华为路由器状态查看命令大全:从基础巡检到故障排查实战指南
1. 查看设备状态网络维护的第一课先说一个我自己的经历。早些年带一个分支网络项目现场十几台华为AR系列路由器。刚开始那两周几乎每天都能收到现场反馈网络是不是又断了。我当时远程进去第一件事不是去抓流量、排查路由而是先刷一遍设备的基本状态CPU有没有冲高、内存还剩多少、接口有没有错包、日志里有没有异常重启记录。很多时候问题就藏在这些基础状态里根本不用去上高级手段。华为路由器尤其是企业级的AR系列比如AR1220、AR2220、AR6140这些界面里其实提供了很丰富的状态查看入口命令行和Web网管都能看。但不少人拿到新设备之后习惯性只会配完接口、配上默认路由就收工了状态查询只是偶尔想起来点开看一下。这种习惯在设备少的时候没什么大问题一旦组网复杂、现场设备一多排查故障的效率会被拖得很低。所以我觉得有必要把查看设备基本状态这件事单独拿出来讲一遍既能帮新入门的同行少踩坑也能给在维护一线的朋友提供一份可以随时照着查的笔记。这篇文章我会围绕华为路由器的常用状态查看方法展开覆盖系统信息、硬件状态、接口链路、路由表、资源占用、日志和ACL这些实际工作中高频用到的点。你不需要有CCIE那种基础只要会登录设备、能敲几条display命令就能跟着搞明白。我自己整理的都是偏实战的内容不搞那种长篇大论的理论铺垫争取让你看完能直接上手。2. 登录设备先搞清楚自己能从哪里进查看状态之前登录这一步反而是很多新手的第一个拦路虎。华为路由器的登录方式主要有三类Console本地登录、SSH/Telnet远程登录、Web网管登录。每种方式适合的场景不一样查状态的效率也不同。2.1 Console口登录第一次配置设备的必经之路用Console线连接电脑和路由器的Console口然后通过终端软件比如SecureCRT、Xshell、Putty建立串口会话。华为设备默认的Console参数是波特率9600、数据位8、校验位无、停止位1这一套参数是固定的如果连不上八成是串口驱动没装好或者是COM口选错了。需要注意新设备或恢复出厂后的华为路由器Console口在默认情况下是直通无认证的回车直接就能进系统视图。但很多企业网络项目在上线之后网管会把Console口加上密码认证。所以华为路由器console密码这个话题的热度一直很高现场维护的人第一次登录新设备最容易问到的就是默认密码是多少。这里我多说一句华为设备在恢复出厂后Console口默认没有密码如果你遇到登录时要求输密码而你又不知道那大概率是设备被配置过认证密码了正常做法是找当时配置的人要或者通过BootROM菜单做密码恢复操作需要提前确认设备有没有开密码恢复功能某些行业客户出于安全要求会关掉这个。Console登录主要用于两种场景一是设备刚开箱做初始化配置二是远程管理通道失效后的本地救急。日常查状态Console并不是最高效的方式但它是最可靠的方式尤其当设备还没配管理IP、或者SSH登录参数被改错的时候你能依赖的就是这根Console线。2.2 SSH和Telnet日常维护的主力入口设备配置好了管理地址之后我建议直接用SSH登录。华为AR系列默认没有开启Telnet和SSH服务需要手动配置。SSH比Telnet多了加密传输生产环境里更安全。我见过不少同行为了省事在设备上直接开Telnet用户名密码都是明文在网络里跑这个习惯最好改掉。配置SSH有一个基本的动作顺序先生成本地密钥对再开启SSH服务然后配置VTY接口的认证方式最后设置本地用户的登录协议。很多人在VTY里只配了认证方式但忘了设置protocol inbound ssh导致SSH连不上排查半天发现是Telnet协议兜底。这类细节如果不注意直接会影响你后面查状态的效率。远程登录相比Console优势是只要有网络能通、有账号权限你就能在办公室查看几百公里外设备的状态。我自己的习惯是日常巡检、故障预排查全部走SSH只有需要做系统级操作比如升级、恢复、重启或者SSH通道本身出问题时才考虑Console接入。2.3 Web网管给不常敲命令的人准备的路华为AR系列路由器的Web网管功能默认也是关闭的需要开启HTTP或HTTPS服务。开启Web管理之后在浏览器里输入设备的IP地址就能进入图形界面。查看状态在网页上确实直观CPU使用率、内存占用、接口状态、会话数都有图表展示非常适合不熟悉命令行的人。但我要说的是Web网管对设备资源的占用比命令行多不少。如果设备本身性能紧张频繁刷新页面还会叠加CPU的负担。我在一台低端AR设备上做过对比开着Web管理页面持续刷新CPU利用率比纯命令行查询高了不少。所以常规做法是资源占用和接口状态这种轻量查询可以走Web但如果要做深度排查比如要看完整的路由表、查具体的ACL命中统计命令行还是更靠谱。3. 系统信息、硬件与版本状态先看清这台设备的家底登录设备之后第一步要做的往往不是去看接口而是先确定你面对的是哪台设备、跑的什么版本、硬件有没有处于异常状态。设备家底不清后面查出的任何现象都可能被误判。3.1 display version一眼看清设备型号和版本华为路由器上最常敲的命令之一就是display version或者简写为display ver。这条命令的输出里包含设备型号、硬件版本、软件版本VRP版本、补丁信息、系统启动时间和运行时间。举个例子我在现场排查一台AR1220时执行display version后看到系统运行时间显示为1 week, 2 days说明设备在正常运行但如果显示2 minutes那就要警觉了设备可能刚发生过重启。运行时间是我判断设备稳定性的第一指标新割接、频繁断电的项目现场特别要用这个命令做基准记录。VRP版本信息也很关键。有些客户现场跑的是比较老的版本比如VRP V200R003而某些新版本才支持的功能比如特定的NAT特性、IPsec增强特性在老版本上是查不到的。所以当你发现某条命令敲下去报错提示不支持的时候第一反应应该是怀疑版本老旧而不是怀疑自己记错命令。把设备版本确认清楚再对照官网发布说明看功能支持情况能做到心里有数。3.2 display device硬件状态有没有告警display device用于查看设备内部硬件的运行状态包括各个板卡、电源模块、风扇模块是否在位、是否正常。在AR这类一体化路由器上输出相对简单但信息同样重要。电源、风扇如果出现异常输出里会直接显示Fault状态这种情况如果发生在生产网络里是需要立刻处理的。平时巡检我比较喜欢把display device和display version配在一起看。Version告诉你系统层面正常不正常Device告诉你硬件层面健康不健康。很多设备的隐性故障最开始就体现在风扇不转了、电源处于异常状态如果不主动看等设备热宕机了才意识到问题就晚了。3.3 display clock、display startup、display patch-information这三个命令可以理解为设备的时间、启动参数和补丁状态。时间不准会影响日志的时间戳启动文件配置错了会导致设备重启后起不来补丁信息可以确认补丁是否已经生效。这几项在割接和升级后尤其需要确认。有次割接后客户反映设备重启了我登录进去发现运行时间很短再看日志发现设备是正常重启的但日期居然显示的是2000年。原因是设备时间没配置NTP同步日志时间戳完全不可信后来排查才发现问题的根源是设备断电后RTC电池故障。这种坑如果一开始就查时钟状态能省一晚上的排查时间。信息项 | 常用命令 | 用途 设备型号 | display version | 确认型号和VRP版本 运行时长 | display version | 判断稳定性确认是否重启过 硬件状态 | display device | 检查电源、风扇、板卡状态 当前时间 | display clock | 确认时间同步状态 启动文件 | display startup | 确认下次启动加载的系统文件 补丁状态 | display patch-information | 确认补丁版本和加载情况4. 接口与链路状态网络通不通的第一现场接口状态是网络排障里最直观、也往往最先要看的信息。很多网络不通的问题其实就藏在某个接口的物理状态或数据链路状态上。华为路由器的接口类型很丰富常见的有GE口、光纤口GigabitEthernet、串口Serial、甚至还有E1/T1接口。不同接口的查看方式大同小异都是通过display interface这个命令体系。4.1 display interface状态显示和自解释输入display interface GigabitEthernet0/0/0你可以看到这个接口的描述信息、物理状态line protocol up/down、链路协议状态、MTU、MAC地址、IP地址、收发流量统计、错误计数等。很多人看这条命令的输出只看最上面的up和down两个状态其实下面还有两个关键指标需要关注input errors和output errors。如果接口状态是up但input errors在持续增长那说明链路质量可能有问题比如线缆接触不良、光纤衰耗大、或者两端速率不匹配。别小看这种隐性故障现场有过一次经验某分支公司反馈链路丢包接口一直up但错误计数不断上涨后来查出来是网线质量差导致CRC错误持续累积。如果接口状态是down那问题就相对明确要么物理层有问题网线、光纤、光模块要么对方接口没启用。物理层没起来时华为接口一般会显示down (administratively down)或被shutdown的区别有个小技巧是看接口输出里的Line protocol状态为down说明物理层已经失联了。4.2 display ip interface brief只看IP层状态的快速命令排查网络问题不一定每次都要把接口所有信息看全很多场景下你只需要知道接口配了哪个IP、链路协议是否正常。这时候用display ip interface brief会更高效。这条命令输出一张表包含接口名、IP地址、物理状态和协议状态一小时能排查几十台设备的接口概况特别适合批量巡检。我筛选接口问题时会用一条组合思路先用display ip interface brief找出物理状态down的接口再针对这几个接口单独执行display interface看细节避免被大量无关信息淹没。这种方式在分支点多的网络下特别好用我一到现场先刷一遍全局快速圈定疑似范围再买“放大镜”去深挖。4.3 MAC与IP绑定查看和验证静态绑定关系华为路由器mac与ip绑定命令这个热搜词其实对应的是网络管理中的一个常见需求如何防止用户私自修改IP导致IP冲突或越权访问。华为路由器上做MAC和IP绑定通常有两类做法一是配置静态ARP表项arp static二是配置DHCP静态绑定dhcp server static-bind ip-address。查看静态ARP表项用display arp可以看到接口下每条IP对应的MAC地址以及表项的类型。如果显示的是Static说明是静态配置的绑定关系如果显示的是Dynamic说明是动态学习来的。确认绑定是否生效最好的验证方式是在客户端把IP改掉再查看ARP表中该表项是否发生了变化。很多网管配置完绑定就以为万事大吉但忘记检查接口的ARP学习开关或者忘记绑定在哪个VLAN接口下实际测试时才发现根本没生效。这种情况下就要同时看display arp和display dhcp server database两边对应着查才能定位问题。4.4 display mac-address二层表项的查看如果设备上有VLAN和二层交换功能还会用到display mac-address。这条命令主要用于查看MAC地址表确认某个终端的MAC是否被设备学习到、位于哪个接口下。当你怀疑某个终端是否真的连在这台设备上时这是最直接的判断依据。有次现场报告电脑获取不到IP我在路由器上先看DHCP租期表display dhcp server lease发现终端没有租约又执行display mac-address查终端的MAC发现表里根本没有这个MAC说明二层通道没打通。顺着这个思路一路往下查最后确认是楼道里的傻瓜交换机把网线接到了不正确的端口上。如果没有这个命令辅助还真的不好定位问题范围。5. 路由表、ARP表与ACL命中情况流量走的什么逻辑设备的基本状态不仅包括硬件接口还包括数据转发层面的状态。路由表、ARP表、ACL计数器这些是判断流量路径、过滤策略是否生效的关键数据。5.1 display ip routing-table查路由条目和下一跳display ip routing-table是查看IPv4单播路由表的命令。输出内容包括目的网段、掩码、协议类型、优先级、度量值、下一跳和出接口。对网络工程师来说这张表是判断流量转发的核心依据。执行display ip routing-table后会看到很多路由条目如果设备上路由条目特别多比如跑了BGP或者网段划分很细只看全局表会头大。这时候可以用display ip routing-table protocol static或者display ip routing-table 192.168.10.0 来精确过滤。我比较常用的做法是直接查某个具体目的地址比如display ip routing-table 8.8.8.8设备会返回匹配到的明细路由如果返回No route就说明路由缺失基本可以断定流量不可达的根源。还需要注意静态路由的优先级和出接口。华为静态路由默认优先级是60如果有多条静态路由指向同一条目的网段优先级数字小的那一条会被优先选中。查路由表的时候看到流量走了自己预期之外的路径往往就是优先级没规划好。5.2 display arpIP与MAC的关键映射ARP表是IP层与链路层之间的桥梁。display arp的输出里包含IP地址、MAC地址、接口、VLAN和表项类型。当你在排查“某个IP为什么老冲突”或者“终端在不在线”时ARP表能给你最直接的线索。静态ARP在华为上配置用的是arp static命令配置完就可以用display arp来验证。如果配置的IP与一个MAC绑定后还在收到其他设备对这个IP的ARP响应那说明网络里可能存在冲突设备。这一步非常关键——配置静态ARP虽然能保证本机ARP表不被篡改但它并不能阻止网络上其他设备发来的ARP报文所以判断到底是谁在“抢IP”还是要看设备学习到的ARP条目内容和源MAC。5.3 display acl all过滤策略是否按预期生效华为路由器配置acl这个热词也很典型。ACL访问控制列表在华为路由器上是用traffic-filter、traffic-policy或流策略等方式引用到接口的。查看ACL配置和命中情况主要用两条命令display acl all查看所有ACL的配置内容和匹配统计display traffic-filter applied-record查看某个接口上引用了哪些ACL。我特别推荐在执行display acl all后观察每条规则的命中次数。华为ACL规则输出里会统计匹配的报文数如果在接口上挂了ACL但命中计数一直是0那你就要怀疑ACL是不是没有生效——比如被引用的接口不对、ACL规则方向反了或者规则本身就被后续的rule覆盖了。这类隐藏在配置背后的逻辑问题靠“看配置”经常看不出来必须配合计数器来判断。5.4 display firewall statisticsNAT状态和会话表华为AR路由器很多型号集成了NAT、防火墙的功能。查看NAT转换的会话表和防火墙过滤统计可以用display firewall session table和display nat session table。这些命令适合在排查NAT转发异常、访问不通的问题时使用可以提供当前网络里活动会话的状态信息比如源地址、目的地址、协议类型、状态。如果会话始终建立不起来问题大概率出在ACL放行策略或者路由回程路径上。6. 资源占用、日志信息设备运行状态的另一扇窗很多时候设备接口、路由、转发状态看起来都正常但业务就是卡这时候你要把关注点从“网络通没通”转移到“设备资源是不是够用”上。CPU、内存、日志这三样是华为路由器运行状态的核心晴雨表。6.1 display cpu-usageCPU占用怎么看华为设备上执行display cpu-usage会显示CPU的实时占用率以及最近一段时间5秒、1分钟、5分钟的平均使用率。正常情况下华为AR路由器CPU占用在30%以下是很健康的如果持续超过70%你就要排查是否有异常流量或者异常进程在消耗系统资源。CPU高的问题场景我遇到过几种比较典型的是路由器的控制平面被扫描流量冲击、BGP邻居震荡导致路由重算频繁、或者有大量的日志包需要处理。这里有个实用技巧在设备上执行display cpu-usage可以按进程维度看CPU占用能看到哪个进程在“吃”CPU。然后用display logbuffer看日志再针对具体异常做处理而不是一上来就重启设备。6.2 display memory-usage内存使用率内存不足会导致设备无法正常维护路由表、无法分配NAT会话资源。display memory-usage可以查看总内存、已用内存和使用率。华为路由器内存达到警戒线之后部分功能模块会主动释放资源但如果持续在高位设备可能会采取极端手段比如重启进程来自我保护。内存泄漏属于比较难排查的故障通常的观察方法是定期记录内存使用率画出趋势曲线如果发现内存随着时间不断增长且不回落那就很可疑了。这时候可以查display memory-usage的详细进程内存分配或者用display logbuffer看内存告警日志。如果确定是某功能模块异常要做的不是反复重启设备而是想办法升级软件版本或者关闭有问题的特性功能。6.3 display logbuffer设备活动日志logbuffer是路由器的内存日志缓存区保存设备最近的运行日志。查看logbuffer使用display logbuffer可以结合时间过滤如display logbuffer | include 10:00查询特定时间段的事件。日志内容会涵盖登录记录、接口状态变化、配置变更、安全告警等。日志实在是个好东西。有次客户反馈设备经常在凌晨断网白天又正常。通过logbuffer查看那天凌晨的日志发现接口有反复up/down的记录最终确认是由于机房温度过低导致光模块工作异常。如果没有日志这种时隐时现的故障很难锁定。我建议在排查任何疑难问题时logbuffer一定要看而且最好把日志级别调整得稍高一些以便记录更详细的告警当然也要注意别让日志刷爆系统资源。6.4 display ntp-status、display fan/display power健康和时间的最后确认华为AR路由器上还可以用display ntp-status查看NTP同步状态用display fan和display power查看风扇和电源状态。这几个命令可以在一次快速巡检脚本里串起来执行全面确认设备硬件和时基的正常性。我固定的巡检模板就是一段组合命令display version、display device、display clock、display ntp-status、display cpu-usage、display memory-usage、display logbuffer。按顺序执行一遍设备的基本状态基本就掌握全了。7. 常见问题与排查技巧实录7.1 display命令输出过长怎么高效过滤初学的时候容易被华为设备的输出淹没尤其是路由表、接口信息一大屏。这时候要用“|”管道过滤符号。display ip routing-table | include 192.168.1.0可以只显示匹配的行。display interface | include line|input errors可以在所有接口的输出中筛选出状态和错误计数相关的行。多练几次你会发现自己排查的效率比别人快一大截。还有个细节华为命令支持缩写但缩写必须唯一。display version可以缩写成display ver但display virtual-access接口这类命令建议还是写全称或者在tab补全免得误执行。命令行tab补全和“?”帮助是新手一定要用的功能输入display ?会列出所有display支持的子命令这是一张内置的速查表。7.2 设备时间不对日志时间戳可信吗设备时间不对直接影响所有日志和故障回放。华为AR设备建议用NTP协议同步时间配置命令是ntp-service unicast-server 时间服务器地址。如果设备没有外网权限可以在内网搭一台NTP服务器或者使用更简单的方式手动设置clock timezone和clock datetime注意要符合客户要求的时间精度。核心思路是在割接、排障、审计类动作之前务必先确认设备时间尤其是当多台设备需要联动分析的时候时间偏差会导致整个排障方向跑偏。7.3 接口up了业务却不通三层通没通怎么确认碰到接口状态正常但业务不通我会按这个顺序排先确认路由表里有没有目标网段display ip routing-table再确认ARP表有没有学到网关的MACdisplay arp然后确认是否被ACL挡住了display traffic-filter applied-record和display acl all最后还要看一下是否有NAT的转换问题display nat session table。大多数状态下三层不通的问题都能在这四步里被定位出来用不着上抓包工具。7.4 Console密码遗忘与设备临场维护的准备现场到手一台老设备Console密码不知道是很常见的。如果你有恢复密码的需求要小心操作最好提前熟悉流程并和客户确认安全策略允许。做设备临场维护我建议随身带好Console线、驱动包、终端软件甚至可以把常用的查询命令整理成txt备份用的时候直接粘贴执行。技术能力的强弱很多时候不是看你会不会敲多少条配置命令而是看你在现场有没有带够工具、有没有预案。8. 把查询命令变成你的肌肉记忆我个人在实际操作中的体会是华为路由器的状态查看能力强不强往往不取决于你背了多少命令而取决于你有没有形成一套固定的“巡检思路”。我自己的流程是先确认设备身份和版本display version、display device再确认时间和硬件健康display clock、display ntp-status、display fan、display power然后看资源和日志display cpu-usage、display memory-usage、display logbuffer接着查接口和路由display ip interface brief、display ip routing-table、display arp最后如果有策略类需求再查ACL和会话表display acl all、display firewall session table。这套顺序走下来不管设备是AR系列还是更高端的NE系列思路都成立。最后再分享一个小技巧在批量设备巡检时不要一台一台登录、一条一条敲命令你可以提前把常用的查询命令整理成一个脚本片段比如一组期望查看的命令集合通过SSH批量执行把输出收集到文本里再统一过滤分析。这样可以大大降低日常巡检的时间成本把精力集中在真正有问题的设备上。如果你也是刚接触华为路由器建议先在测试环境里把这些命令都敲一遍把输出内容对照着学一遍遇到不认识的字段就用“?”去查帮助。多敲几次你就会发现这些东西根本不需要背慢慢就会变成肌肉记忆。