简介:这是面向HCIA备考者的一套华为eNSP综合实验资源,覆盖路由协议、交换技术、VLAN划分、ACL安全配置等基础网络技能,适合正在准备华为认证或希望强化eNSP操作能力的学习者。压缩包共8个文件,其中3个xml为PC设备配置,3个efz为设备flash存储文件,配合1个topo拓扑文件和1个txt配置说明,可在eNSP中直接导入拓扑并还原实验环境,省去手动搭建与初始化设备的时间。整包仅10KB,轻量便携,便于随时练习与复盘。已有4838人学习下载,是高频使用的HCIA综合练习资料。通过该实验可完整走通设备初始化、VLAN间通信、RIP/OSPF动态路由配置、ACL流量过滤及连通性测试等关键环节,既加深理论理解,也能积累常见排错思路,适合按txt文档分步对照实操,快速提升中小型网络配置与维护能力。 HCIA的模拟器实验,最难的不是某个命令,而是把一堆命令在同一个拓扑里正确串起来。最近重新整理 eNSP 上的综合实验,发现很多准备考 HCIA 的朋友都在同一个地方卡住:VLAN 会配、OSPF 会配、NAT 也会配,但一旦要求“全网互通、网关高可用、还能控制互访”,就不知道先敲哪台设备、后敲哪台设备。
这篇文章用一个我常跑的 eNSP 综合拓扑,完整过一遍 HCIA 路由交换方向的核心考点。实验覆盖 VLAN、Trunk、VLANIF、OSPF、VRRP、DHCP、NAT、ACL、端口镜像这些内容,基本把考试里最常碰到的知识点串成一张图。不管你是在准备 HCIA 认证,还是刚接触 eNSP 想找个完整案例练手,都可以照着这份思路搭一遍,配完以后再回头看那些单个知识点,理解会完全不一样。
1. 实验需求解析与拓扑设计思路
1.1 综合实验到底在考什么
HCIA 的考试不会只让你敲一条命令,而是给一个业务场景,考察你“能不能把网络搭起来”。这个综合实验我设计成一个小型企业内网:有办公区、研发区、服务器区,核心设备要做冗余,出口要能做地址转换,不同部门之间还要有一定的访问控制。
考点可以拆成这么几条:
- 二层链路:VLAN 划分、Trunk 链路配置、Access 口配置。
- 三层网关:VLANIF 接口充当各 VLAN 的网关,配合 VRRP 做网关冗余。
- 动态路由:核心交换机与出口路由器之间跑 OSPF,让全网路由自动收敛。
- 业务下发:用 DHCP 给终端分配 IP 地址。
- 出口安全:NAT 让私网地址能访问公网,ACL 限制部门间互访。
- 运维手段:端口镜像抓包分析,验证数据转发是否正常。
把这些考点放在一张拓扑里,你会发现它们不是孤立的。VLAN 是基础,OSPF 负责路由,VRRP 保证网关不中断,NAT 解决出口问题,ACL 控制安全策略。每个知识点都有明确的位置,不是为了配而配。
1.2 拓扑结构和地址规划
实验设备我用这些:两台 AR2220 路由器(R1、R3),两台 S5700 三层交换机(SW1、SW2),两台 S3700 二层交换机(SW3、SW4),加几台 PC 和一台服务器。SW1 和 SW2 做双核心,SW3、SW4 做接入,R1 是企业出口路由器,R3 模拟运营商侧设备。
地址规划我放在一张表里,建议你自己做实验时也这样列清楚,不然配置到后面很容易乱。
| VLAN / 链路 | 网段 | 网关 / 地址 | 用途 |
|---|---|---|---|
| VLAN 10 | 192.168.10.0/24 | 虚拟网关 192.168.10.254 | 办公 PC |
| VLAN 20 | 192.168.20.0/24 | 虚拟网关 192.168.20.254 | 研发 PC |
| VLAN 30 | 192.168.30.0/24 | 虚拟网关 192.168.30.254 | 服务器区 |
| SW1-R1 互联 | 10.0.0.0/30 | SW1: 10.0.0.2,R1: 10.0.0.1 | 核心到出口 |
| SW2-R1 互联 | 10.0.1.0/30 | SW2: 10.0.1.2,R1: 10.0.1.1 | 核心到出口 |
| R1-R3 互联 | 100.1.1.0/30 | R1: 100.1.1.1,R3: 100.1.1.2 | 出口公网链路 |
| R3 Loopback | 8.8.8.8/32 | 模拟公网服务器 | 测试 NAT 用 |
设备连接关系:SW1 与 SW2 之间跑 Trunk,SW1 下接 SW3,SW2 下接 SW4;SW1 与 SW2 分别连接 R1,R1 再上联到 R3。PC1 接在 SW3 上划入 VLAN 10,PC2 接在 SW4 上划入 VLAN 20,服务器接在 SW1 上划入 VLAN 30。
1.3 为什么选双核心而不是单核心
很多初学者会问,既然核心交换机能做三层路由,一台设备不就够了吗?单核心省设备、省配置,但有一个致命问题:只要核心交换机宕机,整个内网就瘫痪。真实企业里不可能接受这种风险,所以 HCIA 综合实验里我很推荐用双核心加 VRRP 的结构。
SW1 和 SW2 同时作为各自 VLAN 的网关,平时由 SW1 承担转发,SW2 作为备份。一旦 SW1 的上行链路或设备本身出问题,VRRP 会自动把网关切换到 SW2,终端的网关地址不用变,业务几乎无感知。这个设计思路在面试和实际运维里也经常被问到,练一次比死记硬背概念有用得多。
2. 基础链路配置:VLAN、Trunk 与 VLANIF
2.1 VLAN 规划和 Trunk 链路配置
先把二层的底子打好。SW1、SW2 上创建 VLAN 10、20、30,SW3、SW4 上只要创建需要用到的 VLAN 10 和 20 就行。很多人在接入交换机上忘了创建 VLAN,回头 Trunk 放行了也还是不通,原因就在这里。
SW1 核心配置:
sysname SW1 vlan batch 10 20 30SW3 接入交换机配置:
sysname SW3 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan all interface GigabitEthernet0/0/10 port link-type access port default vlan 10Trunk 口的作用是让多个 VLAN 的流量在同一条物理链路上传输。注意port trunk allow-pass vlan all这条命令,如果只写成port trunk allow-pass vlan 10,VLAN 20 的流量在这个口上就会被丢掉。eNSP 里默认 Trunk 只放行 VLAN 1,所以每次配完 Trunk 最好用display port vlan检查一下。
SW1 和 SW2 之间的核心链路同样配成 Trunk,并且要放行全部业务 VLAN。这里我偷了个懒,没有做 Eth-Trunk 链路聚合,实际项目中核心之间一般会做链路聚合来增加带宽和可靠性。HCIA 考点里有 Eth-Trunk,想做进阶练习的话,可以把这条链路换成 Eth-Trunk 1,两个接口打包成一个逻辑口,配置原理是一样的。
2.2 VLANIF 接口与 VRRP 网关协同
三层交换机上的 VLANIF 接口才是每个 VLAN 的网关。SW1 上配置如下:
interface Vlanif10 ip address 192.168.10.251 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode timer delay 20 interface Vlanif20 ip address 192.168.20.251 255.255.255.0 vrrp vrid 20 virtual-ip 192.168.20.254 interface Vlanif30 ip address 192.168.30.251 255.255.255.0 vrrp vrid 30 virtual-ip 192.168.30.254SW2 上的 VLANIF 地址分别改成 192.168.10.252、192.168.20.252、192.168.30.252,VRRP 只配置virtual-ip,优先级保持默认的 100。这样 SW1 是 Master,SW2 是 Backup。PC 的网关统一指向虚拟 IP,也就是 192.168.x.254。
VRRP 的原理可以这么理解:SW1 和 SW2 在同一个网段里,两个真实 IP 是 251 和 252,但它们对外“报团”提供一个虚拟 IP 254。谁优先级高,谁就负责真正处理发往 254 的流量。preempt-mode timer delay 20的意思是,链路恢复后 SW1 要等 20 秒再抢回 Master 身份,避免主备切换太频繁导致网络闪断。
2.3 交换机基础配置容易踩的坑
VLANIF 配了但接口不 UP,先查这个 VLAN 在交换机上有没有创建,VLANIF 接口不会自动生成。
Trunk 链路两端的 PVID 和允许列表要保持一致,尤其别忽略默认只放行 VLAN 1 的问题。
接入 PC 的接口一定要是 Access,并且绑定正确的默认 VLAN。如果 Access 口忘配port default vlan,PC 会被丢进 VLAN 1,和业务 VLAN 完全隔离。
华为设备接口默认是开启的,不需要undo shutdown,但如果从别处复制配置过来,要留意有没有 shutdown 残留。eNSP 里接口状态异常时,先用display interface brief看协议状态是不是 UP。
3. 路由与高可用:OSPF + VRRP 实战
3.1 OSPF 配置要点与 Router-ID 的教训
二层链路和网关做完以后,终端能访问自己的网关,但跨网段还不行,因为交换机上还没有全网路由。这个实验里我用 OSPF 把 SW1、SW2、R1 的路由串起来。
SW1 的 OSPF 配置:
ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 10.0.0.0 0.0.0.3 network 10.0.1.0 0.0.0.3SW2 的 router-id 改成 2.2.2.2,R1 的 router-id 改成 3.3.3.3。Router-ID 在 OSPF 区域内必须唯一,否则邻居关系会一直震荡。我见过有人所有设备都配成 1.1.1.1,结果邻居状态起不来,排了半天才发现是 Router-ID 冲突。
另外注意反掩码。10.0.0.0/30 的反掩码是 0.0.0.3,很多新手会写成 0.0.0.7,一写错,OSPF 宣告的网段范围就不对了,邻居关系能起来,但路由表会莫名缺路由。
3.2 静默接口和默认路由下发
连接 PC 的 VLANIF 接口其实不需要发送 OSPF Hello 报文。终端设备不会参与 OSPF,所以应该在 OSPF 进程里把这些接口设置成静默接口:
ospf 1 silent-interface Vlanif10 silent-interface Vlanif20 silent-interface Vlanif30注意,静默接口不影响直连路由发布。VLANIF 10 的网段依然会被 OSPF 通告出去,只是不再主动建立邻居关系。这个细节在排错时很关键,经验不足的人看到接口明明 UP,OSPF 邻居却只有两个,容易误判为故障。
R1 连接运营商,需要给内网下发一条默认路由。先在 R1 上写静态默认路由,再通过 OSPF 通告到内部:
ip route-static 0.0.0.0 0.0.0.0 100.1.1.2 ospf 1 default-route-advertisedefault-route-advertise只有在设备本身存在默认路由时才会生效,所以静态路由要先配置。配完以后,SW1 和 SW2 的路由表里就能看到一条标记为 OSPF 的默认路由,指向 R1。
3.3 验证 OSPF 邻居和 VRRP 主备状态
配置到这步,先别急着配 DHCP 和 NAT,做一次完整验证。命令如下:
display ospf peer brief display ip routing-table display vrrpSW1 上应该能看到 OSPF 邻居里有 SW2 和 R1,状态是 Full。路由表里 192.168.10.0、192.168.20.0、192.168.30.0 这些网段都在,并且有一条默认路由。
display vrrp可以看到 VLANIF 10、20、30 的虚拟 IP 都是 10.254、20.254、30.254,SW1 的角色是 Master,SW2 是 Backup。可以手动在 SW1 上执行shutdown某个 VLANIF 接口,观察 VRRP 是否自动切换到 SW2。eNSP 里这个切换非常直观,PC 持续 ping 网关,中断时间也就是一两秒的事。
4. 业务接入与出口安全:DHCP、NAT、ACL 和端口镜像
4.1 用核心交换机做 DHCP 服务器
终端设备数量多的时候,手动配 IP 不现实。这个实验里我把 DHCP 服务器放在 SW1 上,因为 SW1 本身就是 VLAN 网关,PC 的 DHCP 请求广播可以直接到达,不需要额外的 DHCP Relay。
SW1 配置:
dhcp enable ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 dns-list 114.114.114.114 interface Vlanif10 dhcp select globalVLAN 20 的地址池同理,网关指向 192.168.20.254。配置完成后,PC 的网络设置选择 DHCP,然后在 eNSP 的 PC 命令行里执行ipconfig,能看到自动获取的地址、网关和 DNS。如果获取不到地址,优先检查三件事:dhcp enable有没有全局开启,VLANIF 接口下有没有执行dhcp select global,VLANIF 接口状态是否 UP。
如果以后实验改成服务器在远端网段,就需要在 VLANIF 接口下配置dhcp relay,并指定 DHCP 服务器的 IP。HCIA 里这个知识点叫 DHCP 中继,原理也不复杂:终端广播请求到网关,网关再单播转发给服务器。
4.2 出口 NAT 和静态路由配合
内部 PC 要访问 R3 上模拟的公网服务器 8.8.8.8,必须做 NAT。在 R1 上配置一个基本 ACL,匹配内网网段,然后在出接口上调用:
acl number 2000 rule 5 permit source 192.168.0.0 0.0.255.255 interface GigabitEthernet0/0/0 nat outbound 2000这里用 Easy IP 方式,直接借用出口接口的公网地址做转换,最适合小型网络。要注意 ACL 反掩码,0.0.255.255 匹配的是 192.168.0.0/16 这个范围。如果你只想匹配 192.168.10.0/24 和 192.168.20.0/24 两个网段,最好分开写两条 rule,避免把服务器网段也 NAT 出去。
R3 作为运营商模拟设备,需要配置回程路由,否则数据包出去以后回不来:
ip route-static 192.168.0.0 255.255.0.0 100.1.1.1验证时,用 PC ping 8.8.8.8,能通就是成功。然后在 R1 上执行display nat session all,可以看到内网地址和公网地址的转换关系。如果 ping 不通,先看 PC 到网关通不通,再看 R1 有没有默认路由,最后确认 R3 有没有回程路由。这个排查顺序能帮你快速缩小问题范围。
4.3 ACL 互访控制与端口镜像配置
安全需求是研发部门的电脑不能访问服务器区,但办公区可以。在 SW1 上配置高级 ACL,然后在 VLANIF 接口上调用:
acl number 3001 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 10 permit ip interface Vlanif20 traffic-filter inbound acl 3001traffic-filter inbound表示进入 VLANIF 20 的流量先匹配 ACL 规则。来自 VLAN 20 的流量如果目标是 VLAN 30,就被丢弃。这里注意 ACL 匹配顺序,deny 规则要放在前面,permit 规则兜底放行其他流量。配置完以后,PC2 ping 服务器应该不通,PC1 ping 服务器正常。
运维侧我还加了端口镜像配置。比如想抓服务器收到的流量,可以在 SW1 上把服务器接入接口的流量复制到观察口:
observe-port 1 interface GigabitEthernet0/0/24 interface GigabitEthernet0/0/10 port-mirroring to observe-port 1 both观察口不要再接业务主机,直接接一台装了 Wireshark 的电脑,就能实时看到服务器收发报文。镜像方向可以选择both、inbound、outbound,实际抓包时按需选择即可。排查丢包、异常访问这类问题,端口镜像比看计数器直观得多。
4.4 完整验证流程和排错速查表
整个实验做下来,建议按下面的顺序验证一遍:
- 查看各设备接口状态,确认 Trunk 和 Access 口都正常。
- PC 用 DHCP 获取地址,测试同 VLAN 内互通。
- 测试跨 VLAN 互通,比如 PC1 ping PC2。
- 核心交换机上查看 OSPF 路由,确认全网路由完整。
- 测试 PC 访问 8.8.8.8,验证 NAT 和默认路由。
- 测试 ACL 效果,确认受限访问被阻断。
- 抓包分析关键流量,验证端口镜像生效。
| 故障现象 | 可能原因 | 排查命令 | 处理方式 |
|---|---|---|---|
| 同一 VLAN 内不通 | Trunk 未放行 VLAN或 Access 口 VLAN 配错 | display port vlan | Trunk 下配置 allow-pass vlan all |
| 跨 VLAN 不通 | VLANIF 未创建 / OSPF 未宣告 | display ip routing-table | 检查 OSPF network 和路由表 |
| OSPF 邻居起不来 | Router-ID 冲突 / 反掩码错误 | display ospf peer brief | 修改 Router-ID,核对 wildcard |
| PC 获取不到 IP | 全局 dhcp 未开 / 接口未选 global | display ip pool | 开启 dhcp enable,接口执行 dhcp select global |
| NAT 不通 | R3 无回程路由 / ACL 未匹配 | display nat session all | 配置回程路由,检查 ACL 规则 |
| VRRP 双 Master | 抢占参数配置异常 | display vrrp | 检查优先级和 preempt-mode 配置 |
| 镜像口无数据 | observe-port 未生效 / 方向错误 | display observe-port | 确认观察口和镜像方向配置正确 |
我在实际操作中最深的体会是:这个实验不要一台设备配完就急着去看效果,一定要按照“二层 → 三层 → 路由 → 出口”的顺序推进。每个阶段都有明确的验证命令,通过了再往下走,出了问题也能直接锁定在哪层。eNSP 偶尔会出现设备启动失败或者接口状态异常的情况,先检查本机虚拟化环境是否正常,然后把设备重启一次,大部分模拟器毛病都能解决。基础综合实验跑通之后,再去尝试 SRv6、WLAN 这类进阶实验,你会发现网络原理是相通的,复杂功能都是在这些基础能力上叠加出来的。
本文还有配套的精品资源,点击获取