版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
<DeviceA>systemview进入系统视图模式(输入sys简写就行)注:只要是方括弧[]就可输入命令。displaycurrent-configuration显示当前生效的配置
displaysaved-configuration显示开机后加载的配置[DeviceA]sysnamex将交换机命名为x[DeviceA]discur显示当前配置情况[DeviceA]disvlan显示VLAN[DeviceA]disvlan666显示VLAN666里加入了哪些端口号[DeviceA]disvlanall显示所有VLAN
[DeviceA]displayinterfaceGigabitEthernet1/0/24查看端口状态(简写disintg1/0/24)[DeviceA]intg1/0/1进入第1个端口(g为千兆端口,e为百兆端口)
[DeviceA]save保存交换机配置[H3C]restoredefault恢复交换机出厂默认配置,恢复后需重启才能生效(用超级终端登录交换机,重启交换机按ctrl+b进如启动列表,选择删除flash中的配置,然后重启即可)[H3C]Reboot交换机重启[DeviceA]broadcast-suppression20设置抑制广播百分比为20%,可取5,10,20,100,缺省为100,同时组播和未知单播也受此影响[DeviceA]flow-control开启流控,默认为关闭[H3C-Ethernet0/3]portlink-typetrunk设置链路的类型为trunk,可为access(缺省),trunk
[H3C-Ethernet0/3]porttrunkpvidvlan20设置20为该trunk的缺省VLAN,默认为1(trunk线路两端的PVID必须一致)[H3C]vlan100创建VLAN100进入某个单独端口,然后将端口加入指定VLAN:例如下所示[H3C]intEthernet1/0/3进入第3个端口(交换机所有端口默认为access模式)[H3C-Ethernet0/3]portaccessvlan100将当前access端口加入指定的VLAN100(注:必须输入access)进入VLAN,将想要加入的端口划入VLAN中:例如下所示[H3C]vlan100进入VLAN100(注:前面已经创建了VLAN100,这里直接就是进入VLAN100模式)。[H3C-vlan100]portethernet1/0/1toethernet1/0/4将1到4号端口加入到VLAN100中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口[H3C-vlan100]portethernet1/0/5将5号端口加入到VLAN100中(此命令只能用来加access端口,不能用来增加trunk或者hybrid端口)[H3C-Ethernet0/2]portlink-typetrunk;设置当前端口为trunk
[H3C-Ethernet0/2]porttrunkpermitvlan{ID|All};设trunk允许的VLAN(必须要有这个条命令,才能将VLAN加入到基于trunk模式的端口)[H3C-Ethernet0/3]porttrunkpermitvlanall允许所有的VLAN通过当前的trunk端口,可多次使用该命令[DeviceA]undovlan100删除VLAN100[DeviceA]intg1/0/5进入交换机第5个端口(说明:g为千兆端口,百兆端口用e)[DeviceA]portlink-typeAccess|Trunk|Hybrid设置端口访问模式[DeviceA]undoshutdown打开以太网端口[DeviceA]shutdown关闭以太网端口[DeviceA]quit退出当前视图模式5、链路聚合配置
[DeviceA]link-aggregationgroup1modemanual;创建手工聚合组1
[DeviceA]interfaceethernet1/0/1;将以太网端口Ethernet1/0/1加入聚合组1
[DeviceA-Ethernet1/0/1]portlink-aggregationgroup1
[DeviceA-Ethernet1/0/1]interfaceethernet1/0/2;将以太网端口Ethernet1/0/1加入聚合组1
[DeviceA-Ethernet1/0/2]portlink-aggregationgroup1
[DeviceA]link-aggregationgroup1service-typetunnel#在手工聚合组的基础上创建Tunnel业务环回组。
[DeviceA]interfaceethernet1/0/1#将以太网端口Ethernet1/0/1加入业务环2配置文件相关命令
[Quidway]displaycurrent-configuration;显示当前生效的配置
[Quidway]displaysaved-configuration;显示flash中配置文件,即下次上电启动时所用的配置文件
<Quidway>resetsaved-configuration;檫除旧的配置文件
<Quidway>reboot;交换机重启
<Quidway>displayversion;显示系统版本信息4、端口配置
[Quidway-Ethernet0/1]duplex{half|full|auto};配置端口工作状态
[Quidway-Ethernet0/1]speed{10|100|auto};配置端口工作速率
[Quidway-Ethernet0/1]flow-control;配置端口流控
[Quidway-Ethernet0/1]mdi{across|auto|normal};配置端口平接扭接
[Quidway-Ethernet0/1]portlink-type{trunk|access|hybrid};设置端口工作模式
[Quidway-Ethernet0/1]undoshutdown;激活端口
[Quidway-Ethernet0/2]quit;退出系统视图7、VLAN配置
[Quidway]vlan3创建VLAN3
[Quidway-vlan3]portethernet1/0/1toethernet1/0/4将1到4号端口加入到VLAN3中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口
[Quidway-Ethernet0/2]portaccessvlan3;当前端口加入到VLAN
注意:缺省情况下,端口的链路类型为Access类型,所有Access端口均属于且只属于VLAN1
配置基于trunk的VLAN
[Quidway-Ethernet0/2]portlink-typetrunk;设置当前端口为trunk
[Quidway-Ethernet0/2]porttrunkpermitvlan{ID|All};设trunk允许的VLAN
注意:所有端口缺省情况下都是允许VLAN1的报文通过的
[Quidway-Ethernet0/2]porttrunkpvidvlan3;设置trunk端口的PVID
配置基于Hybrid端口的VLAN
[Quidway-Ethernet0/2]portlink-typehybrid;配置端口的链路类型为Hybrid类型
[Quidway-Ethernet0/2]porthybridvlanvlan-id-list{tagged|untagged};允许指定的VLAN通过当前Hybrid端口
注意:缺省情况下,所有Hybrid端口只允许VLAN1通过
[Quidway-Ethernet0/2]porthybridpvidvlanvlan-id;设置Hybrid端口的缺省VLAN
注意:缺省情况下,Hybrid端口的缺省VLAN为VLAN1
VLAN描述
[Quidway]descriptionstring;指定VLAN描述字符
[Quidway]description;删除VLAN描述字符
[Quidway]displayvlan[vlan_id];查看VLAN设置
私有VLAN配置
[SwitchA-vlanx]isolate-user-vlanenable;设置主vlan
[SwitchA]Isolate-user-vlan<x>secondary<list>;设置主vlan包括的子vlan
[Quidway-Ethernet0/2]porthybridpvidvlan<id>;设置vlan的pvid
[Quidway-Ethernet0/2]porthybridpvid;删除vlan的pvid
[Quidway-Ethernet0/2]porthybridvlanvlan_id_listuntagged;设置无标识的vlan
如果包的vlanid与PVId一致,则去掉vlan信息.默认PVID=1。
所以设置PVID为所属vlanid,设置可以互通的vlan为untagged9、MAC地址表的操作
在系统视图下添加MAC地址表项
[Quidway]mac-address{static|dynamic|blackhole}mac-addressinterfaceinterface-typeinterface-numbervlanvlan-id;添加MAC地址表项
在添加MAC地址表项时,命令中interface参数指定的端口必须属于vlan参数指定的VLAN,否则将添加失败。
如果vlan参数指定的VLAN是动态VLAN,在添加静态MAC地址之后,会自动变为静态VLAN。
在以太网端口视图下添加MAC地址表项
[Quidway-Ethernet0/2]mac-address{static|dynamic|blackhole}mac-addressvlanvlan-id
在添加MAC地址表项时,当前的端口必须属于命令中vlan参数指定的VLAN,否则将添加失败;
如果vlan参数指定的VLAN是动态VLAN,在添加静态MAC地址之后,会自动变为静态VLAN。
[Quidway]mac-addresstimer{agingage|no-aging};设置MAC地址表项的老化时间
注意:缺省情况下,MAC地址表项的老化时间为300秒,使用参数no-aging时表示不对MAC地址表项进行老化。
MAC地址老化时间的配置对所有端口都生效,但地址老化功能只对动态的(学习到的或者用户配置可老化的)MAC地址表项起作用。
[Quidway-Ethernet0/2]mac-addressmax-mac-countcount;设置端口最多可以学习到的MAC地址数量
注意:缺省情况下,没有配置对端口学习MAC地址数量的限制。反之,如果端口启动了MAC地址认证和端口安全功能,则不能配置该端口的最大MAC地址学习个数。
[Quidway-Ethernet0/2]port-macstart-mac-address;配置以太网端口MAC地址的起始值
在缺省情况下,E126/E126A交换机的以太网端口是没有配置MAC地址的,因此当交换机在发送二层协议报文(例如STP)时,由于无法取用发送端口的MAC地址,
将使用该协议预置的MAC地址作为源地址填充到报文中进行发送。在实际组网中,由于多台设备都使用相同的源MAC地址发送二层协议报文,会造成在某台设备的不
同端口学习到相同MAC地址的情况,可能会对MAC地址表的维护产生影响。
[Quidway]displaymac-address;显示地址表信息
[Quidway]displaymac-addressaging-time;显示地址表动态表项的老化时间
[Quidway]displayport-mac;显示用户配置的以太网端口MAC地址的起始值14、端口绑定配置
通过端口绑定特性,网络管理员可以将用户的MAC地址和IP地址绑定到指定的端口上。进行绑定操作后,交换机只对从该端口收到的指定MAC地址和IP地
址的用户发出的报文进行转发,提高了系统的安全性,增强了对网络安全的监控。
[SwitchA-Ethernet1/0/1]amuser-bindmac-addr0001-0002-0003ip-addr#将Host1的MAC地址和IP地址绑定到Ethernet1/0/1端口。
有的交换机上绑定的配置不一样
[SwitchA]interfaceethernet1/0/2
[SwitchA-Ethernet1/0/2]user-bindip-addressmac-address0001-0203-0405
端口过滤配置
[SwitchA]interfaceethernet1/0/1#配置端口Ethernet1/0/1的端口过滤功能。
[SwitchA-Ethernet1/0/1]ipchecksourceip-addressmac-address
[SwitchA]dhcp-snooping#开启DHCPSnooping功能。
[SwitchA]interfaceethernet1/0/2#设置与DHCP服务器相连的端口Ethernet1/0/2为信任端口。
[SwitchA-Ethernet1/0/2]dhcp-snoopingtrust
在端口Ethernet1/0/1上启用IP过滤功能,防止客户端使用伪造的不同源IP地址对服务器进行攻击H3C华为交换机端口绑定基本配置2008-01-2213:401,端口MACa)AM命令使用特殊的AMUser-bind命令,来完成MAC地址与端口之间的绑定。例如:[SwitchA]amuser-bindmac-address00e0-fc22-f8d3interfaceEthernet0/1配置说明:由于使用了端口参数,则会以端口为参照物,即此时端口E0/1只允许PC1上网,而使用其他未绑定的MAC地址的PC机则无法上网。但是PC1使用该MAC地址可以在其他端口上网。b)mac-address命令使用mac-addressstatic命令,来完成MAC地址与端口之间的绑定。例如:[SwitchA]mac-addressstatic00e0-fc22-f8d3interfaceEthernet0/1vlan1[SwitchA]mac-addressmax-mac-count0配置说明:由于使用了端口学习功能,故静态绑定mac后,需再设置该端口mac学习数为0,使其他PC接入此端口后其mac地址无法被学习。2,IPMACa)AM命令使用特殊的AMUser-bind命令,来完成IP地址与MAC地址之间的绑定。例如:[SwitchA]amuser-bindip-addressmac-address00e0-fc22-f8d3配置说明:以上配置完成对PC机的IP地址和MAC地址的全局绑定,即与绑定的IP地址或者MAC地址不同的PC机,在任何端口都无法上网。支持型号:S3026E/EF/C/G/T、S3026C-PWR、E026/E026T、S3050C、E050、S3526E/C/EF、S5012T/G、S5024Gb)arp命令使用特殊的arpstatic命令,来完成IP地址与MAC地址之间的绑定。例如:[SwitchA]arpstatic00e0-fc22-f8d3配置说明:以上配置完成对PC机的IP地址和MAC地址的全局绑定。3,端口IPMAC使用特殊的AMUser-bind命令,来完成IP、MAC地址与端口之间的绑定。例如:[SwitchA]amuser-bindip-addressmac-address00e0-fc22-f8d3interfaceEthernet0/1配置说明:可以完成将PC1的IP地址、MAC地址与端口E0/1之间的绑定功能。由于使用了端口参数,则会以端口为参照物,即此时端口E0/1只允许PC1上网,而使用其他未绑定的IP地址、MAC地址的PC机则无法上网。但是PC1使用该IP地址和MAC地址可以在其他端口上网。H3C交换机常用配置命令2011-11-1015:36:30我来说两句收藏我要投稿一.用户配置:<H3C>system-view[H3C]superpasswordH3C设置用户分级密码[H3C]undosuperpassword删除用户分级密码[H3C]localuserbigheap1234561Web网管用户设置,1(缺省)为管理级用户,缺省admin,admin[H3C]undolocaluserbigheap删除Web网管用户[H3C]user-interfaceaux0只支持0[H3C-Aux]idle-timeout250设置超时为2分50秒,若为0则表示不超时,默认为5分钟[H3C-Aux]undoidle-timeout恢复默认值[H3C]user-interfacevty0只支持0和1[H3C-vty]idle-timeout250设置超时为2分50秒,若为0则表示不超时,默认为5分钟[H3C-vty]undoidle-timeout恢复默认值[H3C-vty]setauthenticationpassword123456设置telnet密码,必须设置[H3C-vty]undosetauthenticationpassword取消密码[H3C]displayusers显示用户[H3C]displayuser-interface显示用户界面状态二.系统IP配置:[H3C]vlan20[H3C]management-vlan20[H3C]interfacevlan-interface20创建并进入管理VLAN[H3C]undointerfacevlan-interface20删除管理VLAN接口[H3C-Vlan-interface20]ipaddress配置管理VLAN接口静态IP地址(缺省为34)[H3C-Vlan-interface20]undoipaddress删除IP地址[H3C-Vlan-interface20]ipgateway指定缺省网关(默认无网关地址)[H3C-Vlan-interface20]undoipgateway[H3C-Vlan-interface20]shutdown关闭接口[H3C-Vlan-interface20]undoshutdown开启[H3C]displayip显示管理VLAN接口IP的相关信息[H3C]displayinterfacevlan-interface20查看管理VLAN的接口信息<H3C>debuggingip开启IP调试功能<H3C>undodebuggingip三.DHCP客户端配置:[H3C-Vlan-interface20]ipaddressdhcp-alloc管理VLAN接口通过DHCP方式获取IP地址[H3C-Vlan-interface20]undoipaddressdhcp-alloc取消[H3C]displaydhcp显示DHCP客户信息<H3C>debuggingdhcp-alloc开启DHCP调试功能<H3C>undodebuggingdhcp-alloc四.端口配置:[H3C]interfaceEthernet0/3[H3C-Ethernet0/3]shutdown[H3C-Ethernet0/3]speed100速率,可为10,100,1000和auto(缺省)[H3C-Ethernet0/3]duplexfull双工,可为half,full和auto(缺省)光口和汇聚后不能配置[H3C-Ethernet0/3]flow-control开启流控,默认为关闭[H3C-Ethernet0/3]broadcast-suppression20设置抑制广播百分比为20%,可取5,10,20,100,缺省为100,同时组播和未知单播也受此影响[H3C-Ethernet0/3]loopbackinternal内环测试[H3C-Ethernet0/3]loopbackexternal外环测试,需插接自环头,必须为全双工或者自协商模式[H3C-Ethernet0/3]portlink-typetrunk设置链路的类型为trunk,可为access(缺省),trunk[H3C-Ethernet0/3]porttrunkpvidvlan20设置20为该trunk的缺省VLAN,默认为1(trunk线路两端的PVID必须一致)[H3C-Ethernet0/3]portaccessvlan20将当前access端口加入指定的VLAN[H3C-Ethernet0/3]porttrunkpermitvlanall允许所有的VLAN通过当前的trunk端口,可多次使用该命令[H3C-Ethernet0/3]mdiauto设置以太端口为自动监测,normal(缺省)为直通线,across为交叉线[H3C]link-aggregationEthernet0/1toEthernet0/4将1-4口加入汇聚组,1为主端口,两端需要同时配置,设置了端口镜像以及端口隔离的端口无法汇聚[H3C]undolink-aggregationEthernet0/1删除该汇聚组[H3C]link-aggregationmodeegress配置端口汇聚模式为根据目的MAC地址进行负荷分担,可选为ingress,egress和both,缺省为both[H3C]monitor-portEthernet0/2将该端口设置为镜像端口,必须先设置镜像端口,删除时必须先删除被镜像端口,而且它们不能同在一个端口,该端口不能在汇聚组中,设置新镜像端口时,新取代旧,被镜像不变[H3C]mirroring-portEthernet0/3toEthernet0/4both将端口3和4设置为被镜像端口,both为同时监控接收和发送的报文,inbound表示仅监控接收的报文,outbound表示仅监控发送的报文[H3C]displaymirror[H3C]displayinterfaceEthernet0/3<H3C>resetcounters清除所有端口的统计信息[H3C]displaylink-aggregationEthernet0/3显示端口汇聚信息[H3C-Ethernet0/3]virtual-cable-test诊断该端口的电路状况五.VLAN配置:[H3C]vlan2[H3C]undovlanall删除除缺省VLAN外的所有VLAN,缺省VLAN不能被删除[H3C-vlan2]portEthernet0/4toEthernet0/7将4到7号端口加入到VLAN2中,此命令只能用来加access端口,不能用来增加trunk或者hybrid端口[H3C-vlan2]port-isolateenable打开VLAN内端口隔离特性,不能二层转发,默认不启用该功能[H3C-Ethernet0/4]port-isolateuplink-portvlan2设置4为VLAN2的隔离上行端口,用于转发二层数据,只能配置一个上行端口,若为trunk,则建议允许所有VLAN通过,隔离不能与汇聚同时配置[H3C]displayvlanall显示所有VLAN的详细信息S1550E支持基于端口的VLAN,通过创建不同的user-group来实现,一个端口可以属于多个user-group,不属于同一个user-group的端口不能互相通信,最多支持50个user-group[H3C]user-group20创建user-group20,默认只存在user-group1[H3C-UserGroup20]portEthernet0/4toEthernet0/7将4到7号端口加入到VLAN20中,初始时都属于user-group1中[H3C]displayuser-group20显示user-group20的相关信息六.集群配置:S2100只能作为成员交换机加入集群中,加入后系统名改为"集群名_成员编号.原系统名"的格式.即插即用功能通过两个功能实现:集群管理协议MAC组播地址协商和管理VLAN协商[H3C]clusterenable启用群集功能,缺省为启用[H3C]cluster进入群集视图[H3C-cluster]administrator-addressH-H-HnameswitchH-H-H为命令交换机的MAC,加入switch集群[switch_1.H3C-cluster]undoadministrator-address退出集群[H3C]displaycluster显示集群信息[H3C]management-vlan2集群报文只能在管理VLAN中转发,同一集群需在同一个管理VLAN中,需在建立集群之前指定管理VLAN<H3C>debuggingcluster七.QoS配置:QoS配置步骤:设置端口的优先级,设置交换机信任报文的优先级方式,队列调度,端口限速[H3C-Ethernet0/3]priority7设置端口优先级为7,默认为0[H3C]priority-trustcos设置交换机信任报文的优先级方式为cos(802.1p优先级,缺省值),还可以设为dscp方式(dscp优先级方式)[H3C]queue-schedulerhq-wrr2468设置队列调度算法为HQ-WRR(默认为WRR),权重为2,4,6,8[H3C-Ethernet0/3]line-rateinbound29将端口进口速率限制为2Mbps,取1-28时,速率为rate*8*1024/125,即64,128,192...1.792M;29-127时,速率为(rate-27)*1024,即2M,3M,4M...100M,千兆时可继续往下取,128-240时,速率为(rate-115)*8*1024,即104M,112M,120M...1000M[H3C]displayqueue-scheduler显示队列调度模式及参数[H3C]displaypriority-trust显示优先级信任模式八.系统管理:[H3C]mac-addressblackholeH-H-Hvlan1在VLAN1中添加黑洞MAC[H3C]mac-addressstaticH-H-HinterfaceEthernet0/1vlan1在VLAN1中添加端口一的一个mac[H3C]mac-addresstimeraging500设置MAC地址表的老化时间为500s[H3C]displaymac-address[H3C]displayarp[H3C]mac-addressport-bindingH-H-HinterfaceEthernet0/1vlan1配置端口邦定[H3C]displaymac-addressport-binding[H3C]displaysaved-configuration[H3C]displaycurrent-configuration<H3C>save[H3C]restoredefault恢复交换机出厂默认配置,恢复后需重启才能生效[H3C]displayversion<H3C>reboot[H3C]displaydevice[H3C]sysnamebigheap[H3C]info-centerenable启用系统日志功能,缺省情况下启用[H3C]info-centerloghostip向指定日志主机(只能为UNIX或LINUX,不能为Windows)输出信息,需先开启日志功能,缺省关闭[H3C]info-centerloghostlevel8设置系统日志级别为8,默认为5.级别说明:1.emergencies2.alerts3.critical4.errors5.warnings6.notifications7.informational8.debugging<H3C>terminaldebugging启用控制台对调试信息的显示,缺省控制台为禁用<H3C>terminallogging启用控制台对日志信息的显示,缺省控制台为启用<H3C>terminaltrapping启用控制台对告警信息的显示,缺省控制台为启用[H3C]displayinfo-center显示系统日志的配置和缓冲区记录的信息[H3C]displaylogbuffer显示日志缓冲区最近记录的指定数目的日志信息[H3C]displaytrapbuffer显示告警缓冲区最近记录的指定数目的日志信息<H3C>resetlogbuffer清除日志缓冲区的信息<H3C>resettrapbuffer清除告警缓冲区的信息九.网络协议配置:NDP即是邻居发现协议,S1550E只能开启或关闭NDP,无法配置,默认有效保留时间为180s,NDP报文发送的间隔60s[H3C]ndpenable缺省情况下是开启的[H3C-Ethernet0/3]ndpenable缺省情况下开启[H3C]displayndp显示NDP配置信息[H3C]displayndpinterfaceEthernet0/1显示指定端口NDP发现的邻居信息<H3C>debuggingndpinterfaceEthernet0/1HABP协议即HuaweiAuthenticationBypassProtocol,华为鉴权旁路协议,是用来解决当交换机上同时配置了802.1x和HGMPv1/v2时,未经授权和认证的端口上将过滤HGMP报文,从而使管理设备无法管理下挂的交换机的问题。交换机启动HABP后,将忽略802.1x认证。HABP包括服务器和客户端,由服务器定期发送请求,客户端进行应答,并向下进行转发,服务器一般启动在管理设备上,客户机在下挂设备上启动,1550E只支持客户端。[H3C]habpenable启动HABP特性,缺省即启动,启动后即缺省为客户机模式<H3C>debugginghabp启动HABP调试功能NTDP即邻居拓扑发现协议,用来收集网络拓扑信息的协议,与NDP协议一起工作,用于集群管理,S1550E的配置主要包括开启与关闭功能能,开启与关闭调试功能[H3C]ntdpenable缺省情况下为开启的[H3C-Ethernet0/3]ntdpenable缺省情况下为使能<H3C>debuggingntdp十.SNMP配置:S1550E支持SNMPv1,SNMPv2c,主要配置包括:设置团体名,设置系统信息,设置Trap目标主机的地址,允许或禁止发送Trap,禁止SNMPAgent的运行[H3C]snmp-agentcommunityreadbigheap设置bigheap团体,且为只读访问[H3C]snmp-agentmax-size1600设置Agent能接受/发送的SNMP消息包最大为1600字节,缺省1500[H3C]snmp-agentsys-infocontact#27345locationDiqiuversionv2c设置系统信息,版本为v2c,缺省情况下联系信息为"R&DHangzhou,H3CTechnologiesco.,Ltd.",位置为"HangzhouChina",v2c版本[H3C]undosnmp-agent禁止SNMPAgent的运行,若配置任何SNMP命令将重新启动SNMPAgent[H3C]displaysnmp-agentcommunityread[H3C]displaysnmp-agentsys-infocontact[H3C]displaysnmp-agentsys-infolocation[H3C]displaysnmp-agentsys-infoversion<H3C>debuggingsnmp-agentpacket|process十一.IGMPSnooping配置:IGMPSnooping是运行在二层交换机上的组播约束机制,用于管理和控制组播组.主要负责建立和维护二层MAC地址表,同时根据建立的组播地址表来转发路由器下发的组播报文,如果不运行IGMPSnooping,则组播报文将在二层网络中广播IGMPSnooping配置包括:启动和关闭IGMPSnooping,配置路由器端口老化时间,配置最大响应查询时间,配置组播组成员端口老化时间,配置端口快速离开,调试功能[H3C]igmp-snooping启用IGMPSnooping功能,默认为关闭[H3C]igmp-snoopingrouter-aging-time500配置路由器端口老化时间为500s,默认为105s[H3C]igmp-snoopingmax-response-time15配置最大响应查询时间为15s,默认为10s[H3C]igmp-snoopinghost-aging-time300配置组播组成员端口老化时间为300s,默认为260s[H3C-Ethernet0/3]igmp-snoopingfast-leave配置快速离开,若收到离开报文,则立即删除端口,不询问[H3C]displayigmp-snoopingconfiguration显示配置信息[H3C]displayigmp-snoopingstatistics显示包统计信息[H3C]displayigmp-snoopinggroupvlan2显示VLAN2中IP组播组和MAC组播组的信息<H3C>resetigmp-snoopingstatistics清楚统计信息<H3C>debuggingigmp-snooping十二.系统调试:<H3C>debuggingall开启所有调试开关,此命令为协议调试开关<H3C>terminaldebugging终端调试开关,打开开关,默认为关闭<H3C>debuggingdrv主要显示报文的实际内容,默认为关闭[H3C]displaydebugging显示调试开关状态十三.802.1x配置:[H3C-Ethernet0/3]dot1x开启802.1x特性,也可在系统视图下使用,使用后全局开启,也可用interface参数开启指定端口的802.1x特性,缺省全关闭,要启用802.1x,全局和端口的都需开启[H3C-Ethernet0/3]dot1xport-controlunauthorized-force设置工作模式为强制非授权模式,使用模式与dot1x命令相同,默认为auto,即通过了认证才可以访问,还有authorized-force,为强制授权模式,允许用户访问[H3C-Ethernet0/3]dot1xport-methodportbased设置接入控制方式为基于端口的,使用模式与dot1x命令相同,默认为macbase,基于MAC地址的[H3C-Ethernet0/3]dot1xmax-user10设置端口接入用户的数量最大为10个,使用模式与dot1x命令相同,默认为128,取值范围为1-128[H3C]dot1xauthentication-methodeap设置802.1x的用户认证方法为EAP,即EAP中继,直接用EAP报文发送到服务器,需服务器支持[H3C-Ethernet0/3]dot1xre-authenticate开启802.1x重认证功能使交换机以一定时间间隔周期性的进行认证,使用模式同dot1x命令,缺省情况下所有端口该特性都关闭[H3C]dot1xtimerhandshake-period20reauth-period7200quiet-period30tx-period20supp-timeout20server-timeout200设置802.1x认证的定时器,handshake-period为认证成功后,系统以此间隔为周期发送握手请求报文(相当于keepalive消息发送间隔),1-1024s,默认15s.reauth-period为重认证超时定时器,1-86400s,默认3600s.quiet-period为用户认证失败后,Autheticator的静默定时器,静默后再处理认证,10-120s,默认60s.tx-period为传送超时定时器,Supplicant未成功发送认证应答报文,则重发认证请求,10-120s,默认为30s.supp-timeout为认证超时定时器,Supplicant未成功响应,则重发认证请求,10-120s,默认30s.server-timeout为服务器未成功响应的超时定时器,100-300s,默认100s.<H3C>resetdot1xstatistics清除802.1x统计信息[H3C]displaydot1xstatistics显示802.1x的配置,运行情况和统计信息<H3C>debuggingdot1x打开802.1x的相关模块的调试信息十四.RADIUS配置:[H3C]radiusschemesystem进入system方案,其各项值为缺省值,1550E只支持默认方案[H3C-radius-system]primaryauthentication1812设置RADIUS服务器地址和UDP端口号,默认情况下,system方案中服务器IP地址为空,UDP端口号为1812[H3C-radius-system]keyauthentication123指示RADIUS加密共享密钥为123,默认无共享密钥[H3C-radius-system]timer10设置RADIUS服务器响应超时定时器,1-10s,默认为5s[H3C-radius-system]retry10设置RADIUS服务器最大响应重试次数为10,1-20次,默认为5次[H3C]displayradius显示radius方案信息<H3C>debuggingradiuspacket打开radius报文调试开关[Quidway]discur;显示当前配置
[Quidway]displaycurrent-configuration;显示当前配置
[Quidway]displayinterfaces;显示接口信息
[Quidway]displayvlanall;显示路由信息
[Quidway]displayversion;显示版本信息
[Quidway]superpassword;修改特权用户密码
[Quidway]sysnamex;交换机命名为x
[Quidway]interfaceethernet0/1;进入接口视图
[Quidway]interfacevlanx;进入接口视图
[Quidway-Vlan-interfacex]ipaddress;配置VLAN的IP地址
[Quidway]iproute-static;静态路由=网关
[Quidway]rip;三层交换支持
[Quidway]local-userftp
[Quidway]user-interfacevty04;进入虚拟终端
[S3026-ui-vty0-4]authentication-modepassword;设置口令模式
[S3026-ui-vty0-4]setauthentication-modepasswordsimple222;设置口令
[S3026-ui-vty0-4]userprivilegelevel3;用户级别
[Quidway]interfaceethernet0/1;进入端口模式
[Quidway]inte0/1;进入端口模式
[Quidway-Ethernet0/1]duplex{half|full|auto};配置端口工作状态
[Quidway-Ethernet0/1]speed{10|100|auto};配置端口工作速率
[Quidway-Ethernet0/1]flow-control;配置端口流控
[Quidway-Ethernet0/1]mdi{across|auto|normal};配置端口平接扭接
[Quidway-Ethernet0/1]portlink-type{trunk|access|hybrid};设置端口工作模式
[Quidway-Ethernet0/1]portaccessvlan3;当前端口加入到VLAN
[Quidway-Ethernet0/2]porttrunkpermitvlan{ID|All};设trunk允许的VLAN
[Quidway-Ethernet0/3]porttrunkpvidvlan3;设置trunk端口的PVID
[Quidway-Ethernet0/1]undoshutdown;激活端口
[Quidway-Ethernet0/1]shutdown;关闭端口
[Quidway-Ethernet0/1]quit;返回
[Quidway]vlan3;创建VLAN
[Quidway-vlan3]portethernet0/1;在VLAN中增加端口
[Quidway-vlan3]porte0/1;简写方式
[Quidway-vlan3]portethernet0/1toethernet0/4;在VLAN中增加端口
[Quidway-vlan3]porte0/1toe0/4;简写方式
[Quidway]monitor-port<interface_typeinterface_num>;指定镜像端口
[Quidway]portmirror<interface_typeinterface_num>;指定被镜像端口
[Quidway]portmirrorint_listobserving-portint_typeint_num;指定镜像和被镜像
[Quidway]descriptionstring;指定VLAN描述字符
[Quidway]description;删除VLAN描述字符
[Quidway]displayvlan[vlan_id];查看VLAN设置
[Quidway]stp{enable|disable};设置生成树,默认关闭
[Quidway]stppriority4096;设置交换机的优先级
[Quidway]stproot{primary|secondary};设置为根或根的备份
[Quidway-Ethernet0/1]stpcost200;设置交换机端口的花费
[Quidway]link-aggregatione0/1toe0/4ingress|both;端口的聚合
[Quidway]undolink-aggregatione0/1|all;始端口为通道号
[SwitchA-vlanx]isolate-user-vlanenable;设置主vlan
[SwitchA]isolate-user-vlan<x>secondary<list>;设置主vlan包括的子vlan
[Quidway-Ethernet0/2]porthybridpvidvlan<id>;设置vlan的pvid
[Quidway-Ethernet0/2]porthybridpvid;删除vlan的pvid
[Quidway-Ethernet0/2]porthybridvlanvlan_id_listuntagged;设置无标识的vlan
如果包的vlanid与PVId一致,则去掉vlan信息.默认PVID=1。
所以设置PVID为所属vlanid,设置可以互通的vlan为untagged.3、telnet配置
[Quidway]snmp-agent启用SNMPAgent服务[Quidway]user-interfacevty04
;进入虚拟终端
[S3026-ui-vty0-4]authentication-modepassword
;设置口令模式
[S3026-ui-vty0-4]setauthentication-modepasswordsimple222
;设置口令
[S3026-ui-vty0-4]userprivilegelevel3
;用户级别H3C模拟器配置路由器通过Telnet远程访问2017年04月09日18:47:49阅读数:48511实验目的掌握H3C设备作为Telnet服务器实现的远程访问2实验准备
Win764位系统操作系统下安装如下软件:(1)HCL模拟器(2)OracleVMVirtualBox
4.2.24(HCL模拟器自带VirtualBox,可能会造成网络设备创建/启动失败,这里可以将自带卸载,安装4.2.24版本,如果仍不能启动,可以再进行如下设置,右击HCL图标,属性-兼容性-勾选以兼容模式运行这个程序和以管理员身份运行此程序)(3)xp虚拟机(用作远程登入的主机)(4)securCRT软件3连线及配置操作
(1)连线连线时主机Host_1的网卡选择为VirtualBoxHost-OnlyNetwork
路由器MSR36-20_1的端口选择为GE_0/0(2)配置命令启动路由器,右击—配置:[plain]
\o"viewplain"viewplain
\o"copy"copy<H3C>system-view
System
View:
return
to
User
View
with
Ctrl+Z.
[H3C]sysname
H3C-R1
[H3C-R1]interface
GigabitEthernet
0/0
[H3C-R1-GigabitEthernet0/0]ip
address
54
24
[H3C-R1-GigabitEthernet0/0]quit
[H3C-R1]telnet
server
enable
[H3C-R1]local-user
h3c
New
local
user
added.
[H3C-R1-luser-manage-h3c]password
simple
123456
[H3C-R1-luser-manage-h3c]service-type
telnet
[H3C-R1-luser-manage-h3c]authorization-attribute
user-role
level-3
[H3C-R1-luser-manage-h3c]quit
[H3C-R1]user-interface
vty
0
4
[H3C-R1-line-vty0-4]authentication-mode
scheme
[H3C-R1-line-vty0-4]protocol
inbound
telnet
[H3C-R1-line-vty0-4]user-role
level-3
[H3C-R1-line-vty0-4]terminal
type
vt100
[H3C-R1-line-vty0-4]idle-timeout
20
[H3C-R1-line-vty0-4]history-command
max-size
15
[H3C-R1-line-vty0-4]quit
(3)虚拟机内xp系统配置IP地址如下图:虚拟机中xp设置如下:(4)在xp中打开securCRT软件,如下图操作:通过Telnet远程访问成功:总结:1.学会如何将HCL平台中的主机和虚拟机中的系统关联起来测试2.其他登入方式如SSH/AUX/HTTP等方式雷同,举一反三3.掌握一些基本的配置命令,以及学会用HCL平台来模拟做实验
实际操作2014年1月2日:1.9VLAN典型配置举例1.组网需求DeviceA与对端DeviceB使用Trunk端口GigabitEthernet1/0/1相连;该端口的缺省VLANID为100;该端口允许VLAN2、VLAN6到VLAN50、VLAN100的报文通过。组网图3.配置步骤(1)配置DeviceA#创建VLAN2、VLAN6到VLAN50、VLAN100。<DeviceA>system-view[DeviceA]vlan2[DeviceA-vlan2]quit[DeviceA]vlan100[DeviceA-vlan100]vlan6to50Pleasewait...Done.#进入GigabitEthernet1/0/1以太网端口视图。[DeviceA]interfaceGigabitEthernet1/0/1#配置GigabitEthernet1/0/1为Trunk端口,并配置端口的缺省VLANID为100。[DeviceA-GigabitEthernet1/0/1]portlink-typetrunk[DeviceA-GigabitEthernet1/0/1]porttrunkpvidvlan100#配置GigabitEthernet1/0/1禁止VLAN1的报文通过(所有端口缺省情况下都是允许VLAN1的报文通过的)。[DeviceA-GigabitEthernet1/0/1]undoporttrunkpermitvlan1#配置GigabitEthernet1/0/1允许VLAN2、VLAN6到VLAN50、VLAN100的报文通过。[DeviceA-GigabitEthernet1/0/1]porttrunkpermitvlan26to50100Pleasewait...Done.(2)配置DeviceB,与设备A配置步骤雷同,不再赘述。4.显示与验证此处以DeviceA的验证为例,DeviceB的验证与此类似,不再赘述。#查看DeviceA的GigabitEthernet1/0/1的相关信息,验证以上配置是否生效。<DeviceA>displayinterfaceGigabitEthernet1/0/1GigabitEthernet1/0/1currentstate:UPIPPacketFrameType:PKTFMT_ETHNT_2,HardwareAddress:0011-2233-5577Description:GigabitEthernet1/0/1InterfaceLoopbackisnotsetH3CS5500-EI系列以太网交换机操作手册VLAN第1章VLAN配置1-16MediatypeistwistedpairPorthardwaretypeis1000_BASE_T1000Mbps-speedmode,full-duplexmodeLinkspeedtypeisautonegotiation,linkduplextypeisautonegotiationFlow-controlisnotenabledTheMaximumFrameLengthis9212BroadcastMAX-ratio:100%UnicastMAX-ratio:100%MulticastMAX-ratio:100%AllowjumboframetopassPVID:100Mditype:autoLinkdelayis0(sec)Portlink-type:trunkTaggedVLANID:2,6-50,100UntaggedVLANID:2,6-50,100Portpriority:0Last300secondsinput:8packets/sec1513bytes/sec0%Last300secondsoutput:1packets/sec179bytes/sec0%Input(total):25504971packetsytes14288575broadcasts,11111535multicastsInput(normal):25504971packets,-bytes14288575broadcasts,11111535multicastsInput:0inputerrors,0runts,0giants,0throttles0CRC,0frame,-overruns,0aborts-ignored,-parityerrorsOutput(total):175995packets,31290143bytes47broadcasts,68494multicasts,0pausesOutput(normal):175995packets,-bytes47broadcasts,68494multicasts,0pausesOutput:0outputerrors,-underruns,-bufferfailures0aborts,0deferred,0collisions,0latecollisions0lostcarrier,-nocarrier通过以上显示信息,可以看到接口的类型为trunk(Portlink-type:trunk),端口的缺省VLAN为VLAN100(PVID:100),端口允许VLAN2、VLAN6到VLAN50、VLAN100的报文通过(VLANpermitted:2,6-50,100)。配置成功在用户界面下配置interfacebridge-aggregation序号(只能为数字),比如interfacebridge-aggregation1。在你要聚合的端口下比如23和24号端口聚合的话,打INTG1/0/24在这个端口的界面下打portlink-aggregationgroup1就加入聚合组了。另一个端口以此类推。两端交换都要做聚合。这个是V5版本的静态聚合模式的配置。V3版本的配置方式和命令都不一样是如下配置
在用户界面下link-aggregationgroup序号(如1)modestatic,在接口的视图下如INTG1/0/24
下打portlink-aggregationgroup1,另外的端口以此类推。聚合就建立了。注意下如果V5版本配置聚合组到VLAN或做TRUNK是直接在聚合组下配置,V3则是在聚合的每端口下配置(配置要一样)否则聚合无效。E=100M端口G=1000端口T=万M端口7.3
配置动态NAT地址转换在本章前面已说了,H3C路由器所支持的动态NAT地址转换主要包括:NAPT、NOPAT、EASYIP这三种模式。一般情况下,通过在接口上配置所需关联的ACL和内部全局地址池(当采用EASYIP进行配置时不用配置址池)即可实现动态地址转换,让内部网络用户根据ACL(可选配置)所配置的策略动态选择地址池中可用的IP地址进行转换。但要注意:有些H3C设备还支持仅仅通过判断流出接口报文的源地址,而不使用ACL的方式来实现出接口报文的动态地址转换。
NOPAT和NAPT的区别就是根据是否同时使用端口信息来进行动态地址转换:NOPAT为不使用TCP/UDP端口信息实现的多对多地址转换是纯IP地址的转换;NAPT为使用TCP/UDP端口信息实现的多对一地址转换,可以是仅IP地址或端口,或者端口与IP地址同时进行的转换。若直接使用NAT路由器外部网络接口的IP地址作为转换后的内部全局IP地址,则就是EASYIP这种动态NAT地址转换模式了。
在H3C路由器中,NAT地址转换关联一般在NAT路由器的外部网络接口(出接口)上配置,但是当某内网主机需要通过多个出接口访问外网时,就需要在多个出接口上配置地址转换关联,配置过程就比较复杂了,所以H3C路由器又提供了内部网络接口(入接口)地址关联的配置方案。这样当NAT路由器作为VPN间互访的工具时,在出接口较多的情况下,通过在接入各私网的入接口上配置地址转换关联达到简化配置的目的。这两种配置方式的特点如下(目前主要还是在出接口上关联):l
若配置NAT路由器外部网络接口地址关联,那么从外部网络接口发送的首个数据包会首先由ACL(或报文源地址)进行判定是否允许进行地址转换,然后根据关联找到与之对应的地址池(或接口地址)进行源地址转换,并建立地址转换表项,后续数据包直接根据地址转换表项进行转换。l
如果配置NAT路由器内部网络接口地址关联,那么从内部网络接口接收的符合指定ACL的数据包首先会被重定向到NAT业务板,然后再做与外部网络接口地址转换类似的源地址转换处理。但该方式下地址转换不支持EASYIP特性,因为这时出口地址有多个。
【注意】NAT路由器内部网络接口地址关联的支持情况与设备的型号有关,请以设备的实际情况为准。在同时配置了入接口和出接口地址关联的情况下,若报文同时匹配了入接口和出接口的地址转换关联规则,则以出接口规则优先,即只按照出接口地址转换关联进行转换。7.2.1
配置NOPAT
NOPAT动态地址转换模式是通过配置ACL和地址池的关联,将与ACL匹配的报文的源IP地址转换为内部全局地址池中的一个IP地址,但不进行端口转换。NOPAT的具体配置步骤如表7-3所示(因为目前主要支持在出接口上关联NAT地址池,故在此仅以出接口关联进行介绍,下同)。表7-3
NOPAT的配置步骤步骤命令说明Step1system-view例如:<Sysname>
system-view进入系统视图Step2nataddress-group
group-numberstart-addressend-address例如:[Sysname]
nataddress-group
105定义一个动态NOPAT地址转换的内部全局地址池。在NOPAT的动态地址转换过程中,NAT路由器将会从地址池中选择一个IP地址作为转换后的报文源IP地址Step3interface
interface-typeinterface-number例如:[Sysname]
interface
serial1/0键入NAT路由器外部网络接口,进入接口视图Step4natoutbound[acl-number]
address-groupgroup-numberno-pat
[trackvrrpvirtual-router-id]在出接口配置访问控制列表和地址池关联,但不使用端口信息,实现NOPAT下面对以上配置步骤中的一些主要命令进行说明。1.
nataddress-group命令
nataddress-group
group-numberstart-addressend-address系统视图命令用来配置NAT动态地址转换使用的全局地址池。命令中的参数说明如下:l
group-number,内部全局地址池组索引号,取值范围为0~31。在同一个地址组下可以创建多个地址池,但是要求不仅不同地址池中定义的IP地址段之间不允许重叠,地址组成员的IP地址段也不能与其它地址池或者其它地址组成员的IP地址段重叠。l
start-address:内部全局地址池的起始IP地址。l
end-address:内部全局地址池的结束IP地址。end-address必须大于或等于start-address,但内部全局地址池中的IP地址数不能超过255个。
内部全局地址池必须是一些连续的IP地址集合。当对需要到达外部网络的数据报文进行地址转换时,其源地址将被转换为地址池中的某个地址。如果start-address和end-address相同,表示只有一个地址。可用undonataddress-groupgroup-number命令删除原来所配置的内部地址池。但是,已经和某个ACL关联的地址池在进行NAT地址转换时是不允许删除的。
以下示例是配置一个从0到0的内部全局地址池,地址池号为1。<Sysname>
system-view[Sysname]
nataddress-group
1002.
natoutbound命令
natoutbound[acl-number][address-groupgroup-number[vpn-instancevpn-instance-name][no-pat[reversible]]][trackvrrpvirtual-router-id]接口视图令用来配置出接口地址关联。命令中的参数和选项说明如下:l
acl-number:可选参数,指定在进行NOPAT地址转换过程中要关联的ACL号,取值范围为2000~3999(即可以是基本ACL,也可以是高级ACL)。如果选择了该参数,则表示将一个ACL和一个内部全局地址池关联起来,符合ACL规则的报文的源IP地址才可以使用全局地址池中的IP地址进行转换;如果不选择此参数,则表示只要出口上报文的源IP地址不是出口的地址,都可以使用地址池中的地址进行地址转换。当ACL规则变为无效时,新连接的NAT会话表项将无法建立,但是已经建立的连接仍然可以继续通信。在一个接口下,一个ACL只能与一个内部全局地址池绑定;但一个内部全局地址池可以与多个ACL绑定。l
address-group
group-number:指定地址转换时要使用的内部全局地址池。如果不指定地址池,则直接使用NAT路由器的出接口IP地址作为转换后的报文源地址,这就相当于采用EasyIP动态NAT地址转换模式了。l
vpn-instance
vpn-instance-name:可选参数,指定内部全局地址池中的IP地址所属的VPN实例,表示可以支持VPN之间通过NAT转换进行互访。其中,vpn-instance-name表示VPN实例名,为1~31个字符的字符串,区分大小写。如果不设置该值,表示不支持MPLSVPN多实例。l
no-pat:对于NOPAT地址转换
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 外科学总论肾移植术后心血管并发症预防要点课件
- 2026年上海市金山公证处招聘备考题库完整答案详解
- 2026年中国农业科学院第一批统一公开招聘备考题库完整答案详解
- 2026年某三甲医院辅医岗招聘备考题库及参考答案详解1套
- 2026年秦皇岛市九龙山医院第二批公开选聘工作人员备考题库完整参考答案详解
- 外科学总论冻伤的远期预后课件
- 2026年瑞安市湖岭镇卫生院向社会公开招聘编外中药士1名备考题库及答案详解参考
- 2026年狮山镇官窑初级中学教师招聘备考题库及一套答案详解
- 中国热带农业科学院椰子研究所2026年第一批公开招聘工作人员备考题库及1套完整答案详解
- 2026年海南省财金集团有限公司招聘总经理备考题库带答案详解
- 雨课堂在线学堂《项目管理概论》作业单元考核答案
- 投资退出管理办法
- 2025至2030中国工业窑炉行业发展分析及发展趋势分析与未来投资战略咨询研究报告
- 学堂在线 雨课堂 学堂云 不朽的艺术:走进大师与经典 章节测试答案
- 《统计法》基础知识课件
- 仓库禁烟禁火管理制度
- 胖东来员工管理制度
- 购门协议书范本
- 诊所注销申请书
- 心脏瓣膜病麻醉管理
- TBT3208-2023铁路散装颗粒货物运输防冻剂
评论
0/150
提交评论