HCIA综合实验这块,很多备考的人容易走两个极端:要么死磕题库,刷了几百道题一上真机直接卡壳;要么埋头做实验,做到后面自己也不知道在干什么,原理不通、排错靠猜。
我自己带过不少网络新人,也参加过不少实操考核,真心觉得HCIA阶段最值钱的不是那张证书本身,而是你能不能独立完成一个综合实验。因为综合实验考察的从来不是单个知识点,而是把交换、路由、NAT、ACL、DHCP这些东西串起来的能力。这篇文章就从一个完整的HCIA综合实验入手,说说实验怎么设计、配置顺序怎么安排、故障怎么定位,以及题库和实验怎么配合着练。
1.1 综合实验到底考什么能力
HCIA综合实验和单点实验最大的区别在于:单点实验考的是“你会不会配”,综合实验考的是“你会不会干活”。
以常见的HCIA综合实验题为例,通常包含如下需求:
- 两台或多台交换机划分VLAN,实现不同部门二层隔离;
- VLAN间通过三层设备互通,常见做法是单臂路由或三层交换机SVI;
- 出口设备配置静态路由或OSFP动态路由,连接ISP模拟区域;
- 配置DHCP服务,让终端自动获取地址;
- 配置ACL控制访问权限,限制特定网段的互访;
- 配置NAT,让内网访问外网。
这些需求单独拆开,每一个都对应HCIA题库里的一道选择题或者配置题。但一旦组合在一起,问题就来了:配置顺序错了会互相影响,排错思路不清晰会陷在里面半天出不来。
所以综合实验练的不只是命令行熟练度,而是一个完整工程的规划能力、实施能力和排错能力。
2. 实验拓扑与IP地址规划
以下是我带学员常使用的标准实验拓扑,也适用于低版本ENSP(如eNSP 1.2/1.3,V100R003C00):
- 接入层:两台二层交换机(SW1、SW2);
- 汇聚层:一台三层交换机(SW3),创建VLANIF网关;
- 出口设备:一台路由器(AR1),连接ISP区域,使用NAT;
- 终端:PC1、PC2各代表一个部门或用户终端;
- 区域规划:
- VLAN 10:研发部,网段192.168.10.0/24,网关192.168.10.254;
- VLAN 20:市场部,网段192.168.20.0/24,网关192.168.20.254;
- VLAN 30:服务器区,网段192.168.30.0/24,网关192.168.30.254;
- ISP侧:互联地址用公网地址段模拟,例如100.1.1.0/30,AR1接ISP口为100.1.1.1,ISP侧路由器或环回口为100.1.1.2。
IP规划看起来简单,但恰恰是这一步决定了后面配置能否顺畅。很多人上来就配命令,结果网关写错、接口地址冲突,后面排查半天才发现是规划阶段的问题。
实际练习时,建议规划如下表:
| 对象 | 接口/地址 | 所属VLAN | 说明 |
|---|---|---|---|
| SW1 G0/0/1 | Access,属于VLAN 10 | VLAN 10 | 接PC1 |
| SW1 G0/0/24 | Trunk,放行10/20/30 | - | 上联SW3 |
| SW2 G0/0/1 | Access,属于VLAN 20 | VLAN 20 | 接PC2 |
| SW2 G0/0/24 | Trunk,放行10/20/30 | - | 上联SW3 |
| SW3 VLANIF10 | 192.168.10.254/24 | VLAN 10 | 研发网关 |
| SW3 VLANIF20 | 192.168.20.254/24 | VLAN 20 | 市场网关 |
| SW3 VLANIF30 | 192.168.30.254/24 | VLAN 30 | 服务器网关 |
| AR1 G0/0/0 | 192.168.30.254/30(不同实验版有差异) | 需按题目规划 | 内网侧 |
| AR1 G0/0/1 | 100.1.1.1/30 | - | 外网侧 |
表中只是参考规划,你拿到一套实验题时,应以题目给出的地址段为准。
2.1 交换机VLAN与Trunk配置细节
综合实验里,交换侧配置是最容易“看似简单实则出错”的部分。常见错误有两类:漏配Trunk的allowed-vlan,或者PVID理解错误导致VLAN标记异常。
三层交换机上配置示例:
[SW3]vlan batch 10 20 30 [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]port link-type trunk [SW3-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20 30接PC的接口必须用Access,因为PC不识别802.1Q标签。而交换机之间的互联接口需要Trunk,否则多VLAN无法跨设备传输。
Trunk口建议明确指定allow-pass vlan,而不是默认放行所有VLAN。原因很简单:默认的allowed vlan包含1到4094,若某些接口误加入VLAN,广播就会跟着Trunk扩散到整个网络,既不安全又难排查。
2.2 VLAN间路由的两种实现方式
HCIA阶段VLAN间路由有两种实现场景:
- 单臂路由:路由器子接口封装dot1q,终结VLAN标签;
- 三层交换机SVI:在交换机上创建VLANIF接口,直接作为各VLAN的网关。
综合实验里,三层交换机是汇聚设备,通常直接创建VLANIF,不需要单臂路由。但如果你的实验拓扑中没有三层交换机,只能拿路由器加交换机来做,就要用单臂路由。
单臂路由的核心配置很简单:
[AR1]interface g0/0/0.10 [AR1-GigabitEthernet0/0/0.10]dot1q termination vid 10 [AR1-GigabitEthernet0/0/0.10]ip address 192.168.10.254 24 [AR1-GigabitEthernet0/0/0.10]arp broadcast enable尤其注意最后一行。华为路由器子接口默认不处理广播报文,不开启arp broadcast enable,终端就学不到网关的ARP表项,表现为“ping不通网关”。很多人第一次配单臂路由卡住,都是栽在这个细节上。
而在三层交换机上,直接配置:
[SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0注意:三层交换机上必须先有VLAN,且接口属于该VLAN,VLANIF接口才会生效。如果一个VLAN下没有任何物理接口处于Up状态,VLANIF接口也会保持Down,这属于正常现象,不是配置错误。
3. 路由协议选择与配置
综合实验里的路由配置,通常有两种流派:静态路由党和OSPF党。HCIA题库两种都会考,但实验建议你两条腿走路:先理解静态,再掌握OSPF。
3.1 静态路由怎么配最稳
出口路由器AR1上一般需要两条路由:
- 去往内网各网段的路由,指向三层交换机;
- 默认路由指向上游ISP,用于访问外网。
[AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2如果要精简路由条目,可以把三个内网段汇总,前提是这三个网段在你规划时连续、可聚合。比如规划成192.168.0.0/22或类似段。但如果题目明确给出了三个独立网段,就不必刻意汇总,HCIA考试也不会因为路由条目多而扣分。
三层交换机上也需要有默认路由,把所有去往非本地网段的流量指向AR1:
[SW3]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1这条默认路由非常关键。如果没有它,PC访问外网的流量到了SW3,查路由表没有匹配项,会被直接丢弃,即使AR1侧一切正常也无济于事。
3.2 OSPF配置与排错要点
HCIA要求掌握的OSPF配置其实不复杂,核心是三步:
[SW3]ospf 1 router-id 3.3.3.3 [SW3-ospf-1]area 0 [SW3-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.20.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255路由器AR1上:
[AR1]ospf 1 router-id 1.1.1.1 [AR1-ospf-1]area 0 [AR1-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255 [AR1-ospf-1-area-0.0.0.0]network 100.1.1.0 0.0.0.252排查OSPF问题,我建议按顺序查:
- 邻居状态:display ospf peer,确认Full状态;
- 接口状态:display ospf interface,确认网络类型、Cost值;
- 路由表:display ip routing-table,确认是否出现OSPF路由。
常见问题是Router ID冲突,或者network宣告范围包含了不必要接口导致邻居异常。在综合实验环境里,RID冲突很难发现,因为配置能敲进去,但邻居始终起不来。所以实验一开始就应该规划好RID:每个设备用不同数值,比如SW3用3.3.3.3、AR1用1.1.1.1。
如果只是做HCIA实验,OSPF的hello timer、dead timer、dr选举这些,不建议深挖,理解邻居建立过程和路由通告方式足够应付考试和基础工程了。
4. DHCP、ACL、NAT的配置与验证
这三块是综合实验里的“应用层”部分,也是和实际工作贴合最紧密的。
4.1 DHCP服务器放在哪
HCIA实验里最常见的做法是在三层交换机SW3上配置DHCP服务器,为VLAN 10和VLAN 20分配地址。这样终端跨网段也能获取IP,不需要每台交换机都配置DHCP。
配置分两步。第一步开启DHCP服务:
[SW3]dhcp enable第二步创建地址池并指定网关、DNS:
[SW3]ip pool vlan10 [SW3-ip-pool-vlan10]network 192.168.10.0 mask 255.255.255.0 [SW3-ip-pool-vlan10]gateway-list 192.168.10.254 [SW3-ip-pool-vlan10]dns-list 114.114.114.114 [SW3-ip-pool-vlan10]interface Vlanif10 [SW3-Vlanif10]dhcp select global注意在VLANIF接口上一定要执行dhcp select global。如果不加这行,接口不会分配地址,PC一直获取不到IP。这是综合实验里非常高频的失分点。
如果实验平台无法访问外网DNS,dns-list可以直接填网关或公网知名DNS,只要能验证配置生效即可。HCIA实验强调的是流程正确,而不是DNS真的能解析。
4.2 ACL限制访问的典型配置
HCIA综合实验里ACL常用来实现两个效果:
- 限制某部门不能访问服务器区的特定服务;
- 限制内网某些网段不能访问外网。
配置一个禁止VLAN 20访问服务器区的ACL:
[SW3]acl 3000 [SW3-acl-adv-3000]rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW3-acl-adv-3000]rule 10 permit ip然后在VLANIF20或服务器侧接口上调用:
[SW3]interface Vlanif20 [SW3-Vlanif20]traffic-filter inbound acl 3000几个常犯的错误值得特别提醒:
- ACL规则顺序很重要,华为ACL默认按规则号从小到大匹配,rule 5在前,rule 10在后,所以deny要写在前面,最后放行其余流量;
- 如果是在接口上应用,一定要想清楚inbound和outbound的方向。上述场景是限制VLAN 20发往服务器区的流量,因此在VLANIF20的inbound方向应用;
- ACL如果忘记写permit ip,会导致所有流量都被禁止,因为ACL末尾隐含deny all。
4.3 NAT配置与验证
综合实验的NAT出口在AR1上,一般配置Easy IP,即直接用出接口的公网地址做转换:
[AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000Easy IP适合小型网络或实验场景,因为不需要单独规划地址池。但如果题目要求使用固定的公网地址做NAT,就需要用address-group的方式:
[AR1]nat address-group 1 100.1.1.10 100.1.1.10 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 address-group 1验证NAT是否生效,建议使用:
display nat session all这条命令能看到内网主机访问外网时的转换记录,比“能通就行”更可靠。如果你的PC能访问外网,但查看NAT会话无记录,多半是流量没走AR1,路由指错了。
5. 综合实验完整配置参考
按照上述规划,全套核心配置可参照如下顺序配置:
5.1 交换机SW1配置
SW1接入PC1,属于VLAN 10,上联SW3,配置很简单:
[SW1]vlan batch 10 [SW1]interface g0/0/1 [SW1-GigabitEthernet0/0/1]port link-type access [SW1-GigabitEthernet0/0/1]port default vlan 10 [SW1-GigabitEthernet0/0/1]interface g0/0/24 [SW1-GigabitEthernet0/0/24]port link-type trunk [SW1-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30SW2同理,把VLAN换成20。
5.2 三层交换机SW3配置
[SW3]sysname SW3 [SW3]vlan batch 10 20 30 [SW3]dhcp enable [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]interface g0/0/24 [SW3-GigabitEthernet0/0/24]port link-type trunk [SW3-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30 [SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]dhcp select global [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]dhcp select global [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0 [SW3-Vlanif30]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1到此SW3已经完成了VLAN、DHCP、默认路由三个核心任务。如果题目里有ACL需求,再追加ACL并应用到对应VLANIF接口即可。
5.3 路由器AR1配置
[AR1]sysname AR1 [AR1]interface g0/0/0 [AR1-GigabitEthernet0/0/0]ip address 192.168.30.1 255.255.255.252 [AR1-GigabitEthernet0/0/0]interface g0/0/1 [AR1-GigabitEthernet0/0/1]ip address 100.1.1.1 255.255.255.252 [AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 [AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.30.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2这里AR1连接SW3的接口地址是192.168.30.1/30,和SW3的VLANIF30(192.168.30.254/24)不在同一网段,属于“路由互指”的接法。如果你的实验拓扑里SW3和AR1直连接口用的是同一网段,则不需要为192.168.30.0写静态路由,按直连处理即可。不同实验题给出的拓扑会有所差异,关键是理解每条路由为什么存在。
5.4 配置完成后必做的验证操作
做完配置不能直接收工,建议按以下顺序验证:
- 在PC1上执行ipconfig,确认能否获取到192.168.10.x的地址、网关是否正确;
- PC1 ping PC2,验证同三层交换机下的VLAN间路由(注意PC间互访需要双方都有网关);
- PC1 ping 192.168.30.1,验证内网到出口路由器的路径;
- PC1 ping 100.1.1.2,验证NAT及默认路由后的外网连通性;
- 在SW3上执行display ip routing-table,确认默认路由和直连路由都存在;
- 在AR1上执行display nat session all,确认有NAT转换记录。
每验证一步,你的排错范围就缩小一步。最忌讳的是PC1 ping外网不通,就直接在出口路由器上翻配置,其实问题可能出在PC没有获取到正确的网关地址。
6. 常见问题与排错实录
综合实验的排错,本质上是有套路的。下面是我在实际练习中反复遇到、也带学员时反复解决的问题。
6.1 PC获取不到IP地址
现象:PC一直显示169.254.x.x(Windows的APIPA地址),说明DHCP没有生效。
按以下顺序排查:
- 在SW3执行display ip pool,查看地址池是否有剩余地址;
- 确认Vlanif10接口是否配置了dhcp select global;
- 确认全局是否执行了dhcp enable;
- 确认PC和SW1之间的链路是Access口且VLAN正确;
- 确认SW1到SW3的Trunk放行了对应VLAN。
还有一个隐蔽问题:如果你用的是eNSP模拟器,PC启动后需要等一两分钟才能自动获取地址,不要一开机就急着刷新。若长时间获取不到,可以手工指定IP测试,先排除二层链路问题。
6.2 同VLAN不通、跨VLAN却通
这个现象一般指向端口VLAN配置错误。同VLAN不通,问题通常出现在终端接入口的PVID,或者Trunk口没有放行对应VLAN。
跨VLAN却通的现象比较少见,多见于Trunk口PVID设为某个VLAN且Trunk也放行了该VLAN,导致原本应该隔离的VLAN被意外桥接。排查时,在交换机上执行display port vlan,检查各接口的PVID和allowed VLAN。
6.3 外网ping不通,但内网全通
HCIA实验里外网通不通和NAT、路由、ACL三层都有关系。建议按以下思路排查:
- 先在AR1上ping 100.1.1.2,确认出口链路可达;
- 再在AR1上ping PC网段的网关地址,确认内网路由回程没问题;
- 检查ACL 2000是否包含所有需要上外网的网段;
- 检查NAT是否应用在出接口上,方向是否正确;
- 最后查看路由表,确认默认路由存在。
如果以上全对,可能是模拟器本身的ISP设备没有配置回程路由。实验用的ISP路由器需要能把100.1.1.1回来的包正确送回AR1,否则内网ping公网地址也会无响应。
6.4 配置全部正确但PC互通时好时坏
常见原因是环路。尤其是练习时手多配了几条链路,STP没来得及收敛。HCIA实验规模很小,我建议:用不到的接口一律shutdown,既能避免环路,也让实验环境更干净。
另外,eNSP本身有时会因为设备运行时间过长导致CPU占用过高,互通变得时好时坏。此时重启相关设备或重置拓扑即可。
7. 题库和实验怎么配合着用
搜索热词里“HCIA题库”热度很高,也确实很多人在用。我想单独说说题库和实验的关系。
7.1 题库的真正价值
HCIA笔试以选择题为主,题库确实是最直接的复习材料。它的价值主要体现在:
- 覆盖考点范围,帮你快速知道整个考试会涉及哪些知识点;
- 通过刷题发现自己的知识盲区,比如某个协议细节你从没听说过;
- 了解华为官方用语习惯,避免考试时因为表述差异而犹豫。
但题库的局限也非常明显:它只能考“你知不知道”,考不了“你会不会用”。VLAN的作用可以背下来,但给你两台交换机和三台PC,你能不能在不看答案的情况下配通?这是题库无法检验的能力。
7.2 刷题建议与实验结合顺序
我建议的节奏是:
- 第一遍刷题:按章节刷,标记理解不了的知识点,不追求正确率,目标是建立完整的知识地图;
- 第一遍实验:把HCIA各模块实验做一遍,包括VLAN、静态路由、OSPF、DHCP、ACL、NAT,尽量亲手敲命令;
- 第二遍刷题:重点做错题,并尝试解释每个选项为什么对、为什么错;
- 第二遍实验:做综合实验,把多个模块融合在一起,训练全局排错能力。
如果时间紧张,最低限度也要把综合实验完整做三遍:第一遍看教程敲,第二遍关掉教程自己敲,第三遍故意制造错误再排错。能做到第三遍,综合实验对你来说就基本没有难度了。
7.3 错题整理的思路
不建议只收藏错题截图,更有效的方法是把每道错题转化成实验场景。比如你错了一道“关于Trunk口PVID”的题目,那就去实验里把一个Trunk口的PVID改掉,观察流量变化。这种转化能让你真正记住知识点,而不是靠短期记忆应付过去。
另外,刷题过程中如果发现某个知识点在综合实验里反复出现,比如ACL匹配顺序、NAT地址池配置,就说明它是重点中的重点,值得额外花时间多做几遍。
8. 综合实验的扩展方向
HCIA综合实验做完之后,不要急着收工,有几个方向可以继续挖一下。
8.1 给你的实验加一点“复杂度”
基础综合实验完成后,可以自己加需求:
- 把静态路由改成OSPF,体会动态路由的配置差异;
- 增加VLAN 40,并规划新的网段,练习地址规划和路由同步;
- 增加一台接入交换机,练习多台设备场景下的Trunk与VLAN放行;
- 在AR1上增加一条telnet或SSH远程管理配置,模拟真实运维场景。
每加一个需求,你对设备之间依赖关系的理解就会更进一步。很多时候“这个命令是什么意思”这一类问题,就是在扩展实验中自己悟出来的。
8.2 养成配置备份和注释的习惯
综合实验做完后,我强烈建议把每台设备的配置导出来,保存成文本文件,并加上注释。
<AR1>display current-configuration然后用save命令保存配置。这样你可以随时回来看自己当时怎么搭的,也方便几天后重新练习时快速恢复拓扑。真实工程里,配置备份更是不可缺少的一环。
我自己带人的时候,一直强调一句话:实验做得完不等于理解了,理解的标准是把整套配置关掉,重新从头搭一遍,能一次通过才是真的学会了。HCIA综合实验是一个性价比极高的训练场,它用最小的设备规模,模拟了企业网络中最常见的需求组合。把这套实验吃透,后续学HCIP、接触真实项目,你的底子都会比只刷题的人扎实太多。
最后说一个小习惯:每次做完实验,不要急着关掉eNSP,花五分钟写一下这轮实验里“你卡在哪一步、为什么卡、怎么解决的”。这个记录比任何题库笔记都值钱。等你积累了十几个这样的记录,再看综合实验,基本就是打开设备、心中有数、一路敲到底的状态了。