多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

软考网工案例:双核心园区网VRRP与NAT综合练习解析

软考网工案例:双核心园区网VRRP与NAT综合练习解析 2026年上半年软考网络工程师的下午案例题往届考生最头疼的往往不是单个知识点而是把知识点放进一张具体拓扑里的时候不知道该从哪条线索往下查。这一期是案例练习题系列的第五篇前面四篇我把二层交换、VLAN、OSPF、ACL这些基础模块逐个过了一遍这次干脆把场景做成一张双核心园区网从接入交换机数量计算、VRRP网关冗余到防火墙NAT和安全策略再到无线AP上线和综合故障排查串成一套题一套题目把规划、配置、排错全带过一遍。这套练习我按机考下午卷的结构做了编排四道大题合计约75分覆盖双核心冗余设计、VRRP与子网规划、NAT Server与安全域策略、AP注册和综合故障定位。比较适合已经刷过一部分真题、想用完整案例检验自己对园区网整体理解的人。每道题后面都给了参考答案、得分点以及我在实际工程和备考辅导里总结出来的坑想闭卷自测的可以先做一遍题目再翻解析。1. 2026上半年案例题风向与本套练习的考点分布软考全面机考之后网络工程师下午案例题的命题风格有了一个很明显的变化纯背命令的题少了把命令、协议、故障现象放在同一张拓扑里的综合题多了。机考环境下画图受限命题组更倾向于用描述场景填空选择命令补全故障分析的方式把一个工程场景拆成若干个小问考察你到底是真懂这个网络还是只是背了几条配置。另外2025年启用的新版教程明显加重了SDN、VXLAN、SRv6、云网融合这些新方向的笔墨。但从近几年真题的分数分布看案例题主干依然没有离开经典园区网网络规划与设计、设备配置与调试、故障排查三大块加起来仍然占下午卷的绝大多数分值。新技术在案例题里更多以概念判断或规模规划的形式出现真正让你动手配置命令的还是那些老牌协议——VRRP、OSPF、STP、NAT、CAPWAP。所以这一期练习我刻意没有堆砌新技术名词而是把力气花在园区网里最容易丢分、也最贴近真实项目的几个场景上。先给一套总体对照表方便你评估自己的薄弱环节再决定先精做哪道题。题号题型分值核心考点常见丢分点第一题判断计算20分双核心架构中的STP、链路聚合、VRRP原理接入交换机数量与上联带宽核算把双上联和链路聚合混为一谈忽略交换机上联口占用第二题配置补全计算20分VRRP优先级与抢占机制/22地址段的子网再划分priority取值范围记错子网划分块大小不对齐第三题配置题15分NAT Server映射、防火墙安全域与安全策略配置完NAT忘记放行安全策略不清楚NAT执行顺序第四题简答故障分析20分FIT AP的CAPWAP发现与注册能上外网却访问不了内网服务器的排查排查顺序混乱忽略扩展ping指定源地址这一招这套题整体难度略高于真题平均难度主要难在综合性。前四期如果你已经把VLAN、OSPF、ACL单项练熟了这期就是把这些能力叠在同一张拓扑里。考场上的案例题不会告诉你这道题考的是VRRP只会给你一段故障描述和几段不完整的配置你得自己判断该往哪个方向查。这正是这套练习想训练的东西。2. 案例全景双核心园区网的拓扑、VLAN与地址规划整套题的共用场景是这样的某公司新建总部园区包含A栋办公楼、B栋研发楼和一处数据中心机房。网络建设要求如下核心层采用两台核心交换机SW-CORE-1和SW-CORE-2组成双核心架构两台核心之间使用两条万兆链路捆绑互连。各楼宇部署接入交换机接入交换机通过两条千兆链路上联到两台核心交换机。所有业务网关部署在核心交换机上使用VRRP实现网关冗余。办公区、研发区、无线网络、服务器区通过VLAN隔离。出口部署一台防火墙下联核心交换机上联运营商线路防火墙负责NAT和安全策略控制。无线网络采用集中式架构一台AC旁挂在核心交换机上AP全部为FIT AP。VLAN和IP规划如下用途VLAN ID网段网关虚拟说明办公终端VLAN 10192.168.10.0/24192.168.10.254A栋办公区研发终端VLAN 20192.168.20.0/24192.168.20.254B栋研发区无线终端VLAN 30192.168.30.0/24192.168.30.254各楼Wi-Fi用户服务器区VLAN 40192.168.40.0/24192.168.40.254数据中心业务服务器设备管理VLAN 100192.168.100.0/24192.168.100.254管理AP、交换机等设备这个场景并非凭空设计。前几年我参与过一个园区网络升级改造当时就遇到了双核心互联怎么跑、接入交换机双上联怎么处理STP、出口NAT和安全策略怎么配合这一类问题。把那次项目里真实踩过的坑拆开恰好能对应真题里的高频考点。考试考的不是那种只有一张拓扑图的理想网络恰恰就是这种看起来冗余都做了但故障还是不断的生产环境。关于为什么选双核心VRRP而不是核心堆叠这里顺便多说一句。堆叠的核心优势是控制面统一、跨设备链路聚合简单但缺点是升级维护要一起动、故障域大双核心VRRP则是两台设备完全独立控制面隔离故障爆炸半径小也是很多企业不敢把核心直接堆叠时的保守选择。真题里常见的是双核心VRRP方案所以这一期按这个来练。你会看到这个方案最麻烦的地方在于只要接入交换机双上联二层环路就必然存在STP的配置和优化就成了躲不开的话题。3. 第一题核心冗余设计的对错判断与接入交换机容量核算第一道大题20分前半段考你对双核心冗余架构的理解后半段考接入交换机的容量计算都是案例题里开局送分但容易送命的题型。3.1 题目第一问判断下列说法是否正确基于上述双核心园区网场景判断以下说法是否正确正确打“√”错误打“×”并简要说明理由。两台核心交换机之间必须配置STP以防止二层环路。接入交换机双上联到两台核心交换机后如果使用链路聚合必须分别在两台核心交换机上配置Eth-Trunk。为了减少单点故障应该将不同VLAN的网关做成VRRP虚拟IP实现主备切换不影响终端配置。3.2 题目第二问接入交换机数量与上联带宽核算A栋办公楼共有信息点280个其中办公信息点200个、无线AP接入信息点40个、公共区域信息点40个。所有信息点均需接入网络。如果采用24口接入交换机且每台预留2个端口用于上联和扩展A栋至少需要多少台交换机假设每台接入交换机的终端按100Mbps接入速率估算如果不做任何收敛所有终端同时满速转发单台交换机的上联带宽至少应为多少目前设计采用双千兆上联是否满足如果按办公场景典型收敛比1:10估算双千兆上联是否满足为什么实际工程中不按“所有终端同时满速”设计带宽3.3 参考答案与评分点第一问正确答案“√”。接入交换机双上联到两台核心核心之间又有二层聚合链路整个VLAN的二层拓扑必然存在环路。STP的作用就是在这个环里选出一条最优路径并阻塞冗余链路所以必须配置。需要补充的是即便核心之间跑的是Eth-Trunk也不能消除这个环——因为环的根因在接入交换机侧的两个独立上联端口。“×”。普通Eth-Trunk的所有成员端口必须属于同一台交换机。接入交换机的两条上联分别接到SW-CORE-1和SW-CORE-2这是一个跨设备链路聚合场景要么把两台核心做成堆叠/集群成为一个逻辑设备要么使用M-LAG这类跨设备链路聚合技术。题干没有说明采用虚拟化或M-LAG所以说“分别配置Eth-Trunk”并不成立。“√”。VRRP就是把一组路由器/三层交换机组成一个虚拟路由器对外提供一个虚拟IP作为终端网关。Master故障后Backup自动接管终端不需要改任何配置。这正是双核心场景下网关冗余的标准做法。这道题看似是判断题真正考的是你脑子里有没有一张清晰的拓扑图。我在改卷时见过最多的错误就是把第2题判成“√”原因是很多考生以为Eth-Trunk只要在两端分别创建、把物理口加进去就能实现跨设备聚合——实际上那只是普通链路聚合的前提跨设备场景必须先解决“两台核心怎么变成一个逻辑转发实体”的问题。这个点在面试和案例题里都容易成为分水岭。第二问参考答案24口交换机预留2个上联/扩展口后实际可用接入端口为22个。280个信息点需要至少280/2212.73向上取整得到13台。如果考生按24个可用端口全算得到12台属于忽略预留端口的常见错误。实际项目中12台24口交换机最多提供264个接入端口缺16个口必然不够。单台交换机最多接22个终端按100Mbps满速转发计算22×100Mbps2.2Gbps。双千兆上联的聚合带宽是2Gbps严格意义下不满足无阻塞转发要求。如果题目要求“不出现带宽瓶颈”上联至少需要2.2Gbps工程上可以用3条千兆捆绑或者直接提升为万兆上联。按1:10收敛比计算2.2Gbps÷10220Mbps双千兆上联完全满足且余量充足。实际办公场景中绝大多数终端同时处于空闲、轻负载状态真正并发上行流量远达不到满速网络设计里用收敛比估算带宽而不是按所有端口满速相加既保证高峰期体验又避免过度设计导致成本失控。这也是工程设计与理论计算最大的区别。第二问里的“预留2个端口”是我故意挖的坑。很多教材例题默认24口交换机24个口全给终端但真实项目里不管有没有独立的上联光口网管都会在接入交换机上留出两三个口做管理、临时测试或扩展。25口、28口、48口交换机的存在本身就说明端口规划不是“满打满算”的事。你只要记住一条但凡题干说“预留”“考虑扩展”就说明可用端口要扣减。4. 第二题VRRP参数配置与/22地址段的子网再划分第二道大题20分配置补全和地址计算各占一半。这题在整套卷子里属于“会者不难、难者不会”的典型——VRRP参数看着简单实际取值和抢占机制很容易混淆子网划分更是年年必考但很多人在块大小对齐上翻车。4.1 题目第一问VRRP配置补全SW-CORE-1上VLAN 10的接口地址为192.168.10.252/24SW-CORE-2上VLAN 10的接口地址为192.168.10.253/24要求虚拟网关地址为192.168.10.254且正常情况下SW-CORE-1为Master。请将SW-CORE-1的配置补充完整[SW-CORE-1] interface Vlanif10 [SW-CORE-1-Vlanif10] ip address 192.168.10.252 255.255.255.0 [SW-CORE-1-Vlanif10] vrrp vrid 10 virtual-ip 192.168.10.254 [SW-CORE-1-Vlanif10] vrrp vrid 10 priority ________ [SW-CORE-1-Vlanif10] quit上面priority字段应填写多少给出合理范围及推荐值SW-CORE-2上如果没有特别配置priority它的默认优先级是多少假设SW-CORE-1故障后由SW-CORE-2接管SW-CORE-1恢复后希望它能自动重新成为Master需要满足什么条件如果不想让SW-CORE-1恢复后立即抢占避免网络频繁振荡可以配置什么参数4.2 题目第二问子网划分计算公司业务增长后原先的地址规划需要调整目前仅分配了一段内网地址10.1.0.0/22用于以下四个VLAN的重新规划用途VLAN终端数量办公终端VLAN 10300无线终端VLAN 30200研发终端VLAN 20100服务器区VLAN 4050要求每个子网尽量小但必须满足需求请完成下表。用途网段子网掩码可用主机数办公终端10.1.________________________无线终端10.1.________________________研发终端10.1.________________________服务器区10.1.________________________4.3 参考答案与评分点VRRP配置参考答案priority范围是1到254默认值是100数值越大优先级越高。要让SW-CORE-1成为Masterpriority必须大于100推荐配置120。命令行写vrrp vrid 10 priority 120即可。SW-CORE-2不配置priority时默认优先级为100。SW-CORE-1重新成为Master需要同时满足两个条件一是SW-CORE-1的priority高于SW-CORE-2二是两台设备上的VRRP都保持默认的抢占模式开启状态。华为VRRP默认开启抢占所以只要优先级高恢复后会自动抢占。可以通过vrrp vrid 10 preempt-mode timer delay配置抢占延时比如vrrp vrid 10 preempt-mode timer delay 120让SW-CORE-1恢复后等120秒再抢占。更大的作用是稳住业务设备刚启动时接口协议、路由表、转发表都在震荡立即抢占可能引发又一次丢包延时隔离开让新Master先把状态稳定下来再交接。关于VRRP还有一个工程细节值得多说。单纯配置VRRP只能保护网关本身保护不了上行链路的故障。比如SW-CORE-1连着防火墙的链路断了但VLANIF10接口状态还是UpVRRP不会切换办公区照样断网。生产环境通常要配合上行接口监视华为设备上用vrrp vrid 10 track interface把上联口状态关联进来一旦上联口Down就自动降低优先级触发主备切换。这个知识点真题偶尔会出我在项目里也吃过亏建议你有余力就一并记住。子网划分参考答案先把需求从大到小排序办公300个、无线200个、研发100个、服务器50个。计算块大小的逻辑是“可用主机数2^n-2必须大于等于需求数”反推主机位n办公300需要9位主机位2^9-2510对应/23掩码255.255.254.0无线200需要8位主机位2^8-2254对应/24掩码255.255.255.0研发100需要7位主机位2^7-2126对应/25掩码255.255.255.128服务器50需要6位主机位2^6-262对应/26掩码255.255.255.192从10.1.0.0/22的起始地址按块大小连续分配注意每个子网的网络地址必须与其块大小对齐最终结果如下用途网段子网掩码可用主机数办公终端10.1.0.0/23255.255.254.0510无线终端10.1.2.0/24255.255.255.0254研发终端10.1.3.0/25255.255.255.128126服务器区10.1.3.128/26255.255.255.19262这样划分之后10.1.3.192/26这一段62个可用地址仍然留在10.1.0.0/22范围内可以作为服务器区的扩展段备用整个规划没有浪费也为后续扩容留了口子。这个划分里最容易做错的地方是研发和无线的位置。如果先给无线划了10.1.2.0/24研发只能从10.1.3.0开始用/25切出10.1.3.0/25服务器再用10.1.3.128/26。反过来如果把研发的/25塞进10.1.2.0/24里虽然地址能用但块边界不对齐后续扩展和管理都会很别扭。考试时我建议你先写需求排序再画一条从网段起始地址往后推的地址线每切一块就标出块边界能极大降低出错率。5. 第三题防火墙NAT Server与域间安全策略配置第三道大题15分考的是园区网出口最常见的需求之一把内网服务器的HTTP服务映射到公网让外部用户能访问。这类题在真题里出现频率很高因为防火墙已经是一个园区网的标配出口设备NAT和策略是网络工程师必须闭着眼都能配的基本功。5.1 题目配置已知条件防火墙的GigabitEthernet 1/0/1接口接运营商接口IP为202.103.1.10/30该接口需要加入untrust区域。内网Web服务器地址为192.168.40.10属于trust区域开放TCP 80端口。要求配置NAT Server使外部用户能通过202.103.1.10的80端口访问该Web服务器。请完成以下配置命令[FW] interface GigabitEthernet 1/0/1 [FW-GigabitEthernet1/0/1] ip address ________ [FW-GigabitEthernet1/0/1] quit [FW] firewall zone untrust [FW-zone-untrust] add interface ________ [FW-zone-untrust] quit [FW] nat server web_server protocol tcp global ________ inside ________另外回答两个问题仅完成上述配置外部用户就能访问这台Web服务器吗如果不行还需要配置什么如果这台服务器还要对外提供FTP服务需要增加什么配置5.2 参考答案与评分点[FW] interface GigabitEthernet 1/0/1 [FW-GigabitEthernet1/0/1] ip address 202.103.1.10 255.255.255.252 [FW-GigabitEthernet1/0/1] quit [FW] firewall zone untrust [FW-zone-untrust] add interface GigabitEthernet1/0/1 [FW-zone-untrust] quit [FW] nat server web_server protocol tcp global 202.103.1.10 80 inside 192.168.40.10 80注意接口IP是/30运营商接口掩码就是255.255.255.252别顺手写成24位。NAT Server的关键语法是protocol tcp、global后面跟公网地址和公网端口、inside后面跟内网服务器地址和内网端口。HTTP端口都是80所以内外端口相同。问题1的答案是不能。华为防火墙默认域间安全策略是拒绝即使NAT Server配置正确也需要单独放行安全策略允许untrust区域访问内网服务器的HTTP服务。配置片段大致如下[FW] security-policy [FW-policy-security] rule name permit_web_from_untrust [FW-policy-security-rule-permit_web_from_untrust] source-zone untrust [FW-policy-security-rule-permit_web_from_untrust] destination-zone trust [FW-policy-security-rule-permit_web_from_untrust] destination-address 192.168.40.10 24 [FW-policy-security-rule-permit_web_from_untrust] service protocol tcp destination-port 80 [FW-policy-security-rule-permit_web_from_untrust] action permit这里有一个非常容易混淆的点安全策略里的destination-address写的是内网服务器地址192.168.40.10而不是公网地址202.103.1.10。原因是华为防火墙在处理NAT Server流量时先执行目的地址转换再匹配安全策略。也就是说报文到达防火墙时目的地址还是202.103.1.10但做完NAT转换后变成192.168.40.10然后才去查安全策略。很多考生在这里填公网IP考场上一写就错。问题2FTP也是TCP协议21端口需要再增加一条NAT Server映射公网202.103.1.10的21端口映射到192.168.40.10的21端口同时安全策略里放行TCP 21。FTP还有一个麻烦是主动模式/被动模式会用到动态数据端口需要额外考虑应用层网关或端口范围放行不过案例题一般只考到21端口这一层知道要单独加映射和策略即可。5.3 工程经验NAT与安全策略的顺序关系这个题最贴近实战的地方在于它考的不只是命令而是防火墙的报文处理顺序。我在很多企业里排查过“NAT配了但外网访问不了”的问题十次有八次都是安全策略没放行剩下两次是接口忘加安全区域。建议你养成一个习惯配置出口防火墙时永远按这个顺序自查接口IP和三层连通性是否正常接口是否加入了正确的安全区域NAT策略是否生效域间安全策略是否放行服务器本身的主机防火墙和业务进程是否正常。每完成一步就用display命令验证一步。比如配置完NAT Server后可以执行display nat server-map查看是否有对应的Server-map表项。如果看不到表项说明NAT配置有问题后面的安全策略再对也没用。考场环境虽然不能敲真机但答题时按这个顺序组织语言分数会稳很多。6. 第四题无线AP上线失败与“能上外网不能访问内网”场景排查最后一道大题20分包含两个独立的小场景一个是无线AP上线问题一个是“能上外网但访问不了内网服务器”的经典故障。这两类题目在真题里都是常客而且都特别爱考“排查思路”不问你结果问你先做什么再做什么。这种题想拿高分靠的是把排查过程写得有层次、有依据。6.1 题目第一问AP无法上线某办公室新安装了一台FIT AP指示灯异常始终无法上线。AC旁挂在SW-CORE-1上AP通过DHCP获取管理IP管理VLAN为VLAN 100网段为192.168.100.0/24。FIT AP获取IP地址后通过什么协议与AC建立隧道完成注册该协议的控制通道使用哪个UDP端口AP发现AC有哪些方式至少写出两种。结合该场景写出至少三条可能导致该AP无法上线原因。6.2 题目第二问能上外网却访问不了内网服务器某天A栋办公区多名用户反馈无法访问数据中心内的ERP服务器192.168.40.20但可以正常打开互联网页面。已知SW-CORE-1是VLAN 10的VRRP MasterSW-CORE-2是VLAN 40的VRRP Master。网络管理员在SW-CORE-1上执行ping 192.168.40.20结果是通的。从办公PC上ping 192.168.40.20结果超时。在SW-CORE-1上执行什么命令可以模拟从VLAN 10网关地址发起的三层连通性测试如果上述模拟测试通接下来应重点检查哪些环节至少写出两条。如果上述模拟测试不通最可能的原因是什么6.3 参考答案与排查思路复盘AP上线问题参考答案FIT AP通过CAPWAP协议与AC建立隧道完成发现、加入、配置下发和版本升级。CAPWAP控制通道使用UDP 5246端口数据通道使用UDP 5247端口。AP发现AC的常见方式有三层发现通过DHCP Option 43下发AC地址域名发现通过DNS解析AC的域名手工指定AC IP地址二层广播发现适用于AP和AC在同一个二层广播域的场景。可能原因AP与AC三层路由不可达或中间设备的ACL阻断了CAPWAP报文VLAN 100的DHCP服务异常AP没拿到管理IP管理VLAN未放通或者AP到AC之间的交换机Trunk口没有放行VLAN 100AC上的license数量不足以让新AP上线AP软件版本与AC不匹配导致注册失败。实际定位时最有效的起步动作是在AC上执行display ap all确认AP是否出现在未认证或版本不匹配列表里再执行display ap unauthorized查看是否有未认证AP记录。如果AP完全不可见80%的可能是AP根本没注册上来这时候回过去查DHCP、VLAN放通和Option 43。如果AP出现在列表里但状态异常再查license和版本。排查无线问题时不要一上来就怀疑无线信号不好先把控制通道捋清楚。综合故障排查参考答案使用扩展ping指定源地址命令是ping -a 192.168.10.254 192.168.40.20或者ping -a 192.168.10.254 -c 10 192.168.40.20。如果不指定源地址SW-CORE-1发出的ICMP报文源地址是设备的管理地址比如192.168.100.1它只能验证核心到服务器这段路径通不通验证不了办公VLAN到服务器这段路径。指定源地址后模拟的是办公终端经过VLAN 10网关访问服务器的完整转发路径。如果指定源地址的ping通说明核心交换机的三层转发和路由没问题故障点大概率在这些环节办公PC到网关之间的二层链路比如接入交换机的端口VLAN配置、线缆、PC的ARP表异常PC自身的主机防火墙或杀毒软件拦截了ICMP服务器主机防火墙没有放行来自192.168.10.0/24网段的ICMP或ERP业务端口ERP应用本身监听端口异常或服务未启动导致业务端口不通但ping正常。如果指定源地址的ping也不通最可能的原因是核心交换机上存在ACL或者包过滤策略限制了192.168.10.0/24访问192.168.40.0/24。排查时重点看VLANIF10接口、VLANIF40接口有没有应用traffic-filter以及设备上ACL规则内容是否匹配实际源/目的地址。这个故障场景是实际项目里最高频的“三通两不通”问题核心通、外网通、就是不让你通内网。关键点在于“核心能ping通”和“办公网段能ping通”是两回事。很多人在第一步就会漏掉指定源地址这个操作直接拿核心的普通ping结果当成三层转发正常的证据然后去查接入交换机和PC绕一大圈才发现问题在核心交换机的ACL上。考试如果遇到类似现象先记住一条排查顺序先扩展ping定位三层再tracert定位二层最后看主机侧策略。分层定位永远比重启设备、乱猜原因高效得多。整套卷子做完你应该能感觉到双核心园区网这个案例之所以值得反复练不是因为它有多难而是它把所有高频考点都压缩在了同一个真实场景里。一道案例题就是一个小型项目你如果能在读题的几分钟里条件反射般画出拓扑、标出VLAN、想清楚报文的转发路径下午卷的案例题基本就稳了。后面几期我还会沿着这个思路继续出题把OSPF多区域、出口双链路、无线漫游这些也串进同一个园区网里来练。
返回列表