ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

用ENSP做校园局域网课程设计:从拓扑规划到NAT与ACL配置

用ENSP做校园局域网课程设计:从拓扑规划到NAT与ACL配置 简介这是一份基于华为ENSP模拟器完成校园局域网组网设计的课程设计报告面向网络工程、计算机等专业学生也可供参加网络技能竞赛或正在准备毕业设计的读者参考。文档以完整设计流程为主线从校园网概述与组网目标出发依次展开终端接入需求、带宽要求、子网划分及安全策略等需求分析再落到设备类型及数量、网络拓扑、VLAN规划、IP地址规划与互通策略设计最后给出网络安全设计说明章节间逻辑连贯能帮助读者快速搭建一套可复用、可改写的校园网设计方案同时掌握从需求梳理到报告撰写的完整思路。资源包内共1个docx文档大小约934KB结构清晰、目录完整便于直接编辑修改。该文档已有7129人学习对于需要高效产出规范课程设计报告的同学具有较高参考价值。1. 用ENSP做校园局域网课程设计最该先解锁的三种思路很多人的课程设计挂在答辩上不是因为命令敲不出来而是拓扑只“能通”却答不出为什么这么分层。用华为ENSPEnterprise Network Simulation Platform做校园局域网核心不是把设备铺满而是按“核心—汇聚—接入”拆出业务边界办公区、教学区、宿舍区、服务器区各占一块互访有路由出互联网有NAT管理有ACL。下面按课程设计最常见的需求从拓扑设计、VLAN划分、DHCP下发到出口路由与交付验证讲清每一步的配置依据和最容易踩的雷。新手可以直接跟着步骤做熟手也能在综合实验前快速过一遍排错思路。2. 校园局域网拓扑与地址规划先把ENSP里的“校园”画出来校园局域网不是一台交换机加一根线的“小局域网”它要同时承载办公区、教学区、宿舍区、图书馆和服务器区。课程设计里最常见的做法是三层网络结构核心层负责路由转发汇聚层做接入层流量的收敛和策略执行接入层负责终端接入。这个结构先定下来后面VLAN、DHCP、NAT才有地方放。2.1 三层网络结构如何映射到ENSP设备选型设备选型不复杂。标准ENSP自带的S5700系列和AR2220就可以完成绝大多数综合实验核心和汇聚用S5700出口用AR2220如果题目明确要求防火墙就加一台USG6000V并把防火墙接在核心设备和运营商之间。ENSP Pro支持导入CE12800离线包用于仿真数据中心级核心但课程设计的重点在业务规划把S5700的角色用好比堆高配置更实际。配置思路是核心层启用VLANIF三层接口汇聚层做VLAN汇聚接入层只用二层出口路由器承担NAT和ACL。三层设备放在核心还是汇聚取决于冗余需求。大部分课程设计用单核心最多在汇聚到核心之间做双链路双核心需要配置VRRP和链路聚合复杂度上升明显不适合作为校园网课程设计的起跑线。拓扑图里把各教学楼、宿舍楼、行政楼分别画成接入交换机再上联到汇聚最后统一到核心答辩时也容易讲清楚哪些广播域已经被隔离。2.2 VLAN与IP地址规划表一张表定全局地址规划通常放在拓扑图之后、配置之前。表格是课程设计文档里最占篇幅也最容易被答辩老师翻看的地方。规划不合理后面所有配置都会跟着乱。下面这张表是校园网课程设计最常见的模板VLAN ID名称用途网段网关DHCP10Office行政/办公终端10.10.10.0/2410.10.10.254全局池vlan1020Teach多媒体教室/教学终端10.10.20.0/2410.10.20.254全局池vlan2030Dorm宿舍区有线无线10.10.30.0/2410.10.30.254全局池vlan3040Server服务器/数据中心10.10.40.0/2410.10.40.254不启用100Manage设备远程管理192.168.100.0/24192.168.100.254不启用注意几点管理VLAN不要和业务VLAN混在一起否则普通终端也能访问交换机管理地址服务器区通常用固定IPDHCP必须关掉宿舍区无线终端多地址租期可以短一些。规划时预留一段扩展地址比如10.10.50.0/24给未来的物联网设备避免答辩时被问“网段用完怎么办”答不上来。无线网络配置实例一般会在宿舍区单独划业务VLANAP的管理VLAN走100业务VLAN走30这样无线终端的广播和办公区完全隔离。2.3 Cloud与设备连线模拟器里最容易卡住的细节ENSP里的Cloud设备负责把模拟器和物理机连接起来常见用途是把校园网的出口路由器接到真实局域网。打开Cloud配置页后在“绑定信息”里选择UDP端口类型选Ethernet添加端口再在“入端口/出端口”映射到物理网卡或VMnet1/8网卡。下拉框里不显示VMnet8一般是VirtualBox虚拟网卡没有启用或者eNSP没有管理员权限导致看不到虚拟网卡。常见做法是用管理员身份重启eNSP确认VirtualBox网络设置里有对应网卡再回到Cloud刷新列表另一条路是直接绑定物理网卡绕过虚拟网卡。绑定完成后给出口路由器的G0/0/0配一个和物理网卡同一网段的静态IP# 阅读辅助注释Cloud上联口地址必须和物理机同网段 system-view interface GigabitEthernet0/0/0 ip address 192.168.1.2 255.255.255.0这里的192.168.1.2要按实际环境改网关指向所在局域网的真实网关。参数说明接口IP必须与Cloud绑定的物理网卡IP在同一网段掩码也要一致如果模拟器里的路由器还要模拟校园网内网侧需要另用一个接口连核心交换机不要在Cloud接口上同时挂多个模拟交换口否则会形成广播风暴。eNSP里连接Cloud时提示“无法连接端口”通常是UDP端口号被占用换一个没被占用的端口再试。3. VLAN、Trunk与DHCP把办公区、教学区和服务器区拆开管理地址规划完成之后第一步配置不是路由而是二层隔离。办公区、教学区、宿舍区各用各的VLAN再把相同的VLAN通过Trunk链路送到汇聚和核心。课程设计里最稳的推进顺序是接入交换机先配VLAN再处理上联Trunk最后到核心交换机启用VLANIF和DHCP这样每一步的错误都能及时暴露。3.1 接入交换机标准化配置先建VLAN再给端口分类接入交换机配置量最大也最容易敲错。建议把一套配置变成模板只改设备名和端口对应的VLAN。以办公区接入交换机SW-Office-1为例# 阅读辅助注释先进入系统视图再开始配置 system-view sysname SW-Office-1 vlan batch 10 20 30 40 100 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 100逻辑说明vlan batch一次创建多个VLAN避免逐条输入Ethernet0/0/1接办公PC所以用access口并把PVID指定为VLAN10Ethernet0/0/2接教学终端默认VLAN20GigabitEthernet0/0/1是上联汇聚口用trunk允许所有业务VLAN透传。参数说明access口只属于一个VLAN收到不带标签的帧会自动打上default vlantrunk口允许带标签的VLAN帧通过但本征VLAN默认是VLAN1如果汇聚侧没有配置相同封装放行的VLAN也会被丢弃。对应到整张校园网的端口规划如下端口位置链路类型放行/指定VLAN适用对象下联终端口accessPVID 10/20/30PC、打印机、AP上联汇聚口trunk10 20 30 40 100汇聚交换机预留口hybrid管理VLAN不打标签无线AP、特殊接入3.2 Trunk与Hybrid的边界校园网中什么时候不要用trunk华为交换机默认端口类型是Hybrid可以按需求同时放行多个VLAN并且支持在出方向剥掉VLAN标签。很多同学图省事全程使用Hybrid结果广播域没有按预期收敛排错时看不出来。Trunk和Access的组合在校园网接入和汇聚之间更直观Access给终端固定PVIDTrunk给交换机之间做多VLAN透传。Hybrid真正合适的场景是无线AP管理VLAN不打标签业务VLAN打标签让AP的上联口既能发现无线控制器又能转发用户流量。eNSP无线网络配置实例里经常能看到这种写法但普通有线校园网主干不需要。判断方法很简单在接入交换机上执行display port vlan如果发现上联口出现多个业务VLAN的PVID说明链路类型或PVID配置错了。Trunk口的PVID默认是VLAN1如果业务VLAN里包含VLAN1一定要在allow-pass里显式放行或者干脆在地址规划时避开VLAN1。课程设计里VLAN1通常只做默认管理不承担业务。3.3 核心交换机DHCP地址池、租期和排除地址的选型终端数量多、位置分散DHCP放在核心交换机上比逐台接入交换机配地址池更容易管理。全局DHCP的配置思路先开DHCP再建全局地址池最后在VLANIF接口上绑定。以下配置以VLAN10为例system-view dhcp enable ip pool vlan10 network 10.10.10.0 mask 255.255.255.0 gateway-list 10.10.10.254 dns-list 10.10.10.2 223.5.5.5 excluded-ip-address 10.10.10.1 10.10.10.50 lease day 1 hour 0 minute 0 interface Vlanif10 ip address 10.10.10.254 255.255.255.0 dhcp select global逻辑说明地址池vlan10只负责10.10.10.0/24这一个网段gateway-list必须与核心交换机上Vlanif10的地址一致否则终端拿到的网关无法路由dns-list第一个给内网DNS服务器10.10.10.2第二个用公共DNS做备份excluded-ip-address保留前50个地址给服务器、网络打印机和管理设备避免被动态分配。参数说明dhcp select global表示该VLANIF接口使用全局地址池如果想用接口地址池可以改成dhcp select interface但每个接口下的配置更碎课程设计更推荐全局池。宿舍区可以把租期改小比如lease day 0 hour 2 minute 0减少大量离线终端的地址占用。配置完在终端上执行ipconfig看到网关是10.10.10.254就说明这一层通了。4. 三层路由与出口NAT让校园网既能互访也能出互联网VLAN化之后不同VLAN之间默认不通需要在核心交换机上建VLANIF再通过路由协议把这些三层网段宣告出去。校园网课程设计里出口路由器同时承担NAT和ACL让私网地址在公网中只表现为一个或多个公网IP。这一层的配置决定课程设计是停留在“二层通”还是真正像一张校园网。4.1 VLANIF与OSPF三层互通不能只靠直连路由如果核心交换机就是唯一三层设备VLANIF建好之后各VLAN间靠直连路由就能通。但多数课程设计会加一台出口路由器或者再接一台汇聚交换机做OSPF练习。从可维护性出发用OSPF单区域发布业务网段后续加网段只需要在核心和路由器上补一条network比维护静态路由表省事。进入VLAN虚拟接口的方式是interface Vlanif10注意VLANIF必须是有IP的三层接口VLAN里没有端口时会显示Down这是正常现象。system-view ospf 1 router-id 10.10.10.1 area 0.0.0.0 network 10.10.10.0 0.0.0.255 network 10.10.20.0 0.0.0.255 network 10.10.30.0 0.0.0.255 network 10.10.40.0 0.0.0.255 network 192.168.1.0 0.0.0.255逻辑说明这里把核心交换机与出口路由器的互联网段192.168.1.0/24也宣告进OSPF出口路由器才能学到校园网内部网段。参数说明OSPF使用反掩码255.255.255.0对应0.0.0.255不能写成正掩码router-id在只有一台设备时可以手动指定邻居关系建立后用display ospf peer查看是否为Full。检查路由表时用display ip routing-table protocol ospf不用看整张路由表截图也更清晰。如果题目要求练汇聚可以把核心放在area0汇聚放在area1接入仍保持二层但校园网规模不大时单区域更稳答辩时解释OSPF区域设计也比堆多区域简单。4.2 出口NAT与ACL让办公区能上互联网服务器区老老实实做映射出口路由器上配置ACL 2001用基本ACL匹配内部网段然后在出口接口执行nat outbound。这种方式叫Easy IP适合出口只有一个公网地址的课程设计如果出口给了多个地址可以配置地址组但Easy IP已经能说明NAT原理。宿舍区通常被要求限制主动访问校外所以ACL先拒绝VLAN30再允许其余业务网段。规则源网段动作用途rule 510.10.30.0/24deny宿舍区限制主动外访rule 1010.10.0.0/16permit办公、教学区允许NAT# ACL基本号2001配合nat outbound使用 acl number 2001 rule 5 deny source 10.10.30.0 0.0.0.255 rule 10 permit source 10.10.0.0 0.0.255.255 interface GigabitEthernet0/0/0 ip address 202.113.10.1 255.255.255.0 nat outbound 2001逻辑说明ACL先deny宿舍区VLAN30再permit其余网段对应校园网常见的分区域访问策略。nat outbound 2001将ACL选中的源地址转换成接口地址回程流量由会话表自动维护。参数说明rule编号留出间隔方便以后插入新规则202.113.10.1是出口路由器接运营商一侧的公网地址实际项目中按运营商分配地址填写。配置后执行display nat session all能看到源地址为10.10.10.x、转换后为202.113.10.1的会话记录。服务器区对外提供网站服务时用端口映射把公网IP指定端口转换到内网服务器# 外部访问202.113.10.10:80时映射到内网服务器10.10.40.10:80 interface GigabitEthernet0/0/0 nat server protocol tcp global 202.113.10.10 80 inside 10.10.40.10 80注意服务器区本身不应该被nat outbound放行出去所以ACL里不要包含10.10.40.0/24作为主动外访网段。如果既需要服务器上网更新补丁又不想所有服务器都能自由出网可以给服务器区单独建ACL规则只放行目标端口为80和443的流量这个细化策略在答辩里是很加分的扩展点。4.3 STelnet与AAA远程管理配置的加分项课程设计里交换机通常都在核心机房配置远程管理既能减少Console线插拔也是答辩时经常被追问的细节。华为设备SSH服务称为STelnet核心配置是启用stelnet server、创建AAA用户、把VTY接入方式改成SSH。在ENSP中给核心交换机配置SSH后可以用任意一台路由器发起stelnet验证连接。# 生成RSA密钥并启动STelnet rsa local-key-pair create stelnet server enable # AAA本地用户服务类型ssh级别15 aaa local-user admin password cipher Admin123 local-user admin service-type ssh local-user admin privilege-level 15 ssh user admin authentication-type password # VTY只允许SSH进入 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh逻辑说明rsa local-key-pair create生成设备身份密钥stelnet server enable启动SSH服务AAA用户配置指定登录用户为admin密码为Admin123服务类型只能是ssh权限级别15对应管理员。参数说明protocol inbound ssh会拒绝Telnet明文登录这是与默认VTY配置最大的区别也是课程设计报告里可以写进“安全设计”的一条。远程测试时在PC或一台模拟路由器上执行stelnet 192.168.100.254输入用户名和密码后进入命令行。若出口是USG6000V防火墙远程管理还可以走Web界面CLI里开web-manager enable然后在对应接口放行HTTPS管理服务ensp防火墙Web登录配置就是这么连通的但Web方式不如CLI便于自动化验证。5. 交付前验证这7步ENSP启动失败40的坑也一起排掉配置全部完成后最忌讳的是只看设备图标全绿就直接保存工程。ENSP里绿色图标只能说明进程还活着不能说明数据转发是正确的。课程设计交付前我一般按从接入到出口的顺序跑一遍验证并把输出截图放进文档。5.1 从接入到出口的验证顺序验证对象命令预期输出端口VLANdisplay port vlanAccess口PVID正确Trunk口显示放行列表核心接口display ip interface briefVlanif10/20/30/40状态为UPDHCP地址池display ip pool能看到vlan10/20/30和已分配租约OSPF邻居display ospf peerFull状态邻居为出口路由器路由表display ip routing-table protocol ospf所有业务网段出现在路由表NAT会话display nat session all存在转换前的内网地址和转换后的公网地址远程管理stelnet 10.10.10.254能通过SSH登录核心交换机每条命令执行前先确认当前设备在哪一层核心交换机上查VLANIF、DHCP和OSPF出口路由器上查NAT。截图时把命令、设备名和输出对应起来放入设计报告比设备全绿更有说服力。如果ping不通优先查接入端口PVID和Trunk放行列表再查VLANIF是否Up不要一上来就怀疑路由。5.2 ensp路由器启动失败40的恢复三步ensp启动设备ar1失败40是出现频率最高的模拟器问题。现象是AR路由器开机后停在40%就退出或者刚装好的环境正常重启电脑后全部设备报40。常见引发原因包括VirtualBox组件版本不匹配、AR镜像注册信息残留、后台进程未退出。恢复顺序是先把eNSP里所有设备停止并退出程序打开任务管理器确认没有残留VBox进程进入VirtualBox查看名为AR_Base的虚拟机是否处于“已保存”状态如果是就右键丢弃保存状态但不要直接启动它回到eNSP重新启动路由器。如果仍失败去eNSP安装目录下logs文件夹查看最近日志关注ADAPTER_NOT_FOUND和VM_ALREADY_RUNNING两个关键字前者指向虚拟网卡问题后者指向残留进程。针对重启后必现40的机器常见做法是关闭Windows快速启动并把eNSP和VirtualBox加入防火墙放行避免启动时被拦截。ENSP Pro离线版导入镜像时如果格式不符也会报类似错误重点检查导入包是否匹配当前软件版本不要混用来源不同的镜像文件。最后别忘保存配置设备空闲时执行save选择Y确认文件名准备重新开局时用reset saved-configuration并重启设备比重新拖整个拓扑更快也可以顺带清空命令行窗口里的残留回显。本文还有配套的精品资源点击获取
返回列表