網(wǎng)絡規(guī)劃與配置實戰(zhàn):從VLAN劃分到出口NAT)
簡介這是一份基于eNSP的企業(yè)網(wǎng)絡規(guī)劃與設計完整工程包適合網(wǎng)絡工程專業(yè)學生、畢業(yè)設計者以及初級網(wǎng)絡運維人員參考。項目以某中型企業(yè)多部門辦公園區(qū)為背景完整呈現(xiàn)從需求分析、拓撲結構設計到IP地址與端口規(guī)劃的全過程覆蓋核心層、匯聚層、接入層三層架構并重點講解VLAN、MSTP、VRRP、無線接入、DHCP、NAT和ACL等關鍵技術的配置思路。壓縮包共33個文件、約2.33MB包含論文docx、實驗拓撲topo、各設備txt配置文件、efz鏡像文件及xml/zip等工程文件其中txt為設備配置命令efz為鏡像文件topo為可直接運行的eNSP工程便于對照論文逐步還原實驗環(huán)境。已有13049人學習下載。通過該資源可掌握典型企業(yè)網(wǎng)三層架構的規(guī)劃設計方法理解冗余鏈路與網(wǎng)關冗余的實現(xiàn)原理并獲得可運行的配置與拓撲適合用于課程設計、期末項目或畢業(yè)論文參考上手門檻低、實踐性強。 剛接觸企業(yè)網(wǎng)絡規(guī)劃的人很容易一上來就鉆進VLAN、路由、NAT這些零散技術里結果設備買了一堆拓撲畫得密不透風業(yè)務部門一開會就發(fā)現(xiàn)這里不通、那里卡頓。實際上做企業(yè)網(wǎng)絡設計和配置交換設備很像裝修一套房子先確定多少房間、住幾個人、哪些地方要重點保護再決定水電怎么走、哪里放總閘。技術永遠是為業(yè)務服務的先把需求盤清楚后面所有的命令都是水到渠成。這篇文章我就用eNSPEnterprise Network Simulation Platform華為官方網(wǎng)絡模擬器帶大家完整走一遍“簡單企業(yè)網(wǎng)絡規(guī)劃與設計”的流程從需求分析、IP與VLAN規(guī)劃、拓撲搭建到核心交換機、接入交換機、出口路由器的逐段配置最后再把手把手教你排查啟動失敗、ping不通、DHCP獲取不到地址這些最常見的坑。適合正在準備網(wǎng)絡方向畢業(yè)設計的學生、剛轉行網(wǎng)工的同事還有那些想在真機上動手之前先低成本練手的工程師。1. 需求分析與整體設計思路1.1 先理清業(yè)務需求再談技術選型不管企業(yè)規(guī)模多小網(wǎng)絡規(guī)劃的第一步永遠是回答幾個問題有多少人需要上網(wǎng)哪些部門之間必須隔離有沒有服務器要對外提供服務未來兩三年會不會擴人把這些問題寫在紙上遠比打開eNSP拖設備更重要。我給自己定了一個典型的小企業(yè)場景一家正在成長中的公司行政、銷售、財務三個部門總共三十人左右。財務部有獨立的財務軟件和敏感數(shù)據(jù)必須和普通辦公網(wǎng)絡隔離公司內部有一臺OA服務器和一臺文件服務器需要對內提供訪問全體員工需要正常上外網(wǎng)。簡單來說就是“辦公上網(wǎng)”和“內部業(yè)務”兩類流量外加“財務隔離”這個安全紅線。對應到技術方案上至少需要三層邏輯接入層負責把PC、打印機這些終端接進網(wǎng)絡核心層負責VLAN間路由和高速轉發(fā)出口層負責對接運營商并做NAT。有人可能會問這么小的企業(yè)有必要搞三層嗎我的看法是用eNSP練手恰恰應該從這種標準的“核心接入出口”模型開始它規(guī)模不大但結構完整學會這套邏輯后面再看大園區(qū)網(wǎng)、多分支組網(wǎng)都會順暢很多。1.2 設備選型與架構規(guī)劃二層還是三層很多人拿到需求后會糾結核心層到底是用二層交換機加路由器做單臂路由還是直接用三層交換機我的建議是直接上三層交換機原因有兩條。第一單臂路由雖然在實驗中很經(jīng)典但所有跨VLAN流量都要繞道路由器瓶頸效應非常明顯。真實企業(yè)里財務訪問OA、銷售查庫存這類流量會頻繁跨越VLAN單臂路由很難扛住。第二三層交換機做VLAN間路由是現(xiàn)在中小企業(yè)的絕對主流學會VLANIF接口配置后你會發(fā)現(xiàn)它比單臂路由簡單得多一個接口對應一個VLAN自然而然就成了網(wǎng)關。eNSP里的設備選型也很直觀核心層我習慣用S5700系列三層交換機接入層用S3700系列二層交換機出口用AR系列路由器。具體拓撲可以收斂為一臺出口路由器R1負責連接運營商鏈路配置默認路由和NAT一臺核心交換機SW1配置VLANIF接口做網(wǎng)關啟用DHCP服務兩臺接入交換機SW2、SW3按部門劃分端口VLAN通過Trunk上聯(lián)核心若干臺PC終端分別屬于VLAN 10辦公、VLAN 20財務、VLAN 30服務器這個結構非常接近真實的小企業(yè)組網(wǎng)又不至于因為設備太多導致學習曲線太陡。后面每一步配置都會圍繞這幾臺設備展開。1.3 IP與VLAN規(guī)劃預留和隔離的平衡地址規(guī)劃是很多人最容易糊弄的環(huán)節(jié)但這恰恰是最能看出一個人有沒有經(jīng)驗的地方。規(guī)劃得好后續(xù)加設備、加VLAN都不用改架構規(guī)劃得亂動不動就要重新分配網(wǎng)段那是災難。我先給出本次實驗的規(guī)劃表也是我在真實項目實施中比較推薦的“小步快跑”風格VLAN用途網(wǎng)段網(wǎng)關說明VLAN 10辦公網(wǎng)絡192.168.10.0/24192.168.10.254行政、銷售通用VLAN 20財務網(wǎng)絡192.168.20.0/24192.168.20.254與辦公網(wǎng)隔離VLAN 30服務器區(qū)192.168.30.0/24192.168.30.254OA、文件服務器這里有一個關鍵設計決策服務器為什么要單獨劃一個VLAN有人會把服務器直接掛在辦公網(wǎng)里省事但一旦辦公網(wǎng)有終端中毒服務器就會直接被波及。單獨劃VLAN后即使以后想加防火墻做更細的訪問控制都不用改地址段。這就是“隔離優(yōu)先”的思路寧可前期多配一臺設備也不要讓核心業(yè)務暴露在風險里。同時每個網(wǎng)段我都習慣預留出前10個地址給網(wǎng)絡設備或特殊用途。比如網(wǎng)關為什么用.254而不是.1一是避免和運營商網(wǎng)關容易混淆出口路由器對內的管理地址我通常用.1二是給自己留一個心智模型幺兒是路由口幺五四是終端網(wǎng)關。這個習慣見仁見智但統(tǒng)一規(guī)范比具體數(shù)值重要得多。2. eNSP環(huán)境準備與工具選擇2.1 為什么選eNSP而不是GNS3或真機市面上的網(wǎng)絡模擬器不少Cisco的Packet Tracer、GNS3華為的eNSP還有現(xiàn)在的eNSP Pro。如果目標是學企業(yè)網(wǎng)真實配置、貼近國內就業(yè)環(huán)境eNSP無疑是性價比最高的選擇。它有幾個實打實的優(yōu)勢。一是完全免費官方軟件不需要破解找注冊碼二是設備型號和命令體系都是華為真實VRP系統(tǒng)的精簡版在模擬器里敲的命令、踩過的坑到了真機上大多數(shù)都能直接復用三是自帶的抓包功能能直接調起Wireshark排查問題非常方便。更關鍵的是國內企業(yè)網(wǎng)尤其是中小企業(yè)華為設備的市場占有率相當高用eNSP練手等于提前適應工作環(huán)境。當然eNSP也有一些別扭的地方比如對VirtualBox版本很敏感Windows 11上偶爾有兼容問題后面我會專門講。但總體而言它是目前零成本接觸企業(yè)網(wǎng)絡最好的入口。2.2 安裝與啟動失敗40錯誤和虛擬網(wǎng)卡問題eNSP安裝本身不復雜但很多新手會卡在“設備啟動失敗”這一步。我見過最多的就是AR1路由器啟動時提示錯誤代碼40或者交換機啟動超時。這里專門說一下原因和解決辦法。錯誤代碼40在絕大多數(shù)情況下根源是eNSP自帶的VirtualBox環(huán)境和你的電腦虛擬化支持沒配合好。排查思路按照下面這個順序來去BIOS確認CPU虛擬化Intel VT-x或AMD-V已經(jīng)開啟。檢查Windows功能里“Hyper-V”“Windows虛擬機監(jiān)控程序平臺”這些選項如果開著先關掉。eNSP自帶的VirtualBox和Hyper-V經(jīng)常打架。查一下本機是否裝了其他版本的VirtualBox。eNSP安裝包通常自帶匹配好的VirtualBox如果你電腦上已經(jīng)有別的版本很可能造成版本沖突最好先徹底卸載再用eNSP安裝包重新裝它自帶的版本。如果還是40去控制面板里把VirtualBox卸載后手動刪除C:\Program Files\Oracle\VirtualBox殘留文件夾重啟后再用eNSP的“工具→注冊設備”重新注冊。還有一個高頻問題是啟動后設備命令界面一直顯示“#”沒有任何反應這通常說明設備文件損壞或者VirtualBox服務沒起來。先關掉eNSP打開任務管理器確認VBoxSVC進程是否存在然后以管理員身份重新運行eNSP多半就能解決。另外eNSP默認會創(chuàng)建一塊虛擬網(wǎng)卡VirtualBox Host-Only Ethernet Adapter有些精簡版系統(tǒng)或殺毒軟件會把它刪掉或禁用導致設備之間無法通信。在Windows的“網(wǎng)絡連接”里檢查一下如果看不到這塊網(wǎng)卡去設備管理器里掃描硬件改動或者重新安裝一遍VirtualBox。2.3 命令行基礎別讓命令成為攔路虎配置eNSP設備本質上就是在VRP系統(tǒng)里敲命令。我強烈建議新手先記住一個觀念命令不是背出來的是用出來的。你只需要掌握最核心的“進入系統(tǒng)視圖→配置→查看驗證”這條線其他的用到再查。一個標準化配置流程的骨架是這樣的system-view # 進入系統(tǒng)視圖后面所有全局配置都在這里做 sysname SW1 # 修改設備名方便區(qū)分設備 display current-configuration # 查看當前全部配置 display vlan # 查看VLAN信息 quit # 退回上級視圖 return # 直接回到用戶視圖在eNSP里敲命令時按Tab鍵可以自動補全按問號可以查看幫助。很多人剛上手時覺得命令行窗口冷冰冰但其實它比圖形界面高效得多。比如批量配置端口直接敲“port-group”就能一組端口一起操作效率翻倍。3. 核心配置實操從拓撲到命令3.1 拓撲搭建與連通性檢查思路打開eNSP后先按前面規(guī)劃拖出設備一臺路由器AR1、三臺交換機SW1為核心、SW2和SW3為接入、若干PC再按拓撲連線。連線規(guī)則很簡單PC接接入交換機的Access口接入交換機上聯(lián)核心交換機用Trunk口核心交換機連接路由器用GigabitEthernet口。拓撲建好以后先別急著配業(yè)務干一件很重要的事啟動所有設備然后從PC直接ping一遍網(wǎng)關。這時候大概率是ping不通的因為網(wǎng)關還沒配置但這一步能幫你確認物理鏈路和模擬器環(huán)境是好的。如果連設備都沒啟動成功后面全是空談。這也是我做實驗的習慣——先跑通“空環(huán)境”再逐層加配置最后出問題時能快速定位。3.2 接入交換機配置VLAN劃分與端口類型接入交換機是整個網(wǎng)絡的最邊緣它做的其實就兩件事把終端劃分進正確的VLAN然后把流量通過Trunk交給核心處理。很多新手在這一步最容易犯的錯誤是分不清Access口和Trunk口的區(qū)別。生活化一點說Access口就像小區(qū)單元門的門禁只認一個VLANPC插上去就屬于那個VLANTrunk口就像小區(qū)主干道允許攜帶多個VLAN標簽的車輛通行負責把各個單元的數(shù)據(jù)匯聚到核心。所以PC一律用Access口交換機之間一律用Trunk口。下面以SW2為例它負責接入辦公網(wǎng)VLAN 10和財務網(wǎng)VLAN 20的終端system-view sysname SW2 vlan batch 10 20 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20有的新手會問為什么Ethernet0/0/1接普通PC不用配IP因為二層交換機工作在數(shù)據(jù)鏈路層它只負責轉發(fā)幀不關心IP地址。IP地址是終端自己的事交換機只需要知道“哪個口屬于哪個VLAN”就夠了。3.3 核心交換機配置VLANIF網(wǎng)關和DHCP服務接入交換機把數(shù)據(jù)帶上來之后核心交換機就要承擔兩個重要角色所有VLAN的網(wǎng)關以及終端的IP地址分配者。網(wǎng)關為什么一定要放在核心而不是接入因為VLAN間路由需要在三層設備上完成接入交換機如果只用二層交換它根本看不懂VLAN標簽之外的IP信息。放在核心之后財務PC要訪問辦公網(wǎng)數(shù)據(jù)先從SW2一路Trunk到核心核心根據(jù)目標IP查路由表再從相應VLANIF口轉發(fā)出去。這個路徑非常清晰也方便在核心統(tǒng)一做訪問控制。在SW1核心交換機上完成VLANIF接口和DHCP的配置system-view sysname SW1 vlan batch 10 20 30 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Vlanif30 ip address 192.168.30.254 255.255.255.0 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 dhcp enable interface Vlanif10 dhcp select interface dns-list 223.5.5.5 114.114.114.114 interface Vlanif20 dhcp select interface dns-list 223.5.5.5 114.114.114.114 interface Vlanif30 dhcp select interface dns-list 223.5.5.5 114.114.114.114這里要特別說明“dhcp select interface”這條命令的含義。它的意思是DHCP服務器從接口的IP地址段里自動生成地址池網(wǎng)關就是接口IP本身。這樣配置最省事不需要手動去定義地址池范圍、排除地址這些參數(shù)。對于VLAN劃分得比較規(guī)整的企業(yè)網(wǎng)這種“接口化DHCP”是首選。DNS我習慣寫223.5.5.5阿里DNS和114.114.114.114114DNS這兩個在國內解析速度和穩(wěn)定性都還可以。如果企業(yè)內部有DNS服務器地址當然優(yōu)先用內部的。3.4 出口路由器配置默認路由與NAT到了出口路由器這一步核心任務就變了讓內網(wǎng)所有VLAN的用戶都能訪問互聯(lián)網(wǎng)同時對外只暴露一個公網(wǎng)地址。這里有兩板斧默認路由和NAT。先看組網(wǎng)邏輯。運營商會給企業(yè)分配一個公網(wǎng)IP實驗里我直接用AR1的GigabitEthernet0/0/0接口模擬外網(wǎng)口對端再接一臺路由器或直接配置環(huán)回口模擬公網(wǎng)。內網(wǎng)側AR1的GigabitEthernet0/0/1連接核心交換機。路由器要把去往公網(wǎng)的流量送走就需要一條默認路由指向上游運營商的接口地址。NAT則是把私網(wǎng)地址轉換成公網(wǎng)地址讓內網(wǎng)流量能出得去、回得來。在AR1上做如下配置system-view sysname R1 interface GigabitEthernet0/0/0 ip address 100.1.1.2 255.255.255.252 interface GigabitEthernet0/0/1 ip address 192.168.0.1 255.255.255.0 ip route-static 0.0.0.0 0.0.0.0 100.1.1.1 acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 permit source 192.168.20.0 0.0.0.255 rule 15 permit source 192.168.30.0 0.0.0.255 interface GigabitEthernet0/0/0 nat outbound 2000逐個解釋一下關鍵點。ACL 2000在這里不是用來做過濾的而是用來匹配“哪些內網(wǎng)網(wǎng)段需要被NAT轉換”。rule 5、10、15分別放行了三個VLAN網(wǎng)段。你可能注意到子網(wǎng)掩碼反寫了——0.0.0.255是通配符的寫法意思是只匹配IP地址的前24位等價于255.255.255.0?!皀at outbound 2000”這條命令是Easy IP模式的NAT它會把ACL匹配到的流量源地址自動轉換成GigabitEthernet0/0/0接口上的公網(wǎng)IP。對于中小企業(yè)來說運營商一般只給一個公網(wǎng)IPEasy IP恰恰是最簡單也最實用的方案不需要額外配置公網(wǎng)地址池。配好后在R1上用“display nat session all”可以看到NAT轉換表項。斷點調試時非常有用如果你發(fā)現(xiàn)內網(wǎng)PC能ping通公網(wǎng)IP但打不開網(wǎng)頁多半是DNS配置問題如果你發(fā)現(xiàn)NAT表里沒有會話記錄就要回頭檢查ACL和路由了。3.5 雙核心增強MSTP和VRRP的延展思路這篇文章的標題是“簡單企業(yè)網(wǎng)絡規(guī)劃與設計”但在搜索熱詞里我注意到不少人點“mstp”、“vrrp”、“政務園區(qū)內網(wǎng)高安全”。如果你做完基礎的二層架構覺得不過癮強烈建議在本項目基礎上增加兩臺核心交換機構成雙核心架構。雙核心帶來的核心需求是兩條一是鏈路冗余二是網(wǎng)關冗余。MSTP負責解決二層環(huán)路問題——兩臺核心之間會形成物理環(huán)路不做防環(huán)協(xié)議必出廣播風暴VRRP則負責解決網(wǎng)關冗余——兩臺核心搶同一個虛擬IP主設備掛了備份設備幾秒內接管流量終端甚至感知不到。這個方向我建議作為進階實驗去玩它和當前這個單核心項目并不沖突。先把這個單核心的每一步吃透再去疊加MSTP、VRRP你會更快理解為什么真實企業(yè)里要把冗余設計放在這么高的優(yōu)先級。4. 常見問題與排查技巧實錄4.1 項目做完后怎么驗證網(wǎng)絡是通的很多新手配完所有命令后看到的是一堆“Success”就以為項目大功告成了。但實際上命令下發(fā)成功只代表設備接受了配置不代表數(shù)據(jù)真的能通。驗證必須從終端角度逐層來。我常用的驗證順序是在PC上執(zhí)行ipconfig華為模擬器PC的終端里一般是ipconfig確認能獲取到正確的IP地址、網(wǎng)關和DNS。如果IP是169.254開頭的說明DHCP沒拿到地址直接查核心的DHCP配置。ping網(wǎng)關地址比如ping 192.168.10.254。能通說明二層鏈路和VLAN沒問題不通就查VLANIF接口狀態(tài)和Trunk放通情況。ping跨VLAN的服務器地址比如VLAN 10的PC去ping 192.168.30.10。能通說明VLAN間路由正常不通就檢查核心交換機有沒有配置VLANIF和路由表。最后ping公網(wǎng)地址比如ping 100.1.1.1。能通說明出口路由和NAT基本正常。在設備上用“display ip interface brief”可以快速查看所有三層接口的IP和狀態(tài)“display vlan”可以看VLAN和端口對應關系。排查效率高低就看你能不能熟練使用這些display命令。4.2 高頻故障現(xiàn)象與解決方案速查表故障現(xiàn)象可能原因排查與解決eNSP啟動設備報錯誤40VirtualBox版本不匹配、虛擬化未開啟檢查BIOS虛擬化開關、卸載重裝自帶VirtualBox、刪除殘留文件夾后重新注冊設備設備命令行一直輸出“#”設備文件損壞或VBoxSVC進程異常退出eNSP后用管理員身份重開或重新注冊設備電腦沒有虛擬網(wǎng)卡殺毒軟件/系統(tǒng)精簡版禁用了Host-Only網(wǎng)卡控制面板→網(wǎng)絡連接里檢查設備管理器掃描硬件改動PC獲取不到IP地址DHCP未開啟或VLANIF接口down檢查核心dhcp enable、接口狀態(tài)、VLANIF是否配了IP同VLAN能通跨VLAN不通VLANIF接口缺失或路由缺失檢查核心交換機是否配置了對應VLANIF、display ip routing-table內網(wǎng)能ping通網(wǎng)關打不開外網(wǎng)出口路由/ACL/NAT配置問題依次檢查默認路由、ACL rule、nat outbound綁定是否正確eNSP串口登錄端口沖突多個設備同時占用同一個COM端口每次只開一個設備的命令行窗口或重啟eNSP釋放端口這張表里我特別把“串口登錄端口沖突”也列進來了因為這是eNSP里非常容易被忽略的問題。當你同時打開好幾臺設備的命令行窗口偶爾會出現(xiàn)某臺設備的窗口卡住或者提示端口被占用快速解決辦法就是把該設備的窗口關掉重新啟動設備或者統(tǒng)一重啟eNSP。4.3 排錯效率和抓包技巧很多人排錯靠“猜”我建議靠“看”。用“display”命令看狀態(tài)實在定位不了直接用eNSP自帶的抓包功能。比如PC ping不通網(wǎng)關你可以在這個PC連接的交換機端口上右鍵點擊“抓包”然后在PC上重新ping一次觀察有沒有ARP請求發(fā)出、有沒有ARP回應。如果只有請求沒有回應那說明網(wǎng)關側的問題去核心交換機查VLANIF如果連請求都看不到就是二層鏈路或VLAN配置的問題。另外我特別建議大家養(yǎng)成寫實驗日志的習慣。每臺設備配了什么命令改了什么參數(shù)出了什么問題記錄下來。這不是學習之外的額外負擔而是在提前模擬真實項目的變更管理——真到了企業(yè)里網(wǎng)絡設備的一次錯誤變更可能導致全公司斷網(wǎng)有日志才能快速回退。5. 項目心得與后續(xù)擴展建議這個基于eNSP的企業(yè)網(wǎng)絡規(guī)劃項目做下來我最深的體會是網(wǎng)絡設計不是一個拼命令的活兒而是一個拼“取舍”的活兒。什么時候該隔離什么時候該冗余什么時候該用最簡單的方式解決問題這些判斷力只能在一次次項目里練出來。對于已經(jīng)跑通當前這個拓撲的讀者我建議按下面幾個方向繼續(xù)深化每一個方向都能獨立撐起一篇實驗筆記在核心交換機上增加ACL限制財務網(wǎng)段僅允許訪問服務器區(qū)指定端口其他全部拒絕把“隔離”升級成“精細管控”把DHCP遷移到獨立的服務器設備上在交換機上配置DHCP Relay了解跨網(wǎng)段地址分配的完整原理增加一臺防火墻設備把出口從路由器換成防火墻配置安全策略和NAT體驗企業(yè)真實出口的安全架構升級雙核心結構用MSTP消除環(huán)路、VRRP實現(xiàn)網(wǎng)關冗余模擬設備故障切換場景最后再分享一個實用小技巧eNSP里配置完成后千萬不要急著關掉設備窗口先用“save”命令保存配置。不然模擬器一關所有配置全丟從頭再來的滋味真的不好受。真機上“保存配置”是更高頻的操作養(yǎng)成這個肌肉記憶做實驗能少走太多彎路。本文還有配套的精品資源點擊獲取