简介:面向H3CSE-RS+认证备考的GB0-372考试资源,适合网络工程师、运维人员及路由交换技术学习者使用。文档以PDF形式系统梳理《高级路由交换技术1》与《高级路由交换技术2》的核心考点,覆盖园区网VLAN、QinQ、STP/RSTP/MSTP、链路聚合、VRRP、IRF/DRNI、BFD、IP组播及IGMP/PIM,并深入讲解OSPF、IS-IS、BGP等路由协议的原理与配置,同时包含AAA、802.1X、SSH、SNMP、NTP等园区网安全与维护技术。资源为单个PDF文件,压缩包共1个文件,大小仅1.98MB,便于下载后离线阅读或打印。目前已有601人学习,内容按考试大纲组织,既包含概念讲解,也有配置命令与排错思路,可帮助考生快速定位重点、构建知识体系并查漏补缺,也是日常网络技术查阅的实用手册。
1. 一份 GB0-372 的 PDF,为什么值得花一整晚读它
手里拿着GB0-372 H3CSE-RS-SW.pdf这个文件名的运维或网络工程师,多半正处在「路由交换快摸到门了,但离 H3CSE 认证还差一口气」的状态。GB0-372 对应的是 H3CSE-RS-SW,即 H3C certified network engineer 路由交换方向中的交换部分,考纲核心就是园区网里那台接入/汇聚交换机上的全部家当:VLAN、生成树、链路聚合、IRF、ACL、QoS,以及从二层到三层的转发细节。这份 PDF 之所以是硬通货,是因为它不是官方教材扫描件那么啰嗦,而是把「考试要考什么」和「现网怎么配」压在一起的浓缩版本;对准备考证的人,它是刷题前的最后一遍提纲,对刚接手园区网维护的人,它是一本带命令的排错手册。
我见过太多人拿着这份 PDF 当小说翻,看完觉得都会,一上机敲命令就露馅。问题不在 PDF,在于读法——它真正值钱的是每个知识点的「配置视图 + 关键命令 + 验证手段」这三件套。这篇笔记就按这个思路拆:先对齐 GB0-372 到底考哪些协议和行为,再给出能直接抄的配置片段和验证命令,最后把最容易丢分的细节和仿真环境里的坑一次性讲透。
2. 把 GB0-372 的考点拆成一张现网地图:交换技术到底在考什么
2.1 二层转发与 VLAN 行为:不是会配 trunk 就完事
GB0-372 的交换部分,第一座山就是 VLAN 的二层转发模型。题目不会直接问你「VLAN 有什么用」,而是给你一张拓扑图,上面两台交换机、几台 PC,要求判断某个帧从哪个口进、打没打 tag、从哪个口出。这类题翻车率极高,因为很多人只背了 Access 和 Trunk 的差异,没搞懂交换机内部对 VLAN 帧的处理顺序。
交换机的转发决策其实分两步:先查 MAC 地址表决定出端口,再根据出端口的链路类型决定帧是否带 tag。实际配置里,最容易犯的错是把 Trunk 口的 PVID 改得和允许列表脱节。举个例子,Trunk 口允许 VLAN 10 和 20,PVID 是 10,那么从这个口收到的无 tag 帧会被归进 VLAN 10,但从这个口发出去的 VLAN 10 帧却不带 tag,VLAN 20 的帧带 tag。很多新手以为 Trunk 口所有帧都带 tag,导致对接第三方交换机时出现「能通一半」的诡异现象。
配置上的落地姿势我一般是这样:
system-view vlan 10 description Office_Floor1 quit vlan 20 description Office_Floor2 quit interface GigabitEthernet1/0/1 port link-type trunk port trunk permit vlan 10 20 port trunk pvid vlan 10 quit这段配置里,port trunk pvid vlan 10这一行就是上面说的关键。它决定了从该口进入的无 tag 帧归属哪个 VLAN,也决定了该 VLAN 的帧从 Trunk 口发出时是否打 tag。如果你的对端设备是 Cisco,它默认的 native VLAN 也是 VLAN 1,两边 PVID 不一致时会产生 VLAN 泄漏,表现为某些广播帧串到别的 VLAN 里,排查时用display vlan看每个口的 PVID 和允许列表,通常一眼就能抓出来。
2.2 生成树协议:STP、RSTP、MSTP 的选型和参数边界
生成树是 GB0-372 里概念最密集、也最考记忆的模块。题目喜欢让你判断根桥、根端口、指定端口,以及阻塞端口的选择顺序。如果你只是背了 RSTP 比 STP 快,那遇到端口角色判断题基本靠猜。
判断端口角色的核心依据是 Bridge ID 和 Path Cost。Bridge ID 由优先级和 MAC 地址组成,优先级默认是 32768,步长是 4096。两台交换机相连,优先级相同就看 MAC,小的优先成为根桥。根桥确定后,每台非根桥要在自己所有端口里选出一个根端口,判断依据是到达根桥的路径开销最小;如果开销一样,就看对端 Bridge ID,再看对端端口 ID。
实际项目中,尤其是机房存在双上行链路时,我会强制指定根桥,而不是靠 MAC 地址天然决定:
stp mode rstp stp priority 4096 interface GigabitEthernet1/0/2 stp cost 200stp priority 4096把这台交换机钉死为根桥,另一台保持默认,拓扑就稳定了。给上联口手动配stp cost 200是在做路径规划,让特定流量走预期的链路,而不是看 STP 自己怎么算。这点在考试里不考,但现网里特别实用。MSTP 则是多 VLAN 场景的解法,它可以把一组 VLAN 映射到一个实例,不同实例可以有不同的根桥,实现负载均衡。但它的配置复杂度也随之上升,需要保证整个域内的实例映射一致,否则跨交换机 VLAN 就断了。调试时常用display stp instance 1 brief看端口角色和状态,比盯着拓扑图猜效率高得多。
2.3 链路聚合:手工模式和 LACP 模式各自的适用场景
链路聚合在这份 PDF 里占了不小的篇幅,因为它是园区网里性价比最高的冗余和带宽扩展手段。GB0-372 考的是两台交换机之间两条或四条链路捆绑成一个逻辑口,要求理解负载分担的粒度,以及 LACP 协商的交互过程。
手工聚合模式适合两端都是自家设备、且确认参数一致的情况,配置简单,不跑协商报文。LACP 模式则适合需要动态感知对端链路状态的场合,比如连接服务器双网卡或者另一台第三方交换机。配置时最容易忽略的是对端口的物理属性必须一致,包括速率、双工模式、以及是否同为 Trunk 或 Access。
interface Bridge-Aggregation1 port link-type trunk port trunk permit vlan all quit interface GigabitEthernet1/0/1 port link-aggregation group 1 quit interface GigabitEthernet1/0/2 port link-aggregation group 1 quit这个写法是先把聚合口 Aggregation1 建好并配好二层属性,再把物理口纳进来。注意port link-aggregation group 1只能执行一次,重复执行会报错;如果物理口之前配过单独的二层属性,必须先清掉才能加入聚合组,否则加不进去。负载分担算法默认是按报文的源目的 MAC 做 hash,如果你的流量模型是单台服务器高并发访问,hash 可能会集中到一条物理链路上,这时需要改成按源目的 IP 来分担,命令是link-aggregation load-sharing mode destination-ip source-ip。考试里会问默认算法和可选算法的区别,现网里这行命令才是真正影响吞吐的。
2.4 IRF 特性:把两台设备变成一台的逻辑玄学
IRF(Intelligent Resilient Framework)是 H3C 设备上最有辨识度的特性,也是 GB0-372 交换部分的重头戏。它的本质是把两台物理交换机通过专用堆叠口连接,虚拟成一台逻辑设备,控制平面统一、转发平面互通。考试喜欢考 IRF 的成员角色、优先级、分裂检测,以及 MAD(Multi-Active Detection)机制的作用。
配置 IRF 的难点在于规划角色和成员编号。两台设备,一台做 Master,一台做 Standby,主备通过 IRF 物理端口互联。编号规划错了,比如两台都是 member 1,堆叠就建立不起来。所以配置前必须先改成员编号,再配置 IRF 端口。下面这段是典型的双机 IRF 配置思路,左边设备执行:
irf member 1 priority 32 interface Ten-GigabitEthernet1/0/49 irf-port1/1 quit interface Ten-GigabitEthernet1/0/50 irf-port1/2 quit irf-port1/1 port link interface Ten-GigabitEthernet1/0/49 irf-port1/2 port link interface Ten-GigabitEthernet1/0/50 quit irf-port-configuration active右边的设备要先把成员编号改成 2,然后同样建立 irf-port2/1 和 2/2,最后激活。两台设备之间必须用专用的堆叠线缆或万兆口互联,不能随便插个千兆口就指望它变成堆叠链路,物理速率不一致会导致 IRF 端口无法 up。分裂检测里常用的是 MAD 检测,用一条专门的链路跑 BFD 来感知对端是否存活,否则堆叠分裂后两台设备同时接管业务,IP 地址冲突,故障面会从单点变成全网。
2.5 ACL 与 QoS:交换机上的策略和限速怎么落到接口
这部分内容在 GB0-372 里属于「会配但容易配错」的范畴。ACL 考的是规则匹配顺序和通配符计算,QoS 考的是优先级映射和流量监管。考试题目里经常给一个具体 IP 段,要求写出正确的 ACL 规则,大多数丢分都丢在通配符算错。
通配符的本质是 0 和 1 的掩码逻辑,0 表示对应位必须匹配,1 表示任意。写 ACL 的通用做法是先写反掩码再写规则。比如限制 192.168.1.0/24 网段访问某台服务器,规则如下:
acl advanced 3000 rule 5 deny ip source 192.168.1.0 0.0.0.255 destination 192.168.10.10 0 rule 10 permit ip quit interface GigabitEthernet1/0/1 packet-filter 3000 inbound注意rule 5的编号是 5,步长默认是 5,方便后续插入规则而不需要重排。ACL 匹配顺序是从编号小到大,所以必须把严格的deny放前面,宽松的permit ip放最后做兜底。接口应用方向也要想清楚:如果是限制外部访问内部服务器,应该在服务器的上行口做 inbound 过滤;如果是限制内部访问外部,就在出口做 outbound。
QoS 方面,GB0-372 主要考察优先级映射和流量整形。默认情况下,交换机端口信任报文自带的 802.1p 优先级,但很多终端设备发出的帧根本不打优先级标签,这时候如果不做端口信任重标记,QoS 策略就形同虚设。常见做法是:
interface GigabitEthernet1/0/1 priority-trust dscp qos trust dscp quit qos policy traffic-limit classifier 1 operator and if-match dscp ef traffic behavior 1 car cir 2000 cbs 50000 ebs 0 green pass red discard quit interface GigabitEthernet1/0/1 service-policy input traffic-limit quit这段是把 DSCP 为 EF 的语音流量限速到 2Mbps,超出的部分直接丢弃。car cir是承诺信息速率,单位是 kbps;cbs是承诺突发尺寸,单位是字节。这两个参数需要配合你的实际流量模型来调,CIR 设得太小语音会断续,CBS 设得太大则起不到突发保护作用。考试里不会让你算到这么细,但现网调优时这两个数字最需要反复试。
3. 用 HCL 或真机把配置跑通:GB0-372 的实验路径与必背命令
3.1 搭一个最接近考点的两交换机拓扑
看 PDF 看得再熟,不如在模拟器里把考点逐条敲出来。H3C 官方的 HCL 模拟器(H3C Cloud Lab)是目前跑 GB0-372 实验最稳妥的工具,它自带 H3C 的 Comware 平台,支持 VLAN、STP、链路聚合、IRF 这些考点特性。唯一的问题是模拟器对 IRF 的支持比较弱,部分版本不能模拟堆叠口,所以 IRF 实验如果模拟器起不来,直接用两台真机或者找实验手册里的对接案例看输出信息。
两交换机拓扑我一般这么搭:SW1 和 SW2 之间两条链路做聚合,SW1 下挂两台 PC 分别属于 VLAN 10 和 VLAN 20,SW2 上联一台路由器做三层网关。这个拓扑覆盖了 VLAN 划分、Trunk 透传、链路聚合、STP 收敛、以及 VLAN 间路由五个考点。验证顺序也有讲究,先看物理层再看到层,不要一上来就敲 ACL。
启动模拟器后,第一步检查接口状态。两个设备用display interface brief看端口 up 或 down,如果聚合口起不来,先确认物理口是不是都被纳入了聚合组,以及链路类型是否一致。第二步验证 VLAN 和 Trunk,display vlan看每个 VLAN 里有哪些端口,display port trunk看 Trunk 口的允许列表和 PVID。第三步验证 STP,display stp brief看根桥和端口角色是否和你预期一致。这三步走完,整个二层拓扑的底子就打牢了。
3.2 验证转发和排错:ping 不通时先查这三张表
GB0-372 的排错题不会让你直接看配置全文,而是给出某个症状让你推断问题点。最常见的症状是 PC1 能 ping 通 PC2,但 PC3 不通,或者同一个 VLAN 内通、跨 VLAN 不通。这种题考的就是你对转发路径上每一跳状态的理解。
遇到 ping 不通,我习惯按顺序看三张表。第一张是 MAC 地址表,display mac-address,确认交换机是否学到了终端的 MAC。如果学不到,问题在二层链路或 VLAN 划分;如果学到了但出接口不对,说明 MAC 漂移或者环路。第二张是 ARP 表,display arp,确认三层设备是否解析到了对端的 IP 和 MAC。ARP 表里如果只有网关没有终端,说明 VLAN 间的网关配置或路由有问题。第三张是路由表,display ip routing-table,确认报文从三层转发时有没有匹配的直连或静态路由。这三张表层层递进,基本能定位 90% 的转发问题。
还有一种情况是 ping 得通但延时忽高忽低,这种时候多数不是配置错误,而是环路导致的广播风暴。用display interface看接口的收发包计数,如果广播包数量在短时间内暴涨,优先查 STP 状态和是否存在非法环路。考试里也会给你一张接口计数表让你判断环路,记住一个特征:接口的 Input 和 Output 字节数同时异常增长,且广播包占比大幅上升,基本就是环路没跑。
3.3 考试里的高频配置题:静态路由和默认路由的写法
GB0-372 虽然是交换方向的考试,但 VLAN 间路由和静态路由是绕不开的。因为三层交换机作为网关,必然涉及路由表的操作。这一块考的不是复杂的 OSPF,而是最基本的静态路由和默认路由,以及路由优先级和等价路由的概念。
三层交换机上的 VLAN 接口配置是基础,interface Vlan-interface10配 IP 地址,然后保证各 VLAN 接口 up。如果交换机要访问外部网络,需要写默认路由:
ip route-static 0.0.0.0 0 192.168.100.254这条命令的意思是所有目的地址不在直连网段的报文,下一跳交给 192.168.100.254。考试里经常会把静态路由的下一跳写成对端设备的接口名,比如ip route-static 0.0.0.0 0 GigabitEthernet1/0/1,这在某些情况下能通,但 H3C 设备建议写下一跳 IP 而不是接口,因为写接口时路由的生效依赖接口状态,写 IP 则只要 ARP 能解析就能转发。另外,等价路由的写法是在同一个目的网段下写两条不同下一跳的静态路由,默认情况下两条同时生效,流量按五元组 hash 分担,这个特性在考试里容易出判断题。
4. GB0-372 学习中的避坑指南:从刷题到上机的 5 个常见问题
4.1 现象:Trunk 口配置正确但两端 VLAN 不通
原因是我前面提过的 PVID 不一致问题,尤其在对接非 H3C 设备时。华为交换机默认 Trunk 口的 PVID 是 VLAN 1,H3C 也是 VLAN 1,但如果你手动把某一端的 PVID 改成了 VLAN 10 而另一端没改,VLAN 10 的帧在一侧不带 tag,另一侧收到后归到自己的 PVID 里去了,两边 VLAN 就错位了。解决方法是把两端 Trunk 口的 PVID 改成一致,或者干脆都用默认 VLAN 1,让所有业务 VLAN 都走 tag 传输。排查时用display vlan分别看两端的 PVID 和允许列表,不需要猜。
4.2 现象:链路聚合接口 up 但流量不负载分担
原因通常是聚合口两端的物理口速率或双工模式不一致,或者物理口被单独配了 QoS 策略。H3C 在聚合口下应用策略是没问题的,但如果你把策略加在物理口上,聚合组会把流量 hash 到某个物理口,另一条链路空转,看起来就像聚合失效。解决方法是把策略统一挂到聚合口上,并在物理口上用undo qos apply policy清理掉,然后再看display link-aggregation verbose里每个成员口的 Selected 状态是不是都 up。如果某个物理口是 Unselected,先查它的物理属性。
4.3 现象:STP 收敛后业务仍然中断,端口反复 up/down
原因要分两种情况看。一种是物理链路本身不稳定,比如光模块松动或线缆质量差,端口在 up 和 down 之间抖动,STP 反复计算导致谁都 ping 不通。另一种是端口配置了stp edged-port enable后又接入了交换机,边缘端口收到 BPDU 会自动变成普通 STP 端口,但这个过程会触发一次重新收敛。解决方法是先看display logbuffer里的端口 up/down 日志,区分是物理问题还是 STP 重算;如果边缘端口确实接了交换机,要么删除边缘端口配置,要么开启stp bpdu-protection,让收到 BPDU 的端口直接 disable 而不是参与计算。
4.4 现象:IRF 堆叠建立失败,两台设备各自为政
原因多半是成员编号冲突或者 IRF 端口配置未激活。配置完 IRF 端口后必须执行irf-port-configuration active,很多人忘了这一步,导致配置不生效。另外,物理连接顺序要和 IRF 端口的映射一致,设备 1 的 irf-port1/1 必须连设备 2 的 irf-port2/1,不能交叉。如果两边配置都对但堆叠还是没建立,检查是不是用了万兆口但线缆类型不对,H3C 的 IRF 专用线缆和普通光模块不通用。激活后要在设备上确认display irf能看到两个成员且状态为 Normal。
4.5 现象:ACL 加了之后整个网段都不通了
原因通常是 ACL 规则顺序写反,或者默认步长导致新规则插入位置不对。比如你在rule 5后面想加一条更严格的规则,写成rule 10,但rule 5已经命中了所有流量,后面的规则根本没机会执行。解决方法是写 ACL 前先规划好规则的逻辑顺序,严格规则放前面,宽松规则放后面;如果规则已经写乱,用undo acl 3000整段删掉重来,或者在对应编号上执行undo rule 5单条删除。还有一点容易被忽略,ACL 里permit ip不写源和目的时,代表所有 IP 报文,考试里如果把它放在 deny 前面,整个 ACL 就失效了。
5. 从刷题到实战:把 GB0-372 的考点落进自己的网络里
如果你已经把这几个模块过了一遍,接下来最该做的不是继续刷题,而是把手头的实验拓扑扩展成「带故障」的版本。我的习惯是搭好一套正常配置后,故意改错几个地方,比如把聚合口的 PVID 改掉、把 STP 根桥优先级调大、把 ACL 的 rule 顺序调换,然后用display命令和 ping 逐步定位。这个过程远比顺着配置敲一遍有价值,因为它是主动制造工作经验的变形记,考试里的排错题表面上考的是理论,实际上考的是你在异常输出面前能不能稳住顺序去看问题。
另一个人人适用的小技巧是把这份 PDF 里的每个考点对应到一个现网场景:VLAN 对应办公室隔离,Trunk 对应楼层汇聚,链路聚合对应服务器双网卡绑定,STP 对应接入交换机的双上行,IRF 对应核心区设备冗余,ACL 对应访客网络的权限边界。这样记下来,考试题目就不再是抽象的概念判断,而是一张张你亲手配过的拓扑图,正确率明显不一样。
关于实验环境,如果 HCL 模拟器里 IRF 起不来,不要跟它死磕,直接用 GNS3 加载 H3C 的交换机镜像跑基础二层实验,或者找两台淘汰的 S5120 真机做堆叠,真实设备的控制台输出和告警信息比模拟器丰富得多,对培养排错手感帮助更大。真机实验要注意的是设备型号和软件版本差异,老版本 Comware 的某些命令细节会和新版本不同,用display version确定版本后再查命令手册。
最后说一个我自己的执念:不管考证还是维护现网,每做完一个配置都要执行save,并且把display current-configuration的输出留存下来,标注好日期和变更内容。这不是给谁看的仪式感,而是你踩坑之后最便宜的后悔药。希望这份笔记能帮你把 GB0-372 从一份躺在硬盘里的 PDF 变成真正能护住你网络的能力,不管是考试那一关,还是深夜值班那一道坎,都能少一点慌张,多一分把握。
本文还有配套的精品资源,点击获取