简介:这份路由器配置实训文档面向计算机网络、网络工程等专业的在校学生,以及备考思科认证或需要补强动手能力的初学者,用于在Packet Tracer或真实设备上完成访问控制列表与IP路由两个核心实验模块。文档以Cisco2621路由器、交换机、PC与服务器搭建的小型网络为背景,围绕标准ACL、扩展ACL的配置与测试展开,并进一步给出静态路由、默认路由及RIP动态路由的完整配置命令与三台路由器互联的地址规划。压缩包内共1个doc文件,约78KB,属于纯文字实训指导书,包含实训目的、设备与环境说明、实验拓扑图、分步操作命令、连通性验证方法以及思考与练习题目,便于按图施工、边做边查。目前已有536人学习下载,适合作为课程实验报告撰写、期末复习或课设排错的参考材料,也可用于快速梳理ACL与路由配置的排查思路。
1. 从一台“哑”路由器开始:路由器配置实训到底练什么
机房任务单上写着“路由器配置实训”,可 Console 线插进华为 AR 路由器、终端软件里敲回车却一片空白,多数人第一反应是设备坏了。真实原因往往在串口速率、线序或终端流控上——而这类“先判断、再动手”的动作,才是实训真正的考点。
路由器配置实训练的不是把命令背下来,而是让「物理层连通—接口地址—路由可达—策略放行」这条链路逐段亮灯。任何一段断掉,ping的结果都一样是不通,但原因完全不同:可能是网线接错口,可能是接口没undo shutdown,可能是缺一条回程路由,也可能是 ACL 把包丢了。
它面向三类人:网络方向的在校生、刚接手小型办公网出口的 IT 支持、准备网络方向认证的从业者。核心词只有两个——路由器、配置。交换机管同一广播域内的转发,路由器管跨网段的路径决策,这个差别决定了后面所有命令的写法。
2. 实训台架怎么选:真机 Console、华为 eNSP 与家用路由后台
动手之前先选环境。选错了,后面 80% 的时间会花在跟环境较劲,而不是花在配置本身。
2.1 路由器与交换机在实训里的分工差异
很多实训拓扑里既有交换机又有路由器,新手最容易犯的错是把 VLAN 划在路由器上、把网关配在交换机上。判断标准很简单:需要隔离广播域(划 VLAN)的活交给交换机;需要跨网段转发、做 NAT、做 DHCP 服务端的活交给路由器。交换机上的 VLAN 是二层标签,路由器上的接口地址是三层网关,两者通过 Trunk 链路对接。
一个典型的小型办公网拓扑是这样分层的:接入层交换机负责把 PC 分进 VLAN 10 / VLAN 20,汇聚或直接上联的路由器用子接口承载这些 VLAN 的网关,路由器再通过 WAN 口做 NAT 出公网。实训里只要把这三段画清楚,命令该敲在哪台设备上就不会犹豫。
2.2 三种实训环境的成本与坑位对比
| 环境 | 适合场景 | 可控点 | 典型坑 |
|---|---|---|---|
| 真机(华为 AR 系列) | 综合布线、Console 登录、上电流程 | 真实接口状态、真实抓包 | 串口线驱动、串口速率、终端流控 |
| eNSP 模拟器 | 路由协议、VLAN、NAT 大规模实验 | 拓扑随便改、可反复重来 | 启动失败、虚拟网卡冲突、抓包口选错 |
| 家用路由后台(如小米 4A 千兆版这类) | 理解 WAN/LAN、DHCP、端口映射 | 界面直观、上手快 | 功能被固件裁剪,看不到路由表 |
选环境的原则:练“手感”和上电流程用真机,练“逻辑”和复杂拓扑用模拟器,练“家用场景排障”用家用路由后台。三者不冲突,一台真机加一套模拟器基本能覆盖大多数实训任务书。
2.3 华为 AR 路由器上电后的三件事:Console 登录、改名、存盘
真机实训的第一步是把 Console 会话建起来。终端软件(SecureCRT、Xshell、PuTTY 都行)参数按下面这套走,绝大多数华为 AR 设备都能一次连上:
# 终端软件串口参数(设备侧无需配置) # 波特率 9600 数据位 8 停止位 1 校验位 None 流控 None # 连上后敲回车,出现 <Huawei> 提示符即登录成功 <Huawei> system-view # 进入系统视图,提示符变为 [Huawei] [Huawei] sysname R1 # 改设备名,实训报告里的设备名要和拓扑图一致 [R1] interface GigabitEthernet 0/0/0 # 进入接口视图 [R1-GigabitEthernet0/0/0] display this # 查看当前接口已生效的配置 [R1-GigabitEthernet0/0/0] quit [R1] save # 存盘,不存盘断电即丢逻辑说明:system-view是所有配置的入口,用户视图下只能看不能改;sysname改的是提示符,方便多设备实验时确认自己在哪台设备上;save会把当前配置写入启动配置文件,实训中经常有人配完一整套 VLAN 却忘了存盘,重启后一切归零。
参数说明:波特率必须是 9600,流控必须选 None,这两项错了会出现“能连上但全是乱码”或“完全无输出”。如果display this有输出但ping不通,问题就不在 Console 层了,往接口和路由层查。
2.4 eNSP 路由器启动失败 40 的排查顺序
模拟器环境下最常见的报错就是路由器启动失败代码 40。它几乎总是虚拟化组件冲突导致的,按这个顺序排查,能解决绝大部分情况:
- 确认本机虚拟化组件没有互斥占用,装过其他虚拟机软件的机器尤其容易冲突,必要时先停掉相关服务再启动 eNSP。
- 以管理员身份运行 eNSP,并确认配套的抓包组件安装正常、版本与模拟器匹配。
- 检查残留的虚拟网卡,把多余的、报错的网卡清掉后重启电脑再试。
- 上述都无效时,卸载模拟器与虚拟化组件后重新安装,安装路径不要带中文和空格。
设备能拖进拓扑但一直起不来,先别怀疑镜像,八成是虚拟化层的问题。真机实训里对应的“启动不了”则是另一回事,通常是串口线没插紧或者终端软件占用了端口。
3. 接口 IP 与静态路由:把两台路由器 ping 通的最小实训
这一章的目标很单一:两台路由器、四个网段,让 PC1 能 ping 通 PC2。做不到这一步,后面的 VLAN、NAT 全是空中楼阁。
3.1 接口地址配置与 up/down 状态的判定
拓扑约定:PC1 属 192.168.1.0/24,网关 R1 的 G0/0/0 配 192.168.1.1;R1 与 R2 之间用 10.0.0.0/24 直连;PC2 属 192.168.2.0/24,网关 R2 的 G0/0/1 配 192.168.2.1。
# R1 侧 [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] ip address 192.168.1.1 24 [R1-GigabitEthernet0/0/0] undo shutdown # 部分设备接口默认关闭,必须显式打开 [R1-GigabitEthernet0/0/0] quit [R1] interface GigabitEthernet 0/0/1 [R1-GigabitEthernet0/0/1] ip address 10.0.0.1 24 [R1-GigabitEthernet0/0/1] quit # R2 侧 [R2] interface GigabitEthernet 0/0/0 [R2-GigabitEthernet0/0/0] ip address 10.0.0.2 24 [R2-GigabitEthernet0/0/0] quit [R2] interface GigabitEthernet 0/0/1 [R2-GigabitEthernet0/0/1] ip address 192.168.2.1 24 [R2-GigabitEthernet0/0/1] quit逻辑说明:接口地址是直连网段的“身份证”,配错掩码会直接影响路由表里的直连条目。ip address后面的 24 也可以写成 255.255.255.0,两种写法等价。
参数说明:接口地址配完必须确认物理与协议双 up,用display ip interface brief一眼就能看出——Physical 是物理层,Protocol 是数据链路层,两个都是 Up 才可能转发。Physical 是 Down 就是线的问题,Protocol 是 Down 通常是协商或封装不匹配。
3.2 静态路由:让 192.168.1.0/24 找到 192.168.2.0/24
[R1] ip route-static 192.168.2.0 24 10.0.0.2 # 去 PC2 网段,下一跳指向 R2 [R2] ip route-static 192.168.1.0 24 10.0.0.1 # 去 PC1 网段,下一跳指向 R1 [R1] display ip routing-table # 确认静态路由已生效逻辑说明:静态路由的格式是“目的网段 + 掩码 + 下一跳”。下一跳必须是本地直连可达的地址,写成对端接口之外的其他地址,路由表里会显示但不会真正转发。
参数说明:掩码可以写 24 也可以写 255.255.255.0。做实训报告时建议每条静态路由都注明“为什么是这一跳”,答辩时被问到能直接答。
提示:只配单向路由是最常见的“ping 不通”原因。ICMP 请求过去、回应回不来,现象就是超时。两端都要配,或者用动态路由协议解决。
3.3 ping 不通的四层检查法
先别急着改配置,按层往下查,效率最高。
| 现象 | 排查命令 | 可能原因 |
|---|---|---|
| 接口 Physical 为 Down | display ip interface brief | 网线、接口未undo shutdown、光模块不识别 |
| 接口 Up 但同网段 ping 不通 | display arp all | 掩码配错、PC 网关配错、ARP 未学习到 |
| 同网段通、跨网段不通 | display ip routing-table | 缺静态路由或只配了单向 |
| 路由表有条目但仍不通 | ping -a 源地址 目的地址 | NAT / ACL 拦截、回程路由缺失 |
最后一条尤其值得强调:带源地址 ping(华为设备用ping -a)能快速区分“是转发问题”还是“是源地址选择问题”。PC 上用tracert/traceroute看路径在哪一跳断掉,比盲改配置快得多。
3.4 家用路由场景里“识别不到 LAN 口”的对应排查
实训里常顺手拿家用路由器做对比实验,遇到“路由器识别不到 LAN 口”,思路和真机一致:先换一根确认好的网线,再换一个 LAN 口,然后看指示灯是否亮起。指示灯不亮基本是物理层;指示灯亮但访问不了管理后台,就要检查终端是不是被分配到了错误的网段,或者上级设备(如光猫)也在下发 DHCP,导致地址冲突。
注意:上级光猫与路由器同时开 DHCP,会让终端随机拿到两个网段之一的地址,表现为“有时能上网有时不能”。实训里遇到这种间歇性故障,先关掉一台的 DHCP 服务,再复测。
4. VLAN 子接口、DHCP 与 NAT:把实训扩到真实组网
单网段 ping 通只是热身。真实办公网至少要做三件事:把不同部门分进不同 VLAN、给终端自动下发地址、让内网能出公网。
4.1 单臂路由:一个物理口承载多个 VLAN
单臂路由用路由器的子接口承载各 VLAN 网关,交换机侧只配一条 Trunk 上联。
# 交换机侧 [SW] vlan batch 10 20 [SW] interface GigabitEthernet 0/0/1 [SW-GigabitEthernet0/0/1] port link-type access [SW-GigabitEthernet0/0/1] port default vlan 10 [SW-GigabitEthernet0/0/1] quit [SW] interface GigabitEthernet 0/0/24 [SW-GigabitEthernet0/0/24] port link-type trunk [SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 # 路由器侧 [R1] interface GigabitEthernet 0/0/1.10 [R1-GigabitEthernet0/0/1.10] dot1q termination vid 10 [R1-GigabitEthernet0/0/1.10] ip address 192.168.10.1 24 [R1-GigabitEthernet0/0/1.10] arp broadcast enable # 漏掉这句,子接口不通逻辑说明:dot1q termination vid让子接口剥掉对应 VLAN 标签,arp broadcast enable决定该子接口是否转发广播,华为设备上缺少这条配置是单臂路由失败的头号原因。Trunk 口必须显式allow-pass目标 VLAN,否则标签在交换机出口就被丢了。
参数说明:vid要和交换机上 VLAN ID 一致;子接口编号(如.10)只是本地标识,与 VLAN ID 不要求相同,但为了可读性一般保持一致。
单臂路由与三层交换的取舍,可以按这张表判断:
| 对比项 | 单臂路由 | 三层交换 |
|---|---|---|
| 转发方式 | 路由器软件转发 | 硬件线速转发 |
| 成本 | 低,一台路由器即可 | 需要三层交换机 |
| 适用规模 | 小办公室、实训环境 | 中大型园区网 |
| 主要瓶颈 | 单物理链路带宽 | 配置复杂度 |
4.2 全局 DHCP 地址池与接口 DHCP 的区别
[R1] dhcp enable # 全局开关,不开通地址池不生效 [R1] ip pool vlan10 [R1-ip-pool-vlan10] gateway-list 192.168.10.1 [R1-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [R1-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [R1-ip-pool-vlan10] excluded-ip-address 192.168.10.1 192.168.10.10 [R1-ip-pool-vlan10] quit [R1] interface GigabitEthernet 0/0/1.10 [R1-GigabitEthernet0/0/1.10] dhcp select global # 子接口必须指向全局地址池逻辑说明:全局地址池适合多网段统一管理,接口地址池适合单网段快速配置。子接口场景下必须用dhcp select global,因为它没有自己独立的地址池。excluded-ip-address用来把网关、服务器、打印机这类固定地址排除在动态分配之外。
参数说明:network的掩码决定可分配范围,写错会出现“地址分出去了但上不了网”。DNS 建议至少配两个,主备顺序无所谓,但都要可达。
4.3 NAT Outbound 与 ACL:让内网出公网
[R1] acl number 2000 [R1-acl-basic-2000] rule 5 permit source 192.168.10.0 0.0.0.255 [R1-acl-basic-2000] quit [R1] interface GigabitEthernet 0/0/0 [R1-GigabitEthernet0/0/0] nat outbound 2000 [R1-GigabitEthernet0/0/0] quit [R1] display nat outbound # 验证策略是否挂上逻辑说明:ACL 里的0.0.0.255是反掩码,不是子网掩码,这是新手最容易写错的一处。nat outbound挂在出接口上,NAT 只对匹配 ACL 的流量生效。
参数说明:如果公网地址是动态获取的,用nat outbound 2000即可自动使用接口地址;固定公网地址时才需要指定地址池。做实训报告时,把 ACL 规则号和源网段写清楚,方便别人复现。
4.4 远程管理与 Console 密码的优先级
实训常考“从一台 PC 远程登录路由器”。前提是设备已经有了管理地址,并且 VTY 通道放行了协议。
[R1] aaa [R1-aaa] local-user admin password cipher Admin@123 [R1-aaa] local-user admin privilege level 15 [R1-aaa] local-user admin service-type ssh [R1-aaa] quit [R1] rsa local-key-pair create # 生成密钥,SSH 必须 [R1] stelnet server enable [R1] user-interface vty 0 4 [R1-ui-vty0-4] authentication-mode aaa [R1-ui-vty0-4] protocol inbound ssh [R1-ui-vty0-4] quit [R1] user-interface console 0 # Console 口单独设密码 [R1-ui-console0] authentication-mode password [R1-ui-console0] set authentication password cipher Huawei@123逻辑说明:Console 与 VTY 是两条独立的管理通道,各配各的认证方式。远程登录要同时满足“有管理地址、有账号、协议放行”三个条件,缺一不可。
参数说明:privilege level 15是最高权限,实训环境方便,生产环境建议按角色降到 1 到 3 级。密码用cipher参数存储即为加密保存,注意在实训报告里不要直接贴明文密码。
5. 让配置“自证生效”:抓包、display 命令族与实训报告技巧
配置敲完不等于配对了。真正的实训能力体现在:你能拿出证据说明这条链路是通的,而不是“我看它像是通的”。
5.1 用抓包确认 ARP 与 ICMP 的先后顺序
跨网段 ping 之前,设备必须先解析下一跳的 MAC,所以抓包里应该先看到 ARP 请求与应答,之后才是 ICMP 请求。如果只看到 ARP 反复重发而没有应答,问题在对端接口或 VLAN 成员关系,而不是路由。
[R1] terminal monitor # 把日志输出到当前终端 [R1] terminal debugging [R1] debugging arp packet # 观察 ARP 交互,定位二层问题 [R1] debugging ip icmp # 观察 ICMP 收发,定位三层问题 # 排障结束务必关闭,debug 会占用 CPU [R1] undo debugging all逻辑说明:terminal monitor是前提,没有它调试信息不会显示在终端的当前会话里。debug 会持续占用设备资源,实训环境用完随手关,生产环境更应谨慎使用。
参数说明:抓包工具的过滤条件建议直接写arp或icmp,比抓全量流量再翻找效率高得多。模拟器里要把抓包点选在正确的链路上,选错接口会出现“抓了半天什么都没有”。
5.2 常用的 display 命令族
| 验证目标 | 命令 | 关注点 |
|---|---|---|
| 接口状态与地址 | display ip interface brief | 双 Up、地址与掩码 |
| 路由是否可达 | display ip routing-table | 目的网段、下一跳、出接口 |
| 单条接口配置 | display current-configuration interface GigabitEthernet 0/0/1 | 是否有遗漏的undo shutdown |
| DHCP 分配情况 | display ip pool name vlan10 | 已用/可用地址数 |
| NAT 会话 | display nat session all | 是否建立转换表项 |
| VLAN 与 Trunk | display vlan、display port vlan | 成员口、放行 VLAN 列表 |
这张表建议直接抄进实训报告,每一项后面补一列“本次实测输出”,报告的可信度立刻不同。
5.3 实训报告里最容易丢分的三处
第一处是拓扑图与设备名对不上。报告里写 R1 配 192.168.1.1,实际设备名却是 Huawei,评阅人第一眼就会怀疑你抄的。第二处是只贴“最终配置”,不写中间验证过程。把display ip interface brief和display ip routing-table的关键输出截下来,比贴 200 行配置更有说服力。
第三处是忽略故障复现。报告里能写清“我一开始忘了在子接口上加arp broadcast enable,现象是子接口ping不通,加上后恢复”,这种记录比全对的报告更接近真实工程能力。
保存配置这件事在最后再提醒一次:每次实训结束前执行save,并把display current-configuration的输出导出到本地文件,文件名用“日期+设备名+拓扑版本”。下次实训换设备、换拓扑时,这份文本就是你最快能恢复现场的依据。
本文还有配套的精品资源,点击获取