ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

小型企业局域网组建实战:交换机、VLAN与路由配置指南

小型企业局域网组建实战:交换机、VLAN与路由配置指南 简介这份《组建小型企业局域网》课程设计报告文档面向计算机网络相关专业学生及需要完成组网实训的初学者围绕50台计算机规模的小型企业网络系统讲解从需求分析到配置验证的完整组网流程。资源包内含1个doc文档压缩包约319KB内容涵盖课程设计目的与要求、需求分析、设计原则、拓扑结构图、子网划分、路由协议选择、路由器与交换机配置代码、各主机通信结果测试及课程设计总结等模块并附有摘要与关键词。读者可借此掌握设备选型、综合布线、IP地址规划、RIP或OSPF等路由协议配置以及访问控制列表设置等关键技能同时获得一份可直接参考的课程设计报告模板与排错思路。目前已有431人学习下载适合作为网络组网实训的参考范例。1. 小型企业局域网组建从一台交换机开箱到全网互通很多做弱电或运维的朋友接到“组建小型企业局域网”这个活儿第一反应是买台路由器插上就完事。真到现场才发现二十来号人的办公室光猫只有一个 LAN 口几台打印机要共享财务的机器要跟研发隔开无线 AP 还得单独走 VLAN。这时候一台家用路由器根本扛不住必须上交换机做接入、路由器做网关和 NAT再配合子网划分把广播域切小。这篇笔记就按我实际交付过的小微企业场景把交换机开局、路由器配置、子网划分、路由协议选型这几件事串起来讲清楚。适合手上有 10 到 50 台终端、预算有限、又不想三天两头被广播风暴搞翻车的朋友。读完你能照着把一台华为或锐捷的三层交换机配到能跑知道哪些参数必须改哪些坑一踩就断网。2. 先定拓扑和地址小型局域网为什么不能全塞一个网段2.1 扁平网络的广播域代价五十台以内的终端如果全放在 192.168.1.0/24 一个网段里平时上网看不出问题。但局域网里跑的不只是 HTTP还有 ARP 请求、NetBIOS 名称广播、DHCP 发现报文、打印机 mDNS 通告。终端数量一过三十广播包占比就会明显上升交换机每个端口都要泛洪这些帧。我遇到过最典型的现象是某台机器中了 ARP 欺骗类的小工具整个网段间歇性断流排查时 ping 网关时通时不通交换机 CPU 利用率飙到 70% 以上。这就是广播域没有隔离的代价。小型企业局域网虽然规模小但按部门或按设备类型切成两三个 VLAN是成本最低的稳定性投资。2.2 子网划分的实操口径子网划分不是炫技核心就两条每个 VLAN 一个独立子网网关地址落在三层交换机或路由器的 SVI 上。常见做法是按部门分办公 VLAN 10 用 192.168.10.0/24研发 VLAN 20 用 192.168.20.0/24服务器和打印机 VLAN 30 用 192.168.30.0/24。每个 /24 可用地址 254 个对小微企业绰绰有余。如果终端确实少也可以用 /25 或 /26 省地址但我不建议在小型网络里把掩码搞得比 /24 更细后期加人加设备时改起来麻烦。下面这张表是我一般会先填好的规划表配之前先想清楚比配到一半改地址强得多。VLAN ID用途子网网关地址DHCP 范围10办公终端192.168.10.0/24192.168.10.1.100–.20020研发终端192.168.20.0/24192.168.20.1.100–.20030服务器/打印机192.168.30.0/24192.168.30.1静态为主99管理192.168.99.0/24192.168.99.1静态网关地址统一用 .1 是习惯不是规定但统一之后别人接手你的网络时不用猜。DHCP 范围从 .100 起把 .2 到 .99 留给交换机、AP、打印机这些需要固定地址的设备避免地址冲突。这一步做完后面交换机上的 VLAN 和 SVI 配置就是照着表敲。2.3 三层交换机还是路由器做网关小型企业局域网里网关放哪是个选型问题。如果内网 VLAN 间流量不大比如就是办公访问一下打印机用一台支持单臂路由的路由器也能凑合。但单臂路由的瓶颈在物理链路所有 VLAN 间流量都挤在一条线上终端一多延迟就上来了。常见做法是买一台华为 S5700 或锐捷三层交换机做核心VLAN 间路由在交换机内部完成路由器只负责 NAT 出口。这样内网互访不经过路由器转发快也减轻出口设备负担。预算再紧至少也要一台支持静态路由的千兆交换机和一台能配静态路由的家用级企业路由器搭配。3. 交换机开局配置VLAN、Trunk 和 SVI 怎么敲3.1 华为三层交换机 VLAN 与 Trunk 配置拿到一台华为三层交换机第一步不是插网线是用 Console 线连上去把管理地址和 SSH 配好。Console 线接好后用 PuTTY 或 SecureCRT 打开串口波特率 9600。华为交换机默认没有 Console 密码进去直接是用户视图。下面这段是我在 S5700 上常用的开局配置先建 VLAN再把接 AP 和接路由器的口配成 Trunk。Huawei system-view [Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 99 [SW-Core] interface GigabitEthernet0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type trunk [SW-Core-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 99 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type access [SW-Core-GigabitEthernet0/0/24] port default vlan 99 [SW-Core-GigabitEthernet0/0/24] quit [SW-Core] interface Vlanif 99 [SW-Core-Vlanif99] ip address 192.168.99.1 255.255.255.0 [SW-Core-Vlanif99] quit [SW-Core] stp mode rstp [SW-Core] stp enable这段配置的逻辑vlan batch一次建好四个 VLAN避免逐个敲。接 AP 或下级交换机的口用 Trunk允许带标签的 VLAN 流量通过接管理终端的口用 Access划到 VLAN 99。interface Vlanif 99是给交换机自己配管理地址配完就能从管理网段 SSH 上来。最后开 RSTP防止有人把网线两头插到同一台交换机上形成环路。参数上要注意port trunk allow-pass vlan后面跟的是允许通过的 VLAN 列表不写 all 是安全习惯只放行需要的。STP 模式选 RSTP 而不是 MSTP小型网络用不上多实例RSTP 收敛更快。3.2 锐捷交换机的对应命令差异锐捷的配置逻辑和华为接近但命令词不一样。如果你手上是锐捷交换机VLAN 创建用vlan rangeTrunk 用switchport mode trunkSVI 用interface vlan。下面这段是锐捷的等价配置方便你对照。Ruijie enable Ruijie# configure terminal Ruijie(config)# vlan range 10,20,30,99 Ruijie(config)# interface GigabitEthernet 0/1 Ruijie(config-if-GigabitEthernet 0/1)# switchport mode trunk Ruijie(config-if-GigabitEthernet 0/1)# switchport trunk allowed vlan add 10,20,30,99 Ruijie(config-if-GigabitEthernet 0/1)# exit Ruijie(config)# interface vlan 99 Ruijie(config-if-VLAN 99)# ip address 192.168.99.1 255.255.255.0 Ruijie(config-if-VLAN 99)# exit Ruijie(config)# spanning-tree mode rstp锐捷的switchport trunk allowed vlan add是增量添加华为的port trunk allow-pass vlan是直接指定列表这是两家在 Trunk 放行 VLAN 时最容易搞混的地方。配完用show interfaces trunk或华为的display port vlan确认 Trunk 口放行的 VLAN 列表对不对。我一般还会用display interface brief看一眼各口 up/down 状态和速率确认千兆口协商到了 1000M 而不是 100M网线质量差的时候会掉到百兆这是现场很容易忽略的。3.3 SVI 配完为什么 ping 不通网关SVI 配好地址后从同 VLAN 的终端 ping 网关不通最常见的原因是终端所在接入口没有划到对应 VLAN。比如你建了 VLAN 10但接办公终端的口还是默认 VLAN 1终端拿到的地址是 192.168.1.x自然 ping 不通 192.168.10.1。解决办法是进接入口执行port default vlan 10。第二个原因是终端没拿到 DHCP 地址手动配了同网段地址但掩码写错。第三个原因是交换机上没开 DHCP终端拿不到地址就用了 169.254 开头的自动私有地址。小型企业局域网里DHCP 可以放在三层交换机上也可以放在路由器上但只能有一台设备发地址两台 DHCP 同时发会冲突。我一般把 DHCP 放在三层交换机上按 VLAN 建地址池路由器只做出口 NAT。4. 路由器与出口配置NAT、静态路由和 DHCP 中继4.1 出口路由器的基本配置小型企业局域网的出口路由器核心任务就三个WAN 口拨号或固定 IP、NAT 转换、回程路由指向三层交换机。以华为 AR 系列路由器为例WAN 口配 PPPoE 拨号LAN 口配一个互联地址跟三层交换机对接。下面这段是 AR 路由器的典型配置。Huawei system-view [Huawei] sysname RT-Exit [RT-Exit] interface GigabitEthernet0/0/0 [RT-Exit-GigabitEthernet0/0/0] ip address 192.168.100.2 255.255.255.0 [RT-Exit-GigabitEthernet0/0/0] quit [RT-Exit] interface GigabitEthernet0/0/1 [RT-Exit-GigabitEthernet0/0/1] dialer enable-circular [RT-Exit-GigabitEthernet0/0/1] pppoe-client dial-bundle-number 1 [RT-Exit-GigabitEthernet0/0/1] quit [RT-Exit] ip route-static 0.0.0.0 0.0.0.0 Dialer1 [RT-Exit] ip route-static 192.168.0.0 255.255.0.0 192.168.100.1 [RT-Exit] acl number 2000 [RT-Exit-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [RT-Exit-acl-basic-2000] quit [RT-Exit] interface Dialer1 [RT-Exit-Dialer1] nat outbound 2000 [RT-Exit-Dialer1] quit这里的关键点路由器 LAN 口地址 192.168.100.2三层交换机上要配一个互联口地址 192.168.100.1两边同网段才能通。ip route-static 192.168.0.0 255.255.0.0 192.168.100.1是回程路由告诉路由器所有内网网段的流量都丢给三层交换机。ACL 2000 匹配内网源地址nat outbound 2000在拨号口上做源地址转换。参数上ACL 的通配符掩码0.0.255.255对应 192.168.0.0/16覆盖了 10、20、30、99 四个网段。如果你内网用了 172.16 或 10 开头的地址ACL 要相应改。4.2 静态路由还是 OSPF小型企业局域网里路由协议选型经常被过度设计。三层交换机和出口路由器之间就一条链路用静态路由完全够用配两条就完事交换机上一条默认路由指向路由器路由器上一条回程路由指向交换机。OSPF 在这种场景下属于杀鸡用牛刀而且一旦配错区域或邻居关系起不来排查成本比静态路由高得多。我一般只在两种情况下考虑 OSPF一是分支机构超过三个二是网络里有多条冗余路径需要动态切换。五十台终端以内的单点出口静态路由是最稳的选择。热搜里提到的路由协议在小型局域网里真正用得上的就是静态路由和直连路由RIP 已经很少见了OSPF 留给更大规模的场景。4.3 DHCP 中继的配置时机如果 DHCP 服务放在出口路由器上而终端分布在多个 VLAN 里就需要在三层交换机上配 DHCP 中继。华为交换机上的命令是dhcp enable然后在 VLANIF 接口下配dhcp select relay和dhcp relay server-ip。但更简单的做法是把 DHCP 直接放在三层交换机上每个 VLAN 建一个地址池省掉中继这一层。下面这段是三层交换机上建 DHCP 地址池的配置。[SW-Core] dhcp enable [SW-Core] ip pool vlan10 [SW-Core-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [SW-Core-ip-pool-vlan10] gateway-list 192.168.10.1 [SW-Core-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [SW-Core-ip-pool-vlan10] excluded-ip-address 192.168.10.2 192.168.10.99 [SW-Core-ip-pool-vlan10] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] dhcp select global [SW-Core-Vlanif10] quitexcluded-ip-address把 .2 到 .99 排除掉留给静态设备。dhcp select global表示从全局地址池分配不是接口地址池。DNS 我一般填两个一个公共 DNS 一个备用避免单个 DNS 挂了导致全网解析失败。配完在终端上ipconfig /release再ipconfig /renew看能不能拿到 192.168.10.x 的地址。5. 避坑与排查小型局域网最常见的五个翻车现场5.1 现象部分终端能上网部分终端 ping 不通网关原因通常是接入口 VLAN 划错或者 Trunk 口没有放行对应 VLAN。比如 AP 上联口是 Trunk但交换机这侧只放行了 VLAN 10VLAN 20 的终端流量到了交换机就被丢弃。解决方法是display port vlan看 Trunk 口放行列表缺哪个补哪个。另一个可能是终端手动配了静态 IP地址不在本 VLAN 子网内。5.2 现象全网间歇性卡顿交换机指示灯狂闪这是广播风暴或环路的典型表现。有人把网线两头插在同一台交换机上或者下级交换机上联口接了两根线到核心。STP 没开或模式不对时广播帧会在环路里无限循环。解决方法是先开 RSTP再逐根拔线定位环路。如果 STP 已经开了还出问题检查是不是有人把 STP 关了或者接了一台不支持 STP 的小交换机。我一般会在核心交换机上配stp bpdu-protection接入口收到 BPDU 就自动关端口防止私接设备引发环路。5.3 现象能上互联网但访问不了内网共享打印机跨 VLAN 访问打印机需要三层交换机上 SVI 之间路由可达同时打印机的网关要指向对应 SVI 地址。常见错误是打印机配了 IP 但没配网关或者网关配成了出口路由器的地址。另一个坑是 Windows 防火墙默认阻止跨子网的 SMB 流量需要在打印机所在机器上放行文件和打印机共享。排查时先在打印机同 VLAN 的机器上 ping 打印机通了再跨 VLAN ping逐步缩小范围。5.4 现象路由器拨号成功但内网无法上网检查 NAT 是否配在正确的接口上。PPPoE 拨号场景下NAT 要配在 Dialer 接口上不是物理 WAN 口。另外检查 ACL 是否匹配了内网源地址如果 ACL 写的是 192.168.1.0/24 而内网实际是 192.168.10.0/24NAT 就不生效。用display nat session all看有没有会话建立没有会话说明流量根本没到 NAT 这一步问题在路由或 ACL。5.5 现象交换机管理地址 ping 不通SSH 连不上先确认管理 VLAN 的 SVI 是否 updisplay interface Vlanif 99看状态。如果 SVI 是 down 的说明该 VLAN 下没有任何 up 的物理口。解决方法是把至少一个接入口划到 VLAN 99 并接上终端。另一个原因是 ACL 限制了管理网段访问检查交换机上有没有配acl应用到 VTY 接口。还有可能是 Console 密码忘了华为交换机可以通过重启时按 CtrlB 进入 BootROM 清除密码但这会清掉配置操作前想清楚。6. 进阶技巧用 VLAN 间 ACL 把财务和研发隔开小型企业局域网做到能上网只是及格线真正体现水平的是访问控制。比如财务的机器要能访问服务器 VLAN 里的财务系统但不能访问研发 VLAN研发可以访问服务器但不能访问财务。这种需求用三层交换机上的高级 ACL 就能实现不需要额外买防火墙。下面这段是在华为三层交换机上限制 VLAN 20 访问 VLAN 10 的配置。[SW-Core] acl number 3000 [SW-Core-acl-adv-3000] rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 100 permit ip [SW-Core-acl-adv-3000] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] traffic-filter inbound acl 3000 [SW-Core-Vlanif20] quit这段 ACL 的逻辑规则 5 拒绝 VLAN 20 访问 VLAN 10规则 10 允许 VLAN 20 访问 VLAN 30 的服务器规则 100 放行其余流量。traffic-filter inbound应用在 VLANIF 20 的入方向表示从 VLAN 20 进来的流量先过 ACL。参数上ACL 规则号越小越先匹配所以拒绝规则要写在允许规则前面。通配符掩码0.0.0.255对应 /24 子网。配完用display acl 3000看规则命中计数如果 deny 规则计数一直涨说明有人在尝试跨 VLAN 访问这时候可以结合日志进一步确认。验证方法很简单在研发 VLAN 的机器上 ping 财务 VLAN 的机器应该不通ping 服务器 VLAN 的机器应该通。如果反了检查 ACL 应用的方向是不是 inbound以及规则顺序有没有写反。我一般还会在 ACL 最后加一条rule 100 deny ip做隐式拒绝的显式化但华为默认就有隐式拒绝加不加看个人习惯。这套方案我在三个不到五十人的办公室里落地过最久的跑了两年多没出过广播风暴财务和研发的隔离也一直有效。唯一一次翻车是有人把一台家用小交换机接在办公区形成了环路STP 把端口 block 了但没告警后来加了 BPDU 保护才彻底解决。小型企业局域网的核心不是设备多贵而是地址规划清楚、VLAN 切分合理、环路防护到位。希望帮到你。本文还有配套的精品资源点击获取
返回列表