简介:本资源是一份面向网络工程师初学者与华为认证备考者的ENSP实战实验指南,聚焦真实网络环境下的设备配置与故障排错能力培养。文档系统覆盖交换机基础安全配置(SSH加固、SNMPv3管理、super密码设置)、VLAN逻辑分段与跨VLAN通信(单臂路由实现)、RSTP快速生成树根桥选举与保护机制、静态及动态路由(RIP/OSPF多区域、虚连接、STUB/NSSA、路由重分布)、高可用与安全服务(VRRP、DHCP Snooping、ACL、NAT、链路聚合)等核心技能点。资源为单个PDF文件,共1.27MB,内容结构清晰,含22个编号实验模块与详细拓扑图、配置要求及验证步骤,适合作为课堂实训手册或自学实操蓝本。已有5892人学习下载,可直接用于ENSP平台模拟验证,助力读者扎实掌握华为数通设备配置逻辑与工程实践方法。
1. 这不是PDF阅读题:华为ENSP网络实验(3)背后的真实训练逻辑与拓扑复现价值
你点开《华为ENSP网络实验 (3).pdf》,第一反应可能是“又一个PDF课件”,但真正用过的人知道:这页码编号带括号的“(3)”,大概率指向一套分阶段递进式实验体系中的第三阶段核心拓扑——不是理论讲义,而是可直接加载、可调试、可故障注入的工程级仿真沙盒。它常出现在HCIA/HCIP备考者刷题包、高校网络工程实训课压缩包、或企业新员工岗前实操考核材料中。里面藏着的不是静态截图,而是AR系列路由器+USG6000V防火墙+S5700交换机+PC终端组成的完整三层转发链路,往往包含OSPF多区域互通、ACL策略控制、NAT地址转换、以及最关键的——跨VLAN通信与策略路由协同验证场景。这类实验不靠背命令,靠“改一行ACL、等30秒看ping通断、再抓包比对TTL字段”来建立真实网络直觉。如果你正卡在“ENSP启动设备AR1失败40”“USG6000V启动后全是井号”“PC间跨VLAN始终不通”这些玄学报错里,说明你已经站在了从“会敲命令”迈向“懂流量路径”的临界点。本文不讲PDF怎么打开,只带你把这份文档里的拓扑结构、配置逻辑、排错线索,一帧一帧还原成能在本地ENSP里跑起来的活体实验。
2. 从PDF拓扑图到ENSP工程文件:三步完成结构化重建
PDF本身不可执行,但其中每张拓扑图都是可逆向工程的蓝图。关键不在“看懂”,而在“拆解出设备型号、接口连接关系、IP规划、协议启用状态”四要素。我一般会用PDF阅读器的“选择文本”功能配合截图标注,而非直接OCR——因为拓扑图里的设备图标、连线箭头、IP标签往往比文字描述更准确。
2.1 提取拓扑元数据:设备清单与物理连接表
先定位PDF中编号为“实验三”或含“OSPF+BGP+ACL”字样的主拓扑图。用截图工具框选全图,放大至200%观察设备图标右下角小字(如“AR2220-1”“USG6000V-FW1”“S5700-ACC”)。记录所有设备名称、型号、角色(核心/接入/边界)、管理IP(通常标在设备旁,如“192.168.10.1/24”)。接着梳理连线:
- 路由器AR1的G0/0/0连S5700的G0/0/1 → 记为“AR1-G0/0/0 ↔ S5700-G0/0/1”
- USG6000V的GigabitEthernet1/0/0连AR2的G0/0/0 → 注意防火墙接口命名规则(GE1/0/0 ≠ G0/0/0)
- 所有PC的网关必须指向所在VLAN对应SVI或路由器子接口
提示:PDF中若出现“虚线连接”或“云形图标”,大概率代表Internet出口或第三方网络,ENSP中可用Cloud设备模拟,其“绑定端口”需设为本机物理网卡(如VMnet8),否则PC无法访问外网。
2.2 构建ENSP工程:设备拖拽、连线与基础初始化
打开ENSP 1.3.00.100(强烈建议用此版本,兼容性最稳),新建工程。按PDF设备清单依次拖入:
- 路由器:AR2220(非AR1220,后者不支持OSPFv3)
- 防火墙:USG6000V(必须选V100R001C00SPC100版本,低版本无Web界面)
- 交换机:S5700-28P-PWR-SI(带PoE供电能力,适配PDF中AP设备)
- 终端:PC(注意选“PC”而非“Server”,前者默认开启DHCP客户端)
连线时严格遵循PDF物理连接表。关键动作:双击每条连线,在弹出窗口中勾选“显示接口名称”,确保AR1-G0/0/0确实连到S5700-G0/0/1,而非误连G0/0/2。完成后右键工程空白处 → “保存拓扑”,生成.topo文件——这是ENSP真正的工程载体,PDF只是它的设计图纸。
2.3 初始化配置:让设备“呼吸”起来的最小命令集
设备启动前必须预置基础配置,否则会出现“启动后黑屏”“Console无响应”。在ENSP中右键设备 → “配置” → 粘贴以下最小初始化脚本(以AR1为例):
# AR1最小初始化(复制粘贴到CLI,回车执行) sysname AR1 interface GigabitEthernet0/0/0 ip address 192.168.10.1 255.255.255.0 undo shutdown quit ip route-static 0.0.0.0 0.0.0.0 192.168.10.254 # 指向下游防火墙逻辑说明:
sysname避免设备名冲突;undo shutdown是ENSP常见坑点——新拖入设备默认shutdown;ip route-static为后续OSPF收敛前提供可达性。参数说明:192.168.10.254必须与PDF中防火墙内网接口IP一致,此处若填错,AR1将无法ping通防火墙,导致整个三层链路断裂。
同理,为USG6000V执行:
# USG6000V最小初始化(Web登录必备) firewall zone trust add interface GigabitEthernet1/0/0 quit interface GigabitEthernet1/0/0 ip address 192.168.10.254 255.255.255.0 quit web-manager enable web-manager ssl enable参数说明:
firewall zone trust将内网接口划入信任域,否则PC发往防火墙的HTTP请求会被默认拦截;web-manager ssl enable开启HTTPS,否则浏览器访问https://192.168.10.254会提示不安全连接。
3. 协议部署与策略落地:OSPF多区域+ACL+跨VLAN通信的闭环验证
PDF实验(3)的核心价值在于多协议协同下的策略生效验证,而非单点命令正确性。这里必须构建“协议通告→策略匹配→流量穿越→结果观测”的完整证据链。
3.1 OSPF多区域配置:ABR角色与LSA类型控制
PDF拓扑若含Area 0(骨干)和Area 1(非骨干),AR2必为ABR。配置时需注意:
- ABR必须至少有一个接口在Area 0,否则不生成Type3 LSA
- Area 1内路由器Router-ID不能与Area 0重复(ENSP中Router-ID默认为Loopback0 IP,需手动设置)
AR2配置示例(关键段):
ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 192.168.20.0 0.0.0.255 # 连接Area 0的网段 area 0.0.0.1 network 172.16.1.0 0.0.0.255 # 连接Area 1的网段逻辑说明:
area 0.0.0.0与area 0.0.0.1是OSPF标准区域编号写法,ENSP不识别“area 1”这种简写;network命令的反掩码必须精确匹配接口IP网段,如AR2的G0/0/1 IP为172.16.1.1/24,则反掩码为0.0.0.255,填0.0.0.0会导致OSPF进程启动失败。
验证命令:
display ospf peer # 查看邻居FULL状态(需等待40秒收敛) display ospf routing # 检查是否学到Area 1的172.16.2.0/24路由 display ip routing-table | include 172.16.2.0 # 确认路由表存在3.2 ACL策略实施:基于源/目的IP+端口的精细化控制
PDF中常要求“禁止VLAN10访问VLAN20的FTP服务,但允许HTTP”。这需要在AR1的G0/0/0接口(面向S5700侧)应用出方向ACL:
acl number 3000 rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 21 rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 80 rule 15 permit ip # 允许其他所有IP流量 interface GigabitEthernet0/0/0 traffic-filter outbound acl 3000参数说明:
destination-port eq 21匹配FTP控制连接(非数据连接);traffic-filter outbound表示ACL作用于接口出方向——即从AR1发往S5700的流量;若填inbound,则策略对PC→AR1的流量生效,与PDF要求相反。
3.3 跨VLAN通信实现:三层交换机SVI与Trunk封装
S5700作为三层交换机,需启用SVI并配置Trunk。PDF若划分VLAN10/VLAN20,配置如下:
vlan batch 10 20 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20逻辑说明:
port trunk allow-pass vlan 10 20明确指定Trunk允许的VLAN,ENSP中若写port trunk allow-pass vlan all,会导致ARP广播泛洪,PC间ping延迟飙升至200ms+;Vlanif10的IP必须与PC1网关一致(如PC1 IP=192.168.10.10/24,则网关=192.168.10.254)。
验证方法:
- PC1(VLAN10)
ping 192.168.20.1(VLAN20内PC)→ 应通 - PC1
telnet 192.168.20.1 21→ 应拒绝(ACL生效) - PC1
telnet 192.168.20.1 80→ 应成功(HTTP放行)
4. ENSP高频翻车现场:5个血泪经验总结的避坑指南
ENSP不是IDE,它是把真实设备固件塞进虚拟机的“硬核仿真器”,很多错误根本不是配置问题,而是环境或认知偏差导致。以下是我踩过的真坑,按现象→原因→解决结构整理:
4.1 现象:USG6000V启动后Console界面持续输出“#####”(井号)
原因:USG6000V镜像文件损坏,或ENSP版本与镜像不匹配(如用ENSP 1.2.x加载V100R001C00SPC200镜像)。
解决:
- 删除
C:\Program Files\Huawei\ENSP\VirtualBox\usg6000v目录下所有文件 - 从华为官网下载ENSP 1.3.00.100安装包,运行时勾选“安装USG6000V组件”
- 启动ENSP后,右键USG6000V → “设置” → “镜像路径”指向
C:\Program Files\Huawei\ENSP\VirtualBox\usg6000v\usg6000v.vdi(确认文件大小≈2.1GB)
4.2 现象:AR1启动失败,日志报错“Error 40: Failed to start device”
原因:AR系列设备依赖VirtualBox驱动,而Windows Hyper-V与VirtualBox存在内核级冲突。
解决:
- 以管理员身份运行CMD,执行:
bcdedit /set hypervisorlaunchtype off - 重启电脑
- 进入BIOS关闭“Intel VT-d”或“AMD-Vi”(仅当上述命令无效时尝试)
4.3 现象:PC能ping通网关,但无法访问同一网段其他PC(同VLAN内不通)
原因:S5700未启用undo portswitch(二层端口转三层),或PC未配置网关。
解决:
- 在S5700上执行:
interface GigabitEthernet0/0/2 undo portswitch # 将接入端口转为三层模式 ip address 192.168.10.253 255.255.255.0 - 检查PC网络设置:IPv4属性中“默认网关”必须填S5700的Vlanif10 IP(192.168.10.254),而非AR1的IP
4.4 现象:OSPF邻居卡在INIT状态,display ospf peer无输出
原因:两端接口MTU不匹配(AR默认1500,S5700默认1518),或Hello时间不一致。
解决:
- 在AR和S5700互联接口下统一配置:
ospf timer hello 10 ospf timer dead 40 mtu 1500
4.5 现象:ACL规则不生效,display acl显示命中计数为0
原因:ACL应用方向错误(应outbound却配inbound),或规则顺序颠倒(deny写在permit之后)。
解决:
- 用
display traffic-filter applied-record确认ACL实际应用位置 - 严格按“先deny后permit”顺序编写规则,且rule ID间隔5(如5,10,15),预留插入空间
5. 实验深度验证:用Wireshark抓包+命令行联动定位协议层问题
PDF实验(3)的价值终点不是“配置完成”,而是“理解流量如何被协议栈处理”。我习惯用三重验证法:命令行查状态、Wireshark抓包看原始帧、ENSP内置诊断工具交叉印证。
5.1 Wireshark抓包定位ACL生效点
在AR1的G0/0/0接口(面向S5700侧)启动抓包:
- 过滤条件:
ip.addr==192.168.10.10 && ip.addr==192.168.20.1 && tcp.port==21 - 执行PC1
ftp 192.168.20.1→ 观察TCP三次握手是否发出 - 若Wireshark捕获到SYN包但无SYN-ACK返回,证明ACL在AR1出接口已丢弃(
display acl 3000中rule 5计数+1) - 若捕获到SYN+SYN-ACK但FTP登录失败,问题在USG6000V的ALG(应用层网关)未启用,需在防火墙执行:
firewall detect ftp
5.2 OSPF LSA传播路径可视化
ENSP自带display ospf lsdb命令,但需结合display ospf peer verbose看详细LSA交互:
# 在AR2(ABR)上执行 display ospf lsdb router 2.2.2.2 # 查看自身Router LSA display ospf lsdb summary 172.16.2.0 # 查看Area 1的Network Summary LSA(Type3)关键解读:若
display ospf lsdb summary无输出,说明AR2未将Area 1路由注入Area 0——检查AR2的area 0.0.0.1下network命令是否覆盖了172.16.2.0/24网段。
5.3 跨VLAN ARP代理验证表
当PC1(192.168.10.10)ping PC2(192.168.20.10)时,S5700的Vlanif10会代答ARP请求。验证命令:
display arp all | include 192.168.20.10 # 查看ARP表中PC2的MAC是否为S5700的MAC display mac-address | include <S5700-MAC> # 确认该MAC确属S5700自身表格:ARP代理关键字段对照
| 字段 | 正常值 | 异常含义 |
|------|--------|----------|
| IP Address | 192.168.20.10 | PC2真实IP |
| MAC Address | 4c1f-ccxx-xxxx(S5700 MAC) | S5700代答成功 |
| Type | DYNAMIC | 动态学习,非STATIC手工绑定 |
| Interface | Vlanif20 | ARP响应来自VLAN20接口 |
5.4 故障注入实战:模拟链路中断验证OSPF收敛
这是PDF实验(3)隐藏的高阶目标——检验协议健壮性。操作:
- 在AR2上关闭G0/0/1接口:
interface GigabitEthernet0/0/1; shutdown - 等待30秒,执行
display ospf routing | include 172.16.2.0→ 应消失 - 再执行
display ip routing-table | include 172.16.2.0→ 若仍存在,说明存在静态路由冗余,需undo ip route-static 172.16.2.0 255.255.255.0 192.168.20.254清除
我坚持在每次实验后做这件事:把ENSP工程导出为.topo文件,再用文本编辑器打开,搜索<Device>节点,人工核对每个设备的<IpAddr>与PDF中手写标注是否一致。曾有一次因PDF印刷模糊把“192.168.10.254”看成“192.168.10.245”,折腾3小时才发现网关错位。技术没有捷径,但有可复验的步骤——这才是工程师的后悔药。希望帮到你。
本文还有配套的精品资源,点击获取