—— 园区网与数据中心专业术语 · CCIE / H3CIE 知识点与应用场景 ——

专家认证知识手册

上一本《网络进化之路》讲的是「公司长大了,网络怎么跟着长大」;这一本,是同一片网络的「微观解剖」——用 CCIE(思科)和 H3CIE(新华三)认证的知识体系,把园区网和数据中心里每一个专家级考点拆开,配上一线实战的应用场景。周师傅这次祭出了他压箱底的双证知识。

🏛️ 🌳 🧱 🔁 📡 🧠 🛡️ 🚑 🎓
序 章

专家认证是什么

CCIE vs H3CIE:两张「网络江湖」的顶尖门票
🧑‍💻
小哲

师傅,公司要建新总部园区和数据中心,招标文件里写着「项目负责人需持有 CCIE 或 H3CIE 认证」——这俩到底是啥?我第五本学的那点 VLAN、SD-WAN 不够用吗?

🧙
周师傅

你学的那些是「企业网络的地基常识」;CCIE / H3CIE 是「专家级」的证明——就像考驾照和当 F1 赛车手的区别。CCIE 是思科(Cisco)的顶级认证,全球网络圈的老牌金字招牌;H3CIE 是新华三(H3C)的顶级认证,国内政企市场占有率第一的设备商,招投标里最常见。

它们的知识体系,我按「两大域 + 专家能力」给你画张图——

1
二层基石:STP/RSTP/MSTP生成树家族——防环是交换网络的命根子
2
高可用:聚合/VRRP/堆叠链路聚合、网关冗余、IRF/StackWise
3
路由协议:OSPF/BGP/IS-IS园区与数据中心的路由大脑
4
园区新架构:SDN 与准入DNA/AD-Campus、802.1X、终端随行
5
数据中心 Fabric:EVPN-VXLANCLOS 架构、VTEP/VNI、多租户大二层
6
网络服务:QoS/ACL/组播/LB流量精细管控与体验保障
7
安全加固防欺骗三件套、准入、东西向安全
8
IPv6 与双栈进阶OSPFv3、DHCPv6、过渡技术
9
排障之道分层排障、抓包分析、协议调试
10
认证备考笔试+LAB、备考路线、认证与实战
🧙
周师傅

先立个心法:认证考的是「标准答案」,实战拼的是「故障现场」——但认证体系里的每个知识点,都是从无数真实故障里提炼出来的。所以咱每一站都按「考点 → 原理 → 应用场景」来讲。走,第一站,交换网络的老祖宗:生成树。

域一 · 第 1 站

二层基石:STP / RSTP / MSTP

生成树家族 · 环路战争 · BPDU Guard

交换网络里最经典也最致命的题:**环路**。一根多余的线,能让全网瘫痪——因为广播帧会在环里无限复制。生成树协议,就是交换机的「自动拆弹专家」。

🧑‍💻
小哲

师傅,上周我们给核心交换机加了一根冗余网线,结果全网瞬间卡死!拔掉那根线就好了……一根线而已,至于吗?

🧙
周师傅

这就是 CCIE/H3CIE 笔试和 LAB 必考的「环路」:交换机收到广播帧会从所有口转发,两个口互相转发 → 广播风暴,带宽打满、CPU 打满、全网瘫痪。STP(生成树协议)就是为了治这个病:它让冗余链路「备用但不转发」,主链路断了才启用。

但老 STP 收敛要 30~50 秒(广播风暴已经杀完一轮了),所以演进到 RSTP(快速生成树):1 秒内收敛;再到 MSTP(多生成树):一个 VLAN 组一个实例,多条链路能同时用(负载分担)。

STP 家族三兄弟:考点对比
【STP 802.1D】老大哥
  选根桥(Root Bridge)→ 非根桥选根端口 → 每网段选指定端口
  阻塞冗余端口,形成无环树
  收敛 30~50 秒 → 太慢,几乎退役(但原理必考!)

【RSTP 802.1w】快二哥
  端口角色:根/指定/备用/备份 + 边缘端口
  主动协商,1 秒内收敛
  边缘端口(连 PC/服务器):直接转发,不参与收敛

【MSTP 802.1s】智三弟(现代园区标配)
  把多个 VLAN 映射到不同实例(Instance)
  不同实例走不同路径 → 冗余链路全部利用起来
  例:实例1 走 A 链路,实例2 走 B 链路,互为备份又都干活

【防环加固四件套(LAB 必配)】
  BPDU Guard:端口收到 BPDU 直接 error-disable(防私接交换机)
  Root Guard:防止非法设备抢占根桥
  Loop Guard:单向链路故障时防「假阻塞」
  UDLD:物理单向链路检测

【H3C / 思科对照】
  H3C:stp mode rstp / mstp,对应命令 stp enable
  Cisco:spanning-tree mode rapid-pvst / mst
应用场景:写字楼接入层防私接

某公司员工在工位私接了一台小交换机(或路由器开 DHCP),收到上级 BPDU 后扰乱全网生成树 → 全网随机断网。对策:接入端口开启 BPDU Guard + DHCP Snooping,非法设备一插即被「断口隔离」,问题 3 秒自愈。

考点清单

  • STP 选举规则:桥 ID(优先级+MAC)越小越优先;开销、端口 ID 逐级比较——笔试选择题常客。
  • 端口状态机:Blocking → Listening → Learning → Forwarding(STP);RSTP 只有 Discarding/Learning/Forwarding。
  • BPDU:桥协议数据单元——根桥每 2 秒发一次,全网拓扑的「心跳」。
  • MSTP 实例映射:instance 与 VLAN 的映射关系、region 名称一致才互通。
  • 防环加固:BPDU Guard / Root Guard / Loop Guard / UDLD——LAB 排障题最爱埋伏笔。

本站收获:交换网命根子是「防环」。STP 懂原理、RSTP 用速度、MSTP 用负载分担,再加四件套加固——园区网的第一道专家门槛。

域一 · 第 2 站

高可用:链路聚合 / VRRP / 堆叠

LACP · 网关冗余 · IRF/StackWise · M-LAG

冗余链路有了,但「网关」只有一个——交换机挂了,全楼断网。高可用三件套:链路聚合加带宽、VRRP 保网关、堆叠把多台变一台。

🧙
周师傅

园区网高可用三板斧:

  • 链路聚合(LACP):多根物理线捆成一根逻辑线——带宽翻倍、单线断不影响。考点:静态聚合 vs 动态 LACP、负载分担算法(按 MAC/IP 哈希)。
  • VRRP(虚拟路由冗余协议):多台设备共用一个「虚拟网关 IP」,主设备挂了,备用设备秒接管——终端配置不用改。思科对应 HSRP(私有),H3C 和标准设备用 VRRP(公有)。
  • 堆叠(IRF / StackWise):把多台交换机用专用线连成「一台逻辑设备」——统一管理、故障自动接管;H3C 叫 IRF,思科叫 StackWise/FabricPath。
  • M-LAG / vPC:跨设备链路聚合——两台设备看起来像一台,服务器双上联同时干活(数据中心标配)。
高可用设计:核心双机 + 网关冗余
              ┌──────────┐    ┌──────────┐
     上行 ─────┤ 核心A(主) │    │ 核心B(备) │───── 上行
              └────┬─────┘    └────┬─────┘
                   │  VRRP 虚拟网关 │
                   │  192.168.1.1   │
             ┌─────┴──────┬─────────┴─────┐
             │   M-LAG    │    M-LAG      │   ← 跨设备链路聚合
        ┌────┴─────┐ ┌────┴─────┐   ┌────┴─────┐
        │ 接入A    │ │ 接入B    │   │ 接入C    │
        └────┬─────┘ └────┬─────┘   └────┬─────┘
          服务器双上联    工位接入       服务器双上联

【考点关键词】
LACP 模式:active/passive 协商(H3C dynamic/static)
VRRP 状态:Master/Backup,优先级决定谁当主
抢占(Preempt):故障恢复后要不要抢回主角色
负载分担:按源MAC/目的MAC/源IP/目的IP 哈希
IRF 成员:成员编号、IRF 端口、堆叠分裂检测(MAD)
M-LAG:双活网关 + 双活链路,服务器无感知
应用场景:银行网点核心双机热备

银行网点两台核心交换机做 VRRP + M-LAG:凌晨核心 A 主板故障,核心 B 秒级接管虚拟网关,柜面终端、ATM 完全无感知;服务器双上联两根线同时转发,单根断线带宽不降。年度可用性 99.99%。

考点清单

  • LACP:802.3ad,动态协商;聚合口成员最大 8 条(部分设备 16 条)。
  • VRRP:虚拟 IP + 虚拟 MAC(00-00-5E-00-01-XX);VRRPv3 支持 IPv6。
  • IRF / 堆叠:成员选举(优先级→MAC)、MAD 分裂检测(防止两台都当主→脑裂)。
  • M-LAG / vPC:peer-link 心跳链路 + keepalive;双活网关的关键技术。
  • HSRP vs VRRP:思科私有 vs 公有标准——笔试最爱对比题。

本站收获:高可用 = LACP 捆带宽 + VRRP 保网关 + 堆叠/M-LAG 化整为零。考试考配置命令,实战考「挂了能不能无感」。

域一 · 第 3 站

路由协议:OSPF / BGP / IS-IS

区域设计 · LSA · EBGP/IBGP · 选路与控制

二层管「局域网内」,三层管「网段之间」。专家级的园区网和数据中心,路由协议是大脑——OSPF 管内部、BGP 管外部与数据中心、IS-IS 是运营商的祖传手艺。

🧙
周师傅

三大路由协议的分工,先记清楚:

  • OSPF(开放最短路径优先):园区内部网的标准答案。考点:区域(Area 0 骨干必连续)、LSA 类型(1/2/3/4/5/7)、DR/BDR 选举、开销计算、邻居状态机。
  • BGP(边界网关协议):互联网的「宪法」——运营商之间、企业上联 ISP 都用它;EBGP(跨自治域)/IBGP(域内)。数据中心 Fabric 的控制面(EVPN)也建立在 BGP 之上。
  • IS-IS:运营商和部分数据中心的老牌选择——L1/L2 分级、CLNS 寻址,和 OSPF 殊途同归。H3C 设备与运营商网络里非常常见。
考点速记:OSPF 与 BGP 的关键机制
【OSPF 考点】
  区域设计:Area 0 必须连续;stub/totally stub/NSSA 区域(过滤 LSA)
  LSA 类型:1=路由器 2=网络 3=汇总 4=ASBR 5=外部 7=NSSA外部
  DR/BDR:广播网段选举指定路由器,减少邻居关系数量
  邻居状态机:Down→Init→2-Way→Exstart→Exchange→Loading→Full
  认证:区域认证 / 接口认证(防路由欺骗)

【BGP 考点】
  EBGP:跨 AS,TTL=1;IBGP:域内,必须全互联或上反射器(RR)
  选路十原则:Weight→LocalPref→AS Path 短→MED→…
  路由聚合:CIDR 汇总 + 抑制明细
  路由反射器 / 联邦:IBGP 规模化的两种解法
  安全:BGP 认证(MD5/TCP-AO)、前缀过滤(防劫持)

【IS-IS 考点】
  L1(区域内)/L2(骨干)两级路由
  网络实体名(NET)地址、DIS 选举(类似 DR)
  在运营商/大园区里常与 BGP 配合

【一句话选型】
  园区内部 → OSPF(或大园区 IS-IS)
  数据中心 Fabric → BGP-EVPN
  互联网出口 → BGP + 前缀过滤
应用场景:双出口运营商 + 路由策略

公司两条互联网出口(电信/联通)分别跑 EBGP。用 LocalPref 让视频流量走电信、普通流量走联通;再用 AS Path 过滤防止「运营商把我们的路由乱宣告」。某天联通出口抖动,BGP 自动切换到电信——用户无感知。

考点清单

  • OSPF:区域规划、LSA 洪泛范围、DR/BDR、虚链路(Virtual Link)、认证。
  • BGP:EBGP/IBGP、选路原则、反射器、聚合、安全加固——笔试和 LAB 的重头戏。
  • IS-IS:L1/L2、NET 地址、与 OSPF 的对比题。
  • 路由控制:策略路由 PBR、路由策略 Route-policy/Filter-policy、前缀列表——「按需引流」的手段。
  • 故障收敛:OSPF 快速收敛、BFD(双向转发检测)——秒级故障感知的加速器。

本站收获:路由 = 园区用 OSPF、出口用 BGP、数据中心用 BGP-EVPN、运营商爱 IS-IS。考点是机制原理,场景是「断了要秒切、流量要可控」。

域一 · 第 4 站

园区新架构:SDN 与准入

DNA/AD-Campus · 802.1X · 终端随行 · 无线深度

上千人的园区,几百台设备,网络管理员只有一个人——传统「一台台配」根本活不下去。软件定义园区(SDN)+ 自动化准入,是专家认证的新考点,也是真实世界的刚需。

🧙
周师傅

两大厂都推出了「软件定义园区」方案:思科的 DNA Center / SDA(Software-Defined Access),H3C 的 AD-Campus / SE(软件定义园区)。核心思想一致:控制器集中管理 + 自动化下发 + 业务随行

重点考两块:① 准入控制——谁是合法终端,谁来都得验明正身;② 自动化与意图——说需求,网络自己配。

园区准入与自动化考点
【准入控制三件套(认证必考)】
  802.1X:终端插网线 → 弹出认证 → 账号验证 → 按角色授权
  MAB(MAC 认证旁路):打印机/IP电话等无认证客户端,按 MAC 放行
  Portal 认证:访客 Wi-Fi 打开网页输手机号/验证码

【终端随行(业务随行)】
  用户账号绑定「安全组」→ 无论在哪个交换机接入,
  网络自动下发相同的权限和 QoS → 「人走权限走」

【VXLAN 园区】
  用 VXLAN 把园区做成大二层 + 微隔离
  H3C AD-Campus / 思科 SDA 都是这套路
  → 终端搬位置 IP 不变、策略跟着身份走

【无线深度考点】
  AC 旁挂/直连部署、CAPWAP 隧道
  漫游类型:二层/三层漫游、快速漫游(802.11r/k/v)
  无线 RRM:射频资源自动管理(功率/信道自动调)
  终端密度与信道规划——会议室的「呼吸权」

【自动化考点】
  Netconf/Yang、gNMI:设备可编程接口
  控制器 RESTful API:网络能力开放给业务系统
应用场景:千人员工 + 访客混合办公园区

员工插网线走 802.1X 域账号认证,自动进「员工组」:可访问内网、QoS 高优先级;访客连 Wi-Fi 走 Portal 短信认证,只能上外网、与内网完全隔离;领导出差回来自动接入任意交换机,权限跟随账号「随行」——管理员在控制器上一条策略管全园区。

考点清单

  • 准入:802.1X 流程(EAP 框架)、MAB、Portal、RADIUS 服务器对接。
  • 软件定义园区:DNA Center / AD-Campus 架构、控制器角色、自动化模板。
  • VXLAN 园区:与数据中心 VXLAN 同源,多了「终端随行」业务语义。
  • 无线:CAPWAP、漫游类型、RRM——CCIE 无线方向与 H3CIE 均覆盖。
  • 可编程:NETCONF/YANG、gNMI、REST API——新认证的重中之重。

本站收获:现代园区 = 控制器(SDN 大脑)+ 准入(谁都能来但要验明正身)+ 随行(权限跟着人走)+ 可编程。专家认证已从「会敲命令」转向「会设计意图」。

域二 · 第 5 站

数据中心 Fabric:EVPN-VXLAN 深潜

CLOS · VTEP/VNI · BGP-EVPN · 多租户

数据中心是专家认证的「终局战场」。上一本讲了 Spine-Leaf 的骨架,这一站补上灵魂——VXLAN 怎么封装、EVPN 怎么控制、多租户怎么隔离。

🧙
周师傅

先建概念框架——

  • VXLAN:把二层帧「打包」进 UDP(端口 4789)在三层网络里传——大二层。封装点叫 VTEP(虚拟隧道端点),隔离单位叫 VNI(类似 VLAN ID,24 位,1600 万个)。
  • EVPN:VXLAN 只管「封装」,不管「怎么学 MAC/路由」——EVPN 用 MP-BGP 把这些信息在 VTEP 之间传播(Type-2 学 MAC/IP、Type-5 传外部前缀)。
  • 多租户:不同租户不同 VNI,二层三层全隔离——云平台(OpenStack/K8s)的网络底座。
EVPN-VXLAN 数据中心考点
【拓扑】
  Underlay:Spine-Leaf 全互联 + OSPF/IS-IS 跑底层
  Overlay :VXLAN 隧道,BGP-EVPN 当控制面

  Leaf1(VTEP) ──┐        ┌── Leaf2(VTEP)
    租户A VM     ├─ Spine ┤     租户B VM
    VNI 10001   ──┘        └──   VNI 20001

【关键机制考点】
  VTEP 发现:通过 BGP EVPN 邻居自动学习对端 VTEP
  MAC 学习:数据面不广播学了,控制面用 BGP 通告(Type-2)
  主机路由:Type-2 带 IP,支持 ARP 抑制(不用广播找邻居)
  外部路由:Type-5 前缀通告,让 VXLAN 网段和外部互通
  BUM 流量:广播/组播/未知单播 → 头端复制(不用组播也能跑)

【双活与冗余】
  vPC / M-LAG:Leaf 双上联,服务器双归
  Anycast VTEP:两台 Leaf 一个 IP,故障切换无感知

【与云平台对接】
  OpenStack ML2/OVN、K8s CNI(Calico/Cilium)
  Fabric 控制器:思科 ACI、H3C AD-DC —— 图形化编排
应用场景:政务云多租户数据中心

政务云机房 3 个委办局(租户)共用一套 Spine-Leaf:每个租户独立 VNI 段,二层三层全隔离;虚拟机在任意 Leaf 之间热迁移,IP 不变(大二层 + 控制面自动学 MAC);对外发布走 Type-5 前缀路由。隔离、弹性、迁移三大需求一次满足。

考点清单

  • VXLAN 报文结构:外 UDP 4789 → VXLAN 头(VNI)→ 内二层帧——会抓包看得懂。
  • EVPN 路由类型:Type-1 以太网段、Type-2 MAC/IP、Type-3 包含性组播、Type-5 前缀——笔试送分题。
  • BGP 配置:address-family l2vpn evpn、RD/RT(路由区分/路由目标)——LAB 必敲。
  • 双活:vPC/M-LAG、Anycast VTEP、多活网关。
  • 控制面 vs 数据面:理解「控制面学习、数据面转发」的现代数据中心范式。

本站收获:数据中心专家 = VXLAN 管封装 + EVPN 管学习 + BGP 管传播 + M-LAG 管双活。会配 Spine-Leaf 只是入门,懂 EVPN 控制面才是专家。

域二 · 第 6 站

网络服务:QoS / ACL / 组播 / 负载均衡

分类标记 · 队列调度 · PIM · LB 部署

带宽够不够是一回事,「关键流量优不优先」是另一回事。QoS、ACL、组播、负载均衡——这些「服务能力」才是专家和普通网工的分水岭。

🧙
周师傅

四门「服务课」,先记职责:

  • QoS:带宽不够时的「交通警察」——给视频会议开绿灯,给下载排队。考点:分类(DSCP/CoS)、标记、队列调度(LLQ 优先级队列)、拥塞避免(WRED 随机丢包)、限速(CAR/令牌桶)。
  • ACL:访问控制列表——「谁允许、谁拒绝」。考点:标准/扩展 ACL、通配符掩码、应用到接口方向、隐含拒绝。
  • 组播:一传多的效率之王(直播、IPTV、股市行情)。考点:IGMP(主机加入组)、PIM-SM(稀疏模式 + RP 汇聚点)、组播源注册。
  • 负载均衡(LB):数据中心南北向流量分发——四层(IP+端口)与七层(HTTP 内容)调度、健康检查、会话保持。F5/云 LB 是标配。
QoS 考点:从标记到调度的完整链路
【分类与标记】
  信任边界:入口交换机给流量打 DSCP 标记
  语音 EF(46) / 视频会议 AF41 / 普通数据 BE(0)
  → 全链路按标记调度

【队列调度(出接口排队)】
  LLQ(低延迟队列):语音视频先走,其他靠后
  CBWFQ:按类分带宽(保证+公平)
  WRED:队列满了「随机丢包」——宁丢下载,别丢语音

【限速与整形】
  令牌桶算法:CAR 限速(超过就丢/标记)
  流量整形(GTS):超过就排队慢慢发

【ACL 考点三件套】
  通配符掩码:0.0.0.255 = 匹配前三段
  顺序敏感:从上往下匹配,第一条命中就完事
  隐含拒绝:最后一条看不见的 deny all

【组播考点】
  IGMP v1/v2/v3(v3 支持指定源)
  PIM-SM:共享树 → 最短路径树切换
  RP(汇聚点):BSR/静态/自动 RP 选举

【LB 考点】
  四层 LB vs 七层 LB(Nginx/LVS/F5)
  健康检查:探测后端,挂了自动摘除
  会话保持:同一用户始终打到同一台后端
应用场景:视频会议「永远不卡」

总部 + 分公司的视频会议流量打上 EF 标记,全链路 QoS 保证 10M 最低带宽 + LLQ 优先转发;文件下载走 BE 队列,网络拥塞时 WRED 先丢下载包。会议 1080p 全程流畅,下载慢一点没人抱怨。

考点清单

  • QoS:DSCP/CoS 映射、LLQ/CBWFQ/WRED、令牌桶——LAB 里最常见的「配置大题」。
  • ACL:标准/扩展、通配符、接口应用方向、隐含拒绝——安全配置的地基。
  • 组播:IGMP、PIM-SM、RP——数据中心组播和 IPTV 场景必考。
  • LB:四/七层、健康检查、会话保持——数据中心出口架构标配。

本站收获:网络服务 = QoS 管体验、ACL 管边界、组播管效率、LB 管容量。专家配置的不只是「通」,而是「通得顺、分得清、扛得住」。

域二 · 第 7 站

安全加固:园区与数据中心

防欺骗三件套 · 端口安全 · 东西向安全

认证考试里的安全题,不是让你当黑客,而是考「在交换机上怎么把常见攻击按死」——尤其是二层攻击,因为二层是「不设防」的重灾区。

🧙
周师傅

园区网安全,最经典的就是二层防欺骗三件套——这三样在 CCIE 和 H3CIE 的 LAB 里几乎必配:

  • DHCP Snooping:交换机监听 DHCP 报文,只信「信任口」来的 DHCP 应答——防止有人私搭 DHCP 服务器乱发地址(还记得第 1 站那个私接交换机的例子吗)。
  • DAI(动态 ARP 检测):ARP 报文先对照 DHCP Snooping 的表——IP 和 MAC 对不上就直接丢——防 ARP 欺骗(中间人攻击的入口)。
  • IPSG(IP 源地址防护):数据包的源 IP 必须在绑定表里——防伪造 IP 攻击。

再加上端口安全(一个口最多学几个 MAC)、ACL 过滤风暴抑制(广播/组播限速)——园区接入层的「金钟罩」就齐了。

数据中心东西向安全 + 园区加固考点
【园区安全加固清单】
  DHCP Snooping + DAI + IPSG(三件套,LAB 必配)
  端口安全:sticky MAC / 最大 MAC 数限制
  风暴抑制:广播/组播/未知单播限速
  ACL:VLAN 间互访控制(部门隔离)
  802.1X:终端准入(第 4 站讲过,这里串起来)

【数据中心安全考点】
  东西向流量(服务器之间)的安全:
  传统:服务器间裸奔,攻破一台横向全通
  现代:
    · 微隔离:按应用/租户出安全策略(软件定义)
    · VXLAN 本身隔离:不同 VNI 天然不互通
    · 分布式防火墙:在每台 Leaf/每台服务器上执行策略
    · 安全设备引流:流量重定向到防火墙集群做深度检测

【网络层攻击防御】
  防 DDoS:出口清洗 + 限速 + 黑洞路由
  BGP 安全:TCP-AO 认证 + 前缀过滤(防路由劫持)
  管理面安全:SSH 代替 Telnet、管理 VLAN 隔离、ACL 限制管理源
应用场景:办公网「私搭 DHCP 服务器」事件

某员工私自开了路由器的 DHCP,全楼层电脑拿到「假网关」→ 全网无法上网。排查半小时后定位到交换机,开启 DHCP Snooping 把「非信任口」的 DHCP 应答全部丢弃;同时开 DAI 防 ARP 欺骗——这类事件从此绝迹。

考点清单

  • DHCP Snooping:信任口/非信任口、绑定表、Option 82。
  • DAI:基于 Snooping 表校验 ARP、速率限制。
  • IPSG:IP/MAC/端口/VLAN 四元绑定。
  • 端口安全 / 风暴抑制:接入层的基本功。
  • 东西向安全:微隔离、VXLAN 隔离、分布式防火墙——数据中心安全新范式。
  • 管理面安全:SSH、管理 VLAN、ACL——认证 LAB 的「隐性考点」。

本站收获:安全 = 二层三件套按死欺骗攻击 + 端口安全防私接 + 数据中心东西向微隔离。会配安全策略,才是「能交付的专家」。

域二 · 第 8 站

IPv6 与双栈进阶

OSPFv3 · DHCPv6 · 过渡技术 · 地址规划

上一本讲了 IPv6 的「世界观」,这一站补上认证级别的「操作面」:路由协议怎么跑 IPv6、地址怎么分、过渡怎么切。

🧙
周师傅

IPv6 是认证考试里「必考但很多人栽」的部分,因为命令体系和 IPv4 不完全一样:

  • OSPFv3:IPv6 版的 OSPF——机制类似,但认证、实例(process/instance)配置不同。
  • BGP4+:BGP 对 IPv6 的扩展——MP-BGP 的多协议能力,数据中心 EVPN 也是同一套机制。
  • 地址获取:SLAAC(无状态自动配置)vs DHCPv6(有状态)——两种模式的取舍是考点。
  • 过渡技术:双栈(首选)、NAT64/DNS64(IPv6 访问 IPv4)、隧道技术(6to4 等,多已过时,了解即可)。
IPv6 考点速记
【地址规划(考点:会算)】
  2001:db8::/32  →  /48(站点)→ /64(子网)→ 接口 ID
  全球单播 / 链路本地(FE80::/10)/ 组播(FF00::/8)

【SLAAC vs DHCPv6】
  SLAAC:路由器通告(RA)→ 终端自己算地址(无状态)
  DHCPv6:有状态分配,可下发 DNS/域名
  组合:SLAAC 拿地址 + DHCPv6 拿 DNS(常见姿势)

【路由协议对照】
  OSPFv3:area/instance 概念、链路本地地址做源地址
  BGP4+:address-family ipv6、与 IPv4 地址族平行配置
  IS-IS:原生支持 IPv6(CLNS 之上多协议)

【过渡技术】
  双栈:IPv4+IPv6 并行——首选,最简单
  NAT64 + DNS64:纯 IPv6 网访问纯 IPv4 网站
  隧道(6to4/ISATAP):历史方案,新网络别用

【部署节奏】
  出口/核心先双栈 → 接入逐段开启 → 纯 IPv6 园区试点
  政企新项目:招投标普遍要求支持 IPv6
应用场景:教育网/政企双栈改造

高校接到 IPv6 部署任务:核心与出口先双栈(OSPFv3 跑通 IPv6 路由),接入交换机逐栋开启 IPv6;学生终端 SLAAC 自动拿地址,DNS 由 DHCPv6 下发;老系统走 IPv4 不受影响——一年内全校 IPv6 覆盖率 95%,顺利通过验收。

考点清单

  • OSPFv3 / BGP4+:IPv6 路由协议的配置差异——LAB 常考。
  • SLAAC / DHCPv6:地址获取模式的选择与对比。
  • 地址计算:前缀长度、接口 ID、特殊地址类型。
  • 双栈过渡:首选方案;NAT64 用于老系统兜底。
  • NDP 安全:邻居发现协议安全(RA Guard 防伪造路由器通告)——进阶加分项。

本站收获:IPv6 进阶 = OSPFv3/BGP4+ 会配 + SLAAC/DHCPv6 会选 + 双栈会切。认证考命令,实战考「新网络默认 IPv6、老系统平滑过渡」。

域三 · 第 9 站

排障之道:Troubleshooting

分层排障 · 抓包分析 · 协议调试

CCIE 和 H3CIE 的 LAB 考试,一半考配置,一半考「故意给你配错的网络」——排障能力才是专家认证的灵魂。真实世界里,90% 的专家工资付给的是「救火能力」。

🧙
周师傅

排障第一铁律:分层排查——从下往上,一层一层过,别跳层。物理层通了再看链路层,链路层通了再看网络层,以此类推。一上来就查应用层,是新手最常见的错误。

第二铁律:先复现,再动手——改配置之前,先确定「当前状态是什么」,不然越改越乱。

专家排障流程与武器库
【分层排障七步法】
  ① 物理层:网线/光模块/端口状态(shutdown?err-disabled?)
     命令:display interface / show interface
  ② 链路层:VLAN 对不对、Trunk 放行没、聚合是否 up
     命令:display vlan / display link-aggregation summary
  ③ 网络层:IP/掩码/网关、路由表有没有、OSPF 邻居 Full 没
     命令:display ip routing-table / display ospf peer
  ④ 传输层:端口通不通(telnet/nc)、ACL 挡没挡
  ⑤ 应用层:服务起来没、DNS 解析对不对
  ⑥ 对照基线:昨天好好的,今天改了什么?
  ⑦ 验证收尾:改完必须验证,不留「盲改」

【高级武器】
  抓包分析:Wireshark/tcpdump——真相都在报文里
    · 看 SYN/ACK 有没有回(三次握手断在哪)
    · 看 ARP 请求谁在应答(防欺骗排查)
  协议调试:debug ospf packet / debug bgp updates(生产慎用!)
  流统/计数:接口流量统计、ACL 命中计数——定位「丢在哪一层」

【经典排障场景】
  · 全网间歇性丢包 → 查环路、查光模块功率、查 QoS 丢包计数
  · OSPF 邻居起不来 → 区域号/认证/接口网络类型/MTU 逐项查
  · BGP 邻居建不起来 → TTL/更新源/EBGP 多跳/防火墙放行
  · 网速慢 → 二分法:先本机→出口→ISP 各段 ping 测时延
应用场景:间歇性丢包两小时定位战

数据中心「每隔几分钟丢几十个包」。新手查了一圈配置没问题;专家先用流统发现「丢包集中在一个上联口」,再抓包发现「该口同时跑了大数据同步」,最后定位是 QoS 队列拥塞 + WRED 误伤——调整队列策略,问题消失。分层 + 抓包 + 流统,三件套缺一不可。

考点清单

  • 分层排障法:物理→链路→网络→传输→应用——LAB 排障题的通用思路。
  • 抓包分析:TCP 三次握手、ARP、BGP 报文——笔试与实战双利器。
  • 协议状态机:OSPF 邻居状态、BGP 状态、STP 端口状态——「卡在哪一步」一眼定位。
  • 常用 display/show 命令:接口、路由表、邻居、计数——LAB 的「眼睛」。
  • 二分法:两端向中间夹逼,快速缩小范围。

本站收获:排障 = 分层排查 + 先复现再动手 + 抓包看真相 + 流统定位置。认证考的是套路,实战拼的是冷静——「专家不是不出事,是出事不慌」。

域三 · 第 10 站

认证备考:CCIE / H3CIE 怎么考

考试结构 · 备考路线 · 认证 vs 实战

知识点学完了,怎么把它变成「证」?这一站聊聊两个顶级认证的考试结构、备考策略,以及最重要的——证书之外,专家真正值钱的是什么。

🧑‍💻
小哲

师傅,CCIE 和 H3CIE 到底怎么考?难度多大?考下来真的有用吗?

🧙
周师傅

先看考试结构——两家都是「笔试 + 实验」两段式,难在实验:

两大认证对比与备考路线
【考试结构对比】
CCIE(思科)
  · 笔试(2小时,选择题/拖拽题)→ 通过后 3 年内考 LAB
  · LAB(8小时实操):TS排障 + DIAG诊断 + CFG配置
  · 方向:企业基础架构/安全/数据中心/无线等

H3CIE-RS+(新华三,路由交换方向最主流)
  · 笔试 → 实验(LAB,实操+排障)→ 面试(口试)
  · 三关全过才发证——「能讲清楚」是 H3CIE 的特色

【认证等级路线】
思科:CCNA → CCNP → CCIE
H3C :H3CNE → H3CSE → H3CIE

【备考路线(以园区网/数据中心为方向)】
  1️⃣ 基础期:TCP/IP、VLAN/STP/OSPF 扎实(别跳级!)
  2️⃣ 刷题期:笔试题库 + 官方文档查漏
  3️⃣ 实验期:模拟器(ENSP/GNS3/EVE-NG)天天敲
      · 园区:VLAN/STP/VRRP/OSPF/准入全套
      · 数据中心:EVPN-VXLAN/BGP 全套
  4️⃣ 冲刺期:真题 LAB 计时训练(8小时就是 8小时)

【认证 vs 实战(大实话)】
  证书 = 敲门砖:招投标、进大厂、谈薪资都用得上
  实战 = 立身之本:排障手速、架构思维、业务理解
  正确姿势:先考证入门,再用实战把知识「焊死」
应用场景:为什么招标要 CCIE/H3CIE

政企项目招标文件里「项目负责人持 CCIE 或 H3CIE 证书」加 3 分——这是行业通行做法:证书代表「系统学过 + 实操过 + 有背书」,能降低甲方选人的风险。同理,集成商投标时专家数量直接影响中标率——所以认证是「市场的硬通货」。

备考要点

  • CCIE:笔试 + 8 小时 LAB(排障/诊断/配置)——拼手速、拼熟练度。
  • H3CIE-RS+:笔试 + 实验 + 面试——面试环节考验「能不能把原理讲明白」。
  • 模拟器:ENSP(华为系)/ GNS3 / EVE-NG——实验环境随便造,随便炸。
  • LAB 技巧:先通后优、配置前先看拓扑、时间分配(排障题先做)。
  • 证书有效期:CCIE 3 年续证(重认证);H3CIE 类似——活到老考到老。
  • 方向选择:想干园区/企业 → RS/企业架构;想干云 → 数据中心方向。

本站收获:认证 = 笔试 + 实验(+面试)。CCIE 拼手速、H3CIE 拼口才、实战拼沉淀——证书是门票,能力是终身饭票。

附录

知识点速查总表

考前最后一页:全部考点一表打尽
知识域核心考点典型场景
二层协议STP/RSTP/MSTP、BPDU Guard、环路防护园区防环、防私接
高可用LACP、VRRP/HSRP、IRF/堆叠、M-LAG/vPC核心双机、服务器双上联
路由协议OSPF 区域/LSA、BGP 选路/反射器、IS-IS、PBR、BFD园区内部路由、双出口切换
园区新架构DNA/AD-Campus、802.1X/MAB/Portal、VXLAN 园区、无线漫游千人员工准入、终端随行
数据中心Spine-Leaf、EVPN-VXLAN(VTEP/VNI/Type2/5)、vPC/M-LAG云平台多租户、虚拟机迁移
网络服务QoS(LLQ/WRED)、ACL、PIM 组播、四/七层 LB视频会议保障、直播、负载分发
安全加固DHCP Snooping、DAI、IPSG、端口安全、微隔离防 ARP 欺骗、数据中心东西向
IPv6OSPFv3、BGP4+、SLAAC/DHCPv6、双栈、NAT64政企/教育网双栈改造
排障能力分层排障、抓包、协议状态机、流统计数间歇性丢包、邻居起不来
认证备考笔试 + LAB(+面试)、模拟器、计时训练招投标加分、职业进阶
园区 防环/高可用/路由
园区进阶 SDN/准入
数据中心 EVPN-VXLAN
服务 QoS/组播/LB
安全 三件套/微隔离
IPv6 双栈
排障 分层抓包
认证 笔试+LAB 🎓
认证考的是「标准答案」,
实战拼的是「故障现场」——
但每一个考点,都是从无数真实故障里提炼出来的。
园区网管「稳」,数据中心管「活」,排障管「快」——
证书是门票,能力是终身饭票,
而真正的专家,永远在「把复杂变成简单」的路上。
🏛️ 🌳 🧱 🔁 📡 🧠 🛡️ 🚑 🎓 🌳
✌ 语言