网络与信息安全管理员证书考试
📚 网络与信息安全管理员四级考试 · 核心技术点解析总结(含命令版)
1. IP地址与子网划分
-
四级考点:高频计算题。重点考察IP地址分类(A/B/C类)、私有地址范围(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16),以及根据子网掩码计算子网数和可用主机数。
-
核心命令:无具体配置命令,但必须熟练使用 二进制与十进制转换。
一、IP地址分类(A/B/C类必须背熟)
IP地址由32位二进制组成,分为网络号和主机号。根据第一个字节(8位)的范围,分为A、B、C、D、E五类(四级只考A/B/C)。
类别 地址范围(第一个字节) 默认子网掩码 网络号/主机号长度 适用场景 A类 1.0.0.0 ~ 126.255.255.255 255.0.0.0 (/8) 网络号占1字节,主机号占3字节 超大型网络(如大型跨国企业) B类 128.0.0.0 ~ 191.255.255.255 255.255.0.0 (/16) 网络号占2字节,主机号占2字节 中型网络(如大学、分公司) C类 192.0.0.0 ~ 223.255.255.255 255.255.255.0 (/24) 网络号占3字节,主机号占1字节 小型网络(如办公室、网吧) ⚠️ 特殊注意:
- 127.0.0.0 开头的地址(如127.0.0.1)属于环回地址(Loopback),用于本机测试,不属于A/B/C类任何一类,考试常作干扰项。
- D类(224-239) 是组播地址,E类(240-255) 是保留地址,四级了解即可,不考计算。
二、私有IP地址(高频判断题)
私有地址不能在公网路由,必须通过NAT转换后才能上网。考试必考“以下哪个是私有IP”。
类别 私有地址范围 对应网段(CIDR写法) A类私有 10.0.0.0 ~ 10.255.255.255 10.0.0.0/8 B类私有 172.16.0.0 ~ 172.31.255.255 172.16.0.0/12 C类私有 192.168.0.0 ~ 192.168.255.255 192.168.0.0/16 速记口诀:A类只记10开头;B类记172.16~31;C类记192.168。
三、子网掩码与主机数计算(必考计算题)
1. 子网掩码是什么?
用于区分IP地址中的网络位和主机位。二进制中,1代表网络位,0代表主机位。
- 例:
255.255.255.0= 二进制11111111.11111111.11111111.00000000(有24个1,8个0)。
2. 可用主机数计算公式(核心!)
[
\text{可用主机数} = 2^{\text{主机位数}} - 2
]- 为什么要减2? 因为主机位全为0代表网络号(指代这个网段本身),全为1代表广播地址(用于向该网段所有设备发广播),这两个地址不能分配给任何设备(如PC、服务器)。
3. 实战速算(根据掩码秒算主机数)
常见子网掩码 CIDR前缀 主机位数(32-前缀) 可用主机数(2^n - 2) 255.0.0.0 /8 24 2^24 - 2 = 16,777,214 255.255.0.0 /16 16 2^16 - 2 = 65,534 255.255.255.0 /24 8 2^8 - 2 = 254 255.255.255.128 /25 7 2^7 - 2 = 126 255.255.255.192 /26 6 2^6 - 2 = 62 255.255.255.224 /27 5 2^5 - 2 = 30 255.255.255.240 /28 4 2^4 - 2 = 14 255.255.255.248 /29 3 2^3 - 2 = 6 255.255.255.252 /30 2 2^2 - 2 = 2(常用于点对点专线,刚好够两端IP) 四级速算技巧:看到掩码最后一位是 128 → 减2得126;192 → 减2得62;240 → 减2得14。直接背下这一列,考试直接秒选。
四、子网划分(借位)基本逻辑
当给一个网段划分更小的子网时,需要从主机位借走若干位作为新的网络位。
- 公式:划分出的子网数量 = ( 2^{\text{借位数}} )
- 新掩码:原掩码位数 + 借位数
- 新主机数:( 2^{(32 - 新掩码位数)} - 2 )
举个四级真题风格的例子:
将
192.168.1.0/24划分成4个子网,每个子网多少可用IP?- 需要借几位? ( 2^2 = 4 ),所以借2位。
- 新掩码 = 24 + 2 = 26位(即255.255.255.192)。
- 每个子网可用主机 = ( 2^{(32-26)} - 2 = 2^6 - 2 = 62 ) 个。
- 答案:每个子网62个可用IP。
💡 四级考场记忆卡片(IP与子网篇)
- A类范围:1-126(记住127是环回测试,不是A类主机)。
- 私有地址三剑客:
10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。 - 可用主机数:永远
2^n - 2,陷阱题经常把“总地址数(不减2)”当成正确答案,一定要看清题目问的是“可用”还是“总数”。 - /30掩码:只有2个可用IP,常用于运营商专线,四级常考。
2. 🔗 ARP协议
- 四级考点:协议功能与安全。核心功能是IP解析为MAC。重点考察ARP欺骗原理及防御。
- 核心命令:
arp -a(Windows查看ARP缓存表),理解静态ARP绑定的防御意义。- 核心功能:已知对端IP地址,广播询问其对应的MAC地址,从而在二层链路上封装数据帧。
- 工作流程(四级简答题考点):
- 主机A检查自己的ARP缓存表,看是否有主机B的IP-MAC映射。
- 如果没有,主机A发送ARP请求(广播帧,目的MAC为全F),询问“谁的IP是192.168.1.2?请告诉192.168.1.1”。
- 主机B收到后,单播回复ARP应答(告诉A自己的MAC地址)。
- 主机A将映射存入缓存(动态ARP,默认老化时间120秒左右)。
- 安全风险——ARP欺骗:
- 攻击者不断发送伪造的ARP应答,将网关的IP映射为自己的MAC,导致内网所有数据被拦截(中间人攻击)。
- 防御命令(四级常考):
- 查看缓存:
arp -a(Windows) /display arp(华为) - 手动绑定(防欺骗):
arp -s 192.168.1.1 00e0-fc12-3456(Windows)或arp static 192.168.1.1 00e0-fc12-3456(华为)
- 查看缓存:
3. 🏢 VLAN技术
- 四级考点:核心配置基础。核心价值是隔离广播域。重点区分 Access端口(连接PC,打PVID)和 Trunk端口(连接交换机,透传VLAN Tag)。
- 核心命令:
vlan 10(创建VLAN)port link-type access/port link-type trunk(设置端口模式)port default vlan 10(将Access口划入VLAN 10)
- 核心目的:将一个物理交换机分割成多个逻辑广播域,隔离广播、提升安全、便于管理。
- VLAN Tag(802.1Q标准):在数据帧中插入4字节标签,其中12位用来标识VLAN ID(范围1-4094),所以最多支持4094个VLAN。
- 端口类型(重中之重,必背!):
| 端口模式 | 处理收到不带Tag的帧 | 处理收到带Tag的帧 | 发送帧时的动作 | 典型连接对象 |
|---|---|---|---|---|
| Access | 打上该端口的PVID(默认VLAN ID) | 若Tag与该端口PVID相同,则接收;否则丢弃 | 剥离Tag,发送纯以太网帧 | 终端设备(PC、打印机、服务器) |
| Trunk | 打上该端口的PVID(默认为1) | 若Tag在允许通过列表中,则接收 | 携带原Tag发送(PVID对应的Tag若与默认一致,通常也会携带,但华为允许修改) | 交换机之间互联(链路聚合) |
⚠️ 四级陷阱:如果两台交换机用Trunk互联,必须两端允许的VLAN列表一致,且PVID最好保持一致,否则会导致VLAN泄露或不通。
-
核心配置命令:
text
[SW] vlan 10 // 创建VLAN 10 [SW-G0/0/1] port link-type access // 设为Access口 [SW-G0/0/1] port default vlan 10 // 划入VLAN 10 [SW-G0/0/2] port link-type trunk // 设为Trunk口 [SW-G0/0/2] port trunk allow-pass vlan 10 20 // 放行VLAN 10和20(缺省只放行VLAN 1)
4. 🌳 生成树协议 (STP)
-
四级考点:原理理解。核心作用是在有冗余链路的二层网络中防止环路(通过阻塞端口)。
-
核心命令:
stp enable(开启生成树,通常默认开启),stp priority 4096(修改优先级,数值越小越可能成为根桥)。 -
产生原因:为了冗余备份,交换机之间常接多条链路,但这会形成二层环路,引发广播风暴、MAC地址表震荡。
-
核心机制:通过选举根桥(Root Bridge),逻辑上阻塞(Block) 冗余端口,只保留一条无环通路。
-
选举四步走(常考排序题):
- 选根桥:比较桥优先级(Bridge Priority,默认32768),数值最小者当选;若优先级相同,比较桥MAC地址,最小者当选。
- 选根端口(RP):每个非根桥上,到达根桥路径开销(Cost)最小的端口为根端口。
- 选指定端口(DP):每条链路上,到达根桥Cost最小的端口为指定端口。
- 阻塞剩余端口(AP):既不是RP也不是DP的端口,进入阻塞状态。
-
端口状态迁移(四级考点):Disable(禁用)→ Blocking(阻塞,仅收BPDU)→ Listening(侦听,选举)→ Learning(学习MAC地址,不转发数据)→ Forwarding(转发数据)。
从阻塞到转发大约需要30-50秒(Listening 15s + Learning 15s)。
-
Hello Time是根桥周期性向所有端口发送BPDU(桥协议数据单元)以维护自身地位的时间间隔。
-
可配置范围:可配置范围通常是 1秒 到 10秒。
-
三大计时器:STP/RSTP的三大核心计时器及默认值常打包在一起考:
- Hello Time:2秒
- Forward Delay:15秒
- Max Age:20秒
-
核心命令:
text
[SW] stp enable // 启用STP(默认开启) [SW] stp mode rstp // 切换到快速生成树(收敛更快,常考) [SW] stp priority 4096 // 改优先级抢根桥(数值必须为4096的倍数)
5. 🔒 交换机安全特性
-
四级考点:考察二层安全加固手段,重点区分“端口安全”与“端口隔离”的应用场景。
-
A. 端口安全(Port Security)—— 防非法设备接入
- 功能:控制端口接入的设备数量并绑定MAC。
- 关键命令(你学到的):
port-security mac-address sticky- 考试解析:启用“粘性MAC”。交换机自动学习第一次接入的MAC,并写入配置文件固化。重启不丢失,既省去手动查MAC的麻烦,又能防止员工私自更换电脑或私接路由器。
- 配套命令:
port-security max-mac-num 1(限制最多学1个MAC)
port-security violation shutdown(发现非法MAC立即关闭端口)
-
B. 端口隔离(Port Isolation)—— 防同VLAN内部互访
- 功能:阻断同一VLAN下不同端口间的直接二层通信,但允许它们访问上联网关。
- 关键命令(你学到的):
port-isolate enable group 1(注:标准厂家中常为port-isolate enable group 1) - 考试解析:在接口下执行此命令,将该端口加入隔离组1。同组内的端口二层完全隔离(无法直接ping通),只能与上联口(不加入隔离组)通信。用于解决同网段ARP欺骗和病毒传播问题。
-
C. 其他辅助安全
- 风暴控制:
storm-control broadcast限制广播流量。
- 风暴控制:
-
除了已学的粘性MAC和端口隔离,还需掌握违规动作(Violation Action) 的三种模式(四级单选):
违规动作 行为描述 适用场景 Protect 丢弃非法MAC的数据包,不告警,端口依然启用 对安全性要求不高,不想频繁维护 Restrict 丢弃非法MAC的数据包,并发送告警日志/Syslog 推荐配置,便于管理员发现问题 Shutdown 直接关闭端口(进入error-down状态),需手动 undo shutdown恢复安全性极高,坚决不允许私接设备 完整配置示例(含违规动作):
text
[SW-G0/0/1] port-security enable [SW-G0/0/1] port-security max-mac-num 1 [SW-G0/0/1] port-security mac-address sticky [SW-G0/0/1] port-security violation shutdown // 违规直接关端口
-
6. 🧭 静态路由技术 —— 【本章完整版,含IP路由基础前置概念】
本章在四级考试中属于基础配置题和概念辨析题的高频区域。要学好静态路由,必须先理解IP路由的基础原则。
第一部分:IP路由基础(前置理论)
在配置任何路由之前,必须掌握以下4个核心概念,这是单选题和多选题的常客:
| 核心概念 | 四级考试通俗解释 | 关键词/举例 |
|---|---|---|
| LAN与广播域 | LAN(局域网)是一个广播域。同一个LAN内的设备发送广播,所有其他设备都能收到。路由器是天然的广播域边界,能隔离广播。 | 交换机组建LAN,路由器分隔广播域。 |
| 路由最长匹配原则 | 当路由器去往同一个目的地址有多条路由时,它会选择子网掩码最长(最精确) 的那条。比如去往192.168.1.1,匹配192.168.1.0/24和192.168.0.0/16时,会选择/24。 |
“选最细的” 。 |
| 路由优先级 | 当不同路由协议(如静态、OSPF、RIP)都学到了去往同一目标的路由,路由器通过优先级(Preference) 决定信谁。数值越小,优先级越高。 | 静态路由(优先级60) > OSPF(优先级10)?错!OSPF(10)更优,因为10<60。 |
| 路由度量 | 当同一种路由协议内有多条路径去往同一目标时,通过度量值(Metric) 选择最优路径。度量值越小越优。不同协议的度量含义不同(如跳数、带宽)。 | RIP看跳数,OSPF看开销。 |
第二部分:静态路由技术(配置实战)
理解了上面四个概念,接下来的配置就迎刃而解了。
A. 基础静态路由
- 功能:由网络管理员手动指定的、去往特定目标网络的路径。它不会自动适应网络变化,但不占用CPU资源,适合小型稳定网络。
- 核心命令:
ip route-static 目标网络 子网掩码 下一跳地址- 示例:
ip route-static 192.168.2.0 255.255.255.0 192.168.1.1- 含义:去往
192.168.2.0/24这个网段的数据包,全部交给192.168.1.1这个邻居路由器去处理。
- 含义:去往
B. 默认路由(Default Route)
- 功能:一种特殊的静态路由,代表“所有其他网络”。当路由器收到去往一个未知目标的数据包时,就会使用默认路由。通常配置在网络的出口路由器上,指向运营商(ISP)的网关。
- 核心命令:
ip route-static 0.0.0.0 0.0.0.0 下一跳地址- 示例:
ip route-static 0.0.0.0 0.0.0.0 202.100.1.1- 含义:所有本地路由表里找不到匹配项的数据包,统统扔给
202.100.1.1这个公网网关。
- 含义:所有本地路由表里找不到匹配项的数据包,统统扔给
C. 浮动静态路由(Floating Static Route)—— 备份链路
- 功能:通过修改路由优先级,实现链路备份。正常情况下,主用链路转发数据;当主用链路故障时,这条备份路由才会自动生效。
- 核心命令:
ip route-static 目标网络 子网掩码 下一跳地址 preference 数值- 示例:
- 主用(优先级60,默认):
ip route-static 192.168.2.0 255.255.255.0 10.0.1.1 - 备用(优先级70,更大):
ip route-static 192.168.2.0 255.255.255.0 10.0.2.1 preference 70 - 考试解析:主用链路正常时,路由器选择优先级更优(60<70)的主用路由。主用断了,备用(70)才登场。
- 主用(优先级60,默认):
D. 负载分担(Load Balancing)—— 多条链路同时工作
- 功能:当路由器发现两条(或多条)静态路由去往同一目标网络时,如果它们的优先级和度量值完全相同,路由器就会将数据流量平均分配到这两条链路上,提高带宽利用率。
- 核心命令:不需要额外参数,只需配置两条等价的静态路由即可。
- 示例:
ip route-static 192.168.2.0 255.255.255.0 10.0.1.1ip route-static 192.168.2.0 255.255.255.0 10.0.2.1- 考试解析:两条命令的优先级(默认都是60)和度量值(都为0)完全一致,路由器自动执行负载分担。
7. 📡 RIP动态路由协议
第一部分:RIP概述
| 项目 | 内容 |
|---|---|
| 全称 | Routing Information Protocol(路由信息协议) |
| 协议类型 | 距离矢量(Distance-Vector) 动态路由协议 |
| 传输层 | UDP 端口520 |
| 度量标准 | 跳数(Hop Count),取值范围 1 ~ 15(有效),16 = 不可达 |
| 适用场景 | 小型网络(跳数限制15,无法适应大型网络) |
第二部分:RIP报文格式(四级填空/判断题)
RIP报文封装在UDP 520端口中,每条报文最多携带 25条路由条目。
| 字段名称 | 长度 | RIPv1 | RIPv2 |
|---|---|---|---|
| Command(命令) | 1字节 | 1=请求,2=应答 | 同左 |
| Version(版本) | 1字节 | 1 | 2 |
| Must Be Zero | 2字节 | 必须为0 | 同左 |
| AFI(地址族标识) | 2字节 | 2=IP协议 | 同左 |
| Route Tag(路由标记) | 2字节 | ❌ 无 | ✅ 标记外部路由 |
| IP Address(目的网络) | 4字节 | 目标网段地址 | 同左 |
| Subnet Mask(子网掩码) | 4字节 | ❌ 无(恒为0) | ✅ 携带掩码(支持VLSM) |
| Next Hop(下一跳) | 4字节 | ❌ 无(恒为0) | ✅ 指定更优下一跳 |
| Metric(度量值) | 4字节 | 1~15有效,16不可达 | 同左 |
⚠️ 核心考点:RIPv2比RIPv1多了 子网掩码 和 下一跳 两个字段,因此RIPv2支持 VLSM(变长子网掩码) 和 CIDR(无类域间路由)。
第三部分:RIPv1 vs RIPv2 完整对比表(高频对比题)
| 对比项 | RIPv1 | RIPv2 |
|---|---|---|
| 是否携带子网掩码 | ❌ 不携带(有类路由) | ✅ 携带(无类路由,支持VLSM) |
| 是否支持下一跳字段 | ❌ 不支持 | ✅ 支持 |
| 是否支持认证 | ❌ 不支持 | ✅ 支持(明文/MD5认证) |
| 自动汇总 | ✅ 强制,不可关闭 | ✅ 默认开启,可以关闭(undo summary) |
| 更新方式 | 广播(255.255.255.255) | 组播(224.0.0.9) |
| 报文格式 | 简单 | 复杂(含掩码、下一跳等) |
第四部分:RIP三大防环机制(理论大题必背)
| 机制名称 | 核心行为 | 触发时机 | 四级关键词 |
|---|---|---|---|
| 水平分割 | 从某接口学到的路由,不会从该接口再发回给邻居路由器。 | 周期性更新(每30秒)时执行 | “不往回发” |
| 毒性反转 | 将不可达路由的跳数设为16(无穷大/不可达),并通告给邻居。 | 路由失效时主动触发 | “跳数16,毒死它” |
| 触发更新 | 路由信息发生变化时,立即发送更新报文,不等30秒周期。 | 拓扑变化时立即触发 | “出事马上喊” |
第五部分:RIP三个计时器(四级单选题)这个没学ai补充的
| 计时器名称 | 默认时间 | 作用 |
|---|---|---|
| Update(更新计时器) | 30秒 | 每隔30秒向邻居发送全部路由表(周期更新) |
| Age(老化计时器) | 180秒 | 180秒内未收到某路由的更新,标记为无效(跳数→16) |
| Garbage-Collect(垃圾收集) | 120秒 | 标记无效后再等120秒,若仍无更新则从路由表中彻底删除 |
第六部分:RIP基本配置(命令 + 解析)
拓扑场景:路由器R1启用RIPv2,宣告直连网段。
| 步骤 | 命令 | 四级解析 |
|---|---|---|
| 1. 进入RIP视图 | [R1] rip |
系统视图下输入rip,进入RIP配置模式 |
| 2. 指定版本 | [R1-rip-1] version 2 |
必须配,否则默认RIPv1(有类,不支持VLSM) |
| 3. 宣告网段 | [R1-rip-1] network 192.168.1.0 |
后跟主类网络地址(按自然掩码),不是子网地址 |
| 4. 关闭自动汇总 | [R1-rip-1] undo summary |
RIPv2默认开启自动汇总,关闭后子网路由才能精确传递 |
| 5. 查看RIP路由 | display ip routing-table protocol rip |
查看RIP学到的路由 |
| 6. 查看RIP进程 | display rip 1 |
查看版本、定时器、邻居等信息 |
第七部分:RIP高级接口配置(完整命令集)
7.1 接口附加度量值(Metricin / Metricout)
Metricin功能定义:在RIP路由更新中,从某个接口接收到的路由信息,其度量值(跳数)额外增加一个指定数值。
注意区分:Metricin vs. Metricout
| 命令 | 方向 | 作用 | 配置位置 |
|---|---|---|---|
| rip metricin 数值 | 入方向(接收时) | 收到的路由跳数额外增加,影响本设备选路 | 接口视图 |
| rip metricout 数值 | 出方向(发送时) | 发送的路由跳数额外增加,影响邻居设备选路 | 接口视图 |
配置示例:
text
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] rip metricin 2
[RTA-GigabitEthernet0/0/0] rip metricout 2
⚠️ 注意:增加后跳数若超过16,该路由被视为不可达。
效果:
1、metricin 从RTA的G0/0/0接口收到的所有RIP路由更新,其跳数都会额外增加2。例如:邻居通告的某条路由跳数原本为1,RTA收到后认为其跳数为 1 + 2 = 3。
2、metricout RTA通过G0/0/0接口向邻居发送RIP更新时,所有路由的跳数在原基础上+2,邻居收到后会认为经过RTA到达目标网络的路径更远。
⚠️ 四级陷阱:
metricin影响本设备的路由表,metricout影响邻居设备的路由表。- 两者都是在接口视图下配置,不是在RIP进程视图下。
配置注意事项(四级陷阱点)
- rip metricin 是在接口视图下配置的,不是在RIP进程视图下。
- 增加的数值范围是 1 ~ 15,加完之后如果超过16,该路由被视为不可达,不会被加入路由表。
- 不影响其他路由器,只影响本设备收到的路由跳数计算。
7.2 水平分割 & 毒性反转(接口配置 + 优先级)
配置命令:
text
[RTC] interface GigabitEthernet 0/0/0
[RTC-GigabitEthernet0/0/0] rip split-horizon # 开启水平分割(默认开启)
[RTC-GigabitEthernet0/0/0] rip poison-reverse # 开启毒性反转(默认关闭)
⚠️ 核心规则(必考!):
水平分割和毒性反转同时配置时,只有毒性反转(poison-reverse)生效。
即使
display rip 1 interface verbose显示两者均为Enabled,实际只有Poison-reverse在工作。
原理解释:
- 水平分割:不往回发学到的路由。
- 毒性反转:往回发,但把跳数设为16。
- 毒性反转相当于更激进的版本(我不仅要不说好话,还要说坏话),两者逻辑冲突时,毒性反转优先。
7.3 接口收发控制(Input / Output)
| 命令 | 发送RIP报文 | 接收RIP报文 | 适用场景 |
|---|---|---|---|
| undo rip output | ❌ 禁止 | ✅ 允许 | 不希望该接口向外通告路由 |
| undo rip input | ✅ 允许 | ❌ 禁止 | 不希望从该接口学习路由 |
| 不配置 | ✅ 允许 | ✅ 允许 | 路由器之间互联的接口 |
配置示例:
1. 禁止接口发送RIP报文(undo rip output)
text
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] undo rip output
效果:RTA的G0/0/0接口不会发送任何RIP更新报文,但可以接收邻居发来的RIP报文。
2. 禁止接口接收RIP报文(undo rip input)
text
[RTD] interface GigabitEthernet 0/0/1
[RTD-GigabitEthernet0/0/1] undo rip input
效果:RTD的G0/0/1接口不会接收任何RIP更新报文,但可以发送RIP报文给邻居。
考试应用场景:
- undo rip output:用于防止将路由信息发送到不安全的网络,或避免不必要的广播/组播流量。
- undo rip input:用于防止从某接口学到不可信的路由信息,或避免环路风险。
7.4 抑制接口(Silent-Interface)
配置命令:
text
[RTD] rip
[RTD-rip-1] silent-interface GigabitEthernet 0/0/1
效果:
- ✅ 可以接收RIP报文(被动学习路由)
- ❌ 不能发送RIP报文(不主动通告)
适用场景:连接终端设备(PC/服务器) 的接口,不需要运行RIP但需要学习路由。
⚠️ 核心规则:
silent-interface 的优先级高于 undo rip input 和 undo rip output。
第八部分:配置验证命令
| 命令 | 作用 |
|---|---|
display ip routing-table protocol rip |
查看RIP学到的路由 |
display rip 1 |
查看RIP进程信息(版本、定时器、邻居) |
display rip 1 interface 接口名 verbose |
查看接口RIP详细信息(含metricin/out、水平分割/毒性反转状态等) |
示例输出解析:
text
[RTC] display rip 1 interface GigabitEthernet 0/0/0 verbose
GigabitEthernet0/0/0 (192.168.1.2)
State : UP MTU : 500
Metricin : 2
Metricout : 1
Input : Enabled Output : Enabled
Poison-reverse : Enabled
Split-Horizon : Enabled
虽然两者都显示Enabled,但只有Poison-reverse实际生效。
💡 四级考场速记卡片(RIP全篇)
| 考点分类 | 一句话速记 |
|---|---|
| RIPv2增强 | 多了掩码和下一跳,支持VLSM,用组播224.0.0.9发 |
| 16跳 | 代表不可达(无穷大) |
| 水平分割 | 听来的不往回说 |
| 毒性反转 | 跳数=16,毒死它,主动宣告死亡 |
| 触发更新 | 不等30秒,变化来了马上说 |
| 配置三步走 | rip → version 2 → network 主类网段 |
| 关闭自动汇总 | undo summary,让子网路由精确传递 |
| Metricin vs Metricout | in影响自己,out影响邻居 |
| 水平分割+毒性反转同时配 | 毒性反转优先 |
| undo rip output | 不说话,只听(只收不发) |
| undo rip input | 不听,但可以说(只发不收) |
| silent-interface | 只听不说(只收不发),用于连PC的口 |
| 优先级关系 | silent-interface > undo rip input/output |
8. 🗺️ OSPF动态路由协议
- 四级考点:核心对比考点。基于链路状态,使用SPF算法,收敛速度快、无跳数限制,适合中大型网络。
- 核心命令:
ospf 1(启动OSPF进程)area 0(进入骨干区域)network 192.168.1.0 0.0.0.255(宣告网段,注意通配符掩码)
第一部分:OSPF概述
| 项目 | 内容 |
|---|---|
| 全称 | Open Shortest Path First(开放最短路径优先) |
| 协议类型 | 链路状态(Link-State) 动态路由协议 |
| 传输层 | IP协议号 89(直接用IP封装,不用UDP/TCP) |
| 度量标准(Cost) | 带宽开销,带宽越大Cost越小。计算公式:Cost = 参考带宽(100Mbps) / 接口带宽 |
| 适用场景 | 中大型网络(无跳数限制,收敛速度快,支持层次化设计) |
| 与RIP本质区别 | RIP是“听邻居说”(距离矢量),OSPF是“自己画地图”(链路状态)——每台路由器都有一张完整的网络拓扑图。 |
OSPF核心优势
| 优势 | 说明 | 四级关键词 |
|---|---|---|
| 无环路 | 基于SPF算法(最短路径树),本身保证无路由环路 | RIP依赖防环机制,OSPF天生无环 |
| 收敛快 | 拓扑变化时立即触发更新,秒级收敛 | RIP需等待30秒周期或触发更新,OSPF更快 |
| 扩展性好 | 支持区域划分(Area),可组建超大型网络 | RIP最大跳数15,无法扩展 |
| 支持认证 | 支持接口认证(明文/MD5/SHA),防止非法邻居建立 | RIP v1不支持,RIP v2支持但较弱 |
第二部分:OSPF工作原理(LSA泛洪与路由计算)
2.1 LSA核心概念和泛洪与路由计算流程
概念
| 概念 | 英文 | 通俗解释 |
|---|---|---|
| LSA | Link State Advertisement(链路状态通告) | 每台路由器将自己直连链路的状态信息打包成LSA,描述“我连接了谁,带宽是多少” |
| LSDB | Link State Database(链路状态数据库) | 收集全网所有LSA后形成的完整拓扑地图。同一区域内的所有路由器LSDB必须完全一致 |
| SPF算法 | Shortest Path First(最短路径优先算法) | 以自己为根,基于LSDB计算到达每个目标网络的最短路径树 |
| 收敛 | Convergence | 当网络拓扑变化时,所有路由器的LSDB重新达到一致,路由表重新计算完成的过程 |
泛洪与路由计算流程
步骤1:每台路由器生成自己的LSA
RTA → 生成LSA描述自己直连的Site A
RTB → 生成LSA描述自己直连的Site B
RTC → 生成LSA描述自己直连的Site C
步骤2:LSA泛洪(Flooding)全网
每台路由器将自己生成的LSA发送给所有邻居
邻居收到后,再转发给其他邻居(除接收接口外)
→ 最终每台路由器都收到了全网所有LSA
步骤3:构建LSDB(链路状态数据库)
每台路由器将收到的所有LSA存入LSDB
→ 同一区域内所有路由器的LSDB完全一致
步骤4:SPF算法计算
以自己为根节点,基于LSDB计算到达每个目标网络的最短路径
→ 计算完成后形成路由表项:目的网络 → 下一跳 → 开销
步骤5:收敛完成
全网路由器路由表一致,数据包按最优路径转发
2.2 数据库同步——DD报文与主从选举
DD报文的作用:
- 主从选举:ExStart阶段,通过DD报文协商谁是Master(主)、谁是Slave(从),Router-ID大的成为Master
- 数据库摘要描述:Exchange阶段,DD报文携带LSA头部信息(不含完整内容),描述本设备LSDB的目录
DD报文只包含LSA头部(Type、LS ID、Seq Num等),不包含完整LSA数据。
| 状态 | 做的事情 | 关键报文 |
|---|---|---|
| ExStart | 选主从(Router-ID大的成Master) | 空DD报文 |
| Exchange | 主从互发DD报文,交换LSDB摘要 | DD报文(带LSA头) |
| Loading | 发现缺失LSA → LSR请求 → LSU发送 → LSAck确认 | LSR / LSU / LSAck |
| Full | LSDB完全同步,邻接建立完成 | — |
第三部分:OSPF报文格式(5种报文类型)
OSPF报文直接封装在IP报文中,协议号 89。
| 报文类型 | 英文名称 | 功能 | 四级关键词 |
|---|---|---|---|
| Hello报文 | Hello | 发现和维护邻居关系,选举DR/BDR | “打招呼,建邻居” |
| 数据库描述报文 | DD | 描述LSDB摘要,用于主从选举和数据库同步 | “目录摘要” |
| 链路状态请求报文 | LSR | 向邻居请求缺失的LSA | “请求缺失” |
| 链路状态更新报文 | LSU | 发送完整LSA,泛洪更新 | “发送详情/泛洪” |
| 链路状态确认报文 | LSAck | 对收到的LSU进行确认 | “确认收到” |
记忆口诀:“Hello找邻居,DD看目录,LSR要缺失,LSU给详情/泛洪,LSAck做确认”
第四部分:Hello报文详解 ⭐ 四级必考
4.1 Hello报文四大作用
| 作用 | 说明 |
|---|---|
| 发现邻居 | 通过组播224.0.0.5发送Hello,发现直连链路上的其他OSPF路由器 |
| 维护邻居关系 | 周期性发送Hello,广播/P2P默认10秒,NBMA默认30秒 |
| 选举DR/BDR | Hello报文携带优先级字段,用于DR/BDR选举 |
| 参数协商 | 确保邻居间关键参数一致(否则无法建立邻居) |
4.2 Hello报文关键字段
| 字段名称 | 作用 | 四级考点 |
|---|---|---|
| Network Mask | 接口所在网段的子网掩码 | 两端必须一致 |
| Router Priority | 用于DR/BDR选举,默认1,范围0-255 | 0=不参选,越大越优 |
| Router Dead Interval | 判定邻居失效的时间,默认4倍Hello间隔 | 广播/P2P默认40秒 |
| DR / BDR | 发送者所认为的DR和BDR的IP地址 | 选举信息传递 |
| Neighbor | 已发现的邻居Router-ID列表 | 在对方列表中看到自己=2-Way |
4.3 建立邻居的6个必要条件
| 条件 | 说明 |
|---|---|
| 1. 子网掩码一致 | Hello报文中的Network Mask必须相同 |
| 2. Hello间隔一致 | 两端接口的Hello间隔必须相同 |
| 3. Dead间隔一致 | 两端接口的Dead间隔必须相同 |
| 4. 区域ID一致 | 两端接口所属区域ID必须相同 |
| 5. 认证一致 | 认证类型和认证密码必须相同 |
| 6. Stub标记一致 | 两端Stub区域标记必须一致 |
第五部分:DR与BDR选举机制 ⭐ 四级必考
5.1 为什么需要DR?
在广播型网络(如以太网)中,如果每台路由器都两两建立邻接关系,会产生 n(n-1)/2 个邻接关系。DR通过减少广播型网络中的邻接关系数量来优化网络。
5.2 选举规则
| 比较顺序 | 比较条件 | 胜出规则 |
|---|---|---|
| 1. 优先级(Priority) | 数值越大越优 | 默认1,可手动修改(0-255);0=不参选 |
| 2. Router-ID | 数值越大越优 | 手工配置 > Loopback最大IP > 物理接口最大IP |
5.3 选举过程
1. 先选BDR:优先级最高的成为 BDR
2. 再选DR:优先级次高的成为 DR
3. 其余为DROther:只与DR和BDR建立邻接关系
5.4 稳定性原则(考试陷阱)
DR/BDR选举完成后,即使有更高优先级的新路由器加入,DR/BDR也不会重新选举(非抢占模式),除非当前DR/BDR失效。
5.5 DR/BDR职责对比
| 角色 | 职责 |
|---|---|
| DR | 与所有路由器建立邻接关系,负责LSA同步与泛洪 |
| BDR | DR的备份,DR失效时立即接管 |
| DROther | 只与DR和BDR建立邻接,DROther之间停留在2-Way |
第六部分:OSPF支持的网络类型
6.1 四种网络类型
| 网络类型 | 是否选举DR/BDR | 缺省场景 | 四级关键词 |
|---|---|---|---|
| 广播(Broadcast) | ✅ 需要选举 | 以太网 | 需要选DR/BDR |
| 非广播多路访问(NBMA) | ✅ 需要选举 | 帧中继、ATM | 需要选DR/BDR |
| 点到点(P2P) | ❌ 不需要选举 | PPP、HDLC | 不选DR/BDR |
| 点到多点(P2MP) | ❌ 不需要选举 | 特殊的NBMA网络(如帧中继部分互联) | 不选DR/BDR |
6.2 缺省网络类型速记
| 链路类型 | OSPF默认网络类型 |
|---|---|
| 以太网 | 广播(Broadcast) |
| PPP / HDLC | 点到点(P2P) |
| 帧中继(FR) / ATM | 非广播多路访问(NBMA) |
第七部分:OSPF区域
7.1 区域的核心概念
| 概念 | 说明 |
|---|---|
| 每个区域维护独立的LSDB | 不同区域之间的LSA不会互相渗透,减少路由表规模 |
| Area 0是骨干区域 | 其他区域都必须与Area 0相连,否则无法通信 |
| 区域边界路由器(ABR) | 连接Area 0和其他区域的路由器,负责区域间路由传递 |
7.2 区域类型
| 区域类型 | 允许的外部路由 | 特性 |
|---|---|---|
| 骨干区域(Area 0) | ✅ 允许 | 必须存在且连续,所有非骨干区域必须连接到Area 0 |
| 标准区域 | ✅ 允许 | 默认区域类型,接收所有LSA |
| 末梢区域(Stub) | ❌ 不接收Type 5 LSA | 用默认路由访问外部,减少路由表 |
| 完全末梢区域(Totally Stub) | ❌ 不接收Type 3/5 LSA | 更严格,只有默认路由 |
| NSSA | ✅ 允许(Type 7 LSA) | 既当末梢又需要引入外部路由 |
7.3OSPF 区域边界路由器 —— ABR
OSPF 区域边界路由器 —— ABR
一、ABR 的全称与定义
| 项目 | 内容 |
|---|---|
| 全称 | Area Border Router(区域边界路由器) |
| 定义 | 同时连接 骨干区域(Area 0) 和 一个或多个非骨干区域 的路由器。 |
| 四级关键词 | “区域间的桥梁”、“必须连骨干” |
二、ABR 的核心特征(考试重点)
| 特征 | 详细说明 |
|---|---|
| 连接多个区域 | ABR 至少有两个接口分别属于 不同区域(一个接口在 Area 0,另一个在 Area 1/2/3 等)。 |
| 维护多个 LSDB | 为每一个所连接的区域维护一个独立的 LSDB(链路状态数据库)。例如,连接了 Area 0 和 Area 1,就需要维护两份 LSDB。 |
| 路由通告(Type 3 LSA) | ABR 负责将 一个区域 的路由信息(LSA)转换成 Type 3 LSA(汇总LSA),然后通告给 另一个区域,实现区域间的互联互通。 |
三、ABR 存在的意义(为什么要区分它?)
- 减少路由表规模:ABR 可以将区域内的多条明细路由汇总成一条路由(路由汇总)再发送给骨干区域。
- 隔离拓扑变化:某个区域内的链路震荡(频繁 UP/DOWN),ABR 会将其屏蔽在本地,不会把这种震荡波动传递到其他区域,增强了全网的稳定性。
四、⚠️ 重点辨析:ABR 与 ASBR(四级高频混淆点)
OSPF 中还有另一个重要的路由器角色叫 ASBR(自治系统边界路由器),考试经常放在一起考,你一定要分清楚:
| 对比维度 | ABR(区域边界路由器) | ASBR(自治系统边界路由器) |
|---|---|---|
| 连接对象 | 连接 OSPF 的 不同区域(如 Area 0 和 Area 1) | 连接 OSPF 域 外部 的其他网络(如 RIP、静态路由、BGP) |
| 核心功能 | 在 OSPF 内部区域之间 传递路由 | 将 外部网络(非OSPF) 的路由 引入(重分发) 到 OSPF 域内 |
| 是否必须连骨干 | 是,必须至少有一个接口在 Area 0 | 否,可以位于任何区域(如 Area 1 中) |
| 生成的 LSA 类型 | 主要生成 Type 3 LSA(区域间汇总路由) | 主要生成 Type 5 LSA(外部路由,AS外部LSA) |
五、四级考场速记卡片(ABR 篇)
| 考点 | 一句话速记 |
|---|---|
| ABR 是什么? | “脚踏 Area 0 和另一个区域” 的路由器。 |
| 看哪里判断 ABR? | 查看路由器的接口:至少一个接口在 Area 0,另一个接口在非骨干区域。 |
| ABR 干什么? | 连接不同区域,转发区域间的路由。 |
| ABR vs ASBR? | ABR 管 内部区域 互通;ASBR 管 外部协议 引入。 |
第八部分:OSPF开销(Cost)⭐ 配置必考
8.1 Cost计算公式
OSPF开销 = 带宽参考值(bandwidth-reference)/ 接口带宽
- 带宽参考值默认为 100Mbps
- 接口带宽越大,Cost越小,路径越优
8.2 常见接口Cost值
| 接口类型 | 带宽 | Cost(参考值100Mbps) |
|---|---|---|
| 万兆以太网(10GE) | 10000 Mbps | 1 |
| 千兆以太网(GE) | 1000 Mbps | 1(100/1000取整为1) |
| 快速以太网(FE) | 100 Mbps | 1 |
| 以太网(10M) | 10 Mbps | 10 |
| E1 | 2.048 Mbps | 48 |
8.3 修改Cost的两种方式
| 方式 | 命令 | 生效范围 | 说明 |
|---|---|---|---|
| 接口视图下修改Cost | [RTA-G0/0/0] ospf cost 20 |
仅该接口 | 直接指定该接口的Cost值 |
| 修改全局带宽参考值 | [RTB-ospf-1] bandwidth-reference 10000 |
整个OSPF进程 | 所有接口根据新参考值重新计算Cost。当网络中存在万兆链路时,需将参考值改为10000,使Cost能体现出差异 |
配置示例:
# 方式一:接口视图下直接指定Cost
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] ospf cost 20
# 方式二:修改全局带宽参考值(推荐用于高带宽网络)
[RTB] ospf
[RTB-ospf-1] bandwidth-reference 10000
8.4 四级考试陷阱
修改
bandwidth-reference会影响所有接口的Cost,而ospf cost命令只影响单个接口。
第九部分:OSPF基本配置 ⭐ 配置必考
9.1 配置命令
| 步骤 | 命令 | 四级解析 |
|---|---|---|
| 1. 进入OSPF视图并指定Router-ID | [RTA] ospf router-id 1.1.1.1 |
Router-ID建议手工指定,保证唯一性 |
| 2. 进入区域视图 | [RTA-ospf-1] area 0 |
0=骨干区域,所有区域必须连接到这里 |
| 3. 宣告网段(反掩码!) | [RTA-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255 |
⚠️ 反掩码!0=必须匹配,1=任意 |
9.2 反掩码速算
| 子网掩码 | 反掩码 | 说明 |
|---|---|---|
| 255.255.255.0 | 0.0.0.255 | 前24位匹配,后8位任意 |
| 255.255.0.0 | 0.0.255.255 | 前16位匹配,后16位任意 |
| 255.255.255.252 | 0.0.0.3 | 精确匹配/30网段 |
第十部分:OSPF认证
10.1 支持两种认证方式
| 认证方式 | 配置位置 | 生效范围 | 四级关键词 |
|---|---|---|---|
| 接口认证 | 接口视图下配置 | 仅该接口 | 更灵活,每接口可不同 |
| 区域认证 | 区域视图下配置 | 该区域所有接口 | 统一管理,区域内一致 |
10.2 认证类型
| 认证类型 | 安全性 | 说明 |
|---|---|---|
| 不认证 | ❌ 无安全 | 接口不进行认证 |
| 明文认证 | ❌ 弱 | 密码明文传输,易被窃取 |
| MD5认证 | ✅ 强 | 密码加密传输,推荐使用 |
10.3 配置命令
# 接口认证 - MD5方式
[RTA] interface GigabitEthernet 0/0/0
[RTA-GigabitEthernet0/0/0] ospf authentication-mode md5 1 huawei
# 密钥ID 密码
命令解析:
md5 1 huawei中,1是密钥ID(Key ID,两端必须一致),huawei是认证密码(两端必须相同)。
10.4 验证认证状态
[RTA] display ospf peer
输出中查看 Authentication Sequence 和 AuType 字段:
AuType: 02表示 MD5认证(02代表MD5)AuType: 01表示 明文认证AuType: 00表示 不认证
第十一部分:配置验证命令 ⭐ 四级必会
| 命令 | 作用 | 输出关键信息 |
|---|---|---|
display ospf peer |
查看OSPF邻居信息 | 邻居Router-ID、状态、DR/BDR、Dead timer |
display ospf peer brief |
查看邻居简要信息 | 邻居状态快速一览 |
display ip routing-table protocol ospf |
查看OSPF学到的路由 | OSPF路由条目 |
display ospf interface |
查看OSPF接口信息 | Cost、优先级、状态 |
terminal debugging + debugging ospf packet |
调试OSPF报文 | 查看Hello报文收发详情 |
验证命令输出示例解析
[RTA] display ospf peer
OSPF Process 1 with Router ID 1.1.1.1 Neighbors
Area 0.0.0.0 interface 192.168.1.2(GigabitEthernet0/0/0)'s neighbors
Router ID: 2.2.2.2 Address: 192.168.1.1
State: Full Mode: Nbr is Slave Priority: 1
DR: 192.168.1.2 BDR: 192.168.1.1 MTU: 0
Dead timer due in 40 sec
| 输出字段 | 含义 |
|---|---|
| State: Full | 邻接关系完全建立 ✅ |
| Mode: Nbr is Slave | 对方是从路由器(主从协商结果) |
| Priority: 1 | 对方DR优先级为1 |
| DR: 192.168.1.2 | 当前DR的IP地址 |
| BDR: 192.168.1.1 | 当前BDR的IP地址 |
| Dead timer due in 40 sec | 还有40秒收不到Hello将判定邻居失效 |
第十二部分:OSPF邻居状态机
| 状态 | 含义 |
|---|---|
| Down | 未收到任何Hello |
| Attempt | 仅存在于NBMA网络,主动尝试连接 |
| Init | 收到Hello,但未确认双向通信 |
| 2-Way | 双向通信建立,DROther之间最终停留 |
| ExStart | 开始DD交换,选主从(Router-ID大的当Master) |
| Exchange | 交换DD报文(LSDB目录) |
| Loading | 交换LSR/LSU/LSAck(同步详细内容) |
| Full | LSDB同步完成,正常工作状态 |
第十三部分:OSPF与RIP对比(高频对比题)
| 对比项 | RIP | OSPF |
|---|---|---|
| 协议类型 | 距离矢量(听邻居说) | 链路状态(自己画地图) |
| 度量标准 | 跳数(最大15) | Cost(带宽开销) |
| 收敛速度 | 慢(最大180秒) | 快(秒级收敛) |
| 区域划分 | ❌ 不支持 | ✅ 支持(Area 0骨干) |
| 传输层 | UDP 520 | IP协议号89 |
| 环路 | 依赖防环机制 | 天生无环路(SPF) |
| 认证 | v2支持弱认证 | ✅ 支持MD5/明文认证 |
| 网络类型 | 无区别 | 支持4种网络类型 |
| DR/BDR | ❌ 无 | ✅ 用于优化广播型网络 |
💡 四级考场速记卡片(OSPF全篇)
| 考点分类 | 一句话速记 |
|---|---|
| 协议号 | IP协议号89 |
| 四大优势 | 无环路、收敛快、扩展性好、支持认证 |
| DR作用 | 减少广播型网络的邻接关系数量 |
| DR选举 | 优先级(大)→ Router-ID(大);非抢占 |
| 优先级0 | 不参与选举 |
| 广播网络 | 选DR/BDR(以太网);P2P不选(PPP/HDLC) |
| NBMA | 选DR/BDR(帧中继/ATM);Hello间隔30秒 |
| 骨干区域 | 必须是 Area 0 |
| Cost公式 | 100 / 接口带宽(默认参考值);bandwidth-reference可改参考值 |
| 反掩码 | 0=必须匹配,1=任意 |
| Hello间隔 | 广播/P2P = 10秒;NBMA = 30秒 |
| Dead间隔 | 4倍Hello间隔 |
| DD报文作用 | ①选主从 ②描述LSDB摘要(LSA头部) |
| 主从选举 | Router-ID大的当Master |
| 邻居 vs 邻接 | 2-Way=邻居;Full=邻接 |
| 五类报文顺序 | Hello → DD → LSR → LSU → LSAck |
| 邻居状态 | Down → Attempt → Init → 2-Way → ExStart → Exchange → Loading → Full |
| 认证方式 | 接口认证 + 区域认证;推荐MD5 |
📂 OSPF章节完整结构总览
第8章:OSPF动态路由协议
├── 第一部分:OSPF概述(协议号89、四大优势)
├── 第二部分:OSPF工作原理
│ ├── 2.1 LSA泛洪与路由计算流程
│ ├── 2.2 数据库同步(DD报文/主从选举/LSR/LSU/LSAck)
│ └── 2.3 关键特性(LSAck/触发更新/收敛)
├── 第三部分:OSPF报文格式(5种报文类型)
├── 第四部分:Hello报文详解
│ ├── 四大作用 + 关键字段详解
│ ├── 工作流程 + 6个必要条件
│ └── 组播地址224.0.0.5
├── 第五部分:DR与BDR选举机制
│ ├── 为什么需要DR(减少邻接关系)
│ ├── 选举规则(优先级→Router-ID,非抢占)
│ └── 各网络类型的邻接关系
├── 第六部分:OSPF支持的网络类型
│ ├── 广播(以太网)→ 选DR/BDR
│ ├── NBMA(帧中继/ATM)→ 选DR/BDR
│ ├── P2P(PPP/HDLC)→ 不选DR/BDR
│ └── P2MP → 不选DR/BDR
├── 第七部分:OSPF区域
│ ├── 每个区域独立LSDB
│ ├── Area 0是骨干区域
│ └── 区域类型(骨干/标准/末梢/完全末梢/NSSA)
├── 第八部分:OSPF开销(Cost)
│ ├── 公式:参考值/带宽
│ ├── ospf cost 20(接口修改)
│ └── bandwidth-reference 10000(全局修改)
├── 第九部分:OSPF基本配置
│ ├── ospf router-id / area / network
│ └── 反掩码详解
├── 第十部分:OSPF认证
│ ├── 接口认证 vs 区域认证
│ ├── 明文认证 vs MD5认证
│ └── ospf authentication-mode md5 密钥ID 密码
├── 第十一部分:配置验证命令
│ ├── display ospf peer(含输出字段解读)
│ └── debugging ospf packet(调试)
├── 第十二部分:OSPF邻居状态机(Down→Full)
├── 第十三部分:OSPF与RIP对比表
└── 四级考场速记卡片
9. 🔄 NAT地址转换协议
- 四级考点:高频出口配置。核心作用是将私有IP转换为公网IP访问互联网。
第一部分:NAT基本概念 ⭐ 四级必考
| 项目 | 内容 |
|---|---|
| 全称 | Network Address Translation(网络地址转换) |
| 核心功能 | 将内部私有IP地址转换为外部公网IP地址,实现内网主机访问互联网 |
| 产生原因 | 解决 IPv4地址枯竭 问题,同时隐藏内部网络结构,增强安全性 |
| 部署位置 | 通常部署在网络的出口设备(路由器或防火墙)上,位于内网和外网的交界处 |
| 四级关键词 | “私有转公有,节省公网IP,隐藏内网” |
NAT的核心转换逻辑:
text
内网主机(192.168.1.10) → 出口路由器(做NAT) → 公网(202.1.1.1) → 互联网
互联网 → 公网(202.1.1.1) → 出口路由器(查NAT表) → 内网主机(192.168.1.10)
第二部分:静态NAT(作用及原理)⭐ 四级必考
2.1 作用
- 一对一的固定映射:一个内网私有IP永久映射到一个公网IP。
- 典型场景:内网服务器(Web、FTP、邮件服务器)需要被外网用户主动访问。
2.2 原理
- 管理员手动配置映射关系,不会自动老化。
- 无论是否有流量,映射关系始终存在。
- 外网用户可以通过公网IP直接访问内网服务器。
2.3 配置命令(华为)
bash
# 方式一:在接口视图下配置(最常用)
[R1] interface GigabitEthernet 0/0/1 # 外网出口接口
[R1-GigabitEthernet0/0/1] nat static global 202.1.1.1 inside 192.168.1.10
# 公网IP 内网服务器IP
#命令整体含义:将内网服务器 192.168.1.10 映射为公网地址 202.1.1.1。外网用户访问 202.1.1.1 时,路由器会自动转发给 192.168.1.10。
# 方式二:在系统视图下配置
[R1] nat static global 202.1.1.1 inside 192.168.1.10
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat static enable
第三部分:动态NAT(作用及原理)⭐ 四级常考
3.1 作用
- 多对多的动态映射:多个内网私有IP映射到多个公网IP(地址池)。
- 典型场景:内网用户数量多于可用公网IP数量,但不需要固定映射。
3.2 原理
- 管理员配置一个公网地址池(如 202.1.1.10 ~ 202.1.1.20)。
- 内网主机发起连接时,路由器从地址池中动态分配一个空闲公网IP。
- 连接结束后,该公网IP回收,供其他内网主机使用(先到先得)。
3.3 配置命令(华为)
动态NAT配置分三步:① 配置ACL → ② 配置地址池 → ③ 在外网接口应用。
# 1. 配置ACL,抓取需要NAT的内网流量
[R1] acl 2000
[R1-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
注释:
rule permit 允许规则permit=允许,deny=拒绝
source 源地址
# 2. 配置公网地址池
[R1] nat address-group 1 202.1.1.10 202.1.1.20
#创建NAT地址池 1地址池编号 起始公网ip结束公网ip
# 3. 在外网接口上应用NAT策略
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat outbound 2000 address-group 1
注释:
nat outbound 出方向NAT outbound 表示“从内网出去”的流量做NAT
address-group 1 引用的地址池编号
注释acl:在动态NAT里,ACL就是一张“筛选名单”,用来告诉路由器:哪些内网源IP允许做NAT转换。
acl number 2000
rule 5 permit source 192.168.1.0 0.0.0.255
意思是:
创建一个编号 2000 的基本 ACL;
允许“源IP属于 192.168.1.0/24 这个网段”的流量命中;
没写的其他源IP,默认不命中,相当于末尾隐含 deny。
然后在动态NAT里,你会在外网接口上这样应用:
text
interface GigabitEthernet0/0/1
nat outbound 2000 address-group 1
从外网接口出去的流量,如果源IP命中了 ACL 2000 的 permit 规则,就从地址池 1 里拿一个公网IP,把源IP换掉,做NAT。
第四部分:Easy IP(作用及原理)⭐⭐ 四级最高频
4.1 作用
- 多对一的端口复用(PAT/NAPT):多个内网私有IP复用路由器外网接口的同一个公网IP。
- 典型场景:家庭、小型企业上网,只有一个公网IP,但有多台设备需要上网。
4.2 原理
- 路由器将内网主机的 “源IP + 源端口” 转换为 “外网接口IP + 唯一端口号”。
- 通过端口号来区分不同内网主机的连接(如:192.168.1.10:1001 → 202.1.1.1:3001,192.168.1.11:1002 → 202.1.1.1:3002)。
- 不需要配置地址池,直接借用外网接口的IP。
4.3 配置命令(华为)
bash
# 1. 配置ACL,抓取需要NAT的内网流量
[R1] acl 2000
[R1-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
# 2. 在外网接口上直接应用Easy IP(不需要地址池)
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat outbound 2000
命令整体含义:匹配ACL 2000的内网流量,使用当前接口的公网IP进行NAT转换,并通过端口号(PAT)区分不同内网主机
⚠️ 注意:Easy IP 和动态NAT的区别在于——Easy IP 不需要配置 nat address-group,直接使用接口IP。它是动态NAT的一种特例。
四级核心考点
| 对比项 | 动态NAT | Easy IP |
|---|---|---|
| 命令结尾 | nat outbound 2000 address-group 1 |
nat outbound 2000 |
| 是否用地址池 | ✅ 用 | ❌ 不用 |
| 使用哪个公网IP | 地址池中的IP | 接口自己的IP |
第五部分:NAT服务器(作用及原理)⭐ 四级常考
5.1 作用
- 端口映射(Port Mapping):将公网IP的某个端口映射到内网服务器的某个端口。
- 典型场景:内网有Web服务器(80端口),想让外网用户通过公网IP访问。
5.2 原理
- 与静态NAT的区别:静态NAT是IP对IP的映射,NAT服务器是IP+端口对IP+端口的映射。
- 外网用户访问
公网IP:80→ 路由器转发到内网服务器IP:80。
5.3 配置命令(华为)
bash
# 在外网接口上配置NAT服务器
[R1] interface GigabitEthernet 0/0/1
[R1-GigabitEthernet0/0/1] nat server protocol tcp global 202.1.1.1 80 inside 192.168.1.100 80
protocol global inside
# 协议 公网IP 公网端口 内网IP 内网端口
# 如果使用当前接口的IP:
[R1-GigabitEthernet0/0/1] nat server protocol tcp global current-interface 80 inside 192.168.1.100 80
第六部分:NAT四种类型对比表(四级必背)⭐⭐
| 对比项 | 静态NAT | 动态NAT | Easy IP | NAT服务器 |
|---|---|---|---|---|
| 映射方式 | 一对一(固定) | 多对多(动态) | 多对一(端口复用) | 一对一(端口映射) |
| 是否用地址池 | ❌ 不用 | ✅ 用 | ❌ 不用(借接口IP) | ❌ 不用 |
| 是否用端口 | ❌ 不用 | ❌ 不用 | ✅ 用(PAT) | ✅ 用 |
| 配置复杂度 | 简单 | 中等 | 简单 | 简单 |
| 典型场景 | 内网服务器对外 | 内网用户多于公网IP | 家庭/小企业上网 | 内网服务器端口映射 |
| 是否节省公网IP | ❌ 不节省 | ✅ 节省 | ✅✅ 最节省 | ❌ 不节省 |
| 外网能否主动访问内网 | ✅ 能 | ❌ 不能 | ❌ 不能 | ✅ 能(指定端口) |
第七部分:NAT配置验证命令
| 命令 | 作用 |
|---|---|
display nat static |
查看静态NAT映射表 |
display nat address-group |
查看NAT地址池配置 |
display nat outbound |
查看动态NAT/Easy IP的出方向配置 |
display nat server |
查看NAT服务器映射表 |
display nat session all |
查看当前NAT会话表(含源IP、端口、转换后IP、端口) |
display nat statistics |
查看NAT统计信息 |
💡 四级考场速记卡片(NAT全篇)
| 考点分类 | 一句话速记 |
|---|---|
| NAT核心功能 | 私有转公有,节省IP,隐藏内网 |
| 静态NAT | 一对一,手动配置,服务器对外 |
| 动态NAT | 多对多,用地址池,先到先得 |
| Easy IP | 多对一(PAT),借接口IP,不用地址池,最省公网IP |
| NAT服务器 | 端口映射,公网IP:端口 → 内网IP:端口 |
| Easy IP关键命令 | nat outbound 2000(不加 address-group) |
| 动态NAT关键命令 | nat outbound 2000 address-group 1(加 address-group) |
| 静态NAT关键命令 | nat static global 公网IP inside 内网IP |
| NAT服务器关键命令 | nat server protocol tcp global 公网IP 端口 inside 内网IP 端口 |
| 四级最大陷阱 | Easy IP 不需要地址池,直接借用接口IP! |
💡 针对“交换机安全”的考场记忆秘诀(速记卡片)
为了让你在考场上快速拿分,我把这两条新命令做成了对比记忆卡:
| 对比维度 | 端口安全 (sticky) |
端口隔离 (prot-isolat) |
|---|---|---|
| 一句话总结 | 粘住MAC,防换电脑 | 同VLAN内,防互访 |
| 核心对象 | 绑定 MAC地址(一层/二层) | 阻断 端口间流量(二层转发) |
| 配置位置 | 接入用户端口(如连PC的口) | 接入用户端口(下行口) |
| 常见考题关键词 | “自动学习”、“固化”、“防止私接” | “同一部门”、“同一网段”、“ARP欺骗” |
| 记住这条命令 | port-security mac-address sticky |
prot-isolat enable group 1 |

浙公网安备 33010602011771号