☰
华为路由器基础:TCP/IP转发原理与eNSP跨网段实验排错
2026/9/29 15:50:18 网站建设 项目流程

简介:面向网络初学者与IT运维人员,这份华为整理的PDF资料系统讲解计算机网络与路由器基础知识,内容涵盖网络基本构成、TCP/IP协议族、OSI七层与TCP/IP四层模型,以及路由器在网络层的工作原理、静态与动态路由配置、ACL安全策略等,可帮助读者快速搭建网络知识框架并用于日常网络设计与故障排查。包体为1个PDF文件,约788KB,短小精悍但知识密度高,适合碎片化学习或作为基础手册留存。已有110人学习这份资料,从中可获取路由表查找、动态路由协议(RIP/OSPF/BGP)对比、访问控制列表配置等关键知识点,并为后续深入华为网络设备操作打下基础。

1. 一本讲华为网络基础的 PDF,值得花几周啃完吗

看到「华为-计算机网络和路由器基础知识.pdf」这个标题,我第一反应是:这不是给你背命令的,也不是某一款产品的用户手册,而是一份把计算机网络基础讲清楚、再落到华为路由器验证路径的资料。它要解决的是很多入门者最痛的问题:知道 ping 通是结果,不知道包是怎么过去的。

这类资料适合两类人。一类是从零开始、没系统学过网络的工程师;另一类是会用配置命令、但说不清路由器和交换机到底各自干了什么的半熟手。

读完之后你未必能直接考过华为认证,但至少能不看答案,在 eNSP 里搭出两台 PC 通过路由器通信的实验,并解释每一步为什么要这样配。这个能力,比记住几十条命令值钱。

2. 先建立网络模型和数据转发主线:路由器到底在转发什么

2.1 为什么我建议先啃 TCP/IP 而不是急着敲命令

我见过不少新手拿到华为设备,第一件事就是搜「路由器配置命令大全」,然后在 eNSP 里把 ip address、ping、save 敲一遍,看到通了就觉得自己会了。等到换一台设备、改一张拓扑,立刻翻车。原因不是命令没记住,而是不知道这条命令到底在改设备的哪个行为。

计算机网络这门课的核心,不是背协议名词,而是建立一条数据流:一台 PC 上的应用程序产生数据,经过 TCP/UDP 封装,再交给 IP 决定去哪个网段,最后由以太网帧扛着从网线走出去;遇到路由器时,路由器要决定往哪个接口转。这个过程在谢希仁《计算机网络》和各种认证教材里反复讲,但只有你把它落到设备上看,才会真正变成自己的。

路由器是三层设备,负责在不同网段之间转发;交换机是二层设备,负责在同一个网段内部转发。很多人配不通实验,都是因为把这两个角色混在一起。后面所有华为基础命令,都是围绕这件事展开的。

2.2 一张表理清 OSI 与 TCP/IP 的对应

OSI 七层TCP/IP 四层典型协议华为设备上你会在哪看到
应用层应用层HTTP、DNSACL 匹配端口、应用层过滤
表示层、会话层应用层(合并)SSL/TLS 握手通常不单独配置
传输层传输层TCP、UDPdisplay tcp statistics、ACL 的 port 参数
网络层网络层IP、ICMP、IGMPdisplay ip routing-table、ping
数据链路层网络接口层Ethernet、PPP、VLANdisplay interface、display vlan
物理层网络接口层电信号、光模块display interface 里的 Physical up/down

这张表不用背,配一次实验就会记住。你配 interface GigabitEthernet0/0/0,就是在处理物理层和数据链路层;你配 ip address,就是在给三层接口一个身份;你写 ACL,多数时候是在传输层和应用层做约束。路由器主要工作在第三层,但转发前仍然要处理第二层的帧,所以「看接口状态」和「看 ARP 表」都是二三层联动的排错动作。

2.3 用华为设备视角理解 IP 地址与子网划分

IP 地址由网络位和主机位组成,掩码决定边界。192.168.10.1/24 表示网络位是 192.168.10,主机位是 1。掩码写成 24,等价于 255.255.255.0。这个简写你会在华为配置里一直看到,必须习惯。

网关就是 PC 眼里路由器的地址。PC 发现目标 IP 和自己在同一个网段,就发 ARP 找对方 MAC;发现不在同网段,就把包交给网关 MAC。路由器拿到包后查路由表,再决定下一跳。所以在 eNSP 里给 PC 配 IP 时,网关不是可选项,是必须项。

# 在路由器上查看三层接口状态 <R1> display ip interface brief *down: administratively down !down: FIB overloaded Interface IP Address/Mask Physical Protocol GigabitEthernet0/0/0 192.168.10.1/24 up up GigabitEthernet0/0/1 192.168.20.1/24 up up

Physical 表示物理链路有没有插好,Protocol 表示接口能不能跑协议。eNSP 里经常出现 Physical up 而 Protocol down,多半是接口被 shutdown,或者和对端接口类型不匹配。这里两个接口都 up,说明路由器已经有能力同时接入两个网段,接下来就看路由表怎么走。

3. 华为路由器的转发验证:在 eNSP 里跑通两台 PC 跨网段通信

3.1 路由器收到一个包之后做了什么

帧到达路由器接口,先看目的 MAC 是不是自己,不是就丢弃;是就解掉二层帧头,露出 IP 包。接着查路由表或 FIB 表,找最长匹配的路线。找到后,三层决定把包从哪个接口送出去,二层再做一次封装:新的源 MAC 变成出接口的 MAC,新的目的 MAC 变成下一跳设备的 MAC,同时 TTL 减一。

如果下一跳 MAC 不在 ARP 表里,路由器才发 ARP 请求。很多人把 ARP 当成一个「网络层协议」背,但排错时你会在二层看到它。eNSP 里display arp看到的是 IP 与 MAC 的映射表,这张表不是一开始就有,而是在通信过程中动态学到的。转发链路越短,越容易把每一步讲清楚。

3.2 把转发行为落成华为命令:ip address 和 undo shutdown

在 eNSP 拖一台 AR 路由器、两台 PC。PC1 接到 GE0/0/0,PC2 接到 GE0/0/1。设备上电后先改主机名,方便排错。

# 进入系统视图 system-view # 修改设备名 [Huawei] sysname AR1 # 配置 GE0/0/0 接口 IP [AR1] interface GigabitEthernet0/0/0 [AR1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [AR1-GigabitEthernet0/0/0] undo shutdown [AR1-GigabitEthernet0/0/0] quit # 配置 GE0/0/1 接口 IP [AR1] interface GigabitEthernet0/0/1 [AR1-GigabitEthernet0/0/1] ip address 192.168.20.1 24 [AR1-GigabitEthernet0/0/1] undo shutdown [AR1-GigabitEthernet0/0/1] quit

sysname 只是改提示符,不影响转发。ip address 后面的 24 是掩码简写,等价于 255.255.255.0。undo shutdown 在 eNSP 里通常不是必须的,因为虚拟接口默认 up,但生产设备上接口可能被人 shutdown,看到状态里带 *down 时,第一反应就应该是查这里。

3.3 最小实验:两台 PC 一台路由器,验证跨网段通信

给两台 PC 的配置表如下,注意网关不能漏。

设备接口IP网关
PC1Ethernet0/0/1192.168.10.2/24192.168.10.1
PC2Ethernet0/0/1192.168.20.2/24192.168.20.1
AR1GE0/0/0192.168.10.1/24不适用
AR1GE0/0/1192.168.20.1/24不适用

在 PC1 上 ping PC2:

PC> ping 192.168.20.2 Ping 192.168.20.2: 32 data bytes, press Ctrl_C to break Request time out Reply from 192.168.20.2: bytes=32 time=1ms Reply from 192.168.20.2: bytes=32 time=1ms

第一次超时很常见,因为要等 ARP 学习,第二次开始通就说明转发链路没问题。不要看到一次超时就觉得配置错了。

再到路由器上确认路由表和 ARP 表:

# 查看路由表 [AR1] display ip routing-table Destination/Mask Proto Pre Cost Flags NextHop Interface 192.168.10.0/24 Direct 0 0 D 192.168.10.1 GE0/0/0 192.168.20.0/24 Direct 0 0 D 192.168.20.1 GE0/0/1
# 查看 ARP 表 [AR1] display arp IP Address MAC Address Interface 192.168.10.2 5489-xxxx GE0/0/0 192.168.20.2 5489-yyyy GE0/0/1

Direct 是直连路由,接口配好 IP 后自动出现。如果路由表里没有对应网段,先查接口是不是 down。ARP 表里能看到 PC 的 MAC,说明路由器已经收到过 PC 的帧,三层链路基本没问题。这个最小实验就是整个华为网络基础里最重要的验证闭环。

4. 华为路由器的初始化与登录:console 密码、SSH 和配置保存

4.1 华为路由器 console 密码:默认不统一,但生产环境必须配

很多人搜「华为路由器 console 密码」,其实是在问默认密码是什么。华为 AR 路由器不同型号、不同软件版本的 console 默认策略不完全一样,有些直接回车就进,有些要 admin 账号。网上的答案往往不一致,因为老设备和新设备差异很大。最靠谱的办法是接上 console 线直接回车试;不确定就不要在生产设备上反复猜。

console 口是本地管理口,配置完密码后,重启登录也必须输密码:

# 进入 console 线路视图 system-view [AR1] user-interface console 0 # 启用密码认证 [AR1-ui-console0] authentication-mode password # 设置密码 [AR1-ui-console0] set authentication password cipher Huawei@123 # 10 分钟无操作自动断开 [AR1-ui-console0] idle-timeout 10 0 [AR1-ui-console0] quit

console 0 是第一个 console 口。authentication-mode password 表示登录前要密码。set authentication password cipher 后面虽然写的是明文,但设备保存时会加密,display current-configuration 里看到的不是原始文本。idle-timeout 10 0 是安全习惯,防止人走了终端还挂着。

4.2 SSH 远程登录:用 AAA 用户而不是 console 复用

如果你要远程管理一台华为 AR 路由器,我建议 SSH。Telnet 配置起来更短,但口令和内容都明文,在真实网络里等于裸奔;实验环境里可以学,生产环境别用。

SSH 的完整配置如下:

# 开启 SSH 服务端 system-view [AR1] stelnet server enable # 生成设备主机密钥 [AR1] rsa local-key-pair create # 创建 SSH 用户 [AR1] ssh user admin authentication-type password [AR1] ssh user admin service-type stelnet # VTY 线路使用 AAA 认证并只允许 SSH [AR1] user-interface vty 0 4 [AR1-ui-vty0-4] authentication-mode aaa [AR1-ui-vty0-4] protocol inbound ssh [AR1-ui-vty0-4] quit # 创建 AAA 本地用户 [AR1] aaa [AR1-aaa] local-user admin password cipher Huawei@123 [AR1-aaa] local-user admin service-type ssh [AR1-aaa] local-user admin privilege level 15

rsa local-key-pair create 会进入交互,密钥长度一般选 2048,其余回车即可。vty 0 4 表示允许 5 个并发终端。local-user admin privilege level 15 是设备最高权限级别,实验可以这样用,生产环境按最小权限给,比如 3。注意 console 密码和 SSH 密码是两套认证体系,别混在一起。

4.3 配置保存与恢复出厂:给翻车留后悔药

华为设备 running-config 默认在内存里,不保存重启就丢。做完实验一定要 save:

# 保存配置到启动文件 <AR1> save The current configuration will be saved. Continue? [Y/N]:y # 查看启动配置 <AR1> display saved-configuration

save 后显示的内容,才是设备下次上电时加载的配置。如果你想恢复出厂,用 reset 加 reboot:

# 删除启动配置 <AR1> reset saved-configuration Warning: This action will delete the saved configuration in the device. Continue? [Y/N]:y # 重启 <AR1> reboot

reset saved-configuration 只删启动配置,不删当前运行配置。重启时如果提示保存配置,选 N,否则刚删掉的东西又被写回去。想单独撤销某一条命令,不用恢复出厂,在系统视图下对原命令执行 undo 即可。这条 undo 路径才是日常最常用的后悔药。

5. 避坑排查:eNSP 启动失败、ping 不通和 ARP 沉默

5.1 eNSP 路由器启动失败 40:不是设备坏了,是 VirtualBox 闹脾气

现象:拖入 AR1 后启动,控制台报错误代码 40,设备状态一直是灰的。

原因:eNSP 依赖 VirtualBox 做虚拟化,最常见是 VirtualBox 版本与 eNSP 不兼容,或者之前安装残留了虚拟网卡,导致底层进程起不来。

解决:先把 eNSP 和 VirtualBox 都卸载,删干净残留目录,再装 eNSP 安装包自带的 VirtualBox。装完右键 eNSP 以管理员身份运行。如果还报 40,打开 VirtualBox,删掉 AR_Base 之类的虚拟机和 Host-Only 网卡,让 eNSP 重新创建。遇到这个错不要反复重装 eNSP,问题多半在 VirtualBox。

5.2 PC 能 ping 通网关但 ping 不通对端:先查网关和路由表

现象:PC1 能 ping 192.168.10.1,但 ping 192.168.20.2 超时。

原因:PC2 没有配网关。PC2 收到 ICMP 请求后,发现源地址 192.168.10.2 不在本网段,它要回包就必须把包交给自己的网关。如果网关空着,回包就发不出去。

解决:到 PC2 上补网关 192.168.20.1;再到路由器执行 display ip routing-table,确认 192.168.10.0/24 和 192.168.20.0/24 两条直连路由都在;最后在 AR1 上 display arp,看有没有学到 PC2 的 MAC。如果没有学到,问题出在 PC2 到路由器的二层链路,而不是 IP 地址。

5.3 保存后配置丢失:只 save 还不够,工程也要保存

现象:在 eNSP 里敲了 save,关闭拓扑再打开,接口 IP 全没了。

原因:eNSP 里 save 只是把配置写进虚拟设备的启动配置文件。如果你关闭拓扑时没保存工程,或者后来新建了另一个拓扑,新设备实例不会继承之前虚拟硬盘里的配置。

解决:做完实验先设备 save,再在 eNSP 里保存工程。如果要把配置带到别处,display current-configuration 后复制到文本,或用 eNSP 的导出配置功能。只关窗口不保存工程,等于没做。

5.4 华为路由器 console 密码忘了:BootROM 清密码是最后手段

现象:console 口登录弹密码,试默认密码也不行,之前交接文档里也没写。

原因:只要有人配置过 authentication-mode password,密码就存在设备里。如果没有 SSH/VTY 管理权限,你绕不过登录提示。

解决:设备重启,在出现 Press Ctrl+B 的提示时按 Ctrl+B 进入 BootROM 菜单。不同版本菜单不一样,一般会有 Clear Password 或类似选项,清掉后重启。重启后第一时间重新设置 console 认证,不然设备就是裸的。如果设备还在保修或托管环境,先联系有权限的同事,不要盲目动生产设备启动项。

5.5 抓包看到 ARP 请求没人回应:查广播域而不是查 IP

现象:PC1 抓包能看到 arp who has 192.168.10.1,但一直没人回 ARP Reply。

原因:ARP 请求是广播,路由器接口没回,说明广播根本没到达路由器接口,或者路由器接口不处理这个地址。常见是 PC1 和路由器被交换机隔在不同 VLAN,或者中间链路没起来。

解决:查 PC1 到路由器的物理连接是否 up;查交换机端口对应的 VLAN;在路由器上 display interface 看 Physical/Protocol 是否都 up。如果抓包连 ARP 请求都没发出来,先检查 PC1 的 IP 和网关是否配在同一网段、掩码是否正确。ARP 沉默不是协议问题,是链路范围问题。

6. 把这份基础变成排错能力:半小时自测表和 ACL 进阶

6.1 半小时自测表

怎样知道自己真的会了,不是看过 PDF?我给自己定的标准是:不看资料,能在 eNSP 里重做下面这张表。

自测项操作做对的标志
子网划分把 192.168.10.0/24 切成 4 个子网掩码变 /26,网关落在正确网段
接口配置给两台 PC 配 IP、网关路由器两个接口都 up
跨网段 pingPC1 ping PC2第二次 ping 不超时,路由器 ARP 表学到两块 MAC
配置保存save 后重启display saved-configuration 有内容
安全登录配 console 密码或 SSH重新登录必须输密码

自测别只做一遍,隔天再做一遍。忘掉的部分才是真正没理解的部分。

6.2 再往前一步:用 ACL 验证你对流量的理解

ACL 是基础里最值得先做的进阶配置。它让你用一个规则改变路由器对流量的判断,验证你对网络层的理解。

# 创建基本 ACL 2000 system-view [AR1] acl 2000 # 拒绝来自 192.168.10.0/24 的流量 [AR1-acl-basic-2000] rule 5 deny source 192.168.10.0 0.0.0.255 # 放行其他流量 [AR1-acl-basic-2000] rule 10 permit source any [AR1-acl-basic-2000] quit # 在 GE0/0/1 入方向绑定 [AR1] interface GigabitEthernet0/0/1 [AR1-GigabitEthernet0/0/1] traffic-filter inbound acl 2000

2000 是基本 ACL,匹配源 IP。0.0.0.255 是反掩码,表示只看前 24 位。绑定到 GE0/0/1 的 inbound 方向后,PC1 再 ping PC2 会失败,但 PC1 ping 路由器自己的 192.168.10.1 仍然通,因为那个流量从 GE0/0/0 进来,不受 GE0/0/1 的入方向规则约束。这个区别很值得亲手验证。

如果 ACL 没生效,先 display acl 2000 看匹配计数,再看 traffic-filter 绑的方向对不对。我带人学网络,最看重的是能不能把一条命令讲成一个动作。看到 ping 通,说得出数据怎么过网关;看到 display arp 里多了 MAC,知道这是哪一步做的。我现在遇到陌生环境,也坚持先看接口状态和路由表,再动手改配置,这样至少能把一台设备的黑匣子打开一半。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询