ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

eNSP综合组网实验:VLAN、NAT、ACL、DHCP、OSPF全链路配置与避坑指南

eNSP综合组网实验:VLAN、NAT、ACL、DHCP、OSPF全链路配置与避坑指南 简介这是一份面向网络技术初学者与备考华为认证人群的综合组网实验资料基于eNSP虚拟环境模拟学校实验室网络帮助读者在动手配置中打通VLAN划分、VLAN间通信、静态与动态路由、链路聚合与备份、NAT地址转换、ACL访问控制及DHCP等核心知识点解决多区域互通与访问权限控制的实操难题。资源包共1个文件为PDF格式约140KB内容涵盖实验概述、拓扑说明、实验分析以及LSW1等设备的详细配置命令并附有接口状态查看与连通性验证思路便于对照复现整套组网流程。目前已有9997人学习下载适合需要系统梳理交换与路由综合配置、查漏补缺的中初级网络学习者参考。1. 从一台 eNSP 综合组网实验说起VLAN、NAT、ACL、DHCP、OSPF 到底怎么串起来很多人第一次打开 eNSP 综合组网实验的拓扑图看到 LSW1、LSW3、AR1、AR2、AR3 五台设备加一堆链路第一反应是“这得配到什么时候”。但真正做过一遍就会发现这个实验的价值不在于命令多而在于它把 VLAN 划分、VLAN 间通信、链路聚合、DHCP、OSPF、NAT 地址转换、ACL 访问控制、链路备份这些知识点串成了一条完整的链路——从二楼实验室的 PC 到三楼实验室的 PC再到出口路由器访问外部网络每一跳都有明确的技术选型理由。这份资源适合正在备考华为 HCIA/HCIP 的学员、需要快速搭建实验环境验证方案的在职工程师以及想从“单点配置”进阶到“综合组网”的网络从业者。它解决的核心问题是让你在一个可复现的虚拟环境里把平时分散学习的协议和特性真正拼成一张能跑起来的网。2. 拓扑拆解与地址规划先想清楚每个 VLAN 和网段为什么这么分2.1 三层架构下的设备角色与 VLAN 规划逻辑这个实验的拓扑本质是一个经典的三层架构接入层LSW1、LSW2、汇聚/核心层LSW3、出口层AR1、AR2、AR3。LSW1 负责二楼实验室的接入G0/0/1 划入 VLAN 201、G0/0/2 划入 VLAN 202分别对应两个实验室。LSW3 作为核心交换机创建 VLAN 20、30、100 三个 VLAN其中 VLAN 20 用于和二楼 LSW1 互联VLAN 30 用于和三楼 LSW2 互联VLAN 100 用于和上层路由器 AR2、AR3 通信。为什么这么分VLAN 20 和 VLAN 30 是“互联 VLAN”它们不直接承载终端用户流量而是作为三层交换机之间的传输通道。VLAN 100 则是“出口 VLAN”把所有下层 VLAN 的流量汇聚后统一送到路由器。这种分层设计的好处是接入层只关心端口划分和 DHCP核心层负责 VLAN 间路由和链路聚合出口层专注 NAT 和 OSPF。每层职责清晰排错时也能快速定位问题出在哪一层。地址规划方面VLAN 201 对应 10.1.1.0/24VLAN 202 对应 10.1.2.0/24VLAN 20 对应 192.168.2.0/24VLAN 30 对应 192.168.3.0/24VLAN 100 对应 192.168.6.0/24AR2 与 AR1 之间用 192.168.7.0/24。这些网段不是随便选的——10.x.x.x 段留给终端用户192.168.x.x 段留给设备互联这样一看 IP 就能判断是终端还是链路。2.2 链路聚合的两种模式LACP 与手工负载分担怎么选LSW1 和 LSW3 之间用了三条链路做聚合模式是 LACPLink Aggregation Control Protocol。LACP 模式下有主动方和被动方之分LSW1 通过lacp priority 100把自己设为主动方优先级数值越小越优先默认 32768LSW3 作为被动方。max active-linknumber 2这行命令是关键——它规定最多两条链路处于转发状态第三条作为备份。这样既保证了 2G 的转发带宽又留了一条冗余链路。LSW3 和三楼 LSW2 之间则用了手工负载分担模式NORMAL三条链路全部 up、全部转发。为什么这里不用 LACP因为手工模式配置更简单不需要协商适合对端设备不支持 LACP 或不需要动态调整的场景。两种模式没有绝对优劣关键看对端能力和冗余需求。配置链路聚合时有一个容易忽略的点两端模式必须匹配。如果一端是 LACP 静态模式另一端是手工模式聚合口起不来。我一般会在配置完成后用display eth-trunk 1确认WorkingMode和Number Of Up Port In Trunk是否符合预期。2.3 地址规划表与接口对应关系设备接口/VLANIFIP 地址用途LSW1Vlanif 20110.1.1.1/24二楼实验室 A 网关LSW1Vlanif 20210.1.2.1/24二楼实验室 B 网关LSW1Vlanif 20192.168.2.2/24与 LSW3 互联LSW3Vlanif 20192.168.2.1/24与 LSW1 互联LSW3Vlanif 30192.168.3.1/24与 LSW2 互联LSW3Vlanif 100192.168.6.2/24与 AR2/AR3 互联AR2G0/0/0.1192.168.6.1/24单臂路由子接口AR2G0/0/1192.168.7.2/24与 AR1 互联AR1G0/0/0192.168.7.1/24与 AR2 互联AR1NAT 地址池200.10.10.1-200公网转换地址这张表建议在动手前先画出来配的时候对着填比边配边想要快得多。3. 从 LSW1 到 AR1逐台设备的配置顺序与命令拆解3.1 LSW1 接入层配置VLAN 划分、VLAN 间通信与 DHCP先配 LSW1。第一步是批量创建 VLAN 并划分端口sys undo terminal monitor vlan batch 201 202 20 int g0/0/1 port link-type access port default vlan 201 int g0/0/2 port link-type access port default vlan 202undo terminal monitor这行命令建议养成习惯——它关闭日志实时弹出否则你每敲一条命令都会被 Info 日志打断配置效率极低。port link-type access把端口设为接入模式port default vlan 201把端口划入对应 VLAN。注意 G0/0/1 和 G0/0/2 都是接 PC 的所以用 access 模式如果是接交换机或路由器的口后面要改成 trunk。接着配 VLAN 间通信也就是给每个 VLANIF 接口配 IPint vlanif 201 ip address 10.1.1.1 24 int vlanif 202 ip address 10.1.2.1 24 vlan 20 int vlanif 20 ip address 192.168.2.2 24VLANIF 201 和 202 是终端网关VLANIF 20 是与上层 LSW3 的互联地址。三层交换机上配了 VLANIF 接口后VLAN 间通信就自动实现了——PC110.1.1.xping PC210.1.2.x会经过 LSW1 的三层转发不需要额外路由。DHCP 配置更简单在 VLANIF 接口下开启即可dhcp enable int vlanif 201 dhcp select interface int vlanif 202 dhcp select interfacedhcp select interface表示用接口地址作为网关从接口所在网段分配地址。201 教室的 PC 会拿到 10.1.1.x202 教室拿到 10.1.2.x。这里有个细节DHCP 分配的地址池默认排除了网关地址和广播地址不用手动排除。3.2 链路聚合与 Trunk 放通LSW1 与 LSW3 之间的通道LSW1 和 LSW3 之间要跑多个 VLAN 的流量所以聚合口必须配成 trunk 并放通相应 VLANint Eth-Trunk 1 mode lacp-static trunkport g0/0/4 trunkport g0/0/5 trunkport g0/0/3 lacp priority 100 max active-linknumber 2 port link-type trunk port trunk allow-pass vlan 201 202 20mode lacp-static指定 LACP 静态模式trunkport把物理口加入聚合组。lacp priority 100让 LSW1 成为主动方。max active-linknumber 2限制活跃链路数为 2第三条自动成为备份。最后port trunk allow-pass vlan 201 202 20放通所有需要跨设备传输的 VLAN。配完后用display interface Eth-Trunk 1检查状态正常应该看到两条 UP、一条 DOWN备份链路在 LACP 模式下显示 DOWN 是正常的它不参与转发但保持协商。如果三条全 UP说明max active-linknumber没生效检查是否在两端都配了。3.3 LSW3 核心交换机VLAN 终结、单臂路由对接与 OSPF 引入LSW3 的配置量最大但逻辑很清晰。先创建 VLAN 并配 VLANIF 地址vlan batch 20 30 100 int vlanif 20 ip add 192.168.2.1 24 int vlanif 30 ip add 192.168.3.1 24 int vlanif 100 ip add 192.168.6.2 24VLANIF 20 和 30 分别对接二楼和三楼的聚合口VLANIF 100 对接上层路由器。然后配两个聚合口int Eth-Trunk 2 mode lacp-static trunkport g0/0/1 trunkport g0/0/7 trunkport g0/0/8 port link-type trunk port trunk allow-pass vlan 201 202 20 int Eth-Trunk 1 trunkport g0/0/5 trunkport g0/0/6 trunkport g0/0/2 port link-type trunk port trunk allow-pass vlan 301 302 30Eth-Trunk 2 对接 LSW1LACP 模式Eth-Trunk 1 对接 LSW2手工模式。注意 Eth-Trunk 1 没有配mode lacp-static默认就是手工负载分担。与上层路由器的通信通过 VLANIF 100 实现物理口 G0/0/3 和 G0/0/4 配成 trunk 并放通 VLAN 100int g0/0/3 port link-type trunk port trunk allow-pass vlan 100 int g0/0/4 port link-type trunk port trunk allow-pass vlan 100最后配默认路由指向 AR2ip route-static 0.0.0.0 0.0.0.0 192.168.6.1这条默认路由的意思是所有 LSW3 不认识的目的地址全部丢给 192.168.6.1AR2 的子接口。LSW3 本身不需要跑 OSPF它只负责把内网流量送到出口。3.4 AR2 单臂路由与 OSPF剥离 VLAN 标签并打通上层AR2 的角色是边界路由器它要解决一个关键问题LSW3 发过来的数据包带 VLAN 100 标签但路由器不认标签必须剥离。单臂路由就是干这个的int g0/0/0.1 ip add 192.168.6.1 24 dotlq termination vid 100dotlq termination vid 100表示这个子接口处理 VLAN 100 的标签收到带标签的帧就剥离发出时再打上。这样 AR2 就能和 LSW3 的 VLANIF 100 正常通信了。AR2 与 AR1 之间跑 OSPFint g0/0/1 ip add 192.168.7.2 24 ospf area 0 network 192.168.7.0 0.0.0.255network 192.168.7.0 0.0.0.255把 192.168.7.0/24 网段宣告进 OSPF 区域 0。AR1 也会做类似配置两边就能互相学到路由。这里不需要在 AR2 上宣告内网网段——内网流量通过默认路由过来AR2 只需要知道怎么到 AR1 就行。3.5 AR1 的 NAT 与 ACL让内网访问外部网络AR1 是出口路由器核心任务是 NAT 地址转换nat address-group 1 200.10.10.1 200.10.10.200 acl 2000 rule 5 permit source 10.0.0.0 0.255.255.255 int g0/0/0 nat outbound 2000 address-group 1 no-patnat address-group 1定义了公网地址池范围是 200.10.10.1 到 200.10.10.200。acl 2000匹配内网源地址 10.0.0.0/8 网段。nat outbound 2000 address-group 1 no-pat表示匹配 ACL 2000 的流量从地址池中取地址做转换no-pat表示不做端口转换——只换 IP 不换端口。如果地址池够大no-pat 没问题如果地址池小、内网用户多建议去掉 no-pat 让 NAT 做端口复用。AR1 的 OSPF 配置和 AR2 对称int g0/0/0 ip add 192.168.7.1 24 ospf area 0 network 192.168.7.0 0.0.0.255这样 AR1 和 AR2 建立 OSPF 邻居AR1 学到 192.168.7.0/24 的路由AR2 也学到对端路由。内网 PC 访问外部网络时流量经过 LSW3 → AR2 → AR1 → NAT 转换后出去。4. ACL 访问控制与链路备份让 302 教室只能内网通信4.1 在 LSW2 上配置 ACL 限制 302 教室业务需求很明确302 教室VLAN 302网段 10.2.2.0/24不能访问其他网络只能内部通信。这个规则要在 LSW2 上做因为 LSW2 是 302 教室的接入交换机acl 2000 rule deny source 10.2.2.0 0.0.0.255 int Eth-Trunk 1 traffic-filter outbound acl 2000acl 2000创建基本 ACLrule deny source 10.2.2.0 0.0.0.255拒绝源地址为 10.2.2.0/24 的所有流量。traffic-filter outbound acl 2000在 Eth-Trunk 1 的出方向应用这条规则——302 教室的流量从聚合口出去时被拦截。这里有个容易翻车的点ACL 的 inbound 和 outbound 方向。outbound表示从设备内部向外发送的流量inbound表示从外部进入设备的流量。302 教室的 PC 发出的包从 LSW2 的 Eth-Trunk 1 出去所以用 outbound。如果配成 inbound规则不会生效因为流量方向反了。另外基本 ACL 只能匹配源地址不能匹配目的地址。如果需求变成“302 教室不能访问 10.1.1.0/24但可以访问 10.1.2.0/24”就需要用高级 ACL3000-3999来匹配目的地址。4.2 链路备份AR3 与 LSW3 的备用路径LSW3 到 AR2 的主链路如果断了流量需要自动切到 AR3。配置分两步AR3 上配单臂路由子接口int g0/0/0.1 ip add 192.168.6.3 24 dotlq termination vid 100LSW3 上配浮动静态路由ip route-static 0.0.0.0 0.0.0.0 192.168.6.3 preference 70preference 70是关键——默认静态路由优先级是 60改成 70 后这条路由比主路由指向 192.168.6.1 的默认路由优先级低。只有当主路由失效时这条备份路由才会被激活。这就是浮动静态路由的原理平时不出现主链路断了才顶上。AR3 的 G0/0/1 接口也需要配 OSPF 并宣告 192.168.7.0/24 网段配置和 AR2 对称。这样 AR3 和 AR1 也能建立 OSPF 邻居备份路径才能完整打通。验证备份是否生效在主链路正常时display ip routing-table应该只看到指向 192.168.6.1 的默认路由手动 shutdown LSW3 的 G0/0/3 接口后再查路由表应该出现指向 192.168.6.3 的默认路由。5. 避坑与排查那些让我重配三遍的细节5.1 链路聚合起不来模式不匹配与端口未加入现象display eth-trunk 1显示Number Of Up Port In Trunk: 0聚合口状态 DOWN。原因两端模式不一致。LSW1 配了mode lacp-staticLSW3 如果没配或配成手工模式协商失败。另一个常见原因是物理口没有trunkport加入聚合组或者物理口本身是 shutdown 状态。解决两端统一用mode lacp-static或都用手工模式。用display interface g0/0/4确认物理口 UP。加入聚合组后物理口的配置会被聚合口覆盖不要在物理口上单独配 IP 或 VLAN。5.2 VLAN 间通信不通VLANIF 没 up 或 PC 网关配错现象同一交换机下不同 VLAN 的 PC ping 不通。原因VLANIF 接口状态 DOWN。VLANIF 只有在对应 VLAN 内至少有一个物理口 UP 时才会 UP。如果 VLAN 201 创建了但没有任何端口划入VLANIF 201 就是 DOWN 的。另一个原因是 PC 的网关地址配错了比如配成了 10.1.1.254 而不是 10.1.1.1。解决display vlan 201确认有端口加入。display ip interface brief确认 VLANIF 接口状态是 UP。PC 的网关必须和 VLANIF 地址一致。5.3 DHCP 分配不到地址dhcp enable 忘了敲现象PC 配了 DHCP 但拿不到地址显示 169.254.x.x。原因全局dhcp enable没配。华为设备默认 DHCP 服务是关闭的必须在系统视图下先dhcp enable然后在接口下dhcp select interface才生效。解决display current-configuration | include dhcp检查是否有dhcp enable。如果没有补上后 PC 重新获取。5.4 NAT 不生效ACL 没匹配到流量或接口方向反了现象内网 PC 能 ping 通 AR1 的接口地址但 ping 不通外部网络。原因ACL 规则没匹配到内网网段或者nat outbound配在了错误的接口上。nat outbound必须配在连接公网的接口上且方向是 outbound。解决display acl 2000确认规则匹配计数在增长。display nat outbound确认接口和 ACL 关联正确。如果内网是 10.0.0.0/8ACL 的 wildcard 要写0.255.255.255不能写0.0.0.255。5.5 ACL 限制不生效方向搞反或规则顺序错现象302 教室的 PC 仍然能访问其他网段。原因traffic-filter的 inbound/outbound 方向配反了。或者 ACL 里先配了 permit 再配 deny设备匹配到 permit 就放行了后面的 deny 不生效。解决ACL 规则是从上到下匹配匹配到第一条就执行。deny 规则要放在 permit 前面。方向判断方法流量从设备内部发出用 outbound从外部进入设备用 inbound。302 教室的流量是从 LSW2 发出去的所以用 outbound。6. 进阶验证用 display 命令和 ping 把整条链路串起来配完不是终点验证才是。我一般按这个顺序走一遍第一步在 LSW1 上display vlan确认 201、202、20 都存在且端口划分正确。display ip interface brief确认三个 VLANIF 都是 UP。第二步在 PC 上ipconfig确认拿到了 DHCP 地址网关是 10.1.1.1 或 10.1.2.1。PC1 ping PC2跨 VLAN应该通这验证了 VLAN 间通信。第三步在 LSW1 上display eth-trunk 1确认两条活跃链路、一条备份。display interface Eth-Trunk 1看Current BW是不是 2G。第四步在 LSW3 上display ip routing-table确认有默认路由指向 192.168.6.1。display ospf peer确认和 AR2 的邻居状态是 Full。第五步在 AR1 上display nat outbound确认 NAT 规则生效。用内网 PC ping 外部地址然后在 AR1 上display nat session all看是否有会话表项。第六步验证 ACL用 302 教室的 PC ping 10.1.1.1应该不通ping 同网段的 10.2.2.x 应该通。在 LSW2 上display acl 2000看匹配计数。第七步验证链路备份在 LSW3 上 shutdown G0/0/3然后display ip routing-table应该看到默认路由切换到了 192.168.6.3。再 ping 外部地址应该仍然通。恢复 G0/0/3 后路由自动切回主链路。这套验证流程走完整个实验才算真正跑通。从那以后我每次配完综合实验都会强制走一遍“从接入到出口”的逐跳验证而不是配完就完事——因为 90% 的问题都藏在“以为配好了”和“实际没生效”之间的缝隙里。希望帮到你。本文还有配套的精品资源点击获取
返回列表