资讯动态

HCIA-Datacom实战笔记:抓包验证与网络排障全解析

发布时间:2026/10/9 4:12:38 来源:尧图企业网站定制
简介华为HCIA-Datacom核心技术笔记是一份系统性的学习资料面向有一定基础的网络工程师、网络管理员、学生以及企业IT人员旨在帮助读者搭建立体化的网络知识体系。内容从网络概述、OSI与TCP/IP模型起步逐步覆盖数据封装、地址解析协议与IP编址、TCP/UDP端口、VRP系统基础、路由协议含静态路由、RIP、OSPF、网络地址转换、访问控制列表、VLAN、生成树协议以及链路聚合并延伸到常用网络服务、广域网技术及200至500人规模的企业网络设计。每个章节不仅包含理论讲解还配有实验分析与具体配置示例方便对照练习。资源以单个PDF文件打包压缩包约8.56MB便携易用目前已有147人参与学习。通过完整阅读读者可掌握华为设备的基础操作、协议配置与排错方法建立从接入到核心的企业网络设计思路适合自学或培训参考。1. 先抓包再背命令这套 HCIA-Datacom 笔记的打开方式学 HCIA-Datacom 最痛苦的阶段往往不是命令记不住而是不知道一条命令敲下去之后报文到底长什么样、经过哪些设备、在哪个环节丢了。市面上大部分资料是按协议章节平铺的看完 VLAN 不会配 Trunk看完 OSPF 不知道 router-id 冲突会出什么幺蛾子。这套笔记不同它的主线是「先看包、再记命令」——从第 1 章就让你用 Wireshark 抓包验证数据封装后面几乎每个协议都配了实验分析和配置示例甚至把系统升级失败后的拯救、Console 密码重置、ENSP 路由器无法启动这类运维救命的操作单列成节。适合三类人准备考 HCIA-Datacom 的考生、刚入职需要独立维护交换机路由器的网工以及想弄明白 NAT、VLAN 间路由、OSPF 这些概念到底怎么落地的自学人群。按这套笔记的路径走理清原理和动手配置是一条线不是两回事。2. 网络基础与数据封装从 OSI 到 Wireshark 的实际验证2.1 先搭好学习环境模拟器、Wireshark 和抓包链路笔记第 1 章开头就强调「学习工具的准备」。这一步千万别跳过后面所有实验都在这个环境里跑。我一般会在电脑上装好三样东西eNSP 模拟器、Wireshark 抓包工具以及 VirtualBox。eNSP 模拟器负责搭拓扑和设备Wireshark 负责看报文VirtualBox 是模拟器底层跑设备用的虚拟化环境。三者的版本要匹配这一步能省掉后面八成启动故障。搭建学习环境时把模拟器的「抓包」功能理解透彻是关键。eNSP 里每个设备端口都有一个抓包入口启动抓包后所有经过该端口的数据帧都会在 Wireshark 中呈现。很多新手在这里犯的第一个错误是在 PC 上启动了抓包却发现只看到自己的 ARP 请求看不到对端设备的响应报文。原因是抓包入口选错了端口要抓的是两台 PC 之间经过的那条链路端口不是 PC 自身。这套笔记里第 1 章安排了三个核心实验抓 ICMP Ping 包看 IP 和 ICMP 头部、抓 ARP 请求与应答、抓跨网关通信的报文。做这些实验时记住一个原则每抓一个包都要能指认报文里每一层字段的来龙去脉。比如 Ping 通后抓到的 Echo Request以太网头里有目的 MAC 和源 MACIP 头里有源 IP 和目的 IP、TTL 值ICMP 部分有类型和序号。能把这叠盒子逐层打开数据封装就算真正理解了而不是只会背「应用层→传输层→网络层→链路层」。2.2 OSI 与 TCP/IP 模型七层怎么映射到四层笔记里关于 OSI 模型的部分不是要你背七层名称而是要理解每一层在真实报文中对应哪一段。OSI 七层模型和 TCP/IP 四层模型的对应关系是后面所有协议排查的基础。我见过太多人面试时能把七层背得滚瓜烂熟实际排查时却不知道 DHCP 报文属于应用层、封装在 UDP 上更不知道 DHCP 的 discover 包是广播还是单播——这恰恰是抓包时最先看到的现象。用一张映射表把两个模型对齐记忆OSI 七层TCP/IP 四层典型协议抓包时看到的字段应用层、表示层、会话层应用层HTTP、DNS、DHCP、Telnet应用层数据本身传输层传输层TCP、UDP源端口、目的端口、序列号网络层网际层IP、ICMP、ARP源 IP、目的 IP、TTL、协议号数据链路层、物理层网络接口层Ethernet、PPP源 MAC、目的 MAC、类型字段数据封装的过程就是从上到下每层加一个头部。抓包时对准帧结构看以太网帧头在最外层紧接着是 IP 头再往里是 TCP 或 UDP 头最里面才是应用数据。笔记里的「实验分析数据包结构」一节就是反复做这个拆解动作。验证是否真正掌握封装可以问自己一个问题当 PC1192.168.1.10Ping PC2192.168.1.20时以太网帧头里的目的 MAC 是 PC2 的 MAC 吗如果抓包前你能准确答出「是同网段目的 MAC 就是 PC2 的 MAC」封装这关就过了。跨网段时目的 MAC 会变成网关的 MAC这个差异在第 1 章网关部分也有专门讲解。2.3 网关与 DNS排查网络不通的第一条分界线网关是很多初学者栽跟头的地方。笔记里对网关的定义很直接网关是连接不同网段的设备接口地址是数据离开本网段的必经之路。判断通信是否需要经过网关最简单的方法是看目标 IP 和本机 IP 是否在同一网段。同一网段直接走二层通信跨网段必须先把帧发给网关由网关做三层转发。实际排障时我的顺序固定是先 Ping 网关网关不通查链路和接口配置网关通再 Ping 远端地址远端不通查路由最后才查 DNS 解析。这个顺序对应笔记里网关、DNS 两节的内容。DNS 的作用和排障顺序经常被放在一起讲因为很多人「上不了网」第一反应是查 DNS 配置但实际问题是网关丢了。做网关和 DNS 实验时建议在 PC 上手动配置静态 IP不要用 DHCP。这样能明确感知每项配置的作用# Windows 下验证网关和 DNS 的典型命令序列 ipconfig /all # 查看本机 IP、掩码、网关、DNS 配置 ping 192.168.1.1 # 第一步验证网关连通性 ping 223.5.5.5 # 第二步验证公网连通性不经过域名解析 nslookup www.example.com # 第三步验证 DNS 解析是否正常这套命令的含义很明确Ping 网关确认二层链路和网关接口状态Ping 公网 IP 确认路由和 NAT 是否生效这一步能通说明三层转发没问题最后做域名解析能通才说明 DNS 配置无误。按照这个顺序网络不通时你至少能定位到是哪一层出了问题而不是盲改配置。笔记里第 1 章用 Wireshark 抓包分析数据包结构本质上也是在训练这种分层定位的思维。3. ARP 与 IP 编址子网划分和不通时的排错思路3.1 ARP 协议实验从广播请求到单播应答ARP 是网络层能正常工作的重要前提也是抓包最容易看明白的协议之一。笔记第 2 章先讲 ARP 理论紧接着就安排实验验证。在 eNSP 里两台 PC 直连或通过交换机互联配好 IP 后从 PC1 Ping PC2同时在这条链路上启动 Wireshark你会看到完整的 ARP 交互过程。首次通信时PC1 的 ARP 缓存表里没有 PC2 的 MAC 地址它会向整个广播域发送一个 ARP 请求请求的目标 MAC 是 FF-FF-FF-FF-FF-FF。广播域内所有设备都会收到这个帧但只有 IP 地址匹配的 PC2 会响应返回一个单播的 ARP 应答把自己的 MAC 地址告诉 PC1。之后 PC1 把 MAC 写进 ARP 缓存后续通信直接使用这条记录。这里有个值得关注的现象连续多次 Ping 同一个目标只有第一次会触发 ARP 请求后面几次的抓包里不会再出现 ARP 广播。因为 ARP 缓存有老化时间在这期间映射关系是有效的。理解这一点对排障很有用——如果你改了某台设备的 IP 或 MAC而网络中其他设备还有老缓存就会出现「Ping 不通但 ARP 表里有记录」的假象。笔记中的 ARP 实验建议多做一步在 PC 上执行 arp -d 清空缓存后再 Ping对比抓包结果你能更清楚地看到 ARP 请求是什么时候被触发的。3.2 子网掩码与 IP 地址分类合法地址判断的实用方法笔记第 2 章的二分法和 IP 地址分类是很多人最不重视但实际工作中最容易翻车的部分。二进制和十进制的转换其实只需要会算 2 的幂次128、64、32、16、8、4、2、1这八个数的组合就能表达 0 到 255 的所有值。手算子网划分时把 IP 地址四段分别转成二进制网络位对应掩码为 1 的部分主机位对应掩码为 0 的部分。IP 地址分类和私有地址范围要重点记因为企业网配置里几乎天天遇到。A 类私有地址 10.0.0.0/8B 类私有地址 172.16.0.0/12C 类私有地址 192.168.0.0/16。你在企业内网见到的地址绝大多数属于这三段。判断一个 IP 是否合法核心是看主机位不能全 0 也不能全 1。全 0 是网络地址全 1 是广播地址都不能分配给主机。笔记里专门列了「合法的 IP 地址」一节就是讲这个判断规则。常见掩码对应的主机数量是个高频考点掩码CIDR可用主机数典型用途255.255.255.0/24254标准 C 类网段255.255.254.0/23510合并两个 C 类网段255.255.255.128/25126小规模办公网段255.255.255.192/2662分支机构子网255.255.255.240/2814服务器网段配置交换机 VLAN 或规划 IP 段时先算清楚这个表能避免不少后来返工的活。比如一个办公区有 200 台终端用 /24 就能放下如果规划成 /25可用地址只有 126 个上线后才发现地址不够就得重新划段、改网关、改 DHCP 地址池工作量翻倍。3.3 典型踩坑记录IP 配置完成后 Ping 不通的四个原因这套笔记里虽然没有单独的踩坑章节但从第 2 章的实验编排能看出最常见的问题出在哪。我自己带新人时遇到「IP 配了但 ping 不通网关」这种问题矛头通常指向以下四个原因按从高到低的概率排查现象一PC 配置完 IPPing 网关显示「请求超时」但网线灯是亮的。 原因默认网关地址或掩码配置错误导致本机判断目标不在同一网段把包发给了错误的网关甚至丢弃。 解决重新核对 PC 的 IP、掩码、网关。最容易写错的是掩码比如把 255.255.255.0 写成 255.255.0.0本机会认为网关和自己同网段ARP 请求发不出去。现象二Ping 网关通了但 Ping 对端 PCs 不通。 原因两台 PC 的网段规划不合理或者对端 PC 没配网关。 解决先确认两端是否在同一网段若不在必须给两端都配置正确的网关并确保中间路由设备的路由表可达。现象三之前 Ping 通改完 IP 后忽然 Ping 不通了。 原因ARP 缓存里残留了旧 IP 对应的 MAC 地址。 解决在命令行执行 arp -d 清空缓存再重新 Ping。如果是模拟器环境重启设备通常也能解决。现象四PC 配置没问题但始终无法 Ping 通网关。 原因Ping 不通目标网络。最常见的是交换机接口被划分到错误的 VLAN或接口被 shutdown。 解决在交换机上执行 display interface 查看端口状态执行 display vlan 查看接口所属 VLAN把接口划到正确 VLAN 再测试。这四条排查顺序里前两条是 PC 自身配置问题后两条是网络设备问题。按照「先本机、再链路、后路由」的顺序绝大多数 Ping 不通的问题都能在几分钟内定位。4. VRP 系统操作与常见问题排查升级失败、密码重置与启动异常4.1 VRP 命令行基础视图切换与保存配置的必会操作华为设备的 VRP 系统是 HCIA-Datacom 实操部分的主战场。笔记第 4 章从命令行基础开始这部分看似简单但视图切换搞不清楚后面的配置就没法落笔。VRP 主要有三个视图用户视图、系统视图和接口视图。用户视图是登录后最先看到的界面提示符是尖括号只能执行查看和简单操作系统视图提示符是方括号输入 system-view 进入大部分全局配置在这里完成接口视图则是在系统视图下输入 interface GigabitEthernet0/0/0 进入配置 IP 地址、速率等接口参数。保存配置是另一个容易被忽略的操作。很多人配完设备直接关掉模拟器重启后配置全丢。华为设备在用户视图下执行 save 命令系统会提示是否保存配置文件确认后配置写入下次启动的配置文件。养成「每完成一组配置就 save 一次」的习惯能省去很多麻烦。# VRP 命令行基础操作示例 Huawei system-view # 进入系统视图 [Huawei] sysname SW-Core # 修改设备名称为 SW-Core [SW-Core] interface GigabitEthernet0/0/1 # 进入接口视图 [SW-Core-GigabitEthernet0/0/1] ip address 192.168.10.1 255.255.255.0 # 配置接口 IP [SW-Core-GigabitEthernet0/0/1] quit # 返回系统视图 [SW-Core] quit # 返回用户视图 SW-Core save # 保存配置关键一步这段操作演示了完整的配置流程改设备名、进入接口、配 IP、逐级退出、保存。命令中的关键参数是 sysname 后面的设备名以及 ip address 后面的 IP 和掩码。ip address 这行命令华为设备支持简写为 ip add接口 IP 一旦配置就会自动生成直连路由这是第 5 章直连路由的基础所以配置时一定要确认网段规划正确。4.2 FTP 备份与升级给设备留一条后悔药笔记第 4 章用了好几节讲 FTP、配置备份恢复和系统升级这部分是运维中真正救命的内容。设备配置文件丢失、系统版本损坏没有备份就只能返厂。用 FTP 把配置文件和系统文件拉到本地是最直接的做法。配置路由器作为 FTP 服务端时步骤如下Huawei system-view [Huawei] ftp server enable # 开启 FTP 服务 [Huawei] aaa # 进入 AAA 视图创建账户 [Huawei-aaa] local-user ftpuser password cipher Huawei123 # 创建用户 ftpuser [Huawei-aaa] local-user ftpuser service-type ftp # 指定服务类型为 FTP [Huawei-aaa] local-user ftpuser privilege level 3 # 授权级别 3管理级 [Huawei-aaa] quit [Huawei] quit这里有两个参数值得说明。service-type ftp 必须指定否则该用户无法登录 FTP 服务privilege level 3 表示该用户拥有管理权限如果级别太低即使能登录也无法上传系统文件。接着在本地电脑上用 FTP 客户端连接设备# 本地电脑连接设备 FTP 服务并下载配置文件 ftp 192.168.1.1 # 连接设备管理地址 ftpuser # 输入用户名 Huawei123 # 输入密码 get vrpcfg.zip # 下载当前配置文件到本地 get system-software.cc # 下载系统软件版本文件 bye # 退出 FTP配置备份完成后建议在本地建一个以设备名和日期命名的文件夹例如 switch-backup-20250601把配置文件和系统文件分开存放。升级系统时用 FTP 把新版本文件上传到设备然后执行startup system-software 新版本文件名指定下次启动加载的版本重启后确认能正常启动再保存配置。整个流程中最大的问题是提前没备份就升级升级失败后系统起不来手上又没有原版本文件只能干着急。4.3 升级失败后的拯救与 Console 密码重置系统升级失败、设备反复重启进不去系统这种场景在笔记第 4 章里有专门处理方案也是区分「会配置」和「会运维」的分水岭。华为设备启动过程中有一个 BootROM 菜单相当于设备的引导程序系统文件损坏时可以在这里指定其他启动文件或者进入恢复模式。当设备 Console 密码忘记时常见的恢复路径是通过 BootROM 菜单跳过密码启动。操作方法是设备重启时不断按 CtrlB 进入 BootROM 菜单不同产品的进入快捷键可能不同有些是 CtrlE在菜单中选择跳过配置文件启动或清除 Console 密码。完成后设备会以空配置或默认配置启动重新登录后配好新密码再恢复到业务配置。这里要格外注意该操作属于设备标准恢复流程前提是提前导出了配置备份。如果没备份跳过配置文件启动后原配置丢失相当于整台设备要重新配置。系统升级失败的恢复操作思路类似一个恢复顺序先确认是否有可以启动的备用版本文件然后在 BootROM 菜单里手动指定启动文件路径。笔记里把「系统升级失败后拯救」单独列为一节说明这是高频故障。最好的预防手段是升级前把原版本文件和配置文件都通过 FTP 下载到本地升级失败时还有后悔药可以吃。从那以后凡是给生产设备做升级我强制自己走一遍备份流程文件下载下来先校验大小和完整性再执行升级命令。4.4 常见问题排查记录模拟器、升级和配置的踩坑实录这一节汇总笔记中提到的几个典型问题按照「现象、原因、解决」三要素记录下来。现象一eNSP 中 AR 路由器无法启动设备图标一直是灰色或者一直显示 ###。 原因最常见的是 VirtualBox 版本与 eNSP 版本不匹配或者 VirtualBox 服务异常导致虚拟化环境起不来。有些电脑开启 Hyper-V 后也会和 VirtualBox 冲突。 解决先卸载 VirtualBox 和 eNSP确认关闭 Hyper-V 后重装匹配版本。如果重装后仍无法启动检查 Windows 服务里 VirtualBox 相关服务是否被禁用手动启动后再试。现象二设备重启后发现配置全丢了。 原因配置完了没执行 save或者执行了 save 但保存的是空配置。 解决配置完成后检查配置文件display saved-configuration可以查看已保存的配置display current-configuration查看当前生效但未必保存的配置。两者对比确认后再退出。现象三通过 Console 线登录设备提示认证失败。 原因Console 口密码配置后忘记了或者密码中包含特殊字符登录时输入法和终端软件的字符集不一致。 解决按 4.3 节的 BootROM 恢复流程重置密码。如果密码是特殊字符问题建议先在记事本里输入一遍复制粘贴到终端避免误输入。现象四配置了 FTP 但远程登录设备失败。 原因FTP 服务未开启或用户权限不足。很多人在 AAA 里创建了用户但忘记执行 ftp server enable。 解决在系统视图下执行 display ftp-server 查看服务状态确认开启再检查 local-user 配置里的 service-type 是否为 ftp以及 privilege level 是否为 3。现象五通过 Web 管理交换机时页面打不开。 原因交换机的 HTTP 服务未开启或者管理地址和电脑不在同一网段。 解决在系统视图下执行 http server enable 开启服务同时确认管理 VLAN 的 IP 地址和 PC 在同一网段浏览器访问时用 http://管理IP 而不是 https。5. 路由协议配置从静态路由到 OSPF 的策略选择5.1 直连、静态与缺省路由三种路由来源的适用场景笔记第 5 章开头讲直连路由、静态路由和缺省路由这三者的关系是路由选路的基础。直连路由是接口配好 IP 后自动生成的路由优先级最高管理距离为 0。它不需要手工配置但只覆盖本设备直接相连的网段。静态路由是管理员手工配置的管理距离为 60适用于网络拓扑简单、路径固定的场景。缺省路由是一条特殊的静态路由目标网段是 0.0.0.0/0表示所有未明确匹配的数据包都走这条路径企业出口常用。配置静态路由时命令格式要写清楚Huawei system-view [Huawei] ip route-static 192.168.20.0 255.255.255.0 192.168.1.254 [Huawei] ip route-static 0.0.0.0 0.0.0.0 192.168.1.254第一条的含义是去往 192.168.20.0/24 网段的数据包下一跳是 192.168.1.254。这里的下一跳必须是直连网段内的接口地址否则路由不会生效。第二条是缺省路由所有无匹配路由的数据包都发到 192.168.1.254。在实际配置中静态路由写错下一跳是最常见的问题配置后一定要用 display ip routing-table 查看路由表里是否出现了这条路由以及状态是否为 Active。判断路由是否生效可以这样验证在路由器上执行 display ip routing-table查看目标网段对应的路由条目是否存在、状态是否为 Active然后从源 PC Ping 目标地址同时在路由器上执行 display arp 确认下一跳的 MAC 地址能否解析。5.2 浮动静态路由给主链路留一条自动接管的备用路径浮动静态路由的原理并不复杂同一条目的路由配置两条静态路由主路由的管理距离设小一点备份路由的管理距离设大一点。正常情况下主路由生效主链路故障后备份路由自动出现在路由表中接管转发。笔记第 5 章专门讲了路由备份和冗余以及企业双出口冗余这两节用到的核心配置就是浮动静态路由。配置命令如下# 主用路由管理距离默认 60 [Huawei] ip route-static 192.168.30.0 255.255.255.0 192.168.1.1 # 备份路由管理距离改为 100 [Huawei] ip route-static 192.168.30.0 255.255.255.0 192.168.2.1 preference 100这里的 preference 参数是关键优先级数值越小越优先。主路由默认优先级 60备份路由设为 100正常情况下主路由生效当 192.168.1.1 这个下一跳不可达时系统会自动切换到下一跳 192.168.2.1。验证时可以在主链路接口上执行 shutdown 模拟故障然后查看路由表确认备份路由转为 Active。这个机制实际应用场景很常见比如企业两条运营商线路一条电信一条联通主线路故障时流量自动切换到备用线路不需要人工干预。笔记里的企业双出口冗余本质就是在出接口上做两条缺省路由的浮动配置同时配合 NAT 策略让两条线路都能上网。5.3 OSPF 邻居建立与基本配置从 Hello 报文到路由收敛OSPF 是 HCIA-Datacom 路由部分的重点笔记里 RIP 只作为选修OSPF 是必须掌握的内容。OSPF 之所以在企业网中普及是因为它收敛快、支持无类路由、度量是带宽而不是跳数网络拓扑变化时能迅速重新计算路径。OSPF 基本配置通常包含三步配置 Router ID、创建 OSPF 进程、宣告网段。以下是一个两台路由器互联的典型配置[Huawei] router id 1.1.1.1 # 配置 Router ID用于标识本设备 [Huawei] ospf 1 # 创建 OSPF 进程进程号 1 [Huawei-ospf-1] area 0 # 进入骨干区域 0 [Huawei-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255 # 宣告互联网段 [Huawei-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 # 宣告业务网段注意 network 命令后的通配符掩码它和子网掩码是反的0.0.0.255 表示匹配前 24 位。很多新手在这里写成 255.255.255.0导致宣告失败OSPF 邻居建立不起来。配置完成后验证命令有两个display ospf peer 查看邻居状态正常应该是 Fulldisplay ip routing-table 查看路由表O 开头的路由就是 OSPF 学习到的。OSPF 排错时最常见的三个问题第一Router ID 冲突两台设备配了相同的 Router ID邻居关系会反复震荡解决方法是给每台设备规划唯一的 Router ID第二区域号不一致一端是 area 0另一端是 area 1没有配置虚链路时邻居起不来第三宣告网段时通配符写错接口没有被包含进 OSPF导致路由缺失。笔记里 OSPF 基本配置的实验建议用三台路由器连成三角形拓扑来做这样才能触发 DR/BDR 选举看到 Hello 报文和邻居状态的完整变化过程。6. 交换技术与企业网络落地VLAN、STP、链路聚合到整网设计6.1 VLAN 与 Trunk广播域隔离和跨交换机通信的配合交换部分从第 9 章开始VLAN 是第一条主线。VLAN 的作用是隔离广播域让二层网络里的广播报文只在一定范围内传播同时天然限制了不同 VLAN 间的二层互访。理解 VLAN 后要立刻掌握 Access 和 Trunk 两种端口类型的区别。Access 端口通常连接终端设备只属于一个 VLAN进入的数据帧不带 VLAN Tag发出去时也不带 Tag。Trunk 端口用于交换机之间的互联允许携带多个 VLAN 的帧通过帧头里会带上 802.1Q Tag 来标识所属 VLAN。配置实例# 接入交换机配置 Access 端口 [Huawei] vlan batch 10 20 # 批量创建 VLAN 10 和 20 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access # 端口类型设为 Access [Huawei-GigabitEthernet0/0/1] port default vlan 10 # 端口划入 VLAN 10 [Huawei-GigabitEthernet0/0/1] quit # 上行口配置 Trunk [Huawei] interface GigabitEthernet0/0/24 [Huawei-GigabitEthernet0/0/24] port link-type trunk # 端口类型设为 Trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 允许 VLAN 10、20 通过这里最容易出现的配置失误是 Trunk 端口没放行 VLAN。Access 端口划入 VLAN 10、对端 Trunk 端口却只放行了 VLAN 20结果是 VLAN 10 的终端跨交换机后直接不通。验证命令用 display port vlan 查看端口和 VLAN 的对应关系判断帧在链路上是否带有 Tag。VLAN 间通信需要三层设备介入笔记里的单臂路由和 VLANIF 网关就是解决这个问题的手段本质都是给每个 VLAN 配一个网关接口让跨 VLAN 流量走三层转发。6.2 STP 与链路聚合环路消除和带宽冗余的组合拳企业网中交换机之间通常有冗余链路物理上形成了环路二层广播帧在环路里会无限循环导致广播风暴和 MAC 地址表震荡。STP生成树协议的作用就是逻辑上阻塞冗余链路只保留一条无环路径同时保留备份链路的可用性。笔记里专门讲了 STP edge-port 配置这是连接终端的端口应该开启的特性。# 配置 STP edge-port连接终端设备的端口跳过 STP 计算 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] stp edged-port enable # 端口变为边缘端口 [Huawei-GigabitEthernet0/0/1] quitedge-port 的意义在于终端设备如 PC、打印机接入端口时不需要等待 STP 收敛就能直接进入转发状态避免开机后等 30 秒才能上网的现象。如果端口连接的是交换机而不是终端就不要配 edge-port否则一旦形成环路会造成二层广播风暴。链路聚合Eth-Trunk则是把多条物理链路捆绑成一条逻辑链路既增加带宽又提供冗余。二层链路聚合配置如下[Huawei] interface Eth-Trunk 1 # 创建 Eth-Trunk 接口 [Huawei-Eth-Trunk1] trunkport GigabitEthernet0/0/1 # 将物理接口加入聚合组 [Huawei-Eth-Trunk1] trunkport GigabitEthernet0/0/2 [Huawei-Eth-Trunk1] port link-type trunk # 设置聚合接口端口类型 [Huawei-Eth-Trunk1] port trunk allow-pass vlan all链路聚合的常见问题是两端成员口数量不一致或者一端是手工聚合、另一端是 LACP 模式导致链路起不来。笔记里介绍了 LACP 模式特性LACP 模式下两端通过协商自动确认成员口状态比手工模式更稳定推荐实际部署时使用。配置后执行 display eth-trunk 1 查看成员口状态正常情况下每个成员口都应该是 Selected 状态。6.3 从配置到整网200-500 人企业网络的设计与验证流程笔记第 10 章是整套内容的综合应用为 200-500 人的企业网络做设计。这一章的步骤是照着一个可复现的顺序编排的从设备选型开始到服务器端口映射结束每一步都在前面各章的配置基础上叠加。设备选型思路遵循核心、汇聚、接入三层结构。核心层交换机负责高速转发和三层网关选择支持 OSPF、VLANIF 和丰富 ACL 的设备汇聚层按区域划分负责 VLAN 间路由和策略控制接入层连接终端做 Access 端口划分和 edge-port 配置。VLAN 规划上建议按部门或业务划分办公区一个 VLAN、服务器区一个 VLAN、无线网络单独一个 VLAN避免广播域过大。配置顺序按笔记第 10 章的步骤执行先做 STP 和 Eth-Trunk让二层链路收敛并具备冗余能力再配置 VLAN 和 Trunk完成广播域划分然后在核心交换机上配置 VLANIF 接口作为各 VLAN 的网关实现 VLAN 间路由接着配置 DHCP 地址池让终端自动获取 IP出口路由器配置 NAT实现内网访问互联网最后配置 NAT Server 端口映射把内网服务器发布到公网。验证环节是整套设计最容易省略但又最关键的。配置完成后至少做三次验证第一在终端 PC 上执行 ipconfig /all 确认获取到正确网段的 IP、网关和 DNS第二Ping 网关确认二层链路和 VLAN 划分正确Ping 跨 VLAN 地址确认 VLANIF 三层转发生效第三从内网 Ping 出口路由器的公网地址确认 NAT 生效再从外部 Telnet 或访问服务器公网端口确认端口映射。每一层验证通过后再做下一步不要把全部配置完成后再一次性排除故障那样问题叠加会很难定位。这套设计流程我在实际项目中跑过很多次。最初做类似项目时我习惯先把所有配置敲完再统一验证结果是 VLAN 和路由的问题搅在一起排错花了一个下午。从那以后我每次做完网络设计都会强制走一遍分层验证链路层、三层、出口层逐层确认问题在哪一层就停在哪一层处理。这个过程虽然显得繁琐但排错效率提升了不止一倍。希望你用这套笔记做实验时也按这个顺序压一遍配置和验证真的能省掉不少返工的时间希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑