Referência de comandos CLI
472 comandos catalogados, cada um com explicação didática em português e a(s) marca(s) que realmente aceita(m) aquela sintaxe — sem misturar Cisco com Aruba/Huawei/HP. Clique num comando pra ver o detalhe, ou simule ao vivo no InfraLab.
ACL · 13
access-groupAplica uma ACL a uma zona do ASA, num sentido. Enquanto não for aplicada, a ACL existe e não filtra nada — escrever a regra e esq…access-listCria uma regra de ACL estendida — filtra por protocolo, origem, destino e porta. A ordem é tudo: a avaliação é de cima para baixo…access-list ipCria (ou entra) numa ACL nomeada no ArubaOS-CX real — forma unificada, sem a distinção "standard"/"extended" do Cisco IOS. As reg…acl advanced nameCria ou edita uma ACL nomeada no Comware, entrando na acl view — diferente do Huawei VRP (mesma raiz H3C), aqui a categoria (`adv…acl nameCria ou edita uma ACL nomeada no Huawei, entrando na acl view. Dentro dela as regras são adicionadas com `rule`, cada uma com um…denyDentro de uma ACL, cria uma regra que BLOQUEIA o tráfego que casar. Lembre do 'deny implícito' no fim de toda ACL — o que não for…ip access-groupAplica uma ACL a uma interface, no sentido `in` (entrando) ou `out` (saindo). É o passo que faz a ACL 'valer' — criar a lista não…ip access-list standardCria/edita uma ACL nomeada e entra no contexto (config-acl). ACL standard filtra por endereço de ORIGEM. Dentro você adiciona `pe…ip ssh access-listRestringe de quais endereços o SSH aceita conexão, amarrando uma ACL ao serviço. Faz o acesso administrativo sair de 'qualquer um…no access-listApaga a ACL INTEIRA — não uma linha dela. Nas ACLs numeradas do IOS clássico, tentar remover uma única regra com `no` apaga o con…permitDentro de uma ACL, cria uma regra que LIBERA o tráfego que casar. Aceita `any`, `host <ip>`, `<ip>/<cidr>` ou `<ip> <wildcard>`.…ruleAdiciona uma regra à ACL em edição no Huawei. O número da regra é a posição na ordem de avaliação — e o VRP numera de 5 em 5 just…time daylight-time-ruleRegra de horário de verão no HP ProVision. Aceita uma lista fechada de regiões (none, alaska, continental-us-and-canada, middle-e…
Config & Backup · 9
copy running-config startup-configSalva a configuração ativa como configuração de boot. Tudo o que você digitou está valendo AGORA na memória e desaparece no próxi…copy running-config tftpEnvia a configuração ativa para um servidor TFTP — o backup. Configuração salva só dentro do equipamento não é backup: quando a f…copy startup-config tftpEnvia a configuração de BOOT para o servidor TFTP. Diferença que importa: é o retrato do que o equipamento vai carregar ao reinic…copy tftp running-configTraz uma configuração do TFTP e a aplica na configuração ativa. Atenção: em geral o conteúdo é MESCLADO, não substituído — linhas…copy tftp startup-configTraz uma configuração do TFTP para a configuração de boot. Ela só passa a valer no próximo reboot — o que dá tempo de conferir an…reloadReinicia o equipamento. Antes de rodar, verifique duas coisas: se a configuração foi salva (senão você perde o que fez) e se ela…saveSalva a configuração no Huawei — equivale ao `copy running-config startup-config`. O VRP pede confirmação; sem responder, nada é…write eraseApaga a configuração de boot, devolvendo o equipamento ao padrão de fábrica no próximo reboot. Não pergunta duas vezes em todas a…write memorySalva a configuração em execução (running-config) na configuração de inicialização (startup-config), para sobreviver a um reboot.…
DHCP · 23
dhcp relayConfigura o DHCP relay no Huawei: faz a SVI encaminhar os pedidos DHCP daquela VLAN até um servidor em outra rede. Necessário por…dhcp snooping enableHabilita o DHCP Snooping globalmente — forma nativa Huawei/Comware (sem o prefixo "ip" que só existe no Cisco). Sem isso ligado,…dhcp snooping trustMesma função do `dhcp snooping trusted` do Huawei, só que na grafia nativa Comware — o vizinho mais próximo do VRP às vezes diver…dhcp snooping trustedMarca a porta como confiável pro DHCP Snooping no Huawei — só portas confiáveis podem repassar respostas DHCP (Offer/Ack). Normal…dhcp-relayO DHCP relay na sintaxe do ArubaOS-CX — executado dentro do contexto da própria VLAN (`vlan <id>`), não numa interface. Mesma fun…dhcp-server enableLiga o servidor DHCP local do switch HP ProVision. Serve bem em rede pequena, onde não há servidor dedicado — o próprio switch di…dhcp-server excluded-addressReserva endereços para que o servidor DHCP do HP ProVision não os entregue. É onde se protege a faixa dos gateways, servidores e…dhcp-server poolForma HP ProVision de criar um pool DHCP e entrar no contexto (dhcp-pool). Equivalente ao `ip dhcp pool` do Cisco. Depois: `netwo…dhcp-snoopingLiga o DHCP snooping globalmente no HP (ProVision). A partir daí, só as portas marcadas como confiáveis podem responder a pedidos…dhcp-snooping trustMarca a porta como CONFIÁVEL para o DHCP snooping — o caminho por onde o servidor legítimo responde. Erro clássico: ligar o snoop…dhcpd addressNo ASA, define a faixa de endereços que o DHCP entrega numa interface. A faixa precisa estar na mesma sub-rede do IP da interface…dhcpd dnsDefine o servidor DNS que o DHCP do ASA entrega aos clientes. Sem DNS, o cliente recebe IP e continua sem abrir nenhum site — o s…dhcpd enableLiga o servidor DHCP do ASA numa interface. Passo final: sem ele, faixa e DNS estão configurados e ninguém recebe endereço.dhcpv4-snoopingLiga o DHCP snooping globalmente no ArubaOS-CX real — a forma "dhcp-snooping" (sem o "v4") é sintaxe ArubaOS-Switch/ProVision leg…dhcpv4-snooping trustMarca a porta como CONFIÁVEL para o DHCP snooping no ArubaOS-CX real — o caminho por onde o servidor legítimo responde. Esquecer…ip dhcp excluded-addressExclui um IP ou faixa de IPs da distribuição do DHCP — normalmente para reservar os endereços fixos (gateway, servidores, impress…ip dhcp poolCria um pool de DHCP server no equipamento e entra no seu contexto (dhcp-pool). Dentro você define `network`, `default-router` (g…ip dhcp snoopingHabilita o DHCP Snooping: o switch passa a confiar em respostas DHCP só de portas 'trusted' (uplink para o servidor legítimo), bl…ip dhcp snooping trustMarca a porta como confiável na sintaxe Cisco. Confie no uplink em direção ao servidor DHCP e em nada mais — porta de usuário con…no dhcp-server enableDesliga o servidor DHCP local. As concessões já entregues continuam válidas até vencerem: o sintoma não aparece na hora, aparece…no dhcp-snoopingDesliga o DHCP snooping globalmente. Junto com ele caem as proteções que dependem da tabela de bindings: o Dynamic ARP Inspection…no dhcpv4-snoopingDesliga o DHCP snooping globalmente no ArubaOS-CX real. Junto com ele caem as proteções que dependem da tabela de bindings.no ip dhcp snoopingDesliga o DHCP snooping globalmente e esvazia a tabela de bindings — com efeito colateral sobre o DAI e o IP Source Guard, que de…
Diagnóstico · 5
pingTesta a conectividade IP com um destino (envia ICMP echo). Sucesso confirma caminho de ida E volta na camada 3. Falha pode ser IP…ping -aO ping com origem escolhida na sintaxe do Huawei. Mesma finalidade: testar o caminho de volta a partir da rede que interessa, não…ping sourceFaz o ping saindo de um endereço de origem que você escolhe, em vez do IP da interface de saída. Resolve um teste que o ping comu…tracerouteMostra o caminho (salto a salto) até um destino, revelando por quais roteadores o pacote passa e onde ele para. Ótimo para locali…tracertO traceroute no Huawei — mostra o caminho salto a salto até o destino e onde ele para.
Diagnóstico (show) · 139
display aclMostra as ACLs configuradas, regra a regra, na ordem em que são avaliadas. A ordem importa: a ACL é first-match, então um `permit…display arpMostra a tabela ARP no VRP real — equivalente Huawei do `show arp`. O VRP nunca usa o verbo `show`; é sempre `display`.display bootMostra qual imagem de firmware o equipamento vai carregar no próximo boot, e de qual banco (primário/secundário). Switch com dois…display clockMostra data e hora do equipamento no VRP real — equivalente Huawei do `show clock`. Importa mais do que parece: log com hora erra…display cpu-usageUso de CPU do switch. Num switch a comutação normal é feita em hardware (ASIC) e quase não usa CPU — CPU alta indica tráfego send…display current-configurationMostra a configuração ATIVA, em memória — o retrato do que o equipamento faz agora. Diferente do startup-config, que é o que ele…display deviceMostra informações de hardware do equipamento (slots, módulos, estado) no VRP real — equivalente Huawei do `show system`/`show in…display device manuinfoMostra informações de manufatura (número de série, PN, data de fabricação) dos módulos instalados, no VRP real — equivalente Huaw…display environmentMostra temperatura e estado ambiental do equipamento no VRP real — equivalente Huawei do `show environment`.display eth-trunkMostra o estado real do(s) grupo(s) Eth-Trunk no Huawei: modo de negociação (Manual/LACP), status geral e a tabela de portas memb…display fanEstado das ventoinhas, uma a uma, com RPM. Ventoinha parada não derruba o switch na hora — ele esquenta e começa a apresentar fal…display flashConteúdo da memória flash: imagens de firmware e arquivos de configuração guardados, com o espaço livre. Antes de subir firmware…display interfaceMostra o estado das interfaces (status, VLAN, modo, contadores). Use para conferir se a porta subiu, em que VLAN está e se há err…display interface briefResumo de uma linha por porta: estado (connected/notconnect/disabled), VLAN, duplex, velocidade e tipo. É a visão mais rápida de…display interface descriptionTabela com a descrição de cada interface junto do estado. Serve para navegar num switch que você não configurou: as descrições co…display ip interfaceDetalha a configuração IP de cada interface: endereço, máscara, estado, MTU, ACLs aplicadas e helper-address. Mais completo que o…display ip interface briefResumo das interfaces IP: endereço, status administrativo e operacional (up/down). Rápido para ver o que está no ar e quem tem IP.display ip interface vlanMostra endereçamento e DHCP relay de uma SVI (interface de VLAN). É onde se confirma se o gateway daquela VLAN existe, está up e…display ip routing-tableExibe a tabela de roteamento: redes conectadas (C), estáticas (S) e aprendidas por OSPF (O). É onde você confirma se o equipament…display link-aggregation summaryVisão geral de todos os grupos Bridge-Aggregation no HP Comware: modo (Static/Dynamic) e quantas portas estão selecionadas (ativa…display link-aggregation verboseDetalhe de um grupo Bridge-Aggregation específico no HP Comware — cada porta membro com status individual (Selected/Unselected),…display lldp neighborVizinhos descobertos por LLDP (padrão aberto, IEEE 802.1AB): nome, porta local, porta remota e capacidades. É como se mapeia a to…display logbufferBuffer de log do equipamento: mudanças de estado de interface, eventos de STP, autenticação, erros. É a linha do tempo do que aco…display mac-addressMostra a tabela de MACs aprendidos: qual MAC está em qual porta/VLAN. Essencial para localizar fisicamente um dispositivo na rede…display memory-usageUso de memória do equipamento. Memória subindo sem voltar sugere vazamento de firmware — motivo comum para agendar atualização. N…display mirrorLista as sessões de espelhamento (SPAN): quais portas são a origem, para onde o tráfego é copiado e em que sentido. Espelhamento…display ntp-service statusEstado da sincronização NTP: se o relógio está sincronizado, com qual servidor, qual o stratum e o desvio medido. Não basta ter `…display ospf peerVizinhos OSPF no Huawei, com o estado da adjacência. O estado é o diagnóstico: `Full` é adjacência completa; parado em `2-Way` é…display ospf routingRotas aprendidas por OSPF no Huawei, com o custo até cada destino. Confirma que a adjacência não só subiu como está de fato entre…display poeEstado do PoE no HP ProVision/AOS-Switch: potência total disponível, quanto já está comprometido e quanto cada porta consome. A c…display port-security interfaceDetalha o port security de UMA porta: máximo de MACs, os MACs aprendidos (inclusive os sticky), contagem de violações e o estado…display powerEstado das fontes de alimentação. Num equipamento com fonte redundante, o alarme de uma fonte caída é fácil de passar despercebid…display saved-configurationMostra a configuração salva em NVRAM, carregada no próximo boot. Comparar com o `running-config` revela alterações ainda não salv…display snmp-agent communityMostra as comunidades SNMP configuradas e o nível de acesso de cada uma (leitura ou leitura e escrita). A comunidade funciona com…display stackEstado dos membros do stack (VSF/IRF/StackWise): quem é o master, o papel de cada membro, prioridade e estado. Vários switches em…display stpMostra o estado do STP: quem é a Root Bridge, papéis e estados das portas (forwarding/blocking). Use para entender qual caminho e…display stp interfaceEstado do STP numa porta específica: papel (root/designated/alternate), estado (forwarding/blocking), custo e prioridade. É o com…display thisComando muito característico do VRP: mostra a configuração da VIEW em que você está agora — só da interface, só da VLAN, só do pr…display usersLista quem está conectado ao equipamento agora, por qual linha (console/VTY) e de qual IP. Serve para saber se mais alguém está m…display vendorComando exclusivo deste simulador: mostra qual marca o equipamento está emulando no momento (Aruba, Cisco, Huawei ou HP). Existe…display versionIdentidade do equipamento: modelo, firmware, uptime, memória e número de série. Primeiro comando ao assumir um equipamento descon…display vlanLista as VLANs, seus nomes e quais portas pertencem a cada uma (tagged/untagged). Primeiro comando para conferir se a VLAN existe…display vlan summaryTabela resumida das VLANs: número, nome, estado e portas de cada uma. É a visão de uma tela do desenho de VLANs do switch — mais…show aaaMostra a configuração de AAA — Autenticação (quem é você), Autorização (o que pode fazer) e Contabilização (o que fez). É onde se…show access-listMostra as ACLs configuradas, regra a regra, na ordem em que são avaliadas. A ordem importa: a ACL é first-match, então um `permit…show arpMostra a tabela ARP: o mapeamento IP → MAC aprendido na rede local. É o primeiro lugar para olhar quando um host 'não responde':…show bootMostra qual imagem de firmware o equipamento vai carregar no próximo boot, e de qual banco (primário/secundário). Switch com dois…show cdp neighborsVizinhos diretos descobertos por CDP — protocolo PROPRIETÁRIO da Cisco, então só funciona entre equipamentos Cisco. Entre marcas…show cdp neighbors detailVersão detalhada do CDP: além do nome e da porta do vizinho, traz o IP de gerência, a plataforma, a versão do software e a VLAN n…show class-mapMostra as class-maps — as regras que CLASSIFICAM o tráfego (por ACL, DSCP ou protocolo). A class-map só responde 'que tráfego é e…show clockMostra data e hora do equipamento, com o fuso configurado. Importa mais do que parece: log com hora errada inutiliza a análise de…show config filesLista os arquivos de configuração guardados na flash. Manter uma cópia datada antes de cada janela de manutenção é o que permite…show crypto host-public-keyMostra a chave pública RSA do equipamento — a mesma impressão digital que o cliente SSH exibe na primeira conexão. Comparar as du…show dhcp-snoopingEstado do DHCP snooping: em quais VLANs está ativo e quais portas são confiáveis. O snooping existe para que só o servidor DHCP l…show dhcp-snooping bindingTabela de bindings do DHCP snooping: qual MAC recebeu qual IP, em qual porta e VLAN, e por quanto tempo. Esta tabela é a base de…show dot1xEstado do 802.1X: se está habilitado globalmente, o modo de cada porta e a situação da autenticação. O 802.1X exige que o disposi…show environmentSensores físicos do equipamento reunidos: temperatura, ventoinhas e fontes. Temperatura acima do limiar é causa real de reboot al…show etherchannel summaryResumo dos EtherChannels na Cisco, com códigos de estado por porta: `P` = em uso no agregado, `I` = individual (não entrou), `s`…show fanEstado das ventoinhas, uma a uma, com RPM. Ventoinha parada não derruba o switch na hora — ele esquenta e começa a apresentar fal…show flashConteúdo da memória flash: imagens de firmware e arquivos de configuração guardados, com o espaço livre. Antes de subir firmware…show full-configurationMostra a configuração completa no formato do FortiOS — blocos `config ... edit ... set ... next ... end`. É esse texto que se gua…show historyHistórico dos comandos digitados nesta sessão. Útil para revisar o que foi feito antes de salvar, e para recuperar aquele comando…show interface countersContadores de pacotes da interface: unicast, multicast, broadcast, bytes, descartes e erros, entrada e saída. Broadcast crescendo…show interface ip briefNo ASA, o resumo de uma linha por interface com IP, estado e método de configuração. É o equivalente do `show ip interface brief`…show interface lagDetalha uma interface de LAG (agregação): quais portas físicas a compõem, quais estão de fato ativas e qual a banda somada. Uma p…show interface statisticsEstatísticas de tráfego da interface no ArubaOS-CX: taxa de entrada e saída, utilização e erros. Para saber se um enlace está sat…show interfacesMostra o estado das interfaces (status, VLAN, modo, contadores). Use para conferir se a porta subiu, em que VLAN está e se há err…show interfaces counters errorsContadores de ERRO por porta: CRC, runts, giants, colisões, input/output errors. CRC crescendo indica problema físico (cabo, cone…show interfaces descriptionTabela com a descrição de cada interface junto do estado. Serve para navegar num switch que você não configurou: as descrições co…show interfaces statusResumo de uma linha por porta: estado (connected/notconnect/disabled), VLAN, duplex, velocidade e tipo. É a visão mais rápida de…show interfaces switchportMostra o papel L2 de cada porta: modo (access/trunk), VLAN de acesso, native VLAN e VLANs permitidas no trunk. É o comando que re…show interfaces trunkLista só os trunks e, para cada um, as VLANs permitidas, as ativas e as que estão em forwarding pelo STP. Erro clássico: a VLAN e…show inventoryInventário de hardware: chassi, módulos, transceivers e números de série. É o que se copia para abrir chamado de garantia e o que…show ip arp inspectionEstado do Dynamic ARP Inspection (DAI): VLANs protegidas, portas confiáveis e pacotes descartados. O DAI compara cada ARP com a t…show ip bgpTabela BGP: as redes aprendidas, por qual vizinho e com quais atributos. O BGP é o protocolo que liga sistemas autônomos — é o qu…show ip bgp summaryUma linha por vizinho BGP, com o estado da sessão e há quanto tempo ela está assim. Estado `Established` é sessão boa; `Idle` ou…show ip dhcpResumo do servidor DHCP do equipamento: se está ativo, quais pools existem e quantos endereços foram entregues. Ponto de partida…show ip dhcp bindingLista as concessões (leases) ativas: qual IP foi para qual MAC e até quando. Confirma que o cliente recebeu endereço, e descobre…show ip dhcp poolMostra os pools DHCP: rede, faixa utilizável, endereços excluídos e quantos já foram entregues. É onde se confirma se o pool cobr…show ip interfaceDetalha a configuração IP de cada interface: endereço, máscara, estado, MTU, ACLs aplicadas e helper-address. Mais completo que o…show ip interface briefResumo das interfaces IP: endereço, status administrativo e operacional (up/down). Rápido para ver o que está no ar e quem tem IP.show ip interface vlanMostra endereçamento e DHCP relay de uma SVI (interface de VLAN). É onde se confirma se o gateway daquela VLAN existe, está up e…show ip natResumo da configuração de NAT: quais interfaces são inside, quais são outside e quais regras existem. NAT sem a marcação `ip nat…show ip nat statisticsContadores do NAT: total de traduções ativas, acertos e erros. Erro subindo com acerto parado indica que o tráfego chega mas não…show ip nat translationsMostra as traduções NAT ativas: qual endereço/porta interno virou qual externo. É como se confirma que o NAT funciona e por qual…show ip ospfMostra o processo OSPF: router-id, áreas, interfaces e vizinhos. Primeiro comando ao diagnosticar OSPF — se o router-id não é o e…show ip protocolsResume os protocolos de roteamento ativos: qual roda, com que router-id, quais redes anuncia e qual a distância administrativa. V…show ip routeExibe a tabela de roteamento: redes conectadas (C), estáticas (S) e aprendidas por OSPF (O). É onde você confirma se o equipament…show ip routingDiz se o roteamento IP está LIGADO no equipamento. Num switch L3 o roteamento entre VLANs não funciona até você habilitá-lo — e o…show ip source-guardEstado do IP Source Guard: quais portas filtram por IP de origem e quais bindings estão em vigor. Ele impede que um host use um I…show ip sshEstado do servidor SSH: versão, timeout e tentativas de autenticação. SSH exige chave RSA gerada e hostname/domínio configurados…show lacpEstado do LACP porta a porta: modo (active/passive), estado da negociação e se a porta entrou no agregado. Dois lados em `passive…show lagMostra os grupos LAG: quais existem, quais portas os compõem e quais membros estão de fato ativos. LAG com um membro fora perde b…show lldpConfiguração e estatísticas do LLDP: se está ativo, em quais portas e o que é anunciado. Diferente do `show lldp neighbors`, que…show lldp info remote-deviceVizinhos descobertos por LLDP no HP ProVision real — a palavra "neighbors" (Cisco/Aruba) não existe aqui, o nome completo é `show…show lldp neighborsVizinhos descobertos por LLDP (padrão aberto, IEEE 802.1AB): nome, porta local, porta remota e capacidades. É como se mapeia a to…show loggingBuffer de log do equipamento: mudanças de estado de interface, eventos de STP, autenticação, erros. É a linha do tempo do que aco…show mac-addressMostra a tabela de MACs aprendidos no HP ProVision real: qual MAC está em qual porta/VLAN — a forma "show mac-address-table" (com…show mac-address-tableMostra a tabela de MACs aprendidos: qual MAC está em qual porta/VLAN. Essencial para localizar fisicamente um dispositivo na rede…show mac-address-table addressProcura um MAC específico na tabela de comutação e diz em qual porta e VLAN ele foi aprendido. É assim que se rastreia fisicament…show mac-address-table interfaceLista os MACs aprendidos numa porta. Vários MACs numa porta de acesso indica switch/hub não autorizado pendurado ali — ou um serv…show mac-address-table vlanLista os MACs aprendidos numa VLAN. Útil para confirmar que os hosts esperados estão de fato naquela VLAN.show managementReúne a configuração de acesso à gerência: quais serviços estão habilitados (SSH, Telnet, web), em quais interfaces e com quais r…show memoryUso de memória do equipamento. Memória subindo sem voltar sugere vazamento de firmware — motivo comum para agendar atualização. N…show mirrorLista as sessões de espelhamento (SPAN): quais portas são a origem, para onde o tráfego é copiado e em que sentido. Espelhamento…show modulesLista as placas e módulos instalados no chassi, com estado de cada slot. Em switch fixo (1U de acesso) mostra só o próprio equipa…show nameifLista as zonas do ASA: qual interface física, com que nome lógico (`inside`, `outside`, `dmz`) e qual security-level. Este comand…show ntp statusEstado da sincronização NTP: se o relógio está sincronizado, com qual servidor, qual o stratum e o desvio medido. Não basta ter `…show policy-mapMostra as policy-maps — o que será FEITO com cada classe de tráfego: remarcar DSCP, limitar taxa (policing) ou reservar banda. A…show port-securityMostra a configuração de port security: quantos MACs cada porta aceita, quais aprendeu e qual a ação em caso de violação. Porta e…show port-security interfaceDetalha o port security de UMA porta: máximo de MACs, os MACs aprendidos (inclusive os sticky), contagem de violações e o estado…show power inlineEstado do PoE no Cisco IOS/IOS-XE real — potência total disponível, quanto já está comprometido e quanto cada porta consome. "Pow…show power-over-ethernetEstado do PoE no HP ProVision/AOS-Switch: potência total disponível, quanto já está comprometido e quanto cada porta consome. A c…show power-over-ethernet briefUma linha por porta com o estado do PoE e o consumo. É a visão rápida de qual dispositivo alimentado caiu — telefone ou câmera qu…show power-supplyEstado das fontes de alimentação. Num equipamento com fonte redundante, o alarme de uma fonte caída é fácil de passar despercebid…show processes cpuUso de CPU do switch. Num switch a comutação normal é feita em hardware (ASIC) e quase não usa CPU — CPU alta indica tráfego send…show qosResumo da configuração de QoS: se está habilitado, quais mapas e políticas existem. QoS só passa a valer quando habilitado global…show qos interfaceConfiguração de QoS de uma interface: modo de confiança (trust), filas e políticas aplicadas. Sem `trust`, o switch zera a marcaç…show running-configMostra a configuração ATIVA, em memória — o retrato do que o equipamento faz agora. Diferente do startup-config, que é o que ele…show running-config interfaceMostra a configuração ativa de UMA interface, em vez da configuração inteira. É o jeito rápido de conferir exatamente o que foi a…show running-config structuredVariante do ArubaOS-CX que devolve a configuração ativa em formato estruturado (JSON), pensada para automação. É o mesmo conteúdo…show spanning-treeMostra o estado do STP: quem é a Root Bridge, papéis e estados das portas (forwarding/blocking). Use para entender qual caminho e…show spanning-tree detailVersão longa do `show spanning-tree`: além dos papéis das portas, mostra temporizadores, contagem de mudanças de topologia e quan…show spanning-tree interfaceEstado do STP numa porta específica: papel (root/designated/alternate), estado (forwarding/blocking), custo e prioridade. É o com…show spanning-tree vlanEstado do STP de UMA VLAN. Faz diferença nos modos por-VLAN (PVST+/Rapid-PVST): cada VLAN elege a própria raiz e pode ter portas…show stackEstado dos membros do stack (VSF/IRF/StackWise): quem é o master, o papel de cada membro, prioridade e estado. Vários switches em…show startup-configMostra a configuração salva em NVRAM, carregada no próximo boot. Comparar com o `running-config` revela alterações ainda não salv…show storm-controlMostra os limites de storm control por porta e quanto já foi descartado. O contador de descarte é a prova de que a tempestade exi…show systemVisão geral do equipamento: nome, modelo, firmware, uptime, MAC do chassi e uso de recursos. É o primeiro comando de quem assume…show tech-supportDespeja de uma vez o conjunto de saídas que o suporte do fabricante pede: versão, configuração, interfaces, log, VLANs, STP. Não…show timesyncNo HP/Aruba, mostra qual método de sincronização de hora está em uso (NTP, SNTP ou nenhum) e o estado dele. Equipamento sem hora…show trunkNo HP/Aruba (ProVision), `trunk` significa AGREGAÇÃO DE LINK, não porta tagged — este comando lista os grupos LAG. É a maior arma…show usersLista quem está conectado ao equipamento agora, por qual linha (console/VTY) e de qual IP. Serve para saber se mais alguém está m…show vendorComando exclusivo deste simulador: mostra qual marca o equipamento está emulando no momento (Aruba, Cisco, Huawei ou HP). Existe…show versionIdentidade do equipamento: modelo, firmware, uptime, memória e número de série. Primeiro comando ao assumir um equipamento descon…show vlanLista as VLANs, seus nomes e quais portas pertencem a cada uma (tagged/untagged). Primeiro comando para conferir se a VLAN existe…show vlan briefTabela resumida das VLANs: número, nome, estado e portas de cada uma. É a visão de uma tela do desenho de VLANs do switch — mais…show vlan portInverte a pergunta do `show vlan`: em vez de 'quais portas tem esta VLAN', responde 'quais VLANs tem esta porta'. Numa porta de a…show vrrpEstado do VRRP: qual roteador é o mestre do IP virtual, qual é o backup e com que prioridade. O VRRP existe para que os hosts ten…
Interfaces · 19
descriptionAdiciona um texto descritivo à interface (ex.: 'UPLINK-CORE', 'AP-SALA-3'). Puramente documental, mas essencial para troubleshoot…duplexDefine o duplex da porta (full/half/auto). Half-duplex causa colisões; use full. Um lado em auto e outro fixo em full é a causa c…interfaceEntra no contexto de uma interface (porta física, SVI ou subinterface) para configurá-la: descrição, VLAN, velocidade, IP, shutdo…interface bridge-aggregationCria/entra na interface lógica de Eth-Trunk (LAG) no Huawei. Configure VLANs/trunk nela e associe as físicas com `eth-trunk <id>`…interface rangeEntra em várias interfaces ao mesmo tempo — o comando digitado é aplicado a todas. Economiza tempo ao configurar um bloco de port…no descriptionApaga a descrição da interface. Descrição não muda comportamento nenhum, e é a primeira coisa que se procura ao diagnosticar um s…no power-over-ethernetDesliga o PoE na porta. Tem um uso operacional prático: desligar e religar o PoE reinicia a câmera ou o telefone travado, sem nin…no shutdownAtiva administrativamente a interface (admin up). Interfaces podem vir desligadas por padrão (principalmente SVIs). Sem isso, a p…no switchportConverte uma porta de switch em interface ROTEADA de camada 3, que passa a aceitar IP próprio, como a porta de um roteador. É ass…passive-interfaceFaz a interface ANUNCIAR a rede dela no OSPF mas parar de enviar hellos — ou seja, não forma vizinhança ali. Use em interfaces de…port link-typeNo Huawei, o mesmo papel do `switchport mode`: `access` (uma VLAN, sem tag), `trunk` (várias, com tag) ou `hybrid` — este último…port link-type trunkColoca a porta em modo trunk no Huawei (VRP). Depois defina as VLANs com `port trunk allow-pass vlan` e o PVID com `port trunk pv…power-over-ethernetHabilita o PoE na porta — a alimentação elétrica que sobe pelo mesmo cabo de rede, para telefone IP, câmera ou ponto de acesso. D…shutdownDesativa administrativamente a interface (admin down). Útil para desabilitar uma porta sem desconectar o cabo. A porta some das t…speedFixa a velocidade da porta (10/100/1000/10000 Mbps) em vez de autonegociar. Normalmente deixe em auto; fixe só quando o outro lad…switchport modeDefine o papel L2 da porta: `access` (uma VLAN, sem tag) ou `trunk` (várias VLANs, com tag 802.1Q). É a decisão mais básica de um…switchport mode trunkColoca a porta em modo trunk (Cisco), passando a taggear as VLANs permitidas. Use nos uplinks entre switches. Combine com `switch…undo shutdownAtiva administrativamente a interface (admin up). Interfaces podem vir desligadas por padrão (principalmente SVIs). Sem isso, a p…user-interface vtyEntra na configuração das linhas VTY no Huawei. É dentro dela que se define o modo de autenticação (`authentication-mode`) e os p…
LAG / EtherChannel · 13
channel-groupAssocia a porta física a um EtherChannel/Port-channel (Cisco), definindo o modo LACP: `active` (negocia ativamente), `passive` (s…eth-trunkAdiciona a interface a um grupo de agregação no Huawei. Todas as portas membro precisam ter a MESMA configuração — velocidade, du…interface eth-trunkCria/entra na interface lógica de Eth-Trunk (LAG) no Huawei. Configure VLANs/trunk nela e associe as físicas com `eth-trunk <id>`…interface lagCria/entra na interface lógica de LAG (agregação de links) no HP Aruba — o 'Trk'. Dentro você define `lacp active/passive` e trat…interface port-channelCria/entra na interface lógica de EtherChannel (LAG) no Cisco — o Port-channel. Configure nela o trunk/VLANs/descrição, e associe…lacp mode activeColoca o LAG em modo LACP ativo no ArubaOS-CX real — falta a palavra "mode" na forma antiga (`lacp active`), que não existe. Modo…lacp mode passiveColoca o LAG em modo LACP passivo no ArubaOS-CX real: este lado só responde à negociação, nunca inicia — pelo menos um dos dois l…lagColoca a porta num grupo LAG no ArubaOS-CX. Agregar dois enlaces de 1 Gbps dá 2 Gbps de capacidade AGREGADA, não um túnel de 2 Gb…load-balanceDefine como o tráfego é distribuído entre os membros do agregado no Huawei: por MAC de origem/destino, por IP ou por porta L4. A…no channel-groupTira a porta do EtherChannel/Port-channel no Cisco — o Port-channel continua existindo com os membros restantes. Comparável ao `u…no lagRemove a interface atual do grupo LAG a que ela pertence, no ArubaOS-CX real — contraparte direta do `lag <id>` que associa a por…port-channel load-balanceO mesmo algoritmo de distribuição na sintaxe Cisco. Se um membro está saturado e o outro ocioso, o problema não é o LAG — é o cri…undo eth-trunkTira a porta do EtherChannel/Port-channel no Cisco — o Port-channel continua existindo com os membros restantes. Comparável ao `u…
Navegação de modos · 15
arp anti-attack check user-bind enableDynamic ARP Inspection no Huawei: valida cada pacote ARP contra a tabela de bindings que o DHCP Snooping já construiu (IP+MAC+por…cdp enableHabilita o CDP (Cisco Discovery Protocol) — protocolo PROPRIETÁRIO da Cisco que anuncia a identidade do equipamento aos vizinhos…configureEntra no modo de configuração global, onde você altera a configuração do equipamento (VLANs, interfaces, rotas, etc.). A partir d…disableSai do modo privilegiado e volta ao EXEC de usuário (de `#` para `>`). É o oposto do `enable`. Atenção: no HP ProVision, `disable…enableEntra no modo privilegiado (EXEC privilegiado), onde ficam os comandos de diagnóstico completos e o acesso ao modo de configuraçã…endNo IOS/AOS-CX, retorna direto ao modo privilegiado (`#`) de qualquer submodo — atalho para não digitar vários `exit`. No FortiOS…exitSai do modo atual, voltando um nível (de config-if para config, de config para privilegiado, etc.). Diferente de `end`, que sai d…no cdp enableDesliga o CDP. Prática comum de segurança em portas voltadas para fora ou para terceiros: o CDP revela modelo, versão de software…no disableForma HP ProVision de ATIVAR a porta — o equivalente ao `no shutdown` do Cisco. No ProVision a porta é desativada com `disable` e…quitSai do contexto atual no Huawei (VRP), voltando um nível — equivalente ao `exit` do Cisco. Repetido várias vezes, leva de volta à…returnVolta direto para a user view (`<Huawei>`) de qualquer nível de configuração, no VRP. É o equivalente Huawei do `end` do Cisco —…system-viewEquivalente Huawei (VRP) ao `configure terminal`: entra no modo de configuração (system view). Sai com `quit` ou `return`.undoPrefixo de negação do Huawei (VRP): desfaz o comando que vem depois dele, como o `no` do Cisco. `undo shutdown` ativa a porta; `u…undo ip addressRemove o endereço IP da interface ou SVI. Parece óbvio, mas é o par indispensável do `ip address`: sem ele, um IP posto por engan…undo port link-aggregation groupRemove a porta do grupo de agregação, no Comware real — "no channel-group" é sintaxe Cisco, não existe aqui.
Outros · 77
abortDescarta o objeto em edição sem salvar e volta para a tabela. É a saída de emergência quando você percebe que configurou a políti…arp -aLista a tabela ARP do PC: os pares IP → MAC que ele já resolveu por ter conversado com aquele host antes (geralmente via ping). U…arp-protectDynamic ARP Inspection real do HP ProCurve: liga a proteção globalmente, mais simples que o modelo por-VLAN do Cisco (`ip arp ins…clearFamília de comandos que limpa tabelas e contadores APRENDIDOS — nunca a configuração. Zerar contadores antes de medir é o que tra…clear arpLimpa a tabela ARP no ArubaOS-CX e no HP ProVision reais — a forma "clear arp-cache" (com "-cache") é sintaxe Cisco, não existe e…clear arp-cacheApaga a tabela ARP no Cisco IOS real, forçando o equipamento a reaprender os pares IP → MAC. É o primeiro recurso quando um host…clear mac address-table dynamicLimpa os MACs aprendidos dinamicamente, obrigando o switch a reaprender onde cada dispositivo está. Útil depois de mover um servi…clear statisticsZera os contadores das interfaces. Passo obrigatório antes de investigar erro de porta: com o contador zerado, se o CRC volta a s…configEntra numa TABELA de configuração do FortiOS — é o começo de tudo neste sistema. Diferente do IOS, aqui a configuração é orientad…console inactivity-timerNo HP ProVision, o tempo de inatividade do CONSOLE, em minutos. Protege o caso concreto do técnico que deixou o notebook conectad…debugLiga a depuração de um subsistema, fazendo o equipamento narrar cada evento em tempo real. Em equipamento de produção é o comando…deleteApaga um objeto da tabela em edição no FortiOS — uma política, um objeto de endereço. Apagar uma política muda a ORDEM de avaliaç…diagnose sniffer packetNo FortiGate real, captura pacotes ao vivo numa interface — a ferramenta de troubleshooting mais usada do FortiOS. Neste simulado…dns-serverNo pool DHCP, define o(s) servidor(es) DNS entregues aos clientes. Aceita mais de um (ex.: 8.8.8.8 1.1.1.1). Sem DNS, o cliente t…doExecuta um comando do modo privilegiado sem sair da configuração. Sem ele, conferir algo no meio de uma configuração longa obriga…editAbre — ou cria, se não existir — um objeto dentro da tabela em edição. A chave é numérica em algumas tabelas (política, rota) e u…encapsulation dot1qNuma SUBINTERFACE do roteador, diz qual VLAN aquele pedaço lógico atende. É a peça central do router-on-a-stick: um único cabo fí…exec-timeoutTempo de inatividade até a sessão cair sozinha. Existe porque sessão esquecida aberta é sessão que outra pessoa usa. `exec-timeou…get firewall policyLista as políticas de firewall NA ORDEM em que são avaliadas — e a ordem é tudo no FortiGate. A avaliação é de cima para baixo, p…get system statusIdentidade do FortiGate: versão do FortiOS, build, número de série, hostname e modo de operação (NAT ou Transparent). É o primeir…helpMostra a ajuda do terminal. Em equipamento real o mesmo papel é do `?`: digitado sozinho lista os comandos possíveis, e depois de…hostDentro de um `object network` do ASA, define que o objeto é um endereço único.ip addressAtribui um IP + máscara a uma interface L3 — numa SVI (VLAN) vira o gateway daquela VLAN; num roteador, o IP da interface roteada…ip default-gatewayDefine o gateway do PRÓPRIO equipamento — como ele responde a quem está fora da sub-rede de gerência. Só faz sentido em switch L2…ip dns server-addressA mesma coisa que o `ip name-server`, na sintaxe do HP/Aruba: o servidor DNS que o próprio switch consulta.ip domain nameDefine o nome de domínio do equipamento. Parece cosmético, mas é PRÉ-REQUISITO do SSH: a chave RSA é gerada a partir de hostname…ip domain-lookupLiga a resolução de nomes no equipamento, permitindo usar nomes em vez de IPs nos comandos. Precisa de `ip name-server` configura…ip domain-nameDefine o nome de domínio do equipamento. Parece cosmético, mas é PRÉ-REQUISITO do SSH: a chave RSA é gerada a partir de hostname…ip helper-addressConfigura o DHCP relay na interface (Cisco/HP): encaminha os broadcasts de DHCP dos clientes daquela sub-rede para o servidor DHC…ip http secure-serverHabilita a interface web por HTTPS no Cisco IOS/IOS-XE real (par de `ip http server`, que é HTTP puro — evite deixar os dois liga…ip name-serverDefine o servidor DNS que o EQUIPAMENTO usa para resolver nomes (num `ping google.com`, por exemplo). Não tem nada a ver com o DN…ip nat insideMarca a interface como o lado INTERNO do NAT — a rede privada. O NAT não traduz nada enquanto as interfaces não forem marcadas: é…ip nat inside sourceA regra de NAT propriamente dita: quais endereços internos são traduzidos e para quê. Com `overload` vira PAT, e uma rede inteira…ip nat outsideMarca a interface como o lado EXTERNO do NAT — o que dá para a Internet ou para o provedor. Par obrigatório do `ip nat inside`.ipconfigMostra a configuração IP do PC: endereço, máscara, gateway padrão e DNS. Equivalente ao `show ip interface brief` de um switch, s…leaseTempo da concessão DHCP — quanto tempo o cliente pode usar o endereço antes de renovar. A escolha é prática: numa rede de visitan…line consoleEntra na configuração da linha de CONSOLE — o acesso pela porta física do equipamento. É a única via que continua funcionando qua…line vtyEntra na configuração das linhas VTY — as sessões remotas (SSH/Telnet). O número é a QUANTIDADE de sessões simultâneas: `line vty…link-aggregation load-sharing modeDefine o algoritmo de balanceamento entre os membros do LAG, no Comware real, na interface Bridge-Aggregation. As opções reais sã…link-aggregation modeDefine, dentro da própria interface lógica Bridge-Aggregation, se a negociação é `dynamic` (LACP ativo, equivalente ao `active`/`…login localManda a linha autenticar contra a base de usuários LOCAL do equipamento, criada com `username`. Sem isso, uma linha com senha sim…mac-address-table aging-timeTempo, em segundos, que um MAC fica na tabela sem ser visto antes de ser esquecido (padrão 300 s). Baixar demais faz o switch inu…modeDentro de uma interface Eth-Trunk no Huawei, decide COMO o grupo agrega os links: `manual load-balance` distribui tráfego sem neg…monitor sessionCria uma sessão de espelhamento: copia o tráfego de uma porta (ou VLAN) para outra porta, onde um analisador como o Wireshark est…nameDá um nome descritivo à VLAN em edição (ex.: USUARIOS, VOZ, GERENCIA). É só rótulo administrativo — não muda o comportamento, mas…nameifDá um NOME lógico à interface do ASA (`inside`, `outside`, `dmz`). Não é etiqueta: o nome é usado em todo o resto da configuração…natConfigura a tradução de endereços no ASA, declarando o par de interfaces (real, mapeada) e o tipo — dinâmico para muitos saírem p…neighborDeclara um vizinho BGP: o endereço dele e o ASN a que pertence. Diferente do OSPF, o BGP não descobre vizinho sozinho — cada sess…nextCONFIRMA o objeto em edição e volta para a tabela, pronto para editar o próximo. É o commit do objeto: sem `next` (ou `end`), o q…no debug allDesliga TODA a depuração de uma vez. É o comando de emergência quando um `debug` inunda o console — e o motivo de você memorizá-l…no ip addressRemove o endereço IP da interface ou SVI. Parece óbvio, mas é o par indispensável do `ip address`: sem ele, um IP posto por engan…no ip default-gatewayApaga o gateway padrão do equipamento. Se você estiver conectado de outra sub-rede, esta é a linha que corta a sua própria sessão…no ip domain-lookupDesliga a resolução de nomes — e é das primeiras linhas que todo mundo digita num laboratório. Motivo: com ela ligada, um comando…no monitor sessionApaga uma sessão de espelhamento. Espelhamento esquecido ligado consome banda da porta destino continuamente — apague quando a ca…no trunkRemove a(s) porta(s) listada(s) de um grupo LAG no HP ProCurve — o grupo continua existindo com as portas restantes; só fica vazi…platformComando exclusivo deste simulador: troca a marca emulada pelo equipamento (aruba, cisco, huawei). Muda a sintaxe aceita, o prompt…port link-aggregation groupAssocia a porta a um grupo de agregação (LAG), no Comware real — "eth-trunk" é terminologia exclusiva Huawei VRP; no Comware o gr…protocol inboundNo Huawei, define quais protocolos a user-interface VTY aceita — `ssh`, `telnet`, `all` ou `none`. Equivale ao `transport input`…rate-limitStorm control real do HP ProCurve: limita, em porcentagem da banda da porta, o quanto de broadcast/multicast/unknown-unicast é ac…reset arpLimpa a tabela ARP no VRP real. O nome do comando é `reset` (não `clear`); "clear arp-cache" é sintaxe Cisco e não existe no VRP.reset arp allLimpa a tabela ARP inteira no Comware real — a forma "clear arp-cache" é sintaxe Cisco, não existe aqui. Aceita também a forma cu…reset mac-address dynamicLimpa os MACs aprendidos dinamicamente, obrigando o switch a reaprender onde cada dispositivo está. Útil depois de mover um servi…reset mac-address-table dynamicLimpa os MACs aprendidos dinamicamente, obrigando o switch a reaprender onde cada dispositivo está. Útil depois de mover um servi…routeRota estática no ASA. Diferente do IOS, aqui a rota começa pelo NOME da interface de saída: `route outside 0.0.0.0 0.0.0.0 200.20…security-levelO coração do modelo do ASA: um número de 0 a 100 que diz o quanto a zona é confiável. Por padrão, tráfego de nível ALTO para níve…service timestampsColoca data e hora em cada mensagem de log. Sem isso o log é uma lista de eventos sem ordem no tempo — inútil para correlacionar…setDefine um campo do objeto que você está editando no FortiOS. O valor NÃO é aplicado na hora: fica num rascunho até você confirmar…storm suppressionLimita a taxa de broadcast/multicast/unicast desconhecido numa porta do Huawei — equivalente nativo do `storm-control` do Cisco,…subnetDentro de um `object network` do ASA, define que o objeto é uma sub-rede inteira, com rede e máscara.terminal monitorFaz as mensagens de log aparecerem na SUA sessão remota. Por padrão o log vai para o console físico — quem entra por SSH não vê n…terminal no monitorPara de mandar as mensagens de log para esta sessão. O par do `terminal monitor`, e o que salva a sessão quando o log começa a ro…testExecuta rotinas de autoteste do equipamento (memória, portas, componentes). Em equipamento real alguns testes são disruptivos e d…time timezoneFuso horário no HP ProVision — e a pegadinha é a unidade: o valor é em MINUTOS de GMT, não em horas. Para GMT-3 (Brasília) use `-…transport inputDefine quais protocolos a linha VTY aceita. `transport input ssh` derruba o Telnet, que trafega senha em texto claro. É uma linha…trunkCria o grupo LAG E associa a lista de portas ao mesmo tempo no HP ProCurve (ProVision/AOS-Switch) — diferente das outras marcas,…unsetDevolve um campo do objeto ao valor padrão, dentro do bloco de edição do FortiOS.vty inactivity-timerNo HP ProVision, o tempo de inatividade das sessões remotas (VTY), em minutos. Além da segurança, libera as linhas VTY presas por…
QoS · 10
class-mapCria uma CLASSE de tráfego — a regra que responde 'que tipo de tráfego é este', casando por ACL, DSCP ou protocolo. Primeiro pass…mls qosLiga o QoS globalmente no switch. Antes disso, toda a configuração de classificação e filas existe e não vale nada — e não há men…mls qos map dscp-mutationTraduz valores de DSCP na entrada de uma porta. Existe porque nem todo mundo marca igual: quando duas redes com padrões diferente…mls qos trustDiz se o switch ACREDITA na marcação de prioridade que o pacote já traz (`dscp` ou `cos`). Sem confiança, o switch zera a marcaçã…no mls qosDesliga o QoS globalmente. Todo o tratamento diferenciado some de uma vez e o tráfego volta a ser tratado por ordem de chegada —…policy-mapDefine o TRATAMENTO de cada classe: remarcar DSCP, reservar banda, limitar taxa (policing) ou priorizar. Segundo passo do MQC — a…priority-queue outHabilita a fila de PRIORIDADE ESTRITA na saída da porta: o que estiver nela sai antes de tudo, sempre. É o tratamento certo para…service-policyAplica uma policy-map a uma interface, num sentido (`input` ou `output`). Terceiro e último passo do MQC — é aqui que a configura…set dscpMarca (ou remarca) o valor de DSCP dos pacotes de uma classe. A marcação é o que os PRÓXIMOS equipamentos vão ler para decidir a…voiceMarca a VLAN atual como VLAN de voz no ArubaOS-CX real — executado dentro do contexto da própria VLAN (`vlan <id>`), não na inter…
Roteamento L3 · 23
areaDefine ou configura uma área OSPF. A área 0 é o backbone — as demais devem se conectar a ela. Duas interfaces vizinhas em ÁREAS D…default-routerNo pool DHCP, define o gateway padrão que será entregue aos clientes — geralmente o IP da SVI/roteador daquela sub-rede. Sem gate…get router info routing-table allTabela de rotas do FortiGate, com as redes conectadas (C) e as estáticas (S). Equivale ao `show ip route` do IOS.ip ospfHabilita o OSPF diretamente NA INTERFACE, dizendo processo e área — sem precisar do `network` com máscara curinga. É a forma mode…ip ospf areaNo ArubaOS-CX, define a área OSPF da interface. Mesma ideia: participação declarada porta a porta, não por faixa de endereços.ip ospf costSobrescreve o custo OSPF da interface. Por padrão o custo vem da banda (referência 100 Mbps ÷ bandwidth, mínimo 1) — por isso Gig…ip ospf priorityPrioridade da interface na eleição de DR/BDR num segmento broadcast. Maior vence; empate é desempatado pelo maior router-id. Prio…ip routeCria uma rota estática: 'para alcançar a rede X/máscara, envie para o next-hop Y'. Huawei: `ip route-static`. Sem a rota (ida E v…ip routingLiga o roteamento IP. Sem ele, um switch L3 tem as SVIs configuradas mas NÃO encaminha entre VLANs — cada VLAN fica isolada, e o…networkO significado depende do submodo: no contexto de pool DHCP define a rede do pool; no contexto OSPF diz quais interfaces participa…no ip routeApaga uma rota estática. Precisa ser digitada exatamente igual à que criou a rota — rede, máscara e próximo salto. Se a rota apag…no ip routingDesliga o roteamento IP no switch L3. As VLANs continuam existindo, os IPs das SVIs continuam configurados, e nada mais passa de…no networkRetira uma rede da lista anunciada pelo OSPF. Efeito duplo, e é o que costuma surpreender: aquela rede deixa de ser anunciada aos…no router bgpApaga o processo BGP. Aqui, sem simulação de BGP, remove apenas a configuração declarada.no router ospfApaga o processo OSPF inteiro. Todas as rotas aprendidas por OSPF somem da tabela na hora — e se a rede dependia delas, a conecti…object networkCria um objeto nomeado que representa um host, uma sub-rede ou uma faixa. Serve para escrever regras com nome em vez de número: m…ospfEntra na view do processo OSPF no Huawei. Dentro dela se define o router-id e as áreas; no VRP as redes são declaradas DENTRO da…ospf enableHabilita o OSPF numa interface do Huawei, informando a área. É a alternativa por interface à declaração de redes dentro da área.redistributeInjeta rotas de uma origem em outro protocolo — estáticas dentro do OSPF, por exemplo. É poderoso e traiçoeiro: redistribuir nos…router bgpCria o processo BGP com o número do sistema autônomo (ASN). O BGP é o protocolo que liga redes de operadores diferentes — não se…router ospfEntra na configuração do processo OSPF. O número é o ID do processo e vale só LOCALMENTE — dois roteadores com números diferentes…router-idIdentificador único do roteador no domínio OSPF, no formato de um IP (mas não precisa ser alcançável). Sem definir, o equipamento…vrrpCria um grupo VRRP na interface: dois roteadores compartilham um IP virtual, e os hosts apontam o gateway para esse IP. Se o mest…
Segurança · 26
aaaEntra na AAA view do Huawei, onde ficam os usuários locais, os esquemas de autenticação e os domínios. É dentro dela que se cria…aaa accountingRegistra o que cada usuário fez: quando entrou, quais comandos rodou, quando saiu. É o terceiro A do AAA e a peça que sustenta au…aaa authentication loginDefine a ORDEM dos métodos de autenticação. `aaa authentication login default group radius local` significa: tenta o RADIUS e, se…aaa authorizationDecide o que cada usuário autenticado PODE fazer. Autenticação diz quem você é; autorização diz até onde você vai — é o que separ…authentication-modeNo Huawei, define como a user-interface autentica: `aaa` (usa a base de usuários), `password` (uma senha só para a linha) ou `non…dot1x enableHabilita 802.1X no Huawei — precisa rodar tanto globalmente (system-view) quanto na porta que vai exigir autenticação, dois coman…dot1x port-controlDefine como a porta trata o 802.1X. `auto` é o modo real: a porta só libera tráfego depois que o dispositivo se autentica. No Cis…dot1x system-auth-controlLiga o 802.1X no equipamento inteiro. Sem esta linha global, a configuração por porta existe e não vale nada. Antes de ligar, gar…port-securityAtiva Port Security na porta: limita quais/quantos MACs podem usá-la. Protege contra MAC flooding e conexões não autorizadas. Com…port-security enableAtiva Port Security na porta: limita quais/quantos MACs podem usá-la. Protege contra MAC flooding e conexões não autorizadas. Com…port-security intrusion-modeDefine a ação em caso de violação do port security, no Comware real — vocabulário próprio, diferente de shutdown/restrict/protect…port-security mac-address stickyFaz a porta APRENDER o MAC que está ligado nela e gravá-lo como se fosse estático. Resolve o problema prático do port security: e…port-security max-mac-countDefine o número máximo de MACs aprendidos na porta, no Comware real — a palavra-chave nativa é `max-mac-count`, não `maximum` (es…port-security max-mac-numDefine o número máximo de MACs aprendidos na porta, no VRP real — a palavra-chave nativa é `max-mac-num`, não `maximum` (essa é s…port-security maximumNúmero máximo de MACs que a porta aceita. O padrão é 1: o primeiro dispositivo a falar prende a porta. Se ali houver um telefone…port-security port-mode autolearnHabilita o aprendizado automático de MACs na porta, no Comware real — equivalente funcional ao "sticky" (Cisco/Aruba/Huawei), mas…port-security protect-actionDefine o que a porta faz ao violar o limite de MACs, no VRP real — a palavra-chave nativa é `protect-action`, não `violation` (Ar…port-security violationO que fazer quando o limite de MACs é ultrapassado. `protect` descarta em silêncio; `restrict` descarta e registra no log; `shutd…radius-server hostAponta o servidor RADIUS que responde às autenticações, com a chave compartilhada. Chave errada tem sintoma enganoso: o servidor…storm-control broadcast levelLimita quanto do enlace o BROADCAST pode ocupar, descartando o excedente. É a rede de proteção contra loop e contra placa de rede…storm-control multicast levelO mesmo limite para MULTICAST. Cuidado ao calibrar: aplicações legítimas de vídeo e de mercado financeiro usam multicast pesado,…storm-control unicast levelLimita o unicast DESCONHECIDO — os quadros cujo MAC de destino o switch não tem na tabela e que por isso são inundados por todas…switchport port-securityAtiva Port Security na porta: limita quais/quantos MACs podem usá-la. Protege contra MAC flooding e conexões não autorizadas. Com…switchport port-security mac-address stickyO aprendizado sticky na sintaxe Cisco. Lembre de salvar a configuração: sem salvar, os MACs aprendidos se perdem no reboot e a po…switchport port-security maximumO mesmo limite de MACs, na sintaxe Cisco. Padrão 1 — e é esse padrão que derruba a porta quando alguém liga um switch de mesa não…switchport port-security violationA ação de violação na sintaxe Cisco: protect, restrict ou shutdown. O padrão é shutdown, o mais rígido dos três.
Sistema & Gerência · 43
banner motdTexto exibido antes do login. Além do aviso operacional, tem peso jurídico: em muitos lugares só se pode responsabilizar um acess…clock datetimeAjusta data e hora no Huawei VRP e no Aruba AOS-CX. Repare que a ordem dos campos difere: VRP usa `HH:MM:SS AAAA-MM-DD`, AOS-CX u…clock daylight-saving-timeRegra de horário de verão no Huawei: nome, período e o quanto adiantar. Mesma advertência: se a região não usa mais horário de ve…clock setAjusta manualmente data e hora. No IOS este comando é do modo PRIVILEGIADO (`#`), não do modo de configuração — detalhe que costu…clock summer-timeConfigura a troca automática para horário de verão. `recurring` repete todo ano; `date` fixa um período. Se a região não tem mais…clock timezoneDefine o fuso horário. A sintaxe muda MUITO por marca: Cisco usa horas (`clock timezone BRT -3`), Huawei usa add/minus com HH:MM:…crypto key generate rsaA mesma geração de chave, na forma explícita RSA. O tamanho importa: 1024 bits é considerado fraco hoje, use 2048 ou mais. Gerar…enable passwordSenha do modo privilegiado — a que separa quem só olha de quem muda. Prefira a variante `enable secret` na Cisco: ela guarda o ha…hostnameDefine o nome do equipamento, que aparece no prompt e ajuda a identificar em qual device você está. Huawei usa `sysname`.info-center loghostConfigura o servidor syslog no Huawei — o info-center é o subsistema de log do VRP. Mesma finalidade do `logging host`.ip sshHabilita o acesso SSH (remoto criptografado). Antes, gere as chaves com `crypto key generate ssh`/`rsa`. Depois desabilite o Teln…ip ssh versionDefine a versão do protocolo SSH aceita. Use sempre a 2: a versão 1 tem falhas conhecidas de integridade e não deve ser habilitad…local-userCria uma conta local no Huawei. Depois de criada, é preciso definir a senha, o nível de privilégio e para quais serviços a conta…logging bufferedGuarda os logs num buffer em memória e define o tamanho dele. É esse buffer que o `show logging` mostra. Quanto maior, mais histó…logging hostManda os logs para um servidor syslog remoto. É a diferença entre ter histórico e não ter: o buffer local é pequeno, some no rebo…logging onLiga o registro de log no equipamento. Sem log não há análise de incidente possível: a rede volta a funcionar e ninguém descobre…logging synchronousImpede que uma mensagem de log apareça no meio da linha que você está digitando, reescrevendo o que já foi teclado. Não muda nada…no clock summer-timeDesliga o horário de verão. No Brasil, o horário de verão foi extinto em 2019 — equipamento antigo com a regra ainda configurada…no clock timezoneDevolve o equipamento ao UTC. Costuma ser o segundo passo de uma correção de fuso: apagar o fuso errado antes de configurar o cer…no ip sshDesabilita o servidor SSH. Se você estiver conectado por SSH, esta é a linha que encerra a sua própria sessão — e se o Telnet tam…no loggingDesliga o registro de log. Praticamente não há motivo legítimo para isso em produção — sem log, o próximo incidente igual será tã…no ntp serverRetira um servidor NTP da lista. Sobrando nenhum, o equipamento volta a contar tempo pelo próprio oscilador — que desvia alguns s…no telnet-serverDesabilita o Telnet. É uma das primeiras linhas de qualquer endurecimento de switch, e uma das mais fáceis de esquecer, porque a…no web-management plaintextDesliga a interface web em HTTP puro, mantendo o HTTPS. É a versão correta do endurecimento: você não perde a interface gráfica,…ntp enableLiga o cliente NTP. Ter o servidor apontado não basta em algumas marcas: sem habilitar, o relógio continua livre. Confirme com `s…ntp serverAponta o equipamento para um servidor NTP, que sincroniza o relógio pela rede — o jeito correto de manter a hora. Combine SEMPRE…password managerNo HP ProVision, a senha do nível MANAGER — equivalente ao modo privilegiado, com permissão de mudar configuração.password operatorNo HP ProVision, a senha do nível OPERATOR — acesso de leitura, para quem precisa diagnosticar sem poder alterar. Existe para que…public-key local create rsaGera o par de chaves RSA no Comware real, pré-requisito do SSH — "rsa local-key-pair create" é a forma Huawei VRP; o Comware usa…rsa local-key-pair createGeração do par de chaves RSA no Huawei, mesmo pré-requisito do SSH das outras marcas. No HP Comware (primo próximo) o comando é `…service password-encryptionFaz o equipamento embaralhar as senhas guardadas na configuração, para que não apareçam em texto claro num backup ou num print. I…snmp-server communityDefine a comunidade SNMP e o nível de acesso (`ro` só leitura, `rw` leitura e escrita). A comunidade é a senha do SNMPv1/v2c e tr…sshAbre uma sessão remota na CLI de outro device alcançável na topologia — o mesmo `ssh <ip>` que existe num switch/roteador de verd…ssh host-keyGera o par de chaves usado pelo servidor SSH no ArubaOS-CX real — aceita RSA, ECDSA ou Ed25519. "crypto key generate rsa/ssh" (Ci…ssh server enableHabilita o servidor SSH no Comware real — "stelnet server enable" é a forma Huawei VRP (nome "STelnet"); o Comware volta a usar o…ssh userNo Huawei, define um usuário de SSH e o tipo de autenticação dele (senha, chave RSA ou ambos). É um passo separado de criar o `lo…stelnet server enableHabilita o servidor STelnet — o nome do SSH no Huawei. Precisa do par de chaves RSA já criado. No HP Comware o comando volta a se…sysnameDefine o nome do equipamento no Huawei — equivale ao `hostname`. Aparece no prompt, no log e nos anúncios de LLDP, e é o que evit…telnet-serverHabilita o acesso por Telnet no HP ProVision. Telnet transmite usuário e senha em TEXTO CLARO: qualquer um com acesso ao caminho…timesync ntpNo HP/Aruba, escolhe o NTP como método de sincronização de hora. É um passo separado de informar o servidor: primeiro se define o…undo clock timezoneDevolve o equipamento ao UTC. Costuma ser o segundo passo de uma correção de fuso: apagar o fuso errado antes de configurar o cer…usernameCria uma conta local no equipamento, com senha e nível de privilégio. É o que permite o log dizer QUEM fez a mudança, em vez de a…web-management sslHabilita a interface web por HTTPS no HP ProVision/AOS-Switch. A interface gráfica é conveniente para quem começa, mas em HTTP pu…
STP · 23
no spanning-treeDesliga o spanning-tree. É das poucas linhas capazes de derrubar uma rede inteira sozinha — a partir dela, qualquer caminho redun…no spanning-tree bpdu-guardDesliga o BPDU Guard configurado na porta, no ArubaOS-CX real (forma hifenizada).no spanning-tree bpduguardDesliga o BPDU Guard na porta. Só faz sentido onde você realmente pretende ligar um switch — e nesse caso a porta deveria ser tru…spanning-treeHabilita/ativa o Spanning Tree globalmente. O STP evita loops de camada 2 bloqueando caminhos redundantes, deixando uma topologia…spanning-tree bpdu-guardEquivalente real do BPDU Guard no ArubaOS-CX: derruba a porta se ela receber uma BPDU — sinal de que alguém ligou um switch não a…spanning-tree bpduguardCom BPDU Guard, se a porta (normalmente PortFast) receber um BPDU — sinal de que ligaram um switch onde deveria haver um host — e…spanning-tree enableLiga o spanning-tree globalmente. Manter o STP ligado é regra, não escolha: sem ele, um único cabo ligado em dois pontos do mesmo…spanning-tree force-versionTroca a versão do spanning-tree no HP ProCurve — equivalente real do `spanning-tree mode` do Cisco/ArubaOS-CX, que não existe nes…spanning-tree modeEscolhe a variante do STP: `rapid-pvst` (rápido, uma árvore por VLAN), `mst`/`mstp` (rápido, VLANs agrupadas em instâncias) ou o…spanning-tree port-type admin-edgeEquivalente real do PortFast no ArubaOS-CX: marca a porta como borda administrativa, pulando os estados de escuta/aprendizado do…spanning-tree portfastMarca a porta como edge (PortFast): ela vai direto para forwarding sem passar pelos estados de STP, evitando o atraso de ~30s ao…spanning-tree priorityDefine a prioridade da bridge no STP — menor valor = mais provável Root Bridge. No ArubaOS-CX e no HP ProVision reais o valor é u…spanning-tree root primaryFaz este switch a raiz do spanning-tree, baixando a prioridade dele. Definir a raiz de propósito é importante: na eleição automát…spanning-tree root secondaryFaz deste switch a raiz de reserva: prioridade melhor que a dos demais, pior que a do primário. Assim, quando a raiz cai, quem as…stp bpdu-protectionEquivalente Huawei do BPDU Guard, também global: desabilita qualquer porta de borda que receber uma BPDU. Junto com `stp edged-po…stp disableDesliga o STP no Huawei — com o mesmo risco de loop das outras marcas. No HP Comware não existe um comando "disable" positivo sep…stp edged-port enableHabilita GLOBALMENTE a detecção automática de porta de borda no Huawei — diferente do Cisco, não é por porta. Sem isso ligado, to…stp enableLiga o STP no Huawei. Mesmo princípio: rede com redundância física e sem STP é rede que cai. No HP Comware o comando equivalente…stp global enableLiga o STP globalmente no Comware real. A palavra `global` distingue este comando do `stp enable` de escopo de PORTA (comando dif…stp modeModo do STP no Huawei: `stp`, `rstp` ou `mstp`. O padrão do VRP é MSTP. Todos os switches do domínio precisam do mesmo modo para…stp priorityDefine a prioridade STP do switch no VRP real — múltiplo de 4096 (0 a 61440), igual ao valor bruto do IEEE 802.1D. O nome do coma…stp root primaryTorna este switch a raiz do STP no Huawei — o comando ajusta a prioridade automaticamente para o menor valor.stp root secondaryTorna este switch a raiz de reserva no Huawei, para que a sucessão seja planejada e não sorteada.
VLAN & Trunk · 34
aaa port-access authenticatorMarca uma ou mais portas como autenticadoras 802.1X no HP ProCurve — equivalente nativo do `dot1x port-control` do Cisco. Sozinho…aaa port-access authenticator activeAtiva globalmente a autenticação 802.1X nas portas já marcadas com `aaa port-access authenticator` — sem esse comando, as portas…dhcp snooping enable vlanRestringe o DHCP Snooping a uma ou mais VLANs específicas — nas demais, requisições DHCP continuam sem inspeção. Prática comum: l…dhcp-snooping vlanHabilita o snooping numa lista de VLANs no HP (ProVision). Ligar globalmente não basta: é preciso dizer em quais VLANs a inspeção…dhcpv4-snooping vlanHabilita o snooping numa lista de VLANs no ArubaOS-CX real. Ligar globalmente não basta: é preciso dizer em quais VLANs a inspeçã…ip arp inspection vlanLiga o Dynamic ARP Inspection numa VLAN. O DAI confere cada ARP contra a tabela do DHCP snooping e descarta o que não bate — é o…ip dhcp snooping vlanHabilita o DHCP snooping numa VLAN, na sintaxe Cisco/genérica. Sem indicar as VLANs, o snooping global não inspeciona nada.no switchport trunk allowed vlanRetira VLANs da lista de permitidas do trunk. Este é o comando que exige mais atenção do trunk: retirar a VLAN errada corta uma r…no taggedNo HP/ProCurve, retira portas TAGGED de uma VLAN — ou seja, aquela VLAN deixa de passar etiquetada por essas portas. É o vocabulá…no untaggedNo HP/ProCurve, retira portas UNTAGGED de uma VLAN. Uma porta só pode ser untagged em UMA VLAN por vez — este comando é o que lib…no vlanApaga uma VLAN. As portas que estavam nela NÃO voltam para a VLAN 1 sozinhas em todas as marcas — em várias, ficam órfãs e param…no vlan accessNo ArubaOS-CX, devolve a porta à VLAN de acesso padrão (a VLAN 1). Cuidado: a porta volta a funcionar, mas na rede errada — o dis…no vlan trunk allowedNo ArubaOS-CX, retira VLANs da lista de permitidas do trunk. Mesma advertência: a VLAN some do caminho sem que o enlace caia.port access vlanDefine a VLAN de acesso da porta no Comware real — a forma "vlan access" (Aruba AOS-CX) não existe aqui; a palavra vem antes ("po…port default vlanForma Huawei de definir a VLAN de acesso (PVID) de uma porta. A porta trata frames untagged como sendo dessa VLAN.port link-type accessColoca a porta em modo access no Huawei — uma VLAN, quadros sem etiqueta. Depois disso, `port default vlan <id>` define qual VLAN…port trunk allow-pass vlanForma Huawei: permite VLANs no trunk. Note a sintaxe de range: `10 20 100 to 200`.port trunk permit vlanPermite uma ou mais VLANs na porta trunk, no Comware real — a forma "vlan trunk allowed" (Aruba AOS-CX) não existe aqui.port trunk pvid vlanA VLAN nativa do trunk no Huawei, chamada de PVID. Mesma regra: tem que casar com a native do outro lado, e é bom que seja uma VL…spanning-tree vlanDefine a prioridade da bridge PARA UMA VLAN (ou torna esta bridge raiz primária/secundária daquela VLAN, com `root primary`/`root…switchport access vlanForma Cisco de colocar a porta em access numa VLAN. A porta passa a pertencer só a essa VLAN e trafega sem tag (untagged). Use em…switchport mode accessFixa a porta em modo ACCESS: ela pertence a uma VLAN só e entrega os quadros SEM etiqueta — é a porta onde se liga um PC, uma imp…switchport trunk allowed vlanForma Cisco: define as VLANs permitidas no trunk. Um erro clássico é esquecer de permitir uma VLAN aqui — ela não cruza o trunk e…switchport trunk native vlanDefine a VLAN NATIVA do trunk — a única que trafega SEM etiqueta. Precisa ser a MESMA nos dois lados: se um switch usa native 1 e…switchport voice vlanConfigura a VLAN de VOZ numa porta de acesso. É o arranjo que permite ligar telefone IP e computador no mesmo cabo: o telefone re…taggedSintaxe HP Aruba/ProCurve (contexto VLAN): adiciona portas como TAGGED (trunk) à VLAN em edição — os frames saem com tag 802.1Q.…untaggedSintaxe HP Aruba/ProCurve: adiciona portas como UNTAGGED (access) à VLAN — os frames saem sem tag. É como definir a VLAN de acess…vlanCria (se não existir) e entra na configuração de uma VLAN. Uma VLAN é um domínio de broadcast lógico — separa o tráfego de grupos…vlan accessColoca a porta (interface) em modo access na VLAN indicada. Porta access pertence a UMA VLAN e envia/recebe frames sem tag — é on…vlan batchCria várias VLANs de uma vez no Huawei — `vlan batch 10 20 30` ou `vlan batch 10 to 30`. Poupa repetir o comando dezenas de vezes…vlan trunk allowedDefine quais VLANs o trunk transporta (com tag 802.1Q). Trunk é o cabo entre switches (ou switch↔roteador) que carrega várias VLA…vlan trunk enableNo ArubaOS-CX, coloca a porta em modo trunk. Depois é preciso dizer quais VLANs passam (`vlan trunk allowed`) e qual é a native (…vlan trunk nativeDefine a native VLAN do trunk — a VLAN cujos frames trafegam SEM tag no trunk. Por segurança, use uma VLAN dedicada (ex.: 99), nu…voice-vlanA VLAN de voz na sintaxe do Huawei. No VRP o comando costuma vir acompanhado da habilitação por porta e do reconhecimento do tele…