ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

综合组网实验:一张拓扑打通VLAN、OSPF、NAT与ACL

综合组网实验:一张拓扑打通VLAN、OSPF、NAT与ACL 简介综合组网实验eNSP是一份面向网络工程学习者与华为设备认证备考者的实验PDF文档系统讲解VLAN、VLAN间通信、静态/动态路由、链路聚合LACP、链路备份、NAT地址转换、ACL访问控制、DHCP及OSPF等核心技术在校园网场景中的综合应用。资源共1个PDF文件压缩包约140KB覆盖实验概述、应用知识点、拓扑分析及详细配置命令适合对照eNSP逐行实操。已有9995人下载学习是检验组网配置熟练度、理解多技术协同逻辑的实用资料。文档模拟学校实验室组网给出LSW1等设备的配置示例包括VLAN划分、VLANIF IP分配、Eth-Trunk链路聚合LACP模式、DHCP启用等步骤并附链路状态查看、ping连通性测试验证思路能帮助读者快速上手综合组网调试。1. 综合组网实验一张拓扑练完 VLAN、OSPF、NAT 和 ACL如果你学过华为数通大概率单独敲过 vlan batch、配过 OSPF也在 eNSP 里折腾过 NAT。但把 VLAN 划分、VLAN 间通信、静态默认路由、OSPF、NAT 地址转换、ACL 访问控制、DHCP、链路聚合 LACP、链路备份全部塞进一张拓扑里还能一次跑通是另一个量级的事。这个实验模拟的是一栋学校实验楼的组网二楼三间实验室、核心交换机、两台汇聚路由器再往上接出口路由器做 NAT。拓扑不复杂但每一层解决的问题都很典型从接入交换机的 VLAN 隔离到核心交换机的三层转发再到边界路由器的地址转换和访问控制基本覆盖了 HCIA 阶段最重要的组网场景。适合正在备考 HCIA/HCIP、或者已经从单点命令进阶到想做整网规划的人。照着这份配置敲完你不仅会明白路由器子接口为什么能剥 VLAN 标签也会搞清楚 LACP 优先级选主备、ACL 下发方向这些单点实验里很难体会到的联动关系。2. VLAN 与 VLANIFLSW1 的接入侧配置与 DHCP 下放2.1 为什么先分 VLAN广播域边界与网关的位置实验里 LSW1 接的是二楼的两间实验室G0/0/1 划给 VLAN 201G0/0/2 划给 VLAN 202。为什么要这样分因为两间实验室属于不同业务区域物理上连在同一台交换机上如果不做隔离广播报文会互相穿透ARP 泛洪、病毒传播都会跨实验室扩散。VLAN 的本质是把一台物理交换机切成多个逻辑广播域每个 VLAN 内部二层互通VLAN 之间默认是隔离的必须通过三层设备才能通信。这里还要注意一个细节LSW1 上除了 VLAN 201、202还额外建了 VLAN 20。VLAN 20 不是接用户的它是当前交换机与上层核心交换机之间互联用的逻辑网络。也就是说接入交换机 LSW1 自身既是二层接入设备又承担了一部分三层功能——VLANIF 接口给它提供了本地三层转发的出口。这个「接入层做网关」的设计在小型园区里很常见省掉了一台单独的三层交换机。2.2 LSW1 完整配置从关闭终端日志到 VLANIF先看 LSW1 的完整配置命令序列。开头先敲 sys 进入系统视图再关掉终端日志避免后续配置时系统消息刷屏干扰操作。华为设备默认日志会实时打印到终端尤其是链路 up/down 抖动时满屏的 % 开头的日志会直接淹没你的命令行所以实验环境里先undo terminal monitor是常规操作。Huaweisys [Huawei]undo terminal monitor Info: Current terminal monitor is off. [Huawei]vlan batch 201 202 20 Info: This operation may take a few seconds. Please wait for a moment...done. [Huawei]interface g0/0/1 [Huawei-GigabitEthernet0/0/1]port link-type access [Huawei-GigabitEthernet0/0/1]port default vlan 201 [Huawei]interface g0/0/2 [Huawei-GigabitEthernet0/0/2]port link-type access [Huawei-GigabitEthernet0/0/2]port default vlan 202vlan batch 201 202 20一次性创建三个 VLAN比逐个vlan 201、vlan 202操作高效得多。接口划入 VLAN 时用的是 access 链路类型因为交换机直接接 PC链路上不需要携带 802.1Q 标签。port default vlan 201的意思是这个接口收到的无标签帧交换机打上 PVID201 的标签后送入对应 VLAN发出去的帧再剥离标签。对 PC 来说它完全感知不到 VLAN 的存在网卡上不用做任何配置。接着配置 VLANIF 地址。VLANIF 是交换机上的三层逻辑接口一个 VLAN 对应一个 VLANIF这个接口的 IP 就是该 VLAN 内主机的网关地址。[Huawei]interface vlanif 201 [Huawei-Vlanif201]ip address 10.1.1.1 24 [Huawei]interface vlanif 202 [Huawei-Vlanif202]ip address 10.1.2.1 24 [Huawei]vlan 20 [Huawei]interface vlanif 20 [Huawei-Vlanif20]ip address 192.168.2.2 24VLANIF 201 配 10.1.1.1/24VLANIF 202 配 10.1.2.1/24这样两台 PC 各自的网关就出来了。PC 要跨 VLAN 通信时数据包先到网关VLANIF 接口再由交换机查路由表决定下一跳。VLANIF 20 的地址是 192.168.2.2/24这个网段专门用来和核心交换机 LSW3 的 VLANIF 20192.168.2.1/24做三层互通。注意这里的地址规划思路业务网段10.1.1.0/24、10.1.2.0/24和设备互联网段192.168.2.0/24分开后续路由和 ACL 都好维护。2.3 DHCP 接口地址池让 201/202 自动获取地址实验要求两间实验室的 PC 自动获取 IP。LSW1 上配置的是接口地址池模式也就是每个 VLANIF 接口自己充当 DHCP 服务器且地址池范围就是接口所在网段。这种模式配置量最小因为掩码、网关地址直接继承 VLANIF 接口的配置。[Huawei]dhcp enable [Huawei]interface vlanif 201 [Huawei-Vlanif201]dhcp select interface [Huawei]interface vlanif 202 [Huawei-Vlanif202]dhcp select interfacedhcp enable是全局开关不开的话后面接口上的dhcp select interface不生效。接口地址池模式下PC 从 10.1.1.0/24 网段自动获取地址网关自动下发 10.1.1.1DNS 默认不下发如果有需要再配dhcp server dns-list。交换机默认把地址池里除去网关、广播地址之外的所有地址都拿来做动态分配租期默认一天。如果实验里要求某个地址不参与分配比如给服务器留固定 IP就要额外配dhcp server excluded-ip-address否则连服务器也会被随机分走。这里有个常见误区很多人会把接口地址池和全局地址池搞混。接口地址池配置简单但每个 VLAN 都要单独开地址范围由接口网段决定全局地址池则要用ip pool先建池、再指定网段和网关灵活但步骤多。小型组网里接口地址池足够用了。2.4 一条默认路由把业务流量引向核心LSW1 上还需要配一条默认路由否则 VLAN 201、202 的 PC 访问其他网段时交换机不知道把包送给谁。实验里送的下一跳是 192.168.2.1也就是核心交换机 LSW3 的 VLANIF 20 地址。[Huawei]ip route-static 0.0.0.0 0.0.0.0 192.168.2.1这条静态路由的意思是凡是本地路由表里没有明确条目的目的地址全部扔给 192.168.2.1。在接入交换机层面业务网段只有 10.1.1.0/24、10.1.2.0/24、192.168.2.0/24 三个去往其他任何地方比如三楼实验室、外部网络都走默认路由上联。这里没必要配明细路由因为接入层不需要知道上层拓扑一条默认路由既简单又不容易出错。3. 链路聚合与核心汇聚Eth-Trunk 的 LACP 模式与三层转发3.1 链路聚合解决什么问题带宽、冗余与负载分担LSW1 与核心交换机 LSW3 之间用了三条物理链路连接并要求做链路聚合。为什么不用单条链路两个原因一是带宽单根千兆口最多跑 1Gbps如果实验室里多台 PC 同时做视频点播或大文件下载很容易打满三条链路聚合成一个逻辑口后最大带宽是 3Gbps。二是冗余聚合组里任何一条物理链路断掉流量自动切到其他链路上对上层业务无感知。LSW1 上创建的聚合口叫 Eth-Trunk 1采用的是 LACP 模式。LACP 是标准协议两端设备通过交换 LACPDU 报文协商各自加入聚合组的成员端口并在其中选出一部分端口作为转发链路、一部分作为备份。实验里的设计是三条物理链路里两条做转发一条做备份。这个策略用max active-linknumber 2实现意思是活跃链路最多 2 条超出的端口自动进入备份状态。3.2 LSW1 主动方配置LACP 优先级与活跃链路数LSW1 的配置顺序很关键先创建 Eth-Trunk 1 并指定模式为 lacp-static再把三条物理口加进去最后通过 LACP 优先级把 LSW1 设为「主动方」。[Huawei]interface Eth-Trunk 1 [Huawei-Eth-Trunk1]mode lacp-static [Huawei-Eth-Trunk1]trunkport g0/0/4 [Huawei-Eth-Trunk1]trunkport g0/0/5 [Huawei-Eth-Trunk1]trunkport g0/0/3 [Huawei]lacp priority 100 [Huawei]interface Eth-Trunk 1 [Huawei-Eth-Trunk1]max active-linknumber 2trunkport命令是把物理接口加入 Eth-Trunk相当于手工指定成员口。这里要注意加入聚合组之前物理接口上不能配置任何和二层相关的东西比如 port link-type、port default vlan否则会报错或不生效。lacp priority 100改的是系统 LACP 优先级默认值是 32768数值越小优先级越高。把 LSW1 的优先级从 32768 改成 100既是为了让 LSW1 在协商过程中占据主导地位也是为了确定哪两条链路最终成为活跃链路。配置完成后用display interface Eth-Trunk 1查看聚合组状态。回显里 Maximal BW 是 3GCurrent BW 是 2G说明三条口聚合成功但只有两条在转发。端口状态列表里会看到 G0/0/3 UP、G0/0/5 UP而 G0/0/4 是 DOWN——这个 DOWN 不是故障它只是被 LACP 选为备份链路处于待命状态。很多人第一次看到 DOWN 就以为是配置错了检查半天才发现是备份机制在起作用。3.3 LSW3 对端配置被动方与手工负载分担的区别LSW3 是与 LSW1 对接的另一端它也有一个 Eth-Trunk 2成员口是 G0/0/1、G0/0/7、G0/0/8。两端都是 lacp-static 模式LACP 才会正常协商。如果一端是 lacp-static、另一端是 manual 模式聚合组状态会变成异常三条口可能全部驻留在 DOWN 状态。[Huawei]interface Eth-Trunk 2 [Huawei-Eth-Trunk2]mode lacp-static [Huawei-Eth-Trunk2]trunkport g0/0/1 [Huawei-Eth-Trunk2]trunkport g0/0/7 [Huawei-Eth-Trunk2]trunkport g0/0/8LSW3 与三楼交换机之间的 Eth-Trunk 1 则不同它是手工负载分担模式直接把三条物理口加进聚合组不做 LACP 协商也没有备份链路的概念。[Huawei]interface Eth-Trunk 1 [Huawei-Eth-Trunk1]trunkport g0/0/5 [Huawei-Eth-Trunk1]trunkport g0/0/6 [Huawei-Eth-Trunk1]trunkport g0/0/2LACP 模式和手工负载分担的差异可以这样理解对比项LACP 模式手工负载分担协商机制通过 LACPDU 报文互通无协商备份口支持由 active-linknumber 控制不支持配置复杂度较高需两端模式一致低直接加成员口适用场景对冗余要求高的核心链路无强冗余需求的中继场景手工负载分担模式下三条成员口全部 UP同时参与转发没有主备之分。实验里三楼链路这么配是因为中间没有必须保活的业务断了任何一条剩下两条继续转发即可。3.4 二层放行范围Eth-Trunk 改 trunk 后别忘了 allow-pass vlan聚合口默认的二层属性是 accessPVID 是 1。但 LSW1 与 LSW3 之间这条链路要承载 VLAN 201、202、20 三个网络的流量必须把 Eth-Trunk 的端口类型改成 trunk并显式放行这些 VLAN。[Huawei]interface Eth-Trunk 1 [Huawei-Eth-Trunk1]port link-type trunk [Huawei-Eth-Trunk1]port trunk allow-pass vlan 201 202 20LSW3 的 Eth-Trunk 2 同理也需要改 trunk 并放行vlan 201 202 20。这一步是综合组网里最容易翻车的地方聚合口类型没改、或放行列表漏掉某个 VLAN就会导致该 VLAN 的 PC 能 ping 通自己的网关但跨交换机访问就完全没有回包。排障时用display port vlan看聚合口的放行列表一眼就能发现问题。另外两端 Eth-Trunk 编号没必要一致LSW1 叫 Eth-Trunk 1、LSW3 叫 Eth-Trunk 2功能上完全没问题只要两端成员口对应物理线缆接对就行。4. 路由打通单臂路由、静态默认路由与 OSPF 协同4.1 LSW3 的核心汇聚VLANIF 100 把整栋楼收拢成一条上联LSW3 是整栋楼的核心交换机它同时扮演两个角色一是为二楼、三楼提供三层网关二是把这些业务网段汇聚起来统一交给上层的路由器去处理。LSW3 上创建了 VLAN 20、30、100VLAN 20 对二楼VLAN 30 对三楼VLAN 100 是专门用来与上层路由器互联的「上行网络」。[Huawei]vlan batch 20 30 100 [Huawei]interface vlanif 20 [Huawei-Vlanif20]ip address 192.168.2.1 24 [Huawei]interface vlanif 30 [Huawei-Vlanif30]ip address 192.168.3.1 24 [Huawei]interface vlanif 100 [Huawei-Vlanif100]ip address 192.168.6.2 24VLANIF 20 是二楼接入交换机的网关192.168.2.1VLANIF 30 对应三楼192.168.3.1VLANIF 100 则是与上层路由器 AR2 之间的桥头堡。注意这里 Vlanif 100 配的是 192.168.6.2而上层 AR2 单臂路由子接口的地址是 192.168.6.1两者在同一网段构成了三层直连。然后把 LSW3 连接两台路由器的物理口 G0/0/3、G0/0/4 都改成 trunk 并放行 VLAN 100。为什么要放行 100 而不是直接把接口配成三层口因为上行的 VLAN 100 需要穿越单臂路由子接口去终结物理口还停留在二层模式。4.2 单臂路由子接口为什么 AR2 要 dot1q termination vid 100AR2 连接 LSW3 的物理口是 G0/0/0但在华为路由器上这个物理口默认不处理带 802.1Q 标签的帧。LSW3 从 trunk 口发出来的报文带着 VLAN 100 的标签如果直接进 AR2 的物理口接口会把它当成非法帧丢弃。解决办法是划分子接口在子接口上做 VLAN 终结。[Huawei]interface g0/0/0.1 [Huawei-GigabitEthernet0/0/0.1]ip address 192.168.6.1 24 [Huawei-GigabitEthernet0/0/0.1]dot1q termination vid 100interface g0/0/0.1创建的是 G0/0/0 的子接口这个子接口只负责处理带 VLAN 100 标签的报文。dot1q termination vid 100告诉路由器这个子接口终结 VLAN 100收到的带 100 标签的帧剥离标签后交给三层路由处理发出去的报文则重新打上 100 标签。这就是单臂路由的核心动作。很多教程只写ip address漏了dot1q termination vid结果子接口始终 up 不起来ping 网关也不通。这一步是路由器和交换机配合时的分水岭也是最容易忽略的。4.3 OSPF 宣告network 反掩码与需要补的「回程路由」AR2 的上联接口 G0/0/1 配的是 192.168.7.2/24对面是 AR1 的 G0/0/0192.168.7.1/24。AR2 和 AR1 之间跑 OSPF把这条互联链路宣告进 area 0。[Huawei]interface g0/0/1 [Huawei-GigabitEthernet0/0/1]ip address 192.168.7.2 24 [Huawei]ospf [Huawei-ospf-1]area 0 [Huawei-ospf-1-area-0.0.0.0]network 192.168.7.0 0.0.0.255AR1 上也宣告同一条网段进 OSPF这样两边就能通过动态路由学习到互联网段。这里要特别说明OSPF 的network后面跟的是反掩码0.0.0.255 表示匹配 192.168.7.0/24 这个网段。大多数人第一次配 OSPF 会习惯性写成 255.255.255.0 的正掩码路由器直接报错。但只宣告 192.168.7.0 网段有个隐患AR1 学不到内网业务网段10.1.1.0/24、10.1.2.0/24、10.2.1.0/24 等的路由。因为 AR2 的 OSPF 只宣告了互联段没有把 192.168.6.0 或者直连网段带进 OSPF。这种情况下AR1 做 NAT 后虽然能把内网报文转换出去但公网方向的回程报文到达 AR1 后查路由表发现没有去往 10.0.0.0/8 的路由包就丢了。常见做法是补一条静态路由[Huawei]ip route-static 10.0.0.0 8 192.168.7.2把内网汇总网段指给 AR2或者干脆在 AR2 上用network 192.168.6.0 0.0.0.255把 VLAN100 的网段也宣告进 OSPF。具体选哪种看网络规模但这个小动作直接决定 NAT 上外网能不能通。4.4 链路备份浮动静态路由 preference 70 的语义实验里要求核心交换机到上层路由器之间做链路备份防止单条上联断了导致整栋楼断网。LSW3 同时接了两台路由器 AR2 和 AR3正常情况下走 AR2 这条主链路AR3 作为备用。这个需求用浮动静态路由实现——两条默认路由下一跳不同通过 preference 值控制优先级。[Huawei]ip route-static 0.0.0.0 0.0.0.0 192.168.6.1 [Huawei]ip route-static 0.0.0.0 0.0.0.0 192.168.6.3 preference 70华为静态路由的默认优先级是 60数值越小越优先。第一条去往 192.168.6.1AR2的默认路由优先级是 60第二条去往 192.168.6.3AR3的优先级手动改成 70。正常情况下LSW3 只会在路由表里看到去往 192.168.6.1 的路由条目当 AR2 或物理链路故障时这条路由被撤销preference 70 的备份路由自动浮出流量切换到 AR3。这就是「浮动」的含义。AR3 上的配置和 AR2 基本一致同样建子接口 G0/0/0.1配 192.168.6.3/24 并dot1q termination vid 100上联接口进 OSPF。区别是它平时不承载流量只有主链路断了才被启用。5. 避坑排查VLAN 标签、trunk 放行、ACL 方向的四个翻车现场5.1 现象PC 能 ping 通自己的网关却 ping 不通其他 VLAN 的网关这是综合组网里最常见的问题。PC 能通自己的网关说明 VLAN 划分、VLANIF 接口、PC 网卡配置都没问题跨 VLAN 不通问题基本出在这台交换机到另一台交换机的链路上。原因集中在两点一是 trunk 口的port trunk allow-pass vlan漏掉了目标 VLAN二是 Eth-Trunk 逻辑口虽然是 trunk 类型但某个成员物理口上还残留 access 配置。解决方法是先看display port vlan确认该链路在两端交换机上都放行了对应 VLAN。然后display eth-trunk 1确认聚合组状态正常成员口没有异常 DOWN。最后再逐层 pingPC ping 网关、网关 ping 对端交换机 VLANIF。这样两步一卡问题位置就圈定出来了。5.2 现象Eth-Trunk 起来后只有一条 UP带宽没有叠加聚合组配置完用display interface Eth-Trunk 1看到 Current BW 是 1G而不是预期的 2G说明只有一条链路在转发。最常见原因是max active-linknumber配置有问题——可能是没配默认全部成员口都参与转发也可能是对端设备 LACP 模式下能协商成功的端口数不足。另一种情况是两端都是 lacp-static 模式但主动方 LACP 优先级没调默认 32768 时两端不分主次活跃链路的选择结果不稳定。解决方式先确认本端已执行lacp priority 100且对端也处于 lacp-static 模式。然后看display lacp statistics重点看对端有没有回复 LACPDU。如果对端根本没收到报文优先排查物理链路和端口是否 enabled。华为设备上新增成员口后如果端口没有 UP检查一下这个端口是不是之前被 shutdown 过。5.3 现象路由器下挂交换机ping 不通路由器的子接口地址这个坑出现的概率极高。路由器的物理接口 G0/0/0 默认不识别带 VLAN 标签的帧交换机的 trunk 口一发带标签报文过来路由器物理口就直接丢了。即使你把子接口 IP 配好了只要漏了dot1q termination vid 100子接口也会处于 down 状态。解决方式是在子接口视图下补上dot1q termination vid 100然后重新触发接口状态。注意子接口必须配置在物理接口下面而不是在物理接口上配 IP。如果物理口已经配了 IP先把物理口的 IP 删掉否则子接口 VLAN 终结不生效。5.4 现象ACL 只写了 deny 302 教室的网段结果 301 教室也上不了外网这是实验里最隐蔽的逻辑坑。华为的 ACL 默认末尾隐含 deny any也就是说ACL 2000 里如果只写了一条rule deny source 10.2.2.0 0.0.0.255那么源地址为 301 教室10.2.1.0/24的报文走到出方向时也会被隐含的 deny any 命中并丢弃。业务目标只是限制 302 教室其他网段必须放行但只写 deny 规则会让整个交换机上联方向全部哑火。解决方式是补一条放行规则且把放行规则放在 deny 规则前面。[Huawei]acl 2000 [Huawei-acl-basic-2000]rule 5 permit source 10.2.1.0 0.0.0.255 [Huawei-acl-basic-2000]rule 10 deny source 10.2.2.0 0.0.0.255rule 编号 5、10 决定了匹配顺序先匹配 10.2.1.0 放行再匹配 10.2.2.0 拒绝。如果写成 index 10 在前、5 在后313 流程会先匹配到 deny 规则导致 10.2.2.0 之外的流量也被误伤。5.5 现象NAT 配完后 PC 能上网但外网回包一直丢失AR1 上 NAT 配置看着没问题ACL 2000 允许内网 10.0.0.0/8 通过地址池也建了接口上也调用了nat outbound。但 PC 访问公网就是没有回包。这个问题多数不是 NAT 本身的问题而是回程路由。AR1 的 OSPF 只宣告了互联网段 192.168.7.0没有宣告任何内网网段路由表里根本没有 10.0.0.0/8 的条目。NAT 转换后的报文发给公网对端对端回包到达 AR1 后查路由表发现没有去往 10.1.1.0/24 的路由于是静默丢弃。解决方向就是 4.3 里提到的在 AR1 补一条汇总静态路由指向内网或者让 AR2 把业务网段宣告进 OSPF。6. NAT 与 ACL 的落地收尾从地址池到 traffic-filter 的最后一步6.1 AR1 的 NAT地址池 no-pat 的语义AR1 是整张拓扑通往公网的边界配置分三段先建地址池再用 ACL 圈定哪些源地址可以被转换最后在出接口上调用。[Huawei]nat address-group 1 200.10.10.1 200.10.10.200 [Huawei]acl 2000 [Huawei-acl-basic-2000]rule 5 permit source 10.0.0.0 0.255.255.255 [Huawei-acl-basic-2000]quit [Huawei]interface g0/0/0 [Huawei-GigabitEthernet0/0/0]nat outbound 2000 address-group 1 no-pat地址池 1 的范围是 200.10.10.1 到 200.10.10.200共 200 个公网地址。ACL 2000 匹配源地址 10.0.0.0/8把所有内网网段10.1.x.x、10.2.x.x都包进来了。no-pat表示不做端口复用转换时只替换源 IP不替换源端口。这台设备内网主机数量远小于地址池数量一对一映射是够用的如果内网主机多、公网地址少要么去掉 no-pat 做 PAT要么扩容地址池。NAT 配置完成后用display nat session能看到活跃的转换会话这是验证 NAT 是否生效的最直接手段。6.2 LSW2 的 ACL把 302 教室挡在 Eth-Trunk1 出方向三楼交换机 LSW2 上有一个具体业务需求302 教室不能访问其他网络只能内部通信。实现方式是在 LSW2 的 Eth-Trunk1 接口出方向应用 ACL。注意302 教室内部通信是二层访问流量根本不会经过 Eth-Trunk1 上联口所以出方向过滤不影响内部互通只有访问外部网络的流量才会经过这个出口被 ACL 拦下。[Huawei]interface Eth-Trunk 1 [Huawei-Eth-Trunk1]traffic-filter outbound acl 2000LSW2 是交换机而不是路由器交换机上做流量过滤用的是traffic-filter而不是路由器上的traffic-filter接口调用方式。这一行命令的意思是所有从 Eth-Trunk1 出去的报文都要先过 ACL 2000 审核放行才转发拒绝则丢弃。ACL 里先放行 301 教室、再拒绝 302 教室保证其他网段不受影响。6.3 一次完整的验证路径从 PC 到公网的三步自查拿到这份实验资源后我建议你按这个顺序做完整验证而不是配完就直接关掉。第一步PC 上ipconfig确认能拿到对应网段的地址比如 201 教室拿到 10.1.1.x 网段、网关为 10.1.1.1第二步PC ping 自己的网关、再 ping 对端 VLAN 的网关确认 VLAN 间通信链路正常第三步ping 路由器子接口地址192.168.6.1、OSPF 互联地址192.168.7.2逐步逼近出口。外网如果通了但回包不稳定优先看display nat session和display ip routing-table。路由表里要有 10.0.0.0/8 的条目NAT 会话表里要有对应的双向会话。最后再多看一眼display current-configuration interface Eth-Trunk 1确认 trunk 放行 VLAN 和 traffic-filter 都没有被后续操作覆盖掉。6.4 我的验证习惯每改一处配置就 dis 一遍再动下一处这个实验的配置量不小纯靠记忆 cli 很容易在某个设备上漏掉一两行。我现在每做完一个功能模块比如 LSW1 的 VLANIF 配完立刻display current-configuration interface vlanif 201链路聚合配完立刻display eth-trunk 1OSPF 配完立刻display ospf peer。确认状态正常再进下一个设备。从那次在三楼交换机上漏掉 permit 规则导致整层断网的教训之后我每次配 ACL 都会先写 permit 再写 deny并且最后用display acl 2000核对一遍 rule 顺序。这套节奏看着慢实际上能帮你避免八成以上的返工。希望帮到你。本文还有配套的精品资源点击获取
返回列表