新闻详情

新闻详情

首页 / 资讯中心 / 详情

华为交换机配置实例:老设备命令差异与五大避坑指南

发布时间:2026/9/30 19:31:29来源:尧图网络
华为交换机配置实例:老设备命令差异与五大避坑指南
简介华为交换机与路由器的端口限速及 ACL 配置实例文档面向企业网络运维人员、网络工程师及备考 HCIA/HCIP 的初学者用于解决多系列交换机带宽控制与访问控制策略配置难点。文档按设备系列分类覆盖 2000_EI、S2000-SI、S3000-SI、S3026E、S3526E、S3050、S5012、S5024 等型号逐一说明 line-rate 取值规则、端口工作在 10M/100M 时的速率级别对应关系以及 traffic-shape、traffic-limit 与 ACL 联动配置的具体命令和参数换算方法同时配有 ACL 基本配置章节便于对照实际环境快速套用。全部内容整理为 1 个电子版 docx 文档压缩包大小仅 98KB离线即可查阅和复制命令行已有 285 人学习下载。对于需要统一规划上/下行带宽、防止个别终端挤占链路资源或部署访问控制的场景这份实例手册能提供清晰的配置思路与可直接参考的配置模板减少反复查阅官方文档的时间。1. 华为交换机配置实例为什么老设备命令差异才是最大的坑华为交换机的配置实例最让人头疼的不是命令记不住而是同一个需求在不同系列上完全是另一套写法。比如端口限速S2000-EI 上一条line-rate outbound 30就能把下行锁到 3Mbps换成 S3026E 得先配 ACL 再用traffic-limit再换到 S3528 又变成traffic-shape 3250 3250。这种差异只存在于一线维护里官方手册按产品分开写没人帮你横向对比。这份配置实例文档恰恰把这些散落的命令按场景串起来了从端口限速、端口绑定到二层三层 ACL、防 ARP 欺骗、密码恢复每段都带完整配置步骤和补充说明。适合正在接手华为老交换机、路由器或者准备做网络配置方案初稿的工程师直接照着梳一遍。2. 端口限速同是限 3Mbps六个系列六种写法端口限速是接入层最常用的需求但华为早期 S 系列交换机对限速的实现方式差别极大。核心原因在于限速粒度、命令关键字和硬件转发能力不同有的系列直接按级别映射速率有的系列必须在 ACL 的配合下才能完成入方向限速还有的系列单独用traffic-shape做整形。如果不先确认设备属于哪个系列直接照搬命令大概率会报错或者限速效果完全不对。2.1 先搞懂 line-rate 限速级别的计算公式line-rate是华为老交换机上出现频率最高的限速命令但不同系列的“级别”含义完全不同。S2000-EI 系列按 1127 的级别取值其中 128 的粒度为 64Kbps速率等于级别乘以 64K29127 的粒度为 1Mbps速率等于级别减 27 后乘以 1Mbps。也就是说想要限制 3Mbps可以取级别 30因为 30 减去 27 等于 3想要限制 1Mbps可以取级别 16因为 16 乘以 64Kbps 等于 1Mbps。S2000-SI 和 S3000-SI 系列则完全不同它们只支持 18 八个级别并且根据端口工作在 10M 还是 100M 速率同一级别对应的实际速率也不一样。10M 端口下级别 1 是 312Kbps级别 8 是 8Mbps100M 端口下级别 1 是 3.12Mbps级别 8 是 80Mbps。配置前一定要先确认端口协商速率否则同一个级别在百兆口和千兆口上效果可能差出十倍。2.2 S2000-EI 与 S2000-SI/S3000-SI直接 line-rate 限速S2000-EI 系列的限速可以直接在物理端口下完成outbound和inbound分别控制出方向和入方向。下面这个例子把 PC1 的下载速率限制到 3Mbps上传速率限制到 1Mbps对应正文里的原始配置[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]line-rate outbound 30 [SwitchA-Ethernet0/1]line-rate inbound 16第一行进入端口 E0/1 的配置视图第二行配置出方向限速级别 30 落在 29127 区间按 1Mbps 粒度计算得到 3Mbps第三行配置入方向限速级别 16 落在 128 区间按 64Kbps 粒度计算得到 1Mbps。注意这里的“出方向”和“入方向”是站在交换机端口视角看的outbound对应 PC 下载方向inbound对应 PC 上传方向。S2000-SI 和 S3000-SI 系列的命令形式上也是line-rate outbound/inbound但级别只能取 18。文档示例里给出的是line-rate outbound 23限制到 6Mbps、line-rate inbound 1限制到 3Mbps这里 23 明显和 18 的取值范围对不上属于原始文档整理时的笔误。实战中我一般会先用line-rate outbound ?查看设备支持的取值上限再对照 2.1 里的八级速率表确定最终值配置完成后用display line-rate反查实际生效速率。2.3 S3026E/S3526E/S3050/S5012/S5024line-rate 加 ACL 组合限速到了 S3026E、S3526E、S3050、S5012、S5024 这一批系列出方向仍然可以用line-rate直接限速但入方向必须结合 ACL用traffic-limit命令才能生效。原因是这些交换机的硬件只支持对出方向做简单的端口级整形入方向的流分类必须依赖 ACL 规则来匹配数据流。[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]line-rate 3 [SwitchA]acl number 4000 [SwitchA-acl-link-4000]rule permit ingress any egress any [SwitchA-Ethernet0/1]traffic-limit inbound link-group 4000 1 exceed drop第二行的line-rate 3不带方向关键字表示限制端口所有出方向报文到 3Mbps粒度是 1Mbps。第四行创建二层 ACL 4000规则是允许任意进方向报文匹配任意出方向报文这里的作用不是真正做访问控制而是给traffic-limit提供一个数据流的匹配模板。第六行的traffic-limit inbound link-group 4000 1 exceed drop表示对从端口进入、匹配 ACL 4000 的报文限速 1Mbps超过速率的部分直接丢弃。如果只想限制某个源网段或目的网段的入方向流量可以把rule permit ingress any egress any换成三层规则比如rule permit ip source 10.10.1.0 0.0.0.255 destination any这样限速范围就从整端口收窄到了指定网段。这也是traffic-limit比单纯line-rate灵活的地方。2.4 S3528/S3552、S3900/S5600traffic-shape 与系列差异对照S3528、S3552 系列把出方向限速换成了traffic-shape入方向仍然是traffic-limit加 ACL但参数明显变多。下面是正文里该系列的完整配置[SwitchA]interface Ethernet 0/1 [SwitchA-Ethernet0/1]traffic-shape 3250 3250 [SwitchA]acl number 4000 [SwitchA-acl-link-4000]rule permit ingress any egress any [SwitchA-Ethernet0/1]traffic-limit inbound link-group 4000 1000 150000 150000 1000 exceed droptraffic-shape 3250 3250的第一个参数是承诺速率单位 Kbps3250Kbps 约等于 3Mbps第二个参数是承诺突发尺寸。入方向的traffic-limit第一个参数 1000 表示限速 1000Kbps也就是 1Mbps后面的 150000 是突发尺寸参数属于该系列特有的五参数写法。不同软件版本对这个命令的格式识别有差异敲命令时如果不确定用traffic-limit inbound ?逐步看在线帮助最稳。S3900 和 S5600 系列又回到line-rate但语义从“级别”变成了直接填速率值。比如限制出方向 3Mbps 就写line-rate 3000单位是 Kbps入方向配traffic-limit inbound link-group 4000 1000 exceed drop最后那个 1000 同样表示 1000Kbps。这两个系列的限速粒度为 64Kbps比 S3026E 那批的 1Mbps 粒度精细很多适合做低带宽精确限速。下面把六个系列的限速命令差异整理成对照表方便现场快速确认。系列出方向命令入方向命令粒度S2000-EIline-rate outbound 级别line-rate inbound 级别64Kbps / 1Mbps 两段式S2000-SI / S3000-SIline-rate outbound 级别line-rate inbound 级别10M / 100M 各自查表S3026E / S3526E / S3050 / S5012 / S5024line-rate 值traffic-limit ACL1MbpsS3528 / S3552traffic-shape 速率 突发traffic-limit ACL 多参数1MbpsS3900 / S5600line-rate 速率值traffic-limit ACL64Kbps2.5 端口限速的验证与两个常见误用配置限速后不要只看命令行回显一定要验证实际效果。我一般会在交换机上执行display interface Ethernet 0/1查看端口当前收发的速率统计再配合 PC 端的大文件下载测试对比。对于traffic-limit生效的配置可以执行display traffic-limit查看端口上绑定的限速规则和匹配次数。如果发现匹配计数不增长说明 ACL 规则没有命中数据流需要回头检查rule permit的方向或网段写反了。常见误用有两个。一个是把exceed drop和exceed remark-dscp搞混前者是丢弃超速报文后者是把超速报文的 DSCP 标记改低但继续转发这两种行为在业务感知上完全不同。另一个是把限速方向搞反PC 下载对应交换机端口outboundPC 上传对应inbound很多初装现场把两个方向写反结果用户反馈“上传被限了下载还是跑满”。这两个坑在配置前想清楚基本就能避免返工。3. 端口绑定三种准入控制方式的适用边界端口绑定解决的是“谁能通过这个端口上网”的问题。华为老交换机上实现绑定的命令有好几条但适用场景和限制条件不同选错命令轻则绑定不生效重则把合法用户也挡在门外。这三种方式分别是端口加 MAC 绑定、IP 加 MAC 绑定、端口加 IP 加 MAC 全绑定。3.1 端口加 MAC 绑定AM user-bind 与 mac-address static 两条路线端口加 MAC 的绑定有两种写法。第一种用am user-bind命令格式是am user-bind mac-address 00e0-fc22-f8d3 interface Ethernet 0/1。配置说明里写得清楚这条命令以端口为参照物绑定之后端口 E0/1 只允许 MAC 为 00e0-fc22-f8d3 的 PC 上网其他 MAC 的设备插到这个端口都无法通信但这个 PC 拿着同一块网卡换到其他端口仍然可以上网。第二种写法用mac-address static加max-mac-count[SwitchA]mac-address static 00e0-fc22-f8d3 interface Ethernet 0/1 vlan 1 [SwitchA]mac-address max-mac-count 0第一行把 MAC 地址静态绑定到端口 E0/1 的 VLAN 1 下第二行把该端口的 MAC 学习数设置为 0。为什么要设学习数为 0因为静态绑定只让交换机在转发表里记住了这一条 MAC 对应关系如果不关闭 MAC 学习其他 PC 接入后交换机仍然会动态学习到新 MAC照样能通信。把学习数设为 0 后端口不再学习任何新 MAC其他设备接入就彻底不通了。这条命令适合不支持am user-bind的旧型号效果上两者等价。3.2 IP 加 MAC 绑定AM 全局法与 arp static 的差别IP 加 MAC 绑定主要用来防止用户私自改 IP 绕过上网认证。AM 命令写法是am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3注意这里没有interface参数属于全局绑定。配置完成后任何端口的 PC 只要 IP 或 MAC 和绑定值不一致都无法上网。支持这个命令的型号包括 S3026E/EF/C/G/T、S3026C-PWR、E026、S3050C、S3526E/C/EF、S5012T/G、S5024G 等。另一种写法是arp static 10.1.1.2 00e0-fc22-f8d3这条命令同时做了两件事一是固定 ARP 表项二是限制该 IP 只能由指定 MAC 使用。与 AM 绑定的区别在于arp static直接修改的是三层转发表AM 绑定更多是接入控制层面的过滤。实际使用中我倾向于按“是否需要同时固定网关 ARP”来选择如果设备需要防 ARP 欺骗用arp static顺带把表项固定住更省事。3.3 端口加 IP 加 MAC 全绑定最严格的准入模式把 IP、MAC、端口三者绑定在一起是接入层最严格的控制方式。命令是[SwitchA]am user-bind ip-address 10.1.1.2 mac-address 00e0-fc22-f8d3 interface Ethernet 0/1这条命令生效后E0/1 端口只允许 IP 为 10.1.1.2 且 MAC 为 00e0-fc22-f8d3 的 PC 上网IP 和 MAC 任何一个对不上都不行。和端口加 MAC 绑定一样它也是以端口为参照物绑定用户换到其他端口仍然可以通信。支持全绑定的型号比单独 IP 加 MAC 绑定要少需要在设备上核实包括 S3026E/S3026E-FM/S3026-FS、S3026G、S3026C、S3026C-PWR、E3026、E050、S3526E/C、S3526E-FM/FS、S5012T/G、S5024G、S3900、S5600、S6500 三代引擎。如果设备型号不在这个列表里就不要尝试全绑定退回端口加 MAC 或 IP 加 MAC 方案更稳妥。3.4 绑定配置不生效的排查顺序绑定类配置翻车最多的是三种情况。第一种是终端 MAC 地址格式写错设备上看到的 MAC 是00e0-fc22-f8d3手工配置时容易把中间的横杠漏掉或把 0 写成 O建议直接从终端ipconfig /all复制 MAC 再粘到配置里。第二种是am user-bind命令虽然在端口视图或系统视图下敲了但某些软件版本还需要在系统视图下执行am enable才能真正让绑定生效配置完一定要查一遍。第三种是交换机重启后绑定关系丢失所有am user-bind、arp static都属于配置项必须确认执行了save写入配置文件否则重启后一切回到绑定前状态内网又变成谁都能上的裸奔状态。4. ACL 配置实例从二层过滤到病毒端口封堵ACL 在华为交换机上是使用频率最高的过滤工具但老设备上的 ACL 配置有个特点二层 ACL、基本 ACL、高级 ACL 的视图和关键字完全不同而且是否支持time-range时段控制也因型号而异。这一章按二层、三层、病毒过滤三个层次拆开讲最后单独说匹配顺序的问题。4.1 二层 ACL按 MAC 过滤与 time-range 联动二层 ACL 的核心场景是控制指定源 MAC 到指定目的 MAC 的报文。需求是这样的每天 8:00 到 18:00过滤掉从 MAC 00e0-fc01-0101 发往 MAC 00e0-fc01-0303 的报文该主机从 GigabitEthernet0/1 接入。配置分三步走第一步定义时间段第二步创建二层 ACL第三步在接口上激活。[Quidway]time-range huawei 8:00 to 18:00 daily [Quidway]acl name traffic-of-link link [Quidway-acl-link-traffic-of-link]rule 1 deny ingress 00e0-fc01-0101 0-0-0 egress 00e0-fc01-0303 0-0-0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter link-group traffic-of-link第一行的daily表示每天重复生效如果只想工作日生效就改成working-day。第二行进入基于名字的二层 ACL 视图link关键字表明这是二层 ACL。第三行的ingress后面跟源 MAC 和通配掩码0-0-0egress后面跟目的 MAC通配掩码全 0 表示精确匹配time-range huawei把规则和前面定义的时间段关联起来。第四行的packet-filter link-group是二层 ACL 的下发命令和三层 ACL 的packet-filter ip-group要区分开。4.2 三层 ACL基本访问控制列表与高级 ACL 案例基本访问控制列表只匹配源 IP配置最简单。需求是每天 8:00 到 18:00 过滤源 IP 为 10.1.1.1 主机发出的报文[Quidway]time-range huawei 8:00 to 18:00 daily [Quidway]acl name traffic-of-host basic [Quidway-acl-basic-traffic-of-host]rule 1 deny ip source 10.1.1.1 0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter inbound ip-group traffic-of-host第二行的basic是基本 ACL 视图关键字第三行的source 10.1.1.1 0中最后的0是通配符0.0.0.0的简写表示精确匹配单个主机 IP。如果写成0.0.0.255就变成匹配整个 10.1.1.0/24 网段。第四行下发到接口的inbound方向因为这里要过滤的是从主机进入交换机的报文。高级访问控制列表的场景更复杂一些典型需求是限制研发部门在上班时间访问工资服务器。研发部门从 GigabitEthernet0/1 接入工资查询服务器地址是 129.110.1.2[Quidway]time-range huawei 8:00 to 18:00 working-day [Quidway]acl name traffic-of-payserver advanced [Quidway-acl-adv-traffic-of-payserver]rule 1 deny ip source any destination 129.110.1.2 0.0.0.0 time-range huawei [Quidway-GigabitEthernet0/1]packet-filter inbound ip-group traffic-of-payserver差别主要在两点第一ACL 视图关键字从basic变成advanced高级 ACL 可以同时匹配源和目的第二规则里同时出现了source any和destination 129.110.1.2 0.0.0.0表示任何来源 IP 访问工资服务器 129.110.1.2 的报文都被丢弃时间段限定为工作日的 8:00 到 18:00。注意高级 ACL 的规则里源和目的都可以带通配掩码比如限制某个网段访问服务器就把source any换成source 10.1.1.0 0.0.0.255。4.3 常见病毒端口过滤 ACL135、139、445、1434 的成套写法内网病毒爆发时最有效的临时手段是在接入交换机上下发端口过滤 ACL。文档里给了一套比较完整的病毒防御规则面向 Blaster 蠕虫、冲击波、振荡波和 SQL 蠕虫王等老一批病毒这些病毒今天在内网老机器上仍然可能出现规则值得原样保留acl number 100 rule deny icmp source any destination any rule deny udp source any destination any destination-port eq 69 rule deny tcp source any destination any destination-port eq 4444 rule deny tcp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq 135 rule deny udp source any destination any destination-port eq netbios-ns rule deny udp source any destination any destination-port eq netbios-dgm rule deny tcp source any destination any destination-port eq 139 rule deny udp source any destination any destination-port eq 139 rule deny tcp source any destination any destination-port eq 445 rule deny udp source any destination any destination-port eq 445 rule deny udp source any destination any destination-port eq 593 rule deny tcp source any destination any destination-port eq 593 rule deny tcp source any destination any destination-port eq 4444 rule deny udp source any destination any destination-port eq 1434 rule deny tcp source any destination any destination-port eq 5554 rule deny tcp source any destination any destination-port eq 9995 rule deny tcp source any destination any destination-port eq 9996第一条deny icmp是禁止所有 ping用于缓解 ICMP 洪泛69 端口对应 TFTP是 Blaster 蠕虫用来下载攻击代码的通道135 和 4444 端口对应冲击波的 RPC 漏洞利用445、5554、9995、9996 对应振荡波的传播路径1434 是 SQL 蠕虫王的 UDP 端口。注意这条 ACL 里禁止的端口没有限制源和目的意味着整个交换机下的用户都无法访问这些端口属于内网病毒爆发时的紧急封堵手段。下发命令是packet-filter ip-group 100在系统视图下执行会对所有端口生效。这套规则的价值在于它是经过实际网络验证的而不是从安全厂商报告里抄来的理论清单。如果觉得规则太多影响业务也可以只保留 1434、445、135 这三个最关键的端口。4.4 ACL 匹配顺序硬件下发与软件引用的区别ACL 规则写好后匹配顺序是个隐蔽的坑。文档里明确说明了两类情况。第一类是 ACL 直接下发到硬件比如 QoS 流分类和硬件转发过滤这时一条 ACL 里多个子规则的匹配顺序由交换机硬件决定用户在定义 ACL 时配置的匹配顺序不生效。第二类是 ACL 被软件模块引用比如路由策略和登录用户控制这时匹配顺序有两种可选config表示按用户配置顺序匹配auto表示系统按深度优先自动排序。更麻烦的是一旦指定了某条 ACL 的匹配顺序就不能再改除非把这条 ACL 里的所有规则全部删除后重新配置。所以写 ACL 之前最好先把规则的先后顺序想清楚特别是既有 permit 又有 deny 的场合顺序错了必然放行不该放行的流量。比如第 5 章防 ARP 欺骗的 ACL就必须先写拒绝仿冒网关的规则再写允许网关真实 MAC 的规则。5. 防 ARP 欺骗与配置避坑三个场景五个坑ARP 欺骗在内网里属于老问题但华为交换机的配置却因设备角色不同而分叉二层交换机只能用用户自定义 ACL 过滤特定 ARP 报文三层交换机除了 ACL 还可以用静态 ARP 固定表项。这一章把三个典型场景的配置写清楚最后集中列五个我在配置过程中实际踩过的坑。5.1 二层交换机过滤仿冒网关的 ARP 报文组网环境是 S3552P 作为三层网关IP 是 100.1.1.1网关 MAC 是 000f-e200-3999下挂一台二层交换机 S3026C_APC-B 上装了 ARP 攻击软件仿冒网关 IP 发 ARP 报文。S3026C 这类二层交换机支持用户自定义 ACL编号范围是 5000 到 5999可以用它来过滤仿冒网关的 ARP 报文acl num 5000 rule 0 deny 0806 ffff 24 64010101 ffffffff 40 rule 1 permit 0806 ffff 24 000fe2003999 ffffffffffff 34这条 ACL 的匹配逻辑是0806是以太网帧类型表示 ARP 报文24是从帧头开始偏移 24 字节的位置对应 ARP 报文里的源 IP 字段64010101是网关 IP 100.1.1.1 的十六进制表示100 对应 641 对应 0140是源 IP 字段结束位置。rule 0 把源 IP 是网关 IP 的 ARP 报文全部丢弃rule 1 再允许源 MAC 是网关真实 MAC 000f-e200-3999 的报文通过。关键点在于规则下发顺序。先执行 deny 再执行 permit也就是文档里说的“先下发后生效”的场景这样只有上连网关设备发出的 ARP 报文能通过其他主机仿冒网关的 ARP 响应全部被拦截。下发命令是在系统视图执行packet-filter user-group 5000这会让所有端口都应用这条过滤规则。5.2 三层交换机防仿冒网关与仿冒他人 IP三层交换机上做防仿冒网关过滤思路和二层类似只是下发位置从端口变成全局。网关 IP 是 100.1.1.5十六进制是64010105先配置 ACL 5000 拒绝所有源 IP 是网关的 ARP 报文再执行packet-filter user-group 5000全局下发。这样 S3526E 的所有端口都不会接收冒充网关的 ARP 报文。仿冒他人 IP 的场景更隐蔽。PC-B 发送源 IP 为 PC-D 的 ARP reply 报文源 MAC 是 PC-B 自己的目的 IP 和 MAC 是网关的三层交换机就会学习到错误的 ARP 表项把 PC-D 的 IP 关联到 PC-B 的 MAC 上。正文给出的现象很典型从网络连接拓扑看PC-D 应该学习到 E0/8 端口但交换机上学习到了 E0/2 端口。解决办法是在 S3552 上配置静态 ARP 固定 PC-D 的正确位置arp static 100.1.1.3 000f-3d81-45b4 1 e0/8这条命令把 IP 100.1.1.3 固定到 MAC 000f-3d81-45b4并指定 VLAN 1 的 E0/8 端口以后交换机不再动态学习这个 IP 的 ARP 表项。对于纯二层设备还可以用am user-bind ip-addr 100.1.1.4 mac-addr 000d-88f8-09fa int e0/4做 IP 加 MAC 加端口绑定效果是只允许这个 IP 和 MAC 组合从 E0/4 端口通过仿冒其他设备的 ARP 报文会在端口上被丢弃。5.3 静态 ARP 与 AM 绑定的防线分工静态 ARP 和 AM 绑定并不是二选一的关系。三层交换机上有静态 ARP 后伪造的 ARP 响应无法修改设备上的 ARP 表项网关设备本身不会被骗二层交换机上用 AM 绑定后伪造报文在接入层就被丢掉根本到不了网关。两层防线叠加才能做到终端侧和网关侧都干净。如果只有网关侧静态 ARP内网里其他三层设备仍然可能被中间人欺骗如果只有接入侧 AM 绑定网关设备上还是可能收到来自上行口转发的伪造报文。5.4 避坑记录五个典型问题第一个坑是 ARP 过滤 ACL 把网关自己也封了。现象是配置完packet-filter user-group 5000后全网 PC 都上不了网网关 ARP 解析失败。原因是只写了 rule 0 deny 源 IP 是网关的 ARP 报文没有写 rule 1 permit 网关真实 MAC 的放行规则网关正常发出的 ARP 也被丢掉了。解决方法是按 5.1 的顺序补齐 permit 规则先 deny 后 permit顺序不能颠倒。第二个坑是 DHCP 环境下 ACL 误伤合法报文。现象是启用 ARP 过滤后部分 PC 获取不到 IP 地址。原因是 PC 的 DHCP 请求和网关的 DHCP 应答报文里也包含 ARP 广播或单播交互被用户自定义 ACL 里过于宽泛的过滤条件误匹配。解决方法是确认过滤规则只针对 ARP 以太帧类型0806并且精确匹配源 IP 字段不要用any之类的宽泛关键字。第三个坑是 line-rate 级别查表错误导致限速偏差。现象是配置完line-rate outbound 30后实测速率只有 480Kbps。原因是误把 S2000-SI 系列的八级表套用到需要按 1127 计算的 S2000-EI 系列上。解决方法是在配置前先确认设备具体型号后缀EI 后缀按 64Kbps 和 1Mbps 两段粒度计算SI 后缀按端口速率查表。第四个坑是 traffic-limit 参数版本不兼容。现象是在 S3552 上输入traffic-limit inbound link-group 4000 1000 exceed drop后系统报错提示参数个数不对。原因是 S3552 系列的traffic-limit需要完整的五参数写法包括速率、两个突发尺寸和动作关键字。解决方法是先执行traffic-limit inbound ?查看当前软件版本支持的参数列表再按实际格式补齐参数。第五个坑是密码恢复操作前没有备份配置。现象是按 BOOT MENU 流程删除了vrpcfg.txt后发现设备重启回到出厂状态所有业务配置全部丢失。原因是 BOOT MENU 里的“删除文件”就是直接删配置没有二次确认的余地。解决方法是在进入 BOOT MENU 之前先执行display saved-configuration保存当前配置用 TFTP 或 FTP 把配置文件备份到外部服务器再执行恢复操作。6. 密码恢复通过 BOOT MENU 找回设备控制权的一条路径华为老交换机和路由器的 console 密码丢失后最直接的恢复手段是进入 BOOT MENU 删除配置文件让设备回到出厂状态重新配置。设备重启时按 CtrlB 进入 Boot Menu初始密码默认为空直接回车即可。菜单里有下载应用程序、选择引导文件、显示 Flash 文件、删除文件、修改 BootROM 密码和重启这几个选项。选择 4 进入删除文件会列出 Flash 里的所有文件其中vrpcfg.txt就是配置文件输入文件编号删除它然后选 0 重启设备交换机就恢复了出厂配置。Press Ctrl-B to enter Boot Menu... 5 Password: Enter your choice(0-5): 4 No. FileName File Size(bytes) 1 S3026CGSSI.btm 257224 2 wnm2.2.2-0005.zip 447827 3 snmpboots 4 * R0023P01.app 29856915 5 hostkey 42867 6 serverkey 572 7 vrpcfg.txt 1281 Please input the file number to delete: 7 Do you want to delete vrpcfg.txt now? Yes or No(Y/N): Y Delete file....done! Enter your choice(0-5): 0这里要特别提醒的是删除配置文件是所有操作里最不可逆的一步。设备恢复出厂后原来跑着的 VLAN、端口、ACL、绑定关系全部清空现场如果有多台设备级联恢复一台会导致整段网络中断。所以执行之前至少要做两件事一是确认串口终端软件的波特率和设备一致否则 BOOT MENU 界面可能出现乱码二是先通过display saved-configuration把配置导出到 TFTP 服务器万一恢复后需要回退至少能手工重新敲回去。从那以后我每次碰需要清配置的场合都强制自己先备份配置文件再进 BOOT MENU毕竟这步操作没有后悔药。希望帮到你。本文还有配套的精品资源点击获取
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

职臣Ai科研绘图:从数据到论文图表的操作指南 2026/9/30 21:04:35

职臣Ai科研绘图:从数据到论文图表的操作指南

论文写作中,图表不是装饰,而是帮助读者快速理解研究结果的重要工具。很多人卡在两个地方:不知道该选什么图,以及不知道如何把自己的需求准确告诉工具。职臣Ai科研绘图工作台提供了一套较清晰的操作路径,适合用于论文配…

阅读更多 →
文件学习:从资料归档到知识复用的完整流程指南 2026/9/30 21:04:28

文件学习:从资料归档到知识复用的完整流程指南

你有没有过这种感觉:电脑和网盘里堆满了文件,有的存了几年都没再打开过,真要找的时候却想不起内容是什么;也有的时候,明明花了一下午“认真研读”一份文档,到了用的时候脑子里只剩下一句“我看过这个东西”…

阅读更多 →
Vscode Continue插件集成本地llama.cpp大模型:TaoToken统一Key配置与代码补全验证 2026/9/30 21:04:28

Vscode Continue插件集成本地llama.cpp大模型:TaoToken统一Key配置与代码补全验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
【RabbitMQ #10】 | MQ可靠性 2026/9/30 21:04:28

【RabbitMQ #10】 | MQ可靠性

MQ 服务端的可靠性问题背景默认情况下,RabbitMQ 收到消息优先放在内存,降低收发延迟。带来两个问题:MQ 宕机重启,内存中的消息直接丢失(docker restart mq 复现)内存容量有限,消费者故障 / 消费…

阅读更多 →
计算机学习网站开发全流程:从需求分析到上线部署实战 2026/9/30 21:04:28

计算机学习网站开发全流程:从需求分析到上线部署实战

每年这时候都有不少朋友来问毕设选题,尤其是计算机科学与技术方向,十个里有六七个想做学习类网站。这个方向确实讨巧,需求清晰、技术栈通用、演示效果直观,但正因为做的人多,反而容易做成一堆功能堆砌的"课程列表…

阅读更多 →
清华DeepSeek职场PDF爆火背后:提示词工程与API批量处理实战 2026/9/30 21:04:28

清华DeepSeek职场PDF爆火背后:提示词工程与API批量处理实战

简介:这份PDF由清华大学新媒沈阳团队撰写,面向希望借助大语言模型提升办公效率的职场人士与AI应用开发者,系统讲解DeepSeek在真实工作场景中的落地方法。内容涵盖团队在人机协同、人机共生方向的研究背景,DeepSeek在英伟达NIM、微…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉