简介:涵盖计算机网络管理员技师理论考试核心考点的复习资料,以单选试题集形式呈现,适合备考技师理论环节的考生系统刷题与查漏补缺。共1个PDF文件、约925KB,内容覆盖路由追踪命令、VLAN封装标准、STP端口状态顺序、OSPF与RIP管理距离、常用协议端口号、ARP解析机制、IP子网与广播域/冲突域计算、路由器静态路由与ACL配置等高频考点,每题均附答案和解析,便于对照理解。通过典型例题可掌握Tracert、802.1q、Blocking→Listening→Learning→Forwarding过程、管理距离110/120、TELNET 23端口、HTTP 80端口、ACL deny tcp ... eq 23等易考细节,有助于厘清易混概念并提升答题速度。目前已有114人学习使用,适合考前集中冲刺网络管理员技师理论考试。
1. 计算机网络管理员技师理论复习资料:为什么刷这本比瞎背强
网络管理员考证和面试里最折磨人的不是配置命令记不住,而是同一个考点换了个问法就翻车。比如题目里问“RIP的管理距离是多少”,背过的人知道是120;可再问一句“静态路由的默认管理距离是多少”,好多人张嘴就是1和120,结果被坑在顺序上。再比如172.16.10.17这个地址配255.255.255.252的掩码,网段和广播地址算错的概率极高——因为252这个掩码对应的块大小是4,不是8,很多人默认按8去算,直接错到十万八千里。
这份计算机网络管理员技师理论复习资料(附答案)覆盖的正是这类高频考点:路由追踪命令、VLAN封装、STP状态机、RIP/OSPF管理距离、ACL通配符掩码、子网划分、NAT接口概念、交换机配置命令。它不是一本教材,而是一套把历年真题按题型拆好的题库——单选、多选、填空、简答、综合配置题全都有,原题带答案解析,适合三种人:准备技师/高级工理论考试的网络管理员,期末考计算机网络想突击的在校生,以及面试前想快速过一遍基础概念的在职网工。下面我按考点模块把它拆开讲,每个模块都补上答案里没写透的原理和坑。
2. 路由追踪与管理距离:必考送分题背后的原理
2.1 Tracert与Traceroute:Windows和思科的区别别搞混
单选第一题问Windows下的路由追踪命令,四个选项里Netstat、Route Print、Traceroute、Tracert、Nbtstat,答案是Tracert。这里有个高频混淆点:Windows系统用Tracert,而思科路由器/交换机上用的是Traceroute,两者拼写不同。很多人在路由器上敲tracert,设备直接报错;在Windows命令行里敲traceroute,同样不认。笔试考的是这个,实操里更要养成习惯——先看自己在什么环境里,再选命令。
C:\> tracert -d 8.8.8.8-d参数表示不解析主机名,只显示IP地址,这样追踪速度快很多。默认情况下Tracert最多显示30跳,超过就放弃。它的原理是发送ICMP回显请求,第一个包TTL设为1,每经过一个路由器TTL减1,减到0时该路由器返回一个ICMP超时消息,这样逐跳增加TTL,就能拿到完整路径。
思科设备上对应的命令是traceroute,可简写为tracert,但发送的是UDP探测包而不是ICMP。这就是为什么有些Windows主机在防火墙策略下Ping不通,但Tracert却能通——因为防火墙可能只拦了ICMP,没拦UDP。
2.2 管理距离:数字越小越可信,这张表必须背死
资料里反复考到OSPF管理距离110、RIP管理距离120、静态路由1,单选题和填空题都出现了。管理距离(AD)用来衡量路由来源的可信度,取值范围0到255,越小越可信。直连路由AD为0,静态路由AD为1,IGRP为100,OSPF为110,RIP为120,未知不可达为255。
路由来源 管理距离 直连路由 0 静态路由 1 IGRP 100 OSPF 110 RIP 120 未知/不可达 255这个表不仅要横向背,还要理解背后逻辑。RIP的120意味着当路由器同时从RIP和OSPF学到去往同一目的地的路由时,会优先选OSPF——因为OSPF的AD更小。这不代表RIP的路由不好,只是协议设计上的优先级排序。
填空题里问“RIP路由协议的默认管理距离是______”,答案就是120,这个数字本身没难度,但考试喜欢放在一道多选题里搭配问,比如“静态路由和RIP的管理距离分别是多少”,很容易在顺序上栽跟头。我的习惯是记口诀:“静一、IGRP一百、OSPF幺幺零、RIP幺二零”。
2.3 有类与无类路由:RIPv1和RIPv2的本质差异
单选题里说“有类路由协议在路由更新中不包含掩码信息”,选B。这句话是全卷考得最抽象的一个知识点。有类路由协议(比如RIPv1、IGRP)在发送路由更新时不携带子网掩码,接收方只能根据IP地址主类推测掩码——A类按8位、B类按16位、C类按24位。这导致变长子网掩码(VLSM)和CIDR在有类协议下没法用,因为接收方根本没有掩码信息可以判断。
RIPv2和OSPF则是无类路由协议,更新报文里带掩码,所以支持VLSM,也支持路由聚合(CIDR)。多选题里问“RIPv2相对于RIPv1增加了哪些特性”,答案是组播更新、VLSM支持、认证——其中认证包括明文和MD5两种。值得注意的是RIPv2仍然使用跳数作为度量,最大15跳的限制没变,为什么它不适合大型网络就是这个原因,多选题里也出了这道。
3. VLAN与STP配置:从封装类型到端口状态机
3.1 802.1q与Trunk:4字节标记的代价与收益
资料里问VLAN封装类型中属于IEEE标准的是哪个,答案802.1q。Cisco私有的ISL封装已经基本退出历史舞台,现在设备上看到的Trunk封装基本都是802.1q。802.1q在以太网帧头的源MAC地址和类型/长度字段之间插入4字节的Tag,其中12位是VLAN ID,所以理论上支持2的12次方减2等于4094个VLAN(0和4095保留)。
802.1q帧结构: | 目的MAC(6B) | 源MAC(6B) | TPID(2B) | TCI(2B) | 类型/长度(2B) | 数据(46-1500B) | FCS(4B) | |--- 4字节 Tag ---|TPID固定为0x8100,表示这是802.1q帧;TCI里包含3位优先级、1位DEI和12位VLAN ID。这个4字节的插入导致帧的最大长度从1518字节变成1522字节,老设备不支持巨型帧时可能会丢包——这就是为什么对接老旧网络设备时,Trunk链路偶尔出现大包不通但小包正常的情况。
配置上,交换机接口设置为Trunk的命令是switchport mode trunk,这句配置同时出现在单选题和综合题的配置填空里。另一个坑是Trunk链路必须两端都是Trunk模式,否则协商失败会回到Access模式,VLAN间通信就断了。
3.2 STP端口状态机:Blocking到Forwarding的四步
STP端口状态变化顺序考了单选题:Blocking→Listening→Learning→Forwarding。这个顺序是经过精心设计的,目的是避免环路期间出现临时广播风暴。
- Blocking:不转发数据帧,不学习MAC地址,只接收BPDU
- Listening:不转发数据帧,不学习MAC地址,收发BPDU,选举根桥和根端口
- Learning:不转发数据帧,学习MAC地址,构建转发表
- Forwarding:正常转发数据帧,学习MAC地址
Blocking ──→ Listening ──→ Learning ──→ Forwarding ↑ │ └──────────── BPDU超时 ──────────────────────┘Listening和Learning各持续15秒(Forward Delay),所以STP收敛需要30到50秒。这个延时在故障切换时会让网络中断半分钟,现在生产环境基本都用RSTP(快速生成树),端口状态从5个简化成3个:Discarding、Learning、Forwarding,收敛时间缩短到秒级甚至毫秒级。多选题里问的RSTP稳定端口状态是Alternate和Backup——这两个角色都处于Discarding状态,但Alternate是根端口的备份,Backup是指定端口的备份,理解了这个,答那种“Discarding状态的端口角色有哪些”的题才不慌。
3.3 VLAN配置实操:从创建到Trunk再到Access划分
综合题里那道VLAN配置几乎是每次必考的面包题,考点非常固定:进入全局配置模式、创建VLAN、命名、配置Trunk、划分Access端口、验证配置。五步如下:
Switch> enable Switch# config terminal Switch(config)# vlan 2 Switch(config-vlan)# name v2 Switch(config-vlan)# exit Switch(config)# interface gigabitEthernet 0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# exit Switch(config)# interface fastEthernet 0/6 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 2 Switch(config-if)# end这套命令写完,v2创建好了,g0/1可以做Trunk让所有VLAN通过,f0/6被划入v2。逻辑上是:先在全局创建VLAN,再进端口把端口设成对应模式。Access端口属于单个VLAN,Trunk端口默认允许所有VLAN通过,中间那句switchport access vlan 2就是把它绑到VLAN 2上。
题目里还会问“VLAN 1是否需要通过命令创建”——答案是不要。一台支持VLAN的交换机出厂后所有端口默认都属于VLAN 1,VLAN 1是系统自动创建的,删除不掉,也不建议把用户流量放在VLAN 1里作为最佳实践。原因在于VLAN 1也是管理VLAN,同时是所有Trunk链路的默认Native VLAN,如果把用户流量和管理流量混在一起,安全上是很大的隐患。
3.4 广播域与冲突域:路由器隔离广播域,交换机隔离冲突域
一道图标题问总共有几个广播域、几个冲突域,答案是2个广播域和6个冲突域。这个考点几乎每套试卷都换汤不换药地出现,核心规则只有两条:
- 路由器的一个接口划分一个广播域(VLAN也划分广播域)
- 交换机的一个端口划分一个冲突域(Hub的每个端口共享一个冲突域)
所以一个路由器连接一台交换机的拓扑里,广播域数量等于路由器接口数,冲突域数量等于交换机端口总数(如果交换机端口没有做PortFast或不属于同一VLAN)。选择题里“哪些设备能隔离冲突域”的答案是交换机和路由器,而集线器和中继器不能——它们都只是物理层的转发设备。
4. ACL访问控制列表:通配符掩码与接口应用的实战
4.1 标准ACL与扩展ACL:编号范围决定协议能力
资料花了不少篇幅考ACL,标准ACL编号范围1到99,扩展ACL编号范围100到199,编号决定了你能写的规则复杂度。标准ACL只能基于源IP地址过滤,扩展ACL可以基于源IP、目的IP、协议类型(TCP/UDP/ICMP)、源端口、目的端口做五元组过滤。
# 标准ACL:只匹配源地址 access-list 10 deny 192.168.10.23 0.0.0.0 access-list 10 permit any # 扩展ACL:匹配协议和端口 access-list 115 deny tcp any 10.10.1.0 0.0.0.255 eq 23 access-list 115 permit ip any any真题里那道“禁止所有Telnet访问子网10.10.1.0/24”的题,正确写法是access-list 115 deny tcp any 10.10.1.0 0.0.0.255 eq 23。拆开来理解:115是扩展ACL编号(100到199),tcp指协议类型,any是源地址不限,10.10.1.0 0.0.0.255是目的网段,eq 23匹配Telnet端口。错误选项里出现了用udp匹配Telnet、掩码写成255.255.255.0、或标号写成15——标准ACL范围不允许这么用。
4.2 通配符掩码:0表示精确匹配,255表示忽略
ACL里最容易翻车的不是命令语法,而是通配符掩码(Wildcard Mask)的计算。它和子网掩码是反着来的:0表示这一位必须精确匹配,255表示这一位不用管。
ACL通配符掩码 = 255.255.255.255 - 子网掩码真题里问“只允许源自172.16.0.0的B类地址通过,wildcard access-list mask是多少”,答案是0.0.255.255。因为172.16.0.0是B类地址,子网掩码255.255.0.0,用255.255.255.255减去它得到0.0.255.255。顺带把那道限制源地址10.0.0.16到10.0.0.31的填空题也算一下:这个范围是32个地址,即10.0.0.16/27,子网掩码255.255.255.224,通配符掩码0.0.0.31,所以ACL写deny 10.0.0.16 0.0.0.31,后面再接permit any。
很多人在这个考点上栽跟头,是因为把通配符掩码和子网掩码搞混。有个简单验证方法:把通配符掩码和IP地址都转成二进制,0对应的位必须一致,1对应的位随意。0.0.0.31对应最后5位随意,正好是32个地址。
4.3 ACK应用到接口:in与out的方向陷阱
ACL配置完不应用到接口等于没配。应用命令是ip access-group {number} in/out,in表示对进入接口的数据流生效,out表示对离开接口的数据流生效。真题里那句ip access-group {number} in的意思是:指定接口上使其对输入该接口的数据流进行接入控制。
方向选错是实际排障中最常见的问题。假设服务器在192.168.1.0/24网段,要禁止外部Telnet访问,你当然可以写扩展ACLdeny tcp any 192.168.1.0 0.0.0.255 eq 23,但应用在路由器的哪个接口、哪个方向,效果完全不同:
- 应用在连接服务器的接口的in方向:流量进入该接口时过滤,服务器发出的Telnet响应不受影响
- 应用在连接服务器的接口的out方向:从路由器发往该网段的所有Telnet流量被丢弃,包括合法响应
4.4 默认拒绝:ACL末尾隐藏的规则
多选题和单选题都考了ACL隐含的默认规则——末尾默认拒绝所有。配置了access-list 101 permit 192.168.0.0 0.0.0.255 10.0.0.0 0.255.255.255后,只有匹配这条规则的数据报能通过,其他全被拒绝。这就是为什么每条ACL最后都要加一条permit ip any any(或特定允许段)的原因。
一个很经典的踩坑案例:某网管写ACL时只写了一条deny规则,没加permit any,结果ACL应用后整个网段断网。原因就是ACL默认末尾拒绝所有,deny规则把要过滤的流量丢了,permit没写导致其他流量也被拦。从那以后,我每次写完ACL都会先做一件事:show access-lists看规则顺序,再用扩展Ping从两端各测一次,确认方向没搞反、末尾permit没漏。
5. 避坑:网络管理员考试与实操中的五个高频翻车点
5.1 现象:RIP路由学习不到,show ip route里只有直连路由
- 原因:RIPv1和RIPv2不兼容。RIPv1只发广播更新(255.255.255.255),RIPv2默认发组播更新(224.0.0.9)。如果一边启用的是RIPv1,一边是RIPv2,两边都在收,但收到的报文格式不同——RIPv1报文不带掩码字段,RIPv2带,VLSM环境下RIPv1接收方无法正确解析路由条目。
- 解决:确认两端RIP版本一致。在接口或进程下显式指定
version 2,关掉自动汇总no auto-summary。配置完用debug ip rip看更新报文是否到达——能看到v2 update字样说明对方也是RIPv2,如果只有v1 update就去检查版本。
5.2 现象:Telnet到交换机提示“Password required, but none set”
- 原因:字面意思——远程登录密码没设置。思科设备默认不启用Telnet密码时,vty线路拒绝远程访问,但允许本地控制台登录。这道题反复出现在单选里,就是因为它太典型了。
- 解决:进入vty线路配置密码和登录校验:
Switch(config)# line vty 0 4 Switch(config-line)# password cisco Switch(config-line)# login注意login这条命令必须配,否则密码设了也不生效。另外如果交换机配置了enable密码但vty没配password,同样登不进去。
5.3 现象:ACL应用后全网断连,连管理地址都Ping不通
- 原因:ACL过滤了管理流量。比如在允许Telnet/SNMP的规则里没放行管理网段,或者ACL默认拒绝所有导致管理协议失效。另一个更隐蔽的原因是管理地址所在的接口方向搞错——从网管机到设备的流量走in方向,设备回包走out方向,只在一个方向放行会导致单向通。
- 解决:应用ACL前先用
show access-lists确认规则最后有permit ip any any;应用后立刻测试管理通道,不通就用no ip access-group撤销,再逐条排查规则。生产环境中建议把管理网段单独放行,并写注释:
access-list 100 permit ip host 10.0.0.10 any access-list 100 deny ip any any loglog关键字可以记录被丢弃的流量来源,排障时非常有用。
5.4 现象:Trunk链路通了,但VLAN间无法通信,同一VLAN内也Ping不通
- 原因:常见三个原因——Native VLAN不匹配导致Trunk协商成功但数据帧被错误打标;Trunk链路两端的VLAN修剪(Allowed VLAN)不一致,某些VLAN被过滤;三层交换机没启用IP路由功能,命令是
ip routing,缺了这句VLAN间路由永远不通。 - 解决:先在两端确认
show interfaces trunk输出的Native VLAN和Allowed VLAN一致。再检查VLAN是否存在:show vlan brief,如果VLAN不存在,端口划分就是空的。最后在S3760这类三层交换机上执行:
S3760(config)# ip routing启用后VLAN间路由用show ip route验证,能看到直连C路由条目代表VLAN间路由生效。
5.5 现象:子网掩码计算题两次算出的网段不同,心算和笔算结果不一致
- 原因:没有用统一的换算方法。子网划分题的稳定解法是把掩码的非255字节转成二进制或直接算块大小。块大小等于256减去该字节的掩码值,比如掩码255.255.255.252,第四字节的块是256减252等于4,172.16.10.17除以4向上取整到16,网段是172.16.10.16,广播地址是下一个块的地址减1,即20减1等于19,主机范围17到18。
- 解决:所有子网计算题统一用块大小法,不要心算二进制,尤其掩码不是8的倍数的场景。我习惯把常见掩码的块大小背下来:/30是4,/29是8,/28是16,/27是32,/26是64,/25是128。看到掩码立刻反应块大小,计算速度和准确率都能上去。
6. 把复习资料用起来:建立自己的考点映射表与实验验证
资料刷一遍只是第一步,真正想通过计算机网络管理员技师理论考试,或是在面试中不被问倒,还需要把题目从“选项”还原成“知识网络”。我的做法是:把每道错题按考点的类型分门别类整理,然后拿模拟器把涉及配置的题全部敲一遍,验证一下答案在真实设备上到底长什么样。原因很简单,很多考题的坑只有上设备才能踩到,比如RIPv2的组播地址224.0.0.9、STP端口状态切换的15秒延时、ACL默认拒绝的隐含规则——这些用GNS3或EVE-NG完全可以复现。
对于没有设备环境的人,一个更轻量的验证方法是:把每个考点做成一张Excel表,列出协议名、端口号、管理距离、更新计时器,然后遮住一列自测。我当年复习时就是靠这张表过的:
考点 Rip OSPF 静态路由 管理距离 120 110 1 端口号 UDP 520 IP协议89 N/A 更新方式 30秒定时 触发更新 N/A 最大跳数 15 无限制 N/A VLSM支持 V2支持 支持 手动指定表格填完之后再回去做题,你会发现之前靠排除法选出来的答案,现在可以直接推导出来。比如题目问RIP为什么不适合大型网络,你不用背“因为跳数限制15跳”这个结论,而是从它基于UDP、30秒周期性广播整个路由表这两条特性反推——在大规模网络里,周期更新的带宽开销和15跳限制注定了它只能在小范围内工作。
这份资料的另一个用法是当作面试前的自测清单。网络管理员常见的面试题很多都从这里面出:ARP的作用是什么、Tracert的原理是什么、交换机如何学习MAC地址、ACL的默认规则是什么。如果每个问题拿到手都能用自己的话讲清楚原理和适用场景,而不是只能背出选项字母,那你对这部分知识就真的吃透了。我每次面试前都会把这份资料的简答题和综合题从头到尾过一遍——技师考试的简答题模式非常固定,问的就是“划分VLAN的好处有哪些”“STP的作用和类型是什么”,每年换汤不换药。把那十几个高频问题的答案组织成自己的话术,考试时直接往上写就行。希望这份拆解能帮你在复习和面试路上少走弯路。
本文还有配套的精品资源,点击获取