
简介东北大学《计算机网络实验》课程报告《小型校园网的设计与组建》是一份面向计算机专业学生的完整实验方案围绕总校与分校两大校区、三台PC机构成的网络模型系统演练网络结构设计、C类网段规划与设备调试等核心环节。报告给出了210.100.10.0网段的IP地址分派表细化到网络号、子网掩码、子网号及起止IP并配有网络拓扑图实验覆盖交换机VLAN划分、接口分配、Trunk模式设置以及路由器静态路由配置完成跨网段通信。实验还探讨了VLAN内主机数量增加后快速以太网端口可能不足的问题并通过增加交换机端口或更换更高性能设备给出了解决思路便于读者举一反三。资源包为单个doc文档压缩包大小1.21MB共1个文件便于下载后直接查阅或打印适合正在学习计算机网络、需要完成类似校园网实验或备考实验考试的本专科学生参考。目前已有86人浏览/学习说明这份实验报告在同类课程设计中具有一定参考价值。1. 拿到这份实验报告先想清楚你要证明什么“东北大学计算机网络实验报告小型校园网的设计与组建.doc”这个标题每年计算机网络课都会逼出一批熬夜画拓扑图的人。但说实话卡住大多数人的不是配置命令本身而是不知道这份报告到底要证明什么。它不是把拓扑图画漂亮、把配置命令抄一遍就能交差的而是要通过“需求分析 → 地址规划 → 设备配置 → 联调验证”这条完整链路证明你对 VLAN、子网掩码、路由、DHCP、ACL 这些教材里的基础概念真的能落到一台台设备上。这份实验适合三类人正在做课程设计的本科生、准备考研复试机试的考生以及刚入行的运维新人。把小型校园网这个题目吃透等于把谢希仁《计算机网络》里最抽象的三章内容用真实设备重新讲了一遍。下面我按自己做这个实验的顺序从需求分析讲到验证收尾每一步都给出可以直接照抄的参数和排查方法。2. 先划拓扑再定地址小型校园网设计的最优顺序很多同学拿到题目第一件事就是画拓扑图画完再填 IP结果填到一半发现网段冲突、广播域太大、服务器不知道怎么放。正确顺序是反过来的先数清楚信息点再决定划分几个广播域接着给每个广播域分配网段最后才是画拓扑。拓扑是设计的结果不是设计的起点。2.1 需求采集动笔之前必须问自己的五个问题小型校园网的规模通常在一栋到几栋楼之间信息点从几十个到几百个不等。设计前先收集五个信息它们直接决定拓扑的形态第一终端数量与分布。教学楼每层有多少信息点宿舍楼每间几个人图书馆的公共区域要不要无线覆盖这些数字决定交换机端口数和上行带宽。一个 24 口接入交换机带 20 个左右终端是正常负载硬塞 40 个终端只会让冲突域变大体验断崖式下降。第二业务类型。行政楼的财务系统、教学楼的上课终端、宿舍区的视频娱乐、图书馆的检索服务器它们对网络的要求完全不同。业务类型决定了要不要划分 VLAN、要不要做访问控制。常见做法是把办公、教学、宿舍、服务器分成不同的 VLAN互相隔离需要互访时再通过路由策略放通。第三服务器与出口位置。校园网通常有一台或几台服务器提供 DHCP、DNS、教务系统等服务还有一个连接运营商网络的出口。服务器的位置和出口的位置决定了核心交换机放在哪、光纤怎么拉。小型园区里最常见的做法是核心交换机兼作网关出口路由器或防火墙单独一台。第四无线覆盖需求。有无线就要规划 SSID 和认证方式还要考虑 AP 的管理 VLAN 与业务 VLAN 是否分开。很多方案把 AP 管理地址放在单独网段业务地址由终端动态获取这样无线终端漫游时不会频繁换 IP。第五预算与现有设备。实验室环境可能只有几台交换机和一台路由器那就别硬上三层架构真实校园网有预算则要预留冗余和网管通道。实验报告里把这个约束写清楚答辩时反而加分因为老师知道你是在做工程而不是默写书本。2.2 两层架构还是三层架构根据规模做减法小型校园网最常见的两种形态是两层架构和三层架构。两层架构由核心层和接入层组成接入交换机负责把终端接进来核心交换机负责 VLAN 间路由和上行出口。这种架构适合 500 个信息点以内的场景配置简单、故障点少实验室里三台交换机加一台路由器就能搭起来。三层架构在核心和接入之间加一层汇聚适合宿舍楼多、分区明确的场景。每栋楼的接入交换机先上联到本楼汇聚交换机汇聚再统一接到核心。好处是故障隔离和扩展性坏处是设备成本高、配置量大。东北大学这类课程实验的常见场景两层架构基本够用除非题目明确写出了“多栋楼宇”或“300 点以上”之类的约束。架构选定后拓扑图就水到渠成核心交换机放中间路由器或防火墙接外网DHCP/DNS 服务器接核心下面挂接入交换机接入交换机下面挂终端和 AP。2.3 VLAN 与地址规划一张表说清所有网段VLAN 划分遵循一个朴素原则不同业务、不同安全级别、不同地理位置尽量分开。小型校园网一般划 5 个左右的 VLAN 就够了划太多反而增加路由配置量和排错难度。VLAN ID用途网段网关说明10行政办公192.168.10.0/24192.168.10.254教师机、行政终端需要访问服务器20教学楼192.168.20.0/24192.168.20.254学生上课终端限制外网权限可选30宿舍区192.168.30.0/24192.168.30.254终端数量大可单独限制带宽40服务器区192.168.40.0/24192.168.40.254DHCP/DNS/教务系统对外开放指定端口50网络管理192.168.50.0/24192.168.50.254交换机管理地址仅运维可达选 /24 是因为每个网段有 254 个可用主机地址适合单栋楼一个 VLAN 的场景。如果某栋楼终端超过 200 个要么换 /23512 个地址要么拆成两个 VLAN否则后续扩容会非常难受。地址规划表里还要顺手把 DHCP 地址池范围写出来。比如 VLAN 10 的 DHCP 池可以设为 192.168.10.10 到 192.168.10.200把 1 到 9 和 201 到 254 留作静态地址给服务器、打印机、网络设备用。这个习惯能避免以后配置静态 IP 时和动态地址冲突。注意地址规划表是实验报告里最容易被老师挑错的地方。如果 VLAN 20 写了 /24 网关但 DHCP 池却写进了 192.168.20.0 这个网络地址答辩时一问就露馅。每个网段的第一个地址是网络地址最后一个地址是广播地址都不能分配给终端。3. 设备配置实操从接入交换机到出口路由器的完整命令链这一章以华为 VRP 设备为例用 eNSP 模拟器就能完整跑通。思科设备的命令语法略有差异但配置逻辑完全一致。每段配置后面我会讲清楚每条命令在做什么以及参数怎么改。3.1 接入交换机最小配置创建 VLAN 并把端口划进去接入交换机最核心的任务有两个创建该楼层需要的 VLAN把终端端口按规划划进对应 VLAN。下面是一台 24 口接入交换机的基础配置。# 进入系统视图并修改设备名称 sysname SW-Access-1 # 批量创建 VLAN 10/20/30 vlan batch 10 20 30 # 连接行政办公终端的端口划入 VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 连接教学区终端的端口划入 VLAN 20 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 # 上联口连接核心交换机配置为 trunk放通所有业务 VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30这段配置的逻辑是先用vlan batch一次性创建多个 VLAN避免一条一条敲然后逐端口设置 access 模式——access 端口只能属于一个 VLAN终端设备通常都用这种模式最后把上联口设为 trunk让带有 VLAN 标记的帧能从这台交换机传到核心交换机。port trunk allow-pass vlan 10 20 30这一行特别容易被漏掉。默认 trunk 口只放通 VLAN 1如果不显式放通其他 VLAN终端的数据帧到上联口就被丢了现象就是“单机 ping 网关都不通”。模拟器里敲命令时敲完一定要display port vlan看一眼端口最终的 VLAN 状态确认 10/20/30 都在放通列表里。3.2 核心交换机配置VLANIF 网关和跨交换机 trunk核心交换机要做三件事创建所有 VLAN、给每个 VLAN 配 VLANIF 接口地址也就是终端的网关、用 trunk 连接各接入交换机。如果需要 DHCP还可以在核心上直接配 DHCP 服务省一台服务器。# 核心交换机命名 sysname SW-Core # 创建全部业务 VLAN vlan batch 10 20 30 40 50 # 配置管理 VLAN 的 IP用于远程登录设备 interface Vlanif50 ip address 192.168.50.1 255.255.255.0 # 创建各业务 VLAN 的三层网关接口 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 # 连接接入交换机 SW-Access-1 的上联口 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50VLANIF 是三层交换机的灵魂。普通二层交换机只有物理端口能配 IP而三层交换机可以为每个 VLAN 创建一个虚拟三层接口Vlanif这个接口的地址就是该网段终端的网关地址。终端把数据发给网关核心交换机查路由表完成 VLAN 间的转发。参数说明管理 VLAN 50 的地址用了 192.168.50.1而网关表里给管理网段写的是 192.168.50.254这两个地址不冲突只要不重复分配就行。我习惯把核心交换机的管理地址放在网段开头.1把终端的网关放在网段末尾.254这样看地址就知道哪个是设备、哪个是网关。这里的坑在于只创建 VLANIF 不启用它接口默认是 down 的。华为 VRP 里 VLANIF 接口一旦配置 IP 就会自动 up但如果你在思科设备上操作可能要先no shutdown。跨厂商排错时第一步永远先看接口状态别急着查路由。3.3 DHCP 配置让终端开机就能拿到地址小型校园网推荐在核心交换机上直接启用 DHCP 服务用地址池方式分配这样少一台物理服务器实验报告里也能少画一个设备。下面是基于接口地址池的配置方式一个 VLAN 对应一个地址池简单直观。# 在核心交换机上启用 DHCP 服务 dhcp enable # 为 VLAN 10 配置接口地址池网关就是这个 VLANIF 的地址 interface Vlanif10 dhcp select interface dhcp server dns-list 192.168.40.2 114.114.114.114 dhcp server excluded-ip-address 192.168.10.1 192.168.10.9 dhcp server lease day 1 hour 0 minute 0dhcp select interface的意思是这个接口从自身所在网段分配地址比如 Vlanif10 的地址是 192.168.10.254/24那地址池就是 192.168.10.1 到 192.168.10.254 这个范围。excluded-ip-address把前面 1 到 9 这 9 个地址排除掉留给服务器和打印机做静态 IP。dns-list指定 DNS 服务器第一个写校园网内部的 DNS第二个写公共 DNS 作为备用。注意接口地址池方式有一个限制只能从本接口网段分配地址。如果 DHCP 客户端在另一个网段比如无线 AP 管理地址在 VLAN 50而 DHCP 服务配在 Vlanif10 上那客户机是拿不到地址的。跨网段分配必须配置 DHCP Relay或者改用全局地址池并在地址池里绑定网段。3.4 出口 NAT 与 ACL让校园网访问外网的最后一公里终端拿到地址、VLAN 间互通之后还差最后一步让内网地址能访问外网。实验室环境通常用路由器做出口核心交换机连路由器的内网口路由器连运营商。这里做两件事配置默认路由指向运营商网关配置 NAT 把私有地址转换成出口公网地址。# 路由器上配置内网接口地址 interface GigabitEthernet0/0/0 ip address 192.168.100.1 255.255.255.252 # 配置外网接口地址模拟运营商分配的公网地址 interface GigabitEthernet0/0/1 ip address 100.64.10.10 255.255.255.0 # 配置默认路由指向运营商网关 ip route-static 0.0.0.0 0.0.0.0 100.64.10.1 # 定义 ACL允许内网网段做 NAT acl number 2001 rule 5 permit source 192.168.0.0 0.0.0.255.255 # 在外网接口上启用 NAT将匹配 ACL 的私有地址转换出去 interface GigabitEthernet0/0/1 nat outbound 2001acl number 2001是基本 ACL匹配源地址。192.168.0.0 0.0.0.255.255中的通配符掩码等价于反掩码 255.255.0.0表示匹配所有 192.168.x.x 地址。这里要特别说明ACL 里的 0.0.0.255.255 是通配符不是子网掩码很多新手在这里直接把子网掩码抄过来结果 ACL 永远匹配不上NAT 不生效。配置顺序也有讲究先配接口地址再写路由最后配置 NAT。如果在接口地址没配好的时候就启用 NAT一些设备会提示错误或者静默失败回查配置时很难发现。核心交换机的默认路由也要配否则内网终端访问外网的流量到了核心交换机后不知道该往哪送# 核心交换机上配置默认路由下一跳指向路由器内网口 ip route-static 0.0.0.0 0.0.0.0 192.168.100.1到这里一条完整的数据通路已经打通终端 → 接入交换机 → 核心交换机 → 路由器 → 运营商。实验报告写到这一步拓扑图和配置清单基本可以撑起主体内容了。4. 常见问题与排查组建联调最容易翻车的 5 个地方自己动手把小型校园网搭起来的过程几乎必踩下面几个坑。按“现象 → 原因 → 解决”写清楚你排错时直接按图索骥写报告时也能把这些案例当成“实验中出现的问题与解决”章节。4.1 终端能 ping 通网关但访问不了外网现象PC 配置好 IP 后能 ping 通 192.168.10.254但 ping 外网地址一直超时路由器接口也正常。原因最常见的不是 NAT 问题而是路由缺失。核心交换机只有直连路由如果没有默认路由指向路由器数据包到了核心就不知道该往哪走直接被丢弃。其次是路由器上没配 NAT数据包能到达外网口但源地址是私有地址运营商回包找不到路。解决先查路由表。在 PC 上tracert 100.64.10.1看数据包停在哪一跳。如果停在核心交换机就去核心交换机上查display ip routing-table确认有没有默认路由。没有就补上ip route-static 0.0.0.0 0.0.0.0 192.168.100.1。如果核心有默认路由但外网还是不通多半是 NAT 没生效在路由器上display nat session all看有没有会话记录。4.2 VLAN 之间互相 ping 不通现象VLAN 10 的终端能 ping 通自己的网关 192.168.10.254但 ping 不通 VLAN 20 的终端地址。原因要么是 VLANIF 接口没创建或没配地址要么是接入交换机上联口的 trunk 没有放通对端 VLAN。后者的现象更隐蔽VLAN 20 的终端能 ping 通自己的网关因为网关在核心交换机上数据帧可以通过 trunk 到达但跨 VLAN 访问时如果 trunk 只放通了 VLAN 10 而漏了 VLAN 20数据帧在中间某台交换机就被丢了。解决在 PC 上用ping 192.168.20.254先测试目标网关如果不通说明路由或 VLANIF 有问题如果网关通而终端不通说明问题在接入层。用display port vlan逐台检查交换机上联口的放通 VLAN 列表把漏掉的 VLAN ID 补进port trunk allow-pass vlan。三层交换机默认开启 VLAN 间路由只要 VLANIF 配好路由表会自动生成直连路由。4.3 DHCP 客户端一直获取不到地址现象PC 设置为自动获取 IP但一直拿到 169.254.x.x 的地址或者提示“无网络访问权限”。169.254.x.x 是 Windows 在 DHCP 失败后自动分配的地址看到它就等于 DHCP 通信完全失败。原因有两种常见情况。第一核心交换机没开dhcp enable全局 DHCP 服务是关闭状态。第二接口地址池配在了错误的 VLANIF 上客户端所在 VLAN 和地址池网段不匹配。还有一种常见于模拟器的场景PC 到交换机的链路是 down 的DHCP 报文根本没送进来。解决在 PC 上抓包或者看事件日志确认有没有发出 DHCP Discover。然后在交换机上用display dhcp server statistics看有没有收到报文没收到就检查物理链路和端口状态。收到但没回应检查dhcp select interface是否配置在正确的 Vlanif 下。模拟器里还要注意部分版本需要手动把 PC 的网卡先禁用再启用让 DHCP 流程重新走一遍。4.4 所有交换机指示灯同步闪烁网络时通时断现象接入交换机所有端口的状态指示灯同时疯狂闪烁终端上网极其不稳定ping 外网丢包率超过 50%像被攻击了一样。原因90% 是广播风暴也就是网络环路。典型场景是实验时为了“保险”插了两根网线到同一台交换机或者两台交换机之间既接了一条直连又走了墙上信息点形成了二层环路。STP 协议如果没启用广播帧就会在环路里无限复制打满所有链路带宽。解决马上拔掉多余的网线网络通常几秒内就恢复。华为交换机默认开启 STP但在某些模拟器默认配置里 STP 可能没跑起来。在核心及接入交换机上都执行stp enable或stp mode rstp并在一台设备上设置优先级为 0 作为根桥stp root primary。实验报告里写一句“启用 RSTP 防止二层环路”答辩老师会认为你考虑到了真实网络的可靠性问题。4.5 配置了 ACL 想限制访问结果全网都访问不了现象在核心交换机上配了一条 ACL 想禁止某个网段访问服务器结果整个网络的服务都中断了连正常的 HTTP 访问也失败。原因这是典型的 ACL 规则顺序问题。基础 ACL 默认匹配所有流量如果只写了一条deny规则而没有在后面加permit放行其他流量那么所有数据包都会被拒绝。ACL 的匹配是从第一条规则开始逐条匹配的一旦匹配就不再往下看。解决在 ACL 里先写精确的拒绝规则再写放行规则。正确写法是先rule 5 deny source 192.168.30.0 0.0.0.255 destination 192.168.40.2 0再rule 10 permit ip。注意华为设备里rule编号默认步长为 5留出间隔方便后续插入规则。应用 ACL 的位置也很关键要在核心交换机连接服务器的物理接口或 VLANIF的出方向应用而不是在外网接口上应用。提示排查 ACL 问题时用display acl all查看规则列表检查规则的默认步长和匹配顺序。把deny放在permit前面是铁律凡是顺序反了的先把顺序调整过来再谈其他。5. 验证要能拿出证据用 Ping、Tracert 和抓包给报告收尾实验报告不能只说“配置完成网络通畅”要给出可复现的验证过程。我习惯按“从底到顶、从内到外”的顺序逐层验证并把每一条验证命令和结果截图放进报告里。这一章给出验证矩阵和报告组织的具体思路。用这个顺序逐项验证每一步的失败都能快速定位到某一层验证项操作命令预期结果失败时说明问题物理链路display interface brief端口状态为 up网线、VLAN、端口未启用接入到网关ping 192.168.10.254丢包率 0%接入交换机 VLAN 配置错误跨 VLANping 192.168.20.254丢包率 0%核心交换机 VLANIF 缺失跨网段终端ping 192.168.20.10丢包率 0%ACL 或 trunk 放通问题出口路由tracert 100.64.10.1逐跳到达核心交换机默认路由缺失NAT 转换display nat session all有会话记录出口 NAT 配置错误抓包验证是报告里最容易出彩的部分。在接入交换机上做端口镜像抓 DHCP 四步交互的报文把 Discover、Offer、Request、Ack 四个报文的截图放进实验报告配合谢希仁《计算机网络》里对 DHCP 协议过程的描述课程设计和答辩都很有说服力。没有真实设备的同学用 eNSP 自带的抓包功能就能完成不需要额外硬件。报告结构我一般按五个部分组织需求与拓扑设计、地址规划表、设备配置清单、验证过程与结果、问题排查记录。地址规划表放在最前面让老师先看到全局配置清单按设备分节接入交换机、核心交换机、路由器验证过程用表格加截图问题排查记录把自己在实验中真实踩过的坑写进去。这里有一个小技巧保留实验过程中的失败截图比直接贴成功截图更有价值。比如第一次配置时 ping 不通网关的报错截图旁边写上原因分析和解决命令比一片祥和的成功记录更有展示度。最后说说我自己的习惯。每次做完配置我都会用display current-configuration把每台设备的配置导出来存一份然后重置设备再来一遍。两遍配置之间出现的任何差异都是理解不够深的地方。这个习惯帮我避开过不少“当时配通了但不知道为啥”的玄学问题。希望帮到你。本文还有配套的精品资源点击获取