
简介大二计算机网络课程设计作品围绕校园网设计方案编写面向网络工程、计算机及相关专业学生适用于课程设计、期末综合作业或网络入门项目参考。文档基于某高校五个部门、四个C类IP地址的真实约束完整展现校园网从需求分析到方案落地的全过程给出两套候选方案及成本、广播域、路由器负载、VLAN灵活性等多维度比较绘制三层星型树拓扑结构详列接入层、汇聚层、核心层的交换机与路由器选型及硬件清单还包含IP地址子网划分、VLAN规划、NAT接入中国教育网的思路与软件协议配置内容系统连贯能直接套用到相似设计中。资源为单个doc文档约1.65MB排版清晰便于按章节查阅、修改和打印。目前已有2954人学习下载曾被多位学习者验证实用适合需要快速构建校园网设计框架或学习网络规划方法的读者。1. 校园网设计到底在考什么一份交付物背后的三层网络骨架校园网设计可能是计算机网络课程设计里被选得最多的题目也是期末复习和实际动手之间落差最大的一个。课本上谢希仁把分层、寻址、路由讲得很清楚考试能拿分可一旦要你交出拓扑图、IP 规划表和能跑通的配置很多人连核心层和汇聚层该放几台设备、OSPF 区域怎么分都没想明白。这个题目的本质不是考背协议而是把教材里的抽象概念映射成设备配置VLAN 决定广播域路由决定可达性ACL 决定边界。它适合正在做课程设计的学生也适合想用模拟器把理论补成实操的人。这篇笔记按我自己的交付顺序拆解一遍需求怎么拆、VLAN 怎么切、路由和服务怎么配、坑在哪、怎么验收。2. 从需求到拓扑用自顶向下的方法敲定校园网骨架做课程设计和做真实项目最大的区别是没人给你需求文档你得自己编一个自洽的需求。很多人的拓扑图看起来完整一答辩就被问住为什么这里放三层交换机为什么出口带宽是 10G所以我每次动手前会先把需求写成三个数终端规模、并发率、单终端带宽。这三个数定了设备选型和出口带宽才有依据。2.1 先别急着画图把需求拆成带宽、并发和区域三个数拿一所 8000 名学生、1200 名教职工的高校举例。宿舍区晚高峰并发率按 80% 算也就是 6400 台终端同时在线教学区白天按 50% 算约 4000 台。业务类型分三类办公与教务以网页和邮件为主单终端 1Mbps 足够多媒体教学要跑视频直播单终端按 4Mbps 估宿舍区是视频、游戏、下载混用单终端往 8Mbps 估。宿舍区理论峰值带宽就是 6400 乘以 8Mbps约 51.2Gbps——这个数显然超出课程设计预算所以要用超订比。校园网出口最常见的做法是 4:1 到 8:1 超订因为用户不可能同时跑满带宽。取 4:1 超订51.2Gbps 折下来是 12.8Gbps出口按 10GE 规划就说得通了。这里的关键不是数字精确而是可解释答辩时你能说出「理论峰值 51.2G扣掉 4:1 超订得出 10G 出口」评委就知道你不是在画着玩。这个估算法同样适用于 VLAN 数量和汇聚交换机档次的判断需求拆解是后续所有步骤的地基。2.2 三层拓扑的选型核心层、汇聚层、接入层各管什么事校园网不能做成一个大二层。常见做法是三层架构每层职责分得很清楚核心层负责高速转发和全网路由汇聚层做 VLAN 网关和策略控制接入层做终端接入和端口隔离。课程设计规模不大但三层结构是加分项因为你能讲清楚每一层存在的理由。层次设备举例主要职责典型部署位置核心层S5700 交换机高速转发、OSPF 路由、出口互联中心机房汇聚层S5700 交换机VLAN 网关、DHCP 中继、ACL 策略楼栋弱电间接入层S3700 交换机终端接入、端口隔离、VLAN 划分楼层弱电间网关放汇聚层而不是核心层是我比较坚持的一点。课程设计用单核心也能过但网关下放到汇聚层后核心只保留互联地址和出口路由路由表小、故障域也小某栋楼的 DHCP 或 ACL 出问题不会影响全网。常见做法是核心双机汇聚按楼栋部署接入按楼层部署核心之间用链路聚合互联。这个结构在答辩时还有一个好处——你可以顺势讲出「汇聚故障只影响一栋楼」的容灾思路。2.3 用 eNSP 搭出物理拓扑设备选型与连线要点课程设计没有真机环境最常用的是华为 eNSP。设备选型不用纠结高端型号模拟器里几款经典设备足够覆盖校园网场景出口路由器用 AR2220核心和汇聚用 S5700接入用 S3700服务器区单独放一台 S5700。角色设备型号数量说明出口路由器AR22201 台对接运营商做 NAT核心交换机S57002 台双机互联跑 OSPF汇聚交换机S5700每栋楼 1 台做 VLAN 网关和 DHCP 中继接入交换机S3700每层 1 台纯二层接入服务器区交换机S57001 台服务器和 DHCP 服务接入连线要点两台核心之间用两条物理链路做 Eth-Trunk 互联每台汇聚分别上联两台核心可以捆绑也可以跑等价路由接入交换机只做二层双链路捆绑上联汇聚出口路由器下联核心交换机。这里有个容易踩的坑S3700 是二层设备别在它上面启用 OSPF 或配 VLANIF接入层保持纯二层排错范围会小很多。提示eNSP 里默认生成树协议在某些版本会让冗余链路阻塞拓扑连得没问题但就是 ping 不通。遇到这种「玄学」问题先执行 display stp 看端口状态把阻塞端口配成边缘端口或调整优先级这个问题在课程设计里出现频率极高。3. VLAN 与 IP 地址规划一张表定下全校的广播域和路由表地址规划是校园网设计里最不能返工的一步。VLAN 切错了改的是接口配置网段分错了改的是路由、ACL、DHCP牵一发动全身。我一般按「先划 VLAN再分网段最后定网关」的顺序一次到位这也是计算机网络自顶向下设计方法在这类题目里的落地——先有逻辑结构再填物理参数。3.1 按楼栋加业务切 VLAN教学区、办公区、宿舍区、服务器的划分逻辑VLAN 划分有两条原则广播域按楼栋切安全域按业务切。宿舍区终端密度高、互访需求低按楼栋切可以把广播域控制在几百台以内服务器单独划一个 VLAN 是硬要求防止终端直接访问服务器和管理口。VLAN 编号名称覆盖范围用途VLAN 10行政办公1-2 号楼办公终端VLAN 20教学区教学楼多媒体教学终端VLAN 30宿舍东区3 号楼学生宿舍VLAN 40宿舍西区4 号楼学生宿舍VLAN 50服务器区数据中心服务器和 DHCP 服务VLAN 100网络管理全网设备交换机、路由器管理地址如果某栋宿舍楼终端超过 600 台就把一栋楼切成两个 VLAN宁可 VLAN 数量多一点也不要把广播域撑大。管理 VLAN 只允许网管地址接入不在里面跑任何业务流量这个习惯能让你在排错时少受干扰。无线覆盖可以单独规划一组 VLAN与有线业务隔离出口统一走同一个 NAT。3.2 IP 地址分配表网段、掩码、网关、DHCP 地址池怎么对齐IP 规划有个实用技巧用户网段全部放在 192.168.0.0/16 连续块里设备互联、服务器、管理网段放在 10.0.0.0/8 块里这样 ACL 只需要按网段前缀匹配看 IP 就知道是哪类设备。用途网段掩码网关核心-核心互联10.255.0.0/30无核心-汇聚互联10.255.x.0/30无办公 VLAN 10192.168.10.0/24192.168.10.1教学 VLAN 20192.168.20.0/24192.168.20.1宿舍东 VLAN 30192.168.30.0/24192.168.30.1宿舍西 VLAN 40192.168.40.0/24192.168.40.1服务器 VLAN 5010.10.50.0/2410.10.50.1管理 VLAN 10010.10.100.0/2410.10.100.1对齐规则是一个 VLAN 对应一个网段、一个网关、一个 DHCP 地址池三者网段必须完全一致。网关统一取 .1服务器和打印机用 .10 到 .50 的保留段手工分配DHCP 动态分配从 .100 开始。这里最容易出的低级翻车是 VLANIF 配了 192.168.30.1/24地址池却写成 192.168.31.0终端能拿到地址但网关根本不存在排查起来很绕。设备互联段用 30 位掩码它只提供两个可用地址正好点对点路由表里不会出现大段浪费的广播网段。eNSP 里配 31 位也能通但部分模拟器版本对 31 位支持不稳定OSPF 邻居可能起不来课程设计里用 30 位更省心。3.3 子网划分的边界广播域大小和路由条目数量的取舍一个 VLAN 塞多少终端合适254 个可用地址的 /24 网段广播域做到 200 台左右是舒适区。超过这个数广播帧对交换机 CPU 的冲击和 DHCP 地址池的分配效率都会变差。宿舍楼终端多正确做法是同一栋楼切多个 VLAN而不是把掩码改成 /22 硬塞 1000 台后者会让广播域失控。VLAN 数量多了路由条目会不会爆不会。校园网五十个 VLAN 在核心交换机上毫无压力真正要担心的是 ACL。如果你在核心上对每个 VLAN 都写访问控制五十条规则管理起来已经吃力所以网段规划时让 VLAN 编号和网段第三段对齐——VLAN 20 对应 192.168.20.0/24VLAN 30 对应 192.168.30.0/24——看 IP 就知道是哪条规则这条习惯能省大量排查时间。4. 路由与关键服务配置OSPF、DHCP、ACL、NAT 的落地命令拓扑和地址表定完配置顺序有讲究先配互联和 OSPF 让路由通再配 DHCP 让终端拿到地址最后配 ACL 和 NAT 收紧边界。顺序反了终端会先拿到一个「到不了的网关」排查起来非常混乱。下面命令以华为 eNSP 为例思科 Packet Tracer 换成对应命令即可思路完全一致。如果 OSPF 概念还不牢先去看湖科大教书匠的 OSPF 讲解再回来敲命令事半功倍。4.1 核心层跑 OSPF区域划分与 router-id 的坑校园网规模不大OSPF 单区域area 0就够多区域只会增加 ABR 复杂度课程设计没有必要。核心双机和所有汇聚都宣告进 area 0接入层保持二层不参与路由。核心交换机-01 的关键配置如下# 核心交换机-01 sysname Core-01 router id 1.1.1.1 # 全网唯一 # ospf 1 area 0 network 10.255.0.0 0.0.255.255 # 核心-核心及核心-汇聚互联段 network 192.168.10.0 0.0.0.255 # VLAN 10 办公 network 192.168.20.0 0.0.0.255 # VLAN 20 教学 network 192.168.30.0 0.0.0.255 # VLAN 30 宿舍东 network 192.168.40.0 0.0.0.255 # VLAN 40 宿舍西 network 10.10.50.0 0.0.0.255 # VLAN 50 服务器 network 10.10.100.0 0.0.0.255 # VLAN 100 管理network 命令宣告的是接口所在网段不是 VLAN 编号本身。宣告一个不存在的网段不会报错但路由表会缺——这是 OSPF 配置里最容易盲人摸象的地方。把互联段规划在 10.255.0.0/16 连续块里一条 network 就能宣告全部互联接口用户网段逐条宣告方便和 VLAN 表对照检查。参数说明router id 必须全网唯一eNSP 里不手动指定会默认取环回口或最大物理接口 IP两台设备撞了 router-id 时邻居会反复重建。检查用 display ospf peer brief 看邻居状态到 Full 才算建立成功再用 display ip routing-table 确认目标网段都进了路由表。核心-02 的配置把 router id 改成 2.2.2.2互联 IP 对应反掩码即可。提示代码块里的中文注释仅供阅读实际粘贴到 eNSP 时删掉注释行。模拟器会把未知文本当成命令报错但不影响其他命令继续执行。4.2 DHCP 中继与地址池配置让每个 VLAN 都能自动拿地址终端和 DHCP 服务器不在同一个广播域必须在网关接口上开 DHCP 中继。核心交换机上对宿舍区 VLAN 30 的配置如下# 核心交换机-01 dhcp enable # interface Vlanif 30 ip address 192.168.30.1 255.255.255.0 dhcp select relay dhcp relay server-ip 10.10.50.10 # DHCP 服务器地址dhcp select relay 让 VLANIF 30 把收到的 DHCP Discover 广播转发给服务器服务器收到后从地址池选地址再通过中继把 Offer 发回。DHCP 服务器侧的地址池可以配在服务器区那台交换机上也可以单独用一台服务器核心逻辑一样# DHCP 服务器服务器区交换机 ip pool vlan30 network 192.168.30.0 mask 255.255.255.0 gateway-list 192.168.30.1 dns-list 114.114.114.114 8.8.8.8 excluded-ip-address 192.168.30.1 192.168.30.50 lease day 1 hour 12关键参数有三个excluded-ip-address 排除网关 .1 和手工分配段 .2 到 .50防止 DHCP 把保留地址分出去gateway-list 必须和 VLANIF 地址一致lease 租期 1 天 12 小时对校园场景合适太短会增加 DHCP 广播流量太长会让毕业生离校后的地址长期不释放。还有个容易忽略的优先级问题同一个接口同时配了 dhcp select relay 和 dhcp select global接口模式优先生效。不要两边都写否则会出现「部分 VLAN 能拿到地址、部分不能」的诡异现象排查半天发现是配置冗余。4.3 出口 NAT 与 ACL内网访问互联网和服务器区保护出口路由器做 NAT课程设计里最常用的是 easy-ip直接借用出口接口的公网地址做转换省去地址池规划# 出口路由器 AR2220 acl 2000 rule 5 permit source 192.168.0.0 0.0.255.255 rule 10 deny source 10.10.50.0 0.0.0.255 # interface GigabitEthernet0/0/1 ip address 203.0.113.1 255.255.255.248 nat outbound 2000rule 5 允许用户网段出网rule 10 拒绝服务器网段被 NAT 出去——服务器如果被 NAT内网用户访问它的回程流量会从公网绕一圈丢包且不安全。acl 2000 是基本 ACL只匹配源地址source 后面跟的是反掩码0.0.255.255 匹配 192.168.0.0/16。nat outbound 在出接口调用easy-ip 模式下源地址就是接口 IP。服务器区保护放在核心交换机上方向是进入服务器 VLAN 的 inbound# 核心交换机-01 acl 3000 rule 5 permit tcp destination 10.10.50.0 0.0.0.255 destination-port eq 80 rule 10 permit tcp destination 10.10.50.0 0.0.0.255 destination-port eq 443 rule 15 permit icmp destination 10.10.50.0 0.0.0.255 rule 20 deny ip # interface Vlanif 50 traffic-filter inbound acl 3000这个 ACL 只放行外部对服务器的 80、443 端口和 ping其余全部拒绝。如果还需要远程管理服务器在 deny 之前加一条放行 22 或 3389 的规则。注意规则编号留了 5、10、15、20 的空隙后续插入新规则不需要重排编号。ACL 是顺序匹配这条规则在避坑章节里会专门展开。5. 校园网设计常见问题排查五个让网络「通而不畅」的坑配置命令就那么几十条真正吃时间的是排查。下面五条是我在课程设计和实际项目里反复遇到的现象按「现象 → 原因 → 解决」写直接对号入座。5.1 现象VLAN 内能 ping 通网关跨 VLAN 就断原因最常见的是网关被配在了接入层交换机上而接入层只有到汇聚的二层链路没有 VLANIF 也没有路由跨 VLAN 报文到达汇聚后无处转发另一种是核心上缺少对应网段的路由OSPF 宣告没写全。解决先看全局拓扑确认这个网段的网关应该在汇聚还是核心。在核心上执行 display ip routing-table查目标网段有没有路由。再检查汇聚到核心的上联口是不是 trunk 且放行了所有 VLAN——很多人把上联口配成 accessVLAN 30 的报文根本到不了核心这种问题拓扑图上看不出来只能逐端口查。5.2 现象DHCP 服务开了终端一直拿不到地址原因通常是三个终端和服务器跨网段但没配中继中继 server-ip 写错地址池网段和 VLANIF 网段不一致。终端收不到 Offer 时很多人会反复重启 DHCP 服务其实问题根本不在服务器。解决先给终端手工配一个同网段 IP能 ping 通网关说明三层通问题在 DHCP 链路。在核心上执行 display dhcp relay statistics看中继有没有转发 Discover。最后核对地址池网关和 VLANIF 地址是否一致。把 DHCP 从黑匣子拆成「Discover 是否到服务器、Offer 是否回得来」两个检查点几分钟就能定位。5.3 现象OSPF 邻居一直卡在 ExStart/Exchange原因多是两端接口 MTU 不一致这是华为模拟器里高频出现的坑也可能是 router-id 冲突导致邻居反复重启。路由表看起来正常peer 状态就是不到 Full属于纯玄学问题。解决在两端的互联接口上强制 mtu 1500然后 reset ospf process 重建邻居。同时确认每台设备 router id 唯一。用 display ospf peer 看状态机定位卡在 ExStart 先查 MTU卡在 Loading 再查 LSA 是否完整。这个坑我至少见过十次每次都是 MTU没有例外。5.4 现象ACL 明明写了放行业务还是不通原因是 rule 顺序错了。ACL 按 rule 编号从小到大顺序匹配命中即停止。很多人习惯把 permit ip any any 写在最前面后面的 deny 永远不生效或者把 deny ip 写在放行规则前导致全盘拒绝。解决精确规则写前面宽泛规则写后面编号留空隙方便插入。再检查 ACL 应用的方向保护服务器区的 ACL 应用在 Vlanif50 的 inbound管出口 NAT 的 ACL 应用在路由器出接口的 outbound。方向反了接口显示 up 但规则实际不生效这种问题看 display acl 是看不出来的。5.5 现象网络全通但出口一忙就卡死原因是 NAT 会话表被长连接占满或者老化时间太短视频类连接频繁重建也可能是下载流量把出口带宽打满正常业务没带宽可用。解决在出口路由器上执行 display nat session-table 看会话数量确认老化时间设置。对下载这类大流量业务做限速给教学和办公留出保障带宽。校园网出口带宽按超订比规划是有道理的——理论峰值直接采购成本扛不住但完全不限速宿舍区几个大流量用户就能把出口打满教学直播全卡。限速策略放在汇聚层或出口路由器上按 VLAN 分组限速比按 IP 好维护。6. 交付前的验证清单从 ping 通到业务可用的验收路径课程设计交上去之前我习惯按下面这个顺序过一遍不跳步设备互联两台核心之间、核心到每台汇聚ping 互联地址配合 display ospf peer brief 确认邻居 Full。VLAN 内连通终端 ping 自己的网关不通先查 trunk 放行。跨 VLAN 连通不同 VLAN 终端之间互 ping确认核心和汇聚的路由表。DHCP 自动获取终端网卡改成自动获取能拿到地址且能 ping 通网关说明中继和地址池没问题。出网与 DNSping 公网地址再做域名解析和 HTTP 访问确认 NAT 和 DNS 放行正常。这里有一个加分项核心双机的话给两台核心配 VRRP网关地址写成虚拟 IP 而不是物理接口 IP答辩时讲清楚「主备切换时终端不掉线」比单纯的双链路更能体现对高可用的理解。VRRP 配置不难核心交换机上建一个 Vlanif 虚拟 IP两台核心分别设优先级默认网关指向虚拟 IP 即可。说一个我的习惯每配完一个 VLAN立刻 save 一次。课程设计最惨的不是配不通而是配通了但没保存eNSP 一关全部归零第二天从头再来。这个动作比任何配置技巧都值钱。校园网设计做到这里从需求、拓扑、VLAN、路由到出口你已经交付了一份能自洽、能答辩、能复现的完整方案希望帮到你。本文还有配套的精品资源点击获取