,并设置相应的用户名、密码、服务类型3、直接在主机上命令行中运行ftp目的主机地址(1),输入用户名和密码后,使用get命令获取你想要的文件4、如果不知道那个是你的配置文件可以通过如下命令disstart-up/dissaved-config(这个是保存的配置配件,命令好像是这样的,记得不是很清了)或者直接在尖括号输入dir二、使用ftp方式步骤1、在pc机“开始菜单”的“运行”栏中键入“cmd”,进入dos界面,保证pc机可以ping通设备。步骤2、在交换机上启动ftp服务器,并配置从pc机上ftp登陆时的用户名和密码[h3c]ftpserverenable/启动ftp服务/%ftpserverhasbeenstarted[h3c]local-userguest/增加一个本地用户,用户名为guest/newlocaluseradded.[h3c-luser-ftp]passwordsimpleftp/配置用户名为guest的密码为ftp/[h3c-luser-ftp]service-typeftpftp-directoryflash://指定此用户的服务类型为ftp,且ftp后的上传下载目录为flash下/步骤3、在pc机“开始菜单”的“运行”栏中键入“cmd”,进入dos界面(1)获取配置文件【提示】1、此时在pc机的c:\文件夹下就可以看到备份的config.cfg文件了,可以通过记事本或写字板打开(2)上传配置文件#以ftp方式登录ftp服务器,上传.bin文件,并存放于ftp服务器的根目录下。远程用户——-internet——-f100采用l2tp方式sysnamexxxx//设备名称#l2tpenable//开启l2tp功能#firewallpacket-filterenablefirewallpacket-filterdefaultpermit#undoconnection-limitenableconnection-limitdefaultdenyconnection-limitdefaultamountupper-limit50lower-limit20#firewallstatisticsystemenable#radiusschemesystemserver-

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论