314页CCNA实验手册:从Cisco命令行到路由交换与IPv6配置
简介这是一份针对思科CCNA200-120认证的实验手册共314页内容聚焦思科网络设备管理适合正在备考CCNA或希望提升路由交换实操能力的网络工程师。整个资源以单个PDF文件呈现压缩包大小约2.5MB便携易用。目前已有731人学习下载受到入门与进阶学习者关注。手册按实验模块组织覆盖三大核心主题实验一讲解设备基本管理包括命令行模式切换、基础参数配置、show命令使用、配置保存与恢复出厂设置实验二深入路由器管理涉及console密码保护、用户名密码认证、VTY远程登录、明文与密文特权密码配置以及寄存器值0x2102与0x2142的区别实验三转向交换机涵盖VLAN的创建修改删除、二层转发过程观察、Trunk链路配置、VTP同步及802.1Q子接口应用。每项任务均配有清晰步骤与操作要求可帮助读者系统完成从入门到综合排障的实验训练快速建立思科设备的配置与管理体系。1. CCNA 200-120 实验手册为什么 314 页 PDF 还能打CCNA 200-120 这个编号已经从思科认证体系里退场但网上流传的这份 314 页 PDF 实验手册热度并没有随编号退役而下降。它用 12 个实验把一台 Cisco 设备从开箱配置到 IPv6 自动寻址的全链路拆开讲透命令行操作、静态路由、RIP/OSPF/EIGRP、VLAN 与 Trunk、ACL、NAT、PPP、帧中继和 STP 一应俱全。它解决的不是背题库的问题而是拿到真机或 GNS3 之后怎么把配置敲出来并且知道每条命令敲完该看什么。适合刚接触 Cisco 的新手做第一遍完整实验也适合工作多年后想回查冷门命令细节的人——比如我这次配帧中继点对点子接口就翻回来重看了 DLCI 静态映射的写法。2. 命令行的三层模式、配置保存与寄存器 0x2102/0x21422.1 模式切换的本质是权限边界Cisco IOS 的 CLI 把操作分成三个层次。用户模式Router只能执行少量查看命令特权模式Router#能看到全部状态和调试输出全局配置模式Router(config)#才开始改动运行配置。进入接口后提示符变成 R1(config-if)#进入路由协议进程后变成 R1(config-router)#这些都属于配置模式的子模式权限边界是同一个。带新人做实验时我发现拖慢进度的往往不是命令记不住而是不知道当前在哪个模式、下一步要不要退出。IOS 的层级设计不复杂exit 退一级end 或 CtrlZ 直接回到特权模式。配合 Tab 补全和 ? 帮助配置速度会明显不一样。手册实验 1 任务 1 专门安排了一轮“输入 en 再按 Tab”的练习看着多余其实是在养成“先补全再回车”的习惯能有效防止手打拼写错误。首次开机进入 initial configuration dialog 时直接回答 no。这套交互式向导在生产环境基本不用如果误入了按 CtrlC 回 CLI。提示手册里的实验机架有多个 FastEthernet 和 Serial 接口不同型号接口编号可能不同。做实验前先 show ip interface brief 确认手上这台设备的接口名。2.2 基本参数配置hostname、接口 IP 与 no shutdownRouterenable Router#configure terminal Router(config)#hostname R1 R1(config)#interface FastEthernet0/0 R1(config-if)#ip address 192.168.1.1 255.255.255.0 R1(config-if)#no shutdown R1(config-if)#end这是实验 1 任务 2 的核心动作。hostname 修改设备名提示符立刻变化interface FastEthernet0/0 进入接口子模式ip address 后面跟 IP 和点分十进制掩码IOS 里不写前缀长度no shutdown 是 Cisco 接口的上电动作默认接口处于 administratively down 状态只配 IP 不敲这条命令接口永远是 downping 不通还很难找到原因。end 直接返回特权模式避免多次退出。两台路由器分别配好 192.168.1.1 和 192.168.1.2 之后用 ping 验证。第一次 ping 的结果里如果第一个包是 “.”后面的包是 “!”多半是 ARP 还没解析属正常现象不要误判为故障。2.3 show 命令家族每个命令看什么实验 1 任务 3 展示了一组 show 命令侧重点完全不同。show version 输出 IOS 版本、硬件信息和配置寄存器值show ip interface brief 用一张表列出全部接口的 IP 和 up/down 状态适合第一眼判断链路show protocols 额外给出接口的协议状态show running-config 和 show startup-config 分别对应当前运行配置和启动配置。命令输出重点常见用途show versionIOS版本、硬件、寄存器值确认镜像版本和引导行为show ip interface brief接口IP、状态快速判断接口是否 up/upshow protocols接口协议状态确认三层协议与封装show running-config当前运行配置查看即时生效的配置show startup-config启动配置对比保存前后的差异排错时我先执行 show ip interface brief它把 administrative down、up/up、up/down 放在同一张表里比逐个接口敲 show interface 高效得多。show protocols 的差异在于会谈接口协议运行状态排查 OSPF、RIP 这类动态协议时才有参考价值。2.4 配置保存、恢复出厂与寄存器值配置改动后写入的是 running-config掉电即丢。copy running-config startup-config 把当前配置保存进 NVRAM。实验 1 任务 4 讲完保存任务 5 又教恢复出厂erase startup-config 删除启动配置再 reload 重启设备回到无配置状态。整本手册每个实验都以恢复出厂收尾这是多人共用实验机架时必须养成的习惯。R1#copy running-config startup-config R1#erase startup-config R1#reload这三条命令的顺序不能颠倒。copy 过程中设备问是否覆盖目标文件时直接回车接受默认文件名即可。reload 时如果 running-config 和 startup-config 不一致设备会问是否保存当前配置这里要回答 no否则刚擦掉的配置又回来了。寄存器值的不同会改变引导行为。实验 2 任务 8 对比的两个值是最常碰到的寄存器值引导行为典型场景0x2102正常加载 IOS 并读取 startup-config日常运行0x2142跳过 startup-config 引导忘记密码时进入无配置状态0x2142 的价值在密码恢复。设备登录密码遗失后重启进入 ROMMON设置 config-register 0x2142 再引导设备以空配置启动特权模式密码保护被绕开。登录后把原有配置拷回来最后一定要把寄存器改回 0x2102否则设备每次重启都丢配置。2.5 Console、VTY 与 enable secret 的保护方式实验 2 从任务 2 到任务 7 讲的都是访问安全核心是几组 line 配置R1(config)#line console 0 R1(config-line)#password cisco R1(config-line)#login R1(config)#line vty 0 4 R1(config-line)#password cisco R1(config-line)#login R1(config)#enable secret ccna R1(config)#service password-encryptionconsole 是本地管理口vty 0 4 是 5 个远程登录会话槽位。password login 是简单口令模式如果改用 username admin password cisco 配合 login local走的就是本地用户名数据库认证和手册实验 2 任务 3、任务 5 的做法一致。enable secret 用于保护特权模式比 enable password 强度高两者同时存在时 secret 生效。service password-encryption 会把配置文件里的明文密码做一层弱加密主要防止别人路过时瞄一眼挡不住真正取配置的人。注意实验 2 任务 4 的标题“配置 VTY确保任何用户都可以直接远程登录”。这句话的真实含义是vty 没配 login 时任何能到达设备管理地址的人都可以直接登进来。所以 VTY 配上认证不是限制功能而是必须补上的安全门槛实验里专门演示了不配的后果。3. 路由协议实验静态路由、RIP、OSPF 与 EIGRP 的配置要点3.1 静态路由的两种写法与默认路由实验 4 把静态路由拆成三种写法下一跳、出站接口、默认路由。R2(config)#ip route 192.168.2.0 255.255.255.0 192.168.1.1 R2(config)#ip route 192.168.3.0 255.255.255.0 Serial0/0 R2(config)#ip route 0.0.0.0 0.0.0.0 192.168.1.254第一行是下一跳写法路由表里下一跳为 192.168.1.1第二行是出站接口写法路由表里直接显示接口名第三行是默认路由掩码和网络号都为 0.0.0.0匹配所有目的地。以太网链路建议写下一跳串行点对点链路写接口没有歧义。手册实验 4 任务 4 和任务 5 会对比这两种写法在递归解析时的行为差异以太网接口写接口会让路由器针对每条目标网段做 ARP 查询增加控制面开销。静态路由和默认路由放在一起时很多初学者以为会有冲突。实际上路由器按最长前缀匹配原则查表明细路由永远优先于默认路由。真正出问题的场景是边界路由器有条默认路由指向上游但中间链路漏配了明细路由流量被默认路由吸到错误方向。排查时沿路径逐台设备执行 show ip route确认目标网段的下一跳是否按预期递归。3.2 RIP版本差异与 no auto-summaryRIP 是距离矢量协议以跳数为度量。实验 5 的顺序是先配 RIPv1再升 RIPv2最后关自动汇总每个阶段的输出差异就是理解这个协议最好的教材。R1(config)#router rip R1(config-router)#version 2 R1(config-router)#network 192.168.1.0 R1(config-router)#no auto-summarynetwork 命令最容易出现的误解是以为它在通告网段。它实际上是把本地匹配该网段的接口纳入 RIP 进程接口上的直连路由随之进入更新。RIPv1 发送广播更新报文不带掩码边界路由器按有类网络处理子网所以出现 192.168.1.0/24 被汇总成 192.168.0.0/16 的现象RIPv2 改发组播 224.0.0.9 并携带掩码能和 RIPv1 兼容——版本 2 能接收版本 1 的广播更新反过来不行。但 RIPv2 默认仍开启 auto-summary跨主类网络边界时还会汇总这就是实验任务 7 必须敲 no auto-summary 的原因。对比项RIPv1RIPv2更新方式广播 255.255.255.255组播 224.0.0.9携带掩码否是无类路由不支持支持默认自动汇总是是需 no auto-summary验证时用 show ip route 看 192.168.x.x 是否以子网形式存在于路由表配合 debug ip rip 能看到完整路由更新报文。3.3 OSPF通配符、router-id 与 DR/BDROSPF 配置本身不复杂麻烦的是三个理解点通配符怎么算、router-id 怎么定、DR/BDR 怎么产生。R1(config)#router ospf 1 R1(config-router)#router-id 1.1.1.1 R1(config-router)#network 192.168.1.0 0.0.0.255 area 0 R1(config-router)#network 10.1.1.0 0.0.255.255 area 0network 命令里的 0.0.0.255 是通配符掩码和 IP 地址做按位匹配0 表示必须一致255 表示忽略。0.0.0.255 匹配 192.168.1.0/24接口落在这个段就启用 OSPF0.0.255.255 则覆盖 10.1.x.x 整个段。写反通配符是配置 OSPF 时出现频次最高的错误特征是对端邻居始终卡在 INIT 状态。router-id 是路由器在 OSPF 域中的唯一标识优先级从高到低是手动配置、最大 Loopback 地址、最大物理接口地址。生产环境建议手动指定Loopback 地址虽然稳定但不如 router-id 直接。实验 6 任务 7 有个重要观察改完 router-id 后必须重置 OSPF 进程clear ip ospf process 或重启才生效否则邻居关系里还是旧值。广播网段上还要看 DR/BDR 选举。选举是非抢占式的已在位的 DR 不会因为新接入一台优先级更高的路由器就让位除非 DR 失效。排错时用 show ip ospf neighbor 对比邻居条目里的 DR/BDR 地址和 show ip ospf interface 里的 DR 字段能快速判断选举是否被异常设备占据。3.4 EIGRPmetric 组成与 network 的边界实验 7 的 EIGRP 配置命令和 RIP 很像但行为差异不小R1(config)#router eigrp 100 R1(config-router)#network 192.168.1.0 R1(config-router)#no auto-summaryEIGRP 的进程号是自治系统号两端必须一致network 命令不带通配符时默认为主类网络边界带通配符才能精确宣告子网。EIGRP 的 metric 默认只算带宽和延迟一条 100 Mbps 链路和一条 1000 Mbps 链路带宽变化会直接影响后继路由选择。show ip eigrp topology 里能同时看到后继路由和可行后继路由这是 EIGRP 能做不等价负载均衡的基础也是它区别于 RIP 的重要特征。4. 交换实验VLAN、Trunk 链路与 VTP 的操作边界4.1 二层转发先看 MAC 表再谈 VLAN实验 3 任务 5 让我们观察二层转发过程动作很朴素清空 MAC 地址表用 ping 产生流量再看表项。SW1#clear mac address-table dynamic SW1#show mac address-table交换机转发帧时先查目的 MAC 对应的出接口查不到就向同 VLAN 的其他端口泛洪。一台终端被 ping 通了MAC 表里就会多出一条该终端 MAC 与端口绑定的记录。这个实验的价值是建立二层转发的直觉VLAN 隔离的本质就是 MAC 表分区。排错时链路状态全 up 却 ping 不通先确认两端是否划进了同一个 VLAN再看交换机上有没学到对端 MAC两步能定位大部分二层问题。4.2 VLAN 创建与端口分配VLAN 的配置分两步先创建再划分端口。SW1(config)#vlan 10 SW1(config-vlan)#name Sales SW1(config)#interface range FastEthernet0/1-10 SW1(config-if-range)#switchport mode access SW1(config-if-range)#switchport access vlan 10interface range 批量进入 1 到 10 号端口避免逐端口配置。switchport mode access 把端口固定为 access 模式只允许一个 VLAN 通过switchport access vlan 10 把端口划入 VLAN 10。这里有个高频坑端口默认可能是 dynamic auto接上对端设备后链路上可能协商出 Trunk。表现出来就是 VLAN 不通或广播域比预期大对照 show interfaces switchport 的输出才能确认端口真实状态。实验 3 任务 6 通过划分 VLAN 观察广播隔离做法是同一台交换机上两个 VLAN 各接一台主机用 ping 验证跨 VLAN 二层不通。这个现象带来的结论是VLAN 间通信必须走三层后面接 Trunk 和单臂路由就是为这个目的。4.3 Trunk、802.1Q 子接口与 VTPVLAN 跨交换机传递靠 Trunk链路上跑 802.1Q 标记。配置 Trunk 后路由器侧用子接口做 VLAN 间路由SW1(config)#interface GigabitEthernet0/1 SW1(config-if)#switchport mode trunk R1(config)#interface FastEthernet0/0.10 R1(config-subif)#encapsulation dot1Q 10 R1(config-subif)#ip address 192.168.10.1 255.255.255.0 R1(config-subif)#interface FastEthernet0/0.20 R1(config-subif)#encapsulation dot1Q 20 R1(config-subif)#ip address 192.168.20.1 255.255.255.0子接口的封装号必须和 VLAN 号对齐且物理接口 FastEthernet0/0 保持 no shutdown 但不配 IP否则子接口路由会互相干扰。这种单臂路由模型在实验 3 任务 9 里验证交换机和路由器之间一条物理链路多个 VLAN 通过 Trunk 加子接口互通。VTP 是实验 3 任务 8 的内容。VTP server 维护配置修订号client 收到更高修订号的通告后同步整个 VLAN 数据库。特性Access 端口Trunk 端口承载 VLAN单个多个带 802.1Q 标记典型接入对象终端、服务器交换机、路由器关键配置switchport access vlanswitchport mode trunk常见故障端口划错 VLAN封装或 native VLAN 不一致生产环境建议把所有交换机设成 VTP transparent这种模式不参与同步只转发通告避免一台配置错误的实验设备带着高修订号把整个 VLAN 数据库覆盖。5. ACL、NAT 与 WAN 封装边界设备上的三件套5.1 标准 ACL 与扩展 ACL 的落点差异ACL 在 CCNA 实验里有两大用途控制流量和匹配 NAT 的感兴趣流量。标准 ACL编号 1~99只匹配源地址扩展 ACL编号 100~199匹配源、目的、协议和端口。R1(config)#access-list 1 permit 192.168.1.0 0.0.0.255 R1(config)#interface FastEthernet0/1 R1(config-if)#ip access-group 1 out R1(config)#access-list 100 permit tcp host 192.168.1.10 host 200.1.1.1 eq 80 R1(config)#interface FastEthernet0/0 R1(config-if)#ip access-group 100 in标准 ACL 通常放在靠近目标的位置因为只匹配源地址放太靠源会误伤所有经过该接口的流量。扩展 ACL 放在靠近源的位置让不想要的流量尽早被丢弃。ACL 末尾有一条隐式 deny any且规则从上往下匹配命中就停止。所以书写顺序要按从具体到宽泛排列并确保有一条 permit 兜底否则整个方向上的流量都会被拒绝。生产环境更常用命名 ACLip access-list extended 配置可以单独删除某条规则编号 ACL 做不到。验证 ACL 是否生效看 show access-lists 里的匹配计数。计数不涨先检查接口方向 in/out 是否反了。5.2 静态 NAT、动态 NAT 与 PATNAT 实验的第一步是声明接口方向R1(config)#interface FastEthernet0/0 R1(config-if)#ip nat inside R1(config)#interface Serial0/0 R1(config-if)#ip nat outside之后按需求选一种转换方式三种方式的作用差异很明显! 静态 NAT内网服务器固定映射到公网地址 R1(config)#ip nat inside source static 192.168.1.10 200.1.1.10 ! 动态 NAT内网主机从地址池申请公网地址 R1(config)#ip nat pool PUBLIC 200.1.1.20 200.1.1.29 netmask 255.255.255.0 R1(config)#access-list 10 permit 192.168.1.0 0.0.0.255 R1(config)#ip nat inside source list 10 pool PUBLIC ! PAT共享一个公网地址通过端口区分会话 R1(config)#ip nat inside source list 10 pool PUBLIC overload静态 NAT 用于需要被外部访问到的服务器一对一固定映射动态 NAT 把地址池和 ACL 关联但地址池数量有限并发会话超过池容量就会丢包PAT 的 overload 关键字让多个内网主机共用一个公网地址是家用和企业出口最常见的形态。除了地址池PAT 还可以直接绑定出口接口ip nat inside source list 10 interface Serial0/0 overload适合公网地址不固定的拨号线路。NAT 类型映射方式适用场景静态 NAT一对一固定对外提供服务的服务器动态 NAT地址池动态分配内网主机有有限公网地址PAT地址端口复用多数主机共享一个公网地址排错时 show ip nat translations 看映射表debug ip nat 看实时转换过程。最常见的故障是接口上忘了配 inside/outside映射表完全为空其次是 ACL 范围写错把需要转换的网段漏掉。5.3 PPP 认证与帧中继映射的排错点WAN 实验里PPP 的重点在认证CHAP 配置如下R1(config)#username R2 password ccna R1(config)#interface Serial0/0 R1(config-if)#encapsulation ppp R1(config-if)#ppp authentication chapCHAP 是挑战握手两端都要配置对端的用户名和同一个密码用户名大小写和密码不一致是认证失败的最常见原因。排查时用 debug ppp authentication 看挑战与响应过程链路起来后 show interfaces serial0/0 的输出里能看到封装方式。帧中继的配置核心是 DLCI 映射R1(config)#interface Serial0/0 R1(config-if)#encapsulation frame-relay R1(config-if)#frame-relay map ip 192.168.1.2 102 broadcast这条命令把对端 IP 192.168.1.2 映射到本地 DLCI 102。帧中继排错看两个地方show frame-relay pvc 看 PVC 状态LMI 类型不匹配时 PVC 会显示 inactive 或 deletedshow frame-relay map 看映射表是否完整。映射里没有 broadcast 关键字时路由协议广播和组播报文无法通过这是运行 RIP/OSPF 时不生效的隐蔽原因。6. STP 收敛与 IPv6 自动配置的验证技巧6.1 STP 根桥与 PortFast 的边界STP 实验实验 11做完配置后验证动作集中在 show spanning-treeSW2#show spanning-tree vlan 1 SW2#show spanning-tree vlan 1 | include Root|Cost|Port输出里的 Root ID 和 Bridge ID 对比才能确认谁是根桥、当前端口扮演的是根端口还是指定端口。手工干预根桥的正确方式是 spanning-tree vlan 1 root primary而不是随手改 priority前者会自动把优先级降到 4096 的倍数且不会冲突。PortFast 只应该部署在接终端的端口上作用是跳过 Listening 和 Learning 阶段让主机从开机到能通信的时延大幅缩短。如果误把 PortFast 开到连接交换机的端口上BPDU 保护又没有启用临时环路就可能出现。快速生成树对应命令是 spanning-tree mode rapid-pvst实验 11 任务 4 有完整对比收敛时间能从几十秒降到几秒。6.2 IPv6 自动地址配置与 RIPng 验证实验 12 的 IPv6 部分配置顺序和验证是配套的R1(config)#ipv6 unicast-routing R1(config)#interface FastEthernet0/0 R1(config-if)#ipv6 address autoconfig R1(config-if)#ipv6 rip CCNA enable R1#show ipv6 interface brief R1#show ipv6 route ripipv6 unicast-routing 必须全局开启否则路由器不转发 IPv6 数据包。ipv6 address autoconfig 让接口通过路由通告 RA 自动生成地址这在实验 12 任务 5 里用于给客户主机分配参数。RIPng 和 IPv4 的 RIP 差异很大没有 network 命令靠接口下的 ipv6 rip 进程名 enable 来启用进程名只在本机有意义。show ipv6 route rip 确认路由表是否学到 RIPng 路由debug ipv6 rip 能观察发往 ff02::9 的更新报文。这两个实验的共同点是都依赖 show 命令的输出做判断而不是重启设备。STP 看角色变化IPv6 看地址与路由表验证路径清晰了实验就不会变成盲敲命令。本文还有配套的精品资源点击获取