软考网络工程师|案例分析:华为盒式交换机开局一本通核心考点总结

内容定位:华为 S 系列交换机工程开局,案例填空、故障分析大题高频来源,提炼原理、配置逻辑、易错点,不罗列完整大段命令。

一、设备登录管理

1 Console 串口登录

  1. 参数(考试固定):9600 波特率、8 数据位、1 停止位、无校验、无流控,USB‑COM 转接线需要安装驱动。
  2. 适用:设备出厂初始化、远程完全断网故障抢修,本地物理接入。

2 Telnet / SSH 远程登录

  1. 前提:管理 IP 可达,配置 VLANIF 管理地址。
  2. VTY 虚拟终端:vty 0 4一共5 个会话通道
  3. 两种认证
    • password:仅密码认证
    • AAA:用户名 + 密码,配置privilege level 15为设备最高权限;指定service‑type telnet/ssh对应服务。
  4. 易错:Telnet 明文不安全;SSH 加密;需要全局开启telnet server enable

3 WEB 网管登录

  1. 老款交换机固件不含 web 文件,需要 FTP 上传 web 网页包,http server load加载。
  2. 用户 service‑type 必须配置为http,才能 web 登录。

案例坑:配完 IP 但 web 打不开,大概率缺少 web 网页文件、用户服务类型错误。

二、VLAN 体系(Access / Trunk /VLANIF/ 高级 VLAN 技术)

基础 VLAN

  1. Access:接终端,属于单个 VLAN;Trunk:交换机互联,透传多个带标签 VLAN。
  2. port trunk pvid vlan X:收到 untag 帧打上该 VLAN 标签。
  3. VLANIF 三层虚拟接口:作为 VLAN 网关,只有三层交换机支持;二层交换机不能配置 VLANIF 做网关。
  4. 批量创建 VLAN:vlan batch 10 20 / vlan batch 10 to 20

高级 VLAN 技术(案例高频)

1 端口隔离 port‑isolate
  • 默认:二层隔离,三层互通
  • 应用场景:同一 VLAN 网段,部分终端之间禁止二层互访,但都可以访问网关服务器。
  • 配置:接入接口下port‑isolate enable;不配置的接口为隔离域外,可以和所有终端通信。
2 Super‑VLAN(VLAN 聚合)
  1. Super‑VLAN(聚合 VLAN):配置三层 VLANIF 网关;
  2. Sub‑VLAN(子 VLAN):接入用户,二层隔离,共用同一个网关 IP,节约 IP 地址
  3. 必开:arp‑proxy inter‑sub‑vlan‑proxy enable,子 VLAN 之间依靠代理 ARP 实现互通。
  4. 禁止把 Super‑VLAN 直接配置在物理接口。
3 MUX‑VLAN

三类角色:

  1. Principal 主 VLAN:可以和所有 VLAN 互通;一般放服务器。
  2. Group‑VLAN 组 VLAN:组内用户互通,组之间隔离。
  3. Separate 隔离 VLAN:VLAN 内部用户二层互相隔离,仅能访问主 VLAN。
  • 接口必须开启port mux‑vlan enable vlan xx;适合酒店、考场。

三、DHCP 全套考点

1 DHCP 服务器两种模式

  1. 接口地址池 dhcp select interface 复用 VLANIF 接口网段,不需要配置 network、gateway‑list;适合单 VLAN。
  2. 全局地址池 dhcp select global 必须定义network、gateway‑list、dns‑list、excluded‑ip‑address(排除静态IP);适合多网段、VRRP 双网关场景。
  3. 公共参数:lease 租期;static‑bind实现 IP‑MAC 静态绑定给固定终端。

2 DHCP 中继 relay

  1. 原理:DHCP 广播报文不能跨三层,中继把广播报文转为单播转发给远端 DHCP 服务器。
  2. 配置要点:接口视图dhcp select relay,绑定 dhcp‑server‑group 服务器组。
  3. 故障必考点:DHCP 服务器必须存在客户端网段的回程路由,否则终端拿不到 IP。

3 VRRP+DHCP 双机备份组网

  1. 两台设备做 VRRP,虚拟 IP 作为 DHCP 网关。
  2. 重点:两台设备地址池网段必须互相 excluded 排除,防止 IP 地址分配冲突。

4 DHCP‑Snooping 防私接小路由

  1. 全局开启dhcp snooping enable
  2. 上联接合法 DHCP 服务器的接口配置为dhcp snooping trusted信任接口;用户接入口默认非信任,丢弃伪造 DHCP‑Offer 报文。
  3. 效果:防止内网私接路由器,避免用户获取错误 IP。

5 IPSG IP 源防护

  1. 作用:校验报文源 IP、MAC、接口、VLAN,阻止用户私自修改 IP 上网。
  2. 两种绑定来源
    • 静态 user‑bind static:手动录入 IP+MAC,适合静态终端;
    • 动态:依赖 DHCP‑Snooping 生成的绑定表,适合 DHCP 动态获取地址终端。
  3. 接口 / VLAN 下使能ip source check user‑bind enable

易错:上行互联接口不能开 IPSG,否则回程报文被丢弃。

四、POE 供电

  1. 标准:802.3af 最大 15.4W;802.3at 最大 30W;给 AP、IP 电话供电。
  2. 配置要点
  • 接口 poe enable 开启供电;
  • 供电优先级:critical > high > low;电源总功率不足,优先关闭低优先级 PD 设备。
  • 预留功率默认 20%;告警阈值默认 90%。

案例考点:POE 功率耗尽,部分 AP 断电下线,需要调整单板最大输出功率、接口优先级。

五、ACL 与 MQC 流策略(大题必考)

1 ACL 编号与能力

类型 编号 匹配内容 部署原则
基本 ACL 2000‑2999 仅源 IP 靠近目的部署
高级 ACL 3000‑3999 源、目的 IP、端口、协议 靠近源部署
二层 ACL 4000‑4999 源目 MAC、以太网帧类型 二层接口使用
  1. 匹配规则:规则号从小到大,匹配即停止;末尾隐含 deny any
  2. time‑range 时间段,可和 ACL 结合,实现上班时间限制访问。
  3. ACL 本身不能生效,必须绑定 MQC 流策略,或者 VTY 登录控制。

2 MQC 模块化 QoS(三步固定流程)

  1. traffic‑classifier 流分类:if‑match acl xxx,匹配流量;
  2. traffic‑behavior 流行为:deny/permit、redirect 重定向(策略路由)、car 限速、statistic 流量统计;
  3. traffic‑policy 流策略:绑定分类 + 行为;
  4. 在接口inbound 入方向应用流策略。

高频案例应用:网段互访限制、基于源网段多出口策略路由、接口限速、ICMP 报文统计排查 ping 不通故障、时间段访问控制。
坑:内网同网段互访流量,必须单独 permit,否则重定向后内网无法互通。

六、SNMP 网络管理

1.版本对比

  • SNMPv1 /v2c:团体名(community)明文,v2c 支持 GetBulk、Inform 告警;
  • SNMPv3:USM 模型,支持认证 + 加密,安全,无团体名。

2.端口:UDP161 设备接收读写;UDP162 接收 Trap 告警。

3.Trap:设备主动上报告警;Inform 需要网管回复确认。

七、综合故障排查采分点(案例简答题模板)

1.登录失败

  • Console:检查波特率参数;
  • Telnet/SSH:接口是否 UP;管理 IP 路由可达;VTY 认证模式、service‑type 配置;ACL 拦截 VTY。

2.DHCP 拿不到 IP ①全局 dhcp enable 是否开启;②地址池网段、排除 IP 是否正确;③中继配置、服务器回程路由;④DHCP‑Snooping 接口是否为非信任,丢弃 Offer 报文。

3.部分终端不能上网 检查 IPSG、端口隔离、MUX‑VLAN、ACL/MQC 流策略是否拦截报文。

4.POE 部分 AP 断电:总功率过载,调整供电优先级、单板最大功率。

八、高频易错速查表

知识点 正确结论 典型错误 星级
VLANIF 三层交换机支持,二层交换机不能配置 VLANIF 网关 二层交换机配置 VLANIF 做网关 ★★★★
Super‑VLAN Super 做网关,sub‑vlan 放用户,需要代理 ARP sub‑vlan 配置 VLANIF 网关 ★★★
MUX‑VLAN Separate VLAN 内部二层隔离 Separate 内部可以互通 ★★★
DHCP select interface 不用配置 network;global 必须配 全局地址池不需要 gateway‑list ★★★★
DHCP 中继 服务器必须要有客户端网段回程路由 只配置中继即可,不需要回程路由 ★★★★
DHCP‑Snooping 上联服务器口配置 trusted;用户口默认非信任 所有接口全部配置 trusted ★★★
IPSG 依赖 user‑bind 绑定表,上行接口谨慎开启 所有接口直接全部使能 IPSG ★★★
MQC 流策略 接口 inbound 方向应用 outbound 应用流策略 ★★★★
ACL 规则 从小到大匹配,匹配即停止 规则号越大优先匹配 ★★★
POE 供电 critical 优先级最高,功率不足优先切断 low low 优先级高于 critical ★★
SNMPv3 使用用户认证加密,无团体名 SNMPv3 使用 community 团体名 ★★★
相关推荐
智塑未来2 小时前
鸿蒙6.1隐私安全升级——加密分享限时查看+水印+应用锁+防诈一键开启
安全·华为·harmonyos
mqiqe2 小时前
线程调度与 Schedulers:Project Reactor 并发模型的核心引擎
java·开发语言·网络
略略略咯咯2 小时前
网络协议-study
网络·网络协议
OH_TPC2 小时前
HarmonyOS APP开发---“股动力“实时行情App,需要用到这个库
华为·音视频·harmonyos·鸿蒙
爱学习的程序媛3 小时前
通信协议完整梳理
网络·网络协议·信息与通信·通信协议
故乡dee云4 小时前
华为云国际服务器连不上怎么办?安全组、端口、IP 和网络排查方法
服务器·网络·华为云
佳児素花痴╮4 小时前
服务器模型、网络调试工具、网络协议头分析
服务器·网络·网络协议
2401_895366504 小时前
ospf综合实验
网络
嵌入式阿蔡4 小时前
OTA 实战五(收官):量产落地 Checklist —— 版本号 / 防回滚 / 灰度 / 断点续传
网络·stm32·单片机·嵌入式硬件·嵌入式实时数据库