ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

eNSP校园网规划实战:岭南职院毕设中的VLAN、DHCP与NAT配置详解

eNSP校园网规划实战:岭南职院毕设中的VLAN、DHCP与NAT配置详解 简介这份资源是一份面向网络工程、计算机科学与技术等专业学生的校园网络规划毕业设计论文文档以岭南职业技术学院校园网改造为案例适合正在准备网络方向毕业设计或课程设计的学习者参考。压缩包内共1个doc文件约426KB内容为完整的论文正文涵盖摘要、关键词、原创性声明及正文各章节可直接作为写作模板与设计思路参考。论文采用三层网络架构涉及出口防火墙、运营商ISP路由器、核心交换机、无线控制器AC等设备并详细说明了VLAN虚拟局域网、portchannel链路冗余、ACL访问控制列表、NAT地址转换、DHCP动态分配等配置策略围绕接入层、汇聚层与核心层展开校园网设计。目前已有238人学习浏览读者可从中获取完整的校园网络规划方案、设备选型思路与安全策略配置逻辑便于对照自身课题梳理设计框架、理解冗余备份与内外网互通等关键知识点。1. 从一份岭南职院毕设看 eNSP 校园网规划到底交付了什么如果你正在搜 ensp 网络规划、ensp 综合实验或者校园网毕业设计大概率见过这类标题三层架构、VLAN 隔离、DHCP 自动分配、NAT 出口转换、防火墙 ACL。听起来都对但真正打开文档往往只有拓扑截图和几段配置缺 IP 规划表、缺验证步骤、缺故障排查。这份《基于 ensp 的岭南职业技术学院网络规划论文》不一样的地方在于它把岭南职院近一万名师生、教学楼、办公楼、宿舍楼、食堂、图书馆这些真实场景拆成了可落地的 VLAN 与网段并且给出了核心交换机、接入交换机、出口路由器、防火墙四类设备的配置片段。它适合三类人网络工程专业要做毕设的学生、准备华为 eNSP 综合实验的备考者、以及需要给中小园区做规划方案但不想从零画表的工程师。下面我按“资源是什么 → 怎么用 → 坑在哪”的顺序把这份文档里真正能抄作业的部分拆开。2. 三层架构与 IP 规划为什么是 VLAN 20 到 23 而不是随便编2.1 三层架构在 eNSP 里的设备映射关系文档把校园网分成接入层、汇聚层、核心层这是园区网最稳的骨架。落到 eNSP 里接入层用二层交换机文档里叫 ACCESS1负责把教学楼、宿舍楼、办公楼的终端接进来汇聚层和核心层在文档里合并由三层核心交换机承担跑 Vlanif 接口和 VRRP再往上就是出口防火墙 FW1 和运营商核心路由器 INTERNET。无线控制器 AC 也挂在核心层负责食堂、图书馆这类开放区域的 AP 管理。为什么不是扁平化一个大二层因为岭南职院有近一万人广播域一旦不隔离随便一个 ARP 风暴就能让整栋楼断网。三层架构的核心价值是把故障域切小教学楼 VLAN 21 的广播不会冲到宿舍楼 VLAN 22。文档里还提到 Eth-Trunk 链路聚合核心和接入之间用两条线捆绑一条断了另一条顶上这就是冗余的实际落点。在 eNSP 里搭这个拓扑设备选型建议核心用 S5700 或 S6700 系列三层交换机接入用 S3700出口用 AR2220 或 USG6000V 防火墙运营商侧用 AR2220 模拟。注意 eNSP 的 USG6000V 需要单独导入设备包如果启动报错代码 40 或 43多半是 VirtualBox 版本和 eNSP 不匹配这是后面避坑章节要细说的。2.2 IP 地址规划表与 VLAN 对应关系文档给出的规划表是整份资源里最值得直接抄的部分。它把六个区域映射到六个 VLAN每个 VLAN 一个 /24 网段网关落在 .254 或 .252/.253。整理成表格如下区域VLAN ID网段网关备注办公楼VLAN 20192.168.20.0/24192.168.20.252核心交换机 Vlanif20教学楼VLAN 21192.168.21.0/24192.168.21.254VRRP 虚拟网关宿舍楼VLAN 22192.168.22.0/24192.168.22.252核心交换机 Vlanif22实验楼VLAN 23192.168.23.0/24192.168.23.253核心交换机 Vlanif23图书馆VLAN 10192.168.10.0/24192.168.10.254文档中写作 10.0/24食堂VLAN 11192.168.11.0/24192.168.11.254文档中写作 11.0/24这里有个细节值得注意教学楼 VLAN 21 的网关用了 VRRP 虚拟 IP 192.168.21.254而实际接口地址是 192.168.21.253。这意味着核心层如果做了双机VRRP 可以让网关在主设备故障时自动漂移。文档里核心交换机配置片段中出现了vrrp vrid 1 virtual-ip 192.168.21.254说明至少在教学楼这个关键区域做了网关冗余。其他区域如果只配了单网关扩展时记得补上 VRRP否则核心一挂整片区域失联。规划网段时我一般会预留每个 VLAN 的 /24 里.1 到 .10 留给网络设备管理地址.11 到 .100 留给服务器和打印机等静态设备.101 到 .250 做 DHCP 动态池.251 到 .254 留给网关和 VRRP。文档没有细到这一步但按这个习惯补全后期排查会轻松很多。2.3 核心交换机 DHCP 与中继配置逐行拆解文档里核心交换机的配置片段是理解整份资源的关键。先看这段# 核心交换机全局开启 DHCP dhcp enable # 办公楼 VLAN 20 接口配置 DHCP 中继 interface Vlanif20 ip address 192.168.20.252 255.255.255.0 dhcp select relay # 教学楼 VLAN 21 接口配置 VRRP 和 DHCP 中继 interface Vlanif21 ip address 192.168.21.253 255.255.255.0 vrrp vrid 1 virtual-ip 192.168.21.254 dhcp select relay dhcp relay server-select dhcp # 宿舍楼 VLAN 22 接口 interface Vlanif22 ip address 192.168.22.252 255.255.255.0 # 实验楼 VLAN 23 接口 interface Vlanif23 ip address 192.168.23.253 255.255.255.0 # 链路聚合接口LACP 静态模式 interface Eth-Trunk3 mode lacp-static逐行说明dhcp enable是全局开关不开的话后面所有 DHCP 相关命令都不生效这是新手最容易漏的一步。dhcp select relay表示这个接口不直接分配地址而是把 DHCP 请求转发给指定的 DHCP 服务器。文档里dhcp relay server-select dhcp指向了一个名为 dhcp 的服务器组这个组需要在全局用dhcp server group dhcp定义里面填 DHCP 服务器的 IP。如果校园网里没有独立 DHCP 服务器也可以把核心交换机自己当服务器那就改成dhcp select global并在全局配ip pool地址池。vrrp vrid 1 virtual-ip 192.168.21.254这行vrid 是虚拟路由器 ID同一组 VRRP 设备必须一致。virtual-ip 就是终端看到的网关地址。优先级默认 100主设备可以设 120备设备保持 100这样主挂了备自动升。文档没有给出优先级配置实际部署时建议补上vrrp vrid 1 priority 120。interface Eth-Trunk3配mode lacp-static表示用 LACP 协议做链路聚合。对应的物理口需要eth-trunk 3加入组。文档里 GigabitEthernet0/0/7 和 0/0/8 是 trunk 口允许所有 VLAN 通过。这里有个坑如果两端模式不一致比如一端 lacp-static 一端 manual聚合口起不来链路状态会一直 down。2.4 接入交换机 VLAN 批量创建与 Trunk 放行接入层配置相对简单但批量创建 VLAN 的写法值得记# 接入交换机 ACCESS1 sysname ACCESS1 # 批量创建 VLAN20 到 23 是业务 VLAN80 和 100 到 101 是管理/互联 VLAN vlan batch 20 to 23 80 100 to 101 111 # 上联口配 Trunk放行所有 VLAN interface Ethernet0/0/2 port link-type trunk port trunk allow-pass vlan 2 to 4094vlan batch 20 to 23 80 100 to 101 111这一行能省很多事eNSP 里支持这种范围写法。port trunk allow-pass vlan 2 to 4094表示放行除 VLAN 1 之外的所有 VLAN。实际项目中我一般会明确写放行哪些 VLAN而不是 2 to 4094 全放因为全放意味着广播域没有在 Trunk 上做任何过滤万一有环路或广播风暴会直接冲到核心。更稳的写法是port trunk allow-pass vlan 20 to 23 80 100 to 101 111。接入交换机的下行口接终端的口需要划到对应 VLAN比如教学楼的口划 VLAN 21宿舍楼的口划 VLAN 22。文档没有贴这部分但这是必须补的interface Ethernet0/0/3下面port link-type access加port default vlan 21。如果忘了划 VLAN终端会落在 VLAN 1拿不到正确网段的 IP表现就是“能连上交换机但上不了网”。3. 出口防火墙与 NAT内网怎么安全地摸到外网3.1 防火墙 ACL 规则与区域划分文档里主校区防火墙的配置片段出现了几条 ACL 规则# 防火墙安全策略片段 rule 30 permit ip source 192.168.22.0 0.0.0.255 destination 192.168.11.0 0.0.0.255 rule 45 permit ip source 192.168.80.0 0.0.0.255 destination 192.168.10.0 0.0.0.255这两条规则的含义rule 30 允许宿舍楼192.168.22.0/24访问食堂192.168.11.0/24rule 45 允许 VLAN 80192.168.80.0/24可能是服务器管理段访问图书馆192.168.10.0/24。规则号 30 和 45 之间留了空隙方便后续插入新规则。华为防火墙的 ACL 是按规则号从小到大匹配匹配到就执行动作所以插入规则时要注意顺序。防火墙还配了 IPsecike proposal 1 dh group2 ike peer fw2 pre-shared-key %$%$6:/eWA:fBV~:Iw2IL~z.OF%$%$ ike-proposal 1 remote-address 211.103.0.1 ipsec proposal fw1 ipsec policy map 1 isakmp security acl 3000 ike-peer fw2 proposal fw1这段是站点到站点的 IPsec 配置用于主校区和分校区之间的加密隧道。ike proposal 1里dh group2指定 Diffie-Hellman 组为 group21024 位现在更推荐 group14 或更高但 eNSP 里 group2 兼容性最好。pre-shared-key是预共享密钥文档里是密文形式实际配置时两端必须一致。remote-address 211.103.0.1是对端公网地址。security acl 3000指定哪些流量走 IPsecACL 3000 需要提前定义匹配感兴趣流。3.2 NAT 地址转换在出口路由器上的落点文档在运营商核心路由器 INTERNET 上配了多个公网接口地址比如140.5.40.2、103.62.24.1、89.72.10.2、219.133.104.201还有 LoopBack0 的8.8.8.8。这些地址模拟了不同运营商的出口。NAT 的配置文档没有完整贴出但按校园网常规做法应该在防火墙或出口路由器上配 NAT# 在出口设备上定义 NAT 地址池 nat address-group 1 address 219.133.104.201 219.133.104.201 # 定义 ACL 匹配内网需要上网的流量 acl 2000 rule 5 permit source 192.168.20.0 0.0.0.255 rule 10 permit source 192.168.21.0 0.0.0.255 rule 15 permit source 192.168.22.0 0.0.0.255 rule 20 permit source 192.168.23.0 0.0.0.255 # 在出口接口上应用 NAT interface GigabitEthernet0/0/0 nat outbound 2000 address-group 1nat outbound 2000 address-group 1表示匹配 ACL 2000 的流量源地址转换成地址池 1 里的公网地址。如果只有一个公网地址可以用nat outbound 2000直接复用接口地址叫 Easy IP。校园网出口通常有多个公网地址用地址池可以做端口复用和负载分担。这里有个容易翻车的点NAT 的 ACL 如果写得太宽比如rule 5 permit source any会把内网到内网的流量也做转换导致内部服务器访问异常。正确做法是只匹配需要出公网的源网段并且用nat outbound应用在正确的接口方向通常是外网口 outbound。3.3 连通性测试与验证命令配置完不验证等于没配。文档提到网络连通性测试但没有给具体命令。我一般按这个顺序走# 在核心交换机上查看 VLAN 和接口状态 display vlan display ip interface brief # 查看 DHCP 地址池分配情况 display ip pool name vlan21 # 在接入交换机上查看 Trunk 口放行情况 display port vlan active # 在终端上测试网关连通性 ping 192.168.21.254 # 在出口设备上查看 NAT 会话 display nat session all # 查看防火墙会话表 display firewall session tabledisplay ip interface brief能一眼看出哪些 Vlanif 是 up 的哪些是 down 的。如果 Vlanif 是 down多半是对应 VLAN 下没有 up 的物理口或者 Trunk 没放行。display ip pool name vlan21能看到地址池里已分配和剩余的地址数如果已分配为 0说明 DHCP 请求没到核心检查中继配置和 Trunk。display nat session all能看到当前活跃的 NAT 会话如果为空说明内网流量没匹配上 ACL 或者路由没通。4. eNSP 环境与设备启动那些让你怀疑人生的报错4.1 设备启动失败错误代码 40 和 43 的排查这是 eNSP 用户搜索量最高的问题之一。现象是拓扑画好了点启动AR 路由器或 USG 防火墙起不来弹窗提示“启动设备 AR1 失败错误代码 40”或“错误代码 43虚拟机初始化失败”。原因通常有三个第一VirtualBox 版本和 eNSP 不兼容。eNSP 对 VirtualBox 版本很挑常见稳定组合是 eNSP V100R003C00SPC100 配 VirtualBox 5.2.x或者 eNSP Pro 配更高版本。如果装了 VirtualBox 6.x 或 7.xAR 设备大概率起不来。第二VirtualBox 的虚拟网卡被禁用或冲突。打开 VirtualBox 的“主机网络管理器”看有没有 VirtualBox Host-Only Ethernet Adapter如果没有或者被禁用eNSP 的设备就找不到通信通道。第三Windows 的 Hyper-V 或 WSL2 占用了虚拟化层。如果开了 WSL2VirtualBox 可能无法正常调用 VT-x表现就是错误代码 43。解决办法先确认 VirtualBox 版本卸载后装 eNSP 安装包里自带的版本然后在“网络连接”里检查 VirtualBox Host-Only 网卡是否启用IP 设为 192.168.56.1/24最后在 Windows 功能里关闭 Hyper-V 和“虚拟机平台”重启后再启动 eNSP。如果还不行用管理员身份运行 eNSP并在 VirtualBox 里把全局设置中的“默认虚拟电脑位置”改到非中文路径。4.2 设备包缺失与 USG6000V 导入eNSP 的 USG6000V 防火墙不是默认就有的需要单独导入设备包。现象是拓扑里能拖出 USG6000V但启动时提示“找不到设备包”或直接闪退。原因是 eNSP 安装目录下的vfw文件夹里缺少 USG6000V 的镜像文件。解决步骤下载对应版本的 USG6000V 设备包通常是.vdi文件放到eNSP\vfw\目录下然后在 eNSP 的“工具”菜单里点“注册设备”选中 USG6000V 进行注册。注册成功后设备图标会变亮启动时就不会报缺失。注意设备包版本要和 eNSP 版本匹配V100R003C00SPC100 的 eNSP 用对应版本的 USG6000V 包混用会启动失败。4.3 命令行窗口清空与配置丢失eNSP 里有个反直觉的操作在命令行窗口输入reset saved-configuration然后重启配置会清空。但如果你只是关了命令行窗口再打开配置还在。真正丢配置的情况通常是设备没保存就关闭了 eNSP或者点了“停止”再“启动”。eNSP 的设备默认不自动保存save命令需要手动执行。我一般习惯每配完一段就在用户视图下敲save然后回车确认。如果是做实验可以在拓扑里给每台设备重命名比如sysname CORE-SW这样即使配置丢了看名字也知道哪台是哪台。另外eNSP 的“清空命令行窗口”只是清屏不影响配置别和reset saved-configuration搞混。5. 从能通到好用VRRP 切换验证与 ACL 顺序调优5.1 VRRP 主备切换的验证方法文档在教学楼 VLAN 21 配了 VRRP但没给验证步骤。我一般这样测先在两台核心交换机上分别看 VRRP 状态。# 在主核心上查看 VRRP 状态 display vrrp # 输出里关注 State 字段Master 表示主Backup 表示备 # 以及 Virtual IP 和 Priority正常情况下主核心的 State 是 Master优先级 120备核心是 Backup优先级 100。然后在主核心上把上联口 shutdown模拟故障interface GigabitEthernet0/0/1 shutdown再在备核心上display vrrp如果 State 变成 Master说明切换成功。同时在一台教学楼终端上持续 ping 网关 192.168.21.254应该只丢一两个包就恢复。如果 ping 一直不通检查备核心的 Vlanif21 是否 up、VRRP 的 vrid 是否一致、以及两台核心之间的心跳链路是否通。这里有个血泪经验VRRP 的虚拟 IP 必须和接口 IP 在同一网段但不能和任何一台设备的接口 IP 相同。文档里接口是 .253虚拟 IP 是 .254这是对的。如果虚拟 IP 写成 .253会和主设备接口冲突VRRP 直接报错。5.2 ACL 规则顺序与流量匹配的坑防火墙 ACL 是按规则号从小到大匹配匹配到第一条就执行动作不再往下看。文档里 rule 30 是 permitrule 45 也是 permit中间没有 deny。如果后面要加一条拒绝某网段访问的规则比如拒绝宿舍楼访问图书馆规则号必须小于 30 或介于 30 和 45 之间否则会被前面的 permit 先匹配走。常见翻车场景管理员想禁止 VLAN 22 访问 VLAN 10于是在 ACL 末尾加了rule 100 deny ip source 192.168.22.0 0.0.0.255 destination 192.168.10.0 0.0.0.255。但前面已经有一条rule 30 permit ip source 192.168.22.0 0.0.0.255 destination 192.168.11.0 0.0.0.255如果 rule 30 的 destination 写成了 any那 VLAN 22 到 VLAN 10 的流量早就被 permit 了后面的 deny 永远不生效。所以写 ACL 时deny 规则要放在 permit 前面或者 permit 的匹配范围要精确到具体目的网段。另一个坑是 ACL 应用方向。在接口上traffic-filter inbound acl 3000和traffic-filter outbound acl 3000效果完全不同。inbound 是流量进入接口时过滤outbound 是流量离开接口时过滤。防火墙的安全策略通常是基于区域zone的比如 trust 到 untrust 的方向而不是基于接口。文档里防火墙配了firewall zone dmz set priority 50说明划分了 DMZ 区。实际配置时要把接口加入对应 zone然后写 zone 之间的策略而不是只写 ACL。5.3 无线 AC 与 AP 的接入要点文档提到无线控制器 AC但没有展开配置。校园网里食堂和图书馆通常用 AP 覆盖eNSP 里可以用 AC6005 配合 AP 模拟。关键步骤AC 上配wlan视图创建 SSID 模板和安全模板然后配ap-group把 AP 加入组。AP 上线需要 AC 的 CAPWAP 源地址可达通常用 Vlanif 接口地址。如果 AP 起不来检查 AC 和 AP 之间的网络是否通、CAPWAP 端口 5246/5247 是否被 ACL 挡了。无线这块在 eNSP 里比较吃资源建议单独开一个实验不要和三层架构混在一起跑否则容易卡死。如果只是做毕设演示可以先用有线部分跑通无线部分用截图和配置片段说明即可。5.4 配置保存与版本管理习惯最后说一个我自己的习惯每完成一个阶段把设备的display current-configuration导出到本地文本按日期和设备名命名比如20240501_CORE-SW.cfg。eNSP 的工程文件.topo只保存拓扑和设备状态不保存配置。如果换电脑或者重装 eNSP配置全丢。导出文本后下次可以直接粘贴回去省去重配的时间。另外eNSP 支持导出设备配置在设备右键菜单里有“导出配置”但导出的格式是 .cfg需要手动整理。从那以后我每次做完实验都强制走一遍“save → 导出配置 → 备份 topo 文件”三步再也没丢过配置。希望帮到你。本文还有配套的精品资源点击获取
返回列表