数通完整讲义-上册-HCIA篇

华为数通认证完整讲义 · 上册(HCIA-Datacom 篇)

本讲义将《HCIA-HCIP数通认证系统学习大纲与知识点》第 1~8 章全部展开为完整讲义。

体例说明:每章含【本章导读】【学习目标】【正文讲义(节-知识点详解)】【命令与输出示例】【本章小结】【自测题】。

标注:【考点】= 高频考点;【易错】= 常见错误与陷阱;【命令】= 关键命令。

配套实验环境:eNSP、Wireshark。


第 1 章 网络基础(完整讲义)

1.0 本章导读

网络基础是数通认证的"地基",H12-811 考试中占比约 15%。本章内容虽基础,但子网划分计算封装/ARP 原理是必考且区分度高的题目来源。本章学完后应达到:看到任意 IP+掩码能 30 秒内算出网络地址、广播地址与可用主机范围。

1.1 学习目标

  1. 能默写 OSI 七层与 TCP/IP 四层模型及各层 PDU 名称;
  2. 掌握数据封装/解封装全过程,理解 MTU 与分片;
  3. 掌握 IP 地址分类、私有地址范围、子网划分与 VLSM/CIDR 计算;
  4. 掌握 ARP 与 ICMP 的工作原理及典型应用;
  5. 理解 TCP/UDP 的核心差异(为第 4 章 NAT、第 3 章 OSPF 铺垫)。

1.2 OSI 七层模型与 TCP/IP 模型

1.2.1 OSI 七层模型

OSI(开放系统互连参考模型)由 ISO 提出,共七层,自下而上:

名称 功能要点 PDU 典型协议/设备
7 应用层 为用户提供应用服务接口 数据 HTTP、FTP、DNS、SMTP
6 表示层 数据格式转换、加密、压缩 数据 JPEG、ASCII、SSL(概念)
5 会话层 建立/管理/终止会话 数据 NetBIOS、RPC
4 传输层 端到端传输、可靠性与流量控制 段 Segment TCP、UDP
3 网络层 逻辑寻址与路由选择 包 Packet IP、ICMP、OSPF、路由器
2 数据链路层 物理寻址(MAC)、差错检测、组帧 帧 Frame 以太网、交换机
1 物理层 比特流传输、电气/机械特性 比特 Bit 网线、光模块、集线器

【考点】各层 PDU 名称(段/包/帧/比特)与"路由器工作在网络层、交换机工作在数据链路层"是选择题高频点。

1.2.2 TCP/IP 模型与 OSI 对照

TCP/IP 实际模型为四层(或五层):

复制代码
OSI 七层                    TCP/IP 四层(华为教材口径)
应用层  ┐
表示层  ├─────────────►  应用层(HTTP/FTP/DNS/Telnet)
会话层  ┘
传输层  ──────────────►  传输层(TCP/UDP)
网络层  ──────────────►  网络层(IP/ICMP/IGMP)
数据链路层 ┐
          ├──────────►  网络接口层(以太网/PPP)
物理层    ┘

【易错】考试中"TCP/IP 模型分为几层"按华为教材口径答四层(应用层、传输层、网络层、网络接口层),不要与 OSI 混淆。

1.3 数据封装与解封装

1.3.1 封装过程(发送方向,自上而下)

复制代码
应用层数据 ──► 传输层加 TCP/UDP 头(源端口、目的端口)──► 段
          ──► 网络层加 IP 头(源 IP、目的 IP)────────► 包
          ──► 链路层加 MAC 头 + 帧尾 FCS ────────────► 帧
          ──► 物理层转为比特流发送

1.3.2 解封装过程(接收方向,自下而上)

接收方逐层去掉头部,直至还原应用数据。每一跳路由器都会改写 MAC 地址,但不改源/目的 IP(除非 NAT)。

【考点】"数据经过路由器时,源/目的 IP 不变、源/目的 MAC 改变"是经典判断题。

1.3.3 MTU 与分片

  • MTU(最大传输单元):链路层能承载的最大数据量,以太网默认 1500 字节
  • 当 IP 包大于出接口 MTU 时,IPv4 会分片(Fragment),由目的端重组;
  • 【易错】分片只发生在 IPv4;IPv6 不支持中间设备分片(由源端 Path MTU Discovery 完成)。

1.4 以太网基础

1.4.1 MAC 地址

  • 48 位(6 字节),用 12 位十六进制表示,如 00-E0-FC-12-34-56
  • 前 24 位为 OUI(厂商代码),后 24 位为序列号;
  • 地址类型:
    • 单播:第 1 字节最低位为 0(如 00-E0-...);
    • 组播:第 1 字节最低位为 1(如 01-00-5E-...);
    • 广播:全 F(FF-FF-FF-FF-FF-FF)。

1.4.2 冲突域与广播域

概念 定义 隔离设备
冲突域 同一时刻只能有一个设备发送数据的区域 交换机/路由器可隔离
广播域 广播帧能到达的区域 只有路由器可隔离

【易错】"交换机隔离冲突域、路由器隔离广播域"------交换机不隔离广播域,VLAN 可以逻辑隔离广播域。

1.5 IP 编址与子网划分(重点中的重点)

1.5.1 IP 地址分类

类别 第一字节范围 默认掩码 用途
A 1~126 255.0.0.0(/8) 大型网络
B 128~191 255.255.0.0(/16) 中型网络
C 192~223 255.255.255.0(/24) 小型网络
D 224~239 --- 组播
E 240~255 --- 保留

【考点】A 类 127 为环回地址(127.0.0.1);私有地址

  • A 类:10.0.0.0/8
  • B 类:172.16.0.0/12(即 172.16.0.0 ~ 172.31.255.255)
  • C 类:192.168.0.0/16

【易错】172.16.0.0/12 的范围容易写错:从 172.16172.31,172.32 不是私有地址。

1.5.2 子网掩码与相关计算

子网掩码用连续 1 表示网络位。计算公式:

复制代码
网络地址   = IP 与掩码按位与
广播地址   = 网络地址 + 主机位全 1
可用主机数 = 2^(32-掩码长度) - 2   (减网络地址和广播地址)

【例题 1】IP = 192.168.1.66/26,求网络地址、广播地址、可用主机数。

  • /26 掩码 = 255.255.255.192,主机位 = 6 位;
  • 66 的二进制 = 0100 0010,子网块大小 = 64(2^6),66 落在 64~127 块;
  • 网络地址 = 192.168.1.64,广播地址 = 192.168.1.127;
  • 可用主机 = 64 - 2 = 62 台(192.168.1.65 ~ 192.168.1.126)。

【例题 2】某公司需要 5 个子网,每个子网 25 台主机,C 类地址 192.168.10.0 如何划分?

  • 25 台主机 → 主机位至少 5 位(2^5-2=30 ≥ 25);
  • 5 个子网 → 借 3 位网络位(2^3=8 ≥ 5);
  • 掩码 = /24+3 = /27(255.255.255.224),每子网 32 地址、30 可用;
  • 子网依次为:192.168.10.0/27、.32/27、.64/27、.96/27、.128/27、.160/27、.192/27、.224/27(前 5 个可用)。

【考点】这类"给主机数/子网数反推掩码"的计算是 H12-811 必考题型,务必熟练。

1.5.3 VLSM 与 CIDR

  • VLSM(可变长子网掩码):同一主类网络内使用不同长度的掩码,减少地址浪费(如总部 /26、分部 /28);
  • CIDR(无类域间路由):将多个连续网段聚合为一个路由条目(如 192.168.1.0/24 + 192.168.2.0/24 → 192.168.1.0/23),用于路由汇总与运营商地址分配。
  • 【易错】聚合后的网络地址必须能被聚合长度整除(192.168.1.0/23 合法,192.168.1.128/23 不合法)。

1.6 ARP 协议

1.6.1 工作原理

ARP(地址解析协议)用于根据 IP 地址解析 MAC 地址,工作过程:

  1. 主机 A 查 ARP 缓存无记录 → 发送 ARP 请求(广播,目的 MAC 为全 F);
  2. 目标主机 B 收到后回 ARP 应答(单播)并学习 A 的映射;
  3. A 收到应答,将 IP-MAC 映射写入 ARP 缓存(老化时间默认约 20 分钟,华为设备可配)。

1.6.2 免费 ARP(Gratuitous ARP)

  • 主机在配置 IP 地址或接口 UP 时主动发送的 ARP 请求,目的 IP 是自己
  • 作用:① 探测地址冲突(收到应答说明冲突);② 通知其他设备更新 MAC 表。

【考点】"免费 ARP 用于检测 IP 地址冲突"为判断题高频点。

1.6.3 ARP 安全威胁(衔接第 5 章)

  • ARP 欺骗:攻击者伪造 ARP 应答,把网关 MAC 篡改为攻击者 MAC,实现中间人攻击;
  • 防御:端口安全/MAC 绑定、DAI(动态 ARP 检测)等。

1.7 ICMP 协议

1.7.1 报文类型

类型 含义 典型场景
0 Echo Reply ping 的回应
8 Echo Request ping 的请求
3 目的不可达 路由不存在/端口关闭
5 重定向 提示更优下一跳
11 超时 TTL 耗尽(tracert 依据)

1.7.2 ping 与 tracert 原理

  • ping:发送 ICMP Echo Request,收到 Echo Reply 说明可达,可测往返时延与丢包率;
  • tracert:逐跳发送 TTL=1、2、3... 的报文,利用"TTL 超时"报文(类型 11)逐步发现路径上的每一跳。

【命令】ping -a 源地址 目的地址tracert 目的地址ping -c 次数(华为设备上为 ping -c)。

1.8 TCP 与 UDP(传输层基础)

1.8.1 TCP 特点

  • 面向连接:三次握手 (SYN → SYN+ACK → ACK)建立、四次挥手(FIN → ACK → FIN → ACK)释放;
  • 可靠传输:确认(ACK)、重传、序号机制;
  • 流量控制:滑动窗口;拥塞控制:慢启动、拥塞避免、快重传、快恢复;
  • 应用:HTTP、FTP、Telnet、BGP(TCP 179)。

1.8.2 UDP 特点

  • 无连接、尽力而为、开销小、时延低;
  • 应用:DNS(53)、DHCP(67/68)、SNMP(161/162)、RIP、OSPF(89 协议号,直接封装在 IP)

【易错】OSPF 不使用 TCP/UDP 端口,而是 IP 协议号 89;BGP 使用 TCP 179;这是经典选择题。

1.8.3 三次握手细节(考点)

复制代码
Client                        Server
  |------ SYN (seq=x) -------->|
  |<---- SYN+ACK (seq=y,ack=x+1)|
  |------ ACK (ack=y+1) ------>|
  • 为什么需要三次:防止已失效的连接请求突然到达服务器导致资源浪费(两次握手无法确认双方收发能力)。
  • 【考点】"第二次握手同时携带 SYN 和 ACK"为判断题。

1.9 本章小结

  • 记住一句话主线:封装 = 逐层加头,转发 = 改 MAC 不改 IP,路由 = 逐跳转发
  • 子网划分是计算题主战场,必须刷题到"条件反射";
  • ARP 解决"IP→MAC",ICMP 解决"连通性测试"。

1.10 自测题

  1. (判断)交换机可以隔离广播域。( )
  2. (计算)192.168.10.77/28 的网络地址与广播地址分别是?
  3. (单选)BGP 使用的传输层协议与端口是?A. UDP 179 B. TCP 179 C. UDP 89 D. TCP 89
  4. (简答)简述免费 ARP 的两个作用。
  5. (计算)172.16.0.0/16 划分子网,要求每个子网恰好 500 台主机,掩码应为多少?最多几个子网?

(答案:1.× 2.网络 192.168.10.64/广播 192.168.10.79 3.B 4.见 1.6.2 5.主机位 9 位→/23,最多 2^(23-16)=128 个子网)


第 2 章 交换技术基础(完整讲义)

2.0 本章导读

交换技术是 HCIA 考试占比最高 的模块之一(约 20%),其中 VLAN 端口类型收发规则STP 选举是必考点。本章是后续 MSTP(第 13 章)与园区网实战(第 17 章)的基础,务必把 eNSP 实验做到熟练。

2.1 学习目标

  1. 掌握交换机 MAC 地址表的学习、泛洪、转发、丢弃四行为;
  2. 掌握 VLAN 概念、划分方式与三种端口类型(Access/Trunk/Hybrid)的收发规则;
  3. 掌握 VLAN 间路由的三种实现及选型;
  4. 掌握 STP/RSTP 的原理与选举过程;
  5. 掌握链路聚合(Eth-Trunk)的原理与配置。

2.2 交换机转发原理

2.2.1 四个转发行为

交换机根据 MAC 地址表(由源 MAC 学习而来)决策:

行为 触发条件 动作
学习 收到帧,查表无源 MAC 记录"源 MAC + 入接口 + VLAN"
泛洪 目的 MAC 未知/组播/广播 同 VLAN 所有其他接口转发
转发 目的 MAC 已知 从表项指定接口转发
丢弃 收到帧的接口与表项接口相同 丢弃(避免环路回灌)

【命令】display mac-address 查看 MAC 表;mac-address aging-time 配置老化时间。

【易错】交换机 MAC 表不会泛洪到其他 VLAN------泛洪范围被 VLAN 限制,这是 VLAN 隔离广播域的直接体现。

2.2.2 交换机的三种转发模式(了解)

  • 直通转发:只查目的 MAC 即转发,时延小、无差错校验;
  • 存储转发:收完整帧并校验 FCS 后转发,可靠性高(华为交换机默认);
  • 碎片隔离:长度 <64 字节的碎片帧直接丢弃。

2.3 VLAN 基础

2.3.1 为什么需要 VLAN

  • 默认所有端口在 VLAN 1,整个交换机是一个广播域;
  • VLAN(虚拟局域网)通过逻辑划分隔离广播域,同时提升安全性(不同 VLAN 默认二层隔离)与灵活性。

2.3.2 VLAN 范围(华为)

范围 用途
VLAN 1 系统默认 VLAN,不可创建/删除
VLAN 2~4094 用户可创建(VLAN 4095 为保留)

【考点】"VLAN 1 不可删除"为判断题。

2.3.3 VLAN 划分方式

  • 基于端口划分(最常用,HCIA 只考这个);
  • 基于 MAC 地址、基于子网、基于协议(了解即可)。

2.4 端口类型详解(考试核心)

2.4.1 概念:PVID 与 Tag

  • PVID(Port VLAN ID):端口的默认 VLAN 号;
  • Tag(标签):802.1Q 在以太网帧中插入 4 字节 VLAN Tag(TPID 0x8100 + TCI,其中 12 位 VID);
  • 带 Tag 的帧可以携带 VLAN 信息穿越交换机间链路,实现跨交换机同 VLAN 通信。

2.4.2 Access 端口

  • 特点:只能属于 1 个 VLAN(PVID = 所属 VLAN);
  • 入方向:收到无 Tag 帧 → 打上 PVID 的 Tag;收到有 Tag 帧 → 若 Tag=PVID 则接收,否则丢弃;
  • 出方向:剥掉 Tag 后发送(对终端透明);
  • 应用:连接 PC、服务器等终端。

2.4.3 Trunk 端口

  • 特点:默认属于所有 VLAN,可配置允许列表(port trunk allow-pass vlan);
  • 入方向:无 Tag 帧 → 打 PVID Tag;有 Tag 帧 → 在允许列表中则接收,否则丢弃;
  • 出方向:保留 Tag 发送(用于交换机互联);
  • 注意:Trunk 端口上 PVID 所在 VLAN 的帧在出方向也要剥 Tag (默认行为,可用 port trunk pvid vlan 修改);
  • 应用:交换机之间互联。

2.4.4 Hybrid 端口(华为特有,重点)

  • 特点:可同时属于多个 VLAN,且每个 VLAN 可分别配置"出方向是否剥 Tag"(Tagged/Untagged 列表);
  • 入方向:与 Trunk 相同(无 Tag 打 PVID,有 Tag 按允许列表);
  • 出方向:对每个 VLAN 分别判断------在 Untagged 列表则剥 Tag,在 Tagged 列表则保留 Tag;
  • 应用:既连接终端(Untagged),又连接交换机(Tagged),是华为设备的默认端口类型

【考点】三类型对比表(必背):

比较项 Access Trunk Hybrid
所属 VLAN 1 个 多个(允许列表) 多个
入方向无 Tag 打 PVID 打 PVID 打 PVID
出方向 必剥 Tag PVID 剥、其余保留 按 Untagged/Tagged 列表
默认类型 是(华为)

【命令】

复制代码
[Huawei-GigabitEthernet0/0/1] port link-type access
[Huawei-GigabitEthernet0/0/1] port default vlan 10
[Huawei-GigabitEthernet0/0/2] port link-type trunk
[Huawei-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20
[Huawei-GigabitEthernet0/0/3] port link-type hybrid
[Huawei-GigabitEthernet0/0/3] port hybrid untagged vlan 10
[Huawei-GigabitEthernet0/0/3] port hybrid tagged vlan 20

2.5 VLAN 间路由

2.5.1 为什么需要

VLAN 隔离广播域后,不同 VLAN 之间默认无法通信(二层隔离),需要三层设备路由。

2.5.2 单臂路由(Router-on-a-Stick)

  • 路由器一个物理接口划分子接口,每个子接口对应一个 VLAN(封装 802.1Q);
  • 配置要点:dot1q termination vid + arp broadcast enable
  • 缺点:流量集中到一条链路,有瓶颈;适用小规模。

【命令】

复制代码
[Huawei-GigabitEthernet0/0/0.10] dot1q termination vid 10
[Huawei-GigabitEthernet0/0/0.10] ip address 192.168.10.1 24
[Huawei-GigabitEthernet0/0/0.10] arp broadcast enable

2.5.3 三层交换(SVI 方式,推荐)

  • 交换机上创建 VLANIF 接口(SVI),作为该 VLAN 的网关;
  • 配置要点:创建 VLAN → 端口加入 → 创建 interface Vlanif → 配 IP;
  • 优点:分布式转发、无瓶颈,是园区网标准做法。

【命令】

复制代码
[Huawei] vlan batch 10 20
[Huawei] interface Vlanif 10
[Huawei-Vlanif10] ip address 192.168.10.1 24
[Huawei] interface Vlanif 20
[Huawei-Vlanif20] ip address 192.168.20.1 24

【考点】"三层交换机 VLAN 间路由用 VLANIF(SVI)实现"为高频选择题;区分 SVI 与子接口场景。

2.6 生成树协议 STP / RSTP

2.6.1 为什么需要 STP

园区网为了冗余会引入环路 ,环路会导致:广播风暴、MAC 表震荡、多帧复制。STP 通过逻辑阻塞冗余端口消除环路,同时保留备份链路。

2.6.2 STP 核心概念

  • BPDU(桥协议数据单元):交换机间交换的协议报文,含根桥 ID、根路径开销、发送者桥 ID、端口 ID 等;
  • 根桥(Root Bridge):桥 ID 最小者(桥 ID = 优先级 2 字节 + MAC 6 字节);
  • 选举依据:桥 ID 小优先;相等比 MAC。

2.6.3 端口角色与状态

端口角色:根端口(RP,每非根桥 1 个)、指定端口(DP,每网段 1 个)、阻塞端口(AP,备用)。

端口状态机(STP):Disabled → Blocking → Listening → Learning → Forwarding(收敛约 30~50 秒)。

2.6.4 选举过程(三步,必考)

  1. 选根桥:比较桥 ID,最小者为根桥;
  2. 选根端口 :每台非根桥上,到达根桥路径开销最小的端口为 RP(比较顺序:根路径开销→对端桥 ID→对端端口 ID);
  3. 选指定端口:每条链路上,到达根桥开销最小的端口为 DP;其余为阻塞端口(AP)。

【命令】display stpdisplay stp briefstp root primary/secondarystp priority 4096

2.6.5 RSTP 改进(802.1w)

项目 STP RSTP
收敛时间 30~50 秒 1~3 秒(亚秒级)
端口状态 5 种 3 种(Discarding/Learning/Forwarding)
端口角色 RP/DP/AP RP/DP/Alternate/Backup
新增机制 --- 边缘端口、P/A 协商(快速收敛)
BPDU 发送 仅根桥周期性发送 所有交换机主动发送(Hello 2s)

【命令】stp mode rstpstp edged-port enable(边缘端口)。

【易错】边缘端口收到 BPDU 后会自动变为普通端口(自动检测);配置边缘端口可让接入 PC 的端口立即转发,避免 30 秒等待。

2.7 链路聚合 Eth-Trunk

2.7.1 原理

将多条物理链路捆绑为一个逻辑链路(Eth-Trunk),实现带宽叠加 + 链路冗余 + 负载分担。负载分担按哈希(源/目的 MAC、IP、端口等组合)选择成员链路。

2.7.2 两种模式

  • 手工模式:静态捆绑,无协商;
  • LACP 模式(推荐):通过 LACP 协议协商,可配活动/非活动成员、实现链路故障自动切换。

【命令】

复制代码
[Huawei] interface Eth-Trunk 1
[Huawei-Eth-Trunk1] mode lacp-static
[Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/1
[Huawei-Eth-Trunk1] trunkport GigabitEthernet 0/0/2

【考点】成员口配置需一致(速率、双工、VLAN 配置);display eth-trunk 1 查看成员状态(Selected/Unselected)。

2.8 交换常见故障排查

故障现象 可能原因 排查命令
同 VLAN 不通 端口未加入 VLAN / Trunk 未放行 display vlandisplay port vlan
跨交换机不通 Trunk 允许列表缺 VLAN / 链路 Down display trunk
VLAN 间不通 缺 VLANIF / 网关错误 display ip interface brief
端口灯亮不通 STP 阻塞(Listening/Discarding) display stp brief
时通时断 环路 / MAC 表震荡 display logbuffer(TC 告警)

2.9 本章小结

  • 主线:VLAN 隔离广播域 → 端口类型决定 Tag 行为 → 三层网关完成 VLAN 间路由 → STP 防环 → Eth-Trunk 提带宽
  • Hybrid 是华为特色,收发规则对比表要背熟;
  • STP 三步选举(根桥→RP→DP)必须会推导。

2.10 自测题

  1. (判断)Access 端口收到带 Tag 且 Tag 不等于 PVID 的帧时直接丢弃。( )
  2. (填空)华为设备默认端口类型是______。
  3. (选择)STP 收敛过程中,端口从 Blocking 到 Forwarding 经历的中间状态依次是?
  4. (简答)简述 RSTP 相比 STP 收敛更快的原因(至少两点)。
  5. (配置)写出将 GE0/0/1 加入 VLAN 10、GE0/0/2 配置为 Trunk 并放行 VLAN 10/20 的完整命令。

(答案:1.√ 2.Hybrid 3.Listening→Learning 4.P/A 快速协商、边缘端口、BPDU 主动发送 5.见 2.4/2.5 命令段)


第 3 章 路由技术基础(完整讲义)

3.0 本章导读

路由技术是数通的"灵魂"。HCIA 阶段要求掌握路由表结构、静态路由、OSPF 单区域,其中 OSPF 邻居状态机是高频考点。本章为第 9 章 OSPF 高级打基础,学习时要多问"为什么",而不是背命令。

3.1 学习目标

  1. 理解路由表的组成与查找原则(最长前缀匹配);
  2. 掌握路由优先级、度量、等价路由概念;
  3. 掌握静态路由与默认路由的配置;
  4. 掌握 OSPF 基础:报文、邻居状态机、单区域配置与排障。

3.2 路由基础概念

3.2.1 路由与转发

  • 路由(Routing):选择路径的过程,依据路由表;
  • 转发(Forwarding):根据 FIB(转发表)逐包转发;
  • 华为设备中路由表生成后下发到 FIB,转发查 FIB。

3.2.2 路由表组成

复制代码
display ip routing-table
Destination/Mask   Proto  Pre  Cost     Flags  NextHop         Interface
10.1.1.0/24        Static 60   0        D      192.168.1.2     GigabitEthernet0/0/0
字段 含义
Destination/Mask 目的网段/掩码
Proto 路由来源(Direct/Static/OSPF 等)
Pre 路由优先级(越小越优)
Cost 度量(开销)
NextHop / Interface 下一跳地址 / 出接口

3.2.3 路由优先级(华为默认值,必背)

路由来源 优先级
Direct(直连) 0
OSPF 10
Static(静态) 60
RIP 100
BGP(EBGP/IBGP) 255/255

【考点】"静态路由优先级 60、OSPF 10、直连 0"为选择题高频;优先级相同时比较 Cost。

3.2.4 最长前缀匹配

路由查找时,多条路由都匹配目的地址时,选择掩码最长(最精确)的那条

【例题】目的 192.168.1.100,路由表有 192.168.1.0/24 与 192.168.1.0/25,命中 /25。

3.2.5 等价路由(ECMP)

两条路由的目的网段、优先级、度量都相同 → 形成等价路由,流量按哈希负载分担。display ip routing-table 中显示两个 NextHop。

3.3 静态路由

3.3.1 配置与特点

  • 由管理员手工配置,不消耗带宽、不自动适应拓扑变化;
  • 适合:小型网络、网络出口默认路由、特殊控制场景。

【命令】

复制代码
[Huawei] ip route-static 192.168.20.0 24 192.168.1.2
[Huawei] ip route-static 192.168.20.0 24 GigabitEthernet0/0/0   # 指定出接口
[Huawei] ip route-static 0.0.0.0 0 192.168.1.1                  # 默认路由
[Huawei] ip route-static 192.168.30.0 24 192.168.1.2 preference 70  # 修改优先级

3.3.2 黑洞路由

目的为"丢弃"的静态路由(ip route-static X.X.X.X 32 NULL 0),用于防环(如 NAT 场景回环流量)。

3.3.3 浮动静态路由

两条静态路由优先级不同(如 60 主、70 备),主链路故障时备份路由生效------廉价的主备方案

【命令】

复制代码
[Huawei] ip route-static 192.168.20.0 24 192.168.1.2                # 主(pre 60)
[Huawei] ip route-static 192.168.20.0 24 192.168.2.2 preference 70  # 备(pre 70)

3.4 默认路由

  • 目的 0.0.0.0/0,匹配所有未命中的目的地址;
  • 典型场景:出口路由器指向上级运营商;末梢网络指向核心;
  • 【易错】默认路由是"最后兜底",若内网存在更精确路由,仍按最长匹配转发。

3.5 OSPF 基础(单区域)

3.5.1 OSPF 特性

  • 链路状态路由协议,基于 SPF 算法(Dijkstra)计算最短路径树;
  • 直接封装于 IP(协议号 89),组播地址 224.0.0.5(所有 OSPF 路由器)/224.0.0.6(DR/BDR);
  • 支持区域划分(Area 0 为骨干区域)、无环路(本身防环)、收敛快、支持 CIDR/VLSM。

3.5.2 OSPF 报文(五种,必背)

报文 作用
Hello 发现/维持邻居,选举 DR/BDR(10 秒周期,Dead 40 秒)
DBD(DD) 描述数据库摘要,主从协商
LSR 请求缺失的 LSA
LSU 发送 LSA 更新
LSAck 确认 LSU

【考点】"Hello 报文周期 10 秒、Dead 间隔 40 秒"为高频填空/选择题。

3.5.3 邻居状态机(八状态,必考)

复制代码
Down → Init → 2-Way → ExStart → Exchange → Loading → Full
              └─(广播网络中 2-Way 后选举 DR/BDR)
状态 含义
Down 未收到 Hello
Init 收到 Hello,但对方未列出自己
2-Way 双向通信建立(邻居关系)
ExStart 主从协商(Router-ID 大者为主)
Exchange 交换 DBD 摘要
Loading 根据 LSR 请求缺失 LSA
Full 数据库同步完成(邻接关系)

【易错】"2-Way 是邻居关系,Full 是邻接关系"------邻居≠邻接,DR/BDR 与所有路由器形成邻接,非 DR/BDR 之间只停留在 2-Way。

3.5.4 Router-ID

  • 标识路由器的 32 位编号,选举顺序:手工配置 > Loopback 最大 IP > 物理接口最大 IP;
  • 【易错】Router-ID 改变会导致邻居重建、SPF 重算,生产环境务必手工配置(router-id)。

3.5.5 单区域配置

【命令】

复制代码
[Huawei] ospf 1 router-id 1.1.1.1
[Huawei-ospf-1] area 0
[Huawei-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255

注意:network 后跟通配符(反掩码),0.0.0.255 表示精确匹配 192.168.1.0/24。

3.5.6 OSPF 排障命令

复制代码
display ospf peer                 # 邻居状态(重点看 Full)
display ospf peer brief           # 邻居摘要
display ospf lsdb                 # 链路状态数据库
display ospf routing              # OSPF 路由
display ospf error                # 错误计数(认证失败/区域不匹配等)

3.5.7 常见故障

故障 原因
邻居卡在 Init 一方 Hello 未收到对方(单通/区域不匹配/掩码不一致)
邻居卡在 ExStart MTU 不一致
邻居反复震荡 Hello/Dead 计时器不一致、认证失败
Full 但路由缺失 network 宣告遗漏、区域不一致

3.6 本章小结

  • 路由选择 = 最长前缀匹配 → 同前缀比优先级 → 同优先级比 Cost
  • 静态路由适合简单场景,OSPF 是园区/DC 标配;
  • OSPF 八状态与五种报文是 H12-811 的"钉子户"考点。

3.7 自测题

  1. (单选)华为设备上静态路由默认优先级是?A. 0 B. 10 C. 60 D. 100
  2. (判断)OSPF 使用 TCP 179 端口建立邻居。( )
  3. (填空)OSPF 邻居状态机中,双向通信建立后的状态是______,数据库同步完成的状态是______。
  4. (简答)广播网络中为什么需要 DR/BDR?非 DR 路由器之间形成什么关系?
  5. (配置)写出在 Area 0 宣告 10.1.1.0/24 与 10.1.2.0/24 网段的 OSPF 完整配置(Router-ID 为 1.1.1.1)。

(答案:1.C 2.×(协议号 89)3.2-Way / Full 4.减少邻接数量与 LSA 洪泛;仅邻居关系(2-Way)5.见 3.5.5)


第 4 章 网络服务与应用(完整讲义)

4.0 本章导读

本章是"让网络真正可用"的一章:DHCP 分配地址、DNS 解析域名、ACL 控制访问、NAT 实现上网。NAT 的三种类型ACL 匹配规则是考试核心,Easy IP 与 NAT Server 是项目中最常用的配置。

4.1 学习目标

  1. 掌握 DHCP 四步交互与中继;
  2. 掌握 ACL 分类、通配符与匹配原则;
  3. 掌握 NAT 全部类型(静态/动态/NAPT/Easy IP/NAT Server)及选型。

4.2 DHCP(动态主机配置协议)

4.2.1 工作流程(四步,必背)

复制代码
PC ──DHCP Discover(广播)──► Server
PC ◄──DHCP Offer(提议)──── Server
PC ──DHCP Request(请求)──► Server
PC ◄──DHCP Ack(确认)────── Server
  • 基于 UDP 67(服务器)/ 68(客户端)
  • 租期默认 1 天(华为),过半(50%)开始续租,87.5% 未续租则重新申请(各厂商略有差异);
  • 客户端可能收到多个 Offer,选择第一个收到的

4.2.2 服务器配置(华为)

【命令】

复制代码
[Huawei] dhcp enable
[Huawei] ip pool vlan10
[Huawei-ip-pool-vlan10] network 192.168.10.0 mask 24
[Huawei-ip-pool-vlan10] gateway-list 192.168.10.1
[Huawei-ip-pool-vlan10] dns-list 114.114.114.114
[Huawei-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.10
[Huawei] interface Vlanif10
[Huawei-Vlanif10] dhcp select global        # 全局地址池(或 interface 接口池)

4.2.3 DHCP 中继

PC 与 DHCP 服务器不在同一网段时,由三层设备(中继)转发 Discover 报文。

【命令】

复制代码
[Huawei] interface Vlanif20
[Huawei-Vlanif20] dhcp select relay
[Huawei-Vlanif20] dhcp relay server-ip 192.168.10.254

【易错】中继代理在转发时会把报文源地址改为自身接口地址(giaddr 字段),服务器据此判断应分配哪个网段地址。

4.3 DNS(域名系统)

  • 端口 UDP/TCP 53(区域传输用 TCP);
  • 解析流程:本地缓存 → 递归/迭代查询 → 根/顶级/权威服务器;
  • 常见记录:A(IPv4 地址)、AAAA(IPv6)、CNAME(别名)、MX(邮件)、NS(域名服务器);
  • 【考点】"DNS 默认使用 UDP 53,区域传送使用 TCP 53"为判断题。

4.4 ACL(访问控制列表)

4.4.1 分类与编号(华为,必背)

类型 编号范围 匹配条件
基本 ACL 2000~2999 仅源 IP 地址
高级 ACL 3000~3999 五元组:源/目的 IP、源/目的端口、协议号
二层 ACL 4000~4999 源/目的 MAC、帧类型等
用户自定义 5000~5999 报文头字节匹配

4.4.2 通配符(反掩码)

  • 0 表示必须精确匹配 的位,1 表示不关心的位;
  • 例:0.0.0.255 = 匹配前 24 位(即 /24 网段);0.0.0.0 = 精确匹配单台主机(等价 host);
  • 常见写法:192.168.1.0 0.0.0.255host 192.168.1.1any

4.4.3 匹配规则(核心)

  • 从上到下顺序匹配,命中即停止;
  • 隐含规则:末尾默认拒绝所有(deny any);
  • 因此 ACL 中"先拒绝特定流量,再放行其余"的顺序至关重要。

4.4.4 配置与应用

【命令】

复制代码
[Huawei] acl 2001
[Huawei-acl-basic-2001] rule 5 deny source 192.168.1.100 0
[Huawei-acl-basic-2001] rule 10 permit source any
[Huawei] interface GigabitEthernet0/0/0
[Huawei-GigabitEthernet0/0/0] traffic-filter inbound acl 2001

【命令】(高级 ACL 示例:拒绝 PC-A 访问服务器的 Web 端口 80)

复制代码
[Huawei] acl 3001
[Huawei-acl-adv-3001] rule 5 deny tcp source 192.168.1.100 0 destination 192.168.2.10 0 destination-port eq 80
[Huawei-acl-adv-3001] rule 10 permit ip

【考点】基本/高级 ACL 编号范围、通配符计算、默认拒绝、inbound/outbound 方向理解。

4.5 NAT(网络地址转换)

4.5.1 为什么需要 NAT

私有地址无法在公网路由,NAT 将私有地址转换为公网地址实现上网,同时隐藏内网结构。

4.5.2 NAT 类型详解

类型 转换方式 适用场景
静态 NAT 1 个私有 IP ↔ 1 个公网 IP(固定) 服务器发布
动态 NAT 私有 IP 从公网地址池中动态映射(不转换端口) 少量用户
NAPT 多个私有 IP 复用公网 IP + 不同端口 大量用户上网(最常用)
Easy IP NAPT 的简化版,直接借用出接口公网 IP 家庭/小型网络
NAT Server 将公网 IP:端口映射到内网服务器 内网服务器对外发布

4.5.3 NAPT 转换过程示例

复制代码
PC1 192.168.1.10:1024 ──► 100.1.1.1:1024 (源端口不变或映射)
PC2 192.168.1.11:1024 ──► 100.1.1.1:2048 (端口区分)

NAT 表项(会话)有老化时间,长时间无流量会被清除。

4.5.4 配置示例(Easy IP + NAT Server)

【命令】

复制代码
[Huawei] acl 2000
[Huawei-acl-basic-2000] rule 5 permit source 192.168.0.0 0.0.255.255
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] nat outbound 2000          # Easy IP(借用接口地址)
[Huawei-GigabitEthernet0/0/1] nat server protocol tcp global 100.1.1.1 80 inside 192.168.1.10 80

【命令】(查看)

复制代码
display nat session all        # 会话表
display nat outbound           # NAT 策略

4.5.5 NAT 常见问题

问题 原因
内网能上外网,外网访问不了内网服务器 缺 NAT Server 或 ACL 未放行
视频/语音异常 NAT 未支持 ALG(应用层网关)
NAT 后丢连接 会话老化时间过短

4.6 本章小结

  • DHCP 四步、ACL 默认拒绝、NAT 五类型选型是三大核心;
  • 排障顺序:先看地址分配(DHCP)→ 再看访问控制(ACL)→ 最后看地址转换(NAT)。

4.7 自测题

  1. (单选)DHCP Offer 报文由谁发送、发送方式为?A. 客户端单播 B. 服务器单播 C. 服务器广播/单播 D. 客户端广播
  2. (判断)ACL 末尾存在隐含的 deny any 规则。( )
  3. (计算)写出匹配 192.168.10.0/25 网段的通配符。
  4. (简答)Easy IP 与 NAPT 的区别?
  5. (配置)将内网 Web 服务器 192.168.1.10:8080 发布为公网 200.1.1.1:80,写出配置。

(答案:1.C 2.√ 3.0.0.0.127 4.Easy IP 是借用接口地址的简化 NAPT,无独立公网地址池 5.见 4.5.4)


第 5 章 网络安全基础(完整讲义)

5.0 本章导读

安全不是独立模块,而是贯穿所有网络设计的基础要求。HCIA 阶段掌握 AAA 框架、防火墙区域与状态检测、端口安全即可,为第 15 章安全进阶与后续安全方向打底。

5.1 学习目标

  1. 掌握 AAA 三要素与 RADIUS 流程;
  2. 掌握防火墙安全区域与安全策略;
  3. 理解状态检测防火墙原理;
  4. 掌握端口安全与常见攻击防御。

5.2 AAA 认证体系

5.2.1 AAA 三要素

  • Authentication(认证):你是谁?(用户名/密码、证书等)
  • Authorization(授权):你能做什么?(权限级别、可执行命令)
  • Accounting(计费):你做了什么?(日志、流量统计、时长)

【考点】"AAA 三要素中,认证解决'你是谁'"为概念题。

5.2.2 RADIUS 协议

  • 服务器端协议,端口 UDP 1812(认证)/ 1813(计费)
  • 流程:客户端(NAS/交换机)→ 服务器:Access-Request → Access-Accept/Reject → Accounting-Request → Accounting-Response;
  • 华为设备上用户管理:本地认证(local-user)或 RADIUS 服务器认证。

【命令】

复制代码
[Huawei] aaa
[Huawei-aaa] authentication-scheme auth1
[Huawei-aaa-authen-auth1] authentication-mode radius

5.2.3 802.1X 认证(了解)

  • 端口接入控制协议,基于 EAPOL(EAP over LAN);
  • 三种角色:客户端(Supplicant)、设备(Authenticator)、认证服务器(RADIUS);
  • 认证通过后端口才放行业务流量。

5.3 防火墙基础

5.3.1 安全区域(Zone)

区域 信任级别 典型成员
Local 100 防火墙自身
Trust 85 内网
DMZ 50 服务器区
Untrust 5 外网/互联网
  • 区域是防火墙划分安全边界的核心概念;
  • 默认情况下,不同区域间流量被拒绝(除非配置安全策略放行)。

5.3.2 安全策略(Security Policy)

匹配要素:源/目的区域、源/目的地址、用户、时间段、应用/服务、动作(允许/拒绝)。

【命令】(USG 系列)

复制代码
[USG] security-policy
[USG-policy-security] rule name allow_trust_to_untrust
[USG-policy-security-rule-allow] source-zone trust
[USG-policy-security-rule-allow] destination-zone untrust
[USG-policy-security-rule-allow] action permit

【易错】防火墙默认动作是拒绝(与 ACL 隐含规则类似);Local 区域与各区域间的流量也需要显式策略。

5.3.3 状态检测(Stateful Inspection)

  • 包过滤防火墙:逐包独立判断(无状态),规则复杂且易被绕过;
  • 状态检测防火墙:基于会话(五元组+连接状态)------首包匹配策略建立会话,后续报文匹配会话表直接转发;
  • 回程流量依靠会话表自动放行,无需为回程单独配置策略。

【考点】"状态检测防火墙依据会话表判断回程流量"为高频简答题。

5.4 常见攻击与防御

攻击 原理 防御
ARP 欺骗 伪造 ARP 应答篡改网关 MAC 端口安全、DAI
MAC 泛洪 伪造大量源 MAC 塞满 MAC 表 MAC 地址表限制、端口安全
IP 欺骗 伪造源 IP 绕过 ACL uRPF、ACL 过滤
DoS/DDoS 海量流量耗尽资源 防火墙、流量清洗
端口扫描 探测开放端口 防火墙策略、IPS

5.5 端口安全(重点实验)

【命令】

复制代码
[Huawei-GigabitEthernet0/0/1] port-security enable
[Huawei-GigabitEthernet0/0/1] port-security max-mac-num 1        # 最大 MAC 数
[Huawei-GigabitEthernet0/0/1] port-security mac-address sticky   # 动态学习并固化
[Huawei-GigabitEthernet0/0/1] port-security protect-action shutdown  # 违规动作:shutdown/protect/restrict
  • 违规动作三选一:shutdown (端口关闭,需手动恢复)、protect (丢弃报文并告警)、restrict(丢弃报文并告警+日志);
  • 【易错】sticky MAC 是"学习后固化"而非手工绑定,重启不丢失。

5.6 本章小结

  • AAA = 认证/授权/计费三件事;802.1X 管"接入";
  • 防火墙核心 = 区域 + 安全策略 + 会话状态;
  • 端口安全是最实用的接入层防御手段。

5.7 自测题

  1. (填空)AAA 的三个英文单词是______、
  2. (单选)防火墙默认的报文处理动作是?A. 全部放行 B. 全部拒绝 C. 仅拒绝来自 Untrust 的 D. 按 MAC 放行
  3. (判断)状态检测防火墙对同一会话的回程流量无需再次匹配安全策略。( )
  4. (简答)RADIUS 认证使用的两个端口号分别是什么?
  5. (配置)写出 GE0/0/1 端口安全配置:仅允许 1 个 MAC、违规动作 shutdown。

(答案:1.Authentication/Authorization/Accounting 2.B 3.√ 4.UDP 1812 认证/1813 计费 5.见 5.5)


第 6 章 WLAN 基础(完整讲义)

6.0 本章导读

无线是园区网的标配。HCIA 只要求掌握FAT/FIT AP 架构、CAPWAP 隧道、AP 上线流程与频段信道概念,不要求深入无线射频。与第 17 章园区综合实战衔接。

6.1 学习目标

  1. 理解 FAT AP 与 FIT AP + AC 架构差异;
  2. 掌握 CAPWAP 隧道与 AP 上线流程;
  3. 掌握 2.4G/5G 频段、信道规划与 WLAN 安全基础。

6.2 WLAN 组网架构

6.2.1 独立 AP(FAT AP)

  • AP 独立完成无线接入、认证、转发,类似"无线交换机";
  • 缺点:每台单独配置,无法集中管理,大规模部署运维成本高。

6.2.2 集中式架构(AC + FIT AP,主流)

  • AC(接入控制器) 集中管理所有 AP:配置下发、漫游、射频管理;
  • FIT AP 只负责射频收发,业务配置由 AC 下发;
  • 转发模式:
    • 隧道转发:用户流量经 CAPWAP 隧道到 AC 再转发(集中管控、有瓶颈);
    • 本地转发(直接转发):用户流量由 AP 直接转发(性能好,华为默认推荐)。

【考点】"AC+FIT AP 是当前主流架构;CAPWAP 实现控制与数据承载"为选择题。

6.3 CAPWAP 协议

  • 控制隧道:UDP 5246(管理报文:配置下发、状态上报);
  • 数据隧道:UDP 5247(用户数据,隧道转发模式时使用)。

6.3.1 AP 上线流程(必考)

复制代码
1. AP 获取 IP(DHCP)
2. AC 发现:二层广播 或 三层 Option 43 指定 AC 地址
3. AP 与 AC 建立 CAPWAP 隧道(控制隧道)
4. 版本协商、AP 认证(MAC 白名单)
5. 下载配置、射频上线,进入正常运行

【考点】"三层发现 AC 使用 DHCP Option 43"为高频填空题。

6.4 802.11 基础

6.4.1 频段与信道

频段 信道 关键点
2.4GHz 1~13(中国) 不重叠信道仅 1、6、11;干扰大
5GHz 36、40、44... 信道多、干扰小、速率高

【易错】2.4G 信道规划必须错开 1/6/11,否则同频干扰严重。

6.4.2 速率与标准(了解)

802.11n(Wi-Fi 4)、802.11ac(Wi-Fi 5)、802.11ax(Wi-Fi 6);WLAN 速率受频宽、MIMO 流数、调制方式影响。

6.5 WLAN 安全

  • 早期 WEP 已被破解,禁用
  • WPA2-PSK:预共享密钥,适合家庭/小企业(CCMP/AES 加密);
  • WPA2-802.1X(企业级):对接 RADIUS,适合企业;
  • WPA3:新一代标准,抗暴力破解(了解)。

6.6 WLAN 配置流程(eNSP 实验)

【命令】(AC 侧要点)

复制代码
[AC] wlan
[AC-wlan-view] ap auth-mode mac-auth
[AC-wlan-view] ap-id 0 type-id 19 mac xxxx-xxxx-xxxx
[AC-wlan-view] ssid-profile name ssid10
[AC-wlan-ssid-prof-ssid10] ssid Huawei-WLAN
[AC-wlan-view] security-profile name sec10
[AC-wlan-sec-prof-sec10] security wpa2 psk pass-phrase 12345678 aes
[AC-wlan-view] vap-profile name vap10
[AC-wlan-vap-prof-vap10] service-vlan vlan-id 10
[AC-wlan-vap-prof-vap10] ssid-profile ssid10
[AC-wlan-vap-prof-vap10] security-profile sec10
[AC-wlan-view] ap-id 0
[AC-wlan-ap-0] vap-profile vap10 wlan 1 radio 0

【命令】(验证)

复制代码
display ap all              # AP 状态(normal 为正常)
display station             # 在线终端
display vap ssid            # VAP 状态

6.7 本章小结

  • 一句话:FIT AP 找 AC(CAPWAP),AC 管配置,AP 管射频
  • 上线流程五步与 Option 43 是考点;
  • WPA2-PSK 与 802.1X 的选型依据是规模与安全等级。

6.8 自测题

  1. (填空)CAPWAP 控制隧道使用 UDP 端口______,数据隧道使用______。
  2. (判断)2.4GHz 频段不重叠信道为 1、6、11。( )
  3. (单选)FIT AP 的三层 AC 发现方式依赖?A. DHCP Option 43 B. DNS C. 静态路由 D. VLAN
  4. (简答)隧道转发与本地转发的区别与适用场景?
  5. (配置)写出 AC 上创建 SSID 为 Huawei-WLAN、PSK 为 12345678、业务 VLAN 10 的 VAP 配置要点。

(答案:1.5246/5247 2.√ 3.A 4.隧道转发集中管控但有性能瓶颈,本地转发性能好、适合大流量 5.见 6.6)


第 7 章 网络管理与运维(完整讲义)

7.0 本章导读

本章决定你"会不会干活":远程管理、日志、SNMP 监控、以及最重要的 display 命令族与排障方法论。考试中排障类场景题占比可观,本章内容必须"会背命令、会读输出"。

7.1 学习目标

  1. 掌握 Telnet/SSH 管理与安全差异;
  2. 掌握 SNMP 模型与版本差异;
  3. 掌握日志级别与 loghost 配置;
  4. 建立分层排障方法论,熟练使用 display 命令族。

7.2 远程管理:Telnet 与 SSH

7.2.1 Telnet

  • 端口 TCP 23,明文传输(用户名、密码、配置内容全部明文);
  • 仅适合可信内网或实验室,生产环境禁用。

【命令】

复制代码
[Huawei] telnet server enable
[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-aaa] local-user admin password cipher Admin@123
[Huawei-aaa] local-user admin service-type telnet
[Huawei-aaa] local-user admin privilege level 15

7.2.2 SSH(推荐)

  • 端口 TCP 22,加密传输;
  • 支持密码与密钥认证;华为设备默认 SSH 版本 V2。

【命令】

复制代码
[Huawei] ssh user admin authentication-type password
[Huawei] ssh user admin service-type all
[Huawei] user-interface vty 0 4
[Huawei-ui-vty0-4] authentication-mode aaa
[Huawei-ui-vty0-4] protocol inbound ssh          # 仅允许 SSH
[Huawei] aaa
[Huawei-aaa] local-user admin password cipher Admin@123
[Huawei-aaa] local-user admin service-type ssh

【考点】"SSH 加密、Telnet 明文;SSH 端口 22"为高频题。安全加固做法:protocol inbound ssh 关闭 Telnet。

7.3 SNMP(简单网络管理协议)

7.3.1 管理模型

  • NMS(网管系统):管理端;
  • Agent:被管理设备上的代理进程;
  • MIB(管理信息库):被管理对象的数据库(树状结构,OID 标识)。

7.3.2 版本与操作

版本 安全 操作
v1/v2c 仅团体名(community)明文 Get/Set/GetNext/Trap
v3 认证+加密(USM) 同上
  • Get :NMS 查询 Agent;Set :NMS 修改 Agent 配置;Trap:Agent 主动上报告警(NMS 被动接收,端口 162)。

【考点】"SNMP Trap 由 Agent 主动发送、目的端口 162"为填空题。

【命令】

复制代码
[Huawei] snmp-agent
[Huawei] snmp-agent sys-info version v2c
[Huawei] snmp-agent community read cipher public123
[Huawei] snmp-agent trap enable
[Huawei] snmp-agent target-host trap address udp-domain 192.168.100.10 params securityname public123 v2c

【易错】v2c 团体名明文传输,生产建议 v3。

7.4 系统日志

7.4.1 日志级别(由高到低)

复制代码
Emergency(0) > Alert(1) > Critical(2) > Error(3) > Warning(4) > Notification(5) > Informational(6) > Debug(7)

【考点】"级别 0~7,0 最严重;debug 级别最高编号 7"为选择题。

7.4.2 日志查看与上报

【命令】

复制代码
display logbuffer                # 查看本地日志缓冲
display logbuffer level warning  # 按级别过滤
info-center loghost 192.168.100.10  # 日志上报到日志服务器
terminal monitor                 # 终端实时显示日志(配合 debugging 使用)

7.5 常用 display 命令族(排障核心,必背)

7.5.1 接口与配置

复制代码
display ip interface brief              # 所有接口 IP/状态(排障第一步)
display current-configuration           # 当前生效配置
display saved-configuration             # 已保存配置
display interface GigabitEthernet0/0/1  # 接口详情(流量、错误计数、双工速率)
display version                         # 版本与运行时间

7.5.2 表项与邻居

复制代码
display mac-address                     # MAC 地址表
display arp                             # ARP 表
display ip routing-table                # 路由表(路由排障核心)
display vlan                            # VLAN 与端口
display port vlan                       # 端口 VLAN 类型/PVID
display trunk                           # Trunk 允许列表
display stp brief                       # 生成树端口角色状态
display ospf peer                       # OSPF 邻居(Full?)
display bgp peer                        # BGP 邻居(Established?)
display lldp neighbor                   # LLDP 邻居(发现物理连接)

7.5.3 测试与追踪

复制代码
ping -c 5 10.1.1.1                      # 连通性 + 丢包/时延
tracert 10.1.1.1                        # 路径追踪
display logbuffer | include BFD         # 过滤关键字

【考点】排障场景题套路:display ip interface brief 看接口状态 → 再 ping 逐段定位 → 查路由表 → 查协议邻居 → 查策略(ACL/NAT)

7.6 分层排障方法论

复制代码
应用层  ── 浏览器/业务不通?看服务器、DNS
传输层  ── 端口不通?telnet IP port 测试
网络层  ── ping 不通?查路由/ACL/NAT
链路层  ── 接口 Up/Down?查线缆、VLAN、STP
物理层  ── 灯不亮?查供电、线序、光模块

原则:从下往上排除物理问题,从上往下验证应用问题;每次只改一个变量。

7.7 设备升级与文件系统

  • 文件系统:dircopydeletereset saved-configuration
  • 配置保存:save(写入 startup 配置);startup saved-configuration 查看启动文件;
  • 【易错】改完配置不 save,重启即丢失------这是最经典的"配置丢失"事故原因。

7.8 本章小结

  • SSH 管理 + SNMP v3 监控 + 日志服务器 = 运维三件套;
  • display 命令族是"手的延伸",背熟每个命令解决什么问题;
  • 排障永远从接口状态看起。

7.9 自测题

  1. (单选)SNMP Trap 消息由谁发送?A. NMS B. Agent C. 路由器 D. 交换机
  2. (填空)日志级别 0~7 中,最严重的是______(名称),debug 的编号是______。
  3. (判断)Telnet 与 SSH 均为加密传输。( )
  4. (简答)PC 无法访问内网服务器,写出至少 3 条按序执行的排障命令。
  5. (配置)写出启用 SNMP v2c、只读团体名 monitor123、并开启 trap 上报到 192.168.100.10 的配置。

(答案:1.B 2.Emergency/7 3.× 4.display ip interface brief → ping → display ip routing-table → display acl 等 5.见 7.3.2)


第 8 章 IPv6 基础(完整讲义)

8.0 本章导读

IPv6 是必然方向(智算/云网络尤其需要)。HCIA 阶段掌握地址表示、地址类型、SLAAC 与 ICMPv6即可,命令层面会双栈配置与静态路由。为 HCIP 及后续 OSPFv3 打基础。

8.1 学习目标

  1. 掌握 IPv6 地址格式、压缩规则与地址类型;
  2. 掌握 SLAAC 无状态配置与 DAD;
  3. 掌握 ICMPv6 邻居发现机制;
  4. 了解过渡技术(双栈/隧道/NAT64)。

8.2 IPv6 地址基础

8.2.1 格式与压缩

  • 128 位,8 组 16 位十六进制:2001:0DB8:0000:0000:0000:FF00:0042:8329
  • 压缩规则:① 每组前导 0 可省略;② 连续全 0 组可用 :: 压缩一次(只能一次!);
  • 例:2001:DB8::1 等价 2001:0DB8:0000:0000:0000:0000:0000:0001

【易错】:: 只能用一次,否则无法确定 0 的个数------经典判断题。

8.2.2 地址类型(重点)

类型 前缀/特征 说明
全球单播 GUA 2000::/3 公网可路由
链路本地 Link-Local fe80::/10 自动生成(EUI-64/随机),仅本链路有效,不能路由
唯一本地 ULA fc00::/7(实际 fd00::/8) 类似 IPv4 私有地址
组播 Multicast ff00::/8 取代广播(ff02::1 所有节点、ff02::2 所有路由器)
环回 ::1 类似 127.0.0.1
未指定 :: 源地址未确定时使用
任播 Anycast --- 多个接口共享地址,路由到最近者

【考点】"链路本地地址前缀 fe80::/10、IPv6 无广播地址"为高频题。

8.2.3 EUI-64 接口标识

由 48 位 MAC 生成 64 位接口 ID:MAC 中间插入 FFFE,第 7 位(U/L 位)取反

示例:MAC 00-E0-FC-12-34-56 → 接口 ID 02E0:FCFF:FE12:3456(00 的 U/L 位取反为 02)。

8.3 ICMPv6 与邻居发现(NDP)

报文 作用
NS(Neighbor Solicitation) 请求邻居 MAC(类似 ARP 请求)
NA(Neighbor Advertisement) 应答邻居 MAC
RS(Router Solicitation) 主机请求路由器发送 RA
RA(Router Advertisement) 路由器通告前缀/默认路由
DAD(重复地址检测) 地址配置前发 NS 探测冲突

【考点】"IPv6 的 NDP 取代 IPv4 的 ARP"为判断题;DAD 在地址生效前执行。

8.4 SLAAC 无状态地址自动配置

流程:

复制代码
1. 主机发 RS → 路由器回 RA(含前缀 2001:DB8:1::/64 与默认路由)
2. 主机用前缀 + EUI-64(或随机)生成地址
3. DAD 检测无冲突后启用
  • 优点:零配置;缺点:无 DNS 下发(需 DHCPv6 或 RA 选项携带 RDNSS);
  • 有状态配置:DHCPv6(分配地址+DNS)。

8.5 IPv6 路由与配置

  • 静态路由:ipv6 route-static 2001:DB8:2:: 64 2001:DB8:1::2
  • 动态路由:OSPFv3、IS-IS(IPv6)、BGP4+;
  • 双栈配置:

【命令】

复制代码
[Huawei] interface GigabitEthernet0/0/0
[Huawei-GigabitEthernet0/0/0] ipv6 enable
[Huawei-GigabitEthernet0/0/0] ipv6 address 2001:DB8:1::1 64
[Huawei] ipv6 route-static 2001:DB8:3:: 64 2001:DB8:1::2

【命令】(验证)

复制代码
display ipv6 interface brief
display ipv6 routing-table
ping ipv6 2001:DB8:2::2

8.6 过渡技术(了解)

  • 双栈(Dual Stack):同时运行 IPv4/IPv6,最平滑,主流;
  • 隧道:6to4、ISATAP、GRE(IPv6 包封装进 IPv4);
  • NAT64:IPv6 网络访问 IPv4 资源(IPv6→IPv4 翻译)。

8.7 本章小结

  • 三个数字:128 位、8 组、:: 一次;
  • 三件事:NDP 管解析、SLAAC 管配置、DAD 管防冲突;
  • 排障命令换 ipv6 前缀即可复用 IPv4 经验。

8.8 自测题

  1. (计算)2001:0DB8:0:0:0:0:0:1 压缩后为?
  2. (单选)IPv6 链路本地地址前缀为?A. 2000::/3 B. fe80::/10 C. fd00::/8 D. ff00::/8
  3. (判断)IPv6 支持广播地址。( )
  4. (简答)简述 SLAAC 获取地址的完整流程。
  5. (简答)EUI-64 如何从 MAC 00-11-22-33-44-55 生成接口 ID?

(答案:1.2001:DB8::1 2.B 3.× 4.RS→RA→生成地址→DAD 5.插入 FFFE 得 0011:22FF:FE33:4455,U/L 位取反得 0211:22FF:FE33:4455)


上册完(HCIA-Datacom 第 1~8 章)

完成本册后建议:① 在华为官网注册账号并报名 H12-811 笔试;② 用 eNSP 重做全部实验直到不看笔记能独立完成;③ 刷真题 2~3 套查漏补缺。

下一册《数通完整讲义-下册-HCIP篇》覆盖第 9~17 章(OSPF 高级、BGP、IS-IS、路由控制、交换高级、可靠性、安全进阶、QoS、综合实战)。

相关推荐
luj_17681 小时前
变频技术核心原理揭秘
服务器·c语言·开发语言·经验分享·算法
跨境技工小黎1 小时前
Google Ads多开隔离浏览器怎么选?广告账户隔离与防关联指南
tcp/ip
优信电子1 小时前
STM32F103C8T6连接ESP-01S实现WiFi通信:TCP客户端开发实战(二)
stm32·嵌入式硬件·物联网·tcp/ip·esp8266·stm32f103c8t6·esp01/01s
Amir_zy2 小时前
TCP/IP 与 WebSocket 测试实战:从底层原理到场景落地
websocket·网络协议·tcp/ip
运维行者_2 小时前
预测性云监控怎么做?AI驱动的7大核心能力与落地路径
服务器·开发语言·网络·数据库·人工智能·python·php
赋创小助手2 小时前
机器人研发负载拆解:数据、仿真、训练与推理分别需要哪些计算资源?
服务器·人工智能·机器人·具身智能·gpu计算
智闲电子设计2 小时前
STM32 外扩 QSPI Flash 实战:字库和开机图存不下,就把 W25Q64 映射成内存直接读
网络·stm32·嵌入式硬件
嵌入式阿蔡2 小时前
逻辑分析仪实战:从波形一眼看出 UART/SPI/I2C 通信错在哪
网络·stm32·单片机·嵌入式硬件·嵌入式实时数据库
地衣君2 小时前
从 profile 到 kanban:Hermes 多 Agent 协作解析及示例
网络·数据库·tcp/ip