简介:这是一份以西南交通大学大型园区网络设计为背景的组网方案PDF,围绕校园网建设从需求分析、总体设计原则到设备选型与层次化网络规划展开,适合网络工程、系统集成方向的在校学生与初级工程师参考。压缩包为单个PDF文件,包体大小为1.84MB,内容完整聚焦,便于直接阅读和打印;全篇涵盖主干采用千兆以太网、万兆核心互连、汇聚/接入层交换机部署、出口双链路接入CERNET与ChinaNet,并给出网络协议选择、安全控制、网管和QoS设计思路。已有314人学习浏览。通过这份方案,读者可以了解大型园区网络从用户规模评估、流量估算到技术方案落地的全过程,也能借鉴其中关于核心层、汇聚层、接入层设备选型及冗余链路、防火墙部署等具体做法,对完成组网课程设计或方案设计具有较强参考价值。
1. 大型园区网设计:从需求到拓扑的推演
一份好的大型园区网络设计方案,往往不是从网络拓扑图开始的,而是从需求清单开始的。西南交大一队的这份设计就具备这样的特征:40栋大楼、20个部门、高峰2万台终端在线,还要承载教学资源库、视频会议、远程教育和办公自动化,同时通过CERNET和CHINANET两个出口互联。这些约束决定了园区网不能是扁平的大二层网络,而必须是有层次、有冗余、有安全边界的结构化网络。整份PDF方案采用锐捷接入、汇聚、核心三层架构:核心RG-S8610双机冗余,汇聚RG-S5750千兆到楼,接入RG-S2126S百兆到桌面,RG-WALL 1600防火墙隔离内网与两个出口。下面把这一套园区网络设计从选型逻辑到配置验证完整拆解。
2. 分层架构与设备选型:接入、汇聚、核心三层模型
2.1 为什么园区网必须分层
大型园区网络最常见的错误是把所有用户放进一个广播域,用一台核心交换机和一堆接入交换机直接互联。当终端规模超过几千个时,ARP广播、DHCP请求、Windows的NetBIOS探测会在接入链路上持续堆积,核心交换机的CPU被广播报文大量消耗,真正的业务流量反而被挤掉。分层架构的本质是把广播域控制在接入层,把路由决策集中在汇聚层和核心层。
接入层不参与路由计算,只负责端口接入、VLAN划分和基础安全策略。每个楼层交换机隔离不同部门或不同安全级别的用户,广播报文只在本地VLAN内传播。汇聚层作为网关终结VLAN,承担部门间的流量互访和访问控制,是策略控制的落点。核心层则退化为高速转发节点,专注路由选择、出口互连和跨区域流量调度。这样任意一层出现故障,不会扩散到全网。
从设计原则来看,这种分层正好对应方案中“可靠性”“可管理性”“安全性”三项核心原则。核心与汇聚之间的冗余链路、VRRP网关、双出口路由都能在不同层次落地。如果一开始就采用扁平结构,后续添加冗余和安全策略会非常别扭,因为缺少清晰的策略实施点。
2.2 核心层为什么选 RG-S8610
RG-S8610是这份方案中的核心设备,10个插槽、3.2T背板交换容量、1190Mpps的转发能力。放在这个园区场景中,这些数字不是越高越好,而是为未来业务预留余地。2万终端并发在线,每个终端平均1-2Mbps流量就是20-40Gbps,核心设备至少要有2至3倍以上的转发余量。RG-S8610的3.2T背板能支撑24个万兆端口同时线速转发,未来扩容终端或升级100G互联都不用更换核心。
值得关注的是RG-S8610的管理引擎冗余设计。两个管理引擎既支持主备模式,也支持负载均衡模式。负载均衡模式下,两个引擎分别处理不同协议栈的控制面任务,一个引擎故障时另一个接管全部控制面功能,转发面无感知。园区网运行中常见的异常是某个交换机的协议报文打爆核心CPU,RG-S8610的CPP技术可以对发往CPU的流量分类限速,STP报文、OSPF hello报文、ARP请求分别进入不同队列,异常攻击流量不会占满协议报文通道。
另外RG-S8610支持LPM最长匹配转发,这个特性在园区网里的实际价值在于防病毒。当网络中出现扫描攻击时,大量随机目的IP的报文不会因为精确流表项不足而被软件转发,而是直接命中默认路由走硬件转发,核心设备不会因为病毒流量出现CPU飙升。对园区网网络协议栈的安全性来说,这是一个容易被忽视但非常重要的特性。
2.3 汇聚层为什么选 RG-S5750
RG-S5750系列承担每栋楼的汇聚角色,提供24个千兆电口加12个复用SFP口,可以按楼层介质情况灵活选择光纤或双绞线上联。在汇聚层做网关终结,必须具备路由能力。RG-S5750支持RIPv1/v2、OSPFv1/v2、VRRP,这些协议满足大多数园区网络设计需求。RG-S5750有4K VLAN表项,对一栋楼来说绰绰有余。
如果接入层和汇聚层之间用VRRP做网关冗余,需要注意VRRP组数和VLAN数量的比例关系。常见做法是每栋楼配置1个VRRP组承载所有VLAN,或者按业务类型划分2到3个VRRP组,既保证冗余,又不至于把汇聚交换机的CPU消耗在频繁的VRRP报文处理上。
汇聚层另一个容易被忽视的功能是DHCP snooping。默认情况下,任何接入端口都能收到DHCP offer报文,如果某个用户私自接了一台家用路由器,它的DHCP服务可能给整个VLAN分配错误的网关地址。RG-S5750上开启DHCP snooping后,只有上行口能转发DHCP offer,其余端口只能发DHCP discover,私接路由器立即失效。
2.4 接入层为什么选 RG-S2126S
接入层是数量最多的层次,RG-S2126S的定位是高性价比、高密度安全特性。24个百兆电口加2个扩展槽,可以插千兆光模块上联,满足“百兆到桌面、千兆到汇聚”的典型园区网接入要求。RG-S2126S在安全上的优势在于硬件ACL和端口安全。端口安全可以绑定MAC地址、限制端口MAC数量、设置违规动作。硬件ACL在数据平面直接丢弃匹配报文,不消耗CPU。接入层的防护逻辑很直接:一个端口一个用户,一台交换机一个楼层,MAC绑定和端口隔离在接入层解决,比在汇聚层做省力得多。
主要设备参数汇总如表所示。
| 层级 | 设备型号 | 端口/槽位 | 关键能力 | 部署位置 |
|---|---|---|---|---|
| 核心层 | RG-S8610 | 10槽位,背板3.2T | 双引擎冗余,LPM转发,CPP防护 | 网络中心1号楼 |
| 汇聚层 | RG-S5750 | 24千兆电口+12 SFP | OSPF/VRRP,DHCP snooping,万兆扩展 | 各楼栋弱电间 |
| 接入层 | RG-S2126S | 24百兆电口+2扩展槽 | 端口安全,硬件ACL,IGMP snooping | 每层弱电井 |
| 安全边界 | RG-WALL 1600 | 千兆防火墙 | 攻击防护,NAT,策略路由 | 核心与出口路由之间 |
选型不是比参数数字,而是比这份园区网络设计在哪个环节可能出问题。核心怕单点故障,汇聚怕路由能力不足,接入怕成本失控。RG-S8610、RG-S5750、RG-S2126S三台设备正好卡在这三个风险点上,这是整个方案成立的逻辑基础。无论是园区网还是企业网络规划与设计,这套分层选型框架都是通用的。如果核心选了一台不支持冗余引擎的交换机、接入选了不支持硬件ACL的纯二层设备,整个网络安全设计就要在汇聚层甚至核心层强行补位,代价会成倍上升。
3. 接入层 RG-S2126S 配置实战:VLAN 规划与端口安全落地
3.1 VLAN 划分思路与 trunk 链路配置
接入层VLAN规划要结合部门和物理位置两个维度。以这份园区网络方案为例,A、B、C、D四栋楼各5个部门,每部门约100人。建议每个部门一个VLAN,或者每楼层一个VLAN并按安全级别细分,避免单个广播域超过200个终端。RG-S2126S上的VLAN配置分为两步,先创建VLAN再划分端口,命令如下:
enable configure terminal hostname Building-A-RG2126S vlan 10 name Dept_Finance_A vlan 20 name Dept_HR_A vlan 30 name Office_A_General vlan 100 name MGMT创建之后需要把下行端口划入对应VLAN,上行端口配置为trunk口:
interface range fastEthernet 0/1-8 switchport mode access switchport access vlan 10 interface range fastEthernet 0/9-16 switchport mode access switchport access vlan 20 interface range fastEthernet 0/23-24 switchport mode trunk switchport trunk allowed vlan 10,20,30,100这段配置的逻辑分三步:先建VLAN,再把对应端口划进去,最后让上行口以trunk模式把多个VLAN的报文送到汇聚交换机。注意trunk口不要用allowed vlan all,只放行实际使用的VLAN,可以减少不必要的广播报文跨交换机传播。实际操作中常见的问题是下行口误配成trunk口,导致接入PC收到的报文带着VLAN标签而无法识别;接入侧端口应保持access模式,只有上行口才需要trunk。
3.2 端口安全:MAC 绑定与违例处理
接入层最常见的安全威胁是非法终端接入、ARP欺骗、DHCP欺骗。RG-S2126S的端口安全功能可以绑定指定MAC,也可以设置粘滞MAC,让交换机自动学习第一个接入的MAC并锁定。
interface fastEthernet 0/1 switchport port-security switchport port-security maximum 1 switchport port-security violation shutdown switchport port-security mac-address sticky配置含义:maximum 1限制该端口最多学习1个MAC,超过即视为违规;violation shutdown把违规端口直接关闭,需要管理员手动恢复;mac-address sticky表示交换机自动把首个MAC地址粘滞到配置中,即使设备重启也保留。用shutdown而不是restrict的原因是,restrict只是丢弃违规报文,端口仍处于up状态,攻击者可能继续尝试绕过;shutdown直接隔离物理端口,排障更直观。缺点是用户更换网卡后需要管理员重新启用端口,所以一般只对固定工位实施这个策略,会议室等开放区域应放开限制。
3.3 防 ARP 欺骗与 DHCP 欺骗
ARP欺骗在校园网中非常常见,攻击者发送伪造ARP报文把网关MAC改成自己的MAC,然后截获同网段用户流量。RG-S2126S支持基于硬件的ARP报文合法性检查:
ip arp inspection vlan 10,20,30 ip arp inspection validate src-mac dst-mac ip ip arp inspection trust interface fastEthernet 0/23 ip arp inspection trust由于RG-S2126S本身的DHCP snooping能力有限,DHCP snooping和ARP检测的联动更适合放在汇聚层RG-S5750上做。接入交换机的上行口配置为ARP inspection的信任口,下行口配置为非信任口,这样接入侧伪造的ARP应答会被交换机直接丢弃。常见的误配置是把所有端口都设为信任口,ARP inspection就会完全失效,等于没开。
3.4 QoS 限速与组播控制
在视频点播、远程课堂场景中,需要给单用户设定带宽上限,避免P2P下载挤占教学流量。RG-S2126S支持基于端口的带宽限速:
interface fastEthernet 0/1 rate-limit input 20480 16 rate-limit output 20480 1620480表示限速20Mbps,单位为Kbps;后面的16是突发令牌桶深度,单位为KB。百兆端口限速粒度是1Mbps的整数倍,如果设置成1536Kbps,实际生效会向下取整到1Mbps。限制上行还是下行需要区分业务场景:普通办公用户限制下行即可,提供文件共享服务的服务器端口则要限制上行,防止服务器对外滥用带宽。组播方面,IGMP snooping默认开启后交换机只向有接收需求的端口转发组播流,但如果视频监控和视频会议同时跑在一个VLAN,建议为不同的组播组划分独立VLAN,避免组播流量互相干扰。
4. 汇聚-核心联动:VRRP 网关冗余与园区网路由收敛
4.1 双核心之间的链路聚合与冗余
两台RG-S8610之间用10G光纤互联,同时每台核心分别下行连接到各栋楼的RG-S5750。核心之间跑10G,一台核心故障时,所有流量切换到另一台后不会因为互链带宽不足形成瓶颈。链路聚合是另一层常用冗余手段,把汇聚交换机和核心交换机之间的两根物理链路捆成一个逻辑口,既增加带宽又提供链路级备份:
# RG-S5750 侧配置链路聚合 interface port-channel 1 switchport mode trunk switchport trunk allowed vlan 10,20,30,100 interface gigabitEthernet 0/25 channel-group 1 mode active interface gigabitEthernet 0/26 channel-group 1 mode activeport-channel 1创建聚合口,channel-group 1 mode active表示物理口加入聚合组并使用LACP主动协商。两个物理口同时工作,即使一根光纤被挖断,另一根仍然承载全部流量,切换时间在毫秒级。STP在trunk和链路聚合场景中的配置要求不一样,trunk下用802.1s的MSTP做快速收敛,链路聚合下要确认聚合口和物理口处于相同的STP模式,避免聚合后STP计算不一致导致环路。
4.2 VRRP 虚拟网关配置与优先级调优
VRRP让两台交换机在同一个VLAN里提供一个虚拟IP作为用户网关,主设备故障后备机接管。默认情况下主备切换的用户感知在3秒以内,对园区网中的HTTP、邮件等业务基本无缝。在汇聚层RG-S5750上配置VRRP:
# 汇聚交换机 SwitchA 作为主设备 interface vlan 10 ip address 192.168.10.2 255.255.255.0 vrrp 10 ip 192.168.10.1 vrrp 10 priority 120 vrrp 10 preempt-mode timer delay 5 # 汇聚交换机 SwitchB 作为备设备 interface vlan 10 ip address 192.168.10.3 255.255.255.0 vrrp 10 ip 192.168.10.1 vrrp 10 priority 100注意:主设备上的优先值是120,备设备保持默认100。
preempt-mode timer delay 5表示主设备恢复后延迟5秒抢占,避免链路抖动时反复切换。如果运行视频会议这类对丢包敏感的业务,建议把delay调小到2秒或直接关闭抢占。
用VRRP时需要注意,同一VLAN内所有VRRP组的主设备最好收敛在同一台交换机上,否则会出现“南向流量走A、北向流量走B”的次优路径。常见做法是VLAN 10-20的主设备设为A,VLAN 21-30的主设备设为B,让流量在两台设备间分布,实现负载与冗余并存。这个设计也要和核心侧路由策略配合,否则从核心返回的流量可能从另一台设备进来,导致往返路径不对称。
4.3 OSPF 区域设计与路由收敛
当园区网规模达到几十栋楼时,手动配置静态路由变得不可维护。方案在汇聚层和核心层之间采用OSPF,每栋楼作为一个stub区域,核心层作为backbone区域0。
# 核心交换机 RG-S8610 配置 router ospf 1 router-id 10.0.0.1 network 192.168.0.0 0.0.255.255 area 0 area 0 authentication message-digest # 汇聚交换机 RG-S5750 配置 router ospf 1 router-id 10.0.0.2 network 192.168.10.0 0.0.0.255 area 10 area 10 stub area 10 range 192.168.10.0 255.255.255.0area 10 stub让这个区域不学习外部路由,只保留区域内和聚合后的网络信息,减少路由表规模。area 10 range对区域内网段做路由汇总,核心侧只看到一条到达该楼栋的路由,而不是几十条明细路由。OSPF的hello时间默认10秒,死时间40秒,对核心链路来说偏慢。如果两端链路可靠性高,可以把hello间隔调到3秒、死时间12秒:
interface vlan 10 ip ospf hello-interval 3 ip ospf dead-interval 12注意两端必须配置相同的hello和dead时间,否则邻居关系无法建立。调短时间靠占用更多网络资源换取收敛速度,广域链路上不建议这么做,但园区网内部链路没有问题。
4.4 QoS 优先级标记
多业务园区网对QoS的刚需有两个:视频会议不能卡顿,办公OA系统不能因为批量下载中断。RG-S5750支持在入接口打优先级标记,再按优先级调度转发。典型配置是在接入到汇聚的端口上把视频流的DSCP标记为EF队列,其余流量走默认队列。
class-map match-any VIDEO match ip dscp ef policy-map QOS-OUT class VIDEO priority 10 class class-default bandwidth 30 interface gigabitEthernet 0/25 service-policy output QOS-OUTpriority 10为视频流保留10Mbps保证带宽;bandwidth 30给默认流量30Mbps最低带宽。这样即使上行口拥塞,视频流依然有固定带宽,而不是和普通流量一起争抢队列。CPU处理QoS时如果匹配的流过多,硬件队列溢出,低优先级流量会被直接丢弃,所以class-default的带宽不能配成0。
5. 安全边界与全网验证:防火墙策略、流量检查与故障定位
5.1 双出口场景下的防火墙策略设计
两个出口承载的业务不同,防火墙策略要分别对待。RG-WALL 1600部署在核心与出口路由器之间,内网划为trust区域,两个出口划为untrust区域。CERNET出口侧重教育网内资源互通,放行常见教学端口;CHINANET出口承载普通上网业务,启用NAT并防护来自公网的扫描。
policy rule name access-cernet source-zone trust destination-zone untrust user any service http https action permit policy rule name access-internet-nat source-zone trust destination-zone untrust action permit nat核心层到防火墙之间建议启用策略路由,根据源网段选择出口。图书馆大量访问CERNET数据库,从CERNET出口走;普通办公用户走CHINANET,出口流量更均匀,也避免单条链路拥塞。策略路由配合SLA检测,任何一条上行中断时自动切换流量。
5.2 全网关键验证方法
方案交付后的验证围绕冗余、安全和性能三个维度展开。拔掉汇聚交换机的一个聚合物理口,业务不中断;拔掉一台核心的电源,VRRP应在3秒内完成切换。安全验证方面,接入端口接入陌生PC,端口应立即被shutdown;在接入侧发送伪造ARP应答,查看交换机日志确认被丢弃。性能验证用iperf打流,检查吞吐和时延是否达到设计目标。
5.3 从日志和链路状态定位故障
日常巡检时,SNMP查询核心交换机uptime、CPU、内存是最高效的手段。如果发现CPU利用率异常升高,先用show processes cpu看哪个进程占用高,再结合ACL日志定位异常流量来源。syslog服务器会记录端口shutdown、ARP检查丢弃、OSPF邻居变化等关键事件,把这些事件和故障时间点对齐,基本能还原大部分故障链路。实际维护中建议在核心交换机上配置NTP同步,再开启日志时间戳,日志里的每个事件时间才可用于对比;没有统一时间基准的日志,分析故障时只能靠猜。
本文还有配套的精品资源,点击获取