ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

华为ENSP网络实验:18个练习题串讲数通考点,从VLAN到OSPF实战

2026/10/7 5:11:49 拓冰建站 浏览量
华为ENSP网络实验:18个练习题串讲数通考点,从VLAN到OSPF实战 简介这是一份面向华为网络设备配置学习的ENSP实验操作练习PDF适合华为认证备考者、网络工程师及高校网络专业学生用来在仿真环境中系统训练基础配置与排错能力。全书按实验模块组织依次覆盖交换机基本配置、VLAN划分与单臂路由、RSTP、静态路由和RIP、OSPF多区/虚连接/路由聚合以及VRRP、DHCP、NAT、ACL、链路聚合和DHCP Snooping等主题每个实验均配有拓扑结构和明确配置要求便于读者对照环境动手练习、在实操中掌握配置要点、排查常见问题有助于提升实际组网与排错能力。资源以单个PDF文件交付大小仅1.33MB内容紧凑、便于打印或离线查阅。已有560人学习下载对希望快速上手华为ENSP实验、准备华为数通认证或开展实验教学的读者是一份内容具体、可直接对照实操的操作题库式参考资料适合反复练习与查漏补缺。1. 华为ENSP网络实验18 个练习题把数通考点串起来别只收藏不敲华为ENSP网络实验这份 PDF 我实际对着敲过两遍一遍是准备数通考证一遍是给新人做入职前的网络摸底。它不是什么理论教材而是 18 个按拓扑给配置要求的练习题从交换机登录管控、VLAN 划分、RSTP、静态路由/RIP/OSPF一路做到 VRRP、DHCP、NAT、ACL 和 DHCP Snooping几乎把一个园区网会碰到的二层三层需求全过了一遍。适合两类人一是准备华为数通认证、需要大量上手练习的考生二是刚接触 ENSP 模拟器、想照着拓扑一步步敲命令的运维新人。文件是 2015 年整理的操作练习题拓扑清晰、配置要求写得细放到现在的 ENSP 版本上除了极少数命令写法有差异绝大多数实验照样能复现这正是它到今天还被搜到、被下载的原因。2. 交换接入层配置SSH 管控、VLAN 划分与单臂路由先从设备登录开始2.1 交换机本地用户、远程登录与 SNMP先把设备管起来再谈组网实验 1.1 的两个交换机要求我特别喜欢因为它是把「设备能远程管理」这件事按生产标准来要求的而不是简单配个 IP 就完事。SW1 上禁 telnet 只开 SSH、本地用户 user 密码 qazxsw12 权限 1 级、super 密码加密、console 用独立密码 poiuyt12、SNMP v3 认证加密、Trap 上报到 10.0.0.200——这一套下来就是一个可对外交付的网管基线配置。整理成华为 VRP 命令大概是这样的system-view sysname sw1 vlan 10 quit interface vlanif 10 ip address 10.0.0.1 24 quit ip route-static 0.0.0.0 0.0.0.0 10.0.0.254 aaa local-user user password irreversible-cipher qazxsw12 local-user user privilege level 1 local-user user service-type ssh terminal quit super password cipher qazxsw12 stelnet server enable user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit snmp-agent snmp-agent sys-info version v3 snmp-agent group snmp_group v3 privacy read-view iso snmp-agent usm-user v3 snmp_user snmp_group simple authentication-mode md5 snmppassword privacy-mode aes256 snmppassword snmp-agent trap enable snmp-agent target-host trap address udp 10.0.0.200 securityname sw1说明几句local-user 后面跟的 service-type 控制这个用户能走哪些通道SW1 上只写了 ssh 和 terminal所以 telnet 即使没关用户也登不进来privilege level 1 的意思是登录后默认只能看不能配想进 system-view 得靠 super 密码提到 3 级这正是题目里要配 super 密码的原因。SNMP v3 这行参数比较啰嗦group 后面跟认证加隐私模式 privacyusm-user 里写明了认证算法 md5privacy-mode aes256 是加密算法ENSP 老版本对 aes128/256 的支持略有差异装新版模拟器会更稳。SW2 的差异点在于远程方式同时开放 ssh 和 telnetSNMP 降到 v2 只读console 改成了用户密码方式登录所以 vty 接口上 authentication-mode aaa 和 console 上的配置写法不一样。这种一开一关的对比正好用来理解 AAA 本地认证、VTY 通道和 SNMP 版本三者之间的关系。华为三层交换机的管理思路在这里体现得很清楚管理 IP、缺省网关、SNMP、Trap 四件事做完设备才算是真正纳管了。2.2 VLAN 划分与 VLANIF同 VLAN 互通、跨 VLAN 交给网关实验 1.2.1 到 1.2.2 本质上是同一个拓扑的两层递进先验证二层隔离再通过 VLANIF 接口把不同 VLAN 在网关处打通。第一层练习里PC1 和 PC3 放在相同 VLANPC2 在另一个 VLAN目标是相同 VLAN 能 ping 通、不同 VLAN 隔离第二层练习在 SW2 上加了 VLAN 接口地址PC1 与 PC3 通过网关互通同时 SW1 和 SW2 还要能被管理。system-view sysname sw1 vlan batch 10 20 interface g0/0/1 port link-type access port default vlan 10 quit interface g0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quit interface vlanif 10 ip address 192.168.10.254 24 quitVLAN 配置里最容易搞反的是 access 口和 trunk 口的放行逻辑access 口只属于一个 VLANdefault vlan 写的是它归属的 VLANtrunk 口要承载多个 VLAN 就得 allow-pass 明确放行。如果 trunk 忘了放行某个 VLAN跨交换机的同 VLAN 通信就是不通display port vlan 一看便知。VLANIF 接口则是设备内部的虚拟三层口给每个 VLAN 配上 IP它就扮演了该 VLAN 网关的角色PC 的网关指到 192.168.10.254跨 VLAN 的数据先到网关再被路由出去。2.3 单臂路由路由器子接口终结 VLAN替代三层交换机实验 1.2.3 的场景是手头没有三层交换机只有一台路由器怎么让多个 VLAN 互通答案就是单臂路由。在路由器的物理接口上划出多个子接口每个子接口绑定一个 VLAN 的 dot1q tag再配好 IP 和 arp 广播路由器就同时充当了多个 VLAN 的网关。interface g0/0/1.10 dot1q termination vid 10 ip address 192.168.10.1 24 arp broadcast enable quit interface g0/0/1.20 dot1q termination vid 20 ip address 192.168.20.1 24 arp broadcast enable quit两个参数是关键dot1q termination vid 指定这个子接口终结哪个 VLAN 的 802.1Q 报文交换机的 trunk 口带上来的 tagged 报文就按 vid 分流arp broadcast enable 让子接口能处理广播 ARP 请求ENSP 里这个命令漏配是最常见的翻车点配了之后 PC ping 网关才会通。物理接口本身不用配 IP它只负责收发光信号和转发子接口的报文。子接口 IP 就是各 VLAN 的网关PC 侧把网关指到对应的 192.168.10.1 / 192.168.20.1VLAN 间互访就走路由器转发了。2.4 本章避坑清单登录、SNMP 与子接口最容易翻车的三个点现象SSH 登录交换机被拒绝。原因stelnet server enable 没开或 vty 里 protocol inbound ssh 与 authentication-mode aaa 顺序写反。解决先全局开启 ssh再进 user-interface vty 0 4 里核对 inbound 协议最后在 aaa 下确认 local-user service-type 包含 ssh。现象SNMP v3 网管侧读不到数据。原因usm-user 里的认证密码和加密密码写错或漏了 privacy-mode或者网管软件要求的版本和交换机端 v3 参数不一致。解决用 display snmp-agent group 和 display snmp-agent usm-user 核对确认两端 md5 算法和密码完全一致ENSP 老版本直接换新版本少很多玄学问题。现象单臂路由配完PC 能 ping 通路由器物理接口但 ping 不通其他 VLAN 的 PC。原因子接口没配 arp broadcast enabledot1q termination vid 与交换机 trunk 放行的 VLAN 不一致。解决display ip interface brief 看子接口 UP再用 display dot1q termination vid 核对最后补 arp broadcast enable。3. 二层冗余与环网RSTP 收敛和链路聚合备份链路这样配3.1 RSTP 根桥、优先级与端口角色先懂 STP 选举再看配置实验 1.3.1 要求在所有交换机上启用 RSTPSW1 为主根、SW2 为备根然后观察被阻塞的端口再拔一根互联网线看收敛。这个实验表面上是敲命令实际上是逼你把 STP 选举流程走一遍根桥由 priority MAC 决定SW1 优先级调到最低就是主根SW2 其次就是备根每个非根桥上选举一个根端口每个网段选举一个指定端口剩下的端口进入 Discarding 状态环路就被逻辑切断了。system-view stp mode rstp stp priority 4096 quit system-view stp mode rstp stp priority 8192 quitRSTP 和 STP 的核心差别是收敛速度STP 要等 Max Age Forward DelayRSTP 靠 proposal/agreement 握手和根端口、指定端口的快速切换一般几十毫秒到几百毫秒恢复。实验里让你拔端口观察变化就是要看 Discarding 端口能不能快速变成 Forwarding。拓扑里如果只有两台交换机互联根本看不到阻塞点所以题目刻意画了四台设备的环SW3、SW5 那种接 PC 的口在环上必须被阻塞或成为边缘端口才有意义。3.2 边缘端口、BPDU 保护与根保护接入侧的防环组合拳实验 1.3.2 比基础 RSTP 多了一组生产环境常用配置SW3、SW5 接 PC 的端口设为边缘端口并启用 BPDU 保护SW1 上启用根保护SW5 调整路径开销让指定口成为根端口SW3、SW5 相应端口启用环路保护。这一串配置的目的只有一个让边缘端口快速转发同时防止边缘侧误接设备把网络打环。interface g0/0/2 stp edged-port enable stp bpdu-protection quit interface g0/0/1 stp root-protection quit interface g0/0/2 stp cost 200 quit interface g0/0/3 stp loop-protection quit边缘端口是给 PC 这种终端设备用的端口端口协商后直接进 Forwarding不用等 STP 计时器所以开机秒通。但边缘端口一旦收到 BPDU说明有人在下面接了一台交换机可能形成环路默认会直接参与 STP 计算让整网状态混乱。BPDU 保护的作用是收到 BPDU 就立刻把端口 shutdown保护整网不被误接拖垮。根保护则配在根桥的指定端口上防止优先级更高的交换机从下游把根桥抢走。路径开销的调整思路是人为改变根端口选举结果stp cost 越小路径越优SW5 的 eth0/0/2 就是要靠这个参数改选成根端口。环路保护针对单向链路故障端口长时间收不到上游 BPDU 时把口置为 Discarding避免因为单向故障出环。3.3 链路聚合手工负载分担与静态 LACP 备份链路实验 2.5 是二层冗余的另一块SW1-SW2 用手工负载分担模式SW2-SW3 用静态 LACP 模式并保留一条备份链路。手工模式完全不协商两端把端口塞进 Eth-Trunk 就行适合两台设备链路特性完全一致的场景LACP 模式通过 LACPDU 协商能自动发现链路故障并让备份链路顶上来。interface Eth-Trunk 1 mode manual load-balance port link-type trunk port trunk allow-pass vlan all quit interface g0/0/1 eth-trunk 1 quit interface g0/0/2 eth-trunk 1 quit interface Eth-Trunk 2 mode lacp-static lacp max active-ports 2 quit interface g0/0/3 eth-trunk 2 quit interface g0/0/4 eth-trunk 2 quit手工模式的配置要点是两端 Eth-Trunk 编号可以不用一致但模式、链路类型、放行 VLAN 必须一致否则协商不出来。LACP 模式里lacp max active-ports 控制活跃链路数量超过的部分自动成为备份链路active 口挂了备份口才接管这个就是题目里「一条链路作为备份链路」的实现方式。检查用 display eth-trunk 1能看到成员口状态和负载分担方式链路不通时第一反应就是看 member 是不是 Up 以及是 Active 还是 Standby。3.4 本章避坑清单环路、双活与聚合失败的常见原因现象边缘端口配了 BPDU 保护但底下误接交换机后全网瘫痪。原因只配了接口下的 stp bpdu-protection没确认端口是否真正被 shutdown或者边缘口本身还在参与 STP 计算。解决误接后 display stp 看端口状态errordown 的端口要 shutdown 再 undo shutdown 恢复同时确认边缘口配了 stp edged-port enable。现象链路聚合后流量不走聚合口成员口双活但抓包只在某一个口上。原因手工模式两端放行 VLAN 不一致或者成员端口原来带独立配置被 Eth-Trunk 吸收时没清干净。解决配置聚合前先把成员口恢复默认display eth-trunk 核对两端放行 VLAN再逐个看成员口的 PVID 和 allow-pass。现象LACP 模式下备份链路不切换。原因lacp max active-ports 设置大于成员数或没设导致所有口都是 active没有 standby 口可切。解决把 max active-ports 设成需要的活跃数量display eth-trunk 确认有 Standby 成员再模拟拔线验证切换。现象改动 stp cost 后根端口没变化。原因路径开销是基于根桥方向的累计值单改一个口不一定改变根端口选择还要看上行链路开销。解决display stp brief 看每个口的角色和 cost从根桥双向核对必要时把上游口一起调。4. 三层路由实验静态路由、RIP 与 OSPF 多区的真实配置顺序4.1 静态路由与 RIP小网用静态、中网用 RIP V2实验 1.4.1 是纯粹的静态路由练习配置各路由器接口地址然后逐条指静态路由让 PC 能 ping 通对端。静态路由的特点是每条路都明确适合小网、拓扑稳定、排障直接条数一多就难维护所以实验 1.4.2 立刻上 RIP让路由器自己交换路由。这个递进关系是有意的先让你手动指路再让你理解动态路由省了什么。system-view interface g0/0/0 ip address 10.0.1.1 24 quit ip route-static 192.168.30.0 24 10.0.1.2 quit静态路由的格式是目标网段加掩码加下一跳配完记得 display ip routing-table 看有没有 Active。RIP 这边实验要求 R1、R2、R3 启用 RIP V2R3 与 R4 之间用静态路由R3 再把直连和静态路由引入到 RIP 里R2 对 Loopback 做手工汇总。RIP V2 和 V1 最大的区别是支持 VLSM 和关闭自动汇总所以 network 语句要写主类网络还是精确网段实验里通常都写主类但手工汇总时就得多加一条 summary。4.2 OSPF 多区与虚连接非 0 区域怎么和不连续区域互通实验 1.5.1 的核心是区域设计OSPF 规定所有非骨干区域必须直连 Area0如果 Area3 没有物理链路接到 Area0就得在 ABR 之间建虚连接。配置虚连接的命令不复杂难的是理解它的本质——它是一条穿越非骨干区域的逻辑链路让 Area3 的路由 LSA 能通过中间的传输区域到达骨干。ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 10.0.1.0 0.0.0.255 area 0.0.0.2 network 172.16.0.0 0.0.255.255 vlink-peer 3.3.3.3 quitvlink-peer 写的是对端 ABR 的 router-id不是 IP 地址这是最容易搞错的。router-id 不一致、区域号写错、对端没配 vlink都会导致虚连接起不来display ospf vlink 能看到状态是 Full 还是 Down。虚连接配好后Area3 内部的 LSA 才能穿越 Area2 到达骨干路由表里才会出现远端网段。实验里 R6 上把 loopback 的链路类型改成广播是为了让 OSPF 认为这是个多路访问网络从而产生 DR 选举和真机上把 loopback 配成 network 类型的机制是反着来的这个细节做实验时很容易被忽略。4.3 路由聚合、STUB 与 NSSA明细路由收敛与末梢区域设计实验 1.5.1 里在 Area2 对 172.16 网段做路由聚合实验 1.5.2 里把 Area2 设置为 NSSA、Area3 设置为 STUB。三件事其实是同一类思路的三个层次路由聚合是把明细 LSA 收敛成一条减少骨干区域的路由条目STUB 是禁止区域内出现外部路由只留默认路由指向骨干NSSA 比 STUB 宽容一点允许通过 type 7 LSA 引入外部路由。ospf 1 area 0.0.0.2 abr-summary 172.16.0.0 255.255.0.0 quit ospf 1 area 0.0.0.2 nssa quit ospf 1 area 0.0.0.3 stub quitabr-summary 配在区域边界上把区域内的多条 172.16.x.x 明细路由聚合成一条 172.16.0.0/16。STUB 区域不能配置 nssa不能引入外部路由所以 R4 上同时跑 RIP 又想把外部路由引进来时Area3 就必须选 NSSA 而不是 STUB题目把 Area3 设 STUB、Area2 设 NSSA 是有讲究的。NSSA 区域默认不产生默认路由需要额外配置 nssa default-route-advertiseENSP 里这个开关忘了开区域内的 PC 就 ping 不通外部属于很典型的现象。4.4 OSPF 区域验证与协议重分布MD5 认证和 RIP 互引的配合实验 1.5.2 后半段是安全和协议互通并行的练习Area0 做区域验证、Area2 做链路验证认证方式都是 md5R4 和 R5 之间跑 RIP 并和 OSPF 相互引入。区域验证配在 area 视图下链路验证配在接口下两者可以同时存在但密码必须一致。ospf 1 area 0.0.0.0 authentication-mode md5 1 passarea0 quit interface g0/0/1 ospf authentication-mode md5 1 passarea0 quit ospf 1 import-route rip quit rip import-route ospf 1 quit区域验证的关键是所有属于 Area0 的接口都会参与配完一端没配另一端邻居就建立不起来链路验证只针对指定接口其它接口不受影响。重分布这里要注意方向R4 把 RIP 路由引入 OSPF 时带的是外部路由类型默认 OSPF 会把它们打上 type 5 LSA反过来 RIP 引入 OSPF 路由时也要显式 import-route ospf。两边的 network 和 import 顺序写反路由表里就会出现一边通一边不通的怪象。重分布会引入次优路径所以第 6 步设置 Area0 链路开销值让流量优先走 R1-R3 链路这个需求正是用 cost 调整路由选择的典型场景。4.5 本章避坑清单虚连接、NSSA 与区域认证的四个坑现象虚连接配完状态一直是 Down。原因vlink-peer 写成了 IP 地址而不是对端 router-id或者对端 ABR 没有配对应的 vlink。解决display ospf vlink 看邻居状态display current-configuration 核对 router-id确认两端区域号一致且传输区域不是骨干区域。现象STUB 区域里 PC 能访问内部但不能访问外部。原因STUB 区域需要骨干侧下发默认路由Area3 的 ABR 上没有配 default-route-advertise。解决在骨干侧 ABR 的 stub 区域视图下配置 default-route-advertiseENSP 里这个命令写法和真机版本略有差异以模拟器为准。现象NSSA 区域引入外部路由后其它区域看不到。原因abr-summary 聚合范围不对或者 NSSA 区域的外部路由没有转换成 type 5 传给骨干。解决确认聚合掩码包含所有明细网段display ospf lsdb 看 type 7 和 type 5 是否都出现。现象区域认证配好后 OSPF 邻居反复重启。原因md5 密钥 ID 或密码不一致或者接口上同时配了链路验证但密码和区域验证不同。解决两端统一 key id 和 passworddisplay ospf error 看认证失败计数再从接口下逐一排除。5. 高可用与地址服务VRRP 主备网关、DHCP 中继与 Snooping5.1 VRRP虚拟网关、优先级抢占与链路状态跟踪实验 2.1 在一台三层交换机组里做 VRRPSW1、SW2 作为双网关vlan10 虚拟 IP 192.168.0.254vlan20 虚拟 IP 172.16.0.254默认让 PC1 走 SW1 出口、PC2 走 SW2 出口再配合 OSPF 让两台交换机与 R1 互通最后模拟 R1 到 SW1、SW2 的链路故障看路径切换。这个实验完整模拟了接入网关冗余的经典形态。interface vlanif 10 vrrp vrid 1 virtual-ip 192.168.0.254 vrrp vrid 1 priority 120 vrrp vrid 1 track interface g0/0/1 reduced 30 quit interface vlanif 20 vrrp vrid 2 virtual-ip 172.16.0.254 quitVRRP 选举看优先级SW1 在 vlan10 里优先级 120 是 MasterSW2 优先级默认 100 是 Backupvlan20 反过来让两台设备分担流量。track interface 是链路状态跟踪SW1 到 R1 的上行口断了优先级自动降 30vlan10 的 Master 就切到 SW2PC1 的网关流量立刻改走 SW2 到 R1 的链路。这里有个细节VRRP 默认开启抢占但抢占延迟没配的话故障恢复后 Master 可能不会立刻回切生产环境一般要配 vrrp vrid 1 preempt-mode timer delay 几十秒避免反复切换震荡。实验里「分别模拟链路故障验证路径」就是让你亲眼看这个切换过程display vrrp brief 里 Priority 和 Master/Backup 状态一目了然。5.2 DHCP Server 与 Relay地址池、静态绑定和中继实验 2.2 的拓扑很典型R1 做 DHCP ServerR2 做 DHCP RelayPC1、PC2 在 R1 直连网段PC3 在 R2 后面的网段靠中继跨网段拿地址。DHCP 全局地址池的配置思路是先开全局 dhcp enable再建 ip pool 定义网段、网关、DNS 和排除地址最后在接口视图下绑定 dhcp select global。dhcp enable ip pool vlan10 network 192.168.0.0 mask 24 gateway-list 192.168.0.254 dns-list 8.8.8.8 excluded-ip-address 192.168.0.1 192.168.0.10 static-bind ip-address 192.168.0.1 mac-address 0000-0000-0001 quit interface vlanif 10 dhcp select global quit interface g0/0/1 dhcp select relay dhcp relay server-ip 10.0.1.1 quitstatic-bind 这条命令解决的是「PC1 固定拿 192.168.0.1」的需求实验二里对 vlan10 建 ip-mac 保留表就是用它实现固定分配。excluded-ip-address 排除的是不想分配给客户端的地址段常用于保留网关、服务器和网络设备地址。Relay 侧的关键命令是 dhcp select relay 加 dhcp relay server-ipR1-R2 之间用静态路由PC3 的广播 DHCP Discover 被 R2 转成单播发给 R1R1 回包再经 R2 转给 PC3。题目还要求启用接口 arp 广播功能并验证三台 PC 拿到正确地址——这句提示其实是在提醒你别漏了接口下的 arp broadcast enableENSP 里很多跨设备 DHCP 不通都和它有关。5.3 DHCP Snooping 与 IP 地址绑定防私设 IP 的最后一道关实验 2.6 是接入安全模块LSW1 兼做 DHCP Servervlan10 里 PC1 固定分配 192.168.0.1保留地址段 192.168.0.2 到 192.168.0.5 用虚拟 MAC 绑定然后开启 DHCP Snooping 和 ip source check验证 PC1 手动改 IP 或 MAC 后失联。这组配置的目标是防止用户私设 IP 或仿冒 MAC 绕过地址管理。dhcp snooping enable vlan 10 dhcp snooping enable quit interface g0/0/1 dhcp snooping trusted quit interface g0/0/2 dhcp snooping enable ip source check user-bind enable quitDHCP Snooping 的原理是监听 DHCP 报文并生成 ipmacvlan接口 的绑定表trusted 口只配在连接合法 DHCP Server 的方向接 PC 的口保持 untrusted。ip source check user-bind enable 让接口只放行绑定表里登记的 ipmac 组合报文PC1 手动改成别的 IP 或 MAC 后报文不匹配绑定表直接被丢弃。实验要求最后查验绑定功能display dhcp snooping user-bind 能看到完整绑定表确认表项存在后再去改 PC 参数否则你会发现改完还能通——因为绑定表里根本没有这条记录可查。这一步是很多人在实际设备上踩过的坑Snooping 开了但没生成表等于白配。5.4 本章避坑清单VRRP 抢回、DHCP 选池与绑定失效现象VRRP 故障恢复后Master 没有切回原来的设备。原因主备设备都开了抢占但抢占没有延迟恢复瞬间反复切换导致设备一直处于竞争状态或者优先级跟踪的 reduced 值设置不合理。解决给 Master 配 preempt-mode timer delay给 Backup 设置合理的优先级和延迟display vrrp 观察切换日志。现象PC3 通过 relay 拿不到地址。原因R2 的 dhcp select relay 配了但 relay server-ip 指向错误或 R1-R2 间没有双向路由DHCP 回包传不回去。解决display dhcp relay statistics 看 relay 转发计数核对 server-ip 和两端路由再确认接口 arp broadcast enable 已开。现象DHCP Snooping 开了PC 改 IP 后仍能上网。原因ip source check 没在 PC 接入口上启用或者绑定表还没生成就做了验证。解决先让 PC 正常获取一次地址display dhcp snooping user-bind 确认表项出现再在 untrusted 口配 ip source check user-bind enable。现象PC1 固定地址分配后其它保留地址被随机拿去用。原因static-bind 只绑了 PC1保留段没有用 excluded-ip-address 排除地址池认为这些地址空闲。解决ip pool 里把保留段 192.168.0.2 到 192.168.0.5 用 excluded-ip-address 排除再配合 virtual mac 绑定做固定分配。6. NAT、ACL 与排障三板斧策略配完之后怎么验证6.1 NAT outbound 与 NAT Server内网访问和反向放通实验 2.3 做 NAT 时R1 上只允许 PC1 网段通过 NAT 访问 R2R2 上反过来只放 PC2再配 NAT Server 让 PC2 能访问 Server1 的 HTTP。核心是两条命令nat outbound 配合 ACL 控制哪些源地址被转换nat server 做公网到内网的反向映射。acl 2000 rule 5 permit source 192.168.0.0 0.0.0.255 quit interface g0/0/0 nat outbound 2000 quit interface g0/0/0 nat server protocol tcp global 10.1.1.1 80 inside 192.168.1.10 80 quitnat outbound 2000 的意思是把 ACL 2000 命中的流量做源地址转换出去的报文源地址变成接口公网 IPACL 里没允许的网段就不转换直接按普通路由转发。nat server 是把公网 IP 的 80 端口映射到内网 Server1 的 80 端口外部访问 10.1.1.1:80 时路由器把目的地址改写成 192.168.1.10:80。实验里特意让 R1 和 R2 不配路由逼你用 NAT 而不是路由互通转换表 display nat session 里能看到源 IP、目的 IP 和转换后的地址排障时先看这条命令。6.2 ACL 与 QOS 流控过滤、限速与流量行为的三层配合实验 2.4 同时考察标准 ACL、高级 ACL 和 QOS 流控只允许 PC3 访问 Server1 的 ping 和 HTTP、禁止 PC2 从 R1 出口、用 QOS 流控禁止 PC1 访问 Server1。标准 ACL 只能按源地址过滤所以「只允许 PC3 访问 Server1 特定服务」这种需求必须用高级 ACL 写源和目的。acl 3000 rule 5 permit icmp source 192.168.2.0 0.0.0.255 destination 192.168.3.10 0 rule 10 permit tcp source 192.168.2.0 0.0.0.255 destination 192.168.3.10 0 destination-port eq 80 rule 15 deny ip quit interface g0/0/0 traffic-filter inbound acl 3000 quittraffic-filter 把 ACL 挂到接口方向inbound 是进接口的流量先过滤再转出。QOS 流控那题用的是 traffic classifier 配 if-match acl、traffic behavior 配 deny、traffic policy 把两者绑定再挂接口效果和 ACL 一样但走的是流分类路径ENSP 里行为动作除了 deny 还能配 gts 限速、重标记等实际工程项目里一般用 QOS 做带宽控制而不是单纯过滤。6.3 验证三板斧display 命令这样用最快定位问题整个实验手册做完最有价值的其实是那几条验证命令的习惯。我每次配完一组实验都是按「接口状态 → 路由表 → 协议邻居」的固定顺序过一遍display ip interface brief 看端口物理和协议状态display ip routing-table 看目的网段有没有 Active 路由看的是下一跳指向谁display ospf peer 或 display rip neighbor 确认动态路由邻居 Full邻居不通后面全白搭。再往下是分层排查二层用 display stp brief 和 display eth-trunk网关用 display vrrp brief地址分配用 display dhcp snooping user-bind 和 display dhcp server ip-in-use安全策略用 display acl 和 display nat session。每一条命令看两行关键输出就够别在交换机上刷屏。ENSP 里如果你嫌命令敲得慢用 display current-configuration | include 加关键字抓配置片段比如 include vrrp 或 include eth-trunk比一页页翻快得多。把字段窗口拉大、关闭自动换行实验效率能提升一截。我从第一次用 ENSP 到现在养成的一个习惯是每做完一个实验先把 display 的输出复制保存到一个以实验编号命名的文本文件里再关掉所有命令行窗口做第二次重配重配后对比两份输出差异看哪些命令是必须存在的、哪些是模拟器自己的默认值。这个习惯救过我很多次尤其是在 OSPF 多区、VRRP 跟踪这种一失手就要清配置重来的场景。这份练习册的每个实验我基本都按这个流程走了一遍最后能稳定复现的才是真正会了的希望帮到你。本文还有配套的精品资源点击获取