尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

ENSP组建校园局域网全流程:VLAN划分、OSPF与VRRP配置实践

发布时间:2026/9/24 21:48:35

资讯中心
01
ARTICLE

ENSP组建校园局域网全流程:VLAN划分、OSPF与VRRP配置实践

ENSP组建校园局域网全流程:VLAN划分、OSPF与VRRP配置实践
简介这是一份面向网络工程专业学生及ENSP初学者的校园局域网课程设计报告基于华为ENSP模拟器完成。报告整体按照“概述—需求分析—网络设计”的章节结构展开先分析终端接入数量与位置分布、组网技术、带宽、子网划分及安全性五类需求再重点设计设备类型及数量、网络拓扑结构、VLAN规划、IP地址规划及子网划分、互通策略和网络安全方案给出了从需求到落地的完整设计链条。资源包为单个PDF文档大小633KB文件数量为1目录清晰、模块分明涵盖上述所有核心小节既可直接作为课程设计或毕业设计报告的写作框架也能用于ENSP实验的规划参考。读者可直接参照其章节组织自己的设计报告节省排版与思路搭建时间。目前已有6140人学习适合网络专业学生快速理解校园网组建要点并借鉴报告格式。1. ENSP组建校园局域网课程设计这样干才拿得出手ENSPEnterprise Network Simulation Platform是华为官方出品的网络仿真平台几乎所有开设网络工程课程的高校都在用它做实验。用一台AR2220路由器、两台S5720交换机、几个PC、外加一台Server就能把学校里的办公网、教学网、宿舍网全部搬到一台电脑上跑起来。这个课程设计最大的坑在于很多人把拓扑图画得很漂亮但一敲命令就翻车——VLAN没放通、路由没宣告、网关写错位置最后连基本的全网Ping通都做不到。这篇文章就是把这套流程从头到尾捋一遍适合第一次做校园局域网课程设计的学生也适合想快速上手ENSP的从业者。2. 先定拓扑再排地址校园局域网设计的两个前置任务2.1 从任务书倒推拓扑三层结构是最不容易被答辩老师挑刺的方案课程设计最常见的题目是“XX学院校园网建设”要求覆盖办公楼、教学楼、宿舍楼和图书馆提供办公上网、学生接入、服务器对外服务三类业务。按层次化设计的原则我会把整个拓扑拆成三层核心层、汇聚层、接入层。核心层用两台设备做主备这是答辩加分项汇聚层按楼宇划分接入层直接连接终端。一个我常用的最小拓扑是这样的外网路由器 AR2220 | 核心交换机 S5720-A -------- 核心交换机 S5720-BVRRP主备 | | | | 汇聚S3700-A 汇聚S3700-B 汇聚S3700-C 汇聚S3700-D | | | | 接入S3700 接入S3700 接入S3700 接入S3700 PC PC PC PC这个拓扑规模刚好覆盖一个完整课程设计的要求有冗余、有三层路由、有地址规划但设备总数控制在10台以内不会把自己卡死在仿真性能上。很多同学喜欢在拓扑里塞一大堆交换机结果ensp启动慢、设备经常闪红还没开始配置就已经耗掉半天纯属自己给自己找麻烦。2.2 IP地址规划表业务地址、管理地址、互联地址分开写在做任何配置之前第一件事是把IP规划表写出来防止后面越配越乱。原则很简单业务地址按VLAN分管理地址单独划一个VLAN互联段用30位掩码少分配网段内的小地址方便后面做ACL和NAT匹配。我常用的规划表长成下面这样用途VLAN网段网关说明行政办公10172.16.10.0/24172.16.10.254核心上做VRRP虚拟网关多媒体教学20172.16.20.0/24172.16.20.254优先保障带宽学生宿舍30172.16.30.0/24172.16.30.254地址池最大可扩展服务器区40172.16.40.0/24172.16.40.254只允许特定VLAN访问设备管理99172.16.99.0/24172.16.99.254所有交换机路由器管理地址互联段另起一套规则我习惯这样写核心A-核心B10.0.99.0/30 核心A-汇聚A10.0.1.0/30 核心A-汇聚B10.0.2.0/30 核心B-汇聚A10.0.3.0/30 核心B-汇聚B10.0.4.0/30 汇聚-接入 192.168.10.0/30 段内循环使用注意几个细节。第一业务网段全部用172.16.0.0/16这段私有地址地址空间大不容易和实验环境里的其他网段打架。第二管理VLAN千万不要混在业务VLAN里否则一旦全网出现广播风暴设备管理直接就断了你连登录交换机排查的机会都没有。第三互联段全部用30位掩码一个段只放两个地址路由表干净也方便后续排错时一眼看清邻居关系。2.3 ENSP安装与设备选型版本不匹配会让你白干一晚上关于ensp下载和安装我只提醒一句认准ensp官网的安装包别去第三方站点下否则会碰到VirtualBox组件版本不匹配、ensp启动直接闪退这些老问题。安装时用默认路径VirtualBox和Wireshark这两个依赖组件一并装齐。ensp安装完成后第一次启动所有设备会初始化这个阶段耐心等别反复点启动。设备型号选择上我一般用下面这套组合角色设备型号选型理由出口路由器AR2220接口数够用支持NAT和ACL核心交换机S5720支持三层路由、VRRP、OSPF汇聚交换机S3700二层为主支持STP和链路聚合接入交换机S3700与汇聚同型号减少兼容性问题终端设备PCensp自带够用选型的核心原则是只用华为AR和S系列常见型号因为ensp里这些型号的特性集最完整你搜问题时能搜到的案例也最多。AR2220特别适合当出口路由器接口数量足够应付校园网这种规模而且完全支持课程设计必须的VLAN间路由、NAT和策略路由实验。3. 二层收敛VLAN划分、Trunk放通、STP防环与链路聚合的完整配置3.1 VLAN划分按业务隔离不同区域交换机上电后第一件事是改设备名方便后面排错时一眼看出你在哪台设备上。然后批量创建VLAN把不同业务隔离开。# 核心交换机A上批量创建VLAN Huawei system-view [Huawei] sysname SW-CORE-A [SW-CORE-A] vlan batch 10 20 30 40 99 # 接入交换机上把连接PC的接口设为access并划入VLAN10 [SW-ACCESS-1] interface GigabitEthernet0/0/1 [SW-ACCESS-1-GigabitEthernet0/0/1] port link-type access [SW-ACCESS-1-GigabitEthernet0/0/1] port default vlan 10 [SW-ACCESS-1-GigabitEthernet0/0/1] quitvlan batch 10 20 30 40 99 是一条批量建VLAN的命令比逐条敲vlan命令快很多也能避免漏建。access口的特征是只允许一个VLAN的帧通过进入接口的数据帧不带Tag从接口发出时会把Tag剥离。这种模式适合接PC、打印机这类终端设备。注意sysname是华为设备的改名命令改了之后命令行提示符立即变化后面配置时看得清楚。3.2 Trunk放通交换机互联必须带Tag转发单台交换机上的VLAN是孤立的要让多个VLAN跨交换机通信必须在交换机之间的链路配Trunk。Trunk口的作用是让多个VLAN的帧带Tag通过。接入交换机的上行口和汇聚交换机的下行口都要配Trunk而且要保证放通的VLAN列表一致。# 接入交换机上行口配置为Trunk并放通所有VLAN [SW-ACCESS-1] interface GigabitEthernet0/0/24 [SW-ACCESS-1-GigabitEthernet0/0/24] port link-type trunk [SW-ACCESS-1-GigabitEthernet0/0/24] port trunk allow-pass vlan all [SW-ACCESS-1-GigabitEthernet0/0/24] quit这里用port trunk allow-pass vlan all是实验室环境里的省事写法。生产环境里我一定会改成显式放通列表比如port trunk allow-pass vlan 10 20 30 40 99缩小广播域。但课程设计阶段用all能少踩不少因漏放VLAN导致的不通坑。配置完成后用display port vlan命令检查每个接口的类型和放通列表确认两端一致。这个检查动作值得形成习惯Trunk两侧配置不一致是校园网组网里最常见的隐性故障源。3.3 STP根桥与链路聚合消除环路和链路瓶颈如果整个网络只有单条链路物理链路一断对应区域就彻底失联。所以课程设计里我一般会在核心和汇聚之间做两条链路的Eth-Trunk同时开启STP消除环路。先看链路聚合# 核心交换机A上创建Eth-Trunk绑定两个物理口 [SW-CORE-A] interface Eth-Trunk1 [SW-CORE-A-Eth-Trunk1] trunkport GigabitEthernet0/0/23 [SW-CORE-A-Eth-Trunk1] trunkport GigabitEthernet0/0/24 [SW-CORE-A-Eth-Trunk1] port link-type trunk [SW-CORE-A-Eth-Trunk1] port trunk allow-pass vlan all [SW-CORE-A-Eth-Trunk1] quitEth-Trunk两端必须配置一致这是一条血泪经验。如果一端是Trunk另一端是Access或者两端放通列表对不上就会出现单通、丢包甚至环路。链路聚合的本质是把两条物理链路捆绑成一条逻辑链路既增加带宽又提供冗余。值得注意的一点是加入Eth-Trunk的物理接口不要再单独配置端口属性所有二层参数直接在Eth-Trunk接口下配。再配STP# 核心交换机A设为主根桥核心B设为备用根桥 [SW-CORE-A] stp mode rstp [SW-CORE-A] stp root primary [SW-CORE-B] stp mode rstp [SW-CORE-B] stp root secondary设置根桥的意义在于让STP的收敛结果可控。如果所有交换机优先级一样根桥就由MAC地址最小的设备决定设备上电顺序稍有不同根桥就可能落在接入层导致整个二层网络的管理面不稳。把核心A设成primary、核心B设成secondary是最稳妥的做法。RSTP模式下收敛速度能到秒级连接PC的接口会自动进入转发状态广播风暴基本不会出现。3.4 Access与Trunk的选型边界什么口该配什么模式很多人在选接口模式上犯迷糊我提供一个简单判断标准接终端的口用Access交换机互联的口用Trunk。如果终端本身支持VLAN Tagging比如服务器双网卡绑定、IP电话透传数据那也用Trunk。接口模式适用场景接收帧处理发送帧处理Access接PC、打印机无Tag帧打上PVID剥离Tag后发出Trunk交换机互联、接服务器放通列表内的带Tag帧通过带Tag发出PVID帧剥离后发出这个表背下来就够用了。课程设计里常见的翻车场景是学生把汇聚到核心的链路配成Access结果VLAN间路由怎么配都不通因为不同VLAN的帧在Access口被剥掉了Tag交换机之间根本没法区分业务流量。4. 三层层通VLANIF、OSPF、NAT与DHCP的部署套路4.1 VLANIF与VRRP网关建在汇聚而不是建在核心华为设备上VLAN间路由靠VLANIF接口实现。VLANIF是虚拟三层接口相当于交换机的网关终端把默认网关指向它不同VLAN的流量就在这里完成转发。在双核心架构下网关要做成VRRP虚拟IP这样才能实现主备切换不中断。# 核心交换机AVLAN10的VRRP主网关 [SW-CORE-A] interface Vlanif10 [SW-CORE-A-Vlanif10] ip address 172.16.10.253 255.255.255.0 [SW-CORE-A-Vlanif10] vrrp vrid 10 virtual-ip 172.16.10.254 [SW-CORE-A-Vlanif10] vrrp vrid 10 priority 120 [SW-CORE-A-Vlanif10] vrrp vrid 10 preempt-mode timer delay 20 [SW-CORE-A-Vlanif10] quit # 核心交换机BVLAN10的VRRP备网关 [SW-CORE-B] interface Vlanif10 [SW-CORE-B-Vlanif10] ip address 172.16.10.252 255.255.255.0 [SW-CORE-B-Vlanif10] vrrp vrid 10 virtual-ip 172.16.10.254 [SW-CORE-B-Vlanif10] vrrp vrid 10 priority 100 [SW-CORE-B-Vlanif10] quit这里有两个关键点。第一终端的网关必须指向VRRP虚拟IP 172.16.10.254而不是核心A的物理地址172.16.10.253否则核心A宕机时流量无法无缝切换。第二preempt-mode timer delay 20的含义是主设备恢复后延迟20秒再抢占让链路先稳定下来再接管转发避免切换瞬间丢包。这个细节在答辩时讲出来很加分它说明你理解主备切换不是越快越好。4.2 OSPF动态路由核心与汇聚之间做全网互通小型课程设计里静态路由也能做通全网但设备一多静态路由的维护量就上来了。我一般直接上OSPF理由有二一是所有业务网段分散在多台设备上时OSPF自动收敛不用手动逐条指二是答辩老师几乎必问“为什么在这里选动态路由而不是静态路由”把OSPF的链路状态特点讲清楚比背命令有用得多。# 核心交换机A上启用OSPF宣告所有直连网段 [SW-CORE-A] ospf 1 router-id 1.1.1.1 [SW-CORE-A-ospf-1] area 0.0.0.0 [SW-CORE-A-ospf-1-area-0.0.0.0] network 172.16.10.0 0.0.0.255 [SW-CORE-A-ospf-1-area-0.0.0.0] network 172.16.20.0 0.0.0.255 [SW-CORE-A-ospf-1-area-0.0.0.0] network 172.16.30.0 0.0.0.255 [SW-CORE-A-ospf-1-area-0.0.0.0] network 172.16.40.0 0.0.0.255 [SW-CORE-A-ospf-1-area-0.0.0.0] network 172.16.99.0 0.0.0.255 [SW-CORE-A-ospf-1-area-0.0.0.0] network 10.0.99.0 0.0.0.3OSPF宣告用的是反掩码不是子网掩码。反掩码规则是0表示必须匹配255表示不关心。宣告172.16.10.0/24要写172.16.10.0 0.0.0.255这个写反的人相当多。配置完成后用display ospf peer看邻居状态Full才是正常再用display ip routing-table确认业务网段路由都进了路由表。我一般把OSPF进程号设成1区域只用骨干区域0。校园网规模用单区域足够多区域只会增加配置量对答辩没有实质性加分。4.3 出口NAT配置让内网流量从外网接口出去校园网访问外部网络出口NAT是标配。ENSP里没有真实运营商我习惯在AR2220上开一个环回口模拟运营商侧地址把NAT做在连接核心的物理接口上。# 出口路由器AR2220 [AR2220] interface GigabitEthernet0/0/0 [AR2220-GigabitEthernet0/0/0] ip address 100.64.0.2 255.255.255.252 [AR2220-GigabitEthernet0/0/0] quit # 定义内网网段ACL只允许私有地址做转换 [AR2220] acl number 2000 [AR2220-acl-basic-2000] rule 5 permit source 172.16.0.0 0.0.255.255 [AR2220-acl-basic-2000] quit # 在物理接口上启用NAT [AR2220] interface GigabitEthernet0/0/0 [AR2220-GigabitEthernet0/0/0] nat outbound 2000 [AR2220-GigabitEthernet0/0/0] quit用ACL 2000做NAT匹配是华为设备的经典写法。rule 5是规则编号不写也能自动分配但写上编号方便后续追加。注意ACL匹配的是源地址172.16.0.0/16这个范围要覆盖所有业务网段和管理网段漏一个就有一片区域上不了外网。核心交换机上还要指一条默认路由到AR2220的内网接口否则内网PC的流量到了核心后不知道往哪里扔[SW-CORE-A] ip route-static 0.0.0.0 0.0.0.0 10.0.99.1到这里流量转发的路径已经打通但终端还没有IP可用所以下一步是DHCP。4.4 DHCP部署地址池规划与排除地址的必要性把DHCP服务直接做在核心交换机上省一台服务器也符合课程设计对设备数量尽量精简的要求。华为交换机的DHCP配置分三步全局开启、建地址池、在VLANIF上调用。# 核心交换机A全局开启DHCP [SW-CORE-A] dhcp enable # 为VLAN10创建地址池 [SW-CORE-A] ip pool vlan10 [SW-CORE-A-ip-pool-vlan10] network 172.16.10.0 mask 255.255.255.0 [SW-CORE-A-ip-pool-vlan10] gateway-list 172.16.10.254 [SW-CORE-A-ip-pool-vlan10] dns-list 114.114.114.114 8.8.8.8 [SW-CORE-A-ip-pool-vlan10] excluded-ip-address 172.16.10.1 172.16.10.20 [SW-CORE-A-ip-pool-vlan10] quit # 在VLANIF10上启用全局DHCP [SW-CORE-A] interface Vlanif10 [SW-CORE-A-Vlanif10] dhcp select global [SW-CORE-A-Vlanif10] quitexcluded-ip-address 172.16.10.1 172.16.10.20 的作用是把网段前20个地址保留出来给打印机、监控、服务器这类需要固定IP的设备用避免它们跟动态获取的终端撞车。如果忽略这一步有人手工填了一个地址恰好落在动态池中间整个广播域里拿着同一地址的两台设备就会轮流掉线这种问题在真实校园网里极为常见。VLAN20、30、40重复同样步骤即可。终端验证命令是ipconfig /renew和ipconfig /all确认拿到的IP属于对应网段、网关指向VRRP虚拟IP。5. 常见问题避坑ENSP组网时最容易被扣分的5个细节5.1 配置完毕Ping不通多半是Trunk放通和STP优先级双重失控现象VLAN10的PC能Ping通自己的网关但Ping不同VLAN20的PC抓包发现广播帧发不出去。原因汇聚到核心的链路上有一台交换机的Trunk只放通了部分VLAN或者STP没有收敛拓扑计算把关键链路给阻塞了。解决先看display port vlan确认Trunk放通列表再看display stp brief确认哪个接口处于阻塞状态。把核心交换机设为根桥后阻塞口会往备用链路迁移问题基本就解决了。这个排查顺序我建议固定下来先二层后三层先STP后路由。5.2 VLANIF配了地址但路由表里没条目现象display ip interface brief能看到Vlanif10有IP地址但display ip routing-table里查不到172.16.10.0/24这条直连路由。原因VLANIF是虚拟接口对应VLAN里没有任何物理接口处于up状态时VLANIF会一直down路由表里自然没有直连条目。这是个黑匣子很多人盯着路由配置查半天结果问题出在二层。解决在交换机上确认至少有一个物理接口属于该VLAN且没有shutdown。接入交换机连接PC的接口配好access vlan后VLANIF会立即变up。踩过这个坑之后我每次配VLANIF都会先看一眼display vlan确认VLAN里有活着的接口。5.3 ENSP设备假死、模拟器卡到怀疑人生现象设备一多就闪红启动后控制台登录不上Ping测试每秒只回一个包操作延迟高到没法点。原因本机硬件扛不住。AR2220的仿真极其消耗内存再加上VirtualBox的虚拟网卡进程8G内存的机器开四台以上设备就明显吃力。不要在拓扑里堆设备AR2220一次只开一台其他需求全由交换机承担。解决去掉不参与数据转发的冗余设备比如两台核心就够做VRRP演示就别再拖第三台。设备启动失败时在ENSP里先删除设备再重新拖入重新启动这个操作能解决八成启动问题。ensp安装时把VirtualBox版本和ensp要求的版本核对清楚版本不匹配是启动闪退的主因。5.4 DHCP下发地址与手工配置地址冲突现象某台终端重启后突然无法上网交换机日志里出现ARP地址冲突告警。原因有人把PC的IP手工填成了动态池内的地址DHCP又把同一地址分给了另一台设备冲突就发生了。更隐蔽的是打印机、教师机这类设备如果没在DHCP里做MAC绑定断电重连后会跟池子里新分配的地址撞车。解决需要固定IP的设备地址全部用excluded-ip-address排除出动态池。已经发生冲突时把终端改成自动获取在交换机上执行display arp检查残留ARP条目必要时clear arp all清一遍。这个坑也是真实校园网里运维最头疼的问题提前在规划阶段规避成本最低。5.5 双核心主备切换在答辩时翻车现象做VRRP主备演示时手动断开核心A的上行链路备机没有立刻接管网关Ping丢了几十个包还没恢复。原因VRRP报文是组播发到同一广播域里的。核心A断的如果是业务链路它的VLANIF10接口状态仍然是upVRRP认为主设备还活着备机就一直停在Backup状态不切换。很多人的主备只做了VRRP缺了心跳链路的独立设计。解决把两台核心之间单独拉一条链路做心跳不跟业务数据复用同一根Trunk。在ENSP里操作很简单两台核心各拿一个空闲口对接配置成access口放VLAN99再把VLAN99宣告进OSPF保证邻居关系常驻。这样主设备彻底down机时VRRP能立刻感知并完成切换。6. 交付验收从全网Ping通到答辩报告里最有分量的三张图6.1 验证清单哪些测试结果才算真正完成了课程设计课程设计交付不只是交一份报告你得能现场演示。每次答辩前我都会跑一遍下面这个清单序号验证项期待结果操作方式1终端获取地址每个VLAN的PC拿到对应网段IPipconfig /all2网关连通Ping网关100%通ping 172.16.10.2543跨VLAN互通办公网Ping教学网通ping 172.16.20.104全网路由完整路由表含所有业务网段display ip routing-table5外网连通PC能Ping通AR2220外网接口ping 100.64.0.26冗余切换断一条链路丢包不超过3个在ENSP里直接禁用接口第5项在ENSP里有个细节AR2220默认会丢弃进入的Ping请求如果发现外网Ping不通检查接口下是否有undo icmp-reply fast配置或者直接在终端上Ping别在交换机上绕一圈增加变量。6.2 报告里的关键截图这几张图比文字更有说服力报告篇幅有限别把几百行配置全部贴进去。我一般只放四张图完整拓扑图、IP规划表、路由表全景、多台PC同时Ping外网的结果。尤其最后一张截四个PC窗口放在同一张图里终端、命令、结果三要素齐全答辩时一眼就能证明全网打通。拓扑图推荐用PPT重新画线条标注VLAN和网段别直接截ENSP的界面那个观感太实验化。6.3 答辩加分项一个能展示故障自动恢复的完整演示如果答辩时间允许把双核心的冗余演示做完整断开核心A连接汇聚A的链路观察Ping丢包数量再恢复链路观察回切。对比断链前后的路由表和VRRP状态这个演示已经超过95%的同组同学。再进阶一点可以在出口路由器上做策略路由给教学VLAN单独匹配ACL走优先转发路径。这个属于锦上添花配置量不大但能体现对QoS的理解前提是你已经把所有基础功能调通不要本末倒置。策略路由没调熟就别硬上答辩时被追问反而暴露短板。我从第一次用ENSP做校园网到现在最大的教训就是别在拓扑里堆设备先把最小架构调到全网通再逐步加冗余。每次踩坑都把根因记下来比多敲几十条命令有用得多。希望帮到你。本文还有配套的精品资源点击获取
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。