news 2026/10/5 3:23:36

CCNA经典笔记拆解:网络基础与排错实战核心知识

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CCNA经典笔记拆解:网络基础与排错实战核心知识

简介:面向思科CCNA认证备考者与网络技术入门者,这份由“千山岛主”整理的PDF学习笔记,可视为一份系统化的CCNA备考研究方案,以OSI七层模型、网络设备(HUB/Switch/Router)工作原理、CSMA/CD冲突检测机制、ISDN拨号配置及FLSM子网划分等核心考点为主线,把教材重点浓缩成可直接对照复习的知识手册,帮助读者快速搭建路由交换知识框架、辨析常见误区并高效冲刺认证考试。包体为1个PDF文档,大小3.16MB,结构精炼、便于移动端随时随地翻阅。目前已有843人学习下载,内容经多次做题总结与考后修正,实用性强。除知识归纳外,笔记还对CSMA/CD中的常见错误观点做了辨析,补充了ip subnet-zero等Cisco命令配置示例与备考经验分享,读者可按章节直接对照复习、查漏补缺,适合考前冲刺与日常查阅巩固。

1. CCNA 学习笔记:这本 2006 年版的笔记为什么到现在还能用

拿到这份《CCNA_中版.pdf》时,我第一反应是“2006 年的东西,早就过时了吧”。但翻完反而有点感慨:CCNA 考纲迭代了这么多次,OSI 七层模型、CSMA/CD、STP 选举、VLAN 划分这些地基级概念,二十年过去还是同一套逻辑。千山岛主这份笔记的含金量不在“新”,而在“细”——它是作者边学边总结、考后修正过的产物,几乎每一条后面都跟着“为什么”和“容易错在哪”。对正在备考 CCNA、或者刚入行想补网络基础的人来说,这份 PDF 可以直接当第二份讲义用,尤其是 FLSM 子网划分和路由器密码恢复这两块,比很多新版教材写得都透。

我拆这份资源的思路是这样的:先带你过一遍笔记里最值钱的知识骨架,再挑实操性最强的命令和排查场景做复现,最后把笔记里埋着的那些“坑”单独拎出来说。你拿它当备考资料也好,当入职前的补课材料也好,照着下面的路径走一遍,比从头到尾翻 PDF 效率高得多。

2. OSI 七层模型与封装解封装:先把地基夯实再碰设备

2.1 七层模型不只是背出来,要能对应到具体协议和排错位置

笔记第一课就把 OSI 七层和协议对照表列得很清楚:物理层是 EIA/TIA-232、V.35,数据链路层是 802.3、802.2、HDLC,网络层是 IP/IPX,传输层是 TCP/UDP/SPX,再往上就是 Telnet、FTP 这些应用协议。学的时候容易犯的毛病是死记硬背七层名字,但实际工作中用到的是“协议往哪层放”和“故障出在哪一层”。

我建议你按这张表去记:物理层对应“线缆和信号”,数据链路层对应“帧和 MAC 地址”,网络层对应“IP 地址和路由”,传输层对应“端口号和可靠性”。笔记里特别强调了 FCS(帧检测序列号)只在数据链路层存在,这个点在考试里出现过不止一次——问“帧校验字段在哪一层”,很多人凭直觉选网络层,这就是没把分层模型落到具体协议上的典型失误。

2.2 封装与解封装的方向感:从上到下加头,从下到上去头

笔记里用一句话点透了封装:分解信息切片,加上控制信息,从高层到低层走一遍;解封装反过来,去除控制信息,合并 PDU 数据。实际抓包排错时,这个方向感非常关键。你在路由器上看到“数据包”三个字,意味着已经在网络层完成 IP 头封装了;看到“数据帧”,说明已经到了数据链路层,多了 MAC 头和 FCS 尾。

记忆技巧我一般这样教新人:数据流是“位—帧—数据包—数据段—数据流”,物理层产生位,链路层组帧,网络层打包,传输层分片。如果你在 Wireshark 里看到一个 TCP 段(Segment),它对应的是传输层的 PDU,往上加了 IP 头才变成 Packet。这个对应关系听起来简单,但很多人做 ACL 配置时搞不清“这包到底走到哪一层了”,根源就是封装方向感没建立起来。

2.3 子网划分里的 FLSM 争议:考试规则和工程规则是两回事

笔记里专门标了一段:NA 考试里 FLSM 的子网位全零或全一不可用,但实际工程里是可用的,所以正确公式应该是 2 的 n 次方。这个差异直接影响你做题的答案。思科设备上要使用全 0 或全 1 子网,必须在分配子网前执行ip subnet-zero命令,全局配置模式下敲这一条就够了。

Router(config)# ip subnet-zero Router(config)# no ip subnet-zero

第一条命令的意思是启用全 0 和全 1 的子网地址,第二条是禁止使用全 0 子网。配置逻辑其实不复杂,思科设备默认老版本是用不了全 0 子网的,但考试题目里如果没提这个前提,你就得按教材规则来。我自己的习惯是先把show running-config里有没有ip subnet-zero这条看清楚,再动手划子网,能避免很多凭白无故的“网络不通”。

3. 冲突域、广播域与设备选型:一张图看穿 HUB、交换机和路由器的本质区别

3.1 HUB、Switch、Router 的域划分:别被端口数带偏

笔记里有一段非常经典的总结:HUB 工作在物理层,整个设备只有一个冲突域和一个广播域,所有端口共享带宽,同一时刻只能有一个端口收发数据,类似并联电路。交换机工作在数据链路层,每个端口独立一个冲突域,但整个交换机仍然只有一个广播域(默认 VLAN 情况下)。路由器则从网络层开始隔离,每个接口单独成冲突域和广播域。

光念定义没意思,直接用结论:一个 12 口的 HUB,冲突域和广播域都是 1;一个 12 口的交换机,冲突域是 12,广播域是 1;一个 4 口路由器,冲突域和广播域都是 4。如果你在网络拓扑图里数不清,最稳的办法是“交换机看端口数,路由器看接口数,HUB 永远算 1 个”。这个知识点在 CCNA 考试里几乎必出,而且题目往往结合拓扑图考。

3.2 CSMA/CD 的三个易错点:冲突后谁有优先权

笔记这一课整理了 CSMA/CD 的几个经典判断,全部来自真实考题:错误观点是“冲突后重新传输时,参与冲突的设备有传输优先权”;正确说法是“冲突会调用一个随机退避算法”和“拥塞信号通知所有设备冲突已发生”。这条我之前带人复习时十个人里错八个,大多数人都被那句“involved in the collision have priority”迷惑了,以为参与冲突的设备优先级更高,实际上以太网用的是随机 back-off。

工作流程拆开就是:先监听线路是否空闲,空闲就发送;发送过程中检测冲突,一旦发现冲突,发送拥塞信号,然后进入随机退避等待,之后重新尝试。你在模拟器里做交换机和集线器互联实验时,如果开启调试能看到大量 collision 计数,就是网络中设备太多或线路质量差,这时候该做的就是分段或换交换机,而不是调大缓冲区。

3.3 交换机三种转发模式:快速、存储转发和 Fragment-Free 怎么选

笔记里把交换机转发模式分成了三类:Cut-Through 收到帧就根据目的地址立即转发,不做校验,速度快但可靠性差;Store and Forward 把整个帧收完再校验转发,速度慢但不会转发坏帧;Fragment-Free 是思科的独有模式,介于两者之间。实际工程里我几乎只用 Store and Forward,原因很简单:现在交换机芯片的处理速度早就不是瓶颈,没必要为了那点延迟牺牲 CRC 校验。

考试和面试经常问“收到一个目的 MAC 地址不在地址表里的帧,交换机怎么处理”,正确答案是除了接收端口以外所有端口都发一遍(Flood)。这不是广播,而是未知单播泛洪,很多新手把它和广播帧的转发方式搞混,记住一个区别:广播帧的目的 MAC 是 FFFF.FFFF.FFFF,未知单播的目的 MAC 是一个具体地址,只是交换机不认识它。

4. 路由器配置与密码恢复:从启动流程到免密进场

4.1 启动过程与配置注册码:0x2102 到底是怎么跑的

笔记对路由器启动过程的描述很精简:加电自检,找 IOS 并安装,找配置文件并安装运行。配置文件寻找顺序是 NVRAM → TFTP → SETUP 对话,找不到就进 setup 模式。这个顺序决定了你密码恢复时要改的注册码值。默认注册码是 0x2102,低位值是 2,代表从 Flash 启动;改成 0x2142 会跳过配置文件加载,启动后进无密码状态;改成 0x2101 会进 Mini IOS(RXBOOT),0x2100 会进 ROM Monitor。

下面这段操作是在 2500 系列路由器上做密码恢复的标准流程,我把每一步都拆开注释:

Router> enable ; 进入特权模式 Router# show version ; 查看当前配置注册码值 Router# reload ; 重启路由器 ; 启动 60 秒内按 Ctrl+Break 进入 ROM Monitor 模式 Rommon1> confreg 0x2142 ; 2600 系列修改配置注册码 Rommon1> reset ; 重启路由器,跳过启动配置 Router> enable ; 此时无密码,直接进入特权模式 Router# copy start run ; 把 NVRAM 中的配置复制到内存 Router(config)# enable secret cisco ; 重新设置 enable 密码 Router(config)# config-register 0x2102 ; 恢复默认注册码 Router(config)# exit Router# copy run start ; 保存配置 Router# reload ; 重启验证

这条流程的关键逻辑是:改注册码只是绕过配置文件,不是删除配置,所以后面必须用copy start run把 NVRAM 里原配置重新加载回来,再改密码、恢复注册码、保存。如果你直接write erase清配置,那路由器就真的回到出厂状态了,之前的接口 IP、路由协议配置荡然无存。我在模拟器里反复做过实验,copy start run这一步漏掉的话,配置确实还在 NVRAM 里,但你看到的 running-config 是空的,改动保存后会发现原来的配置被你覆盖了,所以顺序很重要。

4.2 三类密码的优先级:enable password 和 enable secret 同时存在听谁的

笔记里专门点过一个优先级问题:同时设置enable password和enable secret时,secret 优先。原因很简单,password 存的是明文,secret 用的是 MD5 哈希。查看 running-config 就能看出来,password 后面直接跟着明文,secret 后面是一串不可读字符。建议生产环境只配 secret,不要配 password,省得多一条明文密码暴露在配置文件里的风险。

还有一个细节是 line console 0 的 login 密码和 line vty 0 4 的远程密码,这两个是独立的。很多人只配了 enable secret 就以为万事大吉,结果 Telnet 登录时连密码输入的机会都没有,直接提示连接被拒,就是因为 vty 密码没配或者没配 login。

Router(config)# line vty 0 4 Router(config-line)# login Router(config-line)# password sanjose

最后一个坑是 Console 口的exec-timeout 0 0,意思是永不超时。我见过有人把它配在 vty 上,结果远程会话永远不掉线,占满五个虚拟终端口后设备直接拒绝新连接。Console 口设置永不超时没问题,vty 上别配太长的,设个 5 到 10 分钟就够了。

4.3 忘记 enable 密码后的完整恢复现场:效果验证要分三步走

密码恢复操作完成后,验证是否成功要分三步:重启后能直接进用户模式,不需要输入密码;进入特权模式后show running-config能看到原配置,且 enable secret 字段已经被替换成你新设的值;接口状态恢复正常,show ip interface brief里所有接口的协议状态都是 up。这里的“效果验证”比配置本身更重要,因为很多人改了注册码重启后,发现进不了用户模式,其实是 Ctrl+Break 时机没掌握好,2500 系列要在启动前 60 秒内按,2600 系列是在 ROM Monitor 模式下用confreg命令。

如果你连 console 线都没有,密码恢复就别想了。笔记里白纸黑字写着前提:你必须能用计算机直接连接路由器的 Console 口。云端设备或远程设备忘记密码,最务实的方案是联系服务商重置,或者利用设备的零接触部署功能重新下发配置。

5. 交换机配置、VLAN 与 STP:把实验环境里的协议行为摸透

5.1 交换机基础配置:1900 和 2950 的配置入口完全不同

笔记里提了一个极易踩坑的地方:1900 系列交换机可以直接在全局配置模式下配置 IP 地址,而 2950 系列必须先进接口 VLAN 1 才能配 IP。两者的管理 IP 是用来做 Telnet、SNMP 和 Web 管理的,不是给数据转发用的。配置命令对比:

! 1900 系列 sw_1900(config)# ip address 10.5.5.11 255.255.255.0 ! 2950 系列 sw_2950(config)# interface vlan 1 sw_2950(config-if)# ip address 10.5.5.11 255.255.255.0 sw_2950(config-if)# no shutdown

另外,交换机的默认网关是独立配置的,不是跟管理 IP 绑定。如果你不给交换机配ip default-gateway,从外部 Telnet 到管理 IP 是可以的,但交换机主动发起跨网段连接就不行,比如想从交换机上 ping 通一个远端 IP 或者做 TFTP 备份就会失败。

5.2 端口安全配置:锁 MAC 地址时动作参数决定故障模式

笔记里的端口安全配置规范很清晰,我把参数补全方便你直接套用:

sw_2950(config)# interface fastethernet 0/1 sw_2950(config-if)# switchport mode access sw_2950(config-if)# switchport port-security sw_2950(config-if)# switchport port-security maximum 1 sw_2950(config-if)# switchport port-security mac-address 0011.2233.4455 sw_2950(config-if)# switchport port-security violation shutdown

最大 MAC 数默认值其实不是 1,而是 132,所以你不写maximum 1的话,这个端口会学习到 132 个 MAC 地址,限制基本形同虚设。违规后的动作可以选 shutdown 或 trap,前者端口直接 error-disabled,需要手动shutdown再no shutdown恢复;后者只发送 SNMP 告警,端口继续转发。生产环境建议用 shutdown,检测到异常直接断掉,省得被持续爆破。

排查这个配置是否生效,用show port-security interface fastethernet 0/1,能看到当前学习到的 MAC 数、违规次数和端口状态。如果端口变成 err-disabled,先查违规计数是不是不为零,不要把时间浪费在检查物理链路和光纤收发器上。

5.3 STP 状态机与根桥选举:为什么两台交换机互联会同时出现阻塞端口

笔记里把 STP 的五个状态列得很清楚:Listening 只收 Hello 消息不转发不学习,Learning 学习 MAC 但不转发,Forwarding 正常收发,Blocking 用来防环,Disable 是管理性关闭。考试里最容易出的是“端口在 Listening 状态时会不会学习 MAC 地址”,答案是 不会,它只是监听 BPDU。等到 Learning 状态才开始学 MAC。

根桥选举规则是 Bridge ID 最小者当选,Bridge ID = 优先级 + MAC 地址。默认优先级是 32768,所以两台交换机互联时,MAC 地址小的那台会成为根桥。如果你想让指定交换机当根桥,更优雅的做法是调优先级,而不是换设备。配置命令是spanning-tree vlan 1 priority 4096,比 32768 小就能抢到根桥位置。

注意 STP 在二层交换机上对每个 VLAN 会单独跑一个实例,你改了 VLAN 1 的优先级,不代表 VLAN 10 的根桥也变了。配多 VLAN 环境时,要么逐条设置,要么用 PVST+ 的全局配置方式统一调整,否则可能出现两个 VLAN 选出的根桥不一致,导致部分流量路径迂回。

5.4 VLAN 与 Trunk:ISL 和 802.1Q 的帧大小差异藏着题眼

笔记里给了一组数据:ISL 封装的最大帧是 1548 字节,802.1Q 最大是 1522 字节。两者都是给帧打标签,ISL 是思科私有协议,在帧外面加一个完整的头部和 FCS;802.1Q 是 IEEE 标准,在帧内插入 4 字节的 VLAN Tag。为什么实际工程标准都用 802.1Q?因为多厂商互通,ISL 只能在纯思科环境里用。

VTP 的三种模式里最容易混淆的是 Transparent 和 Client:Client 会学习并转发 VTP 通告,但配置只存在 running-config,不存 NVRAM,重启后 VLAN 信息丢失;Transparent 不参与 VTP 域的同步学习,但它会转发通告给下游。配置完 Trunk 后一定要检查封装模式是否一致,两端一个配 ISL 一个配 802.1Q,VLAN 流量全丢,而且show interfaces trunk的状态通常还是 up,只看接口状态不细看封装协议很容易翻车。

6. 避坑手册:CCNA 实验里最常见的翻车现场与排查思路

6.1 Serial 接口 down 不等于线路坏了:先分清物理层还是数据链路层

现象:show ip interface brief看到 Serial 0/0 的状态是 down/down,或者 up/down,链路怎么都 ping 不通。 原因:down/down 说明物理层问题,可能是线缆松动、接口没插对、对端没开机;up/down 说明物理层通,但数据链路层没协商成功,常见原因是两端封装协议不一致,一端 HDLC 一端 PPP。 解决:down/down 先检查线缆和接口状态,用show controllers serial 0/0看本端是不是 DCE;up/down 两端统一封装协议,用encapsulation ppp或encapsulation hdlc对齐,然后再no shutdown重新协商一遍。

这里有个细节容易被忽略:背靠背实验环境里必须有一端配clock rate 64000,而且只有 DCE 端能配。如果你拿到一根线不知道哪端是 DCE,直接show controllers serial 0/0,输出里明确写了DCE V.35的就是时钟端,另一端 DTE 不需要配时钟。

6.2 配置保存了却重启失效:running-config 和 startup-config 是两个世界

现象:配完所有命令后直接断电,再开机发现配置全没了,又回到初始状态。 原因:所有配置默认只写在 RAM(running-config)里,断电即丢;只有推到 NVRAM(startup-config)里的配置在重启后才会自动加载。 解决:每条关键配置做完后进入特权模式执行copy running-config startup-config,或者直接打wr快捷键。注意write erase和erase nvram是同一个操作,清的是 startup-config,不留备份的话就真的回不去了。

我刚入门时常犯的错误是改了密码以后没保存,然后手痒重启,结果设备死活用旧密码进不去。从那以后我每次配置完都会在会话末尾敲一条wr,形成肌肉记忆,新手直接照这个习惯抄就行。

6.3 CDP 带来的邻居信息泄露:默认全开不等于安全

现象:show cdp neighbors能看到直连设备的型号、平台、接口 IP,你把设备接入客户网络后,对方也能看到你的设备信息。 原因:思科设备默认每个接口都启用 CDP,只要支持 SNAP 协议就会持续组播通告自己的信息。 解决:在接入运营商的边界接口上执行no cdp enable,或者全局关闭no cdp run。CDP 确实很方便,能直接看到邻居 IOS 版本和接口状态,但安全边界上不是必需的,宁可关闭后用show lldp neighbors替代。

6.4 Telnet 登录提示密码验证失败:vty 密码和 enable 密码不是一回事

现象:远程 Telnet 到路由器时,输入密码回车,提示 Authentication failed。 原因:vty 密码验证通过后,进入特权模式还需要 enable 密码;如果你只配了line vty 0 4的 login 密码,没配enable secret,登录后enable命令会直接拒绝。 解决:远程管理配置必须同时覆盖两个层面,vty 的 login 密码负责接入,enable secret 负责提权。命令行顺序如下:

Router(config)# line vty 0 4 Router(config-line)# login Router(config-line)# password telnetpass Router(config-line)# exit Router(config)# enable secret enablepass

另外,新版本 iOS 默认可能开了传输协议限制,transport input telnet没配的话,部分版本只允许 SSH,Telnet 会被拒。自主测试连不上时先看show line vty 0 4输出,再决定是补密码还是调传输协议。

6.5 删不掉 VLAN 的尴尬:Trunk 口和 VTP 模式挡着你

现象:想删掉一个 VLAN,命令敲了no vlan 10,报错提示 Cannot delete VLAN 10,数据库清理不掉。 原因:VLAN 1 是管理 VLAN 永远删不掉;其他 VLAN 如果还被某个 Access 端口引用,或者交换机处于 VTP Server 模式且 VLAN 信息已经同步给下游,删除操作会被拒绝。 解决:先show vlan id 10找到引用这个 VLAN 的端口,切回 Access 模式或划到别的 VLAN,再执行no vlan 10。如果是 VTP 环境,优先在 Server 上操作,或者把本机切成 Transparent 模式再删。

7. 学完这份笔记后怎么自测:一套 30 分钟的快速验证流程

把这份笔记完整过一遍后,我建议你按下面这套流程做自检,专治“书看懂了手不会动”:

先开模拟器,搭一个最小拓扑:一台路由器、一台交换机、两台 PC。路由器上复现密码恢复流程,从confreg 0x2142到恢复0x2102完整走一遍,确认不丢配置。然后在交换机上配两个 VLAN,Trunk 连到路由器做单臂路由,验证 VLAN 间通信。最后把 Serial 接口接上背靠背线缆,一端配clock rate,两端分别用 HDLC 和 PPP,观察show interfaces serial的状态变化,看你能不能在三分钟内定位到问题出在物理层还是链路层。

这三点覆盖了笔记里最核心的操作和排错:启动顺序与配置文件管理、VLAN 与 Trunk 的数据转发、串行链路封装协商。做完这些如果全程没卡壳,你的 CCNA 基础基本稳了。最后再强调一个习惯:每次做完实验配置,强制走一遍copy running-config startup-config,再强制查一遍show running-config | begin关键字段。很多“莫名其妙重启后配置消失”的翻车现场,都是栽在懒得保存这一下。这份笔记里千山岛主把那些年踩过的坑都标注出来了,你照着实验走一遍,能躲开我当年反复撞过的墙。希望帮到你。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/5 3:22:53

独立站如何少走弯路:拆解同行竞品的五个维度与实操流程

1. 做独立站少走三年弯路:重新理解“抄同行”这三个字先说观点:做独立站,最快跑通赚钱闭环的方式,确实就是研究同行、拆解同行、借鉴同行。但这里说的“抄”,不是叫你像素级复制对方的网站图片、文案、产品页面&#x…

作者头像 李华
网站建设 2026/10/5 3:21:31

车载问答不直接套GPT:CarExpert用RAG与答案调制器防幻觉

简介:资源为一份关于车载对话问答系统CarExpert的学术论文PDF,面向智能交通、语音交互与大语言模型应用领域的工程师、研究者与行业专家。系统基于大型语言模型(LLMs),采用语义检索从车载特定文档获取相关信息&#xf…

作者头像 李华
网站建设 2026/10/5 3:20:53

Qt MaintenanceTool 报错 unauthorized?从账号到编译器的完整排查思路

上周帮同事处理一台 Windows 开发机上的 Qt 5.15.2 更新问题,MaintenanceTool 进度条走了一点就弹出一句 “unauthorized”。当时我们俩都下意识认为是 Qt 账号会话过期,结果反复登录、重置密码、重新激活,折腾了快一个小时才意识到方向完全错…

作者头像 李华
网站建设 2026/10/5 3:20:01

MIPS五级流水线CPU设计原理与硬件实现

1. 为什么非得从MIPS-5级流水线开始学CPU设计?你手头刚拿到一本《计算机组成原理》,翻到流水线那一章,满页的IF、ID、EX、MEM、WB五个阶段框图,旁边配着“理想吞吐率1指令/周期”的漂亮结论——但合上书,脑子里全是问号…

作者头像 李华
网站建设 2026/10/5 3:20:01

路由器接路由器怎么设置?双路由级联五个关键参数详解

简介:这份文档面向家庭与小型办公室的网络维护人员,聚焦“路由器接路由器”的级联组网配置问题。资源定位为技术及资料类教程,先说明上联路由与下联路由的分工,再结合下联路由A、B两组实例,逐项给出局域网口IP不在同一…

作者头像 李华
网站建设 2026/10/5 3:19:55

浙大紫金港本地实力王培优学院师资排名榜哪家强

当前,杭州紫金港片区中小学升学需求持续升级,培优服务成为家长关注的核心,不少家庭在对比各类培优机构时,更看重师资实力、本地服务覆盖及口碑保障。本文结合杭州本地市场走访及行业调研,梳理培优行业普遍痛点&#xf…

作者头像 李华