網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)實(shí)戰(zhàn):從VLAN劃分到NAT配置)
簡(jiǎn)介基于eNSP的簡(jiǎn)單企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)資源主要面向網(wǎng)絡(luò)工程專業(yè)學(xué)生、初入行的網(wǎng)絡(luò)運(yùn)維人員以及網(wǎng)絡(luò)競(jìng)賽備賽者幫助他們掌握從需求分析到設(shè)備配置的完整企業(yè)級(jí)園區(qū)網(wǎng)實(shí)施流程。壓縮包共33個(gè)文件大小僅2.33MB包含項(xiàng)目設(shè)計(jì)論文docx、eNSP實(shí)驗(yàn)拓?fù)鋞opo、各設(shè)備配置txt與vrpcfg備份zip、PC配置xml以及efz鏡像文件可直接導(dǎo)入eNSP模擬器復(fù)現(xiàn)并驗(yàn)證實(shí)驗(yàn)。內(nèi)容涵蓋四層需求分析、接入/匯聚/核心三層次拓?fù)湓O(shè)計(jì)、IP地址與端口規(guī)劃以及VLAN、MSTP、VRRP、無線接入、DHCP、NAT、ACL等關(guān)鍵技術(shù)的原理說明和配置命令并附有系統(tǒng)連通性測(cè)試方法。論文與拓?fù)洹⑴渲靡灰粚?duì)應(yīng)txt文件和zip備份可對(duì)照核對(duì)每臺(tái)設(shè)備的詳細(xì)參數(shù)便于邊學(xué)邊練。目前已有13049人學(xué)習(xí)下載適合想通過完整項(xiàng)目案例快速熟悉企業(yè)網(wǎng)絡(luò)規(guī)劃與eNSP操作的學(xué)習(xí)者。 做網(wǎng)絡(luò)這行紙上談兵和實(shí)際落地之間差著一個(gè)模擬器。華為eNSPEnterprise Network Simulation Platform是我這幾年用下來最順手的組網(wǎng)驗(yàn)證工具尤其是做企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)的時(shí)候先畫拓?fù)洹⒃偾门渲?、最后模擬驗(yàn)證這一套流程跑通了再去機(jī)房動(dòng)真設(shè)備心理踏實(shí)很多。今天把這套完整的企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)過程整理出來從需求拆分到拓?fù)浯罱ㄔ俚胶诵呐渲孟M芙o正在做網(wǎng)絡(luò)方案或者準(zhǔn)備畢業(yè)設(shè)計(jì)的朋友一些可落地的參考。1. 項(xiàng)目需求分析與整體設(shè)計(jì)思路1.1 為什么選擇eNSP做企業(yè)網(wǎng)絡(luò)規(guī)劃不夸張地說企業(yè)網(wǎng)絡(luò)的規(guī)劃和設(shè)計(jì)百分之八十的精力花在前期思考和驗(yàn)證上真正敲命令的時(shí)間占比很小。eNSP的價(jià)值就在于它能讓我們把那些“想當(dāng)然”的方案用最低的成本變成“驗(yàn)證過”的方案。我見過不少朋友一上來就開干拓?fù)錄]想清楚VLAN和IP全是隨手寫的結(jié)果配置越敲越亂最后排查問題花了大半天。我自己以前也踩過這種坑后來學(xué)乖了任何網(wǎng)絡(luò)項(xiàng)目先花半天時(shí)間在eNSP里把拓?fù)浯钇饋砣W(wǎng)配置跑通該通的業(yè)務(wù)通了再考慮去現(xiàn)場(chǎng)。這么做最直接的好處是把風(fēng)險(xiǎn)提前隔離在模擬器里——真實(shí)設(shè)備上配錯(cuò)一條命令可能就是全網(wǎng)中斷的事故而模擬器里配錯(cuò)了重啟一下設(shè)備成本為零。另外eNSP對(duì)電腦的配置要求不高日常辦公筆記本就能帶得動(dòng)一套中小型企業(yè)的模擬網(wǎng)絡(luò)。配合VirtualBox提供的虛擬網(wǎng)卡可以實(shí)現(xiàn)模擬設(shè)備和真機(jī)之間的互通做演示、做測(cè)試、做教學(xué)都方便。如果是準(zhǔn)備網(wǎng)絡(luò)相關(guān)的畢業(yè)設(shè)計(jì)eNSP更是首選工具可視化拓?fù)渑浜厦钚胁僮鞣桨刚f明和截圖素材都能直接用在文檔里。1.2 企業(yè)網(wǎng)絡(luò)需求梳理與設(shè)計(jì)目標(biāo)做網(wǎng)絡(luò)規(guī)劃第一步不是畫圖而是搞清楚需求。這里拿一個(gè)典型的規(guī)模在200人左右的中小型企業(yè)為例梳理一下常見需求企業(yè)劃分為多個(gè)部門如行政部、財(cái)務(wù)部、研發(fā)部、市場(chǎng)部各部門之間需要隔離但又要允許必要的互訪員工終端和打印機(jī)等設(shè)備需要自動(dòng)獲取IP地址不能手動(dòng)一個(gè)個(gè)配置否則運(yùn)維成本太高所有訪問外部網(wǎng)絡(luò)互聯(lián)網(wǎng)的流量需要統(tǒng)一從出口轉(zhuǎn)發(fā)并且需要做地址轉(zhuǎn)換隱藏內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu)網(wǎng)絡(luò)需要具備一定的高可用性核心鏈路故障時(shí)不能全公司斷網(wǎng)后續(xù)可能擴(kuò)展新部門和新增終端設(shè)備IP和VLAN規(guī)劃需要預(yù)留余量把這些需求翻譯成網(wǎng)絡(luò)設(shè)計(jì)目標(biāo)就是三個(gè)關(guān)鍵詞隔離、互通、冗余。隔離靠VLAN劃分實(shí)現(xiàn)互通靠三層路由實(shí)現(xiàn)冗余靠設(shè)備堆疊或鏈路冗余方案實(shí)現(xiàn)。eNSP里完全可以模擬這些場(chǎng)景甚至可以做雙核心加VRRP的高可用方案。初學(xué)者建議從單核心的簡(jiǎn)單組網(wǎng)做起先把基礎(chǔ)打牢后面再逐步增加復(fù)雜度。2. 網(wǎng)絡(luò)拓?fù)浼軜?gòu)與地址規(guī)劃2.1 三層組網(wǎng)模型接入層、匯聚層、核心層企業(yè)網(wǎng)絡(luò)最經(jīng)典的組網(wǎng)架構(gòu)就是三層模型——接入層、匯聚層、核心層。這個(gè)模型不是拍腦袋定的每一層都有明確的職責(zé)分工。接入層是終端設(shè)備接入網(wǎng)絡(luò)的入口主要由二層交換機(jī)組成負(fù)責(zé)給PC、打印機(jī)、IP電話等終端提供網(wǎng)絡(luò)接入端口同時(shí)劃分VLAN、配置端口安全策略。匯聚層是接入層和核心層之間的橋梁通常部署三層交換機(jī)負(fù)責(zé)VLAN間路由、流量匯聚、ACL訪問控制等策略。核心層是整個(gè)網(wǎng)絡(luò)的骨干要求高帶寬、高可靠性一般使用高性能三層交換機(jī)充當(dāng)負(fù)責(zé)快速轉(zhuǎn)發(fā)匯聚層上來的流量。對(duì)于200人規(guī)模的企業(yè)核心層可以放一臺(tái)三層交換機(jī)做網(wǎng)關(guān)匯聚層兩臺(tái)接入層按樓層或部門分布若干臺(tái)二層交換機(jī)出口再接一臺(tái)路由器接入外部網(wǎng)絡(luò)。eNSP里完全按這個(gè)模型搭就行設(shè)備連線方式也和真實(shí)機(jī)房基本一致。這樣設(shè)計(jì)的好處是層次清晰任何一個(gè)設(shè)備故障影響面都是可控的排障的時(shí)候也能按層定位。2.2 eNSP設(shè)備選型與版本環(huán)境eNSP內(nèi)置了多種設(shè)備類型做企業(yè)組網(wǎng)最常用的有這幾款設(shè)備類型推薦型號(hào)適用場(chǎng)景三層交換機(jī)S5700核心層/匯聚層支持VLANIF、DHCP、路由協(xié)議二層交換機(jī)S3700接入層支持VLAN、端口配置路由器AR2220出口路由、NAT、DHCP地址池?zé)o線設(shè)備AC6005 AP2050DN無線局域網(wǎng)覆蓋場(chǎng)景防火墻USG6000V需要安全策略控制的邊界場(chǎng)景我個(gè)人習(xí)慣用S5700做核心和匯聚AR2220做出口路由器。S5700在三層交換、VLAN間路由、DHCP服務(wù)這些功能上都?jí)蛴肁R2220接口數(shù)量充足做NAT和靜態(tài)路由穩(wěn)定可靠。如果是畢業(yè)設(shè)計(jì)建議在拓?fù)淅镌偌右慌_(tái)USG6000V防火墻放在路由器和核心交換機(jī)之間方案的說服力會(huì)強(qiáng)很多。軟件環(huán)境方面需要注意eNSP依賴VirtualBox提供虛擬化支持安裝順序建議先裝VirtualBox再裝eNSPeNSP安裝包和VirtualBox版本最好配套使用不匹配會(huì)出現(xiàn)設(shè)備啟動(dòng)異常的問題。Wireshark抓包插件建議一并裝上排查問題的時(shí)候很好用可以直接看到模擬鏈路上的真實(shí)報(bào)文交互過程。2.3 IP地址規(guī)劃與VLAN劃分策略IP和VLAN規(guī)劃是整個(gè)網(wǎng)絡(luò)設(shè)計(jì)中最考驗(yàn)功力的部分規(guī)劃得好后面運(yùn)維省心五年規(guī)劃得亂加一臺(tái)設(shè)備都頭疼。分享一套我常用的規(guī)劃邏輯。VLAN劃分按部門和應(yīng)用場(chǎng)景來進(jìn)行同時(shí)預(yù)留擴(kuò)展段VLAN 10行政部網(wǎng)段192.168.10.0/24VLAN 20財(cái)務(wù)部網(wǎng)段192.168.20.0/24VLAN 30研發(fā)部網(wǎng)段192.168.30.0/24VLAN 40市場(chǎng)部網(wǎng)段192.168.40.0/24VLAN 50無線訪客網(wǎng)段192.168.50.0/24VLAN 100設(shè)備管理網(wǎng)段192.168.100.0/24網(wǎng)關(guān)統(tǒng)一規(guī)劃在每個(gè)網(wǎng)段的最后一個(gè)可用地址或第一個(gè)可用地址比如VLAN 10的網(wǎng)關(guān)是192.168.10.254這樣方便記憶。VLAN 100單獨(dú)分給網(wǎng)絡(luò)設(shè)備管理用終端用戶看不到這個(gè)網(wǎng)段安全性更好。每臺(tái)交換機(jī)配置管理IP地址時(shí)選用192.168.100.0/24網(wǎng)段例如核心交換機(jī)管理地址為192.168.100.1匯聚交換機(jī)分別為192.168.100.2和192.168.100.3這樣通過管理網(wǎng)段可以遠(yuǎn)程登錄所有設(shè)備。這個(gè)細(xì)節(jié)很多初學(xué)者會(huì)忽略等真機(jī)部署后需要遠(yuǎn)程運(yùn)維時(shí)就體會(huì)到重要性了。3. 核心配置實(shí)操詳解3.1 交換機(jī)VLAN與Trunk鏈路配置拓?fù)浯詈弥笈渲脧慕尤雽咏粨Q機(jī)開始。接入交換機(jī)連著終端PC端口需要?jiǎng)澐值綄?duì)應(yīng)的VLAN。先把VLAN創(chuàng)建出來system-view vlan batch 10 20 30 40批量創(chuàng)建VLAN的好處不用多說一條命令頂四條。接下來把連接PC的端口劃分到VLAN里同時(shí)配置端口類型為accessinterface GigabitEthernet 0/0/1 port link-type access port default vlan 10比如連接PC的端口屬于VLAN 10就按上面配置。需要注意的是接入交換機(jī)連接匯聚交換機(jī)的上聯(lián)口必須配置成trunk口并且允許相關(guān)VLAN通過interface GigabitEthernet 0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40如果想讓trunk口放行所有VLAN可以寫成port trunk allow-pass vlan all但實(shí)際項(xiàng)目中不建議這么做保持最小化放行只允許需要的VLAN通過可以減少?gòu)V播域擴(kuò)散帶來的安全問題。另一臺(tái)接入交換機(jī)同樣操作配置對(duì)應(yīng)部門的VLAN和trunk上聯(lián)。配置完可以敲display vlan查看VLAN信息用display port vlan確認(rèn)端口劃分是否正確。3.2 匯聚/核心交換機(jī)的VLANIF網(wǎng)關(guān)與DHCP配置匯聚交換機(jī)這一層要做的事情比較關(guān)鍵創(chuàng)建VLANIF接口作為各部門的網(wǎng)關(guān)并開啟DHCP服務(wù)給終端下發(fā)IP地址。以核心交換機(jī)S5700為例system-view vlan batch 10 20 30 40 50 100 dhcp enable interface Vlanif10 ip address 192.168.10.254 255.255.255.0 dhcp select global ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 dns-list 114.114.114.114 8.8.8.8 excluded-ip-address 192.168.10.1 192.168.10.100這里說明幾個(gè)關(guān)鍵點(diǎn)。VLANIF接口是虛擬三層接口VLAN 10的網(wǎng)關(guān)就是192.168.10.254所有屬于VLAN 10的終端要把默認(rèn)網(wǎng)關(guān)指向這個(gè)地址。DHCP地址池配了excluded-ip-address排除地址段這個(gè)細(xì)節(jié)容易被忽略地址排除后可以保留一部分固定地址給服務(wù)器、打印機(jī)等需要靜態(tài)IP的設(shè)備用。其它VLAN照這個(gè)模式復(fù)制修改換成對(duì)應(yīng)的VLAN ID、網(wǎng)段和網(wǎng)關(guān)即可。配置完成后用display ip interface brief查看VLANIF接口狀態(tài)確認(rèn)地址是否正確加載。3.3 出口路由器的靜態(tài)路由與NAT配置核心交換機(jī)的默認(rèn)網(wǎng)關(guān)要指向出口路由器這樣終端訪問外部網(wǎng)絡(luò)的流量才能送出去。在核心交換機(jī)上加一條默認(rèn)路由ip route-static 0.0.0.0 0.0.0.0 192.168.1.1同時(shí)出口路由器AR2220上配置對(duì)應(yīng)的回程路由指向核心交換機(jī)的VLANIF地址確保外部網(wǎng)絡(luò)有數(shù)據(jù)返回時(shí)能正確送到內(nèi)網(wǎng)網(wǎng)關(guān)ip route-static 192.168.0.0 16 192.168.1.254然后是NAT配置。內(nèi)網(wǎng)終端訪問外網(wǎng)時(shí)原地址是私網(wǎng)地址必須在出口路由器上轉(zhuǎn)換成公網(wǎng)地址。華為路由器配置出接口NAT比較簡(jiǎn)單interface GigabitEthernet0/0/1 ip address 1.1.1.1 255.255.255.0 nat outbound 2000 acl number 2000 rule 5 permit source 192.168.0.0 0.0.255.255這里創(chuàng)建了一個(gè)基本的ACL 2000允許192.168.0.0/16網(wǎng)段通過然后在出接口上調(diào)用nat outbound 2000這樣內(nèi)網(wǎng)所有去往外網(wǎng)的流量都會(huì)在出接口上做源地址轉(zhuǎn)換。注意ACL的規(guī)則編號(hào)可以自定義rule 5不是固定的你寫rule 1、rule 10都行只要不重復(fù)即可。配置完成后終端PC訪問外網(wǎng)時(shí)路由器會(huì)自動(dòng)把私網(wǎng)源地址轉(zhuǎn)換為出接口的公網(wǎng)地址??蛻舳说母兄菬o縫的但實(shí)際抓包可以看到報(bào)文的源地址已經(jīng)變了。4. 模擬器排障與常見問題實(shí)錄4.1 安裝啟動(dòng)階段的典型坑eNSP的安裝和啟動(dòng)問題是群里被問得最多的一類。先說最常見的幾個(gè)錯(cuò)誤代碼40AR路由器啟動(dòng)失敗。這個(gè)問題我在多臺(tái)電腦上遇到過原因是VirtualBox版本不兼容或者系統(tǒng)中有其他虛擬化進(jìn)程占用了資源。處理步驟依次是確認(rèn)VirtualBox版本和eNSP要求匹配當(dāng)前推薦VirtualBox 5.2.x左右的老版本或官方指定版本新版VirtualBox 7.x反而容易出現(xiàn)兼容問題打開任務(wù)管理器關(guān)掉所有VirtualBox進(jìn)程然后重啟eNSP重新啟動(dòng)設(shè)備試試。如果還不行卸載VirtualBox重新安裝一次。設(shè)備啟動(dòng)一直顯示井號(hào)啟動(dòng)超時(shí)。這個(gè)通常是電腦內(nèi)存不足或者虛擬化沒有開啟。打開任務(wù)管理器看內(nèi)存占用如果可用內(nèi)存低于4GB設(shè)備啟動(dòng)就會(huì)非常慢甚至超時(shí)。去BIOS里確認(rèn)CPU虛擬化功能Intel VT-x或AMD-V已開啟Windows系統(tǒng)下也要確認(rèn)Hyper-V功能已被禁用。Hyper-V和VirtualBox有沖突會(huì)導(dǎo)致模擬器里的設(shè)備起不來。4.2 業(yè)務(wù)連通性驗(yàn)證方法配置全部敲完后不能直接宣布大功告成系統(tǒng)性測(cè)試才是關(guān)鍵。我的測(cè)試順序是先測(cè)底層再測(cè)上層最后測(cè)出口。第一步是終端PC的IP地址獲取情況。在PC的命令行窗口里執(zhí)行ipconfig確認(rèn)能正常獲取到配置的網(wǎng)段地址比如VLAN 10下PC應(yīng)該拿到192.168.10.x的地址。如果拿不到地址優(yōu)先排查DHCP配置、VLANIF接口狀態(tài)和接口鏈路狀態(tài)。第二步測(cè)試同VLAN互訪同一交換機(jī)下兩臺(tái)PC互相ping通的話說明二層轉(zhuǎn)發(fā)沒問題。第三步測(cè)試跨VLAN通信比如VLAN 10的PC ping VLAN 20的地址這依賴VLANIF接口和三層路由功能。第四步測(cè)試外網(wǎng)訪問在核心交換機(jī)上ping出口路由器的互聯(lián)網(wǎng)側(cè)地址通了說明內(nèi)網(wǎng)路由沒問題。每步通了再走下一步哪里不通排查哪里思路非常清晰。4.3 幾個(gè)容易忽略的配置細(xì)節(jié)經(jīng)驗(yàn)談幾個(gè)新手容易踩的坑。一是trunk端口沒放行對(duì)應(yīng)VLAN導(dǎo)致跨交換機(jī)通信失敗。典型現(xiàn)象是PC能ping通同交換機(jī)下的設(shè)備但ping不通另一臺(tái)交換機(jī)下同VLAN的設(shè)備。排查命令是display port vlan檢查trunk口的放行列表是否包含目標(biāo)VLAN。二是網(wǎng)關(guān)地址寫錯(cuò)了。有些朋友在終端PC上手動(dòng)配置IP網(wǎng)關(guān)寫錯(cuò)一位數(shù)字排查半天發(fā)現(xiàn)是最低級(jí)的問題。建議企業(yè)網(wǎng)絡(luò)里能開DHCP就開DHCP少一點(diǎn)手動(dòng)配置就少一點(diǎn)人為錯(cuò)誤。三是ACL的permit順序問題。華為設(shè)備ACL匹配按照規(guī)則編號(hào)從小到大的順序進(jìn)行前面有deny規(guī)則時(shí)后面即使有permit規(guī)則也可能不生效。所以配置ACL之前把所有規(guī)則在腦子里過一遍deny和permit的順序要想清楚。四是忘記在核心交換機(jī)上配置到達(dá)內(nèi)部網(wǎng)段的靜態(tài)路由。比如有兩個(gè)匯聚交換機(jī)分別管理不同網(wǎng)段時(shí)核心交換機(jī)如果只有直連路由沒有靜態(tài)路由指向匯聚交換機(jī)后面的網(wǎng)段跨匯聚的數(shù)據(jù)包就會(huì)被核心交換機(jī)丟棄。5. 方案驗(yàn)證與后續(xù)擴(kuò)展方向5.1 驗(yàn)證結(jié)果記錄這組方案在eNSP里完整跑通后我習(xí)慣把驗(yàn)證結(jié)果記錄下來包括每個(gè)關(guān)鍵節(jié)點(diǎn)的IP地址、VLAN映射關(guān)系、路由表?xiàng)l目。這些記錄不只是交作業(yè)用的后續(xù)做變更或故障恢復(fù)時(shí)可以直接翻看能節(jié)省大量時(shí)間。模擬驗(yàn)證的數(shù)據(jù)也可以作為設(shè)計(jì)文檔的附錄證明這份方案是實(shí)測(cè)過的而不是紙上談兵。具體記錄方式很簡(jiǎn)單主要設(shè)備上執(zhí)行display current-configuration把配置導(dǎo)出來再執(zhí)行display ip routing-table把路由表保存一份加上測(cè)試用的ping結(jié)果截圖三樣?xùn)|西組成一份完整的驗(yàn)證記錄。5.2 企業(yè)網(wǎng)絡(luò)方案的進(jìn)階方向有了這個(gè)基礎(chǔ)版網(wǎng)絡(luò)之后可以在eNSP里繼續(xù)疊加功能模塊讓它更接近真實(shí)生產(chǎn)網(wǎng)絡(luò)。以下幾個(gè)方向是我建議優(yōu)先嘗試的一是配置靜態(tài)路由之外的路由協(xié)議用OSPF替代靜態(tài)路由讓網(wǎng)絡(luò)具備故障自動(dòng)收斂的能力也更貼近真實(shí)企業(yè)網(wǎng)絡(luò)的部署方式。二是增加VRRP虛擬路由冗余協(xié)議部署配置兩臺(tái)核心交換機(jī)做主備通過虛擬網(wǎng)關(guān)IP實(shí)現(xiàn)網(wǎng)關(guān)層面的冗余。三是加入防火墻設(shè)備配置安全策略控制各VLAN之間的訪問權(quán)限比如財(cái)務(wù)部只允許行政部特定人員訪問。四是疊加無線網(wǎng)絡(luò)模塊配置AC和AP設(shè)備實(shí)現(xiàn)全公司無線覆蓋這是當(dāng)前企業(yè)網(wǎng)絡(luò)的基本要求。每一個(gè)進(jìn)階方向都可以在eNSP里單獨(dú)搭建實(shí)驗(yàn)環(huán)境驗(yàn)證驗(yàn)證通過后再考慮是否納入實(shí)際網(wǎng)絡(luò)這就是模擬器最大的價(jià)值——低成本試錯(cuò)高置信度落地。整個(gè)項(xiàng)目做下來最深的體會(huì)是網(wǎng)絡(luò)規(guī)劃不是玄學(xué)是用嚴(yán)謹(jǐn)?shù)牧鞒贪巡淮_定變成確定的過程。需求分析、拓?fù)湓O(shè)計(jì)、地址規(guī)劃、配置驗(yàn)證每一步都不是走形式而是為了減少后續(xù)的不確定性。eNSP作為驗(yàn)證工具讓這個(gè)流程變得可操作、可重復(fù)、可驗(yàn)證。無論是準(zhǔn)備考試、做畢業(yè)設(shè)計(jì)還是應(yīng)對(duì)真實(shí)企業(yè)的網(wǎng)絡(luò)項(xiàng)目把基礎(chǔ)打扎實(shí)把每一步都驗(yàn)證清楚后面的事會(huì)順利很多。本文還有配套的精品資源點(diǎn)擊獲取