资讯详情

华为路由器配置实例:从Console登录到VRRP冗余的完整配置流程

📅 2026/10/9 2:59:03 | 华诺云谱 👁 阅读
华为路由器配置实例:从Console登录到VRRP冗余的完整配置流程
简介这份文档资料面向网络工程初学者与备考华为认证的技术人员围绕华为R2621路由器与S3026e交换机的实际组网展开解决VLAN划分、虚拟网与物理网互联、防火墙策略及ACL访问控制等典型配置问题。资源包内仅含1个doc文档体积约28KB以文字命令与方案说明为主便于对照设备逐条敲入验证。内容给出四台PC的IP地址、掩码与网关规划并列出交换机划分VLAN2、VLAN3的端口分配命令以及路由器Ethernet0、Ethernet1接口地址配置、firewall默认deny策略和ACL 101规则启用流程读者可据此理解访问控制列表的匹配逻辑与防火墙策略下发位置。目前已有1506人学习适合需要动手复现小型园区网实验、梳理华为设备命令体系的读者参考。1. 华为路由器配置实例从一台空配置设备到能跑业务的完整路径手里拿到一台华为 AR 系列路由器Console 线插上终端软件打开回车之后看到Press ENTER to get started然后就是一片空白——这个场景很多刚接触华为设备的兄弟都遇到过。标题里的“华为路由器配置实例”说的不是某一份文档而是从零开始把一台路由器配到能承载 VLAN 划分、ACL 过滤、防火墙策略、VRRP 冗余这些真实业务的过程。热搜里那些“华为路由器 console 密码”“ensp 无线网络配置实例”“vrrp 配置实例及拓扑图”其实都指向同一件事你需要一套能复现的配置流程而不是零散的命令片段。这篇笔记按“先能登录、再能通、再能控、最后能冗余”的顺序推适合手里有真机或 eNSP 模拟器、想把配置一次做对的网络从业者。2. 登录与基础配置Console、SSH 和那些第一次就翻车的地方2.1 Console 登录和密码恢复的实际操作华为 AR 路由器出厂时 Console 口默认没有认证密码直接回车就能进用户视图。但真机到手第一件事应该是配 Console 密码和 SSH否则机房里任何人插根线就能改配置。常见做法是# 进入系统视图 system-view # 配置 Console 口认证 user-interface console 0 authentication-mode password set authentication password cipher Huawei123 user privilege level 15 quit # 开启 SSH 服务并生成密钥 rsa local-key-pair create # 提示输入密钥长度默认 2048 位直接回车 # 配置 VTY 用户界面 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit # 创建本地用户 aaa local-user admin password cipher Huawei123 local-user admin privilege level 15 local-user admin service-type ssh quit # 开启 SSH stelnet server enable这段配置的逻辑是Console 口用密码认证VTY 用 AAA 认证并只允许 SSH 接入。set authentication password cipher后面的密码是密文存储真机上你输入明文设备自动加密。rsa local-key-pair create生成 SSH 密钥对不生成的话 SSH 起不来。user privilege level 15给的是最高权限生产环境建议按角色分权。参数上要注意protocol inbound ssh如果不配VTY 默认允许 Telnet等于白配了 SSH。local-user admin service-type ssh必须指定服务类型否则用户建了也登不上。热搜里“华为路由器 console 密码”问的就是这个配完记得save不然重启就丢。2.2 接口 IP 和 VLAN 基础配置路由器配完登录下一步是让接口能通。华为 AR 路由器物理接口默认是三层口可以直接配 IP如果要接交换机做单臂路由就需要子接口或者 VLANIF。# 配置物理接口 IP interface GigabitEthernet 0/0/0 ip address 192.168.1.1 255.255.255.0 undo shutdown quit # 配置子接口做单臂路由 interface GigabitEthernet 0/0/1.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit interface GigabitEthernet 0/0/1.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quitdot1q termination vid 10表示这个子接口处理 VLAN 10 的标签arp broadcast enable必须开否则 ARP 广播过不来下面 PC 网关不通。热搜里“单臂路由配置 交换机接入口配置 access 后 2 个 PC 可以互通”和“接入口配置 trunk 并放通 VLAN”说的就是这个场景交换机连路由器的口要配 trunk 并放通对应 VLAN连 PC 的口配 access 划入对应 VLAN。提示子接口的arp broadcast enable是新手最容易漏的一条漏了之后现象是接口 up、路由有、但 ping 不通网关。3. VLAN 划分与 ACL 控制让该通的通不该通的别通3.1 VLAN 划分和 VLAN 间通信的三种做法VLAN 划分本身在交换机上做但路由器侧要配合。常见三种 VLAN 间通信方式单臂路由、VLANIF 三层交换、路由器物理口直接接不同 VLAN。热搜里“vlan 间通信”“vlan 划分小实验”“port trunk pvid vlan 10”都围绕这个。以单臂路由为例交换机配置# 交换机侧 vlan batch 10 20 interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet 0/0/2 port link-type access port default vlan 10 quit interface GigabitEthernet 0/0/3 port link-type access port default vlan 20 quit路由器侧就是上面 2.2 的子接口配置。这里的关键参数是port trunk allow-pass vlan 10 20必须放通否则子接口收不到包。port default vlan 10把接入口划入 VLAN 10PC 不用打标签。如果是三层交换机做 VLANIF路由器只需要配一条默认路由指向三层交换机# 路由器上 ip route-static 0.0.0.0 0.0.0.0 192.168.1.254三层交换机上配interface Vlanif 10和interface Vlanif 20作为各自网关再配一条默认路由指向路由器。这种方式比单臂路由性能好因为 VLAN 间流量在三层交换机内部转发不经过路由器。3.2 ACL 配置单向访问和常见不生效排查ACL 是热搜里出现频率很高的词“华为交换机 acl 单向访问”“ensp 交换机 acl 单向访问不管用”都是典型问题。先看一个标准的高级 ACL 配置# 创建高级 ACL允许 VLAN 10 访问 VLAN 20禁止 VLAN 20 访问 VLAN 10 acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 rule 10 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 quit # 应用到接口 interface GigabitEthernet 0/0/1.10 traffic-filter inbound acl 3000 quit逻辑说明rule 5 permit放通 VLAN 10 到 VLAN 20 的流量rule 10 deny拒绝反向。ACL 匹配顺序是从小到大所以 rule 5 先匹配。traffic-filter inbound表示在入方向过滤如果配成 outbound方向就反了。参数上source 192.168.10.0 0.0.0.255是反掩码不是子网掩码0 表示匹配1 表示忽略。很多人写成255.255.255.0就翻车了。另外 ACL 默认最后有一条deny ip所以如果你只写 permit 规则其他流量全被拒这点要特别注意。单向访问不生效的常见原因ACL 应用方向错了、ACL 没应用到正确接口、规则顺序反了、或者流量根本没经过这个接口。排查时先用display acl 3000看规则匹配计数再用display interface看接口流量方向。注意ACL 不会过滤设备自身产生的流量只过滤转发的流量。如果你 ping 不通但 ACL 看着没问题先确认是不是设备本机流量。4. 防火墙策略与 VRRP 冗余从能通到可靠4.1 华为路由器上的防火墙基础配置华为 AR 路由器部分型号自带防火墙功能热搜里“开启防火墙后 ping 不通”“防火墙关闭有影响吗”“防火墙黑白名单”都是这个范畴。AR 上的防火墙通常通过 ACL 和区域zone来配# 开启防火墙 firewall enable # 创建区域并加入接口 firewall zone trust add interface GigabitEthernet 0/0/0 quit firewall zone untrust add interface GigabitEthernet 0/0/1 quit # 配置区域间策略 firewall interzone trust untrust detect ftp quit # 允许 trust 到 untrust 的流量 policy interzone trust untrust outbound policy 5 action permit quitfirewall enable开启后默认所有区域间流量被拒所以配完防火墙 ping 不通是正常的需要显式放通。firewall zone trust把内网接口加入信任区域untrust放外网接口。policy interzone trust untrust outbound定义从信任到非信任的出方向策略。如果只是想做黑白名单用 ACL 更简单acl number 3001 rule 5 deny ip source 192.168.1.100 0 destination any rule 10 permit ip quit interface GigabitEthernet 0/0/0 traffic-filter inbound acl 3001 quit这条配置拒绝 192.168.1.100 的所有流量其他放通。rule 10 permit ip必须写否则默认 deny 会把所有人都拒了。4.2 VRRP 配置实例与双机热备拓扑热搜里“vrrp 配置实例及拓扑图”“防火墙双机热备”指向的是冗余需求。VRRP 让两台路由器虚拟出一个网关 IP主挂了备自动接管。典型拓扑两台 AR 路由器上行接交换机下行接内网之间跑 VRRP。主路由器配置interface GigabitEthernet 0/0/0 ip address 192.168.1.2 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.1.1 vrrp vrid 1 priority 120 vrrp vrid 1 preempt-mode timer delay 20 quit备路由器配置interface GigabitEthernet 0/0/0 ip address 192.168.1.3 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.1.1 vrrp vrid 1 priority 100 quitvrid 1是组号两台必须一致。virtual-ip是虚拟网关内网 PC 网关填这个。priority 120比默认 100 高所以主路由器抢占。preempt-mode timer delay 20表示延迟 20 秒抢占防止主备频繁切换。验证命令display vrrp看状态是 Master 还是 Backupdisplay vrrp statistics看切换次数。如果备一直不接管检查接口是否 up、VRRP 报文是否被 ACL 拦了、优先级是否配反。提示VRRP 和防火墙双机热备不是一回事。VRRP 只做网关冗余防火墙双机热备还要同步会话表否则主备切换后已有连接全断。AR 路由器上做双机热备通常要配 HRP华为冗余协议但那是另一个话题了。5. 配置实例里最容易踩的五个坑5.1 保存了但重启后配置丢失现象配完save了重启后配置回到出厂。原因save时提示Are you sure to continue? [Y/N]没输 Y或者保存到了错误的配置文件。解决save后确认提示Save the configuration successfully再用display saved-configuration看内容。5.2 子接口配了但 ping 不通网关现象子接口 upIP 对但 PC ping 不通网关。原因漏了arp broadcast enable。解决进子接口补上这条命令不用重启接口。5.3 ACL 配了但完全不生效现象ACL 规则写对了但流量该通的通、该断的也通。原因ACL 没应用到接口或者应用方向反了。解决display acl 3000看匹配计数是否为 0为 0 说明流量没经过这条 ACL检查traffic-filter绑定的接口和方向。5.4 VRRP 主备都是 Master现象display vrrp两台都显示 Master。原因VRRP 报文没通通常是中间交换机没放通 VRRP 组播或者 ACL 拦了 224.0.0.18。解决检查中间设备是否放通 VRRP 组播地址或者临时关掉 ACL 验证。5.5 防火墙开启后管理口也断了现象firewall enable之后 SSH 也断了。原因防火墙默认拒绝所有区域间流量管理流量也被拒。解决先把管理接口加入 trust 区域再配policy interzone local trust inbound放通 SSH或者用 Console 口进去改。6. 用 eNSP 把整套配置跑一遍验证方法和一个提速技巧真机不够的时候eNSP 是验证配置最快的方式。热搜里“ensp 无线网络配置实例”“ensp 配置防火墙 web 登录”“ensp 防火墙旁挂”都说明很多人已经在模拟器上做实验。我的习惯是先在 eNSP 里把拓扑搭出来配置跑通再往真机上搬。这样能避开 90% 的语法错误和方向错误。eNSP 里搭一个包含两台 AR 路由器、一台三层交换机、两台 PC 的拓扑按下面的顺序验证验证项命令预期结果接口状态display ip interface brief所有接口 upIP 正确VLAN 通信PC1 ping PC2通ACL 过滤PC2 ping PC1不通VRRP 状态display vrrp一台 Master 一台 Backup防火墙策略从 trust ping untrust按策略通或不通一个提速技巧eNSP 里配置经常要反复改我一般会把基础配置写成一个 txt 文件用system-view进去之后直接粘贴。但要注意 eNSP 的粘贴有时候会丢命令尤其是配置量大的时候。更稳的做法是分段粘贴每段不超过 20 行粘完display current-configuration确认一下。另一个技巧是给 eNSP 里的设备配好 SSH 之后用 SecureCRT 或者 Putty 连上去配比在 eNSP 自带终端里操作舒服得多。eNSP 设备默认支持 SSH配法和真机一样。最后说一个我自己的习惯每次配完一台设备不管多简单一定save然后display saved-configuration看一眼。这个动作救过我很多次——有一次机房断电隔壁机柜的设备因为没保存全丢了配置我这边重启后直接恢复。配置实例这种东西看别人写十遍不如自己敲一遍敲完再save一遍。希望帮到你。本文还有配套的精品资源点击获取
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。

↑