ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

网络系统集成课程设计:Cisco企业网配置模板与冗余设计详解

网络系统集成课程设计:Cisco企业网配置模板与冗余设计详解 简介《网络系统集成》课程设计报告是一份面向网络工程专业学生的完整课程设计参考文档以企业网络规划与集成为主线解决课程设计中“需求分析—方案设计—设备配置—测试验收”如何落地的核心问题尤其适合正在完成网络系统集成、企业网规划类设计任务的读者参考。压缩包内仅含1个docx文档大小1.28MB无需额外运行环境即可阅读与编辑目前已有53人学习浏览整体内容紧凑、可直接作为报告撰写和答辩准备的对照样例。报告系统覆盖设计目标与可行性分析、客户需求分析、网络拓扑结构与分层说明、IP地址分配与子网划分方案以及Cisco环境下接入层交换机、路由器、FTP/DNS/DHCP/WEB服务器的主要配置命令并包含功能测试结果与设计心得。读者对照该文档可在较短时间内理清网络系统集成的完整实施流程学习从VLAN划分、路由协议到服务器部署的关键配置思路为独立完成课程设计或后续网络项目实施提供可复用的方法框架。1. 网络系统集成课程设计报告一份能照着敲完的 Cisco 企业网配置模板做网络系统集成的课程设计卡住人的往往不是某条命令不会写而是不知道整张配置单该是什么样需求分析写几页、拓扑画几层、先敲哪条、最后怎么验证。这份《网络系统集成》课程设计报告把这些环节完整串了起来——从客户需求逐条映射到 VLAN、HSRP、OSPF、ACL到核心层/接入层的 Cisco 完整配置命令最后落到测试结果和设计心得属于拿到手就能在模拟器里复现的样例。它解决的是企业网从零规划时的实际问题拓扑怎么定、IP 怎么分、两台核心怎么冗余、ACL 挂在哪、OSPF 宣告哪些网段。适合正在赶课程设计的学生也适合想快速搭一套冗余企业网原型、又不想从头翻文档的从业者。报告设备以 Cisco 为主模拟器可直接套用下文按复现顺序拆开讲。2. 需求分析与拓扑选型把十项客户需求翻译成配置清单2.1 可行性分析里的五个关键词带宽、冗余、安全、管理、扩展报告的 1.2.1 节可行性分析与其说是分析可行性不如说是在给后续配置立大纲。它提了五件事更高的带宽千兆到桌面、骨干万兆、更全面的可靠性设计设备级、业务级、链路级、更完善的安全方案、更智能的网络管理、以及面向未来扩展的容量预留。这五条不是空话它们分别对应了后面要敲的具体配置。带宽 → 核心之间用链路聚合EtherChannel扩带宽骨干口走 trunk 承载多 VLAN 流量设备级冗余 → 两台核心交换机做 HSRP坏一台网关不丢链路级冗余 → 每台接入交换机双链路分别上联两台核心断一条还能绕安全 → ACL 挂在财务 VLAN 的 SVI 上做隔离配合 NAT 减少公网地址暴露管理 → VLAN VTP 统一划分OSPF 保证路由收敛快。我一般会提醒读者课程设计答辩时老师最爱问的就是为什么这里用 HSRP 不用 VRRP或者为什么核心要两台。这份报告的理由已经写在需求分析里了——设备冗余和链路冗余分开谈恰好对应 HSRP 双核心加双上联的设计动机。所以需求分析不是凑字数它是整份配置的说明书。复现时建议把这一节和后面的配置命令对照着读能看懂需求是怎么一步步变成命令的答辩就不虚。2.2 客户需求十项硬指标从 VTP 到 DHCP 的技术映射1.2.2 节列了十项客户需求这是在 Cisco 环境里可以直接对号入座的清单VLAN 划分 VTP 技术 → 九个 VLAN 一个 VTP 域核心做 server、接入做 clientHSRP 冗余 → 两台核心在九个 VLAN 上各建 standby 组链路聚合 → 核心之间 Fa0/23 加 Fa0/24 绑成 Port-channel 1ACL → 挂在财务 VLAN 的 SVI 上做双向隔离NAT → 少量公网 IP 映射大量私有地址减少公网地址占用RSTPPVRST→ spanning-tree mode rapid-pvst按 VLAN 指定根桥OSPF → 核心与出口路由之间的动态路由收敛快、支持大型网络路由重分布 → 企业网与出口侧路由互通报告把重分布列入需求实际配置里是在 OSPF 内部完成了路由互通DHCP → 核心 SVI 上配 ip helper-address把广播转单播发给 DHCP 服务器WEB/FTP/DNS 服务器 → 服务器段单独划 VLAN90方便 ACL 统一放行。这套映射的价值在于每个需求后面都有明确的配置命令落点答辩问到哪一项都能指到具体配置。我自己复现时会额外做一张需求-技术-配置位置三列对照表写课程设计报告时直接抄进设计依据比干写一堆概念省事得多。2.3 两层拓扑的取舍核心双机热备与接入双链路报告的网络拓扑只分核心层和接入层两层没有传统三层架构里独立的汇聚层。不过 4.3 节又出现了 SW3-1VTP client 加 trunk 上联说明实际结构更接近接入交换机直连核心汇聚功能由接入交换机的上联口承担本质上是个精简的两层模型。核心层由两台三层交换机SW3-5、SW3-6构成互为热备提供 VLAN 网关SVI和路由功能接入层是各部门的二层交换机每台都通过双千兆链路分别上联到两台核心。双上联的意义很直接一条链路断了终端还能通过另一台核心把流量绕出去配合 HSRP网关层面无感知切换。这个设计的经典之处是把网关冗余和路径冗余分开了HSRP 管网关双链路管物理路径RSTP 管环路。少一层的好处是收敛快、成本低坏处是接入交换机上行带宽压力全压在核心口上所以报告在核心之间又做了链路聚合把两台核心直接互连的带宽扩大。如果企业规模再大、部门再多两层结构就不够用了那时才需要引入独立的汇聚层做路由收敛——这是扩展方向当前这份报告的两层设计在课程设计体量下是够用的。2.4 VLAN 与 IP 规划九个部门网段一张表看清报告 3.1 节的 IP 规划是整套配置的地基先看表VLAN部门/用途网段网关HSRP 虚拟HSRP 主设备10财务 caiwu192.18.1.0/24192.18.1.254SW3-5priority 12020人事 renshi192.18.2.0/24192.18.2.254SW3-530生产 shengchan192.18.3.0/24192.18.3.254SW3-540销售 xiaoshou192.18.4.0/24192.18.4.254SW3-550研发 yanfa192.18.5.0/24192.18.5.254SW3-6priority 12060技术 jishu192.18.6.0/24192.18.6.254SW3-670后勤 houqin192.18.7.0/24192.18.7.254SW3-680办公 bangong192.18.8.0/24192.18.8.254SW3-690服务器 serverPool2.2.2.0/242.2.2.254SW3-6三个细节值得单独说。第一每个部门一个 /24互不重叠后续加 ACL 或做汇总路由都很干净不需要动地址段。第二服务器段单独划 VLAN90并且用了独立的 2.2.2.0/24 网段跟业务网段 192.18.x.0 分开这是为了让 ACL 里放行到服务器段、拒绝到财务段的规则写起来一目了然。第三网关地址统一用 .254 做 HSRP 虚拟 IP两台核心的真实接口地址是 .253 和 .252终端根本感知不到哪台核心在干活——这正是 HSRP 的价值。还有一点要提醒网段间的路由靠核心 SVI 的直连路由OSPF 宣告时用 192.18.0.0 0.0.255.255 一把全收所以无论以后新增哪个 192.18.x.0 网段只要 SVI 建了、宣告语句不变路由就能通。这是整套 IP 规划里最省事的写法也是我在其他项目里沿用最多的习惯。3. 核心层交换机配置HSRP 冗余、rapid-pvst 与链路聚合的联动细节3.1 VTP 域与 VLAN 数据库的建立顺序核心交换机的配置从 VLAN 数据库开始顺序不能反。报告里 SW3-5 的第一步是这样的vlan database vlan 10 name caiwu vlan 20 name renshi vlan 30 name shengchan vlan 40 name xiaoshou vlan 50 name yanfa vlan 60 name jishu vlan 70 name houqin vlan 80 name bangong vlan 90 name serverPool exit conf t vtp domain 8 vtp mode server先建 VLAN 库再进接口配置避免接口引用不存在的 VLAN。vtp mode server 让核心把 VLAN 信息同步给 client 模式的汇聚/接入交换机接入层就不用逐个设备重复建 VLAN 了。需要理解的是 VTP 只同步 VLAN 数据库不同步端口配置——接入层每个口划到哪个 VLAN 还得自己配这点常被新手忽略。VTP domain 必须全局一致不一致直接不同步而且这种失败是静默的不报错。原文档里核心写的是 vtp domain 84.3 节的汇聚交换机 SW3-1 却写成了 vtp domain 18十有八九是复制粘贴时改漏了。复现时全部统一成一个 domain我在下面第 5 章会把它当第一个坑详细讲。3.2 HSRP 组参数priority、preempt 与虚拟网关的关系VLAN 建好后每个业务 VLAN 的 SVI 上都要配 HSRP。以 SW3-5 的 Vlan10 为例interface Vlan10 ip address 192.18.1.253 255.255.255.0 ip helper-address 2.2.2.2 standby 10 ip 192.18.1.254 standby 10 priority 120 standby 10 preempt真实接口地址 .253 承担路由和管理虚拟地址 .254 是终端配置的网关。ip helper-address 2.2.2.2 把 VLAN10 里的 DHCP 广播转成单播发给 DHCP 服务器这是终端能从 VLAN90 的服务器拿到地址的关键。standby 10 里的 10 是组号两边核心的组号和虚拟 IP 必须一致priority 120 表示这台设备在该组里优先级更高对端 SW3-6 在 Vlan10 上配的是 priority 110所以正常情况下 SW3-5 是 active。preempt 是后悔药——主设备从故障恢复后主动抢回 active 角色。不写它的话主备切换后角色就固定了流量会一直走备机直到下一次故障。参数上有两个注意点priority 范围 0 到 255默认 100主备差值按报告这样设 10 以上比较稳妥虚拟 IP 和真实 IP 必须在同一网段不在同一网段 standby 组根本起不来。报告在两台核心上做了负载分担VLAN 10 到 40 由 SW3-5 主priority 120VLAN 50 到 90 由 SW3-6 主priority 120两边镜像。这样两台核心都在干活不是一台闲着等故障硬件利用率高一半。3.3 EtherChannel 链路聚合channel-group 与 Port-channel核心之间互联带宽靠链路聚合扩展SW3-5 的配置片段interface FastEthernet0/23 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk interface FastEthernet0/24 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk interface Port-channel 1 switchport trunk encapsulation dot1q switchport mode trunk两条物理口绑成 Port-channel 1逻辑上视为一条链路。mode on 是 EtherChannel 的强制模式不发送协商报文要求对端同样用 mode on否则聚合口起不来。trunk 封装和模式要在物理口和聚合口都配一遍因为 VTP、生成树和多 VLAN 流量都要走这条 trunk。这里要区分清楚链路聚合用在核心与核心之间是为了扩带宽接入交换机的双上联口不要去聚合聚合会把两条路径合成一条反而丢了路径冗余。报告里接入交换机是各走各的上联口让 RSTP 保留一条阻塞路径备用这个区别是理解整套冗余设计的关键。3.4 spanning-tree 根桥优先级24576 与 28672 的镜像规划spanning-tree mode rapid-pvst spanning-tree vlan 10,20,30,40 priority 24576 spanning-tree vlan 50,60,70,80,90 priority 28672rapid-pvst 是 RSTP 的每 VLAN 实例模式收敛快而且能按 VLAN 指定根桥。SW3-5 在 VLAN 10 到 40 的优先级是 24576低于默认的 32768所以它是这些 VLAN 的根桥VLAN 50 到 90 它的优先级是 28672根桥让给了 SW3-6。与之对应的SW3-6 的配置正好反过来VLAN 10 到 40 用 28672VLAN 50 到 90 用 24576。这么设计的目的很明确让根桥和 HSRP active 落在同一台设备上。终端上线先找网关HSRP active跨 VLAN 的二层流量由根桥转发如果网关在主设备、根桥却在备设备流量就得在核心之间多绕一段。也就是说VLAN 10 到 40 的网关主在 SW3-5、根桥也在 SW3-5VLAN 50 到 90 同理压在 SW3-6 上。这个镜像关系在课程设计里属于懂行人的做法答辩时值得专门讲。3.5 上联路由器no switchport 三层口核心要跟出口路由器跑 OSPF必须有三层口互联。SW3-5 的配置interface FastEthernet0/10 no switchport ip address 172.36.1.1 255.255.255.0 no shutno switchport 把二层物理口变成路由口。SW3-5 用 Fa0/10 配 172.36.1.1SW3-6 用 Fa0/11 配 172.36.1.2路由器和两台核心同处 172.36.1.0/24 网段OSPF 邻居才能建立。原文档里 SW3-6 的地址抄成了 36.1.1.2少了 172 这三位复现时一定要核对补全。这块容易踩坑的地方在模拟器里也不少三层口直连路由器连线要选对接口类型配完 no switchport 后地址没起来先 show ip interface brief 确认接口是 up 状态。地址错一位、掩码错一位OSPF 邻居都起不来这是最常见的翻车点。4. OSPF 与 ACL 的落地路由宣告网段和财务 VLAN 隔离的边界控制4.1 OSPF 100 的路由宣告三行 network 收编全部业务网段两台核心的 OSPF 配置几乎一样以 SW3-5 为例router ospf 100 network 172.36.1.0 0.0.0.255 area 0 network 2.2.2.0 0.0.0.255 area 0 network 192.18.0.0 0.0.255.255 area 0100 是进程号只在本地有意义两台核心和路由器统一用 100 便于管理。反掩码 0.0.255.255 对应的实际掩码是 /16一条语句把 192.18.1.0 到 192.18.8.0 八个 /24 全部收进 area 0比逐条宣告省七条命令。OSPF 宣告的是路由器上真实存在的接口网段如果某个 VLAN 的 SVI 没建或者地址没配上network 语句匹配不到接口路由表里就缺一段排查时先查这个。几个关键点所有网段放同一个 area 0避免区域间路由的额外配置汇聚层和接入层不用配 OSPF它们不参与三层路由只做二层转发两台核心必须宣告同样的三个网段否则主备切换后对端学不到 VLAN 路由上联路由器如果只跑默认路由可以在核心上用 default-information originate 下发默认路由但报告没写到这一步属于扩展内容。验收时用 show ip ospf neighbor 确认两台核心互为 FULLshow ip route 里能看到 192.18.0.0/16 的汇总路由。邻居起不来先 show ip ospf interface 看接口属于哪个区域再检查两端的 network 语句和网段是否匹配。4.2 ACL 100 的匹配顺序与调用方向财务 VLAN 的隔离逻辑access-list 100 permit ip 2.2.2.0 0.0.0.255 any access-list 100 deny ip 192.18.1.0 0.0.0.255 any access-list 100 deny ip any 192.18.1.0 0.0.0.255 access-list 100 permit ip any any int vlan10 ip access-group 100 out编号 100 是扩展 ACL可以同时匹配源和目的 IP。四条规则的顺序就是匹配顺序报文命中第一条匹配规则后就不再往下看所以放行财务访问服务器段必须放在最前面。第二条兜住财务段访问其他网段第三条挡住其他网段访问财务段最后一条 permit ip any any 是收尾——ACL 末尾有隐含 deny不写这条所有流量都会被丢弃整网直接断掉挂 ACL 的瞬间就是事故现场。方向问题要单独说。在 SVI 接口上in 是流量从该 VLAN 进入三层设备out 是流量从三层设备进入该 VLAN。报告里 SW3-5 在 Vlan10 挂的是 out而 SW3-6 的配置里挂的是 in原文是 ip access-group caiwu in两台核心调用方向不一致。一旦主备切换ACL 匹配的方向就变了财务隔离等于失效。复现时要么两台都挂 out要么都挂 in然后通过 show access-lists 看计数器判断哪条规则在增长。4.3 接入层、汇聚层与服务器配置PortFast、VTP client 和 DHCP 中继接入层交换机 SW1 的配置很薄就是二层动作hostname SW1 spanning-tree mode pvst interface FastEthernet0/1 switchport access vlan 10 spanning-tree portfast switchport mode access接入层只做二层转发。access 口划到 VLAN10portfast 让该口直接从 blocking 跳到 forwarding终端开机不用等生成树 30 秒收敛——这是接 PC、打印机这类终端口才开的接交换机的上联口绝不能开否则会造成临时环路。汇聚层 SW3-1 的角色更简单vtp domain 8 vtp mode client ip routing spanning-tree mode pvst interface FastEthernet0/1 switchport trunk encapsulation dot1q switchport mode trunkclient 模式只接收并学习核心同步下来的 VLAN 数据库自己不能增删 VLANtrunk 口封装 dot1q 承载所有 VLAN 流量。ip routing 开了但报告没有在汇聚层建 SVI所以它实际不参与三层路由只是个透传点。服务器配置这块报告 4.5 节列了 FTP、DNS、DHCP、WEB 四类。核心 SVI 上已经用 ip helper-address 2.2.2.2 把 DHCP 广播转成单播服务器端要做的就是建好地址池并把核心设备占用的 .252、.253、.254 排进排除列表避免地址冲突。FTP 和 WEB 服务器在 VLAN90 里配静态 IPDNS 服务器加一条 A 记录指向 WEB 服务器地址即可。课程设计里的服务器配置本质上就是验收步骤重点验证客户端能拿到地址、能访问站点、能上传下载服务本身跑在虚拟机或实体机上不在 Cisco 设备里。5. 设备配置避坑指南课程设计里最容易翻车的五个细节课程设计网络里那几条命令单看都不难难的是它们之间的联动关系。以下五个坑是我在模拟器和真实设备上都遇到过的情况按现象 → 原因 → 解决写清楚复现时可以直接对号入座。5.1 VTP 域不一致VLAN 同步静默失败现象接入层交换机 show vlan 里看不到 caiwu、renshi 这些 VLAN 名只有默认的 VLAN1把端口划到 VLAN10 时报错或者划了也没流量终端怎么配都 ping 不通网关。原因核心上配置的是 vtp domain 8而部分汇聚/接入交换机上写的是 vtp domain 18原文档 4.3 节里就存在这个不一致。VTP 域不匹配时client 收不到任何同步报文VLAN 数据库各建各的而且整个过程不报错属于典型的静默失败。解决全部交换机统一 vtp domain 8条件允许再加一条 vtp password 防止误入其他域在核心上重新下发一次 VLAN 数据库后client 交换机会自动同步如果长时间不同步把客户端交换机重启一次通常就能解决。5.2 HSRP 双主或者切换后不回来现象show standby brief 里两台核心同时显示自己是 Active没有 Standby 那行终端网关不定期丢包或者主设备恢复后流量仍然走备机路径不是最优的。原因没写 preempt主设备从故障恢复后不会主动抢回 active 角色或者 priority 写反了、漏写了两边都停留在默认值 100就会出现双主。解决每个 VLAN 都明确主备优先级主 120、备 110并且必须写 standby x preempt。排查顺序固定为两步先 show standby brief 看每个组的 Active 和 Standby 分别是谁再 show standby vlan 10 这类命令确认 priority 数值和虚拟 IP。虚拟 IP 和真实接口 IP 不在同一网段时 standby 组也起不来这条也顺手查掉。5.3 根桥和 HSRP active 错位现象网络能通但跨部门访问延迟偏高用抓包工具能看到二层帧在核心之间来回兜圈子链路利用率一边高一边低。原因spanning-tree 根桥被选在了 HSRP 备设备上接入交换机到网关的最短路径被阻塞口挡住二层流量被迫绕行到另一台核心再回来。解决把根桥优先级和 HSRP priority 按 VLAN 组对齐。对照报告的做法VLAN 10 到 40 根桥优先级 24576、HSRP 主 120都压在 SW3-5VLAN 50 到 90 根桥优先级 28672、HSRP 主 120都压在 SW3-6。两台配置镜像网关和根桥永不错位。5.4 EtherChannel 起不来或只有单臂转发现象show etherchannel summary 里 Port-channel 状态是 down或者一个 Port-channel 里只有一个成员口 up带宽没扩上去。原因两端聚合模式不一致一边写了 mode on、另一边写了 mode active 或 mode passive协商失败或者物理口被划进过 access VLAN、残留了二层配置加入 channel-group 时起了冲突。解决两端统一用 mode on不协商最省事前提是两端都支持进 channel-group 之前先把物理口恢复默认配置不要带着 access vlan 或 shutdown 状态直接绑。trunk 封装和模式统一在 Port-channel 口上配置物理口上反复改容易配乱。5.5 ACL 方向理解反了导致隔离失效现象财务 VLAN 还是能被其他部门访问安全策略形同虚设或者 ACL 一挂上去财务段连服务器都访问不了整个网段直接断。原因SVI 口的 in/out 方向理解反了把出方向流量当成入方向匹配更典型的是两台核心的调用方向不一致——SW3-5 在 Vlan10 挂 out、SW3-6 挂 in主备一切换策略就失效。漏写末尾的 permit ip any any 也会导致所有流量被隐含 deny 干掉。解决先想清楚流量路径——从该 VLAN 出去访问别处的流量在 SVI 上是 in从别处进入该 VLAN 的流量是 out。隔离需求统一挂在同一方向上主备两台保持一致然后看 show access-lists 的计数器是否在增长确认规则真的匹配到了流量。6. 验证方法用 show 命令和连通性测试证明网络达标配置敲完不是结束能把整个网络从终端到服务器逐层打通才算数。报告第 5 章给的是测试结果我这里把它还原成一套可以照做的验证流程。6.1 三层连通性测试清单终端侧从近到远逐级 ping哪一级断了就停在哪一级排查ping 192.18.1.254 # 第一跳网关HSRP 虚拟 IP ping 192.18.2.254 # 跨 VLAN 网关人事部 ping 2.2.2.253 # 服务器段 SVI ping 2.2.2.10 # 具体服务器地址 ping 172.36.1.2 # 核心到出口路由器的互联地址网关通了说明接入层和 SVI 没问题跨 VLAN 通了说明路由和 trunk 没问题最后一段通了说明 OSPF 和出口链路正常。如果第一跳就 ping 不通先查终端所在的 access VLAN 对不对再查 portfast 有没有开——很多网络不通实际上只是生成树还没收敛完。6.2 show 命令验收表连通性测试只能证明能通冗余和隔离是否生效要靠 show 命令验证命令看什么期望结果show standby brief每个 VLAN 的 Active/StandbyVLAN 10-40 主在 SW3-550-90 主在 SW3-6show etherchannel summaryPort-channel 状态SU两个成员口都在show ip ospf neighborOSPF 邻居两台核心互为 FULLshow vlanVLAN 与端口映射终端口在正确 VLANshow spanning-tree root各 VLAN 根桥根桥与 HSRP 主设备一致show access-listsACL 计数器匹配次数在增长做冗余验证时可以手动 shutdown 一台核心的上联口终端 ping 网关应该只丢一两包就恢复这就是 HSRP 切换在起作用再把口 no shut 恢复确认 preempt 把角色抢回来。这一步做完答辩时讲冗余设计就完全有底气了。6.3 服务器功能验证服务器侧按下表逐项验收DHCP 用一台新 PC 开机自动获取地址确认拿到的是 2.2.2.0 网段且核心设备占用的 .252、.253、.254 没有被分配出去FTP 上传下载各做一次DNS 用 nslookup 解析 WEB 服务器的域名WEB 浏览器访问站点首页能正常打开。还应该从财务 VLAN 里测试一次服务器访问——按 ACL 设计财务能访问服务器段但其他部门访问不了财务段双向规则都要实测。我从那以后每次复现这类课程设计都会强制把上面这张表完整走一遍show 命令的输出存成文本留档再手动触发一次主备切换验证 preempt。这套习惯帮我挡掉了不少答辩现场才暴露的问题——配置看起来对了实际一测全是坑。网络系统集成这门课真功夫都在验证环节里配置只是把设计意图写出来而已。希望帮到你。本文还有配套的精品资源点击获取
返回列表