ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

eNSP校园网实战:三层架构、VLAN、DHCP、OSPF与NAT配置全解析

2026/10/8 14:47:59 拓冰建站 浏览量
eNSP校园网实战:三层架构、VLAN、DHCP、OSPF与NAT配置全解析 简介这份资源是面向高校网络工程、信息安全专业学生及网络安全课程设计者的课程设计报告文档围绕“基于eNSP搭建的校园网”展开聚焦校园网络安全建设与加固方案。内容以某校园网真实场景为背景涵盖边界安全、入侵检测、远程办公与网络安全检测等需求包含项目背景、网络安全法规要求、校园网现状分析及方案设计等模块可作为课程设计、实训报告或毕业设计的参考模板。资源包共1个docx文档约67KB结构完整、条理清晰便于直接套用或按需修改。目前已有4614人学习下载适合需要完成网络安全课程设计、撰写校园网建设与加固报告的学生及网络技术初学者帮助快速理清报告框架、理解安全加固要点与合规要求。1. 从零搭一套 eNSP 校园网这套拓扑到底能解决什么很多网工初学者的第一次综合实验都栽在设备能启动、命令能敲、但网络就是不通上。这套基于 eNSP 搭建的校园网资源核心价值就在于把能跑起来和能讲清楚为什么能跑这两件事同时做完了。它覆盖的是典型的三层校园网架构接入层交换机接终端、汇聚层做网关和策略、核心层跑路由和出口再叠加 VLAN 划分、DHCP 自动分配、ACL 访问控制、NAT 出口转换这几块硬骨头。适合正在做课程设计、毕业设计或者准备华为 HCIA/HCIP 实验考试的人。你拿到的不只是一张拓扑图而是一套可以逐段验证、逐段排错的完整配置链路。下面我按实际搭建顺序把每一步的参数和坑都拆开讲。2. 拓扑规划与 IP 地址设计先把地址表定死再动手2.1 三层架构的设备选型和连线逻辑校园网拓扑最容易翻车的地方不是配置是规划。我见过太多人上来就拖设备连线连到一半发现 VLAN 不够用、地址段冲突、出口没地方放。正确的顺序是先定架构再拖设备。这套拓扑的典型分层是这样的接入层用 S5700 系列交换机负责接 PC、AP、打印机这些终端每个接入交换机划分独立的 VLAN汇聚层用 S5700 或 S6700作为各 VLAN 的网关同时跑 OSPF 或者静态路由往上走核心层用 AR 系列路由器负责出口 NAT 和跨网段路由。如果要做无线覆盖接入层还要挂 AC 和 AP走 WLAN 配置流程。连线的时候注意一点eNSP 里交换机和路由器之间的链路如果走三层互联建议用 GE 口而不是 FE 口因为 FE 口在部分版本里协商速率会有玄学问题。设备型号尽量统一混用不同系列的交换机有时候会导致 STP 收敛行为不一致排查起来很痛苦。2.2 IP 地址与 VLAN 规划表地址规划是整套实验的地基。下面这张表是我一般会先写死的规划你可以直接抄也可以按自己学校规模调整。区域VLAN ID网段网关用途教学区VLAN 10192.168.10.0/24192.168.10.1教室 PC办公区VLAN 20192.168.20.0/24192.168.20.1教师办公宿舍区VLAN 30192.168.30.0/24192.168.30.1学生终端无线区VLAN 40192.168.40.0/24192.168.40.1AP 管理服务器区VLAN 50192.168.50.0/24192.168.50.1FTP/DNS互联段—10.0.0.0/30—核心到出口互联段用 /30 是为了省地址两台设备各占一个别用 /24 浪费。出口路由器对外用一个 Loopback 模拟公网地址比如 200.1.1.1/24NAT 的时候直接引用。提示eNSP 里 PC 的网关必须和交换机 VLANIF 地址一致否则 DHCP 拿不到地址。这个坑新手踩得最多。2.3 在 eNSP 里把拓扑落地的操作步骤规划完了就开始拖设备。打开 eNSP新建拓扑按下面的顺序操作第一步拖两台 AR2220 路由器一台做核心、一台做出口。再拖三台 S5700 交换机分别做接入、汇聚、服务器接入。终端用 PC 和 AP。第二步连线。核心路由器和出口路由器之间用 GE 口直连核心到汇聚用 GE 口汇聚到接入用 GE 口。PC 接到接入交换机的 Ethernet 口。第三步启动所有设备。这里会遇到第一个高频问题AR 设备启动失败报错误代码 40。这个后面避坑章节专门讲。第四步双击每台设备进命令行先改设备名方便后面识别Huawei system-view [Huawei] sysname Core-Router [Core-Router] quit这段命令的逻辑很简单system-view从用户视图进系统视图sysname改设备名。参数没什么可调的但养成改名的习惯后面配置几十台设备的时候你会感谢自己。3. VLAN 划分与 DHCP 配置让终端自动拿到地址3.1 接入层 VLAN 创建和端口划分接入层交换机的任务是把不同区域的终端隔到不同 VLAN 里。以教学区接入交换机为例Access-SW system-view [Access-SW] vlan batch 10 20 30 [Access-SW] interface GigabitEthernet 0/0/1 [Access-SW-port] port link-type access [Access-SW-port] port default vlan 10 [Access-SW-port] quit [Access-SW] interface GigabitEthernet 0/0/2 [Access-SW-port] port link-type access [Access-SW-port] port default vlan 20vlan batch一次创建多个 VLAN比一条条建快。port link-type access把端口设成接入模式port default vlan把端口划进对应 VLAN。这里的关键参数是端口模式接终端的口用 access接上层交换机的口用 trunk。上联口配置[Access-SW] interface GigabitEthernet 0/0/24 [Access-SW-port] port link-type trunk [Access-SW-port] port trunk allow-pass vlan 10 20 30allow-pass后面跟允许通过的 VLAN 列表。如果你只写all所有 VLAN 都能过实验环境无所谓但真实项目里要按需放行这是安全习惯。3.2 汇聚层 VLANIF 和 DHCP 地址池汇聚层是各 VLAN 的网关VLANIF 接口的地址就是网关地址。同时 DHCP 也放在这里让终端自动获取 IP。[Aggre-SW] system-view [Aggre-SW] vlan batch 10 20 30 40 50 [Aggre-SW] interface Vlanif 10 [Aggre-SW-Vlanif10] ip address 192.168.10.1 24 [Aggre-SW-Vlanif10] quit [Aggre-SW] dhcp enable [Aggre-SW] ip pool vlan10 [Aggre-SW-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [Aggre-SW-ip-pool-vlan10] gateway-list 192.168.10.1 [Aggre-SW-ip-pool-vlan10] dns-list 114.114.114.114 [Aggre-SW-ip-pool-vlan10] quit [Aggre-SW] interface Vlanif 10 [Aggre-SW-Vlanif10] dhcp select global逻辑说明先建 VLANIF 并配网关地址然后全局开启 DHCP建地址池指定网段、网关、DNS最后在 VLANIF 接口上绑定全局地址池。参数里network和gateway-list必须和 VLANIF 地址匹配dns-list用公共 DNS 就行。其他 VLAN 照这个模板改地址段和 VLAN ID 重复一遍。别偷懒复制粘贴不改参数我见过有人五个 VLAN 的网关全配成同一个地址然后花两小时排查为什么只有第一个 VLAN 能通。3.3 验证终端获取地址和互通性配置完在 PC 上双击打开命令行输入ipconfig看是否拿到地址。拿到地址后ping网关通了说明二层和 DHCP 没问题。再 ping 其他 VLAN 的网关如果不通问题多半在汇聚层的路由或者 ACL 上。注意eNSP 的 PC 有时候 DHCP 获取慢点DHCP标签页手动刷新一下或者把 PC 重启一次。4. 路由与出口 NAT让校园网能访问外网4.1 汇聚到核心的 OSPF 配置汇聚层和核心层之间要跑路由静态路由适合小拓扑但校园网这种多网段的场景OSPF 更省事。核心路由器上[Core-Router] system-view [Core-Router] ospf 1 router-id 2.2.2.2 [Core-Router-ospf-1] area 0 [Core-Router-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.3 [Core-Router-ospf-1-area-0.0.0.0] network 192.168.0.0 0.0.255.255 [Core-Router-ospf-1-area-0.0.0.0] quitrouter-id是 OSPF 的唯一标识一般用 Loopback 地址或者手动指定这里用 2.2.2.2 只是示例实际项目里建议用设备的管理地址。network后面的反掩码要注意0.0.0.3对应 /300.0.255.255对应 /16 的所有子网。汇聚层同样配 OSPF把各 VLAN 网段宣告进去。配完在核心上display ospf peer看邻居状态Full 才算正常。4.2 出口路由器的 NAT 和默认路由出口路由器负责把内网地址转成公网地址。先配默认路由指向模拟的 ISP[Exit-Router] system-view [Exit-Router] ip route-static 0.0.0.0 0.0.0.0 200.1.1.2 [Exit-Router] acl 2000 [Exit-Router-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [Exit-Router-acl-basic-2000] quit [Exit-Router] interface GigabitEthernet 0/0/1 [Exit-Router-GigabitEthernet0/0/1] nat outbound 2000逻辑说明默认路由把所有未知流量丢给 ISP。ACL 2000 匹配内网所有网段nat outbound把匹配的流量做源地址转换。参数里 ACL 的源地址范围要覆盖你所有内网 VLAN漏了哪个 VLAN 哪个就上不了网。4.3 ACL 实现跨 VLAN 访问控制校园网里经常要限制某些 VLAN 不能互访比如宿舍区不能访问办公区。用高级 ACL 实现[Aggre-SW] acl 3000 [Aggre-SW-acl-adv-3000] rule deny ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [Aggre-SW-acl-adv-3000] rule permit ip [Aggre-SW-acl-adv-3000] quit [Aggre-SW] interface Vlanif 30 [Aggre-SW-Vlanif30] traffic-filter inbound acl 3000rule deny拒绝宿舍到办公的流量rule permit ip放行其他所有。ACL 末尾默认隐含 deny所以必须加 permit 规则。应用方向是inbound在宿舍 VLANIF 的入方向过滤。提示eNSP 里交换机 ACL 单向访问有时候不生效常见原因是 ACL 应用方向搞反了或者规则顺序错了。ACL 是从上往下匹配的deny 写在 permit 后面就永远不生效。5. 避坑与排查eNSP 校园网实验最常见的五个翻车点5.1 AR 设备启动失败报错误代码 40现象双击 AR 路由器一直卡在启动界面最后弹窗报错错误代码 40。原因这是 eNSP 最经典的兼容性问题通常和 VirtualBox 版本、Windows 系统版本、或者 eNSP 安装时的注册表残留有关。Win11 上尤其常见。解决先确认 VirtualBox 版本和 eNSP 版本匹配eNSP 对 VirtualBox 版本很挑。然后检查 VirtualBox 里有没有残留的虚拟机全部删掉重新注册。如果还不行卸载 eNSP 和 VirtualBox清理注册表按官方推荐的版本组合重装。实在搞不定就换一台 Win10 的机器这是最省时间的办法。5.2 设备能启动但命令行敲不进去现象设备图标变绿了双击进去命令行敲键盘没反应。原因eNSP 的命令行窗口有时候会失去焦点或者和输入法冲突。解决先点一下命令行窗口内部确保光标在里面。如果还不行切到英文输入法。再不行就关掉命令行窗口重新打开。这个属于玄学问题没有根治办法重启 eNSP 一般能解决。5.3 DHCP 获取不到地址现象PC 配了 DHCP但ipconfig一直显示 169.254 开头的地址。原因169.254 是 Windows 自动私有地址说明 DHCP 请求没得到响应。可能是 VLANIF 没配地址、DHCP 没开启、地址池网段不匹配、或者端口没划进正确 VLAN。解决按顺序查。先display ip interface brief看 VLANIF 状态是不是 up。再display dhcp server pool看地址池配置。然后display vlan看端口有没有划进对应 VLAN。最后检查 PC 和交换机之间的链路是不是通的。5.4 OSPF 邻居起不来现象display ospf peer显示邻居一直是 Init 或者 Down。原因常见的是 area 不一致、network 宣告不对、接口没使能 OSPF、或者 router-id 冲突。解决两边display ospf brief对比 area 和 router-id。检查network命令宣告的网段是否包含互联接口地址。如果接口是 silent 状态OSPF 不会在这个接口发 hello 包用undo silent-interface取消。5.5 NAT 配了但上不了外网现象内网能互通出口路由器 NAT 也配了但 PC 访问不了外网。原因可能是默认路由没配、ACL 没匹配到、NAT 没应用在正确接口、或者 ISP 侧没有回程路由。解决在出口路由器上display nat session all看有没有 NAT 会话。没有的话检查 ACL 匹配和接口应用。有会话但不通检查默认路由和 ISP 侧配置。eNSP 里模拟 ISP 的路由器也要配回程路由否则请求出去了回不来。6. 进阶技巧用 FTP 和 WLAN 把校园网实验做完整6.1 在 eNSP 里配 FTP 服务器验证文件传输校园网实验里加一个 FTP 服务器能同时验证服务器区 VLAN、ACL 放行规则和跨网段访问。在服务器区的交换机上接一台 AR 或者直接用 eNSP 自带的 Server 设备。用 AR 做 FTP 服务器的配置[FTP-Server] system-view [FTP-Server] ftp server enable [FTP-Server] aaa [FTP-Server-aaa] local-user admin password cipher Huawei123 [FTP-Server-aaa] local-user admin service-type ftp [FTP-Server-aaa] local-user admin ftp-directory flash: [FTP-Server-aaa] quitftp server enable开启 FTP 服务local-user建账号service-type ftp指定服务类型ftp-directory指定用户登录后的根目录。参数里cipher表示密码加密存储flash:是设备存储路径。然后在 PC 上用 FTP 客户端连接服务器地址验证能不能登录、能不能传文件。如果连不上检查服务器区 VLAN 的 ACL 有没有放行 FTP 端口以及服务器和 PC 之间的路由是否可达。6.2 WLAN 配置AC 和 AP 的无线校园网扩展无线校园网是现在的主流需求eNSP 里可以用 AC6005 加 AP 来模拟。核心步骤是AC 上配 CAPWAP 源接口、建 AP 组、配 WLAN 业务 VLAN、设置 SSID 和认证方式。[AC] system-view [AC] capwap source interface Vlanif 40 [AC] wlan [AC-wlan-view] ap-group name campus [AC-wlan-ap-group-campus] quit [AC-wlan-view] wlan ssid-profile name campus-ssid [AC-wlan-ssid-prof-campus-ssid] ssid Campus-Net [AC-wlan-ssid-prof-campus-ssid] quit [AC-wlan-view] security-profile name campus-sec [AC-wlan-sec-prof-campus-sec] security wpa2 psk pass-phrase Huawei123 aes [AC-wlan-sec-prof-campus-sec] quit [AC-wlan-view] vap-profile name campus-vap [AC-wlan-vap-prof-campus-vap] service-vlan vlan-id 40 [AC-wlan-vap-prof-campus-vap] ssid-profile campus-ssid [AC-wlan-vap-prof-campus-vap] security-profile campus-sec [AC-wlan-vap-prof-campus-vap] quit [AC-wlan-view] ap-group name campus [AC-wlan-ap-group-campus] vap-profile campus-vap wlan 1 radio 0 [AC-wlan-ap-group-campus] quit逻辑说明capwap source interface指定 AC 和 AP 建立隧道的源接口必须是 AP 能路由到的地址。ssid-profile定义无线网络名称security-profile定义加密方式和密码vap-profile把 SSID、安全策略、业务 VLAN 绑在一起最后在 AP 组里应用。参数里service-vlan是无线终端拿地址的 VLAN要和 DHCP 地址池对应。配完在 AC 上display ap all看 AP 有没有上线display station all看终端有没有关联。AP 上线不了检查 CAPWAP 源接口地址和 AP 的网关是否可达。6.3 验证整套校园网的三个检查习惯搭完别急着截图交差按这三个顺序过一遍第一从每个 VLAN 的 PC ping 网关、ping 其他 VLAN 网关、ping 外网地址确认三层全通。第二display ospf peer和display ip routing-table确认路由表完整。第三display nat session all确认 NAT 会话正常建立。我自己的习惯是每改一次配置就存一次盘save命令别省。eNSP 崩溃是常态没存盘的配置丢了只能重敲。从那以后我每次配完一个模块就save一次这个习惯帮我省了无数个重来的夜晚。希望帮到你。本文还有配套的精品资源点击获取