设备型号说明
ENSP版本:1.3.00.100
交换机:S5700
路由器:AR2220
1、拓扑图规划
2、要求
网络规划及配置事例:
模块一为内网,模块二、模块三和模块四为外网,要求使用相关技术,实现公司内外网之间的互访,并根据需求进行网络优化。
模块一
1、在LSW1、LSW2、LSW3、LSW4创建相应的vlan,并把终端设备划分到相应的vlan;
2、LSW1、LSW2之间的链路配置链路聚合,配置为静态LACP模式,最大活动接口数设置为2,实现负载分担,冗余备份;
3、在LSW1、LSW2配置SVI接口实现vlan10 与vlan20的通信,并配置VRRP进行网关冗余,LSW1 为 vlan10的master设备,LSW2 为 vlan20的master设备;
4、使用 MSTP进行网络优化,LSW1为 vlan10的根桥,LSW2为vlan20的根桥;
5、在AR1、LSW1, LSW2、AR2配置OSPF路由协议进行通告,实现网络互通;
6、AR1作为一台网络管理设备,可以通过 SSH远程方式登录上去AR2进行网络的管理;
7、在LSW1 与LSW2分别配置默认路由指向AR1,AR1配置默认路由指向AR2,AR2配置默认路由指向AR3;
8、在 AR2配置静态NAT,把 Server1 10.1.3.2映射为公网的23.1.1.5,配置PAT把内网IP映射到端口 S4/0/0,实现内网能够访问外网;
模块二
9、在 LSW5创建vlan.并把终端设备划分到相应的vlan;
10、在 AR5配置单臂路由实现 vlan30、40、50、60的通信。
11、PC通过DHCP动态获取相应网段的IP地址,设置所获取地址的租期为10天,DHCP服务器为AR5;
12、通过 DHCP Snooping 技术,配置LSW5的 G0/0/1接口为信任接口,其他口为非信任接口;
模块三
13、AR2 与AR3之间的链路启动PPP认证,采用 CHAP 方式认证。分别查看认证前跟认证后网络的连通性;
14、AR3、AR4、AR5配置 OSPF 路由协议进行通告网段,并划分到区域0;
15、将与AR2直连网段引入ospf中(实现外网互通),并通过路由策略,过滤不必要路由;
模块四
16、AR3、AR6配置 OSPF 路由协议进行通告网段,并划分到区域1。实现各个路由器之问的网络互通。
17、在 AR3、AR6之间配置OSPF 的接口认证,认证模式为MD5认证。测试认证前后网络的连通性。
18、Server2开启FTP服务。模块二的客户端可以获取到 Server2的共享文件,文件名为自己姓名首字母(例如:ljj)
此时外网全网互通,外网Client3仅可以访问内网的服务器,内网可以访问外网。
3、配置
3.1 模块一
3.1.1 划分VLAN
别在LSW3和LSW4基于接口划分VLAN。
以LSW3为例:
port-group group-member g0/0/3 to g0/0/4
port link-type access
port default vlan 10
stp edged-port enable //设为边缘端口
quit
int g/0/5
port link-type access
port default vlan 20
stp edged-port enable
quit
3.1.2 在三层交换机LSW1、LSW2上配置VLAN10-VLAN20的网关
首先二层交换机与三层交换机的链路类型采用Trunk,允许VLAN10~VLAN20通过,在LSW1、LSW2上创建vlan10 -vlan20的vlanif接口。(这里的链路、设备做了冗余。)
以LSW3、LSW1为例:
#LSW3:
port-group group-member g0/0/1 to g0/0/2
port link-type trunk
port trunk allow-pass vlan 10 20
quit
#LSW1:
vlan batch 10 20
int vlanif 10
ip address 192.168.1.252 24
int vlanif 20
ip address 192.168.2.252 24
q
port-group group-member g0/0/2 to g0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20
quit
3.1.3 配置链路聚合
以LSW1为例:
int Eth-Trunk 1
mode lacp-static
max active-linknumber 2 #最大活动接口为2
trunkport g0/0/21 to 24
port link-type trunk
port trunk allow-pass vlan all
quit
3.1.4 配置MSTP+VRRP
在LSW1和LSW2分别配置实例,将VLAN10划分进实例1,将VLAN20划分进实例2,LSW1为实例1的主根,LSW2为实例2的主根。
在LSW1、LSW2、LSW3、LSW4配置:
stp mode mstp
stp region-configuration
region-name MSTP
revision-level 0
instance 1 vlan 10
instance 2 vlan 20
active region-configuration
在LSW1、LSW2配置:
#LSW1:
stp instance 1 root primary
stp instance 2 root secondary
#LSW2
stp instance 1 root secondary
stp instance 2 root primary
配置VRRP,vlan10的master路由器为LSW1,vlan20master路由器为LSW2,且配置抢占延时为6s,并追踪上行接口状态。
#LSW1:
int vlanif 10
ip address 192.168.1.252 24
vrrp vrid 10 virtual-ip 192.168.1.254
vrrp vrid 10 priority 120
vrrp vrid 10 preempt-mode timer delay 6
vrrp vrid 10 track interface g0/0/1 reduced 30
int vlanif 20
ip address 192.168.20.252 24
vrrp vrid 20 virtual-ip 192.168.20.254
q
#LSW2:
int vlanif 10
ip address 192.168.1.253 24
vrrp vrid 10 virtual-ip 192.168.1.254
int vlanif 20
ip address 192.168.20.253 24
vrrp vrid 20 virtual-ip 192.168.20.254
vrrp vrid 20 priority 120
vrrp vrid 20 preempt-mode timer delay 6
vrrp vrid 20 track interface g0/0/1 reduced 30
q
分别在LSW1/LSW2查看VRRP状态:
3.1.5 配置路由协议
由于模拟器不支持直接在三层接口配置ip地址,所以采用vlanif接口来配置。以LSW1和AR1互联为例:
#LSW1:
vlan batch 11
int vlan 11
ip add 10.1.1.2 30
int lo 0
ip add 2.2.2.2 32
int g0/0/1
port link-type access
port default vlan 11
stp disable
quit
#AR1:
int g0/0/0
ip address 10.1.3.1 29
q
int g0/0/1
ip address 10.1.1.1 30
q
int g0/0/2
ip address 10.1.2.1 30
q
int g4/0/0
ip address 10.1.4.1 30
q
int lo 0
ip add 1.1.1.1 32
在LSW1、LSW2、AR1上配置ospf协议,将其互联网段宣告进ospf区域0中,以R1为例:
#AR1:
ospf 1 router-id 1.1.1.1
area 0
network 1.1.1.1 0.0.0.0
network 10.1.1.0 0.0.0.3
network 10.1.2.0 0.0.0.3
查看ospf邻居建立情况:
将LSW1、LSW2连接的用户区域网络宣告进area1 中,并把区域1配置totally stub区域,减小区域1的路由规模,防止区域0引起的路由震荡问题。
#LSW1:
area 1
network 192.168.1.0 0.0.0.255
network 192.168.2.0 0.0.0.255
stub no-summary
将AR1连接的服务器区域网络宣告进area2 中。
#AR1:
area 2
network 10.1.3.0 0.0.0.7
stub no-summary
将AR1与AR2连接的区域网络宣告进area3中。
#AR1:
area 3
network 10.1.4.0 0.0.0.3
#AR2:
ospf 1 router-id 1.1.1.1
area 3
network 10.1.4.0 0.0.0.3
network 4.4.4.4 0.0.0.0
在LSW1、LSW2、AR1、AR2上配置静态缺省路由。
#LSW1:
ip route-static 0.0.0.0 0 10.1.1.1
#LSW2:
ip route-static 0.0.0.0 0 10.1.2.1
#AR1:
ip route-static 0.0.0.0 0 10.1.4.2
#AR2:
ip route-static 0.0.0.0 0 23.1.1.2
至此模块一内全网互通。
验证:PC1pingAR2和Server1
3.1.6 配置ssh
1、设置VTY认证类型为AAA
user-inter vty 0 4 #远程访问用户数
au aaa #认证模式为aaa认证
protocol inbound ssh #协议接入类型为ssh
q
2、创建本地用户及密码,更改用户接入类型为SSH,
aaa #进入aaa模式
local-user admin password cipher Admin1234 #创建用户admin,设置密码为Admin1234
local-user python privilege level 3 #配置用户级别为3级
local-user admin service-type ssh #本地用户接入类型为ssh
3、设置SSH用户认证方式为默认密码方式,开启SSH服务
stelnet server enable #开启SSH服务
ssh user admin authentication-type password #设置ssh用户认证方式默认为密码认证
4、创建本地密钥,在系统视图下,输入命令:rsa local-key-pair create
5.AR1做为客户端访问AR2上的SSH服务时,有一步重要操作(首次使用建立连接),详见下图。
#AR1:
ssh client first-time enable
如果AR2上没有配置ssh client first-time enable这条命令,那么当(AR1)管理设备与(AR2)被管理设备建立连接后,AR2发给AR1的公钥客户端无法保存。
3.1.7 配置NAT
在AR2上配置easy-ip,配置如下:
acl 2000
rule 5 permit source 192.168.1.0 0.0.0.255
rule 10 permit source 192.168.2.0 0.0.0.255
int s4/0/0
nat outbound 2000
在AR2配置nat映射
int s4/0/0
nat server protocol tcp global 23.1.1.5 8080 inside 10.1.3.2 80
3.2 模块二
3.2.1 配置交换机
以LSW5为例
1、 配置下行连接用户的接口。
system-view
vlan batch 30 40
sysname LSW5
port-group group-member g0/0/3 to g0/0/4
port link-type access
port default vlan 40
quit
int g0/0/2
port link-type access
port default vlan 30
quit
2、 配置上行连接路由器的接口。
int g0/0/1
port link-type trunk
port trunk allow-pass vlan 30 40 //配置接口以trunk方式透传VLAN 30和VLAN 40
quit
3、配置DHCP snooping
dhcp enable
dhcp snooping enable
port-group group-member g0/0/2 to g0/0/4
dhcp snooping enable //启用dhcp snooping,默认为非信任口
q
int g0/0/1
dhcp snooping enable
dhcp snooping trusted //设为信任口
3.2.2 配置路由器
1、配置路由器通过单臂路由,实现跨网段的三层转发。
配置子接口。
system-view
vlan batch 30 40 50 60
sysname AR5
interface gigabitethernet 0/0/1.1
dot1q termination vid 30
ip address 172.16.1.254 24
arp broadcast enable
quit
interface gigabitethernet 0/0/1.2
dot1q termination vid 40
ip address 172.16.2.254 24
arp broadcast enable
quit
interface gigabitethernet 0/0/2.1
dot1q termination vid 50
ip address 172.16.3.254 24
arp broadcast enable
quit
interface gigabitethernet 0/0/2.2
dot1q termination vid 60
ip address 172.16.4.254 24
arp broadcast enable
quit
2、配置DHCP功能,为内网用户分配IP地址,并设置租期为10天。
dhcp enable
interface gigabitethernet 0/0/1.1
dhcp select interface //DHCP使用接口地址池的方式为内网用户分配IP地址
dhcp server lease day 10 //设置租期为10天
quit
interface gigabitethernet 0/0/1.2
dhcp select interface
dhcp server lease day 10
quit
interface gigabitethernet 0/0/2.1
dhcp select interface
dhcp server lease day 10
quit
interface gigabitethernet 0/0/2.2
dhcp select interface
dhcp server lease day 10
quit
将pc4设为dhcp模式
再通过ipconfig查看
3、配置公网接口的IP地址和静态路由。
interface gigabitethernet 0/0/0
ip address 45.1.1.2 255.255.255.252
quit
ip route-static 0.0.0.0 0.0.0.0 45.1.1.1
4、配置NAT功能,使内网用户可以访问外网。
acl 2000
rule 5 permit source 172.16.0.0 0.0.255.255
int g0/0/0
nat outbound 2000
3.3 模块三
3.3.1 接口IP地址配置
以AR3为例
int s4/0/0
ip add 23.1.1.2 29
interface gigabitethernet 0/0/1
ip address 34.1.1.1 30
quit
interface gigabitethernet 0/0/2
ip address 36.1.1.1 30
quit
int lo 0
ip add 1.1.1.1 32
3.3.2 OSPF配置
#AR3:
ospf 1 router-id 1.1.1.1
area 0
network 1.1.1.1
network 34.1.1.0 0.0.0.3
#AR4:
ospf 1 router-id 2.2.2.2
area 0
network 2.2.2.2
network 34.1.1.0 0.0.0.3
network 45.1.1.0 0.0.0.3
#AR5:
ospf 1 router-id 3.3.3.3
area 0
network 3.3.3.3
network 45.1.1.0 0.0.0.3
将与AR2直连网段引入ospf中(外网互通),并通过路由策略,过滤不必要路由。
ip ip-prefix wakin permit 23.1.1.0 29 //前缀列表
route-policy im permit node 10
if-match ip-prefix wakin
ospf 1
import-route direct route-policy im //引入直连路由并绑定路由策略
查看AR5的ospf数据库,有一条去往23.1.1.0网段的五类路由
3.3.3 PPP认证
配置AR3对AR2的PPP单向 chap 验证
1、在AR3开启认证,配置用户列表及验证方式
int s4/0/0
link-protocol ppp
ppp authentication-mode chap
q
aaa
local-user Quidway2 password cipher 1/huawei
local-user Quidway2 service-type ppp
q
int s4/0/0
shutdown
undo shutdown
2、在AR2配置验证用户名
int s4/0/0
ppp chap user Quidway2
ppp chap password cipher 1/huawei
shutdown
undo shutdown
3.4 模块四
接口IP地址配置省略
3.4.1 OSPF配置
1、AR3、AR6配置 OSPF 路由协议进行通告网段,并划分到区域1。
AR3
ospf 1 router-id 1.1.1.1
area 1
network 36.1.1.0 0.0.0.7
AR6
ospf 1 router-id 4.4.4.4
area 1
network 4.4.4.4 0.0.0.0
network 36.1.1.0 0.0.0.3
network 6.6.6.0 0.0.0.7
network 7.7.7.0 0.0.0.7
2、配置OSPF接口认证,认证模式为MD5认证
只在AR6配置认证
AR6
int g0/0/0
ospf authentication-mode md5 1 huawei
邻居建立不了
在AR3也启用接口认证
AR3
int g0/0/2
ospf authentication-mode md5 1 huawei
建立成功
3.4.2 配置FTP服务器
在前面没测NAT转换,这里测一下
在Client1上pingFTP服务器(6.6.6.6),然后在AR2的S4/0/0接口抓包
用Client3模拟公网用户访问模块一WEB服务器,这里也是可以访问的
在Client1和Client2模拟FTP客户端下载文件