要

在高校数字化建设与智慧图书馆发展的背景下,图书馆作为师生文献检索、学术研究、在线学习的核心场所,对无线网络的覆盖广度、传输稳定性、访问安全性及多终端适配性提出了更高要求,传统图书馆WLAN存在覆盖盲区、带宽分配不均、访客与校内用户流量混传、敏感数据访问缺乏管控等问题,亟待开展专业化的WLAN网络规划与仿真优化。

本课题聚焦高校图书馆WLAN网络的实际应用需求,明确全馆无死角无线覆盖、校内与访客网络隔离、不同业务带宽差异化保障、关键资源访问管控等核心需求,完成图书馆WLAN网络的整体规划与详细设计。在架构上采用核心层-接入层二级网络架构,核心层部署主备三层交换机构建冗余架构,搭配无线AC实现AP统一管理与无线漫游,接入层根据图书馆功能分区部署无线AP与二层交换机;基于华为eNSP仿真平台开展全流程配置,选用华为S5700三层交换机、S3700二层交换机、AR2220路由器、无线AC及AP等设备,综合运用VLAN、DHCP、VRRP、ACL、WPA2-PSK、链路聚合等关键技术,实现校内用户与访客的网络隔离、IP地址动态分配、网关冗余备份、无线安全加密、学术资源访问权限管控及带宽合理分配。

本次高校图书馆WLAN网络的规划与仿真,构建了适配智慧图书馆发展的无线通信环境,优化了图书馆无线网络的资源分配与安全防护体系,解决了传统WLAN的诸多使用痛点,为高校图书馆及同类公共服务场所的WLAN网络规划建设与仿真实施提供了实践参考。

关键词:高校图书馆;WLAN;网络规划;VLAN隔离;eNSP仿真

ABSTRACT

Under the background of the digital construction of universities and the development of smart libraries, the library, as a core place for teachers and students to conduct literature retrieval, academic research and online learning, puts forward higher requirements for the coverage breadth, transmission stability, access security and multi-terminal adaptability of wireless networks. The traditional library WLAN has problems such as coverage blind spots, uneven bandwidth allocation, mixed traffic between visitors and campus users, and lack of control over sensitive data access, so it is imperative to carry out professional WLAN network planning and simulation optimization.

Focusing on the practical application needs of the WLAN network in university libraries, this research clarifies the core requirements including dead-angle-free wireless coverage of the whole library, isolation between campus and visitor networks, differentiated guarantee of bandwidth for different services, and access control of key resources, and completes the overall planning and detailed design of the library WLAN network. In terms of architecture, a two-tier network architecture of core layer and access layer is adopted. The core layer deploys master and standby layer 3 switches to build a redundant architecture, combined with wireless AC to realize unified AP management and wireless roaming, and the access layer deploys wireless APs and layer 2 switches according to the functional zoning of the library. The full-process configuration is carried out based on the Huawei eNSP simulation platform, selecting Huawei S5700 layer 3 switches, S3700 layer 2 switches, AR2220 routers, wireless AC and APs and other equipment, and comprehensively using key technologies such as VLAN, DHCP, VRRP, ACL, WPA2-PSK and link aggregation to realize the network isolation between campus users and visitors, dynamic IP address allocation, gateway redundancy backup, wireless security encryption, academic resource access permission control and reasonable bandwidth allocation.

The planning and simulation of the WLAN network in the university library has constructed a wireless communication environment adapted to the development of the smart library, optimized the resource allocation and security protection system of the library's wireless network, solved many usage pain points of the traditional WLAN, and provided practical references for the planning, construction and simulation implementation of WLAN networks in university libraries and similar public service places.

Key words: University Library; WLAN; Network Planning; VLAN Isolation; eNSP Simulation

 

目    录

摘    要............................................................... I

ABSTRACT......................................................... 1

1 绪论.................................................................. 5

1.1 研究背景................................................ 5

1.2 研究目的及意义.................................... 5

1.2.1 研究目的...................................... 5

1.2.2 研究意义...................................... 6

1.3 研究内容及方法.................................... 6

1.3.1 研究内容...................................... 6

1.3.2 研究方法...................................... 6

1.4 国内外研究现状.................................... 7

1.4.1 国内研究现状.............................. 7

1.4.2 国外研究现状.............................. 7

1.5 本章小结................................................ 8

2 需求分析.......................................................... 9

2.1 图书馆概述............................................ 9

2.2 点位分析.............................................. 10

2.2.1 固定信息点位统计.................... 10

2.2.2 无线覆盖点位需求.................... 10

2.3 网络应用分析...................................... 11

2.3.1 应用类型分析............................ 11

2.3.2 应用特征分析............................ 11

2.4 流量分析.............................................. 12

2.4.1 流量类型分析............................ 12

2.4.2 流量路径分析............................ 13

2.4.3 流量并发分析............................ 13

2.5 本章小结.............................................. 14

3 网络总体规划................................................ 15

3.1 网络需求分析...................................... 15

3.1.1 场景设定.................................... 15

3.1.2 网络需求.................................... 15

3.1.3 安全性需求................................ 15

3.2 网络拓扑规划...................................... 16

3.2.1 网络拓扑图................................ 16

3.2.2 IP地址规划................................. 18

3.2.3 网络接入规划............................ 18

3.3 网络安全规划...................................... 19

3.3.1 路由规划.................................... 19

3.3.2  ACL规划................................. 19

4 网络详细设计................................................ 21

4.1网络设备选型....................................... 21

4.1.1 交换机........................................ 21

4.1.2 路由器........................................ 22

4.1.3 服务器........................................ 22

4.2 网络配置.............................................. 23

4.2.1 拓扑图绘制................................ 23

4.2.2 IP地址配置................................. 24

4.3 VLAN配置........................................... 25

4.3.1 VLAN基础配置......................... 25

4.3.2 VLAN间路由配置..................... 27

4.4 安全管理配置...................................... 28

4.4.1 访问控制.................................... 28

4.4.2 Native VLAN 修改.................... 29

4.4.3 DTP 协议禁用............................ 29

5 网络仿真测试................................................ 30

5.1 联通性测试.......................................... 30

5.2 访问控制测试...................................... 33

6 结论................................................................ 37

参考文献............................................................ 39

2 需求分析

2.1 图书馆概述

本次研究对象为某高校校本部图书馆,是学校的学术资源核心枢纽、科研支撑平台与师生自主学习空间,总建筑面积约12000平方米,共6层,承担全校师生文献检索、电子资源访问、科研数据查询、线下自习、线上学习等核心功能,服务全校教职工1000余名、在校学生15000余名,覆盖文、理、工、管、艺等多学科专业。图书馆信息化建设完善,配备有电子检索终端、自助借阅设备、多媒体研讨室、数字资源阅览区等信息化设施,对无线网络的覆盖范围、传输速率、安全稳定性和多终端适配性提出高标准要求。

图书馆各楼层功能分区明确,贴合师生不同使用场景的网络需求,1层为大厅与自助服务区,以临时访客咨询、自助借阅操作为主;2-3层为综合阅览区,是师生日常自习、文献查阅的核心区域,终端接入量最大;4层为数字资源区,集中部署电子检索终端,是学术数据库、电子图书等大流量资源访问的重点区域;5层为科研研讨区,配备多媒体研讨设备,需保障视频会议、科研数据交互的低延迟传输;6层为特藏与办公区,包含特藏资源库和图书馆行政办公区,对网络安全与数据隔离要求最高。图书馆各楼层功能分区规划如图2.1所示。

图2.1 图书馆各楼层功能分区规划图

2.2 点位分析

2.2.1 固定信息点位统计

图书馆固定信息点位覆盖各功能分区,终端类型包括电子检索PC、自助借阅设备、多媒体研讨终端、办公电脑、网络摄像头、打印机等,所有固定点位均需实现有线网络千兆接入,同时作为无线网络的基础支撑,保障有线无线一体化的网络服务。固定信息点位的布局严格贴合各楼层功能需求,数字资源区与科研研讨区为高密度点位部署,特藏与办公区点位兼顾安全性与实用性,自助服务区为轻量化点位配置。依据图书馆信息化建设标准与各功能区实际使用需求,统计全馆各类固定信息点位共计326个,具体分布如下表2.1所示。

表2.1图书馆各楼层固定信息点位分布表

楼层

功能区域

检索终端

自助设备

研讨终端

办公终端

安防/服务终端

合计

1层

大厅/自助服务区

0

8

0

4

6

18

2层

综合阅览区一

20

4

0

6

8

38

3层

综合阅览区二

20

4

0

6

8

38

4层

数字资源区

48

6

0

8

10

72

5层

科研研讨区

16

2

24

6

8

56

6层

特藏/办公区

8

0

0

24

8

40

全馆小计

-

112

24

24

54

48

326

2.2.2 无线覆盖点位需求

结合高校师生移动学习、灵活科研的需求,图书馆需实现全馆无死角无线覆盖,覆盖范围包括各楼层阅览区、数字资源区、科研研讨区、特藏区、办公区及公共走廊,同时保障无线信号的稳定性与均匀性,无信号盲区、弱信号区域。无线覆盖需满足多终端同时并发接入需求,高峰时段(工作日8:00-22:00)单区域终端接入量可达200台以上,需支持手机、笔记本、平板、便携打印机等多种终端类型,且实现无线终端在各楼层、各功能区之间的无缝自动漫游,漫游切换延迟控制在毫秒级,不影响师生连续使用。

根据图书馆建筑结构、墙体遮挡情况与人员密度分布,采用高密度、差异化的AP部署策略:综合阅览区、数字资源区为核心覆盖区域,采用双AP叠加部署方式,提升并发接入能力与信号强度;科研研讨区部署支持高带宽、低延迟的专业AP,保障视频会议、大文件传输需求;特藏区、办公区采用标准AP部署,兼顾覆盖与安全;公共走廊部署壁挂式AP,补充覆盖盲区。所有AP由无线AC统一管理,实现信道自动规划、负载均衡、故障自动切换,全馆规划部署无线AP共计42台,图书馆无线覆盖仿真热力图如图2.2所示。

图2.2北校区无线仿真热力图

2.3 网络应用分析

2.3.1 应用类型分析

图书馆的网络应用围绕学术资源访问、科研协作、日常办公、自助服务四大核心展开,使用群体分为校内师生、图书馆工作人员、校外访客三类,不同群体的网络应用类型与需求差异显著,且所有应用均依赖无线网络实现移动化、便捷化访问。其中,校内师生为核心使用群体,应用类型以学术资源访问、科研数据交互、移动学习为主;图书馆工作人员侧重办公系统操作、资源管理、设备运维;校外访客仅开放基础网络访问与公开学术资源查询权限。图书馆各使用群体主要网络应用类型如下表2.3所示。

表2.3图书馆各使用群体主要网络应用类型

使用群体

核心应用类型

网络访问需求

校内师生

中外文数据库、电子图书、硕博论文库、科研数据平台、在线学习平台、云盘存储、视频会议

高带宽、低延迟,支持大文件下载,无访问限制

图书馆工作人员

图书馆管理系统、资源采购平台、读者服务系统、办公OA、设备监控平台、数据统计系统

7×24小时可用,安全隔离,专属带宽保障

校外访客

图书馆公开资源、学术论文预览、基础互联网访问

权限管控,流量隔离,禁止访问校内涉密资源

2.3.2 应用特征分析

图书馆各类网络应用因功能定位、使用场景不同,对网络带宽、延迟、抖动、丢包率及安全性的要求存在显著差异,其中数字资源区的学术数据库访问、科研研讨区的视频会议等应用对网络性能要求最高,图书馆办公系统对稳定性与安全性要求严苛,校外访客的基础应用对网络指标要求相对宽松。同时,不同应用的使用时段与并发规律高度贴合图书馆的开放时间,高峰时段集中在工作日教学与自习时段。具体应用特征分析如下表2.4所示。

表2.4图书馆网络应用特征分析表

应用类型

核心使用区域

主要使用群体

核心网络指标要求

使用特征

学术数据库访问

4层数字资源区、2-3层阅览区

校内师生

下行带宽≥10Mbps,延迟≤50ms,丢包率≤0.1%

高峰时段集中,大流量持续传输

电子图书/论文查阅

全馆各阅览区

校内师生

下行带宽≥5Mbps,延迟≤100ms,无卡顿

全天分散使用,小文件频繁访问

科研数据交互/视频会议

5层科研研讨区

校内科研师生

上下行带宽≥8Mbps,延迟≤30ms,抖动≤20ms

低频次,高要求,持续时间长

图书馆管理/办公系统

6层办公区、各楼层服务台

图书馆工作人员

带宽≥2Mbps,7×24小时可用,安全隔离

全天持续使用,无中断要求

自助借阅/检索服务

1层自助区、各楼层检索点

全体用户

带宽≥1Mbps,延迟≤100ms,响应快速

高频次,短时间,即时性操作

基础互联网访问

全馆各区域

校外访客、师生

带宽≥2Mbps,延迟≤200ms

分散使用,流量可控

2.4 流量分析

2.4.1 流量类型分析

图书馆网络流量由单播流量、组播流量、广播流量三类构成,其中单播流量为核心流量类型,占比超90%,主要包括学术资源下载、科研数据传输、互联网访问等点对点通信;组播流量占比约8%,集中在科研研讨区的视频会议、多媒体教学资源推送等场景;广播流量占比不足2%,仅存在于网络设备发现、AP管理通知下发等场景,且通过VLAN技术严格限制广播域范围,避免广播风暴。各功能区流量类型占比如下表2.5所示。

表2.5图书馆各功能区流量类型分析表

功能区域

单播流量占比(%)

组播流量占比(%)

广播流量占比(%)

核心流量指向

综合阅览区

95

4

1

学术数据库、电子图书、互联网

数字资源区

96

3

1

中外文数据库、大文件资源服务器

科研研讨区

85

14

1

科研数据平台、视频会议服务器

特藏/办公区

92

5

3

图书馆管理系统、校内办公平台

自助服务区

98

1

1

自助服务系统、公开学术资源

全馆平均

94

5

1

-

2.4.2 流量路径分析

所有流量均通过图书馆核心网络设备进行汇聚与调度,校内学术流量与办公流量直接接入校园内网,访客流量与互联网访问流量经ACL访问控制后接入校园出口网关,实现不同类型流量的逻辑隔离与分级调度,保障核心学术流量的带宽优先。各功能区流量路径占比如下表2.6所示。

表2.6图书馆各功能区流量路径分析表 单位:%

功能区域

校内学术流量

图书馆办公流量

校外访客流量

互联网访问流量

综合阅览区

65

0

10

25

数字资源区

80

0

5

15

科研研讨区

75

5

0

20

特藏/办公区

10

70

0

20

自助服务区

50

0

30

20

全馆平均

60

15

10

15

2.4.3 流量并发分析

结合高校的教学作息与办公安排,该校校园网流量并发呈现明显的时段特征,流量高峰集中在教学办公时段,低谷出现在夜间休息时段,且南校区流量高峰与北校区完全同步,跨校区流量的并发规律与教学安排高度契合。

周末与节假日的流量并发规律与工作日不同,高峰时段集中在10:00-21:00,且整体流量峰值较工作日低30%,以休闲学习、基础互联网访问为主,大流量学术资源访问占比下降。图书馆核心时段网络流量峰值与终端并发接入量如下表2.7所示。

表2.6核心应用流量并发度分析表

时段

网络流量峰值(Mbps)

终端并发接入量(台)

核心应用类型

工作日早高峰(8:30-12:00)

350

500+

学术数据库、电子图书查阅

工作日午高峰(14:00-18:00)

400

600+

科研数据交互、视频会议

工作日晚高峰(19:00-22:00)

380

550+

在线学习、大文件下载

夜间低谷时段(22:00-8:00)

30

≤20

办公设备、安防监控

周末高峰时段(10:00-21:00)

280

400+

基础学术资源、互联网访问

2.5 本章小结

本章通过实地勘察、功能分析、数据调研与业务梳理,全面明确了高校图书馆WLAN网络的核心建设需求,详细阐述了图书馆的功能分区、服务规模与信息化建设基础,完成了全馆固定信息点位的统计与无线覆盖点位的差异化规划;系统分析了图书馆网络的应用类型、应用特征,明确了不同使用群体、不同应用场景的网络性能要求;从流量类型、流量路径、流量并发三个维度完成了图书馆网络流量的精细化分析,掌握了流量分布规律与核心特征。

 

3 网络总体规划

3.1 网络需求分析

3.1.1 场景设定

图书馆内部设有综合阅览区、数字资源区、科研研讨区、特藏/办公区、自助服务区 5 个区域,需搭建办公楼专属内部局域网。项目以 eNSP 为仿真核心工具,先模拟贴合企业实际的网络环境(含内网与简易外网),再落地物理组网。内网需支撑各部门日常办公数据传输(如科研研讨区、特藏 /办公区),外网需实现与公网服务器(DNS、FTP、HTTP)的连通测试。

仿真与实际部署中,涉及设备包括 1 台内网路由器、2 台外网路由器、2 台三层核心交换机、6 台二层交换机(5 台内网、1 台外网)、1 台 AC、20 台 AP,终端覆盖 100 台 PC 与 100 台无线终端,需满足固定办公与移动办公的双重场景需求。

3.1.2 网络需求

图书馆网络需实现三大核心需求:

(1)互联互通与性能保障,内网各部门需高速互通,主干链路采用千兆以太网,终端与交换机间用百兆链路,通过链路聚合技术提升核心链路带宽;支持接入 Internet,借助 NAT 技术实现内网私网地址向公网地址转换,保障科研研讨区查资料、自助服务区对接客户等外网访问需求。

(2)资源共享与便捷访问,需实现文件、硬件、软件等内部资源共享,支持无移动存储设备的跨终端文件传输;部署无线接入系统,通过 AC 统一管理 AP,实现员工在不同 AP 覆盖区的自动漫游,无需手动配置网络。

(3)可靠性与管理效率,核心层采用双三层交换机冗余设计,避免单点故障;部署 DHCP 服务自动分配 IP 地址,按部门划分地址池,减少管理员手动配置工作量,同时预留地址池冲突规避机制(如拆分网段分配给双核心交换机)。

3.1.3 安全性需求

图书馆安全性需求聚焦数据隔离、访问控制与风险防护:

部门数据隔离,通过 VLAN 技术将 5 个部门划分为独立逻辑网段,限制不同 VLAN 间默认通信,防止特藏 / 办公区薪资数据、科研研讨区核心文件等敏感信息被跨部门未授权访问;

精细化访问控制,利用 ACL 技术限制特定部门外网访问权限,如禁止特藏 / 办公区访问外网,仅允许综合阅览区、数字资源区、科研研讨区、自助服务区通过 NAT 转换访问公网,降低财务数据泄露风险;

网络稳定性防护,部署 MSTP 协议防止链路冗余引发的广播风暴,通过 VRRP 协议实现核心交换机主备切换,保障网络中断后快速恢复;

无线安全,无线接入采用 WPA2-PSK 加密的安全模板,统一配置 SSID 与认证密码,避免非法设备接入内网,同时通过 AC 管控 AP 接入权限,防止未授权 AP 接入网络。

3.2 网络拓扑规划

3.2.1 网络拓扑图

核心层在 eNSP 中选用两台 S5700 模拟三层交换机、一台 AR2220 模拟路由器,通过设备冗余实现负载均衡,借助仿真特性测试故障切换,筑牢安全基础。接入层部署五台模拟二层交换机,分别绑定各部门独立 VLAN 并配 1 台 AP,通过 VLAN 隔离保障数据安全,满足无线办公需求。

eNSP 环境中,核心交换机协同 DHCP 为各 VLAN 分配地址池,AC 旁挂接入并配置安全模板防非法接入;路由器实现内外网连通,叠加 ACL、NAT 等安全配置,通过仿真测试验证边界安全与访问管控效果,完整契合课题 “配置落地 + 安全管理” 核心诉求,拓扑结构图如图3.1所示。

图3.1 整体拓扑图

IP 地址规划基于 C 类私有地址段,按部门职能与设备用途划分独立网段,子网掩码统一为 255.255.255.0,网关均设为网段.254 地址,便于管理与记忆。虚接口网段用于核心交换机与路由器互联,AC 网段专门用于无线设备管理,确保各业务模块网络隔离且互联互通。具体规划如下表3.1所示。

3.1 IP地址规划

部门 / 用途

IP 网段

子网掩码

网关

综合阅览区

192.168.10.0/24

255.255.255.0

192.168.10.254

数字资源区

192.168.20.0/24

255.255.255.0

192.168.20.254

科研研讨区

192.168.30.0/24

255.255.255.0

192.168.30.254

特藏 / 办公区

192.168.40.0/24

255.255.255.0

192.168.40.254

自助服务区

192.168.50.0/24

255.255.255.0

192.168.50.254

虚接口(互联)

192.168.61.0/24

255.255.255.0

-

虚接口(互联)

192.168.62.0/24

255.255.255.0

-

AC 管理(AP

192.168.100.0/24

255.255.255.0

192.168.100.254

3.2.3 网络接入规划

网络接入采用接入层 - 汇聚层 - 核心层三级架构,接入设备按部门与功能分类部署,链路类型区分接入链路与 Trunk 链路,核心层配置聚合链路提升带宽与可靠性。无线接入通过 AC 旁挂核心交换机实现,AP 按部门分组管理,确保无线漫游与业务隔离。具体规划如下表3.2所示。

3.2网络接入规划

接入设备

对应部门

端口配置

链路类型

LSW1

综合阅览区

E0/0/1-22(接入)、G0/0/1-2(互联)

接入链路、Trunk 链路

LSW2

数字资源区

E0/0/1-22(接入)、G0/0/1-2(互联)

接入链路、Trunk 链路

LSW3

科研研讨区

E0/0/1-22(接入)、G0/0/1-2(互联)

接入链路、Trunk 链路

LSW4

特藏 / 办公区

E0/0/1-22(接入)、G0/0/1-2(互联)

接入链路、Trunk 链路

LSW5

自助服务区

E0/0/1-22(接入)、G0/0/1-2(互联)

接入链路、Trunk 链路

AC 设备

无线管理

G0/0/1-2(互联核心交换机)

Trunk 链路

LSW6/7

数据转发

G0/0/7-8(聚合)、G0/0/9-10

聚合链路、接入链路

3.3 网络安全规划

3.3.1 路由规划

路由规划采用 OSPF 动态路由协议为主、静态路由为辅的方式,核心交换机与路由器加入 OSPF 区域 0,实现内网网段动态发现与冗余转发。静态路由用于 AC 设备访问外网,确保无线管理通道稳定。通过路由聚合与默认路由发布,简化路由表结构,提升转发效率。具体规划如下表3.3所示。

3.3路由规划

路由协议

区域 / 目标网络

配置说明

OSPF

区域 0192.168.10.0/24-62.0/24100.0/24

动态发现内网路由,发布默认路由

静态路由

0.0.0.0/0(外网)

下一跳指向 192.168.100.253

OSPF

区域 0110.10.10.0/24-30.0/24

实现外网网段互联互通

3.3.2  ACL规划

ACL 规划聚焦内外网访问控制,核心通过 ACL 2000 过滤外网访问流量,仅允许核心业务部门访问外网,限制特藏 / 办公区外网权限以保护敏感数据。规则按先允许后拒绝优先级配置,绑定路由器出接口生效,同时预留内部访问控制规则扩展空间。具体规划如下表3.4所示。

3.4ACL规划

ACL 编号

规则用途

匹配条件(源 IP 网段)

动作

ACL 2000

外网访问控制

192.168.10.0/24(综合阅览区)

允许

ACL 2000

外网访问控制

192.168.20.0/24(数字资源区)

允许

ACL 2000

外网访问控制

192.168.30.0/24(科研研讨区)

允许

ACL 2000

外网访问控制

192.168.50.0/24(自助服务区)

允许

ACL 2000

外网访问控制

192.168.40.0/24(特藏 / 办公区)

拒绝

预留 ACL

内部敏感资源访问控制

非授权网段访问财务服务器

拒绝

 

4 网络详细设计

4.2 网络配置

4.2.1 拓扑图绘制

基于 eNSP 仿真平台完成拓扑图绘制,采用星型 + 树形结合的层次化架构,贴合企业实际组网逻辑。首先在 eNSP 画布中定位核心设备:将 2 S5700 三层交换机(LSW6LSW7)作为核心层,居中放置;1 AR2220 路由器(AR1)部署在核心层一侧,用于内外网互联;1 AC 设备旁挂于核心交换机旁,负责无线管理。

接入层部署 5 S3700 二层交换机(LSW1-LSW5),分别对应综合阅览区、数字资源区、科研研讨区、特藏 / 办公区、自助服务区,每台交换机旁添加 1 AP 与若干 PC / 无线终端;外网部分在 AR1 另一侧添加 2 台外网路由器(AR2AR3)、1 台外网交换机及 DNS110.10.30.11)、FTP110.10.30.22)、HTTP110.10.30.33)服务器。

链路连接遵循:接入层交换机通过 Trunk 链路连核心交换机,核心交换机与 AR1 通过聚合链路(Eth-trunk 2/3)互联,AR1 与外网路由器通过公网网段(110.10.10.0/24)连接,AC 通过 Trunk 链路连核心交换机,最终形成接入 - 核心 - 外网完整拓扑,标注设备型号与链路类型,便于后续配置调试,如图4.5所示。

4.5 网络拓扑绘制

4.2.2 IP地址配置

IP 地址配置严格遵循文档规划的 C 类网段,按核心设备 - 接入设备 - 外网设备顺序实施,确保地址唯一性与管理便捷性。

1)核心层设备配置

核心交换机(LSW6LSW7

配置各 VLAN 接口 IP(作为对应 VLAN 的网关备用地址)及虚接口 IP,以 LSW6 为例:

sys

sys LSW6

vlan batch 10 20 30 40 50 61 62 100  # 创建所有业务VLAN

int vlan10  # 综合阅览区VLAN

ip address 192.168.10.252 255.255.255.0

quit

int vlan20  # 数字资源区VLAN

ip address 192.168.20.252 255.255.255.0

quit

int vlan61  # AR1互联虚接口VLAN

ip address 192.168.61.1 255.255.255.0

quit

int vlan100  # AC管理VLAN

ip address 192.168.100.252 255.255.255.0

quit

LSW7 配置逻辑相同,仅 VLAN 接口 IP 为同网段的.253 地址(如 VLAN10192.168.10.253/24)。

2)核心路由器(AR1

配置聚合链路接口与公网接口 IP

sys

sys AR1

interface Eth-trunk 2  # LSW6互联聚合链路

undo portswitch

ip address 192.168.61.253 255.255.255.0

quit

interface Eth-trunk 3  # LSW7互联聚合链路

undo portswitch

ip address 192.168.62.253 255.255.255.0

quit

int g0/0/2  # 连接外网公网接口

ip address 110.10.10.254 255.255.255.0

quit

3)接入层与外网设备配置

接入层交换机:无需配置 IP(二层设备),仅需通过 Trunk 链路与核心交换机连通,确保 VLAN 流量正常传输。

外网设备:外网路由器 AR2 G0/0/1 接口配置 110.10.10.1/24(与 AR1 互联),AR3 G0/0/1 接口配置 110.10.30.254/24(连接服务器);DNSFTPHTTP 服务器分别配置固定 IP 110.10.30.11/24110.10.30.22/24110.10.30.33/24,网关设为 110.10.30.254

配置完成后,通过display ip interface brief命令验证设备接口 IP 是否生效,确保无地址冲突。

4.3 VLAN配置

4.3.1 VLAN基础配置

VLAN 基础配置按接入层交换机划分子网、核心层交换机汇总管理逻辑实施,结合文档中综合阅览区 VLAN10、数字资源区 VLAN20、科研研讨区 VLAN30、特藏 / 办公区 VLAN40、自助服务区 VLAN50” 的规划,配置重点为端口类型定义与 VLAN 归属绑定,具体如下:

1)接入层交换机配置(以 LSW1 - 综合阅览区为例)

接入层为二层交换机(S3700),核心是将接入端口划入对应 VLAN,上行端口设为 Trunk 链路传递多 VLAN 流量:

sys

sys LSW1  # 重命名交换机,便于管理

vlan batch 10 20 30 40 50 61 62 100  # 创建所有业务相关VLAN(含互联与AC管理VLAN

# 配置接入端口(连接PC/AP)为access模式,划入VLAN10

port-group group-member E0/0/1 to E0/0/22  # 批量选择接入端口

port link-type access  # 定义端口为接入模式

port default vlan 10  # 端口默认归属VLAN10(综合阅览区)

quit

# 配置上行端口(连接核心交换机)为Trunk模式,允许所有VLAN通过

port-group group-member G0/0/1 to G0/0/2  # 批量选择上行端口

port link-type trunk  # 定义端口为Trunk模式

port trunk allow-pass vlan all  # 允许所有VLAN流量通过

quit

其余接入层交换机(LSW2-LSW5)配置逻辑一致,仅需将 “port default vlan 10” 替换为对应部门 VLAN(如 LSW2 - 数字资源区用 VLAN20LSW4 - 特藏 / 办公区用 VLAN40)。

2)核心层交换机配置(以 LSW6 为例)

核心层为三层交换机(S5700),需创建 VLAN 并配置 VLAN 接口 IP(为后续 VLAN 间路由打基础):

sys

sys LSW6

vlan batch 10 20 30 40 50 61 62 100  # 同步创建所有VLAN

# 配置各部门VLAN接口IP(作为VLAN网关备用地址)

int vlan10

ip address 192.168.10.252 255.255.255.0  # 综合阅览区VLAN网关备用(主用为虚拟IP 192.168.10.254

quit

int vlan20

ip address 192.168.20.252 255.255.255.0  # 数字资源区VLAN网关备用

quit

int vlan30

ip address 192.168.30.252 255.255.255.0  # 科研研讨区VLAN网关备用

quit

int vlan40

ip address 192.168.40.252 255.255.255.0  # 特藏 / 办公区VLAN网关备用

quit

int vlan50

ip address 192.168.50.252 255.255.255.0  # 自助服务区VLAN网关备用

quit

# 配置互联与AC管理VLAN接口

int vlan61

ip address 192.168.61.1 255.255.255.0  # 与路由器AR1互联VLAN

quit

int vlan100

ip address 192.168.100.252 255.255.255.0  # AC管理VLAN

quit

# 配置下行端口(连接接入层)为Trunk模式

port-group group-member G0/0/1 to G0/0/5

port link-type trunk

port trunk allow-pass vlan all

quit

核心交换机 LSW7 配置逻辑相同,仅 VLAN 接口 IP 为同网段的.253地址(如 VLAN10192.168.10.253/24)。

配置完成后,通过display vlan命令查看 VLAN 划分结果,确保接入端口与 VLAN 绑定正确、Trunk 端口允许 VLAN 范围无误。

4.3.2 VLAN间路由配置

文档中采用三层交换机 + VRRP” 实现 VLAN 间路由,既满足跨 VLAN 通信需求,又通过主备冗余提升可靠性。核心是为各 VLAN 配置网关(虚拟 IP),利用 VRRP 实现网关冗余,具体如下:

1)核心交换机 VRRP 配置(以 LSW6LSW7 为例)

按文档规划:综合阅览区(VLAN10)、特藏 / 办公区(VLAN40)主网关为 LSW6(优先级 150),数字资源区(VLAN20)、科研研讨区(VLAN30)、自助服务区(VLAN50)主网关为 LSW7(优先级 150),虚拟 IP 统一为网段.254

LSW6 配置:

sys

sys LSW6

# 综合阅览区VLAN10LSW6为主网关)

int vlan10

vrrp vrid 1 virtual-ip 192.168.10.254  # 配置虚拟IP(网关)

vrrp vrid 1 priority 150  # 优先级150(高于备用的110

quit

# 特藏 / 办公区VLAN40LSW6为主网关)

int vlan40

vrrp vrid 4 virtual-ip 192.168.40.254

vrrp vrid 4 priority 150

quit

# 其余VLANLSW6为备用网关,优先级110

int vlan20

vrrp vrid 2 virtual-ip 192.168.20.254

vrrp vrid 2 priority 110

quit

int vlan30

vrrp vrid 3 virtual-ip 192.168.30.254

vrrp vrid 3 priority 110

quit

int vlan50

vrrp vrid 5 virtual-ip 192.168.50.254

vrrp vrid 5 priority 110

quit

LSW7 配置:

sys

sys LSW7

# 数字资源区VLAN20LSW7为主网关)

int vlan20

vrrp vrid 2 virtual-ip 192.168.20.254

vrrp vrid 2 priority 150

quit

# 科研研讨区VLAN30LSW7为主网关)

int vlan30

vrrp vrid 3 virtual-ip 192.168.30.254

vrrp vrid 3 priority 150

quit

# 自助服务区VLAN50LSW7为主网关)

int vlan50

vrrp vrid 5 virtual-ip 192.168.50.254

vrrp vrid 5 priority 150

quit

# 其余VLANLSW7为备用网关,优先级110

int vlan10

vrrp vrid 1 virtual-ip 192.168.10.254

vrrp vrid 1 priority 110

quit

int vlan40

vrrp vrid 4 virtual-ip 192.168.40.254

vrrp vrid 4 priority 110

quit

2)路由验证

配置完成后,通过以下命令验证:

display vrrp brief:查看 VRRP 状态,确认主备角色与虚拟 IP 生效(如 LSW6 VLAN10 显示 “Master”);

VLAN ping 测试:用综合阅览区 PC192.168.10.150ping 数字资源区 PC192.168.20.150),若通则 VLAN 间路由配置成功。

4.4 安全管理配置

4.4.1 访问控制

文档中访问控制核心是限制特藏 / 办公区外网访问、允许其他部门正常访问,通过 ACL+NAT 结合实现,配置在核心路由器 AR1 上,具体如下:

1ACL 规则配置(定义允许 / 拒绝的网段)

sys

sys AR1

acl number 2000  # 创建标准ACL(按源IP过滤)

rule 5 permit source 192.168.10.0 0.0.0.255  # 允许综合阅览区(VLAN10

rule 10 permit source 192.168.20.0 0.0.0.255  # 允许数字资源区(VLAN20

rule 15 permit source 192.168.30.0 0.0.0.255  # 允许科研研讨区(VLAN30

rule 20 permit source 192.168.50.0 0.0.0.255  # 允许自助服务区(VLAN50

rule 25 deny source 192.168.40.0 0.0.0.255  # 拒绝特藏 / 办公区(VLAN40

rule 30 deny source any  # 拒绝其他未匹配网段(默认规则,可省略)

quit

2NAT 绑定 ACL(应用访问控制)

ACL 规则绑定到路由器公网接口,仅允许 ACL 允许的网段通过 NAT 访问外网:

int G0/0/2  # 路由器连接外网的公网接口(IP110.10.10.254/24

nat outbound 2000  #  outbound方向应用ACL 2000,仅允许规则内网段做NAT转换

quit

3)验证

用特藏 / 办公区 PC192.168.40.149ping 外网 DNS 服务器(110.10.30.11),应提示 “Request timeout”(拒绝访问);用综合阅览区 PC ping 同一地址,应能通,证明访问控制生效。

4.4.2 Native VLAN 修改

Native VLAN(本征 VLAN)默认是 VLAN1,若被劫持可能引发 VLAN hopping 攻击。文档中通过修改 Trunk 链路的 Native VLAN 提升安全性,选择未使用的 VLAN99 作为新 Native VLAN,配置如下:

1)接入层交换机 Trunk 端口配置(以 LSW1 为例)

sys

sys LSW1

port-group group-member G0/0/1 to G0/0/2  # 上行Trunk端口

port trunk native vlan 99  # Native VLAN改为99

quit

2)核心层交换机 Trunk 端口配置(以 LSW6 为例)

sys

sys LSW6

port-group group-member G0/0/1 to G0/0/5  # 下行连接接入层的Trunk端口

port trunk native vlan 99

quit

port-group group-member G0/0/6  # 连接ACTrunk端口

port trunk native vlan 99

quit

注意:同一 Trunk 链路两端设备的 Native VLAN 必须一致,否则会导致 VLAN 流量丢失。配置后通过display port trunk查看 “Native VLAN” 字段,确认已改为 99

4.4.3 DTP 协议禁用

DTP(动态 Trunk 协议)默认开启,可能导致未授权设备通过协商自动形成 Trunk 链路,引发安全风险。文档中需在所有 Trunk 端口禁用 DTP,配置如下:

1)接入层交换机配置(以 LSW1 为例)

sys

sys LSW1

port-group group-member G0/0/1 to G0/0/2  # Trunk端口

undo dtp enable  # 禁用DTP协议

quit

2)核心层交换机配置(以 LSW6 为例)

sys

sys LSW6

port-group group-member G0/0/1 to G0/0/6  # 所有Trunk端口(含连接接入层与AC

undo dtp enable

quit

配置后通过display dtp status查看,确认 Trunk 端口的 DTP 状态为 “Disabled”,避免动态协商带来的安全隐患。

 

5 网络仿真测试

5.1 联通性测试

STA1与同网段的主机PC1互通,PC1STA1DHCP功能来动态分配IP地址,Client需要手动配置,如图5.1所示。

5.1 PC1获取的地址

STA1ping主机PC1:综合阅览区内部网络连通性测试成功,如图5.2所示。

5.2 STA1PC1通讯结果

其余部门的连通性测试略。

STA2不同网段的主机PC4互通,PC4IP地址为如图5.3所示。

5.3 PC4获取的地址

用终端STA2ping主机PC4:不同部门间连通性测试成功,如图5.4所示。

5.4 STA2PC4通讯结果

STA1PC3分别ping外网的DNS服务器,如图5.5所示。

5.5 DNS服务器的地址

STA1pingDNS服务器:连通性测试成功,如图5.6所示。

5.6  STA1DNS服务器通讯结果

用主机PC3pingDNS服务器:连通性测试成功,如图5.7所示。

5.7 PC3DNS服务器通讯结果

5.2 访问控制测试

Client2连接外网的FTP服务器:

FTP服务器配置,如图5.8所示

5.8  FTP服务器的地址

5.9  FTP服务器信息

Client2的基础配置及Client2登录FTP服务器:登录成功,如图5.10所示。

5.10  Client2的地址

5.11  Client2登录到FTP服务器

用特藏 / 办公区的PC4来分别访问AR1的公网接口(110.10.10.254),和公网的DNS服务器(110.10.30.11)测试ACL是否配置成功,如图5.12所示。

5.12  PC4访问AR1公网接口

5.13  PC4访问DNS服务器

 

致    谢

本项目的顺利完成,离不开各位师长、亲友与同窗的鼎力支持,在此谨致以最诚挚的谢意。首先感谢指导老师,从项目选题、规划框架搭建到技术细节优化,您都给予了精准的指导与耐心的点拨,让我在网络规划设计的实践中理清思路、少走弯路,您严谨的治学态度也深深影响了我。

感谢我的父母,你们的理解与包容是我前行的坚实后盾,在项目推进的关键阶段,是你们的鼓励让我能够全身心投入研究,这份无私的关爱给予了我克服困难的勇气。

同时感谢各位同学,项目过程中我们相互探讨技术难题、分享学习心得,在交流碰撞中拓宽了思路,这份互助协作的情谊让项目研究更高效顺畅。最后,向所有给予我帮助的人致以衷心的感谢。

参考文献

[1]乌文波.中职学校校园网络的规划与设计[J].数码设计,CG WORLD.2021,18(07):173-174.

[2]陈岳.园区级校园网络规划与方案设计[J].信息技术与信息化,2020(11):167-170.

[3]李思雨.高校校园网综合规划与设计[J].信息记录材料,2022,23(03):190-192.

[4]刘晓亚.校园无线网络的规划设计与部署[J].计算机时代,2021(6):122-124.

[5]钟机灵.高可靠性校园网规划与设计研究[J].电脑知识与技术,2020,16(22):74-76.

[6]王应求.高校校园网规划设计及智能化改造分析[J].现代信息科技,2022,6(04):88-90.

[7]廖伟文.广州工商学院校园网的规划及实现[D].华南理工大学.2018-10-22

[8]林宜锋.基于eNSP的中学网络规划研究与设计[D].中国新通信.2022-09-20

[9]张国才.基于敏捷网络的高校校园网架构规划与设计[J].山西电子技术,2023,(02):66-68+91.

[10]李恒鑫.基于空间网络分析的校园规划设计探讨[J].工程技术研究,2022,7(11):31-33.

[11]钟鸣,辛杰廷.基于数据中心的大型网络规划设计[J].大众科技,2020,22(12):10-13.

[12]李思雨.高校校园网综合规划与设计[J].信息记录材料,2022,23(03):190-192.

[13]葛建国.数字化校园网的规划与设计探讨[J].信息记录材料,2020,(07):176-177.

[14]Chu H ,Lan H ,Xu J , et al. Analysis of Campus Network Security[J]. Journal of New Media,2022,4(4).

[15]杨玉忠.浅析5G网络架构转型与网络规划新体系[J].通讯世界,2019,26(04):103-104.

[16]Boeing G . Off the Grid… and Back Again? The Recent Evolution of American Street Network Planning and Design[J]. SSRN Electronic Journal, 2020.

[17]lbert R , Jan Philipp Müller,  Rentschler J . Tactical network planning and design in multimodal transportation – A systematic literature review[J]. Research in Transportation Business and Management, 2020, 35.

[18]Elbert R , Müller, J. P,  Rentschler J . Tactical network planning and design in multimodal transportation – A systematic literature review[J]. Publications of Darmstadt Technical University, Institute for Business Studies (BWL), 2020.

[19]Boeing G . Off the Grid. and Back Again? The Recent Evolution of American Street Network Planning and Design[J]. SocArXiv, 2020.

[20]LeCun Y, Bottou L, Bengio Y, et al. Gradient-based learning applied to document recognition[J]. Proc. IEEE, 2022, 86(11): 2278-2324.

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐