ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

小型校园网设计与组建:子网划分、VLAN配置与静态路由实战

小型校园网设计与组建:子网划分、VLAN配置与静态路由实战 简介这份东北大学计算机网络实验报告面向计算机专业学生及网络初学者聚焦小型校园网的设计与组建实践帮助读者掌握子网划分、VLAN配置与静态路由等核心技能。资源包内含1个doc文档压缩包约1.21MB以实验报告形式完整呈现从需求分析到设备调试的全过程。报告以总校与分校互联为场景给出C类网段210.100.10.0的IP地址分派表、网络拓扑图并附交换机创建VLAN、配置Trunk端口及路由器广域网配置等具体命令实例同时设置静态路由配置与端口扩展等思考题。已有87人学习适合需要完成同类实验或巩固网络架构设计能力的读者参考借鉴。1. 小型校园网到底在搭什么从一台交换机到三层互通很多人看到「小型校园网的设计与组建」这个题目第一反应是照着实验指导书把线连上、把 IP 填上、ping 通了就交差。但真正动手做过的人都知道翻车点从来不在「能不能通」而在「为什么这样通、换个网段还通不通」。小型校园网的本质是用有限的交换机和路由器模拟出真实园区网的分层结构接入层负责把 PC 接进来汇聚/核心层负责 VLAN 间路由和出口转发。它要解决的核心问题就三个——子网划分地址怎么分才不浪费、VLAN 划分广播域怎么隔离才安全、静态路由不同网段之间怎么找到对方。这套东西适合网络方向的学生做课程设计也适合刚转行做网络运维、想搞懂「VLAN 间通信到底靠什么」的从业者。下面我按自己带实验的顺序把设计思路、配置命令和踩过的坑一次讲清楚。2. 先设计再连线子网划分与 VLAN 规划的落地方法动手敲命令之前先在纸上把地址和 VLAN 定下来。这一步偷懒后面排错能排到怀疑人生。小型校园网通常按「楼栋/功能区」划分 VLAN比如教学楼、宿舍楼、服务器区、管理区各一个 VLAN再给每个 VLAN 分配一个子网。2.1 用 VLSM 做子网划分别一上来就 /24最常见的错误是每个 VLAN 都分一个 192.168.X.0/24结果一个只有 20 台机器的实验室浪费了 234 个地址。正确做法是可变长子网掩码VLSM按实际主机数倒推掩码。假设总网段是 192.168.10.0/24要切成 4 个 VLANVLAN用途需求主机数子网掩码可用地址范围VLAN 10教学楼60192.168.10.0/26255.255.255.192.1 ~ .62VLAN 20宿舍楼60192.168.10.64/26255.255.255.192.65 ~ .126VLAN 30服务器区20192.168.10.128/27255.255.255.224.129 ~ .158VLAN 40管理区10192.168.10.160/28255.255.255.240.161 ~ .174计算逻辑/26 有 64 个地址去掉网络号和广播号剩 62 个可用够 60 台/27 有 32 个地址剩 30 个可用/28 有 16 个地址剩 14 个可用。子网划分的核心公式是 2^n - 2 ≥ 主机数n 是主机位。很多人搜「网络地址划分子网计算」就是想确认这个记住先算主机位、再定掩码就不会错。提示网关地址习惯取每个子网的第一个可用地址.1、.65、.129、.161方便记忆也方便排错。2.2 VLAN 规划与端口角色access 和 trunk 别配反VLAN 划分的本质是把一个物理交换机切成多个逻辑交换机。规划时先确定每个端口接什么接 PC 的口配access只属于一个 VLAN交换机之间互联的口配trunk允许多个 VLAN 通过。以华为 eNSP 环境为例接入交换机把 PC 划进对应 VLAN# 接入交换机配置创建 VLAN 并把端口划入 system-view sysname Access-SW vlan batch 10 20 30 40 # 批量创建 4 个 VLAN interface GigabitEthernet0/0/1 port link-type access # 接入口只属于一个 VLAN port default vlan 10 # 把该口划入 VLAN 10 quit interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit # 上行口连核心交换机必须配 trunk 并放通所有 VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 quit逻辑说明port link-type access把端口设为接入口port default vlan 10决定这个口的数据属于哪个 VLAN。上行口用port link-type trunk加port trunk allow-pass放通 VLAN 列表缺一个 VLAN 就会导致那个网段不通。参数上vlan batch一次建多个比逐个vlan 10快allow-pass后面跟all虽然省事但生产环境建议明确列出避免不该通的 VLAN 也放过去。注意trunk 口两端都要放通相同的 VLAN只配一端是新手最常犯的错现象就是「同 VLAN 内能通、跨交换机不通」。3. 让 VLAN 之间通起来三层转发与静态路由配置VLAN 隔离做完同 VLAN 能通、跨 VLAN 不通这是对的。但校园网要求教学楼能访问服务器区这就需要VLAN 间通信。有两种主流做法单臂路由和三层交换机。小型校园网我一般直接用三层交换机性能好、配置干净。3.1 三层交换机配 VLANIF最省事的 VLAN 间路由三层交换机的思路是给每个 VLAN 配一个虚拟接口VLANIF这个接口的 IP 就是该 VLAN 的网关。配置如下# 核心三层交换机配置 system-view sysname Core-SW vlan batch 10 20 30 40 # 给每个 VLAN 配网关地址即 VLANIF 接口 interface Vlanif10 ip address 192.168.10.1 255.255.255.192 quit interface Vlanif20 ip address 192.168.10.65 255.255.255.192 quit interface Vlanif30 ip address 192.168.10.129 255.255.255.224 quit interface Vlanif40 ip address 192.168.10.161 255.255.255.240 quit # 下行口连接入交换机配 trunk interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 quit逻辑说明interface Vlanif10创建的是三层虚拟接口它的 IP 就是 VLAN 10 内所有 PC 的默认网关。PC 把网关指向 192.168.10.1跨网段的数据包先送到 VLANIF三层交换机查路由表转发到目标 VLANIF。参数上VLANIF 的地址必须和该 VLAN 的子网匹配掩码要和子网划分表一致写错掩码会导致部分地址无法通信。3.2 静态路由打通出口和路由器对接三层交换机管内部 VLAN 间路由出口还要连一台路由器上外网或连其他区域。这时用静态路由把两边接起来。假设路由器连交换机的接口是 192.168.10.254交换机上联口属于 VLAN 40# 三层交换机写一条默认路由指向出口路由器 ip route-static 0.0.0.0 0.0.0.0 192.168.10.254 # 出口路由器写回程路由告诉它内网网段怎么走 system-view sysname Edge-Router interface GigabitEthernet0/0/0 ip address 192.168.10.254 255.255.255.240 quit # 回程路由把 4 个 VLAN 网段指向三层交换机 ip route-static 192.168.10.0 255.255.255.192 192.168.10.161 ip route-static 192.168.10.64 255.255.255.192 192.168.10.161 ip route-static 192.168.10.128 255.255.255.224 192.168.10.161 ip route-static 192.168.10.160 255.255.255.240 192.168.10.161逻辑说明交换机上的0.0.0.0 0.0.0.0是默认路由所有找不到匹配的流量都丢给路由器。路由器必须配回程路由否则请求能出去、回应回不来现象就是「能 ping 通网关但 ping 不通外网」。参数上静态路由的下一跳必须是直连可达的地址写一个不可达的下一跳路由表里虽然显示但转发会失败。提示静态路由适合小型网络网段一多维护成本就上来了。如果 VLAN 超过 10 个考虑换成 OSPF 动态路由但课程实验用静态路由足够。4. 排错现场小型校园网最常见的 5 个坑配置敲完不通是最考验人的时候。下面这 5 个是我带实验时出现频率最高的每条按「现象 → 原因 → 解决」记下来照着查能省不少时间。4.1 同 VLAN 能通跨交换机同 VLAN 不通现象两台 PC 在同一 VLAN接在同一交换机上能通接到不同交换机就不通。原因交换机之间的 trunk 口没放通该 VLAN或者一端配了 access。解决两端都执行display port vlan查看端口类型和放通的 VLAN 列表确认 trunk 口allow-pass包含目标 VLAN且两端一致。4.2 跨 VLAN 完全不通网关都 ping 不通现象PC ping 自己网关失败。原因VLANIF 接口没配、配错掩码或者 PC 的网关地址填错。解决在核心交换机上display ip interface brief看 VLANIF 是否 up、地址是否正确再核对 PC 的网关是否等于对应 VLANIF 地址。4.3 能 ping 通网关ping 不通外网现象内网全通出口方向断。原因出口路由器缺回程路由或交换机默认路由下一跳写错。解决在路由器上display ip routing-table看有没有内网网段的路由在交换机上确认默认路由下一跳是路由器直连口地址。4.4 trunk 口放通了 all却出现广播风暴现象网络时通时断交换机 CPU 飙高。原因trunk 用allow-pass all把管理 VLAN 也放通了加上没配生成树形成环路。解决trunk 明确列出业务 VLAN别用 all接入层交换机开启 STP默认已开检查有没有误接成环的网线。4.5 子网掩码写错导致部分地址不通现象同网段内有的 PC 能通、有的不通。原因VLANIF 掩码和 PC 掩码不一致比如网关是 /26 而 PC 配了 /24。解决统一按子网划分表配置用display ip interface核对掩码PC 端也要逐台确认。5. 进阶技巧用 ACL 做网络域隔离与配置验证VLAN 只做到了二层隔离真要控制「谁能访问谁」还得靠ACL访问控制列表。比如要求宿舍楼VLAN 20不能访问服务器区VLAN 30但教学楼VLAN 10可以就在三层交换机上配高级 ACL。# 创建高级 ACL拒绝 VLAN20 访问 VLAN30放行其他 acl number 3000 rule 5 deny ip source 192.168.10.64 0.0.0.63 destination 192.168.10.128 0.0.0.31 rule 10 permit ip quit # 在 VLANIF20 入方向应用 ACL interface Vlanif20 traffic-filter inbound acl 3000 quit逻辑说明rule 5 deny拒绝源地址 192.168.10.64/26 到目的 192.168.10.128/27 的流量rule 10 permit ip放行其余流量顺序不能反ACL 是从上往下匹配的。参数上0.0.0.63是 /26 的反掩码通配符掩码0.0.0.31是 /27 的反掩码写反掩码是 ACL 最容易错的地方记住「反掩码 255.255.255.255 减去正常掩码」。验证方法我习惯分三步先display vlan确认 VLAN 和端口归属再display ip routing-table确认路由齐全最后用 PC 互 ping 加tracert看路径是否符合预期。ACL 生效后用display acl 3000看匹配计数计数在涨说明规则命中了。我自己的习惯是每次改完配置先save再测别等断电重启发现配置全没了才后悔。这套小型校园网方案不复杂但把子网划分、VLAN、静态路由、ACL 四件事串起来做一遍对园区网的理解会比看十遍书都扎实。希望帮到你。本文还有配套的精品资源点击获取
返回列表