《网络工程设计》期末考查方案、园区网络项目实战
该拓扑图几乎每年都有,但小版本很多,有的是自定义ip、vlan,有的是规定好的ip、vlan,本期作品ip、vlan是固定版本,成品包含实验文件、文档、视频讲解



早期也出过一起自定义ip、vlan的版本
任务一、设备选型及物理拓扑设计
|
楼层 |
一层 |
二层 |
三层 |
其他楼层(预留) |
|
有线终端 |
10 |
200 |
200 |
500 |
|
无线终端 |
100 |
50 |
50 |
200 |
|
备注 |
访客无线终端接入+服务器接入 |
员工办公电脑有线接入+部分员工手机无线接入 | ||

|
设备 |
包含接口编号 |
|
F2-ACC1、F2-ACC2、F2-ACC3、F3-ACC1、F3-ACC2、F3-ACC |
E0/0/1~E0/0/222 GE0/0/1~GE0/0/2 |
|
F1-ACC1、F2-AGG1、F3-AGG1、CORE1 |
GE0/0/1~GE0/0/24 |
|
AC |
GE0/0/1~GE0/0/8 |
|
F1-AP1、F2-AP1、F3-AP1 |
GE0/0/0~GE0/0/1 |
|
Router |
GE0/0/0~GE0/0/2 |
任务二、二层网络设计
背景信息:
有线网络VLAN划分:
核心机房的接入交换机GE0/0/1~GE0/0/10连接服务器,属于同一个VLAN。
二楼除F2-ACC2连接总经理办公室外,其他交换机连接行政部,两个部门属于不同的VLAN。
三楼的F3-ACC1和F3-ACC3的E0/0/1~E0/0/10属于市场部,E0/0/11~E0/0/20属于研发部。
F3-ACC2的E0/0/1~E0/0/19属于市场部。
无线网络VLAN划分:
各个楼层的无线终端需要属于不同的VLAN。
各个楼层的无线管理VLAN不同。
注:需要预留设备互联VLAN、设备管理VLAN等。
|
VLAN编号 |
VLAN描述 |
|
1 |
一楼的二层设备管理VLAN |
|
2 |
二楼的二层设备管理VLAN |
|
3 |
三楼的二层设备管理VLAN |
|
100 |
服务器所属的VLAN |
|
101 |
总经理办公室所属的VLAN |
|
102 |
行政部所属的VLAN |
|
103 |
市场部所属的VLAN |
|
104 |
研发部所属的VLAN |
|
105 |
一楼无线终端所属的VLAN |
|
106 |
二楼无线终端所属的VLAN |
|
107 |
三楼无线终端所属的VLAN |
|
201 |
F2-AGG1与CORE1互联VLAN |
|
202 |
F3-AGG1与CORE1互联VLAN |
|
203 |
F2-AGG1与F3-AGG1互联VLAN |
|
204 |
CORE1与Router互联VLAN |
|
205 |
一楼无线管理VLAN |
|
206 |
二楼无线管理VLAN |
|
207 |
三楼无线管理VLAN |
任务三、三层网络设计
背景信息:
地址配置,采用192.168.0.0/16地址段,具体需求如下:
一楼:服务器采用静态IP地址。无线客户端和无线AP由CORE1通过DHCP分配地址,网关均在CORE1上。
接入交换机管理IP采用静态地址配置,网关在CORE1上。
二楼和三楼:所有有线终端、无线终端、无线AP的地址均由对应楼层汇聚交换机通过DHCP分配,网关在汇聚交换机上。
接入交换机管理IP采用静态地址配置,网关在各自楼层汇聚交换机上。
全网采用OSPF动态路由协议实现业务网段之间的互联互通,所有终端通过Router访问Internet。
|
IP网段 |
地址分配方式及网关 |
路由配置 |
网段描述 |
|
192.168.1.0/24 |
静态配置,网关在CORE1上 |
默认路由指向CORE1 |
一楼的二层设备管理网段 |
|
192.168.2.0/24 |
静态配置,网关在F2-AGG1上 |
默认路由指向F2-AGG1 |
二楼的二层设备管理网段 |
|
192.168.3.0/24 |
静态配置,网关在F3-AGG1上 |
默认路由指向F3-AGG1 |
三楼的二层设备管理网段 |
|
192.168.100.0/24 |
静态配置,网关在CORE1上 |
通过网关设备在OSPF中宣告 |
服务器所属网段 |
|
192.168.101.0/24 |
F2-AGG1通过DHCP分配,网关在F2-AGG1上 |
总经理办公室所属网段 | |
|
192.168.102.0/24 |
行政部所属所属网段 | ||
|
192.168.103.0/24 |
F3-AGG1通过DHCP分配,网关在F3-AGG1上 |
市场部所属所属网段 | |
|
192.168.104.0/24 |
研发部所属所属网段 | ||
|
192.168.105.0/24 |
CORE1通过DHCP分配,网关在CORE1上 |
一楼大厅无线终端所属网段 | |
|
192.168.106.0/24 |
F2-AGG1通过DHCP分配,网关在F2-AGG1上 |
二楼无线终端所属网段 | |
|
192.168.107.0/24 |
F3-AGG1通过DHCP分配,网关在F3-AGG1上 |
三楼无线终端所属网段 | |
|
192.168.201.0/30 |
静态配置,不需要网关 |
使能OSPF,建立邻居关系, Router宣告默认路由 |
F2-AGG1与CORE1互联网段 |
|
192.168.202.0/30 |
F3-AGG1与CORE1互联网段 | ||
|
192.168.203.0/30 |
F2-AGG1与F3-AGG1互联网段 | ||
|
192.168.204.0/30 |
CORE1与Router互联网段 | ||
|
192.168.205.0/24 |
CORE1通过DHCP分配,网关在CORE1上 |
通过网关设备在OSPF中宣告 |
一楼无线管理网段 |
|
192.168.206.0/24 |
F2-AGG1通过DHCP分配,网关在F2-AGG1上 |
二楼无线管理网段 | |
|
192.168.207.0/24 |
F3-AGG1通过DHCP分配,网关在F3-AGG1上 |
三楼无线管理网段 |
任务四、WLAN设计
背景信息:所有AP由AC统一进行管理,AC转发性能较差。一楼的AP采用二层注册的方式。二楼和三楼的所有AP采用三层注册的方式,AC的网关为CORE1。划分各楼层的SSID均采用WPA-WPA2+PSK+AES安全策略。各楼层采用不同SSID和密码。
|
配置项 |
一楼WLAN |
二楼WLAN |
三楼WLAN |
|
AP管理VLAN |
VLAN205 |
VLAN206 |
VLAN207 |
|
STA业务VLAN |
VLAN105 |
VLAN106 |
VLAN107 |
|
DHCP服务器 |
CORE1为AP和STA分配地址 |
F2-AGG1为AP和STA分配地址 |
F3-AGG1为AP和STA分配地址 |
|
AC的源接口IP地址 |
VLANIF205:192.168.205.253/24 | ||
|
AP组 |
名称:WLAN-F1 引用域管理模板:default |
名称:WLAN-F2 引用域管理模板:default |
名称:WLAN-F3 引用域管理模板:default |
|
域管理模板 |
名称:default | ||
|
SSID模板 |
名称:WLAN-F1 |
模板名称:WLAN-F2 SSID名称:WLAN-F2 |
模板名称:WLAN-F3 SSID名称:WLAN-F3 |
|
安全模板 |
名称:WLAN-F1 |
名称:WLAN-F2 安全策略:WPA-WPA2+PSK+AES |
名称:WLAN-F3 安全策略:WPA-WPA2+PSK+AES |
|
VAP模板 |
名称:WLAN-F1 SSID模板:WLAN-F1安全模板:WLAN-F1 |
名称:WLAN-F2 SSID模板:WLAN-F2 安全模板:WLAN-F2 |
名称:WLAN-F3 SSID模板:WLAN-F3 安全模板:WLAN-F3 |
任务五、安全及出口设计
背景信息:禁止从一楼的访客SSID接入的用户访问公司内部网络。仅无线终端可以访问Internet。Router采用静态IP地址方式接入互联网,运营商分配了1.1.1.1-1.1.1.10地址段(掩码长度为24),Router到达Internet的下一跳地址为1.1.1.254。公司内部有一台Web服务器需要对外提供服务,其私网IP地址为192.168.100.1,端口号为80。为了保证服务器安全性,只提供Web服务的NAT映射。
|
需求 |
实现方案 |
|
访客到公司内网的访问控制 |
在CORE1上通过traffic-filter实现(或通过Traffic Policy实现)。 |
|
到Internet的访问控制 |
Router配置NAT并禁止对相应网络做地址转换。 |
|
Web服务映射 |
在Router的接口上配置NAT Server。 |
任务六、网络管理设计
背景信息:由于网络规模较大,安全性较低,在规划时配置设备使用SNMPv3版本与NMS进行通信,并配置认证和加密功能保证安全性。除Router和AC外,所有设备通过管理VLAN与NMS进行通信,NMS地址为192.168.100.2/24。路由器通过GE0/0/1接口与NMS通信。AC通过VLANIF205接口与NMS通信。要求所有设备能够在产生SNMP告警时主动向NMS上报。
配置例举(完整版私up xx¥)
|
配置项 |
配置内容 |
|
基础配置 |
sysname F1-ACC1 # undo info-center enable |
|
VLAN配置 |
vlan batch 100 105 205 # interface Ethernet0/0/1 port link-type access port default vlan 100 # interface Ethernet0/0/2 port link-type access port default vlan 100 # interface Ethernet0/0/3 port link-type access port default vlan 100 # interface Ethernet0/0/4 port link-type access port default vlan 100 # interface Ethernet0/0/5 port link-type access port default vlan 100 # interface Ethernet0/0/6 port link-type access port default vlan 100 # interface Ethernet0/0/7 port link-type access port default vlan 100 # interface Ethernet0/0/8 port link-type access port default vlan 100 # interface Ethernet0/0/9 port link-type access port default vlan 100 # interface Ethernet0/0/10 port link-type access port default vlan 100 # interface Ethernet0/0/20 port link-type trunk port trunk pvid vlan 205 port trunk allow-pass vlan 105 205 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 105 205 |
|
VLANIF配置 |
interface Vlanif1 ip address 192.168.1.2 255.255.255.0 |
|
路由配置 |
ip route-static 0.0.0.0 0.0.0.0 192.168.1.1 |
|
SNMP配置 |
snmp-agent snmp-agent local-engineid 800007DB034C1FCCFA7BA0 snmp-agent community write huawei acl 2000 snmp-agent sys-info version v3 snmp-agent group v3 public notify-view huawei snmp-agent target-host trap address udp-domain 192.168.100.2 params securityname public v3 snmp-agent usm-user v3 public public cipher authentication-mode md5 -J&7(SW'E2AI>,Z,88J\:Q!! privacy-mode des56 -J&7(SW'E2AI>,Z,88J\:Q!! snmp-agent trap source Vlanif1 snmp-agent trap enable # acl number 2000 rule 5 permit source 192.168.100.2 0 |
|
其他配置 |
aaa local-user huawei password cipher huawei local-user huawei privilege level 3 local-user huawei service-type telnet user-interface vty 0 4 authentication-mode aaa |
验证结果
1.无线客户端是否能够发现无线信号并成功接入




2.OSPF邻居状态是否正常




3.各网段内的互访是否正常
行政部访问行政部

市场部访问市场部

4.各网段间的互访是否正常
行政部访问市场部

行政部访问研发部

5.对无线访客的流量控制是否成功
1f无线不能访问内网

6.对上网流量的限制是否成功



Nat映射验证


该配置需要测试前重新配置,否则不生效

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)