基于eNSP的高校WLAN网络规划设计

目录

摘要............................................................................................................................ 2

一、 设计思路......................................................................................................... 3

二、 网络规划......................................................................................................... 3

1 学校网络设计............................................................................................... 3

2 ip地址和vlan 划分...................................................................................... 4

3 设备选型....................................................................................................... 5

三、 配置步骤......................................................................................................... 6

1、 基础配置................................................................................................... 6

2、 VRRP+MSTP配置..................................................................................... 10

3、 链路聚合配置........................................................................................ 12

4、 路由配置................................................................................................. 12

5、 DHCP配置................................................................................................ 13

6、 无线配置................................................................................................. 16

7、 控制访问技术ACL配置....................................................................... 17

8、 防火墙安全策略配置............................................................................ 18

9、 NAT策略配置......................................................................................... 18

10、 NAT Server配置................................................................................. 19

11、 端口限制配置...................................................................................... 19

四、 网络测试....................................................................................................... 20

1、 DHCP测试................................................................................................ 20

2、 访问外网测试........................................................................................ 20

3、 无线登录测试........................................................................................ 21

4、 VRRP主备选举测试............................................................................... 22

5、 负载分担测试........................................................................................ 22

6、 核心路由表查看,邻居建立关系查看.............................................. 23

7、 ACL测试.................................................................................................. 24

8、 内网访问服务器测试............................................................................ 26

9、 外网NAT Server测试.......................................................................... 26

 

摘要

该设计规划的是一个学校的网络搭建,采用接入层、核心层、汇聚层三层网络。所有接入层汇聚层交换机运行MSTP和VRRP协议,做冗余备份,保护设备和链路稳定性。运行ospf动态路由协议,方便路由维护。使用dhcp动态分配地址,便于ip地址管理。出口采用防火墙设备,保护网络安全。同时在防火墙上做SNAT,可以让学校内网访问外网。在防火墙上做DNAT,可以让外部网络访问学校服务器。

  1. 每个楼栋划分一个VLAN,楼栋内互通,各楼栋根据ACL规则实现互通。
  2. 内网使用私网IP,为每个楼栋分配一个24位掩码长度的私网段,实现上网。
  3. 楼栋主机采用DHCP自动获取地址,减少管理员手动分配的任务量,方便管理与维护。
  4. 运行OSPF协议,提高收敛速度。而且OSPF可以适应拓扑变化,路由自动学习,防止路由环路,提高拓扑稳定性。
  5. 接入层和汇聚层交换机配置MSTP和VRRP技术,实现设备冗余、线路可靠、数据负载分担,能够保证主设备故障后,可以快速切换到备用设备,不影响业务转发。
  6. 增加防火墙设备,设置安全区域,控制楼栋主机、服务器和外网设备的数据转发,保证学校网络的安全性。
  7. 出口采用光纤接入,汇聚层交换机进行链路聚合,提高网络带宽,实现运营商万兆接入,千兆到楼栋,百兆到桌面的体验。
  8. 学校内部实现无线全覆盖,保障内部终端设备可以无线接入并上网。
  9. 汇聚层交换机配置ACL控制访问技术,实现办公楼和宿舍楼不通,食堂只能和宿舍楼互通,其他楼栋全互通的网络需求。
  10. 配置端口限制,保证每个交换机的端口最多可以连接一个终端。
  11. SNAT:应用于内网用户访问Internet时进行的地址转换将私网地址转为公网地址,这里我们采用easy-ip的NAT,保证学校上网采用出接口地址。
  12. DNAT:使的外网用户能够访问内部服务器,用户访问202.96.137.88:8080时,防火墙将流量能够送给内网的WEB服务器。当用户访问202.96.137.88:21时防火墙将目的地址转换为172.16.50.20:21 访问学校的FTP服务器。

1 学校网络设计

网络的设计原则包括三方面:

(1)可靠性原则:一是业务稳定运行,二是故障恢复时间快。

(2)实用性和可扩展性:符合实际并且便于扩展。

(3)安全性:学校设备和链路都要有冗余备份,还要保护内容的安全。

一个网络的拓扑图能够最直观的呈现这个网络的设计思想,几种经典的网络拓扑结构各有特点。我们使用最标准的核心层、汇聚层、接入层三层架构。要求任何一台设备都不能宕机,所以所有交换机必须要有双机热备冗余备份。学校的网络拓扑如下图所示。

2 ip地址和vlan 划分

VLAN(Virtual Local Area Network)即虚拟局域网,是将一个物理的LAN在逻辑上划分成多个广播域的通信技术。VLAN内的主机间可以直接通信,而VLAN间不能直接通信,从而将广播报文限制在一个VLAN内。任何一个网络基础都是IP地址,网络设计也都是从IP地址和VLAN划分开始的。划分VALN是隔离广播域最有效的方法。子网划分和vlan划分是网络最基本的组成部分。本次VLAN的划分根据需求出发每个楼栋划分单独的VLAN,使楼栋之间相互独立,更便于管理。本次设计的VLAN和IP地址划分如表2-1所示:

表2-1地址规划

楼栋

vlan

ip地址

办公楼

10

192.168.10.0/24

教学楼

20

192.168.200/24

图书馆

30

192.168.30.0/24

食堂

40

192.168.40.0/24

宿舍楼

50

192.168.50.0/24

SW1-Core1

70

192.168.70.0/24

SW2-Core1

80

192.168.80.0/24

管理楼栋

100

172.16.10.0/24

AP管理网段

200

172.16.20.0/24

终端业务网段

1000

192.168.100.0/24

AC管理网段

2000

172.16.172.0/24

核心出口网段

172

172.16.100.0/24

3 设备选型

为设计合理的拓扑我们需要对设备进行合理的选择,我们使用模拟器现有的设备型号来搭建拓扑,具体设备选型如表2-2所示:

表2-2设备选型表

设备

型号

数量

二层交换机

S3700

6

三层交换机

S5700

3

服务器

Server

4

防火墙

USG5500

1

路由器

AR2220

2

无线控制器

AC6005

1

无线放射器

AP2050

3

终端主机(计算机)

PC、Client

7、1

  1. 基础配置

交换机VLAN的创建、接口的划分、IP地址的配置

### ENSP校园网络拓扑设计配置示例教程 #### 设计目标 在ENSP仿真环境中构建一个典型的校园网结构,满足教学区、办公区以及宿舍区的不同需求。此案例旨在展示如何通过合理规划IP地址分配、VLAN划分等手段实现高效稳定的局域网连接[^1]。 #### 主要设备清单 - 路由器:用于边界路由及不同子网间通信; - 三层交换机:负责核心层数据转发并支持跨VLAN访问控制列表(ACLs)设置; - 接入层二层交换机:提供终端接入服务,可根据实际需要部署多个以覆盖更大范围; - PC主机若干台模拟各类用户端口; #### IP 地址规划表 | 网络名称 | 子网掩码 | 可用IP段 | |--------|--------------|----------------| | 办公室 | 255.255.255.0 | 192.168.1.x | | 教学楼 | 255.255.255.0 | 192.168.2.x | | 宿舍区A | 255.255.255.0 | 192.168.3.x | #### VLAN 划分方案 为了提高网络安全性和管理效率,在本实例中采用基于功能区域的虚拟局域网(VLAN)技术来隔离不同的业务流量: - Office_VLAN (ID=10): 对应于办公室内的所有计算机; - Classroom_VLAN (ID=20): 面向教室内部署的教学资源服务器群组; - Dormitory_VLAN_A (ID=30): 居住于特定公寓的学生个人电脑; #### 实施步骤概览 创建上述提到的各种节点并将它们按照预定逻辑关系相互联接起来形成完整的物理链路架构图之后,则需依次完成如下操作: - **路由器基础参数设定** ```shell Router(config)# interface GigabitEthernet0/0 Router(config-if)# ip address 192.168.1.1 255.255.255.0 Router(config-if)# no shutdown ``` - **启用OSPF动态路由协议以便自动发现邻居并之共享可达信息** ```shell Router(config)# router ospf 1 Router(config-router)# network 192.168.1.0 0.0.0.255 area 0 ``` - **定义各VLAN接口属性及其对应的第三层寻址信息** ```shell Switch(config)# vlan 10,20,30 Switch(config-vlan)# exit Switch(config)# int range fa0/1 - 24 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport access vlan 10 ... //重复以上命令为其他两个VLAN指定成员端口 ``` 最后还需确保防火墙策略允许合法的数据包进出相应安全域,并定期备份整个系统的配置文档以防意外丢失重要资料.
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值