本次博客咱们聊两个 HCIP 里非常实用的“工具型”技术——链路聚合和 ACL。一个是“多条路合并成一条大路”提高带宽和可靠性,一个是“门禁系统”控制哪些流量能过、哪些不能过。链路聚合有着提升带宽、增加可靠性和负载分担的作用;访问控制列表在网络连通基础上实现精细化控制。本博客将链路聚合和 ACL的知识点进行总结。
文章目录
- 一、为什么需要链路聚合?
- 1、场景
- 2、例子
- 二、链路聚合的两种模式
- 1、模式一
- (1)特点
- (2)适用场景
- (3)配置示例
- 2、模式二
- (1)全称
- (2)特点
- (3)两种角色
- (4)配置示例
- 三、链路聚合的负载分担算法
- 1、基于源 MAC 地址
- 2、基于目标 MAC 地址
- 3、基于源 + 目标 IP 地址
- 四、HCIP 考点速记
- 1、Eth-Trunk 逻辑接口
- 2、成员端口要求
- 3、LACP 主动端
- 4、最大活跃链路数
- 5、STP 与链路聚合
- 五、配置避坑指南
- 1、坑 1:成员端口配置不一致
- 2、坑 2:LACP 两端模式不一致
- 3、坑 3:忘记把物理端口加入聚合组
- 六、ACL的作用
- 1、规则 1:小区业主(允许)随便进。
- 2、规则 2:快递员(允许)进,但只能到快递柜。
- 3、规则 3:陌生人(拒绝)进门。
- 七、ACL 的分类
- 八、通配符掩码——ACL 的“反掩码”
- 九、总结
第一部分
链路聚合——多条路合成一条“超级大路”
一句话秒懂
链路聚合就是把交换机和交换机之间(或交换机和服务器之间)的多条物理网线捆绑成一根“逻辑网线”,让带宽翻倍、链路冗余。
一、为什么需要链路聚合?
1、场景
两台交换机之间连了两根千兆网线。
- 没做链路聚合:STP 会阻塞掉其中一根,防止环路,结果只有 1G 带宽可用,另一根闲置。
- 做了链路聚合:两根线捆绑成一个逻辑口 Eth-Trunk,带宽变成 2G,而且一根线断了,另一根自动接管,业务不中断。
2、例子
就像从你家到公司,原来只有一条两车道的小路,早晚高峰堵死。现在又修了一条一样的路,两条路合并成一条“四车道大道”,通行能力翻倍,而且一条路封了还能走另一条。
二、链路聚合的两种模式
1、模式一
手工负载分担模式(Manual Load Balancing)
(1)特点
管理员手动把端口加进聚合组,交换机之间不发送协议报文协商。
(2)适用场景
设备不支持 LACP 协议时(比如某些老服务器)。
(3)配置示例
interface Eth-Trunk1trunkport GigabitEthernet0/0/1 to0/0/3# 把三个口加进去port link-type trunk port trunk allow-pass vlan all2、模式二
LACP 模式(主流,华为设备默认推荐)
(1)全称
Link Aggregation Control Protocol(链路聚合控制协议)。
(2)特点
两端交换机会通过 LACP 协议自动协商,判断哪些链路能聚合、哪些不能,更智能、更可靠。
(3)两种角色
- 主动端:优先级高的设备(系统优先级默认 32768,越小越优),负责决定哪些端口加入聚合组。
- 被动端:跟随主动端的决定。
(4)配置示例
interface Eth-Trunk1mode lacp-static# 开启 LACP 静态模式trunkport GigabitEthernet0/0/1 to0/0/3 port link-type trunk port trunk allow-pass vlan all# 修改系统优先级(让本端成为主动端)lacp priority100三、链路聚合的负载分担算法
数据从捆绑的链路发出去时,交换机按什么规则选择走哪条物理链路?
1、基于源 MAC 地址
同一个源 MAC 的流量永远走同一条物理链路(保证顺序)。
2、基于目标 MAC 地址
去往同一个目标 MAC 的流量走同一条链路。
3、基于源 + 目标 IP 地址
更精细,让不同会话走不同链路。
华为交换机默认是基于源 MAC + 目标 MAC 做负载分担,你可以根据流量模型调整。
四、HCIP 考点速记
1、Eth-Trunk 逻辑接口
聚合后对上层(如 VLAN、STP)来说只有一个逻辑口。
2、成员端口要求
所有成员端口必须速率相同、双工模式相同、VLAN 配置相同。
3、LACP 主动端
由系统优先级决定(越小越优),接管协商控制权。
4、最大活跃链路数
可以设置最多几条物理链路同时转发(比如 8 条聚合,只允许 3 条活跃,剩余做备份)。
5、STP 与链路聚合
聚合后,STP 会把 Eth-Trunk 当成一个逻辑口来处理,不会阻塞单条物理链路。
五、配置避坑指南
1、坑 1:成员端口配置不一致
- 一个口是 Access VLAN 10,另一个是 Trunk 允许所有,聚合会失败。
- 解决:先把所有成员口配成一致,再加进聚合组。
2、坑 2:LACP 两端模式不一致
- 一端配了 LACP,另一端没配,协商失败。
- 解决:两端都配成 LACP 模式。
3、坑 3:忘记把物理端口加入聚合组
- 只配了 Eth-Trunk,但没 trunkport 把物理口加进去,聚合组是空的。
- 检查:display interface Eth-Trunk 1 看成员口列表。
六、ACL的作用
第二部分:ACL——网络世界的“门禁系统”
ACL(访问控制列表)就是一套“门禁规则”,规定哪些数据包能进、哪些能出、哪些能通过、哪些需要特殊处理。
想象一个高档小区的门禁系统:
1、规则 1:小区业主(允许)随便进。
2、规则 2:快递员(允许)进,但只能到快递柜。
3、规则 3:陌生人(拒绝)进门。
ACL 在网络里的作用:根据数据包的 源 IP、目标 IP、源端口、目标端口、协议类型 等字段,决定是 允许(Permit) 还是 拒绝(Deny)。
七、ACL 的分类
| 类型 | 编号范围 | 匹配依据 | 应用场景 |
|---|---|---|---|
| 基本 ACL | 2000-2999 | 只匹配源 IP 地址 | 简单控制,比如禁止某个网段上网 |
| 高级 ACL | 3000-3999 | 匹配源 IP、目标 IP、端口、协议等 | 精细控制,比如只允许财务部访问财务服务器 |
| 二层 ACL | 4000-4999 | 匹配源 MAC、目标 MAC、以太类型 | 二层流量控制 |
| 用户自定义 ACL | 5000-5999 | 匹配自定义报文头 | 特殊场景 |
八、通配符掩码——ACL 的“反掩码”
在 ACL 里,你写 IP 地址要配通配符掩码(Wildcard Mask),它和子网掩码正好相反:
子网掩码:1 表示必须匹配,0 表示忽略。
通配符掩码:0 表示必须匹配,1 表示忽略。
例子:允许 192.168.1.0/24 整个网段:
九、总结
链路聚合带宽大,多条变一逻辑口。
手工 LACP 两模式,速率双工必须同。
LACP 主动看优先级,越小越优当领袖。
负载分担算法多,根据流量选着用。
ACL 门禁控流量,基本高级分得清。
基本只看源 IP,高级五元全匹配。
通配符掩码逆向算,0 要匹配 1 忽略。
规则顺序从上到下,隐含拒绝需记牢。
精确规则排前面,大范围放后头保太平。
| 技术 | 考试重点 | 分值占比 |
|---|---|---|
| 链路聚合 | LACP 模式配置、主动端选举、负载分担算法 | 中 |
| ACL | 基本/高级 ACL 区别、通配符掩码、规则顺序、应用调用 | 高(必考) |