ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

eNSP校园网组网实战:VLAN划分、OSPF与DHCP配置全流程解析

eNSP校园网组网实战:VLAN划分、OSPF与DHCP配置全流程解析 简介基于eNSP模拟器完成的校园网设计与网络安全加固报告适用于高校网络工程、信息安全专业开展课程设计及毕业设计也可供自学eNSP与网络安全防护技术的读者参考。资源打包为单个docx文档压缩包整体仅67KBdocx格式便于直接打开和编辑内容围绕校园网安全建设展开既有宏观政策背景梳理也有可落地的设计思路能够支撑起一份符合课程要求的完整报告。已有4613人学习下载反映出该选题在同类课程中的较高关注度。文档重点呈现了从网络安全形势、相关法规要求到校园网实际场景的需求拆解例如针对服务器开放端口与一对一NAT映射场景下的边界安全思考并涵盖入侵检测、远程办公等模块的规划方案。同时报告还整理了项目背景、组员信息等必要板块方便对照填写和替换。读者既能基于此快速形成课程设计框架也能对照其中要点自查对安全加固、合规管理等内容的理解适合作为撰写报告时的结构参考与内容蓝本。1. eNSP 校园网组网拿一台笔记本站起全网的真实样貌很多同学听到“校园网”三个字第一反应是“这得多少台设备、多复杂的规划”。但用 eNSP 做过一遍之后你会发现校园网本质上是把接入、汇聚、核心三层架构跑通再叠上路由协议和地址分配策略。它不玄学缺的是把拓扑画明白、把 VLANIF 和 OSPF 配对的动手经验。这套基于 eNSP 搭建的校园网资源解决的是三拨人的刚需毕业设计要交拓扑图和配置说明的本科生、备考 HCIP 想练 OSPF 与 VLAN 综合实验的工程师、以及入职前想拿校园网项目练手的新人。它覆盖 VLAN 划分、跨 VLAN 通信、OSPF 单域、DHCP 下发和基础安全策略不需要真买交换机官方模拟器加一份成型配置就能跑。适合按图复现、按命令敲、按报错搜的你。2. 环境与设备选型装对版本、挑对设备再动手2.1 安装顺序与 VirtualBox 版本报错 40 的根源先说安装。eNSP 不是独立运行的它靠 VirtualBox 承载路由器、交换机和防火墙的虚拟化实例Wireshark 负责抓包。三者版本必须匹配这是 eNSP 报错 40 的最常见来源——AR1 设备启动失败错误码 40十次里有八次是 VirtualBox 版本不兼容。我一般按这个顺序装# 1. 先装配套版本的 VirtualBoxeNSP 官方配套较稳定的 5.2.x # 安装时选择完整安装网络部分默认即可 # 2. 再装 eNSP 主程序 # 3. 最后装 WiresharkeNSP 抓包功能依赖它 # 4. 关闭 Windows 的 Hyper-V bcdedit /set hypervisorlaunchtype off注意几个细节安装路径不要带中文、不要在路径里留空格默认C:\Program Files\Huawei\eNSP这类纯英文路径最稳。Hyper-V 和 VirtualBox 抢占虚拟化层如果你在 Windows 10/11 上同时开了 WSL2 或 Windows 沙盒AR 设备大概率起不来。关掉 Hyper-V 后需要重启重启后再打开 eNSP 建拓扑。设备启动时如果 AR1 仍然报 40先看 VirtualBox 主界面里Huawei AR1这台虚拟机能不能手动启动。能启动说明是 eNSP 调用链路的问题不能启动VirtualBox 版本嫌疑最大。我踩过最狠的一次是装了 VirtualBox 6.1AR 全部失败退回 5.2.44 之后一次通过。所以我的习惯是先装 VirtualBox 再装 eNSP不要用 eNSP 安装包内嵌的版本而且装完先建一个仅含两台 AR2220 的最小拓扑通了再展开全图。2.2 设备选型清单核心、汇聚、接入各用哪台打开 eNSP 设备栏你能看到 AR 路由器、S3700/S5700 交换机、USG6000V 防火墙、PC 和 Cloud。校园网拓扑里每层用哪台是有讲究的直接照着选就行。层级设备型号承担职责选型理由接入层S3700连接 PC、AP做 VLAN 划分二层交换机端口多支持 trunk/access汇聚层S5700VLAN 间路由、DHCP 中继、ACL三层交换机支持 VLANIF 和 OSPF核心层S5700全网路由收敛、连接出口三层吞吐能力强跑 OSPF 不费力出口AR2220 USG6000VNAT、安全策略、访问控制AR 做出口路由防火墙做安全边界终端PC模拟师生终端用来测连通性eNSP 自带直接填 IP 即可接入层选 S3700 而不是 S5700是因为接入层主要做二层转发S3700 够用且模拟资源占用低。汇聚层必须上 S5700因为跨 VLAN 通信的网关 VLANIF 要建在汇聚或核心上S3700 没有三层功能建不了 VLANIF。核心层在中小规模校园网里用一台 S5700 就够如果你想做双核心冗余就加一台 S5700 和一条堆叠链路但 eNSP 里堆叠的模拟效果有限毕设场景单核心更稳定。防火墙 USG6000V 的启动比较特殊后面避坑章节单独说。出口路由器选 AR2220是因为它支持 NAT、ACL 和多种路由协议模拟校园网出口到运营商链路的场景足够了。整套拓扑建议控制在 10 台设备以内eNSP 是单机模拟设备多了内存和 CPU 直接爆掉操作会卡成幻灯片。3. 搭建三层拓扑与 VLAN 规划先画图再动命令3.1 校园网拓扑结构与接口分配画拓扑是校园网项目最容易被低估的一步。很多人打开 eNSP 就开始拉设备结果线连得乱七八糟配置时根本不知道哪个接口接哪台。我建议先在纸上把结构定下来核心层在最上面汇聚层在中间接入层在最下面右侧挂出口路由器和防火墙。[USG6000V] -- [AR2220] -- 运营商/公网 | [S5700 核心交换机] / | \ [S5700汇聚A] [S5700汇聚B] [S5700汇聚C] / \ | / \ [S3700] [S3700][S3700] [S3700][S3700] | | | | | PC集群 PC集群 AP集群 PC集群 PC集群接口分配遵循一个原则核心与汇聚之间用千兆口互联汇聚与接入之间用千兆口互联但实际流量较小接入到 PC 用百兆口就够。eNSP 里默认接口都是 GigabitEthernet所以重点不是速率而是编号。我习惯把上行口固定在每台设备的最后一个接口上比如 S5700 的 GE0/0/24 全部作为上联口这样排查链路时只需要顺着最后一列接口找不用翻配置。核心交换机 S5700 互联汇聚交换机时端口要配置成 trunk并且放行所有业务 VLAN。汇聚交换机下联接入交换机也走 trunk但放行范围可以按楼宇收敛比如汇聚 A 只管 VLAN 10 和 VLAN 20那 trunk 里就只放行这两个。这样做的好处是减少广播域跨楼宇扩散坏处是后面加 VLAN 时容易漏放行排查时先看display port vlan确认放行状态。3.2 VLAN 划分与 trunk/access 配置校园网 VLAN 规划有一套标准分法按业务和区域拆这样不同区域不能互访安全策略也好落地。参考下表VLAN ID用途网段网关VLANIFVLAN 10学生宿舍192.168.10.0/24192.168.10.1VLAN 20教学区192.168.20.0/24192.168.20.1VLAN 30办公区192.168.30.0/24192.168.30.1VLAN 40服务器区192.168.40.0/24192.168.40.1VLAN 50管理网段192.168.50.0/24192.168.50.1创建 VLAN 和 VLANIF 的配置在汇聚交换机 S5700 上完成。以下是核心/汇聚交换机的基础配置system-view sysname S5700-Core vlan batch 10 20 30 40 50 interface Vlanif 10 ip address 192.168.10.1 255.255.255.0 interface Vlanif 20 ip address 192.168.20.1 255.255.255.0 interface Vlanif 30 ip address 192.168.30.1 255.255.255.0 interface Vlanif 40 ip address 192.168.40.1 255.255.255.0 interface Vlanif 50 ip address 192.168.50.1 255.255.255.0 quit这段命令的逻辑是vlan batch一次创建 5 个 VLAN然后逐个创建 VLANIF 三层接口并配 IP。VLANIF 是交换机上 VLAN 对应的三层网关接口PC 的默认网关就是这里的地址。很多人问“为什么我在接入交换机上配了 IPPC 还是不通”原因就是接入层 S3700 是二层交换机配了 VLANIF 也不生效网关必须建在能路由的设备上也就是汇聚或核心。接下来是接口模式。接入交换机连接 PC 的端口用 access只属于一个 VLANsystem-view vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20接入交换机连接汇聚交换机的上行口用 trunk放行对应 VLANinterface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20这里的关键点是port trunk allow-pass vlan必须显式放行。我见过太多人配完 access 口忘了放行 trunkPC 的 VLAN 标签走到汇聚交换机就被丢掉然后对着“跨 VLAN 不通”的问题排查一晚上。eNSP 里配置顺序虽然不影响最终生效但建议先配 trunk 放行再配 access 划分逻辑上更顺。做完这一步同一个 VLAN 内的 PC 已经能互通了。跨 VLAN 通信依赖 VLANIF 网关只要网关 IP 配好、PC 的默认网关指向正确三层交换机自动完成路由转发不需要额外配置路由。验证时在 PC 上 ping 网关地址通了说明二层链路和 VLAN 划分没问题。4. 打通全网路由与 DHCPOSPF 单域与地址下发4.1 出口收敛路由为什么校园网用 OSPF 而不是静态校园网的 VLAN 和链路都配好后面临一个选择设备之间的路由用静态还是动态。静态路由配置简单但每加一个网段就要在沿途所有设备上补一条ip route-static线路一多维护成本非常高。OSPF 是链路状态协议每台设备自己计算最短路径新增网段只需要在区域里宣告一次邻居自动收敛。校园网这种规模跑 OSPF 单区域是效率和可维护性最平衡的方案。配置 OSPF 时核心交换机、汇聚交换机、出口路由器都要参与区域全部放 area 0。以下以核心交换机配置为例system-view ospf 1 router-id 1.1.1.1 area 0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.40.0 0.0.0.255 network 192.168.50.0 0.0.0.255 network 192.168.99.0 0.0.0.255 quitnetwork命令宣告的是网段和反掩码不是子网掩码。0.0.0.255 对应 255.255.255.0这是 OSPF 和其他协议最明显的差别写错成 255.255.255.0 的话邻居会反复 flapping。router-id 是路由器在 OSPF 域里的身份标识必须全局唯一我通常按设备角色编号核心是 1.1.1.1汇聚是 2.2.2.1 和 2.2.2.2出口是 3.3.3.1方便排查时一眼认出是哪台设备。汇聚交换机配置类似只是宣告的网段更少。注意交换机互联接口所在的网段也要宣告进 OSPF否则邻居建立不起来。常见的坑是只宣告业务网段、漏了互联网段结果业务路由全学到了但设备之间没有可达的下一跳路径ping 网关能通跨楼层就断。配置完成后在核心交换机上执行display ospf peer brief看到邻居状态为 Full说明 OSPF 邻居建立成功再看display ip routing-table protocol ospf确认路由表里有远端网段的 OSPF 路由。出口路由器 AR2220 除了跑 OSPF还要做默认路由指向运营商。校园网访问外网的流量由出口路由器牵引配置如下system-view ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet0/0/0 202.114.1.254 ospf 1 router-id 3.3.3.1 default-route-advertise always area 0 network 192.168.99.0 0.0.0.255 quitdefault-route-advertise的作用是让出口路由器把默认路由通告进 OSPF 域内这样全网设备都知道“外网下一跳在出口”不需要在每台交换机上手工配默认路由。always参数强制通告即使出口路由器自己没有学到运营商路由也照常通告。这个参数在模拟器场景下很有用真实环境下建议按需使用。4.2 DHCP 全局地址池与验证命令每台 PC 手动配 IP 在校园网场景不现实。DHCP 由核心交换机集中下发核心交换机配置全局地址池同时在用户 VLANIF 接口上使能 DHCP。system-view dhcp enable ip pool vlan10 gateway-list 192.168.10.1 network 192.168.10.0 mask 255.255.255.0 dns-list 202.114.64.1 114.114.114.114 excluded-ip-address 192.168.10.1 192.168.10.100 lease day 7 quit interface Vlanif 10 dhcp select global quit这段配置拆开看dhcp enable是全局总开关不开它后面全白配。ip pool vlan10创建名为 vlan10 的地址池gateway-list指定下发给 PC 的网关PC 拿到这个地址后自动把默认路由指向 192.168.10.1。dns-list下发两个 DNS教育网环境下最好先用校内 DNS前 100 个 IP 是网关、服务器、打印机等固定地址通过excluded-ip-address排除掉避免 DHCP 随机分配时冲突。dhcp select global是关键它的意思是该接口从全局地址池取地址。如果接口上配的是dhcp select interface那就是基于接口地址池两种方式不能混用。我一般统一用全局池因为跨 VLAN 时排查更方便一条display ip pool能把所有地址池的分配情况列出来。验证 DHCP 是否生效模拟 PC 上把 IP 获取方式改为 DHCP然后执行display dhcp server statistics display ip pooldisplay ip pool能看到每个地址池已分配地址数和剩余地址数。如果 PC 一直拿不到地址先看核心交换机的dhcp enable是否开启再看接口上有没有dhcp select global。这两个是最容易漏的。模拟器里还有一个细节PC 的 DHCP 请求有时不会自动重发配置完 DHCP 后如果 PC 没拿到地址可以先把 PC 的 IP 配置方式切到静态再切回 DHCP触发一次重新请求。这个小技巧能省下不少等待时间。5. eNSP 常见问题避坑启动失败、井号与卸载残留5.1 AR1 启动失败报错 40现象、原因、解决现象启动拓扑时AR1 设备显示启动失败错误代码 40重启设备无效VirtualBox 面板里对应的虚拟机也不在运行状态。原因最常见的是 VirtualBox 版本与 eNSP 不兼容。eNSP 的 AR 设备是 VirtualBox 里的虚拟路由器对 VirtualBox 的 API 版本有要求新版 VirtualBox 改动后eNSP 调用失败就直接报 40。其次是 Hyper-V 虚拟化层与 VirtualBox 冲突。解决从以下三个方向排查按顺序做一般能解决。第一步确认 VirtualBox 版本5.2.x 系列最稳。第二步检查 Hyper-V 是否关闭关闭后必须重启。第三步删掉 eNSP 安装目录下的临时缓存文件重新启动 eNSP。注意别在 VirtualBox 里手动修改 AR 虚拟机的网卡设置eNSP 启动时会重新初始化手动改反而会导致设备起不来。5.2 USG6000V 启动一直井号等多久才算真死现象防火墙设备拖动到拓扑里启动时控制台一直输出#持续很长时间没有跳转到用户名登录提示看起来像卡死了。原因USG6000V 是防火墙设备内核启动比路由器慢得多。eNSP 里 AR2220 一般 20 秒内能启动USG6000V 在电脑性能一般的情况下需要 40 秒甚至更久。输出井号是正常现象表示系统正在加载内核模块并不是卡死。但如果超过两分钟还在打井号或者停止输出但没有出现Username提示才是真问题。解决先从 VirtualBox 面板里找到防火墙对应的虚拟机手动启动一次确认镜像本身能跑。能跑说明 eNSP 调用问题关掉后重新打开拓扑再试一次。另外防火墙设备对内存要求高整套拓扑设备较多时把防火墙单独放一个拓扑测试确认启动正常再合并回完整拓扑。防火墙启动后默认有初始用户名和密码登录进去第一时间修改密码然后配安全策略。注意防火墙默认不会放行任何流量即使 OSPF 邻居建起来了业务流量也会被拦这是很多人配完防火墙发现全网不通的主要原因。5.3 设备 CPU 100% 与拓扑卡顿现象拓扑里设备数量超过 8 台或者开着 Wireshark 抓包操作开始明显卡顿设备控制台输入命令延迟严重CPU 占用率一直挂在 100%。原因eNSP 是纯软件模拟所有设备的转发和控制平面都跑在宿主机的 CPU 上。设备越多模拟进程越多内存和 CPU 都被占满。Wireshark 抓包在高流量时也会大量占用 CPU。解决把所有设备的内存占用调低eNSP 设备的内存参数可以修改非必要的设备用停止而不只是关闭窗口。抓包只在排查时开抓完立即关闭。这个问题的核心是规划拓扑时要控制设备总量毕设场景 8 台以内的设备足够展示三层架构、OSPF 和 DHCP 的完整链路硬堆设备反而影响演示效果。5.4 跨 VLAN 通了但 PC 拿不到 DHCP 地址现象PC 配置 DHCP 方式获取地址一直在请求但始终拿不到 IP。此时跨 VLAN ping 网关是通的。原因这个现象说明二层链路和 VLANIF 都正常问题出在 DHCP 本身。最常见的是核心交换机没开dhcp enable或者接口上没配dhcp select global。还有一种情况是接入交换机没有放行 DHCP 报文所在 VLAN 的 trunkPC 的 DHCP Discover 报文到不了核心交换机。解决在核心交换机上执行display dhcp server statistics如果发现 Discover 报文数为 0说明报文根本没到核心检查接入交换机上联口的 trunk 允许列表。如果报文有收到但 Offer 发不出去检查dhcp select global并确认地址池剩余地址充足。很多人会忽略的一个点是接入交换机上 PC 所在 VLAN 的接口是 access 口但其上联口放了多个 VLANDHCP 报文带着 VLAN 标签走到核心核心对应 VLANIF 上没有dhcp select global一样拿不到地址。所以每个用户 VLAN 的 VLANIF 都要单独配dhcp select global。5.5 卸载不干净导致安装失败现象eNSP 用了一段时间某个功能异常想重装卸载后重新安装报错提示已有旧版本或安装过程中回滚。原因eNSP 卸载程序不会自动删除 VirtualBox 的虚拟机和注册表残留。旧的 AR 虚拟机文件、网络配置和许可证信息残留在系统里新版本检测到这些残留会认为环境不干净拒绝安装或覆盖。解决卸载 eNSP 后手动删除两个位置安装目录下的临时文件以及 VirtualBox 虚拟机目录。这是 Windows 下比较标准的清理路径删除 eNSP 残留文件后再清理注册表残留通常用系统自带的regedit删除 HKEY_LOCAL_MACHINE 下与 Huawei/eNSP 相关的项。这里有风险动手前一定要先备份注册表而且不要删到别家软件的项。清理完重启再重新装 VirtualBox 和 eNSP。我自己的习惯是尽量少重装装之前就把版本匹配好因为每次重装都要在这套清理流程里耗掉半小时。6. 最后一步验证链路与 SSH 远程运维6.1 一套完整验证流程拓扑配置完成后不要直接截图交差按顺序跑一遍验证命令确认每个层次都是通的。我固定按这个顺序验证display vlan summary display port vlan display ospf peer brief display ip routing-table protocol ospf display ip pool ping 192.168.20.1第一、二条命令确认 VLAN 创建和端口放行没问题第三条确认 OSPF 邻居关系全部是 Full第四条确认跨网段路由已经写入路由表第五条确认 DHCP 地址池有分配记录。最后在 VLAN 10 的 PC 上 ping VLAN 20 的网关能通则全网链路基本打通。这套命令组合是我每次做完校园网拓扑必跑的一套流程只要能全部通过基本可以放心把拓扑交给别人评审。6.2 开启 SSH 做远程运维模拟器里配置 SSH 是校园网设备运维的真实写照毕设答辩时提出来也能加分。以核心交换机为例system-view rsa local-key-pair create stelnet server enable ssh user admin authentication-type password ssh user admin service-type stelnet local-user admin password cipher Huawei123 local-user admin service-type ssh user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit配置顺序固定是先创建 RSA 密钥对再开启 SSH 服务然后创建 SSH 用户并绑定到本地用户最后让 VTY 线路接受 SSH 连接。注意rsa local-key-pair create会提示输入密钥长度我一般选 2048加密强度够用且生成速度快。配置完成后从 PC 上执行stelnet 192.168.50.1验证登录。这个配置在真实华为交换机上同样适用模拟器里练熟了可以直接迁移。从那以后我每次做完校园网拓扑都强制自己走一遍display vex链路检查加 SSH 远程登录的完整流程因为本地登录看到的是配置远程登录验证的才是服务是否真的活着。eNSP 是一个越熟悉越省心的工具前面踩过的坑都会变成后面的经验。希望帮到你。本文还有配套的精品资源点击获取
返回列表