ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

交换机路由器课程设计:VLAN、DHCP、ACL、NAT 配置实战与避坑指南

交换机路由器课程设计:VLAN、DHCP、ACL、NAT 配置实战与避坑指南 简介这是一份面向计算机网络课程实训的「交换机和路由器的配置」课程设计文档适合正在完成网络设备配置大作业或备考网络工程师实操环节的本科生与高职学生。文档以 Cisco Packet Tracer 5.0 模拟环境为基础围绕两台 Cisco 2621 路由器与多台 2960/3560 交换机展开完整覆盖需求分析、拓扑设计、VLAN 划分、生成树协议、三层交换与路由配置等关键内容并详细讲解 ping 命令的跨网段工作流程与 show ip route 路由表查看方法可直接作为设计报告框架与配置排错参考。资源为 1 个 doc 文件压缩包大小 562KB内含需求分析、概要设计、详细设计、调试与操作说明、参考文献及附录等完整章节结构清晰、便于修改复用。该资料已有 460 人浏览学习适合需要快速搭建课程设计报告结构并理解路由交换核心配置的学习者。1. 它到底是什么一次网络课程设计里的“企业级初体验”交换机与路由器的配置课程设计往往不是你想象中的“背命令、抄配置”。它是一个模拟真实企业网络从零到一的过程分管不同部门的交换机、负责跨网段转发的路由器、保证内网能访问外网的NAT、限制非法访问的ACL……所有东西都要在同一个拓扑里协作。很多同学做完之后最大的感受是单看每个设备都会配但把VLAN、路由、DHCP、ACL、NAT全部串起来才意识到“联通”和“可用”之间隔着多少细节。这门课程设计的价值在于它逼着你从“看懂配置”走向“设计配置”。你不再是照着老师的PPT敲一遍而是要自己回答三个问题业务怎么划分网段流量怎么走哪些访问必须被禁止如果你正在准备华为、锐捷或思科的模拟器实验这篇笔记会从规划开始一步步带你走到最终验收同时把最常见的翻车点提前排掉。后文统一用华为eNSP为演示环境原因无它上手门槛低命令风格在企业里也通用。2. 规划先行把拓扑、VLAN 与 IP 地址一次性想清楚2.1 拓扑结构怎么定三层架构是默认答案课程设计最常见的拓扑是三层的核心层路由器或三层交换机、汇聚层可选、接入层二层交换机。如果题目没有硬性规定我建议用一台路由器加两台二层交换机的结构路由器连接两台交换机PC分散在两台交换机下模拟财务部、办公部两个部门。不要一上来就追求复杂课程设计的评分重点在逻辑正确、配置规范、说明清楚而不是设备数量堆砌。拓扑思路大致是R1企业出口路由器同时承担VLAN间路由和NAT功能SW1接入二层交换机承载VLAN 10办公部PC1、PC2SW2接入二层交换机承载VLAN 20财务部PC3、PC4R1与SW1、SW2之间用G0/0/1、G0/0/2接口连接分别配置子接口这里有一个关键决策点VLAN间路由放在路由器还是三层交换机如果课程设计里有三层交换机就优先在交换机上起VLANIF接口把路由放交换机侧如果只有路由器加二层交换机那就用路由器的子接口做单臂路由。两者原理不同但目标一致。后者更常见因为题目资源有限。2.2 IP 与 VLAN 划分先画表格再动手在敲任何命令之前先把IP规划表写出来这是血泪经验。很多人在eNSP里配到一半发现地址冲突、网关不通回头一看全是规划阶段偷懒。设备接口/网段IP 地址网关用途R1G0/0/1.10192.168.10.1/24-VLAN 10 网关R1G0/0/1.20192.168.20.1/24-VLAN 20 网关SW1VLAN 10192.168.10.2/24192.168.10.1办公部接入SW2VLAN 20192.168.20.2/24192.168.20.1财务部接入SW1G0/0/1Trunk-上联路由器SW2G0/0/1Trunk-上联路由器这里有一个初学者容易懵的点在单臂路由方案里路由器物理接口只有一个但逻辑上要分成多个子接口。交换机连路由器的那个口必须配成Trunk不然VLAN标签过不去。PC侧接口必须是Access指定到对应VLAN。规划表里把链路类型一起写清楚后面配置时几乎不用动脑。2.3 设备命名与版本选择别在细节上丢分eNSP里默认设备名称是AR1、SW1这种课程设计报告里最好改成有意义的名称例如R-Core、SW-Access-1。这只是sysname命令的事但印象分差别很大。另外如果设备型号选得太老可能不支持某些特性选得太新又和教程截图对不上。华为AR系列路由器在eNSP里功能足够不必纠结。3. 基础配置落地从零把网络打通的最小命令集3.1 交换机的 VLAN 配置与接口划分交换机的配置分四步改设备名、创建VLAN、把接口划入VLAN、配置Trunk。以SW1为例完整配置如下# 进入系统视图 system-view # 修改设备名 sysname SW-Access-1 # 创建VLAN 10 vlan 10 description Office quit # 进入连接PC的接口配置为Access模式并划入VLAN 10 interface GigabitEthernet 0/0/2 port link-type access port default vlan 10 quit # 进入上联路由器的接口配置为Trunk interface GigabitEthernet 0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit这段命令的逻辑是先有VLAN再把物理端口分配进去。Access口负责对接PCTrunk口负责对接上级设备。需要注意的是华为交换机默认VLAN 1是允许通过的但这里显式放行了10和20建议养成显式配置的习惯避免后续排查时怀疑配置被隐式规则干扰。SW2的配置思路完全一样只是VLAN换成20。如果你希望交换机本身也能被远程管理还要给VLANIF接口配IP地址并保证路由可达。但在单臂路由方案里交换机的VLANIF不是必需的别画蛇添足。3.2 路由器的子接口与单臂路由配置路由器侧是重头戏。以R1为例要完成子接口封装、IP地址配置和默认路由三项工作system-view sysname R-Core # 进入物理接口先关闭该接口 interface GigabitEthernet 0/0/1 undo shutdown quit # 配置子接口 G0/0/1.10封装VLAN 10 interface GigabitEthernet 0/0/1.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable quit # 配置子接口 G0/0/1.20封装VLAN 20 interface GigabitEthernet 0/0/1.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable quit子接口配置里有一个常见坑忘记开 arp broadcast enable。华为路由器的子接口默认不主动处理广播报文不开这条命令PC ping网关大概率不通。另外dot1q termination vid 这条命令把子接口和VLAN绑定链路两端的VLAN ID必须一致否则标签对不上流量直接丢。3.3 验证基础连通性ping 网关是第一道关卡配置到此为止已经完成了VLAN间通信的物理基础和逻辑基础。先在PC上ping自己的网关192.168.10.1或192.168.20.1然后跨网段ping对方PC的IP。如果ping通说明单臂路由生效如果ping不通从底层往上排查PC的IP/掩码/网关配了没、交换机接口VLAN对不对、路由器子接口的ARP广播开了没。这个小节的核心是不要急着配置路由协议和NAT基础联通性验证永远是第一步。此时你手里的网络还只能内网互访下一步才能谈出口。4. 让网络真正“可用”DHCP、ACL 与 NAT 的协同配置4.1 DHCP 配置让 PC 不再手工填地址课程设计里通常要求PC自动获取地址。在路由器上配置DHCP Server同时排除网关地址不参与分配这是标准做法system-view # 配置全局DHCP dhcp enable # 创建VLAN 10的地址池 ip pool pool-vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.1 dns-list 223.5.5.5 114.114.114.114 quit # 同理创建VLAN 20的地址池省略重复命令 # 在子接口下使能DHCP interface GigabitEthernet 0/0/1.10 dhcp select global quit interface GigabitEthernet 0/0/1.20 dhcp select global quit这里有个值得注意的细节dns-list 不能偷懒不配。很多课程设计在验收时老师会直接在PC的命令行里ping www.xxx.com 来测试域名解析DNS没配就是直接扣分项。DNS可以填运营商地址也可以填8.8.8.8但在国内演示环境下223.5.5.5和114.114.114.114成功率更高。配置完DHCP后记得把PC的IP获取方式改成DHCP。eNSP里PC默认是静态IP不改的话永远拿不到地址你以为配置错了其实只是PC侧没有切换模式。4.2 ACL 配置用访问控制列表模拟企业安全边界课程设计里的ACL需求往往很简单财务部不允许被办公部访问或者只允许办公部访问财务部的某台服务器。写ACL时要先想清楚两个问题是控制“入方向”还是“出方向”在哪个接口上应用常见需求是办公部可以访问财务部财务部不能访问办公部。这个场景在路由器上做最直接# 创建ACL 3000拒绝源为192.168.20.0的数据 acl 3000 rule 5 deny ip source 192.168.20.0 0.0.0.255 rule 10 permit ip quit # 应用在G0/0/1.10子接口上方向为入方向 interface GigabitEthernet 0/0/1.10 traffic-filter inbound acl 3000 quitACL的匹配顺序是自上而下写deny时必须放在permit前面否则规则永远轮不到deny生效。很多新手在这里翻车是因为英语直觉告诉他们“permit应该放在最上面放行所有”实际效果恰好相反。从用户角度来说ACL生效与否直接决定课程设计的演示效果。一条deny规则配下去ping的输出立刻从“通”变成“超时”这个视觉冲击力在答辩时非常加分。但要注意ACL只是工具不是目的。报告里要说清楚这条ACL保护的是什么业务、为什么这么放行。4.3 NAT 配置让内网 PC 通过一个公网地址上网NAT是课程设计的高频考点也是最容易混淆概念的地方。华为设备上做基本的源地址转换内部主机访问外网通常用Easy IP即可# 创建ACL 2000匹配需要上网的内网网段 acl 2000 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 permit source 192.168.20.0 0.0.0.255 quit # 配置NAT地址池复用出接口地址 interface GigabitEthernet 0/0/0 ip address 200.1.1.1 255.255.255.0 nat outbound 2000 quit # 配置默认路由指向运营商 ip route-static 0.0.0.0 0.0.0.0 200.1.1.254Nat outbound 2000的意思很直白凡是匹配ACL 2000的流量从该接口出去时源IP自动改写成接口IP。配合默认路由内网PC就能访问外网。这里有一个概念区分要讲清楚NAT是地址转换路由是选路两者缺一不可。只配NAT不配默认路由流量到不了运营商只配默认路由不配NAT内网私网地址会被运营商直接丢弃。4.4 三层交换机替代路由器的选型差异如果你的题目环境是华为三层交换机比如S5700那VLAN间路由就不用单臂路由了直接在交换机上启用VLANIF接口然后把默认路由指向上游路由器。这种方式更贴近现网真实结构也更容易扩展。命令层面的差异主要在于system-view vlan 10 quit vlan 20 quit # 创建VLANIF接口 interface Vlanif 10 ip address 192.168.10.1 255.255.255.0 quit interface Vlanif 20 ip address 192.168.20.1 255.255.255.0 quit比单臂路由少了很多子接口的麻烦但要注意三层交换机要处理跨VLAN流量必须保证VLAN 10和VLAN 20的接口都被创建了且交换机本身有路由表项。如果是纯二层交换机比如S3700VLANIF配置不生效这点选型时就要确认。5. 避坑指南课程设计里最常出现的 5 个配置事故5.1 PC 能 ping 通网关但跨网段不通现象PC1能ping通192.168.10.1但ping 192.168.20.1失败。原因路由器虽然有子接口但子接口的arp broadcast enable没有开启导致路由器的ARP请求无法被PC响应。这个坑在华为eNSP里极其常见。解决在R1的两个子接口视图下分别执行 arp broadcast enable然后重新ping测试。5.2 交换机接口反复 UP/DOWN现象交换机连接路由器的接口状态灯反复闪烁ping时通时不通。原因链路两端的接口类型不匹配。路由器子接口要求交换机接口是Trunk但有人误配成了Access或者Trunk的允许VLAN列表里没包含对应的VLAN ID。解决检查交换机上联口的 port trunk allow-pass vlan 配置确认10和20都在列表里。同时确认路由器子接口的dot1q termination vid和交换机侧VLAN一致。5.3 DHCP 分配不到地址现象PC配置为DHCP获取但一直显示「无可用IP地址」。原因路由器上启用了dhcp enable但PC的网卡设置还是静态IP模式或者子接口视图下没有执行 dhcp select global。解决先把PC改成DHCP模式然后在R1子接口下逐条确认dhcp select global已经生效。用display this查看当前接口下配置是最快的确认手段。5.4 ACL 放行后还是被拒绝现象ACL配置了允许某网段访问但实际业务还是不通。原因ACL没有应用在正确的接口或方向上或者规则序号顺序不对。很多人在eNSP里配完ACL后忘记 traffic-filter inbound 这步相当于规则躺在配置文件里但从未生效。解决用 display traffic-filter applied-record 查看ACL应用情况确认是哪个接口的哪个方向。规则顺序问题调整rule编号即可。5.5 NAT 后外网访问仍然失败现象PC能ping通运营商网关200.1.1.254但访问外网服务器超时。原因NAT配置没问题但默认路由缺失或ACL匹配范围不完整导致某些网段的流量没有走NAT翻译。解决用 display nat session 查看当前NAT会话表看是否有转换记录。如果没有任何会话说明流量根本没到NAT逻辑检查ACL 2000里的规则是不是少了一条网段。6. 不只做通还要做好验证与交付的进阶思路当所有配置都能通课程设计只完成了一半。剩下的一半在于能否证明“为什么这样设计”以及在极端情况下系统的表现如何。常见的验证手段有三种ping测试、tracert路径追踪、Wireshark抓包。在eNSP里还可以直接在路由器上用 display ip routing-table 观察路由表变化这个操作在答辩时非常加分。进阶部分我强烈建议在课程设计里加一个“冗余思考”如果R1的G0/0/1接口故障网络会发生什么如果是真实环境单点故障意味着整个内网都无法访问外网。你可以简单地在报告里提出浮动路由方案或者说明引入VRRP的必要性不需要把配置完整做出来但要把思路写清楚。这就把一份平平无奇的课程设计拉到了“有工程思考”的评价维度。此外配置规范本身就是加分项。把所有命令按设备整理成文本在报告附录中按SW1、SW2、R1分目录贴出每次配置前注释说明这一段实现什么功能。这样做的意义是老师不需要在密密麻麻的配置里找你到底做了哪些事。另一个实用习惯是配置完一个功能就保存一次。在eNSP里是 save 命令这个动作要养成肌肉记忆。很多人在调试ACL时把前面的配置弄乱了结果无法回退只能全部清空重做如果每完成一个可验证的步骤就保存等于给了自己一颗后悔药。最后说一下我在完成自己的课程设计时最大的教训是不要把时间浪费在“追求更多功能”上比如同时配上OSPF、BGP、策略路由结果上课时自己都解释不清为什么要走BGP。把单臂路由、VLAN、DHCP、ACL、NAT这五件事做扎实该通的流量通该断的流量断你交付的就不只是一份配置文档而是一个能自洽的网络系统。希望这些经验能帮你在同样的设计里少一点玄学排错多一点确定性。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进