做网络这块的兄弟应该都清楚,ensp 里防火墙和交换机的组合是出镜率最高的实战模型。今天我把防御课第七章的综合练习完整拆一遍——防火墙加 DHCP 加 VLAN 的协同配置实验,用的就是 ensp 里的华为 USG6000V 和 S5700。这个实验表面上是一个综合练习,实际上几乎覆盖了企业网最核心的几条主线:终端怎么自动拿地址、部门之间怎么隔离、跨区域访问怎么被允许或者拒绝。如果你是正在考 HCIP 或者刚开始接触 ensp 的网工,这个实验值得认真做一遍,因为它是后面做防火墙策略、做 DHCP 排查、做 VLAN 间路由的基础拼图。
我在带新人练这个实验的时候发现,多数人卡住的地方不是某一个单独技术,而是三个东西合在一起后“脑子转不过来”:交换机上配了 VLAN,防火墙子接口又终结了 VLAN,DHCP 的广播还得穿过这些 VLAN 边界。所以这篇文章我不会只贴命令,而是先把设计思路讲清楚,再把每一步为什么要这么配说透,最后把我踩过的坑整理成速查表。能跟着走完一遍,你基本就具备了独立搭一个小型企业网实验环境的能力。
1. 实验拓扑与整体设计思路
1.1 拓扑选型:为什么把网关放在防火墙上
先说拓扑。设备清单很简单:
- 防火墙:USG6000V(ensp 自带镜像)
- 交换机:S5700(本身是三层交换机,但这里只当二层用)
- PC 三台:模拟办公终端、服务器、访客终端
- 连接关系:防火墙 G1/0/0 接交换机 G0/0/1,交换机下联 G0/0/2、G0/0/3、G0/0/4 分别接三台 PC
关键设计在防火墙和交换机之间这条链路。为了让三个 VLAN 都能通过防火墙做网关和策略控制,我把这条链路配成 Trunk,然后在防火墙物理接口下拆子接口,每个子接口对应一个 VLAN,子接口 IP 就是对应网段的网关地址。
可能有人会问:S5700 本身就是三层交换机,直接把 VLANIF 配在交换机上不就行了?确实能行,但那样的话防火墙只能做边界设备,策略控制粒度会弱很多。这个实验叫“防火墙 DHCP+VLAN 协同配置”,核心是让你体验“网关和安全策略都在同一台设备上”的模型。这种模型在企业里很常见:核心交换机上联防火墙,防火墙用子接口终结内网所有 VLAN 网关,所有跨 VLAN 流量都必经防火墙,安全策略才能生效。
对比三种常见方案会更清楚:
| 方案 | 网关位置 | DHCP 位置 | 安全策略能力 | 适用场景 |
|---|---|---|---|---|
| 方案A:交换机三层网关 | 交换机 VLANIF | 交换机或独立 DHCP 服务器 | 防火墙只管边界,内网互访不经防火墙 | 内网可信度高、追求转发性能 |
| 方案B:防火墙子接口终结 VLAN | 防火墙子接口 | 防火墙接口 DHCP | 内网跨 VLAN 流量全部过防火墙,策略精细 | 实验首选、中小型安全合规场景 |
| 方案C:防火墙透明模式 | 交换机 VLANIF | 交换机 | 防火墙二层串接,不改变网关 | 网关不能动的现网改造 |
看完这张表你就明白,为什么实验里我坚持用方案 B。虽然方案 B 对防火墙性能要求更高,但能让你在同一个实验里把 VLAN、DHCP、防火墙策略三件事全部串起来,学习价值最大。
1.2 VLAN 规划与区域划分:先把“楼层”和“门禁”想明白
做任何网络实验,第一步永远是规划,不是敲命令。我把这个实验的地址规划贴在下面,照着做能少踩一半的坑。
| VLAN | 用途 | 网段 | 网关(防火墙子接口) | 防火墙区域 |
|---|---|---|---|---|
| VLAN 10 | 办公终端区 | 192.168.10.0/24 | 192.168.10.254/24 | Trust |
| VLAN 20 | 服务器区 | 192.168.20.0/24 | 192.168.20.254/24 | DMZ |
| VLAN 30 | 访客终端区 | 192.168.30.0/24 | 192.168.30.254/24 | Untrust |
规划的时候,先把“VLAN 对应哪个区域”这个问题想透。VLAN 是二层隔离手段,区域是防火墙的逻辑安全边界。VLAN 10 划到 Trust,表示内网可信区域;VLAN 20 划到 DMZ,表示允许外界有限访问但不允许它主动访问内网;VLAN 30 划到 Untrust,表示访客网络默认什么都不信。
用一个生活化类比来说:VLAN 相当于写字楼里的楼层,不同楼层员工互不串门;DHCP 相当于物业给每个入住者发房间钥匙和门牌号;防火墙就是大楼门禁系统——谁能进哪个区域、能访问哪些服务,全部由它把关。这个类比记在心里,后面配置的时候思路会清晰很多。
区域划分完了,还有个容易忽略的点:DHCP 服务到底开在哪。我的建议是开在防火墙对应子接口上,因为子接口既是网关又是 DHCP Server,终端拿到的默认网关就是防火墙子接口地址,后续跨 VLAN 访问自动走防火墙,省去手工指定网关的麻烦。
2. 核心机制解析:三个坑点最值得提前搞懂
这个章节偏理论,但不把三个机制掰开揉碎讲清楚,后面的实操一定会反复返工。
2.1 PVID 与 VLAN ID:端口的“默认标签”到底影响了什么
每次实验都有人死在 PVID 上。很多人不理解“port trunk pvid vlan 10”到底什么意思,也不明白 PVID 和 VLAN ID 的区别。
先说概念。VLAN ID 是数据帧上携带的 802.1Q 标签,表示帧属于哪个 VLAN。PVID(Port VLAN ID)是端口的一个属性,表示端口收到不带标签的帧时,默认把帧划分到哪个 VLAN。
| 概念 | 含义 | 作用时机 |
|---|---|---|
| VLAN ID | 帧携带的 VLAN 标签 | 帧在 Trunk 链路上传输时 |
| PVID | 端口默认 VLAN 号 | 端口收到 Untagged 帧时,打上标签 |
那“port trunk pvid vlan 10”干了什么?它把 Trunk 口的 PVID 改成 10。这个命令在实验里有个经典坑:如果 Trunk 口的 PVID 被改成某个业务 VLAN,而两端设备没有同步改,VLAN 标签就会对不上。交换机认为该帧属于 VLAN 10,但防火墙可能认为是无标签帧,两边对不上,结果就是 DHCP 广播和业务流量乱跳,ping 怎么都不通。
写一下常见的容易出问题的配置片段:
interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 30这段配置本身是合法的,但 PVID 改成 10 之后,如果对端防火墙子接口没有对应的 Untagged 处理逻辑,从防火墙下来的 VLAN 10 数据会变成无标签帧,而交换机认为它是 PVID 10,碰巧能通;但 VLAN 20 和 30 的帧依然带标签,一切正常。很多新手就会觉得“哎?部分能通部分不能通”,问题就出在这个 PVID 上。
我的经验是:实验里除非有明确需求,否则 Trunk 口 PVID 保持默认 1,别随便改。要改必须两端同步改。那为什么网上还常看到“port trunk pvid vlan 10”这命令?因为真实项目里确实有场景需要 Trunk 口承载某个特定 VLAN 的 Untagged 流量,但那是特例,不是实验课的默认操作。别把特例当默认。
2.2 DHCP 不只是开个服务:从报文交互看排错思路
DHCP 协议本身不复杂,但“明明开了 DHCP 却获取不到地址”这个问题太常见了。要理解为什么,先把四个报文背熟:Discover、Offer、Request、Ack。
终端开机没有 IP,会发送目的地址为 255.255.255.255 的广播 Discover 包,广播域内的 DHCP Server 收到后回复 Offer;终端再发 Request 确认要这个地址;服务器最后回 Ack,分配完成。
这里有个容易被忽略的关键点:如果终端和 DHCP Server 不在同一个广播域,Discover 广播根本过不去。在 VLAN 架构里,广播域就是 VLAN 本身。所以当多个 VLAN 的 DHCP 服务都开在防火墙子接口上时,每个子接口必须单独开启 DHCP Server 功能,并且对应独立的地址池。
我见过有人只在一个子接口上配了 DHCP,结果三个 VLAN 的 PC 全部获取不到地址,还以为是模拟器坏了。其实原因很简单:VLAN 20 的 PC 发广播,广播只会在 VLAN 20 里传播,防火墙的 G1/0/0.10 和 G1/0/0.20 是两个逻辑不同的接口,前者的 DHCP 服务根本收不到后者的请求。
再讲防御课里必提的 DHCP Snooping。实验里它不是必配项,但涉及到“防止伪造 DHCP 服务器”这个安全知识点时,它就是主角。DHCP Snooping 会把端口分为信任口和非信任口,只有信任口才能收到 DHCP Server 的回应报文。在 ensp 里,一般把上联防火墙的 Trunk 口配置为信任口,下联 PC 的口是非信任口。如果信任口没配对,PC 发 Discover 之后 Offer 包会被交换机丢弃,表现依然是“获取不到 IP”,但查日志才能发现是 DHCP Snooping 在拦。
还有一个和 DHCP 相关的高频搜索词是“DHCP 关闭后连不上 WiFi”。虽然说的是无线场景,但原理一样:DHCP 服务关闭后,终端拿不到合法 IP,即使信号满格也上不了网。放到这个实验里,就是某个子接口的 DHCP 被关掉后,新接入终端必挂,手动配静态 IP 的除外。这真不是玄学,就是广播域内没有地址分配者。
2.3 防火墙安全策略的匹配逻辑与区域概念
第三个要提前搞懂的是防火墙的策略匹配逻辑。防火墙默认拒绝一切,所有流量都从允许策略里逐条匹配,匹配到就执行动作,匹配不到就丢弃。
前面把三个 VLAN 分别划到 Trust、DMZ、Untrust,这个划分决定了后面要写哪些策略。默认情况下:
- 不同区域之间,默认全部拒绝
- 同区域内部,默认放行(具体看设备版本)
- 防火墙自身发出的流量(比如 ping 防火墙接口),属于 Local 区域,也要单独放行
在这个实验里,至少需要三条核心策略:
- Trust 访问 Untrust:办公终端可以访问访客区,模拟“内网到外网”的访问
- Trust 访问 DMZ:办公终端可以访问服务器区的 Web 服务
- Untrust 访问 DMZ:访客区只能访问 DMZ 的特定服务,比如只放行 80/443
这里有个坑:如果你在防火墙 Local 到 Trust 之间没有放行 ICMP,从 PC ping 防火墙网关是 ping 不通的。这不是配置错,而是防火墙把 ICMP 也当成流量来管理了。排查第一反应应该是查策略,而不是怀疑网线问题。
顺便把“黑白名单”说清楚。防火墙的黑白名单和动态安全策略是两码事:黑名单是强制丢弃特定源 IP 或目的 IP 的流量,白名单是强制放行。实验里可以做简单演示——把访客区某个 IP 加进黑名单,再看它访问 DMZ 服务器,立刻被拒。这个功能在真实环境里经常用来应急封禁扫描源,非常实用。
3. 实操配置全流程:从交换机到防火墙按顺序来
这部分是核心实操,命令完整,可以直接抄作业。我建议按“先交换机、再防火墙、最后验证”的顺序操作,避免两头都在改、出问题分不清是哪一侧。
3.1 交换机侧配置:VLAN、Access、Trunk 与 PVID 设置
先说交换机。ensp 里交换机启动后,先改名、关闭干扰信息,然后创建 VLAN。
system-view sysname SW1 undo info-center enable vlan batch 10 20 30 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/3 port link-type access port default vlan 20 quit interface GigabitEthernet0/0/4 port link-type access port default vlan 30 quit interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 quit注意几点:
第一,下联 PC 的接口是 Access 口,PC 的数据帧是不带标签的,Access 口会打上对应的 PVID 标签。PC1 接在 G0/0/2,默认 VLAN 是 10,所以 PC1 自动归入 VLAN 10。这个“打标签”的过程就是 Access 口最核心的作用。
第二,上联防火墙的 G0/0/1 是 Trunk 口,要放行三个 VLAN。这个口我没改 PVID,保持默认 1。之前说过,实验里 Trunk 口 PVID 不要随便改,除非你需要它承载 Untagged 流量。
第三,如果防御课要求做 DHCP Snooping 的安全加固,可以在交换机上加一段:
dhcp enable dhcp snooping enable interface GigabitEthernet0/0/1 dhcp snooping trust quit interface GigabitEthernet0/0/2 dhcp snooping enable quit这里把上联口 G0/0/1 设为信任口,下联口开启 DHCP Snooping,让 PC 无法私接小路由器冒充 DHCP 服务器。这是防御课里很典型的安全加固点。配置了 DHCP Snooping 之后,如果发现 PC 获取不到 IP,优先检查信任口是否遗漏。
写完交换机配置,记得保存。ensp 里设备重启后如果不保存配置,经常会回到初始状态,这个坑很烦。所以完成一个设备就执行save,养成习惯。
3.2 防火墙侧配置:子接口、区域、DHCP 与安全策略
防火墙这一侧是重头戏。ensp 的 USG6000V 默认开了 Web 管理界面,地址是 192.168.0.1,默认用户名密码是 admin/Admin@123。但命令行配置更直观,我这里以命令行方式讲解,后面再提 Web 登录的坑。
先创建子接口,终结 VLAN 标签并配置网关地址。
system-view sysname FW1 interface GigabitEthernet1/0/0 undo shutdown quit interface GigabitEthernet1/0/0.10 dot1q termination vid 10 ip address 192.168.10.254 255.255.255.0 service-manage ping permit quit interface GigabitEthernet1/0/0.20 dot1q termination vid 20 ip address 192.168.20.254 255.255.255.0 service-manage ping permit quit interface GigabitEthernet1/0/0.30 dot1q termination vid 30 ip address 192.168.30.254 255.255.255.0 service-manage ping permit quit核心命令是dot1q termination vid,作用是给子接口指定要处理的 VLAN 标签。交换机 Trunk 口发过来的帧带什么标签,防火墙子接口就终结什么标签。这就是“子接口终结 VLAN”在命令行层面的体现。子接口编号 0.10、0.20 不是凭空出现的接口,而是物理口上按 VLAN 拆出来的逻辑接口,对应的是 802.1Q 子接口,也就是常说的单臂路由。
接下来把接口划入安全区域。
firewall zone trust add interface GigabitEthernet1/0/0.10 quit firewall zone dmz add interface GigabitEthernet1/0/0.20 quit firewall zone untrust add interface GigabitEthernet1/0/0.30 quit然后配置 DHCP。USG6000V 在 ensp 里支持接口地址池模式,直接在子接口下配置即可。
interface GigabitEthernet1/0/0.10 dhcp select interface dhcp server ip-range 192.168.10.2 192.168.10.200 dhcp server gateway-list 192.168.10.254 quit interface GigabitEthernet1/0/0.20 dhcp select interface dhcp server ip-range 192.168.20.2 192.168.20.100 dhcp server gateway-list 192.168.20.254 quit interface GigabitEthernet1/0/0.30 dhcp select interface dhcp server ip-range 192.168.30.2 192.168.30.100 dhcp server gateway-list 192.168.30.254 quit地址池不要把网关地址包含进去。比如 192.168.10.254 是网关,地址池就从 .2 开始,到 .200 结束,别把 .254 分给终端,否则终端拿到网关地址后整个 VLAN 通信直接乱套。
然后配置安全策略。先看当前防火墙策略:
security-policy rule name trust_to_untrust source-zone trust destination-zone untrust action permit quit rule name trust_to_dmz source-zone trust destination-zone dmz action permit quit rule name untrust_to_dmz_web source-zone untrust destination-zone dmz service http service https action permit quit这三条策略分别对应刚才设计的场景:办公区能出外网能访问服务器区;访客区只能访问服务器区的 Web 服务。其余流量默认全部丢弃。如果想放行 DNS,再加一条service dns的策略即可。
有一个新手常问的点:为什么 Trust 访问 DMZ 可以直接 permit,而 Untrust 访问 DMZ 只放 Web?原因很简单,DMZ 是“被隔离的缓冲区”,对外提供的服务越少越好。这个思路和防御课主题是呼应的——策略越收敛,安全边界越清晰。
最后放行防火墙 Local 区域的 ping,方便调试:
rule name local_to_trust source-zone local destination-zone trust service icmp action permit quit不同版本 ensp 对service icmp的支持有差异,命令敲不进去的话,直接靠接口下service-manage ping permit也可以,或者干脆在 PC 上 ping 网关不通时先想起这个坑。
3.3 验证与测试:DHCP 获取、VLAN 间通信、策略拦截
配置全部完成后进入验证环节。这一步最能体现“协同配置”到底有没有配好。
先把三台 PC 全部改成 DHCP 获取模式。双击 PC,在 IP 配置界面选 DHCP,点应用。等几秒打开命令行执行ipconfig,应该能看到类似下面的输出:
Link local IPv6 address......: fe80::... IPv4 address.................: 192.168.10.10 Subnet mask...................: 255.255.255.0 Default gateway...............: 192.168.10.254如果 PC 能正常拿到 192.168.10.0/24 网段的地址,说明 DHCP 从防火墙到交换机到 PC 这条链路是通的。这其实已经充分证明了 VLAN 标签处理正确:如果 Trunk 放行列表漏了 VLAN,或者子接口dot1q termination vid写错,PC 根本拿不到地址。
接下来验证 VLAN 间通信。从 PC1(办公区)ping PC2(服务器区)的 192.168.20.10,正常情况下应该能通,因为数据从 PC1 出发,经交换机打上 VLAN 10 标签,走 Trunk 到防火墙子接口 .10,防火墙查安全策略,放行 Trust 到 DMZ 的流量,从 .20 子接口出去进入 VLAN 20,到达 PC2。
从 PC3(访客区)ping PC1(办公区)的 192.168.10.10,应该不通,因为默认策略没有放行 Untrust 到 Trust,流量在防火墙就被丢掉了。这个“通与不通”的对比是这个实验最有价值的验证点,你亲眼看到了安全策略在起作用。
再验证策略拦截。在防火墙命令行执行:
display firewall session table可以看到经过防火墙的会话记录,比如 PC 访问 DMZ 的 Web 服务时会话源区域是 Trust 目的区域是 DMZ,访客区访问 DMZ 被拒绝时会话表里可能有 drop 记录。这个排查思想在真实项目中非常常用。
最后,如果实验要求验证 DHCP Snooping,在交换机上执行:
display dhcp snooping user bind all查看 DHCP Snooping 绑定表,里面包含客户端的 IP、MAC、VLAN 和端口信息。如果绑定表是空的,说明 DHCP Snooping 没生效,或者 PC 还处于未获取状态。
4. 常见问题与排查实录
把我在实验中遇到频率最高的问题整理成速查表,全是干货。
4.1 ensp 环境类问题:设备启动失败与“井号”卡住
先解决实验前就会遇到的环境问题。
第一个高频问题是“ensp 启动设备 AR1 失败 40”。这个报错基本是两种原因:一是电脑没开启虚拟化,二是 ensp 和某些安全软件冲突。处理办法很简单:开机进 BIOS 打开 VT-x / AMD-V,把电脑上的杀毒软件和防火墙软件临时退出,再重启 ensp。这个问题出现频率极高,我见过有人折腾一晚上换版本都没用,最后发现就是虚拟化没开。
第二个高频问题是“USG6000V 启动总是井号”。设备启动时命令行窗口一直输出 ### 或 #,感觉像卡死了。这种情况多数不是设备出问题,而是 USG6000V 启动比较慢,尤其是第一次启动要初始化虚拟磁盘,等两三分钟是正常的。如果超过十分钟还在刷井号,就是虚拟化资源不足,把 ensp 关掉重开,或者在设置里调低设备型号的并发启动数量。
第三个关于环境的问题是“重启 ensp 后设备配置全没了”。这不是设备问题,是没在配置完成后执行save。ensp 里的设备默认重启就恢复出厂配置,不保存等于白干。我的习惯是每配完一台设备立刻save,顺便把配置文件导出备份,这样就算 ensp 崩溃也能恢复。
4.2 网络联通类问题:PC 获取不到 IP 与 VLAN 间不通
实验里最常见的业务报错就是 PC 获取不到 IP。
排查顺序按这个来,效率最高:
- PC 是否设置为 DHCP 模式
- 交换机下联口是否划入正确的 VLAN(Access 口的
port default vlan对不对) - 交换机上联 Trunk 口是否放行了对应 VLAN
- 防火墙子接口是否创建成功,
display ip interface brief看 IP 在不在 - 防火墙子接口下是否执行了
dhcp select interface - DHCP 地址池是否耗尽,用
display dhcp server statistics看报文统计
按这个顺序查,90% 的问题都能定位。我遇到的最常见原因在第 2 步:PC 接在 G0/0/2 上,但 G0/0/2 的port default vlan写成了 20,标签对不上,防火墙子接口 .20 收到 VLAN 20 的广播,但地址池却是给 VLAN 20 的,PC 往往拿到一个预料之外的地址,然后互相乱串。
第二个常见问题是“ping 不通 VLAN 间的 IP”。查这个问题的核心思路是分位置 ping:先在 PC 上 ping 自己的网关 192.168.10.254,通了说明接入侧没问题;再 ping 对端网段的网关 192.168.20.254,通了说明防火墙区域间路由正常;最后 ping 对端 PC 的 IP,通了说明防火墙策略放行。哪一步断了就排查哪一段。这个方法说起来简单,但很多人一上来就直接 ping 对端 PC,失败后就乱抓瞎,反而浪费时间。
还有一个小概率问题是“VLAN 间通信时通时不通”,这往往跟交换机 MAC 地址表老化或者 Trunk 口允许列表不完整有关。在 ensp 里先把接口和 VLAN 状态确认一遍,再检查安全策略里是否有几条规则顺序互相冲突。防火墙策略是顺序匹配的,如果前面有一条匹配到的 deny,后面的 permit 永远不会生效。
4.3 防火墙策略类问题:ping 不通、Web 登录失败与黑白名单
第三个大类集中在防火墙自身的管理和调试上。
经常有人反映“配了安全策略,为什么 PC 还是 ping 不通防火墙网关”。先检查是否放行了 Local 区域的 ICMP 服务。防火墙默认对 ICMP 是受限的,从 PC 到防火墙网关的 ping 属于 Local 区域,需要单独放行。这个问题在实验里几乎必出,记住一句话:防火墙不 ping 通不一定是网络坏,先查策略。
还有一个高频问题是“ensp 配置防火墙 Web 登录失败”。USG6000V 的 Web 管理在 ensp 里默认监听在 192.168.0.1,如果 PC 不在 192.168.0.0/24 网段,直接打不开 Web。解决办法有两种:一是给防火墙的管理接口加 IP 让 PC 能到达管理地址,二是在 Trust 区域里临时放行 PC 访问防火墙的 HTTPS 服务。实际项目里远程管理站点也是这个逻辑,先把管理通道打通,再做日常配置。
最后说黑白名单的实战应用。我经常在实验里加一条黑名单演示给学员看:
firewall blacklist ip 192.168.30.10把访客区 PC3 加入黑名单后,立即验证发现 PC3 再访问任何区域都通不了,防火墙日志里会有 blacklist 命中记录。这个功能很直接,适合应急封堵,不适合做精细控制。精细控制还是靠安全策略分段放行。
再补一条关于“DHCP 分配固定 IP”的问题。如果实验要求某个终端始终拿固定地址,可以在防火墙接口地址池模式下做静态绑定,不过 ensp 的 USG6000V 各版本命令略有差异,有的需要借助集中式 DHCP 或 Web 界面完成。真实项目里对应的是打印机、门禁、摄像头这类需要稳定 IP 的设备,建议了解即可,不必在实验里死磕。
5. 实验收尾与个人心得
这个实验做下来,我最大的感受是:三个技术点分开学都能看懂,但一旦组合起来,真正考验的是你对“流量路径”的理解。数据帧从 PC 出来,经过 Access 口打标签,经过 Trunk 口保持标签,到防火墙子接口终结标签,再做路由和策略决策,最后又从另一个子接口发出去——整个路径必须清清楚楚,任何一环错了,结果要么拿不到地址,要么通不通全看运气。
我个人的建议是,做完一遍之后不要急着往下走,试着做三个扩展:把 DHCP Snooping 的信任口故意配错,观察故障表现;把黑白名单分别加到办公区和访客区,对比策略拦截顺序;再把防火墙子接口的地址池改小,人为制造地址耗尽,看看日志怎么报。这几个“破坏性试验”做完,你对这套协同配置的理解会比单纯按步骤做一遍深得多。