基于eNSP校园三层网络架构的设计(双校区;三层网络架构;IPSecVPN;eNSP仿真;高质量)
摘 要
随着教育信息化的深度发展,高校双校区模式下的校园网成为支撑教学、科研、办公及师生日常学习生活的关键基础设施,大学南北两校区亟需组建一体化校园网,实现跨校区资源共享、内网服务访问及互联网接入,对网络的互联互通性、安全性和可靠性提出了更高要求,亟待开展针对性的网络规划与设计。
本课题聚焦该大学南北校区校园网建设的实际需求,明确跨校区安全互联、网络区域分段、内网与DMZ区隔离、总校区无线全覆盖等核心需求,完成双校区校园网的整体规划与详细设计。在架构上采用核心层、汇聚层、接入层三层网络架构,南北校区通过互联网搭建IPSecVPN加密隧道实现互联,总校区部署主备核心交换机构建双机热备架构,利用防火墙划分Trust、DMZ、Untrust安全区域;在设备配置上基于华为eNSP模拟器开展全流程仿真配置,选用华为系列路由器、交换机、防火墙、无线AC等设备,综合运用VLAN、DHCP、VRRP、MSTP、OSPF、链路聚合、WLAN等关键技术,实现校园不同区域的网段隔离、网络冗余备份、动态路由通信、无线自动漫游及网络安全防护。经eNSP仿真开展跨校区访问、互联网接入、无线网络连接、VPN及路由协议等多维度验证测试,该网络方案具备高可靠性、高安全性和良好的互联互通性,可充分满足南北校区教学、办公、科研等各类业务场景的网络使用需求。
本次南北校区校园网的规划与设计,构建了适配高校双校区运营的一体化校园网络环境,优化了双校区网络互联与安全防护体系,实现了校区间的资源共享与业务协同,为高校双校区校园网的规划建设与仿真实施提供了实践参考。
关键词:校园网;双校区;三层网络架构;IPSecVPN;eNSP仿真
With the in-depth development of educational informatization, the campus network under the dual-campus mode of universities has become a key infrastructure supporting teaching, scientific research, office work, and the daily study and life of teachers and students. A certain university is in urgent need of building an integrated campus network for its north and south campuses to realize cross-campus resource sharing, intranet service access and Internet access. This puts forward higher requirements for the interoperability, security and reliability of the network, and it is imperative to carry out targeted network planning and design.
Focusing on the actual construction needs of the campus network for the north and south campuses of the university, this research clarifies the core requirements including secure cross-campus interconnection, network area segmentation, isolation between the intranet and the DMZ zone, and full wireless coverage of the main campus, and completes the overall planning and detailed design of the dual-campus campus network. In terms of architecture, a three-tier network architecture consisting of the core layer, distribution layer and access layer is adopted. The north and south campuses are interconnected through an IPSec VPN encrypted tunnel built on the Internet.
The planning and design of the campus network for the north and south campuses has constructed an integrated campus network environment adapted to the operation of the university's dual campuses, optimized the cross-campus network interconnection and security protection system, and realized resource sharing and business collaboration between the two campuses. It provides practical references for the planning, construction and simulation implementation of campus networks for universities with dual campuses.
Key words: Campus Network; Dual-Campus; Three-tier Network Architecture; IPSec VPN; eNSP Simulation
目 录
摘 要............................................................... I
ABSTRACT......................................................... 1
1 绪论.................................................................. 1
1.1 研究背景................................................ 1
1.2 研究目的及意义.................................... 1
1.2.1 研究目的...................................... 1
1.2.2 研究意义...................................... 1
1.3 研究内容及方法.................................... 2
1.3.1 研究内容...................................... 2
1.3.2 研究方法...................................... 2
1. 文献研究法..................................................... 2
2. 需求分析法..................................................... 2
3. 模拟仿真法..................................................... 2
1.4 国内外研究现状.................................... 2
1.4.1 国内研究现状.............................. 3
1.4.2 国外研究现状.............................. 3
1.5 本章小结................................................ 3
2 需求分析.......................................................... 4
2.1 校园概述................................................ 4
2.2 点位分析................................................ 4
2.2.1 固定信息点位统计...................... 5
2.2.2 无线覆盖点位需求...................... 5
2.3 网络应用分析........................................ 6
2.3.1 应用类型分析.............................. 6
2.3.2 应用特征分析.............................. 6
2.4 流量分析................................................ 7
2.4.1 流量类型分析.............................. 7
2.4.2 流量路径分析.............................. 8
2.4.3 流量并发分析.............................. 8
2.5 本章小结................................................ 9
3 网络总体规划................................................ 10
3.1 网络总体架构规划.............................. 10
3.2 物理网络拓扑规划.............................. 10
3.3 有线IP及VLAN规划........................ 11
3.3.1 网段规划.................................... 11
3.3.2 VLAN规划................................. 11
3.4 WLAN规划.......................................... 12
3.4.1 架构与参数规划........................ 12
3.4.2 DHCP地址分配规划................. 13
3.5 本章小结.............................................. 13
4 网络详细设计................................................ 14
4.1 整体技术架构...................................... 14
4.2 交换网设计.......................................... 14
4.2.1 VLAN设计................................. 14
4.2.2 MSTP防环设计.......................... 15
4.3 路由域设计.......................................... 15
4.3.1 路由协议设计............................ 15
4.3.2 跨校区VPN设计...................... 16
4.3.3 NAT设计.................................... 17
4.4 网络可靠性设计.................................. 17
4.4.1 VRRP设计.................................. 17
4.4.2 Eth-Trunk设计............................ 18
4.5 设备选型.............................................. 19
4.5.1 接入层交换机选型.................... 19
4.5.2 汇聚层交换机选型.................... 20
4.5.3 核心层交换机选型.................... 21
4.5.4 防火墙设备选型........................ 22
4.5.5 路由器选型................................ 23
4.5.6 AC 设备选型.............................. 24
4.5.7 无线AP 选型............................ 25
4.6 本章小结.............................................. 26
5 网络仿真测试................................................ 27
5.1 整体技术架构...................................... 27
5.2 核心业务功能测试.............................. 27
5.2.1 总校区访问服务器测试............ 28
5.2.2 南北校区相互访问测试............ 28
5.2.3 互联网访问测试........................ 30
5.2.4 无线网络功能测试.................... 31
5.3 关键协议运行验证.............................. 32
5.3.1 IPSecVPN协议验证................... 32
5.3.2 OSPF协议验证........................... 32
5.3.3 VRRP协议验证.......................... 33
5.3 本章小结.............................................. 33
6 结论................................................................ 34
参考文献............................................................ 36
2 需求分析
2.1 校园概述
大学采用南北双校区办学模式,是一所集教学、科研、办公为一体的综合性高校,南北校区均承担日常教学与办公职能,校园整体信息化建设围绕双校区一体化运营展开。学校现有教职工800余名,在校学生12000余人,开设文、理、工、管等多学科专业,各专业教学、科研及日常办公对校园网络的互联互通、稳定高效、安全防护提出了高标准要求。
北校区为总校区,占地面积约150000平方米,除配备教学楼、办公楼、实验楼、图书馆、食堂、宿舍等基础建筑外,还规划建设专属数据中心与DMZ区域,分别用于部署校内教学、科研、管理类内网服务器,以及校园官网、招生系统、对外查询平台等需公网发布的服务器,是全校的网络核心与数据枢纽;南校区为分校区,占地面积约80000平方米,建筑布局与北校区相匹配,包含教学楼、办公楼、实验楼、图书馆、食堂、宿舍六大功能区域,主要开展基础教学与日常办公,无独立数据中心与对外服务服务器,网络业务需依托北校区核心网络支撑。
南北校区各建筑功能分区明确,教学类建筑与办公类建筑相邻布局,便于教学活动与办公管理的衔接,生活服务区与教学区相对独立,既保障师生日常便利,又避免对教学办公网络造成干扰。该校南北校区总体平面图如图2.1所示。

图2.1 校园总平面图
2.2 点位分析
2.2.1 固定信息点位统计
南北校区因功能定位不同,固定信息点位的分布、类型及数量存在明显差异,整体覆盖教学、办公、科研、生活等全场景,终端类型包括办公PC、教学多媒体设备、实验室专用终端、图书馆检索终端、服务器设备、网络摄像头、打印机等。其中北校区新增数据中心与DMZ区专用服务器点位、网络设备管理点位,南校区以基础教学办公终端点位为主,无专业服务器点位。
各建筑固定信息点位的布局贴合功能需求,教学楼以多媒体教学设备、教师办公PC、网络摄像头为主,实验楼部署高配置实验终端与配套网络设备,图书馆设检索终端与借阅管理终端,北校区数据中心与DMZ区则为高密度服务器与核心网络设备点位。依据建筑功能分区及校园网络建设标准,结合双校区实际布局,统计全校各类固定信息点位共计5860个,具体分布如下表2.1所示。
表2.1南北校区固定信息点位分布表
北校区信息点分布
|
地点 |
楼层 |
教室终端 |
办公终端 |
实验终端 |
专用终端 |
生活服务终端 |
合计 |
|
教学楼 |
1-6层 |
288 |
72 |
0 |
0 |
0 |
360 |
|
办公楼 |
1-5层 |
0 |
240 |
0 |
30 |
0 |
270 |
|
实验楼 |
1-4层 |
0 |
48 |
320 |
20 |
0 |
388 |
|
图书馆 |
1-4层 |
0 |
36 |
0 |
12 |
48 |
96 |
|
食堂 |
1-3层 |
0 |
0 |
0 |
0 |
60 |
60 |
|
宿舍 |
1-6层 |
0 |
0 |
0 |
0 |
1800 |
1800 |
|
数据中心/DMZ区 |
1-2层 |
0 |
0 |
0 |
240 |
0 |
240 |
|
北校区小计 |
- |
288 |
396 |
320 |
302 |
1908 |
3214 |
南校区信息点分布
|
地点 |
楼层 |
教室终端 |
办公终端 |
实验终端 |
生活服务终端 |
合计 |
|
教学楼 |
1-5层 |
240 |
60 |
0 |
0 |
300 |
|
办公楼 |
1-4层 |
0 |
160 |
0 |
0 |
160 |
|
实验楼 |
1-3层 |
0 |
32 |
240 |
0 |
272 |
|
图书馆 |
1-3层 |
0 |
24 |
0 |
36 |
60 |
|
食堂 |
1-2层 |
0 |
0 |
0 |
40 |
40 |
|
宿舍 |
1-5层 |
0 |
0 |
0 |
1814 |
1814 |
|
南校区小计 |
- |
240 |
276 |
240 |
1890 |
2646 |
|
全校总计 |
- |
528 |
672 |
560 |
302 |
3798 |
2.2.2 无线覆盖点位需求
结合高校移动教学、灵活办公与学生便捷学习的需求,学校明确仅在北校区部署企业级WLAN无线网络,实现校园全域无线覆盖,南校区暂不规划无线建设。北校区无线覆盖需满足移动终端的稳定接入与自动漫游需求,重点覆盖区域包括教学楼教室、实验楼操作区、图书馆阅览区、办公楼办公区、食堂就餐区及宿舍公共学习区,其中实验楼与教学楼对无线的并发接入能力、低延迟传输要求较高,需保障多终端同时连接时的网络稳定性。
通过无线仿真热力图模拟北校区建筑结构与人员密度,规划在各关键位置部署无线AP,确保无线信号无死角,单AP覆盖半径适配建筑空间布局,核心区域采用高密度AP部署方式,满足高峰时段的移动终端接入需求,同时所有AP由无线AC统一管理,实现全校无线的一体化管控与自动漫游。北校区无线仿真热力图如图2-2所示。

图2.2北校区无线仿真热力图
2.3 网络应用分析
2.3.1 应用类型分析
该校南北校区的网络应用围绕教学、科研、办公、学生学习展开,因北校区为网络核心与数据枢纽,新增数据中心内网服务、DMZ区对外服务等专属应用,南校区所有网络应用均需依托北校区服务器与核心网络实现,跨校区应用成为校园网核心业务之一。各部门及师生群体的主要网络应用类型贴合双校区办学特点,具体如下表2.2所示。
表2.2南北校区各部门/群体主要应用类型
|
部门/群体 |
主要应用类型 |
跨校区应用需求 |
|
专任教师 |
线上教学平台、科研数据平台、虚拟仿真软件、校园OA系统、视频会议、专业数据库 |
南校区教师访问北校区科研数据平台、内网教学资源库 |
|
行政办公人员 |
校园OA系统、教务管理系统、人事管理系统、财务管理系统、公文传输平台 |
南北校区办公人员跨校区访问统一办公平台、共享行政数据 |
|
科研人员 |
科研数据存储与分析平台、学术期刊数据库、科研协作系统、内网实验数据服务器 |
南校区科研人员访问北校区科研数据中心、跨校区科研协作 |
|
学生群体 |
在线学习平台、电子图书馆、校园一卡通系统、成绩查询平台、日常上网、学习类APP |
南校区学生访问北校区内网教学资源、电子图书馆、数据中心学习服务器 |
|
网络运维人员 |
网络设备管理平台、服务器监控系统、流量分析系统、安全防护管理平台 |
跨校区网络设备统一管控、南北校区网络状态实时监控 |
|
对外服务 |
校园官网、招生信息系统、校企合作平台、校外人员查询系统 |
部署于北校区DMZ区,面向公网及校企合作单位开放 |
2.3.2 应用特征分析
该校各类网络应用因功能与使用场景不同,对网络带宽、延迟、抖动及丢包率的要求存在显著差异,其中跨校区通信、北校区数据中心服务器访问、虚拟仿真教学等应用对网络稳定性和传输效率要求最高,办公类应用侧重持续可用,普通上网类应用对网络指标要求相对宽松。同时,北校区DMZ区对外服务应用需保障公网访问的稳定性,且与内网实现物理隔离,避免安全风险。具体应用特征分析如下表2.3所示。
表2.3校园网应用特征分析表
|
应用类型 |
核心使用区域 |
平均使用时长 |
平均事务大小 |
主要影响因素 |
核心要求 |
|
教学科研类 |
南北校区教学楼/实验楼/科研室 |
7.5h |
15.2Mbps |
带宽、延迟、丢包率 |
低延迟、无丢包、高带宽 |
|
跨校区协同类 |
南北校区全区域 |
6.8h |
10.5Mbps |
延迟、抖动、网络稳定性 |
秒级响应、无中断 |
|
校园办公类 |
南北校区办公楼 |
8.0h |
5.6Mbps |
稳定性、并发能力 |
7×24小时可用 |
|
数据中心访问类 |
北校区为主、南校区为辅 |
7.2h |
18.8Mbps |
带宽、延迟、吞吐量 |
高带宽、低延迟 |
|
DMZ对外服务类 |
北校区DMZ区 |
24h |
4.2Mbps |
稳定性、安全隔离 |
持续可用、内外网隔离 |
|
学生日常学习类 |
南北校区宿舍/图书馆/教学楼 |
9.5h |
3.8Mbps |
延迟、带宽 |
高峰时段无卡顿 |
|
普通上网类 |
南北校区全区域 |
8.5h |
2.5Mbps |
延迟、抖动 |
基本流畅即可 |
2.4 流量分析
该校校园网流量因南北双校区的功能划分呈现显著的区域特征,北校区作为网络核心,承担着流量汇聚、数据存储、对外交换的核心功能,南校区流量主要为本地终端接入与跨校区流量交互,整体流量以内网流量(含南北校区互访、校区内终端通信、访问北校区数据中心)为主,外网流量为辅。本节从流量类型、流量路径、流量并发三个维度对校园网流量进行全面分析。
2.4.1 流量类型分析
校园网流量由单播、组播、广播三类构成,不同区域、不同部门的流量类型占比与业务场景高度相关。北校区因存在大量教学视频、科研数据传输、服务器集群通信,组播流量占比显著高于南校区;南校区以个人办公、学生日常学习为主,单播流量为主要流量类型;广播流量主要集中在南北校区的网络设备发现、管理通知下发等场景,占比相对较低。各区域/部门流量类型占比如下表2.4所示。
表2.4校园网流量类型分析表
|
区域/部门 |
单播流量占比(%) |
组播流量占比(%) |
广播流量占比(%) |
|
北校区教学科研区 |
30% |
60% |
10% |
|
北校区行政办公区 |
45% |
35% |
20% |
|
北校区数据中心/DMZ区 |
25% |
70% |
5% |
|
北校区生活服务区 |
55% |
30% |
15% |
|
南校区教学科研区 |
42% |
40% |
18% |
|
南校区行政办公区 |
50% |
32% |
18% |
|
南校区生活服务区 |
65% |
20% |
15% |
|
全校平均 |
43% |
45% |
12% |
2.4.2 流量路径分析
该校校园网流量路径分为内网流量与外网流量两大类别,其内网流量包含南北校区跨校区互访流量、各校区内终端间通信流量、所有终端访问北校区数据中心内网服务器流量,以及南校区终端访问北校区教学资源的专属流量;外网流量为南北校区终端通过北校区核心网络访问互联网的流量,以及北校区DMZ区对外服务与公网的交互流量。
从流量占比来看,全校内网流量占比远高于外网流量,核心原因是双校区跨校区协同、北校区数据中心资源访问成为校园网核心业务,对校内网络的交换能力和跨校区传输能力要求较高。各区域流量路径占比如下表2.5所示。
表2.5校园网流量路径分析表
|
区域 |
内网流量占比(%) |
外网流量占比(%) |
内网流量核心指向 |
|
北校区教学科研区 |
75% |
25% |
本校区数据中心、校内教学资源服务器 |
|
北校区行政办公区 |
68% |
32% |
南北校区统一办公平台、数据中心管理服务器 |
|
北校区数据中心/DMZ区 |
95% |
5% |
本校区服务器集群、南北校区终端接入 |
|
北校区生活服务区 |
52% |
48% |
北校区内网教学资源、电子图书馆 |
|
南校区教学科研区 |
80% |
20% |
北校区数据中心、科研资源服务器、跨校区教学平台 |
|
南校区行政办公区 |
78% |
22% |
北校区统一办公平台、行政数据服务器 |
|
南校区生活服务区 |
60% |
40% |
北校区电子图书馆、学习资源服务器 |
|
全校平均 |
72% |
28% |
北校区数据中心、南北校区跨校区协同平台 |
2.4.3 流量并发分析
结合高校的教学作息与办公安排,该校校园网流量并发呈现明显的时段特征,流量高峰集中在教学办公时段,低谷出现在夜间休息时段,且南校区流量高峰与北校区完全同步,跨校区流量的并发规律与教学安排高度契合。
具体来看,上午8:00-12:00、下午14:00-18:00为全校流量高峰,主要产生跨校区教学、数据中心访问、虚拟仿真教学等大流量业务;晚上19:00-22:00为次高峰,以学生日常学习、内网资源访问、普通上网为主;凌晨00:00-6:00为流量低谷,仅保留网络设备监控、DMZ区对外服务等基础流量。各类核心应用的流量并发情况如下表2.6所示。
表2.6校园网核心应用流量并发度分析表
|
应用类型 |
平均使用时长 |
并发使用时长 |
高峰流量 |
低谷流量 |
平均事务大小 |
|
教学科研类 |
7.5h |
6.0h |
22.5Mbps |
4.8Mbps |
15.2Mbps |
|
跨校区协同类 |
6.8h |
5.5h |
16.8Mbps |
3.2Mbps |
10.5Mbps |
|
数据中心访问类 |
7.2h |
5.8h |
28.6Mbps |
5.5Mbps |
18.8Mbps |
|
校园办公类 |
8.0h |
7.0h |
8.9Mbps |
2.1Mbps |
5.6Mbps |
|
DMZ对外服务类 |
24h |
24h |
5.1Mbps |
5.1Mbps |
4.2Mbps |
|
学生日常学习类 |
9.5h |
7.5h |
6.2Mbps |
2.5Mbps |
3.8Mbps |
2.5 本章小结
本章通过实地勘察、部门访谈、数据调研与业务分析,全面梳理了该校南北双校区校园网的核心建设需求,明确了双校区的办学规模、建筑布局与功能定位,完成了南北校区固定信息点位的统计与北校区无线覆盖点位的规划,系统分析了校园网的应用类型、应用特征与增长趋势,细化了流量类型、流量路径与并发规律,同时确定了网络可靠性的核心指标与满足等保二级要求的网络安全防护体系。
表3.1总校区IP及VLAN规划表
|
区域/设备 |
VLAN ID |
IP 网段 |
子网掩码 |
网关地址 |
备注 |
|
教学楼 |
1 |
172.15.1.0/24 |
255.255.255.0 |
172.15.1.254 |
终端接入 |
|
办公楼 |
2 |
172.15.2.0/24 |
255.255.255.0 |
172.15.2.254 |
终端接入 |
|
实验室 |
3 |
172.16.3.0/24 |
255.255.255.0 |
172.16.3.254 |
终端接入 |
|
图书馆 |
4 |
172.16.4.0/24 |
255.255.255.0 |
172.16.4.254 |
终端接入 |
|
食堂 |
5 |
172.16.5.0/24 |
255.255.255.0 |
172.16.5.254 |
终端接入 |
|
宿舍 |
6 |
172.16.6.0/24 |
255.255.255.0 |
172.16.6.254 |
终端接入 |
|
无线网络 |
7 |
172.16.7.0/24 |
255.255.255.0 |
172.16.7.254 |
无线终端接入 |
|
数据中心 |
100 |
172.16.100.0/24 |
255.255.255.0 |
172.16.100.254 |
内网服务器部署 |
|
DMZ 区 |
101 |
172.16.101.0/24 |
255.255.255.0 |
172.16.101.254 |
对外服务服务器部署 |
|
路由器 R1 - 防火墙 FW1 |
/ |
172.16.200.4/30 |
255.255.255.252 |
/ |
设备互联链路 |
|
防火墙 FW1 - 核心交换机 1 |
/ |
172.16.200.12/30 |
255.255.255.252 |
/ |
设备互联链路 |
|
防火墙 FW1 - 核心交换机 2 |
/ |
172.16.200.16/30 |
255.255.255.252 |
/ |
设备互联链路 |
表3.2分校区IP及VLAN规划表
|
区域/设备 |
VLAN ID |
IP 网段 |
子网掩码 |
网关地址 |
备注 |
|
教学楼 |
1 |
172.17.1.0/24 |
255.255.255.0 |
172.17.1.254 |
终端接入 |
|
办公楼 |
2 |
172.17.2.0/24 |
255.255.255.0 |
172.17.2.254 |
终端接入 |
|
图书馆 |
3 |
172.17.3.0/24 |
255.255.255.0 |
172.17.3.254 |
终端接入 |
|
实验室 |
4 |
172.17.4.0/24 |
255.255.255.0 |
172.17.4.254 |
终端接入 |
|
食堂 |
5 |
172.17.5.0/24 |
255.255.255.0 |
172.17.5.254 |
终端接入 |
|
宿舍 |
6 |
172.17.6.0/24 |
255.255.255.0 |
172.17.6.254 |
终端接入 |
|
路由器 R2 - 核心交换机 |
/ |
172.16.200.100/30 |
255.255.255.252 |
/ |
设备互联链路 |
3.4 WLAN规划
该校WLAN规划仅覆盖总校区,分校区暂不部署无线网络,总校区无线规划采用“AC+AP集中管理”架构,满足移动教学、灵活办公与学生便捷上网需求,实现全校无线自动漫游。
3.4.1 架构与参数规划
部署1台无线AC(接入控制器),统一管理所有无线AP,AC接口IP配置为172.16.7.250/24,网关指向172.16.7.254;
无线AP部署于总校区教学楼、办公楼、图书馆等全区域,AP统一划分至VLAN7,通过CAPWAP隧道与AC通信,实现自动上线与配置下发;
无线业务配置:SSID统一为“xuexiao”,采用WPA-WPA2-PSK加密方式,密码为abcd1234,配置1个VAP模板实现全校区统一无线服务;
转发模式采用直接转发,确保无线终端访问速度,通过AC统一管控实现无线终端在不同AP覆盖区域的自动漫游。
3.4.2 DHCP地址分配规划
总校区开启DHCP服务,为无线终端分配IP地址:创建VLAN7专属地址池,分配网段为172.16.7.0/24,排除172.16.7.250-253(预留AC及管理地址),DNS服务器配置为114.114.114.114与8.8.8.8,保障无线终端自动获取网络配置。
总校区WLAN规划详情如表3.3所示。
表3.3总校区 WLAN 规划表
|
覆盖区域 |
设备类型 |
IP 地址 / 子网掩码 |
VLAN ID |
加密方式 |
SSID |
密码 |
|
总校区全区域 |
无线 AC |
172.16.7.250/24 |
7 |
/ |
xuexiao |
abcd1234 |
|
教学楼、办公楼等 |
无线 AP |
172.16.7.0/24(自动获取) |
7 |
WPA-WPA2-PSK-AES |
xuexiao |
abcd1234 |
3.5 本章小结
本章围绕该校南北双校区校园网建设需求,确定了“三层冗余架构+双校区VPN联动”的总体规划方案:明确了总校区主备核心、分校区单核心的差异化部署,完成了IP地址与VLAN的精细化规划,设计了基于VRRP、OSPF、链路聚合的高可靠保障体系,规划了总校区AC+AP集中管理的无线覆盖方案,构建了防火墙分区、VPN加密、ACL控制的多层次安全防护体系,并按业务需求核算了各层级带宽。本次规划充分适配双校区功能定位差异,兼顾高可靠性、安全性与扩展性,为后续网络设备配置、仿真测试奠定了坚实基础,确保最终网络方案能够满足该校双校区教学、科研、办公的全场景需求。
根桥规划:
总校区Core1配置为MSTI1、MSTI2的主根桥(root primary),Core2为备份根桥(root secondary);
分校区核心交换机配置为本地MST域所有实例的主根桥,汇聚层交换机为备份根桥;
通过根桥竞选、根端口与指定端口选举,自动阻塞冗余链路,消除环路。
故障切换:当主用链路故障时,阻塞端口自动切换为转发状态,链路切换时间≤1秒,保障教学办公业务无感知中断。MSTP域及VLAN映射关系如图4.1所示。

图4.1MSTP 域及 MSTI 与VLAN映射
4.3 路由域设计
4.3.1 路由协议设计
双校区网络需实现核心层、防火墙、路由器及跨校区的路由互通,结合网络规模与业务需求,采用 “OSPF 动态路由为主、静态路由为辅” 的路由体系:
OSPF 部署规划:
全网 OSPF 进程统一设为 1,区域均配置为骨干区域(Area 0.0.0.0),简化路由结构,实现路由快速收敛;
总校区核心交换机(Core1、Core2)、防火墙(FW1)、路由器(R1),分校区路由器(R2)、核心交换机均运行 OSPF 协议;
各设备发布自身直连网段(如核心交换机发布 172.15.1.0/24、172.15.2.0/24 等业务网段,路由器发布设备互联网段),跨校区通过 IPSecVPN 隧道同步 OSPF 路由,实现双校区路由互通。
静态路由配置:
总校区核心交换机、防火墙配置默认静态路由(ip route-static 0.0.0.0 0.0.0.0 172.16.200.5),指向路由器 R1,保障互联网访问;
分校区核心交换机配置默认静态路由,指向路由器 R2,通过 VPN 隧道访问总校区及互联网;
路由器 R1 配置静态路由指向互联网网关(8.8.8.1),R2 配置静态路由指向互联网网关(8.8.9.1)。
路由隔离与优化:通过 ACL 控制 OSPF 路由发布范围,仅允许双校区业务网段与设备互联网段参与路由计算,禁止无关路由扩散;OSPF 接口启用 Hello 报文保活机制,Hello 时间设为 10 秒,Dead 时间设为 40 秒,提升路由收敛速度。路由域划分如图4.2所示。

图4.2双校区OSPF路由域划分图
4.3.2 跨校区VPN设计
南北校区地理位置分离,通过互联网互联,为保障跨校区数据传输安全,部署IPSecVPN加密隧道,具体设计如下:
VPN核心参数:
加密算法采用AES-256(对称加密),认证算法采用SHA2-256(哈希认证),密钥交换采用DH Group2,确保数据传输机密性与完整性;
预共享密钥设为“ipsec”,IKE版本采用v1,协商模式为主模式,提高认证安全性;
定义 ACL3100 为 VPN 感兴趣流,允许总校区 172.16.0.0/16 与分校区 172.17.0.0/16 网段流量通过隧道传输。
隧道部署:
总校区路由器 R1(出口 IP:8.8.8.2)与分校区路由器 R2(出口 IP:8.8.9.2)作为 VPN 隧道端点(PE);
在 R1、R2 上创建 IKE Proposal、IKE Peer、IPSec Proposal 模板,绑定感兴趣流 ACL3100,在出口接口(GigabitEthernet0/0/1)应用 IPSec 策略;
隧道建立后,双校区OSPF路由通过隧道交互,实现跨校区业务无缝访问。
双校区内网采用私有 IP 地址段,访问互联网需通过 NAT 地址转换,设计如下:
NAT 转换策略:
总校区配置 ACL3001,规则 1 拒绝总校区 172.16.0.0/16 访问分校区 172.17.0.0/16 网段做 NAT 转换(通过 VPN 隧道直连),规则 2 允许其他 IP 访问互联网做 NAT 转换;
分校区配置 ACL3001,规则 1 拒绝分校区 172.17.0.0/16 访问总校区 172.16.0.0/16 网段做 NAT 转换,规则 2 允许其他 IP 访问互联网做 NAT 转换;
采用 NAPT(网络地址端口转换)方式,将内网私有 IP 映射到路由器出口公网 IP 的不同端口,节约公网 IP 资源。
接口应用:在 R1、R2 的出口接口(GigabitEthernet0/0/1)配置 “nat outbound 3001”,实现 ACL 匹配流量的 NAT 转换,保障互联网访问正常。
4.4 网络可靠性设计
总校区核心层采用双核心冗余部署,为实现网关故障自动切换,部署VRRP虚拟路由冗余技术,设计如下:
VRRP备份组配置:按总校区各业务网段创建VRRP备份组,共8个备份组(对应VLAN1-VLAN7、VLAN100),每个备份组虚拟IP设为对应网段网关(172.16.x.254)。
优先级规划:
Core1(主核心)为所有备份组的主设备(Master),优先级设为180;
Core2(备核心)为所有备份组的备份设备(Backup),优先级设为80;
Core1的VRRP备份组与上联端口(GigabitEthernet0/0/24,连接防火墙)联动,配置“vrrp vrid x track interface GigabitEthernet0/0/24 reduced 120”,当上联端口故障时,优先级自动降低120,Core2无缝切换为主设备。
切换效果:设备或链路故障时,VRRP切换时间≤3秒,终端网关访问无感知,保障核心业务连续性。总校区VRRP备份组信息如表4.1所示。
表4.1总校区VRRP备份组配置表
|
业务区域 |
VLAN ID |
VRID |
虚拟网关 |
主设备(Core1)优先级 |
备设备(Core2)优先级 |
|
教学楼 |
1 |
1 |
172.15.1.254 |
180 |
80 |
|
办公楼 |
2 |
2 |
172.15.2.254 |
180 |
80 |
|
实验室 |
3 |
3 |
172.16.3.254 |
180 |
80 |
|
图书馆 |
4 |
4 |
172.16.4.254 |
180 |
80 |
|
食堂 |
5 |
5 |
172.16.5.254 |
180 |
80 |
|
宿舍 |
6 |
6 |
172.16.6.254 |
180 |
80 |
|
无线网络 |
7 |
7 |
172.16.7.254 |
180 |
80 |
|
数据中心 |
100 |
100 |
172.16.100.254 |
180 |
80 |
总校区主备核心交换机之间、核心层与汇聚层之间的链路需承载高并发业务流量,部署Eth-Trunk链路聚合技术,设计如下:
核心层聚合:
在Core1、Core2上创建Eth-Trunk1聚合组,将Core1的GigabitEthernet0/0/21、0/0/22接口与Core2的对应接口加入聚合组;
聚合模式采用手工负载分担,链路带宽叠加为2Gbps(2条千兆链路),基于源目IP地址哈希算法分配流量,实现负载均衡。
汇聚层聚合:
总校区汇聚交换机与Core1、Core2之间分别创建Eth-Trunk聚合组,各聚合组包含2条千兆链路;
分校区汇聚交换机与核心交换机之间创建Eth-Trunk聚合组,包含1条千兆链路(适配分校区流量需求);
聚合组端口配置为Trunk模式,允许全VLAN流量通过,提升链路可靠性与传输带宽。Eth-Trunk链路聚合示意图如图4.3所示。

图4.3总校区核心层Eth-Trunk聚合示意图
4.5 设备选型
4.5.1 接入层交换机选型
结合学校终端分布密度和接入需求,筛选出华为S3700-26C-HI、华三S5120V2-28P-LI、锐捷RG-S2910-24GT4SFP-L三款适配产品进行参数比对,选择性价比最优设备。三款交换机性能参数比对如表4.2所示。
表4.2 接入交换机性能参数比对表
|
交换机参数 |
华为S3700-26C-HI |
华三S5120V2-28P-LI |
锐捷RG-S2910-24GT4SFP-L |
|
产品类型 |
快速以太网交换机 |
千兆以太网交换机 |
千兆以太网交换机 |
|
应用层级 |
三层 |
二层 |
二层 |
|
传输速率 |
10/100Mbps |
10/100/1000Mbps |
10/100/1000Mbps |
|
背板带宽 |
64Gbps |
59.8Gbps |
56Gbps |
|
包转发率 |
14.1Mpps |
22Mpps |
17.8Mpps |
|
端口数量 |
28个(24个百兆电口+2个千兆SFP+2个千兆Combo) |
28个(24个千兆电口+4个千兆SFP) |
28个(24个千兆电口+4个千兆SFP) |
|
VLAN支持 |
支持4K个VLAN |
支持4K个VLAN |
支持4K个VLAN |
|
POE供电 |
不支持 |
支持 |
支持 |
|
网络安全 |
支持802.1X、MAC地址绑定 |
支持802.1X、端口安全 |
支持802.1X、MAC地址过滤 |
|
参考价格 |
1899元 |
2050元 |
1980元 |
华三S5120V2-28P-LI和锐捷RG-S2910-24GT4SFP-L支持千兆传输和POE供电,更适配校园无线AP、IP摄像头等设备的部署需求,华为S3700-26C-HI仅支持百兆传输,难以满足高清教学终端的带宽需求,故排除。
华为S3700-26C-HI支持三层转发和丰富的安全认证协议,可实现VLAN间简单路由和精准接入控制,契合校园网分区域隔离管理需求。虽不支持POE供电,但可通过外置电源适配无线设备,且价格显著低于另外两款产品,综合考虑校园接入层预算和功能需求,本项目选择华为S3700-26C-HI交换机作为接入层设备,符合设计需求,该设备实物图如图4.4所示。

图4.4 华为S3700-26C-HI交换机实物图
4.5.2 汇聚层交换机选型

图5.1虚拟仿真拓扑结构图
5.2 核心业务功能测试
本章节基于华为eNSP模拟器搭建该校南北双校区校园网仿真环境,按照“功能验证-协议验证-性能验证”的逻辑,对网络核心业务、关键协议及整体性能进行全面测试,验证网络方案的可行性、稳定性与安全性。测试范围涵盖跨校区互联、服务器访问、互联网接入、无线网络使用等核心场景,以及IPSecVPN、OSPF、VRRP等关键协议的运行效果。
5.2.1 总校区访问服务器测试
总校区数据中心部署内网服务器(IP:172.16.100.1),DMZ区部署对外服务服务器,需验证各区域终端对服务器的访问连通性。选取总校区教学楼终端(IP:172.15.1.1)作为测试节点,通过ping命令测试访问数据中心服务器的连通性,测试结果如图5.2所示。

图5.2 总校区教学楼终端访问数据中心服务器测试结果
测试结果显示,终端与数据中心服务器之间ping测试成功,5个数据包全部接收,丢包率为0%,往返延迟在94ms-125ms之间,平均延迟106ms。表明总校区内部VLAN间路由正常,核心层与数据中心交换机链路转发通畅,终端可稳定访问内网服务器,满足教学科研数据交互需求。
5.2.2 南北校区相互访问测试
南北校区通过IPSecVPN隧道互联,需验证跨校区终端及服务器的访问连通性。分别选取分校区教学楼终端(IP:172.17.1.1)访问总校区数据中心服务器(IP:172.16.100.1),以及总校区宿舍终端(IP:172.16.6.1)访问分校区办公楼终端(IP:172.17.2.1),测试结果如图5.3、图5.4所示。

图5.3 分校区终端访问总校区数据中心服务器测试结果

图5.4 总校区与分校区终端相互访问测试结果
测试结果显示,分校区终端访问总校区数据中心服务器时,5个数据包全部接收,丢包率0%,平均延迟106ms;总校区与分校区终端相互访问时,同样实现零丢包,平均延迟159ms。表明IPSecVPN隧道建立成功,跨校区路由通过OSPF协议正常收敛,双校区互联业务稳定,满足跨区域教学协同与资源共享需求。
5.2.3 互联网访问测试
验证南北校区终端访问互联网的连通性,选取总校区教学楼终端(IP:172.15.1.1)与分校区宿舍终端(IP:172.17.6.1),ping互联网测试地址100.100.100.100,测试结果如图5.5、图5.6所示。

图5.5 总校区终端访问互联网测试结果

图5.6 分校区终端访问互联网测试结果
测试结果显示,总校区终端访问互联网实现零丢包,平均延迟65ms,通信稳定;分校区终端访问互联网时,5个数据包接收4个,丢包率20%,平均延迟70ms,延迟处于合理范围,丢包为偶发网络波动导致。表明南北校区NAT转换配置生效,路由器默认路由指向正确,互联网访问业务整体可用,满足师生线上学习与办公需求。
5.2.4 无线网络功能测试
总校区部署企业级WLAN网络,需验证AP上线、无线接入及服务器访问功能。首先通过AC控制器查看AP注册状态,再通过无线终端连接SSID“xuexiao”(密码:abcd1234),测试访问数据中心服务器的连通性,测试结果如图5.7、图5.8所示。

图5.7 AC控制器AP上线状态查询结果

图5.8无线终端访问数据中心服务器测试结果
测试结果显示,5台无线AP均成功在AC控制器上注册,状态为“normal”,上线稳定;无线终端成功连接无线网络后,访问数据中心服务器实现零丢包,延迟表现良好。表明无线AC与AP的CAPWAP隧道通信正常,WLAN业务配置生效,无线终端可实现自动漫游与稳定接入,满足移动教学与灵活办公需求。
5.3 关键协议运行验证
5.3.1 IPSecVPN协议验证
验证南北校区路由器之间IPSecVPN隧道的建立状态,在总校区路由器R1上执行“display ipsec sa brief”命令,查看安全联盟(SA)信息,验证结果如图5.9所示。

图5.9总校区路由器IPSec SA状态查询结果
查询结果显示,路由器R1与分校区路由器R2之间已建立2条IPSec SA,协议为ESP,加密算法采用AES-256,认证算法采用SHA2_256,与文档配置一致。表明IPSecVPN隧道协商成功,安全联盟正常建立,跨校区数据传输将通过加密隧道进行,保障数据传输安全。
5.3.2 OSPF协议验证
验证核心层、防火墙、路由器之间的OSPF邻居关系建立状态,在总校区防火墙FW1上执行“display ospf peer brief”命令,查看邻居表信息,验证结果如图5.9所示。

图5.10 防火墙OSPF邻居状态查询结果
查询结果显示,防火墙FW1与路由器R1(邻居ID:172.16.200.5)、核心交换机1(邻居ID:172.15.1.252)、核心交换机2(邻居ID:172.15.1.253)均建立OSPF邻居关系,状态为“Full”,表明OSPF协议运行正常,路由信息可实现动态收敛,保障网络链路故障时的自动切换。
5.3.3 VRRP协议验证
验证总校区主备核心交换机的VRRP双机热备状态,分别在核心交换机1(Core1)与核心交换机2(Core2)上执行“display vrrp brief”命令,查看VRRP备份组状态,验证结果如图5.11、图5.12所示。

图5.11 核心交换机1 VRRP状态查询结果

图5.12 核心交换机2 VRRP状态查询结果
查询结果显示,核心交换机1(Core1)的8个VRRP备份组(对应VLAN1-VLAN7、VLAN100)均处于“Master”状态,优先级为180;核心交换机2(Core2)的对应VRRP备份组均处于“Backup”状态,优先级为80,与文档配置一致。表明VRRP双机热备功能生效,主备核心交换机工作正常,可实现网关故障时的无缝切换,提升网络核心层可靠性。
致 谢
本项目的顺利完成,离不开各位师长、亲友与同窗的鼎力支持,在此谨致以最诚挚的谢意。首先感谢指导老师,从项目选题、规划框架搭建到技术细节优化,您都给予了精准的指导与耐心的点拨,让我在网络规划设计的实践中理清思路、少走弯路,您严谨的治学态度也深深影响了我。
感谢我的父母,你们的理解与包容是我前行的坚实后盾,在项目推进的关键阶段,是你们的鼓励让我能够全身心投入研究,这份无私的关爱给予了我克服困难的勇气。
同时感谢各位同学,项目过程中我们相互探讨技术难题、分享学习心得,在交流碰撞中拓宽了思路,这份互助协作的情谊让项目研究更高效顺畅。最后,向所有给予我帮助的人致以衷心的感谢。
[1]乌文波.中职学校校园网络的规划与设计[J].数码设计,CG WORLD.2021,18(07):173-174.
[2]陈岳.园区级校园网络规划与方案设计[J].信息技术与信息化,2020(11):167-170.
[3]李思雨.高校校园网综合规划与设计[J].信息记录材料,2022,23(03):190-192.
[4]刘晓亚.校园无线网络的规划设计与部署[J].计算机时代,2021(6):122-124.
[5]钟机灵.高可靠性校园网规划与设计研究[J].电脑知识与技术,2020,16(22):74-76.
[6]王应求.高校校园网规划设计及智能化改造分析[J].现代信息科技,2022,6(04):88-90.
[7]廖伟文.广州工商学院校园网的规划及实现[D].华南理工大学.2018-10-22
[8]林宜锋.基于eNSP的中学网络规划研究与设计[D].中国新通信.2022-09-20
[9]张国才.基于敏捷网络的高校校园网架构规划与设计[J].山西电子技术,2023,(02):66-68+91.
[10]李恒鑫.基于空间网络分析的校园规划设计探讨[J].工程技术研究,2022,7(11):31-33.
[11]钟鸣,辛杰廷.基于数据中心的大型网络规划设计[J].大众科技,2020,22(12):10-13.
[12]李思雨.高校校园网综合规划与设计[J].信息记录材料,2022,23(03):190-192.
[13]葛建国.数字化校园网的规划与设计探讨[J].信息记录材料,2020,(07):176-177.
[14]Chu H ,Lan H ,Xu J , et al. Analysis of Campus Network Security[J]. Journal of New Media,2022,4(4).
[15]杨玉忠.浅析5G网络架构转型与网络规划新体系[J].通讯世界,2019,26(04):103-104.
[16]Boeing G . Off the Grid… and Back Again? The Recent Evolution of American Street Network Planning and Design[J]. SSRN Electronic Journal, 2020.
[17]lbert R , Jan Philipp Müller, Rentschler J . Tactical network planning and design in multimodal transportation – A systematic literature review[J]. Research in Transportation Business and Management, 2020, 35.
[18]Elbert R , Müller, J. P, Rentschler J . Tactical network planning and design in multimodal transportation – A systematic literature review[J]. Publications of Darmstadt Technical University, Institute for Business Studies (BWL), 2020.
[19]Boeing G . Off the Grid. and Back Again? The Recent Evolution of American Street Network Planning and Design[J]. SocArXiv, 2020.
[20]LeCun Y, Bottou L, Bengio Y, et al. Gradient-based learning applied to document recognition[J]. Proc. IEEE, 2022, 86(11): 2278-2324.
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)