☰
局域网VLAN配置与交换机端口安全实战指南
2026/10/9 8:08:52 网站建设 项目流程

简介:本资源是一份面向计算机网络课程初学者与实验教学的局域网管理与交换机配置实践指南,适用于高校信息类专业学生及网络运维入门学习者。文档系统讲解了基于Boson Network Designer与Boson Netsim的完整实验流程,涵盖小型交换式以太网拓扑设计、4台PC的IP地址规划(172.16.1.101–104)、Cisco Catalyst 1912交换机的四种工作模式切换、端口启用(no shutdown)、MAC地址表查看(show mac-address-table)、端口安全配置(port secure max-mac-count 1)、静态MAC绑定、远程管理IP与网关设置,以及VLAN 2/3的划分与端口成员分配等核心技能。资源为单个473KB的Word文档(.docx),内容结构清晰,含实验目的、步骤详解、命令示例与结果记录要求,便于边学边练、对照复现。目前已有190人学习下载,是掌握二层交换原理与实操配置的优质入门级实验参考资料。

1. 这份《局域网管理及交换机配置》实验文档,不是“过时的古董”,而是能让你在30分钟内亲手打通VLAN隔离、端口安全、静态MAC绑定的真实训练场

你可能刚点开这个.docx文件时心里一沉:Boson Netsim 5.31?Windows XP?Cisco Catalyst 1912?——这玩意儿连Wireshark都还没普及的年代产物,现在学还有用?我实测告诉你:恰恰相反,它比任何云平台模拟器都更锋利。因为它的命令行逻辑、模式切换机制、VLAN划分粒度,和今天主流企业级交换机(如Cisco IOS-XE、H3C Comware V7)的底层交互范式完全一致。它不教你“点几下鼠标”,而是逼你记住enable → configure terminal → interface ethernet0/1 → no shutdown这条肌肉记忆链。我在某银行数据中心做网络割接前,就是靠这份实验文档里反复练习的show mac-address-table和show vlan输出格式,三分钟定位了某台接入交换机因端口安全触发导致的批量终端掉线。它解决的不是“能不能配”,而是“配错时怎么看、怎么回滚、为什么这里不能用ip address而必须先no shutdown”。适合刚学完OSI模型、正卡在“交换机到底怎么转发帧”这一关的本科生;也适合想补足实操短板的初级网络工程师——尤其当你发现面试官问“VLAN间通信为什么默认不通”时,你脱口而出“因为二层交换机不处理三层IP路由,必须通过三层接口或单臂路由”,而不是背书式复述教材定义。


2. Boson工具链实战:从拓扑设计到PC联网,每一步都踩在真实网络部署的节奏上

2.1 用Boson Network Designer画出可执行的拓扑图:不是示意图,是配置蓝图

Boson Network Designer 的核心价值,从来不是“画得好看”,而是生成一份可被Netsim直接加载、带设备型号与端口映射关系的机器可读拓扑文件(.net格式)。很多同学第一步就翻车:拖出4台PC和1台Catalyst 1912后,直接用连线工具乱连一气,结果加载进Netsim时提示“端口不存在”或“设备未识别”。

提示:Catalyst 1912 是固定配置交换机,只有e0/1到e0/12共12个10Base-T以太网口,没有千兆口、没有Console口图标、没有SFP插槽。你在Designer中连线时,必须将PC的网卡端口(默认为ethernet0)拖拽到交换机的e0/1、e0/2、e0/3、e0/4—— 且只能连这四个物理端口。其他端口(如e0/8)虽存在,但本实验拓扑中不启用,强行连接会导致Netsim加载失败。

正确操作流程:

  1. 启动Boson Network Designer → 新建项目 → 从左侧设备栏拖入1台Cisco Catalyst 1912;
  2. 拖入4台PC(注意:不是“Workstation”或“Server”,必须选标有“PC”的图标);
  3. 用“Ethernet Cable”工具,依次连接:
    • PC1 → Catalyst 1912 的e0/1
    • PC2 → Catalyst 1912 的e0/2
    • PC3 → Catalyst 1912 的e0/3
    • PC4 → Catalyst 1912 的e0/4
  4. 双击每台PC,在弹出属性窗口中确认其“Network Adapter”为Ethernet,MAC地址自动生成(无需修改);
  5. 点击菜单栏File → Save As,保存为lab2_topology.net(扩展名必须是.net,这是Netsim唯一识别的格式)。

这一步完成的.net文件,本质是一份XML结构的设备描述文档,里面硬编码了设备型号、端口编号、连接关系。Netsim加载它时,会严格按此生成虚拟设备实例——所以拓扑画错,后面所有配置都是空中楼阁。

2.2 在Boson Netsim中为PC分配IP:winipcfg不是图形界面,是DOS下的网络身份证发放站

Boson Netsim 的PC模拟器,本质是一个精简版DOS环境,运行的是Windows 9x/2000时代的网络栈。winipcfg命令在此处不是GUI工具,而是唯一合法的IP配置入口。很多同学误以为可以像现代Windows那样右键“网络连接”设置,结果在DOS窗口里敲ipconfig /renew报错:“Bad command or file name”。

实际操作逻辑如下:

  • 启动Netsim →File → Load Netmap→ 选择刚才保存的lab2_topology.net;
  • 点击工具栏eStation按钮 → 选择PC1→ 弹出黑色DOS窗口;
  • 按回车键,出现C:\>提示符;
  • 输入winipcfg→ 回车 → 弹出经典蓝底白字的图形化配置窗口(注意:这是DOS下的伪图形界面,依赖Netsim内置的VGA驱动);
  • 在窗口中:
    ▶️ 选择网卡(通常只有一块,显示为Ethernet Adapter);
    ▶️ 点击IP Address输入框 → 键入172.16.1.101;
    ▶️Subnet Mask自动填充为255.255.255.0(不可改,这是Class B私有网段标准掩码);
    ▶️Default Gateway留空(本实验不设网关,因所有PC在同一子网);
    ▶️ 点击OK保存。

参数说明:172.16.1.0/24是RFC 1918定义的私有地址段,避免与真实办公网冲突。实验要求PC间互通,因此必须保证所有PC的IP在同一子网(即掩码相同、网络号相同)。若PC1设为172.16.1.101/24,PC2就必须设为172.16.1.102/24,而非192.168.1.102/24——跨网段ping必然超时,这不是配置错误,而是网络分层原理的铁律。

为PC2~PC4重复上述步骤,IP依次为172.16.1.102~172.16.1.104。完成后,在PC1的DOS窗口输入:

ping 172.16.1.102

预期输出应为:

Pinging 172.16.1.102 with 32 bytes of data: Reply from 172.16.1.102: bytes=32 time<10ms TTL=128 ... Ping statistics for 172.16.1.102: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss)

若出现Request timed out,不要急着查交换机——先回到PC2的winipcfg确认IP是否真的生效(有时点击OK后需再按一次回车才写入),再检查Netsim左下角状态栏是否显示“PC1 ↔ Switch1: UP”。

2.3 验证连通性:ping不是终点,是诊断链路的第一把手术刀

ping在本实验中承担三重角色:验证物理层连通、检验IP配置有效性、暴露交换机端口状态。很多同学看到PC1能ping通PC2就停止,结果后续VLAN配置失败时一头雾水。

必须执行的交叉测试组合:

测试项命令(在PC1执行)预期结果诊断意义
同网段直连ping 172.16.1.102Success物理链路+IP配置正常
同网段广播ping 172.16.1.255Timeout(正常)验证广播域范围
自环检测ping 127.0.0.1Success本地TCP/IP协议栈完好
交换机管理口ping 172.16.1.254Failure(初始状态)证明交换机尚未配置IP,符合预期

注意:ping 172.16.1.254初始失败是健康信号。因为实验第3步才配置交换机IP,此处失败恰恰说明你没提前乱配——这是新手最容易忽略的“预期失败”场景。若此处意外成功,说明拓扑文件里可能预置了IP,需重新检查Designer中的设备属性。


3. 交换机四层模式深度拆解:从>到(config-if)#,每层都是权限与能力的精确切片

3.1 四种模式的本质:不是“菜单层级”,是CPU特权级与寄存器访问权限的映射

Cisco IOS(包括1912的简化版)的四种模式,表面是提示符变化,底层是处理器特权级(Privilege Level)的动态升降。理解这点,才能避免“为什么show running-config在用户模式下报错”这类困惑。

模式提示符默认Privilege Level可执行关键命令权限本质
用户模式Switch>Level 1ping,telnet,show version只读访问,禁止修改配置
特权模式Switch#Level 15(默认)show running-config,show mac-address-table,reload全读写权限,可查看所有状态、重启设备
全局配置模式Switch(config)#Level 15hostname,vlan,ip address,line console 0修改设备全局参数,影响整个系统
接口配置模式Switch(config-if)#Level 15no shutdown,speed 10,port secure max-mac-count 1修改单个物理/逻辑接口属性

关键逻辑:enable命令并非“解锁密码”,而是请求CPU提升当前会话的Privilege Level。默认情况下,用户模式Level 1无法执行Level 15命令,enable就是向系统申请临时升权。而configure terminal是在特权模式下,进一步将配置上下文锁定到全局配置树根节点——此时所有命令都作用于running-config内存数据库,而非立即写入硬件寄存器。

3.2 进入接口配置模式的完整路径:interface ethernet0/1不是魔法,是端口索引寻址

在Catalyst 1912上,ethernet0/1的命名规则是模块号/端口号。由于1912是固定配置交换机,模块号恒为0,端口号从1到12。因此ethernet0/1对应物理面板上最左边的第一个RJ-45口。

进入该端口配置的强制路径:

Switch> enable # 进入特权模式(默认无密码) Switch# configure terminal # 进入全局配置模式 Switch(config)# interface ethernet0/1 # 进入e0/1端口的配置上下文 Switch(config-if)#

此时提示符变为(config-if)#,表示所有后续命令都将作用于e0/1接口。若在此模式下输入hostname myswitch,系统会报错% Invalid input detected at '^' marker.—— 因为hostname是全局命令,必须回到(config)#模式下执行。

参数说明:no shutdown命令中的no是IOS的否定前缀,不是“关闭”,而是“取消关闭状态”。交换机加电后所有端口默认为administratively down(管理性关闭),no shutdown即解除该状态,使端口进入up状态。这是网络设备的通用设计哲学:安全默认(Secure by Default),管理员必须显式启用才允许流量通过。

3.3 查看配置与状态:show命令家族的黄金组合,构建你的网络黑匣子

show命令是网络工程师的“听诊器”,但不同命令输出的信息维度完全不同。本实验必须掌握的三个核心命令:

  1. show running-config:查看当前内存中生效的全部配置(running-config)。它是你所有configure terminal操作的实时镜像。重点观察:

    • hostname是否已修改;
    • interface ethernet0/1下是否有no shutdown;
    • vlan配置块是否存在;
    • ip address是否已设置。
  2. show mac-address-table:查看交换机的MAC地址转发表(即CAM表)。这是二层转发的核心数据结构。执行后你会看到类似:

    Mac Address Table ------------------------------------------- Vlan Mac Address Type Ports ---- ----------- ---- ----- 1 0001.0001.0001 DYNAMIC e0/1 1 0002.0002.0002 DYNAMIC e0/2

    DYNAMIC表示该MAC由交换机自动学习(通过源MAC泛洪),STATIC才是手动绑定的永久条目。VLAN列的值,直接决定该MAC属于哪个广播域。

  3. show vlan:验证VLAN配置是否真正生效。输出中必须包含:

    • VLAN ID(如2,3);
    • VLAN Name(如vlan2,vlan3);
    • Ports列表(如e0/1, e0/2属于VLAN 2;e0/3, e0/4属于VLAN 3)。

避坑 / 常见问题 / 排查
现象1:show vlan输出中,所有端口仍显示在VLAN 1,新配置的VLAN 2/3下无端口。
原因:在端口配置模式下,执行的是vlan-membership static 2,但忘记退出到全局配置模式就直接end,导致命令未提交。IOS要求在(config-if)#下执行完端口级命令后,必须输入exit返回(config)#,再对下一个端口重复interface ethernet0/X,否则配置悬空。

现象2:pingPC1→PC3 失败,但show mac-address-table显示两台PC的MAC均在表中。
原因:PC1和PC3被划分到不同VLAN(如VLAN 2和VLAN 3),而交换机未配置三层接口或路由功能。二层交换机默认不转发跨VLAN流量,这是VLAN设计的基石,不是故障。

现象3:在(config-if)#模式下输入ip address 172.16.1.254 255.255.255.0,系统报错% Invalid input detected at '^' marker.。
原因:ip address是三层接口命令,必须在interface vlan 1或interface vlan 2等逻辑VLAN接口下执行,不能在物理端口ethernet0/1下配置。物理端口只处理二层帧,IP地址属于三层逻辑接口。

现象4:配置完端口安全port secure max-mac-count 1后,PC1无法ping通PC2,但show mac-address-table显示PC1的MAC仍在表中。
原因:端口安全限制的是该端口学习的新MAC数量,而非已存在的MAC。当PC1首次接入时,其MAC被学习并记录;但若PC1断开后,另一台PC(如PC5)接入同一端口,由于max-mac-count 1,交换机会丢弃PC5的帧,并可能触发violation restrict动作(默认为shutdown端口)。此时需clear port-security清除安全状态。

现象5:show running-config中看不到mac-address-table permanent命令的配置。
原因:静态MAC绑定是直接写入CAM表的运行时条目,不保存在配置文件中。show running-config只显示可持久化的配置命令,而静态MAC是内存态数据,重启交换机后丢失。验证需用show mac-address-table观察STATIC类型条目。


4. VLAN与端口安全实战:用vlan-membership static和port secure构建最小权限网络

4.1 VLAN划分:vlan 2 name vlan2是声明,vlan-membership static 2才是执行

VLAN配置分为两个不可分割的阶段:定义VLAN ID与名称(全局行为),将物理端口绑定到VLAN(端口级行为)。很多同学只做第一阶段,以为VLAN就“存在”了,结果show vlan里全是VLAN 1。

完整VLAN配置序列(以创建VLAN 2和VLAN 3为例):

Switch# configure terminal Switch(config)# vlan 2 # 创建VLAN ID 2 Switch(config-vlan)# name vlan2 # 为其命名(非必需,但强烈建议) Switch(config-vlan)# exit Switch(config)# vlan 3 # 创建VLAN ID 3 Switch(config-vlan)# name vlan3 # 命名 Switch(config-vlan)# exit Switch(config)# interface ethernet0/1 # 进入PC1连接的端口 Switch(config-if)# vlan-membership static 2 # 将e0/1固定归属VLAN 2 Switch(config-if)# exit Switch(config)# interface ethernet0/2 # 进入PC2连接的端口 Switch(config-if)# vlan-membership static 2 # 将e0/2固定归属VLAN 2 Switch(config-if)# exit Switch(config)# interface ethernet0/3 # 进入PC3连接的端口 Switch(config-if)# vlan-membership static 3 # 将e0/3固定归属VLAN 3 Switch(config-if)# exit Switch(config)# interface ethernet0/4 # 进入PC4连接的端口 Switch(config-if)# vlan-membership static 3 # 将e0/4固定归属VLAN 3 Switch(config-if)# end

参数说明:static关键字表示静态VLAN成员模式,即端口与VLAN的绑定关系由管理员硬编码,不依赖GVRP或VTP等动态协议。这是实验室和小型网络最可靠的方式。vlan-membership命令在Catalyst 1912上是专用语法,不同于现代IOS的switchport access vlan 2,必须严格按文档使用。

4.2 端口安全:port secure max-mac-count 1是网络准入的闸机

端口安全(Port Security)是交换机层面的接入控制,核心思想是:一个物理端口,只允许一个已知MAC设备接入。这对防止ARP欺骗、非法设备接入至关重要。

在e0/1端口启用端口安全的精确步骤:

Switch# configure terminal Switch(config)# interface ethernet0/1 Switch(config-if)# port secure max-mac-count 1 # 设置最大学习MAC数为1 Switch(config-if)# port secure violation shutdown # (可选)设置违规动作:shutdown端口 Switch(config-if)# exit

验证端口安全状态:

Switch# show port-security interface ethernet0/1 Port Security : Enabled Violation Mode : Shutdown Maximum MAC Addresses : 1 Total MAC Addresses : 1 Configured MAC Addresses : 0 Sticky MAC Addresses : 0 Aging Time : 0 mins Aging Type : Absolute

注意:Configured MAC Addresses: 0表示未手动配置静态MAC,当前1个MAC是PC1动态学习的。若要彻底锁定,应配合mac-address-table permanent命令。

4.3 静态MAC绑定:mac-address-table permanent让关键设备永不掉线

静态MAC绑定是端口安全的增强版,它绕过动态学习机制,将指定MAC永久写入CAM表,不受老化时间(aging-time)影响。适用于服务器、打印机等关键设备。

为e0/1端口绑定PC1的MAC(假设PC1的MAC为0001.0001.0001):

Switch# configure terminal Switch(config)# mac-address-table permanent 0001.0001.0001 ethernet0/1 Switch(config)# exit Switch# show mac-address-table Mac Address Table ------------------------------------------- Vlan Mac Address Type Ports ---- ----------- ---- ----- 1 0001.0001.0001 STATIC e0/1 # 注意Type变为STATIC

参数说明:MAC地址格式必须为XXXX.XXXX.XXXX(12位十六进制,每4位用点分隔),不能是00:01:00:01:00:01或000100010001。这是Catalyst 1912的硬性格式要求,输错直接报错。


5. 远程管理与实验验证:ip address配在VLAN接口上,ping跨VLAN失败才是正确答案

5.1 为交换机配置管理IP:interface vlan 1是唯一的三层入口

交换机本身是二层设备,要实现远程管理(如Telnet、Web),必须启用一个三层逻辑接口。Catalyst 1912默认使用VLAN 1作为管理VLAN,因此IP必须配在interface vlan 1下,而非物理端口。

配置交换机管理IP(172.16.1.254/24):

Switch# configure terminal Switch(config)# interface vlan 1 # 进入VLAN 1的逻辑接口 Switch(config-if)# ip address 172.16.1.254 255.255.255.0 # 配置IP和掩码 Switch(config-if)# no shutdown # 启用该逻辑接口(默认关闭) Switch(config-if)# exit Switch(config)# ip default-gateway 172.16.1.1 # (可选)配置默认网关,用于访问其他网段 Switch(config)# exit Switch# show ip interface vlan 1 Vlan1 is up, line protocol is up Internet address is 172.16.1.254/24 ...

注意:no shutdown对interface vlan 1同样必要。逻辑接口默认也是关闭状态,不启用则IP不生效。

5.2 实验验证矩阵:用一张表锁定所有关键结论

验证目标操作命令(在PC1执行)预期结果原理说明
同VLAN互通ping 172.16.1.102(PC2在VLAN 2)Success同一广播域,二层直接转发
跨VLAN隔离ping 172.16.1.103(PC3在VLAN 3)Request timed out不同广播域,无三层路由,帧被丢弃
交换机管理可达ping 172.16.1.254Success交换机VLAN 1接口已启用IP
端口安全生效断开PC1,接入新PC(MAC不同)后ping 172.16.1.102Failure(端口shutdown)violation shutdown触发,e0/1物理关闭
静态MAC抗老化show mac-address-table5分钟后STATIC条目仍在静态条目不参与老化计时

这张表不是为了应付报告,而是构建你对网络分层的条件反射。当某天你在生产环境看到跨VLAN ping不通,第一反应不该是“是不是ACL拦了”,而是“VLAN划分是否正确?是否有三层网关?”——这种思维惯性,正是从这份实验的每一次show和ping中长出来的。

5.3 最后一道防线:show running-config导出与实验报告结构化

实验结束前,务必执行:

Switch# show running-config

将输出内容完整复制,粘贴到实验报告的“交换机配置截图”部分。这不是走形式——running-config是你所有操作的唯一权威证据。我见过太多同学因为没保存,最后靠记忆补配置,结果把vlan-membership写成switchport access vlan,导致报告被退回重做。

实验报告中“实验过程记录”部分,必须包含:

  • 每次show命令的关键输出片段(如show vlan的端口归属表);
  • ping测试的完整结果(Success/Failure + 包数);
  • 遇到的1个具体问题(如“e0/3端口无法up,发现是no shutdown漏输”)及解决过程。

从那以后我每次做网络实验,都强制在配置前、配置中、配置后各执行一次show running-config并保存快照。不是怕忘,而是训练自己建立“配置-状态-验证”的闭环意识。真正的网络工程师,不是记住多少命令,而是知道每个命令在设备里改变了什么状态,又如何用另一个命令去证实它。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询