1. 从零认识HCIA命令行登录与视图切换1.1 Console登录与初始密码配置HCIA是华为认证体系中入门级别的证书说白了就是网络工程师的第一块敲门砖。考试分笔试和实验操作笔试考理论实验操作考的就是你对着eNSP模拟器或者真机敲命令的熟练度。很多人理论背得滚瓜烂熟一到上机就卡壳原因就一个——命令不熟视图切换不熟现场脑袋一片空白。这篇文章我打算把HCIA阶段最核心的配置命令从头到尾捋一遍从登录设备、接口IP、VLAN、DHCP到路由协议和远程管理该有的全给你列出来配合实操经验和踩坑记录直接照着敲就行。刚拿到一台华为交换机或路由器第一步永远是Console登录。实物设备需要用Console线连接电脑的串口现在基本都用USB转Console线然后用SecureCRT、Xshell或者PuTTY这类终端软件连接。连接参数记住这几个波特率9600、数据位8、停止位1、无校验、无流控。很多人连不上设备十有八九是波特率选错了要么就是驱动没装好USB转串口的芯片识别不了。在eNSP模拟器里也一样启动设备后直接点击设备图标就能打开命令行窗口省去了串口配置这一步但命令和真机完全一致。新设备第一次登录默认没有任何密码进入系统视图后第一件事就是配置Console口认证防止任何人接根线就能进设备。华为VRP系统默认Console口是认证模式但为了安全建议手动配置密码Huawei system-view [Huawei] user-interface console 0 [Huawei-ui-console0] authentication-mode password [Huawei-ui-console0] set authentication password cipher Huawei123 [Huawei-ui-console0] idle-timeout 10 0这里的cipher表示加密保存idle-timeout 10 0意思是10分钟无操作自动断开防止人走了之后终端还挂在设备上。这个习惯我建议从第一天就养成考试不考但实际工作里很重要。我遇到过一次运维事故就是有人走了没锁屏下一个人进来看见的是已经进入系统视图的界面随手敲了几条命令导致全网中断后来排查半天才发现是误操作。所以不管是在真机还是模拟器上这个超时断开一定得记得配。1.2 命令视图体系与常用快捷操作华为设备的命令行VRP操作系统是分视图的不同视图能执行的命令范围不一样。这个体系如果搞不清楚配置命令怎么敲都报错而且你还不知道错在哪。HCIA考试里经常故意考视图切换因此这个基本功必须练熟。常用的视图层级就这几个用户视图提示符是Huawei只能看不能配负责查看状态、保存配置、重启设备。系统视图提示符是[Huawei]敲system-view进入全局性的配置都在这里做比如修改设备名、创建VLAN、配置路由协议。接口视图提示符是[Huawei-GigabitEthernet0/0/0]从系统视图敲interface GigabitEthernet0/0/0进入配置接口IP、端口类型这些接口级参数。协议视图提示符是[Huawei-ospf-1]配置OSPF这类动态路由协议时使用。子视图比如VLAN视图[Huawei-vlan10]、ACL视图[Huawei-acl-basic-2000]、用户界面视图[Huawei-ui-vty0-4]分别配置对应功能。视图之间的切换用quit返回上一级用return直接回到用户视图也可以在任意视图下用system-view直接跳回系统视图。这几个命令必须形成肌肉记忆我见过太多人在考试里一条命令配错视图然后一直在错误的视图里找原因。敲命令的小技巧也顺便说一下华为设备支持Tab键自动补全支持?查看帮助和下一步可执行的命令支持CtrlZ从任意视图直接返回用户视图。我在考试和工作中一直用这三个功能配合熟记命令关键字配置效率能提升不少。另外方向键上下可以翻阅历史命令默认保留最近20条这个参数可以在user-interface视图下用history-command max-size调整。当初我在eNSP里练习的时候就靠反复按上箭头重放命令一套配置能很快敲完。2. 接口与VLAN配置最常考的基础操作2.1 接口IP地址与基础参数配置华为交换机接口默认是二层口需要先切换成三层口才能配IP。路由器接口默认就是三层口直接配IP就行。HCIA实验题里最常出现的操作就是给路由器的接口配上IP地址再配合静态路由实现全网互通。这里要注意接口编号的命名规范比如GigabitEthernet0/0/0第一个0是槽位号第二个0是子卡号第三个0是接口序号。eNSP里有时候还能看到类似GE0/0/0的简写命令里都可以直接识别。配置一个接口IP的标准流程Huawei system-view [Huawei] sysname R1 [Huawei] interface GigabitEthernet0/0/0 [Huawei-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [Huawei-GigabitEthernet0/0/0] undo shutdown [Huawei-GigabitEthernet0/0/0] description To-SW1-Linkip address 192.168.10.1 24这里的24就是255.255.255.0的简写华为设备两种写法都支持。undo shutdown是开启端口华为接口默认是开启的但如果前面有人执行过shutdown就必须用这个命令恢复。description写描述信息是很好的习惯方便后期排查链路对应关系我见过的生产环境里规范的接口描述能让排障时间缩短一半。如果交换机需要配置VLANIF接口就是把VLAN当成一个三层接口来配IP步骤是先创建VLAN进入VLANIF接口再配IP。这个操作在HCIA的实验题里几乎是必考的后面专门讲。检查接口状态用display ip interface brief输出里能直接看到接口的IP地址、物理状态和协议状态。如果状态显示down先看物理层是不是线没插好再看是不是被shutdown了。如果协议状态down而物理状态up多半是二层口没切换成三层口或者IP地址配置冲突。这是排查接口问题最基础的一套思路先看物理再看协议。2.2 VLAN划分与Access接口配置VLAN是局域网里隔离广播域的核心技术HCIA阶段要掌握的包括VLAN的创建、Access接口和Trunk接口的配置、VLANIF三层通信。先记住一句话Access口只管一个VLAN连接终端Trunk口透传多个VLAN连接交换机。创建VLAN并配置Access口的完整命令[Huawei] vlan 10 [Huawei-vlan10] description Office [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 10这里有个关键点容易搞混port default vlan 10对于Access口来说就是把这个接口划入VLAN 10但对于Trunk口来说它设置的是端口的PVIDPort VLAN ID也就是这个接口收到无标签帧时默认打上的VLAN标签。考试经常出这个坑注意区分。Access口发出的帧是去标签化的也就是对端收到的帧不带VLAN标签。Trunk口发送帧时会保留标签除非指定的VLAN被设置为undo port trunk allow-pass vlan移出允许列表。这个原理在做实验验证的时候特别重要——抓包的时候如果看到到Trunk口的帧带了VLAN ID别慌这是正常行为。经验分享一个在生产环境里如果PC那边是普通电脑接口一定是Access如果对接的是另一台交换机或者AP大概率是Trunk。新人最容易犯的错误就是不管什么设备都配Access结果VLAN信息传不过去全网单播风暴不通也不知道怎么回事。HCIA实验题里常见的拓扑也是二层交换机之间用Trunk互联下联PC用Access这个拓扑一定要练到闭着眼睛都能配出来。2.3 Trunk链路与VLANIF三层配置交换机与交换机互联时需要把互联接口配置成Trunk允许相应的VLAN通过。假设有SW1和SW2两台交换机VLAN 10和VLAN 20都需要跨交换机通信配置如下[Huawei] interface GigabitEthernet0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [Huawei-GigabitEthernet0/0/24] port trunk pvid vlan 10port trunk allow-pass vlan 10 20这条命令的意思是允许VLAN 10和VLAN 20的帧通过该Trunk口。需要注意的是华为设备Trunk口默认只允许VLAN 1通过如果你没加allow-pass其他VLAN全在Trunk上不通这是一个新手极为常见的坑。我见过有人配了Trunk但忘加allow-pass结果跨交换机VLAN不通排查了半天最后发现连VLAN 10都没放行。PVID这里多说一句port trunk pvid vlan 10的含义是这个Trunk口收到不带标签的帧时给它打上VLAN 10的标签如果收到的帧带了VLAN 10的标签就会把标签去掉再转发出去。这主要是为了兼容一些不支持VLAN标记的设备比如某些网络打印机。HCIA阶段只需要知道PVID的作用即可考试不深挖。三层通信用VLANIF接口实现。VLANIF是华为把VLAN和三层接口绑定的一种方式相当于给这个VLAN一个虚拟的网关接口。配置方法[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 192.168.10.254 24配置完VLANIF之后同VLAN内的PC把网关指向192.168.10.254即可通信。跨VLAN通信就需要在三层交换机上开启VLANIF之间的路由默认情况下华为三层交换机的VLANIF接口之间是直连路由自动可达。如果跨设备需要跑动态路由或者静态路由就按照下一章的路由配置思路来做。实操中容易遗忘的一个点只有设备的VLANIF接口配置了IP该VLAN下的PC才能通过三层转发否则就只能靠二层广播通信。而在一个纯二层环境里不同VLAN之间是物理隔离的怎么都不可能互通。考试里如果你发现PC能Ping通网关但是Ping不通其他VLAN的主机那基本就是三层路由没配全。3. DHCP与DHCP中继配置让终端自动拿地址3.1 全局地址池与接口地址池配置DHCP这个东西在HCIA考试里出现频率很高实际工作里更是天天用。没有DHCP你每接一台PC都要手工配IP想想就头大。华为设备上配置DHCP分两种模式全局地址池Global和接口地址池Interface。全局地址池是把地址池定义在设备全局然后在接口上启用DHCP时引用全局池接口地址池是把地址池直接绑定在某个接口下只有该接口收到DHCP请求才会分配地址。全局地址池的标准配置流程[Huawei] dhcp enable [Huawei] ip pool vlan10-pool [Huawei-ip-pool-vlan10-pool] network 192.168.10.0 mask 24 [Huawei-ip-pool-vlan10-pool] gateway-list 192.168.10.254 [Huawei-ip-pool-vlan10-pool] dns-list 223.5.5.5 114.114.114.114 [Huawei-ip-pool-vlan10-pool] lease day 1 hour 0 minute 0 [Huawei] interface Vlanif 10 [Huawei-Vlanif10] dhcp select global这里有几个细节值得关注。第一dhcp enable必须在创建地址池之前执行否则后面命令会报错。第二gateway-list必须和VLANIF接口的IP保持一致否则PC拿到地址之后网关不对照样上不了网。第三dns-list可以配多个PC会自动选择第一个可用的DNS服务器。第四如果你想让某些IP地址不参与自动分配比如服务器地址要固定可以用excluded-ip-address命令。接口地址池的配置方式略有不同直接把network定义在接口下[Huawei] interface Vlanif 20 [Huawei-Vlanif20] dhcp select interface [Huawei-Vlanif20] dhcp server dns-list 223.5.5.5这两种方式考试都考过。我的建议是全局地址池用得更多因为可以跨多个VLAN共享同一个地址池的管理方式——虽然实际部署时更常见的是每个VLAN建独立地址池但全局池在理解上更贴近DHCP的原生逻辑。检查DHCP地址分配情况用display ip pool能看到地址池里已经分配的IP、过期时间、剩余可用数。如果PC拿不到地址先用这个命令看看池子还有没有可用地址再查接口上有没有启用dhcp select。我踩过一次坑地址池剩余数为0排查半天发现是有人把租期配成了永不过期所以地址永远不回收。3.2 DHCP中继配置跨网段分配地址DHCP中继是我在HCIA考试里看到不少同学栽跟头的地方。原理一句话就能说清楚如果PC和DHCP服务器不在同一个网段PC发的DHCP请求是广播包路由器默认不转发广播所以PC永远找不到服务器。DHCP中继就是把广播的DHCP请求转换成单播发给远程的DHCP服务器再把服务器的应答转换回广播送给PC。配置中继的步骤也不复杂。在靠近终端的网关设备上通常是三层交换机或路由器在终端所在VLAN的VLANIF接口下启用中继模式并指定DHCP服务器的IP[Huawei] interface Vlanif 10 [Huawei-Vlanif10] dhcp select relay [Huawei-Vlanif10] dhcp relay server-ip 192.168.200.1这条配置的含义是VLAN 10的终端发来的DHCP请求都会被这个接口转发到192.168.200.1这个服务器上去。服务器收到请求后需要保证自己的地址池网络号和VLAN 10的网段匹配且能路由回192.168.10.0/24网段。考试里经常给一个三台设备的拓扑一台路由器做网关中继一台服务器Switch或者路由器做DHCP服务器下面挂几台PC。配置思路分两步走。第一步在服务器上正常配置DHCP服务地址池、网关、DNS。第二步在靠近PC的网关设备上启用中继指向服务器的IP。只要这两步做完PC跨网段也能拿到IP。实际操作中有一个容易忽略的地方中继设备和DHCP服务器之间必须路由可达否则中继发出的单播请求根本到不了服务器。画个最简单的场景PC在192.168.10.0/24网段服务器在192.168.200.0/24网段中间的网关设备必须同时知道去往这两个网段的路由。如果中间隔了另一台路由器静态路由或者OSPF都得配好。我见过一个案例中继配备了但一直分配不到地址最后发现中间路由器上没配回程路由服务器收到了请求但应答回不来。4. 路由协议配置从静态到OSPF4.1 静态路由与默认路由配置HCIA阶段的路由配置主要分两大块静态路由和OSPF。静态路由配置简单、开销小适合网络规模小、拓扑稳定的场景OSPF是动态路由协议适合中大网络能自动感知拓扑变化。考试实验题通常是先配静态路由实现互通再让你在某个节点改换成OSPF要会区分。静态路由的配置格式是ip route-static 目的网段 掩码 下一跳地址实际命令如下[Huawei] ip route-static 192.168.20.0 24 192.168.10.2 [Huawei] ip route-static 192.168.30.0 24 192.168.10.2这条命令的意思是说去往192.168.20.0/24网段的流量下一跳都交给192.168.10.2来处理。这里有两个细节。第一24是简写掩码完整写法是255.255.255.0两者等价。第二下一跳地址必须和本设备某个接口的IP在同一个网段否则命令会报错。如果设备上有多个接口在多个网段那么下一跳要根据实际拓扑来选不是随便填的。HCIA考试里最常见的静态路由场景是三个路由器串成一条线R1-R2-R3之间各有互联网段下面挂着各自的局域网段。配置思路是R1需要一条去往R3下方网段的静态路由下一跳是R2的互联接口IPR3需要一条去往R1下方网段的静态路由下一跳是R2的另一端互联接口IPR2则可能需要两条静态路由分别指向两个方向。但也可以用默认路由简化。默认路由的配置是这样[Huawei] ip route-static 0.0.0.0 0 192.168.10.20.0.0.0/0代表所有不在路由表里的目的地址全部走这个下一跳。默认路由在出口路由器上非常常见相当于把所有未知流量都投向运营商网关。HCIA阶段要会判断什么时候配明细静态路由什么时候配默认路由这个判断题几乎每次考试都会出现。查路由表用display ip routing-table。这个问题要说一下很多人配了静态路由后直接ping不通第一反应是路由配置错了。但我建议你先查路由表看看路由是否存在于表中再看下一跳是否可达最后抓包看转发路径。按照这个顺序排查可以节省大量时间。4.2 OSPF单区域配置与常见故障OSPF在HCIA考试里的配置比较简单绝大多数情况下只需要你在所有路由器上启用OSPF并宣告直连网段。标准配置流程如下[Huawei] ospf 1 router-id 1.1.1.1 [Huawei-ospf-1] area 0 [Huawei-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [Huawei-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255看一眼这个结构ospf 1是进程号不同设备的进程号可以不同HCIA考试里通常统一用1。router-id 1.1.1.1是给设备起一个路由标识建议每台设备用不同的Router-ID比如R1用1.1.1.1R2用2.2.2.2方便排查。area 0就是骨干区域HCIA阶段只考单区域一律配area 0。network 192.168.10.0 0.0.0.255这里用的是通配符掩码0.0.0.255表示匹配前24位也就是说192.168.10.0/24这个网段会被宣告进OSPF。这里最容易配错的是通配符掩码。很多人想当然地写成了255.255.255.0这是错误的。OSPF宣告用的是反掩码通配符掩码0.0.0.255对应24位掩码。如果把反掩码写成了正掩码OSPF邻居可能起不来或者宣告的网段不对路由学不到。配置完成后用display ospf peer查看邻居状态用display ospf routing查看OSPF路由表。邻居状态应该是Full状态如果显示ExStart或者Down说明hello报文有问题。HCIA考试里最常见的OSPF排错点就是两边的hello时间间隔不一致、区域ID不一致、或者认证配置不一致。华为设备默认hello时间是10秒dead时间是40秒如果两边配置不一样邻居就永远起不来。我发现很多人在验证OSPF配置时只ping得通就算完事不检查邻居状态。其实OSPF的核心就是邻居关系邻居状态不对就算ping通了也可能是临时通了静态路由后面设备一重启就全断。所以每次配完OSPF我都习惯性看一眼display ospf peer确认Full状态才算配置完成。这个动作建议你也变成固定流程。OSPF和静态路由的对比也是HCIA必考知识点。考试会让你分析为什么某台设备选择了某条路径。核心是管理距离和度量值静态路由管理距离是60OSPF是10但OSPF的cost计算方式是参考带宽/接口带宽。如果OSPF和静态路由同时存在华为设备会优先选择管理距离小的路由也就是OSPF的路由会覆盖静态路由。这个点容易搞反实际写实验报告的时候要注意。5. 远程管理与安全加固SSH、SNMP与ACL5.1 SSH远程登录配置实际运维工作里没人天天蹲在机房拿Console线连设备绝大多数都是远程登录。Telnet是明文协议密码和命令全是裸奔生产环境早就不提倡了。华为设备上配置SSH远程登录是HCIA考试里常考的一项也是实际部署的标准操作。配置SSH分四步生成密钥、配置VTY接口登录方式、创建本地用户、启用SSH服务。[Huawei] rsa local-key-pair create [Huawei] user-interface vty 0 4 [Huawei-ui-vty0-4] authentication-mode aaa [Huawei-ui-vty0-4] protocol inbound ssh [Huawei] aaa [Huawei-aaa] local-user admin password cipher Huawei123 [Huawei-aaa] local-user admin service-type ssh [Huawei-aaa] local-user admin privilege level 15 [Huawei] ssh user admin authentication-type password [Huawei] stelnet server enable第一步rsa local-key-pair create会生成加密密钥根据提示一路回车确认就行默认长度2048位足够了。第二步protocol inbound ssh表示VTY口只允许SSH连接不允许Telnet——这是安全加固的动作实际生产里建议只留SSH。第三步创建用户privilege level 15是最高权限级别考试里经常考权限级别0-15之间15是管理员权限可以查看和修改所有配置。第四步stelnet server enable是开启SSH的服务器功能有些版本默认关闭不开启的话客户端连不上。验证方式是在电脑上直接ssh连接设备IP如果连上了能进入命令行说明配置正确。如果连接失败重点排查三件事第一设备接口有没有配IP并且能路由到客户端第二VTY口是不是protocol inbound ssh第三本地用户的服务类型是不是ssh。我见过一个型号比较老的设备配完SSH忘记stelnet server enable客户端一直报连接超时排查半天才发现服务没开。5.2 SNMP配置与健壮性建议SNMP是网络管理协议它解决的是如何用网管平台监控设备状态的问题。HCIA考试对SNMP的要求不高但命令你得会配。华为设备配置SNMP主要就是启用snmp-agent功能、设置版本和团体名。[Huawei] snmp-agent [Huawei] snmp-agent sys-info version v2c [Huawei] snmp-agent community read cipher public123 [Huawei] snmp-agent community write cipher private123sys-info version v2c是设置SNMP版本目前生产环境还广泛使用v2cv3更安全但是配置复杂度高HCIA阶段默认就用v2c。community read是只读团体名网管平台用它来读取设备状态community write是读写团体名可以下发配置。团体名相当于密码明文传输所以实际生产里不要用public/private这种默认值而且建议把write团体名的权限严格收窄非必要不配置。配置SNMP后用display snmp-agent community查看团体名配置是否生效。网管平台侧需要填写设备的IP、团体名、端口号默认161。如果设备状态在网管平台显示异常先确认设备上snmp-agent进程是否开启了再确认团体名是否匹配最后确认防火墙有没有放行UDP 161端口。我在项目上遇到过好几次配置完全正确但网管看不到数据最后一查是防火墙拦了UDP 161。5.3 ACL基础包过滤配置ACL全称是访问控制列表通俗讲就是流量过滤器。HCIA阶段考的ACL主要是基础ACL编号2000-2999和高级ACL编号3000-3999配套使用traffic-filter命令实现接口包过滤。基础ACL只能匹配源IP高级ACL可以匹配源IP、目的IP、协议、端口号等。考试里如果要求禁止某PC访问某服务器用基础ACL可能不够需要看限制条件。基础ACL配置示例[Huawei] acl 2000 [Huawei-acl-basic-2000] rule 5 deny source 192.168.10.100 0 [Huawei-acl-basic-2000] rule 10 permit source 192.168.10.0 0.0.0.255 [Huawei] interface GigabitEthernet0/0/0 [Huawei-GigabitEthernet0/0/0] traffic-filter inbound acl 2000这里有个关键点值得单独强调ACL匹配规则的处理顺序是从上到下依次匹配一旦匹配成功就立即执行不再继续检查后面的规则。所以规则的排列顺序必须严谨把更具体的限制条件写在前面放宽的条件写在后面。上面示例中rule 5先拒绝192.168.10.100这台PC的流量rule 10再放行整个192.168.10.0/24网段。如果顺序反了先放行整个网段后面的deny就永远不生效了。高级ACL的配置稍微复杂一点比如禁止某个网段访问服务器的80端口[Huawei] acl 3000 [Huawei-acl-adv-3000] rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.100.10 0 destination-port eq 80 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] traffic-filter inbound acl 3000注意高级ACL里的destination 192.168.100.10 00表示精确匹配这台主机后面destination-port eq 80匹配HTTP服务端口。这里如果不写端口号就是限制源网段访问该主机的所有TCP流量那影响范围就大了很多。ACL应用在接口上有inbound和outbound两个方向这个选择经常让人迷惑。记住一个原则inbound是流量进入接口时检查outbound是流量从接口发出时检查。如果ACL要限制的是从PC侧进来的流量建议应用在靠近PC侧的交换机接口的inbound方向如果要限制的是从设备发往服务器的流量建议应用在靠近服务器的接口的outbound方向。方向选错ACL可能完全不起作用或者把不该拦截的流量拦掉了。HCIA考试对方向和匹配逻辑的考察频率很高这一块一定要动手多配几次直到条件反射。6. 排错与运维必备display系列命令与配置管理6.1 常用检查命令汇总HCIA考试虽然侧重配置但排错同样占分。考官不会直接告诉你这里有错而是让你自己检查配置为什么不通。这时候display系列命令就是你最趁手的工具。我把考试中最高频的几个检查命令整理如下每个命令解决一类问题建议背下来。display version查看设备型号和软件版本判断设备是否支持某些功能。display current-configuration查看当前全部配置。排错第一选择先看配置有没有配错。display ip interface brief快速查看接口IP和状态。接口起没起来、IP对不对一眼可见。display interface GigabitEthernet0/0/1查看指定接口的详细状态包括收发光功率、错误报文计数。真机上查物理链路质量很好用。display vlan查看VLAN的创建情况和各接口所属VLAN。display ip routing-table查看IPv4路由表。排查静态路由和OSPF问题必备。display ospf peer查看OSPF邻居状态。邻居不是FullOSPF就有问题。display ip pool查看DHCP地址池的分配情况。display acl all查看ACL规则列表和命中次数。如果ACL命中次数为零说明没有流量匹配到该规则配置可能没生效或方向不对。display logbuffer查看设备日志缓冲区的日志记录很多异常事件的根源在日志里能直接看到。display current-configuration这个命令用得太多了我再多说两句。输出里能看到所有已生效的配置但有一个容易误导新人的点它显示的是当前运行配置running-config而你save之后保存的是下次重启加载的配置saved-configuration。如果改了配置但忘记保存设备重启后配置就没了。考试实验题里最后一步通常是保存配置如果你忘了保存考官查看配置文件的时候会发现关键配置缺失直接扣分。6.2 配置保存与恢复出厂设置华为设备保存配置的命令是save输入后系统会询问是否保存到配置文件确认即可。这条命令在用户视图下执行Huawei save执行后再用display current-configuration对比一下确保关键配置都在。还有一条compare configuration命令可以对比当前配置和下次启动配置的差异如果发现有差异说明有配置没保存或者保存后又被改了。这个对比操作在生产环境里非常实用尤其是在交接班的时候看一眼就知道设备状态是否被改动过。恢复出厂设置是运维里偶尔会用到但考试不常考的操作但我觉得既然写到这里就顺带提一下。命令是reset saved-configuration它会删除启动配置文件里的所有配置然后再reboot设备就恢复出厂状态了。执行这个命令之前千万确认清楚我见过有人手滑在生产环境核心交换机上执行了reset下面所有业务中断直接变成重大事故。恢复出厂后在旧配置彻底消失之前建议先备份一下当前配置花钱买保险。备份配置最简单的方式就是display current-configuration的输出复制到文本文件里存档也可以用FTP/SFTP把配置文件导出到电脑上。HCIA阶段不用掌握FTP导出的细节但你要养成配置改动后立刻备份的习惯这在真实机房太重要了。有一次我改完一台汇聚交换机的配置觉得改动小没备份后来调试过程中一通操作把配置改乱了想回退但找不到原始配置只能看着内存里的当前配置一行一行手工删除那叫一个痛苦。7. 备考与实战中的常见问题实录7.1 实验考试中常见的几个坑HCIA的实验考试在eNSP模拟器上完成虽然模拟器和真机的命令兼容度很高但还是有区别的。我结合自己的考试经历和带过的学员反馈把几个高频问题汇总一下帮你提前避雷。第一个坑VLAN和Trunk配置后PC跨交换机不通。排查路径是先看两端交换机的Trunk口是否都放行了对应VLAN再看PC的网关地址是否指向了正确的VLANIF地址最后看三层交换机上的VLANIF是否配置正确且接口状态是up。大多数情况是Trunk口忘了allow-pass vlan或者PC的网关写错了。第二个坑DHCP地址池配好后PC显示无法获取IP地址。先确认设备接口上有没有执行dhcp select global再确认地址池里的网段和接口所在网段是否一致最后确认网关list是否和VLANIF的地址一致。考试里常见错误是网关list写错了地址比如VLANIF是192.168.10.254网关list却写成了192.168.10.1PC拿到地址后根本找不到网关。第三个坑OSPF邻居起不来。这个问题有两种常见原因一是接口网络类型不匹配比如一边是广播型网络一边是点到点二是Router-ID冲突或者区域ID不一致。HCIA考试里的拓扑大多数是广播型以太网如果两边默认参数都没改邻居起不来基本都是Router-ID重复了。display ospf error可以查具体的错误计数会显示是哪一类报文出错。第四个坑SSH登录失败。检查顺序是设备有没有开启SSH服务stelnet server enable、VTY口是否限制了协议protocol inbound ssh、用户名和密码是否匹配aaa配置、防火墙是否放行了22端口。我见过有人配了SSH但忘了在aaa里指定用户的service-type ssh结果客户端一直提示密码错误其实协议不对。7.2 日常练习方法建议最后分享一点经验兜底。HCIA的命令体系很庞大但考试实际考到的核心命令其实就那几十条。你不一定需要背下所有命令但一定要做到看到拓扑就知道配什么命令、按Tab能补全、知道在哪层视图执行。这些熟练度只有靠反复敲才能形成没有捷径。我的建议是每天在eNSP里搭一个小实验拓扑练半小时。比如今天是两台路由器直连配静态路由实现PC互通明天是两台交换机加三层交换机组VLAN通信后天是DHCP中继跨网段分配地址。一周下来核心命令就能手到擒来。做实验的时候别只看能不能ping通每次配完主动用display命令检查一下中间状态这样你才能真正理解命令的意义而不是死记硬背。另一个值得养成的习惯是命令的简写输入。华为VRP系统支持命令缩略输入比如system-view可以缩写成sysinterface可以缩写成intdisplay可以缩写成dis。考试和工作中都能用可以大大加快敲命令速度。但缩写到什么程度取决于系统能唯一识别比如quit没有歧义可以缩写成q但display缩写到d就不行了。我的经验是缩写到前三个字母基本都稳定个别命令需要多敲几个字母用Tab补全就能搞定。7.3 从HCIA到实际的运维之路说实话HCIA只是起点考完证不代表你就真的能独立维护一个网络了。我在刚入行的时候也经历过证考过了但到了现场不知道从哪下手的尴尬阶段因为生产网络比实验环境复杂太多——设备型号杂、现网配置历史遗留多、故障场景千奇百怪。但HCIA至少帮你把命令行操作和基础理论打牢了后面无论是HCIP、HCIE还是实际项目中碰到的各种设备都是在这个基础上往上叠加的。学习配置命令这件事我个人的体会是千万不要在纸面上背命令一定要在模拟器或真机上敲。只有手指熟悉了键盘眼睛熟悉了提示符遇到报了错才不会被吓到。把命令当成解决问题的工具而不是考试负担你会发现这套配置逻辑在很多网络设备上都是相通的。今天学的是华为VRP改天碰到锐捷、H3C的设备你会发现很多命令的套路似曾相识迁移成本远比你想象的低。
