HCIA综合实验复盘:从VLAN到SSH的华为设备配置全攻略
题库刷了三遍综合实验还是半天敲不出来这种话我在备考HCIA期间听了太多次自己也曾经是其中一员。HCIA-Datacom虽然以笔试为主但笔试里的场景题、拖图题本质上就是把实验环境里的配置过程抽象成选择题。你可以在四个选项里选出正确的命令却未必能在命令行里把一条条命令按正确的顺序敲进去。综合实验就是这块试金石它逼着你把VLAN、Trunk、OSPF、SSH这些原本分散的知识点串进一张拓扑图里串不起来配置就根本不生效。这篇我把自己做过的一套HCIA综合实验完整复盘一遍包括拓扑怎么设计、设备怎么连、每一步配置命令怎么敲、验证命令怎么用、最容易卡住的位置在哪。适合正在备考HCIA或者刚接触华为设备、想找一个能完整跟做的实验项目的朋友。我不只给答案更多是讲清楚每一步为什么这么做因为综合实验真正值钱的不是那几条命令而是命令背后的网络逻辑。1. 综合实验的分量笔试之外真正的试金石1.1 为什么题库刷得熟实验还是会卡壳HCIA题库能把考点快速喂到嘴边比如VLAN能隔离广播域、Trunk口要放行指定VLAN、OSPF邻居状态要到达Full这些结论背下来很容易。但实验环境里没有选项提示你必须自己从头开始设计先想清楚哪些设备需要配VLAN哪些接口要打Trunk网关放在哪台设备上OSPF要宣告哪些网段反掩码怎么换算。一旦步骤顺序不对比如先配Eth-Trunk再配链路类型命令就直接报错或者配置看似成功但拓扑里就是ping不通。还有一个更现实的差距题库里的题目是有边界的它告诉你在交换机A上完成某个配置。综合实验没有边界一张拓扑图摆在那你得自己判断配置范围。判断力只能靠长时间敲实验攒出来刷题刷不出这种能力。1.2 一次典型HCIA综合实验覆盖的知识点我把一套比较有代表性的实验拆开看它通常会把HCIA-Datacom里这些核心考点装进去VLAN的规划与划分Access口和Trunk口的区别与配置交换机之间Trunk链路放行VLAN的管理Eth-Trunk链路聚合把多条物理链路合并成一条逻辑链路STP生成树协议冗余链路下如何避免二层环路VLANIF三层接口让VLAN拥有网关OSPF动态路由协议全网路由互通SSH远程管理以及用ACL限制管理来源基础排错思路主要是VLAN、Trunk、路由协议这些层面的问题定位这套知识点组合起来基本就是一个小型园区网的骨架。二级接入加双核心再加一台出口路由器已经能模拟出真实项目里最常见的组网形态。1.3 什么基础适合直接上手建议至少先把HCIA的教材或者视频课过一遍知道BPDU、Router-ID、Hello报文这些词是什么意思再动手。纯小白直接照着命令敲敲完也不理解遇到报错更不知道从哪下手。有一点基础之后综合实验就是最好的进阶练习它不会像单项实验那样替你安排好接口而是逼着你做整网规划。2. 直接画一张能跑通的拓扑连接关系与IP规划2.1 拓扑结构两台核心加两台接入加一台出口路由器我不喜欢在模拟器里堆几十台设备那更像表演而不是练习。这套实验用五台设备就能完整覆盖考点SW1、SW2核心交换机跑OSPFSW1同时承载业务网关和出口互联SW5、SW6接入交换机下挂终端PCR1出口路由器模拟到外部网络的边界设备之间的主要连接关系如下设备接口对端设备接口链路用途SW1G0/0/1、G0/0/2SW2G0/0/1、G0/0/2核心间Eth-TrunkSW1G0/0/3SW5G0/0/3核心到接入TrunkSW2G0/0/3SW6G0/0/3核心到接入TrunkSW5G0/0/4SW6G0/0/4接入间级联TrunkSW1G0/0/24R1G0/0/0三层互联口SW5G0/0/1PC1-VLAN10终端SW5G0/0/2PC2-VLAN20终端SW6G0/0/1PC3-VLAN10终端SW6G0/0/2PC4-VLAN20终端SW5和SW6之间的级联线是故意加的目的就是让二层网络出现环路让STP有活干。没有这条线STP在这个拓扑里根本不会阻塞任何端口你也就没法观察生成树的实际效果。2.2 VLAN、IP与网关规划VLAN用途网段网关说明10办公网192.168.10.0/24192.168.10.1网关在SW120业务网192.168.20.0/24192.168.20.1网关在SW130服务器区192.168.30.0/24192.168.30.1网关在SW11000核心间互联10.0.100.0/24SW1:10.0.100.1SW2:10.0.100.2用于OSPF建邻居-SW1-R1互联10.0.12.0/30SW1:10.0.12.1R1:10.0.12.2三层物理口PC静态IP就按所属网段填网关统一指向192.168.10.1或192.168.20.1。比如PC1填192.168.10.10/24网关192.168.10.1PC2填192.168.20.10/24网关192.168.20.1。2.3 为什么业务网关只放在一台核心上很多新手拿到双核心拓扑第一反应是两台核心都要配VLANIF10网关不就有冗余了吗。这个想法是对的但HCIA阶段不能这么干。两台核心同时配192.168.10.1/24意味着同一个网段里出现两个相同IP地址这在二层网络里就是地址冲突。更重要的是OSPF会把两台设备的VLANIF10网段都宣告出去路由器收到两条去往192.168.10.0/24的路由转发行为会变得不可预测。真实项目里解决这个问题的标准方案是VRRP虚拟网关那是HCIP阶段的内容。HCIA综合实验里把业务网关集中在SW1上SW2只承担VLAN1000互联和OSPF转发逻辑上完全能跑通也方便你理解网关可以不在每一台交换机上这件事。等以后学了VRRP再回来把网关冗余补上那就是后话。2.4 用eNSP还是真机绝大多数备考场景用eNSP就够了免费、轻量、拓扑搭建快。但eNSP有个问题它的命令提示比真机宽松一些真实设备会拒绝的配置它可能睁一只眼闭一只眼容易让你养成不严谨的习惯。建议在eNSP里跑通之后至少把某一段配置拿到真机或者同厂商的云实验环境里复现一次。真机上做Eth-Trunk、做SSH密钥生成交互细节和模拟器有明显差异提前适应能少踩很多坑。3. 二层基础VLAN、Trunk、Eth-Trunk的配置顺序3.1 全局VLAN批处理所有交换机上都需要创建业务VLAN核心交换机额外加一个VLAN1000。华为交换机可以直接用vlan batch批量创建比一条一条建高效得多。接入交换机SW5、SW6system-view sysname SW5 vlan batch 10 20 30核心交换机SW1、SW2system-view sysname SW1 vlan batch 10 20 30 1000这里有个小习惯值得养成先统一规划好VLAN编号和用途再动手不要在实验过程中临时加VLAN。后面OSPF宣告、Trunk放行都要跟着VLAN列表走中途改一次很容易漏掉某个接口。3.2 接入交换机Access口与Trunk口接入交换机下连PC的接口是Access口上连核心以及级联接口是Trunk口。以SW5为例interface GigabitEthernet0/0/1 port link-type access port default vlan 10 stp edged-port enable interface GigabitEthernet0/0/2 port link-type access port default vlan 20 stp edged-port enable interface GigabitEthernet0/0/3 port link-type trunk port trunk allow-pass vlan 10 20 30 interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 10 20 30G0/0/3上连SW1G0/0/4级联SW6。SW6的配置完全对称只是上联接口指向SW2。stp edged-port enable这一行新手特别容易漏。它把连PC的口设成边缘端口端口一UP就进入转发状态不用等STP的30秒收敛。如果不配边缘端口PC开机后可能要等半分钟才能拿到网络虽然HCIA笔试里这是个小考点但在实验里不配也能通所以很多人直接忽略。我建议养成好习惯所有接终端的Access口都开边缘端口。3.3 核心与核心之间的Eth-TrunkSW1和SW2之间的两条GE链路捆绑成一个Eth-Trunk。关键点在于先创建Eth-Trunk逻辑接口再在物理接口下加入链路类型统一配置在Eth-Trunk接口上而不是在成员物理口上单独配。SW1配置interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan all interface GigabitEthernet0/0/1 eth-trunk 1 interface GigabitEthernet0/0/2 eth-trunk 1SW2同理interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan all interface GigabitEthernet0/0/1 eth-trunk 1 interface GigabitEthernet0/0/2 eth-trunk 1为什么链路类型要放在Eth-Trunk上配置因为Eth-Trunk是逻辑接口成员物理口加入后必须继承逻辑接口的端口属性。如果你先在物理口配了Access或者Trunk再把物理口加入Eth-Trunk华为设备的处理会比较严格可能出现提示说成员口属性不一致甚至加入失败。我见到过很多人在eNSP里因为少创建Eth-Trunk接口直接把交换机物理口配置成Trunk后试图加进聚合组结果端口状态一直不对。这个坑在排错章节我会再展开。核心交换机G0/0/3连接接入交换机的口也要配Trunk放行所有VLANinterface GigabitEthernet0/0/3 port link-type trunk port trunk allow-pass vlan all3.4 验证二层链路配置完不要急着做三层。先用验证命令确认二层链路正常display vlan display port vlan display eth-trunk 1 display trunkbriefdisplay eth-trunk 1要能看到两个成员口都是Selected状态。如果成员口一直处于Unselected状态大概率是成员口配置了和Eth-Trunk不一致的链路类型或者物理口没有UP。4. 三层互通VLANIF、OSPF和路由验证4.1 在核心交换机上创建VLANIFVLANIF是三层交换机上给VLAN配置IP地址的接口相当于这个VLAN的网关。我们的规划里网关都集中在SW1interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 interface Vlanif30 ip address 192.168.30.1 255.255.255.0 interface Vlanif1000 ip address 10.0.100.1 255.255.255.0SW2上只需要配置核心间互联用的VLANIF1000interface Vlanif1000 ip address 10.0.100.2 255.255.255.0SW1连接R1的物理口需要先转成三层口再配IP。华为交换机的物理口默认是二层口直接执行ip address会报错。先执行undo portswitch把它变成三层路由口interface GigabitEthernet0/0/24 undo portswitch ip address 10.0.12.1 255.255.255.252这一步是个很容易卡的细节。很多人在物理口上直接配IP失败就是因为忘了交换机接口默认还是二层模式。4.2 OSPF宣告与反掩码OSPF宣告网络时用的是反掩码不是子网掩码。比如192.168.10.0/24子网掩码是255.255.255.0反掩码就是0.0.0.255。换算方式就是把掩码按位取反。新手常常把反掩码写成255.255.255.0OSPF会直接拒绝或者宣告出错误范围的网段。SW1配置ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 10.0.100.0 0.0.0.255 network 10.0.12.0 0.0.0.252SW2配置ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 10.0.100.0 0.0.0.255R1配置interface GigabitEthernet0/0/0 ip address 10.0.12.2 255.255.255.252 interface GigabitEthernet0/0/1 ip address 100.64.0.1 255.255.255.0 ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 10.0.12.0 0.0.0.252 network 100.64.0.0 0.0.0.255注意SW2并不宣告业务网段因为业务网关不在SW2上它也没有VLANIF10/20/30。SW2只需要通过核心间互联网段和SW1建立OSPF邻居然后从SW1学到业务路由。4.3 模拟外网与验证完整链路为了让实验有一个明确的外网目标可以在R1上加一个LoopBack口模拟外部服务器interface LoopBack 0 ip address 203.0.113.1 255.255.255.255 ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 203.0.113.1 0.0.0.0然后从PC1上ping 203.0.113.1能够通说明整条路径都是通的终端到网关、VLAN内二层转发、核心间OSPF路由、核心到出口路由器的互联口每一段都工作正常。验证命令display ospf peer brief display ip routing-tabledisplay ospf peer brief里SW1应该能看到SW2和R1两个邻居状态都是Full。如果邻居没起来用display ospf error看错误统计后面排错章节会详细说。4.4 拓展Easy IP的NAT该怎么加如果想在这个实验里把NAT也练一下可以做出口Easy IP NAT。在R1上写一条ACL匹配内网网段然后在出口接口G0/0/1上调用acl number 2000 rule 5 permit source 192.168.0.0 0.0.255.255 interface GigabitEthernet0/0/1 nat outbound 2000这样内网PC访问外部时源地址会转换成R1出口接口的地址。但要注意这种验证需要外网侧真的有一台设备回包否则你看不到NAT转换的实际效果。我的建议是第一遍先把基本路由跑通NAT作为第二轮加餐不要一上来就把NAT和OSPF混在一起那样出问题不好定位。5. 管理面加固SSH远程登录和VTY的ACL限制5.1 为什么用SSH而不是TelnetHCIA实验里很多人图省事直接用Telnet但Telnet是明文传输账号密码在网络上裸奔这个习惯带到项目里会出事。SSH虽然不是HCIA笔试一定要深挖的内容但在综合实验里值得专门配一遍因为远程管理是真实网络里每台设备都有的需求。而且SSH配置涉及AAA、VTY、密钥生成好几个环节串起来练一遍对理解华为设备的管理面很有帮助。5.2 配置SSH的完整顺序以SW1为例先开启SSH服务端并生成RSA密钥stelnet server enable rsa local-key-pair creatersa local-key-pair create是交互式命令系统会让你输入密钥长度eNSP里直接按回车取默认值就行不用特意改。真机上会要求设置密钥位数通常1024位起步。然后创建本地用户用于SSH登录aaa local-user hcia password cipher Huawei123 local-user hcia privilege level 15 local-user hcia service-type ssh再创建SSH用户并关联认证方式ssh user hcia authentication-type password ssh user hcia service-type stelnet最后配置VTY用户界面只允许SSH接入user-interface vty 0 4 authentication-mode aaa protocol inbound sshprotocol inbound ssh这一句很关键配完之后Telnet就被拒绝只允许SSH连接。如果还想保留Telnet可以写protocol inbound all但从安全角度我不推荐。SW2和R1如果想要支持远程管理做同样的配置注意把用户名密码按设备区分开更贴近实际。5.3 VTY限制管理来源有了SSH还不够最好再限制只有办公网段能登录设备。用ACL控制VTY的入向访问acl 2001 rule 5 permit source 192.168.10.0 0.0.0.255 user-interface vty 0 4 acl 2001 inbound这里ACL的匹配方向是入向也就是检查谁在访问这台设备。只有源地址属于192.168.10.0/24的流量才允许登录VTY其他网段一律拒绝。华为VTY下ACL如果没有匹配到最后默认是拒绝所以不用额外写deny any。这个细节在HCIA实验里经常被忽略但放到真实项目里很有意义网络设备的管理口如果不做来源限制相当于把钥匙挂在门口。5.4 登录验证与细节从PC1上用支持SSH的终端登录SW1的管理地址192.168.10.1ssh client first-time enable stelnet 192.168.10.1输入用户名hcia和密码后能进到系统视图就算配置成功。在eNSP里PC的SSH客户端不一定方便也可以从R1上执行stelnet 192.168.10.1来验证但是要注意R1的源地址必须属于192.168.10.0/24网段否则会被ACL拦掉。这正是验证ACL效果的好办法R1源地址若不在允许网段内连接会被拒绝。6. 排错复盘综合实验里最容易卡住的三个位置6.1 Trunk放行VLAN不一致导致的部分通部分不通我在做这个实验时第一次遇到的诡异现象是PC1能ping通网关PC2怎么都ping不通。检查IP、网关都没问题。后来一条条看配置才发现接入交换机SW5的G0/0/4级联口只放行了VLAN10漏了VLAN20。虽然VLAN20的PC在SW5本地就能通过Access口进VLAN但VLAN20的数据要从SW5经级联口到SW6再上联核心级联口不放行VLAN20数据直接被丢弃。排错思路不要一上来就怀疑路由协议先看二层display port vlan查看接口的PVID和允许通过的VLANdisplay trunkbrief查看所有Trunk口放行了哪些VLAN把两条业务VLAN的路径逐段检查从接入到核心每一跳的Trunk都要放行这类问题在真实项目里也常见一根Trunk漏放VLAN业务表现就是特定VLAN不通其他VLAN全正常容易让人误判成路由故障。6.2 OSPF邻居卡在ExStart或者InitOSPF邻居状态一直上不去优先检查这几项区域ID是否一致。两边一个写area 0.0.0.0一个写area 1邻居肯定起不来network宣告的网段是否包含接口地址。比如接口是10.0.100.1/24宣告写成network 10.0.0.0 0.0.255.255可以但写成network 192.168.10.0 0.0.0.255就完全不相关反掩码是否写错。写成255.255.255.0时OSPF会把它当成主机路由的掩码来处理宣告范围完全变样接口的Hello和Dead计时器是否一致。广播网络默认Hello是10秒Dead是40秒一般没人改但如果你改了两边要对齐display ospf error会给出具体错误类型比如HELLO间隔不匹配会有对应计数增长。不要干等邻居变成Full要主动去看错误计数。6.3 Eth-Trunk成员口误配链路类型我在练习时还踩过一个特别无语的坑SW1的Eth-Trunk配置好了但display eth-trunk 1显示成员口状态正常流量却一直走不通。排查到最后发现我一开始在物理口G0/0/1上手工配置了Access类型后来才想起来要做Eth-Trunk加入聚合组之后eth-trunk逻辑口虽然覆盖了配置但物理口的历史配置还残留着导致端口状态看起来正常实际转发异常。正确做法是创建Eth-Trunk接口在Eth-Trunk接口上统一配置链路类型和放行VLAN成员物理口只执行eth-trunk 1一条命令不单独配置任何端口属性。如果发现成员口状态不对先display eth-trunk 1和display current-configuration interface GigabitEthernet0/0/1对比两边的配置不要盲目清配置。6.4 SSH登录被拒的排查顺序SSH连不上按这个顺序查display ssh server status看服务端是否开启display rsa local-key-pair看密钥是否存在display current-configuration | include ssh检查用户配置display current-configuration configuration user-interface检查VTY配置最隐蔽的问题是AAA用户没有service-type ssh或者SSH用户没有service-type stelnet这两个是独立配置漏任何一个都会在登录时被拒。另外VTY下配置了protocol inbound ssh之后如果客户端用Telnet去连会直接失败这也是常见误判。7. 实验和题库的搭配节奏给备考HCIA的一点建议7.1 题库的正确用法HCIA题库这个词在考生之间很热但我的观点是题库可以看但它是检测工具不是学习工具。拿一套题测一下自己对知识点的掌握程度找出薄弱项然后针对薄弱项去查资料、敲实验这个路径效率最高。反过来纯背题库背完会出现一种好像都会了的错觉一到实验就露馅。尤其综合实验相关的场景题光看答案没有任何意义。你应该能在脑子里模拟出这道题如果让我在命令行里完成第一步输入什么第二步检查什么。能在脑子里走完命令流程才算真正理解了这道题。7.2 四周练习节奏参考如果你时间充裕我建议按四周来安排周次内容目标第1周过一遍教材/视频配合题库做摸底找出知识薄弱点不纠结正确率第2周每天花1~2小时在eNSP上敲专项实验VLAN、Trunk、OSPF分别独立跑通第3周做完整综合实验记录每一次报错把这套拓扑从头到尾独立敲通第4周回归笔试查漏把综合实验再跑一遍查漏补缺提高熟练度第4周再跑一遍不是浪费时间。第一遍跑通只能说明你跟着教程走了一遍第二遍从头来才能检验你记没记住。我见过太多人在模拟器里反复粘贴教程命令离开教程一段配置都敲不出来这种练习效果很差。7.3 复制粘贴是大忌综合实验里每个设备的配置逻辑都应该自己先写出来。哪怕照着参考文本敲也要边敲边想这条命令是配在哪台设备上的这条命令解决什么问题如果我把Trunk放行的VLAN从10改成20影响范围是什么我自己练到后面习惯是把所有命令写成一份带注释的文档模拟真实项目的交接文档然后按文档从零开始配一遍。这个过程特别能发现以为自己懂其实完全不懂的地方。7.4 综合实验延伸出去的价值这套实验跑通之后你还可以往几个方向扩展在SW2上加业务VLANIF并配置VRRP做网关冗余在核心之间改用OSPF的network类型调整把接入交换机换成三层交换机用SVI做VLAN间路由。每加一个点你对网络的理解都会深一层。HCIA综合实验不只是为了考试它其实是让你第一次用整网视角去看待那些零散协议。最后再分享一个小感受模拟器里跑通和真实设备上跑通体验差距还是很大的。eNSP不会严格限制某些端口的属性冲突也不会因为交换机型号不同而出现命令差异。有条件的话哪怕只在真机上完成SSH配置和Eth-Trunk搭建你都会发现模拟器里没遇到的交互细节。综合实验的价值不在于做完了而在于你每做一遍对整张网的理解就清楚一分。