H3C交换机中小企业运维实战总结与常用命令速查
总结H3C交换机中小企业运维实战专栏前20篇内容,整理配置变更、故障排查、应急恢复的标准思路和Comware V7常用检查命令。
本文以 H3C Comware V7 交换机为主。示例中的设备名、接口、VLAN、地址和文件名需要按现场替换。
一、写完前20篇后,我最看重什么
这个专栏从设备开局检查写到密码恢复和恢复出厂设置,涉及 VLAN、聚合、Trunk、SSH、监控、备份和故障排查。真正反复用到的不是某一条复杂命令,而是下面几个习惯:
- 先确认设备和故障范围,再开始修改;
- 先看物理状态和现有配置,不凭感觉下结论;
- 先改一个端口或一项配置,验证后再批量处理;
- 配置成功不等于业务正常,还要从电脑和服务器端验证;
- 修改前留备份,失败时才能及时回退;
- 别人的所有示例值都要按现场替换,不能直接复制到生产设备。
交换机运维最怕连续试错,一次改很多地方,即使业务恢复了,也很难确认真正的原因,还可能留下新的问题。
二、前20篇解决了哪些问题
| 阶段 | 文章 | 解决的问题 |
|---|---|---|
| 开局 | 1. 开局检查清单 | 核对型号、版本、拓扑、地址和回退条件 |
| 开局 | 2. Console登录与基础检查 | 建立本地管理入口,查看设备基本状态 |
| 基础配置 | 3. 管理VLAN和本地管理IP | 配置交换机的IPv4、IPv6管理入口 |
| 基础配置 | 4. 双链路聚合 | 把两条上行链路组成动态聚合 |
| 基础配置 | 5. 上联Trunk与双链路主干 | 让业务VLAN和管理VLAN通过聚合上联 |
| 基础配置 | 6. 办公网Access端口 | 配置办公端口和IP-MAC-端口绑定 |
| 远程管理 | 7. SSH与ACL限制 | 使用非默认SSH端口并限制管理来源 |
| 监控 | 8. SNMP网管识别 | 让网管平台识别设备并限制访问来源 |
| 监控 | 9. NTP时间同步 | 统一交换机和服务器时间 |
| 监控 | 10. Syslog日志服务器 | 把日志集中保存到Ubuntu服务器 |
| 备份 | 11. 配置备份与恢复 | 手动、自动备份以及配置恢复 |
| 排障 | 12. 端口不通 | 从物理状态、绑定、MAC和上联逐层检查 |
| 安全 | 13. 关闭Telnet和HTTP | 因安全风险关闭不需要的明文管理服务 |
| 安全 | 14. DHCP Snooping | 识别和限制非法DHCP服务器 |
| 排障 | 15. VLAN不通 | 通过正常端口对比发现Access VLAN错误 |
| 排障 | 16. Trunk不通 | 检查两端Trunk和遗漏的VLAN |
| 排障 | 17. SSH突然失效 | 排查ACL、QoS应用范围和硬件资源不足 |
| 排障 | 18. 二层环路 | 从指示灯、端口流量、STP和日志定位环路 |
| 应急 | 19. 更换设备配置迁移 | 处理有备份、旧备份和无备份的设备更换 |
| 应急 | 20. 忘记密码与恢复出厂 | 保留配置恢复密码,或确认后清空启动配置 |
这些文章可以分开看,但现场问题经常会跨越多个章节。例如一台电脑不能上网,既可能是端口问题,也可能是 VLAN、绑定、Trunk 或网关问题。
三、配置变更的标准顺序
1. 修改前
我会先完成下面几项:
- 确认设备名称、型号和 Comware 版本;
- 确认要修改的接口、VLAN、地址和对端设备;
- 查看当前配置和端口状态;
- 保存当前配置,并把备份上传到服务器;
- 保留 Console 或其他可用的回退入口;
- 明确验证方法和回退方法。
2. 修改时
先配置一个测试端口或一项功能,不要同时改管理地址、上联、ACL和接入口。涉及双端配置时,先核对两端,再按计划操作。
3. 修改后
验证顺序通常是:
- 命令是否被设备接受;
- 接口和协议状态是否正常;
- 交换机能否到达网关和服务器;
- 运维电脑能否通过SSH登录;
- 办公电脑和实际业务是否正常;
- 日志、网管、NTP和自动备份是否恢复;
- 全部通过后再保存配置和变更记录。
只看到端口 UP,不能说明业务已经恢复;只看到 ping 成功,也不能代替实际系统登录和业务测试。
四、必须谨慎执行的操作
下面这些操作可能造成管理中断、业务中断或配置丢失:
- 修改管理 VLAN、管理地址和默认路由;
- 修改聚合成员、Trunk和允许通过的VLAN;
- 把ACL或QoS策略应用到接口或全局;
- 关闭当前正在使用的Telnet、HTTP或HTTPS管理入口;
- 执行
configuration replace file; - 执行
reset saved-configuration; - 执行
reboot; - 在BootWare中选择恢复出厂或格式化存储。
执行前至少要有当前配置备份、Console回退入口、维护窗口和验证人员。设备询问是否保存或删除配置时,要看清提示,不能形成机械输入 Y 的习惯。
五、故障排查的标准顺序
1. 先看故障范围
- 只有一台电脑异常:先看电脑、网线和接入端口;
- 同一办公区多台电脑异常:检查共同的VLAN、接入交换机和上联;
- 多个VLAN同时异常:检查聚合、Trunk、上级设备和网关;
- 只有SSH异常:检查SSH服务、账号、ACL、VTY和QoS策略;
- 网络时好时坏,端口灯大量快速闪烁:优先怀疑环路或广播异常。
2. 再按层次检查
我通常按下面的顺序排查:
- 观察设备、电源和端口指示灯;
- 检查电脑地址、网线和端口物理状态;
- 查看端口说明和当前配置;
- 检查IP-MAC-端口绑定和其他端口策略;
- 查看MAC是否学在正确端口和VLAN;
- 检查聚合成员和Trunk允许的VLAN;
- 到真正的网关检查ARP、IPv6邻居和路由;
- 查看日志、STP和异常流量;
- 找到明确证据后,只修改对应配置;
- 从终端重新验证业务。
这个顺序是一套常用检查流程,不代表所有故障都能按十步直接解决。真实网络会更复杂,但先把容易确认的项目逐层排除,通常能缩小问题范围。
六、常见故障快速对照
第四章讲的是操作风险,第五章讲的是通用排查顺序。下面这张表根据故障现象给出第一步检查方向。
| 故障现象 | 优先检查 | 不要一开始就做什么 |
|---|---|---|
| 一台电脑不能上网 | 电脑地址、网线、端口、绑定、MAC | 修改整台交换机的VLAN和路由 |
| 端口UP但业务不通 | 端口配置、Access VLAN、绑定、MAC | 只反复插拔网线 |
| 一个VLAN跨交换机不通 | 两端Trunk、聚合、允许VLAN、MAC | 删除并重建所有VLAN |
| 两条聚合链路只有一条正常 | 两端成员端口、速率、配置和Selected状态 | 直接在聚合口上连续改配置 |
| SSH突然无法连接 | 服务、账号、ACL、VTY、QoS及硬件资源 | 立即重建SSH和更换管理电脑 |
| 网络突然很慢或时断时续 | 端口灯、流量、STP、日志和现场接线 | 在不知道方向时随意关闭端口 |
| 更换交换机后部分业务异常 | 型号版本、端口对应、VLAN、Trunk和绑定 | 一次接回全部网线 |
这张表用于确定第一步,不是最终结论。检查结果与预期不一致时,再沿着实际链路继续向上查。
七、基础状态命令速查
下面都是只读检查命令,可以作为登录交换机后的第一组检查。
# 查看型号、Comware版本、补丁、运行时间等信息。
<H3C> display version
# 查看设备、风扇、电源和环境状态。
<H3C> display device
<H3C> display fan
<H3C> display power
<H3C> display environment
# 查看当前配置和当前、下次启动配置文件。
<H3C> display current-configuration
<H3C> display startup
# 查看系统时间和最近日志。
<H3C> display clock
<H3C> display logbuffer reverse
# 查看Flash中的文件。
<H3C> dir
八、端口、VLAN和MAC命令速查
# 查看所有端口的简要状态和说明。
<H3C> display interface brief description
# 只查看处于DOWN状态的端口。
<H3C> display interface brief down
# 查看指定端口的状态、错误计数和流量。
<H3C> display interface GigabitEthernet 1/0/1
# 查看指定端口现在生效的配置。
<H3C> display current-configuration interface GigabitEthernet 1/0/1
# 查看VLAN列表和指定VLAN中的端口。
<H3C> display vlan brief
<H3C> display vlan 10
# 查看动态MAC,以及指定端口学习到的MAC。
<H3C> display mac-address dynamic
<H3C> display mac-address dynamic interface GigabitEthernet 1/0/1
# 查看指定MAC是否出现在预期VLAN中。
<H3C> display mac-address 00e0-fc12-3456 vlan 10
接口和 MAC 地址都是示例。排障时要使用故障电脑实际连接的端口和实际 MAC。
九、聚合、Trunk和环路命令速查
# 查看聚合组和成员端口状态。
<H3C> display link-aggregation summary
<H3C> display link-aggregation verbose bridge-aggregation 1
# 查看聚合接口上的Trunk配置。
<H3C> display current-configuration interface Bridge-Aggregation 1
# 查看设备上的Trunk端口和允许通过的VLAN。
<H3C> display port trunk
# 查看STP状态、异常端口和拓扑变化。
<H3C> display stp brief
<H3C> display stp abnormal-port
<H3C> display stp tc
# 查看环路检测状态。
<H3C> display loopback-detection
# 查看各端口当前收发速率,帮助寻找异常流量方向。
<H3C> display counters rate inbound interface
<H3C> display counters rate outbound interface
聚合组编号要按现场配置替换。环路排查不能只看一条命令,端口灯、流量、STP、日志和现场接线要一起判断。
十、IPv4、IPv6和绑定命令速查
# 查看IPv4和IPv6接口状态。
<H3C> display ip interface brief
<H3C> display ipv6 interface brief
# 测试IPv4和IPv6网关。
<H3C> ping 192.168.100.1
<H3C> ping ipv6 2001:db8:100::1
# 查看ARP和IPv6邻居。
<H3C> display arp
<H3C> display ipv6 neighbors
# 查看指定端口的IPv4和IPv6静态绑定。
<H3C> display ip source binding static interface GigabitEthernet 1/0/1
<H3C> display ipv6 source binding static interface GigabitEthernet 1/0/1
# 查看DHCP Snooping绑定和可信接口。
<H3C> display dhcp snooping binding
<H3C> display dhcp snooping trust
示例中的 IPv4 和 IPv6 地址不能直接用于生产网络。
十一、SSH、ACL和管理服务命令速查
# 查看SSH服务和当前会话。
<H3C> display ssh server status
<H3C> display ssh server session
# 查看本地管理用户和VTY配置。
<H3C> display local-user
<H3C> display current-configuration | section line vty
# 查看IPv4和IPv6 ACL。
<H3C> display acl all
<H3C> display acl ipv6 all
# 查看Telnet、HTTP和HTTPS状态。
<H3C> display current-configuration | include telnet server
<H3C> display ip http
<H3C> display ip https
# 查看接口和全局QoS策略,排查策略重复应用。
<H3C> display qos policy interface
<H3C> display qos policy global inbound
<H3C> display qos policy global outbound
# 查看QoS和ACL硬件资源。
<H3C> display qos-acl resource
SSH突然失效时,不要只检查账号和ACL。如果设备最近增加过QoS或端口封禁策略,还要确认策略是否同时应用在接口和全局,以及低配设备的硬件资源是否已经不足。
十二、监控、日志和备份命令速查
1. 监控与日志检查
# 查看SNMP设备信息、用户和统计。
<H3C> display snmp-agent sys-info
<H3C> display snmp-agent usm-user
<H3C> display snmp-agent statistics
# 查看NTP状态和IPv4、IPv6会话。
<H3C> display ntp-service status
<H3C> display ntp-service sessions
<H3C> display ntp-service ipv6 sessions
# 查看日志中心配置和设备日志。
<H3C> display info-center
<H3C> display logbuffer reverse
这些命令只查看状态。还要到网管、NTP和Syslog服务器上确认是否真正收到数据。
2. 配置归档与保存
下面两组命令会生成归档文件或保存当前配置,不属于只读检查:
# 查看自动配置归档状态,并手动生成一次归档。
<H3C> display archive configuration
<H3C> archive configuration
# 安全保存当前配置,并确认下次启动文件。
<H3C> save safely force
<H3C> display startup
如果现场已经配置自动上传,还要到备份服务器确认文件确实存在,不能只看到交换机本地文件就认为远程备份成功。
十三、一张可以直接使用的维护记录
每次变更或排障,我会留下下面这些内容:
设备名称:
设备型号和Comware版本:
操作日期和维护窗口:
现场联系人:
故障现象或变更目标:
影响的端口、VLAN和业务:
操作前配置文件:
执行的检查命令:
发现的异常:
修改的配置:
交换机侧验证结果:
电脑或服务器侧验证结果:
监控、日志和备份验证结果:
是否保存配置:
回退方法:
最终处理结果:
这份记录不需要写得很长,但设备、端口、改动和验证结果必须能让下一位运维人员看懂。
十四、专栏总结
中小企业交换机数量可能不多,但一台接入交换机往往连接整个办公区。配置前多核对一次、故障时少盲改一步,通常比记住更多命令更重要。
这21篇文章形成了一条完整路线:先学会登录和检查,再完成管理、上联、接入、监控与备份,接着处理常见故障,最后掌握设备更换、密码恢复和恢复出厂。实际工作中不必从第一篇重新看起,可以根据故障现象找到对应文章,再用本文的命令速查完成第一轮检查。
这个专栏主要写给刚接触 H3C 交换机运维的新手,希望大家能够看懂步骤、少走弯路。有经验的运维人员也可以把它作为现场操作和故障排查的参考。文章内容来自我多年的工作实践,难免会有不足或遗漏,欢迎大家指正,也请结合自己的网络环境斟酌使用。
这套流程可以覆盖很多常见场景,但真实网络环境会更复杂。遇到与预期不一致的现象时,应保留现场信息,结合设备型号、版本、日志和官方文档继续确认,不要把某个案例直接当成所有设备的固定答案。
最后,祝大家运维的设备永不宕机,配置一次通过,备份平时用不上,深夜电话从不响,每次维护都能提前结束,每次故障都能快速定位。