内容来源:华为配置专题全套实验手册,覆盖设备基础、VLAN、DHCP、静态 / 动态路由、BFD、ACL、NAT、策略路由、IPSec‑VPN、AC+AP 无线、防火墙,全部为案例大题高频考点,不罗列完整命令,提炼原理、配置逻辑、坑点、考试采分点。
一、设备基础与登录管理
核心知识点
- 视图层级:用户视图
<>→ 系统视图[]→ 接口 / 业务子视图;system‑view进入系统视图。 - VTY 虚拟终端:
vty 0 4共 5 个会话;两种认证:单纯密码认证、AAA 用户名 + 密码认证。 - AAA 配置要点:
privilege level 15是设备最高权限;service‑type指定登录服务类型。 - 常用调试查看命令:
display ip interface brief检查接口物理 / 协议双 UP;display current‑configuration查看运行配置。
案例考点 & 易错
- 填空常考:VTY 数量、权限 15;区分 password 与 aaa 两种认证配置。
- 故障:无法远程登录,排查:接口是否 UP、路由可达、VTY 认证模式、ACL 是否拦截 VTY 访问。
二、VLAN、Trunk、VLANIF 三层互通
核心知识点
- Access:接入终端,属于一个 VLAN;Trunk:设备之间互联,允许多 VLAN 带标签通过。
port trunk pvid vlan X:PVID,收到 untag 帧打上该 VLAN 标签。- VLANIF(SVI 接口):三层虚拟接口,作为对应 VLAN 的网关,实现不同 VLAN 之间三层互通;只有三层交换机 / 路由器支持 VLANIF。
vlan batch 10 20批量创建 VLAN。
案例考点 & 易错
- 易错:二层交换机不能配置 VLANIF 做网关;Trunk 不要忘记放行对应业务 VLAN。
- 故障现象:同 VLAN 通、跨 VLAN 不通:①检查 VLANIF IP;②Trunk 是否 allow‑pass 对应 VLAN;③接口是否 shutdown。
- 大题常考拓扑:接入交换机 Access 接 PC,Trunk 上联核心,核心配置 VLANIF 作为各网段网关。
三、DHCP 服务(接口地址池 / 全局地址池 / DHCP 中继)
核心知识点
- 必须全局先开启
dhcp enable。 - 接口地址池 :
dhcp select interface,直接复用 VLANIF 接口网段,无需手动写 network,适合单 VLAN。 - 全局地址池 :
ip pool xxx,需要手动配置network、gateway‑list、dns‑list、excluded‑ip‑address(排除静态地址);接口下dhcp select global调用。 - DHCP 中继:广播报文不能跨三层,中继把广播 DHCP 报文转为单播转发给远端 DHCP 服务器。
- 终端拿不到地址 169.254.x.x:DHCP 服务器不可达。
案例考点 & 易错
excluded‑ip‑address用来排除网关、服务器静态 IP,考试填空高频。- 故障排查:全局 dhcp enable 是否开启;地址池网关、网段是否正确;中继配置是否正确。
四、路由体系:静态路由、浮动路由、RIP、OSPF、BGP
1 静态 & 浮动路由、BFD/NQA 检测
- 静态路由优先级 preference 默认60,数值越小越优先。
- 浮动路由:主路由优先级低,备份路由调高优先级,主链路失效备份路由生效。
- BFD 双向转发检测:毫秒级故障感知;静态路由
track bfd‑session xxx,链路故障路由直接从路由表删除;支持单臂回声模式。 - NQA 网络质量分析:ICMP 探测,同样可以 track 跟踪静态路由。
2 RIP v2
- RIP 是距离矢量 IGP,最大有效跳数 15,16 不可达;优先级 100。
- network 命令宣告主类 A/B/C 大网段,不能写子网 ;version 2 支持 VLSM,关闭自动汇总
undo summary。
3 OSPF
- Router‑ID:手动配置 > 最大环回接口 IP > 最大物理接口 IP,整个 OSPF 域必须唯一。
- network 命令使用反掩码;所有非骨干区域必须连接 Area 0 骨干。
- 邻居状态 Full 代表完全邻接;2‑way 只是二层互通,没有交换 LSA。
- Loopback 环回口默认网络类型 P2P,发布为 / 32 主机路由;修改网络类型才会发布真实掩码。
4 BGP
- eBGP:不同 AS,默认 TTL=1,一般直连建立邻居;iBGP 同一 AS 内部。
- iBGP 默认不修改下一跳,需要配置
peer x.x.x.x next‑hop‑local,否则路由不在路由表生效。 - 两种注入路由:
network宣告已有路由;import‑route引入外部路由。
案例考点易错
- RIP network 写子网会报错;OSPF 不要混淆正掩码、反掩码。
- BFD 只是故障检测,本身不能生成路由,需要和静态路由联动 track。
- BGP iBGP 下一跳问题,案例故障高频考点。
五、路由策略 route‑policy vs 策略路由 traffic‑policy
考试超级高频,必须分清两者!
1 路由策略 route‑policy(控制平面,处理路由条目)
- 作用:路由引入、发布的时候过滤路由,修改 cost、标记;不干涉用户数据包转发。
- 工具:ACL /ip‑prefix 前缀列表匹配网段;node 节点 permit/deny;if‑match 匹配,apply 修改参数。
- 使用位置:
import‑route xxx route‑policy xxx,在路由协议引入时绑定。
2 策略路由 traffic‑policy(转发平面,处理用户数据包)
- 作用:强制数据包按照指定下一跳转发;优先级高于路由表。
- 完整四步流程: ①ACL 匹配源 / 目的流量;②traffic‑classifier 流分类绑定 ACL;③traffic‑behavior 流行为重定向下一跳;④traffic‑policy 绑定分类 + 行为;⑤在入接口 inbound 应用。
- 典型场景:多出口,不同网段走不同运营商;下一跳失效自动回退普通路由表。
案例易错
- 路由策略:管路由怎么学、怎么发;策略路由:管数据包怎么走。
- 策略路由必须入接口 inbound 应用,出口配置不生效。
六、ACL 访问控制列表
| ACL 类型 | 编号 | 匹配内容 | 使用原则 |
|---|---|---|---|
| 基本 ACL | 2000‑2999 | 仅源 IP | 靠近目的部署 |
| 高级 ACL | 3000‑3999 | 源、目的 IP、端口、协议 | 靠近源部署 |
- 匹配规则:规则号从小到大,匹配即停止;末尾隐含 deny。
- 用途:流量过滤接口
traffic‑filter;匹配 NAT 流量;匹配策略路由、路由策略流量;限制 VTY 登录。 - time‑range 可以配置时间段 ACL。
易错:基本 ACL 不能匹配目的 IP 和端口。
七、NAT 技术五大类型
- 静态 NAT:一对一私网↔公网 IP,双向访问;公网 IP 消耗大。
- 动态 NAT:地址池,no‑pat,一对一,不做端口复用。
- NAPT(PAT) :端口复用,一个公网 IP 可以给大量内网主机上网,企业最常用,去掉 no‑pat 开启端口转换。
- Easy‑IP :特殊 NAPT,不配置地址池,复用出接口公网 IP,适合 PPPoE 拨号。
- NAT Server(端口映射):外网访问内网服务器,外网 IP + 端口映射到内网服务器 IP + 端口。
案例故障坑点(IPSec 必考)
IPSec VPN 流量不能做 NAT 转换,NAT 的 ACL 必须 deny 掉 VPN 感兴趣流,否则 VPN 不通。
八、IPSec VPN
1.两大模式
- 手动模式 manual:全部手动配置 SPI、密钥,没有 IKE 协商,维护麻烦。
- IKE 自动 isakmp 模式:IKE 协商 SA,UDP500 端口;分为 IKE 提议、IKE 对等体。
2.四步配置流程: ①高级 ACL 定义感兴趣流(需要加密的内网互访流量);②ipsec proposal 安全提议(ESP/AH、加密认证算法);③ipsec policy 安全策略绑定 ACL、提议、对等体;④外网出接口应用 ipsec policy。
3.AH 协议号 51,只完整性校验,不加密;ESP 协议号 50,加密 + 完整性,工程几乎只用 ESP 隧道模式。
4.SA 安全联盟单向,双向通信需要至少一对 SA。
5.隧道模式:新增外层公网 IP 头,站点‑to‑site 分支互联;传输模式用于端到端 PC‑服务器。
案例故障
- 两端 SPI、密钥、算法必须完全一致;VPN 流量被 NAT 转换直接不通;策略必须在外网出接口应用。
九、AC + 瘦 AP WLAN(CAPWAP 隧道)
1.VLAN 规划
- 管理 VLAN:AP 获取管理 IP,CAPWAP 隧道;
- 业务 VLAN:用户上网 VLAN。
2.两种转发模式
- 隧道转发(隧道模式 tunnel):业务流量全部封装 CAPWAP 送到 AC 再转发,AC 压力大,适合内网办公;接入交换机只放行管理 VLAN。
- 直接转发 direct‑forward:业务流量 AP 本地直接转发,仅管理流量走隧道;接入交换机需要放行管理 + 业务 VLAN。
3.AP 上线流程:DHCP 给 AP 分配管理 IP(Option43 携带 AC 地址) → CAPWAP 隧道建立 → AP 认证(MAC/SN/no‑auth) → AP 加入 AP 组;
4.模板体系:国家码域模板、安全模板 (WPA2‑PSK‑AES)、SSID 模板、VAP 模板(绑定 SSID、安全、业务 VLAN、转发模式)。
5.验证命令display ap all,状态 normal 代表 AP 正常上线。
案例易错
隧道模式下接入交换机 trunk 只需要放行管理 VLAN;直接转发必须放行业务 VLAN。
十、华为防火墙 USG
1.三个安全区域
- Trust:内网;Untrust:互联网;DMZ:对外服务器区;
2.防火墙默认全部 deny,跨区域流量必须配置 security‑policy 安全策略 permit 放行。
3.接口加入安全域,接口本身不能直接配置过滤;过滤看安全策略。
4.NAT 分源 NAT(内网上网)、NAT‑server 服务器映射。
5.排错命令display firewall session table查看会话表,验证 NAT 和策略是否生效。
十一、综合实验大题通用故障排查方法论(案例踩分模板)
- 物理层:接口是否 UP;线缆;
display ip interface brief。 - 二层:VLAN 是否创建,Trunk 是否放行对应 VLAN,PVID 配置。
- 三层:IP 地址掩码;双向路由是否齐全(单向不通 90% 原因:缺少回程路由);
- 安全层:ACL 过滤、防火墙安全策略、NAT 是否异常;
- 可靠性:BFD 会话状态;VRRP 主备状态。
十二、速查表(考试高频易错汇总)
| 知识点 | 正确结论 | 典型错误 | 星级 |
|---|---|---|---|
| RIP network | 宣告 A/B/C 主类网络 | 宣告子网网段 | ★★★★ |
| OSPF network | 使用反掩码 | 使用 255 正掩码 | ★★★★ |
| 路由策略 | 过滤路由条目,import‑route 绑定 | 处理用户数据包转发 | ★★★★ |
| 策略路由 | 入接口 inbound 应用,优先级高于路由表 | 出口 outbound 应用 | ★★★★ |
| Easy‑IP | 复用接口 IP,无需地址池 | 需要配置 nat address‑group | ★★★ |
| IPSec | 出接口应用 policy | 内网接口应用 policy | ★★★★ |
| AP 隧道转发 | 接入交换机只放行管理 VLAN | 需要放行业务 VLAN | ★★★ |
| 防火墙 | 跨区域流量默认拒绝 | 默认全部允许 | ★★★★ |
| BFD | 需要和静态路由 track 联动 | BFD 自己生成路由 | ★★★ |
| iBGP | 默认下一跳不变,需要 next‑hop‑local | iBGP 自动修改下一跳 | ★★★★ |