让不同网段互相通信
默认网关什么时候被使用
本课问题:终端怎样决定直接发给对方还是交给网关? 学完你能:比较目标与本机网段,画出同网段和跨网段两条路径。
前置知识
- 子网掩码和 CIDR:为什么 /24 有 256 个地址
课堂开场
本课问题:终端怎样决定直接发给对方还是交给网关?
学完结果:比较目标与本机网段,画出同网段和跨网段两条路径。
预计时间:30 分钟。前置课:子网掩码和 CIDR:为什么 /24 有 256 个地址。
范围控制:本课不配置路由协议。
02基础知识讲解
办公电脑能访问同 VLAN 打印机,却不能访问服务器 VLAN;需要先判断终端何时把帧交给默认网关。
本课最小拓扑或状态图:PC 192.168.10.42/24 ─ VLAN10 ─ GW 192.168.10.1 ─ VLAN60 ─ Server 192.168.60.10
直觉解释:同一小区内直接找门牌;去其他小区时先把包交给小区出口。终端 ARP 的对象是对端主机还是网关,取决于目标是否同网段。
正式定义:默认网关是终端直连子网内的三层下一跳;目标不属于任何本地直连前缀时,终端把 IP 包封装给网关 MAC。
判断依据:默认网关必须在终端直连子网内且本地可达。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 同网段目标可直接通过 ARP 找对方 MAC。 | PC 访问 192.168.10.80 时 ARP 查询 .80;访问 192.168.60.10 时 ARP 查询网关 192.168.10.1。 |
| 重点 2 | 跨网段目标先交给默认网关的 MAC。 | 打印机 .80 也有独立的 ARP-MAC 映射,证明它是同网段的直接二层邻居。 |
| 重点 3 | 默认网关必须在终端直连子网内且本地可达。 | 先核对终端地址、掩码和默认网关是否属于同一子网。 |
03正确理解与常见误解
正确示例:PC 访问 192.168.10.80 时 ARP 查询 .80;访问 192.168.60.10 时 ARP 查询网关 192.168.10.1。
错误示例:跨网段访问服务器时尝试 ARP 查询 192.168.60.10 的 MAC,或把不在 192.168.10.0/24 内的地址填作网关。
- 术语与判断:同网段目标可直接通过 ARP 找对方 MAC。
- 术语与判断:跨网段目标先交给默认网关的 MAC。
- 术语与判断:默认网关必须在终端直连子网内且本地可达。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 只读核验(使用 Ping 验证连通性)
ping 192.168.10.1向目标网关发送 ICMP Echo 请求并统计响应。 - 只读核验(使用 Ping 验证连通性)
display ip routing-table 192.168.10.1Ping 失败时先确认设备存在到目标的有效路由。 - 只读核验(查看与清理 ARP 表)
display arp显示当前 ARP 映射、类型、接口和老化信息。 - 只读核验(查看与清理 ARP 表)
reset arp dynamic在确认后清理动态 ARP 表项。 - 只读核验(查看与清理 ARP 表)
display arp生成目标流量后确认正确 IP、MAC 和接口重新学习。
安全说明:命令来自“使用 Ping 验证连通性”华为实现,用于华为在用户视图使用 ping 测试目标 IPv4 地址。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display ip routing-table 192.168.10.1 192.168.10.1 00e0-fc00-1001 17 D-0 Vlanif10 192.168.10.80 00e0-fc00-1080 12 D-0 Vlanif10 192.168.60.10 is reached through gateway 192.168.10.1
异常输出:
192.168.10.1 Incomplete 1 I Vlanif10 跨网段 Ping 失败且终端 ARP 表中没有默认网关 MAC 差异说明:Incomplete 表示对网关的 ARP 请求尚未获得 MAC,因此跨网段报文没有可封装的第一跳;下一步检查网关接口、接入口 VLAN 与二层连通性。 此时不能套用正常结论;先保存采集时间,再执行“查看与清理 ARP 表”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“比较目标与本机网段,画出同网段和跨网段两条路径。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“192.168.10.1 00e0-fc00-1001 17 D-0 Vlanif10”:这是默认网关的 ARP 表项:IP .1 已解析为 MAC,Vlanif10 指出它在本地 VLAN 内。
- 第 2 行“192.168.10.80 00e0-fc00-1080 12 D-0 Vlanif10”:打印机 .80 也有独立的 ARP-MAC 映射,证明它是同网段的直接二层邻居。
- 第 3 行“192.168.60.10 is reached through gateway 192.168.10.1”:跨网段服务器的报文第一跳会交给 .1,证明的是下一跳选择,不表示已经验证服务器端可达。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:比较目标与本机网段,画出同网段和跨网段两条路径。
操作步骤:①给定本机地址和掩码,分别计算打印机与服务器是否同网段;②画出同网段流量中 IP 目的地址与帧目的 MAC;③画出跨网段流量第一跳的 IP 目的地址与帧目的 MAC;④执行 display arp,保存默认网关对应表项;⑤进入“引导:判断什么时候交给默认网关”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①先核对终端地址、掩码和默认网关是否属于同一子网;②再检查网关 ARP 是否完整以及 VLANIF 是否 Up;③网关可达后仍失败,再查网关后的路由与回程,不反复清 ARP。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“比较目标与本机网段,画出同网段和跨网段两条路径。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——跨网段访问服务器时尝试 ARP 查询 192.168.60.10 的 MAC,或把不在 192.168.10.0/24 内的地址填作网关。
- 判断 2:以下做法是正确的——PC 访问 192.168.10.80 时 ARP 查询 .80;访问 192.168.60.10 时 ARP 查询网关 192.168.10.1。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“比较目标与本机网段,画出同网段和跨网段两条路径。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:比较目标与本机网段,画出同网段和跨网段两条路径。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:ARP 怎样把 IP 地址变成局域网中的 MAC。你已经能“比较目标与本机网段,画出同网段和跨网段两条路径。”,下一课将用这项能力继续回答“设备知道下一跳 IP 后,怎样得到可发送帧的 MAC?”。