中学校园网络规划与设计(eNSP、配置、拓扑、设计、2w字说明书)
带过好几届网络工程毕业生做课设,每年都会遇到类似的选题:中学校园网络规划与设计。说实话,这个题目看起来不高大上,但真正做完你会发现,它是所有园区网络项目里最能锻炼人的一个——规模不大不小,业务够复杂,设备选型有讲究,最关键的是,它有非常明确的“甲方”需求(教学楼、行政楼、宿舍、机房、食堂),而不是让你凭空造一个网络。这次用华为eNSP把整套方案落地,从拓扑设计、VLAN划分到路由配置、防火墙策略,再到最后那2w字说明书的写作思路,我把整个过程的思路和踩坑记录都放在这篇文章里,想拿这个题目做课设、做毕设,或者单纯想练eNSP的,都可以直接参考。
先说一下项目背景:一所完全中学,占地约80亩,包含教学楼3栋、行政楼1栋、实验楼(含计算机机房)1栋、学生宿舍2栋、食堂1栋,另有图书馆和体育馆。网络需求分三大块:办公教学网络、学生宿舍网络、公共服务区域无线网络。需要满足全校约3000名师生日常上网、教务系统访问、监控系统独立传输、高考考场网络隔离等场景要求。整体方案采用三层架构,核心层用双机设备,汇聚层按区域划分,接入层按楼栋部署,出口用防火墙做安全管控,全程在eNSP上模拟验证。
1. 先把需求算清楚:中学园区网络不是“交换机堆在一起”那么简单
很多人拿到这种题目第一件事就是打开eNSP开始拖设备,我觉得这是最容易翻车的做法。网络规划的核心不在拓扑图上,而在需求清单上。需求没理清,后面所有配置都是空中楼阁。
1.1 用户规模是设计的源头:3000人学校到底要多少带宽、多少并发
先算账。3000名师生的学校,网络终端数不可能等于人数,要按比例估算:教师办公终端约200台,教室多媒体终端约60台,机房电脑约200台,宿舍学生自带设备(手机、笔记本)约1500台,图书馆和公共区域临时接入终端约300台,再加上监控摄像头约150个、门禁和考勤设备约50个,总终端规模在2500台左右。同时在线率按高峰时段计算,宿舍晚自习后是绝对高峰,加上教学区加班办公,同时在线终端估计在1800台左右。
带宽按终端类型区别对待:办公和教学业务要求稳定低延迟,每个办公终端分配5Mbps冗余带宽;学生宿舍以流媒体和游戏为主,每终端3Mbps;机房考试场景需要突发带宽保障,预留500Mbps。综合估算出口带宽需要1Gbps以上,考虑到运营商实际给的是上下行不对等的专线或家宽,建议申请两条链路,一条500M电信专线承载办公教学,一条500M联通宽带承载学生宿舍流量,这样既做了链路冗余,又避免了互相干扰。eNSP里虽然没法模拟真实带宽压力,但ACL+QoS策略的配置逻辑是相通的。
1.2 业务梳理比拓扑重要:一张表格看清所有VLAN该不该存在
把全校业务逐条列出来,再决定怎么划VLAN,这是整个设计的核心方法论。我按“管理域+业务类型+安全级别”三个维度拆,得到了下面这张表:
| VLAN ID | 名称 | 归属区域 | 网段规划 | 安全级别 | 用途说明 |
|---|---|---|---|---|---|
| VLAN 10 | 办公管理 | 行政楼/各楼办公区 | 172.16.10.0/24 | 高 | 行政办公终端、教务系统前端 |
| VLAN 20 | 教学多媒体 | 教学楼/实验楼教室 | 172.16.20.0/24 | 中 | 教室多媒体一体机、投影 |
| VLAN 30 | 学生机房 | 实验楼机房 | 172.16.30.0/24 | 高 | 计算机教学、考试专用网 |
| VLAN 40 | 宿舍有线 | 宿舍楼有线接入 | 172.16.40.0/24 | 低 | 宿舍有线(基本不用,预留) |
| VLAN 50 | 宿舍无线 | 宿舍楼无线AP | 172.16.50.0/24 | 低 | 学生自带设备无线接入 |
| VLAN 60 | 公共无线 | 图书馆/食堂/体育馆 | 172.16.60.0/24 | 中 | 访客及公共区域无线 |
| VLAN 70 | 监控专网 | 全校监控点位 | 172.16.70.0/24 | 高 | 视频监控独立承载 |
| VLAN 80 | 服务器区 | 中心机房 | 172.16.80.0/24 | 极高 | 教务服务器、文件服务器、DHCP |
| VLAN 99 | 设备管理 | 核心/汇聚/接入 | 172.16.99.0/24 | 极高 | 网络设备带外管理 |
这里想多说一句VLAN的划分哲学:宁可多划别少划。监控单独一个VLAN,是因为学校监控系统有等保要求和独立存储需求,不能和办公网混在一起;机房单独VLAN,是因为考试期间需要物理隔离,四六级考试、中考高考的无线电作弊防控要求非常严格;学生宿舍单独VLAN,是因为学生流量不可控,容易有病毒和P2P下载,必须隔离在教学网络之外。这些业务细节如果不提前梳理清楚,答辩的时候老师一问“为什么这么划VLAN”,就只能支支吾吾了。
1.3 设备选型在eNSP里的对应关系:模拟器里没有真实设备,但选型逻辑不能丢
eNSP自带的设备模型有限,但选型逻辑要按真实项目写进说明书。核心层我选了华为CE系列或S12700级别,汇聚层S5700系列,接入层S3700/S2700级别,出口防火墙上USG6000V(eNSP里对应USG6000V),无线控制器用AC6605,AP用AP4050DN。eNSP里能找到的替代是:S5700做汇聚和核心,AR2220做出口路由,USG6000V做防火墙,S5700做AC(或者用独立的AC设备)。模拟器设备的转发性能和真机差距很大,但配置逻辑是一致的。
这里有个容易忽略的点:eNSP里没有专门的核心交换机型号,很多人直接用S5700顶着三层交换机用,这在教学演示上没问题,但说明书里必须写明“真实部署时核心层选用框式交换机,理由是高可用性、槽位扩展能力和更大的交换容量”。答辩时这句话就是加分项,因为老师知道你真去查过设备参数。
2. 拓扑图怎么画才不算白画:分层、冗余、流量走向都要能自圆其说
拓扑设计是整个项目的门面,但很多人的拓扑图只是把设备连起来,问不出为什么。实际规划时要考虑的因素比画图本身多得多。
2.1 三层架构的落地形态:核心层为什么要做双机
标准三层架构是核心-汇聚-接入,中学园区规模不大,很多人觉得核心层一台设备就够了。但可靠性不是按规模决定的,是按业务重要性决定的。教务系统、监控系统、考试网络,任何一个中断都会造成教学事故。所以核心层做双机,两台核心交换机之间跑堆叠或VRRP,汇聚层分别上行到两台核心,形成冗余链路。
eNSP里可以用两台S5700模拟核心,启用VRRP + Eth-Trunk做链路聚合,把两台设备虚拟成一台网关。宿舍楼流量大,汇聚到核心的链路做成两条千兆捆绑;教学楼和行政楼做双链路但不用聚合(让STP去阻塞一条),成本更低。这样设计的好处是:任何一台核心宕机、任何一条上联链路中断,业务都不中断,这就是“没有单点故障”的设计原则。
2.2 物理拓扑的分区逻辑:弱电间位置决定了你省多少光纤
拓扑图里还有个看不到但很重要的东西——物理布局。教学楼每层一个弱电间,汇聚层设备放在楼栋的底层弱电间,接入层交换机放每层弱电间, 光纤从中心机房拉到各楼栋汇聚,超五类或六类双绞线从汇聚拉到各层接入。这个物理规划直接决定了你的拓扑图画得合不合理。
画拓扑图的一个技巧:按区域分块画,每栋楼一个虚线框,框内画接入层设备,框外画汇聚和核心,这样整个图逻辑清晰,答辩时也好讲。不要把所有设备堆在一张图里像蜘蛛网一样拉线,那是大忌。图上要标注链路类型和带宽:核心之间用10GE(eNSP里用GE口也可以,但标注成10GE),汇聚到核心用GE链路聚合,接入到汇聚用GE,服务器区双网卡分别接两台核心。这些标注信息说明你考虑过带宽冗余,而不是随手连线。
2.3 出口区设计:防火墙旁挂还是串接,两种姿势怎么选
出口区是中学网络的咽喉,包含出口路由器、防火墙和DMZ区。我选的是防火墙串接在核心和出口路由器之间,理由很简单:串接部署下所有南北向流量都经过防火墙的安全策略过滤,配置直观,符合中学场景的安全需求。防火墙的DMZ口接服务器区(VLAN 80),发布对外的服务(学校官网、教务系统外网访问),DMZ区和内网之间用安全策略严格限制——内网可以主动访问DMZ,DMZ不能主动访问内网。
出口路由器在eNSP里用AR2220,负责NAT转换和拨号连接(模拟专线),防火墙负责安全策略。有人觉得路由器和防火墙功能重复,其实分工不同:路由器管“路怎么走”,防火墙管“谁能走”,两个职责分开,策略清晰,出了故障也好排查。出口链路做双线:一条电信专线走办公教学,一条联通家宽走宿舍流量,用策略路由分流,同时在防火墙上做主备检测,专线故障时自动切换。
3. 核心配置逐条拆解:从接入层到出口,命令背后都是设计意图
这一部分我会按配置顺序把关键命令和命令背后的想法都讲清楚,方便直接对照着做,也方便在说明书里写出“为什么这么配”的深度。
3.1 接入层初始化:VLAN划分和端口的“身份管理”
接入层交换机是整个网络的最底层,也是终端接入的最后一跳。配置上最重要的是端口类型的选择:连接终端的口设access,连接上行交换机的口设trunk。很多人搞不清楚这两者到底什么区别——一句话解释:access口只允许一个VLAN的数据通过,像小区单元门的门禁卡只认一个单元;trunk口允许很多VLAN的数据通过,像城市主干道能通往各个小区。接入层配置参考如下:
[Huawei] sysname Switch-A1-2F // 命名规范:楼栋-楼层,方便定位故障 [Huawei] vlan batch 10 20 30 // 按业务批量创建VLAN [Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 20 [Huawei-GigabitEthernet0/0/1] quit [Huawei] interface GigabitEthernet 0/0/24 // 上联口 [Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan all端口归属要按业务表来:教室多媒体口划到VLAN 20,办公区口划到VLAN 10,机房口划到VLAN 30。这里有个实操经验:给交换机做命名规范特别重要,真实项目中几百台设备,命名不规范的痛苦我深有体会。建议格式统一为“设备类型-楼栋-楼层”,比如“SW-JXL-2F”就是教学楼二层交换机,一眼就知道是哪个设备。另外,端口描述也要写,比如“desktop To 2F-TeacherRoom”,查问题的时候不用去翻图纸。
3.2 汇聚层配置:VLANIF网关、DHCP中继和那些容易栽的跟头
汇聚层是VLAN的网关所在地。在每个VLAN上配置VLANIF接口作为网关,VLANIF就是一个三层逻辑口,相当于给这个VLAN配了一个“大门”。配置参考:
[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 172.16.10.254 255.255.255.0 [Huawei-Vlanif10] quit这里要特别提醒一个eNSP里的常见坑:配置了VLANIF之后,VLAN 10里如果没有实际接入任何终端,这个接口的物理状态就是down的,如果你在eNSP里想用display ip interface brief看接口状态,发现Vlanif10是down,别慌,这是正常的——VLANIF的协议状态依赖于该VLAN内是否有up的物理端口。
DHCP这块要区分两种场景。办公教学区用户少、集中,DHCP服务直接放在核心交换机上跑就够了;宿舍区域终端数量大、且可能是多个VLAN,建议在核心上配置DHCP服务,汇聚和接入不用管,全网的DHCP请求通过ip helper-address(DHCP中继)转发到核心。这样DHCP的地址池统一管理,后续加网段、调租期都好操作。
大家看很多教程喜欢把DHCP配在接入层或汇聚层,其实在园区网里这是非常不合适的——地址池分散在各台设备上,出了问题要一台一台SSH上去查,运维成本极高。统一在核心分配还有一个好处:核心交换机一般都有更好的CPU和内存,扛得住几百上千个DHCP请求。
3.3 核心层:VRRP做主备网关、OSPF把路由跑通
核心层是整个网络的大脑,要做两件事:提供网关冗余,让路由全网可达。
VRRP配置在核心两台设备上,让两个核心共用一个虚拟网关IP。比如VLAN 10的真实网关是172.16.10.254,但终端设置的网关是172.16.10.253(虚拟IP),谁是这个虚拟IP的主设备,谁就承担流量转发;主设备挂了,备设备自动顶上。
[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 172.16.10.252 255.255.255.0 // 核心1的真实IP [Huawei-Vlanif10] vrrp vrid 10 virtual-ip 172.16.10.253 // 虚拟网关 [Huawei-Vlanif10] vrrp vrid 10 priority 120 // 核心1优先级高,默认主两台核心之间除了跑VRRP,还要跑OSPF。OSPF的骨干区域(Area 0)包含两台核心和所有汇聚。出口路由器也加入OSPF区域,把默认路由下发到全网。这样所有交换机都能学到去往外网的路径,而且链路故障时OSPF会自动切换,配合VRRP实现分钟级的故障恢复。
OSPF配置在eNSP里有个体验差异:华为设备用network命令宣告网段时,注意要写反掩码。比如宣告172.16.10.0网段,命令是network 172.16.10.0 0.0.0.255。这个反掩码很多人第一次写会卡壳,其实就一个原则:正掩码255.255.255.0反过来就是0.0.0.255,宣告的是“这个网段属于我”。
3.4 出口区:NAT、ACL、防火墙策略——安全靠“默认拒绝”而不是“手动放行”
出口区配置是这份方案里最能体现水平的环节。路由器的NAT实现所有内网地址转换成公网地址访问互联网:
[Huawei] acl number 2001 [Huawei-acl-basic-2001] rule 5 permit source 172.16.0.0 0.0.0.255.255 [Huawei] interface GigabitEthernet 0/0/0 [Huawei-GigabitEthernet0/0/0] nat outbound 2001防火墙上的策略设计,要体现“最小权限”原则。我的做法是:默认拒绝所有流量,然后逐条放行必需的。内网办公区可以访问服务器区的教务系统端口(TCP 8080)、可以访问外网的80/443端口;学生宿舍网段只放行80/443端口和DNS,其余业务端口全拒绝;监控网段只允许访问监控平台服务器;设备管理VLAN只允许网络管理员的IP登录。策略模板如下:
[USG6000V] firewall zone trust [USG6000V-zone-trust] add interface GigabitEthernet0/0/1 [USG6000V] firewall zone untrust [USG6000V-zone-untrust] add interface GigabitEthernet0/0/2 [USG6000V] firewall zone dmz [USG6000V-zone-dmz] add interface GigabitEthernet0/0/3 [USG6000V] policy security name Trust_to_Untrust [USG6000V-policy-security] source-zone trust [USG6000V-policy-security] destination-zone untrust [USG6000V-policy-security] action permit有个华为防火墙的配置特点要提醒:USG6000V的接口默认在untrust区域,把所有接口都划到untrust是不对的,内网接口必须划到trust,否则后面配策略会出现“网络通不了”的诡异问题。另外,防火墙配置完一定要记得commit,USG系列防火墙比较特殊,配置不会自动生效,不commit的话设备重启就全丢了。
3.5 无线网络设计:AC+AP架构下的VLAN和DHCP细节
eNSP里做无线实验比真实设备麻烦一点,因为模拟器对无线支持的设备型号有限,但逻辑是通的。无线网络采用AC(无线控制器)+ 瘦AP架构,AC负责管理AP、下发配置、转发数据,AP只负责射频信号的收发。
宿舍区、图书馆、食堂的无线分别用独立的SSID,对应不同的VLAN:宿舍无线对应VLAN 50,公共区域无线对应VLAN 60。AC配置上需要配置AP管理VLAN(VLAN 99)、业务VLAN(VLAN 50/60)和DHCP地址池。DHCP要给AP下发管理地址,也要给无线终端下发业务地址,所以地址池要分两段:一段在管理VLAN里,一段在业务VLAN里。
无线这块最容易忽略的是信道规划。真实部署时相邻AP要错开信道(2.4G用1、6、11信道),避免同频干扰。这个在eNSP里没法模拟,但说明书里必须写,因为它是无线网络设计的基本功。我一般会在说明书里配一张信道规划表,列明每个AP位置、信道、SSID、VLAN归属,老师看了就知道你真懂无线而不是只会点两个按钮。
4. 2w字说明书不是凑字数:结构设计、图表规范和论文答辩那些事
这个项目标题里最重量级的部分其实是“2w字说明书”,很多人拿到这个要求的第一反应是:怎么写那么多字?其实2w字一点都不多,关键是结构完整、内容详实,每章都有实话可说。
4.1 说明书的标准骨架:从绪论到测试验收一个都不能少
我建议的章节结构和字数分配是这样的(按2w字算):
| 章节 | 参考字数 | 要写什么 |
|---|---|---|
| 第一章 绪论 | 1500 | 项目背景、设计目标、建设原则 |
| 第二章 需求分析 | 2500 | 用户规模、业务梳理、带宽计算、安全需求 |
| 第三章 网络总体设计 | 3000 | 拓扑架构、IP地址规划、VLAN规划、设备选型 |
| 第四章 详细配置 | 6000 | 每台设备的配置命令加解释,这是最重的部分 |
| 第五章 安全与可靠性设计 | 2000 | ACL策略、防火墙策略、链路冗余、备份方案 |
| 第六章 测试与验证 | 2500 | 连通性测试、冗余测试、ACL验证、结果截图 |
| 第七章 总结与展望 | 1000 | 项目成果、不足、后续升级方向 |
这个结构最核心的一点是:配置命令不能只贴命令,要配解释。比如一条port link-type trunk,注释里要写“配置端口为Trunk模式,用于上联汇聚层交换机,允许承载多个VLAN的流量”。每台设备的配置命令解释写5-8条,6000字完全不是问题。
4.2 图表规范:拓扑图、IP规划表、VLAN表是说明书的“门面”
说明书的图表质量决定了老师对整篇论文的第一印象。我的经验是至少要有这几张表:IP地址规划总表(包含VLAN、网段、网关、用途)、设备清单表(包含设备型号、数量、所在位置、管理IP)、端口规划表(核心/汇聚/接入各端口用途)、VLAN与业务对照表。图至少要有一张总拓扑图和一张出口区详图。
画图有个细节:eNSP的拓扑图导出之后分辨率不高,我建议在Visio里重画一张矢量图放说明书,eNSP里的拓扑图作为附录放仿真验证结果。Visio图要体现逻辑层次:核心区在上面,汇聚在中间,接入在下面,出口在左边,服务器在右边。这种规范排版的图,一眼看过去就是专业做网络设计的。
4.3 答辩最容易被打的三个问题:准备好就稳了
根据多年经验,答辩老师最爱问这三个问题,说明书写完最好提前准备答案:
第一,“你这个网段规划是怎么算出来的?”要能说出172.16.0.0/16私有地址段的划分逻辑,为什么不用192.168——因为中学终端数量多、VLAN多,B类地址段的扩展空间更大。
第二,“你做冗余设计了吗?”要能明确说出VRRP主备切换机制、链路聚合和双上联设计,最好能演示一下在eNSP里把核心1的接口shutdown后网络是否仍然通畅。
第三,“你这个方案有哪些安全措施?”要能说出ACL隔离、防火墙区域隔离、监控专网独立、设备管理VLAN隔离、宿舍和办公网互通限制这五层防护,这就是平时经验的积累。
5. 我在eNSP里踩过的一堆坑:排查链路的通用方法论
最后这部分最有实践价值。每一次跑实验,都会遇到网络不通的问题,把这些排查思路记录在说明书里,其实比配置本身更能体现网络功底。
5.1 设备启动失败(40错误):不是配置问题,是环境问题
eNSP的AR路由器启动经常报40错误,很多人以为是自己配置错了,其实绝大多数情况下是VirtualBox和eNSP的兼容性问题。解决步骤:关闭VirtualBox的DHCP服务器(在VirtualBox主界面全局设置里关掉host-only网络的DHCP),或者重装匹配版本的VirtualBox。这个坑我已经帮不下五个学弟解决了,报错信息完全不提示原因,只显示启动失败,太坑人了。
5.2 终端ping不通网关:先看物理层,再看VLAN,最后看三层
我见过太多人在VLAN间路由配错的情况下,疯狂检查ACL,方向完全搞反了。排查的正确顺序应该是:第一步,在终端上ping网关地址,ping不通就是二层有问题,检查端口VLAN、Trunk放行情况;第二步,ping网关通了但跨VLAN不通,检查核心上VLANIF是否配置、OSPF邻居是否建立;第三步,跨网段通了但访问外网不通,检查NAT和防火墙策略,而不是倒回去查接入层。我在说明书里专门写了一个“故障排查流程图”,用文字描述了这个顺序,老师评价说这种内容最加分。
5.3 DHCP能获取地址但上不了网:十次里有八次是DNS的问题
还有一次排查了半小时,发现所有终端都能拿到IP,但网页打不开。最后发现是DHCP地址池里没配DNS服务器地址,终端的DNS解析请求全被防火墙拦截了。配置DHCP时一定要把DNS捎带上:
[Huawei] ip pool vlan10 [Huawei-ip-pool-vlan10] network 172.16.10.0 mask 255.255.255.0 [Huawei-ip-pool-vlan10] gateway-list 172.16.10.253 [Huawei-ip-pool-vlan10] dns-list 8.8.8.8 114.114.114.114这个坑虽然简单,但特别能说明问题:DHCP不只是发IP,所有终端上网需要的参数(网关、DNS、租期)都要通过DHCP下发,少一个都会出问题。
5.4 冗余测试要在eNSP里真做一遍,别只写在说明书里
最后强烈建议对核心设备做一次故障演练:把核心1的接口shutdown,观察OSPF邻居变化和VRRP主备切换,验证业务是否在几秒内恢复。具体操作是:在核心2上用display vrrp查看状态变成Master,终端持续ping网关观察丢包情况。这个测试截图放进说明书“系统测试”章节,是用真实数据支撑设计方案的证明,比大段文字描述可靠得多。
eNSP跑OSPF收敛时间通常几秒钟,真实环境会更快。我在说明书中会注明模拟环境与真实设备的差异,这样答辩时不会因为“eNSP里的转发速度不代表真实设备”被老师抓住把柄。
做这类课设的最后一件事,是把所有配置导出保存好。eNSP里每个设备右键有“导出配置”选项,导出的cfg文件按楼栋和设备名命名整理到文件夹里,连同拓扑文件(.eNSP后缀的工程文件)和说明书一起提交。我曾经见过整个拓扑因为没保存工程文件直接崩溃全丢的惨案,做了一周的配置一夜归零,这种痛一次就够了。
这个题目如果从头认真做下来,花的时间不少,但收获确实值:VLAN规划、VRRP冗余、DHCP中继、OSPF、ACL、防火墙策略,几乎覆盖了园区网络设计的全部核心知识点。技术上没有特别“高大上”的东西,但每一项都是真实项目里天天用的。模拟器里验证通过的方案,到了真实环境里依然有效,只是设备性能和链路带宽变了,逻辑一点没变。做完这一整套,你再看真实中学的网络招标方案,基本能看懂七七八八——这就是这个课设最大的价值。