☰
HCIA综合实验实战:VLAN、路由、DHCP、ACL与NAT配置详解
2026/10/1 17:29:19 网站建设 项目流程

HCIA综合实验这块,很多备考的人容易走两个极端:要么死磕题库,刷了几百道题一上真机直接卡壳;要么埋头做实验,做到后面自己也不知道在干什么,原理不通、排错靠猜。

我自己带过不少网络新人,也参加过不少实操考核,真心觉得HCIA阶段最值钱的不是那张证书本身,而是你能不能独立完成一个综合实验。因为综合实验考察的从来不是单个知识点,而是把交换、路由、NAT、ACL、DHCP这些东西串起来的能力。这篇文章就从一个完整的HCIA综合实验入手,说说实验怎么设计、配置顺序怎么安排、故障怎么定位,以及题库和实验怎么配合着练。

1.1 综合实验到底考什么能力

HCIA综合实验和单点实验最大的区别在于:单点实验考的是“你会不会配”,综合实验考的是“你会不会干活”。

以常见的HCIA综合实验题为例,通常包含如下需求:

  • 两台或多台交换机划分VLAN,实现不同部门二层隔离;
  • VLAN间通过三层设备互通,常见做法是单臂路由或三层交换机SVI;
  • 出口设备配置静态路由或OSFP动态路由,连接ISP模拟区域;
  • 配置DHCP服务,让终端自动获取地址;
  • 配置ACL控制访问权限,限制特定网段的互访;
  • 配置NAT,让内网访问外网。

这些需求单独拆开,每一个都对应HCIA题库里的一道选择题或者配置题。但一旦组合在一起,问题就来了:配置顺序错了会互相影响,排错思路不清晰会陷在里面半天出不来。

所以综合实验练的不只是命令行熟练度,而是一个完整工程的规划能力、实施能力和排错能力。

2. 实验拓扑与IP地址规划

以下是我带学员常使用的标准实验拓扑,也适用于低版本ENSP(如eNSP 1.2/1.3,V100R003C00):

  • 接入层:两台二层交换机(SW1、SW2);
  • 汇聚层:一台三层交换机(SW3),创建VLANIF网关;
  • 出口设备:一台路由器(AR1),连接ISP区域,使用NAT;
  • 终端:PC1、PC2各代表一个部门或用户终端;
  • 区域规划:
    • VLAN 10:研发部,网段192.168.10.0/24,网关192.168.10.254;
    • VLAN 20:市场部,网段192.168.20.0/24,网关192.168.20.254;
    • VLAN 30:服务器区,网段192.168.30.0/24,网关192.168.30.254;
    • ISP侧:互联地址用公网地址段模拟,例如100.1.1.0/30,AR1接ISP口为100.1.1.1,ISP侧路由器或环回口为100.1.1.2。

IP规划看起来简单,但恰恰是这一步决定了后面配置能否顺畅。很多人上来就配命令,结果网关写错、接口地址冲突,后面排查半天才发现是规划阶段的问题。

实际练习时,建议规划如下表:

对象接口/地址所属VLAN说明
SW1 G0/0/1Access,属于VLAN 10VLAN 10接PC1
SW1 G0/0/24Trunk,放行10/20/30-上联SW3
SW2 G0/0/1Access,属于VLAN 20VLAN 20接PC2
SW2 G0/0/24Trunk,放行10/20/30-上联SW3
SW3 VLANIF10192.168.10.254/24VLAN 10研发网关
SW3 VLANIF20192.168.20.254/24VLAN 20市场网关
SW3 VLANIF30192.168.30.254/24VLAN 30服务器网关
AR1 G0/0/0192.168.30.254/30(不同实验版有差异)需按题目规划内网侧
AR1 G0/0/1100.1.1.1/30-外网侧

表中只是参考规划,你拿到一套实验题时,应以题目给出的地址段为准。

2.1 交换机VLAN与Trunk配置细节

综合实验里,交换侧配置是最容易“看似简单实则出错”的部分。常见错误有两类:漏配Trunk的allowed-vlan,或者PVID理解错误导致VLAN标记异常。

三层交换机上配置示例:

[SW3]vlan batch 10 20 30 [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]port link-type trunk [SW3-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20 30

接PC的接口必须用Access,因为PC不识别802.1Q标签。而交换机之间的互联接口需要Trunk,否则多VLAN无法跨设备传输。

Trunk口建议明确指定allow-pass vlan,而不是默认放行所有VLAN。原因很简单:默认的allowed vlan包含1到4094,若某些接口误加入VLAN,广播就会跟着Trunk扩散到整个网络,既不安全又难排查。

2.2 VLAN间路由的两种实现方式

HCIA阶段VLAN间路由有两种实现场景:

  • 单臂路由:路由器子接口封装dot1q,终结VLAN标签;
  • 三层交换机SVI:在交换机上创建VLANIF接口,直接作为各VLAN的网关。

综合实验里,三层交换机是汇聚设备,通常直接创建VLANIF,不需要单臂路由。但如果你的实验拓扑中没有三层交换机,只能拿路由器加交换机来做,就要用单臂路由。

单臂路由的核心配置很简单:

[AR1]interface g0/0/0.10 [AR1-GigabitEthernet0/0/0.10]dot1q termination vid 10 [AR1-GigabitEthernet0/0/0.10]ip address 192.168.10.254 24 [AR1-GigabitEthernet0/0/0.10]arp broadcast enable

尤其注意最后一行。华为路由器子接口默认不处理广播报文,不开启arp broadcast enable,终端就学不到网关的ARP表项,表现为“ping不通网关”。很多人第一次配单臂路由卡住,都是栽在这个细节上。

而在三层交换机上,直接配置:

[SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0

注意:三层交换机上必须先有VLAN,且接口属于该VLAN,VLANIF接口才会生效。如果一个VLAN下没有任何物理接口处于Up状态,VLANIF接口也会保持Down,这属于正常现象,不是配置错误。

3. 路由协议选择与配置

综合实验里的路由配置,通常有两种流派:静态路由党和OSPF党。HCIA题库两种都会考,但实验建议你两条腿走路:先理解静态,再掌握OSPF。

3.1 静态路由怎么配最稳

出口路由器AR1上一般需要两条路由:

  • 去往内网各网段的路由,指向三层交换机;
  • 默认路由指向上游ISP,用于访问外网。
[AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2

如果要精简路由条目,可以把三个内网段汇总,前提是这三个网段在你规划时连续、可聚合。比如规划成192.168.0.0/22或类似段。但如果题目明确给出了三个独立网段,就不必刻意汇总,HCIA考试也不会因为路由条目多而扣分。

三层交换机上也需要有默认路由,把所有去往非本地网段的流量指向AR1:

[SW3]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1

这条默认路由非常关键。如果没有它,PC访问外网的流量到了SW3,查路由表没有匹配项,会被直接丢弃,即使AR1侧一切正常也无济于事。

3.2 OSPF配置与排错要点

HCIA要求掌握的OSPF配置其实不复杂,核心是三步:

[SW3]ospf 1 router-id 3.3.3.3 [SW3-ospf-1]area 0 [SW3-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.20.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255

路由器AR1上:

[AR1]ospf 1 router-id 1.1.1.1 [AR1-ospf-1]area 0 [AR1-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255 [AR1-ospf-1-area-0.0.0.0]network 100.1.1.0 0.0.0.252

排查OSPF问题,我建议按顺序查:

  1. 邻居状态:display ospf peer,确认Full状态;
  2. 接口状态:display ospf interface,确认网络类型、Cost值;
  3. 路由表:display ip routing-table,确认是否出现OSPF路由。

常见问题是Router ID冲突,或者network宣告范围包含了不必要接口导致邻居异常。在综合实验环境里,RID冲突很难发现,因为配置能敲进去,但邻居始终起不来。所以实验一开始就应该规划好RID:每个设备用不同数值,比如SW3用3.3.3.3、AR1用1.1.1.1。

如果只是做HCIA实验,OSPF的hello timer、dead timer、dr选举这些,不建议深挖,理解邻居建立过程和路由通告方式足够应付考试和基础工程了。

4. DHCP、ACL、NAT的配置与验证

这三块是综合实验里的“应用层”部分,也是和实际工作贴合最紧密的。

4.1 DHCP服务器放在哪

HCIA实验里最常见的做法是在三层交换机SW3上配置DHCP服务器,为VLAN 10和VLAN 20分配地址。这样终端跨网段也能获取IP,不需要每台交换机都配置DHCP。

配置分两步。第一步开启DHCP服务:

[SW3]dhcp enable

第二步创建地址池并指定网关、DNS:

[SW3]ip pool vlan10 [SW3-ip-pool-vlan10]network 192.168.10.0 mask 255.255.255.0 [SW3-ip-pool-vlan10]gateway-list 192.168.10.254 [SW3-ip-pool-vlan10]dns-list 114.114.114.114 [SW3-ip-pool-vlan10]interface Vlanif10 [SW3-Vlanif10]dhcp select global

注意在VLANIF接口上一定要执行dhcp select global。如果不加这行,接口不会分配地址,PC一直获取不到IP。这是综合实验里非常高频的失分点。

如果实验平台无法访问外网DNS,dns-list可以直接填网关或公网知名DNS,只要能验证配置生效即可。HCIA实验强调的是流程正确,而不是DNS真的能解析。

4.2 ACL限制访问的典型配置

HCIA综合实验里ACL常用来实现两个效果:

  • 限制某部门不能访问服务器区的特定服务;
  • 限制内网某些网段不能访问外网。

配置一个禁止VLAN 20访问服务器区的ACL:

[SW3]acl 3000 [SW3-acl-adv-3000]rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW3-acl-adv-3000]rule 10 permit ip

然后在VLANIF20或服务器侧接口上调用:

[SW3]interface Vlanif20 [SW3-Vlanif20]traffic-filter inbound acl 3000

几个常犯的错误值得特别提醒:

  • ACL规则顺序很重要,华为ACL默认按规则号从小到大匹配,rule 5在前,rule 10在后,所以deny要写在前面,最后放行其余流量;
  • 如果是在接口上应用,一定要想清楚inbound和outbound的方向。上述场景是限制VLAN 20发往服务器区的流量,因此在VLANIF20的inbound方向应用;
  • ACL如果忘记写permit ip,会导致所有流量都被禁止,因为ACL末尾隐含deny all。

4.3 NAT配置与验证

综合实验的NAT出口在AR1上,一般配置Easy IP,即直接用出接口的公网地址做转换:

[AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000

Easy IP适合小型网络或实验场景,因为不需要单独规划地址池。但如果题目要求使用固定的公网地址做NAT,就需要用address-group的方式:

[AR1]nat address-group 1 100.1.1.10 100.1.1.10 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 address-group 1

验证NAT是否生效,建议使用:

display nat session all

这条命令能看到内网主机访问外网时的转换记录,比“能通就行”更可靠。如果你的PC能访问外网,但查看NAT会话无记录,多半是流量没走AR1,路由指错了。

5. 综合实验完整配置参考

按照上述规划,全套核心配置可参照如下顺序配置:

5.1 交换机SW1配置

SW1接入PC1,属于VLAN 10,上联SW3,配置很简单:

[SW1]vlan batch 10 [SW1]interface g0/0/1 [SW1-GigabitEthernet0/0/1]port link-type access [SW1-GigabitEthernet0/0/1]port default vlan 10 [SW1-GigabitEthernet0/0/1]interface g0/0/24 [SW1-GigabitEthernet0/0/24]port link-type trunk [SW1-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30

SW2同理,把VLAN换成20。

5.2 三层交换机SW3配置

[SW3]sysname SW3 [SW3]vlan batch 10 20 30 [SW3]dhcp enable [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]interface g0/0/24 [SW3-GigabitEthernet0/0/24]port link-type trunk [SW3-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30 [SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]dhcp select global [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]dhcp select global [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0 [SW3-Vlanif30]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1

到此SW3已经完成了VLAN、DHCP、默认路由三个核心任务。如果题目里有ACL需求,再追加ACL并应用到对应VLANIF接口即可。

5.3 路由器AR1配置

[AR1]sysname AR1 [AR1]interface g0/0/0 [AR1-GigabitEthernet0/0/0]ip address 192.168.30.1 255.255.255.252 [AR1-GigabitEthernet0/0/0]interface g0/0/1 [AR1-GigabitEthernet0/0/1]ip address 100.1.1.1 255.255.255.252 [AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 [AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.30.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2

这里AR1连接SW3的接口地址是192.168.30.1/30,和SW3的VLANIF30(192.168.30.254/24)不在同一网段,属于“路由互指”的接法。如果你的实验拓扑里SW3和AR1直连接口用的是同一网段,则不需要为192.168.30.0写静态路由,按直连处理即可。不同实验题给出的拓扑会有所差异,关键是理解每条路由为什么存在。

5.4 配置完成后必做的验证操作

做完配置不能直接收工,建议按以下顺序验证:

  • 在PC1上执行ipconfig,确认能否获取到192.168.10.x的地址、网关是否正确;
  • PC1 ping PC2,验证同三层交换机下的VLAN间路由(注意PC间互访需要双方都有网关);
  • PC1 ping 192.168.30.1,验证内网到出口路由器的路径;
  • PC1 ping 100.1.1.2,验证NAT及默认路由后的外网连通性;
  • 在SW3上执行display ip routing-table,确认默认路由和直连路由都存在;
  • 在AR1上执行display nat session all,确认有NAT转换记录。

每验证一步,你的排错范围就缩小一步。最忌讳的是PC1 ping外网不通,就直接在出口路由器上翻配置,其实问题可能出在PC没有获取到正确的网关地址。

6. 常见问题与排错实录

综合实验的排错,本质上是有套路的。下面是我在实际练习中反复遇到、也带学员时反复解决的问题。

6.1 PC获取不到IP地址

现象:PC一直显示169.254.x.x(Windows的APIPA地址),说明DHCP没有生效。

按以下顺序排查:

  1. 在SW3执行display ip pool,查看地址池是否有剩余地址;
  2. 确认Vlanif10接口是否配置了dhcp select global;
  3. 确认全局是否执行了dhcp enable;
  4. 确认PC和SW1之间的链路是Access口且VLAN正确;
  5. 确认SW1到SW3的Trunk放行了对应VLAN。

还有一个隐蔽问题:如果你用的是eNSP模拟器,PC启动后需要等一两分钟才能自动获取地址,不要一开机就急着刷新。若长时间获取不到,可以手工指定IP测试,先排除二层链路问题。

6.2 同VLAN不通、跨VLAN却通

这个现象一般指向端口VLAN配置错误。同VLAN不通,问题通常出现在终端接入口的PVID,或者Trunk口没有放行对应VLAN。

跨VLAN却通的现象比较少见,多见于Trunk口PVID设为某个VLAN且Trunk也放行了该VLAN,导致原本应该隔离的VLAN被意外桥接。排查时,在交换机上执行display port vlan,检查各接口的PVID和allowed VLAN。

6.3 外网ping不通,但内网全通

HCIA实验里外网通不通和NAT、路由、ACL三层都有关系。建议按以下思路排查:

  • 先在AR1上ping 100.1.1.2,确认出口链路可达;
  • 再在AR1上ping PC网段的网关地址,确认内网路由回程没问题;
  • 检查ACL 2000是否包含所有需要上外网的网段;
  • 检查NAT是否应用在出接口上,方向是否正确;
  • 最后查看路由表,确认默认路由存在。

如果以上全对,可能是模拟器本身的ISP设备没有配置回程路由。实验用的ISP路由器需要能把100.1.1.1回来的包正确送回AR1,否则内网ping公网地址也会无响应。

6.4 配置全部正确但PC互通时好时坏

常见原因是环路。尤其是练习时手多配了几条链路,STP没来得及收敛。HCIA实验规模很小,我建议:用不到的接口一律shutdown,既能避免环路,也让实验环境更干净。

另外,eNSP本身有时会因为设备运行时间过长导致CPU占用过高,互通变得时好时坏。此时重启相关设备或重置拓扑即可。

7. 题库和实验怎么配合着用

搜索热词里“HCIA题库”热度很高,也确实很多人在用。我想单独说说题库和实验的关系。

7.1 题库的真正价值

HCIA笔试以选择题为主,题库确实是最直接的复习材料。它的价值主要体现在:

  • 覆盖考点范围,帮你快速知道整个考试会涉及哪些知识点;
  • 通过刷题发现自己的知识盲区,比如某个协议细节你从没听说过;
  • 了解华为官方用语习惯,避免考试时因为表述差异而犹豫。

但题库的局限也非常明显:它只能考“你知不知道”,考不了“你会不会用”。VLAN的作用可以背下来,但给你两台交换机和三台PC,你能不能在不看答案的情况下配通?这是题库无法检验的能力。

7.2 刷题建议与实验结合顺序

我建议的节奏是:

  • 第一遍刷题:按章节刷,标记理解不了的知识点,不追求正确率,目标是建立完整的知识地图;
  • 第一遍实验:把HCIA各模块实验做一遍,包括VLAN、静态路由、OSPF、DHCP、ACL、NAT,尽量亲手敲命令;
  • 第二遍刷题:重点做错题,并尝试解释每个选项为什么对、为什么错;
  • 第二遍实验:做综合实验,把多个模块融合在一起,训练全局排错能力。

如果时间紧张,最低限度也要把综合实验完整做三遍:第一遍看教程敲,第二遍关掉教程自己敲,第三遍故意制造错误再排错。能做到第三遍,综合实验对你来说就基本没有难度了。

7.3 错题整理的思路

不建议只收藏错题截图,更有效的方法是把每道错题转化成实验场景。比如你错了一道“关于Trunk口PVID”的题目,那就去实验里把一个Trunk口的PVID改掉,观察流量变化。这种转化能让你真正记住知识点,而不是靠短期记忆应付过去。

另外,刷题过程中如果发现某个知识点在综合实验里反复出现,比如ACL匹配顺序、NAT地址池配置,就说明它是重点中的重点,值得额外花时间多做几遍。

8. 综合实验的扩展方向

HCIA综合实验做完之后,不要急着收工,有几个方向可以继续挖一下。

8.1 给你的实验加一点“复杂度”

基础综合实验完成后,可以自己加需求:

  • 把静态路由改成OSPF,体会动态路由的配置差异;
  • 增加VLAN 40,并规划新的网段,练习地址规划和路由同步;
  • 增加一台接入交换机,练习多台设备场景下的Trunk与VLAN放行;
  • 在AR1上增加一条telnet或SSH远程管理配置,模拟真实运维场景。

每加一个需求,你对设备之间依赖关系的理解就会更进一步。很多时候“这个命令是什么意思”这一类问题,就是在扩展实验中自己悟出来的。

8.2 养成配置备份和注释的习惯

综合实验做完后,我强烈建议把每台设备的配置导出来,保存成文本文件,并加上注释。

<AR1>display current-configuration

然后用save命令保存配置。这样你可以随时回来看自己当时怎么搭的,也方便几天后重新练习时快速恢复拓扑。真实工程里,配置备份更是不可缺少的一环。

我自己带人的时候,一直强调一句话:实验做得完不等于理解了,理解的标准是把整套配置关掉,重新从头搭一遍,能一次通过才是真的学会了。HCIA综合实验是一个性价比极高的训练场,它用最小的设备规模,模拟了企业网络中最常见的需求组合。把这套实验吃透,后续学HCIP、接触真实项目,你的底子都会比只刷题的人扎实太多。

最后说一个小习惯:每次做完实验,不要急着关掉eNSP,花五分钟写一下这轮实验里“你卡在哪一步、为什么卡、怎么解决的”。这个记录比任何题库笔记都值钱。等你积累了十几个这样的记录,再看综合实验,基本就是打开设备、心中有数、一路敲到底的状态了。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询