华为HCIP网络工程师认证—链路聚合和 ACL
2026/8/31 6:50:45 网站建设 项目流程

本次博客咱们聊两个 HCIP 里非常实用的“工具型”技术——链路聚合和 ACL。一个是“多条路合并成一条大路”提高带宽和可靠性,一个是“门禁系统”控制哪些流量能过、哪些不能过。链路聚合有着提升带宽、增加可靠性和负载分担的作用;访问控制列表在网络连通基础上实现精细化控制。本博客将链路聚合和 ACL的知识点进行总结。

文章目录

    • 一、为什么需要链路聚合?
      • 1、场景
      • 2、例子
    • 二、链路聚合的两种模式
      • 1、模式一
        • (1)特点
        • (2)适用场景
        • (3)配置示例
      • 2、模式二
        • (1)全称
        • (2)特点
        • (3)两种角色
        • (4)配置示例
    • 三、链路聚合的负载分担算法
      • 1、基于源 MAC 地址
      • 2、基于目标 MAC 地址
      • 3、基于源 + 目标 IP 地址
    • 四、HCIP 考点速记
      • 1、Eth-Trunk 逻辑接口
      • 2、成员端口要求
      • 3、LACP 主动端
      • 4、最大活跃链路数
      • 5、STP 与链路聚合
    • 五、配置避坑指南
      • 1、坑 1:成员端口配置不一致
      • 2、坑 2:LACP 两端模式不一致
      • 3、坑 3:忘记把物理端口加入聚合组
    • 六、ACL的作用
      • 1、规则 1:小区业主(允许)随便进。
      • 2、规则 2:快递员(允许)进,但只能到快递柜。
      • 3、规则 3:陌生人(拒绝)进门。
    • 七、ACL 的分类
    • 八、通配符掩码——ACL 的“反掩码”
    • 九、总结

第一部分
链路聚合——多条路合成一条“超级大路”
一句话秒懂
链路聚合就是把交换机和交换机之间(或交换机和服务器之间)的多条物理网线捆绑成一根“逻辑网线”,让带宽翻倍、链路冗余。

一、为什么需要链路聚合?

1、场景

两台交换机之间连了两根千兆网线。

  • 没做链路聚合:STP 会阻塞掉其中一根,防止环路,结果只有 1G 带宽可用,另一根闲置。
  • 做了链路聚合:两根线捆绑成一个逻辑口 Eth-Trunk,带宽变成 2G,而且一根线断了,另一根自动接管,业务不中断。

2、例子

就像从你家到公司,原来只有一条两车道的小路,早晚高峰堵死。现在又修了一条一样的路,两条路合并成一条“四车道大道”,通行能力翻倍,而且一条路封了还能走另一条。

二、链路聚合的两种模式

1、模式一

手工负载分担模式(Manual Load Balancing)

(1)特点

管理员手动把端口加进聚合组,交换机之间不发送协议报文协商。

(2)适用场景

设备不支持 LACP 协议时(比如某些老服务器)。

(3)配置示例
interface Eth-Trunk1trunkport GigabitEthernet0/0/1 to0/0/3# 把三个口加进去port link-type trunk port trunk allow-pass vlan all



2、模式二

LACP 模式(主流,华为设备默认推荐)

(1)全称

Link Aggregation Control Protocol(链路聚合控制协议)。

(2)特点

两端交换机会通过 LACP 协议自动协商,判断哪些链路能聚合、哪些不能,更智能、更可靠。

(3)两种角色
  • 主动端:优先级高的设备(系统优先级默认 32768,越小越优),负责决定哪些端口加入聚合组。
  • 被动端:跟随主动端的决定。
(4)配置示例
interface Eth-Trunk1mode lacp-static# 开启 LACP 静态模式trunkport GigabitEthernet0/0/1 to0/0/3 port link-type trunk port trunk allow-pass vlan all# 修改系统优先级(让本端成为主动端)lacp priority100

三、链路聚合的负载分担算法

数据从捆绑的链路发出去时,交换机按什么规则选择走哪条物理链路?

1、基于源 MAC 地址

同一个源 MAC 的流量永远走同一条物理链路(保证顺序)。

2、基于目标 MAC 地址

去往同一个目标 MAC 的流量走同一条链路。

3、基于源 + 目标 IP 地址

更精细,让不同会话走不同链路。

华为交换机默认是基于源 MAC + 目标 MAC 做负载分担,你可以根据流量模型调整。

四、HCIP 考点速记

1、Eth-Trunk 逻辑接口

聚合后对上层(如 VLAN、STP)来说只有一个逻辑口。

2、成员端口要求

所有成员端口必须速率相同、双工模式相同、VLAN 配置相同。

3、LACP 主动端

由系统优先级决定(越小越优),接管协商控制权。

4、最大活跃链路数

可以设置最多几条物理链路同时转发(比如 8 条聚合,只允许 3 条活跃,剩余做备份)。

5、STP 与链路聚合

聚合后,STP 会把 Eth-Trunk 当成一个逻辑口来处理,不会阻塞单条物理链路。

五、配置避坑指南

1、坑 1:成员端口配置不一致

  • 一个口是 Access VLAN 10,另一个是 Trunk 允许所有,聚合会失败。
  • 解决:先把所有成员口配成一致,再加进聚合组。

2、坑 2:LACP 两端模式不一致

  • 一端配了 LACP,另一端没配,协商失败。
  • 解决:两端都配成 LACP 模式。

3、坑 3:忘记把物理端口加入聚合组

  • 只配了 Eth-Trunk,但没 trunkport 把物理口加进去,聚合组是空的。
  • 检查:display interface Eth-Trunk 1 看成员口列表。

六、ACL的作用

第二部分:ACL——网络世界的“门禁系统”
ACL(访问控制列表)就是一套“门禁规则”,规定哪些数据包能进、哪些能出、哪些能通过、哪些需要特殊处理。

想象一个高档小区的门禁系统:

1、规则 1:小区业主(允许)随便进。

2、规则 2:快递员(允许)进,但只能到快递柜。

3、规则 3:陌生人(拒绝)进门。

ACL 在网络里的作用:根据数据包的 源 IP、目标 IP、源端口、目标端口、协议类型 等字段,决定是 允许(Permit) 还是 拒绝(Deny)。

七、ACL 的分类

类型编号范围匹配依据应用场景
基本 ACL2000-2999只匹配源 IP 地址简单控制,比如禁止某个网段上网
高级 ACL3000-3999匹配源 IP、目标 IP、端口、协议等精细控制,比如只允许财务部访问财务服务器
二层 ACL4000-4999匹配源 MAC、目标 MAC、以太类型二层流量控制
用户自定义 ACL5000-5999匹配自定义报文头特殊场景

八、通配符掩码——ACL 的“反掩码”

在 ACL 里,你写 IP 地址要配通配符掩码(Wildcard Mask),它和子网掩码正好相反:

子网掩码:1 表示必须匹配,0 表示忽略。

通配符掩码:0 表示必须匹配,1 表示忽略。

例子:允许 192.168.1.0/24 整个网段:

九、总结

链路聚合带宽大,多条变一逻辑口。
手工 LACP 两模式,速率双工必须同。
LACP 主动看优先级,越小越优当领袖。
负载分担算法多,根据流量选着用。
ACL 门禁控流量,基本高级分得清。
基本只看源 IP,高级五元全匹配。
通配符掩码逆向算,0 要匹配 1 忽略。
规则顺序从上到下,隐含拒绝需记牢。
精确规则排前面,大范围放后头保太平。

技术考试重点分值占比
链路聚合LACP 模式配置、主动端选举、负载分担算法
ACL基本/高级 ACL 区别、通配符掩码、规则顺序、应用调用高(必考)

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询