ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

校园网规划方案落地指南:VLAN划分、DHCP配置与三层交换实战

校园网规划方案落地指南:VLAN划分、DHCP配置与三层交换实战 简介这份校园网络规划设计方案文档面向网络工程初学者与课程设计者围绕某中学实际场景解决因特网接入与校园主体网络分离、层次化架构搭建及统一IP标准落地等问题。文档共1个docx文件压缩包约46KB内容涵盖网络分区、核心汇聚接入三层设备选型、VLAN划分、IP地址分配、三层交换配置与DHCP服务等模块并附有拓扑示意与配置命令片段。读者可据此掌握从需求分析到设备配置的完整设计思路理解VLAN隔离广播、权限管理与资源分配的具体做法同时获得验收与运维环节的检查要点适合作为课程设计参考或校园网改造的起步模板。目前已有391人学习下载。1. 校园网规划方案怎么落地从 VLAN 划分到 DHCP 配置的完整拆解很多做校园网项目的工程师都有个共识方案文档写得漂亮不难难的是把文档里的 VLAN 表、IP 地址段、交换机型号真正变成能跑起来的配置。我手上这份《设计一个完整的校园网络规划设计方案.docx》就是典型——它把某中学三个年级加行政办公楼的需求拆成了核心层、汇聚层、接入层三级架构VLAN 按学科组和部门划分IP 地址按功能区独立编址还附了三层交换和 DHCP 的配置片段。但文档里的命令是残缺的IP 地址写了一半DHCP 池的 network 语句也没写全。这篇笔记就干一件事把这份方案从纸面推到可复现的配置层面告诉你每一条命令为什么这么写、参数怎么改、哪里容易翻车。适合正在做校园网课设、毕设或者刚接手学校网络改造的工程师参考。2. 三层架构与设备选型为什么是 3560 加 2950T 的组合2.1 核心层、汇聚层、接入层的职责边界校园网和普通企业网最大的区别在于用户密度高、区域划分明确、广播域必须严格控制。三个年级各一栋教学楼每栋楼里还有语文、数学、英语、物理、化学、生物、地理、政治、文艺等十几个学科组加上行政楼的办公室、政教处、教务处、财务处、后勤处、教科处——如果全部塞进一个二层网络广播风暴能把交换机 CPU 打满。所以这份方案选了经典的三层架构。核心层用 3560 以上的交换机负责整个校园网的高速转发和 VLAN 间路由汇聚层用 3560 交换机把每栋楼或每个区域的流量聚合后上联核心接入层用 2950T直接连教师机、学生机、打印机这些终端。这个选型的逻辑是核心层要跑ip routing必须支持三层交换汇聚层如果只做二层聚合用 2950 也行但方案里给了 3560说明设计者希望汇聚层也具备一定的路由能力方便后续按楼栋做策略。接入层 2950T 是百兆到桌面、千兆上联的经典款带两个千兆口做 uplink在校园网场景里够用且成本可控。提示3560 和 2950T 都是思科的老型号现在实际项目里可能换成华为 S5700 系列或 H3C S5130 系列但 VLAN、Trunk、DHCP 的逻辑完全一样命令语法稍有差异思路可以直接迁移。2.2 因特网接入与校园网主体分离的落地方式方案里明确要求“因特网接入和企业网分离”这个原则在配置上体现为出口路由器或防火墙单独划一个 VLAN 或物理接口校园网核心交换机上不直接跑 NAT而是把默认路由指向出口设备。这样做的好处是出口设备更换品牌或调整策略时核心交换机的配置不用动校园网内部调整 VLAN 或 IP 段时出口设备也不受影响。具体到配置层面我一般会在核心交换机上这样处理# 核心交换机上配置默认路由指向出口防火墙或路由器 Switch(config)# ip route 0.0.0.0 0.0.0.0 10.16.0.1 # 出口设备上配置回程路由指向校园网各 VLAN 的汇总地址 Router(config)# ip route 10.16.0.0 255.255.0.0 10.16.0.2这里的10.16.0.1是出口设备的内网接口地址10.16.0.2是核心交换机的上联接口地址。参数说明0.0.0.0 0.0.0.0表示默认路由所有未知目的地的流量都丢给出口设备回程路由的掩码255.255.0.0覆盖了整个10.16.0.0/16网段前提是你的 IP 地址规划确实在这个大段里。如果学校分到的公网地址有限出口设备上还需要做 NAT但那是出口设备的事核心交换机不参与。2.3 设备选型的边界与替代方案3560 作为核心层设备背板带宽和转发率在当年算中端但现在看确实偏弱。如果这所学校有超过 500 个终端同时在线或者有视频监控、在线教学这类高带宽业务3560 可能会成为瓶颈。常见做法是核心层换成带万兆上联的交换机比如华为 S6720 或 H3C S6520汇聚层用 S5700 做千兆聚合接入层用 S5130 做千兆到桌面。但如果你只是做课设或仿真原方案的 3560 加 2950T 完全够用GNS3 或 Packet Tracer 里都有对应型号的镜像。注意Packet Tracer 里的 3560 支持ip routing和int vlan配置但 DHCP 池的配置命令和真机略有差异建议先在模拟器里跑通逻辑再上真机验证。3. VLAN 划分与 IP 地址规划把学科组和部门拆进不同广播域3.1 教学区与办公区的 VLAN 编号策略方案里给了一张 VLAN 划分用途表教学区有 Vlan1 到 Vlan7分别对应数学、英语、信息等办公区有 Vlan1、Vlan2、Vlan5对应办公室、教导处、政教处、财务处、后勤处。这里有个细节需要注意教学区和办公区都出现了 Vlan1、Vlan2、Vlan5但它们是不同物理区域里的 VLAN在核心交换机上必须用不同的 VLAN ID 来区分否则二层广播域会串。我的做法是教学区用 Vlan10 到 Vlan19办公区用 Vlan20 到 Vlan29行政楼单独用 Vlan30 到 Vlan39。这样编号的好处是看到 VLAN ID 就能判断区域排查故障时不用翻表。具体映射如下区域VLAN ID用途IP 网段教学区Vlan10高一语文组10.16.10.0/24教学区Vlan11高一数学组10.16.11.0/24教学区Vlan12高一英语组10.16.12.0/24教学区Vlan13高一理科组10.16.13.0/24教学区Vlan14高一文科组10.16.14.0/24办公区Vlan20学校办公室10.16.20.0/24办公区Vlan21政教处10.16.21.0/24办公区Vlan22教务处10.16.22.0/24办公区Vlan23财务处10.16.23.0/24办公区Vlan24后勤处10.16.24.0/24这个表是原方案 IP 地址分配表的细化版。原文档里只写了“学校办公室工作人员地址空间”“政教处工作人员地址空间”这样的描述没有给出具体网段。我按10.16.X.0/24的规则补全X 对应 VLAN ID这样每个 VLAN 最多支持 254 个终端对学科组和部门来说绰绰有余。3.2 三层交换机上的 VLAN 接口配置原方案里给了三段残缺的配置我把它补全并加上注释# 进入全局配置模式启用 IP 路由 Switch(config)# ip routing # 配置 Vlan1 接口对应办公区办公室 Switch(config)# interface vlan 1 Switch(config-if)# no shutdown Switch(config-if)# ip address 10.16.20.1 255.255.255.0 Switch(config-if)# exit # 配置 Vlan2 接口对应政教处 Switch(config)# interface vlan 2 Switch(config-if)# no shutdown Switch(config-if)# ip address 10.16.21.1 255.255.255.0 Switch(config-if)# exit # 配置 Vlan4 接口对应财务处 Switch(config)# interface vlan 4 Switch(config-if)# no shutdown Switch(config-if)# ip address 10.16.23.1 255.255.255.0 Switch(config-if)# exit逻辑说明ip routing是三层交换机开启路由功能的总开关不敲这条VLAN 接口配了 IP 也不通。interface vlan X创建的是 SVI交换机虚拟接口每个 VLAN 一个作为该网段的网关。no shutdown必须敲否则接口默认是关闭的。ip address后面的地址就是该 VLAN 内终端的默认网关。参数说明10.16.20.1是办公室网段的网关终端配10.16.20.2到10.16.20.254都能通。掩码255.255.255.0对应/24如果某个学科组人数超过 254可以把掩码改成255.255.254.0网段扩成/23但网关地址也要相应调整。3.3 接入层端口的 VLAN 划分原方案里有一段端口配置Switch(config)# interface f0/1 Switch(config-if)# switchport access vlan 1 Switch(config-if)# exit Switch(config)# interface f0/2 Switch(config-if)# switchport access vlan 2 Switch(config-if)# exit这段配置的意思是把 f0/1 端口划给 Vlan1f0/2 划给 Vlan2。接入层交换机上连接终端的端口必须配成 access 模式并指定 VLAN ID。如果端口连接的是另一台交换机则需要配成 trunk 模式并放通需要的 VLAN。# 上联端口配成 trunk放通 Vlan10 到 Vlan24 Switch(config)# interface g0/1 Switch(config-if)# switchport mode trunk Switch(config-if)# switchport trunk allowed vlan 10-24 Switch(config-if)# exit参数说明switchport mode trunk把端口设为干道模式可以承载多个 VLAN 的流量switchport trunk allowed vlan 10-24限制只放通这些 VLAN减少不必要的广播。如果不加 allowed 语句默认放通所有 VLAN在校园网里可能带来安全隐患。注意2950T 的百兆端口是f0/1到f0/24千兆上联口是g0/1和g0/2。配 trunk 一定要配在千兆口上百兆口做上联会成为瓶颈。4. DHCP 服务配置让每个 VLAN 自动拿到地址4.1 DHCP 池的创建与网段绑定原方案里 DHCP 配置只写了一半network语句都没写全。我按 VLAN 规划补全如下# 创建 Vlan1 的 DHCP 池办公室 Switch(config)# ip dhcp pool vlan1 Switch(dhcp-config)# network 10.16.20.0 255.255.255.0 Switch(dhcp-config)# default-router 10.16.20.1 Switch(dhcp-config)# dns-server 114.114.114.114 Switch(dhcp-config)# exit # 创建 Vlan2 的 DHCP 池政教处 Switch(config)# ip dhcp pool vlan2 Switch(dhcp-config)# network 10.16.21.0 255.255.255.0 Switch(dhcp-config)# default-router 10.16.21.1 Switch(dhcp-config)# dns-server 114.114.114.114 Switch(dhcp-config)# exit # 创建 Vlan3 的 DHCP 池教务处 Switch(config)# ip dhcp pool vlan3 Switch(dhcp-config)# network 10.16.22.0 255.255.255.0 Switch(dhcp-config)# default-router 10.16.22.1 Switch(dhcp-config)# dns-server 114.114.114.114 Switch(dhcp-config)# exit逻辑说明ip dhcp pool后面的名字只是标识方便管理不一定要和 VLAN ID 一致但建议一致。network语句定义可分配的地址范围必须和 SVI 的网段匹配否则 DHCP 服务不会生效。default-router就是该 VLAN 的网关地址终端拿到地址后会自动把网关设为这个。dns-server按学校实际出口配置填这里用114.114.114.114只是示例。参数说明如果某个 VLAN 里有一部分地址要留给服务器或打印机做静态 IP可以用ip dhcp excluded-address排除Switch(config)# ip dhcp excluded-address 10.16.20.1 10.16.20.10这条命令把10.16.20.1到10.16.20.10排除在动态分配之外网关和服务器地址就不会被分给普通终端。4.2 DHCP 中继与跨网段分配如果 DHCP 服务不跑在核心交换机上而是跑在一台独立的服务器上就需要在核心交换机的 SVI 上配 DHCP 中继Switch(config)# interface vlan 10 Switch(config-if)# ip helper-address 10.16.100.10 Switch(config-if)# exit这里的10.16.100.10是 DHCP 服务器的地址。ip helper-address的作用是把该 VLAN 内的 DHCP 广播包转成单播发给指定的服务器。校园网里如果 VLAN 数量多建议用独立 DHCP 服务器方便统一管理地址池和租期。4.3 验证 DHCP 分配结果配置完成后在终端上执行ipconfig /renewWindows或dhclientLinux看能否拿到正确网段的地址。在交换机上可以用以下命令查看分配情况Switch# show ip dhcp binding Switch# show ip dhcp poolshow ip dhcp binding列出已分配的 IP 和对应的 MAC 地址show ip dhcp pool显示每个池的地址总数、已用数量和剩余数量。如果发现某个池已用数量异常高可能是有人私接路由器开了 DHCP导致地址被大量占用需要排查接入层端口。提示校园网里学生私接路由器是常见问题可以在接入层端口上配switchport port-security限制 MAC 数量或者用 DHCP Snooping 只信任上联端口的 DHCP 响应。5. 避坑与排查校园网配置里最容易翻车的五个点5.1 现象VLAN 接口配了 IP但终端 ping 不通网关原因三层交换机的ip routing没开或者 SVI 接口处于 shutdown 状态。另一个常见原因是接入层端口没有划到正确的 VLAN终端实际上在错误的广播域里。解决先show ip interface brief看 SVI 状态是不是 up/up再show running-config interface f0/1看端口 VLAN 划分。如果 SVI 是 down检查对应 VLAN 里有没有活跃端口没有活跃端口的 VLANSVI 也会 down。5.2 现象DHCP 分配不到地址终端拿到 169.254 开头的地址原因DHCP 池的network语句和 SVI 网段不匹配或者default-router写错了。还有一种可能是 DHCP 池的名字和 VLAN ID 不一致导致管理混乱改错了池。解决show ip dhcp pool确认池的网段和网关show running-config interface vlan X确认 SVI 地址。两者必须在同一网段。如果用了 DHCP 中继检查ip helper-address是否指向正确的服务器地址。5.3 现象跨 VLAN 通信时通时断ping 大包丢包严重原因上联端口没有配 trunk或者 trunk 端口没有放通对应的 VLAN。另一种可能是生成树收敛慢导致短暂环路。解决show interfaces trunk查看 trunk 端口放通了哪些 VLANshow spanning-tree看根桥位置。校园网里建议把核心交换机配成根桥接入层端口开 PortFast 和 BPDU Guard减少终端接入时的收敛时间。5.4 现象IP 地址冲突部分终端频繁掉线原因有人手动配了和 DHCP 池重叠的静态 IP或者私接路由器开启了 DHCP 服务分配了错误的网关。解决在核心交换机上开 DHCP Snooping把上联端口设为 trust接入端口设为 untrust。这样私接的 DHCP 服务器无法响应终端的请求。同时用show ip dhcp conflict查看冲突记录定位冲突 IP 对应的 MAC再通过show mac address-table找到端口。5.5 现象因特网访问正常但校内跨楼栋访问慢原因核心层和汇聚层之间的上联带宽不足或者路由环路导致流量绕行。解决检查核心到汇聚的链路利用率show interfaces g0/1看 output rate。如果接近百兆或千兆上限考虑做链路聚合。路由方面show ip route确认没有意外的静态路由或动态路由条目校园网内部建议用静态路由或 OSPF 单区域不要引入复杂策略。6. 从配置到验收一份能跑通的检查清单和一个提速技巧方案文档里最后提到了工程验收的九个步骤从施工图审查到系统运行验收这些流程在真实项目里确实要跑一遍。但作为工程师我更关心的是配置层面的验收——怎么确认这套 VLAN 和 DHCP 真的能扛住开学季的并发接入。我的习惯是配置完成后先做一轮“冷启动测试”把所有接入层交换机断电核心和汇聚先上电等 OSPF 或静态路由收敛后再逐台给接入层上电。每上一台就在核心交换机上show ip dhcp binding看地址分配是否正常show mac address-table看 MAC 学习是否正常。这样能模拟开学时设备分批启动的场景提前发现生成树或 DHCP 的竞态问题。另一个提速技巧是 DHCP 租期调整。默认租期是 1 天在校园网里学生机可能一天内多次上下线租期太长会导致地址池耗尽。我一般把租期改成 2 小时Switch(config)# ip dhcp pool vlan10 Switch(dhcp-config)# lease 0 2 0 Switch(dhcp-config)# exitlease 0 2 0表示 0 天 2 小时 0 分钟。这样地址回收快池子利用率高。但要注意租期太短会增加 DHCP 请求频率如果核心交换机性能一般可以折中设成 4 小时。最后说个血泪教训有一次我给一所学校配 DHCP池的network语句写成了10.16.20.0 255.255.255.0但 SVI 地址配的是10.16.21.1结果整个办公室的终端都拿不到地址。排查了半天才发现是网段对不上。从那以后我每次配完 DHCP都强制走一遍show ip dhcp pool和show running-config interface vlan的交叉核对确认网段、网关、掩码三者一致才收工。希望帮到你。本文还有配套的精品资源点击获取
返回列表