
简介这份资源是2024年下半年网络工程师案例分析真题的答案解析文档面向备考网络工程师资格考试的技术人员及从事网络设计与故障排除的IT从业者。内容围绕真实项目场景展开涵盖VLAN与QinQ配置、OSPF邻居建立与虚链路排错、综合布线规划、ACFIT AP无线部署、ACL安全策略、勒索病毒应对以及链路聚合带宽扩容等核心考点帮助读者理解故障成因并掌握配置思路。资源包内含1个docx文档约767KB结构紧凑便于打印或对照复习。目前已有771人学习下载说明其备考参考价值获得一定认可。读者可借助完整试题解析、配置示例与排错分析系统梳理网络设计原理提升实际网络管理与维护的操作能力尤其适合冲刺阶段查漏补缺。1. 从一道 15 分的 QinQ 题说起这份真题解析到底值不值得刷2024 年下半年网络工程师案例分析四道大题压下来很多人出考场第一反应不是“难”而是“我明明背过 OSPF怎么一到 vlink 和 ASBR 就卡壳”。这份真题答案解析的价值就在这儿——它不是把答案抄一遍而是把每道题背后的配置逻辑、故障链路和参数取值拆开讲。比如试题一上来就考 VLAN 资源节省楼层接入交换机同企业同 VLAN楼栋汇聚用 QinQ 做透传这在实际园区网里是省 VLAN ID 的常规操作但考试里要你补配置、说原理没真配过就写不全。适合谁准备软考中级网络工程师的、刚转网络岗想拿真实案例练手的、以及工作中要碰园区网设计和故障排查的从业者。下面我按题目顺序把能复现的配置、能验证的排错思路和容易翻车的地方一条条拆出来。2. QinQ 与 OSPF 配置从 VLAN 透传到虚链路补全2.1 QinQ 在楼栋汇聚交换机上的配置逻辑试题一的核心是“不同企业业务在不同地点有多个分支机构楼层接入交换机上同一企业处在相同 VLAN楼栋汇聚用 QinQ 让相同企业业务透传”。这里先理清一个前提楼层接入交换机 H1、H2 上同一企业的用户划分在同一个 VLAN比如企业 A 在 H1 上是 VLAN 10在 H2 上也是 VLAN 10。如果楼栋汇聚 P1、P2 直接透传 VLAN 10不同企业如果都用 VLAN 10 就会冲突。QinQ 的做法是在楼栋汇聚交换机上给不同企业的报文打外层 VLAN 标签内层 VLAN 保持用户原有划分这样相同企业的业务就能跨区域透传同时节省公网 VLAN 资源。常见配置是在楼栋汇聚交换机的上联口和下联口分别指定外层 VLAN。以华为设备为例下联口接楼层接入交换机上联口接区域交换机 C1。配置片段如下# 在楼栋汇聚交换机 P1 上配置 QinQ interface GigabitEthernet0/0/1 port link-type dot1q-tunnel port default vlan 100 # 下联口接 H1外层 VLAN 100 代表企业 A interface GigabitEthernet0/0/2 port link-type dot1q-tunnel port default vlan 200 # 下联口接 H2外层 VLAN 200 代表企业 B interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 100 200 # 上联口接 C1允许外层 VLAN 通过逻辑说明port link-type dot1q-tunnel把接口设为 QinQ 隧道模式port default vlan 100给进入该接口的所有报文打上外层 VLAN 100 的标签。这样 H1 上企业 A 的 VLAN 10 报文进入 P1 后变成外层 100、内层 10H2 上企业 B 的 VLAN 10 报文进入 P1 后变成外层 200、内层 10两者在 P1 上联口通过 trunk 传出去时不会混淆。参数上要注意外层 VLAN 必须在设备上提前创建trunk 口要允许对应的外层 VLAN 通过否则报文会被丢弃。考试里如果要求补全配置重点就是dot1q-tunnel和default vlan这两条。2.2 OSPF 虚链路与 ASBR 引入外部路由的补全试题二给了一个四台路由器 R1 到 R4 运行 OSPF 的拓扑问题 2 是 R1 上ping -a 192.168.0.1 34.1.1.4超时原因是 area 3 和 area 0 非直连R1 学不到 R4 的路由。解决办法是 R1 与 R2 通过vlink配置虚链路。这里补全配置的关键是找到穿越区域。假设 R1 在 area 3R2 在 area 0 和 area 3 的边界R1 要学到 R4 的路由需要在 R1 和 R2 之间建立虚链路穿越 area 3。# 在 R1 上配置虚链路 ospf 1 router-id 1.1.1.1 area 3 vlink-peer 2.2.2.2 # 2.2.2.2 是 R2 的 router-id # 在 R2 上配置虚链路 ospf 1 router-id 2.2.2.2 area 3 vlink-peer 1.1.1.1逻辑说明vlink-peer指定的对端 router-id 必须是对方在 OSPF 域内的 router-id且虚链路的两端必须都配置在同一个穿越区域下。参数上虚链路的 area 号是穿越区域的 area 号不是骨干区域 0。配置完成后可以用display ospf vlink查看虚链路状态正常应该是 Full。问题 3 是 R1 和 R5 互通R4 和 R5 互通但 R1 ping R5 超时。补全代码里 R4 上执行import-route direct把外部路由引入 OSPFR4 成为 ASBR触发两条 LSU第一条携带自身 type1 LSA 且 ASBR 置位R3 收到后转换为 4 类 LSA 传递到其他区域第二条携带 5 类 LSA作用是描述到达外部路由的信息。完成上述配置后还需要在 R5 上配置静态路由或默认路由才能实现 R1 和 R5 互通。这里容易漏的是 R5 不是 OSPF 域内路由器它需要一条指向 R4 的静态路由或者一条默认路由指向 R4否则回包找不到路。# 在 R5 上配置默认路由指向 R4 ip route-static 0.0.0.0 0.0.0.0 34.1.1.4 # 34.1.1.4 是 R4 与 R5 互联的接口地址参数说明0.0.0.0 0.0.0.0表示默认路由下一跳是 R4 的接口地址。如果 R5 上还有其它网段需要访问也可以配具体静态路由。考试里问“还需要在 R5 进行配置”答静态路由或默认路由都算对但配置命令要写清楚下一跳。2.3 OSPF stub 区域 LSA 变化的理解问题 4 问的是非骨干区域配置为 stub 特殊区域后 LSA 的变化。标准答案是不会再收到 4 类和 5 类 LSA但是会生成一条描述信息为 0.0.0.0 的 3 类 LSA用于生成默认路由。这里要理解 stub 区域的本质它不允许 ASBR 引入的外部路由5 类 LSA进入也不允许 4 类 LSA描述 ASBR 位置进入ABR 会向 stub 区域内注入一条默认路由用 3 类 LSA 描述链路状态 ID 是 0.0.0.0。这样 stub 区域内的路由器只需要一条默认路由就能访问外部网络减少了 LSDB 规模。实际配置时在 ABR 上进入对应区域执行stub命令即可。注意 stub 区域内的所有路由器都必须配置stub否则邻居关系建立不起来。如果考试里要求写配置就是# 在 ABR 上配置 area 1 为 stub ospf 1 area 1 stub # 在 area 1 内其它路由器上同样配置 ospf 1 area 1 stub参数上stub 区域不能是骨干区域 area 0且虚链路不能穿越 stub 区域。如果区域里还有 ASBR就不能配成 stub得用 NSSA。这些边界条件在考试里经常作为干扰项出现。3. 综合布线与无线配置从水平子系统到 AC 模板3.1 结构化综合布线规划表的补全要点试题三给了一栋 9 层大楼1 到 3 层商场做无线覆盖4 到 9 层办公做有线接入4 层有机房。问题 1 要求补全结构化综合布线规划表涉及水平子系统和设备间子系统。水平子系统的组成部分包括线缆、配线架、信息插座、线槽等部署位置是从工作区的信息插座到每楼层弱电间管理子系统设计要求包括传输介质选择、线缆长度限制、布线方式等。设备间子系统的组成部分包括强弱电线缆、配线架、机柜、网络设备、防雷设备等部署位置在 4 层机房设计要求包括机柜、线缆敷设、环境系统设计、电源设计、消防系统设计等。这里容易混淆的是水平子系统和垂直子系统的边界。水平子系统是从楼层弱电间到工作区信息插座垂直子系统是从楼层弱电间到设备间机房。考试里如果问“部署位置”水平子系统写“工作区的信息插座到每楼层弱电间管理子系统”设备间子系统写“4 层机房”。设计要求里水平子系统要关注线缆长度不超过 90 米设备间子系统要关注机柜布局、电源冗余和消防。这些细节在规划表里要写全不能只写“线缆”两个字。3.2 ACFIT AP 模式下 AC 的主要配置内容问题 2 问商场无线系统采用 ACFIT AP 模式时AC 的主要配置内容。标准答案列了七项AP WAP 隧道地址、监控区域模板国家代码、AP 组AP 上线模式、AP 命名、安全模板无线加密算法与密钥、SSID 模板SSID 配置命名、VAP 模板业务 VLAN、转发模式、射频模板带宽、信道、功率等。这七项在华为 AC 上对应具体的配置命令下面按顺序给一个可复现的配置框架。# 1. 配置 AP WAP 隧道地址 capwap source interface vlanif 100 # vlanif 100 是 AC 与 AP 通信的接口 # 2. 配置监控区域模板设置国家代码 wlan regulatory-domain-profile name default country-code cn # 3. 配置 AP 组 ap-group name mall ap-mode fit ap-name AP-1F-01 # 4. 配置安全模板 security-profile name sec-mall security wpa2 psk pass-phrase Huawei123 aes # 5. 配置 SSID 模板 ssid-profile name ssid-mall ssid Mall-WiFi # 6. 配置 VAP 模板 vap-profile name vap-mall service-vlan vlan-id 200 forward-mode tunnel # 7. 配置射频模板 rf-profile name rf-mall channel 20mhz 6 transmit-power 20逻辑说明capwap source interface指定 AC 的源接口AP 通过这个地址找 AC。regulatory-domain-profile里的国家代码影响可用信道和功率范围国内一般写cn。ap-group把 AP 分组管理ap-mode fit表示瘦 AP 模式。security-profile定义加密方式和密钥ssid-profile定义对外广播的 SSID 名称vap-profile把 SSID 和业务 VLAN 绑定forward-mode tunnel表示隧道转发。rf-profile设置信道和功率商场场景一般用 2.4G 和 5G 双频信道错开。参数上要注意service-vlan要和核心交换机上的 VLAN 规划一致forward-mode选 tunnel 还是 local 取决于业务需求隧道转发所有流量经过 AC本地转发直接由 AP 转发。考试里如果问“AC 的主要配置内容”按这七项答就能拿满分。3.3 无线认证方式的选择与 AP 部署密度问题问题 3 问常用无线认证方式以及打印机和访客分别适合什么认证。常用方式包括普通加密认证、MAC 地址认证、SSID 隐藏、Portal 认证WEB 认证属于 Portal 认证、短信认证、结合 802.1X 认证和 Radius 认证。打印机适合 MAC 地址认证因为打印机没有浏览器不方便做 Portal 认证MAC 地址认证可以自动放行。访客适合 Portal 认证因为访客不需要预配置账号连上 WiFi 后弹出页面输入手机号或验证码即可。问题 4 问缩小 AP 部署间隔、增加 AP 数量提升无线上网体验的缺点和解决措施。缺点是容易造成信道间干扰。解决措施有三条采用部署定向天线限制信号范围、调整 AP 的点位和功率、优化信道分配。这里要理解一个反直觉的点AP 不是越多越好密度太高会导致同频干扰反而降低吞吐量。实际优化时2.4G 频段只有 1、6、11 三个不重叠信道AP 密集部署时只能交替使用这三个信道干扰不可避免。5G 频段信道多但穿透力差需要更密的部署。解决干扰的核心是控制功率和调整信道而不是继续加 AP。4. ACL、勒索病毒与链路聚合安全与扩容的排错现场4.1 ACL 规则补全与 DNS 服务限制试题四问题 1 要求在 CORE 上规划 ACL需求是只允许无线、有线终端访问 DNS 服务器的 DNS 服务禁止无线用户访问设备管理和无线 AP 管理网络。补全 ACL 表时关键是要区分源地址和目的地址以及协议和端口。DNS 服务用的是 UDP 53 端口设备管理网络和 AP 管理网络一般是特定的 VLAN 或网段。# 允许无线终端访问 DNS 服务器 acl number 3000 rule 5 permit udp source 192.168.10.0 0.0.0.255 destination 192.168.100.10 0 destination-port eq 53 # 192.168.10.0/24 是无线终端网段192.168.100.10 是 DNS 服务器 # 允许有线终端访问 DNS 服务器 rule 10 permit udp source 192.168.20.0 0.0.0.255 destination 192.168.100.10 0 destination-port eq 53 # 禁止无线用户访问设备管理网络 rule 15 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.200.0 0.0.0.255 # 192.168.200.0/24 是设备管理网段 # 禁止无线用户访问 AP 管理网络 rule 20 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.201.0 0.0.0.255 # 192.168.201.0/24 是 AP 管理网段 # 允许其它流量 rule 100 permit ip逻辑说明ACL 规则按序号从小到大匹配匹配到就执行动作不再往下查。所以允许 DNS 的规则要放在拒绝规则前面否则无线终端访问 DNS 也会被拒绝。source和destination后面的掩码用反掩码0.0.0.255对应/24。destination-port eq 53表示目的端口是 53。最后一条permit ip是放行其它流量避免误杀。参数上要注意ACL 应用在接口的哪个方向一般是在 CORE 的上联口或下联口 inbound 方向应用。4.2 勒索病毒现象与应急措施问题 2 描述某主机感染病毒文件后缀变成 .LOCK桌面背景被篡改提示“All your data has been locked, mail to xxxxxlock.xyz”。这明显是勒索病毒。网管员应采取的措施至少答三点定期备份数据、更新安全软件和系统补丁、提高员工安全意识、建立应急响应计划、物理隔离受感染设备、尝试解密或恢复数据、部署防护设备等。这里血泪经验是物理隔离要快。一旦发现勒索病毒第一件事是拔网线防止横向扩散。然后看备份是否可用如果有离线备份直接重装系统恢复数据。不要轻易支付赎金支付了也不一定能解密。考试里如果问“至少回答 3 点措施”按上面列的点答注意要具体不要只写“加强安全”。4.3 链路聚合流量不均的排查与负载策略调整问题 3 是 NGFW 和 CORE 之间下行带宽利用率 100%计划用空闲千兆端口扩容。方案一用等价路由方案二用链路聚合。方案二配置完成后物理链路和聚合链路状态正常但流量依然集中在原有链路新增链路几乎无流量。原因是基于目的 MAC 的负载方式可能造成流量单一只会通过一条链路传输。解决措施是调整负载均衡策略。# 在 NGFW 上调整链路聚合负载均衡策略 interface Eth-Trunk 1 load-balance src-dst-ip # 改为基于源和目的 IP 的负载分担 # 或者在 CORE 上调整 interface Eth-Trunk 1 load-balance src-dst-ip逻辑说明链路聚合的负载分担算法有基于目的 MAC、基于源 MAC、基于源目的 MAC、基于源目的 IP 等多种。如果流量大多是同一条流基于目的 MAC 的算法会把所有流量哈希到同一条物理链路。改成src-dst-ip后不同源目的 IP 的流量会分散到不同链路。参数上要注意两端设备的负载分担算法要一致否则可能出现乱序。如果要求“防止接收端接收到的数据包乱序”可以采用逐流负载机制保证同一数据流在同一条物理链路上转发。排查时先看display eth-trunk 1确认成员口状态再看display interface eth-trunk 1看流量分布。如果流量还是不均检查是否有大流量单流单流无法通过链路聚合分担只能靠应用层多线程或换更高带宽接口。5. 从真题到现网把 OSPF 特殊区域和链路聚合验证成肌肉记忆刷完这四道题真正能带到工作里的不是答案本身而是一套验证习惯。我拿 OSPF stub 区域和链路聚合这两个点举例说说怎么在现网里复现和验证。OSPF stub 区域配完后别只看邻居起来了就完事。在区域内的路由器上执行display ospf lsdb确认 LSDB 里没有 4 类和 5 类 LSA只有 1、2、3 类并且有一条 3 类 LSA 描述 0.0.0.0。然后在区域内的路由器上ping外部地址看是否走默认路由出去。如果 ping 不通先查 ABR 上有没有正确配置stub再查区域内的路由器是否都配了stub漏一台邻居就起不来。我一般会强制走一遍display ospf brief看区域类型display ospf lsdb看 LSA 类型display ip routing-table看默认路由是否存在。这三步走完stub 区域的状态就清楚了。链路聚合的验证更直接。配完Eth-Trunk后先display eth-trunk 1看成员口是否都 Up再看display interface eth-trunk 1的流量计数。如果新增链路没流量改负载分担算法为src-dst-ip再观察。如果还是不均用display interface gigabitethernet 0/0/1看单口流量确认是不是有大流量单流。单流场景下链路聚合无能为力只能考虑应用层优化或升级带宽。我习惯在割接前用 iperf 打流测试开多个并发流看聚合口总带宽能不能跑到接近成员口之和。如果只能跑到一条链路的带宽说明负载算法有问题。最后说一个考试和现网都容易翻车的点QinQ 配置里外层 VLAN 的 trunk 放行。考试里如果只写了dot1q-tunnel和default vlan忘了在上联口port trunk allow-pass vlan放行外层 VLAN报文会被丢弃业务不通。现网里更隐蔽因为有些设备默认放行所有 VLAN换一台设备就不行了。从那以后我每次配 QinQ都强制在上联口display port vlan确认外层 VLAN 在允许列表里再display interface brief看接口状态。希望帮到你。本文还有配套的精品资源点击获取