软考中级网络工程师 第8章 组网技术 备考总结
软考中级网络工程师 第8章 组网技术 备考讲义
(基于《网络工程师教程(第6版)》+历年真题考点整理)
一、考情速览
- 重要程度:★★★★★(下午案例分析核心大题章节,交换+路由综合组网是必考题型)
- 考查分值:上午选择题3~5分,下午案例分析必考1道20分左右的综合组网大题,常结合安全、服务器配置联合考查
- 考查形式:上午以概念辨析、选型题为主;下午以拓扑分析、配置命令填空、故障排查分析为主
- 核心必考点:VLAN与Trunk配置、STP端口角色与选举规则、静态/默认路由配置、RIP/OSPF基础配置、ACL分类与应用规则、NAT工作原理、常见接入技术特点、分层故障排查思路
- 备考定位:本章是第3、5章理论知识的落地应用,直接对应下午案例分析的核心大题,考点相对固定,掌握配置模板和解题套路后提分效果显著,是备考的重点攻坚章节。
现在考试(近几年真题)统一以华为 VRP 命令体系为标准出题。
- 交换机:华为 S5700/S5735 系列
- 路由器:华为 AR 系列企业路由器
早年(2015 年之前)真题大量考思科 IOS 命令,现在几乎不再考思科命令,下午配置填空全部是华为命令格式。
二、核心知识点精讲
8.1 局域网交换组网技术
本部分是下午交换组网大题的核心,围绕交换机配置与二层技术展开。
1. 交换机基础配置逻辑
- 配置层级:用户视图→系统视图→接口视图/VLAN视图,逐级进入配置
- 基础配置项:设备命名、管理IP配置(VLANIF接口)、端口速率/双工模式配置、远程登录配置
- 通用配置思路:先全局配置基础参数,再进入具体接口配置接口属性
视图说明:
用户视图:<Huawei>
系统视图:[Huawei]
接口视图:[Huawei‑GigabitEthernet0/0/1]
VLAN视图:[Huawei‑vlan10]
1.1 视图切换
# 用户视图进入系统视图
<Huawei> system-view
# 修改设备名称,系统视图下
[Huawei] sysname SW1
# 退回上一级视图
[SW1] quit
# 直接回到用户视图
[SW1] return
1.2 设备命名
<Huawei> system-view
[Huawei] sysname SW1
1.3 管理 IP 配置(VLANIF,三层虚接口,用于远程管理交换机)
二层交换机只能 VLANIF 做管理 IP,不能直接给物理口配 IP
# 创建vlan 10作为管理vlan
[SW1] vlan 10
[SW1‑vlan10] quit
# 进入VLANIF虚接口配置管理IP
[SW1] interface Vlanif 10
[SW1‑Vlanif10] ip address 192.168.10.1 255.255.255.0
[SW1‑Vlanif10] quit
# 物理接口划入vlan10,管理流量才能通
[SW1] interface GigabitEthernet 0/0/24
[SW1‑GigabitEthernet0/0/24] port link-type access
[SW1‑GigabitEthernet0/0/24] port default vlan 10
[SW1‑GigabitEthernet0/0/24] quit
1.4 端口速率、双工模式
[SW1] interface GigabitEthernet 0/0/1
# 关闭自动协商
[SW1‑GigabitEthernet0/0/1] negotiation auto disable
# 设置速率100M,双工full
[SW1‑GigabitEthernet0/0/1] speed 100
[SW1‑GigabitEthernet0/0/1] duplex full
[SW1‑GigabitEthernet0/0/1] quit
1.5 远程登录 telnet 配置(软考高频)
[SW1] user-interface vty 0 4
# 设置认证模式为密码认证
[SW1‑ui‑vty0‑4] authentication-mode password
# 设置登录密码,密文
[SW1‑ui‑vty0‑4] set password cipher Admin@123
# 设置用户权限级别
[SW1‑ui‑vty0‑4] user privilege level 15
[SW1‑ui‑vty0‑4] quit
1.6 保存配置(考试填空常考)
<SW1> save
2. VLAN配置(下午高频考点)
核心配置步骤与逻辑:
- 创建VLAN:全局模式下创建指定VLAN,可配置VLAN名称
- Access端口配置:
- 进入物理接口,设置端口模式为Access
- 将端口加入指定VLAN
- 适用场景:连接PC、服务器等终端设备,仅属于一个VLAN,收发数据不带标签
- Trunk端口配置:
- 进入互联接口,设置端口模式为Trunk
- 配置允许通过的VLAN列表
- 可选配置本征VLAN(默认VLAN 1,Trunk链路上该VLAN数据不打标签)
- 适用场景:交换机之间、交换机与路由器/三层交换机之间的互联链路
2.1 创建 VLAN
[SW1] vlan 10
[SW1‑vlan10] name PC_VLAN10 #配置VLAN名称,可选
[SW1‑vlan10] quit
#批量创建多个vlan,软考经常考
[SW1] vlan batch 20 30
2.2 Access 端口配置(接 PC、终端)
access 口:只能属于 1 个 VLAN,出端口剥离标签
[SW1] interface GigabitEthernet 0/0/1
# 设置端口链路类型为access
[SW1‑GigabitEthernet0/0/1] port link-type access
# 将端口加入vlan10
[SW1‑GigabitEthernet0/0/1] port default vlan 10
[SW1‑GigabitEthernet0/0/1] quit
2.3 Trunk 端口配置(交换机之间互联)
trunk:允许多个带标签 VLAN 通过;本征 vlan 不打标签,默认 vlan 1
[SW1] interface GigabitEthernet 0/0/24
# 设置链路类型trunk
[SW1‑GigabitEthernet0/0/24] port link-type trunk
# 允许指定vlan通过
[SW1‑GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30
# 允许所有vlan通过
# [SW1‑GigabitEthernet0/0/24] port trunk allow-pass vlan all
# 修改本征VLAN(可选,考题偶尔出现)
[SW1‑GigabitEthernet0/0/24] port trunk pvid vlan 10
[SW1‑GigabitEthernet0/0/24] quit

考试易错点:
- 华为 trunk必须配置 allow-pass,不配置任何 vlan 的 trunk 接口不通
- pvid 就是本征 VLAN,对应思科 native vlan
- access 口不能配置 trunk 相关命令
考试常用查看命令(填空题经常考 display)
# 查看所有vlan信息
<SW1> display vlan
# 查看接口vlan配置
<SW1> display port vlan GigabitEthernet 0/0/1
# 查看接口状态、双工速率
<SW1> display interface GigabitEthernet 0/0/1
#查看当前设备配置
<SW1> display current-configuration
3. 生成树协议 STP
- 核心作用:在有冗余链路的二层网络中,逻辑阻塞部分端口,破除广播风暴与MAC地址漂移,同时实现链路冗余备份
- 标准:IEEE 802.1d
- 核心选举规则:
- 选举根桥:全网唯一,桥ID(桥优先级+MAC地址)最小的设备为根桥,默认优先级32768
- 非根桥选举根端口:每个非根桥有且仅有一个根端口,是该设备去往根桥开销最小的端口
- 每条链路选举指定端口:每个网段有且仅有一个指定端口,是该网段去往根桥开销最小的端口
- 剩余端口为阻塞端口,不转发用户数据
- 端口状态:禁用→阻塞→监听→学习→转发,正常工作端口最终处于转发状态
- 演进版本:
- RSTP(快速生成树,802.1w):大幅缩短收敛时间,将端口状态简化为丢弃、学习、转发三种
- MSTP(多生成树,802.1s):支持多实例生成树,不同VLAN走不同链路,实现负载分担
华为交换机默认开启 MSTP,兼容 STP (802.1d)、RSTP (802.1w)、MSTP (802.1s);软考重点考 MSTP 配置,STP/RSTP 为概念选择题。
3.1 STP 基础概念对应命令
# 查看生成树全局状态
<SW1> display stp
# 查看端口生成树状态
<SW1> display stp interface GigabitEthernet 0/0/1
① 修改桥优先级(选举根桥关键,默认优先级 32768)
优先级取值步长为 4096,只能是 4096 倍数;数值越小越优先成为根桥
<SW1> system-view
[SW1] stp priority 4096 # 设置桥优先级为4096,本设备成为根桥
华为提供简易根桥配置命令(考题高频)
[SW1] stp root primary # 指定该交换机为主根桥
[SW2] stp root secondary # 指定该交换机为备份根桥
② 修改端口开销(影响根端口 / 指定端口选举)
[SW1] interface GigabitEthernet 0/0/1
# 修改该端口的STP路径开销
[SW1‑GigabitEthernet0/0/1] stp cost 20000
[SW1‑GigabitEthernet0/0/1] quit
③ 修改端口优先级(同一交换机多个端口选根端口时使用,越小越优)
[SW1] interface GigabitEthernet 0/0/1
[SW1‑GigabitEthernet0/0/1] stp priority 16
[SW1‑GigabitEthernet0/0/1] quit
3.2 RSTP(快速生成树 802.1w)
[SW1] stp mode rstp # 全局切换生成树模式为RSTP
3.3 MSTP(多生成树 802.1s,下午案例大题高频)
MSTP 流程:进入 MST 视图 → 配置 MST 域名、修订级别 → VLAN 映射到实例 → 激活配置 → 退出
同一 MST 域内,域名、修订级别、VLAN‑实例映射关系三者必须完全一致,否则视为不同 MST 域。
[SW1] stp mode mstp # 切换为MSTP模式(华为默认)
# 进入MST配置视图
[SW1] stp region-configuration
[SW1‑mst‑region] region-name MST_TEST #配置MST域名,同一域所有交换机域名相同
[SW1‑mst‑region] revision-level 1 #修订级别,同一域必须相同
# 将vlan10‑20映射到实例1;vlan30‑40映射到实例2
[SW1‑mst‑region] instance 1 vlan 10 to 20
[SW1‑mst‑region] instance 2 vlan 30 to 40
[SW1‑mst‑region] active #【必考】激活MST域配置,不激活配置不生效
[SW1‑mst‑region] quit
# 设置实例1的根桥
[SW1] stp instance 1 root primary
# 设置实例2的备份根桥
[SW2] stp instance 2 root secondary
MSTP 查看命令
<SW1> display stp region-configuration #查看MST域配置
<SW1> display stp instance 1 #查看实例1生成树信息
考试坑点总结
- MST 配置视图修改完参数,必须敲 active 激活,软考填空题多次考这个空。
stp root primary/secondary是 MSTP 命令,针对实例 0;指定其他实例根桥要写stp instance X root primary。- 桥优先级必须是 4096 的倍数。
- STP 802.1d 端口 5 种状态;RSTP/MSTP 只有 3 种:丢弃、学习、转发。
4. 链路聚合
- 原理:将多个物理以太网端口捆绑为一个逻辑聚合端口,对外表现为一条逻辑链路
- 核心优势:增加链路带宽、实现链路冗余备份、提高网络可靠性
- 要求:聚合端口的速率、双工模式、VLAN配置必须一致
- 模式:静态聚合、LACP动态聚合
华为逻辑接口名称:Eth‑Trunk;两种模式:静态聚合(manual)、LACP 动态聚合(lacp‑static)
聚合组成员端口要求:速率、双工、VLAN/Trunk 配置一致;不能混用光口电口。
4.1 静态链路聚合(manual,不使用 LACP 协议)
[SW1] interface Eth‑Trunk 1 # 创建逻辑聚合组Eth‑Trunk1
# 设置聚合模式为静态手工聚合
[SW1‑Eth‑Trunk1] mode manual load‑balance
# 将物理端口G0/0/1、G0/0/2加入聚合组
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/1
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/2
# 配置Eth‑Trunk的链路类型,和普通物理口一样
[SW1‑Eth‑Trunk1] port link‑type trunk
[SW1‑Eth‑Trunk1] port trunk allow‑pass vlan 10 20
[SW1‑Eth‑Trunk1] quit
注意:成员物理口不要单独配置 VLAN/trunk,在 Eth‑Trunk 逻辑接口上配置。
4.2 LACP 动态聚合 lacp‑static(软考高频)
LACP 协议:IEEE 802.3ad,通过 LACP 报文协商哪些端口成为活动链路。
[SW1] interface Eth‑Trunk 1
# 设置模式为LACP静态聚合(常用考试模式)
[SW1‑Eth‑Trunk1] mode lacp‑static
# 添加成员端口
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/1 to GigabitEthernet 0/0/3
# 设置最大活动链路数量,例如最多2条链路同时转发,其余备份
[SW1‑Eth‑Trunk1] max active‑linknumber 2
[SW1‑Eth‑Trunk1] port link‑type trunk
[SW1‑Eth‑Trunk1] port trunk allow‑pass vlan all
[SW1‑Eth‑Trunk1] quit
链路聚合查看命令
<SW1> display eth‑trunk 1 #查看聚合组1信息
<SW1> display eth‑trunk member‑port #查看成员端口状态
考试易错点
- 创建聚合组:
interface Eth‑Trunk 1,注意大小写,考题一般直接写 Eth‑Trunk。 - 模式:
manual load‑balance静态;lacp‑staticLACP 动态聚合。 - 成员端口加入:
trunkport 接口名,不要进入物理口配置。 - 所有业务配置写在 Eth‑Trunk 逻辑接口,物理成员端口配置会被覆盖。
5. 三层交换机与VLAN间路由
- 三层交换机 = 二层交换 + 三层路由模块,可实现VLAN之间的高速三层转发
- 实现方式:配置VLANIF接口(交换虚拟接口),每个VLAN对应一个VLANIF接口,配置该VLAN的网关IP
- 优势:转发速度远高于单臂路由,是企业内网VLAN间互访的主流方案
原理:VLANIF是三层虚拟接口,作为对应VLAN内主机的网关;不同VLAN的主机把网关指向各自VLANIF的IP,三层交换机完成VLAN之间路由转发。
注意:VLAN必须预先存在,VLANIF接口才能UP;不需要把物理接口配IP。
完整配置示例
# 进入系统视图
<SW3> system‑view
[Huawei] sysname SW3
# 1.创建业务VLAN
[SW3] vlan batch 10 20
# 2.配置接入PC的Access端口
# G0/0/1接VLAN10 PC
[SW3] interface GigabitEthernet 0/0/1
[SW3‑GigabitEthernet0/0/1] port link‑type access
[SW3‑GigabitEthernet0/0/1] port default vlan 10
[SW3‑GigabitEthernet0/0/1] quit
# G0/0/2接VLAN20 PC
[SW3] interface GigabitEthernet 0/0/2
[SW3‑GigabitEthernet0/0/2] port link‑type access
[SW3‑GigabitEthernet0/0/2] port default vlan 20
[SW3‑GigabitEthernet0/0/2] quit
# 3.【核心】配置VLANIF三层接口(VLAN网关)
# VLAN10网关:192.168.10.1/24
[SW3] interface Vlanif 10
[SW3‑Vlanif10] ip address 192.168.10.1 255.255.255.0
[SW3‑Vlanif10] quit
# VLAN20网关:192.168.20.1/24
[SW3] interface Vlanif 20
[SW3‑Vlanif20] ip address 192.168.20.1 255.255.255.0
[SW3‑Vlanif20] quit
PC配置:
- VLAN10主机:IP:192.168.10.10 网关:192.168.10.1
- VLAN20主机:IP:192.168.20.10 网关:192.168.20.1
配置完成,VLAN10与VLAN20之间就可以互通。
三层交换机上联路由器(跨网段访问外网)
三层交换机需要配置一条默认路由指向路由器;路由器需要回指内网网段。
# 三层交换机配置默认路由,下一跳为路由器互联接口IP
[SW3] ip route‑static 0.0.0.0 0.0.0.0 192.168.100.2
# 路由器上配置回路由,去往两个内网网段,下一跳指向三层交换机互联口IP
[AR1] ip route‑static 192.168.10.0 255.255.255.0 192.168.100.1
[AR1] ip route‑static 192.168.20.0 255.255.255.0 192.168.100.1
查看、排错命令(软考常考display)
# 查看VLANIF接口三层信息
<SW3> display interface Vlanif 10
# 查看三层交换机路由表,验证VLANIF产生的直连路由
<SW3> display ip routing‑table
# 查看vlan信息
<SW3> display vlan
考试高频易错点
- VLANIF编号必须和VLAN编号一一对应:
Vlanif 10对应VLAN 10,不能乱写。 - VLAN必须提前创建,并且该VLAN下至少有一个UP的Access/Trunk端口,VLANIF接口状态才会Up,否则Down,无法通信。
- VLANIF只在三层交换机可用;普通二层交换机只能用VLANIF做管理IP,不能做VLAN间路由。
- 和单臂路由对比:单臂路由是路由器子接口;三层交换机VLANIF不需要单臂Trunk,硬件高速转发。
补充:单臂路由(路由器子接口,选择题常对比)
#路由器AR,G0/0/0接交换机Trunk口
[AR1] interface GigabitEthernet 0/0/0.10
[AR1‑GigabitEthernet0/0/0.10] dot1q termination vid 10 #封装802.1Q,vlan10
[AR1‑GigabitEthernet0/0/0.10] ip address 192.168.10.1 255.255.255.0
[AR1‑GigabitEthernet0/0/0.10] arp broadcast enable #子接口开启ARP广播,必写
5. 交换机配置DHCP
在华为交换机上配置DHCP策略,主要有三种方式:基于接口、基于全局地址池和配置DHCP中继。可以根据网络的规模和设计选择合适的模式。
配置前的通用准备
在开始任何模式的配置前,都需要完成基础的网络连通性准备:
- 创建VLAN:创建业务所需的VLAN,并将连接终端的交换机端口加入对应VLAN。
[HUAWEI] vlan batch 10 20 - 配置VLANIF接口IP:进入VLANIF接口视图,配置该VLAN的网关地址。
[HUAWEI] interface vlanif 10 [HUAWEI-Vlanif10] ip address 192.168.10.1 255.255.255.0 - 全局启用DHCP服务:在系统视图下执行此命令,否则DHCP功能无法生效。
[HUAWEI] dhcp enable
方式一:基于接口的DHCP(简单场景适用)
这是华为交换机特有的一种配置模式,配置最为简单,适用于只有一个网段且无需复杂地址管理的小型网络。DHCP服务器会直接将VLANIF接口的IP网段作为地址池分配给客户端,并自动将接口IP设为网关。
配置步骤:在已配置IP的VLANIF接口视图下进行:
- 启用接口地址池模式。
[HUAWEI-Vlanif10] dhcp select interface - 配置DNS和租期(可选)。
[HUAWEI-Vlanif10] dhcp server dns-list 114.114.114.114 [HUAWEI-Vlanif10] dhcp server lease day 7 - 预留不分配的IP地址(可选)。例如,为服务器预留地址。
[HUAWEI-Vlanif10] dhcp server excluded-ip-address 192.168.10.2 192.168.10.100
方式二:基于全局地址池的DHCP(推荐,更灵活)
此模式下,你需要手动创建一个全局地址池并定义所有参数,然后在VLANIF接口下调用。它更灵活,易于管理,适合中大型网络或多个网段的场景。
配置步骤:
- 创建全局地址池,定义网段、网关和DNS等。
[HUAWEI] ip pool vlan10_pool [HUAWEI-ip-pool-vlan10_pool] network 192.168.10.0 mask 255.255.255.0 [HUAWEI-ip-pool-vlan10_pool] gateway-list 192.168.10.1 [HUAWEI-ip-pool-vlan10_pool] dns-list 114.114.114.114 [HUAWEI-ip-pool-vlan10_pool] lease day 7 - 预留不分配的IP地址(可选)。
[HUAWEI-ip-pool-vlan10_pool] excluded-ip-address 192.168.10.2 192.168.10.50 [HUAWEI-ip-pool-vlan10_pool] quit - 在VLANIF接口下启用全局地址池模式。
[HUAWEI] interface vlanif 10 [HUAWEI-Vlanif10] dhcp select global
方式三:配置DHCP中继(跨网段场景)
当DHCP客户端和DHCP服务器不在同一个网段时,需要在网关交换机(三层设备)上配置DHCP中继功能,将客户端的请求转发给远端的DHCP服务器。
配置步骤:
- 在VLANIF接口视图下,启用DHCP中继模式并指定服务器IP。
[HUAWEI] interface vlanif 10 [HUAWEI-Vlanif10] dhcp select relay [HUAWEI-Vlanif10] dhcp relay server-ip 100.1.1.1 // 远端DHCP服务器的IP地址
高级安全策略(可选)
如果需要增强网络安全,可以配置以下功能:
- 绑定MAC地址:为特定终端(如打印机)固定分配IP地址,可在接口或全局地址池下配置
static-bind命令。 - 限制非法接入:结合 DHCP Snooping 和 IP Source Guard (IPSG),可以防范仿冒DHCP服务器攻击,并只允许通过DHCP获取IP的终端通信,手动设置IP的设备将无法上网。
验证与确认
配置完成后,可以使用以下命令进行验证:
display ip pool [name pool-name] used:查看指定地址池的分配情况。display dhcp server statistics:查看DHCP服务的统计信息。
8.2 路由组网技术
对应下午路由配置大题,核心是路由协议的基础配置与拓扑分析。
1. 路由器基础
- 接口类型:以太网口(局域网互联)、串行串口(广域网专线互联)
- 基础配置:接口配置IP地址、串口配置时钟频率(DCE端)、开启接口
- 路由表核心字段:目标网络、子网掩码、下一跳地址、出接口、协议类型、优先级、度量值
1.1 基础命名
<AR> system-view
[Huawei] sysname AR1
1.2 以太网接口配置 IP(局域网互联)
路由器物理以太网接口,直接配置 IP,不需要 VLANIF。
[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] ip address 192.168.100.2 255.255.255.0
# 华为接口默认shutdown关闭,需要undo shutdown开启接口
[AR1‑GigabitEthernet0/0/0] undo shutdown
[AR1‑GigabitEthernet0/0/0] quit
1.3 Serial 串行串口(广域网专线,软考真题高频)
串口分 DCE(提供时钟)、DTE(接收时钟);DCE 端必须配置时钟频率,DTE 不用配。
# 进入串口Serial 0/0/0,本端为DCE
[AR1] interface Serial 0/0/0
[AR1‑Serial0/0/0] ip address 10.1.1.1 255.255.255.252
# DCE端配置时钟频率,单位bps,考题常考
[AR1‑Serial0/0/0] clock rate 64000
[AR1‑Serial0/0/0] undo shutdown
[AR1‑Serial0/0/0] quit
查看接口是 DCE 还是 DTE:
<AR1> display interface Serial 0/0/0
1.4 路由表查看命令(理解路由表字段)
#查看完整IP路由表,目标网络、掩码、下一跳、出接口、协议、优先级、度量值全部展示
<AR1> display ip routing‑table
路由表关键字段说明:
Dest/Mask:目标网络 / 子网掩码NextHop:下一跳地址Interface:出接口Proto:路由协议(Direct 直连、Static 静态、OSPF、RIP)Pre:优先级(管理距离,值越小越优先)Cost:度量值
华为默认优先级:直连 0,静态路由 60,OSPF 10,RIP 100。
2. 静态路由与默认路由
- 静态路由:管理员手动配置路由条目,优先级高、开销小、稳定可靠,适合拓扑固定的小型网络
- 配置核心:目标网络 + 子网掩码 + 下一跳地址/出接口
- 默认路由:特殊的静态路由,目标网络为0.0.0.0/0,当路由表中无匹配条目时匹配默认路由
- 适用场景:末梢网络出口、企业网连接运营商的出口路由
- 浮动静态路由:配置更高的管理距离,作为主路由的备份链路,主路由故障时自动启用
2.1 普通静态路由
语法:ip route‑static 目标网络 子网掩码 下一跳IP 或者 ip route‑static 目标网络 子网掩码 出接口
场景:AR1 要去往对端内网 192.168.20.0/24,下一跳:10.1.1.2
[AR1] ip route‑static 192.168.20.0 255.255.255.0 10.1.1.2
使用出接口写法(串口环境常用,以太网尽量用下一跳)
[AR1] ip route‑static 192.168.20.0 255.255.255.0 Serial 0/0/0
2.2 默认路由(特殊静态路由 0.0.0.0 0.0.0.0)
末梢网络、企业出口路由器使用;没有其他路由匹配就走默认路由。
#下一跳为运营商对端接口IP 202.1.1.2
[AR1] ip route‑static 0.0.0.0 0.0.0.0 202.1.1.2
2.3 浮动静态路由(备份路由,修改优先级 pre)
原理:静态路由默认优先级
60;给备份路由设置更大优先级,主链路正常时备份路由不进路由表;主链路故障,备份路由生效。
示例:
- 主路由:下一跳 10.1.1.2,优先级默认 60
- 备份路由:下一跳 10.2.2.2,设置优先级
80,作为浮动备份
#主静态路由(pre不写默认60)
[AR1] ip route‑static 192.168.30.0 255.255.255.0 10.1.1.2
#浮动备份静态路由,修改优先级pre 80
[AR1] ip route‑static 192.168.30.0 255.255.255.0 10.2.2.2 preference 80
考试高频易错点
- 路由器接口配置 IP 后,必须 undo shutdown 开启,接口才会 UP,生成直连路由。
- Serial 串口,只有 DCE 端配置 clock rate 时钟频率,DTE 端配置无效,填空题经常挖坑。
- 静态路由两种写法:下一跳 IP / 出接口;以太网环境优先写下一跳 IP。
- 浮动静态路由核心:
preference修改优先级,数值大于主路由,才会作为备份。 - 默认路由掩码是
0.0.0.0,不能写成 255.255.255.0。 - 查看路由表命令:
display ip routing‑table,不要写 show ip route(思科)。
排错查看命令汇总
<AR1> display ip routing‑table #查看路由表
<AR1> display ip static‑route #查看全部静态路由配置
<AR1> display interface GigabitEthernet 0/0/0 #查看接口状态IP
<AR1> display interface Serial 0/0/0 #查看串口DCE/DTE、时钟信息
3. RIP协议基础配置
- 核心特性:距离矢量协议,跳数为度量值,最大15跳,适合小型网络
- 基础配置步骤:
- 全局启用RIP进程
- 设置RIP版本(v2支持无类路由,推荐使用)
- 宣告本地直连网段
- 可选配置被动接口、路由汇总
视图说明:
<AR>用户视图,[AR]系统视图
3.1 RIP 协议基础配置
RIP:距离矢量,度量为跳数,最大 15 跳,16 跳不可达;RIPv1 有类路由,RIPv2 无类支持 VLSM,考试全部考RIPv2。
完整基础配置
<AR1> system-view
[Huawei] sysname AR1
#1.启动RIP进程,进程号1(本地有效,可1‑65535)
[AR1] rip 1
#2.指定RIP版本2(必考题,v2支持无类)
[AR1‑rip‑1] version 2
#关闭自动汇总(RIPv2建议关闭,防止自动汇总成主类网络,考题常出现)
[AR1‑rip‑1] undo summary
#3.network宣告直连网段;RIP network后写【主类网络地址】,不写子网掩码
#宣告192.168.1.0、10.0.0.0主类网段,该路由器属于这些网段的接口将参与RIP
[AR1‑rip‑1] network 192.168.1.0
[AR1‑rip‑1] network 10.0.0.0
[AR1‑rip‑1] quit
可选配置 1:被动接口(passive‑interface)
被动接口:接口只接收 RIP 路由,不向外发送 RIP 更新报文;接终端 PC 的 LAN 口配置被动接口。
[AR1] rip 1
[AR1‑rip‑1] silent‑interface GigabitEthernet 0/0/0
[AR1‑rip‑1] quit
可选配置 2:RIP 路由汇总(接口下配置)
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] rip summary‑address 192.168.0.0 255.255.252.0
[AR1‑GigabitEthernet0/0/1] quit
RIP 查看调试命令
<AR1> display rip 1 #查看RIP进程信息
<AR1> display ip routing‑table #查看RIP学习到的路由,Proto显示RIP
<AR1> display rip 1 route #查看RIP路由数据库
RIP 考试易错坑
network后跟主类网络号,不带子网掩码,不能写 192.168.1.0 255.255.255.0。- 一定要
version 2,v1 不支持 VLSM。 undo summary关闭自动汇总,RIPv2 默认开启自动汇总。- 最大有效跳数 15,16 跳代表不可达。
4. OSPF协议基础配置
- 核心特性:链路状态协议,Cost为度量值,无环路,收敛快,适合中大型网络
- 基础配置步骤:
- 全局启用OSPF进程,配置Router ID(手动指定优先)
- 进入区域视图,宣告本地网段到指定区域
- 单区域组网所有网段宣告到Area 0
- 注意点:非骨干区域必须直连骨干区域Area 0
OSPF:链路状态,度量 Cost;Router ID 32 位 4 段点分十进制,手动指定优先;Area 0 为骨干区域,其他区域必须连接 Area0。
单区域 OSPF(全部在 Area 0,考试最常考)
<AR2> system-view
[Huawei] sysname AR2
#1.启动OSPF进程1,手动指定Router ID,推荐手动配置,不要自动生成
[AR2] ospf 1 router‑id 2.2.2.2
#2.进入区域0视图
[AR2‑ospf‑1‑area‑0]
#宣告网段:格式 network 网段 反掩码(通配符掩码) area 区域号
#宣告接口192.168.1.0/24:反掩码0.0.0.255
[AR2‑ospf‑1‑area‑0] network 192.168.1.0 0.0.0.255 area 0
#宣告互联串口网段10.1.1.0/30
[AR2‑ospf‑1‑area‑0] network 10.1.1.0 0.0.0.3 area 0
[AR2‑ospf‑1‑area‑0] quit
[AR2‑ospf‑1] quit
多区域示例(Area1 必须连接 Area0 骨干)
[AR2] ospf 1 router‑id 2.2.2.2
#骨干区域Area0
[AR2‑ospf‑1‑area‑0] network 10.1.1.0 0.0.0.3 area 0
[AR2‑ospf‑1‑area‑0] quit
#非骨干区域Area1,必须有链路连Area0
[AR2‑ospf‑1‑area‑1] network 192.168.2.0 0.0.0.255 area 1
[AR2‑ospf‑1‑area‑1] quit
OSPF 可选常用配置
1)修改接口 Cost 开销(影响选路,接口视图)
[AR2] interface GigabitEthernet 0/0/0
[AR2‑GigabitEthernet0/0/0] ospf cost 20
[AR2‑GigabitEthernet0/0/0] quit
2)OSPF 被动接口(静默接口 silent‑interface)
静默接口:接口接收 OSPF 路由,不发送 OSPF Hello 报文,接终端内网口使用
[AR2] ospf 1 router‑id 2.2.2.2
[AR2‑ospf‑1] silent‑interface GigabitEthernet 0/0/0
[AR2‑ospf‑1] quit
OSPF 查看命令(软考高频)
<AR2> display ospf 1 #查看OSPF进程、Router ID
<AR2> display ospf peer brief #查看OSPF邻居简要信息(大题高频)
<AR2> display ospf lsdb #查看链路状态数据库LSDB
<AR2> display ip routing‑table #OSPF路由Proto为OSPF
OSPF 考试高频坑点
network命令使用反掩码(通配符掩码),不是子网掩码!- /24:反掩码
0.0.0.255 - /30:反掩码
0.0.0.3
- /24:反掩码
- Router‑ID 尽量手动指定;Router ID 一旦确定,重启 OSPF 进程才会更新。
- 所有非骨干区域必须直连 Area 0 骨干区域,不能跨区域绕开骨干。
- OSPF 优先级 Pre 默认 10,静态路由 60;相同目标网段优先选 OSPF。
- 邻居建立条件:同一区域、Hello 时间一致、网段互通。
5.BFD 双向转发检测配置
BFD(Bidirectional Forwarding Detection,双向转发检测):独立于上层协议,毫秒级检测链路 / IP 连通故障。原生 VRRP 依靠报文超时,切换秒级;BFD 把故障检测做到 50‑200ms,联动 VRRP / 路由协议实现快速主备切换CSDN博…。
示例拓扑:R1、R3 在10.2.2.0/24做 VRRP 主备网关,两台路由器之间有直连链路 R1‑GE0/0/2(10.13.1.1/29) ↔ R3‑GE0/0/2(10.13.1.3/29)。
场景 1:BFD 检测 R1 与 R3 之间直连链路,联动 VRRP 实现网关快速切换
场景 2:BFD 检测 R1/R3 到 R2 上行链路,上行断网时立刻降低 VRRP 优先级,把网关角色交给另一台路由器。
核心原理
- 两台路由器互相周期性发送 BFD 探测报文;收不到报文判定链路故障。
- BFD 会话 Down,立刻通知 VRRP:降低 Master 优先级,触发 Backup 抢占 Master,完成故障切换,不再等待 VRRP 默认 3 倍通告时间(默认 3 秒)。
⚠️注意:BFD 本地标识符、远端标识符两台设备必须交叉配对,配置完必须执行
commit提交会话才生效。
方案一:R1、R3 直连链路 BFD,联动 VRRP(两台路由器之间)
R1:GE0/0/2 IP:10.13.1.1/29
R3:GE0/0/2 IP:10.13.1.3/29
R1 配置
# 1、全局开启BFD
[R1]bfd
[R1-bfd]quit
# 2、创建静态BFD会话(手动模式),检测对端R3直连口IP
[R1]bfd 1 bind peer-ip 10.13.1.3 interface GigabitEthernet 0/0/2 (R1的接口)
[R1-bfd-session-1]discriminator local 101 #本端标识
[R1-bfd-session-1]discriminator remote 103 #对端R3本地标识
[R1-bfd-session-1]commit #静态BFD必须commit
[R1-bfd-session-1]quit
#2、创建静态BFD会话(自动模式),检测对端R3直连口IP
[R3]bfd 1 bind peer-ip 10.13.1.3 source-ip 10.13.1.1 auto
[R3-bfd-session-1]commit
[R3-bfd-session-1]quit
# 3、配置VRRP(10.2.2.0/24网段,GE0/0/1),R1作为Master,虚拟网关假设10.2.2.254
[R1]interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 10.2.2.254
[R1-GigabitEthernet0/0/1]vrrp vrid 1 priority 120 #R1主,优先级120
# BFD会话故障时,R1优先级降低40,低于R3,R3抢占Master
[R1-GigabitEthernet0/0/1]vrrp vrid 1 track bfd-session 1 reduced 40
[R1-GigabitEthernet0/0/1]quit
R3 配置
[R3]bfd
[R3-bfd]quit
# BFD会话号2,对端是R1直连IP
[R3]bfd 2 bind peer-ip 10.13.1.1 interface GigabitEthernet 0/0/2 (R3的接口)
[R3-bfd-session-2]discriminator local 103
[R3-bfd-session-2]discriminator remote 101
[R3-bfd-session-2]commit
[R3-bfd-session-2]quit
#2、创建静态BFD会话(自动模式),检测对端R1直连口IP
[R3]bfd 1 bind peer-ip 10.13.1.1 source-ip 10.13.1.3 auto
[R3-bfd-session-1]commit
[R3-bfd-session-1]quit
# VRRP备份,默认优先级100
[R3]interface GigabitEthernet 0/0/1
[R3-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 10.2.2.254
[R3-GigabitEthernet0/0/1]vrrp vrid 1 priority 100
# 也可以配置track,当BFD故障时R3优先级提升
[R3-GigabitEthernet0/0/1]vrrp vrid 1 track bfd-session 2 increased 40
[R3-GigabitEthernet0/0/1]quit
auto 模式
✅优点:
- 省去手动配置 local/remote 鉴别符,考试配置量小,不容易配错鉴别符。
- 指定 source‑ip,明确 BFD 报文使用哪个 IP 作为源地址。
❌缺点:
- 依靠路由表选择出接口;如果路由表变化,BFD 报文可能从别的接口发出。
- 不能强制锁定物理接口。
传统 bind peer‑ip + interface
✅优点:强制锁定物理出接口,不管路由怎么变,BFD 报文一定从这个接口发出,适合检测直连物理链路故障。
❌缺点:必须手工配置 local/remote 鉴别符,两端必须交叉配对,考试极易丢分,漏配就会话 Down。
查看验证命令
display bfd session all #查看BFD会话状态,UP代表正常
display vrrp brief #查看VRRP主备状态
故障现象:R1‑R3 之间链路断开,BFD 会话变为 Down;R1 优先级从 120 降到 80;R3 优先级变成 140,立刻抢占 Master,服务器网关无感知切换。
8.3 访问控制列表 ACL
ACL是网络边界流量控制的核心技术,常结合路由器、防火墙考查下午配置题。
1. ACL的作用与分类
- 核心作用:匹配数据包特征,结合接口的permit/deny动作,实现流量过滤、策略路由、NAT匹配等功能
- 分类(按编号划分):
- 标准ACL:编号1~99,仅根据源IP地址匹配流量,控制粒度粗
- 扩展ACL:编号100~199,可根据源IP、目的IP、协议类型、源端口、目的端口匹配流量,控制粒度精细,是实际应用主流
1.1 标准 ACL(编号 1‑99,仅匹配源 IP)
只检查源 IP,无法区分目的、端口;部署原则:靠近目的端。
<AR1> system‑view
[Huawei] sysname AR1
# 创建标准ACL 20,仅匹配源地址
[AR1] acl number 20
# 规则:deny拒绝源192.168.10.0/24网段流量
[AR1‑acl‑basic‑20] rule deny source 192.168.10.0 0.0.0.255
# 允许其余所有源IP流量
[AR1‑acl‑basic‑20] rule permit source any
[AR1‑acl‑basic‑20] quit
# 将ACL应用到接口,指定方向 in / out
# 在G0/0/0接口出方向应用ACL20
[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] traffic‑filter outbound acl 20
[AR1‑GigabitEthernet0/0/0] quit
语法说明:标准 ACL
rule permit/deny source 源IP 反掩码;只能写 source。
2. 匹配规则与应用原则
- 匹配逻辑:自上而下逐条匹配,命中即停止,不再检查后续条目
- 默认规则:所有ACL末尾隐含一条拒绝所有未匹配流量的规则
- 应用方向:接口的入站(in)和出站(out)两个方向,一个方向只能应用一个ACL
- 部署原则:
- 标准ACL:尽量靠近目的端部署,避免误拦截正常流量
- 扩展ACL:尽量靠近源端部署,提前过滤无效流量,节省网络资源
2.1 扩展 ACL(编号 100‑199,源 IP、目的 IP、协议、端口均可匹配,考试高频)
部署原则:靠近源端部署,尽早过滤非法流量。
示例 1:拒绝 192.168.10.0/24 访问 192.168.20.0/24 的 TCP 80 (HTTP),其他全部允许
[AR1] acl number 101
# 拒绝源192.168.10.0/24 访问目的192.168.20.0/24 tcp目的端口80
[AR1‑acl‑adv‑101] rule deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination‑port eq 80
# 允许其他所有IP流量
[AR1‑acl‑adv‑101] rule permit ip source any destination any
[AR1‑acl‑adv‑101] quit
# 在靠近源端的接口入方向绑定ACL101
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] traffic‑filter inbound acl 101
[AR1‑GigabitEthernet0/0/1] quit
常用扩展 ACL 关键字汇总(考题填空)
tcp/udp:传输层协议ip:所有 IP 协议流量(tcp+udp+icmp 等)icmp:ping 报文destination‑port eq 端口号:匹配目的端口source‑port eq 端口号:匹配源端口any:代表 0.0.0.0 255.255.255.255
示例 2:禁止网段 ping 服务器(拒绝 ICMP)
[AR1] acl number 102
[AR1‑acl‑adv‑102] rule deny icmp source 192.168.10.0 0.0.0.255 destination 192.168.30.10 0
[AR1‑acl‑adv‑102] rule permit ip source any destination any
[AR1‑acl‑adv‑102] quit
示例 3:禁止网段指定时间访问服务器
#1.定义绝对时间范围
[AR1] time-range Web_Block 09:00 to 17:00 2021/11/6
#2.创建高级ACL 3000
[AR1] acl number 3000
# 在指定时间段,拒绝PC网段访问服务器TCP80
[AR1‑acl‑adv‑3000] rule deny tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.10 0.0.0.0 destination-port eq 80 time-range Web_Block
# 允许所有其他流量(园区其余网段全部放行)
[AR1‑acl‑adv‑3000] rule permit ip
#3.在接口应用ACL(假设R2连接服务器侧接口为G0/0/2,入方向)
interface GigabitEthernet 0/0/2
traffic-filter inbound acl 3000
3. ACL 查看命令
#查看ACL配置规则
<AR1> display acl 20
<AR1> display acl 101
#查看接口ACL应用情况
<AR1> display traffic‑filter interface GigabitEthernet 0/0/0
考试高频易错点
- ACL 使用反掩码,不是子网掩码。
- 匹配顺序:自上而下,命中即停止;把精细规则写在前面,宽泛规则写后面。
- ACL 末尾隐含 deny any;如果不写 permit any,其余流量全部被拒绝。
- 接口绑定 ACL 命令:
traffic‑filter inbound/outbound acl xxx,不要记混 in/out。 - 标准 ACL (1‑99) 只能匹配源 IP;扩展 ACL (100‑199) 源、目的、协议、端口都可以匹配。
- 部署原则:标准 ACL 放靠近目的端;扩展 ACL 放靠近源端,案例分析会考这个。
- ACL 可以用于 NAT、策略路由流量匹配,不只是接口过滤。
8.4 NAT网络地址转换
解决IPv4公网地址不足的核心技术,常结合出口路由器考查。
1. NAT核心作用
- 内网私有地址转换为公网地址,实现内网用户访问互联网
- 隐藏内网拓扑,提升网络安全性
- 节省公网IP地址资源
2. NAT类型与特点
| 类型 | 原理 | 特点 | 适用场景 |
|---|---|---|---|
| 静态NAT | 一对一固定映射,一个私网IP对应一个公网IP | 配置简单,地址无节省 | 内网服务器对外提供服务 |
| 动态NAT | 公网地址池,内网用户动态分配公网IP | 多对多映射,地址利用率高于静态 | 公网IP充足的小型企业 |
| PAT/NAPT(端口地址转换) | 多个私网IP映射到同一个公网IP的不同端口 | 多对一,极大节省公网IP | 绝大多数企业内网出口,是主流方案 |
说明:NAT 配置在路由器外网出口接口;内网接口不配置 NAT。
拓扑约定:
- 内网网段:
192.168.10.0/24- 路由器内网口 G0/0/0:
192.168.10.1- 路由器外网口 G0/0/1:公网 IP
202.1.1.1
2.1 静态 NAT(一对一固定映射,内网服务器对外发布服务)
私网 IP ↔ 公网 IP,一对一永久映射,适合服务器对外提供访问。
<AR1> system‑view
[Huawei] sysname AR1
# 基础接口IP配置
[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] ip address 192.168.10.1 255.255.255.0
[AR1‑GigabitEthernet0/0/0] undo shutdown
[AR1‑GigabitEthernet0/0/0] quit
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] ip address 202.1.1.1 255.255.255.0
[AR1‑GigabitEthernet0/0/1] undo shutdown
# 在【外网接口】配置静态NAT
# 私网服务器192.168.10.10 一对一映射公网地址202.1.1.10
[AR1‑GigabitEthernet0/0/1] nat static global 202.1.1.10 inside 192.168.10.10 netmask 255.255.255.255
[AR1‑GigabitEthernet0/0/1] quit
静态 NAT 端口映射(NAT Server,考题高频,把内网服务器端口对外发布)
内网服务器192.168.10.10的 80 端口,映射到公网接口 202.1.1.1 的 80 端口
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] nat server protocol tcp global 202.1.1.1 80 inside 192.168.10.10 80
[AR1‑GigabitEthernet0/0/1] quit
2.2 动态 NAT(多对多,公网地址池,不做端口复用)
内网主机从公网地址池动态获取公网 IP,一对一转换,不复用端口,公网 IP 要足够多。
步骤:①定义公网地址池 → ②ACL 匹配需要转换的内网网段 → ③外网接口下绑定 nat outbound
[AR1] sysname AR1
#1.定义NAT公网地址池 pool1,地址范围202.1.1.2 ~ 202.1.1.10
[AR1] nat address‑group pool1 202.1.1.2 202.1.1.10
#2.配置ACL,匹配需要做NAT转换的内网源网段192.168.10.0/24
[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit
#3.外网接口配置nat outbound,不开启端口复用
[AR1] interface GigabitEthernet 0/0/1
# 不带no‑pat就是动态NAT(多对多,不做端口复用)
[AR1‑GigabitEthernet0/0/1] nat outbound 3000 address‑group pool1
[AR1‑GigabitEthernet0/0/1] quit
2.3 NAPT / PAT 端口地址转换(主流,多私网→同一个公网 IP,端口复用)
两种写法:①使用地址池 + no‑pat 关闭;带 no‑pat = 动态 NAT;不带 no‑pat=NAPT;
②直接使用外网接口 IP 做转换,不需要地址池(Easy‑IP,考试超级高频)
方式 A:Easy‑IP(直接使用外网接口本身公网 IP 做 PAT,企业最常用)
不需要配置公网地址池,直接复用路由器外网接口 IP。
[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit
[AR1] interface GigabitEthernet 0/0/1
# Easy‑IP:nat outbound + acl,不写address‑group,直接复用接口公网IP,自动PAT端口复用
[AR1‑GigabitEthernet0/0/1] nat outbound 3000
[AR1‑GigabitEthernet0/0/1] quit
方式 B:地址池实现 NAPT(带端口复用)
[AR1] nat address‑group pool1 202.1.1.2 202.1.1.10
[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit
[AR1] interface GigabitEthernet 0/0/1
# 不写no‑pat,默认开启端口复用=NAPT
[AR1‑GigabitEthernet0/0/1] nat outbound 3000 address‑group pool1
[AR1‑GigabitEthernet0/0/1] quit
3. NAT 查看排错命令
<AR1> display nat static #查看静态NAT配置
<AR1> display nat server #查看nat server端口映射
<AR1> display nat address‑group #查看NAT地址池
<AR1> display nat all #查看全部NAT信息
<AR1> display nat session table #查看NAT转换会话表
软考考试高频坑点
- NAT outbound 配置一定在路由器外网接口,内网接口不要配置。
- Easy‑IP:不配置 address‑group,直接 nat outbound acl 号,复用接口公网 IP,考的最多。
no‑pat参数:带上就是动态 NAT(多对多,不端口复用);去掉 no‑pat 就是 NAPT 端口复用。- nat server 用于内网服务器对外发布服务,语法:
nat server protocol tcp global 公网IP 端口 inside 私网IP 端口。 - NAT 只转换ACL permit 的源网段;ACL 拒绝的流量不会做 NAT 转换。
- 内网出口路由器必须配置默认路由指向运营商;运营商侧需要配置回指内网的静态路由。
8.5 广域网与接入技术
上午选择题高频考点,考查各类接入技术的特点与适用场景。
1. 广域网封装协议
- HDLC:高级数据链路控制,面向比特,思科默认串口封装
- PPP:点对点协议,工业标准,支持认证(PAP/CHAP)、多协议承载,是广域网主流封装
- PAP认证:明文传递密码,两次握手,安全性低
- CHAP认证:哈希加密,三次握手,安全性高
- 帧中继:分组交换技术,虚电路连接,适合多分支互联
- MPLS VPN:运营商提供的虚拟专用网络,适合企业多分支组网
2. 常见接入方式
(1)铜线接入
- ADSL:非对称数字用户线路,基于电话线,上下行速率不对称
- VDSL:甚高速数字用户线路,速率高于ADSL,传输距离更短
- 特点:利用现有电话线,部署成本低,速率有限
(2)光纤接入
- 分类(按光纤到达位置):
- FTTH:光纤到户,光纤直接到用户家中
- FTTB:光纤到楼,光纤到大楼,楼内双绞线入户
- FTTC:光纤到路边
- 核心技术:PON(无源光网络),包括EPON、GPON,点对多点架构
- 特点:速率高、带宽大、抗干扰强,是当前固定宽带的主流接入方式
(3)专线接入
- DDN、SDH、MSTP等运营商专线
- 特点:速率稳定、带宽独享、可靠性极高、延迟低;成本高,适合对网络质量要求高的企业
(4)无线接入
- 4G/5G蜂窝接入、卫星接入、微波接入
- 特点:部署灵活、无需布线;速率、稳定性弱于有线,适合偏远地区、临时组网、备份链路
8.6 网络故障诊断与排查
下午案例分析常考故障分析题,核心是分层排查思路。
1. 分层排查法(从下到上,效率最高)
- 物理层:检查网线、光纤、模块、电源、端口指示灯,确认物理链路是否正常
- 数据链路层:检查端口模式、VLAN配置、Trunk配置、MAC地址表、STP状态
- 网络层:检查IP地址、子网掩码、网关、ARP表、路由表、ACL规则,测试连通性
- 传输层:检查端口是否开放、防火墙是否拦截、TCP连接状态
- 应用层:检查服务是否启动、配置是否正确、权限是否正常
2. 常用排查命令
ping:测试三层连通性tracert/traceroute:追踪路由路径,定位故障网段arp -a:查看ARP缓存表,定位二层寻址问题ipconfig/ifconfig:查看主机IP配置netstat:查看端口监听、连接状态
3. 常见故障典型原因
- 终端无法上网:IP配置错误、网关配置错误、DNS故障、VLAN划分错误
- 同VLAN终端不通:端口配置错误、物理链路故障、STP阻塞错误端口
- 跨VLAN不通:三层网关配置错误、路由缺失、ACL拦截
- 无法访问外网:默认路由缺失、NAT配置错误、运营商链路故障
三、高频易混考点辨析
1. 标准ACL vs 扩展ACL
| 维度 | 标准ACL | 扩展ACL |
|---|---|---|
| 编号范围 | 1~99 | 100~199 |
| 匹配依据 | 仅源IP地址 | 源目IP、协议、源目端口 |
| 控制粒度 | 粗 | 精细 |
| 部署原则 | 靠近目的端 | 靠近源端 |
2. 根端口 vs 指定端口
- 根端口:非根桥设备上的端口,去往根桥最优路径的端口,每个非根桥有且仅有一个
- 指定端口:每条链路上的端口,负责向该网段转发数据,每条链路有且仅有一个
- 根桥上的所有端口都是指定端口,无根端口
3. 静态NAT vs PAT
- 静态NAT:一对一固定映射,每个私网地址独占一个公网地址,适合服务器
- PAT:多对一端口映射,多个私网地址共用一个公网地址的不同端口,适合内网用户上网,最常用
4. PAP vs CHAP认证
- PAP:两次握手,明文传输密码,安全性低
- CHAP:三次握手,哈希加密,不传输明文密码,安全性高
四、经典真题示例
-
以下关于生成树协议的描述中,错误的是( )
A. STP可以解决二层环路问题
B. 根桥选举依据桥ID,数值越小越优先
C. 阻塞端口不接收也不发送任何数据
D. RSTP收敛速度快于传统STP
答案:C
解析:阻塞端口会接收BPDU报文,只是不转发用户数据,并非完全不接收数据。 -
扩展ACL的编号范围是( )
A. 1~99 B. 100~199 C. 200~299 D. 300~399
答案:B
解析:标准ACL编号199,扩展ACL编号100199。 -
企业内网大量用户访问互联网,公网IP数量有限,最优的NAT方案是( )
A. 静态NAT B. 动态NAT C. PAT D. 以上均可
答案:C
解析:PAT(端口地址转换)实现多对一映射,最大化节省公网IP,是最主流的方案。 -
交换机连接PC的端口通常配置为____模式,交换机之间互联的端口通常配置为____模式。
答案:Access、Trunk
解析:接入终端用Access端口,设备互联承载多VLAN用Trunk端口。
五、备考建议
- 必拿分点:各类接入技术特点、ACL分类与规则、NAT类型对比、STP基础概念,这些上午选择题考点固定,记忆即可得分。
- 下午大题核心攻坚:
- VLAN/Trunk配置、静态路由、默认路由是基础分,必须熟练掌握配置逻辑,做到填空不丢分
- RIP/OSPF基础配置、ACL应用、NAT配置是高频考点,结合真题拓扑反复练习配置模板
- 故障排查题牢记分层排查思路,从物理层到应用层逐步分析,结合拓扑定位故障点
- 学习技巧:配置类考点不要死记硬背命令字符,重点理解每个配置项的作用和应用场景,结合拓扑图梳理数据转发流程
- 时间投入:总学习时长控制在7~9小时,2小时梳理二层交换技术与配置,2小时梳理路由与ACL/NAT配置,2小时攻克下午组网大题真题模板,1小时学习接入技术与故障排查,1小时刷题查漏补缺。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)