ENSP综合实验

设备型号说明
ENSP版本:1.3.00.100
交换机:S5700
路由器:AR2220

1、拓扑图规划

2697d5ba2e894af789eef189d8184692.png

2、要求

网络规划及配置事例:
模块一为内网,模块二、模块三和模块四为外网,要求使用相关技术,实现公司内外网之间的互访,并根据需求进行网络优化。
模块一
1、在LSW1、LSW2、LSW3、LSW4创建相应的vlan,并把终端设备划分到相应的vlan;
2、LSW1、LSW2之间的链路配置链路聚合,配置为静态LACP模式,最大活动接口数设置为2,实现负载分担,冗余备份;
3、在LSW1、LSW2配置SVI接口实现vlan10 与vlan20的通信,并配置VRRP进行网关冗余,LSW1 为 vlan10的master设备,LSW2 为 vlan20的master设备;
4、使用 MSTP进行网络优化,LSW1为 vlan10的根桥,LSW2为vlan20的根桥;
5、在AR1、LSW1, LSW2、AR2配置OSPF路由协议进行通告,实现网络互通;
6、AR1作为一台网络管理设备,可以通过 SSH远程方式登录上去AR2进行网络的管理;
7、在LSW1 与LSW2分别配置默认路由指向AR1,AR1配置默认路由指向AR2,AR2配置默认路由指向AR3;
8、在 AR2配置静态NAT,把 Server1 10.1.3.2映射为公网的23.1.1.5,配置PAT把内网IP映射到端口 S4/0/0,实现内网能够访问外网;
模块二
9、在 LSW5创建vlan.并把终端设备划分到相应的vlan;
10、在 AR5配置单臂路由实现 vlan30、40、50、60的通信。
11、PC通过DHCP动态获取相应网段的IP地址,设置所获取地址的租期为10天,DHCP服务器为AR5;
12、通过 DHCP Snooping 技术,配置LSW5的 G0/0/1接口为信任接口,其他口为非信任接口;
模块三
13、AR2 与AR3之间的链路启动PPP认证,采用 CHAP 方式认证。分别查看认证前跟认证后网络的连通性;
14、AR3、AR4、AR5配置 OSPF 路由协议进行通告网段,并划分到区域0;
15、将与AR2直连网段引入ospf中(实现外网互通),并通过路由策略,过滤不必要路由;
模块四
16、AR3、AR6配置 OSPF 路由协议进行通告网段,并划分到区域1。实现各个路由器之问的网络互通。
17、在 AR3、AR6之间配置OSPF 的接口认证,认证模式为MD5认证。测试认证前后网络的连通性。
18、Server2开启FTP服务。模块二的客户端可以获取到 Server2的共享文件,文件名为自己姓名首字母(例如:ljj)
此时外网全网互通,外网Client3仅可以访问内网的服务器,内网可以访问外网。

3、配置

3.1 模块一

3.1.1 划分VLAN

df181cf3ebbd41eea85d11fd30fd9bb9.png

别在LSW3和LSW4基于接口划分VLAN。

以LSW3为例:

port-group group-member g0/0/3 to g0/0/4
port link-type access 
port default vlan 10
stp edged-port enable   //设为边缘端口
quit
int g/0/5
port link-type access 
port default vlan 20
stp edged-port enable
quit

3.1.2 在三层交换机LSW1、LSW2上配置VLAN10-VLAN20的网关

bb3f289afa384b27aaa528ed33eaa9cb.png

 首先二层交换机与三层交换机的链路类型采用Trunk,允许VLAN10~VLAN20通过,在LSW1、LSW2上创建vlan10 -vlan20的vlanif接口。(这里的链路、设备做了冗余。)

以LSW3、LSW1为例:

#LSW3:
port-group group-member g0/0/1 to g0/0/2
port link-type trunk 
port trunk allow-pass vlan 10 20
quit

#LSW1:
vlan batch 10 20
int vlanif 10 
ip address 192.168.1.252 24
int vlanif 20 
ip address 192.168.2.252 24
q
port-group group-member g0/0/2 to g0/0/3
port link-type trunk	
port trunk allow-pass vlan 10 20
quit

3.1.3 配置链路聚合

以LSW1为例:

int Eth-Trunk 1
mode lacp-static 
max active-linknumber 2   #最大活动接口为2
trunkport g0/0/21 to 24
port link-type trunk 
port trunk allow-pass vlan all
quit

3.1.4 配置MSTP+VRRP

在LSW1和LSW2分别配置实例,将VLAN10划分进实例1,将VLAN20划分进实例2,LSW1为实例1的主根,LSW2为实例2的主根。

在LSW1、LSW2、LSW3、LSW4配置:

stp mode mstp	
stp region-configuration 	
region-name MSTP
revision-level 0	
instance 1 vlan 10
instance 2 vlan 20
active region-configuration

在LSW1、LSW2配置:

#LSW1:
stp instance 1 root primary
stp instance 2 root secondary

#LSW2
stp instance 1 root secondary
stp instance 2 root primary

配置VRRP,vlan10的master路由器为LSW1,vlan20master路由器为LSW2,且配置抢占延时为6s,并追踪上行接口状态。

#LSW1:
int vlanif 10 
ip address 192.168.1.252 24
vrrp vrid 10 virtual-ip 192.168.1.254
vrrp vrid 10 priority 120
vrrp vrid 10 preempt-mode timer delay 6
vrrp vrid 10 track interface g0/0/1 reduced 30

int vlanif 20 
ip address 192.168.20.252 24
vrrp vrid 20 virtual-ip 192.168.20.254
q

#LSW2:
int vlanif 10 
ip address 192.168.1.253 24
vrrp vrid 10 virtual-ip 192.168.1.254

int vlanif 20 
ip address 192.168.20.253 24
vrrp vrid 20 virtual-ip 192.168.20.254
vrrp vrid 20 priority 120
vrrp vrid 20 preempt-mode timer delay 6
vrrp vrid 20 track interface g0/0/1 reduced 30
q

分别在LSW1/LSW2查看VRRP状态:

a70dd9fd175b4a67aec2f3d57d50ac1b.png

c2a792caa88542499d28a3168816168d.png

3.1.5 配置路由协议

c7978d7a86ad472b8fe2737899caa0b6.png

 由于模拟器不支持直接在三层接口配置ip地址,所以采用vlanif接口来配置。以LSW1和AR1互联为例:

#LSW1:
vlan batch 11
int vlan 11
ip add 10.1.1.2 30
int lo 0
ip add 2.2.2.2 32

int g0/0/1
port link-type access
port default vlan 11
stp disable 
quit

#AR1:
int g0/0/0
ip address 10.1.3.1 29
q
int g0/0/1
ip address 10.1.1.1 30
q
int g0/0/2
ip address 10.1.2.1 30
q
int g4/0/0
ip address 10.1.4.1 30
q
int lo 0
ip add 1.1.1.1 32

在LSW1、LSW2、AR1上配置ospf协议,将其互联网段宣告进ospf区域0中,以R1为例:

#AR1:
ospf 1 router-id 1.1.1.1
area 0
network 1.1.1.1 0.0.0.0
network 10.1.1.0 0.0.0.3
network 10.1.2.0 0.0.0.3

查看ospf邻居建立情况:

634496ee0791405fa7fb7947c8d38730.png

将LSW1、LSW2连接的用户区域网络宣告进area1 中,并把区域1配置totally stub区域,减小区域1的路由规模,防止区域0引起的路由震荡问题。

#LSW1:
area 1
network 192.168.1.0 0.0.0.255
network 192.168.2.0 0.0.0.255
stub no-summary

将AR1连接的服务器区域网络宣告进area2 中。

#AR1:
area 2 
network 10.1.3.0 0.0.0.7
stub no-summary

将AR1与AR2连接的区域网络宣告进area3中。

#AR1:
area 3
network 10.1.4.0 0.0.0.3

#AR2:
ospf 1 router-id 1.1.1.1
area 3
network 10.1.4.0 0.0.0.3
network 4.4.4.4 0.0.0.0

在LSW1、LSW2、AR1、AR2上配置静态缺省路由。

#LSW1:
ip route-static 0.0.0.0 0 10.1.1.1
#LSW2:
ip route-static 0.0.0.0 0 10.1.2.1
#AR1:
ip route-static 0.0.0.0 0 10.1.4.2
#AR2:
ip route-static 0.0.0.0 0 23.1.1.2

至此模块一内全网互通。

验证:PC1pingAR2和Server1

a4cc4e2e01724b59ab47032fff6c8342.png

3.1.6 配置ssh

98206cc0bc984cbe94032505ba098de0.png

1、设置VTY认证类型为AAA

user-inter vty 0 4     #远程访问用户数
au aaa                 #认证模式为aaa认证
protocol inbound ssh   #协议接入类型为ssh
q 

2、创建本地用户及密码,更改用户接入类型为SSH,

aaa    #进入aaa模式
 local-user admin password cipher Admin1234   #创建用户admin,设置密码为Admin1234
 local-user python privilege level 3     #配置用户级别为3级
 local-user admin service-type ssh     #本地用户接入类型为ssh

3、设置SSH用户认证方式为默认密码方式,开启SSH服务

stelnet server enable    #开启SSH服务
ssh user admin authentication-type password #设置ssh用户认证方式默认为密码认证

4、创建本地密钥,在系统视图下,输入命令:rsa local-key-pair create

50e58e1daac84d49828e3332e7d5f8a0.png

5.AR1做为客户端访问AR2上的SSH服务时,有一步重要操作(首次使用建立连接),详见下图。

#AR1:
ssh client first-time enable
如果AR2上没有配置ssh client first-time enable这条命令,那么当(AR1)管理设备与(AR2)被管理设备建立连接后,AR2发给AR1的公钥客户端无法保存。

a1ee4c8d8bdb489093e01ab425615734.png

3.1.7 配置NAT

7a8a06fe26f64fe7ac2d1e709a2b7032.png

在AR2上配置easy-ip,配置如下:

acl 2000
rule 5 permit source 192.168.1.0 0.0.0.255
rule 10 permit source 192.168.2.0 0.0.0.255
int s4/0/0
nat outbound 2000

在AR2配置nat映射

int s4/0/0
nat server protocol tcp global 23.1.1.5 8080 inside 10.1.3.2 80

3.2 模块二

3.2.1 配置交换机

08f8be2f998b4c98b4c1291ba8cfeacc.png

以LSW5为例

1、 配置下行连接用户的接口。

system-view
vlan batch 30 40
sysname LSW5

port-group group-member g0/0/3 to g0/0/4
port link-type access 
port default vlan 40
quit
int g0/0/2
port link-type access 
port default vlan 30
quit

2、 配置上行连接路由器的接口。

int g0/0/1
port link-type trunk 
port trunk allow-pass vlan 30 40  //配置接口以trunk方式透传VLAN 30和VLAN 40
quit

3、配置DHCP snooping

dhcp enable
dhcp snooping enable
port-group group-member g0/0/2 to g0/0/4
dhcp snooping enable   //启用dhcp snooping,默认为非信任口
q
int g0/0/1
dhcp snooping enable
dhcp snooping trusted   //设为信任口

3.2.2 配置路由器

58107b62825d492f99113204438570d9.png

1、配置路由器通过单臂路由,实现跨网段的三层转发。

配置子接口。

system-view
vlan batch 30 40 50 60
sysname AR5
interface gigabitethernet 0/0/1.1
dot1q termination vid 30   
ip address 172.16.1.254 24
arp broadcast enable  
quit
interface gigabitethernet 0/0/1.2
dot1q termination vid 40   
ip address 172.16.2.254 24
arp broadcast enable  
quit

interface gigabitethernet 0/0/2.1
dot1q termination vid 50   
ip address 172.16.3.254 24
arp broadcast enable  
quit
interface gigabitethernet 0/0/2.2
dot1q termination vid 60   
ip address 172.16.4.254 24
arp broadcast enable  
quit

2、配置DHCP功能,为内网用户分配IP地址,并设置租期为10天。

dhcp enable
interface gigabitethernet 0/0/1.1
dhcp select interface   //DHCP使用接口地址池的方式为内网用户分配IP地址
dhcp server lease day 10  //设置租期为10天
quit
interface gigabitethernet 0/0/1.2
dhcp select interface   
dhcp server lease day 10
quit
interface gigabitethernet 0/0/2.1
dhcp select interface   
dhcp server lease day 10
quit
interface gigabitethernet 0/0/2.2
dhcp select interface   
dhcp server lease day 10
quit

将pc4设为dhcp模式

89b9a9d83ee64514adeb67462d92faba.png

再通过ipconfig查看

12bb73f0616e4025b5730fd2073083aa.png

3、配置公网接口的IP地址和静态路由。

interface gigabitethernet 0/0/0
ip address 45.1.1.2 255.255.255.252
quit
ip route-static 0.0.0.0 0.0.0.0 45.1.1.1

4、配置NAT功能,使内网用户可以访问外网。

acl 2000
rule 5 permit source 172.16.0.0 0.0.255.255
int g0/0/0
nat outbound 2000

3.3 模块三

120caf34cf7a40e5b5c40ca8abf549a2.png

3.3.1 接口IP地址配置

以AR3为例

int s4/0/0
ip add 23.1.1.2 29
interface gigabitethernet 0/0/1  
ip address 34.1.1.1 30  
quit
interface gigabitethernet 0/0/2
ip address 36.1.1.1 30
quit
int lo 0
ip add 1.1.1.1 32

3.3.2 OSPF配置

#AR3:
ospf 1 router-id 1.1.1.1
area 0
network 1.1.1.1
network 34.1.1.0 0.0.0.3

#AR4:
ospf 1 router-id 2.2.2.2
area 0
network 2.2.2.2
network 34.1.1.0 0.0.0.3
network 45.1.1.0 0.0.0.3

#AR5:
ospf 1 router-id 3.3.3.3
area 0
network 3.3.3.3
network 45.1.1.0 0.0.0.3

将与AR2直连网段引入ospf中(外网互通),并通过路由策略,过滤不必要路由。 

ip ip-prefix wakin permit 23.1.1.0 29    //前缀列表

route-policy im permit node 10
if-match ip-prefix wakin 
ospf 1
 import-route direct route-policy im    //引入直连路由并绑定路由策略

查看AR5的ospf数据库,有一条去往23.1.1.0网段的五类路由

3632462c91fb4da7a70b56ae207e2d5d.png

3.3.3 PPP认证

3f26f365958c4af697638ba39d2e19cd.png

配置AR3对AR2的PPP单向 chap 验证

1、在AR3开启认证,配置用户列表及验证方式

int s4/0/0
link-protocol ppp
ppp authentication-mode chap
q
aaa
local-user Quidway2 password cipher 1/huawei
local-user Quidway2 service-type ppp
q

int s4/0/0
shutdown
undo shutdown

16d332bad5a246b7a20c5a7f1c1f482d.png

2、在AR2配置验证用户名

int s4/0/0
ppp chap user Quidway2
ppp chap password cipher 1/huawei
shutdown
undo shutdown

3c4cef3124c24844bc1c299f0a8f06b2.png

3.4 模块四

418f15538e42459c98331f1067fed76d.png

接口IP地址配置省略

3.4.1 OSPF配置

1、AR3、AR6配置 OSPF 路由协议进行通告网段,并划分到区域1。

AR3
ospf 1 router-id 1.1.1.1
area 1
network 36.1.1.0 0.0.0.7

AR6
ospf 1 router-id 4.4.4.4
area 1
network 4.4.4.4 0.0.0.0
network 36.1.1.0 0.0.0.3
network 6.6.6.0 0.0.0.7
network 7.7.7.0 0.0.0.7

2、配置OSPF接口认证,认证模式为MD5认证

只在AR6配置认证

AR6
int g0/0/0
ospf authentication-mode md5 1 huawei

邻居建立不了

21797848a6ad450e84c7b4b8ad07f9ff.png

在AR3也启用接口认证

AR3
int g0/0/2
ospf authentication-mode md5 1 huawei

建立成功

3a52cb90fb4c4333ac3b430c25a45f85.png

3.4.2  配置FTP服务器

0e08457a14dd4eaf92fdfe733d5aacbd.png

2ebc69f04ad64c77bcdccfa903c915e8.png

b8aef234b2604da28fad5697927854d8.png

在前面没测NAT转换,这里测一下

在Client1上pingFTP服务器(6.6.6.6),然后在AR2的S4/0/0接口抓包

ff3a1d6234c94de7bbb7cd5eb920077d.png

用Client3模拟公网用户访问模块一WEB服务器,这里也是可以访问的

d675387199c34745876fba6fd8eabc23.png

在Client1和Client2模拟FTP客户端下载文件

01be3c9e8a1a4726bfd6cd42dc8f2115.png

9a898d95e9634dfd8b50a82bedd530ee.png

ensp综合实验公司是一家专注于实验室综合解决方案的公司。公司致力于为各类实验室提供全面的设备、仪器和解决方案,帮助实验室提高效率和质量。 在设备方面,ensp综合实验公司提供各类实验室所需的先进设备和仪器。无论是化学实验室、生物实验室还是物理实验室,公司都能为其选用适合的仪器。这些仪器包括分析仪器、测量仪器、显微镜等,具备准确度高、稳定性好和可靠性强等特点。 此外,ensp综合实验公司也提供实验室装修和配置方案。他们可以根据实验室的需求和要求,为实验室设计合理的布局和配置,确保实验室的使用空间充分利用,同时保证实验室的安全性和实用性。 ensp综合实验公司注重为客户提供专业的咨询和服务。他们拥有一支经验丰富的团队,能够根据客户的需求和预算为其提供量身定制的解决方案。无论是实验室建设、设备采购还是维护保养,都能够得到及时、专业的支持和帮助。 ensp综合实验公司秉承着“创新、可靠、服务第一”的经营理念,为客户提供优质的产品和服务。他们不断引进国际先进的实验设备和技术,保持与行业的同步,为客户提供最具竞争力的产品和解决方案。 总之,ensp综合实验公司是一家专业的实验室综合解决方案提供商,致力于为各类实验室提供先进的设备、仪器和解决方案,以提高实验室的效率和质量。通过其专业的团队和优质的服务,他们赢得了客户的信任和好评。
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

提莫大队长#

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值