简介:这是一份基于华为ENSP模拟器完成校园局域网组建的完整课程设计报告,面向网络工程、计算机及相关专业学生,适用于课程设计、毕业设计、实训作业或网络技能竞赛备赛等场景。文档从项目概述和需求分析入手,梳理终端接入数量与位置分布、组网技术需求、带宽与子网划分要求,再围绕设备类型及数量、网络拓扑结构、VLAN规划、IP地址规划与子网划分等展开,同时包含互通策略设计和网络安全设计,结构完整、层次清楚,能够帮助读者建立从需求到方案再到安全防护的整体组网思路。资源包共包含1个docx文档,大小934KB,内容已按目录模块整理,翻开即可对照学习,也可直接作为课程设计报告或答辩说明书的写作蓝本。这份文档目前已吸引7129人学习,在校学生、备考人员及需要独立完成校园网方案设计的读者,都可以从中获取设备选型、VLAN与IP规划、路由互通和安全加固等方面的实用参考。
1. 一份能直接照抄的 ENSP 校园网课程设计:拓扑、命令、测试全都有
这份文档不是什么“项目源码包”,而是一份把校园网从需求分析到模拟验证走完的 ENSP 课程设计报告。它最值钱的地方,不是那几张拓扑图,而是把「VLAN 怎么划、IP 段怎么分、静态路由怎么指、测试怎么打」全部落成了具体命令——你拿到手,照着敲一遍,就能在 ENSP 里跑通一个覆盖生活区、教学区、行政区、公共区、图书馆的校园局域网。适合三类人:一是要交课程设计但不知道从哪下手的网络工程学生,二是刚接触华为设备想练配置的运维新人,三是想找一份完整参考模板、再改成自己方案的从业者。我拆完这份文档后最大的感受是:它的架构逻辑很清晰,但命令里藏着好几个容易让人翻车的坑,下文会一条条说清楚。
2. 先看设计再谈配置:VLAN 规划、子网划分与互通策略的来龙去脉
2.1 三层架构与区域划分:为什么核心、汇聚、接入一层都不能少
这份方案采用的是经典的三层网络架构:接入层、汇聚层、核心层。校园网按物理区域拆成五个部分——生活区、教学区、行政区、公共区(信息中心)、图书馆,终端接入量分别是 3200、2000、1500、1000、200,合计接近 8000 个终端。终端数量一大,如果全部接在一个二层广播域里,广播风暴会直接把交换机打傻,这也是方案里反复强调 VLAN 划分的原因。
三层架构的意义在于:接入交换机负责把 PC 的流量收上来,汇聚交换机负责把多个接入交换机的流量汇总并做 VLAN 中继,核心交换机负责跨网段转发和路由。这份文档没有画接入层的细节,而是直接让汇聚交换机对接终端区域,再把汇聚层上联到核心交换机。在 ENSP 里做验证时,这种简化是合理的,因为模拟器的性能有限,每台汇聚交换机后面再挂几台接入交换机,拓扑会变得很臃肿,而且对课程设计要验证的「VLAN 互通 + 静态路由」没有任何额外帮助。
2.2 VLAN 与 IP 地址规划:接入量、带宽、网关三者怎么平衡
从文档后面的设备配置可以反推出完整的 VLAN 规划,这是整份设计最核心的一张表:
| VLAN ID | 所属区域 | 网段 | 网关地址 | 掩码 | 终端规模 |
|---|---|---|---|---|---|
| VLAN 5 | 生活区 | 10.10.0.0/16 | 10.10.255.254 | 16 | 3200 |
| VLAN 6 | 教学区 | 10.11.0.0/16 | 10.11.255.254 | 16 | 2000 |
| VLAN 7 | 行政区 | 10.12.0.0/16 | 10.12.255.254 | 16 | 1500 |
| VLAN 8 | 公共区 | 10.13.0.0/16 | 10.13.255.254 | 16 | 1000 |
| VLAN 9 | 图书馆 | 10.14.1.0/24 | 10.14.1.254 | 24 | 200 |
| VLAN 10 | 核心与 R1 互联 | 192.168.5.0/25 | 192.168.5.1 | 25 | 设备链路段 |
这个划分思路很典型:终端量大的生活区、教学区直接给 16 位掩码,一个网段下面可以容纳 6 万多个地址,3200 个终端只占了很小一部分,这就是文档需求分析里说的「留出足够的地址空间做远期规划」。终端量小的图书馆只给一个 24 位掩码的 C 段,地址不浪费。公共区和行政区虽然终端量也不小,但按规模递减的原则排在后面分配。而 VLAN 10 单独拿出来连接核心交换机和路由器 R1,用的是 192.168.5.0/25,这个网段不承载任何终端,只做设备间互联。
带宽计算这部分,文档用的方法是「终端数 × 4 Mbps」:生活区 3200×4=12800Mbps,教学区 2000×4=8000Mbps,行政区 6000Mbps,公共区 4000Mbps,图书馆 800Mbps。这是课程设计里常用的粗估方式,实际工程当然要考虑峰值并发和业务类型,但在课程设计层面,这个算法足够支撑「主干用光纤、汇聚到核心用千兆链路」的结论。注意文档里说的「超 5 类双绞线」,现在工程上多用六类线,你在自己的报告里改成六类更合理,这不影响整体拓扑。
2.3 互通策略与安全设计:静态路由、AAA、防火墙各管哪一段
互通策略分两块。校园网网内:让每个子网内的 PC 向其他子网发 ICMP 报文,验证 VLAN 间路由是否生效,这条路径在核心交换机上就完成了——VLANIF 接口就是各子网的网关,核心交换机本身就是一台三层设备。校园网与外网通信:用网内 PC 向外网网段(66.66.66.0/24)发 ICMP 报文,这条路径要经过核心交换机 → R1 → R4 → 外网,靠的是静态路由逐跳指过去。
安全设计方面,原文覆盖了三层手段:一是 VLAN 划分控制广播域,从二层层面隔离不同区域;二是核心层设备开 AAA 认证,给 telnet 远程登录加一道用户验证;三是核心层与外网之间加防火墙,防止外部攻击。很多课程设计的安全部分只是写在文档里,配置里完全没落地,这份方案的 AAA 是真实配置在核心交换机上的,这点值得学。防火墙设备在 ENSP 里的体现是 USG6000V,但原文的设备配置部分没有给出防火墙的配置命令,只在网络设计里提了一句「核心层设备与外网之间加防火墙」——这是一个可以自己补全的扩展点,第 6 章我会给思路。
3. 把命令落到 ENSP 上:从汇聚交换机到核心路由器的手把手配置
3.1 汇聚层交换机配置:access 口和 trunk 口的边界要分清
文档以教学区汇聚交换机为例,其他区域配置相同。先看汇聚交换机面向终端的口:
# 教学区汇聚交换机:面向终端侧的口,配置为 access int g0/0/2 port link-type access # 这个口直接接 PC,属于单个 VLAN,不需要携带 VLAN 标签面向核心交换机的上联口要改成 trunk,并且放行对应的 VLAN:
# 上联核心交换机的口,配置为 trunk 并放行 VLAN 6 int g0/0/1 port link-type trunk port trunk allow-pass vlan 6这里要说明一个容易迷糊的点:汇聚交换机上联核心用的是 trunk,下联接 PC 用的是 access。在 ENSP 里,access 口发出的帧不带 VLAN Tag,PC 收到的是普通以太网帧;trunk 口发出的帧会打上 VLAN Tag,核心交换机收到后根据 Tag 判断这个帧属于哪个 VLAN。如果你把下联口也配成 trunk,PC 识别不了带 Tag 的帧,直接不通;反过来,如果上联口用 access,核心交换机就不知道这个帧是哪个 VLAN 里来的,跨区域通信直接断。
命令里port link-type access和port link-type trunk是两种链路类型,ENSP 里同一个物理口在两种类型之间切换时,要先undo port link-type重置,否则直接切可能报错。另外注意port trunk allow-pass vlan 6这条命令后面的vlan关键字,有的文档会写成port trunk allow-pass 6,少了vlan,在模拟器里敲会解析失败。原文档里就有这种省略,照着敲之前自己补全。
3.2 核心交换机配置:AAA、VLANIF 网关、默认路由一口气配完
核心交换机是整张网的大脑,配置分几个段落。第一段是 AAA 认证,用于远程管理:
system-view # 进入 AAA 认证模式,创建本地用户 aaa local-user yonghum password simple ****** local-user yonghum privilege level 3 local-user yonghum service-type telnet quit # 进入 VTY 虚拟终端配置,远程登录走 AAA 认证 user-interface vty 0 4 authentication-mode aaa quit逻辑说明:local-user yonghum创建了一个本地账号,password simple后面接的是明文密码,privilege level 3把这个账号提升到最高权限级别——级别 3 在华为设备上是管理级,登录后可以直接进系统视图改配置。service-type telnet限制了这个账号只能用于 telnet 登录。最后在user-interface vty 0 4下把认证方式切到aaa,意思是远程登录时必须通过刚才定义的本地用户验证。这套组合拳是华为设备远程管理的标准姿势,没有 AAA 的话,VTY 默认要配密码或者空密码,安全性很差。
第二段是 VLAN 创建和接口划分:
# 一次性创建 5~10 号 VLAN vlan batch 5 6 7 8 9 10 # 上联教学区汇聚,trunk 放行 VLAN 6 int g0/0/1 port link-type trunk port trunk allow-pass vlan 6 # 上联行政区汇聚,trunk 放行 VLAN 7 int g0/0/2 port link-type trunk port trunk allow-pass vlan 7 # 接图书馆接入交换机,access 口划入 VLAN 9 int g0/0/3 port link-type access port default vlan 9 # 上联生活区汇聚,trunk 放行 VLAN 5 int g0/0/4 port link-type trunk port trunk allow-pass vlan 5 # 上联公共区汇聚,trunk 放行 VLAN 8 int g0/0/5 port link-type trunk port trunk allow-pass vlan 8 # 下联路由器 R1,划入 VLAN 10 int g0/0/6 port link-type access port default vlan 10原文档里 g0/0/6 只写了port link-type access,没有写port default vlan 10,这是文档里的一处遗漏。如果不把这个 access 口划进 VLAN 10,后面interface vlanif 10配置的网关地址在这个接口上就不生效——因为接口不在 VLAN 10 里,VLANIF 10 等于没有物理承载。我自己做这个实验时第一次就翻车在这里,VLANIF 10 的地址能配上但不通。所以照着文档敲的时候,这一步一定要自己补上。
第三段是 VLANIF 网关地址,也就是终端 PC 的网关:
interface vlanif 5 ip address 10.10.255.254 16 interface vlanif 6 ip address 10.11.255.254 16 interface vlanif 7 ip address 10.12.255.254 16 interface vlanif 8 ip address 10.13.255.254 16 interface vlanif 9 ip address 10.14.1.254 24 interface vlanif 10 ip address 192.168.5.1 25这里有个细节:ip address 10.10.255.254 16在华为设备上也可以写成ip address 10.10.255.254 255.255.0.0,两种写法等价。掩码位数和网段规划要对应好,VLAN 5 分配的是 10.10.0.0/16,网关是 10.10.255.254,这个地址落在网段内,而且作为 .255.254 这样的高位地址,不容易和终端 PC 的地址冲突——终端地址一般从 .1 开始往上分。
最后一条是核心交换机的默认路由,指向路由器 R1:
ip route-static 0.0.0.0 0.0.0.0 192.168.5.2这条命令的意思是:核心交换机上所有不知道往哪转的流量,统一丢给 192.168.5.2(也就是 R1 的 g0/0/0 接口)。内网各 VLAN 之间的流量走 VLANIF 三层转发,不需要静态路由;只有去外网的流量才需要这条默认路由。如果你的实验里内网有多个网段需要绕过核心直接通信,那才需要写明细静态路由,否则一条默认路由就够了。
3.3 路由器 R1 与 R4 配置:静态路由的往返两条都不能少
R1 连接核心交换机和外网路由器 R4,是内网和外网之间的桥。配置分三段。
第一段,接口地址:
interface g0/0/0 ip address 192.168.5.2 25 interface g0/0/1 ip address 192.168.3.1 30g0/0/0 和核心交换机的 g0/0/6 在同一个网段 192.168.5.0/25 里,地址是 192.168.5.2,正好对应核心交换机默认路由的下一跳。g0/0/1 连接 R4,用的是 192.168.3.0/30 这个 30 位掩码的互联段——这种两个路由器直连的链路,用 30 位掩码只留两个可用地址是标准做法,地址不浪费,也避免了广播地址的歧义。
第二段,去外网的静态路由:
ip route-static 66.66.66.0 24 192.168.3.2这条的意思是:去 66.66.66.0/24 外网网段的流量,下一跳是 192.168.3.2(R4 的接口),出接口是 g0/0/1。注意66.66.66.0 24这种写法,华为设备里ip route-static的目的地址和掩码之间,掩码既可以写点数形式255.255.255.0,也可以直接写前缀长度24,两种都合法。
第三段,回内网的静态路由:
ip route-static 10.10.0.0 16 192.168.5.1 ip route-static 10.11.0.0 16 192.168.5.1 ip route-static 10.12.0.0 16 192.168.5.1 ip route-static 10.13.0.0 16 192.168.5.1 ip route-static 10.14.1.0 24 192.168.5.1这五条是回程路由,很多人只配了去外网的默认路由,忘了回程,结果内网能出去,回不来。R1 收到从外网回来的流量后,要根据目的地址查路由表,把去 10.10.0.0/16 的包丢回 192.168.5.1(核心交换机)。如果没有这五条,R1 会把数据包丢掉或者从错误接口转发。注意 VLAN 9 图书馆是 24 位掩码,单独一条;另外五条 10.x.0.0 的网段都是 16 位掩码,所以它们在路由表里是精确匹配,不会因为掩码不同而互相覆盖。
R4 的配置更简单,只有接口地址加一条默认路由:
interface g0/0/0 ip address 192.168.3.2 30 interface e0/0/0 ip address 66.66.66.254 24 quit ip route-static 0.0.0.0 0.0.0.0 192.168.3.1R4 相当于外网的边缘路由器:g0/0/0 连接 R1,e0/0/0 对外提供 66.66.66.0/24 网段,默认路由让 R4 把所有不认识的流量都丢回 R1。在 ENSP 里做验证时,R4 下面要挂一台 PC 模拟外网主机,这台 PC 的 IP 可以设为 66.66.66.1/24,网关指向 R4 的接口地址 66.66.66.254。这样内外网互 ping 时,数据包路径是完全对称的,你排查问题时思路也清晰。
3.4 配置完成后先做自检:display 命令三连
配置敲完了别急着 ping,先逐台设备看一眼状态。三招最实用:
# 查看 VLAN 是否创建成功,接口划分是否正确 display vlan summary display vlan # 查看 VLANIF 接口是否 UP,地址是否配好 display ip interface brief # 查看路由表,确认静态路由都进了表 display ip routing-tabledisplay vlan summary会告诉你 Vlanif 一共有几个、编号是什么;display ip interface brief如果显示的接口状态是 down,多半是物理接口没有接对网线,或者对端设备没起来;display ip routing-table里能看到所有静态路由,如果发现哪条 10.x 网段的路由丢失,大概率是命令里掩码写错或者没退出到系统视图。这三条命令在任何一台设备上都适用,建议每一步配置完就跑一遍,把输出截图保留下来写进课程设计报告里,比你最后临时补测试图省事得多。
4. 互通性测试不是点一下 ping 就行:ICMP 测试的完整验证方法
4.1 网内互通测试:跨子网 ping 要关注网关和回程路由
文档里的测试方法是用 PC 发 ICMP 报文,覆盖了教学区、生活区、行政区和外网,测试矩阵如下:
| 测试方向 | 源 | 目的 | 预期 |
|---|---|---|---|
| 教学区到其他子网 | 教学区 PC | 行政区/生活区/图书馆 PC | 收到 Echo Reply |
| 生活区到其他子网 | 生活区 PC | 行政区/教学区 PC | 收到 Echo Reply |
| 外网到内网 | 外网 PC | 教学区/生活区 PC | 收到 Echo Reply |
| 内网到外网 | 行政区 PC | 外网 PC | 收到 Echo Reply |
做网内互通测试时,最容易被忽略的是 PC 的网关配置。在 ENSP 里,PC 的 IP 地址、掩码、网关是要手动填的,不是配好交换机就自动下发(这里没配 DHCP 协议)。比如教学区一台 PC,IP 要填 10.11.0.x 网段内的地址,掩码 255.255.0.0,网关必须填 10.11.255.254。如果你把网关填成 10.10.255.254,数据包会直接被 PC 认为目的地址在同网段而发出 ARP 广播,永远到不了核心交换机。
跨子网 ping 的完整数据路径是:源 PC → 接入交换机 → 汇聚交换机(trunk 携带 VLAN Tag)→ 核心交换机(VLANIF 网关接收)→ 三层转发到目的 VLAN 的 VLANIF → 目的汇聚/接入 → 目的 PC。这条路径上任一环节断了,ping 都不通。所以测试失败时,按照「先 ping 网关 → 再 ping 目的网段网关 → 最后 ping 目的 PC」的顺序逐层排查,比盲目清空配置重敲有效得多。
4.2 外网互通测试:从内网到 66.66.66.0/24 的完整路径验证
内网 PC ping 外网 PC 的路径比网内测试多两跳:核心交换机(默认路由)→ R1(静态路由查 66.66.66.0/24)→ R4(本地直连网段)→ 外网 PC。反过来外网 ping 内网时,路径会经过 R4 → R1 → 核心交换机,R1 查五条回程静态路由决定往哪个内网段送。
测试用例建议至少做四组,对应文档里「行政区向外网发 ICMP」和「外网向教学区、生活区发 ICMP」这两个大方向。第一组,行政区 PC ping 66.66.66.1(外网主机),验证内网到外网的主路径;第二组,外网主机 ping 教学区 PC,验证外网到内网;第三组,外网主机 ping 生活区 PC,验证回程静态路由的另一条;第四组,外网主机 ping 图书馆 PC——这个挺重要,因为图书馆是唯一一个 24 位掩码的网段,如果 R1 上那条回程路由写错掩码,其他四个 16 位网段正常,只有图书馆不通。
测试时注意看 ENSP 里 PC 的 ping 窗口输出,不要只看「通不通」,要看前几个包是不是丢了。模拟器里第一次 ping 往往有 ARP 解析延时,前 1-2 个包超时是正常的,后面几个包都通,说明路径没问题。如果每个包都通但延迟很高,那就要检查是不是有环路导致广播风暴——这个在课程设计拓扑里很少见,但有备无患。
4.3 测试失败的定位思路:先本机再网关再路由
测试失败时,我一般会按下面这个顺序排查,这也是所有网络连通性排错的通用思路:
第一步,源 PC 先 ping 自己的网关。比如教学区 PC ping 10.11.255.254。这一步不通,问题在二层链路:检查 PC 的网卡是否连着正确的交换机接口、交换机的接口是否 UP、access 口是否划进了正确的 VLAN。注意 ENSP 里 PC 和交换机的连线是图形化拖拽的,线没连对也会导致接口 down。
第二步,网关通了再 ping 目的 PC 的网关。比如教学区 PC ping 10.12.255.254(行政区网关)。这一步要看核心交换机的 VLANIF 路由能否把包从 VLAN 6 转到 VLAN 7。如果超时,去核心交换机上display current-configuration | include vlanif检查 VLANIF 地址有没有配错,或者display ip routing-table确认 VLAN 7 的直连路由在不在表里。
第三步,目的网关通了再 ping 目的 PC。如果这一步失败,问题就在目的侧的二层链路:目的交换机的接口划对没有、trunk 有没有放行 VLAN、PC 自己的 IP 掩码网关填对没有。很多时候前面几步都正常,最后的目的是因为 PC 网关漏填才不通,这种错误最气人,也最常见。
这套思路的核心逻辑是:一次 ping 的通断,反映的是整条链路上每一跳的健康状况,所以要把测试拆细,而不是把两端同时配置好再赌一把。在 ENSP 里,你还可以打开「报文抓包」功能,在核心交换机的接口上抓 ICMP 报文,看数据包到底是从哪个接口进来的、有没有从正确接口转发出去。虽然课程设计不要求截图抓包,但对理解转发逻辑非常有帮助。
5. ENSP 避坑与常见问题排查:启动失败 40、设备不启动、VLAN 不通
5.1 现象:AR1 启动失败,报错 code 40
这是 ENSP 里最常见的问题,初次装好的模拟器,打开路由器设备后提示“启动失败”,错误码 40。
原因:ENSP 的底层依赖 VirtualBox,AR 路由器设备其实是跑在 VirtualBox 虚拟机里的。报 40 通常有两个来源:一是 VirtualBox 版本和 ENSP 不兼容——ENSP 官方推荐的 VirtualBox 版本是 5.2.x,装上更高版本反而起不来;二是之前安装过旧版 ENSP 或 VirtualBox 后卸载不干净,注册表里有残留,导致新装的 ENSP 创建虚拟机时失败。
解决:先去控制面板把 ENSP 和 VirtualBox 都卸载干净,再手动删掉 C 盘用户目录下的.eNSP和.VirtualBox残留文件夹,注册表里搜索eNSP和VirtualBox相关项清理掉(不熟悉注册表的话,也可以用卸载工具扫描清理)。然后按顺序安装:先装 VirtualBox 5.2.44,再装 ENSP。装完以后打开 ENSP 设置里的「工具」,把 VirtualBox 路径重新指向一次,再启动 AR1 就能起来。遇到这个问题别急着重装系统,90% 的情况是清理不彻底,不是系统问题。
5.2 现象:USG6000V 防火墙启动后停在井号,控制台刷个不停
加防火墙设备后,设备启动好长时间,控制台一直输出#号,或者停在某个状态不进系统。
原因:USG6000V 防火墙设备对宿主机的 CPU 虚拟化支持要求更高,在老的 CPU 上或者没开虚拟化的情况下,启动过程会变得极慢甚至卡死。另外 ENSP 自带版本的 USG6000V 镜像对 VirtualBox 版本敏感,如果前面不是用 5.2.x 而是用了其他版本,这个设备很容易异常。
解决:首先到 BIOS 里确认 CPU 虚拟化(Intel VT-x / AMD-V)已经开启,再关掉 Windows 的 Hyper-V 和内核隔离功能,这两个功能会和 VirtualBox 抢虚拟化资源。然后是版本配套问题:如果只是做课程设计的 VLAN 和静态路由实验,可以把防火墙设备从拓扑里拿掉,用路由器模拟外网隔离即可——原文档的安全设计也只是文字描述,配置部分没有防火墙命令,不影响验收。做了这几个调整后重新启动设备,井号卡顿的现象会明显好转。
5.3 现象:同 VLAN 的 PC 能互 ping,跨 VLAN 的 PC 不通
这是配置完最常见的翻车现场:同一个 VLAN 里的两台 PC 通信正常,但教学区 ping 行政区始终超时。
原因:先判断链路问题还是路由问题。在核心交换机上display ip routing-table,如果 VLAN 5、VLAN 6 的直连路由都在,说明三层网关没问题,那就去查汇聚交换机和核心交换机之间的 trunk。trunk 口没有放行对应 VLAN、或者port trunk allow-pass vlan命令敲错,都会导致带 VLAN Tag 的帧被交换机丢弃。
解决:在两端交换机上都看一眼display port vlan,确认两端接口的允许 VLAN 列表是一致的。华为设备上,trunk 口默认只允许 VLAN 1 通过,你放行 VLAN 6 后,VLAN 5 走这个口是不通的——需要什么 VLAN 就放行什么 VLAN。调试阶段图省事的话可以临时用port trunk allow-pass vlan all,确认通以后再收敛成具体的 VLAN 列表。另外注意:如果汇聚交换机下联核心的物理接口没插对,接口状态是 down,trunk 配得再对也是白搭,所以先display interface brief看接口 UP 没有。
5.4 现象:静态路由配了,外网 ping 内网回不来
外网 PC 能 ping 通 R4 的接口地址,但 ping 不通内网 PC,而内网 PC ping 外网是通的。
原因:这是单向通路的典型症状,去程通了、回程断了。内网出去时,数据包沿着默认路由到 R1、再到 R4,一路通畅。外网回来的包到了 R4 以后呢?R4 的默认路由把包交给 R1 没问题,但 R1 收到目的地址是 10.11.0.2 的包后,路由表里如果没有对应的回程静态路由,就直接丢弃。原文档里 R1 配了五条 10.x 网段的回程路由,很多人自己重做实验时会漏掉这一组,或者把 10.10.0.0/16 误写成 10.10.0.0/24——掩码写错在路由表里会变成另外一条精确路由,查的时候容易看不出来。
解决:在 R1 上执行display ip routing-table,重点看 10.10.0.0/16、10.11.0.0/16 这五条路由是否都在表里、下一跳是否正确是 192.168.5.1。如果缺失,补上对应的ip route-static命令;如果掩码错了,先undo ip route-static删掉再重配。有一个习惯值得养成:每加完一条静态路由,立刻在 R1 和核心交换机上分别看一次路由表,确认两条路由对称,不要等最后一次测试再一起查。
5.5 现象:从文档复制命令粘进 ENSP,部分命令没生效
照着课程设计文档里的命令一段一段复制粘贴到 ENSP 里,执行完以后发现有些配置没进去,回显里甚至出现命令被截断的乱码。
原因:ENSP 的命令行终端对长文本粘贴的容错很差,尤其是包含注释和空行的多行命令块。粘贴时终端会自动把光标移到行尾,如果一行的字符数超过终端缓冲,后面的内容会被吃掉;注释行里的中文或特殊符号也可能干扰命令行解析。原文档里还有一些笔误,比如systerm-view应该是system-view,loucal-user应该是local-user,这些错误命令在 ENSP 里不会报错让你重输,而是直接提示不再识别,然后后续命令全部错位。
解决:不要整段粘贴,一条命令或者一个功能块(比如 AAA 整个段落)单独粘贴一次。粘贴完立刻用display current-configuration检查关键配置是否生效。对于文档里的system-view、local-user这类拼写错误,敲命令之前先在心里过一遍,自己修正后再输入。如果你要把命令发给别人,也建议先把文档里的命令跑一遍,确认没有拼写问题再共享。
6. 把课程设计改成自己的作品:三处必改的细节与验收技巧
如果你不是直接交这份原文档,而是想把它改成自己的课程设计,有三处地方是必须动刀的。第一是设备清单,原文档 3.1 节的设备表几乎全是空白,只留了序号和一个「服务器」的文字描述,这部分要自己填。按这个拓扑规模,我一般会这样选型:核心交换机用华为 S5700 系列,汇聚交换机用 S3700,路由器用 AR2220,外加一台 USG6000V 防火墙做安全设备。课程设计层面不用纠结具体型号的参数差异,只要符合「核心三层、汇聚二层+、路由器支持静态路由」即可。第二是网络拓扑图,原文档的拓扑截图是图片,你要自己在 ENSP 里重新搭建拓扑后再截图,并把接口编号标注清楚。第三是测试结果,不要沿用文档里的旧截图,按第 4 章的测试矩阵重新打一遍 ping,把每轮测试的窗口截图放进报告。
关于安全设计这块,如果你想在原方案上加一台防火墙设备,常见做法是把核心交换机 g0/0/6 和 R1 g0/0/0 之间的链路断开,中间串接 USG6000V:防火墙 g1/0/0 接核心交换机,g1/0/1 接 R1,再在防火墙上配置安全策略,放行内网 10.0.0.0/8 网段到外网的流量。ENSP 里 USG6000V 默认要求先配置安全区域和安全策略才能通流量,初始状态下内网 ping 外网会被拦截,这正好能演示「防火墙做安全防护」的设计目标,写进报告里比一句「加防火墙」有说服力得多。
最后的验收技巧,也是我自己的血泪经验:全部配置完成后,不要只盯着一台 PC 的 ping 结果就收工。逐台设备执行display current-configuration,对照文档核对一遍三样东西——VLAN 列表、接口划入的 VLAN、静态路由表,任何一处不一致都可能导致某个区域的终端在验收时掉链子。另外把测试矩阵用表格列出来,逐条勾选完成,教学区到滨湖区、生活区到行政区、外网到图书馆,每一条都测过并截图,才敢说这份课程设计真的跑通了。从那以后我每次做完拓扑都强制走一遍「全设备配置核对 + 全矩阵测试打勾」,这个习惯让我在模拟器里翻车的次数少了一半。希望帮到你。
本文还有配套的精品资源,点击获取