前言
一台全新的华为交换机拿到手以后,通常不能直接丢到生产网络里使用。上线前至少需要完成基础管理配置、安全登录配置、时间同步、SNMP 监控配置,以及必要的访问控制。
本文以华为 VRP 系统为例,整理一套新交换机从 Console 首次登录到可远程管理、可监控、可保存配置的基础流程。不同型号和不同 VRP 版本命令可能略有差异,以实际设备为准。
本文示例地址统一使用文档保留地址:
- 交换机管理 IP:
192.0.2.10 - 管理网关:
192.0.2.1 - 管理网段:
192.0.2.0/24 - 运维主机:
192.0.2.50 - NTP 服务器:
192.0.2.100
配置前准备
准备一根 Console 线,使用 SecureCRT、Xshell、PuTTY、MobaXterm 等终端工具连接交换机 Console 口。
常见串口参数如下:
速率:9600
数据位:8
停止位:1
校验位:None
流控:None
首次进入设备后,先进入系统视图:
<Huawei> system-view
[Huawei]
system-view 用于进入全局配置模式,后续大部分配置都需要在系统视图下完成。
首次 Console 登录
新设备首次登录时,建议先修改设备名称,便于后期维护和日志识别。
[Huawei] sysname SW-Access-01
[SW-Access-01]
sysname 用于设置设备名称。建议命名中体现位置、用途或编号,例如 SW-Core-01、SW-Access-01。
基础信息配置
可以根据实际情况配置设备描述信息,方便交接和巡检。
[SW-Access-01] header login information "Authorized access only."
[SW-Access-01] header shell information "Welcome to SW-Access-01."
登录提示信息不是必须配置项,但在规范化环境中很常见,可用于提示设备用途和访问边界。
配置管理地址
交换机远程管理通常需要一个三层管理地址。常见做法是创建管理 VLAN,并在 VLANIF 接口上配置 IP 地址。
[SW-Access-01] vlan 100
[SW-Access-01-vlan100] description Management_VLAN
[SW-Access-01-vlan100] quit
[SW-Access-01] interface Vlanif 100
[SW-Access-01-Vlanif100] description Management_Interface
[SW-Access-01-Vlanif100] ip address 192.0.2.10 255.255.255.0
[SW-Access-01-Vlanif100] quit
Vlanif 100 是交换机的三层管理接口,192.0.2.10/24 是示例管理地址。
如果交换机需要跨网段访问,例如从其他网段 SSH 登录,就需要配置默认路由:
[SW-Access-01] ip route-static 0.0.0.0 0.0.0.0 192.0.2.1
这条默认路由表示非直连网段的流量都交给网关 192.0.2.1。
如果管理 VLAN 需要通过某个物理接口上联,还需要把上联口加入对应 VLAN。以下示例将 GigabitEthernet0/0/1 设置为 trunk,并允许管理 VLAN 通过:
[SW-Access-01] interface GigabitEthernet0/0/1
[SW-Access-01-GigabitEthernet0/0/1] description Uplink_To_Core
[SW-Access-01-GigabitEthernet0/0/1] port link-type trunk
[SW-Access-01-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
[SW-Access-01-GigabitEthernet0/0/1] quit
如果是接入口,则可配置为 access 模式:
[SW-Access-01] interface GigabitEthernet0/0/2
[SW-Access-01-GigabitEthernet0/0/2] description Management_PC
[SW-Access-01-GigabitEthernet0/0/2] port link-type access
[SW-Access-01-GigabitEthernet0/0/2] port default vlan 100
[SW-Access-01-GigabitEthernet0/0/2] quit
Console 密码配置
Console 是本地维护入口,建议配置认证,避免任何人接入 Console 线后直接进入设备。
[SW-Access-01] user-interface console 0
[SW-Access-01-ui-console0] authentication-mode password
[SW-Access-01-ui-console0] set authentication password cipher Console@123
[SW-Access-01-ui-console0] idle-timeout 10 0
[SW-Access-01-ui-console0] quit
配置说明:
authentication-mode password表示 Console 使用密码认证。set authentication password cipher表示以密文方式保存密码。idle-timeout 10 0表示空闲 10 分钟后自动断开会话。
如果环境要求更严格,也可以使用 AAA 用户认证方式管理 Console 登录。
Telnet 登录配置
Telnet 可以远程登录设备,但 Telnet 使用明文传输用户名和密码,不建议在生产网络中长期启用。更推荐使用 SSH。
如果确实需要临时开启 Telnet,可按以下方式配置。
先开启 Telnet 服务并允许所有接口访问:
[SW-Access-01] telnet server enable
[SW-Access-01] telnet server-source all-interface
创建本地用户:
[SW-Access-01] aaa
[SW-Access-01-aaa] local-user admin password irreversible-cipher Admin@123
[SW-Access-01-aaa] local-user admin privilege level 15
[SW-Access-01-aaa] local-user admin service-type telnet terminal ssh
[SW-Access-01-aaa] quit
配置 VTY 远程登录用户界面:
[SW-Access-01] user-interface vty 0 4
[SW-Access-01-ui-vty0-4] authentication-mode aaa
[SW-Access-01-ui-vty0-4] protocol inbound telnet
[SW-Access-01-ui-vty0-4] idle-timeout 10 0
[SW-Access-01-ui-vty0-4] quit
配置说明:
aaa用于进入认证、授权、计费配置视图。local-user admin创建本地用户。privilege level 15表示最高权限。protocol inbound telnet表示 VTY 只允许 Telnet 登录。
Telnet 配置完成后,可在管理主机上测试:
telnet 192.0.2.10
如果没有特殊需求,建议测试完成后关闭 Telnet,改用 SSH。
[SW-Access-01] undo telnet server enable
SSH 登录配置
SSH 比 Telnet 更安全,适合作为日常远程管理方式。华为设备上常见服务名为 stelnet。
开启 SSH 服务:
[SW-Access-01] stelnet server enable
[SW-Access-01] ssh server-source all-interface
[SW-Access-01] ssh client first-time enable
创建 SSH 用户并指定认证方式:
[SW-Access-01] ssh user admin
[SW-Access-01] ssh user admin authentication-type password
[SW-Access-01] ssh user admin service-type stelnet
确认本地用户允许 SSH:
[SW-Access-01] aaa
[SW-Access-01-aaa] local-user admin password irreversible-cipher Admin@123
[SW-Access-01-aaa] local-user admin privilege level 15
[SW-Access-01-aaa] local-user admin service-type ssh terminal
[SW-Access-01-aaa] quit
配置 VTY 只允许 SSH 登录:
[SW-Access-01] user-interface vty 0 4
[SW-Access-01-ui-vty0-4] authentication-mode aaa
[SW-Access-01-ui-vty0-4] protocol inbound ssh
[SW-Access-01-ui-vty0-4] idle-timeout 10 0
[SW-Access-01-ui-vty0-4] quit
配置完成后,可在管理主机上测试:
ssh admin@192.0.2.10
如果 SSH 无法登录,优先检查管理 IP 是否可达、VTY 协议是否允许 SSH、本地用户是否包含 SSH 服务类型、设备是否生成密钥。
如果连接不上,可以检测一下端口监听状态
[S5735-24P-5F-166.246]display tcp status
TCPCB Tid/Soid Local Add:port Foreign Add:port VPNID State
6fe84c1c 129/1 0.0.0.0:22 0.0.0.0:0 -1 Listening
6fe85360 258/1 0.0.0.0:64443 0.0.0.0:0 -1 Listening
6fe84d90 129/6 172.16.155.246:22 10.10.128.30:14986 0 Established
[S5735-24P-5F-166.246]
如果登录提示要修改密码,可以使用这个命令关闭密码策略:
aaa
local-aaa-user password policy administrator
undo password alert original
使用 ACL 限制 SSH 登录
仅开启 SSH 还不够,建议使用 ACL 限制允许登录交换机的源地址。例如只允许运维主机 192.0.2.50 登录交换机。
创建 ACL:
[SW-Access-01] acl number 2000
[SW-Access-01-acl-basic-2000] rule 5 permit source 192.0.2.50 0
[SW-Access-01-acl-basic-2000] rule 100 deny source any
[SW-Access-01-acl-basic-2000] quit
将 ACL 应用到 VTY:
[SW-Access-01] user-interface vty 0 4
[SW-Access-01-ui-vty0-4] acl 2000 inbound
[SW-Access-01-ui-vty0-4] quit
配置说明:
rule 5 permit source 192.0.2.50 0表示只允许单台运维主机。rule 100 deny source any表示拒绝其他来源。acl 2000 inbound表示在 VTY 入方向调用 ACL。
如果希望允许整个管理网段 192.0.2.0/24,可使用以下规则:
[SW-Access-01] acl number 2000
[SW-Access-01-acl-basic-2000] rule 5 permit source 192.0.2.0 0.0.0.255
[SW-Access-01-acl-basic-2000] rule 100 deny source any
[SW-Access-01-acl-basic-2000] quit
配置 ACL 前要确认自己的当前登录来源在允许范围内,否则可能会把自己锁在设备外。远程操作时建议保留 Console 或其他应急登录方式。
SNMPv2c 配置
SNMP 常用于监控系统采集交换机状态、端口流量、CPU、内存等指标。
SNMPv2c 配置简单,但 community 类似明文口令,安全性较低,建议只在受控管理网络中使用,并配合 ACL 限制来源。
创建 SNMP 访问 ACL,只允许监控服务器访问:
[SW-Access-01] acl number 2001
[SW-Access-01-acl-basic-2001] rule 5 permit source 192.0.2.50 0
[SW-Access-01-acl-basic-2001] rule 100 deny source any
[SW-Access-01-acl-basic-2001] quit
启用 SNMP Agent:
[SW-Access-01] snmp-agent
[SW-Access-01] snmp-agent sys-info version v2c
配置只读 community:
[SW-Access-01] snmp-agent community read cipher Monitor@123 acl 2001
配置设备联系信息和位置:
[SW-Access-01] snmp-agent sys-info contact network-admin
[SW-Access-01] snmp-agent sys-info location network-room
配置说明:
snmp-agent sys-info version v2c表示启用 SNMPv2c。community read表示只读权限。acl 2001用于限制只有指定监控服务器可以采集。
SNMPv3 配置
SNMPv3 支持认证和加密,安全性明显高于 SNMPv2c。生产环境建议优先使用 SNMPv3。
启用 SNMPv3:
[SW-Access-01] snmp-agent
[SW-Access-01] snmp-agent sys-info version v3
创建 SNMPv3 组:
[SW-Access-01] snmp-agent group v3 monitor privacy read-view iso-view acl 2001
创建 MIB 视图:
[SW-Access-01] snmp-agent mib-view included iso-view iso
创建 SNMPv3 用户,并配置认证和加密:
[SW-Access-01] snmp-agent usm-user v3 snmpadmin group monitor
[SW-Access-01] snmp-agent usm-user v3 snmpadmin authentication-mode sha Auth@12345
[SW-Access-01] snmp-agent usm-user v3 snmpadmin privacy-mode aes128 Priv@12345
配置说明:
authentication-mode sha表示使用 SHA 做认证。privacy-mode aes128表示使用 AES128 做加密。privacy表示启用认证和加密级别。
SNMPv3 的用户名、认证密码和加密密码需要同步配置到监控系统中,例如 Zabbix、夜莺、Prometheus SNMP Exporter 等。
时间同步配置
交换机时间准确非常重要。日志分析、告警定位、审计追溯都依赖准确时间。
配置时区:
[SW-Access-01] clock timezone BJ add 08:00:00
配置 NTP 服务:
[SW-Access-01] ntp-service enable
[SW-Access-01] ntp-service unicast-server 203.107.6.88
如果设备版本使用 ntp-service 命令有差异,请使用 ? 查看当前设备支持的写法,目前我遇到很多是使用:undo ntp-service disable,NTP服务器地址可通过nslookup查ntp.aliyun.com的IP。
查看当前时间:
<SW-Access-01> display clock
查看 NTP 状态:
<SW-Access-01> display ntp-service status
<SW-Access-01> display ntp-service sessions
如果 NTP 无法同步,检查交换机到 NTP 服务器的路由、ACL、防火墙和服务器时间服务状态。
保存配置
华为设备配置后,如果不保存,重启后配置可能丢失。
保存当前配置:
<SW-Access-01> save
设备会提示确认,输入 Y 即可。
也可以查看当前配置和启动配置:
<SW-Access-01> display current-configuration
<SW-Access-01> display saved-configuration
常用检查命令
查看版本信息:
<SW-Access-01> display version
查看 VLAN:
<SW-Access-01> display vlan
查看接口摘要:
<SW-Access-01> display interface brief
查看管理接口:
<SW-Access-01> display ip interface brief
查看路由表:
<SW-Access-01> display ip routing-table
查看 SSH 服务状态:
<SW-Access-01> display ssh server status
查看 SSH 用户:
<SW-Access-01> display ssh user-information
查看 VTY 配置:
<SW-Access-01> display current-configuration configuration user-interface
查看 ACL:
<SW-Access-01> display acl 2000
<SW-Access-01> display acl 2001
查看 SNMP 配置:
<SW-Access-01> display snmp-agent sys-info version
<SW-Access-01> display snmp-agent community
<SW-Access-01> display snmp-agent usm-user
查看日志:
<SW-Access-01> display logbuffer
完整配置示例
以下示例将前文关键配置整合到一起,适合新设备上线时参考。实际使用前请根据现场规划修改 IP、VLAN、密码、接口和 ACL。
system-view
sysname SW-Access-01
vlan 100
description Management_VLAN
quit
interface Vlanif 100
description Management_Interface
ip address 192.0.2.10 255.255.255.0
quit
ip route-static 0.0.0.0 0.0.0.0 192.0.2.1
interface GigabitEthernet0/0/1
description Uplink_To_Core
port link-type trunk
port trunk allow-pass vlan 100
quit
user-interface console 0
authentication-mode password
set authentication password cipher Console@123
idle-timeout 10 0
quit
aaa
local-user admin password irreversible-cipher Admin@123
local-user admin privilege level 15
local-user admin service-type ssh terminal
quit
rsa local-key-pair create
stelnet server enable
ssh user admin
ssh user admin authentication-type password
ssh user admin service-type stelnet
acl number 2000
rule 5 permit source 192.0.2.50 0
rule 100 deny source any
quit
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
acl 2000 inbound
idle-timeout 10 0
quit
acl number 2001
rule 5 permit source 192.0.2.50 0
rule 100 deny source any
quit
snmp-agent
snmp-agent mib-view included iso-view iso
snmp-agent sys-info version v3
snmp-agent group v3 monitor privacy read-view iso-view acl 2001
snmp-agent usm-user v3 snmpadmin group monitor
snmp-agent usm-user v3 snmpadmin authentication-mode sha Auth@12345
snmp-agent usm-user v3 snmpadmin privacy-mode aes128 Priv@12345
snmp-agent sys-info contact network-admin
snmp-agent sys-info location network-room
clock timezone BJ add 08:00:00
ntp-service enable
ntp-service unicast-server 192.0.2.100
quit
save
如果现场仍需 SNMPv2c,可在受控网络中增加以下配置:
system-view
snmp-agent
snmp-agent sys-info version v2c v3
snmp-agent community read cipher Monitor@123 acl 2001
quit
save
同时启用 SNMPv2c 和 SNMPv3 时,应优先让监控系统使用 SNMPv3,SNMPv2c 只作为兼容旧系统的临时方案。
注意事项
上线前建议重点检查以下内容:
- 修改默认密码,避免使用弱口令。
- 优先使用 SSH,避免长期启用 Telnet。
- 使用 ACL 限制 SSH 和 SNMP 访问来源。
- SNMPv2c community 不要使用
public、private等默认字符串。 - 生产环境优先使用 SNMPv3。
- 配置 NTP,保证日志时间准确。
- 所有配置完成后执行
save。 - 远程修改 VTY ACL 前,确认当前管理主机在允许范围内。
- 关键设备建议保留 Console 应急通道。
总结
一台全新华为交换机上线前,最重要的不是把所有功能都打开,而是先建立一套安全、可管理、可监控、可追踪的基础配置。
建议基础流程为:
Console 登录
修改设备名称
配置管理 VLAN 和管理 IP
配置 Console 密码
配置 SSH 登录
使用 ACL 限制远程登录
配置 SNMP 监控
配置 NTP 时间同步
保存配置
执行检查命令
这套配置完成后,交换机就具备了基础上线条件。后续可以再根据实际业务需求继续配置业务 VLAN、链路聚合、生成树、端口安全、日志服务器、备份策略等内容。

Comments NOTHING