该拓扑图几乎每年都有,但小版本很多,有的是自定义ip、vlan,有的是规定好的ip、vlan,本期作品ip、vlan是固定版本,成品包含实验文件、文档、视频讲解

早期也出过一起自定义ip、vlan的版本

任务一、设备选型及物理拓扑设计

楼层

一层 

二层

三层

其他楼层(预留

有线终端

10

200

200

500

无线终端

100

50

50

200

备注

访客无线终端接入+服务器接入

员工办公电脑有线接入+部分员工手机无线接入

设备

包含接口编号

F2-ACC1、F2-ACC2、F2-ACC3、F3-ACC1、F3-ACC2、F3-ACC

E0/0/1~E0/0/222

GE0/0/1~GE0/0/2

F1-ACC1、F2-AGG1、F3-AGG1、CORE1

GE0/0/1~GE0/0/24

AC

GE0/0/1~GE0/0/8

F1-AP1、F2-AP1、F3-AP1

GE0/0/0~GE0/0/1

Router

GE0/0/0~GE0/0/2

任务二、二层网络设计

背景信息:

有线网络VLAN划分:

核心机房的接入交换机GE0/0/1~GE0/0/10连接服务器,属于同一个VLAN。

二楼除F2-ACC2连接总经理办公室外,其他交换机连接行政部,两个部门属于不同的VLAN。

三楼的F3-ACC1和F3-ACC3的E0/0/1~E0/0/10属于市场部,E0/0/11~E0/0/20属于研发部。

F3-ACC2的E0/0/1~E0/0/19属于市场部。

无线网络VLAN划分:

各个楼层的无线终端需要属于不同的VLAN。

各个楼层的无线管理VLAN不同。

注:需要预留设备互联VLAN、设备管理VLAN等。

VLAN编号

VLAN描述

1

一楼的二层设备管理VLAN

2

二楼的二层设备管理VLAN

3

三楼的二层设备管理VLAN

100

服务器所属的VLAN

101

总经理办公室所属的VLAN

102

行政部所属的VLAN

103

市场部所属的VLAN

104

研发部所属的VLAN

105

一楼无线终端所属的VLAN

106

二楼无线终端所属的VLAN

107

三楼无线终端所属的VLAN

201

F2-AGG1与CORE1互联VLAN

202

F3-AGG1与CORE1互联VLAN

203

F2-AGG1与F3-AGG1互联VLAN

204

CORE1与Router互联VLAN

205

一楼无线管理VLAN

206

二楼无线管理VLAN

207

三楼无线管理VLAN

任务三、三层网络设计

背景信息:

地址配置,采用192.168.0.0/16地址段,具体需求如下:

一楼:服务器采用静态IP地址。无线客户端和无线AP由CORE1通过DHCP分配地址,网关均在CORE1上。

接入交换机管理IP采用静态地址配置,网关在CORE1上。

二楼和三楼:所有有线终端、无线终端、无线AP的地址均由对应楼层汇聚交换机通过DHCP分配,网关在汇聚交换机上。

接入交换机管理IP采用静态地址配置,网关在各自楼层汇聚交换机上。

全网采用OSPF动态路由协议实现业务网段之间的互联互通,所有终端通过Router访问Internet。

IP网段

地址分配方式及网关

路由配置

网段描述

192.168.1.0/24

静态配置,网关在CORE1

默认路由指向CORE1

一楼的二层设备管理网段

192.168.2.0/24

静态配置,网关在F2-AGG1上

默认路由指向F2-AGG1

二楼的二层设备管理网段

192.168.3.0/24

静态配置,网关在F3-AGG1上

默认路由指向F3-AGG1

三楼的二层设备管理网段

192.168.100.0/24

静态配置,网关在CORE1

通过网关设备在OSPF中宣告

服务器所属网段

192.168.101.0/24

F2-AGG1通过DHCP分配,网关在F2-AGG1

总经理办公室所属网段

192.168.102.0/24

行政部所属所属网段

192.168.103.0/24

F3-AGG1通过DHCP分配,网关在F3-AGG1

市场部所属所属网段

192.168.104.0/24

研发部所属所属网段

192.168.105.0/24

CORE1通过DHCP分配,网关在CORE1

一楼大厅无线终端所属网段

192.168.106.0/24

F2-AGG1通过DHCP分配,网关在F2-AGG1上

二楼无线终端所属网段

192.168.107.0/24

F3-AGG1通过DHCP分配,网关在F3-AGG1上

三楼无线终端所属网段

192.168.201.0/30

静态配置,不需要网关

使能OSPF,建立邻居关系,

Router宣告默认路由

F2-AGG1CORE1互联网段

192.168.202.0/30

F3-AGG1CORE1互联网段

192.168.203.0/30

F2-AGG1F3-AGG1互联网段

192.168.204.0/30

CORE1Router互联网段

192.168.205.0/24

CORE1通过DHCP分配,网关在CORE1

通过网关设备在OSPF中宣告

一楼无线管理网段

192.168.206.0/24

F2-AGG1通过DHCP分配,网关在F2-AGG1上

二楼无线管理网段

192.168.207.0/24

F3-AGG1通过DHCP分配,网关在F3-AGG1上

三楼无线管理网段

任务四、WLAN设计

背景信息:所有AP由AC统一进行管理,AC转发性能较差。一楼的AP采用二层注册的方式。二楼和三楼的所有AP采用三层注册的方式,AC的网关为CORE1。划分各楼层的SSID均采用WPA-WPA2+PSK+AES安全策略。各楼层采用不同SSID和密码。

配置项

一楼WLAN

二楼WLAN

三楼WLAN

AP管理VLAN

VLAN205

VLAN206

VLAN207

STA业务VLAN

VLAN105

VLAN106

VLAN107

DHCP服务器

CORE1APSTA分配地址

F2-AGG1APSTA分配地址

F3-AGG1APSTA分配地址

AC的源接口IP地址

VLANIF205:192.168.205.253/24

AP

名称:WLAN-F1
引用VAP模板:WLAN-F1

引用域管理模板:default

名称:WLAN-F2
引用VAP模板:WLAN-F2

引用域管理模板:default

名称:WLAN-F3
引用VAP模板:WLAN-F3

引用域管理模板:default

域管理模板

名称:default
国家码:CN

SSID模板

名称:WLAN-F1
SSID名称:WLAN-F1

模板名称:WLAN-F2

SSID名称:WLAN-F2

模板名称:WLAN-F3

SSID名称:WLAN-F3

安全模板

名称:WLAN-F1
安全策略:WPA-WPA2+PSK+AES
密码:WLAN@Guest123

名称:WLAN-F2

安全策略:WPA-WPA2+PSK+AES
密码:WLAN@Employee2

名称:WLAN-F3

安全策略:WPA-WPA2+PSK+AES
密码:WLAN@Employee3

VAP模板

名称:WLAN-F1
转发模式:直接转发
业务VLAN:VLAN105
引用模板:

SSID模板:WLAN-F1安全模板:WLAN-F1

名称:WLAN-F2
转发模式:直接转发
业务VLAN106
引用模板:

SSID模板:WLAN-F2

安全模板:WLAN-F2

名称:WLAN-F3
转发模式:直接转发
业务VLAN107
引用模板:

SSID模板:WLAN-F3

安全模板:WLAN-F3

任务五、安全及出口设计

背景信息:禁止从一楼的访客SSID接入的用户访问公司内部网络。仅无线终端可以访问Internet。Router采用静态IP地址方式接入互联网,运营商分配了1.1.1.1-1.1.1.10地址段(掩码长度为24),Router到达Internet的下一跳地址为1.1.1.254。公司内部有一台Web服务器需要对外提供服务,其私网IP地址为192.168.100.1,端口号为80。为了保证服务器安全性,只提供Web服务的NAT映射。

需求

实现方案

访客到公司内网的访问控制

在CORE1上通过traffic-filter实现(或通过Traffic Policy实现)。

到Internet的访问控制

Router配置NAT并禁止对相应网络做地址转换。

Web服务映射

在Router的接口上配置NAT Server。

任务六、网络管理设计

背景信息:由于网络规模较大,安全性较低,在规划时配置设备使用SNMPv3版本与NMS进行通信,并配置认证和加密功能保证安全性。除Router和AC外,所有设备通过管理VLAN与NMS进行通信,NMS地址为192.168.100.2/24。路由器通过GE0/0/1接口与NMS通信。AC通过VLANIF205接口与NMS通信。要求所有设备能够在产生SNMP告警时主动向NMS上报。

配置例举(完整版私up xx¥)

配置项

配置内容

基础配置

sysname F1-ACC1

#

undo info-center enable

VLAN配置

vlan batch 100 105 205

#

interface Ethernet0/0/1

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/2

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/3

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/4

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/5

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/6

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/7

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/8

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/9

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/10

 port link-type access

 port default vlan 100

#

interface Ethernet0/0/20

 port link-type trunk

 port trunk pvid vlan 205

 port trunk allow-pass vlan 105 205

#

interface GigabitEthernet0/0/1

 port link-type trunk

 port trunk allow-pass vlan 100 105 205

VLANIF配置

interface Vlanif1

 ip address 192.168.1.2 255.255.255.0

路由配置

ip route-static 0.0.0.0 0.0.0.0 192.168.1.1

SNMP配置

snmp-agent

snmp-agent local-engineid 800007DB034C1FCCFA7BA0

snmp-agent community write  huawei acl 2000

snmp-agent sys-info version v3

snmp-agent group v3 public notify-view huawei

snmp-agent target-host trap address udp-domain 192.168.100.2 params securityname public v3

snmp-agent usm-user v3 public public cipher authentication-mode md5 -J&7(SW'E2AI>,Z,88J\:Q!! privacy-mode des56 -J&7(SW'E2AI>,Z,88J\:Q!!

snmp-agent trap source Vlanif1

snmp-agent trap enable

#

acl number 2000  

 rule 5 permit source 192.168.100.2 0

其他配置

aaa

 local-user huawei password cipher huawei

 local-user huawei privilege level 3

 local-user huawei service-type telnet

user-interface vty 0 4

 authentication-mode aaa

验证结果

1.无线客户端是否能够发现无线信号并成功接入

2.OSPF邻居状态是否正常

3.各网段内的互访是否正常

行政部访问行政部

市场部访问市场部

4.各网段间的互访是否正常

行政部访问市场部

行政部访问研发部

5.对无线访客的流量控制是否成功

1f无线不能访问内网

6.对上网流量的限制是否成功

Nat映射验证

该配置需要测试前重新配置,否则不生效

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐