简介涵盖计算机网络管理员技师理论考试核心考点的复习资料以单选试题集形式呈现适合备考技师理论环节的考生系统刷题与查漏补缺。共1个PDF文件、约925KB内容覆盖路由追踪命令、VLAN封装标准、STP端口状态顺序、OSPF与RIP管理距离、常用协议端口号、ARP解析机制、IP子网与广播域/冲突域计算、路由器静态路由与ACL配置等高频考点每题均附答案和解析便于对照理解。通过典型例题可掌握Tracert、802.1q、Blocking→Listening→Learning→Forwarding过程、管理距离110/120、TELNET 23端口、HTTP 80端口、ACL deny tcp ... eq 23等易考细节有助于厘清易混概念并提升答题速度。目前已有114人学习使用适合考前集中冲刺网络管理员技师理论考试。1. 计算机网络管理员技师理论复习资料为什么刷这本比瞎背强网络管理员考证和面试里最折磨人的不是配置命令记不住而是同一个考点换了个问法就翻车。比如题目里问“RIP的管理距离是多少”背过的人知道是120可再问一句“静态路由的默认管理距离是多少”好多人张嘴就是1和120结果被坑在顺序上。再比如172.16.10.17这个地址配255.255.255.252的掩码网段和广播地址算错的概率极高——因为252这个掩码对应的块大小是4不是8很多人默认按8去算直接错到十万八千里。这份计算机网络管理员技师理论复习资料附答案覆盖的正是这类高频考点路由追踪命令、VLAN封装、STP状态机、RIP/OSPF管理距离、ACL通配符掩码、子网划分、NAT接口概念、交换机配置命令。它不是一本教材而是一套把历年真题按题型拆好的题库——单选、多选、填空、简答、综合配置题全都有原题带答案解析适合三种人准备技师/高级工理论考试的网络管理员期末考计算机网络想突击的在校生以及面试前想快速过一遍基础概念的在职网工。下面我按考点模块把它拆开讲每个模块都补上答案里没写透的原理和坑。2. 路由追踪与管理距离必考送分题背后的原理2.1 Tracert与TracerouteWindows和思科的区别别搞混单选第一题问Windows下的路由追踪命令四个选项里Netstat、Route Print、Traceroute、Tracert、Nbtstat答案是Tracert。这里有个高频混淆点Windows系统用Tracert而思科路由器/交换机上用的是Traceroute两者拼写不同。很多人在路由器上敲tracert设备直接报错在Windows命令行里敲traceroute同样不认。笔试考的是这个实操里更要养成习惯——先看自己在什么环境里再选命令。C:\ tracert -d 8.8.8.8-d参数表示不解析主机名只显示IP地址这样追踪速度快很多。默认情况下Tracert最多显示30跳超过就放弃。它的原理是发送ICMP回显请求第一个包TTL设为1每经过一个路由器TTL减1减到0时该路由器返回一个ICMP超时消息这样逐跳增加TTL就能拿到完整路径。思科设备上对应的命令是traceroute可简写为tracert但发送的是UDP探测包而不是ICMP。这就是为什么有些Windows主机在防火墙策略下Ping不通但Tracert却能通——因为防火墙可能只拦了ICMP没拦UDP。2.2 管理距离数字越小越可信这张表必须背死资料里反复考到OSPF管理距离110、RIP管理距离120、静态路由1单选题和填空题都出现了。管理距离AD用来衡量路由来源的可信度取值范围0到255越小越可信。直连路由AD为0静态路由AD为1IGRP为100OSPF为110RIP为120未知不可达为255。路由来源 管理距离 直连路由 0 静态路由 1 IGRP 100 OSPF 110 RIP 120 未知/不可达 255这个表不仅要横向背还要理解背后逻辑。RIP的120意味着当路由器同时从RIP和OSPF学到去往同一目的地的路由时会优先选OSPF——因为OSPF的AD更小。这不代表RIP的路由不好只是协议设计上的优先级排序。填空题里问“RIP路由协议的默认管理距离是______”答案就是120这个数字本身没难度但考试喜欢放在一道多选题里搭配问比如“静态路由和RIP的管理距离分别是多少”很容易在顺序上栽跟头。我的习惯是记口诀“静一、IGRP一百、OSPF幺幺零、RIP幺二零”。2.3 有类与无类路由RIPv1和RIPv2的本质差异单选题里说“有类路由协议在路由更新中不包含掩码信息”选B。这句话是全卷考得最抽象的一个知识点。有类路由协议比如RIPv1、IGRP在发送路由更新时不携带子网掩码接收方只能根据IP地址主类推测掩码——A类按8位、B类按16位、C类按24位。这导致变长子网掩码VLSM和CIDR在有类协议下没法用因为接收方根本没有掩码信息可以判断。RIPv2和OSPF则是无类路由协议更新报文里带掩码所以支持VLSM也支持路由聚合CIDR。多选题里问“RIPv2相对于RIPv1增加了哪些特性”答案是组播更新、VLSM支持、认证——其中认证包括明文和MD5两种。值得注意的是RIPv2仍然使用跳数作为度量最大15跳的限制没变为什么它不适合大型网络就是这个原因多选题里也出了这道。3. VLAN与STP配置从封装类型到端口状态机3.1 802.1q与Trunk4字节标记的代价与收益资料里问VLAN封装类型中属于IEEE标准的是哪个答案802.1q。Cisco私有的ISL封装已经基本退出历史舞台现在设备上看到的Trunk封装基本都是802.1q。802.1q在以太网帧头的源MAC地址和类型/长度字段之间插入4字节的Tag其中12位是VLAN ID所以理论上支持2的12次方减2等于4094个VLAN0和4095保留。802.1q帧结构 | 目的MAC(6B) | 源MAC(6B) | TPID(2B) | TCI(2B) | 类型/长度(2B) | 数据(46-1500B) | FCS(4B) | |--- 4字节 Tag ---|TPID固定为0x8100表示这是802.1q帧TCI里包含3位优先级、1位DEI和12位VLAN ID。这个4字节的插入导致帧的最大长度从1518字节变成1522字节老设备不支持巨型帧时可能会丢包——这就是为什么对接老旧网络设备时Trunk链路偶尔出现大包不通但小包正常的情况。配置上交换机接口设置为Trunk的命令是switchport mode trunk这句配置同时出现在单选题和综合题的配置填空里。另一个坑是Trunk链路必须两端都是Trunk模式否则协商失败会回到Access模式VLAN间通信就断了。3.2 STP端口状态机Blocking到Forwarding的四步STP端口状态变化顺序考了单选题Blocking→Listening→Learning→Forwarding。这个顺序是经过精心设计的目的是避免环路期间出现临时广播风暴。Blocking不转发数据帧不学习MAC地址只接收BPDUListening不转发数据帧不学习MAC地址收发BPDU选举根桥和根端口Learning不转发数据帧学习MAC地址构建转发表Forwarding正常转发数据帧学习MAC地址Blocking ──→ Listening ──→ Learning ──→ Forwarding ↑ │ └──────────── BPDU超时 ──────────────────────┘Listening和Learning各持续15秒Forward Delay所以STP收敛需要30到50秒。这个延时在故障切换时会让网络中断半分钟现在生产环境基本都用RSTP快速生成树端口状态从5个简化成3个Discarding、Learning、Forwarding收敛时间缩短到秒级甚至毫秒级。多选题里问的RSTP稳定端口状态是Alternate和Backup——这两个角色都处于Discarding状态但Alternate是根端口的备份Backup是指定端口的备份理解了这个答那种“Discarding状态的端口角色有哪些”的题才不慌。3.3 VLAN配置实操从创建到Trunk再到Access划分综合题里那道VLAN配置几乎是每次必考的面包题考点非常固定进入全局配置模式、创建VLAN、命名、配置Trunk、划分Access端口、验证配置。五步如下Switch enable Switch# config terminal Switch(config)# vlan 2 Switch(config-vlan)# name v2 Switch(config-vlan)# exit Switch(config)# interface gigabitEthernet 0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# exit Switch(config)# interface fastEthernet 0/6 Switch(config-if)# switchport mode access Switch(config-if)# switchport access vlan 2 Switch(config-if)# end这套命令写完v2创建好了g0/1可以做Trunk让所有VLAN通过f0/6被划入v2。逻辑上是先在全局创建VLAN再进端口把端口设成对应模式。Access端口属于单个VLANTrunk端口默认允许所有VLAN通过中间那句switchport access vlan 2就是把它绑到VLAN 2上。题目里还会问“VLAN 1是否需要通过命令创建”——答案是不要。一台支持VLAN的交换机出厂后所有端口默认都属于VLAN 1VLAN 1是系统自动创建的删除不掉也不建议把用户流量放在VLAN 1里作为最佳实践。原因在于VLAN 1也是管理VLAN同时是所有Trunk链路的默认Native VLAN如果把用户流量和管理流量混在一起安全上是很大的隐患。3.4 广播域与冲突域路由器隔离广播域交换机隔离冲突域一道图标题问总共有几个广播域、几个冲突域答案是2个广播域和6个冲突域。这个考点几乎每套试卷都换汤不换药地出现核心规则只有两条路由器的一个接口划分一个广播域VLAN也划分广播域交换机的一个端口划分一个冲突域Hub的每个端口共享一个冲突域所以一个路由器连接一台交换机的拓扑里广播域数量等于路由器接口数冲突域数量等于交换机端口总数如果交换机端口没有做PortFast或不属于同一VLAN。选择题里“哪些设备能隔离冲突域”的答案是交换机和路由器而集线器和中继器不能——它们都只是物理层的转发设备。4. ACL访问控制列表通配符掩码与接口应用的实战4.1 标准ACL与扩展ACL编号范围决定协议能力资料花了不少篇幅考ACL标准ACL编号范围1到99扩展ACL编号范围100到199编号决定了你能写的规则复杂度。标准ACL只能基于源IP地址过滤扩展ACL可以基于源IP、目的IP、协议类型TCP/UDP/ICMP、源端口、目的端口做五元组过滤。# 标准ACL只匹配源地址 access-list 10 deny 192.168.10.23 0.0.0.0 access-list 10 permit any # 扩展ACL匹配协议和端口 access-list 115 deny tcp any 10.10.1.0 0.0.0.255 eq 23 access-list 115 permit ip any any真题里那道“禁止所有Telnet访问子网10.10.1.0/24”的题正确写法是access-list 115 deny tcp any 10.10.1.0 0.0.0.255 eq 23。拆开来理解115是扩展ACL编号100到199tcp指协议类型any是源地址不限10.10.1.0 0.0.0.255是目的网段eq 23匹配Telnet端口。错误选项里出现了用udp匹配Telnet、掩码写成255.255.255.0、或标号写成15——标准ACL范围不允许这么用。4.2 通配符掩码0表示精确匹配255表示忽略ACL里最容易翻车的不是命令语法而是通配符掩码Wildcard Mask的计算。它和子网掩码是反着来的0表示这一位必须精确匹配255表示这一位不用管。ACL通配符掩码 255.255.255.255 - 子网掩码真题里问“只允许源自172.16.0.0的B类地址通过wildcard access-list mask是多少”答案是0.0.255.255。因为172.16.0.0是B类地址子网掩码255.255.0.0用255.255.255.255减去它得到0.0.255.255。顺带把那道限制源地址10.0.0.16到10.0.0.31的填空题也算一下这个范围是32个地址即10.0.0.16/27子网掩码255.255.255.224通配符掩码0.0.0.31所以ACL写deny 10.0.0.16 0.0.0.31后面再接permit any。很多人在这个考点上栽跟头是因为把通配符掩码和子网掩码搞混。有个简单验证方法把通配符掩码和IP地址都转成二进制0对应的位必须一致1对应的位随意。0.0.0.31对应最后5位随意正好是32个地址。4.3 ACK应用到接口in与out的方向陷阱ACL配置完不应用到接口等于没配。应用命令是ip access-group {number} in/outin表示对进入接口的数据流生效out表示对离开接口的数据流生效。真题里那句ip access-group {number} in的意思是指定接口上使其对输入该接口的数据流进行接入控制。方向选错是实际排障中最常见的问题。假设服务器在192.168.1.0/24网段要禁止外部Telnet访问你当然可以写扩展ACLdeny tcp any 192.168.1.0 0.0.0.255 eq 23但应用在路由器的哪个接口、哪个方向效果完全不同应用在连接服务器的接口的in方向流量进入该接口时过滤服务器发出的Telnet响应不受影响应用在连接服务器的接口的out方向从路由器发往该网段的所有Telnet流量被丢弃包括合法响应4.4 默认拒绝ACL末尾隐藏的规则多选题和单选题都考了ACL隐含的默认规则——末尾默认拒绝所有。配置了access-list 101 permit 192.168.0.0 0.0.0.255 10.0.0.0 0.255.255.255后只有匹配这条规则的数据报能通过其他全被拒绝。这就是为什么每条ACL最后都要加一条permit ip any any或特定允许段的原因。一个很经典的踩坑案例某网管写ACL时只写了一条deny规则没加permit any结果ACL应用后整个网段断网。原因就是ACL默认末尾拒绝所有deny规则把要过滤的流量丢了permit没写导致其他流量也被拦。从那以后我每次写完ACL都会先做一件事show access-lists看规则顺序再用扩展Ping从两端各测一次确认方向没搞反、末尾permit没漏。5. 避坑网络管理员考试与实操中的五个高频翻车点5.1 现象RIP路由学习不到show ip route里只有直连路由原因RIPv1和RIPv2不兼容。RIPv1只发广播更新255.255.255.255RIPv2默认发组播更新224.0.0.9。如果一边启用的是RIPv1一边是RIPv2两边都在收但收到的报文格式不同——RIPv1报文不带掩码字段RIPv2带VLSM环境下RIPv1接收方无法正确解析路由条目。解决确认两端RIP版本一致。在接口或进程下显式指定version 2关掉自动汇总no auto-summary。配置完用debug ip rip看更新报文是否到达——能看到v2 update字样说明对方也是RIPv2如果只有v1 update就去检查版本。5.2 现象Telnet到交换机提示“Password required, but none set”原因字面意思——远程登录密码没设置。思科设备默认不启用Telnet密码时vty线路拒绝远程访问但允许本地控制台登录。这道题反复出现在单选里就是因为它太典型了。解决进入vty线路配置密码和登录校验Switch(config)# line vty 0 4 Switch(config-line)# password cisco Switch(config-line)# login注意login这条命令必须配否则密码设了也不生效。另外如果交换机配置了enable密码但vty没配password同样登不进去。5.3 现象ACL应用后全网断连连管理地址都Ping不通原因ACL过滤了管理流量。比如在允许Telnet/SNMP的规则里没放行管理网段或者ACL默认拒绝所有导致管理协议失效。另一个更隐蔽的原因是管理地址所在的接口方向搞错——从网管机到设备的流量走in方向设备回包走out方向只在一个方向放行会导致单向通。解决应用ACL前先用show access-lists确认规则最后有permit ip any any应用后立刻测试管理通道不通就用no ip access-group撤销再逐条排查规则。生产环境中建议把管理网段单独放行并写注释access-list 100 permit ip host 10.0.0.10 any access-list 100 deny ip any any loglog关键字可以记录被丢弃的流量来源排障时非常有用。5.4 现象Trunk链路通了但VLAN间无法通信同一VLAN内也Ping不通原因常见三个原因——Native VLAN不匹配导致Trunk协商成功但数据帧被错误打标Trunk链路两端的VLAN修剪Allowed VLAN不一致某些VLAN被过滤三层交换机没启用IP路由功能命令是ip routing缺了这句VLAN间路由永远不通。解决先在两端确认show interfaces trunk输出的Native VLAN和Allowed VLAN一致。再检查VLAN是否存在show vlan brief如果VLAN不存在端口划分就是空的。最后在S3760这类三层交换机上执行S3760(config)# ip routing启用后VLAN间路由用show ip route验证能看到直连C路由条目代表VLAN间路由生效。5.5 现象子网掩码计算题两次算出的网段不同心算和笔算结果不一致原因没有用统一的换算方法。子网划分题的稳定解法是把掩码的非255字节转成二进制或直接算块大小。块大小等于256减去该字节的掩码值比如掩码255.255.255.252第四字节的块是256减252等于4172.16.10.17除以4向上取整到16网段是172.16.10.16广播地址是下一个块的地址减1即20减1等于19主机范围17到18。解决所有子网计算题统一用块大小法不要心算二进制尤其掩码不是8的倍数的场景。我习惯把常见掩码的块大小背下来/30是4/29是8/28是16/27是32/26是64/25是128。看到掩码立刻反应块大小计算速度和准确率都能上去。6. 把复习资料用起来建立自己的考点映射表与实验验证资料刷一遍只是第一步真正想通过计算机网络管理员技师理论考试或是在面试中不被问倒还需要把题目从“选项”还原成“知识网络”。我的做法是把每道错题按考点的类型分门别类整理然后拿模拟器把涉及配置的题全部敲一遍验证一下答案在真实设备上到底长什么样。原因很简单很多考题的坑只有上设备才能踩到比如RIPv2的组播地址224.0.0.9、STP端口状态切换的15秒延时、ACL默认拒绝的隐含规则——这些用GNS3或EVE-NG完全可以复现。对于没有设备环境的人一个更轻量的验证方法是把每个考点做成一张Excel表列出协议名、端口号、管理距离、更新计时器然后遮住一列自测。我当年复习时就是靠这张表过的考点 Rip OSPF 静态路由 管理距离 120 110 1 端口号 UDP 520 IP协议89 N/A 更新方式 30秒定时 触发更新 N/A 最大跳数 15 无限制 N/A VLSM支持 V2支持 支持 手动指定表格填完之后再回去做题你会发现之前靠排除法选出来的答案现在可以直接推导出来。比如题目问RIP为什么不适合大型网络你不用背“因为跳数限制15跳”这个结论而是从它基于UDP、30秒周期性广播整个路由表这两条特性反推——在大规模网络里周期更新的带宽开销和15跳限制注定了它只能在小范围内工作。这份资料的另一个用法是当作面试前的自测清单。网络管理员常见的面试题很多都从这里面出ARP的作用是什么、Tracert的原理是什么、交换机如何学习MAC地址、ACL的默认规则是什么。如果每个问题拿到手都能用自己的话讲清楚原理和适用场景而不是只能背出选项字母那你对这部分知识就真的吃透了。我每次面试前都会把这份资料的简答题和综合题从头到尾过一遍——技师考试的简答题模式非常固定问的就是“划分VLAN的好处有哪些”“STP的作用和类型是什么”每年换汤不换药。把那十几个高频问题的答案组织成自己的话术考试时直接往上写就行。希望这份拆解能帮你在复习和面试路上少走弯路。本文还有配套的精品资源点击获取
