本节概要:搞清考试结构、评分机制与真实失败原因,再决定怎么投入这一年
搞清考试结构、评分机制与真实失败原因,再决定怎么投入这一年
理论讲解
先纠正一个最贵的认知:CCIE 不是"更难的 CCNP"
如果你把 CCIE 当成"知识点更多、题目更难的 CCNP",你的备考方式会从第一天就走错,而且要到考场上才发现。
CCNA 和 CCNP 考的是"你知不知道"——选择题、拖拽题,你认出正确答案就得分。CCIE Lab 考的是"你能不能在限定时间内把它做出来、并且让它真的工作"。这两件事之间的距离,远大于 CCNA 到 CCNP 的距离。
举个具体例子。你能背出 OSPF 七种 LSA,这在 ENCOR 笔试里够用了。但 Lab 给你的题面是这样的:"分支站点访问总部数据中心的流量必须走主链路;主链路故障时收敛时间不超过 3 秒;不得产生次优路径。"
请注意这段话里没有出现任何技术名词——没说 OSPF,没说 BFD,没说路由过滤。你要自己判断该用什么手段、自己配出来、自己验证它真的在 3 秒内切换了。题目不会告诉你它在考什么。
| 维度 | CCNA / CCNP | CCIE Lab |
|---|---|---|
| 考察对象 | 你知不知道(识别正确答案) | 你能不能做出来(产出可工作的配置) |
| 题目形式 | 选择题、拖拽题 | 业务需求描述——不告诉你考哪个技术 |
| 得分方式 | 选对即得分,题目彼此独立 | 按端到端功能验证给分,任务之间常有依赖 |
| 部分分 | 有(每题独立计分) | 基本没有——通了给分,不通给零 |
| 时间压力 | 120 分钟约百题,通常够用 | 8 小时,时间几乎注定不够;取舍能力本身就是考点 |
| 失败主因 | 知识点没覆盖到 | 时间失控、需求读错、验证不到位——而不是"不会配" |
| 有效备考产出 | 刷题 + 看书 | 肌肉记忆 + 自己的命令模板库 + 排障套路 |
这推出一个直接结论:在你后面所有的备考时间里,练"把已经会的东西在压力下按时做完并验证掉",和练"学会新技术",至少一样重要。
这也正是本课程把动手实验和故障排除写成主体、而不是写成附录的原因。
认证由两件独立的事组成,缺一不可
第一个常见误解在这里:笔试过了不等于拿到 CCIE,笔试只是换来"约 Lab 的资格"。而且这个资格是有有效期的,过期就要重考笔试才能继续约 Lab。
| 第一关:笔试(Qualifying Exam) | 第二关:Lab 实操考试 | |
|---|---|---|
| 考试代码 | 350-401 ENCOR | CCIE Enterprise Infrastructure v1.1 |
| 与 CCNP 的关系 | 就是 CCNP Enterprise 的核心笔试,同一张卷 | 独立考试,与 CCNP 无关 |
| 形式 | 机考选择题,常规考点均可约 | 8 小时上机,仅限 Cisco 指定考场或移动考场 |
| 作用 | 解锁约 Lab 的资格,本身不是 CCIE | 通过即获得 CCIE 认证 |
| 时长 | 120 分钟 | 8 小时(休息与用餐算你自己的时间) |
| 成本量级 | 较低,重约容易 | 单次约 1600 美元起,考位紧张需提前很久预约 |
| 理性策略 | 先过笔试,锁住资格窗口 | 没练到"能按时做完并验证"之前,先别约 |
• Lab 单次费用:固定考场或 BYOD 移动考场约 1600 美元;Cisco Kit 移动考场约 1900 美元,另加当地税费。
• 付款方式:信用卡(预约时立即扣款)或 Cisco Learning Credits(1 CLC = 100 美元,向上取整到百位)。两种方式不能在同一笔交易里混用。
• 代金券:Cisco 已于 2026 年 2 月 4 日起停止销售新的 Lab 代金券;已有未过期券仍可使用。
• 官方练习 Lab:Cisco 自己提供 4 小时 Pod 租用,约 50 美元/次,环境接近真考。
最后这一条是本节的实用建议:在花 1600 美元之前,先花 50 美元用官方 Pod 测一次自己的节奏。这是整个备考过程中性价比最高的一笔钱。
8 小时的内部结构:两个模块,时间不互通
这是 Lab 考试机制里最需要提前内化的一件事。8 小时不是一个连续的大池子,而是被切成两段,前一段没用完的时间不会结转到后一段。
| Module 1:Design(设计) | Module 2:Deploy, Operate & Optimize(DOO) | |
|---|---|---|
| 时长 | 3 小时 | 5 小时 |
| 能否碰设备 | 完全不能——没有 CLI,没有设备访问 | 全程上机,真配真调 |
| 题目形式 | 拖拽、单选、下拉选择 | 按需求描述完成配置与优化 |
| 给你的材料 | 拓扑图、高层设计文档、甚至模拟的邮件往来 | 所有任务与资源一次性全给 |
| 能否回看上一题 | 不能——一旦前进就无法返回 | 可以在任务间自由跳转 |
| 能否查文档 | 可以看 Cisco 官方文档,但搜索功能被禁用 | 同样可查文档 |
| 考察本质 | 设计推理与取舍判断 | 实现能力与排障速度 |
所以正确策略是反直觉的:把 Design 的 3 小时当成一个"必须用满的窗口",而不是"越快越好的冲刺"。做完之后回去逐题复核拖拽和下拉——那才是这段时间唯一有价值的用法。
另一个必须提前适应的限制:Design 模块"一旦前进就不能返回上一题"。这意味着你不能采用"先扫一遍简单的、难题回头再说"的常规考试策略。每一题都必须在离开它之前就想清楚。这个习惯必须在备考期练成,考场上临时改不过来。
还有一个细节很多人忽略:文档可以看,但搜索被禁用。指望"考场上现查"是不成立的——你只能靠对文档结构的熟悉去翻。所以备考时请练"不用搜索翻 Cisco 文档",这是一项真实的考场技能。
★ 重要变更:AI DOO 模块正在加入,Design 将被压缩到 2 小时
Cisco 已经正式宣布了对 CCIE 实操考试格式的调整:新增一个 1 小时的 AI DOO(AI Deploy, Operate, and Optimize)模块,把 AI 作为一套工具引入专家级考试,用于辅助完成网络任务。
总时长仍然是 8 小时,靠压缩 Design 模块腾出空间:
| 模块 | 当前 v1.1 | 新格式 | 变化 |
|---|---|---|---|
| Module 1:Design(DES) | 3 小时 | 2 小时 | 压缩 1 小时 |
| Module 2:Deploy, Operate & Optimize(DOO) | 5 小时 | 5 小时 | 不变 |
| Module 3:AI DOO | — | 1 小时 | 全新模块 |
| 总计 | 8 小时 | 8 小时 | 不变 |
对你的实际含义分三种情况:
• 打算在近期考(AI DOO 落到 EI 之前):按当前 v1.1 准备,即 Design 3 小时 + DOO 5 小时,本课程后续内容就是按这个结构组织的。
• 打算 2027 年之后考:Design 的时间预算要按 2 小时重新演练——少 1 小时对一个"不能回看上一题"的模块来说压力显著上升。
• 无论哪种情况:自动化与可编程性这一块(占 15%)的投入都应该加大,AI DOO 的出现是一个非常明确的方向信号:Cisco 在把"用工具解决问题"本身当成专家级能力来考。
务必以 Cisco 官网的 Exam Topics PDF 与 Equipment and Software List 为准——蓝图和设备版本是按周期修订的,任何第三方资料(包括本课程)都应该拿官方文档校对一遍。
五个考察领域与权重:你的时间该怎么分配
v1.1 的 Lab 蓝图沿用了 v1.0 的五大领域权重,只是各自的深度有更新。这张表应该直接翻译成你的学习时间表。
| 领域 | 权重 | 主要内容 | 备考提示 |
|---|---|---|---|
| 1.0 Network Infrastructure 网络基础架构 | 30% | 园区交换、OSPF / EIGRP / BGP、组播等从 CCIE R&S 延续下来的核心技术 | 最大单一领域,也是其他领域的地基。必须先把它练到不用想 |
| 2.0 Software Defined Infrastructure 软件定义基础架构 | 25% | SD-Access 与 SD-WAN;v1.1 对两者的子任务清单做了重构,更精简清晰 | 第二大领域,且严重依赖 underlay 通。不能当附加题对待 |
| 3.0 Transport Technologies and Solutions 传输技术与方案 | 15% | WAN 传输技术,含静态点到点 GRE 等隧道手段 | 常与路由、VPN 交叉出题 |
| 4.0 Infrastructure Security and Services 基础设施安全与服务 | 15% | 设备加固、基础设施安全、网络服务 | v1.1 把 802.1X 端口认证隐含并入了 SD-Access 部分,不再单列 |
| 5.0 Infrastructure Automation and Programmability 自动化与可编程性 | 15% | Python、Ansible,以及基于 YANG 的 NETCONF / RESTCONF 模型驱动编程 | 最容易被拖到最后突击、也最不该突击的一块 |
② 自动化占 15%,和"传输技术"、"安全与服务"同权重。很多传统路由交换背景的考生会不自觉地把它当成"选修",实际上它和 MPLS/DMVPN 一样重。而且它是唯一一个"平时不写代码就一定拿不到分"的领域——理解概念对它完全不够。请从备考第一个月就开始写脚本,而不是留到最后一个月。
评分机制:这是最容易让人"高分落榜"的地方
这一段请仔细读,它每年都会让一批技术很好的人意外失败。
Lab 的评分不是把两个模块的分加起来看总分够不够。真实规则是两道门槛同时存在:
- 每个模块各有一条"最低分线"(minimum score)——两个模块都必须分别达标,且这条线是按模块难度分别设定的。
- 此外还有一条"综合通过线"(aggregate pass score)——两个模块合起来还要超过这条线。
- 两个条件必须同时满足。任何一个模块掉到它的最低分线以下,即使总分很高,也直接不通过。
为什么偏偏是 Design?因为它最容易被轻视:
• 它不碰设备,很多人下意识觉得"不就是做选择题吗",于是备考时几乎不专门练它;
• 它不能回看上一题,一道犹豫的题会连带影响后面的节奏;
• 它考的是取舍判断——"为什么选这个方案而不是那个",而这恰恰是纯 CLI 训练练不出来的能力。
所以请记住这条推论:Design 模块必须单独安排备考时间,用和 CLI 练习完全不同的方式练。练法是:拿一个场景 + 一堆约束条件,逼自己说出"我选 A 不选 B,因为 B 在这个约束下会怎样"。本课程的"复习题"页签整体就是按这个思路设计的——它不是知识点默写,而是设计取舍训练。
得分粒度:为什么"差一点点"等于零分
DOO 模块的评分是按端到端功能验证的:判分看的是这个需求最终有没有被满足,而不是你的配置写得像不像标准答案。
这带来两个后果,一个残酷一个仁慈:
| 含义 | 对你的要求 | |
|---|---|---|
| 残酷的一面 | 配置写了 95%、少一条命令导致不通 → 这一项通常是零分,没有"写对了大部分"的部分分 | 验证必须做完。没验证过的任务,等于没做 |
| 仁慈的一面 | 只要功能达成,不要求和出题人用同一种实现方式 | 不必纠结"标准答案是什么",把你最熟的那种做法练到极熟更划算 |
| 连带效应 | 任务之间常有依赖,地基任务不通会让上层任务一起丢分 | 做题顺序要按依赖排,而不是按题号排 |
举例:需要控制某条路由不被传出去,手段可以是 distribute-list、prefix-list + route-map、offset-list、甚至改管理距离。你不需要四种都精通,你需要的是"其中一种能在 90 秒内不查文档写完并验证"。
这就是本课程反复强调"建立自己的命令模板库"的原因:把选择的成本在备考期就付掉,考场上只做执行。考场上现场纠结"用哪种方法比较好",是纯粹的时间浪费——那 3 分钟本该用来做下一题。
考什么设备、什么版本:环境必须对齐
备考环境和真考环境版本不一致,会在命令语法和默认行为上给你埋雷。Cisco 会发布 Equipment and Software List,v1.1 对应的大致是这一组(请以官网最新版为准):
| 角色 | 平台 | 版本 |
|---|---|---|
| 路由器 | Catalyst 8000V | IOS XE 17.9 |
| 路由器(轻量) | IOSv | IOS 15.8 |
| 交换机(轻量) | IOSv-L2 | IOS 15.2 |
| 交换机 | Catalyst 9300 | IOS XE 17.9 |
| SD-WAN 控制面 + 边缘 | vManage / vBond / vSmart / cEdge | Release 20.9 |
| SD-Access 控制器 | DNA Center / Catalyst Center | 2.3.x |
这里的通用教训比这个具体版本号更重要:"用最新版"不等于"用对版本"。搭备考环境时,判断标准应该是"能不能稳定地把蓝图要求的功能练出来",而不是"是否与官方列表数字完全一致"。
但请注意边界:这条例外只适用于你自己的练习环境。真考环境的版本由 Cisco 决定,你无法选择——所以凡是版本相关的行为差异(默认值、命令语法变化),仍然要按官方列表的版本确认一遍。
用一个类比理解 8 小时的本质把 Lab 考试想象成一场限时 8 小时的装修验收,而不是一场考试。
业主(出题人)给你一份需求清单:"客厅要有三个插座、卫生间要防水、全屋网线要能跑千兆"。他不告诉你用什么品牌的线、怎么走管——他只在最后拿仪器逐项测。
于是:
• 你水管接了 95% 但漏水 → 这项零分(按功能判分)。
• 你用了别的品牌但千兆跑通了 → 满分(不要求和标准答案一致)。
• 你没通电就说"装好了" → 验收时才发现不亮,而那时已经没时间了(验证必须当场做)。
• 前 3 小时你在画图纸(Design),画完早了也不能提前开工(时间不结转)。
• 地基没做好,上面贴的瓷砖全白贴(Network Infrastructure 不稳,SD 那 25% 一起丢)。
这个类比里唯一和装修不同的地方:装修可以返工,Lab 不能。
正确答案:B
核心机制:两个模块的时间不互通,Design 省下的时间不会结转给 DOO。
所以 A 是这道题最典型的错误——你以为自己"赚"了 1 小时,实际上那 1 小时直接消失了,DOO 仍然只有 5 小时。提前交卷在这个机制下没有任何收益,只有风险。
B 正确:既然时间不能带走,它唯一的有效用途就是提升 Design 模块自己的得分。而 Design 有独立的最低分线,栽在这里就是直接 Fail,跟你 DOO 考多好都无关——把时间花在这儿的边际收益其实很高。
C 错在两处:休息时间同样算在你的 8 小时里,"交卷去休息"并不能凭空变出时间;而且它同时浪费了本可用于复核的时间。
D 的方向对,但前提不成立:Design 模块一旦前进就无法返回上一题,你没有"回看第一题"这个选项。这正是为什么必须在离开每一题之前就想清楚——这个习惯得在备考期练成,考场上没有补救机制。
正确答案:B
Lab 的通过条件是两道门槛同时成立:每个模块各自超过它的最低分线,并且两个模块合起来超过综合通过线。这意味着"总分高"根本不足以保证通过——任何一个模块掉到自己那条线以下,直接 Fail。
这是 Cisco 社区里反复出现的一类真实求助:考生看着各领域分数都不低,收到 Fail 完全想不通,答案几乎总是 Design 没过它自己那条线。
为什么总是 Design 出问题?三个原因叠加:① 它不碰设备,容易被误判为"简单的选择题"而在备考时被跳过;② 它不能回看上一题,一道犹豫的题会连累后面的节奏;③ 它考的是设计取舍判断,而这种能力靠纯 CLI 练习是练不出来的。
A 错:DOO 是按端到端功能判分,通常不存在"部分完成给部分分",所谓"隐性扣分"不是这套机制的运作方式。
C 错:判分只看功能是否达成,不要求与标准答案实现方式一致——这恰恰是 Lab 评分中对考生有利的一面。
D 错:这属于凭空猜测计分方式,而真实规则(双门槛)是公开的,不需要用这种假设来解释。
可操作的结论:把 Design 当成一门独立科目单独排备考时间,别指望 CLI 练熟了它会自然过。
配置过程
这一课的"配置"是配你自己的备考环境
本节没有设备需求要实现,但有一件事必须在开始学任何技术之前做完:把练习环境搭好、版本对齐、并且建立起你自己的模板库。
为什么把它放在第一课的配置页:因为环境没搭好的人,会用接下来几个月不断地和工具斗争,而不是和技术斗争。这是备考期最常见的隐性时间黑洞——它不会让你觉得自己在浪费时间,因为你确实一直很忙。
| CML(Cisco Modeling Labs) | EVE-NG | |
|---|---|---|
| 定位 | 路由交换主力环境 | 轻量快速迭代环境 |
| 优势 | 官方授权镜像,行为最接近真实 IOS-XE;Cat8000V / Cat9300 支持好 | 起停快,改拓扑方便,资源占用低 |
| 适合练 | Network Infrastructure(30%)、SD-WAN / SD-Access 全栈 | Transport Technologies、单点技术反复刷 |
| 不适合 | 快速反复重建小拓扑——每次重搭成本偏高 | 需要 DNAC / vManage 全栈的场景 |
| 建议用法 | 搭一个长期存在的"基准拓扑",不轻易拆 | 用一次扔一次,专门练单个知识点 |
正确做法是物理隔离这两种需求:
• CML 里搭一个基准拓扑,对齐官方设备版本,只用来做完整场景演练和限时模拟。它的配置要能一键恢复到干净状态。
• EVE-NG 里随手起小拓扑,练"OSPF 虚链路怎么配"这种单点技术,练完直接删。
判断标准:如果你发现自己在基准拓扑上练单点知识点,或者在小拓扑上试图模拟整场考试,那就是用反了。
! ===== 在每台设备上确认版本,和官方 Equipment List 逐个对照 ===== R1#show version | include Cisco IOS XE Software Cisco IOS XE Software, Version 17.09.04a ! R1#show version | include Model|System image ! 确认是 Catalyst 8000V 而不是别的平台 ! SW1#show version | include Cisco IOS XE Software Cisco IOS XE Software, Version 17.09.04a ! ! ===== 记录到一张表里,字段如下 ===== ! [设备名] [平台] [版本] [用途] [是否与官方列表一致] ! R1 Cat8000V 17.09.04a P/PE ✔ ! SW1 Cat9300 17.09.04a 园区接入 ✔ ! cE1 Cat8000V 17.06.xx SD-WAN ✘ 故意降版(见下方说明) ! ! 关键:不一致的地方要"故意且知道原因",而不是"碰巧"
因为三个月后你在 SD-WAN 上遇到一个奇怪现象时,一定会冒出这个念头:"这是技术问题,还是因为我版本不对?"如果表里写着"cEdge 用 17.6:17.9 在控制器模式下不稳,已知取舍,不影响蓝图功能",你会立刻排除这个方向。如果没写,你会花两小时去查一个不存在的问题。
这条建议的通用形态:备考期任何"偏离标准"的决定,都要留下一行为什么。你未来会反复感谢这一行字。
第 2 步:建立你自己的命令模板库(这是本节最重要的产出)
这件事的价值在前面理论页已经论证过:因为判分只看功能是否达成、不要求实现方式一致,所以"每类需求有一套练到极熟的做法"比"每类需求都会三种做法"更值钱。
模板库不是抄命令手册。它的正确形态是"需求 → 你的固定做法 → 验证命令"三段式,而且必须是你自己写的、用你自己的话。
! ============================================================ ! 需求类型:不让某条路由传给某个邻居 ! 我的固定做法:prefix-list + route-map(不用 distribute-list) ! 为什么固定选它:一套语法能同时用在 BGP/OSPF/EIGRP 重分发上 ! ============================================================ R1(config)#ip prefix-list PL-BLOCK seq 5 permit 10.99.99.0/24 R1(config)#route-map RM-OUT deny 10 R1(config-route-map)# match ip address prefix-list PL-BLOCK R1(config-route-map)#route-map RM-OUT permit 20 R1(config-route-map)#exit R1(config)#router bgp 65001 R1(config-router)# neighbor 10.0.0.2 route-map RM-OUT out ! ! ===== 验证(这两条必须一起背,不能只背配置)===== R1#show ip bgp neighbors 10.0.0.2 advertised-routes ! → 确认 10.99.99.0/24 不在列表里 R1#clear ip bgp 10.0.0.2 soft out ! → 改完策略要软清,否则看到的还是旧的 ! ! ★ 自测标准:不看这份模板,90 秒内敲完 + 验证完
换句话说:一个只有配置、没有验证的模板库,会加速你走向失败。它让你觉得自己很快,但你快速产出的是不确定的东西。
所以请给模板库定一条硬规则:任何一条没有配套验证命令的条目,不许进库。而且验证命令要包含"改完之后需要的清除/刷新动作"——比如上面例子里的
clear ip bgp … soft out。不做软清就去看 advertised-routes,你会看到旧数据然后得出错误结论,这在考场上是致命的自我欺骗。! 目的:每次限时演练前,环境必须是同一个起点 ! 否则你在测的是"上次残留配置的影响",而不是你的能力 ! ! ===== 方法 A:把干净配置存成独立文件(推荐)===== R1#copy running-config flash:baseline.cfg R1#dir flash: | include baseline ! ! 演练结束后恢复: R1#configure replace flash:baseline.cfg force ! ★ configure replace 是差异式替换,比 reload 快得多 ! ★ 它会自动算出"要删哪些、要加哪些" ! ! ===== 方法 B:CML 层面打快照 ===== ! CML 里对整个 Lab 打 snapshot,恢复时整体回滚 ! 优点:连接口 up/down 状态、控制器数据一起回滚 ! 缺点:慢,且占磁盘 ! ! ===== 建议 ===== ! 单设备配置错乱 → 用 configure replace(秒级) ! 整个 SD-WAN/SD-Access 环境搞乱 → 用 CML 快照
write erase + reload,一台设备两三分钟,十台设备就是半小时——而且 reload 之后你还要等协议重新收敛。configure replace flash:baseline.cfg force 做的是差异式替换:它把当前配置和目标配置比对,只下发差异部分。秒级完成,不用重启,不用等启动。两个实战注意点:
• 它是"替换"不是"合并"——目标文件里没有的配置会被删掉。这正是你要的效果,但第一次用之前请在一台设备上确认一遍。
•
force 参数跳过逐条确认。不加 force 它会让你确认,练习时加上省事;但在真实生产网上,请先不加 force 看一遍它打算改什么。顺带说:这条命令本身就是 CCIE 级别的运维技能,不只在备考期有用——生产网变更回滚也是它。
第 4 步:把学习计划按权重折算成小时数
前面理论页那张权重表,现在把它变成日程。下面这个分配的依据是"权重 + 依赖关系 + 该领域的手感衰减速度",不是简单按百分比乘总时长。
| 领域 | 蓝图权重 | 建议投入占比 | 为什么和权重不一样 |
|---|---|---|---|
| Network Infrastructure | 30% | 35% | 它决定另外 25% 能不能拿到,且手感衰减最快,需要持续复练 |
| Software Defined Infrastructure | 25% | 25% | 与权重一致;但要留出环境搭建时间,这块环境最重 |
| Transport Technologies | 15% | 12% | 与路由高度重叠,练路由时会顺带覆盖一部分 |
| Infrastructure Security & Services | 15% | 13% | 知识点相对独立、单点性强,投入产出比高,不需要超配 |
| Automation & Programmability | 15% | 15%(且必须前置) | 权重不高但零基础起步慢,且 AI DOO 是加码信号,不能留到最后 |
原因是:路由交换的知识你已经有 CCNP 底子,投入就有产出,是线性的;而 Python / Ansible / NETCONF 如果你是零基础,前期是"投入很多但看不到产出"的阶段。如果你把它排在最后一个月,你会正好在那个最焦虑的时间点撞上这个非线性阶段,结果通常是直接放弃这 15%。
正确做法:从第一个月就开始,每周固定一小块时间写脚本,用最笨的任务开始(比如"用 RESTCONF 把十台设备的版本号拉出来")。宁可慢,不要断。让它有足够长的时间跨过那个非线性段。
测试验证
这一课要"验证"的对象不是设备,是你自己
在后面的每一课里,"验证"页签都是拿 show 命令去证明配置生效了。但这一课不一样——这一课要验证的是你有没有资格按下"约考"那个按钮。
这件事必须有客观标准,不能靠感觉。因为 CCIE 的费用结构决定了试错成本极高:一次 $1,600,加上往返差旅和请假,一次失败的实际代价通常在一万五到两万人民币。更贵的其实是时间——失败一次,重新进入状态、重排计划,通常要再花三到四个月。
所以下面这套验收基线的作用是:在你花掉这笔钱之前,先用免费的方式把"不会通过"的情况筛出来。
| 级别 | 标准 | 典型表现 | 到这一级能过吗 |
|---|---|---|---|
| 第一级:做得出 | 给足时间、允许查资料,能把需求实现出来 | 看着笔记敲,中间卡住去搜一下,最后通了 | 不能。这只是 CCNP 的水平 |
| 第二级:限时做得出 | 不查任何资料,在规定时间内做完并验证 | 闭卷、掐表,做完还能自己证明它是对的 | 大概率不能。缺 Design 那条腿 |
| 第三级:讲得出为什么 | 能说清"为什么用这个方案而不是那个",并说出代价 | 被追问"换成另一种做法会怎样"时答得上来 | 可以约考。这一级同时覆盖 DOO 和 Design |
看视频、读文档、看别人的配置,会产生一种非常真实的"我掌握了"的感觉。但这种感觉来自识别(recognition),而考场上需要的是回忆并产出(recall + production)。这两件事在大脑里走的根本不是一条路。
识别的门槛低得多——你看到
route-map 就觉得"这个我熟";但闭卷让你从零写一个带 continue 的多序列 route-map,还要说清它的匹配顺序,多数人写不出来。唯一的破解方法:把所有"输入型"学习的产出,强制转成"输出型"验证。看完一段视频,立刻关掉,在空白设备上把刚才那个场景重做一遍——不许回看。做不出来,就说明刚才那一小时只是让你感觉良好,没有产生能力。
硬技能验收清单:DOO 模块最低门槛
下面这份清单对应 Module 2(DOO,5 小时上机)。判定方式是闭卷 + 掐表:不许看笔记、不许搜索、不许看历史命令,做完还要用 show 证明它对。
只要有一项做不到,就不要约考——不是"再练练就行",而是这一项在考场上一定会吃掉你远超预算的时间。
- OSPF 多区域 + 汇总 + 虚链路:20 分钟内完成并验证 LSDB 正确
- BGP 邻居建立 + 路径属性操纵(local-pref / MED / AS-path):能定向控制选路,且能用 show 命令证明选路结果符合预期
- 路由重分发 + 环路防护:能主动说出这个拓扑里潜在的次优路径和环路点,并用 tag / 管理距离处理掉
- VRF-Lite + 路由泄漏:15 分钟内跨 VRF 打通指定流量,且不误开其他流量
- SD-WAN:从零建立 vBond/vSmart/vManage 与 cEdge 的控制连接,并让一条策略生效
- SD-Access:在 Catalyst Center 上完成一个 Fabric 站点的池/边界/边缘配置,端点能通
- 组播(PIM + RP):能让一个源到多个接收者跑通,并解释 RPF 检查在哪一跳做的
- IPv6 双栈:任何一个上述场景,题目要求双栈时能同步做出来,不遗漏
- Python 或 Ansible:能写出一个能跑的脚本,完成批量取状态或批量下配置
- NETCONF/RESTCONF:能用工具对着 YANG 模型取到并改掉一个具体配置项
- 恢复能力:任何一台设备被你配崩之后,3 分钟内能回到干净基线继续做题
但请算一下账:DOO 模块 5 小时,题目通常十几个。只要你在考场上把某台设备配到一个自己都说不清的混乱状态,而又没有一键回退的手段,你就只有两个选择——要么逐条
no 命令往回抠(极耗时且容易漏),要么 write erase + reload(几分钟启动,且把这台设备上已经做对的其他题目也一起清掉了)。两条路都可能直接吃掉四十分钟以上。这就是为什么上一页配置页签里那个
configure replace 的基准配置必须在备考期就练成肌肉记忆,而不是等考场上再想。Design 模块的自测:它没法用 show 命令验证,只能用"讲"来验证
Module 1 不碰设备,所以没有任何客观输出可以拿来对答案。这让绝大多数人根本没法自测——于是干脆不测,直接裸考,然后就撞上那条模块最低分线。
可行的自测方法只有一个:把"选择"换成"辩护"。
| 提问 | 答不上来说明什么 | 合格回答的样子 |
|---|---|---|
| 这个方案解决了什么约束? | 你在背方案,不知道它为什么存在 | "客户要求分支断网时本地流量不中断,所以选…" |
| 它的代价是什么? | 最致命。Design 题几乎全是在考代价 | "代价是控制器故障域变大,且运维要多学一套工具" |
| 什么情况下不该用它? | 你会在 Design 里选出"技术正确但场景错误"的答案 | "分支少于 X 个、无策略需求时,传统方案总成本更低" |
| 换成另一种做法,哪条需求会先崩? | 你无法做取舍排序,遇到多选就靠猜 | "改用另一方案的话,先崩的是那条 SLA 切换时间要求" |
它的价值不在于"多练一次题",而在于它是你能买到的最便宜的客观校准:真实的界面、真实的加载速度、真实的多设备切换开销、真实的"时间比想象中过得快"的体感。这些东西在自己的 CML 里是感受不到的——你自己的环境太顺手了,会系统性地高估自己的速度。
用法建议:在你自认为"差不多可以约考"的那一刻,先花这 $50。如果 4 小时里你的完成度和验证质量明显低于预期,那么恭喜——你用 $50 避免了 $1,600 加上三个月。这是整个备考过程里投入产出比最高的一笔钱。
正确答案:B
限时闭卷做出来 + 能验证,正好对应第二级。它证明的是 DOO 的执行能力,但完全没有触及 Design 模块要考的取舍判断。
而由于评分是双门槛(每模块各有最低分线 + 综合通过线都要满足),Design 单科掉线就直接不通过——DOO 考得再漂亮也救不回来。所以第二级的人去约考,风险集中在一个他从未测量过的地方。
A 错在把"硬技能达标"等同于"整场考试达标",这正是最典型的失败路径。C 的顾虑不成立:CML 跑的是真实 IOS XE 镜像,行为与实机一致,官方设备列表本身也是虚拟化平台可覆盖的。D 把两种不同能力当成难度阶梯了,它们是并列的两条腿,不能互相替代。
正确答案:C
正确答案是 C,关键在"连带损失"这个词。
考场上一台设备往往承载多道题目的配置。如果你只有"清空重来"这一种恢复手段,那么为了修一道题,你会把同一台设备上已经做对的其他题目一起清掉——损失是成倍的,而且你还得重做,时间双重浪费。这才是它真正的分量所在,它是止损机制,不是效率技巧。
A 严重低估了它;B 是编造的,评分只看最终功能状态,不看你的操作过程;D 恰好是本条要否定的做法:configure replace 是差异式替换,只改回不一致的部分、秒级完成、不重启;而 write erase + reload 要等设备启动,且是全清。两者在考场上的代价差一个数量级。
故障排除
这一课要排的"障",是备考过程本身
CCIE 的失败原因里,纯技术不会只占一小部分。能考到 Lab 这一步的人,基本不存在"不知道 OSPF 是什么"这类问题。真正把人卡在门外的,是备考过程的结构性毛病和考场上的时间失控。
所以这一页的排障对象不是设备,是你的备考系统。请对着下面这张表自查——多数人能对上两到三条。
| 症状 | 真正的根因 | 纠正动作 |
|---|---|---|
| 学了半年,感觉什么都会但不敢约考 | 一直在做输入型学习,从未做过限时闭卷输出,所以心里没数 | 立即做一次完整的 4 小时限时演练,不管结果多难看,先拿到基线数据 |
| 同一个知识点反复学了很多次仍不熟 | 每次都是重新学一遍,而不是在遗忘边缘上主动回忆 | 改成间隔重现:每隔几天不看资料重做一次,卡住了再去看 |
| 实验做得很多,但上考就慢 | 平时练习从不掐表,也没有多题并行的切换开销 | 每次练习强制设时间盒,并一次做三四道题而不是一道 |
| 自动化那 15% 一直没动 | 担心它"没有回报",总想把路由先学完美 | 每周固定一小块时间,宁可慢不要断(参见上一页那个非线性阶段) |
| 模拟时总有题做不完,但完成的那几题很完美 | 你在追求单题完美,而评分是按题目数累加的 | 练习时强制自己"够用就过",把时间拿去覆盖更多题 |
| Design 从未练过 | 它没有即时反馈,练起来没成就感,于是一直往后拖 | 每周固定一次约束分析练习,不开设备,只用纸笔 |
它的典型轨迹是:学了一段时间,感觉还不够,决定"再准备两个月";两个月后发现又冒出了新的知识点,再拖两个月;拖到第二年,设备版本变了、蓝图改了(比如现在又多了一个 AI DOO 模块),早期学的东西开始过期,于是需要重学——而重学又会释放新的"我还不够"信号。
这是一个能自我维持的闭环。很多技术能力完全足够的人,最后并不是考挂了,而是在这个环里转了三年,然后放弃了。
破环的方法必须是外部的、不依赖自我感觉的:把上一页那份验收清单当成唯一判据。清单全勾了就去约,不管自己感觉多没底;没全勾就盯缺的那几项练,不管自己多想重头看一遍。让客观清单接管决策权,而不是信心。
考场当天的现场排障:三类不属于技术的麻烦
下面这三类问题在每一场考试里都有相当比例的人遇到,而他们里面很多人处理得很差——不是因为技术不行,而是因为事先没想过遇到了该怎么办。
| 问题 | 错误反应 | 正确处理 |
|---|---|---|
| 某台设备卡住/无响应/控制器加载很慢 | 反复刷、反复重连,把时间花在等待上 | 立即报告监考,同时切到不依赖这台设备的题目继续做。等待时间必须被利用 |
| 题目描述有歧义,两种理解都说得通 | 选一种罢了,或者卡在那里反复读题十几分钟 | 回到题目给的验收条件上——哪种理解能同时满足全部明写的约束,就选它 |
| 时间过了一半,发现进度严重落后 | 加快敲命令的速度,跳过验证环节 | 相反:改去扫最容易得分的题。跳验证会制造你自己不知道的隐形失分 |
- 1第 1 步:确认已经超了时间盒每道题进去之前就要心里有一个预算(比如 20 分钟)。超了就是超了,不允许"再五分钟就好了"——这句话在考场上几乎从来不成立。
- 2第 2 步:先把当前状态固定住不要带着一堆半成品配置离开。要么保存一个自己能看懂的中间状态,要么回退到干净基线。最危险的是把一堆无法解释的残留配置留在那里——它会干扰后面其他题目。
R1# copy running-config flash:q7-partial.cfg! 或者彻底回退:R1# configure replace flash:baseline.cfg force - 3第 3 步:记下一句话的现场笔记写下"第几题、停在哪一步、怀疑是什么原因"。回头重新接上上下文的成本很高,一句笔记能省下十分钟的重新理解。
- 4第 4 步:换到与它无依赖关系的题目注意是"无依赖关系",不是"下一道"。如果后面一大片题都依赖这个没打通的底层,那它就不是可以放弃的题,得回来接着磕。
- 5第 5 步:最后的 20–30 分钟回收它把所有标记过的题集中到最后处理。这时你已经把确定能得的分拿到了,心态和判断力反而比卡在那里的时候好。
因为 DOO 是按题目的端到端功能判分的——一道题只要功能达成,它就拿到分了;你把它从"能用"优化到"优雅",一分不多拿。而那些你根本没时间碰的题,是一分也拿不到。
所以策略很清楚:先拿道数,再谈质量。满场题目都达到"能跑通、能验证",好过几道题做成艺术品、其余大片空白。
但这条有一个不能让步的下限:验证不能省。优化可以省(不加分),验证不能省(省了你就不知道自己到底拿到没拿到那一分)。
这个机制带来两个必须提前适应的后果:
① 你必须在当前题上把把握提到自己能做到的上限再提交。因为没有第二次机会。这与 DOO 的节奏是反的——DOO 在抢时间,Design 得把时间花在当下。
② 提前完工没有任何好处。Design 剩下的时间不会结转给 DOO,所以没必要赶。该把时间用完。
另外注意:Design 模块允许查 Cisco 官方文档,但搜索功能是禁用的——意味着只能逐层导航。如果你平时只会搜关键词找文档,这个限制会让你完全找不到东西。备考时就该熟悉官方文档的目录结构,而不是依赖搜索框。
把考场时间管理类比成医院急诊分级急诊医生绝对不会按挂号顺序看病,也绝对不会把一上午投到一个病例上。他做的是分级(triage):先快速扫一遍所有人,分出哪些必须立刻处理、哪些可以等、哪些麻烦但不致命。
DOO 的 5 小时就是一个急诊班:开场先把所有题读完(官方确认所有任务和资料都是一开始就给齐的),分出依赖关系——哪些是底层必须先通(底层不通,上面整片题都没分)、哪些是独立题(随时可做)、哪些是坑(很费时间但只值一道题的分)。
而"看到第一题就开始敲",相当于急诊医生不分级就接诊——你很可能把前两小时花在一个“麻烦但不致命”的题上,而真正的底层依赖题还没碰。
正确答案:B
正确的是 B。它同时遵守了两条原则:先拿道数(DOO 按题目累加得分,覆盖面比完成度重要),以及验证不能省。
A 的陷阱很隐蔽:跳过验证看似省时间,实际上是把风险往后推——一个底层错误如果没被及时发现,上面依赖它的几道题全部隐形失分,而你自以为做完了。这比慢一点严重得多。
C 和 D 都错在追求完美:题目只判定端到端功能是否达成,从"能用"优化到"优雅"一分不多拿,而没碰的题一分也拿不到。D 更是主动放弃得分机会。
正确答案:B
正确答案是 B。其他三项恰好分别违反了 Design 模块的三个真实机制:
A 错在:Design 模块提交后不能回看上一题。DOO 里好用的"先标记、稍后回收"策略,在这里完全不适用——这是很多人把 DOO 习惯搬过来后踩的坑。
C 错在:两个模块的时间不结转。Design 省下的时间一秒也不会给 DOO,所以"省时间"这个动机本身就是错的,只会白白丢分。
D 错在:Design 模块虽然可以看 Cisco 官方文档,但搜索功能是禁用的,只能逐层导航。指望临场搜关键词救场,在这个模块里行不通。
复习题
本课必须带走的十二条
下面这十二条里,前五条是事实(记错会直接影响你的备考决策),后七条是判断(它们影响的是你把时间花在哪里)。
- CCIE EI = 笔试 ENCOR 350-401(与 CCNP Enterprise 同一张卷)+ 8 小时 Lab。笔试只是门票,它不能证明你接近 CCIE。
- 当前 v1.1:Module 1 Design 3 小时(不碰设备、拖拽/单选/下拉、不能回看上一题、可查官方文档但搜索被禁)+ Module 2 DOO 5 小时(全程上机)。
- 两个模块的时间不结转。Design 提前完工零收益,所以不要赶——把 3 小时用完。
- ★ 格式正在变:新增 1 小时 AI DOO 模块,Design 压缩为 2 小时,DOO 仍为 5 小时,总时长仍是 8 小时。从 CCIE Data Center(2027 年 6 月)开始铺开,EI 随后。约考前必须回官网看 Exam Topics 与 Equipment List 的当前版本。
- 评分是双门槛:每个模块各有一条最低分线,另有一条综合通过线,两者必须同时满足。任一模块掉线,总分再高也直接 Fail。
- 最典型的失败不是 CLI 不熟,是 Design 单科掉线。因为 Design 考的是取舍判断,而取舍判断无法通过练 CLI 获得。它必须单独训练。
- DOO 按端到端功能判分,基本没有部分分;但不要求实现方式与标准答案一致。推论:用你最熟的那一种做法,快比漂亮重要。
- 时间策略:先拿道数,再谈质量。从"能用"优化到"优雅"一分不多拿,但没碰的题一分拿不到。唯一不能省的是验证。
- 开场先把 DOO 所有题读完再动手(任务和资料一开始就给齐),目的是找出依赖关系——底层不通,上面整片题都没分。
configure replace flash:baseline.cfg force必须练成肌肉记忆。它是差异式替换、秒级、不重启;而write erase+reload会把同设备上已做对的题一起清掉。- 自动化那 15% 的要求不是"占比高",而是必须前置。零基础起步有一个非线性阶段,排在最后一个月基本等于放弃。AI DOO 的出现只会加重这一条。
- 官方 CCIE Practice Labs(4 小时 Pod,$50)是整个备考里投入产出比最高的一笔钱——它不是为了多练一次题,是为了在花 $1,600 之前客观校准你的速度。
设计取舍题(本课程复习题的固定形式)
从这一课开始,本课程的"复习题"页签不做知识点默写。原因已经说过:能考到 CCIE 的人不缺知识点,缺的是 Design 模块要考的那种能力。
所以这里的题全部长成这个样子:给你一组互相冲突的约束,让你选出在这组约束下最合理的做法——而不是选出"技术上最先进"的做法。错项里会有大量"技术正确但不符合约束"的选项,这正是真考的手法。
正确答案:B
这题的约束是:时间很紧 + 弱项集中在软定义和自动化 + 评分是双门槛。
B 对,因为它同时处理了三个约束:主体给弱项;自动化前置(它有非线性起步期,3 个月里如果排在最后就没时间跃过去了);Design 必须有固定时间(否则双门槛下单科掉线)。
A 错在主动放弃自动化——在双门槛机制下,整块放弃一个 15% 的领域风险极大,而且 AI DOO 的出现说明这个方向只会加重。
C 是典型的退回舒适区:路由交换已经很稳了,在它上面继续投入的边际收益接近于零。权重 30% 说的是它考多少,不是你该花多少时间。
D 错在忽略了起点差异:均分看起来公平,实际上把大量时间浪费在已经会的东西上。
正确答案:C
这题的约束是两条在打架:验证环境必须像考场 vs 环境必须能稳定跑完练习。
C 对,因为它把偏离限定在出问题的那一个角色上,其他全部保持与官方对齐;并且把偏离记录下来——这一步很关键,因为当你遇到一个奇怪行为时,你需要知道它到底是"知识点不会"还是"版本差异",否则你会去背一个实际不存在的知识点。
A 把"对齐官方"当教条,代价是你的 SD-WAN 练习一直在折腾环境而不是练技术。
B 错在全面偏离:一旦整套环境都不是考场版本,你就失去了对命令行为、默认值、输出格式的基准参照。偏离要尽可能局部。
D 是一个很常见的错误直觉:考场用的是官方设备列表锁定的版本,不是最新版。用更新的版本可能让你习惯一些考场上不存在的命令或默认行为。
正确答案:B
这题考的是在时间约束下排序得分期望。
B 对:三道有把握的题是高确定性得分(预计 30 分钟拿三道),而那道磕了 35 分钟的组播是低确定性——已经花进去的 35 分钟是沉没成本,它不提高接下来能做出来的概率。最后的验证也保住了,因为未验证的完成题可能根本没得分而你不知道。
A 是沉没成本谬误的教科书案例,也是考场上最常见的致命选择。
C 方向对(先验证)但后半错了:把剩下的时间继续扔给组播,而放弃三道高确定性题,期望得分直接少了两到三道。
D 均分看似稳健,实际上三道题 20 分钟做不完,组播 10 分钟也不够——结果是三件事全部做一半,而做一半在 DOO 里等于没做。
正确答案:B
这题的约束是:客观指标已达标 vs 主观信心不足。而本课的核心结论是:让客观清单接管决策权,不要听信心的。
B 对:它既尊重了"不要凭感觉拖延",又用一个极低成本的客观校准处理了真实存在的不确定性——$50 对 $1,600 加三个月,这个期望值算得过来。
A 和 D 都是本课重点警告的无限期拖延闭环:"我还不够"这个感觉不会因为多学两个月而消失,它只会自我维持;而拖到蓝图/版本变更(比如 AI DOO 铺开)早期学的东西还会过期。
C 方向对但激进了一点:清单验的是你在自己环境里的能力,而自己的环境会系统性高估速度(没有真实界面开销、没有真实加载等待)。花 $50 把这个偏差测出来,是性价比很高的一步。
动手实验
本课实验:把备考从"看资料"切成"可度量的工程"
这一课的实验不教任何新协议。它要产出两个东西,而这两个东西你在接下来的整个备考周期里都会反复用到:
① 一套可重复、能秒级回退的基准拓扑——后面每一课的实验都在它上面做,不用每次重搭。
② 一组你自己的基线数据——你在限时压力下到底能做多少、多快、错在哪里。
第二个比第一个重要。因为没有基线数据,你就只能靠感觉判断自己的水平——而感觉在这件事上是系统性偏差的(要么先自信后崩盘,要么永远觉得自己不够而无限拖延)。
② 每台设备 flash 上一份
baseline.cfg,能用 configure replace 秒级回退。③ 一份版本对齐记录表(包括你有意偏离的项及原因)。
④ 一份 4 小时限时演练的原始计时记录(每道题实际花了多久)。
⑤ 一份复盘表:哪些题超时、超在哪一步、是知识问题还是手速问题。
第④项最容易被省掉,但它是后面所有优化的唯一依据。没有计时记录,你无法分辨"我不会"和"我会但敲得慢"——而这两种问题的解法完全相反。
第一部分:搭基准拓扑(一次投入,长期复用)
下面这个拓扑是本课程后续所有实验的底座。设计原则只有一条:能跑得动,且能覆盖蓝图里 30% 那个最大领域的练习。不要一上手就搭一个二十台设备的巨无霸拓扑——它启动一次十几分钟,你很快就不愿意用它了。
【核心】 R1 (Cat8000V) ===== R2 (Cat8000V) | \ / | | \ / | | \ / | SW1 (IOSv-L2) --- SW2 (IOSv-L2) ← 园区层 | | PC-A PC-B 【广域】 R1 ---- R3 (IOSv, 分支 1) R2 ---- R4 (IOSv, 分支 2) 【自动化】 MGMT 网段 ---- Ubuntu 跳板机 (装 Python + netmiko + ansible + ncclient) ! 注:SD-WAN 控制器栈与 Catalyst Center 单独建一个拓扑, ! 不要和这个日常拓扑摆在一起——它们吃内存且启动慢。
原因很现实:vManage/vBond/vSmart 加上 Catalyst Center 都是大内存虚拟机,启动时间以十分钟计。一旦你把它们和日常练路由的拓扑绑在一起,你每次只想练十分钟 OSPF 都得先等十几分钟启动。人的行为很好预测:几周之后你就不练了。
正确做法是分层:一个轻量日常拓扑(秒开,天天用)+ 一个重型控制器拓扑(按专题开,一开就做一整天)。启动成本决定练习频率,而频率比单次时长重要得多。
- 1步骤 1:导入镜像并核对版本按官方 v1.1 设备列表对齐:Cat8000V 用 IOS XE 17.9、IOSv 用 15.8、IOSv-L2 用 15.2。启动后逐台确认,不要凭记忆。
如果某一项你有意偏离(比如 SD-WAN 控制器模式下的 Cat8000V 改用 17.6 以换取稳定性),必须写进记录表——否则以后遇到奇怪行为时,你分不清它是知识盲区还是版本差异。R1# show version | include VersionR1# show version | include uptimeSW1# show version | include IOS - 2步骤 2:配好管理面与主机名(这一步不要偷懒)每台设备给清楚的主机名、一个可达的管理地址、以及
ip ssh能登。
原因:后面自动化那 15% 的练习全面依赖这个管理面。如果现在不搭,等你开始学 netmiko 时会发现得先回来搭一遍,而那时候你正在焦虑时间不够。R1(config)# hostname R1R1(config)# interface GigabitEthernet1R1(config-if)# ip address 192.168.100.11 255.255.255.0R1(config-if)# no shutdownR1(config)# username admin privilege 15 secret LabPass123R1(config)# ip domain-name lab.localR1(config)# crypto key generate rsa modulus 2048R1(config)# line vty 0 4R1(config-line)# transport input sshR1(config-line)# login local - 3步骤 3:把当前干净状态存成基线(整个实验最关键的一步)注意这里要存的是"有管理面、但没有任何业务配置"的状态。存错了时机就白搭了:存得太早(没管理面)回退后登不上去;存得太晚(带了上一个实验的残留)回退后会干扰下一个实验。
R1# copy running-config flash:baseline.cfgR1# dir flash: | include baseline! 验证回退真的能用(必须现在就测一次):R1(config)# interface Loopback99R1(config-if)# ip address 9.9.9.9 255.255.255.255R1# configure replace flash:baseline.cfg forceR1# show ip interface brief | include Loopback99! ★ 预期:没有输出。Loopback99 已被回退掉,且设备没重启。 - 4步骤 4:在模拟器层面再做一层快照设备内的
baseline.cfg解决的是"配置崩了";模拟器快照解决的是"设备本身崩了、链路接错了、或者整个拓扑乱了"。两层都要有。
CML 里做完快照后,立即测一次恢复。没测过的备份不算备份——这句话在备考里和在生产环境里一样成立。 - 5步骤 5:建一个一行命令的"回到干净"入口把回退动作做成你能不过脑执行的东西。可以是跳板机上一个脚本,也可以是你背下来的一条命令。
验收标准:你能在不看任何笔记的情况下,30 秒内把任意一台设备恢复到干净基线。这个能力在考场上价值四十分钟。! 跳板机上的批量回退(ansible 示例)$ ansible all -i inventory.ini -m ios_command \-a "commands='configure replace flash:baseline.cfg force'"
具体会发生什么:没有一键回退的人,每次练完一个题都面临一个选择——要么花时间手动清理残留配置,要么带着残留继续做下一道。大多数人会选后者,然后下一道题出现奇怪现象,他花半小时排障,最后发现是上一个实验的残留在作祟。
这种时间消耗是隐形的、重复的、而且排错过程不产生任何备考价值——你学到的只是自己上次没清理干净。把这一步做完,后面每一课都会受益。
第二部分:做一次 4 小时限时演练(本课的主体)
环境搭好之后,立即做这一步。不要先去学习、不要先复习、不要等自己准备好。
因为这次演练的目的不是拿高分,是采集你当前的真实基线。先去复习再测,测出来的是一个被美化的数字,它对你没用。难看的基线才是有用的基线。
为什么是 4 小时而不是 8 小时:因为 4 小时正好是官方 Practice Lab 一个 Pod 的时长,也是你居家能不被打扰完成的现实上限。它已经足够测出所有问题了。
② 不许中途暂停。不许上微信、不许去顺手办一件事。四小时一气到底。
③ 必须记录每道题的开始与结束时间。手写也行,但不能不记——这是本次演练最重要的产出。
④ 时间到就停手。不许延长。延长一分钟,这次数据就作废了。
⑤ 做完立即复盘,不要隔到第二天。隔一天你就想不起来当时卡在哪一步了,而那才是要素。
| 环节 | 任务 | 时间预算 | 对应领域 |
|---|---|---|---|
| 0 | 读完全部任务,画出依赖关系图,定执行顺序 | 15 分钟 | (时间管理本身) |
| 1 | 纯纸笔:给定三条冲突约束,写出方案选择与代价 | 20 分钟 | Design 模拟 |
| 2 | 园区层:VLAN / 中继 / STP 根桥定向 / SVI 互通 | 25 分钟 | Network Infra 30% |
| 3 | OSPF 多区域 + 汇总 + 一条虚链路 | 30 分钟 | Network Infra 30% |
| 4 | BGP 邻居 + 用属性把流量强制走指定路径 | 30 分钟 | Network Infra 30% |
| 5 | OSPF ↔ BGP 重分发 + 用 tag 防环 | 25 分钟 | Network Infra 30% |
| 6 | VRF-Lite 两个 VRF + 定向路由泄漏 | 25 分钟 | Transport 15% |
| 7 | GRE 隔离隧道 + 让指定流量进隧道 | 20 分钟 | Transport 15% |
| 8 | 写一个脚本:批量拉取六台设备的接口状态并输出表格 | 25 分钟 | Automation 15% |
| 9 | 收尾:逐题重验、保存配置 | 25 分钟 | (验证纪律) |
但请回想两个已经确认的事实:① 最典型的失败是 Design 单科掉线;② 未验证的完成题可能根本没得分而你不知道。
换句话说:你想挤掉的这两段,恰好就是真实失败原因排前两位的那两项。它们没有快感,但它们是分。
- 1步骤 1:开始前把环境回到干净基线演练必须从干净状态开始,否则测出的数据不可比。这也是对第一部分成果的一次实战检验。
! 每台设备执行(或用跳板机批量)R1# configure replace flash:baseline.cfg forceR1# show running-config | include ^router|^ip route|^interface Loop! ★ 预期:没有业务配置残留 - 2步骤 2:开计时器,先花 15 分钟只读题不动手这是在训练一个反本能的习惯。要产出一张依赖关系图:哪些题是底层(不通则上面整片没分)、哪些是独立题、哪些是坑。
对着上面任务单自己先想一下:环节 3(OSPF)对环节 5(重分发)是不是底层?环节 2(园区)对其他题有没有依赖?想清了再定顺序。 - 3步骤 3:每道题进去前先写下预算,出来后写下实际就记两个数字:预算几分钟、实际几分钟。两者的差值就是你需要的全部诊断信息。
如果一道题超了预算,按上一页那个五步处置流程执行——固定状态、记一句笔记、换无依赖的题。这也是这次演练要练的东西之一。 - 4步骤 4:每道配置题做完立即验证,不往后拖验证的标准是一条:你能拿出一条 show 输出证明题目要求的效果存在。光看接口 up 不算。
! 例:环节 4 要求流量走指定路径R3# show ip route 10.2.2.0R3# traceroute 10.2.2.2 source Loopback0R1# show ip bgp 10.2.2.0/24 | include best|Local - 5步骤 5:最后 25 分钟停止新配置,只做重验与保存这一段不许开新题,只做三件事:① 逐题重跑一次验证;② 检查题目要求双栈的地方有没有遗漏 IPv6;③ 逐台
write memory。
很多人第一次做这一段时会发现至少一道自以为做对的题其实没生效。这一发现就值回了这 25 分钟。R1# write memoryR1# show ipv6 interface briefR1# show ip protocols
环节 任务 预算 实际 差值 卡在哪一步 / 原因分类 ---- ------------------ ---- ---- ---- -------------------------- 0 读题+依赖图 15 __ __ 1 Design 纸笔 20 __ __ 2 园区层 25 __ __ 3 OSPF 多区域 30 __ __ 4 BGP 选路 30 __ __ 5 重分发+防环 25 __ __ 6 VRF 泄漏 25 __ __ 7 GRE 隧道 20 __ __ 8 自动化脚本 25 __ __ 9 收尾重验 25 __ __ ---- ------------------ ---- ---- ---- 240 ___ ! 原因分类只允许填这四种(不许写"不熟"这种模糊词): ! A = 知识空白(根本不知道该用什么特性) ! B = 知道但记不清命令(方向对,语法卡) ! C = 手速/切窗口消耗(都会,就是慢) ! D = 自己制造的排障(敲错了又回头找)
| 主要原因 | 说明 | 正确的下一步 | 错误的下一步 |
|---|---|---|---|
| A 知识空白 | 你真的不知道这个场景该用哪个特性 | 去学该专题,这是唯一需要"看资料"的情况 | 反复做实验(你缺的不是练习量) |
| B 记不清命令 | 方向对,但具体语法、子命令、选项卡住 | 进命令模板库,按"需求→做法→验证"归档并背熟 | 去看理论文档(你已经懂理论了) |
| C 手速慢 | 都会、都对,就是敲得慢、切设备慢 | 重复练同一个题直到时间砍半,并练多题并行 | 学新知识点(无助于提速) |
| D 自制排障 | 敲错了、拼写错了、配错接口,然后回头找自己 | 改习惯:每段配置敲完先 show 一步再往下走 | 放慢速度(慢不等于不错) |
- 计时表填完了,每道题都有预算/实际/差值三个数字
- 每一道超时的题都标上了 A/B/C/D 四种原因分类之一
- 统计了四种原因各占多少——这直接决定下两周练什么
- 环节 1(Design 纸笔)真的做了,且写出了方案的代价而不只是选择
- 环节 9(收尾重验)真的做了,并记下了重验时发现的问题数量
- 把本次敲得最卡的两三组命令补进了命令模板库(含验证命令)
- 把本次自制排障的具体形式记下来(比如总忘
no shutdown) - 定下一次演练的日期(建议两到三周一次,不要更密)
更疏也没用:隔一两个月才演练一次,你无法判断中间那些练习到底有没有效果,而没有反馈的练习很容易拐到错方向上。
两到三周一次的节奏下,你会看到一个很有用的转变:初期超时原因以 A(知识空白)和 B(记不清命令)为主;随着推进,A 会先消失,B 次之;最后剩下的基本都是 C(手速)和 D(自制排障)。当你的记录表上只剩 C 和 D 时,你已经很接近了。
重要的是你如何解读这个结果。错误的解读是"我差得太远了,得再学半年"——这又回到了那个拖延闭环。正确的解读是:我终于拿到了一组真实数据,现在我知道下两周该练什么了。
对比一下两种状态:一个人学了一年但从未限时演练过,他不知道自己弱在哪里,于是只能"什么都再学一遍";另一个人做了一次难看的演练,但他手里有一张表,上面写着"BGP 那道预算 30 实际 55,原因 B"。后者接下来两周的效率会是前者的几倍。
真题演练
- A举手告知监考,请求把第 5 题重新打开
- B把当前模块提交后重新进入,从头再做一遍
- C接受无法回头这个事实,继续往前做,且不让这个想法干扰后面的题
- D在后面的题里按“第 5 题已经错了”的前提反向推演,保持整套答案自洽
D 是个看上去很职业的陷阱:每道题都是独立评分的,你把后续题往一个错答案上对齐,结果是本来能得分的题也一起错。
C 真正难的不是“继续往前”,而是后半句“不让这个想法干扰后面的题”。很多人失分失在发现一个错之后心态崩了,接下来五道题都在想那一题。
- APass。综合分达线就算通过
- BPass,但成绩单上会标注 Design 偏弱
- CFail。模块最低分与综合通过分必须同时满足
- D要看 DOO 高出多少,超出越多越能补回 Design 的缺口
它直接推翻了一种很常见的备考策略:“我动手强,DOO 拉满分去抵 Design”——技术上不成立。Design 不是附属题,它是一条独立的腿,而且它不能靠多做实验练出来。
- A立即提交进入 DOO,把这 40 分钟留给 DOO 用
- B留在 Design 里把能回看的题再检一遍,因为这 40 分钟不会结转到 DOO
- C举手请监考把剩余时间计入 DOO
- D休息 40 分钟养精蓄锐,后面 5 小时更需要体力
D 不能说完全错,但优先级不对:Design 是双门槛里最容易失守的那一模块,手里有免费的 40 分钟却不用在它身上,是把风险最大的地方空置了。遗憾的是:很多人一看“做完了”就习惯性地点了提交。
R3# show ip bgp 10.2.2.0
BGP routing table entry for 10.2.2.0/24, version 7
Paths: (2 available, best #2)
Path #1: from 10.0.13.1 (R1)
65001 65002, localpref 100, valid, external
Path #2: from 10.0.34.4 (R4)
65004 65002, localpref 100, valid, external, best- A在 R3 上对从 R1 学到的路由设更高的 local-preference
- B在 R3 上对从 R1 学到的路由设更低的 MED
- C在 R3 上给从 R4 学到的路由做 AS-path prepend
- D在 R3 上把到 R4 的邻居关系 shutdown
B 错在方向:MED 影响的是邻居 AS 如何进来,不影响本地出去的选择。
C 技术上能生效,但 prepend 是影响他人的工具,用在自己进站方向上是绕路,且改动面更大。
D 能让流量改道,但它同时破坏了其他前缀的可达——在端到端判分的考场里,这类“解决了本题、弄坏了邻题”的做法是净亏。
- A
write erase后reload,重新敲一遍 - B
configure replace flash:baseline.cfg force - C逆向回忆刚才的步骤,逐条
no掉 - D
reload不保存,靠掉电丢弃未保存的改动
configure replace 是差异式替换:秒级完成、不重启、不丢管理面。A 会把管理面也抹掉,重启要等好几分钟,25 分钟里这个代价太奢侈了。
C 是最常见也最致命的选择:前提已经说了“说不清改过什么”,逆向回忆没有收敛保证,这 25 分钟会全部耗在里面。
D 只在你一直没保存时成立,而你早先很可能已经
write 过,赌不得。- A能得一半,因为去程部分确实对了
- B按配置行数比例给部分分
- C0 分,因为 DOO 按端到端功能判分,基本没有部分分
- D要看监考如何人工判定
这条规则直接得出一个策略结论:宁可少做一道,也不要留一堆“差一点”。也因此每道题必须自己拿
show/ping/traceroute 验证双向,而不是看接口 up 就认为做完了。- A直接从第一题开始敲,把时间全用在产出上
- B先把全部题目读完,找出依赖关系与多题共用的底座,再定执行顺序
- C先把所有设备的基础配置(主机名、接口 IP)全部敲完
- D先找到分值最高的那道题,把它打穿
A 看似效率最高,实际上风险最大:你可能把一个后面要被推翻的方案先做成了。
C 看似稳,但可能配了一堆题目不需要的东西。
D 错在前提:你看不到分值。既然看不到,就只能先拼道数、先做确定能拿下的。
- A跳过这道题,拿时间去把路由题做得更漂亮
- B用最笨但自己能跑通的写法(netmiko 循环 + 直接打印)先把端到端产出做出来
- C写一个带异常处理、函数抽象、日志输出的规范脚本
- D手工登六台设备把
show ip interface brief的输出拷贴成表格
A 是真正严重的错:Automation 占 15%,整个领域直接放弃,双门槛下很容易把你拉到线下;而“把路由题做得更漂亮”根本不加分——通了就是通了。
D 不可行:题目要的是可重复执行的脚本产物。
这道题真正的教训在备考阶段:自动化必须前置练,不能拖到最后两周。
- A全面改用 17.6,稳定比什么都重要
- B硬磕 17.9,不稳定也必须用,因为考场就是 17.9
- C日常 SD-WAN 练习用 17.6 保证效率,但命令与特性差异必须对齐 17.9 并单独确认
- D用哪个都行,SD-WAN 的配置在各版本间没有差异
A 差在没有后半句:长期只练 17.6,你会把版本差异当成自己的背景知识,到考场才发现命令不一样。
B 看似严谨,但代价是每次练 SD-WAN 都要与环境搏斗——启动成本高的环境,结果就是你不练了。
D 是事实错误。
- A当前生效的 Exam Topics 版本与各领域权重
- B当前生效的 Equipment and Software List(设备型号与版本)
- C历年各考点的真题出现频率统计
- D当届监考的宽严程度与考场口碑
C 是无效信息:CCIE Lab 不存在题库泄露意义上的“真题频率”,而且追逐这类信息会把备考带偏。
D 不可控也不影响你的准备内容。