
简介本资源是一套基于华为eNSP平台构建的企业级网络模拟实验环境面向网络工程初学者、高校通信/计算机专业学生及备考HCIA/HCIP认证的工程师解决网络规划设计与安全策略落地缺乏实操场景的问题。压缩包共32个文件含12个efz设备镜像用于路由器、防火墙等虚拟设备加载、9个txt配置脚本覆盖核心层、汇聚层、接入层及FTP、远程管理等典型业务、6个PC.xml终端配置、1个.topo拓扑定义文件及1份.docx设计文档辅以HTML索引页和CFG备份文件整体仅2.62MB轻量易部署。已有72人下载学习可直接导入eNSP运行完整拓扑直观理解三层架构划分、VLAN间路由、ACL访问控制、防火墙策略部署等关键设计逻辑并通过多节点PC.xml与flash.efz组合复现实验终端状态配合txt配置文件快速掌握企业网从规划到安全加固的全流程实践路径。1. ENSP 模拟企业网实例精品拓扑一套能直接加载、验证三层架构与边界防护策略的可运行拓扑包这不是一个“画出来好看”的拓扑图而是一套在华为 eNSP 5.16 环境下实测可启动、可 ping 通、可 telnet 登录、可抓包验证 ACL/防火墙策略的完整企业网仿真环境。它真实还原了典型三层架构——核心层Core1、汇聚层AR1 FW1、接入层多台交换机 PC.xml 终端并预置了远程管理telnet/SSH、FTP 文件传输、Web 服务index.html、跨 VLAN 通信、静态路由与 OSPF 基础互通等关键能力。更关键的是它把网络安全从概念落到设备级动作FW1.txt 明确配置了 NAT Server、安全域划分、域间策略、URL 过滤规则AR1 上启用了 ACL 限制 FTP3.txt 所示的特定端口访问所有 flash.efz 和 vrpcfg.zip 都是真实设备启动所需的镜像与配置快照不是空壳文件。适合刚学完 HCIA-Datacom 或正在备考 HCIP 的工程师快速复现企业网部署流程也适合讲师直接导入课堂做故障注入演练——比如故意删掉 Core1.txt 中的 OSPF network 命令让学生用 display ospf peer 看邻居断连现象。别被“.topo”后缀骗了它不是静态图纸而是带状态、带配置、带业务流的黑匣子。2. 拓扑结构解析与设备角色映射从 .topo 文件到真实设备行为的逐层拆解2.1 拓扑图.topo本质eNSP 工程文件的 XML 结构与设备绑定逻辑.topo文件并非图片而是 eNSP 工程的序列化描述文件本质是 XML 格式。它不存储设备配置只记录设备类型、ID、位置、连线关系及关联的.cfg/.xml文件路径。本包中ensp模拟企业网实例精品拓扑图.topo文件内嵌了 12 类设备节点含 3 台 AR 路由器、2 台 USG6000V 防火墙、4 台 S5700 交换机、3 台 PC并通过link标签定义了 18 条物理链路。关键点在于每个device节点的cfgFile属性指向对应设备的配置源例如device idAR1 typeAR1220 cfgFileAR1.txt ... / device idFW1 typeUSG6000V cfgFileFW1.txt ... / device idPC1 typePC cfgFilePC.xml ... /这意味着你双击拓扑中 AR1 图标时eNSP 实际加载的是AR1.txt中的 CLI 配置命令而非空白设备。这种“配置外挂”机制让拓扑具备可复现性——只要.topo 所有引用的.txt/.xml/.efz文件齐全就能 100% 还原原始环境。我一般会先用文本编辑器打开.topo搜索cfgFile快速确认所有依赖文件是否都在压缩包根目录避免因文件名大小写或路径错误导致设备启动失败。2.2 设备角色与功能分工三层架构如何通过配置文件协同工作设备 ID类型关键配置文件核心职责验证命令示例Core1AR2220Core1.txtOSPF Area 0 核心路由器宣告所有直连网段作为全网路由中枢display ip routing-tableAR1AR1220AR1.txt汇聚层路由器连接接入交换机与 FW1配置 ACL 限制 FTP3.txt 所示的 21/23 端口display acl allFW1USG6000VFW1.txt边界防火墙划分 trust/untrust 安全域配置 NAT Server 映射内网 Web 服务display firewall session tableS1-S4S5700接入层.txt二层接入交换机配置 VLAN 10/20/30启用 DHCP Snooping 防 ARP 欺骗display vlanPC1-PC3PCPC.xml预设 IP/MAC/DNS 的终端PC.xml 中ip标签定义了固定地址如 192.168.10.10ipconfigWindows提示所有 PC.xml 文件均采用ipmaskgateway三元组硬编码 IP而非 DHCP 自动获取。这是为确保实验环境确定性——避免因 DHCP 服务器故障导致整网失联。若需测试 DHCP 流程可手动修改 PC.xml 中dhcp标签为true再在 AR1 上启用dhcp enable并配置地址池。2.3 配置文件与设备镜像的版本强耦合为什么必须用配套 flash.efzeNSP 启动设备时会将.efz文件解压为设备的 Flash 存储镜像。本包中包含 15 个flash.efz文件如2623B870-06D3-4ae2-BE3A-422A68ED9330.flash.efz每个对应一台设备的初始系统镜像。这些镜像版本与.txt配置文件严格匹配FW1.txt中使用firewall packet-filter basic-enable命令该命令仅在 USG6000V V500R005C20 及以上版本支持Core1.txt中ospf 1 router-id 1.1.1.1后紧跟area 0.0.0.0这是 AR2220 V200R010C00 的语法若强行用 V200R005C00 镜像会报错Unrecognized command found at ^ position。因此绝不能用自己下载的任意版本镜像替换本包中的.efz。我曾因图省事用新版 USG6000V 镜像启动 FW1结果发现security-policy命令被拆分为interzonepolicy两步原有 FW1.txt 配置全部失效调试 3 小时才定位到镜像版本差异。3. 加载与启动全流程从解压到业务连通的六步实操指南3.1 环境准备eNSP 版本、依赖组件与路径规范必须使用eNSP 5.16Build 521或 5.17Build 530低版本不支持 USG6000V V500R005C20 镜像高版本如 5.18存在 PC.xml 解析兼容性问题。安装时勾选以下组件VirtualBox 5.2.44非最新版6.x 会导致 PC 设备无法启动WinPcap 4.1.3抓包必需Wireshark 用不到CloudEngine 交换机插件虽本包未用 CE 设备但缺失会导致拓扑加载失败注意所有文件解压后必须放在无中文、无空格、路径深度 ≤3 层的目录下例如D:\ensp-enterprise\。eNSP 对 Unicode 路径处理异常曾有用户因解压到D:\我的文档\ensp\导致 PC.xml 读取乱码PC 获取不到 IP。3.2 拓扑加载与设备初始化规避“启动失败40”和“井号卡死”启动 eNSP → 新建工程 → 导入.topo文件不要点“打开拓扑”必须用“新建工程”再“导入”否则设备配置路径会丢失。批量设置设备启动参数右键拓扑空白处 → “工程设置” → “设备启动参数” → 勾选“启动时自动加载配置”。此步关键若未勾选设备启动后是空白状态需手动startup saved-configuration但本包配置已固化在.txt中无需额外保存。逐台启动并观察日志重点监控 AR1 和 FW1AR1 启动后应显示AR1提示符若卡在#说明AR1.txt中user-interface vty 0 4缺少authentication-mode passwordFW1 启动后若持续输出#####井号大概率是flash.efz损坏或版本不匹配立即停止并校验 MD5本包所有.efz文件 MD5 已附在说明.txt中。3.3 业务连通性验证四层验证法确保网络可用验证层级操作步骤预期结果失败排查方向L1 物理层查看所有设备右下角状态灯绿色链路 UP灰色DOWN所有直连链路状态灯均为绿色检查.topo中link是否遗漏port属性L2 数据链路在 PC1 上ping 192.168.10.1S1 的 VLANIF10 接口通且arp -a可见 S1 的 MAC 地址检查 S1 的interface Vlanif10是否undo shutdownL3 网络层在 PC1 上ping 192.168.100.1Core1 的 Loopback0通tracert 192.168.100.1显示路径经 AR1→Core1检查 Core1 的ospf 1是否network 192.168.100.0 0.0.0.255L4 应用层PC1 浏览器访问http://192.168.200.100FW1 NAT Server 映射的内网 Web 服务显示index.html内容且display firewall session table可见 HTTP 会话检查 FW1 的security-policy是否放行source-zone trust→destination-zone untrust4. 网络安全策略落地从 FW1.txt 到可审计的边界防护实践4.1 防火墙策略配置解析安全域、NAT Server 与 URL 过滤的协同逻辑FW1.txt是本包网络安全的核心其策略设计遵循“最小权限”原则# 步骤1定义安全域明确信任边界 firewall zone trust add interface GigabitEthernet1/0/0 # 连接内网 Core1 firewall zone untrust add interface GigabitEthernet1/0/1 # 连接外网 AR1 # 步骤2配置 NAT Server端口映射 nat server policy webserver inside-address 192.168.200.100 80 outside-address 202.100.1.100 80 # 步骤3设置域间策略精确控制流量 security-policy rule name allow_web_in source-zone untrust destination-zone trust destination-address 202.100.1.100 32 service http action permit # 步骤4启用 URL 过滤基于内置分类库 url-filter profile block-malware rule 1 url-category malware action block firewall url-filter enable关键点在于destination-address必须填NAT 后的公网地址202.100.1.100而非内网地址192.168.200.100。若填错策略永远不匹配。我第一次调试时就栽在这里——以为策略针对内网目标结果display firewall session table显示所有 HTTP 请求都被丢弃直到用display security-policy statistics发现命中数为 0才意识到地址写反了。4.2 ACL 访问控制AR1 上的精细化流量过滤实践AR1.txt中的 ACL 并非简单拒绝而是分层管控# ACL 2000限制 FTP 服务器FTP3.txt的访问源 acl number 2000 rule 5 deny tcp source 192.168.30.0 0.0.0.255 destination 192.168.20.100 0 destination-port eq ftp rule 10 permit ip # 应用在接口入方向防止非法源发起连接 interface GigabitEthernet0/0/1 traffic-filter inbound acl 2000此处source 192.168.30.0 0.0.0.255表示禁止财务部 VLAN30 的所有 PC 访问 FTP 服务器192.168.20.100但允许其他部门访问。验证时在 PC3VLAN30上执行ftp 192.168.20.100应超时而在 PC1VLAN10上应成功登录。若 ACL 未生效检查traffic-filter是否应用在inbound方向——eNSP 中outbound方向 ACL 仅对转发流量有效对本机发起的 FTP 请求无效。4.3 远程管理加固Telnet/SSH 与 Web 登录的差异化配置远程管理、fwqq、AR1、wbwl.txt文件揭示了管理面安全设计设备协议配置要点安全等级AR1Telnetuser-interface vty 0 4下authentication-mode passwordset authentication password cipher★★☆FW1Webweb-manager enableweb-manager security enable强制 HTTPS★★★★Core1SSHstelnet server enablersa local-key-pair createuser-interface vty 0 4下authentication-mode aaa★★★★★血泪经验FW1 的 Web 登录默认是 HTTP必须手动执行web-manager security enable才启用 HTTPS。若跳过此步浏览器访问https://202.100.1.100会失败而http://202.100.1.100虽能打开但密码明文传输——这正是wbwl.txt“勿暴露”谐音提醒的风险点。5. 避坑指南eNSP 企业网拓扑加载与策略验证的五大翻车现场5.1 现象PC 启动后获取不到 IPipconfig显示 169.254.x.x原因PC.xml 中dhcp标签为false但未配置静态 IP或 AR1 的 DHCP 地址池未激活ip pool创建后未在接口启用dhcp select global解决打开 PC.xml确认ip192.168.10.10/ip存在若需 DHCP 模式修改dhcptrue/dhcp并在 AR1 的interface GigabitEthernet0/0/0下执行dhcp select global5.2 现象FW1 启动后display firewall session table为空但 PC 能 ping 通外网原因防火墙缺省策略为deny但未配置security-policy放行任何流量导致所有穿越流量被静默丢弃解决执行display security-policy all查看策略是否存在若无按FW1.txt中security-policy段落逐行粘贴特别注意source-zone/destination-zone顺序不可颠倒5.3 现象OSPF 邻居建立失败display ospf peer显示down原因Core1 与 AR1 的 OSPF 区域号不一致Core1 在 area 0AR1 配在 area 1或接口未启用ospf enable解决在 AR1 上执行display current-configuration interface GigabitEthernet0/0/0确认含ospf 1 area 0.0.0.0若缺失补ospf 1 area 0.0.0.0 network 192.168.1.0 0.0.0.2555.4 现象FTP 服务可连接但无法列目录ftp ls返回550 Permission denied原因FTP 服务器FTP3.txt 所指设备的 ACL 或防火墙策略阻止了LIST命令所需的数据连接端口通常为 20解决在 AR1 上display acl 2000确认 rule 5 仅限制destination-port eq ftp21端口未误封ftp-data20端口若封了添加rule 15 permit tcp destination-port eq ftp-data5.5 现象Web 页面index.html无法访问但ping 202.100.1.100通原因NAT Server 配置正确但security-policy未放行service http或 FW1 的web-manager未启用解决执行display nat server确认映射存在执行display security-policy rule name allow_web_in确认service http在service字段最后检查display web-manager输出是否含Web manager is enabled6. 进阶技巧用拓扑包做故障注入与策略灰度验证6.1 故障注入三板斧精准制造、快速定位、闭环验证真正的工程师不只满足于“跑通”而是主动制造故障来训练排错肌肉。本包提供天然沙盒制造路由黑洞在 Core1.txt 中删除ospf 1下某条network命令如network 192.168.30.0 0.0.0.255观察 PC3VLAN30是否无法访问 Web 服务再用display ip routing-table protocol ospf确认该网段路由消失触发 ACL 拒绝在 AR1 上临时添加rule 1 deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255然后从 PC1ping 192.168.20.100用display acl 2000查看 rule 1 的匹配计数器是否递增验证防火墙会话老化在 FW1 上执行display firewall session table verbose找到一条 HTTP 会话记录其Aging-time如 30s等待超时后再次访问 Web确认新会话创建且计数器重置。提示每次故障注入后务必用reset counters interface清除接口计数器避免历史数据干扰判断。我习惯在每次实验前执行save保存当前状态故障复现后reboot设备回滚——比手动改配置更可靠。6.2 策略灰度验证用 PC.xml 批量切换终端角色验证 ACL 效果PC.xml文件本质是 XML 格式的终端配置模板。本包中 5 个PC.xml文件07E96104-...、34D520B8-...等对应不同部门终端其ip和vlan属性已预设。利用此特性可做灰度测试修改PC1.xml的vlan30/vlan为vlan10/vlan模拟财务部终端临时划入行政部在 eNSP 中右键 PC1 → “设置” → “导入配置” → 选择新PC1.xml启动 PC1验证其能否访问 FTP 服务器VLAN10 允许VLAN30 禁止若成功说明 ACL 策略按 VLAN 精准生效无需重启设备。此方法比修改交换机端口 VLAN 更安全——不会影响其他终端且可逆。从那以后我每次做 ACL 验证都强制走一遍 PC.xml 替换流程因为真实企业网中终端迁移比改 ACL 频繁得多必须确保策略对终端属性变更敏感。希望帮到你。本文还有配套的精品资源点击获取