简介面向HCNP RSRouting Switching认证备考者的一份高质量学习笔记系统梳理华为认证网络工程师HCIP所需的交换与路由核心知识内容从HCNA级别的基础概念延伸至OSPF、BGP等高级动态路由协议。文档共202页以PDF格式整体交付压缩包约14.67MB单文件便于下载后离线阅读或按章检索。笔记从OSI七层参考模型与TCP/IP协议栈入手逐步展开TCP/UDP传输特性、集线器与交换机工作原理、二层/三层转发机制、VLAN划分、ARP与ICMP等关键知识点目录结构清晰覆盖基础一、基础二两大模块适合从头系统学习或考前快速回顾。OSPF与BGP的原理介绍可帮助读者理解内部网关协议与外部网关协议在实际网络中的应用场景为后续实验操作和排错打下基础。目前已有1457人浏览学习适合正在备考HCIP或需要夯实数通基础的网络工程师参考使用。1. HCIP华为交换路由精品笔记一本手册如何同时解决考证与实战两张卷子做网络这行手里没几本翻烂的笔记出门都不好意思说自己是干数通的。HCIP华为交换路由精品笔记这种资料本质上就是把你三到六个月踩过的坑、背过的命令、画过的拓扑压缩成一本能随时翻的“后悔药”。它解决的是两个最实际的问题一是HCIP-Datacom认证考试里那几道让人头疼的路由交换大题二是真上了机房设备面对一堆告警日志时能快速定位“这题我见过”。这份笔记的核心覆盖范围就是HCIP数通方向里最重的两块路由域OSPF、BGP、路由重分布和交换域VLAN、STP、链路聚合。对正在备考的人它是把官方教材里几百页的原理压缩成“状态机命令排错”的速查手册对已经在做华为交换机运维的工程师它又是一份配置参考比如console密码忘了怎么恢复、snmp怎么配、PBR策略路由怎么下发这些日常高频操作翻笔记比翻手册快得多。新手能从零跟练熟手能当字典查这是这类资料存在的真正价值。2. HCIP路由核心域OSPF与BGP的必考与必配内容2.1 OSPF状态机、LSA类型与cost调优OSPF在HCIP考试里是绝对的主角也是现网里部署最广泛的IGP协议。我见过太多人背了一堆概念但真让他配一个多区域OSPF连network宣告的反掩码都写错。笔记里对OSPF的整理核心应该抓住三块邻居状态机、LSA类型、cost计算。先说邻居状态机。从Down到Full中间要经历Init、2-Way、ExStart、Exchange、Loading。很多人只记了名字不知道每个状态代表什么。实际排错时邻居卡在ExStart/Exchange多半是MTU不一致卡在Loading多半是路由条目太多导致LSDB同步超时。笔记里如果能配上每个状态对应的抓包特征比背十遍状态机都管用。LSA类型是OSPF的另一个重点。1类Router LSA、2类Network LSA、3类Summary LSA、5类External LSA这四类是HCIP的必考内容。关键要理解3类LSA是区域间路由由ABR生成5类LSA是外部路由由ASBR生成。还有个容易混淆的点——4类ASBR Summary LSA它是用来告诉其他区域“ASBR在哪里”的没有4类5类LSA在其他区域就无法计算。实际配置中import-route引入外部路由后如果对端区域学不到先查的就是4类和5类LSA是否正常生成。cost调优是我在实际运维里用得最多的OSPF功能。华为设备默认cost计算方式是bandwidth-reference默认参考带宽是100Mbpscost100/接口带宽。也就是说一个千兆接口的cost是100/10000.1取整后是1。这就带来一个问题如果网络里既有千兆又有万兆链路OSPF选路时可能不区分它们都认为是cost 1。这时候就要手动调cost或者改参考带宽。[Huawei] ospf 1 router-id 1.1.1.1 [Huawei-ospf-1] bandwidth-reference 10000 [Huawei-ospf-1] area 0 [Huawei-ospf-1-area-0.0.0.0] network 192.168.1.0 0.0.0.255 [Huawei-ospf-1-area-0.0.0.0] quit [Huawei-ospf-1] quit [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] ospf cost 10这段配置的含义是先把参考带宽改为10000Mbps10Gbps这样千兆口cost10000/100010万兆口cost10000/100001选路就会优先走万兆。再手动把千兆口GigabitEthernet0/0/1的cost改成10确保即使参考带宽没生效这个口也不会成为最优路径。注意bandwidth-reference的单位是Mbps改完后所有OSPF接口的cost都会重新计算会影响整个区域的选路生产环境要谨慎操作。2.2 BGPEBGP/IBGP邻居建立与选路规则BGP是HCIP里另一个重头戏也是现网里运营商和大型企业出口的标配协议。EBGP和IBGP的区别必须刻在脑子里EBGP是不同AS之间的邻居IBGP是同一AS内部的邻居。EBGP的next-hop默认会修改为建立邻居的接口地址IBGP默认不修改next-hop——这个差异是无数人翻车的根源。配置BGP邻居时最常用的命令是peer x.x.x.x as-number xx。但有个细节容易被忽略建立IBGP邻居时如果两台设备不是直连需要指定peer x.x.x.x connect-interface来告诉设备用哪个接口去建立TCP连接否则默认会使用到达对端的最优路由的出接口导致TCP连接源地址不稳定邻居经常闪断。[Huawei] bgp 65001 [Huawei-bgp] peer 10.0.1.2 as-number 65001 [Huawei-bgp] peer 10.0.1.2 connect-interface LoopBack0 [Huawei-bgp] peer 10.0.1.2 next-hop-local [Huawei-bgp] ipv4-family unicast [Huawei-bgp-af-ipv4] network 172.16.1.0 255.255.255.0 [Huawei-bgp-af-ipv4] peer 10.0.1.2 enable这段配置里connect-interface LoopBack0指定了用环回口建立TCP连接这样即使物理链路切换只要LoopBack0地址可达BGP邻居就不会中断。next-hop-local是华为设备在IBGP场景下必须注意的——它允许设备在向IBGP邻居通告路由时把下一跳改为自己。不加这条IBGP邻居收到路由后下一跳还是EBGP那边的地址如果IBGP对端没有到达那个地址的路由路由就是无效的。BGP选路规则是HCIP考试的大题来源。13条选路规则前几条要背熟Preferred-Value最大优先、Local_Preference最大优先、本地起源优先于network和import-route、AS_Path越短越优先、Origin类型IGP优于EGP优于Incomplete。实际排错时两条BGP路径选了一条你不期望的逐条对照选路规则基本都能找到原因。2.3 用ensp复现一套OSPFBGP最小拓扑笔记只是纸面功夫真正要内化还得靠ensp敲命令。我建议你在ensp里搭一套最小拓扑两台路由器跑BGP各自内部再各接一台路由器跑OSPF然后用import-route把OSPF路由引入BGP。这套拓扑覆盖了HCIP路由域80%的考点。[Huawei] ospf 1 router-id 2.2.2.2 [Huawei-ospf-1] import-route bgp [Huawei-ospf-1] area 0 [Huawei-ospf-1-area-0.0.0.0] network 192.168.2.0 0.0.0.255这段配置在OSPF里引入了BGP路由。注意import-route bgp默认只引入EBGP路由不带ase参数的话IBGP路由不会被引入。很多人在这里翻车OSPF区域里怎么都学不到IBGP过来的路由就是这个原因。正确做法是要么在import-route时加参数要么配合route-policy控制。配置完后用display bgp routing-table看BGP路由表用display ospf lsdb看LSDB。这两条命令是验证的核心。如果能从BGP路由表里看到OSPF引入的路由且下一跳正确、状态为*说明路由已经收敛。这套实验做完你对路由引入的理解会比光看笔记深一个量级。3. HCIP交换核心域VLAN、STP与链路聚合的工程配置3.1 VLAN规划与trunk修剪交换域是HCIP另一大板块VLAN是所有交换技术的地基。HCIP对VLAN的考察不只是配个port link-type access这么简单更多地是VLAN间路由、trunk封装、以及二层排障。实际运维中VLAN规划的好坏直接决定后续排障效率。VLAN划分原则我一般按业务或者部门来规划。比如财务VLAN 10、办公VLAN 20、服务器VLAN 30而不是按楼层划分。这样做的原因是安全策略和ACL通常绑定业务而不是位置。规划时给每个VLAN预留扩展段比如VLAN 10规划成10-19避免后期加业务时重新编号。trunk配置里有个关键参数port trunk allow-pass vlan。默认华为交换机trunk口只放行VLAN 1你要放行哪些VLAN必须明确指定。[Huawei] vlan batch 10 20 30 [Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type trunk [Huawei-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 [Huawei-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1这里有个细节undo port trunk allow-pass vlan 1是把默认放行的VLAN 1去掉。如果你不想让VLAN 1的广播报文跨交换机传播这条命令是必要的。但注意去掉VLAN 1后如果两台交换机之间跑了某些依赖VLAN 1的管理协议可能会受影响。生产环境操作前先确认管理VLAN是哪个。二层排障里最常见的现象是“能ping通网关但跨交换机访问不通”。这种问题多半出在trunk放行列表不一致或者access口和trunk口的PVID不匹配。笔记里如果能整理一个“VLAN排障三步法”——先看本端接口类型和放行列表再看对端最后抓包看tag——就能省掉大量排查时间。3.2 STP与RSTP边缘端口、根桥优先级与收敛STP是交换网络里保证无环的基石但到了HCIP层面STP考的不是怎么配而是怎么让它在复杂拓扑里快速收敛。RSTP已经是现网默认但很多人只是把命令从stp mode stp改成stp mode rstp完全不理解边缘端口和根桥优先级的意义。边缘端口是RSTP里最重要的优化手段。连接终端的接口比如接PC、接打印机的口根本不存在环路的可能但默认情况下它们仍然参与STP计算每次链路up都要等30秒才能转发。把这类端口配成边缘端口可以立即进入转发状态。[Huawei] interface GigabitEthernet0/0/2 [Huawei-GigabitEthernet0/0/2] port link-type access [Huawei-GigabitEthernet0/0/2] port default vlan 20 [Huawei-GigabitEthernet0/0/2] stp edged-port enable配置边缘端口后终端接入时端口秒级进入转发状态用户体验好很多。但有个坑如果边缘端口误接了交换机形成环路RSTP不会自动阻塞会导致广播风暴。所以建议同时开启stp bpdu-protection防止有人恶意或者无意接入交换机。根桥优先级也是常考的点。默认优先级是32768想让某台设备成为根桥可以手动调低优先级。注意优先级步长是4096不能随便填。[Huawei] stp priority 4096 [Huawei] stp root primarystp root primary是简化的写法等价于把优先级设为4096。在HCIP考试和实际运维里我更推荐用stp root primary因为它会自动计算一个适合的优先级不用记4096的倍数。配置后可以用display stp brief确认角色和状态STP收敛正常时所有端口应该处于FORWARDING或BLOCKING状态没有LEARNING和LISTENING说明收敛完成。3.3 链路聚合手工模式与LACP模式选择链路聚合是把多条物理链路绑成一条逻辑链路增加带宽和冗余。HCIP里主要考两种模式手工负载分担和LACP模式。手工模式简单粗暴只要两端配置一致就能聚合LACP模式多了协商过程能自动检测对端是否支持。选型上我倾向于在能支持LACP的设备上尽量用LACP模式。原因是手工模式下如果某条成员链路物理up但逻辑异常比如单通流量会继续往这条链路发造成丢包LACP模式有协商机制能感知到对端状态异常时自动剔除成员口。[Huawei] interface Eth-Trunk 1 [Huawei-Eth-Trunk1] mode lacp-static [Huawei-Eth-Trunk1] trunkport GigabitEthernet0/0/1 to 0/0/4 [Huawei-Eth-Trunk1] load-balance src-dst-ipmode lacp-static是华为的静态LACP模式两端都配一样就行。trunkport把四个口加入聚合组。load-balance src-dst-ip表示基于源目的IP做负载分担这是最常用的模式。注意负载分担算法是整个Eth-Trunk统一设置的不能对单个成员口单独配置。这里有个实战坑链路聚合成员端口不能配置任何业务比如VLAN、ACL要先清空再聚合。如果某成员口上残留了port link-type trunk或port default vlan配置加入Eth-Trunk时会报错。我建议在加入聚合组前对成员口执行undo portswitch或clear configuration this清理配置。4. 策略路由与路由重分布笔记里容易被忽略的两块硬货4.1 PBR策略路由按来源、目的或应用指定转发路径传统路由是“下一跳由路由表决定”策略路由PBRPolicy-Based Routing则是“流量匹配指定的条件后强制走指定的下一跳或出接口”。在HCIP里PBR是路由域和交换域的交汇点也是配置题里最容易失分的地方。PBR最典型的落地场景有两个一是多出口环境下的流量调度比如办公流量走专线视频流量走公网二是负载分担场景按源IP段把流量分担到两条链路上。PBR的精髓在于它优先于路由表匹配流量一旦匹配上PBR规则就直接按规则转发不查路由表。华为设备上PBR的配置分两步先配流分类再配流行为最后绑定在接口上。[Huawei] acl number 3001 [Huawei-acl-adv-3001] rule 5 permit ip source 192.168.10.0 0.0.0.255 [Huawei-acl-adv-3001] quit [Huawei] traffic classifier video [Huawei-classifier-video] if-match acl 3001 [Huawei-classifier-video] quit [Huawei] traffic behavior to-isp-a [Huawei-behavior-to-isp-a] redirect ip-nexthop 100.1.1.2 [Huawei-behavior-to-isp-a] quit [Huawei] traffic policy pbr_test [Huawei-trafficpolicy-pbr_test] classifier video behavior to-isp-a [Huawei-trafficpolicy-pbr_test] quit [Huawei] interface GigabitEthernet0/0/0 [Huawei-GigabitEthernet0/0/0] traffic-policy pbr_test inbound这段配置的意思ACL 3001匹配源地址为192.168.10.0/24的流量流分类video关联这个ACL流行为to-isp-a把匹配的流量重定向到下一跳100.1.1.2最后在接口GigabitEthernet0/0/0的入方向应用这个策略。需要注意华为的PBR只能应用在入方向这是个硬限制。排错时display traffic-policy applied-record能看到策略在哪些接口生效display traffic classifier video能看到分类里的匹配规则。最常见的坑是ACL的rule顺序——ACL默认从上往下匹配一旦前面有rule deny就把流量全部丢弃后面的permit永远不会命中。所以ACL规则顺序要仔细排先写permit再写deny。4.2 路由重分布双向引入与次优路径的博弈路由重分布是HCIP的必考内容也是现网里最容易产生事故的操作。所谓重分布就是把一种路由协议学到的路由引入到另一种协议里比如把OSPF学到的东西引入BGP或者把静态路由引入OSPF。最常见的问题是双向引入时产生次优路径甚至路由环路。经典场景是这样的两台路由器之间同时跑OSPF和静态路由路由器A上有条静态路由指向某个业务网段同时A和B之间在跑OSPF。如果B把OSPF路由重分布进静态协议又把静态路由重分布进OSPF就可能出现A学到去往业务网段的OSPF路由下一跳指向BB又学了一条OSPF路由下一跳指向A——环路就此产生。解决次优路径最有效的手段是route-policy配合tag打标记。具体做法是在重分布时对从OSPF进入的路由打上tag 100对从静态进入的路由打上tag 200。然后在入方向过滤时拒绝接收带特定tag的路由。[Huawei] route-policy deny-loop deny node 10 [Huawei-route-policy] if-match tag 100 [Huawei-route-policy] quit [Huawei] ospf 1 [Huawei-ospf-1] import-route static route-policy deny-loop这段配置的含义是OSPF在引入静态路由时先检查路由的tag如果tag是100就拒绝引入。而tag 100是在另一端从OSPF重分布进静态时打上的标记。这样一来从OSPF学来的路由不会再被重新引入OSPF环路就从源头上被切断了。HCIP考试里不一定考tag的细节但实际运维中这是必备技能。4.3 静态路由指向环回接口一种被低估的稳定手段静态路由指向环回接口这个操作在HCIP笔记里可能会出现但很多初学者不理解为什么要把下一跳指向LoopBack口而不是直连IP。实际场景中这个技巧非常实用。假设你有一条到达对端设备的链路对端设备的物理接口是10.0.0.1它的环回口是2.2.2.2。如果你写一条静态路由下一跳指向10.0.0.1那么这条路由的可用性完全取决于10.0.0.1这个物理接口——一旦这个接口down了即使对端设备整体还活着路由也失效了。但如果你下一跳指向2.2.2.2只要对端设备本身可达通过任何一条链路路由就有效。[Huawei] ip route-static 172.16.0.0 255.255.255.0 2.2.2.2配置静态路由指向2.2.2.2后还需要确保本机有到达2.2.2.2的路由。通常是再写一条指向物理接口的静态路由作为“跳板”比如ip route-static 2.2.2.2 255.255.255.255 10.0.0.1。这两条配合业务路由的稳定性就大大提升。需要注意静态路由默认的管理距离华为叫优先级是60。如果你同时配置了静态路由和动态路由到达同一目的地默认静态优先。如果想让动态路由优先需要手动提高静态路由的优先级比如ip route-static 172.16.0.0 255.255.255.0 2.2.2.2 preference 100。这个参数的坑在于一旦你设了preference这条静态路由的表项顺序会变化排错时容易忽略。所以改优先级前一定想清楚为什么要改。5. 华为设备配置避坑指南5个真实踩过的坑5.1 坑一OSPF network宣告反掩码写错现象OSPF邻居能建立但区域里学不到该网段的路由display ospf lsdb里看不到对应的Router LSA。原因network 192.168.1.0 0.0.0.255里的反掩码写成了255.255.255.0。正掩码和反掩码是反的把反掩码写成正掩码后OSPF无法正确匹配接口宣告不进去。解决反掩码的计算方式是255.255.255.255减去正掩码。正掩码255.255.255.0对应反掩码0.0.0.255。配置完成后用display ospf interface检查接口是否处于DR/BDR状态只有接口正常参与OSPF宣告才生效。5.2 坑二VLAN mismatch导致二层“假通”现象两台交换机间的trunk口物理状态是up的两端配置看着也一样但跨交换机VLAN 20的终端就是ping不通。原因一端trunk的PVID是20另一端PVID是1。PVID不一致时带tag的帧到对端会被按照对端的PVID去处理导致VLAN错乱。用display interface trunk看两端PVID肉眼就能发现不一致。解决统一两端PVID或者在trunk口上明确配置port trunk pvid vlan 20。做完后用display vlan确认VLAN 20在两端交换机上都已创建且trunk口在allow-pass vlan列表里包含了20。5.3 坑三BGP下一跳不可达现象BGP邻居状态是Established但对端从display bgp routing-table看到路由前缀存在状态却不是*而是*。原因BGP路由的下一跳不可达。特别是IBGP场景next-hop默认不修改如果对端设备没有到达EBGP那边下一跳地址的路由路由就无法生效。解决在IBGP对等体上配置peer x.x.x.x next-hop-local让设备把通告给IBGP邻居的路由的下一跳改成自己。配置后再在BGP视图下用refresh bgp all刷新路由重新检查状态是否为*。5.4 坑四stp edged-port未开启导致终端上线慢现象终端接上交换机端口后要等30秒甚至50秒才能拿到IP或者ping通网关。业务侧报障“网络特别慢”。原因端口没开边缘端口STP默认要经历Listening和Learning各15秒加起来就是30秒。如果网络里还有链路反复up/down这个时间可能更长。解决对纯终端接入的口配置stp edged-port enable并在全局开启stp bpdu-protection防止误接交换机导致环路。配置后用display stp interface GigabitEthernet0/0/2确认端口状态和是否为边缘端口。5.5 坑五链路聚合成员端口配置残留现象把物理口加入Eth-Trunk时系统报错或者加入后流量不通display eth-trunk 1里成员口状态是Unselected。原因物理口上残留了原来的二层配置比如port link-type trunk或者port default vlan。这些配置和聚合组的属性冲突导致成员口无法正常协商。解决先把物理接口配置清干净。在接口视图下执行clear configuration this可以清掉当前接口的配置华为VRP系统支持但要注意该命令会清掉包括IP地址在内的所有配置然后再加入Eth-Trunk。加入后确认成员口状态是Selected。[Huawei] interface GigabitEthernet0/0/1 [Huawei-GigabitEthernet0/0/1] clear configuration this Warning: All configurations of the interface will be cleared. Continue? [Y/N]:y [Huawei-GigabitEthernet0/0/1] quit [Huawei] interface Eth-Trunk 1 [Huawei-Eth-Trunk1] trunkport GigabitEthernet0/0/1这条命令用下来能省掉大量初始化的时间。但注意clear configuration this不能用于管理口比如MEth0/0/1否则你可能连设备都连不上了。6. 把笔记变成能力一套可复现的本地实验与验证方法6.1 ensp实验环境设备选型与拓扑设计笔记读完最重要的动作是自己在ensp里把拓扑搭出来。ensp对硬件的要求不高但设备选型有讲究。路由域实验我一般选AR2220它的接口数量和性能足够跑OSPFBGP交换域实验选S5700支持RSTP、链路聚合、VLAN这些全部特性。如果笔记本性能一般减少设备数量比降低设备型号更有效——两台路由器和两台交换机搭一个十字拓扑足够覆盖大部分实验。搭建拓扑时先画草图再连线不要边连边想。我的习惯是先用一个TXT文件把拓扑的IP规划写清楚包括环回口地址、互联地址、业务网段。IP规划一旦混乱后面排错全是灾难。6.2 按天推进的实操路线从验证命令到故障注入HCIP备考和技能提升是两个目标实操路线要兼顾两者。我建议按四天一个周期来推进第一天做路由实验重点验证OSPF邻居状态机和BGP选路规则。配置完成后用display ospf peer查看邻居状态用display bgp routing-table对比不同路径的选路结果。第二天做交换实验重点验证VLAN间路由和STP收敛。可以故意在拓扑里加一条环路用display stp brief观察根桥和阻塞端口的变化。第三天做策略路由和重分布实验。重点验证PBR的转发优先级和route-policy的匹配顺序。在ensp里模拟故障注入把一条链路shutdown看路由是否切换到备选路径。第四天做综合实验把OSPF、BGP、VLAN、链路聚合全部组合在一套拓扑里。模拟一个常见的现网事故比如核心交换机宕机观察整个网络的收敛时间。6.3 验证方法看表项、抓包、视图三板斧实验做完不等于配置对了必须有验证动作。我的验证三板斧是一看表项、二抓包、三查视图。看表项就是display命令的熟练运用。OSPF看display ospf lsdb、BGP看display bgp routing-table、交换看display vlan和display mac-address。每个协议至少要能说出三条display命令和它们各自解决什么问题。抓包是排障利器。ensp里的抓包功能虽然不如Wireshark强大但足够看到OSPF的Hello报文和BGP的Open报文。邻居建立失败时抓包能直接看到报文停在哪一步。查视图是华为设备独有的排障手段。display trapbuffer看告警display logbuffer看日志display cpu-usage看设备负载。最怕的是设备CPU跑满导致协议报文处理不过来这种情况从路由表上看不出问题但display cpu-usage一眼就能发现问题。这套方法用熟后回头再看HCIP华为交换路由精品笔记里的内容你会发现那些知识点已经长在身上了。就像我当年备考时把OSPF状态机背了无数遍真正理解它还是在一次现网排障里——两台设备的MTU不一致邻居卡在ExStart我盯着抓包文件看了半小时那一刻状态机才真正从纸面变成了直觉。希望帮到你。本文还有配套的精品资源点击获取