简介:这是一份基于华为ENSP模拟器完成校园局域网组网设计的课程设计报告,面向网络工程、计算机等专业学生,也可供参加网络技能竞赛或正在准备毕业设计的读者参考。文档以完整设计流程为主线,从校园网概述与组网目标出发,依次展开终端接入需求、带宽要求、子网划分及安全策略等需求分析,再落到设备类型及数量、网络拓扑、VLAN规划、IP地址规划与互通策略设计,最后给出网络安全设计说明,章节间逻辑连贯,能帮助读者快速搭建一套可复用、可改写的校园网设计方案,同时掌握从需求梳理到报告撰写的完整思路。资源包内共1个docx文档,大小约934KB,结构清晰、目录完整,便于直接编辑修改。该文档已有7129人学习,对于需要高效产出规范课程设计报告的同学具有较高参考价值。
1. 用ENSP做校园局域网课程设计,最该先解锁的三种思路
很多人的课程设计挂在答辩上,不是因为命令敲不出来,而是拓扑只“能通”,却答不出为什么这么分层。用华为ENSP(Enterprise Network Simulation Platform)做校园局域网,核心不是把设备铺满,而是按“核心—汇聚—接入”拆出业务边界:办公区、教学区、宿舍区、服务器区各占一块,互访有路由,出互联网有NAT,管理有ACL。下面按课程设计最常见的需求,从拓扑设计、VLAN划分、DHCP下发到出口路由与交付验证,讲清每一步的配置依据和最容易踩的雷。新手可以直接跟着步骤做,熟手也能在综合实验前快速过一遍排错思路。
2. 校园局域网拓扑与地址规划:先把ENSP里的“校园”画出来
校园局域网不是一台交换机加一根线的“小局域网”,它要同时承载办公区、教学区、宿舍区、图书馆和服务器区。课程设计里最常见的做法是三层网络结构:核心层负责路由转发,汇聚层做接入层流量的收敛和策略执行,接入层负责终端接入。这个结构先定下来,后面VLAN、DHCP、NAT才有地方放。
2.1 三层网络结构如何映射到ENSP设备选型
设备选型不复杂。标准ENSP自带的S5700系列和AR2220就可以完成绝大多数综合实验:核心和汇聚用S5700,出口用AR2220;如果题目明确要求防火墙,就加一台USG6000V,并把防火墙接在核心设备和运营商之间。ENSP Pro支持导入CE12800离线包,用于仿真数据中心级核心,但课程设计的重点在业务规划,把S5700的角色用好比堆高配置更实际。配置思路是核心层启用VLANIF三层接口,汇聚层做VLAN汇聚,接入层只用二层,出口路由器承担NAT和ACL。
三层设备放在核心还是汇聚,取决于冗余需求。大部分课程设计用单核心,最多在汇聚到核心之间做双链路;双核心需要配置VRRP和链路聚合,复杂度上升明显,不适合作为校园网课程设计的起跑线。拓扑图里把各教学楼、宿舍楼、行政楼分别画成接入交换机,再上联到汇聚,最后统一到核心,答辩时也容易讲清楚哪些广播域已经被隔离。
2.2 VLAN与IP地址规划表:一张表定全局
地址规划通常放在拓扑图之后、配置之前。表格是课程设计文档里最占篇幅,也最容易被答辩老师翻看的地方。规划不合理,后面所有配置都会跟着乱。下面这张表是校园网课程设计最常见的模板:
| VLAN ID | 名称 | 用途 | 网段 | 网关 | DHCP |
|---|---|---|---|---|---|
| 10 | Office | 行政/办公终端 | 10.10.10.0/24 | 10.10.10.254 | 全局池vlan10 |
| 20 | Teach | 多媒体教室/教学终端 | 10.10.20.0/24 | 10.10.20.254 | 全局池vlan20 |
| 30 | Dorm | 宿舍区有线+无线 | 10.10.30.0/24 | 10.10.30.254 | 全局池vlan30 |
| 40 | Server | 服务器/数据中心 | 10.10.40.0/24 | 10.10.40.254 | 不启用 |
| 100 | Manage | 设备远程管理 | 192.168.100.0/24 | 192.168.100.254 | 不启用 |
注意几点:管理VLAN不要和业务VLAN混在一起,否则普通终端也能访问交换机管理地址;服务器区通常用固定IP,DHCP必须关掉;宿舍区无线终端多,地址租期可以短一些。规划时预留一段扩展地址,比如10.10.50.0/24给未来的物联网设备,避免答辩时被问“网段用完怎么办”答不上来。无线网络配置实例一般会在宿舍区单独划业务VLAN,AP的管理VLAN走100,业务VLAN走30,这样无线终端的广播和办公区完全隔离。
2.3 Cloud与设备连线:模拟器里最容易卡住的细节
ENSP里的Cloud设备负责把模拟器和物理机连接起来,常见用途是把校园网的出口路由器接到真实局域网。打开Cloud配置页后,在“绑定信息”里选择UDP,端口类型选Ethernet,添加端口,再在“入端口/出端口”映射到物理网卡或VMnet1/8网卡。下拉框里不显示VMnet8,一般是VirtualBox虚拟网卡没有启用,或者eNSP没有管理员权限导致看不到虚拟网卡。常见做法是:用管理员身份重启eNSP,确认VirtualBox网络设置里有对应网卡,再回到Cloud刷新列表;另一条路是直接绑定物理网卡,绕过虚拟网卡。
绑定完成后,给出口路由器的G0/0/0配一个和物理网卡同一网段的静态IP:
# 阅读辅助注释:Cloud上联口,地址必须和物理机同网段 system-view interface GigabitEthernet0/0/0 ip address 192.168.1.2 255.255.255.0这里的192.168.1.2要按实际环境改,网关指向所在局域网的真实网关。参数说明:接口IP必须与Cloud绑定的物理网卡IP在同一网段,掩码也要一致;如果模拟器里的路由器还要模拟校园网内网侧,需要另用一个接口连核心交换机,不要在Cloud接口上同时挂多个模拟交换口,否则会形成广播风暴。eNSP里连接Cloud时提示“无法连接端口”,通常是UDP端口号被占用,换一个没被占用的端口再试。
3. VLAN、Trunk与DHCP:把办公区、教学区和服务器区拆开管理
地址规划完成之后,第一步配置不是路由,而是二层隔离。办公区、教学区、宿舍区各用各的VLAN,再把相同的VLAN通过Trunk链路送到汇聚和核心。课程设计里最稳的推进顺序是:接入交换机先配VLAN,再处理上联Trunk,最后到核心交换机启用VLANIF和DHCP,这样每一步的错误都能及时暴露。
3.1 接入交换机标准化配置:先建VLAN再给端口分类
接入交换机配置量最大,也最容易敲错。建议把一套配置变成模板,只改设备名和端口对应的VLAN。以办公区接入交换机SW-Office-1为例:
# 阅读辅助注释:先进入系统视图再开始配置 system-view sysname SW-Office-1 vlan batch 10 20 30 40 100 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 100逻辑说明:vlan batch一次创建多个VLAN,避免逐条输入;Ethernet0/0/1接办公PC,所以用access口并把PVID指定为VLAN10;Ethernet0/0/2接教学终端,默认VLAN20;GigabitEthernet0/0/1是上联汇聚口,用trunk允许所有业务VLAN透传。参数说明:access口只属于一个VLAN,收到不带标签的帧会自动打上default vlan;trunk口允许带标签的VLAN帧通过,但本征VLAN默认是VLAN1,如果汇聚侧没有配置相同封装,放行的VLAN也会被丢弃。
对应到整张校园网的端口规划如下:
| 端口位置 | 链路类型 | 放行/指定VLAN | 适用对象 |
|---|---|---|---|
| 下联终端口 | access | PVID 10/20/30 | PC、打印机、AP |
| 上联汇聚口 | trunk | 10 20 30 40 100 | 汇聚交换机 |
| 预留口 | hybrid | 管理VLAN不打标签 | 无线AP、特殊接入 |
3.2 Trunk与Hybrid的边界:校园网中什么时候不要用trunk
华为交换机默认端口类型是Hybrid,可以按需求同时放行多个VLAN,并且支持在出方向剥掉VLAN标签。很多同学图省事,全程使用Hybrid,结果广播域没有按预期收敛,排错时看不出来。Trunk和Access的组合在校园网接入和汇聚之间更直观:Access给终端固定PVID,Trunk给交换机之间做多VLAN透传。Hybrid真正合适的场景是无线AP:管理VLAN不打标签,业务VLAN打标签,让AP的上联口既能发现无线控制器又能转发用户流量。eNSP无线网络配置实例里经常能看到这种写法,但普通有线校园网主干不需要。
判断方法很简单:在接入交换机上执行display port vlan,如果发现上联口出现多个业务VLAN的PVID,说明链路类型或PVID配置错了。Trunk口的PVID默认是VLAN1,如果业务VLAN里包含VLAN1,一定要在allow-pass里显式放行,或者干脆在地址规划时避开VLAN1。课程设计里VLAN1通常只做默认管理,不承担业务。
3.3 核心交换机DHCP:地址池、租期和排除地址的选型
终端数量多、位置分散,DHCP放在核心交换机上比逐台接入交换机配地址池更容易管理。全局DHCP的配置思路:先开DHCP,再建全局地址池,最后在VLANIF接口上绑定。以下配置以VLAN10为例:
system-view dhcp enable ip pool vlan10 network 10.10.10.0 mask 255.255.255.0 gateway-list 10.10.10.254 dns-list 10.10.10.2 223.5.5.5 excluded-ip-address 10.10.10.1 10.10.10.50 lease day 1 hour 0 minute 0 interface Vlanif10 ip address 10.10.10.254 255.255.255.0 dhcp select global逻辑说明:地址池vlan10只负责10.10.10.0/24这一个网段;gateway-list必须与核心交换机上Vlanif10的地址一致,否则终端拿到的网关无法路由;dns-list第一个给内网DNS服务器10.10.10.2,第二个用公共DNS做备份;excluded-ip-address保留前50个地址给服务器、网络打印机和管理设备,避免被动态分配。参数说明:dhcp select global表示该VLANIF接口使用全局地址池;如果想用接口地址池,可以改成dhcp select interface,但每个接口下的配置更碎,课程设计更推荐全局池。宿舍区可以把租期改小,比如lease day 0 hour 2 minute 0,减少大量离线终端的地址占用。配置完在终端上执行ipconfig,看到网关是10.10.10.254就说明这一层通了。
4. 三层路由与出口NAT:让校园网既能互访也能出互联网
VLAN化之后,不同VLAN之间默认不通,需要在核心交换机上建VLANIF,再通过路由协议把这些三层网段宣告出去。校园网课程设计里,出口路由器同时承担NAT和ACL,让私网地址在公网中只表现为一个或多个公网IP。这一层的配置决定课程设计是停留在“二层通”还是真正像一张校园网。
4.1 VLANIF与OSPF:三层互通不能只靠直连路由
如果核心交换机就是唯一三层设备,VLANIF建好之后,各VLAN间靠直连路由就能通。但多数课程设计会加一台出口路由器,或者再接一台汇聚交换机做OSPF练习。从可维护性出发,用OSPF单区域发布业务网段,后续加网段只需要在核心和路由器上补一条network,比维护静态路由表省事。进入VLAN虚拟接口的方式是interface Vlanif10,注意VLANIF必须是有IP的三层接口,VLAN里没有端口时会显示Down,这是正常现象。
system-view ospf 1 router-id 10.10.10.1 area 0.0.0.0 network 10.10.10.0 0.0.0.255 network 10.10.20.0 0.0.0.255 network 10.10.30.0 0.0.0.255 network 10.10.40.0 0.0.0.255 network 192.168.1.0 0.0.0.255逻辑说明:这里把核心交换机与出口路由器的互联网段192.168.1.0/24也宣告进OSPF,出口路由器才能学到校园网内部网段。参数说明:OSPF使用反掩码,255.255.255.0对应0.0.0.255,不能写成正掩码;router-id在只有一台设备时可以手动指定,邻居关系建立后用display ospf peer查看是否为Full。检查路由表时用display ip routing-table protocol ospf,不用看整张路由表,截图也更清晰。如果题目要求练汇聚,可以把核心放在area0,汇聚放在area1,接入仍保持二层,但校园网规模不大时单区域更稳,答辩时解释OSPF区域设计也比堆多区域简单。
4.2 出口NAT与ACL:让办公区能上互联网,服务器区老老实实做映射
出口路由器上配置ACL 2001,用基本ACL匹配内部网段,然后在出口接口执行nat outbound。这种方式叫Easy IP,适合出口只有一个公网地址的课程设计;如果出口给了多个地址,可以配置地址组,但Easy IP已经能说明NAT原理。宿舍区通常被要求限制主动访问校外,所以ACL先拒绝VLAN30,再允许其余业务网段。
| 规则 | 源网段 | 动作 | 用途 |
|---|---|---|---|
| rule 5 | 10.10.30.0/24 | deny | 宿舍区限制主动外访 |
| rule 10 | 10.10.0.0/16 | permit | 办公、教学区允许NAT |
# ACL基本号2001,配合nat outbound使用 acl number 2001 rule 5 deny source 10.10.30.0 0.0.0.255 rule 10 permit source 10.10.0.0 0.0.255.255 interface GigabitEthernet0/0/0 ip address 202.113.10.1 255.255.255.0 nat outbound 2001逻辑说明:ACL先deny宿舍区VLAN30,再permit其余网段,对应校园网常见的分区域访问策略。nat outbound 2001将ACL选中的源地址转换成接口地址,回程流量由会话表自动维护。参数说明:rule编号留出间隔,方便以后插入新规则;202.113.10.1是出口路由器接运营商一侧的公网地址,实际项目中按运营商分配地址填写。配置后执行display nat session all,能看到源地址为10.10.10.x、转换后为202.113.10.1的会话记录。服务器区对外提供网站服务时,用端口映射把公网IP指定端口转换到内网服务器:
# 外部访问202.113.10.10:80时映射到内网服务器10.10.40.10:80 interface GigabitEthernet0/0/0 nat server protocol tcp global 202.113.10.10 80 inside 10.10.40.10 80注意服务器区本身不应该被nat outbound放行出去,所以ACL里不要包含10.10.40.0/24作为主动外访网段。如果既需要服务器上网更新补丁,又不想所有服务器都能自由出网,可以给服务器区单独建ACL规则,只放行目标端口为80和443的流量,这个细化策略在答辩里是很加分的扩展点。
4.3 STelnet与AAA:远程管理配置的加分项
课程设计里交换机通常都在核心机房,配置远程管理既能减少Console线插拔,也是答辩时经常被追问的细节。华为设备SSH服务称为STelnet,核心配置是启用stelnet server、创建AAA用户、把VTY接入方式改成SSH。在ENSP中,给核心交换机配置SSH后,可以用任意一台路由器发起stelnet验证连接。
# 生成RSA密钥并启动STelnet rsa local-key-pair create stelnet server enable # AAA本地用户,服务类型ssh,级别15 aaa local-user admin password cipher Admin@123 local-user admin service-type ssh local-user admin privilege-level 15 ssh user admin authentication-type password # VTY只允许SSH进入 user-interface vty 0 4 authentication-mode aaa protocol inbound ssh逻辑说明:rsa local-key-pair create生成设备身份密钥,stelnet server enable启动SSH服务;AAA用户配置指定登录用户为admin,密码为Admin@123,服务类型只能是ssh,权限级别15对应管理员。参数说明:protocol inbound ssh会拒绝Telnet明文登录,这是与默认VTY配置最大的区别,也是课程设计报告里可以写进“安全设计”的一条。远程测试时在PC或一台模拟路由器上执行stelnet 192.168.100.254,输入用户名和密码后进入命令行。若出口是USG6000V防火墙,远程管理还可以走Web界面:CLI里开web-manager enable,然后在对应接口放行HTTPS管理服务,ensp防火墙Web登录配置就是这么连通的,但Web方式不如CLI便于自动化验证。
5. 交付前验证这7步:ENSP启动失败40的坑也一起排掉
配置全部完成后,最忌讳的是只看设备图标全绿就直接保存工程。ENSP里绿色图标只能说明进程还活着,不能说明数据转发是正确的。课程设计交付前,我一般按从接入到出口的顺序跑一遍验证,并把输出截图放进文档。
5.1 从接入到出口的验证顺序
| 验证对象 | 命令 | 预期输出 |
|---|---|---|
| 端口VLAN | display port vlan | Access口PVID正确,Trunk口显示放行列表 |
| 核心接口 | display ip interface brief | Vlanif10/20/30/40状态为UP |
| DHCP地址池 | display ip pool | 能看到vlan10/20/30和已分配租约 |
| OSPF邻居 | display ospf peer | Full状态,邻居为出口路由器 |
| 路由表 | display ip routing-table protocol ospf | 所有业务网段出现在路由表 |
| NAT会话 | display nat session all | 存在转换前的内网地址和转换后的公网地址 |
| 远程管理 | stelnet 10.10.10.254 | 能通过SSH登录核心交换机 |
每条命令执行前先确认当前设备在哪一层:核心交换机上查VLANIF、DHCP和OSPF,出口路由器上查NAT。截图时把命令、设备名和输出对应起来,放入设计报告,比设备全绿更有说服力。如果ping不通,优先查接入端口PVID和Trunk放行列表,再查VLANIF是否Up,不要一上来就怀疑路由。
5.2 ensp路由器启动失败40的恢复三步
ensp启动设备ar1失败40是出现频率最高的模拟器问题。现象是AR路由器开机后停在40%就退出,或者刚装好的环境正常,重启电脑后全部设备报40。常见引发原因包括:VirtualBox组件版本不匹配、AR镜像注册信息残留、后台进程未退出。恢复顺序是:先把eNSP里所有设备停止并退出程序,打开任务管理器确认没有残留VBox进程;进入VirtualBox查看名为AR_Base的虚拟机是否处于“已保存”状态,如果是就右键丢弃保存状态,但不要直接启动它;回到eNSP重新启动路由器。如果仍失败,去eNSP安装目录下logs文件夹查看最近日志,关注ADAPTER_NOT_FOUND和VM_ALREADY_RUNNING两个关键字,前者指向虚拟网卡问题,后者指向残留进程。针对重启后必现40的机器,常见做法是关闭Windows快速启动,并把eNSP和VirtualBox加入防火墙放行,避免启动时被拦截。ENSP Pro离线版导入镜像时如果格式不符,也会报类似错误,重点检查导入包是否匹配当前软件版本,不要混用来源不同的镜像文件。最后别忘保存配置:设备空闲时执行save,选择Y确认文件名;准备重新开局时,用reset saved-configuration并重启设备,比重新拖整个拓扑更快,也可以顺带清空命令行窗口里的残留回显。
本文还有配套的精品资源,点击获取