从零认识网络与交换机
交换机、路由器、防火墙和 AP 分别做什么
本课问题:四类园区设备的职责边界怎样判断? 学完你能:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。
前置知识
- 看懂一张最小园区拓扑
课堂开场
本课问题:四类园区设备的职责边界怎样判断?
学完结果:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。
预计时间:30 分钟。前置课:看懂一张最小园区拓扑。
范围控制:本课不展开各设备的配置命令。
02基础知识讲解
办公电脑既要访问同楼层打印机,也要访问外网;访客无线还不能进入财务网。需要先判断每一项能力应由哪类设备负责。
本课最小拓扑或状态图:办公 PC/AP ─ 接入交换机 ─ 路由器/三层核心 ─ 防火墙 ─ 互联网;AP 只负责无线接入,不能替代出口安全边界。
直觉解释:交换机负责同一园区二层区域内搬运,路由器负责跨 IP 网络选路,防火墙决定哪些流量允许越过边界,AP 把无线终端接到有线网络。
正式定义:交换机依据 MAC 与 VLAN 转发二层帧;路由器依据 IP 路由表连接不同网络;防火墙依据安全策略控制跨区流量;AP 提供 802.11 无线接入。
判断依据:AP 把无线终端接入有线网络,仍需要上层交换和路由。
| 重点 | 你要理解 | 判断依据 |
|---|---|---|
| 重点 1 | 交换机在局域网内按 MAC 和 VLAN 转发。 | 无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。 |
| 重点 2 | 路由器连接不同 IP 网络,防火墙按安全策略控制流量。 | 对端端口和系统名进一步把邻居定位为 Campus-Core。它证明的是一跳邻接,不证明跨网段路由已配置。 |
| 重点 3 | AP 把无线终端接入有线网络,仍需要上层交换和路由。 | 无法区分时先判断动作发生在二层、跨 IP 网络、安全边界还是无线接入。 |
03正确理解与常见误解
正确示例:无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。
错误示例:认为装了 AP 就不再需要交换机、路由和防火墙,或要求二层交换机独自决定访客能否访问互联网。
- 术语与判断:交换机在局域网内按 MAC 和 VLAN 转发。
- 术语与判断:路由器连接不同 IP 网络,防火墙按安全策略控制流量。
- 术语与判断:AP 把无线终端接入有线网络,仍需要上层交换和路由。
04老师演示
演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行只读命令:
- 前检
核对 SW1、目标对象、当前状态、带外路径和变更前业务基线。 - 只读核验(查看 LLDP 邻居与端口映射)
display lldp neighbor brief第 1 步:在目标设备上执行并核对命令作用范围。 - 只读核验(查看 LLDP 邻居与端口映射)
display lldp neighbor interface GigabitEthernet 0/0/48 verbose读取实际状态或计数器,确认“根据邻居系统名、端口和管理地址还原物理连接”已经满足。
安全说明:命令来自“查看 LLDP 邻居与端口映射”华为实现,用于华为VRP 中用于查看 LLDP 邻居与端口映射的最小操作与核验方法。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。
脱敏真实输出:
<SW1>display lldp neighbor interface GigabitEthernet 0/0/48 verbose Local Intf: GE0/0/48 Neighbor: Campus-Core Chassis ID: 00e0-fc00-1001 Port ID: XGigabitEthernet1/0/1 System Name: Campus-Core System capabilities: Bridge, Router Enabled capabilities: Bridge, Router
异常输出:
Local Intf: GE0/0/12 Neighbor: Lobby-AP System capabilities: WLAN Access Point Management address: unavailable System description: unknown 差异说明:异常邻居是无线 AP 而非预期核心,且没有管理地址与描述,信息不足以承担上联判断。先核对该端口是否接错设备,并以资产标签补充身份。 此时不能套用正常结论;先保存采集时间,再执行“查看 LLDP 邻居与端口映射”对应的最小只读检查。
05逐行读懂输出
结论:当前输出可以支持“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。
- 第 1 行“Local Intf: GE0/0/48 Neighbor: Campus-Core Chassis ID: 00e0-fc00-1001”:本端上联 GE0/0/48 发现 Campus-Core,说明接入交换机确实连到上级设备。它不说明防火墙或 AP 的职责。
- 第 2 行“Port ID: XGigabitEthernet1/0/1 System Name: Campus-Core”:对端端口和系统名进一步把邻居定位为 Campus-Core。它证明的是一跳邻接,不证明跨网段路由已配置。
- 第 3 行“System capabilities: Bridge, Router Enabled capabilities: Bridge, Router”:Bridge 与 Router 同时启用说明邻居宣告具备二层和三层能力。它不能推出访客访问策略已被防火墙允许。
06学员跟做
起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。
操作步骤:①列出同 VLAN 打印、跨网段访问、访客隔离和无线接入四个业务动作;②分别为四个动作选择交换机、路由器、防火墙或 AP 中的主要负责设备;③读取 LLDP capabilities,判断邻居宣告的设备能力是否支持你的选择;④对每个动作补一句其他三类设备为什么不能单独完成;⑤进入“引导:识别最小园区拓扑”独立完成相同目标。
成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①无法区分时先判断动作发生在二层、跨 IP 网络、安全边界还是无线接入;②LLDP 能力与资产标签不一致时核对型号和现场,不只信通告;③一个动作涉及多设备时仍要指出主要决策点和前后依赖。
- 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
- 步骤标题只提示检查对象,不复制最终答案。
- 失败时一次只验证一个假设,不连续粘贴未知命令。
07安全、验证与回滚
本课以只读观察为主。只读命令仍可能暴露资产信息,保存输出前要替换序列号、真实公网地址、账号和其他敏感字段;任何清表、重启、删除或配置动作都不属于本课。
验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”是否完成。
08本课关联资源
按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。
09自测一:概念判断
先判断对错,再写出为什么。
- 判断 1:以下做法是正确的——认为装了 AP 就不再需要交换机、路由和防火墙,或要求二层交换机独自决定访客能否访问互联网。
- 判断 2:以下做法是正确的——无线电脑先经 AP 接入员工 VLAN,同 VLAN 转发由交换机完成,去互联网时由路由设备选路并由防火墙执行访问策略。
10自测二:输出解读
重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”中的哪一部分?请写出下一条最小验证证据。
11自测三:小型操作
在隔离环境或纸面拓扑中完成:给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。
答案与复盘
13下一课
下一课:网线和接口为什么会 Up 或 Down。你已经能“给一个业务动作选择主要负责的设备,并说明其他设备没有替代它的原因。”,下一课将用这项能力继续回答“看到接口 Down 时,怎样区分配置关闭和物理断开?”。