ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

思科模拟器校园网课设实战:VLAN规划到协议抓包全解析

思科模拟器校园网课设实战:VLAN规划到协议抓包全解析 简介一份基于思科的校园网搭建与网络协议分析课程设计报告面向计算机网络、网络工程等专业学生适用于课程设计、毕业设计或实验报告撰写参考。报告围绕校园网实际应用场景展开分析介绍VLAN规划、无线网络配置、服务器及路由器交换机配置覆盖从拓扑设计到功能测试的完整流程同时分析TCP、ICMP、DNS、HTTP、IP、UDP、FTP等协议的原理并说明如何在校园网中抓包验证。资源包为1个doc文档大小4.12MB内含完整目录结构从小组分工、功能描述、设计思路、功能实现、存在问题与解决方法到心得体会和参考文献均有清晰呈现便于直接作为文档模板复用。该资源已有4439人学习下载是同类课程设计中较受欢迎的参考资料。结合项目参考读者可获得校园网VLAN划分思路、协议分析方法、配置调试与排错技巧并可用于课程设计答辩和报告规范化写作。1. 基于思科的校园网搭建及网络协议分析一门课设能让你带走什么如果你在计算机网络课设里选了“校园网搭建”方向大概率已经对着思科模拟器里的设备图标发过呆2960、3560、2911 到底怎么分工先配哪一台才不返工这个题目的本质不是“把设备点亮”而是用一套小型园区网把 VLAN、三层路由、DHCP、NAT 和协议报文串起来让你解释清楚“一个数据包从 PC 到外网经历了什么”。我见过太多人抄配置抄到一半ping 通就以为结束答辩时却说不清哪条命令起了什么作用。这篇文章按我实际带课设的顺序从拓扑规划讲到抓包验证把参数、命令和踩过的坑一次说透适合想踏踏实实做完一份课设的同学。2. 拓扑设计与地址规划先画图还是先配地址决定你后面返工多少次很多人拿到题目第一反应是打开思科模拟器拖设备。我建议先花半小时画一张拓扑图再把 IP 写成一张表。原因很现实校园网不是单台路由器而是接入、核心、出口三层结构每台设备的配置之间互相依赖。如果你把 VLAN 20 的网关写在核心交换机上却在接入交换机上给这个 VLAN 配了 IP后面一定查得头昏。地址规划表就是配置的“地图”出了问题能顺着网段反查设备。2.1 三层架构还是两层架构选型理由与适用场景课程设计里最常见的校园网结构是“接入层—核心层—出口层”。接入层由二层交换机组成负责把 PC、打印机、无线 AP 这些终端收进来按端口划分 VLAN核心层可以是三层交换机负责 VLAN 间路由和流量汇聚出口层由路由器或防火墙承担把内网私有地址转换成公网地址也承担 DHCP、NAT 这些边界功能。这个结构对应真实校园网的逻辑答辩时也最容易讲清楚。简化版可以只保留“接入层—核心层”把 VLAN 间路由放在核心交换机上出口路由器直连核心。如果题目没有强制要求多台交换机我一般推荐这个简化版因为三层架构的排错点更少。如果老师要求体现“三层架构”或者你希望报告更有层次就加一台汇聚层交换机接入和汇聚之间跑 Trunk汇聚和核心之间再跑 Trunk或者汇聚直接做二层让核心做三层。要注意的是在思科模拟器里2960 是二层交换机即使创建了 SVI 也不做路由转发必须用 3560 或 3650 这类三层交换机做网关。我在带课设时见过有人用两台 2960 直接接路由器结果 VLAN 间通信全走了路由器原理上没错但性能报告里不好解释。选型时另一个现实因素是模拟器版本。老版本的 Packet Tracer 中 3560 对部分命令支持不完整比如某些 ACL 关键字或 DHCP 中继命令可能缺失。我一般会用 3560-24PS 做核心2960-24TT 做接入2911 做出口路由器。这套组合覆盖了课设要求的 VLAN、三层路由、DHCP、NAT、ACL而且命令都是常见的 basic 配置不容易翻车。2.2 VLAN 与 IP 地址规划表从需求到配置的“翻译层”规划表至少要包含业务名称、VLAN ID、IP 网段、网关地址、所属设备端口。我给一个可以直接抄的示例适用于“办公 20、教学 30、无线 40、服务器 50”的典型校园网业务VLAN ID网段网关接入端口说明管理1010.0.10.0/2410.0.10.254交换机管理不用来接终端办公2010.0.20.0/2410.0.20.254接入交换机 Fa0/1-5PC 终端教学3010.0.30.0/2410.0.30.254接入交换机 Fa0/6-10实验室 PC无线4010.0.40.0/2410.0.40.254AP 接入端口SSID 对应 VLAN服务器5010.0.50.0/2410.0.50.2核心交换机到路由器互联出口路由器下联口 10.0.50.1这里有几个容易忽略的规则。第一每个 VLAN 的网关地址一般是网段第一个可用地址或最后一个可用地址建议固定写在表格里配置 SVI 时直接用不要现场想。第二VLAN 1 默认存在但最好不要把终端划进 VLAN 1因为 VLAN 1 通常作为设备管理 VLAN也容易和其他厂商设备在 Trunk 上产生 native VLAN 不一致问题。第三内网地址我习惯用 10.0.0.0/8 或者 172.16.0.0/12 里的私有段避免用 192.168.1.0/24因为后者和宿舍路由器冲突模拟器里虽然没关系但报告里看起来不专业。规划表还要标出 Trunk 链路放行哪些 VLAN。比如接入交换机到核心交换机只放行 20 和 30无线 AP 如果挂在接入层则需要放行 40。越少越好便于缩小广播域也便于 ACL 控制。地址规划表写好后先别急着配置先在思科模拟器里把设备拖出来按表把名字改掉比如 SW-A、SW-B、SW-C、R1这样配置时不至于搞混。2.3 在思科模拟器里搭物理拓扑设备选型与连线要点拓扑图我一般这样搭两台接入交换机 SW-A、SW-B 分别接办公和教学 PCSW-A 的 GigabitEthernet0/1 上联到核心交换机 SW-C 的 GigabitEthernet0/1SW-B 也一样核心交换机 SW-C 的 GigabitEthernet0/2 连接出口路由器 R1 的 GigabitEthernet0/0R1 的 GigabitEthernet0/1 模拟连接到运营商的公网链路接一个简单的 ISP 路由器或者直接用环回口模拟。课堂设计里为了演示 NAT可以在出口路由器后接一台 ISP 路由器和一台服务器ISP 路由器使用公网地址段这样 PC 访问外网时能看到 NAT 前后地址变化。连线时注意几个细节。接入交换机到核心交换机要用 Trunk 口模拟器里线缆类型通常自动选择但真实设备上要区分直通线和交叉线。模拟器里端口状态默认开启实际上思科模拟器的所有端口默认是 up 的不需要敲 no shutdown但为了贴近真实设备我仍然建议在每个接口配置段里写上no shutdown。为什么因为真实交换机端口默认可能是 down 的尤其在 shutdown 过之后如果只在模拟器里练交作业时配置里没有 no shutdown会被老师一问就问倒。另外路由器之间的串行链路如果用到需要加 WIC-1T 模块并在 DCE 侧配置 clock rate 和no shutdown但课设里通常不需要直接用千兆以太口互联更省事。拓扑搭好后先做一次“裸通”测试不配任何 VLAN直接给 PC 配同网段地址ping 通交换机端口验证物理链路没问题。这一步只需要几分钟却能避免后面把链路线缆接错当成配置错误来排查。很多同学的课设翻车不是命令不对而是拓扑图上 SW-A 的 Fa0/5 实际连到了 SW-C 的 Fa0/6最后查半天。所以每根线都按设备名—接口名标好这是最便宜的后悔药。3. 核心配置实操从接入交换机到出口路由器把命令贴在正确的位置有了规划和拓扑接下来就是一台设备一台设备地配置。这一章我把命令分成四块接入交换机的 VLAN 划分、核心交换机的三层路由、出口路由器的 DHCP/NAT、ACL 安全策略。每块命令都带注释方便你改参数。3.1 接入交换机配置VLAN 划分和 Access/Trunk 端口的第一个分水岭接入交换机是最先配置的设备。思科模拟器中交换机的默认模式是二层交换VLAN 要先创建然后端口要么是 access接终端要么是 trunk接上联。常见的错误是把所有端口都设成 access然后接到核心交换机的口也设成 access导致 VLAN 信息无法跨设备传递。下面是一台接入交换机 SW-A 的配置! 进入全局配置模式设置主机名便于识别 enable configure terminal hostname SW-A ! 创建办公和教学 VLAN注意 VLAN 编号和规划表一致 vlan 20 name OFFICE vlan 30 name TEACHING ! 1-5 端口为办公区接入层终端只用 access interface range fastEthernet 0/1-5 switchport mode access switchport access vlan 20 no shutdown ! 6-10 端口为教学区 interface range fastEthernet 0/6-10 switchport mode access switchport access vlan 30 no shutdown ! 上联核心交换机的端口必须做 Trunk并明确放行 VLAN interface gigabitEthernet 0/1 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 20,30 no shutdown这段配置的逻辑很清晰终端端口用 access交换机上联口用 trunk。switchport trunk encapsulation dot1q只对支持多封装的交换机有效比如 35602960 直接写switchport mode trunk即可。如果模拟器提示不支持 encapsulation 命令删掉它就行。switchport trunk allowed vlan的作用是只允许 20 和 30 通过如果默认是 allow all不写也能通但显式写出来便于报告里说明“广播域被限制在指定 VLAN”。配置完成后用show vlan brief检查 VLAN 是否创建端口是否划入正确的 VLAN用show interfaces trunk检查 Trunk 状态和放行列表。这两个命令是接入交换机排错的第一步。3.2 核心交换机配置SVI 和 ip routing把“能通”变成“能路由”核心交换机承担三层转发。在思科模拟器里多用 3560它默认可能没有开启路由功能需要先执行ip routing。然后在每个 VLAN 上创建 SVISwitch Virtual Interface也就是 VLAN 的三层接口配置网关地址。注意与路由器互联的接口建议使用no switchport做成三层口而不是再建 VLAN 50 的 SVI否则会出现同网段双地址冲突。! 核心交换机 SW-C enable configure terminal hostname SW-C ! 开启三层路由功能这是 3560 与 2960 分水岭 ip routing ! 创建业务 VLAN vlan 20 name OFFICE vlan 30 name TEACHING vlan 40 name WIRELESS ! 配置 VLAN20 的网关地址并指向 DHCP 服务器 interface vlan 20 ip address 10.0.20.254 255.255.255.0 ip helper-address 10.0.50.1 no shutdown interface vlan 30 ip address 10.0.30.254 255.255.255.0 ip helper-address 10.0.50.1 no shutdown interface vlan 40 ip address 10.0.40.254 255.255.255.0 ip helper-address 10.0.50.1 no shutdown ! 下联接入交换机的口做 Trunk interface range gigabitEthernet 0/1-2 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 20,30,40 ! 上联出口路由器的口改成三层口 interface gigabitEthernet 0/3 no switchport ip address 10.0.50.2 255.255.255.0 no shutdown ! 默认路由指向出口路由器 ip route 0.0.0.0 0.0.0.0 10.0.50.1这里最重要的一点是ip helper-address。DHCP 报文是广播PC 在 VLAN20DHCP 服务器在路由器 10.0.50.1两者不在同一广播域。核心交换机收到 PC 的 DHCP Discover 后会把它转成单播发给 10.0.50.1路由器回包再从核心交换机转回 VLAN20。如果不配 helper-addressPC 永远拿不到地址。这个机制叫 DHCP 中继是课设里最容易被问到的点之一。配置完成后在核心交换机上show ip route能看到直连路由和默认路由。然后从核心交换机 ping 出口路由器下联口 10.0.50.1确认三层链路通了再继续配置路由器。3.3 出口路由器配置DHCP、NAT 和默认路由的组合出口路由器既要维护到内网的路由又要做 NAT把私有地址转换成出口公网接口地址。这里我把 DHCP 也放在路由器上省去单独一台 DHCP 服务器的部署但前提是核心交换机已经配置了 helper-address否则内网 PC 拿不到地址。! 出口路由器 R1 enable configure terminal hostname R1 ! 内网侧接口接核心交换机 interface gigabitEthernet 0/0 ip address 10.0.50.1 255.255.255.0 no shutdown ! 外网侧接口接模拟 ISP interface gigabitEthernet 0/1 ip address 100.64.10.2 255.255.255.252 no shutdown ! 配置 DHCP 地址池注意网络号和默认网关 ip dhcp excluded-address 10.0.20.1 10.0.20.253 ip dhcp pool OFFICE_POOL network 10.0.20.0 255.255.255.0 default-router 10.0.20.254 dns-server 8.8.8.8 ip dhcp pool TEACHING_POOL network 10.0.30.0 255.255.255.0 default-router 10.0.30.254 dns-server 8.8.8.8 ! 定义允许 NAT 的内网私有地址 access-list 1 permit 10.0.0.0 0.255.255.255 ! 在接口上启用 NAT内网接口为 inside外网接口为 outside interface gigabitEthernet 0/0 ip nat inside interface gigabitEthernet 0/1 ip nat outside ! 配置 PAT复用出口公网地址 ip nat inside source list 1 interface gigabitEthernet 0/1 overload ! 默认路由指向 ISP 网关 ip route 0.0.0.0 0.0.0.0 100.64.10.1这段配置的坑主要在 DHCP 和 NAT 两个地方。DHCP 的default-router必须写成终端 PC 的网关也就是核心交换机上对应 VLAN 的 SVI 地址 10.0.20.254而不是路由器自己的接口地址。如果你写成了 10.0.50.1PC 拿到地址后也能上网但跨 VLAN 网关流量会绕路而且报告里解释不清。NAT 的 ACL 用标准 ACL要注意0.255.255.255是反掩码允许整个 10.0.0.0/8 网段。很多同学误写成正掩码255.0.0.0结果 NAT 不生效。配置后用show ip nat translations看转换条目用 PC 访问外网时应该能看到源地址从 10.0.20.x 变成本接口地址。另外如果模拟器里 DHCP 池只写了办公网段教学网段的 PC 会获取不到地址需要在路由器上同样创建TEACHING_POOL或者把 DHCP 改成在核心交换机全局模式下配置地址池。我一般喜欢把 DHCP 放在路由器上因为这样 NAT 和 DHCP 边界清晰答辩时可以用一条链路讲清楚内网到外网的完整流程。3.4 ACL 安全策略让校园网不是“能通就行”只做到“能 ping 通”的课设分数不会高。加上 ACL 限制访问方向能体现你对网络安全的理解。一个常见需求是办公区VLAN20不允许 telnet 教学区VLAN30的服务器但允许访问其他服务。在核心交换机上配置! 在核心交换机 SW-C 上配置扩展 ACL ip access-list extended BLOCK_TELNET deny tcp 10.0.20.0 0.0.0.255 10.0.30.0 0.0.0.255 eq 23 permit ip any any ! 将 ACL 应用在 VLAN30 的入方向拦截来自 VLAN20 的 Telnet interface vlan 30 ip access-group BLOCK_TELNET inACL 的匹配是自上而下执行的所以 deny 必须在 permit 前面如果顺序反过来permit 已经放行所有流量后面的 deny 永远不会命中。模拟器里可以在全局配置模式下写ip access-list extended然后逐条写也可以用旧式access-list数字编号但新式命名 ACL 可读性更好报告里也更好解释。应用方向是关键in表示对从接口进入的数据包生效out表示对从接口离开的数据包生效。如果把上面例子中的in改成out效果完全不同常见需求里应该用in还是out这个问题我建议课后自己想清楚答辩必问。配置 ACL 后在 PC 上用 telnet 测试然后在核心交换机上执行show access-lists BLOCK_TELNET可以看到匹配计数在变化。这一步能让“ACL 生效”不再是口头说法而是有据可查。4. 网络协议分析用抓包验证校园网里发生了什么网络协议分析是课设题目的后半部分也是很多同学最不会写的地方。常见做法是打开模拟器在 PC 上 ping 一下然后截图报告里放两张图就完事。这种“分析”在答辩时很容易被追问。我建议把协议分析做成一张验证表抓哪个包、看哪个字段、预期什么值。4.1 为什么用模拟器做协议分析以及两个可行姿势在思科模拟器里做协议分析有两种姿势。第一种是直接用 Packet Tracer 的 Simulation 模式。点右下角 Simulation 进入模拟模式再点 PC 上的 Web Browser 或发送 ping 包左侧事件列表里会出现分层显示的报文点开能看到 Ethernet、IP、ICMP/TCP 等字段。这个模式用来观察逻辑流程足够缺点是字段展示不全没有真实抓包文件里的续传等细节。第二种是使用 GNS3 或 EVE-NG 加载思科 IOS 镜像然后在拓扑里插入一个 Cloud把链路接到本机 Wireshark 抓 pcap 文件。这个方案的报文是真实格式可以用 Wireshark 的过滤器统计报告里能贴出专业截图。缺点是准备环境比较费时间如果你的机器跑不动直接用 Packet Tracer 也能完成课设要求。我一般是先让学生在 Packet Tracer 里把拓扑和配置跑通再在 GNS3 里抓几个关键报文做报告素材。GNS3 里的思科设备也需要网络镜像文件这里不再展开常见做法是从自己学校的网络实验室备份或官方渠道获取。不管用哪种姿势都要想清楚一个问题你分析这个协议是为了证明什么比如证明 VLAN 隔离就抓 ARP证明 NAT就抓源地址变化。带着问题抓包报告才不会写成流水账。4.2 抓 ARP 与 ICMP验证 VLAN 隔离和网关转发在 Packet Tracer 的 Simulation 模式中让 PC1VLAN20ping PC2VLAN20 另一端口事件列表会出现两个报文先是一个 ARP 请求广播目标 MAC 全 F然后 PC2 回 ARP 应答最后才是 ICMP echo 和 echo reply。这个顺序是“先找 MAC再发包”的标准过程。注意观察 ARP 应答是单播而不是广播只有请求是广播这点经常被误读。如果把 PC1 改成 ping 另一个 VLAN 的 PC3事件列表会多出几条PC1 发起 ARP 请求但目标是网关 10.0.20.254 的 MAC而不是 PC3 的 MAC核心交换机收到后查路由表从 VLAN30 的 SVI 发出 ARP 请求找 PC3PC3 应答后交换机再把 ICMP echo 从 VLAN30 转发出去。这个差异正是“网关负责跨 VLAN 转发”的直接证据。另外使用 Packet Tracer 的 Simulation 模式时可以在 Event List 过滤器里只勾选 ARP这样一来同一个 ping 操作中ARP 报文的扩散范围会非常直观。让 PC1 ping 一个不存在的主机ARP 请求会在整个 VLAN 内广播并结束这个过程也能说明广播域边界。建议在报告里画一个小表源 IP、目的 IP、源 MAC、目的 MAC、报文类型、所属 VLAN。尤其要关注源 MAC 和目标 MAC 的逐跳变化。以 PC1 ping PC2 为例ICMP echo 从 PC1 发出时目的 MAC 是 PC2 的 MAC而 PC1 ping PC3 时ICMP echo 的目的 MAC 是网关 MACIP 目的地址仍然是 PC3。这个“MAC 逐跳变IP 端到端不变”的现象就是网络协议分层最好的注脚。4.3 抓 DNS 与 TCP 三次握手看校园网访问外网的全过程让 PC1 打开浏览器访问一个域名比如 www.example.com在 Simulation 模式下逐步看会出现 DNS 查询、TCP SYN、SYNACK、ACK然后 HTTP GET。DNS 查询使用 UDP 53 端口报文里能看到目标 DNS 服务器地址就是我们在 DHCP 里下发或手动配置的 8.8.8.8。这里有个常见的检查方法如果 PC 上 DNS 服务器地址是空的浏览器会直接报无法解析抓包是抓不到 DNS 请求的。所以协议分析之前先确认 IP 配置里 DNS 正确。TCP 三次握手的报文特征也要记录SYN 报文的 Flags 是 0x002SYNACK 是 0x012ACK 是 0x010。在 Packet Tracer 的报文详情里能看到 Sequence Number 和 Acknowledgment Number。在报告里写出这三个标志位比写“三次握手”更有区分度。如果你用真实 Wireshark 抓包还能在过滤框输入tcp.flags.syn1快速过滤出握手报文。抓三次握手时可以顺便观察序号变化第一个 SYN 包的 Sequence Number 是一个随机数SYNACK 的 Acknowledgment Number 等于这个随机数加 1。很多老师会问“为什么不是 0而是随机数”这是为了避免 TCP 序列号预测攻击写进报告很有深度。NAT 的观察也在这步当 HTTP 请求离开出口路由器时源地址从 10.0.20.100 变成了 100.64.10.2。在 Packet Tracer 模拟模式里点开外网侧链路上的报文能看到这一变化。建议把 NAT 前后的报文截图对比标注“内网私有地址”和“公网地址”这是课设里最有说服力的 NAT 证据。4.4 把协议分析变成报告数据别只贴截图我见过最可惜的一份课设抓包截图花了十几张但没有一张标注了关键字段评审老师根本不知道他想表达什么。正确的做法是整理成协议分析表协议触发场景关键字段观察结论ARPPC1 ping PC2同 VLAN目标 MAC FFFF.FFFF.FFFF广播请求单播应答ARPPC1 ping PC3跨 VLAN请求目标为网关 MAC网关代转发MAC 逐跳变ICMPping 通Type8 请求Type0 应答连通性验证DNS浏览器访问域名目标端口 53域名解析前置TCP访问网页SYN0x002ACK0x010三次握手NAT访问外网源地址变化PAT 复用公网地址这张表可以直接放进课设报告的“协议分析”章节每行配一个截图。截图要有全局视图和报文详情视图最好用红色框标出关键字段。这样老师一眼就能看出你是真抓了包而不是网上找的图。如果你愿意还可以把 GNS3 抓到的 pcap 文件作为课程设计附件并在报告里注明文件编号。评审老师如果想验证可以直接用 Wireshark 打开看这是一种很实在的交付动作。不过记得把文件中涉及真实地址的部分做脱敏处理。5. 课程设计避坑模拟器“假通”、厂商差异与 ACL 误封排查手册越写到后面越发现课设的大部分时间其实耗在排错上。这一章我把常见的坑按“现象—原因—解决”列出来你可以直接对照排查。5.1 模拟器的“假通”绿灯亮了但抓不到包现象拓扑连线是绿色端口状态显示 up但 PC ping 网关就是不通或者第一次 ping 通了第二次超时。原因这种“假通”通常不是物理层问题而是 VLAN 与 Trunk 配置不一致。例如接入交换机上联口是 access VLAN 10核心交换机上联口却是 trunk两边 VLAN 信息对不上或者 PC 连接的端口属于 VLAN 20但 PC 的 IP 配在 10.0.30.x 网段。模拟器里连线绿色只表示物理层协同数据链路层和网络层完全可能断的。解决先从 PC 侧ipconfig看 IP 和网关再在接入交换机执行show vlan brief确认端口 VLAN最后在核心交换机show interfaces trunk查看 trunk 状态。还有一个常见原因是 PC 的网关掩码写错PC 以为目的地址在本地就会直接发 ARP 请求目标 IP 的 MAC结果没人应答。这个现象在模拟器里特别容易让人以为是链路问题实际是路由逻辑错误。5.2 华为交换机连接思科三层交换机无法转发包厂商命令差异与解决办法现象拓扑中接入用了华为 S5700 交换机上联思科 3560两边都配置了 trunk物理口都 up但跨交换机访问同一个 VLAN 的 PC ping 不通。原因第一思科较老的交换机上 trunk 需要显式switchport trunk encapsulation dot1q和switchport mode trunk缺一不可华为交换机则用port link-type trunk如果两端协商模式不一致链路口会变成 access 导致 VLAN 标签丢失。第二允许列表不同思科默认放行所有 VLAN但华为侧如果只port trunk allow-pass vlan 20思科侧没放行 20同样不通。第三native VLAN 不同思科默认 native VLAN 是 1华为默认也是 1但如果你在思科侧把某个 VLAN 设成 native而华为侧没同步会在链路上出现未打标签的报文跨错 VLAN。解决在两端把链路模式、放行 VLAN、native VLAN 写成一致。思科侧配置如下! 思科侧 interface gigabitEthernet 0/1 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk native vlan 1 switchport trunk allowed vlan 20,30 no shutdown! 华为侧 interface GigabitEthernet 0/0/1 port link-type trunk port trunk native vlan 1 port trunk allow-pass vlan 20 30如果配置都一致还无法转发就在思科侧抓到 trunk 端口的 802.1Q 标签或者用 ping 分别测试两个 VLAN 的网关。这个问题看似小众但很多真实校园网里就是华为接入配合思科核心的组合能踩中反而说明你有真实组网经验报告里可以写一笔。5.3 DHCP 获取不到地址地址池、中继和模拟器 Bug现象PC 自动获取不到 IPipconfig显示 169.254.x.x。原因排查顺序先从 DHCP 服务器开始。路由器上如果没有地址池show ip dhcp binding就没有记录再看 PC 所在网段的网关核心交换机 SVI上有没有配置ip helper-address最后看地址池的网关是不是写错了。在模拟器里还有一种常见坑DHCP 池的网络号写着 10.0.20.0但 PC 接在 VLAN30 的端口上DHCP 服务器自然不回包这是配置与拓扑不一致。解决用show ip dhcp pool和show ip dhcp binding检查绑定记录。如果模拟器里 PC 一直显示“Acquiring”尝试重启 PC 或者把 PC 的 IP 设置为 DHCP 后再重置一次。有些版本的 Packet Tracer 在 DHCP 续租上有延迟不影响最终结论。如果核心交换机型号不支持ip helper-address可以把 DHCP 池整体挪到核心交换机上让核心交换机直接作为 DHCP 服务器绕开中继问题。5.4 ACL 顺序写反导致全网 ping 不通现象在 VLAN30 的 SVI 下应用 ACL 后VLAN30 内 PC 能互 ping但跨 VLAN ping 不通甚至访问外网不通。原因ACL 默认末尾有隐含 deny all而很多同学只写了 deny 一条没有写permit ip any any。另外把 deny 写在 permit 后面permit 已经放行所有流量deny 不生效看起来“好像没限制”但这不是报错。检查show access-lists中每行的命中次数如果 deny 行没计数说明流量在更早的 permit 就被放行了。解决用命名 ACL 时按顺序先精确 deny再放行不要用数字 ACL 的叠加方式容易混乱。注意应用方向。很多人把 ACL 应用在 VLAN20 的接口 out 方向也能起部分作用但逻辑不同。对本例要求是“阻止 VLAN20 访问 VLAN30 的 Telnet”最合理的做法是在 VLAN30 的三层接口 in 方向检查来源。这个方向判断是课设答辩的经典问题建议提前想清楚。! 正确的 ACL 写法 ip access-list extended BLOCK_TELNET deny tcp 10.0.20.0 0.0.0.255 10.0.30.0 0.0.0.255 eq 23 permit ip any any interface vlan 30 ip access-group BLOCK_TELNET in5.5 模拟器版本差异命令不支持、配置没保存现象课上在模拟器里敲switchport trunk encapsulation dot1q提示无效或者项目关闭再打开之前配置全没了。原因Packet Tracer 不同版本对 IOS 命令集支持不完全某些命令只在真实设备可用比如部分模拟器版本不支持ip helper-address或者ip routing。配置丢失则是没有执行保存命令。解决遇到命令不支持先查当前设备型号换一个支持该命令的型号或者用功能等价的命令替代。例如如果ip helper-address不在接口下生效可以改成在核心交换机上直接配置 DHCP 池把 DHCP 服务迁移到核心交换机绕开中继。配置完成后在特权模式下执行write或copy running-config startup-config退出模拟器前再确认启动配置里有内容。另外Packet Tracer 项目文件.pkt保存后会保留运行配置但不等于设备的 NVRAM 已保存最好两台都做。6. 把课设报告做出区分度验证表、广播域边界与答辩追问6.1 用扩展 ping 和 traceroute 做一张可复现的验证表验证不能只写“PC1 ping 通 PC2”。建议在核心交换机上使用扩展 ping指定源地址验证不同 VLAN 的源能否到达目标! 在核心交换机上从 VLAN20 网关 ping VLAN30 的网关 ping 10.0.30.254 source 10.0.20.254扩展 ping 的 source 参数能证明“这个源网段到目标网段通”而不是某一台 PC 恰好配了路由。再配一张表测试项、命令、预期结果、结果。例如“VLAN20 PC 到网关”“VLAN20 PC 到 VLAN30 PC”“核心交换机到出口路由器外网口”“PC 访问外网域名”。这张表让课设的验证部分不再空洞。6.2 验证广播域边界ARP 请求的扩散范围在模拟器里可以做一个小实验PC_A 在 VLAN20PC_B 在 VLAN30PC_A ping PC_B。在 Simulation 模式只勾选 ARP 报文你会看到 ARP 请求只出现在 VLAN20 内部而不是整个校园网。这是因为广播域被 VLAN 切割了。这个实验成本极低但能证明你真正理解 VLAN 的作用。6.3 答辩常问的三个协议问题与回答框架第一个问题“PC 访问另一个 VLAN 的 PC数据包会经历哪些环节”回答框架PC 发现目的 IP 不在本地ARP 请求网关 MAC封装以太网帧发给核心交换机核心交换机收到后剥掉二层头查路由表重写二层头从目标 VLAN 的 SVI 发出目标 PC 回 ARP 应答随后报文按原路径返回。第二个问题“NAT 维护了什么表为什么能同时多人上网”回答维护 NAT/PAT 转换表记录内网地址和端口到公网地址和端口的映射overload 就是 PAT用不同源端口区分回程流量。第三个问题“DHCP 获取地址的四步是”回答Discover、Offer、Request、Acknowledge跨网段时用 DHCP 中继把广播转成单播。我当年第一次做这个课设时也把网上配置抄过来结果拓扑里多出一台没用的交换机ping 通就交了。后来把配置全部删掉按地址规划表重做了一遍才真正弄懂 SVI 和 helper-address 的配合。课设的评分点从来不是设备多而是你对每一步“为什么”说得清楚。希望帮到你。本文还有配套的精品资源点击获取
返回列表