华为ENSP基于OSPF的政务网络设计与管理

电子政务系统整体拓扑结构
政务内网主要组成结构由税务系统(VLAN30、VLAN40)、政府系统(VLAN50、VLAN60)、工商系统(VLAN70、VLAN80)

1、各个设备相应的功能:通过设置每台PC的和汇总交换机的DHCP具体配置,使每个政务系统内网部门都能使用DHCP连接到网络。在通过在汇总交换机和三层交换机中配置具体IP地址以及ACL访问控制技术,做到逻辑上的外网与内网的隔离。从而保证内网安全。
在总交换机和政务内网三层交换机以及外网路由器上配置OSPF,达到内部上网的要求。OSPF协议在核心层能实现避免环路和快速收敛的功能,能确保核心交换层的稳定进行,在政务网络系统中将核心三层交换机配置在同一路由域中,保证核心区设备正常传输。在边界路由器设置RIP路由协议与静态路由来实现边界区域的通信。
在路由器上设置ACL访问控制可以达到外网无法访问内网,但内网里面的各部门可以有条件的与外网互联互通,但不能随意上互联网。配置IP地址以及域名地址,并且上传共享测试文件夹开启FTP服务器。在客户端的设置IP地址和域名服务器地址,进入FTP服务器中可实现资源共享,进行资源的上传和下载。
各部门通过划分VLAN进行各部门隔离,能有效方便各部门管理,同时又能各部门之间通信,使用三层交换进行不同VLAN之间互相通信。在公司之间的核心路由器上设置单臂路由将接口模式设置为trunk模式以及access链路封装可以实现不同VLAN之间的异地通信。
2、VLAN的规划与配置:
由于政府部门网络设备众多,光依靠手动设置会添加很多不必要的工作难度。通过使用DHCP(动态主机设置协议)为各部门的客户端能够自动获取政务内网的IP地址。DHCP能给上网的用户进行分配临时IP地址,当用户下线后DHCP能将IP地址重新分配给新上线的其他用户。这样就能做到有效节约IP地址,同时也不影响主机之间通信。
首先规划好每个部门的分部交换机,确定好每个部门的VLAN,先在客户端选择启用DHCP,在分部交换机的两个端口分别配置access端口和trunk端口,access端口只允许分部VLAN,而trunk端口则设为开放VLAN以方便后期的不同VLAN之间的相互通信。再在政务的总交换机上开启DHCP服务,进入每个VLAN设置分部的网关地址并且选择接口DHCP,接着开启这个VLAN。然后把每个VLAN应用在各自需要的接口上进行测试。在客户端选择DHCP,并在测试界面输入ipconfig看客户端能否自动获取到与部门相对应的IP地址,以及不同VLAN之间能否相互通信。具体VLAN配置信息如表3.1所示:
图表3.1
主要命令:
1.核心层三层交换机配置VLAN
SW1(config-vlan)#vl 30 //三层交换机SW1创建VLAN 30~90
SW1(config-vlan)#vl 40
SW1(config-vlan)#vl 50
SW1(config-vlan)#vl 60
SW1(config-vlan)#vl 70
SW1(config-vlan)#vl 80
SW1(config-vlan)#vl 90
sw2(config-vlan)#vl 30 //三层交换机sw2创建VLAN30~90
sw2(config-vlan)#vl 40
sw2(config-vlan)#vl 50
sw2(config-vlan)#vl 60
sw2(config-vlan)#vl 70
sw2(config-vlan)#vl 80
sw2(config-vlan)#vl 90

2.trunk和access链路封装
interface Port-channel 1 //打开接口配置模式,创建虚拟接口
switchport trunk encapsulation dot1q //声明此交换机端口中继连路封装协议
switchport mode trunk //将接口模式转换为trunk模式
interface FastEthernet0/1 //进配置模式入f0/1端口
switchport trunk encapsulation dot1q //与上述虚拟接口配置相同的封装协议
switchport mode trunk //将接口模式转换为trunk模式
interface FastEthernet0/2
channel-group 1 mode on
switchport trunk encapsulation dot1q
switchport mode trunk
interface FastEthernet0/3
channel-group 1 mode on
switchport trunk encapsulation dot1q
switchport mode trunk
interface FastEthernet0/4
switchport trunk encapsulation dot1q
switchport mode trunk
interface FastEthernet0/5
switchport trunk encapsulation dot1q
switchport mode trunk
interface FastEthernet0/6
switchport trunk encapsulation dot1q
switchport mode trunk
interface FastEthernet0/7
switchport trunk encapsulation dot1q
switchport mode trunk

3、IP地址分配,如表3.2所示
ip地址表
配置DHCP服务器
配置dhcp服务器
开启DHCP服务器
在这里插入图片描述
添加VLAN地址池信息
在这里插入图片描述
4、实现数据转发负载均衡效果
具体操作代码:
SW1(config)#interface range fastEthernet 0/2-3 //进入端口f0/2和f0/3
SW1(config-if-range)#channel-group 1 mode on
sw2(config)#interface range fastEthernet 0/1-2
sw2(config-if-range)#channel-group 1 mode on

5、开启核心层交换机的功能并配置IP地址(开启路由功能并为划分的VLAN设置网段)
三层SW1
interface Vlan30 //进入VLAN
ip address 192.168.30.252 255.255.255.0 //设置网关地址
interface Vlan40
ip address 192.168.40.252 255.255.255.0
interface Vlan50
ip address 192.168.50.252 255.255.255.0
interface Vlan60
ip address 192.168.60.252 255.255.255.0
interface Vlan70
ip address 192.168.70.252 255.255.255.0
interface Vlan80
ip address 192.168.80.252 255.255.255.0
interface Vlan90
ip address 192.168.90.252 255.255.255.0
三层SW2
interface Vlan30
ip address 192.168.30.252 255.255.255.0
interface Vlan40
ip address 192.168.40.252 255.255.255.0
interface Vlan50
ip address 192.168.50.252 255.255.255.0
interface Vlan60
ip address 192.168.60.252 255.255.255.0
interface Vlan70
ip address 192.168.70.252 255.255.255.0
interface Vlan80
ip address 192.168.80.252 255.255.255.0
interface Vlan90
ip address 192.168.90.252 255.255.255.0

6、在核心三层交换机SW1上配置主根桥
在核心交换机SW1上创建优先级为4096
SW1(config)#spanning-tree vlan 90 priority 4096
在核心交换机SW1、SW2上设置VLAN及配置信息
SW1(config)#vlan 90
SW1(config)#interface vlan 90
SW1(config-if)#ip add 192.168.90.253 255.255.255.0 //VLAN地址
SW1(config-if)#no sh
sw2(config)#vlan 90
sw2(config)#interface vlan 90
sw2(config-if)#ip add 192.168.0.253 255.255.255.0
sw2(config-if)#no sh

7、核心层交换上配置DHCP中继(不同网段之间无法直接通信,因此配置中继实现不同网段的通信)
SW1(config-if)#interface vlan 30
SW1(config-if)#ip helper-address 192.168.90.1 //指定DHCP服务器地址
SW1(config-if)#interface vlan 40
SW1(config-if)#ip helper-address 192.168.90.1
SW1(config-if)#interface vlan 50
SW1(config-if)#ip helper-address 192.168.90.1
SW1(config-if)#interface vlan 60
SW1(config-if)#ip helper-address 192.168.90.1
SW1(config-if)#interface vlan 70
SW1(config-if)#ip helper-address 192.168.90.1
SW1(config-if)#interface vlan 80
SW1(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 30
sw2(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 40
sw2(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 50
sw2(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 60
sw2(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 70
sw2(config-if)#ip helper-address 192.168.90.1
sw2(config-if)#interface vlan 80
sw2(config-if)#ip helper-address 192.168.90.1

8、实现市级网连接省级网及县级网
开启路由三层路由器SW3路由功能:
sw3(config)#ip routing
配置VLAN信息:
sw3(config)#vlan 6 //创建VLAN信息
sw3(config-vlan)#vlan 7
sw3(config-vlan)#ex
sw3(config)#inter vlan 6 //进入VLAN配置
sw3(config-if)#ip add 192.168.8.254 255.255.255.0 //VLAN配置IP
sw3(config-if)#no sh
sw3(config-if)#ex
sw3(config)#inter vlan 7 //进入VLAN 7配置
sw3(config-if)#ip add 192.168.9.254 255.255.255.0
sw3(config-if)#no sh
sw3(config)#ip dhcp pool ipv6a
sw3(dhcp-config)#default-router 192.168.80.254
sw3(dhcp-config)#dns-server 192.168.50.2
sw3(dhcp-config)#network 192.168.80.0 255.255.255.0
sw3(dhcp-config)#ex
sw3(config)#ip dhcp excluded-address 192.168.80.254
sw3(config)#ip dhcp pool ipv6b
sw3(dhcp-config)#default-router 192.168.90.254
sw3(dhcp-config)#dns-server 192.168.50.2
sw3(dhcp-config)#network 192.168.90.0 255.255.255.0
sw3(dhcp-config)#ex
sw3(config)#ip dhcp excluded-address 192.168.90.254
ACCESS,即接口加入VLAN
sw3(config)#interface fastEthernet 0/1
sw3(config-if)#ip add 192.168.8.1 255.255.255.0
sw3(config-if)#no switchport
sw3(config-if)#ip add 192.168.9.1 255.255.255.0
sw3(config-if)#no sh
sw3(config)#interface fastEthernet 0/2
sw3(config-if)#switchport ac vl 6
sw3(config-if)#ex
sw3(config)#inter fastEthernet 0/3
sw3(config-if)#switchport ac vl 7

9、路由协议选择OSPF与配置(全网单设计一个主干区域(Backbone Area),在本网络设计中OSPF主干网络区域编号统一为Area0。其中网络核心层三层交换机SW0与SW1以及边界汇聚设备同等设立相同的自治域,加入相应子网信息后,通过OSPF进行路由交换,减少人工配置的复杂性。基本搭建出OSPF构架主要连接后,再分别配置边界设备路由协议,这里选择传统的RIP距离矢量型协议进行边界路由交换,做到混合型网络系统。再在边界路由器中进行路由重发布,使在同一系统中能支持多种路由协议,保证边界路由器的通信。)
三层核心交换机SW1配置
SW1(config)#router os 1 //配置OSPF自治域信息
将子网信息加入
SW1(config-router)#net 192.168.10.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.20.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.30.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.40.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.50.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.60.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.70.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.80.0 0.0.0.255 a 0
SW1(config-router)#net 192.168.90.0 0.0.0.255 a 0
SW2(config)#router os 1
SW2(config-router)#net 192.168.10.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.20.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.30.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.40.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.40.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.50.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.60.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.70.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.80.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.90.0 0.0.0.255 a 0
SW2(config-router)#net 192.168.6.0 0.0.0.255 a 0
R1(config)#router os 1
R1(config-router)#net 192.168.6.0 0.0.0.255 a 0
R1(config-router)#ex
R1(config)#router rip
R1(config-router)#ver 2
R1(config-router)#no auto-summary
R1(config-router)#net 192.168.7.0
SW3(config)#router rip
SW3(config-router)#ver 2
SW3(config-router)#no auto-summary
SW3(config-router)#net 192.168.7.0
SW3(config-router)#net 192.168.8.0
SW3(config-router)#net 192.168.9.0 2.
路由重发布
R1(config)#router os 1
R1(config-router)#redistribute rip subnets
R1(config-router)#ex
R1(config)#router rip
R1(config-router)#redistribute ospf 1 metric 3

10、利用HSRP技术实现核心层数据链路冗余(HSRP通过设置路由器优先级信息来决定谁可以成为活跃路由器)
interface Vlan30
standby version 2
standby 30 ip 192.168.30.254
standby 30 priority 120
standby 30 preempt
interface Vlan40
standby version 2
standby 40 ip 192.168.40.254
standby 40 priority 120
standby 40 preempt
interface Vlan50
standby version 2
standby 50 ip 192.168.50.254
standby 50 priority 120
standby 50 preempt
interface Vlan60
standby version 2
standby 60 ip 192.168.60.254
standby 60 priority 120
standby 60 preempt
interface Vlan70
standby version 2
standby 70 ip 192.168.70.254
standby 70 priority 120
standby 70 preempt
interface Vlan80
standby version 2
standby 80 ip 192.168.80.254
standby 80 priority 120
standby 80 preempt
interface Vlan90
standby version 2
standby 90 ip 192.168.90.254
standby 90 priority 120
standby 90 preempt
SW2
interface Vlan30
standby version 2
standby 30 ip 192.168.30.254
standby 30 preempt
interface Vlan40
standby version 2
standby 40 ip 192.168.40.254
standby 40 preempt
interface Vlan50
standby version 2
standby 50 ip 192.168.50.254
standby 50 priority 120
standby 50 preempt
interface Vlan60
standby version 2
standby 60 ip 192.168.60.254
standby 60 priority 120
standby 60 preempt
interface Vlan70
standby version 2
standby 70 ip 192.168.70.254
standby 70 priority 120
standby 70 preempt
interface Vlan80
standby version 2
standby 80 ip 192.168.80.254
standby 80 priority 120
standby 80 preempt
interface Vlan90
standby version 2
standby 90 ip 192.168.90.254
standby 90 preempt

11、利用GRE VPN技术实现内网与外网安全连通
interface tunnel 1
ip add 10.0.0.2 255.255.255.252 //指定Tunnel接口网络地址
no sh
tunnel source serial 0/3/0
tunnel destination 200.0.0.1
tunnel mode gre ip
ip route 192.168.10.0 255.255.255.0 10.0.0.1 //将子网信息加入

12、利用ACL访问列表进行内外网访问控制与因特网访问限制
access-list 1 deny 192.168.30.0 0.0.0.255
//ACL 1规则拒绝VLAN30中的30网段经过
access-list 1 permit any //允许其他网段经过
int f0/8 //进入f0/8接口
ip access-group 1 out //将ACL配置应用在f0/8接口
192.168.40.0网段的税务系统员工在周一到周五早上十点至十二点可以访问因特网
show clock
clock set
Time-range worktime
absolute start 10:00 end 12:00
periodic weekdays Monday to Firday periodic weekend 10:00 to 12:00
access-list 101 deny tcp any 200.0.0.0 0.0.0.0 eq www time-range 50
access-list 101 permit ip any any
int g0/1
ip access-group 101

13、测试
在这里插入图片描述
电子政务税务系统PC2自动获取IP地址信息

在这里插入图片描述
税务系统VLAN30中PC2与政府系统VLAN50中PC6通信结果
在这里插入图片描述
税务系统VLAN30中PC2与工商系统VLAN70中PC16通信结果

税务系统VLAN30中PC2与同系统不同VLAN40中PC3通信结果
在这里插入图片描述
OSPF路由表
在这里插入图片描述
在这里插入图片描述
三层核心交换机SW1上优先级信息

在这里插入图片描述
三层核心交换机SW2上优先级信息

在这里插入图片描述
三层核心交换机SW2上DOWN掉VLAN60

在这里插入图片描述
三层核心交换机SW1上VLAN60状态为活跃

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

水星李布斯

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值