AIGC标识 板块1 · 数通基础与中兴设备入门

板块1 · 数通基础与中兴设备入门

目标与定位:本板块培养“能登录、能开局、能保存、能备份”的硬能力,并以 OSI/TCP-IP、以太网帧、MAC 转发、IPv4 子网和两套命令体系为底座。【ZCIA】要求看到设备能独立开通业务;【ZCIP】要求把规划翻译成可验证配置;【ZCIE】要求解释“为什么这样配、不这样配会怎样”。其中 1_3 的两套命令体系是全库最重要的认知:认错设备风格,后面所有配置都会变成无效输入。

学习承诺:本板块的每个配置,都必须能够回答四件事——这条命令在哪个模式敲、现场解决什么问题、配错会看到什么现象、用哪条 show 验证。没有这四件事,记忆只停留在纸面。


1_1 数据通信网络基础

【ZCIA】数通基础不要求死记协议清单,而要建立“分层处理、逐跳封装、按地址转发”的直觉。所有高阶技术——VLAN、路由、组播、QoS、MPLS、VPN——最终都可拆回这些基础动作。

1_1_1 OSI 与 TCP/IP 的对应关系

OSI 七层              TCP/IP 模型          PDU 名称          典型协议/设备
─────────────────────────────────────────────────────────────────────────
7 应用层 Application ┐
6 表示层 Presentation├─ 应用层 Application ─ Data(数据)─ HTTP/DNS/FTP/DHCP/SNMP
5 会话层 Session     ┘
─────────────────────────────────────────────────────────────────────────
4 传输层 Transport   ── 传输层 Transport  ─ Segment(段)─ TCP / UDP
─────────────────────────────────────────────────────────────────────────
3 网络层 Network     ── 网际层 Internet   ─ Packet(包)─ IP / ICMP / IGMP / OSPF
─────────────────────────────────────────────────────────────────────────
2 数据链路层 DataLink── 网络接口层        ─ Frame(帧) ─ Ethernet/VLAN/PPP/LACP
                                            (网络接入层)               交换机
─────────────────────────────────────────────────────────────────────────
1 物理层 Physical    ── 网络接口层        ─ Bit(比特) ─ 网线/光模块/双工/速率

用“信封”理解分层

发送端不是把一整封信直接丢到对端应用,而是逐层套信封:应用数据先交给传输层,加上源/目的端口;再交给网络层,加上源/目的 IP;再交给链路层,加上源/目的 MAC;最后变成比特流在物理介质传输。接收端从物理层逐层拆信封,每层只认识本层的地址与控制信息。因此排障时也必须“分层定位”:物理 down 不要去查路由,路由不可达不要去查 HTTP。

PDU 的现场意义

PDU(Protocol Data Unit)在不同层名称不同,但本质是“本层看得见的数据单位”:

应用层:Data(消息)
传输层:Segment(TCP) / Datagram(UDP)
网络层:Packet
数据链路层:Frame
物理层:Bit

看到 Segment 就应想到端口、TCP 三次握手、窗口与重传;看到 Packet 想到 IP 地址、TTL、分片与路由;看到 Frame 想到 MAC、VLAN、FCS、交换机查表。抓包时若只有帧没有 IP 层,说明问题可能在 ARP、VLAN 或链路层;若有 IP 但 TCP 反复重传,则应聚焦拥塞、丢包、策略或应用处理。

交换机、三层交换机与路由器的分工

  • 交换机主要工作在 L2,凭目的 MAC 查 FDB(Forwarding Database)转发;同一广播域内,交换机不做 IP 层决策。
  • 三层交换机 / 路由器工作在 L3,凭目的 IP 查路由表转发;网关、VLAN 间路由、静态路由、动态路由都在这一层。
  • 路由器与三层交换机的区别是【ZCIA】明确考点:
对比项 三层交换机 路由器
主要转发方式 硬件 ASIC,线速转发 软硬件协同,功能更丰富
强项 园区内高密度 LAN、VLAN 间路由、低时延交换 WAN 边界、广域网接口、NAT、复杂策略、隧道/MPLS
接口特征 以以太网接入/汇聚口为主 通常有更丰富的广域接口与业务特性
现网结论 园区内 VLAN 间路由优先用三层交换机 出口、广域互联、复杂路由策略优先用路由器

现网结论可以记成一句话:园区内 VLAN 间路由用三层交换机,出口/广域互联用路由器。 这不意味着三层交换机不能做路由,而是要根据转发规模、接口类型、业务特性和故障域选型。

1_1_2 数据封装与解封装

发送端(自上而下封装)                     接收端(自下而上解封装)
┌───────────────────┐                     ┌───────────────────┐
│  应用数据 Data     │                     │  应用数据 Data     │
├───────────────────┤                     ├───────────────────┤
│ TCP/UDP 头 + Data  │  Segment            │ TCP/UDP 头 + Data  │
├───────────────────┤                     ├───────────────────┤
│ IP 头 + Segment    │  Packet             │ IP 头 + Segment    │
├───────────────────┤                     ├───────────────────┤
│以太头+Packet+FCS   │  Frame ──线路──▶    │以太头+Packet+FCS   │
└───────────────────┘                     └───────────────────┘
   目的MAC ← ARP/查表                        目的MAC == 我?否则丢弃
   源MAC ← 本接口/下一跳逻辑                  目的IP == 我?否则查路由

封装过程的现场解释

以 PC-A 访问同网段 PC-B 为例:PC-A 先确定目的 IP 在本地网段,检查 ARP 缓存;若无映射则发送 ARP 请求。取得 PC-B MAC 后,PC-A 组装“以太头 + IP + TCP + 应用数据 + FCS”。其中以太头的目的 MAC 是 PC-B,源 MAC 是 PC-A;IP 头的目的地址仍是 PC-B,不会因为经过交换机而改变。

以太帧进入交换机后,交换机只根据目的 MAC 决定出端口,正常情况下不修改 IP、端口和应用载荷。若目的 MAC 是单播且命中 FDB,从对应端口转发;若未命中,则在同一 VLAN 内泛洪。这正是“二层转发不改 IP,三层转发改 MAC(且可能改 TTL)”的差异。

解封装为何从下往上

接收网卡先识别前导、定界、目的 MAC;若不是本机或本机需要处理的广播/组播,通常丢弃。确认接收后校验 FCS,校验失败则丢弃,不交给上层。IP 层检查目的 IP、TTL 和校验和;若本机不是最终目的地且允许转发,则查路由再封装下一跳的二层头。传输层通过端口把数据交给对应应用。因此:

MAC 地址解决“同一链路下一跳是谁”;
IP 地址解决“端到端主机在哪里”;
端口解决“主机上的哪个应用”。

【ZCIE】跨网段转发要抓住两个变化

主机把报文发给网关时,IP 目的地址仍是最终服务器,但以太帧的目的 MAC 已改写为网关 MAC。路由器转发时,二层头逐跳重写,而 IP 源/目的通常保持不变(NAT 场景除外);每经过一个三层设备,IPv4 TTL 减 1。由此可推导排障方法:

  • 能 ARP 到网关但 ping 不通远端,先查网关路由与 ACL;
  • 中间某跳 TTL 超时, tracer 会在对应位置显式暴露;
  • 抓包看到不断重复的同一 IP 包但 MAC 每跳变化,说明二层封装正常、三层可能绕路或回程缺失。

1_1_3 IPv4 地址与子网划分

IPv4 地址共 32 bit,点分十进制每字节 8 bit。子网划分的本质是:从主机位借位给网络位,用掩码界定“网络号”与“主机号”。【ZCIA】必须做到 /16~/30 常见掩码秒级换算;【ZCIP】要能按地址利用率、业务隔离、路由聚合和管理复杂度规划;【ZCIE】要能解释不连续掩码、路由汇总边界及地址重叠风险。

二进制—十进制速记表(必须背)

位权:   128  64  32  16   8   4   2   1
掩码:   /25 /26 /27 /28 /29 /30 /31 /32
可用主机:126  62  30  14   6   2   -   -

记忆方法:从 /24 开始,每向主机位多借 1 位,块大小减半、可用主机数约为块大小减 2。/31、/32 不按“可用主机减 2”的常规公式理解:/31 常用于点对点链路的特殊处理,/32 是单主机或主机路由。生产网规划仍应优先按设备和业务软件的实际支持情况确认。

三步法心算(以 192.168.10.137/28 为例)

  1. 求块大小:掩码为 255.255.255.240,块大小 = 256 − 240 = 16。/28 表示前 28 bit 是网络位,最后一个字节按每 16 个地址分段。
  2. 求网络号:137 ÷ 16 = 8 余 9,因此网络号位于第 8 个块的起点,即 8 × 16 = 128。完整网络地址为 192.168.10.128/28。
  3. 求主机范围与广播:该块从 .128 到 .143。首个地址 .128 是网络号,末个地址 .143 是广播地址,可用主机为 192.168.10.129 ~ 192.168.10.142,共 14 个。

验算方法:把最后一个字节写成二进制 1000 1001,前 4 bit 1000 即网络位,1001 即主机位;主机位全 0 为网络号,全 1 为广播。若主机位不是全 0/全 1,就是可用地址。

现网高频网段规划

用途 建议 说明
设备互联(/30) 10.0.0.0/30 起 点对点链路,省地址
设备管理(Loopback/管理 VLAN) 独立网段,/24 或 /26 管理 VLAN 与业务 VLAN 必须分离
用户网段 按部门/VLAN 划分,/24 为主 便于聚合与 ACL
组播(IPTV) 239.x.x.x 域内组播地址 224.0.0.x 为保留,不可用于业务

规划时不要只追求“省地址”,还要预留变更空间。管理网、业务网、互联网、服务器网、IPTV/语音网最好分别占用可聚合区块;否则日后做 ACL、监控、路由汇总时,配置会迅速失控。

子网练习一:172.16.45.198/26

  1. 块大小 = 256 − 192 = 64。
  2. 45 所在块:0、64、128……都超过 45;本块起点是 0,因此网络地址为 172.16.0.0/26?——必须停在最后一个字节计算:45 ÷ 64 = 0 余 45,起点是 0,块范围是 .0~.63。完整网络地址是 172.16.45.0/26。
  3. 可用主机为 172.16.45.1 ~ 172.16.45.62,广播为 172.16.45.63。

易错点:题目第三个字节是 16、最后一个字节才是 45;子网边界只落在正在计算的最后一个字节,不能把 172.16 当作一个 /26 网络整体去除。可用主机数 = 64 − 2 = 62。

子网练习二:10.88.20.70/29

  1. 掩码 255.255.255.248,块大小 = 256 − 248 = 8。
  2. 70 ÷ 8 = 8 余 6,起点为 8 × 8 = 64。网络地址是 10.88.20.64/29。
  3. 块范围 .64~.71,广播为 .71,可用主机为 10.88.20.65 ~ 10.88.20.70。

这个例子特别重要:70 本身恰好是可用主机地址之一,说明“地址落在范围内”不等于“它是网络号”。现场规划点对点互联时,应明确指定 .65、.66 之类主机地址,避免把 .64 误配到接口。

常见现场问题速判

ping 通但偶尔丢包:先看掩码、ARP、双工、错包,不要先怀疑路由。
同网段不通:确认掩码一致、VLAN 一致、未命中隔离/ACL。
跨网段不通:从源到网关、从网关到目的逐跳检查直连与路由。
地址冲突:同网段出现反复 ARP 变化、FDB 漂移,先隔离嫌疑终端。

1_2 以太网帧与交换机转发原理

【ZCIA】交换机不是“通电就能学习”的黑盒。它的全部行为都可以由“源 MAC 学习、目的 MAC 查找、广播/未知单播/组播泛洪”推导出来。理解这点,二层环路、VLAN、镜像、组播、环路检测就不再零散。

1_2_1 以太网帧结构

标准 Ethernet II 帧:
┌────────┬────────┬──────┬───────┬─────┬──────┐
│ 目的MAC │ 源MAC  │ 类型  │ 数据   │ FCS │      │
│  6字节  │ 6字节  │ 2字节 │46-1500 │ 4B  │      │
└────────┴────────┴──────┴───────┴─────┴──────┘

带 802.1Q Tag 的帧(VLAN 帧,多 4 字节):
┌────────┬────────┬────────┬────────────────┬──────┬───────┬─────┐
│ 目的MAC │ 源MAC  │ 0x8100 │  PRI / CFI / VID │ 类型  │ 数据  │ FCS │
│  6字节  │ 6字节  │ 2字节  │     2字节       │ 2字节 │       │ 4B  │
└────────┴────────┴────────┴────────────────┴──────┴───────┴─────┘
                             │      │      │
                       3bit优先级 │ 12bit VLAN ID (1-4094)
                            1bit CFI

关键字段解读

  • 目的 MAC / 源 MAC:各 6 字节。目的 MAC 决定“谁接收”,源 MAC 用于交换机学习。
  • EtherType:2 字节,标识承载的上层协议,如 IPv4、ARP、VLAN。
  • Data:承载 IP 包等上层载荷;不带 VLAN 的以太网最小有效载荷通常按 46 字节考虑,不足时链路层会填充,但 IP 层不把填充当作数据。
  • FCS:4 字节帧校验序列。校验失败通常在接收侧直接丢弃,不进入上层,也不会产生正常 ICMP 回报。
  • 0x8100:表示后续存在 802.1Q Tag;没有该标记的帧在该语境中称为 untagged 帧。

802.1Q Tag 的四个关键事实

PRI:3 bit,0~7,802.1p 优先级。
CFI:1 bit,经典以太网中为 0;在部分体系中也被称为 DEI。
VID:12 bit,VLAN 标识,有效值通常 1~4094。
VLAN 0 和 4095 保留;VLAN 1 是缺省 VLAN。
  • PRI(802.1p)3 bit:0~7,是交换机 QoS 的入向分类线索之一(板块7 详述)。它不等于 IP DSCP,只是在 VLAN 环境中携带二层优先级。
  • VID 12 bit:1~4094,其中 VLAN 1 为缺省 VLAN,0 和 4095 保留。
  • MTU 与巨帧:设备语境不同,最大帧定义可能不同;设备缺省口径给出“默认 1522(带 tag),可用 set qos max-frame-size [1522|1632] 调整,默认 1632”。现场若跑 QinQ、隧道、VXLAN、IPTV 或存储流量,必须确认链路两端的最大可转发帧一致,否则大包可能无分片地静默丢弃。

【踩坑】MTU 问题的隐蔽性

ping 小包通、大文件传输卡死,是典型的 MTU/巨帧嫌疑现象。先确认服务器、网卡、交换机端口、路由器接口、隧道封装逐段允许的帧长,再确认 DF(Don’t Fragment)策略;不要只凭“接口状态 up”判断。依型号/软件版本不同,现场用 ? 帮助确认命令与缺省值。

1_2_2 交换机三大转发行为

收到一帧 → 学习源MAC(写入 FDB:MAC + 端口 + VLAN + 老化计时)
         → 查目的MAC
            ├─ 单播命中表项  → 从对应端口转发(若出端口==入端口则丢弃)
            ├─ 单播未命中    → 泛洪(Flooding)到同 VLAN 其他所有端口
            ├─ 广播/组播     → 同 VLAN 泛洪(除非开了 IGMP Snooping / 组播过滤)
            └─ 目的MAC==自己 → 上送 CPU(管理报文)

行为一:学习

交换机从入端口收到合法帧后,记录“源 MAC + 入端口 + VLAN”的映射,并启动老化计时。目的不是“记住所有 MAC”,而是建立面向转发的动态映射。现场现象:刚接入的新主机若开始发包,立刻能在 show fdb 中看到动态表项;若某 MAC 不停在两个端口间变化,通常意味着环路、MAC 欺骗、虚拟机迁移或双归属接入。

行为二:已知单播转发

目的 MAC 在 FDB 中且表项有效,只从指定端口发出。若算出的出端口等于入端口,交换机会丢弃,因为同一网段已经可达。此时不要误判为“丢包故障”——这是避免无意义回环的正常动作。

行为三:未知单播泛洪

目的 MAC 不在表中,交换机无法判断唯一出口,只能把帧发往同 VLAN 其他端口。短期泛洪是正常的:首包探测、ARP 未稳定、终端刚迁移都会出现。但若某 VLAN 长期高比例未知单播泛洪,意味着 MAC 表容量、老化时间、VLAN 范围或终端规模存在设计问题。

【ZCIE】组播为何泛洪

组播 MAC 形如 01-00-5E-xx-xx-xx,是组地址,永远不能作为源 MAC 出现在合法以太帧的源地址字段。交换机的源 MAC 学习机制只能从“源”建立单播转发表,而组播帧永远是“目的”,无法通过常规学习得到唯一入向/出向映射。因此在没有 IGMP Snooping、MLD Snooping 或静态组播转发表时,交换机只能把组播当作同 VLAN 泛洪处理。

这解释了两个现网结论:

  1. 二层组播并不天然节省带宽;控制平面(IGMP Snooping)建立成员端口列表后才真正受限。
  2. IPTV 网必须区分“存在组播路由/组播源”与“接入交换机已正确建立 Snooping 表”,前者解决跨网段分发,后者解决最后一跳泛洪。

1_2_3 二层环路三大问题

物理环路 → ① 广播风暴(广播帧无限循环,CPU/带宽被打满)
            ② MAC 表震荡(同一 MAC 在不同端口反复漂移)
            ③ 帧重复(同一帧多次到达目的端)
解法:生成树 STP/RSTP/MSTP(板块5);物理层面:链路聚合减少冗余链路(板块4)

为什么“冗余”会立刻变成“事故”

交换机对广播、未知单播、组播默认泛洪。若两台交换机用两条以上链路形成二层环路,泛洪帧会被对端再次回传,回传后又继续泛洪,形成指数级复制。此处的“广播风暴”不是抽象概念:端口包速率飙升、CPU 上送增加、Telnet/SSH 卡顿、STP 频繁重算都是现场可观测结果。

三大问题与对应证据

问题 产生原因 现场可见证据 根本性解法
广播风暴 泛洪帧在环路中反复循环 广播计数暴增、CPU 升高、管理面卡顿 STP 逻辑阻塞、风暴抑制
MAC 表震荡 同一源 MAC 从多个端口反复出现 show fdb 表项端口频繁变化 破除环路、检查双归属与虚拟机迁移
帧重复 目的端收到同一帧多个副本 应用异常、TCP 乱序/重传、服务器日志重复 STP、聚合正确配置、单活路径

物理链路聚合可以把多条物理链路当作一条逻辑链路,提供带宽和冗余,但它必须两端协商一致且不能替代生成树。生成树则是让冗余拓扑中存在唯一无环活动路径,故障后再重新计算。完整防环应采用“STP/MSTP + 环路检测 + 风暴抑制”三层保险,具体见总纲。


1_3 中兴产品线与两套命令体系

【ZCIP】【ZCIE】本库最关键的认知不是记住多少命令,而是先识别设备与软件风格,再选择命令语法。体系A 是盒式设备常见的 set 风格;体系B 是机架式/新版常见的 (config) 风格。两者的对象模型高度相似,但关键字、视图、端口命名和聚合概念不能直接互换。

1_3_1 产品线速览

系列 定位 典型型号 命令风格
ZXR10 2900 / 2920 / 2928 / 2952 盒式接入交换机 2952(48 口百兆+千兆上行) 体系A:zte(cfg)# set ...
ZXR10 3200 / 3900 / 5200 / 5250 盒式汇聚/接入 5250(千兆) 体系A 为主
ZXR10 5900 / 5900E / 5960 盒式三层/数据中心 5960 体系B:(config)#
ZXR10 8900 / 8900E / 9900 机架式核心 8902 / 8905 / 8912 体系B
ZXR10 M6000 / T 系列 路由器 / BRAS M6000-S 体系B

考试与现网以 Routing & Switching 通用知识为主,命令题偏向体系A(set 风格),但答辩和上机要能用体系B 讲清楚核心交换机配置。

型号、板卡、端口命名和软件特性存在代际差异;上机前先 show version、show device、 ?,不能把本文命令无条件当作所有硬件的确切语法。

1_3_2 体系A:盒式 set 风格

命令模式结构

zte>                      用户模式(只能看少量信息)
  └─ enable
     zte#                 特权模式(show / save / debug)
        └─ config / configure terminal
           zte(cfg)#      全局配置模式(绝大多数 set 命令在此执行)
              ├─ config router   → zte(cfg-router)#   三层/路由配置(ipport、iproute)
              ├─ config nas      → zte(cfg-nas)#      IPTV / BRAS 类业务
              └─ config tftp     → 文件传输相关

模式提示符不是装饰:若你以为已在全局配置模式,实际仍在特权模式,直接敲 set vlan 10 enable 会得到无效命令。现场纪律是:每次回车后确认提示符,复杂变更前先打 show running-config 分段确认。

体系A 的思维模型:一切皆 set

set  <对象>  <动作/属性>  <取值>
set  port    1-8          enable
set  vlan    10           enable
set  vlan    10           add port 1 untag
set  port    1            pvid 10

可以把 set 读作“针对某个对象设置某个属性”。对象通常放在动词后,端口范围支持连续 -、离散 , 的组合,具体仍以设备帮助信息为准。

必备命令簇(开局六件套)

zte>enable
zte#configure terminal                       ! 进入全局配置
zte(cfg)#set port 1-24 enable                ! 开端口
zte(cfg)#set vlan 10 enable                  ! 建 VLAN
zte(cfg)#set vlan 10 add port 1 untag        ! 端口加入 VLAN(untag=access)
zte(cfg)#set port 1 pvid 10                  ! 设置端口 PVID(access 口必配)
zte(cfg)#config router                       ! 进路由模式配三层
zte(cfg-router)#set ipport 0 ipaddress 192.168.100.10/24
zte(cfg-router)#set ipport 0 vlan 100
zte(cfg-router)#set ipport 0 enable
zte(cfg-router)#exit
zte(cfg)#exit
zte#save                                     ! 保存,不做这一步等于白干

每条命令的现场解释

  • set port 1-24 enable:批量启用物理端口。现场若某些端口仍 down,不能只看到这条命令就下结论,还要检查对端、线缆、光模块和速率双工。
  • set vlan 10 enable:激活 VLAN 对象。漏掉时,即使配置了成员关系,业务也可能不生效。
  • set vlan 10 add port 1 untag:把端口以 untagged 方式加入 VLAN 10。适合接终端的 access 场景;端口发出的帧不带 802.1Q Tag。
  • set port 1 pvid 10:决定端口接收无标签帧时归属哪个 VLAN。Access 口最容易漏,漏了后入向帧可能进入 VLAN 1。
  • config router:进入三层/路由子模式。体系A 很多 IP、静态路由操作在此模式。
  • set ipport 0 ipaddress ...:配置三层接口地址;ipport 与 VLAN 关联,不能简单等同物理三层口。
  • save:把运行配置写入启动配置。现场操作结束必须执行,并通过 show startup-config 或 show running-config 复核。

【踩坑】改 ipport 前先 disable

盒式设备常要求修改三层接口参数前先 set ipport 0 disable,修改后再 enable。若直接改,可能报参数冲突、对象占用或配置不生效。这不是“可有可无的规范”,而是避免地址/VLAN 绑定在运行中产生半配置状态的保护动作。具体命令支持范围依型号/软件版本不同,现场用 ? 帮助确认。

1_3_3 体系B:机架式 / 新版 (config) 风格

ZXR10>enable
ZXR10#configure terminal
ZXR10(config)#hostname SW-Core-01
ZXR10(config)#vlan 100
ZXR10(config-vlan)#exit
ZXR10(config)#interface vlan 100
ZXR10(config-if)#ip address 192.168.100.10 255.255.255.0
ZXR10(config)#ip route 140.1.1.0 255.255.255.0 10.6.1.18
ZXR10(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.254

体系B 的思维模型:进入对象视图再配置

体系B 更像“先进入某个接口/VLAN/路由对象的专属模式,再设置属性”。因此排错时先看当前提示符:

(config)#        全局
(config-vlan)#   VLAN 对象
(config-if)#     接口
(config-router)# 路由协议/路由上下文
(config-smartgroup1)# 聚合组

若在 (config-if)# 敲了全局路由命令,通常会报错;在 (config)# 直接敲接口参数,也可能缺少上下文。现场使用 exit 逐层退出、? 查看本视图关键字,比盲目复制网络文章可靠。

体系B 的聚合与路由(真实工程写法)

! ---- 链路聚合:smartgroup 就是聚合组/Trunk ----
ZXR10(config)#interface smartgroup1
ZXR10(config-smartgroup1)#smartgroup mode 802.3ad
ZXR10(config-smartgroup1)#smartgroup load-balance src-dst-mac
ZXR10(config-smartgroup1)#exit
ZXR10(config)#interface gei-0/5/0/23
ZXR10(config-if)#smartgroup 1 mode active
ZXR10(config)#interface gei-0/5/0/24
ZXR10(config-if)#smartgroup 1 mode active
! ---- 查看 ----
ZXR10#show lacp 1 internal        ! 成员端口聚合状态
ZXR10#show lacp 1 neighbors       ! 对端成员端口
ZXR10#show lacp 1 counters        ! LACP 报文收发计数

现场怎么用

  • 先建聚合组、设模式与负载分担,再把物理口加入,可降低配置中途状态不一致概率。
  • smartgroup 1 mode active 意味着本端主动发送 LACP PDU。对端必须兼容 LACP,或两端都明确采用相同静态/动态模式;否则看似物理 up,聚合状态却无法 ready。
  • 验证不能只看 show interface brief。必须同时看 internal(本端成员)、neighbors(对端)、counters(报文收发),缺一项都可能漏掉单端配置问题。

1_3_4 两套体系的映射字典

概念 体系A(盒式) 体系B(机架式/新版)
聚合组 trunk(set lacp aggregator 3 ...) smartgroup
加入聚合组 set lacp aggregator 3 add port 15-16 interface <口> → smartgroup 3 mode active
聚合模式 set lacp aggregator 3 mode dynamic smartgroup mode 802.3ad
负载分担 —(芯片默认) smartgroup load-balance src-dst-ip
三层接口 set ipport <0-63> ipaddress ... + set ipport <id> vlan <id> interface vlan <id> → ip address ...
静态路由 iproute <dst> <mask> <nexthop>(router 模式) ip route <dst> <mask> <nexthop>
端口命名 数字 1、1-8、1,3,5 gei-0/5/0/23、xgei-0/1/1/1

映射的本质是对象模型,而不是字符串替换

体系A 把三层接口抽象为 ipport id,再通过 vlan 绑定二层域;体系B 常以 interface vlan <id> 作为三层 SVI。把体系B 的 interface vlan 100 直译为体系A 的 interface vlan 100,会立即失败;正确思维是“找该设备的三层接口抽象对象”。

现场混用会怎样报错

  1. 在体系A 盒式设备敲 ZXR10(config)# interface vlan 100:通常提示 Unknown command / Incomplete command,因为当前并非 (config) 对象式语法,或设备没有该视图。
  2. 在体系A 敲 smartgroup 1 mode active:提示符仍是 zte(cfg)#,会得到 Invalid input 或 Unrecognized keyword,因为体系A 聚合使用 lacp aggregator 对象。
  3. 在体系B 敲 set vlan 10 add port 1 untag:往往提示 set: command not found 或该关键字不在当前模式;体系B 的 VLAN 成员关系通过 switchport/接口视图等对象化命令表达,不能直接套用 set。
  4. 在体系B 敲 set ipport 0 ipaddress ...:通常报错无效关键字。应转换为 interface vlan <id>,再配置 ip address。
  5. 在体系A 敲 ip route ...:若在 zte(cfg)# 下不支持,应先 config router 进入 zte(cfg-router)#,因为命令的可用上下文变了。

混用急救法:看到 ^ 标记、红色 Invalid input、Unrecognized command、命令不补全时,先判断提示符,再问三个问题——“这台是盒式还是机架式?当前在哪个模式?这个对象在体系里叫什么?”


1_4 设备登录与开局十步

【ZCIA】登录不是插线等提示符,而是变更控制的起点。Console、本地账号、管理网、备份服务器、操作人、变更单必须形成可追溯记录。未经保存和备份的配置,在工程意义上不能算“完成”。

1_4_1 四种登录方式对比

方式 场景 优点 风险 加固建议
Console 开局、救砖 不依赖网络 需现场 物理门禁、操作审计
Telnet 临时调试 简单 明文,可被抓包 生产环境关闭
SSH 远程运维(推荐) 加密 需版本支持 强制使用、限制源地址
网管(SNMP/Netconf) 集中网管 批量 社区名泄露 改用 v3、ACL 限制源

Console 开局的纪律

Console 是最后防线:设备没有管理 IP、SSH 起不来、系统异常时仍可维护。常用参数为 9600bps、8 数据位、无奇偶校验、1 停止位、无流控,但具体波特率依设备与引导阶段可能不同。连接后不要立即敲命令,先观察上电自检、版本、内存/Flash、板卡状态;若启动阶段异常,盲目配置可能把问题掩盖。

远程管理的安全底线

Telnet 会明文传输账号口令与配置,生产网络应关闭。SSH 启用后仍需控制源地址、密钥/版本、账号权限与空闲超时。SNMPv2c 的 community 等同于敏感凭证,监控网应使用 v3 或最小权限+ACL;Netconf 同样只开放给受管平台和运维源。

1_4_2 开局标准流程

【步骤1】Console 连接(波特率 9600,8/N/1,无流控)
【步骤2】上电观察启动信息,确认版本号与内存/Flash 正常
【步骤3】进入特权与全局配置,设置主机名与管理 VLAN
【步骤4】配置管理 IP(体系A 用 ipport;体系B 用 interface vlan)
【步骤5】配置默认网关(跨网段管理时必需)
【步骤6】创建业务 VLAN、划分端口
【步骤7】配置上联(Trunk/聚合)
【步骤8】开启 SSH、创建本地账号、配置 ACL 限制管理源
【步骤9】NTP / 时区 / 日志主机
【步骤10】show 验证 → 保存 → 备份配置到 TFTP

十步背后的因果链

步骤 1~2 是确认“设备健康”;步骤 3~5 是让运维人员以后能回来;步骤 6~7 是让业务能转发;步骤 8~9 是让设备可信、时间一致、日志可审计;步骤 10 是把临时状态变成可恢复资产。任何一步缺失都可能使前面九步失效。

例如没有步骤 5:管理 IP 与网管处于不同子网,即使 IP 配置正确,远程也无法回包。没有步骤 7:VLAN 已配,但上联口未放行对应 tagged VLAN,跨设备业务必断。没有步骤 10:断电、重启、主控切换后,现场只能靠回忆重建配置。

开局十步不是“一次顺序执行到底”

每完成一个关键阶段都应做一次验证:主机名/时间改完后看 show version;管理 IP 配完后 ping 网关;VLAN/端口配完后看 show vlan、show port;聚合配完后看成员状态。大变更不能等最后一起验证,否则定位窗口会被多个差异配置淹没。

1_4_3 开局配置实例(体系A,盒式接入交换机)

! ========== 设备改名与基础 ==========
zte>enable
zte#configure terminal
zte(cfg)#hostname ACC-SW-3F-01

! ========== 管理 VLAN 与 IP ==========
zte(cfg)#set vlan 100 enable
zte(cfg)#create vlan 100 name MGMT
zte(cfg)#set vlan 100 add port 24 tag          ! 上联口带 tag 放行管理 VLAN
zte(cfg)#config router
zte(cfg-router)#set ipport 0 ipaddress 10.0.100.21/24
zte(cfg-router)#set ipport 0 vlan 100
zte(cfg-router)#set ipport 0 enable
zte(cfg-router)#iproute 0.0.0.0 0.0.0.0 10.0.100.1     ! 管理网关
zte(cfg-router)#exit

! ========== 业务 VLAN ==========
zte(cfg)#set vlan 10 enable
zte(cfg)#set vlan 20 enable
zte(cfg)#create vlan 10 name Office
zte(cfg)#create vlan 20 name Camera
zte(cfg)#set vlan 10 add port 1-12 untag
zte(cfg)#set vlan 20 add port 13-20 untag
zte(cfg)#set port 1-12 pvid 10
zte(cfg)#set port 13-20 pvid 20
zte(cfg)#set vlan 10 add port 24 tag
zte(cfg)#set vlan 20 add port 24 tag

! ========== 端口描述(现场救命用) ==========
zte(cfg)#set port 1 description TO-Office-PC-01
zte(cfg)#set port 24 description UPLINK-TO-CORE-01

! ========== 保存 ==========
zte(cfg)#exit
zte#save

逐段现场解释

  • hostname ACC-SW-3F-01:名称应携带位置、角色或序号。syslog、TFTP 文件名、网管拓扑都依赖它;不要只叫 SW01。
  • set vlan 100 enable + create vlan 100 name MGMT:先 enable,再设置名称/描述更符合原始脚本顺序;具体对象是否必须先 enable,应以设备帮助为准。
  • set vlan 100 add port 24 tag:上联口必须带 tag 放行管理 VLAN,否则网管侧无法把管理帧送到本机。
  • set ipport 0 ipaddress 10.0.100.21/24:管理地址。修改前建议先 disable,避免运行中参数冲突。
  • set ipport 0 vlan 100:把三层接口绑定到管理 VLAN。没有这行,IP 与二层域没有关联。
  • iproute 0.0.0.0 0.0.0.0 10.0.100.1:缺省路由。只用于管理路由时,保证跨网段回程可达;若设备同时承载业务,需结合整体路由设计。
  • set port 1-12 pvid 10:与 untag 成员关系配对。现场最常见遗漏之一。
  • set port 24 description ...:描述可让夜间排障者立刻知道对端是什么,不必盲猜。

【案例故事】新人把体系B 命令敲进盒式设备,导致全程报错

我第一次独立开局时,设备是一台盒式接入交换机,Console 显示提示符 zte(cfg)#。我在笔记本里翻到以前核心交换机配置,直接复制了 interface vlan 100、ip address 10.0.100.21 255.255.255.0,回车后满屏 Invalid input。我以为权限不够,又敲 enable,提示符没变;又以为没进配置模式,反复 configure terminal,结果还是报错。

当时机房有 12 台设备待交付,我越急越复制。直到同事提醒我看提示符和 ?,才发现问题不在权限,而在命令体系:盒式设备不是 (config-if)#,VLAN 三层接口也不是 interface vlan 100。我把配置逐条改成:

zte(cfg)#set vlan 100 enable
zte(cfg)#config router
zte(cfg-router)#set ipport 0 ipaddress 10.0.100.21/24
zte(cfg-router)#set ipport 0 vlan 100
zte(cfg-router)#set ipport 0 enable

后来我把“设备型号—软件风格—提示符—对象模型”写在每页笔记顶部。那次事故教会我:配置不是文本替换,命令必须属于当前设备、当前模式、当前对象。此后每次上机,我先打三条命令确认身份:show version、show running-config、?。

1_4_4 开局最常见的错误

  1. 没配 PVID:只做了 set vlan 10 add port 1 untag,忘 set port 1 pvid 10,导致入向帧被打上 VLAN 1 的标签,业务不通。
  2. 上联口没加 tag:本端加了 untag,对端收不到带 tag 的帧,跨设备 VLAN 直接断。
  3. VLAN 没 enable:set vlan 10 enable 漏了,VLAN 存在但不生效。
  4. 改 ipport 没先 disable:盒式设备要求修改三层接口参数前先 set ipport 0 disable。
  5. 没 save:重启后回到解放前。

这五条可归纳为三类:对象未激活(VLAN enable)、绑定不完整(PVID/tag/ipport vlan)、状态未持久化(save)。排查时按“对象是否存在 → 参数是否完整 → 运行与启动是否一致”检查,比逐条肉眼比对快得多。


1_5 开局配置实例与逐条验证

【ZCIP】开局不是敲完脚本,而是把“预期—配置—验证—备份”闭合。本章将原始实例拆成可逐条验收的过程,并新增配置管理、巡检和故障字段,使最小脚本具备生产可交付性。

1_5_1 帮助、查看与配置管理

zte(cfg)#?                        ! 列出当前模式下所有命令
zte(cfg)#set port ?               ! 查看该命令的参数
zte(cfg)#set po<Tab>              ! 命令补全
zte(cfg)#show run<Tab>            ! 命令补全

帮助系统的现场纪律

  • ? 查看当前模式可用命令或参数;忘记对象名时用它,而不是百度。
  • <Tab> 用于补全,也可验证关键字是否合法。若补全不出来,说明前面语法或模式已错。
  • 查看命令不会破坏运行配置,但 clear、delete、reset、reload 类命令必须先确认范围。
  • 不同软件版本可能增减关键字;以现场 ? 与设备实际输出为准。

查看类命令总表(体系A)

类别 命令 用途
系统 show version 版本、启动时间、硬件
系统 show running-config 当前生效配置
系统 show system / show device 设备信息、板卡
端口 show port [portlist] 端口配置与工作状态
端口 show port [portlist] statistics 端口统计(错包必看)
端口 show port [portlist] qos 端口 QoS 配置
VLAN show vlan [vlanlist] VLAN 与端口归属
MAC show fdb [static|dynamic] [detail] MAC 转发表
MAC show fdb agingtime 老化时间(默认 240s)
三层 show ipport [id] 三层接口
三层 show iproute 路由表
三层 show arp [static|dynamic] ARP 表
聚合 show lacp / show lacp aggregator LACP 配置与聚合结果
STP show stp / show stp instance / show stp port 生成树
组播 show igmp snooping / show igmp snooping vlan 组播监听
镜像 show mirror 镜像配置
环路检测 show loopdetect / show loopdetect port <id> 环路检测状态

查看类命令(体系B,对照记忆)

类别 体系B 命令 对应体系A
系统 show version / show running-config 同
资源 show cpu / show memory 盒式看 show system
日志 show logbuffer / show logfile 日志缓冲区
接口概览 show ip interface brief / show interface brief show port
接口详情 show interface <口> show port <id>
VLAN show vlan 同
MAC show mac-address show fdb
路由 show ip route show iproute
STP show spantree mst-config / show spantree instance <id> / show spantree interface <口> show stp
VRRP show vrrp [brief] 盒式通常不支持
聚合 show lacp <id> internal / neighbors / counters show lacp

show interface brief 是现场使用频率最高的命令之一:一眼查看端口 up/down、速率、双工、VLAN 归属,应形成肌肉记忆。但它只能用于快速筛选,不能替代 show port statistics、show stp、show lacp 的深层验证。

1_5_2 清除类命令与风险控制

clear port [portlist] statistics          ! 端口统计清零(排障前必做,便于看增量)
clear port [portlist] {name|description}  ! 清端口名/描述
clear vlan [vlanlist] name                ! 清 VLAN 名
clear ipport [id]                         ! 清三层接口参数(需先 disable)
clear arp                                 ! 清 ARP
clear fdb / set fdb delete ...            ! 删 FDB 表项
clear iptv client                         ! 踢掉在线 IPTV 用户(业务慎用!)

现场使用原则:clear 不是排障第一步,而是“明确基准”的工具。例如接口 CRC 已累计运行 200 天,无法判断是否正在增长;先记录当前值,clear statistics,等待固定窗口再观察增量,才具有诊断价值。生产清除 ARP、FDB、IPTV 客户端会瞬时影响业务,必须通知变更窗口并取得确认。

1_5_3 配置保存与备份

zte#save                                   ! 保存运行配置到启动文件
zte#show startup-config                    ! 查看下次启动加载的配置

TFTP 备份/恢复(体系A)

! 备份(备份前先确认 TFTP 服务器可达、目录可写)
zte#copy running-config tftp://10.0.100.200/ACC-SW-3F-01_20260903.cfg
! 恢复
zte#copy tftp://10.0.100.200/ACC-SW-3F-01_20260903.cfg running-config
zte#save

运维纪律:割接前必须备份;备份文件命名带设备名 + 日期 + 变更单号;恢复前先在实验室/备机或同型号环境确认语法,并核对版本差异。恢复后必须全量验证,不能只看设备能登录。未经验证的备份不能视为可恢复资产。

【案例故事】Console 开局没 save,重启后配置全丢,被叫回现场

那天凌晨完成一栋办公楼接入层改造,我在 Console 上配完 VLAN、PVID、上联 tag、管理 IP 和默认路由,还顺手 ping 通了网管。准备离开时,值班同事问“要不要 save”,我说“等聚合验证完一起存”。结果聚合一端光模块告警,我拔插模块触发设备异常重启。再连 Console 时,只剩空配置。

管理 IP 没了,网管看不到,12 台接入交换机的上联口配置也消失了。我不得不在机房间逐台重做,并一边对照笔记本里的片段、一边比对对端核心配置。最终业务恢复,但原计划 30 分钟的收尾变成了数小时返工。

事后复盘把流程改成铁律:任何阶段配置达到可工作点就 save;每次 save 后必须 show startup-config 或 show running-config 复核;离开现场前再做一次带日期的 TFTP 备份。 从那以后,我把 save 当作和“通电”“接线”同等的基础动作,而不是收尾动作。

1_5_4 完整实验拓扑

        ┌──────────────────────────────┐
        │   ZXR10 盒式交换机 (体系A)     │
        │                              │
  PC-A ─┤port 1  (VLAN10, untag, pvid10)│
  PC-B ─┤port 2  (VLAN10, untag, pvid10)│
  PC-C ─┤port 3  (VLAN20, untag, pvid20)│
  PC-D ─┤port 4  (VLAN20, untag, pvid20)│
        │                              │
        │ipport0: 192.168.100.10/24     │
        │        → VLAN100 (管理)        │
        └──────────────┬───────────────┘
                       │ port 24 (tag 10,20,100)
                   上联/网管
   PC-A 192.168.10.10/24  gw 192.168.10.1
   PC-B 192.168.10.11/24  gw 192.168.10.1
   PC-C 192.168.20.10/24  gw 192.168.20.1
   PC-D 192.168.20.11/24  gw 192.168.20.1

拓扑中,PC-A/B 属于同一二层广播域,PC-C/D 属于另一广播域。若没有三层网关与路由,VLAN10 与 VLAN20 之间应隔离。port 24 同时以 tagged 方式承载业务和管理 VLAN,因此上联对端必须有完全一致的 VLAN、tag 与 PVID 语义。

1_5_5 完整配置脚本

! ---------- 1. 基础与 VLAN ----------
zte>enable
zte#configure terminal
zte(cfg)#hostname ACC-LAB-01
zte(cfg)#set vlan 10 enable
zte(cfg)#set vlan 20 enable
zte(cfg)#set vlan 100 enable
zte(cfg)#create vlan 10 name LAB-Office
zte(cfg)#create vlan 20 name LAB-Camera
zte(cfg)#create vlan 100 name MGMT

! ---------- 2. 端口归属 ----------
zte(cfg)#set vlan 10 add port 1-2 untag
zte(cfg)#set vlan 20 add port 3-4 untag
zte(cfg)#set port 1-2 pvid 10
zte(cfg)#set port 3-4 pvid 20

! ---------- 3. 上联 Trunk ----------
zte(cfg)#set vlan 10 add port 24 tag
zte(cfg)#set vlan 20 add port 24 tag
zte(cfg)#set vlan 100 add port 24 tag

! ---------- 4. 管理 IP ----------
zte(cfg)#config router
zte(cfg-router)#set ipport 0 ipaddress 192.168.100.10/24
zte(cfg-router)#set ipport 0 vlan 100
zte(cfg-router)#set ipport 0 enable
zte(cfg-router)#exit

! ---------- 5. 端口描述 ----------
zte(cfg)#set port 1 description TO-PC-A
zte(cfg)#set port 24 description UPLINK

! ---------- 6. 保存 ----------
zte(cfg)#exit
zte#save

脚本执行顺序的用意

先创建 VLAN 再配置成员,是为了让对象存在;先把 access 端口划分 VLAN、设置 PVID,再定义上联 tag,是为了减少中途暴露在无规划 VLAN 中的窗口;最后才保存。若使用端口描述,应在保存前完成,因为描述是运维资产的一部分,不是可有可无的注释。

1_5_6 逐条验证

验证命令 预期结果/关键字段 不符时的排查方向
show vlan VLAN 10/20/100 存在;port 1-4 为 untagged,port 24 对三个 VLAN 为 tagged VLAN 漏 enable、端口漏加、tag/untag 写反
show vlan 10 port 1-2 为 untag 成员,port 24 为 tag 成员 PVID、成员关系或上联口配置不一致
show port 1-24 相关端口 up;速率/双工与对端协商一致;无大量 error 线缆、光模块、双工、速率、对端 shutdown
show port 1-24 statistics CRC、Alignment、Drop 不持续增长;RX/TX 有合理流量 CRC 查物理层;Drop 查拥塞/ACL;Collision 查半双工/双工不匹配
show ipport 0 IP 192.168.100.10/24、绑定 VLAN 100、状态 enable IP/VLAN 绑定错、未 enable、修改前未 disable
show iproute 存在直连 192.168.100.0/24 与管理默认路由 0.0.0.0/0 默认路由漏配、下一跳不可达、管理路由设计错误
show fdb dynamic PC-A/B、PC-C/D 的 MAC 出现在对应 VLAN 与端口 环路、PVID 错、MAC 漂移、终端未发包
show running-config 脚本关键行都在,且顺序/对象符合设计 漏敲、模式错误、未保存、配置被后续命令覆盖

验证不是“看到命令就结束”

例如 show vlan 能看见端口,不代表 PVID 正确;show iproute 有默认路由,不代表下一跳可达;show ipport 0 显示 enable,不代表管理 VLAN 已在上联放行。因此每条配置至少对应一个“可观察字段”,而不能只做语法确认。

1_5_7 故意制造的故障

故障 制造方式 现象 定位命令
忘配 PVID 删除 set port 1 pvid 10 PC-A 与 PC-B 不通 show port 1(PVID=1)、show fdb(MAC 落在 VLAN1)
上联未加 tag 删除 VLAN10 在 port24 的 tag 跨设备 VLAN10 不通 show vlan 10(port24 不在成员里)
端口速率不匹配 一端锁 100M/全双工,一端自协商 大量错包、时通时断 show port 1 statistics(CRC/Alignment 增长)

建议每个故障恢复后,再反向验证一次:补回 PVID 后,PC-A ping PC-B 恢复;补回 tag 后,跨设备同 VLAN 恢复;双工统一后,统计增量停止。只有“破坏—定位—修复—复核”形成闭环,才算真正掌握。


1_6 笔记方法(设备台账与开局记录)

【笔记方法】知识库的价值不在收藏脚本,而在让下一次变更可复核、故障可回溯、新人可接手。本板块至少沉淀三类资产:设备台账、开局记录、端口用途登记表。它们应进入配置备份同名目录,并与变更单、巡检记录关联。

1_6_1 设备台账模板

# 设备台账

|字段|填写内容|为什么必须记|
|---|---|---|
|设备名称|ACC-SW-3F-01|网管、日志、配置文件名一致|
|所属机房/机柜/位号|园区A / A01 / U12|故障时快速定位物理位置|
|产品系列 / 型号|ZXR10 2952|决定命令体系、端口与特性支持|
|序列号|填写实物标签|保修、备件、资产核对|
|软件版本 / Boot|`show version` 原始值|版本差异决定命令与缺省值|
|管理IP / 管理VLAN|10.0.100.21 / VLAN100|远程可达性与变更入口|
|默认网关|10.0.100.1|跨网段运维回程|
|登录方式 / 凭据位置|SSH + 本地账号;密码存密钥库|避免明文散落,交接可审计|
|上联设备/端口|CORE-01 / port24|定位环路、收敛与割接影响|
|配置备份路径|tftp://10.0.100.200/backup/|回退必须有明确文件|
|验收状态|已验收 / 待整改|防止“能用”被误当成“可交付”|

使用规则:设备名必须唯一;版本号必须粘贴原始 show version 输出,不能凭记忆缩写;备份路径应包含设备名、日期和变更单号;上联信息必须双向记录——本端记录对端,对端台账也要回指本端。

1_6_2 开局记录表

# 开局记录表

|字段|内容|
|---|---|
|变更单号|CHG-2026-0001|
|设备名称 / 型号 / 版本|ACC-SW-3F-01 / ZXR10 2952 / `show version` 原文|
|操作人 / 复核人 / 时间|姓名、姓名、开始—结束时间|
|变更目标|接入层开通 Office(VLAN10)、Camera(VLAN20),管理网可达|
|前置状态|Console 可登录;无配置或已备份原配置|
|关键配置摘要|VLAN 10/20/100;port1-12 PVID10;port13-20 PVID20;port24 tag;ipport0|
|保存与备份|`save`;`copy running-config tftp://...`|
|验证结果|T1~T5 逐项结果(见实验验收表)|
|异常与处置|例如 port1 CRC,更换跳线后恢复|
|回退方案|恢复上一备份;回退触发条件:管理不可达/业务中断超过阈值|
|交付确认|操作人、复核人、业务负责人签字/记录|

为什么必须记录“异常与处置”:设备第一次开通时的问题往往是硬件、光模块、版本或规划的先兆。只记成功配置,会把一次偶发故障变成下次割接的未知风险。记录里要写明现象、命令输出、假设、处置与结论,不能只写“已修复”。

1_6_3 端口用途登记表

# 端口用途登记表

|端口|状态|速率/双工|VLAN/PVID|Tag/Untag|对端设备/端口|用途描述|责任人|变更日期|
|---|---|---|---|---|---|---|---|---|
|port1|enable|auto|10/10|untag|PC-A|办公终端01|张三|YYYY-MM-DD|
|port24|enable|auto|10,20,100|tag|CORE-01/G0/24|上联核心|网络组|YYYY-MM-DD|
|port13|disable|auto|20/20|untag|—|预留摄像头口|网络组|YYYY-MM-DD|

这个表是排障地图:凌晨收到“port1 下终端断网”,不用逐台猜拓扑,直接知道对端是 PC-A、所属 VLAN10、上联是 port24。字段“状态、VLAN、对端、用途、日期”缺一不可;尤其是 reserved/disabled 端口,若没有用途和日期,久而久之会成为僵尸配置和安全盲区。

1_6_4 笔记的最小闭环

原始信息 → 规划表 → 配置脚本 → 验证输出 → 备份文件 → 复盘沉淀

每次只补一张表而不保存配置、只备份配置而不验证、只验证连通而不更新端口表,都会使资产分裂。评审一个开局是否合格,就检查这六项是否可相互追溯。


1_7 维护基础与端口统计速读

【ZCIA】维护的核心不是“设备在线”,而是能从计数器里看出恶化趋势。端口统计是最便宜的遥测:无需镜像即可发现物理层、双工、拥塞、策略和风暴问题。

1_7_1 日常巡检命令集

show version                 ! 版本与运行时长(异常重启要查)
show port 1-24               ! 端口状态/速率/双工
show port 1-24 statistics    ! 错包、丢包、CRC
show fdb dynamic             ! MAC 数量与漂移
show stp                     ! 根桥是否正确、端口角色
show lacp                    ! 聚合成员是否都在
show iproute                 ! 路由是否完整
show logbuffer               ! 日志(体系B 常用;体系A 看日志缓冲区)

建议把巡检命令写成脚本,在变更前、变更后、每周例行各执行一次。对比“变更前基线”和“变更后增量”,比设置固定阈值更容易发现慢故障。

1_7_2 端口统计字段速读

字段 含义 异常判据
RX/TX Packets 收发包数 长期为 0 → 链路或终端问题
CRC Error CRC 校验错 增长 → 光模块/网线/电磁干扰
Alignment / Runt 畸形帧 增长 → 双工不匹配典型症状
Collision 冲突 半双工环境才应出现;全双工出现说明双工协商错
Drop / Discard 丢弃 增长 → 拥塞、限速、ACL 或 VLAN 不匹配
Broadcast 广播包 占比 > 20% 需警惕广播风暴

判据口诀:CRC 增长查物理,Drop 增长查拥塞/策略,Collision 增长查双工。

注意,绝对计数只能说明“历史上发生过”,不能直接证明“现在正在恶化”。必须清计数或在固定时间窗口计算增量。若 RX/TX 有包但 CRC 为零,通常链路基本正常;若 TX 正常、RX 极低,重点查对端发送、光功率、收发极性、速率协商;若双端都有大量 Drop,优先查风暴抑制、限速、ACL、缓存和拥塞。

1_7_3 体系B 端口增强配置

! ---------- 1. 端口别名(等价于端口描述,可用别名代替端口名访问) ----------
ZXR10(config)#interface gei-0/1/0/5
ZXR10(config-gei_0/1/0/5)#byname TO-Office-3F-PC-01

! ---------- 2. 巨帧(Jumbo Frame) ----------
ZXR10(config-gei_0/1/0/5)#jumbo-frame enable
!   默认:禁止巨帧,端口最大帧 1560 字节
!   开启后:最大帧可达 9216 字节
!   用途:存储网络、数据中心、需要传输大帧的服务器互联
!   【踩坑】链路两端必须同时开启,否则大包被静默丢弃

! ---------- 3. 广播风暴抑制 ----------
ZXR10(config-gei_0/1/0/5)#broadcast-limit 1000
!   超过阈值的广播报文直接丢弃,把广播流量限制在安全范围
!   用途:即使成环也不会全网瘫痪(详见板块2_8)

现场怎么用

  • 端口别名和描述都应随接入变更维护;只配置不记录,半年后别名会与现实脱节。
  • 巨帧只在确认服务器、网卡、交换路径、存储设备均支持并统一配置后开启。局部开启会造成大包单向可达。
  • broadcast-limit 是事故爆炸半径控制,不是替代 STP 的方案。它适合接入端口,核心互联口应结合整体风暴控制、CPU 保护、环路检测综合设计。

1_8 考点速记与自检清单

【ZCIA】下列条目既是考试速记,也是开局前的内心检查单。自检的核心不是“知道概念”,而是能在设备上证明每个概念。

  1. OSI 七层与 TCP/IP 对应关系、各层 PDU 名称。
  2. 路由器与三层交换机的区别(硬件转发 vs 广域特性)。
  3. IPv4 子网划分(/28、/30 的块大小与可用主机数必须心算)。
  4. 以太网帧结构、802.1Q 的 4 字节 Tag、PRI 3bit、VID 12bit。
  5. 交换机学习/泛洪/转发三行为;组播为何泛洪。
  6. 二层环路三大问题与 STP 的作用。
  7. 设备登录方式(Console/Telnet/SSH/SNMP)与开局十步。
  8. 体系A 与体系B 的命令映射(ipport ↔ interface vlan、trunk ↔ smartgroup)。
  9. 修改 ipport 前先 disable;配置后必须 save。
  10. 端口统计字段含义与故障映射(CRC/Drop/Collision)。

本板块自检清单


本板块交付标准:可独立登录设备、完成基础开局、保存并备份配置、逐条验证业务,且能在故障复盘和认证答辩中解释命令体系差异与二层转发原理。若以上任一项不能证明,则返回对应小节重做实验,不以“理论看过”替代“能力达成”。

posted @ 2026-09-16 06:52  睡到自然醒的猪  阅读(7)  评论(0)    收藏  举报