简介一份面向网络运维人员与初学者的H3C交换机/路由器命令参考文档系统整理设备配置中的高频操作进入系统视图、设备命名、查看当前配置、中英文界面切换、端口链路类型Access/Trunk/Hybrid设定、端口启用与关闭、VLAN划分、静态路由配置以及MAC/IP与端口绑定等安全策略并给出S3100、S3600、MSR 20-20等型号的通用操作要点与设备命名规范。文档为docx格式共1个文件压缩包仅63KB轻量便携便于随时查阅。目前已有129人学习适合需要快速上手H3C命令行或日常配置排错的工程师。内容采用命令说明的清单式结构从基础系统设置到路由与安全绑定逐层展开示例具体可直接对照设备练习对设备重命名规则、清除配置重启等细节也有清晰提示能有效提升网络管理效率、降低误操作风险。1. 华为与H3C命令为什么能放进同一份大全VRP与Comware的同源与分岔进机房干活的人大概率经历过这种场面手里拿的是一台华为 S5700敲display current-configuration顺手就出来配置换到旁边的 H3C S5130同样的命令照样能跑。这俩牌子看着不一样敲起来却像同一个老师教的——因为它们本来就有同一个祖宗。华为交换机跑的操作系统叫 VRPH3C 跑的叫 Comware两者都从早年华为 3Com 同一套 CLI 设计里长出来所以大量配置命令在用户视图、系统视图、接口视图三个层面几乎完全一致。但正因为同源不同支到了 VLAN 端口类型、Trunk 放行、链路聚合这些具体点又开始分岔照搬必翻车。这份命令大全能解决的就是这件事把华为和 H3C 两套命令放到同一张对照表里让网工不用抱着几百页手册在现场翻。适合三类人——刚接手混合品牌机房的运维、正在备考 HCIA 或 H3CNE 的学员、以及写自动化脚本想统一下发配置的工程师。下文不按厂商一章讲一个按真实配置流程拆登录、远程管理、VLAN 与三层、保存备份最后把最容易踩的坑挨个说透。2. 先把命令体系啃透从登录视图到配置保存的完整主线2.1 三个视图的切换逻辑提示符就是你的当前位置所有人第一次接触 VRP/Comware 都栽在同一个困惑上为什么有时候敲interface GigabitEthernet1/0/1能进接口有时候敲同样的命令却报错因为命令不在同一个视图下提示符就是当前位置的坐标。用户视图提示符是H3C或Huawei只能做查看类操作比如display version、ping不能改配置。系统视图执行system-view后提示符变成[H3C]全局参数在这里配比如sysname、ntp-service enable。接口视图在系统视图下执行interface GigabitEthernet1/0/1提示符变成[H3C-GigabitEthernet1/0/1]端口的链路类型、VLAN、速率都在这配。VLANIF 接口视图华为写interface Vlanif10H3C 写interface Vlan-interface10提示符分别为[Huawei-Vlanif10]和[H3C-Vlan-interface10]。H3C system-view # 从用户视图进入系统视图 [H3C] sysname Core-S5130 # 修改设备名称提示符立刻变成 [Core-S5130] [Core-S5130] interface Vlan-interface10 # H3C 进入三层接口视图 [Core-S5130-Vlan-interface10] ip address 192.168.10.1 24 # 分配管理地址 [Core-S5130-Vlan-interface10] quit # 逐级退回华为这边基本一样只是三层 Vlan 接口名从Vlan-interface10变成Vlanif10。注意华为老版本对/24这种前缀写法兼容个别老设备只认255.255.255.0碰到报错就先换回标准子网掩码。新手最稳的路径是每敲一个视图命令就扫一眼提示符提示符没变说明quit没退出到位。2.2 入门先查不先配一切排障从两条 display 命令开始很多人拿到设备第一件事就是配 VLAN、配 IP结果配完发现上不去网。我的习惯是任何操作之前先把设备现状看清楚两句命令走天下——display current-configuration查看完整运行配置display interface brief看端口物理状态和 IP 地址。前者是设备当前所有配置的完整导出后者像体检报告端口 Up/Down、是否配了地址一眼扫完。H3C display current-configuration | include vlan vlan 1 vlan 10 vlan 20 H3C display interface brief Interface Link Speed Duplex Type PVID Description GE1/0/1 UP 1G Full access 10 to-PC-01 GE1/0/2 DOWN auto auto access 10 to-PC-02 Vlan-interface10 UP 100M Full -- -- management注意第二段输出里 H3C 显示的是PVID列华为同型号上可能显示为PVID或没有这一列看到列名不一样别慌那是版本差异。| include是过滤管道相当于只打印包含关键词的行在配置几十页甚至上百页时是救命操作。新手上路把display current-configuration当背单词的词典配置前先看两条配置完再对比一次比什么教程都管用。2.3 保存配置与备份不 save 等于白干save 错了也能后悔VRP 和 Comware 的配置是两层的正在生效的是运行配置存在内存里重启后加载的是保存配置在 flash 里。display current-configuration看的是运行配置新改的命令如果不保存一断电全部归零。保存命令两厂完全一样——save只是交互稍有差异华为会问是否保存到主用下次启动文件H3C 会出文件名确认一路y即可。H3C save The current configuration will be written to the device. Are you sure? [Y/N]:y Please input the file name(*.cfg)[flash:/startup.cfg] (To leave the existing filename unchanged, press the enter key): Configuration is saved to device successfully. H3C display saved-configuration | include sysname sysname Core-S5130保存完成后一定要用display saved-configuration核对一次确认关键配置确实写进了下次启动文件。display startup可以看到当前指定的启动文件路径如果路径不对重启后加载的可能是旧文件。想清掉旧配置复位设备H3C 和华为都用reset saved-configuration然后在用户视图下reboot并确认放弃运行配置。这里有个很容易混淆的点reset saved-configuration删除的是启动文件里的配置并不是清运行配置设备重启后才是出厂状态如果只想撤销某一句用undo而不是reset。3. 开局与远程管理Console、SSH、NTP 的完整命令流3.1 Console 线连接与密码恢复物理通道永远是你的后悔药新设备开箱第一件事是用 Console 线接串口。SecureCRT 建串口会话波特率 9600数据位 8停止位 1无校验——这是 H3C 和华为统一的默认参数改任何一项都会出乱码或根本连不上。接好后先敲一个回车能看到命令行提示符就说明链路正常。# SecureCRT 串口参数设置 Protocol: Serial Port: COM3 # 以设备管理器里实际端口号为准 Baud rate: 9600 Data bits: 8 Stop bits: 1 Parity: None Flow control: None # 必须关闭流控否则会出现字符被吞的情况设备密码忘了是常见事故。华为和 H3C 的套路完全一致给设备断电重启在启动阶段出现Press CtrlB to enter BootROM menu提示时按下CtrlB进入 BootROM 菜单选择清除 Console 密码的选项重启后就能无密码进入。注意 BootROM 菜单里有时需要输入登录密码出厂默认一般是空密码改过就只能在本地串口盯着做。这个操作必须在现场物理接触设备远程是救不回来的——所以规则只有一条密码、SSH 密钥改完立刻记到密码本上别只存在脑子里。Console 登录后第一件事不是配业务是把管理面打通。配一个管理 IP开 SSH这样下次就不用再跑机房拿串口线。默认情况下华为和 H3C 的管理地址都配在 VLAN 1 的三层接口下或者单独划一个管理 VLAN生产环境我一般建议单独划管理 VLAN别和业务混在一起。3.2 配置管理 IP 与 VTY 登录华为和 H3C 的地址配法不一样管理 IP 这块要分笔写清楚华为和 H3C 的接口命名差异是全场第一个翻车点。华为的三层 VLAN 接口叫Vlanif10H3C 叫Vlan-interface10华为的物理端口编号常见GigabitEthernet0/0/1H3C 常见GigabitEthernet1/0/1。配地址的命令倒是同为ip address下面两段分别演示。# 华为 S5700 Huawei system-view [Huawei] interface Vlanif10 # 华为三层 VLAN 接口名 [Huawei-Vlanif10] ip address 192.168.10.2 255.255.255.0 [Huawei-Vlanif10] quit [Huawei] ip route-static 0.0.0.0 0 192.168.10.1 # 默认路由指向网关# H3C S5130 H3C system-view [H3C] interface Vlan-interface10 # H3C 三层 VLAN 接口名 [H3C-Vlan-interface10] ip address 192.168.10.2 255.255.255.0 [H3C-Vlan-interface10] quit [H3C] ip route-static 0.0.0.0 0 192.168.10.1地址配完先用ping 192.168.10.1测网关通再往下走ping 不通先查display interface brief确认三层接口状态是 Up别急着怀疑配置错。我见过新手把地址配到物理接口上而不是 Vlanif 上然后怎么都连不通——因为物理接入端口默认是二层口三层地址只能挂在 VLANIF 上。3.3 SSH 远程登录两厂命令流逐条对照想看端口流量或远程改配置Telnet 是明文生产环境绝对不用。SSH 是标配但华为和 H3C 开启 SSH 的命令不完全是同一套这里必须给一份能照着抄的对照。华为端先是生成 RSA 密钥再使能 SSH 服务最后配置 VTY 走 SSH 协议H3C 多了创建本地用户并绑定 ssh 服务这一步。# 华为 VRP8 配置 SSH Huawei system-view [Huawei] rsa local-key-pair create # 生成 RSA 密钥对提示时直接回车 The key name is Huawei_Host. The key modulus can be any one of the following : 2048, 3072, 4096. [Huawei] ssh server enable # 使能 SSH 服务 [Huawei] aaa [Huawei-aaa] local-user admin password irreversible-cipher Admin2025 [Huawei-aaa] local-user admin service-type ssh [Huawei-aaa] local-user admin privilege level 15 [Huawei-aaa] quit [Huawei] ssh user admin authentication-type password [Huawei] ssh user admin service-type stelnet [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] authentication-mode aaa [Huawei-ui-vty0-4] protocol inbound ssh # 只允许 SSH不跑 Telnet# H3C Comware V7 配置 SSH H3C system-view [H3C] public-key local create rsa # 生成 RSA 密钥对 [H3C] ssh server enable [H3C] local-user admin class manage [H3C-luser-manage-admin] password simple Admin2025 [H3C-luser-manage-admin] service-type ssh [H3C-luser-manage-admin] authorization-attribute user-role network-admin [H3C-luser-manage-admin] quit [H3C] ssh user admin service-type stelnet authentication-type password [H3C] user-interface vty 0 4 [H3C-ui-vty0-4] authentication-mode scheme [H3C-ui-vty0-4] protocol inbound ssh两套命令流的逻辑骨架是一样的生成密钥 → 打开 SSH 服务 → 建本地用户 → 把 VTY 入口协议限定为 SSH。差异集中在三处密钥生成命令前者是rsa local-key-pair create后者是public-key local create rsa本地用户体系前者在aaa视图下后者在local-user视图下VTY 认证前者用aaa后者用scheme。对照着看就会发现 VRP 和 Comware 同源但各有演化这也是为什么网上搜到的命令经常“差不多但敲下去就报错”。配完本机先ssh admin192.168.10.2自测连不上查display ssh server确认服务状态再查display current-configuration | include ssh看配置是否生效。3.4 时间同步H3C S1850 自动同步网络日期的正确姿势很多人忽略时间同步等日志里全是错乱时间戳才回头补。华为和 H3C 的时间同步命令出奇地一致都用 NTP 客户端模式。H3C S1850 这类轻网管交换机也支持配置入口和标准 Comware V7 相同。H3C system-view [H3C] ntp-service enable # 打开 NTP 总开关忘记这步不会生效 [H3C] ntp-service unicast-server 192.168.10.1 # 指定 NTP 服务器地址 [H3C] quit H3C display ntp-service status # 验证同步状态 Clock status: synchronized Stratum: 3 Reference clock ID: 192.168.10.1重点提醒两个细节一是ntp-service enable必须先配只配服务器地址不打开开关命令不会生效也不报错是典型的“静默失败”二是公司内部如果没有现成 NTP 服务器可以用路由器上的ntp-service unicast-server或直接指向公共 NTP 池地址但生产环境改时间前要确认日志审计要求别把设备时间跳变搞成全网络告警。验证时看到Clock status: synchronized就说明同步成功如果显示unsynchronized先ping服务器地址通不通再查是不是中间有防火墙挡了 NTP 的 UDP 123 端口。4. 三层交换与 VLAN从端口模式到跨网段路由的配置闭环4.1 端口 Access / Trunk 配置一字之差就是两个结局VLAN 端口类型三件套 access、trunk、hybrid华为和 H3C 的语义完全一样但 Access 端口指定 VLAN 的命令不同这是命令大全第二容易翻车的地方。华为 Access 口写port default vlan 10H3C 写port access vlan 10Trunk 口华为允许 VLAN 用port trunk allow-pass vlan 10H3C 用port trunk permit vlan 10。permit和allow-pass、access和default记岔了就是一条命令打到报错。# 华为Access 口划分 VLAN Huawei system-view [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 10 # 华为写法 [Huawei-GigabitEthernet0/0/1] quit# H3CAccess 口划分 VLAN H3C system-view [H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] port link-type access [H3C-GigabitEthernet1/0/1] port access vlan 10 # H3C 写法 [H3C-GigabitEthernet1/0/1] quit# Trunk 口放行 VLAN # 华为 [Huawei] interface GigabitEthernet0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # H3C [H3C] interface GigabitEthernet1/0/24 [H3C-GigabitEthernet1/0/24] port link-type trunk [H3C-GigabitEthernet1/0/24] port trunk permit vlan 10 20配完必查display vlan和display port vlan前者看 VLAN 是否存在后者看端口加入了哪个 VLAN、VID 和 PVID 是否一致。最常见的症状是 Access 口 PVID 和预期 VLAN 不一致导致终端拿不到地址Trunk 口对端放行的 VLAN 列表不一致导致跨交换机同一 VLAN 不通这类问题 display 一眼就能定位。4.2 三层交换机跨 VLAN 路由Vlanif 地址配好再启路由二层 VLAN 配完终端在同一 VLAN 内能互通跨 VLAN 就要靠三层交换机。华为三层交换机和 H3C 三层交换机的做法一样都是给 VLANIF 接口配 IP设备内部自动路由。前文提过接口名差异华为Vlanif10H3CVlan-interface10。命令本身是通用的ip address。# 华为 [Huawei] vlan 10 [Huawei-vlan10] quit [Huawei] interface Vlanif10 [Huawei-Vlanif10] ip address 192.168.10.254 24 [Huawei-Vlanif10] quit [Huawei] vlan 20 [Huawei-vlan20] quit [Huawei] interface Vlanif20 [Huawei-Vlanif20] ip address 192.168.20.254 24三层交换机里 VLANIF 只要地址配好VLAN 间路由自动生效不需要额外启用路由协议VRP 和 Comware 默认三层转发就是开启的。排障时display ip routing-table会看到直连路由 192.168.10.0/24、192.168.20.0/24 都在表里这就是三层能互通的根本依据。终端侧别忘了把默认网关指到 Vlanif 地址很多人设备侧配好PC 的网关忘了改照样不通。4.3 静态路由与 DHCP把跨网段访问和自动分地址一次搞定三层交换机出了 VLAN 还要去别的网段比如访问服务器区或上联核心就要配静态路由。华为和 H3C 的静态路由命令完全一致ip route-static目的网段、掩码、下一跳三要素。默认路由写作ip route-static 0.0.0.0 0 下一跳0.0.0.0 代表任意目的0 是掩码 0.0.0.0 的缩写。H3C system-view [H3C] ip route-static 192.168.99.0 24 192.168.10.1 # 去服务器网段下一跳指网关 [H3C] ip route-static 0.0.0.0 0 192.168.10.1 # 默认路由兜底 [H3C] display ip routing-table | include 192.168.99 Destination/Mask Proto Pre Cost NextHop Interface 192.168.99.0/24 Static 60 0 192.168.10.1 Vlan-interface10DHCP 自动分配地址在生产网络里几乎必配。华为和 H3C 的地址池命令也基本同源唯一的官方差异是接口名。华为在系统视图下dhcp enable开全局开关接着建ip poolH3C 同为dhcp enable和ip pool以下以华为为例。Huawei system-view [Huawei] dhcp enable [Huawei] ip pool vlan10 [Huawei-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [Huawei-ip-pool-vlan10] gateway-list 192.168.10.254 [Huawei-ip-pool-vlan10] dns-list 114.114.114.114 [Huawei-ip-pool-vlan10] quit [Huawei] interface Vlanif10 [Huawei-Vlanif10] dhcp select global # 接口从全局地址池取地址gateway-list必须写对写错了终端能拿到地址但上不了外网dhcp select global这个接口命令容易漏漏了地址池建了也不发地址。验证时在终端ipconfig看拿到的网关和 DNS或者交换机上display ip pool看分配记录。地址池写错了不想等租约过期可以用reset ip pool清理但注意这是全局动作生产环境慎用。5. 配置命令大全最容易翻车的六个现场5.1 接口编号对不上GigabitEthernet0/0/1 还是 GigabitEthernet1/0/1现象敲interface GigabitEthernet0/0/1进华为设备报错Error: Wrong parameter found at ^ position或者进了接口却发现不是自己插线那个口。原因华为盒式交换机旧型号和新型号端口编号规则不同S5700 早期型号是GigabitEthernet0/0/1插槽位从 0 开始部分 H3C 盒式设备是GigabitEthernet1/0/1框式设备可能是GigabitEthernet1/0/1到GigabitEthernet2/0/1。不同型号、不同固件版本对起始槽位号的编号并不统一。解决别猜先display interface brief看真实接口名输出第一列 Interface 就是当前设备认的接口全名照着抄。插线后看端口对应关系可以用display mac-address用已知 MAC 的终端一对一排查。5.2 Access 端口 VLAN 命令不通用port default vlan 还是 port access vlan现象华为设备上敲port access vlan 10设备不报错但没有任何反应查看display port vlanPVID 没变。或者 H3C 上敲port default vlan 10提示Unrecognized command found at ^ position。原因华为 Access 口指定 VLAN 的专用命令是port default vlanH3C 是port access vlan命令字完全不同语法兼容是厂商没做。注意华为的port access vlan只在部分版本对 Access 口有限支持不要依赖。解决写配置前先确认设备品牌然后在命令大全上查对应的那一条。混用设备建议直接用 Trunk 口配port trunk pvid vlanallow-pass/permit两边语义差异没那么大但 Access 这种高频操作必须查表。5.3 保存后重启配置丢失到底 save 到了哪里现象改完配置执行save显示保存成功但设备重启后回到初始状态之前的配置全部消失。原因最常见是保存时指定了错误文件名。save交互会让你输入文件名默认回车是startup.cfg之类如果你手误输入了myconfig.cfg且没有将启动文件指向它重启加载的还是旧文件。第二种可能是display startup显示下次启动文件路径为空或指向了不存在的文件。解决保存完成后立刻执行display startup确认Current startup saved-configuration file路径正确再执行display saved-configuration确认关键配置已写入。这两条命令是无成本确认手段养成习惯能避免绝大多数现场翻车。5.4 undo 命令不是万能后悔药没有幂等性现象执行两次undo vlan 10第一次成功第二次设备报错或者干脆把另一个本来要保留的配置也撤销了。原因undo命令的作用是恢复默认值或删除配置很多命令不幂等重复执行就会因为对象不存在而报错。更危险的是undo的匹配规则——在接口视图下执行undo一个带参数的命令可能因为你少敲了几个参数而匹配到更宽泛的撤销范围。解决undo之前先display看清当前视图和配置。撤销类操作宁可多一个display确认也不要凭记忆直接敲。特别是生产环境的聚合口、Trunk 口撤销前先记录原配置方便回滚。5.5 堆叠 / IRF 命令不互通华为 CSS 与 H3C IRF 各说各话现象有人把 H3C S5130 的irf-port 1/1那套命令直接敲到华为 S5720 上提示无法识别或者两台不同品牌设备想堆叠成一台物理链路都通了但就是起不来。原因华为千兆/万兆盒式交换机堆叠技术叫 iStack / CSS命令以stack开头比如stack enable、stack member 1 priority 200H3C 的堆叠叫 IRFIntelligent Resilient Framework命令以irf开头。两套体系完全不同而且物理上也不能混品牌堆叠端口、线缆、版本都得匹配。解决先display version看设备形态H3C 设备执行display irf华为执行display stack确认各自的堆叠状态。配置 HF 的 IRF 时记住顺序先配 IRF 端口绑定物理口再irf-port-configuration active激活激活时设备会重启。少执行最后一步配置不生效顺序错了成员设备可能起不来。5.6 链路聚合命令术语差异Eth-Trunk 还是 Bridge-Aggregation现象华为设备上建Eth-Trunk 1并加入两个成员口一切正常H3C 设备上敲同样的Eth-Trunk 1提示命令不存在。H3C 二层链路聚合用的是Bridge-Aggregation三层用Route-Aggregation命令体系完全不同。原因华为把所有链路聚合统称 Eth-TrunkH3C 按二层/三层拆成 Bridge-Aggregation 和 Route-Aggregation。这是两个厂商命名体系最典型的差异聚合口不属于纯配置细节而是概念层面。解决先看业务是二层还是三层。二层聚合在华为用interface Eth-Trunk 1H3C 用interface Bridge-Aggregation 1三层聚合华为仍是 Eth-TrunkH3C 用interface Route-Aggregation 1。成员口加入的命令也略有差异华为eth-trunk 1H3C 为port link-aggregation group 1。配完务必用display eth-trunk华为或display link-aggregation verboseH3C核对成员口状态只要有一个成员口 Down业务流量就可能出岔子。6. 把命令大全改造成你自己的运维手册验证、备份与批量下发认品牌再敲命令验证靠 display这是我用完这份命令大全后最大的心得。现在配置下发前我养成了三个固定动作第一display interface brief确认端口现状防止配到别人正在用的口上第二配置完成后用display current-configuration | include过滤关键配置项核对第三所有改动执行save后马上display startup确认下次启动文件正确。这套流程不区分厂商华为和 H3C 通用能把配置事故的复发率压到很低。备份是所有运维动作里的后悔药。批量改配置前先把每台设备的运行配置导出留存。用 TFTP 服务器最省事电脑起一个 TFTP 服务端设备上执行两行命令就能把配置拉下来。# 华为和 H3C 通用 H3C tftp 192.168.10.100 put flash:/startup.cfg S5130-core.cfg # 从设备拉回本地文件名可自定义方便按设备和日期归档# 批量下发配置时先用命令生成器整理好再决定用哪种方式推 # SecureCRT 的 Send Commands to All Sessions 适合少量几台 # 大批量几十台设备建议配合 Python Netmiko 或华为官方工具 # 下发前必须完成 save 备份否则回滚无从谈起个人习惯是每次变更前先跑一遍display current-configuration 变更前.txt存底变更后对比差异再决定是否保存。命令大全这类资料真正值钱的不是把它背下来而是把它整理成自己环境里的对照表——哪些设备是华为 VRP、哪些是 H3C Comware、哪些命令在这个型号上被简化掉了。用华为 eNSP 或 H3C HCL 模拟器把新命令先敲一遍再上真机也是我踩过坑之后才养成的习惯。我印象最深的一次翻车是给一台 H3C 交换机配二层聚合把Bridge-Aggregation记成了华为的Eth-Trunk命令敲下去直接报错业务中断十分钟最后靠 Console 线进去撤销才恢复。从那以后不管是哪家设备我都先display version认准版本再翻命令大全对照表不再迷信自己的记忆。希望这份命令流和避坑清单帮你在混合品牌设备上少走弯路把华为和 H3C 都变成顺手的老伙计。本文还有配套的精品资源点击获取