软考网络工程师|案例分析:华为全套综合实验核心知识点 & 考点总结

内容来源:华为配置专题全套实验手册,覆盖设备基础、VLAN、DHCP、静态 / 动态路由、BFD、ACL、NAT、策略路由、IPSec‑VPN、AC+AP 无线、防火墙,全部为案例大题高频考点,不罗列完整命令,提炼原理、配置逻辑、坑点、考试采分点。

一、设备基础与登录管理

核心知识点

  1. 视图层级:用户视图<> → 系统视图[] → 接口 / 业务子视图;system‑view进入系统视图。
  2. VTY 虚拟终端:vty 0 4共 5 个会话;两种认证:单纯密码认证、AAA 用户名 + 密码认证。
  3. AAA 配置要点:privilege level 15是设备最高权限;service‑type指定登录服务类型。
  4. 常用调试查看命令:display ip interface brief检查接口物理 / 协议双 UP;display current‑configuration查看运行配置。

案例考点 & 易错

  • 填空常考:VTY 数量、权限 15;区分 password 与 aaa 两种认证配置。
  • 故障:无法远程登录,排查:接口是否 UP、路由可达、VTY 认证模式、ACL 是否拦截 VTY 访问。

二、VLAN、Trunk、VLANIF 三层互通

核心知识点

  1. Access:接入终端,属于一个 VLAN;Trunk:设备之间互联,允许多 VLAN 带标签通过。
  2. port trunk pvid vlan X:PVID,收到 untag 帧打上该 VLAN 标签。
  3. VLANIF(SVI 接口):三层虚拟接口,作为对应 VLAN 的网关,实现不同 VLAN 之间三层互通;只有三层交换机 / 路由器支持 VLANIF。
  4. vlan batch 10 20批量创建 VLAN。

案例考点 & 易错

  1. 易错:二层交换机不能配置 VLANIF 做网关;Trunk 不要忘记放行对应业务 VLAN。
  2. 故障现象:同 VLAN 通、跨 VLAN 不通:①检查 VLANIF IP;②Trunk 是否 allow‑pass 对应 VLAN;③接口是否 shutdown。
  3. 大题常考拓扑:接入交换机 Access 接 PC,Trunk 上联核心,核心配置 VLANIF 作为各网段网关。

三、DHCP 服务(接口地址池 / 全局地址池 / DHCP 中继)

核心知识点

  1. 必须全局先开启dhcp enable
  2. 接口地址池dhcp select interface,直接复用 VLANIF 接口网段,无需手动写 network,适合单 VLAN。
  3. 全局地址池ip pool xxx,需要手动配置network、gateway‑list、dns‑list、excluded‑ip‑address(排除静态地址);接口下dhcp select global调用。
  4. DHCP 中继:广播报文不能跨三层,中继把广播 DHCP 报文转为单播转发给远端 DHCP 服务器。
  5. 终端拿不到地址 169.254.x.x:DHCP 服务器不可达。

案例考点 & 易错

  • excluded‑ip‑address用来排除网关、服务器静态 IP,考试填空高频
  • 故障排查:全局 dhcp enable 是否开启;地址池网关、网段是否正确;中继配置是否正确。

四、路由体系:静态路由、浮动路由、RIP、OSPF、BGP

1 静态 & 浮动路由、BFD/NQA 检测

  1. 静态路由优先级 preference 默认60,数值越小越优先
  2. 浮动路由:主路由优先级低,备份路由调高优先级,主链路失效备份路由生效。
  3. BFD 双向转发检测:毫秒级故障感知;静态路由track bfd‑session xxx,链路故障路由直接从路由表删除;支持单臂回声模式。
  4. NQA 网络质量分析:ICMP 探测,同样可以 track 跟踪静态路由。

2 RIP v2

  1. RIP 是距离矢量 IGP,最大有效跳数 15,16 不可达;优先级 100。
  2. network 命令宣告主类 A/B/C 大网段,不能写子网 ;version 2 支持 VLSM,关闭自动汇总undo summary

3 OSPF

  1. Router‑ID:手动配置 > 最大环回接口 IP > 最大物理接口 IP,整个 OSPF 域必须唯一。
  2. network 命令使用反掩码;所有非骨干区域必须连接 Area 0 骨干。
  3. 邻居状态 Full 代表完全邻接;2‑way 只是二层互通,没有交换 LSA。
  4. Loopback 环回口默认网络类型 P2P,发布为 / 32 主机路由;修改网络类型才会发布真实掩码。

4 BGP

  1. eBGP:不同 AS,默认 TTL=1,一般直连建立邻居;iBGP 同一 AS 内部。
  2. iBGP 默认不修改下一跳,需要配置peer x.x.x.x next‑hop‑local,否则路由不在路由表生效。
  3. 两种注入路由:network宣告已有路由;import‑route引入外部路由。

案例考点易错

  1. RIP network 写子网会报错;OSPF 不要混淆正掩码、反掩码。
  2. BFD 只是故障检测,本身不能生成路由,需要和静态路由联动 track
  3. BGP iBGP 下一跳问题,案例故障高频考点。

五、路由策略 route‑policy vs 策略路由 traffic‑policy

考试超级高频,必须分清两者!

1 路由策略 route‑policy(控制平面,处理路由条目

  1. 作用:路由引入、发布的时候过滤路由,修改 cost、标记;不干涉用户数据包转发
  2. 工具:ACL /ip‑prefix 前缀列表匹配网段;node 节点 permit/deny;if‑match 匹配,apply 修改参数。
  3. 使用位置:import‑route xxx route‑policy xxx,在路由协议引入时绑定。

2 策略路由 traffic‑policy(转发平面,处理用户数据包

  1. 作用:强制数据包按照指定下一跳转发;优先级高于路由表。
  2. 完整四步流程: ①ACL 匹配源 / 目的流量;②traffic‑classifier 流分类绑定 ACL;③traffic‑behavior 流行为重定向下一跳;④traffic‑policy 绑定分类 + 行为;⑤在入接口 inbound 应用
  3. 典型场景:多出口,不同网段走不同运营商;下一跳失效自动回退普通路由表。

案例易错

  • 路由策略:管路由怎么学、怎么发;策略路由:管数据包怎么走。
  • 策略路由必须入接口 inbound 应用,出口配置不生效。

六、ACL 访问控制列表

ACL 类型 编号 匹配内容 使用原则
基本 ACL 2000‑2999 仅源 IP 靠近目的部署
高级 ACL 3000‑3999 源、目的 IP、端口、协议 靠近源部署
  1. 匹配规则:规则号从小到大,匹配即停止;末尾隐含 deny。
  2. 用途:流量过滤接口traffic‑filter;匹配 NAT 流量;匹配策略路由、路由策略流量;限制 VTY 登录。
  3. time‑range 可以配置时间段 ACL。

易错:基本 ACL 不能匹配目的 IP 和端口。

七、NAT 技术五大类型

  1. 静态 NAT:一对一私网↔公网 IP,双向访问;公网 IP 消耗大。
  2. 动态 NAT:地址池,no‑pat,一对一,不做端口复用。
  3. NAPT(PAT) :端口复用,一个公网 IP 可以给大量内网主机上网,企业最常用,去掉 no‑pat 开启端口转换
  4. Easy‑IP :特殊 NAPT,不配置地址池,复用出接口公网 IP,适合 PPPoE 拨号。
  5. NAT Server(端口映射):外网访问内网服务器,外网 IP + 端口映射到内网服务器 IP + 端口。

案例故障坑点(IPSec 必考)

IPSec VPN 流量不能做 NAT 转换,NAT 的 ACL 必须 deny 掉 VPN 感兴趣流,否则 VPN 不通。

八、IPSec VPN

1.两大模式

  • 手动模式 manual:全部手动配置 SPI、密钥,没有 IKE 协商,维护麻烦。
  • IKE 自动 isakmp 模式:IKE 协商 SA,UDP500 端口;分为 IKE 提议、IKE 对等体。

2.四步配置流程: ①高级 ACL 定义感兴趣流(需要加密的内网互访流量);②ipsec proposal 安全提议(ESP/AH、加密认证算法);③ipsec policy 安全策略绑定 ACL、提议、对等体;④外网出接口应用 ipsec policy

3.AH 协议号 51,只完整性校验,不加密;ESP 协议号 50,加密 + 完整性,工程几乎只用 ESP 隧道模式。

4.SA 安全联盟单向,双向通信需要至少一对 SA。

5.隧道模式:新增外层公网 IP 头,站点‑to‑site 分支互联;传输模式用于端到端 PC‑服务器。

案例故障

  • 两端 SPI、密钥、算法必须完全一致;VPN 流量被 NAT 转换直接不通;策略必须在外网出接口应用

九、AC + 瘦 AP WLAN(CAPWAP 隧道)

1.VLAN 规划

  • 管理 VLAN:AP 获取管理 IP,CAPWAP 隧道;
  • 业务 VLAN:用户上网 VLAN。

2.两种转发模式

  • 隧道转发(隧道模式 tunnel):业务流量全部封装 CAPWAP 送到 AC 再转发,AC 压力大,适合内网办公;接入交换机只放行管理 VLAN。
  • 直接转发 direct‑forward:业务流量 AP 本地直接转发,仅管理流量走隧道;接入交换机需要放行管理 + 业务 VLAN。

3.AP 上线流程:DHCP 给 AP 分配管理 IP(Option43 携带 AC 地址) → CAPWAP 隧道建立 → AP 认证(MAC/SN/no‑auth) → AP 加入 AP 组;

4.模板体系:国家码域模板、安全模板 (WPA2‑PSK‑AES)、SSID 模板、VAP 模板(绑定 SSID、安全、业务 VLAN、转发模式)。

5.验证命令display ap all,状态 normal 代表 AP 正常上线。

案例易错

隧道模式下接入交换机 trunk 只需要放行管理 VLAN;直接转发必须放行业务 VLAN。

十、华为防火墙 USG

1.三个安全区域

  • Trust:内网;Untrust:互联网;DMZ:对外服务器区;

2.防火墙默认全部 deny,跨区域流量必须配置 security‑policy 安全策略 permit 放行。

3.接口加入安全域,接口本身不能直接配置过滤;过滤看安全策略。

4.NAT 分源 NAT(内网上网)、NAT‑server 服务器映射。

5.排错命令display firewall session table查看会话表,验证 NAT 和策略是否生效。

十一、综合实验大题通用故障排查方法论(案例踩分模板)

  1. 物理层:接口是否 UP;线缆;display ip interface brief
  2. 二层:VLAN 是否创建,Trunk 是否放行对应 VLAN,PVID 配置。
  3. 三层:IP 地址掩码;双向路由是否齐全(单向不通 90% 原因:缺少回程路由);
  4. 安全层:ACL 过滤、防火墙安全策略、NAT 是否异常;
  5. 可靠性:BFD 会话状态;VRRP 主备状态。

十二、速查表(考试高频易错汇总)

知识点 正确结论 典型错误 星级
RIP network 宣告 A/B/C 主类网络 宣告子网网段 ★★★★
OSPF network 使用反掩码 使用 255 正掩码 ★★★★
路由策略 过滤路由条目,import‑route 绑定 处理用户数据包转发 ★★★★
策略路由 入接口 inbound 应用,优先级高于路由表 出口 outbound 应用 ★★★★
Easy‑IP 复用接口 IP,无需地址池 需要配置 nat address‑group ★★★
IPSec 出接口应用 policy 内网接口应用 policy ★★★★
AP 隧道转发 接入交换机只放行管理 VLAN 需要放行业务 VLAN ★★★
防火墙 跨区域流量默认拒绝 默认全部允许 ★★★★
BFD 需要和静态路由 track 联动 BFD 自己生成路由 ★★★
iBGP 默认下一跳不变,需要 next‑hop‑local iBGP 自动修改下一跳 ★★★★
相关推荐
lilian2333 小时前
Harmony os 技术实战|拼豆制图20:用 finally 关闭 ImageSource、PixelMap 与文件句柄
华为·harmonyos
小新讲网安3 小时前
WiFi安全攻防实战:WPA3新协议与传统破解技术全解析
开发语言·网络·安全·php·漏洞·nmap·漏洞检测
清水白石00810 小时前
Python 死锁排查全攻略:从线程卡死到锁依赖定位与工程化修复
linux·网络·python
TechWayfarer11 小时前
批量查IP归属地,在线API、脚本、离线库怎么选?三种方案实测对比
网络·python·网络协议·tcp/ip
独守一片天15 小时前
HarmonyOS 鸿蒙碰一碰与跨端协同体验怎么设计?
华为·harmonyos
ryan_99615 小时前
MCP Transport 完整指南:stdio 与 Streamable HTTP 到底怎样传消息
网络·网络协议·http
数据知道18 小时前
网络安全实战:子域名接管实战——从 CNAME 配置错误到完全控制
网络·安全·web安全·网络安全
lf132102718 小时前
用 JSON Schema 管装修节点记录:从照片台账到可校验工程数据
网络·数据库·人工智能·经验分享·物联网·json·智能家居
LayZhangStrive18 小时前
后端通识 - 远程服务调用RPC
网络·网络协议·rpc·sentinel·openfeign·远程服务调用