ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

小型校园网设计与组建实战:VLAN划分、DHCP配置与路由验证

小型校园网设计与组建实战:VLAN划分、DHCP配置与路由验证 简介面向计算机网络课程实验与网络技术自学人群这份东北大学“小型校园网的设计与组建”实验报告完整记录了基于2台路由器、2台交换机与3台PC机构建校园网的方案。实验场景为总校与分校互联要求对C类网段210.100.10.0进行子网划分通过VLAN隔离分校局域网并利用静态路由实现跨校区通信。报告详细列出IP地址分派表、网络拓扑图以及交换机VLAN配置、Trunk模式设置、路由器接口与静态路由配置等关键步骤同时讨论了当VLAN内主机增多时交换机端口扩容的解决方案。资源包共1个文件为doc文档大小约1.21MB内容由实验目的、环境、规定到配置实例层层递进方便读者按步骤复现实验。已有87人学习下载适合作为课程设计、实验报告撰写或网络设备配置练手的参考资料。1. 小型校园网实验不是画拓扑是把“能用的网络”证明给老师看一门计算机网络课里抽到“小型校园网的设计与组建”这个实验题目意味着你要交付的东西远比一份.doc报告多。老师不会只看你拓扑图画得漂不漂亮而是会追着问VLAN 怎么分的网关在哪个设备上跨网段为什么能通DHCP 地址池够不够用如果只是从网上找一份模板改个校名答辩时基本一问就露馅。这个实验真正要解决的是“从零把一个多网段、多业务的园区网络搭起来”这件事。它覆盖了 VLAN 划分、IP 地址规划、路由配置、DHCP 服务、网络隔离和连通性验证恰恰是计算机网络课程里最核心的几块知识。适合的人群也很明确正在写课程实验报告的学生、准备考 408 想把网络知识落一次地的考生以及刚入行想练手的小白网工。趁实验课的机会把一套配置亲手跑通比单纯背概念有用得多。2. 小型校园网设计与组建第一步拓扑选型和设备角色划分2.1 三种常见拓扑选哪个不是看你会哪个而是看你能讲清哪个小型校园网实验里最常见的是下面三种拓扑。第一种是“扁平单子网”一台交换机接所有终端整个网络只有一个网段。配置量最小但根本谈不上“设计”答辩时老师一句“广播域怎么隔离”就能让报告失去说服力。第二种是“二层交换机 单臂路由”核心交换机划分多个 VLAN用路由器的一个物理接口做子接口终结 VLAN。这种方案能讲清 VLAN 和路由的关系配置也不算复杂是很多实验报告的标准答案。第三种是“三层核心 二层接入”核心交换机启用三层转发接入交换机做二层接入出口路由器负责 NAT 和访问外网。这是最接近真实校园网的架构能展示的东西最多对配置能力要求也高一些。我一般会建议选第二种或第三种。理由很简单实验报告的价值在于“你能讲清楚每一个配置为什么存在”而这两种拓扑天然自带话题——VLAN 间路由、DHCP 中继、默认路由、NAT每一项都能对应一个知识点。扁平单子网虽然好配但写不出多少实质内容评分上限低。2.2 核心交换机、接入交换机、出口路由器各自扛什么活拓扑结构定下来之后设备角色要分清楚。小型校园网里通常有三类设备角色一旦混淆后面配置会绕很大弯。核心交换机负责三层转发。VLAN 间的流量要从这里走所以它必须启用 IP 路由功能并且给每个 VLAN 配上虚拟接口SVI作为网关。接入交换机只做二层转发把终端按端口划进对应的 VLAN然后通过 Trunk 口把流量交给核心。出口路由器负责连接外部网络和 NAT 转换让校园网内部使用私有地址也能访问互联网。这里有一个最常见的误区把网关配在路由器上而不是配在核心交换机上。结果就是终端跨 VLAN 通信时要绕到路由器再回来路径长、配置复杂而且一旦路由器出问题整个内部网络就瘫痪了。小型校园网的设计原则应该是内部转发尽量在三层交换机上完成路由器只处理“需要出去的流量”。提示如果实验环境里只有一台三层交换机没有独立路由器也可以用交换机的一个接口接模拟外网再用默认路由指向对端设备。重点是讲清楚“内网路由”和“出口路由”是两回事。2.3 为什么很多报告死在一个子网里地址规划的常见病地址规划是“小型校园网的设计与组建”里最容易被忽略、却最能拉开分差的部分。很多同学直接把所有设备丢进192.168.1.0/24网关192.168.1.1服务器也在这个段里理由是“反正 ping 得通”。这样做在实验报告里能跑通但经不起追问。小型校园网至少应该分出四个业务网段管理网段VLAN 10给网络设备管理用、办公教学网段VLAN 20给师生终端用、服务器网段VLAN 30给 DNS、DHCP 等服务器用、无线网段VLAN 40给 AP 和移动终端用。如果实验涉及多个教学楼或宿舍区还可以继续按区域细分。举一个可抄的地址规划示例VLAN名称网段网关说明10MGMT192.168.10.0/24192.168.10.254设备管理20TEACH192.168.20.0/24192.168.20.254办公教学终端30SERVER192.168.30.0/24192.168.30.254服务器40WLAN192.168.40.0/24192.168.40.254无线终端选网段时注意不要用192.168.1.0/24这种太“通用”的段答辩时容易被说成照搬模板。用第二、第三字节区分业务比如10.10.x.0/24或172.16.x.0/24报告里看起来更像做过规划。掩码统一用 24 位简单也够用。如果终端数量多再考虑把办公网段扩成192.168.20.0/23但实验场景下 24 位足够了。3. 把 VLAN 和路由配起来基于 H3C 命令的最小可运行配置3.1 先画一张表格再动配置别一边敲命令一边想地址配置网络设备最怕的就是“边想边敲”。小型校园网设备虽然不多但 VLAN、IP、网关、端口归属这些信息一旦记混后面排错的时间远超配置时间。我的习惯是先把下面这张表填完再打开命令行。设备接口VLANIP 地址用途核心交换机Vlanif1010192.168.10.254/24管理网关核心交换机Vlanif2020192.168.20.254/24教学网关核心交换机Vlanif3030192.168.30.254/24服务器网关核心交换机Vlanif4040192.168.40.254/24无线网关核心交换机GE0/0/1Trunk-接接入交换机接入交换机GE1/0/1Trunk-接核心交换机接入交换机GE1/0/2VLAN 20-接教学终端接入交换机GE1/0/3VLAN 40-接无线 AP出口路由器GE0/0/030192.168.30.254/24接核心交换机出口路由器GE0/0/1-DHCP接外网这张表的价值在于配置过程中每敲一条命令都能在表里找到对应依据。后面写实验报告时这张表直接挪进文档就是“地址规划表”不用再二次整理。3.2 接入交换机配置VLAN 创建、Access 和 Trunk 端口划分接入交换机是终端进入网络的第一道关口。它的任务有两个把端口划进正确的 VLAN把上联口配成 Trunk 让 VLAN 流量往上走。下面是一段基于 H3C 设备的接入交换机配置。system-view sysname ACC-SW1 vlan 20 vlan 40 quit interface GigabitEthernet 1/0/2 port link-type access port default vlan 20 quit interface GigabitEthernet 1/0/3 port link-type access port default vlan 40 quit interface GigabitEthernet 1/0/1 port link-type trunk port trunk permit vlan all quit这段配置的逻辑很直接先创建 VLAN 20 和 40然后把连接终端的口设成 Access 模式并指定 VLAN最后把上联口设成 Trunk 放行所有 VLAN。注意 Trunk 口不要用permit vlan all这种写法容易被老师问“为什么放行所有 VLAN”。更规范的做法是port trunk permit vlan 10 20 30 40只放行实际用到的 VLAN这也是报告里的加分点。提示如果接入交换机上接了服务器或管理终端也要把这些端口划进对应 VLAN。华三设备上port link-type access与思科的switchport mode access等价二选一即可不要混用。3.3 核心交换机配置VLAN 接口、DHCP 和 Trunk 上联核心交换机是小型校园网的枢纽。它要做三件事创建所有 VLAN 并配置网关地址、开启 DHCP 服务给终端分配地址、通过 Trunk 口与接入交换机和出口路由器互联。system-view sysname CORE-SW vlan 10 vlan 20 vlan 30 vlan 40 quit interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.254 255.255.255.0 quit interface Vlanif40 ip address 192.168.40.254 255.255.255.0 quit dhcp enable dhcp server ip-pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway-list 192.168.20.254 dns-list 192.168.30.10 quit interface GigabitEthernet 0/0/1 port link-type trunk port trunk permit vlan 10 20 30 40 quit这段配置里Vlanif就是前面拓扑里说的 SVI 接口它是每个网段的网关也是三层转发入口。dhcp server ip-pool vlan20给教学终端自动下发地址gateway-list必须写成对应 VLAN 的网关地址写错的话终端能拿到 IP 但上不了网。dns-list可以指向服务器网段的 DNS如果实验里没有 DNS 服务器可以写成114.114.114.114之类的公共地址但报告里要说明这是模拟外网 DNS。DHCP 地址池要注意排除地址。网关192.168.20.254本身占了一个地址如果交换机或服务器还占用网段内其他地址要在 DHCP 配置里加dhcp server forbidden-ip把它们排除掉否则会地址冲突。dhcp server forbidden-ip 192.168.20.254 dhcp server forbidden-ip 192.168.20.13.4 出口路由器配置默认路由与 NAT出口路由器在小型校园网里承担“边界”角色。内网终端通过它访问外部网络外部网络看到的地址是路由器的公网接口地址。所以配置只有两块默认路由和 NAT。system-view sysname EDGE-RT interface GigabitEthernet 0/0/0 ip address 192.168.30.254 255.255.255.0 quit interface GigabitEthernet 0/0/1 ip address 100.64.0.2 255.255.255.252 quit ip route-static 0.0.0.0 0.0.0.0 100.64.0.1 acl basic 2001 rule 5 permit source 192.168.0.0 0.0.0.255.255 quit interface GigabitEthernet 0/0/0 nat outbound 2001 quit这里有一个很重要的细节路由器连接内网侧的接口地址192.168.30.254与核心交换机服务器网段的网关地址相同这是故意的——核心交换机上Vlanif30和路由器GE0/0/0其实是同一个广播域里的两个接口必须配同一个网段但不能配同一个 IP。如果实验报告里说“路由器接在核心交换机的服务器网段”这就是标准的边界接法。NAT 的 ACL 规则里permit source 192.168.0.0 0.0.0.255.255表示允许192.168.10.0/24到192.168.40.0/24这些私有网段做地址转换正好覆盖前面规划的四个 VLAN。3.5 验证配置ping 网关到 ping 跨网段测试要成阶梯配置完成后验证也要有逻辑。不能只在自己的电脑上 ping 一下网关就写“网络已通”。我是按下面这个顺序测试的每一步通过后再进行下一步。# 步骤 1终端 ping 自己的网关 ping 192.168.20.254 # 步骤 2网关 ping DHCP 服务器 ping 192.168.30.10 # 步骤 3跨 VLAN ping 对端网关 ping 192.168.40.254 # 步骤 4验证出口 NAT ping 100.64.0.1第 1 步验证二层连通性第 2 步验证三层转发第 3 步验证 VLAN 间路由第 4 步验证默认路由和 NAT 是否生效。每一步的 ping 结果都要截图保存这些截图后面直接放进实验报告的“测试记录”部分比任何文字描述都有说服力。注意第 4 步如果 ping 不通先检查路由器上有没有写默认路由再检查 NAT 的 ACL 是否匹配了所有内网网段。最常见的原因是 ACL 只写了192.168.20.0漏掉了其他 VLAN。4. 广播域、环路与让人翻车的网络性能组建后必须验证的三件事4.1 VLAN 到底按住了什么广播域隔离与二层环路VLAN 在小型校园网里最直接的作用是缩小广播域。没有 VLAN 时一台终端发 ARP 广播整个网络所有设备都能收到划分 VLAN 之后广播只在同一 VLAN 内传播。这个点几乎所有报告都会写但真正能在配置里体现出来的人不多。验证方法很简单在接入交换机上用命令查看端口收到的广播报文数或者在核心交换机上查看每个 VLAN 接口的流量统计。比广播域更容易让人翻车的是二层环路。校园网的接入交换机之间如果接了两条线或者不小心把一根跳线两头插在同一台交换机上广播帧就会在环路里死循环形成广播风暴。实验报告里如果只画了树形拓扑但配置里没有启用 STP答辩时这就是一个明确的扣分点。STP 在 H3C 设备上默认是开启的但很多模拟器环境里默认配置不完整。建议在核心交换机上显式开启并把核心交换机设成根桥system-view stp enable stp mode rstp stp root primary4.2 ping 通不等于合格三条更严格的网络质量验证路径实验报告里只贴“ping 通”的截图是这份实验报告最单薄的地方。真实网络里ping 通只是最低标准。我一般会给小型校园网加三组验证既不用额外工具又能让报告更有工程感。第一组是连续 ping 测试丢包率。ping -c 200 192.168.20.254如果丢包率超过 1%说明链路不稳定要么是交换机端口协商有问题要么是广播风暴在影响。第二组是大包测试。ping -s 1400 192.168.30.10验证链路 MTU 是否正常。很多模拟器里默认 MTU 没问题但真机环境里如果 Trunk 配置错误大包会不通。第三组是同时从多个 VLAN 的终端 ping 外网验证 NAT 是否对所有网段生效。这三组测试做完报告里不但有结果还能写出“测试方法”的章节。同一个拓扑不同的验证深度报告体现出的能力完全不同。4.3 作为校园网真正上线前还要补的东西认证、带宽与隔离如果这个小型校园网不只是实验而是真的要落地还有三件事绕不开。第一件是接入认证。校园网里不是谁插上网线就能上外网通常要在接入交换机或出口路由器上做 802.1X 认证或者配合认证计费系统做 Portal 认证。实验报告里可以写“本设计暂未部署认证系统但预留了认证所需的 VLAN 和接口”这句话比不提认证要专业得多。第二件是带宽管理。办公网段和无线网段的用户多如果不做限速个别终端下载会把出口带宽占满。使用 QoS 策略在出口路由器上限制每个 IP 的最大带宽是小型校园网的标准做法。第三件是网段隔离。服务器网段通常不允许终端主动访问教学网段和无线网段之间也不应该完全互通。用 ACL 在核心交换机上做策略只放行必要的流量system-view acl advanced 3000 rule 5 deny ip source 192.168.40.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 quit interface Vlanif30 packet-filter 3000 inbound quit这段配置把“无线网段禁止访问服务器网段”和“教学网段允许访问服务器网段”写清楚了。报告里配合这张 ACL 表网络设计的完整性立刻上一个台阶。5. 小型校园网组建避坑实录5 条让人返工的血泪经验5.1 终端获取不到 IP 地址DHCP 服务看起来也开着现象终端接上交换机后ipconfig一直显示169.254.x.x获取不到地址。原因通常有两种核心交换机上dhcp enable忘记敲了或者接入交换机的 Trunk 口没有放行 DHCP 请求所在的 VLAN。在 H3C 设备上DHCP 服务是全局关闭的只配置地址池不开启服务等于白配。解决先执行display dhcp server确认服务状态再检查接入交换机 Trunk 口是否permit vlan 20。如果是跨设备获取地址还要确认终端到核心交换机之间的所有 Trunk 都放行了对应 VLAN。这类问题在模拟器里最常见真机反而少一些。5.2 ping 网关通ping 对端 VLAN 不通单臂路由配置缺失现象终端能 ping 通自己的网关但 ping 不到另一个 VLAN 的网关或终端。原因核心交换机上没有给对端 VLAN 创建 Vlanif 接口或者创建了接口但没配 IP。很多人在接入交换机上划了 VLAN却忘了在核心交换机上建对应的三层网关接口。还有一种情况是VLAN 间路由需要核心交换机支持三层转发如果实验用的是纯二层交换机组网就不可能通。解决在核心交换机上补齐缺失的 Vlanif 接口和 IP 地址再用display ip routing-table确认路由表里有对应网段的路由。没有路由条目VLAN 间流量就出不去。5.3 网络时好时坏ping 大包必断环路问题现象网络刚配好时是通的过一会儿开始丢包严重时整个实验室内网瘫痪。原因接入交换机之间的连接形成了二层环路。广播帧在环路里持续转发STP 如果没生效就会演变成广播风暴。解决第一步拔掉疑似成环的跳线网络恢复就说明环路存在。第二步在核心交换机上启用 STP 并设置根桥同时检查所有接入交换机的 STP 状态。实验报告里写一句“启用 RSTP根桥设在核心交换机”远比贴一张“网络已通”的截图有价值。5.4 模拟器里配得好好的真机上却不通接口协商问题现象GNS3 或 EVE-NG 里配置全部正确换到真机后 VLAN 间路由不通。原因模拟器默认所有接口都是 UP 状态但真机的接口需要物理连接正常、光模块或网线协商成功接口才会 UP。还有一类情况是真机的 Trunk 口默认 PVID 是 1如果不小心把终端的 Access 口配置成了 Trunk 模式VLAN 归属就会错乱。解决在真机上养成先display interface brief检查接口状态的习惯确认接口是 UP 且协议是 UP。配置 Trunk 时把 Access 和 Trunk 模式分清楚不要在终端口上配 Trunk。5.5 实验报告附的配置和拓扑不一致现象文档里画的是两台接入交换机配置脚本里却只有一台拓扑图里标了 VLAN 40配置里根本没有创建 VLAN 40。原因写报告时直接复用旧模板或者配置改了好几版最后的文档没有同步更新。解决这是最容易被扣分、却最容易避免的问题。我一般会在全部配置完成后从设备上导出最终配置H3C 设备执行display current-configuration然后照着这份配置去改拓扑图和地址规划表确保图、表、配置三处完全一致。报告里所有截图、命令、配置清单都要以最终运行的设备配置为准。6. 用模拟器复现实验把报告写出工程味文档组织与验证记录6.1 没有真机也能跑通GNS3 里复现小型校园网的步骤大部分同学做实验时没有完整的真机环境用 GNS3 或 EVE-NG 复现是通用做法。模拟器的好处是方便反复改配置坏处是细节容易被忽略。我常用的组合是GNS3 里拖三台设备——一台路由器做出口一台三层交换机做核心一台二层交换机做接入。没有三层交换机的镜像时可以用路由器加交换模块代替但接口命名会不一样配置时要留意。导入设备镜像后先把接口连好再按第 3 章的顺序配置。模拟器里最容易出的问题有两个一是设备启动慢没等路由协议收敛就开 ping结果误判为不通二是某些老镜像默认关闭了 VLAN 间路由需要手动开启。每完成一个步骤就执行一次display vlan和display ip interface brief确认现状再继续。6.2 报告里附什么表格和截图最有说服力写这份实验报告时除了拓扑图和需求分析我一般会附上四样东西全是实验过程中产生的真实产物老师很难挑出毛病。第一是地址规划表按第 3 章开头那张表组织列为 VLAN、用途、网段、网关、备注。第二是设备配置清单从设备上导出的最终配置不要手动敲进文档里避免复制出错。第三是测试记录包含每一步 ping 的目标、时间、结果截图。第四是故障处理记录把第 5 章里遇到的真实问题和解决过程写进去。故障记录能体现排错能力比单纯写“网络已通”有用得多。6.3 把验证过程做成可复现的会话脚本为了让测试记录看起来更可信我会写一个简单的脚本把 ping 结果批量保存到日志文件然后原样贴进报告。下面是适合在 Windows 或 Linux 终端里执行的测试脚本示例#!/bin/bash # 小型校园网连通性验证脚本 # 按顺序测试网关 - DNS - 跨 VLAN - 出口 HOSTS(192.168.20.254 192.168.30.10 192.168.40.254 100.64.0.1) NAMES(网关 DNS服务器 跨VLAN网关 出口路由) for i in ${!HOSTS[]}; do echo ${NAMES[$i]} ${HOSTS[$i]} test_result.log ping -c 4 -W 2 ${HOSTS[$i]} test_result.log 21 sleep 1 done echo 测试完成结果保存在 test_result.log这段脚本用ping -c 4控制每个目标只测 4 次用-W 2控制超时时间避免某个目标不通时浪费时间。日志文件里每一段都带了目标名称贴进报告时一眼就能看出测的是哪条链路。sleep 1是防止连续 ping 太快某些模拟器环境下机率会丢包。做完这个实验我最大的习惯变化是不管多简单的网络都先画表再写配置最后做验证记录。顺序一旦反过来后面就是无穷无尽的返工。希望你也能少踩这些坑一次把报告做出工程味。本文还有配套的精品资源点击获取
返回列表