1章 需求分析

1.1 项目背景

1.2 网络互联需求分析

1.2.1商户网络需求

1.2.1 拓扑规划需求分析

1.2.2 子网规划需求分析

1.2.3 路由协议需求分析

1.2.4 可靠性需求分析

1.3 网络安全需求分析

1.4 无线网络需求分析

2章 系统设计

2.1 拓扑方案设计

2.2 网络基础结构设计

2.2.1 IP地址与VLAN设计

2.3 接入与汇聚层设计

2.3.1 接入、汇聚接口设计

2.3.2 接口防环设计

2.4 核心层设计

2.4.1 网关冗余设计

2.4.2 DHCP设计

2.4.3 链路聚合设计

2.4.3 路由设计

2.5 边界区设计

2.5.1 NAT

2.5.2 防火墙双机热备

2.6 无线网络设计

2.6.1 无线网络覆盖模式设计

2.6.2无线漫游设计

2.7 网络安全和访问控制

2.7.1 访问控制列表

2.7.2 防火墙内容安全

第3章 系统实现

3.1 接入层实现

3.2 汇聚层实现

3.3 核心层实现

3.4 边界区路由及安全实现

3.5 无线网络设计

第4章 系统测试

第5章 设备选型

 

第1章 需求分析

1.1 项目背景

随着经济数字化转型加速,商业综合体作为城市核心消费场景,对智能化网络系统提出更高要求。某商超总建筑面积12万㎡,包含200余家商户、商场楼层4层、办公区域,现有网络存在设备老旧、无线覆盖盲区、业务系统混杂等问题,难以支撑智慧支付、客流分析等新型业务需求。

本项目基于华为eNSP仿真平台,规划建设融合商户经营、办公管理、公共无线核心网络体系。通过构建层次化网络架构,实现以下目标:

保障商户系统、数字标牌/信息发布系统设备7×24小时稳定运行

支撑办公系统云端数据中心的实时交互

提供全域无线覆盖,满足日均2万人次的高并发接入需求

各个节点保证形成万兆骨干、桌面千兆接入的宽带网络,网络建成后,应该实现各信息点的高速上网。通过本次网络工程设计,商场将建成一个高速、稳定、安全的网络环境。

1.2 网络互联需求分析

1.2.1商户网络需求

带宽保障:娱乐区域、餐饮区域、购物区等商户50Mbps基准带宽(可弹性扩展至200Mbps)

终端接入:每店铺支持50+智能设备(POS机、电子屏、等)

时延保障:优先保障收银系统的网络延时≤50ms

可用性:7*24小时网络可用,恢复时间不超过5分钟

1.2.1 拓扑规划需求分析

在网络架构上,需要采用三层网络架构

核心层:部署高性能核心交换机,负责高速数据交换和骨干网络的稳定运行。核心交换机应具备高吞吐量和低延迟特性,支持冗余配置。

汇聚层:楼层机房部署汇聚交换机,负责连接接入层设备并与核心层通信。汇聚交换机应支持千兆或万兆上行链路。

接入层:在商场各区域(商户)部署接入交换机,为终端设备提供千兆桌面接入。

无线网络区域:考虑无线网络的可靠性环境,保证在主设备故障或升级过程中无线业务不受影响。

1.2.2 子网规划需求分析

为了优化网络性能并保障信息安全,商场网络需要进行VLAN规划与配置。通过合理划分VLAN,确保不同区域(如财务部、销售部门、服务部、

娱乐区域、餐饮区域、购物区此类商户、办公区、无线区域等)的网络流量隔离,避免不必要的广播流量干扰。同时,Trunk链路应仅允许必要的VLAN数据流通过,减少冗余流量。此外,通过VLAN划分实现对部分终端用户的二层互访隔离,进一步增强网络的稳定性和安全性。

综上所述,对应子网的规划需求:

业务隔离性:商户POS支付、办公财务、公共WiFi、监控系统需独立子网

安全等级区分:商户网络、普通办公业务、无线网络物理隔离

广播域控制:每个VLAN包含设备不超过254台(/24子网掩码)

IP地址预留:各子网保留20%地址用于未来扩展

路由优化:相同业务区域设备归属同一子网,减少跨三层转发

1.2.3 路由协议需求分析

为了满足商场网络的高效运行和高可用性需求,各个区域均采用三层接入方式连接至主核心网络,因此需要大量的路由传递。在这种情况下,选择动态路由协议进行组网是必要的,它可以实现自动路由更新和故障恢复。

经过综合评估,OSPF协议是最适合的选择。它不仅适用于分层网络架构,还能支持VLAN间的路由通信。通过划分区域(Area),OSPF协议可以优化路由计算,减少网络开销。此外,该协议还支持路由汇总(Route Summarization),能够有效降低路由表规模,提升数据转发效率。

在安全性方面,必须启用路由认证功能,以防止未经授权的路由更新,从而保障网络通信的安全性。同时,对于核心机房或特定关键设备的连接,可以采用静态路由,确保关键路径的稳定性。

通过上述合理的路由协议配置,商场网络将能够实现高效的数据转发、快速的故障恢复以及安全的通信环境,从而满足现代商业运营的需求。

1.2.4 可靠性需求分析

为了满足商场网络的高可靠性需求,核心层设备的稳定性、流量拥堵的预防以及链路可用性和带宽的提升是关键。具体需求如下:

核心层设备的安全性与稳定性

为确保核心层设备的安全性和网络稳定性,需采用多生成树协议(MSTP)和虚拟路由冗余协议(VRRP)进行流量分区与冗余设计。PVST能够将不同区域的流量隔离,避免流量拥堵;VRRP则可在设备故障时快速切换至备用设备,确保通信不中断。

核心层链路的带宽与可靠性提升

考虑到商场核心设备间在高峰时段可能出现流量过大的情况,需通过链路聚合技术(如LACP)增加核心层交换机之间的带宽并提高链路可靠性。通过将多条物理链路捆绑为一条逻辑链路,不仅可以提升整体带宽,还能在某条链路故障时自动切换到其他链路,确保网络的高可用性。

通过以上措施,商场网络将能够有效保障核心层设备的安全性、流量的顺畅传输以及链路的高可用性,从而满足商业运营对网络可靠性的严格要求。

无线设备的稳定性

为保证无线设备的网络稳定性,无线网络需要有主备的功能;一主一备,当主设备故障时,能无感知切换到备份设备上,保证通信流量不中断。

1.3 网络安全需求分析

边界防护:在商场网络与外部网络(如互联网)之间部署高性能防火墙,过滤恶意流量进入内部网络。

区域隔离:在出口区域与其他用户区域之间部署防火墙,实现不同安全等级区域的隔离。

基于五元组(源/目的IP、端口、协议)的精细化策略

默认拒绝所有流量(白名单模式),仅放行必要业务

支持基于时间的策略(如限制P2P下载在非营业时段)

1.4 无线网络需求分析

无线全覆盖:商场1-4F均有用户分布,需要确保无线信号能够均匀覆盖,避免信号死角。可以通过合理布置无线接入点(AP)来实现。要求并发接入:单AP支持80+终端同时在线

信号强度:支持双频(2.4GHz和5GHz)Wi-Fi,满足大量用户同时接入的需求。避免障碍物遮挡信号,以扩大信号覆盖范围。

AP点位集中管理:支持集中管理,简化网络创维护,实现远程业务配置管理、设备监控和故障管理。无线AP通过PoE(以太网供电)方式连接,简化布线并降低部署成本。

1.5 VPN接入需求分析

远程办公支持:

允许员工通过互联网安全访问内网资源(OA、ERP、文件服务器)。

支持跨平台终端(Windows/macOS/iOS/Android)接入。

第三方协作:

为供应商、合作伙伴提供受限访问权限(如仅访问合同管理系统)。


第2章 系统设计

2.1 拓扑方案设计

下图描述总体网络拓扑结构,商场按照楼层进行物理划分,商场办公网络按照部门进行划分,商场无线网络商场各功能区域和办公区域进行模拟划分:

网络布局分为客区有线与无线、商户内部有线与无线,以及各区域的视频监控系统也按照网络区域划分。采用三层组网,接入层提供用户终端接入,汇聚层汇聚每层楼的接入设备,核心层均采用两台三层交换机进行备份和冗余。同时公网部分由路由器代替,边界设备为防火墙设备,隔离了内外网可保护内网安全。

无线部署无线接入控制器(AC)实现无线局域网的集中化管控,各区域依据空间结构与终端密度配置合理数量的无线接入点(AP),确保无死角信号覆盖。针对客区这样高密用户场景,特别采用双频高密度无线覆盖方案,通过智能负载均衡技术显著提升终端接入效率,同时支持动态信道调整以增强网络灵活性。安全层面采用WPA2加密协议认证机制,结合AP隔离技术构建多重安全防护体系,有效防范非法接入和数据泄露风险。

2.2 网络基础结构设计

  2.2.1 IP地址与VLAN设计

对于IP与VLAN需要对整体网络进行合理的IP地址规划。IP规划原则满足如下原则:

按区域划分:根据物理位置,如商场各功能、办公网络、无线网络等分别规划不同的IP网段和VLAN,便于网络管理和故障排查。

按功能区分:不同功能的网络用户分配不同的IP网段和VLAN,像服务器区、AC地址、商区AP、商区用户等都有独立的规划,可提高网络的安全性和性能。

连续编号:IP网段和VLAN编号采用连续递增的方式,如IP网段从10.0.10.0/24开始依次递增,VLAN编号从VLAN10开始递增,这样的编号方式直观且便于记忆和管理。

统一网关规则:各网段的网关地址统一设置为该网段的最后一个可用IP地址(如x.x.x.254),简化了网关配置和管理。

根据以上设计要求,网络设计中的IP规划与VLAN规划表

设备编号

VLAN名称

IP规划

网关

购物区域

Vlan10

10.0.10.0/24

10.0.10.254/24

餐饮区域

Vlan20

10.0.20.0/24

10.0.20.254/24

娱乐区域

Vlan30

10.0.30.0/24

10.0.30.254/24

财务部

VLAN40

10.0.40.0/24

10.0.40.254/24

销售部

Vlan50

10.0.50.0/24

10.0.50.254/24

服务部

Vlan60

10.0.60.0/24

10.0.60.254/24

商场无线用户

Vlan70

10.0.70.0/24

10.0.70.254/24

办公区无线用户

Vlan80

10.0.80.0/24

10.0.80.254/24

商场AP

Vlan90

10.0.90.0/24

10.0.90.254/24

办公区AP

Vlan100

10.0.100.0/24

10.0.100.254/24

数据中心

N/A

10.0.200.0/24

10.0.200.254/24

AC1

N/A

10.0.210.210

10.0.210.254

2.3 接入与汇聚层设计

2.3.1 接入、汇聚接口设计

根据商场网络的VLAN规划及业务需求,接入层和汇聚层的接口设计需满足高可用性、带宽优化等目标。以下是具体设计方案:

楼层的商户设备(有线终端等)接入对应楼层的VLAN(如购物区域VLAN10),端口模式为access,绑定所属VLAN。

接入层交换机与汇聚层交换机之间的链路需传输多个VLAN(如商户、AP、用户VLAN),端口模式为trunk,仅允许必要的VLAN通过。

汇聚层交换机的接口需要处理来自多个接入层交换机的流量,进行VLAN间的路由。这里可能需要配置Trunk端口,使用如802.1Q封装,允许多个VLAN通过。同时,汇聚层交换机需要与核心层连接,可能采用链路聚合(如LACP)增加带宽和冗余。例如,每个楼层的接入交换机,汇聚到商场汇聚交换机上,形成万兆骨干。

2.3.2 接口防环设计

针对商场网络的接入层,采用MSTP技术实现防环与冗余优化。通过为每个VLAN独立运行生成树实例,避免广播风暴并优化路径选择

MSTP是用来防止环路,而VRRP是用来备份出口,将两者将结合可实现实现负载分担和冗余备份

以下是个VLAN的实例规划:

表3-3 MSTP参数表

实例名

VLAN名称

Instance1

Instance1

Instance1

VLAN10

VLAN20

VLAN30

Instance1

VLAN40

Instance1

VLAN50

Instance2

VLAN60

Instance2

VLAN70

Instance2

VLAN80

Instance2

VLAN90

Instance2

VLAN100

核心交换机1:作为实例1根桥(Root Bridge),确保最优路径指向核心层。

核心交换机2:配置为实例1备份根桥(Secondary Root),当核心交换机1故障时接管根桥角色。

2.4 核心层设计

2.4.1 网关冗余设计

VRRP需要两台核心交换机组成一个组,这两个交换机需要配置VRID组,每个VLAN对应一个VRRP组,确保每个子网的网关冗余。

为每个VLAN分配VRRP组的参数。每个VLAN的网关已经指定,比如VLAN10的网关是192.168.10.254,那么HSRP虚拟IP应设为这个地址。活跃路由器和备用路由器需要配置不同的优先级,例如Core1作为主设备优先级设为120,Core2作为备用设备优先级设为100。抢占功能需要启用,以便当主设备恢复后能重新接管角色。

VLAN

VRID

VRRP的虚拟IP

VLAN10

10

10.0.10.254/24

VLAN20

20

10.0.20.254/24

VLAN30

30

10.0.30.254/24

VLAN40

40

10.0.40.254/24

VLAN50

50

10.0.50.254/24

VLAN60

60

10.0.60.254/24

VLAN70

70

10.0.70.254/24

VLAN80

80

10.0.80.254/24

VLAN90

90

10.0.90.254/24

VLAN100

100

10.0.100.254/24

2.4.2 DHCP设计

DHCP是一个自动分配地址的协议,在企业中经常会发生一种情况,员工会自己在电脑配置IP地址,导致IP地址冲突而上不了网,为了防止这种情况发生,在核心交换机上部署DHCP全局模式,使办公区和财务部自动获取地址。

2.4.3 链路聚合设计

为了增加网络的带宽,防止链路因带宽不足而卡顿,在两台核心交换机设备上配置链路聚合组。不仅如此,聚合组的两条链路还可以互为备份,保证业务不会中断。

2.4.3 路由设计

实现核心交换机与网络中其他设备之间的动态路由协议设计使用OSPF,确保网络的高效路由和快速收敛。

OSPF要求所有非骨干区域必须与骨干区域(Area 0)直接相连,否则需要通过虚链路,但通常不推荐使用虚链路。所以,核心和路由器应该属于骨干区域Area 0,监控、无线区域网络作为普通区域,需要直接连接到Area 0。

核心交换机应该作为骨干区域的一部分,而连接监控系统的汇聚层交换机可能作为ABR(区域边界路由器),连接骨干区域和普通区域。例如,监控系统网络可以规划到Area 1。核心交换机和路由器属于Area 0,负责骨干区域内的路由。实施过程中,可能还需要考虑路由重分布,如将外网默认路由引入OSPF区域中,使内网OSPF对等体之间可学习到外部路由。

2.5 边界区设计

2.5.1 NAT

内网想访问外网就需要配置nat功能,nat有很多种类型,本文用到的是easy-ip的模式,在防火墙配置,不仅可以节省公网地址,还能保护内网的安全。

2.5.2 防火墙双机热备

防火墙作为网络中最重要的设备,一旦发生故障将会影响全公司的业务。本文采用华为的HRP冗余协议让两台防火墙互相冗余备份。

2.6 无线网络设计

本文的无线方式用到了ap+ac组合的模式,ac旁挂在核心交换机的旁边,还在考虑到了总部的信号覆盖范围,故在ap之间做了漫游,由于分部的ap需要总部的ap统一管理,所以需要总部和办公处之间有一条专用的隧道来管理。

无线AC采用双链路热备份,双机热备份(Hot-Standby Backup)是指,当两台设备在确定主用(Master)设备和备用(Backup)设备后,由主用设备进行业务的转发,而备用设备处于监控状态,同时主用设备实时向备用设备发送状态信息和需要备份的信息,当主用设备出现故障后,备用设备及时接替主用设备的业务运行。

2.6.1 无线网络覆盖模式设计

本文的无线设计遵循4个原则,第一个是高移动性:不受时间和空间的限制,员工无论走到公司的哪个角落,都可以随时使用无线。第二个是高灵活性:不受线缆的限制,可以灵活的增加ap。第三个是低成本:无线网络不需要布网线,施工费和维护费都省了。第四个是易安装:对于有线网络来说,无线网络的组建、配置和维护更为容易。

本设计采用的是旁挂式组网,业务和管理数据流分开AC对AP进行管理,数据业务流可以通过CAPWAP数据隧道经AC转发,如果不需要AC转发业务数据流的话,是通过汇聚交换机来把业务数据转发到上层的网络设备。

2.6.2无线漫游设计

在WLAN网络中,无线终端具备有移动通信的能力,但由于单个AP设备的信号覆盖范围都是有限的,终端用户在移动过程中,往往会出现从一个AP覆盖范围跨越到另一个AP覆盖范围的情况。因此保障用户在不同AP间移动和切换接入时的良好的业务体验是WLAN网络质量的关键指标

本设计在办公区和商场的ap之间加入无线漫游功能,可在办公区域移动办公,客户端可在AP间的快速自动切换,解决用户连入较远AP,出现信号不强需手动切换AP情况。

2.7 网络安全和访问控制

2.7.1 访问控制列表

访问控制列表(ACL)是一种基于包过滤的访问控制技术。防火墙转发数据包时,先检查包头信息读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。

2.7.2 防火墙内容安全

 在万物互联的当今,勒索软件、僵尸网络、蠕虫病毒以及其它应用攻击不断产生。传统的防火墙主要基于端口和协议来识别应用,已无法满足当今互联网安全需求。华为下一代防火墙也与时俱进,安全策略也发展到“一体化”架构。

第3章 系统实现

  3.1 接入层实现

 对于接入层分为1-4F的客区有线、商场监控系统、超市有线接入、无线部分接入业务别设置为vlan10、vlan20、vlan30、vlan40、vlan50、vlan60在接入层交换机上,将接入用户的端口加入相关VLAN。

以SW1为例,VLAN创建代码如下:

vlan  batch  10 20 30 40 50 60 70 80 90 100

接入层接口划分vlan,所有接入设备配置相同,只是vlan不同。

接入层VLAN划分关键代码如下:

interface Ethernet0/0/1  //上联接口

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

interface Ethernet0/0/2  //上联接口

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

interface Ethernet0/0/3   //接终端接口

 port link-type access

 port default vlan 10

无线接入交换机,接入AP接口配置不同,以商区1FAP交换机为例:

interface GigabitEthernet0/0/1  //上联接口

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

interface GigabitEthernet0/0/2  //上联接口

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

interface GigabitEthernet0/0/3  //接入AP的接口

 port link-type trunk

 port trunk pvid vlan 10

 port trunk allow-pass vlan 2 to 4094

interface GigabitEthernet0/0/4 //接入AP的接口

 port link-type trunk

 port trunk pvid vlan 100

 port trunk allow-pass vlan 2 to 4094  

接入交换机配置DHCP snooping  以S1接入交换机为例:

[S1]dhcp snooping  enable  

[S1]port-group  group-member  Ethernet 0/0/1 to

[S1]port-group  group-member  Ethernet 0/0/1 to  e0/0/2

[S1-port-group]dhcp snooping trusted

[S1-Ethernet0/0/1]dhcp snooping trusted

[S1-Ethernet0/0/2]dhcp snooping trusted

接入层配置MSTP

配置MSTP生成树关键代码如下:

stp mode mstp               //将交换机配置成MSTP模式

stp region-configuration    //进入MSTP模式

region-name huawei            //配置域名为huawei

instance 1 vlan 10 20 30 40 50       //将vlan10,vlan20,vlan30,vlan40,vlan50加入实例1中

instance 2 vlan 50 60 70 80 90 100       //将vlan60,vlan70,vlan80,vlan90,vlan100加入实例2中

  3.2 汇聚层实现

汇聚层设备汇聚各个接入交换机并且连向核心区和接入区的端口打通trunk口允许相关vlan通过。

以SW-A为例,其他接入交换机配置相同:

vlan  batch 13 23 10 20 30 40 50 60 70 80  (13、23为上联接口vlanID)

interface GigabitEthernet0/0/1  //上行链路VLAN

 port link-type access

 port default vlan 13

#

interface GigabitEthernet0/0/2 //上行链路VLAN

 port link-type access

 port default vlan 23

#

interface GigabitEthernet0/0/3  //下行链路连接接入交换机,允许所有vlan

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/4

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/5

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/6

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/7

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/8

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/9

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/10

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

#

interface GigabitEthernet0/0/11

 port link-type trunk

 port trunk allow-pass vlan 2 to 4094

商场汇聚层配置MSTP映射实例

[HJ-1-mst-region]stp region-configuration

[HJ-1-mst-region] region-name huawei

[HJ-1-mst-region] instance 1 vlan 10 20    //将VLAN10 20  映射为实例1进行STP计算

[HJ-1-mst-region] instance 2 vlan 30 100 150 //将VLAN30 100 150 映射为实例2进行STP计算

[HJ-1-mst-region] active region-configuration   //激活配置

[HJ-1]stp instance  1 root  primary    //修改实例1优先级

[HJ-1]stp instance  2 root  secondary   //修改实例2优先级

[HJ-2]stp instance  1 root  secondary  

[HJ-2]stp instance  2 root  primary  

汇聚层交换机间的链路聚合配置

[HJ-1]int Eth-Trunk 0 //链路聚合接口

[HJ-1-Eth-Trunk0]port link-type trunk

[HJ-1-Eth-Trunk0]port trunk  allow-pass  vlan  all    

[HJ-1-Eth-Trunk0]trunkport GigabitEthernet 0/0/23 to  0/0/24 //加入物理链路

汇聚层配置各个部门的DHCP地址池

[HJ-1]ip pool vlan10  //创建地址池

[HJ-1-ip-pool-vlan10] gateway-list 10.0.10.254  //网关

[HJ-1-ip-pool-vlan10] network 10.0.10.0 mask 255.255.255.0   //地址范围

[HJ-1-ip-pool-vlan10]dns-list 114.114.114.114  //DNS地址

[HJ-1-ip-pool-vlan10]lease day  3  //租期

其他地址池配置相同

[HJ-1-ip-pool-vlan10]ip pool vlan20

[HJ-1-ip-pool-vlan20] gateway-list 10.0.20.254

[HJ-1-ip-pool-vlan20] network 10.0.20.0 mask 255.255.255.0

[HJ-1-ip-pool-vlan20] lease day 3 hour 0 minute 0

[HJ-1-ip-pool-vlan20] dns-list 114.114.114.114

[HJ-1-ip-pool-vlan20]#

[HJ-1-ip-pool-vlan20]ip pool vlan30

[HJ-1-ip-pool-vlan30] gateway-list 10.0.30.254

[HJ-1-ip-pool-vlan30] network 10.0.30.0 mask 255.255.255.0

[HJ-1-ip-pool-vlan30] lease day 3 hour 0 minute 0

[HJ-1-ip-pool-vlan30] dns-list 114.114.114.114

[HJ-1-ip-pool-vlan30]ip pool vlan90

Info:It's successful to create an IP address pool.

[HJ-1-ip-pool-vlan90] gateway-list 10.0.90.254

[HJ-1-ip-pool-vlan90] network 10.0.90.0 mask 255.255.255.0

[HJ-1-ip-pool-vlan90] lease day 3 hour 0 minute 0

[HJ-1-ip-pool-vlan90] dns-list 114.114.114.114

[HJ-1-ip-pool-vlan90]option 43 sub-option  2 ip-address  10.0.210.210 //vlan90是AP地址 需要添加43选项 指向AC的CAPWAP地址

[HJ-1]ip pool vlan70  //无线用户VLAN地址池

[HJ-1-ip-pool-vlan70]network 10.0.70.0 mask 255.255.255.0

[HJ-1-ip-pool-vlan70]dns-list 10.0.200.110

[HJ-1-ip-pool-vlan70]gateway-list 10.0.70.254

商场办公区采用接口DHCP模式,配置如下:

[HJ-3]  int vlan 40

[HJ-3-Vlanif40]  dhcp select interface  //接口下开启即可

[HJ-3-Vlanif40]  dhcp server dns-list 10.0.200.110

[HJ-3-Vlanif40]  int vlan 50

[HJ-3-Vlanif50]  dhcp select interface

[HJ-3-Vlanif50]  dhcp server dns-list 10.0.200.110

[HJ-3-Vlanif50]  int vlan 60

[HJ-3-Vlanif60]  dhcp select interface

[HJ-3-Vlanif60]  dhcp server dns-list 10.0.200.110

[HJ-3-Vlanif60]  int vlan 80

[HJ-3-Vlanif80]  dhcp select interface

[HJ-3-Vlanif80]  dhcp server dns-list 10.0.200.110

[HJ-3-Vlanif80]  int vlan 100

[HJ-3-Vlanif100]  dhcp select interface

[HJ-3-Vlanif100]  dhcp server dns-list 10.0.200.110

[HJ-3-Vlanif100]dhcp server  option 2 ip-address 10.0.210.210  //AP下发AC隧道地址

核心汇聚间接口IP配置

以汇聚1上的接口G1为例,其他接口配置按照如下规划表进行配置。

[HJ-1]vlan 11

[HJ-1-vlan11]int vlan 11

[HJ-1-Vlanif11]ip add

[HJ-1-Vlanif11]ip address  10.0.11.1 24

[HJ-1-Vlanif11]int g0/0/1

[HJ-1-GigabitEthernet0/0/1]port link-type access

[HJ-1-GigabitEthernet0/0/1]port default  vlan  11

设备

接口

IP地址

Vlan

HJ1

G1

10.0.11.1/24

11

HJ1

G2

10.0.12.1/24

12

HJ2

G1

10.0.13.1/24

13

HJ2

G2

10.0.14.1/24

14

HJ3

G1

10.0.15.1/24

15

HJ3

G2

10.0.16.1/24

16

HX1

G1

10.0.11.254/24

11

HX1

G2

10.0.13.254/24

13

HX1

G3

10.0.15.254/24

15

HX2

G1

10.0.12.254/24

12

HX2

G2

10.0.14.254/24

14

HX2

G3

10.0.16.254/24

16

三层SIV接口配置及vrrp配置

汇聚1

[HJ-1]interface Vlanif10

[HJ-1-Vlanif10] ip address 10.0.10.1 255.255.255.0

[HJ-1-Vlanif10] vrrp vrid 10 virtual-ip 10.0.10.254   //配置虚拟网关

[HJ-1-Vlanif10] vrrp vrid 10 priority 120   //配置优先级

汇聚2

[HJ-2-Vlanif10]interface Vlanif10

[HJ-2-Vlanif10] ip address 10.0.10.2 255.255.255.0

[HJ-2-Vlanif10] vrrp vrid 10 virtual-ip 10.0.10.254   //配置虚拟网关

汇聚1

[HJ-1]interface Vlanif20

[HJ-1-Vlanif20] ip address 10.0.20.1 255.255.255.0

[HJ-1-Vlanif20] vrrp vrid 20 virtual-ip 10.0.20.254   //配置虚拟网关

[HJ-1-Vlanif20] vrrp vrid 20 priority 120   //配置优先级

汇聚2

[HJ-2-Vlanif20]interface Vlanif20

[HJ-2-Vlanif20] ip address 10.0.20.2 255.255.255.0

[HJ-2-Vlanif20] vrrp vrid 20 virtual-ip 10.0.20.254    //配置虚拟网关

汇聚1

[HJ-1]interface Vlanif30

[HJ-1-Vlanif30] ip address 10.0.30.1 255.255.255.0

[HJ-1-Vlanif30] vrrp vrid 30 virtual-ip 10.0.30.254   //配置虚拟网关

[HJ-1-Vlanif30] vrrp vrid 30 priority 120   //配置优先级

汇聚2

[HJ-2-Vlanif30]interface Vlanif30

[HJ-2-Vlanif30] ip address 10.0.30.2 255.255.255.0

[HJ-2-Vlanif30] vrrp vrid 30 virtual-ip 10.0.30.254    //配置虚拟网关

汇聚1

[HJ-1]interface Vlanif70

[HJ-1-Vlanif70] ip address 10.0.70.1 255.255.255.0

[HJ-1-Vlanif70] vrrp vrid 70 virtual-ip 10.0.70.254   //配置虚拟网关

汇聚2

[HJ-2-Vlanif70]interface Vlanif70

[HJ-2-Vlanif70] ip address 10.0.70.2 255.255.255.0

[HJ-2-Vlanif70] vrrp vrid 70 virtual-ip 10.0.70.254    //配置虚拟网关

[HJ-2-Vlanif70] vrrp vrid 70 priority 120   //配置优先级

汇聚1

[HJ-1]interface Vlanif90

[HJ-1-Vlanif90] ip address 10.0.90.1 255.255.255.0

[HJ-1-Vlanif90] vrrp vrid 90 virtual-ip 10.0.90.254   //配置虚拟网关

汇聚2

[HJ-2-Vlanif90]interface Vlanif90

[HJ-2-Vlanif90] ip address 10.0.90.2 255.255.255.0

[HJ-2-Vlanif90] vrrp vrid 90 virtual-ip 10.0.90.254    //配置虚拟网关

[HJ-2-Vlanif90] vrrp vrid 90 priority 120   //配置优先级

商场办公区汇聚层SVI接口配置

[HJ-3]int vlan 40

[HJ-3-Vlanif40]ip add

[HJ-3-Vlanif40]ip address  10.0.40.254 24

[HJ-3-Vlanif40]int vlan 50

[HJ-3-Vlanif50]ip address 10.0.50.254 24

[HJ-3-Vlanif50]int vlan 60

[HJ-3-Vlanif60]ip address 10.0.60.254 24

[HJ-3]int vlan 80

[HJ-3-Vlanif80]ip address 10.0.80.254 24

[HJ-3-Vlanif80]int vlan 100

[HJ-3-Vlanif100]ip address 10.0.100.254 24

3.3 核心层实现

总部配置路由

4.1汇聚层OSPF配置

ospf 1 router-id 3.3.3.3 //配置RID 3.3.3.3

 silent-interface Vlanif10  //静默业务网段 不接收也不发送hello报文

 silent-interface Vlanif20

 silent-interface Vlanif30

 silent-interface Vlanif70

 silent-interface Vlanif90

 area 0.0.0.0

  network 10.0.0.0 0.255.255.255

#

4.2 核心层OSPF配置

[HX-1]ospf 1 r

[HX-1]ospf 1 router-id 1.1.1.1

[HX-1-ospf-1]a 0

[HX-1-ospf-1-area-0.0.0.0]network  10.0.0.0 0.0.255.255  //包含核心与汇聚互联的网段即可

[HX-1-ospf-1-area-0.0.0.0]

5、BFd联动OSPF配置

[HJ-1]bfd   //使能全局BFD特性

[HJ-1-bfd]q

[HJ-1]os

[HJ-1]ospf 1

[HJ-1-ospf-1]bfd  all-interfaces enable

其他运行OSPF设备均开启以上配置

3.4 边界区路由及安全实现

划分区域

[FW-A]firewall zone  untrust//外网区域

[FW-A-zone-trust] add interface GigabitEthernet1/0/0

[FW-A-zone-trust]

[FW-A]firewall zone  dmz  //数据中心区域

[FW-A-zone-dmz] add interface GigabitEthernet1/0/5

[FW-A]firewall zone  trust  //内网区域

[FW-A-zone-untrust]add  interface  g1/0/1

出口安全策略

security-policy

rule name ISp   //访问互联网安全策略

  source-zone trust

  destination-zone untrust

  action permit

 rule name vpn_data   //数据中心vpn流量

  source-zone trust

  source-zone untrust

  destination-zone trust

  destination-zone untrust

  source-address 10.0.0.0 mask 255.255.0.0

  source-address 10.1.0.0 mask 255.255.0.0

source-address 10.2.0.0 mask 255.255.0.0

destination-address 10.0.0.0 mask 255.255.0.0

  destination-address 10.1.0.0 mask 255.255.0.0

  destination-address 10.2.0.0 mask 255.255.0.0

  action permit

 rule name www   //访问数据中心区域服务器

  source-zone trust

  source-zone untrust

  destination-zone dmz

  destination-address 10.0.200.100 mask 255.255.255.255

  action permit

出口NAT配置

nat-policy

rule name ISP

  source-zone trust  

  destination-zone untrust

  action source-nat easy-ip   //NAT转换方式  = easy-IP

3.5 无线网络设计

AC配置

[AC1-Vlanif1]IP ADD 10.0.210.210 24 //通信地址

[AC1-Vlanif1]q

[AC1]ip route-static 0.0.0.0 0 10.0.210.254   

[AC1]capwap source interface Vlanif 1  //指定capwap隧道地址

[AC1]wlan

[AC1-wlan-view]ap-group name ap-group1  创建ap组1 、2

[AC1-wlan-ap-group-ap-group1]q

[AC1-wlan-view]ap-group name ap-group2

[AC1-wlan-view]security-profile name wlan-net

[AC1-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase a1234567 aes  配置无线密码

[AC1-wlan-sec-prof-wlan-net]q

[AC1-wlan-view]ssid-profile name wlan-net  配置ssid

[AC1-wlan-ssid-prof-wlan-net]ssid wlan-net

[AC1-wlan-view]ssid-profile name office

[AC1-wlan-ssid-prof-office]ssid office

[AC1-wlan-view]vap-profile name wlan-net   创建vap模板  绑定以上信息

[AC1-wlan-vap-prof-wlan-net]security-profile

[AC1-wlan-vap-prof-wlan-net]service-vlan vlan-id 70

[AC1-wlan-vap-prof-wlan-net]security-profile wlan-net

[AC1-wlan-vap-prof-wlan-net]ssid-profile wlan-net

[AC1-wlan-vap-prof-wlan-net]q

[AC1-wlan-view]vap-profile name office  //用于办公室的模板

[AC1-wlan-vap-prof-office]service-vlan vlan-id 80

[AC1-wlan-vap-prof-office]security-profile wlan-net

[AC1-wlan-vap-prof-office]ssid-profile office

[AC1-wlan-view]ap-group name ap-group1  ap组中绑定vap模板

[AC1-wlan-ap-group-ap-group1]vap-profile wlan-net wlan 1 radio  all

[AC1-wlan-view]ap-group name ap-group2

[AC1-wlan-ap-group-ap-group2]vap-profile office wlan 1 radio  all

以上配置AC2配置保持一致

AC间热备配置

AC1配置:

[AC1-wlan-view]ac protect enable   启动热备功能

[AC1-wlan-view]ac protect protect-ac 10.0.220.220 priority  0  配置对端ac地址 本端优先级

Warning: Operation successful. It will take effect after AP reset.

[AC1-wlan-view]q

[AC1]hsb-se

[AC1]hsb-service 0

[AC1-hsb-service-0]service-ip-port local-ip 10.0.210.210 peer-ip 10.0.220.220 local-data-port 10241 peer-data-port 10241  指定hsb通信地址及端口(对端、本端)

[AC1-hsb-service-0]hsb-service-type ap hsb-service 0

[AC1]hsb-service-type access-user hsb-service 0

AC2配置

AC2与AC1配置相同命令如下,不做解释

[AC2]wlan

[AC2-wlan-view]ac protect enable  protect-ac 10.0.210.210 priority 1

[AC2-wlan-view]q

[AC2]hsb-service 0

[AC2-hsb-service-0]service-ip-port local-ip  10.0.220.220 peer-ip 10.0.210.210 local-data-port 10241 peer-data-port 10241

[AC2-hsb-service-0]hsb-service-type ap hsb-service 0

[AC2]hsb-service-type access-user hsb-service 0

3.6 ssl VPN网络设计

防火墙SSLvpn配置

创建sslvpn

[FW-A]v-gateway  ssl 100.1.1.1 public  ssl.com

[FW-A] v-gateway public ssl version tlsv11 tlsv12

[FW-A] v-gateway public ssl ciphersuit custom aes256-sha non-des-cbc3-sha aes128-sha

[FW-A] v-gateway ssl alias ssl

//启动服务,网络扩展

[FW-A-ssl]service

[FW-A-ssl-service]  network-extension enable

[FW-A-ssl-service]  network-extension keep-alive enable

[FW-A-ssl-service]  network-extension keep-alive interval 120

可分配的ip地址

[FW-A-ssl-service]  network-extension netpool 10.0.230.2 10.0.230.200 255.255.255.0

[FW-A-ssl-service]  network-extension mode split

3.7 运营商网络配置

ISIS路由部署

ISP1与骨干路由器间采用L1-2的邻居关系

[ISP1]isis 1

[ISP1-isis-1]is-level level-1  //配置路由器级别为Level-1-2

[ISP1-isis-1]network-entity 10.0000.0000.0001.00  //配置IS-IS路由进程的网络实体名称NET

[ISP1-isis-1]int g0/0/1

[ISP1-GigabitEthernet0/0/1]isis enable 1  //在接口上使能IS-IS

[backbone-isis-1]is-level level-2 ///配置路由器级别为Level-2

[backbone-isis-1]int g1/0/0

[backbone-GigabitEthernet1/0/0]isis enable  1

[backbone-GigabitEthernet0/0/0]int g0/0/0

[backbone-GigabitEthernet0/0/0]isis enable 1

第4章 系统测试

总部DHCP获取

内网之间互通测试

商场VRRP测试

总部互联网测试

路由表项检查

核心路由:

汇聚路由:

SSLvpn测试

获取到地址

WEB服务器访问

FTP访问

WLAN测试

AC主备

第5章 设备选型

在投入资金允许的前提下,对核心层、汇聚层、接入层、服务器、出口防火墙、服务器等设备进行选型

以太网设备主要包括核心交换机、汇聚交换机、边界安全设备、网络服务器。

设备厂商

设备型号

模块

应用层次

华为

S5720S-28P-LI-AC

24口千兆以太网

接入层

华为

S5735S-H48U4XC-A48口

48电8光口全千兆

汇聚层

华为

S7706H

24端口万兆以太网光接口、24端口千兆以太网光接口板

核心层

华为

USG6300E系列

2*10GE(SFP+)+10*GE

网络出口

华为

AC6507

10xGE+2x10GESFP

AC控制器

华为

AP6050DN

支持802.11a/b/g/n/ac/ac

无线接入点

华为

RH2288 V3服务器

2个10GE光口支持2个英特尔至强E5-2600 v4系列处理器

服务器

以上设备选型综合考虑了商场的不同层次需求,从接入层到核心层,再到网络出口和无线网络管理,确保了网络的高性能、高稳定性和高安全性。通过合理的设备选型,可以满足商场用网的长期发展需求。

综合布线选型

对绞线:采用超5类双绞电缆,适用于数据传输,满足目前和将来的应用需求。

光纤:主干采用24芯单模光纤,楼层设备间到各房间信息点位采用六类非屏蔽线缆。

管理间位置和数量:管理间设置在弱电竖井内,按信息点数的多少每层或每1、2层设置1个管理间,主要为了保证每个管理间管理的信息点数基本平均,使整体网络结构较平衡。

工作区子系统:采用六类非屏蔽信息模块以及六类成型跳线,为商场提供一个既符合标准,又可满足高数据传输的标准。

水平子系统:采用带十字骨架的非屏蔽双绞线,将工作区引至管理子系统。

垂直主干子系统:将分配线架与主配线架连接起来,考虑高速传输和扩容方便。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐