十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

eNSP企业网络规划与设计:从拓扑到配置的完整落地路径

eNSP企业网络规划与设计:从拓扑到配置的完整落地路径 简介这份资源面向网络工程初学者与备考华为认证的学习者提供一套基于eNSP仿真平台的简单企业网络规划与设计完整案例。内容围绕需求分析、拓扑设计、设备配置、测试验证与优化调整展开涵盖核心层、分布层、接入层的层次化网络结构涉及VLAN划分、OSPF路由、ACL访问控制等典型配置。压缩包共34个文件以txt配置脚本、xml与efz设备镜像、zip配置归档、docx说明文档及topo拓扑文件为主整体约2.34MB结构清晰便于按设备逐台查阅。目前已有326人学习下载。读者可借助其中的拓扑图与各设备CLI配置代码在eNSP中还原并调试整套企业网络理解协议工作原理与排错思路从而提升动手实践能力为实际网络规划与设计打下基础。1. 基于 eNSP 的简单企业网络规划与设计从拓扑到配置的完整落地路径很多刚接触网络工程的朋友第一次拿到「企业网络规划与设计」这个任务时脑子里蹦出来的往往是「不就是配几个 VLAN、跑个 OSPF 吗」。真动手才发现问题根本不在命令本身——地址怎么分、VLAN 怎么划、出口怎么走、冗余怎么做每一步都在考验你对整体架构的理解。eNSP 作为华为官方推出的网络仿真平台恰好给了我们一个零成本的实验环境可以在里面把一套完整的企业网络从零搭起来、调通、再故意搞坏、再修好。这篇文章面向的是想用 eNSP 做一套能拿得出手的企业网络方案的人不管你是准备课程设计的学生还是刚转行想补实战经验的从业者跟着走一遍至少能少踩几个我当年踩过的坑。2. 先想清楚再动手企业网络的分层模型与 eNSP 选型理由2.1 三层架构不是背出来的是拆出来的企业网络规划最忌讳的就是「上来就配」。我一般会先在纸上画三层接入层、汇聚层、核心层。接入层负责终端接入和 VLAN 划分汇聚层做策略控制和路由聚合核心层只管高速转发。对于「简单企业网络」这个定位通常不需要独立的核心层设备汇聚层直接兼任核心出口即可。为什么强调这个分层因为 eNSP 里设备型号有限你不可能像真实项目那样堆一堆高端交换机。常见的做法是接入层用 S5700 或 S3700 做二层接入汇聚/核心用 S5700 或 AR 系列路由器做三层转发和 NAT 出口。选型时注意一点——eNSP 里部分型号对某些特性支持不完整比如早期版本的 S3700 对 OSPF 的支持就比较有限建议接入层纯二层、三层功能全部交给 S5700 或 AR 路由器。2.2 地址规划别等到配到一半才发现网段冲突地址规划是整套方案的骨架。我见过太多人配到 OSPF 邻居起不来回头查半天发现是两个网段重叠了。简单企业网络的地址规划遵循几个原则按功能区划分大网段比如办公区 192.168.10.0/24、服务器区 192.168.20.0/24、管理区 192.168.100.0/24互联地址单独用一个 /30 或 /24 网段比如 10.0.0.0/24避免和业务网段混在一起预留扩展空间别把 192.168.0.0/16 一口气全分完下面这张表是我常用的一套简单企业地址规划模板可以直接抄区域网段VLAN ID网关地址用途管理区192.168.100.0/24100192.168.100.1设备管理办公区192.168.10.0/2410192.168.10.1PC 终端服务器区192.168.20.0/2420192.168.20.1内部服务互联链路10.0.0.0/24不适用10.0.0.x三层互联出口 NAT由运营商分配不适用不适用公网访问注意eNSP 里配置 VLAN 接口地址后一定要确认undo shutdown已经执行否则接口状态是 down路由表里根本不会出现直连路由。2.3 eNSP 环境准备安装与拓扑搭建的实操步骤eNSP 的安装本身不算复杂但有几个依赖组件必须装齐否则会出现设备启动失败或者 CLI 无响应的情况。常见做法是先装 WinPcap或 Npcap、Wireshark、VirtualBox再装 eNSP 本体。版本兼容性是个玄学问题不同版本的 VirtualBox 和 eNSP 搭配效果差异很大建议用 eNSP 官方推荐的版本组合。拓扑搭建步骤打开 eNSP新建拓扑拖入设备2 台 S5700分别做接入和汇聚、1 台 AR2220做出口路由器、若干 PC按规划连线PC 接接入交换机接入交换机上联汇聚交换机汇聚交换机上联路由器启动所有设备等待图标变绿设备启动后先别急着配业务把基础连通性确认一遍。我一般会先给每台设备配管理地址确保能 ping 通再往下做。3. VLAN 划分与二层互通接入层的配置细节3.1 VLAN 划分策略与 Trunk 链路配置VLAN 划分的核心逻辑是按部门或功能隔离广播域同时通过 Trunk 链路让多个 VLAN 跨设备传输。在 eNSP 里接入交换机上创建 VLAN把对应接口划入 Access 模式上联口配成 Trunk 并放行需要的 VLAN。# 接入交换机配置示例 Huawei system-view [Huawei] sysname Access-SW [Access-SW] vlan batch 10 20 100 # 配置接入端口以 GE0/0/1 为例连接办公区 PC [Access-SW] interface GigabitEthernet 0/0/1 [Access-SW-GigabitEthernet0/0/1] port link-type access [Access-SW-GigabitEthernet0/0/1] port default vlan 10 [Access-SW-GigabitEthernet0/0/1] quit # 配置上联 Trunk 端口以 GE0/0/24 为例 [Access-SW] interface GigabitEthernet 0/0/24 [Access-SW-GigabitEthernet0/0/24] port link-type trunk [Access-SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 100 [Access-SW-GigabitEthernet0/0/24] quit这段配置的逻辑很直接vlan batch批量创建 VLAN避免一个个敲接入端口用port link-type access加port default vlan把终端划进对应 VLAN上联口用 Trunk 模式并放行所有需要跨设备的 VLAN。参数上唯一需要注意的是allow-pass列表——不放行的 VLAN 流量到了 Trunk 口会被丢弃这是最常见的「PC 能通网关但跨交换机不通」的原因。3.2 汇聚交换机上的 VLANIF 与 DHCP 配置汇聚交换机承担三层网关的角色需要为每个 VLAN 创建 VLANIF 接口并配 IP 地址同时开启 DHCP 让终端自动获取地址。# 汇聚交换机配置示例 Huawei system-view [Huawei] sysname Agg-SW [Agg-SW] vlan batch 10 20 100 # 创建 VLANIF 接口并配置网关地址 [Agg-SW] interface Vlanif 10 [Agg-SW-Vlanif10] ip address 192.168.10.1 24 [Agg-SW-Vlanif10] quit [Agg-SW] interface Vlanif 20 [Agg-SW-Vlanif20] ip address 192.168.20.1 24 [Agg-SW-Vlanif20] quit [Agg-SW] interface Vlanif 100 [Agg-SW-Vlanif100] ip address 192.168.100.1 24 [Agg-SW-Vlanif100] quit # 开启 DHCP 并配置地址池 [Agg-SW] dhcp enable [Agg-SW] ip pool office [Agg-SW-ip-pool-office] network 192.168.10.0 mask 24 [Agg-SW-ip-pool-office] gateway-list 192.168.10.1 [Agg-SW-ip-pool-office] dns-list 114.114.114.114 [Agg-SW-ip-pool-office] quit [Agg-SW] interface Vlanif 10 [Agg-SW-Vlanif10] dhcp select global [Agg-SW-Vlanif10] quit这里的关键点是dhcp select global——它告诉 VLANIF 接口使用全局地址池来分配地址。如果你忘了这一步PC 会一直拿不到 IP。另一个容易翻车的地方是地址池的gateway-list必须和 VLANIF 的 IP 一致否则 PC 拿到地址也上不了网。3.3 二层互通验证从 PC 到网关的连通性排查配完二层和网关先别急着做路由。用 PC 的 DHCP 重新获取地址然后 ping 网关。如果 ping 不通按这个顺序查PC 是否拿到了正确网段的地址ipconfig看接入交换机端口 VLAN 是否正确display port vlan看Trunk 口是否放行了对应 VLANdisplay port trunk看VLANIF 接口是否 updisplay ip interface brief看这四步能解决 90% 的二层问题。剩下的 10% 通常是 eNSP 的玄学问题——重启设备或者重新拖一根线就好了。4. 路由与出口OSPF 打通内网、NAT 接入公网4.1 OSPF 单区域配置让内网路由自动同步简单企业网络一般用 OSPF 单区域就够了。汇聚交换机和出口路由器之间跑 OSPF把各自的直连网段发布出去。# 汇聚交换机 OSPF 配置 [Agg-SW] ospf 1 router-id 2.2.2.2 [Agg-SW-ospf-1] area 0 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.100.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] quit [Agg-SW-ospf-1] quit # 出口路由器 OSPF 配置 Huawei system-view [Huawei] sysname Edge-Router [Edge-Router] ospf 1 router-id 1.1.1.1 [Edge-Router-ospf-1] area 0 [Edge-Router-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [Edge-Router-ospf-1-area-0.0.0.0] quit [Edge-Router-ospf-1] quitnetwork命令后面的反掩码是重点。0.0.0.255 对应 /240.0.0.0 对应 /32。写错了不会报错但路由发布不出去邻居也起不来。router-id 建议手动指定用 loopback 地址最稳没有 loopback 就用一个不会冲突的 IP。4.2 出口 NAT 配置让内网访问外网出口路由器上做 NAT把内网地址转换成公网接口地址。eNSP 里可以用 Easy IP 方式直接借用外网接口的地址做转换。# 出口路由器 NAT 配置 [Edge-Router] acl 2000 [Edge-Router-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [Edge-Router-acl-basic-2000] quit [Edge-Router] interface GigabitEthernet 0/0/1 [Edge-Router-GigabitEthernet0/0/1] nat outbound 2000 [Edge-Router-GigabitEthernet0/0/1] quit # 默认路由指向运营商 [Edge-Router] ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet 0/0/1ACL 2000 匹配所有内网网段nat outbound应用在外网接口上。默认路由必须配否则内网流量到了出口路由器不知道往哪走。eNSP 里模拟外网可以用一台路由器加一个 loopback 地址来代表公网目标验证 NAT 是否生效就看能不能 ping 通那个 loopback。4.3 路由验证与排错邻居起不来怎么办OSPF 邻居起不来是最常见的翻车场景。排查顺序display ospf peer brief看邻居状态如果是 Init 或 Down检查链路和 area 是否一致display ospf interface看接口是否加入了 OSPF检查两端 router-id 是否冲突检查 network 命令的反掩码是否写错如果邻居是 Full 但路由表里没有对方的路由检查display ospf lsdb看 LSA 有没有正常生成。eNSP 里偶尔会出现 LSDB 不同步的情况重启 OSPF 进程reset ospf process通常能解决。5. 避坑指南eNSP 企业网络规划中最容易翻车的 5 个点5.1 现象PC 拿到 IP 但 ping 不通网关原因VLANIF 接口没有undo shutdown或者 DHCP 地址池的 gateway-list 和 VLANIF 地址不一致。解决display ip interface brief确认 VLANIF 状态是 updisplay ip pool确认地址池配置正确。如果 VLANIF 是 down检查是否有物理端口加入了该 VLAN 并且是 up 状态。5.2 现象跨交换机同 VLAN 不通原因Trunk 口没有放行对应 VLAN或者两端 Trunk 的 PVID 不一致导致 untagged 流量归属错误。解决display port trunk看 allow-pass 列表确保两端都放行了目标 VLAN。PVID 默认是 1如果没改过一般没问题但如果改过就要保证两端一致。5.3 现象OSPF 邻居卡在 ExStart 或 Exchange原因MTU 不匹配。eNSP 里不同型号设备的默认 MTU 可能不同导致 DD 报文协商失败。解决在 OSPF 接口下用ospf mtu-enable开启 MTU 检查或者直接用undo ospf mtu-enable关掉。更彻底的办法是在接口下统一 MTU 值。5.4 现象NAT 配了但内网还是上不了外网原因ACL 规则没匹配到内网网段或者默认路由没配或者外网接口没有nat outbound。解决display acl 2000看规则匹配计数display ip routing-table看有没有默认路由display nat outbound看 NAT 是否应用成功。三个都确认一遍基本能定位。5.5 现象eNSP 设备启动后 CLI 无响应原因VirtualBox 版本不兼容或者 WinPcap/Npcap 没有正确安装。解决这是 eNSP 最玄学的问题。我一般的做法是卸载 VirtualBox 和 eNSP重启电脑先装 VirtualBox用 eNSP 安装包里自带的版本再装 eNSP最后装 WinPcap。顺序很重要装反了大概率出问题。6. 进阶技巧用 eNSP 做冗余与策略路由验证6.1 VRRP 双机热备让网关不再单点故障简单企业网络里汇聚交换机如果只有一台网关就是单点。用 VRRP 做双机热备是最常见的解法。两台汇聚交换机跑 VRRP虚拟出一个网关 IP终端把网关指向这个虚拟 IP。# 汇聚交换机 AMaster [Agg-SW-A] interface Vlanif 10 [Agg-SW-A-Vlanif10] ip address 192.168.10.2 24 [Agg-SW-A-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.1 [Agg-SW-A-Vlanif10] vrrp vrid 1 priority 120 [Agg-SW-A-Vlanif10] vrrp vrid 1 preempt-mode timer delay 20 [Agg-SW-A-Vlanif10] quit # 汇聚交换机 BBackup [Agg-SW-B] interface Vlanif 10 [Agg-SW-B-Vlanif10] ip address 192.168.10.3 24 [Agg-SW-B-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.1 [Agg-SW-B-Vlanif10] quitpriority 默认是 100Master 设成 120 确保抢占。preempt-mode timer delay 20是延迟抢占防止网络震荡时反复切换。验证方法在 PC 上长 ping 网关然后断开 Master 的上联口看丢几个包能恢复。正常情况丢 3-5 个包是合理的。6.2 策略路由让特定流量走指定出口如果企业有两条外网线路想让办公流量走线路 A、服务器流量走线路 B就需要策略路由。eNSP 里用 PBRPolicy-Based Routing实现。# 定义 ACL 匹配办公流量 [Edge-Router] acl 3000 [Edge-Router-acl-adv-3000] rule permit ip source 192.168.10.0 0.0.0.255 [Edge-Router-acl-adv-3000] quit # 定义策略路由 [Edge-Router] policy-based-route PBR-Office permit node 10 [Edge-Router-policy-based-route-PBR-Office-10] if-match acl 3000 [Edge-Router-policy-based-route-PBR-Office-10] apply ip-address next-hop 10.0.0.2 [Edge-Router-policy-based-route-PBR-Office-10] quit # 应用在入接口 [Edge-Router] interface GigabitEthernet 0/0/0 [Edge-Router-GigabitEthernet0/0/0] ip policy-based-route PBR-Office [Edge-Router-GigabitEthernet0/0/0] quit策略路由的优先级高于路由表匹配到的流量直接按 next-hop 转发。验证方法在 PC 上 tracert 外网地址看第一跳是不是指定的 next-hop。如果没生效检查 ACL 匹配计数和策略路由的应用接口方向。6.3 用 eNSP 抓包验证Wireshark 联动排查eNSP 支持直接调用 Wireshark 抓包。在链路右键选择「开始抓包」就能看到该链路上的所有报文。这个功能在排查 OSPF 邻居问题、DHCP 获取失败、NAT 转换异常时特别有用。我一般会在怀疑有问题的链路上抓包看报文到底有没有发出去、有没有回来。比如 DHCP 失败抓包看 Discover 有没有发出去、Offer 有没有回来一目了然。这套方案从拓扑搭建到冗余验证覆盖了简单企业网络规划的核心环节。eNSP 虽然是个仿真工具但把这一套跑通之后你对企业网络的理解会比只看书深得多。我自己的习惯是每配完一个模块就抓一次包确认报文行为符合预期再往下做这样出了问题也知道是哪一步引入的。希望帮到你。本文还有配套的精品资源点击获取
返回列表