简介这份PDF文档面向网络运维人员、网络工程师及备考H3C认证的学习者系统整理了华三交换机与路由器的常用配置命令帮助读者快速查阅并掌握设备管理要点。内容涵盖系统视图进入、设备命名、当前配置查看、中英文界面切换以及端口访问模式设置、端口开关、VLAN创建与端口划分、Trunk放行等交换机操作同时包含路由器接口IP配置、静态路由与默认路由设定并延伸至MAC地址与端口绑定、IP与MAC绑定等安全配置。资源包共1个PDF文件约253KB便于随身携带与离线查阅。目前已有3549人学习下载适合需要快速上手H3C设备配置、巩固命令记忆或排查基础网络问题的读者参考使用。1. 华三交换机路由器配置命令一份能直接粘贴进终端的速查手册手里拿到一台 H3C S3600 或者 MSR 20-20Console 线插好、超级终端参数设成 9600-8-N-1回车之后看到H3C提示符接下来该敲什么很多人第一次接触华三设备时脑子里装的是 Cisco 的enable、configure terminal、show running-config结果敲进去全是报错。这份《华三交换机-路由器配置命令.pdf》解决的就是这个断层——它把 H3C 从系统视图、端口模式、VLAN 划分、静态路由到 ACL 访问控制、端口绑定、端口镜像、生成树、链路聚合的常用命令按操作顺序整理成了一份可查可抄的文档。适合刚接手华三设备的网络运维、系统集成实施人员以及需要快速从 Cisco 或华为体系迁移到 H3C 命令行的工程师。它不是官方命令手册的替代品而是一份“照着敲就能把基础配置跑通”的实战速查表。2. 从 Console 到系统视图华三命令行的层级逻辑与开局配置2.1 为什么 H3C 的视图层级和 Cisco 不一样H3C 的命令行采用“视图嵌套”模型和 Cisco 的“模式切换”在体感上有明显差异。Cisco 从用户模式到特权模式#再到全局配置模式(config)#靠的是enable和configure terminal两条命令逐级提权。H3C 则是从用户视图H3C直接system-view进入系统视图[H3C]没有独立的特权模式概念——你在用户视图下能执行的display命令在系统视图下同样能执行只是系统视图多了配置写入的权限。这个差异带来的实际影响是从 Cisco 转过来的工程师最容易犯的错是在 H3C 用户视图下习惯性敲enable结果提示“Unrecognized command”。正确的开局动作只有一条# 连接 Console 后回车出现 H3C 提示符 # 进入系统视图提示符从 变为 [] system-view # 给设备命名方便后续识别 sysname Office-SW-01 # 查看当前全部配置确认出厂状态 display current-configuration # 如果设备有历史配置残留清除并重启 reset saved-configuration rebootsystem-view是进入配置态的唯一入口提示符从尖括号变成方括号就是进入了系统视图。sysname后面跟的字符串就是设备名建议按“地名-设备类型-编号”的规则来比如PingGu-R-S3600这样在多设备环境下display输出不会看混。display current-configuration是排查配置问题的第一命令等价于 Cisco 的show running-config但它显示的是当前运行配置未保存的改动也在里面。reset saved-configuration会清空启动配置文件配合reboot实现恢复出厂注意执行前确认业务已停。2.2 端口配置Access、Trunk、Hybrid 三种链路类型怎么选H3C 交换机的端口链路类型比 Cisco 多一种 Hybrid这是实际配置中最容易搞混的地方。Access 口只属于一个 VLAN通常接终端 PC 或打印机Trunk 口可以承载多个 VLAN 的流量用于交换机之间的级联Hybrid 口则更灵活既能像 Access 一样接终端又能像 Trunk 一样放行多个 VLAN还可以指定哪些 VLAN 带标签、哪些不带。# 进入以太网端口视图 interface Ethernet 1/0/1 # 设置端口链路类型为 Access port link-type access # 将端口加入 VLAN 10 port access vlan 10 # 打开端口出厂默认可能是关闭状态 undo shutdown # 退出当前视图 quit # 创建 VLAN 10 并进入 VLAN 视图 vlan 10 # 在 VLAN 视图下批量把端口 1/0/2 到 1/0/5 加入 VLAN 10 port Ethernet 1/0/2 to Ethernet 1/0/5 # 配置 Trunk 口允许所有 VLAN 通过 interface Ethernet 1/0/24 port link-type trunk port trunk permit vlan allport link-type access之后必须跟port access vlan指定 VLAN否则端口默认在 VLAN 1 里。undo shutdown这个命令新手容易忽略——H3C 部分型号的端口出厂是管理性关闭的不打开的话物理链路灯亮但数据不通排查半天以为是 VLAN 配错了。port trunk permit vlan all在实验室环境图省事可以用但生产环境建议写成port trunk permit vlan 10 20 30这样明确列出允许的 VLAN避免广播域无谓扩大。2.3 三层接口与静态路由让不同 VLAN 之间通起来二层交换机配完 VLAN 之后同 VLAN 内能通跨 VLAN 就不行了。要跨 VLAN 通信要么用三层交换机配 VLAN 虚接口要么用路由器做单臂路由。这份文档里给出的方案是在三层交换机上直接配 VLAN 接口地址# 创建 VLAN 2 并进入视图 vlan 2 # 把端口 E0/1 加入 VLAN 2 port Ethernet 0/1 # 进入 VLAN 2 的虚接口 interface Vlan-interface 2 # 配置虚接口 IP 地址作为 PC1 的网关 ip address 1.0.0.1 255.255.255.0 # 同样的方式配置 VLAN 3 的虚接口 vlan 3 port Ethernet 0/2 interface Vlan-interface 3 ip address 2.0.0.1 255.255.255.0interface Vlan-interface 2这个命令在 Cisco 里对应的是interface vlan 2写法不同但逻辑一致。配完虚接口地址后VLAN 2 里的 PC 把网关指向1.0.0.1VLAN 3 里的 PC 网关指向2.0.0.1三层交换机自动生成直连路由两个网段就能互通了。如果是路由器场景比如 MSR 20-20 做出口网关静态路由的写法是# 进入系统视图 system-view # 配置默认路由下一跳指向 ISP 侧设备 ip route-static 0.0.0.0 0.0.0.0 192.168.12.2 description To-ISP # 配置到特定网段的静态路由 ip route-static 192.168.2.0 255.255.255.0 192.168.12.2 description To-R2 # 查看路由表确认路由是否生效 display ip routing-tableip route-static后面依次是目的网段、子网掩码、下一跳地址最后的description是可选参数但强烈建议加上因为display ip routing-table输出里会显示这段描述排查路由问题时一眼就能看出这条路由是干什么的。0.0.0.0 0.0.0.0代表默认路由匹配所有目的地址通常放在最后作为兜底。3. 端口安全与访问控制MAC/IP 绑定、ACL 和端口限速的落地配置3.1 三种绑定方式端口-MAC、IP-MAC、端口-IP-MAC办公网里经常遇到的情况是某个工位只能让指定的电脑上网换一台机器插上网线就不通。H3C 提供了三种粒度的绑定方式选哪种取决于你的管控需求。第一种是端口和 MAC 绑定效果是“这个口只认这个 MAC”# 使用 am user-bind 命令绑定 MAC 和端口 am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1 # 或者使用 mac-address static 方式 mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1 mac-address max-mac-count 0am user-bind方式下端口 E0/1 只允许这个 MAC 地址的帧通过但同一个 MAC 地址的 PC 换到其他端口仍然能上网。mac-address static方式需要配合mac-address max-mac-count 0使用把端口的 MAC 学习数设为 0这样其他 PC 插上来之后 MAC 地址学不到自然就不通了。两种方式的区别在于前者是“端口绑定 MAC”后者是“静态 MAC 禁止学习”。第二种是 IP 和 MAC 绑定效果是“这个 IP 只能配这个 MAC”# 全局绑定 IP 和 MAC am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 # 或者用 arp static 方式 arp static 10.1.1.2 00e0-fc22-f8d3am user-bind的 IP-MAC 绑定是全局生效的绑定的 PC 在任何端口都无法用其他 IP 上网其他 PC 也无法使用这个 IP。arp static则是写一条静态 ARP 表项效果类似但优先级不同。第三种是端口、IP、MAC 三者同时绑定管控最严格am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1这种配置下只有 IP、MAC、端口三者完全匹配的流量才能通过换端口、换 IP、换 MAC 任意一项都会断网。适合财务室、机房核心区域等对接入管控要求高的场景。3.2 ACL 访问控制列表基本 ACL 和高级 ACL 的编号规则H3C 的 ACL 编号有明确的区分2000-2999 是基本 ACL只能匹配源 IP3000-3999 是高级 ACL可以匹配源 IP、目的 IP、协议类型、端口号4000-4999 是二层 ACL匹配 MAC 地址5000-5999 是用户自定义 ACL。这个编号规则和 Cisco 的 1-99、100-199 不同需要重新记。# 创建高级 ACL 3000 acl number 3000 # 允许 129.9.0.0/16 网段访问 202.38.160.0/24 的 80 端口 rule permit tcp source 129.9.0.0 0.0.255.255 destination 202.38.160.0 0.0.255.255 destination-port eq 80 # 允许 211.100.255.0/24 网段的所有流量 rule permit source 211.100.255.0 0.255.255.255 # 拒绝源 MAC 为 00de-bbef-adse 且 802.1p 优先级为 3 的报文 rule deny cos 3 source 00de-bbef-adse ffff-ffff-ffff dest 0011-4301-9912 ffff-ffff-ffff # 将 ACL 应用到 VTY 用户界面限制远程登录来源 user-interface vty 0 4 acl 2000 inboundrule permit tcp source ... destination ... destination-port eq 80这条规则里0.0.255.255是反掩码等价于 Cisco 的 wildcard mask0表示精确匹配255表示任意。rule deny cos 3是二层 ACL 的用法匹配 802.1p 优先级为 3 的报文。ACL 写完之后必须应用到接口或用户界面上才生效acl 2000 inbound在 VTY 视图下表示只允许匹配 ACL 2000 的源 IP 远程登录。3.3 端口限速与广播抑制line-rate 和 broadcast-suppression接入层交换机上某个端口跑满带宽导致整台设备卡顿是常见的故障场景。H3C 提供了两个维度的流量控制line-rate限制端口总速率broadcast-suppression限制广播流量。# 进入端口视图 interface GigabitEthernet 1/0/1 # 限制出方向速率为 128 kbps line-rate outbound 128 # 限制入方向广播流量为该端口传输能力的 20% broadcast-suppression 20 # 或者按 pps 限制每秒最多 1000 个广播包 broadcast-suppression pps 1000 # 查看端口限速配置 display qos-interface GigabitEthernet 1/0/1 traffic-limitline-rate outbound 128的单位是 kbps千兆口 outbound 范围是 20-1000000inbound 范围是 1-1000000。broadcast-suppression 20的 20 是百分比表示允许广播流量占用端口带宽的 20%超出部分丢弃。如果网络里广播包特别多用pps参数按包数限制更精确。undo line-rate可以取消限速。4. 避坑与排查华三配置中容易翻车的五个场景4.1 端口配了 VLAN 但不通物理灯亮着现象PC 插在交换机端口上端口指示灯正常但 ping 不通网关。原因H3C 部分型号端口出厂默认是shutdown状态或者端口链路类型没配对。解决进入端口视图执行undo shutdown然后用display interface Ethernet 1/0/1确认端口状态是 UPPVID是否和预期 VLAN 一致。如果端口是 Access 类型但 PVID 显示 1说明port access vlan没生效检查是否在正确的端口视图下执行的。4.2 Trunk 口两端 VLAN 允许列表不一致现象两台交换机之间的 Trunk 链路起来了但跨交换机的同 VLAN PC 不通。原因一端配了port trunk permit vlan all另一端只允许了部分 VLAN导致某些 VLAN 的流量在出口被丢弃。解决两端都执行display interface Ethernet X/X/X查看Trunk permit vlan列表确保需要互通的 VLAN 在两端都被允许。生产环境建议显式列出 VLAN 号不要用all。4.3 静态路由写了但不生效现象ip route-static命令敲进去了display current-configuration也能看到但display ip routing-table里没有这条路由。原因下一跳地址不可达或者出接口状态是 DOWN。解决先display ip routing-table确认下一跳网段是否有直连路由再display interface确认出接口物理状态。如果下一跳是192.168.12.2但设备上没有192.168.12.0/24的直连路由静态路由不会激活。4.4 MAC 绑定后换机不通但换回原机也不通现象配了am user-bind mac-address之后原 PC 也上不了网了。原因绑定命令里的 MAC 地址格式写错了H3C 要求00e0-fc22-f8d3这种三段式格式如果写成00:e0:fc:22:f8:d3或者00e0fc22f8d3都不会生效但命令本身不报错。解决display am user-bind查看已绑定的条目确认 MAC 格式。另外注意am user-bind和mac-address static不能混用在同一端口上否则可能冲突。4.5 保存配置后重启部分配置丢失现象save命令执行了重启后发现 VLAN 配置还在但端口绑定没了。原因部分 H3C 型号的am user-bind配置不写入启动配置文件需要额外保存或使用mac-address static替代。解决配置完成后用display saved-configuration对比display current-configuration确认关键配置是否已持久化。如果发现差异改用mac-address static方式重新配置。5. 进阶技巧用 display 命令组合快速定位故障5.1 端口镜像抓包不插串口也能看流量当需要分析某个端口的流量但又不方便中断业务时端口镜像是最实用的手段。H3C 支持基于端口的镜像和基于流的镜像配置方式如下# 定义一个 ACL 200匹配从 E0/1 进、从 E0/2 出的流量 acl number 200 rule 0 permit ingress interface Ethernet 0/1 egress interface Ethernet 0/2 rule 1 permit ingress interface Ethernet 0/2 egress interface Ethernet 0/1 # 将匹配 ACL 200 的流量镜像到 E0/8接分析仪或抓包 PC mirrored-to link-group 200 interface Ethernet 0/8mirrored-to link-group把 ACL 匹配到的流量复制一份到指定端口E0/8 上接的 PC 用 Wireshark 就能抓到 E0/1 和 E0/2 之间的双向流量。注意镜像端口不要再配置其他业务否则抓到的包会混入镜像端口自身的流量。5.2 display 命令的组合用法单条display命令输出信息有限组合使用能快速缩小排查范围排查目标命令组合关键看什么端口物理状态display interface briefUP/DOWN、速率、双工VLAN 成员display vlan 10哪些端口在 VLAN 10 里MAC 地址表display mac-addressMAC 学习在哪个端口ARP 表display arpIP 和 MAC 的对应关系路由表display ip routing-table目标网段走哪个下一跳CPU 占用display cpu是否异常高端口收发包统计display interface Ethernet 1/0/1有无 CRC 错误、丢包display interface brief是我最常用的命令一屏就能看到所有端口的 UP/DOWN 状态、速率和双工模式比逐个端口display interface快得多。display mac-address配合display arp可以定位某个 IP 的 PC 接在哪个端口上——先display arp | include 10.1.1.2找到 MAC再display mac-address | include 00e0-fc22找到端口。5.3 配置备份与恢复的稳妥做法H3C 设备支持通过 TFTP 备份配置文件比手动复制粘贴可靠# 将当前配置备份到 TFTP 服务器 tftp 192.168.1.100 put flash:/config.cfg backup.cfg # 恢复时从 TFTP 下载配置 tftp 192.168.1.100 get backup.cfg flash:/config.cfg # 指定下次启动加载的配置文件 startup saved-configuration flash:/config.cfgtftp put把设备 flash 里的配置文件上传到 TFTP 服务器tftp get则相反。startup saved-configuration指定下次重启加载哪个配置文件改完之后display startup确认一下。我一般会在每次重大变更前先save再tftp put备份一份文件名带上日期比如Office-SW-01_20250115.cfg。从那以后我每次上架新设备或者做批量变更前都强制走一遍“save → tftp put → 改配置 → 验证 → 再 save”的流程吃过一次没备份就改 ACL 把自己关在设备外面的亏希望帮到你。本文还有配套的精品资源点击获取