简介:这份资源面向网络工程初学者与备考华为认证的学习者,提供一套基于eNSP仿真平台的简单企业网络规划与设计完整案例。内容围绕需求分析、拓扑设计、设备配置、测试验证与优化调整展开,涵盖核心层、分布层、接入层的层次化网络结构,涉及VLAN划分、OSPF路由、ACL访问控制等典型配置。压缩包共34个文件,以txt配置脚本、xml与efz设备镜像、zip配置归档、docx说明文档及topo拓扑文件为主,整体约2.34MB,结构清晰便于按设备逐台查阅。目前已有326人学习下载。读者可借助其中的拓扑图与各设备CLI配置代码,在eNSP中还原并调试整套企业网络,理解协议工作原理与排错思路,从而提升动手实践能力,为实际网络规划与设计打下基础。
1. 基于 eNSP 的简单企业网络规划与设计:从拓扑到配置的完整落地路径
很多刚接触网络工程的朋友,第一次拿到「企业网络规划与设计」这个任务时,脑子里蹦出来的往往是「不就是配几个 VLAN、跑个 OSPF 吗」。真动手才发现,问题根本不在命令本身——地址怎么分、VLAN 怎么划、出口怎么走、冗余怎么做,每一步都在考验你对整体架构的理解。eNSP 作为华为官方推出的网络仿真平台,恰好给了我们一个零成本的实验环境,可以在里面把一套完整的企业网络从零搭起来、调通、再故意搞坏、再修好。这篇文章面向的是想用 eNSP 做一套能拿得出手的企业网络方案的人,不管你是准备课程设计的学生,还是刚转行想补实战经验的从业者,跟着走一遍,至少能少踩几个我当年踩过的坑。
2. 先想清楚再动手:企业网络的分层模型与 eNSP 选型理由
2.1 三层架构不是背出来的,是拆出来的
企业网络规划最忌讳的就是「上来就配」。我一般会先在纸上画三层:接入层、汇聚层、核心层。接入层负责终端接入和 VLAN 划分,汇聚层做策略控制和路由聚合,核心层只管高速转发。对于「简单企业网络」这个定位,通常不需要独立的核心层设备,汇聚层直接兼任核心出口即可。
为什么强调这个分层?因为 eNSP 里设备型号有限,你不可能像真实项目那样堆一堆高端交换机。常见的做法是:接入层用 S5700 或 S3700 做二层接入,汇聚/核心用 S5700 或 AR 系列路由器做三层转发和 NAT 出口。选型时注意一点——eNSP 里部分型号对某些特性支持不完整,比如早期版本的 S3700 对 OSPF 的支持就比较有限,建议接入层纯二层、三层功能全部交给 S5700 或 AR 路由器。
2.2 地址规划:别等到配到一半才发现网段冲突
地址规划是整套方案的骨架。我见过太多人配到 OSPF 邻居起不来,回头查半天发现是两个网段重叠了。简单企业网络的地址规划遵循几个原则:
- 按功能区划分大网段,比如办公区 192.168.10.0/24、服务器区 192.168.20.0/24、管理区 192.168.100.0/24
- 互联地址单独用一个 /30 或 /24 网段,比如 10.0.0.0/24,避免和业务网段混在一起
- 预留扩展空间,别把 192.168.0.0/16 一口气全分完
下面这张表是我常用的一套简单企业地址规划模板,可以直接抄:
| 区域 | 网段 | VLAN ID | 网关地址 | 用途 |
|---|---|---|---|---|
| 管理区 | 192.168.100.0/24 | 100 | 192.168.100.1 | 设备管理 |
| 办公区 | 192.168.10.0/24 | 10 | 192.168.10.1 | PC 终端 |
| 服务器区 | 192.168.20.0/24 | 20 | 192.168.20.1 | 内部服务 |
| 互联链路 | 10.0.0.0/24 | 不适用 | 10.0.0.x | 三层互联 |
| 出口 NAT | 由运营商分配 | 不适用 | 不适用 | 公网访问 |
注意:eNSP 里配置 VLAN 接口地址后,一定要确认
undo shutdown已经执行,否则接口状态是 down,路由表里根本不会出现直连路由。
2.3 eNSP 环境准备:安装与拓扑搭建的实操步骤
eNSP 的安装本身不算复杂,但有几个依赖组件必须装齐,否则会出现设备启动失败或者 CLI 无响应的情况。常见做法是:先装 WinPcap(或 Npcap)、Wireshark、VirtualBox,再装 eNSP 本体。版本兼容性是个玄学问题,不同版本的 VirtualBox 和 eNSP 搭配效果差异很大,建议用 eNSP 官方推荐的版本组合。
拓扑搭建步骤:
- 打开 eNSP,新建拓扑
- 拖入设备:2 台 S5700(分别做接入和汇聚)、1 台 AR2220(做出口路由器)、若干 PC
- 按规划连线:PC 接接入交换机,接入交换机上联汇聚交换机,汇聚交换机上联路由器
- 启动所有设备,等待图标变绿
设备启动后,先别急着配业务,把基础连通性确认一遍。我一般会先给每台设备配管理地址,确保能 ping 通,再往下做。
3. VLAN 划分与二层互通:接入层的配置细节
3.1 VLAN 划分策略与 Trunk 链路配置
VLAN 划分的核心逻辑是:按部门或功能隔离广播域,同时通过 Trunk 链路让多个 VLAN 跨设备传输。在 eNSP 里,接入交换机上创建 VLAN,把对应接口划入 Access 模式,上联口配成 Trunk 并放行需要的 VLAN。
# 接入交换机配置示例 <Huawei> system-view [Huawei] sysname Access-SW [Access-SW] vlan batch 10 20 100 # 配置接入端口(以 GE0/0/1 为例,连接办公区 PC) [Access-SW] interface GigabitEthernet 0/0/1 [Access-SW-GigabitEthernet0/0/1] port link-type access [Access-SW-GigabitEthernet0/0/1] port default vlan 10 [Access-SW-GigabitEthernet0/0/1] quit # 配置上联 Trunk 端口(以 GE0/0/24 为例) [Access-SW] interface GigabitEthernet 0/0/24 [Access-SW-GigabitEthernet0/0/24] port link-type trunk [Access-SW-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 100 [Access-SW-GigabitEthernet0/0/24] quit这段配置的逻辑很直接:vlan batch批量创建 VLAN,避免一个个敲;接入端口用port link-type access加port default vlan把终端划进对应 VLAN;上联口用 Trunk 模式并放行所有需要跨设备的 VLAN。参数上唯一需要注意的是allow-pass列表——不放行的 VLAN 流量到了 Trunk 口会被丢弃,这是最常见的「PC 能通网关但跨交换机不通」的原因。
3.2 汇聚交换机上的 VLANIF 与 DHCP 配置
汇聚交换机承担三层网关的角色,需要为每个 VLAN 创建 VLANIF 接口并配 IP 地址,同时开启 DHCP 让终端自动获取地址。
# 汇聚交换机配置示例 <Huawei> system-view [Huawei] sysname Agg-SW [Agg-SW] vlan batch 10 20 100 # 创建 VLANIF 接口并配置网关地址 [Agg-SW] interface Vlanif 10 [Agg-SW-Vlanif10] ip address 192.168.10.1 24 [Agg-SW-Vlanif10] quit [Agg-SW] interface Vlanif 20 [Agg-SW-Vlanif20] ip address 192.168.20.1 24 [Agg-SW-Vlanif20] quit [Agg-SW] interface Vlanif 100 [Agg-SW-Vlanif100] ip address 192.168.100.1 24 [Agg-SW-Vlanif100] quit # 开启 DHCP 并配置地址池 [Agg-SW] dhcp enable [Agg-SW] ip pool office [Agg-SW-ip-pool-office] network 192.168.10.0 mask 24 [Agg-SW-ip-pool-office] gateway-list 192.168.10.1 [Agg-SW-ip-pool-office] dns-list 114.114.114.114 [Agg-SW-ip-pool-office] quit [Agg-SW] interface Vlanif 10 [Agg-SW-Vlanif10] dhcp select global [Agg-SW-Vlanif10] quit这里的关键点是dhcp select global——它告诉 VLANIF 接口使用全局地址池来分配地址。如果你忘了这一步,PC 会一直拿不到 IP。另一个容易翻车的地方是地址池的gateway-list必须和 VLANIF 的 IP 一致,否则 PC 拿到地址也上不了网。
3.3 二层互通验证:从 PC 到网关的连通性排查
配完二层和网关,先别急着做路由。用 PC 的 DHCP 重新获取地址,然后 ping 网关。如果 ping 不通,按这个顺序查:
- PC 是否拿到了正确网段的地址(
ipconfig看) - 接入交换机端口 VLAN 是否正确(
display port vlan看) - Trunk 口是否放行了对应 VLAN(
display port trunk看) - VLANIF 接口是否 up(
display ip interface brief看)
这四步能解决 90% 的二层问题。剩下的 10% 通常是 eNSP 的玄学问题——重启设备或者重新拖一根线就好了。
4. 路由与出口:OSPF 打通内网、NAT 接入公网
4.1 OSPF 单区域配置:让内网路由自动同步
简单企业网络一般用 OSPF 单区域就够了。汇聚交换机和出口路由器之间跑 OSPF,把各自的直连网段发布出去。
# 汇聚交换机 OSPF 配置 [Agg-SW] ospf 1 router-id 2.2.2.2 [Agg-SW-ospf-1] area 0 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.10.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.20.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 192.168.100.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [Agg-SW-ospf-1-area-0.0.0.0] quit [Agg-SW-ospf-1] quit # 出口路由器 OSPF 配置 <Huawei> system-view [Huawei] sysname Edge-Router [Edge-Router] ospf 1 router-id 1.1.1.1 [Edge-Router-ospf-1] area 0 [Edge-Router-ospf-1-area-0.0.0.0] network 10.0.0.0 0.0.0.255 [Edge-Router-ospf-1-area-0.0.0.0] quit [Edge-Router-ospf-1] quitnetwork命令后面的反掩码是重点。0.0.0.255 对应 /24,0.0.0.0 对应 /32。写错了不会报错,但路由发布不出去,邻居也起不来。router-id 建议手动指定,用 loopback 地址最稳,没有 loopback 就用一个不会冲突的 IP。
4.2 出口 NAT 配置:让内网访问外网
出口路由器上做 NAT,把内网地址转换成公网接口地址。eNSP 里可以用 Easy IP 方式,直接借用外网接口的地址做转换。
# 出口路由器 NAT 配置 [Edge-Router] acl 2000 [Edge-Router-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [Edge-Router-acl-basic-2000] quit [Edge-Router] interface GigabitEthernet 0/0/1 [Edge-Router-GigabitEthernet0/0/1] nat outbound 2000 [Edge-Router-GigabitEthernet0/0/1] quit # 默认路由指向运营商 [Edge-Router] ip route-static 0.0.0.0 0.0.0.0 GigabitEthernet 0/0/1ACL 2000 匹配所有内网网段,nat outbound应用在外网接口上。默认路由必须配,否则内网流量到了出口路由器不知道往哪走。eNSP 里模拟外网可以用一台路由器加一个 loopback 地址来代表公网目标,验证 NAT 是否生效就看能不能 ping 通那个 loopback。
4.3 路由验证与排错:邻居起不来怎么办
OSPF 邻居起不来是最常见的翻车场景。排查顺序:
display ospf peer brief看邻居状态,如果是 Init 或 Down,检查链路和 area 是否一致display ospf interface看接口是否加入了 OSPF- 检查两端 router-id 是否冲突
- 检查 network 命令的反掩码是否写错
如果邻居是 Full 但路由表里没有对方的路由,检查display ospf lsdb看 LSA 有没有正常生成。eNSP 里偶尔会出现 LSDB 不同步的情况,重启 OSPF 进程(reset ospf process)通常能解决。
5. 避坑指南:eNSP 企业网络规划中最容易翻车的 5 个点
5.1 现象:PC 拿到 IP 但 ping 不通网关
原因:VLANIF 接口没有undo shutdown,或者 DHCP 地址池的 gateway-list 和 VLANIF 地址不一致。
解决:display ip interface brief确认 VLANIF 状态是 up,display ip pool确认地址池配置正确。如果 VLANIF 是 down,检查是否有物理端口加入了该 VLAN 并且是 up 状态。
5.2 现象:跨交换机同 VLAN 不通
原因:Trunk 口没有放行对应 VLAN,或者两端 Trunk 的 PVID 不一致导致 untagged 流量归属错误。
解决:display port trunk看 allow-pass 列表,确保两端都放行了目标 VLAN。PVID 默认是 1,如果没改过一般没问题,但如果改过就要保证两端一致。
5.3 现象:OSPF 邻居卡在 ExStart 或 Exchange
原因:MTU 不匹配。eNSP 里不同型号设备的默认 MTU 可能不同,导致 DD 报文协商失败。
解决:在 OSPF 接口下用ospf mtu-enable开启 MTU 检查,或者直接用undo ospf mtu-enable关掉。更彻底的办法是在接口下统一 MTU 值。
5.4 现象:NAT 配了但内网还是上不了外网
原因:ACL 规则没匹配到内网网段,或者默认路由没配,或者外网接口没有nat outbound。
解决:display acl 2000看规则匹配计数,display ip routing-table看有没有默认路由,display nat outbound看 NAT 是否应用成功。三个都确认一遍,基本能定位。
5.5 现象:eNSP 设备启动后 CLI 无响应
原因:VirtualBox 版本不兼容,或者 WinPcap/Npcap 没有正确安装。
解决:这是 eNSP 最玄学的问题。我一般的做法是:卸载 VirtualBox 和 eNSP,重启电脑,先装 VirtualBox(用 eNSP 安装包里自带的版本),再装 eNSP,最后装 WinPcap。顺序很重要,装反了大概率出问题。
6. 进阶技巧:用 eNSP 做冗余与策略路由验证
6.1 VRRP 双机热备:让网关不再单点故障
简单企业网络里,汇聚交换机如果只有一台,网关就是单点。用 VRRP 做双机热备是最常见的解法。两台汇聚交换机跑 VRRP,虚拟出一个网关 IP,终端把网关指向这个虚拟 IP。
# 汇聚交换机 A(Master) [Agg-SW-A] interface Vlanif 10 [Agg-SW-A-Vlanif10] ip address 192.168.10.2 24 [Agg-SW-A-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.1 [Agg-SW-A-Vlanif10] vrrp vrid 1 priority 120 [Agg-SW-A-Vlanif10] vrrp vrid 1 preempt-mode timer delay 20 [Agg-SW-A-Vlanif10] quit # 汇聚交换机 B(Backup) [Agg-SW-B] interface Vlanif 10 [Agg-SW-B-Vlanif10] ip address 192.168.10.3 24 [Agg-SW-B-Vlanif10] vrrp vrid 1 virtual-ip 192.168.10.1 [Agg-SW-B-Vlanif10] quitpriority 默认是 100,Master 设成 120 确保抢占。preempt-mode timer delay 20是延迟抢占,防止网络震荡时反复切换。验证方法:在 PC 上长 ping 网关,然后断开 Master 的上联口,看丢几个包能恢复。正常情况丢 3-5 个包是合理的。
6.2 策略路由:让特定流量走指定出口
如果企业有两条外网线路,想让办公流量走线路 A、服务器流量走线路 B,就需要策略路由。eNSP 里用 PBR(Policy-Based Routing)实现。
# 定义 ACL 匹配办公流量 [Edge-Router] acl 3000 [Edge-Router-acl-adv-3000] rule permit ip source 192.168.10.0 0.0.0.255 [Edge-Router-acl-adv-3000] quit # 定义策略路由 [Edge-Router] policy-based-route PBR-Office permit node 10 [Edge-Router-policy-based-route-PBR-Office-10] if-match acl 3000 [Edge-Router-policy-based-route-PBR-Office-10] apply ip-address next-hop 10.0.0.2 [Edge-Router-policy-based-route-PBR-Office-10] quit # 应用在入接口 [Edge-Router] interface GigabitEthernet 0/0/0 [Edge-Router-GigabitEthernet0/0/0] ip policy-based-route PBR-Office [Edge-Router-GigabitEthernet0/0/0] quit策略路由的优先级高于路由表,匹配到的流量直接按 next-hop 转发。验证方法:在 PC 上 tracert 外网地址,看第一跳是不是指定的 next-hop。如果没生效,检查 ACL 匹配计数和策略路由的应用接口方向。
6.3 用 eNSP 抓包验证:Wireshark 联动排查
eNSP 支持直接调用 Wireshark 抓包。在链路右键选择「开始抓包」,就能看到该链路上的所有报文。这个功能在排查 OSPF 邻居问题、DHCP 获取失败、NAT 转换异常时特别有用。我一般会在怀疑有问题的链路上抓包,看报文到底有没有发出去、有没有回来。比如 DHCP 失败,抓包看 Discover 有没有发出去、Offer 有没有回来,一目了然。
这套方案从拓扑搭建到冗余验证,覆盖了简单企业网络规划的核心环节。eNSP 虽然是个仿真工具,但把这一套跑通之后,你对企业网络的理解会比只看书深得多。我自己的习惯是每配完一个模块就抓一次包,确认报文行为符合预期再往下做,这样出了问题也知道是哪一步引入的。希望帮到你。
本文还有配套的精品资源,点击获取