一、实验背景与需求

1.1 实验场景

模拟中小型企业真实组网架构:出口防火墙+核心骨干路由器+三层汇聚交换机+二层接入交换机,实现内网分层组网、动态路由互通、精细化安全访问控制与外网全网可达。

1.2 核心实验需求

  • 路由需求:全网部署OSPF,划分Area0骨干区域、Area1业务区域,内网全路由互通

  • 外网需求:防火墙发布默认路由,所有内网设备可访问公网模拟网段

  • 安全策略:ACL严格控制访问,仅VLAN40可以访问VLAN10,VLAN20/VLAN30禁止访问VLAN10

  • 反向放行:VLAN10主动访问其他所有业务网段不受限制

  • 设备配置:防火墙登录密码固定为 admin@123


二、拓扑规划与合理性分析

2.1 网络区域规划

  • Area 0(骨干区域):FW1、AR2、AR3,负责全网路由中转

  • Area 1(业务区域):SW1、SW2,承载所有业务VLAN网段

  • 边界出口:FW1对接出口AR1,AR1连接模拟公网网段,实现全网上网

2.2 网段规划

  • FW1-AR2:10.10.10.0/30

  • FW1-AR3:20.20.20.0/30

  • AR2-AR3:30.30.30.0/30

  • FW1-AR1:100.1.1.0/30

  • 业务VLAN:172.16.10.0/24、172.16.20.0/24、172.16.30.0/24、172.16.40.0/24

  • 公网模拟网段:200.1.1.0/24

2.3 拓扑合理性说明

本次更新后的拓扑无网段冲突、无广播域混乱问题:所有点对点骨干链路独立/30掩码,彻底解决早期ARP冲突、邻居震荡问题;业务三层网段统一规划,ABR设备位置标准,OSPF区域边界清晰,双汇聚上行冗余架构符合企业组网规范,可直接用于实训落地。


三、全网设备完整配置

FW1(防火墙)

# 修改密码
admin
password admin@123

#接口配置
interface GigabitEthernet 1/0/1
 port link-mode route
 ip address 10.10.10.1 255.255.255.252

interface GigabitEthernet 1/0/2
 port link-mode route
 ip address 20.20.20.1 255.255.255.252

interface GigabitEthernet 1/0/0
 port link-mode route
 ip address 100.1.1.2 255.255.255.252

#安全区域
firewall zone trust
 add interface GigabitEthernet 1/0/1
 add interface GigabitEthernet 1/0/2

firewall zone untrust
 add interface GigabitEthernet 1/0/0

#安全策略:trust允许访问untrust
security-policy
 rule name trust_to_untrust
  source-zone trust
  destination-zone untrust
  action permit

#OSPF
ospf 1 router-id 1.1.1.1
 default-route-advertise always
 area 0
  network 10.10.10.0 0.0.0.3
  network 20.20.20.0 0.0.0.3

AR1(出口路由器)

sysname AR1
interface GigabitEthernet 0/0/0
 ip address 100.1.1.1 255.255.255.252

interface GigabitEthernet 0/0/1
 ip address 200.1.1.1 255.255.255.0

#默认路由回指内网
ip route-static 0.0.0.0 0.0.0.0 100.1.1.2

#NAT允许内网访问公网
acl number 3000
 rule permit ip source 172.16.0.0 0.0.255.255
 rule permit ip source 10.10.0.0 0.0.255.255

interface GigabitEthernet 0/0/1
 nat outbound 3000

AR2

sysname AR2
interface GigabitEthernet0/0/1
 ip address 10.10.10.2 255.255.255.252

interface GigabitEthernet0/0/0
 ip address 30.30.30.1 255.255.255.252

interface GigabitEthernet0/0/2
 ip address 10.10.10.4 255.255.255.0

ospf 1 router-id 2.2.2.2
 area 0
  network 10.10.10.0 0.0.0.3
  network 30.30.30.0 0.0.0.3
 area 1
  network 10.10.10.4 0.0.0.0

AR3

sysname AR3
interface GigabitEthernet0/0/1
 ip address 20.20.20.2 255.255.255.252

interface GigabitEthernet0/0/0
 ip address 30.30.30.2 255.255.255.252

interface GigabitEthernet0/0/2
 ip address 10.10.10.5 255.255.255.0

ospf 1 router-id 3.3.3.3
 area 0
  network 20.20.20.0 0.0.0.3
  network 30.30.30.0 0.0.0.3
 area 1
  network 10.10.10.5 0.0.0.0

SW1(三层汇聚交换机)

sysname SW1
vlan batch 10 20 30 40

#VLANIF网关
interface Vlanif 10
 ip address 172.16.10.1 255.255.255.0

interface Vlanif 20
 ip address 172.16.20.1 255.255.255.0

interface Vlanif 30
 ip address 172.16.30.1 255.255.255.0

interface Vlanif 40
 ip address 172.16.40.1 255.255.255.0

#对接AR2
interface GigabitEthernet0/0/19
 port link-type access
 port default vlan 1
interface Vlanif 1
 ip address 10.10.10.6 255.255.255.0

#对接SW2三层互联
interface GigabitEthernet0/0/24
 port link-type access
 port default vlan 1

#接入上联口 SW3 SW4 SW5 SW6
interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/3
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/4
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40

#ACL:只允许vlan40访问vlan10,其余拒绝访问vlan10
acl number 3000
 rule permit ip source 172.16.40.0 0.0.0.255 destination 172.16.10.0 0.0.0.255
 rule deny ip destination 172.16.10.0 0.0.0.255

interface Vlanif 10
 traffic-filter outbound acl 3000

#OSPF
ospf 1 router-id 4.4.4.4
 area 1
  network 10.10.10.0 0.0.0.255
  network 172.16.10.0 0.0.0.255
  network 172.16.20.0 0.0.0.255
  network 172.16.30.0 0.0.0.255
  network 172.16.40.0 0.0.0.255

SW2(三层汇聚交换机)

sysname SW2
vlan batch 10 20 30 40

interface Vlanif 10
 ip address 172.16.10.2 255.255.255.0

interface Vlanif 20
 ip address 172.16.20.2 255.255.255.0

interface Vlanif 30
 ip address 172.16.30.2 255.255.255.0

interface Vlanif 40
 ip address 172.16.40.2 255.255.255.0

#对接AR3
interface GigabitEthernet0/0/19
 port link-type access
 port default vlan 1
interface Vlanif 1
 ip address 10.10.10.7 255.255.255.0

#对接SW1三层互联
interface GigabitEthernet0/0/24
 port link-type access
 port default vlan 1

#上联接入交换机
interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/3
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/4
 port link-type trunk
 port trunk allow-pass vlan 10 20 30 40

#ACL,和SW1保持一致
acl number 3000
 rule permit ip source 172.16.40.0 0.0.0.255 destination 172.16.10.0 0.0.0.255
 rule deny ip destination 172.16.10.0 0.0.0.255

interface Vlanif 10
 traffic-filter outbound acl 3000

ospf 1 router-id 5.5.5.5
 area 1
  network 10.10.10.0 0.0.0.255
  network 172.16.10.0 0.0.0.255
  network 172.16.20.0 0.0.0.255
  network 172.16.30.0 0.0.0.255
  network 172.16.40.0 0.0.0.255

SW3(二层接入,PC1‑vlan10)

sysname SW3
vlan batch 10
interface Ethernet0/0/1
 port link-type access
 port default vlan 10

interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10

interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 10

SW4(二层接入,PC2‑vlan20)

sysname SW4
vlan batch 20
interface Ethernet0/0/1
 port link-type access
 port default vlan 20

interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 20

interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 20

SW5(二层接入,PC3‑vlan30)

sysname SW5
vlan batch 30
interface Ethernet0/0/1
 port link-type access
 port default vlan 30

interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 30

interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 30

SW6(二层接入,PC4‑vlan40)

sysname SW6
vlan batch 40
interface Ethernet0/0/1
 port link-type access
 port default vlan 40

interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk allow-pass vlan 40

interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk allow-pass vlan 40

SW7(公网二层交换机)

sysname SW7
#全部接口trunk透传公网,不需要IP
interface Ethernet0/0/0
 port link-type access
 port default vlan 1
interface Ethernet0/0/1
 port link-type access
 port default vlan 1
interface Ethernet0/0/2
 port link-type access
 port default vlan 1
interface Ethernet0/0/3
 port link-type access
 port default vlan 1
interface GigabitEthernet0/0/19
 port link-type access
 port default vlan 1

四、PC终端地址规划

设备

IP地址

子网掩码

网关

PC1(VLAN10)

172.16.10.10

255.255.255.0

172.16.10.1

PC2(VLAN20)

172.16.20.10

255.255.255.0

172.16.20.1

PC3(VLAN30)

172.16.30.10

255.255.255.0

172.16.30.1

PC4(VLAN40)

172.16.40.10

255.255.255.0

172.16.40.1


五、实验验证标准(必须全部通过)

  1. ACL策略验证:PC4可通PC1;PC2、PC3无法访问PC1

  2. 反向访问验证:PC1可以主动ping通PC2/PC3/PC4

  3. 路由验证:全网OSPF邻居正常,设备路由表完整

  4. 外网验证:所有内网PC均可访问公网200.1.1.0网段


六、常见报错与排错总结

  • OSPF邻居不起来:检查接口网段、Area区域、Router-ID、network宣告是否精准

  • ACL不生效:检查调用方向,VLAN10 outbound方向为正确过滤方向

  • 无法上网:检查防火墙默认路由下发、AR1 NAT配置、静态回指路由

  • 跨VLAN不通:检查Trunk放行VLAN、VLANIF网关是否配置完整


七、实验总结

本次实验完整复刻企业分层网络架构,融合了VLAN划分、三层网关、OSPF多区域动态路由、防火墙安全策略、NAT上网、ACL精细化访问控制核心知识点,是数通HCIP综合能力的经典实训项目。通过本实验可彻底掌握“路由互通+安全控制+外网出口”的完整企业组网逻辑。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐