H3CTE Lab拓扑图与参考配置全解析:从读图到避坑的完整指南 简介这份资源是面向备考华为H3CTE认证实验考试的网络工程师整理的拓扑图与参考配置文档由「阿寇鲜生」撰写适合已具备一定路由交换基础、需要熟悉Lab考试场景与配置思路的考生使用。压缩包内共1个docx文件约4.35MB内容围绕考试拓扑结构展开涵盖VLAN划分、OSPF/IS-IS/BGP等动态路由协议、VRRP/HSRP冗余、MPLS与GRE隧道等典型配置示例并附有作者对考场优化处理的说明。目前已有237人学习下载可作为备考阶段对照练习与查漏补缺的参考材料。需要留意的是作者明确提示该配置并非最终考试版本部分内容可能存在错误或不完善之处读者应结合官方最新大纲与真实环境验证理解重点掌握命令背后的原理与排错思路而非机械照搬。1. 从一份 H3CTE Lab 拓扑文档说起为什么它值得你花时间拆很多人准备 H3CTE Lab 考试时卡住的地方不是某个具体协议不会配而是拿到一张拓扑图之后不知道从哪下手——先配哪台设备、哪些接口要预先打通、哪些配置是后面做策略的前提。这份《H3CTE Lab考试拓扑图及参考配置》文档核心价值就在这它把考试里常见的拓扑结构和对应的参考配置整理到了一起让你能对着图一台一台设备往下推。适合正在备考 H3CTE Lab 的考生也适合已经考过但想回头梳理一遍完整配置链路的人。它不是题库不是押题卷而是一份可以照着复现的拓扑加配置参考。我拿到手第一件事就是把它拆成「拓扑怎么读、配置怎么落、哪里容易翻车」三段来看下面把拆的过程和结论写出来。2. 拓扑图怎么读从设备角色到接口编号的对应关系2.1 先分清设备角色再谈配置顺序拿到一张 H3CTE Lab 拓扑图第一反应不应该是打开设备开始敲命令而是先把图上的设备角色标出来。典型拓扑里会出现三类角色接入层设备、汇聚/核心层设备、以及出口或边界设备。每类角色在考试里承担的任务不同——接入层通常考 VLAN 划分和端口隔离汇聚层考路由协议和策略路由出口设备考 NAT 和 ACL 的配合。我一般会拿一张纸把拓扑图上的设备名和角色一一对应写下来比如 SW1 是接入、SW2 是汇聚、R1 是出口。这一步看起来简单但如果你跳过它直接配很容易在配到一半的时候发现某个接口的地址段和另一台设备的规划冲突了回头改的成本很高。文档里的拓扑图有一个特点接口编号标注得比较清楚但接口的用途需要你自己从配置里反推。比如某个接口在图上只标了 GE0/0/1但参考配置里这个接口是配了子接口做单臂路由的。如果你只看图不看配置可能会以为它就是个普通三层口。2.2 接口地址规划先抄一遍再理解为什么读拓扑的第二步是把接口地址规划整理成一张表。文档里的参考配置已经给出了每台设备的接口地址但直接抄容易抄错我建议按设备逐台整理而不是按地址段整理。原因是考试里你是一台一台设备配的按设备整理更贴近实际操作顺序。设备接口IP 地址用途SW1Vlan-int 10192.168.10.1/24接入 VLAN 网关SW1Vlan-int 20192.168.20.1/24接入 VLAN 网关SW2GE0/0/110.0.1.2/30与 SW1 互联R1GE0/0/010.0.1.1/30与 SW2 互联R1GE0/0/1202.1.1.1/30出口链路这张表是我从文档的参考配置里逐条摘出来的实际拓扑里可能还有更多网段。整理完之后你会发现一个规律互联地址通常用 /30 掩码业务网段用 /24出口地址看运营商给的规划。这个规律在考试里基本通用记住它能帮你在遇到新拓扑时快速判断某个地址段是干什么用的。提示整理地址表的时候顺手把每个网段属于哪个 VLAN、走哪条路由也标上后面配路由协议的时候不用来回翻。2.3 从拓扑到配置的映射方法拓扑读完之后下一步是把它映射成配置步骤。文档里的参考配置是按设备组织的但你在实际考试里需要按「先通二层、再通三层、最后做策略」的顺序来推。具体来说第一步把所有设备的 VLAN 和接口划分配好确保同网段内能通。这一步不涉及路由纯粹是二层打通。第二步配三层接口地址和路由协议确保不同网段之间能通。第三步配 ACL、NAT、策略路由这些控制层面的东西。这个顺序不是固定的但如果你反过来先配 ACL 再配路由很可能会因为路由没通导致 ACL 调试起来很麻烦。文档里的参考配置虽然是按设备给的但你在复现的时候可以按这个三段式顺序重新组织一遍相当于把文档里的配置「翻译」成你自己的操作流程。3. 参考配置怎么落地从二层打通到策略控制的完整链路3.1 二层配置VLAN 划分与 Trunk 放通二层是整个拓扑的地基。文档里参考配置的二层部分主要涉及 VLAN 创建、Access 口划分和 Trunk 口放通。这部分配置本身不难但容易在 Trunk 放通 VLAN 的时候漏掉某个 VLAN导致后面三层不通的时候排查半天。# SW1 二层配置示例 vlan 10 description Office vlan 20 description Server # interface GigabitEthernet1/0/1 port link-type access port access vlan 10 # interface GigabitEthernet1/0/2 port link-type access port access vlan 20 # interface GigabitEthernet1/0/24 port link-type trunk port trunk permit vlan 10 20这段配置的逻辑是先创建 VLAN然后把接入端口划到对应 VLAN最后在 Trunk 口上放通这些 VLAN。参数上需要注意的是port trunk permit vlan后面跟的 VLAN 列表必须包含所有需要跨设备通信的 VLAN漏一个就会导致那个 VLAN 的用户不通。我一般会在配完 Trunk 之后用display interface GigabitEthernet1/0/24看一下 Trunk 口的 VLAN 放通情况确认没有遗漏。这个习惯帮我省过好几次排查时间。3.2 三层配置接口地址与路由协议二层通了之后下一步是配三层地址和路由协议。文档里参考配置涉及的路由协议主要是 OSPF 和静态路由。OSPF 用来打通内部网段静态路由用来指向出口。# SW2 三层配置示例 interface Vlan-interface 10 ip address 192.168.10.1 255.255.255.0 # interface GigabitEthernet1/0/1 port link-mode route ip address 10.0.1.2 255.255.255.252 # ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 10.0.1.0 0.0.0.3这段配置的关键参数是 OSPF 的network命令后面跟的是网段和反掩码。反掩码的计算方式是 255.255.255.255 减去子网掩码比如 /24 的反掩码是 0.0.0.255/30 的反掩码是 0.0.0.3。这个如果算错了OSPF 邻居可能起不来或者路由学不到。文档里的参考配置在 OSPF 部分还涉及了区域划分如果你对 OSPF 多区域不熟建议先把单区域配通再考虑多区域。考试里如果拓扑没有明确要求多区域单区域通常也能满足需求。3.3 策略控制ACL 与 NAT 的配合策略控制部分是 H3CTE Lab 考试里比较容易拉开差距的地方。文档里的参考配置涉及 ACL 和 NAT 的配合典型场景是内网用户通过 NAT 访问外网同时用 ACL 限制某些网段的访问。# R1 NAT 与 ACL 配置示例 acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 permit source 192.168.20.0 0.0.0.255 # interface GigabitEthernet0/0/1 nat outbound 2000 # acl number 3000 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 10 permit ip # interface GigabitEthernet0/0/0 packet-filter 3000 inbound这段配置的逻辑是ACL 2000 用来匹配需要做 NAT 的源地址ACL 3000 用来限制特定网段之间的互访。参数上需要注意的是nat outbound后面跟的 ACL 编号要和实际创建的 ACL 对应packet-filter的方向inbound/outbound要根据实际流量方向来定。我见过有人在packet-filter方向配反了导致 ACL 完全不生效排查的时候一直以为是 ACL 规则写错了。其实规则没问题就是方向反了。这个坑后面还会细说。4. 避坑与排查配置过程中最容易翻车的五个点4.1 现象Trunk 口配了但 VLAN 不通原因Trunk 口没有放通对应的 VLAN或者 Access 口划到了错误的 VLAN。还有一种情况是 Trunk 口的 native VLAN 和对面不一致导致 untagged 流量被丢弃。解决先用display port trunk查看 Trunk 口的 VLAN 放通列表确认目标 VLAN 在列表里。然后检查 Access 口的port access vlan是否和规划一致。如果 native VLAN 不一致用port trunk pvid vlan改成一致。4.2 现象OSPF 邻居起不来原因常见的有三种——接口没有使能 OSPF、network 命令的反掩码写错、或者 router-id 冲突。还有一种容易被忽略的是接口被配成了 silent-interface导致不发送 Hello 报文。解决先用display ospf peer看邻居状态。如果是 Init 状态通常是 Hello 报文能收到但参数不匹配检查 area ID 和认证配置。如果是 Down 状态检查接口是否使能了 OSPF以及 network 命令是否覆盖了该接口的地址段。4.3 现象NAT 不生效内网用户上不了外网原因nat outbound后面的 ACL 没有匹配到内网源地址或者 ACL 规则写成了 deny。还有一种情况是接口方向配错了NAT 应该配在出口接口的 outbound 方向。解决用display nat session查看是否有 NAT 会话建立。如果没有会话检查 ACL 规则是否匹配。可以用display acl 2000查看 ACL 的匹配计数如果计数为 0 说明没有流量命中。4.4 现象ACL 配了但没生效原因packet-filter的方向配反了或者 ACL 规则顺序不对导致被前面的规则拦截。还有一种情况是 ACL 应用在了错误的接口上。解决先确认packet-filter是 inbound 还是 outbound这个要根据流量的实际方向来定。然后用display acl 3000查看各条规则的匹配计数判断流量命中了哪条规则。如果所有规则计数都是 0说明 ACL 没有应用到正确的接口或方向。4.5 现象配置保存后重启丢失原因H3C 设备上save命令需要确认如果只是敲了save没有回车确认配置不会写入启动文件。还有一种情况是保存到了错误的配置文件。解决敲完save之后会提示确认文件名直接回车使用默认文件名即可。保存后用display saved-configuration查看启动配置确认关键配置已经写入。注意考试环境下设备可能会被重置如果你配到一半发现配置丢了先检查是不是有人执行了reset saved-configuration。这个操作会清空启动配置重启后配置全丢。5. 进阶技巧用 display 命令做配置验证与快速定位配置配完之后验证环节比配置本身更重要。我一般会按「接口状态 → 路由表 → 策略匹配」三层来验证。第一层用display ip interface brief看所有接口的物理状态和协议状态是否都是 up。第二层用display ip routing-table看路由表里是否有预期的路由条目。第三层用display acl和display nat session看策略是否命中。这套验证流程的好处是如果某一层出了问题你能快速定位到是哪一层的问题而不用从头开始排查。比如接口状态都是 up 但路由表里没有目标网段那问题大概率出在路由协议配置上而不是二层。文档里的参考配置可以作为验证的对照标准。你配完之后把display current-configuration的输出和文档里的参考配置逐段对比重点看接口地址、路由协议 network 命令、ACL 规则这几块。如果发现差异先判断这个差异是有意的还是配错了。还有一个技巧是用display diagnostic-information收集设备的诊断信息这个命令会把当前所有关键状态输出到一个文件里方便你离线分析。考试环境下如果遇到复杂问题这个命令能帮你快速收集信息。# 配置验证常用命令 display ip interface brief # 查看接口状态 display ip routing-table # 查看路由表 display ospf peer # 查看 OSPF 邻居 display acl all # 查看所有 ACL 匹配计数 display nat session all # 查看 NAT 会话 display current-configuration # 查看当前配置这些命令我每次配完都会跑一遍形成习惯之后排查问题的速度会快很多。从那以后我每次配完拓扑都强制走一遍这套验证流程宁可多花五分钟确认也不想到最后交卷前发现某个网段不通。希望帮到你。本文还有配套的精品资源点击获取