1. 项目概述:为什么需要掌握这50个命令?
干了这么多年网络运维,从园区网到数据中心,从传统三层架构到现在的SDN、云网,设备换了一茬又一茬,但有些东西是刻在骨子里的。无论你是刚入行的网络工程师,还是负责日常维护的IT管理员,面对华为的数通设备(像交换机、路由器、防火墙),命令行界面(CLI)始终是你最直接、最强大的武器。市面上命令大全很多,但往往要么太散,要么太旧,要么就是简单罗列,看完还是不知道怎么用、什么时候用。
这次我梳理的这“50个华为网络设备常用命令”,不是从手册里机械地复制粘贴。它是我自己以及身边很多老网工在真实项目、应急处理、日常巡检中,反复使用、验证过的高频核心命令。这些命令就像工具箱里的螺丝刀、扳手,你可能不会天天把所有工具都用一遍,但关键时刻,你得知道用哪一把,怎么用才顺手,用错了会出什么幺蛾子。我们的目标很明确:让你拿到这组命令后,能快速上手,解决80%以上的日常操作和故障排查需求,建立清晰的排错逻辑,而不是对着黑屏命令行发呆。
2. 命令学习心法与基础环境准备
2.1 先建立正确的命令观:模式与上下文
很多新手输命令报错,第一个坑往往不是命令记错了,而是“站错了地方”。华为设备的命令行有严格的模式(View)划分,不同模式下能执行的命令权限完全不同。理解这个,是高效使用所有命令的前提。
用户视图:设备启动后默认进入的模式,提示符是尖括号<>,比如<Huawei>。这个模式权限最低,主要用于查看一些基础信息(如版本)、执行测试命令(如ping),以及进入其他模式。你没法在这里做任何配置更改。
系统视图:这是配置操作的大本营,提示符是方括号[],比如[Huawei]。绝大部分的网络配置,比如配置IP地址、创建VLAN、配置路由协议,都需要先通过system-view命令从用户视图进入系统视图后才能进行。
特定功能视图:在系统视图下,你可以进入更具体的配置子模式。比如接口视图(interface GigabitEthernet 0/0/1)、VLAN视图(vlan 10)、OSPF视图(ospf 1)等。这些视图的提示符会随之变化,例如[Huawei-GigabitEthernet0/0/1]。在这里的配置,只针对当前进入的特定对象生效。
注意:时刻留意你的命令行提示符!这是避免“无效命令”错误的最快方法。如果你想配置某个端口的IP,却一直待在系统视图下敲
ip address命令,系统肯定会告诉你命令不存在或参数错误,因为这条命令必须在接口视图下执行。
2.2 你的“作战平台”:终端软件与连接方式
工欲善其事,必先利其器。连接设备是第一步。
终端软件选择:Windows平台首推SecureCRT或PuTTY(免费轻量)。它们支持SSH、Telnet、串口等多种协议,会话管理、日志记录功能强大。macOS或Linux用户可以用系统自带的终端,配合ssh命令,或者使用iTerm2。
连接方式:
- Console口直连:这是最可靠、也是设备首次上电配置时必须使用的方式。你需要一根Console线(通常是RJ45转DB9或USB),连接电脑的串口/USB口和设备的Console口。在终端软件里新建一个“串口”会话,设置正确的端口号(如COM3)和参数(波特率9600,数据位8,停止位1,无校验,无流控)。这种方式不依赖网络,是设备“变砖”后的救命稻草。
- 远程SSH/Telnet连接:当设备已经配置了管理IP并开启了远程服务后,就可以通过网络连接。强烈建议使用SSH,因为Telnet是明文传输,密码和配置信息在网络中如同“裸奔”,存在严重安全风险。在软件中新建SSH会话,输入设备的管理IP、端口号(默认22)、用户名和密码即可。
一个关键技巧:在终端软件里务必开启“日志记录”功能。将你所有的操作和设备的回显信息自动保存到文本文件。这不仅是审计和回溯的需要,更是排错时的宝贵证据。当网络出现复杂故障时,翻看操作日志往往能发现之前被忽略的细节。
3. 设备状态探查与信息收集命令(10条)
排错和运维的第一步永远是“看清现状”。这组命令帮你快速给设备做一次“全身检查”。
3.1 系统级健康状态速查
display version:这是你的“设备身份证”。一键查看设备型号、软件版本(VRP)、编译时间、启动文件、硬件板卡信息等。当你需要确认设备是否升级成功,或者向华为技术支持提案例时,第一条需要提供的就是这个命令的输出。重点关注版本号,不同版本可能支持的特性有差异。
display device:查看设备的硬件组成。它会列出所有槽位、板卡类型、状态(正常/故障)、在线时长。如果某块业务板卡状态显示为“Abnormal”或“Offline”,那很可能就是硬件故障了,需要进一步检查或报修。
display cpu-usage和display memory-usage:监控设备的CPU和内存利用率。这是判断设备是否过载、是否存在异常进程(如环路导致广播风暴)的关键指标。通常,在业务平稳期,CPU利用率应长期低于50%,内存使用率应相对稳定。如果发现CPU瞬间冲高到90%以上并持续,或者内存使用率不断缓慢增长(可能存在内存泄漏),就需要立即警惕。
display logbuffer:查看设备的日志缓冲区。设备运行中产生的所有重要事件,如接口up/down、协议状态变化、安全攻击告警、配置变更记录等,都会在这里显示。这是故障定位的“第一现场”。你可以通过display logbuffer | include Down这样的组合(使用管道符|和过滤关键字include)来快速筛选出所有接口down的日志。
3.2 网络连通性基础测试
ping:最经典、最直接的连通性测试工具。在用户视图下使用,格式为ping [目标IP]。它会发送ICMP回显请求报文,并统计往返时间、丢包率。
- 进阶用法:
ping -a [源IP] [目标IP]可以指定发送ping报文的源IP地址,这在设备有多个出口地址时非常有用,用于测试从特定地址出去的连通性。ping -c 1000 [目标IP]可以指定发送1000个包,用于长时间稳定性测试。 - 结果解读:如果显示“Request time out”,通常意味着单向或双向路由不可达,或者对端设备禁用了ICMP响应。如果显示“Reply from … time=…ms”,但时间特别大(如几百毫秒)或忽大忽小,说明网络存在延迟或拥塞。
tracert:路径追踪命令,用于探测数据包从源到目的经过的每一跳路由器。格式为tracert [目标IP]。当ping不通时,用tracert可以清楚地看到包是在哪一跳丢失的,从而快速定位故障段落。例如,如果前三跳都正常,第四跳开始超时,那么问题很可能就出在第三跳和第四跳之间的链路或设备上。
display ip interface brief:一张“接口IP状态总览表”。这个命令输出非常简洁,但信息量巨大。它列出设备上所有三层接口(包括物理接口、VLANIF接口、Loopback接口)的IP地址、物理状态和协议状态。
- 物理状态(Physical):为“UP”表示接口物理层正常(网线插好了,光模块发光正常)。
- 协议状态(Protocol):为“UP”表示接口的数据链路层协议正常(比如以太网协议协商成功)。
- 一个常见的故障现象是“Physical UP, Protocol DOWN”,这往往意味着对端设备没开、双工模式不匹配、或者VLAN配置不一致等二层问题。
4. 二层交换网络配置与排查命令(15条)
二层网络是数据转发的基石,VLAN、MAC地址表、生成树是核心。
4.1 VLAN配置与管理
vlan batch 10 20 30:批量创建VLAN。比起一条条敲vlan 10,vlan 20,这个命令高效得多。在规划好的网络中,一次性创建所有需要的VLAN。
interface GigabitEthernet 0/0/1:进入指定接口的视图。这是进行端口配置的前提。记住,所有针对端口的操作,都必须先进入其接口视图。
port link-type access和port default vlan 10:将端口配置为Access模式,并划入VLAN 10。Access端口通常用于连接终端设备(PC、服务器、打印机),它只属于一个VLAN,发出的数据帧不带VLAN标签。
port link-type trunk和port trunk allow-pass vlan 10 20:将端口配置为Trunk模式,并允许VLAN 10和20的数据通过。Trunk端口用于设备之间的互联(如交换机之间、交换机与路由器之间),可以承载多个VLAN的数据,数据帧会带上VLAN标签进行区分。
display vlan:查看所有VLAN的详细信息,包括VLAN ID、名称、以及有哪些端口属于这个VLAN(会区分Access和Trunk)。这是验证VLAN配置是否正确的最直观命令。
4.2 MAC地址表与生成树协议(STP)
display mac-address:查看设备的MAC地址表。这是交换机进行二层转发的“地图”。表项会显示学习到的MAC地址、对应的VLAN、以及从哪个端口学到的。当出现网络不通时,检查MAC地址表可以看目标设备的MAC是否被正确学习到了,以及学习到的端口是否正确。
- 排查环路:如果发现同一个MAC地址在多个端口间频繁跳动,或者一个端口下学习到异常多的MAC地址,这很可能是网络环路的迹象。
display stp brief:快速查看生成树协议的状态。对于每个VLAN(如果运行MSTP)或整个网络(如果运行STP/RSTP),它会显示各个端口的状态(Forwarding, Blocking, Listening, Learning, Discarding)和角色(Root Port, Designated Port等)。
- 关键点:要确保网络的根桥(Root Bridge)是你期望的那台核心交换机。如果根桥意外变成了性能较差的接入交换机,会导致流量路径次优。可以通过
display stp(查看详细参数)和stp root primary(配置本设备为根桥)等命令来管理和优化。
loopback-detect enable与display loopback-detect:在接口视图下开启环回检测功能,并用display命令查看检测结果。这是一个非常重要的防环手段,尤其对于接入层。如果检测到端口下有环路,设备可以自动将其关闭(shutdown),防止广播风暴蔓延。
4.3 端口安全与基础配置
shutdown/undo shutdown:在接口视图下,关闭或开启某个端口。这是最常用的端口管理命令。在更换线路、故障隔离时,先shutdown端口是安全操作。
description Connect to PC-101:给接口添加描述信息。这是一个极好的习惯!在接口视图下配置一句描述,几个月甚至几年后,你或你的同事一眼就能看出这个端口是干什么的,能节省大量排查时间。
speed 100/duplex full:强制设置端口的速率和双工模式。虽然现代设备基本都能自协商(negotiation auto),但在一些老旧设备互联或与特定服务器、设备对接时,自协商失败可能导致性能下降或丢包。此时需要强制指定。原则是:两端必须配置一致。
display interface brief:比display ip interface brief更侧重于二层,查看所有接口的物理状态、协议状态、入/出流量、错误包计数等。如果发现某个端口有大量的“CRC”错误或“Giants”帧,可能提示物理链路质量问题(如网线损坏、光衰过大)。
5. 三层路由与IP服务配置命令(15条)
当数据需要跨网段通信时,就进入了三层的世界。
5.1 接口IP与静态路由
interface Vlanif 10:创建并进入VLANIF接口(SVI接口)视图。这是交换机上实现三层路由的关键,为VLAN 10提供一个三层逻辑接口,并可以配置IP地址作为该VLAN内设备的网关。
ip address 192.168.10.1 24:在接口视图下配置IP地址和掩码。24是子网掩码/24(255.255.255.0)的简写。这是设备参与路由的基础。
ip route-static 0.0.0.0 0.0.0.0 192.168.1.1:配置一条默认路由(静态路由)。意思是:所有去往未知目的地的数据包,都发给下一跳地址192.168.1.1。这是让内网设备访问互联网的典型配置。
ip route-static 10.2.0.0 16 10.1.0.2:配置一条具体的静态路由。意思是:去往10.2.0.0/16网段的数据包,都发给下一跳10.1.0.2。用于连接两个固定的远程网络。
display ip routing-table:查看设备的路由表。这是路由器的“导航系统”。输出中会显示所有已知的路由条目,包括目的网络、掩码、协议(Direct, Static, OSPF等)、优先级、开销、下一跳和出接口。当网络不通时,逐跳检查每台设备的路由表是否正确,是定位三层故障的标准流程。
5.2 动态路由协议(以OSPF为例)
ospf 1 router-id 1.1.1.1:启动OSPF进程1,并手动指定Router ID。Router ID建议设置为设备的Loopback接口IP,因为它最稳定。
area 0:进入OSPF区域0(骨干区域)视图。OSPF网络必须有一个连续的骨干区域。
network 192.168.10.0 0.0.0.255:在区域视图下,宣告直连网段。这条命令将192.168.10.0/24网段宣告到OSPF区域0中。后面的0.0.0.255是反掩码(wildcard mask),0表示需要精确匹配,255表示忽略。所以0.0.0.255正好匹配一个/24的网段。
display ospf peer brief:查看OSPF邻居的简要状态。这是检查OSPF是否正常建立的关键命令。邻居状态必须达到“Full”才意味着邻接关系完全建立,可以正常交换路由信息。如果状态卡在“Init”或“2-Way”,说明邻居间Hello报文通信有问题,需要检查网络连通性、接口OSPF使能、区域ID、认证等配置。
display ospf routing:查看通过OSPF协议学习到的路由。可以对比display ip routing-table,看OSPF路由是否被成功安装到了全局路由表中。
5.3 DHCP与DNS服务
dhcp enable:全局开启DHCP服务。
interface Vlanif 10->dhcp select global:在VLANIF接口视图下,指定该接口使用全局DHCP地址池来分配IP。
ip pool vlan10:创建名为“vlan10”的全局地址池。
network 192.168.10.0 mask 255.255.255.0:在地址池视图下,指定要分配的网段。
gateway-list 192.168.10.1和dns-list 8.8.8.8:配置分配给客户端的默认网关和DNS服务器地址。
display ip pool name vlan10 used:查看地址池“vlan10”中已分配的IP地址情况,可以了解地址使用率,以及是哪些MAC地址获取了IP。
6. 安全策略与访问控制命令(10条)
网络安全是底线,访问控制列表(ACL)是基础中的基础。
6.1 访问控制列表(ACL)配置
acl number 3000:创建一个编号为3000的高级ACL(基本ACL编号范围2000-2999,高级ACL3000-3999)。高级ACL可以基于源IP、目的IP、协议类型、端口号等进行更精细的匹配。
rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 10.1.1.0 0.0.0.255:在ACL视图下,创建一条规则。rule 5表示规则ID为5(步长默认为5,便于中间插入新规则)。这条规则允许源IP为192.168.10.0/24,目的IP为10.1.1.0/24的IP报文通过。
rule 10 deny tcp source any destination 192.168.1.100 0 destination-port eq 3389:创建一条拒绝规则。拒绝任何源IP访问192.168.1.100的TCP 3389端口(远程桌面端口)。这常用于服务器安全加固。
display acl all:查看所有ACL的配置内容和匹配统计信息。匹配统计(packets matched)能直观地看到这条规则是否生效、拦截或放行了多少流量。
6.2 流量过滤与应用
traffic-filter:将ACL应用到接口上进行流量过滤。这是ACL发挥作用的关键一步。
- 入方向过滤:在接口视图下,
traffic-filter inbound acl 3000。对从该接口进入设备的流量,应用ACL 3000进行过滤。 - 出方向过滤:
traffic-filter outbound acl 3000。对从该接口离开设备的流量进行过滤。 - 一个重要区别:
inbound过滤发生在路由之前,outbound过滤发生在路由之后。这意味着,如果你在接口上做inbound过滤,你可以基于数据包的原始源IP进行控制;而outbound过滤时,数据包可能已经经过了NAT等处理。
telnet server enable和stelnet server enable:在系统视图下,开启Telnet和STelnet(SSH)服务。再次强调,生产环境请务必使用STelnet,并考虑禁用Telnet。
aaa:进入AAA(认证、授权、计费)配置视图。这是配置本地用户或对接外部认证服务器(如RADIUS)的入口。
local-user admin password cipher Huawei@123:创建本地用户admin,并使用密文方式设置密码为Huawei@123。cipher关键字表示密码在配置文件中以加密形式存储。
local-user admin service-type ssh telnet terminal:指定用户admin可以通过SSH、Telnet、Console终端方式登录设备。
local-user admin privilege level 15:将用户admin的权限级别设置为15(最高级别)。这样登录后无需输入super密码即可直接进入系统视图。
user-interface vty 0 4:进入VTY(虚拟终端)用户界面视图,用于管理同时通过Telnet/SSH登录的会话(0到4共5个会话)。
authentication-mode aaa:在VTY界面视图下,将登录认证模式设置为AAA。这样,当用户通过VTY登录时,设备会使用AAA配置(即上面创建的本地用户或外部服务器)进行认证。
7. 配置管理、备份与设备维护命令(10条)
日常运维的规范性,决定了故障恢复的速度。
7.1 配置查看与对比
display current-configuration:查看设备当前的运行配置。这是你敲入的所有尚未保存的配置命令的集合。设备重启后,这些配置会丢失。
display saved-configuration:查看设备下次启动时将要加载的已保存配置。它存储在设备的存储介质(如flash)中,文件名通常是vrpcfg.zip。
compare configuration:比较当前运行配置和下次启动配置的差异。在做出重大变更后,执行此命令可以清晰看到你改了哪些地方,是验证操作和生成变更记录的好方法。
7.2 配置保存与备份
save:将当前的运行配置保存到存储介质,成为下次启动配置。任何有效配置变更后,务必执行此命令!否则设备一断电或重启,你的工作就白费了。
reset saved-configuration:擦除设备上已保存的启动配置文件。这是一个危险命令,通常在设备需要恢复出厂设置,或者配置混乱需要清空重配时使用。执行后,必须紧接着执行reboot重启设备,新的空配置才会生效。
reboot:重启设备。可以指定在多少分钟后重启 (reboot after 10),或者定时重启 (reboot at 02:00)。用于使某些配置(如系统版本升级)生效,或计划内的维护。
7.3 文件系统管理与版本升级
dir:查看设备存储介质(如flash)中的文件列表。可以看到系统软件文件、配置文件、日志文件等。
more vrpcfg.zip:查看配置文件vrpcfg.zip的文本内容。虽然它是压缩文件,但可以用more命令直接查看其明文内容(密码部分仍是密文)。
copy source-filename destination-filename:复制文件。最常用的场景是将配置文件备份到TFTP/FTP服务器,或者从服务器下载新的系统软件。
- 备份到TFTP:
copy vrpcfg.zip tftp://192.168.1.100/backup/huawei-switch-20240515.cfg - 从TFTP升级软件:
copy tftp://192.168.1.100/software/new-version.cc system-software.cc
startup system-software new-version.cc:指定下次启动时加载的系统软件文件为new-version.cc。执行此命令后,再执行reboot,设备就会用新的软件版本启动。
display startup:查看设备本次和下次启动所使用的系统软件和配置文件。在升级或更换启动文件前,用这个命令确认当前设置,避免操作失误。
掌握这50个命令,并理解它们背后的使用场景和逻辑,你就能从容应对华为网络设备日常运维中的绝大多数任务。真正的熟练,来自于在真实网络环境中反复运用和思考。建议你搭建一个实验环境(可以用模拟器如eNSP),把这些命令都敲一遍,观察输出,模拟各种故障场景,这才是从“知道”到“会用”再到“精通”的必经之路。网络技术日新月异,但命令行这种与设备直接对话的能力,始终是网络工程师最核心的傍身之技。