简介:这份资源是2021年全国职业院校技能大赛《网络搭建及应用》赛项的完整备赛资料,面向职业院校网络竞赛选手、指导教师以及备考网络搭建与安全部署方向的进阶学习者,帮助解决赛题理解不透、配置步骤难复现、答案缺少对照等问题。压缩包共收录60个文件,约225.42MB,以38个txt配置与运行结果、11个docx报告单与说明文档、8个py脚本、2个pdf赛项要求及1个mp4操作录屏为主,覆盖网络环境说明、脚本型与文本型报告单、各设备参考答案及录屏讲解等模块。目前已有4160人学习下载,热度较高。读者可据此还原防火墙、路由器、交换机与无线控制器等设备的完整配置流程,对照脚本导出的运行结果核验命令正确性,借助录屏复盘操作细节,并通过《技能要求》内容分解梳理考点与排错思路,适合系统备赛与查漏补缺。
1. 网络搭建及应用赛项:从零吃透一套完整拓扑的实战路径
带过几届备赛之后,我发现一个规律:凡是能在“网络搭建及应用”赛项里拿到高分的队伍,都不是靠背命令背出来的,而是把一套完整拓扑从设计到验证跑通了无数遍。这个赛项考察的核心能力,是在限定时间内完成一套包含路由交换、无线、安全、服务发布的园区网络搭建,并保证各项业务互通。它适合正在备赛的学生、带队指导的老师,以及想通过赛题反补企业网实战经验的工程师。你手里如果只有一份赛题说明和几台设备,不知道从哪里下手,那接下来的内容就是按“先立住理论、再动手复现”的顺序,把整个赛项拆成能照着做的步骤。我会把常见的拓扑结构、配置逻辑、参数取值和容易翻车的地方都讲清楚,让你少走弯路。
2. 赛项拓扑拆解:三层架构怎么落到设备上
2.1 从赛题描述到物理连接图
赛项通常给出一段文字描述和一张不完整的拓扑图,要求选手补全连接并完成配置。常见结构是出口路由器、核心交换机、接入交换机、无线控制器和 AP,外加一台服务器区交换机。第一步不是敲命令,而是把文字描述翻译成物理连接表。我一般会先画一张表,列出每台设备的接口编号、对端设备、对端接口、所属 VLAN 和网段。这张表是后面所有配置的索引,没有它,配到一半就会乱。
以典型赛题为例,出口路由器 R1 的 G0/0 连接运营商,G0/1 连接核心交换机 SW-Core 的 G1/0/1。核心交换机下联两台接入交换机 SW-Access1 和 SW-Access2,同时连接无线控制器 AC 和服务器区交换机 SW-Server。AP 通过接入交换机 PoE 供电并注册到 AC。这个连接关系决定了 VLAN 的划分:管理 VLAN、业务 VLAN、无线用户 VLAN、服务器 VLAN 和互联 VLAN。
注意:赛题里经常用“互联链路”“透传”“Trunk”这类词,它们对应的是不同的端口模式和允许通过的 VLAN 列表,不要凭感觉配。
2.2 VLAN 规划与 IP 地址分配
VLAN 规划是整张网的骨架。我通常按功能划分:VLAN 10 给网络设备管理,VLAN 20 给办公有线用户,VLAN 30 给无线用户,VLAN 40 给服务器区,VLAN 99 作为互联 VLAN。每个 VLAN 一个网段,网关统一放在核心交换机上,出口路由器只负责 NAT 和默认路由。
地址分配要留足余量。比如 VLAN 10 用 192.168.10.0/24,网关 192.168.10.1;VLAN 20 用 192.168.20.0/24,网关 192.168.20.1;VLAN 30 用 192.168.30.0/24,网关 192.168.30.1;VLAN 40 用 192.168.40.0/24,网关 192.168.40.1。互联 VLAN 99 用 10.0.0.0/30,核心交换机侧 10.0.0.1,路由器侧 10.0.0.2。这些地址一旦确定,后面所有 ACL、DHCP 地址池、路由宣告都要引用,所以先在纸上写死。
2.3 设备角色与选型理由
为什么网关放在核心交换机而不是路由器?因为赛项里通常要求有线用户和无线用户之间高速互访,核心交换机做三层转发性能足够,而且 DHCP 服务也常部署在核心交换机上。出口路由器只做 NAT 和少量静态路由,减轻负担。无线控制器 AC 旁挂在核心交换机上,AP 的管理地址由核心交换机的 DHCP 分配,业务地址由 AC 下发。服务器区交换机单独划分 VLAN,通过 ACL 控制访问权限。
这种角色划分不是唯一解,但它是赛项里最稳妥、最容易排错的方案。如果你把网关放在路由器上,所有跨 VLAN 流量都要绕到路由器再回来,不仅增加延迟,还会让 ACL 配置变得复杂。我见过有队伍因为网关位置放错,导致无线用户无法访问服务器,排查了半小时才发现是流量路径不对。
3. 路由交换配置:从 VLAN 创建到 OSPF 打通
3.1 核心交换机的基础配置
核心交换机是整个网络的中心,配置顺序建议是:创建 VLAN、配置 Trunk、配置网关、配置 DHCP、配置路由。下面是一段可复现的配置片段,基于华为或 H3C 设备,思科设备命令略有差异但逻辑一致。
# 创建 VLAN vlan batch 10 20 30 40 99 # 配置下联接入交换机的 Trunk 口 interface GigabitEthernet1/0/2 port link-type trunk port trunk allow-pass vlan 10 20 30 99 # 配置上联路由器的互联口 interface GigabitEthernet1/0/1 port link-type access port default vlan 99 # 配置 VLAN 网关 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 interface Vlanif30 ip address 192.168.30.1 255.255.255.0 interface Vlanif40 ip address 192.168.40.1 255.255.255.0 interface Vlanif99 ip address 10.0.0.1 255.255.255.252 # 配置默认路由指向路由器 ip route-static 0.0.0.0 0.0.0.0 10.0.0.2这段配置的逻辑是:先划分广播域,再让 Trunk 口允许对应 VLAN 通过,然后给每个 VLAN 配置网关地址,最后指定一条默认路由把未知流量交给路由器。参数上要注意,Trunk 口的allow-pass列表必须包含所有需要跨交换机通信的 VLAN,漏掉一个就会出现“部分业务通、部分不通”的玄学问题。VLAN 99 的掩码是 255.255.255.252,只提供两个可用地址,正好用于互联。
3.2 接入交换机的 Trunk 与 Access 配置
接入交换机的配置相对简单,但容易在端口模式上翻车。上联口配 Trunk,下联口配 Access。如果下联口接的是 AP,通常需要把 AP 的管理 VLAN 和业务 VLAN 都放行,因为 AP 可能以 Trunk 模式发送带标签的无线用户流量。
# 上联核心交换机的 Trunk 口 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 99 # 连接有线用户的 Access 口 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 # 连接 AP 的端口,放行管理 VLAN 和无线业务 VLAN interface GigabitEthernet0/0/3 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 30这里的关键参数是pvid,它决定了不带标签的帧属于哪个 VLAN。AP 的管理流量通常不带标签,所以把 AP 端口的 PVID 设为管理 VLAN 10,同时允许 VLAN 30 带标签通过。如果 PVID 设错,AP 可能拿不到管理地址,或者无线用户无法获取业务地址。
3.3 OSPF 与静态路由的取舍
赛项里路由配置有两种常见做法:全部用静态路由,或者核心交换机与路由器之间跑 OSPF。静态路由简单直接,适合拓扑固定的场景;OSPF 适合需要动态感知链路状态的场景。我一般推荐在核心交换机和路由器之间用静态路由,因为赛项拓扑不会变,静态路由更可控,排错也更容易。
如果赛题明确要求使用 OSPF,那就按下面配置:
# 核心交换机 OSPF 配置 ospf 1 router-id 10.0.0.1 area 0 network 10.0.0.0 0.0.0.3 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.40.0 0.0.0.255 # 路由器 OSPF 配置 ospf 1 router-id 10.0.0.2 area 0 network 10.0.0.0 0.0.0.3参数说明:router-id必须唯一,通常用设备的管理地址或 Loopback 地址。network命令后面的掩码是反掩码,0.0.0.3 对应 /30 网段。如果反掩码写错,OSPF 邻居关系起不来,路由表里学不到对方的路由。我见过有队伍把 0.0.0.3 写成 0.0.0.255,结果 OSPF 把整个 10.0.0.0/24 都宣告了,虽然能通,但不符合赛题要求,扣分。
4. 无线与安全:AC 配置、DHCP 与 ACL 落地
4.1 AC 的旁挂配置与 AP 注册
无线控制器 AC 旁挂在核心交换机上,管理地址通常放在 VLAN 10。AC 需要配置 CAPWAP 源接口,让 AP 能找到它。AP 上电后通过 DHCP 获取管理地址,然后向 AC 发起注册。
# AC 基础配置 interface Vlanif10 ip address 192.168.10.100 255.255.255.0 # 配置 CAPWAP 源接口 capwap source interface Vlanif10 # 配置 AP 认证方式为 MAC 认证 wlan ap auth-mode mac-auth ap-id 1 ap-mac 00e0-fc12-3456 ap-name AP-1 ap-group default参数上要注意,ap-mac必须和 AP 背面的 MAC 地址一致,大小写无所谓,但格式要对。如果 AP 注册不上,先检查 AC 和 AP 之间是否三层可达,再看 CAPWAP 源接口是否配置正确。常见问题是核心交换机上没有回程路由到 AP 的管理地址,导致 CAPWAP 隧道建不起来。
4.2 无线业务 VLAN 与 DHCP 地址池
无线用户通常单独划分 VLAN 30,网关在核心交换机上。DHCP 地址池可以放在核心交换机或 AC 上,我一般放在核心交换机,统一管理。
# 核心交换机 DHCP 配置 dhcp enable ip pool vlan30 network 192.168.30.0 mask 255.255.255.0 gateway-list 192.168.30.1 dns-list 114.114.114.114 interface Vlanif30 dhcp select global这段配置的逻辑是:先开启 DHCP 服务,再创建地址池,指定网段、网关和 DNS,最后在 VLAN 接口上应用全局地址池。参数上,dns-list可以填赛题指定的地址,如果没有指定,用公共 DNS 即可。注意地址池的网段必须和 VLAN 接口的网段一致,否则 DHCP 分配不出去。
4.3 ACL 控制服务器访问权限
赛题通常要求只允许特定 VLAN 访问服务器区,或者禁止无线用户访问管理 VLAN。ACL 是实现这些策略的核心工具。
# 禁止 VLAN 30 访问 VLAN 10 管理网段 acl number 3000 rule 5 deny ip source 192.168.30.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 rule 10 permit ip # 在 VLAN 接口上应用 ACL interface Vlanif30 traffic-filter inbound acl 3000参数说明:ACL 规则按序号从小到大匹配,匹配到就执行动作,不再往下看。所以deny规则要放在permit前面。反掩码 0.0.0.255 对应 /24 网段。应用方向是inbound,表示从 VLAN 30 进入的流量。如果方向搞反,ACL 不生效,这是最常见的翻车点之一。
5. 避坑与排查:赛场上最容易翻车的五个点
5.1 现象:Trunk 口配了但 VLAN 不通
原因:Trunk 口的allow-pass列表漏了某个 VLAN,或者对端接口的 PVID 不一致。解决:用display port vlan查看接口的 PVID 和允许通过的 VLAN 列表,逐项核对。我一般会在配置完成后,从每个 VLAN 里 ping 一下网关,确认基础连通性。
5.2 现象:AP 注册不上,无线信号搜不到
原因:CAPWAP 源接口配置错误,或者 AP 的管理地址和 AC 不在同一网段且没有路由。解决:先确认 AP 是否拿到 IP,再检查 AC 的capwap source interface是否指向正确的 VLAN 接口,最后确认核心交换机上有到 AP 网段的路由。
5.3 现象:DHCP 分配地址慢或分配失败
原因:地址池网段和 VLAN 接口网段不一致,或者 DHCP 服务没在接口上启用。解决:用display ip pool查看地址池状态,确认network和gateway-list是否正确,接口下是否有dhcp select global。
5.4 现象:ACL 不生效,该禁的没禁
原因:ACL 应用方向错误,或者规则顺序写反。解决:用display acl 3000查看规则匹配计数,如果计数为 0,说明流量没走这条 ACL。检查接口下的traffic-filter方向,inbound是进入接口的流量,outbound是离开接口的流量。
5.5 现象:OSPF 邻居起不来,路由学不到
原因:network命令的反掩码写错,或者接口没有使能 OSPF。解决:用display ospf peer查看邻居状态,如果是Init或Down,检查两端接口的network宣告是否匹配。反掩码计算:/24 对应 0.0.0.255,/30 对应 0.0.0.3。
6. 验证与提速:用脚本批量检查配置一致性
赛项时间紧,手工逐台检查配置不现实。我习惯在练习阶段写一个简单的 Python 脚本,通过 SSH 登录设备,批量抓取关键配置并比对。这样在赛前就能发现配置模板里的不一致。
import paramiko devices = [ {"ip": "192.168.10.1", "user": "admin", "pass": "admin123"}, {"ip": "192.168.10.2", "user": "admin", "pass": "admin123"}, ] commands = [ "display vlan brief", "display ip interface brief", "display ospf peer brief", ] for dev in devices: ssh = paramiko.SSHClient() ssh.set_missing_host_key_policy(paramiko.AutoAddPolicy()) ssh.connect(dev["ip"], username=dev["user"], password=dev["pass"]) for cmd in commands: stdin, stdout, stderr = ssh.exec_command(cmd) output = stdout.read().decode() print(f"===== {dev['ip']} : {cmd} =====") print(output) ssh.close()这段脚本的逻辑是:遍历设备列表,依次登录并执行三条检查命令,把输出打印出来。参数上,ip、user、pass按实际环境填写。display vlan brief看 VLAN 创建情况,display ip interface brief看接口地址和状态,display ospf peer brief看邻居关系。把输出保存下来,和标准配置比对,差异项就是需要重点排查的地方。
我一般还会在脚本里加一个比对功能,把每台设备的display current-configuration抓下来,和事先准备好的标准配置文件做 diff。这样在练习阶段就能快速定位哪台设备漏配了哪条命令。赛场上虽然不能带脚本,但平时用这种方式训练,能让你对配置的完整性和一致性形成肌肉记忆。
最后说一个我自己的习惯:每次练习结束后,不管成绩好坏,我都会把当天的拓扑图、配置文件和排错记录整理到一个文件夹里,按日期命名。下次练习前先翻一遍上次的排错记录,看看哪些坑又踩了。这个习惯帮我省下了大量重复排查的时间,也让我在赛场上遇到类似问题时能更快定位。希望帮到你。
本文还有配套的精品资源,点击获取