
简介局域网组网综合实验完整实验指导文档面向网络工程、计算机专业学生及网络实验教学人员用于掌握局域网规划设计、需求分析、逻辑与物理设计以及实验室网络方案撰写与模拟调试流程。文档以综合实验为主线依次拆解实验目的、属性、原理与步骤详细介绍对等网、客户机/服务器网络、无盘工作站三种常见组网模式并对网络中心设备选型、交换机与集线器对比、网线与布线系统关键要点、Cisco 3550/2950 交换机与路由器配置等给出具体说明还涉及语音网关、防火墙及多媒体教学系统的配置思路兼具教学与实践参考价值。对于需要完成实验报告或网络建设方案的用户文档中的设备配置清单、拓扑设计思路和实验步骤组织方式均可直接参考复用。资源包共1个doc文件大小124KB内容为完整实验报告式讲义按章节组织便于查阅。目前已有89人学习可作为网络实验室建设、相关课程设计与综合技能训练的有价值参考资料。1. 局域网组网的综合实验到底练什么规划先行别急着插网线第一次领到“局域网组网的综合实验.doc”这类的任务书不少人会习惯性先翻文档里有没有现成配置。我的第一反应刚好相反这不是让你背命令而是逼你把一个能跑的小型局域网从零交付出来。它通常会串起拓扑设计、IP规划、VLAN划分、跨VLAN路由、DHCP和共享服务最后用一份实验报告说明白“为什么这样组”。适合看的人是正在做课程设计的高校学生、刚接手办公网的新人以及准备组网类技能大赛想补基本功的选手。我的经验是把IP规划表先画满实验就成功了一大半。2. 实验前的拓扑设计与IP规划VLAN划分、子网掩码与设备选型怎么做2.1 为什么要先画一张“能交作业”的拓扑图很多人在实验报告里的拓扑是“想起一个设备画一个”最后画成蜘蛛网。综合实验里拓扑图承担的任务是给IP规划背书。一张能交作业的拓扑至少包含三层接入层、汇聚/核心层、服务区。最常见的做法是用1台三层交换机做核心2台二层交换机做接入服务器和PC分别挂到不同VLAN如果手头没有三层交换机也可以用1台路由器加2台二层交换机走单臂路由实验效果相近。我一般会建议先画图再配设备不急着插网线。画图的过程本质是在把文档里的实验要求翻译成端口和地址。拓扑图上至少要标三样东西设备接口编号、设备间用什么样的网线互连、每个VLAN的网段和网关。接口编号不能省因为后面所有配置、验收、报告都要引用它。很多学生在这一步用的还是“PC1”“交换机A”这种模糊称呼最后配错端口都查不出来。如果实验环境允许可以用visio或draw.io画正式拓扑手画也行但要让老师或答辩评委一眼看到三层结构。别把PC直接连到三层交换机的三层路由口上那样VLAN实验就没办法展开。合理分层是核心设备连两台接入交换机接入交换机各带若干PC服务器单独挂在核心设备的服务端口上。这样一来VLAN划分、Trunk、跨VLAN路由、共享服务都能在同一张图里找到对应位置。2.2 设备清单与选型模拟器、真机怎么搭配设备数量在实验中承担的角色关键配置点三层交换机或路由器1核心网关、VLAN间路由SVI接口、路由表、DHCP池二层交换机2终端接入Access端口、Trunk链路服务器物理机/虚拟机1文件共享、验证联机SMB共享、固定IP、防火墙放行客户端PC3台以上跨VLAN验证自动获取IP、ping跨网段Console线、成品网线若干配置与互连Console转USB驱动、网线线序设备选型上模拟器和真机各有分工。常见做法是先用eNSP或Packet Tracer这类模拟器把VLAN、Trunk、DHCP、路由这类逻辑配置跑通再用真机做最终交付验证。因为模拟器的优势是零成本、随便折腾错了就重启一台真机的优势是能真实验证SMB共享、Wake-on-LAN这类应用层功能而模拟器里的“云设备”桥接很麻烦多数人不愿意折腾。这里有个容易被低估的坑真机实验要用Console线现在很多笔记本没有串口必须用“USB转Console”线而这类线的驱动兼容性经常让人翻车。我就遇到过驱动装上了设备管理器里COM口不出现的情况折腾半小时发现是驱动版本和Windows版本不匹配。所以建议先确认驱动再开始实验别到配置阶段才开始找线。如果条件允许准备一台有串口的老笔记本做配置终端会省很多事。2.3 IP与VLAN规划表三个经验参数综合实验里IP规划直接决定后面配置能不能对上号。下面这张表是典型的三网段结构可以当作起点直接套用。VLAN名称网段网关用途10OFFICE192.168.10.0 / 24192.168.10.254办公PC20CAMERA192.168.20.0 / 24192.168.20.254摄像头/监控99MANAGE192.168.99.0 / 24192.168.99.254设备管理先看子网掩码。这里都用/24是因为综合实验的终端数量通常不超过几十台一个C段够用。但要写清楚为什么不用/16或/8——广播域过大排障困难而且实验报告里“子网划分依据”往往是评分点。如果终端超过254台再用/23或/22不过那是另一个量级的实验了。再看网关。每个VLAN的网关都建议取.254而不是.1原因是很多设备厂家默认管理地址或调试地址喜欢用.1或.100把.254留给网关可以减少冲突。这个习惯在生产环境里也更通用不至于和现有设备撞地址。最后是预留地址。DHCP的排除段我一般留出前20个地址192.168.10.1到192.168.10.20给服务器、打印机、核心设备用静态地址。这样DHCP自动分配的地址从.21开始服务器永远不参与动态分配。这个话题在后面DHCP配置里会再次遇到现在只需要在规划表里标出来。最后提醒一句规划图、交换机配置、实验报告三处必须完全一致这是综合实验最容易扣分的地方。3. 从物理连线到交换机配置VLAN、Trunk与DHCP的可复现步骤3.1 接线顺序与Console登录把配置通道先打通物理接线别一上来就把所有网线插满。我一般按这个顺序来先给设备上电等交换机指示灯正常用Console线把PC和交换机连起来确认终端能进命令行配置完一批端口再插业务网线。原因很简单如果两台交换机之间不小心形成环路配置期间会不断出现端口up/down的抖动干扰你判断。Windows下接好Console线后在设备管理器里确认COM口编号常见是COM3到COM10用SecureCRT、Xshell或系统自带的终端连接速率9600、数据位8、停止位1、无校验这是网络设备的通用默认参数。连接后先敲回车如果能出现交换机命令行提示符配置通道就通了。注意第一次登录一般要进enable模式才能改配置模拟器设备默认没有密码直接进入真机可能要按设备默认账密输入这步每个厂家不一样按你文档里写的来。Switch enable Switch# configure terminal Switch(config)# hostname SW1 SW1(config)#这段命令的作用是给交换机改名。configure terminal进入全局配置模式hostname把设备标识改成SW1后面所有提示符都带SW1前缀两台交换机不会混淆。参数说明prompt里的名字建议与拓扑图一致别用SW1A、SW1B这种随手的命名。3.2 创建VLAN并划分Access端口把PC放进对应网段VLAN配置的核心思路是先建VLAN再把端口划进VLAN。下面以思科风格命令为例华为设备的命令大体相同只是把vlan 10换成vlan batch 10 20 99的批处理写法。实验里两台接入交换机SW1、SW2都要配置这里以SW1为例子。SW1(config)# vlan 10 SW1(config-vlan)# name OFFICE SW1(config-vlan)# exit SW1(config)# vlan 20 SW1(config-vlan)# name CAMERA SW1(config-vlan)# exit SW1(config)# vlan 99 SW1(config-vlan)# name MANAGE SW1(config-vlan)# exit SW1(config)# interface fastEthernet 0/1 SW1(config-if)# switchport mode access SW1(config-if)# switchport access vlan 10 SW1(config-if)# no shutdown SW1(config-if)# exit逻辑说明vlan 10创建VLAN并进入VLAN视图name OFFICE给它起名等下在show vlan brief里能直接看到名字。interface fastEthernet 0/1进入PC接入端口switchport mode access强制端口为Access模式switchport access vlan 10把端口划到办公VLAN。no shutdown是激活端口模拟器里通常默认打开但真机不一定是养成习惯写上。参数说明Access端口用于接终端一个端口只属于一个VLAN。PC的IP地址如果和VLAN网段对不上要么是端口划错要么是DHCP还没配好。这里有个容易踩的点如果端口没写mode access在思科设备上会自动协商为动态模式可能被自动划到VLAN 1。后面避坑章节会单独讲。3.3 Trunk链路配置让两台交换机共享VLAN信息接入交换机SW1和SW2之间的连线以及接入交换机连核心设备的线都要配成Trunk。Trunk的作用是让一条物理链路同时承载多个VLAN的流量。以SW1连SW2的上联口为例。SW1(config)# interface gigabitEthernet 0/1 SW1(config-if)# switchport mode trunk SW1(config-if)# switchport trunk allowed vlan 10,20,99 SW1(config-if)# switchport trunk native vlan 99 SW1(config-if)# no shutdown参数说明switchport mode trunk把端口设为Trunk模式。switchport trunk allowed vlan 10,20,99只放行这三个VLAN实验里别图省事写all否则VLAN 1会默认放行客户端接入后依然能拿到默认网段的地址。switchport trunk native vlan 99把native VLAN改成管理VLAN。Native VLAN是Trunk上不打标签的VLAN默认是VLAN 1。如果把管理VLAN设为99交换机的管理流量不经过其他VLAN避免和业务混杂。两边交换机上联口都要配成Trunk而且要保证allowed vlan列表一致。配置完用show interfaces trunk检查状态应该显示trunk而且列表里有3个VLAN。这里最大的问题是Trunk两端放行列表不一致VLAN 20的PC就互相看不到排查时会绕很多弯路。3.4 在核心设备上部署DHCP让客户端自动获取地址DHCP可以放在路由器上也可以放在三层交换机上。综合实验里我建议放在三层交换机上因为核心设备同时要做VLAN间路由配置天然集中。下面以核心设备上的DHCP配置为例。Router(config)# ip dhcp excluded-address 192.168.10.1 192.168.10.20 Router(config)# ip dhcp pool OFFICE Router(dhcp-config)# network 192.168.10.0 255.255.255.0 Router(dhcp-config)# default-router 192.168.10.254 Router(dhcp-config)# dns-server 192.168.10.254 Router(dhcp-config)# lease 8 Router(dhcp-config)# exit参数说明ip dhcp excluded-address 192.168.10.1 192.168.10.20先把地址段里的前20个地址排除掉不参与自动分配留给服务器、打印机、核心设备。network参数指定网段和掩码default-router指定网关客户端自动获取地址后会把默认网关填成192.168.10.254dns-server在实验环境里可以写网关地址因为一般没有独立DNS服务器lease 8是租约8小时综合实验里够用不必用默认的1天。别忘了给VLAN 20也建一个DHCP池命令完全一样只是网段换成192.168.20.0 /24网关换成192.168.20.254。如果客户端和其他网段不在同一个广播域三层交换机上的ip helper-address需要指向DHCP服务器地址这个在模拟器里常用真机也一样。3.5 客户端验证看ipconfig输出了什么配置完三层和接入设备PC端把网卡设为“自动获得IP地址”。Windows下在命令行里执行以下两条命令。ipconfig /all ping 192.168.10.254逻辑说明ipconfig /all查看是否拿到VLAN 10网段的地址、网关是否正确、DNS是否被填成网关地址。拿到地址后再ping网关网关通了说明二层链路和VLAN配置基本没问题。如果拿不到地址先执行ipconfig /release再ipconfig /renew强制重新申请一次。如果还是拿不到优先检查PC所接交换机端口是不是Access VLAN 10以及DHCP池有没有配错网段。同一个VLAN里PC之间互ping能通就说明二层环节通了。但这还不够跨VLAN的PC现在大概率还ping不通那是下一章要解决的问题。4. 打通跨VLAN通信与资源共享三层网关、SMB与访问权限4.1 VLAN内通了跨VLAN还是不通三层网关的必要性实验做到这里一个典型现象是VLAN 10的PC能ping通同VLAN的PC和网关但ping VLAN 20的PC会超时。原理很好理解——VLAN的作用是隔离二层广播域VLAN 10的广播帧到不了VLAN 20跨VLAN的报文必须经过三层设备查找路由表才能转发。所以必须在核心设备上给每个VLAN配置一个三层接口也就是网关。有三条路可以走单臂路由、三层交换机SVI、以及给PC配不同网段但让路由器做路由转发。综合实验里最推荐三层交换机的SVI方式命令负担小逻辑也贴合真实办公楼。单臂路由需要在交换机上把连路由器的端口配成Trunk路由器上再建子接口并封装802.1Q配置量翻倍除非手头真没有三层交换机否则不划算。4.2 用SVI把VLAN变成网段网关三个命令SVI全称是Switch Virtual Interface交换机虚拟接口。它把VLAN当成一个三层接口来用给这个接口配IP就是终端的网关。Router(config)# ip routing Router(config)# interface vlan 10 Router(config-if)# ip address 192.168.10.254 255.255.255.0 Router(config-if)# no shutdown Router(config-if)# exit Router(config)# interface vlan 20 Router(config-if)# ip address 192.168.20.254 255.255.255.0 Router(config-if)# no shutdown Router(config-if)# exit逻辑说明ip routing在模拟器里通常是默认开启的但真实的三层交换机不一定写上这行是为了确保CPU能处理VLAN间路由。interface vlan 10进入VLAN 10的虚拟接口ip address把它配成192.168.10.254这个地址和第2章规划表里的网关严格对应。两个SVI都配置完成后核心设备的路由表里应该出现直连路由。参数说明SVI接口的up条件比较特殊——VLAN下至少要有1个Access或Trunk端口处于up状态否则这个VLAN接口会一直显示down/down哪怕IP配得完全正确。此时先回到交换机端口检查show vlan brief确认VLAN里有活跃端口再回来看SVI。4.3 跨VLAN验证ping带源地址才靠谱同VLAN验证时直接ping目标IP就行跨VLAN验证时建议带源地址否则很容易出现“以为是通的其实没走对路径”的假象。思科设备上可以用扩展ping指定源地址。Router# ping 192.168.20.20 source 192.168.10.10 Router# show ip route参数说明ping 目标IP source 源IP强制报文从VLAN 10的地址发起如果ping通VLAN 20的终端说明三层路由和VLAN间转发都正常。show ip route查看路由表应该能看到三条C开头的直连路由分别对应192.168.10.0/24、192.168.20.0/24、192.168.99.0/24。如果只有两条多半是某个VLAN里没有活跃端口SVI没起来。另一个常见错误是服务器用静态IP却忘了配网关。跨VLAN的PC能ping通服务器物理IP但服务器回包时找不到网关就丢包在服务器上补一条默认网关指向192.168.10.254就能解决。4.4 局域网文件共享三张命令把SMB共享搭起来跨VLAN通了之后综合实验最有“实感”的环节是共享文件。在一台Windows服务器或虚拟机里按下面三步执行。以下命令以管理员权限运行PowerShell为例。New-Item -Path C:\LANShare -ItemType Directory New-SMBShare -Name LANShare -Path C:\LANShare -FullAccess Everyone Set-SmbPathAcl -Path C:\LANShare -AccessRight Full逻辑说明第一行创建共享目录第二行New-SMBShare把目录发布为名为LANShare的共享并给Everyone完整控制权限第三行是关键——SMB共享有两层权限SMB共享权限之外还有NTFS文件系统权限只设共享权限不设NTFS权限客户端依然无法写入所以用Set-SmbPathAcl同时改NTFS ACL。参数说明-FullAccess Everyone是实验阶段的快速做法生产环境千万别这么干应该只给特定账号或用户组授权。-Name是共享名客户端访问时输入\\服务器IP\LANShare共享名必须和客户端输入一致。如果想把权限改成只读把-FullAccess换成-ReadAccess即可但别忘了NTFS权限也要同步收掉。配置完成后在PC的资源管理器地址栏输入\\192.168.10.10\LANShare能看到文件夹就算共享链路通了。这正好覆盖了“局域网传输文件”这个更日常的需求。如果想做双向验证可以在共享目录里丢一个文件从另一台PC拖回来能拖回来说明读写权限到位。4.5 别人打不开共享访问权限与防火墙两个拦路虎共享配置本身没问题但客户端访问时经常出现“找不到网络路径”或“没有权限访问”。最常见的原因是防火墙。Windows的“文件和打印机共享”入站规则默认是关闭的很多一键优化工具还会主动关闭网络发现结果就是ICMP能通、TCP 445不通。Test-NetConnection 192.168.10.10 -Port 445逻辑说明Test-NetConnection测试到服务器IP的TCP 445端口是否连通TcpTestSucceeded返回True说明端口通返回False说明被防火墙拦或SMB服务没起来。命令后面不加-Port默认只测ICMP那是测不出问题所在的。参数说明这里的目标IP要和共享服务器实际IP一致端口固定是445这是SMB协议的服务端口。如果显示不通关掉服务器Windows防火墙的“文件和打印机共享”相关规则或者干脆临时关闭防火墙验证。注意别因为急着验证就把防火墙永久关了实验做完记得恢复。权限问题也常出现。跨VLAN访问共享时客户端有时会反复弹输入账号密码的窗口。原因是SMB默认要求身份验证共享权限的“Everyone”并不等于“匿名”。实验里图省事可以开启Guest访问或在共享权限里加LANShare账户并勾选更改权限。这个细节在第5章还会作为独立事故讲。5. 综合实验避坑与排查IP冲突、环路、共享打不开的5个典型事故5.1 一台电脑反复掉线局域网IP地址已使用查询现象某台PC每隔几分钟断一次网重连后ipconfig看到的IP地址和之前的都不一样有时甚至变成169.254.x.x的自分配地址。核心设备日志里反复出现DHCP冲突记录。原因局域网里有其他设备手动配置了相同的IP或者两台DHCP服务器同时在工作。综合实验里最常见的是某台PC为了图省事设了静态IP而这个IP恰好落在DHCP动态分配区间里。解决先在核心设备上查冲突。Router# show ip dhcp conflict逻辑说明这条命令列出DHCP服务器检测到的冲突IP、检测时间和对应的客户端MAC。看到冲突IP后到对应PC上执行arp -a找到该IP当前的MAC再去交换机上show mac address-table查这个MAC所在端口就能顺着物理网线找到是哪台设备抢地址。处理方式是把这个地址加进DHCP排除列表或者把那台PC改成自动获取。5.2 全网变卡交换机面板狂闪网络环路怎么找现象在接入交换机上随便插了一根网线全网PC都开始掉线ping网关延迟从不到1毫秒变成几百毫秒交换机所有端口灯同步狂闪。原因这根网线可能两头都插在交换机上直接形成二层环路。广播帧被两台交换机无限转发广播风暴占满所有链路STP生成树协议如果没启用或者收敛没完成整个局域网就瘫痪了。解决第一动作是拔掉可疑网线网络立刻恢复这是最快的诊断方式。然后排查根因。SW1# show spanning-tree summary SW1# show interfaces status逻辑说明show spanning-tree summary看STP是否启用、阻塞端口是否正常。show interfaces status看端口状态多个端口同时显示up且流量异常飙高多半就是环路的端口。如果交换机支持环路检测也可以借助网路通这类局域网环路检测工具辅助定位但别只看工具结论物理上把环路线拔掉才是根治手段。5.3 跨VLAN能ping通但共享文件夹访问不了现象VLAN 10的PC能ping通VLAN 20的服务器但访问\\192.168.20.x\共享名时报“找不到网络路径”或者弹不授权的窗口。原因ping走的是ICMP协议共享走的是SMB协议两者是独立的。跨VLAN场景下网关和路由通了只解决三层可达性SMB的TCP 445端口可能被服务器防火墙拦了或者SMB协议版本不一致。老设备用SMB 1.0访问新版Windows共享会直接被拒。解决先确认TCP 445通不通。Test-NetConnection 192.168.20.10 -Port 445如果返回False检查服务器防火墙是否放行“文件和打印机共享”入站规则。如果端口通但提示无权限再到“高级共享设置”里开启网络发现并确认共享权限和NTFS权限都包含了当前用户或Everyone。这台服务器如果之前从属于某个域环境还要把共享目标从“guest”改成具体账号避免由SMB签名策略引起的反复弹窗。5.4 新接入的PC跑到VLAN 1Access模式漏配现象按规划接好PC用ipconfig一看IP地址是192.168.1.x而规划是192.168.10.x。交换机show vlan brief里明明有VLAN 10但新PC就是进不去。原因交换机交换端口默认在VLAN 1而且很多设备默认端口模式是动态自动或动态desirable。如果配置时漏了switchport mode access这一行端口会尝试和对手协商协商失败就落在VLAN 1的Access上自然拿不到VLAN 10的地址。解决先看端口实际状态。SW1# show interfaces status SW1# show interfaces fastEthernet 0/5 switchport逻辑说明第一条命令看端口连接状态第二条看端口详细的VLAN模式信息里面会明确显示当前Access VLAN是不是1。确认后补上switchport mode access和switchport access vlan 10两条命令即可不用重启交换机。这类问题在第3章配置时特别容易犯因为模拟器里默认端口就是Access VLAN 1配置错了不会报错只有行为不正常。5.5 两台交换机直连没反应线序与端口自适应的老问题现象两台交换机用一根成品网线直接相连指示灯不亮或者刚开始闪一下就没动静了。Trunk配置完全正确但show interfaces trunk就是显示不出Trunk状态。原因网络设备端口大多支持Auto-MDIX自动翻转线序但一些老交换机或模拟器映射的物理接口不支持此时必须用交叉线连接同类设备。直通线和交叉线的差别在接线顺序上老设备不认就会不通。还有一种可能是对端端口处于shutdown状态或线缆长度过长。解决先换一根确认正常的网线排除物理问题然后再看端口配置。如果确认是线序问题换成交叉线或者把两端都接到支持Auto-MDIX的端口上。综合实验里这一项挺像“玄学”但绝大多数时候是端口配置或驱动问题而不是网线本身坏了。6. 实验报告的最后一道工序用一条命令链让组网结果可复核6.1 报告里真正加分的内容从“我配了”到“它跑通了”到这一步VLAN、DHCP、路由、共享都通了但实验报告的分数往往取决于验收记录写得多扎实。评分老师最反感的是配置截图一大把却没有一条能证明“整体链路是好的”证据。我习惯把验证做成一张检查表按顺序执行下面这条命令链。SW1# show vlan brief SW1# show interfaces trunk Router# show ip route Router# ping 192.168.20.20 source 192.168.10.10这条链覆盖四个层面VLAN是否齐全、Trunk是否起来、路由表是否三网段都在、跨VLAN转发是否真的通。每一条命令的预期结果都要在报告里写上一行失败原因也要写。比起“配置成功”四个字这才是实验最有说服力的地方。表格整理成验收单也能让组网结果更直观检查项命令期望结果VLAN概览show vlan brief10/20/99三个VLAN都在Trunk状态show interfaces trunk上联口模式为trunking路由表show ip route三个直连网段跨VLAN连通ping 目标IP source 源IP两个网段都通共享端口Test-NetConnection 目标IP -Port 445TcpTestSucceeded为True6.2 往真实场景再走一步Mesh组网、RS485与远程开机如果这轮实验还有余力可以把扩展实验往真实环境靠。办公室网络至今仍以“有线主干无线Mesh接入”为主无线Mesh的组网原理和这里的Trunk二层互联思路不同但理解了“VLAN隔离”再回头看待无线分组很多东西能对上号。工业场景里消防主机、PLC这类设备常用RS485总线组网再通过串口转以太网设备挂到VLAN里和PC传文件走的是完全不同的链路。准备参加5G组网与运维大赛的选手则要在这个基础上再理解切片和园区承载但底层依然是VLAN和路由。远程开机Wake-on-LAN也可以作为彩蛋实验用带源地址的命令向目标网段发Magic Packet体会一下“跨VLAN也能叫醒一台PC”的全过程。我自己在这类综合实验上吃过一次亏配置全部跑通报告里拓扑图的接口编号却和实际配置对不上答辩时被老师问了一句就露馅。从那以后我把IP规划表打印出来配一根线就在表上勾一根线报告里的每一个端口都能在图上找到位置。组网实验的核心不是命令背得多熟而是规划、配置、验收三者对得上。希望帮到你。本文还有配套的精品资源点击获取