ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

中小型网络工程设计:VLAN划分、路由配置与毕业答辩完整方案

中小型网络工程设计:VLAN划分、路由配置与毕业答辩完整方案 简介这份文档资料面向网络工程、计算机相关专业的课程设计与毕业设计场景围绕“中小型网络工程设计与实现”这一综合实验课题展开适合需要完成企业级网络规划作业的学生及自学者参考。资源包共1个docx文件约873KB内容以实验任务书与设计说明为主涵盖需求分析、拓扑设计、设备选型、VLAN划分、子网规划、路由配置及服务器部署等完整环节。文中给出某企业行政楼、销售部、生产厂区三类建筑的组网需求涉及跨交换机VLAN、B类地址子网划分、DMZ区WEB/DNS/DHCP/FTP/Email服务部署等具体配置任务并附有设备清单与报价表、交换机配置命令示例及评分要点。目前已有762人学习读者可借此梳理分层网络设计思路对照任务要求完成拓扑绘制、地址规划与设备调试适合作为课程设计或毕业设计的实操参考。1. 中小型网络工程设计从课程设计到毕业答辩一套能跑通的完整方案很多网络工程专业的同学到了毕业设计阶段会陷入一个尴尬平时实验课配过 VLAN、敲过静态路由但真给一个“中小型企业网络”的题目要从零规划地址、选设备、画拓扑、配路由、写文档就不知道从哪下手了。这个标题对应的正是这类综合实验课程设计——它要求你独立完成一个中小型网络的规划、设计与实现最终交付可运行的拓扑和一份毕业用资料。适合正在做网络工程毕业设计、课程设计的学生也适合刚入行想系统梳理一遍园区网配置的初级工程师。核心链路其实就四件事VLAN 划分与子网规划、交换层配置、路由层打通、验证与排错。把这四步走通文档自然有东西写。2. 需求分析与拓扑设计先想清楚再动手连线2.1 中小型网络的典型需求拆解拿到“中小型网络工程设计”这个题目第一步不是打开模拟器而是把需求翻译成技术指标。典型的中小型企业网络通常包含这几个功能区办公区若干部门、服务器区对内提供文件、打印、可能的 Web 服务、管理区网络设备管理、出口区连接外部网络。每个区对安全隔离、带宽、冗余的要求不同。我一般会先列一张需求对照表把“业务语言”转成“技术参数”需求描述技术指标对应方案部门之间不能互相访问二层隔离每部门一个 VLAN财务部能访问服务器三层可达 ACL 控制VLAN 间路由 访问控制全网能上外网默认路由 NAT出口路由器配置管理设备方便带外管理管理 VLAN Telnet/SSH核心设备不能单点冗余双上行或堆叠这张表看起来简单但它是后面所有配置的依据。很多同学翻车就翻在这里——拓扑画得漂亮一问“为什么这个口要划这个 VLAN”就答不上来。答辩老师最爱问的就是“你为什么这么设计”而不是“你怎么敲的命令”。需求拆完之后估算规模终端数量决定子网大小部门数量决定 VLAN 数量是否需要无线、是否需要 IPv6、是否需要 QoS这些在开题阶段就要定下来。中小型网络一般 50200 个终端36 个 VLAN一台核心交换机加一台出口路由器就能撑住。2.2 拓扑结构与设备选型拓扑设计遵循一个原则核心层做路由和网关接入层做 VLAN 划分和端口隔离出口层做 NAT 和默认路由。中小型网络不需要三层架构那么复杂两层核心接入或者 collapsed core核心兼汇聚就够了。常见做法是用一台三层交换机做核心下面挂两台二层交换机做接入出口用一台路由器。如果预算有限或者只是做课程设计核心交换机可以用路由器的子接口替代单臂路由但性能和管理性差一些。设备选型在课程设计里通常用模拟器完成。华为 eNSP 是国内网络工程教学最常用的模拟器支持交换机、路由器、防火墙的完整配置。另一种选择是 Cisco Packet Tracer命令体系不同但思路一致。选哪个取决于你学校教的是华为还是思科体系答辩时老师一般会按你学的体系提问。拓扑连线时注意几点核心到接入用 Trunk接入到终端用 Access核心到出口路由器用三层互联可以是 VLAN 互联也可以是物理口如果做冗余接入交换机双上行到核心配合 STP 防环。提示拓扑图不要画得太花哨答辩时老师看的是逻辑清晰度。建议用不同颜色标注 VLAN、路由域和管理网段图下面附一张设备清单表。3. VLAN 划分与子网规划地址算不对后面全白费3.1 VLAN 编号与子网对应关系VLAN 划分是整个设计的骨架。每个 VLAN 对应一个子网VLAN ID 和子网编号最好有对应关系方便记忆和排错。比如VLAN ID名称网段网关用途10Office_A192.168.10.0/24192.168.10.1部门 A20Office_B192.168.20.0/24192.168.20.1部门 B30Server192.168.30.0/24192.168.30.1服务器区40Manage192.168.40.0/24192.168.40.1设备管理99Transit10.0.0.0/30—核心到出口互联子网划分的核心计算是确定每个 VLAN 需要多少个可用 IP然后决定借几位主机位。50 台终端用 /2662 个可用地址就够200 台用 /24。如果题目要求“合理利用地址空间”那就按实际需求算不要一律 /24。子网计算容易出错的地方网络号和广播号不能分配给主机/30 只有 2 个可用地址适合点对点互联VLSM可变长子网掩码可以让不同 VLAN 用不同大小的子网但规划时要确保网段不重叠。3.2 华为交换机 VLAN 创建与端口划分在 eNSP 里创建 VLAN 并划分端口基本命令如下# 在接入交换机上创建 VLAN Huawei system-view [Huawei] sysname SW-Access [SW-Access] vlan batch 10 20 30 40 # 配置 Access 口连接终端 [SW-Access] interface GigabitEthernet 0/0/1 [SW-Access-GigabitEthernet0/0/1] port link-type access [SW-Access-GigabitEthernet0/0/1] port default vlan 10 [SW-Access-GigabitEthernet0/0/1] quit # 配置 Trunk 口连接核心交换机 [SW-Access] interface GigabitEthernet 0/0/24 [SW-Access-GigabitEthernet0/0/24] port link-type trunk [SW-Access-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40 [SW-Access-GigabitEthernet0/0/24] quitport link-type access表示这个口只属于一个 VLAN接终端用。port link-type trunk表示这个口可以承载多个 VLAN 的流量接交换机之间的级联用。port trunk allow-pass vlan是白名单机制只有列出的 VLAN 才能通过 Trunk不写就全放行——生产环境一定要写课程设计里也建议写答辩时是个加分点。PVIDPort VLAN ID是另一个容易搞混的概念。Access 口的 PVID 就是它所属的 VLANTrunk 口的 PVID 默认是 1表示不带标签的帧归到 VLAN 1。如果 Trunk 口收到不带标签的帧会打到 PVID 对应的 VLAN 里。华为交换机修改 PVID 的命令是port trunk pvid vlan XX。很多同学搜“pvid和vlan id的区别”核心就是VLAN ID 是帧里带的标签PVID 是端口对无标签帧的默认归属。3.3 子网划分的常见计算错误血泪经验子网算错是后面所有问题的根源。最常见的三个错误——网关地址配成了网络号或广播号两个 VLAN 用了重叠的网段互联地址用了 /24 导致浪费且容易和业务网段冲突。举个例子VLAN 10 用 192.168.10.0/24网关配 192.168.10.1可用范围是 .1 到 .254网络号 .0 和广播号 .255 不能用。如果配成 192.168.10.0 做网关终端会时通时不通排错时非常难发现。互联地址建议用 /30 或 /31如果设备支持比如核心和出口之间用 10.0.0.0/30核心侧 10.0.0.1出口侧 10.0.0.2。这样不会和任何业务网段冲突也符合“合理规划”的要求。4. 路由配置与 VLAN 间通信让不同部门能按规矩说话4.1 三层交换机 VLAN 间路由配置VLAN 间通信靠三层转发。在三层交换机上给每个 VLAN 配一个 VLANIF 接口思科叫 SVI这个接口的 IP 就是该 VLAN 的网关。# 在三层核心交换机上配置 VLANIF Huawei system-view [Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 40 99 # 配置 VLANIF 10 网关 [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit # 配置 VLANIF 20 网关 [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit # 配置 VLANIF 30 网关 [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.1 24 [SW-Core-Vlanif30] quit # 配置 VLANIF 40 网关 [SW-Core] interface Vlanif 40 [SW-Core-Vlanif40] ip address 192.168.40.1 24 [SW-Core-Vlanif40] quit # 配置互联 VLANIF 99 [SW-Core] interface Vlanif 99 [SW-Core-Vlanif99] ip address 10.0.0.1 30 [SW-Core-Vlanif99] quit配完 VLANIF 之后三层交换机自动生成直连路由VLAN 10 和 VLAN 20 之间就能互通了。但“能通”不等于“该通”——如果财务部不应该访问办公区就需要 ACL 控制。# 创建 ACL 禁止 VLAN 20 访问 VLAN 10 [SW-Core] acl number 3000 [SW-Core-acl-adv-3000] rule deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [SW-Core-acl-adv-3000] rule permit ip [SW-Core-acl-adv-3000] quit # 在 VLANIF 20 入方向应用 ACL [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] traffic-filter inbound acl 3000 [SW-Core-Vlanif20] quitACL 的规则顺序是从上到下匹配匹配到就执行不再往下看。所以rule permit ip要放在最后否则前面的 deny 永远不生效。这个坑几乎每届都有人踩。4.2 静态路由与默认路由配置核心交换机需要知道怎么去外网出口路由器需要知道怎么回内网。中小型网络用静态路由就够了不需要跑 OSPF 或 RIP。# 核心交换机上配置默认路由指向出口路由器 [SW-Core] ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # 出口路由器上配置回程路由指向核心交换机 Huawei system-view [Huawei] sysname R-Exit [R-Exit] interface GigabitEthernet 0/0/0 [R-Exit-GigabitEthernet0/0/0] ip address 10.0.0.2 30 [R-Exit-GigabitEthernet0/0/0] quit [R-Exit] ip route-static 192.168.0.0 255.255.0.0 10.0.0.1回程路由可以用一条汇总路由192.168.0.0/16覆盖所有内网网段比逐条写每个 VLAN 简洁。如果内网网段不连续那就逐条写或者用多条汇总。出口路由器还需要配 NAT让内网私有地址能访问外网# 定义允许 NAT 的流量 [R-Exit] acl number 2000 [R-Exit-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [R-Exit-acl-basic-2000] quit # 在外网口做 NAT [R-Exit] interface GigabitEthernet 0/0/1 [R-Exit-GigabitEthernet0/0/1] nat outbound 2000 [R-Exit-GigabitEthernet0/0/1] quitnat outbound 2000表示匹配 ACL 2000 的流量做源地址转换。课程设计里外网口可以用 Loopback 模拟但要注意 Loopback 口默认是 up 的路由需要手动指。4.3 动态路由什么时候该用有同学会问要不要配 OSPF答案是——如果拓扑里只有一台三层交换机和一台路由器静态路由足够配 OSPF 反而增加复杂度。但如果题目要求“冗余设计”或者有多台三层设备OSPF 就更合适。OSPF 配置的基本框架# 核心交换机 OSPF 配置 [SW-Core] ospf 1 router-id 1.1.1.1 [SW-Core-ospf-1] area 0 [SW-Core-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [SW-Core-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255 [SW-Core-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.3 [SW-Core-ospf-1-area-0.0.0.0] quit [SW-Core-ospf-1] quitnetwork命令里的反掩码容易写错。192.168.10.0/24 的反掩码是 0.0.0.25510.0.0.0/30 的反掩码是 0.0.0.3。反掩码和子网掩码是反的写错就宣告了错误的网段邻居建不起来。注意OSPF router-id 必须唯一建议用 Loopback 地址或者手动指定。如果 router-id 冲突邻居关系会反复震荡现象是 OSPF 邻居一会儿 Full 一会儿 Down排错时先查这个。5. 避坑与排查那些答辩前一夜还在调的问题5.1 Trunk 口 VLAN 没放行导致跨交换机不通现象同一 VLAN 的终端接在不同交换机上互相 ping 不通但接在同一台交换机上能通。原因交换机之间的 Trunk 口没有放行对应的 VLAN。华为交换机 Trunk 口默认只放行 VLAN 1其他 VLAN 需要手动port trunk allow-pass vlan添加。解决在两端 Trunk 口都加上需要放行的 VLAN。改完之后用display port vlan确认 Trunk 口的 VLAN 列表。如果还是不通检查两端 Access 口的port default vlan是否一致。5.2 VLANIF 状态 Down 导致网关不可达现象终端配了网关但 ping 不通网关display ip interface brief看到 VLANIF 是 Down。原因VLANIF 的状态取决于该 VLAN 下是否有 up 的物理端口。如果 VLAN 10 里没有任何端口是 up 的VLANIF 10 就是 Down。解决确认该 VLAN 下至少有一个 Access 口或 Trunk 口是 up 的。在 eNSP 里有时候端口需要手动undo shutdown。另外如果 Trunk 口没放行该 VLANVLANIF 也可能 Down。5.3 静态路由写了但不生效现象display ip routing-table里看不到配的静态路由或者看到了但下一跳不可达。原因下一跳地址不在直连网段内或者出接口写错了。静态路由的下一跳必须是直连可达的否则路由表里不会激活。解决先ping下一跳地址确认直连可达再检查路由配置。如果下一跳是 Loopback 或者非直连地址需要写ip route-static 目标 掩码 出接口 下一跳的形式。5.4 ACL 顺序错误导致该通的不通现象配了 ACL 之后原本能通的流量也不通了。原因ACL 默认规则是 deny any如果只写了 deny 规则没写 permit 规则所有流量都被拒绝。或者 permit 规则写在了 deny 后面永远匹配不到。解决ACL 末尾加rule permit ip或者更精确的 permit 规则。用display acl 3000查看规则顺序和匹配计数确认流量命中了哪条规则。5.5 NAT 配了但内网访问不了外网现象出口路由器配了 NAT内网终端还是上不了外网。原因可能是 ACL 没匹配到内网网段或者 NAT 应用在了错误的方向/接口或者缺少默认路由。解决检查三步——display acl 2000确认规则匹配计数在增长display nat outbound确认 NAT 应用在正确的接口display ip routing-table确认有默认路由指向外网。如果外网口是 Loopback 模拟的还要确认 Loopback 口地址和路由是否正确。6. 验证与文档让答辩老师一眼看到你的设计逻辑6.1 分层验证方法配置完成后不要急着写文档先按层次验证一遍。我的习惯是从下往上查第一步物理层和链路层。display interface brief看所有端口状态display port vlan看 VLAN 划分。确认没有端口是 Down 的Trunk 口放行的 VLAN 和设计一致。第二步网络层。每台终端 ping 自己的网关确认 VLANIF 正常。然后跨 VLAN ping确认三层转发正常。最后 ping 外网地址确认 NAT 和默认路由正常。第三步策略层。如果配了 ACL用display acl看匹配计数确认策略生效。测试被拒绝的流量确实不通被允许的流量确实通。第四步冗余和故障切换。如果有双上行拔掉一条线看是否自动切换。课程设计里可以用shutdown模拟。验证过程中用 Wireshark 抓包可以直观看到 VLAN 标签。在 eNSP 里选择链路右键“开始抓包”过滤vlan就能看到带标签的帧。Trunk 口上的帧带 802.1Q 标签Access 口上的帧不带标签。这个抓包截图放在文档里答辩时是个很好的佐证。6.2 毕业用资料文档的写法文档结构建议按“需求分析→拓扑设计→地址规划→配置实现→测试验证→总结”来写。重点不是贴命令而是写清楚“为什么这么设计”。每个配置片段后面加一段说明这个命令解决什么问题参数为什么这么选不这么配会怎样。地址规划表、设备清单表、测试用例表是三个必备表格。测试用例表尤其重要写清楚测试项、预期结果、实际结果、是否通过。答辩老师翻到这一页基本就能判断你是真做过还是抄的。配置脚本建议用附录形式附在文档最后正文里只放关键片段和说明。这样文档读起来不累需要复现的时候又能找到完整命令。6.3 一个省时间的技巧如果你用的是 eNSP配置完之后用save保存配置然后把拓扑文件和配置脚本一起打包。下次打开直接startup saved-configuration就能恢复。另外eNSP 的display current-configuration输出可以导出成文本直接贴到文档附录里比手敲快得多。我自己的习惯是每完成一个模块就导出一次配置标注版本号。这样万一改崩了还能回退到上一个可用版本。这个习惯在真实项目里同样管用——后悔药就是提前备份。希望帮到你。本文还有配套的精品资源点击获取
返回列表