Cisco 200-301: IPv4 寻址、子网划分和路由 — 学习指南
属于 Cisco CCNA 200-301 — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
IPv4 寻址与路由是数据包识别、子网划分以及跨网络转发的基础。要构建可扩展且有弹性的拓扑,必须掌握地址结构、掩码、基于 ARP 的本地交付以及路由决策(包括最长前缀匹配和递归解析)。本节将解释如何设计子网、计算地址范围、配置网关和静态路由、验证可达性,并探讨在路由汇总、扩展性和故障隔离之间的权衡。
IPv4 寻址基础
一个 IPv4 地址为 32 位,通常以点分十进制表示。从概念上讲,每个地址都由网络部分和主机部分组成,这两部分由子网掩码定义。
公有与私有地址空间
- 公有地址是全局唯一的,并且可以在互联网上路由。
- 私有 (RFC 1918) 地址范围不能在全局路由,专为内部使用而设计:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16
- 私有寻址可以节约全球地址空间,并允许不同组织在内部重用相同的地址范围;访问互联网通常使用 NAT。
特殊用途的范围和地址
- 0.0.0.0/0:默认路由(匹配任何目的地址)。
- 0.0.0.0/8:“本网络”(历史用途;不用于主机分配)。
- 127.0.0.0/8:环回地址(用于本地主机测试)。
- 169.254.0.0/16:链路本地地址 (APIPA),在某些主机上 DHCP 失败时使用。
- 224.0.0.0/4:组播。
- 240.0.0.0/4:保留地址(E 类)。
- 255.255.255.255:受限广播(本地网络广播)。
- 定向广播:网络地址 + 全为 1 的主机位(例如,对于 /24 网络,地址为 10.1.1.255);为防止滥用,路由器默认禁用此功能。
常见故障模式
- 使用私有地址范围,却期望在没有 NAT 的情况下实现全球互联网可达性。
- 将特殊范围(例如 127/8 或 169.254/16)的地址分配给接口。
- 跨站点的子网重叠,导致路由不明确。
子网划分、VLSM 和路由汇总
子网掩码定义了网络位与主机位的数量。无类别域间路由 (CIDR) 使用前缀长度表示法 (/N)。可变长子网掩码 (VLSM) 允许在同一地址空间内使用不同大小的子网,以满足实际需求。
计算
- 每个八位字节的块大小 = 256 - 该八位字节的掩码值(适用于非 255/0 的八位字节)。
- 网络地址:将主机位全部设置为 0。
- 广播地址:将主机位全部设置为 1。
- 可用范围:从“网络地址+1”到“广播地址-1”(适用于主机位 ≥2 的子网)。
- 示例:192.168.10.0/26
- 掩码:255.255.255.192;块大小为 64
- 子网:.0, .64, .128, .192
- 对于 192.168.10.64/26:网络地址为 .64,广播地址为 .127,可用范围为 .65–.126
点对点链路
- /30 (255.255.255.252) 提供两个可用地址;常用于路由器之间。
- /31 (RFC 3021) 允许两个端点,没有广播地址;在现代设备上效率很高。
VLSM 设计步骤
- 清点所需的子网和主机数量。
- 按大小排序,首先在清晰的边界上分配最大的子网。
- 避免重叠;详细地记录地址分配。
- 在分发层/边缘层使用路由汇总来压缩路由通告。
路由汇总
- 聚合共享相同高位比特的连续子网(例如,10.1.8.0/24 到 10.1.15.0/24 → 10.1.8.0/21)。
- 优点:更小的路由表、更快的收敛速度、更低的 CPU/内存使用率。
- 权衡:故障隔离性较差——某个组成子网的故障可能会被仍在通告的汇总路由所掩盖;可使用策略或条件通告来缓解此问题。
常见故障模式
- 错误计算块大小,导致 VLSM 范围意外重叠。
- 在未确保组成子网可达性的情况下通告汇总路由,从而导致黑洞。
- 在使用假定网络连续性的协议时,如果配置不当,不连续的网络会引发问题。
转发基础:ARP、网关以及本地与远程交付
主机使用自身的 IP 和子网掩码来判断目的地址是本地还是远程。
本地交付
- 如果“目的 IP AND 掩码”等于“源 IP 的网络地址”,主机会为目的 MAC 地址发送 ARP 请求,并直接发送一个二层帧。
- 故障模式:ARP 缓存损坏、IP 地址冲突、二层环路或交换机 CAM 表条目老化都可能导致间歇性丢包。
远程交付
- 如果不是本地交付,主机会通过 ARP 请求获取其默认网关(路由器)的 MAC 地址,并将数据包发送给网关。
- 路由器会递减 TTL、重写二层报头,并根据路由表进行转发。
- 故障模式:错误的默认网关、网关不可达、路由器上缺少路由、主机使用不正确的掩码导致将本地与远程交付错误分类。
默认网关配置
- 在终端主机上:配置一个位于同一子网内的单一 IP 作为下一跳。
- 在纯二层交换机上:
ip default-gateway x.x.x.x(用于管理平面)。 - 在三层接口(SVI 或路由端口)上:在 VLAN/子网中分配一个 IP;下游主机将该 IP 用作其网关。
有用的验证方法
- 使用
show arp或arp -a来确认三层到二层的解析。 ping默认网关;通过抓包查看 ARP 请求/应答。
路由、路由选择、验证和设计权衡
路由器根据路由表进行转发,并通过最长前缀匹配 (LPM) 选择最佳条目。如果多条路由具有相同的前缀长度,则由管理距离 (AD) 决定;在单一协议内部,则由协议度量值决定选择。
最长前缀匹配
- 匹配目标地址的最具体路由(最大的 /N)获胜。
- 示例:对于 10.1.2.3,存在 0.0.0.0/0、10.0.0.0/8 和 10.1.0.0/16 这几条路由;/16 将被选中。
管理距离(越低越优先)
- 典型值:直连 0,静态 1,eBGP 20,EIGRP 内部 90,OSPF 110,RIP 120。
- 浮动静态路由使用比动态协议更高的 AD,因此它们仅在动态路由丢失时才会被安装到路由表中。
静态路由
- 下一跳形式:ip route 172.16.3.0 255.255.255.0 192.168.2.4
- 出接口形式(在点对点链路上):ip route 172.16.3.0 255.255.255.0 Serial0/0/0
- 默认路由:ip route 0.0.0.0 0.0.0.0 203.0.113.1
- 浮动静态:ip route 10.10.0.0 255.255.0.0 192.0.2.2 200
- 故障模式:指向一个无法访问的下一跳(没有直连/递归路由),在多路访问介质上使用出接口导致为每个目标都进行 ARP,当汇总路由缺少更具体的路由时产生静态黑洞。
递归查找和 CEF 邻接
- 如果一条路由指向一个下一跳 IP,路由器必须找到一条直连路由来到达该下一跳;否则,该路由将是未解析状态且不可用。
- 在多路访问链路上,ARP 解析下一跳的 MAC 地址;如果解析失败,在 ARP 成功之前数据包将被丢弃。
第一跳冗余协议 (FHRP)
- 目的:提供一个虚拟默认网关,以便在上游设备发生故障时主机仍能保持可达。
- HSRP (Cisco)
- 虚拟 IP 由一个组共享;一个活动路由器和一个备用路由器。
- 使用多播 224.0.0.2 发送 hello 包;默认优先级 100;默认禁用抢占。
- 示例:
- interface Vlan10
- ip address 10.10.10.2 255.255.255.0
- standby 10 ip 10.10.10.1
- standby 10 priority 110
- standby 10 preempt
- VRRP (基于标准)
- 虚拟路由器,有一个主用(master)路由器;使用 224.0.0.18;抢占默认是有效开启的。
- 常见陷阱:组号或身份验证不匹配,在需要抢占的地方缺少配置,由于 VLAN 不匹配导致脑裂。
验证和故障排除工作流
- show ip interface brief 确认接口状态和地址。
- show ip route 检查路由条目、AD、递归解析。
- show ip cef 和 show adjacency detail 验证下一跳解析。
- ping 和 traceroute 测试可达性和路径。
- show arp 确认邻居解析。
- 对于 FHRP:show standby brief 或 show vrrp 验证角色和计时器。
- 抓包以确认 ARP 和 ICMP 行为;在生产环境中使用 debug 命令时要谨慎。
设计权衡
- 汇总可以减小路由表大小和收敛时间,但可能隐藏故障;考虑泄露关键的更具体路由,或使用动态跟踪在所有组件都失败时撤销汇总。
- VLSM 提高了地址效率,但增加了规划复杂性;错误会导致地址重叠和路由不明确。
- 默认路由简化了边缘部署,但有吸引意外流量的风险;使用路由过滤器进行约束并确保对称性。
- FHRP 增加了网关弹性,但可能掩盖上游路由故障;与对象跟踪结合,根据可达性进行故障切换。
实践问题场景
Contoso 制造公司正在将一个传统的扁平 10.0.0.0/16 网络整合到两台分布层交换机的路由 VLAN 中,每台交换机都有一条 ISP 上行链路。目标是节省 IPv4 空间,提供弹性的默认网关,并最大限度地减少上游的路由抖动。
- 根据实际需求使用 VLSM 划分自网。
- 理由:为拥有多达 200 台主机的生产 VLAN 分配 /24,为打印机/物联网分配 /27,为分布层和核心层之间的点对点链路分配 /30 或 /31。这可以防止浪费并简化 ACL。首先按大小排序可以避免重叠。
- 向核心和 ISP 边缘实施汇总。
- 理由:为生产车间汇总 10.0.16.0/20,为服务器 VLAN 汇总 10.0.32.0/23。通告几条聚合路由可以减小整个广域网的路由表大小和收敛时间。确保聚合路由在二进制边界上对齐,并且严格由可达的具体路由组成。
- 在分布层交换机对上为用户 VLAN 默认网关构建 FHRP。
- 理由:为每个 VLAN 配置具有一致虚拟 IP、主/备优先级和抢占功能的 HSRP。在 Dist-A 上为 VLAN20 的示例:
- interface Vlan20
- ip address 10.0.20.2 255.255.255.0
- standby 20 ip 10.0.20.1
- standby 20 priority 110
- standby 20 preempt 这为主机提供了稳定的网关 MAC/IP,并在分布层交换机发生故障时实现快速故障切换。
- 配置到 ISP 的默认路由并带浮动备份。
- 理由:在 Dist-A 上,优先选择 ISP-A 作为主默认路由;安装一条通过 ISP-B 的、具有更高 AD 的浮动默认路由用于故障切换:
- ip route 0.0.0.0 0.0.0.0 198.51.100.1 1
- ip route 0.0.0.0 0.0.0.0 203.0.113.1 200 AD 200 确保备份路由仅在主路由被移除时才安装。跟踪 ISP 下一跳的可达性,以便在链路在第二层之上发生故障时撤销默认路由。
- 验证上行链路的 ARP 和递归解析。
- 理由:使用 show ip route 确认 0/0 的下一跳已通过直连接口解析,并使用 show arp 确保已学习到 ISP 下一跳的 MAC 地址。这可以防止因下一跳未解析而导致的静默黑洞。
- 通过选择性泄露强制执行故障域边界。
- 理由:将用户 VLAN 汇总到核心,但泄露关键服务(例如 VIP)的更具体的 /32 路由,以便在部分故障期间上游路径选择保持精确。这在可扩展性和故障隔离之间取得了平衡。
- 验证数据平面路径和收敛。
- 理由:从用户 VLAN 的 SVI,ping 网关、ISP 下一跳和公共目标。使用 traceroute 确认出口路径是否通过预期的 ISP。在故障切换测试期间,观察 HSRP 状态变化 (show standby brief) 和路由表更新 (show ip route),以确保 LPM 选择了正确的下一跳,并且浮动默认路由仅在适当的时候激活。
通过结合地址效率 (VLSM)、减少抖动 (汇总)、弹性网关 (HSRP) 和确定性的出口选择 (主用和浮动默认路由),Contoso 在控制故障域和保持可预测的转发行为的同时,实现了可扩展的增长。
← VLAN、Trunk、生成树和 EtherChannel · 所有领域 · IPv6 寻址和 IPv6 路由 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →