简介:一份面向思科认证网络工程师(CCNA)备考者的实验手册,正文共三百一十四页,围绕200-120考试大纲所需的路由器与交换机管理技能展开。内容从命令行模式切换、基础参数配置、常用查看命令,到控制台密码与虚拟终端远程登录保护、明文和密文特权密码配置、启动寄存器值区分,再到虚拟局域网划分、交换机间中继链路、虚拟局域网中继协议同步、静态路由及RIP动态路由实施,逐步形成完整实操体系。压缩包内仅一个PDF文件,大小约二点五兆,便于直接下载离线阅读。目前已有七百三十一人学习下载。手册以任务驱动,每个实验均给出拓扑准备、配置步骤和验证要点,尤其针对设备恢复出厂设置、交换机初始化清理等易错环节提供细致指引。读者跟随任务清单逐步操作,即可摸清设备登录、安全防护、路由交换配置的完整链路,系统性提升思科网络设备管理与故障排查能力。
1. 314页的CCNA 200-120实验手册:现在拿出来练还值不值
手里这份314页的CCNA 200-120实验手册,是很多老工程师的入行底稿。它在考试编号上属于2013年发布的CCNA Routing and Switching综合版,覆盖VLAN、静态路由、EIGRP、OSPF、ACL、NAT这些最常被面试追问的协议。你可能觉得200-120早被200-301替换,但实验背后的排查思路——从show命令到抓包验证——一点没过期。
适合两类人:一类是准备CCNA但想看真实设备怎么敲命令的考生;另一类是懂理论但没碰过CLI的新人。手册里的实验通常先给拓扑图,再给目标配置和验证命令,照着敲不难,难的是环境建不起来就卡在第一页。
这篇文章不评价手册里的每一页,而是把它拆成可复现的实验路线,告诉你环境怎么搭、参数怎么给、翻车点在哪。最终你会得到一套能反复用的实验台,而不是一本吃灰的PDF。
2. 跑通手册实验前先搭环境:GNS3还是EVE-NG,参数怎么给
200-120实验手册里的拓扑都不大,最常见的是三台路由器加两台交换机,或者再加一台PC。这种规模下,选择平台的第一标准不是功能全,而是能不能让你把注意力留在CLI上,而不是耗在环境修复上。我见过太多人第一天装GNS3,第二天还在折腾镜像,第三天就放弃了。
先给结论:同一个手册,不要指望一个平台从头做到尾。交换部分用轻量模拟器,路由和排错部分用能跑真实IOS的平台。下面把三类平台讲清楚,再给出一组可以直接照抄的设备参数。
2.1 三类实验平台怎么选:Packet Tracer、GNS3、真机的取舍
市面上做CCNA实验的平台,主流就三样:Cisco Packet Tracer、GNS3、EVE-NG,外加二手真机。我的选型原则很简单:看实验目标是“验证命令能不能敲出来”还是“验证协议行为对不对”。
Packet Tracer是思科官方的学习工具,最大的优点是零成本起步,不用找镜像,拖出交换机就能划VLAN。它的缺点也很明显:命令子集不完整,OSPF的show ip ospf neighbor输出和真机有差异,ACL深度过滤、NAT inside/outside细节行为经常和手册对不上。如果你严格按照314页手册的验证命令,可能会发现某些命令在PT里根本不存在。
GNS3跑的是真实IOS镜像,命令还原度接近真机。它的优势在路由协议,EIGRP、OSPF邻居建立和排错逻辑和真机完全一致。缺点是每台设备都要给内存、选择槽位和接口类型,启动参数不对,会出现接口能up但协议起不来的“玄学问题”。做着做着你会发现,GNS3的另一个价值是叫你提前习惯“黑匣子”:看邻居状态、看路由表、看接口状态,而不是只盯着ping通没通。
EVE-NE-G,这里说成EVE-NG,是GNS3的进阶版,适合需要同时跑十几台设备、把整套拓扑保存下来反复实验的场景。它跑在VM里,通过浏览器操作,配置完成后拓扑可以一键启动,做回归测试很方便。但初次安装要对虚拟化、磁盘分区有一定底子,不然光启动节点就要等五分钟。
真机则是另一条路。如果你手头有1841、2811这种老路由器或2960交换机,做手册里的接口配置、VLAN实验很踏实。缺点是设备噪声大、接口数量固定,三台路由器之间的串口连接需要额外买线,成本不一定比模拟器低。我的经验是:真机留到面试前练手速,日常刷手册用模拟器。
三类平台放在一张表里看会更直观:
| 对比点 | Packet Tracer | GNS3 | EVE-NG |
|---|---|---|---|
| 设备镜像 | 内置,无需准备 | 自备IOS文件 | 自备IOS文件 |
| 命令还原度 | 中,存在命令缺失 | 高,接近真机 | 高,适合多节点 |
| 拓扑规模 | 适合小规模 | 中等规模 | 大规模且可持久化 |
| 交换机支持 | 原生支持 | 支持较弱 | 支持较好 |
| 上手成本 | 最低 | 中等 | 偏高 |
| 适合手册章节 | 前100页交换实验 | 路由与排错实验 | 综合实验与复盘 |
我的落地建议:如果你的设备内存只有8GB,老老实实用Packet Tracer加GNS3的组合,不要在EVE-NG上折腾。如果内存16GB以上,直接上EVE-NG,用它跑手册后半段的OSPF多区域和NAT实验,能明显感觉到比GNS3稳定。
2.2 镜像与设备参数落地:内存、IOS版本、连接方式怎么配
这一节是很多人卡住的地方。GNS3里新建一台路由器,“默认参数”不一定适合手册实验。我用c7200模板举例,给你一套可以直接照抄的参数:
- 平台模板:c7200
- 内存:512MB
- 插槽0:C7200-IO-GE-FE,提供基础管理接口
- 插槽1:PA-GE,提供两个千兆口用于互联
- 串口模块:PA-4T+,用于R1和R2之间的串口链路
- IOS文件:优先选择带“ipbase”特性集的12.4或15.x版本,不要选带“k9”但缺乏路由特性的精简版
这里有一个常见误区:默认内存给到256MB能开机,但一旦同时启动OSPF和EIGRP,CPU会冲高,实验做到一半连show命令都会卡住。把内存提到512MB之后,整个拓扑的响应速度快一个量级。EVE-NG里我习惯给骨干路由器配1核CPU、512MB内存,给交换机配1核、256MB,镜像上传后先在管理页面执行权限修复,否则节点会启动到配置界面又立刻重启。
连接方式也要提前规划。手册里的串口链路要求一端配置clock rate,另一端不用配,这在GNS3里需要选择串联口线,而不是默认的Ethernet。很多人直接在拓扑图上拉一根Ethernet连两个serial接口,结果是接口显示up,但show interface看到的是gi0/0而不是serial0/0,后续所有关于DCE/DTE的命令全部失效,这就是翻车的第一站。
另外,所有设备开机的第一轮配置建议固定这样做:设hostname,设enable secret,关掉域名解析,给VTY配密码。这些不是手册实验目标,但没有它们,你会在telnet登录环节反复被卡。我每次新建拓扑都要花两分钟做基础配置,后面所有实验的粘贴操作才顺畅。
如果你手头有大量PC终端要接入拓扑,可以用VPCS替代物理PC,启动快,支持ping和traceroute。但VPCS不支持发HTTP流量,做ACL拒绝Web访问的实验时,它发不出真实的TCP请求,你会看到ACL计数器总是零。这种情况下换个思路:用GNS3自带的虚拟机,或者用Cloud桥接到物理机的浏览器去发请求。
设备参数准备好之后,还有一个小习惯值得养成:每完成一个实验,把设备的running-config导出成文本文件,命名规则用“实验编号-设备名.cfg”。314页手册做下来,你会攒出几十份配置,后面回看每份配置的差异,比重新翻书快得多。这一步在GNS3里的操作是右键设备,选择“Export config”,保存到固定目录。EVE-NG则在拓扑导出时自动携带配置,重点是要给每个节点起好名字,别用默认的“Router1-1”这种编号。
3. 按手册章节拆出可执行实验:交换、路由、ACL与NAT的推进路线
拿到314页手册后,不建议从第1页顺序读到第314页。200-120考试内容有清晰的模块,手册的章节排布一般也不会偏离这个顺序:交换、路由、安全、NAT。正确的做法是把整本册子拆成三个连续实验块,每块完成后再往下走。下面给出三条推进路线,每条都包含最小配置和验证命令。
3.1 交换实验:VLAN、Trunk、STP的最小配置与验证
交换部分通常占手册三分之一,核心是VLAN划分、Trunk链路和生成树。先用两台交换机和两台PC搭一个最小环境:SW1连接PC-A,SW2连接PC-B,SW1与SW2之间使用gi0/1互联。
实验执行顺序固定为五步。第一步创建VLAN,在SW1和SW2上分别执行vlan 10和vlan 20,并给每个VLAN命名,命名不是必须,但能减少后面排错时看错VLAN编号的概率。第二步把PC接口划入VLAN,在连接PC的接口上执行switchport mode access和switchport access vlan 10,这一步最容易漏的是没有先执行switchport mode access,导致接口处于动态协商状态,划入的VLAN不生效。
第三步配置Trunk。在SW1和SW2的互联接口执行switchport mode trunk,如果设备是旧IOS,还需要先执行switchport trunk encapsulation dot1q。这里有个细节:手册里通常会写“switchport trunk allowed vlan all”,但生产环境不建议这么做,实验环境为了让两个VLAN都能跨交换机传输,可以用默认允许所有VLAN。
第四步验证。show vlan brief能看到VLAN 10和20的端口成员;show interfaces trunk能看到Trunk状态和允许VLAN列表;show spanning-tree vlan 10能看到根桥、端口角色和状态。这三个命令本身就是手册要求的验证点,不是只看ping通。
第五步做VLAN间路由。200-120考试覆盖单臂路由和三层交换两种方式。单臂路由需要在路由器子接口封装dot1q,命令是interface gi0/0.10之后encapsulation dot1q 10和ip address 192.168.10.1 255.255.255.0。三层交换则要在交换机上启用ip routing,然后给VLAN接口配置IP。对比两种方案,三层交换机实验更快,但单臂路由实验能帮你彻底理解VLAN标签如何穿过Trunk链路,建议两个都做一遍。
这里给出交换实验的命令对照表,方便照着敲:
| 实验目标 | 配置命令 | 验证命令 |
|---|---|---|
| 创建VLAN | vlan 10 / name IT | show vlan brief |
| 接口划入VLAN | switchport mode access + switchport access vlan 10 | show interface status |
| Trunk配置 | switchport trunk encapsulation dot1q + switchport mode trunk | show interfaces trunk |
| 单臂路由 | interface gi0/0.10 + encapsulation dot1q 10 | show ip route |
| 生成树状态 | 默认开启,无需配置 | show spanning-tree vlan 10 |
3.2 路由实验:静态路由、EIGRP、OSPF的邻居建立与验证
路由实验是314页手册的重头戏,也是区分“会敲命令”和“会排错”的分水岭。先从静态路由开始,三台路由器R1、R2、R3串行连接,R1连接一个192.168.10.0/24的PC网段,R3连接一个192.168.30.0/24的PC网段,R2在两台路由器之间。
静态路由的关键是写对下一跳地址。在R1上配置ip route 192.168.30.0 255.255.255.0 10.0.12.2,意思是去往R3侧网段的报文交给R2。每一台路由器都配置对应的静态路由后,show ip route能看到S标记的路由。验证时不要只ping,还要在R1上执行traceroute,确认下一跳确实是R2而不是直连接口,这是静态路由最容易出错的地方。
EIGRP实验建议放在静态路由之后。200-120时代的EIGRP是重点,配置顺序为:router eigrp 100,network 10.0.0.0,network 192.168.10.0,然后no auto-summary。这里的network命令是通配符格式,不是反掩码格式,手册里很容易把两者写混。看到show ip eigrp neighbors出现一条邻居记录后,用show ip route查看路由表,看到D标记的条目才算满足目标。
OSPF实验再把难度提升一档。在R1上配置router ospf 1和network 192.168.10.0 0.0.0.255 area 0,R2和R3也做类似声明。验证命令有两条:show ip ospf neighbor看邻居状态,必须显示FULL,不是EXSTART或EXCHANGE;show ip route看O标记的路由条目。OSPF还有一个实践点值得做:配置router-id时用环回接口地址,命令是router-id 1.1.1.1,它能避免路由器重启后Router-ID漂移导致邻居关系重建。
路由实验的排错逻辑比命令本身更值钱。遇到邻居起不来,先看接口是不是no shutdown,再看网络声明是否覆盖了链路接口,最后查两端MTU是否一致。手册里很多实验的结果是在默认MTU下得到的,如果你的串口链路MTU被改过,OSPF会出现邻居状态反复跳的情况。
3.3 ACL与NAT实验:手册里最容易抄错的四个边界条件
ACL和NAT是200-120考试里绕不开的章节,也是314页手册里错误率最高的部分。第一个边界条件是通配符计算。拒绝192.168.10.0这个网段,标准ACL是access-list 1 deny 192.168.10.0 0.0.0.255。很多人会误写成255.255.255.0,配置不会报错,但ACL规则立刻失去作用。通配符是0.0.0.255,不是子网掩码。
第二个边界条件是ACL放置方向。同一个ACL挂在接口的in方向还是out方向,效果完全不同。手册里给出的场景通常是“拒绝网段A访问服务器网段”,此时ACL应该挂在靠近服务器的接口上,方向是in。放在离源最近的接口也不是错误,但要保证整条路径上只有这一个控制点,否则会出现ACL匹配计数增加但流量仍然通的情况。
第三个边界条件是NAT的inside和outside接口。配置ip nat inside source list 1 interface gi0/0 overload之后,还必须在连接内网和外网的接口下分别执行ip nat inside和ip nat outside。这一步漏掉一个,show ip nat translations就是空的。判定方法很简单:源头接口打inside,出口接口打outside,不要根据流量方向临时改。
第四个边界条件是ACL匹配地址。NAT转换前的地址是内网私有地址,不是转换后的公网地址。access-list 1 permit 192.168.10.0 0.0.0.255,配置在nat source list里,指的是把“源地址属于这个网段”的流量进行转换。如果ACL里写成转换后的公网地址,NAT规则会一直命中不了任何报文。
验证ACL和NAT时,不要只看配置。show access-lists能看到每个ACE的匹配计数,这是判断ACL有没有生效的最直接证据。show ip nat statistics能看到转换次数和失败原因。更深入的做法是在路由器上开启debug ip nat,能看到每条报文的转换前源地址和转换后源地址,这个输出能帮你快速区分“ACL没匹配上”和“NAT接口配置错误”。
4. 照着314页做实验的避坑记录:现象、原因、解决
这一章把做实验时最容易翻车的场景集中起来,每一条都是“现象→原因→解决”的真实记录,踩过坑之后再看手册,你会觉得进度突然变快。
4.1 坑一:VLAN之间互ping不通,但接口配置明明正确
现象:PC-A能ping通同VLAN的PC-B,但跨VLAN去ping路由器子接口网关地址不通;show vlan brief和show interface trunk都正常。
原因:最常见的不是VLAN配置错了,而是三层设备没有启用路由能力。单臂路由场景需要路由器子接口配置encapsulation dot1q,但很多人只在物理接口下配了IP,没有创建子接口。三层交换机场景则需要先执行ip routing,否则VLAN间路由功能默认不开启,VLAN接口即使配了IP也不会参与路由转发。
解决:先确认设备类型。如果是路由器,查看show ip route里有没有直连子接口的路由条目;如果是三层交换机,执行完ip routing后再次测试。还不行就检查PC的网关地址是否配置为对应VLAN接口的IP,很多“VLAN间不通”其实是PC网关写错了,和交换机没有关系。
4.2 坑二:OSPF邻居卡在EXSTART/EXCHANGE,一直不进入FULL
现象:show ip ospf neighbor显示邻居状态停留在EXSTART或EXCHANGE,偶尔能到FULL,但过几分钟又掉回DOWN。
原因:最典型的原因是两台路由器互联接口的MTU不一致。GNS3里不同插槽模板创建的接口默认MTU可能出现差异,OSPF发送数据库描述报文时携带相应字段,MTU不匹配会导致双方持续协商状态不结束。其次,如果其中一端接口开启了ip ospf network point-to-point,另一端保持默认broadcast,也会引起状态重置。
解决:在两台路由器互联接口下配置ip ospf mtu-ignore,这是最快解决实验环境问题的方法。如果生产环境不想用这个命令,就把两端接口MTU统一改成相同值。做完之后执行clear ip ospf process重置邻居关系,观察两分钟,确认状态稳定在FULL。
4.3 坑三:ACL加进去以后,NAT转换表里一条记录都没有
现象:配置了access-list和ip nat inside source list,但show ip nat translations没有任何输出,内网PC访问外网失败。
原因:几乎都是因为接口上没有打ip nat inside和ip nat outside标签。第二个常见原因是ACL匹配了错误网段,比如把内网段写成192.168.10.1而不是192.168.10.0,由于ACL精确匹配主机地址范围,其他主机的流量就无法进入NAT转换列表。
解决:先执行show ip nat statistics查看接口标签和转换次数,确认连接外网的接口已标记。再执行show access-lists观察计数,如果计数在增长说明ACL有效,问题在NAT配置;如果计数为零,回到ACL部分重新计算通配符。我见过有人把源地址列表用反向掩码写,直接在无报错情况下让所有流量绕过NAT,这种隐藏逻辑错误是排查时最耗费时间的一类。
4.4 坑四:EIGRP邻居显示为零,router配置逐字母核对无误
现象:Router EIGRP配置命令和书上完全一致,自治系统号相同,network也包含链路接口,但show ip eigrp neighbors里什么都没有。
原因:EIGRP要求两端接口必须处于up/up状态,而且K值要一致。实验环境里最常见的是链路接口被no shutdown后没有等待收敛,EIGRP启动后Hello报文已经发出,但因为接口还在初始化状态,第一次接收周期被错过。另一部分是模拟器里接口默认速率极低,Hello间隔按默认发送时会丢包,导致邻居无法建立。
解决:在排错之前先执行show ip interface brief,确认所有参与EIGRP的接口都是up/up。然后在路由器上执行show ip protocols,对比自治系统号和network声明。确认接口和AS都正确后,在两端接口下执行shutdown再no shutdown,重置邻居关系,大部分情况能恢复。如果仍然为零,对比两端k值设置,注意默认的k1/k2/k3/k4/k5,不要手动改动后忘恢复。
4.5 坑五:实验做完保存,重启模拟器全没了
现象:所有配置都生效了,实验也验证通过了,关闭GNS3工程后第二天重新打开,设备回到初始状态,之前的配置全部消失。
原因:模拟器和真实设备不一样,配置只保存在running-config中时,工程关闭后所有运行态都会被释放。很多人没有养成copy running-config startup-config的习惯,也没有在GNS3里导出工程配置。
解决:每完成一个分节实验,就在每台设备上执行write memory或copy running-config startup-config。同时,在GNS3右键设备选择“Export config”,保存一份独立配置文件到本地。EVE-NG用户需要在拓扑正常停止时等待配置写入完成,不要直接强制关闭虚拟节点。我自己的习惯是每周末把所有配置文件打包一次,命名带日期,这样三个月后翻回来,还能清楚看到每个阶段做了哪些改动。
5. 把200-120实验升级到200-301:三个值得保留的验证习惯
200-120已经被200-125和200-301替换,EIGRP从核心考试大纲中移除了,但OSPF、VLAN、ACL和NAT仍然是重点。这份314页手册的价值体现在实验方法上,而不是考试编号本身。把老实验迁移到新大纲,我建议保留三个验证习惯,它们能在新考试和真实运维中都发挥作用。
第一个习惯:每次实验结束后,用show ip route逐条分析路由表,而不是只看ping的结果。ping通只代表数据链路通,不能解释路径选择。手册里有一个静态路由实验,R1到R3网段有两条路径,很多人在R1上直接写一条默认路由,ping通了就认为实验通过。完整的验证应该是show ip route后看到具体的S或O条目,再确认下一跳地址。这个习惯带到200-301,OSPFv2和v3实验的排错效率会明显提升。
第二个习惯:改配置之前先导出一份基线配置,改完做差异对比。在GNS3里导出路由器配置到文本文件,实验完成后再次导出,用文本比对工具查看差异。这个习惯能快速定位“这次改动是否只影响了预期部分”。200-301的ACL和NAT实验里,往往改一条接口方向就会导致其他策略失效,没有基线做diff,排查起来像在黑箱里摸。
第三个习惯:使用条件化debug,不要一上来就debug ip all。做NAT实验时,我通常在路由器上配置一条ACL只匹配测试PC的地址,然后执行debug ip packet [ACL号],这样可以只看目标报文的转发过程,避免刷屏和拖垮设备。这个技巧在手册里很少被强调,但在GNS3多设备环境下,恰好能省掉大量等待时间。
迁移到200-301时,EIGRP实验可以直接跳过,但OSPF部分要做两次:一次在GNS3上做多区域,一次在EVE-NG上验证相同配置的输出差异。我每次拿到新实验手册,第一件事是先把实验编号和验证命令抄入一张表格,完成一个勾一个,这个习惯让我少走了很多回头路。希望帮到你。
本文还有配套的精品资源,点击获取