AIGC标识 板块13 · 中兴数通命令速查总表与知识索引

板块13 · 中兴数通命令速查总表与知识索引

定位:这是 ZCIA / ZCIP / ZCIE 全链路实战知识库的“工具页”和最终查阅入口。它把前 12 个板块的命令语法、查看命令、缺省值、取值范围、故障判据和知识点索引压缩成一张可检索的工作台。

使用方式:建议单独收藏、打印或在终端编辑器中常驻。平时做完实验回来校准;考试前 1 小时只刷本页;生产环境接到故障后,先查“默认关闭清单—故障速判—自检清单”三条主线。

命令边界:体系A以 zte(cfg)# / zte(cfg-router)# / zte(cfg-nas)# 为提示符,风格偏向 set;体系B以 ZXR10(config)# / ZXR10(config-if)# 为提示符,偏 Cisco-like。型号和软件版本可能存在差异,生产配置前用 ? 复核,并以设备实际为准。


                ┌────────────────────────────────────────────┐
                │  拿到现象:先分层,再决定查哪一张表         │
                └────────────────────────────────────────────┘
                                       │
          ┌────────────────────────────┼────────────────────────────┐
          ▼                            ▼                            ▼
   端口/物理层(13_1_1)        二层转发(13_1_2~13_1_3b)      三层/业务(13_1_4、13_2)
   show port / statistics      show vlan / fdb / stp / lacp     show iproute / igmp / qos
          │                            │                            │
          └────────────────────────────┼────────────────────────────┘
                                       ▼
                      先对“默认关闭/取值范围”(13_3、13_4)
                                       ▼
                      定位后 show → 第一条处理 → 回退校验(13_5、13_6)

13_1 命令速查(体系A · 盒式 set 风格)

本节的用途不是逐条背诵,而是快速找到“配置什么、在哪里配、最常见的反作用是什么”。 体系A的命令通常在全局配置视图下以 set / create / show 组织;进入路由或 IPTV 场景后,提示符会变化。表中 <...> 表示需要替换的值,[...] 表示可选或视设备支持的参数,具体关键字仍应以 ? 帮助为准。

13_1_1 系统与端口

功能 命令(体系A) 高频误用 / 现场提示
进入特权与全局配置 enable / configure terminal 配置前先确认当前配置权限;远程变更建议先开日志会话。
进入路由配置模式 config router 提示符变为 zte(cfg-router)#;静态路由、路由协议在此视图配置。
进入 NAS 配置模式(IPTV) config nas 提示符变为 zte(cfg-nas)#;IPTV 控制与频道对象不要和普通二层配置混写。
端口开关 set port [portlist] {enable|disable} 排障临时关闭前先记录原状态;批量 disable 会造成业务中断。
自协商 set port [portlist] auto {enable|disable} 【踩坑】手工指定 speed/duplex 后须确认对端一致,否则易双工不匹配。
双工 set port [portlist] duplex {full|half} 仅当 auto 关闭或端口不支持自协商时有明确意义。
速率 set port [portlist] speed {10|100|1000} 千兆光口受光模块和介质约束,不能简单“set 1000”。
入向限速 set port [portlist] bandwidth ingress {off|on rate [64-256000] [tcpdrop|flowcontrol]} rate 单位为 kbps;10240 = 10 Mbps。先确认业务峰值再配置。
出向限速 set port [portlist] bandwidth egress {off|on rate [64-256000]} 出向、入向是两个独立开关;只看一个方向会误判。
流控 set port [portlist] flowcontrol {enable|disable} 一般仅在同速互联、确有缓存压力时启用;跨厂商先确认两端协商。
端口优先级 set port [portlist] default-priority [0-7] 默认 802.1p 值会影响未标记或信任边界内的报文。
地址学习 set port [portlist] security {enable|disable} 不要与 MAC 固化、FDB 静态绑定混为一谈;安全特性范围以型号为准。
组播包过滤 set port [portlist] multicast-filter {enable|disable} 接入端口误开可能过滤掉合法 IGMP/组播数据;需结合 Snooping 设计。
PoE 供电 set port [portlist] poe {auto|force|never} force 前确认 PD 功耗与总预算;避免 over-budget。
速率宣称 set port [portlist] speedadvertise {maxspeed | {speed10|speed100|speed1000} {fullduplex|halfduplex}} 常用于限制 FE 端口对外宣称能力;修改后观察对端协商结果。
MAC 数目限制 set port [portlist] macaddress {on [0-16] | off} 【踩坑】默认关闭;0 与很小的值在电话/AP 场景会误抑制合法终端。
MAC 固化 set port [portlist] fix-mac on [0-16] {shutdown | protect} shutdown 触发后端口不可用;protect 仅丢弃并报警,需按管理策略选择。
固化恢复时间 set port [portlist] fix-mac auto-recover-time {on [5-240]|off} 缺省自动恢复 30 分钟,仅对 shutdown 动作有效;紧急恢复要确认当前模式。
MDIX set port [portlist] mdix {auto|crossover|normal} 直通/交叉线缆问题在百兆场景更常见;千兆及以上优先依赖 auto。
端口名/描述 create port [portname] name [name] / set port [portlist] description [string] 描述要写“对端设备-端口-业务”,别只写 VLAN;日后排障价值极高。

【案例故事】①考前1小时:我把本页打印成两页纸,第一页只留“系统端口—VLAN—STP—缺省值”。进考场前一小时不再看长篇原理,而是随机抽现象自问:“端口 MAC 限制默认开吗?聚合 passive/passive 会怎样?环路检测默认检测几个 VLAN?”连错三处就回到对应板块补一条索引。最后把“默认关闭”背成条件反射:业务不开,先想有没有 enable。这个方法的价值不在于多记,而在于把考试容易失分的“功能未使能”压缩成十秒钟的第一怀疑对象。

13_1_2 VLAN 与 MAC

功能 命令(体系A) 高频误用 / 现场提示
VLAN 开关 set vlan [vlanlist] {enable|disable} 创建后未 enable,或者删除过程中仍有端口成员,业务会残留。
VLAN 加端口 set vlan [vlanlist] add port [portlist] [tag|untag] 【踩坑】access 口一般是 untag,上联口通常是 tag;只看 show vlan 不看 tag/untag 易误判。
VLAN 删端口 set vlan [vlanlist] delete port [portlist] 割接前先确认该端口无其他业务,删除成员不等于删除 VLAN。
VLAN 加 Trunk set vlan [vlanlist] add trunk [trunklist] [tag|untag] 聚合口与物理口归属需一致;跨设备 trunk 两端 VLAN 范围要对齐。
端口 PVID set port [portlist] pvid [1-4094] 接收 untag 报文进入的 VLAN;一个端口通常只有一个生效 PVID。
Trunk PVID set trunk [trunklist] pvid [1-4094] 两端 PVID 不一致,会造成同一 untag 业务被划分到不同 VLAN。
VLAN 优先级 set vlan [vlanlist] priority {off|on [0-7]} 对 tagged 报文的 CoS 标记行为受此影响,需与 QoS 信任策略一起设计。
VLAN 的 FID set vlan [vlanlist] fid [1-256] FID 决定二层转发隔离/互通边界;同 FID 与同 VLAN 的含义不可混用。
禁止/允许学习 set vlan [vlanlist] {forbid|permit} {port|trunk} [...] 控制地址学习位置;误操作会让合法 MAC 无法刷新。
VLAN 命名 create vlan [1-4094] name [name] 名称建议采用“业务_地点_用途”,不要只写数字。
FDB 过滤 set fdb filter [mac] fid [1-256] 用于精确过滤或安全控制;执行前确认 FID 映射关系。
FDB 静态绑定 set fdb add [mac] fid [1-256] {port [portname]|trunk [trunkid]} [priority [0-7]] 服务器、网关等固定位置才建议静态绑定;终端移动后会形成黑洞。
FDB 删除 set fdb delete [mac] fid [1-256] 清除单条前先 show fdb 确认,避免误删有效安全表项。
FDB 老化时间 set fdb agingtime [15-3600] 缺省 240 秒;过短会增加广播与学习抖动,过长会放大漂移影响。

13_1_3 镜像、聚合、STP

功能 命令(体系A) 高频误用 / 现场提示
镜像目的端口 set mirror {add|delete} dest-port [portname] {ingress|egress} 目的端口通常不能再承载普通业务;抓包口速率要能承受镜像流量。
镜像源端口 set mirror {add|delete} source-port [portlist] {ingress|egress} 【踩坑】双向问题要同时考虑 ingress/egress,不能只镜像一个方向。
LACP 总开关 set lacp {enable|disable} 全局关闭时,聚合组即使配置也不按 LACP 运行。
聚合组加/删端口 set lacp aggregator [trunkid] {add|delete} port [portlist] 成员口的速率、双工、VLAN、PVID 等属性必须一致。
聚合组模式 set lacp aggregator [trunkid] mode {dynamic|static|mixed} 与对端模式需匹配;dynamic 才是典型 LACP 动态协商。
端口聚合超时 set lacp port [portlist] timeout {long|short} 短超时收敛快,但控制报文更频繁;两端参数不必强制相同但应可协同。
端口协商模式 set lacp port [portlist] mode {active|passive} 【踩坑】两端均 passive 无法建立 LACP;至少一端 active。
LACP 优先级 set lacp priority [1-65535] 用于主动端选端口;优先级值小更优先,端口选择还受算法和硬件限制。
STP 总开关 set stp {enable|disable} 关闭后防环只剩环路检测等兜底机制;生产不建议全关。
STP 版本 set stp forceversion {mstp|rstp|stp} 跨厂商优先显式 forceversion;模式不一致时先收敛再优化。
实例 VLAN 映射 set stp instance [0-15] [add|delete] vlan [vlanlist] 实例 0 通常承载未映射 VLAN;修改前核对全部 VLAN 映射。
网桥优先级 set stp instance [0-15] bridgeprio [0-61440] 缺省 32768;有效值通常按 4096 步长,具体以设备校验为准。
端口/Trunk 优先级 set stp instance [0-15] {port [portname]|trunk [trunkid]} priority [0-255] 用于指定根端口/指定端口竞选的次选参数。
端口/Trunk 开销 set stp instance [0-15] {port [portname]|trunk [trunkname]} cost [1-200000000] 路径开销优先于端口优先级;聚合口与物理口要区别对待。
Root/Loop 保护 set stp instance [0-15] {port|trunk} [...] {root-guard|loop-guard} {enable|disable} 根保护放在指定端口侧;loop guard 多用于点到点根端口/替代端口侧。
端口 STP 开关 set stp port [portlist] {enable|disable} 接入端口关闭 STP 会失去 BPDU 保护联动,须配合边缘端口策略。
BPDU 保护 set stp port [portlist] bpdu-guard {enable|disable} 边缘端口收到 BPDU 后通常进入 err 状态,防止私接桥接网络。
链路类型 set stp {port|trunk} [...] linktype {point-point|shared} 光纤/聚合互联一般按 P2P;误设 shared 会延长收敛。
报文类型 set stp {port|trunk} [...] packettype {ieee|cisco|huawei|hammer|extend} 跨厂商对接关键项;两端摘要不一致时会形成不同区域。
时间参数 set stp hellotime [1-10] / forwarddelay [4-30] / agemax [6-40] 不要只改单台设备;全网需同步评估。
最大跳数 set stp hopmax [1-40] 影响 MST 域内的 BPDU 传播范围,依网络直径调整。
区域名/版本号 set stp name [name] / set stp revision [0-65535] 与 VLAN 映射共同构成 MST 区域三要素。
边缘端口 set stp edge-port {add|delete} port [portlist] 只面向终端;上联口绝不能盲目加边缘端口。
HMD5 set stp hmd5-digest {cisco|huawei} [...] / set stp hmd5-key {cisco|huawei} [...] 跨厂商摘要兼容的关键配置;改密钥前在维护窗口进行。

13_1_3b 环路检测(体系A,现网开局必配)

功能 命令(体系A) 高频误用 / 现场提示
端口环路检测开关 set loopdetect port <portlist> {enable|disable} 【踩坑】只应开在面向终端的接入端口;上行口开启会被自己发出的探测帧误伤。
指定 VLAN 检测 set loopdetect port <portlist> vlan <vlanid> {enable|disable} 未指定 VLAN 时检测 PVID 所在 VLAN;多业务接入要显式覆盖所需 VLAN。
Trunk 环路检测 set loopdetect trunk <trunklist> {enable|disable} 对聚合口操作时,优先确认检测域与物理成员关系。
Trunk 指定 VLAN 检测 set loopdetect trunk <trunklist> vlan <vlanid> {enable|disable} 聚合 trunk 上建议和 STP、风暴抑制统一设计。
扩展检测(双端口环) set loopdetect extend port <portlist> enable 用于检测同一设备多端口间环回;开启范围应精确,避免覆盖核心互连。
查看全局参数 show loopdetect 重点看功能状态、探测间隔、block-delay、VLAN 数量。
查看端口状态 show loopdetect port <portname> isLoop/isBlock 是判定是否触发处置的直接字段。

默认参数(必须记成一条):功能缺省关闭;探测报文间隔 15 秒;block-delay 5 分钟;单端口最多检测 8 个 VLAN;未指定时检测 PVID 所在 VLAN。

判据三要素:源 MAC == 本交换机 MAC + 端口号相同 + 判别字段匹配。三项同时满足才判定为环回。

环路检测部署规则
================
面向终端的 access 口:   loopdetect enable + 必要 VLAN
上联口 / 核心互联口:   不要 enable
聚合口:                仅在确认检测域、且接入侧明确时开启
触发后:                show loopdetect port → 确认 isLoop/isBlock
                        → 拔线/隔离下挂环 → 等待 block-delay 或按流程恢复

13_1_4 组播、QoS、三层、安全

功能 命令(体系A) 高频误用 / 现场提示
IGMP Snooping 开关 set igmp snooping {enable|disable} 【踩坑】默认关闭;开启后还要把业务 VLAN 加入监听。
监听 VLAN set igmp snooping {add|delete} vlan [vlanlist] 没有加入 VLAN,即使全局 enable 也不建立组播转发表。
Query set igmp snooping query vlan [vlanlist] {enable|disable} 仅二层组播域无 Querier 时才考虑让交换机代发;避免与三层查询器冲突。
快速离开 set igmp snooping fastleave {enable|disable} 主机密集、频道切换频繁时可改善体验;共享端口需谨慎。
跨 VLAN set igmp snooping crossvlan {enable|disable} 特殊组播代理/跨域场景才启用,配置前应明确业务模型。
静态组播组 set igmp snooping vlan [1-4094] {add|delete} group [a.b.c.d] [port|trunk] [...] 用于稳定的 IPTV/视频源;错误的静态出口会导致黑屏或浪费带宽。
静态路由端口(smr) set igmp snooping vlan [1-4094] {add|delete} smr {port|trunk} [...] smr = 静态组播路由器端口;上行无动态学习时才显式配置。
组数限制 set igmp snooping {add|delete} maxnum [1-256] vlan [vlanlist] 限制过低会拒绝新组;限制过高要结合设备表项容量。
定时器 set igmp snooping timeout [值] {host|router} / query_interval / response_interval / lastmember_query 调整时保持同一组播域协调,避免频繁加入/离开抖动。
组播过滤 set igmp filter {enable|disable} / set igmp filter {add|delete} {groupip|sourceip} [a.b.c.d] vlan [vlanlist] 默认关闭;白名单/黑名单策略要先验证覆盖范围。
PVLAN set pvlan session [id] {add|delete} {isolated-port [list]|promiscuous {port|trunk} [...]} isolated 端口间二层隔离;promiscuous 端口承担网关/共享服务。
队列调度 set qos queue-schedule {sp|wfq} SP 有饿死风险;WFQ 需结合权重和业务等级设计。
优先级映射 set qos priority-map {user-priority [0-7]|ip-priority [0-63]} traffic-class [0-3] 信任边界、DSCP/PCP 映射要端到端一致。
巨帧 set qos max-frame-size [1522|1632] 【踩坑】这里是体系A的 QoS 最大帧参数;体系B另有 jumbo-frame。
IP 端口 set ipport [0-63] {ipaddress [a.b.c.d/m]|vlan [id]|mac [xx.xx.xx.xx.xx.xx]|enable|disable} 修改 IP 等参数前建议 disable;确认该 ipport 对应 VLAN/物理绑定。
静态路由 iproute <dst> <mask> <nexthop> [优先级](router 模式) 缺回程路由是“单向通”的高频原因;下一跳须本地直连可达。
ARP arp add <ip> <mac> / show arp [static|dynamic] 静态 ARP 用于网关防护或特殊接入;需防止与真实终端冲突。
802.1X 透传 set dot1x-relay {enable|disable} 默认关闭;认证报文需要跨越接入层时再开。
IPTV 控制 iptv control {enable|disable} + 各参数(nas 模式) 先进入 config nas;参数改动应同步频道、CAC 与组播网络。
IPTV 频道 create iptv channel [list] / iptv channel [list] {name|mvlan} / clear iptv channel [list] 频道清理前确认无在线业务;mvlan 与用户 VLAN 要区分。
CAC 规则 create iptv cac-rule [id] / iptv cac-rule [list] {name|prvcount|prvtime|prvinterval|right} 准入阈值设置过低会导致正常观看被拒绝,过高失去带宽保护作用。

13_2 命令速查(体系B · 机架式 / 新版)

体系B的关键差异不是“命令更长”,而是配置对象先进入接口/路由协议/VRF 等子视图。 以下以 ZXR10(config)# 为默认提示符;接口视图使用 ZXR10(config-if)#。若设备支持模式存在差异,以在线帮助为准。

功能 命令(体系B) 高频误用 / 现场提示
系统视图 configure terminal 从用户模式进入后,提示符变为 ZXR10(config)#。
改名 hostname <name> 拓扑文档、日志、AAA 规则都会引用设备名,避免随意变更。
创建 VLAN vlan <id> → name <name> 接口引用前,确认 VLAN 已创建并处于 active 状态。
三层接口 interface vlan <id> → ip address <ip> <mask> SVI 要有关联二层 VLAN;部分环境还需 ip routing。
开启三层转发 ip routing(部分型号) 【踩坑】只有二层 VLAN 接口无法完成三层转发;确认路由表与 SVI up。
静态路由 ip route <dst> <mask> <nexthop> [distance] distance 即管理距离;浮动静态靠更大的 distance 备份。
浮动静态 ip route 0.0.0.0 0.0.0.0 <nexthop> 100 主路由存在时不会优选;主路径撤销后才进入路由表。
黑洞路由 ip route <dst> <mask> null0 常用于防环或汇总后丢弃;调试时要区分正常丢弃与故障丢包。
OSPF router ospf 1 → router-id <id> → network <网段> <反掩码> area 0 Router-ID 稳定、area 一致、网络类型与认证一致是邻居建立前提。
VRRP 传统接口式 interface vlan <id> → vrrp <组> ip <虚拟IP> / priority <1-254> / preempt / track interface <口> <降值> 虚拟 IP 与接口实 IP 同网段;track 降低值需小于当前优先级。
VRRP 独立模式 vrrp → interface <接口> → vrrp <组> ipv4 <虚拟IP> / priority / preempt / authentication md5 key-string <key> 不同软件对 VRRP 配置模式支持不同,先 ? 确认。
VRRP virtual-ip 式 接口下 vrrp <组> virtual-ip <虚拟IP> 组号、虚拟地址、认证方式必须组内一致。
MSTP(spantree 模式) spantree → enable / spantree mode mstp / mst name <名> / mst revision <号> / instance <id> vlan <list> 【踩坑】全局默认关闭;区域名、revision、VLAN-instance 三要素必须全网一致。
MSTP 端口参数 spantree → interface <口> → enable / packet-type ieee / link-type point-to-point 端口未 enable 时 show 可能显示 NON_STP。
环路检测 loop-detect interface <口> enable / loop-detect interface <口> vlan <id> enable / loop-detect portstate {block|normal|protect} <口> 接入端口才启用;portstate 决定触发后的行为。
广播风暴抑制 接口下 broadcast-limit <值> 阈值单位与设备型号有关;先观察基线再设阈值,避免误伤突发业务。
巨帧 接口下 jumbo-frame {enable|disable}(默认禁止,最大 1560B;开启后 9216B) 【踩坑】1560 是体系B默认限制;开启后链路两端都要支持 9216。
端口别名 接口下 byname <别名> 别名仅用于简化后续访问;重命名后脚本、文档应同步。
MPLS VPN ip vrf <名> → rd <RD> / route-target {both|import|export} <RT>;接口下 ip vrf forwarding <名> 【踩坑】接口加入 VRF 后原 IP 失效,必须重新配置 IP。
MPLS 公网 mpls ldp router-id <接口> force;公网接口下 mpls ip LDP 邻居建立依赖 IGP 可达和标签分发参数一致。
聚合组 interface smartgroup<n> → smartgroup mode 802.3ad / smartgroup load-balance <策略> smartgroup 是体系B的典型聚合对象;负载策略要关注流特征。
成员加入 interface <物理口> → smartgroup <n> mode active / lacp timeout short 对端建议为 active/passive 之一;成员口属性需一致。
聚合口二层属性 switchport mode trunk / switchport trunk vlan <list> 先绑定 smartgroup 再配置 trunk;删除成员注意顺序。
DHCP 中继 interface vlan <id> → ip helper-address <server> 保证中继口到 DHCP 服务器的路由可达;跨网段不能仅靠二层广播。
DHCP Snooping ip dhcp snooping enable / ip dhcp snooping vlan <list> / 接口下 ip dhcp snooping trust 服务器/上行口需 trust;绑定表溢出或无信任口会造成合法地址失败。
ACL acl number 3000 → rule <动作> <协议> source ... destination ... 注意隐含 deny、rule 序号、方向与协议匹配范围。
ACL 应用 interface <口> → ip access-group <编号> {inbound|outbound} 方向判断以“进入/离开该接口”为准;先小范围验证。
NAT 地址池 nat address-group 1 → address <起> <止> 地址池不能与其他静态/业务地址冲突。
NAT 应用 接口下 ip nat inside / ip nat outside 必须明确 inside/outside;NAT 规则、路由和 ACL 共同决定转换。
SSH ssh server enable / VTY 下 protocol inbound ssh 上线前保留应急管理通道;同时限制源地址和登录用户。
本地用户 local-user <名> → password cipher <密码> / privilege level <0-15> 密码复杂度、权限、登录失败策略应统一审计。
BFD bfd + 接口下 bfd interval <ms> min_rx <ms> multiplier <n> BFD 参数两端要协调;会话 up 不等于业务路由已联动。
IPv6 接口下 ipv6 enable / ipv6 address <地址>/<前缀> 链路本地地址自动产生不代表已配业务地址;ND 安全也要考虑。
IPv6 静态路由 ipv6 route ::/0 <nexthop> 检查下一跳的 IPv6 邻居可达性。
保存 write / save 不同型号偏好不同;变更验证后及时保存并异地备份。
备份 copy running-config tftp://<server>/<file> 备份前确认 TFTP 可达、文件名可回退;含敏感信息配置要加密传输。
体系B 配置决策
==============
要不要三层?
   interface vlan → ip address
   +(部分型号)ip routing
要不要 MSTP?
   spantree → enable → mode mstp → 区域三要素
要不要聚合?
   smartgroup<n> → 802.3ad → 成员口 mode active/passive
要不要 MPLS VPN?
   ip vrf → rd/rt → 接口 ip vrf forwarding → 重配 IP
要不要巨帧?
   接口 jumbo-frame enable(两端 + 中间链路一致)

13_3 缺省值总表(考试高频)

缺省值不是背景知识,而是排障的第一道假设。 当“配置看起来都对”时,先问功能是否缺省关闭、参数是否仍取默认值。下表“缺省”表示通用整理口径;型号差异优先以 show running-config 和设备实际为准。

项目 缺省值 备注
端口自适应 开启 设速率/双工后自动关闭
端口状态 通常 enable 依型号
MAC 地址限制 关闭
MAC 固化自动恢复时间 30 分钟 范围 5-240,仅对 shutdown 生效
FDB 老化时间 240 秒 范围 15-3600
LACP 功能 关闭 必须 set lacp enable
LACP 超时 长超时 90 秒 短超时 3 秒
IGMP Snooping 关闭 必须 set igmp snooping enable
组播过滤 关闭
STP 版本 依型号,建议强制 mstp
桥优先级 32768 范围 0-61440,步长 4096
Hello / ForwardDelay / MaxAge 2s / 15s / 20s
QoS 队列调度 依型号 可选 sp / wfq
环路检测(体系A) 关闭 间隔 15s、block-delay 5min、最多 8 个 VLAN
STP 全局(体系B) disable 必须 spantree → enable
STP 端口(体系B) enable
STP 模式(体系B) MSTP 盒式需 set stp forceversion mstp
MST 区域名(体系B) 设备系统 MAC 建议统一改为可读名称
MST 修订号(体系B) 0
BPDU 报文类型(体系B) IEEE 支持 cisco/huawei/hammer
巨帧(体系B) 禁止,最大 1560B 开启后 9216B
VRRP 优先级 100 1-254,255 保留给 IP 拥有者
802.1p 用户优先级功能 开启(其余策略关闭) 见优先级判定链
最大帧长 1632 可选 1522
静态组播组上限 64 个
IGMP Snooping 监听 VLAN 上限 256 个
每 VLAN 组数限制 1-256
VRRP 优先级 100 255 保留给 IP 拥有者
路由优先级(管理距离) 直连 0 / 静态 1

【案例故事】②现场排障:某园区接入交换机下约 20 个用户突然集体掉线,上联口没有 err-disable,CPU 也不算极端。我先查“默认关闭清单”:LACP 已开、IGMP 无变化,环路检测在接入端口是关闭状态。按流程只在面向终端的端口启用 loopdetect,五分钟后 show loopdetect port 发现某端口 isLoop=Yes、isBlock=Yes,沿该口找到员工桌下私接的小交换机形成了环。根因不是配置错误,而是“应该开却没开”。这次让我把默认关闭清单直接贴在值班台:任何突发广播风暴,先核对 STP、loopdetect、storm control 三个开关的位置和范围。

13_4 取值范围与约束速查

取值范围的价值在于防止“语义正确但数值非法”。 考试常考边界,现场配置非法值则直接报错或回退。下表保留全部数值;其中“步长/单位”仅为辅助提示,实际以设备校验为准。

参数 范围 单位 / 说明
端口限速 rate 64 - 256000 kbps;10240 = 10 Mbps
端口优先级 0 - 7 802.1p
端口 MAC 数 0 - 16
固化恢复时间 5 - 240 分钟
VLAN ID 1 - 4094 0 与 4095 保留
FID 1 - 256
PVID 1 - 4094
STP 实例 0 - 15 16 个实例
桥优先级 0 - 61440 步长 4096
STP 端口优先级 0 - 255
STP 端口开销 1 - 200000000
Hello Time 1 - 10 秒
Forward Delay 4 - 30 秒
Max Age 6 - 40 秒
最大跳数 1 - 40
MST 版本号 0 - 65535
LACP 优先级 1 - 65535
IP 端口编号 0 - 63
FDB 老化时间 15 - 3600 秒
队列 TC 0 - 3 数字越大优先级越高
802.1p 0 - 7
DSCP 0 - 63
最大帧长 1522 / 1632 字节
IGMP 组数限制 1 - 256
查询响应 / 最后成员查询 10 - 250
VRRP 优先级 1 - 254 255 保留
数值边界速记
============
二层地址域:VLAN/PVID 1-4094;FID 1-256
STP 竞选:  实例 0-15;桥优先级 0-61440(4096 步长)
时间域:    FDB 15-3600s;固化恢复 5-240min;STP Hello 1-10s
限速域:    rate 64-256000 kbps
组播域:    IGMP 每 VLAN 组数 1-256;静态组默认上限 64

13_5 故障现象速判总表(现象 → 最可能原因 → 第一条命令 → 判据 → 下一步)

排障的目标不是“多敲命令”,而是在 1~3 条命令内形成可证伪假设。 下表将常用 show 命令扩展为五列决策;第一条命令应优先执行,判据确认后再进入下一步,避免无目标地全量采集。

现象 最可能原因 第一条命令 判据 下一步
端口 down 未 enable / 光模块线缆 / 对端 shutdown show port <id> status disable、no light、speed/duplex absent set port <id> enable;替换模块线缆;确认对端
时通时断 自协商或双工不一致 show port <id> statistics collision、alignment 错包持续增长 两端统一 auto 或固定 speed/duplex
错包增长 物理层损伤 show port <id> statistics CRC/align 错误增长 换线、模块、端口;排除电磁干扰
同 VLAN 不通 PVID 或成员关系错误 show vlan + show port <id> VLAN 未含端口、tag/untag 或 PVID 错 补成员、修正 PVID/tag;两端再核对
跨设备 VLAN 不通 互联 trunk 未承载对应 VLAN 两端 show vlan 上联口缺 tag 成员或 allowed VLAN 添加 trunk VLAN;检查 native/PVID
VLAN 间不通 SVI/ipport 未 up 或无直连路由 show ipport / show iproute ipport disable、IP 错、无直连路由 enable ipport;检查 VLAN、IP、掩码
网关 ping 不通 终端—接入—网关分层问题 show port → show vlan → show ipport 逐跳发现第一个 down/错配点 按物理、VLAN、三层顺序修复
跨网段不通 缺回程路由或下一跳不可达 本端+对端 show iproute 无反向路由或下一跳不可达 补静态/动态路由;检查 ACL/NAT
全网变慢、CPU 偏高 二层环或广播风暴 show port statistics + show fdb 广播占比高、MAC 漂移、某口流量异常 启用 STP/loopdetect;定位并隔离环点
聚合起不来 LACP 未开或 active/passive 不当 show lacp / show lacp aggregator LACP disable、双方 passive、参数不一致 开 LACP;至少一端 active;对齐属性
聚合仅单链路承重 流特征单一或哈希极化 成员口 show port statistics 流量严重不均但 link 均 up 多线程测试;调整 load-balance 因子
频道切换慢 IGMP fastleave 未生效 show igmp snooping fastleave disable、组定时器过长 enable fastleave;检查 leave 报文路径
IPTV 全网卡顿/泛洪 IGMP Snooping 未开或 VLAN 未监听 show igmp snooping global/VLAN 未 enable、无组表 enable snooping 并加入业务 VLAN
组播收不到 无组播路由器端口 show igmp snooping vlan <id> router 无 router port 配置静态 smr 或恢复上游查询/PIM
私接交换机引发异常 BPDU Guard / 边缘端口策略触发 show port <id> 端口因 BPDU 保护关闭 移除私接桥;加固边缘端口策略后恢复
端口自动关闭 MAC 固化触发 shutdown show port <id> fix-mac action=shutdown、MAC 数超限 等自动恢复或改 protect;确认终端数量
DHCP 拿到 169.254 DHCP 无响应 客户端 ipconfig + show iproute / helper 中继不可达、服务器无响应 检查 helper、路由、服务器与 Snooping trust
DHCP 拿到错误网段 流氓 DHCP / 中继异常 show ip dhcp snooping binding 无合法绑定或服务器端口未 trust 启用 Snooping、标记信任口;隔离非法服务器
VRRP 双主 互联故障或 VRRP 报文被过滤 两台 show vrrp 均 Master、peer 不可见 检查互联、VLAN、ACL、认证与 track
倒换慢 未联动 BFD/FRR 实测 + show bfd session BFD down 或未绑定协议 配置 BFD 并验证协议联动/降级值
端口被环路检测阻塞 接入侧环回 show loopdetect port <id> isLoop=Yes、isBlock=Yes 隔离下挂环;等待 block-delay 或手工恢复
环路检测不生效 功能关闭或检测 VLAN 不匹配 show loopdetect disable、loopVlanNum 不符 enable;指定 VLAN(默认仅 PVID)
体系B 提示 STP is disabled 全局 STP 默认关闭 show spantree instance 0 全局 disable spantree → enable;再配置实例
体系B 端口显示 NON_STP 端口 STP 未启用 show spantree interface <口> 端口 STP 状态 disable 端口下 enable;再检查 edge/guard
跨厂商 MSTP 异常 区域三要素/HMD5 不一致 show spantree mst-config name/revision/HMD5 不一致 对齐 name、revision、VLAN-instance;设 packet-type
BPDU 只有发没有收 单向链路 debug spantree bpdu-rx/tx tx 有、rx 无 排查光纤/光模块/过滤;增加 loop guard
MPLS VPN 配完不通 VRF 加入后 IP 失效 show ip route vrf <名> VRF 路由空或接口无 IP ip vrf forwarding 后重新配置 IP;检查 RD/RT
VPN 路由收不到 RT import/export 不匹配 show ip bgp vpnv4 all 缺少对应 vpnv4 路由 对齐 RT、RR 反射与 export/import 策略
五步排障闭环
===========
1. 现象定界:终端 / 网段 / 业务 / 全网
2. 第一命令:先取“状态 + 计数 + 配置”
3. 判据确认:状态字段 / 增长计数 / 差异配置
4. 最小变更:只改一个变量并设定回退点
5. 证据归档:根因、命令输出、恢复时间

13_6 三级自检清单

清单不是读完打勾,而是形成“能解释、能配置、能验证”的闭环。 ZCIA 强调单点配置与验证;ZCIP 强调网络设计与跨模块联调;ZCIE 强调保护、定位、方案权衡和答辩表达。请在真实实验环境中逐项打勾,不凭记忆勾选。

13_6_1 ZCIA 自检清单

【设备与基础】
- [ ] 能从零完成交换机开局:命名、管理 IP、VLAN、端口、保存
- [ ] 能说出体系A与体系B在提示符、配置风格、关键功能上的差异
- [ ] 会正确使用 ? 与 Tab,遇到差异先查帮助而不是硬背
- [ ] 能解释修改 ipport / SVI 前为何要先 disable

【二层与防环】
- [ ] 能解释 PVID、tag、untag 三者关系并现场验证
- [ ] 能完成 access/trunk、VLAN 增删、成员归属配置
- [ ] 能配置 MAC 限制、固化,说明 shutdown 与 protect 后果
- [ ] 能配置镜像,并确认抓包方向为 ingress/egress
- [ ] 能配置 LACP,说明 active/passive、long/short 超时
- [ ] 能配置 MSTP 区域三要素、实例-VLAN 映射、保护特性
- [ ] 能说出 STP、BPDU Guard、loopdetect 的分工
- [ ] 能背出 loopdetect 默认参数:关闭、15s、5min、最多 8 VLAN

【三层与业务】
- [ ] 能配置静态/默认/浮动静态路由,并验证双向可达
- [ ] 能配置 SVI/ipport、DHCP Relay、ACL、NAT 最小场景
- [ ] 能配置 VRRP,说明 track 对故障倒换的意义
- [ ] 能配置 IGMP Snooping 最小可用场景:全局、VLAN、router port

【排障】
- [ ] 面对“上不了网”,可按物理→VLAN→网关→路由→业务分层定位
- [ ] 能解释双工不一致、错包、MAC 漂移的现象和判据
- [ ] 配置变更前完成备份,变更后有验证项和回退思路

13_6_2 ZCIP 自检清单

【设计】
- [ ] 能给中型园区网输出:拓扑、VLAN、IP、路由、冗余、QoS、安全设计
- [ ] 能评估单点故障、收敛时间、带宽与扩容边界
- [ ] 能解释“防环三层保险”:STP + loopdetect + 风暴抑制

【路由与 VPN】
- [ ] 能配置 OSPF 单区域/多区域,排查邻居建立失败六要素
- [ ] 能解释 CE/PE/P 角色、RD/RT 作用与 VPNv4 传播路径
- [ ] 能完成 VRF、RD、route-target 配置,并处理“加入 VRF 后 IP 失效”
- [ ] 能配置 IPv6 地址、静态路由并说明过渡技术适用场景

【二层与组播】
- [ ] 能用体系B spantree 完成 MSTP 部署,并跨厂商核对 HMD5
- [ ] 能用 smartgroup 完成聚合,验证 member/load-balance
- [ ] 能配置 DHCP Snooping、IP Source Guard 相关基础防护
- [ ] 能设计 IGMP Snooping、静态组、smr、CAC 的 IPTV 接入方案
- [ ] 能设计 4 队列 QoS,说明信任边界、映射、调度与拥塞处理

【综合】
- [ ] 能处理“网络慢”等模糊故障,形成假设—取证—验证链条
- [ ] 能讲清至少一个项目的容量、冗余、变更与回退设计

13_6_3 ZCIE 自检清单

【可靠性】
- [ ] 能比较 STP、LACP、VRRP、BFD、FRR、NSF 的收敛角色
- [ ] 能设计 BFD 联动并解释 multiplier、interval、min_rx 的工程含义
- [ ] 能用 debug spantree bpdu-rx/tx 定位单向链路
- [ ] 能说明保护方案的倒换条件、回切策略和误倒换风险

【组播与 QoS】
- [ ] 能完成 IPTV 承载网的带宽核算、CAC、组播树与故障定位
- [ ] 能设计端到端 QoS,说明标记、信任、队列、整形/ policing 的边界
- [ ] 能解释拥塞点、队列饥饿与保护业务抖动的关系

【演进技术】
- [ ] 能说明 SRv6、EVPN、FlexE、Telemetry 各自解决的问题
- [ ] 能解释 EVPN 统一承载 L2/L3 VPN 的价值和关键依赖
- [ ] 能说明 Telemetry 的 YANG/GPB/GRPC 模型与传统轮询差异

【实战表达】
- [ ] 能在限时上机中完成综合任务,保留配置备份与验证证据
- [ ] 答辩中能解释“为什么这样做”,并接受参数、风险、回退追问
- [ ] 每个项目至少有:需求、设计、验证、故障、复盘五类记录

13_7 知识点与命令反查索引

这一节的目标是从“问题”反向找到命令、配置视图和关联板块。 左侧是技术点或现场问题,中部是关键命令/对象,右侧是速查定位。不要把本索引当作命令全集;具体语法回到 13_1、13_2 及对应板块验证。

技术点 / 问题 命令、对象或判据 所在板块 / 本节
登录、保存、备份 configure terminal、write/save、copy running-config tftp 板块1;13_2
端口不 up show port、auto、speed、duplex、enable 板块2;13_1_1、13_5
错包/协商异常 show port statistics、flowcontrol、mdix 板块2;13_1_1
带宽限速 bandwidth ingress/egress rate 64-256000 板块2;13_1_1、13_4
端口安全 macaddress、fix-mac、auto-recover-time 板块2;13_1_1、13_3
VLAN 不通 show vlan、add port [tag|untag]、pvid 板块3;13_1_2
FDB 漂移/黑洞 show fdb、agingtime、fdb add/delete 板块2/3;13_1_2
抓包/镜像 set mirror dest-port/source-port {ingress|egress} 板块2;13_1_3
链路聚合 set lacp、aggregator、smartgroup、active/passive 板块4;13_1_3、13_2
LACP 参数 timeout long/short、priority 1-65535 板块4;13_1_3、13_4
STP/MSTP set stp、spantree、instance、name、revision 板块5;13_1_3、13_2
跨厂商 STP packet-type、hmd5-digest/key、show spantree mst-config 板块5;13_1_3、13_5
环路检测 loopdetect、show loopdetect、isLoop/isBlock 板块2;13_1_3b、13_5
风暴抑制 broadcast-limit、loopdetect、带宽限速 板块2;13_2、13_5
巨帧 jumbo-frame enable(1560→9216)、max-frame-size 板块2/7;13_1_4、13_2
组播监听 igmp snooping、add vlan、fastleave、smr 板块6;13_1_4、13_5
组播过滤/CAC igmp filter、maxnum、iptv cac-rule 板块6;13_1_4
PVLAN pvlan session、isolated-port、promiscuous 板块3;13_1_4
QoS 队列/映射 queue-schedule sp/wfq、priority-map 板块7;13_1_4
三层接口 ipport、interface vlan、ip address 板块8;13_1_4、13_2
静态/默认/浮动路由 iproute、ip route、null0、distance 板块8;13_1_4、13_2
OSPF router ospf、router-id、network ... area 板块8;13_2
VRRP vrrp、priority、preempt、track 板块8;13_2、13_4
DHCP helper-address、ip dhcp snooping、binding 板块8;13_2、13_5
ACL/NAT acl number、rule、access-group、nat inside/outside 板块8;13_2
安全管理 ssh server、local-user、dot1x-relay 板块1/9;13_1_4、13_2
BFD bfd、interval、min_rx、multiplier 板块9;13_2
IPv6 ipv6 enable、ipv6 address、ipv6 route 板块8;13_2
MPLS VPN ip vrf、rd、route-target、ip vrf forwarding 板块8;13_2、13_5
IPTV iptv control、channel、mvlan、cac-rule 板块6;13_1_4
单向链路 debug spantree bpdu-rx/tx 板块5/11;13_5
变更/回退 show running-config、备份、write/save 板块10/11;13_2
知识点反查流程
==============
看到故障/考点
   → 判断属于 物理 / 二层 / 三层 / 组播 / 安全 / 可靠性
   → 在本表中定位关键命令
   → 回到 13_1 / 13_2 确认语法
   → 回到 13_3 / 13_4 检查缺省与取值
   → 用 13_5 / 13_6 执行取证和验证

13_8 笔记方法

工具页的终点不是收藏,而是被反复裁剪、重写,最终变成你自己的“一页纸”。 建议每完成一个板块或一次故障复盘,只保留四类信息:触发条件、第一条命令、关键判据、最小处理。以下内容可直接复制为模板。

13_8_1 一页纸速查卡模板

【主题】__________________        【等级】ZCIA / ZCIP / ZCIE
【适用体系】体系A / 体系B / 双体系

[1] 一句话原理
____________________________________________________________

[2] 默认状态(最容易被忽略)
缺省:________    是否需要显式 enable:是 / 否

[3] 三条必记取值范围
① ______  ② ______  ③ ______

[4] 最小配置脚本
体系A:
________________________________
体系B:
________________________________

[5] 第一条 show / debug
________________________________

[6] 关键判据
正常:________________________________
异常:________________________________

[7] 常见误用
① ________________________________
② ________________________________

[8] 回退与风险
________________________________

[9] 关联考点 / 故障编号
________________________________

13_8_2 裁剪规则

  1. 每张卡只解决一个动作:例如“聚合起不来”“VLAN 不通”“VRRP 双主”,不要将整章原理塞入一页。
  2. 第一条命令必须可执行:不写“检查端口”,改写为 show port <id>;不写“看 STP”,改写为 show spantree interface <口>。
  3. 判据必须可观察:写字段值、计数增长、状态字,而不是“正常/异常”这种主观结论。
  4. 默认关闭单独高亮:环路检测、LACP、IGMP Snooping、STP 全局、jumbo-frame、802.1X 透传都应进入你的一页纸顶部。
  5. 双体系并列:同一功能左右对照写,避免考试切换到体系B时重新推导命令。
  6. 每次复盘只改一处:新增一条“现象—判据”或删除一个你已经稳定的知识点;卡片不是越长越好。

13_8_3 考前1小时使用法

T-60 min:只看缺省值 + 取值范围 + 故障五列表
T-40 min:随机抽 10 个现象,口述第一条命令和判据
T-20 min:检查双体系命令差异(spantree/smartgroup/jumbo-frame/ip vrf)
T- 5 min:只看自己曾经错过的 5 条【踩坑】

13_9 考点速记

本节把高频、易混、容易因“默认状态”失分的点压缩为记忆锚点。 考试时先判断体系,再判断功能是否默认关闭,最后确认数值范围和业务方向;这个顺序比直接背命令更能应对变式题。

13_9_1 默认状态九宫格

默认开启                             默认关闭
==================================   ==================================
端口自协商                            LACP
FDB 老化 240s                         IGMP Snooping
STP 端口(体系B)                     loopdetect
802.1p 用户优先级功能                  组播过滤
                                      802.1X 透传
                                      STP 全局(体系B)
                                      jumbo-frame(体系B,最大1560B)

13_9_2 环路三件套

  • STP/MSTP:逻辑阻塞冗余路径,负责正常拓扑收敛。
  • loopdetect:独立于 STP 的兜底检测;只在接入终端端口开启。
  • broadcast-limit + bandwidth:限制异常流量爆炸半径,保护 CPU 与业务。
  • 铁律:上行口、核心互联口不开 loopdetect;否则探测帧被上游回送后可能误阻塞。

13_9_3 组播六连

  1. 全局 igmp snooping enable;默认关闭。
  2. 业务 VLAN 必须加入监听。
  3. 有组播路由器端口:动态学习或静态 smr。
  4. 频道切换慢,先查 fastleave。
  5. 静态组、组数限制、过滤规则要按业务边界配置。
  6. IPTV 需联动 channel、mvlan、CAC、组播网络与带宽核算。

13_9_4 聚合与 VRRP 四判据

  • 聚合:LACP 开关、active/passive、成员属性一致、负载策略。
  • VRRP:组号、虚拟 IP、priority、preempt、track、认证一致。
  • 双主:先查 peer 是否可达、VLAN/ACL 是否放行 VRRP。
  • 倒换慢:先看 BFD/FRR 联动,再看 track 降值和协议收敛。

13_9_5 取值范围记忆锚点

  • VLAN/PVID:1-4094;STP 实例:0-15。
  • 桥优先级:0-61440,步长 4096;缺省 32768。
  • FDB:15-3600s,缺省 240s;固化恢复:5-240min,缺省 30min。
  • 限速:64-256000 kbps;MAC 数:0-16。
  • IGMP 组数:1-256;静态组默认上限 64。
  • VRRP 优先级:1-254;255 保留给 IP 地址拥有者。

13_9_6 体系B高危差异

  • spantree 全局默认 disable;进入子视图后再配端口。
  • jumbo-frame 默认禁止,最大 1560B;enable 后为 9216B。
  • ip vrf forwarding 会使接口原 IP 失效,必须重配。
  • smartgroup + 802.3ad 是典型聚合模型;成员口 mode active。
  • write / save 与 copy running-config tftp 是保存备份的两条主线,型号可能只支持其一。

13_9_7 最后一遍自测(15题)

1.  环路检测缺省状态、探测间隔、block-delay、每端口最大 VLAN 数是什么?
2.  LACP 两端均为 passive 会发生什么?
3.  体系B全局 STP 关闭时,show 会看到什么?
4.  IGMP Snooping 开启后为什么仍可能泛洪?
5.  fix-mac shutdown 与 protect 的差异是什么?
6.  聚合口只有一个方向流量,应先比较什么?
7.  FDB 老化时间过短/过长分别有什么风险?
8.  VLAN 间路由不通,第一层应检查什么?
9.  跨网段单向通,最可能的三层原因是什么?
10. 169.254 地址指向 DHCP 哪一类故障?
11. 流氓 DHCP 的二层防护关键配置是什么?
12. VRRP 双主,为什么不能只查 VRRP 本身?
13. jumbo-frame 从 1560 到 9216 的前提是什么?
14. ip vrf forwarding 之后为什么要重配 IP?
15. BPDU tx 有、rx 无,说明什么物理风险?

13_10 变更与维护使用约定

任何生产配置都必须先可回退,再追求“快速修复”。 使用本工具页时,将排障五表与三级自检清单嵌入日常维护,而不是等故障发生后再临时组合命令。

变更前
------
- [ ] 确认设备型号、软件版本、当前配置备份位置
- [ ] 对关键命令用 ? 复核语法
- [ ] 写明预期状态、验证命令、回退步骤
- [ ] 明确变更窗口、影响范围、通知对象

变更中
------
- [ ] 一次只改一个变量
- [ ] 每条关键命令后立即 show 验证
- [ ] 出现异常先回退,再分析原因

变更后
------
- [ ] 保存配置并执行异地备份
- [ ] 更新端口台账、VLAN 表、IP 表、拓扑图
- [ ] 记录故障/变更编号、根因、处理人和复盘结论

13_11 全库索引(按认证等级)

板块 ZCIA ZCIP ZCIE 本工具页入口
板块0 学习路径与认证全景 ★★★ ★★ ★ 13_9 学习闭环
板块1 数通基础与设备入门 ★★★ ★★ ★ 13_1_1、13_2
板块2 二层交换基础 ★★★ ★★ ★★ 13_1_1、13_1_3b、13_5
板块3 VLAN 与 PVLAN ★★★ ★★★ ★★ 13_1_2、13_7
板块4 链路聚合 LACP ★★★ ★★★ ★★ 13_1_3、13_2
板块5 生成树 MSTP ★★★ ★★★ ★★ 13_1_3、13_2、13_7
板块6 组播与 IPTV ★★ ★★★ ★★★ 13_1_4、13_5
板块7 QoS 与优先级 ★★ ★★★ ★★★ 13_1_4、13_4
板块8 三层路由与 IP 业务 ★★★ ★★★ ★★ 13_1_4、13_2
板块9 安全与保护技术 ★★ ★★★ ★★★ 13_2、13_5
板块10 综合实战项目 ★ ★★★ ★★★ 13_6、13_8
板块11 故障排查与维护 ★★ ★★★ ★★★ 13_5、13_6
板块12 备考与答辩指南 ★★★ ★★★ ★★★ 13_6、13_8、13_9
板块13 速查总表(本页) ★★★ ★★★ ★★★ 全文

使用提示:星级代表该板块对对应认证等级的常规重要度,不是命令必会清单。ZCIA 优先掌握 13_1、13_3、13_4、13_5、13_6_1;ZCIP 增加 13_2、13_7 与三级联动案例;ZCIE 需把 13_5 的判据、13_6_3 的方案权衡和 13_8 的复盘方法练成肌肉记忆。

posted @ 2026-09-16 06:53  睡到自然醒的猪  阅读(4)  评论(0)    收藏  举报