华为路由器基础:TCP/IP转发原理与eNSP跨网段实验排错

发布时间:2026/9/29 15:50:21
华为路由器基础:TCP/IP转发原理与eNSP跨网段实验排错 简介面向网络初学者与IT运维人员这份华为整理的PDF资料系统讲解计算机网络与路由器基础知识内容涵盖网络基本构成、TCP/IP协议族、OSI七层与TCP/IP四层模型以及路由器在网络层的工作原理、静态与动态路由配置、ACL安全策略等可帮助读者快速搭建网络知识框架并用于日常网络设计与故障排查。包体为1个PDF文件约788KB短小精悍但知识密度高适合碎片化学习或作为基础手册留存。已有110人学习这份资料从中可获取路由表查找、动态路由协议RIP/OSPF/BGP对比、访问控制列表配置等关键知识点并为后续深入华为网络设备操作打下基础。1. 一本讲华为网络基础的 PDF值得花几周啃完吗看到「华为-计算机网络和路由器基础知识.pdf」这个标题我第一反应是这不是给你背命令的也不是某一款产品的用户手册而是一份把计算机网络基础讲清楚、再落到华为路由器验证路径的资料。它要解决的是很多入门者最痛的问题知道 ping 通是结果不知道包是怎么过去的。这类资料适合两类人。一类是从零开始、没系统学过网络的工程师另一类是会用配置命令、但说不清路由器和交换机到底各自干了什么的半熟手。读完之后你未必能直接考过华为认证但至少能不看答案在 eNSP 里搭出两台 PC 通过路由器通信的实验并解释每一步为什么要这样配。这个能力比记住几十条命令值钱。2. 先建立网络模型和数据转发主线路由器到底在转发什么2.1 为什么我建议先啃 TCP/IP 而不是急着敲命令我见过不少新手拿到华为设备第一件事就是搜「路由器配置命令大全」然后在 eNSP 里把 ip address、ping、save 敲一遍看到通了就觉得自己会了。等到换一台设备、改一张拓扑立刻翻车。原因不是命令没记住而是不知道这条命令到底在改设备的哪个行为。计算机网络这门课的核心不是背协议名词而是建立一条数据流一台 PC 上的应用程序产生数据经过 TCP/UDP 封装再交给 IP 决定去哪个网段最后由以太网帧扛着从网线走出去遇到路由器时路由器要决定往哪个接口转。这个过程在谢希仁《计算机网络》和各种认证教材里反复讲但只有你把它落到设备上看才会真正变成自己的。路由器是三层设备负责在不同网段之间转发交换机是二层设备负责在同一个网段内部转发。很多人配不通实验都是因为把这两个角色混在一起。后面所有华为基础命令都是围绕这件事展开的。2.2 一张表理清 OSI 与 TCP/IP 的对应OSI 七层TCP/IP 四层典型协议华为设备上你会在哪看到应用层应用层HTTP、DNSACL 匹配端口、应用层过滤表示层、会话层应用层合并SSL/TLS 握手通常不单独配置传输层传输层TCP、UDPdisplay tcp statistics、ACL 的 port 参数网络层网络层IP、ICMP、IGMPdisplay ip routing-table、ping数据链路层网络接口层Ethernet、PPP、VLANdisplay interface、display vlan物理层网络接口层电信号、光模块display interface 里的 Physical up/down这张表不用背配一次实验就会记住。你配 interface GigabitEthernet0/0/0就是在处理物理层和数据链路层你配 ip address就是在给三层接口一个身份你写 ACL多数时候是在传输层和应用层做约束。路由器主要工作在第三层但转发前仍然要处理第二层的帧所以「看接口状态」和「看 ARP 表」都是二三层联动的排错动作。2.3 用华为设备视角理解 IP 地址与子网划分IP 地址由网络位和主机位组成掩码决定边界。192.168.10.1/24 表示网络位是 192.168.10主机位是 1。掩码写成 24等价于 255.255.255.0。这个简写你会在华为配置里一直看到必须习惯。网关就是 PC 眼里路由器的地址。PC 发现目标 IP 和自己在同一个网段就发 ARP 找对方 MAC发现不在同网段就把包交给网关 MAC。路由器拿到包后查路由表再决定下一跳。所以在 eNSP 里给 PC 配 IP 时网关不是可选项是必须项。# 在路由器上查看三层接口状态 R1 display ip interface brief *down: administratively down !down: FIB overloaded Interface IP Address/Mask Physical Protocol GigabitEthernet0/0/0 192.168.10.1/24 up up GigabitEthernet0/0/1 192.168.20.1/24 up upPhysical 表示物理链路有没有插好Protocol 表示接口能不能跑协议。eNSP 里经常出现 Physical up 而 Protocol down多半是接口被 shutdown或者和对端接口类型不匹配。这里两个接口都 up说明路由器已经有能力同时接入两个网段接下来就看路由表怎么走。3. 华为路由器的转发验证在 eNSP 里跑通两台 PC 跨网段通信3.1 路由器收到一个包之后做了什么帧到达路由器接口先看目的 MAC 是不是自己不是就丢弃是就解掉二层帧头露出 IP 包。接着查路由表或 FIB 表找最长匹配的路线。找到后三层决定把包从哪个接口送出去二层再做一次封装新的源 MAC 变成出接口的 MAC新的目的 MAC 变成下一跳设备的 MAC同时 TTL 减一。如果下一跳 MAC 不在 ARP 表里路由器才发 ARP 请求。很多人把 ARP 当成一个「网络层协议」背但排错时你会在二层看到它。eNSP 里display arp看到的是 IP 与 MAC 的映射表这张表不是一开始就有而是在通信过程中动态学到的。转发链路越短越容易把每一步讲清楚。3.2 把转发行为落成华为命令ip address 和 undo shutdown在 eNSP 拖一台 AR 路由器、两台 PC。PC1 接到 GE0/0/0PC2 接到 GE0/0/1。设备上电后先改主机名方便排错。# 进入系统视图 system-view # 修改设备名 [Huawei] sysname AR1 # 配置 GE0/0/0 接口 IP [AR1] interface GigabitEthernet0/0/0 [AR1-GigabitEthernet0/0/0] ip address 192.168.10.1 24 [AR1-GigabitEthernet0/0/0] undo shutdown [AR1-GigabitEthernet0/0/0] quit # 配置 GE0/0/1 接口 IP [AR1] interface GigabitEthernet0/0/1 [AR1-GigabitEthernet0/0/1] ip address 192.168.20.1 24 [AR1-GigabitEthernet0/0/1] undo shutdown [AR1-GigabitEthernet0/0/1] quitsysname 只是改提示符不影响转发。ip address 后面的 24 是掩码简写等价于 255.255.255.0。undo shutdown 在 eNSP 里通常不是必须的因为虚拟接口默认 up但生产设备上接口可能被人 shutdown看到状态里带 *down 时第一反应就应该是查这里。3.3 最小实验两台 PC 一台路由器验证跨网段通信给两台 PC 的配置表如下注意网关不能漏。设备接口IP网关PC1Ethernet0/0/1192.168.10.2/24192.168.10.1PC2Ethernet0/0/1192.168.20.2/24192.168.20.1AR1GE0/0/0192.168.10.1/24不适用AR1GE0/0/1192.168.20.1/24不适用在 PC1 上 ping PC2PC ping 192.168.20.2 Ping 192.168.20.2: 32 data bytes, press Ctrl_C to break Request time out Reply from 192.168.20.2: bytes32 time1ms Reply from 192.168.20.2: bytes32 time1ms第一次超时很常见因为要等 ARP 学习第二次开始通就说明转发链路没问题。不要看到一次超时就觉得配置错了。再到路由器上确认路由表和 ARP 表# 查看路由表 [AR1] display ip routing-table Destination/Mask Proto Pre Cost Flags NextHop Interface 192.168.10.0/24 Direct 0 0 D 192.168.10.1 GE0/0/0 192.168.20.0/24 Direct 0 0 D 192.168.20.1 GE0/0/1# 查看 ARP 表 [AR1] display arp IP Address MAC Address Interface 192.168.10.2 5489-xxxx GE0/0/0 192.168.20.2 5489-yyyy GE0/0/1Direct 是直连路由接口配好 IP 后自动出现。如果路由表里没有对应网段先查接口是不是 down。ARP 表里能看到 PC 的 MAC说明路由器已经收到过 PC 的帧三层链路基本没问题。这个最小实验就是整个华为网络基础里最重要的验证闭环。4. 华为路由器的初始化与登录console 密码、SSH 和配置保存4.1 华为路由器 console 密码默认不统一但生产环境必须配很多人搜「华为路由器 console 密码」其实是在问默认密码是什么。华为 AR 路由器不同型号、不同软件版本的 console 默认策略不完全一样有些直接回车就进有些要 admin 账号。网上的答案往往不一致因为老设备和新设备差异很大。最靠谱的办法是接上 console 线直接回车试不确定就不要在生产设备上反复猜。console 口是本地管理口配置完密码后重启登录也必须输密码# 进入 console 线路视图 system-view [AR1] user-interface console 0 # 启用密码认证 [AR1-ui-console0] authentication-mode password # 设置密码 [AR1-ui-console0] set authentication password cipher Huawei123 # 10 分钟无操作自动断开 [AR1-ui-console0] idle-timeout 10 0 [AR1-ui-console0] quitconsole 0 是第一个 console 口。authentication-mode password 表示登录前要密码。set authentication password cipher 后面虽然写的是明文但设备保存时会加密display current-configuration 里看到的不是原始文本。idle-timeout 10 0 是安全习惯防止人走了终端还挂着。4.2 SSH 远程登录用 AAA 用户而不是 console 复用如果你要远程管理一台华为 AR 路由器我建议 SSH。Telnet 配置起来更短但口令和内容都明文在真实网络里等于裸奔实验环境里可以学生产环境别用。SSH 的完整配置如下# 开启 SSH 服务端 system-view [AR1] stelnet server enable # 生成设备主机密钥 [AR1] rsa local-key-pair create # 创建 SSH 用户 [AR1] ssh user admin authentication-type password [AR1] ssh user admin service-type stelnet # VTY 线路使用 AAA 认证并只允许 SSH [AR1] user-interface vty 0 4 [AR1-ui-vty0-4] authentication-mode aaa [AR1-ui-vty0-4] protocol inbound ssh [AR1-ui-vty0-4] quit # 创建 AAA 本地用户 [AR1] aaa [AR1-aaa] local-user admin password cipher Huawei123 [AR1-aaa] local-user admin service-type ssh [AR1-aaa] local-user admin privilege level 15rsa local-key-pair create 会进入交互密钥长度一般选 2048其余回车即可。vty 0 4 表示允许 5 个并发终端。local-user admin privilege level 15 是设备最高权限级别实验可以这样用生产环境按最小权限给比如 3。注意 console 密码和 SSH 密码是两套认证体系别混在一起。4.3 配置保存与恢复出厂给翻车留后悔药华为设备 running-config 默认在内存里不保存重启就丢。做完实验一定要 save# 保存配置到启动文件 AR1 save The current configuration will be saved. Continue? [Y/N]:y # 查看启动配置 AR1 display saved-configurationsave 后显示的内容才是设备下次上电时加载的配置。如果你想恢复出厂用 reset 加 reboot# 删除启动配置 AR1 reset saved-configuration Warning: This action will delete the saved configuration in the device. Continue? [Y/N]:y # 重启 AR1 rebootreset saved-configuration 只删启动配置不删当前运行配置。重启时如果提示保存配置选 N否则刚删掉的东西又被写回去。想单独撤销某一条命令不用恢复出厂在系统视图下对原命令执行 undo 即可。这条 undo 路径才是日常最常用的后悔药。5. 避坑排查eNSP 启动失败、ping 不通和 ARP 沉默5.1 eNSP 路由器启动失败 40不是设备坏了是 VirtualBox 闹脾气现象拖入 AR1 后启动控制台报错误代码 40设备状态一直是灰的。原因eNSP 依赖 VirtualBox 做虚拟化最常见是 VirtualBox 版本与 eNSP 不兼容或者之前安装残留了虚拟网卡导致底层进程起不来。解决先把 eNSP 和 VirtualBox 都卸载删干净残留目录再装 eNSP 安装包自带的 VirtualBox。装完右键 eNSP 以管理员身份运行。如果还报 40打开 VirtualBox删掉 AR_Base 之类的虚拟机和 Host-Only 网卡让 eNSP 重新创建。遇到这个错不要反复重装 eNSP问题多半在 VirtualBox。5.2 PC 能 ping 通网关但 ping 不通对端先查网关和路由表现象PC1 能 ping 192.168.10.1但 ping 192.168.20.2 超时。原因PC2 没有配网关。PC2 收到 ICMP 请求后发现源地址 192.168.10.2 不在本网段它要回包就必须把包交给自己的网关。如果网关空着回包就发不出去。解决到 PC2 上补网关 192.168.20.1再到路由器执行 display ip routing-table确认 192.168.10.0/24 和 192.168.20.0/24 两条直连路由都在最后在 AR1 上 display arp看有没有学到 PC2 的 MAC。如果没有学到问题出在 PC2 到路由器的二层链路而不是 IP 地址。5.3 保存后配置丢失只 save 还不够工程也要保存现象在 eNSP 里敲了 save关闭拓扑再打开接口 IP 全没了。原因eNSP 里 save 只是把配置写进虚拟设备的启动配置文件。如果你关闭拓扑时没保存工程或者后来新建了另一个拓扑新设备实例不会继承之前虚拟硬盘里的配置。解决做完实验先设备 save再在 eNSP 里保存工程。如果要把配置带到别处display current-configuration 后复制到文本或用 eNSP 的导出配置功能。只关窗口不保存工程等于没做。5.4 华为路由器 console 密码忘了BootROM 清密码是最后手段现象console 口登录弹密码试默认密码也不行之前交接文档里也没写。原因只要有人配置过 authentication-mode password密码就存在设备里。如果没有 SSH/VTY 管理权限你绕不过登录提示。解决设备重启在出现 Press CtrlB 的提示时按 CtrlB 进入 BootROM 菜单。不同版本菜单不一样一般会有 Clear Password 或类似选项清掉后重启。重启后第一时间重新设置 console 认证不然设备就是裸的。如果设备还在保修或托管环境先联系有权限的同事不要盲目动生产设备启动项。5.5 抓包看到 ARP 请求没人回应查广播域而不是查 IP现象PC1 抓包能看到 arp who has 192.168.10.1但一直没人回 ARP Reply。原因ARP 请求是广播路由器接口没回说明广播根本没到达路由器接口或者路由器接口不处理这个地址。常见是 PC1 和路由器被交换机隔在不同 VLAN或者中间链路没起来。解决查 PC1 到路由器的物理连接是否 up查交换机端口对应的 VLAN在路由器上 display interface 看 Physical/Protocol 是否都 up。如果抓包连 ARP 请求都没发出来先检查 PC1 的 IP 和网关是否配在同一网段、掩码是否正确。ARP 沉默不是协议问题是链路范围问题。6. 把这份基础变成排错能力半小时自测表和 ACL 进阶6.1 半小时自测表怎样知道自己真的会了不是看过 PDF我给自己定的标准是不看资料能在 eNSP 里重做下面这张表。自测项操作做对的标志子网划分把 192.168.10.0/24 切成 4 个子网掩码变 /26网关落在正确网段接口配置给两台 PC 配 IP、网关路由器两个接口都 up跨网段 pingPC1 ping PC2第二次 ping 不超时路由器 ARP 表学到两块 MAC配置保存save 后重启display saved-configuration 有内容安全登录配 console 密码或 SSH重新登录必须输密码自测别只做一遍隔天再做一遍。忘掉的部分才是真正没理解的部分。6.2 再往前一步用 ACL 验证你对流量的理解ACL 是基础里最值得先做的进阶配置。它让你用一个规则改变路由器对流量的判断验证你对网络层的理解。# 创建基本 ACL 2000 system-view [AR1] acl 2000 # 拒绝来自 192.168.10.0/24 的流量 [AR1-acl-basic-2000] rule 5 deny source 192.168.10.0 0.0.0.255 # 放行其他流量 [AR1-acl-basic-2000] rule 10 permit source any [AR1-acl-basic-2000] quit # 在 GE0/0/1 入方向绑定 [AR1] interface GigabitEthernet0/0/1 [AR1-GigabitEthernet0/0/1] traffic-filter inbound acl 20002000 是基本 ACL匹配源 IP。0.0.0.255 是反掩码表示只看前 24 位。绑定到 GE0/0/1 的 inbound 方向后PC1 再 ping PC2 会失败但 PC1 ping 路由器自己的 192.168.10.1 仍然通因为那个流量从 GE0/0/0 进来不受 GE0/0/1 的入方向规则约束。这个区别很值得亲手验证。如果 ACL 没生效先 display acl 2000 看匹配计数再看 traffic-filter 绑的方向对不对。我带人学网络最看重的是能不能把一条命令讲成一个动作。看到 ping 通说得出数据怎么过网关看到 display arp 里多了 MAC知道这是哪一步做的。我现在遇到陌生环境也坚持先看接口状态和路由表再动手改配置这样至少能把一台设备的黑匣子打开一半。希望帮到你。本文还有配套的精品资源点击获取

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询