網(wǎng)絡(luò)規(guī)劃與配置實(shí)戰(zhàn):從VLAN劃分到出口NAT)
簡(jiǎn)介這是一份基于eNSP的企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)完整工程包適合網(wǎng)絡(luò)工程專業(yè)學(xué)生、畢業(yè)設(shè)計(jì)者以及初級(jí)網(wǎng)絡(luò)運(yùn)維人員參考。項(xiàng)目以某中型企業(yè)多部門辦公園區(qū)為背景完整呈現(xiàn)從需求分析、拓?fù)浣Y(jié)構(gòu)設(shè)計(jì)到IP地址與端口規(guī)劃的全過程覆蓋核心層、匯聚層、接入層三層架構(gòu)并重點(diǎn)講解VLAN、MSTP、VRRP、無線接入、DHCP、NAT和ACL等關(guān)鍵技術(shù)的配置思路。壓縮包共33個(gè)文件、約2.33MB包含論文docx、實(shí)驗(yàn)拓?fù)鋞opo、各設(shè)備txt配置文件、efz鏡像文件及xml/zip等工程文件其中txt為設(shè)備配置命令efz為鏡像文件topo為可直接運(yùn)行的eNSP工程便于對(duì)照論文逐步還原實(shí)驗(yàn)環(huán)境。已有13049人學(xué)習(xí)下載。通過該資源可掌握典型企業(yè)網(wǎng)三層架構(gòu)的規(guī)劃設(shè)計(jì)方法理解冗余鏈路與網(wǎng)關(guān)冗余的實(shí)現(xiàn)原理并獲得可運(yùn)行的配置與拓?fù)溥m合用于課程設(shè)計(jì)、期末項(xiàng)目或畢業(yè)論文參考上手門檻低、實(shí)踐性強(qiáng)。 剛接觸企業(yè)網(wǎng)絡(luò)規(guī)劃的人很容易一上來就鉆進(jìn)VLAN、路由、NAT這些零散技術(shù)里結(jié)果設(shè)備買了一堆拓?fù)洚嫷妹懿煌革L(fēng)業(yè)務(wù)部門一開會(huì)就發(fā)現(xiàn)這里不通、那里卡頓。實(shí)際上做企業(yè)網(wǎng)絡(luò)設(shè)計(jì)和配置交換設(shè)備很像裝修一套房子先確定多少房間、住幾個(gè)人、哪些地方要重點(diǎn)保護(hù)再?zèng)Q定水電怎么走、哪里放總閘。技術(shù)永遠(yuǎn)是為業(yè)務(wù)服務(wù)的先把需求盤清楚后面所有的命令都是水到渠成。這篇文章我就用eNSPEnterprise Network Simulation Platform華為官方網(wǎng)絡(luò)模擬器帶大家完整走一遍“簡(jiǎn)單企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)”的流程從需求分析、IP與VLAN規(guī)劃、拓?fù)浯罱ǖ胶诵慕粨Q機(jī)、接入交換機(jī)、出口路由器的逐段配置最后再把手把手教你排查啟動(dòng)失敗、ping不通、DHCP獲取不到地址這些最常見的坑。適合正在準(zhǔn)備網(wǎng)絡(luò)方向畢業(yè)設(shè)計(jì)的學(xué)生、剛轉(zhuǎn)行網(wǎng)工的同事還有那些想在真機(jī)上動(dòng)手之前先低成本練手的工程師。1. 需求分析與整體設(shè)計(jì)思路1.1 先理清業(yè)務(wù)需求再談技術(shù)選型不管企業(yè)規(guī)模多小網(wǎng)絡(luò)規(guī)劃的第一步永遠(yuǎn)是回答幾個(gè)問題有多少人需要上網(wǎng)哪些部門之間必須隔離有沒有服務(wù)器要對(duì)外提供服務(wù)未來兩三年會(huì)不會(huì)擴(kuò)人把這些問題寫在紙上遠(yuǎn)比打開eNSP拖設(shè)備更重要。我給自己定了一個(gè)典型的小企業(yè)場(chǎng)景一家正在成長(zhǎng)中的公司行政、銷售、財(cái)務(wù)三個(gè)部門總共三十人左右。財(cái)務(wù)部有獨(dú)立的財(cái)務(wù)軟件和敏感數(shù)據(jù)必須和普通辦公網(wǎng)絡(luò)隔離公司內(nèi)部有一臺(tái)OA服務(wù)器和一臺(tái)文件服務(wù)器需要對(duì)內(nèi)提供訪問全體員工需要正常上外網(wǎng)。簡(jiǎn)單來說就是“辦公上網(wǎng)”和“內(nèi)部業(yè)務(wù)”兩類流量外加“財(cái)務(wù)隔離”這個(gè)安全紅線。對(duì)應(yīng)到技術(shù)方案上至少需要三層邏輯接入層負(fù)責(zé)把PC、打印機(jī)這些終端接進(jìn)網(wǎng)絡(luò)核心層負(fù)責(zé)VLAN間路由和高速轉(zhuǎn)發(fā)出口層負(fù)責(zé)對(duì)接運(yùn)營商并做NAT。有人可能會(huì)問這么小的企業(yè)有必要搞三層嗎我的看法是用eNSP練手恰恰應(yīng)該從這種標(biāo)準(zhǔn)的“核心接入出口”模型開始它規(guī)模不大但結(jié)構(gòu)完整學(xué)會(huì)這套邏輯后面再看大園區(qū)網(wǎng)、多分支組網(wǎng)都會(huì)順暢很多。1.2 設(shè)備選型與架構(gòu)規(guī)劃二層還是三層很多人拿到需求后會(huì)糾結(jié)核心層到底是用二層交換機(jī)加路由器做單臂路由還是直接用三層交換機(jī)我的建議是直接上三層交換機(jī)原因有兩條。第一單臂路由雖然在實(shí)驗(yàn)中很經(jīng)典但所有跨VLAN流量都要繞道路由器瓶頸效應(yīng)非常明顯。真實(shí)企業(yè)里財(cái)務(wù)訪問OA、銷售查庫存這類流量會(huì)頻繁跨越VLAN單臂路由很難扛住。第二三層交換機(jī)做VLAN間路由是現(xiàn)在中小企業(yè)的絕對(duì)主流學(xué)會(huì)VLANIF接口配置后你會(huì)發(fā)現(xiàn)它比單臂路由簡(jiǎn)單得多一個(gè)接口對(duì)應(yīng)一個(gè)VLAN自然而然就成了網(wǎng)關(guān)。eNSP里的設(shè)備選型也很直觀核心層我習(xí)慣用S5700系列三層交換機(jī)接入層用S3700系列二層交換機(jī)出口用AR系列路由器。具體拓?fù)淇梢允諗繛橐慌_(tái)出口路由器R1負(fù)責(zé)連接運(yùn)營商鏈路配置默認(rèn)路由和NAT一臺(tái)核心交換機(jī)SW1配置VLANIF接口做網(wǎng)關(guān)啟用DHCP服務(wù)兩臺(tái)接入交換機(jī)SW2、SW3按部門劃分端口VLAN通過Trunk上聯(lián)核心若干臺(tái)PC終端分別屬于VLAN 10辦公、VLAN 20財(cái)務(wù)、VLAN 30服務(wù)器這個(gè)結(jié)構(gòu)非常接近真實(shí)的小企業(yè)組網(wǎng)又不至于因?yàn)樵O(shè)備太多導(dǎo)致學(xué)習(xí)曲線太陡。后面每一步配置都會(huì)圍繞這幾臺(tái)設(shè)備展開。1.3 IP與VLAN規(guī)劃預(yù)留和隔離的平衡地址規(guī)劃是很多人最容易糊弄的環(huán)節(jié)但這恰恰是最能看出一個(gè)人有沒有經(jīng)驗(yàn)的地方。規(guī)劃得好后續(xù)加設(shè)備、加VLAN都不用改架構(gòu)規(guī)劃得亂動(dòng)不動(dòng)就要重新分配網(wǎng)段那是災(zāi)難。我先給出本次實(shí)驗(yàn)的規(guī)劃表也是我在真實(shí)項(xiàng)目實(shí)施中比較推薦的“小步快跑”風(fēng)格VLAN用途網(wǎng)段網(wǎng)關(guān)說明VLAN 10辦公網(wǎng)絡(luò)192.168.10.0/24192.168.10.254行政、銷售通用VLAN 20財(cái)務(wù)網(wǎng)絡(luò)192.168.20.0/24192.168.20.254與辦公網(wǎng)隔離VLAN 30服務(wù)器區(qū)192.168.30.0/24192.168.30.254OA、文件服務(wù)器這里有一個(gè)關(guān)鍵設(shè)計(jì)決策服務(wù)器為什么要單獨(dú)劃一個(gè)VLAN有人會(huì)把服務(wù)器直接掛在辦公網(wǎng)里省事但一旦辦公網(wǎng)有終端中毒服務(wù)器就會(huì)直接被波及。單獨(dú)劃VLAN后即使以后想加防火墻做更細(xì)的訪問控制都不用改地址段。這就是“隔離優(yōu)先”的思路寧可前期多配一臺(tái)設(shè)備也不要讓核心業(yè)務(wù)暴露在風(fēng)險(xiǎn)里。同時(shí)每個(gè)網(wǎng)段我都習(xí)慣預(yù)留出前10個(gè)地址給網(wǎng)絡(luò)設(shè)備或特殊用途。比如網(wǎng)關(guān)為什么用.254而不是.1一是避免和運(yùn)營商網(wǎng)關(guān)容易混淆出口路由器對(duì)內(nèi)的管理地址我通常用.1二是給自己留一個(gè)心智模型幺兒是路由口幺五四是終端網(wǎng)關(guān)。這個(gè)習(xí)慣見仁見智但統(tǒng)一規(guī)范比具體數(shù)值重要得多。2. eNSP環(huán)境準(zhǔn)備與工具選擇2.1 為什么選eNSP而不是GNS3或真機(jī)市面上的網(wǎng)絡(luò)模擬器不少Cisco的Packet Tracer、GNS3華為的eNSP還有現(xiàn)在的eNSP Pro。如果目標(biāo)是學(xué)企業(yè)網(wǎng)真實(shí)配置、貼近國內(nèi)就業(yè)環(huán)境eNSP無疑是性價(jià)比最高的選擇。它有幾個(gè)實(shí)打?qū)嵉膬?yōu)勢(shì)。一是完全免費(fèi)官方軟件不需要破解找注冊(cè)碼二是設(shè)備型號(hào)和命令體系都是華為真實(shí)VRP系統(tǒng)的精簡(jiǎn)版在模擬器里敲的命令、踩過的坑到了真機(jī)上大多數(shù)都能直接復(fù)用三是自帶的抓包功能能直接調(diào)起Wireshark排查問題非常方便。更關(guān)鍵的是國內(nèi)企業(yè)網(wǎng)尤其是中小企業(yè)華為設(shè)備的市場(chǎng)占有率相當(dāng)高用eNSP練手等于提前適應(yīng)工作環(huán)境。當(dāng)然eNSP也有一些別扭的地方比如對(duì)VirtualBox版本很敏感Windows 11上偶爾有兼容問題后面我會(huì)專門講。但總體而言它是目前零成本接觸企業(yè)網(wǎng)絡(luò)最好的入口。2.2 安裝與啟動(dòng)失敗40錯(cuò)誤和虛擬網(wǎng)卡問題eNSP安裝本身不復(fù)雜但很多新手會(huì)卡在“設(shè)備啟動(dòng)失敗”這一步。我見過最多的就是AR1路由器啟動(dòng)時(shí)提示錯(cuò)誤代碼40或者交換機(jī)啟動(dòng)超時(shí)。這里專門說一下原因和解決辦法。錯(cuò)誤代碼40在絕大多數(shù)情況下根源是eNSP自帶的VirtualBox環(huán)境和你的電腦虛擬化支持沒配合好。排查思路按照下面這個(gè)順序來去BIOS確認(rèn)CPU虛擬化Intel VT-x或AMD-V已經(jīng)開啟。檢查Windows功能里“Hyper-V”“Windows虛擬機(jī)監(jiān)控程序平臺(tái)”這些選項(xiàng)如果開著先關(guān)掉。eNSP自帶的VirtualBox和Hyper-V經(jīng)常打架。查一下本機(jī)是否裝了其他版本的VirtualBox。eNSP安裝包通常自帶匹配好的VirtualBox如果你電腦上已經(jīng)有別的版本很可能造成版本沖突最好先徹底卸載再用eNSP安裝包重新裝它自帶的版本。如果還是40去控制面板里把VirtualBox卸載后手動(dòng)刪除C:\Program Files\Oracle\VirtualBox殘留文件夾重啟后再用eNSP的“工具→注冊(cè)設(shè)備”重新注冊(cè)。還有一個(gè)高頻問題是啟動(dòng)后設(shè)備命令界面一直顯示“#”沒有任何反應(yīng)這通常說明設(shè)備文件損壞或者VirtualBox服務(wù)沒起來。先關(guān)掉eNSP打開任務(wù)管理器確認(rèn)VBoxSVC進(jìn)程是否存在然后以管理員身份重新運(yùn)行eNSP多半就能解決。另外eNSP默認(rèn)會(huì)創(chuàng)建一塊虛擬網(wǎng)卡VirtualBox Host-Only Ethernet Adapter有些精簡(jiǎn)版系統(tǒng)或殺毒軟件會(huì)把它刪掉或禁用導(dǎo)致設(shè)備之間無法通信。在Windows的“網(wǎng)絡(luò)連接”里檢查一下如果看不到這塊網(wǎng)卡去設(shè)備管理器里掃描硬件改動(dòng)或者重新安裝一遍VirtualBox。2.3 命令行基礎(chǔ)別讓命令成為攔路虎配置eNSP設(shè)備本質(zhì)上就是在VRP系統(tǒng)里敲命令。我強(qiáng)烈建議新手先記住一個(gè)觀念命令不是背出來的是用出來的。你只需要掌握最核心的“進(jìn)入系統(tǒng)視圖→配置→查看驗(yàn)證”這條線其他的用到再查。一個(gè)標(biāo)準(zhǔn)化配置流程的骨架是這樣的system-view # 進(jìn)入系統(tǒng)視圖后面所有全局配置都在這里做 sysname SW1 # 修改設(shè)備名方便區(qū)分設(shè)備 display current-configuration # 查看當(dāng)前全部配置 display vlan # 查看VLAN信息 quit # 退回上級(jí)視圖 return # 直接回到用戶視圖在eNSP里敲命令時(shí)按Tab鍵可以自動(dòng)補(bǔ)全按問號(hào)可以查看幫助。很多人剛上手時(shí)覺得命令行窗口冷冰冰但其實(shí)它比圖形界面高效得多。比如批量配置端口直接敲“port-group”就能一組端口一起操作效率翻倍。3. 核心配置實(shí)操從拓?fù)涞矫?.1 拓?fù)浯罱ㄅc連通性檢查思路打開eNSP后先按前面規(guī)劃拖出設(shè)備一臺(tái)路由器AR1、三臺(tái)交換機(jī)SW1為核心、SW2和SW3為接入、若干PC再按拓?fù)溥B線。連線規(guī)則很簡(jiǎn)單PC接接入交換機(jī)的Access口接入交換機(jī)上聯(lián)核心交換機(jī)用Trunk口核心交換機(jī)連接路由器用GigabitEthernet口。拓?fù)浣ê靡院笙葎e急著配業(yè)務(wù)干一件很重要的事啟動(dòng)所有設(shè)備然后從PC直接ping一遍網(wǎng)關(guān)。這時(shí)候大概率是ping不通的因?yàn)榫W(wǎng)關(guān)還沒配置但這一步能幫你確認(rèn)物理鏈路和模擬器環(huán)境是好的。如果連設(shè)備都沒啟動(dòng)成功后面全是空談。這也是我做實(shí)驗(yàn)的習(xí)慣——先跑通“空環(huán)境”再逐層加配置最后出問題時(shí)能快速定位。3.2 接入交換機(jī)配置VLAN劃分與端口類型接入交換機(jī)是整個(gè)網(wǎng)絡(luò)的最邊緣它做的其實(shí)就兩件事把終端劃分進(jìn)正確的VLAN然后把流量通過Trunk交給核心處理。很多新手在這一步最容易犯的錯(cuò)誤是分不清Access口和Trunk口的區(qū)別。生活化一點(diǎn)說Access口就像小區(qū)單元門的門禁只認(rèn)一個(gè)VLANPC插上去就屬于那個(gè)VLANTrunk口就像小區(qū)主干道允許攜帶多個(gè)VLAN標(biāo)簽的車輛通行負(fù)責(zé)把各個(gè)單元的數(shù)據(jù)匯聚到核心。所以PC一律用Access口交換機(jī)之間一律用Trunk口。下面以SW2為例它負(fù)責(zé)接入辦公網(wǎng)VLAN 10和財(cái)務(wù)網(wǎng)VLAN 20的終端system-view sysname SW2 vlan batch 10 20 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20有的新手會(huì)問為什么Ethernet0/0/1接普通PC不用配IP因?yàn)槎咏粨Q機(jī)工作在數(shù)據(jù)鏈路層它只負(fù)責(zé)轉(zhuǎn)發(fā)幀不關(guān)心IP地址。IP地址是終端自己的事交換機(jī)只需要知道“哪個(gè)口屬于哪個(gè)VLAN”就夠了。3.3 核心交換機(jī)配置VLANIF網(wǎng)關(guān)和DHCP服務(wù)接入交換機(jī)把數(shù)據(jù)帶上來之后核心交換機(jī)就要承擔(dān)兩個(gè)重要角色所有VLAN的網(wǎng)關(guān)以及終端的IP地址分配者。網(wǎng)關(guān)為什么一定要放在核心而不是接入因?yàn)閂LAN間路由需要在三層設(shè)備上完成接入交換機(jī)如果只用二層交換它根本看不懂VLAN標(biāo)簽之外的IP信息。放在核心之后財(cái)務(wù)PC要訪問辦公網(wǎng)數(shù)據(jù)先從SW2一路Trunk到核心核心根據(jù)目標(biāo)IP查路由表再從相應(yīng)VLANIF口轉(zhuǎn)發(fā)出去。這個(gè)路徑非常清晰也方便在核心統(tǒng)一做訪問控制。在SW1核心交換機(jī)上完成VLANIF接口和DHCP的配置system-view sysname SW1 vlan batch 10 20 30 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Vlanif30 ip address 192.168.30.254 255.255.255.0 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 dhcp enable interface Vlanif10 dhcp select interface dns-list 223.5.5.5 114.114.114.114 interface Vlanif20 dhcp select interface dns-list 223.5.5.5 114.114.114.114 interface Vlanif30 dhcp select interface dns-list 223.5.5.5 114.114.114.114這里要特別說明“dhcp select interface”這條命令的含義。它的意思是DHCP服務(wù)器從接口的IP地址段里自動(dòng)生成地址池網(wǎng)關(guān)就是接口IP本身。這樣配置最省事不需要手動(dòng)去定義地址池范圍、排除地址這些參數(shù)。對(duì)于VLAN劃分得比較規(guī)整的企業(yè)網(wǎng)這種“接口化DHCP”是首選。DNS我習(xí)慣寫223.5.5.5阿里DNS和114.114.114.114114DNS這兩個(gè)在國內(nèi)解析速度和穩(wěn)定性都還可以。如果企業(yè)內(nèi)部有DNS服務(wù)器地址當(dāng)然優(yōu)先用內(nèi)部的。3.4 出口路由器配置默認(rèn)路由與NAT到了出口路由器這一步核心任務(wù)就變了讓內(nèi)網(wǎng)所有VLAN的用戶都能訪問互聯(lián)網(wǎng)同時(shí)對(duì)外只暴露一個(gè)公網(wǎng)地址。這里有兩板斧默認(rèn)路由和NAT。先看組網(wǎng)邏輯。運(yùn)營商會(huì)給企業(yè)分配一個(gè)公網(wǎng)IP實(shí)驗(yàn)里我直接用AR1的GigabitEthernet0/0/0接口模擬外網(wǎng)口對(duì)端再接一臺(tái)路由器或直接配置環(huán)回口模擬公網(wǎng)。內(nèi)網(wǎng)側(cè)AR1的GigabitEthernet0/0/1連接核心交換機(jī)。路由器要把去往公網(wǎng)的流量送走就需要一條默認(rèn)路由指向上游運(yùn)營商的接口地址。NAT則是把私網(wǎng)地址轉(zhuǎn)換成公網(wǎng)地址讓內(nèi)網(wǎng)流量能出得去、回得來。在AR1上做如下配置system-view sysname R1 interface GigabitEthernet0/0/0 ip address 100.1.1.2 255.255.255.252 interface GigabitEthernet0/0/1 ip address 192.168.0.1 255.255.255.0 ip route-static 0.0.0.0 0.0.0.0 100.1.1.1 acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 rule 10 permit source 192.168.20.0 0.0.0.255 rule 15 permit source 192.168.30.0 0.0.0.255 interface GigabitEthernet0/0/0 nat outbound 2000逐個(gè)解釋一下關(guān)鍵點(diǎn)。ACL 2000在這里不是用來做過濾的而是用來匹配“哪些內(nèi)網(wǎng)網(wǎng)段需要被NAT轉(zhuǎn)換”。rule 5、10、15分別放行了三個(gè)VLAN網(wǎng)段。你可能注意到子網(wǎng)掩碼反寫了——0.0.0.255是通配符的寫法意思是只匹配IP地址的前24位等價(jià)于255.255.255.0?!皀at outbound 2000”這條命令是Easy IP模式的NAT它會(huì)把ACL匹配到的流量源地址自動(dòng)轉(zhuǎn)換成GigabitEthernet0/0/0接口上的公網(wǎng)IP。對(duì)于中小企業(yè)來說運(yùn)營商一般只給一個(gè)公網(wǎng)IPEasy IP恰恰是最簡(jiǎn)單也最實(shí)用的方案不需要額外配置公網(wǎng)地址池。配好后在R1上用“display nat session all”可以看到NAT轉(zhuǎn)換表項(xiàng)。斷點(diǎn)調(diào)試時(shí)非常有用如果你發(fā)現(xiàn)內(nèi)網(wǎng)PC能ping通公網(wǎng)IP但打不開網(wǎng)頁多半是DNS配置問題如果你發(fā)現(xiàn)NAT表里沒有會(huì)話記錄就要回頭檢查ACL和路由了。3.5 雙核心增強(qiáng)MSTP和VRRP的延展思路這篇文章的標(biāo)題是“簡(jiǎn)單企業(yè)網(wǎng)絡(luò)規(guī)劃與設(shè)計(jì)”但在搜索熱詞里我注意到不少人點(diǎn)“mstp”、“vrrp”、“政務(wù)園區(qū)內(nèi)網(wǎng)高安全”。如果你做完基礎(chǔ)的二層架構(gòu)覺得不過癮強(qiáng)烈建議在本項(xiàng)目基礎(chǔ)上增加兩臺(tái)核心交換機(jī)構(gòu)成雙核心架構(gòu)。雙核心帶來的核心需求是兩條一是鏈路冗余二是網(wǎng)關(guān)冗余。MSTP負(fù)責(zé)解決二層環(huán)路問題——兩臺(tái)核心之間會(huì)形成物理環(huán)路不做防環(huán)協(xié)議必出廣播風(fēng)暴VRRP則負(fù)責(zé)解決網(wǎng)關(guān)冗余——兩臺(tái)核心搶同一個(gè)虛擬IP主設(shè)備掛了備份設(shè)備幾秒內(nèi)接管流量終端甚至感知不到。這個(gè)方向我建議作為進(jìn)階實(shí)驗(yàn)去玩它和當(dāng)前這個(gè)單核心項(xiàng)目并不沖突。先把這個(gè)單核心的每一步吃透再去疊加MSTP、VRRP你會(huì)更快理解為什么真實(shí)企業(yè)里要把冗余設(shè)計(jì)放在這么高的優(yōu)先級(jí)。4. 常見問題與排查技巧實(shí)錄4.1 項(xiàng)目做完后怎么驗(yàn)證網(wǎng)絡(luò)是通的很多新手配完所有命令后看到的是一堆“Success”就以為項(xiàng)目大功告成了。但實(shí)際上命令下發(fā)成功只代表設(shè)備接受了配置不代表數(shù)據(jù)真的能通。驗(yàn)證必須從終端角度逐層來。我常用的驗(yàn)證順序是在PC上執(zhí)行ipconfig華為模擬器PC的終端里一般是ipconfig確認(rèn)能獲取到正確的IP地址、網(wǎng)關(guān)和DNS。如果IP是169.254開頭的說明DHCP沒拿到地址直接查核心的DHCP配置。ping網(wǎng)關(guān)地址比如ping 192.168.10.254。能通說明二層鏈路和VLAN沒問題不通就查VLANIF接口狀態(tài)和Trunk放通情況。ping跨VLAN的服務(wù)器地址比如VLAN 10的PC去ping 192.168.30.10。能通說明VLAN間路由正常不通就檢查核心交換機(jī)有沒有配置VLANIF和路由表。最后ping公網(wǎng)地址比如ping 100.1.1.1。能通說明出口路由和NAT基本正常。在設(shè)備上用“display ip interface brief”可以快速查看所有三層接口的IP和狀態(tài)“display vlan”可以看VLAN和端口對(duì)應(yīng)關(guān)系。排查效率高低就看你能不能熟練使用這些display命令。4.2 高頻故障現(xiàn)象與解決方案速查表故障現(xiàn)象可能原因排查與解決eNSP啟動(dòng)設(shè)備報(bào)錯(cuò)誤40VirtualBox版本不匹配、虛擬化未開啟檢查BIOS虛擬化開關(guān)、卸載重裝自帶VirtualBox、刪除殘留文件夾后重新注冊(cè)設(shè)備設(shè)備命令行一直輸出“#”設(shè)備文件損壞或VBoxSVC進(jìn)程異常退出eNSP后用管理員身份重開或重新注冊(cè)設(shè)備電腦沒有虛擬網(wǎng)卡殺毒軟件/系統(tǒng)精簡(jiǎn)版禁用了Host-Only網(wǎng)卡控制面板→網(wǎng)絡(luò)連接里檢查設(shè)備管理器掃描硬件改動(dòng)PC獲取不到IP地址DHCP未開啟或VLANIF接口down檢查核心dhcp enable、接口狀態(tài)、VLANIF是否配了IP同VLAN能通跨VLAN不通VLANIF接口缺失或路由缺失檢查核心交換機(jī)是否配置了對(duì)應(yīng)VLANIF、display ip routing-table內(nèi)網(wǎng)能ping通網(wǎng)關(guān)打不開外網(wǎng)出口路由/ACL/NAT配置問題依次檢查默認(rèn)路由、ACL rule、nat outbound綁定是否正確eNSP串口登錄端口沖突多個(gè)設(shè)備同時(shí)占用同一個(gè)COM端口每次只開一個(gè)設(shè)備的命令行窗口或重啟eNSP釋放端口這張表里我特別把“串口登錄端口沖突”也列進(jìn)來了因?yàn)檫@是eNSP里非常容易被忽略的問題。當(dāng)你同時(shí)打開好幾臺(tái)設(shè)備的命令行窗口偶爾會(huì)出現(xiàn)某臺(tái)設(shè)備的窗口卡住或者提示端口被占用快速解決辦法就是把該設(shè)備的窗口關(guān)掉重新啟動(dòng)設(shè)備或者統(tǒng)一重啟eNSP。4.3 排錯(cuò)效率和抓包技巧很多人排錯(cuò)靠“猜”我建議靠“看”。用“display”命令看狀態(tài)實(shí)在定位不了直接用eNSP自帶的抓包功能。比如PC ping不通網(wǎng)關(guān)你可以在這個(gè)PC連接的交換機(jī)端口上右鍵點(diǎn)擊“抓包”然后在PC上重新ping一次觀察有沒有ARP請(qǐng)求發(fā)出、有沒有ARP回應(yīng)。如果只有請(qǐng)求沒有回應(yīng)那說明網(wǎng)關(guān)側(cè)的問題去核心交換機(jī)查VLANIF如果連請(qǐng)求都看不到就是二層鏈路或VLAN配置的問題。另外我特別建議大家養(yǎng)成寫實(shí)驗(yàn)日志的習(xí)慣。每臺(tái)設(shè)備配了什么命令改了什么參數(shù)出了什么問題記錄下來。這不是學(xué)習(xí)之外的額外負(fù)擔(dān)而是在提前模擬真實(shí)項(xiàng)目的變更管理——真到了企業(yè)里網(wǎng)絡(luò)設(shè)備的一次錯(cuò)誤變更可能導(dǎo)致全公司斷網(wǎng)有日志才能快速回退。5. 項(xiàng)目心得與后續(xù)擴(kuò)展建議這個(gè)基于eNSP的企業(yè)網(wǎng)絡(luò)規(guī)劃項(xiàng)目做下來我最深的體會(huì)是網(wǎng)絡(luò)設(shè)計(jì)不是一個(gè)拼命令的活兒而是一個(gè)拼“取舍”的活兒。什么時(shí)候該隔離什么時(shí)候該冗余什么時(shí)候該用最簡(jiǎn)單的方式解決問題這些判斷力只能在一次次項(xiàng)目里練出來。對(duì)于已經(jīng)跑通當(dāng)前這個(gè)拓?fù)涞淖x者我建議按下面幾個(gè)方向繼續(xù)深化每一個(gè)方向都能獨(dú)立撐起一篇實(shí)驗(yàn)筆記在核心交換機(jī)上增加ACL限制財(cái)務(wù)網(wǎng)段僅允許訪問服務(wù)器區(qū)指定端口其他全部拒絕把“隔離”升級(jí)成“精細(xì)管控”把DHCP遷移到獨(dú)立的服務(wù)器設(shè)備上在交換機(jī)上配置DHCP Relay了解跨網(wǎng)段地址分配的完整原理增加一臺(tái)防火墻設(shè)備把出口從路由器換成防火墻配置安全策略和NAT體驗(yàn)企業(yè)真實(shí)出口的安全架構(gòu)升級(jí)雙核心結(jié)構(gòu)用MSTP消除環(huán)路、VRRP實(shí)現(xiàn)網(wǎng)關(guān)冗余模擬設(shè)備故障切換場(chǎng)景最后再分享一個(gè)實(shí)用小技巧eNSP里配置完成后千萬不要急著關(guān)掉設(shè)備窗口先用“save”命令保存配置。不然模擬器一關(guān)所有配置全丟從頭再來的滋味真的不好受。真機(jī)上“保存配置”是更高頻的操作養(yǎng)成這個(gè)肌肉記憶做實(shí)驗(yàn)?zāi)苌僮咛鄰澛?。本文還有配套的精品資源點(diǎn)擊獲取