考试内容详解|五大模块深度拆解
模块一:网络基础(占分约30%)
这是考试的根基模块,涉及网络架构、协议体系与地址规划三大核心能力。考生需掌握从物理层到应用层的基础概念,并能灵活运用于简单网络设计。
网络拓扑与分层模型
重点掌握OSI七层模型与TCP/IP四层模型的对应关系,理解各层功能与典型协议:
- 物理层:双绞线、光纤、集线器(HUB)工作特性
- 数据链路层:MAC地址、交换机转发原理、VLAN基础概念
- 网络层:IP地址结构(IPv4)、子网划分(CIDR)、默认网关作用
- 传输层:TCP(可靠、面向连接)与UDP(无连接、低开销)区别
- 应用层:HTTP/HTTPS、FTP、DNS、SMTP等常见应用协议
某企业网络规划要求:主网络192.168.10.0/24需划分为4个子网,每个子网至少容纳25台主机。请计算子网掩码、各子网网络地址及可用主机范围。
答案提示:需借2位主机位(2²=4子网),新掩码255.255.255.192(/26);子网地址:192.168.10.0/26、192.168.10.64/26、192.168.10.128/26、192.168.10.192/26;每个子网可用主机192.168.10.x~192.168.10.x+62(排除网络与广播地址)。
IP地址与子网划分
必须熟练掌握:
- 私有地址范围:10.0.0.0/8、172.16.0.0/12、192.168.0.0/16
- 特殊地址:127.0.0.1(本地回环)、255.255.255.255(受限广播)、0.0.0.0(默认路由)
- 子网掩码计算:从CIDR前缀(如/27)推算掩码(255.255.255.224)
- 主机数计算:2n–2(n为主机位数),注意子网划分后总主机容量守恒
模块二:网络设备配置与管理(占分约35%)
此模块是实操核心,主要考察在模拟环境中配置路由器、交换机的基础命令,强调命令记忆与逻辑顺序。
交换机基础配置
常见操作流程(以华为eNSP或H3C模拟器为例):
- 进入系统视图:system-view
- 命名设备:sysname SW1
- 创建VLAN:vlan 10
- 配置接口模式:interface GigabitEthernet 0/0/1 → port link-type access → port default vlan 10
- 配置Trunk接口:interface GigabitEthernet 0/0/24 → port link-type trunk → port trunk allow-pass vlan 10 20
- 保存配置:save → y
某主机无法访问服务器,但同一VLAN内其他主机可访问。经测试主机IP配置正确,交换机接口为access模式且归属VLAN 10。可能原因包括:① 服务器网卡故障;② 服务器网关配置错误;③ 交换机端口未启用(需检查shutdown状态);④ 对端设备VLAN未放行。
路由器基础配置
重点掌握静态路由配置与默认路由设置:
- 配置接口IP:interface GigabitEthernet 0/0/0 → ip address 192.168.1.1 255.255.255.0
- 配置静态路由:ip route-static 192.168.2.0 255.255.255.0 192.168.1.2
- 配置默认路由(常用于出口网关):ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet 0/0/1
设备管理与维护
包括:
- 密码设置:super password level 3 cipher Admin@123
- Console口登录配置(初学者必备)
- 查看配置:display current-configuration
- 查看路由表:display ip routing-table
- 重启设备:reboot(谨慎操作)
模块三:网络安全基础(占分约15%)
虽非深度安全考试,但基础防护意识与配置能力是网络管理员必备素养。
安全威胁类型识别
需区分以下常见威胁:
- 拒绝服务攻击(DoS):如SYN Flood,导致服务器资源耗尽
- 中间人攻击(MITM):如ARP欺骗,截获通信内容
- 恶意软件:病毒、木马、勒索软件传播路径
- 配置错误风险:如开放Telnet(不加密)、默认SNMP community string为public
基础防护措施
考试常考配置包括:
- 防火墙基础策略:允许特定端口(如HTTP 80、HTTPS 443),拒绝其他
- ACL(访问控制列表)配置:如acl 2000 → rule permit source 192.168.10.0 0.0.0.255
- 关闭非必要服务:如Telnet、FTP(若非必须)
- 用户权限最小化:避免使用root/管理员账号日常操作
某公司出口防火墙配置中,仅放行80/443端口访问外网,但员工反馈无法登录内部OA系统(使用8080端口)。排查发现ACL规则未包含内部网段访问8080端口的规则,修正后恢复访问。
安全管理实践
包括:
- 定期更新设备固件与安全补丁
- 启用登录失败锁定策略(如5次失败锁定10分钟)
- 使用SSH替代Telnet进行远程管理
- 日志审计:开启系统日志并定期查看
模块四:网络管理工具与技术(占分约15%)
考生需熟练使用命令行工具进行网络诊断,这是案例分析题的高频考点。
常用命令详解
| 命令 | 功能 | 典型输出解读 | 故障排查场景 |
ping |
测试连通性 | Reply from 192.168.1.1: bytes=32 time<1ms TTL=128 → 正常 No reply → 目标不可达 |
判断主机是否在线、网络是否通 |
tracert(Windows)traceroute(Linux) |
追踪路由路径 | 显示每跳延迟,某跳超时( )→ 该节点无响应或丢包 | 定位网络中断点(如第3跳无响应→问题在第2~3跳之间) |
ipconfig /all(Windows)ifconfig(Linux) |
查看网络配置 | IP地址、子网掩码、默认网关、DNS服务器 | 确认主机IP是否正确获取(DHCP问题排查) |
netstat -an |
查看端口监听与连接状态 | LISTENING表示服务已启动 ESTABLISHED表示已建立连接 |
检查Web服务(80端口)是否在运行 |
arp -a |
查看ARP缓存表 | 显示IP-MAC映射关系 | 发现同一IP对应多个MAC→ARP欺骗嫌疑 |
报文抓取与分析(Wireshark基础)
考试可能要求识别关键报文:
- ARP请求/响应:广播源IP查询目标MAC
- DHCP Discover/Offer/Ack:IP分配四步交互
- TCP三次握手:SYN→SYN+ACK→ACK
- HTTP GET/Response:应用层数据交换
tcp.port==80 可聚焦HTTP流量;arp 可筛选ARP报文。
模块五:综合应用与案例分析(占分约5%)
此模块考查知识整合能力,通常给出一个小型企业网络场景,要求完成地址规划、设备配置与故障修复。
综合案例:小型办公网络部署
场景描述:某公司租用一层写字楼(约40人),需部署有线网络与基础Wi-Fi覆盖。要求:办公区(30人)、会议室(10人)、服务器区(3台服务器)三区域隔离;服务器区需独立VLAN并限制非授权访问;全网可访问互联网。
解决方案要点:
- 地址规划:
- 办公区:192.168.10.0/24(VLAN 10)
- 会议室:192.168.20.0/24(VLAN 20)
- 服务器区:192.168.100.0/24(VLAN 100)
- 网关均设为对应子网.1 - 设备配置:
- 三层交换机划分VLAN并配置SVI(VLAN接口IP作为网关)
- 二层交换机配置Access/Trunk端口,确保VLAN透传
- 路由器配置默认路由指向ISP,静态路由指向内部VLAN - 安全策略:
- ACL限制VLAN 10/20访问VLAN 100(仅允许特定IP)
- 服务器区启用端口安全(限制MAC数量) - 故障模拟:
- 某办公区用户无法上网,但能Ping通网关 → 检查默认路由、NAT配置
- 会议室Wi-Fi用户无法访问服务器 → 检查VLAN间路由、ACL规则
案例分析题答题技巧
采用“现象→分析→结论→操作”四步法:
- 明确故障现象(如“用户A无法访问互联网”)
- 按OSI模型分层排查(物理→数据链路→网络→传输→应用)
- 结合工具命令缩小范围(ping→tracert→ipconfig)
- 给出具体配置修正命令(如添加静态路由、修改ACL)