ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

用ENSP完成校园局域网课程设计:VLAN划分、DHCP配置与NAT出口全攻略

用ENSP完成校园局域网课程设计:VLAN划分、DHCP配置与NAT出口全攻略 简介基于eNSP的校园局域网课程设计报告文档面向计算机网络专业学生和需要完成组网实训课程设计的人群提供从需求分析到网络设计落地的完整参考方案。内容覆盖终端接入数量与位置分布、组网技术选型、带宽与子网划分要求、安全性需求以及设备类型与数量、网络拓扑结构、VLAN规划、IP地址规划及子网划分、互通策略和网络安全设计等模块结构完整可作为撰写课程设计报告或搭建模拟环境的直接参照。资源仅包含1个docx文件压缩包大小约934KB便于直接查阅使用。已有7130人学习浏览是同类课程设计中较受欢迎的参考资料。借助这份报告读者可以快速理清校园网组网思路掌握VLAN与IP规划、路由互通和访问控制等关键环节的表达方法亦可用于检查自身方案的完整性与规范性。1. 用ENSP交一份能答辩的校园局域网课程设计先想清楚这三件事很多同学把ENSP当成一个画图工具拓扑画得挺漂亮结果答辩老师问一句“为什么这个网段要路由过去”人就卡住了。ENSP的价值从来不在界面而在它能把交换机、路由器的配置行为和真实设备保持一致——你在这个模拟器里敲的命令搬到华为真机上一样能跑。校园局域网课程设计这个题目背后考察的其实就是三件事你会不会按业务需求划分VLAN、会不会把网关和DHCP安排到合适的位置、会不会用ACL和NAT处理访问控制和出口流量。把这三件事想明白剩下的配置都是水到渠成。适合谁正在做网络工程课程设计、准备春考技能测试、或者想用ENSP练手又不想只会启动设备拍张截图的人。2. 校园局域网拓扑与地址规划VLAN怎么分、网关放哪、冗余要不要2.1 拓扑结构接入、汇聚、核心三层怎么摆校园网的第一原则是“广播域越小越好”。一个宿舍楼里几百个终端如果全在一个二层网络里ARP广播能把核心交换机CPU跑满。常见做法是核心层、汇聚层、接入层三层结构核心交换机负责跨VLAN路由和出口流量汇聚交换机把各楼宇的流量收上来接入交换机直接连终端。在ENSP里我一般用三台交换机加一台路由器模拟核心用S5700两台接入用S3700出口接一台AR路由器连外网。这种结构的另一个好处是答辩好讲。老师问你“为什么网关不放在接入层”你可以回答网关集中放在核心交换机的VLANIF接口上DHCP也在核心统一分配接入层只做二层转发出了问题排查路径短。这个回答比“我看别人这么画”要过硬得多。拓扑图在ENSP里画完后记得用“工具-保存拓扑”导出图片课程设计文档里要插入并标注清楚每台设备的作用、每条链路的带宽和类型。很多评分表里有“拓扑完整性”这一项光截图不带标注会被扣分。2.2 VLAN与IP规划表把广播域切成可管理的小块校园网的VLAN划分要跟着业务走不能随手编。最常见的划分维度是按楼宇或按功能混合使用。我这里用一个典型的小型校园网举例约300个信息点划分六个VLANVLAN用途网段网关核心VLANIFVLAN 10教学楼有线终端192.168.10.0/24192.168.10.254VLAN 20图书馆、公共机房192.168.20.0/24192.168.20.254VLAN 30办公区/行政192.168.30.0/24192.168.30.254VLAN 40学生宿舍区192.168.40.0/24192.168.40.254VLAN 50无线接入AP192.168.50.0/24192.168.50.254VLAN 100服务器区/管理网192.168.100.0/24192.168.100.254IP规划上有两个坑要注意。第一个是网关地址统一用.254这种约定俗成的习惯让排查时不用每次翻表第二个是将来要连外网就要考虑私网地址会不会和出口路由冲突。我的习惯是使用192.168.0.0/16这个大段最多支持256个C类子网课程设计规模完全够用而且后续扩展有线变无线、新增一栋楼都有富余。无线这块要单独说。如果题目要求带“无线网络配置实例”不要只画一个AP图标就完事。在ENSP里可以用ACAP模式做VLAN 50专门划给无线业务AC设备的出口接在核心交换机上AP的管理地址和业务地址通过DHCP下发。实在没条件跑AC就在拓扑里标注“无线AP接入VLAN 50”答辩时解释清楚无线和有线通过VLAN隔离互访走三层路由这是目前校园网最常见的做法。2.3 链路冗余与Eth-Trunk课程设计要不要做STP课程设计要不要做链路聚合和STP我的建议是做但别过度。一台核心往下接两台汇聚的拓扑里如果不做任何冗余某条链路断了整个区域就断网答辩老师最喜欢问“这链路断了怎么办”。所以至少在核心和汇聚之间做Eth-Trunk链路聚合把两个物理口捆成一个逻辑口带宽翻倍的同时一条链路失效不影响业务。STP的问题要谨慎。华为交换机默认开RSTP如果你手动把两条链路都配成Trunk且不做聚合处理极可能造成环路风暴。反过来如果你老老实实做Eth-TrunkSTP会在逻辑口上计算物理链路不会单独被阻塞——这是我在ENSP里反复验证过的行为。接入层连终端那个口记得开STP边缘端口否则终端一插网线要等30秒才能通这在答辩现场演示时会非常尴尬。3. 交换配置实操从VLAN到Eth-Trunk逐条命令敲出来3.1 接入层交换机创建VLAN并划分接口模拟器里的配置顺序一般是从接入层开始由下往上。先登录接入交换机LSW3创建VLAN 10和VLAN 20把面向PC的接口划进去。华为设备的接口默认是Hybrid模式课程设计里习惯改成Access口更直白# 登录后先改设备名方便拓扑里辨认 Huawei system-view [Huawei] sysname LSW3-ACCESS [LSW3-ACCESS] vlan batch 10 20 [LSW3-ACCESS] interface GigabitEthernet 0/0/1 [LSW3-ACCESS-GigabitEthernet0/0/1] port link-type access [LSW3-ACCESS-GigabitEthernet0/0/1] port default vlan 10 [LSW3-ACCESS-GigabitEthernet0/0/1] quit [LSW3-ACCESS] interface GigabitEthernet 0/0/2 [LSW3-ACCESS-GigabitEthernet0/0/2] port link-type access [LSW3-ACCESS-GigabitEthernet0/0/2] port default vlan 20 [LSW3-ACCESS-GigabitEthernet0/0/2] quit这段命令里vlan batch一次创建多个VLAN比逐个输入vlan 10再vlan 20高效port link-type access把接口类型改成AccessAccess口的特点是只允许一个VLAN通过接终端最省心。这里有个容易出错的地方你在G0/0/1下敲了进入VLAN 10但接口编号必须和拓扑图上的连线对上ENSP里接口编号不一定按顺序排列用display interface brief核对IP和连接状态最稳。接入层的上行口要和核心之间的链路保持一致通常配置成Trunk口。这一步要在接入层和核心层同时做很多人在接入层配了Trunk却忘了核心侧结果VLAN标签不匹配二层不通。所以我把Trunk配置放到了下一小节和核心一起写避免漏配。3.2 Trunk链路与Eth-Trunk聚合两条命令组的配法汇聚到核心的链路做Eth-Trunk需要先创建逻辑接口再把物理口加入。在核心交换机LSW1上将G0/0/1和G0/0/2加入Eth-Trunk 1LSW1 system-view [LSW1] sysname LSW1-CORE [LSW1-CORE] interface Eth-Trunk 1 [LSW1-CORE-Eth-Trunk1] port link-type trunk [LSW1-CORE-Eth-Trunk1] port trunk allow-pass vlan all [LSW1-CORE-Eth-Trunk1] quit [LSW1-CORE] interface GigabitEthernet 0/0/1 [LSW1-CORE-GigabitEthernet0/0/1] eth-trunk 1 [LSW1-CORE-GigabitEthernet0/0/1] quit [LSW1-CORE] interface GigabitEthernet 0/0/2 [LSW1-CORE-GigabitEthernet0/0/2] eth-trunk 1 [LSW1-CORE-GigabitEthernet0/0/2] quitport trunk allow-pass vlan all在这里就相当于允许所有VLAN通过你要是图省事只配了默认VLAN 1后面跨VLAN全都不通。这里有个血泪经验我看过不少人在物理接口上先配了Trunk再加入Eth-Trunk加入时提示“the port has been configured as trunk”然后一条命令覆盖了之前的配置——先加入Eth-Trunk、再在Eth-Trunk接口下配置Trunk才是稳定的顺序。接入侧LSW3的上行口不用做聚合接入层单链路直接配Trunk就行。配置完以后用display eth-trunk 1查看成员口状态确认两个成员口都是Selected状态。如果看到一个端口是Unselected多半是两端接口类型不一致或物理口没插线ENSP里线缆断开模拟器不会提示你看着拓扑图连线像连了实际设备端口down掉这种情况需要在接口下敲undo shutdown激活。3.3 核心交换机VLANIF给每个VLAN配上网关有了VLAN还要有网关终端才知道往哪发跨网段报文。华为里网关就是VLANIF接口。在核心交换机上给每个VLAN创建对应的VLANIF[LSW1-CORE] interface Vlanif 10 [LSW1-CORE-Vlanif10] ip address 192.168.10.254 24 [LSW1-CORE-Vlanif10] quit [LSW1-CORE] interface Vlanif 20 [LSW1-CORE-Vlanif20] ip address 192.168.20.254 24 [LSW1-CORE-Vlanif20] quit [LSW1-CORE] interface Vlanif 30 [LSW1-CORE-Vlanif30] ip address 192.168.30.254 24 [LSW1-CORE-Vlanif30] quit这段命令的关键点在“ip address 后面的24”华为设备支持两种写法ip address 192.168.10.254 24和ip address 192.168.10.254 255.255.255.0写24短掩码时设备会自动换算这个格式在H3C设备上不通用换设备要注意。VLANIF接口只要配置了IP地址它就默认承担该网段的网关职责无需再额外开启三层转发。检查配置有没有生效直接在核心交换机上ping一下自己的VLANIF地址通了说明接口状态没问题。核心交换机本身要开启IP路由转发虽然VLANIF之间同机互访不依赖外部路由配置但后面VLAN和服务器区之间如果需要策略控制还是提前开启全局路由功能更干净。命令是ip routing部分ENSP版本默认开启不开启的话display ip routing-table看不到直连路由答题的时候会被问到。4. 网关、DHCP与出口路由让终端拿到地址、跨网段互访4.1 在核心交换机上配置DHCP基于接口还是全局地址池终端接入网络最烦手动配IP。DHCP有两种配法基于接口配置地址池和全局创建地址池再绑定接口。课程设计里我推荐基于接口因为逻辑清晰每个VLAN的池子跟着接口走不会出现全局池网段和接口不一致的错[LSW1-CORE] dhcp enable [LSW1-CORE] interface Vlanif 10 [LSW1-CORE-Vlanif10] dhcp select interface [LSW1-CORE-Vlanif10] dhcp server excluded-ip-address 192.168.10.1 192.168.10.20 [LSW1-CORE-Vlanif10] dhcp server dns-list 114.114.114.114 [LSW1-CORE-Vlanif10] quit [LSW1-CORE] interface Vlanif 20 [LSW1-CORE-Vlanif20] dhcp select interface [LSW1-CORE-Vlanif20] dhcp server excluded-ip-address 192.168.20.1 192.168.20.20 [LSW1-CORE-Vlanif20] dhcp server dns-list 114.114.114.114 [LSW1-CORE-Vlanif20] quitdhcp select interface表示该接口下的DHCP地址池自动采用接口IP所在网段地址池范围就是整个24位网段。excluded-ip-address这一段很关键默认网关是.254不需要排除但DHCP服务器自身地址、后续要手动配置的打印机或服务器地址需要提前避开不然DHCP会把这些地址分配出去和手动配置的静态设备冲突。有同学在ENSP里配完DHCP后PC机仍获取不到地址先查三件事全局dhcp enable敲没敲、接口下的dhcp select interface在不在、PC机使用的是不是“DHCP”方式而不是静态地址。ENSP模拟的PC机上有个“DHCP”按钮点了之后要等几十秒才能拿到地址不要一看到“-”就判定失败。4.2 出口路由器静态路由和OSPF选哪个出口路由器要承担两件事一是把校园网内部的流量引向外网二是把外网回程流量引回核心。如果只有一台核心交换机和一台出口路由器直接配静态路由最稳当核心写一条默认路由指向路由器路由器写一条回程静态路由指向核心的内网网段。# 核心交换机上 [LSW1-CORE] ip route-static 0.0.0.0 0.0.0.0 192.168.100.1 # 出口路由器AR1上内网口G0/0/0接核心外网口G0/0/1接运营商 AR1 system-view [AR1] interface GigabitEthernet 0/0/0 [AR1-GigabitEthernet0/0/0] ip address 192.168.100.1 24 [AR1-GigabitEthernet0/0/0] quit [AR1] ip route-static 192.168.0.0 16 192.168.100.254192.168.0.0 16是内网汇总路由把6个VLAN一次路由回去。这里有一个“玄学”问题核心交换机和路由器之间的互联有人喜欢直接用VLANIF 100有人用物理接口直连。用VLANIF的好处是方便以后在核心上继续扩展管理VLAN坏处是核心交换机会把互联VLAN当成一个普通VLAN如果不加进Trunk放行列表路由器就ping不通。我习惯在核心上单独建VLAN 100并把G0/0/0划成Access口这样网关192.168.100.254就在VLANIF 100上最直观。OSPF不是必须的但如果你用三台以上路由器或者有两条出口链路静态路由会写得很混乱。课程设计里OSPF配置量大答辩加分却不明显。我的建议静态路由够画清楚这个问题省下的时间用来测ACL和NAT得分效率更高。4.3 NAT配置内网终端如何访问外网校园网一般用私网地址外网路由回不来所以出口路由器上必须做源地址转换。华为AR路由器的最简配置是ACLEasy IP[AR1] acl 2001 [AR1-acl-basic-2001] rule 5 permit source 192.168.0.0 0.0.255.255 [AR1-acl-basic-2001] quit [AR1] interface GigabitEthernet 0/0/1 [AR1-GigabitEthernet0/0/1] ip address 202.202.1.2 24 [AR1-GigabitEthernet0/0/1] nat outbound 2001 [AR1-GigabitEthernet0/0/1] quitnat outbound 2001在接口上启用表示匹配到ACL 2001的流量在从该接口出去时自动做PAT转换源地址变成路由器G0/0/1的出口IP。rule 5里的0.0.255.255是反向掩码表示匹配192.168.0.0/16网段。如果你只写了rule 5 permit source 192.168.10.0 0.0.0.255那只有VLAN 10能上网其他VLAN会掉进外层不可达的坑里。ACL和NAT的配置顺序我踩过一次把ACL先绑定到接口再回头改ACL规则改完必须重新undo nat outbound再配一次才生效。ENSP里经常出现改完ACL后NAT不同步的情况这是模拟器的黑匣子行为真机上很少见。遇到这种情况不要怀疑配置逻辑先把NAT绑定语句重置一遍基本就能恢复。5. ENSP校园网避坑指南报错40、ACL失效、DHCP不工作5.1 启动设备报40先查虚拟化组件再查版本现象启动AR1路由器时设备状态一直停留在40%左右几秒后弹窗提示“启动失败”设备图标变红。原因ENSP的AR路由器依赖VirtualBox虚拟机运行设备启动需要CPU虚拟化支撑。Win10/Win11上最常见的是Hyper-V或内核隔离把虚拟化占了VirtualBox无法正常调度其次才是安装版本不对。解决先关Windows功能里的Hyper-V和虚拟机平台重启后再开ENSP如果不行把VirtualBox重装一遍用“以管理员身份运行”启动ENSP还不行就确认你装的是不是常见匹配版本组合ENSP的V100R003C00SPC100系列配配套VirtualBox兼容性较好换了VirtualBox大版本容易出问题。这里有个容易被忽略的点ENSP启动设备时同时开了多个虚拟机内存不够也会在40%以后崩掉。我建议每次只启动要用的那几台设备不要图方便一下把拓扑里十台全开笔记本内存16G以下必卡。5.2 交换机ACL单向访问不管用方向和规则顺序都是坑现象在核心交换机上做了ACL想实现VLAN 10访问不到VLAN 20绑定到VLANIF 10入方向后测试仍能ping通。原因ACL绑定的方向和匹配规则顺序不对。华为数据流从上往下匹配规则第一条匹配后停止继续匹配且默认有两条隐含规则匹配所有报文的permit和deny所以你的deny规则一定要写在permit前面。更关键的是在VLANIF接口上配置了traffic-filter inbound之后它过滤的是从该接口进入交换机的报文即源地址在VLAN 10网段的流量。如果你的源地址段写成了VLAN 20的网段那实际过滤对象就反了看起来就是“单向访问不管用”。解决先把ACL规则打印出来检查匹配顺序display acl 3000再确认绑定接口和方向。单向访问的需求最直观的做法是在核心上靠近目的的位置做过滤允许VLAN 20回VLAN 10的流量拒绝VLAN 10访问VLAN 20而不是在两个VLANIF上捆绑倒过来。5.3 DHCP分配不到地址八成是接口地址池没选对现象PC机点击DHCP后一直显示获取中或者拿到了169.254开头的自动地址。原因PC拿不到DHCP响应要么全局没开启dhcp enable要么接口的地址池网段和PC所在VLAN不一致要么中间Trunk链路没有放行对应VLAN。解决先在核心上display dhcp server statistics看有没有收到DISCOVER报文如果显示0说明报文根本没到核心问题出在二层链路如果收到报文但分配失败检查VLANIF地址和地址池范围。还有一种是我在ENSP里遇到的PC的IP地址是手动配置过的后来改成DHCP但没点“应用”模拟器不像真机会实时刷新邻居表点完应用还要等一下。5.4 链路聚合后STP阻塞单条物理口现象配置Eth-Trunk后两条物理链路只有一条有流量带宽没翻倍。原因STP在物理接口层面做了阻塞虽然逻辑接口是UP但STP判定环路后阻塞了其中一个成员口。解决确认两条物理链路的接口类型一致、速率一致且都成功加入Eth-Trunk在Eth-Trunk接口下执行stp enable后在成员端口上查看display stp interface确认是否阻塞。实际工程里我不会关闭STP但课程设计演示环境下把STP在Eth-Trunk成员口上配置为stp edged-port enable可以有效避免终端接入延迟和临时阻塞。5.5 命令行窗口不要乱清配置保存要分清“保存”和“导出”现象重启ENSP设备或电脑后之前配置全部丢失或者用undo命令想撤回某条配置结果把整个接口下所有配置都删了。原因ENSP的配置存在运行内存里不执行save就会在设备重启后还原为空配置。解决每配完一台设备就执行save文件名按设备编号起交作业前用display current-configuration导出配置文本保存成txt附在课程设计报告后面。清空命令行窗口的“清屏”只是清显示不影响配置真正要重置设备需要reset saved-configuration再reboot这条命令会产生“设备将重启”的确认提示别一慌就乱敲回车把保存的配置全删了。6. 验收自测与文档组织答辩前照着这五步过一遍设备配置完先别急着截图交差。按下面五条命令逐项自测每一条都对应评分表里的一个考察点# 1. 看VLAN是否在所有交换机上同步 display vlan # 2. 看Trunk链路放行了哪些VLAN display port vlan # 3. 看DHCP地址池分配情况 display dhcp server statistics # 4. 看NAT转换是否生效 display nat outbound # 5. 看核心路由表确认默认路由和回程路由都在 display ip routing-table这五条命令的输出建议每条配一张截图放进课程设计文档。截图旁边写清楚“符合预期”或“问题已修复”评分老师最烦只有拓扑图没有验证过程的报告。然后是联通性测试从PC1 ping网关、ping另一VLAN的PC、ping DNS服务器逐步排除二层故障、三层路由故障和出口NAT故障。ping完以后用tracert看一眼路径确认报文确实经过了核心交换机和出口路由器。课程设计文档的组织顺序我按“拓扑图-地址规划表-设备配置清单-验证记录-排错记录”来排。地址规划表放VLAN、网段、网关三列设备配置清单按接入、核心、出口逐个写关键命令不要整篇贴display current-configuration的原始输出。排错记录写你实际遇到的两个问题比如“启动AR1报40”最后怎么解决的这部分在答辩时反而是加分项证明你不是照着教程抄完就跑。最后一个小习惯把ENSP工程文件另存为一份不带密码的版本和Word文档打包成一个文件夹交上去。老师要在自己的电脑里打开你的工程路径不能带中文和空格否则模拟器经常加载不出拓扑。做到这一步你的课程设计从“能跑”变成了“能被验证”这才是用ENSP做设计最有分量的交付。希望帮到你。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进