简介锐捷路由器Web配置指导手册是官方RGOS用户配置指导手册中Web配置部分的独立PDF文档适合需要借助图形界面完成路由器日常维护的网络工程师和IT运维人员。文档从进入Web管理界面讲起依次涉及Web管理设置、快速配置、LAN口与WAN口设置、端口监控、线路检测等接口管理以及网络安全中的防火墙、病毒防御、防攻击、Telnet/Web访问保证和WEB端口配置同时覆盖ARP安全中的免费ARP、可信任ARP、ARP欺骗嫌疑主机处置以及DNS、路由等网络选项。每个菜单项均有对应操作说明可直接作为配置与排错参考资源包为单文件PDF大小1.51MB结构紧凑便于离线查阅。已有1092人学习下载适合正在使用锐捷设备、希望系统梳理Web配置路径的读者。通过阅读可以快速定位所需功能菜单了解各安全特性的默认行为与配置注意事项是一份简洁实用的运维手册。1. 锐捷路由器WEB配置一份PDF手册背后的完整调试链路锐捷路由器的WEB配置说白了就是一套藏在浏览器里的管理入口。拿到一台锐捷NBR路由器我最先翻的从来不是CLI命令大全而是这份WEB配置指导。原因很实际在网吧、小企业分支机房这种场景里WEB管理界面上手最快但坑也最多——改了LAN口IP忘了新地址、PPPoE拨号死活上不了网、公网模式一按下去就回不来。这份RGOS用户配置指导手册的第十四部分PDF把WEB配置从快速配置向导到联动配置拆成了十一大菜单块几乎覆盖了日常运维能遇到的所有WEB操作。适合三类人刚接手锐捷NBR系列的新手、要给网吧做双WAN出口的集成商、想搞明白RGOS WEB页面功能边界的调试工程师。2. 快速配置与接口设置从向导到手工改参的两条路2.1 快速配置向导三分钟跑通LAN和WAN手册开头就给了一条捷径菜单“快速配置/快速配置”里的配置向导。这个向导是给网吧场景量身定做的把LAN口、WAN0的线路类型和拨号参数串成一条线一路点“下一步”就能把最基本的上网配置跑完。对有经验的运维来说它更像一个“初始化模板”跑完后可以在对应的菜单里逐项精调而不是被向导绑定死。向导的第一步是设置LAN口IP和子网掩码。这里有个细节值得注意如果修改了LAN口IP向导点完后必须用新IP重新访问WEB配置系统。我见过不止一次有人把LAN口IP从192.168.1.1改成192.168.88.1然后浏览器的标签页还停在老地址上怎么刷新都是超时最后以为路由器挂了要返厂。其实只要把地址栏改成http://192.168.88.1就行了配置和数据都没丢。注意修改LAN口IP后旧地址会直接失效必须用新IP重新访问WEB配置系统。第二步是选择WAN0线路类型三种静态IP、动态IP、PPPoE。选静态IP要填IP地址、子网掩码、网关和带宽选动态IP直接下一步就完成选PPPoE要填ADSL拨号用户名、密码和带宽。这里的带宽单位是Kbits范围1到10000000Kbits。运营商说10Mbps要填10000而不是10。这是典型的单位坑——手册里写得很清楚但实操时很多人直接填运营商口头说的“10M”保存后负载均衡和限速策略全乱套。完成WAN0后可以继续配WAN1最后预览页面会列出所有WAN口的配置点“完成”所有配置才真正生效。双WAN场景下两个口的配置项目要逐一核对尤其是带宽值两个口不要填反。向导完成后建议马上验证一次内网PC到外网的连通性确认线路真通再去做后续的防火墙、限速等精细配置。2.2 静态IP、动态IP、PPPoE三种WAN线路的参数差异配置向导适合第一次上电日常调整还是要进“接口设置/WAN口配置”手工改。三种线路类型的参数差异如下表线路类型必填参数可选/高级参数典型场景静态IPIP地址、子网掩码、网关、带宽高级选项专线接入、企业固定IP动态IP无无自动获取地址的光纤/宽带PPPoE用户名、密码、带宽MTU、高级拨号选项ADSL/光纤拨号静态IP线路下必填项漏了任何一个WAN口都无法正常通信。最容易漏的是带宽——很多人觉得带宽不影响连通性只影响限速就随便填一个。实际上在锐捷NBR上带宽值会参与后续的负载均衡权重计算和线路限速填小了会导致多WAN流量分配不均填大了限速策略又失去意义所以这个值必须按运营商实际分配的带宽来填。PPPoE线路默认只显示用户名和密码其他参数藏在“高级设置”里。手册专门提了一句PPPoE在某些情况下必须配置不同的MTU值否则不能正常上网通常MTU采用默认的1488。这句话看着不起眼实际是PPPoE排障的核心。运营商光猫的MTU不统一部分线路环境下1488能跑换个地方就必须降到1400。我处理过一个门店的锐捷路由器PPPoE拨号显示已连接但网页就是打开慢、小图片也加载不全最后把MTU从1488逐步降到1420问题才消失。# 修改MTU后验证连通性Windows ping 192.168.1.1 -f -l 1400 # 查看本机IP与网关配置确认与路由器同网段 ipconfig-f -l 1400表示发送1400字节且不允许分片能通说明这个报文大小在该链路上可以承载逐步调大这个值就能摸出当前线路的实际MTU边界比凭感觉猜要靠谱得多。动态IP线路基本没有可调参数但要注意地址租期如果内网出现大面积掉线先看WAN口获取到的地址是否过期。2.3 LAN/WAN口转换NBR12000G特有的接口重塑如果设备是NBR12000G接口设置里会多一项“LAN/WAN口转换”。LAN0不可转换LAN1到LAN3可以转成对应的WAN口。操作是用单选框切换接口状态点保存。这里有两个必须记住的限制。第一转换操作保存后不能立即生效需要重启设备。第二转换并重启后所有与该接口之前状态相关的配置会自动删除——原来这个口上的LAN配置、DHCP地址池、防火墙规则关联会全部清空。注意LAN/WAN口转换保存后必须重启设备才生效重启后该接口原有的配置会被自动删除操作前务必先导出配置备份。这是个很容易翻车的功能。动手转换前先把当前配置导出存一份否则重启后发现关联规则被清空要一条条补回去相当痛苦。另外转换前还要确认设备面板上物理网口的编号与WEB页面里LAN1LAN3的对应关系有些设备的面板编号和软件编号不一致转错口的情况并不少见。2.4 端口监控与WAN口线路检测多线路场景必须看的两个功能端口监控在“接口设置/端口监控”一个监控端口可以同时监控多个被监控端口但监控端口和被监控端口不能是同一个端口。监控模式有三种监控所有数据、监控接收的数据、监控发送的数据。注意只有具备多个LAN口的设备才有这项功能。WAN口线路检测则是多WAN场景的核心。设置时要先勾选接口线路名称前的复选框再选择检测模式——“发送DNS请求”或“发送Ping请求”二选一然后输入检测目标IP。提示单WAN线路不要配置线路检测误报会把正常流量切到不存在的备份线路上反而引起断网。手册特意强调两点一只有多WAN口线路下才需要配置线路检测单线路配了没意义还可能因被测试对象不可靠带来误报二PPPoE线路本身含有保活机制不需要配置线路检测。实际使用中检测目标IP的选择比想象中重要。有的人用运营商DNS作为检测目标但某些地区DNS禁ping导致线路被误判为down流量被切到备用线路反而引起大面积网络抖动。我一般选一个稳定的公共DNS如223.5.5.5作检测目标两条运营商线路各配不同目标IP避免单点误判。“电信网通线路选择”也是双WAN才有意义的功能。表面看只是给接口指定电信还是网通线路背后的逻辑是修改默认路由选南方模式默认电信默认路由走电信线路网通线路对应的默认路由管理距离会加大到10。如果不改网通线路的默认路由本应默认走电信的报文会有一半走到网通默认路由去——这就是双线路常见的“流量走错路”问题配置完要实际抓一下流量分布确认默认路由真的走了预期线路。3. 网络安全与ARP安全防火墙规则和防欺骗的落地配置3.1 防火墙规则锐捷WEB防火墙的默认规则限制“网络安全/防火墙设置”分内部防火墙和外部防火墙操作方式完全一样。添加规则时进入“访问控制条件设定”页面需要配置协议类型、动作、源IP范围、源端口范围、目的IP范围、目的端口范围。几个输入规则值得记牢。只匹配单个IP时只填起始IP结束IP保持为空要匹配任意IP勾选“源IP地址任意”复选框。端口同理。IP和ICMP这两种协议不能指定源端口和目的端口——这不是系统限制而是协议本身没有端口概念TCP和UDP才有。添加第一条规则时系统会自动加一条默认规则“允许任意IP访问”。这条默认规则是为了避免你添加规则时把自己的访问权限禁掉——如果你第一条规则就写“禁止192.168.1.0/24访问WAN”保存后系统自动先放行任意IP你的管理会话还能保留才有后悔的余地。我见过有人把自己远程管理IP段给禁了得亏这条默认规则兜底。但默认规则也带来限制只要还有其他规则存在就无法删除“允许任意IP访问”。只有其他规则全部删除后默认规则才能删除。想把整个防火墙规则清空重新设计正确的顺序是先删自定义规则最后再动默认那条。规则排序是个容易翻车的细节。选中规则后可以“上移”“下移”但移动操作要额外点一下“移动生效”按钮才会真正生效。有人排了半天序以为保存了结果没点“移动生效”就离开页面规则顺序没变放行和禁止的优先级完全不对。规则的匹配顺序是从上到下匹配到第一条就不再往下走。所以最严格的规则必须放在最上面——比如“禁止某IP访问某端口”排在“允许所有访问”之前否则禁止规则永远轮不到执行。这条经验在WEB配置和CLI配置里完全一致属于NBR系列的通用逻辑。提示规则匹配顺序从上到下最严格的规则放最前面移动规则后记得点“移动生效”。3.2 病毒防御冲击波、震荡波与机器狗的检测逻辑病毒防御在“网络安全/病毒防御”菜单下目前支持冲击波和震荡波病毒检测、机器狗病毒防御。先分清检测和防御冲击波、震荡波是检测机器狗是防御。冲击波和震荡波病毒会严重消耗NBR资源——消耗体现在CPU和内存占用上路由器本身性能下降内网PC上网变卡。检测功能检查内网PC是否可能中毒结果是给出可疑PC的IP但不确诊。日志里看到可疑IP要派人到内网那台PC上去查毒而不是看到可疑IP就直接封杀。机器狗病毒则是对内网PC产生极大影响的那种通过网页下载传播。防御功能能对已知变种进行防御阻止内网PC下载病毒并记录带毒网站IP和内网试图访问带毒网站的PC。机器狗病毒的典型攻击链是通过挂马网站诱导下载内网PC一旦中招会不断尝试连接带毒网站下载病毒文件同时在内网横向传播。路由器在WEB层面做防御的价值在于它不需要在内网PC上安装客户端而是从流量特征上识别并阻断下载。这个能力对资产管理混乱的环境尤其有用——不需要知道哪台PC是谁的只需要在路由器上配置好防御策略即可。实际操作建议把病毒防御和日志服务配合使用。定期去“系统状态/日志信息”里翻病毒防御记录能发现内网是否存在反复尝试访问带毒网站的主机。对网吧这种高密度PC环境这个功能比事后杀毒更有价值——能在病毒下载阶段就切断。需要明确的是这个功能对未知的新型变种不保证全覆盖它防的是已知特征日志里看到记录只是第一步真正的清理工作还要回到终端上做。3.3 ARP安全免费ARP、可信任ARP与欺骗嫌疑主机ARP安全在WEB配置里相对独立包含免费ARP设置、可信任ARP设置、ARP表、ARP欺骗嫌疑主机设置四个子项组合起来是一套防ARP欺骗的完整方案。免费ARP和可信任ARP的区别要分清。免费ARP是路由器主动发送的ARP通告告诉内网设备“网关的MAC地址是这个”防止网关MAC被篡改。可信任ARP则是把合法的IP-MAC对应关系固化下来路由器收到ARP报文时先对照信任表不在表内的IP-MAC绑定视为异常。可信任ARP是白名单思路可靠性最高但维护成本也高——内网PC换网卡、IP重分配如果信任表没更新通信直接异常。ARP欺骗嫌疑主机设置是反向思路路由器检测到异常的ARP行为比如一个IP频繁变化MAC、或一个MAC冒用多个IP把可疑主机列出来。这个更适合先发现问题再决定要不要封禁。# 在PC上查看ARP缓存排查IP-MAC对应关系 arp -a # 清除ARP缓存后重新观察Windows需要管理员权限 arp -d用arp -a看本机的ARP缓存能直观确认网关IP对应的MAC是否在变化。如果路由器上已经列出一台ARP欺骗嫌疑主机再到这台PC上清一下ARP缓存观察是否还有新的欺骗报文基本就能定位了。ARP表的查看方式比较直接在WEB页面里的ARP表项中能看到当前动态学习到的所有IP-MAC对应关系包括接口、老化时间等信息。日常运维里我习惯每周扫一眼ARP表如果发现某个IP对应了好几个MAC基本可以判定内网有ARP欺骗或IP冲突这是最廉价的主动排查手段。我一般这样搭配固定工位的办公PC走可信任ARP服务器IP-MAC绑定必须做公共区域终端流动性大的环境以嫌疑主机检测为主定期看日志。这个功能主要防局域网ARP欺骗对VLAN隔离的网络意义会小一些部署前先确认网络架构。另外可信任ARP表更新要趁业务低峰期避免表项变更瞬间引发内网通信中断。4. 网络选项与带宽控制DNS、路由、负载均衡和限速参数详解4.1 DNS设置与静态路由上网解析和选路的基础“网络选项/DNS设置”负责最基础也最容易忽略的解析配置。DNS配置错了表现通常不是直接断网而是网页能打开但图片加载慢、部分域名反复解析失败、游戏服务器列表刷不出来。常见做法是填运营商分配的DNS或者公共DNS如223.5.5.5、119.29.29.29。公共DNS的优点是不依赖运营商线路缺点是某些特定资源的解析结果可能和运营商DNS不一致。我一般把主DNS填运营商下发的备DNS填公共DNS兼顾速度和稳定性。DNS设置生效后记得在内网PC上清一下DNS缓存再测否则可能看起来“没生效”。路由设置里可以配置静态路由。操作上指定目的网段、子网掩码、下一跳地址。WEB界面的好处是可视化但参数含义和CLI的ip route命令完全一致。多WAN场景里需要走固定出口的网段比如视频监控网段指向专线就用静态路由指过去再结合负载均衡一起看能避免不少流量路径混乱的问题。静态路由注意别写环路目标网段和下一跳不能是同一台设备上的接口地址否则报文会在设备内部打转。这个错误在WEB界面上不容易察觉页面会提示保存成功但流量就是不通。排查时先看“系统状态/接口信息”确认接口状态是up再到“系统状态/日志信息”里翻路由相关的告警。4.2 负载均衡与NAT参数多WAN口流量怎么分负载均衡在“网络选项/负载均衡”。多WAN口设备的负载均衡不是玄学它有明确的权重逻辑——每个WAN口在配置向导阶段填的带宽值就是负载均衡分配流量的基础权重。带宽填得准确流量分配就接近预期带宽填错均衡效果直接翻车。比如WAN0填10000Kbits10M、WAN1填20000Kbits20M新建会话大致按1:2的比例分配。如果你把10M误填成10而不是10000设备会认为WAN0的带宽只有10Kbits几乎把所有流量都压到WAN1上去。所以回到第2章那句话带宽字段的单位是Kbits不是Mbps。NAT参数设置里可以调整NAT会话相关参数。NAT会话数在“系统状态/NAT会话数”里查看。这个数值对网吧、密集型办公环境很重要NAT会话数被撑满时表现为内网用户上网不稳定、时断时续打开网页经常转圈。日志里能看到会话数接近上限的记录。提示NAT会话数频繁到顶时优先排查内网是否有P2P流量占会话这是P2P阻断功能要解决的核心场景。如果频繁到顶除了考虑设备规格外还要排查内网是否有P2P流量占会话数。网吧里很多人开着迅雷一个迅雷进程能占用几百上千个会话几十台PC就能把NAT会话表撑满。检查的时候可以对比流量统计里的连接数分布哪个IP的会话数异常高就先从那个IP查起。4.3 端口映射与域名过滤内网服务发布和访问管控端口映射是把公网端口映射到内网服务器常见用途是发布内网的网站、监控系统、游戏服务器。操作上指定公网端口、协议类型、内网IP和内网端口。配置完成后用公网IP加端口去测试连通性。最容易踩的坑是端口映射和防火墙规则叠加对外发布的端口如果同时被防火墙规则禁止映射配置得再对也没用。排查方法是先检查防火墙规则里是否有针对公网访问该端口的禁止条目有就先调整规则再验证映射。我处理过一次典型的“映射不生效”案例端口映射、内网服务都正常最后发现是外部防火墙规则里有一条禁止所有公网IP访问内网高端口段的规则把映射端口一并挡掉了。域名过滤是按域名维度做访问管控维护一个要过滤的域名列表。真正的运营场景里域名过滤很少单独使用而是配合“时间段设置”——先定义“工作时间”“深夜时段”等时间段再在规则里引用。比如网吧深夜时段过滤游戏类域名办公网络在工作时段过滤视频类域名。域名过滤的生效粒度是域名如果一个站点用了多个域名分发内容只过滤主域名并不彻底这一点要提前跟需求方确认边界。4.4 带宽控制WAN口线路限速与P2P阻断带宽控制菜单下包括帮助指南、WAN口线路限速、游戏识别列表、P2P阻断设置、流量统计。WAN口线路限速是网吧场景的核心功能。限速参数基于快速配置时填写的带宽值所以又回到那个单位换算运营商说10Mbps要填10000Kbits单位是Kbits不是Mbps。限速策略一般按IP段或单IP做上行和下行的速率限制设置后需要观察实际效果再微调。限速不是设置完就结束的事至少要观察一个业务高峰周期才能判断阈值是否合理。游戏识别列表解决的是游戏流量优先问题。把关键游戏的流量识别出来在限速策略里给高优先级保证即使带宽被占满游戏类流量也能优先通过。识别列表是可以维护的新游戏上线后需要关注列表是否需要更新。判断游戏识别是否生效可以在游戏过程中看流量统计里对应分类的实时速率。P2P阻断设置是反方向管控降低或阻断BT、迅雷等P2P流量。这里注意阻断P2P会影响用户体验办公场景直接阻断问题不大网吧场景玩家的下载器也可能被误伤建议先观察流量统计再决定阻断粒度。可以先用限速而不是彻底阻断比如把P2P流量限制到一个很低的速率既不占带宽也不至于让下载任务完全断掉。流量统计用来验证效果。配置限速和阻断后去流量统计页看各WAN口的实时流量和趋势能直接判断策略是否生效——限速生效的标志是峰值流量被压到设定值附近而不是偶发波动。另一个指标是P2P流量占比如果阻断做得彻底统计里P2P流量应该明显下降。流量统计数据也可以用来做定期汇报一个周期截一张图前后对比最直观。5. 避坑排查WEB配置里最常见的五个翻车现场5.1 浏览器安全警告不敢点登录页被卡住现象访问http://192.168.1.1点“进入WEB管理平台”后浏览器弹出安全警告对话框很多人不敢继续点页面就一直卡在那里打不开。原因路由器上WEB页面的脚本执行触发了浏览器的安全机制这是RGOS WEB页面的正常现象不是病毒也不是设备故障。解决放心点“是(Y)”脚本继续执行后管理页面才能正常打开。如果连这个弹窗都没出现先确认PC的IP和路由器LAN口同网段用ipconfig看本机IP再用ping 192.168.1.1验证链路。还有一个常见变体登录后页面显示空白或只有框架没有菜单原因是浏览器兼容性问题旧版本浏览器对RGOS WEB页面的脚本支持不完整。解决方法是换Chrome或Edge关闭弹窗拦截插件后再测试。如果换浏览器依旧空白检查路由器Flash空间是否不足WEB页面文件htm和js是否完整。5.2 修改LAN口IP后失联新地址没记住现象在配置向导或LAN口设置里改了IP地址点完成后浏览器显示无法访问好像路由器“失联”了。原因WEB配置系统的访问地址已经跟着变了。你还在用修改前的IP访问浏览器当然找不到设备。解决记住修改后的新IP直接在地址栏输入http://新IP。如果完全没记住用锐捷配套工具扫描局域网设备或者直接把设备恢复出厂设置重新来。防止这种情况的另一个办法不要直接修改LAN口IP而是把管理PC的IP先改成和新LAN口网段一致再进WEB页面修改。比如计划把LAN口改为192.168.88.1先把电脑的静态IP设为192.168.88.10再进WEB页面修改LAN口IP保存后立刻用新地址访问。有经验的运维会先把两个网段的地址都配到本机网卡上切换时无缝衔接。我强烈建议改LAN口IP前先截个屏或者用手机拍下设置页面这个习惯能省掉大量返工。5.3 PPPoE拨号上不了网MTU值要动手改现象PPPoE拨号显示已连接路由器线路状态也正常但内网PC打开网页很慢或者部分页面加载不出来。原因MTU设置和运营商线路不匹配。默认MTU是1488但不同地区的光猫和运营商线路对MTU的承载能力不同。解决在PPPoE高级设置里逐步调整MTU值从1488开始每次减20测一次网页加载多数情况下1400到1480之间能找到稳定值。调整MTU后建议重启一下路由器的WAN口连接让拨号会话重新建立否则可能还是走旧参数。另外注意MTU调整只在PPPoE线路的高级设置里做动态IP和静态IP线路不要动MTU——它们的承载链路由运营商决定改MTU反而可能引发分片问题。这里没有公式可套确实靠逐个测出来结合第2章说的ping大包方法比盲调整快很多。5.4 公网模式切换后断网回NAT模式要重跑向导现象在“接口设置/公网模式配置”里切到公网模式保存后内网PC无法上网。原因公网模式会删除NAT模式下的相关命令。如果运营商只分配给设备一个公网IP没有NAT转换内网PC的私有地址无法访问公网。多WAN设备切公网模式时还要特别注意切换操作会重置接口的NAT关联端口映射、NAT会话记录会全部失效运营商侧如果没有做好对应路由内网地址的回包根本回不来。解决需要恢复NAT模式时不能直接在公网模式页面里切回来而是进入“快速配置”重新用配置向导走一遍把线路类型和参数重新配好。手册里说得很直白在NAT模式下能正常上网切换到公网模式后就可能不能正常上网。这个功能适合需要公网IP直通的特殊场景普通上网环境不要随意切换。切换前先导出配置能做90%的风险兜底。5.5 防火墙默认规则删不掉保护机制在起作用现象添加了多条防火墙规则后想删除“允许任意IP访问”这条默认规则发现删除按钮点了没反应。原因系统设计如此。只要还有其他规则存在默认规则就不可删除这是保护机制防止你把规则清空后把自己也禁了。解决先删除其他自定义规则最后再删默认规则。这条默认规则还有一层含义如果你把内网所有网段都禁了管理PC也在禁止范围内默认规则可以保证你从LAN口还能访问——它的作用范围是任意IP优先级在最底。实际项目里我遇到过有同事把防火墙规则配成“禁止所有IP访问外部”然后自己远程管理也断了最后是到现场用console口清的规则。如果你只想调整规则顺序记得在移动规则后点“移动生效”否则调整不生效。这条默认规则本身是善意设计的它保证管理通道永远有一条退路。6. 系统升级与配置备份一份能救命的导出习惯6.1 导入导出配置换设备不重配的后悔药系统状态菜单里有“导入导出配置”。这个功能在实际工程里能省下大量时间设备故障换新机、做配置变更前留备份、多个站点统一配置模板都是导出配置的高频场景。正确的操作顺序是先导出备份再做任何可能“致命”的变更——比如LAN/WAN口转换、公网模式切换、恢复出厂设置。导出文件保存到本地命名带上日期和站点名。我看到过太多命名成config.bak的备份过两周自己都分不清是哪个站点的配置。建议按“站点名_日期_备注”来命名比如“门店A_20250115_双WAN变更前”。导入配置时先确认目标设备的型号和软件版本与导出配置的设备一致跨型号导入容易出现参数不兼容。6.2 HTTP本地升级与远程升级选哪种更稳系统升级提供HTTP本地升级和HTTP远程升级两种方式。本地升级是上传本地文件到路由器适合设备在手边的情况操作直观失败时直接能处理。远程升级适合设备在远端机房、通过网络操作升级的场景但远程升级的风险明显高于本地——一旦升级过程中网络中断设备可能卡在中间状态。升级前要确认Flash上有WEB页面文件后缀名为htm和js否则管理页面都打不开这是手册里明确提到的前置条件。同时要确认当前版本和升级版本的关系跨大版本升级需要格外谨慎最好先看版本发布说明再动手。升级完成后第一时间进快速配置界面核对LAN口IP和线路参数再实际跑一次内网PC访问外网的测试确认防火墙规则和限速策略都跟着新版本正常加载。经验之谈——所有配置折腾到最后最值钱的永远是那份导出的备份。从那以后我每次碰锐捷设备第一件事先导出配置再动手改任何参数。这份PDF手册值得单独存一份改参数前翻一翻对应章节比自己瞎试省太多时间。希望帮到你。本文还有配套的精品资源点击获取