拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

思科综合实验报告:从VLAN规划到NAT配置的完整指南

思科综合实验报告:从VLAN规划到NAT配置的完整指南

简介:这是一份计算机网络思科综合性实验报告,以某校园网通过三层交换机连接出口路由器、再与外部路由器互通的典型拓扑为背景,完整演示了从网络设计到设备配置的全过程。报告面向高校网络专业学生及思科认证初学者,可帮助理解VLAN、DHCP、子网划分、RIPv2等核心知识并掌握实际命令操作。压缩包内共1个doc文件,体积223KB,内容为完整的实验报告文档,涵盖实验目的、仪器、总体设计、详细配置步骤等。已有2077人学习,参考价值较高。报告中包含三层交换机上划分VLAN2至VLAN6并配置DHCP服务、对生物政管学院等子网进行划分、路由器Ri与Rj的接口IP及串口时钟速率设置、以RIPv2实现全网互通、PC机动态获取IP与pc5手动配置等关键内容,每一步均附命令代码,适合照着配置练习或作为课程设计参考。

1. 思科综合性实验报告到底在考什么:不是敲命令,是交付一份能复现的实验档案

期末拿到一个名为“计算机网络思科综合性实验报告.doc”的任务时,多数人第一反应是“又要写Word了”,第二反应是打开Packet Tracer把命令敲一遍、ping通就收工。但批过这类报告的老师心里都有一杆秤:配置脚本只是入场券,拓扑设计是否合理、地址规划是否完整、验证过程是否经得起追问,才是拉开分差的地方。综合性实验的真正考点是“你能否独立完成一个多VLAN、多路由、带服务扩展的小型网络,并把每一步决策和排错过程写清楚”。这篇笔记就按我平时带实验的路线,从地址规划、配置命令到报告答辩自检,把整条链路拆给你看。

2. 先定拓扑和地址规划:报告的地基不能靠“边配边想”

2.1 拓扑选型:三层交换机加一台路由器,还是两层交换机加一台三层设备

常见做法是三层交换机做核心、二层交换机做接入,再加一台出口路由器模拟外网。选型理由很直接:综合性实验要覆盖VLAN间路由、动态路由协议、DHCP、ACL和NAT,一台三层交换机加一台路由器刚好能把所有考点串起来,又不至于让拓扑图复杂到老师看不懂。纯用路由器做单臂路由的旧方案也能跑,但VLAN间流量全部经过一条Trunk,性能瓶颈和配置复杂度反而高,不推荐。

拓扑结构一般是这样:核心三层交换机连两台接入交换机,接入交换机下挂PC;核心再连一台出口路由器,路由器另一侧接一台模拟外网服务器的PC。VLAN划分上常见是VLAN 10办公、VLAN 20财务、VLAN 30服务器,外加VLAN 99做管理。为什么单独留管理VLAN?因为实验报告里“管理平面与业务平面分离”是老师爱看的亮点,哪怕设备只有几台,这个设计意图写进报告就是加分项。

2.2 地址规划表:IP、网关、VLAN接口一次性定死

地址规划是综合性实验报告里最容易被低估的一环。很多同学边配边想,结果VLAN 20的网关写成了VLAN 10的地址,排错排到半夜。我一般会先在报告里画一张表,把VLAN编号、用途、网段、网关、所在设备、互联地址全部列清楚,配置时照着抄就行。

VLAN / 链路网段网关 / 接口地址所在设备
VLAN 10 办公192.168.10.0/24192.168.10.254核心三层交换机 Vlan10
VLAN 20 财务192.168.20.0/24192.168.20.254核心三层交换机 Vlan20
VLAN 30 服务器192.168.30.0/24192.168.30.254核心三层交换机 Vlan30
VLAN 99 管理192.168.99.0/24192.168.99.254核心三层交换机 Vlan99
核心—出口路由器互联10.0.0.0/30核心 10.0.0.1,路由器 10.0.0.2直连链路
路由器—外网服务器203.0.113.0/24路由器 203.0.113.1直连链路

互联地址用 /30,是因为点对点链路只需要两个可用地址,/30 正好不浪费。外网段用 203.0.113.0/24 是文档里常见的 TEST-NET 地址段,专门用于实验和文档示例,不会和真实公网冲突,写进报告也显得规范。这张表做完,配置阶段基本就是机械劳动了。

2.3 在思科模拟器里搭拓扑:设备选型与连线注意点

Packet Tracer 是综合性实验最常用的模拟器,注意别把设备型号选错。二层接入交换机选 2960 就行,核心必须选 3560 或 3650 这类三层交换机,选成 2960 的话 SVI 起不来,后面 VLAN 间路由全部白搭。出口路由器选 2911 或 1941 都可以,接口数量够用即可。连线时交换机之间、交换机与路由器之间用 Copper Cross-Over,PC 到交换机用 Copper Straight-Through。这个小细节经常有人搞反,导致物理层起不来,拓扑上全是红点。

搭完拓扑先别急着配,把每个接口的 IP 和 VLAN 归属在拓扑图上直接标注出来,或者用注释写在报告里。这个习惯能让你在配置阶段少犯一半错误,也是后面写报告时拓扑图素材的来源。

3. VLAN、Trunk 与三层路由:把二层互通和跨 VLAN 转发一次打通

3.1 接入交换机基础配置:VLAN 创建、端口划入与端口类型

接入交换机的配置是整个实验的第一步,也是最容易出低级错误的地方。先给交换机起主机名,创建 VLAN,再把连接 PC 的端口划进对应 VLAN。思科模拟器里 2960 的默认端口都是 access 口,直接划 VLAN 就行,但连接核心交换机的上联口必须配成 Trunk,否则 VLAN 标签传不过去。

enable configure terminal hostname SW-A vlan 10 name OFFICE vlan 20 name FINANCE vlan 30 name SERVER vlan 99 name MANAGEMENT interface range fastEthernet 0/1-5 switchport mode access switchport access vlan 10 interface range fastEthernet 0/6-10 switchport mode access switchport access vlan 20 interface fastEthernet 0/24 switchport mode trunk switchport trunk allowed vlan 10,20,30,99 end write

这里用interface range批量配置端口,省去逐个敲的麻烦。switchport trunk allowed vlan这一行要特别注意:默认 Trunk 允许所有 VLAN 通过,但实验报告里明确列出允许列表是规范做法,也能避免 VLAN 1 和 VLAN 99 的标签冲突。write是保存配置,模拟器里不保存重启就全丢了,这一步在报告里也要写清楚。

验证时用show vlan brief查看 VLAN 是否存在且端口归属正确,用show interfaces trunk查看 Trunk 状态。这两条命令的输出截图放进报告,比任何文字说明都管用。

3.2 核心交换机配置:SVI 网关与启用 IP 路由

核心交换机要做的事比接入层多:创建所有 VLAN、给每个 VLAN 配 SVI 地址、开启 IP 路由。SVI 就是 VLAN 的虚拟接口,三层交换机靠它给每个 VLAN 提供网关。很多同学在这里翻车是因为忘了ip routing,导致 SVI 地址配了但 VLAN 之间完全不转发流量。

enable configure terminal hostname CORE-SW ip routing vlan 10 name OFFICE vlan 20 name FINANCE vlan 30 name SERVER vlan 99 name MANAGEMENT interface vlan 10 ip address 192.168.10.254 255.255.255.0 no shutdown interface vlan 20 ip address 192.168.20.254 255.255.255.0 no shutdown interface vlan 30 ip address 192.168.30.254 255.255.255.0 no shutdown interface vlan 99 ip address 192.168.99.254 255.255.255.0 no shutdown interface gigabitEthernet 0/1 no switchport ip address 10.0.0.1 255.255.255.252 no shutdown end write

核心交换机连路由器的接口用no switchport把它从二层口变成三层路由口,然后直接配 IP。如果你不想用路由口,也可以把这个口划进一个专门 VLAN 再配 SVI,但多一层封装没必要。ip routing这行前面已经强调过,这里再划一次重点:忘了它,后面所有跨 VLAN ping 都会失败,而且报错现象和没配网关一模一样,排查起来非常绕。

3.3 OSPF 路由配置:让核心和出口路由器互相学到路由

核心交换机上配置完 SVI,VLAN 间路由已经能通了,但出口路由器还拿不到内网路由,内网 PC 也去不了外网。这时需要跑一个动态路由协议把内网网段宣告给路由器。综合性实验里 OSPF 是主流选择,原因有两个:一是思科设备默认支持好配,二是比 RIP 更贴近实际网络场景,写报告时能聊的点更多。

configure terminal router ospf 1 router-id 1.1.1.1 network 192.168.10.0 0.0.0.255 area 0 network 192.168.20.0 0.0.0.255 area 0 network 192.168.30.0 0.0.0.255 area 0 network 192.168.99.0 0.0.0.255 area 0 network 10.0.0.0 0.0.0.3 area 0 end

出口路由器上的配置同理,把互联网段和外网网段宣告进 area 0。注意 OSPF 宣告的是反掩码,0.0.0.255对应255.255.255.0,这是新手最容易写反的地方。配置完用show ip ospf neighbor看邻居是否 FULL,再用show ip route ospf看路由表里有没有学到对端网段。如果邻居一直是 INIT 或 EXSTART,多半是反掩码写错或 hello 间隔不一致。

4. DHCP、ACL 与 NAT:让报告从“能通”变成“完整”的加分项

4.1 DHCP 服务配置:核心交换机做 DHCP 服务器与中继转发

综合性实验里 DHCP 通常有两种做法:一种是出口路由器当 DHCP 服务器,另一种是核心交换机直接下发地址。常见做法是把 DHCP 池建在核心交换机上,因为接入层 PC 的网关就在核心,地址分配和网关同设备,逻辑清晰,报告也好写。地址池要和前面规划表的网段严格对应,否则 PC 拿到地址却上不了网。

configure terminal ip dhcp excluded-address 192.168.10.1 192.168.10.253 ip dhcp excluded-address 192.168.20.1 192.168.20.253 ip dhcp excluded-address 192.168.30.1 192.168.30.253 ip dhcp pool VLAN10_POOL network 192.168.10.0 255.255.255.0 default-router 192.168.10.254 dns-server 8.8.8.8 ip dhcp pool VLAN20_POOL network 192.168.20.0 255.255.255.0 default-router 192.168.20.254 dns-server 8.8.8.8 ip dhcp pool VLAN30_POOL network 192.168.30.0 255.255.255.0 default-router 192.168.30.254 dns-server 8.8.8.8 end

ip dhcp excluded-address排除的是网关地址和可能手工分配的地址,避免 DHCP 把网关地址发出去。如果 PC 和 DHCP 服务器不在同一 VLAN 内,还需要在 SVI 上配ip helper-address。例如 VLAN 20 的 DHCP 请求要发到 VLAN 30 的服务器,就要在 VLAN 20 的 SVI 下加一行ip helper-address 192.168.30.254。模拟器里把 DHCP 服务放在核心本机上时,SVI 就是网关,同一 VLAN 内广播就能到达,不需要 helper-address,但报告里把这个机制讲清楚,老师会认为你理解得不浅。

4.2 ACL 配置:限制财务 VLAN 访问服务器 VLAN

ACL 是整个综合性实验里“踩坑率”最高的考点。常见需求是:允许办公 VLAN 访问服务器,禁止财务 VLAN 访问服务器,但财务 VLAN 内部互访和上网不受影响。配置 ACL 分为两步:先写规则,再把规则应用到接口上。很多同学只做了第一步,第二步忘了,ACL 自然不生效。更隐蔽的错误是应用方向搞反,in和out的含义没吃透。

configure terminal access-list 100 deny ip 192.168.20.0 0.0.0.255 192.168.30.0 0.0.0.255 access-list 100 permit ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255 access-list 100 permit ip any any interface vlan 30 ip access-group 100 in end

ACL 编号 100 是扩展 ACL,可以同时匹配源和目的。规则顺序是自上而下匹配的,deny必须在permit前面,否则财务 VLAN 的流量会被后面的permit any any放行。应用在Vlan30接口的in方向,意思是进入服务器 VLAN 的流量先过一遍 ACL,这样财务 VLAN 的包在抵达服务器之前就被丢弃了。这里最容易犯的错是把 ACL 应用在 VLAN 20 的out方向,效果虽然可能碰巧一样,但语义不对,报告里解释起来会非常别扭。

show access-lists 100可以查看每条规则命中了多少次,这个计数器是排查 ACL 问题的第一利器。如果测试时流量没被拦截,先看计数器是否有增长,有增长说明规则匹配了但放行了,没有增长说明流量根本没走到这条规则上。

4.3 NAT 配置:内网 PC 访问外网服务器的地址转换

NAT 部分综合性实验一般做 PAT,也就是多对一的端口地址转换,让内网所有 PC 共用出口路由器的公网地址访问外网。配置思路是:定义允许转换的内网地址范围、指定出口接口、开启 PAT 复用。这里有个常见误区,以为 NAT 只需要在路由器上写ip nat相关命令就行,忘了在接口上绑定ip nat inside和ip nat outside,导致转换规则写了却不生效。

configure terminal access-list 1 permit 192.168.0.0 0.0.255.255 interface gigabitEthernet 0/0 ip nat inside interface gigabitEthernet 0/1 ip nat outside ip address 203.0.113.1 255.255.255.0 access-list 1 permit 192.168.0.0 0.0.255.255 ip nat inside source list 1 interface gigabitEthernet 0/1 overload end

access-list 1是标准 ACL,只匹配源地址,作用是把需要做 NAT 的内网流量挑出来。overload关键字表示 PAT 模式,允许多个内网地址复用一个出口地址。注意出口路由器上还要有默认路由指向外网下一跳(模拟器里通常是 ISP 侧的路由器或直接指向外网服务器),否则 NAT 做了,包出不去也没有意义。验证用show ip nat translations,能看到内网地址转换成公网地址的映射表。如果转换表为空,先检查接口的 inside/outside 有没有绑反。

4.4 ARP 与排错手段:ping 不通时先看哪个表

NAT、ACL、DHCP 都配完后,整网联调时最容易遇到的情况是“某一台 PC 能上外网,另一台不行”。这种问题排查有个固定套路:先ping 网关确认二层通,再traceroute或show ip route看路径,最后用show access-lists和show ip nat translations定位是策略拦截还是地址转换失败。ARP 表也要习惯性地查,show arp能快速确认设备是否学到了对端的 MAC 地址,如果网关 ARP 都学不到,说明 VLAN 划错或接口 shutdown 了。

排错时不建议在模拟器里用单纯的ping连发,因为模拟器的延迟和真实设备不同,连续 ping 很容易让你误判丢包原因。我习惯的做法是 ping 通一次之后立刻用show命令确认状态,不要靠“感觉好像通了”做判断。

5. 思科综合实验的 5 个高频翻车点:现象、原因与解决

5.1 跨 VLAN ping 不通,网关能通但过不去

现象:PC 能 ping 通自己的网关,但 ping 别的 VLAN 的网关或 PC 完全无响应。原因八成不在端口配置,而是核心交换机没开路由功能。很多人不知道三层交换机默认是不转发 VLAN 间流量的,必须手动开启ip routing。解决方法是登录核心交换机,输入ip routing,然后再次测试。检查时先用show ip route看路由表里有没有直连网段条目,没有的话即使 SVI 地址配了也没用。

5.2 Trunk 链路配好了但端口还是 down

现象:两台交换机互联端口显示 down 或 err-disabled,所有业务全断。常见原因是连接线缆类型选错,交换机之间要用交叉线,而 Packet Tracer 默认给的是直连线;另一个原因是互联端口一边是 Trunk 一边是 Access,协商失败。解决方法是先看物理层图标颜色,红色就换线缆,橘黄色就检查两端的switchport mode trunk是否一致。模拟器里最坑的是连线不会自动报错,你得自己意识到线缆类型不对。

5.3 DHCP 获取不到地址,PC 一直是 169.254.x.x

现象:PC 的 IP 地址变成 169.254 开头,明显是 DHCP 失败。原因有几个方向:地址池网段写错、PC 被划进了别的 VLAN、SVI 没有no shutdown、设备上还残留着之前的配置。解决步骤是先在核心交换机上show ip dhcp binding,看有没有租约记录。一条都没有说明请求根本没到服务器,检查 PC 所在 VLAN 和 SVI;有记录但 PC 拿不到,检查 PC 的网关是否和地址池的default-router一致。还有一个隐蔽坑:如果 PC 手动配过静态 IP,需要先改成 DHCP 模式再测试。

5.4 ACL 写好了却不拦流量,测试还是能通

现象:按需求配置了拒绝财务 VLAN 访问服务器的 ACL,但实测财务 PC 照样能 ping 通服务器。原因大概率是这两类:规则顺序写反,permit ip any any放在deny前面,流量被提前放行;或者 ACL 创建了但没有应用在任何接口上。解决方法是先show access-lists 100查看计数器,如果deny条目计数为 0,说明流量根本没匹配到这条规则,重点检查应用接口和方向。这里特别注意,ACL 末尾隐含一条deny ip any any,如果只写了permit规则,没包含目的网段,那被允许的流量也会被丢掉,现象又变成“什么都通不了”。

5.5 NAT 配置了但外网还是不通,或者只有部分 PC 能通

现象:内网 PC 能 ping 通出口路由器的内网口,但 ping 外网服务器无响应。原因通常是三类:出口路由器没有配置默认路由,NAT 接口 inside/outside 绑反,或者access-list 1的网段范围写得太窄没覆盖到所有 VLAN。还有一个常见误操作是把ip nat inside和ip nat outside绑定在同一个接口上,导致转换逻辑出错。解决时先show run | include nat查看绑定情况,再show ip nat statistics看有没有转换记录。模拟器里最容易忽略的是外网服务器本身的网关配置,服务器要指向出口路由器的外网接口,否则回程包直接丢弃。

6. 把报告写成老师愿意给高分的样子:文档结构与验证截图技巧

实验报告的最终成品是 .doc 文件,但绝大多数人只会贴配置脚本和截图。按我批改过的实验报告来看,结构完整性和排错记录的说服力比命令本身重要得多。一份高分的思科综合性实验报告,结构上至少要包含:实验拓扑与规划表、设备配置文件、关键验证截图、问题与排错记录、心得体会。其中排错记录是很多人的空白项,也恰恰是最能体现“做过实验”的部分。你可以单独设一节“实验过程中遇到的主要问题”,按“现象描述、原因分析、解决办法、验证结果”四步写,这就是最好的答辩素材。

验证截图不要只截ping成功那一下。show vlan brief、show interfaces trunk、show ip route、show ip ospf neighbor、show ip dhcp binding、show access-lists 100、show ip nat translations这七张图截全,就覆盖了二层、三层、路由、服务、策略、转换的所有关键状态。截图时每张图配上两句话说明你验证了什么结论,比如“从 show ip route 可以看到核心交换机通过 OSPF 学到了去往外网的路由,下一跳为 10.0.0.2”。

最后一个技巧是把你最终保存的 running-config 导出成文本放进附录。模拟器的配置文件是我们自己敲出来的,导出后加注释再贴进报告,既避免了手抄出错,又能让老师看到完整配置。我每学期带实验都会跟学生强调,交报告前自己照着配置重新搭一遍拓扑,看能不能独立复现全部功能——能复现,说明你是真懂了;不能复现,那这份报告就还得再改。希望这篇笔记能帮你把综合性实验从“敲完命令”推进到“讲得清楚、写得完整”这一步,少走点我当年走过的弯路。

本文还有配套的精品资源,点击获取

返回列表