学院校园网三层架构详解配置实战:从拓扑到策略全解析

article/2025/6/22 16:01:05

目录

一、项目背景与网络拓扑

1.1 网络架构概述

1.2 物理拓扑结构

二、IP地址规划与VLAN划分

2.1 IP地址分配表

2.2 VLAN规划策略

三、设备配置详解

3.1 出口路由器R1配置

3.1.1 基础配置

3.1.2 路由配置

3.1.3 NAT配置

3.1.4 R2配置 

3.2 核心交换机S1配置

3.2.1 VLAN创建与接口配置

3.2.2 Trunk端口配置

 3.2.3 路由设置

3.3 汇聚层交换机S2/S3配置

3.3.1 S2(教学区)配置

3.3.2 S3(公寓区)DHCP配置

3.4 安全策略配置(S1)

3.4.1 ACL访问控制(FTP权限)

3.4.2 应用策略到接口

四、关键功能验证

4.1 PC1/PC2访问控制测试

4.2 跨VLAN通信测试

4.3 NAT功能验证

4.4 DHCP自动分配测试

五、排错思路与优化建议

5.1 常见故障处理

5.2 安全加固建议

六、配置总结与拓扑图

6.1 完整配置拓扑图(示意图)

6.2 配置要点回顾


一、项目背景与网络拓扑

1.1 网络架构概述

学院校园网采用经典的三层架构设计,包含核心层(S1)、汇聚层(S2/S3)和接入层(S4-S7)。核心设备通过OSPF动态路由协议实现全网互通,出口路由器R1连接运营商网络(R2)和互联网。网络中部署了教学服务器(HTTP/FTP)、百度模拟服务器及多部门终端设备。

1.2 物理拓扑结构


二、IP地址规划与VLAN划分

2.1 IP地址分配表

设备/网段IP地址子网掩码用途
R1外网接口10.10.10.49/24255.255.255.0运营商接入
R1内网接口172.16.1.1/30255.255.255.252核心链路
教学服务器192.168.10.1/24255.255.255.0HTTP/FTP服务
核心层VLANIF172.16.1.5/30255.255.255.252互联地址
VLAN10(中文系)192.168.1.0/24255.255.255.0PC1/PC2/S4
VLAN20(外语系)192.168.2.0/24255.255.255.0PC3/S5
VLAN30(男生公寓)192.168.3.0/24255.255.255.0DHCP自动分配
VLAN40(女生公寓)192.168.4.0/24255.255.255.0DHCP自动分配
OSPF区域0172.16.1.0/30255.255.255.252核心链路
192.168.10.0/24255.255.255.0服务器区域

2.2 VLAN规划策略

  • 中文系:VLAN10(教师办公室+实验室)
  • 外语系:VLAN20(独立办公区)
  • 学生公寓:VLAN30(男生)+ VLAN40(女生)
  • 管理区域:VLAN50(服务器接入)
  • 核心互联:VLAN60(S1-S2-S3链路)

三、设备配置详解

3.1 出口路由器R1配置

3.1.1 基础配置
# 外网接口配置
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 10.10.10.49 24# 内网接口配置
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 172.16.1.1 30
3.1.2 路由配置
# 默认路由指向运营商
[Huawei]ip route-static 0.0.0.0 0.0.0.0 10.10.10.50# OSPF动态路由配置
[Huawei]ospf 1
[Huawei-ospf-1]area 0
[Huawei-ospf-1-area-0.0.0.0]net 172.16.1.0 0.0.0.3
[Huawei-ospf-1-area-0.0.0.0]net 10.10.10.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0]q
[Huawei-ospf-1]import-route direct 
3.1.3 NAT配置
# 创建NAT地址池(HTTP服务映射)
[Huawei]nat address-group 2 10.10.10.4 10.10.10.4
[Huawei]acl 2001
[Huawei-acl-basic-2001]rule permit source 192.168.0.0 0.0.255.255
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]nat outbound 2001 address-group 2[Huawei]nat address-group 1 10.10.10.5 10.10.10.5
[Huawei]acl 2000
[Huawei-acl-basic-2000]rule permit source 200.200.200.0 0.0.0.255
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]nat outbound 2000 address-group 1
3.1.4 R2配置 
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip add 10.10.10.50 24
[Huawei-GigabitEthernet0/0/0]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip add 100.100.100.1 24
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]ip add 200.200.200.1 24
[Huawei-GigabitEthernet0/0/2]q
[Huawei]ospf 1
[Huawei-ospf-1]area 0
[Huawei-ospf-1-area-0.0.0.0]net 100.100.100.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0]net 200.200.200.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0]net 10.10.10.0 0.0.0.255

3.2 核心交换机S1配置

3.2.1 VLAN创建与接口配置
# VLAN批量创建
[Huawei]vlan ba 2 3 10 20 30 40 50 60# VLANIF接口配置
[Huawei]int vlanif 2
[Huawei-Vlanif2]ip add 172.16.1.5 30
[Huawei]int vlanif 3
[Huawei-Vlanif3]ip add 172.16.1.9 30[Huawei]int vlanif 10
[Huawei-Vlanif10]ip add 192.168.1.254 24
[Huawei-Vlanif10]int vlanif 20
[Huawei-Vlanif20]ip add 192.168.2.254 24
[Huawei-Vlanif20]int vlanif 30
[Huawei-Vlanif30]ip add 192.168.3.254 24
[Huawei-Vlanif30]int vlanif 40
[Huawei-Vlanif40]ip add 192.168.4.254 24
[Huawei-Vlanif40]int vlanif 50
[Huawei-Vlanif50]ip add 192.168.10.254 24
[Huawei-Vlanif50]int vlanif 60
[Huawei-Vlanif60]ip add 172.16.1.2 30
3.2.2 Trunk端口配置
# G0/0/1配置Trunk允许VLAN60
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]p l a
[Huawei-GigabitEthernet0/0/1]p d v 60[Huawei]int g0/0/2
[Huawei-GigabitEthernet0/0/2]p l t
[Huawei-GigabitEthernet0/0/2]p t a v a[Huawei]int g0/0/3
[Huawei-GigabitEthernet0/0/3]p l t
[Huawei-GigabitEthernet0/0/3]p t a v a[Huawei-Vlanif50]int g0/0/4
[Huawei-GigabitEthernet0/0/4]p l a
[Huawei-GigabitEthernet0/0/4]port default vlan 50
 3.2.3 路由设置
[Huawei]ospf 1
[Huawei-ospf-1]area 0  network 192.168.10.0 0.0.0.255network 172.16.1.0 0.0.0.3network 172.16.1.4 0.0.0.3network 172.16.1.8 0.0.0.3

3.3 汇聚层交换机S2/S3配置

3.3.1 S2(教学区)配置
# VLANIF接口配置
[Huawei]vlan ba 2 10 20 
[Huawei]int vlanif 2
[Huawei-Vlanif2]ip add 172.16.1.6 30
[Huawei]int vlanif 10
[Huawei-Vlanif10]ip add 192.168.1.254 24
[Huawei-Vlanif10]int vlanif 20
[Huawei-Vlanif20]ip add 192.168.2.254 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]p l t
[Huawei-GigabitEthernet0/0/1]p t a v a
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]p l a
[Huawei-GigabitEthernet0/0/2]p d v 10
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]p l a
[Huawei-GigabitEthernet0/0/3]p d v 20
[Huawei]ospf 1
[Huawei-ospf-1]area 0
[Huawei-ospf-1-area-0.0.0.0]net 192.168.1.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0]net 192.168.2.0 0.0.0.255
net 172.16.1.4 0.0.0.3

3.3.2 S3(公寓区)DHCP配置
<Huawei>sys
[Huawei]vlan ba 3 30 40 
[Huawei]int vlanif 3
[Huawei-Vlanif3]ip add 172.16.1.10 30[Huawei]int vlanif 30
[Huawei-Vlanif30]ip add 192.168.3.254 24
[Huawei-Vlanif30]int vlanif 40
[Huawei-Vlanif40]ip add 192.168.4.254 24
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]p l t
[Huawei-GigabitEthernet0/0/1]p t a v a
[Huawei-GigabitEthernet0/0/1]int g0/0/2
[Huawei-GigabitEthernet0/0/2]p l a
[Huawei-GigabitEthernet0/0/2]p d v 30
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]p l a
[Huawei-GigabitEthernet0/0/3]p d v 40
# DHCP地址池配置
[Huawei]dhcp enable 
[Huawei]ip pool p1
[Huawei-ip-pool-p1]network 192.168.3.0 mask 24
[Huawei-ip-pool-p1]gateway-list 192.168.3.254
[S1-ip-pool-p1]dns-list 8.8.8.8
[Huawei-ip-pool-p1]lease day 10
[Huawei]ip pool p2
[Huawei-ip-pool-p2]network 192.168.4.0 mask 24
[Huawei-ip-pool-p2]gateway-list 192.168.4.254
[S1-ip-pool-p2]dns-list 8.8.8.8
[Huawei-ip-pool-p2]lease day 10[Huawei]int vlanif 30	
[Huawei-Vlanif30]dhcp select global 
[Huawei]int vlanif 40	
[Huawei-Vlanif40]dhcp select global 
[Huawei]ospf 1
[Huawei-ospf-1]area 0
[Huawei-ospf-1-area-0.0.0.0]net 192.168.3.0 0.0.0.255
[Huawei-ospf-1-area-0.0.0.0]net 192.168.4.0 0.0.0.255network 172.16.1.8 0.0.0.3

3.4 安全策略配置(S1)

3.4.1 ACL访问控制(FTP权限)
# 创建高级ACL 3000
[Huawei]acl 3000
[Huawei-acl-adv-3000]rule 5 permit tcp source 192.168.1.1 0 destination 192.168.10.1 0 destination-port eq ftp
[Huawei-acl-adv-3000]rule 10 deny tcp source 192.168.1.2 0 destination 192.168.10.1 0 destination-port eq ftp
3.4.2 应用策略到接口
[Huawei]int g0/0/4
[Huawei-GigabitEthernet0/0/4]traffic-filter outbound acl 3000

四、关键功能验证

4.1 PC1/PC2访问控制测试

  • PC1(192.168.1.1):可访问ftp://192.168.10.1
  • PC2(192.168.1.2):尝试访问FTP时被ACL阻断

4.2 跨VLAN通信测试

  • PC3(VLAN20) → PC1(VLAN10):通过核心层路由互通
  • 测试命令ping 192.168.1.1(PC3端)

4.3 NAT功能验证

  • 家庭PC6访问HTTP服务:通过NAT地址转换访问http://10.10.10.4
  • 验证命令curl http://10.10.10.4(PC6端)

4.4 DHCP自动分配测试

  • 男生公寓PC4:获取192.168.3.X地址
  • 女生公寓PC5:获取192.168.4.X地址
  • 验证命令ipconfig(客户端)

五、排错思路与优化建议

5.1 常见故障处理

  • OSPF邻居关系未建立:检查area 0网络声明是否包含所有核心地址
  • NAT无法转换:确认ACL 2001放行源地址范围
  • VLAN间通信异常:验证S1的VLANIF接口IP是否正确

5.2 安全加固建议

  • 限制OSPF传输网络:仅包含必要网段(如net 172.16.1.0 0.0.0.3
  • DHCP绑定MAC地址:防止非法设备接入公寓网络
  • FTP服务隔离:细化ACL规则控制其他敏感服务访问

六、配置总结与拓扑图

6.1 完整配置拓扑图(示意图)

R1(G0/0/0:10.10.10.49)----R2(G0/0/0:10.10.10.50)|G0/0/1(172.16.1.1)----S1(VLAN60)-----S2/S3/      \S4(VLAN10)  S5(VLAN20)/        \PC1(VLAN10) PC2(VLAN10)

6.2 配置要点回顾

  • 三层架构:核心层OSPF动态路由 + 汇聚层VLAN划分 + 接入层端口隔离
  • 安全策略:ACL精细化控制 + NAT地址转换隐藏内网
  • 服务发布:通过NAPT将内网HTTP服务映射到公网IP
  • 自动化配置:DHCP服务实现公寓终端零配置接入

通过本次实战配置,我们实现了校园网的基础架构搭建、VLAN隔离、路由互通、安全策略实施以及服务发布等核心功能,为后续开展无线网络扩展、日志审计等高级功能奠定了基础。


http://www.hkcw.cn/article/dPJIhwvTuq.shtml

相关文章

长期喝桶装水或面临健康风险 微塑料隐患需警惕

在日常生活中,有人习惯于长期自己烧水喝,也有一部分人对自来水的水质问题担忧,选择桶装水或瓶装水。那么,长期自己烧水喝的人和经常买桶装水喝的人,到底谁更健康?2024年1月,国际学术期刊《美国国家科学院院刊》发表了一项最新研究发现:每升瓶/桶装水中平均约含有24万个…

《酱园弄》第一部群星海报来啦!

《酱园弄》第一部群星海报来啦!真相无踪、命数未定,海报更是信息量满满,好了这下暑假有电影看了。责任编辑:zx0002

多人殴打未成年人被抓获 最小15岁 7人全部落网

多人殴打未成年人被抓获 最小15岁 7人全部落网!6月2日,四川古蔺警方通报了一起在地下停车场发生的多人殴打未成年人事件。警方成功抓获了7名涉案人员,其中年龄最大的26岁,最小的15岁。目前,已有2人被刑事拘留,另外5人受到行政处罚。责任编辑:0882

水果夹酸奶风靡长沙 成餐饮新宠

水果夹酸奶风靡长沙 成餐饮新宠。继“干噎酸奶”风靡网络后,“水果夹酸奶”成为近期的热门甜品。新鲜的草莓、菠萝蜜、苹果、葡萄甚至是荔枝和蓝莓切开,加入适量酸奶,吸引了许多消费者前来品尝。在长沙,数十家酸奶、甜品店纷纷推出这款新品,一些湘菜馆和料理店也特意增加了…

汽车行业的价格战该“刹车”了 无序竞争损害行业健康发展

“618”限时促销活动中,部分国内车企大幅降价,最高直降5.3万元。这轮价格战始于5月23日,一家车企因市场中涌入更多有竞争力的对手,以及冲销量的考虑,率先发起大规模降价活动。随后多家车企纷纷效仿,市场上出现了连锁反应。根据公开信息,超过半数的主流车企发布了不同程度…

window/linux ollama部署模型

模型部署 模型下载表: deepseek-r1 win安装ollama 注意去官网下载ollama,这个win和linux差别不大,win下载exe linux安装ollama 采用docker方式进行安装: OLLAMA_HOST=0.0.0.0:11434 \ docker run -d \--gpus all \-p 11434:11434 \--name ollama \-v ollama:/root/.ol…

黑马Java面试笔记之 微服务篇(SpringCloud)

一. SpringCloud 5大组件 SpringCloud 5大组件有哪些&#xff1f; 总结 五大件分别有&#xff1a; Eureka&#xff1a;注册中心Ribbon&#xff1a;负载均衡Feign&#xff1a;远程调用Hystrix&#xff1a;服务熔断Zuul/Gateway&#xff1a;网关 如果项目用到了阿里巴巴&#xff…

Dom树相关

对节点的增删改查 查 查看元素节点 document代表整个文档 document.getElementById() //元素id 在Ie8以下的浏览器&#xff0c;不区分id大小写&#xff0c;而且也返回匹配name属性的元素 getElementsByTagName() // 标签名getElementByName(); //&#xff0c;需注意&#xf…

继承(全)

⾯向对象思想中提出了继承的概念&#xff0c;专⻔⽤来进⾏共性抽取&#xff0c;实现代码复⽤。 1.什么是继承 如&#xff1a;狗和猫都是动物&#xff0c;那么我们就可以将共性的内容进⾏抽取&#xff0c;然后采⽤继承的思想来达到共⽤。 // Animal.javapublic class Animal{S…

车主因赖账被代驾举报酒驾 5元停车费引发风波

近日,浙江宁波一名兰博基尼车主酒后请代驾将车开到小区,随后自己开车进车库。因不愿支付代驾小哥垫付的5元停车费,被对方举报酒驾。交警检测发现,该车主血液中的酒精含量达59mg/100ml,达到酒驾标准。其驾驶证被扣12分,暂扣6个月,并被处以2000元以下罚款。事发当晚11时30…

非洲再现致命狮子咬人事件 商人不幸遇难

在纳米比亚西北部偏远地区的一处豪华度假村内,一名男子被狮子咬死。警方透露,这起悲剧发生在清晨,当时受害者正与其他游客在这家帐篷度假村露营,他在走出帐篷去上厕所时遭到袭击。其他露营者设法吓跑了狮子,但男子已经死亡。当地媒体确认,受害者是知名商人贝恩德・克贝尔…

Linux基础指令

一、Linux背景 1、发展史 要说Linux&#xff0c;还得从UNIX说起。 &#xff08;1&#xff09;UNIX发展的历史 • 1968年&#xff0c;⼀些来⾃通⽤电器公司、⻉尔实验室和⿇省理⼯学院的研究⼈员开发了⼀个名叫 Multics的特殊操作系统。Multics在多任务⽂件管理和⽤⼾连接中…

新兴手机市场集体“失速” 增长预期下调

新兴手机市场集体“失速” 增长预期下调!2025年已经过去了五个月,全球智能手机市场的预期持续下调。年初对市场看涨的预测如今已大幅降低。即便去年开始在终端落地的AI技术,也暂未对消费市场产生明显刺激。IDC最新研究报告显示,由于高不确定性、关税波动以及许多地区的通货…

有创意!太原70岁老太太用玉树嫁接长寿花走红

在太原的一个老小区里,住着一位70岁的老太太,姓王,邻里街坊都喊她“王奶奶”。这段时间她在小区里可算是火了一把,原因就是她那几盆“嫁接玉树”,一看就让人忍不住多瞧几眼。仔细一看,才发现不只是玉树——它的枝干上,竟然开着一串串色彩艳丽的长寿花,红的、粉的、橙的…

Posix API

Posix API与网络协议栈 Posix API与网络协议栈socketbindlistenacceptconnectrecv和send 整个网络之间的通信贯穿起来都离不开网络协议栈这个东西&#xff0c;网络协议栈主要负责主要负责网络间数据的通信&#xff0c;自顶向下可分为五层&#xff1a;应用层&#xff0c;传输层&…

Flask+LayUI开发手记(七):头像的上传及突破static目录限制

看了看&#xff0c;上篇开发手记是去年8月份写的&#xff0c;到现在差2个月整一年了。停更这么长时间&#xff0c;第一个原因是中间帮朋友忙一个活&#xff0c;那个技术架构是用springboot的&#xff0c;虽然前端也用layUI&#xff0c;但和Flask-python完全不搭界&#xff0c;所…

第一篇:揭示模型上下文协议(MCP):AI的通用连接器

模型上下文协议&#xff08;MCP&#xff09;是 Anthropic 于 2024 年末推出的一项开放标准&#xff0c;旨在彻底改变人工智能&#xff08;AI&#xff09;模型与外部数据源及工具的连接方式。它被誉为 AI 应用的“USB-C 接口”&#xff0c;其核心目的是标准化 AI 助理与数据所在…

(九)学生写作画像可视化

在上次报告中提到的无法正确识别登录状态的问题已经解决&#xff0c;现在调用后端api时可以正确load_user并得到登录状态。 登录状态问题解决后&#xff0c;本次主要实现的是学生写作画像的数据可视化&#xff0c;学生可以登陆后查看自己之前的作文列表与历史各维度得分&#x…

国家能源集团称从未设拓展中心 警惕假冒机构

国家能源集团称从未设拓展中心 警惕假冒机构。国家能源集团近期发现有不法分子假冒其名义在全国多地设立所谓“拓展中心”,涉嫌从事违法活动,并通过抖音、微信视频号等网络平台进行虚假宣传。对此,国家能源集团发布严正声明,强调从未在全国任何地区设立任何“拓展中心”或“…

官方证实!美国停止对华芯片设计软件(EDA)销售 打压“中国芯”再升级

面对中国在先进芯片领域取得的重大突破,美国特朗普政府将目光转向了设计芯片的软件,试图借此打压“中国芯”。英国《金融时报》5月28日报道称,美国政府已采取措施限制向中国出售此类产品。美国彭博社也报道了类似消息,称美国商务部工业与安全局已致函部分头部美国电子设计自…