2026/10/9 2:05:52

CCNA中版PDF实验指南:从模拟器选型到VLAN/OSPF/ACL排错实战

CCNA中版PDF实验指南:从模拟器选型到VLAN/OSPF/ACL排错实战 简介这是一份面向CCNA备考者与网络初学者的学习笔记型PDF资料以OSI七层模型、网络设备原理、CSMA/CD工作机制、ISDN拨号网络及FLSM子网划分等核心考点为主线帮助读者系统梳理640-801考试涉及的基础知识。资源包内仅含1个PDF文件约3.16MB内容为作者边学边记、考后修正的完整讲义涵盖各层协议与设备对应关系、冲突域与广播域辨析、交换机总线带宽计算、ip subnet-zero命令用法等具体知识点并附有作者的学习心得与致谢。目前已有843人学习浏览适合需要一份条理清晰、贴近考试重点的中文笔记来辅助复习、查漏补缺的读者参考使用。1. CCNA 中版 PDF 到底在讲什么从一份文档到一套可落地的网络实验体系很多人拿到 CCNA_中版.pdf 的第一反应是「这不就是一本电子书吗」然后把它塞进平板里吃灰。我见过太多人把 CCNA 当文科来背——背 OSI 七层、背协议号、背子网划分口诀考完试连一台真实交换机都没摸过。这份中版 PDF 的价值恰恰不在「读」而在「照着搭」。它覆盖的是思科认证网络工程师的知识框架二层交换、VLAN 与 Trunk、STP、静态路由与 OSPF、ACL、NAT、DHCP、IPv6 基础以及设备加固与排错思路。适合谁适合零基础想入行网络运维的人也适合干了几年桌面运维、想往网络岗转的工程师。但前提是你得把 PDF 里的每一张拓扑图在模拟器里亲手敲一遍。只读不练这份 PDF 就是一本昂贵的睡前读物。2. 把 CCNA 中版 PDF 变成实验手册环境选型与最小拓扑搭建2.1 模拟器怎么选EVE-NG、GNS3、Packet Tracer 的真实取舍CCNA 中版 PDF 里的实验绝大多数是思科设备配置。你不可能为了学习去买一堆二手 2960 和 1841所以模拟器是唯一出路。常见做法有三种我按自己的使用顺序说。Packet Tracer 是思科官方的教学模拟器优点是轻量、拖拽即用、命令补全友好适合刚看完 PDF 前几章、连 console 线都没插过的人。缺点是它模拟的是「思科理想行为」STP 收敛、OSPF 邻居震荡这些细节和真机差距大你学到的排错直觉可能是错的。GNS3 和 EVE-NG 属于同一档都是跑真实 IOS 镜像的仿真平台。区别在于 GNS3 更偏个人桌面EVE-NG 更偏服务器部署、多人共享。如果你只有一台笔记本内存 16G 起步我建议先上 GNS3配合 IOU 或 IOSv 镜像。EVE-NG 对硬件要求更高但拓扑规模大时更稳。提示镜像来源请使用思科官方提供的虚拟化镜像或你所在单位已授权的合法镜像不要从不明渠道下载来路不明的 IOS 文件。选型结论看完 PDF 第 1 到第 4 章用 Packet Tracer 快速过一遍命令手感从 VLAN 间路由和 OSPF 开始切到 GNS3 或 EVE-NG否则你会在「为什么邻居起不来」这种问题上浪费大量时间。2.2 最小可用拓扑两台路由器加一台交换机的搭建步骤不要一上来就搭 PDF 里那种十几台设备的综合实验。我一般会先搭一个最小闭环R1 和 R2 通过交换机互联各自带一个 Loopback 模拟 LAN 网段。这个拓扑能覆盖静态路由、OSPF、ACL、NAT 的大部分基础实验。在 GNS3 里操作顺序如下。先新建项目拖入两台路由器比如 c3725 或 IOSv和一台二层交换机IOU L2 镜像。用线缆把 R1 的 f0/0 连到交换机的 e0/0R2 的 f0/0 连到 e0/1。右键每台设备启动双击进入 console。# R1 基础配置 enable configure terminal hostname R1 interface loopback 0 ip address 10.1.1.1 255.255.255.0 exit interface fastEthernet 0/0 ip address 192.168.12.1 255.255.255.0 no shutdown exit# R2 基础配置 enable configure terminal hostname R2 interface loopback 0 ip address 10.2.2.2 255.255.255.0 exit interface fastEthernet 0/0 ip address 192.168.12.2 255.255.255.0 no shutdown exit逻辑说明Loopback 接口是逻辑接口只要路由器不关机就永远 up用它模拟远端网段最省事不用真的接一台 PC。物理接口 f0/0 必须no shutdown思科设备接口默认是 administratively down 状态这是新手第一个翻车点。参数说明ip address后面跟的是地址和子网掩码不是反掩码。反掩码只出现在 OSPF 的 network 命令和 ACL 的通配符里这两个别搞混。192.168.12.0/24 这个互联段你可以随意换但建议养成习惯互联段用 /30 或 /24 都行实验环境用 /24 方便记。搭完先ping 192.168.12.2确认直连通再show ip interface brief看接口状态。如果 ping 不通先查接口是不是 up、地址是不是配错、交换机端口是不是还在 shutdown。这三步能解决 80% 的「第一次实验不通」。2.3 从 PDF 章节到实验清单的映射方法CCNA 中版 PDF 的章节顺序基本是按知识模块走的但实验不是。我的做法是每读完一章立刻在拓扑里加一个对应配置然后故意改坏一个参数看现象。比如读完 VLAN 那章就在交换机上建 VLAN 10 和 VLAN 20把两个端口分别划进去然后show vlan brief确认。接着把其中一个端口改成 access vlan 30一个不存在的 VLAN看端口状态变成什么。这种「主动制造故障」的学法比顺着 PDF 敲一遍命令有效得多。再比如 OSPF 章节PDF 会讲邻居状态机。你就在 R1 和 R2 上起 OSPF然后show ip ospf neighbor看 FULL 状态。接着把 R2 的 hello 间隔改成 20 秒看邻居是不是卡在 INIT 或 EXSTART。这种对照实验做一次比背十遍状态机定义都管用。3. VLAN、Trunk 与 STP二层实验里最容易翻车的三个配置点3.1 VLAN 划分与 Trunk 放行的完整配置流程二层是 CCNA 中版 PDF 的重头戏也是实际工作中最常出问题的地方。先看一个典型场景一台交换机端口 e0/0 和 e0/1 划给 VLAN 10e0/2 和 e0/3 划给 VLAN 20e0/4 做 Trunk 上联到另一台交换机。# 交换机 SW1 配置 enable configure terminal hostname SW1 vlan 10 name OFFICE exit vlan 20 name GUEST exit interface range e0/0 - 1 switchport mode access switchport access vlan 10 exit interface range e0/2 - 3 switchport mode access switchport access vlan 20 exit interface e0/4 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 10,20 no shutdown exit逻辑说明switchport mode access把端口设为接入模式只属于一个 VLAN。switchport trunk encapsulation dot1q在部分老平台上必须先敲否则switchport mode trunk会报错因为设备支持 ISL 和 dot1q 两种封装你不指定它不知道用哪个。switchport trunk allowed vlan 10,20是白名单只有列表里的 VLAN 能过 Trunk这是安全加固的基本操作。参数说明interface range可以一次配多个端口e0/0 - 1 表示 e0/0 和 e0/1注意减号两边有空格。VLAN ID 范围是 1 到 40941 是默认 VLAN 不能删1002 到 1005 是保留给令牌环和 FDDI 的实验里别用。配完用show vlan brief看 VLAN 和端口对应关系用show interfaces trunk看 Trunk 状态和允许的 VLAN 列表。如果 Trunk 没起来先查两端封装是否一致、模式是否都是 trunk、端口是否 no shutdown。3.2 STP 根桥选举与端口角色判断的实操方法STP 是二层里最「玄学」的部分因为它的收敛过程你看不见。CCNA 中版 PDF 会讲根桥选举、根端口、指定端口、阻塞端口但光看文字很难建立直觉。默认情况下STP 根桥选举比的是桥 ID优先级加 MAC 地址优先级默认 32768数值小的赢优先级相同则 MAC 小的赢。问题是你不知道哪台交换机的 MAC 小所以根桥往往是「随机」的。生产环境必须手动指定根桥。# 在核心交换机 SW1 上指定为根桥 spanning-tree vlan 10 root primary spanning-tree vlan 20 root primary # 在接入交换机 SW2 上指定为备份根桥 spanning-tree vlan 10 root secondary spanning-tree vlan 20 root secondary逻辑说明root primary会把优先级降到 24576如果默认是 32768root secondary降到 28672。这样 SW1 一定是根SW2 是备根其他交换机保持默认。手动指定根桥的好处是流量路径可预测排错时不用猜。参数说明spanning-tree vlan后面跟 VLAN ID可以写多个或 all。如果你只想改优先级用spanning-tree vlan 10 priority 4096优先级必须是 4096 的倍数。验证命令show spanning-tree vlan 10看根桥是谁、本机端口角色。show spanning-tree root看每个 VLAN 的根桥信息。如果发现根桥不是你以为的那台先查优先级再查 MAC。3.3 二层排错从 show 命令反推故障点二层故障的现象通常是「同一个 VLAN 内 ping 不通」或「跨交换机同 VLAN 不通」。我的排查顺序是固定的。第一步show vlan brief确认端口在正确的 VLAN 里。如果端口不在任何 VLAN或者在一个错误的 VLAN那就是配置问题。第二步show interfaces status看端口是不是 connected。如果是 notconnect查物理链路和 no shutdown。如果是 err-disabled查是不是触发了 BPDU Guard 或 port-security。第三步show interfaces trunk看 Trunk 两端是否都 up允许的 VLAN 列表是否包含业务 VLAN。常见翻车是一端配了switchport trunk allowed vlan 10另一端没配或配了别的导致 VLAN 10 过不去。第四步show spanning-tree看有没有端口被阻塞。如果拓扑有环路STP 会阻塞一个端口这是正常行为但如果你不知道哪条线是冗余的就会误以为端口坏了。第五步show mac address-table看 MAC 地址学习情况。如果目标 MAC 没学到说明流量根本没到这台交换机问题在上游。这五步走完二层问题基本定位。血泪经验是不要一上来就重启设备先看 show 输出90% 的答案都在里面。4. 路由与 ACL从静态路由到 OSPF 的配置边界与验证手段4.1 静态路由与默认路由的配置及浮动路由实验静态路由是路由的基础CCNA 中版 PDF 会讲ip route的写法。但很多人配完不验证导致路由表里有条目但流量不通。# R1 上配置到 R2 Loopback 的静态路由 ip route 10.2.2.0 255.255.255.0 192.168.12.2 # 配置默认路由所有未知流量丢给 R2 ip route 0.0.0.0 0.0.0.0 192.168.12.2 # 浮动静态路由主路由走 R2备份走 R3管理距离 200 ip route 10.2.2.0 255.255.255.0 192.168.12.2 ip route 10.2.2.0 255.255.255.0 192.168.13.3 200逻辑说明静态路由的格式是「目标网段 掩码 下一跳」。默认路由是 0.0.0.0/0匹配所有目标。浮动静态路由通过管理距离AD实现备份AD 越小越优先默认静态路由 AD 是 1改成 200 后只有当主路由失效才会进路由表。参数说明下一跳可以是 IP 地址也可以是出接口。在以太网这种多路访问网络上建议写下一跳 IP写出接口会触发代理 ARP容易出问题。管理距离范围 1 到 255值越大越不优先。验证show ip route看路由表show ip route static只看静态路由。测试时先 ping 直连再 ping 远端最后traceroute看路径。如果路由表有但 ping 不通查下一跳是否可达、接口是否 up、对端是否有回程路由。4.2 OSPF 单区域配置邻居建立与路由学习的验证OSPF 是 CCNA 中版 PDF 的重点也是实际工作中用得最多的动态路由协议。单区域配置不难难在邻居起不来时怎么查。# R1 OSPF 配置 router ospf 1 router-id 1.1.1.1 network 10.1.1.0 0.0.0.255 area 0 network 192.168.12.0 0.0.0.255 area 0 exit # R2 OSPF 配置 router ospf 1 router-id 2.2.2.2 network 10.2.2.0 0.0.0.255 area 0 network 192.168.12.0 0.0.0.255 area 0 exit逻辑说明router ospf 1的 1 是进程号只在本机有意义两端可以不同。router-id是 OSPF 的身份标识建议手动指定不指定会从 Loopback 或物理接口选容易变。network命令后面跟的是网段和反掩码0.0.0.255 对应 /24不是子网掩码。参数说明反掩码是 255.255.255.255 减去子网掩码。比如 /24 的掩码是 255.255.255.0反掩码就是 0.0.0.255。area 0 是骨干区域单区域实验都用 area 0。验证show ip ospf neighbor看邻居状态FULL 才是正常。show ip ospf interface brief看接口是否在 OSPF 里。show ip route ospf看学到的路由。如果邻居卡在 EXSTART查 MTU 是否一致卡在 INIT查 hello 间隔和区域 ID卡在 DOWN查网络可达性和 ACL。4.3 标准 ACL 与扩展 ACL 的写法差异与部署位置ACL 是 CCNA 中版 PDF 里最容易配错的部分因为它的逻辑是「自上而下匹配匹配即执行不匹配继续最后隐含 deny any」。# 标准 ACL只匹配源地址部署在靠近目标的位置 access-list 10 permit 10.1.1.0 0.0.0.255 access-list 10 deny any # 扩展 ACL匹配源、目标、协议、端口部署在靠近源的位置 access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255 eq 80 access-list 100 permit icmp 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255 access-list 100 deny ip any any # 应用到接口 interface fastEthernet 0/0 ip access-group 100 in exit逻辑说明标准 ACL 编号 1 到 99只匹配源 IP所以必须放在离目标近的地方否则会误杀。扩展 ACL 编号 100 到 199能匹配五元组放在离源近的地方尽早丢弃流量。deny any和deny ip any any是显式拒绝虽然每个 ACL 末尾都有隐含拒绝但写出来方便看日志。参数说明eq 80匹配 TCP 80 端口eq是等于还有gt、lt、neq。in是入方向out是出方向。ACL 应用在接口上时方向是相对于路由器的不是相对于流量的。验证show ip access-lists看 ACL 内容和匹配计数。show ip interface f0/0看接口应用了哪个 ACL。测试时用ping和telnet分别验证注意 ACL 对自身产生的流量不生效。5. 避坑与排查CCNA 实验里那些让你怀疑人生的瞬间5.1 现象Trunk 配了但 VLAN 不通show interfaces trunk 显示 none原因两端封装不一致或者一端是 access 模式。思科交换机在switchport mode trunk之前部分平台需要先switchport trunk encapsulation dot1q否则命令被拒绝你以为配了其实没配。解决两端都敲show interfaces trunk确认 Mode 是 trunk、Encapsulation 是 802.1q、Allowed VLAN 包含业务 VLAN。如果 Mode 是 access回去改。如果 Encapsulation 是 ISL改成 dot1q。5.2 现象OSPF 邻居卡在 EXSTARTshow ip ospf neighbor 一直不变原因接口 MTU 不一致。OSPF 在 EXSTART 状态交换 DBD 包如果 MTU 不匹配邻居无法进入 EXCHANGE。解决show interfaces f0/0看两端 MTU。如果一端是 1500 一端是 1476改成一致。或者用ip ospf mtu-ignore忽略 MTU 检查但这只是绕过问题生产环境不建议。5.3 现象ACL 配了但没生效show ip access-lists 匹配计数为 0原因ACL 应用方向错了或者应用在了错误的接口。ACL 的 in 和 out 是相对于路由器的不是相对于你想象的流量方向。解决show ip interface f0/0看 Inbound 和 Outbound 分别应用了哪个 ACL。用debug ip packet看流量实际从哪个接口进、哪个接口出。注意 debug 在实验环境用生产环境慎用。5.4 现象VLAN 间路由不通但每个 VLAN 内部能通原因没有配置三层接口或 SVI。二层交换机只能隔离广播域不能路由。要实现 VLAN 间通信要么用路由器单臂路由要么在三层交换机上配 SVI。解决单臂路由方案是在路由器物理接口下配interface f0/0.10子接口封装 dot1q 并指定 VLAN ID配 IP 作为 VLAN 网关。三层交换机方案是interface vlan 10配 IP然后ip routing开启路由功能。5.5 现象保存配置后重启配置丢了原因只敲了write memory或copy running-config startup-config但没成功或者设备是模拟器重启后配置不保留。解决show startup-config看启动配置里有没有你的配置。如果没有重新保存。GNS3 和 EVE-NG 里设备配置默认不持久化需要导出配置或使用save功能。Packet Tracer 里write后重启会保留但换设备就没了。6. 把 CCNA 中版 PDF 用出复利一套自检清单和进阶练法学完 CCNA 中版 PDF 的内容怎么知道自己真的会了我的标准不是「能背出 OSPF 状态机」而是「给一个故障拓扑能在 10 分钟内定位」。下面这套自检清单是我带新人时常用的你可以直接拿去用。检查项合格标准验证命令二层连通性同 VLAN 能通跨 VLAN 隔离show vlan brief / show interfaces trunkSTP 可控根桥是手动指定的端口角色符合预期show spanning-tree vlan X路由可达直连、静态、OSPF 路由都能进表show ip route / show ip route ospfACL 生效匹配计数增长拒绝的流量确实被丢show ip access-listsNAT 转换内网能访问外网show 有转换条目show ip nat translations设备加固console 有密码enable secret 有telnet 关show running-config进阶练法一用 GNS3 搭一个三路由器环状拓扑跑 OSPF然后拔掉一条线看收敛过程。debug ip ospf adj和show ip ospf neighbor配合看你会对「收敛」有肌肉记忆。进阶练法二把 ACL 和 NAT 组合起来做一个「只允许 VLAN 10 访问外网 HTTP其他全拒」的策略。这个实验能同时练到扩展 ACL、NAT 接口、路由是 CCNA 综合能力的试金石。进阶练法三故意把 OSPF 的 router-id 配成一样看邻居能不能起来。再把 hello 间隔改成不一样看卡在哪个状态。这种破坏性实验做多了排错时你会有直觉。我自己的习惯是每学完一个模块就在拓扑里加一条「故障注入」然后不看答案自己排。排完再对照 PDF 里的原理章节看自己漏了哪个知识点。这个循环走三轮比刷三遍 PDF 管用。希望帮到你。本文还有配套的精品资源点击获取