迈思工作室

Hi, 请登录

华为 交换机/路由器/防火墙型号大全+配置手册

华为网络设备实战:交换机/路由器/防火墙型号大全+配置手册

做企业网这几年,最常被问到的就是「华为那台设备怎么配」。这个话题我每次讲都不太一样,因为设备型号每年都在迭代,配置命令也在改。但万变不离其宗——把型号认清楚,把基础命令玩明白,剩下的就是堆经验。

这一篇我把华为数通产品的三大件——交换机、路由器、防火墙——的主要型号梳理一遍,然后挑最常用的配置:基础开局、路由、NAT、IPSec VPN,配上能直接 copy 跑的配置片段。文章有点长,建议收藏慢慢看。

一、华为交换机主要型号

华为的园区交换机主要走 CloudEngine S 系列,按定位分三档:接入、汇聚、核心。下面这些是现在项目里最常见的几款。

1. 接入层:S5735 系列

S5735-L:定位是中小企业的千兆接入,下行全是千兆电口,上行有 4 个 SFP/SFP+ 万兆口。便宜、皮实、VLAN/路由都能做,是这几年出货量最大的型号。

S5735-S:S5735-L 的升级版,支持更高级的 ACL 和 QoS,部分款型支持 PoE++,适合接 AP 和监控。

S5735-V2:华为坤灵渠道主推款,价格比 L 系列略低,适合预算紧的中小项目。

2. 汇聚层:S5731 / S5732 系列

S5731-S:全千兆接入 + 万兆上行,三层路由能力比 S5735 强,跑 OSPF、VRRP 完全没问题。

S5732-H:多速率款型,支持 2.5G/5G/10G 下行,无线时代 AP 升级到 Wi-Fi 6/7 之后这个比较吃香。

3. 核心层:S7700 / S12700 系列

S7700:盒式核心,三槽位或五槽位机箱,双主控、双电源,能做汇聚也能做中型核心。

S12700:框式核心,配合 ACU2 业务板可做有线无线一体化,是大型园区/校园网的主力。

4. 数据中心:CE8800 / CE16800

CE5880 / CE6865:25G/100G 数据中心接入。

CE16800:核心交换,框式,单槽位最大可提供 400G 端口。

选型上有个简单规律:用户数 200 以下选 S5735-S,200-1000 选 S5731-S 或 S7700,1000 以上基本就是 S12700 或 CE 系列的天下了。

二、华为路由器主要型号

企业路由器是 NetEngine AR 系列,现在主力是 AR6000 这一代。型号看着多,按吞吐量一分就清楚。

1. AR6100 系列(小分支/SOHO)

AR6120 / AR6121:1U 桌面款,1-2 个 WAN 口,4-8 个 LAN 口,带机量 100-300,适合门店、小办事处。

AR6140:多了 4 个 SFP+ 万兆口,能做小分支的 SD-WAN 出口。

2. AR6200 / AR6280(中型企业分支)

AR6280:机箱式,2 个主控槽位 + 4 个 SIC 槽位,可插 5G、PoE 等业务板,带机量 500-1500。多数中型分支的标配。

3. AR6300 系列(总部/大型分支)

AR6300 / AR6300-S:3 倍业界转发性能,5G 超宽上行,支持 SD-WAN、IPSec、SSL VPN 一条龙。是企业总部或数据中心出口的常见选择。

4. NE 系列(运营商级)

NetEngine NE40E/NE8000 是运营商骨干路由器,企业网一般用不到,这里就不展开了。

经验之谈:做项目报价时,AR6280 出现频率最高。一台设备能扛住一个 1000 人分支的所有流量,还能跑双 ISP 接入 + VPN,性价比突出。

三、华为防火墙主要型号

防火墙是 HiSecEngine USG 系列,走下一代防火墙(NGFW)路线,从低端到高端覆盖很全。

1. USG6300E 系列(中小企业 / 分支)

USG6325E / USG6335E:盒式,吞吐量 1-2Gbps,带机量 200-500。门店、小企业的首选。

USG6355E / USG6365E:吞吐量升到 4-8Gbps,适合中型企业。

2. USG6500E 系列(中大型企业)

USG6525E / USG6555E / USG6565E:面向连锁机构和大中型企业,AI 引擎加持,支持 APT 防御、情报联动。

3. USG6600E 系列(数据中心 / 大型园区出口)

USG6630E / USG6655E / USG6680E:吞吐量 20-80Gbps,能扛住大型园区或中型数据中心的边界防护。

4. USG12000 系列(T 级)

USG12004 / USG12008:华为旗舰,T 级吞吐量,AI 智能防御,部署在大型数据中心或运营商骨干。

实际项目中,USG6300E 系列见得最多。一台 6555E 放在企业总部能扛下 2000-3000 人的流量,IPS/AV/URL 过滤全开,CPU 还很闲。

四、基础开局:拿一台新设备怎么配

不管什么设备,到手第一件事是调通管理口、设好账号、改掉默认配置。下面以 S5735 交换机为例,配出一套能直接落地的开局脚本。

1. Console 口登录 & 基础信息

第一次上电用 Console 线(USB 转 RJ45 或 RS232)接笔记本,SecureCRT/Xshell 配 9600 8N1 进去。默认账号是空的,第一次回车后让你设置密码。

进去之后先做几件事:关掉信息中心刷屏、改设备名、加管理 IP。

system-view

sysname SW-Core-01

undo info-center enable

 

vlan batch 10 20 30 100

 

interface Vlanif 10

 ip address 192.168.10.1 255.255.255.0

 

aaa

 local-user admin password cipher Admin@123

 local-user admin privilege level 15

 local-user admin service-type ssh

 

stelnet server enable

ssh authentication-type default password

 

user-interface vty 0 4

 authentication-mode aaa

 protocol inbound ssh

 

return

save

⚠️ 密码里一定要带大小写+数字+特殊字符,15 级权限别乱给,service-type 只开 ssh,telnet 直接禁掉。

存盘之前一定记得 save,否则重启就没了。这条坑我见过太多新人在上面栽跟头。

图片

五、路由配置:OSPF 和静态路由

企业网最常见的是 OSPF + 静态路由组合:内网跑 OSPF,出口配默认路由。下面给一个 AR6280 当企业出口路由器的完整例子。

1. 接口和 IP

system-view

sysname RT-Gateway-01

undo info-center enable

 

interface GigabitEthernet0/0/0

 description Link-To-ISP

 ip address 203.0.113.2 255.255.255.252

 

interface GigabitEthernet0/0/1

 description Link-To-CoreSwitch

 ip address 10.0.0.1 255.255.255.252

 

interface GigabitEthernet0/0/2

 description Link-To-ServerFarm

 ip address 10.0.1.1 255.255.255.252

2. 静态默认路由(指向上游 ISP)

ip route-static 0.0.0.0 0.0.0.0 203.0.113.1 description Default-Route-To-ISP

 

# 备份线路示例

ip route-static 0.0.0.0 0.0.0.0 198.51.100.1 preference 80 description Backup-ISP

3. OSPF 配置(对接内网)

ospf 1 router-id 1.1.1.1

 default-route-advertise always

 area 0.0.0.0

   network 10.0.0.0 0.0.0.255

   network 10.0.1.0 0.0.0.255

 

# 验证命令:

# display ospf peer brief

# display ip routing-table protocol ospf

图片

⚠️ router-id 一定要手动指定,不要让设备自动选。设备重启后 router-id 变来变去,OSPF 邻居震荡是常有的事。

六、NAT 配置:内网上外网

NAT 有两种典型场景:一种是 Easy IP(用出接口 IP 做转换,适合拨号或单 IP 出口);另一种是 NAT 地址池(适合有固定公网 IP 段的企业)。

1. Easy IP 模式(最简单)

acl number 3000

 rule 5 permit ip source 192.168.0.0 0.0.255.255

 

interface GigabitEthernet0/0/0

 nat outbound 3000

这种配置不指定地址组,直接用出接口 IP 转换。拨号场景或公网 IP 只有一个的时候用它。

2. NAT 地址池(多个公网 IP)

acl number 3000

 rule 5 permit ip source 192.168.0.0 0.0.255.255

 

nat address-group 1 203.0.113.10 203.0.113.20

 

interface GigabitEthernet0/0/0

 nat outbound 3000 address-group 1

3. 一对一 NAT(端口映射 / 静态映射)

# 内网服务器 192.168.1.100 映射到公网 203.0.113.50

nat static global 203.0.113.50 inside 192.168.1.100

 

# 同时需要放通安全策略(路由器上)

acl number 3001

 rule 5 permit tcp destination 192.168.1.100 0 destination-port eq 80

 

interface GigabitEthernet0/0/0

 nat inbound 3001

⚠️ NAT 配完别忘了看会话表:display nat session all。没有会话说明 ACL 没匹配上,慢慢查规则。

七、IPSec VPN:总部和分支互联

企业网最常用的还是 IPSec VPN。下面给一个 USG6300E 防火墙做站点到站点 IPSec 的完整例子,假设总部和分支各有一台防火墙。

1. 第一阶段:IKE 提议

ike proposal 10

 encryption-algorithm aes-256

 authentication-algorithm sha2-256

 authentication-method pre-share

 dh group14

 sa duration 86400

2. 第二阶段:IPSec 提议

ipsec proposal hq-branch

 transform esp

 esp authentication-algorithm sha2-256

 esp encryption-algorithm aes-256

 

# 验证显示:display ipsec proposal

3. 感兴趣流(ACL)

acl number 3100

 rule 5 permit ip source 192.168.10.0 0.0.0.255

  destination 192.168.20.0 0.0.0.255

4. IKE peer 和 IPSec policy

ike peer hq-branch

 pre-shared-key %^%#Secure@2025%^%#

 ike-proposal 10

 remote-address 203.0.113.65

 nat traversal

 

ipsec policy hq-branch 10 isakmp

 proposal hq-branch

 ike-peer hq-branch

 security acl 3100

 

interface GigabitEthernet0/0/0

 ipsec policy hq-branch

5. 验证命令

display ike sa

display ipsec sa

display ipsec statistics

⚠️ 两端配置必须镜像对称:IKE proposal、IPSec proposal、ACL(镜像)、PSK 必须完全一致。配完之后第一阶段起不来,多半是预共享密钥或对端 IP 写错了。

图片

八、防火墙安全策略:USG 配置详解

华为防火墙的安全策略和路由器不一样,它是基于「区域(zone)」+「策略(policy)」的模型。下面给一个典型的企业出口场景。

1. 接口和安全区域

interface GigabitEthernet0/0/0

 ip address 203.0.113.1 255.255.255.252

 alias GE0/0/0

 

interface GigabitEthernet0/0/1

 ip address 10.0.0.254 255.255.255.0

 alias GE0/0/1

 

firewall zone trust

 add interface GigabitEthernet0/0/1

 set priority 85

 

firewall zone untrust

 add interface GigabitEthernet0/0/0

 set priority 5

2. 安全策略

security-policy

 rule name trust-to-untrust

   source-zone trust

   destination-zone untrust

   source-address 192.168.0.0 16

   action permit

 

 rule name untrust-to-trust-dns

   source-zone untrust

   destination-zone trust

   destination-address 192.168.1.10 32

   service dns

   action permit

 

 rule name deny-all

   source-zone any

   destination-zone any

   action deny

3. NAT 策略(防火墙版)

nat address-group 1 203.0.113.10 203.0.113.20

 

nat-policy

 rule name nat-outbound

   source-zone trust

   destination-zone untrust

   source-address 192.168.0.0 16

   action source-nat address-group 1

图片

⚠️ 防火墙默认是「拒绝所有」,最后一条 deny-all 必须有,否则遗漏的流量全放行就出大问题了。每加一个业务,先 deny-all 之前插一条 permit。

九、安全加固清单:上线前必做

设备配完不等于安全。下面这套清单是我每次交付前都过一遍的,照着做基本能防住 80% 的常见攻击。

1. 账号与认证

• 改掉所有默认账号密码,密码长度 12 位以上,混合大小写数字特殊字符。

• AAA 账号分权:管理员、操作员、只读用户三级。

• 开启密码策略:password-control 配置密码有效期、最短长度、复杂度。

2. 远程管理

• Telnet 直接禁掉,只开 SSH。SSH 版本强制 V2。

• 管理口 ACL 限制:只有运维网段才能 SSH 进来。

• SNMPv1/v2 全部关掉,只用 SNMPv3 + 认证。

3. 控制平面保护

• 启用 cpu-defend policy,给 BPDU、ARP、DHCP、ICMP 这些协议限速,防协议层攻击。

• 启用 storm-control 广播抑制。

4. 日志与审计

• 所有设备开 info-center 日志,送到日志服务器(ELK / Syslog)。

• 关键操作(重启、改配置)一定要打 log。

• 配置定期备份,每天自动 tftp/sftp 备份到备份服务器。


相关推荐

评论

  • 昵称 (必填)
  • 邮箱
  • 网址
二维码
评论