华为网络设备实战:交换机/路由器/防火墙型号大全+配置手册
做企业网这几年,最常被问到的就是「华为那台设备怎么配」。这个话题我每次讲都不太一样,因为设备型号每年都在迭代,配置命令也在改。但万变不离其宗——把型号认清楚,把基础命令玩明白,剩下的就是堆经验。
这一篇我把华为数通产品的三大件——交换机、路由器、防火墙——的主要型号梳理一遍,然后挑最常用的配置:基础开局、路由、NAT、IPSec VPN,配上能直接 copy 跑的配置片段。文章有点长,建议收藏慢慢看。
一、华为交换机主要型号
华为的园区交换机主要走 CloudEngine S 系列,按定位分三档:接入、汇聚、核心。下面这些是现在项目里最常见的几款。
1. 接入层:S5735 系列
• S5735-L:定位是中小企业的千兆接入,下行全是千兆电口,上行有 4 个 SFP/SFP+ 万兆口。便宜、皮实、VLAN/路由都能做,是这几年出货量最大的型号。
• S5735-S:S5735-L 的升级版,支持更高级的 ACL 和 QoS,部分款型支持 PoE++,适合接 AP 和监控。
• S5735-V2:华为坤灵渠道主推款,价格比 L 系列略低,适合预算紧的中小项目。
2. 汇聚层:S5731 / S5732 系列
• S5731-S:全千兆接入 + 万兆上行,三层路由能力比 S5735 强,跑 OSPF、VRRP 完全没问题。
• S5732-H:多速率款型,支持 2.5G/5G/10G 下行,无线时代 AP 升级到 Wi-Fi 6/7 之后这个比较吃香。
3. 核心层:S7700 / S12700 系列
• S7700:盒式核心,三槽位或五槽位机箱,双主控、双电源,能做汇聚也能做中型核心。
• S12700:框式核心,配合 ACU2 业务板可做有线无线一体化,是大型园区/校园网的主力。
4. 数据中心:CE8800 / CE16800
• CE5880 / CE6865:25G/100G 数据中心接入。
• CE16800:核心交换,框式,单槽位最大可提供 400G 端口。
选型上有个简单规律:用户数 200 以下选 S5735-S,200-1000 选 S5731-S 或 S7700,1000 以上基本就是 S12700 或 CE 系列的天下了。
二、华为路由器主要型号
企业路由器是 NetEngine AR 系列,现在主力是 AR6000 这一代。型号看着多,按吞吐量一分就清楚。
1. AR6100 系列(小分支/SOHO)
• AR6120 / AR6121:1U 桌面款,1-2 个 WAN 口,4-8 个 LAN 口,带机量 100-300,适合门店、小办事处。
• AR6140:多了 4 个 SFP+ 万兆口,能做小分支的 SD-WAN 出口。
2. AR6200 / AR6280(中型企业分支)
• AR6280:机箱式,2 个主控槽位 + 4 个 SIC 槽位,可插 5G、PoE 等业务板,带机量 500-1500。多数中型分支的标配。
3. AR6300 系列(总部/大型分支)
• AR6300 / AR6300-S:3 倍业界转发性能,5G 超宽上行,支持 SD-WAN、IPSec、SSL VPN 一条龙。是企业总部或数据中心出口的常见选择。
4. NE 系列(运营商级)
NetEngine NE40E/NE8000 是运营商骨干路由器,企业网一般用不到,这里就不展开了。
经验之谈:做项目报价时,AR6280 出现频率最高。一台设备能扛住一个 1000 人分支的所有流量,还能跑双 ISP 接入 + VPN,性价比突出。
三、华为防火墙主要型号
防火墙是 HiSecEngine USG 系列,走下一代防火墙(NGFW)路线,从低端到高端覆盖很全。
1. USG6300E 系列(中小企业 / 分支)
• USG6325E / USG6335E:盒式,吞吐量 1-2Gbps,带机量 200-500。门店、小企业的首选。
• USG6355E / USG6365E:吞吐量升到 4-8Gbps,适合中型企业。
2. USG6500E 系列(中大型企业)
• USG6525E / USG6555E / USG6565E:面向连锁机构和大中型企业,AI 引擎加持,支持 APT 防御、情报联动。
3. USG6600E 系列(数据中心 / 大型园区出口)
• USG6630E / USG6655E / USG6680E:吞吐量 20-80Gbps,能扛住大型园区或中型数据中心的边界防护。
4. USG12000 系列(T 级)
• USG12004 / USG12008:华为旗舰,T 级吞吐量,AI 智能防御,部署在大型数据中心或运营商骨干。
实际项目中,USG6300E 系列见得最多。一台 6555E 放在企业总部能扛下 2000-3000 人的流量,IPS/AV/URL 过滤全开,CPU 还很闲。
四、基础开局:拿一台新设备怎么配
不管什么设备,到手第一件事是调通管理口、设好账号、改掉默认配置。下面以 S5735 交换机为例,配出一套能直接落地的开局脚本。
1. Console 口登录 & 基础信息
第一次上电用 Console 线(USB 转 RJ45 或 RS232)接笔记本,SecureCRT/Xshell 配 9600 8N1 进去。默认账号是空的,第一次回车后让你设置密码。
进去之后先做几件事:关掉信息中心刷屏、改设备名、加管理 IP。
system-view
sysname SW-Core-01
undo info-center enable
vlan batch 10 20 30 100
interface Vlanif 10
ip address 192.168.10.1 255.255.255.0
aaa
local-user admin password cipher Admin@123
local-user admin privilege level 15
local-user admin service-type ssh
stelnet server enable
ssh authentication-type default password
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
return
save
⚠️ 密码里一定要带大小写+数字+特殊字符,15 级权限别乱给,service-type 只开 ssh,telnet 直接禁掉。
存盘之前一定记得 save,否则重启就没了。这条坑我见过太多新人在上面栽跟头。

五、路由配置:OSPF 和静态路由
企业网最常见的是 OSPF + 静态路由组合:内网跑 OSPF,出口配默认路由。下面给一个 AR6280 当企业出口路由器的完整例子。
1. 接口和 IP
system-view
sysname RT-Gateway-01
undo info-center enable
interface GigabitEthernet0/0/0
description Link-To-ISP
ip address 203.0.113.2 255.255.255.252
interface GigabitEthernet0/0/1
description Link-To-CoreSwitch
ip address 10.0.0.1 255.255.255.252
interface GigabitEthernet0/0/2
description Link-To-ServerFarm
ip address 10.0.1.1 255.255.255.252
2. 静态默认路由(指向上游 ISP)
ip route-static 0.0.0.0 0.0.0.0 203.0.113.1 description Default-Route-To-ISP
# 备份线路示例
ip route-static 0.0.0.0 0.0.0.0 198.51.100.1 preference 80 description Backup-ISP
3. OSPF 配置(对接内网)
ospf 1 router-id 1.1.1.1
default-route-advertise always
area 0.0.0.0
network 10.0.0.0 0.0.0.255
network 10.0.1.0 0.0.0.255
# 验证命令:
# display ospf peer brief
# display ip routing-table protocol ospf

⚠️ router-id 一定要手动指定,不要让设备自动选。设备重启后 router-id 变来变去,OSPF 邻居震荡是常有的事。
六、NAT 配置:内网上外网
NAT 有两种典型场景:一种是 Easy IP(用出接口 IP 做转换,适合拨号或单 IP 出口);另一种是 NAT 地址池(适合有固定公网 IP 段的企业)。
1. Easy IP 模式(最简单)
acl number 3000
rule 5 permit ip source 192.168.0.0 0.0.255.255
interface GigabitEthernet0/0/0
nat outbound 3000
这种配置不指定地址组,直接用出接口 IP 转换。拨号场景或公网 IP 只有一个的时候用它。
2. NAT 地址池(多个公网 IP)
acl number 3000
rule 5 permit ip source 192.168.0.0 0.0.255.255
nat address-group 1 203.0.113.10 203.0.113.20
interface GigabitEthernet0/0/0
nat outbound 3000 address-group 1
3. 一对一 NAT(端口映射 / 静态映射)
# 内网服务器 192.168.1.100 映射到公网 203.0.113.50
nat static global 203.0.113.50 inside 192.168.1.100
# 同时需要放通安全策略(路由器上)
acl number 3001
rule 5 permit tcp destination 192.168.1.100 0 destination-port eq 80
interface GigabitEthernet0/0/0
nat inbound 3001
⚠️ NAT 配完别忘了看会话表:display nat session all。没有会话说明 ACL 没匹配上,慢慢查规则。
七、IPSec VPN:总部和分支互联
企业网最常用的还是 IPSec VPN。下面给一个 USG6300E 防火墙做站点到站点 IPSec 的完整例子,假设总部和分支各有一台防火墙。
1. 第一阶段:IKE 提议
ike proposal 10
encryption-algorithm aes-256
authentication-algorithm sha2-256
authentication-method pre-share
dh group14
sa duration 86400
2. 第二阶段:IPSec 提议
ipsec proposal hq-branch
transform esp
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-256
# 验证显示:display ipsec proposal
3. 感兴趣流(ACL)
acl number 3100
rule 5 permit ip source 192.168.10.0 0.0.0.255
destination 192.168.20.0 0.0.0.255
4. IKE peer 和 IPSec policy
ike peer hq-branch
pre-shared-key %^%#Secure@2025%^%#
ike-proposal 10
remote-address 203.0.113.65
nat traversal
ipsec policy hq-branch 10 isakmp
proposal hq-branch
ike-peer hq-branch
security acl 3100
interface GigabitEthernet0/0/0
ipsec policy hq-branch
5. 验证命令
display ike sa
display ipsec sa
display ipsec statistics
⚠️ 两端配置必须镜像对称:IKE proposal、IPSec proposal、ACL(镜像)、PSK 必须完全一致。配完之后第一阶段起不来,多半是预共享密钥或对端 IP 写错了。

八、防火墙安全策略:USG 配置详解
华为防火墙的安全策略和路由器不一样,它是基于「区域(zone)」+「策略(policy)」的模型。下面给一个典型的企业出口场景。
1. 接口和安全区域
interface GigabitEthernet0/0/0
ip address 203.0.113.1 255.255.255.252
alias GE0/0/0
interface GigabitEthernet0/0/1
ip address 10.0.0.254 255.255.255.0
alias GE0/0/1
firewall zone trust
add interface GigabitEthernet0/0/1
set priority 85
firewall zone untrust
add interface GigabitEthernet0/0/0
set priority 5
2. 安全策略
security-policy
rule name trust-to-untrust
source-zone trust
destination-zone untrust
source-address 192.168.0.0 16
action permit
rule name untrust-to-trust-dns
source-zone untrust
destination-zone trust
destination-address 192.168.1.10 32
service dns
action permit
rule name deny-all
source-zone any
destination-zone any
action deny
3. NAT 策略(防火墙版)
nat address-group 1 203.0.113.10 203.0.113.20
nat-policy
rule name nat-outbound
source-zone trust
destination-zone untrust
source-address 192.168.0.0 16
action source-nat address-group 1

⚠️ 防火墙默认是「拒绝所有」,最后一条 deny-all 必须有,否则遗漏的流量全放行就出大问题了。每加一个业务,先 deny-all 之前插一条 permit。
九、安全加固清单:上线前必做
设备配完不等于安全。下面这套清单是我每次交付前都过一遍的,照着做基本能防住 80% 的常见攻击。
1. 账号与认证
• 改掉所有默认账号密码,密码长度 12 位以上,混合大小写数字特殊字符。
• AAA 账号分权:管理员、操作员、只读用户三级。
• 开启密码策略:password-control 配置密码有效期、最短长度、复杂度。
2. 远程管理
• Telnet 直接禁掉,只开 SSH。SSH 版本强制 V2。
• 管理口 ACL 限制:只有运维网段才能 SSH 进来。
• SNMPv1/v2 全部关掉,只用 SNMPv3 + 认证。
3. 控制平面保护
• 启用 cpu-defend policy,给 BPDU、ARP、DHCP、ICMP 这些协议限速,防协议层攻击。
• 启用 storm-control 广播抑制。
4. 日志与审计
• 所有设备开 info-center 日志,送到日志服务器(ELK / Syslog)。
• 关键操作(重启、改配置)一定要打 log。
• 配置定期备份,每天自动 tftp/sftp 备份到备份服务器。
