ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

eNSP企业网实战:三层架构与VLAN、DHCP、ACL、NAT配置详解

eNSP企业网实战:三层架构与VLAN、DHCP、ACL、NAT配置详解 简介面向网络工程初学者与中小企业网络运维人员这份基于华为ensp的压缩包提供了一个可直接加载的中小型企业网仿真项目。内含1个拓扑文件和18个配套文件共19个文件整体仅20KB包含cfg配置文件、efz设备镜像、xml配置描述等。其中拓扑文件可用ensp直接打开还原路由、交换与终端的连接关系cfg文件对应AR、LSW等设备参数导入后即可复现典型企业组网。已有6447人学习下载。借助该环境可练习VLAN划分、交换机接口配置、OSPF动态路由、ACL安全策略及设备冗余等场景也可结合配置文件逐项核对IP规划、路由宣告与访问控制逻辑理解仿真平台中配置与镜像的配合方式。整体内容精简、结构清晰适合课程实训、技能考核或入职前组网自测并能进一步延伸到故障排查与网络优化练习。1. 从零搭到能跑的中小型企业网这份eNSP工程包里有什么eNSP 最大的坑往往不是命令敲不对而是工程文件本身跑不起来。我拆过几套校赛和课程设计里流传的“中小型企业网”工程真正能导入以后完整启动、从接入交换机一路 ping 通到外网的不到一半。这套搭建中小型企业网 eNSP 工程包是把真实企业网三层架构搬进模拟器核心交换机、接入交换机、出口路由器、无线 AC 与 AP 的位置都摆好了VLAN、DHCP、ACL、NAT 的配置要点顺着目录逐步落位。它最适合三类人做网络方向课程设计或毕业设计的学生、刚接触 eNSP 想照着完整项目练一遍的初学者、以及要给客户演示企业网组网方案的运维。先说明白这个包不是拿来直接交作业的成品答案更像一张带配置注释的施工图你一边对照一边在 eNSP 里重敲才能把企业网的几大块都真正过一遍。2. 先定框架再连线三层拓扑与eNSP设备选型2.1 接入层、核心层、出口层各干什么中小型企业网在 eNSP 里最常见的是三层架构接入层、核心层、出口层。接入层交换机靠近终端负责把 PC、打印机、AP 接进网络在端口上划分 VLAN、做端口隔离核心层是整个网络的枢纽VLAN 间路由、DHCP 网关、ACL 访问控制基本都压在核心交换机上出口层由路由器或防火墙承担负责 NAT 地址转换、默认路由和边界防护。这个分层不是照搬教科书而是为了排查问题方便。如果把 VLAN 网关都放在出口路由器上那么 PC 跨 VLAN 访问都得绕到出口设备绕一圈不仅加重出口负担而且核心交换机变成了纯二层设备内网互访的流量你只能在出口设备上抓包才能看到排查思路一下子就绕远了。在 eNSP 里做企业网实验我一般遵循一个原则所有 VLAN 网关终结在核心交换机出口路由器只做公网侧的事。这样内网流量在核心内部就完成转发,也更容易复现真实企业网的行为。2.2 设备型号与接口连线怎么选eNSP 里没有绝对的“标准配置”但按中小型企业网的常见体量我一般会按这张表选型层级设备型号在拓扑里的角色出口层AR2220 或 AR201拨号/静态接入运营商做 NAT 和默认路由核心层S5700 系列交换机三层转发终结 VLANIF 网关下发 DHCP接入层S5700 或 S3700二层接入划分 VLAN、隔离端口无线控制AC6005管理 AP下发 SSID 与 VAP 配置无线接入AP2050DN终端无线接入桥接有线侧边界安全USG6000V 防火墙可选替换出口路由器做安全策略很多初学者上来就选一堆高配设备结果 AR 路由器接口不够用、S5700 的端口数对不上拓扑最后只能推翻重连。选型的第一步不是看参数而是数清拓扑里有多少台终端、多少条互联链路。比如接入层两台交换机每台需要给 PC 预留 8 个以上 Access 口向上行还要留 2 个 Trunk 口与核心互联那 S3700 的 24 口基本够用但如果你要模拟监控、门禁等多业务接入直接上 S5700 会更省事。连接顺序也有讲究。核心交换机的上联口接出口路由器下联口接接入交换机无线 AC 一般旁挂在核心交换机上AP 再接到接入交换机。不要把 AC 串在 PCC 和交换机之间AC 是管理设备不是转发链路的一部分。2.3 拿到工程包后的第一次初始化拿到这份 eNSP 工程包先别急着双击启动所有设备。我习惯先把核心交换机和出口路由器启动等它们 CLI 完全可用再启动接入层和终端。一次性全选启动eNSP 在低配置电脑上很容易让 VirtualBox 进程阻塞表现为设备启动到一半卡住命令行窗口半天不弹出来。设备启动后第一件事是清掉可能残留的配置。工程包里如果附带配置导入后未必适合你的拓扑可以先在用户视图执行reset saved-configuration紧接着在提示是否继续时输入Y然后执行reboot重启设备。这一步相当于给设备吃一颗后悔药比在配置界面里一条条 undo 快得多。注意这个操作在真实设备上要慎用但 eNSP 环境里随便折腾本身就是拿来练手的。重启完成后进入系统视图做一套统一的基础初始化核心交换机为例sysname Core-S5700 undo info-center enable undo terminal monitor interface GigabitEthernet0/0/1 description Link-to-Router quitsysname设置设备名后续排错的时候display current-configuration一眼能看出在操作哪台设备undo info-center enable关掉系统信息中心避免日志刷屏把命令行淹没了undo terminal monitor关闭终端监控防止配置过程中被日志打断。description是对端口的注释这个习惯非常关键——拓扑一复杂没有注释的端口在排障时就是黑匣子只能一段段翻配置去猜这条线是连到哪的。3. IP与VLAN规划先行一张表理清整个企业网3.1 一张业务网段表VLAN编号、网关与DHCP池在 eNSP 里敲命令之前先把规划表做出来。很多翻车现场都是配置敲到一半才发现 VLAN 20 的子网掩码写错、网关地址和 DHCP 地址池冲突。我习惯先建一张完整的业务网段表所有 VLAN 编号、网段、网关一次定死后面所有配置都围绕这张表来填。VLAN业务名称网段网关DHCP 地址池VLAN 10办公有线192.168.10.0/24192.168.10.254192.168.10.100 - 192.168.10.200VLAN 20财务专项192.168.20.0/24192.168.20.254不启用 DHCP静态分配VLAN 30访客无线192.168.30.0/24192.168.30.254192.168.30.100 - 192.168.30.200VLAN 40服务器区192.168.40.0/24192.168.40.254不启用 DHCP静态分配VLAN 100设备管理192.168.100.0/24192.168.100.254192.168.100.10 - 192.168.100.50财务和服务器网段故意不启用 DHCP改用手工静态地址。原因很简单财务 PC 和服务器需要固定 IP 做审计与访问控制如果用 DHCP 分配租约到期换地址ACL 规则就全乱了。办公和访客网段则必须开 DHCP否则几十台 PC 手动配 IP 会把人逼疯。设备管理网段单独划出来是为了后续通过 SSH 或 Telnet 管理网络设备时不会和业务流量混在一起。3.2 核心交换机上把VLAN和数据面跑起来有了规划表核心交换机上的 VLAN 配置就只是按表填数。先批量创建 VLAN再逐个配置 VLANIF 接口地址最后启用 DHCP。注意 eNSP 里的 DHCP 服务有两种模式全局地址池和接口地址池。企业网我推荐全局地址池因为地址池和网关解耦后续要调整 DHCP 分配范围不用动 VLANIF 接口。dhcp enable ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 dns-list 192.168.40.2 223.5.5.5 excluded-ip-address 192.168.10.1 192.168.10.253 lease day 1 quitgateway-list是分配给终端的网关地址必须和 VLANIF10 的接口地址一致否则 PC 能拿到 IP 却上不了网。network定义了地址池范围dns-list我习惯先写内网 DNS 服务器192.168.40.2再写公共 DNS223.5.5.5这样终端解析内网域名时走内网 DNS访问外网时有公共 DNS 兜底避免内网域名解析绕路。excluded-ip-address排除掉网关、服务器、打印机等静态占用地址防止 DHCP 把网关地址分配出去这是最常见的地址冲突来源。lease day 1把租约设为 1 天适合办公和访客场景租约太长会导致地址回收慢太短则终端频繁续约。全局地址池配置完成还要把 VLANIF 接口与地址池绑定interface Vlanif10 ip address 192.168.10.254 255.255.255.0 dhcp select global quitdhcp select global表示该接口从全局地址池中选择匹配网段的地址池分配地址。这里有个陷阱如果接口地址和多个地址池网段都能匹配设备会按地址池配置顺序选择所以顺序很重要办公网段优先、访客网段靠后别乱排。3.3 接口类型对照Trunk、Access与Hybrid不能混用华为交换机的接口类型比思科多一个 Hybrid这也是最容易搞混的地方。Access 口只能承载一个 VLAN一般接 PC 和打印机Trunk 口用于交换机之间互联允许放行多个带标签的 VLANHybrid 口既能承载多 VLAN又能指定哪些 VLAN 不打标签常用于接路由器或 AP。接口类型常见接法对 VLAN 标签的处理典型应用AccessPC、打印机、服务器收到无标签帧打上 PVID 对应的 VLAN 标签接入交换机下联口Trunk交换机互联、路由器子接口放行指定 VLAN 的带标签帧接入到核心、核心到路由器HybridAP、AC、部分服务器可以指定 untagged 和 tagged VLAN接 AP 时放行管理 VLAN 和业务 VLAN接 PC 的口一旦错配成 TrunkPC 收到的帧带着 802.1Q 标签普通网卡会直接丢弃现象就是 PC 上看 IP 是正常的但 ping 网关不通。接 AP 的口要用 Hybrid因为 AP 的上联口既要转发管理 VLAN 又要转发业务 VLAN而且 AP 本身需要以 untagged 方式接收管理 VLAN 报文。很多无线终端获取不到 IP问题不在 AC 和 AP 的无线配置而是交换机接 AP 的口没把业务 VLAN 以 tagged 方式放行。4. 配置落地三步走接入交换、核心交换与出口NAT4.1 接入交换机按部门隔离端口与广播域接入交换机是整个拓扑里配置最机械的部分但工作量最大。以一台接入交换机为例它下联办公区和财务区上联核心交换机。先建 VLAN再把端口按部门归类sysname Access-S5700-1 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quitport link-type access把端口设为 Access 模式port default vlan指定该端口属于哪个 VLAN。PC 发来的无标签帧会被打上对应 VLAN 的标签在交换机内部按 VLAN 隔离转发。如果你只有一两台 PC逐端口配没问题但接入层经常有连续十几个端口划到同一个 VLAN这时候用端口组批量配置更快port-group 1 group-member GigabitEthernet0/0/3 to GigabitEthernet0/0/10 port link-type access port default vlan 10 quitport-group是华为 VRP 的批量配置工具group-member指定连续的端口范围后面的命令会对组内所有端口同时生效。我用它批量配置办公区和财务区端口效率比逐端口快十倍。注意group-member支持to关键字指定连续范围但不支持跨板卡和不连续的端口列表遇到不连续端口只能分多个组。接入交换机还要做一件事隔离端口。办公区的 PC 大多不需要互相直接访问可以在接入端口开启端口隔离interface GigabitEthernet0/0/3 port-isolate enable quitport-isolate enable让同一 VLAN 内的端口之间无法直接通信只有上联口可以转发流量。这样可以缩小广播域、防止 ARP 欺骗在接入侧扩散。但要注意端口隔离对同一设备上的端口之间生效跨交换机通信不受影响。如果部门内 PC 需要互访就不要开启这个功能。4.2 核心交换机VLANIF网关、Trunk中继与DHCP下发核心交换机承担三层网关的角色把接入层上来的 VLAN 流量终结在这里。先批量创建 VLAN再配置 VLANIF 接口地址同时把下联口的 Trunk 属性配好。下联口放行哪些 VLAN取决于接入交换机上有哪些业务别一股脑全放行VLAN 管理要按最小权限原则收着来。vlan batch 10 20 30 40 100 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface Vlanif10 ip address 192.168.10.254 255.255.255.0 dhcp select global quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quitport trunk allow-pass vlan 10 20只放行办公和财务两个 VLAN访客和服务器 VLAN 不经过这台接入交换机没必要放行。VLANIF 接口的 IP 地址就是终端网关dhcp select global关联第 3 章配置的全局地址池。这里要特别强调VLANIF 接口只有先配置了 IP 地址DHCP 才能在这个网段生效很多人配置了地址池却忘记配 VLANIF终端一直拿不到地址。接下来在核心交换机上做访问控制。需求是访客网段192.168.30.0/24可以上网但不能访问办公网和服务器网段。用高级 ACL 在 VLANIF30 的 inbound 方向做过滤acl number 3001 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 10 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.40.0 0.0.0.255 rule 15 permit ip quit interface Vlanif30 traffic-filter inbound acl 3001 quitrule 5和rule 10分别禁止访客访问办公网和服务器网段rule 15 permit ip放行其他所有流量。traffic-filter inbound把 ACL 应用到 VLANIF30 的入方向访客终端访问内网的报文一进网关就被拦住而访问外网的报文不受影响。这里 ACL 的规则编号按 5、10、15 递增之间留出间隔方便后续插入新规则——很多人在这一步把编号写成 1、2、3回头想插规则只能整体删掉重配。4.3 出口路由器默认路由、NAT与ACL单向放行核心交换机把内网流量转发到出口路由器剩下的工作就是 NAT 和默认路由。AR2220 的 GE0/0/0 接核心交换机管理网段GE0/0/1 接运营商模拟链路。先配互联地址和回程路由再启用 NAT。sysname Router-AR2220 interface GigabitEthernet0/0/0 ip address 192.168.100.1 255.255.255.0 quit interface GigabitEthernet0/0/1 ip address 202.100.1.2 255.255.255.0 quit ip route-static 192.168.0.0 16 192.168.100.254ip route-static 192.168.0.0 16 192.168.100.254是一条汇总回程路由把内网所有网段都指回核心交换机。用 16 位掩码汇总 192.168.0.0——192.168.255.0 的所有网段不用逐条写路由。核心交换机侧的默认路由在第 4.2 节配过ip route-static 0.0.0.0 0.0.0.0 192.168.100.1两条路由合起来内网互访走核心、访问外网走路由器转发路径就闭环了。NAT 配置用基础 ACL 匹配内网网段然后在公网接口上做nat outboundacl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 permit source 192.168.30.0 0.0.0.255 quit interface GigabitEthernet0/0/1 nat outbound 2000 quitnat outbound 2000的意思是匹配 ACL 2000 的源地址在出接口上做动态 NAT把私有地址转换成 202.100.1.2 这个公网地址。这里故意没有放行 VLAN 20 和 VLAN 40因为财务网段和服务器网段原则上不允许主动访问外网做到出口层就掐断。如果你要把这两个网段也放行上网在 ACL 里补一条rule 15 permit source 192.168.20.0 0.0.0.255即可。如果整个网络规模再大一点核心和出口之间改用 OSPF 替代静态路由会更灵活。启用 OSPF 时记得手工指定 router-id比如router-id 2.2.2.2它并不是一个接口地址而是 OSPF 进程在自治系统里的唯一标识多台设备之间不能重复。有人把 router-id 配成接口 IP或者随意填了个 1.1.1.1 之后和别的设备冲突邻居关系就一直起不来。5. 企业网eNSP避坑排查从错误40到ACL失效5.1 AR启动失败报错误代码40在 eNSP 里启动 AR 路由器时启动进度条走到 40% 左右就卡住然后弹出错误代码 40这是 eNSP 最常见的问题。原因通常是 VirtualBox 版本与 eNSP 不兼容或者 Windows 系统下的虚拟机服务异常。我在 Win11 上遇到过多次安装路径如果带中文目录名也会触发这个问题因为 VirtualBox 对中文路径的支持不稳定。解决思路按顺序试先确认安装路径全英文然后以管理员身份运行 eNSP打开任务管理器结束 VBoxSDS、VBoxHeadless 等残留进程后重试如果还不行卸载 VirtualBox重新安装 eNSP 配套版本并在安全软件中把 eNSP 和 VirtualBox 的安装目录加入白名单。启动设备前建议先单独启动一台 AR等它完全就绪后再启动其他设备批量启动会放大 VirtualBox 的并发压力。5.2 console登录后命令行无反应设备已经启动界面显示运行中但打开 console 窗口后回车没有任何反应或者输入命令不回显。这个现象多半不是设备坏了而是多个命令行窗口抢占了同一台设备的 console 通道。eNSP 里一台设备只能打开一个 console 窗口之前关闭窗口时进程没有完全退出新窗口就再也绑不上设备。处理办法是回到拓扑视图右键设备选择“停止”等设备状态变为停止后再重新启动。如果设备配置还没保存停止前先把配置导出备份因为停止会清空设备内存中的运行配置。养成习惯每次只打开一个命令行窗口操作完及时关闭减少这种“玄学”问题的出现概率。5.3 配置了ACL但单向访问不管用“交换机 ACL 做了单向访问不管用”——我在拆项目时经常看到这种反馈。现象有两种要么配置了禁止访客访问办公网结果访客还是能访问要么连内网互访全都断了。原因几乎都是 ACL 应用方向或应用位置不对。基础 ACL2000-2999只匹配源地址只能应用到接口的 inbound 方向如果把它应用到 outbound 方向匹配的是离开接口的报文的源地址和内网访问关系完全对不上。另外ACL 应该应用在网关接口VLANIF上而不是物理接口上。排错时先在核心交换机上执行display acl 3001看规则计数有没有增加。计数不涨说明报文根本没走到这个接口计数涨了但终端还是能访问目标说明规则顺序有问题permit 规则写在了 deny 前面。华为 ACL 默认按规则编号从小到大匹配所以 deny 规则的编号必须小于 permit不要图省事全部用自动编号。改完规则记得用traffic-filter重新应用一次有时候接口上 ACL 绑定了但规则没刷新。5.4 防火墙Web登录不上使用 USG6000V 做出口时经常出现设备启动正常但浏览器无法打开 Web 管理页面。多数情况下不是忘了开 Web 服务而是管理接口地址没配或者浏览器访问的地址不对。华为 USG 的 Web 管理默认走 HTTPS 协议端口 8443浏览器直接输入https://192.168.100.254:8443就能打开但是接口必须先有可管理的 IP 地址。先在防火墙 CLI 下执行display ip interface brief确认管理接口地址是否配置。如果地址没配进入接口视图配置 IP 并开启管理服务如果地址已配检查 PC 到防火墙之间是否隔着 ACL以及防火墙安全策略是否放行了 PC 所在网段访问管理接口。不要一上来就怀疑浏览器先把网络层和管理服务两项确认清楚Web 登录基本都能解决。5.5 无线终端获取不到IP地址AP 在 AC 上已经上线终端也能搜到 SSID但连接后一直转圈拿不到 IP。这个问题的排查链比较长我按经验顺序查三层先看 AC 到核心交换机的链路有没有放行终端业务 VLAN再看 DHCP 地址池是否覆盖无线网段最后检查 AC 上 VAP 模板的下发 VLAN 是否与交换机侧一致。display vap summary可以查看 VAP 状态重点看状态是否为 UP以及 VLAN 字段是否显示业务 VLAN 编号。如果 VLAN 显示为 0说明 VAP 模板里没有绑定正确的业务 VLAN。交换机侧还要确认 AP 接入端口用的是 Hybrid 模式并且以 untagged 方式放行管理 VLAN、以 tagged 方式放行业务 VLAN。AP 与 AC 之间走管理 VLAN 建立 CAPWAP 隧道业务报文走业务 VLAN这两个 VLAN 放行方式弄反终端就不可能正常获取 IP。6. 打通全网的验证手法ping之外的两种核对思路6.1 从PC到网关再到外网的逐级验证配置全部敲完别急着说“通了”我习惯按一条固定的链路逐级验证。在办公区 PC 的命令行窗口里依次执行ping 192.168.10.254 ping 192.168.40.2 ping 202.100.1.1第一跳验证网关是否可达通了说明接入交换机和核心之间的 Trunk、VLANIF 地址都没问题第二跳验证 VLAN 间路由通了说明核心交换机的三层转发和 ACL 放行正常第三跳验证出口链路通了说明默认路由和运营商侧模拟链路没问题。如果第一跳就不通直接看 PC 的 IP 地址是不是从 DHCP 正常拿到的ipconfig看一下网关、掩码、DNS 三项对不对别在后面的链路上浪费时间。6.2 用display命令核对路由表、ARP表与DHCP租约ping 通了不代表配置没有隐患我还会在核心交换机上做一轮静态核对display ip interface brief display dhcp server statistics display arpdisplay ip interface brief查看所有三层接口的地址与物理状态重点看 VLANIF 接口的 IP 是否全部配置到位、状态是否为 UPdisplay dhcp server statistics看地址池分配计数如果分配数为 0 但 PC 显示拿到了地址说明地址是手工配的或走了接口地址池display arp查看终端 MAC 是否学习到了正确接口。这三个命令把地址层、DHCP 层、ARP 层的状态一次性看全。最后在出口路由器上执行display nat session all查看 NAT 会话确认内网地址确实在转换不是走了什么“直通”的旁路。6.3 抓包验证ACL与NAT的真实行为如果怀疑 ACL 或 NAT 配置有问题最直接的手段是在 eNSP 拓扑里开启接口抓包。在核心交换机接路由器的接口上抓包访客 PC 去 ping 办公网网关如果抓到的是从 192.168.30.254 发往 192.168.10.254 的报文说明 ACL 规则没有生效如果完全抓不到报文说明报文在 VLANIF30 入方向被traffic-filter拦掉了。同样在路由器 GE0/0/1 上抓包office PC 访问外网时源地址应该显示为 202.100.1.2如果还是 192.168.10.x说明nat outbound没有匹配上。我自己经手过好几个 eNSP 项目最后发现所谓“网络不通”绝大多数不是命令复杂度的问题而是接口地址、VLAN 放行、路由指向这三板斧里有一样没对齐。从那以后我每次搭完一个 eNSP 工程都强制走一遍“接口地址到 VLAN 放行、VLAN 放行到路由表、路由表到 NAT 会话、NAT 会话到 ACL 计数”的完整验证链任何一步不对就停下来查不抱着“应该没问题吧”的心态往下走。这套验证顺序其实就是企业网排障的标准动作你在 eNSP 里练熟了上真实设备心里也有底。希望这次的项目拆解能帮你顺顺利利跑通自己那份企业网工程。本文还有配套的精品资源点击获取
返回列表