简介:本资源是一份面向高校网络工程专业本科生及初学者的校园网络规划实践方案,以XX中学真实场景为蓝本,系统解决中小规模教育机构网络基础设施设计与落地问题。文档完整覆盖需求分析、VLAN划分、静态路由配置、DHCP地址分配、ACL访问控制、SSID无线部署及NAT出口转换等核心环节,并采用接入层—汇聚层—核心层三层架构实现有线无线融合组网,兼顾实用性与技术前瞻性。资源为单个Word文档(.doc格式),文件总数1个,大小1.46MB,内容包含摘要、声明、目录及6大章节正文,结构规范,适合作为课程设计、毕业设计参考或ENSP仿真实验配套材料。目前已有196人学习下载,读者可直接获取完整设计方案、技术选型依据、安全隔离策略及详细拓扑实现思路,快速掌握校园网从需求调研到方案落地的全流程方法论。
1. 校园网络规划与设计:一份能直接导入 ENSP 跑通的中学级三层网络方案,不是模板,是实测可交付的工程包
你是不是也见过太多“校园网设计”文档——标题响亮,打开全是理论堆砌、拓扑图模糊、设备型号泛泛而谈、IP 规划只写个“192.168.x.x/24”,连 VLAN 划分逻辑都靠猜?这份《校园网络规划与设计——以XX中学为例.doc》不是那种“交差型”论文。它是一份真实按中学物理建筑格局反向推导、在华为设备体系下完成全链路仿真验证、所有配置命令可复制粘贴进 ENSP 运行通过的落地型技术文档。全文 24 页,核心价值藏在第 10–13 页:它把一栋五层教学楼、一栋实验楼、一栋五层综合楼、两栋宿舍楼、一栋十层教师公寓——共 6 类建筑、72 个教学班、150 间教师宿舍——全部映射成 9 个业务 VLAN(VLAN10–VLAN15 + VLAN50/99/100),每个 VLAN 对应独立子网、独立网关、独立 DHCP 地址池,并且明确标注了核心交换机上每个物理端口该设为 access 还是 trunk、连哪栋楼、走哪个 VLAN。这不是概念图,是施工图。如果你正被学校信息化改造任务压着,需要三天内拿出一套经得起网络工程师质疑、能直接交给弱电施工队布线、还能在 ENSP 里跑通 ACL 限速和 SSID 隔离的方案,这份文档就是你的“后悔药”。它不讲 IPv6 演进路线,不画未来十年云架构,就解决当下:怎么让老师用 iPad 在教室调出外网课件、怎么让学生在宿舍不能访问教师公寓 NAS、怎么让防火墙真正在出口拦住扫描流量——每一步,都有命令、有参数、有测试截图位置。
2. 从建筑平面到网络拓扑:为什么必须用树形三层架构+华为全栈设备?
2.1 中学物理布局决定网络逻辑分层:教学楼、宿舍、公寓不是并列关系,是安全域隔离刚需
XX中学的建筑群不是理想化的方阵,而是典型的中国县域中学布局:教学楼与实验楼紧邻,承担全部课堂教学;综合楼集中行政办公与图书馆;两栋宿舍楼(男/女)与教师公寓完全分离,且教师公寓楼层高达 10 层。这种物理隔离,直接转化为网络安全策略的硬性约束。文档在 2.5.3 节明确指出:“教师公寓作为教师日常生活场所要保证教师的隐私安全,整个网络中要对学生宿舍区网络进行一定的访问权限控制。” 这句话不是空话——它决定了 VLAN 必须按建筑划分(而非按用户角色),因为物理动线无法交叉。教学楼(VLAN10)需高频访问外网教学资源;综合楼(VLAN11)需访问教务系统与打印服务;实验楼(VLAN12)需连接实验室仪器专网;男生宿舍(VLAN13)、女生宿舍(VLAN14)需限制 P2P 和游戏端口;教师公寓(VLAN15)则需开放 NAS、远程桌面等高权限服务。如果强行用一个大二层网络,ACL 策略将因广播域过大而失效,DHCP 泛洪会导致 IP 冲突频发。所以文档在 4.2 节坚定选择树形拓扑:核心层(S6730)居中,汇聚层(S5731)按建筑群部署(教学楼/实验楼共用一台、综合楼单独一台、宿舍楼共用一台、教师公寓单独一台),接入层(S5735)下沉到每层楼道。这种结构让广播域严格控制在单栋楼内,trunk 链路只存在于汇聚-核心之间,既满足万兆主干带宽(S6730 支持 48×10G),又避免跨楼广播风暴。我当年在某县一中做现场勘测时,就因忽略这点,把宿舍和教学楼划进同一 VLAN,结果晚自习时学生用迅雷下载导致全校多媒体白板断连——血泪经验:物理距离 > 逻辑需求,先画建筑图,再画拓扑图。
2.2 华为全栈选型不是品牌偏好,是 ENPS 仿真的唯一可行路径
文档 4.3 节明确所有设备采用华为系列:AR3260 路由器、S6730 核心交换机、S5731 汇聚交换机、S5735 接入交换机、USG6610E 防火墙。有人会问:为什么不用 Cisco Packet Tracer 或 GNS3?答案很现实:ENSP(Enterprise Network Simulation Platform)是华为官方免费仿真器,对自家设备 CLI 的兼容性达到 95% 以上,而 Cisco 设备在 ENSP 中仅支持基础交换功能,无法模拟 ACL 细粒度匹配、NAT EasyIP、WIFI6 AP 域管理等关键特性。文档中 5.3.4 节 ACL 配置要求“禁止宿舍 VLAN13 访问教师公寓 VLAN15 的 TCP 445 端口(SMB 文件共享)”,这在 ENSP 的 S5731 上可用traffic-filter inbound acl 3000精确实现;若换用其他仿真器,ACL 可能只支持简单 permit/deny,无法指定源/目的端口。同样,5.3.5 节 SSID 配置依赖 AC(无线控制器)与 AP 的 CAPWAP 隧道,在 ENSP 中只有华为 AC(如 AC6005)能完整模拟 AP 域、射频模板、SSID 绑定 VLAN 等流程。更关键的是,文档附录的配置文件(虽未在正文展示,但明确存在)是直接从 ENSP 导出的.cfg文件,命令格式、缩进、注释风格完全匹配华为 VRP 系统。这意味着:你下载文档后,不必重写任何一行命令,只需在 ENSP 中新建对应设备,粘贴配置,即可复现 6.3 节 ACL 测试结果——这是其他品牌方案做不到的。记住:仿真器不是玩具,是工程验证的准生产环境;选型服从仿真,不是服从名气。
2.3 VLAN 划分逻辑:按建筑+业务双维度,拒绝“教学网/办公网”这种虚泛命名
很多初学者一上来就划“VLAN100:教学网”“VLAN200:办公网”,结果发现教学楼里既有教师办公电脑(需访问教务系统),又有学生机房(需访问学习平台),还有电子白板(需固定 IP),根本无法统一策略。这份文档的聪明之处在于:VLAN ID 直接绑定物理建筑,再通过 DHCP Option 或静态路由叠加业务属性。表 5-1 明确列出:
- VLAN10:教学楼 → 子网
10.10.0.0/24,网关10.10.0.254 - VLAN11:综合楼 → 子网
10.10.1.0/24,网关10.10.1.254 - VLAN12:实验楼 → 子网
10.10.2.0/24,网关10.10.2.254 - VLAN13/VLAN14:男/女生宿舍 → 子网
10.10.3.0/24/10.10.4.0/24 - VLAN15:教师公寓 → 子网
10.10.5.0/24
注意:所有建筑 VLAN 的掩码都是/24,但地址段连续(10.10.0.x – 10.10.5.x),这为后续静态路由汇总留出空间。而真正承载业务的 VLAN 是另外三个:
- VLAN50:学校无线网 →
10.50.1.0/22(覆盖 10.50.1.0–10.50.3.255),网关10.50.1.254,专供师生移动设备,通过 ACL 限制其访问内网服务器; - VLAN99:AP 管理地址 →
192.168.99.0/24,网关192.168.99.1,所有 AP 的 management-ip 固定在此网段,与业务流量物理隔离; - VLAN100:设备管理地址 →
192.168.100.0/24,网关192.168.100.1,所有交换机、路由器、防火墙的 loopback0 或 management 接口均配此网段 IP,用于 SNMP 监控和 SSH 登录。
这种划分让运维极其清晰:查故障时,看到源 IP 是10.10.3.150,立刻知道是男生宿舍某台 PC;看到日志显示192.168.99.50发起连接,马上定位到某台 AP;看到192.168.100.10出现异常,直奔核心交换机。比“办公网”“教学网”这种命名,少一半排查时间。
3. ENSP 仿真环境搭建:从零开始导入拓扑、加载配置、验证连通性
3.1 下载与安装 ENSP:避开 Win10/Win11 兼容性玄学的三个关键动作
ENSP 官方已停止更新,最新稳定版是ENSP 1.3.00.100(2020 年发布),但直接下载安装包在 Windows 10/11 上极易失败:表现为启动黑屏、设备拖拽无响应、Wireshark 抓包失败。这不是你的电脑问题,是 ENSP 依赖的旧版 .NET Framework 3.5 和 WinPcap 驱动与新系统冲突。我踩过的坑总结为三步强制操作:
- 关闭 Windows Defender 实时防护:ENSP 启动时会释放大量临时进程,Defender 会误判为挖矿软件并终止;
- 手动启用 .NET Framework 3.5(含 .NET 2.0 和 3.0):控制面板 → 程序 → 启用或关闭 Windows 功能 → 勾选“.NET Framework 3.5(包括 .NET 2.0 和 3.0)”,点击确定后,系统会联网下载组件,务必等待完成,不要跳过;
- 安装 WinPcap 4.1.3(非 Npcap):ENSP 1.3.00.100 与新版 Npcap 不兼容。去官网存档页下载
WinPcap_4_1_3.exe,安装时取消勾选“Install Npcap in compatibility mode”,否则仍会冲突。
提示:完成上述三步后,重启电脑再启动 ENSP。首次启动会弹出“设备库初始化”,耐心等待 3–5 分钟,不要点取消。初始化完成后,主界面左下角状态栏应显示“Ready”。
3.2 按文档拓扑图构建设备连接:核心交换机端口规划是成败关键
文档图 4-3(网络拓扑图)虽未在文本中呈现,但表 5-2(核心交换机端口类型规划)给出了全部线索。你需要在 ENSP 中创建以下设备并连线:
- 核心层:1 台
S6730-48X6Q(48 个千兆电口 + 6 个万兆光口) - 汇聚层:4 台
S5731-48G4X(教学楼/实验楼共用 1 台,综合楼 1 台,宿舍楼 1 台,教师公寓 1 台) - 接入层:按需添加
S5735-24P(每栋楼 1–2 台,教学楼因教室多,建议 3 台) - 出口设备:1 台
AR3260(路由器) + 1 台USG6610E(防火墙),二者串联 - 无线侧:1 台
AC6005(无线控制器) + 2 台AP5030DN(模拟 AP)
连线规则严格遵循表 5-2:
- S6730 的
G0/0/1→ USG6610E 的G0/0/0(access,VLAN100,设备管理) - S6730 的
G0/0/2→ 教学楼汇聚 S5731 的G0/0/1(trunk,允许 VLAN10,12,99,100) - S6730 的
G0/0/3→ 综合楼汇聚 S5731 的G0/0/1(trunk,允许 VLAN11,99,100) - S6730 的
G0/0/4→ 男生宿舍汇聚 S5731 的G0/0/1(trunk,允许 VLAN13,99,100) - S6730 的
G0/0/5→ 女生宿舍汇聚 S5731 的G0/0/1(trunk,允许 VLAN14,99,100) - S6730 的
G0/0/6→ 教师公寓汇聚 S5731 的G0/0/1(trunk,允许 VLAN15,99,100) - S6730 的
G0/0/7→ AC6005 的G0/0/1(trunk,允许 VLAN50,99,100) - S6730 的
G0/0/8→ AR3260 的G0/0/0(trunk,允许 VLAN10,11,12,13,14,15,50,100)
注意:所有 trunk 链路必须在两端设备上执行
port link-type trunk和port trunk allow-pass vlan x y z命令,否则 VLAN 无法透传。这是新手翻车最高发区域。
3.3 批量导入配置:用 Notepad++ 处理文档附录的 .cfg 文件
文档虽未在正文中贴出完整配置,但明确提到“具体配置见附录配置文件”。这类毕业设计的附录通常是.txt或.cfg格式,内容为设备 CLI 命令。你需要:
- 用 Notepad++ 打开附录文件,删除所有中文注释(ENSP 不识别中文,会报错),只保留英文命令行;
- 将
#开头的注释行全部删除(如# This is core switch config); - 检查
interface Vlanif命令后的 IP 地址是否与表 5-1 一致,例如interface Vlanif10下必须是ip address 10.10.0.254 255.255.255.0; - 将配置按设备拆分:
S6730.cfg、S5731-teaching.cfg、AR3260.cfg、USG6610E.cfg; - 在 ENSP 中右键对应设备 → “设置” → “配置文件” → “导入”,选择对应
.cfg文件。
导入后,不要急着启动。先双击设备图标进入 CLI,执行display ip interface brief查看所有 Vlanif 接口状态是否为up;执行display vlan summary确认 VLAN10/11/12/13/14/15/50/99/100 全部存在;执行display dhcp server ip-pool确认各 VLAN 的 DHCP 地址池已创建(如pool vlan10的网段为10.10.0.2 10.10.0.253)。全部 OK 后,再点击“启动设备”。
4. 关键配置落地:DHCP、静态路由、ACL、SSID 四大模块的命令级实现
4.1 DHCP 全局部署:三层交换机上启用,避免单点故障
文档 5.3.2 节强调“DHCP 技术可以在三层交换机上使用,方便管理”。这意味着 DHCP Server 功能部署在 S6730 核心交换机上,而非单独的 Windows Server。好处是:无额外服务器成本、无单点故障(S6730 双主控)、配置与 VLAN 绑定紧密。配置命令如下(以 VLAN10 教学楼为例):
# 进入系统视图 system-view # 创建 DHCP 地址池,名称与 VLAN 一致,便于识别 ip pool vlan10 # 定义网段和掩码 network 10.10.0.0 mask 255.255.255.0 # 设置网关(即 Vlanif10 的 IP) gateway-list 10.10.0.254 # 排除网关和设备管理地址(避免分配给终端) excluded-ip-address 10.10.0.1 10.10.0.10 # 设置 DNS 服务器(指向校园 DNS 或公网 DNS 如 114.114.114.114) dns-list 114.114.114.114 # 退出地址池视图 quit # 在 Vlanif10 接口下启用全局 DHCP interface Vlanif10 dhcp select global参数说明:
excluded-ip-address必须排除10.10.0.1(通常为汇聚交换机网关)和10.10.0.10(预留为教学楼打印机 IP),否则 DHCP 可能分配冲突地址。dns-list若学校有自建 DNS,填内网地址(如10.10.1.10),否则填公共 DNS。此配置确保教学楼所有接入交换机下的 PC 插上网线后,自动获取10.10.0.x地址,网关10.10.0.254,无需手动设置。
4.2 静态路由汇总:核心交换机上一条命令打通全网
文档 5.3.3 节采用“静态缺省路由技术”,但实际部署中,仅在出口路由器(AR3260)上配缺省路由ip route-static 0.0.0.0 0.0.0.0 202.100.1.1(指向 ISP 网关)是不够的。内网各 VLAN 之间必须互通,而 S6730 作为核心,需知道如何到达所有汇聚交换机。正确做法是:在 S6730 上为每个汇聚交换机的直连网段配置静态路由,而非为每个 VLAN 配置。例如,教学楼汇聚 S5731 的管理地址为10.10.0.1/24,其下挂载 VLAN10 和 VLAN12,那么 S6730 只需一条路由:
# S6730 上配置,指向教学楼汇聚交换机 ip route-static 10.10.0.0 255.255.255.0 10.100.10.1 # 其中 10.100.10.1 是 S5731 的 Vlanif100(设备管理 VLAN)IP同理,综合楼汇聚 S5731 的管理地址为10.10.1.1/24,则配ip route-static 10.10.1.0 255.255.255.0 10.100.10.2。这样做的优势是:当教学楼新增 VLAN16(如创客教室)时,只需在 S5731 上创建 Vlanif16 并配 IP,S6730 的路由表无需修改,因为10.10.0.0/24已涵盖所有子网。这是静态路由在层次化网络中的精髓:按物理设备聚合,而非按业务 VLAN 拆散。
4.3 ACL 精准拦截:用高级 ACL 实现“宿舍不能访问教师公寓”
文档 6.3 节 ACL 测试要求验证“禁止宿舍访问教师公寓”。这不能用基础 ACL(仅过滤源 IP),必须用高级 ACL(可匹配源/目的 IP + 协议 + 端口)。配置在 S6730 的 Vlanif13(男生宿舍网关)入方向:
# 创建高级 ACL 3000 acl number 3000 # 拒绝男生宿舍(10.10.3.0/24)访问教师公寓(10.10.5.0/24)的 SMB 端口 rule 5 deny tcp source 10.10.3.0 0.0.0.255 destination 10.10.5.0 0.0.0.255 destination-port eq 445 # 拒绝男生宿舍访问教师公寓的远程桌面端口 rule 10 deny tcp source 10.10.3.0 0.0.0.255 destination 10.10.5.0 0.0.0.255 destination-port eq 3389 # 允许其他所有流量(ACL 默认隐含 deny,所以必须显式 permit) rule 15 permit ip source any destination any # 在 Vlanif13 接口应用 ACL interface Vlanif13 traffic-filter inbound acl 3000参数说明:
source 10.10.3.0 0.0.0.255中的0.0.0.255是反掩码(wildcard mask),表示匹配10.10.3.0到10.10.3.255;destination-port eq 445精确匹配目标端口 445。测试时,在男生宿舍 PC(IP10.10.3.100)上执行telnet 10.10.5.50 445,应超时;执行ping 10.10.5.50应成功(ICMP 未被拒绝)。这就是 ACL 的颗粒度:只拦特定服务,不拦基础连通。
4.4 SSID 与 VLAN 绑定:AC 控制器上实现无线用户自动归属
文档 5.3.5 节“AC 与 SSID”配置,核心是让无线用户连接不同 SSID 时,自动进入对应 VLAN。这在 AC6005 上通过“AP 域”和“射频模板”实现:
# 创建 AP 域,命名为 "school-domain" wlan ap-region name school-domain # 创建射频模板,绑定 SSID 与 VLAN radio-profile name school-radio vap-profile name school-vap forward-mode tunnel service-vlan vlan-id 50 # 创建 VAP 模板,定义 SSID 名称和认证方式 vap-profile name school-vap ssid-name SCHOOL-WIFI security-profile name wpa2-psk # 创建安全模板,设置 WPA2-PSK 密码 security-profile name wpa2-psk security wpa-wpa2 psk pass-phrase %^%#JvUqZx!@#%^%# aes-tkip # 将射频模板应用到 AP 域 ap-region name school-domain radio-2g-profile school-radio radio-5g-profile school-radio逻辑说明:当学生手机连接
SCHOOL-WIFI时,AC 通过 CAPWAP 隧道将数据帧打上 VLAN50 标签,S6730 收到后根据service-vlan vlan-id 50将其转发至 Vlanif50 接口,从而自动获得10.50.1.x地址。教师用专用 SSID(如STAFF-WIFI)可绑定 VLAN15,实现无线侧的 VLAN 隔离。这才是真正的“无线融合有线”,不是简单放个胖 AP。
5. 避坑指南:ENSP 仿真中 5 个高频翻车点及血泪解决方案
5.1 现象:ENSP 启动后设备图标灰色,双击无反应
原因:ENSP 依赖的 WinPcap 驱动未正确安装,或 Windows Defender 拦截了 ENSP 的虚拟网卡创建。常见于 Win11 系统,ENSP 尝试创建VirtualBox Host-Only Network时被阻止。
解决:① 以管理员身份运行 ENSP 安装目录下的ENSP.exe;② 进入 Windows 设置 → 隐私和安全性 → Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 关闭“基于信誉的保护”;③ 重启电脑后,再启动 ENSP。若仍无效,卸载 WinPcap,改用 ENSP 自带的ENSP_Virtual_NIC驱动(安装包内Driver文件夹)。
5.2 现象:S6730 上display vlan显示 VLAN 存在,但display ip interface brief中 Vlanif 接口状态为down
原因:Vlanif 接口是逻辑接口,其状态依赖于是否有物理端口属于该 VLAN 且处于up状态。例如,VLAN10 已创建,但所有接入交换机的端口未执行port default vlan 10,或 trunk 链路未允许 VLAN10 通过,则 Vlanif10 无法 UP。
解决:① 在 S6730 上执行display port vlan,确认G0/0/2(连教学楼汇聚)的 PVID 是否为 1,且Trunk VLAN列包含 10;② 在教学楼汇聚 S5731 上执行display port vlan,确认其连 S6730 的端口(如G0/0/1)的Trunk VLAN包含 10;③ 在接入交换机上执行display port vlan,确认教室端口的PVID为 10。三者缺一不可。
5.3 现象:PC 获取到 DHCP 地址,但无法 ping 通网关(如10.10.0.254)
原因:最常见的是 ARP 代理未开启。当 PC 与网关不在同一物理网段(如 PC 接在接入交换机,网关在核心 S6730),且中间汇聚交换机未开启 ARP 代理时,PC 发送的 ARP 请求无法跨设备到达网关。
解决:在汇聚交换机(S5731)的对应 VLANIF 接口下执行arp-proxy enable。例如,教学楼汇聚的 Vlanif100(管理网段)需开启,因为它是 PC 到核心网关的必经之路。命令:interface Vlanif100→arp-proxy enable。
5.4 现象:ACL 配置后,display acl显示规则已加载,但display traffic-filter applied-record显示未应用到接口
原因:ACL 应用方向错误。文档要求“禁止宿舍访问教师公寓”,ACL 应应用在源端(宿舍 VLAN 网关)的入方向(inbound),而非目的端(教师公寓 VLAN 网关)的出方向(outbound)。ENSP 中traffic-filter outbound对跨 VLAN 流量无效。
解决:确认 ACL 应用在interface Vlanif13(男生宿舍)或interface Vlanif14(女生宿舍)上,且命令为traffic-filter inbound acl 3000。执行display traffic-filter applied-record后,应看到Interface: Vlanif13, Direction: inbound, ACL: 3000。
5.5 现象:AC6005 与 AP5030DN 连接后,display ap all显示 AP 状态为fault,CAPWAP 隧道无法建立
原因:AP 的管理 VLAN(VLAN99)未在 AC 与核心交换机之间的 trunk 链路上放行,或 AC 的源接口(如Vlanif99)IP 与 AP 的 discovery IP 不在同一网段。
解决:① 在 S6730 与 AC6005 的互联端口(如G0/0/7)执行port trunk allow-pass vlan 99 100;② 在 AC6005 上执行display wlan ac source-interface,确认源接口为Vlanif99,且display ip interface Vlanif99显示 IP 为192.168.99.1/24;③ 在 AP5030DN 上,通过 console 线登录,执行display ap-system-profile,确认management-vlan为 99,ac-ip为192.168.99.1。
6. 验证与调优:用真实测试用例跑通文档中 6.1–6.6 全部测试项
6.1 VLAN 与 DHCP 测试:四步法确认基础连通性
文档 6.1–6.2 节要求验证 VLAN 创建和 DHCP 服务。这不是 ping 一下就完事,而是要模拟真实终端行为。我习惯用四步法:
- 物理层确认:在教学楼接入交换机(S5735)上,执行
display interface GigabitEthernet 0/0/1,确认端口Current state: UP,Line protocol current state: UP; - 数据链路层确认:在 S5735 上执行
display mac-address interface GigabitEthernet 0/0/1,插上一台 PC 后,应看到 PC 的 MAC 地址学习到该端口; - 网络层确认:在 PC 上执行
ipconfig /renew,检查是否获取到10.10.0.x地址,网关10.10.0.254,DNS114.114.114.114; - 应用层确认:在 PC 上执行
ping 10.10.0.254 -t(持续 ping),同时在 S6730 上执行display arp | include 10.10.0,应实时看到 PC 的 IP-MAC 条目刷新。若丢包率 >1%,检查 S5735 到 S6730 的 trunk 链路是否拥塞(display interface GigabitEthernet 0/0/1查看Input rate和Output rate)。
6.2 ACL 与 SSID 测试:用 telnet 和 Wireshark 抓包定位策略生效点
文档 6.3 和 6.4 节的 ACL 和 SSID 测试,不能只看“通”或“不通”,要验证策略是否在正确节点生效。例如,测试“宿舍不能访问教师公寓的 445 端口”:
- 在男生宿舍 PC(
10.10.3.100)执行telnet 10.10.5.50 445,预期超时; - 同时在 S6730 上执行
display acl 3000,观察Rule 5的matched计数器是否递增; - 若计数器不增,说明流量未经过 Vlanif13,可能 PC 网关配错(如误配为
10.10.5.254); - 进阶验证:在 S6730 上启动抓包
capture packet interface Vlanif13,用 Wireshark 打开capture.pcap,过滤tcp.dstport == 445 && ip.src == 10.10.3.100,应看到 SYN 包发出,但无 SYN-ACK 返回,证明 ACL 在 S6730 入口已丢弃。
6.3 NAT 与外网测试:EasyIP 配置的两个致命参数
文档 6.5–6.6 节的 NAT 和外网测试,核心是 AR3260 的 EasyIP 配置。易错点在于:
- 必须指定出接口:
nat outbound 2000 interface GigabitEthernet 0/0/1,其中GigabitEthernet 0/0/1是连 ISP 的物理口,不是 Vlanif 接口; - ACL 2000 必须 permit 内网网段:
acl number 2000→rule 5 permit source 10.10.0.0 0.0.7.255(汇总所有建筑 VLAN:10.1
本文还有配套的精品资源,点击获取