从零认识网络与交换机

交换机、路由器、防火墙和 AP 分别做什么

本课问题:四类园区设备的职责边界怎样判断? 学完你能:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。

入门30 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 看懂一张最小园区拓扑
课堂开场

本课问题:四类园区设备的职责边界怎样判断?

学完结果:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。

预计时间:30 分钟。前置课:看懂一张最小园区拓扑。

范围控制:本课不展开各设备的配置命令。

今天只记 1:交换机在局域网内按 MAC 和 VLAN 转发。
今天只记 2:路由器连接不同 IP 网络,防火墙按安全策略控制流量。
今天只记 3:AP 把无线终端接入有线网络,仍需要上层交换和路由。

02基础知识讲解

办公电脑既要访问同楼层打印机,也要访问外网;访客无线还不能进入财务网。需要先判断每一项能力应由哪类设备负责。

本课最小拓扑或状态图:办公 PC/AP ─ 接入交换机 ─ 路由器/三层核心 ─ 防火墙 ─ 互联网;AP 只负责无线接入,不能替代出口安全边界。

直觉解释:交换机负责同一园区二层区域内搬运,路由器负责跨 IP 网络选路,防火墙决定哪些流量允许越过边界,AP 把无线终端接到有线网络。

正式定义:交换机依据 MAC 与 VLAN 转发二层帧;路由器依据 IP 路由表连接不同网络;防火墙依据安全策略控制跨区流量;AP 提供 802.11 无线接入。

判断依据:AP 把无线终端接入有线网络,仍需要上层交换和路由。

重点你要理解判断依据
重点 1交换机在局域网内按 MAC 和 VLAN 转发。无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。
重点 2路由器连接不同 IP 网络,防火墙按安全策略控制流量。对端端口和系统名进一步把邻居定位为 Campus-Core。它证明的是一跳邻接,不证明跨网段路由已配置。
重点 3AP 把无线终端接入有线网络,仍需要上层交换和路由。无法区分时先判断动作发生在二层、跨 IP 网络、安全边界还是无线接入。

03正确理解与常见误解

正确示例:无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。

错误示例:认为装了 AP 就不再需要交换机、路由和防火墙,或要求二层交换机独自决定访客能否访问互联网。

  • 术语与判断:交换机在局域网内按 MAC 和 VLAN 转发。
  • 术语与判断:路由器连接不同 IP 网络,防火墙按安全策略控制流量。
  • 术语与判断:AP 把无线终端接入有线网络,仍需要上层交换和路由。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:

  1. 前检核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。
  2. 只读核验(查看 LLDP 邻居与端口映射)display lldp neighbor brief第 1 步:在目标设备上执行并核对命令作用范围
  3. 只读核验(查看 LLDP 邻居与端口映射)display lldp neighbor interface GigabitEthernet 0/0/48 verbose读取实际状态或计数器,确认“根据邻居系统名、端口和管理地址还原物理连接”已经满足

安全说明:命令来自“查看 LLDP 邻居与端口映射”华为实现,用于华为VRP 中用于查看 LLDP 邻居与端口映射的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display lldp neighbor interface GigabitEthernet 0/0/48 verbose
Local Intf: GE0/0/48  Neighbor: Campus-Core  Chassis ID: 00e0-fc00-1001
Port ID: XGigabitEthernet1/0/1  System Name: Campus-Core
System capabilities: Bridge, Router  Enabled capabilities: Bridge, Router

异常输出:

Local Intf: GE0/0/12  Neighbor: Lobby-AP  System capabilities: WLAN Access Point
Management address: unavailable  System description: unknown
差异说明:异常邻居是无线 AP 而非预期核心,且没有管理地址与描述,信息不足以承担上联判断。先核对该端口是否接错设备,并以资产标签补充身份。
此时不能套用正常结论;先保存采集时间,再执行“查看 LLDP 邻居与端口映射”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“Local Intf: GE0/0/48 Neighbor: Campus-Core Chassis ID: 00e0-fc00-1001”:本端上联 GE0/0/48 发现 Campus-Core,说明接入交换机确实连到上级设备。它不说明防火墙或 AP 的职责。
  • 第 2 行“Port ID: XGigabitEthernet1/0/1 System Name: Campus-Core”:对端端口和系统名进一步把邻居定位为 Campus-Core。它证明的是一跳邻接,不证明跨网段路由已配置。
  • 第 3 行“System capabilities: Bridge, Router Enabled capabilities: Bridge, Router”:Bridge 与 Router 同时启用说明邻居宣告具备二层和三层能力。它不能推出访客访问策略已被防火墙允许。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。

操作步骤:①列出同 VLAN 打印、跨网段访问、访客隔离和无线接入四个业务动作;②分别为四个动作选择交换机、路由器、防火墙或 AP 中的主要负责设备;③读取 LLDP capabilities,判断邻居宣告的设备能力是否支持你的选择;④对每个动作补一句其他三类设备为什么不能单独完成;⑤进入“引导:识别最小园区拓扑”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①无法区分时先判断动作发生在二层、跨 IP 网络、安全边界还是无线接入;②LLDP 能力与资产标签不一致时核对型号和现场,不只信通告;③一个动作涉及多设备时仍要指出主要决策点和前后依赖。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:查看 LLDP 邻居与端口映射打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:引导:识别最小园区拓扑打开资源 →目标:独立完成“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。
  • 关联案例:新接入交换机初始化与纳管打开资源 →目标:在纳管案例拓扑中为新接入交换机、上级三层设备和安全边界分别写明职责,避免把设备纳管与业务放行混为一件事。|完成标准:提交该任务的输入、输出、判断和回滚记录。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——认为装了 AP 就不再需要交换机、路由和防火墙,或要求二层交换机独自决定访客能否访问互联网。
  • 判断 2:以下做法是正确的——无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:网线和接口为什么会 Up 或 Down。你已经能“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”,下一课将用这项能力继续回答“看到接口 Down 时,怎样区分配置关闭和物理断开?”。

交换机、路由器、防火墙和 AP 分别做什么|vlanif.cn