CCIE EI Lab 考试全解剖:8 小时到底怎么过
CCIE EI Lab 考试全解剖:8 小时到底怎么过

本节概要:搞清考试结构、评分机制与真实失败原因,再决定怎么投入这一年

搞清考试结构、评分机制与真实失败原因,再决定怎么投入这一年

理论讲解

先纠正一个最贵的认知:CCIE 不是"更难的 CCNP"

如果你把 CCIE 当成"知识点更多、题目更难的 CCNP",你的备考方式会从第一天就走错,而且要到考场上才发现。

CCNA 和 CCNP 考的是"你知不知道"——选择题、拖拽题,你认出正确答案就得分。CCIE Lab 考的是"你能不能在限定时间内把它做出来、并且让它真的工作"。这两件事之间的距离,远大于 CCNA 到 CCNP 的距离。

举个具体例子。你能背出 OSPF 七种 LSA,这在 ENCOR 笔试里够用了。但 Lab 给你的题面是这样的:"分支站点访问总部数据中心的流量必须走主链路;主链路故障时收敛时间不超过 3 秒;不得产生次优路径。"

请注意这段话里没有出现任何技术名词——没说 OSPF,没说 BFD,没说路由过滤。你要自己判断该用什么手段、自己配出来、自己验证它真的在 3 秒内切换了。题目不会告诉你它在考什么。

三个认证的根本差异(这张表直接决定你的备考方式)
维度CCNA / CCNPCCIE Lab
考察对象你知不知道(识别正确答案)你能不能做出来(产出可工作的配置)
题目形式选择题、拖拽题业务需求描述——不告诉你考哪个技术
得分方式选对即得分,题目彼此独立按端到端功能验证给分,任务之间常有依赖
部分分有(每题独立计分)基本没有——通了给分,不通给零
时间压力120 分钟约百题,通常够用8 小时,时间几乎注定不够;取舍能力本身就是考点
失败主因知识点没覆盖到时间失控、需求读错、验证不到位——而不是"不会配"
有效备考产出刷题 + 看书肌肉记忆 + 自己的命令模板库 + 排障套路
这张表最该反复看的是"失败主因"那一行
绝大多数第一次考 Lab 失败的人,并不是因为有技术不会。他们复盘时说的往往是同一句话:"那道题我会做,我就是没时间做了",或者"我做完了,但没验证,其实它根本没通"

这推出一个直接结论:在你后面所有的备考时间里,练"把已经会的东西在压力下按时做完并验证掉",和练"学会新技术",至少一样重要。

这也正是本课程把动手实验故障排除写成主体、而不是写成附录的原因。

认证由两件独立的事组成,缺一不可

第一个常见误解在这里:笔试过了不等于拿到 CCIE,笔试只是换来"约 Lab 的资格"。而且这个资格是有有效期的,过期就要重考笔试才能继续约 Lab。

CCIE Enterprise Infrastructure 的两道关
第一关:笔试(Qualifying Exam)第二关:Lab 实操考试
考试代码350-401 ENCORCCIE Enterprise Infrastructure v1.1
与 CCNP 的关系就是 CCNP Enterprise 的核心笔试,同一张卷独立考试,与 CCNP 无关
形式机考选择题,常规考点均可约8 小时上机,仅限 Cisco 指定考场或移动考场
作用解锁约 Lab 的资格,本身不是 CCIE通过即获得 CCIE 认证
时长120 分钟8 小时(休息与用餐算你自己的时间)
成本量级较低,重约容易单次约 1600 美元起,考位紧张需提前很久预约
理性策略先过笔试,锁住资格窗口没练到"能按时做完并验证"之前,先别约
关于费用与预约的几个现实数字(请务必以 Cisco 官网为准)
这些数字会变,但量级对你的规划有决定性影响,所以列出来:

Lab 单次费用:固定考场或 BYOD 移动考场约 1600 美元;Cisco Kit 移动考场约 1900 美元,另加当地税费。
付款方式:信用卡(预约时立即扣款)或 Cisco Learning Credits(1 CLC = 100 美元,向上取整到百位)。两种方式不能在同一笔交易里混用。
代金券:Cisco 已于 2026 年 2 月 4 日起停止销售新的 Lab 代金券;已有未过期券仍可使用。
官方练习 Lab:Cisco 自己提供 4 小时 Pod 租用,约 50 美元/次,环境接近真考。

最后这一条是本节的实用建议:在花 1600 美元之前,先花 50 美元用官方 Pod 测一次自己的节奏。这是整个备考过程中性价比最高的一笔钱。

8 小时的内部结构:两个模块,时间不互通

这是 Lab 考试机制里最需要提前内化的一件事。8 小时不是一个连续的大池子,而是被切成两段,前一段没用完的时间不会结转到后一段。

当前(v1.1)的 Lab 结构
Module 1:Design(设计)Module 2:Deploy, Operate & Optimize(DOO)
时长3 小时5 小时
能否碰设备完全不能——没有 CLI,没有设备访问全程上机,真配真调
题目形式拖拽、单选、下拉选择按需求描述完成配置与优化
给你的材料拓扑图、高层设计文档、甚至模拟的邮件往来所有任务与资源一次性全给
能否回看上一题不能——一旦前进就无法返回可以在任务间自由跳转
能否查文档可以看 Cisco 官方文档,但搜索功能被禁用同样可查文档
考察本质设计推理与取舍判断实现能力与排障速度
"Design 提前做完不能省时间给 DOO"——这条机制决定了你的答题策略
因为时间不结转,Design 模块提前交卷没有任何奖励:省下的 40 分钟不会变成 DOO 的 5 小时 40 分。

所以正确策略是反直觉的:把 Design 的 3 小时当成一个"必须用满的窗口",而不是"越快越好的冲刺"。做完之后回去逐题复核拖拽和下拉——那才是这段时间唯一有价值的用法。

另一个必须提前适应的限制:Design 模块"一旦前进就不能返回上一题"。这意味着你不能采用"先扫一遍简单的、难题回头再说"的常规考试策略。每一题都必须在离开它之前就想清楚。这个习惯必须在备考期练成,考场上临时改不过来。

还有一个细节很多人忽略:文档可以看,但搜索被禁用。指望"考场上现查"是不成立的——你只能靠对文档结构的熟悉去翻。所以备考时请练"不用搜索翻 Cisco 文档",这是一项真实的考场技能。

★ 重要变更:AI DOO 模块正在加入,Design 将被压缩到 2 小时

Cisco 已经正式宣布了对 CCIE 实操考试格式的调整:新增一个 1 小时的 AI DOO(AI Deploy, Operate, and Optimize)模块,把 AI 作为一套工具引入专家级考试,用于辅助完成网络任务。

总时长仍然是 8 小时,靠压缩 Design 模块腾出空间:

新旧格式对比(总时长不变,Design 让位给 AI DOO)
模块当前 v1.1新格式变化
Module 1:Design(DES)3 小时2 小时压缩 1 小时
Module 2:Deploy, Operate & Optimize(DOO)5 小时5 小时不变
Module 3:AI DOO1 小时全新模块
总计8 小时8 小时不变
这个变更什么时候影响到你?先看你打算什么时候考
按 Cisco 公布的节奏,AI DOO 模块从 CCIE Data Center(2027 年 6 月)开始铺开,其他方向(含 Enterprise Infrastructure)随后跟进。同时 Cisco 也提到 Automation 方向会有 v1.2 的小幅更新

对你的实际含义分三种情况:
打算在近期考(AI DOO 落到 EI 之前):按当前 v1.1 准备,即 Design 3 小时 + DOO 5 小时,本课程后续内容就是按这个结构组织的。
打算 2027 年之后考Design 的时间预算要按 2 小时重新演练——少 1 小时对一个"不能回看上一题"的模块来说压力显著上升。
无论哪种情况:自动化与可编程性这一块(占 15%)的投入都应该加大,AI DOO 的出现是一个非常明确的方向信号:Cisco 在把"用工具解决问题"本身当成专家级能力来考。

务必以 Cisco 官网的 Exam Topics PDF 与 Equipment and Software List 为准——蓝图和设备版本是按周期修订的,任何第三方资料(包括本课程)都应该拿官方文档校对一遍。

五个考察领域与权重:你的时间该怎么分配

v1.1 的 Lab 蓝图沿用了 v1.0 的五大领域权重,只是各自的深度有更新。这张表应该直接翻译成你的学习时间表。

CCIE EI v1.1 Lab 五大领域权重
领域权重主要内容备考提示
1.0 Network Infrastructure
网络基础架构
30%园区交换、OSPF / EIGRP / BGP、组播等从 CCIE R&S 延续下来的核心技术最大单一领域,也是其他领域的地基。必须先把它练到不用想
2.0 Software Defined Infrastructure
软件定义基础架构
25%SD-Access 与 SD-WAN;v1.1 对两者的子任务清单做了重构,更精简清晰第二大领域,且严重依赖 underlay 通。不能当附加题对待
3.0 Transport Technologies and Solutions
传输技术与方案
15%WAN 传输技术,含静态点到点 GRE 等隧道手段常与路由、VPN 交叉出题
4.0 Infrastructure Security and Services
基础设施安全与服务
15%设备加固、基础设施安全、网络服务v1.1 把 802.1X 端口认证隐含并入了 SD-Access 部分,不再单列
5.0 Infrastructure Automation and Programmability
自动化与可编程性
15%Python、Ansible,以及基于 YANG 的 NETCONF / RESTCONF 模型驱动编程最容易被拖到最后突击、也最不该突击的一块
从权重表里能读出的两条非显然结论
① 前两个领域加起来 55%,而它们之间是"地基与上层"的关系。SD-Access 和 SD-WAN 都建立在 underlay 路由通的前提上。如果你的 Network Infrastructure 不稳,Software Defined Infrastructure 那 25% 会跟着一起丢——这不是两个独立的 30% 和 25%,而是一个 30% 决定另一个 25% 能不能拿到。这直接决定了考场上的做题顺序。

② 自动化占 15%,和"传输技术"、"安全与服务"同权重。很多传统路由交换背景的考生会不自觉地把它当成"选修",实际上它和 MPLS/DMVPN 一样重。而且它是唯一一个"平时不写代码就一定拿不到分"的领域——理解概念对它完全不够。请从备考第一个月就开始写脚本,而不是留到最后一个月。

评分机制:这是最容易让人"高分落榜"的地方

这一段请仔细读,它每年都会让一批技术很好的人意外失败。

Lab 的评分不是把两个模块的分加起来看总分够不够。真实规则是两道门槛同时存在:

  • 每个模块各有一条"最低分线"(minimum score)——两个模块都必须分别达标,且这条线是按模块难度分别设定的。
  • 此外还有一条"综合通过线"(aggregate pass score)——两个模块合起来还要超过这条线。
  • 两个条件必须同时满足。任何一个模块掉到它的最低分线以下,即使总分很高,也直接不通过。
真实的失败模式:DOO 考得很好,栽在 Design 上
这是 Cisco 社区里反复出现的一类求助帖:考生看到自己各领域得分都不低,却收到 Fail,怎么想都不通。答案几乎总是同一个——Design 模块没达到它自己那条最低分线。

为什么偏偏是 Design?因为它最容易被轻视:
• 它不碰设备,很多人下意识觉得"不就是做选择题吗",于是备考时几乎不专门练它;
• 它不能回看上一题,一道犹豫的题会连带影响后面的节奏;
• 它考的是取舍判断——"为什么选这个方案而不是那个",而这恰恰是纯 CLI 训练练不出来的能力。

所以请记住这条推论:Design 模块必须单独安排备考时间,用和 CLI 练习完全不同的方式练。练法是:拿一个场景 + 一堆约束条件,逼自己说出"我选 A 不选 B,因为 B 在这个约束下会怎样"。本课程的"复习题"页签整体就是按这个思路设计的——它不是知识点默写,而是设计取舍训练。

得分粒度:为什么"差一点点"等于零分

DOO 模块的评分是按端到端功能验证的:判分看的是这个需求最终有没有被满足,而不是你的配置写得像不像标准答案。

这带来两个后果,一个残酷一个仁慈:

"按功能判分"的两面性
含义对你的要求
残酷的一面配置写了 95%、少一条命令导致不通 → 这一项通常是零分,没有"写对了大部分"的部分分验证必须做完。没验证过的任务,等于没做
仁慈的一面只要功能达成,不要求和出题人用同一种实现方式不必纠结"标准答案是什么",把你最熟的那种做法练到极熟更划算
连带效应任务之间常有依赖,地基任务不通会让上层任务一起丢分做题顺序要按依赖排,而不是按题号排
"仁慈的一面"是一个被严重低估的备考杠杆
因为判分只看功能是否达成,你不需要掌握每个需求的所有实现方式,只需要对每一类需求有一套自己练到极熟的做法。

举例:需要控制某条路由不被传出去,手段可以是 distribute-list、prefix-list + route-map、offset-list、甚至改管理距离。你不需要四种都精通,你需要的是"其中一种能在 90 秒内不查文档写完并验证"。

这就是本课程反复强调"建立自己的命令模板库"的原因:把选择的成本在备考期就付掉,考场上只做执行。考场上现场纠结"用哪种方法比较好",是纯粹的时间浪费——那 3 分钟本该用来做下一题。

考什么设备、什么版本:环境必须对齐

备考环境和真考环境版本不一致,会在命令语法和默认行为上给你埋雷。Cisco 会发布 Equipment and Software List,v1.1 对应的大致是这一组(请以官网最新版为准):

CCIE EI v1.1 设备与软件(以官网 Equipment and Software List 为准)
角色平台版本
路由器Catalyst 8000VIOS XE 17.9
路由器(轻量)IOSvIOS 15.8
交换机(轻量)IOSv-L2IOS 15.2
交换机Catalyst 9300IOS XE 17.9
SD-WAN 控制面 + 边缘vManage / vBond / vSmart / cEdgeRelease 20.9
SD-Access 控制器DNA Center / Catalyst Center2.3.x
一个实践中反复被验证的例外:练 SD-WAN 时未必要用 17.9
官方列表给的是 IOS XE 17.9,但不少考生反馈:Catalyst 8000V 在 SD-WAN 控制器模式下跑 17.9 稳定性不佳,而 17.6 在这个角色上更稳,且不影响蓝图实际考察的任何内容

这里的通用教训比这个具体版本号更重要:"用最新版"不等于"用对版本"。搭备考环境时,判断标准应该是"能不能稳定地把蓝图要求的功能练出来",而不是"是否与官方列表数字完全一致"。

但请注意边界:这条例外只适用于你自己的练习环境。真考环境的版本由 Cisco 决定,你无法选择——所以凡是版本相关的行为差异(默认值、命令语法变化),仍然要按官方列表的版本确认一遍。
用一个类比理解 8 小时的本质
把 Lab 考试想象成一场限时 8 小时的装修验收,而不是一场考试。

业主(出题人)给你一份需求清单:"客厅要有三个插座、卫生间要防水、全屋网线要能跑千兆"。他不告诉你用什么品牌的线、怎么走管——他只在最后拿仪器逐项测。

于是:
你水管接了 95% 但漏水 → 这项零分(按功能判分)。
你用了别的品牌但千兆跑通了 → 满分(不要求和标准答案一致)。
你没通电就说"装好了" → 验收时才发现不亮,而那时已经没时间了(验证必须当场做)。
前 3 小时你在画图纸(Design),画完早了也不能提前开工(时间不结转)。
地基没做好,上面贴的瓷砖全白贴(Network Infrastructure 不稳,SD 那 25% 一起丢)。

这个类比里唯一和装修不同的地方:装修可以返工,Lab 不能。
课堂思考题
你在 Design 模块(3 小时)用了 2 小时就做完了全部题目,自我感觉良好。此时最合理的做法是?
  • A. 立刻交卷进入 DOO 模块,把省下的 1 小时用在配置上
  • B. 留在 Design 模块,用剩下的时间逐题复核拖拽与下拉选择,直到时间用尽
  • C. 交卷休息 30 分钟养精神,再开始 DOO
  • D. 快速回看第一题,把不确定的几道重做一遍,然后交卷
课堂思考题
一位考生考完收到成绩单:DOO 模块各领域得分都不低,总分看起来也过得去,但结果是 Fail。最可能的原因是?
  • A. 总分虽然过线,但有个别任务被判为部分完成,扣了隐性分数
  • B. Design 模块没有达到该模块自己的最低分线,而通过要求是"每模块达标 + 综合达标"同时满足
  • C. DOO 模块的配置虽然功能通了,但实现方式和标准答案不一致
  • D. 成绩单显示的是原始分,实际换算后总分并未过线

配置过程

这一课的"配置"是配你自己的备考环境

本节没有设备需求要实现,但有一件事必须在开始学任何技术之前做完:把练习环境搭好、版本对齐、并且建立起你自己的模板库。

为什么把它放在第一课的配置页:因为环境没搭好的人,会用接下来几个月不断地和工具斗争,而不是和技术斗争。这是备考期最常见的隐性时间黑洞——它不会让你觉得自己在浪费时间,因为你确实一直很忙。

两套模拟器的分工(不是二选一,是配合用)
CML(Cisco Modeling Labs)EVE-NG
定位路由交换主力环境轻量快速迭代环境
优势官方授权镜像,行为最接近真实 IOS-XE;Cat8000V / Cat9300 支持好起停快,改拓扑方便,资源占用低
适合练Network Infrastructure(30%)、SD-WAN / SD-Access 全栈Transport Technologies、单点技术反复刷
不适合快速反复重建小拓扑——每次重搭成本偏高需要 DNAC / vManage 全栈的场景
建议用法搭一个长期存在的"基准拓扑",不轻易拆用一次扔一次,专门练单个知识点
"基准拓扑 + 一次性拓扑"双轨制,是备考效率的关键
很多人只用一套环境,于是陷入两难:要么为了练一个 10 分钟的小知识点去启动整个大拓扑(等 15 分钟),要么把大拓扑改得面目全非再也回不去了。

正确做法是物理隔离这两种需求
CML 里搭一个基准拓扑,对齐官方设备版本,只用来做完整场景演练和限时模拟。它的配置要能一键恢复到干净状态。
EVE-NG 里随手起小拓扑,练"OSPF 虚链路怎么配"这种单点技术,练完直接删

判断标准:如果你发现自己在基准拓扑上练单点知识点,或者在小拓扑上试图模拟整场考试,那就是用反了。
第 1 步:确认镜像版本与官方列表对齐(这一步别跳)
! ===== 在每台设备上确认版本,和官方 Equipment List 逐个对照 =====
R1#show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.09.04a
!
R1#show version | include Model|System image
! 确认是 Catalyst 8000V 而不是别的平台
!
SW1#show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.09.04a
!
! ===== 记录到一张表里,字段如下 =====
! [设备名] [平台] [版本] [用途] [是否与官方列表一致]
!   R1   Cat8000V  17.09.04a  P/PE      ✔
!   SW1  Cat9300   17.09.04a  园区接入   ✔
!   cE1  Cat8000V  17.06.xx   SD-WAN    ✘ 故意降版(见下方说明)
!
! 关键:不一致的地方要"故意且知道原因",而不是"碰巧"
版本表里的"✘"必须写上原因,否则三个月后你会怀疑自己
上面那张表最容易被做成一次性动作,然后就忘了。请把它存成文件,并且给每一个"与官方列表不一致"的条目写上一句原因。

因为三个月后你在 SD-WAN 上遇到一个奇怪现象时,一定会冒出这个念头:"这是技术问题,还是因为我版本不对?"如果表里写着"cEdge 用 17.6:17.9 在控制器模式下不稳,已知取舍,不影响蓝图功能",你会立刻排除这个方向。如果没写,你会花两小时去查一个不存在的问题。

这条建议的通用形态:备考期任何"偏离标准"的决定,都要留下一行为什么。你未来会反复感谢这一行字。

第 2 步:建立你自己的命令模板库(这是本节最重要的产出)

这件事的价值在前面理论页已经论证过:因为判分只看功能是否达成、不要求实现方式一致,所以"每类需求有一套练到极熟的做法"比"每类需求都会三种做法"更值钱。

模板库不是抄命令手册。它的正确形态是"需求 → 你的固定做法 → 验证命令"三段式,而且必须是你自己写的、用你自己的话。

模板库条目示例:"需求 → 做法 → 验证"三段式该有的样子
! ============================================================
! 需求类型:不让某条路由传给某个邻居
! 我的固定做法:prefix-list + route-map(不用 distribute-list)
! 为什么固定选它:一套语法能同时用在 BGP/OSPF/EIGRP 重分发上
! ============================================================
R1(config)#ip prefix-list PL-BLOCK seq 5 permit 10.99.99.0/24
R1(config)#route-map RM-OUT deny 10
R1(config-route-map)# match ip address prefix-list PL-BLOCK
R1(config-route-map)#route-map RM-OUT permit 20
R1(config-route-map)#exit
R1(config)#router bgp 65001
R1(config-router)# neighbor 10.0.0.2 route-map RM-OUT out
!
! ===== 验证(这两条必须一起背,不能只背配置)=====
R1#show ip bgp neighbors 10.0.0.2 advertised-routes
!   → 确认 10.99.99.0/24 不在列表里
R1#clear ip bgp 10.0.0.2 soft out
!   → 改完策略要软清,否则看到的还是旧的
!
! ★ 自测标准:不看这份模板,90 秒内敲完 + 验证完
模板库里"验证命令"和"配置命令"必须成对存在,否则模板库是有害的
这是一个反直觉但极其重要的点:只记配置命令的模板库,会让你在考场上更快地产出"没验证过的配置",而没验证过的配置在按功能判分的规则下等于零分。

换句话说:一个只有配置、没有验证的模板库,会加速你走向失败。它让你觉得自己很快,但你快速产出的是不确定的东西。

所以请给模板库定一条硬规则:任何一条没有配套验证命令的条目,不许进库。而且验证命令要包含"改完之后需要的清除/刷新动作"——比如上面例子里的 clear ip bgp … soft out不做软清就去看 advertised-routes,你会看到旧数据然后得出错误结论,这在考场上是致命的自我欺骗。
第 3 步:给基准拓扑做一个"一键回到干净状态"的机制
! 目的:每次限时演练前,环境必须是同一个起点
! 否则你在测的是"上次残留配置的影响",而不是你的能力
!
! ===== 方法 A:把干净配置存成独立文件(推荐)=====
R1#copy running-config flash:baseline.cfg
R1#dir flash: | include baseline
!
! 演练结束后恢复:
R1#configure replace flash:baseline.cfg force
!   ★ configure replace 是差异式替换,比 reload 快得多
!   ★ 它会自动算出"要删哪些、要加哪些"
!
! ===== 方法 B:CML 层面打快照 =====
! CML 里对整个 Lab 打 snapshot,恢复时整体回滚
! 优点:连接口 up/down 状态、控制器数据一起回滚
! 缺点:慢,且占磁盘
!
! ===== 建议 =====
! 单设备配置错乱 → 用 configure replace(秒级)
! 整个 SD-WAN/SD-Access 环境搞乱 → 用 CML 快照
<code>configure replace</code> 是备考期最被低估的一条命令
大多数人清配置的方式是 write erase + reload,一台设备两三分钟,十台设备就是半小时——而且 reload 之后你还要等协议重新收敛。

configure replace flash:baseline.cfg force 做的是差异式替换:它把当前配置和目标配置比对,只下发差异部分。秒级完成,不用重启,不用等启动。

两个实战注意点:
它是"替换"不是"合并"——目标文件里没有的配置会被删掉。这正是你要的效果,但第一次用之前请在一台设备上确认一遍。
force 参数跳过逐条确认。不加 force 它会让你确认,练习时加上省事;但在真实生产网上,请先不加 force 看一遍它打算改什么。

顺带说:这条命令本身就是 CCIE 级别的运维技能,不只在备考期有用——生产网变更回滚也是它。

第 4 步:把学习计划按权重折算成小时数

前面理论页那张权重表,现在把它变成日程。下面这个分配的依据是"权重 + 依赖关系 + 该领域的手感衰减速度",不是简单按百分比乘总时长。

按权重与依赖关系折算的投入建议
领域蓝图权重建议投入占比为什么和权重不一样
Network Infrastructure30%35%它决定另外 25% 能不能拿到,且手感衰减最快,需要持续复练
Software Defined Infrastructure25%25%与权重一致;但要留出环境搭建时间,这块环境最重
Transport Technologies15%12%与路由高度重叠,练路由时会顺带覆盖一部分
Infrastructure Security & Services15%13%知识点相对独立、单点性强,投入产出比高,不需要超配
Automation & Programmability15%15%(且必须前置)权重不高但零基础起步慢,且 AI DOO 是加码信号,不能留到最后
这张表里唯一的硬性要求:自动化必须"前置"而不是"占比高"
注意自动化那一行我写的是"15%,且必须前置"——它的占比没有超配,但时间位置有要求。

原因是:路由交换的知识你已经有 CCNP 底子,投入就有产出,是线性的;而 Python / Ansible / NETCONF 如果你是零基础,前期是"投入很多但看不到产出"的阶段。如果你把它排在最后一个月,你会正好在那个最焦虑的时间点撞上这个非线性阶段,结果通常是直接放弃这 15%。

正确做法:从第一个月就开始,每周固定一小块时间写脚本,用最笨的任务开始(比如"用 RESTCONF 把十台设备的版本号拉出来")。宁可慢,不要断。让它有足够长的时间跨过那个非线性段。

测试验证

这一课要"验证"的对象不是设备,是你自己

在后面的每一课里,"验证"页签都是拿 show 命令去证明配置生效了。但这一课不一样——这一课要验证的是你有没有资格按下"约考"那个按钮

这件事必须有客观标准,不能靠感觉。因为 CCIE 的费用结构决定了试错成本极高:一次 $1,600,加上往返差旅和请假,一次失败的实际代价通常在一万五到两万人民币。更贵的其实是时间——失败一次,重新进入状态、重排计划,通常要再花三到四个月。

所以下面这套验收基线的作用是:在你花掉这笔钱之前,先用免费的方式把"不会通过"的情况筛出来。

三级验收基线:只有全部到第三级才叫"可以约考"
级别标准典型表现到这一级能过吗
第一级:做得出给足时间、允许查资料,能把需求实现出来看着笔记敲,中间卡住去搜一下,最后通了不能。这只是 CCNP 的水平
第二级:限时做得出不查任何资料,在规定时间内做完并验证闭卷、掐表,做完还能自己证明它是对的大概率不能。缺 Design 那条腿
第三级:讲得出为什么能说清"为什么用这个方案而不是那个",并说出代价被追问"换成另一种做法会怎样"时答得上来可以约考。这一级同时覆盖 DOO 和 Design
最常见的自欺:把"我看懂了"当成"我做得出"
这是 CCIE 备考里最普遍、也最致命的一种误判。

看视频、读文档、看别人的配置,会产生一种非常真实的"我掌握了"的感觉。但这种感觉来自识别(recognition),而考场上需要的是回忆并产出(recall + production)。这两件事在大脑里走的根本不是一条路。

识别的门槛低得多——你看到 route-map 就觉得"这个我熟";但闭卷让你从零写一个带 continue 的多序列 route-map,还要说清它的匹配顺序,多数人写不出来。

唯一的破解方法:把所有"输入型"学习的产出,强制转成"输出型"验证。看完一段视频,立刻关掉,在空白设备上把刚才那个场景重做一遍——不许回看。做不出来,就说明刚才那一小时只是让你感觉良好,没有产生能力

硬技能验收清单:DOO 模块最低门槛

下面这份清单对应 Module 2(DOO,5 小时上机)。判定方式是闭卷 + 掐表:不许看笔记、不许搜索、不许看历史命令,做完还要用 show 证明它对。

只要有一项做不到,就不要约考——不是"再练练就行",而是这一项在考场上一定会吃掉你远超预算的时间

DOO 可约考清单(闭卷 + 限时,全部打勾才算达标)
  • OSPF 多区域 + 汇总 + 虚链路:20 分钟内完成并验证 LSDB 正确
  • BGP 邻居建立 + 路径属性操纵(local-pref / MED / AS-path):能定向控制选路,且能用 show 命令证明选路结果符合预期
  • 路由重分发 + 环路防护:能主动说出这个拓扑里潜在的次优路径和环路点,并用 tag / 管理距离处理掉
  • VRF-Lite + 路由泄漏:15 分钟内跨 VRF 打通指定流量,且不误开其他流量
  • SD-WAN:从零建立 vBond/vSmart/vManage 与 cEdge 的控制连接,并让一条策略生效
  • SD-Access:在 Catalyst Center 上完成一个 Fabric 站点的池/边界/边缘配置,端点能通
  • 组播(PIM + RP):能让一个源到多个接收者跑通,并解释 RPF 检查在哪一跳做的
  • IPv6 双栈:任何一个上述场景,题目要求双栈时能同步做出来,不遗漏
  • Python 或 Ansible:能写出一个能跑的脚本,完成批量取状态或批量下配置
  • NETCONF/RESTCONF:能用工具对着 YANG 模型取到并改掉一个具体配置项
  • 恢复能力:任何一台设备被你配崩之后,3 分钟内能回到干净基线继续做题
清单最后一项经常被跳过,但它是 5 小时里最值钱的一项
"把设备配崩之后 3 分钟内恢复"——这一项看起来像杂活,跟技术水平无关,所以几乎所有人在自测时都会跳过它。

但请算一下账:DOO 模块 5 小时,题目通常十几个。只要你在考场上把某台设备配到一个自己都说不清的混乱状态,而又没有一键回退的手段,你就只有两个选择——要么逐条 no 命令往回抠(极耗时且容易漏),要么 write erase + reload(几分钟启动,且把这台设备上已经做对的其他题目也一起清掉了)。

两条路都可能直接吃掉四十分钟以上。这就是为什么上一页配置页签里那个 configure replace 的基准配置必须在备考期就练成肌肉记忆,而不是等考场上再想。

Design 模块的自测:它没法用 show 命令验证,只能用"讲"来验证

Module 1 不碰设备,所以没有任何客观输出可以拿来对答案。这让绝大多数人根本没法自测——于是干脆不测,直接裸考,然后就撞上那条模块最低分线。

可行的自测方法只有一个:把"选择"换成"辩护"

Design 自测法:随机抽一个技术点,按这四问自查
提问答不上来说明什么合格回答的样子
这个方案解决了什么约束你在背方案,不知道它为什么存在"客户要求分支断网时本地流量不中断,所以选…"
它的代价是什么?最致命。Design 题几乎全是在考代价"代价是控制器故障域变大,且运维要多学一套工具"
什么情况下不该用它?你会在 Design 里选出"技术正确但场景错误"的答案"分支少于 X 个、无策略需求时,传统方案总成本更低"
换成另一种做法,哪条需求会先崩你无法做取舍排序,遇到多选就靠猜"改用另一方案的话,先崩的是那条 SLA 切换时间要求"
一个成本极低的客观校准手段:官方 Practice Lab
Cisco 提供官方的 CCIE Practice Labs——一个 4 小时的 Pod 租用,$50 美元一次,拓扑和真实考试环境接近。

它的价值不在于"多练一次题",而在于它是你能买到的最便宜的客观校准:真实的界面、真实的加载速度、真实的多设备切换开销、真实的"时间比想象中过得快"的体感。这些东西在自己的 CML 里是感受不到的——你自己的环境太顺手了,会系统性地高估自己的速度。

用法建议:在你自认为"差不多可以约考"的那一刻,先花这 $50。如果 4 小时里你的完成度和验证质量明显低于预期,那么恭喜——你用 $50 避免了 $1,600 加上三个月。这是整个备考过程里投入产出比最高的一笔钱。
课堂思考题
你在 CML 里已经能把 OSPF 多区域、BGP 选路、VRF 泄漏全部闭卷限时做出来,验证也没问题。按本课的验收基线,你现在处于哪一级,可以约考了吗?
  • A. 第三级,可以约考,因为硬技能已经全部达标
  • B. 第二级,还不能约考,因为缺少"讲得出为什么"这一层,Design 模块存在风险
  • C. 第一级,还不能约考,因为 CML 不是真实设备
  • D. 已经超过第三级,因为限时闭卷比讲解更难
课堂思考题
关于"把设备配崩后 3 分钟内恢复"这项验收要求,下面哪个说法最准确?
  • A. 它只是提高练习效率的技巧,与考试成绩没有直接关系
  • B. 它是考试要求的评分项之一,考官会检查你的恢复速度
  • C. 它是时间风险控制手段:没有它,一次配置混乱可能连带损失同设备上已做对的题目
  • D. 它可以用 write erase + reload 替代,效果相同

故障排除

这一课要排的"障",是备考过程本身

CCIE 的失败原因里,纯技术不会只占一小部分。能考到 Lab 这一步的人,基本不存在"不知道 OSPF 是什么"这类问题。真正把人卡在门外的,是备考过程的结构性毛病考场上的时间失控

所以这一页的排障对象不是设备,是你的备考系统。请对着下面这张表自查——多数人能对上两到三条。

六种典型备考故障:症状 → 根因 → 纠正动作
症状真正的根因纠正动作
学了半年,感觉什么都会但不敢约考一直在做输入型学习,从未做过限时闭卷输出,所以心里没数立即做一次完整的 4 小时限时演练,不管结果多难看,先拿到基线数据
同一个知识点反复学了很多次仍不熟每次都是重新学一遍,而不是在遗忘边缘上主动回忆改成间隔重现:每隔几天不看资料重做一次,卡住了再去看
实验做得很多,但上考就慢平时练习从不掐表,也没有多题并行的切换开销每次练习强制设时间盒,并一次做三四道题而不是一道
自动化那 15% 一直没动担心它"没有回报",总想把路由先学完美每周固定一小块时间,宁可慢不要断(参见上一页那个非线性阶段)
模拟时总有题做不完,但完成的那几题很完美你在追求单题完美,而评分是按题目数累加练习时强制自己"够用就过",把时间拿去覆盖更多题
Design 从未练过它没有即时反馈,练起来没成就感,于是一直往后拖每周固定一次约束分析练习,不开设备,只用纸笔
最大的失败模式不是考不过,是无限期拖下去
上面表的第一行看起来很轻,它实际上是 CCIE 备考里消耗人最多的一种失败

它的典型轨迹是:学了一段时间,感觉还不够,决定"再准备两个月";两个月后发现又冒出了新的知识点,再拖两个月;拖到第二年,设备版本变了、蓝图改了(比如现在又多了一个 AI DOO 模块),早期学的东西开始过期,于是需要重学——而重学又会释放新的"我还不够"信号。

这是一个能自我维持的闭环。很多技术能力完全足够的人,最后并不是考挂了,而是在这个环里转了三年,然后放弃了

破环的方法必须是外部的、不依赖自我感觉的:把上一页那份验收清单当成唯一判据。清单全勾了就去约,不管自己感觉多没底;没全勾就盯缺的那几项练,不管自己多想重头看一遍。让客观清单接管决策权,而不是信心。

考场当天的现场排障:三类不属于技术的麻烦

下面这三类问题在每一场考试里都有相当比例的人遇到,而他们里面很多人处理得很差——不是因为技术不行,而是因为事先没想过遇到了该怎么办。

现场三类问题的正确处理方式
问题错误反应正确处理
某台设备卡住/无响应/控制器加载很慢反复刷、反复重连,把时间花在等待上立即报告监考,同时切到不依赖这台设备的题目继续做。等待时间必须被利用
题目描述有歧义,两种理解都说得通选一种罢了,或者卡在那里反复读题十几分钟回到题目给的验收条件上——哪种理解能同时满足全部明写的约束,就选它
时间过了一半,发现进度严重落后加快敲命令的速度,跳过验证环节相反:改去扫最容易得分的题。跳验证会制造你自己不知道的隐形失分
一道题卡超预算时间时的标准处置流程(备考期就要练成本能)
  1. 1
    第 1 步:确认已经超了时间盒
    每道题进去之前就要心里有一个预算(比如 20 分钟)。超了就是超了,不允许"再五分钟就好了"——这句话在考场上几乎从来不成立。
  2. 2
    第 2 步:先把当前状态固定住
    不要带着一堆半成品配置离开。要么保存一个自己能看懂的中间状态,要么回退到干净基线。最危险的是把一堆无法解释的残留配置留在那里——它会干扰后面其他题目。
    R1# copy running-config flash:q7-partial.cfg ! 或者彻底回退: R1# configure replace flash:baseline.cfg force
  3. 3
    第 3 步:记下一句话的现场笔记
    写下"第几题、停在哪一步、怀疑是什么原因"。回头重新接上上下文的成本很高,一句笔记能省下十分钟的重新理解
  4. 4
    第 4 步:换到与它无依赖关系的题目
    注意是"无依赖关系",不是"下一道"。如果后面一大片题都依赖这个没打通的底层,那它就不是可以放弃的题,得回来接着磕。
  5. 5
    第 5 步:最后的 20–30 分钟回收它
    把所有标记过的题集中到最后处理。这时你已经把确定能得的分拿到了,心态和判断力反而比卡在那里的时候好
一个反直觉但很重要的事实:"到处都做对 80%"比"少数完美"得分高
很多人在考场上的本能是把手里这道题做到无可挑剔才走。这个习惯在工作中是优点,在考场上是减分项

因为 DOO 是按题目的端到端功能判分的——一道题只要功能达成,它就拿到分了;你把它从"能用"优化到"优雅",一分不多拿。而那些你根本没时间碰的题,是一分也拿不到。

所以策略很清楚:先拿道数,再谈质量。满场题目都达到"能跑通、能验证",好过几道题做成艺术品、其余大片空白。

但这条有一个不能让步的下限:验证不能省。优化可以省(不加分),验证不能省(省了你就不知道自己到底拿到没拿到那一分)。
Design 模块的现场排障有一个特殊限制:你不能回头
DOO 里的"标记下来稍后回来"这个策略,在 Design 模块里完全不成立——Design 模块一旦提交当前题进入下一题,就不能再回看

这个机制带来两个必须提前适应的后果:

你必须在当前题上把把握提到自己能做到的上限再提交。因为没有第二次机会。这与 DOO 的节奏是反的——DOO 在抢时间,Design 得把时间花在当下。

提前完工没有任何好处。Design 剩下的时间不会结转给 DOO,所以没必要赶。该把时间用完。

另外注意:Design 模块允许查 Cisco 官方文档,但搜索功能是禁用的——意味着只能逐层导航。如果你平时只会搜关键词找文档,这个限制会让你完全找不到东西。备考时就该熟悉官方文档的目录结构,而不是依赖搜索框。
把考场时间管理类比成医院急诊分级
急诊医生绝对不会按挂号顺序看病,也绝对不会把一上午投到一个病例上。他做的是分级(triage):先快速扫一遍所有人,分出哪些必须立刻处理、哪些可以等、哪些麻烦但不致命。

DOO 的 5 小时就是一个急诊班:开场先把所有题读完(官方确认所有任务和资料都是一开始就给齐的),分出依赖关系——哪些是底层必须先通(底层不通,上面整片题都没分)、哪些是独立题(随时可做)、哪些是坑(很费时间但只值一道题的分)。

而"看到第一题就开始敲",相当于急诊医生不分级就接诊——你很可能把前两小时花在一个“麻烦但不致命”的题上,而真正的底层依赖题还没碰。
课堂思考题
DOO 模块进行到一半,你发现进度明显落后于预期。下面哪个处理最合理?
  • A. 加快速度,后面的题先不做验证,等全部做完再统一验证
  • B. 改变题目选择策略,优先扫完自己有把握、耗时短的题,但验证环节不省
  • C. 把已经做完的题再优化一遍,确保这几道拿满分
  • D. 放弃剩下的题,集中时间把已做的部分做到完美
课堂思考题
Design 模块里你遇到一道拿不定的题,下面哪种做法符合这个模块的机制?
  • A. 先选一个提交,记下题号,模块结束前回来重新检查
  • B. 尽量在当前题上把把握提到上限再提交,因为提交后不能回看
  • C. 快速跳过,把时间省下来给 DOO 模块用
  • D. 用文档搜索关键词确认答案后再提交

复习题

本课必须带走的十二条

下面这十二条里,前五条是事实(记错会直接影响你的备考决策),后七条是判断(它们影响的是你把时间花在哪里)。

  • CCIE EI = 笔试 ENCOR 350-401(与 CCNP Enterprise 同一张卷)+ 8 小时 Lab。笔试只是门票,它不能证明你接近 CCIE。
  • 当前 v1.1:Module 1 Design 3 小时(不碰设备、拖拽/单选/下拉、不能回看上一题、可查官方文档但搜索被禁)+ Module 2 DOO 5 小时(全程上机)。
  • 两个模块的时间不结转。Design 提前完工零收益,所以不要赶——把 3 小时用完。
  • 格式正在变:新增 1 小时 AI DOO 模块,Design 压缩为 2 小时,DOO 仍为 5 小时,总时长仍是 8 小时。从 CCIE Data Center(2027 年 6 月)开始铺开,EI 随后。约考前必须回官网看 Exam Topics 与 Equipment List 的当前版本。
  • 评分是双门槛:每个模块各有一条最低分线,另有一条综合通过线,两者必须同时满足。任一模块掉线,总分再高也直接 Fail。
  • 最典型的失败不是 CLI 不熟,是 Design 单科掉线。因为 Design 考的是取舍判断,而取舍判断无法通过练 CLI 获得。它必须单独训练。
  • DOO 按端到端功能判分,基本没有部分分;但不要求实现方式与标准答案一致。推论:用你最熟的那一种做法,快比漂亮重要。
  • 时间策略:先拿道数,再谈质量。从"能用"优化到"优雅"一分不多拿,但没碰的题一分拿不到。唯一不能省的是验证。
  • 开场先把 DOO 所有题读完再动手(任务和资料一开始就给齐),目的是找出依赖关系——底层不通,上面整片题都没分。
  • configure replace flash:baseline.cfg force 必须练成肌肉记忆。它是差异式替换、秒级、不重启;而 write erase + reload 会把同设备上已做对的题一起清掉
  • 自动化那 15% 的要求不是"占比高",而是必须前置。零基础起步有一个非线性阶段,排在最后一个月基本等于放弃。AI DOO 的出现只会加重这一条。
  • 官方 CCIE Practice Labs(4 小时 Pod,$50)是整个备考里投入产出比最高的一笔钱——它不是为了多练一次题,是为了在花 $1,600 之前客观校准你的速度

设计取舍题(本课程复习题的固定形式)

从这一课开始,本课程的"复习题"页签不做知识点默写。原因已经说过:能考到 CCIE 的人不缺知识点,缺的是 Design 模块要考的那种能力。

所以这里的题全部长成这个样子:给你一组互相冲突的约束,让你选出在这组约束下最合理的做法——而不是选出"技术上最先进"的做法。错项里会有大量"技术正确但不符合约束"的选项,这正是真考的手法。

课堂思考题
【取舍题】你只剩 3 个月备考时间,每周能投入约 15 小时。现状:路由交换稳固,SD-WAN 只搭过一次,SD-Access 没碰过,自动化零基础。在这组约束下最合理的分配是?
  • A. 全部投入 SD-WAN 与 SD-Access,因为这两块合计 25%且最不熟;自动化放弃
  • B. 以 SD-WAN/SD-Access 为主体,但从第一周就切出小块时间给自动化和 Design,路由交换只做保持性练习
  • C. 先把路由交换再强化一轮(它可是 30%),剩下时间再看
  • D. 平均分配给五个领域,每个领域分得一样多的小时数
课堂思考题
【取舍题】你现在要搭备考环境。约束:官方设备列表写的是 IOS XE 17.9,但已知 Catalyst 8000V 在 SD-WAN 控制器模式下 17.9 稳定性欠佳,17.6 更稳。你应该怎么选?
  • A. 全部用 17.9,与官方列表严格一致,稳定性问题忍了
  • B. 全部用 17.6,反正它更稳,蓝图考的功能它都支持
  • C. 主体对齐 17.9;仅 SD-WAN 控制器模式下的 Cat8000V 改用 17.6,并清楚记录为何偏离
  • D. 用最新版本,因为考试环境总会升级
课堂思考题
【取舍题】DOO 还剩 40 分钟。现状:一道组播题已经磕了 35 分钟没通;另有三道你很有把握的题没动(预估各 10 分钟);两道已完成的题没做最终验证。最合理的安排是?
  • A. 继续磕组播,已经投入 35 分钟了,放弃太可惜
  • B. 放弃组播,先做三道有把握的题,最后用剩下时间补上两道题的验证
  • C. 先把两道题的验证做完,再磕组播,三道新题没时间就算了
  • D. 平均分配:组播 10 分钟、新题 20 分钟、验证 10 分钟
课堂思考题
【取舍题】你已经把上一页那份验收清单全部勾完,但心里仍然觉得"好多东西没把握"。手里有 3 个月的可支配时间预算。最合理的决定是?
  • A. 再学两个月把不确定的地方补上,然后再约考
  • B. 先花 $50 做一次官方 Practice Lab 校准,结果正常就立即约考
  • C. 直接约最近的考位,不需要任何额外验证
  • D. 把 3 个月全用于重头过一遍所有领域,确保万无一失

动手实验

本课实验:把备考从"看资料"切成"可度量的工程"

这一课的实验不教任何新协议。它要产出两个东西,而这两个东西你在接下来的整个备考周期里都会反复用到:

一套可重复、能秒级回退的基准拓扑——后面每一课的实验都在它上面做,不用每次重搭。
一组你自己的基线数据——你在限时压力下到底能做多少、多快、错在哪里。

第二个比第一个重要。因为没有基线数据,你就只能靠感觉判断自己的水平——而感觉在这件事上是系统性偏差的(要么先自信后崩盘,要么永远觉得自己不够而无限拖延)。

本实验的产出物清单(做完应该手里有这五样东西)
① 一个能一键启动的 CML/EVE-NG 基准拓扑(含快照)。
② 每台设备 flash 上一份 baseline.cfg,能用 configure replace 秒级回退。
③ 一份版本对齐记录表(包括你有意偏离的项及原因)。
④ 一份 4 小时限时演练的原始计时记录(每道题实际花了多久)。
⑤ 一份复盘表:哪些题超时、超在哪一步、是知识问题还是手速问题。

第④项最容易被省掉,但它是后面所有优化的唯一依据。没有计时记录,你无法分辨"我不会"和"我会但敲得慢"——而这两种问题的解法完全相反。

第一部分:搭基准拓扑(一次投入,长期复用)

下面这个拓扑是本课程后续所有实验的底座。设计原则只有一条:能跑得动,且能覆盖蓝图里 30% 那个最大领域的练习。不要一上手就搭一个二十台设备的巨无霸拓扑——它启动一次十几分钟,你很快就不愿意用它了。

基准拓扑(这个规模在普通 PC 上就能跑)
                    【核心】
           R1 (Cat8000V) ===== R2 (Cat8000V)
            |  \                 /  |
            |    \             /    |
            |      \         /      |
          SW1 (IOSv-L2) --- SW2 (IOSv-L2)      ← 园区层
            |                       |
          PC-A                    PC-B

                    【广域】
           R1 ---- R3 (IOSv, 分支 1)
           R2 ---- R4 (IOSv, 分支 2)

                  【自动化】
           MGMT 网段 ---- Ubuntu 跳板机
           (装 Python + netmiko + ansible + ncclient)

! 注:SD-WAN 控制器栈与 Catalyst Center 单独建一个拓扑,
!     不要和这个日常拓扑摆在一起——它们吃内存且启动慢。
为什么要把 SD-WAN / SD-Access 拆到另一个拓扑里
很多人的本能是搭一个"全家桶"拓扑,把所有东西塞进去,觉得这样最接近真实考试。这是一个会让你逐步停掉练习的错误决定。

原因很现实:vManage/vBond/vSmart 加上 Catalyst Center 都是大内存虚拟机,启动时间以十分钟计。一旦你把它们和日常练路由的拓扑绑在一起,你每次只想练十分钟 OSPF 都得先等十几分钟启动。人的行为很好预测:几周之后你就不练了。

正确做法是分层:一个轻量日常拓扑(秒开,天天用)+ 一个重型控制器拓扑(按专题开,一开就做一整天)。启动成本决定练习频率,而频率比单次时长重要得多
第一部分操作步骤:从零到一个可回退的基准环境
  1. 1
    步骤 1:导入镜像并核对版本
    按官方 v1.1 设备列表对齐:Cat8000V 用 IOS XE 17.9、IOSv 用 15.8、IOSv-L2 用 15.2。启动后逐台确认,不要凭记忆。

    如果某一项你有意偏离(比如 SD-WAN 控制器模式下的 Cat8000V 改用 17.6 以换取稳定性),必须写进记录表——否则以后遇到奇怪行为时,你分不清它是知识盲区还是版本差异。
    R1# show version | include Version R1# show version | include uptime SW1# show version | include IOS
  2. 2
    步骤 2:配好管理面与主机名(这一步不要偷懒)
    每台设备给清楚的主机名、一个可达的管理地址、以及 ip ssh 能登。

    原因:后面自动化那 15% 的练习全面依赖这个管理面。如果现在不搭,等你开始学 netmiko 时会发现得先回来搭一遍,而那时候你正在焦虑时间不够。
    R1(config)# hostname R1 R1(config)# interface GigabitEthernet1 R1(config-if)# ip address 192.168.100.11 255.255.255.0 R1(config-if)# no shutdown R1(config)# username admin privilege 15 secret LabPass123 R1(config)# ip domain-name lab.local R1(config)# crypto key generate rsa modulus 2048 R1(config)# line vty 0 4 R1(config-line)# transport input ssh R1(config-line)# login local
  3. 3
    步骤 3:把当前干净状态存成基线(整个实验最关键的一步)
    注意这里要存的是"有管理面、但没有任何业务配置"的状态。存错了时机就白搭了:存得太早(没管理面)回退后登不上去;存得太晚(带了上一个实验的残留)回退后会干扰下一个实验。
    R1# copy running-config flash:baseline.cfg R1# dir flash: | include baseline ! 验证回退真的能用(必须现在就测一次): R1(config)# interface Loopback99 R1(config-if)# ip address 9.9.9.9 255.255.255.255 R1# configure replace flash:baseline.cfg force R1# show ip interface brief | include Loopback99 ! ★ 预期:没有输出。Loopback99 已被回退掉,且设备没重启。
  4. 4
    步骤 4:在模拟器层面再做一层快照
    设备内的 baseline.cfg 解决的是"配置崩了";模拟器快照解决的是"设备本身崩了、链路接错了、或者整个拓扑乱了"。两层都要有。

    CML 里做完快照后,立即测一次恢复。没测过的备份不算备份——这句话在备考里和在生产环境里一样成立。
  5. 5
    步骤 5:建一个一行命令的"回到干净"入口
    把回退动作做成你能不过脑执行的东西。可以是跳板机上一个脚本,也可以是你背下来的一条命令。

    验收标准:你能在不看任何笔记的情况下,30 秒内把任意一台设备恢复到干净基线。这个能力在考场上价值四十分钟。
    ! 跳板机上的批量回退(ansible 示例) $ ansible all -i inventory.ini -m ios_command \ -a "commands='configure replace flash:baseline.cfg force'"
第一部分完成前不要进入第二部分
很多人会觉得"搭环境"是正事之外的准备工作,想先跳过去做题。这个选择的代价会在接下来几个月里持续扣你的时间。

具体会发生什么:没有一键回退的人,每次练完一个题都面临一个选择——要么花时间手动清理残留配置,要么带着残留继续做下一道。大多数人会选后者,然后下一道题出现奇怪现象,他花半小时排障,最后发现是上一个实验的残留在作祟

这种时间消耗是隐形的、重复的、而且排错过程不产生任何备考价值——你学到的只是自己上次没清理干净。把这一步做完,后面每一课都会受益。

第二部分:做一次 4 小时限时演练(本课的主体)

环境搭好之后,立即做这一步。不要先去学习、不要先复习、不要等自己准备好。

因为这次演练的目的不是拿高分,是采集你当前的真实基线。先去复习再测,测出来的是一个被美化的数字,它对你没用。难看的基线才是有用的基线。

为什么是 4 小时而不是 8 小时:因为 4 小时正好是官方 Practice Lab 一个 Pod 的时长,也是你居家能不被打扰完成的现实上限。它已经足够测出所有问题了。

演练规则:这五条一条都不能破
不许看自己的笔记、不许搜索、不许看历史命令。只允许看 Cisco 官方文档(而且为了模拟真实环境,不许用搜索,只能逐层导航)。

不许中途暂停。不许上微信、不许去顺手办一件事。四小时一气到底。

必须记录每道题的开始与结束时间。手写也行,但不能不记——这是本次演练最重要的产出。

时间到就停手。不许延长。延长一分钟,这次数据就作废了。

做完立即复盘,不要隔到第二天。隔一天你就想不起来当时卡在哪一步了,而那才是要素。
4 小时演练任务单(按蓝图权重配的,共 240 分钟)
环节任务时间预算对应领域
0读完全部任务,画出依赖关系图,定执行顺序15 分钟(时间管理本身)
1纯纸笔:给定三条冲突约束,写出方案选择与代价20 分钟Design 模拟
2园区层:VLAN / 中继 / STP 根桥定向 / SVI 互通25 分钟Network Infra 30%
3OSPF 多区域 + 汇总 + 一条虚链路30 分钟Network Infra 30%
4BGP 邻居 + 用属性把流量强制走指定路径30 分钟Network Infra 30%
5OSPF ↔ BGP 重分发 + 用 tag 防环25 分钟Network Infra 30%
6VRF-Lite 两个 VRF + 定向路由泄漏25 分钟Transport 15%
7GRE 隔离隧道 + 让指定流量进隧道20 分钟Transport 15%
8写一个脚本:批量拉取六台设备的接口状态并输出表格25 分钟Automation 15%
9收尾:逐题重验、保存配置25 分钟(验证纪律)
任务单里有两个环节你会很想跳过,而它们恰好是本次演练的重点
环节 1(纯纸笔 Design)和环节 9(收尾重验)——这两个加起来 45 分钟,占整场的近一成,而且都不产生"敲出一个新功能"的快感。所以几乎所有人第一次做演练时都会把这两段挤掉,拿去多做一道配置题。

但请回想两个已经确认的事实:① 最典型的失败是 Design 单科掉线;② 未验证的完成题可能根本没得分而你不知道

换句话说:你想挤掉的这两段,恰好就是真实失败原因排前两位的那两项。它们没有快感,但它们是分。
第二部分执行流程
  1. 1
    步骤 1:开始前把环境回到干净基线
    演练必须从干净状态开始,否则测出的数据不可比。这也是对第一部分成果的一次实战检验。
    ! 每台设备执行(或用跳板机批量) R1# configure replace flash:baseline.cfg force R1# show running-config | include ^router|^ip route|^interface Loop ! ★ 预期:没有业务配置残留
  2. 2
    步骤 2:开计时器,先花 15 分钟只读题不动手
    这是在训练一个反本能的习惯。要产出一张依赖关系图:哪些题是底层(不通则上面整片没分)、哪些是独立题、哪些是坑。

    对着上面任务单自己先想一下:环节 3(OSPF)对环节 5(重分发)是不是底层?环节 2(园区)对其他题有没有依赖?想清了再定顺序。
  3. 3
    步骤 3:每道题进去前先写下预算,出来后写下实际
    就记两个数字:预算几分钟、实际几分钟。两者的差值就是你需要的全部诊断信息。

    如果一道题超了预算,按上一页那个五步处置流程执行——固定状态、记一句笔记、换无依赖的题。这也是这次演练要练的东西之一。
  4. 4
    步骤 4:每道配置题做完立即验证,不往后拖
    验证的标准是一条:你能拿出一条 show 输出证明题目要求的效果存在。光看接口 up 不算。
    ! 例:环节 4 要求流量走指定路径 R3# show ip route 10.2.2.0 R3# traceroute 10.2.2.2 source Loopback0 R1# show ip bgp 10.2.2.0/24 | include best|Local
  5. 5
    步骤 5:最后 25 分钟停止新配置,只做重验与保存
    这一段不许开新题,只做三件事:① 逐题重跑一次验证;② 检查题目要求双栈的地方有没有遗漏 IPv6;③ 逐台 write memory

    很多人第一次做这一段时会发现至少一道自以为做对的题其实没生效。这一发现就值回了这 25 分钟。
    R1# write memory R1# show ipv6 interface brief R1# show ip protocols
计时记录表模板(演练时直接摆在手边)
环节  任务              预算   实际   差值   卡在哪一步 / 原因分类
----  ------------------  ----   ----   ----   --------------------------
 0    读题+依赖图         15     __     __    
 1    Design 纸笔         20     __     __    
 2    园区层              25     __     __    
 3    OSPF 多区域         30     __     __    
 4    BGP 选路             30     __     __    
 5    重分发+防环         25     __     __    
 6    VRF 泄漏             25     __     __    
 7    GRE 隧道             20     __     __    
 8    自动化脚本           25     __     __    
 9    收尾重验             25     __     __    
----  ------------------  ----   ----   ----
                          240    ___

! 原因分类只允许填这四种(不许写"不熟"这种模糊词):
!   A = 知识空白(根本不知道该用什么特性)
!   B = 知道但记不清命令(方向对,语法卡)
!   C = 手速/切窗口消耗(都会,就是慢)
!   D = 自己制造的排障(敲错了又回头找)
复盘诊断表:四种原因对应四种完全不同的解法
主要原因说明正确的下一步错误的下一步
A 知识空白你真的不知道这个场景该用哪个特性去学该专题,这是唯一需要"看资料"的情况反复做实验(你缺的不是练习量)
B 记不清命令方向对,但具体语法、子命令、选项卡住进命令模板库,按"需求→做法→验证"归档并背熟去看理论文档(你已经懂理论了)
C 手速慢都会、都对,就是敲得慢、切设备慢重复练同一个题直到时间砍半,并练多题并行学新知识点(无助于提速)
D 自制排障敲错了、拼写错了、配错接口,然后回头找自己改习惯:每段配置敲完先 show 一步再往下走放慢速度(慢不等于不错)
演练后复盘清单(当天完成,不要隔夜)
  • 计时表填完了,每道题都有预算/实际/差值三个数字
  • 每一道超时的题都标上了 A/B/C/D 四种原因分类之一
  • 统计了四种原因各占多少——这直接决定下两周练什么
  • 环节 1(Design 纸笔)真的做了,且写出了方案的代价而不只是选择
  • 环节 9(收尾重验)真的做了,并记下了重验时发现的问题数量
  • 把本次敲得最卡的两三组命令补进了命令模板库(含验证命令)
  • 把本次自制排障的具体形式记下来(比如总忘 no shutdown
  • 定下一次演练的日期(建议两到三周一次,不要更密)
演练频率:两到三周一次,不要更密也不要更疏
更密没用:演练只能测量水平,它本身不提升水平。提升发生在两次演练之间那些针对弱项的专项练习里。每周都演练的人,本质上是在反复称体重而不吃饭。

更疏也没用:隔一两个月才演练一次,你无法判断中间那些练习到底有没有效果,而没有反馈的练习很容易拐到错方向上

两到三周一次的节奏下,你会看到一个很有用的转变:初期超时原因以 A(知识空白)和 B(记不清命令)为主;随着推进,A 会先消失,B 次之;最后剩下的基本都是 C(手速)和 D(自制排障)。当你的记录表上只剩 C 和 D 时,你已经很接近了。
关于第一次演练的结果:你很可能只做完一半
这是正常的,而且几乎是必然的。第一次限时演练能完成一半任务就已经不算差。

重要的是你如何解读这个结果。错误的解读是"我差得太远了,得再学半年"——这又回到了那个拖延闭环。正确的解读是:我终于拿到了一组真实数据,现在我知道下两周该练什么了。

对比一下两种状态:一个人学了一年但从未限时演练过,他不知道自己弱在哪里,于是只能"什么都再学一遍";另一个人做了一次难看的演练,但他手里有一张表,上面写着"BGP 那道预算 30 实际 55,原因 B"。后者接下来两周的效率会是前者的几倍。

真题演练

Lab 场景任务:考场决策十题
CCIE EI v1.1 · 本套题不考命令默写,只考“在考场那个时间点你会怎么选”
已答 0 / 10正确 0错误 0正确率 25:00
1
Design 模块进行到第 12 题时,你突然意识到第 5 题选错了。此时正确的做法是?考试机制
  • A举手告知监考,请求把第 5 题重新打开
  • B把当前模块提交后重新进入,从头再做一遍
  • C接受无法回头这个事实,继续往前做,且不让这个想法干扰后面的题
  • D在后面的题里按“第 5 题已经错了”的前提反向推演,保持整套答案自洽
正确答案:C
Design 模块不允许返回上一题,这是硬限制,A、B 都不存在。

D 是个看上去很职业的陷阱:每道题都是独立评分的,你把后续题往一个错答案上对齐,结果是本来能得分的题也一起错

C 真正难的不是“继续往前”,而是后半句“不让这个想法干扰后面的题”。很多人失分失在发现一个错之后心态崩了,接下来五道题都在想那一题。
2
考完你自我感觉很好:DOO 模块几乎全部做完且验证过,Design 模块做得一般、略低于该模块的最低分线,但两模块加起来的综合分超过了综合通过线。结果是?评分机制
  • APass。综合分达线就算通过
  • BPass,但成绩单上会标注 Design 偏弱
  • CFail。模块最低分与综合通过分必须同时满足
  • D要看 DOO 高出多少,超出越多越能补回 Design 的缺口
正确答案:C
这是 CCIE 评分里最多人踩的坑。评分是双门槛:每个模块各有一条最低分线,另有一条综合通过线,两者必须同时满足

它直接推翻了一种很常见的备考策略:“我动手强,DOO 拉满分去抵 Design”——技术上不成立。Design 不是附属题,它是一条独立的腿,而且它不能靠多做实验练出来。
3
Design 模块你提前 40 分钟做完了。这 40 分钟你应该怎么处理?时间管理
  • A立即提交进入 DOO,把这 40 分钟留给 DOO 用
  • B留在 Design 里把能回看的题再检一遍,因为这 40 分钟不会结转到 DOO
  • C举手请监考把剩余时间计入 DOO
  • D休息 40 分钟养精蓄锐,后面 5 小时更需要体力
正确答案:B
两个模块的时间不互相结转,A 和 C 都基于一个错误前提——你提前交卷省下的时间是凭空丢掉的,DOO 不会多给你一分钟。

D 不能说完全错,但优先级不对:Design 是双门槛里最容易失守的那一模块,手里有免费的 40 分钟却不用在它身上,是把风险最大的地方空置了。遗憾的是:很多人一看“做完了”就习惯性地点了提交。
4
DOO 中一道题要求:让 R3 去往 10.2.2.0/24 的流量走 R1,而不是当前选中的邻居。你看到下面的输出。在只能改 R3 一处配置的前提下,最少改动的做法是?Network Infrastructure 30%
R3# show ip bgp 10.2.2.0
BGP routing table entry for 10.2.2.0/24, version 7
Paths: (2 available, best #2)
  Path #1: from 10.0.13.1 (R1)
    65001 65002, localpref 100, valid, external
  Path #2: from 10.0.34.4 (R4)
    65004 65002, localpref 100, valid, external, best
  • A在 R3 上对从 R1 学到的路由设更高的 local-preference
  • B在 R3 上对从 R1 学到的路由设更低的 MED
  • C在 R3 上给从 R4 学到的路由做 AS-path prepend
  • D在 R3 上把到 R4 的邻居关系 shutdown
正确答案:A
两条路径 local-pref 相等、AS-path 长度也相等,选中 Path #2 是更后面的决赛步骤在起作用。把 local-pref 抬高是最靠前、最确定的入口

B 错在方向:MED 影响的是邻居 AS 如何进来,不影响本地出去的选择。

C 技术上能生效,但 prepend 是影响他人的工具,用在自己进站方向上是绕路,且改动面更大。

D 能让流量改道,但它同时破坏了其他前缀的可达——在端到端判分的考场里,这类“解决了本题、弄坏了邻题”的做法是净亏。
5
DOO 还剩 25 分钟,你把 R2 配得一团乱且已经说不清自己改过什么。最快且最安全的回到可用状态的做法是?险情处理
  • Awrite erasereload,重新敲一遍
  • Bconfigure replace flash:baseline.cfg force
  • C逆向回忆刚才的步骤,逐条 no
  • Dreload 不保存,靠掉电丢弃未保存的改动
正确答案:B
configure replace差异式替换:秒级完成、不重启、不丢管理面。

A 会把管理面也抹掉,重启要等好几分钟,25 分钟里这个代价太奢侈了。

C 是最常见也最致命的选择:前提已经说了“说不清改过什么”,逆向回忆没有收敛保证,这 25 分钟会全部耗在里面。

D 只在你一直没保存时成立,而你早先很可能已经 write 过,赌不得
6
一道题要求“分支用户能访问数据中心 10.50.0.0/16”。你把去程路由配对了,但数据中心侧缺回程路由,实际不通。这道题的得分是?评分机制
  • A能得一半,因为去程部分确实对了
  • B按配置行数比例给部分分
  • C0 分,因为 DOO 按端到端功能判分,基本没有部分分
  • D要看监考如何人工判定
正确答案:C
DOO 按端到端功能判分:验证脚本只问一件事——题目描述的效果存在吗。“我差一点”和“我没做”得分相同。

这条规则直接得出一个策略结论:宁可少做一道,也不要留一堆“差一点”。也因此每道题必须自己拿 show/ping/traceroute 验证双向,而不是看接口 up 就认为做完了。
7
DOO 开场的第一个动作,最合理的是?时间管理
  • A直接从第一题开始敲,把时间全用在产出上
  • B先把全部题目读完,找出依赖关系与多题共用的底座,再定执行顺序
  • C先把所有设备的基础配置(主机名、接口 IP)全部敲完
  • D先找到分值最高的那道题,把它打穿
正确答案:B
5 小时里最贵的不是手速,是顺序。多道题会共用同一层底座(底层互通、IGP),读完再做能避开重复劳动和相互推翻。

A 看似效率最高,实际上风险最大:你可能把一个后面要被推翻的方案先做成了。

C 看似稳,但可能配了一堆题目不需要的东西。

D 错在前提:你看不到分值。既然看不到,就只能先拼道数、先做确定能拿下的。
8
一道自动化题要求批量采集六台设备的接口状态。你 Python 不熟,剩 30 分钟。最合理的做法是?Infrastructure Automation 15%
  • A跳过这道题,拿时间去把路由题做得更漂亮
  • B用最笨但自己能跑通的写法(netmiko 循环 + 直接打印)先把端到端产出做出来
  • C写一个带异常处理、函数抽象、日志输出的规范脚本
  • D手工登六台设备把 show ip interface brief 的输出拷贴成表格
正确答案:B
判分只看产出对不对,不看你的代码好不好看,也不要求实现方式与标准答案一致。所以 B 的“丑但能跑”与 C 的“优雅”得分相同,而 B 能在 30 分钟内完成。

A 是真正严重的错:Automation 占 15%,整个领域直接放弃,双门槛下很容易把你拉到线下;而“把路由题做得更漂亮”根本不加分——通了就是通了。

D 不可行:题目要的是可重复执行的脚本产物。

这道题真正的教训在备考阶段:自动化必须前置练,不能拖到最后两周。
9
官方设备列表写的是 Cat8000V IOS XE 17.9,但你实测发现 17.9 在 SD-WAN 控制器模式下不稳定,17.6 明显更顺。备考环境应该怎么安排?备考环境
  • A全面改用 17.6,稳定比什么都重要
  • B硬磕 17.9,不稳定也必须用,因为考场就是 17.9
  • C日常 SD-WAN 练习用 17.6 保证效率,但命令与特性差异必须对齐 17.9 并单独确认
  • D用哪个都行,SD-WAN 的配置在各版本间没有差异
正确答案:C
这是典型的工程取舍:练习环境优先保证可用性,知识优先对齐考场版本。

A 差在没有后半句:长期只练 17.6,你会把版本差异当成自己的背景知识,到考场才发现命令不一样

B 看似严谨,但代价是每次练 SD-WAN 都要与环境搏斗——启动成本高的环境,结果就是你不练了。

D 是事实错误。
10
关于 CCIE EI 考试格式的变动,下面哪两项是你必须在约考前自己回官网核实的?(选两项)多选考试机制
  • A当前生效的 Exam Topics 版本与各领域权重
  • B当前生效的 Equipment and Software List(设备型号与版本)
  • C历年各考点的真题出现频率统计
  • D当届监考的宽严程度与考场口碑
正确答案:AB
A、B 是会真实变动且直接影响得分的两份官方文档。目前已知的变动方向是:新增 1 小时 AI DOO 模块,Design 从 3 小时压缩为 2 小时,DOO 仍 5 小时,总时长仍为 8 小时;从 CCIE Data Center(2027 年 6 月)开始铺开,EI 随后。本课程里的任何时长数字都不能代替你约考前的那一眼。

C 是无效信息:CCIE Lab 不存在题库泄露意义上的“真题频率”,而且追逐这类信息会把备考带偏。

D 不可控也不影响你的准备内容。
CCIE Enterprise Infrastructure

进度 1/44

目录

沉浸

点赞

分享

收藏

本课目录