简介:东北大学《计算机网络实验》课程报告《小型校园网的设计与组建》是一份面向计算机专业学生的完整实验方案,围绕总校与分校两大校区、三台PC机构成的网络模型,系统演练网络结构设计、C类网段规划与设备调试等核心环节。报告给出了210.100.10.0网段的IP地址分派表,细化到网络号、子网掩码、子网号及起止IP,并配有网络拓扑图;实验覆盖交换机VLAN划分、接口分配、Trunk模式设置,以及路由器静态路由配置,完成跨网段通信。实验还探讨了VLAN内主机数量增加后快速以太网端口可能不足的问题,并通过增加交换机端口或更换更高性能设备给出了解决思路,便于读者举一反三。资源包为单个doc文档,压缩包大小1.21MB,共1个文件,便于下载后直接查阅或打印,适合正在学习计算机网络、需要完成类似校园网实验或备考实验考试的本专科学生参考。目前已有86人浏览/学习,说明这份实验报告在同类课程设计中具有一定参考价值。
1. 拿到这份实验报告,先想清楚你要证明什么
“东北大学计算机网络实验报告:小型校园网的设计与组建.doc”这个标题,每年计算机网络课都会逼出一批熬夜画拓扑图的人。但说实话,卡住大多数人的不是配置命令本身,而是不知道这份报告到底要证明什么。它不是把拓扑图画漂亮、把配置命令抄一遍就能交差的,而是要通过“需求分析 → 地址规划 → 设备配置 → 联调验证”这条完整链路,证明你对 VLAN、子网掩码、路由、DHCP、ACL 这些教材里的基础概念,真的能落到一台台设备上。
这份实验适合三类人:正在做课程设计的本科生、准备考研复试机试的考生,以及刚入行的运维新人。把小型校园网这个题目吃透,等于把谢希仁《计算机网络》里最抽象的三章内容,用真实设备重新讲了一遍。下面我按自己做这个实验的顺序,从需求分析讲到验证收尾,每一步都给出可以直接照抄的参数和排查方法。
2. 先划拓扑再定地址:小型校园网设计的最优顺序
很多同学拿到题目第一件事就是画拓扑图,画完再填 IP,结果填到一半发现网段冲突、广播域太大、服务器不知道怎么放。正确顺序是反过来的:先数清楚信息点,再决定划分几个广播域,接着给每个广播域分配网段,最后才是画拓扑。拓扑是设计的结果,不是设计的起点。
2.1 需求采集:动笔之前必须问自己的五个问题
小型校园网的规模通常在一栋到几栋楼之间,信息点从几十个到几百个不等。设计前先收集五个信息,它们直接决定拓扑的形态:
第一,终端数量与分布。教学楼每层有多少信息点?宿舍楼每间几个人?图书馆的公共区域要不要无线覆盖?这些数字决定交换机端口数和上行带宽。一个 24 口接入交换机带 20 个左右终端是正常负载,硬塞 40 个终端只会让冲突域变大,体验断崖式下降。
第二,业务类型。行政楼的财务系统、教学楼的上课终端、宿舍区的视频娱乐、图书馆的检索服务器,它们对网络的要求完全不同。业务类型决定了要不要划分 VLAN、要不要做访问控制。常见做法是把办公、教学、宿舍、服务器分成不同的 VLAN,互相隔离,需要互访时再通过路由策略放通。
第三,服务器与出口位置。校园网通常有一台或几台服务器提供 DHCP、DNS、教务系统等服务,还有一个连接运营商网络的出口。服务器的位置和出口的位置决定了核心交换机放在哪、光纤怎么拉。小型园区里最常见的做法是核心交换机兼作网关,出口路由器或防火墙单独一台。
第四,无线覆盖需求。有无线就要规划 SSID 和认证方式,还要考虑 AP 的管理 VLAN 与业务 VLAN 是否分开。很多方案把 AP 管理地址放在单独网段,业务地址由终端动态获取,这样无线终端漫游时不会频繁换 IP。
第五,预算与现有设备。实验室环境可能只有几台交换机和一台路由器,那就别硬上三层架构;真实校园网有预算,则要预留冗余和网管通道。实验报告里把这个约束写清楚,答辩时反而加分,因为老师知道你是在做工程而不是默写书本。
2.2 两层架构还是三层架构:根据规模做减法
小型校园网最常见的两种形态是两层架构和三层架构。
两层架构由核心层和接入层组成:接入交换机负责把终端接进来,核心交换机负责 VLAN 间路由和上行出口。这种架构适合 500 个信息点以内的场景,配置简单、故障点少,实验室里三台交换机加一台路由器就能搭起来。
三层架构在核心和接入之间加一层汇聚,适合宿舍楼多、分区明确的场景。每栋楼的接入交换机先上联到本楼汇聚交换机,汇聚再统一接到核心。好处是故障隔离和扩展性,坏处是设备成本高、配置量大。东北大学这类课程实验的常见场景,两层架构基本够用,除非题目明确写出了“多栋楼宇”或“300 点以上”之类的约束。
架构选定后,拓扑图就水到渠成:核心交换机放中间,路由器(或防火墙)接外网,DHCP/DNS 服务器接核心,下面挂接入交换机,接入交换机下面挂终端和 AP。
2.3 VLAN 与地址规划:一张表说清所有网段
VLAN 划分遵循一个朴素原则:不同业务、不同安全级别、不同地理位置,尽量分开。小型校园网一般划 5 个左右的 VLAN 就够了,划太多反而增加路由配置量和排错难度。
| VLAN ID | 用途 | 网段 | 网关 | 说明 |
|---|---|---|---|---|
| 10 | 行政办公 | 192.168.10.0/24 | 192.168.10.254 | 教师机、行政终端,需要访问服务器 |
| 20 | 教学楼 | 192.168.20.0/24 | 192.168.20.254 | 学生上课终端,限制外网权限可选 |
| 30 | 宿舍区 | 192.168.30.0/24 | 192.168.30.254 | 终端数量大,可单独限制带宽 |
| 40 | 服务器区 | 192.168.40.0/24 | 192.168.40.254 | DHCP/DNS/教务系统,对外开放指定端口 |
| 50 | 网络管理 | 192.168.50.0/24 | 192.168.50.254 | 交换机管理地址,仅运维可达 |
选 /24 是因为每个网段有 254 个可用主机地址,适合单栋楼一个 VLAN 的场景。如果某栋楼终端超过 200 个,要么换 /23(512 个地址),要么拆成两个 VLAN,否则后续扩容会非常难受。
地址规划表里还要顺手把 DHCP 地址池范围写出来。比如 VLAN 10 的 DHCP 池可以设为 192.168.10.10 到 192.168.10.200,把 1 到 9 和 201 到 254 留作静态地址,给服务器、打印机、网络设备用。这个习惯能避免以后配置静态 IP 时和动态地址冲突。
注意:地址规划表是实验报告里最容易被老师挑错的地方。如果 VLAN 20 写了 /24 网关,但 DHCP 池却写进了 192.168.20.0 这个网络地址,答辩时一问就露馅。每个网段的第一个地址是网络地址,最后一个地址是广播地址,都不能分配给终端。
3. 设备配置实操:从接入交换机到出口路由器的完整命令链
这一章以华为 VRP 设备为例,用 eNSP 模拟器就能完整跑通。思科设备的命令语法略有差异,但配置逻辑完全一致。每段配置后面我会讲清楚每条命令在做什么,以及参数怎么改。
3.1 接入交换机最小配置:创建 VLAN 并把端口划进去
接入交换机最核心的任务有两个:创建该楼层需要的 VLAN,把终端端口按规划划进对应 VLAN。下面是一台 24 口接入交换机的基础配置。
# 进入系统视图并修改设备名称 sysname SW-Access-1 # 批量创建 VLAN 10/20/30 vlan batch 10 20 30 # 连接行政办公终端的端口,划入 VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 连接教学区终端的端口,划入 VLAN 20 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 # 上联口连接核心交换机,配置为 trunk,放通所有业务 VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30这段配置的逻辑是:先用vlan batch一次性创建多个 VLAN,避免一条一条敲;然后逐端口设置 access 模式——access 端口只能属于一个 VLAN,终端设备通常都用这种模式;最后把上联口设为 trunk,让带有 VLAN 标记的帧能从这台交换机传到核心交换机。
port trunk allow-pass vlan 10 20 30这一行特别容易被漏掉。默认 trunk 口只放通 VLAN 1,如果不显式放通其他 VLAN,终端的数据帧到上联口就被丢了,现象就是“单机 ping 网关都不通”。模拟器里敲命令时,敲完一定要display port vlan看一眼端口最终的 VLAN 状态,确认 10/20/30 都在放通列表里。
3.2 核心交换机配置:VLANIF 网关和跨交换机 trunk
核心交换机要做三件事:创建所有 VLAN、给每个 VLAN 配 VLANIF 接口地址(也就是终端的网关)、用 trunk 连接各接入交换机。如果需要 DHCP,还可以在核心上直接配 DHCP 服务,省一台服务器。
# 核心交换机命名 sysname SW-Core # 创建全部业务 VLAN vlan batch 10 20 30 40 50 # 配置管理 VLAN 的 IP,用于远程登录设备 interface Vlanif50 ip address 192.168.50.1 255.255.255.0 # 创建各业务 VLAN 的三层网关接口 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 # 连接接入交换机 SW-Access-1 的上联口 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50VLANIF 是三层交换机的灵魂。普通二层交换机只有物理端口能配 IP,而三层交换机可以为每个 VLAN 创建一个虚拟三层接口Vlanif,这个接口的地址就是该网段终端的网关地址。终端把数据发给网关,核心交换机查路由表完成 VLAN 间的转发。
参数说明:管理 VLAN 50 的地址用了 192.168.50.1,而网关表里给管理网段写的是 192.168.50.254,这两个地址不冲突,只要不重复分配就行。我习惯把核心交换机的管理地址放在网段开头(.1),把终端的网关放在网段末尾(.254),这样看地址就知道哪个是设备、哪个是网关。
这里的坑在于:只创建 VLANIF 不启用它,接口默认是 down 的。华为 VRP 里 VLANIF 接口一旦配置 IP 就会自动 up,但如果你在思科设备上操作,可能要先no shutdown。跨厂商排错时,第一步永远先看接口状态,别急着查路由。
3.3 DHCP 配置:让终端开机就能拿到地址
小型校园网推荐在核心交换机上直接启用 DHCP 服务,用地址池方式分配,这样少一台物理服务器,实验报告里也能少画一个设备。下面是基于接口地址池的配置方式,一个 VLAN 对应一个地址池,简单直观。
# 在核心交换机上启用 DHCP 服务 dhcp enable # 为 VLAN 10 配置接口地址池,网关就是这个 VLANIF 的地址 interface Vlanif10 dhcp select interface dhcp server dns-list 192.168.40.2 114.114.114.114 dhcp server excluded-ip-address 192.168.10.1 192.168.10.9 dhcp server lease day 1 hour 0 minute 0dhcp select interface的意思是这个接口从自身所在网段分配地址,比如 Vlanif10 的地址是 192.168.10.254/24,那地址池就是 192.168.10.1 到 192.168.10.254 这个范围。excluded-ip-address把前面 1 到 9 这 9 个地址排除掉,留给服务器和打印机做静态 IP。dns-list指定 DNS 服务器,第一个写校园网内部的 DNS,第二个写公共 DNS 作为备用。
注意,接口地址池方式有一个限制:只能从本接口网段分配地址。如果 DHCP 客户端在另一个网段,比如无线 AP 管理地址在 VLAN 50,而 DHCP 服务配在 Vlanif10 上,那客户机是拿不到地址的。跨网段分配必须配置 DHCP Relay,或者改用全局地址池并在地址池里绑定网段。
3.4 出口 NAT 与 ACL:让校园网访问外网的最后一公里
终端拿到地址、VLAN 间互通之后,还差最后一步:让内网地址能访问外网。实验室环境通常用路由器做出口,核心交换机连路由器的内网口,路由器连运营商。这里做两件事:配置默认路由指向运营商网关,配置 NAT 把私有地址转换成出口公网地址。
# 路由器上配置内网接口地址 interface GigabitEthernet0/0/0 ip address 192.168.100.1 255.255.255.252 # 配置外网接口地址,模拟运营商分配的公网地址 interface GigabitEthernet0/0/1 ip address 100.64.10.10 255.255.255.0 # 配置默认路由指向运营商网关 ip route-static 0.0.0.0 0.0.0.0 100.64.10.1 # 定义 ACL,允许内网网段做 NAT acl number 2001 rule 5 permit source 192.168.0.0 0.0.0.255.255 # 在外网接口上启用 NAT,将匹配 ACL 的私有地址转换出去 interface GigabitEthernet0/0/1 nat outbound 2001acl number 2001是基本 ACL,匹配源地址。192.168.0.0 0.0.0.255.255中的通配符掩码等价于反掩码 255.255.0.0,表示匹配所有 192.168.x.x 地址。这里要特别说明:ACL 里的 0.0.0.255.255 是通配符,不是子网掩码,很多新手在这里直接把子网掩码抄过来,结果 ACL 永远匹配不上,NAT 不生效。
配置顺序也有讲究:先配接口地址,再写路由,最后配置 NAT。如果在接口地址没配好的时候就启用 NAT,一些设备会提示错误或者静默失败,回查配置时很难发现。
核心交换机的默认路由也要配,否则内网终端访问外网的流量到了核心交换机后不知道该往哪送:
# 核心交换机上配置默认路由,下一跳指向路由器内网口 ip route-static 0.0.0.0 0.0.0.0 192.168.100.1到这里,一条完整的数据通路已经打通:终端 → 接入交换机 → 核心交换机 → 路由器 → 运营商。实验报告写到这一步,拓扑图和配置清单基本可以撑起主体内容了。
4. 常见问题与排查:组建联调最容易翻车的 5 个地方
自己动手把小型校园网搭起来的过程,几乎必踩下面几个坑。按“现象 → 原因 → 解决”写清楚,你排错时直接按图索骥,写报告时也能把这些案例当成“实验中出现的问题与解决”章节。
4.1 终端能 ping 通网关,但访问不了外网
现象:PC 配置好 IP 后能 ping 通 192.168.10.254,但 ping 外网地址一直超时,路由器接口也正常。
原因:最常见的不是 NAT 问题,而是路由缺失。核心交换机只有直连路由,如果没有默认路由指向路由器,数据包到了核心就不知道该往哪走,直接被丢弃。其次是路由器上没配 NAT,数据包能到达外网口,但源地址是私有地址,运营商回包找不到路。
解决:先查路由表。在 PC 上tracert 100.64.10.1,看数据包停在哪一跳。如果停在核心交换机,就去核心交换机上查display ip routing-table,确认有没有默认路由。没有就补上ip route-static 0.0.0.0 0.0.0.0 192.168.100.1。如果核心有默认路由但外网还是不通,多半是 NAT 没生效,在路由器上display nat session all看有没有会话记录。
4.2 VLAN 之间互相 ping 不通
现象:VLAN 10 的终端能 ping 通自己的网关 192.168.10.254,但 ping 不通 VLAN 20 的终端地址。
原因:要么是 VLANIF 接口没创建或没配地址,要么是接入交换机上联口的 trunk 没有放通对端 VLAN。后者的现象更隐蔽:VLAN 20 的终端能 ping 通自己的网关,因为网关在核心交换机上,数据帧可以通过 trunk 到达;但跨 VLAN 访问时,如果 trunk 只放通了 VLAN 10 而漏了 VLAN 20,数据帧在中间某台交换机就被丢了。
解决:在 PC 上用ping 192.168.20.254先测试目标网关,如果不通,说明路由或 VLANIF 有问题;如果网关通而终端不通,说明问题在接入层。用display port vlan逐台检查交换机上联口的放通 VLAN 列表,把漏掉的 VLAN ID 补进port trunk allow-pass vlan。三层交换机默认开启 VLAN 间路由,只要 VLANIF 配好,路由表会自动生成直连路由。
4.3 DHCP 客户端一直获取不到地址
现象:PC 设置为自动获取 IP,但一直拿到 169.254.x.x 的地址,或者提示“无网络访问权限”。169.254.x.x 是 Windows 在 DHCP 失败后自动分配的地址,看到它就等于 DHCP 通信完全失败。
原因:有两种常见情况。第一,核心交换机没开dhcp enable,全局 DHCP 服务是关闭状态。第二,接口地址池配在了错误的 VLANIF 上,客户端所在 VLAN 和地址池网段不匹配。还有一种常见于模拟器的场景:PC 到交换机的链路是 down 的,DHCP 报文根本没送进来。
解决:在 PC 上抓包或者看事件日志,确认有没有发出 DHCP Discover。然后在交换机上用display dhcp server statistics看有没有收到报文,没收到就检查物理链路和端口状态。收到但没回应,检查dhcp select interface是否配置在正确的 Vlanif 下。模拟器里还要注意,部分版本需要手动把 PC 的网卡先禁用再启用,让 DHCP 流程重新走一遍。
4.4 所有交换机指示灯同步闪烁,网络时通时断
现象:接入交换机所有端口的状态指示灯同时疯狂闪烁,终端上网极其不稳定,ping 外网丢包率超过 50%,像被攻击了一样。
原因:90% 是广播风暴,也就是网络环路。典型场景是实验时为了“保险”插了两根网线到同一台交换机,或者两台交换机之间既接了一条直连又走了墙上信息点,形成了二层环路。STP 协议如果没启用,广播帧就会在环路里无限复制,打满所有链路带宽。
解决:马上拔掉多余的网线,网络通常几秒内就恢复。华为交换机默认开启 STP,但在某些模拟器默认配置里 STP 可能没跑起来。在核心及接入交换机上都执行stp enable或stp mode rstp,并在一台设备上设置优先级为 0 作为根桥:stp root primary。实验报告里写一句“启用 RSTP 防止二层环路”,答辩老师会认为你考虑到了真实网络的可靠性问题。
4.5 配置了 ACL 想限制访问,结果全网都访问不了
现象:在核心交换机上配了一条 ACL 想禁止某个网段访问服务器,结果整个网络的服务都中断了,连正常的 HTTP 访问也失败。
原因:这是典型的 ACL 规则顺序问题。基础 ACL 默认匹配所有流量,如果只写了一条deny规则,而没有在后面加permit放行其他流量,那么所有数据包都会被拒绝。ACL 的匹配是从第一条规则开始逐条匹配的,一旦匹配就不再往下看。
解决:在 ACL 里先写精确的拒绝规则,再写放行规则。正确写法是先rule 5 deny source 192.168.30.0 0.0.0.255 destination 192.168.40.2 0,再rule 10 permit ip。注意华为设备里rule编号默认步长为 5,留出间隔方便后续插入规则。应用 ACL 的位置也很关键,要在核心交换机连接服务器的物理接口(或 VLANIF)的出方向应用,而不是在外网接口上应用。
提示:排查 ACL 问题时,用
display acl all查看规则列表,检查规则的默认步长和匹配顺序。把deny放在permit前面是铁律,凡是顺序反了的,先把顺序调整过来再谈其他。
5. 验证要能拿出证据:用 Ping、Tracert 和抓包给报告收尾
实验报告不能只说“配置完成,网络通畅”,要给出可复现的验证过程。我习惯按“从底到顶、从内到外”的顺序逐层验证,并把每一条验证命令和结果截图放进报告里。这一章给出验证矩阵和报告组织的具体思路。
用这个顺序逐项验证,每一步的失败都能快速定位到某一层:
| 验证项 | 操作命令 | 预期结果 | 失败时说明问题 |
|---|---|---|---|
| 物理链路 | display interface brief | 端口状态为 up | 网线、VLAN、端口未启用 |
| 接入到网关 | ping 192.168.10.254 | 丢包率 0% | 接入交换机 VLAN 配置错误 |
| 跨 VLAN | ping 192.168.20.254 | 丢包率 0% | 核心交换机 VLANIF 缺失 |
| 跨网段终端 | ping 192.168.20.10 | 丢包率 0% | ACL 或 trunk 放通问题 |
| 出口路由 | tracert 100.64.10.1 | 逐跳到达 | 核心交换机默认路由缺失 |
| NAT 转换 | display nat session all | 有会话记录 | 出口 NAT 配置错误 |
抓包验证是报告里最容易出彩的部分。在接入交换机上做端口镜像,抓 DHCP 四步交互的报文,把 Discover、Offer、Request、Ack 四个报文的截图放进实验报告,配合谢希仁《计算机网络》里对 DHCP 协议过程的描述,课程设计和答辩都很有说服力。没有真实设备的同学,用 eNSP 自带的抓包功能就能完成,不需要额外硬件。
报告结构我一般按五个部分组织:需求与拓扑设计、地址规划表、设备配置清单、验证过程与结果、问题排查记录。地址规划表放在最前面让老师先看到全局,配置清单按设备分节(接入交换机、核心交换机、路由器),验证过程用表格加截图,问题排查记录把自己在实验中真实踩过的坑写进去。这里有一个小技巧:保留实验过程中的失败截图比直接贴成功截图更有价值。比如第一次配置时 ping 不通网关的报错截图,旁边写上原因分析和解决命令,比一片祥和的成功记录更有展示度。
最后说说我自己的习惯。每次做完配置,我都会用display current-configuration把每台设备的配置导出来存一份,然后重置设备再来一遍。两遍配置之间出现的任何差异,都是理解不够深的地方。这个习惯帮我避开过不少“当时配通了但不知道为啥”的玄学问题。希望帮到你。
本文还有配套的精品资源,点击获取