简介这份《网络系统集成》课程设计报告面向网络工程、计算机相关专业学生及备考课程设计的读者围绕企业网络规划与实施展开帮助解决从需求分析到设备配置、测试验证的完整设计流程问题。报告涵盖设计目标与依据、可行性分析与客户需求分析、接入层/汇聚层/核心层拓扑结构说明、IP地址分配与子网划分方案以及Cisco环境下接入层交换机、路由器、FTP/DNS/DHCP/WEB服务器的配置命令并附有连通性、速度与安全测试结果和设计心得。资源包共1个docx文件大小约1.28MB内容结构完整、目录清晰适合直接参考撰写报告或作为实验配置手册。目前已有53人学习下载可为课程设计、企业网方案搭建与Cisco设备配置练习提供较完整的思路与命令参考。1. 从一份课程设计报告说起企业网集成到底要落地哪些东西很多人拿到《网络系统集成》课程设计报告这类文档第一反应是“这不就是个学生作业”。但如果你真在企业里干过网络实施会发现这份报告里藏着一套完整的中小型企业网落地骨架VLAN 划分、VTP 域管理、HSRP 冗余、链路聚合、OSPF 动态路由、ACL 访问控制、NAT 地址转换再加上 FTP/DNS/DHCP/WEB 四类基础服务的配置。它用 Cisco 模拟器把核心层和接入层两层架构跑通核心交换机双机热备接入交换机双千兆上联IP 地址按部门划子网服务器区单独隔离。适合谁看正在准备课程设计的学生、刚转网络实施的工程师、需要一套可复现模板来改自己企业方案的人。它解决的不是“从零设计一个数据中心”而是“用有限设备把企业网的基本盘搭稳”。2. 拓扑与地址规划先定骨架再配设备2.1 两层架构的取舍逻辑这份报告采用的是核心层加接入层的两层结构没有单独划汇聚层。为什么因为它的规模是中小型企业信息点数量有限核心交换机本身具备三层路由能力接入交换机通过双千兆光纤分别上联两台核心交换机链路可靠性已经由物理冗余和 HSRP 覆盖。如果硬加汇聚层设备成本上去了管理复杂度也上去了但实际转发路径并没有优化多少。常见做法是信息点超过 500 个或者楼栋超过 3 栋时再考虑汇聚层否则两层足够。核心层由两台三层交换机组成跑 HSRP 做网关冗余同时跑 OSPF 发布路由。接入层交换机跑 PVST 或 rapid-pvst端口划到对应 VLAN接入口开 portfast。服务器区单独一个 VLAN 90网段 2.2.2.0/24网关 2.2.2.254由 HSRP 虚拟出来。这个设计的好处是服务器流量和办公流量在二层就隔离了ACL 可以在 VLAN 接口上直接控制。2.2 IP 地址与 VLAN 对应表报告里给出的 VLAN 和网段对应关系需要整理清楚否则配的时候容易串。根据正文内容我把它整理成下面这张表VLAN ID部门网段HSRP 虚拟网关备注10财务部192.18.1.0/24192.18.1.254优先级 120/11020人事部192.18.2.0/24192.18.2.254优先级 120/11030生产部192.18.3.0/24192.18.3.254优先级 120/11040销售部192.18.4.0/24192.18.4.254优先级 120/11050研发部192.18.5.0/24192.18.5.254优先级 110/12060技术部192.18.6.0/24192.18.6.254优先级 110/12070后勤部192.18.7.0/24192.18.7.254优先级 110/12080办公室192.18.8.0/24192.18.8.254优先级 110/12090服务器区2.2.2.0/242.2.2.254优先级 110/120注意 VLAN 50 到 90 的 HSRP 优先级在 SW3-5 和 SW3-6 上是反过来的这是为了让不同 VLAN 的活跃网关分散在两台核心交换机上避免所有流量都走同一台设备。这个细节很多课程设计里会忽略但实际项目中很关键。2.3 子网划分的实操步骤子网划分不是拍脑袋定 192.18.x.0/24而是先数每个部门的信息点数量再留 30% 余量。报告里每个部门一个 /24可用地址 254 个对于中小型企业部门够用。如果部门人数超过 200就要考虑扩到 /23 或者拆成两个 VLAN。配置的时候核心交换机上先建 VLAN再配 VLAN 接口地址和 HSRP。接入交换机上只需要建 VLAN、配 trunk、把端口划进对应 VLAN。VTP 用来同步 VLAN 数据库核心交换机做 server接入交换机做 client。但 VTP 有个坑域里任何一台 server 的修订号高了就会覆盖其他 server 的 VLAN 配置。所以生产环境里我一般建议要么用 VTP transparent 模式手动配要么严格限制 server 数量。3. 核心交换机配置HSRP、OSPF 与链路聚合怎么串起来3.1 HSRP 冗余网关的配置细节HSRP 是这份报告里最核心的冗余机制。两台核心交换机对每个 VLAN 虚拟出一个网关 IP终端把网关指向这个虚拟 IP不用关心哪台设备是活的。配置的时候有几个参数必须对齐standby group 号、虚拟 IP、优先级、preempt。以 SW3-5 上 VLAN 10 为例interface Vlan10 ip address 192.18.1.253 255.255.255.0 ip helper-address 2.2.2.2 standby 10 ip 192.18.1.254 standby 10 priority 120 standby 10 preempt逻辑说明ip address是这台交换机 VLAN 10 接口的真实地址standby 10 ip是虚拟网关地址终端配的网关是 192.18.1.254。priority 120比默认的 100 高所以 SW3-5 是 VLAN 10 的活跃网关。preempt表示当这台设备恢复时它会抢回活跃角色。如果不加 preempt即使优先级高它也不会主动抢占这在主备切换测试时会让你误以为配置没生效。ip helper-address 2.2.2.2是 DHCP 中继因为 DHCP 服务器在 VLAN 90 的 2.2.2.2其他 VLAN 的广播请求需要中继过去。这个地址必须指向 DHCP 服务器的真实 IP不是 HSRP 虚拟 IP。SW3-6 上对应 VLAN 10 的配置是interface Vlan10 ip address 192.18.1.252 255.255.255.0 ip helper-address 2.2.2.2 standby 10 ip 192.18.1.254 standby 10 priority 110 standby 10 preempt优先级 110 低于 120所以它是备用。VLAN 50 到 90 的优先级反过来SW3-6 是 120SW3-5 是 110。这样两台设备各自承担一部分 VLAN 的活跃网关负载分担。3.2 OSPF 单区域配置与网络宣告报告里 OSPF 用的是单区域 area 0进程号 100。核心交换机上宣告三个网段172.36.1.0/24互联地址、2.2.2.0/24服务器区、192.18.0.0/16所有办公 VLAN 的汇总。router ospf 100 network 172.36.1.0 0.0.0.255 area 0 network 2.2.2.0 0.0.0.255 area 0 network 192.18.0.0 0.0.255.255 area 0这里用反掩码来匹配网段。0.0.0.255对应 /240.0.255.255对应 /16。注意 192.18.0.0/16 这个宣告会把所有 192.18.x.x 的接口都放进 OSPF包括 VLAN 10 到 80。如果你不想让某个 VLAN 参与 OSPF就不要在它的接口上配 IP 或者用 passive-interface 抑制。OSPF 的好处是收敛快、支持大型网络。但单区域设计在设备数量少的时候没问题如果以后要扩到多区域area 0 必须是骨干区域其他区域要挂在 area 0 上。课程设计里单区域够用实际项目中如果分支节点多会划成多区域减少 LSA 泛洪。3.3 链路聚合与 Trunk 配置两台核心交换机之间用端口通道做链路聚合把 Fa0/23 和 Fa0/24 绑成 Port-channel 1。配置如下interface FastEthernet0/23 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk ! interface FastEthernet0/24 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk ! interface Port-channel 1 switchport trunk encapsulation dot1q switchport mode trunkchannel-group 1 mode on表示强制启用聚合不跑协商协议。生产环境里更推荐用 LACPmode active因为 on 模式如果一端配错另一端不会发现容易形成环路。但课程设计里用 on 模式简单直接模拟器也支持。Trunk 封装用 dot1q这是标准封装跨厂商设备对接时都用它。ISL 是 Cisco 私有现在基本不用了。Port-channel 上必须配 trunk否则 VLAN 流量过不去。接入层交换机上联口也要配 trunk并且允许所有需要的 VLAN 通过。如果只允许部分 VLAN用switchport trunk allowed vlan指定减少不必要的广播流量。4. 接入层与服务器配置从端口划分到 DHCP 中继4.1 接入交换机端口配置与 Portfast接入层交换机 SW1 的配置比较直接端口划 VLAN、开 portfast、设 access 模式interface FastEthernet0/1 switchport access vlan 10 spanning-tree portfast switchport mode accessswitchport mode access表示这个端口是接入端口只属于一个 VLAN。switchport access vlan 10把它划到 VLAN 10。spanning-tree portfast让端口在链路 up 后立即进入转发状态不等 STP 收敛。这个命令只应该配在接终端的端口上不能配在上联口或接交换机的端口上否则可能形成临时环路。接入交换机还需要配 VTP client 和 trunk 上联vtp domain 18 vtp mode client interface FastEthernet0/1 switchport trunk encapsulation dot1q switchport mode trunkVTP 域设为 18模式 client它会从核心交换机同步 VLAN 数据库。注意 VTP 域里所有设备的域名必须一致密码也要一致如果配了密码否则同步失败。4.2 DHCP 中继与地址池设计DHCP 服务器在 VLAN 90 的 2.2.2.2 上其他 VLAN 的 DHCP 请求通过ip helper-address 2.2.2.2中继过去。中继的原理是把 UDP 广播包转成单播发给 DHCP 服务器服务器根据请求包里的网关地址判断该分配哪个网段的地址。DHCP 服务器上需要为每个 VLAN 建地址池排除网关地址和静态地址。比如 VLAN 10 的地址池ip dhcp pool vlan10 network 192.18.1.0 255.255.255.0 default-router 192.18.1.254 dns-server 2.2.2.2 lease 7default-router指向 HSRP 虚拟网关不是某台核心交换机的真实地址。dns-server指向 DNS 服务器这里和 DHCP 服务器是同一台。lease 7表示租期 7 天办公网络一般 7 到 30 天会议室或公共区域可以短一些比如 1 天。注意 DHCP 服务器本身的地址不能放在 DHCP 池里否则会冲突。服务器、打印机、网络设备的管理地址都要用静态分配或者 DHCP 保留。4.3 FTP、DNS、WEB 服务的快速验证报告里提到配置 FTP、DNS、DHCP、WEB 四类服务。在模拟器里这些服务通常由服务器设备模拟。配置完之后的验证步骤FTP 验证在客户端用ftp 2.2.2.2连接输入用户名密码能列出目录、上传下载文件。如果连不上先 ping 通服务器再检查 FTP 服务是否启动、ACL 是否放行。DNS 验证客户端nslookup www.example.com看是否解析到 WEB 服务器的 IP。DNS 服务器上要建正向解析记录把域名指向 WEB 服务器地址。DHCP 验证客户端设成自动获取看能否拿到对应 VLAN 网段的地址、网关和 DNS。如果拿到 169.254.x.x说明 DHCP 中继没配好或者服务器没响应。WEB 验证浏览器访问http://www.example.com或直接访问 WEB 服务器 IP看能否打开默认页面。如果 DNS 解析正常但网页打不开检查 WEB 服务是否启动、ACL 是否放行 80 端口。5. 避坑与排查课程设计里最容易翻车的五个点5.1 HSRP 配了但网关不通现象终端配了虚拟网关地址ping 不通网关也上不了网。原因HSRP 组里两台设备的 standby group 号不一致或者虚拟 IP 配错或者接口没起来。还有一种情况是优先级和 preempt 配了但没生效活跃网关还是默认的那台。解决在核心交换机上show standby brief看两台设备的状态一台应该是 Active一台 Standby。如果都是 Active 或者都是 Standby说明组号或虚拟 IP 不一致。检查standby 10 ip后面的地址是否两台完全一样。5.2 VTP 同步导致 VLAN 丢失现象接入交换机上 VLAN 数据库被清空或者多了不该有的 VLAN。原因VTP 域里某台 server 的修订号更高覆盖了其他设备的 VLAN 配置。或者接入交换机误配成了 server 模式。解决核心交换机show vtp status看修订号接入交换机show vtp status看模式和域名。如果接入交换机是 client域名和密码必须和 server 一致。生产环境建议用 transparent 模式手动配 VLAN避免 VTP 覆盖。5.3 OSPF 邻居起不来现象两台核心交换机之间 OSPF 邻居卡在 EXSTART 或 INIT 状态。原因接口 MTU 不一致、area ID 不一致、网络类型不匹配、或者认证配置不同。模拟器里最常见的是接口没 up 或者 IP 地址不在同一网段。解决show ip ospf neighbor看状态show ip ospf interface看接口参数。确保互联接口的 IP 在同一网段area 都是 0MTU 一致。如果用了认证两边的密钥和模式要一样。5.4 ACL 配了但没生效现象ACL 写好了应用在接口上但流量还是能过。原因ACL 方向配反了或者应用在了错误的接口上。比如ip access-group 100 out配在 VLAN 10 接口上out 方向是离开 VLAN 10 接口的流量也就是从其他 VLAN 进入 VLAN 10 的流量。如果你想控制 VLAN 10 访问其他 VLAN应该配in方向。解决先show ip interface vlan 10看 ACL 应用在哪个方向再用show access-lists 100看匹配计数。如果计数不增长说明流量没匹配到 ACL检查方向和应用接口。5.5 链路聚合后 STP 阻塞现象Port-channel 配好了但其中一个物理口被 STP 阻塞带宽没叠加。原因聚合模式不匹配一端是 on 一端是 active或者物理口参数不一致比如速率、双工、VLAN 允许列表。解决show etherchannel summary看聚合状态所有成员口应该是 Pbundled。如果有一个是 Ddown或 Istandalone检查两端模式是否一致。用 LACP 时两端都配 active 或一端 active 一端 passive。6. 进阶技巧把课程设计变成可复用的企业网模板课程设计做完不是终点。如果你想把这份报告里的配置变成一套能复用的模板有几个地方可以优化。第一把 HSRP 优先级和 VLAN 的对应关系做成表格配的时候直接查表不用每次翻配置。我一般会在核心交换机上写个注释标明每个 VLAN 的活跃网关在哪台设备上。这样排查的时候一眼就能看出流量走向。第二OSPF 的 network 命令可以用汇总的方式减少配置量。比如所有办公 VLAN 都在 192.18.0.0/16 里一条network 192.18.0.0 0.0.255.255 area 0就够了。但要注意如果某个 VLAN 不想参与 OSPF就不能用汇总得单独宣告或者用 passive-interface。第三ACL 的写法可以更精细。报告里的 ACL 100 是放行服务器区、拒绝财务部、放行其他。实际项目中财务部的隔离需求可能更复杂比如只允许财务部访问服务器区的特定端口其他端口拒绝。这时候需要用扩展 ACL指定源、目的、端口。ip access-list extended FINANCE_IN permit tcp 192.18.1.0 0.0.0.255 2.2.2.0 0.0.0.255 eq 443 permit tcp 192.18.1.0 0.0.0.255 2.2.2.0 0.0.0.255 eq 22 deny ip 192.18.1.0 0.0.0.255 any permit ip any any这个 ACL 只允许财务部访问服务器区的 443 和 22 端口其他流量拒绝最后放行其他所有流量。应用在 VLAN 10 的 in 方向interface Vlan10 ip access-group FINANCE_IN in第四验证的时候不要只 ping。ping 通只说明 ICMP 能过不代表 TCP 服务能过。用telnet 2.2.2.2 80测 WEB 端口用telnet 2.2.2.2 21测 FTP 端口。如果 telnet 不通但 ping 通说明 ACL 拦了 TCP 或者服务没启动。第五保存配置。模拟器里不保存重启就没了。write memory或者copy running-config startup-config是每次改完必做的。真实设备上还要备份配置文件到 TFTP 服务器方便故障时快速恢复。从那以后我每次配 HSRP 都强制走一遍show standby brief确认两台设备角色正确再往下配。希望帮到你。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?