AIGC标识 板块8 · 三层路由与 IP 业务

板块8 · 三层路由与 IP 业务

目标与定位:本板块承接二层交换与 VLAN 间通信,构建从单设备三层转发、网关冗余、地址分配、访问控制、地址转换,到园区出口、运营商接入、IPv6 过渡的完整能力链。内容覆盖 ZCIA 大纲中权重最高的路由基本原理与配置(10%)、BRAS(10%)、IPv6(10%)、路由器工作原理(5%)、NAT(5%)、VRRP(5%)、DHCP(5%)、ACL(5%),合计约 55% 的 ZCIA 分值。

学习定位:这是全库性价比最高、也是最容易形成“会配但排不出故障”错觉的一块。ZCIA 要会配、会查、会保存;ZCIP 要能设计静态/动态路由、VRRP、DHCP Relay、NAT、MPLS VPN 的整网联调;ZCIE 要能从“能 ping 通网关但不能访问服务器”这类现象追溯去程、回程、ARP/ND、ACL、NAT 和会话状态。所有命令必须以目标型号和软件版本的 ? 输出为准;本文的命令片段用于建立配置逻辑,不替代现场命令确认。


8_1 三层转发基础

三层转发的本质是“查路由、定下一跳、重封装二层帧”。 二层只解决同一广播域内“哪个端口出去”,三层则解决“去往哪个网段、先交给谁”。理解这一分界,才能解释为什么终端要先找网关、为什么接口没有直连路由、为什么 ACL 有时会拦截控制报文。

8_1_1 二三层转发对比

二层转发(同网段、同 VLAN):
   源IP 192.168.10.10 ──► 目的IP 192.168.10.20(同网段)
   → 查 MAC 表(FDB),目的 MAC 改写,VLAN Tag 按端口属性处理,IP 头不变
   → 设备:交换机;依据:MAC 表

三层转发(跨网段/跨 VLAN):
   源IP 192.168.10.10 ──► 目的IP 192.168.20.20(不同网段)
   → 主机把包发给网关(ARP 解析网关 MAC)
   → 交换机/路由器查路由表,找到下一跳,重新封装二层帧(新 MAC),TTL-1
   → 设备:三层交换机/路由器;依据:路由表
对比维度 二层转发 三层转发
判断依据 目的 MAC、VLAN、FDB 目的 IP、掩码、路由表
地址变化 源/目的 MAC 可按需改写 每经过一跳通常改写源/目的 MAC,IP 源/目的不变(NAT 除外)
典型设备 接入/汇聚交换机 三层交换机、路由器、BRAS、PE
故障第一问 端口、VLAN、PVID、MAC 表 网关、路由、ARP/ND、ACL、回程
控制协议 STP、LACP、MAC 学习 ARP/ND、OSPF、IS-IS、BGP、VRRP

现场判断方法:同网段通信失败,先确认两台主机是否真在同一子网;跨网段通信失败,则把“终端—网关—下一跳—对端网关—目的”逐段拆开。很多“全网不通”其实是某一个网关、一条回程或一次 ARP 解析失败。

8_1_2 路由表结构

一条路由表项至少回答五个问题:去哪里、走哪里、由谁学到、有多可靠、有多优。

一条路由表项包含:
   目的网段/掩码   下一跳/出接口   协议类型   优先级(管理距离)   度量值(Metric)

示例(ZXR10 show iproute 风格):
Dest            NextHop         RoutePrf  Metric  Protocol
0.0.0.0/0       10.0.0.1        1         0       static
192.168.10.0/24 192.168.10.1    0         0       connected
192.168.20.0/24 10.0.0.2        110       20      ospf

直连路由的生成条件必须同时成立:接口协议状态 up、已配置有效 IP、对应 VLAN/二层域存在且至少有一个 up 端口(VLAN 型接口尤其如此)。只把 IP 配上但 VLAN 里没有活动口,常出现“IP 在配置里、路由表没有直连路由”的怪象。

8_1_3 路由选路三原则与管理距离

管理距离不是“路由好坏的评分”,而是在不同来源都宣称可达时,先信谁。度量值则是在同一个协议内部比较路径。两者层级不能混为一谈。

路由类型 优先级(越小越优先) 本板块记忆要点
直连路由 0 接口 up 且地址有效即生成
静态路由 1 手工指定,常用于出口和补回程
OSPF 内部 10(厂商实现可能不同) 区域内/区域间 IGP
IS-IS 15(厂商实现可能不同) 运营商承载网常见
RIP 100(厂商实现可能不同) 仅作传统网络识别
OSPF 外部 150(厂商实现可能不同) 重分发进入 OSPF 的外部路由
BGP 255 路径矢量,策略优先于单一 metric

路由选路三原则(背诵并用于答辩):① 最长掩码匹配优先;② 掩码相同则比较优先级,数值小者优先;③ 优先级相同再比较度量值,数值小者优先。

示例:目的地址为 192.168.20.55,同时存在 192.168.20.0/24(静态,优先级1)与 192.168.0.0/16(OSPF,优先级10),选择前者,因为 /24 比 /16 更长。若两者都是 192.168.20.0/24,才轮到管理距离和 metric。这个顺序决定了精细分流、黑洞路由和故障切换的设计空间。

8_1_4 路由器 vs 三层交换机

三层交换机                              路由器/BRAS/PE
   高速 ASIC 硬件转发  ───────────────►   CPU/NP 承载复杂处理
   高密度以太网端口   ───────────────►   多类型 WAN/业务接口
   园区 VLAN 间路由    ───────────────►   广域出口、城域接入、骨干
   静态/OSPF/RIP 等   ───────────────►   BGP、MPLS、隧道、NAT、策略
维度 三层交换机 路由器
转发方式 硬件 ASIC 转发为主 CPU/NP 转发
端口密度 高(24/48 口以太网) 低,但接口类型丰富
接口类型 以太网为主 以太网/串口/POS/E1/CPOS 等
路由特性 基础路由(静态、OSPF、RIP) 完整(BGP、MPLS、隧道、NAT、策略路由)
典型位置 园区/数据中心内部 VLAN 间路由 网络出口、广域互联、BRAS
延时 极低(微秒级) 相对高

工程结论:核心与汇聚可以承担 VLAN 间路由、VRRP、静态路由和简单动态路由;出口策略、跨域、VPN、大规模 NAT 和复杂 QoS 更应交由路由器或专用业务网关。把三层交换机当出口路由器堆叠全部功能,往往会先在大 NAT 会话、复杂策略和安全域边界上暴露性能与运维瓶颈。


8_2 ipport 与三层接口配置

体系A 的 ipport 是把“三层接口”显式编号的对象;体系B 更常使用 SVI/物理接口 IP。 二者背后的共同模型不变:接口必须有 IP、必须关联二层域或物理层、必须处于 up 状态,才能产生直连路由并承担网关职责。

8_2_1 ipport 命令全表(体系A)

# 功能 命令
1 设置 IP 端口地址和掩码 set ipport [0-63] ipaddress {[a.b.c.d/m]|[a.b.c.d] [a.b.c.d]}
2 绑定 IP 端口到 VLAN set ipport [0-63] vlan [vlanname]
3 设置 IP 端口 MAC 地址 set ipport [0-63] mac [xx.xx.xx.xx.xx.xx]
4 使能/关闭 IP 端口 set ipport [0-63] {enable|disable}
5 清除 IP 端口参数 clear ipport [id] [mac|ipaddress|vlan]

编号范围为 0–63,一台盒式设备最多 64 个 ipport。 编号建议与业务、VLAN 建立固定映射,避免后期删除复用造成配置误读。每个 ipport 通常绑定一个 VLAN,承担该 VLAN 的网关或三层互联地址;不要把它理解为物理端口的 1:1 映射。

8_2_2 配置实例:多网段网关

! 场景:VLAN10/20/30 三个用户网段 + VLAN100 上联
zte(cfg)#set vlan 10 enable
zte(cfg)#set vlan 20 enable
zte(cfg)#set vlan 30 enable
zte(cfg)#set vlan 100 enable

zte(cfg)#config router
! 用户网关
zte(cfg-router)#set ipport 0 ipaddress 192.168.10.1/24
zte(cfg-router)#set ipport 0 vlan 10
zte(cfg-router)#set ipport 0 enable

zte(cfg-router)#set ipport 1 ipaddress 192.168.20.1/24
zte(cfg-router)#set ipport 1 vlan 20
zte(cfg-router)#set ipport 1 enable

zte(cfg-router)#set ipport 2 ipaddress 192.168.30.1/24
zte(cfg-router)#set ipport 2 vlan 30
zte(cfg-router)#set ipport 2 enable

! 上联接口
zte(cfg-router)#set ipport 3 ipaddress 10.0.100.2/30
zte(cfg-router)#set ipport 3 vlan 100
zte(cfg-router)#set ipport 3 enable
zte(cfg-router)#exit

! 验证
zte#show ipport
zte#show iproute

现场用法:先规划“ipport 编号—VLAN—IP—用途”表,再按编号顺序配置。终端把网关设为 192.168.x.1 后,需确认对应 VLAN 中有 up 的接入端口,否则直连路由不会稳定出现。上联口建议使用独立互联网段,而不是把用户网段直接暴露在出口。

8_2_3 【踩坑】修改 ipport 的铁律

修改三层接口参数前必须先 disable,改完再 enable:

zte(cfg-router)#set ipport 0 disable          ! ① 先关
zte(cfg-router)#set ipport 0 ipaddress 192.168.10.254/24   ! ② 再改
zte(cfg-router)#set ipport 0 vlan 10
zte(cfg-router)#set ipport 0 enable           ! ③ 最后开

不先 disable 的常见现象:IP 看似写入但接口行为未刷新、旧参数残留、VRRP/OSPF/DHCP Relay 仍绑定原上下文、部分版本需重启进程才生效。生产变更时应先保存基线、确认无关键业务依赖该网关,或先在非业务时段变更;修改后核对 show ipport、show iproute、ARP/ND 与关联协议状态。

8_2_4 体系B 的 SVI 写法

ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip address 192.168.10.1 255.255.255.0
ZXR10(config-if)#description Gateway-for-VLAN10
ZXR10(config-if)#exit
ZXR10(config)#ip routing                      ! 部分型号需显式开启
ZXR10#show ip route
ZXR10#show ip interface brief

现场怎么用:interface vlan 是体系B中常见的 SVI 网关模型。若设备默认三层功能未开启,ip routing 是必须检查的一步;物理接口承担三层互联时,可直接在 interface gei-... 下配置 ip address。配错的典型现象是“VLAN 通、路由表有直连、但跨设备不通”——优先确认对端互联地址、掩码、物理口/VLAN 状态和本端路由。


8_3 静态路由与默认路由

静态路由是可控、可预测的“人工地图”,但必须双向设计。 它不自动感知拓扑变化,因此只适合出口、末节网络、备份路径和明确互联;任何一条静态路由都要同时问一句:去程有路由,回程有没有?

8_3_1 命令语法

体系 A(router 配置模式):
   zte(cfg-router)#iproute <目的网段> <掩码> <下一跳> [<优先级>]
   zte(cfg-router)#clear iproute [<目的网段> <掩码>]

体系 B:
   ZXR10(config)#ip route <目的网段> <掩码> <下一跳> [<distance>]
   ZXR10(config)#ip route <目的网段> <掩码> <出接口> <下一跳>

现场用法:广播/多路访问以太网上强烈建议同时写“出接口+下一跳”或至少写下一跳;P2P 互联口若平台支持,可直接写出接口。优先级越大越不优先,浮动静态正是利用这一点把备份路径压在正常路径之下。

8_3_2 四种静态路由

类型 写法 用途
默认路由 iproute 0.0.0.0 0.0.0.0 10.0.0.1 出口/兜底
直连静态(指定出接口+下一跳) ip route 140.1.1.0 255.255.255.0 vlan1 10.6.1.18 下一跳需精确解析
浮动静态(备份路由) iproute 0.0.0.0 0.0.0.0 10.0.0.5 100 主用链路断时启用(优先级调大)
黑洞路由 ip route <网段> <掩码> null0 防环路、聚合黑洞

8_3_3 浮动静态实例(主备链路)

! 主链路(优先级 1,默认)
zte(cfg-router)#iproute 0.0.0.0 0.0.0.0 10.0.0.1
! 备份链路(优先级 100,主链路正常时不在路由表)
zte(cfg-router)#iproute 0.0.0.0 0.0.0.0 172.16.0.1 100

! 验证:主链路正常时 show iproute 只有一条默认路由
!       拔掉主链路后再 show iproute,备份路由浮现

现场验证:不要用持续 ping 简单判断,应同时观察 show iproute 的 Active/Selected 路由、下一跳可达性、出口 ACL/NAT。若主链路物理口仍 up 但上层隧道/BGP 会话已断,静态下一跳可能仍“看似可达”,此时应考虑与 BFD、接口状态或动态路由联动,而不能只依赖普通静态路由。

8_3_4 静态路由三大坑

坑 1:下一跳不可达
   静态路由的下一跳必须是自己能直连到的地址,否则路由不生效
   验证:show iproute 里看不到该条路由 → 先 ping 下一跳

坑 2:以太网出接口只写出接口不写下一跳
   以太网是多路访问网络,只写出接口会导致设备对每个目的地址做 ARP
   解决:下一跳必须写(或出接口+下一跳都写)

坑 3:来回路径不一致(非对称路由)
   A→B 走链路1,B→A 走链路2,中间有防火墙时会因状态检测丢包
   解决:规划时保证来回路径一致

“有去无回是三层排障第一大原因”。 例如 A 侧新增 iproute 10.20.0.0 255.255.0.0 10.0.0.2,但 B 侧没有回程,结果表现为“A 能 ping B 的网关,却访问不了 B 侧服务器”。ping 的回包根本没回到 A,因此只看 A 的路由表永远查不出问题。

8_3_5 路由验证命令与 ping 不通定位流程

show iproute                  ! 完整路由表
show iproute <网段>           ! 精确查某条路由(体系B:show ip route x.x.x.x)
ping <目的地址>               ! 连通性
traceroute <目的地址>         ! 路径跟踪,定位在哪一跳断
show arp                      ! ARP 表,检查下一跳的 MAC 是否解析成功
ping 不通
   │
   ├─ ① ping 本机网关          通? ── 否 → 本机配置/链路问题
   │
   ├─ ② ping 对端直连接口      通? ── 否 → 直连链路问题(VLAN/端口/线缆)
   │
   ├─ ③ show iproute           有去往目的的路由吗? ── 无 → 补静态/动态路由
   │
   ├─ ④ show iproute(对端)   对端有回程路由吗? ── 无 → 补回程路由(最常被忘)
   │
   ├─ ⑤ show arp               下一跳 MAC 解析成功吗?
   │
   └─ ⑥ traceroute            定位中断在哪一跳

【案例故事】新增业务网段只配去程,漏配回程。 一次园区扩容中,我在 CORE-A 上为 192.168.50.0/24 新建 ipport 5 作为网关,并在汇聚交换机写了去程静态:iproute 192.168.50.0 255.255.255.0 10.0.100.2。测试 PC 能 ping 通 192.168.50.1,也能 traceroute 到服务器 192.168.50.20;但服务器回包始终到不了 PC。起初怀疑 ACL,最后在汇聚上发现根本没有 192.168.x.0/24 的回程。补上 iproute 192.168.10.0 255.255.255.0 10.0.100.1 后立刻恢复。此后我把“去程/回程双表核对”写进每次路由变更的 checklist,并在变更窗口前后分别保存 show iproute。


8_4 动态路由协议与 MPLS VPN

动态路由解决的是“网络变化后谁告诉谁”,MPLS VPN 解决的是“多个客户如何在同一张承载网上安全隔离又互通”。 ZCIA 侧重静态与基础概念,ZCIP/ZCIE 必须能解释 OSPF 邻居、IS-IS 扩展性、BGP 路径策略,以及 VRF/RD/RT 的分工。

8_4_1 OSPF 基础

OSPF:链路状态协议,基于 SPF(Dijkstra)算法,管理距离 10
核心概念:
   · Router ID:路由器标识,需全网唯一(通常用 Loopback 地址)
   · Area:区域,骨干区域为 Area 0,其他区域必须与 Area 0 相连
   · 邻居状态机:Down → Init → 2-Way → ExStart → Exchange → Loading → Full
   · Cost:开销 = 参考带宽 / 接口带宽(默认参考带宽 100Mbps)

现场怎么用:Router ID 建议显式配置为稳定 Loopback,避免接口震荡导致 ID 变化。Area 0 是骨干,非骨干区域应通过 ABR 与 Area 0 连通。Cost 影响区域内 SPF 选路,参考带宽应随万兆/更高速链路统一规划;否则所有高速链路 Cost 同为 1,SPF 无法区分优劣。

8_4_2 OSPF 邻居建立失败的六大原因

Down → Init → 2-Way → ExStart → Exchange → Loading → Full
  建立失败通常卡在前五个状态之一,逐层比对参数。
原因 现象 检查命令
Router ID 冲突 邻居反复震荡 show ip ospf
Area ID 不一致 卡在 Down show ip ospf interface
Hello/Dead 时间不一致 卡在 Init/ExStart show ip ospf interface
网络类型不匹配 卡在 ExStart/Exchange show ip ospf interface
认证不匹配 卡在 ExStart show ip ospf
MTU 不匹配 卡在 Exchange/Loading show interface

排查建议:先 show ip ospf neighbor 看状态与邻居 Router ID;再在同一接口比对 Area、网络类型、Hello/Dead、认证、MTU;最后检查物理口、VLAN、ACL 是否阻断协议报文。认证和 MTU 常在割接后才暴露,因为小包可达不代表 DD 报文或大数据包能正常交换。

8_4_3 OSPF 配置与 wildcard mask

ZXR10(config)#interface loopback1
ZXR10(config-if)#ip address 10.0.0.1 255.255.255.255
ZXR10(config)#router ospf 1
ZXR10(config-router)#router-id 10.0.0.1
ZXR10(config-router)#network 10.0.0.1 0.0.0.0 area 0
ZXR10(config-router)#network 192.168.10.0 0.0.0.255 area 0
ZXR10(config-router)#network 10.0.100.0 0.0.0.3 area 0
! 验证
ZXR10#show ip ospf neighbor
ZXR10#show ip ospf interface
ZXR10#show ip route ospf

wildcard mask 换算:反掩码 = 255.255.255.255 - 正掩码。例如 /24 的 255.255.255.0 对应 0.0.0.255;/30 的 255.255.255.252 对应 0.0.0.3。反掩码中 0 表示必须精确匹配,1 表示任意。切勿把 network 反掩码写成正常子网掩码。

8_4_4 盒式设备三层能力与工程选型

zte(cfg)#config router
zte(cfg-router)#router ospf 1
! 具体 network 命令依版本而定,部分盒式设备仅支持静态路由 + RIP

工程提醒:中兴低端盒式交换机的三层能力有限,主要承担 VLAN 间路由与静态路由;OSPF 等动态路由建议在汇聚/核心上运行。这是选型时必须讲清的点,而非简单按“都能写命令”来判断。若接入层确实需要动态路由,应在测试环境验证版本、表项、收敛与 CPU 影响。

8_4_5 IS-IS 概览【ZCIP】

IS-IS:链路状态协议,与 OSPF 一样跑 Dijkstra 算法,但出身于 OSI 体系
核心特点:
   ① 可扩展性极强:用 TLV(Type-Length-Value)字段承载信息,
      新增特性只需加新 TLV,不需要改协议框架
   ② 大网表现好:运营商核心网路由表巨大、拓扑变化频繁,IS-IS 更稳
   ③ 层次划分:Level-1(区域内)/ Level-2(区域间)/ Level-1-2
   ④ 术语不同:路由器叫 IS,链路叫 Circuit,区域号叫 NET 地址

TLV 可扩展性与 SR 演进的关系:新业务只需定义新 TLV,协议报文框架无需重构,这使 IS-IS 在 Segment Routing 演进中具备优势。NET 地址用于标识 IS;Level-1-2 路由器承担区域间连接。企业园区优先 OSPF,因为人员技能、厂商互通和故障资料更成熟;运营商骨干、SPN/承载网若已有 SR 规划,IS-IS 通常是更自然的选择。

8_4_6 BGP 概览【ZCIP】

BGP:路径矢量(Path-Vector)协议
核心特点:
   ① 不只看“最短路径”,而是按策略选路
   ② 通告的是“完整路径(AS_PATH 列表)”
   ③ eBGP(不同 AS 之间) vs iBGP(同一 AS 内部)
   ④ IGP(OSPF/IS-IS)跑内部可达 + BGP 跑业务路由的双协议设计

现场设计原则:IGP 提供快速收敛和设备 loopback 可达性;BGP 承载大量业务/外部路由并施加策略。AS_PATH 越短越优先是常见选路因素之一,但 LOCAL_PREF、MED、下一跳可达性、路由策略和地址族都可能改变最终决策。不要把 BGP 当作“能通就行”的 IGP;其收敛与策略模型完全不同。

常用属性记忆顺序:LOCAL_PREF(越大越优,选出口)→ 本地起源 → AS_PATH(越短越优)→ ORIGIN → MED(越小越优,影响入向)→ eBGP 优先于 iBGP → IGP metric → Router ID。具体平台属性、扩展团体及选路规则需以版本文档确认。

8_4_7 MPLS VPN 的 CE/PE/P、RD/RT 与配置

   CE1 ──► PE1 ═══════ P ═══════ PE2 ──► CE2
            │                      │
            └──── MP-BGP 传 VPNv4 ──┘
                 (携带 RD + RT 属性)
角色 职责 关键理解
CE 用户边缘设备 通常只跑普通 IP 路由,可不知 VPN
PE 运营商边缘设备 维护 VRF,处理 RD/RT、VPNv4、标签和 CE 路由
P 运营商核心设备 主要依据标签转发,不感知每个 VPN 的明细 IP

三件事讲清 MPLS VPN:

  1. 本地隔离:PE 用 VRF 把不同客户的路由表隔离。同一 PE 上,客户 A 与客户 B 都可使用 192.168.1.0/24,互不影响。
  2. VPNv4 路由传递:MP-BGP 携带 RD 与 RT。RD = AS:编号 或 IPv4:编号,使相同 IPv4 前缀在全局唯一;RT 控制 import/export,决定谁把路由发给谁、谁接收谁的路由。口诀:RD 让路由不冲突,RT 决定路由给谁。
  3. 数据转发:外层标签用于穿越运营商网到目标 PE,内层标签用于识别对应 VPN;P 设备主要看外层标签。
! ---------- 1. 定义 VPN(VRF) ----------
ZXR10(config)#ip vrf VPN1

! ---------- 2. 配置 RD 与 RT ----------
ZXR10(config-vrf)#rd 100:1
ZXR10(config-vrf)#route-target both 100:1              ! 同时配置 import 与 export
! 或分开配置:
ZXR10(config-vrf)#route-target import 100:1
ZXR10(config-vrf)#route-target export 100:1

! ---------- 3. 接口绑定 VRF(加入后原 IP 失效,必须重配) ----------
ZXR10(config)#interface gei-0/1/0/1
ZXR10(config-if)#ip vrf forwarding VPN1
ZXR10(config-if)#ip address 10.1.1.2 255.255.255.0      ! 必须重新配置 IP

! ---------- 4. 公网接口启用 MPLS ----------
ZXR10(config)#mpls ldp router-id <接口> force
ZXR10(config)#interface gei-0/1/0/2                     ! 连接 P 设备的接口
ZXR10(config-if)#mpls ip

! ---------- 5. PE 与 CE 之间跑路由(以静态为例) ----------
ZXR10(config)#ip route vrf VPN1 192.168.1.0 255.255.255.0 10.1.1.1

! ---------- 验证 ----------
ZXR10#show ip vrf
ZXR10#show ip route vrf VPN1
ZXR10#show ip bgp vpnv4 all
ZXR10#show mpls ldp session

MPLS VPN 排障四查:① 本地 VRF 路由对不对;② 对端 PE 是否收到 VPNv4 路由;③ RD/RT 是否匹配;④ 公网 LDP/标签路径是否可用。变更 VRF 归属前,务必记录原 IP、原路由和原 ACL/NAT 绑定,因为 ip vrf forwarding 通常会清除接口地址。

【案例故事】接口加入 VRF 后 IP 失效导致业务瞬断。 一次 PE 接入第二家客户时,我先在配置库里写好 ip vrf forwarding VPN2,随后在窗口内应用到连接 CE 的接口,结果该接口 IP 立即消失,OSPF 邻居也断掉。原以为只需补一条静态,现场却发现 BGP VRF 地址族、ACL、NAT、监控和备份脚本都依赖原 VRF/地址。后续流程改为:先建 VRF、RD、RT 与地址族 → 在维护窗口内迁移接口并重配 IP → 分别检查 CE 侧 ARP、PE 侧 VRF 路由、MP-BGP VPNv4、LDP session → 最后恢复业务测试。关键经验是:VRF 不是接口的一个附属属性,而是整个路由与转发上下文。


8_5 VRRP 网关冗余

VRRP 的价值不在于“配置一个虚拟 IP”,而在于让终端的默认网关脱离单台设备。 但虚拟 IP、组 ID、优先级、认证、track 和二层连通性必须共同正确;任一环节失败都可能形成双主,引发比单点故障更复杂的 IP 冲突。

8_5_1 VRRP 原理与主备模型

         虚拟网关 192.168.10.1(虚拟 MAC 00-00-5E-00-01-XX)
                    │
        ┌───────────┴───────────┐
   ┌────▼────┐            ┌─────▼───┐
   │  Master │◄── 通告 ──►│  Backup │
   │192.168. │   1s/次     │192.168. │
   │10.2     │            │10.3     │
   └────┬────┘            └─────┬───┘
        └──────────┬────────────┘
                   │
              用户网段 192.168.10.0/24

选举规则:优先级大者成为 Master,默认 100,范围 1–254;255 保留给 IP 地址拥有者;优先级 0 表示主动放弃 Master。Master 周期性发送通告,Backup 收不到后接管。终端只把虚拟 IP 设为网关,物理机故障时不需修改主机配置。

8_5_2 体系B 接口直配写法

! ===== 主设备 =====
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip address 192.168.10.2 255.255.255.0
ZXR10(config-if)#vrrp 1 ip 192.168.10.1
ZXR10(config-if)#vrrp 1 priority 120
ZXR10(config-if)#vrrp 1 preempt                     ! 开启抢占
ZXR10(config-if)#vrrp 1 track interface <上行口> 30  ! 上行故障则降优先级 30

! ===== 备设备 =====
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip address 192.168.10.3 255.255.255.0
ZXR10(config-if)#vrrp 1 ip 192.168.10.1
ZXR10(config-if)#vrrp 1 priority 100
ZXR10(config-if)#vrrp 1 preempt

! 验证
ZXR10#show vrrp
ZXR10#show vrrp brief

现场怎么用:主设备优先级高于备设备才具有抢占意义;track 让“上行断了但 VRRP 仍主备正常”的黑洞问题得到处理。配错现象包括:Master 上行故障后仍转发、Backup 不升主、频繁抢占抖动。验证时应在两端同时看状态,而不是只看一端。

8_5_3 体系B 三种写法对照

! 写法一:接口直配式
ZXR10(config)#interface vlan 10
ZXR10(config-if)#vrrp 1 ip 192.168.10.1
ZXR10(config-if)#vrrp 1 priority 120

! 写法二:VRRP 独立配置模式
ZXR10(config)#vrrp
ZXR10(config-vrrp)#interface vlan 10
ZXR10(config-vrrp-if)#vrrp 1 ipv4 192.168.10.1
ZXR10(config-vrrp-if)#vrrp 1 priority 120
ZXR10(config-vrrp-if)#vrrp 1 preempt
ZXR10(config-vrrp-if)#vrrp 1 authentication md5 key-string ZTE123

! 写法三:virtual-ip 形式
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip address 192.168.1.1 255.255.255.0
ZXR10(config-if)#vrrp 1 virtual-ip 192.168.1.254
ZXR10(config-if)#vrrp 1 priority 120
ZXR10(config-if)#vrrp 1 preempt
ZXR10(config-if)#vrrp 1 authentication md5 key-string ZTE123
含义 接口直配式 VRRP 模式式 virtual-ip 式
虚拟 IP vrrp 1 ip <IP> vrrp 1 ipv4 <IP> vrrp 1 virtual-ip <IP>
优先级 vrrp 1 priority <1-254> vrrp 1 priority <1-254> vrrp 1 priority <1-254>
抢占 vrrp 1 preempt vrrp 1 preempt vrrp 1 preempt
认证 依版本/模式支持 authentication md5 key-string <key> authentication md5 key-string <key>
组 ID 范围 1–255,两端必须一致 同左 同左

认证、组 ID 与地址约束:MD5 认证用于防止非法设备伪造通告抢占 Master;同一 VRRP 组两端必须使用相同组 ID、虚拟 IP 和认证方式。虚拟 IP 必须与物理接口 IP 同网段,且不能和任何真实接口地址冲突。IP 地址拥有者把优先级设为 255 时具有特殊语义,普通主备设计不宜混用。

8_5_4 track、多组负载分担与双主风险

VLAN10:CORE-01 为 Master(优先级 120),CORE-02 为 Backup(100)
VLAN20:CORE-02 为 Master(优先级 120),CORE-01 为 Backup(100)
→ 两组流量分别走不同核心,双机都不闲置

track 的因果链:上行口 down → track 触发优先级下降 → 原 Master 优先级低于 Backup → Backup 升主。没有 track 时,即使 Master 到核心的链路断开,VRRP 通告仍在接入 VLAN 内正常发送,主机仍把流量发给“无出口”的网关。双上行或堆叠/跨框场景必须按实际拓扑设计 track 对象与降级幅度。

VRRP 三大问题:① 没配 track,上行断后仍为主;② 两端虚拟 IP/组 ID 不一致,无法协商而双主;③ VRRP 通告被 STP 阻塞或 ACL 拦截,双方均升主并触发地址冲突。解决思路始终是“主备状态 + 通告可达性 + 上行状态”三者联查。

【案例故事】VRRP 通告被哈希到故障链路导致双主。 某核心采用跨设备链路聚合对接接入,VLAN 10 的 VRRP 通告在同一 LAG 内按流哈希。一次成员链路异常后,部分通告帧被持续丢弃,接入侧 Backup 连续收不到通告并升主,而原 Master 并未降级。告警平台同时出现两个 Master 和同一虚拟 IP 的 MAC 漂移。排查从 show vrrp 进入端口丢包、聚合成员状态和 STP 拓扑;临时将通告相关控制流量与业务哈希策略分离、恢复故障成员链路后双主消失。此后验收要求增加了“主动 shutdown 单条聚合成员、持续观察 VRRP 状态”的故障注入测试。


8_6 DHCP 与中继

DHCP 不只是“自动发地址”,而是服务器、网关、VLAN、中继和地址池共同参与的分配体系。 同一二层域可直接广播;跨网段必须依赖中继把 Discover/Request 定向到服务器。任何一环错误,客户端都可能得到 APIPA、错误网段地址或干脆无地址。

8_6_1 DHCP 四步交互(DORA)

   客户端                                    服务器
      │                                        │
      │──────── 1. DHCP Discover(广播)───────►│  找服务器
      │                                        │
      │◄─────── 2. DHCP Offer(单播/广播)──────│  提供 IP
      │                                        │
      │──────── 3. DHCP DHCP Request(广播)───►│  确认要这个 IP
      │                                        │
      │◄─────── 4. DHCP ACK(单播/广播)────────│  正式分配

关键点:Discover 和 Request 是广播;客户端与服务器不在同一网段时,DHCP Relay 把广播转成单播发给服务器。Relay 还决定服务器如何识别客户端所属作用域,因此网关/中继地址、GIADDR、地址池与 VLAN 必须一致。

8_6_2 DHCP Relay 配置

! 体系 B:在用户网关接口上配置中继,指向 DHCP 服务器
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip address 192.168.10.1 255.255.255.0
ZXR10(config-if)#ip helper-address 10.0.0.100      ! DHCP 服务器地址

! 体系 A 盒式设备(依版本,部分支持 dhcp relay)
zte(cfg)#config router
zte(cfg-router)#ip dhcp relay server 10.0.0.100

现场怎么用:中继通常配置在用户网段的网关接口;服务器需存在到达该网关/客户网段的路由。若多个 helper 指向多个服务器,需明确冗余与冲突处理。若网关地址改变但服务器作用域未同步,会出现“拿到别的网段地址”或拒绝分配。

8_6_3 常见 DHCP 故障

现象 原因 处理
拿不到地址 无 DHCP 服务器/中继未配 检查 ip helper-address
拿到 169.254.x.x 完全没收到响应(APIPA) 检查 VLAN、中继、服务器
拿到错误网段地址 私接 DHCP 服务器(“流氓 DHCP”) 接入层配置 DHCP Snooping
地址冲突 静态地址与地址池重叠 规划预留静态段
跨 VLAN 拿不到 中继未配或网关不通 检查三层连通性

流氓 DHCP 防护:接入层启用 DHCP Snooping,信任面向合法服务器的上联口,非信任口收到的 Offer/ACK 应被丢弃。这个控制点是 ZCIA 与园区安全设计的加分项,因为它把“地址分配”从单纯服务器问题变成端口级别的信任问题。


8_7 ACL 访问控制

ACL 是“匹配规则表”,不是完整防火墙策略。 它只负责选出流量,必须再绑定到接口方向或业务模块才会生效。规则顺序、隐含动作、wildcard 和方向共同决定结果;仅看单条 permit/deny 往往误判。

8_7_1 ACL 分类

类型 编号范围 匹配依据
基本 ACL 2000–2999 源 IP
高级 ACL 3000–3999 源/目的 IP、协议、端口
二层 ACL 4000–4999 源/目的 MAC、VLAN、802.1p
用户自定义 5000+ 报文偏移匹配

8_7_2 配置示例(体系B)

! 禁止 192.168.2.0/24 访问 192.168.1.0/24
ZXR10(config)#acl number 3000
ZXR10(config-acl)#rule deny ip source 192.168.2.0 0.0.0.255 destination 192.168.1.0 0.0.0.255
ZXR10(config-acl)#rule permit ip
ZXR10(config-acl)#exit
! 应用
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip access-group 3000 inbound
! 验证
ZXR10#show acl 3000

现场怎么用:业务控制尽量明确 permit,并保留管理/回程 permit;末尾若平台隐含 deny all,则不能假设“没有规则就放行”。本例只拒绝指定源到指定目的,其他流量仍受后续规则或默认策略控制。应用于 inbound 时,判断方向以报文进入该接口为准;应用点离源越近,越能早丢弃,但管理复杂度也越高。

8_7_3 ACL 使用要点

① ACL 末尾隐含 "deny all",必须显式配置 permit 放行其他流量
② 匹配顺序:按规则编号从小到大,命中即停止
③ 通配符掩码(wildcard)中 0 = 必须匹配,1 = 不关心
   例:192.168.1.0 0.0.0.255 = 匹配 192.168.1.0/24
④ 方向:inbound(进入接口)/ outbound(离开接口),方向搞反是常见错误
⑤ 应用到最近的接口:尽量在靠近源的位置过滤,节省带宽

配错现象与验证:规则顺序错误会使“permit 管理网段”被前面的 deny 提前命中;wildcard 写成子网掩码会匹配错误集合;inbound/outbound 反了会导致在错误接口抓不到命中计数。验证时结合 show acl 的匹配计数、测试流量与必要的 log 功能;生产规则变更前先确认不会阻断 SSH、SNMP、VRRP、OSPF、DHCP、NTP 等控制与管理流量。


8_8 NAT 地址转换

NAT 的本质是改写 IP(有时连同端口),并以会话表维持双向映射。 它解决了私网访问公网的问题,但也让“回程路径、会话状态、日志追溯”成为排障重点。NAT 设备必须清楚知道 inside/outside 边界。

8_8_1 三种 NAT

类型 作用 场景
源 NAT(SNAT) 内网私网地址 → 公网地址 上网(最常用)
目的 NAT(DNAT) 公网地址+端口 → 内网服务器 发布内网服务
双向 NAT 同时转换源和目的 特殊互通场景

8_8_2 PAT/NAPT 出网配置示例(体系B)

! 定义地址池
ZXR10(config)#nat address-group 1
ZXR10(config-nat)#address 202.100.1.10 202.100.1.20
! 定义 ACL 匹配内网
ZXR10(config)#acl number 2000
ZXR10(config-acl)#rule permit source 192.168.0.0 0.0.255.255
! 在出接口应用
ZXR10(config)#interface gei-0/1/0/1
ZXR10(config-if)#ip nat outside
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ip nat inside
! 配置 NAT 策略
ZXR10(config)#nat-policy
ZXR10(config-nat-policy)#rule 1
ZXR10(config-nat-policy)#source-zone Trust
ZXR10(config-nat-policy)#egress-interface gei-0/1/0/1
ZXR10(config-nat-policy)#action source-nat address-group 1
! 验证
ZXR10#show nat session
ZXR10#show nat statistics

现场怎么用:先定义谁做 NAT(ACL/地址池/zone),再定义在哪里转换(inside/outside、出接口、策略)。PAT 利用端口扩展公网地址容量,适合大量终端出网;服务器发布更常用静态 DNAT。配错的典型现象:inside/outside 反了则转换不生效;ACL 未命中则流量按原地址转发;地址池耗尽则新连接失败但旧会话仍活。

NAT 故障三查:① 地址池是否耗尽;② ACL 是否匹配;③ inside/outside 方向是否配反。补充两查:路由是否在转换后仍可达,以及是否有 ACL/防火墙阻断转换后的五元组。


8_9 BRAS 与宽带接入

BRAS 不是普通路由器的同义词,而是运营商城域网中的“用户会话控制网关”。 它把接入、认证、地址、策略、计费和 QoS 串成完整业务流程;只懂静态路由无法解释 PPPoE 上线、地址下发和按时长/流量计费。

8_9_1 BRAS 定位与接入模型

   ┌────────┐      ┌────────┐      ┌────────┐      ┌───────┐
   │ 用户   │─────►│ 汇聚   │─────►│  BRAS  │─────►│ 骨干网 │
   │(PPPoE/ │      │ 交换机 │      │        │      │/Internet│
   │ DHCP)  │      └────────┘      └───┬────┘      └───────┘
   └────────┘                          │
                                      ├── RADIUS 认证/鉴权/计费
                                      └── 地址池分配、QoS 策略下发
维度 BRAS 路由器
定位 用户接入控制与业务网关 报文转发与路由
核心功能 认证(AAA)、授权、计费,地址分配,用户管理 路由选择、转发
典型协议 PPPoE、IPoE、RADIUS、DHCP、L2TP OSPF/IS-IS/BGP/MPLS
处理对象 用户会话(Session) 数据流
部署位置 城域网业务控制层 网络各层

与路由器的本质区别:路由器主要决策“这条流如何转发”,BRAS 首先要回答“这个用户是否允许上线、获得什么地址和策略、产生多少话单”。因此 BRAS 表项常以 session 为核心,包含账号、MAC、VLAN/逻辑端口、地址、域名、带宽、在线时长等;而传统路由表只关注可达性。

8_9_2 BRAS 三大功能与业务模型

① 认证(Authentication):确认用户身份 —— PPPoE 拨号 / IPoE(DHCP+认证)
② 授权(Authorization):下发带宽、ACL、QoS、VLAN 等策略
③ 计费(Accounting):按时长/流量生成话单(CDR)

四大典型接入业务:
   · 宽带上网(PPPoE / IPoE)
   · IPTV(组播,IPoE)
   · VoIP(语音)
   · 专线/VPN

现场怎么用:账号认证失败,先区分是链路/VLAN 接入问题、PPPoE 发现问题,还是 RADIUS 可达性、共享密钥、账号策略问题;用户上线后限速异常,则查授权阶段下发的 QoS 模板是否真正绑定到 session;话单缺失或重复,需核对计费开始/停止报文、会话异常释放与 RADIUS 重试。BRAS 的容量不仅看转发,还要看并发 session、地址池、RADIUS QPS 和业务策略性能。

8_9_3 用户上线流程

1. 用户发起 PPPoE 拨号(或 DHCP 请求)
2. BRAS 收到请求,封装成 RADIUS 认证报文发给 AAA 服务器
3. AAA 校验账号密码,返回 Accept + 用户策略(带宽、地址池、QoS)
4. BRAS 为用户分配 IP、创建会话、下发策略
5. 用户开始上网,BRAS 实时计费
6. 用户下线(主动/超时/异常),BRAS 发送计费停止报文,释放资源

考试提示:ZCIA 不必深究各厂商 BRAS 私有命令,但必须能按顺序讲清“接入—认证—授权—地址—会话—策略—计费—下线”。中兴认证中这是运营商特色知识域,常与 DHCP、VLAN、QoS、组播和 AAA 联合出题。


8_10 IPv6 与过渡技术

IPv6 并非“把地址变长后的 IPv4”,而是改变了地址配置、邻居解析、分片和过渡方式。 核心差异是 NDP 替代 ARP、组播替代广播、SLAAC 与 RA 承担无状态配置、仅源端分片。任何沿用 IPv4 思维直接迁移的配置都容易漏掉 RA、DAD 和链路本地可达性。

8_10_1 地址结构与类型

IPv6 地址:128 位,8 组 4 位十六进制,冒号分隔
   例:2001:0DB8:0000:0000:0001:0000:0000:0001

简写规则:
   ① 前导零可省略:0DB8 → DB8
   ② 连续的 0 组可用 :: 代替(只能用一次)
   → 2001:DB8::1:0:0:1 或 2001:DB8:0:0:1::1

地址分类:
   单播:全球单播 2000::/3、链路本地 FE80::/10、唯一本地 FC00::/7
   组播:FF00::/8
   任播:从单播空间分配
   无广播(被组播取代)

8_10_2 IPv6 与 IPv4 对比

维度 IPv4 IPv6
地址长度 32 位 128 位
地址配置 手工/DHCP SLAAC 无状态自动配置 / DHCPv6 / 手工
地址解析 ARP(广播) NDP(ICMPv6 邻居发现,组播)
报文头 可变长,含校验和 固定 40 字节,无校验和
分片 中间设备可分片 仅源端分片
广播 有 无(用组播/任播替代)
QoS DSCP Traffic Class(同 8 位)
必选安全 无(IPsec 可选) 设计上支持 IPsec

NDP 与 ARP 对比:ARP 用广播请求/单播响应;NDP 使用 ICMPv6 NS/NA,目的地址为 solicited-node 组播而非广播。因此“IPv6 没有广播”意味着不能用 IPv4 的广播排障经验直接套用:二层组播抑制、MLD Snooping、RA 允许/抑制和防火墙 ICMPv6 规则都可能影响 NDP。

8_10_3 ICMPv6 与 NDP 四功能

NDP(Neighbor Discovery Protocol)使用 ICMPv6 报文:
   ① 地址解析:NS(邻居请求)+ NA(邻居通告)  替代 ARP
   ② 路由器发现:RS(路由器请求)+ RA(路由器通告) 用于 SLAAC
   ③ 重复地址检测 DAD:发送 NS 探测地址是否冲突
   ④ 前缀重编址:通过 RA 下发新前缀

IPv6 地址状态:Tentative → Preferred → Deprecated → Invalid

现场验证:配置 IPv6 后先检查链路本地地址、全球单播地址、接口状态,再检查邻居表。若 RA 被抑制而主机依赖 SLAAC,主机可能只保留链路本地地址;若 DAD 未通过,地址不会进入 Preferred。安全策略不能简单“禁止所有 ICMPv6”,否则 NDP、PMTU 和 RA 机制都可能失效。

8_10_4 IPv6 静态路由与接口配置

! 接口启用 IPv6 并配置全球单播地址
ZXR10(config)#interface vlan 10
ZXR10(config-if)#ipv6 enable
ZXR10(config-if)#ipv6 address 2001:DB8:10::1/64

! 无状态自动配置(SLAAC):允许下发 RA
ZXR10(config-if)#ipv6 nd ra suppress             ! 关闭 RA(默认通常为开)

! IPv6 静态路由
ZXR10(config)#ipv6 route ::/0 2001:DB8:100::2

! 验证
ZXR10#show ipv6 interface
ZXR10#show ipv6 route
ZXR10#show ipv6 neighbors

现场怎么用:ipv6 enable 与全球单播地址不矛盾,链路本地地址通常仍需用于 NDP 和路由下一跳。静态路由的下一跳也应在 IPv6 路由表中可达。配置错误时常见“接口有地址但无路由”“链路本地可通、全球地址不可达”“SLAAC 未获得前缀”,分别检查 RA、地址状态、路由和邻居解析。

8_10_5 IPv6 过渡技术

双栈              IPv4+IPv6 同时运行
   ┌────────────┐
   │ 应用/主机   │
   └─┬───────┬──┘
     │IPv4   │IPv6
   骨干A     骨干B

隧道               IPv6 封装在 IPv4 中穿越 IPv4 网络
   [IPv6 inside] → [IPv4 header] → 对端解封装

NAT64/DNS64        IPv6 网络访问 IPv4 服务
   IPv6 主机 → NAT64 网关 → IPv4 服务器
技术 原理 适用
双栈(Dual Stack) 设备同时运行 IPv4 与 IPv6 首选,长期方案
隧道(6to4 / ISATAP / GRE / 6PE) IPv6 报文封装在 IPv4 中传输 IPv6 孤岛互联
NAT64 / DNS64 IPv6 网络访问 IPv4 资源 IPv6 为主的网络
DS-Lite IPv4 over IPv6 隧道 + CGN 运营商 IPv6 演进

选型判断:网络具备双栈条件时优先双栈;仅有 IPv4 承载网而存在 IPv6 孤岛时考虑隧道;纯 IPv6 接入网需访问遗留 IPv4 业务时考虑 NAT64/DNS64。隧道要关注 MTU 与分片,NAT64 要关注 DNS64 前缀、地址映射和 ALG 限制;任何过渡技术都不应被视为“配置完自动全通”,而应与路由、DNS、安全策略一起验收。


8_11 笔记方法与验证清单

把三层配置沉淀成“规划—接口—变更—验证”四类记录,才能在割接和故障复盘时不靠记忆。 本章给出可复制模板:路由与地址规划表用于设计,ipport/SVI 登记表用于日常运维,变更与回退记录用于生产操作。

8_11_1 路由与地址规划表

业务/用途 网段/掩码 网关 VLAN 物理/逻辑接口 冗余方式 所属设备 备注
管理网 10.10.10.0/24 10.10.10.1 10 ipport 0 / vlan 10 VRRP 1 CORE-A 仅内网可达
业务A 192.168.10.0/24 192.168.10.1 20 ipport 1 / vlan 20 VRRP 1 CORE-A/B 默认VLAN示例
互联 10.0.100.0/30 10.0.100.1 100 ipport 3 / vlan 100 静态 CORE-A 连接汇聚
VPN1-CE 10.1.1.0/30 10.1.1.1 — gei-0/1/0/1(VRF) MPLS VPN PE-1 RD 100:1

8_11_2 三层接口登记表(ipport—VLAN—IP—用途)

ipport ID 设备 VLAN IP address/mask 物理归属 用途 状态 最后变更
0 CORE-A 10 192.168.10.2/24 vlan 10 VRRP物理地址 enable 初始开通
1 CORE-A 20 192.168.20.2/24 vlan 20 业务网关 enable 初始开通
2 CORE-A 30 192.168.30.2/24 vlan 30 业务网关 enable 初始开通
3 CORE-A 100 10.0.100.2/30 vlan 100 上联 enable 初始开通

铁律记录:修改 ipport 前 disable,修改后 enable;体系B维护 SVI、ip routing、VRRP、ACL、DHCP Relay 和 NAT 的关联。接口进入 VRF 后 IP 失效,必须重配。

8_11_3 变更与回退记录模板

  • 变更编号:CHG-08-XXX
  • 变更人 / 复核人:
  • 变更窗口:开始时间 / 预计结束时间
  • 变更目标:例如“将业务A网关由单网关迁移至 VRRP 1”
  • 影响范围:设备、VLAN、IP、用户数、关联 ACL/NAT/DHCP Relay
  • 前置备份:
    • show running-config
    • show ipport / show ip interface brief
    • show vrrp / show ip route
  • 实施步骤:
    1. 在备设备配置 VRRP、优先级、track;验证 Backup。
    2. 在主设备配置同一 VRRP 组、虚拟 IP、认证;验证 Master/Backup。
    3. 逐台切换验证 ARP/ND、路由、ACL、DHCP Relay、NAT。
  • 验证清单:
  • 回退触发条件:双主、IP 冲突、核心业务中断超过阈值、回程异常。
  • 回退脚本:关闭新 VRRP 或恢复原网关 IP;还原静态/默认路由;必要时清理 ARP/ND 缓存。
  • 复盘结论:根因、改进项、关联考点。

8_11_4 【验证】三层业务验收表

验证命令 预期结果/关键字段 不符时的排查方向
show ip interface brief / show ipport IP、掩码、状态均为预期 接口 disable、VLAN 无 up 口、IP 未提交
show iproute 有直连、静态/动态路由,去程存在 掩码、下一跳、路由协议、VRF
show iproute <网段> 命中最优路由与正确下一跳 最长掩码、优先级、metric、汇总
ping <网关> 终端至网关稳定 终端IP/掩码/网关、接入VLAN、PVID
ping <下一跳> 直连三层可达 物理口、VLAN、互联地址、MTU
ping <目的> 双向业务可达 去程+回程、ACL、NAT、防火墙
show arp / show ipv6 neighbors 下一跳有正确、稳定表项 二层连通、Snooping、ND/ARP策略
traceroute <目的> 逐跳符合设计路径 路由选择、非对称路径、策略
show vrrp / show vrrp brief 一端 Master、一端 Backup 组ID、VIP、优先级、认证、通告阻断
show ip ospf neighbor 状态 Full(或对应稳定状态) Router ID、Area、Timer、网络类型、认证、MTU
show acl <编号> 有预期命中计数 规则顺序、方向、wildcard、绑定接口
show nat session / show nat statistics 新会话建立、无持续丢包/耗尽 地址池、ACL、inside/outside、路由
show ipv6 route / show ipv6 interface 全球地址、路由、RA/ND状态正确 SLAAC、RA suppress、DAD、MTU
show ip route vrf <name> VRF 本地路由完整 VRF绑定、CE-PE路由、重分发
show ip bgp vpnv4 all VPNv4路由、RT匹配、下一跳可达 RD/RT、MP-BGP、地址族、RR
show mpls ldp session LDP session 建立、标签分发正常 公网 IGP、接口 MPLS、LDP参数

验收原则:每一次变更都应形成“命令—预期—实际—差异”的闭环。只看到 ping 通不等于业务可交付;至少还要覆盖回程、协议状态、资源利用率、切换与回退。


8_12 考点速记与自检清单

本板块的高分关键是把分散命令组织成故障模型。 路由三原则解释选路,回程解释三层单向不通,track 解释 VRRP 黑洞,VRF 解释业务隔离与 IP 失效,NDP 解释 IPv6 邻居问题。记忆具体命令时,同时记住“配错什么、如何验证”。

8_12_1 考点速记

  1. 路由选路三原则:最长掩码 → 优先级小 → Metric 小。
  2. 直连路由生成条件:接口 up、配置有效 IP,VLAN 型接口还需 VLAN 内有 up 端口。
  3. ipport 编号范围 0–63;修改前必须先 disable。
  4. 静态路由下一跳必须可达;以太网出接口必须写下一跳;浮动静态通过增大优先级实现备份。
  5. OSPF 邻居失败六要素:Router ID、Area、Hello/Dead、网络类型、认证、MTU。
  6. IS-IS 的 TLV 可扩展性是 SR 演进基础;Level-1/2、NET、骨干设计是重点。
  7. BGP 是路径矢量协议,AS_PATH、eBGP/iBGP 与“IGP+BGP 双协议设计”必须区分。
  8. MPLS VPN:CE/PE/P;RD 防前缀冲突,RT 控制收发;接口加入 VRF 后 IP 失效需重配。
  9. VRRP 默认优先级 100,255 保留给 IP 拥有者;组 ID 1–255;必须配置 track。
  10. VRRP 体系B 三种写法:接口直配 vrrp 1 ip、VRRP 模式 vrrp 1 ipv4、virtual-ip 写法;认证方式需两端一致。
  11. DHCP 四步 DORA;跨网段需要 Relay(ip helper-address);流氓 DHCP 用 Snooping 防护。
  12. ACL 末尾隐含 deny all;wildcard 中 0=精确匹配、1=忽略;inbound/outbound 不可反。
  13. NAT 三查:地址池、ACL 匹配、inside/outside 方向;再加会话与回程。
  14. BRAS 三大功能:认证、授权、计费;与路由器本质区别是管理用户会话。
  15. IPv6 地址 128 位、无广播;地址解析用 NDP 而非 ARP;报文头无校验和;仅源端分片。
  16. NDP/ICMPv6 四功能:地址解析、路由器发现、DAD、前缀重编址。
  17. IPv6 过渡:双栈首选;隧道解决 IPv6 孤岛;NAT64/DNS64 支持 IPv6 访问 IPv4;DS-Lite 用于运营商演进。
  18. 三层排障第一查:回程路由。

8_12_2 本板块自检清单

posted @ 2026-09-16 06:53  睡到自然醒的猪  阅读(9)  评论(0)    收藏  举报