☰
eNSP校园网实战:三层架构、VLAN、DHCP、OSPF与NAT配置全解析
2026/10/8 14:47:45 网站建设 项目流程

简介:这份资源是面向高校网络工程、信息安全专业学生及网络安全课程设计者的课程设计报告文档,围绕“基于eNSP搭建的校园网”展开,聚焦校园网络安全建设与加固方案。内容以某校园网真实场景为背景,涵盖边界安全、入侵检测、远程办公与网络安全检测等需求,包含项目背景、网络安全法规要求、校园网现状分析及方案设计等模块,可作为课程设计、实训报告或毕业设计的参考模板。资源包共1个docx文档,约67KB,结构完整、条理清晰,便于直接套用或按需修改。目前已有4614人学习下载,适合需要完成网络安全课程设计、撰写校园网建设与加固报告的学生及网络技术初学者,帮助快速理清报告框架、理解安全加固要点与合规要求。

1. 从零搭一套 eNSP 校园网:这套拓扑到底能解决什么

很多网工初学者的第一次综合实验,都栽在"设备能启动、命令能敲、但网络就是不通"上。这套基于 eNSP 搭建的校园网资源,核心价值就在于把"能跑起来"和"能讲清楚为什么能跑"这两件事同时做完了。它覆盖的是典型的三层校园网架构:接入层交换机接终端、汇聚层做网关和策略、核心层跑路由和出口,再叠加 VLAN 划分、DHCP 自动分配、ACL 访问控制、NAT 出口转换这几块硬骨头。适合正在做课程设计、毕业设计,或者准备华为 HCIA/HCIP 实验考试的人。你拿到的不只是一张拓扑图,而是一套可以逐段验证、逐段排错的完整配置链路。下面我按实际搭建顺序,把每一步的参数和坑都拆开讲。

2. 拓扑规划与 IP 地址设计:先把地址表定死再动手

2.1 三层架构的设备选型和连线逻辑

校园网拓扑最容易翻车的地方不是配置,是规划。我见过太多人上来就拖设备连线,连到一半发现 VLAN 不够用、地址段冲突、出口没地方放。正确的顺序是先定架构再拖设备。

这套拓扑的典型分层是这样的:接入层用 S5700 系列交换机,负责接 PC、AP、打印机这些终端,每个接入交换机划分独立的 VLAN;汇聚层用 S5700 或 S6700,作为各 VLAN 的网关,同时跑 OSPF 或者静态路由往上走;核心层用 AR 系列路由器,负责出口 NAT 和跨网段路由。如果要做无线覆盖,接入层还要挂 AC 和 AP,走 WLAN 配置流程。

连线的时候注意一点:eNSP 里交换机和路由器之间的链路,如果走三层互联,建议用 GE 口而不是 FE 口,因为 FE 口在部分版本里协商速率会有玄学问题。设备型号尽量统一,混用不同系列的交换机有时候会导致 STP 收敛行为不一致,排查起来很痛苦。

2.2 IP 地址与 VLAN 规划表

地址规划是整套实验的地基。下面这张表是我一般会先写死的规划,你可以直接抄,也可以按自己学校规模调整。

区域VLAN ID网段网关用途
教学区VLAN 10192.168.10.0/24192.168.10.1教室 PC
办公区VLAN 20192.168.20.0/24192.168.20.1教师办公
宿舍区VLAN 30192.168.30.0/24192.168.30.1学生终端
无线区VLAN 40192.168.40.0/24192.168.40.1AP 管理
服务器区VLAN 50192.168.50.0/24192.168.50.1FTP/DNS
互联段—10.0.0.0/30—核心到出口

互联段用 /30 是为了省地址,两台设备各占一个,别用 /24 浪费。出口路由器对外用一个 Loopback 模拟公网地址,比如 200.1.1.1/24,NAT 的时候直接引用。

提示:eNSP 里 PC 的网关必须和交换机 VLANIF 地址一致,否则 DHCP 拿不到地址。这个坑新手踩得最多。

2.3 在 eNSP 里把拓扑落地的操作步骤

规划完了就开始拖设备。打开 eNSP,新建拓扑,按下面的顺序操作:

第一步,拖两台 AR2220 路由器,一台做核心、一台做出口。再拖三台 S5700 交换机,分别做接入、汇聚、服务器接入。终端用 PC 和 AP。

第二步,连线。核心路由器和出口路由器之间用 GE 口直连,核心到汇聚用 GE 口,汇聚到接入用 GE 口。PC 接到接入交换机的 Ethernet 口。

第三步,启动所有设备。这里会遇到第一个高频问题:AR 设备启动失败,报错误代码 40。这个后面避坑章节专门讲。

第四步,双击每台设备进命令行,先改设备名,方便后面识别:

<Huawei> system-view [Huawei] sysname Core-Router [Core-Router] quit

这段命令的逻辑很简单:system-view从用户视图进系统视图,sysname改设备名。参数没什么可调的,但养成改名的习惯,后面配置几十台设备的时候你会感谢自己。

3. VLAN 划分与 DHCP 配置:让终端自动拿到地址

3.1 接入层 VLAN 创建和端口划分

接入层交换机的任务是把不同区域的终端隔到不同 VLAN 里。以教学区接入交换机为例:

<Access-SW> system-view [Access-SW] vlan batch 10 20 30 [Access-SW] interface GigabitEthernet 0/0/1 [Access-SW-port] port link-type access [Access-SW-port] port default vlan 10 [Access-SW-port] quit [Access-SW] interface GigabitEthernet 0/0/2 [Access-SW-port] port link-type access [Access-SW-port] port default vlan 20

vlan batch一次创建多个 VLAN,比一条条建快。port link-type access把端口设成接入模式,port default vlan把端口划进对应 VLAN。这里的关键参数是端口模式:接终端的口用 access,接上层交换机的口用 trunk。

上联口配置:

[Access-SW] interface GigabitEthernet 0/0/24 [Access-SW-port] port link-type trunk [Access-SW-port] port trunk allow-pass vlan 10 20 30

allow-pass后面跟允许通过的 VLAN 列表。如果你只写all,所有 VLAN 都能过,实验环境无所谓,但真实项目里要按需放行,这是安全习惯。

3.2 汇聚层 VLANIF 和 DHCP 地址池

汇聚层是各 VLAN 的网关,VLANIF 接口的地址就是网关地址。同时 DHCP 也放在这里,让终端自动获取 IP。

[Aggre-SW] system-view [Aggre-SW] vlan batch 10 20 30 40 50 [Aggre-SW] interface Vlanif 10 [Aggre-SW-Vlanif10] ip address 192.168.10.1 24 [Aggre-SW-Vlanif10] quit [Aggre-SW] dhcp enable [Aggre-SW] ip pool vlan10 [Aggre-SW-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [Aggre-SW-ip-pool-vlan10] gateway-list 192.168.10.1 [Aggre-SW-ip-pool-vlan10] dns-list 114.114.114.114 [Aggre-SW-ip-pool-vlan10] quit [Aggre-SW] interface Vlanif 10 [Aggre-SW-Vlanif10] dhcp select global

逻辑说明:先建 VLANIF 并配网关地址,然后全局开启 DHCP,建地址池,指定网段、网关、DNS,最后在 VLANIF 接口上绑定全局地址池。参数里network和gateway-list必须和 VLANIF 地址匹配,dns-list用公共 DNS 就行。

其他 VLAN 照这个模板改地址段和 VLAN ID 重复一遍。别偷懒复制粘贴不改参数,我见过有人五个 VLAN 的网关全配成同一个地址,然后花两小时排查为什么只有第一个 VLAN 能通。

3.3 验证终端获取地址和互通性

配置完在 PC 上双击,打开命令行,输入ipconfig看是否拿到地址。拿到地址后ping网关,通了说明二层和 DHCP 没问题。再 ping 其他 VLAN 的网关,如果不通,问题多半在汇聚层的路由或者 ACL 上。

注意:eNSP 的 PC 有时候 DHCP 获取慢,点"DHCP"标签页手动刷新一下,或者把 PC 重启一次。

4. 路由与出口 NAT:让校园网能访问外网

4.1 汇聚到核心的 OSPF 配置

汇聚层和核心层之间要跑路由,静态路由适合小拓扑,但校园网这种多网段的场景,OSPF 更省事。核心路由器上:

[Core-Router] system-view [Core-Router] ospf 1 router-id 2.2.2.2 [Core-Router-ospf-1] area 0 [Core-Router-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.3 [Core-Router-ospf-1-area-0.0.0.0] network 192.168.0.0 0.0.255.255 [Core-Router-ospf-1-area-0.0.0.0] quit

router-id是 OSPF 的唯一标识,一般用 Loopback 地址或者手动指定,这里用 2.2.2.2 只是示例,实际项目里建议用设备的管理地址。network后面的反掩码要注意,0.0.0.3对应 /30,0.0.255.255对应 /16 的所有子网。

汇聚层同样配 OSPF,把各 VLAN 网段宣告进去。配完在核心上display ospf peer看邻居状态,Full 才算正常。

4.2 出口路由器的 NAT 和默认路由

出口路由器负责把内网地址转成公网地址。先配默认路由指向模拟的 ISP:

[Exit-Router] system-view [Exit-Router] ip route-static 0.0.0.0 0.0.0.0 200.1.1.2 [Exit-Router] acl 2000 [Exit-Router-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [Exit-Router-acl-basic-2000] quit [Exit-Router] interface GigabitEthernet 0/0/1 [Exit-Router-GigabitEthernet0/0/1] nat outbound 2000

逻辑说明:默认路由把所有未知流量丢给 ISP。ACL 2000 匹配内网所有网段,nat outbound把匹配的流量做源地址转换。参数里 ACL 的源地址范围要覆盖你所有内网 VLAN,漏了哪个 VLAN 哪个就上不了网。

4.3 ACL 实现跨 VLAN 访问控制

校园网里经常要限制某些 VLAN 不能互访,比如宿舍区不能访问办公区。用高级 ACL 实现:

[Aggre-SW] acl 3000 [Aggre-SW-acl-adv-3000] rule deny ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 [Aggre-SW-acl-adv-3000] rule permit ip [Aggre-SW-acl-adv-3000] quit [Aggre-SW] interface Vlanif 30 [Aggre-SW-Vlanif30] traffic-filter inbound acl 3000

rule deny拒绝宿舍到办公的流量,rule permit ip放行其他所有。ACL 末尾默认隐含 deny,所以必须加 permit 规则。应用方向是inbound,在宿舍 VLANIF 的入方向过滤。

提示:eNSP 里交换机 ACL 单向访问有时候不生效,常见原因是 ACL 应用方向搞反了,或者规则顺序错了。ACL 是从上往下匹配的,deny 写在 permit 后面就永远不生效。

5. 避坑与排查:eNSP 校园网实验最常见的五个翻车点

5.1 AR 设备启动失败报错误代码 40

现象:双击 AR 路由器,一直卡在启动界面,最后弹窗报错,错误代码 40。

原因:这是 eNSP 最经典的兼容性问题,通常和 VirtualBox 版本、Windows 系统版本、或者 eNSP 安装时的注册表残留有关。Win11 上尤其常见。

解决:先确认 VirtualBox 版本和 eNSP 版本匹配,eNSP 对 VirtualBox 版本很挑。然后检查 VirtualBox 里有没有残留的虚拟机,全部删掉重新注册。如果还不行,卸载 eNSP 和 VirtualBox,清理注册表,按官方推荐的版本组合重装。实在搞不定就换一台 Win10 的机器,这是最省时间的办法。

5.2 设备能启动但命令行敲不进去

现象:设备图标变绿了,双击进去命令行,敲键盘没反应。

原因:eNSP 的命令行窗口有时候会失去焦点,或者和输入法冲突。

解决:先点一下命令行窗口内部,确保光标在里面。如果还不行,切到英文输入法。再不行就关掉命令行窗口重新打开。这个属于玄学问题,没有根治办法,重启 eNSP 一般能解决。

5.3 DHCP 获取不到地址

现象:PC 配了 DHCP,但ipconfig一直显示 169.254 开头的地址。

原因:169.254 是 Windows 自动私有地址,说明 DHCP 请求没得到响应。可能是 VLANIF 没配地址、DHCP 没开启、地址池网段不匹配、或者端口没划进正确 VLAN。

解决:按顺序查。先display ip interface brief看 VLANIF 状态是不是 up。再display dhcp server pool看地址池配置。然后display vlan看端口有没有划进对应 VLAN。最后检查 PC 和交换机之间的链路是不是通的。

5.4 OSPF 邻居起不来

现象:display ospf peer显示邻居一直是 Init 或者 Down。

原因:常见的是 area 不一致、network 宣告不对、接口没使能 OSPF、或者 router-id 冲突。

解决:两边display ospf brief对比 area 和 router-id。检查network命令宣告的网段是否包含互联接口地址。如果接口是 silent 状态,OSPF 不会在这个接口发 hello 包,用undo silent-interface取消。

5.5 NAT 配了但上不了外网

现象:内网能互通,出口路由器 NAT 也配了,但 PC 访问不了外网。

原因:可能是默认路由没配、ACL 没匹配到、NAT 没应用在正确接口、或者 ISP 侧没有回程路由。

解决:在出口路由器上display nat session all看有没有 NAT 会话。没有的话检查 ACL 匹配和接口应用。有会话但不通,检查默认路由和 ISP 侧配置。eNSP 里模拟 ISP 的路由器也要配回程路由,否则请求出去了回不来。

6. 进阶技巧:用 FTP 和 WLAN 把校园网实验做完整

6.1 在 eNSP 里配 FTP 服务器验证文件传输

校园网实验里加一个 FTP 服务器,能同时验证服务器区 VLAN、ACL 放行规则和跨网段访问。在服务器区的交换机上接一台 AR 或者直接用 eNSP 自带的 Server 设备。

用 AR 做 FTP 服务器的配置:

[FTP-Server] system-view [FTP-Server] ftp server enable [FTP-Server] aaa [FTP-Server-aaa] local-user admin password cipher Huawei@123 [FTP-Server-aaa] local-user admin service-type ftp [FTP-Server-aaa] local-user admin ftp-directory flash: [FTP-Server-aaa] quit

ftp server enable开启 FTP 服务,local-user建账号,service-type ftp指定服务类型,ftp-directory指定用户登录后的根目录。参数里cipher表示密码加密存储,flash:是设备存储路径。

然后在 PC 上用 FTP 客户端连接服务器地址,验证能不能登录、能不能传文件。如果连不上,检查服务器区 VLAN 的 ACL 有没有放行 FTP 端口,以及服务器和 PC 之间的路由是否可达。

6.2 WLAN 配置:AC 和 AP 的无线校园网扩展

无线校园网是现在的主流需求,eNSP 里可以用 AC6005 加 AP 来模拟。核心步骤是:AC 上配 CAPWAP 源接口、建 AP 组、配 WLAN 业务 VLAN、设置 SSID 和认证方式。

[AC] system-view [AC] capwap source interface Vlanif 40 [AC] wlan [AC-wlan-view] ap-group name campus [AC-wlan-ap-group-campus] quit [AC-wlan-view] wlan ssid-profile name campus-ssid [AC-wlan-ssid-prof-campus-ssid] ssid Campus-Net [AC-wlan-ssid-prof-campus-ssid] quit [AC-wlan-view] security-profile name campus-sec [AC-wlan-sec-prof-campus-sec] security wpa2 psk pass-phrase Huawei@123 aes [AC-wlan-sec-prof-campus-sec] quit [AC-wlan-view] vap-profile name campus-vap [AC-wlan-vap-prof-campus-vap] service-vlan vlan-id 40 [AC-wlan-vap-prof-campus-vap] ssid-profile campus-ssid [AC-wlan-vap-prof-campus-vap] security-profile campus-sec [AC-wlan-vap-prof-campus-vap] quit [AC-wlan-view] ap-group name campus [AC-wlan-ap-group-campus] vap-profile campus-vap wlan 1 radio 0 [AC-wlan-ap-group-campus] quit

逻辑说明:capwap source interface指定 AC 和 AP 建立隧道的源接口,必须是 AP 能路由到的地址。ssid-profile定义无线网络名称,security-profile定义加密方式和密码,vap-profile把 SSID、安全策略、业务 VLAN 绑在一起,最后在 AP 组里应用。参数里service-vlan是无线终端拿地址的 VLAN,要和 DHCP 地址池对应。

配完在 AC 上display ap all看 AP 有没有上线,display station all看终端有没有关联。AP 上线不了,检查 CAPWAP 源接口地址和 AP 的网关是否可达。

6.3 验证整套校园网的三个检查习惯

搭完别急着截图交差,按这三个顺序过一遍:第一,从每个 VLAN 的 PC ping 网关、ping 其他 VLAN 网关、ping 外网地址,确认三层全通。第二,display ospf peer和display ip routing-table确认路由表完整。第三,display nat session all确认 NAT 会话正常建立。

我自己的习惯是每改一次配置就存一次盘,save命令别省。eNSP 崩溃是常态,没存盘的配置丢了只能重敲。从那以后我每次配完一个模块就save一次,这个习惯帮我省了无数个重来的夜晚。希望帮到你。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询