三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

使用华为eNSP模拟企业网:从VLAN划分到NAT配置的实战指南

使用华为eNSP模拟企业网:从VLAN划分到NAT配置的实战指南

1. 项目概述:为什么用ENSP模拟企业网是每个网工的必修课

刚入行那会儿,我最怕的就是客户现场出问题。面对着一堆闪烁的指示灯和复杂的物理设备,配置敲错一个命令都可能让整个网络瘫痪,那种压力山大、手心冒汗的感觉,相信很多同行都经历过。后来,我发现了华为的eNSP(Enterprise Network Simulation Platform)这款神器,它彻底改变了我的学习和工作方式。今天要聊的,就是用eNSP来模拟搭建一个典型的“中小型企业网架构”。这可不是纸上谈兵,而是能让你在零风险、零成本的虚拟环境里,把从接入层到核心层,从路由交换到安全策略的整套流程,完完整整地走一遍。对于网络工程师、在校学生,或是任何想深入理解企业网络如何运作的朋友来说,这都是一项极具价值的实操训练。它能帮你把书本上零散的知识点,像拼图一样组合成一个鲜活、可运行的网络系统。接下来,我会结合我踩过的无数个坑和总结的经验,手把手带你从零开始,构建一个功能完备的企业网,并附上每一步的详细命令和配置思路。

2. 实验拓扑设计与核心思路拆解

2.1 典型中小型企业网架构模型

在动手敲命令之前,我们必须先想清楚要建一个什么样的网络。一个典型的中小型企业网,通常遵循经典的三层架构:接入层、汇聚层和核心层。但在实际模拟中,出于设备性能和实验聚焦的考虑,我们常会对模型进行合理的简化与合并。

我设计的这个模拟拓扑,核心思路是:模拟一个拥有多个部门(如行政部、技术部)、需要连接互联网、并且内部存在服务器资源供访问的企业环境。这意味着我们的网络需要实现几个关键目标:部门间隔离(VLAN划分)、内部高效互通(三层交换与路由)、安全访问控制(ACL)、以及连接外部网络(NAT)。基于这些目标,我决定采用“核心-汇聚-接入”合并的简化模型,用一台高性能的三层交换机充当核心和汇聚,下联多台二层交换机作为接入层,再通过一台路由器连接外部网络(模拟互联网)。这样既能体现核心逻辑,又避免了设备过多导致的配置复杂和模拟器性能压力。

2.2 设备选型与拓扑图绘制

在eNSP中,设备选型要兼顾功能需求和模拟稳定性。以下是我的选择清单及理由:

  • 核心交换机:S5700系列。选择它是因为它是典型的企业级三层交换机,支持丰富的VLAN、VLANIF(SVI)、静态路由、OSPF等协议,完全能满足我们作为网络核心的需求。我用一台S5700-24TP-SI。
  • 接入交换机:S3700系列。作为纯二层接入设备,S3700性价比高,支持基本的VLAN和端口安全功能。我用两台S3700-24TP-SI,分别模拟连接不同部门的接入交换机。
  • 出口路由器:AR2220系列。作为企业边界设备,需要完成NAT地址转换、默认路由指向外网等关键任务。AR2220性能足够,且与真实设备命令体系高度一致。
  • 终端设备:使用eNSP自带的PC和Server。PC代表员工电脑,Server代表内部服务器(如OA、文件服务器)。

拓扑连接如下:

  1. 两台S3700(SW-Access-1, SW-Access-2)的GigabitEthernet 0/0/24口,分别用线缆连接到核心交换机S5700(SW-Core)的GigabitEthernet 0/0/1和GigabitEthernet 0/0/2口。这些链路将承载多个VLAN的数据,因此需要配置为Trunk类型。
  2. 核心交换机S5700的GigabitEthernet 0/0/24口,连接到出口路由器AR2220(R-Out)的GigabitEthernet 0/0/0口。这条链路是企业内网和外网的分界线。
  3. 在路由器AR2220上,再添加一个Cloud(云)设备,连接到其GigabitEthernet 0/0/1口,用于模拟互联网。我们为Cloud配置一个公网IP段(如202.100.1.0/24)。
  4. 两台接入交换机下,分别连接2-3台PC和1台Server,并为它们规划不同的IP网段。

注意:在eNSP中绘制拓扑时,建议先放置设备,再从“下层”设备(如PC)开始向上连接,最后连接核心与路由器,这样逻辑更清晰。务必为每个接口做好标签,例如在连线旁标注“Trunk”或“Access”,避免后续配置时混淆。

2.3 IP地址与VLAN规划方案

清晰的规划是成功的一半。下面是我们本次实验的规划表,请务必在配置前熟记:

设备/接口VLAN IDVLAN 名称IP网段网关说明
SW-CoreVLAN 10Dept-Tech192.168.10.0/24192.168.10.254技术部网络
(VLANIF接口)VLAN 20Dept-Admin192.168.20.0/24192.168.20.254行政部网络
VLAN 100Server192.168.100.0/24192.168.100.254内部服务器区
SW-Core G0/0/24--172.16.1.1/30-连接路由器的内网口
R-Out G0/0/0--172.16.1.2/30-连接核心交换机的接口
R-Out G0/0/1--202.100.1.2/24-连接互联网(Cloud)的接口
Cloud--202.100.1.1/24-模拟互联网网关
互联网测试地址--202.100.1.100-用于测试NAT转换

这个规划体现了企业网的典型设计:通过VLAN实现广播域隔离和部门分组;为每个VLAN创建三层接口(VLANIF)作为该网段的网关;使用一个独立的子网(172.16.1.0/30)连接核心交换机和出口路由器,这个网段通常被称为“骨干链路”或“互联链路”。

3. 基础网络配置与VLAN部署实战

3.1 设备基础配置与远程管理

启动所有设备后,我们首先进行最基础但至关重要的配置:设备命名、接口IP、以及开启远程管理(Telnet/SSH)。这不仅是规范,也便于后续排错。

核心交换机(SW-Core)基础配置:

system-view sysname SW-Core # 配置管理VLAN(通常使用VLAN 1,但生产环境建议单独规划)的IP,用于设备管理 interface Vlanif 1 ip address 192.168.1.1 255.255.255.0 quit # 配置连接路由器的接口IP interface GigabitEthernet 0/0/24 description Link-to-Router ip address 172.16.1.1 255.255.255.252 quit # 开启Telnet服务并设置密码(实验环境用Telnet简便,生产务必用SSH) user-interface vty 0 4 authentication-mode password set authentication password cipher Huawei@123 user privilege level 3 quit

出口路由器(R-Out)基础配置:

system-view sysname R-Out # 配置内网口IP interface GigabitEthernet 0/0/0 description Link-to-SW-Core ip address 172.16.1.2 255.255.255.252 quit # 配置外网口IP interface GigabitEthernet 0/0/1 description Link-to-Internet ip address 202.100.1.2 255.255.255.0 quit # 同样配置Telnet user-interface vty 0 4 authentication-mode password set authentication password cipher Huawei@123 user privilege level 3 quit

配置完成后,在PC上尝试ping 192.168.1.1(如果PC在VLAN1)或ping 172.16.1.1,测试基础连通性。这是后续所有复杂配置的基石。

3.2 创建VLAN并配置Access/Trunk链路

这是实现部门隔离的关键步骤。我们需要在核心交换机和两台接入交换机上都创建VLAN 10, 20, 100。

在核心交换机(SW-Core)上:

vlan batch 10 20 100 # 配置连接接入交换机SW-Access-1的接口为Trunk,并允许相关VLAN通过 interface GigabitEthernet 0/0/1 description Link-to-SW-Access-1 port link-type trunk port trunk allow-pass vlan 10 20 100 quit # 配置连接接入交换机SW-Access-2的接口为Trunk interface GigabitEthernet 0/0/2 description Link-to-SW-Access-2 port link-type trunk port trunk allow-pass vlan 10 20 100 quit

在接入交换机SW-Access-1上(假设其下连接技术部PC和服务器):

system-view sysname SW-Access-1 vlan batch 10 100 # 上联口配置为Trunk interface GigabitEthernet 0/0/24 description Uplink-to-Core port link-type trunk port trunk allow-pass vlan 10 100 quit # 连接技术部PC的接口配置为Access,并划入VLAN 10 interface GigabitEthernet 0/0/1 description PC-Tech-1 port link-type access port default vlan 10 quit # 连接服务器的接口配置为Access,并划入VLAN 100 interface GigabitEthernet 0/0/10 description Server-1 port link-type access port default vlan 100 quit

在接入交换机SW-Access-2上(假设其下连接行政部PC):

system-view sysname SW-Access-2 vlan batch 20 interface GigabitEthernet 0/0/24 description Uplink-to-Core port link-type trunk port trunk allow-pass vlan 20 quit interface GigabitEthernet 0/0/1 description PC-Admin-1 port link-type access port default vlan 20 quit

实操心得:配置Trunk口时,port trunk allow-pass vlan命令后面跟的VLAN ID列表一定要准确。一个常见的错误是只创建了VLAN,但忘记在Trunk口上放行它,导致该VLAN的数据无法跨交换机传输。配置完成后,可以使用display port vlan命令检查接口的VLAN类型和允许通过的VLAN列表。

3.3 配置三层交换与VLAN间路由

要让不同VLAN(即不同部门)之间能够通信,必须在核心交换机上为每个VLAN创建虚拟的三层接口(SVI),并配置IP地址作为该网段的网关。

在核心交换机(SW-Core)上配置VLANIF接口:

interface Vlanif 10 description Gateway-for-Dept-Tech ip address 192.168.10.254 24 quit interface Vlanif 20 description Gateway-for-Dept-Admin ip address 192.168.20.254 24 quit interface Vlanif 100 description Gateway-for-Server ip address 192.168.100.254 24 quit

配置完成后,核心交换机就具备了路由功能。此时,连接在SW-Access-1下VLAN 10的PC(IP设为192.168.10.1/24,网关192.168.10.254)应该能够ping通连接在SW-Access-1下VLAN 100的服务器(IP设为192.168.100.10/24,网关192.168.100.254)。这就是三层交换实现VLAN间路由。

4. 路由协议与出口网络配置

4.1 配置静态路由与默认路由

现在,企业内部网络已经互通,但还需要访问互联网。核心交换机需要知道如何到达外部网络,而路由器需要知道如何回到内部各个网段。

在核心交换机(SW-Core)上:它只需要一条默认路由,指出所有去往非本地网络(即互联网)的流量,都发给出口路由器(172.16.1.2)。

ip route-static 0.0.0.0 0.0.0.0 172.16.1.2

在出口路由器(R-Out)上:它需要知道如何回到企业的三个内部网段(192.168.10.0/24, 192.168.20.0/24, 192.168.100.0/24)。这些网段的下一跳是核心交换机(172.16.1.1)。

ip route-static 192.168.10.0 255.255.255.0 172.16.1.1 ip route-static 192.168.20.0 255.255.255.0 172.16.1.1 ip route-static 192.168.100.0 255.255.255.0 172.16.1.1

同时,路由器也需要一条默认路由指向互联网网关(Cloud, 202.100.1.1)。

ip route-static 0.0.0.0 0.0.0.0 202.100.1.1

注意事项:在更复杂的网络或追求快速收敛的场景中,我们会在核心交换机和路由器之间运行动态路由协议(如OSPF)。但在中小型网络或为了简化实验,静态路由是更直观、可控的选择。务必理解“默认路由”代表“我不知道怎么走的都交给你”,而“静态路由”是“去往某个特定网段,走这个口”。

4.2 配置NAT实现内网访问互联网

企业内网使用的是私有IP地址(192.168.x.x),无法在互联网上被路由。因此,当内网用户上网时,出口路由器需要将私有IP转换为公网IP,这个过程就是NAT(网络地址转换)。我们配置最常用的“基于出接口IP的NAT”(Easy IP)。

在出口路由器(R-Out)上配置:

# 1. 创建ACL(访问控制列表),定义哪些内网地址需要做NAT转换 acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 # 允许技术部网段 rule 10 permit source 192.168.20.0 0.0.0.255 # 允许行政部网段 rule 15 permit source 192.168.100.0 0.0.0.255 # 允许服务器网段(假设服务器也需要访问外网更新) quit # 2. 在外网口(G0/0/1)上应用NAT Outbound规则 interface GigabitEthernet 0/0/1 nat outbound 2000 quit

这段配置的含义是:当源IP地址匹配ACL 2000(即来自三个内网网段)的流量,从GigabitEthernet 0/0/1口出去时,将其源IP地址转换为该接口的公网IP地址(202.100.1.2)。

4.3 配置DHCP服务自动分配IP

手动为每台PC配置IP地址非常繁琐。我们可以在核心交换机上开启DHCP服务,为各个VLAN自动分配IP地址、网关和DNS。

在核心交换机(SW-Core)上配置:

# 开启DHCP服务 dhcp enable # 为VLAN 10(技术部)创建地址池 ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 excluded-ip-address 192.168.10.254 # 排除网关地址 dns-list 8.8.8.8 # 配置DNS服务器,这里用谷歌公共DNS示例 quit # 为VLAN 20(行政部)创建地址池 ip pool vlan20 gateway-list 192.168.20.254 network 192.168.20.0 mask 255.255.255.0 excluded-ip-address 192.168.20.254 dns-list 8.8.8.8 quit # 在VLANIF接口上启用DHCP全局分配模式 interface Vlanif 10 dhcp select global quit interface Vlanif 20 dhcp select global quit

配置完成后,将技术部和行政部PC的IP地址获取方式设置为“DHCP”,它们就能自动获取到正确的IP、网关和DNS了。

5. 安全与访问控制策略配置

5.1 配置端口安全与MAC地址绑定

为了防止非法设备接入网络,可以在接入交换机的用户端口上配置端口安全。例如,只允许特定的MAC地址接入,或者限制端口学习MAC地址的数量。

在接入交换机SW-Access-1连接PC的端口上配置:

interface GigabitEthernet 0/0/1 port-security enable port-security max-mac-num 1 # 该端口只允许学习1个MAC地址 port-security protect-action restrict # 当违规时,丢弃报文并告警 # 还可以配置port-security mac-address sticky,绑定首次接入设备的MAC quit

这样,如果有人在端口上接了一个交换机或Hub试图扩展接入,就会因为MAC地址数量超限而被限制。

5.2 使用ACL控制部门间访问

假设公司要求技术部(VLAN 10)可以访问服务器区(VLAN 100)的所有服务,但行政部(VLAN 20)只能访问服务器的80端口(Web服务)。这需要通过高级ACL在核心交换机上实现。

在核心交换机(SW-Core)上配置:

# 创建高级ACL 3000 acl number 3000 # 规则1:允许行政部访问服务器区的80端口 rule 5 permit tcp source 192.168.20.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 destination-port eq www # 规则2:拒绝行政部访问服务器区的其他所有端口(隐含拒绝所有) rule 10 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 # 规则3:允许技术部访问服务器区的所有IP流量(注意规则顺序!) rule 15 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.100.0 0.0.0.255 quit # 将ACL 3000应用在VLANIF 20的入方向(即行政部网关入口) interface Vlanif 20 traffic-filter inbound acl 3000 quit

ACL的规则顺序至关重要,设备从上到下逐条匹配,一旦匹配就不再继续。这里将允许技术部访问的规则放在后面,是为了避免被前面的拒绝规则误伤。

6. 连通性测试与故障排查实录

6.1 分层测试流程

配置完成后,必须进行系统性的测试,遵循从底层到上层、从内部到外部的顺序:

  1. 链路层测试:在交换机上使用display interface brief查看所有接口状态,确保物理和协议状态都是“UP”。如果有“DOWN”,检查线缆连接或手动undo shutdown接口。
  2. VLAN内测试:在同一台接入交换机下,配置为同一VLAN的两台PC互ping,测试二层连通性。
  3. VLAN间测试:技术部PC(VLAN 10)ping行政部PC(VLAN 20)的网关(192.168.20.254)和IP地址,测试三层路由是否正常。
  4. 内网访问服务器测试:技术部和行政部PC分别ping服务器区的服务器(192.168.100.10),并测试ACL是否生效(行政部应无法ping通,但能访问其80端口)。
  5. 互联网访问测试:在任意内网PC上,ping 202.100.1.100(模拟的外网地址)。如果通,说明NAT和路由配置正确。还可以在PC上尝试ping www.baidu.com,测试DNS是否工作。

6.2 常见问题与排查命令速查表

在实际操作中,你几乎一定会遇到各种“不通”的情况。别慌,按照下表思路排查:

现象可能原因排查思路与关键命令
PC无法获取DHCP地址1. DHCP服务未开启或地址池配置错误
2. 中继问题(本例未涉及)
3. PC与网关VLAN不一致
1.display ip pool查看地址池状态。
2. 在交换机上display dhcp server statistics看统计。
3. 检查PC所在端口的VLAN配置。
同一VLAN内PC无法互访1. 端口VLAN划分错误
2. 端口被禁用或链路故障
1.display port vlan确认端口VLAN。
2.display interface brief查看端口状态。
不同VLAN间无法互访1. 核心交换机上VLANIF接口未创建或IP错误
2. 接入交换机上联口Trunk未放行相应VLAN
3. PC网关配置错误
1.display ip interface brief查看VLANIF状态和IP。
2. 在Trunk口上display this查看port trunk allow-pass vlan
3. 检查PC的IP和网关配置。
内网PC无法ping通路由器接口1. 核心交换机与路由器间互联IP配置错误
2. 接口物理状态Down
3. 交换机或路由器上缺少回程路由
1. 互ping互联地址(172.16.1.1 和 .2)。
2.display ip routing-table查看路由表,确认是否有去往对端网段的路由。
内网PC无法访问互联网1. 路由器上NAT配置错误或未应用
2. 路由器缺省路由指向错误
3. 核心交换机缺省路由指向错误
4. ACL误拦截
1. 在路由器上display nat outbound查看NAT配置。
2.display ip routing-table查看路由器默认路由。
3. 在路由器上display acl all查看是否有拦截策略。
4. 在路由器外网口抓包:capture packet interface G0/0/1,看是否有NAT转换后的报文发出。
特定服务(如Web)不通但ping通1. 服务器防火墙或服务未开启
2. 中间设备ACL拦截了特定端口
3. 路径MTU问题(较少见)
1. 在服务器本地测试服务。
2. 在核心交换机或路由器上display acl all,仔细检查规则。
3. 使用tracert和分段ping(带-l参数)检查路径。

排查心法:记住网络排错的黄金法则——分层排查逐段测试。先从PC本身(IP、网关、DNS)查起,然后到接入交换机(端口VLAN、状态),再到核心交换机(VLANIF、路由表),最后到路由器(NAT、路由、ACL)。在任意一台设备上,ping下一跳地址,能快速定位故障段落。

7. 网络优化与扩展思考

完成基本搭建和测试后,这个网络骨架已经成型。但一个健壮的企业网还需要考虑更多。这里分享几个可以继续深入优化的方向,你可以作为进阶练习:

1. 使用动态路由协议OSPF替代静态路由在核心交换机和路由器之间配置OSPF,让它们自动学习路由。这样当网络拓扑变化(比如增加一个网段)时,路由信息会自动更新,无需手动修改静态路由,提高了网络的可靠性和可扩展性。

# 在SW-Core和R-Out上分别配置 ospf 1 router-id x.x.x.x # 设置Router-ID area 0 network 172.16.1.0 0.0.0.3 # 宣告互联网段 network 192.168.10.0 0.0.0.255 # 宣告内网网段(在SW-Core上做)

2. 配置链路聚合(Eth-Trunk)增加带宽与可靠性如果接入交换机和核心交换机之间有两条物理链路,可以将它们捆绑成一个逻辑的Eth-Trunk端口,既能增加带宽,又能实现链路备份。

# 在SW-Core和SW-Access-1上配置 interface Eth-Trunk 1 port link-type trunk port trunk allow-pass vlan 10 20 quit interface GigabitEthernet 0/0/1 eth-trunk 1 quit interface GigabitEthernet 0/0/2 eth-trunk 1 quit

3. 部署生成树协议(STP/RSTP/MSTP)防环在交换网络中,如果存在多条物理路径,必须部署生成树协议来阻塞冗余链路,防止广播风暴。华为设备默认启用MSTP。

# 检查生成树状态 display stp brief # 可以调整优先级,确保核心交换机成为根桥 stp root primary

4. 将Telnet升级为更安全的SSH生产环境中绝对不要使用Telnet,因为它是明文传输。务必配置SSH。

# 生成RSA密钥对 rsa local-key-pair create # 配置用户认证方式 aaa local-user admin password cipher YourStrongPassword local-user admin privilege level 3 local-user admin service-type ssh quit # 启用SSH服务并设置协议版本 stelnet server enable ssh user admin authentication-type password ssh user admin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh

搭建和调试这样一个网络的过程,远比看理论要印象深刻。每一次排错,都是对网络协议理解的一次深化。我建议你在eNSP中,可以故意制造一些错误(比如配错一个IP,或关掉一个端口),然后运用上面的排查命令去定位和解决,这种练习最能提升实战能力。这个模拟环境就像你的网络实验室,大胆尝试,反复验证,直到你对每个数据包的流向都了然于胸。

← 返回列表