三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

软考网络工程师|案例分析:华为全套基础配置(VLAN/DHCP/ACL/NAT)核心考点总结

软考网络工程师|案例分析:华为全套基础配置(VLAN/DHCP/ACL/NAT)核心考点总结

一、华为设备基础视图与登录配置

1 视图层级(必背)

  1. 用户视图:<AR>,仅查看,system-view进入系统视图
  2. 系统视图:[AR],全局配置(设备命名、全局功能开启)
  3. 子视图:接口 / VLANIF/ACL/ 地址池等,局部配置

2 设备基础命令

  • 改名:sysname SW1
  • 关闭弹窗日志:undo info-center enable

3 Telnet 远程登录两种认证方式

仅密码认证

user-interface vty 0 4 protocol inbound telnet set authentication password cipher xxx

AAA 用户名密码(案例高频)

aaa local-user admin password cipher admin123 privilege level 15 local-user admin service-type telnet user-interface vty 0 4 authentication-mode aaa

核心易错点

vty 0 4代表 5 个虚拟终端;权限 15 为设备最高权限。

二、VLAN 与三层 VLANIF 跨 VLAN 路由

1 二层基础配置

  1. 批量创建:vlan batch 10 20
  2. 接入端口配置
interface g0/0/1 port link-type access port default vlan 10

Trunk 用于交换机互联:port link-type trunk

2 三层互通核心(VLANIF)

interface Vlanif10 ip address 192.168.10.254 255.255.255.24

原理:VLANIF 作为对应网段网关,三层交换机自动生成直连路由,实现 VLAN 互访。

配置流程口诀

创建 VLAN→端口划入对应 VLAN→配置 VLANIF 网关 IP

三、DHCP 完整体系(大题高频,分两种模式)

1 DHCP 基础原理

1.四步报文(华为 Offer/ACK 单播)

Discover(广播)→Offer(单播)→Request(广播)→ACK(单播)

2.租期机制

  • 50% 租期:单播续租;87.5%:广播重绑定
  • 完全失效终端获取169.254.x.x自动私有地址

3.端口:客户端 UDP68、服务器 UDP67

2 两种 DHCP 模式对比

(1)接口地址池(简单单网段)
dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 8.8.8.8 dhcp server excluded-ip-address 192.168.10.100 192.168.10.253 dhcp server lease day 3

特点:自动继承接口网段,无需手动写 network,适合小型单 VLAN。

(2)全局地址池(多网段 / 跨 VLAN)
dhcp enable ip pool pool10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.254 dns-list 8.8.8.8 lease day 10 excluded-ip-address 192.168.10.200 192.168.10.254 interface Vlanif10 dhcp select global

特点:需手动声明网段、网关,适合多业务复杂组网。

3 DHCP 扩展必考功能

  1. DHCP Relay 中继 解决广播无法跨三层,将客户端广播转为单播发远端 DHCP 服务器,接口配置dhcp select relay并指定服务器 IP。
  2. DHCP Snooping 防私接路由 上联口配置dhcp snooping trust,接入口默认 untrust,拦截非法 DHCP 报文。
  3. Option 4 无线场景下发 AC 控制器 IP,在地址池内配置option 43 ip-address x.x.x.x

四、ACL 访问控制列表(配置大题核心)

1 ACL 分类与编号范围

类型编号仅匹配内容
基本 ACL2000-2999仅源 IP,适合靠近目的部署
高级 ACL3000-3999源 + 目的 IP、TCP/UDP 端口、协议,靠近源部署

2 核心规则

  1. 匹配顺序:规则号从小到大,匹配立即终止
  2. 通配符掩码:0 = 严格匹配,1 = 任意;any=255.255.255.255
  3. 隐含规则:流量过滤场景末尾默认permit any

3 基础 ACL 示例(仅源 IP)

acl number 2000 rule 10 deny source 192.168.1.0 0.0.0.255 rule 20 permit any interface g0/0/1 traffic-filter inbound acl 2000

4 高级 ACL 示例(源 + 目的 + 端口,案例必考)

需求:禁止研发 192.168.1.0 访问财务服务器 192.168.3.100

acl number 3000 rule 10 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.3.100 0 rule 20 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.3.100 0 rule 30 deny ip any destination 192.168.3.100 0 interface Vlanif30 traffic-filter outbound acl 3000

5 时间 ACL 拓展

time-range work 8:30 to 18:00 working-day acl 2000 rule permit source 192.168.5.0 0 time-range work

6 ACL 四大应用场景

接口流量过滤、NAT 匹配内网流量、路由策略、QoS 流量标记

五、NAT 地址转换配置

1 基础 NAT 配置流程

  1. 定义公网地址池nat address-group 1 2.2.2.100 2.2.2.200
  2. ACL 匹配需要转换的内网网段acl 2000 rule permit source 192.168.1.0 0.0.0.255
  3. 外网出接口配置转换
interface g0/0/3 nat outbound 2000 address-group 1

no-pat 参数:不做端口转换,一对一静态映射

六、本章案例高频易错速查表

知识点核心结论典型错误星级
VLANIF三层网关,实现 VLAN 互通二层交换机可配置 VLANIF 转发★★★★
DHCP 两种模式interface 不用写网段,global 必须配置 gateway-list全局地址池无需网关★★★★★
DHCP 租期50% 单播续租,87.5 广播75% 发起重绑定★★★
ACL 基本 / 高级基本只能匹配源 IP基本 ACL 可匹配目的端口★★★★
ACL 应用方向inbound 入接口,outbound 出接口所有 ACL 统一 inbound★★★
ACL 规则顺序先精确 deny,后通用 permit先放通后拒绝,规则失效★★★
DHCP Snooping服务器上联口 trust所有端口都配置 trust★★★
NAT 配置外网出接口配置 nat outbound内网接口配置转换★★★
← 返回列表