HCIA综合实验这块很多备考的人容易走两个极端要么死磕题库刷了几百道题一上真机直接卡壳要么埋头做实验做到后面自己也不知道在干什么原理不通、排错靠猜。我自己带过不少网络新人也参加过不少实操考核真心觉得HCIA阶段最值钱的不是那张证书本身而是你能不能独立完成一个综合实验。因为综合实验考察的从来不是单个知识点而是把交换、路由、NAT、ACL、DHCP这些东西串起来的能力。这篇文章就从一个完整的HCIA综合实验入手说说实验怎么设计、配置顺序怎么安排、故障怎么定位以及题库和实验怎么配合着练。1.1 综合实验到底考什么能力HCIA综合实验和单点实验最大的区别在于单点实验考的是“你会不会配”综合实验考的是“你会不会干活”。以常见的HCIA综合实验题为例通常包含如下需求两台或多台交换机划分VLAN实现不同部门二层隔离VLAN间通过三层设备互通常见做法是单臂路由或三层交换机SVI出口设备配置静态路由或OSFP动态路由连接ISP模拟区域配置DHCP服务让终端自动获取地址配置ACL控制访问权限限制特定网段的互访配置NAT让内网访问外网。这些需求单独拆开每一个都对应HCIA题库里的一道选择题或者配置题。但一旦组合在一起问题就来了配置顺序错了会互相影响排错思路不清晰会陷在里面半天出不来。所以综合实验练的不只是命令行熟练度而是一个完整工程的规划能力、实施能力和排错能力。2. 实验拓扑与IP地址规划以下是我带学员常使用的标准实验拓扑也适用于低版本ENSP如eNSP 1.2/1.3V100R003C00接入层两台二层交换机SW1、SW2汇聚层一台三层交换机SW3创建VLANIF网关出口设备一台路由器AR1连接ISP区域使用NAT终端PC1、PC2各代表一个部门或用户终端区域规划VLAN 10研发部网段192.168.10.0/24网关192.168.10.254VLAN 20市场部网段192.168.20.0/24网关192.168.20.254VLAN 30服务器区网段192.168.30.0/24网关192.168.30.254ISP侧互联地址用公网地址段模拟例如100.1.1.0/30AR1接ISP口为100.1.1.1ISP侧路由器或环回口为100.1.1.2。IP规划看起来简单但恰恰是这一步决定了后面配置能否顺畅。很多人上来就配命令结果网关写错、接口地址冲突后面排查半天才发现是规划阶段的问题。实际练习时建议规划如下表对象接口/地址所属VLAN说明SW1 G0/0/1Access属于VLAN 10VLAN 10接PC1SW1 G0/0/24Trunk放行10/20/30-上联SW3SW2 G0/0/1Access属于VLAN 20VLAN 20接PC2SW2 G0/0/24Trunk放行10/20/30-上联SW3SW3 VLANIF10192.168.10.254/24VLAN 10研发网关SW3 VLANIF20192.168.20.254/24VLAN 20市场网关SW3 VLANIF30192.168.30.254/24VLAN 30服务器网关AR1 G0/0/0192.168.30.254/30不同实验版有差异需按题目规划内网侧AR1 G0/0/1100.1.1.1/30-外网侧表中只是参考规划你拿到一套实验题时应以题目给出的地址段为准。2.1 交换机VLAN与Trunk配置细节综合实验里交换侧配置是最容易“看似简单实则出错”的部分。常见错误有两类漏配Trunk的allowed-vlan或者PVID理解错误导致VLAN标记异常。三层交换机上配置示例[SW3]vlan batch 10 20 30 [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]port link-type trunk [SW3-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20 30接PC的接口必须用Access因为PC不识别802.1Q标签。而交换机之间的互联接口需要Trunk否则多VLAN无法跨设备传输。Trunk口建议明确指定allow-pass vlan而不是默认放行所有VLAN。原因很简单默认的allowed vlan包含1到4094若某些接口误加入VLAN广播就会跟着Trunk扩散到整个网络既不安全又难排查。2.2 VLAN间路由的两种实现方式HCIA阶段VLAN间路由有两种实现场景单臂路由路由器子接口封装dot1q终结VLAN标签三层交换机SVI在交换机上创建VLANIF接口直接作为各VLAN的网关。综合实验里三层交换机是汇聚设备通常直接创建VLANIF不需要单臂路由。但如果你的实验拓扑中没有三层交换机只能拿路由器加交换机来做就要用单臂路由。单臂路由的核心配置很简单[AR1]interface g0/0/0.10 [AR1-GigabitEthernet0/0/0.10]dot1q termination vid 10 [AR1-GigabitEthernet0/0/0.10]ip address 192.168.10.254 24 [AR1-GigabitEthernet0/0/0.10]arp broadcast enable尤其注意最后一行。华为路由器子接口默认不处理广播报文不开启arp broadcast enable终端就学不到网关的ARP表项表现为“ping不通网关”。很多人第一次配单臂路由卡住都是栽在这个细节上。而在三层交换机上直接配置[SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0注意三层交换机上必须先有VLAN且接口属于该VLANVLANIF接口才会生效。如果一个VLAN下没有任何物理接口处于Up状态VLANIF接口也会保持Down这属于正常现象不是配置错误。3. 路由协议选择与配置综合实验里的路由配置通常有两种流派静态路由党和OSPF党。HCIA题库两种都会考但实验建议你两条腿走路先理解静态再掌握OSPF。3.1 静态路由怎么配最稳出口路由器AR1上一般需要两条路由去往内网各网段的路由指向三层交换机默认路由指向上游ISP用于访问外网。[AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.254 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2如果要精简路由条目可以把三个内网段汇总前提是这三个网段在你规划时连续、可聚合。比如规划成192.168.0.0/22或类似段。但如果题目明确给出了三个独立网段就不必刻意汇总HCIA考试也不会因为路由条目多而扣分。三层交换机上也需要有默认路由把所有去往非本地网段的流量指向AR1[SW3]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1这条默认路由非常关键。如果没有它PC访问外网的流量到了SW3查路由表没有匹配项会被直接丢弃即使AR1侧一切正常也无济于事。3.2 OSPF配置与排错要点HCIA要求掌握的OSPF配置其实不复杂核心是三步[SW3]ospf 1 router-id 3.3.3.3 [SW3-ospf-1]area 0 [SW3-ospf-1-area-0.0.0.0]network 192.168.10.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.20.0 0.0.0.255 [SW3-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255路由器AR1上[AR1]ospf 1 router-id 1.1.1.1 [AR1-ospf-1]area 0 [AR1-ospf-1-area-0.0.0.0]network 192.168.30.0 0.0.0.255 [AR1-ospf-1-area-0.0.0.0]network 100.1.1.0 0.0.0.252排查OSPF问题我建议按顺序查邻居状态display ospf peer确认Full状态接口状态display ospf interface确认网络类型、Cost值路由表display ip routing-table确认是否出现OSPF路由。常见问题是Router ID冲突或者network宣告范围包含了不必要接口导致邻居异常。在综合实验环境里RID冲突很难发现因为配置能敲进去但邻居始终起不来。所以实验一开始就应该规划好RID每个设备用不同数值比如SW3用3.3.3.3、AR1用1.1.1.1。如果只是做HCIA实验OSPF的hello timer、dead timer、dr选举这些不建议深挖理解邻居建立过程和路由通告方式足够应付考试和基础工程了。4. DHCP、ACL、NAT的配置与验证这三块是综合实验里的“应用层”部分也是和实际工作贴合最紧密的。4.1 DHCP服务器放在哪HCIA实验里最常见的做法是在三层交换机SW3上配置DHCP服务器为VLAN 10和VLAN 20分配地址。这样终端跨网段也能获取IP不需要每台交换机都配置DHCP。配置分两步。第一步开启DHCP服务[SW3]dhcp enable第二步创建地址池并指定网关、DNS[SW3]ip pool vlan10 [SW3-ip-pool-vlan10]network 192.168.10.0 mask 255.255.255.0 [SW3-ip-pool-vlan10]gateway-list 192.168.10.254 [SW3-ip-pool-vlan10]dns-list 114.114.114.114 [SW3-ip-pool-vlan10]interface Vlanif10 [SW3-Vlanif10]dhcp select global注意在VLANIF接口上一定要执行dhcp select global。如果不加这行接口不会分配地址PC一直获取不到IP。这是综合实验里非常高频的失分点。如果实验平台无法访问外网DNSdns-list可以直接填网关或公网知名DNS只要能验证配置生效即可。HCIA实验强调的是流程正确而不是DNS真的能解析。4.2 ACL限制访问的典型配置HCIA综合实验里ACL常用来实现两个效果限制某部门不能访问服务器区的特定服务限制内网某些网段不能访问外网。配置一个禁止VLAN 20访问服务器区的ACL[SW3]acl 3000 [SW3-acl-adv-3000]rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW3-acl-adv-3000]rule 10 permit ip然后在VLANIF20或服务器侧接口上调用[SW3]interface Vlanif20 [SW3-Vlanif20]traffic-filter inbound acl 3000几个常犯的错误值得特别提醒ACL规则顺序很重要华为ACL默认按规则号从小到大匹配rule 5在前rule 10在后所以deny要写在前面最后放行其余流量如果是在接口上应用一定要想清楚inbound和outbound的方向。上述场景是限制VLAN 20发往服务器区的流量因此在VLANIF20的inbound方向应用ACL如果忘记写permit ip会导致所有流量都被禁止因为ACL末尾隐含deny all。4.3 NAT配置与验证综合实验的NAT出口在AR1上一般配置Easy IP即直接用出接口的公网地址做转换[AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000Easy IP适合小型网络或实验场景因为不需要单独规划地址池。但如果题目要求使用固定的公网地址做NAT就需要用address-group的方式[AR1]nat address-group 1 100.1.1.10 100.1.1.10 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 address-group 1验证NAT是否生效建议使用display nat session all这条命令能看到内网主机访问外网时的转换记录比“能通就行”更可靠。如果你的PC能访问外网但查看NAT会话无记录多半是流量没走AR1路由指错了。5. 综合实验完整配置参考按照上述规划全套核心配置可参照如下顺序配置5.1 交换机SW1配置SW1接入PC1属于VLAN 10上联SW3配置很简单[SW1]vlan batch 10 [SW1]interface g0/0/1 [SW1-GigabitEthernet0/0/1]port link-type access [SW1-GigabitEthernet0/0/1]port default vlan 10 [SW1-GigabitEthernet0/0/1]interface g0/0/24 [SW1-GigabitEthernet0/0/24]port link-type trunk [SW1-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30SW2同理把VLAN换成20。5.2 三层交换机SW3配置[SW3]sysname SW3 [SW3]vlan batch 10 20 30 [SW3]dhcp enable [SW3]interface g0/0/1 [SW3-GigabitEthernet0/0/1]port link-type access [SW3-GigabitEthernet0/0/1]port default vlan 10 [SW3-GigabitEthernet0/0/1]interface g0/0/2 [SW3-GigabitEthernet0/0/2]port link-type access [SW3-GigabitEthernet0/0/2]port default vlan 20 [SW3-GigabitEthernet0/0/2]interface g0/0/24 [SW3-GigabitEthernet0/0/24]port link-type trunk [SW3-GigabitEthernet0/0/24]port trunk allow-pass vlan 10 20 30 [SW3]interface Vlanif10 [SW3-Vlanif10]ip address 192.168.10.254 255.255.255.0 [SW3-Vlanif10]dhcp select global [SW3-Vlanif10]interface Vlanif20 [SW3-Vlanif20]ip address 192.168.20.254 255.255.255.0 [SW3-Vlanif20]dhcp select global [SW3-Vlanif20]interface Vlanif30 [SW3-Vlanif30]ip address 192.168.30.254 255.255.255.0 [SW3-Vlanif30]ip route-static 0.0.0.0 0.0.0.0 192.168.30.1到此SW3已经完成了VLAN、DHCP、默认路由三个核心任务。如果题目里有ACL需求再追加ACL并应用到对应VLANIF接口即可。5.3 路由器AR1配置[AR1]sysname AR1 [AR1]interface g0/0/0 [AR1-GigabitEthernet0/0/0]ip address 192.168.30.1 255.255.255.252 [AR1-GigabitEthernet0/0/0]interface g0/0/1 [AR1-GigabitEthernet0/0/1]ip address 100.1.1.1 255.255.255.252 [AR1]acl 2000 [AR1-acl-basic-2000]rule 5 permit source 192.168.10.0 0.0.0.255 [AR1-acl-basic-2000]rule 10 permit source 192.168.20.0 0.0.0.255 [AR1-acl-basic-2000]rule 15 permit source 192.168.30.0 0.0.0.255 [AR1]interface g0/0/1 [AR1-GigabitEthernet0/0/1]nat outbound 2000 [AR1]ip route-static 192.168.10.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.20.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 192.168.30.0 255.255.255.0 192.168.30.2 [AR1]ip route-static 0.0.0.0 0.0.0.0 100.1.1.2这里AR1连接SW3的接口地址是192.168.30.1/30和SW3的VLANIF30192.168.30.254/24不在同一网段属于“路由互指”的接法。如果你的实验拓扑里SW3和AR1直连接口用的是同一网段则不需要为192.168.30.0写静态路由按直连处理即可。不同实验题给出的拓扑会有所差异关键是理解每条路由为什么存在。5.4 配置完成后必做的验证操作做完配置不能直接收工建议按以下顺序验证在PC1上执行ipconfig确认能否获取到192.168.10.x的地址、网关是否正确PC1 ping PC2验证同三层交换机下的VLAN间路由注意PC间互访需要双方都有网关PC1 ping 192.168.30.1验证内网到出口路由器的路径PC1 ping 100.1.1.2验证NAT及默认路由后的外网连通性在SW3上执行display ip routing-table确认默认路由和直连路由都存在在AR1上执行display nat session all确认有NAT转换记录。每验证一步你的排错范围就缩小一步。最忌讳的是PC1 ping外网不通就直接在出口路由器上翻配置其实问题可能出在PC没有获取到正确的网关地址。6. 常见问题与排错实录综合实验的排错本质上是有套路的。下面是我在实际练习中反复遇到、也带学员时反复解决的问题。6.1 PC获取不到IP地址现象PC一直显示169.254.x.xWindows的APIPA地址说明DHCP没有生效。按以下顺序排查在SW3执行display ip pool查看地址池是否有剩余地址确认Vlanif10接口是否配置了dhcp select global确认全局是否执行了dhcp enable确认PC和SW1之间的链路是Access口且VLAN正确确认SW1到SW3的Trunk放行了对应VLAN。还有一个隐蔽问题如果你用的是eNSP模拟器PC启动后需要等一两分钟才能自动获取地址不要一开机就急着刷新。若长时间获取不到可以手工指定IP测试先排除二层链路问题。6.2 同VLAN不通、跨VLAN却通这个现象一般指向端口VLAN配置错误。同VLAN不通问题通常出现在终端接入口的PVID或者Trunk口没有放行对应VLAN。跨VLAN却通的现象比较少见多见于Trunk口PVID设为某个VLAN且Trunk也放行了该VLAN导致原本应该隔离的VLAN被意外桥接。排查时在交换机上执行display port vlan检查各接口的PVID和allowed VLAN。6.3 外网ping不通但内网全通HCIA实验里外网通不通和NAT、路由、ACL三层都有关系。建议按以下思路排查先在AR1上ping 100.1.1.2确认出口链路可达再在AR1上ping PC网段的网关地址确认内网路由回程没问题检查ACL 2000是否包含所有需要上外网的网段检查NAT是否应用在出接口上方向是否正确最后查看路由表确认默认路由存在。如果以上全对可能是模拟器本身的ISP设备没有配置回程路由。实验用的ISP路由器需要能把100.1.1.1回来的包正确送回AR1否则内网ping公网地址也会无响应。6.4 配置全部正确但PC互通时好时坏常见原因是环路。尤其是练习时手多配了几条链路STP没来得及收敛。HCIA实验规模很小我建议用不到的接口一律shutdown既能避免环路也让实验环境更干净。另外eNSP本身有时会因为设备运行时间过长导致CPU占用过高互通变得时好时坏。此时重启相关设备或重置拓扑即可。7. 题库和实验怎么配合着用搜索热词里“HCIA题库”热度很高也确实很多人在用。我想单独说说题库和实验的关系。7.1 题库的真正价值HCIA笔试以选择题为主题库确实是最直接的复习材料。它的价值主要体现在覆盖考点范围帮你快速知道整个考试会涉及哪些知识点通过刷题发现自己的知识盲区比如某个协议细节你从没听说过了解华为官方用语习惯避免考试时因为表述差异而犹豫。但题库的局限也非常明显它只能考“你知不知道”考不了“你会不会用”。VLAN的作用可以背下来但给你两台交换机和三台PC你能不能在不看答案的情况下配通这是题库无法检验的能力。7.2 刷题建议与实验结合顺序我建议的节奏是第一遍刷题按章节刷标记理解不了的知识点不追求正确率目标是建立完整的知识地图第一遍实验把HCIA各模块实验做一遍包括VLAN、静态路由、OSPF、DHCP、ACL、NAT尽量亲手敲命令第二遍刷题重点做错题并尝试解释每个选项为什么对、为什么错第二遍实验做综合实验把多个模块融合在一起训练全局排错能力。如果时间紧张最低限度也要把综合实验完整做三遍第一遍看教程敲第二遍关掉教程自己敲第三遍故意制造错误再排错。能做到第三遍综合实验对你来说就基本没有难度了。7.3 错题整理的思路不建议只收藏错题截图更有效的方法是把每道错题转化成实验场景。比如你错了一道“关于Trunk口PVID”的题目那就去实验里把一个Trunk口的PVID改掉观察流量变化。这种转化能让你真正记住知识点而不是靠短期记忆应付过去。另外刷题过程中如果发现某个知识点在综合实验里反复出现比如ACL匹配顺序、NAT地址池配置就说明它是重点中的重点值得额外花时间多做几遍。8. 综合实验的扩展方向HCIA综合实验做完之后不要急着收工有几个方向可以继续挖一下。8.1 给你的实验加一点“复杂度”基础综合实验完成后可以自己加需求把静态路由改成OSPF体会动态路由的配置差异增加VLAN 40并规划新的网段练习地址规划和路由同步增加一台接入交换机练习多台设备场景下的Trunk与VLAN放行在AR1上增加一条telnet或SSH远程管理配置模拟真实运维场景。每加一个需求你对设备之间依赖关系的理解就会更进一步。很多时候“这个命令是什么意思”这一类问题就是在扩展实验中自己悟出来的。8.2 养成配置备份和注释的习惯综合实验做完后我强烈建议把每台设备的配置导出来保存成文本文件并加上注释。AR1display current-configuration然后用save命令保存配置。这样你可以随时回来看自己当时怎么搭的也方便几天后重新练习时快速恢复拓扑。真实工程里配置备份更是不可缺少的一环。我自己带人的时候一直强调一句话实验做得完不等于理解了理解的标准是把整套配置关掉重新从头搭一遍能一次通过才是真的学会了。HCIA综合实验是一个性价比极高的训练场它用最小的设备规模模拟了企业网络中最常见的需求组合。把这套实验吃透后续学HCIP、接触真实项目你的底子都会比只刷题的人扎实太多。最后说一个小习惯每次做完实验不要急着关掉eNSP花五分钟写一下这轮实验里“你卡在哪一步、为什么卡、怎么解决的”。这个记录比任何题库笔记都值钱。等你积累了十几个这样的记录再看综合实验基本就是打开设备、心中有数、一路敲到底的状态了。