尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

交换机路由器防火墙与AC/AP到底怎么分工?一张园区网链路拆解

交换机路由器防火墙与AC/AP到底怎么分工?一张园区网链路拆解 四类网络设备放在一起讲最容易被误会的就是以为它们只是“长得不一样、功能叠加”。实际上交换机负责在同一个网络内部做快速转发路由器负责在不同网络之间选路防火墙负责决定哪些流量能被放行无线 AC 加 AP 负责把有线网络延伸到看不见网线的位置。这四个角色合起来就是一张园区网最典型的转发链路。这篇文章适合刚学网络基础、准备考网络工程师、或者第一次用 eNSP、GNS3 做实验的读者。最值得先弄清楚的不是背命令而是先搞懂每台设备在网络里到底站在哪一层、维护哪张表、决定哪件事。下面按“原理、环境、配置、验证、排查”的顺序拆一遍。配置命令以华为 eNSP 环境为主另外给思科、锐捷等常见厂商的对照思路方便你在不同模拟器之间切换。1. 先搞清楚这四类设备在网络里分别干什么1.1 交换机二层转发、MAC 地址表和 VLAN交换机工作在网络二层也就是数据链路层。它的核心动作是查 MAC 地址表决定一个数据帧从哪个接口送出去。新接入的设备第一次发包时交换机不知道它的位置会把这个帧向同广播域内的其它端口都发一遍等收到回包后再把 MAC 地址和端口对应关系学进地址表。但这只是最基础的行为。实际工程里交换机真正解决问题的点是 VLAN。VLAN 把一个物理交换机切成多个逻辑广播域不同部门、不同业务之间相互隔离减少广播干扰也方便做安全边界。跨交换机传递多个 VLAN 的流量时端口要配成 trunk否则不同交换机上相同 VLAN 的成员之间没办法正常通信。三层交换机可以额外承担 VLAN 网关的工作也就是给每个 VLAN 配置一个虚拟接口地址让不同 VLAN 之间能三层互通而不需要再额外接一台路由器。很多小中大型园区的“VLAN 间路由”都是这么做的。1.2 路由器三层寻址、路由表与 ARP路由器工作在网络三层。它和交换机最本质的区别是它不仅看 MAC 地址更核心的是看 IP 地址然后查路由表决定“这个目标网段应该交给下一跳还是直接出接口”。这里有一个很容易被忽略的点路由器在转发 IP 包时包里面的源目 IP 地址不会变但每一跳的源目 MAC 地址都会重写。这就是为什么跨网段通信时主机先要通过 ARP 找到网关的 MAC把帧发给网关再由路由器查路由表继续转发。很多新手做实验时只看 IP 层不看 MAC 层结果抓包发现“明明 IP 都对了为什么还通不了”多半是忽略了网关和 ARP 这层关系。路由表的来源有三种直连路由、静态路由、动态路由。直连路由是接口配置 IP 后自动生成的静态路由是人工指定的动态路由则是由 OSPF、RIP 这类协议互相学习出来的。基础实验里只要把静态路由配好两条路由器之间就能互通。1.3 防火墙安全区域、会话和黑白名单防火墙和路由器长得像很多设备也自带路由功能但定位完全不同。路由器回答的问题是“怎么走最快、走哪条路”防火墙回答的问题是“这个流量能不能进”。主流防火墙采用的是区域模型。接口会被划入不同安全区域比如 trust、untrust、dmz。默认情况下区域之间没有放通规则流量要过防火墙必须显式配置安全策略。这里要注意不同厂商甚至不同版本对默认方向的放通规则都不一样有的允许高安全级到低安全级的流量出去但低到高的流量必须配策略有的干脆全部禁止。不要凭印象要以设备当前版本的策略为准。黑白名单是防火墙很常见的控制手段。白名单思路是“除了列出来的其它都拒绝”黑名单思路是“除了列出来的其它都放行”。实际部署时白名单更适合边界防护黑名单更适合应对已知恶意 IP 或 URL。防火墙还有一个重要机制是会话表。防火墙检查一个流量是否允许后会在会话表里记录这条连接的状态后续报文直接匹配会话不需要重新过一遍策略。这就是为什么防火墙策略改了之后已经建立的旧连接有时候还是通要先等会话老化或手动清除会话才能生效。1.4 无线 AP 与 AC控制与转发分离无线这块容易混的是 AP 和 AC 的分工。单独买一个家用无线路由器其实它内部同时包含了路由器、交换机和 AP 三个角色。但企业级场景里为了让几百个 AP 的配置一致、信号管理和漫游可控会把“决策”和“接入”拆开。AC 是无线控制器负责管理 AP 的配置、下发 SSID、认证方式、漫游策略。AP 负责实际的无线信号收发和用户接入。这种 AP 叫瘦 AP它自己基本不做决策需要和 AC 建立控制通道。家用级的 Fitter AP 模式下AP 是独立工作的配置也各自为政网络一大人就容易乱。AC 和 AP 之间常用的管理协议是 CAPWAP。AP 上线时会去发现 AC发现方式包括广播、DNS、DHCP Option 138 或直接在 AP 上指定 AC 地址。AP 上线成功后AC 才会把无线服务的配置下发下去。2. 实验环境与拓扑规划2.1 模拟器怎么选做这类实验最常见的三个模拟器是 eNSP、GNS3 和 Cisco Packet Tracer。eNSP 是华为官方的网络模拟器适合学华为命令尤其在准备华为认证的读者基本绕不开。它的优点是设备型号贴近真实缺点是依赖 VirtualBoxWindows 新版本上启动设备容易出问题。GNS3 更偏通用和真实它可以加载路由器镜像也能和本机网络接口做桥接适合做复杂的路由协议实验比如两台路由器分别连主机再抓包分析 IP 报文转发和 ARP。缺点是环境门槛高一些需要自己准备 IOS、IOS-XE 或其它厂家镜像。Packet Tracer 是思科出品的教学工具上手最简单设备拖出来就能用适合零基础理解拓扑和协议。如果你目标是厂商认证建议直接使用对应厂商的官方模拟器。如果你只是想搞懂原理GNS3 或者 Packet Tracer 都能满足。2.2 环境检查先解决启动失败这类问题很多人卡在第一步不是命令不会敲而是设备根本启动不起来。eNSP 里最常见的报错是“路由器启动失败 40”。这个报错的原因集中在几类VirtualBox 版本和 eNSP 内置依赖不匹配没有用管理员身份运行 eNSPWindows 开启了 Hyper-V 或内核隔离和 VirtualBox 冲突电脑内存不足多个设备同时启动被资源卡住路径带有中文或权限异常导致虚拟磁盘文件读不了。我的建议是先卸载干净后重新安装VirtualBox 版本按 eNSP 官方要求的兼容版本装安装目录不要放在中文路径下。运行 eNSP 时右键选“以管理员身份运行”。如果电脑开了 Hyper-V要么在控制面板里关闭 Windows 功能中的 Hyper-V 和相关虚拟化组件要么换一个支持并存的环境。这里给的是通用排查顺序具体要以你当前环境为准。还有一类现象是设备启动后一直输出“#”号像卡死一样。常见原因是设备虚拟内存不足运行慢先等一段时间如果还不行就减少同时启动的设备数量或者重新启动单台设备。2.3 拓扑设计开始前先画一张地址规划表不要一上来就拖设备。任何一个能跑通的实验前提都是地址规划清晰。我一般会先在纸上或笔记里画一个表记录每台设备的接口、IP 网段、所属 VLAN、所属安全区域。比如最简单的三设备实验两台 PC 分别接两台路由器路由器再互联PC 在 192.168.1.0/24 和 192.168.2.0/24互联网段用 10.0.12.0/30。这样每个网段的作用一目了然后续配静态路由也不容易出错。地址规划至少包含这几列设备名、接口、IP 地址、掩码、网关、VLAN、区域。等真正进入配置时你会发现这张表能帮你少犯一大半错误。3. 交换机基础配置实操3.1 登录设备与基础信息华为设备进入配置视图的命令是system-view退出用quit。给设备改名字、配管理地址、关闭一些不必要的提示都是在这里完成。以华为 eNSP 里的 S5700 为例一个最基础的配置逻辑是先改设备名方便识别配置管理 VLAN 和接口 IP配置远程登录方式生产环境优先用 SSH保存配置。远程登录这里有一个很容易踩的坑很多读者只配置了 vty 用户界面但接口上没放通管理流量或者没有配置认证方式导致从 PC 远程登录不进去。华为交换机上开启 SSH一般需要生成密钥、配置 vty 认证、启用 SSH 服务并且保证管理地址可达。不同软件版本命令有差异落地前要确认版本。另外提醒一句很多真实设备的默认账号密码是 admin/admin 或 admin/空密码但不同厂商、不同版本差异很大不要盲猜。模拟器环境无所谓真机上线第一天必须改默认密码并把 Console 密码也设置好。3.2 VLAN 划分与 TrunkVLAN 是最基础也是最容易出错的配置。假设有两台交换机PC 分别接在 1 口和 10 口规划的 VLAN 是 10 和 20那么配置思路是在交换机上创建 VLAN 10、VLAN 20把连接 PC 的接口设置为 access并加入对应 VLAN把两台交换机互联的端口设置为 trunk并且放行 VLAN 10、VLAN 20。很多新手只做了前两步忘记配 trunk结果同一 VLAN 在两边交换机上的设备互相 ping 不通。判断方法很简单在一台交换机上执行查看 VLAN 信息的命令确认接口的 VLAN 属性正确再在两台交换机互联端口上确认 trunk 是否已经放行了对应 VLAN。华为设备常用查看命令是display vlan、display port vlan。思科和锐捷常用的对应命令是show vlan brief和show interfaces trunk。3.3 三层交换为 VLAN 配置网关如果网络里有多个 VLAN又不能每两个 VLAN 都接一台路由器就需要三层交换机。配置的要点是把接口或 VLAN 接口作为网关。华为设备上先创建 VLAN再进入该 VLAN 的三层接口配置 IP 地址。这样一个 VLANIF 接口就相当于一台路由器的一个接口。只要 VLAN 之间需要通信就把各自的网关指到对应的 VLANIF 地址上。这里要特别提醒三层交换机默认只是把 VLANIF 地址作为本地接口使用它的转发是基于硬件芯片完成的其核心表项可以理解为路由表和 MAC 地址表同时生效。很多实验里不同 VLAN 之间 ping 不通问题不是没有 VLANIF而是终端设备的网关地址写错或者接口 VLAN 没配对。3.4 常见厂商命令对照不同厂商命令风格不同但逻辑是相通的。下面这张表只列最基础的操作操作华为 / H3C思科 / 锐捷进入配置模式system-viewconfigure terminal思科/ configure terminal锐捷查看接口摘要display ip interface briefshow ip interface brief创建 VLANvlan 10vlan 10配置接口为 access 并加入 VLANport link-type access / port default vlan 10switchport mode access / switchport access vlan 10配置接口为 trunkport link-type trunk / port trunk allow-pass vlan 10 20switchport mode trunk / switchport trunk allowed vlan 10,20查看 VLANdisplay vlanshow vlan brief保存配置savewrite 或 copy running-config startup-configH3C 和华为的命令风格很接近很多命令可以直接迁移但具体到某个型号还是要以官方手册为准。锐捷早期风格接近思科部分新版本也支持类似华为的视图化方式。4. 路由器基础配置实操4.1 接口 IP 与直连路由在 eNSP 里拖两台路由器把接口连起来配上 IP 地址路由器之间就能通过直连路由通信。这个步骤看着简单但如果接口没有开启真实设备接口默认可能 shutdown或者两台设备配置了不同网段的地址链路就起不来。华为 AR 路由器配置接口 IP 的流程是进入接口视图执行ip address配置地址再执行undo shutdown开启接口。配置完以后用display ip interface brief查看接口状态物理状态和协议状态都显示 up链路才算是正常。直连路由是自动生成的所以接口 IP 配好后display ip routing-table里就会出现对应的直连网段。如果看不到优先检查接口状态而不是急着加路由。4.2 静态路由与默认路由两台路由器互联后左边的 PC 要访问右边的网段光靠直连路由是不够的。因为左侧路由器只知道左侧网段和互联网段的路由并不知道右侧网段在哪。这时需要配一条静态路由告诉它目标网段往哪走。静态路由的命令逻辑是目标网段、掩码、下一跳地址或者出接口。配置完成后同样用路由表验证。路由表里能看到目标网段条目说明路由器已经具备选路能力。还有一种常见需求是默认路由。当边界设备只有一条出口线路不希望把所有网段一条条列出来时可以配置 0.0.0.0/0 的默认路由把“查不到匹配路由的包”都丢给指定下一跳。默认路由不是必选项但它能让配置简化很多。缺点是如果下一跳有问题所有默认路由的流量都会受影响。4.3 DHCP 地址分配与固定 IP很多实验里终端设备不想手工配 IP就让路由器充当 DHCP 服务器。配置思路上要分三步开启 DHCP 服务、创建地址池、在接口下应用。这里最容易忽略的是“固定分配 IP 地址”的需求。比如打印机需要固定 IP但还想通过 DHCP 拿到它而不是在终端上手填。最常见的做法是在 DHCP 地址池里配置静态绑定把某个终端的 MAC 地址和指定 IP 绑定。这样终端仍然以 DHCP 方式获取地址但每次得到的都是同一个 IP。家用路由器上这个功能通常叫“静态 DHCP”或“IP 与 MAC 绑定”企业级设备上则有对应的 DHCP static-bind 命令。固定地址的好处是避免终端地址漂移方便做放通策略、流量统计和远程管理。但注意固定绑定配置后终端要重新获取地址才生效有些终端不会自动重新申请需要重启网卡或设备。4.4 用抓包理解 ARP 和报文转发这是我最建议新手做的一个实验用 GNS3 搭两台路由器每台路由器接一台主机然后让两台主机 ping 通在路由器接口上抓包观察整个报文变化过程。你会发现整个过程分成了好几段主机先查自己的 ARP 缓存如果没有网关 MAC就发 ARP 请求报文到达路由器后路由器根据目标 IP 查路由表确认下一跳路由器在出接口上再次发起 ARP查询远端目标的 MAC每经过一跳源目 MAC 都会被重写但 IP 地址始终不变。如果你能把这个过程完整解释清楚说明对三层转发已经有基本认知。很多跨网段不通的问题本质上都是这段链路里的某一个环节断掉了网关没配置、路由表没有条目、ARP 解析失败、防火墙拦截。5. 防火墙基础配置实操5.1 安全区域和策略方向华为 eNSP 里的 USG 防火墙默认内置了 trust、untrust、dmz 等区域。配置防火墙的第一步不是写策略而是先决定接口属于哪个区域。举个例子内网 PC 接在 trust 区域外网或服务器区接在 untrust 区域。接口划完区域后要测试区域之间的访问正常情况下没有放行策略时会不通这是防火墙的默认安全动作。这里有一个关键点需要强调防火墙的区域划分和路由是两套逻辑。即使路由表里有去往目标网段的路径如果没有放行策略匹配流量照样被丢弃。所以排查防火墙问题时不要只盯路由更要看安全策略是否匹配。5.2 在 eNSP 里开启防火墙 Web 登录模拟器里的防火墙默认没有开启 Web 管理需要先通过 Console 口配置。一般思路是给管理接口配置 IP并允许 HTTP/HTTPS 管理协议通过。华为 USG 设备上常见配置有开启 Web 管理服务和接口管理权限不同版本命令差异很大。很多人在 eNSP 里配防火墙 Web 登录结果浏览器打不开管理页面。常见原因是没在接口上放行管理服务PC 和防火墙管理地址不在同一网段也没有路由浏览器访问时协议写错该用 HTTPS 的用了 HTTP防火墙的默认安全策略没有放行管理网段到防火墙本身的访问。排查时从接口状态、接口所属区域、服务管理权限、安全策略四个点依次看基本能定位。另外模拟器里防火墙启动失败 40 的概率比路由器更高因为 USG 防火墙对虚拟化环境更敏感。遇到这种情况先把 VirtualBox 的服务和进程清理干净再以管理员身份启动 eNSP必要时重启电脑再试。5.3 安全策略和黑白名单配置防火墙安全策略时最重要的不是命令而是先想清楚“谁访问谁、放行什么、拒绝什么”。一条策略通常包括五个要素源地址、目的地址、服务/端口、动作、时间段。实际项目里白名单策略适合服务器区对外只开放明确端口黑名单策略适合封禁已知风险 IP。写策略时建议遵循最小放行原则先拒绝所有流量再按业务需求逐条放行。华为防火墙上常见思路是配置安全策略动作分为 permit 和 deny命中条件可以通过地址、服务、用户等维度描述。配置完以后很多人用 ping 验证却发现 ping 不通先不要觉得策略写错了。要先确认策略里是否放行了 ICMP 协议因为很多默认策略只放行特定服务并没有包含 ping。5.4 规则库更新、日志和抓包防火墙除了静态策略还有基于规则库的入侵防御、URL 过滤等功能。规则库能不能更新直接影响新威胁的识别能力。很多设备出现“规则库更新不了”的问题根源往往是管理面到更新服务器的网络不通或者授权过期或者设备本地时间不对导致证书验证失败。排查顺序是先看管理口路由再看 DNS再看时间最后看授权状态。看问题和验证策略防火墙自带的抓包功能非常有用。抓包能看到报文是否到达接口、匹配哪条策略、被丢弃还是被放行。在图形化界面里通常有“报文捕获”或“流量统计”入口命令窗口里也有对应的抓包命令。抓包结果要结合会话表一起看如果包到了接口但会话没建立说明是策略丢弃如果会话建立了但业务不通问题可能出在路由或服务器本身。6. 无线 AP 和 AC 基础配置6.1 先理解 AC、AP、交换机的分工瘦 AP 架构下AC 和 AP 之间需要建立管理通道。交换机在这个过程中只负责提供二层链路把 AC 和 AP 放在同一个可达网络里。AP 通过 DHCP 拿到地址后会通过广播或指定方式发现 AC再建立 CAPWAP 隧道。为什么要单独强调这一点因为有很多人做无线实验时AP 一直不上线最后发现是 AP 和 AC 不在同一个二层网络或者 DHCP 没有给 AP 分配地址。AP 上线是无线服务的前提AP 都上不了线后面配多少 SSID 都没有意义。6.2 AP 上线发现 AC 的几种方式AP 发现 AC 的方式主要有四种二层广播发现适合 AC 和 AP 在同一个二层网络DHCP 方式通过 DHCP 选项给 AP 下发 AC 地址DNS 方式AP 解析固定的 AC 域名手工指定在 AP 上配置 AC 的 IP。这几种方式不是每台设备全都支持不同厂商的实现有差异。做实验时最稳妥的方式是把 AC 的地址通过 DHCP 下发给 AP或者在 AP 上直接指定 AC IP。判断 AP 是否上线成功AC 上会有对应的查看命令比如查看所有 AP 状态。如果状态显示正常管理说明 AP 已经被 AC 接管如果还在尝试上线就要回到网络连通性和地址分配上排查。6.3 SSID 配置与加密AC 管理 AP 以后需要在 AC 上创建 SSID也就是用户在手机上看到的无线网络名称。配置内容通常包括 SSID 名称、绑定的 VLAN、认证和加密方式、限速和隔离策略。现在的终端和无线设备都建议使用 WPA2 或 WPA3 加密密码长度要足够不要再用 WEP。模拟器里很多设备默认关闭加密只是为了实验方便真实部署不能这样。一个 SSID 可以对应一个 VLAN这样不同用户群体可以走不同的安全策略。比如访客网络单独一个 SSID放到隔离 VLAN只能访问互联网不能访问办公网。这是很常见的做法。6.4 漫游和验证无线网络里用户从一个 AP 覆盖范围走到另一个 AP 覆盖范围时需要发生漫游。漫游是否顺畅依赖 AC 的统一管理、密钥同步和旧 AP 上的会话处理。实验里验证漫游主要看终端是否能在两个 AP 的覆盖范围内保持 ping 不断线或者看 AC 上终端从哪个 AP 接入的记录变化。最后别忘了验证业务而不只是看 AP 上线。用一台无线终端连接 SSID确认能获取到对应 VLAN 的 IP能 ping 通网关再访问一个实际业务地址。到这里无线链路才算真正通。7. 常见问题排查链路7.1 模拟器设备启动失败 40 或蓝屏这类问题最忌讳一上来就重装系统。我的排查顺序是先看报错发生在哪台设备路由器、交换机还是防火墙确认是否以管理员身份运行 eNSP检查 VirtualBox 版本和 eNSP 是否兼容关闭 Hyper-V、内核隔离等冲突功能清理临时文件降低设备数量实在不行卸载重装并选择官方推荐的依赖版本。Windows 新版本下 eNSP 出问题的概率确实更高有时候一台设备都起不来这时候不要硬扛换一台旧版本虚拟机或者换模拟器也是个务实选择。7.2 ping 不通时的排查顺序ping 不通是网络实验里最常见的现象但它不是一个“命令问题”而是一整条链路的问题。我的习惯是这样的排查顺序先 ping 自己的网关确认本机和链路再 ping 目标主机本身确认目标在线看路由表确认源和目的之间是否有一条有效路径看防火墙策略确认有没有策略放行 ICMP抓包看报文到了哪一跳判断卡在哪个环节检查终端网关、子网掩码、VLAN 归属是否正确。很多“验证不通过”的问题最后都出在最简单的地方两台设备连接的网络不一致比如网关填错、VLAN 没配对、主机防火墙拦截了 ICMP。如果是在本机跑实验工具或者远程管理工具还要确保两台设备在同一网段或路由可达同时关闭或放行本机防火墙对应端口。7.3 防火墙放通了却还是不通这种情况我也经常遇到。策略已经放通但业务仍然不通优先检查几件事会话表里是否没有新会话如果老会话还在要先等会话老化或手动清除策略顺序有的设备是匹配到第一条就生效顺序不对会被前面的拒绝规则吃掉是否放行了完整的协议比如只放行 TCP 80但业务还要用 DNS 或 ICMP是否做了 NAT 或路由来回路径不一致导致回包走不到防火墙双机热备环境下还要确认主备状态是否正常。抓包和会话表是两个最重要的判断依据。没有这两个信息纯靠猜很难定位。7.4 管理通道不通有朋友遇到过这样的场景从核心交换机可以登录到任何一台接入交换机但从 PC 远程登录却登不上。这个问题的关键在于“管理通道和业务通道不是一回事”。从核心能登录说明交换机管理服务本身正常从 PC 登不上要查从 PC 到交换机管理地址的路由是否可达、中间防火墙是否放行了管理端口、交换机管理 ACL 是否只允许核心网段访问。看起来像是远程登录配置问题实际经常是访问控制或路由问题。生产环境里远程管理一定要用 SSH不要用 Telnet 明文登录。如果设备上同时开了 Telnet 和 SSH建议把 Telnet 关掉。华为、思科、锐捷的 SSH 配置方式有差异但原则一致管理流量单独规划管理网段访问来源做限制定期改密码和审计登录记录。7.5 配置保存与资料整理实验做得再漂亮不保存配置等于白做。华为设备配置完以后要执行save思科和锐捷执行write或保存配置。很多人的设备一重启就回到初始状态不是设备坏了而是没保存。从提升效率的角度我强烈建议把常用命令、地址规划表、拓扑截图和关键问题记录整理成自己的实验手册。每做完一个实验记录几条踩坑经验。比如“AP 不上线先查 DHCP 和二层连通性”“防火墙策略改了不生效先看会话表”“路由器和交换机命令风格差异要对照记忆”。这些记录比收藏几十个教程有用得多。如果只是学习模拟器默认配置基本够用如果要长期做实验建议把工程文件、镜像、依赖版本和笔记统一放在固定目录避免换电脑后环境还原困难。网上很多“资料包”质量参差不齐最好以官方文档和模拟器自带示例拓扑为准。网络设备的学习真正难的不是某一条命令而是建立一条完整的链路认知数据从 PC 发出经过交换机打 VLAN 标签到路由器查路由表选路到防火墙过安全策略最后从无线 AP 发到终端。每台设备只处理自己职责范围内的那一段但任何一个环节断了业务就不通。你把这四类设备的一条链路彻底跑通、抓包验证过再遇到更复杂的架构就不会再被零散的命令牵着走了。
返回列表