ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

CCNA经典笔记拆解:网络基础与排错实战核心知识

CCNA经典笔记拆解:网络基础与排错实战核心知识 简介面向思科CCNA认证备考者与网络技术入门者这份由“千山岛主”整理的PDF学习笔记可视为一份系统化的CCNA备考研究方案以OSI七层模型、网络设备HUB/Switch/Router工作原理、CSMA/CD冲突检测机制、ISDN拨号配置及FLSM子网划分等核心考点为主线把教材重点浓缩成可直接对照复习的知识手册帮助读者快速搭建路由交换知识框架、辨析常见误区并高效冲刺认证考试。包体为1个PDF文档大小3.16MB结构精炼、便于移动端随时随地翻阅。目前已有843人学习下载内容经多次做题总结与考后修正实用性强。除知识归纳外笔记还对CSMA/CD中的常见错误观点做了辨析补充了ip subnet-zero等Cisco命令配置示例与备考经验分享读者可按章节直接对照复习、查漏补缺适合考前冲刺与日常查阅巩固。1. CCNA 学习笔记这本 2006 年版的笔记为什么到现在还能用拿到这份《CCNA_中版.pdf》时我第一反应是“2006 年的东西早就过时了吧”。但翻完反而有点感慨CCNA 考纲迭代了这么多次OSI 七层模型、CSMA/CD、STP 选举、VLAN 划分这些地基级概念二十年过去还是同一套逻辑。千山岛主这份笔记的含金量不在“新”而在“细”——它是作者边学边总结、考后修正过的产物几乎每一条后面都跟着“为什么”和“容易错在哪”。对正在备考 CCNA、或者刚入行想补网络基础的人来说这份 PDF 可以直接当第二份讲义用尤其是 FLSM 子网划分和路由器密码恢复这两块比很多新版教材写得都透。我拆这份资源的思路是这样的先带你过一遍笔记里最值钱的知识骨架再挑实操性最强的命令和排查场景做复现最后把笔记里埋着的那些“坑”单独拎出来说。你拿它当备考资料也好当入职前的补课材料也好照着下面的路径走一遍比从头到尾翻 PDF 效率高得多。2. OSI 七层模型与封装解封装先把地基夯实再碰设备2.1 七层模型不只是背出来要能对应到具体协议和排错位置笔记第一课就把 OSI 七层和协议对照表列得很清楚物理层是 EIA/TIA-232、V.35数据链路层是 802.3、802.2、HDLC网络层是 IP/IPX传输层是 TCP/UDP/SPX再往上就是 Telnet、FTP 这些应用协议。学的时候容易犯的毛病是死记硬背七层名字但实际工作中用到的是“协议往哪层放”和“故障出在哪一层”。我建议你按这张表去记物理层对应“线缆和信号”数据链路层对应“帧和 MAC 地址”网络层对应“IP 地址和路由”传输层对应“端口号和可靠性”。笔记里特别强调了 FCS帧检测序列号只在数据链路层存在这个点在考试里出现过不止一次——问“帧校验字段在哪一层”很多人凭直觉选网络层这就是没把分层模型落到具体协议上的典型失误。2.2 封装与解封装的方向感从上到下加头从下到上去头笔记里用一句话点透了封装分解信息切片加上控制信息从高层到低层走一遍解封装反过来去除控制信息合并 PDU 数据。实际抓包排错时这个方向感非常关键。你在路由器上看到“数据包”三个字意味着已经在网络层完成 IP 头封装了看到“数据帧”说明已经到了数据链路层多了 MAC 头和 FCS 尾。记忆技巧我一般这样教新人数据流是“位—帧—数据包—数据段—数据流”物理层产生位链路层组帧网络层打包传输层分片。如果你在 Wireshark 里看到一个 TCP 段Segment它对应的是传输层的 PDU往上加了 IP 头才变成 Packet。这个对应关系听起来简单但很多人做 ACL 配置时搞不清“这包到底走到哪一层了”根源就是封装方向感没建立起来。2.3 子网划分里的 FLSM 争议考试规则和工程规则是两回事笔记里专门标了一段NA 考试里 FLSM 的子网位全零或全一不可用但实际工程里是可用的所以正确公式应该是 2 的 n 次方。这个差异直接影响你做题的答案。思科设备上要使用全 0 或全 1 子网必须在分配子网前执行ip subnet-zero命令全局配置模式下敲这一条就够了。Router(config)# ip subnet-zero Router(config)# no ip subnet-zero第一条命令的意思是启用全 0 和全 1 的子网地址第二条是禁止使用全 0 子网。配置逻辑其实不复杂思科设备默认老版本是用不了全 0 子网的但考试题目里如果没提这个前提你就得按教材规则来。我自己的习惯是先把show running-config里有没有ip subnet-zero这条看清楚再动手划子网能避免很多凭白无故的“网络不通”。3. 冲突域、广播域与设备选型一张图看穿 HUB、交换机和路由器的本质区别3.1 HUB、Switch、Router 的域划分别被端口数带偏笔记里有一段非常经典的总结HUB 工作在物理层整个设备只有一个冲突域和一个广播域所有端口共享带宽同一时刻只能有一个端口收发数据类似并联电路。交换机工作在数据链路层每个端口独立一个冲突域但整个交换机仍然只有一个广播域默认 VLAN 情况下。路由器则从网络层开始隔离每个接口单独成冲突域和广播域。光念定义没意思直接用结论一个 12 口的 HUB冲突域和广播域都是 1一个 12 口的交换机冲突域是 12广播域是 1一个 4 口路由器冲突域和广播域都是 4。如果你在网络拓扑图里数不清最稳的办法是“交换机看端口数路由器看接口数HUB 永远算 1 个”。这个知识点在 CCNA 考试里几乎必出而且题目往往结合拓扑图考。3.2 CSMA/CD 的三个易错点冲突后谁有优先权笔记这一课整理了 CSMA/CD 的几个经典判断全部来自真实考题错误观点是“冲突后重新传输时参与冲突的设备有传输优先权”正确说法是“冲突会调用一个随机退避算法”和“拥塞信号通知所有设备冲突已发生”。这条我之前带人复习时十个人里错八个大多数人都被那句“involved in the collision have priority”迷惑了以为参与冲突的设备优先级更高实际上以太网用的是随机 back-off。工作流程拆开就是先监听线路是否空闲空闲就发送发送过程中检测冲突一旦发现冲突发送拥塞信号然后进入随机退避等待之后重新尝试。你在模拟器里做交换机和集线器互联实验时如果开启调试能看到大量 collision 计数就是网络中设备太多或线路质量差这时候该做的就是分段或换交换机而不是调大缓冲区。3.3 交换机三种转发模式快速、存储转发和 Fragment-Free 怎么选笔记里把交换机转发模式分成了三类Cut-Through 收到帧就根据目的地址立即转发不做校验速度快但可靠性差Store and Forward 把整个帧收完再校验转发速度慢但不会转发坏帧Fragment-Free 是思科的独有模式介于两者之间。实际工程里我几乎只用 Store and Forward原因很简单现在交换机芯片的处理速度早就不是瓶颈没必要为了那点延迟牺牲 CRC 校验。考试和面试经常问“收到一个目的 MAC 地址不在地址表里的帧交换机怎么处理”正确答案是除了接收端口以外所有端口都发一遍Flood。这不是广播而是未知单播泛洪很多新手把它和广播帧的转发方式搞混记住一个区别广播帧的目的 MAC 是 FFFF.FFFF.FFFF未知单播的目的 MAC 是一个具体地址只是交换机不认识它。4. 路由器配置与密码恢复从启动流程到免密进场4.1 启动过程与配置注册码0x2102 到底是怎么跑的笔记对路由器启动过程的描述很精简加电自检找 IOS 并安装找配置文件并安装运行。配置文件寻找顺序是 NVRAM → TFTP → SETUP 对话找不到就进 setup 模式。这个顺序决定了你密码恢复时要改的注册码值。默认注册码是 0x2102低位值是 2代表从 Flash 启动改成 0x2142 会跳过配置文件加载启动后进无密码状态改成 0x2101 会进 Mini IOSRXBOOT0x2100 会进 ROM Monitor。下面这段操作是在 2500 系列路由器上做密码恢复的标准流程我把每一步都拆开注释Router enable ; 进入特权模式 Router# show version ; 查看当前配置注册码值 Router# reload ; 重启路由器 ; 启动 60 秒内按 CtrlBreak 进入 ROM Monitor 模式 Rommon1 confreg 0x2142 ; 2600 系列修改配置注册码 Rommon1 reset ; 重启路由器跳过启动配置 Router enable ; 此时无密码直接进入特权模式 Router# copy start run ; 把 NVRAM 中的配置复制到内存 Router(config)# enable secret cisco ; 重新设置 enable 密码 Router(config)# config-register 0x2102 ; 恢复默认注册码 Router(config)# exit Router# copy run start ; 保存配置 Router# reload ; 重启验证这条流程的关键逻辑是改注册码只是绕过配置文件不是删除配置所以后面必须用copy start run把 NVRAM 里原配置重新加载回来再改密码、恢复注册码、保存。如果你直接write erase清配置那路由器就真的回到出厂状态了之前的接口 IP、路由协议配置荡然无存。我在模拟器里反复做过实验copy start run这一步漏掉的话配置确实还在 NVRAM 里但你看到的 running-config 是空的改动保存后会发现原来的配置被你覆盖了所以顺序很重要。4.2 三类密码的优先级enable password 和 enable secret 同时存在听谁的笔记里专门点过一个优先级问题同时设置enable password和enable secret时secret 优先。原因很简单password 存的是明文secret 用的是 MD5 哈希。查看 running-config 就能看出来password 后面直接跟着明文secret 后面是一串不可读字符。建议生产环境只配 secret不要配 password省得多一条明文密码暴露在配置文件里的风险。还有一个细节是 line console 0 的 login 密码和 line vty 0 4 的远程密码这两个是独立的。很多人只配了 enable secret 就以为万事大吉结果 Telnet 登录时连密码输入的机会都没有直接提示连接被拒就是因为 vty 密码没配或者没配 login。Router(config)# line vty 0 4 Router(config-line)# login Router(config-line)# password sanjose最后一个坑是 Console 口的exec-timeout 0 0意思是永不超时。我见过有人把它配在 vty 上结果远程会话永远不掉线占满五个虚拟终端口后设备直接拒绝新连接。Console 口设置永不超时没问题vty 上别配太长的设个 5 到 10 分钟就够了。4.3 忘记 enable 密码后的完整恢复现场效果验证要分三步走密码恢复操作完成后验证是否成功要分三步重启后能直接进用户模式不需要输入密码进入特权模式后show running-config能看到原配置且 enable secret 字段已经被替换成你新设的值接口状态恢复正常show ip interface brief里所有接口的协议状态都是 up。这里的“效果验证”比配置本身更重要因为很多人改了注册码重启后发现进不了用户模式其实是 CtrlBreak 时机没掌握好2500 系列要在启动前 60 秒内按2600 系列是在 ROM Monitor 模式下用confreg命令。如果你连 console 线都没有密码恢复就别想了。笔记里白纸黑字写着前提你必须能用计算机直接连接路由器的 Console 口。云端设备或远程设备忘记密码最务实的方案是联系服务商重置或者利用设备的零接触部署功能重新下发配置。5. 交换机配置、VLAN 与 STP把实验环境里的协议行为摸透5.1 交换机基础配置1900 和 2950 的配置入口完全不同笔记里提了一个极易踩坑的地方1900 系列交换机可以直接在全局配置模式下配置 IP 地址而 2950 系列必须先进接口 VLAN 1 才能配 IP。两者的管理 IP 是用来做 Telnet、SNMP 和 Web 管理的不是给数据转发用的。配置命令对比! 1900 系列 sw_1900(config)# ip address 10.5.5.11 255.255.255.0 ! 2950 系列 sw_2950(config)# interface vlan 1 sw_2950(config-if)# ip address 10.5.5.11 255.255.255.0 sw_2950(config-if)# no shutdown另外交换机的默认网关是独立配置的不是跟管理 IP 绑定。如果你不给交换机配ip default-gateway从外部 Telnet 到管理 IP 是可以的但交换机主动发起跨网段连接就不行比如想从交换机上 ping 通一个远端 IP 或者做 TFTP 备份就会失败。5.2 端口安全配置锁 MAC 地址时动作参数决定故障模式笔记里的端口安全配置规范很清晰我把参数补全方便你直接套用sw_2950(config)# interface fastethernet 0/1 sw_2950(config-if)# switchport mode access sw_2950(config-if)# switchport port-security sw_2950(config-if)# switchport port-security maximum 1 sw_2950(config-if)# switchport port-security mac-address 0011.2233.4455 sw_2950(config-if)# switchport port-security violation shutdown最大 MAC 数默认值其实不是 1而是 132所以你不写maximum 1的话这个端口会学习到 132 个 MAC 地址限制基本形同虚设。违规后的动作可以选 shutdown 或 trap前者端口直接 error-disabled需要手动shutdown再no shutdown恢复后者只发送 SNMP 告警端口继续转发。生产环境建议用 shutdown检测到异常直接断掉省得被持续爆破。排查这个配置是否生效用show port-security interface fastethernet 0/1能看到当前学习到的 MAC 数、违规次数和端口状态。如果端口变成 err-disabled先查违规计数是不是不为零不要把时间浪费在检查物理链路和光纤收发器上。5.3 STP 状态机与根桥选举为什么两台交换机互联会同时出现阻塞端口笔记里把 STP 的五个状态列得很清楚Listening 只收 Hello 消息不转发不学习Learning 学习 MAC 但不转发Forwarding 正常收发Blocking 用来防环Disable 是管理性关闭。考试里最容易出的是“端口在 Listening 状态时会不会学习 MAC 地址”答案是 不会它只是监听 BPDU。等到 Learning 状态才开始学 MAC。根桥选举规则是 Bridge ID 最小者当选Bridge ID 优先级 MAC 地址。默认优先级是 32768所以两台交换机互联时MAC 地址小的那台会成为根桥。如果你想让指定交换机当根桥更优雅的做法是调优先级而不是换设备。配置命令是spanning-tree vlan 1 priority 4096比 32768 小就能抢到根桥位置。注意 STP 在二层交换机上对每个 VLAN 会单独跑一个实例你改了 VLAN 1 的优先级不代表 VLAN 10 的根桥也变了。配多 VLAN 环境时要么逐条设置要么用 PVST 的全局配置方式统一调整否则可能出现两个 VLAN 选出的根桥不一致导致部分流量路径迂回。5.4 VLAN 与 TrunkISL 和 802.1Q 的帧大小差异藏着题眼笔记里给了一组数据ISL 封装的最大帧是 1548 字节802.1Q 最大是 1522 字节。两者都是给帧打标签ISL 是思科私有协议在帧外面加一个完整的头部和 FCS802.1Q 是 IEEE 标准在帧内插入 4 字节的 VLAN Tag。为什么实际工程标准都用 802.1Q因为多厂商互通ISL 只能在纯思科环境里用。VTP 的三种模式里最容易混淆的是 Transparent 和 ClientClient 会学习并转发 VTP 通告但配置只存在 running-config不存 NVRAM重启后 VLAN 信息丢失Transparent 不参与 VTP 域的同步学习但它会转发通告给下游。配置完 Trunk 后一定要检查封装模式是否一致两端一个配 ISL 一个配 802.1QVLAN 流量全丢而且show interfaces trunk的状态通常还是 up只看接口状态不细看封装协议很容易翻车。6. 避坑手册CCNA 实验里最常见的翻车现场与排查思路6.1 Serial 接口 down 不等于线路坏了先分清物理层还是数据链路层现象show ip interface brief看到 Serial 0/0 的状态是 down/down或者 up/down链路怎么都 ping 不通。 原因down/down 说明物理层问题可能是线缆松动、接口没插对、对端没开机up/down 说明物理层通但数据链路层没协商成功常见原因是两端封装协议不一致一端 HDLC 一端 PPP。 解决down/down 先检查线缆和接口状态用show controllers serial 0/0看本端是不是 DCEup/down 两端统一封装协议用encapsulation ppp或encapsulation hdlc对齐然后再no shutdown重新协商一遍。这里有个细节容易被忽略背靠背实验环境里必须有一端配clock rate 64000而且只有 DCE 端能配。如果你拿到一根线不知道哪端是 DCE直接show controllers serial 0/0输出里明确写了DCE V.35的就是时钟端另一端 DTE 不需要配时钟。6.2 配置保存了却重启失效running-config 和 startup-config 是两个世界现象配完所有命令后直接断电再开机发现配置全没了又回到初始状态。 原因所有配置默认只写在 RAMrunning-config里断电即丢只有推到 NVRAMstartup-config里的配置在重启后才会自动加载。 解决每条关键配置做完后进入特权模式执行copy running-config startup-config或者直接打wr快捷键。注意write erase和erase nvram是同一个操作清的是 startup-config不留备份的话就真的回不去了。我刚入门时常犯的错误是改了密码以后没保存然后手痒重启结果设备死活用旧密码进不去。从那以后我每次配置完都会在会话末尾敲一条wr形成肌肉记忆新手直接照这个习惯抄就行。6.3 CDP 带来的邻居信息泄露默认全开不等于安全现象show cdp neighbors能看到直连设备的型号、平台、接口 IP你把设备接入客户网络后对方也能看到你的设备信息。 原因思科设备默认每个接口都启用 CDP只要支持 SNAP 协议就会持续组播通告自己的信息。 解决在接入运营商的边界接口上执行no cdp enable或者全局关闭no cdp run。CDP 确实很方便能直接看到邻居 IOS 版本和接口状态但安全边界上不是必需的宁可关闭后用show lldp neighbors替代。6.4 Telnet 登录提示密码验证失败vty 密码和 enable 密码不是一回事现象远程 Telnet 到路由器时输入密码回车提示 Authentication failed。 原因vty 密码验证通过后进入特权模式还需要 enable 密码如果你只配了line vty 0 4的 login 密码没配enable secret登录后enable命令会直接拒绝。 解决远程管理配置必须同时覆盖两个层面vty 的 login 密码负责接入enable secret 负责提权。命令行顺序如下Router(config)# line vty 0 4 Router(config-line)# login Router(config-line)# password telnetpass Router(config-line)# exit Router(config)# enable secret enablepass另外新版本 iOS 默认可能开了传输协议限制transport input telnet没配的话部分版本只允许 SSHTelnet 会被拒。自主测试连不上时先看show line vty 0 4输出再决定是补密码还是调传输协议。6.5 删不掉 VLAN 的尴尬Trunk 口和 VTP 模式挡着你现象想删掉一个 VLAN命令敲了no vlan 10报错提示 Cannot delete VLAN 10数据库清理不掉。 原因VLAN 1 是管理 VLAN 永远删不掉其他 VLAN 如果还被某个 Access 端口引用或者交换机处于 VTP Server 模式且 VLAN 信息已经同步给下游删除操作会被拒绝。 解决先show vlan id 10找到引用这个 VLAN 的端口切回 Access 模式或划到别的 VLAN再执行no vlan 10。如果是 VTP 环境优先在 Server 上操作或者把本机切成 Transparent 模式再删。7. 学完这份笔记后怎么自测一套 30 分钟的快速验证流程把这份笔记完整过一遍后我建议你按下面这套流程做自检专治“书看懂了手不会动”先开模拟器搭一个最小拓扑一台路由器、一台交换机、两台 PC。路由器上复现密码恢复流程从confreg 0x2142到恢复0x2102完整走一遍确认不丢配置。然后在交换机上配两个 VLANTrunk 连到路由器做单臂路由验证 VLAN 间通信。最后把 Serial 接口接上背靠背线缆一端配clock rate两端分别用 HDLC 和 PPP观察show interfaces serial的状态变化看你能不能在三分钟内定位到问题出在物理层还是链路层。这三点覆盖了笔记里最核心的操作和排错启动顺序与配置文件管理、VLAN 与 Trunk 的数据转发、串行链路封装协商。做完这些如果全程没卡壳你的 CCNA 基础基本稳了。最后再强调一个习惯每次做完实验配置强制走一遍copy running-config startup-config再强制查一遍show running-config | begin关键字段。很多“莫名其妙重启后配置消失”的翻车现场都是栽在懒得保存这一下。这份笔记里千山岛主把那些年踩过的坑都标注出来了你照着实验走一遍能躲开我当年反复撞过的墙。希望帮到你。本文还有配套的精品资源点击获取
返回列表