首页 / 资讯中心 / 文章详情

eNSP搭建校园网三层架构:从VLAN划分到OSPF配置的完整实战指南

eNSP搭建校园网三层架构:从VLAN划分到OSPF配置的完整实战指南 ★ FEATURED ARTICLE
简介一套基于华为 ensp 模拟器搭建的典型三层架构校园网络完整工程面向高校网络课程设计、毕业设计以及网工认证备考者。压缩包内共 23 个文件包含 .topo 工程拓扑、.efz 设备镜像、.xml 配置备份、.cfg 与 .zip 的 vrpcfg 配置文件以及 .docx 项目报告文档整包仅 853KB轻量易部署。拓扑覆盖接入、汇聚、核心三层技术要点涵盖 VLAN、链路聚合、DHCP、OSPF、缺省路由、VRRP、MSTP、ACL、NAT、DNS、FTP、WEB、无线 WLAN 与防火墙策略等。报告文档完整给出设计思路、网络规划、配置步骤及代码并包含功能测试结果可直接导入拓扑对照验证也可跟随报告逐项练习、理解综合组网中冗余备份与安全控制的设计逻辑。目前已有 23679 人学习下载适合需要快速搭建综合组网环境、参考完整配置方案的学生与从业者直接使用。1. ensp典型三层架构校园网络搭建这份文档拓扑在解决什么大学的毕业设计题里十有八九会出现“校园网络规划与建设”。网上的方案要么只给你一张拓扑图要么丢来一堆零散配置片段照着敲完VLAN间互相 ping 不通OSPF 邻居又起不来最后卡在“路由器启动报错40”上。这个标题的核心价值在于它把华为 eNSP 模拟器里的一套典型三层架构校园网络完整落地了接入层负责接入终端、汇聚层承担网关和策略、核心层做高速转发与路由出口文档和拓扑文件配套齐全能直接导入模拟器复现。我向身边做网络方向毕业设计的实习生和刚入职的网工经常推荐这套方案。它的门槛不高只要电脑能带得动 eNSP就能按步骤从零铺出全网互通的校园网络。适合三类人一是正在做 ensp 校园网络毕业设计、需要可讲清楚原理又经得起演示的学生二是要在模拟器里验证 VLAN 划分、OSPF、ACL 等知识点不想在真机上冒险的实验党三是准备用这套拓扑当底子再往里面加无线、防火墙、服务器区的在职工程师。跟着标题走你能拿到的不只是配置片段而是一套从地址规划到验证交付的完整工作流。2. 三层架构的选型逻辑为什么校园网不直接用扁平网络2.1 接入层、汇聚层、核心层各管什么事校园网的特点是终端数量大、访问集中、业务种类杂。如果把全校几千个信息点直接挂在一台核心交换机下广播域会被撑得很大一个接入交换机的环路或风暴就可能影响整个校区。所以实际落地时几乎都采用三层架构把网络切成接入层、汇聚层、核心层三层来分而治之。接入层是离用户最近的一层主要职责是提供端口密度把 PC、摄像头、AP 接入进来并在端口上划分 VLAN、做端口安全和简单的限速。这一层对交换能力要求不高二层交换机足够常见配置是在 ensp 里选用 S3700 模拟。汇聚层是承上启下的关节点负责终结接入层的 VLAN也就是把 VLANIF 网关建在汇聚设备上同时把多个接入交换机通过 Trunk 汇聚起来运行 Spanning Tree 防环再用链路聚合提高带宽。这一层需要三层路由能力eNSP 里用 S5700 跑 VLANIF 已经很顺手。核心层则只做高速转发不背太多终端网关运行 OSPF 或静态路由把汇聚层、服务器区、出口区串起来是整个网络的“脊梁”。为什么不让接入交换机直接做网关因为那样会把三层路由压力摊到几十台设备上维护成本非常高。把网关集中在汇聚层接入层就只关心二层转发故障定位和扩容都会简单很多。这也是我在做方案时一定会向学生强调的三层架构不是设备叠三层而是把“接入、控制、转发”的职责错开。2.2 eNSP版本与设备选型用路由器还是三层交换机在华为 eNSP 里搭这套网络第一件事是确认模拟器版本。官网常见的安装包是 ensp 的 V100R003C00 系列Win10 系统用 SPC100 包通常没什么问题但 Win11 下容易出现 AR 设备启动失败或错误代码 40这种情况建议到华为 ensp 官网找配套的 SPC200T 补丁包或者把安装目录下的 VirtualBox 单独升级到与 Win11 兼容的版本。我一般会先把系统自带的虚拟机监控程序关掉再以管理员身份运行 ensp能少踩一半的坑。设备选型上典型三层架构常用“核心层 S5700 汇聚层 S5700 接入层 S3700”的组合。有人会在核心层选 AR2220 路由器来跑 OSPF这当然能通但路由器端口的形态和交换机的 VLANIF 体验不同。我更推荐核心和汇聚都用三层交换机因为校园网内部主要是以太网交换交换机上配置 VLANIF 地址和 OSPF 更贴合真实园区网的现状。出口区再用一台 AR2220 路由器做 NAT 和边界路由这样层次更清楚。如果实验条件有限接入层也可以用 S5700 替代 S3700命令几乎没有差别。要注意的是 eNSP 里部分设备型号支持的接口命名不同例如 S3700 有 Ethernet0/0/1S5700 则多为 GigabitEthernet0/0/1。配置前先双击设备看接口编号避免照抄命令时报错。2.3 拓扑规划VLAN划分与IP地址表怎么定规划是整套方案的骨架。我常用的拓扑是单核心、双汇聚、四接入再加上一台出口路由器和一台服务器足够模拟一个中型校园网。核心交换机旁挂服务器区汇聚交换机分别下挂两台接入交换机接入交换机再连接几台 PC 模拟不同教学楼。拓扑图里设备命名按“字符编号”来比如 Core-SW、Agg-SW1、Agg-SW2、Acc-SW1SW4这样后续配置和文档都好对照。VLAN 建议按业务划分而不是按物理楼层划分。办公、教学、学生宿舍、服务器各自独立网段互访通过汇聚层网关和核心层路由策略控制。下表是我这次实验的地址规划单核心方案里所有网段的网关都放在汇聚交换机上核心交换机只保留通往各汇聚和出口的互联地址。业务VLAN ID网段网关说明办公区10192.168.10.0/24192.168.10.254Agg-SW1 上终结教学区20192.168.20.0/24192.168.20.254Agg-SW1 上终结学生宿舍30192.168.30.0/24192.168.30.254Agg-SW2 上终结服务器区40192.168.40.0/24192.168.40.254Core-SW 上终结核心-汇聚互联10010.0.1.0/30-Core 与 Agg-SW1核心-汇聚互联10110.0.1.4/30-Core 与 Agg-SW2核心-出口互联10210.0.2.0/30-Core 与 AR2220IP 地址表确定后最好先写进文档再动手配置。这里有一个容易忽略的细节汇聚层到核心层的互联地址建议单独规划一个网段不要从业务网段里借地址否则 OSPF 宣告时会把业务路由和互联路由混在一起排查时非常难受。我一般会把互联网段固定用 10.0.0.0/16 内部地址和终端网段 192.168.0.0/16 分清楚看一眼路由表就能判断是哪一段出了问题。3. 在eNSP里复现三层架构从新建拓扑到全网互通3.1 接入层配置VLAN与Trunk最小集打开 eNSP 新建拓扑后先把设备拖到画布上按规划的链路连接起来。接入层交换机放在最下面编号 Acc-SW1 到 Acc-SW4。每个接入交换机上创建办公、教学、宿舍三个 VLAN具体根据它下挂的业务来下连接口划到对应 VLAN上连汇聚的接口设置成 Trunk 并放行相关 VLAN。以 Acc-SW1 为例它下挂办公和教学终端配置如下system-view sysname Acc-SW1 vlan batch 10 20 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20理解这段命令的关键是“方向”。access 端口接收来自 PC 的无 VLAN 标签帧交换机打上对应 VLAN 标签后继续转发trunk 端口则负责把多个 VLAN 的帧在交换机之间透传对端收到后根据标签判断属于哪个网段。这里 vlan batch 10 20 表示一次性创建两个 VLAN省得逐条创建。生产环境里我不建议写 port trunk allow-pass vlan all因为容易把后续新建的 VLAN 都放行出去带来不必要的广播实验环境图省事可以用但我在文档里还是会写上具体 VLAN 列表。配置完每个接入交换机后在 eNSP 里保存配置并开启所有设备。此时接入层还是纯二层状态VLAN 10 的数据能被打上标签送到汇聚交换机但汇聚层还没有 VLANIF 接口所以 PC 之间只能在同一接入交换机下同 VLAN 内通信。3.2 汇聚层配置VLANIF网关与链路聚合汇聚层是整个网络的核心控制点。以 Agg-SW1 为例它需要做三件事创建 VLANIF 网关地址、把和接入层相连的端口打为 Trunk、配置到核心层的三层互联和 OSPF。链路聚合我一般会在两台接入交换机之间的上联链路上启用用 Eth-Trunk 把两条物理链路绑在一起既增加带宽又避免其中一条线路故障导致全部业务中断。system-view sysname Agg-SW1 vlan batch 10 20 100 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan 10 20 interface GigabitEthernet0/0/1 eth-trunk 1 interface GigabitEthernet0/0/2 eth-trunk 1 interface GigabitEthernet0/0/24 undo portswitch ip address 10.0.1.1 255.255.255.252这里把上联核心的物理端口 G0/0/24 用 undo portswitch 切换成三层口然后直接配置 IP 地址。注意华为 S5700 的物理口默认是二层模式如果不先执行 undo portswitch配 IP 会报错。Vlanif10 和 Vlanif20 分别是办公网段、教学网段的网关终端通过网关才能跨 VLAN 通信。Eth-Trunk1 的成员口需要先保持默认端口模式加入聚合组后由逻辑口统一配置 trunk 属性顺序反了也会提示端口已被占用。Agg-SW2 的配置思路完全一样只是 VLANIF 地址改成 192.168.30.254互联地址用 10.0.1.5。配置完后接入层 PC 的默认网关已经存在但路由还没有送到核心层所以需要继续配置 OSPF。3.3 核心层配置OSPF路由与服务器区核心交换机 Core-SW 的职责是汇聚两条汇聚链路并连接出口。我通常把服务器区单独放在一个 VLAN 里核心交换机创建 VLANIF40 作为服务器网关。到汇聚和出口的链路都是三层口分别和 Agg-SW1、Agg-SW2、AR2220 建立邻居。OSPF 配置如下system-view sysname Core-SW vlan batch 40 interface Vlanif40 ip address 192.168.40.254 255.255.255.0 interface GigabitEthernet0/0/1 undo portswitch ip address 10.0.1.2 255.255.255.252 interface GigabitEthernet0/0/2 undo portswitch ip address 10.0.1.6 255.255.255.252 interface GigabitEthernet0/0/3 undo portswitch ip address 10.0.2.1 255.255.255.252 ospf 1 router-id 1.1.1.1 area 0 network 10.0.1.0 0.0.0.3 network 10.0.1.4 0.0.0.3 network 10.0.2.0 0.0.0.3 network 192.168.40.0 0.0.0.255这里 router-id 用固定地址 1.1.1.1避免路由器自动选择接口地址后导致邻居不稳。network 命令后面的通配符反掩码表示对这个网段内所有地址启用 OSPF实验环境只宣告了互联段所以核心学得到汇聚的网关路由。汇聚侧要对应宣告自己的业务网段和互联段例如 Agg-SW1ospf 1 router-id 2.2.2.1 area 0 network 10.0.1.0 0.0.0.3 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255配完后在核心上执行 display ospf peer 应看到两个邻居处于 Full 状态display ip routing-table 能看到 192.168.10.0/24、192.168.20.0/24、192.168.30.0/24 这些路由条目。3.4 出口区配置NAT与最小化访问控制校园网访问互联网需要一台出口路由器。AR2220 连接核心的端口是内网口连接运营商模拟线的端口是外网口。为了让内部终端上网需要在外网口做 NAT 和源地址转换。简单配置如下system-view sysname AR-Out interface GigabitEthernet0/0/0 ip address 10.0.2.2 255.255.255.252 interface GigabitEthernet0/0/1 ip address 203.0.113.1 255.255.255.0 nat static global 203.0.113.111 inside 192.168.40.10 netmask 255.255.255.255 acl 2001 rule 5 permit source 192.168.0.0 0.0.255.255 interface GigabitEthernet0/0/0 nat outbound 2001这段命令先用 ACL 2001 匹配内部网段再在连接核心的内网口上调用 nat outbound实现内部终端访问外网时源地址自动转换成出口公网地址。nat static 是给服务器的业务地址做一对一映射方便外网访问实验服务器。注意 eNSP 里的模拟公网网段可以直接用 203.0.113.0/24 这类测试地址也可以用接口之间互联的私网段做简单验证。到这里整套网络的配置已经跑通。但要提醒你的是上面只完成了核心链路的互通真正的校园网还需要 DHCP、DNS、ACL 防环路和端口安全。这些都可以在后续章节里往里加不过当你把 OSPF 邻居全部显示为 Full、PC 能 ping 通服务器网关时这套三层架构的“骨架”就已经立住了。4. 搭建踩坑与排查从AR1启动失败40到ACL单向访问失效4.1 eNSP启动设备报错40关于VirtualBox和Win11的那点事现象新建拓扑后启动 AR 设备或 S5700 设备几秒钟后弹窗提示 “启动设备AR1失败”错误代码 40设备图标变红。如果反复重试还是报错问题大概率不在拓扑文件而在模拟器运行环境。原因eNSP 依赖自带的 VirtualBox 提供虚拟化能力。Win11 默认开启了基于虚拟化的安全VBS和 Hyper-V会占用虚拟化底层资源导致 VirtualBox 无法正常创建虚拟机。另外eNSP 安装路径含中文或字符过长也会让虚拟磁盘挂载失败。解决先关闭 Windows 的 Hyper-V 和内核隔离功能重启电脑后在 BIOS 里确认 VT-x 已开启。把 eNSP 安装到纯英文路径右键以管理员身份运行。如果仍然报错可以到华为 ensp 官网或已知的补丁说明里找一个 Win11 兼容的 VirtualBox 版本不要只盯着原来的 SPC100 安装包不放。做完这一套99% 的错误代码 40 都能消失。4.2 Win11安装eNSP后设备一直卡在“启动中”现象设备启动没有报 40 错误但状态栏一直显示正在启动过了几分钟还是灰色最后超时失败。原因除了虚拟化问题外最常见的是 eNSP 的虚拟网卡没有正确安装或者防火墙拦截了 eNSP 与 VirtualBox 之间的通信。有些人的电脑上还装了 VMware和 VirtualBox 的虚拟接口冲突。解决打开“控制面板—程序和功能”找到 eNSP 安装目录下的 VirtualBox 网卡确认是否启用如果看到感叹号先卸载网卡再“扫描硬件改动”重新安装。在 Windows Defender 防火墙里放行 eNSP 和 VirtualBox 的进程。我在 Win11 上习惯直接把防火墙对 eNSP 的三个进程设为允许设备启动成功率明显提高。4.3 AR设备启动不了先查路由器和交换机型号匹配现象同一套拓扑有些设备能启动有些设备启动后一直退出日志里没有明确错误重新启动一次偶尔能成功。原因eNSP 对设备型号的资源占用不一致AR2220 比 S5700 占内存高得多。如果电脑内存不到 8G同时启动多台 AR 就会失败。另外双击设备时如果选了 AR201 等较旧型号在部分 eNSP 版本里兼容性反而不如 AR2220。解决优先选用 AR2220 作为出口路由器核心和汇聚用 S5700接入用 S3700减少 AR 设备数量。对于已经启动失败的路由器右键“删除配置”后重新启动不要直接改接口配置。内存小的机器可以一次只启动一条链路配置完成再启动其他设备。4.4 OSPF邻居一直卡在Exstart物理口三层模式没切对现象核心和汇聚之间配好了 IPdisplay ospf peer 却显示邻居状态卡在 Exchange/Exstart甚至迟迟不到 Full。ping 互联地址能通但 OSPF 报文就是发不出去。原因最典型的是把 OSPF 宣告写进了一张没启用的 VLANIF或者物理口没有执行 undo portswitch。华为 S5700 交换机的物理接口默认是二层的二层接口上不能直接跑 OSPF。即使你配了 IPIP 也可能附属在 VLANIF 上而不是物理口上OSPF 找不到正确的出接口。解决检查互联口执行 undo portswitch 后再配置 IP或者用独立的互联 VLAN 加 VLANIF 地址。在核心上执行 display ip interface brief确认接口 IP 配置在 G0/0/1 这类物理口上而不是显示在一个未创建的 VLANIF 下。这类问题我遇到过不下五次每次的共性都是“IP 看得到但接口类型不对”。4.5 配置ACL单向访问不管用方向比内容更优先现象在汇聚交换机上配置了 ACL要求办公网段的 PC 可以访问服务器区但学生宿舍不能访问服务器。下发后反而发现所有网段都不能访问服务器或者办公区能访问宿舍也照样能访问规则完全没生效。原因eNSP 的 ACL 默认规则是“最后一条隐含拒绝所有”应用接口的方向搞反是首要原因。很多人把 ACL 绑在核心的 VLANIF40 上却没有理解 outbound 和 inbound 的方向。从服务器视角看来自办公网的流量是进入服务器的因此 ACL 要在服务器的入方向生效如果绑在汇聚交换机的上行口方向又不一样。另一个常见原因是规则里只写了 permit 源地址没有写目的地地址导致所有源都被匹配。解决建议在核心交换机上直接创建 ACL并在服务器 VLANIF 的入方向下发。例如acl 3001 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.40.0 0.0.0.255 rule 10 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.40.0 0.0.0.255 interface Vlanif40 traffic-filter inbound acl 3001单独调整这条规则后办公网访问正常宿舍被拦截。记住华为交换机的 traffic-filter 是接口下过滤方向ACL 里源和目的地都要写清楚不要只写一个网段就当完事。宿舍如果要访问部分公开服务器还可以在 rule 中间插入更高编号的允许规则因为华为 ACL 默认按规则编号从小到大匹配。5. 文档与拓扑怎么配套验证手段和交付物检查清单5.1 全网验证的五个关键命令配置完成后不要直接截图说“通了”自己的实验记录里至少要保存五组验证输出。第一组是 display vlan确认每个交换机上都存在规划的 VLAN 且端口划分正确。第二组是 display interface trunk 或 display port vlan查看 trunk 口放行的 VLAN 列表是否一致。第三组是 display ospf peer确认核心与汇聚、核心与出口都是 Full。第四组是 display ip routing-table确认业务路由和默认路由都出现在核心上。第五组是 ping 测试从办公 PC 依次 ping 网关、服务器、出口路由器的内外网口每跳都要通。这一套走下来就能定位问题是出在二层、三层还是出口 NAT。比如 ping 网关通、ping 服务器网关不通说明路由或 ACL 有问题ping 通网关但 ping 不通互联网就要检查出口路由器的默认路由和 NAT 配置。5.2 拓扑文件与配置文件如何归档eNSP 的拓扑文件保存为 .topo配置文件可以单独导出为 .txt 或 .cfg。我一般会在 /docs 目录下放一份网络规划书在 /config 目录下按设备名放一份配置文件再生成一张“变更记录表”。标题里的“文档拓扑”并不单指某个文件而是整套交付物拓扑图、IP 规划表、设备配置、验证记录四个部分缺一不可。为了便于后续排查拓扑文件里建议给每台设备改好 sysname别让设备默认名一直叫 S5700。在 eNSP 里也可以用“导出设备配置”功能把运行配置导出来但导出后要人工检查是否有敏感信息比如本实验中用的测试地址和模拟公网地址不需要保留。5.3 文档该写什么从实验记录到毕业设计说明如果你的目标是 ensp 校园网络毕业设计文档侧重点不是配置命令本身而是“为什么这么设计”。我见过太多学生的设计文档通篇是 VLAN 划分截图但讲不出从接入层到汇聚层为什么要用 Trunk、为何 OSPF 区域要规划成多区域。建议把网络拓扑、VLAN 规划表、路由部署思路、测试结果四个部分串成一个完整故事拓扑图要用标注好接口编号的版本配置脚本放附录即可。文档里可以加一张“设备接口对照表”把 Core-SW 的 G0/0/1 连接 Agg-SW1 的 G0/0/24 这种关键链路写清楚后续做故障演练时能按图索骥。这张表也方便答辩老师一眼看出你是否真的理解拓扑含义而不是只会复制命令。6. 让这套校园网更接近真实无线、DHCP与防火墙的进阶联动前面的二层三层配置只是校园网的骨架真实场景里还有三块高频需求无线网络、DHCP 服务、防火墙策略。先说 DHCP我一般会在核心交换机上建 DHCP 服务端给办公和教学网段动态分配地址在汇聚交换机上配置 dhcp select relay终端地址统一由核心分配而不是每台接入交换机配一个地址池。这样地址池集中管理毕业设计里也好解释。无线网络在 eNSP 里可以用 AC AP 模拟。核心交换机旁挂一台 ACAP 通过接入交换机接入AC 上配置 WLAN 服务和 SSID。注意 eNSP 的 AP 类型是 AC 管理下的瘦 APAP 需要先与 AC 建立 CAPWAP 隧道这个隧道要跨 VLAN 通信所以核心交换机上要放行对应的 UDP 端口。第一次搭无线网络配置实例时最容易掉坑的是 AP 的管理 VLAN 和业务 VLAN 没有分开导致 AC 能发现 AP但终端拿不到无线网段的 IP。防火墙更适合放在出口路由器和核心之间把原来 AR2220 上的 NAT 和 ACL 迁移到防火墙设备。eNSP 里配置防火墙 web 登录后可以直接在图形界面下发安全策略比命令行直观得多。我通常在防火墙上做三个逻辑区域trust 区域放内网untrust 区域放公网dmz 区域放服务器再写一条从 trust 到 dmz、从 trust 到 untrust 的访问控制列表。这样架构从三层网络升级成了真正意义上的安全园区网。如果你手里已经有这份文档和拓扑我建议先按第 5 章的清单跑一遍验证再把 DHCP、无线、防火墙逐个加进去。每次只加一个新功能验完再动下一个翻车时能快速定位回归到哪一步。我自己最初搭这套环境时就是太心急一次性全上结果 OSPF 邻接、DHCP、ACL 混在一起查了两天。后来养成习惯每完成一个阶段保存一份拓扑副本相当于给自己留了后悔药。希望帮到你。本文还有配套的精品资源点击获取
阅读完成 · 觉得有帮助?
咨询建站