拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

小型校园网组建全流程:VLAN划分、三层交换与NAT出口配置

小型校园网组建全流程:VLAN划分、三层交换与NAT出口配置

简介:这份东北大学计算机网络实验报告围绕“小型校园网的设计与组建”展开,适合计算机网络课程学生、实验报告参考者及刚接触路由交换配置的入门者。实验模拟总校与分校组网:总校一个局域网20台PC,分校通过VLAN划分为两个各10台PC的局域网,整个校园网仅分配到一个C类网段210.100.10.0。文档从需求分析入手,完整讲解了如何利用子网掩码划分4个子网、设计IP地址分派表、绘制网络拓扑图,并逐步完成VLAN创建、端口分配、Trunk链路设置、路由器串行接口配置及静态路由配置,使总校与分校间可互通;还讨论了若分校两个局域网各扩至20台主机时,交换机快速以太网口是否够用及应对措施。资源以1个doc文档形式提供,大小1.21MB,包含实验目的、设备环境、完整配置命令,并覆盖子网划分、VLAN创建、Trunk设置及静态路由配置等关键环节,可直接用于同类课程实验参考或网络设计入门学习。目前已有87人学习,值得需要完整实验方案与配置细节的读者下载参考。

1. 小型校园网的设计与组建:这门实验到底在考什么

看到《小型校园网的设计与组建》这个题目,很多人第一反应是背命令,其实老师更想看的是你把需求拆成网段、拓扑和配置的能力:分几个 VLAN、地址怎么排、哪些流量要跨三层、出口怎么接。这道题把谢希仁《计算机网络》里的 VLAN、路由、DHCP、NAT 串成一次完整建网,期末复习和实验验收都能拉开差距。东北大学这类工科院校的计算机网络课程,基本都保留着这个经典实验,适合正在写计算机网络实验报告的本科生,也适合刚接触网络维护、想补一遍建网流程的从业者。我习惯先花半小时定拓扑和地址表,真正敲配置不到一小时——规划对了,后面全是顺水推舟。

2. 需求分析和拓扑选型:先把 VLAN 和 IP 段定死,后面才不返工

2.1 三层架构 vs 扁平网络:为什么核心层必须单独拿出来

“小型校园网”再小,也至少有教学楼、宿舍楼、办公楼和服务器区四个逻辑区域。很多同学为了省设备,把全部终端塞进一台交换机,整个园区一个二层域,结果就是广播帧全网广播、ARP 表被刷满,某一台终端中了 ARP 欺骗能把所有网段的流量带崩。这个实验里选型上的共识是采用三层架构:接入层交换机负责收敛终端,核心层交换机负责 VLAN 间路由,出口路由器负责连接模拟的运营商网络。

扁平网络在这个规模下还有另一个隐藏问题:环路。只要两个接入交换机之间多接一根线,二层广播帧就会在环路里无限转发,网络瞬间瘫痪。虽然开启 STP 能挡住环路,但 STP 收敛期间全网丢包,教室里所有终端同时断网,这种表现在验收现场非常难看。三层架构把广播域切小,又让核心层成为唯一的南北向通道,故障定位时只需要看核心交换机一张路由表就够了。

所以我的建议是:哪怕实验只要求 20 台终端,也把核心交换机、两台接入交换机、一台出口路由器画完整。设备多并不意味着配置复杂,三层交换机的 VLAN 接口写法是一致的,接入交换机上只多几条命令,但整套拓扑的观感和可扩展性完全不是一个档次。报告里把架构选型的理由写清楚,比堆一页配置命令更能拿分。这个思路在真实运维里也成立——小园区刚开始就规划好核心层,后面加楼宇只是往上接接入交换机,不用推翻重来。

2.2 从教学楼到宿舍楼:VLAN 划分和 IP 地址规划的落地表

规划的第一步是数终端、定网段。常见做法是按楼宇或功能域划分 VLAN,每个 VLAN 一个 /24 网段,网关统一放在核心交换机上。下面这张表是我做这个实验时的默认方案,可以直接抄进报告:

区域VLAN ID网段网关用途
教学区VLAN 1010.10.10.0/2410.10.10.254教学楼接入终端
办公区VLAN 2010.10.20.0/2410.10.20.254行政办公终端
宿舍区VLAN 3010.10.30.0/2410.10.30.254学生宿舍接入
服务器区VLAN 4010.10.40.0/2410.10.40.254Web/DHCP/DNS 服务器
核心-出口互联—10.10.254.0/3010.10.254.1/.2核心与路由器互联

选 10.10.0.0/16 而不是 192.168.1.0/24,是因为它给每个 VLAN 留出了整段扩展空间,地址表一眼能看出区域归属;/30 互联段只有两个可用地址,正好够核心和出口路由器一对一对接,不浪费地址也避免歧义。网关用 .254 而不是 .1,是为了把网络设备地址和服务器地址(习惯从 .10 开始)区分开,排错时看到地址就知道它是什么角色。

每个 VLAN 还要留保留地址。比如教学区一个机房 50 台机器,/24 的可用地址绰绰有余,但报告里最好写明“VLAN 10 预留 10.10.10.201-254 给后续无线接入点”,这比一句“地址够用”有说服力。服务器区单独划 VLAN 而不是和办公区共用,是因为服务器需要固定 IP、对外提供服务,混在终端网段里做 NAT 会暴露内网结构;实验里体现不出这种隔离的代价,但报告能写出来就是加分项。

IP 规划完成后要定互联方式。核心交换机与出口路由器之间用 10.10.254.0/30,核心侧 10.10.254.2,路由器侧 10.10.254.1,回程路由和默认路由都指向这一段。注意这个互联段不要参与 NAT,它是内网设备,只承担路由功能;真正做 NAT 的是路由器面向运营商模拟端的那个口。验收时老师常问“互联段为什么不做 NAT”,能用这句话答上来,说明你真理解 NAT 的作用边界,而不是照抄命令。

3. 用 Packet Tracer 把校园网搭起来:核心配置命令与参数

3.1 交换机初始化和 VLAN 创建:access 口与 trunk 口的正确接法

模拟器我推荐 Packet Tracer,设备选型是核心交换机 3560、接入交换机 2960、出口路由器 2911;用 eNSP 的话思路一致,只是命令换华为风格。拓扑按第 2 章的表来连:教学区 PC 直连核心,宿舍楼 PC 先接接入交换机再接核心,服务器直连核心的服务器口,出口路由器一边接核心一边接模拟运营商的服务器。

先做核心交换机的 VLAN 创建,注意 Packet Tracer 里 3560 的接口命名和 2960 不同,核心多用 gigabitEthernet 口:

# SW-Core 核心交换机:先建 VLAN 再划端口 enable configure terminal hostname SW-Core vlan 10 name TEACH vlan 20 name OFFICE vlan 30 name DORM vlan 40 name SERVER exit

vlan 10之后进入 vlan 配置模式,name只是给 VLAN 打标签,不影响转发,但报告里建议写上,让命令和地址规划表能一一对上。接下来划端口,这是最容易出错的一步:

# 教学楼下联口:接 PC 的口必须是 access interface fastEthernet0/1 switchport mode access switchport access vlan 10 # 核心接宿舍楼交换机的上联口:必须改成 trunk,只放行 VLAN 30 interface gigabitEthernet0/1 switchport mode trunk switchport trunk allowed vlan 30 # 服务器区单独一个口:access 划进 VLAN 40 interface gigabitEthernet0/2 switchport mode access switchport access vlan 40

access 口只属于一个 VLAN,终端永远用 access;交换机之间互连必须用 trunk,才能让多个 VLAN 的帧跨设备传递。switchport trunk allowed vlan 30表示只放行 VLAN 30,防止教学区 VLAN 10 的广播泛洪到宿舍楼。这里有个细节:如果你在核心侧只允许了 VLAN 30,宿舍楼接入交换机的上联口也要同样只允许 VLAN 30,两端 allowed 列表不一致时端口协商会出问题。办公区接入交换机照抄宿舍楼的配置,把 VLAN 号改成 20 就行。

宿舍楼接入交换机的完整配置如下,命令在 2960 上同样适用:

# SW-Dorm 宿舍楼接入交换机 enable configure terminal hostname SW-Dorm vlan 30 name DORM interface gigabitEthernet0/1 switchport mode trunk switchport trunk allowed vlan 30 interface fastEthernet0/1 switchport mode access switchport access vlan 30

接入交换机也要先建 VLAN 30 再划口,上联口模式必须和核心侧一致。配完用show vlan brief看每个 VLAN 下有哪些端口,用show interfaces trunk看 trunk 状态,这两条命令是后续排错的第一步。

3.2 三层交换机的 VLAN 接口与 DHCP:让终端自动拿到地址

VLAN 建好、端口划好只是二层通了,跨网段访问靠的是三层交换机的 VLAN 接口(SVI)。Packet Tracer 里 2960 默认是二层交换机,必须用 3560 并显式开启路由功能:

# 核心交换机开启三层路由,给每个 VLAN 建网关接口 ip routing interface vlan 10 ip address 10.10.10.254 255.255.255.0 no shutdown interface vlan 20 ip address 10.10.20.254 255.255.255.0 no shutdown interface vlan 30 ip address 10.10.30.254 255.255.255.0 no shutdown interface vlan 40 ip address 10.10.40.254 255.255.255.0 no shutdown

ip routing是开关,漏了这条,VLAN 接口即使有地址也不会转发跨网段流量;每个interface vlan就是该网段的网关,地址必须和第 2 章的规划表完全一致。no shutdown别省,模拟器里新创建的 VLAN 接口默认是 down 的,很多人配完发现 ping 不通网关,就是栽在这条命令上。

提示:Packet Tracer 自带的 2960 不支持ip routing,做三层网关必须选 3560 型号(或 3650/3850)。

终端要自动获取地址,就在核心交换机上开 DHCP 服务并建地址池:

# DHCP 地址池:先排除网络设备和预留地址 service dhcp ip dhcp excluded-address 10.10.10.1 10.10.10.50 ip dhcp pool TEACH network 10.10.10.0 255.255.255.0 default-router 10.10.10.254 dns-server 10.10.40.10

excluded-address排除的是网络设备和预留段,避免 DHCP 把网关地址或服务器地址发出去造成 IP 冲突;default-router必须是该 VLAN 的网关,和 SVI 地址一致;dns-server指向服务器区的 DNS,如果服务器区那台机器没开 DNS 服务,这里可以先不配或指向模拟运营商。每个 VLAN 都要建一个对应地址池,PC 端设成 DHCP 即可。真实校园网里 DHCP 通常放在独立服务器上,接入交换机用ip helper-address做中继,但实验规模直接放核心交换机上最省事,报告里说明“规模小,DHCP 与网关同设备”就行。

3.3 出口路由器的 NAT 和静态路由:内网访问外网的最后一跳

出口路由器 R1 接核心的接口是 10.10.254.1,接模拟运营商的接口用一个公网地址,我习惯用 202.118.1.2/24 这类教育网地址段:

# 出口路由器 R1 enable configure terminal hostname R1 interface gigabitEthernet0/0 ip address 10.10.254.1 255.255.255.252 no shutdown interface gigabitEthernet0/1 ip address 202.118.1.2 255.255.255.0 no shutdown

gi0/0 接核心,gi0/1 接模拟运营商的服务器(地址 202.118.1.1/24)。路由是双向的,只配一边必出单通故障,两边都要写:

# 出口路由器:回程静态路由指向核心 ip route 10.10.0.0 255.255.0.0 10.10.254.2 # 核心交换机:默认路由指向出口路由器(在 SW-Core 上执行) ip route 0.0.0.0 0.0.0.0 10.10.254.1

核心侧如果不配默认路由,内网终端访问外网时,核心把包发给路由器后没有回来的路,表现为“内网全通、外网不通”。最后是 NAT:

# NAT overload:一个公网地址带整个内网出去 access-list 1 permit 10.10.0.0 0.0.255.255 ip nat inside source list 1 interface gigabitEthernet0/1 overload interface gigabitEthernet0/0 ip nat inside interface gigabitEthernet0/1 ip nat outside

ACL 1 匹配允许被转换的内网段,overload表示端口复用,让整个内网共享 202.118.1.2 一个地址;ip nat inside和ip nat outside是接口的角色标记,标反了 NAT 表根本不生效。验证时在模拟运营商的服务器上看收到的包,源地址是 202.118.1.2 就说明 NAT 已经在工作。这套“静态路由 + NAT”是小型校园网出口最常见的组合,比跑 OSPF 好排错,也比直接给内网配公网地址更贴近真实边界安全思路。

4. 组建过程中的 5 个翻车点:现象、原因与解决

4.1 同网段能通,跨 VLAN 就不通

现象:教学区两台 PC 互 ping 通,但教学区的 PC ping 宿舍区的 PC 一直请求超时。

原因:核心交换机没开ip routing,VLAN 接口只是二层接口,不转发跨网段流量;或者某个 VLAN 接口忘敲no shutdown,整个网段的网关处于 down 状态。少部分情况是宿舍楼接入交换机的上联口被误配成 access 口,trunk 协商失败。

解决:先在核心上执行show ip interface brief,确认四个 VLAN 接口都是 up/up;再确认配置里有ip routing;最后用ping 10.10.30.254 source vlan 10这种指定源地址的方式,从核心侧测到宿舍网段的网关。哪一步不通就卡在哪一层,不要拿着 PC 反复 ping 碰运气。

4.2 终端开 DHCP 拿不到地址,手填 IP 却能上网

现象:PC 设成“自动获取 IP”后一直拿不到地址,改成手填固定 IP 反而立刻能通。

原因:最常见的是核心交换机上service dhcp没开,或者地址池的network写成了别的网段;其次是excluded-address范围排得太大,把整个段都排掉了。还有一种隐蔽的:地址池default-router写错成别的地址,PC 拿到地址却拿不到正确网关,看起来像没获得到地址。

解决:在核心上执行show ip dhcp binding,看有没有分配记录;没有记录就核对service dhcp和地址池配置。排除区间我习惯只排 .1-.50 和 .254,给动态地址留出 200 个左右,既照顾网络设备又不会不够用。如果你想确认 PC 是不是被地址池坑了,把 PC 改成静态 IP 配临时地址测试,通就说明链路没问题,问题在 DHCP 服务本身。

4.3 改完 trunk 整栋楼断网

现象:宿舍楼接入交换机的上联口从 access 改成 trunk 后,该楼所有终端的网全部断开。

原因:核心侧对应的还是 access vlan 10,两端模式不一致,端口协商失败进入 errdisable 状态;或者两端都配了 trunk,但allowed vlan列表不一致,VLAN 30 的流量在某一侧被过滤掉。真实设备上还有一种情况是 native vlan 不匹配,Packet Tracer 里主要见前两种。

解决:先把两端都改成 trunk,并在接入交换机上执行show interfaces gigabitEthernet0/1看端口状态;如果显示 err-disabled,手动shutdown再no shutdown恢复。然后两侧执行show interfaces trunk,对比 allowed vlan 列表是否一致。这个坑在真实设备上同样存在,值得原样写进报告的排错日志里。

4.4 内网互访正常,访问外网不通

现象:教学区 PC 能 ping 通服务器区的 Web 服务器,但 ping 不通模拟外网的 202.118.1.1。

原因:核心交换机没配默认路由指向出口路由器;或者出口路由器的回程静态路由写错下一跳;或者 NAT 的 inside/outside 标反。还有一类很隐蔽:PC 的 DNS 指向 10.10.40.10,但那台服务器上没启动 DNS 服务,域名解析失败被误判成“外网不通”。

解决:先让 PC 直接 ping 202.118.1.1(IP 而不是域名),能通则说明是 DNS 问题;不通就在出口路由器上执行show ip nat translations,看有没有 NAT 条目产生。没条目就检查access-list 1的匹配范围和 inside/outside 标记,有条目但 ping 不通再看回程路由。证明 NAT 生效最直观的方式,是在模拟外网的服务器上抓包看源地址。

4.5 配置保存后重启,配置全部丢失

现象:所有命令敲完、测试全通,关闭工程文件再打开,交换机全部回到出厂状态。

原因:模拟器和真实设备一样,配置默认写在 running-config 里,不保存断电就丢。这个坑在真机考试里同样高频,很多学生考完试设备一重启全没了。

解决:每台设备配完最后执行write memory保存到 NVRAM。注意保存 .pkt 工程文件不等于保存设备配置,设备重新启动时仍以 NVRAM 里的配置为准。养成配完一台存一台的习惯,能省掉一次重敲全网的后悔药;报告里也可以写一句“所有设备配置已通过 write memory 保存”,体现规范操作的意识。

5. 验证链路与功能测试:用 ping、路由表和数据包证明网络是通的

5.1 从核心到终端的逐层 ping 测试顺序

网络排错最忌讳拿着 PC 乱 ping,我一般按“物理层 → 二层 → 三层 → 出口 → 服务”五层顺序来测。先看所有端口指示灯是否绿色,再在 PC 上 ping 自己的网关,确认二层链路;然后指定源地址从核心 ping 其他网段网关,确认三层转发;再 ping 出口互联段和外网地址,确认路由和 NAT;最后访问服务器,确认服务正常。

# 在核心交换机上测到宿舍网段的连通性(必须指定源地址) ping 10.10.30.254 source vlan 10 # 看路由表:C 是直连,S 是静态,S* 是默认路由 show ip route # 在出口路由器上看 NAT 转换是否发生 show ip nat translations

ping 10.10.30.254 source vlan 10里的source参数很关键,不加它,核心会用路由表里最合适的源地址去 ping,结果容易被误读。show ip route的输出里如果看不到S* 0.0.0.0/0 [1/0] via 10.10.254.1这条默认路由,外网不通的原因就找到了。NAT 表里能看到10.10.10.x -> 202.118.1.2的转换条目,说明出口在工作。测试时注意 Windows 的 PC ping 第一个包经常超时,那是 ARP 在找网关,不是故障,连续 ping 五次看整体结果。

测试结果建议整理成一张验证表放进报告,老师扫一眼就知道你测过什么:

序号测试项源目的预期结果
1VLAN 内连通PC-Teach10.10.10.254通
2跨 VLAN 互通PC-Dorm10.10.10.1通
3服务器访问PC-Teach10.10.40.10通
4NAT 出口PC-Teach202.118.1.1通,源地址变为 202.118.1.2
5DHCP 下发PC-DormDHCP 服务自动获取 10.10.30.x

5.2 用模拟模式抓包定位静默丢包

配置看起来都对,ping 就是不回,这种“静默丢包”最让人头疼。 Packet Tracer 里有个利器是右下角的 Simulation 模式:切到模拟模式后,点 Add Simple PDU,从源 PC 拖到目的 PC,再点 Play 逐跳查看数据包。Filter 里只勾 ICMP 和 DHCP,排除掉 ARP 干扰。

数据包走到哪一跳停止,问题就在哪一段:包在交换机端口被丢弃,重点看端口的 VLAN 划分和 trunk 状态;包到了路由器但没有转发记录,重点看路由表和 ACL;包到了出口路由器但源地址没变,重点看 NAT。模拟器里还能直接点开数据包看二层标签里的 VLAN ID,比在真实设备上猜快得多。

这种逐跳看包的习惯在真实排错里同样成立,只是设备上换成了debug或抓包工具。数据包不会撒谎,它停在哪一跳,问题就出在哪一跳,这比记一堆“玄学”经验靠谱。测试截图记得保存:ping 全通的结果、路由表、NAT 表、模拟模式下的抓包界面,这四个截图放进报告,比任何文字都说明问题。

6. 把实验报告写出区分度:拓扑图、配置注释和排错日志怎么排版

6.1 拓扑图和地址规划表:先给老师一张全局图

报告第一眼是拓扑图。我用 Packet Tracer 画完后导出一张 PNG,再用 PPT 重画一版标注清晰的——设备名、接口号、VLAN ID、IP 段全标上去,图下面配一句拓扑说明。很多报告只截图不标注,老师要对着配置猜接口,印象分直接掉。地址规划表放拓扑图下面,和第 2 章的表一致,让老师先看到全局再进细节。

6.2 配置注释与排错日志:命令要能读,坑要写成三段式

设备配置部分不要整篇show running-config贴上去,按设备分节,每条关键命令后面跟一行中文注释。排错日志是拉开区分度的核心,按“现象 → 原因 → 解决”三段式写,把第 4 章的踩坑记录换成本被你自己的实际故障,哪怕故障很小,只要结构完整就有价值。我自己做实验的习惯是:先写地址规划表再动设备,配置里每条命令背后补注释,报告按“需求 → 拓扑 → 地址表 → 配置 → 测试 → 排错”六块组织,最后从地址表开始通读一遍再提交。这个顺序帮我少返工无数次。希望帮到你。

本文还有配套的精品资源,点击获取

返回列表