
第一次接到HCSA作业的时候我第一反应是认证考试不是机考吗怎么还带留作业的后来才明白HCSA华为认证服务工程师这类实操型认证机考只是入门真正拉开差距的是这种“从需求描述到网络落地”的综合课题。第一次作业的题面不算复杂但要做到配置能通、逻辑能讲清、文档经得起追问其实挺考验人的。这篇就把我做第一次HCSA作业的全过程拆开聊从怎么理解题面、搭实验环境到VLAN、DHCP、路由、NAT、ACL一步步怎么配再到交作业前的自检和踩坑记录。无论你是正在备考HCSA还是刚接触华为数通设备想动手练一练这套思路都能直接抄。1. HCSA第一次作业到底在做什么1.1 HCSA认证的来头与第一次作业的定位HCSA在华为认证体系里属于服务方向的基础级别往上还有HCSP再往上可以冲HCIE。它和更常见的HCIA路由交换认证有区别HCIA偏重“懂网络原理、会配置”而HCSA更偏“能交付、能开局、能处理问题”。换句话说HCSA考核的不是你会不会敲命令而是你会不会根据用户需求设计一套合理的小型网络并且把它真正跑起来。第一次作业通常就卡在“从需求到实现”的转化上。题目一般不会直接告诉你“在交换机上创建VLAN10”而是给你一段口语化描述比如办公区要能上网财务区不能访问外网所有PC希望自动获取IP地址。你需要自己把这段话翻译成技术参数再落地到设备配置。这一步看着简单实际做起来会发现漏一个环节整条链路就不通。这种作业的意义在于模拟真实项目的前期阶段。真正去客户现场开局需求往往比作业题还要模糊你既要听懂对方在说什么也要能追问出关键信息最后交付的东西必须能跑、能维护。所以第一次作业的“标准答案”从来不是某条命令而是你形成了一套自己的分析和验证方法。1.2 一份“标准HCSA作业”里藏着哪些考点我第一次拿到的作业题大致是这样某公司有三个区域办公区、财务区、服务器区。办公区有20台PC需要上网财务区有5台PC不允许访问外网服务器区有一台内网服务器需要被办公区访问。所有终端要求DHCP自动获取地址。设备方面给了两台交换机、一台路由器没有更具体的型号。把题面拆开其实考点非常明确二层部分VLAN划分、Access口与Trunk口配置。办公区和财务区必须隔离广播域这是最基础的要求。三层部分VLAN间路由怎么实现用单臂路由还是VLANIF。这道题里交换机支持三层功能所以用VLANIF更干净。地址服务DHCP全局地址池或接口地址池还要考虑网关、DNS、租期这些参数。出口部分默认路由、静态路由、NAT基本转换。办公区要能出外网必须保证回包路径正确。策略控制财务区禁止访问外网需要用ACL做报文过滤。验证部分PC能不能自动获取地址办公区能否访问外网和服务器财务区是否真的被挡住。如果只看“配置”两个字很多人会忽略最后一条验证但翻车往往就翻在验证上。设备配置完只是开始你得能用命令和现象证明这套网络符合需求否则作业交上去也经不起答辩那关。2. 作业环境准备与拓扑设计2.1 用eNSP把实验环境搭起来华为设备没有真实环境的时候eNSPEnterprise Network Simulation Platform是最常用的仿真平台。第一次做HCSA作业不建议直接上真机先用eNSP把逻辑跑通后面有真机机会再迁移成本低很多。eNSP安装有几个细节需要注意。第一尽量使用官方推荐的版本我本地用的是V100R003C00SPC100配套的版本组件太多反而容易出兼容问题。第二Windows防火墙经常拦截eNSP的通信安装完最好把eNSP相关进程加入白名单不然AR路由器启动后会一直卡在启动状态。第三如果用的是较新的Windows系统建议以管理员身份运行eNSP不然VirtualBox组件可能起不来。设备选型方面我的做法是路由器和PC必须用、交换机和真实设备对齐。作业里给了两台交换机我选了一台S5700做核心一台S5700做接入。有人喜欢全用二层交换机然后让路由器做单臂路由也能实现但不够贴近真实场景。现在企业网里核心交换机基本都承担了三层网关的职责路由器专心做出口所以我在作业里直接按“核心交换机VLANIF”的方式设计这样更符合HCSA服务工程师的交付习惯。启动eNSP之后先别急着连线先把所有设备拖到画布上确认型号和接口数量。AR路由器默认有GE0/0/0、GE0/0/1等接口S5700有24个GE口PC只有一块网卡。设备启动完成的标准是图标从红色变成绿色AR设备启动时间会稍长耐心等一等。2.2 拓扑与地址规划动手前先画一张表很多人做实验喜欢边配边想我建议反过来先在纸上把拓扑画清楚再把地址表列出来。HCSA是服务工程师认证交付文档本身就是作业的一部分你连地址规划都没有后面的配置全是空中楼阁。我的拓扑是这样规划的三层结构接入交换机SW2接终端PC办公区PC划分到VLAN10财务区PC划分到VLAN20。核心交换机SW1做VLAN网关同时作为DHCP服务器为终端分配地址。出口路由器AR1连接核心交换机与外部网络负责NAT和外网路由。服务器Server接在核心交换机上规划在单独的VLAN30模拟公司内网服务器。为什么把服务器单独划一个VLAN因为第一次作业的核心考点是广播域隔离服务器区域如果需要被办公区访问仍然可以走三层路由二层隔离不影响。而且单独划VLAN的好处是后续如果要限制服务器区的访问权限有独立的控制点。地址规划我列成了下面这张表区域VLAN网段网关DHCP办公区10192.168.10.0/24192.168.10.1开启财务区20192.168.20.0/24192.168.20.1开启服务器区30192.168.30.0/24192.168.30.1不开启核心与路由器互联无192.168.100.0/30无不开启路由器外网接口无203.0.113.0/24无不开启地址规划有个容易被忽视的点互联地址用了192.168.100.0/30这个子网而不是随便配成192.168.100.0/24。30位掩码只包含两个可用地址正好够核心交换机和路由器之间互联使用还能避免这个段里出现多余的广播地址和网络地址混淆。服务器区我故意不启用DHCP因为服务器需要固定地址用DHCP给服务器分地址本身就是一个隐患作业里不加分反而可能被扣分。外网地址我用了203.0.113.1这是一个专门用于文档示例的IP段不会和现实公网地址冲突适合模拟环境。实际项目中你会替换成运营商分配的公网IP但规划思路完全一致。3. 核心配置实操把作业一步步跑通3.1 交换机二层配置VLAN划分与Trunk放通拓扑和地址表定下来之后配置顺序建议从下往上走先配接入交换机再配核心交换机最后配路由器。因为上层设备依赖下层设备的接口和VLAN状态从下往上配每一步验证起来都比较清晰。先看接入交换机SW2。我要做两件事创建VLAN10和VLAN20然后让连接PC的接口以Access方式加入对应VLAN连接核心交换机的接口以Trunk方式放通这两个VLAN。接入交换机配置命令如下system-view sysname SW2 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit这里有个细节华为交换机接口默认是Hybrid口和思科的默认VLAN1有区别所以每个接口都要显式指定链路类型。PC口用Access没争议但连接核心的接口有些同学会顺手也配成Access这样VLAN10和VLAN20的报文在Trunk上都会被剥掉标签VLAN隔离就失效了。所以连接交换机之间的接口必须配置为Trunk并放通需要的VLAN。核心交换机SW1的配置麻烦一些。它既要承担二层转发又要承担三层网关。先看二层部分system-view sysname SW1 vlan batch 10 20 30 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 quit注意我在核心交换机上创建了VLAN30服务器区需要在这里划VLAN再通过三层接口让办公区访问它。如果漏了VLAN30后面配置VLANIF30的时候会发现接口根本不存在只能回头补一条vlan 30虽然不难但容易打断思路。3.2 网关与DHCP让办公和财务自动获取地址VLAN划好之后接下来的重点是让VLAN有网关还要让终端自动获取地址。这两个在第一次作业里经常被合并成一个环节因为网关要配在VLANIF接口上DHCP地址池里的网关地址也必须指向这个VLANIF。在核心交换机SW1上先创建各VLAN的三层接口interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.1 255.255.255.0 quitAD地址池用全局方式我更喜欢全局地址池因为可维护性更好。用接口地址池的话改网关地址时还要记得同步改池子全局池集中管理更方便。创建DHCP地址池的命令如下ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 223.5.5.5 lease day 1 hour 0 minute 0 quit ip pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway-list 192.168.20.1 dns-list 223.5.5.5 lease day 1 hour 0 minute 0 quit然后让对应VLANIF接口启用DHCP服务interface Vlanif10 dhcp select global quit interface Vlanif20 dhcp select global quit这里有个特别容易踩的坑DNS地址我用223.5.5.5这是国内公共DNS属于可以用但不依赖具体运营商的环境。有的同学图省事不配DNS结果PC能Ping通网关但Ping不通域名交作业时被问一句“PC能上外网吗”就只能尴尬地说“能上IP但上不了网”。DHCP发出的DNS配置在验证时一定要检查。服务器区VLANIF30不需要启用DHCP因为服务器的地址要手工指定。在第一次作业里服务器地址设成192.168.30.2/24网关指向192.168.30.1这就够了。3.3 出口路由器静态路由与NAT交换机这边的默认网关和DHCP都解决了接下来要让办公区能访问外网。出口路由器AR1上要做三件事给互联接口和外网接口配IP、配置回程路由、配置NAT。先看接口配置system-view sysname AR1 interface GigabitEthernet0/0/0 ip address 192.168.100.2 255.255.255.252 quit interface GigabitEthernet0/0/1 ip address 203.0.113.1 255.255.255.0 quit互联地址192.168.100.0/30网段里核心交换机用的是192.168.100.1路由器用的是192.168.100.2这样不会冲突。外网接口203.0.113.1模拟公网地址。路由器要回内网的静态路由因为办公区和财务区的网段都在核心交换机后面路由器默认不知道这些内网地址该怎么走ip route-static 192.168.10.0 255.255.255.0 192.168.100.1 ip route-static 192.168.20.0 255.255.255.0 192.168.100.1 ip route-static 192.168.30.0 255.255.255.0 192.168.100.1这三条静态路由可以合并写法比如ip route-static 192.168.0.0 255.255.0.0 192.168.100.1但作业里不建议这么写。因为汇总路由会让调试时难以区分具体流量走向而且如果以后某个网段要做策略控制明细路由更清晰。NAT方面我想让办公区能访问外网财务区不能访问外网所以NAT只匹配办公区网段。可以定义一个ACL作为NAT匹配条件acl number 2001 rule 5 permit source 192.168.10.0 0.0.0.255 quit interface GigabitEthernet0/0/0 nat outbound 2001 quit这条命令翻译成人话就是从内网接口出去的流量只要源地址是办公区网段就自动转换成路由器外网接口的公网地址。然后核心交换机上还要有一条默认路由指向路由器不然办公区的PC拿到网关IP之后不知道该把去外网的包交给谁。回到核心交换机SW1上加一条默认路由ip route-static 0.0.0.0 0.0.0.0 192.168.100.2这里的192.168.100.2是路由器与核心交换机互联的那个接口地址。加上之后办公区PC访问外网数据包的转发路径才是完整的PC - 核心交换机VLANIF10 - 默认路由 - 路由器 - NAT - 外网。3.4 ACL访问控制财务区限制上网的落地NAT配置完成后办公区理论上可以访问外网了但财务区也能访问外网这就不符合题目要求。所以接下来要做访问控制让财务区网段不能出去同时还要保证办公区和服务器区不受影响。ACL可以放在多个位置常见的选择有两种一种放在核心交换机上一种放在路由器上。我的做法是放路由器AR1的入接口方向也就是从内网进入路由器的方向。这样财务区访问外网的包在还没进路由器之前就被丢弃了省掉了后续NAT和转发的开销。配置如下acl number 3001 rule 5 deny source 192.168.20.0 0.0.0.255 rule 10 permit source 192.168.10.0 0.0.0.255 rule 15 deny quit interface GigabitEthernet0/0/0 traffic-filter inbound acl 3001 quit为什么用3001而不是20012001是基本ACL只能匹配源地址3001是高级ACL还能匹配协议、端口、目的地址。虽然这里只需要匹配源地址但用3001的好处是以后如果想精确限制财务区只能访问某台服务器、不能访问其他地址规则扩展起来不用重配接口方向。规则顺序也要注意。华为ACL匹配遵循“先命中先生效”的原则所以必须把deny写在permit前面最后加一条deny兜底。实战里很多同学把permit写在前面导致ACL永远允许流量通过看起来“配置成功”实际上ACL没生效。ACL配置完建议顺手验证一下尽量不要跳过了验证。在路由器上执行display traffic-filter applied-record查看接口上生效的ACL编号和方向确认是3001、方向是inbound这样配置才是真正挂上了。3.5 配置保存与版本整理所有配置完成后最后一步容易让人觉得无关紧要其实特别重要保存配置和导出配置文件。在eNSP里如果你只是敲完命令不保存下次启动设备后配置全部丢失作业白做。设备上执行保存命令save系统会提示是否确认保存输入Y回车就行。路由器、核心交换机、接入交换机都要做这个操作。我还会另外做一件事把每台设备的配置都导出成文本文件命名带上设备名和日期。例如SW1_20250130.cfgSW2_20250130.cfgAR1_20250130.cfg这样交作业时可以直接把配置贴给老师或者同事看也方便自己回滚对比。我第一次做作业时只保存了eNSP工程文件后来想改某个错误配置却找不到原始版本只能重新敲一遍教训很深刻。4. 排错、自检与常见坑4.1 ping不通时的排查顺序第一次做HCSA作业你一定会遇到ping不通的情况。这太正常了关键是建立一套固定的排查顺序不要瞎猜。我的排查顺序是从物理层一路向上看先看端口状态和VLAN再看ARP、路由、ACL。第一步在PC上Ping网关。如果PC能Ping通自己的网关说明二层和VLAN这部分基本正常。如果Ping不通先去交换机上执行display port vlan查看接口VLAN是否包含正确再查display mac-address看有没有学到PC的MAC。学不到MAC基本就是接口类型或VLAN配置错了。第二步Ping核心交换机的VLANIF网关然后Ping路由器的互联地址。办公区PC去Ping 192.168.100.2如果通说明默认路由和三层转发基本正确如果不通在核心交换机上看display ip routing-table确认默认路由是否存在下一跳是否写到192.168.100.2。第三步Ping外网服务器地址203.0.113.2。如果到这一步不通问题大概率出在NAT或路由器回程路由。在路由器上执行display nat session all看有没有对应NAT会话如果没有说明NAT匹配的ACL可能有问题或者接口应用位置不对。这里有一个很容易让人迷惑的细节办公区PC能Ping通外网IP但财务区PC还是能Ping通外网IP这种情况大概率是ACL没生效。检查顺序是先看ACL是否定义了deny规则再看ACL是否绑定在正确的接口和方向。很多人在路由器上用traffic-filter outbound acl 3001方向搞反了。内网访问外网的流量在AR1的GE0/0/0接口上是“进入”路由器的方向所以必须是inbound。4.2 eNSP实验环境的几个经典“坑”eNSP是模拟环境有些问题不是配置错误但会让配置无法生效这属于工具层面的坑也得知道。第一个坑AR路由器启动慢或者卡在“启动中”。这多半是VirtualBox进程被防火墙拦截或者电脑内存不够。我自己的经验是关掉Windows防火墙对VirtualBox的拦截另外保证至少8GB内存AR设备启动才会顺畅。第二个坑设备接口没有线缆但显示“up”。eNSP里有时你只拖了设备没连线接口状态却显示up这是模拟器显示问题。做验证前先看一眼拓扑图确认所有线缆连接完整避免在没连线的状态下排查半天。第三个坑PC网卡配置好后无法DHCP获取地址。eNSP的PC上默认没有启动DHCP客户端需要手动选择DHCP方式另外PC和交换机之间连线后必须等接口状态变为up再重新获取地址。我遇到过一次PC一直获取不到地址后来发现是PC连到了交换机的错误接口上查了接口状态才发现连到的是GigabitEthernet0/0/3而不是规划好的0/0/1。第四个坑配置命令打了没报错但save之后重启配置还在只是接口还是起不来。这种情况检查一下接口是否被shutdown了。华为设备接口默认是开启的但eNSP里偶尔会因为之前做过链路测试把接口手动shutdown排查时记得看一眼display interface brief。4.3 交作业前的自检清单交作业之前不要光看“PC能上网”就收工建议按下面这个清单逐项过一遍检查项验证方法预期结果VLAN划分display vlanVLAN10、20、30均存在接口类型display port vlanPC口为Access级联口为Trunk且放通对应VLANVLANIF网关ping 192.168.10.1办公区PC能Ping通DHCP分配PC上执行ipconfig获取到192.168.10.x或192.168.20.x且网关正确路由表display ip routing-table核心交换机有默认路由路由器有内网明细路由NAT转换display nat session all办公区访问外网时有NAT会话ACL生效display traffic-filter applied-record3001已绑定在GE0/0/0的inbound方向财务区隔离财务区PC Ping外网地址不通Ping网关和办公区地址正常最后一项特别说明一下财务区不能访问外网但财务区Ping办公区和服务器还是要通的。如果ACL把财务区到所有地址都deny了就会出现“网络全断”的现象这也不符合题目要求。所以ACL规则要精准匹配外网而不是盲目deny所有流量。我在配置里只针对财务区网段做了deny其余流量放行这样财务区仍然可以访问办公区和服务器只是不能出外网。5. 第一次作业后我想说的做完第一次HCSA作业最大的感受是HCSA考的并不是“会不会敲命令”而是“遇到问题能不能有理有据地把网络搭起来”。配置命令背得再熟不理解VLAN、三层网关、路由和NAT之间的关系作业做起来依然一头雾水。交完作业后我保留了当时的拓扑图和配置文件后来又抽时间重新把相同需求用“单臂路由”的方式做了一遍。同一道作业用两种不同方案实现对理解三层转发和VLAN间路由帮助很大。如果你想再往上考HCSP甚至HCIE这种“换方案重做”的习惯建议尽早养成。最后分享一个小技巧HCSA作业里H3C模拟器也能做但命令风格略有不同。如果你确定走华为方向不要混用模拟器更不要拿着思科的习惯套华为。每一个配置挨个敲一遍然后自己画一张“数据包从终端出发经过哪些设备转换什么地址”的流程图这张图才是你交作业时最值钱的东西。