一、TCP/IP 协议栈
1. 层级结构与核心功能
| 层级 | 核心功能 | 典型协议/数据单元 | 关键设备 |
|---|---|---|---|
| 应用层 | 面向用户的网络服务接口 | HTTP、FTP、SMTP、DNS、DHCP | --- |
| 传输层 | 端到端连接、可靠/不可靠传输、端口寻址 | TCP (可靠、面向连接)、UDP(无连接、高效) | --- |
| 网络层 | 逻辑寻址、路由选择、分组转发 | IP、ICMP、ARP、OSPF | 路由器、三层交换机 |
| 数据链路层 | 物理寻址(MAC)、帧封装、差错检测、介质访问控制 | 以太网、PPP、HDLC、STP | 交换机、网桥 |
| 物理层 | 比特流传输、电气/机械特性 | 双绞线、光纤、无线电波 | 集线器、中继器 |
2. 易错点与核心辨析
- TCP vs UDP 的本质区别 :TCP 通过三次握手建立连接、四次挥手释放连接,具备确认重传机制;UDP 无连接开销,适用于视频流、DNS 查询等实时场景。易错点:UDP 并非"不可靠"就是差的,在特定场景下效率更高。
- ICMP 不属于传输层:Ping 和 Tracert 使用的 ICMP 协议工作在网络层,常被误认为传输层协议。
- ARP 协议位置 :ARP 实现 IP→MAC 映射,虽与 IP 密切相关,但严格属于网络层协议(部分教材归入数据链路层,考试以华为官方教材为准:网络层)。
- 封装与解封装 :数据自上而下封装(加头部),自下而上解封装;每一层只处理本层头部,交换机不看 IP 地址,路由器不看 MAC 地址(这是经典误区)。
二、以太网基础与交换机转发机制
1. 以太网核心原理
- CSMA/CD(载波监听多路访问/冲突检测):传统半双工以太网的介质访问控制机制,先听后发、边发边听、冲突退避。
- 工作模式 :全双工 (现代主流,无冲突,点对点) vs 半双工(需 CSMA/CD)。
- 速率标准:10Mbps → 100Mbps(Fast Ethernet)→ 1Gbps(GE)→ 10Gbps(10GE)及更高速率。
2. 以太网帧结构(IEEE 802.3)
| 前导码(7B) | 帧起始定界符(1B) | 目的MAC(6B) | 源MAC(6B) | 类型/长度(2B) | 数据(46-1500B) | FCS(4B) |
- 目的 MAC 地址:单播(第 1 字节最低位为 0)、组播(最低位为 1)、广播(FF:FF:FF:FF:FF:FF)。
- 类型字段(如 0x0800 表示 IPv4):标识上层协议,区别于 IEEE 802.3 原始标准中的"长度"字段。
- MTU:最大传输单元 1500 字节,超出需分片。
3. 交换机转发机制
| 机制 | 原理 | 特点 |
|---|---|---|
| MAC 地址学习 | 记录源 MAC 与入端口的映射,存入 MAC 地址表 | 动态学习,有老化时间(默认 300s) |
| 泛洪(Flooding) | 目的 MAC 未知或为广播/组播时,向除源端口外所有端口转发 | 确保可达性,但可能造成广播风暴 |
| 转发(Forwarding) | 目的 MAC 已知且对应端口不是源端口,直接单播转发 | 高效、精准 |
| 丢弃(Discarding) | 目的 MAC 对应端口与源端口相同,直接丢弃 | 防止环路回传 |
4. 易错点
- 交换机隔离冲突域,不隔离广播域 :每个端口是一个冲突域,但整个交换机是一个广播域。这是 VLAN 存在的前提。
- MAC 地址表溢出攻击:伪造大量源 MAC 填满交换机表,导致交换机退化为集线器(泛洪所有帧)。
- Hub vs Switch:Hub 工作在物理层(共享带宽、冲突域大),Switch 工作在数据链路层(独享带宽、基于 MAC 转发)。
三、VLAN 虚拟局域网
1. 核心概念与隔离原理
- 定义:在物理网络上逻辑划分广播域,将一个交换机或多个交换机的端口划分为不同虚拟局域网。
- 隔离原理 :不同 VLAN 之间二层完全隔离 ,广播帧不会跨 VLAN 传播;跨 VLAN 通信必须经过三层设备(路由器或三层交换机)。
- 优势:控制广播风暴、增强安全性、灵活组网、降低管理成本。
2. 端口链路类型
| 类型 | 特征 | 应用场景 |
|---|---|---|
| Access | 仅允许一个 VLAN 通过,接收/发送无标签帧,自动添加/剥离 VLAN Tag | 连接终端(PC、打印机) |
| Trunk | 允许多个 VLAN 通过,发送帧携带 Tag(Native VLAN 除外) | 交换机之间互联 |
| Hybrid | 华为特有,可灵活配置对多个 VLAN 的 Tag 添加/剥离行为 | 特殊场景(如 IP 电话+PC 共口) |
- Native VLAN(本征 VLAN) :Trunk 链路上发送时不打 Tag 的 VLAN,默认为 VLAN 1。安全建议:修改默认 Native VLAN,避免 VLAN 跳跃攻击。
3. 基础配置要点(华为设备)
bash
# 创建 VLAN
[Switch] vlan 10
[Switch-vlan10] quit
# Access 端口配置
[Switch] interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1] port link-type access
[Switch-GigabitEthernet0/0/1] port default vlan 10
# Trunk 端口配置
[Switch] interface GigabitEthernet 0/0/24
[Switch-GigabitEthernet0/0/24] port link-type trunk
[Switch-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20
[Switch-GigabitEthernet0/0/24] port trunk pvid vlan 1 # 默认,可修改
4. 易错点
- VLAN 1 的默认行为:所有端口默认属于 VLAN 1,且 VLAN 1 通常无法删除;Trunk 默认允许 VLAN 1 通过。
- PVID 与 VLAN List 的区别:PVID 决定未标记帧进入端口后归属哪个 VLAN;allow-pass 决定哪些 VLAN 可以通过该 Trunk。
- 三层通信必须借助网关:同 VLAN 内主机可直接通信(二层),不同 VLAN 必须配置 VLANIF(SVI)接口作为网关。
四、STP / RSTP 生成树协议
1. 为什么需要生成树?
- 二层环路危害:广播风暴、MAC 地址表抖动、多帧复制,可在数秒内导致网络瘫痪。
- 冗余需求:物理上需要链路冗余以提高可靠性,但逻辑上必须破除环路------STP 就是在这两者间的平衡方案。
2. STP(802.1D)核心原理
选举四步走(按优先级数值越小越优先):
| 步骤 | 选举对象 | 比较依据 | 作用 |
|---|---|---|---|
| 1 | 根桥(Root Bridge) | Bridge ID = 优先级(32768 默认)+ MAC 地址 | 整网的逻辑中心 |
| 2 | 根端口(Root Port) | 到达根桥的最小路径开销 | 非根桥上离根最近的端口 |
| 3 | 指定端口(Designated Port) | 网段上到根桥路径开销最小 | 负责转发该网段流量 |
| 4 | 阻塞端口(Blocked Port) | 非根、非指定端口 | 逻辑上断开,阻断环路 |
- BPDU(桥协议数据单元):交换机之间通过组播发送配置 BPDU,携带 Bridge ID、Root ID、路径开销等信息,用于选举和拓扑维护。
- 端口状态:Disabled → Blocking → Listening → Learning → Forwarding(Blocking 不转发数据,Listening/Learning 各持续 15s,收敛慢)。
3. RSTP(802.1w)改进
| 特性 | STP | RSTP |
|---|---|---|
| 收敛时间 | 30-50s | 1-2s(点对点链路) |
| 端口角色 | 根/指定/阻塞 | 根/指定/替代(Alternate)/备份(Backup) |
| 端口状态 | 5 种 | 3 种(Discarding/Learning/Forwarding) |
| 拓扑变化处理 | 依赖计时器 | 主动触发,快速收敛 |
| BPDU 处理 | 仅根桥发送 | 所有桥都发送,可协商 |
- RSTP 快速收敛机制:Proposal/Agreement 握手、边缘端口(Edge Port,连接终端直接 Forwarding)、P/A 机制。
4. 基础配置(华为)
bash
# 启用 STP/RSTP
[Switch] stp enable
[Switch] stp mode rstp # 或 stp(默认 MSTP,需切换)
# 配置根桥(方法一:直接指定)
[Switch] stp root primary # 优先级自动设为 0
[Switch] stp root secondary # 优先级自动设为 4096
# 配置根桥(方法二:手动调优先级)
[Switch] stp priority 4096
# 配置边缘端口(连接 PC 的端口)
[Switch] interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1] stp edged-port enable
5. 易错点
- 路径开销标准:华为默认使用 IEEE 802.1t 标准(与旧版 802.1D 开销值不同),考试中注意题目要求。
- 根桥选举只看 Bridge ID:与性能、端口数量无关,MAC 地址仅作为优先级相同时的决胜条件。
- 阻塞端口不转发数据,但接收 BPDU:保持对拓扑的监听,一旦根桥故障可快速切换。
- MSTP 是华为默认模式:实际设备默认运行 MSTP(多实例生成树),考试若要求配置 RSTP 需显式切换模式。
- 边缘端口误区:边缘端口收到 BPDU 后会丧失边缘属性,重新参与生成树计算,这是防止伪边缘端口引入环路的安全机制。
五、OSPF 路由协议
1. 基础原理
- 协议类型:链路状态(Link-State)协议,基于 Dijkstra SPF 算法计算无环最短路径。
- 管理距离/优先级 :华为设备中 OSPF 内部路由优先级为 10 ,外部为 150。
- Cost 计算:Cost = 参考带宽 / 接口带宽(华为默认参考带宽 100Mbps,现代网络中常需手动调整)。
2. 核心概念
| 概念 | 说明 |
|---|---|
| 区域(Area) | 将 AS 划分为多个区域,减少 LSA 泛洪范围;必须有 Area 0(骨干区域) |
| 路由器类型 | IR(Internal Router,区域内)、ABR(区域边界路由器)、BR(骨干路由器)、ASBR(自治系统边界路由器) |
| 邻居关系 | Hello 包发现邻居(10s/次,Dead 40s);广播/NBMA 网络需选举 DR/BDR |
| 邻接关系 | 邻居间交换 LSU/LSA,同步 LSDB 后建立 Full 状态邻接 |
| LSA(链路状态通告) | 描述链路状态信息,类型 1-7,其中 Type 1(Router LSA)每个路由器都产生 |
3. DR/BDR 选举(广播/NBMA 网络)
- DR(Designated Router):负责收集和分发链路状态信息,减少邻接关系数量(从 O(n²) 降到 O(n))。
- BDR(Backup DR):DR 的备份。
- 选举规则:优先级(默认 1,0 不参与)→ Router ID(越大越优)。
- DR 选举非抢占:一旦选出,即使更高优先级路由器加入也不会重新选举,除非 DR 失效。
4. OSPF 状态机
Down → Init → 2-Way → ExStart → Exchange → Loading → Full
- 2-Way:双向通信建立;广播网络中若双方都不是 DR/BDR,可停留在 2-Way(不建立 Full 邻接)。
- Full:LSDB 完全同步,这是真正开始计算路由的状态。
5. 基础配置(华为)
bash
# 配置 Router ID(建议手动指定,确保稳定性)
[Router] router id 1.1.1.1
# 启动 OSPF 进程
[Router] ospf 1
[Router-ospf-1] area 0
# 宣告网络(反掩码/通配符掩码)
[Router-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255
[Router-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.3
# 修改接口 Cost
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] ospf cost 10
# 修改参考带宽(解决千兆/万兆网络 Cost 计算问题)
[Router-ospf-1] bandwidth-reference 10000 # 单位 Mbps
6. 易错点
- 通配符掩码不是子网掩码 :
0.0.0.255表示前 24 位必须匹配,相当于子网掩码 255.255.255.0;0.0.0.0表示精确匹配一个 IP。 - Router ID 稳定性:若不手动指定,设备会选择最大的 Loopback 接口 IP,若无 Loopback 则选最大物理接口 IP;接口 IP 变化可能导致 Router ID 改变,引发 OSPF 重新计算。
- 区域边界必须是骨干:所有区域必须直接连接到 Area 0,虚链路是例外但 HCIA 通常不深入。
- Silent-Interface:将连接终端的接口设为静默接口,不发送 OSPF 报文,防止不必要的邻居关系建立和安全隐患。
- Cost 计算陷阱 :默认参考带宽 100Mbps,导致千兆链路 Cost 仍为 1,万兆链路也是 1,无法区分带宽差异------生产环境务必调整 bandwidth-reference。
六、知识串联与逻辑思维图
应用数据
↓
[应用层] HTTP/FTP/DNS ------ 面向用户服务
↓
[传输层] TCP/UDP ------ 端口寻址、端到端连接
↓
[网络层] IP/OSPF ------ 逻辑寻址、路由选择
↓
[数据链路层] 以太网/VLAN/STP ------ MAC 寻址、广播域控制、防环
↓
[物理层] 比特流传输
核心逻辑链:
- 物理层/数据链路层解决"同一网段内如何通信"(MAC、交换机、VLAN 隔离广播域)。
- 网络层解决"不同网段如何找到路径"(IP 寻址、OSPF 计算最优路由)。
- 传输层解决"端到端的可靠交付"(TCP 连接、端口区分应用)。
- STP 在二层破除环路,OSPF 在三层计算无环路由,两者共同保障网络稳定性与冗余性。
继续为您补充 HCIA 网络技术基础的后续核心内容,涵盖 IP 编址与路由基础、ARP/DHCP 等关键协议、ACL/NAT 安全技术、IPv6 基础及网络排错 等必考模块。
七、IP 编址与子网划分
1. IPv4 地址分类与特殊地址
| 类别 | 范围 | 默认掩码 | 用途 |
|---|---|---|---|
| A 类 | 1.0.0.0 ~ 126.255.255.255 | /8 | 大型网络 |
| B 类 | 128.0.0.0 ~ 191.255.255.255 | /16 | 中型网络 |
| C 类 | 192.0.0.0 ~ 223.255.255.255 | /24 | 小型网络 |
| D 类 | 224.0.0.0 ~ 239.255.255.255 | --- | 组播 |
| E 类 | 240.0.0.0 ~ 255.255.255.255 | --- | 科研保留 |
特殊地址(必记):
127.0.0.0/8:本地回环(Loopback),用于测试本机协议栈。0.0.0.0:默认路由或表示"所有网络"。255.255.255.255:受限广播地址(仅在本网段传播)。- 主机位全 0:网络地址(如
192.168.1.0/24)。 - 主机位全 1:定向广播地址(如
192.168.1.255/24),路由器默认不转发。
2. 私有地址范围(RFC 1918)
| 类别 | 范围 | 可用主机数 |
|---|---|---|
| A 类 | 10.0.0.0 ~ 10.255.255.255 | 约 1677 万 |
| B 类 | 172.16.0.0 ~ 172.31.255.255 | 约 104 万 |
| C 类 | 192.168.0.0 ~ 192.168.255.255 | 约 6.5 万 |
核心原则:私有地址在公网不可路由,必须通过 NAT 转换后才能访问互联网。
3. 子网划分(VLSM)与 CIDR
- VLSM(可变长子网掩码):允许将一个大网段划分为多个不同大小的子网,提高地址利用率。
- CIDR(无类别域间路由) :打破 A/B/C 类限制,用前缀长度表示掩码(如
/26),支持路由聚合(Summarization),减小路由表规模。
子网划分速算公式:
- 子网数 = 2n2^n2n(nnn = 借用的主机位数)
- 每子网可用主机数 = 2m−22^m - 22m−2(mmm = 剩余主机位数,减 2 是去掉网络地址和广播地址)
易错点:
- 掩码
/30常用于点对点链路(仅 2 个可用地址),/31在 RFC 3021 中定义但 HCIA 通常不涉及。 - 子网划分时,网络地址和广播地址不能分配给主机,这是考生最容易在计算题中丢分的地方。
- 区分"子网数量"和"可用主机数量":问法不同,计算方式不同。
八、ARP 协议详解
1. 核心作用
地址解析协议(ARP) :实现 IP 地址 → MAC 地址 的动态映射,是二层与三层之间的关键桥梁。
2. 工作流程
ARP 请求(广播):
- 主机 A 知道目标 IP(如
192.168.1.2),但不知道其 MAC。 - 发送广播帧(目的 MAC = FF:FF:FF:FF:FF:FF),询问"谁是 192.168.1.2?"
- 同一广播域内所有主机收到,只有目标 IP 匹配的主机响应。
ARP 响应(单播):
- 主机 B 收到请求,向主机 A 单播回复自己的 MAC 地址。
- 主机 A 将 IP-MAC 映射 存入 ARP 缓存表(Windows 默认存活 2 分钟,华为设备默认 20 分钟)。
3. 代理 ARP(Proxy ARP)
- 作用 :路由器代替其他网络的主机响应 ARP 请求,使得不同子网的主机在未配置网关的情况下仍能通信。
- 风险:造成网络混乱、安全隐患,现代网络中通常建议关闭。
- 应用场景:早期网络过渡、某些 NAT 场景。
4. 易错点
- ARP 不能跨路由器 :ARP 请求是广播帧,路由器隔离广播域,因此 ARP 只在同一网段/广播域内有效。跨网段通信时,主机只需知道网关的 MAC,由网关负责后续转发。
- 免费 ARP(Gratuitous ARP):主机主动发送 ARP 请求询问自己的 IP,用于 IP 冲突检测或 VRRP 主备切换时更新 MAC 表。
- RARP 与 ARP:RARP(反向 ARP)实现 MAC → IP,已被 DHCP 取代,了解即可。
九、DHCP 动态主机配置协议
1. 核心作用
自动分配 IP 地址、子网掩码、网关、DNS 等网络参数,减少手动配置工作量,避免地址冲突。
2. 工作流程(DORA 四步)
| 步骤 | 报文类型 | 传输方式 | 说明 |
|---|---|---|---|
| 1 | Discover | 广播 | 客户端寻找 DHCP 服务器 |
| 2 | Offer | 单播/广播 | 服务器响应,提供 IP 地址等参数 |
| 3 | Request | 广播 | 客户端确认接受(并告知其他服务器) |
| 4 | Acknowledge | 单播/广播 | 服务器最终确认,客户端正式使用 IP |
租期(Lease Time):默认 24 小时(华为设备),租期过半时客户端会尝试续租。
3. 华为设备 DHCP 配置
bash
# 方法一:接口地址池(简单场景)
[Router] dhcp enable
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] ip address 192.168.1.1 24
[Router-GigabitEthernet0/0/1] dhcp select interface
[Router-GigabitEthernet0/0/1] dhcp server dns-list 8.8.8.8
[Router-GigabitEthernet0/0/1] dhcp server lease day 1
# 方法二:全局地址池(复杂场景,支持多网段)
[Router] ip pool LAN1
[Router-ip-pool-LAN1] network 192.168.1.0 mask 24
[Router-ip-pool-LAN1] gateway-list 192.168.1.1
[Router-ip-pool-LAN1] dns-list 8.8.8.8
[Router-ip-pool-LAN1] excluded-ip-address 192.168.1.2 192.168.1.10
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] dhcp select global
4. 易错点
- DHCP 中继(Relay) :当客户端与服务器不在同一网段时,需要在网关接口配置
dhcp select relay并指定服务器地址,否则广播无法到达服务器。 - 地址冲突检测:DHCP 服务器在分配前会 Ping 待分配地址,客户端收到 ACK 后也会发送免费 ARP 检测冲突。
- Discover 报文源 IP 为 0.0.0.0:客户端初始没有 IP,因此使用 0.0.0.0 作为源地址,目的地址为 255.255.255.255。
十、静态路由与动态路由
1. 静态路由
-
特点:管理员手动配置,无协议开销,适合小型稳定网络。
-
优先级(华为) :60(默认),高于 OSPF(10)和 RIP(100),意味着若同一目的存在静态和 OSPF 路由,优先走静态。
-
配置 :
bash[Router] ip route-static 192.168.2.0 24 10.1.1.2 # 下一跳方式 [Router] ip route-static 192.168.2.0 24 GigabitEthernet 0/0/1 # 出接口方式(点对点链路适用) -
默认路由 :
0.0.0.0/0,匹配所有目的地址,是"最后的选择"。
2. 动态路由协议对比
| 特性 | RIP | OSPF |
|---|---|---|
| 类型 | 距离矢量(DV) | 链路状态(LS) |
| 度量标准 | 跳数(最大 15) | Cost(带宽) |
| 收敛速度 | 慢(30s 更新周期) | 快(触发更新) |
| 环路风险 | 高(需水平分割等机制) | 无(SPF 算法保证) |
| 适用规模 | 小型网络 | 中大型网络 |
| 优先级 | 100 | 10 |
3. 易错点
- 静态路由的下一跳 vs 出接口:广播网络(如以太网)必须指定下一跳 IP,否则路由器无法解析二层地址;点对点链路(如 PPP)可只指定出接口。
- 路由优先级(Preference):数值越小越优先。常见优先级:直连(0)> OSPF 内部(10)> 静态(60)> RIP(100)> OSPF 外部(150)。
- 等价负载均衡:当多条路径 Cost/优先级相同时,路由器可同时使用这些路径,实现负载分担。
十一、ACL 访问控制列表
1. 核心作用
基于规则对数据包进行过滤,决定**允许(permit)或拒绝(deny)**流量通过,是实现网络安全的基础手段。
2. ACL 分类(华为)
| 类型 | 编号范围 | 匹配依据 | 应用场景 |
|---|---|---|---|
| 基本 ACL | 2000 ~ 2999 | 仅源 IP 地址 | 靠近目的端部署,粗略过滤 |
| 高级 ACL | 3000 ~ 3999 | 源/目的 IP、端口、协议类型等 | 靠近源端部署,精细过滤 |
| 二层 ACL | 4000 ~ 4999 | 源/目的 MAC、VLAN ID、以太网帧类型 | 二层流量控制 |
| 用户自定义 ACL | 5000 ~ 5999 | 自定义偏移量匹配 | 特殊场景 |
3. 配置要点与规则匹配逻辑
- 规则匹配顺序 :从上至下依次匹配,一旦匹配立即执行,后续规则不再检查。
- 默认隐含规则 :所有 ACL 末尾都隐含一条 deny any(拒绝所有),若前面没有 permit 规则,则所有流量被拒绝。
- 基本 ACL 建议靠近目的端:因为只过滤源 IP,放在源端可能误伤其他合法流量。
- 高级 ACL 建议靠近源端:精确匹配,在源头就阻止,节省带宽。
bash
# 基本 ACL 示例:禁止 192.168.1.0/24 访问服务器
[Router] acl 2000
[Router-acl-basic-2000] rule deny source 192.168.1.0 0.0.0.255
[Router-acl-basic-2000] rule permit source any # 允许其他所有流量
# 高级 ACL 示例:仅允许 PC 访问服务器的 Web 服务
[Router] acl 3000
[Router-acl-adv-3000] rule permit tcp source 192.168.1.0 0.0.0.255 destination 10.1.1.1 0 destination-port eq 80
[Router-acl-adv-3000] rule deny ip source any destination any
# 应用到接口
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] traffic-filter inbound acl 3000 # 入方向过滤
4. 易错点
- 方向选择(Inbound vs Outbound) :Inbound 是数据进入 接口时过滤,Outbound 是数据离开接口时过滤。方向错误是配置 ACL 最常见的失误。
- 规则顺序至关重要 :若先写
deny any,后面所有 permit 都无效。配置时应遵循"精确规则在前,宽泛规则在后"。 - ACL 本身不直接生效:必须绑定到接口的某个方向(inbound/outbound)才能生效。
- 通配符掩码 again:ACL 中同样使用通配符掩码,不是子网掩码。
十二、NAT 网络地址转换
1. 核心作用
- 实现私有地址与公有地址的转换,解决 IPv4 地址枯竭问题。
- 隐藏内部网络拓扑,增强安全性。
2. NAT 类型
| 类型 | 原理 | 特点 |
|---|---|---|
| 静态 NAT | 一对一固定映射 | 公网直接访问内网服务器,无端口转换 |
| 动态 NAT | 多对多,从地址池动态分配 | 无端口转换,同一时间可用公网地址数决定并发数 |
| NAPT/PAT(网络地址端口转换) | 多对一,通过端口号区分不同会话 | 最常用,节省公网地址,华为设备默认模式 |
| Easy IP | NAPT 特例,直接使用接口 IP 作为公网地址 | 小型网络最简配置 |
3. 基础配置(华为)
bash
# 静态 NAT:将内网服务器 192.168.1.10 映射到公网 203.0.113.10
[Router] interface GigabitEthernet 0/0/1 # 外网接口
[Router-GigabitEthernet0/0/1] nat static global 203.0.113.10 inside 192.168.1.10
# NAPT 配置(地址池方式)
[Router] nat address-group 1 203.0.113.1 203.0.113.5
[Router] acl 2000
[Router-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] nat outbound 2000 address-group 1
# Easy IP 配置(最常用)
[Router] acl 2000
[Router-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
[Router] interface GigabitEthernet 0/0/1
[Router-GigabitEthernet0/0/1] nat outbound 2000 # 直接使用接口 IP
4. NAT Server(端口映射)
bash
# 将公网访问 203.0.113.10:80 映射到内网 192.168.1.10:80
[Router-GigabitEthernet0/0/1] nat server protocol tcp global 203.0.113.10 80 inside 192.168.1.10 80
5. 易错点
- NAT 转换表:NAPT 维护一张转换表(记录内网 IP:Port ↔ 公网 IP:Port),表项有老化时间,会话结束后释放。
- ALG(应用层网关):某些协议(如 FTP、SIP)在载荷中嵌入了 IP 地址信息,普通 NAT 无法转换载荷内容,需要开启 ALG 功能。
- NAT 与路由的协同:NAT 转换发生在路由查找之后(出接口方向),因此内网主机必须能路由到公网,NAT 才能生效。
- Hairpin(NAT 回流):内网主机通过公网地址访问内网服务器,需要特殊配置支持,HCIA 通常不深入。
十三、IPv6 基础
1. 为什么需要 IPv6
- IPv4 地址枯竭(约 43 亿个地址)。
- IPv6 地址空间:21282^{128}2128,约为 3.4×10383.4 \times 10^{38}3.4×1038,可视为无限。
2. IPv6 地址表示与简化
- 128 位,用 8 组 16 进制数表示,每组 4 位,用冒号分隔。
- 简化规则 :
- 前导 0 可省略:
2001:0DB8:0000:0000:0000:FF00:0042:8329→2001:DB8:0:0:0:FF00:42:8329 - 连续 0 组可用
::代替,但只能出现一次 :2001:DB8::FF00:42:8329
- 前导 0 可省略:
3. IPv6 地址类型
| 类型 | 前缀 | 说明 |
|---|---|---|
| 单播(Unicast) | 多种 | 一对一通信 |
| ├─ 全球单播(GUA) | 2000::/3 |
类似公网地址,全球路由 |
| ├─ 链路本地(Link-Local) | FE80::/10 |
自动配置,链路内通信,不可路由 |
| ├─ 唯一本地(ULA) | FC00::/7 |
类似私有地址,组织内部使用 |
| └─ 环回 | ::1/128 |
类似 127.0.0.1 |
| 组播(Multicast) | FF00::/8 |
一对多,取代 IPv4 广播 |
| 任播(Anycast) | 与单播格式相同 | 一对最近,用于 DNS、CDN 等 |
4. IPv6 关键特性
- 无状态自动配置(SLAAC):主机根据路由器通告(RA)自动生成地址,无需 DHCPv6。
- 邻居发现协议(NDP):取代 IPv4 的 ARP,使用 ICMPv6 实现地址解析、重复地址检测(DAD)。
- 报文结构简化:固定 40 字节基本头部,取消校验和,提高转发效率;扩展头部链式排列。
5. IPv4 vs IPv6 对比
| 特性 | IPv4 | IPv6 |
|---|---|---|
| 地址长度 | 32 位 | 128 位 |
| 表示方式 | 点分十进制 | 冒分十六进制 |
| 头部校验和 | 有 | 无(由上层保证) |
| NAT | 普遍使用 | 设计目标是不使用 NAT |
| 广播 | 支持 | 取消,改用组播 |
| ARP | 独立协议 | 由 NDP(ICMPv6)取代 |
| 配置方式 | 手动/DHCP | SLAAC/DHCPv6/手动 |
6. 易错点
- 链路本地地址(FE80::/10) :每个 IPv6 接口至少有一个链路本地地址,自动生成,用于邻居发现和链路内通信,不能跨路由器。
- :: 只能出现一次 :
2001::DB8::1是非法写法,无法判断每组有多少个 0。 - IPv6 没有子网广播地址 :向所有主机发送使用组播地址
FF02::1(所有节点组播)。
十四、网络传输介质与布线标准
1. 双绞线(Twisted Pair)
| 类型 | 速率/带宽 | 最大距离 | 特点 |
|---|---|---|---|
| Cat 5e | 1Gbps / 100MHz | 100m | 超五类,目前最低标准 |
| Cat 6 | 1Gbps / 250MHz | 100m | 六类,带十字骨架 |
| Cat 6a | 10Gbps / 500MHz | 100m | 超六类,屏蔽更好 |
| Cat 7/8 | 10Gbps+ | 100m/30m | 七类/八类,带屏蔽 |
- 线序标准 :
- T568A:白绿、绿、白橙、蓝、白蓝、橙、白棕、棕
- T568B :白橙、橙、白绿、蓝、白蓝、绿、白棕、棕(最常用)
- 直通线:两端同为 T568B,用于连接不同类设备(PC-交换机)。
- 交叉线 :一端 A 一端 B,用于连接同类设备(交换机-交换机、PC-PC);现代设备支持 MDI/MDIX 自动翻转,交叉线已较少使用。
2. 光纤(Optical Fiber)
| 类型 | 光源 | 特点 | 应用场景 |
|---|---|---|---|
| 单模光纤(SMF) | 激光 | 纤芯细(9μm),传输远(数十公里),带宽高 | 城域网、长途骨干 |
| 多模光纤(MMF) | LED | 纤芯粗(50/62.5μm),传输近(几百米),成本低 | 数据中心、楼宇内部 |
- 接口类型:LC(小方头,最常用)、SC(大方头)、FC(螺纹圆头,稳定)、ST(卡扣圆头)。
3. 易错点
- 双绞线 100m 限制:信号衰减和时延限制,超过需加中继设备。
- 光纤不受电磁干扰:适用于强电磁环境(工厂、变电站)。
- 光模块匹配:单模光纤必须配单模光模块,多模配多模,不可混用。
十五、网络故障排查基础
1. 常用诊断命令
| 命令 | 作用 | 工作层级 |
|---|---|---|
ping |
测试主机可达性,基于 ICMP Echo Request/Reply | 网络层 |
tracert(Windows)/ tracert 或 traceroute(华为) |
追踪数据包路径,显示每一跳地址 | 网络层 |
ipconfig / ifconfig / display ip interface brief |
查看本机/设备 IP 配置 | 网络层 |
arp -a / display arp all |
查看 ARP 缓存表 | 数据链路层 |
display mac-address |
查看交换机 MAC 地址表 | 数据链路层 |
display ospf peer |
查看 OSPF 邻居关系 | 网络层 |
display ospf interface |
查看 OSPF 接口状态 | 网络层 |
telnet / ssh |
远程登录管理设备 | 应用层 |
2. 分层排错法
物理层:线缆是否插好?指示灯是否正常?光模块是否匹配?
↓
数据链路层:MAC 地址表是否正常?VLAN 划分是否正确?STP 是否阻塞了关键端口?
↓
网络层:IP 地址/掩码/网关是否配置正确?路由表是否有到达目的网段的路由?ACL 是否过滤了流量?
↓
传输层:端口是否开放?防火墙是否拦截?NAT 转换是否成功?
↓
应用层:服务是否启动?应用配置是否正确?DNS 解析是否正常?
3. 易错点
- 能 Ping 通 IP 但打不开网页:通常是 DNS 问题或端口/应用层问题,不是网络层问题。
- Ping 不通不一定是网络故障:目标主机防火墙可能禁用了 ICMP,或 ACL 过滤了 Echo Reply。
- **Tracert 某一跳显示 ***:该跳路由器可能禁止了 ICMP 超时响应,不一定是故障点。
十六、网络设备角色对比总结
| 设备 | 工作层级 | 核心功能 | 隔离冲突域 | 隔离广播域 |
|---|---|---|---|---|
| 集线器(Hub) | 物理层 | 信号放大、广播转发 | ❌ | ❌ |
| 交换机(Switch) | 数据链路层 | MAC 地址学习、帧转发 | ✅(每端口) | ❌ |
| 路由器(Router) | 网络层 | 路由选择、IP 转发 | ✅ | ✅ |
| 三层交换机(L3 Switch) | 数据链路层+网络层 | 二层交换 + 三层路由 | ✅ | ✅(VLANIF/VLAN 间路由) |
| 防火墙(Firewall) | 网络层~应用层 | 安全策略、状态检测、NAT、VPN | ✅ | ✅ |
十七、完整知识体系串联图
┌─────────────────────────────────────────────────────────────────────┐
│ 应用层服务 │
│ HTTP(80) HTTPS(443) FTP(20/21) DNS(53) DHCP(67/68) │
├─────────────────────────────────────────────────────────────────────┤
│ 传输层 │
│ TCP(可靠连接:三次握手、四次挥手、窗口机制) │
│ UDP(高效无连接:DNS、视频、语音) │
├─────────────────────────────────────────────────────────────────────┤
│ 网络层 │
│ IP寻址 ┃ 子网划分(VLSM/CIDR) ┃ 路由(静态/OSPF) ┃ ARP/ICMP ┃ NAT │
├─────────────────────────────────────────────────────────────────────┤
│ 数据链路层 │
│ 以太网帧 ┃ MAC地址 ┃ 交换机转发 ┃ VLAN隔离广播域 ┃ STP防环 ┃ ACL │
├─────────────────────────────────────────────────────────────────────┤
│ 物理层 │
│ 双绞线(100m) ┃ 光纤(SMF/MMF) ┃ 无线(Wi-Fi) │
└─────────────────────────────────────────────────────────────────────┘
核心逻辑闭环:
终端(PC) --[DHCP获取IP]--> 接入层交换机 --[VLAN隔离]-->
汇聚/核心交换机 --[STP防环]--> 路由器/三层交换机 --[OSPF计算路由]-->
边界路由器 --[NAT转换]--> 互联网
** 小口诀 **
抓大放小:HCIA 侧重原理理解和基础配置,不考复杂排错,重点掌握各协议的核心机制与对比。
实验验证:建议在 eNSP(华为模拟器)中搭建拓扑,亲手配置 VLAN、STP、OSPF,观察 BPDU、LSA、MAC 表的变化。
易错点专项突破:特别关注"交换机不隔离广播域"、"STP 阻塞端口收 BPDU"、"OSPF DR 非抢占"、"通配符掩码"等高频陷 阱。
协议对比表:自己整理 RIP vs OSPF、STP vs RSTP、TCP vs UDP 的对比表,加深记忆。
- "交换机隔离冲突域,不隔离广播域;路由器隔离广播域。"
- "STP 防二层环,OSPF 算三层路。"
- "ARP 同网段,跨网段找网关。"
- "ACL 先 permit 后 deny,规则顺序定生死。"
- "NAT 多对一用 NAPT,服务器映射用静态 NAT。"
- "IPv6 没有广播,链路本地 FE80,全球单播 2000::/3。"