← 回到技术随笔
· 6056 字

H3C交换机中小企业运维实战总结与常用命令速查

总结H3C交换机中小企业运维实战专栏前20篇内容,整理配置变更、故障排查、应急恢复的标准思路和Comware V7常用检查命令。

本文以 H3C Comware V7 交换机为主。示例中的设备名、接口、VLAN、地址和文件名需要按现场替换。

一、写完前20篇后,我最看重什么

这个专栏从设备开局检查写到密码恢复和恢复出厂设置,涉及 VLAN、聚合、Trunk、SSH、监控、备份和故障排查。真正反复用到的不是某一条复杂命令,而是下面几个习惯:

  1. 先确认设备和故障范围,再开始修改;
  2. 先看物理状态和现有配置,不凭感觉下结论;
  3. 先改一个端口或一项配置,验证后再批量处理;
  4. 配置成功不等于业务正常,还要从电脑和服务器端验证;
  5. 修改前留备份,失败时才能及时回退;
  6. 别人的所有示例值都要按现场替换,不能直接复制到生产设备。

交换机运维最怕连续试错,一次改很多地方,即使业务恢复了,也很难确认真正的原因,还可能留下新的问题。

二、前20篇解决了哪些问题

阶段 文章 解决的问题
开局 1. 开局检查清单 核对型号、版本、拓扑、地址和回退条件
开局 2. Console登录与基础检查 建立本地管理入口,查看设备基本状态
基础配置 3. 管理VLAN和本地管理IP 配置交换机的IPv4、IPv6管理入口
基础配置 4. 双链路聚合 把两条上行链路组成动态聚合
基础配置 5. 上联Trunk与双链路主干 让业务VLAN和管理VLAN通过聚合上联
基础配置 6. 办公网Access端口 配置办公端口和IP-MAC-端口绑定
远程管理 7. SSH与ACL限制 使用非默认SSH端口并限制管理来源
监控 8. SNMP网管识别 让网管平台识别设备并限制访问来源
监控 9. NTP时间同步 统一交换机和服务器时间
监控 10. Syslog日志服务器 把日志集中保存到Ubuntu服务器
备份 11. 配置备份与恢复 手动、自动备份以及配置恢复
排障 12. 端口不通 从物理状态、绑定、MAC和上联逐层检查
安全 13. 关闭Telnet和HTTP 因安全风险关闭不需要的明文管理服务
安全 14. DHCP Snooping 识别和限制非法DHCP服务器
排障 15. VLAN不通 通过正常端口对比发现Access VLAN错误
排障 16. Trunk不通 检查两端Trunk和遗漏的VLAN
排障 17. SSH突然失效 排查ACL、QoS应用范围和硬件资源不足
排障 18. 二层环路 从指示灯、端口流量、STP和日志定位环路
应急 19. 更换设备配置迁移 处理有备份、旧备份和无备份的设备更换
应急 20. 忘记密码与恢复出厂 保留配置恢复密码,或确认后清空启动配置

这些文章可以分开看,但现场问题经常会跨越多个章节。例如一台电脑不能上网,既可能是端口问题,也可能是 VLAN、绑定、Trunk 或网关问题。

三、配置变更的标准顺序

1. 修改前

我会先完成下面几项:

  • 确认设备名称、型号和 Comware 版本;
  • 确认要修改的接口、VLAN、地址和对端设备;
  • 查看当前配置和端口状态;
  • 保存当前配置,并把备份上传到服务器;
  • 保留 Console 或其他可用的回退入口;
  • 明确验证方法和回退方法。

2. 修改时

先配置一个测试端口或一项功能,不要同时改管理地址、上联、ACL和接入口。涉及双端配置时,先核对两端,再按计划操作。

3. 修改后

验证顺序通常是:

  1. 命令是否被设备接受;
  2. 接口和协议状态是否正常;
  3. 交换机能否到达网关和服务器;
  4. 运维电脑能否通过SSH登录;
  5. 办公电脑和实际业务是否正常;
  6. 日志、网管、NTP和自动备份是否恢复;
  7. 全部通过后再保存配置和变更记录。

只看到端口 UP,不能说明业务已经恢复;只看到 ping 成功,也不能代替实际系统登录和业务测试。

四、必须谨慎执行的操作

下面这些操作可能造成管理中断、业务中断或配置丢失:

  • 修改管理 VLAN、管理地址和默认路由;
  • 修改聚合成员、Trunk和允许通过的VLAN;
  • 把ACL或QoS策略应用到接口或全局;
  • 关闭当前正在使用的Telnet、HTTP或HTTPS管理入口;
  • 执行 configuration replace file
  • 执行 reset saved-configuration
  • 执行 reboot
  • 在BootWare中选择恢复出厂或格式化存储。

执行前至少要有当前配置备份、Console回退入口、维护窗口和验证人员。设备询问是否保存或删除配置时,要看清提示,不能形成机械输入 Y 的习惯。

五、故障排查的标准顺序

1. 先看故障范围

  • 只有一台电脑异常:先看电脑、网线和接入端口;
  • 同一办公区多台电脑异常:检查共同的VLAN、接入交换机和上联;
  • 多个VLAN同时异常:检查聚合、Trunk、上级设备和网关;
  • 只有SSH异常:检查SSH服务、账号、ACL、VTY和QoS策略;
  • 网络时好时坏,端口灯大量快速闪烁:优先怀疑环路或广播异常。

2. 再按层次检查

我通常按下面的顺序排查:

  1. 观察设备、电源和端口指示灯;
  2. 检查电脑地址、网线和端口物理状态;
  3. 查看端口说明和当前配置;
  4. 检查IP-MAC-端口绑定和其他端口策略;
  5. 查看MAC是否学在正确端口和VLAN;
  6. 检查聚合成员和Trunk允许的VLAN;
  7. 到真正的网关检查ARP、IPv6邻居和路由;
  8. 查看日志、STP和异常流量;
  9. 找到明确证据后,只修改对应配置;
  10. 从终端重新验证业务。

这个顺序是一套常用检查流程,不代表所有故障都能按十步直接解决。真实网络会更复杂,但先把容易确认的项目逐层排除,通常能缩小问题范围。

六、常见故障快速对照

第四章讲的是操作风险,第五章讲的是通用排查顺序。下面这张表根据故障现象给出第一步检查方向。

故障现象 优先检查 不要一开始就做什么
一台电脑不能上网 电脑地址、网线、端口、绑定、MAC 修改整台交换机的VLAN和路由
端口UP但业务不通 端口配置、Access VLAN、绑定、MAC 只反复插拔网线
一个VLAN跨交换机不通 两端Trunk、聚合、允许VLAN、MAC 删除并重建所有VLAN
两条聚合链路只有一条正常 两端成员端口、速率、配置和Selected状态 直接在聚合口上连续改配置
SSH突然无法连接 服务、账号、ACL、VTY、QoS及硬件资源 立即重建SSH和更换管理电脑
网络突然很慢或时断时续 端口灯、流量、STP、日志和现场接线 在不知道方向时随意关闭端口
更换交换机后部分业务异常 型号版本、端口对应、VLAN、Trunk和绑定 一次接回全部网线

这张表用于确定第一步,不是最终结论。检查结果与预期不一致时,再沿着实际链路继续向上查。

七、基础状态命令速查

下面都是只读检查命令,可以作为登录交换机后的第一组检查。

# 查看型号、Comware版本、补丁、运行时间等信息。
<H3C> display version

# 查看设备、风扇、电源和环境状态。
<H3C> display device
<H3C> display fan
<H3C> display power
<H3C> display environment

# 查看当前配置和当前、下次启动配置文件。
<H3C> display current-configuration
<H3C> display startup

# 查看系统时间和最近日志。
<H3C> display clock
<H3C> display logbuffer reverse

# 查看Flash中的文件。
<H3C> dir

八、端口、VLAN和MAC命令速查

# 查看所有端口的简要状态和说明。
<H3C> display interface brief description

# 只查看处于DOWN状态的端口。
<H3C> display interface brief down

# 查看指定端口的状态、错误计数和流量。
<H3C> display interface GigabitEthernet 1/0/1

# 查看指定端口现在生效的配置。
<H3C> display current-configuration interface GigabitEthernet 1/0/1

# 查看VLAN列表和指定VLAN中的端口。
<H3C> display vlan brief
<H3C> display vlan 10

# 查看动态MAC,以及指定端口学习到的MAC。
<H3C> display mac-address dynamic
<H3C> display mac-address dynamic interface GigabitEthernet 1/0/1

# 查看指定MAC是否出现在预期VLAN中。
<H3C> display mac-address 00e0-fc12-3456 vlan 10

接口和 MAC 地址都是示例。排障时要使用故障电脑实际连接的端口和实际 MAC。

九、聚合、Trunk和环路命令速查

# 查看聚合组和成员端口状态。
<H3C> display link-aggregation summary
<H3C> display link-aggregation verbose bridge-aggregation 1

# 查看聚合接口上的Trunk配置。
<H3C> display current-configuration interface Bridge-Aggregation 1

# 查看设备上的Trunk端口和允许通过的VLAN。
<H3C> display port trunk

# 查看STP状态、异常端口和拓扑变化。
<H3C> display stp brief
<H3C> display stp abnormal-port
<H3C> display stp tc

# 查看环路检测状态。
<H3C> display loopback-detection

# 查看各端口当前收发速率,帮助寻找异常流量方向。
<H3C> display counters rate inbound interface
<H3C> display counters rate outbound interface

聚合组编号要按现场配置替换。环路排查不能只看一条命令,端口灯、流量、STP、日志和现场接线要一起判断。

十、IPv4、IPv6和绑定命令速查

# 查看IPv4和IPv6接口状态。
<H3C> display ip interface brief
<H3C> display ipv6 interface brief

# 测试IPv4和IPv6网关。
<H3C> ping 192.168.100.1
<H3C> ping ipv6 2001:db8:100::1

# 查看ARP和IPv6邻居。
<H3C> display arp
<H3C> display ipv6 neighbors

# 查看指定端口的IPv4和IPv6静态绑定。
<H3C> display ip source binding static interface GigabitEthernet 1/0/1
<H3C> display ipv6 source binding static interface GigabitEthernet 1/0/1

# 查看DHCP Snooping绑定和可信接口。
<H3C> display dhcp snooping binding
<H3C> display dhcp snooping trust

示例中的 IPv4 和 IPv6 地址不能直接用于生产网络。

十一、SSH、ACL和管理服务命令速查

# 查看SSH服务和当前会话。
<H3C> display ssh server status
<H3C> display ssh server session

# 查看本地管理用户和VTY配置。
<H3C> display local-user
<H3C> display current-configuration | section line vty

# 查看IPv4和IPv6 ACL。
<H3C> display acl all
<H3C> display acl ipv6 all

# 查看Telnet、HTTP和HTTPS状态。
<H3C> display current-configuration | include telnet server
<H3C> display ip http
<H3C> display ip https

# 查看接口和全局QoS策略,排查策略重复应用。
<H3C> display qos policy interface
<H3C> display qos policy global inbound
<H3C> display qos policy global outbound

# 查看QoS和ACL硬件资源。
<H3C> display qos-acl resource

SSH突然失效时,不要只检查账号和ACL。如果设备最近增加过QoS或端口封禁策略,还要确认策略是否同时应用在接口和全局,以及低配设备的硬件资源是否已经不足。

十二、监控、日志和备份命令速查

1. 监控与日志检查

# 查看SNMP设备信息、用户和统计。
<H3C> display snmp-agent sys-info
<H3C> display snmp-agent usm-user
<H3C> display snmp-agent statistics

# 查看NTP状态和IPv4、IPv6会话。
<H3C> display ntp-service status
<H3C> display ntp-service sessions
<H3C> display ntp-service ipv6 sessions

# 查看日志中心配置和设备日志。
<H3C> display info-center
<H3C> display logbuffer reverse

这些命令只查看状态。还要到网管、NTP和Syslog服务器上确认是否真正收到数据。

2. 配置归档与保存

下面两组命令会生成归档文件或保存当前配置,不属于只读检查:

# 查看自动配置归档状态,并手动生成一次归档。
<H3C> display archive configuration
<H3C> archive configuration

# 安全保存当前配置,并确认下次启动文件。
<H3C> save safely force
<H3C> display startup

如果现场已经配置自动上传,还要到备份服务器确认文件确实存在,不能只看到交换机本地文件就认为远程备份成功。

十三、一张可以直接使用的维护记录

每次变更或排障,我会留下下面这些内容:

设备名称:
设备型号和Comware版本:
操作日期和维护窗口:
现场联系人:

故障现象或变更目标:
影响的端口、VLAN和业务:
操作前配置文件:

执行的检查命令:
发现的异常:
修改的配置:

交换机侧验证结果:
电脑或服务器侧验证结果:
监控、日志和备份验证结果:

是否保存配置:
回退方法:
最终处理结果:

这份记录不需要写得很长,但设备、端口、改动和验证结果必须能让下一位运维人员看懂。

十四、专栏总结

中小企业交换机数量可能不多,但一台接入交换机往往连接整个办公区。配置前多核对一次、故障时少盲改一步,通常比记住更多命令更重要。

这21篇文章形成了一条完整路线:先学会登录和检查,再完成管理、上联、接入、监控与备份,接着处理常见故障,最后掌握设备更换、密码恢复和恢复出厂。实际工作中不必从第一篇重新看起,可以根据故障现象找到对应文章,再用本文的命令速查完成第一轮检查。

这个专栏主要写给刚接触 H3C 交换机运维的新手,希望大家能够看懂步骤、少走弯路。有经验的运维人员也可以把它作为现场操作和故障排查的参考。文章内容来自我多年的工作实践,难免会有不足或遗漏,欢迎大家指正,也请结合自己的网络环境斟酌使用。

这套流程可以覆盖很多常见场景,但真实网络环境会更复杂。遇到与预期不一致的现象时,应保留现场信息,结合设备型号、版本、日志和官方文档继续确认,不要把某个案例直接当成所有设备的固定答案。

最后,祝大家运维的设备永不宕机,配置一次通过,备份平时用不上,深夜电话从不响,每次维护都能提前结束,每次故障都能快速定位。