适合人群:零基础、入门级运维;eNSP 可复现。 本文以一个培训机构 / 企业的真实需求为蓝本,从需求分析到命令落地一条龙,可直接对照敲。


一、需求背景

公司网络分两块:办公区(人事、财务、总经理室、网咨、新媒体、教研 + 两台文件服务器)和机房教学区(701~708 共 8 个机房)。核心诉求 10 条,优化后如下:

表格

编号 需求
R1 各部门 / 机房独立 VLAN,用户网关统一 .254
R2 人事、财务、教研、前台外网走 AR1;文件服务器不设外网
R3 网咨部、总经理室外网主走 AR2、备 AR3
R4 新媒体部外网主走 AR3、备 AR2(与 R3 构成互为主备)
R5 单向禁止其他部门访问财务部
R6 财务、总经理室网段各预留 .100 给打印机
R7 前台公共打印机预留 .100,跨 VLAN 放行打印端口
R8 禁止机房访问办公网络,例外:教研部(教学远程)
R9 禁止机房访问公司文件服务器,仅放行学员文件服务器
R10 AR4/AR5 机房双出口负载均衡 + 故障切换 + 限速(教学可申请解除)

二、拓扑与地址规划

结构:两台核心(办公核心 / 学员核心)经 Eth-Trunk 三层互联;办公区 3 台出口路由 AR1/AR2/AR3,机房区 2 台出口路由 AR4/AR5。

VLAN 与网段(网关统一 .254):

表格

区域 VLAN 用途 网段 关键地址
办公 10 人事部 + 前台 10.10.1.0/24 前台打印机 .100
办公 20 财务部 10.10.2.0/24 财务打印机 .100
办公 30 总经理室 10.10.3.0/24 经理打印机 .100
办公 40 网咨部 10.10.4.0/24
办公 50 新媒体部 10.10.5.0/24
办公 60 教研部 10.10.6.0/24
办公 100 服务器区 10.10.100.0/24 公司文件服务器 .10 / 学员文件服务器 .20
办公 200 设备管理 10.10.200.0/24 办公核心 .1 / 学员核心 .2
办公 1000 双核心互联 10.10.255.0/30 办公核心 .1 / 学员核心 .2
机房 301~308 701~708 机房 10.20.1.0/24~10.20.8.0/24 网关 .254

接口规划(端口号按拓扑推断,上真机务必现场核对):

  • 办公核心:GE0/0/19/20/18 → AR1/AR2/AR3;GE0/0/3~8 → 人事 / 财务 / 总经理 / 网咨 / 新媒体 / 教研;GE0/0/1/2 → 两台服务器;GE0/0/23-24 → Eth-Trunk 互联。
  • 学员核心:GE0/0/19/20 → AR4/AR5;GE0/0/1~8 → 701~708 机房;GE0/0/23-24 → Eth-Trunk 互联。

三、配置实战(命令详解)

第一步:办公核心 SW-CORE-Office

sys
sysname SW-CORE-Office
undo inf e
vlan batch 10 20 30 40 50 60 100 200 1000
#
# ===== 上联 AR1/AR2/AR3,三层口配互连地址 =====
interface GigabitEthernet0/0/19
 undo portswitch            # 接口转为三层口
 ip address 10.10.10.2 255.255.255.252
interface GigabitEthernet0/0/20
 undo portswitch
 ip address 10.10.20.2 255.255.255.252
interface GigabitEthernet0/0/18
 undo portswitch
 ip address 10.10.30.2 255.255.255.252
#
# ===== 各部门接入,Access 口划入对应 VLAN =====
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 10       # 人事部+前台
interface GigabitEthernet0/0/4
 port link-type access
 port default vlan 20       # 财务部
interface GigabitEthernet0/0/5
 port link-type access
 port default vlan 30       # 总经理室
interface GigabitEthernet0/0/6
 port link-type access
 port default vlan 40       # 网咨部
interface GigabitEthernet0/0/7
 port link-type access
 port default vlan 50       # 新媒体部
interface GigabitEthernet0/0/8
 port link-type access
 port default vlan 60       # 教研部
#
# ===== 两台文件服务器,接入服务器区 VLAN100 =====
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 100
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 100
#
# ===== 双核心互联:两条链路聚合 Eth-Trunk,Trunk 只放行互联 VLAN1000 =====
interface Eth-Trunk1
 port link-type trunk
 port trunk allow-pass vlan 1000
interface GigabitEthernet0/0/23
 eth-trunk 1
interface GigabitEthernet0/0/24
 eth-trunk 1
#
# ===== 网关全部 .254 =====
interface Vlanif10
 ip address 10.10.1.254 255.255.255.0
interface Vlanif20
 ip address 10.10.2.254 255.255.255.0
interface Vlanif30
 ip address 10.10.3.254 255.255.255.0
interface Vlanif40
 ip address 10.10.4.254 255.255.255.0
interface Vlanif50
 ip address 10.10.5.254 255.255.255.0
interface Vlanif60
 ip address 10.10.6.254 255.255.255.0
interface Vlanif100
 ip address 10.10.100.254 255.255.255.0
interface Vlanif200
 ip address 10.10.200.1 255.255.255.0
interface Vlanif1000
 ip address 10.10.255.1 255.255.255.252   # 双核心互联地址
#
# ===== 路由:机房网段→学员核心;其他部门默认→AR1 =====
ip route-static 10.20.0.0 255.255.0.0 10.10.255.2
ip route-static 0.0.0.0 0.0.0.0 10.10.10.1
#
# ===== R3/R4:策略路由 PBR,按源网段分流到不同出口 =====
# 网咨(40)+总经理(30) → 主走 AR2
acl number 3003
 rule 5 permit ip source 10.10.4.0 0.0.0.255
 rule 10 permit ip source 10.10.3.0 0.0.0.255
traffic classifier C_GRP operator or
 if-match acl 3003
traffic behavior B_GRP
 redirect ip-nexthop 10.10.20.1            # 重定向到 AR2
traffic policy P_GRP
 classifier C_GRP behavior B_GRP
# 新媒体(50) → 主走 AR3
acl number 3004
 rule 5 permit ip source 10.10.5.0 0.0.0.255
traffic classifier C_NM operator or
 if-match acl 3004
traffic behavior B_NM
 redirect ip-nexthop 10.10.30.1            # 重定向到 AR3
traffic policy P_NM
 classifier C_NM behavior B_NM
# 全局应用 PBR(入方向,按源匹配)
traffic-policy P_GRP global inbound
traffic-policy P_NM global inbound
#
# ===== R5:禁止其他部门访问财务部(财务 VLANIF 出方向过滤)=====
acl number 3005
 rule 5 deny ip source 10.10.1.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
 rule 10 deny ip source 10.10.3.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
 rule 15 deny ip source 10.10.4.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
 rule 20 deny ip source 10.10.5.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
 rule 25 deny ip source 10.10.6.0 0.0.0.255 destination 10.10.2.0 0.0.0.255
 rule 30 deny ip source 10.20.0.0 0.0.255.255 destination 10.10.2.0 0.0.0.255
 rule 40 permit ip
interface Vlanif20
 traffic-filter outbound acl 3005
#
# ===== R8/R9:机房→办公隔离 + 服务器访问控制 =====
# 放在双核心互联入口(Vlanif1000 入方向):机房流量先过此 ACL
acl number 3008
 rule 5 permit ip source 10.20.0.0 0.0.255.255 destination 10.10.100.20 0.0.0.0  # 机房→学员文件服务器
 rule 10 permit ip source 10.20.0.0 0.0.255.255 destination 10.10.6.0 0.0.0.255  # 机房→教研部(教学远程)
 rule 15 deny ip source 10.20.0.0 0.0.255.255 destination 10.10.100.0 0.0.0.255  # 机房→服务器区(含公司文件服务器)
 rule 20 deny ip source 10.20.0.0 0.0.255.255                                          # 机房→其余办公全拒
 rule 25 permit ip
interface Vlanif1000
 traffic-filter inbound acl 3008

解析:PBR 用 traffic classifier + behavior redirect 实现 "按部门选出口",比改路由优先级更直观,也方便以后加部门。ACL 顺序很关键 —— 先放行例外(学员服务器、教研部),再拒绝,最后 permit ip 兜底放行其他流量(如办公内部的正常互通、返回流量)。

第二步:学员核心 SW-CORE-Student

sysname SW-CORE-Student
vlan batch 301 to 308 200 1000
#
# ===== 上联 AR4/AR5 =====
interface GigabitEthernet0/0/19
 undo portswitch
 ip address 20.20.10.2 255.255.255.252
interface GigabitEthernet0/0/20
 undo portswitch
 ip address 20.20.20.2 255.255.255.252
#
# ===== 8 个机房接入 =====
interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 301       # 701 机房
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 302
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 303
interface GigabitEthernet0/0/4
 port link-type access
 port default vlan 304
interface GigabitEthernet0/0/5
 port link-type access
 port default vlan 305
interface GigabitEthernet0/0/6
 port link-type access
 port default vlan 306
interface GigabitEthernet0/0/7
 port link-type access
 port default vlan 307
interface GigabitEthernet0/0/8
 port link-type access
 port default vlan 308
#
# ===== 双核心互联 =====
interface Eth-Trunk1
 port link-type trunk
 port trunk allow-pass vlan 1000
interface GigabitEthernet0/0/23
 eth-trunk 1
interface GigabitEthernet0/0/24
 eth-trunk 1
#
# ===== 机房网关(.254)=====
interface Vlanif301
 ip address 10.20.1.254 255.255.255.0
interface Vlanif302
 ip address 10.20.2.254 255.255.255.0
interface Vlanif303
 ip address 10.20.3.254 255.255.255.0
interface Vlanif304
 ip address 10.20.4.254 255.255.255.0
interface Vlanif305
 ip address 10.20.5.254 255.255.255.0
interface Vlanif306
 ip address 10.20.6.254 255.255.255.0
interface Vlanif307
 ip address 10.20.7.254 255.255.255.0
interface Vlanif308
 ip address 10.20.8.254 255.255.255.0
interface Vlanif200
 ip address 10.10.200.2 255.255.255.0    # 管理地址(与办公核心同网段不同 IP)
interface Vlanif1000
 ip address 10.10.255.2 255.255.255.252
#
# ===== 办公网段回程 =====
ip route-static 10.10.0.0 255.255.0.0 10.10.255.1
#
# ===== R10:机房出口负载均衡 =====
# 701~704 → AR4,705~708 → AR5(PBR 按源机房分流)
acl number 3004
 rule 5 permit ip source 10.20.1.0 0.0.0.255
 rule 10 permit ip source 10.20.2.0 0.0.0.255
 rule 15 permit ip source 10.20.3.0 0.0.0.255
 rule 20 permit ip source 10.20.4.0 0.0.0.255
traffic classifier C_AR4 operator or
 if-match acl 3004
traffic behavior B_AR4
 redirect ip-nexthop 20.20.10.1
traffic policy P_AR4
 classifier C_AR4 behavior B_AR4
acl number 3005
 rule 5 permit ip source 10.20.5.0 0.0.0.255
 rule 10 permit ip source 10.20.6.0 0.0.0.255
 rule 15 permit ip source 10.20.7.0 0.0.0.255
 rule 20 permit ip source 10.20.8.0 0.0.0.255
traffic classifier C_AR5 operator or
 if-match acl 3005
traffic behavior B_AR5
 redirect ip-nexthop 20.20.20.1
traffic policy P_AR5
 classifier C_AR5 behavior B_AR5
traffic-policy P_AR4 global inbound
traffic-policy P_AR5 global inbound
# 兜底默认路由
ip route-static 0.0.0.0 0.0.0.0 20.20.10.1 preference 200

第三步:出口路由器 AR1~AR5

AR1(人事 / 财务 / 教研出口)

sysname AR1
interface GigabitEthernet0/0/1
 ip address 10.10.10.1 255.255.255.252
interface GigabitEthernet0/0/0                 # WAN 口,公网地址以运营商为准(示例占位)
 ip address 100.64.1.2 255.255.255.252
 nat outbound 2001                             # 出接口 NAT(easy-ip 形式)
acl number 2001
 rule 5 permit source 10.10.1.0 0.0.0.255      # 人事+前台
 rule 10 permit source 10.10.2.0 0.0.0.255     # 财务
 rule 15 permit source 10.10.6.0 0.0.0.255     # 教研
ip route-static 10.10.0.0 255.255.0.0 10.10.10.2   # 办公网段回程
ip route-static 0.0.0.0 0.0.0.0 100.64.1.1         # 默认路由→运营商

AR2(网咨 + 总经理,主出口)

sysname AR2
interface GigabitEthernet0/0/1
 ip address 10.10.20.1 255.255.255.252
interface GigabitEthernet0/0/0
 ip address 100.65.1.2 255.255.255.252
 nat outbound 2001
acl number 2001
 rule 5 permit source 10.10.3.0 0.0.0.255      # 总经理室
 rule 10 permit source 10.10.4.0 0.0.0.255     # 网咨部
ip route-static 10.10.0.0 255.255.0.0 10.10.20.2
ip route-static 0.0.0.0 0.0.0.0 100.65.1.1

AR3(新媒体,主出口):结构同上,接口 10.10.30.1/30,ACL 只放 10.10.5.0/24,回程指向 10.10.30.2,WAN 示例 100.66.1.2

AR4(701~704 出口 + 限速)

sysname AR4
interface GigabitEthernet0/0/1
 ip address 20.20.10.1 255.255.255.252
interface GigabitEthernet0/0/0
 ip address 100.67.1.2 255.255.255.252
 nat outbound 2001
acl number 2001
 rule 5 permit source 10.20.1.0 0.0.0.255
 rule 10 permit source 10.20.2.0 0.0.0.255
 rule 15 permit source 10.20.3.0 0.0.0.255
 rule 20 permit source 10.20.4.0 0.0.0.255
#
# ===== R10 机房限速:默认 100M,教学申请后可解除 =====
acl number 3001
 rule 5 permit ip source 10.20.1.0 0.0.0.255
 rule 10 permit ip source 10.20.2.0 0.0.0.255
 rule 15 permit ip source 10.20.3.0 0.0.0.255
 rule 20 permit ip source 10.20.4.0 0.0.0.255
traffic classifier C_ROOM operator or
 if-match acl 3001
traffic behavior B_ROOM
 car cir 100000 pir 120000        # 承诺 100M / 峰值 120M
traffic policy P_ROOM
 classifier C_ROOM behavior B_ROOM
interface GigabitEthernet0/0/0
 traffic-policy P_ROOM outbound   # 对机房出网流量限速
ip route-static 10.20.0.0 255.255.0.0 20.20.10.2
ip route-static 0.0.0.0 0.0.0.0 100.67.1.1

AR5(705~708 出口 + 限速):接口 20.20.20.1/30,ACL 源改 10.20.5.0~10.20.8.0,回程指向 20.20.20.2

四、验收清单

表格

验证项 方法 预期
VLAN / 接口 display vlandisplay port vlan 各口 VLAN 正确
网关 ping 10.10.x.254 全通
R3/R4 分流 网咨 PC tracert 8.8.8.8 首跳 10.10.20.1(AR2);新媒体首跳 10.10.30.1(AR3)
R2 出口 人事 PC tracert 首跳 10.10.10.1(AR1)
R5 隔离 人事 PC ping 10.10.2.254 不通;财务 PC 访问外网正常
R8 隔离 机房 PC ping 10.10.1.254 不通;ping 10.10.6.254(教研)通
R9 服务器 机房访问 10.10.100.10 不通;访问 10.10.100.20 通
R10 均衡 701 与 705 机房 tracert 分别走 20.20.10.1 / 20.20.20.1
R10 限速 机房内测速 上行被限制在 100M 附近

五、避坑提醒

  1. 端口号务必现场核对—— 拓扑草图的接口编号与真机常有出入,接错口是最常见的翻车点。
  2. PBR 主备是 "主路径" 设计,出口故障自动切换需补 NQA/BFD 联动(eNSP 注意版本支持度),生产环境建议加上。
  3. ACL 顺序:先放行例外、再拒绝、最后 permit ip 兜底,别把放行规则写在拒绝后面。
  4. WAN 地址是占位:公网地址、运营商网关按实际分配替换,NAT 用 easy-ip 即可。
  5. 双核心互联建议 Eth-Trunk 聚合两条链路,避免 STP 阻塞导致带宽浪费。

总结:这套方案用 2 台核心 + 5 台出口路由,把 "办公隔离、部门分流、机房管控、出口均衡" 全部落地,思路可复用到多数中小企业网络。有任何配置细节想深入,评论区见。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐