简介:这份《网络系统集成》课程设计报告面向网络工程、计算机相关专业学生及备考课程设计的读者,围绕企业网络规划与实施展开,帮助解决从需求分析到设备配置、测试验证的完整设计流程问题。报告涵盖设计目标与依据、可行性分析与客户需求分析、接入层/汇聚层/核心层拓扑结构说明、IP地址分配与子网划分方案,以及Cisco环境下接入层交换机、路由器、FTP/DNS/DHCP/WEB服务器的配置命令,并附有连通性、速度与安全测试结果和设计心得。资源包共1个docx文件,大小约1.28MB,内容结构完整、目录清晰,适合直接参考撰写报告或作为实验配置手册。目前已有53人学习下载,可为课程设计、企业网方案搭建与Cisco设备配置练习提供较完整的思路与命令参考。
1. 从一份课程设计报告说起:企业网集成到底要落地哪些东西
很多人拿到《网络系统集成》课程设计报告这类文档,第一反应是“这不就是个学生作业”。但如果你真在企业里干过网络实施,会发现这份报告里藏着一套完整的中小型企业网落地骨架:VLAN 划分、VTP 域管理、HSRP 冗余、链路聚合、OSPF 动态路由、ACL 访问控制、NAT 地址转换,再加上 FTP/DNS/DHCP/WEB 四类基础服务的配置。它用 Cisco 模拟器把核心层和接入层两层架构跑通,核心交换机双机热备,接入交换机双千兆上联,IP 地址按部门划子网,服务器区单独隔离。适合谁看?正在准备课程设计的学生、刚转网络实施的工程师、需要一套可复现模板来改自己企业方案的人。它解决的不是“从零设计一个数据中心”,而是“用有限设备把企业网的基本盘搭稳”。
2. 拓扑与地址规划:先定骨架再配设备
2.1 两层架构的取舍逻辑
这份报告采用的是核心层加接入层的两层结构,没有单独划汇聚层。为什么?因为它的规模是中小型企业,信息点数量有限,核心交换机本身具备三层路由能力,接入交换机通过双千兆光纤分别上联两台核心交换机,链路可靠性已经由物理冗余和 HSRP 覆盖。如果硬加汇聚层,设备成本上去了,管理复杂度也上去了,但实际转发路径并没有优化多少。常见做法是:信息点超过 500 个或者楼栋超过 3 栋时再考虑汇聚层,否则两层足够。
核心层由两台三层交换机组成,跑 HSRP 做网关冗余,同时跑 OSPF 发布路由。接入层交换机跑 PVST 或 rapid-pvst,端口划到对应 VLAN,接入口开 portfast。服务器区单独一个 VLAN 90,网段 2.2.2.0/24,网关 2.2.2.254,由 HSRP 虚拟出来。这个设计的好处是:服务器流量和办公流量在二层就隔离了,ACL 可以在 VLAN 接口上直接控制。
2.2 IP 地址与 VLAN 对应表
报告里给出的 VLAN 和网段对应关系需要整理清楚,否则配的时候容易串。根据正文内容,我把它整理成下面这张表:
| VLAN ID | 部门 | 网段 | HSRP 虚拟网关 | 备注 |
|---|---|---|---|---|
| 10 | 财务部 | 192.18.1.0/24 | 192.18.1.254 | 优先级 120/110 |
| 20 | 人事部 | 192.18.2.0/24 | 192.18.2.254 | 优先级 120/110 |
| 30 | 生产部 | 192.18.3.0/24 | 192.18.3.254 | 优先级 120/110 |
| 40 | 销售部 | 192.18.4.0/24 | 192.18.4.254 | 优先级 120/110 |
| 50 | 研发部 | 192.18.5.0/24 | 192.18.5.254 | 优先级 110/120 |
| 60 | 技术部 | 192.18.6.0/24 | 192.18.6.254 | 优先级 110/120 |
| 70 | 后勤部 | 192.18.7.0/24 | 192.18.7.254 | 优先级 110/120 |
| 80 | 办公室 | 192.18.8.0/24 | 192.18.8.254 | 优先级 110/120 |
| 90 | 服务器区 | 2.2.2.0/24 | 2.2.2.254 | 优先级 110/120 |
注意 VLAN 50 到 90 的 HSRP 优先级在 SW3-5 和 SW3-6 上是反过来的,这是为了让不同 VLAN 的活跃网关分散在两台核心交换机上,避免所有流量都走同一台设备。这个细节很多课程设计里会忽略,但实际项目中很关键。
2.3 子网划分的实操步骤
子网划分不是拍脑袋定 192.18.x.0/24,而是先数每个部门的信息点数量,再留 30% 余量。报告里每个部门一个 /24,可用地址 254 个,对于中小型企业部门够用。如果部门人数超过 200,就要考虑扩到 /23 或者拆成两个 VLAN。
配置的时候,核心交换机上先建 VLAN,再配 VLAN 接口地址和 HSRP。接入交换机上只需要建 VLAN、配 trunk、把端口划进对应 VLAN。VTP 用来同步 VLAN 数据库,核心交换机做 server,接入交换机做 client。但 VTP 有个坑:域里任何一台 server 的修订号高了,就会覆盖其他 server 的 VLAN 配置。所以生产环境里我一般建议要么用 VTP transparent 模式手动配,要么严格限制 server 数量。
3. 核心交换机配置:HSRP、OSPF 与链路聚合怎么串起来
3.1 HSRP 冗余网关的配置细节
HSRP 是这份报告里最核心的冗余机制。两台核心交换机对每个 VLAN 虚拟出一个网关 IP,终端把网关指向这个虚拟 IP,不用关心哪台设备是活的。配置的时候有几个参数必须对齐:standby group 号、虚拟 IP、优先级、preempt。
以 SW3-5 上 VLAN 10 为例:
interface Vlan10 ip address 192.18.1.253 255.255.255.0 ip helper-address 2.2.2.2 standby 10 ip 192.18.1.254 standby 10 priority 120 standby 10 preempt逻辑说明:ip address是这台交换机 VLAN 10 接口的真实地址,standby 10 ip是虚拟网关地址,终端配的网关是 192.18.1.254。priority 120比默认的 100 高,所以 SW3-5 是 VLAN 10 的活跃网关。preempt表示当这台设备恢复时,它会抢回活跃角色。如果不加 preempt,即使优先级高,它也不会主动抢占,这在主备切换测试时会让你误以为配置没生效。
ip helper-address 2.2.2.2是 DHCP 中继,因为 DHCP 服务器在 VLAN 90 的 2.2.2.2,其他 VLAN 的广播请求需要中继过去。这个地址必须指向 DHCP 服务器的真实 IP,不是 HSRP 虚拟 IP。
SW3-6 上对应 VLAN 10 的配置是:
interface Vlan10 ip address 192.18.1.252 255.255.255.0 ip helper-address 2.2.2.2 standby 10 ip 192.18.1.254 standby 10 priority 110 standby 10 preempt优先级 110 低于 120,所以它是备用。VLAN 50 到 90 的优先级反过来,SW3-6 是 120,SW3-5 是 110。这样两台设备各自承担一部分 VLAN 的活跃网关,负载分担。
3.2 OSPF 单区域配置与网络宣告
报告里 OSPF 用的是单区域 area 0,进程号 100。核心交换机上宣告三个网段:172.36.1.0/24(互联地址)、2.2.2.0/24(服务器区)、192.18.0.0/16(所有办公 VLAN 的汇总)。
router ospf 100 network 172.36.1.0 0.0.0.255 area 0 network 2.2.2.0 0.0.0.255 area 0 network 192.18.0.0 0.0.255.255 area 0这里用反掩码来匹配网段。0.0.0.255对应 /24,0.0.255.255对应 /16。注意 192.18.0.0/16 这个宣告会把所有 192.18.x.x 的接口都放进 OSPF,包括 VLAN 10 到 80。如果你不想让某个 VLAN 参与 OSPF,就不要在它的接口上配 IP 或者用 passive-interface 抑制。
OSPF 的好处是收敛快、支持大型网络。但单区域设计在设备数量少的时候没问题,如果以后要扩到多区域,area 0 必须是骨干区域,其他区域要挂在 area 0 上。课程设计里单区域够用,实际项目中如果分支节点多,会划成多区域减少 LSA 泛洪。
3.3 链路聚合与 Trunk 配置
两台核心交换机之间用端口通道做链路聚合,把 Fa0/23 和 Fa0/24 绑成 Port-channel 1。配置如下:
interface FastEthernet0/23 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk ! interface FastEthernet0/24 channel-group 1 mode on switchport trunk encapsulation dot1q switchport mode trunk ! interface Port-channel 1 switchport trunk encapsulation dot1q switchport mode trunkchannel-group 1 mode on表示强制启用聚合,不跑协商协议。生产环境里更推荐用 LACP(mode active),因为 on 模式如果一端配错,另一端不会发现,容易形成环路。但课程设计里用 on 模式简单直接,模拟器也支持。
Trunk 封装用 dot1q,这是标准封装,跨厂商设备对接时都用它。ISL 是 Cisco 私有,现在基本不用了。Port-channel 上必须配 trunk,否则 VLAN 流量过不去。
接入层交换机上联口也要配 trunk,并且允许所有需要的 VLAN 通过。如果只允许部分 VLAN,用switchport trunk allowed vlan指定,减少不必要的广播流量。
4. 接入层与服务器配置:从端口划分到 DHCP 中继
4.1 接入交换机端口配置与 Portfast
接入层交换机 SW1 的配置比较直接,端口划 VLAN、开 portfast、设 access 模式:
interface FastEthernet0/1 switchport access vlan 10 spanning-tree portfast switchport mode accessswitchport mode access表示这个端口是接入端口,只属于一个 VLAN。switchport access vlan 10把它划到 VLAN 10。spanning-tree portfast让端口在链路 up 后立即进入转发状态,不等 STP 收敛。这个命令只应该配在接终端的端口上,不能配在上联口或接交换机的端口上,否则可能形成临时环路。
接入交换机还需要配 VTP client 和 trunk 上联:
vtp domain 18 vtp mode client interface FastEthernet0/1 switchport trunk encapsulation dot1q switchport mode trunkVTP 域设为 18,模式 client,它会从核心交换机同步 VLAN 数据库。注意 VTP 域里所有设备的域名必须一致,密码也要一致(如果配了密码),否则同步失败。
4.2 DHCP 中继与地址池设计
DHCP 服务器在 VLAN 90 的 2.2.2.2 上,其他 VLAN 的 DHCP 请求通过ip helper-address 2.2.2.2中继过去。中继的原理是把 UDP 广播包转成单播发给 DHCP 服务器,服务器根据请求包里的网关地址判断该分配哪个网段的地址。
DHCP 服务器上需要为每个 VLAN 建地址池,排除网关地址和静态地址。比如 VLAN 10 的地址池:
ip dhcp pool vlan10 network 192.18.1.0 255.255.255.0 default-router 192.18.1.254 dns-server 2.2.2.2 lease 7default-router指向 HSRP 虚拟网关,不是某台核心交换机的真实地址。dns-server指向 DNS 服务器,这里和 DHCP 服务器是同一台。lease 7表示租期 7 天,办公网络一般 7 到 30 天,会议室或公共区域可以短一些,比如 1 天。
注意 DHCP 服务器本身的地址不能放在 DHCP 池里,否则会冲突。服务器、打印机、网络设备的管理地址都要用静态分配或者 DHCP 保留。
4.3 FTP、DNS、WEB 服务的快速验证
报告里提到配置 FTP、DNS、DHCP、WEB 四类服务。在模拟器里,这些服务通常由服务器设备模拟。配置完之后的验证步骤:
FTP 验证:在客户端用ftp 2.2.2.2连接,输入用户名密码,能列出目录、上传下载文件。如果连不上,先 ping 通服务器,再检查 FTP 服务是否启动、ACL 是否放行。
DNS 验证:客户端nslookup www.example.com,看是否解析到 WEB 服务器的 IP。DNS 服务器上要建正向解析记录,把域名指向 WEB 服务器地址。
DHCP 验证:客户端设成自动获取,看能否拿到对应 VLAN 网段的地址、网关和 DNS。如果拿到 169.254.x.x,说明 DHCP 中继没配好或者服务器没响应。
WEB 验证:浏览器访问http://www.example.com或直接访问 WEB 服务器 IP,看能否打开默认页面。如果 DNS 解析正常但网页打不开,检查 WEB 服务是否启动、ACL 是否放行 80 端口。
5. 避坑与排查:课程设计里最容易翻车的五个点
5.1 HSRP 配了但网关不通
现象:终端配了虚拟网关地址,ping 不通网关,也上不了网。
原因:HSRP 组里两台设备的 standby group 号不一致,或者虚拟 IP 配错,或者接口没起来。还有一种情况是优先级和 preempt 配了但没生效,活跃网关还是默认的那台。
解决:在核心交换机上show standby brief看两台设备的状态,一台应该是 Active,一台 Standby。如果都是 Active 或者都是 Standby,说明组号或虚拟 IP 不一致。检查standby 10 ip后面的地址是否两台完全一样。
5.2 VTP 同步导致 VLAN 丢失
现象:接入交换机上 VLAN 数据库被清空或者多了不该有的 VLAN。
原因:VTP 域里某台 server 的修订号更高,覆盖了其他设备的 VLAN 配置。或者接入交换机误配成了 server 模式。
解决:核心交换机show vtp status看修订号,接入交换机show vtp status看模式和域名。如果接入交换机是 client,域名和密码必须和 server 一致。生产环境建议用 transparent 模式,手动配 VLAN,避免 VTP 覆盖。
5.3 OSPF 邻居起不来
现象:两台核心交换机之间 OSPF 邻居卡在 EXSTART 或 INIT 状态。
原因:接口 MTU 不一致、area ID 不一致、网络类型不匹配、或者认证配置不同。模拟器里最常见的是接口没 up 或者 IP 地址不在同一网段。
解决:show ip ospf neighbor看状态,show ip ospf interface看接口参数。确保互联接口的 IP 在同一网段,area 都是 0,MTU 一致。如果用了认证,两边的密钥和模式要一样。
5.4 ACL 配了但没生效
现象:ACL 写好了,应用在接口上,但流量还是能过。
原因:ACL 方向配反了,或者应用在了错误的接口上。比如ip access-group 100 out配在 VLAN 10 接口上,out 方向是离开 VLAN 10 接口的流量,也就是从其他 VLAN 进入 VLAN 10 的流量。如果你想控制 VLAN 10 访问其他 VLAN,应该配in方向。
解决:先show ip interface vlan 10看 ACL 应用在哪个方向,再用show access-lists 100看匹配计数。如果计数不增长,说明流量没匹配到 ACL,检查方向和应用接口。
5.5 链路聚合后 STP 阻塞
现象:Port-channel 配好了,但其中一个物理口被 STP 阻塞,带宽没叠加。
原因:聚合模式不匹配,一端是 on 一端是 active,或者物理口参数不一致(比如速率、双工、VLAN 允许列表)。
解决:show etherchannel summary看聚合状态,所有成员口应该是 P(bundled)。如果有一个是 D(down)或 I(standalone),检查两端模式是否一致。用 LACP 时两端都配 active 或一端 active 一端 passive。
6. 进阶技巧:把课程设计变成可复用的企业网模板
课程设计做完不是终点。如果你想把这份报告里的配置变成一套能复用的模板,有几个地方可以优化。
第一,把 HSRP 优先级和 VLAN 的对应关系做成表格,配的时候直接查表,不用每次翻配置。我一般会在核心交换机上写个注释,标明每个 VLAN 的活跃网关在哪台设备上。这样排查的时候一眼就能看出流量走向。
第二,OSPF 的 network 命令可以用汇总的方式减少配置量。比如所有办公 VLAN 都在 192.18.0.0/16 里,一条network 192.18.0.0 0.0.255.255 area 0就够了。但要注意,如果某个 VLAN 不想参与 OSPF,就不能用汇总,得单独宣告或者用 passive-interface。
第三,ACL 的写法可以更精细。报告里的 ACL 100 是放行服务器区、拒绝财务部、放行其他。实际项目中,财务部的隔离需求可能更复杂,比如只允许财务部访问服务器区的特定端口,其他端口拒绝。这时候需要用扩展 ACL,指定源、目的、端口。
ip access-list extended FINANCE_IN permit tcp 192.18.1.0 0.0.0.255 2.2.2.0 0.0.0.255 eq 443 permit tcp 192.18.1.0 0.0.0.255 2.2.2.0 0.0.0.255 eq 22 deny ip 192.18.1.0 0.0.0.255 any permit ip any any这个 ACL 只允许财务部访问服务器区的 443 和 22 端口,其他流量拒绝,最后放行其他所有流量。应用在 VLAN 10 的 in 方向:
interface Vlan10 ip access-group FINANCE_IN in第四,验证的时候不要只 ping。ping 通只说明 ICMP 能过,不代表 TCP 服务能过。用telnet 2.2.2.2 80测 WEB 端口,用telnet 2.2.2.2 21测 FTP 端口。如果 telnet 不通但 ping 通,说明 ACL 拦了 TCP 或者服务没启动。
第五,保存配置。模拟器里不保存,重启就没了。write memory或者copy running-config startup-config是每次改完必做的。真实设备上还要备份配置文件到 TFTP 服务器,方便故障时快速恢复。
从那以后我每次配 HSRP 都强制走一遍show standby brief,确认两台设备角色正确再往下配。希望帮到你。
本文还有配套的精品资源,点击获取