尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

华为路由器配置实训:Console、eNSP、VLAN、DHCP与NAT

发布时间:2026/9/17 11:53:19

资讯中心
01
ARTICLE

华为路由器配置实训:Console、eNSP、VLAN、DHCP与NAT

华为路由器配置实训:Console、eNSP、VLAN、DHCP与NAT
简介这份路由器配置实训文档面向计算机网络、网络工程等专业的在校学生以及备考思科认证或需要补强动手能力的初学者用于在Packet Tracer或真实设备上完成访问控制列表与IP路由两个核心实验模块。文档以Cisco2621路由器、交换机、PC与服务器搭建的小型网络为背景围绕标准ACL、扩展ACL的配置与测试展开并进一步给出静态路由、默认路由及RIP动态路由的完整配置命令与三台路由器互联的地址规划。压缩包内共1个doc文件约78KB属于纯文字实训指导书包含实训目的、设备与环境说明、实验拓扑图、分步操作命令、连通性验证方法以及思考与练习题目便于按图施工、边做边查。目前已有536人学习下载适合作为课程实验报告撰写、期末复习或课设排错的参考材料也可用于快速梳理ACL与路由配置的排查思路。1. 从一台“哑”路由器开始路由器配置实训到底练什么机房任务单上写着“路由器配置实训”可 Console 线插进华为 AR 路由器、终端软件里敲回车却一片空白多数人第一反应是设备坏了。真实原因往往在串口速率、线序或终端流控上——而这类“先判断、再动手”的动作才是实训真正的考点。路由器配置实训练的不是把命令背下来而是让「物理层连通—接口地址—路由可达—策略放行」这条链路逐段亮灯。任何一段断掉ping的结果都一样是不通但原因完全不同可能是网线接错口可能是接口没undo shutdown可能是缺一条回程路由也可能是 ACL 把包丢了。它面向三类人网络方向的在校生、刚接手小型办公网出口的 IT 支持、准备网络方向认证的从业者。核心词只有两个——路由器、配置。交换机管同一广播域内的转发路由器管跨网段的路径决策这个差别决定了后面所有命令的写法。2. 实训台架怎么选真机 Console、华为 eNSP 与家用路由后台动手之前先选环境。选错了后面 80% 的时间会花在跟环境较劲而不是花在配置本身。2.1 路由器与交换机在实训里的分工差异很多实训拓扑里既有交换机又有路由器新手最容易犯的错是把 VLAN 划在路由器上、把网关配在交换机上。判断标准很简单需要隔离广播域划 VLAN的活交给交换机需要跨网段转发、做 NAT、做 DHCP 服务端的活交给路由器。交换机上的 VLAN 是二层标签路由器上的接口地址是三层网关两者通过 Trunk 链路对接。一个典型的小型办公网拓扑是这样分层的接入层交换机负责把 PC 分进 VLAN 10 / VLAN 20汇聚或直接上联的路由器用子接口承载这些 VLAN 的网关路由器再通过 WAN 口做 NAT 出公网。实训里只要把这三段画清楚命令该敲在哪台设备上就不会犹豫。2.2 三种实训环境的成本与坑位对比环境适合场景可控点典型坑真机华为 AR 系列综合布线、Console 登录、上电流程真实接口状态、真实抓包串口线驱动、串口速率、终端流控eNSP 模拟器路由协议、VLAN、NAT 大规模实验拓扑随便改、可反复重来启动失败、虚拟网卡冲突、抓包口选错家用路由后台如小米 4A 千兆版这类理解 WAN/LAN、DHCP、端口映射界面直观、上手快功能被固件裁剪看不到路由表选环境的原则练“手感”和上电流程用真机练“逻辑”和复杂拓扑用模拟器练“家用场景排障”用家用路由后台。三者不冲突一台真机加一套模拟器基本能覆盖大多数实训任务书。2.3 华为 AR 路由器上电后的三件事Console 登录、改名、存盘真机实训的第一步是把 Console 会话建起来。终端软件SecureCRT、Xshell、PuTTY 都行参数按下面这套走绝大多数华为 AR 设备都能一次连上# 终端软件串口参数设备侧无需配置 # 波特率 9600 数据位 8 停止位 1 校验位 None 流控 None # 连上后敲回车出现 Huawei 提示符即登录成功 Huawei system-view # 进入系统视图提示符变为 [Huawei] [Huawei] sysname R1 # 改设备名实训报告里的设备名要和拓扑图一致 [R1] interface GigabitEthernet 0/0/0 # 进入接口视图 [R1-GigabitEthernet0/0/0] display this # 查看当前接口已生效的配置 [R1-GigabitEthernet0/0/0] quit [R1] save # 存盘不存盘断电即丢逻辑说明system-view是所有配置的入口用户视图下只能看不能改sysname改的是提示符方便多设备实验时确认自己在哪台设备上save会把当前配置写入启动配置文件实训中经常有人配完一整套 VLAN 却忘了存盘重启后一切归零。参数说明波特率必须是 9600流控必须选 None这两项错了会出现“能连上但全是乱码”或“完全无输出”。如果display this有输出但ping不通问题就不在 Console 层了往接口和路由层查。2.4 eNSP 路由器启动失败 40 的排查顺序模拟器环境下最常见的报错就是路由器启动失败代码 40。它几乎总是虚拟化组件冲突导致的按这个顺序排查能解决绝大部分情况确认本机虚拟化组件没有互斥占用装过其他虚拟机软件的机器尤其容易冲突必要时先停掉相关服务再启动 eNSP。以管理员身份运行 eNSP并确认配套的抓包组件安装正常、版本与模拟器匹配。检查残留的虚拟网卡把多余的、报错的网卡清掉后重启电脑再试。上述都无效时卸载模拟器与虚拟化组件后重新安装安装路径不要带中文和空格。设备能拖进拓扑但一直起不来先别怀疑镜像八成是虚拟化层的问题。真机实训里对应的“启动不了”则是另一回事通常是串口线没插紧或者终端软件占用了端口。3. 接口 IP 与静态路由把两台路由器 ping 通的最小实训这一章的目标很单一两台路由器、四个网段让 PC1 能 ping 通 PC2。做不到这一步后面的 VLAN、NAT 全是空中楼阁。3.1 接口地址配置与 up/down 状态的判定拓扑约定PC1 属 192.168.1.0/24网关 R1 的 G0/0/0 配 192.168.1.1R1 与 R2 之间用 10.0.0.0/24 直连PC2 属 192.168.2.0/24网关 R2 的 G0/0/1 配 192.168.2.1。# R1 侧 [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.1.1 24 [R1-GigabitEthernet0/0/0] undo shutdown # 部分设备接口默认关闭必须显式打开 [R1-GigabitEthernet0/0/0] quit [R1] interface GigabitEthernet 0/0/1 [R1-GigabitEthernet0/0/1] ip address 10.0.0.1 24 [R1-GigabitEthernet0/0/1] quit # R2 侧 [R2] interface GigabitEthernet 0/0/0 [R2-GigabitEthernet0/0/0] ip address 10.0.0.2 24 [R2-GigabitEthernet0/0/0] quit [R2] interface GigabitEthernet 0/0/1 [R2-GigabitEthernet0/0/1] ip address 192.168.2.1 24 [R2-GigabitEthernet0/0/1] quit逻辑说明接口地址是直连网段的“身份证”配错掩码会直接影响路由表里的直连条目。ip address后面的 24 也可以写成 255.255.255.0两种写法等价。参数说明接口地址配完必须确认物理与协议双 up用display ip interface brief一眼就能看出——Physical 是物理层Protocol 是数据链路层两个都是 Up 才可能转发。Physical 是 Down 就是线的问题Protocol 是 Down 通常是协商或封装不匹配。3.2 静态路由让 192.168.1.0/24 找到 192.168.2.0/24[R1] ip route-static 192.168.2.0 24 10.0.0.2 # 去 PC2 网段下一跳指向 R2 [R2] ip route-static 192.168.1.0 24 10.0.0.1 # 去 PC1 网段下一跳指向 R1 [R1] display ip routing-table # 确认静态路由已生效逻辑说明静态路由的格式是“目的网段 掩码 下一跳”。下一跳必须是本地直连可达的地址写成对端接口之外的其他地址路由表里会显示但不会真正转发。参数说明掩码可以写 24 也可以写 255.255.255.0。做实训报告时建议每条静态路由都注明“为什么是这一跳”答辩时被问到能直接答。提示只配单向路由是最常见的“ping 不通”原因。ICMP 请求过去、回应回不来现象就是超时。两端都要配或者用动态路由协议解决。3.3 ping 不通的四层检查法先别急着改配置按层往下查效率最高。现象排查命令可能原因接口 Physical 为 Downdisplay ip interface brief网线、接口未undo shutdown、光模块不识别接口 Up 但同网段 ping 不通display arp all掩码配错、PC 网关配错、ARP 未学习到同网段通、跨网段不通display ip routing-table缺静态路由或只配了单向路由表有条目但仍不通ping -a 源地址 目的地址NAT / ACL 拦截、回程路由缺失最后一条尤其值得强调带源地址 ping华为设备用ping -a能快速区分“是转发问题”还是“是源地址选择问题”。PC 上用tracert/traceroute看路径在哪一跳断掉比盲改配置快得多。3.4 家用路由场景里“识别不到 LAN 口”的对应排查实训里常顺手拿家用路由器做对比实验遇到“路由器识别不到 LAN 口”思路和真机一致先换一根确认好的网线再换一个 LAN 口然后看指示灯是否亮起。指示灯不亮基本是物理层指示灯亮但访问不了管理后台就要检查终端是不是被分配到了错误的网段或者上级设备如光猫也在下发 DHCP导致地址冲突。注意上级光猫与路由器同时开 DHCP会让终端随机拿到两个网段之一的地址表现为“有时能上网有时不能”。实训里遇到这种间歇性故障先关掉一台的 DHCP 服务再复测。4. VLAN 子接口、DHCP 与 NAT把实训扩到真实组网单网段 ping 通只是热身。真实办公网至少要做三件事把不同部门分进不同 VLAN、给终端自动下发地址、让内网能出公网。4.1 单臂路由一个物理口承载多个 VLAN单臂路由用路由器的子接口承载各 VLAN 网关交换机侧只配一条 Trunk 上联。# 交换机侧 [SW] vlan batch 10 20 [SW] interface GigabitEthernet 0/0/1 [SW-GigabitEthernet0/0/1] port link-type access [SW-GigabitEthernet0/0/1] port default vlan 10 [SW-GigabitEthernet0/0/1] quit [SW] interface GigabitEthernet 0/0/24 [SW-GigabitEthernet0/0/24] port link-type trunk [SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 路由器侧 [R1] interface GigabitEthernet 0/0/1.10 [R1-GigabitEthernet0/0/1.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/1.10] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/1.10] arp broadcast enable # 漏掉这句子接口不通逻辑说明dot1q termination vid让子接口剥掉对应 VLAN 标签arp broadcast enable决定该子接口是否转发广播华为设备上缺少这条配置是单臂路由失败的头号原因。Trunk 口必须显式allow-pass目标 VLAN否则标签在交换机出口就被丢了。参数说明vid要和交换机上 VLAN ID 一致子接口编号如.10只是本地标识与 VLAN ID 不要求相同但为了可读性一般保持一致。单臂路由与三层交换的取舍可以按这张表判断对比项单臂路由三层交换转发方式路由器软件转发硬件线速转发成本低一台路由器即可需要三层交换机适用规模小办公室、实训环境中大型园区网主要瓶颈单物理链路带宽配置复杂度4.2 全局 DHCP 地址池与接口 DHCP 的区别[R1] dhcp enable # 全局开关不开通地址池不生效 [R1] ip pool vlan10 [R1-ip-pool-vlan10] gateway-list 192.168.10.1 [R1-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [R1-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [R1-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.10 [R1-ip-pool-vlan10] quit [R1] interface GigabitEthernet 0/0/1.10 [R1-GigabitEthernet0/0/1.10] dhcp select global # 子接口必须指向全局地址池逻辑说明全局地址池适合多网段统一管理接口地址池适合单网段快速配置。子接口场景下必须用dhcp select global因为它没有自己独立的地址池。excluded-ip-address用来把网关、服务器、打印机这类固定地址排除在动态分配之外。参数说明network的掩码决定可分配范围写错会出现“地址分出去了但上不了网”。DNS 建议至少配两个主备顺序无所谓但都要可达。4.3 NAT Outbound 与 ACL让内网出公网[R1] acl number 2000 [R1-acl-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [R1-acl-basic-2000] quit [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] nat outbound 2000 [R1-GigabitEthernet0/0/0] quit [R1] display nat outbound # 验证策略是否挂上逻辑说明ACL 里的0.0.0.255是反掩码不是子网掩码这是新手最容易写错的一处。nat outbound挂在出接口上NAT 只对匹配 ACL 的流量生效。参数说明如果公网地址是动态获取的用nat outbound 2000即可自动使用接口地址固定公网地址时才需要指定地址池。做实训报告时把 ACL 规则号和源网段写清楚方便别人复现。4.4 远程管理与 Console 密码的优先级实训常考“从一台 PC 远程登录路由器”。前提是设备已经有了管理地址并且 VTY 通道放行了协议。[R1] aaa [R1-aaa] local-user admin password cipher Admin123 [R1-aaa] local-user admin privilege level 15 [R1-aaa] local-user admin service-type ssh [R1-aaa] quit [R1] rsa local-key-pair create # 生成密钥SSH 必须 [R1] stelnet server enable [R1] user-interface vty 0 4 [R1-ui-vty0-4] authentication-mode aaa [R1-ui-vty0-4] protocol inbound ssh [R1-ui-vty0-4] quit [R1] user-interface console 0 # Console 口单独设密码 [R1-ui-console0] authentication-mode password [R1-ui-console0] set authentication password cipher Huawei123逻辑说明Console 与 VTY 是两条独立的管理通道各配各的认证方式。远程登录要同时满足“有管理地址、有账号、协议放行”三个条件缺一不可。参数说明privilege level 15是最高权限实训环境方便生产环境建议按角色降到 1 到 3 级。密码用cipher参数存储即为加密保存注意在实训报告里不要直接贴明文密码。5. 让配置“自证生效”抓包、display 命令族与实训报告技巧配置敲完不等于配对了。真正的实训能力体现在你能拿出证据说明这条链路是通的而不是“我看它像是通的”。5.1 用抓包确认 ARP 与 ICMP 的先后顺序跨网段 ping 之前设备必须先解析下一跳的 MAC所以抓包里应该先看到 ARP 请求与应答之后才是 ICMP 请求。如果只看到 ARP 反复重发而没有应答问题在对端接口或 VLAN 成员关系而不是路由。[R1] terminal monitor # 把日志输出到当前终端 [R1] terminal debugging [R1] debugging arp packet # 观察 ARP 交互定位二层问题 [R1] debugging ip icmp # 观察 ICMP 收发定位三层问题 # 排障结束务必关闭debug 会占用 CPU [R1] undo debugging all逻辑说明terminal monitor是前提没有它调试信息不会显示在终端的当前会话里。debug 会持续占用设备资源实训环境用完随手关生产环境更应谨慎使用。参数说明抓包工具的过滤条件建议直接写arp或icmp比抓全量流量再翻找效率高得多。模拟器里要把抓包点选在正确的链路上选错接口会出现“抓了半天什么都没有”。5.2 常用的 display 命令族验证目标命令关注点接口状态与地址display ip interface brief双 Up、地址与掩码路由是否可达display ip routing-table目的网段、下一跳、出接口单条接口配置display current-configuration interface GigabitEthernet 0/0/1是否有遗漏的undo shutdownDHCP 分配情况display ip pool name vlan10已用/可用地址数NAT 会话display nat session all是否建立转换表项VLAN 与 Trunkdisplay vlan、display port vlan成员口、放行 VLAN 列表这张表建议直接抄进实训报告每一项后面补一列“本次实测输出”报告的可信度立刻不同。5.3 实训报告里最容易丢分的三处第一处是拓扑图与设备名对不上。报告里写 R1 配 192.168.1.1实际设备名却是 Huawei评阅人第一眼就会怀疑你抄的。第二处是只贴“最终配置”不写中间验证过程。把display ip interface brief和display ip routing-table的关键输出截下来比贴 200 行配置更有说服力。第三处是忽略故障复现。报告里能写清“我一开始忘了在子接口上加arp broadcast enable现象是子接口ping不通加上后恢复”这种记录比全对的报告更接近真实工程能力。保存配置这件事在最后再提醒一次每次实训结束前执行save并把display current-configuration的输出导出到本地文件文件名用“日期设备名拓扑版本”。下次实训换设备、换拓扑时这份文本就是你最快能恢复现场的依据。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。