软考中级网络工程师 第8章 组网技术 备考讲义

(基于《网络工程师教程(第6版)》+历年真题考点整理)


一、考情速览

  • 重要程度:★★★★★(下午案例分析核心大题章节,交换+路由综合组网是必考题型)
  • 考查分值:上午选择题3~5分,下午案例分析必考1道20分左右的综合组网大题,常结合安全、服务器配置联合考查
  • 考查形式:上午以概念辨析、选型题为主;下午以拓扑分析、配置命令填空、故障排查分析为主
  • 核心必考点:VLAN与Trunk配置、STP端口角色与选举规则、静态/默认路由配置、RIP/OSPF基础配置、ACL分类与应用规则、NAT工作原理、常见接入技术特点、分层故障排查思路
  • 备考定位:本章是第3、5章理论知识的落地应用,直接对应下午案例分析的核心大题,考点相对固定,掌握配置模板和解题套路后提分效果显著,是备考的重点攻坚章节。

现在考试(近几年真题)统一以华为 VRP 命令体系为标准出题

  • 交换机:华为 S5700/S5735 系列
  • 路由器:华为 AR 系列企业路由器

早年(2015 年之前)真题大量考思科 IOS 命令,现在几乎不再考思科命令,下午配置填空全部是华为命令格式。

二、核心知识点精讲

8.1 局域网交换组网技术

本部分是下午交换组网大题的核心,围绕交换机配置与二层技术展开。

1. 交换机基础配置逻辑
  • 配置层级:用户视图→系统视图→接口视图/VLAN视图,逐级进入配置
  • 基础配置项:设备命名、管理IP配置(VLANIF接口)、端口速率/双工模式配置、远程登录配置
  • 通用配置思路:先全局配置基础参数,再进入具体接口配置接口属性

视图说明:
用户视图:<Huawei>
系统视图:[Huawei]
接口视图:[Huawei‑GigabitEthernet0/0/1]
VLAN视图:[Huawei‑vlan10]

1.1 视图切换
# 用户视图进入系统视图
<Huawei> system-view

# 修改设备名称,系统视图下
[Huawei] sysname SW1

# 退回上一级视图
[SW1] quit

# 直接回到用户视图
[SW1] return
1.2 设备命名
<Huawei> system-view
[Huawei] sysname SW1
1.3 管理 IP 配置(VLANIF,三层虚接口,用于远程管理交换机)

二层交换机只能 VLANIF 做管理 IP,不能直接给物理口配 IP

# 创建vlan 10作为管理vlan
[SW1] vlan 10
[SW1‑vlan10] quit

# 进入VLANIF虚接口配置管理IP
[SW1] interface Vlanif 10
[SW1‑Vlanif10] ip address 192.168.10.1 255.255.255.0
[SW1‑Vlanif10] quit

# 物理接口划入vlan10,管理流量才能通
[SW1] interface GigabitEthernet 0/0/24
[SW1‑GigabitEthernet0/0/24] port link-type access
[SW1‑GigabitEthernet0/0/24] port default vlan 10
[SW1‑GigabitEthernet0/0/24] quit
1.4 端口速率、双工模式
[SW1] interface GigabitEthernet 0/0/1
# 关闭自动协商
[SW1‑GigabitEthernet0/0/1] negotiation auto disable
# 设置速率100M,双工full
[SW1‑GigabitEthernet0/0/1] speed 100
[SW1‑GigabitEthernet0/0/1] duplex full
[SW1‑GigabitEthernet0/0/1] quit
1.5 远程登录 telnet 配置(软考高频)
[SW1] user-interface vty 0 4
# 设置认证模式为密码认证
[SW1‑ui‑vty0‑4] authentication-mode password
# 设置登录密码,密文
[SW1‑ui‑vty0‑4] set password cipher Admin@123
# 设置用户权限级别
[SW1‑ui‑vty0‑4] user privilege level 15
[SW1‑ui‑vty0‑4] quit
1.6 保存配置(考试填空常考)
<SW1> save
2. VLAN配置(下午高频考点)

核心配置步骤与逻辑:

  1. 创建VLAN:全局模式下创建指定VLAN,可配置VLAN名称
  2. Access端口配置
    • 进入物理接口,设置端口模式为Access
    • 将端口加入指定VLAN
    • 适用场景:连接PC、服务器等终端设备,仅属于一个VLAN,收发数据不带标签
  3. Trunk端口配置
    • 进入互联接口,设置端口模式为Trunk
    • 配置允许通过的VLAN列表
    • 可选配置本征VLAN(默认VLAN 1,Trunk链路上该VLAN数据不打标签)
    • 适用场景:交换机之间、交换机与路由器/三层交换机之间的互联链路
2.1 创建 VLAN
[SW1] vlan 10
[SW1‑vlan10] name PC_VLAN10   #配置VLAN名称,可选
[SW1‑vlan10] quit

#批量创建多个vlan,软考经常考
[SW1] vlan batch 20 30
2.2 Access 端口配置(接 PC、终端)

access 口:只能属于 1 个 VLAN,出端口剥离标签

[SW1] interface GigabitEthernet 0/0/1
# 设置端口链路类型为access
[SW1‑GigabitEthernet0/0/1] port link-type access
# 将端口加入vlan10
[SW1‑GigabitEthernet0/0/1] port default vlan 10
[SW1‑GigabitEthernet0/0/1] quit
2.3 Trunk 端口配置(交换机之间互联)

trunk:允许多个带标签 VLAN 通过;本征 vlan 不打标签,默认 vlan 1

[SW1] interface GigabitEthernet 0/0/24
# 设置链路类型trunk
[SW1‑GigabitEthernet0/0/24] port link-type trunk

# 允许指定vlan通过
[SW1‑GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30

# 允许所有vlan通过
# [SW1‑GigabitEthernet0/0/24] port trunk allow-pass vlan all

# 修改本征VLAN(可选,考题偶尔出现)
[SW1‑GigabitEthernet0/0/24] port trunk pvid vlan 10
[SW1‑GigabitEthernet0/0/24] quit

在这里插入图片描述

考试易错点:

  1. 华为 trunk必须配置 allow-pass,不配置任何 vlan 的 trunk 接口不通
  2. pvid 就是本征 VLAN,对应思科 native vlan
  3. access 口不能配置 trunk 相关命令

考试常用查看命令(填空题经常考 display)

# 查看所有vlan信息
<SW1> display vlan

# 查看接口vlan配置
<SW1> display port vlan GigabitEthernet 0/0/1

# 查看接口状态、双工速率
<SW1> display interface GigabitEthernet 0/0/1

#查看当前设备配置
<SW1> display current-configuration
3. 生成树协议 STP
  • 核心作用:在有冗余链路的二层网络中,逻辑阻塞部分端口,破除广播风暴与MAC地址漂移,同时实现链路冗余备份
  • 标准:IEEE 802.1d
  • 核心选举规则
    1. 选举根桥:全网唯一,桥ID(桥优先级+MAC地址)最小的设备为根桥,默认优先级32768
    2. 非根桥选举根端口:每个非根桥有且仅有一个根端口,是该设备去往根桥开销最小的端口
    3. 每条链路选举指定端口:每个网段有且仅有一个指定端口,是该网段去往根桥开销最小的端口
    4. 剩余端口为阻塞端口,不转发用户数据
  • 端口状态:禁用→阻塞→监听→学习→转发,正常工作端口最终处于转发状态
  • 演进版本
    • RSTP(快速生成树,802.1w):大幅缩短收敛时间,将端口状态简化为丢弃、学习、转发三种
    • MSTP(多生成树,802.1s):支持多实例生成树,不同VLAN走不同链路,实现负载分担

华为交换机默认开启 MSTP,兼容 STP (802.1d)、RSTP (802.1w)、MSTP (802.1s);软考重点考 MSTP 配置,STP/RSTP 为概念选择题。

3.1 STP 基础概念对应命令
# 查看生成树全局状态
<SW1> display stp

# 查看端口生成树状态
<SW1> display stp interface GigabitEthernet 0/0/1
① 修改桥优先级(选举根桥关键,默认优先级 32768)

优先级取值步长为 4096,只能是 4096 倍数;数值越小越优先成为根桥

<SW1> system-view
[SW1] stp priority 4096   # 设置桥优先级为4096,本设备成为根桥

华为提供简易根桥配置命令(考题高频)

[SW1] stp root primary   # 指定该交换机为主根桥
[SW2] stp root secondary # 指定该交换机为备份根桥
② 修改端口开销(影响根端口 / 指定端口选举)
[SW1] interface GigabitEthernet 0/0/1
# 修改该端口的STP路径开销
[SW1‑GigabitEthernet0/0/1] stp cost 20000
[SW1‑GigabitEthernet0/0/1] quit
③ 修改端口优先级(同一交换机多个端口选根端口时使用,越小越优)
[SW1] interface GigabitEthernet 0/0/1
[SW1‑GigabitEthernet0/0/1] stp priority 16
[SW1‑GigabitEthernet0/0/1] quit
3.2 RSTP(快速生成树 802.1w)
[SW1] stp mode rstp   # 全局切换生成树模式为RSTP
3.3 MSTP(多生成树 802.1s,下午案例大题高频)

MSTP 流程:进入 MST 视图 → 配置 MST 域名、修订级别 → VLAN 映射到实例 → 激活配置 → 退出
同一 MST 域内,域名、修订级别、VLAN‑实例映射关系三者必须完全一致,否则视为不同 MST 域。

[SW1] stp mode mstp          # 切换为MSTP模式(华为默认)

# 进入MST配置视图
[SW1] stp region-configuration

[SW1‑mst‑region] region-name MST_TEST    #配置MST域名,同一域所有交换机域名相同
[SW1‑mst‑region] revision-level 1        #修订级别,同一域必须相同
# 将vlan10‑20映射到实例1;vlan30‑40映射到实例2
[SW1‑mst‑region] instance 1 vlan 10 to 20
[SW1‑mst‑region] instance 2 vlan 30 to 40

[SW1‑mst‑region] active                  #【必考】激活MST域配置,不激活配置不生效
[SW1‑mst‑region] quit

# 设置实例1的根桥
[SW1] stp instance 1 root primary
# 设置实例2的备份根桥
[SW2] stp instance 2 root secondary

MSTP 查看命令

<SW1> display stp region-configuration   #查看MST域配置
<SW1> display stp instance 1             #查看实例1生成树信息

考试坑点总结

  1. MST 配置视图修改完参数,必须敲 active 激活,软考填空题多次考这个空。
  2. stp root primary/secondary是 MSTP 命令,针对实例 0;指定其他实例根桥要写stp instance X root primary
  3. 桥优先级必须是 4096 的倍数。
  4. STP 802.1d 端口 5 种状态;RSTP/MSTP 只有 3 种:丢弃、学习、转发。
4. 链路聚合
  • 原理:将多个物理以太网端口捆绑为一个逻辑聚合端口,对外表现为一条逻辑链路
  • 核心优势:增加链路带宽、实现链路冗余备份、提高网络可靠性
  • 要求:聚合端口的速率、双工模式、VLAN配置必须一致
  • 模式:静态聚合、LACP动态聚合

华为逻辑接口名称:Eth‑Trunk;两种模式:静态聚合(manual)、LACP 动态聚合(lacp‑static)
聚合组成员端口要求:速率、双工、VLAN/Trunk 配置一致;不能混用光口电口。

4.1 静态链路聚合(manual,不使用 LACP 协议)
[SW1] interface Eth‑Trunk 1       # 创建逻辑聚合组Eth‑Trunk1

# 设置聚合模式为静态手工聚合
[SW1‑Eth‑Trunk1] mode manual load‑balance

# 将物理端口G0/0/1、G0/0/2加入聚合组
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/1
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/2

# 配置Eth‑Trunk的链路类型,和普通物理口一样
[SW1‑Eth‑Trunk1] port link‑type trunk
[SW1‑Eth‑Trunk1] port trunk allow‑pass vlan 10 20
[SW1‑Eth‑Trunk1] quit

注意:成员物理口不要单独配置 VLAN/trunk,在 Eth‑Trunk 逻辑接口上配置。

4.2 LACP 动态聚合 lacp‑static(软考高频)

LACP 协议:IEEE 802.3ad,通过 LACP 报文协商哪些端口成为活动链路。

[SW1] interface Eth‑Trunk 1
# 设置模式为LACP静态聚合(常用考试模式)
[SW1‑Eth‑Trunk1] mode lacp‑static

# 添加成员端口
[SW1‑Eth‑Trunk1] trunkport GigabitEthernet 0/0/1 to GigabitEthernet 0/0/3

# 设置最大活动链路数量,例如最多2条链路同时转发,其余备份
[SW1‑Eth‑Trunk1] max active‑linknumber 2

[SW1‑Eth‑Trunk1] port link‑type trunk
[SW1‑Eth‑Trunk1] port trunk allow‑pass vlan all
[SW1‑Eth‑Trunk1] quit
链路聚合查看命令
<SW1> display eth‑trunk 1            #查看聚合组1信息
<SW1> display eth‑trunk member‑port  #查看成员端口状态

考试易错点

  1. 创建聚合组:interface Eth‑Trunk 1,注意大小写,考题一般直接写 Eth‑Trunk。
  2. 模式:manual load‑balance静态;lacp‑staticLACP 动态聚合。
  3. 成员端口加入:trunkport 接口名,不要进入物理口配置。
  4. 所有业务配置写在 Eth‑Trunk 逻辑接口,物理成员端口配置会被覆盖。
5. 三层交换机与VLAN间路由
  • 三层交换机 = 二层交换 + 三层路由模块,可实现VLAN之间的高速三层转发
  • 实现方式:配置VLANIF接口(交换虚拟接口),每个VLAN对应一个VLANIF接口,配置该VLAN的网关IP
  • 优势:转发速度远高于单臂路由,是企业内网VLAN间互访的主流方案

原理:VLANIF是三层虚拟接口,作为对应VLAN内主机的网关;不同VLAN的主机把网关指向各自VLANIF的IP,三层交换机完成VLAN之间路由转发。
注意:VLAN必须预先存在,VLANIF接口才能UP;不需要把物理接口配IP。

完整配置示例
# 进入系统视图
<SW3> system‑view
[Huawei] sysname SW3

# 1.创建业务VLAN
[SW3] vlan batch 10 20

# 2.配置接入PC的Access端口
# G0/0/1接VLAN10 PC
[SW3] interface GigabitEthernet 0/0/1
[SW3‑GigabitEthernet0/0/1] port link‑type access
[SW3‑GigabitEthernet0/0/1] port default vlan 10
[SW3‑GigabitEthernet0/0/1] quit

# G0/0/2接VLAN20 PC
[SW3] interface GigabitEthernet 0/0/2
[SW3‑GigabitEthernet0/0/2] port link‑type access
[SW3‑GigabitEthernet0/0/2] port default vlan 20
[SW3‑GigabitEthernet0/0/2] quit

# 3.【核心】配置VLANIF三层接口(VLAN网关)
# VLAN10网关:192.168.10.1/24
[SW3] interface Vlanif 10
[SW3‑Vlanif10] ip address 192.168.10.1 255.255.255.0
[SW3‑Vlanif10] quit

# VLAN20网关:192.168.20.1/24
[SW3] interface Vlanif 20
[SW3‑Vlanif20] ip address 192.168.20.1 255.255.255.0
[SW3‑Vlanif20] quit

PC配置:

  • VLAN10主机:IP:192.168.10.10 网关:192.168.10.1
  • VLAN20主机:IP:192.168.20.10 网关:192.168.20.1
    配置完成,VLAN10与VLAN20之间就可以互通。
三层交换机上联路由器(跨网段访问外网)

三层交换机需要配置一条默认路由指向路由器;路由器需要回指内网网段。

# 三层交换机配置默认路由,下一跳为路由器互联接口IP
[SW3] ip route‑static 0.0.0.0 0.0.0.0 192.168.100.2

# 路由器上配置回路由,去往两个内网网段,下一跳指向三层交换机互联口IP
[AR1] ip route‑static 192.168.10.0 255.255.255.0 192.168.100.1
[AR1] ip route‑static 192.168.20.0 255.255.255.0 192.168.100.1

查看、排错命令(软考常考display)

# 查看VLANIF接口三层信息
<SW3> display interface Vlanif 10

# 查看三层交换机路由表,验证VLANIF产生的直连路由
<SW3> display ip routing‑table

# 查看vlan信息
<SW3> display vlan

考试高频易错点

  1. VLANIF编号必须和VLAN编号一一对应Vlanif 10 对应VLAN 10,不能乱写。
  2. VLAN必须提前创建,并且该VLAN下至少有一个UP的Access/Trunk端口,VLANIF接口状态才会Up,否则Down,无法通信。
  3. VLANIF只在三层交换机可用;普通二层交换机只能用VLANIF做管理IP,不能做VLAN间路由。
  4. 和单臂路由对比:单臂路由是路由器子接口;三层交换机VLANIF不需要单臂Trunk,硬件高速转发。

补充:单臂路由(路由器子接口,选择题常对比)

#路由器AR,G0/0/0接交换机Trunk口
[AR1] interface GigabitEthernet 0/0/0.10
[AR1‑GigabitEthernet0/0/0.10] dot1q termination vid 10    #封装802.1Q,vlan10
[AR1‑GigabitEthernet0/0/0.10] ip address 192.168.10.1 255.255.255.0
[AR1‑GigabitEthernet0/0/0.10] arp broadcast enable        #子接口开启ARP广播,必写
5. 交换机配置DHCP

在华为交换机上配置DHCP策略,主要有三种方式:基于接口基于全局地址池配置DHCP中继。可以根据网络的规模和设计选择合适的模式。

配置前的通用准备

在开始任何模式的配置前,都需要完成基础的网络连通性准备:

  1. 创建VLAN:创建业务所需的VLAN,并将连接终端的交换机端口加入对应VLAN。
    [HUAWEI] vlan batch 10 20
    
  2. 配置VLANIF接口IP:进入VLANIF接口视图,配置该VLAN的网关地址。
    [HUAWEI] interface vlanif 10
    [HUAWEI-Vlanif10] ip address 192.168.10.1 255.255.255.0
    
  3. 全局启用DHCP服务:在系统视图下执行此命令,否则DHCP功能无法生效。
    [HUAWEI] dhcp enable
    
方式一:基于接口的DHCP(简单场景适用)

这是华为交换机特有的一种配置模式,配置最为简单,适用于只有一个网段无需复杂地址管理的小型网络。DHCP服务器会直接将VLANIF接口的IP网段作为地址池分配给客户端,并自动将接口IP设为网关。

配置步骤:在已配置IP的VLANIF接口视图下进行:

  1. 启用接口地址池模式
    [HUAWEI-Vlanif10] dhcp select interface
    
  2. 配置DNS和租期(可选)
    [HUAWEI-Vlanif10] dhcp server dns-list 114.114.114.114
    [HUAWEI-Vlanif10] dhcp server lease day 7
    
  3. 预留不分配的IP地址(可选)。例如,为服务器预留地址。
    [HUAWEI-Vlanif10] dhcp server excluded-ip-address 192.168.10.2 192.168.10.100
    
方式二:基于全局地址池的DHCP(推荐,更灵活)

此模式下,你需要手动创建一个全局地址池并定义所有参数,然后在VLANIF接口下调用。它更灵活,易于管理,适合中大型网络或多个网段的场景。

配置步骤

  1. 创建全局地址池,定义网段、网关和DNS等。
    [HUAWEI] ip pool vlan10_pool
    [HUAWEI-ip-pool-vlan10_pool] network 192.168.10.0 mask 255.255.255.0
    [HUAWEI-ip-pool-vlan10_pool] gateway-list 192.168.10.1
    [HUAWEI-ip-pool-vlan10_pool] dns-list 114.114.114.114
    [HUAWEI-ip-pool-vlan10_pool] lease day 7
    
  2. 预留不分配的IP地址(可选)
    [HUAWEI-ip-pool-vlan10_pool] excluded-ip-address 192.168.10.2 192.168.10.50
    [HUAWEI-ip-pool-vlan10_pool] quit
    
  3. 在VLANIF接口下启用全局地址池模式
    [HUAWEI] interface vlanif 10
    [HUAWEI-Vlanif10] dhcp select global
    
方式三:配置DHCP中继(跨网段场景)

当DHCP客户端和DHCP服务器不在同一个网段时,需要在网关交换机(三层设备)上配置DHCP中继功能,将客户端的请求转发给远端的DHCP服务器。

配置步骤

  1. 在VLANIF接口视图下,启用DHCP中继模式并指定服务器IP
    [HUAWEI] interface vlanif 10
    [HUAWEI-Vlanif10] dhcp select relay
    [HUAWEI-Vlanif10] dhcp relay server-ip 100.1.1.1  // 远端DHCP服务器的IP地址
    

高级安全策略(可选)

如果需要增强网络安全,可以配置以下功能:

  • 绑定MAC地址:为特定终端(如打印机)固定分配IP地址,可在接口或全局地址池下配置 static-bind 命令。
  • 限制非法接入:结合 DHCP SnoopingIP Source Guard (IPSG),可以防范仿冒DHCP服务器攻击,并只允许通过DHCP获取IP的终端通信,手动设置IP的设备将无法上网。

验证与确认

配置完成后,可以使用以下命令进行验证:

  • display ip pool [name pool-name] used:查看指定地址池的分配情况。
  • display dhcp server statistics:查看DHCP服务的统计信息。

8.2 路由组网技术

对应下午路由配置大题,核心是路由协议的基础配置与拓扑分析。

1. 路由器基础
  • 接口类型:以太网口(局域网互联)、串行串口(广域网专线互联)
  • 基础配置:接口配置IP地址、串口配置时钟频率(DCE端)、开启接口
  • 路由表核心字段:目标网络、子网掩码、下一跳地址、出接口、协议类型、优先级、度量值
1.1 基础命名
<AR> system-view
[Huawei] sysname AR1
1.2 以太网接口配置 IP(局域网互联)

路由器物理以太网接口,直接配置 IP,不需要 VLANIF。

[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] ip address 192.168.100.2 255.255.255.0
# 华为接口默认shutdown关闭,需要undo shutdown开启接口
[AR1‑GigabitEthernet0/0/0] undo shutdown
[AR1‑GigabitEthernet0/0/0] quit
1.3 Serial 串行串口(广域网专线,软考真题高频)

串口分 DCE(提供时钟)、DTE(接收时钟);DCE 端必须配置时钟频率,DTE 不用配

# 进入串口Serial 0/0/0,本端为DCE
[AR1] interface Serial 0/0/0
[AR1‑Serial0/0/0] ip address 10.1.1.1 255.255.255.252
# DCE端配置时钟频率,单位bps,考题常考
[AR1‑Serial0/0/0] clock rate 64000
[AR1‑Serial0/0/0] undo shutdown
[AR1‑Serial0/0/0] quit

查看接口是 DCE 还是 DTE:

<AR1> display interface Serial 0/0/0
1.4 路由表查看命令(理解路由表字段)
#查看完整IP路由表,目标网络、掩码、下一跳、出接口、协议、优先级、度量值全部展示
<AR1> display ip routing‑table

路由表关键字段说明:

  • Dest/Mask:目标网络 / 子网掩码
  • NextHop:下一跳地址
  • Interface:出接口
  • Proto:路由协议(Direct 直连、Static 静态、OSPF、RIP)
  • Pre:优先级(管理距离,值越小越优先)
  • Cost:度量值

华为默认优先级:直连 0,静态路由 60,OSPF 10,RIP 100。

2. 静态路由与默认路由
  • 静态路由:管理员手动配置路由条目,优先级高、开销小、稳定可靠,适合拓扑固定的小型网络
    • 配置核心:目标网络 + 子网掩码 + 下一跳地址/出接口
  • 默认路由:特殊的静态路由,目标网络为0.0.0.0/0,当路由表中无匹配条目时匹配默认路由
    • 适用场景:末梢网络出口、企业网连接运营商的出口路由
  • 浮动静态路由:配置更高的管理距离,作为主路由的备份链路,主路由故障时自动启用
2.1 普通静态路由

语法:ip route‑static 目标网络 子网掩码 下一跳IP 或者 ip route‑static 目标网络 子网掩码 出接口

场景:AR1 要去往对端内网 192.168.20.0/24,下一跳:10.1.1.2

[AR1] ip route‑static 192.168.20.0 255.255.255.0 10.1.1.2

使用出接口写法(串口环境常用,以太网尽量用下一跳)

[AR1] ip route‑static 192.168.20.0 255.255.255.0 Serial 0/0/0
2.2 默认路由(特殊静态路由 0.0.0.0 0.0.0.0)

末梢网络、企业出口路由器使用;没有其他路由匹配就走默认路由。

#下一跳为运营商对端接口IP 202.1.1.2
[AR1] ip route‑static 0.0.0.0 0.0.0.0 202.1.1.2
2.3 浮动静态路由(备份路由,修改优先级 pre)

原理:静态路由默认优先级60;给备份路由设置更大优先级,主链路正常时备份路由不进路由表;主链路故障,备份路由生效。

示例:

  • 主路由:下一跳 10.1.1.2,优先级默认 60
  • 备份路由:下一跳 10.2.2.2,设置优先级80,作为浮动备份
#主静态路由(pre不写默认60)
[AR1] ip route‑static 192.168.30.0 255.255.255.0 10.1.1.2

#浮动备份静态路由,修改优先级pre 80
[AR1] ip route‑static 192.168.30.0 255.255.255.0 10.2.2.2 preference 80

考试高频易错点

  1. 路由器接口配置 IP 后,必须 undo shutdown 开启,接口才会 UP,生成直连路由。
  2. Serial 串口,只有 DCE 端配置 clock rate 时钟频率,DTE 端配置无效,填空题经常挖坑。
  3. 静态路由两种写法:下一跳 IP / 出接口;以太网环境优先写下一跳 IP
  4. 浮动静态路由核心:preference 修改优先级,数值大于主路由,才会作为备份。
  5. 默认路由掩码是0.0.0.0,不能写成 255.255.255.0。
  6. 查看路由表命令:display ip routing‑table,不要写 show ip route(思科)。

排错查看命令汇总

<AR1> display ip routing‑table          #查看路由表
<AR1> display ip static‑route            #查看全部静态路由配置
<AR1> display interface GigabitEthernet 0/0/0 #查看接口状态IP
<AR1> display interface Serial 0/0/0     #查看串口DCE/DTE、时钟信息
3. RIP协议基础配置
  • 核心特性:距离矢量协议,跳数为度量值,最大15跳,适合小型网络
  • 基础配置步骤:
    1. 全局启用RIP进程
    2. 设置RIP版本(v2支持无类路由,推荐使用)
    3. 宣告本地直连网段
    4. 可选配置被动接口、路由汇总

视图说明:<AR>用户视图,[AR]系统视图

3.1 RIP 协议基础配置

RIP:距离矢量,度量为跳数,最大 15 跳,16 跳不可达;RIPv1 有类路由,RIPv2 无类支持 VLSM,考试全部考RIPv2

完整基础配置
<AR1> system-view
[Huawei] sysname AR1

#1.启动RIP进程,进程号1(本地有效,可1‑65535)
[AR1] rip 1

#2.指定RIP版本2(必考题,v2支持无类)
[AR1‑rip‑1] version 2

#关闭自动汇总(RIPv2建议关闭,防止自动汇总成主类网络,考题常出现)
[AR1‑rip‑1] undo summary

#3.network宣告直连网段;RIP network后写【主类网络地址】,不写子网掩码
#宣告192.168.1.0、10.0.0.0主类网段,该路由器属于这些网段的接口将参与RIP
[AR1‑rip‑1] network 192.168.1.0
[AR1‑rip‑1] network 10.0.0.0

[AR1‑rip‑1] quit
可选配置 1:被动接口(passive‑interface)

被动接口:接口只接收 RIP 路由,不向外发送 RIP 更新报文;接终端 PC 的 LAN 口配置被动接口。

[AR1] rip 1
[AR1‑rip‑1] silent‑interface GigabitEthernet 0/0/0
[AR1‑rip‑1] quit
可选配置 2:RIP 路由汇总(接口下配置)
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] rip summary‑address 192.168.0.0 255.255.252.0
[AR1‑GigabitEthernet0/0/1] quit
RIP 查看调试命令
<AR1> display rip 1                #查看RIP进程信息
<AR1> display ip routing‑table      #查看RIP学习到的路由,Proto显示RIP
<AR1> display rip 1 route          #查看RIP路由数据库
RIP 考试易错坑
  1. network后跟主类网络号,不带子网掩码,不能写 192.168.1.0 255.255.255.0。
  2. 一定要version 2,v1 不支持 VLSM。
  3. undo summary关闭自动汇总,RIPv2 默认开启自动汇总。
  4. 最大有效跳数 15,16 跳代表不可达。
4. OSPF协议基础配置
  • 核心特性:链路状态协议,Cost为度量值,无环路,收敛快,适合中大型网络
  • 基础配置步骤:
    1. 全局启用OSPF进程,配置Router ID(手动指定优先)
    2. 进入区域视图,宣告本地网段到指定区域
    3. 单区域组网所有网段宣告到Area 0
  • 注意点:非骨干区域必须直连骨干区域Area 0

OSPF:链路状态,度量 Cost;Router ID 32 位 4 段点分十进制,手动指定优先;Area 0 为骨干区域,其他区域必须连接 Area0。

单区域 OSPF(全部在 Area 0,考试最常考)
<AR2> system-view
[Huawei] sysname AR2

#1.启动OSPF进程1,手动指定Router ID,推荐手动配置,不要自动生成
[AR2] ospf 1 router‑id 2.2.2.2

#2.进入区域0视图
[AR2‑ospf‑1‑area‑0]
#宣告网段:格式 network 网段 反掩码(通配符掩码) area 区域号
#宣告接口192.168.1.0/24:反掩码0.0.0.255
[AR2‑ospf‑1‑area‑0] network 192.168.1.0 0.0.0.255 area 0
#宣告互联串口网段10.1.1.0/30
[AR2‑ospf‑1‑area‑0] network 10.1.1.0 0.0.0.3 area 0

[AR2‑ospf‑1‑area‑0] quit
[AR2‑ospf‑1] quit
多区域示例(Area1 必须连接 Area0 骨干)
[AR2] ospf 1 router‑id 2.2.2.2
#骨干区域Area0
[AR2‑ospf‑1‑area‑0] network 10.1.1.0 0.0.0.3 area 0
[AR2‑ospf‑1‑area‑0] quit

#非骨干区域Area1,必须有链路连Area0
[AR2‑ospf‑1‑area‑1] network 192.168.2.0 0.0.0.255 area 1
[AR2‑ospf‑1‑area‑1] quit
OSPF 可选常用配置
1)修改接口 Cost 开销(影响选路,接口视图)
[AR2] interface GigabitEthernet 0/0/0
[AR2‑GigabitEthernet0/0/0] ospf cost 20
[AR2‑GigabitEthernet0/0/0] quit
2)OSPF 被动接口(静默接口 silent‑interface)

静默接口:接口接收 OSPF 路由,不发送 OSPF Hello 报文,接终端内网口使用

[AR2] ospf 1 router‑id 2.2.2.2
[AR2‑ospf‑1] silent‑interface GigabitEthernet 0/0/0
[AR2‑ospf‑1] quit
OSPF 查看命令(软考高频)
<AR2> display ospf 1                 #查看OSPF进程、Router ID
<AR2> display ospf peer brief         #查看OSPF邻居简要信息(大题高频)
<AR2> display ospf lsdb               #查看链路状态数据库LSDB
<AR2> display ip routing‑table       #OSPF路由Proto为OSPF
OSPF 考试高频坑点
  1. network命令使用反掩码(通配符掩码),不是子网掩码!
    • /24:反掩码 0.0.0.255
    • /30:反掩码 0.0.0.3
  2. Router‑ID 尽量手动指定;Router ID 一旦确定,重启 OSPF 进程才会更新。
  3. 所有非骨干区域必须直连 Area 0 骨干区域,不能跨区域绕开骨干。
  4. OSPF 优先级 Pre 默认 10,静态路由 60;相同目标网段优先选 OSPF。
  5. 邻居建立条件:同一区域、Hello 时间一致、网段互通。
5.BFD 双向转发检测配置

BFD(Bidirectional Forwarding Detection,双向转发检测):独立于上层协议,毫秒级检测链路 / IP 连通故障。原生 VRRP 依靠报文超时,切换秒级;BFD 把故障检测做到 50‑200ms,联动 VRRP / 路由协议实现快速主备切换CSDN博…。

示例拓扑:R1、R3 在10.2.2.0/24做 VRRP 主备网关,两台路由器之间有直连链路 R1‑GE0/0/2(10.13.1.1/29) ↔ R3‑GE0/0/2(10.13.1.3/29)。
在这里插入图片描述

场景 1:BFD 检测 R1 与 R3 之间直连链路,联动 VRRP 实现网关快速切换
场景 2:BFD 检测 R1/R3 到 R2 上行链路,上行断网时立刻降低 VRRP 优先级,把网关角色交给另一台路由器。

核心原理

  1. 两台路由器互相周期性发送 BFD 探测报文;收不到报文判定链路故障。
  2. BFD 会话 Down,立刻通知 VRRP:降低 Master 优先级,触发 Backup 抢占 Master,完成故障切换,不再等待 VRRP 默认 3 倍通告时间(默认 3 秒)。

⚠️注意:BFD 本地标识符、远端标识符两台设备必须交叉配对,配置完必须执行commit提交会话才生效。

方案一:R1、R3 直连链路 BFD,联动 VRRP(两台路由器之间)

R1:GE0/0/2 IP:10.13.1.1/29
R3:GE0/0/2 IP:10.13.1.3/29

R1 配置

# 1、全局开启BFD
[R1]bfd
[R1-bfd]quit

# 2、创建静态BFD会话(手动模式),检测对端R3直连口IP
[R1]bfd 1 bind peer-ip 10.13.1.3 interface GigabitEthernet 0/0/2 (R1的接口)
[R1-bfd-session-1]discriminator local 101    #本端标识
[R1-bfd-session-1]discriminator remote 103   #对端R3本地标识
[R1-bfd-session-1]commit                     #静态BFD必须commit
[R1-bfd-session-1]quit

#2、创建静态BFD会话(自动模式),检测对端R3直连口IP
[R3]bfd 1 bind peer-ip 10.13.1.3 source-ip 10.13.1.1 auto
[R3-bfd-session-1]commit
[R3-bfd-session-1]quit


# 3、配置VRRP(10.2.2.0/24网段,GE0/0/1),R1作为Master,虚拟网关假设10.2.2.254
[R1]interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 10.2.2.254
[R1-GigabitEthernet0/0/1]vrrp vrid 1 priority 120     #R1主,优先级120
# BFD会话故障时,R1优先级降低40,低于R3,R3抢占Master
[R1-GigabitEthernet0/0/1]vrrp vrid 1 track bfd-session 1 reduced 40
[R1-GigabitEthernet0/0/1]quit

R3 配置

[R3]bfd
[R3-bfd]quit

# BFD会话号2,对端是R1直连IP
[R3]bfd 2 bind peer-ip 10.13.1.1 interface GigabitEthernet 0/0/2 (R3的接口)
[R3-bfd-session-2]discriminator local 103
[R3-bfd-session-2]discriminator remote 101
[R3-bfd-session-2]commit
[R3-bfd-session-2]quit

#2、创建静态BFD会话(自动模式),检测对端R1直连口IP
[R3]bfd 1 bind peer-ip 10.13.1.1 source-ip 10.13.1.3 auto
[R3-bfd-session-1]commit
[R3-bfd-session-1]quit

# VRRP备份,默认优先级100
[R3]interface GigabitEthernet 0/0/1
[R3-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 10.2.2.254
[R3-GigabitEthernet0/0/1]vrrp vrid 1 priority 100
# 也可以配置track,当BFD故障时R3优先级提升
[R3-GigabitEthernet0/0/1]vrrp vrid 1 track bfd-session 2 increased 40
[R3-GigabitEthernet0/0/1]quit

auto 模式

✅优点:

  1. 省去手动配置 local/remote 鉴别符,考试配置量小,不容易配错鉴别符
  2. 指定 source‑ip,明确 BFD 报文使用哪个 IP 作为源地址。

❌缺点:

  1. 依靠路由表选择出接口;如果路由表变化,BFD 报文可能从别的接口发出。
  2. 不能强制锁定物理接口。

传统 bind peer‑ip + interface

✅优点:强制锁定物理出接口,不管路由怎么变,BFD 报文一定从这个接口发出,适合检测直连物理链路故障。

❌缺点:必须手工配置 local/remote 鉴别符,两端必须交叉配对,考试极易丢分,漏配就会话 Down。

查看验证命令

display bfd session all          #查看BFD会话状态,UP代表正常
display vrrp brief               #查看VRRP主备状态

故障现象:R1‑R3 之间链路断开,BFD 会话变为 Down;R1 优先级从 120 降到 80;R3 优先级变成 140,立刻抢占 Master,服务器网关无感知切换。

8.3 访问控制列表 ACL

ACL是网络边界流量控制的核心技术,常结合路由器、防火墙考查下午配置题。

1. ACL的作用与分类
  • 核心作用:匹配数据包特征,结合接口的permit/deny动作,实现流量过滤、策略路由、NAT匹配等功能
  • 分类(按编号划分):
    • 标准ACL:编号1~99,仅根据源IP地址匹配流量,控制粒度粗
    • 扩展ACL:编号100~199,可根据源IP、目的IP、协议类型、源端口、目的端口匹配流量,控制粒度精细,是实际应用主流
1.1 标准 ACL(编号 1‑99,仅匹配源 IP)

只检查源 IP,无法区分目的、端口;部署原则:靠近目的端

<AR1> system‑view
[Huawei] sysname AR1

# 创建标准ACL 20,仅匹配源地址
[AR1] acl number 20
# 规则:deny拒绝源192.168.10.0/24网段流量
[AR1‑acl‑basic‑20] rule deny source 192.168.10.0 0.0.0.255
# 允许其余所有源IP流量
[AR1‑acl‑basic‑20] rule permit source any
[AR1‑acl‑basic‑20] quit

# 将ACL应用到接口,指定方向 in / out
# 在G0/0/0接口出方向应用ACL20
[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] traffic‑filter outbound acl 20
[AR1‑GigabitEthernet0/0/0] quit

语法说明:标准 ACL rule permit/deny source 源IP 反掩码;只能写 source。

2. 匹配规则与应用原则
  • 匹配逻辑:自上而下逐条匹配,命中即停止,不再检查后续条目
  • 默认规则:所有ACL末尾隐含一条拒绝所有未匹配流量的规则
  • 应用方向:接口的入站(in)和出站(out)两个方向,一个方向只能应用一个ACL
  • 部署原则:
    • 标准ACL:尽量靠近目的端部署,避免误拦截正常流量
    • 扩展ACL:尽量靠近源端部署,提前过滤无效流量,节省网络资源
2.1 扩展 ACL(编号 100‑199,源 IP、目的 IP、协议、端口均可匹配,考试高频)

部署原则:靠近源端部署,尽早过滤非法流量。

示例 1:拒绝 192.168.10.0/24 访问 192.168.20.0/24 的 TCP 80 (HTTP),其他全部允许

[AR1] acl number 101
# 拒绝源192.168.10.0/24 访问目的192.168.20.0/24 tcp目的端口80
[AR1‑acl‑adv‑101] rule deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination‑port eq 80
# 允许其他所有IP流量
[AR1‑acl‑adv‑101] rule permit ip source any destination any
[AR1‑acl‑adv‑101] quit

# 在靠近源端的接口入方向绑定ACL101
[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] traffic‑filter inbound acl 101
[AR1‑GigabitEthernet0/0/1] quit
常用扩展 ACL 关键字汇总(考题填空)
  • tcp / udp:传输层协议
  • ip:所有 IP 协议流量(tcp+udp+icmp 等)
  • icmp:ping 报文
  • destination‑port eq 端口号:匹配目的端口
  • source‑port eq 端口号:匹配源端口
  • any:代表 0.0.0.0 255.255.255.255
示例 2:禁止网段 ping 服务器(拒绝 ICMP)
[AR1] acl number 102
[AR1‑acl‑adv‑102] rule deny icmp source 192.168.10.0 0.0.0.255 destination 192.168.30.10 0
[AR1‑acl‑adv‑102] rule permit ip source any destination any
[AR1‑acl‑adv‑102] quit
示例 3:禁止网段指定时间访问服务器
#1.定义绝对时间范围
[AR1] time-range Web_Block 09:00 to 17:00 2021/11/6

#2.创建高级ACL 3000
[AR1] acl number 3000
 # 在指定时间段,拒绝PC网段访问服务器TCP80
[AR1‑acl‑adv‑3000] rule deny tcp source 192.168.1.0 0.0.0.255 destination 192.168.2.10 0.0.0.0 destination-port eq 80 time-range Web_Block
 # 允许所有其他流量(园区其余网段全部放行)
 [AR1‑acl‑adv‑3000] rule permit ip

#3.在接口应用ACL(假设R2连接服务器侧接口为G0/0/2,入方向)
interface GigabitEthernet 0/0/2
traffic-filter inbound acl 3000

3. ACL 查看命令
#查看ACL配置规则
<AR1> display acl 20
<AR1> display acl 101

#查看接口ACL应用情况
<AR1> display traffic‑filter interface GigabitEthernet 0/0/0
考试高频易错点
  1. ACL 使用反掩码,不是子网掩码。
  2. 匹配顺序:自上而下,命中即停止;把精细规则写在前面,宽泛规则写后面。
  3. ACL 末尾隐含 deny any;如果不写 permit any,其余流量全部被拒绝。
  4. 接口绑定 ACL 命令:traffic‑filter inbound/outbound acl xxx,不要记混 in/out。
  5. 标准 ACL (1‑99) 只能匹配源 IP;扩展 ACL (100‑199) 源、目的、协议、端口都可以匹配。
  6. 部署原则:标准 ACL 放靠近目的端;扩展 ACL 放靠近源端,案例分析会考这个。
  7. ACL 可以用于 NAT、策略路由流量匹配,不只是接口过滤。

8.4 NAT网络地址转换

解决IPv4公网地址不足的核心技术,常结合出口路由器考查。

1. NAT核心作用
  • 内网私有地址转换为公网地址,实现内网用户访问互联网
  • 隐藏内网拓扑,提升网络安全性
  • 节省公网IP地址资源
2. NAT类型与特点
类型 原理 特点 适用场景
静态NAT 一对一固定映射,一个私网IP对应一个公网IP 配置简单,地址无节省 内网服务器对外提供服务
动态NAT 公网地址池,内网用户动态分配公网IP 多对多映射,地址利用率高于静态 公网IP充足的小型企业
PAT/NAPT(端口地址转换) 多个私网IP映射到同一个公网IP的不同端口 多对一,极大节省公网IP 绝大多数企业内网出口,是主流方案

说明:NAT 配置在路由器外网出口接口;内网接口不配置 NAT。
拓扑约定:

  • 内网网段:192.168.10.0/24
  • 路由器内网口 G0/0/0:192.168.10.1
  • 路由器外网口 G0/0/1:公网 IP 202.1.1.1
2.1 静态 NAT(一对一固定映射,内网服务器对外发布服务)

私网 IP ↔ 公网 IP,一对一永久映射,适合服务器对外提供访问。

<AR1> system‑view
[Huawei] sysname AR1

# 基础接口IP配置
[AR1] interface GigabitEthernet 0/0/0
[AR1‑GigabitEthernet0/0/0] ip address 192.168.10.1 255.255.255.0
[AR1‑GigabitEthernet0/0/0] undo shutdown
[AR1‑GigabitEthernet0/0/0] quit

[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] ip address 202.1.1.1 255.255.255.0
[AR1‑GigabitEthernet0/0/1] undo shutdown

# 在【外网接口】配置静态NAT
# 私网服务器192.168.10.10 一对一映射公网地址202.1.1.10
[AR1‑GigabitEthernet0/0/1] nat static global 202.1.1.10 inside 192.168.10.10 netmask 255.255.255.255
[AR1‑GigabitEthernet0/0/1] quit

静态 NAT 端口映射(NAT Server,考题高频,把内网服务器端口对外发布)
内网服务器192.168.10.10的 80 端口,映射到公网接口 202.1.1.1 的 80 端口

[AR1] interface GigabitEthernet 0/0/1
[AR1‑GigabitEthernet0/0/1] nat server protocol tcp global 202.1.1.1 80 inside 192.168.10.10 80
[AR1‑GigabitEthernet0/0/1] quit
2.2 动态 NAT(多对多,公网地址池,不做端口复用)

内网主机从公网地址池动态获取公网 IP,一对一转换,不复用端口,公网 IP 要足够多
步骤:①定义公网地址池 → ②ACL 匹配需要转换的内网网段 → ③外网接口下绑定 nat outbound

[AR1] sysname AR1

#1.定义NAT公网地址池 pool1,地址范围202.1.1.2 ~ 202.1.1.10
[AR1] nat address‑group pool1 202.1.1.2 202.1.1.10

#2.配置ACL,匹配需要做NAT转换的内网源网段192.168.10.0/24
[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit

#3.外网接口配置nat outbound,不开启端口复用
[AR1] interface GigabitEthernet 0/0/1
# 不带no‑pat就是动态NAT(多对多,不做端口复用)
[AR1‑GigabitEthernet0/0/1] nat outbound 3000 address‑group pool1
[AR1‑GigabitEthernet0/0/1] quit
2.3 NAPT / PAT 端口地址转换(主流,多私网→同一个公网 IP,端口复用)

两种写法:①使用地址池 + no‑pat 关闭;带 no‑pat = 动态 NAT;不带 no‑pat=NAPT
②直接使用外网接口 IP 做转换,不需要地址池(Easy‑IP,考试超级高频)

方式 A:Easy‑IP(直接使用外网接口本身公网 IP 做 PAT,企业最常用)

不需要配置公网地址池,直接复用路由器外网接口 IP。

[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit

[AR1] interface GigabitEthernet 0/0/1
# Easy‑IP:nat outbound + acl,不写address‑group,直接复用接口公网IP,自动PAT端口复用
[AR1‑GigabitEthernet0/0/1] nat outbound 3000
[AR1‑GigabitEthernet0/0/1] quit
方式 B:地址池实现 NAPT(带端口复用)
[AR1] nat address‑group pool1 202.1.1.2 202.1.1.10
[AR1] acl number 3000
[AR1‑acl‑adv‑3000] rule permit ip source 192.168.10.0 0.0.0.255
[AR1‑acl‑adv‑3000] quit

[AR1] interface GigabitEthernet 0/0/1
# 不写no‑pat,默认开启端口复用=NAPT
[AR1‑GigabitEthernet0/0/1] nat outbound 3000 address‑group pool1
[AR1‑GigabitEthernet0/0/1] quit
3. NAT 查看排错命令
<AR1> display nat static                #查看静态NAT配置
<AR1> display nat server                #查看nat server端口映射
<AR1> display nat address‑group         #查看NAT地址池
<AR1> display nat all                   #查看全部NAT信息
<AR1> display nat session table         #查看NAT转换会话表

软考考试高频坑点

  1. NAT outbound 配置一定在路由器外网接口,内网接口不要配置。
  2. Easy‑IP:不配置 address‑group,直接 nat outbound acl 号,复用接口公网 IP,考的最多。
  3. no‑pat参数:带上就是动态 NAT(多对多,不端口复用);去掉 no‑pat 就是 NAPT 端口复用。
  4. nat server 用于内网服务器对外发布服务,语法:nat server protocol tcp global 公网IP 端口 inside 私网IP 端口
  5. NAT 只转换ACL permit 的源网段;ACL 拒绝的流量不会做 NAT 转换。
  6. 内网出口路由器必须配置默认路由指向运营商;运营商侧需要配置回指内网的静态路由。

8.5 广域网与接入技术

上午选择题高频考点,考查各类接入技术的特点与适用场景。

1. 广域网封装协议
  • HDLC:高级数据链路控制,面向比特,思科默认串口封装
  • PPP:点对点协议,工业标准,支持认证(PAP/CHAP)、多协议承载,是广域网主流封装
    • PAP认证:明文传递密码,两次握手,安全性低
    • CHAP认证:哈希加密,三次握手,安全性高
  • 帧中继:分组交换技术,虚电路连接,适合多分支互联
  • MPLS VPN:运营商提供的虚拟专用网络,适合企业多分支组网
2. 常见接入方式
(1)铜线接入
  • ADSL:非对称数字用户线路,基于电话线,上下行速率不对称
  • VDSL:甚高速数字用户线路,速率高于ADSL,传输距离更短
  • 特点:利用现有电话线,部署成本低,速率有限
(2)光纤接入
  • 分类(按光纤到达位置):
    • FTTH:光纤到户,光纤直接到用户家中
    • FTTB:光纤到楼,光纤到大楼,楼内双绞线入户
    • FTTC:光纤到路边
  • 核心技术:PON(无源光网络),包括EPON、GPON,点对多点架构
  • 特点:速率高、带宽大、抗干扰强,是当前固定宽带的主流接入方式
(3)专线接入
  • DDN、SDH、MSTP等运营商专线
  • 特点:速率稳定、带宽独享、可靠性极高、延迟低;成本高,适合对网络质量要求高的企业
(4)无线接入
  • 4G/5G蜂窝接入、卫星接入、微波接入
  • 特点:部署灵活、无需布线;速率、稳定性弱于有线,适合偏远地区、临时组网、备份链路

8.6 网络故障诊断与排查

下午案例分析常考故障分析题,核心是分层排查思路。

1. 分层排查法(从下到上,效率最高)
  1. 物理层:检查网线、光纤、模块、电源、端口指示灯,确认物理链路是否正常
  2. 数据链路层:检查端口模式、VLAN配置、Trunk配置、MAC地址表、STP状态
  3. 网络层:检查IP地址、子网掩码、网关、ARP表、路由表、ACL规则,测试连通性
  4. 传输层:检查端口是否开放、防火墙是否拦截、TCP连接状态
  5. 应用层:检查服务是否启动、配置是否正确、权限是否正常
2. 常用排查命令
  • ping:测试三层连通性
  • tracert/traceroute:追踪路由路径,定位故障网段
  • arp -a:查看ARP缓存表,定位二层寻址问题
  • ipconfig/ifconfig:查看主机IP配置
  • netstat:查看端口监听、连接状态
3. 常见故障典型原因
  • 终端无法上网:IP配置错误、网关配置错误、DNS故障、VLAN划分错误
  • 同VLAN终端不通:端口配置错误、物理链路故障、STP阻塞错误端口
  • 跨VLAN不通:三层网关配置错误、路由缺失、ACL拦截
  • 无法访问外网:默认路由缺失、NAT配置错误、运营商链路故障

三、高频易混考点辨析

1. 标准ACL vs 扩展ACL

维度 标准ACL 扩展ACL
编号范围 1~99 100~199
匹配依据 仅源IP地址 源目IP、协议、源目端口
控制粒度 精细
部署原则 靠近目的端 靠近源端

2. 根端口 vs 指定端口

  • 根端口:非根桥设备上的端口,去往根桥最优路径的端口,每个非根桥有且仅有一个
  • 指定端口:每条链路上的端口,负责向该网段转发数据,每条链路有且仅有一个
  • 根桥上的所有端口都是指定端口,无根端口

3. 静态NAT vs PAT

  • 静态NAT:一对一固定映射,每个私网地址独占一个公网地址,适合服务器
  • PAT:多对一端口映射,多个私网地址共用一个公网地址的不同端口,适合内网用户上网,最常用

4. PAP vs CHAP认证

  • PAP:两次握手,明文传输密码,安全性低
  • CHAP:三次握手,哈希加密,不传输明文密码,安全性高

四、经典真题示例

  1. 以下关于生成树协议的描述中,错误的是( )
    A. STP可以解决二层环路问题
    B. 根桥选举依据桥ID,数值越小越优先
    C. 阻塞端口不接收也不发送任何数据
    D. RSTP收敛速度快于传统STP
    答案:C
    解析:阻塞端口会接收BPDU报文,只是不转发用户数据,并非完全不接收数据。

  2. 扩展ACL的编号范围是( )
    A. 1~99 B. 100~199 C. 200~299 D. 300~399
    答案:B
    解析:标准ACL编号199,扩展ACL编号100199。

  3. 企业内网大量用户访问互联网,公网IP数量有限,最优的NAT方案是( )
    A. 静态NAT B. 动态NAT C. PAT D. 以上均可
    答案:C
    解析:PAT(端口地址转换)实现多对一映射,最大化节省公网IP,是最主流的方案。

  4. 交换机连接PC的端口通常配置为____模式,交换机之间互联的端口通常配置为____模式。
    答案:Access、Trunk
    解析:接入终端用Access端口,设备互联承载多VLAN用Trunk端口。


五、备考建议

  1. 必拿分点:各类接入技术特点、ACL分类与规则、NAT类型对比、STP基础概念,这些上午选择题考点固定,记忆即可得分。
  2. 下午大题核心攻坚
    • VLAN/Trunk配置、静态路由、默认路由是基础分,必须熟练掌握配置逻辑,做到填空不丢分
    • RIP/OSPF基础配置、ACL应用、NAT配置是高频考点,结合真题拓扑反复练习配置模板
    • 故障排查题牢记分层排查思路,从物理层到应用层逐步分析,结合拓扑定位故障点
  3. 学习技巧:配置类考点不要死记硬背命令字符,重点理解每个配置项的作用和应用场景,结合拓扑图梳理数据转发流程
  4. 时间投入:总学习时长控制在7~9小时,2小时梳理二层交换技术与配置,2小时梳理路由与ACL/NAT配置,2小时攻克下午组网大题真题模板,1小时学习接入技术与故障排查,1小时刷题查漏补缺。
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐