说起来挺不好意思的我刚学网络的时候拿着配置手册对着敲敲一行回车一行看起来特别努力。结果一考试、一换拓扑直接傻眼连“为什么这个VLAN要这么配”都说不清楚。后来带了很多新人做实验我发现大部分人其实不是不会敲命令而是没搞懂交换机、路由器在实验里到底各管哪一段。这篇不是什么高深理论课就是一套我自己整理出来、带人做实验时反复用过的通关路线把必考的几个实验从环境搭建到配置验证一步步拆给你看。1. 实验环境准备模拟器、经典拓扑和命令行基本功1.1 三款模拟器怎么选做交换机和路由器实验第一步不是敲命令是选对“练兵场”。市面主流的三款华为eNSPEnterprise Network Simulation Platform、GNS3、Cisco Packet Tracer我都用过说说实际感受。eNSP是华为官方的免费模拟器最大的优势是命令风格和真实华为设备基本一致而且考试题库、面试机试基本都认它。热词里提到“ensp实验题库”不是没道理很多备考华为认证的人都在用它刷题。缺点是模拟性能一般设备一多CPU占用就上去了而且新版eNSP在部分Windows环境里装起来有点小脾气后面细说。GNS3是模拟器和虚拟机的混合体核心特点是能加载真实设备镜像比如热词里的“锐捷路由器ios镜像”跑出来的路由协议行为更接近真机。但配置门槛高你得自己找镜像、调VirtualBox或VMware桥接不适合纯新手一上来就折腾。Cisco Packet Tracer上手最容易图形化做得最好拓扑拉线、设备选型都很直观适合零基础先理解“交换机怎么连、路由器怎么连”。不过它是思科命令体系和华为/锐捷的命令有差异很多人在Packet Tracer里敲惯了换到eNSP一脸懵。我的建议很直接如果是备考华为、锐捷这类国内厂商认证直接用eNSP如果只是想先搞懂网络转发原理Packet Tracer够用GNS3等你需要验证“模拟器跑不出的深水区”时再上不迟。1.2 必考实验的经典拓扑长什么样不用把拓扑想得多复杂真正高频的必考实验核心拓扑就一张一台路由器接两台交换机每台交换机下面挂两台PC分属不同VLAN。在此基础上再加长一条“路由器与路由器之间的互联链路”就是静态路由和OSPF的考点。我习惯把IP规划写在纸上再动手不然实验做到一半IP就乱了。举个例子设备接口/网段IP地址说明R1G0/0/0192.168.10.1/24接入SW1作为VLAN10网关R1G0/0/1192.168.30.1/24接入SW2作为VLAN30网关SW1VLAN10192.168.10.2/24管理地址不一定需要PC1网卡192.168.10.10/24网关指向192.168.10.1PC2网卡192.168.10.20/24测试同VLAN内通信PC3网卡192.168.30.10/24网关指向192.168.30.1写下来你就发现所谓“配置路由”本质是在回答一个很朴素的问题PC1要给PC3发包它只知道自己的网卡和网关在哪中间怎么走全看路由器和交换机怎么处理。1.3 实验前的命令行基本功在开始配置之前我先强调几个“不做会后悔”的习惯。第一华为设备的命令行是分层级的。用户视图尖括号Huawei只能查看基本信息真正配置必须system-view进系统视图方括号[Huawei]配置接口还要再进接口视图比如interface GigabitEthernet0/0/0。很多新手敲ip address报错大概率是视图不对。第二随时用好undo。在华为设备里“配置错了”最常见的解决方式不是删掉重来而是undo掉某条命令。比如配错了IP直接undo ip address然后再重新配。第三每个实验做完务必保存配置。save命令会提示是否保存输入Y即可。模拟器一关没保存的配置全部丢失这个我踩过太多次了辛辛苦苦配了半小时忘了保存下次打开回到解放前。2. 交换机配置VLAN、Access/Trunk与验证命令2.1 VLAN到底切了什么一句话讲清楚VLAN虚拟局域网是把一台物理交换机从逻辑上切成几个互不相通的“虚拟交换机”。默认情况下交换机所有端口都在VLAN1里所以所有设备能互相通信一旦把端口划到不同VLAN广播域就隔离了跨VLAN的包直接被交换机丢弃。你可能要问为什么要隔离因为广播报文太多会让整个网络性能下降。更重要的是隔离之后才能用路由器来做“可控的互访”或“不可互访”。考试里常见的“VLAN间隔离”“ACL单向访问控制”前提都是先正确划分VLAN。这里还有一个关键认知VLAN是在二层数据链路层工作的不同VLAN之间要通信必须经过三层网络层设备。路由器、三层交换机干的活就是“跨VLAN转发”。2.2 Access与Trunk的配置口诀交换机端口有两种最常用的模式Access和Trunk。Access口叫“接入口”一般连接PC或服务器。一个Access口只能属于一个VLAN它发出的数据帧不带VLAN标签PC根本不用知道自己属于哪个VLAN。Trunk口叫“干道口”或“中继口”一般连接交换机与交换机、或交换机与路由器。Trunk口上可以放行多个VLAN数据帧在Trunk链路里带着VLAN标签走这样才能让跨交换机的同一VLAN设备互相通信。配置命令也不复杂以华为设备为例system-view vlan batch 10 20 30 # 连接PC1的接口划入VLAN10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 连接PC3的接口划入VLAN30 interface GigabitEthernet0/0/2 port link-type access port default vlan 30 # 连接对端交换机的接口放行多个VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30注意一个高频坑port trunk allow-pass vlan是要手动放行的只敲了port link-type trunk不代表所有VLAN都通。默认情况下Trunk只放行VLAN1很多实验打到一半发现跨设备不通就是漏了这条。2.3 验证VLAN实验的3个命令配置完别急着走验证才是考试给分的关键。我用得最多的三个查看命令display vlan看所有VLAN的端口成员关系一目了然。display port vlan看每个接口的链路类型、PVID和允许通过的VLAN ID。display interface GigabitEthernet0/0/24看Trunk口的物理状态和协议状态是否都UP。我见过太多人配完命令不验证直接去ping结果说不通。其实先display看一眼端口VLAN划对了、链路UP了再ping也不迟。命令敲得再漂亮状态没起来就是没起来。3. 路由器的核心配置接口IP、静态路由与动态路由3.1 接口IP配置给路由器装上“门牌号”路由器本身是一台三层设备它的每个接口就是一个网关。配置接口IP是最基础的活system-view interface GigabitEthernet0/0/0 ip address 192.168.10.1 255.255.255.0 undo shutdown有两点必须养成肌肉记忆。一是华为接口默认是开启的但有些模拟器或真实设备尤其思科接口默认是shutdown状态所以进接口敲undo shutdown是个好习惯防止接口处于管理DOWN状态。二是掩码别写错。192.168.10.1 255.255.255.0和192.168.10.1 255.255.255.128表示的网段范围完全不同很多跨网段不通的问题追根溯源就是掩码配错了。3.2 静态路由写“下一跳”比写“出接口”更稳静态路由是路由器配置的必考内容。很多人一开始不理解路由器明明连着网段为什么还要手动告诉它“别的网段怎么走”因为路由器只认识自己直连的网段不直连的、没配置路由的网段一律丢弃这也催生了后面要讲的默认路由和动态路由。配置静态路由的命令# 去往192.168.20.0网段下一跳是192.168.100.2 ip route-static 192.168.20.0 255.255.255.0 192.168.100.2考试里有个高频考点静态路由写“出接口直接在命令里写接口名”和写“下一跳IP”有什么区别从华为VRP的实现角度点对点链路如串口写“出接口”没问题但在以太网链路上只写“出接口”可能会因为ARP解析的问题导致路由不生效。稳妥的做法永远是写“下一跳IP”让路由器用ARP去解析对端的MAC地址。我有个更直观的理解方式把路由器当成城市的快递分拣中心。分拣中心看到的不是“我要把包裹送到哪条街道”而是“这个包裹我应该交给哪个转运点”。下一跳就是那个转运点写清楚转运点包裹就能一站一站往前走。3.3 OSPF单区域配置让路由器“自动认路”动态路由协议里OSPF开放最短路径优先几乎是必考项。和静态路由相比OSPF最大的价值是拓扑变化时能自动收敛不用管理员一条条改路由。华为设备配置OSPF单区域的命令如下system-view ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.100.0 0.0.0.255注意几个要点一router-id是路由器的身份标识必须全网唯一。不写的话华为设备会从环回口或接口IP里自动选一个但不可控最好手动指定。二network命令后面跟的是“网络号反掩码”不是普通掩码。反掩码是怎么算的很简单掩码取反。255.255.255.0取反就是0.0.0.255所以网络段写192.168.10.0 0.0.0.255。三OSPF配完之后用display ospf peer查看邻居状态必须是Full才是建邻成功。我第一次配OSPF邻居一直显示Init排查半天发现是两台路由器的ospf进程号不一样进程号不同就直接“绝缘”了。3.4 默认路由最后一根“稻草”默认路由默认网关也是静态路由的一种特殊形式ip route-static 0.0.0.0 0.0.0.0 192.168.100.2它的意思是凡是路由表里没有明确条目可达的网段都发给这个下一跳。现实中企业出口路由器一定会配默认路由指向运营商考试里也经常在“双路由器互联”实验的最后考你“怎么样让两台路由器下方的PC都能访问对方”这时一边写静态明细路由、另一边补一条默认路由往往是最省事的方案。需要注意默认路由不能乱配。如果路由表里有明细路由路由器会优先匹配明细路由只有匹配不到的流量才会走默认路由。这就是“最长匹配原则”。4. 必考实验一单臂路由实现跨VLAN通信4.1 实验场景与IP规划现在进入“真刀真枪”的必考实验。先说第一个单臂路由。实验目标是一台路由器只用一个物理接口连接交换机却要让VLAN10和VLAN20两个网段互相通信。听起来很玄幻对吧一个口怎么能同时当两个网段的网关原理是这样的交换机Trunk口把带VLAN标签的帧发给路由器路由器在物理接口上创建多个子接口每个子接口对应一个VLAN并配置各自的IP地址作为网关。数据进来时子接口剥掉VLAN标签完成三层路由后再重新打上目标VLAN标签发回交换机。拓扑规划如下路由器R1的G0/0/0通过Trunk连接交换机SW1的G0/0/24。SW1的G0/0/1属于VLAN10连接PC1192.168.10.10/24。SW1的G0/0/2属于VLAN20连接PC2192.168.20.10/24。R1子接口G0/0/0.10地址192.168.10.1/24子接口G0/0/0.20地址192.168.20.1/24。4.2 交换机侧配置交换机只需要两件事创建VLAN配好Access口和Trunk口。system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20交换机不用配置IP做网关它在这里只负责当“二层管道”。很多新手会在交换机上配IP这在这个实验里是多余的。4.3 路由器子接口配置路由器侧的配置有两个关键点缺一不可system-view interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enabledot1q termination vid 10用来告诉路由器这个子接口只处理VLAN标签为10的数据帧。后面的arp broadcast enable更关键它让子接口支持ARP广播。没有这行命令PC发ARP请求“谁是192.168.10.1”时子接口不会应答PC就找不到网关ping自然失败。这是一个非常隐蔽的丢分点。很多考生只知道配dot1q termination vid和IP忘了arp broadcast enable然后就开始怀疑人生。4.4 排错为什么子接口ping不通PC我做这个实验时踩过最经典的坑就是所有配置看起来都对但PC就是ping不通网关。排查顺序很重要我提供一套自用的“三板斧”。第一步先在PC上ping 192.168.10.1如果不通优先检查交换机Trunk口是否放行了VLAN10、路由器子接口的封装VID是否匹配、以及arp broadcast enable是否漏配。第二步在路由器上display ip interface brief看子接口的物理/协议状态是否UP。如果子接口状态是DOWN多半是物理接口没up或者子接口没有正确配置dot1q封装。第三步用display arp查看ARP表项里有没有PC的IP和MAC对应记录。有记录但ping不通说明是路由问题连记录都没有说明二层就有问题回头查Trunk。5. 必考实验二三层交换机SVI与VLAN间路由5.1 为什么三层交换机比单臂路由更快单臂路由虽然能用但有个天然瓶颈所有跨VLAN流量都挤在一个物理接口上进出带宽共享、延迟偏高。所以在实际企业网络里用得更多的是三层交换机。三层交换机可以理解为“能路由的交换机”它在硬件层面完成VLAN间转发速度比路由器快得多。SVISwitch Virtual Interface交换机虚拟接口也叫VLAN虚接口就是三层交换机实现VLAN间路由的核心为每个VLAN创建一个逻辑三层接口配好IP交换机就能在VLAN之间做路由转发。这时候很多人才恍然大悟交换机不是纯二层的给它VLAN接口配上IP它就能当路由器和网关用。考试里“华为三层交换机”相关实验考的就是这个。5.2 配置SVI三步搞定VLAN间路由实验目标SW1是一台三层交换机下挂VLAN10和VLAN20两块PC要求两块PC能互通。配置分三步。第一步创建VLAN并划分接口这部分跟二层交换机一样system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20第二步创建VLAN虚接口并配置IPinterface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0第三步重要把三层交换机的路由功能打开interface Vlanif10 undo shutdown interface Vlanif20 undo shutdown有些模拟器版本里VLANIF接口默认或可能在配置后处于down状态必须undo shutdown才能转发。好多人的配置前两步一模一样第三步忘了导致VLAN间不通这属于非常典型的“功亏一篑”。配置完成后在PC上测试PC1 ping PC2能通就说明交换机的VLAN间路由生效了。还可以在交换机上用display ip routing-table查看路由表你会发现VLAN10和VLAN20网段都被识别为直连路由。5.3 单臂路由与SVI怎么选很多初学者会纠结这两个方案哪个更好。我的建议是实验考试里题目说“使用路由器实现VLAN间路由”就是单臂路由说“使用三层交换机实现”就是SVI实际工作里优先选三层交换机性能和可靠性都更好。两者并不是竞争关系而是互补——三层交换机负责内网VLAN间高速转发路由器负责跨网段、跨出口的复杂路由策略。6. 进阶必考组合DHCP服务、DHCP中继与ACL访问控制6.1 在路由器上配置DHCP让PC自动拿地址手动给每台PC配静态IP太累了实际项目里更多是DHCP动态分配。华为路由器配置DHCP不算复杂关键是脑子里要想清楚“哪个接口负责哪个网段的地址分配”。完整配置流程如下system-view dhcp enable # 创建IP地址池 ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 114.114.114.114 # 在连接PC的接口上启用DHCP interface GigabitEthernet0/0/0 dhcp select globalgateway-list必须和PC的网关一致否则PC拿到IP后无法跨网段访问。dns-list在模拟器里可以不配但考试里经常要求配。验证方法把PC1的IP获取方式改成DHCP然后display ip pool查看地址池分配情况或者display dhcp server查看全局IP池中已分配的IP列表。注意一个交换机下挂多个VLAN时路由器只接了一个物理口DHCP请求根本到不了路由器怎么办这就是下一节DHCP中继要解决的。6.2 DHCP中继让不同VLAN的PC也能拿到地址DHCP中继的原理是三层交换机或路由器收到VLAN10里的DHCP广播请求后把它转换成单播转发给远端的DHCP服务器再把服务器回的地址单播转发给客户端。这样DHCP服务器不用每个网段都部署一个集中管理就行。常见配置是把路由器当DHCP服务器把三层交换机当中继。交换机侧配置system-view dhcp enable interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.100.2 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.100.2这里有个很容易掉进的坑dhcp relay server-ip指的是DHCP服务器的IP通常是路由器的某个接口地址不是网关地址。有人把server-ip填成192.168.10.1结果PC拿不到地址因为本机的接口根本没有DHCP服务。需要说明不同厂商的命令有差异锐捷、华为的命令行略有不同换设备前最好查一下具体手册。6.3 ACL访问控制允许该通的禁止不该通的ACL访问控制列表是网络工程师的基本功考试里最常见的场景是让VLAN10访问VLAN20的Web服务但禁止访问VLAN20的其他流量或者干脆禁止两个VLAN互访。华为设备上基本ACL编号2000-2999只能匹配源IP高级ACL编号3000-3999可以匹配源IP、目的IP、协议、端口号非常灵活。举一个“禁止VLAN10访问VLAN20网段其他都放行”的例子system-view acl 3000 rule 5 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 rule 10 permit ip # 在接口下应用ACL控制inbound方向流量 interface GigabitEthernet0/0/0 traffic-filter inbound acl 3000两个高频考点一ACL匹配顺序是从上到下、先匹配先生效所以deny规则要放在permit规则前面否则流量就全部放行、deny形同虚设。二ACL要应用到正确的接口和方向。所谓inbound和outbound是以接口为视角的inbound是“从外部进入接口的流量”outbound是“从接口发出去的流量”。控制PC侧访问服务器通常在交换机连接PC的接口上做inbound过滤或连接服务器的接口上做outbound过滤想清楚数据流向再选定方向比碰运气强得多。如果你按这个配置做了发现VLAN10还是能访问VLAN20先别急着怀疑ACL没生效看看是不是规则顺序反了、方向选错了、或者应用ACL的接口根本不是流量经过的接口。6.4 一个综合小实验DHCPACLVLAN间路由把上面的知识串起来设计一个综合实验覆盖度非常高三层交换机SW1创建VLAN10和VLAN20。R1作为DHCP服务器和中继的终点SW1的VLANIF10、VLANIF20开启dhcp select relay。要求VLAN10自动获取IP地址并可以访问VLAN20的PCVLAN20可以获取IP地址但不能主动访问VLAN10。用ACL 3000在VLAN20的SVI上控制inbound方向的流量拒绝源为192.168.20.0网段的访问。做完这个实验你等于亲手把交换机、路由器、VLAN、DHCP、ACL这些考点全过了一遍。7. 高频故障定位手册ping不通、配置不生效和console密码恢复7.1 最朴素的排错顺序物理层、二层、三层、四层遇到网络不通我强烈建议按这个顺序排查别一上来就怀疑配置第一步display interface看接口状态。发现接口DOWN先查网线、光电模块、shutdown配置。模拟器里接口DOWN大概率是shutdown没打开或线没连对。第二步确认二层链路。Trunk是否放行对应VLAN、接口VLAN划分是否正确在交换机上display vlan和display port vlan一看便知。第三步确认三层链路。路由器或三层交换机上用display ip interface brief看接口IP是否配置且up用display ip routing-table看路由表里有没有目的网段的路由条目。第四步ACL等策略是否放行。很多“ping不通”最后都查到了ACL身上我在做ACL单向访问实验时一边通、另一边不通恰恰说明ACL生效了这不是故障是设计。这套顺序听起来朴素但我见到的大部分问题都能靠它解决。真正找不到头绪时直接在设备上ping和tracert看报文到底断在哪一跳。7.2 配置不生效先怀疑“视图和接口”我在实际指导时发现新手配置不生效的原因高度集中在三个地方。一是视图不对命令敲错层级。比如ip address是接口视图下的命令在系统视图敲就报错。二是配置配在了错误的接口上。数据从G0/0/1走你把IP配到G0/0/2自然没有效果。三是保存后没重启或没重新加载配置。真实考试里有的实验需要保存并重启设备才生效模拟器尤其要养成保存习惯。打个具体的比方有次学员反映“路由器上明明配了DHCPPC却拿不到地址”我去一看他把dhcp select global配在了模拟器默认的管理口上而PC实际上接的是另一块接口卡。这种“接口张冠李戴”的问题比命令本身难查多了。7.3 console密码忘了模拟器里的恢复实验“华为路由器console密码”是热词里有明确指向的内容也是不少网工实际工作会遇到的事。真机忘密码需要通过BootROM/BL模式恢复模拟器实验里更常见的是验证“你知道怎么在设备启动时中断进BL、清空配置或跳过console认证”。以华为设备为例大致思路是重新启动设备在启动阶段按CtrlB进入BootROM主菜单选择“清空console密码”或者“清除配置”设备重启后即可重新进入。不同版本菜单编号不同但逻辑完全一致我们能做的就是通过物理接触设备维护口/串口终端进入启动菜单绕开操作系统密码。在eNSP里想练这个恢复过程可以用reset saved-configuration清空配置再重启但更推荐的做法是在实验环境里专门开一台设备设一个复杂console密码然后故意忘掉再走一遍恢复流程这样真到了现场才能稳得住。7.4 实战小技巧用display这条命令“稳住心态”最后分享一个我用得最多的习惯每配完一个功能模块别急着往下配先在当前视图退出到用户视图敲一遍display current-configuration看看写进去的命令有没有被设备真正接受。有时候命令输错设备没有报错但config文件里根本没有那条配置。尤其是在做交换机路由器组合实验时我会在最后保存前把路由器、交换机的配置文件各导出一份对着拓扑图逐条核验IP规划、VLAN规划、路由条目是否对应。这一步花不了几分钟但能帮你避免考试交卷前才发现“原来我少配了一条静态路由”的尴尬。网络实验这事说白了就是“多敲、多想、多验证”。命令背得再熟不如亲手把一个拓扑配通、再亲手把它配坏、再亲手查出来问题在哪。等你把单臂路由、SVI、DHCP中继、ACL这几个必考链路都亲手跑过一遍再回头去考试或处理真实设备时心里就有底多了。