简介:这份文档资料是一份完整的课程设计报告,主题为组建小型企业局域网,面向计算机网络相关专业的学生及需要完成组网实训的初学者。报告以50台计算机规模的小型企业网络为背景,系统梳理了从需求分析、设计原则到设备选型、综合布线、拓扑结构图绘制的完整流程,并重点讲解子网划分、路由协议选择以及路由器与交换机的命令行配置代码,最后附有各主机通信测试结果与课程设计总结,可作为组网课程作业的参考模板与排错思路来源。资源包内仅含1个doc文档,压缩包大小约319KB,内容结构清晰、章节完整,便于按目录快速定位学习。目前已有431人学习下载,适合需要掌握局域网组建全流程、理解IP地址规划与路由配置要点的读者参考借鉴。
1. 从一台交换机开箱到全公司能上网:小型企业局域网到底在搭什么
很多小公司搬进新办公室的第一天,网络需求就摆在桌面上:十几台电脑要互相传文件、财务的共享盘要能访问、打印机要能被所有人看到、监控和无线 AP 要各占一个网段,最后还得有一条出口能上互联网。这时候你打开采购清单,看到的是交换机、路由器、几箱网线,脑子里冒出来的词是「局域网」。但真正动手才会发现,组建小型企业局域网不是把线插上就完事,它是一套从物理连接到地址规划、从 VLAN 隔离到路由转发的完整工程。
这篇文章面向的是没有专职网工、由开发或运维顺手把公司网络搭起来的人。我会按「先想清楚拓扑和地址,再配交换机和路由器,最后排错和加固」的顺序讲,覆盖子网划分、VLAN、静态路由、DHCP、ACL 这些绕不开的点。你不需要背完华为交换机命令大全,但需要理解每条命令在解决什么问题。看完你应该能独立画出一张 30 人以内办公室的拓扑图,并把设备配到能跑起来。
2. 先定拓扑和地址:小型企业局域网的设计底座
动手插线之前,最值得花时间的是两件事:确定网络分层结构,以及把 IP 地址段规划好。这两件事决定了后面交换机怎么配、路由器怎么写路由、出问题时好不好排查。很多小公司网络后期变成一团乱麻,根源几乎都在这一步偷懒——所有设备塞进一个网段,交换机当傻瓜用,等到要隔离部门或者加监控的时候才发现无从下手。
2.1 三层结构在小场景里怎么落地
标准的企业网络分核心层、汇聚层、接入层。30 人以内的小公司不需要严格三层,但「接入 + 核心 + 出口」的逻辑要保留。接入层就是工位旁边的接入交换机,负责把电脑、打印机、AP 接进来;核心层是一台三层交换机,负责 VLAN 间路由和策略;出口是一台路由器或防火墙,负责 NAT 和上互联网。
我一般会这样配:一台华为 S5700 或锐捷三层交换机做核心,下面挂两三台千兆接入交换机,出口用一台华为 AR 系列路由器。如果预算紧,三层交换机可以省掉,用路由器的单臂路由(router-on-a-stick)做 VLAN 间转发,但性能会打折,VLAN 一多就吃力。判断标准很简单:VLAN 间流量大不大。如果财务和研发之间经常传大文件,老老实实上三层交换机。
选接入交换机时注意两个参数:端口数量和是否支持 VLAN。千兆交换机现在价格很低,别为了省钱买百兆的,后期换起来更贵。接入交换机不需要三层功能,但必须支持 802.1Q,否则 VLAN 打不通。
2.2 子网划分:别再用 192.168.1.0/24 一把梭
小型企业最常见的错误是全网一个 192.168.1.0/24。设备一多,地址冲突、广播风暴、无法按部门隔离的问题全来了。正确做法是按功能划 VLAN,每个 VLAN 一个子网。下面是一套我常用的 30 人办公室地址规划:
| VLAN ID | 用途 | 网段 | 网关 | 可用地址数 |
|---|---|---|---|---|
| 10 | 办公终端 | 192.168.10.0/24 | 192.168.10.1 | 254 |
| 20 | 服务器/共享盘 | 192.168.20.0/24 | 192.168.20.1 | 254 |
| 30 | 无线 AP 管理 | 192.168.30.0/24 | 192.168.30.1 | 254 |
| 40 | 监控/IP 电话 | 192.168.40.0/24 | 192.168.40.1 | 254 |
| 99 | 设备管理 | 192.168.99.0/24 | 192.168.99.1 | 254 |
为什么用 192.168.10.0 而不是 192.168.1.0?纯粹是为了让 VLAN ID 和第三段对应,看到 192.168.20.x 就知道是服务器段,排查时省脑子。子网掩码统一 /24,小场景够用,不需要玩 VLSM。如果某个部门超过 250 台设备,再考虑 /23。
网关地址统一用网段的第一个可用地址(.1),这是惯例,方便记忆。DHCP 地址池从 .100 开始分配,.2 到 .99 留给打印机、AP、服务器这些需要固定 IP 的设备。这个习惯能让你在需要静态地址时不用翻记录。
提示:规划阶段就把每个 VLAN 的用途、网段、网关写进一张表,贴在机柜门内侧。半年后你或者接手的同事会感谢这张表。
2.3 物理连接与线序确认
拓扑和地址定完,开始接线。核心交换机到接入交换机用千兆口互联,如果距离超过 100 米或者跨楼层,改用光纤模块。接入交换机到终端用超五类或六类网线,长度控制在 90 米以内留余量。
接线时养成习惯:核心交换机的上行口(连路由器)和下行口(连接入交换机)在标签上区分开。我见过太多机房,线插得密密麻麻,出故障时拔错一根线整个部门断网。用不同颜色的网线区分用途——比如蓝色走终端、黄色走 AP、红色走上行——成本几乎为零,排查效率翻倍。
3. 交换机配置:VLAN、Trunk 和端口安全一次配到位
交换机是局域网的骨架,配置的核心就三件事:划 VLAN、配 Trunk、做端口安全。这一章以华为三层交换机为例,命令在华为和锐捷之间大同小异,思科的命令结构类似但关键字不同。如果你用的是锐捷交换机,查看接口状态的命令是show interfaces status,华为是display interface brief,逻辑一致。
3.1 创建 VLAN 并划分接入端口
先登录交换机。用 Console 线连接,PuTTY 或 SecureCRT 都可以,波特率 9600。华为交换机的 Console 密码如果没改过,默认没有密码直接进;如果被设过,需要按复位键恢复。登录后进入系统视图开始配置:
<Huawei> system-view [Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 40 99 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet 0/0/2 [SW-Core-GigabitEthernet0/0/2] port link-type access [SW-Core-GigabitEthernet0/0/2] port default vlan 20 [SW-Core-GigabitEthernet0/0/2] quitvlan batch一次创建多个 VLAN,比逐个创建快。port link-type access把端口设为接入模式,port default vlan 10指定这个端口属于 VLAN 10。接入端口连的是终端设备,终端不认 VLAN 标签,所以用 access 模式。
参数说明:GigabitEthernet 0/0/1是端口编号,0/0/1 表示第 0 槽位第 0 子卡第 1 个端口。不同型号编号规则不同,配之前用display interface brief确认端口列表。如果端口是百兆口,编号可能是Ethernet 0/0/1。
3.2 Trunk 口配置与 VLAN 放行
核心交换机连接入交换机的端口要配成 Trunk,允许多个 VLAN 通过。Trunk 口打 802.1Q 标签,让不同 VLAN 的流量在同一条物理链路上传输:
[SW-Core] interface GigabitEthernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40 99 [SW-Core-GigabitEthernet0/0/24] port trunk pvid vlan 99 [SW-Core-GigabitEthernet0/0/24] quitport link-type trunk设为 Trunk 模式。port trunk allow-pass vlan指定允许通过的 VLAN,不写就是全部放行,但生产环境建议明确列出,避免意外 VLAN 流量串进来。port trunk pvid vlan 99设置 Trunk 口的默认 VLAN,不打标签的流量归到 VLAN 99,方便管理流量隔离。
接入交换机对应的端口也要配 Trunk,且 allow-pass 的 VLAN 列表必须和核心侧一致。两边不一致是 Trunk 不通的头号原因,现象是 VLAN 内能通、跨交换机不通。排查时用display port vlan看两边的 VLAN 放行列表。
3.3 三层交换机 VLAN 间路由
VLAN 划好后,不同 VLAN 之间默认不通。要让办公终端能访问服务器,需要在三层交换机上给每个 VLAN 配网关地址:
[SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.1 24 [SW-Core-Vlanif30] quitinterface Vlanif 10创建 VLAN 10 的三层虚接口,ip address配网关地址。配完后三层交换机会自动生成直连路由,VLAN 10 和 VLAN 20 之间就能互通了。用display ip routing-table能看到这些直连路由。
如果用的是二层交换机加路由器做单臂路由,配置方式不同:路由器的一个物理口划成多个子接口,每个子接口对应一个 VLAN,用dot1q termination vid封装。这种方式对路由器性能消耗大,VLAN 间流量都走一条物理链路,适合 VLAN 少、流量小的场景。
3.4 端口安全:防止私接和 MAC 泛洪
小公司最常见的网络事故是员工私接路由器或交换机,导致环路和 DHCP 冲突。端口安全能缓解这个问题:
[SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port-security enable [SW-Core-GigabitEthernet0/0/1] port-security max-mac-num 2 [SW-Core-GigabitEthernet0/0/1] port-security protect-action restrict [SW-Core-GigabitEthernet0/0/1] quitport-security enable开启端口安全。max-mac-num 2限制这个端口最多学习 2 个 MAC 地址,一个工位通常一台电脑加一部 IP 电话,2 个够用。protect-action restrict表示超出限制后丢弃新 MAC 的报文并告警,不关闭端口。如果选shutdown,端口会直接关闭,需要手动恢复,太激进。
配完后用display port-security查看状态。注意:端口安全对 Trunk 口不生效,只配在接入端口上。如果员工把路由器接在工位口上,路由器会发多个 MAC,触发限制后被丢弃,能有效阻止私接。
4. 路由器与出口配置:NAT、DHCP 和静态路由
交换机把内部网络打通后,还需要路由器把流量送出去。小型企业的出口路由器承担三个职责:给内网设备分配 IP(DHCP)、做地址转换(NAT)让内网访问互联网、写回程路由让外网能访问内网服务。这一章以华为 AR 路由器为例,其他品牌逻辑相同。
4.1 配置上行接口和 NAT
假设运营商给的是静态 IP,上行口是 GE0/0/0,内网口是 GE0/0/1:
<Huawei> system-view [Huawei] sysname RT-Exit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] ip address 203.0.113.10 30 [RT-Exit-GigabitEthernet0/0/0] quit [RT-Exit] interface GigabitEthernet 0/0/1 [RT-Exit-GigabitEthernet0/0/1] ip address 192.168.99.2 24 [RT-Exit-GigabitEthernet0/0/1] quit [RT-Exit] ip route-static 0.0.0.0 0.0.0.0 203.0.113.9 [RT-Exit] acl number 2000 [RT-Exit-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [RT-Exit-acl-basic-2000] quit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] nat outbound 2000 [RT-Exit-GigabitEthernet0/0/0] quitip route-static 0.0.0.0 0.0.0.0 203.0.113.9是默认路由,把所有未知流量丢给运营商网关。acl number 2000定义哪些内网地址允许做 NAT,rule permit source 192.168.0.0 0.0.255.255匹配所有 192.168.x.x 的地址。nat outbound 2000在出口方向应用 NAT,把内网源地址转换成上行口地址。
参数说明:203.0.113.10 30里的 30 是掩码长度,对应 255.255.255.252,运营商互联地址通常用 /30。ACL 的反掩码0.0.255.255表示匹配 192.168 开头的所有地址,反掩码和子网掩码相反,0 表示必须匹配,255 表示任意。
4.2 回程路由:让内网服务器能被访问
内网访问互联网靠 NAT,但外网要访问内网的共享盘或监控,需要在三层交换机上写回程路由,告诉它去往互联网的流量交给路由器:
[SW-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.99.2这条默认路由指向路由器的内网口地址。配完后,三层交换机上所有 VLAN 的流量,目的地不在本地直连网段的,都会转发给路由器。用display ip routing-table确认默认路由存在且下一跳可达。
如果内网有服务器需要对外提供服务,还要在路由器上做端口映射(NAT Server):
[RT-Exit] nat server protocol tcp global 203.0.113.10 8080 inside 192.168.20.10 80这条命令把公网 IP 的 8080 端口映射到内网 192.168.20.10 的 80 端口。外部访问203.0.113.10:8080就能到内网 Web 服务器。注意端口映射只对 TCP/UDP 有效,且需要运营商没有封对应端口。
4.3 DHCP 服务:集中管理还是分散管理
DHCP 可以配在路由器上,也可以配在三层交换机上。我一般配在三层交换机上,因为交换机离终端更近,且路由器重启不影响内网 DHCP。华为三层交换机的 DHCP 配置:
[SW-Core] dhcp enable [SW-Core] ip pool vlan10 [SW-Core-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [SW-Core-ip-pool-vlan10] gateway-list 192.168.10.1 [SW-Core-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [SW-Core-ip-pool-vlan10] excluded-ip-address 192.168.10.2 192.168.10.99 [SW-Core-ip-pool-vlan10] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] dhcp select global [SW-Core-Vlanif10] quitdhcp enable全局开启 DHCP。ip pool创建地址池,network指定网段,gateway-list下发网关,dns-list下发 DNS。excluded-ip-address排除静态地址段,避免和手动配的 IP 冲突。最后在 VLAN 虚接口上dhcp select global让接口使用全局地址池。
每个 VLAN 都要建一个地址池,重复上述步骤改网段即可。配完后用display ip pool查看地址池使用情况,用display dhcp server statistics看 DHCP 报文统计。如果终端拿不到地址,先确认接口的 DHCP 有没有开,再看地址池有没有耗尽。
5. 排错与避坑:小型局域网最常见的五个翻车现场
网络配完能通只是开始,真正考验人的是出问题的时候。小型企业没有专业网管,故障往往表现为「上不了网」「共享盘打不开」「时通时断」,排查全靠经验。这一章记录五个我踩过的坑,每个都按现象、原因、解决来写。
5.1 现象:部分电脑能上网,部分不能
原因通常有两个:DHCP 地址池耗尽,或者 IP 地址冲突。地址池耗尽时,后接入的设备拿不到 IP,Windows 会自己分配 169.254.x.x 的地址,这个网段无法路由。地址冲突则是有人手动配了和 DHCP 池重叠的 IP,导致两台设备抢同一个地址。
解决:先用display ip pool看地址池剩余数量,不够就扩大网段或缩短租期。地址冲突用arp -a在核心交换机上查,或者用局域网 IP 地址查询工具扫描。根治办法是把静态地址段从 DHCP 池里排除干净,并禁止员工手动改 IP。
5.2 现象:VLAN 间能 ping 通但共享盘访问不了
原因多半是 ACL 或防火墙拦截。三层交换机上如果配了 ACL 限制 VLAN 间访问,可能只放行了 ICMP 没放行 SMB 的 445 端口。Windows 防火墙也可能在服务器侧拦截了来自其他子网的访问。
解决:先在三层交换机上用display acl all看有没有生效的 ACL,确认规则是否放行了 445 和 139 端口。再检查服务器的 Windows 防火墙入站规则,把「文件和打印机共享」的规则对相应网段放行。用telnet 192.168.20.10 445测试端口连通性,比 ping 更准确。
5.3 现象:网络时通时断,ping 延迟忽高忽低
原因通常是环路。员工私接交换机或路由器,两个端口之间形成环路,生成树协议如果没开或者被禁用,广播帧会在环路里无限循环,把带宽吃满。现象是网络间歇性瘫痪,交换机指示灯狂闪。
解决:在接入交换机上开启 STP(华为默认开启 MSTP),用display stp brief查看端口状态。如果发现某个端口频繁在 forwarding 和 blocking 之间切换,说明有环路。找到私接设备拔掉,并在接入端口上配stp edged-port enable和端口安全,防止再次发生。
5.4 现象:换了交换机后 Trunk 不通
原因通常是 VLAN 放行列表不一致,或者 Trunk 口的 PVID 配置不同。华为交换机 Trunk 口默认 PVID 是 1,如果一边配了port trunk pvid vlan 99另一边没配,不打标签的流量会归到不同 VLAN,导致管理流量不通。
解决:用display port vlan对比两边的 Trunk 配置,确保 allow-pass 列表和 PVID 一致。如果一边是华为一边是思科,注意思科的switchport trunk allowed vlan和华为的port trunk allow-pass vlan语义相同,但思科默认允许所有 VLAN,华为需要显式放行。
5.5 现象:路由器重启后内网全部断网
原因通常是 DHCP 配在路由器上,路由器重启期间内网设备租约到期无法续约。或者三层交换机的默认路由指向路由器,路由器下线后回程路由失效。
解决:把 DHCP 服务移到三层交换机上,路由器只负责 NAT 和出口。如果必须配在路由器上,把 DHCP 租期设长一点(比如 7 天),减少续约频率。另外,核心交换机上可以配一条浮动静态路由作为备份,但小公司一般没有第二条出口,意义不大。更实际的做法是给路由器配 UPS,避免意外断电。
6. 进阶技巧:用 ACL 做部门隔离和流量审计
基础网络跑通后,下一步是按部门做访问控制。比如财务的共享盘只允许财务 VLAN 访问,研发的代码服务器只允许研发 VLAN 访问。这需要用 ACL 在三层交换机上做过滤。ACL 的规则顺序很关键,交换机从上到下匹配,命中即执行,所以精确规则要放在前面。
下面是一个实际例子:允许 VLAN 10(办公)访问 VLAN 20(服务器)的 445 端口,但拒绝其他所有 VLAN 访问 VLAN 20:
[SW-Core] acl number 3000 [SW-Core-acl-adv-3000] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 445 [SW-Core-acl-adv-3000] rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 139 [SW-Core-acl-adv-3000] rule 100 deny ip source any destination 192.168.20.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 200 permit ip [SW-Core-acl-adv-3000] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] traffic-filter inbound acl 3000 [SW-Core-Vlanif10] quitrule 5和rule 10放行办公 VLAN 访问服务器的 SMB 端口。rule 100拒绝其他所有源访问服务器网段。rule 200放行剩余流量,避免误伤。规则编号留间隔(5、10、100、200),方便以后插入新规则。最后在 VLAN 10 的虚接口入方向应用 ACL。
参数说明:source 192.168.10.0 0.0.0.255里的反掩码匹配整个 /24 网段。destination-port eq 445匹配目的端口 445。ACL 应用方向是inbound,表示从 VLAN 10 进来的流量先过滤再路由。如果配成outbound,过滤的是从 VLAN 10 出去的流量,效果类似但匹配点不同。
配完后用display acl 3000查看规则,用display traffic-filter applied-record确认 ACL 已应用。测试时从 VLAN 10 的电脑访问服务器共享盘应该正常,从 VLAN 30 的电脑访问应该被拒绝。如果发现 VLAN 30 也能访问,检查 ACL 有没有应用到正确的接口,以及规则顺序有没有被后面的 permit 覆盖。
一个容易忽略的点:ACL 只过滤跨网段流量,同 VLAN 内的设备互访不过三层,ACL 管不到。如果同部门内也要隔离,需要用端口隔离(port-isolate)或者私有 VLAN。端口隔离配置简单,在接入交换机上把端口加入隔离组即可:
[SW-Access] interface GigabitEthernet 0/0/1 [SW-Access-GigabitEthernet0/0/1] port-isolate enable group 1 [SW-Access-GigabitEthernet0/0/1] quit同一个隔离组内的端口二层不通,但都能和上行口通信。适合员工工位之间不想互相看到的场景。
最后说一个我自己的习惯:每次改完配置,用save保存之前先display current-configuration看一遍改动,确认没有手误。我吃过一次亏,配 ACL 时把deny写成了permit,结果财务网段被全网放行,第二天才发现。从那以后,改配置必看回显,改完必测连通性,重要变更留一份配置备份到本地。网络这东西,后悔药很贵,不如提前留好黑匣子。
希望帮到你。
本文还有配套的精品资源,点击获取