简介华为路由器和交换机的配置命令是网络工程师日常运维与故障排查中必须掌握的基础技能。这份资源将常用命令整理成一份便于速查的精华文档面向网络运维人员、企业信息化支持及备考华为认证的学员帮助大家快速定位设备登录、接口配置、虚拟局域网划分、路由设置等场景下的操作命令。资源共含1份Word文档压缩包整体仅21KB内容精炼、结构清晰可直接打印或随查随用。文档按“计算机命令—交换机命令—路由器命令”分类编排覆盖登录注销、地址与路由配置、虚拟局域网创建与端口加入、三种常用端口模式设置、端口镜像、链路聚合、生成树等高频知识点并附有命令简写与参数示例。已有220人学习下载适合希望系统梳理华为设备命令体系或需要随时查阅命令细节的工程师作为案头参考。1. 华为路由器交换机配置命令一份命令合集够不够用接到网络设备的配置任务最磨人的往往不是配置本身而是命令记不全、视图切不对、参数写错位置。华为设备的命令行体系跟思科有相似之处但细节差异很大很多从别的厂商转过来的工程师第一次上手时都在interface ethernet0/1这类写法上吃过亏。这份华为路由器交换机配置命令合集把 PC 端操作、交换机 VLAN/端口/镜像/生成树、路由器静态路由/动态路由/ACL/NAT/PPP/帧中继这些命令按场景收拢在一起适合两类人一是刚接触华为设备、需要一份能照着敲的速查表的从业者二是配置到一半卡住、想快速确认某个参数写法的老手。我拆这份文档时发现它最大的价值不是单个命令而是把同一场景下的前后命令串成了完整配置路径。下面按我的使用习惯把这份合集拆开讲清楚。2. 登录与基础查看命令先分清是谁在敲命令2.1 PC 端命令这是 Linux 操作不是设备配置文档开头那组login:root、password:linux、shutdown -h now、init 0很容易让人误解成华为设备的登录方式实际上这是通过 PC 端或终端服务器登录设备后台 Linux 系统的操作。真正常见的华为设备登录方式还是串口登录、Telnet 和 SSH 三种。# 串口登录PC 端执行线缆接 console 口 PuTTY 选择 Serial波特率 9600数据位 8停止位 1无校验 # 登录后进入用户视图默认提示符 Huawei # Telnet 登录前提是设备已开启 telnet 服务 telnet 192.168.1.1 # 输入 vty 视图下设置的用户名和密码从 PC 端操作设备时shutdown -h now这种命令只应该在确定要关机时执行。我在实验室里见过有人图省事直接init 0结果整个设备起不来现场又没有 console 线最后只能跑一趟机房。登录设备后先用display version确认软件版本华为不同版本VRP5 和 VRP8的命令细节有差异先确认版本再往下配置能省掉不少莫名其妙的排障时间。2.2 交换机基础查看命令display 系命令是排障的起点文档里列了一组查看命令这些是进入任何配置前应该先执行的检查项。Quidway system-view # 进入系统视图提示符变为 [Quidway] [Quidway] display current-configuration # 显示当前完整配置 [Quidway] display interfaces # 查看所有接口状态 [Quidway] display vlan all # 查看所有 VLAN 信息 [Quidway] display version # 查看软件版本、启动时间、硬件信息 [Quidway] display ip route # 查看路由表display current-configuration是我每次接手陌生设备第一个敲的命令它能直接告诉你设备当前是什么状态比看文档里写的默认配置可靠得多。注意display interfaces不带接口名时会输出全部接口信息量大但容易刷屏我一般直接带接口名比如display interface ethernet0/1只盯着一个口看物理状态和协议状态。这两个状态在华为设备上是分开显示的前者表示网线有没有插好、端口有没有被 shutdown后者表示链路层协议是否协商成功排查链路不通时先看这两行。2.3 进入接口视图interface 命令的参数陷阱[Quidway] interface ethernet0/1 # 进入以太网口视图提示符变为 [Quidway-Ethernet0/1] [Quidway-Ethernet0/1] quit # 返回上一级视图 [Quidway] interface vlan 3 # 进入 VLAN 接口视图三层接口 [Quidway-Vlan-interface3] ip address 10.65.1.1 255.255.255.0 # 给 vlan3 配 IP这里有个常见的坑interface vlan 3的前提是 vlan3 已经存在否则会报错。另外华为设备的接口命名不是统一的老型号叫ethernet0/1新型号叫gigabitethernet0/0/1还有直接缩写GE0/0/1的配置前先display interface看一下设备上实际存在的接口名。我在真实项目里翻车过一次拿着文档里的interface ethernet0/1去配一台新设备系统直接提示接口不存在查了型号才发现新设备接口名是gigabitethernet0/0/1花了几分钟才反应过来。所以拿到文档先比对设备型号别把老设备的接口名习惯直接套到新设备上。3. 交换机配置VLAN、端口模式与 trunk 的细节3.1 创建 VLAN 与端口加入基础操作的两种写法VLAN 是交换机配置里最基础也是最容易出现低级错误的环节。文档里提供了创建 VLAN 和把端口加入 VLAN 的完整命令[Quidway] vlan 3 # 创建 vlan3进入 vlan 视图 [Quidway-vlan3] port ethernet0/1 # 把 e0/1 加入 vlan3 [Quidway-vlan3] port e0/1 to e0/4 # 简写方式把 e0/1 到 e0/4 全部加入 vlan3 [Quidway-vlan3] quit # 返回 [Quidway] display vlan 3 # 确认 vlan3 下面有哪些端口注意port e0/1 to e0/4这种连续端口写法中间要加to而且华为设备的端口批量加入支持简写方式实际效率比逐条敲高很多。另一个细节是 vlan 视图下的端口加入命令和接口视图下的port access vlan 3是两种不同路径前者在 vlan 视图操作端口后者在接口视图操作 VLAN配置效果接近但如果你在不同视图里交叉配置后面很容易记不清当前状态。我一般统一用接口视图下的命令逻辑更清晰先想清楚每个口要做什么再逐口进视图配置。创建 VLAN 时还有一个隐藏操作文档里提到的description string是给 VLAN 写描述类似注释生产环境里的 VLAN 编号多了以后没有描述根本记不住哪个网段是干什么用的。[Quidway] vlan 100 [Quidway-vlan100] description office-network # 给 vlan100 加描述 [Quidway-vlan100] quit [Quidway] display vlan 100 # 确认描述生效3.2 设置端口工作模式access、trunk、hybrid 怎么选端口是 access、trunk 还是 hybrid 模式决定了交换机怎么处理收到的数据帧。文档里给了三者的设置命令但很多人不理解为什么有这么多模式我拆一下[Quidway] interface ethernet0/1 [Quidway-Ethernet0/1] port link-type access # 设成 access只属于一个 vlan [Quidway-Ethernet0/1] port access vlan 3 # 指定 access 口属于 vlan3 [Quidway-Ethernet0/1] undo port access vlan # 删除该端口所属 vlan [Quidway-Ethernet0/1] quit [Quidway] interface ethernet0/2 [Quidway-Ethernet0/2] port link-type trunk # 设成 trunk用于交换机之间互联 [Quidway-Ethernet0/2] port trunk permit vlan all # 允许所有 vlan 通过 [Quidway-Ethernet0/2] port trunk pvid vlan 3 # 设置 trunk 端口的 PVIDaccess 口带有一个隐形的 PVID 概念——它本身就属于某一个 VLAN进入的数据帧会打上该 VLAN 的标签出去时去掉标签。trunk 口则是多个 VLAN 共用一条链路port trunk permit vlan决定哪些 VLAN 被允许通过port trunk pvid vlan则指定 trunk 口默认的 VLAN 编号。这里最容易翻车的点在于trunk 口如果不设置 PVID默认是 vlan1两端如果不一致广播帧和未知单播帧就可能走错 VLAN形成看似通但实际不通的诡异局面。hybrid 模式是华为私有特性比 trunk 灵活。文档里有一句关键配置[Quidway-Ethernet0/2] port hybrid pvid vlan 10 # 设置 hybrid 口的 PVID [Quidway-Ethernet0/2] port hybrid vlan 10 20 untagged # 设置哪些 vlan 以 untagged 方式通过hybrid 口可以指定某些 VLAN 带标签通过、某些 VLAN 不带标签通过这在连接终端设备如打印机、IP 电话场景下比 trunk 更灵活。实际项目中我用 hybrid 口的场景是一个端口既要让 PC 无标签接入本机 VLAN又要让 IP 电话带标签走语音 VLANaccess 做不到trunk 又会把终端不受欢迎的 VLAN 透传过去此时 hybrid 正合适。但需要提醒的是hybrid 配置比 access/trunk 复杂容易在后续排查时给自己挖坑不是特殊需求就尽量少用。3.3 端口镜像与生成树两个容易被忽略的配置端口镜像用于流量监控文档里给了三条命令[Quidway] monitor-port # 指定镜像端口被监控端口 [Quidway] port mirror # 开启端口镜像 [Quidway] port mirror int_list observing-port int_type int_num # 指定被镜像端口和观察端口实际配置时观察端口连接抓包设备的那个口和被镜像端口需要监控流量的那个口不能是同一个人而且观察端口本身不能转发业务流量否则抓包的报文跟业务报文混在一起。华为设备上端口镜像配置后观察端口默认不会转发业务数据如果抓包发现只有镜像流量、没有业务流量是正常现象。另一个细节是端口镜像会消耗设备的交换芯片资源同时镜像多个高带宽端口可能造成 CPU 飙升需要控制被镜像端口的数量。生成树的配置在文档里也给了关键命令[Quidway] stp enable # 开启生成树默认关闭 [Quidway] stp priority 4096 # 设置交换机优先级0-61440步长4096 [Quidway] stp root primary # 设置该交换机为根桥 [Quidway] stp root secondary # 设置为根桥的备份 [Quidway-Ethernet0/1] stp cost 200 # 设置端口的花费值这里有一个血泪经验文档里写“stp 默认关闭”这指的是交换机出厂默认不强制开启生成树但在有冗余链路的拓扑里不开 STP环路广播风暴会直接把业务打瘫。我处理过一个客户现场的网络间歇性瘫痪排查到最后发现是两台接入交换机之间连了两根网线STP 没开发生了环路。所以只要你的网络存在物理环路哪怕只是两台交换机之间多插了一根线就必须开 STP。stp priority的值必须是 4096 的倍数设置后交换机会优先成为根桥stp cost则是给路径权重值越小越优先被选择为转发路径。3.4 端口聚合与 hybrid PVID 调整链路容量的关键配置端口聚合是把多个物理口绑成一条逻辑链路既能增加带宽又能做冗余。文档里的命令是一个列表实际使用时要注意华为设备的版本差异[Quidway] link-aggregation e0/1 to e0/4 both # 将 e0/1 到 e0/4 聚合为一条逻辑链路 [Quidway] undo link-aggregation e0/1 | all # 删除某个端口或全部聚合配置link-aggregation后面的参数可能是ingress或both前者只做入方向的负载分担后者双向都分担。配置聚合后各个成员端口必须配置一致的模式ACCESS 或 TRUNK和允许通过的 VLAN否则聚合组起来会报错。我见过有人在两台交换机之间做了聚合但一台设备的成员口是 access、另一台是 trunk结果接口 up 了但数据不通折腾半天才发现模式不一致。关于 hybrid 的 PVID 设置文档里有两个方向相反的配置容易看花眼[Quidway-Ethernet0/2] port hybrid pvid vlan 10 # 设置 PVID 为 vlan10 [Quidway-Ethernet0/2] undo port hybrid pvid # 恢复默认 PVIDvlan1PVID 的含义是“默认的 VLAN 标签”当数据帧进来没有携带标签时交换机会打上这个 PVID。文档里有一句算得上精华的经验总结“如果包的 vlan id 与 PVID 一致则去掉 vlan 信息默认 PVID1。所以设置 PVID 为所属 vlanid设置可以互通的 vlan 为 untagged。”这句话翻译过来就是hybrid 口处理 untagged 数据帧时如果帧的 VLAN 和 PVID 一致就剥离标签转发如果不一致就保留标签。配置时以终端接入方向为准决定哪些 VLAN 是 untagged 通过哪些是 tagged 通过。4. 路由器配置静态路由、动态路由与 ACL/NAT4.1 静态路由的三种写法与取舍路由器的核心工作就是告诉设备“去哪个网段走哪个接口”。文档里静态路由给了三种写法[Quidway] ip route-static 129.1.0.0 16 10.0.0.2 # 下一跳是 IP 地址 [Quidway] ip route-static 129.1.0.0 255.255.255.0 10.0.0.2 # 完整子网掩码写法 [Quidway] ip route-static 129.1.0.0 16 Serial2 # 指定出接口写法 [Quidway] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # 默认路由三种写法的核心差别在“下一跳”和“出接口”的选择上。指定下一跳 IP是最常用也最稳妥的写法路由器查找路由表时会去解析这个下一跳如果下一跳不可达路由就不会被激活指定出接口的写法在点到点链路如 Serial 口上没有歧义但在以太网口上不建议这么写因为以太网是广播链路不指定下一跳的话路由器会直接封装出接口的 MAC 地址如果对端设备不是直连网关数据就会发不出去。默认路由0.0.0.0/0是静态路由里的兜底路由指向一个固定下一跳。我记得有次配置出口路由器忘记加默认路由内网访问互联网全部超时路由表里只有内网直连路由查了半天才反应过来。配置静态路由后一定要用display ip route确认路由出现在路由表里且状态正常而不是敲完就完事。4.2 动态路由RIP 版本与 OSPF 区域动态路由的配置在文档里给了 RIP 和 OSPF 两套。RIP 适合小型网络配置简单[Quidway] rip # 启动 RIP [Quidway-rip] network 1.0.0.0 # 宣告直连网段 [Quidway-rip] network all # 或者向所有接口发布 RIP [Quidway] rip version 2 multicast # 使用 v2 版本组播方式发送更新 [Quidway-Ethernet0] rip split-horizon # 开启水平分割防环路RIP 有两个版本v1 不支持 VLSMv2 支持并且默认用组播地址 224.0.0.9 发送更新multicast参数就是指定这个行为。配置时要注意版本必须两端一致一端 v1 一端 v2 的话路由更新收不到也不报错这是最让人挠头的。RIPv2 的split-horizon是从一个接口学到的路由不会再从同一个接口通告出去思科默认开启华为设备也建议显式打开。OSPF 适合中大型网络文档给的配置是精简版[Quidway] router id 1.1.1.1 # 配置路由器 ID [Quidway] ospf enable # 启动 OSPF [Quidway-ospf] import-route direct # 引入直连路由 [Quidway-Serial0] ospf enable area 0 # 在接口下把该口加入 area 0注意 OSPF 有两个层面的“宣告”全局ospf enable只是启动进程真正参与 OSPF 的区域是在接口视图下用ospf enable area 0指定的。router id必须全网唯一一般用环回口的 IP否则会造成 LSA 混乱。import-route direct会把设备的直连网段引入 OSPF当直连网段多的时候方便但也会导致设备把非业务网段宣告出去我一般建议逐个网段精确宣告而不是无条件导入。4.3 访问控制列表标准 ACL 与扩展 ACL 的写法ACL 是华为设备上做流量过滤的核心文档把标准 ACL、扩展 ACL 和操作符都列全了。标准 ACL 只能匹配源地址编号范围 2000-2999[Quidway] acl 2000 # 创建标准 ACL [Quidway-acl-2000] rule permit source 10.0.0.0 0.0.0.255 # 允许 10.0.0.0/24 [Quidway-acl-2000] rule deny source any # 拒绝其他所有源注意这里源地址后面跟的是通配符掩码wildcard mask0.0.0.255表示检查前 24 位跟 C 类子网掩码255.255.255.0是相反的逻辑写反了 ACL 就匹配不到任何流量。我见过有人把 ACL 里的通配符当成子网掩码写结果策略放进去完全没生效还骂设备有问题实际上是自己写错了。扩展 ACL 编号范围 3000-3999可以匹配协议、端口和目的地址[Quidway] acl 3001 [Quidway-acl-3001] rule permit tcp source any destination 10.0.0.1 0.0.0.0 destination-port equal www [Quidway-acl-3001] rule permit tcp source any destination 10.0.0.2 0.0.0.0 destination-port equal ftp [Quidway-acl-3001] rule deny ip source any destination any这段配置放行了到 10.0.0.1 的 80 端口和到 10.0.0.2 的 FTP 端口其余全部拒绝。destination-port equal后面的equal就是文档里操作符表的应用常见的还有greater-than大于、less-than小于、range区间。range写法是destination-port range 1000 2000两端都包含在内。ACL 默认规则是“未匹配则放行”还是“拒绝”取决于是否配置了firewall default deny华为设备默认是放行的这个特性一定要记牢否则网上配了一圈 ACL 发现没人被拦第一反应应该是查默认规则而不是查 ACL 本身。4.4 NAT 与防火墙地址转换的典型配置文档里的 NAT 配置分两种场景出接口动态 NAT 和内部服务器静态 NAT。先说动态 NAT[Quidway] nat address-group 202.38.160.101 202.38.160.103 pool1 # 建立公网地址池 [Quidway] acl 2001 [Quidway-acl-2001] rule permit source 10.110.10.0 0.0.0.255 # 允许内网网段做转换 [Quidway-acl-2001] quit [Quidway-Serial0] nat outbound 2001 address-group pool1 # 在出接口应用这段的逻辑是内网 10.110.10.0/24 的流量从 Serial0 出去时源地址被替换成地址池里的公网 IP。nat outbound后面的2001是 ACL 编号表示只有匹配该 ACL 的流量才做地址转换。address-group pool1指定了可用公网 IP 范围我这里选 2000 段做标准 ACL 示范实际生产环境按你的地址规划改即可。如果内网有服务器需要被外网访问就要用静态 NAT[Quidway-Serial0] nat server global 202.38.160.100 inside 10.110.10.1 ftp tcp [Quidway-Serial0] nat server global 202.38.160.100 inside 10.110.10.2 www tcp [Quidway-Serial0] nat server global 202.38.160.100 8080 inside 10.110.10.3 www tcp第一条是把公网 IP 的 FTP 端口映射到内网 FTP 服务器第二条是映射 80 端口第三条是把公网 IP 的 8080 端口映射到内网服务器的 80 端口。nat server global后面如果只写 IP 不写端口默认使用inside后面的端口号如果要修改对外端口就在global后的 IP 后面跟端口号。nat server和nat outbound在华为设备上是独立的两套功能前者是端口映射、后者是源地址转换不会互相覆盖可以同时使用。防火墙配置文档里给了一个关键命令[Quidway] firewall enable # 开启防火墙 [Quidway] firewall default permit # 默认允许或者改成 default deny [Quidway] interface ethernet0 [Quidway-Ethernet0] firewall packet-filter 3001 inbound # 在接口的入方向应用 ACLfirewall default permit和firewall default deny决定了没被 ACL 匹配到的流量最终是放行还是拒绝。生产环境我建议先用permit跑一段时间、确认 ACL 匹配没有误伤再切到deny。直接上deny策略然后应用到一个管理接口上的后果我在第 5 章细讲那是一次把自己锁在设备外面的亲身经历。5. 避坑华为配置命令常见的几类翻车现场5.1 接口名写错设备直接报错现象敲interface ethernet0/1时系统提示接口不存在或提示符没变化。原因华为新旧设备接口命名差异很大。老款 S 系列交换机叫ethernet0/1新款 S5700/S6720 等叫GigabitEthernet0/0/1CE 系列还叫10GE0/0/1之类的。文档里给的接口名基于老款设备直接照搬到新设备必然报错。解决配置前先执行display interface查看实际接口名或者用display ip interface brief列出全部三层接口名称。缩写规则也有讲究GigabitEthernet可缩为GE但不能缩成GEthernet缩成E官方不推荐容易跟别的命令冲突。5.2 display 命令缩写过头指令歧义现象敲display ip r想显示路由表结果系统提示参数错误或者列出了别的信息。原因华为设备的命令支持缩写但缩写不能产生歧义。display ip route缩成display ip r时系统无法确定是route还是routing-table直接报错。文档里的dis cur、dis int这类缩写在特定版本有效但换了版本可能无效。解决命令行按 Tab 键补全不要凭记忆缩写。尤其是写文档或博客给别人看时建议写全称自己敲时可以用缩写但前提是先确认该版本支持。我自己的习惯是所有要写进变更单和交接文档的命令一律全称防止其他人拿到文档在别的版本设备上执行出错。5.3 接口物理状态 UP协议状态 DOWN现象display interface ethernet0/1显示物理层 UP但协议层 DOWN数据不通。原因协议层 DOWN 通常是对端没有开启对应的封装协议或者两端配置不匹配。在 Ethernet 口上常见的诱因是两端速率或双工模式强制设置不一致在 Serial 口上则是链路协议PPP/HDLC/FR两端不匹配或者 PPP 验证失败但设备没有记录明显报错。解决先display interface serial0看协议层状态再检查两端的link-protocol是否一致。PPP 验证失败时用debugging ppp all观察协商过程重点看 PAP/CHAP 的用户名和密码是否匹配。我通常建议把两端接口配置导出对比逐条核对封装协议、验证方式、用户名密码比对着屏幕猜效率高得多。5.4 trunk 口 PVID 不一致VLAN 穿越断断续续现象两台交换机之间用 trunk 互联access 口下的终端能 ping 通网关但跨交换机访问另一台交换机的终端时不通或者广播流量异常。原因两端 trunk 口的 PVID 不一致时不带标签的数据帧到达对端后被打上对端的 PVID导致 VLAN 归属错乱。典型情况是 A 端 PVID 是 vlan10B 端还是默认 vlan1收到无标签帧后 B 端按 vlan1 处理自然访问不到 vlan10 的资源。解决配置 trunk 口时明确设置port trunk pvid vlan并且保证两端一致。如果是 trunk 口同时承载多个 VLAN确认port trunk permit vlan是否把需要用到的 VLAN 都放行了。port trunk permit vlan all虽然省事但也意味着这个口对所有 VLAN 透明在安全要求高的场景下会给 VLAN 间非法访问开了口子。5.5 防火墙默认 deny 把自己锁在设备外面现象配置了firewall default deny并在管理接口的 inbound 方向应用了 ACL然后 Telnet/SSH 连接瞬间断开再也连不上设备。原因ACL 里没有放行管理网段的 Telnet/SSH 流量默认 deny 规则把管理连接也拦了。我在一次机房变更中干过这事本来只想拦业务流量结果把管理接口的入方向也挂上了 deny 策略当场失去远程连接又没人在机房里只能跑一趟现场用 console 线救回来。解决在任何接口应用带deny的 ACL 之前先确认管理网段、管理协议的放行规则在 ACL 里排在前面。华为 ACL 按规则编号从小到大匹配命中即停所以放行管理流量的 rule 一定要放在前面。如果是默认 deny必须显式添加rule permit tcp source x.x.x.x 0.0.0.0 destination-port equal 22之类的放行条目。从那以后我每次做防火墙变更都强制自己在应用前先用display acl检查一遍放行规则再想清楚“如果这条策略下发后设备失联我能不能接受”。6. 把 PPP 验证配置串起来PAP/CHAP 的完整配置顺序文档最后给了 PPP 验证相关的配置片段但它是按命令逐条列的没有把主验方和被验方的前后关系串起来。我在实际组网中最常用的是 CHAP 验证配置逻辑比 PAP 多一个步骤但安全性更好。下面给一套能直接复制的双路由器 PPP 验证配置顺序。主验方路由器 R1# R1 上创建本地用户用户名是对方路由器名密码是双方约好的口令 [Quidway] local-user q2 password simple hello123 [Quidway] local-user q2 service-type ppp [Quidway] interface serial0 [Quidway-Serial0] link-protocol ppp # 封装 PPP 协议 [Quidway-Serial0] ppp authentication-mode chap # 验证方式用 CHAP [Quidway-Serial0] ppp chap user q1 # 主验方自己的用户名 [Quidway-Serial0] quit被验方路由器 R2# R2 上创建本地用户用户名是对方路由器名 [Quidway] local-user q1 password simple hello123 [Quidway] local-user q1 service-type ppp [Quidway] interface serial0 [Quidway-Serial0] link-protocol ppp [Quidway-Serial0] ppp chap user q2 # 被验方自己的用户名 [Quidway-Serial0] quit这段配置的精髓在“用户名交叉”主验方 R1 创建的本地用户q2对应的是对端 R2 的ppp chap user q2被验方 R2 创建的本地用户q1对应主验方 R1 的ppp chap user q1。CHAP 验证时R1 向 R2 发送挑战报文R2 用自己的用户名q2和双方一致的密码hello123计算哈希返回R1 用本地用户q2的密码做同样的计算比对。用户名必须互相匹配密码必须一致否则验证失败、链路起不来。如果换成 PAP 验证配置差异在被验方这一侧# R1 主验方 [Quidway] local-user q2 password simple hello123 [Quidway] local-user q2 service-type ppp [Quidway] interface serial0 [Quidway-Serial0] ppp authentication-mode pap # R2 被验方PAP 不需要 ppp chap user改成直接发用户名密码 [Quidway] interface serial0 [Quidway-Serial0] ppp pap local-user q2 password simple hello123PAP 是明文传密码CHAP 是哈希挑战应答生产环境只要两端设备都支持优先用 CHAP。验证完链路状态用display interface serial0看协议层是否 UP如果 UP 了说明 PPP 验证已经通过。需要注意的是华为设备上 PPP 验证配置完成后如果对端设备没有配置任何验证方式而你这端设了ppp authentication-mode chap链路会直接协商失败——验证是双向要求的两端要么都验证要么都不验证不能一边要求一边不设。这套配置顺序我在多个项目中验证过从没出过问题。核心的检查点是两端封装协议一致、验证方式一致、用户名和密码交叉匹配。如果验证后链路依然 DOWN可以在两端分别执行debugging ppp all看 LCP 和 CHAP 的协商输出报错信息里会明确提示是密码错误还是用户不存在。从那以后我每次配置 PPP 链路都强制自己先写清楚两端用户名和密码的映射表再动手白纸黑字列出来比在命令行里来回试靠谱得多。希望这份华为路由器交换机配置命令的拆解能帮你在配置和排障时少走几个弯路。本文还有配套的精品资源点击获取