简介:这是面向华为HCIP认证(原HCNP R&S方向)学习者打造的一份交换与路由技术笔记,内容围绕OSPF、BGP及华为设备操作展开,适合备考认证或希望系统梳理数通知识的网络工程师。笔记从OSI七层模型、TCP/IP协议栈、TCP与UDP对比、二层/三层转发原理讲起,逐步覆盖VLAN、Eth-Trunk链路聚合、ARP、ICMP、Tracert、Telnet/FTP/TFTP等实用主题,并深入整理OSPF和BGP动态路由协议,概念讲解与实验资料搭配,便于边学边练。整个资源仅1个PDF文件,约14.67MB,共202页,目录由HCNA基础向HCIP进阶清晰编排,重点归纳了实际工作与认证考试中的典型场景。已有1458人学习下载,适合需要快速搭建知识框架并通过实验验证理解的初中级网络工程师。
1. HCIP交换路由笔记值得看,但先想清它解决什么
很多刚入行的人把 HCIP 交换路由方向当成“背题就能过”的认证,拿到一本精编笔记就开始刷命令、记 timers、抄报文格式。我不太赞同这种学法。真实项目里,一次网络波动导致全办公室断网,三台交换机都在告警,能最快定位到问题的人并不是命令背得最熟的那个,而是脑子里有清晰转发模型的那个。这也是 HCIP 交换路由笔记这类资料真正值钱的地方:它把 VLAN、STP、路由协议这些知识点压缩成一套能用起来的“排障框架”。这篇笔记面向的是数通运维、网络工程师以及准备认证的从业者,目标是让你从「知道命令」过渡到「知道为什么这么配、故障时看哪里」。
2. 从交换到三层转发:把 VLAN、Trunk 和接口模型先吃透
2.1 VLAN 与 Trunk:一张接口类型表理清 Access、Trunk、Hybrid 的适用边界
HCIP 交换部分的起点是 VLAN,但考试和项目中真正拉开差距的是接口类型的选择。Access 口用于连接终端,特征是不带 Tag 转发;Trunk 口用于交换机之间传递多个 VLAN,特征是保留 Tag;Hybrid 口是华为特有的灵活类型,既能带 Tag 也能不带 Tag 转发,常用于连接路由器子接口或做部分场景的 VLAN 隔离。很多新手在 Trunk 上栽跟头,本质是没想明白“数据帧进入接口时打不打 Tag”以及“允许列表里有没有这个 VLAN”这两件事。
我在 eNSP 里验证 VLAN 配置时,最常用的最小拓扑是两台交换机各连一台 PC,中间 Trunk 互联。配置顺序有讲究:先创建 VLAN,再配接口类型,最后放通允许列表。下面这段命令是 S5700 上的标准做法。
# 交换机 A system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit # 交换机 B 同样创建 VLAN,Trunk 口放通 system-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit这段配置的逻辑是:PC 发出的无 Tag 帧到达 Access 口后,交换机给帧打上对应 VLAN 的 Tag,然后在 Trunk 口上检查允许列表,允许则带着 Tag 转发到对端。对端 Trunk 口收到带 Tag 帧后同样查允许列表,再往 Access 口转发时剥掉 Tag。关键参数就是allow-pass vlan后面的列表,漏一个 VLAN 就会出现“PC 能通一部分网段,另一部分时通时不通”的怪象。
注意:华为交换机上 Trunk 口的 PVID 默认是 VLAN 1,如果不小心把某个 VLAN 设成了 PVID,且没有配置
port trunk pvid vlan,那么无 Tag 帧会被打上 VLAN 1 的 Tag,和预期行为完全不一致。排查 VLAN 不通时,第一步就是display port vlan看接口的 PVID 和允许列表。
2.2 链路聚合:从手工模式到 LACP 的配置差异与参数选择
笔记里链路聚合这部分,重点不在命令,而在模式选择。手工模式(manual)把所有成员口强制捆绑,对端也必须手工捆绑,适合两端都是华为设备且链路稳定的场景;LACP 模式支持协商,能自动检测对端配置是否一致,还能做负载分担的差异化配置,适合与第三方设备对接。实际运维中我推荐优先用 LACP,原因很简单:它能在物理链路故障时更快收敛,而且配置错误时能在日志里看到协商失败,不是黑匣子。
eNSP 里配置 LACP 静态聚合的典型步骤是把成员口先 shutdown,加入 Eth-Trunk 后再统一打开,避免接口配置冲突。命令如下。
system-view interface Eth-Trunk1 mode lacp-static load-balance src-dst-ip quit interface GigabitEthernet0/0/1 eth-trunk 1 quit interface GigabitEthernet0/0/2 eth-trunk 1 quitload-balance src-dst-ip按源目 IP 做负载分担,适合三层流量为主的场景;如果以二层流量为主,可以改成src-dst-mac。LACP 模式下两端系统优先级、接口优先级不一致可能导致成员口无法全部选中,因此配完后一定要执行display eth-trunk 1查看选中口数量。常见翻车现场是只加入了一个成员口就以为聚合成功,实际上转发带宽并没有翻倍,流量还是走单链路。
3. STP/RSTP:交换机组网为什么总在环路和阻塞上翻车
3.1 生成树的选举逻辑:根桥、根端口、指定端口,三个身份一次看明白
二层环路是交换网络里最隐蔽的故障之一。广播帧在环路里无限循环,CPU 飙升、MAC 地址表震荡,业务表现为“整个网段都慢得像死机”。STP 解决这个问题的思路是逻辑上阻塞冗余链路,但代价是收敛时间长达几十秒。HCIP 笔记里关于 STP 的考点集中在选举规则:先比较根桥 ID,再比较根路径开销,最后比较发送者桥 ID 和端口 ID。这个顺序必须刻在脑子里,因为排障时所有display stp输出都是在按这个顺序解释结果。
RSTP 的改进在于引入了提议/同意机制,能把收敛时间从 30 秒以上压到秒级。它还定义了备用端口和备份端口,理解这两种端口的区别才能读懂display stp brief里的角色字段。备用端口是根端口的备份,接收更优的 BPDU;备份端口是指定端口的备份,接收自己所在网桥的 BPDU。这两个概念在认证考试里是送分题,但在实际抓包排障时,搞混角色会直接看错阻塞关系。
3.2 在 eNSP 上把 STP 切成 RSTP:命令参数与收敛验证
华为交换机默认启用 STP,但很多项目里为了兼容老设备一直没切 RSTP。我的习惯是只要全网设备支持,就全部切成 RSTP。下面是一个三台交换机组成环网的配置片段。
# 核心交换机设置为根桥 system-view stp mode rstp stp root primary quit # 接入交换机配置 RSTP,优先级由核心指定 system-view stp mode rstp quitstp root primary会自动把桥优先级设置为 4096,比手动stp priority更省事,也避免算错。接入交换机如果希望某台优先成为根桥,可以执行stp root secondary,把优先级设为 8192,作为根桥故障时的备份。验证收敛情况用display stp brief,重点关注端口角色是 designated 还是 root/alternate,以及端口状态是否从 discarding 进入了 forwarding。环网断开的瞬间,RSTP 的收敛时间通常在两秒内,超过五秒说明可能还有端口配置成了 STP 兼容模式,或者有边缘端口没有开启。
提示:连接终端的接口一定要配置
stp edged-port enable。否则 PC 插拔网线会导致交换机端口重新经历 STP 计算,出现“电脑一连网就卡几十秒”的现象。这个坑几乎每个做接入交换机的同事都踩过。
4. 路由互通:静态路由、OSPF 与三层设备的联动
4.1 静态路由为什么总在接口 Down 上栽跟头
交换机能转发二层帧,但跨网段通信必须经过三层接口路由。HCIP 交换路由方向里,静态路由是最基础的配置,也是排障时最容易忽略的一环。很多人配置静态路由时只写了目的网段和下一跳,却忘记确认下一跳地址是否真的可达,或者把出接口写错。华为 VRP 支持通过出接口或下一跳指定路由,两者适用场景不同。
# 通过下一跳指定,适用于以太网链路 ip route-static 192.168.20.0 255.255.255.0 192.168.10.254 # 通过出接口指定,适用于点对点链路 ip route-static 192.168.30.0 255.255.255.0 GigabitEthernet0/0/0以太网链路上如果写死出接口,路由器会始终认为路由可用,即使对端设备已经离线,流量还是会从该接口发出,造成黑洞路由。下一跳方式则依赖 ARP 解析,对端不可达时路由会自动从路由表撤销。实际的教训是:能用下一跳就不要写出接口,除非链路类型是 PPP 或 HDLC 这种天然点对点的场景。配置完静态路由后,display ip routing-table里看到目标网段状态为 Active 才算生效,如果状态是 Inactive,多半是下一跳不可达或出接口被 shutdown。
4.2 OSPF 邻居建立的关键参数与排障入口
OSPF 是 HCIP 路由部分的重头戏。很多人配置完 OSPF 后邻居一直停留在 INIT 或 EXSTART 状态,第一反应是重启进程,但问题往往出在更基础的地方:router-id 冲突、区域 ID 不一致、hello 定时器不一致、网络类型不匹配。下面这段配置是两台三层交换机的骨干区域互联。
# 交换机 A ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.100.0 0.0.0.255 quit # 交换机 B ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 192.168.100.0 0.0.0.255 quitnetwork命令里携带的是反掩码,不是通配符,也不是子网掩码,这是新手高频翻车点。0.0.0.255表示匹配 192.168.10.0/24 网段。两台设备的 OSPF 进程号可以不同,但区域 ID 必须一致,hello 和 dead 定时器必须一致。排障顺序是从display ospf peer开始,看到 FULL 状态才算成功。如果卡在 EXSTART,优先检查 MTU 是否一致,华为设备默认忽略 MTU 校验,但对接第三方设备时可能因为 MTU 不匹配而死锁。如果邻居反复 Down,去看接口下是否误配置了ospf silent-interface。
5. 交换路由避坑手册:5 个高频故障的现象、原因与解决
5.1 eNSP 里 AR 路由器启动报错,设备一直显示
现象是 eNSP 中启动 AR 路由器后,设备状态卡在启动中,控制台没有任何输出。原因是本机安装了 VirtualBox 的旧版本,或者 CPU 虚拟化未在 BIOS 开启,导致 eNSP 的路由器进程无法创建虚拟网卡。解决方法是先检查 BIOS 里 Intel VT-x 是否开启,再卸载旧版本 VirtualBox,只保留 eNSP 自带的版本,最后以管理员身份运行 eNSP。这个坑几乎每个用 eNSP 做交换实验的人都会遇到,属于环境问题,不是配置错误。
5.2 华为设备 Console 密码忘记,重启后进不了系统
现象是设备重启后提示输入密码,但密码早就忘了,无法进入用户视图。原因是 Console 口认证方式被配置为 password,且密码没有记录在案。解决方法是给设备断电,通过 Console 线连接电脑,在启动过程中按 Ctrl+B 进入 BootROM 菜单,选择“清除 Console 密码”选项,保存重启后密码即被清空。注意这个操作会同时清除启动配置里的部分安全配置,生产设备操作前必须确认有配置备份,否则会丢配置。
5.3 VLAN 间路由不通,PC 能 ping 通网关但 ping 不通对端
现象是不同 VLAN 的 PC 都能 ping 通各自网关,但跨 VLAN 互 ping 超时。原因是三层接口上没有配置对应的 VLANIF 接口,或者 VLANIF 接口被 shutdown。解决方法是进入对应 VLAN 的 VLANIF 接口,配置 IP 地址并确保接口状态为 Up,然后检查路由表里对端网段是否存在。如果用的是路由器子接口方案,还要确认子接口封装了dot1q termination vid,否则带 Tag 的帧会被直接丢弃。
5.4 OSPF 邻居卡在 EXSTART 状态,数据库同步不完成
现象是display ospf peer显示邻居状态停滞在 EXSTART,LSDB 一直无法同步。原因是对端设备的 MTU 设置不一致,华为设备默认不检查 MTU,但对接部分第三方设备时对方会检查。解决方法是把两端互联接口的 MTU 配置成一致,或在接口下执行ospf mtu-ignore,让 OSPF 跳过 MTU 协商。这个坑在混合组网的场景里非常典型,纯华为环境内很少出现。
5.5 三层交换机配置了 IP 却 ping 不通对端,端口状态是 Up
现象是接口物理状态 Up,协议状态 Up,但 ping 对端 IP 完全不回包。原因是该接口被配置成了二层口,或者接口下存在portswitch命令导致 IP 地址不生效。解决方法是确认接口是三层模式,执行undo portswitch切换为三层接口后再配置 IP。华为 S 系列部分接口默认是二层模式,直接配 IP 会提示错误或静默失败,这是三层交换机和路由器在接口模型上最大的差异。
6. 验证你的交换路由配置:把状态命令和抓包配合起来
HCIP 交换路由的学习到最后,拼的不是配置速度,而是验证能力。我做完任何拓扑调整,都会用一组固定的状态命令做体检:display vlan看 VLAN 和接口对应关系,display port vlan看接口 PVID 和允许列表,display eth-trunk看聚合链路成员状态,display stp brief看端口角色和状态,display ospf peer看邻居关系。这套命令五分钟内能覆盖一个中小型网络的绝大多数健康指标,比逐个接口去翻配置高效得多。
如果状态命令都正常但业务还是不通,我会抓包验证。在 eNSP 里抓 STP 的 BPDU 能直观看清谁在发送更优的 BPDU,抓 OSPF 的 Hello 报文的 Destination 是否指向 224.0.0.5。抓包结果和状态命令互相印证时,问题定位通常已经完成九成。我个人的习惯是每完成一个阶段性实验就把配置导出存档,标上日期和拓扑图编号,出问题时有后悔药可吃——display saved-configuration往往比回忆更可靠。
最后说句实在话:看 HCIP 交换路由笔记,别只盯着命令敲。命令在手册里都有,真正难的是把它放进一个会故障的真实网络里还能不慌。把文里这些验证命令形成肌肉记忆,遇到问题先看状态再看报文,你的排障速度会比同事快不止一倍。希望帮到你。
本文还有配套的精品资源,点击获取