华为 — 路由和交换(OSPF+VRRP+PAT+MSTP)及USG防火墙(实验案列+配置)

本文详细介绍网络设备的基础配置方法,包括华为设备的系统配置、接口配置、VLAN与Trunk配置等,并介绍了DHCP地址池、VRRP、MSTP及路由配置等内容,适合网络管理员和技术人员参考。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

目录

一、拓扑+需求:

二、配置:

  (1)路由与交换:

——基础配置命令&相关查看命令

——接口ip的配置和子接口的配置

——相关vlan和trunk的配置

 ——接口下关闭:核心交换机关闭接口二层功能(二层变三层)

——配置vlan ip

——华为端口聚合捆绑:(按照顺序配置:)

——DHCP地址池:

——VRRP配置:

——MSTP:

——路由配置

——路由器PAT配置

(2)防火墙:

——接口配置: 

——ospf 路由处理 

——PAT转换 

——静态NAT映射 


一、拓扑+需求:

—————————————————————————————————————————————————— 

二、配置:

  (1)路由与交换:

——基础配置命令&相关查看命令

<Huawei>system-view   //进入配置模式
[Huawei]sysname r3    //定义主机名
[Huawei]display current-configuration  //查看当前配置  show run
[Huawei]display ip routing-table       //查看路由表 show ip route
[Huawei]display interface brief       //查看接口UP/DOWN  show int brief
[Huawei]display interface e0/0/0      //查看具体接口状态信息
[Huawei]display arp all               //查看ARP映射  show ip arp
[sw]display mac-address VLAN 100      //查看当前交换机MAC地址表(可以跟上具体vlan)
[sw]display vlan      //查看VLAN数据库
[sw3]display ip interface brief   //相当于 show ip int brief

——接口ip的配置和子接口的配置

  •  ——接口配置
interface Ethernet0/0/0
 description to  fw-g0/0/4  //接口描述
 undo portswitch   //二层接口变成三层接口
 ip address 10.1.1.1 255.255.255.0  //配置接口IP地址
 undo shut                         //激活接口
  •  ——配置子接口
int g0/0/0
 undo shutdown
 quit
interface GigabitEthernet0/0/0.10  //进入子接口
 vlan-type dot1q 10   //封装trunk,制定VLAN ID为VLAN10
 ip address 10.1.1.10 255.255.255.0 //配置IP地址
 undo shut

——相关vlan和trunk的配置

  •  ——创建vlan
[~HUAWEI]vlan 10
[*HUAWEI-vlan10]description caiwu //针对vlan做一个描述
[*HUAWEI-vlan10]vlan 20
[*HUAWEI-vlan20]quit
[*HUAWEI]commit //(commit)CE系列交换机,需要打commit配置才会生效
[~HUAWEI]display vlan   //查看vlan
  •  ——接口划vlan
[~HUAWEI]int g1/0/0
[~HUAWEI-GE1/0/0]port link-type access
[~HUAWEI-GE1/0/0]port default vlan 10
[*HUAWEI-GE1/0/0]undo shut
[*HUAWEI-GE1/0/0]quit
  •  ——接口封装trunk
[*HUAWEI]int g1/0/2
[~HUAWEI-GE1/0/2]undo shutdown
[*HUAWEI-GE1/0/2]port link-type trunk
[*HUAWEI-GE1/0/2]port trunk allow-pass vlan all //思科trunk允许所有vlan穿越,华为的默认不允许所有vlan穿越,修改一下
[*HUAWEI-GE1/0/2]quit
[*HUAWEI]commit //写入所配置的命令(如果没有打这个命令,默认不会生效)
[*HUAWEI]display current-configuration //相当于sh run
[~HUAWEI]display interface brief //查看接口up情况

 ——接口下关闭:核心交换机关闭接口二层功能(二层变三层)

[~HUAWEI]int g1/0/1
[~HUAWEI-GE1/0/1]undo portswitch
[*HUAWEI-GE1/0/1]q
[*HUAWEI]commit

——配置vlan ip

<HUAWEI>save //保存配置,相当于write
[*HUAWEI]int vlanif 40
[*HUAWEI-Vlanif40]ip add 192.168.40.254 255.255.255.0
[*HUAWEI-Vlanif40]un sh
[*HUAWEI-Vlanif40]q
[*HUAWEI]commit

——华为端口聚合捆绑:(按照顺序配置:)

[sw1]int Eth-Trunk 1  //创建一个捆绑接口(int port-channel 1)
[sw1-Eth-Trunk1]quit
[sw1]int g0/0/4
[sw1-GigabitEthernet0/0/4]eth-trunk 1
[sw1-GigabitEthernet0/0/4]q
[sw1]int g0/0/3
[sw1-GigabitEthernet0/0/3]eth-trunk 1
[sw1-GigabitEthernet0/0/3]q
[sw1]int Eth-Trunk 1
[sw1-Eth-Trunk1]port link-type trunk
[sw1-Eth-Trunk1]port trunk allow-pass vlan all
[sw1-Eth-Trunk1]q

——DHCP地址池:

  •  ——核心交换机
[Quidway] dhcp enable //开启地址池
[Quidway] ip pool 1 //配置地址池名称
[Quidway-ip-pool-1] network 10.1.1.0 mask 255.255.255.128 //地址池范围
[Quidway-ip-pool-1] dns-list 10.1.1.2 8.8.8.8 //DNS地址
[Quidway-ip-pool-1] gateway-list 10.1.1.126 //网关
[Quidway-ip-pool-1] excluded-ip-address 10.1.1.2
[Quidway-ip-pool-1] excluded-ip-address 10.1.1.4
[Quidway-ip-pool-1] lease day 10
[Quidway-ip-pool-1] quit
  •  ——终端
[Quidway] interface vlanif 10
[Quidway-Vlanif10] dhcp select global //开启DHCP功能
[Quidway-Vlanif10] quit

——VRRP配置:

[sw1]int Vlanif 100
[sw1-Vlanif100]vrrp vrid 100 virtual-ip 192.168.100.110
[sw1-Vlanif100]vrrp vrid 100 priority 101
[sw1-Vlanif100]vrrp vrid 100 track interface g0/0/1 reduced 50
[sw1-Vlanif100]vrrp vrid 100 preempt-mode timer delay 0 //开启抢占,延迟时间为0
display vrrp brief //查看

——MSTP:

相同的域,相同的实列
----定义MSTP:
stp region-configuration  //进入到MSTP配置模式里面
  region-name RG1 //定义域名,四台交换机必须相同
  instance 1 vlan 2 to 100 //创建实列1,包含vlan 2到vlan 100
 ( instance 1 vlan 5 7 12 )
    instance 1 vlan 6
  active region-configuration   //把MSTP的功能激活
  quit
  •  以上交换机配置一模一样
 stp instance 1 root primary
 stp instance 2 root sec

——路由配置

  •  ——配置静态路由
[Huawei]ip route-static 0.0.0.0 0.0.0.0 172.16.1.1 preference 1
//去往任意地方下一跳为10.1.1.10.并且这个静态路由管理距离为1,
华为静态路由默认管理距离为60,越小越优先
  •  ——ospf配置:
ospf 100 router-id 1.1.1.1
 default-route-advertise always //强制通告默认路由
 silent-interface vlanif 10 //把vlan 10的网段通告出去,但是这个接口只发不受hello包
 area 0
  network 192.168.1.0 0.0.0.255
 network 192.168.2.0 0.0.0.255
[Huawei]display ospf peer brief  //查看邻居
华为域内,域间路由 管理距离:10 , 重分发的为150

——路由器PAT配置

—————————————————————————————————————————————————————— 

(2)防火墙:

[FW3]firewall zone trust //g0/0/0接口默认被防火墙放进了trust,则把它从trust区域拿出来
[FW3-zone-trust]undo add int g0/0/0
[FW3-zone-trust]q

接口默认被划进了VPN实例,可以给它删除undo

——接口配置: 

放行接口相关服务(防火墙默认不放行):

[FW3]int g1/0/1
[FW3-GigabitEthernet1/0/1]service-manage all permit //放行所有
[FW3-GigabitEthernet1/0/1]

防火墙zone配置

[SRG]firewall zone name outside  //创建一个新的ZONE
firewall zone outside //进入到zone
 set priority 1
 add inter GigabitEthernet0/0/0

注意:

  •  2,默认情况除了local zone之外,其他zone之间无法互相访问
  • 1,默认从FW可以ping通任何zone;从trust zone也能ping通FW的trust接口。其他情况则ping不同

——ospf 路由处理 

——PAT转换 

  •  对于这个安全策略,只是放行了一个方向,所以inside可以访问outside,Outside不能访问inside,同样DMZ也是如此

——静态NAT映射 

<think>好的,我现在需要处理用户关于在华为eNSP中设计大型企业网络方案的问题。首先,用户希望得到设计方案、配置示例以及拓扑图。根据用户提供的引用内容,我需要结合已有的信息,确保回答结构清晰,并且符合系统级指令的要求。 首先,我得回忆一下华为eNSP的相关知识。用户提到的引用[1][2]中提到了网络拓扑类型、设计元素以及配置思路。大型企业网络通常需要高可靠性、可扩展性安全性,所以拓扑设计可能需要采用层次化结构,比如核心层、汇聚层接入层。同时,冗余负载均衡也是关键点,可能需要使用VRRPMSTP等技术。 接下来,我需要考虑用户的实际需求。他们可能需要一个具体的示例,包括拓扑结构、设备选型、协议配置等。同时,用户可能对VLAN划分、路由协议(如OSPF)、安全策略(如ACL防火墙配置)以及服务器区域的设计感兴趣。 然后,我需要确保回答符合系统指令中的格式要求。所有行内数学公式需要用$...$,但在这个问题中可能涉及较少数学公式,更多是网络配置命令拓扑结构。独立公式可能需要用$$...$$,但同样可能不适用。重点在于正确使用LaTeX语法,用中文回答,并生成相关问题。 在组织回答时,应分步骤说明设计方案,包括拓扑结构设计、IP地址规划、VLAN划分、路由配置、安全策略等。每个部分需要简明扼要,同时引用用户提供的引用内容,比如提到星型拓扑、树型拓扑,以及设备如路由器、交换机的角色。此外,配置示例需要用代码块展示,确保语法正确。 还需要注意用户提到的“生成相关问题”,这部分需要围绕大型企业网络设计,提出可能的相关问题,比如高可用性设计、VLAN划分最佳实践、OSPF优化、防火墙策略等。 最后,检查引用标识是否正确添加,如引用[^1][^2],确保它们自然地出现在相关段落末尾。同时,确保回答真实可靠,参考了华为eNSP的最佳实践常见设计模式。</think>### 华为eNSP大型企业网络设计方案 大型企业网络设计需兼顾性能、可靠性扩展性。以下是基于华为eNSP的分层设计方案及配置示例: #### 一、拓扑结构设计 采用**树型+星型混合拓扑**,分为核心层、汇聚层、接入层[^1]: 1. **核心层**:部署高性能交换机(如S9700),负责高速数据转发。 2. **汇聚层**:连接核心与接入层,实现VLAN路由、负载均衡(如S5700系列)。 3. **接入层**:接入终端设备(如S3700交换机),支持端口安全VLAN划分。 4. **冗余设计**:核心层使用堆叠技术,汇聚层通过MSTP+VRRP实现链路冗余。 $$ \text{网络可用性} = 1 - \left( \prod_{i=1}^{n} (1 - A_i) \right) $$ #### 二、配置示例 **1. VLAN划分与互通** ```python # 接入层交换配置 vlan batch 10 20 30 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # 汇聚层交换配置 interface Vlanif10 ip address 192.168.10.1 24 ``` **2. OSPF路由协议** ```python # 核心层路由ospf 1 area 0 network 10.0.0.0 0.255.255.255 ``` **3. 安全策略(ACL+防火墙)** ```python # 禁止市场部访问财务服务器 acl 3000 rule deny ip source 192.168.10.0 0.0.0.255 destination 172.16.1.100 0 ``` #### 三、典型拓扑图 ``` 核心层:S9700(堆叠) │ ├─汇聚层:S5700(MSTP+VRRP) │ ├─接入层:S3700(VLAN 10/20/30) │ └─防火墙USG6000(DMZ区) └─服务器区:双机热备(VLAN 100) ``` #### 四、关键优化点 1. **QoS策略**:优先保障语音流量(DSCP标记)。 2. **无线网络**:通过AC+AP实现无缝漫游。 3. **IPv6过渡**:部署双栈或隧道技术[^2]。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值