news 2026/10/7 5:11:45

华为ENSP网络实验:18个练习题串讲数通考点,从VLAN到OSPF实战

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
华为ENSP网络实验:18个练习题串讲数通考点,从VLAN到OSPF实战

简介:这是一份面向华为网络设备配置学习的ENSP实验操作练习PDF,适合华为认证备考者、网络工程师及高校网络专业学生,用来在仿真环境中系统训练基础配置与排错能力。全书按实验模块组织,依次覆盖交换机基本配置、VLAN划分与单臂路由、RSTP、静态路由和RIP、OSPF多区/虚连接/路由聚合,以及VRRP、DHCP、NAT、ACL、链路聚合和DHCP Snooping等主题,每个实验均配有拓扑结构和明确配置要求,便于读者对照环境动手练习、在实操中掌握配置要点、排查常见问题,有助于提升实际组网与排错能力。资源以单个PDF文件交付,大小仅1.33MB,内容紧凑、便于打印或离线查阅。已有560人学习下载,对希望快速上手华为ENSP实验、准备华为数通认证或开展实验教学的读者,是一份内容具体、可直接对照实操的操作题库式参考资料,适合反复练习与查漏补缺。

1. 华为ENSP网络实验:18 个练习题把数通考点串起来,别只收藏不敲

华为ENSP网络实验这份 PDF 我实际对着敲过两遍,一遍是准备数通考证,一遍是给新人做入职前的网络摸底。它不是什么理论教材,而是 18 个按拓扑给配置要求的练习题,从交换机登录管控、VLAN 划分、RSTP、静态路由/RIP/OSPF,一路做到 VRRP、DHCP、NAT、ACL 和 DHCP Snooping,几乎把一个园区网会碰到的二层三层需求全过了一遍。适合两类人:一是准备华为数通认证、需要大量上手练习的考生;二是刚接触 ENSP 模拟器、想照着拓扑一步步敲命令的运维新人。文件是 2015 年整理的操作练习题,拓扑清晰、配置要求写得细,放到现在的 ENSP 版本上,除了极少数命令写法有差异,绝大多数实验照样能复现,这正是它到今天还被搜到、被下载的原因。

2. 交换接入层配置:SSH 管控、VLAN 划分与单臂路由先从设备登录开始

2.1 交换机本地用户、远程登录与 SNMP:先把设备管起来再谈组网

实验 1.1 的两个交换机要求我特别喜欢,因为它是把「设备能远程管理」这件事按生产标准来要求的,而不是简单配个 IP 就完事。SW1 上禁 telnet 只开 SSH、本地用户 user 密码 qazxsw12 权限 1 级、super 密码加密、console 用独立密码 poiuyt12、SNMP v3 认证加密、Trap 上报到 10.0.0.200——这一套下来,就是一个可对外交付的网管基线配置。

整理成华为 VRP 命令大概是这样的:

system-view sysname sw1 vlan 10 quit interface vlanif 10 ip address 10.0.0.1 24 quit ip route-static 0.0.0.0 0.0.0.0 10.0.0.254 aaa local-user user password irreversible-cipher qazxsw12 local-user user privilege level 1 local-user user service-type ssh terminal quit super password cipher qazxsw12 stelnet server enable user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit snmp-agent snmp-agent sys-info version v3 snmp-agent group snmp_group v3 privacy read-view iso snmp-agent usm-user v3 snmp_user snmp_group simple authentication-mode md5 snmppassword privacy-mode aes256 snmppassword snmp-agent trap enable snmp-agent target-host trap address udp 10.0.0.200 securityname sw1

说明几句:local-user 后面跟的 service-type 控制这个用户能走哪些通道,SW1 上只写了 ssh 和 terminal,所以 telnet 即使没关,用户也登不进来;privilege level 1 的意思是登录后默认只能看不能配,想进 system-view 得靠 super 密码提到 3 级,这正是题目里要配 super 密码的原因。SNMP v3 这行参数比较啰嗦,group 后面跟认证加隐私模式 privacy,usm-user 里写明了认证算法 md5,privacy-mode aes256 是加密算法,ENSP 老版本对 aes128/256 的支持略有差异,装新版模拟器会更稳。

SW2 的差异点在于:远程方式同时开放 ssh 和 telnet,SNMP 降到 v2 只读,console 改成了用户密码方式登录,所以 vty 接口上 authentication-mode aaa 和 console 上的配置写法不一样。这种一开一关的对比,正好用来理解 AAA 本地认证、VTY 通道和 SNMP 版本三者之间的关系。华为三层交换机的管理思路在这里体现得很清楚:管理 IP、缺省网关、SNMP、Trap 四件事做完,设备才算是真正纳管了。

2.2 VLAN 划分与 VLANIF:同 VLAN 互通、跨 VLAN 交给网关

实验 1.2.1 到 1.2.2 本质上是同一个拓扑的两层递进:先验证二层隔离,再通过 VLANIF 接口把不同 VLAN 在网关处打通。第一层练习里,PC1 和 PC3 放在相同 VLAN,PC2 在另一个 VLAN,目标是相同 VLAN 能 ping 通、不同 VLAN 隔离;第二层练习在 SW2 上加了 VLAN 接口地址,PC1 与 PC3 通过网关互通,同时 SW1 和 SW2 还要能被管理。

system-view sysname sw1 vlan batch 10 20 interface g0/0/1 port link-type access port default vlan 10 quit interface g0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quit interface vlanif 10 ip address 192.168.10.254 24 quit

VLAN 配置里最容易搞反的是 access 口和 trunk 口的放行逻辑:access 口只属于一个 VLAN,default vlan 写的是它归属的 VLAN;trunk 口要承载多个 VLAN 就得 allow-pass 明确放行。如果 trunk 忘了放行某个 VLAN,跨交换机的同 VLAN 通信就是不通,display port vlan 一看便知。VLANIF 接口则是设备内部的虚拟三层口,给每个 VLAN 配上 IP,它就扮演了该 VLAN 网关的角色,PC 的网关指到 192.168.10.254,跨 VLAN 的数据先到网关再被路由出去。

2.3 单臂路由:路由器子接口终结 VLAN,替代三层交换机

实验 1.2.3 的场景是:手头没有三层交换机,只有一台路由器,怎么让多个 VLAN 互通?答案就是单臂路由。在路由器的物理接口上划出多个子接口,每个子接口绑定一个 VLAN 的 dot1q tag,再配好 IP 和 arp 广播,路由器就同时充当了多个 VLAN 的网关。

interface g0/0/1.10 dot1q termination vid 10 ip address 192.168.10.1 24 arp broadcast enable quit interface g0/0/1.20 dot1q termination vid 20 ip address 192.168.20.1 24 arp broadcast enable quit

两个参数是关键:dot1q termination vid 指定这个子接口终结哪个 VLAN 的 802.1Q 报文,交换机的 trunk 口带上来的 tagged 报文就按 vid 分流;arp broadcast enable 让子接口能处理广播 ARP 请求,ENSP 里这个命令漏配是最常见的翻车点,配了之后 PC ping 网关才会通。物理接口本身不用配 IP,它只负责收发光信号和转发子接口的报文。子接口 IP 就是各 VLAN 的网关,PC 侧把网关指到对应的 192.168.10.1 / 192.168.20.1,VLAN 间互访就走路由器转发了。

2.4 本章避坑清单:登录、SNMP 与子接口最容易翻车的三个点

  • 现象:SSH 登录交换机被拒绝。原因:stelnet server enable 没开,或 vty 里 protocol inbound ssh 与 authentication-mode aaa 顺序写反。解决:先全局开启 ssh,再进 user-interface vty 0 4 里核对 inbound 协议,最后在 aaa 下确认 local-user service-type 包含 ssh。
  • 现象:SNMP v3 网管侧读不到数据。原因:usm-user 里的认证密码和加密密码写错或漏了 privacy-mode,或者网管软件要求的版本和交换机端 v3 参数不一致。解决:用 display snmp-agent group 和 display snmp-agent usm-user 核对,确认两端 md5 算法和密码完全一致,ENSP 老版本直接换新版本少很多玄学问题。
  • 现象:单臂路由配完,PC 能 ping 通路由器物理接口但 ping 不通其他 VLAN 的 PC。原因:子接口没配 arp broadcast enable,dot1q termination vid 与交换机 trunk 放行的 VLAN 不一致。解决:display ip interface brief 看子接口 UP,再用 display dot1q termination vid 核对,最后补 arp broadcast enable。

3. 二层冗余与环网:RSTP 收敛和链路聚合备份链路这样配

3.1 RSTP 根桥、优先级与端口角色:先懂 STP 选举再看配置

实验 1.3.1 要求在所有交换机上启用 RSTP,SW1 为主根、SW2 为备根,然后观察被阻塞的端口,再拔一根互联网线看收敛。这个实验表面上是敲命令,实际上是逼你把 STP 选举流程走一遍:根桥由 priority + MAC 决定,SW1 优先级调到最低就是主根,SW2 其次就是备根;每个非根桥上选举一个根端口,每个网段选举一个指定端口,剩下的端口进入 Discarding 状态,环路就被逻辑切断了。

system-view stp mode rstp stp priority 4096 quit system-view stp mode rstp stp priority 8192 quit

RSTP 和 STP 的核心差别是收敛速度:STP 要等 Max Age + Forward Delay,RSTP 靠 proposal/agreement 握手和根端口、指定端口的快速切换,一般几十毫秒到几百毫秒恢复。实验里让你拔端口观察变化,就是要看 Discarding 端口能不能快速变成 Forwarding。拓扑里如果只有两台交换机互联,根本看不到阻塞点,所以题目刻意画了四台设备的环,SW3、SW5 那种接 PC 的口在环上必须被阻塞或成为边缘端口才有意义。

3.2 边缘端口、BPDU 保护与根保护:接入侧的防环组合拳

实验 1.3.2 比基础 RSTP 多了一组生产环境常用配置:SW3、SW5 接 PC 的端口设为边缘端口并启用 BPDU 保护,SW1 上启用根保护,SW5 调整路径开销让指定口成为根端口,SW3、SW5 相应端口启用环路保护。这一串配置的目的只有一个:让边缘端口快速转发,同时防止边缘侧误接设备把网络打环。

interface g0/0/2 stp edged-port enable stp bpdu-protection quit interface g0/0/1 stp root-protection quit interface g0/0/2 stp cost 200 quit interface g0/0/3 stp loop-protection quit

边缘端口是给 PC 这种终端设备用的端口,端口协商后直接进 Forwarding,不用等 STP 计时器,所以开机秒通。但边缘端口一旦收到 BPDU,说明有人在下面接了一台交换机,可能形成环路,默认会直接参与 STP 计算,让整网状态混乱。BPDU 保护的作用是收到 BPDU 就立刻把端口 shutdown,保护整网不被误接拖垮。根保护则配在根桥的指定端口上,防止优先级更高的交换机从下游把根桥抢走。路径开销的调整思路是人为改变根端口选举结果,stp cost 越小路径越优,SW5 的 eth0/0/2 就是要靠这个参数改选成根端口。环路保护针对单向链路故障,端口长时间收不到上游 BPDU 时把口置为 Discarding,避免因为单向故障出环。

3.3 链路聚合:手工负载分担与静态 LACP 备份链路

实验 2.5 是二层冗余的另一块:SW1-SW2 用手工负载分担模式,SW2-SW3 用静态 LACP 模式并保留一条备份链路。手工模式完全不协商,两端把端口塞进 Eth-Trunk 就行,适合两台设备链路特性完全一致的场景;LACP 模式通过 LACPDU 协商,能自动发现链路故障并让备份链路顶上来。

interface Eth-Trunk 1 mode manual load-balance port link-type trunk port trunk allow-pass vlan all quit interface g0/0/1 eth-trunk 1 quit interface g0/0/2 eth-trunk 1 quit interface Eth-Trunk 2 mode lacp-static lacp max active-ports 2 quit interface g0/0/3 eth-trunk 2 quit interface g0/0/4 eth-trunk 2 quit

手工模式的配置要点是两端 Eth-Trunk 编号可以不用一致,但模式、链路类型、放行 VLAN 必须一致,否则协商不出来。LACP 模式里,lacp max active-ports 控制活跃链路数量,超过的部分自动成为备份链路,active 口挂了备份口才接管,这个就是题目里「一条链路作为备份链路」的实现方式。检查用 display eth-trunk 1,能看到成员口状态和负载分担方式;链路不通时第一反应就是看 member 是不是 Up 以及是 Active 还是 Standby。

3.4 本章避坑清单:环路、双活与聚合失败的常见原因

  • 现象:边缘端口配了 BPDU 保护,但底下误接交换机后全网瘫痪。原因:只配了接口下的 stp bpdu-protection,没确认端口是否真正被 shutdown,或者边缘口本身还在参与 STP 计算。解决:误接后 display stp 看端口状态,errordown 的端口要 shutdown 再 undo shutdown 恢复,同时确认边缘口配了 stp edged-port enable。
  • 现象:链路聚合后流量不走聚合口,成员口双活但抓包只在某一个口上。原因:手工模式两端放行 VLAN 不一致,或者成员端口原来带独立配置,被 Eth-Trunk 吸收时没清干净。解决:配置聚合前先把成员口恢复默认,display eth-trunk 核对两端放行 VLAN,再逐个看成员口的 PVID 和 allow-pass。
  • 现象:LACP 模式下备份链路不切换。原因:lacp max active-ports 设置大于成员数或没设,导致所有口都是 active,没有 standby 口可切。解决:把 max active-ports 设成需要的活跃数量,display eth-trunk 确认有 Standby 成员,再模拟拔线验证切换。
  • 现象:改动 stp cost 后根端口没变化。原因:路径开销是基于根桥方向的累计值,单改一个口不一定改变根端口选择,还要看上行链路开销。解决:display stp brief 看每个口的角色和 cost,从根桥双向核对,必要时把上游口一起调。

4. 三层路由实验:静态路由、RIP 与 OSPF 多区的真实配置顺序

4.1 静态路由与 RIP:小网用静态、中网用 RIP V2

实验 1.4.1 是纯粹的静态路由练习,配置各路由器接口地址,然后逐条指静态路由,让 PC 能 ping 通对端。静态路由的特点是每条路都明确,适合小网、拓扑稳定、排障直接;条数一多就难维护,所以实验 1.4.2 立刻上 RIP,让路由器自己交换路由。这个递进关系是有意的:先让你手动指路,再让你理解动态路由省了什么。

system-view interface g0/0/0 ip address 10.0.1.1 24 quit ip route-static 192.168.30.0 24 10.0.1.2 quit

静态路由的格式是目标网段加掩码加下一跳,配完记得 display ip routing-table 看有没有 Active。RIP 这边实验要求 R1、R2、R3 启用 RIP V2,R3 与 R4 之间用静态路由,R3 再把直连和静态路由引入到 RIP 里,R2 对 Loopback 做手工汇总。RIP V2 和 V1 最大的区别是支持 VLSM 和关闭自动汇总,所以 network 语句要写主类网络还是精确网段,实验里通常都写主类,但手工汇总时就得多加一条 summary。

4.2 OSPF 多区与虚连接:非 0 区域怎么和不连续区域互通

实验 1.5.1 的核心是区域设计:OSPF 规定所有非骨干区域必须直连 Area0,如果 Area3 没有物理链路接到 Area0,就得在 ABR 之间建虚连接。配置虚连接的命令不复杂,难的是理解它的本质——它是一条穿越非骨干区域的逻辑链路,让 Area3 的路由 LSA 能通过中间的传输区域到达骨干。

ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.0.1.0 0.0.0.255 area 0.0.0.2 network 172.16.0.0 0.0.255.255 vlink-peer 3.3.3.3 quit

vlink-peer 写的是对端 ABR 的 router-id,不是 IP 地址,这是最容易搞错的。router-id 不一致、区域号写错、对端没配 vlink,都会导致虚连接起不来,display ospf vlink 能看到状态是 Full 还是 Down。虚连接配好后,Area3 内部的 LSA 才能穿越 Area2 到达骨干,路由表里才会出现远端网段。实验里 R6 上把 loopback 的链路类型改成广播,是为了让 OSPF 认为这是个多路访问网络,从而产生 DR 选举,和真机上把 loopback 配成 network 类型的机制是反着来的,这个细节做实验时很容易被忽略。

4.3 路由聚合、STUB 与 NSSA:明细路由收敛与末梢区域设计

实验 1.5.1 里在 Area2 对 172.16 网段做路由聚合,实验 1.5.2 里把 Area2 设置为 NSSA、Area3 设置为 STUB。三件事其实是同一类思路的三个层次:路由聚合是把明细 LSA 收敛成一条,减少骨干区域的路由条目;STUB 是禁止区域内出现外部路由,只留默认路由指向骨干;NSSA 比 STUB 宽容一点,允许通过 type 7 LSA 引入外部路由。

ospf 1 area 0.0.0.2 abr-summary 172.16.0.0 255.255.0.0 quit ospf 1 area 0.0.0.2 nssa quit ospf 1 area 0.0.0.3 stub quit

abr-summary 配在区域边界上,把区域内的多条 172.16.x.x 明细路由聚合成一条 172.16.0.0/16。STUB 区域不能配置 nssa,不能引入外部路由,所以 R4 上同时跑 RIP 又想把外部路由引进来时,Area3 就必须选 NSSA 而不是 STUB,题目把 Area3 设 STUB、Area2 设 NSSA 是有讲究的。NSSA 区域默认不产生默认路由,需要额外配置 nssa default-route-advertise,ENSP 里这个开关忘了开,区域内的 PC 就 ping 不通外部,属于很典型的现象。

4.4 OSPF 区域验证与协议重分布:MD5 认证和 RIP 互引的配合

实验 1.5.2 后半段是安全和协议互通并行的练习:Area0 做区域验证、Area2 做链路验证,认证方式都是 md5,R4 和 R5 之间跑 RIP 并和 OSPF 相互引入。区域验证配在 area 视图下,链路验证配在接口下,两者可以同时存在,但密码必须一致。

ospf 1 area 0.0.0.0 authentication-mode md5 1 passarea0 quit interface g0/0/1 ospf authentication-mode md5 1 passarea0 quit ospf 1 import-route rip quit rip import-route ospf 1 quit

区域验证的关键是所有属于 Area0 的接口都会参与,配完一端没配另一端,邻居就建立不起来;链路验证只针对指定接口,其它接口不受影响。重分布这里要注意方向:R4 把 RIP 路由引入 OSPF 时带的是外部路由类型,默认 OSPF 会把它们打上 type 5 LSA;反过来 RIP 引入 OSPF 路由时也要显式 import-route ospf。两边的 network 和 import 顺序写反,路由表里就会出现一边通一边不通的怪象。重分布会引入次优路径,所以第 6 步设置 Area0 链路开销值让流量优先走 R1-R3 链路,这个需求正是用 cost 调整路由选择的典型场景。

4.5 本章避坑清单:虚连接、NSSA 与区域认证的四个坑

  • 现象:虚连接配完状态一直是 Down。原因:vlink-peer 写成了 IP 地址而不是对端 router-id,或者对端 ABR 没有配对应的 vlink。解决:display ospf vlink 看邻居状态,display current-configuration 核对 router-id,确认两端区域号一致且传输区域不是骨干区域。
  • 现象:STUB 区域里 PC 能访问内部但不能访问外部。原因:STUB 区域需要骨干侧下发默认路由,Area3 的 ABR 上没有配 default-route-advertise。解决:在骨干侧 ABR 的 stub 区域视图下配置 default-route-advertise,ENSP 里这个命令写法和真机版本略有差异,以模拟器为准。
  • 现象:NSSA 区域引入外部路由后,其它区域看不到。原因:abr-summary 聚合范围不对,或者 NSSA 区域的外部路由没有转换成 type 5 传给骨干。解决:确认聚合掩码包含所有明细网段,display ospf lsdb 看 type 7 和 type 5 是否都出现。
  • 现象:区域认证配好后 OSPF 邻居反复重启。原因:md5 密钥 ID 或密码不一致,或者接口上同时配了链路验证但密码和区域验证不同。解决:两端统一 key id 和 password,display ospf error 看认证失败计数,再从接口下逐一排除。

5. 高可用与地址服务:VRRP 主备网关、DHCP 中继与 Snooping

5.1 VRRP:虚拟网关、优先级抢占与链路状态跟踪

实验 2.1 在一台三层交换机组里做 VRRP:SW1、SW2 作为双网关,vlan10 虚拟 IP 192.168.0.254,vlan20 虚拟 IP 172.16.0.254,默认让 PC1 走 SW1 出口、PC2 走 SW2 出口,再配合 OSPF 让两台交换机与 R1 互通,最后模拟 R1 到 SW1、SW2 的链路故障看路径切换。这个实验完整模拟了接入网关冗余的经典形态。

interface vlanif 10 vrrp vrid 1 virtual-ip 192.168.0.254 vrrp vrid 1 priority 120 vrrp vrid 1 track interface g0/0/1 reduced 30 quit interface vlanif 20 vrrp vrid 2 virtual-ip 172.16.0.254 quit

VRRP 选举看优先级,SW1 在 vlan10 里优先级 120 是 Master,SW2 优先级默认 100 是 Backup;vlan20 反过来,让两台设备分担流量。track interface 是链路状态跟踪:SW1 到 R1 的上行口断了,优先级自动降 30,vlan10 的 Master 就切到 SW2,PC1 的网关流量立刻改走 SW2 到 R1 的链路。这里有个细节:VRRP 默认开启抢占,但抢占延迟没配的话,故障恢复后 Master 可能不会立刻回切,生产环境一般要配 vrrp vrid 1 preempt-mode timer delay 几十秒,避免反复切换震荡。实验里「分别模拟链路故障验证路径」就是让你亲眼看这个切换过程,display vrrp brief 里 Priority 和 Master/Backup 状态一目了然。

5.2 DHCP Server 与 Relay:地址池、静态绑定和中继

实验 2.2 的拓扑很典型:R1 做 DHCP Server,R2 做 DHCP Relay,PC1、PC2 在 R1 直连网段,PC3 在 R2 后面的网段,靠中继跨网段拿地址。DHCP 全局地址池的配置思路是:先开全局 dhcp enable,再建 ip pool 定义网段、网关、DNS 和排除地址,最后在接口视图下绑定 dhcp select global。

dhcp enable ip pool vlan10 network 192.168.0.0 mask 24 gateway-list 192.168.0.254 dns-list 8.8.8.8 excluded-ip-address 192.168.0.1 192.168.0.10 static-bind ip-address 192.168.0.1 mac-address 0000-0000-0001 quit interface vlanif 10 dhcp select global quit interface g0/0/1 dhcp select relay dhcp relay server-ip 10.0.1.1 quit

static-bind 这条命令解决的是「PC1 固定拿 192.168.0.1」的需求,实验二里对 vlan10 建 ip-mac 保留表,就是用它实现固定分配。excluded-ip-address 排除的是不想分配给客户端的地址段,常用于保留网关、服务器和网络设备地址。Relay 侧的关键命令是 dhcp select relay 加 dhcp relay server-ip,R1-R2 之间用静态路由,PC3 的广播 DHCP Discover 被 R2 转成单播发给 R1,R1 回包再经 R2 转给 PC3。题目还要求启用接口 arp 广播功能并验证三台 PC 拿到正确地址——这句提示其实是在提醒你别漏了接口下的 arp broadcast enable,ENSP 里很多跨设备 DHCP 不通都和它有关。

5.3 DHCP Snooping 与 IP 地址绑定:防私设 IP 的最后一道关

实验 2.6 是接入安全模块:LSW1 兼做 DHCP Server,vlan10 里 PC1 固定分配 192.168.0.1,保留地址段 192.168.0.2 到 192.168.0.5 用虚拟 MAC 绑定,然后开启 DHCP Snooping 和 ip source check,验证 PC1 手动改 IP 或 MAC 后失联。这组配置的目标是防止用户私设 IP 或仿冒 MAC 绕过地址管理。

dhcp snooping enable vlan 10 dhcp snooping enable quit interface g0/0/1 dhcp snooping trusted quit interface g0/0/2 dhcp snooping enable ip source check user-bind enable quit

DHCP Snooping 的原理是监听 DHCP 报文并生成 ip+mac+vlan+接口 的绑定表,trusted 口只配在连接合法 DHCP Server 的方向,接 PC 的口保持 untrusted。ip source check user-bind enable 让接口只放行绑定表里登记的 ip+mac 组合报文,PC1 手动改成别的 IP 或 MAC 后报文不匹配绑定表,直接被丢弃。实验要求最后查验绑定功能,display dhcp snooping user-bind 能看到完整绑定表,确认表项存在后再去改 PC 参数,否则你会发现改完还能通——因为绑定表里根本没有这条记录可查。这一步是很多人在实际设备上踩过的坑:Snooping 开了但没生成表,等于白配。

5.4 本章避坑清单:VRRP 抢回、DHCP 选池与绑定失效

  • 现象:VRRP 故障恢复后,Master 没有切回原来的设备。原因:主备设备都开了抢占,但抢占没有延迟,恢复瞬间反复切换导致设备一直处于竞争状态;或者优先级跟踪的 reduced 值设置不合理。解决:给 Master 配 preempt-mode timer delay,给 Backup 设置合理的优先级和延迟,display vrrp 观察切换日志。
  • 现象:PC3 通过 relay 拿不到地址。原因:R2 的 dhcp select relay 配了但 relay server-ip 指向错误,或 R1-R2 间没有双向路由,DHCP 回包传不回去。解决:display dhcp relay statistics 看 relay 转发计数,核对 server-ip 和两端路由,再确认接口 arp broadcast enable 已开。
  • 现象:DHCP Snooping 开了,PC 改 IP 后仍能上网。原因:ip source check 没在 PC 接入口上启用,或者绑定表还没生成就做了验证。解决:先让 PC 正常获取一次地址,display dhcp snooping user-bind 确认表项出现,再在 untrusted 口配 ip source check user-bind enable。
  • 现象:PC1 固定地址分配后,其它保留地址被随机拿去用。原因:static-bind 只绑了 PC1,保留段没有用 excluded-ip-address 排除,地址池认为这些地址空闲。解决:ip pool 里把保留段 192.168.0.2 到 192.168.0.5 用 excluded-ip-address 排除,再配合 virtual mac 绑定做固定分配。

6. NAT、ACL 与排障三板斧:策略配完之后怎么验证

6.1 NAT outbound 与 NAT Server:内网访问和反向放通

实验 2.3 做 NAT 时,R1 上只允许 PC1 网段通过 NAT 访问 R2,R2 上反过来只放 PC2,再配 NAT Server 让 PC2 能访问 Server1 的 HTTP。核心是两条命令:nat outbound 配合 ACL 控制哪些源地址被转换,nat server 做公网到内网的反向映射。

acl 2000 rule 5 permit source 192.168.0.0 0.0.0.255 quit interface g0/0/0 nat outbound 2000 quit interface g0/0/0 nat server protocol tcp global 10.1.1.1 80 inside 192.168.1.10 80 quit

nat outbound 2000 的意思是把 ACL 2000 命中的流量做源地址转换,出去的报文源地址变成接口公网 IP;ACL 里没允许的网段就不转换,直接按普通路由转发。nat server 是把公网 IP 的 80 端口映射到内网 Server1 的 80 端口,外部访问 10.1.1.1:80 时路由器把目的地址改写成 192.168.1.10:80。实验里特意让 R1 和 R2 不配路由,逼你用 NAT 而不是路由互通,转换表 display nat session 里能看到源 IP、目的 IP 和转换后的地址,排障时先看这条命令。

6.2 ACL 与 QOS 流控:过滤、限速与流量行为的三层配合

实验 2.4 同时考察标准 ACL、高级 ACL 和 QOS 流控:只允许 PC3 访问 Server1 的 ping 和 HTTP、禁止 PC2 从 R1 出口、用 QOS 流控禁止 PC1 访问 Server1。标准 ACL 只能按源地址过滤,所以「只允许 PC3 访问 Server1 特定服务」这种需求必须用高级 ACL 写源和目的。

acl 3000 rule 5 permit icmp source 192.168.2.0 0.0.0.255 destination 192.168.3.10 0 rule 10 permit tcp source 192.168.2.0 0.0.0.255 destination 192.168.3.10 0 destination-port eq 80 rule 15 deny ip quit interface g0/0/0 traffic-filter inbound acl 3000 quit

traffic-filter 把 ACL 挂到接口方向,inbound 是进接口的流量先过滤再转出。QOS 流控那题用的是 traffic classifier 配 if-match acl、traffic behavior 配 deny、traffic policy 把两者绑定再挂接口,效果和 ACL 一样但走的是流分类路径,ENSP 里行为动作除了 deny 还能配 gts 限速、重标记等,实际工程项目里一般用 QOS 做带宽控制而不是单纯过滤。

6.3 验证三板斧:display 命令这样用最快定位问题

整个实验手册做完,最有价值的其实是那几条验证命令的习惯。我每次配完一组实验,都是按「接口状态 → 路由表 → 协议邻居」的固定顺序过一遍:display ip interface brief 看端口物理和协议状态;display ip routing-table 看目的网段有没有 Active 路由,看的是下一跳指向谁;display ospf peer 或 display rip neighbor 确认动态路由邻居 Full,邻居不通后面全白搭。

再往下是分层排查:二层用 display stp brief 和 display eth-trunk;网关用 display vrrp brief;地址分配用 display dhcp snooping user-bind 和 display dhcp server ip-in-use;安全策略用 display acl 和 display nat session。每一条命令看两行关键输出就够,别在交换机上刷屏。ENSP 里如果你嫌命令敲得慢,用 display current-configuration | include 加关键字抓配置片段,比如 include vrrp 或 include eth-trunk,比一页页翻快得多。把字段窗口拉大、关闭自动换行,实验效率能提升一截。

我从第一次用 ENSP 到现在,养成的一个习惯是:每做完一个实验,先把 display 的输出复制保存到一个以实验编号命名的文本文件里,再关掉所有命令行窗口做第二次重配,重配后对比两份输出差异,看哪些命令是必须存在的、哪些是模拟器自己的默认值。这个习惯救过我很多次,尤其是在 OSPF 多区、VRRP 跟踪这种一失手就要清配置重来的场景。这份练习册的每个实验我基本都按这个流程走了一遍,最后能稳定复现的才是真正会了的,希望帮到你。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/7 5:11:05

Python+Pygame实战:开发2D飞机驾驶模拟器

最近短视频平台总刷到女孩驾驶飞机的视频,驾驶舱里密密麻麻的仪表伴随着操纵动作不断跳动,看着相当过瘾。说实话,视频里的飞机型号我不太研究得明白,但作为常年写 Python 的开发者,我第一反应是:这些驾驶仪…

作者头像 李华
网站建设 2026/10/7 5:10:02

Google代理实操指南:三个策略让跨境电商订单量上涨

做跨境这几年,我最大的感受是:很多卖家把增长希望全押在平台内流量上,却忽略了Google这座原本就属于自己的矿。这里说的“Google代理”,我理解为两层意思,一是Google官方认证的广告投放代理服务商,二是通过…

作者头像 李华
网站建设 2026/10/7 5:09:27

两年日报实践:如何用结构化模板和索引机制提升工作复盘效率

写"Daily Report"这件事,我坚持了整整两年。每天花五分钟记录当天发生了什么,看似简单,真正做下来却踩了不少坑——一开始记成了流水账,后来变成了情绪发泄,再后来干脆断更一个月。直到我把这套日报体系彻底…

作者头像 李华
网站建设 2026/10/7 5:09:16

思科路由器配置实战:从CLI模式到OSPF、NAT与ACL的完整指南

简介:思科路由器配置命令详解及实例.docx是一份面向网络工程师、运维人员及CCNA学习者的技术手册,系统梳理了思科路由器从基础到进阶的配置要点。文档共45页,涵盖路由器配置基础(CLI模式、常用命令、IP寻址、静态路由)…

作者头像 李华
网站建设 2026/10/7 5:07:46

CLIP模型原理与实战:从对比学习到图文检索微调全解析

CLIP这个词,这两年但凡碰过多模态、搞过图文搜索、玩过Stable Diffusion的,基本都绕不开。但很多人对它的理解,就停在“一个能把图片和文本映射到同一个向量空间的模型”。真要读懂论文,或者想在自己项目里用好它,甚至…

作者头像 李华
网站建设 2026/10/7 5:07:46

AI工程化落地实战:大模型、Skills与MCP协议四层架构

1. 这不是资源清单,而是一份AI工程化落地的实战地图“压箱底全翻出来了”——这句话我看到时笑了。不是因为夸张,而是太真实。过去三年,我经手过27个AI辅助开发项目,从给制造业客户做缺陷识别模型,到帮设计团队搭低代码…

作者头像 李华