ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

小型校园网设计与组建:子网划分、VLAN间通信与静态路由实战

小型校园网设计与组建:子网划分、VLAN间通信与静态路由实战 简介这份东北大学计算机网络实验报告面向计算机专业学生及网络初学者聚焦小型校园网的设计与组建实践帮助读者掌握子网划分、VLAN配置与静态路由等核心技能。资源包内含1个doc文档大小约1.21MB内容涵盖实验目的、环境设备、IP地址分派表、网络拓扑图及交换机与路由器的具体配置命令完整呈现总校与分校通过C类网段210.100.10.0互联的规划思路。文档中详细记录了在交换机上创建VLAN、划分端口、设置Trunk模式以及路由器广域网接口配置等操作步骤并附有静态路由配置与端口扩展的思考题。已有87人学习适合需要完成同类实验或巩固网络架构设计能力的读者参考可据此理解子网掩码运用、设备调试与排错方法为课程实验与网络设计工作提供可复用的方案模板。1. 小型校园网到底在搭什么从一份实验报告说起很多同学拿到「小型校园网的设计与组建」这个题目第一反应是打开模拟器拖几台交换机、连几根线、配几个 IP截图交差。但真正做过的人知道这个实验的核心不是「连上线能 ping 通」而是你能不能把子网划分、VLAN 划分、VLAN 间通信、静态路由这四件事串成一条完整的逻辑链。它模拟的是一个真实场景一栋教学楼里有教务处、机房、学生宿舍三个区域每个区域需要网络隔离又要能访问同一台服务器。你要做的是用一台三层交换机或路由器把这些需求翻译成可执行的配置。这个方向适合两类人一是正在做计算机网络课程实验、需要一份能跑通的方案的同学二是刚接触企业网配置、想用一个最小闭环理解 VLAN 和静态路由怎么配合的运维新手。读完你应该能自己画出拓扑、算出地址、写出配置、定位不通的原因。2. 先算地址再连线子网划分与拓扑设计2.1 为什么地址规划必须在拖设备之前完成我见过太多人先把拓扑拖好然后随手给每台 PC 配 192.168.1.x最后发现三个部门要隔离却全在一个网段里只能推倒重来。地址规划是校园网设计的第一步它决定了你后面 VLAN 怎么划、路由怎么写。假设学校分到 192.168.10.0/24 这个 C 类地址段要分给三个区域区域需求主机数分配网段掩码可用地址范围教务处50192.168.10.0/26255.255.255.192.1 ~ .62机房60192.168.10.64/26255.255.255.192.65 ~ .126学生宿舍100192.168.10.128/25255.255.255.128.129 ~ .254这里用到了子网划分的核心计算/26 提供 2^664 个地址去掉网络号和广播号剩 62 个可用/25 提供 128 个地址可用 126 个。机房要 60 台/26 刚好够宿舍要 100 台必须用 /25。如果你把宿舍也划成 /26地址就不够用这是最常见的翻车点。提示子网划分时每个网段至少预留 10% 的余量否则后期加几台设备就要重新规划。2.2 拓扑怎么画才不会被老师追问推荐的最小拓扑是一台三层交换机作为核心下挂两台二层交换机分别接教务处和机房学生宿舍单独接一台二层交换机。三层交换机上配置 VLAN 虚接口作为各网段的网关同时用一条静态路由指向出口路由器模拟外网。设备连接关系如下三层交换机 G0/1 接二层交换机 A 的 G0/1Trunk三层交换机 G0/2 接二层交换机 B 的 G0/1Trunk三层交换机 G0/3 接二层交换机 C 的 G0/1Trunk三层交换机 G0/24 接出口路由器 G0/0Access 或路由口这个拓扑的好处是三层交换机承担 VLAN 间路由路由器只负责出口职责清晰。如果你用单臂路由方案路由器子接口要配一堆 encapsulation dot1q配置量大且容易出错小型校园网不推荐。2.3 用 eNSP 搭拓扑的具体步骤以华为 eNSP 为例操作步骤如下第一步拖出三台 S5700 作为二层交换机一台 S5700 作为三层交换机一台 AR2220 作为出口路由器六台 PC。第二步按上面的连接关系连线注意 Trunk 链路用 GE 口PC 用 Ethernet 口。第三步启动所有设备等待图标变绿。第四步先不急着配用display version确认设备型号和端口编号避免配错接口。# 在三层交换机上查看端口状态 Huawei system-view [Huawei] sysname CoreSW [CoreSW] display interface brief这段命令的作用是确认 G0/1、G0/2、G0/3 三个口处于 UP 状态。如果某个口是 DOWN先检查连线是否插对、对端设备是否启动。参数说明display interface brief会列出所有接口的物理状态和协议状态Physical 为 UP 且 Protocol 为 UP 才算可用。3. VLAN 划分与 Trunk 配置把三个区域隔开3.1 VLAN 划分的两种思路和选型理由VLAN 划分有两种常见做法按端口划分和按 MAC 地址划分。小型校园网一律用按端口划分因为管理简单、性能好。具体就是教务处 PC 接的端口划入 VLAN 10机房划入 VLAN 20宿舍划入 VLAN 30。为什么不用 VLAN 1因为 VLAN 1 是默认 VLAN所有未配置的端口都在里面容易造成广播泛滥和安全隐患。生产环境里通常会把 VLAN 1 禁用或挪作管理用途。在三层交换机上创建 VLAN[CoreSW] vlan batch 10 20 30 [CoreSW] interface GigabitEthernet 0/1 [CoreSW-GigabitEthernet0/1] port link-type trunk [CoreSW-GigabitEthernet0/1] port trunk allow-pass vlan 10 20 30 [CoreSW] interface GigabitEthernet 0/2 [CoreSW-GigabitEthernet0/2] port link-type trunk [CoreSW-GigabitEthernet0/2] port trunk allow-pass vlan 10 20 30 [CoreSW] interface GigabitEthernet 0/3 [CoreSW-GigabitEthernet0/3] port link-type trunk [CoreSW-GigabitEthernet0/3] port trunk allow-pass vlan 10 20 30逻辑说明vlan batch一次性创建三个 VLAN比逐个创建快。Trunk 口的作用是让多个 VLAN 的流量通过同一条链路传输allow-pass指定放行的 VLAN 列表。如果不写 allow-pass默认只放行 VLAN 1这是新手最常踩的坑——配了 Trunk 但 VLAN 10 的流量过不去。参数说明port link-type trunk把端口模式改为 Trunkport trunk allow-pass vlan 10 20 30表示允许这三个 VLAN 带标签通过。如果写成port trunk allow-pass vlan all则放行所有 VLAN实验室可以用生产环境不建议。3.2 二层交换机上的 Access 口配置二层交换机上连接 PC 的端口要配成 Access 模式并划入对应 VLAN# 二层交换机 A教务处 [SW-A] vlan batch 10 20 30 [SW-A] interface GigabitEthernet 0/1 [SW-A-GigabitEthernet0/1] port link-type trunk [SW-A-GigabitEthernet0/1] port trunk allow-pass vlan 10 20 30 [SW-A] interface Ethernet 0/1 [SW-A-Ethernet0/1] port link-type access [SW-A-Ethernet0/1] port default vlan 10 [SW-A] interface Ethernet 0/2 [SW-A-Ethernet0/2] port link-type access [SW-A-Ethernet0/2] port default vlan 10逻辑说明上行口 G0/1 配 Trunk 对接三层交换机下行口 E0/1、E0/2 配 Access 并划入 VLAN 10。这样教务处两台 PC 就在同一个 VLAN 里可以二层互通但和机房、宿舍隔离。参数说明port default vlan 10是华为交换机的写法等价于 Cisco 的switchport access vlan 10。注意 Access 口只能属于一个 VLANTrunk 口可以属于多个。3.3 验证 VLAN 隔离是否生效配置完成后给 PC 配 IP教务处 PC1 配 192.168.10.1/26PC2 配 192.168.10.2/26机房 PC3 配 192.168.10.65/26宿舍 PC4 配 192.168.10.129/25。然后测试# 在教务处 PC1 上 ping 同 VLAN 的 PC2 ping 192.168.10.2 # 在教务处 PC1 上 ping 机房 PC3 ping 192.168.10.65预期结果第一条通第二条不通。如果不通说明 VLAN 隔离生效如果第二条也通说明 VLAN 没配好或者端口模式错了。这一步是实验报告里必须有的验证截图。4. VLAN 间通信与静态路由让该通的通起来4.1 三层交换机上配 VLAN 虚接口VLAN 隔离之后教务处要访问宿舍的服务器怎么办这就需要在三层交换机上配置 VLAN 虚接口VLANIF每个 VLANIF 作为对应网段的网关。[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 192.168.10.62 255.255.255.192 [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 192.168.10.126 255.255.255.192 [CoreSW] interface Vlanif 30 [CoreSW-Vlanif30] ip address 192.168.10.254 255.255.255.128逻辑说明VLANIF 10 的地址 192.168.10.62 是教务处网段的最后一个可用地址通常用作网关。三层交换机会自动生成直连路由三个网段之间就能互相访问了。参数说明网关地址建议用网段的第一个或最后一个可用地址方便记忆。掩码必须和 PC 的掩码一致否则 PC 会认为网关不在同一网段直接丢包。配完后把各 PC 的默认网关指向对应的 VLANIF 地址。再测试教务处 ping 机房应该通了。4.2 出口静态路由怎么写三层交换机需要一条默认路由指向出口路由器路由器需要一条回程路由指向内网。# 三层交换机上配默认路由 [CoreSW] ip route-static 0.0.0.0 0.0.0.0 192.168.10.253 # 出口路由器上配回程路由 [Router] ip route-static 192.168.10.0 255.255.255.0 192.168.10.254逻辑说明三层交换机的 G0/24 口配一个互联地址 192.168.10.253/30路由器 G0/0 配 192.168.10.254/30。交换机的默认路由指向路由器的 192.168.10.254路由器的回程路由指向交换机的 192.168.10.253。这样内网访问外网的流量能出去外网回包的流量能回来。参数说明0.0.0.0 0.0.0.0表示默认路由匹配所有目的地址。回程路由的掩码 255.255.255.0 覆盖整个 192.168.10.0/24 段包括三个子网。注意互联地址不要和内网业务地址冲突建议单独用一个 /30 网段比如 10.0.0.0/30。4.3 用 ping 和 tracert 验证整条路径验证顺序很重要从近到远# 第一步PC ping 自己的网关 ping 192.168.10.62 # 第二步PC ping 其他 VLAN 的网关 ping 192.168.10.126 # 第三步PC ping 出口路由器互联口 ping 192.168.10.254 # 第四步PC tracert 外网地址 tracert 8.8.8.8如果第一步不通检查 PC 的 IP、掩码、网关是否配错或者 VLANIF 是否 UP。如果第二步不通检查三层交换机是否开启了路由功能华为设备默认开启。如果第三步不通检查默认路由和回程路由是否配全。如果第四步在某跳超时看是哪一跳定位到具体设备。5. 避坑与排查那些实验报告里不会写的翻车现场5.1 坑一Trunk 口没放行 VLAN流量过不去现象PC 能 ping 通同交换机的同 VLAN 设备但跨交换机就不通。原因Trunk 口默认只放行 VLAN 1没有显式放行 VLAN 10/20/30。解决在 Trunk 口上执行port trunk allow-pass vlan 10 20 30两端都要配。配完用display port vlan查看放行列表。5.2 坑二VLANIF 地址和 PC 网关不在同一网段现象PC ping 网关不通但同 VLAN 内其他 PC 能互通。原因PC 的掩码配成了 /24而网关是 /26PC 认为网关不在同一子网直接把包发给默认网关但网关地址本身就不在它的 ARP 范围内。解决统一掩码。教务处和机房用 255.255.255.192宿舍用 255.255.255.128。改完ipconfig /release再ipconfig /renew。5.3 坑三静态路由写了但下一跳不可达现象路由表里有静态路由条目但 ping 外网不通。原因下一跳地址不在直连网段内或者互联口没配 IP。解决display ip routing-table查看路由是否活跃。如果显示 Inactive说明下一跳不可达。检查互联口 IP 和物理状态。5.4 坑四eNSP 里 PC 的 ARP 表没刷新现象改了 IP 或网关后ping 还是走旧路径。原因PC 的 ARP 缓存没更新。解决在 PC 命令行执行arp -d清空 ARP 表或者直接重启 PC。eNSP 的 PC 有时反应慢多等几秒。5.5 坑五实验报告里拓扑图和配置对不上现象老师检查时发现拓扑图上的接口编号和配置里的不一致。原因画图时随手标了 G0/1配置时实际插的是 G0/2。解决配之前先用display interface brief确认实际接口再画图。图上的每个接口编号都要和配置一一对应。6. 进阶技巧用 ACL 做精细隔离和验证基础方案跑通后可以加一条 ACL 实现「教务处能访问宿舍服务器但宿舍不能访问教务处」的单向控制。这是校园网里常见的需求也是实验报告拿高分的关键。在三层交换机上配置高级 ACL[CoreSW] acl number 3000 [CoreSW-acl-adv-3000] rule 5 deny ip source 192.168.10.128 0.0.0.127 destination 192.168.10.0 0.0.0.63 [CoreSW-acl-adv-3000] rule 10 permit ip [CoreSW] interface Vlanif 30 [CoreSW-Vlanif30] traffic-filter inbound acl 3000逻辑说明rule 5 拒绝源地址为宿舍网段192.168.10.128/25、目的地址为教务处网段192.168.10.0/26的流量rule 10 放行其他所有流量。把 ACL 应用在 VLANIF 30 的入方向这样宿舍发出的包在进入三层交换机时就被过滤。参数说明0.0.0.127是 /25 的反掩码0.0.0.63是 /26 的反掩码。华为 ACL 的反掩码计算方式是 255.255.255.255 减去正常掩码。rule 编号越小优先级越高所以 deny 要放在 permit 前面。验证方法从宿舍 PC ping 教务处 PC应该不通从教务处 PC ping 宿舍 PC应该通。如果两边都不通检查 ACL 应用方向是不是配成了 outbound。我自己的习惯是每配完一段就display current-configuration看一眼确认没有手误。实验报告里的截图要包含配置命令和验证结果两部分缺一不可。另外eNSP 的配置不会自动保存关掉之前记得save否则下次打开全没了——这个坑我踩过不止一次。希望帮到你。本文还有配套的精品资源点击获取
返回列表