Cisco 200-301: IPv4 定址、子網路切割與路由 — 學習指南
屬於 Cisco CCNA 200-301 — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
IPv4 的定址與路由是封包如何被識別、分割成子網路,以及在網路上轉送的基礎。掌握位址結構、遮罩、基於 ARP 的本地傳送,以及路由決策 (包含最長前綴匹配和遞迴解析) 對於建立可擴展且具備彈性的拓撲至關重要。本節將說明如何設計子網路、計算範圍、設定閘道與靜態路由、驗證連線能力,以及在路由彙總、擴展性與故障隔離之間權衡取捨。
IPv4 定址基礎
IPv4 位址為 32 位元,通常以點分十進位表示。概念上,每個位址都由網路部分和主機部分組成,由子網路遮罩定義。
公有與私有空間
- 公有位址是全域唯一的,可在網際網路上路由。
- 私有 (RFC 1918) 範圍無法在全域路由,專供內部使用:
- 10.0.0.0/8
- 172.16.0.0/12
- 192.168.0.0/16
- 私有定址可以節省全域位址空間,並允許不同組織在內部重複使用相同的範圍;通常會使用 NAT 來存取網際網路。
特殊用途範圍與位址
- 0.0.0.0/0:預設路由 (符合任何目的地)。
- 0.0.0.0/8:「此網路」(歷史用法;不用於主機指派)。
- 127.0.0.0/8:迴路位址 (本機主機測試)。
- 169.254.0.0/16:鏈路本地位址 (APIPA),在某些主機上 DHCP 失敗時使用。
- 224.0.0.0/4:多點傳播 (multicast)。
- 240.0.0.0/4:保留 (Class E)。
- 255.255.255.255:限制廣播 (本地網路廣播)。
- 定向廣播:網路 + 全為 1 的主機 (例如,對 /24 而言是 10.1.1.255);路由器預設停用以防止濫用。
常見的故障模式
- 使用私有範圍卻期望在沒有 NAT 的情況下能連上全域網際網路。
- 將特殊範圍 (例如 127/8 或 169.254/16) 的位址指派給介面。
- 跨站點的子網路重疊,導致路由不明確。
子網路切分、VLSM 與路由彙總
子網路遮罩定義了多少位元屬於網路、多少屬於主機。無類別域間路由 (CIDR) 使用前綴長度表示法 (/N)。可變長度子網路遮罩 (VLSM) 允許在同一個位址空間內使用不同大小的子網路,以符合實際需求。
計算
- 每個八位元組的區塊大小 = 256 − 該八位元組的遮罩值 (適用於非 255/0 的八位元組)。
- 網路位址:將主機位元設為 0。
- 廣播位址:將主機位元設為 1。
- 可用範圍:從網路位址+1 到廣播位址−1 (適用於主機位元 ≥2 的子網路)。
- 範例:192.168.10.0/26
- 遮罩:255.255.255.192;區塊大小 64
- 子網路:.0, .64, .128, .192
- 對於 192.168.10.64/26:網路位址 .64,廣播位址 .127,可用範圍 .65–.126
點對點鏈路
- /30 (255.255.255.252) 提供兩個可用位址;常用於路由器之間。
- /31 (RFC 3021) 允許兩個端點,沒有廣播位址;在現代設備上效率很高。
VLSM 設計步驟
- 盤點所需的子網路與主機數量。
- 按大小排序,優先在乾淨的邊界上指派最大的子網路。
- 避免重疊;仔細記錄分配情況。
- 在分佈層/邊緣層使用路由彙總來壓縮路由通告。
路由彙總
- 彙總共享相同高位元位元的連續子網路 (例如,10.1.8.0/24 到 10.1.15.0/24 → 10.1.8.0/21)。
- 優點:路由表更小、收斂更快、減少 CPU/記憶體使用。
- 權衡:故障隔離性較差——組成子網路的故障可能會被仍在通告的彙總路由所掩蓋;可使用策略或條件式通告來緩解此問題。
常見的故障模式
- 錯誤計算區塊大小,意外導致 VLSM 範圍重疊。
- 在未確保組成子網路可達性的情況下通告彙總路由,導致黑洞。
- 在非連續的網路上使用預設連續性的協定,除非經過仔細設定。
轉送基礎:ARP、閘道器與本地 vs 遠端傳送
主機使用自己的 IP 和子網路遮罩來判斷目的地是本地還是遠端。
本地傳送
- 如果
destIP AND mask等於srcIP-network,主機會為目標 MAC 發送 ARP 請求,並直接傳送 L2 訊框。 - 故障模式:ARP 快取損毀、IP 重複、L2 迴圈或交換器 CAM 表項目過時,都可能導致間歇性封包遺失。
- 如果
遠端傳送
- 如果不是本地,主機會為其預設閘道器 (路由器) 的 MAC 發送 ARP 請求,並將封包傳送給閘道器。
- 路由器會將 TTL 減 1、重寫 L2 標頭,並根據路由表進行轉送。
- 故障模式:預設閘道器設定錯誤、閘道器無法連線、路由器上缺少路由、主機使用不正確的遮罩導致本地/遠端分類錯誤。
預設閘道器設定
- 在終端主機上:位於相同子網路中的單一 IP 下一跳。
- 在純 L2 交換器上:
ip default-gateway x.x.x.x(管理層面)。 - 在 L3 介面 (SVI 或路由埠) 上:在 VLAN/子網路中指派一個 IP;下游主機使用該 IP 作為其閘道器。
實用的驗證方法
- 使用
show arp或arp -a來確認 L3 到 L2 的解析。 ping預設閘道器;透過封包擷取來查看 ARP 請求/回覆。
路由與路由選擇、驗證及設計權衡
路由器根據路由表進行轉送,並透過最長前綴匹配 (LPM) 來選擇最佳條目。如果多個路由具有相同的前綴長度,則由管理距離 (AD) 決定;若在單一協定內,則由協定度量值決定選擇。
最長前綴匹配
- 符合目標的最具體路由(最大的 /N)獲勝。
- 範例:對於 10.1.2.3,若存在 0.0.0.0/0、10.0.0.0/8 和 10.1.0.0/16 路由,則會選擇 /16。
管理距離(值越低越優先)
- 典型值:直連 0、靜態 1、eBGP 20、EIGRP internal 90、OSPF 110、RIP 120。
- 浮動靜態路由使用比動態協定更高的 AD,因此只有在動態路由遺失時才會被安裝到路由表中。
靜態路由
- 下一跳形式:
undefined
- 出口介面形式(用於點對點):
undefined
- 預設路由:
undefined
- 浮動靜態路由:
undefined
故障模式:指向一個無法到達的下一跳(沒有直連/遞迴路由)、在多重存取媒體上使用出口介面導致對每個目標都進行 ARP、當彙總路由缺乏更具體的路由時產生靜態黑洞。
遞迴查詢與 CEF 鄰接關係
- 如果一條路由指向一個下一跳 IP,路由器必須找到一條直連路由來到達該下一跳;否則,該路由將無法解析且無法使用。
- 在多重存取鏈路上,ARP 會解析下一跳的 MAC 位址;解析失敗會導致封包被丟棄,直到 ARP 成功為止。
第一跳備援協定 (FHRPs)
- 目的:提供一個虛擬預設閘道,以便在上游設備發生故障時,主機仍能保持連線。
- HSRP (Cisco)
- 由群組共享的虛擬 IP;一台作用中路由器和一台備援路由器。
- 使用多點傳送 224.0.0.2 發送 hello 封包;預設優先權為 100;預設禁用搶佔 (preempt)。
範例:
undefined
-
undefined
-
undefined
-
undefined
-
undefined
VRRP (標準協定)
- 具有一台主控 (master) 的虛擬路由器;使用 224.0.0.18;搶佔功能預設為有效開啟。
常見陷阱:群組編號或驗證不匹配、在需要搶佔的地方未設定、因 VLAN 不匹配導致的腦裂 (split-brain)。
驗證與故障排除工作流程
- 使用
undefined
確認介面狀態與位址設定。
- 使用
undefined
檢查路由條目、AD、遞迴解析。
- 使用
undefined
和
undefined
驗證下一跳的解析情況。
- 使用
undefined
和
undefined
測試可達性與路徑。
- 使用
undefined
確認鄰居解析。
- 對於 FHRP:使用
undefined
或
undefined
驗證角色和計時器。
透過封包擷取來確認 ARP 和 ICMP 的行為;在生產環境中使用 debug 指令時需格外小心。
設計權衡
- 路由彙總可減少路由表大小和收斂時間,但可能隱藏故障;可考慮洩漏關鍵的更具體路由,或使用動態追蹤在所有組件都失敗時撤銷彙總路由。
- VLSM 提高了位址效率,但增加了規劃的複雜性;錯誤會導致位址重疊和模糊的路由。
- 預設路由簡化了邊緣部署,但有吸引非預期流量的風險;應使用路由過濾器進行限制並確保路徑對稱。
- FHRP 增加了閘道的彈性,但可能掩蓋上游的路由故障;應結合物件追蹤 (object tracking) 以根據可達性進行容錯轉移。
實務問題情境
Contoso 製造公司正在將一個舊有的扁平 10.0.0.0/16 網路,整合成跨越兩台分佈層交換器的路由式 VLAN,每台交換器各有一條 ISP 上行鏈路。目標是節省 IPv4 位址空間、提供具備彈性的預設閘道,並最小化對上游的路由抖動。
- 根據實際需求,使用 VLSM 劃分子網路。
- 理由:為擁有多達 200 台主機的生產 VLAN 分配 /24,為印表機/IoT 分配 /27,為分佈層與核心層之間的點對點鏈路分配 /30 或 /31。這能避免浪費並簡化 ACL。先按大小排序可避免位址重疊。
- 向核心層和 ISP 邊緣實作路由彙總。
- 理由:將生產樓層的路由彙總為 10.0.16.0/20,將伺服器 VLAN 的路由彙總為 10.0.32.0/23。宣告少數幾條聚合路由可以減少整個 WAN 的路由表大小和收斂時間。確保聚合路由對齊二進位邊界,並且嚴格由可達的具體路由組成。
- 在分佈層交換器對上為使用者 VLAN 的預設閘道建立 FHRP。
理由:為每個 VLAN 設定 HSRP,使用一致的虛擬 IP、主要/次要優先權,並啟用搶佔 (preempt)。以 Dist-A 上的 VLAN20 為例:
undefined
undefined
undefined
undefined
undefined
這為主機提供了穩定的閘道 MAC/IP,並在分佈層交換器故障時能快速進行容錯轉移。
- 設定指向 ISP 的預設路由,並帶有浮動備份。
理由:在 Dist-A 上,優先選擇 ISP-A 作為主要預設路由;並安裝一條經由 ISP-B 的浮動預設路由,其 AD 值較高,用於容錯轉移:
undefined
undefined
AD 200 確保只有在主要路由被移除時,備份路由才會被安裝。追蹤 ISP 下一跳的可達性,以便在線路發生 Layer 2 以上的故障時撤銷預設路由。
- 驗證上行鏈路的 ARP 和遞迴解析。
- 理由:使用
undefined
確認 0/0 的下一跳是透過一個直連介面解析的,並使用
undefined
確保已學習到 ISP 下一跳的 MAC 位址。這可以防止因下一跳無法解析而導致的無聲黑洞。
- 透過選擇性洩漏來強制執行故障域邊界。
- 理由:將使用者 VLAN 彙總到核心層,但洩漏更具體的 /32 路由給關鍵服務(例如 VIP),這樣在上游發生部分故障時,路徑選擇仍然能保持精確。這在擴展性與故障隔離之間取得了平衡。
- 驗證資料平面的路徑和收斂情況。
- 理由:從使用者 VLAN 的 SVI,ping 閘道、ISP 下一跳以及公網目標。使用
undefined
確認流量是從預期的 ISP 出去。在容錯轉移測試期間,觀察 HSRP 狀態變化 (
undefined
) 和路由表更新 (
undefined
),以確保 LPM 選擇了正確的下一跳,且浮動預設路由僅在適當的時候啟動。
透過結合位址效率 (VLSM)、減少路由抖動 (路由彙總)、具備彈性的閘道 (HSRP) 以及確定性的出口選擇(主要和浮動預設路由),Contoso 在控制故障域和維持可預測的轉送行為的同時,實現了可擴展的增長。
← VLANs、Trunks、生成樹與 EtherChannel · 所有領域 · IPv6 定址與 IPv6 路由 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →