尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
华为路由器配置实例:从console登录到NAT与无线AC AP全流程
简介文档以华为R2621路由器与S3026E交换机为实验设备面向网络初学者和运维人员演示如何通过VLAN划分实现虚拟网与物理网互联并配置防火墙策略与ACL访问控制。资源为单个DOC格式配置文档大小仅28KB内容包含四台PC的IP及网关规划、路由器Ethernet0和Ethernet1接口地址设置、交换机VLAN的创建与端口归属以及firewall默认deny策略下ACL 101规则的完整配置命令。文档按照“切换系统视图—划分VLAN—设置接口IP—启用防火墙—配置ACL”的实际操作顺序逐条列出命令并附有简要说明方便读者对照实验环境复现或在此基础上调整IP和网段用于自己的组网练习。已有1504人学习该资料对希望快速上手华为路由交换基础配置的用户具有实用参考价值。1. 华为路由器配置实例先想清楚这台设备上线后要当什么角色拿到一台全新的华为路由器插上console线准备让它上线真正让运维发怵的往往不是命令记不住而是不知道从哪一步开始先配console密码还是先配远程SSH内网VLAN切好了为什么终端ping不通网关内网上行正常公网访问内网服务器又断在哪里这份华为路由器配置实例对应的正是完整落地链路登录侧、内网侧、出口NAT、无线AC AP按一台设备实际投产的顺序把每一步的可用命令和参数边界讲清楚。适合刚接手华为AR路由器的网络工程师直接照着敲也能让做了几年的人补上SNAT和DNAT共存时的检查点。2. 华为路由器登录侧配置实例console密码与远程SSH接入2.1 华为路由器console密码串口参数与认证方式console口是华为AR路由器第一次上线的必经入口。使用SecureCRT、Xshell这类终端工具新建串口连接时先把四个参数对齐波特率9600数据位8停止位1无校验同时把流控关掉。串口参数不对的表现很典型要么完全没有回显要么屏幕上一堆乱码。此时不要着急改波特率先确认COM口号和终端软件选择的端口一致再看设备是否处在正常启动流程中。登录进命令行后第一件事是改设备名和设置登录密码。华为VRP系统默认提示符是[Huawei]进入系统视图后先给设备一个可辨识的名字再进console用户界面配置认证Huawei system-view [Huawei] sysname AR1 [AR1] user-interface console 0 [AR1-ui-console0] authentication-mode password [AR1-ui-console0] set authentication password cipher HwConsole2024 [AR1-ui-console0] user privilege level 15 [AR1-ui-console0] quit这段命令的关键在认证模式上。sysname AR1只是改显示名不影响转发行为但多台设备同时管理时看一眼提示符就知道自己在哪台设备上。user-interface console 0进入console用户界面视图authentication-mode password把console登录切换为密码认证set authentication password后面跟具体密码cipher表示配置里以密文保存该密码。最后的user privilege level 15把console登录后的权限拉到管理级否则可能连system-view都进不去。如果项目要求更细粒度的账号管理常见做法是改用AAA本地认证把console登录用户绑定到AAA视图下的本地用户这样密码过期、权限分级都能逐账号控制[AR1] user-interface console 0 [AR1-ui-console0] authentication-mode aaa [AR1-ui-console0] quit [AR1] aaa [AR1-aaa] local-user admin password irreversible-cipher Admin2024 [AR1-aaa] local-user admin service-type terminal [AR1-aaa] local-user admin privilege level 15同样是设密码这里的差异在于账号体系换成authentication-mode aaa之后console登录不再校验UI视图下的密码而是校验AAA视图里的local-user。service-type terminal专门允许该用户通过console接入如果后续要用同一个账号走SSHservice-type要改成ssh。irreversible-cipher是单向加密存储比cipher更严格版本较老的路由器可能不支持敲不进去就退回cipher。登录方式典型场景传输安全推荐认证console首次上线、现场排障物理接触password或aaaSSH日常运维、远程管理加密aaassh local-usertelnet内网临时调试明文不推荐2.2 华为路由器的远程SSH配置实例只留console口的话设备一旦放进机房机柜每次改配置都得跑现场。生产环境里标准做法是打开SSH用加密链路做远程运维。telnet虽然也能远程但账号密码和操作内容全程明文抓包就能看见这个坑不值得踩。SSH配置分四步生成主机密钥、配置VTY用户界面、创建SSH用户、开启SSH服务缺一步都不通[AR1] rsa local-key-pair create The key name will be: Host ... [AR1] user-interface vty 0 4 [AR1-ui-vty0-4] authentication-mode aaa [AR1-ui-vty0-4] protocol inbound ssh [AR1-ui-vty0-4] quit [AR1] aaa [AR1-aaa] local-user netadmin password irreversible-cipher Net2024 [AR1-aaa] local-user netadmin service-type ssh [AR1-aaa] local-user netadmin privilege level 15 [AR1-aaa] quit [AR1] ssh user netadmin [AR1] ssh user netadmin authentication-type password [AR1] ssh user netadmin service-type stelnet [AR1] stelnet server enable逐条拆解rsa local-key-pair create生成RSA主机密钥首次运行时设备会询问密钥长度选2048以上。user-interface vty 0 4表示同时创建5个虚拟终端会话authentication-mode aaa决定登录用户验证来源是AAA本地用户protocol inbound ssh把VTY收到的非SSH协议连接直接拒掉。AAA视图里的local-user netadmin是登录账号service-type ssh声明用途privilege level 15给管理权限。最后三条ssh user命令建立SSH用户、指定密码认证、明确stelnet服务类型。stelnet server enable是SSH服务总开关少敲这条客户端会一直在连接阶段卡住。SSH配置完成后用console保持一个后台会话再从电脑上执行ssh netadmin192.168.1.1验证避免远程链路没通就把console拔了这是运维最基本的保命习惯。2.3 华为路由器console密码遗忘后的恢复思路console密码忘了不用急着返厂。华为路由器开机过程中物理按CtrlB进入BootROM菜单不同型号菜单项名称略有差异但里面都有密码重置或清除console密码的入口选择后重启console就恢复为无密码状态。前提是有设备物理访问权限且操作会短暂中断业务适合在变更窗口里执行。恢复后第一件事是立刻重新配置console密码和SSH。3. 华为路由器内网侧配置实例VLAN划分与网关接口3.1 VLAN配置实例接入交换机侧的接口划分与Trunk放通把路由器当网关的场景内网侧最少有两台设备参与一台接入交换机负责把终端划分到不同广播域一台AR路由器负责VLAN间的路由转发和出口NAT。不少初学的人只在交换机上划了VLAN回头发现终端还是访问不了其他网段问题出在路由器侧没建对应的VLANIF网关或者trunk口上没放通VLAN。先看交换机侧最简配置。假设接入交换机是华为S5700GE0/0/1下连办公PC归属VLAN 10GE0/0/2下连无线终端归属VLAN 20GE0/0/24上联到AR路由器的GE0/0/1链路类型为trunkSW system-view [SW] vlan batch 10 20 [SW] interface gigabitethernet 0/0/1 [SW-GigabitEthernet0/0/1] port link-type access [SW-GigabitEthernet0/0/1] port default vlan 10 [SW-GigabitEthernet0/0/1] quit [SW] interface gigabitethernet 0/0/2 [SW-GigabitEthernet0/0/2] port link-type access [SW-GigabitEthernet0/0/2] port default vlan 20 [SW-GigabitEthernet0/0/2] quit [SW] interface gigabitethernet 0/0/24 [SW-GigabitEthernet0/0/24] port link-type trunk [SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20要点集中在两处access口只属于一个VLANport default vlan决定该接口的PVIDtrunk口默认只放通VLAN 1必须用port trunk allow-pass vlan 10 20把业务VLAN加进去漏掉任何一个对应VLAN的报文都到不了路由器。对端AR路由器同样要建立对应VLAN否则trunk收上来的带标签报文没有归属。3.2 华为AR路由器VLANIF网关配置与互通验证华为AR路由器侧配置VLAN有两种方案中小园区最常见的是直接建VLANIF三层接口让路由器同时承担VLAN 10和VLAN 20的网关[AR1] vlan batch 10 20 [AR1] interface vlanif 10 [AR1-Vlanif10] ip address 192.168.10.1 24 [AR1-Vlanif10] quit [AR1] interface vlanif 20 [AR1-Vlanif20] ip address 192.168.20.1 24 [AR1-Vlanif20] quit [AR1] interface gigabitethernet 0/0/1 [AR1-GigabitEthernet0/0/1] port link-type trunk [AR1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20这里的逻辑是vlanif 10的IP地址192.168.10.1就是VLAN 10内终端的网关vlanif 20同理GE0/0/1用trunk模式与交换机GE0/0/24对接把两个VLAN的报文都送进路由器内部。终端发起跨VLAN通信时先访问自己所在VLAN的网关路由器再根据目的IP查路由表转发到另一个VLANIF这是VLAN间路由的工作过程。验证从底层往上层打先在终端上确认能ping通自己的网关再ping对端VLAN的终端IP。如果终端ping不通自己的网关优先检查交换机对应access口是否划到正确VLAN如果网关通、跨VLAN不通检查AR侧trunk口是否放通两个VLAN以及VLANIF接口状态是否Up。3.3 子接口单臂路由的取舍与典型坑另一种让路由器终结VLAN的方案是子接口单臂路由常见于接口数量不足、要把一个物理口复用在多个VLAN的场景。AR路由器的GE0/0/2接交换机trunk口在物理口下切两个子接口[AR1] interface gigabitethernet 0/0/2.10 [AR1-GigabitEthernet0/0/2.10] dot1q termination vid 10 [AR1-GigabitEthernet0/0/2.10] ip address 192.168.10.1 24 [AR1-GigabitEthernet0/0/2.10] arp broadcast enable [AR1-GigabitEthernet0/0/2.10] quit [AR1] interface gigabitethernet 0/0/2.20 [AR1-GigabitEthernet0/0/2.20] dot1q termination vid 20 [AR1-GigabitEthernet0/0/2.20] ip address 192.168.20.1 24 [AR1-GigabitEthernet0/0/2.20] arp broadcast enable子接口方案里最容易漏的是最后那条arp broadcast enable。子接口默认不处理广播报文ARP请求发不出去终端会一直提示网络不可达。配置完成后用display ip interface brief查看子接口的物理状态和协议状态都必须是Up。维度VLANIF方式子接口单臂路由物理口需求trunk口放通业务VLAN即可一个物理口切多个子接口报文转发由交换芯片处理CPU处理大流量下受限配置复杂度低中等注意ARP广播典型场景园区网关、分支机构接口不足、临时扩容4. 华为路由器出口侧配置实例SNAT与DNAT同时生效4.1 华为AR路由器同时做SNAT和DNAT的适用场景华为AR路由器在园区出口最常见的双重身份是内网用户经过它访问公网内网服务器也通过它对外提供服务。前者是源地址转换SNAT把内网私网地址转换成公网地址后者是目的地址转换DNAT把公网流量送达公网地址对应的内网服务器。两者用同一个出接口不冲突因为它们作用在相反流量方向上。这里要先说清一个经常混淆的点对内网发起的出站流量NAT只改源地址对公网发起入站到服务器的流量NAT只改目的地址。两者互补而不是互斥真正需要同时配置的实例场景要么是公司有对外Web服务要么是需要远程访问内网业务系统。4.2 SNAT配置实例ACL匹配内网地址与NAT Outbound配置之前先规划地址段。假设内网VLAN 10是192.168.10.0/24出口路由器GE0/0/0接运营商接口地址100.64.1.2/30。SNAT的标准三步是建ACL匹配内网地址、进入出接口、下发nat outbound[AR1] acl number 3000 [AR1-acl-adv-3000] rule 5 permit ip source 192.168.10.0 0.0.0.255 [AR1-acl-adv-3000] quit [AR1] interface gigabitethernet 0/0/0 [AR1-GigabitEthernet0/0/0] ip address 100.64.1.2 30 [AR1-GigabitEthernet0/0/0] nat outbound 3000 [AR1-GigabitEthernet0/0/0] quit这段命令里最容易被忽略的是ACL方向。华为高级ACL的rule 5 permit ip source 192.168.10.0 0.0.0.255反掩码0.0.0.255匹配192.168.10.0/24整段写在出接口GE0/0/0上意味着只有源地址属于该网段的流量才会被转换。如果内网还有VLAN 20的终端要上网ACL里要加一条rule 10 permit ip source 192.168.20.0 0.0.0.255而不是指望一条ACL覆盖两个网段。上述写法没有指定地址池属于Easy IP方式设备自动借用出接口IP做转换。如果公网有固定地址段改用地址池模式[AR1] nat address-group 1 100.64.1.10 100.64.1.20 [AR1] interface gigabitethernet 0/0/0 [AR1-GigabitEthernet0/0/0] nat outbound 3000 address-group 1nat address-group定义可供转换的公网地址段nat outbound后面追加address-group 1引用该地址池。两者的取舍是Easy IP适合只有一个公网地址的分支机构地址池适合在线会话特别多的场合可以分摊连接数。4.3 DNAT配置实例NAT Server发布内网服务器还是在同一个GE0/0/0接口上要把内网192.168.10.100的Web服务发布到公网100.64.1.2的80端口最常见的方式是NAT Server[AR1] interface gigabitethernet 0/0/0 [AR1-GigabitEthernet0/0/0] nat server protocol tcp global 100.64.1.2 80 inside 192.168.10.100 80这条命令的含义是公网侧访问100.64.1.2的TCP 80端口时把目的地址和端口一并转换成192.168.10.100的80端口。global后面是公网侧对外暴露的地址端口inside后面是内网真实服务器的地址端口。如果服务器同时要开放443端口再追加一条结构相同、端口改成443的NAT Server即可。公网端口与内网端口不一致时用global 100.64.1.2 8080 inside 192.168.10.100 80的形式实现端口映射多台服务器争用同一个公网地址时靠不同端口区分。SNAT和DNAT同时配置在同一接口时两条命令按序执行互不干扰但这几个检查点要盯住内网服务器自己的网关必须是AR路由器的VLANIF地址且路由指向ARACL 3000只匹配源地址不要误把访问服务器的入站流量也做SNAT否则应答报文源地址被改写连接直接异常服务器回程流量经过AR时由NAT Server自动反向转换不需要额外静态路由。对比项SNATDNAT转换对象源IP目的IP流量方向内网到公网公网到内网典型命令nat outbound 3000nat server global inside配置位置出接口出接口调试命令display nat sessiondisplay nat session4.4 NAT配置后的验证命令NAT配置完不要直接盖上机柜门。先在内网终端上ping通公网地址再用display nat session all查看会话表[AR1] display nat session all输出里重点看Protocol、SourceAddress、DestAddress三个字段。SourceAddress体现SNAT是否生效如果源地址已经变成100.64.1.2说明出站方向正常。DestAddress字段用于验证DNAT访问公网地址时能看到目的地址被转换为192.168.10.100的会话记录。如果会话表里没有相应条目说明流量根本没触发NAT重点排查ACL匹配和接口配置。5. 华为路由器无线侧配置实例AC与AP的WLAN业务下发5.1 无线AC AP配置实例的前置条件AP上线与Option 43无线网络的接入点是AP控制面是AC中小规模里AC可以是一台独立设备也可以由华为AR路由器承担无线管理角色。配置实例要分成两段先让AP上线再下发无线业务。AP上线的前提是AP能拿到管理地址并且知道AC在哪里。AP启动后默认通过DHCP获取IPDHCP服务器通常建在AR路由器上。以管理VLAN 20为例AR的VLANIF 20接口地址是192.168.20.1作为AP的网关和DHCP服务器[AR1] dhcp enable [AR1] ip pool ap-pool [AR1-ip-pool-ap-pool] network 192.168.20.0 mask 24 [AR1-ip-pool-ap-pool] gateway-list 192.168.20.1 [AR1-ip-pool-ap-pool] option 43 sub-option 2 ip-address 192.168.20.1 [AR1-ip-pool-ap-pool] quit [AR1] interface vlanif 20 [AR1-Vlanif20] dhcp select globaloption 43是关键AP拿到IP后需要知道AC的管理地址才能建立CAPWAP隧道。option 43 sub-option 2 ip-address后面填AC地址这里就是AR自己的192.168.20.1。如果地址写错AP会一直处于寻找AC的状态display ap all里看到的AP状态永远是fault而不是正常的online。如果AC不是AR本身而是一台独立ACoption 43要写AC的管理IPAP与AC不在同一网段时还要在AR上配置到AP管理网段的路由以及AC侧到DHCP网段的回程路由跨网段场景最容易在这里漏配。5.2 WLAN业务下发实例SSID模板、安全模板与VAP模板AP上线后在AC上配置WLAN业务核心是三个模板SSID模板定义网络名字安全模板定义加密认证VAP模板把SSID和安全模板绑定最后下发到AP组。AR路由器自带的无线管理视图与独立AC基本一致[AC] wlan [AC-wlan-view] ssid-profile name profile-wifi [AC-wlan-ssid-prof-profile-wifi] ssid Huawei-WiFi [AC-wlan-ssid-prof-profile-wifi] quit [AC-wlan-view] security-profile name sec-wifi [AC-wlan-sec-prof-sec-wifi] security wpa2 psk pass-phrase Hw2024 aes [AC-wlan-sec-prof-sec-wifi] quit [AC-wlan-view] vap-profile name vap-wifi [AC-wlan-vap-prof-vap-wifi] forward-mode direct-forward [AC-wlan-vap-prof-vap-wifi] service-vlan vlan-id 10 [AC-wlan-vap-prof-vap-wifi] ssid-profile profile-wifi [AC-wlan-vap-prof-vap-wifi] security-profile sec-wifi [AC-wlan-vap-prof-vap-wifi] quit [AC-wlan-view] ap-group name ap-group1 [AC-wlan-ap-group-ap-group1] vap-profile vap-wifi wlan 1 radio 0service-vlan vlan-id 10把无线用户的业务VLAN指到VLAN 10终端接入后会被分到办公网段。security wpa2 psk pass-phrase Hw2024 aes表示WPA2预共享密钥加密aes指定CCMP加密算法比tkip更安全。最后一条命令把VAP配置下发到ap-group1的wlan 1、radio 0射频上。在eNSP里练习这个实例时特别容易遇到AP状态一直显示fault大多数情况不是AC配置错误而是交换机上连接AP的端口没放通管理VLAN 20和业务VLAN 10。先确认AP与交换机之间的trunk配置再回看AC上报的告警。5.3 AP状态判定与无线业务常见问题无线配置完成后用display ap all查看AP运行状态重点看几个字段字段正常值异常含义AP stateonline或normalfaultCAPWAP建链失败Run statenormalabnormal射频或模板冲突IP Address有管理IP无IPDHCP或Option 43问题Model与实际AP型号一致不一致AP被错误纳管终端扫不到SSID时先确认AP射频是否处于normal状态再查VAP模板是否绑定到了正确的radio能扫到SSID但连不上优先查安全模板的加密算法和密码长度WPA2对密码最小长度有强制要求。6. 华为路由器配置实例的验证手段与排错技巧设备配置完验证比配置本身更体现工程能力。手上的配置实例越多越应该养成一套固定的验证顺序而不是每次从display current-configuration开始瞎看。常用的顺序是从物理层往业务层逐层打display version # 设备型号与系统版本 display interface brief # 物理接口状态 display vlan # VLAN建立与端口划入 display ip interface brief # 三层接口地址 display ip routing-table # 路由表 display nat session all # NAT会话 display ap all # 无线AP状态这条链路对应一个典型故障处理过程先确认端口是Up还是Down再确认VLAN是否放通接着看接口地址是否生效路由表里有没有去往对端的路径最后才是NAT和无线。很多配置了不通的问题都死在第一步物理接口down上。另一个实用的习惯是保存前做diff。华为设备有两个配置视图display current-configuration显示当前运行配置display saved-configuration显示上次保存的配置。改动前先执行一次display saved-configuration | include nat把当前NAT相关配置留档改完后再用display current-configuration | include nat对照差异一眼就能看出来。线上设备改了配置没保存重启后回滚到旧版本这种事故靠这对命令能少踩一大半。最后一个小技巧批量配置多台华为路由器时把每台设备的系统名、接口地址、NAT规则整理成表配置完逐台执行display current-configuration和display saved-configuration做差异比对配合grep过滤关键字哪台设备改完忘了保存、哪台接口策略跟表不一致都能在几分钟内定位出来。本文还有配套的精品资源点击获取
RELATED

相关推荐

DeepSeek V4.1 Flash内测接入:只改模型名的一行切换实战

DeepSeek V4.1 Flash内测接入:只改模型名的一行切换实战

DeepSeek V4.1 Flash的内测邀请传出来之后,我身边开发者问得最多的不是长文本能力又涨了多少,也不是推理速度刷到了什么水平,而是一个特别实际的问题:我跑得好好的代码要改几行才能接上?当时的答复很有意思——如果你已…

📅 2026/9/17 4:25:51
Comsol相场烧结模拟实操指南:从微结构演化到参数调试

Comsol相场烧结模拟实操指南:从微结构演化到参数调试

烧结过程的相场模拟,在材料研发圈里其实是个既不算新、但也一直没被完全啃透的方向。很多人一听“烧结”就想到陶瓷、粉末冶金这些传统工艺,觉得这玩意儿靠经验和试错就行,没必要上仿真;但真等你面对多晶陶瓷的晶粒生长、气孔收缩…

📅 2026/9/17 4:25:51
MyBatis实战笔记:从XML映射到缓存机制的高频踩坑与解决方案

MyBatis实战笔记:从XML映射到缓存机制的高频踩坑与解决方案

如果你在项目里用过 MyBatis,大概率遇到过这种场景:明明 SQL 没写错,但页面上查出来的结果就是不对,或者某个条件判断死活不生效,排查半天最后发现是 XML 里的一个类型问题。我自己就是踩了太多类似的坑,才…

📅 2026/9/17 4:25:50
MORE NEWS

更多资讯

📰

军警智慧靶场选型:案例数量为何是第一道筛子

做训练场地规划这行的,大概都遇到过类似的场面:上级一句"智慧靶场看看哪家案例多",底下人就得连夜翻各家厂商的资料。宣传册上家家都是"行业领先""方案成熟",可真要对方拿出能实地去看、能联系实际…

📰

TI总代理的本质:技术信用、供应链韧性与硬件落地确定性

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

FPGA UART接收器RX RTL设计:抗抖动、防锁死、真可用

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

基于Ollama的本地批量翻译工具实战:模型选型、Python实现与性能调优

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

Windows AI编程环境搭建全攻略:从Git到Codex的避坑指南

最近“Codex Windows安装未完成”这个话题的搜索量一路走高,连带“Windows安装Git”“Miniconda完整安装教程”这些基础问题也被翻了出来。说实话,在Windows上搭一套能跑AI编程的环境,本身并不复杂,难的是各种工具之间的版本、权限…

📰

射频频率计模块选型与核心参数解析

1. 射频频率计模块选型指南在电子测量领域,频率测量是最基础也最关键的参数之一。无论是研发调试、生产测试还是教学实验,一个可靠的频率计都能大幅提升工作效率。最近帮朋友挑选射频频率模块时,我发现市面上的产品从几十元到上万元不等&…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬