☰
H3CNE实验手册:从抓包排障到VLAN与STP配置实战
2026/10/9 6:13:43 网站建设 项目流程

简介:《H3CNE实验手册》是一份面向H3C认证初学者的完整实验指南,围绕H3CNE考试核心知识点整理成20个章节,从IP与TCP抓包分析、Telnet配置、VLAN与Trunk、STP、端口安全、链路聚合、DHCP及中继、IPv6、单臂路由、三层交换、静态路由,到RIP、OSPF、ACL、NAT、PPP和H3CNE综合实验,系统覆盖备考所需的典型配置场景,适合备考H3CNE或希望系统上手H3C设备的网络技术人员。资源以PDF格式提供,共1个文件,压缩包大小2.46MB,便携易查,目录按章节顺序排列,便于边看边练。章节顺序由浅入深,读者既可按需从单个实验切入,也可整体通读完成一轮系统训练。目前已有一千一百余人学习浏览,内容覆盖从基础实验到综合实验的完整链路,每个实验均包含拓扑说明、配置命令和验证思路,例如IP抓包实验通过Wireshark分析Ping与FTP登录过程,既能帮助理解协议原理,也能提升实际排障和调试能力。

1. H3CNE实验手册:与其背题库,不如把抓包和配网跑一遍

准备考 H3CNE(GB0-192)的人通常有个共同困境:题刷了两遍,show 和 display 命令背得滚瓜烂熟,可真拿到 HCL 模拟器或者一台真机,连「在 R1 上 ping R2 之后怎么把抓包数据导出来」都会卡住。H3CNE 实验手册这样的资源,价值不在命令本身,而在于它把“配置→验证→排障”串成了一条可复现的链路。这份手册一共 20 章,从 IP/TCP 抓包分析到 H3CNE 综合实验,覆盖了认证考试里最常考的交换、路由、安全、运维四类场景。适合三类人:备考 H3CNE 的考生、刚入行的网络运维工程师、以及想用模拟器把 H3C 命令行焊死在手里的自学者。认真跑完这 20 个实验,比做三遍题库更有用。

2. 抓包与远程管理:从 ICMP 到 Telnet 的操作链

2.1 链路抓包:在 HCL 里配置 IP 后从哪儿看

抓包实验是一切排障的地基。很多人在 HCL 里把 IP 配好、ping 也通了,却不知道抓包入口在哪里。HCL 的抓包不是从设备内部启动的,而是先右键点击两台设备之间的链路,选择“开启抓包”,再去右侧边栏找到对应接口,右键启动 Wireshark。这个操作顺序反了就会漏掉前几个包。

先完成基础配置,代码如下:

[H3C]sysname R1 [R1]interface g0/0 [R1-GigabitEthernet0/0]ip address 1.1.1.1 24
[H3C]sysname R2 [R2]interface g0/0 [R2-GigabitEthernet0/0]ip address 1.1.1.2 24

sysname 用来区分设备,不然两台设备都叫 H3C,后面 display 的时候根本分不清谁是谁。interface g0/0 进入接口视图,ip address 后面是 IP 和掩码长度,H3C 用ip address 1.1.1.1 24,不是 Cisco 的255.255.255.0,这个习惯要早点改过来。配置完 IP 后先 ping 一下,制造 ICMP 流量,再去链路抓包才有内容可看。

Wireshark 打开后,紫色高亮的是 ICMP 的 echo request 和 echo reply。双击任意一个包,展开 Internet Protocol Version 4 那一层,能看到源地址、目的地址、TTL、协议号。TTL 为 255 说明设备没有经过三层转发,这个细节在排障时用来判断报文是否经过了中间设备非常有用。常见做法是先看 ICMP 是否通,再逐层往下看 TCP/UDP,这个从简单到复杂的排查顺序,就是手册第 1 章想让你练成的直觉。

2.2 FTP 抓包:明细里能找到你刚输的账号密码

FTP 是个很好的“安全反面教材”,因为它用明文传账号密码。实验手册第 1 章的后半部分,就是在 R2 上开启 FTP 服务、创建一个用户,然后到 R1 上去登录,再用 Wireshark 把登录过程“抓个现行”。

R2 上的配置如下:

[R2]ftp server enable [R2]local-user wangdaye class manage [R2-luser-manage-wangdaye]password simple 123456 [R2-luser-manage-wangdaye]authorization-attribute user-role level-15 [R2-luser-manage-wangdaye]service-type ftp

先ftp server enable开启服务,再用local-user创建本地用户。注意 class manage 表示管理类用户,FTP 登录需要的是 manage 类用户,而不是 network 类。password simple表示明文存储,后面跟的是密码;level-15给足权限,避免登录后被权限卡住;service-type ftp限定了这个用户只能用于 FTP,不能拿去 Telnet 或 SSH。

R1 登录 FTP 的命令只能在用户视图下执行,这一点非常容易翻车:

<R1>ftp 1.1.1.2 Connected to 1.1.1.2 (1.1.1.2). 220 FTP service ready. User (1.1.1.2:(none)): wangdaye 331 Password required for wangdaye. Password: 230 User logged in.

登录成功后,切回 Wireshark,刷新抓包结果,能看到 FTP 协议里的 USER wangdaye 和 PASS 123456 字段,完全是明文。这就是为什么生产环境一定要用 SFTP 或 FTPS,而不是 FTP。实验做到这一步,“为什么不能用明文协议”这个道理就扎根了,比背任何安全规范都管用。

2.3 Telnet 远程登录:从模拟器到真机的桥接

Telnet 实验是许多人在模拟器和真机之间来回切换的心结。手册里这个实验的特别之处是:R1 是模拟器里的设备,但登录方是真实 PC,中间靠 VirtualBox Host-Only 网卡打通。三个关键步骤,一步都不能少。

先在 R1 上开启 Telnet 服务并创建用户:

[R1]telnet server enable [R1]local-user wangdaye class manage [R1-luser-manage-wangdaye]password simple 123456 [R1-luser-manage-wangdaye]service-type telnet [R1-luser-manage-wangdaye]authorization-attribute user-role level-15

再进入 vty 终端视图配置验证方式:

[R1]user-interface vty 0 4 [R1-line-vty0-4]authentication-mode scheme [R1-line-vty0-4]user-role level-15

user-interface vty 0 4表示同时配置 5 个虚拟终端,默认只开了一个,不改这个后续并发登录会报错。authentication-mode scheme表示用本地用户数据库做 AAA 验证,如果配成password模式,就只能设一个统一密码,无法区分不同用户。真机上 CRT 的快速连接配置,协议选 Telnet,主机名填模拟器网卡对应的 IP,也就是 1.1.1.1,端口保持 23 即可。连上后输入 wangdaye 和 123456,就能看到登录成功的提示。这里有个经验:如果真机连不上,九成是 Windows 防火墙拦了 VirtualBox 网卡,或者 Host-Only 网卡的 IP 没有配到同一个网段。

3. 交换与冗余:VLAN、STP、链路聚合怎么闭环验证

3.1 VLAN 与 Trunk:同 vlan 通、跨 vlan 不通的组网确认

VLAN 和 Trunk 是交换机的第一课,但很多人在模拟器里做完实验只说得出“配好了”三个字。其实这个实验的正确验收方式不是看命令是否敲完,而是看 PC3 能不能 ping 通 PC5、同时 ping 不通 PC4。这个“通”和“不通”各自说明了什么,才是考官想听到的。

配置分三段。第一段,在两台交换机上创建 VLAN:

[SW1]vlan 10 [SW1-vlan10]vlan 20 [SW1-vlan20]

第二段,把接口划入对应 VLAN:

[SW1-vlan10]port g1/0/1 [SW1-vlan20]port g1/0/2

第三段,交换机互联接口配 Trunk 并放行:

[SW1]interface g1/0/3 [SW1-GigabitEthernet1/0/3]port link-type trunk [SW1-GigabitEthernet1/0/3]port trunk permit vlan 10 20

注意port trunk permit vlan 10 20一次放行两个 VLAN,如果写vlan all则是放行所有。实际项目中允许的 VLAN 要按需收紧。验证环节,PC3 上 ping PC5 能通,说明 Trunk 放行生效;ping PC4 超时,说明不同 VLAN 二层隔离生效。如果出现同 VLAN 也不通的情况,先看 PC 的网关配置是不是被清掉了,再看交换机接口有没有 shutdown。

3.2 STP:改优先级比调 cost 更直接

STP 实验的妙处在于它的“推演感”。H3C 设备默认运行 MSTP,模拟器环境里 MAC 地址最小的交换机天然成为根桥。手册里第一步就是先观察默认状态,再用两个干预手段改变拓扑:改优先级让指定交换机成为根桥,改 cost 让闭塞端口换位置。

先查看当前 STP 状态:

[SW1]display stp -------[CIST Global Info][Mode MSTP]------- Bridge ID : 32768.7aef-e4ea-0100 Root ID/ERPC : 32768.7aef-e4ea-0100, 0

Bridge ID 里的 32768 是默认优先级,后面的 MAC 是交换机自己的。Root ID 和自己相同,说明它现在就是根桥。想让 SW4 成为新根桥,最直接的办法是把它的优先级改小:

[SW4]stp priority 4096

改成 4096 后,SW4 的全网优先级最小,根桥角色立刻切换。这是最容易理解的方法,比调 niceness 类型的参数直观得多。再看第二种干预,想让 SW2 出现闭塞端口,可以把 SW2 到 SW1 这条链路的 cost 调大:

[SW2]interface g1/0/2 [SW2-GigabitEthernet1/0/2]stp cost 1000

默认千兆口开销是 20,调成 1000 后,STP 计算出的到根的路径开销变大,这个端口就会被阻塞。display stp brief里可以看到端口角色从 ROOT 变成 ALTE,状态变成 DISCARDING。边缘端口的配置同样值得练:连接 PC 的接口用stp edged-port标记为边缘端口,这样接入终端时交换机不会因为 BPDU 超时而触发拓扑变更,收敛时间能缩短一大截。

3.3 链路聚合:shutdown 一条线,业务不断

链路聚合实验是“冗余”这个概念的最好注脚。手工链路聚合的关键是:聚合接口必须先把两个物理接口收编,再统一做 VLAN 和 Trunk 配置,物理接口在加入聚合之前不要动任何配置。

SW1 上的配置:

[SW1]interface Bridge-Aggregation 1 [SW1-Bridge-Aggregation1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]port link-aggregation group 1 [SW1-GigabitEthernet1/0/1]interface g1/0/2 [SW1-GigabitEthernet1/0/2]port link-aggregation group 1

查看聚合状态:

[SW1]display link-aggregation verbose Port Status Priority Oper-Key GE1/0/1 S 32768 1 GE1/0/2 S 32768 1

Status 为 S 表示 Selected,是选中状态,两个端口都处于工作状态。如果显示 U(Unselected),说明端口配置不一致,最常见的原因就是物理接口被单独配过 VLAN 或 Trunk。聚合接口上配 Trunk 时,系统会自动把配置下发到所有成员接口,这是个省事但容易误解的点。物理接口上的配置不是“跟着学”,而是被聚合接口统一接管了。

验证冗余时,直接在 SW1 的 g1/0/1 执行 shutdown,然后从 PC3 ping PC4,依然通。这说明流量已经切换到剩下那条链路。真机上遇到聚合不生效,先display link-aggregation verbose看 Selected 状态,再检查成员口的物理层是否 up。很多聚合“假失败”不是配置问题,而是网线或光模块接触不良。

4. 配置管理与端口安全:备份、清空、还原的完整闭环

4.1 配置备份路径:save、reset、reboot 的顺序坑

H3C 配置管理实验是最容易被低估的一章,因为它不是”记住命令“的问题,而是”理解配置双态“的问题。运行配置是设备当前生效的配置,保存在内存里;启动配置是下次开机加载的配置,保存在 flash 里。两者不同步,重启配置就丢失。这个实验的核心就是验证这条链路。

先保存当前配置:

[R1]save The current configuration will be written to the device. Are you sure? [Y/N]:y Please input the file name(*.cfg)[flash:/startup.cfg]: Configuration is saved to device successfully.

保存时会要求输入文件名,直接回车用默认的 startup.cfg 即可。接着在 R1 上开启 FTP,把配置文件拷到真机,这一步在 Windows 资源管理器里直接访问ftp://1.1.1.1就能实现。然后在 R1 上清空配置并重启:

<R1>reset saved-configuration The saved configuration file will be erased. Are you sure? [Y/N]:y Configuration file is cleared. <R1>reboot Start to check configuration with next startup configuration file... Current configuration may be lost after the reboot, save current configuration? [Y/N]:n This command will reboot the device. Continue? [Y/N]:y

这里有个几乎所有人都会踩的坑:reboot 后第一次确认是在问“当前配置可能会丢,要不要重新保存一次”,此时必须输入 n,否则清空操作就白做了。第二次确认才是“确认重启”,输入 y。重启完成后display current-configuration,会看到 sysname 回到了默认的 H3C,说明配置确实被清空了。

还原配置时,重新给 g0/0 配 IP、开启 FTP,再从真机把之前备份的配置文件拷回路由器,然后用startup saved-configuration startup.cfg指定启动配置文件,最后重启。重启后display current-configuration看到 sysname 是 R1,备份还原闭环就完成了。整个过程走一遍,你就彻底理解了 save 和 startup-config 的关系,以后再遇到设备配置丢失,不会慌了。

4.2 802.1X 与端口隔离:模拟器里碰壁才明白的边界

端口安全实验里有几条命令本身不难,但手册特意标了一句“验证无法在模拟器环境中实现”,这句话比命令更值钱。先看 802.1X 的配置:

[SW1]dot1x [SW1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]dot1x

全局先开一次,接口上再开一次,两道开关都要打开。接着创建认证用户:

[SW1]local-user wangdaye class network [SW1-luser-network-wangdaye]password simple 123456 [SW1-luser-network-wangdaye]service-type lan-access

注意这里用户类型是class network,和前面 FTP/Telnet 用的class manage完全不同,服务类型也是lan-access。802.1X 认证用户不能配置 user-role level-15,因为接入认证只需要验证身份,不需要登录设备。

端口隔离的配置逻辑也值得说道:

[SW1]port-isolate group 1 [SW1]interface g1/0/1 [SW1-GigabitEthernet1/0/1]port-isolate enable group 1

端口隔离适用于同一 VLAN 内部禁止互访的场景,比如楼道里不同住户的接入端口不能互访,但都能上外网。只有加入同一个隔离组的端口才会被隔离,不同组的端口仍然可以互访。这个实验的真正价值在于让你明白模拟器的边界:认证和隔离的效果验证依赖真实终端的认证报文交互,HCL 里 PC 模拟器不支持和交换机进行 802.1X 握手,所以只能完成配置层面的练习。真机上做这个实验,建议用一台真实 PC 配合交换机调试,否则客户端认证失败的报错会让人误以为是配置问题。

4.3 用户视图与系统视图:别在错误的视图下输命令

H3C 的和 Cisco 的 CLI 习惯相似,但细节经常不一样。系统视图、接口视图、用户视图三层结构的边界感,是每个新手都要过的关。拿system-view开头,进系统视图,再interface g0/0进接口视图,quit一层层退,return直接回到用户视图。这三个命令的使用场景完全不同:

[H3C]system-view [H3C]sysname R1 [R1]interface g0/0 [R1-GigabitEthernet0/0]undo shutdown

误操作最常见的场景是:在系统视图下直接敲接口命令,或者在用户视图下敲配 IP 的命令。系统视图下敲ip address会提示“未知命令”,因为 IP 地址配置只存在于接口视图。同理,ftp登录命令只能在用户视图下执行,在系统视图下执行同样会报错。这类报错的本质是视图权限和命令作用域不匹配,排障时优先确认自己当前在哪个视图,比反复重敲命令更有效率。

5. H3CNE 实验避坑指南:五条高频翻车记录

5.1 ping 不通先查 vlan 与 trunk,别急着重配 IP

现象:PC3 ping PC4 超时,但 ping 同 VLAN 的 PC5 正常,两台 PC 的 IP 都能在交换机上看到。

原因:90% 的情况不是 IP 配错,而是 Trunk 接口没有放行对应 VLAN,或者 Access 接口被划入了错误的 VLAN。

解决:用display vlan查看交换机上 VLAN 和端口对应关系,再用display port trunk查看 Trunk 接口放行了哪些 VLAN。对比之后,把接口划入正确 VLAN,或在 Trunk 下补一条port trunk permit vlan,三分钟就能解决。这个排查思路写下来是常识,但在模拟器里一着急,很容易直接去改 PC 的 IP,越改越乱。

5.2 reboot 两次确认的玄学

现象:清空配置后重启,设备开机后配置居然全部恢复了,像是刚才reset saved-configuration没有生效。

原因:reboot 时的第一个确认提示是在询问“是否保存当前配置”,很多人下意识输入了 y,于是系统又把内存里的运行配置写回了启动配置,相当于自动做了备份。

解决:清空配置后重启,第一次确认必须 n,第二次确认才输入 y。不放心的话,执行display startup先确认启动配置文件已经被清除,再执行 reboot,就能从根上避免这次误操作。

5.3 模拟器里 802.1X 和端口隔离不生效

现象:dot1x和port-isolate enable group 1都配了,但 PC 之间依然可以互相访问,认证也没弹出登录框。

原因:HCL 模拟器的 PC 模拟模块不支持 802.1X 客户端,也不参与端口隔离的报文转发控制,所以效果验证天然缺失。

解决:模拟器里只做配置练习,把命令敲熟、语法记牢。要验证效果,找两台真实 PC 接入交换机再测。特别注意别把“模拟器不验证”当成“配置没用”,真机上是生效的。

5.4 聚合接口加组前不要配 vlan

现象:链路聚合配置完成,display link-aggregation verbose里成员端口显示 U(Unselected),流量不经过聚合口。

原因:某个成员物理接口在加入聚合组之前,被单独配置过 access VLAN 或 Trunk,导致成员口配置不一致,系统判定无法聚合。

解决:加入聚合组前把物理接口恢复默认,undo port link-type清掉接口类型。然后在聚合接口上统一配置 Trunk,成员口会自动继承。记住一个原则:聚合命令只写在聚合接口上,物理接口只做加入动作。

5.5 FTP 命令只能在用户视图敲

现象:在系统视图或者接口视图下敲ftp 1.1.1.2,提示命令无法识别。

原因:ftp是 H3C 的用户视图命令,不是系统视图命令,视图不对就找不着。

解决:先按Ctrl+Z或输入return回到用户视图,再执行ftp 1.1.1.2。顺便记住,display、ping、tracert 这类排障命令,在用户视图和系统视图下都可以执行,但 FTP 登录这类会话管理命令只能在用户视图下用,这是 H3C 和 Cisco 之间的一个明显差异。

6. 把实验手册变成自己的排障手册

做完 20 章实验后,手册不应该被丢进收藏夹吃灰,而是应该变成你日常排障的查表工具。我的习惯是把重要命令分类归档,形成自己的速查表:

场景命令主要用途
查看完整配置display current-configuration检查 sysname、接口 IP、路由配置
查看 VLAN 状态display vlan确认端口所属 VLAN 和 Trunk 放行
查看 STP 端口角色display stp brief确认根端口、边缘端口、阻塞端口
查看链路聚合display link-aggregation verbose确认成员端口是否 Selected
查看接口物理状态display interface brief确认端口 up/down、协商结果

抓包能力同样值得复用。实验手册第 1 章练出的 Wireshark 习惯,到了真实排障中就是先 ping 后抓包、先三层后二层。遇到 ping 不通的问题,先打开 Wireshark 看有没有 ARP 请求发出:有 ARP 没回应,是二层问题;有 ICMP return 说明三层是通的。拿着手册里的display interface brief和 Wireshark 一起用,大多数模拟器内的问题十分钟内能定位。

还有一个值得坚持的小习惯:每做完一个实验,把当时的 display 输出截图存进实验笔记,旁边标注“如果这里出现 discarding 状态是什么原因导致的”。手册里每个实验都有预期结果和命令输出,你只需要把自己的截图和手册输出并排对比,差异点自动暴露出理解漏洞。

现在每次配置完 H3C 设备,我都会强制自己先save再display startup确认启动配置已更新,这个流程就是从配置管理实验里养成的。认真跑完 20 个实验再上考场,你会发现真正考试里那些“变着花样考”的题,其实考的全是实验里最基础的命令细节。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询