三层交换机这个词,几乎是每个网络方向面试的第一道门槛题,也是很多人第一次接触 eNSP 时会卡住的地方。说白了,二层交换机只管同一网段内靠 MAC 地址转发,跨网段就得靠路由,而三层交换机把"交换的速度"和"路由的能力"塞进了同一台盒子里,用硬件 ASIC 直接完成跨网段的转发,所以不同网段通信需要三层交换机吗——在中小型园区网里,答案基本是"要"。我这篇内容就是围绕这个核心,把三层交换机的工作原理、华为 VRP 系统的命令逻辑,以及 eNSP 模拟器里从装软件到跑通综合实验的完整过程写清楚。适合刚学网络基础的在校生、准备做校园网毕业设计的同学,也适合工作里突然被派去管机房的运维新人。全程用华为设备命令,拓扑、IP 规划、排错顺序我都会给到可以直接抄的程度。
1. 三层交换机到底解决什么问题:从"不同网段通信"说起
1.1 二层转发的天花板在哪里
二层交换机的转发依据是 MAC 地址表。主机 A 发一个帧,交换机查表找到出接口,从对应端口丢出去,整个过程不碰 IP 头,所以快。但它的能力边界很清晰:广播域就是整个交换网络,VLAN 能切分广播域,却不能在 VLAN 之间转发数据。假设财务部在 192.168.10.0/24,研发部在 192.168.20.0/24,这两拨人挂在同一台二层交换机上,即使配了 VLAN,财务的电脑也永远 ping 不通研发的服务器,因为它们属于不同的逻辑网络,二层设备根本没有"路由"这个动作。
传统做法是每两个网段之间接一台路由器,路由器的一个物理口配一个网段的网关地址,这叫单臂路由或者多臂路由。单臂路由就是路由器一根线接到交换机的 trunk 口,在物理接口上划子接口,每个子接口对应一个 VLAN,dot1q termination vid 10这种写法老网络工程师应该很熟。问题是路由器的转发是靠 CPU 软件做的,包一多就顶不住,而且一根物理链路的带宽就是整个内网互访的上限。这就是二层方案的天花板:跑得动,但扛不住规模。
三层交换机的出现就是为了填这个坑。它本质上是一台带路由功能的高性能交换机,内部有一张硬件转发表(FIB),第一次跨网段的数据流会走一次慢路径,把源目 IP、出接口、下一跳 MAC 这些信息写进硬件缓存,之后所有同一条流的数据包直接硬件转发,速度接近二层交换。这就是所谓"一次路由,多次交换"。你不需要理解芯片内部怎么做的,但要记住这个结论:三层交换机处理跨网段流量的性能,比用路由器做单臂路由高一个数量级。
1.2 VLANIF 接口:三层交换的核心机关
华为三层交换机上实现 VLAN 间路由,标准做法是配置 VLANIF 接口。VLANIF 是一个虚拟的三层接口,你给 VLAN 10 建一个 Vlanif 10,配上ip address 192.168.10.1 24,这个地址就自动成了 VLAN 10 里所有主机的网关。主机把网关 MAC 学到手之后,跨网段的数据包全部发给这个虚拟接口,交换机内部查路由表,找到目标网段对应的另一个 VLANIF,直接从那个 VLAN 的物理成员口发出去。
这里面有个容易被忽略的细节:VLANIF 接口的 up/down 状态取决于该 VLAN 下是否有处于 up 状态的物理成员口。你配好了 Vlanif 10 的地址,但 VLAN 10 下一个 access 口都没起来,这个 VLANIF 就是 down 的,路由表里那条直连路由也不会出现。我见过太多人卡在这里,命令没错,就是不通,最后发现是端口没接对或者被 shutdown 了。
1.3 什么场景该上三层,什么场景二层就够
不是所有网络都必须上三层交换机。判断标准其实很简单,看有没有跨网段互访的需求,以及这个互访量大不大。一台二层交换机加一台普通路由器,如果内网互访流量很小,比如就几个部门偶尔传个文件,完全够用,还省钱。但如果是几百人的办公网,每个楼层一个网段,部门之间天天互访数据库和文件服务器,那就必须上三层,否则路由器那一根千兆线会成为整个内网的瓶颈。
我自己的经验是,接入层用二层交换机做 VLAN 划分和端口接入,核心层或者汇聚层用三层交换机做网关和路由,这是最经典的三层架构。核心层再往上接出口路由器或者防火墙,走默认路由出去。这个结构的好处是接入层设备便宜、配置简单、故障影响面小,三层功能集中在一两台设备上,好管理也好排错。你在 eNSP 里做实验如果用完整的三层架构,会对这个分层有更直观的感受。
2. eNSP 环境搭建与避坑指南
2.1 软件依赖关系与安装顺序
eNSP 本身只是个图形化前端壳子,它真正跑设备靠的是下面几个组件:Wireshark 负责抓包,VirtualBox 负责提供虚拟化运行环境,某些版本的设备镜像还需要额外的运行库。所以安装顺序不能乱,我的建议是先装 VirtualBox,再装 Wireshark,最后装 eNSP。这个顺序的意义在于,eNSP 安装时会去检测这两个组件,如果先装 eNSP,它可能检测不到,之后就得到设置里手动指路径,多一步麻烦。
VirtualBox 的版本选择是有讲究的。太新的版本和 eNSP 配合起来经常出问题,比较稳妥的是 5.2.x 系列。网上流传的"启动 AR1 失败,错误代码 40"绝大多数就是 VirtualBox 版本太新导致的,设备虚拟化接口对不上。如果你装的是 6.x 或者 7.x,大概率会遇到启动设备失败、设备启动后又自动重启、路由器反复加载这几类现象。装之前把 VirtualBox 的版本确认好,能省掉后面几个小时的折腾。
Wireshark 版本相对宽松,但要注意 eNSP 抓包依赖的是它提供的命令行程序,安装时不要只装个精简包,标准安装即可。至于 eNSP 自身的版本,Pro 版和标准版差别主要在设备型号支持和拓扑规模上,入门实验用标准版完全够,Pro 版对宿主机资源要求更高。
2.2 常见启动报错与逐项排查
装完之后第一次启动大概率不会一帆风顺,我把最常见的几类问题和处理思路列一下,这几条几乎覆盖了新手 90% 的卡点。
| 现象 | 大概率原因 | 处理方式 |
|---|---|---|
| 启动设备 AR1 失败,错误代码 40 | VirtualBox 版本不兼容 | 卸载后换 5.2.x 版本重装 |
| 设备启动后反复重启 | 虚拟化引擎被占用或镜像损坏 | 关闭 Hyper-V 相关虚拟化功能,重装设备镜像 |
| 拓扑里设备是灰色的点不动 | 设备未注册 | 菜单里执行注册设备,等待注册完成 |
| 抓包没反应 | Wireshark 路径没指向 | 在 eNSP 设置里手动指定抓包程序路径 |
| 导入防火墙镜像报格式错误 | 镜像版本与 eNSP 版本不匹配 | 换对应版本的镜像包 |
关于错误代码 40 我再多讲两句。它的根因是 VirtualBox 提供的虚拟网卡和 eNSP 调用方式对不上,换版本是最直接的解法。如果换了版本还不行,检查一下系统里是不是同时装了其他虚拟化软件,比如某些安卓模拟器自带的虚拟化组件会占用资源,导致 eNSP 拉不起设备。有个邪门但有效的办法是以管理员身份运行 eNSP,并且把杀毒软件的实时防护临时关掉,有些安全软件会拦截虚拟机的启动调用。
注意:换 VirtualBox 版本前一定要先卸载旧版本并重启,残留的虚拟网卡驱动不清掉,新版本装上去照样报错。
2.3 把工作台调顺手:几个提高效率的细节
环境跑通之后,有几个设置能让后面的实验舒服很多。第一是设备之间的连线,eNSP 里选线缆类型要看清,做交换机实验常用的是 Copper(铜缆),选中后点击设备会出现接口列表,接到 GigabitEthernet 口还是 Ethernet 口要提前规划好,因为不同型号交换机接口命名不一样。第二是命令行窗口的清理,敲了几百行命令之后屏幕很乱,Ctrl+]能清屏,或者用screen-length 0 temporary关掉分屏显示,查看长输出的时候不用一直按空格。第三是保存拓扑和配置分离,eNSP 里拓扑文件保存的是连线关系,设备配置要单独save,否则下次打开设备配置全丢了,白干。
还有一个特别实用的技巧是给设备批量做快照。eNSP 支持保存当前设备状态,你做完基础配置之后存一个快照,后面实验做崩了直接回滚,不用从头再敲一遍 VLAN 和 IP。这个功能在你反复做综合实验的时候能救命。
3. 三层交换的核心配置逻辑:以 VLAN 间路由为主线
3.1 实验拓扑设计与 IP 地址规划
先定一个小目标:两台交换机,一个当三层核心,一个当二层接入,接入两台 PC 分属不同 VLAN,让它们能互相 ping 通,也能访问三层交换机上的虚拟网关地址。三层交换机型号选 S5700 或者 S3700 都可以,接入交换机用 S3700 就行。
IP 规划我习惯这么分:管理网段单独一个,业务网段按部门或楼层编。这个实验里用 192.168.10.0/24 作为 VLAN 10 的网段,网关 192.168.10.254;192.168.20.0/24 作为 VLAN 20,网关 192.168.20.254。PC1 的地址是 192.168.10.1/24,PC2 是 192.168.20.1/24,各自把网关指到对应的 .254。三层交换机上还要给自己留一个管理地址,放到 VLAN 1 或者单独建一个 Vlanif 99,方便远程登录。
为什么网关都用 .254 而不是 .1?纯粹是习惯问题,把低位地址留给服务器和网络设备,人的记忆负担小。但这习惯要统一,你团队里如果都习惯用 .1 当网关,那就跟着用 .1,别自己标新立异,不然交接的时候准出乱子。
连线方面,三层交换机的 GE0/0/1 接接入交换机的 GE0/0/24,这条线做 trunk,允许 VLAN 10 和 VLAN 20 通过。接入交换机的 GE0/0/1 接 PC1 划到 VLAN 10,GE0/0/2 接 PC2 划到 VLAN 20。三层交换机的 GE0/0/2 单独接一台 PC 用来测试管理地址,划到 VLAN 1 里。
3.2 三层交换机的基础配置:VLAN 与接口
先从三层交换机开始。进入系统视图后建 VLAN,这是所有配置的地基。
<Huawei> system-view [Huawei] sysname CoreSW [CoreSW] vlan batch 10 20vlan batch一次建多个,比一条条敲vlan 10再quit再vlan 20高效。建完之后配 trunk 口。接接入交换机那个口要放行两个 VLAN,同时建议把 PVID 设成管理 VLAN,这样不带标签的帧会落到管理 VLAN 里。
[CoreSW] interface GigabitEthernet 0/0/1 [CoreSW-GigabitEthernet0/0/1] port link-type trunk [CoreSW-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 [CoreSW-GigabitEthernet0/0/1] port trunk pvid vlan 1 [CoreSW-GigabitEthernet0/0/1] quit然后接管理 PC 的那个口,划到 VLAN 1 或者你单独建的 VLAN 里,做 access 口。
[CoreSW] interface GigabitEthernet 0/0/2 [CoreSW-GigabitEthernet0/0/2] port link-type access [CoreSW-GigabitEthernet0/0/2] port default vlan 1 [CoreSW-GigabitEthernet0/0/2] quit这里有个坑:华为交换机上有些型号的接口默认就是二层口,直接配就行;但如果你用的是某些支持三层口切换的型号,比如 S5700 的某些款,port link-type这条命令可能不认,得先用undo portswitch把接口切成三层模式。认命令的方式是敲问号补全,设备支持什么它会告诉你,不要凭记忆硬敲。
3.3 VLANIF 接口:把网关地址配上去
这是整个实验最关键的一步。给每个 VLAN 建一个虚拟三层接口,配上网关地址。
[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 192.168.10.254 24 [CoreSW-Vlanif10] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 192.168.20.254 24 [CoreSW-Vlanif20] quit [CoreSW] interface Vlanif 1 [CoreSW-Vlanif1] ip address 192.168.1.254 24 [CoreSW-Vlanif1] quit配完之后先别急着测连通性,用display ip interface brief看一下三个 VLANIF 的状态。如果 Vlanif 10 显示 down,说明 VLAN 10 下没有 up 的物理成员口。这时候回到 trunk 口确认一下 allow-pass 有没有把 VLAN 10 放行,或者接入交换机那边 VLAN 10 有没有建、access 口有没有划分对。VLANIF 的 up 依赖物理口,这个依赖关系一定要建立起来条件反射。
再补一句,VLANIF 接口的 IP 是直连路由的来源。三个 VLANIF 起来之后,display ip routing-table里应该能看到三条直连路由,分别指向 192.168.1.0/24、192.168.10.0/24、192.168.20.0/24。看到这三条,三层交换机的路由基础就打好了。
3.4 接入交换机配置与端到端验证
接入交换机这边相对简单,建 VLAN、划分 access 口、配 trunk 口。
<Huawei> system-view [Huawei] sysname AccSW [AccSW] vlan batch 10 20 [AccSW] interface GigabitEthernet 0/0/1 [AccSW-GigabitEthernet0/0/1] port link-type access [AccSW-GigabitEthernet0/0/1] port default vlan 10 [AccSW-GigabitEthernet0/0/1] quit [AccSW] interface GigabitEthernet 0/0/2 [AccSW-GigabitEthernet0/0/2] port link-type access [AccSW-GigabitEthernet0/0/2] port default vlan 20 [AccSW-GigabitEthernet0/0/2] quit [AccSW] interface GigabitEthernet 0/0/24 [AccSW-GigabitEthernet0/0/24] port link-type trunk [AccSW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [AccSW-GigabitEthernet0/0/24] quit配完两端之后,在 PC1 的命令行里先 ping 自己的网关 192.168.10.254,通了说明二层链路和三层网关都没问题。再 ping PC2 的 192.168.20.1,如果通,恭喜你,VLAN 间路由已经跑起来了。这个过程中如果 PC1 能 ping 通网关但 ping 不通 PC2,问题多半在 PC2 自己的网关配置或者 PC2 所在 VLAN 的 VLANIF 上,用二分法一段段缩小范围。
提示:PC 的防火墙要关掉,eNSP 里的 PC 模拟器默认可能开着防火墙,会吃掉 ICMP 包,让你误以为配置有问题。
4. 进阶玩法:让三层交换机承担更多角色
4.1 三层交换机当出口:接路由器做跨设备路由
真实网络里三层交换机不会只在自己内部转,它得把流量送到出口。这时候就需要和路由器对接,配置静态路由。假设出口路由器的内网口地址是 192.168.1.1/24,三层交换机的管理地址是 192.168.1.254/24,两者在同一网段,那三层交换机上要有一条默认路由指向 192.168.1.1,路由器上要有回程路由指向两个业务网段,下一跳是 192.168.1.254。
[CoreSW] ip route-static 0.0.0.0 0.0.0.0 192.168.1.1[Router] ip route-static 192.168.10.0 255.255.255.0 192.168.1.254 [Router] ip route-static 192.168.20.0 255.255.255.0 192.168.1.254这里的地址规划有个原则:三层交换机和路由器之间的互联网段,最好单独用一个 /30 或者 /24 的小网段,不要和业务网段混在一起。我见过有人图省事把互联地址塞进业务网段,结果后面做 ACL 和策略路由的时候痛苦不堪。单独互联段还有个好处,链路故障的时候一看接口状态就知道是哪一段断了。
静态路由的写法有两种,指定下一跳 IP 或者指定出接口。以太网环境下强烈建议用下一跳 IP 的写法,指定出接口的写法在以太网里会触发代理 ARP 之类的行为,容易出怪问题。只有在点到点链路上指定出接口才是稳妥的。
4.2 链路聚合:把两条线绑成一条用
核心和接入之间如果只有一条线,带宽是瓶颈,可靠性也是问题,断了就全断。链路聚合(Eth-Trunk)能把多条物理链路绑成一条逻辑链路,既加带宽又加冗余。华为设备上配置分两步,先建 Eth-Trunk 逻辑口,再把物理口加进去。
[CoreSW] interface Eth-Trunk 1 [CoreSW-Eth-Trunk1] mode lacp-static [CoreSW-Eth-Trunk1] port link-type trunk [CoreSW-Eth-Trunk1] port trunk allow-pass vlan 10 20 [CoreSW-Eth-Trunk1] quit [CoreSW] interface GigabitEthernet 0/0/1 [CoreSW-GigabitEthernet0/0/1] eth-trunk 1 [CoreSW-GigabitEthernet0/0/1] quit [CoreSW] interface GigabitEthernet 0/0/2 [CoreSW-GigabitEthernet0/0/2] eth-trunk 1 [CoreSW-GigabitEthernet0/0/2] quit两端都要配,模式要一致,都是 lacp-static 或者都是手工模式。不一致的话 Eth-Trunk 起不来,display eth-trunk 1里成员口状态会是 Unselect。这里有个细节,多个物理口的速率、双工模式必须一致,如果一个千兆一个百兆,聚合会失败或者只有部分口生效。
LACP 模式下还可以配活动链路数上限,比如 8 条线里只让 6 条转发、2 条备份,主链路挂了备份自动顶上。这在预算有限、想兼顾带宽和冗余的场景下很实用。
4.3 把 DHCP 也搬到三层交换机上
小网络里专门架一台 DHCP 服务器有点浪费,三层交换机自己就能做 DHCP,按 VLAN 分地址池,管理起来很集中。
[CoreSW] dhcp enable [CoreSW] ip pool vlan10 [CoreSW-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [CoreSW-ip-pool-vlan10] gateway-list 192.168.10.254 [CoreSW-ip-pool-vlan10] dns-list 114.114.114.114 [CoreSW-ip-pool-vlan10] quit [CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] dhcp select global [CoreSW-Vlanif10] quit关键在于dhcp select global这条,不加的话 VLANIF 不会去全局地址池取地址,PC 拿不到 IP。地址池里除了网关和 DNS,还可以配excluded-ip-address把服务器要用的固定地址排除掉,避免和静态 IP 冲突。这个操作在实际项目里非常重要,DHCP 把本该给服务器的地址分出去,会导致服务器地址冲突上不了网,排查起来特别费劲。
5. 综合实验:搭一个能拿得出手的小型企业网
5.1 需求梳理与拓扑设计
前面把零件都讲过了,这里拼成一个小型企业网,需求是这样:三层交换机做核心,两台二层交换机做接入,一楼办公区 VLAN 10、二楼办公区 VLAN 20,服务器区 VLAN 30 放一台服务器做固定地址,出口有一台防火墙或者路由器做 NAT 出去,内网所有 PC 通过 DHCP 拿地址,服务器区静态配地址,全网互通。
拓扑上,核心交换机向下连两台接入交换机,向上连出口设备,三组接口各自配好。服务器区可以直接挂在核心交换机的某个口上划到 VLAN 30,也可以挂接入。IP 规划再强调一遍,业务网段按 VLAN 编,互联段单独用一个 /24,管理段单独一个 VLAN。
5.2 配置顺序:先底层后上层
配置顺序错了会浪费大量时间。我的习惯是从下往上,从二层到三层。先把所有 VLAN 建好,再把所有接口类型(access/trunk)和放行规则配好,这一步做完用display vlan和display port vlan检查一遍,确认每个口的类型和归属都对。然后配 VLANIF 和 IP 地址,再看路由表。最后配 DHCP、静态路由这些上层功能。
为什么这个顺序?因为三层功能依赖二层,二层没配好,VLANIF 起不来,你在三层上怎么折腾都是白费。反过来,二层通了之后,三层的问题会暴露得很清晰,直连路由该有就有,没有就是 IP 配错了或者接口没起来。
服务器的固定地址要写在服务器网卡的配置里,同时在三层交换机的 DHCP 地址池里把服务器地址排除掉。这一步必须做,很多"服务器间歇性断网"的锅就是 DHCP 分了个地址给某台 PC,正好和服务器撞了。
5.3 验证与结果判断
配完之后的验证顺序我列一下,按这个顺序基本能定位所有问题。第一步,从 PC 上 ping 自己的网关,判断本地链路和网关可达性。第二步,PC 之间互 ping,判断 VLAN 间路由。第三步,ping 服务器,判断服务器区配置。第四步,ping 出口设备的外网口地址,判断默认路由。第五步,tracert 一个外网地址,看路径在哪一跳断掉。
交换机侧用这几条命令看状态:display ip routing-table看路由,display vlan看 VLAN 和成员口,display interface brief看接口 up/down 和速率,display mac-address看 MAC 表学习情况,display dhcp server ip-pool看地址池配置。这几条命令组合起来,绝大部分配置问题都能发现。
6. 常见问题速查与实操心得
6.1 连通性故障的排查顺序
网络排错最忌讳的就是"我觉得哪里错了就去改哪里",改完发现更乱。正确做法是按层来,物理层、数据链路层、网络层,一层一层确认。物理层看接口是不是 up,链路有没有接对;链路层看 VLAN 划分、trunk 放行、MAC 表有没有学到;网络层看 IP、掩码、网关、路由表。每往上走一层,都是在下一层确认没问题的基础上。
我踩过最深的坑是 trunk 口放行 VLAN 时漏了某个 VLAN,导致那个 VLAN 的主机完全不通,而其他 VLAN 正常。这种问题用display port vlan一看就露馅,但你如果没查这一层,可能查半天 IP 配置。所以排查表一定要有,我把自己常用的整理成下面这张。
| 故障现象 | 优先检查项 | 常用命令 |
|---|---|---|
| PC 拿不到 IP | DHCP 使能、地址池、VLANIF 绑定 | display dhcp server ip-pool |
| ping 不通网关 | VLANIF 状态、access 口归属 | display ip interface brief |
| 同 VLAN 通、跨 VLAN 不通 | 三层路由、VLANIF 地址 | display ip routing-table |
| 部分 VLAN 不通 | trunk 放行列表 | display port vlan |
| 时通时断 | 链路聚合、环路、MAC 漂移 | display eth-trunk、display mac-address |
6.2 十条踩坑记录
下面这些是我这几年在三层交换和 eNSP 上真实踩过的,写出来能帮你少走弯路。
- 配完不
save,重启设备配置全丢。华为设备有两种配置,当前配置和保存的配置,不保存等于没配。 - eNSP 里设备关机重启后,部分设备会出现配置错乱,建议关键实验做完存快照。
- 忘记
undo portswitch,在三层交换机上配不了 IP,命令直接报错。 - DHCP 地址池忘了排除服务器地址,导致地址冲突。
- 静态路由下一跳写成了本机直连网段以外的地址,路由不生效。
- 链路聚合两端模式不一致,成员口一直是 Unselect 状态。
- 接入交换机忘建 VLAN,trunk 口虽然放行了,但本地没有这个 VLAN,流量上不去。
- PC 防火墙没关,ICMP 被拦,误判为网络不通。
- trunk 口 PVID 配错,管理流量跑到业务 VLAN 里。
- 做实验开太多设备,宿主机内存不够,设备随机掉线,误以为配置问题。
6.3 命令行的几个提效小习惯
华为设备支持命令补全和简写,比如sys就是system-view,int g0/0/1就是interface GigabitEthernet 0/0/1。熟练之后敲命令的速度能快一倍。另外display this在任意视图下能看当前视图的所有配置,比翻全局配置精准。display current-configuration看全部,配合| include过滤,比如display current-configuration | include vlan,查起来非常快。
还有一个习惯是边配边验证,每配完一小段就用 display 命令确认一下,而不是全部配完再统一测。这样一旦出问题,出错范围小,好定位。我在做大型拓扑的时候就是这个节奏,配一段验一段,效率反而比一口气配完再排错高得多。
6.4 后续可以怎么扩展
这套实验做通之后,有几个方向可以往里加内容。一个是接防火墙,把 eNSP 里的 USG 设备拉进来,配安全策略和 NAT,练一下边界安全。一个是加 ACL,在三层交换机上做跨 VLAN 的访问控制,比如研发不能访问财务网段。再一个是加链路冗余,用 STP 或者堆叠做双上行,练高可用。这些内容在校园网毕业设计里都是加分项,也是实际项目里天天在用的东西。
我个人在实际操作中的体会是,三层交换机的配置命令本身不难,难的是理解数据包在整个拓扑里是怎么走的。你每配一条命令,都要能说出这个包从源到目的经过哪些设备、在每一跳做了什么动作、依据是哪张表。把这条路径在脑子里跑通了,命令自然就记住了,出问题也知道往哪查。我刚开始学的时候就是靠反复改拓扑、反复抓包看数据帧变化,慢慢把这条路径建立起来的,比死记命令有用得多。