备考华为HCIA路由交换认证的同学,很多人都是在第二章TCP/IP这儿开始懵的。不是说这章有多少高深算法,而是它突然把“网络设备怎么运转”这层窗户纸捅破了:IP、掩码、ARP、TCP、UDP、ICMP,每一个都对应着后面实验里的实际现象。我自己带过不少考HCIA的新人,也见过刷题刷到眼熟、但一开eNSP就不知道从哪下命令的情况。这篇就把第二章拆开揉碎,结合华为VRP命令和eNSP里的真实实验场景,把TCP/IP真正讲成你能用来排错、配置、看懂路由表的语言。不管你是在备考、刚入职做网络运维,还是想在华为ICT大赛上拿个成绩,这篇都很对路。
1. 为什么说TCP/IP是路由交换的“底料”
很多教材上来就丢一个四层模型,然后开始背协议端口,学生也背了,但真遇到网络不通还是抓瞎。问题不在记忆,在于没把分层和排错联系起来。TCP/IP模型在华为HCIA资料里通常分成四层:网络接口层、网络层、传输层、应用层。工程实践里更常把物理层和数据链路层拆开看,所以你会看到“五层”的说法,这不冲突,只是观察粒度不同。
1.1 分层的价值不是考试,而是排错定位
分层的最大意义,是让你在网络出问题时能快速把范围缩到某一层。就好比寄快递,你只需要把包裹交到快递点、知道单号能查,不需要亲自去开货车;某一环出了问题,你知道该找快递公司还是该找电商平台。
网络排错也一个道理:PC之间ping不通,先问“物理链路有没有起来”,这就是物理层;再问“同网段通不通、跨网段通不通”,这就扯到数据链路层和网络层;如果ping通但网页打不开,那就去传输层和应用层找原因。HCIA考试喜欢让你判断“某个故障最可能是哪一层”,你只要先建立起这套定位思维,比死记结论管用得多。
1.2 路由交换岗位眼里,一次转发经历了什么
假设PC1要访问PC3,PC1知道PC3不在同一个网段,就把报文交给默认网关。网关路由器收到数据帧,解封装看到目标IP,查路由表,找到匹配的路由项,重新封装成新的数据帧,从对应接口送出去。这个过程中,源IP和目标IP基本不变,但源MAC和目标MAC每跳都在变。
这句话是整个转发逻辑的核心,也是HCIA面试或上机时最常被追问的点。你要是理解了“IP定位终点、MAC负责每一跳”,再看路由表、看ARP表、看ping结果,就会有种豁然开朗的感觉。后面所有实验,本质上都是在验证这件事。
2. IP编址:把网段和掩码玩明白,再谈路由
网络层里最重要的就是IP地址。HCIA对IPv4地址的要求不只是会配,还要会算、会判断、能设计网段。很多新人栽在子网划分上,不是公式不会,而是不知道划分后地址到底怎么用。
2.1 IPv4地址的分类与私有地址,一张表理清
IPv4地址32位,用点分十进制表示。传统分类是A、B、C、D、E:
| 类别 | 第一字节范围 | 用途 | 默认掩码 |
|---|---|---|---|
| A | 1~126 | 大型网络 | 255.0.0.0(/8) |
| B | 128~191 | 中型网络 | 255.255.0.0(/16) |
| C | 192~223 | 小型网络 | 255.255.255.0(/24) |
| D | 224~239 | 组播 | 无 |
| E | 240~255 | 实验保留 | 无 |
考试经常挖两个坑:一是127.x.x.x是回环地址,虽然看起来像A类,但不算普通可用地址;二是只要看到192.168开头的私有C类、10开头的私有A类,要能脱口而出对应掩码。私有地址在HCIA里也是高频判断点:10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。企业内网几乎都用这三段,这不只是为了省公网地址,更是安全设计的基础,所以考网络工程师的人必须对它们敏感。
2.2 子网划分实操:从一个/24开始拆
子网划分的本质是借用主机位。比如一个网段10.1.0.0/24,要分成4个子网,每个子网至少能放50台主机,怎么算?
先确认主机位:/24表示主机位8位。要分4个子网,需要借2位,因为2的2次方等于4。借位后掩码变成/26,也就是255.255.255.192。此时每个子网的主机位是6位,可用主机数等于2的6次方减2,也就是64减2等于62台,满足50台的需求。
四个子网分别是:10.1.0.0/26、10.1.0.64/26、10.1.0.128/26、10.1.0.192/26。以10.1.0.64/26为例,可用地址是10.1.0.65到10.1.0.126,其中10.1.0.127是广播地址。HCIA考试经常把“为什么可用地址减2”当成送分题,也是送命题:因为网络地址和广播地址不能配给主机。
2.3 不用计算器,也能迅速回答可用主机数
我一般建议考生把常用前缀的可用主机数背下来,做题速度会快很多:
- /30可用2个地址,常用于路由器之间的链路
- /29可用6个地址
- /28可用14个地址
- /27可用30个地址
- /26可用62个地址
- /25可用126个地址
- /24可用254个地址
看到题里给一个/29网段,问能配几台设备,答案是6。为什么不是8?还是那两个字:减二。这类题在HCIA题库里出现频率非常高,属于必拿分项。记住:广播地址全1、网络地址全0,这是一切子网计算的起点。
3. TCP与UDP:传输层里藏着应用的脾气
传输层对路由交换工程师来说,更多体现在ACL策略、端口排查和协议分析上。HCIA不会让你去写TCP协议栈,但你要能说清楚TCP和UDP到底差在哪,以及网络策略里为什么总跟端口打交道。
3.1 TCP的可靠,是怎么做到的
TCP是面向连接的、可靠的、按序传输的协议。它的可靠不是一个玄学口号,而是有一整套机制:序列号保证报文按顺序组装,确认应答告诉发送方“我收到了”,超时重传处理丢包,滑动窗口控制流速,避免接收方被淹没。这些机制里随便挑一个,都能在华为设备上用现象验证。
三次握手是HCIA必考:客户端发SYN,服务器回SYN+ACK,客户端再回ACK。三次握手的意义是让双方都确认彼此的收发能力正常。你想想,如果只有两次握手,服务器没法确认客户端能不能收到自己的报文,后面传数据就可能白传,这就是为什么要多握一次。
断开连接则是四次挥手:发FIN、回ACK、对端也发FIN、再回ACK。考试喜欢问“挥手中哪个状态最容易出现在服务器上”,答案是TIME_WAIT。为什么?主动关闭连接的一方要等足够长时间,确保最后一个ACK能送到对方手里,同时让网络上残留的报文自然消亡,避免污染后续连接。这个细节放在真实网络里就是:一台繁忙的服务器如果大量连接处于TIME_WAIT,你会看到端口资源被临时占住,影响新建连接。
3.2 UDP的取舍:要快就不要太纠结
UDP无连接、无确认、无重传,把可靠性完全交给上层。它不保证不丢,但有更低的延迟和更少的开销。视频通话、直播、语音、DNS查询,用的都是UDP为主。
HCIA考试里有个经典判断题:“既然TCP可靠,那所有应用都应该用TCP。”这是错的。实时音视频用TCP会有一个明显问题:一旦网络抖动丢包,TCP会重传,重传的数据到达时可能已经晚了,视频反而更卡。所以实时性敏感的业务选择UDP,文件传输、网页浏览这种不允许错字的场景才选TCP。
3.3 华为ACL里怎样和端口打交道
理解了传输层,你就能看懂ACL配置里的逻辑。在华为设备上,ACL除了能匹配源目IP,还能匹配传输层的协议和端口。比如要放行内网访问某台服务器的HTTPS流量,规则写起来是这个样子:
acl 3001 rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 10.0.30.10 0.0.0.0 destination-port eq 443这里的443就是TCP端口,说明ACL不只是三层过滤工具,它是三层四层联动的。HCIA考试不会要求你背ACL规则细节,但会让你判断:一条规则只写了permit ip,能不能过滤特定端口?答案是不能。这就是很多人刷题库时掉进去的坑。
4. ARP与ICMP:两个排错好帮手
排网络故障时,ARP和ICMP是出场率最高的两个协议。一个负责把IP地址翻译成MAC地址,一个负责给你回显网络是否可达。HCIA考试把它们放在TCP/IP协议栈这一章,是因为它们的现象最直观:display arp能不能看到表项,ping能不能收到回显,直接决定你的排错方向。
4.1 用eNSP观察一次ARP的完整过程
先想一个问题:网络层用IP定位目标,但数据在以太网里靠MAC地址传递,两者怎么对应起来?答案就是ARP。当主机知道目标IP、但不知道MAC时,会在局域网里广播一个ARP请求:“谁是这个IP,请告诉我你的MAC地址。”目标设备收到后单播回复ARP应答,请求方把结果写进ARP缓存表。华为设备上可以用display arp查看这张表,也能看到老化时间。
在eNSP里做一个小实验:给两台PC配上同一个网段的IP,在一端ping另一端之前,先在交换机上display arp,大概率看不到对方表项;ping通之后再看,表项出现了。这个过程能直观验证“ping触发ARP”。记得一个要点:ARP请求是广播,ARP应答是单播。HCIA考试如果问“ARP请求发往的地址是什么”,答案是广播MAC地址FF-FF-FF-FF-FF-FF,不是某个具体MAC。
4.2 ping和tracert:网络测试的两个标准手势
ICMP最常见的应用就是ping。ping发送回显请求(类型8),对端回回显应答(类型0)。如果你收到“Request time out”,可能是路径不通、设备禁ping、也可能是防火墙策略丢包;如果收到“Destination host unreachable”,说明有路由器明确告诉你“我查不到这条路由”,这两者排错方向完全不同。HCIA考试特别喜欢把这两个现象放在一起考。
检查网络连通性时,我习惯先用ping测网关,再ping跨网段目标,最后用tracert看路径。在华为VRP上,tracert的原理就是利用TTL超时:先发一个TTL等于1的报文,第一跳路由器收到后TTL减为0,回一个ICMP超时消息,于是你看到了第一跳;然后TTL等于2,看到第二跳,以此类推。哪天ping不通但tracert能走通一部分,基本能把故障卡在两跳之间。
5. 实战:在eNSP里把静态路由真正跑通
TCP/IP章节如果只停留在概念,过两天就忘。HCIA的考试和实际工作都要求你会上手。下面我用eNSP搭一个最小三网段环境,把IP、静态路由、路由表验证全部走一遍。这个实验不算复杂,但它能串起前面所有知识点。
5.1 实验拓扑与地址规划
三台路由器R1、R2、R3串行连接。R1左侧接PC1所在的192.168.10.0/24网段,R3右侧接PC3所在的10.0.30.0/24网段,中间两个互联网段分别是10.0.12.0/24和10.0.23.0/24。PC1想访问PC3,必须经过R1转发给R2,R2转发给R3。如果不用任何动态路由协议,就得手动告诉每台路由器“去某个网段走哪条路”,这就是静态路由存在的意义。
| 设备 | 接口 | IP地址 | 对端设备 |
|---|---|---|---|
| R1 | GE0/0/0 | 10.0.12.1/24 | R2 GE0/0/0 |
| R1 | GE0/0/1 | 192.168.10.1/24 | PC1 |
| R2 | GE0/0/0 | 10.0.12.2/24 | R1 GE0/0/0 |
| R2 | GE0/0/1 | 10.0.23.2/24 | R3 GE0/0/0 |
| R3 | GE0/0/0 | 10.0.23.3/24 | R2 GE0/0/1 |
| R3 | GE0/0/1 | 10.0.30.1/24 | PC3 |
5.2 华为CLI逐条配置与验证
第一步,配置接口IP。以R1为例,eNSP里连上设备后进入系统视图,给两个接口分别配上地址:
system-view interface GigabitEthernet0/0/0 ip address 10.0.12.1 255.255.255.0 quit interface GigabitEthernet0/0/1 ip address 192.168.10.1 255.255.255.0 quitR2和R3按表里的地址依次配置。配完后,用display ip interface brief看看接口状态,重点看物理状态和协议状态是不是都是up。这一步很多人容易漏,接口没up,后面配再多路由也没用。
第二步,配置静态路由。R1要去10.0.30.0/24,下一跳只能是R2的10.0.12.2;R3要去192.168.10.0/24,下一跳只能是R2的10.0.23.2;R2两边都要通,所以配两条:
[R1]ip route-static 10.0.30.0 24 10.0.12.2 [R2]ip route-static 192.168.10.0 24 10.0.12.1 [R2]ip route-static 10.0.30.0 24 10.0.23.3 [R3]ip route-static 192.168.10.0 24 10.0.23.2这里有个容易混淆的点:静态路由里写的目标网段和下一跳,必须是设备自身能理解的、可达的地址。比如R1写下一跳10.0.12.2,这个地址在R1的直连网段里,所以R1知道该从哪里把报文送出去。HCIA考生经常会问“为什么R1不能直接把下一跳写成10.0.30.1”,因为R1根本不知道10.0.30.0/24在哪,更不知道往哪儿走才能到10.0.30.1。下一跳地址一定得是当前设备已知可达的,这是静态路由的黄金规则。
第三步,验证通没通。在PC1上ping PC3的地址,或者在R1上执行:
ping 10.0.30.1如果通了,再逐台看路由表:
display ip routing-tableR1的路由表里应该能看到一条静态路由,目标10.0.30.0/24,下一跳10.0.12.2。再看看R2的表,两条静态路由都显示为Static,优先级60。华为路由表里直连路由优先是0,静态是60,这个优先级决定了路由的选用顺序。如果一条路由同时被静态和OSPF学到,华为设备会优先选静态,因为OSPF内部优先级是10,但这说的是华为的实现,考试里不要搞混。
5.3 路由递归与转发过程还原
从这个实验里你能清晰看到一次跨网段访问的全过程:PC1发出报文,目标IP是10.0.30.3,网关指向192.168.10.1。R1收到后查路由表,匹配到静态路由10.0.30.0/24,下一跳10.0.12.2。关键点来了:R1表里并没有“到10.0.12.2怎么走”这个疑问,因为10.0.12.0/24是R1的直连网段,所以R1直接查ARP表,把10.0.12.2解析成MAC,然后重新封装并转发给R2。这个过程叫递归查找:先找到匹配路由,再找到出接口,再通过ARP找到下一跳MAC。
如果你在eNSP里把命令执行一遍,再用display arp看R1的ARP表,会发现10.0.12.2对应一个MAC地址,这就是AR P真正发挥作用的时刻。很多考生能背出“路由表负责找路,ARP负责找到下一跳的MAC”,但只有在实验现场看一遍,才算真正理解。
6. HCIA里TCP/IP的高频考点与易错点
HCIA考试对这份内容的考查,不全是“背概念”,更多是让你在类似真实场景的题目里做判断。我把刷题和带学员过程中最常见的考点和错点集中整理一下,省得你掉进同一个坑。
6.1 核心考点清单
| 考点 | 常见考法 | 正确思路 |
|---|---|---|
| TCP/IP模型层级 | 判断某协议属于哪一层 | ICMP属于网络层,不是传输层 |
| 子网可用主机数 | 给前缀算主机数 | 可用主机数等于2的N次方减2 |
| 私网地址范围 | 判断哪段是公网地址 | 10、172.16~172.31、192.168是私网 |
| 默认网关 | PC跨网段访问必须配网关 | 网关必须是本网段内可达的IP |
| 路由优先级 | 给出多种路由来源 | 华为标准:直连0,静态60,OSPF10 |
| 最长前缀匹配 | 路由表里两条相似路由选哪条 | 掩码越长越精确,优先匹配 |
| TTL | ping回显TTL值含义 | 每次转发减1,到0丢弃 |
| TCP特性 | 判断题“TCP可靠所以IP可靠” | 错,IP是尽力而为 |
6.2 刷题库时容易翻车的题目套路
第一类:概念混淆题。比如“以下哪个协议属于传输层”,选项里有ICMP和ARP。ICMP虽然是承载在IP之上,但它属于网络层的辅助协议,ARP则是数据链路层和网络层之间的桥梁,从分层意义上更靠近下两层。类似题在HCIA题库里反复出现,别凭直觉选。
第二类:命令细节题。比如静态路由的写法“ip route-static 10.0.30.0 24 10.0.23.3”,里面掩码部分既可以写255.255.255.0,也可以写24。但如果你漏写下一跳,命令会报错。HCIA上机或仿真考试里,这类命令错误导致设备配置不生效,是很多考生失分的原因。平时做实验时一定要手敲命令,不要只背,手指会替你记住这些细节。
第三类:数值判断。说一个PC ping通远端服务器返回TTL是128,问对端可能是什么系统。128常常是Windows默认初始TTL,Linux通常是64,华为路由器通常是255。这个知识点不算HCIA核心,但很多真实面试官爱聊,平时实验时注意一下各类设备的TTL差异,答题时心里有底。
7. 常见问题与排查技巧实录
理论和实验都做完后,还必须能解决“配置看着没问题,但就是不通”的状况。我把自己在eNSP和真实设备上遇到最多的几类问题列出来,每条都给出排查路径,这些思路在HCIA考试和实际运维里都通用。
7.1 现象一:同网段能通,跨网段不通
通常先看PC的网关有没有配。PC的网关必须填路由器接口的IP,比如PC1的网关填192.168.10.1,不能随便填。网关没问题再看路由器上有没有对应路由,用display ip routing-table查目标网段。如果路由表里没有,说明静态路由没配或配错;如果有,但下一跳不可达,用ping测一下下一跳地址。还有个小坑:路由器接口IP和交换机VLAN 1的IP冲突,导致ARP表错乱,排查时display arp看一遍,基本就能发现。
7.2 现象二:eNSP里接口全是down
eNSP最让人恼火的就是设备启动了、但接口显示down。最常见原因是设备启动时间不够,等一两分钟再用display interface看;还是不行就把所有设备关掉重开,eNSP本身的状态兼容偶尔会抽风。如果只有某个接口down,检查是不是接口没接网线,或者网线类型错了,路由器之间要用网线直连,交换机之间也同理。还有一招:把设备类型换个型号重新拖一遍,比如AR2220换成AR2240,很多奇怪问题跟着就消失了。
7.3 现象三:ping包丢包或时延突然变大
从HCIA角度,先分清是实盘还是虚断。用命令ping -c 10 -a源地址 目的地址,多打几个包。如果前几包通、后面丢,可能是设备在做ARP缓存老化,重新查询时丢包;也可能是链路拥塞、对端CPU过高。如果是有规律的周期性丢包,排查重点要放在接口流量和错误计数上,display interface可以看到入出方向和error计数。华为设备里如果CRC错误数持续增加,大概率是链路质量问题,换根线或者检查光模块重插往往更直接。
7.4 现象四:配置了ACL后访问异常
你在eNSP里配ACL把某些网段访问限制住,结果发现连正常流量也被拦住了。这种情况九成是规则方向的顺序问题。华为ACL从上往下匹配,匹配到一条后就停止,不会再继续往下找。所以通配规则要放在精确规则之后。比如想放行80端口、拒绝其他,先写permit tcp ... destination-port eq 80,再写deny ip,顺序反了,所有流量都会被deny。这种逻辑在真实防火墙策略设计里也是一样的,HCIA考试经常拿它出判断题。
7.5 想看得更细,用eNSP抓包
有时候光看现象不够,得看报文到底发没发出去。eNSP自带抓包功能,在接口上右键就能启动抓包。PC1 ping不通PC3,在R1的GE0/0/1接口抓包,看有没有ARP请求、有没有ICMP包出来;再到R1的GE0/0/0接口抓,看数据有没有从左边进来、右边出去。这样一抓,故障环节立刻清晰:包没出PC,是PC的问题;包到了R1但没转发,是路由表的问题;包转发到了R2但没回来,再看R2的表。抓包不是HCIA必考技能,但考试和实际工作都受益,这属于典型的“别人不教但很有用的本事”。
我个人带人做实验时会要求他们把每一台设备的路由表都截图留档,而不是只看ping结果。因为ping通了只能说明结果对,路由表能让你看清楚为什么对。HCIA的真机考试里,排错题的解题速度往往就取决于你能不能一眼从路由表和ARP表里判断出问题。多敲几次display命令,多抓几次包,TCP/IP这章就不再是抽象概念,而是你手里的一张排错地图。