ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

企业网规划与设计:三层交换、VLAN划分与路由聚合实战

企业网规划与设计:三层交换、VLAN划分与路由聚合实战 简介这份资源是面向网络工程、计算机相关专业学生及企业网络规划初学者的毕业论文参考文档以旭日公司为案例系统讲解企业网络从需求分析到落地实施的完整规划与设计流程可帮助读者理解如何构建全面、合理、先进、安全的网络通信综合信息系统。压缩包内仅含1个docx文件约954KB内容涵盖主干网技术选型、拓扑结构设计、IP地址规划、网络设备选择、网络冗余方案、系统软硬件集成、网络维护优化及综合布线等核心环节并重点涉及千兆以太网、三层交换、虚拟局域网与路由聚合等主流技术。文档还结合综合办公楼、车间、宿舍楼等不同建筑的功能结构展开节点分布与需求分析目录层次清晰便于按章节查阅与借鉴。目前已有84人学习适合作为课程设计、毕业设计或企业组网方案的参考范本。1. 旭日公司网络规划与设计一份毕业论文选题怎么落成能跑通的企业网方案很多做网络方向毕业论文的同学选题阶段最容易被“网络规划与设计”这六个字坑到。题目看着宽泛真动手时才发现到底规划什么、设计到什么颗粒度、答辩时老师会追问哪几个参数全都没谱。旭日公司网络规划与设计这个题目本质是让你以一家虚构或真实的中小企业为对象从需求分析一路做到三层交换、VLAN 划分、路由聚合最后交出一份能自圆其说的方案文档。它解决的不是“怎么配一台交换机”而是“怎么让一栋办公楼里财务、研发、访客三张网互不串味还能统一出口”。适合网络工程、计算机相关专业的本科或专科毕业生也适合刚入行、需要补园区网整体视角的初级网工。热搜里反复出现的“企业网”“三层交换技术”“虚拟局域网”“路由聚合”恰好就是这份论文的四个技术骨架缺一个都撑不起来。2. 需求分析与拓扑设计先把旭日公司的网想清楚再画图2.1 从部门数量和终端密度倒推接入层规模做企业网规划第一步不是打开模拟器而是拿一张纸把部门列出来。旭日公司这类中小规模企业常见部门是行政、财务、研发、市场、客服外加一个访客区。每个部门的终端数决定接入层交换机的数量和端口密度。我一般按“工位数 × 1.5”估算信息点因为要预留打印机、IP 电话、备用口。比如研发部 40 个工位信息点就按 60 个算一台 48 口接入交换机不够得两台堆叠或者一台 48 口加一台 24 口。这一步的产出是一张信息点统计表不是拓扑图。很多同学跳过这张表直接画拓扑结果汇聚层链路带宽拍脑袋定答辩时被问“你凭什么用千兆上联”就答不上来。终端密度还直接影响 VLAN 的划分粒度如果财务只有 8 个人单独划一个 VLAN 没问题如果市场部有 60 人就要考虑是不是按楼层或职能再拆子 VLAN否则广播域太大ARP 广播会拖慢整个网段。提示信息点统计表里要留一列“所属 VLAN”这张表后面直接变成 VLAN 规划表的输入不要重复劳动。2.2 三层架构里接入、汇聚、核心各自扛什么企业网园区规划最稳的骨架是三层架构接入层负责端口接入和 VLAN 打标汇聚层负责 VLAN 间路由和策略核心层负责高速转发和出口对接。旭日公司这种规模核心层和汇聚层可以合并成一台三层交换机也就是常说的“ collapsed core ”但论文里最好还是把逻辑角色写清楚因为答辩老师看的是你的设计思路不是设备数量。接入层交换机选二层就行重点是端口密度和 PoE 供电如果上 IP 电话或无线 AP。汇聚层必须用三层交换机因为它要跑 SVISwitch Virtual Interface也就是每个 VLAN 的网关接口。核心层如果独立一般配双机热备但中小企业论文里单台三层交换机做核心也说得过去前提是你在“可靠性分析”里承认这是单点故障并给出堆叠或 VRRP 的改进方向。拓扑设计还有一个容易被忽略的点出口。旭日公司需要一条互联网出口通常是一台路由器或防火墙。论文里要写清楚出口设备是做 NAT 还是做策略路由这决定了你后面路由聚合怎么写。如果出口路由器同时连运营商和内部核心交换机那核心交换机上就要有一条默认路由指向出口出口路由器上要有回程路由指向内部网段否则内网能出去、外网回不来这是最常见的翻车点。2.3 用 eNSP 搭出最小可验证拓扑理论讲完必须落到工具。国内网络方向毕业论文最常用的模拟器是 eNSP因为它对华为设备命令支持好三层交换和 VLAN 配置资料也多。下面这段是搭最小拓扑的起步配置先让两台交换机互通再逐步加 VLAN 和路由。# 在 eNSP 中拖出两台 S5700 三层交换机用 GE0/0/1 互联 # 进入系统视图修改设备名 Huawei system-view [Huawei] sysname CoreSW [CoreSW] vlan batch 10 20 30 100 # 创建 VLAN 10 财务、20 研发、30 市场、100 互联 [CoreSW] interface GigabitEthernet 0/0/1 [CoreSW-GigabitEthernet0/0/1] port link-type trunk [CoreSW-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 100 # 互联口配 trunk允许所有业务 VLAN 通过这段配置的逻辑是先在核心交换机上批量创建 VLAN再把互联口设成 trunk 并放行这些 VLAN。参数上要注意port trunk allow-pass vlan后面跟的是 VLAN ID 列表不是 VLAN 名称如果只写vlan 10其他 VLAN 的流量会被丢弃。很多新手在这里翻车表现为 VLAN 20 的 PC ping 不通 VLAN 10 的网关但同 VLAN 内能通原因就是 trunk 没放行。接入层交换机的配置类似但上联口是 trunk下联口是 access。access 口要划到对应 VLAN比如财务的 PC 接在 GE0/0/2就配port link-type access和port default vlan 10。这一步做完用display vlan能看到每个 VLAN 包含哪些端口用display port vlan能确认端口类型这两个命令是排错时最先敲的。3. VLAN 划分与三层交换让财务和研发的广播域彻底隔开3.1 VLAN 编号不是随便起的按部门还是按楼层VLAN 划分有两种常见思路按部门划和按楼层划。按部门划的好处是策略清晰财务 VLAN 只允许财务终端接入ACL 好写坏处是如果财务和研发在同一层楼接入交换机上要同时配多个 VLAN端口管理容易乱。按楼层划的好处是布线简单每层一个 VLAN坏处是同一部门跨楼层时策略要跨 VLAN 做ACL 变复杂。旭日公司这种规模我一般建议按部门划因为部门数量有限VLAN 数量可控。编号上留出规律10-19 给业务部门20-29 给访客和公共区域100 以上给互联和管理。这样后面写路由聚合时10.1.10.0/24、10.1.20.0/24、10.1.30.0/24 可以聚合成 10.1.0.0/16一条路由搞定不用每个 VLAN 写一条。VLAN 规划表要包含这几列VLAN ID、VLAN 名称、网段、网关地址、所属部门、备注。这张表是后面所有配置的源头IP 地址规划错了后面 SVI 和 DHCP 全错。网段大小按终端数算50 人以下用 /24 足够50 到 200 人可以考虑 /23但中小企业论文里 /24 最稳因为好算好写。3.2 SVI 配置与 VLAN 间路由的开启条件三层交换机上每个 VLAN 对应一个 SVISVI 就是该 VLAN 的网关。配置命令是interface Vlanif 10然后配 IP 地址。这里有个关键点SVI 的物理状态取决于该 VLAN 下是否有 up 的端口。如果 VLAN 10 里没有任何 access 口 upVlanif 10 就是 down 的网关 ping 不通。很多同学配完 SVI 发现 ping 不通第一反应是路由没开其实是 VLAN 里没活端口。# 在 CoreSW 上配置 VLAN 网关 [CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 10.1.10.1 255.255.255.0 [CoreSW-Vlanif10] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 10.1.20.1 255.255.255.0 [CoreSW-Vlanif20] quit # 开启三层路由功能部分华为设备默认开启显式写更稳 [CoreSW] ip routingip routing这条命令在华为三层交换机上默认是开启的但显式写出来有两个好处一是答辩时老师看到你知道这回事二是如果设备被重置过这条命令能确保路由功能打开。SVI 配完后用display ip interface brief能看到 Vlanif 的状态和 IP用display ip routing-table能看到直连路由。如果直连路由里没有 10.1.10.0/24说明 SVI 没 up回去查 VLAN 里有没有活端口。VLAN 间路由打通后财务 PC 就能 ping 通研发 PC 的网关但能不能 ping 通研发 PC 本身还取决于研发 PC 的防火墙和网关是否正确。PC 的网关要指向对应 SVI 地址比如财务 PC 网关是 10.1.10.1研发 PC 网关是 10.1.20.1。如果 PC 网关配错表现为能 ping 通本网段网关但跨网段不通这是第二个高频翻车点。3.3 用 ACL 限制财务 VLAN 访问研发 VLANVLAN 间路由通了之后默认所有 VLAN 可以互访。但企业网里财务和研发通常要隔离财务不能访问研发的服务器研发也不能访问财务的数据库。这时候要用 ACL 做策略。华为设备上 ACL 分基本 ACL 和高级 ACL限制源和目的网段要用高级 ACL因为基本 ACL 只能匹配源 IP。# 创建高级 ACL 3000拒绝财务访问研发允许其他 [CoreSW] acl number 3000 [CoreSW-acl-adv-3000] rule 5 deny ip source 10.1.10.0 0.0.0.255 destination 10.1.20.0 0.0.0.255 [CoreSW-acl-adv-3000] rule 10 permit ip [CoreSW-acl-adv-3000] quit # 在财务 SVI 的入方向应用 ACL [CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] traffic-filter inbound acl 3000ACL 的规则顺序很重要rule 5在前rule 10在后因为 ACL 是从上往下匹配匹配到就执行不再往下看。如果顺序反了permit ip在前所有流量都被放行拒绝规则永远不生效。traffic-filter inbound的方向也要注意在 Vlanif 10 的入方向应用意思是财务 VLAN 进来的流量先过 ACL这样能拦住财务主动访问研发的流量。如果写在 outbound只能拦从 Vlanif 10 出去的流量效果不一样。ACL 配完后用display acl 3000看规则命中计数如果 deny 规则没有计数说明流量没匹配上可能是网段写错或方向反了。这个计数是排错时最直接的证据比 ping 测试还准。4. 路由聚合与出口设计把十几条路由压成一条4.1 为什么企业网必须做路由聚合企业网里 VLAN 一多路由表就膨胀。旭日公司如果有 10 个业务 VLAN每个 VLAN 一个 /24 网段核心交换机上就有 10 条直连路由。如果每个分支机构再带几个网段路由表轻松上几十条。路由聚合的作用是把连续的网段合并成一条减少路由表条目加快转发查表速度也方便写 ACL 和路由策略。聚合的前提是网段连续且掩码规整。比如 10.1.10.0/24 到 10.1.30.0/24可以聚合成 10.1.0.0/16但前提是 10.1.0.0/16 里没有其他不相关的网段。如果 10.1.40.0/24 是访客网段不想让它和业务网段一起被聚合那聚合就要拆成 10.1.0.0/20 之类的更小范围。聚合不是越大越好聚合过头会把不该通的网段也放通安全策略就失效了。论文里写路由聚合要给出聚合前后的路由表对比。聚合前 10 条聚合后 1 条这个对比表是答辩时的加分项。聚合命令在华为设备上是summary-automatic或者手动写静态路由指向 NULL0后者更可控。4.2 静态路由聚合与 NULL0 防环手动聚合最稳的方式是在核心交换机上写一条指向 NULL0 的静态路由把聚合网段指向空接口然后再写明细路由指向真实下一跳。这样做的目的是防止路由黑洞和环路如果聚合网段里某个明细网段不存在流量匹配到聚合路由后被指向 NULL0 丢弃而不是被转发到错误的地方。# 在核心交换机上配置聚合路由指向 NULL0 [CoreSW] ip route-static 10.1.0.0 255.255.0.0 NULL0 # 明细路由指向真实下一跳假设出口路由器是 10.1.100.2 [CoreSW] ip route-static 10.1.10.0 255.255.255.0 10.1.100.2 [CoreSW] ip route-static 10.1.20.0 255.255.255.0 10.1.100.2 # 默认路由指向出口 [CoreSW] ip route-static 0.0.0.0 0.0.0.0 10.1.100.2ip route-static 10.1.0.0 255.255.0.0 NULL0这条命令的意思是所有匹配 10.1.0.0/16 但没匹配到更明细路由的流量全部丢弃。这听起来有点反直觉但它是防环的关键。如果没有这条聚合路由可能指向出口出口又把流量指回来形成环路。NULL0 是华为设备上的空接口流量进去就丢不会产生 ICMP 不可达之外的副作用。明细路由的下一跳要写对。如果出口路由器是 10.1.100.2那所有去往外网的明细路由都指向它。默认路由0.0.0.0/0也指向它这样内网访问互联网的流量走默认路由访问其他内部网段的流量走明细路由。路由表里display ip routing-table能看到这些条目优先级和开销也要留意静态路由默认优先级是 60直连是 0如果明细路由和直连冲突直连优先。4.3 出口 NAT 与回程路由的配合出口路由器上要做 NAT让内网私有地址能访问互联网。华为设备上 NAT 配置分 Easy IP 和地址池两种中小企业用 Easy IP 最省事直接复用出口接口的公网地址。# 在出口路由器上配置 Easy IP NAT [ExitRouter] acl number 2000 [ExitRouter-acl-basic-2000] rule 5 permit source 10.1.0.0 0.0.255.255 [ExitRouter-acl-basic-2000] quit [ExitRouter] interface GigabitEthernet 0/0/1 [ExitRouter-GigabitEthernet0/0/1] nat outbound 2000 # 配置回程路由指向核心交换机 [ExitRouter] ip route-static 10.1.0.0 255.255.0.0 10.1.100.1nat outbound 2000的意思是匹配 ACL 2000 的流量在出接口上做源地址转换。ACL 2000 是基本 ACL只匹配源地址这里匹配 10.1.0.0/16 的所有内网流量。回程路由ip route-static 10.1.0.0 255.255.0.0 10.1.100.1指向核心交换机这样互联网回来的包才知道往哪送。如果这条回程路由不写表现为内网能 ping 通外网 IP但外网 ping 不通内网或者 TCP 握手失败因为回包找不到路。NAT 和回程路由是一对缺一个都不行。很多同学只配 NAT 不配回程测试时用 ping 外网能通就以为搞定了其实 TCP 应用可能有问题。验证方法是内网 PC 访问外网网站或者用display nat session all看 NAT 会话表如果有会话但访问失败八成是回程路由的问题。5. 避坑与排查论文方案里最容易翻车的五个点5.1 现象VLAN 间 ping 不通同 VLAN 正常原因三层交换机的ip routing没开或者 SVI 状态 down。SVI down 的常见原因是 VLAN 里没有 up 的 access 口或者 trunk 没放行该 VLAN。解决先display ip interface brief看 Vlanif 状态如果是 downdisplay vlan 10看 VLAN 里有没有活端口。如果端口是 up 但 VLAN 不对改port default vlan。如果 Vlanif 是 up 但路由表没有直连检查ip routing是否开启。5.2 现象trunk 口配了但 VLAN 流量不通原因port trunk allow-pass vlan没写全或者写了vlan 10但实际需要vlan 10 20 30。华为设备 trunk 口默认只放行 VLAN 1其他 VLAN 必须显式放行。解决display port vlan看 trunk 口的 VLAN 列表缺哪个补哪个。如果用了port trunk allow-pass vlan all虽然省事但会把所有 VLAN 放行安全上不推荐论文里最好写明确列表。5.3 现象ACL 配了但不生效原因ACL 规则顺序反了permit ip在前导致 deny 规则永远不匹配或者traffic-filter方向写反inbound 写成 outbound。解决display acl 3000看规则命中计数如果 deny 规则计数为 0调整规则顺序把 deny 放前面。方向问题用display current-configuration interface Vlanif 10确认 traffic-filter 是 inbound 还是 outbound。5.4 现象路由聚合后部分网段不通原因聚合网段覆盖了不存在的明细网段流量被指向 NULL0 丢弃或者明细路由的下一跳写错。解决display ip routing-table看聚合路由和明细路由是否都在明细路由的下一跳是否可达。如果聚合路由指向 NULL0 但明细路由缺失补明细路由。如果明细路由下一跳不可达检查下一跳 IP 是否在直连网段内。5.5 现象内网能上外网但外网访问不了内网服务原因出口路由器没写回程路由或者 NAT 只做了出方向没做端口映射。解决出口路由器上display ip routing-table看有没有内网网段的路由没有就补ip route-static。如果内网有服务器要对外提供访问还要配nat server做端口映射否则外网只能看到 NAT 后的公网地址找不到内网服务器。6. 论文答辩前怎么自测用 ping 和 traceroute 把方案跑一遍方案写完不是终点答辩前要自己把关键路径跑一遍。我一般按这个顺序测同 VLAN 内 PC 互 ping跨 VLAN PC 互 pingPC ping 网关PC ping 出口路由器PC ping 外网 IPPC 访问外网域名。每一步的失败都对应不同的排查方向前面避坑章节已经覆盖了大部分。traceroute比 ping 更能看出问题在哪一跳。比如 PC ping 外网 IP 不通traceroute 显示第一跳就到网关第二跳就超时说明出口路由器没配回程路由或者 NAT 没生效。如果 traceroute 显示第一跳就超时说明 PC 网关配错了或者接入交换机到核心交换机的 trunk 没通。论文里最好附一张测试结果表列出测试项、预期结果、实际结果、结论。这张表比任何文字描述都有说服力。答辩老师看到你有测试记录基本不会在“方案是否可行”上为难你。最后说个我自己的习惯每次配完一台设备先save再测。eNSP 里不 save 的话关掉模拟器配置就丢了下次打开得重配。血泪经验是有次答辩前夜改配置忘了 save第二天打开模拟器发现全没了只能凭记忆重配差点没赶上。所以现在养成的习惯是改完一段就save测试通过再改下一段。希望帮到你。本文还有配套的精品资源点击获取
返回列表