Loading

网络与信息安全管理员证书考试

📚 网络与信息安全管理员四级考试 · 核心技术点解析总结(含命令版)

1. IP地址与子网划分

  • 四级考点高频计算题。重点考察IP地址分类(A/B/C类)、私有地址范围(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16),以及根据子网掩码计算子网数和可用主机数。

  • 核心命令:无具体配置命令,但必须熟练使用 二进制与十进制转换

    一、IP地址分类(A/B/C类必须背熟)

    IP地址由32位二进制组成,分为网络号主机号。根据第一个字节(8位)的范围,分为A、B、C、D、E五类(四级只考A/B/C)。

    类别 地址范围(第一个字节) 默认子网掩码 网络号/主机号长度 适用场景
    A类 1.0.0.0 ~ 126.255.255.255 255.0.0.0 (/8) 网络号占1字节,主机号占3字节 超大型网络(如大型跨国企业)
    B类 128.0.0.0 ~ 191.255.255.255 255.255.0.0 (/16) 网络号占2字节,主机号占2字节 中型网络(如大学、分公司)
    C类 192.0.0.0 ~ 223.255.255.255 255.255.255.0 (/24) 网络号占3字节,主机号占1字节 小型网络(如办公室、网吧)

    ⚠️ 特殊注意

    • 127.0.0.0 开头的地址(如127.0.0.1)属于环回地址(Loopback),用于本机测试,不属于A/B/C类任何一类,考试常作干扰项。
    • D类(224-239) 是组播地址,E类(240-255) 是保留地址,四级了解即可,不考计算。

    二、私有IP地址(高频判断题)

    私有地址不能在公网路由,必须通过NAT转换后才能上网。考试必考“以下哪个是私有IP”

    类别 私有地址范围 对应网段(CIDR写法)
    A类私有 10.0.0.0 ~ 10.255.255.255 10.0.0.0/8
    B类私有 172.16.0.0 ~ 172.31.255.255 172.16.0.0/12
    C类私有 192.168.0.0 ~ 192.168.255.255 192.168.0.0/16

    速记口诀:A类只记10开头;B类记172.16~31;C类记192.168


    三、子网掩码与主机数计算(必考计算题)

    1. 子网掩码是什么?

    用于区分IP地址中的网络位主机位。二进制中,1代表网络位,0代表主机位

    • 例:255.255.255.0 = 二进制 11111111.11111111.11111111.00000000(有24个1,8个0)。
    2. 可用主机数计算公式(核心!)

    [
    \text{可用主机数} = 2^{\text{主机位数}} - 2
    ]

    • 为什么要减2? 因为主机位全为0代表网络号(指代这个网段本身),全为1代表广播地址(用于向该网段所有设备发广播),这两个地址不能分配给任何设备(如PC、服务器)。
    3. 实战速算(根据掩码秒算主机数)
    常见子网掩码 CIDR前缀 主机位数(32-前缀) 可用主机数(2^n - 2)
    255.0.0.0 /8 24 2^24 - 2 = 16,777,214
    255.255.0.0 /16 16 2^16 - 2 = 65,534
    255.255.255.0 /24 8 2^8 - 2 = 254
    255.255.255.128 /25 7 2^7 - 2 = 126
    255.255.255.192 /26 6 2^6 - 2 = 62
    255.255.255.224 /27 5 2^5 - 2 = 30
    255.255.255.240 /28 4 2^4 - 2 = 14
    255.255.255.248 /29 3 2^3 - 2 = 6
    255.255.255.252 /30 2 2^2 - 2 = 2(常用于点对点专线,刚好够两端IP)

    四级速算技巧:看到掩码最后一位是 128 → 减2得126192 → 减2得62240 → 减2得14。直接背下这一列,考试直接秒选。


    四、子网划分(借位)基本逻辑

    当给一个网段划分更小的子网时,需要从主机位借走若干位作为新的网络位

    • 公式:划分出的子网数量 = ( 2^{\text{借位数}} )
    • 新掩码:原掩码位数 + 借位数
    • 新主机数:( 2^{(32 - 新掩码位数)} - 2 )

    举个四级真题风格的例子

    192.168.1.0/24 划分成4个子网,每个子网多少可用IP?

    1. 需要借几位? ( 2^2 = 4 ),所以借2位
    2. 新掩码 = 24 + 2 = 26位(即255.255.255.192)。
    3. 每个子网可用主机 = ( 2^{(32-26)} - 2 = 2^6 - 2 = 62 ) 个。
    4. 答案:每个子网62个可用IP

    💡 四级考场记忆卡片(IP与子网篇)

    • A类范围:1-126(记住127是环回测试,不是A类主机)。
    • 私有地址三剑客10.0.0.0/8172.16.0.0/12192.168.0.0/16
    • 可用主机数:永远 2^n - 2,陷阱题经常把“总地址数(不减2)”当成正确答案,一定要看清题目问的是“可用”还是“总数”。
    • /30掩码:只有2个可用IP,常用于运营商专线,四级常考。

2. 🔗 ARP协议

  • 四级考点协议功能与安全。核心功能是IP解析为MAC。重点考察ARP欺骗原理及防御。
  • 核心命令arp -a(Windows查看ARP缓存表),理解静态ARP绑定的防御意义。
    • 核心功能:已知对端IP地址,广播询问其对应的MAC地址,从而在二层链路上封装数据帧。
    • 工作流程(四级简答题考点)
      1. 主机A检查自己的ARP缓存表,看是否有主机B的IP-MAC映射。
      2. 如果没有,主机A发送ARP请求(广播帧,目的MAC为全F),询问“谁的IP是192.168.1.2?请告诉192.168.1.1”。
      3. 主机B收到后,单播回复ARP应答(告诉A自己的MAC地址)。
      4. 主机A将映射存入缓存(动态ARP,默认老化时间120秒左右)。
    • 安全风险——ARP欺骗
      • 攻击者不断发送伪造的ARP应答,将网关的IP映射为自己的MAC,导致内网所有数据被拦截(中间人攻击)。
    • 防御命令(四级常考)
      • 查看缓存:arp -a(Windows) / display arp(华为)
      • 手动绑定(防欺骗):arp -s 192.168.1.1 00e0-fc12-3456(Windows)或 arp static 192.168.1.1 00e0-fc12-3456(华为)

3. 🏢 VLAN技术

  • 四级考点核心配置基础。核心价值是隔离广播域。重点区分 Access端口(连接PC,打PVID)和 Trunk端口(连接交换机,透传VLAN Tag)。
  • 核心命令
    • vlan 10(创建VLAN)
    • port link-type access / port link-type trunk(设置端口模式)
    • port default vlan 10(将Access口划入VLAN 10)
  • 核心目的:将一个物理交换机分割成多个逻辑广播域,隔离广播、提升安全、便于管理。
  • VLAN Tag(802.1Q标准):在数据帧中插入4字节标签,其中12位用来标识VLAN ID(范围1-4094),所以最多支持4094个VLAN。
  • 端口类型(重中之重,必背!)
端口模式 处理收到不带Tag的帧 处理收到带Tag的帧 发送帧时的动作 典型连接对象
Access 打上该端口的PVID(默认VLAN ID) 若Tag与该端口PVID相同,则接收;否则丢弃 剥离Tag,发送纯以太网帧 终端设备(PC、打印机、服务器)
Trunk 打上该端口的PVID(默认为1) 若Tag在允许通过列表中,则接收 携带原Tag发送(PVID对应的Tag若与默认一致,通常也会携带,但华为允许修改 交换机之间互联(链路聚合)

⚠️ 四级陷阱:如果两台交换机用Trunk互联,必须两端允许的VLAN列表一致,且PVID最好保持一致,否则会导致VLAN泄露或不通。

  • 核心配置命令

    text

    [SW] vlan 10                    // 创建VLAN 10
    [SW-G0/0/1] port link-type access    // 设为Access口
    [SW-G0/0/1] port default vlan 10     // 划入VLAN 10
    
    [SW-G0/0/2] port link-type trunk     // 设为Trunk口
    [SW-G0/0/2] port trunk allow-pass vlan 10 20  // 放行VLAN 10和20(缺省只放行VLAN 1)
    

4. 🌳 生成树协议 (STP)

  • 四级考点原理理解。核心作用是在有冗余链路的二层网络中防止环路(通过阻塞端口)。

  • 核心命令stp enable(开启生成树,通常默认开启),stp priority 4096(修改优先级,数值越小越可能成为根桥)。

  • 产生原因:为了冗余备份,交换机之间常接多条链路,但这会形成二层环路,引发广播风暴、MAC地址表震荡。

  • 核心机制:通过选举根桥(Root Bridge),逻辑上阻塞(Block) 冗余端口,只保留一条无环通路。

  • 选举四步走(常考排序题)

    1. 选根桥:比较桥优先级(Bridge Priority,默认32768),数值最小者当选;若优先级相同,比较桥MAC地址,最小者当选。
    2. 选根端口(RP):每个非根桥上,到达根桥路径开销(Cost)最小的端口为根端口。
    3. 选指定端口(DP):每条链路上,到达根桥Cost最小的端口为指定端口。
    4. 阻塞剩余端口(AP):既不是RP也不是DP的端口,进入阻塞状态
  • 端口状态迁移(四级考点)Disable(禁用)→ Blocking(阻塞,仅收BPDU)→ Listening(侦听,选举)→ Learning(学习MAC地址,不转发数据)→ Forwarding(转发数据)

    从阻塞到转发大约需要30-50秒(Listening 15s + Learning 15s)。

  • Hello Time是根桥周期性向所有端口发送BPDU(桥协议数据单元)以维护自身地位的时间间隔。

  • 可配置范围:可配置范围通常是 1秒 到 10秒

  • 三大计时器:STP/RSTP的三大核心计时器及默认值常打包在一起考:

    • Hello Time2秒
    • Forward Delay15秒
    • Max Age20秒
  • 核心命令

    text

    [SW] stp enable                      // 启用STP(默认开启)
    [SW] stp mode rstp                   // 切换到快速生成树(收敛更快,常考)
    [SW] stp priority 4096               // 改优先级抢根桥(数值必须为4096的倍数)
    

5. 🔒 交换机安全特性

  • 四级考点:考察二层安全加固手段,重点区分“端口安全”与“端口隔离”的应用场景。

    • A. 端口安全(Port Security)—— 防非法设备接入

      • 功能:控制端口接入的设备数量并绑定MAC。
      • 关键命令(你学到的)port-security mac-address sticky
        • 考试解析:启用“粘性MAC”。交换机自动学习第一次接入的MAC,并写入配置文件固化。重启不丢失,既省去手动查MAC的麻烦,又能防止员工私自更换电脑或私接路由器
      • 配套命令
        • port-security max-mac-num 1(限制最多学1个MAC)
      • port-security violation shutdown(发现非法MAC立即关闭端口)
    • B. 端口隔离(Port Isolation)—— 防同VLAN内部互访

      • 功能阻断同一VLAN下不同端口间的直接二层通信,但允许它们访问上联网关。
      • 关键命令(你学到的)port-isolate enable group 1(注:标准厂家中常为 port-isolate enable group 1
      • 考试解析:在接口下执行此命令,将该端口加入隔离组1。同组内的端口二层完全隔离(无法直接ping通),只能与上联口(不加入隔离组)通信。用于解决同网段ARP欺骗和病毒传播问题。
    • C. 其他辅助安全

      • 风暴控制storm-control broadcast 限制广播流量。
    • 除了已学的粘性MAC和端口隔离,还需掌握违规动作(Violation Action) 的三种模式(四级单选):

      违规动作 行为描述 适用场景
      Protect 丢弃非法MAC的数据包,不告警,端口依然启用 对安全性要求不高,不想频繁维护
      Restrict 丢弃非法MAC的数据包,并发送告警日志/Syslog 推荐配置,便于管理员发现问题
      Shutdown 直接关闭端口(进入error-down状态),需手动undo shutdown恢复 安全性极高,坚决不允许私接设备

      完整配置示例(含违规动作)

      text

      [SW-G0/0/1] port-security enable
      [SW-G0/0/1] port-security max-mac-num 1
      [SW-G0/0/1] port-security mac-address sticky
      [SW-G0/0/1] port-security violation shutdown    // 违规直接关端口
      

6. 🧭 静态路由技术 —— 【本章完整版,含IP路由基础前置概念】

本章在四级考试中属于基础配置题概念辨析题的高频区域。要学好静态路由,必须先理解IP路由的基础原则。

第一部分:IP路由基础(前置理论)

在配置任何路由之前,必须掌握以下4个核心概念,这是单选题和多选题的常客:

核心概念 四级考试通俗解释 关键词/举例
LAN与广播域 LAN(局域网)是一个广播域。同一个LAN内的设备发送广播,所有其他设备都能收到。路由器是天然的广播域边界,能隔离广播。 交换机组建LAN,路由器分隔广播域。
路由最长匹配原则 当路由器去往同一个目的地址有多条路由时,它会选择子网掩码最长(最精确) 的那条。比如去往192.168.1.1,匹配192.168.1.0/24192.168.0.0/16时,会选择/24 “选最细的”
路由优先级 不同路由协议(如静态、OSPF、RIP)都学到了去往同一目标的路由,路由器通过优先级(Preference) 决定信谁。数值越小,优先级越高 静态路由(优先级60) > OSPF(优先级10)?!OSPF(10)更优,因为10<60。
路由度量 同一种路由协议内有多条路径去往同一目标时,通过度量值(Metric) 选择最优路径。度量值越小越优。不同协议的度量含义不同(如跳数、带宽)。 RIP看跳数,OSPF看开销
第二部分:静态路由技术(配置实战)

理解了上面四个概念,接下来的配置就迎刃而解了。

A. 基础静态路由

  • 功能:由网络管理员手动指定的、去往特定目标网络的路径。它不会自动适应网络变化,但不占用CPU资源,适合小型稳定网络。
  • 核心命令
    • ip route-static 目标网络 子网掩码 下一跳地址
    • 示例ip route-static 192.168.2.0 255.255.255.0 192.168.1.1
      • 含义:去往192.168.2.0/24这个网段的数据包,全部交给192.168.1.1这个邻居路由器去处理。

B. 默认路由(Default Route)

  • 功能:一种特殊的静态路由,代表“所有其他网络”。当路由器收到去往一个未知目标的数据包时,就会使用默认路由。通常配置在网络的出口路由器上,指向运营商(ISP)的网关。
  • 核心命令
    • ip route-static 0.0.0.0 0.0.0.0 下一跳地址
    • 示例ip route-static 0.0.0.0 0.0.0.0 202.100.1.1
      • 含义:所有本地路由表里找不到匹配项的数据包,统统扔给202.100.1.1这个公网网关。

C. 浮动静态路由(Floating Static Route)—— 备份链路

  • 功能:通过修改路由优先级,实现链路备份。正常情况下,主用链路转发数据;当主用链路故障时,这条备份路由才会自动生效。
  • 核心命令
    • ip route-static 目标网络 子网掩码 下一跳地址 preference 数值
    • 示例
      • 主用(优先级60,默认):ip route-static 192.168.2.0 255.255.255.0 10.0.1.1
      • 备用(优先级70,更大):ip route-static 192.168.2.0 255.255.255.0 10.0.2.1 preference 70
      • 考试解析:主用链路正常时,路由器选择优先级更优(60<70)的主用路由。主用断了,备用(70)才登场。

D. 负载分担(Load Balancing)—— 多条链路同时工作

  • 功能:当路由器发现两条(或多条)静态路由去往同一目标网络时,如果它们的优先级和度量值完全相同,路由器就会将数据流量平均分配到这两条链路上,提高带宽利用率。
  • 核心命令:不需要额外参数,只需配置两条等价的静态路由即可。
  • 示例
    • ip route-static 192.168.2.0 255.255.255.0 10.0.1.1
    • ip route-static 192.168.2.0 255.255.255.0 10.0.2.1
    • 考试解析:两条命令的优先级(默认都是60)和度量值(都为0)完全一致,路由器自动执行负载分担。

7. 📡 RIP动态路由协议

第一部分:RIP概述
项目 内容
全称 Routing Information Protocol(路由信息协议)
协议类型 距离矢量(Distance-Vector) 动态路由协议
传输层 UDP 端口520
度量标准 跳数(Hop Count),取值范围 1 ~ 15(有效),16 = 不可达
适用场景 小型网络(跳数限制15,无法适应大型网络)
第二部分:RIP报文格式(四级填空/判断题)

RIP报文封装在UDP 520端口中,每条报文最多携带 25条路由条目

字段名称 长度 RIPv1 RIPv2
Command(命令) 1字节 1=请求,2=应答 同左
Version(版本) 1字节 1 2
Must Be Zero 2字节 必须为0 同左
AFI(地址族标识) 2字节 2=IP协议 同左
Route Tag(路由标记) 2字节 ❌ 无 ✅ 标记外部路由
IP Address(目的网络) 4字节 目标网段地址 同左
Subnet Mask(子网掩码) 4字节 ❌ 无(恒为0) 携带掩码(支持VLSM)
Next Hop(下一跳) 4字节 ❌ 无(恒为0) 指定更优下一跳
Metric(度量值) 4字节 1~15有效,16不可达 同左

⚠️ 核心考点:RIPv2比RIPv1多了 子网掩码下一跳 两个字段,因此RIPv2支持 VLSM(变长子网掩码)CIDR(无类域间路由)

第三部分:RIPv1 vs RIPv2 完整对比表(高频对比题)
对比项 RIPv1 RIPv2
是否携带子网掩码 ❌ 不携带(有类路由) ✅ 携带(无类路由,支持VLSM)
是否支持下一跳字段 ❌ 不支持 ✅ 支持
是否支持认证 ❌ 不支持 ✅ 支持(明文/MD5认证)
自动汇总 ✅ 强制,不可关闭 ✅ 默认开启,可以关闭undo summary
更新方式 广播(255.255.255.255) 组播224.0.0.9
报文格式 简单 复杂(含掩码、下一跳等)
第四部分:RIP三大防环机制(理论大题必背)
机制名称 核心行为 触发时机 四级关键词
水平分割 从某接口学到的路由,不会从该接口再发回给邻居路由器。 周期性更新(每30秒)时执行 “不往回发”
毒性反转 将不可达路由的跳数设为16(无穷大/不可达),并通告给邻居。 路由失效时主动触发 “跳数16,毒死它”
触发更新 路由信息发生变化时,立即发送更新报文,不等30秒周期。 拓扑变化时立即触发 “出事马上喊”
第五部分:RIP三个计时器(四级单选题)这个没学ai补充的
计时器名称 默认时间 作用
Update(更新计时器) 30秒 每隔30秒向邻居发送全部路由表(周期更新)
Age(老化计时器) 180秒 180秒内未收到某路由的更新,标记为无效(跳数→16)
Garbage-Collect(垃圾收集) 120秒 标记无效后再等120秒,若仍无更新则从路由表中彻底删除
第六部分:RIP基本配置(命令 + 解析)

拓扑场景:路由器R1启用RIPv2,宣告直连网段。

步骤 命令 四级解析
1. 进入RIP视图 [R1] rip 系统视图下输入rip,进入RIP配置模式
2. 指定版本 [R1-rip-1] version 2 必须配,否则默认RIPv1(有类,不支持VLSM)
3. 宣告网段 [R1-rip-1] network 192.168.1.0 后跟主类网络地址(按自然掩码),不是子网地址
4. 关闭自动汇总 [R1-rip-1] undo summary RIPv2默认开启自动汇总,关闭后子网路由才能精确传递
5. 查看RIP路由 display ip routing-table protocol rip 查看RIP学到的路由
6. 查看RIP进程 display rip 1 查看版本、定时器、邻居等信息
第七部分:RIP高级接口配置(完整命令集)
7.1 接口附加度量值(Metricin / Metricout)

Metricin功能定义:在RIP路由更新中,从某个接口接收到的路由信息,其度量值(跳数)额外增加一个指定数值

注意区分:Metricin vs. Metricout

命令 方向 作用 配置位置
rip metricin 数值 入方向(接收时) 收到的路由跳数额外增加,影响本设备选路 接口视图
rip metricout 数值 出方向(发送时) 发送的路由跳数额外增加,影响邻居设备选路 接口视图

配置示例

text

[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] rip metricin 2
[RTA-GigabitEthernet0/0/0] rip metricout 2

⚠️ 注意:增加后跳数若超过16,该路由被视为不可达

效果

1、metricin 从RTA的G0/0/0接口收到的所有RIP路由更新,其跳数都会额外增加2。例如:邻居通告的某条路由跳数原本为1,RTA收到后认为其跳数为 1 + 2 = 3

2、metricout RTA通过G0/0/0接口向邻居发送RIP更新时,所有路由的跳数在原基础上+2,邻居收到后会认为经过RTA到达目标网络的路径更远。

⚠️ 四级陷阱

  • metricin影响本设备的路由表,metricout影响邻居设备的路由表。
  • 两者都是在接口视图下配置,不是在RIP进程视图下。

配置注意事项(四级陷阱点)

  1. rip metricin 是在接口视图下配置的,不是在RIP进程视图下。
  2. 增加的数值范围是 1 ~ 15,加完之后如果超过16,该路由被视为不可达,不会被加入路由表。
  3. 不影响其他路由器,只影响本设备收到的路由跳数计算。
7.2 水平分割 & 毒性反转(接口配置 + 优先级)

配置命令

text

[RTC] interface GigabitEthernet 0/0/0
[RTC-GigabitEthernet0/0/0] rip split-horizon       # 开启水平分割(默认开启)
[RTC-GigabitEthernet0/0/0] rip poison-reverse      # 开启毒性反转(默认关闭)

⚠️ 核心规则(必考!)

水平分割和毒性反转同时配置时,只有毒性反转(poison-reverse)生效。

即使 display rip 1 interface verbose 显示两者均为 Enabled,实际只有 Poison-reverse 在工作。

原理解释

  • 水平分割:不往回发学到的路由。
  • 毒性反转:往回发,但把跳数设为16。
  • 毒性反转相当于更激进的版本(我不仅要不说好话,还要说坏话),两者逻辑冲突时,毒性反转优先
7.3 接口收发控制(Input / Output)
命令 发送RIP报文 接收RIP报文 适用场景
undo rip output ❌ 禁止 ✅ 允许 不希望该接口向外通告路由
undo rip input ✅ 允许 ❌ 禁止 不希望从该接口学习路由
不配置 ✅ 允许 ✅ 允许 路由器之间互联的接口

配置示例

1. 禁止接口发送RIP报文(undo rip output)

text

[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] undo rip output

效果:RTA的G0/0/0接口不会发送任何RIP更新报文,但可以接收邻居发来的RIP报文。

2. 禁止接口接收RIP报文(undo rip input)

text

[RTD] interface GigabitEthernet 0/0/1
[RTD-GigabitEthernet0/0/1] undo rip input

效果:RTD的G0/0/1接口不会接收任何RIP更新报文,但可以发送RIP报文给邻居。

考试应用场景

  • undo rip output:用于防止将路由信息发送到不安全的网络,或避免不必要的广播/组播流量。
  • undo rip input:用于防止从某接口学到不可信的路由信息,或避免环路风险。
7.4 抑制接口(Silent-Interface)

配置命令

text

[RTD] rip
[RTD-rip-1] silent-interface GigabitEthernet 0/0/1

效果

  • 可以接收RIP报文(被动学习路由)
  • 不能发送RIP报文(不主动通告)

适用场景:连接终端设备(PC/服务器) 的接口,不需要运行RIP但需要学习路由。

⚠️ 核心规则

silent-interface 的优先级高于 undo rip input 和 undo rip output。

第八部分:配置验证命令
命令 作用
display ip routing-table protocol rip 查看RIP学到的路由
display rip 1 查看RIP进程信息(版本、定时器、邻居)
display rip 1 interface 接口名 verbose 查看接口RIP详细信息(含metricin/out、水平分割/毒性反转状态等)

示例输出解析

text

[RTC] display rip 1 interface GigabitEthernet 0/0/0 verbose
GigabitEthernet0/0/0 (192.168.1.2)
State    : UP    MTU    : 500
Metricin   : 2
Metricout  : 1
Input    : Enabled    Output : Enabled
Poison-reverse  : Enabled
Split-Horizon   : Enabled

虽然两者都显示Enabled,但只有Poison-reverse实际生效

💡 四级考场速记卡片(RIP全篇)
考点分类 一句话速记
RIPv2增强 多了掩码下一跳,支持VLSM,用组播224.0.0.9
16跳 代表不可达(无穷大)
水平分割 听来的不往回说
毒性反转 跳数=16,毒死它,主动宣告死亡
触发更新 不等30秒,变化来了马上说
配置三步走 ripversion 2network 主类网段
关闭自动汇总 undo summary,让子网路由精确传递
Metricin vs Metricout in影响自己,out影响邻居
水平分割+毒性反转同时配 毒性反转优先
undo rip output 不说话,只听(只收不发)
undo rip input 不听,但可以说(只发不收)
silent-interface 只听不说(只收不发),用于连PC的口
优先级关系 silent-interface > undo rip input/output

8. 🗺️ OSPF动态路由协议

  • 四级考点核心对比考点。基于链路状态,使用SPF算法,收敛速度快、无跳数限制,适合中大型网络。
  • 核心命令
    • ospf 1(启动OSPF进程)
    • area 0(进入骨干区域)
    • network 192.168.1.0 0.0.0.255(宣告网段,注意通配符掩码)
第一部分:OSPF概述
项目 内容
全称 Open Shortest Path First(开放最短路径优先)
协议类型 链路状态(Link-State) 动态路由协议
传输层 IP协议号 89(直接用IP封装,不用UDP/TCP)
度量标准(Cost) 带宽开销,带宽越大Cost越小。计算公式:Cost = 参考带宽(100Mbps) / 接口带宽
适用场景 中大型网络(无跳数限制,收敛速度快,支持层次化设计)
与RIP本质区别 RIP是“听邻居说”(距离矢量),OSPF是“自己画地图”(链路状态)——每台路由器都有一张完整的网络拓扑图。
OSPF核心优势
优势 说明 四级关键词
无环路 基于SPF算法(最短路径树),本身保证无路由环路 RIP依赖防环机制,OSPF天生无环
收敛快 拓扑变化时立即触发更新,秒级收敛 RIP需等待30秒周期或触发更新,OSPF更快
扩展性好 支持区域划分(Area),可组建超大型网络 RIP最大跳数15,无法扩展
支持认证 支持接口认证(明文/MD5/SHA),防止非法邻居建立 RIP v1不支持,RIP v2支持但较弱
第二部分:OSPF工作原理(LSA泛洪与路由计算)
2.1 LSA核心概念和泛洪与路由计算流程

概念

概念 英文 通俗解释
LSA Link State Advertisement(链路状态通告) 每台路由器将自己直连链路的状态信息打包成LSA,描述“我连接了谁,带宽是多少”
LSDB Link State Database(链路状态数据库) 收集全网所有LSA后形成的完整拓扑地图。同一区域内的所有路由器LSDB必须完全一致
SPF算法 Shortest Path First(最短路径优先算法) 以自己为根,基于LSDB计算到达每个目标网络的最短路径树
收敛 Convergence 当网络拓扑变化时,所有路由器的LSDB重新达到一致,路由表重新计算完成的过程
泛洪与路由计算流程
步骤1:每台路由器生成自己的LSA
        RTA → 生成LSA描述自己直连的Site A
        RTB → 生成LSA描述自己直连的Site B
        RTC → 生成LSA描述自己直连的Site C

步骤2:LSA泛洪(Flooding)全网
        每台路由器将自己生成的LSA发送给所有邻居
        邻居收到后,再转发给其他邻居(除接收接口外)
        → 最终每台路由器都收到了全网所有LSA

步骤3:构建LSDB(链路状态数据库)
        每台路由器将收到的所有LSA存入LSDB
        → 同一区域内所有路由器的LSDB完全一致

步骤4:SPF算法计算
        以自己为根节点,基于LSDB计算到达每个目标网络的最短路径
        → 计算完成后形成路由表项:目的网络 → 下一跳 → 开销

步骤5:收敛完成
        全网路由器路由表一致,数据包按最优路径转发
2.2 数据库同步——DD报文与主从选举

DD报文的作用:

  • 主从选举:ExStart阶段,通过DD报文协商谁是Master(主)、谁是Slave(从),Router-ID大的成为Master
  • 数据库摘要描述:Exchange阶段,DD报文携带LSA头部信息(不含完整内容),描述本设备LSDB的目录

DD报文只包含LSA头部(Type、LS ID、Seq Num等),不包含完整LSA数据。

状态 做的事情 关键报文
ExStart 选主从(Router-ID大的成Master) 空DD报文
Exchange 主从互发DD报文,交换LSDB摘要 DD报文(带LSA头)
Loading 发现缺失LSA → LSR请求 → LSU发送 → LSAck确认 LSR / LSU / LSAck
Full LSDB完全同步,邻接建立完成
第三部分:OSPF报文格式(5种报文类型)

OSPF报文直接封装在IP报文中,协议号 89

报文类型 英文名称 功能 四级关键词
Hello报文 Hello 发现和维护邻居关系,选举DR/BDR “打招呼,建邻居”
数据库描述报文 DD 描述LSDB摘要,用于主从选举和数据库同步 “目录摘要”
链路状态请求报文 LSR 向邻居请求缺失的LSA “请求缺失”
链路状态更新报文 LSU 发送完整LSA,泛洪更新 “发送详情/泛洪”
链路状态确认报文 LSAck 对收到的LSU进行确认 “确认收到”

记忆口诀“Hello找邻居,DD看目录,LSR要缺失,LSU给详情/泛洪,LSAck做确认”

第四部分:Hello报文详解 ⭐ 四级必考
4.1 Hello报文四大作用
作用 说明
发现邻居 通过组播224.0.0.5发送Hello,发现直连链路上的其他OSPF路由器
维护邻居关系 周期性发送Hello,广播/P2P默认10秒,NBMA默认30秒
选举DR/BDR Hello报文携带优先级字段,用于DR/BDR选举
参数协商 确保邻居间关键参数一致(否则无法建立邻居)
4.2 Hello报文关键字段
字段名称 作用 四级考点
Network Mask 接口所在网段的子网掩码 两端必须一致
Router Priority 用于DR/BDR选举,默认1,范围0-255 0=不参选,越大越优
Router Dead Interval 判定邻居失效的时间,默认4倍Hello间隔 广播/P2P默认40秒
DR / BDR 发送者所认为的DR和BDR的IP地址 选举信息传递
Neighbor 已发现的邻居Router-ID列表 在对方列表中看到自己=2-Way
4.3 建立邻居的6个必要条件
条件 说明
1. 子网掩码一致 Hello报文中的Network Mask必须相同
2. Hello间隔一致 两端接口的Hello间隔必须相同
3. Dead间隔一致 两端接口的Dead间隔必须相同
4. 区域ID一致 两端接口所属区域ID必须相同
5. 认证一致 认证类型和认证密码必须相同
6. Stub标记一致 两端Stub区域标记必须一致
第五部分:DR与BDR选举机制 ⭐ 四级必考
5.1 为什么需要DR?

在广播型网络(如以太网)中,如果每台路由器都两两建立邻接关系,会产生 n(n-1)/2 个邻接关系。DR通过减少广播型网络中的邻接关系数量来优化网络。

5.2 选举规则
比较顺序 比较条件 胜出规则
1. 优先级(Priority) 数值越大越优 默认1,可手动修改(0-255);0=不参选
2. Router-ID 数值越大越优 手工配置 > Loopback最大IP > 物理接口最大IP
5.3 选举过程
1. 先选BDR:优先级最高的成为 BDR
2. 再选DR:优先级次高的成为 DR
3. 其余为DROther:只与DR和BDR建立邻接关系
5.4 稳定性原则(考试陷阱)

DR/BDR选举完成后,即使有更高优先级的新路由器加入,DR/BDR也不会重新选举(非抢占模式),除非当前DR/BDR失效。

5.5 DR/BDR职责对比
角色 职责
DR 与所有路由器建立邻接关系,负责LSA同步与泛洪
BDR DR的备份,DR失效时立即接管
DROther 只与DR和BDR建立邻接,DROther之间停留在2-Way
第六部分:OSPF支持的网络类型
6.1 四种网络类型
网络类型 是否选举DR/BDR 缺省场景 四级关键词
广播(Broadcast) ✅ 需要选举 以太网 需要选DR/BDR
非广播多路访问(NBMA) ✅ 需要选举 帧中继、ATM 需要选DR/BDR
点到点(P2P) ❌ 不需要选举 PPP、HDLC 不选DR/BDR
点到多点(P2MP) ❌ 不需要选举 特殊的NBMA网络(如帧中继部分互联) 不选DR/BDR
6.2 缺省网络类型速记
链路类型 OSPF默认网络类型
以太网 广播(Broadcast)
PPP / HDLC 点到点(P2P)
帧中继(FR) / ATM 非广播多路访问(NBMA)
第七部分:OSPF区域
7.1 区域的核心概念
概念 说明
每个区域维护独立的LSDB 不同区域之间的LSA不会互相渗透,减少路由表规模
Area 0是骨干区域 其他区域都必须与Area 0相连,否则无法通信
区域边界路由器(ABR) 连接Area 0和其他区域的路由器,负责区域间路由传递
7.2 区域类型
区域类型 允许的外部路由 特性
骨干区域(Area 0) ✅ 允许 必须存在且连续,所有非骨干区域必须连接到Area 0
标准区域 ✅ 允许 默认区域类型,接收所有LSA
末梢区域(Stub) ❌ 不接收Type 5 LSA 用默认路由访问外部,减少路由表
完全末梢区域(Totally Stub) ❌ 不接收Type 3/5 LSA 更严格,只有默认路由
NSSA ✅ 允许(Type 7 LSA) 既当末梢又需要引入外部路由
7.3OSPF 区域边界路由器 —— ABR
OSPF 区域边界路由器 —— ABR
一、ABR 的全称与定义
项目 内容
全称 Area Border Router(区域边界路由器)
定义 同时连接 骨干区域(Area 0)一个或多个非骨干区域 的路由器。
四级关键词 “区域间的桥梁”“必须连骨干”
二、ABR 的核心特征(考试重点)
特征 详细说明
连接多个区域 ABR 至少有两个接口分别属于 不同区域(一个接口在 Area 0,另一个在 Area 1/2/3 等)。
维护多个 LSDB 每一个所连接的区域维护一个独立的 LSDB(链路状态数据库)。例如,连接了 Area 0 和 Area 1,就需要维护两份 LSDB。
路由通告(Type 3 LSA) ABR 负责将 一个区域 的路由信息(LSA)转换成 Type 3 LSA(汇总LSA),然后通告给 另一个区域,实现区域间的互联互通。
三、ABR 存在的意义(为什么要区分它?)
  1. 减少路由表规模:ABR 可以将区域内的多条明细路由汇总成一条路由(路由汇总)再发送给骨干区域。
  2. 隔离拓扑变化:某个区域内的链路震荡(频繁 UP/DOWN),ABR 会将其屏蔽在本地,不会把这种震荡波动传递到其他区域,增强了全网的稳定性。
四、⚠️ 重点辨析:ABR 与 ASBR(四级高频混淆点)

OSPF 中还有另一个重要的路由器角色叫 ASBR(自治系统边界路由器),考试经常放在一起考,你一定要分清楚:

对比维度 ABR(区域边界路由器) ASBR(自治系统边界路由器)
连接对象 连接 OSPF 的 不同区域(如 Area 0 和 Area 1) 连接 OSPF 域 外部 的其他网络(如 RIP、静态路由、BGP)
核心功能 OSPF 内部区域之间 传递路由 外部网络(非OSPF) 的路由 引入(重分发) 到 OSPF 域内
是否必须连骨干 ,必须至少有一个接口在 Area 0 ,可以位于任何区域(如 Area 1 中)
生成的 LSA 类型 主要生成 Type 3 LSA(区域间汇总路由) 主要生成 Type 5 LSA(外部路由,AS外部LSA)
五、四级考场速记卡片(ABR 篇)
考点 一句话速记
ABR 是什么? “脚踏 Area 0 和另一个区域” 的路由器。
看哪里判断 ABR? 查看路由器的接口:至少一个接口在 Area 0,另一个接口在非骨干区域
ABR 干什么? 连接不同区域,转发区域间的路由
ABR vs ASBR? ABR内部区域 互通;ASBR外部协议 引入。
第八部分:OSPF开销(Cost)⭐ 配置必考
8.1 Cost计算公式

OSPF开销 = 带宽参考值(bandwidth-reference)/ 接口带宽

  • 带宽参考值默认为 100Mbps
  • 接口带宽越大,Cost越小,路径越优
8.2 常见接口Cost值
接口类型 带宽 Cost(参考值100Mbps)
万兆以太网(10GE) 10000 Mbps 1
千兆以太网(GE) 1000 Mbps 1(100/1000取整为1)
快速以太网(FE) 100 Mbps 1
以太网(10M) 10 Mbps 10
E1 2.048 Mbps 48
8.3 修改Cost的两种方式
方式 命令 生效范围 说明
接口视图下修改Cost [RTA-G0/0/0] ospf cost 20 仅该接口 直接指定该接口的Cost值
修改全局带宽参考值 [RTB-ospf-1] bandwidth-reference 10000 整个OSPF进程 所有接口根据新参考值重新计算Cost。当网络中存在万兆链路时,需将参考值改为10000,使Cost能体现出差异

配置示例

# 方式一:接口视图下直接指定Cost
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] ospf cost 20

# 方式二:修改全局带宽参考值(推荐用于高带宽网络)
[RTB] ospf
[RTB-ospf-1] bandwidth-reference 10000
8.4 四级考试陷阱

修改bandwidth-reference会影响所有接口的Cost,而ospf cost命令只影响单个接口。

第九部分:OSPF基本配置 ⭐ 配置必考
9.1 配置命令
步骤 命令 四级解析
1. 进入OSPF视图并指定Router-ID [RTA] ospf router-id 1.1.1.1 Router-ID建议手工指定,保证唯一性
2. 进入区域视图 [RTA-ospf-1] area 0 0=骨干区域,所有区域必须连接到这里
3. 宣告网段(反掩码!) [RTA-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255 ⚠️ 反掩码!0=必须匹配,1=任意
9.2 反掩码速算
子网掩码 反掩码 说明
255.255.255.0 0.0.0.255 前24位匹配,后8位任意
255.255.0.0 0.0.255.255 前16位匹配,后16位任意
255.255.255.252 0.0.0.3 精确匹配/30网段
第十部分:OSPF认证
10.1 支持两种认证方式
认证方式 配置位置 生效范围 四级关键词
接口认证 接口视图下配置 仅该接口 更灵活,每接口可不同
区域认证 区域视图下配置 该区域所有接口 统一管理,区域内一致
10.2 认证类型
认证类型 安全性 说明
不认证 ❌ 无安全 接口不进行认证
明文认证 ❌ 弱 密码明文传输,易被窃取
MD5认证 ✅ 强 密码加密传输,推荐使用
10.3 配置命令
# 接口认证 - MD5方式
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] ospf authentication-mode md5 1 huawei
#                                                   密钥ID  密码

命令解析md5 1 huawei 中,1是密钥ID(Key ID,两端必须一致),huawei是认证密码(两端必须相同)。

10.4 验证认证状态
[RTA] display ospf peer

输出中查看 Authentication SequenceAuType 字段:

  • AuType: 02 表示 MD5认证(02代表MD5)
  • AuType: 01 表示 明文认证
  • AuType: 00 表示 不认证
第十一部分:配置验证命令 ⭐ 四级必会
命令 作用 输出关键信息
display ospf peer 查看OSPF邻居信息 邻居Router-ID、状态、DR/BDR、Dead timer
display ospf peer brief 查看邻居简要信息 邻居状态快速一览
display ip routing-table protocol ospf 查看OSPF学到的路由 OSPF路由条目
display ospf interface 查看OSPF接口信息 Cost、优先级、状态
terminal debugging + debugging ospf packet 调试OSPF报文 查看Hello报文收发详情

验证命令输出示例解析

[RTA] display ospf peer
OSPF Process 1 with Router ID 1.1.1.1 Neighbors

Area 0.0.0.0 interface 192.168.1.2(GigabitEthernet0/0/0)'s neighbors
Router ID: 2.2.2.2    Address: 192.168.1.1
State: Full  Mode: Nbr is Slave  Priority: 1
DR: 192.168.1.2  BDR: 192.168.1.1  MTU: 0
Dead timer due in 40 sec
输出字段 含义
State: Full 邻接关系完全建立 ✅
Mode: Nbr is Slave 对方是从路由器(主从协商结果)
Priority: 1 对方DR优先级为1
DR: 192.168.1.2 当前DR的IP地址
BDR: 192.168.1.1 当前BDR的IP地址
Dead timer due in 40 sec 还有40秒收不到Hello将判定邻居失效
第十二部分:OSPF邻居状态机
状态 含义
Down 未收到任何Hello
Attempt 仅存在于NBMA网络,主动尝试连接
Init 收到Hello,但未确认双向通信
2-Way 双向通信建立,DROther之间最终停留
ExStart 开始DD交换,选主从(Router-ID大的当Master)
Exchange 交换DD报文(LSDB目录)
Loading 交换LSR/LSU/LSAck(同步详细内容)
Full LSDB同步完成,正常工作状态
第十三部分:OSPF与RIP对比(高频对比题)
对比项 RIP OSPF
协议类型 距离矢量(听邻居说) 链路状态(自己画地图)
度量标准 跳数(最大15) Cost(带宽开销)
收敛速度 慢(最大180秒) 快(秒级收敛)
区域划分 ❌ 不支持 ✅ 支持(Area 0骨干)
传输层 UDP 520 IP协议号89
环路 依赖防环机制 天生无环路(SPF)
认证 v2支持弱认证 ✅ 支持MD5/明文认证
网络类型 无区别 支持4种网络类型
DR/BDR ❌ 无 ✅ 用于优化广播型网络

💡 四级考场速记卡片(OSPF全篇)

考点分类 一句话速记
协议号 IP协议号89
四大优势 无环路、收敛快、扩展性好、支持认证
DR作用 减少广播型网络的邻接关系数量
DR选举 优先级(大)→ Router-ID(大)非抢占
优先级0 不参与选举
广播网络 选DR/BDR(以太网);P2P不选(PPP/HDLC)
NBMA 选DR/BDR(帧中继/ATM);Hello间隔30秒
骨干区域 必须是 Area 0
Cost公式 100 / 接口带宽(默认参考值);bandwidth-reference可改参考值
反掩码 0=必须匹配,1=任意
Hello间隔 广播/P2P = 10秒;NBMA = 30秒
Dead间隔 4倍Hello间隔
DD报文作用 ①选主从 ②描述LSDB摘要(LSA头部)
主从选举 Router-ID大的当Master
邻居 vs 邻接 2-Way=邻居Full=邻接
五类报文顺序 Hello → DD → LSR → LSU → LSAck
邻居状态 Down → Attempt → Init → 2-Way → ExStart → Exchange → Loading → Full
认证方式 接口认证 + 区域认证;推荐MD5

📂 OSPF章节完整结构总览

第8章:OSPF动态路由协议
├── 第一部分:OSPF概述(协议号89、四大优势)
├── 第二部分:OSPF工作原理
│   ├── 2.1 LSA泛洪与路由计算流程
│   ├── 2.2 数据库同步(DD报文/主从选举/LSR/LSU/LSAck)
│   └── 2.3 关键特性(LSAck/触发更新/收敛)
├── 第三部分:OSPF报文格式(5种报文类型)
├── 第四部分:Hello报文详解
│   ├── 四大作用 + 关键字段详解
│   ├── 工作流程 + 6个必要条件
│   └── 组播地址224.0.0.5
├── 第五部分:DR与BDR选举机制
│   ├── 为什么需要DR(减少邻接关系)
│   ├── 选举规则(优先级→Router-ID,非抢占)
│   └── 各网络类型的邻接关系
├── 第六部分:OSPF支持的网络类型
│   ├── 广播(以太网)→ 选DR/BDR
│   ├── NBMA(帧中继/ATM)→ 选DR/BDR
│   ├── P2P(PPP/HDLC)→ 不选DR/BDR
│   └── P2MP → 不选DR/BDR
├── 第七部分:OSPF区域
│   ├── 每个区域独立LSDB
│   ├── Area 0是骨干区域
│   └── 区域类型(骨干/标准/末梢/完全末梢/NSSA)
├── 第八部分:OSPF开销(Cost)
│   ├── 公式:参考值/带宽
│   ├── ospf cost 20(接口修改)
│   └── bandwidth-reference 10000(全局修改)
├── 第九部分:OSPF基本配置
│   ├── ospf router-id / area / network
│   └── 反掩码详解
├── 第十部分:OSPF认证
│   ├── 接口认证 vs 区域认证
│   ├── 明文认证 vs MD5认证
│   └── ospf authentication-mode md5 密钥ID 密码
├── 第十一部分:配置验证命令
│   ├── display ospf peer(含输出字段解读)
│   └── debugging ospf packet(调试)
├── 第十二部分:OSPF邻居状态机(Down→Full)
├── 第十三部分:OSPF与RIP对比表
└── 四级考场速记卡片

9. 🔄 NAT地址转换协议

  • 四级考点高频出口配置。核心作用是将私有IP转换为公网IP访问互联网。
第一部分:NAT基本概念 ⭐ 四级必考
项目 内容
全称 Network Address Translation(网络地址转换)
核心功能 内部私有IP地址转换为外部公网IP地址,实现内网主机访问互联网
产生原因 解决 IPv4地址枯竭 问题,同时隐藏内部网络结构,增强安全性
部署位置 通常部署在网络的出口设备(路由器或防火墙)上,位于内网和外网的交界处
四级关键词 “私有转公有,节省公网IP,隐藏内网”

NAT的核心转换逻辑

text

内网主机(192.168.1.10) → 出口路由器(做NAT) → 公网(202.1.1.1) → 互联网
互联网 → 公网(202.1.1.1) → 出口路由器(查NAT表) → 内网主机(192.168.1.10)
第二部分:静态NAT(作用及原理)⭐ 四级必考
2.1 作用
  • 一对一的固定映射:一个内网私有IP永久映射到一个公网IP。
  • 典型场景:内网服务器(Web、FTP、邮件服务器)需要被外网用户主动访问。
2.2 原理
  • 管理员手动配置映射关系,不会自动老化
  • 无论是否有流量,映射关系始终存在。
  • 外网用户可以通过公网IP直接访问内网服务器。
2.3 配置命令(华为)

bash

# 方式一:在接口视图下配置(最常用)
[R1] interface GigabitEthernet 0/0/1          # 外网出口接口
[R1-GigabitEthernet0/0/1] nat static global 202.1.1.1 inside 192.168.1.10
                                   # 公网IP            内网服务器IP
#命令整体含义:将内网服务器 192.168.1.10 映射为公网地址 202.1.1.1。外网用户访问 202.1.1.1 时,路由器会自动转发给 192.168.1.10。

# 方式二:在系统视图下配置
[R1] nat static global 202.1.1.1 inside 192.168.1.10
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat static enable
第三部分:动态NAT(作用及原理)⭐ 四级常考
3.1 作用
  • 多对多的动态映射:多个内网私有IP映射到多个公网IP(地址池)。
  • 典型场景:内网用户数量多于可用公网IP数量,但不需要固定映射。
3.2 原理
  • 管理员配置一个公网地址池(如 202.1.1.10 ~ 202.1.1.20)。
  • 内网主机发起连接时,路由器从地址池中动态分配一个空闲公网IP。
  • 连接结束后,该公网IP回收,供其他内网主机使用(先到先得)。
3.3 配置命令(华为)

动态NAT配置分三步:① 配置ACL → ② 配置地址池 → ③ 在外网接口应用。

# 1. 配置ACL,抓取需要NAT的内网流量
[R1] acl 2000
[R1-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
注释:
 rule permit 允许规则permit=允许,deny=拒绝  
 source 源地址
 
# 2. 配置公网地址池
[R1] nat address-group 1 202.1.1.10 202.1.1.20
     #创建NAT地址池      1地址池编号 起始公网ip结束公网ip 
     
# 3. 在外网接口上应用NAT策略
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat outbound 2000 address-group 1
注释:
nat outbound	出方向NAT	outbound 表示“从内网出去”的流量做NAT
address-group 1	引用的地址池编号

注释acl在动态NAT里,ACL就是一张“筛选名单”,用来告诉路由器:哪些内网源IP允许做NAT转换。

acl number 2000
 rule 5 permit source 192.168.1.0 0.0.0.255
 意思是:

创建一个编号 2000 的基本 ACL;

允许“源IP属于 192.168.1.0/24 这个网段”的流量命中;

没写的其他源IP,默认不命中,相当于末尾隐含 deny。
然后在动态NAT里,你会在外网接口上这样应用:

text
interface GigabitEthernet0/0/1
 nat outbound 2000 address-group 1
 从外网接口出去的流量,如果源IP命中了 ACL 2000 的 permit 规则,就从地址池 1 里拿一个公网IP,把源IP换掉,做NAT。
第四部分:Easy IP(作用及原理)⭐⭐ 四级最高频
4.1 作用
  • 多对一的端口复用(PAT/NAPT):多个内网私有IP复用路由器外网接口的同一个公网IP
  • 典型场景家庭、小型企业上网,只有一个公网IP,但有多台设备需要上网。
4.2 原理
  • 路由器将内网主机的 “源IP + 源端口” 转换为 “外网接口IP + 唯一端口号”
  • 通过端口号来区分不同内网主机的连接(如:192.168.1.10:1001 → 202.1.1.1:3001,192.168.1.11:1002 → 202.1.1.1:3002)。
  • 不需要配置地址池,直接借用外网接口的IP。
4.3 配置命令(华为)

bash

# 1. 配置ACL,抓取需要NAT的内网流量
[R1] acl 2000
[R1-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255

# 2. 在外网接口上直接应用Easy IP(不需要地址池)
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat outbound 2000

命令整体含义:匹配ACL 2000的内网流量,使用当前接口的公网IP进行NAT转换,并通过端口号(PAT)区分不同内网主机

⚠️ 注意:Easy IP 和动态NAT的区别在于——Easy IP 不需要配置 nat address-group,直接使用接口IP。它是动态NAT的一种特例。

四级核心考点
对比项 动态NAT Easy IP
命令结尾 nat outbound 2000 address-group 1 nat outbound 2000
是否用地址池 ✅ 用 不用
使用哪个公网IP 地址池中的IP 接口自己的IP
第五部分:NAT服务器(作用及原理)⭐ 四级常考
5.1 作用
  • 端口映射(Port Mapping):将公网IP的某个端口映射到内网服务器的某个端口
  • 典型场景:内网有Web服务器(80端口),想让外网用户通过公网IP访问。
5.2 原理
  • 与静态NAT的区别:静态NAT是IP对IP的映射,NAT服务器是IP+端口对IP+端口的映射。
  • 外网用户访问 公网IP:80 → 路由器转发到 内网服务器IP:80
5.3 配置命令(华为)

bash

# 在外网接口上配置NAT服务器
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat server protocol tcp global 202.1.1.1 80 inside 192.168.1.100 80
 protocol  global            inside
# 协议      公网IP    公网端口  内网IP       内网端口

# 如果使用当前接口的IP:
[R1-GigabitEthernet0/0/1] nat server protocol tcp global current-interface 80 inside 192.168.1.100 80
第六部分:NAT四种类型对比表(四级必背)⭐⭐
对比项 静态NAT 动态NAT Easy IP NAT服务器
映射方式 一对一(固定) 多对多(动态) 多对一(端口复用) 一对一(端口映射)
是否用地址池 ❌ 不用 ✅ 用 ❌ 不用(借接口IP) ❌ 不用
是否用端口 ❌ 不用 ❌ 不用 ✅ 用(PAT) ✅ 用
配置复杂度 简单 中等 简单 简单
典型场景 内网服务器对外 内网用户多于公网IP 家庭/小企业上网 内网服务器端口映射
是否节省公网IP ❌ 不节省 ✅ 节省 ✅✅ 最节省 ❌ 不节省
外网能否主动访问内网 ✅ 能 ❌ 不能 ❌ 不能 ✅ 能(指定端口)
第七部分:NAT配置验证命令
命令 作用
display nat static 查看静态NAT映射表
display nat address-group 查看NAT地址池配置
display nat outbound 查看动态NAT/Easy IP的出方向配置
display nat server 查看NAT服务器映射表
display nat session all 查看当前NAT会话表(含源IP、端口、转换后IP、端口)
display nat statistics 查看NAT统计信息
💡 四级考场速记卡片(NAT全篇)
考点分类 一句话速记
NAT核心功能 私有转公有,节省IP,隐藏内网
静态NAT 一对一,手动配置,服务器对外
动态NAT 多对多,用地址池,先到先得
Easy IP 多对一(PAT),借接口IP不用地址池最省公网IP
NAT服务器 端口映射,公网IP:端口 → 内网IP:端口
Easy IP关键命令 nat outbound 2000不加 address-group
动态NAT关键命令 nat outbound 2000 address-group 1加 address-group
静态NAT关键命令 nat static global 公网IP inside 内网IP
NAT服务器关键命令 nat server protocol tcp global 公网IP 端口 inside 内网IP 端口
四级最大陷阱 Easy IP 不需要地址池,直接借用接口IP!

💡 针对“交换机安全”的考场记忆秘诀(速记卡片)

为了让你在考场上快速拿分,我把这两条新命令做成了对比记忆卡:

对比维度 端口安全 (sticky) 端口隔离 (prot-isolat)
一句话总结 粘住MAC,防换电脑 同VLAN内,防互访
核心对象 绑定 MAC地址(一层/二层) 阻断 端口间流量(二层转发)
配置位置 接入用户端口(如连PC的口) 接入用户端口(下行口)
常见考题关键词 “自动学习”、“固化”、“防止私接” “同一部门”、“同一网段”、“ARP欺骗”
记住这条命令 port-security mac-address sticky prot-isolat enable group 1
posted @ 2026-09-16 21:39  封灵寒武  阅读(4)  评论(0)    收藏  举报