ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

基于eNSP的校园网搭建实战:从拓扑设计到VLAN、DHCP、OSPF与NAT配置

基于eNSP的校园网搭建实战:从拓扑设计到VLAN、DHCP、OSPF与NAT配置 简介这份资源是围绕eNSP仿真平台搭建校园网的课程设计文档面向网络工程、信息安全等专业学生及备考网络安全课程设计的学习者可用于完成校园网拓扑规划、边界安全与入侵检测等实训任务。压缩包内共1个docx文件约67KB内容为一份完整的网络安全建设与加固课程设计报告涵盖项目背景、网络安全法规要求、校园网现状分析及方案设计等模块涉及WEB服务器部署、一对一NAT映射、端口开放与安全加固等具体场景。报告以五邑大学智能制造学部课程设计为蓝本包含题目要求、组员分工与不少于20页、8000字的撰写规范可作为同类课程设计的参考模板。目前已有4614人学习下载适合需要借鉴报告结构、梳理安全加固思路或对照eNSP实验环境进行方案落地的读者。1. 从一张拓扑图说起为什么我坚持用 eNSP 做校园网很多人第一次接触网络仿真都是从一张画着路由器、交换机、防火墙的拓扑图开始的。而“基于 eNSP 搭建的校园网”这件事本质上就是把这套拓扑从纸面搬进电脑让 VLAN 划分、DHCP 分配、跨网段路由、出口 NAT 这些真实设备上要动手配的东西在一个软件里先跑通一遍。它解决的不是“能不能上网”这种问题而是让你在没有真机、没有预算、甚至没有实验室的情况下把校园网从接入层到出口的完整链路走一遍看清楚每个包是怎么被转发、被丢弃、被改写的。适合谁网络工程专业的学生、准备华为认证的考生、刚入行做企业网运维的工程师以及需要交一份“校园网络毕业设计”的人。eNSP 的价值在于它把华为设备的命令行原汁原味地保留了下来你在仿真里敲的每一条命令搬到真机上大概率能直接跑。但它的坑也在这里——仿真终究是仿真有些行为跟真机不一致后面会专门讲。这一篇不聊虚的从拓扑设计到设备配置再到排错按我实际做过的顺序讲清楚。2. 拓扑怎么画接入-汇聚-核心三层别一上来就堆设备2.1 校园网的分层逻辑与设备选型校园网不是把设备连起来就完事。真实校园网按功能分三层接入层负责把终端接进来汇聚层做 VLAN 终结和策略控制核心层只管高速转发和出口。eNSP 里对应的设备选择很直接——接入层用 S5700 或 S3700 交换机汇聚层用 S5700 或 S6700核心层用 AR 系列路由器或者高端交换机出口再挂一台 USG6000V 防火墙做 NAT 和访问控制。为什么强调分层因为不分层的话你会在一个交换机上同时配 VLAN、DHCP、路由、ACL配置量一大就乱排错时根本不知道从哪查。分层之后每层职责单一出问题能快速定位。我一般会先画一张逻辑拓扑标注清楚每个设备的角色和互联网段再动手在 eNSP 里拖设备。一个典型的校园网拓扑包含这些部分一台核心路由器AR2220 或 AR3260作为出口下挂一台防火墙USG6000V再往下是核心交换机S5700核心交换机连两台汇聚交换机每台汇聚下面挂两台接入交换机接入交换机连 PC 和 AP。服务器区单独挂一台交换机接 FTP、Web、DHCP 服务器。无线部分用 ACAP 模式AC 可以集成在核心交换机上也可以单独用一台 AC6605。提示eNSP 里 AR 路由器启动失败报错误代码 40绝大多数情况是 VirtualBox 版本不兼容或者网卡配置有问题。先确认 VirtualBox 版本在 5.2.x 到 6.0.x 之间再检查 VirtualBox 的 host-only 网卡有没有被禁用。2.2 在 eNSP 里把拓扑落地的具体步骤打开 eNSP新建拓扑按下面的顺序拖设备、连线、启动。不要一次性把所有设备都启动分批启动能减少资源占用也方便定位是哪台设备起不来。第一步拖一台 AR2220 作为出口路由器命名为 Core-Router。再拖一台 USG6000V 作为防火墙命名为 FW1。拖三台 S5700分别命名为 Core-SW、Agg-SW1、Agg-SW2。拖四台 S3700 作为接入交换机命名为 Acc-SW1 到 Acc-SW4。最后拖若干 PC 和一台 Server。第二步连线。Core-Router 的 GE0/0/0 连 FW1 的 GE1/0/0FW1 的 GE1/0/1 连 Core-SW 的 GE0/0/1。Core-SW 的 GE0/0/2 连 Agg-SW1 的 GE0/0/1GE0/0/3 连 Agg-SW2 的 GE0/0/1。Agg-SW1 的 GE0/0/2 和 GE0/0/3 分别连 Acc-SW1 和 Acc-SW2 的 GE0/0/1。Agg-SW2 同理连 Acc-SW3 和 Acc-SW4。PC 连接入交换机的 GE0/0/2 开始的口。Server 连 Core-SW 的 GE0/0/4。第三步规划网段。我一般这样分管理网段 192.168.100.0/24教学区 VLAN 10 用 192.168.10.0/24办公区 VLAN 20 用 192.168.20.0/24宿舍区 VLAN 30 用 192.168.30.0/24服务器区 VLAN 50 用 192.168.50.0/24出口互联网段用 10.0.0.0/30。无线用户单独划 VLAN 40用 192.168.40.0/24。第四步启动设备。先启动 Core-Router 和 FW1等它们完全起来再启动交换机最后启动 PC。如果某台 AR 路由器起不来看 eNSP 的日志窗口错误代码 40 通常是 VirtualBox 的问题重启 VirtualBox 的虚拟网卡或者重装 eNSP 自带的 VirtualBox 能解决大部分情况。# 在 eNSP 里查看设备启动状态可以在命令行窗口敲 display version # 如果卡在启动界面检查 VirtualBox 的 host-only 网卡 # Windows 下打开网络连接确认 VirtualBox Host-Only Ethernet Adapter 是启用状态这段命令的作用是确认设备是否正常启动。display version能返回版本信息就说明设备起来了。如果没反应问题不在 eNSP 本身而在 VirtualBox 的虚拟化层。参数上没什么可调的关键是 VirtualBox 版本和 eNSP 版本的匹配这个后面避坑章节会细说。3. VLAN 与 DHCP把终端接进来地址自动发下去3.1 VLAN 划分与 Trunk 配置的实操校园网里不同区域必须隔离教学区、办公区、宿舍区的广播域要分开否则一个区域的广播风暴会拖垮整个网络。VLAN 就是干这个的。在接入交换机上创建 VLAN把连接 PC 的端口划进对应 VLAN上行口配成 Trunk 放行所有 VLAN。以 Acc-SW1 为例假设 GE0/0/2 到 GE0/0/10 接教学区 PC划入 VLAN 10GE0/0/11 到 GE0/0/20 接办公区 PC划入 VLAN 20。上行口 GE0/0/1 配 Trunk。# Acc-SW1 配置 system-view sysname Acc-SW1 vlan batch 10 20 interface GigabitEthernet0/0/2 port link-type access port default vlan 10 quit # 重复配置 GE0/0/3 到 GE0/0/10 划入 VLAN 10 interface GigabitEthernet0/0/11 port link-type access port default vlan 20 quit # 重复配置 GE0/0/12 到 GE0/0/20 划入 VLAN 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit逻辑说明port link-type access把端口设成接入模式只能属于一个 VLANport default vlan 10指定该端口默认 VLAN。Trunk 口用port trunk allow-pass vlan 10 20放行指定 VLAN 的流量。参数上VLAN ID 按你的规划改Trunk 口必须放行所有需要跨交换机传输的 VLAN漏放会导致对应 VLAN 的 PC 不通。汇聚交换机 Agg-SW1 上要创建 VLAN 10 和 VLAN 20 的网关接口也就是 VLANIF。VLANIF 是三层接口配了 IP 之后就能做网关同时终结对应 VLAN 的流量。# Agg-SW1 配置 system-view sysname Agg-SW1 vlan batch 10 20 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.1 255.255.255.0 quit interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 10 20 quit这里interface Vlanif10创建的是 VLAN 10 的三层接口IP 就是教学区 PC 的网关。PC 上把网关设成 192.168.10.1就能跨 VLAN 通信。注意 VLANIF 的 IP 网段要和 PC 的网段一致掩码也要对否则 PC 连网关都 ping 不通。3.2 DHCP 服务配置与地址池参数地址自动分配用 DHCP。可以在汇聚交换机上配 DHCP 服务器也可以在服务器区单独放一台 Server 做 DHCP。我一般把 DHCP 放在汇聚交换机上减少对服务器的依赖仿真里也更简单。# Agg-SW1 上配置 DHCP dhcp enable ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 114.114.114.114 lease day 3 quit ip pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway-list 192.168.20.1 dns-list 114.114.114.114 quit interface Vlanif10 dhcp select global quit interface Vlanif20 dhcp select global quitdhcp enable是全局开启 DHCP 功能不开的话后面配了地址池也不生效。ip pool创建地址池network指定网段gateway-list指定网关dns-list指定 DNS。lease day 3是租期三天仿真里可以改短一点方便观察续租。dhcp select global让 VLANIF 接口使用全局地址池如果配成dhcp select interface就是用接口地址池两种方式选一种就行。PC 上设置成 DHCP 获取然后在 PC 的命令行里敲ipconfig能看到 192.168.10.x 的地址就说明 DHCP 通了。如果拿不到地址先检查 VLANIF 接口是不是 up 状态再检查地址池的网段和 VLANIF 的 IP 是不是在同一个网段。注意eNSP 里 PC 的 DHCP 获取有时候会慢点几次“应用”或者重启 PC 网卡能加速。如果一直拿不到在交换机上display ip pool看地址池有没有分配记录。4. 跨网段路由与出口 NAT让校园网真正通出去4.1 OSPF 动态路由配置与区域划分汇聚交换机上有多个 VLANIF核心交换机和出口路由器之间需要路由才能互通。静态路由在小型拓扑里够用但校园网网段多静态路由维护起来很麻烦。我一般用 OSPF把核心和汇聚划进同一个区域出口路由器单独一个区域或者做 ASBR。# Core-SW 配置 OSPF system-view sysname Core-SW ospf 1 router-id 2.2.2.2 area 0 network 192.168.100.0 0.0.0.255 network 10.0.0.0 0.0.0.3 quit quit # Agg-SW1 配置 OSPF ospf 1 router-id 3.3.3.3 area 0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.100.0 0.0.0.255 quit quitospf 1 router-id 2.2.2.2里的 router-id 是 OSPF 进程的唯一标识通常用环回口地址或者手动指定。area 0是骨干区域所有其他区域都要连到 area 0。network命令宣告网段掩码用反掩码比如 255.255.255.0 的反掩码是 0.0.0.255。宣告之后OSPF 邻居能建立起来路由表里就能看到对方宣告的网段。检查 OSPF 邻居状态用display ospf peer看到 Full 状态说明邻居建立成功。如果卡在 Init 或 2-Way检查两端接口的 area 号是不是一致网络类型是不是匹配认证有没有配错。4.2 出口 NAT 与防火墙策略校园网内部用私有地址出口必须做 NAT 才能访问外部网络。在 Core-Router 上配 NAT把内部网段转换成出口接口的公网地址。如果中间有防火墙防火墙也要放行对应的流量。# Core-Router 配置 NAT system-view sysname Core-Router acl number 2000 rule 5 permit source 192.168.0.0 0.0.255.255 quit interface GigabitEthernet0/0/0 nat outbound 2000 quit ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet0/0/0 10.0.0.2acl number 2000创建基本 ACLrule 5 permit source 192.168.0.0 0.0.255.255匹配所有内部私有地址。nat outbound 2000在出口接口上应用 NAT匹配 ACL 的流量做源地址转换。ip route-static 0.0.0.0 0.0.0.0是默认路由指向下一跳 10.0.0.2也就是防火墙的接口地址。防火墙这边要放行内部到外部的流量同时做 NAT 或者透明模式。USG6000V 的配置逻辑跟路由器不太一样安全区域和策略是重点。# FW1 配置安全区域和策略 system-view sysname FW1 interface GigabitEthernet1/0/0 ip address 10.0.0.2 255.255.255.252 quit interface GigabitEthernet1/0/1 ip address 10.0.0.5 255.255.255.252 quit firewall zone trust add interface GigabitEthernet1/0/0 quit firewall zone untrust add interface GigabitEthernet1/0/1 quit security-policy rule name trust_to_untrust source-zone trust destination-zone untrust action permit quitfirewall zone trust把连接内部的接口划进信任区域untrust是外部区域。security-policy里配策略source-zone trust和destination-zone untrust匹配从内到外的流量action permit放行。如果不放行内部 PC 出不去ping 外网会超时。提示eNSP 里 USG6000V 启动比较慢而且对内存占用大。如果电脑配置一般可以用 AR 路由器代替防火墙做 NAT 和 ACL效果差不多但少了安全策略的仿真。5. 避坑与排查eNSP 校园网搭建中最容易翻车的 5 个点5.1 设备启动失败与错误代码 40现象AR 路由器或防火墙启动时卡住日志显示错误代码 40设备一直起不来。原因eNSP 依赖 VirtualBox 提供虚拟化支持VirtualBox 版本不匹配、host-only 网卡被禁用、或者 Windows 的 Hyper-V 冲突都会导致这个问题。Win11 上尤其常见因为 Hyper-V 默认开启会跟 VirtualBox 抢资源。解决先确认 VirtualBox 版本在 eNSP 支持的范围内通常 5.2.x 到 6.0.x 比较稳。然后在 Windows 功能里关闭 Hyper-V 和 Windows 沙盒。再检查网络连接里的 VirtualBox Host-Only Ethernet Adapter 是不是启用状态IP 是不是 192.168.56.1。如果还不行卸载 VirtualBox 和 eNSP重启电脑先装 VirtualBox 再装 eNSP让 eNSP 自己带 VirtualBox 安装。5.2 VLAN 间不通与 Trunk 漏放现象同一 VLAN 的 PC 能互通不同 VLAN 的 PC ping 不通或者跨交换机的同 VLAN PC 不通。原因跨交换机同 VLAN 不通通常是 Trunk 口没有放行对应的 VLAN。不同 VLAN 不通可能是汇聚交换机上没有配 VLANIF或者 PC 的网关设错了。解决在 Trunk 口上display port vlan看放行了哪些 VLAN漏了就补port trunk allow-pass vlan。在汇聚交换机上display ip interface brief看 VLANIF 接口是不是 upIP 是不是配对了。PC 上ipconfig确认网关地址和 VLANIF 的 IP 一致。5.3 DHCP 拿不到地址现象PC 设成 DHCP 后一直显示 169.254.x.x 的地址或者干脆没地址。原因DHCP 没全局开启、地址池网段和 VLANIF 不匹配、VLANIF 接口没配dhcp select、或者地址池里的地址已经分完了。解决先display dhcp server ip-pool看地址池配置再display ip pool看分配情况。确认dhcp enable敲了VLANIF 上dhcp select global或dhcp select interface配了。如果地址池耗尽扩大network的掩码或者缩短租期。5.4 OSPF 邻居起不来现象display ospf peer显示邻居状态一直是 Init 或 Down。原因两端 area 号不一致、网络类型不匹配、router-id 冲突、或者接口没有宣告进 OSPF。解决检查两端display ospf brief看 area 和 router-id。确认接口的network宣告命令覆盖了互联网段。如果一端是广播网络另一端是点对点用ospf network-type改成一致。router-id 冲突就改掉其中一个。5.5 NAT 不生效导致上不了外网现象内部 PC 能 ping 通网关但 ping 外网地址不通。原因ACL 没匹配到源地址、NAT 没应用在正确的接口上、默认路由缺失、或者防火墙策略没放行。解决display nat outbound看 NAT 有没有生效display acl 2000看 ACL 匹配计数有没有增长。确认默认路由指向正确的下一跳。如果有防火墙display security-policy看策略是不是 permit源区域和目的区域有没有配对。6. 进阶技巧用 FTP 和 ACL 把校园网管起来6.1 在 eNSP 里配 FTP 服务器备份配置校园网搭好之后配置备份是必须做的事。eNSP 里可以在路由器或交换机上开 FTP 服务把配置文件传上去。也可以单独用一台 Server 做 FTP 服务器设备定时上传配置。# 在 Core-SW 上开启 FTP 服务 ftp server enable local-user admin password cipher Huawei123 local-user admin privilege level 15 local-user admin service-type ftp local-user admin ftp-directory flash: quit # 从 PC 上传配置到 FTP 服务器 ftp 192.168.50.10 put vrpcfg.zipftp server enable开启 FTP 服务local-user创建用户并指定权限和服务类型。ftp-directory flash:指定 FTP 用户的工作目录。从 PC 上用ftp命令连接服务器put上传文件。参数上密码用cipher加密存储权限级别 15 是最高权限。6.2 用 ACL 做单向访问控制校园网里经常需要控制某些区域只能访问服务器不能访问其他区域。ACL 能做这个但 eNSP 里 ACL 的单向访问有时候不生效原因是 ACL 应用的方向和匹配规则没搞对。# 在 Core-SW 上配 ACL 限制 VLAN 30 只能访问服务器区 acl number 3000 rule 5 permit ip source 192.168.30.0 0.0.0.255 destination 192.168.50.0 0.0.0.255 rule 10 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 15 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 quit interface Vlanif30 traffic-filter inbound acl 3000 quitacl number 3000是高级 ACL能匹配源和目的地址。rule 5 permit放行到服务器区的流量rule 10 deny和rule 15 deny拒绝到教学区和办公区的流量。traffic-filter inbound acl 3000应用在 VLANIF30 的入方向。注意 ACL 的匹配顺序是从小到大rule 5 先匹配匹配不到才看 rule 10。如果顺序反了deny 会先生效permit 就没用了。6.3 验证配置是否真正生效配完之后不能只看display current-configuration要实际验证。我一般用这几个命令组合display ip routing-table看路由表有没有学到该学的路由display vlan看 VLAN 和端口对应关系display dhcp server statistics看 DHCP 分配次数display ospf peer看邻居状态display nat session all看 NAT 会话表。PC 上做端到端测试同 VLAN ping 通跨 VLAN ping 通ping 外网地址通访问 FTP 服务器能上传下载。如果哪一步不通回到对应的配置章节查。仿真里能跑通真机上大概率也能跑通但真机上还要考虑物理链路、光模块、端口速率这些仿真里没有的因素。注意eNSP 的仿真结果不能完全代表真机行为尤其是 STP 收敛时间、OSPF 邻居建立速度、NAT 会话老化时间这些真机上会有差异。仿真里通了只是第一步真机部署前还要做充分的测试。我自己的习惯是每配完一个模块就立刻验证不等到全部配完再查。这样出问题的时候范围小定位快。校园网这种多设备、多协议的场景一次性配完再排错很容易在几十条命令里迷失。希望帮到你。本文还有配套的精品资源点击获取
返回列表