← 回到技术随笔
· 6351 字

H3C交换机中小企业开局检查清单

以 H3C S5570S 和 Comware V7 为例,整理交换机开局前需要确认的型号版本、现场拓扑、VLAN、双栈地址、端口角色、Console 回退、配置备份和变更窗口。

本文以 H3C S5570S 系列和 Comware V7 为主要示例,场景是中小企业园区接入交换机,本人拥有或已经明确授权管理的交换机。文中的设备名称、IP 地址、VLAN 和端口都是示例,实际操作时必须替换为现场规划值。

一、现场场景

因为公司对网络安全要求很严格,我分享的经验可能不适合所有人,请酌情处理。本篇只做开局前检查,不直接修改生产配置;当我接手一台 H3C 交换机时,不会马上进行配置,而是通过Console线对设备进行型号、版本信息的确认,如果是旧设备还要先备份一下现在配置。因为新设备可能与采购清单不一致,旧设备也可能保留以前的 VLAN、管理地址、账号、ACL 和上联配置,如果这些情况没有提前确认,后面如果配置错误还有挽回的余地。

我给自己定的开局顺序很简单:确认信息,再做配置;先做备份,再做变更。

二、配置目标

这一步我不急着配置交换机,先把现场情况确认清楚:

  1. 交换机是什么型号,运行哪个系统版本;
  2. 每根网线接到哪里,上行端口接哪个设备;
  3. 现场准备使用哪些 VLAN、IP 地址和网关;
  4. Console 是否可以正常登录;
  5. 原配置是否已经备份,出问题后能不能恢复;
  6. 操作时间和配合人员是否已经确定。

这些内容没有确认清楚前不要修改交换机配置。

三、配置前检查

1. 先核对设备和授权范围

我先看设备面板、标签和采购或资产记录,再核对设备名称、序列号、型号、电源和其他硬件情况。命令行显示的型号也要记录,但不能用命令输出代替现场标签检查。

检查项目 我需要记录的内容 不一致时怎么处理
设备型号 现场标签型号、命令行型号 暂停套用模板,重新核对端口和功能支持情况
软件版本 Comware 主版本、Release/Feature/补丁信息 查对应版本文档,不凭其他型号经验直接操作
设备来源 新设备、旧设备或返修设备 旧设备先完整检查历史配置,不默认是空配置
资产信息 序列号、安装位置、责任人 先补齐资产记录,再进入正式变更
操作授权 工单、变更单或明确授权范围 授权不清楚时停止操作

2. 把现场拓扑画清楚

我至少会画出本次操作涉及的设备和链路,不要求图很漂亮,但每条线必须能对应到真实端口。对于本专栏的统一示例,我会先记录:

  • 设备角色:园区接入交换机;
  • 上联端口:GigabitEthernet1/0/49GigabitEthernet1/0/50
  • 计划聚合接口:Bridge-Aggregation1
  • 下联端口:GigabitEthernet1/0/1GigabitEthernet1/0/48
  • 上联对端:园区网关、汇聚或核心的具体设备和端口;
  • 双链路设计:优先确认两端是否都支持并计划使用链路聚合。

这里的端口号只是示例。实际端口必须结合设备面板、布线标签、对端记录和 display interface brief 核对。如果两条上联还没有完成聚合或生成树等防环设计,我不会同时接通它们。

3. 核对 VLAN 和 IPv4/IPv6 规划

我会把业务网和管理网分开记录,不能只拿到一个管理 IPv4 地址就开始配置。下面是以单台设备举例,统一示例参数,正式使用时必须换成公司的真实规划:

项目 示例值
主办公区业务 VLAN 10
园区 A 业务 VLAN 20
园区 B 业务 VLAN 30
管理 VLAN 100
主办公区交换机管理 IPv4 192.168.100.2/24
主办公区交换机管理 IPv6 2001:db8:100::2/64
管理 IPv4 网关 192.168.100.1
管理 IPv6 网关 2001:db8:100::1
运维电脑 IPv4 192.168.100.10
运维电脑 IPv6 2001:db8:100::10

2001:db8::/32 是文档示例地址段,不能直接用于生产网络。我会同时确认 IPv4 和 IPv6 的地址、前缀长度、网关、路由和访问控制。只限制 IPv4、不限制已经启用的 IPv6,会留下绕过管理 ACL 的风险。

4. 确认管理安全基线

在正式配置前,我先把管理入口和来源范围写进变更方案:

  • 本地应急管理保留 Console;
  • 远程管理使用 SSH,并使用公司规划的非默认端口(非22端口);
  • SSH 同时配置 IPv4 和 IPv6 ACL,只允许指定运维主机或授权网段访问;
  • Telnet 和不需要的 Web 管理服务保持关闭;
  • SNMP 只允许指定网管服务器访问,不使用默认或弱认证信息;
  • 所有设备、服务和账号都不使用默认用户名、默认密码或弱口令;
  • FTP、TFTP、SMB 等服务不作为开局时默认长期开放的管理入口。

5. 确认 Console 回退条件

远程修改管理 VLAN、上联、ACL 或路由之前,我会确认 Console 真正可用,而不是只确认“现场有一根线”。至少要检查:

  • Console 线和转接头能正常识别;
  • 电脑上的串口设备可以打开;
  • 终端参数与设备要求一致;
  • 能看到设备提示符并正常输入只读命令;
  • 现场有人可以在远程管理中断时接入 Console;
  • Console 登录账号和权限符合公司的账号管理要求。

如果 Console 不可用,我会先解决回退入口问题,不继续做可能中断远程管理的变更。

6. 确认备份和变更窗口

我会在变更前确认当前配置如何留档、备份保存在哪里、由谁复核,以及恢复时使用哪一份文件。配置文件可能包含账号、认证信息、SNMP 参数和内部地址,备份文件必须放在受控位置,不能随意发到群聊或个人网盘。

变更窗口还要写清楚开始时间、预计结束时间、受影响范围、业务验证人和中止条件。发现设备型号不符、双链路对端不清、管理地址冲突或备份失败时,我会停止变更,而不是边操作边猜。

四、Comware V7 配置实例

这一篇的“配置实例”实际是一组只读检查命令。下面以设备当前提示符 <H3C> 为例。代码块中所有以 # 开头的行都是文章注释,不需要输入交换机;实际设备提示符和输出内容会因型号、版本和配置不同而变化。

1. 检查型号、版本和运行状态

# 查看设备型号、Comware 版本、运行时间等基础信息。
# 我先记录真实版本,再查对应版本文档,避免直接套用其他设备的命令。
<H3C> display version

# 查看设备和板卡状态,用来发现未正常工作的成员、板卡或模块。
# 不同型号显示字段可能不同,现场以命令行帮助和实际输出为准。
<H3C> display device

记录关键字段,如果型号、版本或板卡状态与资产记录不一致,先暂停后续变更。

2. 查看当前配置和启动配置

# 查看当前正在生效的运行配置。
# 输出可能包含账号、认证参数和内部地址,只能保存到授权位置。
<H3C> display current-configuration

# 查看设备当前关联的启动配置文件及相关信息。
# 这一步用于确认设备重启后准备加载哪份配置,具体输出因版本而异。
<H3C> display startup

# 查看已经保存的配置内容,用来与当前运行配置进行核对。
# 如果设备提示命令不支持,应先使用 ? 查看本版本可用写法。
<H3C> display saved-configuration

当前运行配置与已保存配置不是同一个概念。发现两者不一致时,先确认哪些差异是本次变更、哪些是遗留配置,避免把未知配置直接写入启动文件。

3. 核对端口状态和描述

# 查看所有接口的简要状态、速率和端口名称。
# 我用它核对面板端口、布线标签、上联口和接入口,不能只凭模板判断端口号。
<H3C> display interface brief

# 查看 LLDP 邻居摘要,用来辅助识别直连对端设备和端口。
# LLDP 可能未启用,邻居信息也可能过期,因此它只能辅助核对,不能代替现场查线。
<H3C> display lldp neighbor-information list

如果 LLDP 命令或输出格式与示例不同,使用 display lldp ? 查看当前版本支持的参数,不自行猜测命令。

4. 核对 VLAN 和端口归属

# 查看 VLAN 摘要,先确认设备上实际存在的 VLAN。
# 旧设备可能保留历史 VLAN,不能看到陌生 VLAN 就直接删除。
<H3C> display vlan brief

# 查看 Trunk 端口及其允许通过的 VLAN,用来核对上联承载范围。
# 如果现场版本不支持该写法,先输入 display port ? 查看帮助。
<H3C> display port trunk

把命令结果与 VLAN 规划表逐项对照,重点看管理 VLAN、业务 VLAN、上联 Trunk 和接入口是否对应。陌生配置先标记、找负责人确认,不在开局检查阶段直接清理。

5. 核对 IPv4 和 IPv6 管理地址

# 查看三层接口的 IPv4 地址、物理状态和协议状态摘要。
# 我用它检查是否已经存在管理地址,以及地址是否可能与新规划冲突。
<H3C> display ip interface brief

# 查看 IPv6 接口摘要,确认设备是否已经启用 IPv6 以及现有 IPv6 地址情况。
# 不同 Comware 版本的命令参数可能变化,执行前可用 display ipv6 interface ? 核对。
<H3C> display ipv6 interface brief

如果设备没有配置 IPv6,也要在检查记录中明确写出来,不能只完成 IPv4 检查后默认“双栈已经确认”。

6. 核对路由、时间和日志

# 查看 IPv4 路由表,重点确认管理网段和默认路由是否已经存在。
<H3C> display ip routing-table

# 查看 IPv6 路由表,避免只核对 IPv4 路径。
<H3C> display ipv6 routing-table

# 查看设备当前时间。日志时间不准确会增加后续排障难度。
<H3C> display clock

# 查看本机日志缓冲区中的近期记录,留意重启、端口 Up/Down 和登录异常。
# 日志内容可能包含内部信息,导出和分享前要做权限控制与必要脱敏。
<H3C> display logbuffer

这些命令只说明设备当前状态,不能代替端到端连通性验证。比如路由表里有默认路由,不代表运维电脑一定能通过 IPv4 和 IPv6 登录交换机。

7. 形成开局记录

我会把结果整理成下面的表,而不是只保留一大段终端输出:

项目 规划值 现场值 结果 处理意见
设备型号 H3C S5570S 系列 待现场填写 待确认 型号不符时重新核对模板
Comware 版本 V7 为主 待现场填写 待确认 查对应版本文档
管理 VLAN 100 待现场填写 待确认 不一致时先确认历史用途
管理 IPv4 192.168.100.2/24 待现场填写 待确认 配置前检查地址冲突
管理 IPv6 2001:db8:100::2/64 待现场填写 待确认 替换为生产规划地址
上联端口 GE1/0/49GE1/0/50 待现场填写 待确认 与对端和布线标签交叉核对
Console 回退 必须可用 待现场填写 待确认 不可用时暂停高风险变更
配置备份 变更前完成 待现场填写 待确认 保存到受控位置
变更窗口 已审批 待现场填写 待确认 无窗口不实施生产变更

五、V5 版本差异

以常见的 H3C S5500 系列 Comware V5 为例,本篇主要检查命令可以直接使用,只是输出字段可能与 V7 不同。

# 查看型号、V5 软件版本、运行时间和设备状态。
<H3C> display version
<H3C> display device

# 查看当前配置、启动配置文件和已经保存的配置。
<H3C> display current-configuration
<H3C> display startup
<H3C> display saved-configuration

# 查看端口、LLDP 邻居、VLAN 和 Trunk 状态。
<H3C> display interface brief
<H3C> display lldp neighbor-information list
<H3C> display vlan brief
<H3C> display port trunk

# 查看 IPv4 地址和路由。
<H3C> display ip interface brief
<H3C> display ip routing-table

# 支持 IPv6 的 V5 设备可以继续查看 IPv6 地址和路由。
<H3C> display ipv6 interface brief
<H3C> display ipv6 routing-table

# 查看设备时间和本机日志。
<H3C> display clock
<H3C> display logbuffer

如果设备不支持 display ipv6 interface briefdisplay ipv6 routing-table,说明当前型号或软件版本不能完成这部分 IPv6 检查,应在开局记录中直接写明“IPv6 不支持”,不能把 IPv4 检查结果当成双栈检查结果。

六、验证方法

开局检查完成后,我会做一次交叉验证。这里的“验证”是确认资料完整、相互一致,还不是验证后续配置已经生效。

  1. 型号与版本:设备标签、资产记录和 display version 三者一致;
  2. 端口与拓扑:面板端口、线缆标签、display interface brief、LLDP 邻居和对端记录能够互相对应;
  3. VLAN 与地址:规划表、现有 VLAN、IPv4/IPv6 接口地址和路由信息没有未解释的冲突;
  4. 管理路径:明确本地 Console、运维电脑、管理 VLAN、上联和网关之间的完整路径;
  5. 安全要求:SSH 非默认端口、IPv4/IPv6 ACL、SNMP 来源限制和关闭 Telnet 等要求已经写入后续变更方案;
  6. 备份与回退:已经知道变更前保存什么、保存到哪里、失败后由谁执行回退;
  7. 变更窗口:开始时间、结束时间、验证人、中止条件和业务联系人已经确认。

只要其中有一项仍写着“猜测”“应该是”或“到时候再看”,我就把它保留在待确认清单中,不进入正式配置阶段。

七、常见问题与处理

1. 设备能登录,就认为可以直接改

能登录只能证明当前管理入口可用,不能证明拓扑、配置和回退条件已经清楚。我的处理方法是先完成只读检查,再决定是否具备变更条件。

2. 默认旧设备已经恢复出厂

旧设备可能残留 VLAN、路由、账号、ACL、聚合和监控配置。我会保存并审查当前配置,确认用途后再决定是否清理。恢复出厂会删除配置,不属于本篇开局检查的操作范围。

3. 只看本端,不核对上联对端

链路聚合、Trunk 和 VLAN 放通都涉及两端。只看接入交换机,无法确认对端端口是否接对、聚合模式是否一致。我会把本端和对端端口同时写进拓扑记录。

4. 看到陌生配置就删除

陌生配置可能仍承载业务。我的做法是标记配置、查询接口和日志、联系原维护人员,并在变更方案中说明是否保留。没有证据时不直接删除。

5. 变更完成才想起备份

变更后的备份不能代替变更前基线。我会先保存开局前的配置和检查记录,再做任何修改。备份文件包含敏感信息时,必须限制访问并妥善保管。

八、回退方法

这一篇主要执行 display 类只读命令,不修改交换机配置,因此正常情况下没有需要撤销的命令。

如果检查过程中发现设备状态异常,不能为了“顺手修好”而临时增加未经审批的配置。我的处理顺序是:

  1. 停止输入任何配置命令;
  2. 保留 Console 会话和当前管理连接;
  3. 记录时间、现象、相关接口和关键日志;
  4. 将问题加入变更单或故障单;
  5. 根据已审批方案另行处理。

save 会把运行配置写入配置文件,它不是只读检查命令。在没有确认运行配置内容、启动文件和备份策略前,不能因为看到“未保存”提示就直接保存。后续涉及正式配置时,再按“变更前备份、实施、双栈验证、保存、变更后备份”的顺序操作。

九、小结

H3C 交换机开局最重要的不是记住多少命令,而是把未知项逐个变成可以核对的记录。我先确认设备和版本,再确认拓扑、VLAN、双栈地址、端口、安全要求、Console 回退、备份和变更窗口。只有这些条件都清楚,我才进入下一步配置。

这份清单的作用,就是避免我在现场边敲命令边猜。第一篇先把底数摸清,下一篇再通过 Console 登录和基础检查实例,把这些只读命令逐项展开。

参考资料