一、华为设备基础视图与登录配置
1 视图层级(必背)
- 用户视图:
<AR>,仅查看,system-view进入系统视图 - 系统视图:
[AR],全局配置(设备命名、全局功能开启) - 子视图:接口 / VLANIF/ACL/ 地址池等,局部配置
2 设备基础命令
- 改名:
sysname SW1 - 关闭弹窗日志:
undo info-center enable
3 Telnet 远程登录两种认证方式
仅密码认证
user-interface vty 0 4 protocol inbound telnet set authentication password cipher xxxAAA 用户名密码(案例高频)
aaa local-user admin password cipher admin123 privilege level 15 local-user admin service-type telnet user-interface vty 0 4 authentication-mode aaa核心易错点
vty 0 4代表 5 个虚拟终端;权限 15 为设备最高权限。
二、VLAN 与三层 VLANIF 跨 VLAN 路由
1 二层基础配置
- 批量创建:
vlan batch 10 20 - 接入端口配置
interface g0/0/1 port link-type access port default vlan 10Trunk 用于交换机互联:port link-type trunk
2 三层互通核心(VLANIF)
interface Vlanif10 ip address 192.168.10.254 255.255.255.24原理:VLANIF 作为对应网段网关,三层交换机自动生成直连路由,实现 VLAN 互访。
配置流程口诀
创建 VLAN→端口划入对应 VLAN→配置 VLANIF 网关 IP
三、DHCP 完整体系(大题高频,分两种模式)
1 DHCP 基础原理
1.四步报文(华为 Offer/ACK 单播)
Discover(广播)→Offer(单播)→Request(广播)→ACK(单播)
2.租期机制
- 50% 租期:单播续租;87.5%:广播重绑定
- 完全失效终端获取
169.254.x.x自动私有地址
3.端口:客户端 UDP68、服务器 UDP67
2 两种 DHCP 模式对比
(1)接口地址池(简单单网段)
dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 8.8.8.8 dhcp server excluded-ip-address 192.168.10.100 192.168.10.253 dhcp server lease day 3特点:自动继承接口网段,无需手动写 network,适合小型单 VLAN。
(2)全局地址池(多网段 / 跨 VLAN)
dhcp enable ip pool pool10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.254 dns-list 8.8.8.8 lease day 10 excluded-ip-address 192.168.10.200 192.168.10.254 interface Vlanif10 dhcp select global特点:需手动声明网段、网关,适合多业务复杂组网。
3 DHCP 扩展必考功能
- DHCP Relay 中继 解决广播无法跨三层,将客户端广播转为单播发远端 DHCP 服务器,接口配置
dhcp select relay并指定服务器 IP。 - DHCP Snooping 防私接路由 上联口配置
dhcp snooping trust,接入口默认 untrust,拦截非法 DHCP 报文。 - Option 4 无线场景下发 AC 控制器 IP,在地址池内配置
option 43 ip-address x.x.x.x
四、ACL 访问控制列表(配置大题核心)
1 ACL 分类与编号范围
| 类型 | 编号 | 仅匹配内容 |
|---|---|---|
| 基本 ACL | 2000-2999 | 仅源 IP,适合靠近目的部署 |
| 高级 ACL | 3000-3999 | 源 + 目的 IP、TCP/UDP 端口、协议,靠近源部署 |
2 核心规则
- 匹配顺序:规则号从小到大,匹配立即终止
- 通配符掩码:0 = 严格匹配,1 = 任意;
any=255.255.255.255 - 隐含规则:流量过滤场景末尾默认
permit any
3 基础 ACL 示例(仅源 IP)
acl number 2000 rule 10 deny source 192.168.1.0 0.0.0.255 rule 20 permit any interface g0/0/1 traffic-filter inbound acl 20004 高级 ACL 示例(源 + 目的 + 端口,案例必考)
需求:禁止研发 192.168.1.0 访问财务服务器 192.168.3.100
acl number 3000 rule 10 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.3.100 0 rule 20 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.3.100 0 rule 30 deny ip any destination 192.168.3.100 0 interface Vlanif30 traffic-filter outbound acl 30005 时间 ACL 拓展
time-range work 8:30 to 18:00 working-day acl 2000 rule permit source 192.168.5.0 0 time-range work6 ACL 四大应用场景
接口流量过滤、NAT 匹配内网流量、路由策略、QoS 流量标记
五、NAT 地址转换配置
1 基础 NAT 配置流程
- 定义公网地址池
nat address-group 1 2.2.2.100 2.2.2.200 - ACL 匹配需要转换的内网网段
acl 2000 rule permit source 192.168.1.0 0.0.0.255 - 外网出接口配置转换
interface g0/0/3 nat outbound 2000 address-group 1no-pat 参数:不做端口转换,一对一静态映射
六、本章案例高频易错速查表
| 知识点 | 核心结论 | 典型错误 | 星级 |
|---|---|---|---|
| VLANIF | 三层网关,实现 VLAN 互通 | 二层交换机可配置 VLANIF 转发 | ★★★★ |
| DHCP 两种模式 | interface 不用写网段,global 必须配置 gateway-list | 全局地址池无需网关 | ★★★★★ |
| DHCP 租期 | 50% 单播续租,87.5 广播 | 75% 发起重绑定 | ★★★ |
| ACL 基本 / 高级 | 基本只能匹配源 IP | 基本 ACL 可匹配目的端口 | ★★★★ |
| ACL 应用方向 | inbound 入接口,outbound 出接口 | 所有 ACL 统一 inbound | ★★★ |
| ACL 规则顺序 | 先精确 deny,后通用 permit | 先放通后拒绝,规则失效 | ★★★ |
| DHCP Snooping | 服务器上联口 trust | 所有端口都配置 trust | ★★★ |
| NAT 配置 | 外网出接口配置 nat outbound | 内网接口配置转换 | ★★★ |