锐捷RGNOS IP地址与服务配置指南:接口、VLAN与SSH详解 简介《锐捷网络RGNOS-IP地址与服务配置指南》是一份面向网络管理员、运维人员及锐捷设备使用者的操作手册聚焦RGNOS系统下IP地址规划与服务配置场景帮助读者从基础概念到实操命令完整理解设备网络层搭建。整包仅含1个PDF文档约423KB。内容从IPv4点分十进制与IPv6地址结构入手介绍子网掩码、网络地址与主机地址的划分随后详解接口IP地址分配、ARP映射、关闭IP路由、广播包处理等配置任务并覆盖DNS、DHCP、NAT等IP服务的启用方式。指南还列出清除缓冲和路由表内容、显示系统与网络状态等监视维护命令以及次IP地址配置范例和VRF配置章节场景化示例便于按目录定位、跟随练习。已有153人浏览/学习适合需要熟练配置锐捷网络设备或应对IP层排障的技术人员参考。1. 锐捷RGNOS的IP地址与服务配置从一条命令到整网通联锐捷网络RGNOS这套操作系统绝大多数网络工程师的第一次接触都是在一台刚拆箱的交换机或路由器上console线插好、终端连上、黑底白字映入眼帘敲?能列满一屏可真到配IP地址和开服务时反而不知道该从哪条命令走。这篇指南要解决的正是这个问题——把RGNOS上IP地址与服务配置的逻辑串成一条完整操作路径接口怎么选、地址怎么落、服务怎么开、验证怎么做、翻车了怎么排查。适合刚接手锐捷设备的一线运维、正在搭实验环境的网工新人以及需要给生产设备做规整化配置的IT管理员。2. 在RGNOS里配IP地址接口、VLAN接口和默认网关的落法2.1 认清接口类型RGNOS里的“网口”不只有物理口刚接触RGNOS的人最容易犯的错是以为IP地址只能配在看得见的物理端口上。实际上RGNOS把三层接口分成三类物理三层口、VLAN虚接口、Loopback逻辑口。物理口是设备前面板那些光口和电口VLAN虚接口常用Interface Vlanif或Interface Vlan开头不同产品系列写法略有差异负责给一个VLAN内的全部成员提供三层入口Loopback口是纯逻辑口永远不down常用于管理地址和路由协议的Router-ID。配置前先敲display ip interface brief看当前所有三层接口的IP概览——已经配了什么、哪个接口没起。这个命令在后续所有排错里都值得优先用它比单纯翻配置快得多而且能直接看到接口的物理状态up/down和协议状态up/down两列。协议状态为down往往代表没有配IP或物理层没起来别急着怀疑配置格式。2.2 物理接口配IP最基础的三层接口配置常见做法是先进入接口视图再落地址。下面是一段完整的配置示例覆盖了进入系统视图、选接口、配IP、启用接口、退出的全过程Ruijie system-view // 从用户态进入系统配置态 [Ruijie] interface GigabitEthernet 0/0 // 进入0号槽位0号物理口 [Ruijie-GigabitEthernet0/0] ip address 192.168.10.1 255.255.255.0 [Ruijie-GigabitEthernet0/0] description To-Core-Switch [Ruijie-GigabitEthernet0/0] undo shutdown // 默认可能为shutdown务必启用 [Ruijie-GigabitEthernet0/0] quit逻辑说明system-view是RGNOS从用户模式进入全局配置模式的入口几乎所有配置动作都从这里开始。interface后面跟的是接口类型加槽位/端口号不同型号的编号起点可能不同以display interface brief的输出为准。ip address后跟两个参数——IP地址和子网掩码掩码既支持点分十进制255.255.255.0也支持前缀长度24建议统一用一种格式后面自动化脚本解析起来省心。undo shutdown是让端口进入工作状态新设备或翻新设备默认可能是shutdown状态。参数说明description不是必配但生产设备强烈建议写上否则半年后没人记得这个口是接核心还是接服务器的。接口的IP地址需要和直连对端在同一个网段这是很多初次调试卡住的原因——两端IP不在同一网段物理链路再怎么up也ping不通。2.3 VLAN虚接口给二层交换机配置三层管理地址锐捷的盒式交换机绝大多数是二层设备每个物理口默认都属于VLAN 1。要给这台交换机配一个能远程管理的IP做法不是直接配在物理口上而是先创建VLAN再创建对应的VLAN三层接口把IP落在这个虚接口上。下面是完整配置段[Ruijie] vlan 10 // 创建VLAN 10 [Ruijie-vlan10] quit [Ruijie] interface Vlanif 10 // 进入VLAN 10的虚接口 [Ruijie-Vlanif10] ip address 192.168.10.2 255.255.255.0 [Ruijie-Vlanif10] undo shutdown [Ruijie-Vlanif10] quit [Ruijie] interface GigabitEthernet 0/1 // 把物理口划进VLAN 10 [Ruijie-GigabitEthernet0/1] port link-type access [Ruijie-GigabitEthernet0/1] port default vlan 10 [Ruijie-GigabitEthernet0/1] quit逻辑说明电脑若要ping通这台交换机的管理地址必须经过VLAN 10内的某个物理口进入所以物理口加入VLAN这一步不能省。port link-type access表示该口以access模式接入只能属于一个VLAN若要接多台不同VLAN的设备需要改为trunk模式并配置允许通过的VLAN列表。Vlanif的编号必须和已创建的VLAN一致否则进入虚接口时会报错。参数说明管理IP建议单独规划一个VLAN如VLAN 999不要把业务VLAN和管理VLAN混在一起这样即使业务广播风暴异常管理通道仍有概率保住。ip address里的掩码长度直接影响管理网可容纳的设备数建议统一采用24位掩码规划清晰、排错方便。2.4 默认网关与静态路由让设备可从远端被访问给设备配了IP还要保证这个IP能跨网段被访问。RGNOS里设备的默认网关在配置IP地址后通常不会自动生成需要显式配置。以下是一段把默认路由指到核心交换机的命令[Ruijie] ip route-static 0.0.0.0 0.0.0.0 192.168.10.254 [Ruijie] display ip routing-table // 验证路由表里出现默认路由逻辑说明ip route-static是静态路由命令0.0.0.0 0.0.0.0代表任意目的网段和任意掩码即默认路由192.168.10.254是下一跳地址通常是核心交换机或出口路由器的接口地址。配置完成后如果设备发出的管理流量要跨网段这里就是出口。若你的网络里有多个业务网段需要互通可以在同一段命令后追加不同网段的静态路由每条独立落。参数说明static路由的下一跳务必填写直连可达的地址不要填非直连地址否则数据包转发会失败。配置完用display ip routing-table检查能看到目的为0.0.0.0/0、下一跳为指定地址的路由条目才算真正生效。3. 服务配置SSH、Web管理和SNMP的启用路径3.1 SSH服务从密钥生成到客户端连通的完整步骤RGNOS设备上开SSH不是只敲一条service ssh就完事。完整的链路是生成加密密钥 → 开启SSH服务 → 配置登录认证 → 绑定管理地址 → 验证。下面是一段可直接执行的配置[Ruijie] crypto key generate rsa // 生成RSA密钥用于SSH加密 [Ruijie] service ssh // 开启SSH服务 [Ruijie] ssh version 2 // 建议只用SSH v2避免v1漏洞 [Ruijie] aaa // 进入AAA认证视图 [Ruijie-aaa] local-user admin password cipher Admin123 [Ruijie-aaa] local-user admin service-type ssh [Ruijie-aaa] local-user admin privilege level 15 [Ruijie-aaa] quit [Ruijie] line vty 0 4 // 配置虚拟终端线路 [Ruijie-line-vty0-4] authentication-mode aaa [Ruijie-line-vty0-4] protocol inbound ssh [Ruijie-line-vty0-4] quit逻辑说明crypto key generate rsa生成的是SSH加密传输所需的主机密钥不生成的话SSH服务可能启动失败或客户端握手时报错。service ssh和ssh version 2两行把服务打开并锁定在安全版本。AAA配置段定义了一个本地用户admin密码是加密存储的登录权限级别15即管理员权限。最后在line vty 0 40到4共5个虚拟终端通道里指定了认证走AAA、入站协议仅限SSH。参数说明密码里的cipher表示密文存储设备配置文件里不会出现明文密码。privilege level 15的数值可根据运维需求降级但生产环境建议保留管理员权限给专人。protocol inbound ssh这条把Telnet协议挡在门外如果验证阶段发现连不上先检查是不是这条没配上。3.2 Web管理界面临时配置与直观监控的开关锐捷设备固件里普遍内置Web管理功能适合初期配置和可视化监控。RGNOS上Web服务默认可能是关闭状态配置方式是[Ruijie] service http // 开启HTTP管理界面 [Ruijie] service https // 开启HTTPS加密管理界面 [Ruijie] ip http authentication local // HTTP登录使用本地认证 [Ruijie] ip https authentication local逻辑说明service http和service https分别打开HTTP和HTTPS管理端口生产设备建议只开HTTPSHTTP明文传密码风险很高。authentication local指定登录使用本地AAA用户库也就是刚才在AAA段配置的admin账号。开启后浏览器输入https://设备IP即可访问Web管理页。参数说明Web管理默认端口HTTP是80、HTTPS是443。如果你的生产网络里有安全合规要求通常需要把Web端口改成非默认端口RGNOS下用ip http port和ip https port指定。改端口后记得在出口防火墙或ACL里放通对应端口否则内网访问正常、跨网段访问会被拦住。3.3 SNMP与Syslog让监控平台看得见设备状态服务配置不止是给人用的SSH和Web还有给监控系统用的SNMP。RGNOS上SNMP配置核心是开版本、设团体名/用户、放通管理地址。下面是一段最常见的v2c配置[Ruijie] snmp-agent // 开启SNMP代理 [Ruijie] snmp-agent sys-info version v2c // 使用v2c版本 [Ruijie] snmp-agent community read public read [Ruijie] snmp-agent community write private write [Ruijie] snmp-agent sys-info contact itexample.com [Ruijie] acl 2000 // 创建基本ACL限制SNMP来源 [Ruijie-acl-basic-2000] rule 5 permit source 10.20.0.0 0.0.255.255 [Ruijie-acl-basic-2000] quit [Ruijie] snmp-agent community read public acl 2000逻辑说明前几行启动SNMP代理并指定版本read和write分别给出只读团体名和读写团体名监控平台通常只用只读团体名。contact字段记录的是管理员联系邮箱合规审计时很有用。后面ACL把SNMP请求来源限制在10.20.0.0/16网段防止局域网内其他设备也能用团体名读到交换机信息。参数说明共同体名相当于明文密码生产环境建议选用长字符串而非public这类默认值。SNMP v3比v2c安全得多支持加密和认证但配置也复杂——需要额外配用户、认证密码、加密密码和加密协议。如果监控平台支持v3优先上v3不支持再退回v2c并严格用ACL控源。Syslog配置同理指向日志服务器IP即可后面在排错和审计时能查到完整操作记录。3.4 服务与IP的绑定关系管理服务别对整个业务网开放开服务的同时必须控制服务监听范围。RGNOS大部分服务默认监听在全部接口上这意味着只要业务网能路由到达就能访问你的SSH和Web端口。可以用ACL配合VTY线路来限制管理源地址[Ruijie] acl 2001 [Ruijie-acl-basic-2001] rule 5 permit source 192.168.100.0 0.0.0.255 [Ruijie-acl-basic-2001] rule 10 deny source any [Ruijie-acl-basic-2001] quit [Ruijie] line vty 0 4 [Ruijie-line-vty0-4] access-class 2001 in [Ruijie-line-vty0-4] quit逻辑说明access-class ... in是VTY线路上限制入站源的ACL调用方式只允许192.168.100.0/24网段访问设备的SSH/Telnet/Web其余来源一律拒绝。这样就算有人扫描到了你设备的IP和端口也无法发起管理会话。规则顺序上permit在前、deny在后ACL默认是从上往下匹配先匹配先生效。参数说明ACL里source后面用的是反掩码0.0.0.255对应24位掩码这个和接口配置里的掩码写法不同初次使用容易搞混。配完后可以用display acl 2001验证规则顺序。这个限制思路对Web服务同样生效前提是Web服务支持绑定ACL——部分型号支持ip http acl配置前先敲ip http ?看提示。4. IP与服务配置避坑从现象到原因的排查手册4.1 接口明明配了IP状态却一直down现象display ip interface brief里接口IP已存在但物理/协议状态一直是down。用网线直连电脑电脑端也看不到链路灯亮。原因最常见的有两种。一是接口被shutdown新设备或刚从旧配置恢复的设备可能默认是关闭状态二是物理端口上的光模块或网线异常设备认为链路没有建立。还有一种隐蔽场景当前接口工作在前端口模式下而你把它当三层口用了。解决先敲display interface GigabitEthernet 0/0看输出里的物理状态和错误计数。如果是Administratively down执行undo shutdown恢复。如果物理状态up但协议状态down先检查对端设备状态再用display link-state或换根网线/光模块排除物理故障。别一上来就重配IP问题往往不在IP上。4.2 SSH服务已开启但客户端连接被拒绝现象设备上能ping通display ssh status也显示服务在运行但用Putty或OpenSSH客户端连接直接报Connection refused。原因VTY线路没绑定SSH协议或者AAA配置没生效。很多配置教程里只写了service ssh忽略了line vty段。此外还有可能是登录用户没被授权SSH服务类型。解决确认执行了line vty 0 4下的protocol inbound ssh并且authentication-mode aaa有效。再检查AAA段里的local-user是否写了service-type ssh——漏掉这条就算密码对也登录不了。如果这两处都没问题看设备时间是否正常SSH密钥生成和证书有效期受设备时钟影响时钟差太多容易握手失败。4.3 两台设备配了同一IP网络瞬时瘫痪现象新接入一台设备后原设备开始掉线业务网内出现大量地址冲突日志。部分终端能上网部分频繁断连。原因手动配IP时没先检查网络中该IP是否已被占用。常见于新手用某台设备做实验时随手填了个和网关或核心设备相同地址。解决接入前先在电脑上ping一下拟用的IP有回应说明已被占用。锐捷设备接入后可执行display arp查看IP和MAC映射多个不同MAC对应同一个IP就是冲突的直接证据。处理方式是将新设备的IP改到空闲网段然后再逐台核查终端是否有静态配置的重复IP。生产网络建议在汇聚或核心层启用DHCP Snooping能有效拦截私自配置的静态IP。4.4 保存了配置但重启后丢了一部分现象配置完IP和服务执行了保存设备重启后IP还在但SSH服务没起来Web管理也打不开。原因RGNOS的服务配置有些保存在独立配置段如service ssh这类开关默认只存在于相对独立的系统服务配置块中保存时没有完整覆盖到所有配置文件。另一个常见原因是display current-configuration里能看到配置但实际生效的启动配置里缺失该条目。解决配置完成用display saved-configuration核对启动配置文件里是否有服务开关。不一致时重新配置后再执行copy running-config startup-config强制全量备份或执行save force不同版本命令有差异以save ?提示为准。养成改完配置立即确认并保存的习惯别等重启后再追悔。4.5 SSH登录卡在密码阶段或反复要求密码现象客户端连接设备时密钥交换已成功但输入密码后始终提示认证失败或循环要求再次输入密码。原因本地用户密码使用了弱加密存储设备SSH服务要求的认证方式和AAA用户配置不匹配。另外一类原因是VTY线路被设置为无认证或是仅从console认证导致SSH连接走错认证路径。解决重新设置用户密码并确认service-type ssh存在先用undo local-user admin删掉旧用户再按前面第3.1节完整重配一遍AAA和VTY段。改完用display this在line vty视图里确认当前生效的配置。SSH的排错本质是看服务、看认证、看协议三件事逐段核对比随机敲命令有效得多。5. 配置验证、备份固化与几条长期有效的习惯设备配置完成后不能只看display current-configuration就以为结束。验证要分两层本机验证和远端验证。本机验证先敲display ip interface brief确认IP状态全up、display ip routing-table确认默认路由在、display service ssh status确认服务在监听。远端验证就是让另一台电脑/服务器跨网段ssh到设备并执行display clock能正常返回说明管理面通再在设备上ping远端网关能通则数据面通。两层全通配置才算真正完成。备份是很多人容易偷懒的环节。RGNOS支持TFTP和FTP备份配置常用做法是在电脑上跑一个TFTP服务器然后从设备执行backup config tftp://192.168.100.10/ruijie_swich.cfg具体命令格式因型号略有差异用backup ?查提示。建议每次变更前导出一次配置变更后再导出一次两个文件做对比能清晰看到这次改动动了哪些参数——出了事直接覆盖回退是最后的后悔药。个人习惯是每台设备开工前先抓一次display ip interface brief和display current-configuration的存档工作结束时再做一次两张截图就能定位绝大部分手误。网络这个东西看似玄学的故障深挖下来多半是配置基线不清晰、该看的状态没看。按这条路子把IP和服务配完、验完、存好档后面几年都会省心。希望帮到你。本文还有配套的精品资源点击获取