简介:面向计算机网络课程实验与网络技术自学人群,这份东北大学“小型校园网的设计与组建”实验报告,完整记录了基于2台路由器、2台交换机与3台PC机构建校园网的方案。实验场景为总校与分校互联,要求对C类网段210.100.10.0进行子网划分,通过VLAN隔离分校局域网,并利用静态路由实现跨校区通信。报告详细列出IP地址分派表、网络拓扑图,以及交换机VLAN配置、Trunk模式设置、路由器接口与静态路由配置等关键步骤,同时讨论了当VLAN内主机增多时交换机端口扩容的解决方案。资源包共1个文件,为doc文档,大小约1.21MB,内容由实验目的、环境、规定到配置实例层层递进,方便读者按步骤复现实验。已有87人学习下载,适合作为课程设计、实验报告撰写或网络设备配置练手的参考资料。
1. 小型校园网实验:不是画拓扑,是把“能用的网络”证明给老师看
一门计算机网络课里,抽到“小型校园网的设计与组建”这个实验题目,意味着你要交付的东西远比一份.doc报告多。老师不会只看你拓扑图画得漂不漂亮,而是会追着问:VLAN 怎么分的?网关在哪个设备上?跨网段为什么能通?DHCP 地址池够不够用?如果只是从网上找一份模板改个校名,答辩时基本一问就露馅。
这个实验真正要解决的,是“从零把一个多网段、多业务的园区网络搭起来”这件事。它覆盖了 VLAN 划分、IP 地址规划、路由配置、DHCP 服务、网络隔离和连通性验证,恰恰是计算机网络课程里最核心的几块知识。适合的人群也很明确:正在写课程实验报告的学生、准备考 408 想把网络知识落一次地的考生,以及刚入行想练手的小白网工。趁实验课的机会把一套配置亲手跑通,比单纯背概念有用得多。
2. 小型校园网设计与组建第一步:拓扑选型和设备角色划分
2.1 三种常见拓扑,选哪个不是看你会哪个,而是看你能讲清哪个
小型校园网实验里,最常见的是下面三种拓扑。
第一种是“扁平单子网”:一台交换机接所有终端,整个网络只有一个网段。配置量最小,但根本谈不上“设计”,答辩时老师一句“广播域怎么隔离”就能让报告失去说服力。第二种是“二层交换机 + 单臂路由”:核心交换机划分多个 VLAN,用路由器的一个物理接口做子接口终结 VLAN。这种方案能讲清 VLAN 和路由的关系,配置也不算复杂,是很多实验报告的标准答案。第三种是“三层核心 + 二层接入”:核心交换机启用三层转发,接入交换机做二层接入,出口路由器负责 NAT 和访问外网。这是最接近真实校园网的架构,能展示的东西最多,对配置能力要求也高一些。
我一般会建议选第二种或第三种。理由很简单:实验报告的价值在于“你能讲清楚每一个配置为什么存在”,而这两种拓扑天然自带话题——VLAN 间路由、DHCP 中继、默认路由、NAT,每一项都能对应一个知识点。扁平单子网虽然好配,但写不出多少实质内容,评分上限低。
2.2 核心交换机、接入交换机、出口路由器各自扛什么活
拓扑结构定下来之后,设备角色要分清楚。小型校园网里通常有三类设备,角色一旦混淆,后面配置会绕很大弯。
核心交换机负责三层转发。VLAN 间的流量要从这里走,所以它必须启用 IP 路由功能,并且给每个 VLAN 配上虚拟接口(SVI)作为网关。接入交换机只做二层转发,把终端按端口划进对应的 VLAN,然后通过 Trunk 口把流量交给核心。出口路由器负责连接外部网络和 NAT 转换,让校园网内部使用私有地址也能访问互联网。
这里有一个最常见的误区:把网关配在路由器上,而不是配在核心交换机上。结果就是,终端跨 VLAN 通信时要绕到路由器再回来,路径长、配置复杂,而且一旦路由器出问题,整个内部网络就瘫痪了。小型校园网的设计原则应该是:内部转发尽量在三层交换机上完成,路由器只处理“需要出去的流量”。
提示:如果实验环境里只有一台三层交换机,没有独立路由器,也可以用交换机的一个接口接模拟外网,再用默认路由指向对端设备。重点是讲清楚“内网路由”和“出口路由”是两回事。
2.3 为什么很多报告死在一个子网里:地址规划的常见病
地址规划是“小型校园网的设计与组建”里最容易被忽略、却最能拉开分差的部分。很多同学直接把所有设备丢进192.168.1.0/24,网关192.168.1.1,服务器也在这个段里,理由是“反正 ping 得通”。这样做在实验报告里能跑通,但经不起追问。
小型校园网至少应该分出四个业务网段:管理网段(VLAN 10,给网络设备管理用)、办公教学网段(VLAN 20,给师生终端用)、服务器网段(VLAN 30,给 DNS、DHCP 等服务器用)、无线网段(VLAN 40,给 AP 和移动终端用)。如果实验涉及多个教学楼或宿舍区,还可以继续按区域细分。
举一个可抄的地址规划示例:
| VLAN | 名称 | 网段 | 网关 | 说明 |
|---|---|---|---|---|
| 10 | MGMT | 192.168.10.0/24 | 192.168.10.254 | 设备管理 |
| 20 | TEACH | 192.168.20.0/24 | 192.168.20.254 | 办公教学终端 |
| 30 | SERVER | 192.168.30.0/24 | 192.168.30.254 | 服务器 |
| 40 | WLAN | 192.168.40.0/24 | 192.168.40.254 | 无线终端 |
选网段时注意:不要用192.168.1.0/24这种太“通用”的段,答辩时容易被说成照搬模板。用第二、第三字节区分业务,比如10.10.x.0/24或172.16.x.0/24,报告里看起来更像做过规划。掩码统一用 24 位,简单也够用。如果终端数量多,再考虑把办公网段扩成192.168.20.0/23,但实验场景下 24 位足够了。
3. 把 VLAN 和路由配起来:基于 H3C 命令的最小可运行配置
3.1 先画一张表格再动配置,别一边敲命令一边想地址
配置网络设备最怕的就是“边想边敲”。小型校园网设备虽然不多,但 VLAN、IP、网关、端口归属这些信息一旦记混,后面排错的时间远超配置时间。我的习惯是先把下面这张表填完,再打开命令行。
| 设备 | 接口 | VLAN | IP 地址 | 用途 |
|---|---|---|---|---|
| 核心交换机 | Vlanif10 | 10 | 192.168.10.254/24 | 管理网关 |
| 核心交换机 | Vlanif20 | 20 | 192.168.20.254/24 | 教学网关 |
| 核心交换机 | Vlanif30 | 30 | 192.168.30.254/24 | 服务器网关 |
| 核心交换机 | Vlanif40 | 40 | 192.168.40.254/24 | 无线网关 |
| 核心交换机 | GE0/0/1 | Trunk | - | 接接入交换机 |
| 接入交换机 | GE1/0/1 | Trunk | - | 接核心交换机 |
| 接入交换机 | GE1/0/2 | VLAN 20 | - | 接教学终端 |
| 接入交换机 | GE1/0/3 | VLAN 40 | - | 接无线 AP |
| 出口路由器 | GE0/0/0 | 30 | 192.168.30.254/24 | 接核心交换机 |
| 出口路由器 | GE0/0/1 | - | DHCP | 接外网 |
这张表的价值在于,配置过程中每敲一条命令,都能在表里找到对应依据。后面写实验报告时,这张表直接挪进文档就是“地址规划表”,不用再二次整理。
3.2 接入交换机配置:VLAN 创建、Access 和 Trunk 端口划分
接入交换机是终端进入网络的第一道关口。它的任务有两个:把端口划进正确的 VLAN,把上联口配成 Trunk 让 VLAN 流量往上走。下面是一段基于 H3C 设备的接入交换机配置。
system-view sysname ACC-SW1 vlan 20 vlan 40 quit interface GigabitEthernet 1/0/2 port link-type access port default vlan 20 quit interface GigabitEthernet 1/0/3 port link-type access port default vlan 40 quit interface GigabitEthernet 1/0/1 port link-type trunk port trunk permit vlan all quit这段配置的逻辑很直接:先创建 VLAN 20 和 40,然后把连接终端的口设成 Access 模式并指定 VLAN,最后把上联口设成 Trunk 放行所有 VLAN。注意 Trunk 口不要用permit vlan all这种写法,容易被老师问“为什么放行所有 VLAN”。更规范的做法是port trunk permit vlan 10 20 30 40,只放行实际用到的 VLAN,这也是报告里的加分点。
提示:如果接入交换机上接了服务器或管理终端,也要把这些端口划进对应 VLAN。华三设备上
port link-type access与思科的switchport mode access等价,二选一即可,不要混用。
3.3 核心交换机配置:VLAN 接口、DHCP 和 Trunk 上联
核心交换机是小型校园网的枢纽。它要做三件事:创建所有 VLAN 并配置网关地址、开启 DHCP 服务给终端分配地址、通过 Trunk 口与接入交换机和出口路由器互联。
system-view sysname CORE-SW vlan 10 vlan 20 vlan 30 vlan 40 quit interface Vlanif10 ip address 192.168.10.254 255.255.255.0 quit interface Vlanif20 ip address 192.168.20.254 255.255.255.0 quit interface Vlanif30 ip address 192.168.30.254 255.255.255.0 quit interface Vlanif40 ip address 192.168.40.254 255.255.255.0 quit dhcp enable dhcp server ip-pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway-list 192.168.20.254 dns-list 192.168.30.10 quit interface GigabitEthernet 0/0/1 port link-type trunk port trunk permit vlan 10 20 30 40 quit这段配置里,Vlanif就是前面拓扑里说的 SVI 接口,它是每个网段的网关,也是三层转发入口。dhcp server ip-pool vlan20给教学终端自动下发地址,gateway-list必须写成对应 VLAN 的网关地址,写错的话终端能拿到 IP 但上不了网。dns-list可以指向服务器网段的 DNS,如果实验里没有 DNS 服务器,可以写成114.114.114.114之类的公共地址,但报告里要说明这是模拟外网 DNS。
DHCP 地址池要注意排除地址。网关192.168.20.254本身占了一个地址,如果交换机或服务器还占用网段内其他地址,要在 DHCP 配置里加dhcp server forbidden-ip把它们排除掉,否则会地址冲突。
dhcp server forbidden-ip 192.168.20.254 dhcp server forbidden-ip 192.168.20.13.4 出口路由器配置:默认路由与 NAT
出口路由器在小型校园网里承担“边界”角色。内网终端通过它访问外部网络,外部网络看到的地址是路由器的公网接口地址。所以配置只有两块:默认路由和 NAT。
system-view sysname EDGE-RT interface GigabitEthernet 0/0/0 ip address 192.168.30.254 255.255.255.0 quit interface GigabitEthernet 0/0/1 ip address 100.64.0.2 255.255.255.252 quit ip route-static 0.0.0.0 0.0.0.0 100.64.0.1 acl basic 2001 rule 5 permit source 192.168.0.0 0.0.0.255.255 quit interface GigabitEthernet 0/0/0 nat outbound 2001 quit这里有一个很重要的细节:路由器连接内网侧的接口地址192.168.30.254,与核心交换机服务器网段的网关地址相同,这是故意的——核心交换机上Vlanif30和路由器GE0/0/0其实是同一个广播域里的两个接口,必须配同一个网段,但不能配同一个 IP。如果实验报告里说“路由器接在核心交换机的服务器网段”,这就是标准的边界接法。
NAT 的 ACL 规则里,permit source 192.168.0.0 0.0.0.255.255表示允许192.168.10.0/24到192.168.40.0/24这些私有网段做地址转换,正好覆盖前面规划的四个 VLAN。
3.5 验证配置:ping 网关到 ping 跨网段,测试要成阶梯
配置完成后,验证也要有逻辑。不能只在自己的电脑上 ping 一下网关就写“网络已通”。我是按下面这个顺序测试的,每一步通过后再进行下一步。
# 步骤 1:终端 ping 自己的网关 ping 192.168.20.254 # 步骤 2:网关 ping DHCP 服务器 ping 192.168.30.10 # 步骤 3:跨 VLAN ping 对端网关 ping 192.168.40.254 # 步骤 4:验证出口 NAT ping 100.64.0.1第 1 步验证二层连通性,第 2 步验证三层转发,第 3 步验证 VLAN 间路由,第 4 步验证默认路由和 NAT 是否生效。每一步的 ping 结果都要截图保存,这些截图后面直接放进实验报告的“测试记录”部分,比任何文字描述都有说服力。
注意:第 4 步如果 ping 不通,先检查路由器上有没有写默认路由,再检查 NAT 的 ACL 是否匹配了所有内网网段。最常见的原因是 ACL 只写了
192.168.20.0,漏掉了其他 VLAN。
4. 广播域、环路与让人翻车的网络性能:组建后必须验证的三件事
4.1 VLAN 到底按住了什么:广播域隔离与二层环路
VLAN 在小型校园网里最直接的作用是缩小广播域。没有 VLAN 时,一台终端发 ARP 广播,整个网络所有设备都能收到;划分 VLAN 之后,广播只在同一 VLAN 内传播。这个点几乎所有报告都会写,但真正能在配置里体现出来的人不多。验证方法很简单:在接入交换机上用命令查看端口收到的广播报文数,或者在核心交换机上查看每个 VLAN 接口的流量统计。
比广播域更容易让人翻车的是二层环路。校园网的接入交换机之间如果接了两条线,或者不小心把一根跳线两头插在同一台交换机上,广播帧就会在环路里死循环,形成广播风暴。实验报告里如果只画了树形拓扑,但配置里没有启用 STP,答辩时这就是一个明确的扣分点。
STP 在 H3C 设备上默认是开启的,但很多模拟器环境里默认配置不完整。建议在核心交换机上显式开启,并把核心交换机设成根桥:
system-view stp enable stp mode rstp stp root primary4.2 ping 通不等于合格:三条更严格的网络质量验证路径
实验报告里只贴“ping 通”的截图,是这份实验报告最单薄的地方。真实网络里,ping 通只是最低标准。我一般会给小型校园网加三组验证,既不用额外工具,又能让报告更有工程感。
第一组是连续 ping 测试丢包率。ping -c 200 192.168.20.254,如果丢包率超过 1%,说明链路不稳定,要么是交换机端口协商有问题,要么是广播风暴在影响。第二组是大包测试。ping -s 1400 192.168.30.10,验证链路 MTU 是否正常。很多模拟器里默认 MTU 没问题,但真机环境里如果 Trunk 配置错误,大包会不通。第三组是同时从多个 VLAN 的终端 ping 外网,验证 NAT 是否对所有网段生效。
这三组测试做完,报告里不但有结果,还能写出“测试方法”的章节。同一个拓扑,不同的验证深度,报告体现出的能力完全不同。
4.3 作为校园网真正上线前还要补的东西:认证、带宽与隔离
如果这个小型校园网不只是实验,而是真的要落地,还有三件事绕不开。
第一件是接入认证。校园网里不是谁插上网线就能上外网,通常要在接入交换机或出口路由器上做 802.1X 认证,或者配合认证计费系统做 Portal 认证。实验报告里可以写“本设计暂未部署认证系统,但预留了认证所需的 VLAN 和接口”,这句话比不提认证要专业得多。
第二件是带宽管理。办公网段和无线网段的用户多,如果不做限速,个别终端下载会把出口带宽占满。使用 QoS 策略,在出口路由器上限制每个 IP 的最大带宽,是小型校园网的标准做法。
第三件是网段隔离。服务器网段通常不允许终端主动访问,教学网段和无线网段之间也不应该完全互通。用 ACL 在核心交换机上做策略,只放行必要的流量:
system-view acl advanced 3000 rule 5 deny ip source 192.168.40.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 quit interface Vlanif30 packet-filter 3000 inbound quit这段配置把“无线网段禁止访问服务器网段”和“教学网段允许访问服务器网段”写清楚了。报告里配合这张 ACL 表,网络设计的完整性立刻上一个台阶。
5. 小型校园网组建避坑实录:5 条让人返工的血泪经验
5.1 终端获取不到 IP 地址,DHCP 服务看起来也开着
现象:终端接上交换机后,ipconfig一直显示169.254.x.x,获取不到地址。原因通常有两种:核心交换机上dhcp enable忘记敲了,或者接入交换机的 Trunk 口没有放行 DHCP 请求所在的 VLAN。在 H3C 设备上,DHCP 服务是全局关闭的,只配置地址池不开启服务等于白配。
解决:先执行display dhcp server确认服务状态,再检查接入交换机 Trunk 口是否permit vlan 20。如果是跨设备获取地址,还要确认终端到核心交换机之间的所有 Trunk 都放行了对应 VLAN。这类问题在模拟器里最常见,真机反而少一些。
5.2 ping 网关通,ping 对端 VLAN 不通,单臂路由配置缺失
现象:终端能 ping 通自己的网关,但 ping 不到另一个 VLAN 的网关或终端。
原因:核心交换机上没有给对端 VLAN 创建 Vlanif 接口,或者创建了接口但没配 IP。很多人在接入交换机上划了 VLAN,却忘了在核心交换机上建对应的三层网关接口。还有一种情况是,VLAN 间路由需要核心交换机支持三层转发,如果实验用的是纯二层交换机组网,就不可能通。
解决:在核心交换机上补齐缺失的 Vlanif 接口和 IP 地址,再用display ip routing-table确认路由表里有对应网段的路由。没有路由条目,VLAN 间流量就出不去。
5.3 网络时好时坏,ping 大包必断,环路问题
现象:网络刚配好时是通的,过一会儿开始丢包,严重时整个实验室内网瘫痪。
原因:接入交换机之间的连接形成了二层环路。广播帧在环路里持续转发,STP 如果没生效,就会演变成广播风暴。
解决:第一步,拔掉疑似成环的跳线,网络恢复就说明环路存在。第二步,在核心交换机上启用 STP 并设置根桥,同时检查所有接入交换机的 STP 状态。实验报告里写一句“启用 RSTP,根桥设在核心交换机”,远比贴一张“网络已通”的截图有价值。
5.4 模拟器里配得好好的,真机上却不通,接口协商问题
现象:GNS3 或 EVE-NG 里配置全部正确,换到真机后 VLAN 间路由不通。
原因:模拟器默认所有接口都是 UP 状态,但真机的接口需要物理连接正常、光模块或网线协商成功,接口才会 UP。还有一类情况是,真机的 Trunk 口默认 PVID 是 1,如果不小心把终端的 Access 口配置成了 Trunk 模式,VLAN 归属就会错乱。
解决:在真机上养成先display interface brief检查接口状态的习惯,确认接口是 UP 且协议是 UP。配置 Trunk 时,把 Access 和 Trunk 模式分清楚,不要在终端口上配 Trunk。
5.5 实验报告附的配置和拓扑不一致
现象:文档里画的是两台接入交换机,配置脚本里却只有一台;拓扑图里标了 VLAN 40,配置里根本没有创建 VLAN 40。
原因:写报告时直接复用旧模板,或者配置改了好几版,最后的文档没有同步更新。
解决:这是最容易被扣分、却最容易避免的问题。我一般会在全部配置完成后,从设备上导出最终配置(H3C 设备执行display current-configuration),然后照着这份配置去改拓扑图和地址规划表,确保图、表、配置三处完全一致。报告里所有截图、命令、配置清单,都要以最终运行的设备配置为准。
6. 用模拟器复现实验,把报告写出工程味:文档组织与验证记录
6.1 没有真机也能跑通:GNS3 里复现小型校园网的步骤
大部分同学做实验时没有完整的真机环境,用 GNS3 或 EVE-NG 复现是通用做法。模拟器的好处是方便反复改配置,坏处是细节容易被忽略。我常用的组合是:GNS3 里拖三台设备——一台路由器做出口,一台三层交换机做核心,一台二层交换机做接入。没有三层交换机的镜像时,可以用路由器加交换模块代替,但接口命名会不一样,配置时要留意。
导入设备镜像后,先把接口连好,再按第 3 章的顺序配置。模拟器里最容易出的问题有两个:一是设备启动慢,没等路由协议收敛就开 ping,结果误判为不通;二是某些老镜像默认关闭了 VLAN 间路由,需要手动开启。每完成一个步骤,就执行一次display vlan和display ip interface brief,确认现状再继续。
6.2 报告里附什么表格和截图最有说服力
写这份实验报告时,除了拓扑图和需求分析,我一般会附上四样东西,全是实验过程中产生的真实产物,老师很难挑出毛病。
第一是地址规划表,按第 3 章开头那张表组织,列为 VLAN、用途、网段、网关、备注。第二是设备配置清单,从设备上导出的最终配置,不要手动敲进文档里,避免复制出错。第三是测试记录,包含每一步 ping 的目标、时间、结果截图。第四是故障处理记录,把第 5 章里遇到的真实问题和解决过程写进去。故障记录能体现排错能力,比单纯写“网络已通”有用得多。
6.3 把验证过程做成可复现的会话脚本
为了让测试记录看起来更可信,我会写一个简单的脚本,把 ping 结果批量保存到日志文件,然后原样贴进报告。下面是适合在 Windows 或 Linux 终端里执行的测试脚本示例:
#!/bin/bash # 小型校园网连通性验证脚本 # 按顺序测试:网关 -> DNS -> 跨 VLAN -> 出口 HOSTS=("192.168.20.254" "192.168.30.10" "192.168.40.254" "100.64.0.1") NAMES=("网关" "DNS服务器" "跨VLAN网关" "出口路由") for i in "${!HOSTS[@]}"; do echo "===== ${NAMES[$i]} ${HOSTS[$i]} =====" >> test_result.log ping -c 4 -W 2 "${HOSTS[$i]}" >> test_result.log 2>&1 sleep 1 done echo "测试完成,结果保存在 test_result.log"这段脚本用ping -c 4控制每个目标只测 4 次,用-W 2控制超时时间,避免某个目标不通时浪费时间。日志文件里每一段都带了目标名称,贴进报告时一眼就能看出测的是哪条链路。sleep 1是防止连续 ping 太快,某些模拟器环境下机率会丢包。
做完这个实验,我最大的习惯变化是:不管多简单的网络,都先画表,再写配置,最后做验证记录。顺序一旦反过来,后面就是无穷无尽的返工。希望你也能少踩这些坑,一次把报告做出工程味。
本文还有配套的精品资源,点击获取