资讯动态

H3CNE实验手册:从抓包排障到VLAN与STP配置实战

发布时间:2026/10/10 15:52:16 来源:尧图企业网站定制
简介《H3CNE实验手册》是一份面向H3C认证初学者的完整实验指南围绕H3CNE考试核心知识点整理成20个章节从IP与TCP抓包分析、Telnet配置、VLAN与Trunk、STP、端口安全、链路聚合、DHCP及中继、IPv6、单臂路由、三层交换、静态路由到RIP、OSPF、ACL、NAT、PPP和H3CNE综合实验系统覆盖备考所需的典型配置场景适合备考H3CNE或希望系统上手H3C设备的网络技术人员。资源以PDF格式提供共1个文件压缩包大小2.46MB便携易查目录按章节顺序排列便于边看边练。章节顺序由浅入深读者既可按需从单个实验切入也可整体通读完成一轮系统训练。目前已有一千一百余人学习浏览内容覆盖从基础实验到综合实验的完整链路每个实验均包含拓扑说明、配置命令和验证思路例如IP抓包实验通过Wireshark分析Ping与FTP登录过程既能帮助理解协议原理也能提升实际排障和调试能力。1. H3CNE实验手册与其背题库不如把抓包和配网跑一遍准备考 H3CNEGB0-192的人通常有个共同困境题刷了两遍show 和 display 命令背得滚瓜烂熟可真拿到 HCL 模拟器或者一台真机连「在 R1 上 ping R2 之后怎么把抓包数据导出来」都会卡住。H3CNE 实验手册这样的资源价值不在命令本身而在于它把“配置→验证→排障”串成了一条可复现的链路。这份手册一共 20 章从 IP/TCP 抓包分析到 H3CNE 综合实验覆盖了认证考试里最常考的交换、路由、安全、运维四类场景。适合三类人备考 H3CNE 的考生、刚入行的网络运维工程师、以及想用模拟器把 H3C 命令行焊死在手里的自学者。认真跑完这 20 个实验比做三遍题库更有用。2. 抓包与远程管理从 ICMP 到 Telnet 的操作链2.1 链路抓包在 HCL 里配置 IP 后从哪儿看抓包实验是一切排障的地基。很多人在 HCL 里把 IP 配好、ping 也通了却不知道抓包入口在哪里。HCL 的抓包不是从设备内部启动的而是先右键点击两台设备之间的链路选择“开启抓包”再去右侧边栏找到对应接口右键启动 Wireshark。这个操作顺序反了就会漏掉前几个包。先完成基础配置代码如下[H3C]sysname R1 [R1]interface g0/0 [R1-GigabitEthernet0/0]ip address 1.1.1.1 24[H3C]sysname R2 [R2]interface g0/0 [R2-GigabitEthernet0/0]ip address 1.1.1.2 24sysname 用来区分设备不然两台设备都叫 H3C后面 display 的时候根本分不清谁是谁。interface g0/0 进入接口视图ip address 后面是 IP 和掩码长度H3C 用ip address 1.1.1.1 24不是 Cisco 的255.255.255.0这个习惯要早点改过来。配置完 IP 后先 ping 一下制造 ICMP 流量再去链路抓包才有内容可看。Wireshark 打开后紫色高亮的是 ICMP 的 echo request 和 echo reply。双击任意一个包展开 Internet Protocol Version 4 那一层能看到源地址、目的地址、TTL、协议号。TTL 为 255 说明设备没有经过三层转发这个细节在排障时用来判断报文是否经过了中间设备非常有用。常见做法是先看 ICMP 是否通再逐层往下看 TCP/UDP这个从简单到复杂的排查顺序就是手册第 1 章想让你练成的直觉。2.2 FTP 抓包明细里能找到你刚输的账号密码FTP 是个很好的“安全反面教材”因为它用明文传账号密码。实验手册第 1 章的后半部分就是在 R2 上开启 FTP 服务、创建一个用户然后到 R1 上去登录再用 Wireshark 把登录过程“抓个现行”。R2 上的配置如下[R2]ftp server enable [R2]local-user wangdaye class manage [R2-luser-manage-wangdaye]password simple 123456 [R2-luser-manage-wangdaye]authorization-attribute user-role level-15 [R2-luser-manage-wangdaye]service-type ftp先ftp server enable开启服务再用local-user创建本地用户。注意 class manage 表示管理类用户FTP 登录需要的是 manage 类用户而不是 network 类。password simple表示明文存储后面跟的是密码level-15给足权限避免登录后被权限卡住service-type ftp限定了这个用户只能用于 FTP不能拿去 Telnet 或 SSH。R1 登录 FTP 的命令只能在用户视图下执行这一点非常容易翻车R1ftp 1.1.1.2 Connected to 1.1.1.2 (1.1.1.2). 220 FTP service ready. User (1.1.1.2:(none)): wangdaye 331 Password required for wangdaye. Password: 230 User logged in.登录成功后切回 Wireshark刷新抓包结果能看到 FTP 协议里的 USER wangdaye 和 PASS 123456 字段完全是明文。这就是为什么生产环境一定要用 SFTP 或 FTPS而不是 FTP。实验做到这一步“为什么不能用明文协议”这个道理就扎根了比背任何安全规范都管用。2.3 Telnet 远程登录从模拟器到真机的桥接Telnet 实验是许多人在模拟器和真机之间来回切换的心结。手册里这个实验的特别之处是R1 是模拟器里的设备但登录方是真实 PC中间靠 VirtualBox Host-Only 网卡打通。三个关键步骤一步都不能少。先在 R1 上开启 Telnet 服务并创建用户[R1]telnet server enable [R1]local-user wangdaye class manage [R1-luser-manage-wangdaye]password simple 123456 [R1-luser-manage-wangdaye]service-type telnet [R1-luser-manage-wangdaye]authorization-attribute user-role level-15再进入 vty 终端视图配置验证方式[R1]user-interface vty 0 4 [R1-line-vty0-4]authentication-mode scheme [R1-line-vty0-4]user-role level-15user-interface vty 0 4表示同时配置 5 个虚拟终端默认只开了一个不改这个后续并发登录会报错。authentication-mode scheme表示用本地用户数据库做 AAA 验证如果配成password模式就只能设一个统一密码无法区分不同用户。真机上 CRT 的快速连接配置协议选 Telnet主机名填模拟器网卡对应的 IP也就是 1.1.1.1端口保持 23 即可。连上后输入 wangdaye 和 123456就能看到登录成功的提示。这里有个经验如果真机连不上九成是 Windows 防火墙拦了 VirtualBox 网卡或者 Host-Only 网卡的 IP 没有配到同一个网段。3. 交换与冗余VLAN、STP、链路聚合怎么闭环验证3.1 VLAN 与 Trunk同 vlan 通、跨 vlan 不通的组网确认VLAN 和 Trunk 是交换机的第一课但很多人在模拟器里做完实验只说得出“配好了”三个字。其实这个实验的正确验收方式不是看命令是否敲完而是看 PC3 能不能 ping 通 PC5、同时 ping 不通 PC4。这个“通”和“不通”各自说明了什么才是考官想听到的。配置分三段。第一段在两台交换机上创建 VLAN[SW1]vlan 10 [SW1-vlan10]vlan 20 [SW1-vlan20]第二段把接口划入对应 VLAN[SW1-vlan10]port g1/0/1 [SW1-vlan20]port g1/0/2第三段交换机互联接口配 Trunk 并放行[SW1]interface g1/0/3 [SW1-GigabitEthernet1/0/3]port link-type trunk [SW1-GigabitEthernet1/0/3]port trunk permit vlan 10 20注意port trunk permit vlan 10 20一次放行两个 VLAN如果写vlan all则是放行所有。实际项目中允许的 VLAN 要按需收紧。验证环节PC3 上 ping PC5 能通说明 Trunk 放行生效ping PC4 超时说明不同 VLAN 二层隔离生效。如果出现同 VLAN 也不通的情况先看 PC 的网关配置是不是被清掉了再看交换机接口有没有 shutdown。3.2 STP改优先级比调 cost 更直接STP 实验的妙处在于它的“推演感”。H3C 设备默认运行 MSTP模拟器环境里 MAC 地址最小的交换机天然成为根桥。手册里第一步就是先观察默认状态再用两个干预手段改变拓扑改优先级让指定交换机成为根桥改 cost 让闭塞端口换位置。先查看当前 STP 状态[SW1]display stp -------[CIST Global Info][Mode MSTP]------- Bridge ID : 32768.7aef-e4ea-0100 Root ID/ERPC : 32768.7aef-e4ea-0100, 0Bridge ID 里的 32768 是默认优先级后面的 MAC 是交换机自己的。Root ID 和自己相同说明它现在就是根桥。想让 SW4 成为新根桥最直接的办法是把它的优先级改小[SW4]stp priority 4096改成 4096 后SW4 的全网优先级最小根桥角色立刻切换。这是最容易理解的方法比调 niceness 类型的参数直观得多。再看第二种干预想让 SW2 出现闭塞端口可以把 SW2 到 SW1 这条链路的 cost 调大[SW2]interface g1/0/2 [SW2-GigabitEthernet1/0/2]stp cost 1000默认千兆口开销是 20调成 1000 后STP 计算出的到根的路径开销变大这个端口就会被阻塞。display stp brief里可以看到端口角色从 ROOT 变成 ALTE状态变成 DISCARDING。边缘端口的配置同样值得练连接 PC 的接口用stp edged-port标记为边缘端口这样接入终端时交换机不会因为 BPDU 超时而触发拓扑变更收敛时间能缩短一大截。3.3 链路聚合shutdown 一条线业务不断链路聚合实验是“冗余”这个概念的最好注脚。手工链路聚合的关键是聚合接口必须先把两个物理接口收编再统一做 VLAN 和 Trunk 配置物理接口在加入聚合之前不要动任何配置。SW1 上的配置[SW1]interface Bridge-Aggregation 1 [SW1-Bridge-Aggregation1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]port link-aggregation group 1 [SW1-GigabitEthernet1/0/1]interface g1/0/2 [SW1-GigabitEthernet1/0/2]port link-aggregation group 1查看聚合状态[SW1]display link-aggregation verbose Port Status Priority Oper-Key GE1/0/1 S 32768 1 GE1/0/2 S 32768 1Status 为 S 表示 Selected是选中状态两个端口都处于工作状态。如果显示 UUnselected说明端口配置不一致最常见的原因就是物理接口被单独配过 VLAN 或 Trunk。聚合接口上配 Trunk 时系统会自动把配置下发到所有成员接口这是个省事但容易误解的点。物理接口上的配置不是“跟着学”而是被聚合接口统一接管了。验证冗余时直接在 SW1 的 g1/0/1 执行 shutdown然后从 PC3 ping PC4依然通。这说明流量已经切换到剩下那条链路。真机上遇到聚合不生效先display link-aggregation verbose看 Selected 状态再检查成员口的物理层是否 up。很多聚合“假失败”不是配置问题而是网线或光模块接触不良。4. 配置管理与端口安全备份、清空、还原的完整闭环4.1 配置备份路径save、reset、reboot 的顺序坑H3C 配置管理实验是最容易被低估的一章因为它不是”记住命令“的问题而是”理解配置双态“的问题。运行配置是设备当前生效的配置保存在内存里启动配置是下次开机加载的配置保存在 flash 里。两者不同步重启配置就丢失。这个实验的核心就是验证这条链路。先保存当前配置[R1]save The current configuration will be written to the device. Are you sure? [Y/N]:y Please input the file name(*.cfg)[flash:/startup.cfg]: Configuration is saved to device successfully.保存时会要求输入文件名直接回车用默认的 startup.cfg 即可。接着在 R1 上开启 FTP把配置文件拷到真机这一步在 Windows 资源管理器里直接访问ftp://1.1.1.1就能实现。然后在 R1 上清空配置并重启R1reset saved-configuration The saved configuration file will be erased. Are you sure? [Y/N]:y Configuration file is cleared. R1reboot Start to check configuration with next startup configuration file... Current configuration may be lost after the reboot, save current configuration? [Y/N]:n This command will reboot the device. Continue? [Y/N]:y这里有个几乎所有人都会踩的坑reboot 后第一次确认是在问“当前配置可能会丢要不要重新保存一次”此时必须输入 n否则清空操作就白做了。第二次确认才是“确认重启”输入 y。重启完成后display current-configuration会看到 sysname 回到了默认的 H3C说明配置确实被清空了。还原配置时重新给 g0/0 配 IP、开启 FTP再从真机把之前备份的配置文件拷回路由器然后用startup saved-configuration startup.cfg指定启动配置文件最后重启。重启后display current-configuration看到 sysname 是 R1备份还原闭环就完成了。整个过程走一遍你就彻底理解了 save 和 startup-config 的关系以后再遇到设备配置丢失不会慌了。4.2 802.1X 与端口隔离模拟器里碰壁才明白的边界端口安全实验里有几条命令本身不难但手册特意标了一句“验证无法在模拟器环境中实现”这句话比命令更值钱。先看 802.1X 的配置[SW1]dot1x [SW1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]dot1x全局先开一次接口上再开一次两道开关都要打开。接着创建认证用户[SW1]local-user wangdaye class network [SW1-luser-network-wangdaye]password simple 123456 [SW1-luser-network-wangdaye]service-type lan-access注意这里用户类型是class network和前面 FTP/Telnet 用的class manage完全不同服务类型也是lan-access。802.1X 认证用户不能配置 user-role level-15因为接入认证只需要验证身份不需要登录设备。端口隔离的配置逻辑也值得说道[SW1]port-isolate group 1 [SW1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]port-isolate enable group 1端口隔离适用于同一 VLAN 内部禁止互访的场景比如楼道里不同住户的接入端口不能互访但都能上外网。只有加入同一个隔离组的端口才会被隔离不同组的端口仍然可以互访。这个实验的真正价值在于让你明白模拟器的边界认证和隔离的效果验证依赖真实终端的认证报文交互HCL 里 PC 模拟器不支持和交换机进行 802.1X 握手所以只能完成配置层面的练习。真机上做这个实验建议用一台真实 PC 配合交换机调试否则客户端认证失败的报错会让人误以为是配置问题。4.3 用户视图与系统视图别在错误的视图下输命令H3C 的和 Cisco 的 CLI 习惯相似但细节经常不一样。系统视图、接口视图、用户视图三层结构的边界感是每个新手都要过的关。拿system-view开头进系统视图再interface g0/0进接口视图quit一层层退return直接回到用户视图。这三个命令的使用场景完全不同[H3C]system-view [H3C]sysname R1 [R1]interface g0/0 [R1-GigabitEthernet0/0]undo shutdown误操作最常见的场景是在系统视图下直接敲接口命令或者在用户视图下敲配 IP 的命令。系统视图下敲ip address会提示“未知命令”因为 IP 地址配置只存在于接口视图。同理ftp登录命令只能在用户视图下执行在系统视图下执行同样会报错。这类报错的本质是视图权限和命令作用域不匹配排障时优先确认自己当前在哪个视图比反复重敲命令更有效率。5. H3CNE 实验避坑指南五条高频翻车记录5.1 ping 不通先查 vlan 与 trunk别急着重配 IP现象PC3 ping PC4 超时但 ping 同 VLAN 的 PC5 正常两台 PC 的 IP 都能在交换机上看到。原因90% 的情况不是 IP 配错而是 Trunk 接口没有放行对应 VLAN或者 Access 接口被划入了错误的 VLAN。解决用display vlan查看交换机上 VLAN 和端口对应关系再用display port trunk查看 Trunk 接口放行了哪些 VLAN。对比之后把接口划入正确 VLAN或在 Trunk 下补一条port trunk permit vlan三分钟就能解决。这个排查思路写下来是常识但在模拟器里一着急很容易直接去改 PC 的 IP越改越乱。5.2 reboot 两次确认的玄学现象清空配置后重启设备开机后配置居然全部恢复了像是刚才reset saved-configuration没有生效。原因reboot 时的第一个确认提示是在询问“是否保存当前配置”很多人下意识输入了 y于是系统又把内存里的运行配置写回了启动配置相当于自动做了备份。解决清空配置后重启第一次确认必须 n第二次确认才输入 y。不放心的话执行display startup先确认启动配置文件已经被清除再执行 reboot就能从根上避免这次误操作。5.3 模拟器里 802.1X 和端口隔离不生效现象dot1x和port-isolate enable group 1都配了但 PC 之间依然可以互相访问认证也没弹出登录框。原因HCL 模拟器的 PC 模拟模块不支持 802.1X 客户端也不参与端口隔离的报文转发控制所以效果验证天然缺失。解决模拟器里只做配置练习把命令敲熟、语法记牢。要验证效果找两台真实 PC 接入交换机再测。特别注意别把“模拟器不验证”当成“配置没用”真机上是生效的。5.4 聚合接口加组前不要配 vlan现象链路聚合配置完成display link-aggregation verbose里成员端口显示 UUnselected流量不经过聚合口。原因某个成员物理接口在加入聚合组之前被单独配置过 access VLAN 或 Trunk导致成员口配置不一致系统判定无法聚合。解决加入聚合组前把物理接口恢复默认undo port link-type清掉接口类型。然后在聚合接口上统一配置 Trunk成员口会自动继承。记住一个原则聚合命令只写在聚合接口上物理接口只做加入动作。5.5 FTP 命令只能在用户视图敲现象在系统视图或者接口视图下敲ftp 1.1.1.2提示命令无法识别。原因ftp是 H3C 的用户视图命令不是系统视图命令视图不对就找不着。解决先按CtrlZ或输入return回到用户视图再执行ftp 1.1.1.2。顺便记住display、ping、tracert 这类排障命令在用户视图和系统视图下都可以执行但 FTP 登录这类会话管理命令只能在用户视图下用这是 H3C 和 Cisco 之间的一个明显差异。6. 把实验手册变成自己的排障手册做完 20 章实验后手册不应该被丢进收藏夹吃灰而是应该变成你日常排障的查表工具。我的习惯是把重要命令分类归档形成自己的速查表场景命令主要用途查看完整配置display current-configuration检查 sysname、接口 IP、路由配置查看 VLAN 状态display vlan确认端口所属 VLAN 和 Trunk 放行查看 STP 端口角色display stp brief确认根端口、边缘端口、阻塞端口查看链路聚合display link-aggregation verbose确认成员端口是否 Selected查看接口物理状态display interface brief确认端口 up/down、协商结果抓包能力同样值得复用。实验手册第 1 章练出的 Wireshark 习惯到了真实排障中就是先 ping 后抓包、先三层后二层。遇到 ping 不通的问题先打开 Wireshark 看有没有 ARP 请求发出有 ARP 没回应是二层问题有 ICMP return 说明三层是通的。拿着手册里的display interface brief和 Wireshark 一起用大多数模拟器内的问题十分钟内能定位。还有一个值得坚持的小习惯每做完一个实验把当时的 display 输出截图存进实验笔记旁边标注“如果这里出现 discarding 状态是什么原因导致的”。手册里每个实验都有预期结果和命令输出你只需要把自己的截图和手册输出并排对比差异点自动暴露出理解漏洞。现在每次配置完 H3C 设备我都会强制自己先save再display startup确认启动配置已更新这个流程就是从配置管理实验里养成的。认真跑完 20 个实验再上考场你会发现真正考试里那些“变着花样考”的题其实考的全是实验里最基础的命令细节。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑