ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

思科模拟器Cisco Packet Tracer 6.2实战指南:VLAN间路由与NAT配置

思科模拟器Cisco Packet Tracer 6.2实战指南:VLAN间路由与NAT配置 简介思科模拟器6.2Packet Tracer是一款面向网络学习者与思科认证考生的图形化仿真工具能够在虚拟环境中完成路由交换设备配置、拓扑搭建与协议调试帮助零基础用户和CCNA/CCNP备考者将理论转化为实操经验。压缩包采用zip格式大小约73.94MB文件总数与具体类型未单独列出。已有794人学习下载。该版本内置丰富的设备库与协议仿真能力支持模拟Cisco 2811、Catalyst 2960等常见路由交换设备并可执行TCP/IP、OSPF、EIGRP、BGP及VLAN、Trunking等协议实验同时提供数据包捕获分析、预设教学场景和故障模拟功能便于用户跟踪报文走向、排查网络问题。还支持在线协作与拓扑共享方便团队学习。无论是练习VLAN隔离、配置动态路由还是构建安全网络都能在此环境中反复试验为真实网络运维与认证考试打下扎实基础。1. 思科模拟器版本6.2到底是哪款软件考证、课设和录课怎么选思科模拟器版本6.2准确说是Cisco Packet Tracer 6.2也就是思科官方的网络仿真工具在2017年前后的一个主流版本。很多人一看到“模拟器”三个字就以为是GNS3或者EVE-NG其实不太一样Packet Tracer是思科自己出的专门面向CCNA学习、网络课程设计和入门实验它不需要真实镜像也不吃电脑配置双击安装完就能拖设备连线敲命令。6.2这个版本最典型的特征是界面还是老式的蓝白配色自带IOS命令的简化子集但不支持完整的IOS特性比如部分高级QoS和OSPFv3就不完整。适合的人群很明确准备考CCNA的、学校网络课要交实验报告的、还有不想在GNS3里折腾镜像路径的初学者。如果你是想做生产级网络仿真或者跑思科ASA完整功能那6.2帮不了你那是GNS3和EVE-NG的领域。写这篇东西之前我把自己用6.2做过的几个典型实验重新跑了一遍包括VLAN间路由、NAT和ACL配合、以及简单的DHCP中继。下面每一步都按我实际操作的顺序来写命令直接复制就能用但建议你还是自己敲一遍因为模拟器的命令补全和真实IOS有细微差别敲一遍能少踩不少坑。2. 环境安装与首启动版本选择、中文界面和文件兼容2.1 下载与安装确认你的系统是32位还是64位思科模拟器版本6.2的安装包有两种Windows 32位和64位是分开的这个和7.x以后统一成一个安装包不一样。很多人在6.2上翻车第一个坑就是下载了32位版本装到64位系统上虽然能跑但打开大拓扑时经常卡死因为内存寻址被限制了。我一般是这么判断的右键“此电脑”选“属性”看“系统类型”一栏写的是64位操作系统就下64位包32位就下32位包。安装过程没什么玄学一路Next就可以但有两个选项要特别注意。第一个是安装路径建议不要用默认的C盘路径因为后续会频繁读写.pkt文件放在C盘和杀毒软件实时扫描冲突的概率大。第二个是安装到一半提示“Install WinPcap”时如果你只是做纯模拟实验直接跳过不需要装这个抓包驱动但如果你后面要用Packet Tracer的“模拟模式”抓包分析那就装上。我一般选择装因为模拟模式里没有WinPcap也能看报文但装了之后在物理网卡桥接实验里会稳定一些。装完之后打开界面是一个主工具栏加左边一大列设备面板。6.2的设备面板和7.x不太一样是树形结构点开“路由器”才能看到1841、2811这些型号。如果你以前用的是7.x刚切到6.2会很不适应因为设备少了很多比如没有ISR4331也没有无线路由器的图形化配置界面。这不是你装错了是版本本身就这样。提示系统显示“.NET Framework 初始化错误”时先去控制面板打开“启用或关闭Windows功能”把.NET 3.5勾上。6.2安装程序依赖这个组件Win10和Win11默认不开启。2.2 首次启动的界面布局三个区域决定你后面做事顺不顺第一次打开Packet Tracer 6.2花五分钟把界面认全后面做实验能省一半时间。界面分成三个关键区域左侧设备栏、中间工作区、右上角拓扑切换按钮。左侧设备栏最上面有一个搜索框输入“2811”就能直接过滤出该型号路由器不用一级一级展开。设备栏下方分“设备类型”和“连接线”两个标签页很多新手在“连接线”里找不到直通线是因为当前选中的设备类型对应不到点一下“连接线”标签页再选铜缆直通线。中间工作区是放设备拖拽的地方右键空白处可以调出网格背景我个人习惯开启网格对齐线缆时特别有用。右上角有一个小图标鼠标放上去显示“重置拓扑”这个按钮在做过很多删除操作之后点一下能清理残留的逻辑连接界面会干净很多。还有一个很多人不知道的设置在菜单栏“选项”里有个“参数设置”把“界面语言”改成“简体中文”重启客户端就是中文界面了。但注意中文界面只影响软件壳设备CLI的提示符和命令还是英文的。如果你想录课或者写实验指导书中文界面看起来友好一些但敲命令时还是得切回英文思路因为思科命令不认中文。2.3 文件兼容6.2能不能打开别人发的7.x拓扑文件这个版本最容易让人误解的就是文件兼容性。6.2能打开6.x早期的.pkt文件也能打开5.x的文件但打不开7.0以上版本保存的文件反过来7.x却能打开6.2的文件这是思科模拟器比较坑的地方。我在给学校做实验指导书时经常遇到这种事学生从网上下了一个7.3的拓扑发过来之后6.2直接报“无法打开该文件”。解决方法是让持有高版本的人把文件另存为“.pkt”的兼容格式或者在7.x的“File”菜单下导出为“Packet Tracer 6.0/6.2格式”。这里还要提醒一个容易被忽视的点保存文件时尽量手动在文件名后面加上版本号比如“lab03_vlan_routing_pkt62.pkt”。因为6.2打开高版本文件时会静默丢一些配置比如新版本里的物联网组件和部分无线配置它不弹警告。我吃过一次亏客户给的7.2文件里有个AP配置我用6.2打开之后AP配置整个没了原因是6.2不支持那个AP型号直接忽略了。所以跨版本协作时一定问清楚对方保存时用的哪个版本不要默认兼容。3. 第一个能验收的拓扑VLAN间路由命令行走一遍3.1 为什么用两台交换机和一台路由器而不是三层交换机网络上关于VLAN间路由的教程大多数直接拿一台三层交换机配SVI了但在6.2里CCNA的经典考察点其实是“单臂路由”和“二层交换机加路由器”的组合。这个实验的意义在于让你理清二层转发和三层路由的分工而不是一上来就敲ip routing。我给学生做实训时第一遍一定让他们把这个拓扑用真实命令行跑通后面再讲三层交换机的简化写法。设备选型上我选了两台2960交换机加一台1841路由器。2960是6.2里最稳的二层交换机VLAN、Trunk、端口安全都能练1841路由器虽然老但单臂路由和NAT是支持最完整的。连接方式为PC0和PC1分别接在两台交换机上两台交换机之间用GigabitEthernet端口做Trunk交换机的另一个端口接到路由器的FastEthernet接口。关键点在于路由器和交换机之间只有一根物理线缆但路由器上要配置两个子接口处理两个VLAN的网关这就是“单臂路由”名字的由来。做这个实验之前先把设备列表清空从零拖设备。因为6.2里把一台设备拖进去再删除它的配置文件和接口状态不会自动清除容易干扰后续实验。我习惯每次新建拓扑后先给设备改hostname再开始配置这样如果后面配置乱了能通过hostname快速定位是哪台设备出了问题。3.2 交换机侧配置VLAN、Access和Trunk一条不缺先把两台交换机的VLAN建好划分端口然后把互联口做成Trunk。下面是交换机1的配置交换机2除了hostname和终端的Access口不同其余一样。Switch Switch enable Switch# configure terminal Switch(config)# hostname SW1 SW1(config)# vlan 10 SW1(config-vlan)# name Office SW1(config-vlan)# vlan 20 SW1(config-vlan)# name Lab SW1(config-vlan)# exit SW1(config)# interface fastEthernet 0/1 SW1(config-if)# switchport mode access SW1(config-if)# switchport access vlan 10 SW1(config-if)# exit SW1(config)# interface fastEthernet 0/24 SW1(config-if)# switchport mode trunk SW1(config-if)# exit SW1(config)#这段命令的逻辑是先创建两个VLAN编号10和20分别命名为Office和Lab然后把连接PC的接口划入VLAN 10把上行到路由器同时也连接另一台交换机的接口模式改成Trunk。注意这里没有用switchport trunk allowed vlan来限制VLAN列表默认允许所有VLAN对于这个实验是够用的。注意如果交换机型号是2950而不是2960fastEthernet 0/24不一定存在先show ip interface brief看接口编号再配置别照着抄完才发现没有这个接口。交换机2的配置思路完全一致把PC1划到VLAN 20里Trunk口同样是fastEthernet 0/24。两台交换机配置完之后在全局配置模式下敲do show vlan brief确认VLAN 10和20都存在端口分配正确。这里有一个小坑6.2的某些版本里配置了Trunk的端口在show vlan brief里不会显示为某个VLAN的成员这是正常现象不要以为端口丢了。3.3 路由器侧配置子接口与终结VLAN单臂路由的核心是子接口物理接口不要配IP。在6.2里如果直接在fastEthernet 0/0上配了IP后面再配子接口时经常出现莫名其妙的路由冲突这是我踩过的坑所以一上来就明确物理接口只做no shutdown所有IP配置落在子接口上。Router enable Router# configure terminal Router(config)# hostname R1 R1(config)# interface fastEthernet 0/0 R1(config-if)# no shutdown R1(config-if)# exit R1(config)# interface fastEthernet 0/0.10 R1(config-subif)# encapsulation dot1Q 10 R1(config-subif)# ip address 192.168.10.1 255.255.255.0 R1(config-subif)# exit R1(config)# interface fastEthernet 0/0.20 R1(config-subif)# encapsulation dot1Q 20 R1(config-subif)# ip address 192.168.20.1 255.255.255.0 R1(config-subif)# exit R1(config)#参数说明encapsulation dot1Q 10表示这个子接口只接收打了VLAN 10标签的帧并且给这些帧做三层路由。IP地址192.168.10.1是VLAN 10里PC的网关192.168.20.1是VLAN 20里PC的网关。这里要注意子接口编号本身不一定要和VLAN ID一样但为了维护方便我习惯始终保持一致.10对应VLAN 10.20对应VLAN 20否则三个月后回看配置文件很容易看错。配置完路由器的两个子接口之后PC0的IP填192.168.10.10网关填192.168.10.1PC1的IP填192.168.20.20网关填192.168.20.1。子网掩码都是255.255.255.0。然后打开PC0的命令提示符ping 192.168.20.20。第一次ping可能超时这是正常的因为ARP表是空的第二次之后通了就没问题。3.4 验证命令哪些输出说明实验真的成了很多新手做完实验看到ping通就觉得大功告成其实ping通了只说明转发路径没断你要能说清楚数据帧在三层是怎么走的实验才算有含金量。我一般要求学生敲三个命令来验证。第一show ip route确认路由器上有两条直连路由分别指向192.168.10.0和192.168.20.0。如果只有一条说明另一个子接口没起来。第二show vlan brief确认交换机的VLAN划分没丢失。第三在6.2的“模拟模式”下点击数据包观察它先经过交换机做二层转发到了路由器子接口之后MAC地址改变、IP不变再次做二层转发到目标PC。这个观察过程比ping通重要得多因为它验证了你对“同一个广播域内走二层跨广播域走三层”的理解是准确的。如果模拟模式里发现数据包在交换机上就被丢弃最常见的现象是“ARP: Drops”十有八九是PC的网关填错了或者交换机Access口和Trunk口配反了。用命令show interfaces trunk确认一下两端Trunk状态是不是都在forwarding。4. 再进一步NAT与ACL的源地址策略路由实操4.1 用路由器模拟一个带内网和外网的完整拓扑在思科模拟器版本6.2上做NAT实验不需要复杂的拓扑一台1841路由器当出口网关一台2960当内网交换机两台PC模拟内网用户再加一台PC或服务器模拟互联网对端就能把动态NAT、PAT和ACL全部练到。很多实训指导书里提到的“基于源地址的策略路由”在6.2上用PBRPolicy-Based Routing配合ACL是最贴近工作场景的做法。这个实验的价值在于让你区分两个容易混的概念NAT负责地址转换ACL负责流量过滤PBR负责让不同源地址走不同路径。三者经常配合使用但各自作用不同。在模拟器里做的时候最怕的是把ACL写在NAT里面又希望在ACL里做源地址匹配结果转换后的地址变了匹配不到这是最典型的翻车场景。拓扑组织方式PC0和PC1连接在交换机上交换机上行到R1的GigabitEthernet 0/0口这个口配置内网IP 192.168.1.1/24R1的另一个口GigabitEthernet 0/1接到外网配置一个公网网段地址比如203.0.113.1/30。外网侧放一台服务器IP设为203.0.113.2/30作为内网要访问的目标。4.2 配置ACL匹配源地址注意顺序与方向在配置NAT之前先定义一个ACL用它来匹配哪些内网地址允许被转换出去。这里我用的写法是标准的访问控制列表只匹配源地址。R1 enable R1# configure terminal R1(config)# access-list 10 permit 192.168.1.0 0.0.0.255 R1(config)# access-list 10 deny any R1(config)#ACL 10的规则非常简单permit 192.168.1.0 0.0.0.255允许整个内网网段deny any放在最后阻断其他一切。在标准ACL里这个deny any其实不写也不会出大问题因为ACL末尾隐式拒绝但我建议还是写出来方便读配置的人一眼看清意图。这里的关键是通配符掩码0.0.0.255别写成255.255.255.0那是反掩码的写法写错了整个ACL就废了。如果一个实验里要区分两个不同源地址段走不同转换策略比如研发网段走NAT出去访客网段直接放行不做转换那就定义两个ACL分别permit各自网段。然后在NAT配置里引用不同的ACL在路由策略里也引用不同的ACL。记住ACL是自上而下匹配的先匹配到的规则立即生效后面的不再比对所以ACL里的规则顺序决定了策略结果。我之前遇到过一个人把deny any放在了permit前面的位置结果所有包都被拒绝了NAT完全没生效。4.3 动态NAT与PAT命令和参数怎么调内网PC要访问外网服务器如果只有一个公网IP就必须用PAT也就是端口地址转换俗称“地址复用”。6.2的1841路由器默认支持这个功能不需要额外license这点比真实设备要宽松。R1(config)# interface gigabitEthernet 0/0 R1(config-if)# ip nat inside R1(config-if)# exit R1(config)# interface gigabitEthernet 0/1 R1(config-if)# ip nat outside R1(config-if)# exit R1(config)# ip nat inside source list 10 interface gigabitEthernet 0/1 overload R1(config)#逻辑说明第一步把内网接口标记为NAT内侧第二步把外网接口标记为NAT外侧第三步告诉路由器——把匹配ACL 10的源地址在从gigabitEthernet 0/1出去的时候转换成该接口的IP地址同时做端口复用overload关键字。这里的overload就是PAT的开关不写的话就是普通动态NAT公网IP不够用的时候就丢包。参数关键点source list 10引用的是ACL 10不是VLAN号也不是网段interface gigabitEthernet 0/1指定的是转换后的出口地址如果这个接口是DHCP动态获取的IP也能用因为它是实时解析接口地址的。我一般建议把NAT的inside和outside先配好再配置转换策略否则顺序反了路由器会报“NAT: inside interface not defined”虽然继续配置也能保存但排查时特别容易乱。配置完成后在PC0上ping 203.0.113.2然后在路由器上敲show ip nat translations能看到一条记录内部全局地址显示为203.0.113.1加一个随机端口号内部本地地址显示为192.168.1.10。如果看到转换条目一闪而过说明NAT没保持住通常是ACL没匹配上或outside接口没配对。4.4 基于源地址的策略路由让不同内网网段走不同出口说到“基于源地址策略路由实训指导书”里最常见的实验要求——让不同部门的网段从不同线路出去6.2上也能做。先创建一个策略路由map匹配ACL里定义的源网段然后设置set ip next-hop指定下一跳。R1(config)# route-map SOURCE-BASED permit 10 R1(config-route-map)# match ip address 10 R1(config-route-map)# set ip next-hop 203.0.113.254 R1(config-route-map)# exit R1(config)# interface gigabitEthernet 0/1 R1(config-if)# ip policy route-map SOURCE-BASED R1(config-if)# exit这里的参数含义route-map名字是SOURCE-BASED序号10表示这是第一个规则块match ip address 10引用的还是ACL 10匹配源地址为192.168.1.0/24的流量set ip next-hop把匹配到的流量的下一跳强制设置为203.0.113.254。在6.2的模拟环境里203.0.113.254不一定真实存在但策略路由配置照常生效因为PBR只做转发决策不做连通性验证。要注意的是如果配了PBR之后发现PC无法ping通外网先别急着怀疑PBR回到NAT配置上查一下——PBR的set next-hop只影响路由选择不影响NAT地址转换。我做实验时经常看到的情况是PBR把包扔给了不存在的下一跳结果包在路由器上被丢弃show ip route里默认路由还在但就是不转发。解决方法是把下一跳改回实际存在的地址或者把策略路由先移除验证基础连通性之后再叠加PBR。如果实训要求“两个网段分别走两个出口”就再定义一个ACL 20匹配另一个网段再定义一个route-map序号20set不同的下一跳。然后在接口上只调用一个policy route-map它内部按序号从小到大匹配10没匹配就尝试20。5. 思科模拟器版本6.2的避坑记录启动、兼容和配置丢失三类问题5.1 打开拓扑时报“This file was created by a newer version”现象双击一个.pkt文件6.2弹窗提示文件版本过高无法打开或者打开后设备布局错乱、配置缺失。原因文件保存时用了7.x版本内部格式包含6.2不认识的组件或属性。我在处理学生提交的实验报告时遇到最多学生从B站或网盘下了一份拓扑然后直接在6.2里打开报错之后又跑过来问是不是软件坏了。解决让提供文件的人用高版本Packet Tracer打开后选File - Save As在保存类型里选“Packet Tracer 6.0/6.2 (.pkt)”。如果没有高版本就重新在6.2里手动搭一个拓扑配置命令不复杂半小时内能重建完。不要尝试用文本编辑器打开.pkt文件去改版本号这个格式内部是压缩的改一个字符整个文件就废了。5.2 配置保存后第二天打开全没了现象昨天做好的VLAN和NAT配置今天打开同一个.pkt文件设备提示符还是Router配置为空。原因Packet Tracer虽然会自动保存当前文件但设备配置是随着拓扑文件一起保存的。如果你关闭软件前没有用CtrlS保存或者软件异常崩溃最后的更改会丢失。另一个常见原因是把文件保存到了OneDrive或坚果云同步文件夹同步冲突后本地文件被覆盖成旧版本。解决养成关闭前手动保存的习惯CtrlS比自动保存靠谱。保存路径不要放同步盘。如果已经丢配置了看看同一目录下有没有后缀为.pkt.tmp或.pkt.bak的同名文件有时Packet Tracer会在崩溃时留下临时备份把它改成.pkt后缀再打开试一下。我自己的习惯是每做完一个阶段就File - Save As另存一个副本文件名带时间和阶段比如“lab04_nat_0930_v1.pkt”。5.3 模拟模式下拉线抓包看不到报文现象从“模拟模式”里点添加复杂PDU选了ICMP协议但点击PC去ping对端事件列表里一直不出现数据包。原因模拟模式下数据包的过滤条件默认是“显示所有”还是“只显示ACL或NAT事件”你需要在事件过滤器里把ICMP勾上。还有一个原因是网络本身就不通比如VLAN配置错误数据包在交换机上被立即丢弃事件列表里看得到drop但看不到源和目的地址。解决先点右下角“编辑过滤器”按钮在弹出窗口勾选ICMP、ARP、IP全部协议再重新发送数据包。如果还是看不到切换到实时模式在两台PC之间直接ping一次先确保链路通再切回模拟模式重新抓包。不要一上来就模拟模式模拟模式对新手排查链路问题不友好。5.4 交换机端口反复提示“Err-disabled”现象配置完端口安全后PC一接入交换机接口状态变成err-disabledshow interface显示快速闪烁PC得不到IP。原因端口安全配置了sticky MAC地址但PC网卡切换过IP或换过设备交换机学到的MAC地址和配置的security MAC不一致触发了违规处理动作。解决默认违规动作是shutdown接口被关掉了。解决方法是进入接口先执行shutdown再no shutdown恢复同时调整端口安全的违规动作改为restrict或protect这样即使有违规流量接口也不会彻底关闭。在6.2里我记得有些版本对port-security的支持不完整如果反复出现这个现象直接删除端口的port-security配置这种问题在模拟器里没有太大的练习价值卡在这里不值得。这个坑在真实设备上也常见区别是真实设备里你会更谨慎。有段时间我给企业做接入层改造配置端口安全时没注意摄像头的MAC地址会周期性漂移结果半夜摄像头把接口打err-disabled了整层网络全断了。那次之后我所有端口安全配置都默认用restrict不再用shutdown。6. 让实验可复验用模拟模式生成报文时序和配置快照到了实验的验收阶段光靠“ping通”无法证明你理解了这个机制。我自己的做法是把模拟模式下的报文时序图导出来再配合show running-config的快照作为实验报告的原始证据。6.2的模拟模式支持逐步发送数据包每跳一个设备事件列表会记录端口、协议和结果把每一步截图保存报告的含金量立刻不一样。操作方式很简单打开拓扑切换到底部右侧的“模拟模式”点击“编辑过滤器”只留ICMP和ARP然后在PC0上发送一个简单的PDU到PC1的IP地址。点击“捕获/转发”按钮每点一次报文走一跳直到到达目的地。在这个过程里你能直接看到数据帧在路由器上被终结VLAN标签、在交换机上做标签转发、目标PC返回ARP应答。把这些截图插进实验报告比任何文字描述都有说服力。另外一个让我一直保持的习惯是每次实验做完后运行一次show running-config把三台设备的配置复制出来保存成一个.txt文件文件名直接写“实验编号_功能_设备名_日期”。这样做有两个好处一是三个月后回看时能快速想起当时的配置思路二是如果.pkt文件损坏配置文件还在重建只需要十分钟。别嫌麻烦我吃过一次大亏整个学期的实验拓扑存在一个U盘里U盘坏了之后所有.pkt文件打不开幸好我备份了所有设备的配置文件用脚本重建拓扑只花了半天。如果你做实验指导书或者录网课我建议额外建立一个“验收清单”每个实验画一个表格表头是“验证命令、期望输出、实际输出、是否通过”。比如VLAN间路由实验验证命令就是show vlan brief、show ip route、ping目标IP期望输出写清楚然后每做完一个实验填一行。这个方法让学生的自主排查能力提升得特别快希望帮到你。本文还有配套的精品资源点击获取
返回列表