公司动态

华为HCIP网络工程师认证—链路聚合和 ACL

📅 2026/8/31 6:50:49
华为HCIP网络工程师认证—链路聚合和 ACL
本次博客咱们聊两个 HCIP 里非常实用的“工具型”技术——链路聚合和 ACL。一个是“多条路合并成一条大路”提高带宽和可靠性一个是“门禁系统”控制哪些流量能过、哪些不能过。链路聚合有着提升带宽、增加可靠性和负载分担的作用访问控制列表在网络连通基础上实现精细化控制。本博客将链路聚合和 ACL的知识点进行总结。文章目录一、为什么需要链路聚合1、场景2、例子二、链路聚合的两种模式1、模式一1特点2适用场景3配置示例2、模式二1全称2特点3两种角色4配置示例三、链路聚合的负载分担算法1、基于源 MAC 地址2、基于目标 MAC 地址3、基于源 目标 IP 地址四、HCIP 考点速记1、Eth-Trunk 逻辑接口2、成员端口要求3、LACP 主动端4、最大活跃链路数5、STP 与链路聚合五、配置避坑指南1、坑 1成员端口配置不一致2、坑 2LACP 两端模式不一致3、坑 3忘记把物理端口加入聚合组六、ACL的作用1、规则 1小区业主允许随便进。2、规则 2快递员允许进但只能到快递柜。3、规则 3陌生人拒绝进门。七、ACL 的分类八、通配符掩码——ACL 的“反掩码”九、总结第一部分链路聚合——多条路合成一条“超级大路”一句话秒懂链路聚合就是把交换机和交换机之间或交换机和服务器之间的多条物理网线捆绑成一根“逻辑网线”让带宽翻倍、链路冗余。一、为什么需要链路聚合1、场景两台交换机之间连了两根千兆网线。没做链路聚合STP 会阻塞掉其中一根防止环路结果只有 1G 带宽可用另一根闲置。做了链路聚合两根线捆绑成一个逻辑口 Eth-Trunk带宽变成 2G而且一根线断了另一根自动接管业务不中断。2、例子就像从你家到公司原来只有一条两车道的小路早晚高峰堵死。现在又修了一条一样的路两条路合并成一条“四车道大道”通行能力翻倍而且一条路封了还能走另一条。二、链路聚合的两种模式1、模式一手工负载分担模式Manual Load Balancing1特点管理员手动把端口加进聚合组交换机之间不发送协议报文协商。2适用场景设备不支持 LACP 协议时比如某些老服务器。3配置示例interface Eth-Trunk1trunkport GigabitEthernet0/0/1 to0/0/3# 把三个口加进去port link-type trunk port trunk allow-pass vlan all2、模式二LACP 模式主流华为设备默认推荐1全称Link Aggregation Control Protocol链路聚合控制协议。2特点两端交换机会通过 LACP 协议自动协商判断哪些链路能聚合、哪些不能更智能、更可靠。3两种角色主动端优先级高的设备系统优先级默认 32768越小越优负责决定哪些端口加入聚合组。被动端跟随主动端的决定。4配置示例interface Eth-Trunk1mode lacp-static# 开启 LACP 静态模式trunkport GigabitEthernet0/0/1 to0/0/3 port link-type trunk port trunk allow-pass vlan all# 修改系统优先级让本端成为主动端lacp priority100三、链路聚合的负载分担算法数据从捆绑的链路发出去时交换机按什么规则选择走哪条物理链路1、基于源 MAC 地址同一个源 MAC 的流量永远走同一条物理链路保证顺序。2、基于目标 MAC 地址去往同一个目标 MAC 的流量走同一条链路。3、基于源 目标 IP 地址更精细让不同会话走不同链路。华为交换机默认是基于源 MAC 目标 MAC 做负载分担你可以根据流量模型调整。四、HCIP 考点速记1、Eth-Trunk 逻辑接口聚合后对上层如 VLAN、STP来说只有一个逻辑口。2、成员端口要求所有成员端口必须速率相同、双工模式相同、VLAN 配置相同。3、LACP 主动端由系统优先级决定越小越优接管协商控制权。4、最大活跃链路数可以设置最多几条物理链路同时转发比如 8 条聚合只允许 3 条活跃剩余做备份。5、STP 与链路聚合聚合后STP 会把 Eth-Trunk 当成一个逻辑口来处理不会阻塞单条物理链路。五、配置避坑指南1、坑 1成员端口配置不一致一个口是 Access VLAN 10另一个是 Trunk 允许所有聚合会失败。解决先把所有成员口配成一致再加进聚合组。2、坑 2LACP 两端模式不一致一端配了 LACP另一端没配协商失败。解决两端都配成 LACP 模式。3、坑 3忘记把物理端口加入聚合组只配了 Eth-Trunk但没 trunkport 把物理口加进去聚合组是空的。检查display interface Eth-Trunk 1 看成员口列表。六、ACL的作用第二部分ACL——网络世界的“门禁系统”ACL访问控制列表就是一套“门禁规则”规定哪些数据包能进、哪些能出、哪些能通过、哪些需要特殊处理。想象一个高档小区的门禁系统1、规则 1小区业主允许随便进。2、规则 2快递员允许进但只能到快递柜。3、规则 3陌生人拒绝进门。ACL 在网络里的作用根据数据包的 源 IP、目标 IP、源端口、目标端口、协议类型 等字段决定是 允许Permit 还是 拒绝Deny。七、ACL 的分类类型编号范围匹配依据应用场景基本 ACL2000-2999只匹配源 IP 地址简单控制比如禁止某个网段上网高级 ACL3000-3999匹配源 IP、目标 IP、端口、协议等精细控制比如只允许财务部访问财务服务器二层 ACL4000-4999匹配源 MAC、目标 MAC、以太类型二层流量控制用户自定义 ACL5000-5999匹配自定义报文头特殊场景八、通配符掩码——ACL 的“反掩码”在 ACL 里你写 IP 地址要配通配符掩码Wildcard Mask它和子网掩码正好相反子网掩码1 表示必须匹配0 表示忽略。通配符掩码0 表示必须匹配1 表示忽略。例子允许 192.168.1.0/24 整个网段九、总结链路聚合带宽大多条变一逻辑口。手工 LACP 两模式速率双工必须同。LACP 主动看优先级越小越优当领袖。负载分担算法多根据流量选着用。ACL 门禁控流量基本高级分得清。基本只看源 IP高级五元全匹配。通配符掩码逆向算0 要匹配 1 忽略。规则顺序从上到下隐含拒绝需记牢。精确规则排前面大范围放后头保太平。技术考试重点分值占比链路聚合LACP 模式配置、主动端选举、负载分担算法中ACL基本/高级 ACL 区别、通配符掩码、规则顺序、应用调用高必考