首页 / 资讯中心 / 文章详情

锐捷交换机常用命令手册:VLAN、端口镜像与安全配置实战

锐捷交换机常用命令手册:VLAN、端口镜像与安全配置实战 ★ FEATURED ARTICLE
简介锐捷交换机常用操作命令手册是一份面向网络管理员与运维人员的实用PDF资料重点解决锐捷设备日常配置、远程管理与故障排查中的命令查询需求。手册从用户模式、特权模式、全局配置模式、端口配置模式讲起涵盖交换机命名、密码设置、管理IP与网关配置并展开接口介质类型、速度/双工、VLAN、端口镜像、端口聚合、交换机堆叠、ACL、端口安全及防攻击配置等常见场景同时涉及DHCP与三层交换机配置附有常用查看命令便于按目录速查。资源为单个PDF文件压缩包大小282KB内容紧凑、定位清晰适合刚接触锐捷交换机的初级工程师也适合项目现场作为随身速查参考。目前已有1108人学习下载以精炼的命令梳理和配置实例为特色可帮助读者快速上手并规避光口/电口互斥、双工速率不匹配等典型误区。1. 锐捷交换机常用操作命令一份手册怎么把运维时间缩短一半刚接手一个园区网络维护时最怕的不是设备故障而是上一任留下的锐捷 S2126G、S3550、S3750 散落在不同楼层想改个 VLAN、查个端口镜像命令记不全翻官网手册一页一页找半小时就过去了。那份《锐捷交换机常用操作命令手册》解决的问题正是这个把配置模式、接口介质、VLAN、Trunk、端口镜像、聚合、堆叠、ACL、端口安全、防 ARP/STP/DoS 攻击这些高频命令按场景整理成一份可以离线查的目录。它适合两类人一类是刚接触锐捷 S 系列交换机、需要照着敲命令的新手另一类是维护存量设备、想快速定位某个功能该进哪个模式下配置的老手。锐捷的命令风格和思科、华为、H3C 有相似也有差异拿别家命令直接敲多半在半路就报错有这份手册兜底会稳很多。2. 配置模式与基础三件套命名、密码、管理IP2.1 四种配置模式提示符变化与入口命令锐捷交换机的配置逻辑是分层级的每种模式能做的事情不一样提示符也有明显区别。很多人翻车在不知道自己当前在哪个模式下敲了命令没生效或者提示符不匹配直接报错。四种模式按顺序理解最顺模式提示符进入方式典型用途用户模式Switch开机默认简单查看、少量修改特权模式Switch#用户模式下enable执行 show 命令、调时间全局配置模式Switch(config)#特权模式下configure terminal命名、配密码、配路由端口配置模式Switch(config-if)#全局模式下interface gigabitEthernet 1/1配置接口 IP、速率、双工等需要注意手册里有一处笔误把configure terminal写成了configure erminal少了字母 t。实际敲的时候用完整拼写configure terminal简写conf t在多数版本也支持。进入端口模式以后提示符会变成Switch(config-if)#退出用exit回上一级直接end可以一次性跳回特权模式。习惯上我每进一个模式先看一眼提示符再决定接下来的命令能不能在这里敲。2.2 先做三件事命名、管理密码、管理IP新交换机开箱以后首先要做的是三件基础配置改名字、设密码、配管理 IP。设备位置分散的时候没有命名等于裸奔登录上去不知道自己在哪台设备上排查故障全靠猜。Switch(config)#hostname ruijie Switch(config)#enable secret level 1 0 rg Switch(config)#enable secret level 15 0 rg Switch(config)#interface vlan 1 Switch(config-if)#ip address 192.168.1.1 255.255.255.0 Switch(config-if)#no shutdown Switch(config)#ip default-gateway 192.168.1.254第一行hostname ruijie把交换机名字改成 ruijie后面所有提示符都会跟着变方便在堆叠或者多设备环境里区分身份。第二行enable secret level 1 0 rg配置的是 telnet 管理密码其中 level 1 表示 telnet 登录密码0 表示密码不加密直接明文存放rg 是密码本身。第三行enable secret level 15 0 rg配置的是特权模式密码level 15 是特权级别进入特权模式时需要输入。生产环境里如果设备支持更高级的加密保存方式建议别用 0明文密码在配置备份文件里很容易被看到。管理 IP 的配置集中在后面三行interface vlan 1进入管理 VLAN 的三层口ip address给管理 VLAN 配上 IP 地址no shutdown激活这个接口。no shutdown这个命令很重要很多配置管理 IP 后连不通就是忘了激活端口处于 shutdown 状态。我一般养成的习惯是无论配置什么设备配完 IP 都顺手敲一遍no shutdown。2.3 二层设备网关配置与 telnet 登录前提ip default-gateway这条命令要特别注意适用场景。手册里明确写了“此命令用于二层设备”也就是说 S2126G、S2150G 这类纯二层交换机管理流量要出网段需要一条默认网关。如果是三层交换机配置了 SVI 接口 IP 之后通常走路由配置来实现跨网段而不是依赖ip default-gateway。实际项目里见过有人在三层交换机上只配 default-gateway导致管理网的跨网段访问时通时断根因就是路由表里没有去往管理网段的路径。telnet 登录还有一个硬性前提必须配置了 telnet 管理密码否则远程登录会被拒绝。锐捷设备默认情况下不关闭 telnet 服务但如果没有密码登录请求进不来。前面提到的enable secret level 1 0 rg就是做这件事。远程管理配置完成后建议先用 console 线守着设备从管理 PC 侧 telnet 或 SSH 试一遍通了再离开机房不然现场没人、远程又不通只能跑回去。3. 接口与VLAN介质类型、速率双工、Trunk与Native VLAN3.1 光口电口二选一medium-type 的真相锐捷为了降低 SMB 客户的硬件成本很多交换机上做了电口和光口复用端口同一个物理槽位既能插 RJ45 电口模块也能插光模块但两者只能选其一工作。手册里图 1 的场景翻译成文字就是如果你用了光口 1F那么对应的电口 1 就废掉了不能同时使用。Switch(config)#interface gigabitEthernet 0/1 Switch(config-if)#medium-type fiber Switch(config-if)#medium-type coppermedium-type fiber把接口工作模式切换成光口medium-type copper切回电口。默认情况下接口工作在电口模式。这个配置在实际维护中很容易被忽略光纤插上去了指示灯死活不亮排查了半天物理链路最后发现接口工作模式还停在电口。以后遇到光模块灯不亮的故障第一反应除了检查光纤收发、法兰盘还要看一眼medium-type是不是对的状态。复用口切换介质类型前后接口会重新协商已经下发的速率、双工配置也可能会被重置或者报错。所以先切介质类型再配接口参数顺序别反。3.2 速率与双工别再只调 speed 就收工接口速率和双工配置看起来简单实际排障时掉过很多次坑。命令格式固定为Switch(config)#interface gigabitEthernet 0/1 Switch(config-if)#speed 1000 Switch(config-if)#duplex fullspeed的可选值是 10、100、1000 或者 auto其中 1000 只对千兆口有效。duplex可选 auto、full、half。默认情况下接口速率和双工都是 auto让两端自己协商。图省事一般不建议手工强制除非另一端也是固定配置强制成一样才能通。不同厂商设备对接的时候A 端强制全双工 100MB 端还在 auto 协商结果就是链路上全是错包现象是网络上规律性时断时续、丢包率忽高忽低ping 大包比小包明显更容易失败。速率双工适用场景autoauto默认配置两端同厂家优选1000full千兆互联两端都支持且手工固定100full / half百兆链路与老设备对接时确认对端能力10half极老设备基本只在历史遗留场景出现排查这类问题时命令顺序应该是先show interface看当前 link 状态和实际协商到的速率双工再确认两端设备的协商结果。光口更特殊手册明确说光口不能修改速度和双工配置只能 auto。也就是说光模块链路遇到速率不匹配能做的不是强制而是检查两端光模块类型和接口能力。3.3 VLAN 建立与批量划端口VLAN 配置的核心思路就三步建 VLAN、给 VLAN 起名、把端口划进去。多端口做相同配置时用interface range批量操作能省大量时间。Switch(config)#vlan 100 Switch(config-vlan)#name ruijie Switch(config)#interface range fastEthernet 0/1-48 Switch(config-if-range)#switchport access vlan 100 Switch(config-if-range)#no switchport access vlanvlan 100建立 VLAN 100name ruijie给这个 VLAN 起名方便后续识别业务用途。interface range fastEthernet 0/1-48一次性选取 1 到 48 端口提示符会变成config-if-range此时下发switchport access vlan 100就把这 48 个口全部划进 VLAN 100。最后一行no switchport access vlan是把端口划回默认的 VLAN 1也就是端口初始配置。使用 range 时要确认端口范围写对尤其是跨模块的交换机fastEthernet 0/1-48和gigabitEthernet 0/1-8的槽位号可能不同写错了会提示端口不存在。批量配置以后我一般会再用show vlan抽查几个端口的归属确认没有把不该划的口带进去。3.4 Trunk 与 Native VLAN默认的 1 建议别改端口工作模式决定了它能转发哪些报文。连接 PC 的端口一般工作在 access 模式只属于一个 VLAN上联口如果交换机划分了多个 VLAN就需要工作在 trunk 模式让多个 VLAN 的报文在一条链路上走。这里有一个流传很广的误解以为把端口 mode 改成 trunk 就万事大吉忘了 Native VLAN 的一致性。Switch(config)#interface fastEthernet 0/1 Switch(config-if)#switchport mode trunk Switch(config-if)#switchport trunk native vlan 100端口只有在 trunk 模式下才能配置 Native VLAN。Native VLAN 的数据在链路上是无标记Untagged的这意味着即使对端端口没有配 trunkNative VLAN 的数据也有可能照样通。默认情况下锐捷交换机的 Native VLAN 是 1手册里明确建议不要改它。实际维护里见过两台交换机 trunk 互联一边把 Native VLAN 改了另一边保持默认 1结果 VLAN 1 的报文在链路上以无标记方式传送两边对不上管理 IP 时通时断排查很久才发现是 Native VLAN 不一致。VLAN 修剪是另一个容易被忽略的配置。默认 trunk 口允许所有 VLAN 通过广播报文会在整条 trunk 链路上传播。修剪就是显式地允许或拒绝某些 VLAN 经过这条 trunkSwitch(config)#interface fastEthernet 0/2 Switch(config-if)#switchport trunk allowed vlan remove 2-9,11-19,21-4094 Switch(config-if)#no switchport trunk allowed vlan第一条命令把不需要的 VLAN 段从 trunk 允许列表里移除VLAN ID 最大是 4094。典型场景里VLAN 1 是设备默认 VLANVLAN 10 和 VLAN 20 是用户 VLAN那么需要修剪掉的就是 2-9、11-19、21-4094 这些段。no 形式取消修剪。做修剪的时候要注意别把管理 VLAN 或者正在承载业务的 VLAN 误伤否则业务会直接中断。3.5 show vlan 结果解读配置完成后查看 VLAN 信息最常用的是show vlan输出类似Switch#show vlan VLAN Name Status Ports ---- -------------------------------- --------- ------------------------------- 1 default active Fa0/1,Fa0/11,Fa0/12 100 VLAN0100 active Fa0/1,Fa0/2,Fa0/3看 Ports 列就能知道每个 VLAN 下面挂了哪些端口。需要注意的是一个端口同时出现在 VLAN 1 和 VLAN 100 的列表里是正常的说明这个端口工作在 trunk 模式下允许多个 VLAN 通过。access 端口只会出现在一个 VLAN 的列表里。如果端口状态不是 active或者 VLAN 不存在优先检查 VLAN 是否建立、端口是否被 shutdown。4. 端口镜像与聚合抓包与链路冗余的落地姿势4.1 端口镜像monitor session 一对双排查网络故障经常需要抓包端口镜像是最直接的手段。把业务口的流量复制一份到镜像口接上抓包工具就能看到进出这台交换机的数据。配置分两个部分源端口和被镜像端口。Switch(config)#monitor session 1 destination interface GigabitEthernet 0/2 Switch(config)#monitor session 1 source interface GigabitEthernet 0/1 both Switch(config)#no monitor session 1第一条命令把 G0/2 配置成镜像目的端口抓包设备接在这个口上。第二条命令把 G0/1 配置成被镜像端口both表示入口和出口双向数据都被镜像。如果只需要看单方向可以用rx或tx代替both。最后一条是删除镜像会话。这里有几个限制要提前知道S21、S35 等系列交换机不支持镜像目的端口当普通用户口使用也就是说镜像口接了抓包设备以后不能再同时接 PC 上网。如果需要把镜像口当用户口手册给出的办法是把用户 MAC 与端口绑定。锐捷 SME 交换机支持一对多镜像一个源端口镜像到多个目的端口但不支持多对多镜像多个源端口镜像到多个目的端口。做监控方案设计时这些限制直接影响拓扑怎么搭。4.2 镜像报文带不带 Tag抓包前先想清楚抓包时经常发现报文里带着 VLAN Tag分析起来很麻烦。锐捷交换机镜像目的口输出报文有两种模式Switch(config)#monitor session 1 destination interface GigabitEthernet 0/2 encapsulation replicateencapsulation replicate表示镜像数据不带 TAG 标记。手册明确说这个功能目前只有 S37、S57、S86、S96 系列交换机支持其他型号不支持。不带参数时的默认行为是镜像目的口输出报文是否带 TAG取决于源数据流输入的时候是否带 TAG。也就是说源端口是 access 口镜像出来的报文不带 Tag源端口是 trunk 口镜像出来的报文就可能带 Tag。另一种模式是强制所有镜像输出报文都不带 TAG但受限于芯片只支持二层转发报文不带 Tag经过三层路由的报文镜像目的端口输出时仍然会带 Tag。做抓包分析之前先确认镜像的源是二层转发还是三层路由流量否则抓到的报文和预期不一致容易误判故障点。查看镜像配置用show monitor session 1输出里会列出 Session 编号、源端口方向、目的端口和 encapsulation 状态。4.3 端口聚合port-group 与每条链路的冗余端口聚合APAggregate Port的作用是把多条物理链路捆成一条逻辑链路既提高上联带宽又提供链路冗余其中一条物理链路断了流量自动切换到其他成员链路上用户几乎无感知。配置方式非常简单Switch(config)#interface fastEthernet 0/1 Switch(config-if)#port-group 1 Switch(config-if)#no port-group 1port-group 1把 F0/1 加入聚合组 1no port-group 1从组里移除。配置完以后查看聚合组状态用Switch#show aggregatePort 1 summary AggregatePort MaxPorts SwitchPort Mode Ports ------------- -------- ---------- ----- ------------------------------- Ag1 8 Enabled Access Fa0/1,Fa0/2不同型号的交换机对聚合组数量有硬性限制这个必须查清楚再规划系列最大 AP 数每 AP 最多端口数S2126G/50G68S2700 系列318S3550-24/4868S3550-12G/12G/24G128S3550-12SFP/GT12857 系列128S2126G/50G 还有个特殊限制6 号 AP 只为模块 1 和模块 2 保留其他端口不能成为该 AP 的成员模块 1 和模块 2 也只能成为 6 号 AP 的成员。配置聚合还有一个容易被忽略的原则聚合端口必须是连续的端口而且介质类型必须相同。比如把端口 1 和端口 24 做聚合虽然在大多数设备上不会报错但不符合最佳实践极端情况下会导致负载分担异常。光口和电口混在一个聚合组里也不能工作。4.4 堆叠菊花链与主交换机 Console 口管理堆叠是把多台交换机虚拟成一台逻辑设备来管理。锐捷交换机的堆叠采用菊花链式堆叠堆叠线要从一台设备的堆叠口连到下一台设备的堆叠口形成闭环而不是把所有设备堆叠口都接到同一根线上。堆叠优先级配置S3750(config)#device-priority 5device-priority 5设置该交换机在堆叠组里的优先级值越高越可能成为主交换机。不设置优先级也能堆叠设备会自动选举主交换机。堆叠完成以后只有通过主交换机的 console 口才能对整个堆叠组进行管理其他成员交换机的 console 口不再单独生效。这一点在项目实施时要交代清楚不然维护人员跑到从设备机架前插 console 线敲命令没反应以为是设备坏了。查看堆叠成员信息用show member输出里会列出每个成员的编号、MAC 地址、优先级、软件版本和硬件版本。堆叠组里软件版本不一致时某些功能会受限制升级时要尽量保持各成员版本一致。5. 常见问题避坑与排查五个高频故障的现象、原因、解决5.1 五个高频坑现象、原因、解决这一节整理的是使用这份手册时最容易踩的高频坑每一条都是真实排障经验按“现象、原因、解决”三步说清楚。坑一光模块指示灯不亮但物理链路和光纤都没问题。现象光模块插上后指示灯不亮更换光纤、光模块都没解决。原因复用端口默认工作在电口模式没有切换到光口模式光模块没有进入工作状态。解决进入对应接口执行medium-type fiber切换到光口模式再观察指示灯状态。切换后如果还不行检查show interface里的介质类型是否真的变成了 fiber。坑二两颗交换机互联后网络规律性时断时续、丢包。现象ping 大包容易丢小包基本正常故障有一定规律。原因两端速率或双工模式不匹配最常见于不同厂商设备对接。一端强制 100M 全双工另一端 auto 协商成别的速率双工链路上错包率高。解决先show interface看两端实际协商到的速率双工把两端统一改成相同值或者都改成 auto。光口无法手工设置速度双工只能 auto此时优先检查光模块规格是否一致。坑三ACL 配置完网络大面积不通。现象在接口上应用 ACL 后业务流量被阻断甚至整个网段通信中断。原因ACL 的 ACE 全是 deny 规则末尾没有放行语句交换机把所有流量都丢掉了。解决检查 ACE 顺序最后补上permit ip any any。如果 ACE 开头是 permit 规则末尾则要手工加deny ip any any保证未匹配到的流量按预期处理。ACL 默认是单向的想控制双向访问需要分别在两个方向应用对应规则只配一个方向的 ACL另一方向的流量依然能过。坑四Trunk 改了 Native VLAN 以后对端 VLAN 1 不通。现象两台交换机 trunk 互联一边把 Native VLAN 从 1 改成 100结果对端默认 VLAN 1 的网段时通时断。原因Native VLAN 的数据在链路上无标记传输两端 Native VLAN 不一致对端把无标记报文当作自己 Native VLAN 的报文处理两边 VLAN 对应关系错位。解决把两端 trunk 口的 Native VLAN 改成一致最稳妥的做法是保持默认 VLAN 1 不改。如果确实需要改两端必须同时改。坑五配置 ACL 或端口安全时提示 Out of Rules Resources。现象输入 ACL 规则或者下发端口安全配置时设备报% Error: Out of Rules Resources。原因交换机的 ACL、802.1X、端口安全、保护端口等功能共享硬件表项资源表项被占满。解决删掉一些多余的 ACL 规则或者去掉部分接口上不再需要的安全特性。遇到这类共享资源冲突优先从不用了的旧规则下手别直接删正在使用的策略。5.2 error-disabled 状态与恢复套路端口安全、BPDU Guard 等特性触发保护机制后端口会进入 error-disabled 状态。现象是端口灯灭show interface显示 down配置里看不到明显的 shutdown 命令。原因通常是收到了违规报文比如 BPDU Guard 在面向 PC 的端口上收到了 BPDU 报文交换机直接把端口关掉。解决方法是手工把端口shutdown再no shutdown或者重启交换机。Switch(config)#interface fastEthernet 0/1 Switch(config-if)#shutdown Switch(config-if)#no shutdown需要说明的是error-disabled 状态不会自动恢复。处理这种故障时先找到触发保护的原因比如是否有人私接交换机到本该接 PC 的端口再决定恢复后是否调整配置。如果端口反复进入 error-disabled说明违规源还在光恢复端口不解决根本问题。BPDU Guard 只能开在直接面向 PC 的端口上上联口和非直连 PC 的端口不能开。6. 防攻击与验证技巧ARP 欺骗、STP 攻击、DoS 入口过滤接入层交换机的安全配置重点不在防外部黑客而在防内网用户搞出来的 ARP 欺骗、STP 攻击和扫描型 DoS。这三类攻击在用户侧最常见锐捷交换机的对应配置各有边界用错位置会直接断网。防网关被欺骗是用户侧最实用的配置。比如交换机 G1/1 接上联口Fa0/1 到 Fa0/24 接用户网关 IP 是 192.168.64.1此时在用户端口上配置Switch(config)#interface range fastEthernet 0/1-24 Switch(config-if-range)#anti-ARP-Spoofing ip 192.168.64.1这条命令阻止以 192.168.64.1 为源 IP 的 ARP 报文从这些用户端口进入交换机从而防止用户假冒网关。关键边界有两条防网关被欺骗只能配置在用户端口处不能配置在交换机的上联口否则会造成网络中断这个功能并不能防 ARP 主机欺骗它只能在一定程度上减少 ARP 欺骗的可能性不是完全免疫。防 STP 攻击的配置是 BPDU GuardSwitch(config)#interface fastEthernet 0/1 Switch(config-if)#spanning-tree bpduguard enable打开后如果该端口收到 BPDU 报文端口会进入 error-disabled 状态手工shutdown再no shutdown才能恢复。它同样只能开在直接面向 PC 的端口上。预防 DoS 攻击的入口过滤基于 RFC 2827Switch(config)#interface fastEthernet 0/1 Switch(config-if)#ip deny spoofing-source这条命令丢弃所有与此网络接口前缀不符合的输入报文。它只能在直连接口配置如果在上联口配置来自互联网各种源 IP 的报文会无法到达该汇聚层下链的主机。修改了网络接口地址以后必须关闭入口过滤再重新打开否则过滤规则不会对新地址生效。S5750S 交换机不支持这项功能。配置完成后的验证步骤我习惯强迫自己走一遍先show running-config确认防欺骗命令实际作用的端口范围再看show access-lists核对 ACL 是否应用在正确接口最后用show port-security interface确认绑定数没有超限。每一次排查 ARP 欺骗、BPDU 攻击这类安全类问题时都强制自己对一遍端口范围只差一个口没选进去那栋楼的网关就可能裸奔一整晚。希望帮到你。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?
咨询建站