尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

华为ENSP基本配置:从环境搭建到VLAN、路由与防火墙排错

华为ENSP基本配置:从环境搭建到VLAN、路由与防火墙排错 简介网络模拟器是网络工程师学习和验证协议的重要工具通过虚拟化技术在单台电脑上还原真实设备的运行环境。华为ENSP作为华为官方网络仿真平台底层依赖VirtualBox实现路由、交换、防火墙等设备的启动与互联其价值在于让没有真机的学习者能够低成本复现现网拓扑完成从二层交换到三层路由的完整实验。对于备考HCIA/HCIP、完成课程设计或复现业务场景的工程师而言掌握ENSP的基本配置不仅包括VLAN划分、trunk链路、静态路由与OSPF动态路由的配置思路更要熟悉安装版本匹配、虚拟化开启、启动失败40、USG6000V井号刷屏及防火墙Web登录等常见问题的排查路径。本文按环境搭建、设备配置、故障排除的顺序梳理出一套可直接复用的操作链路帮助上手者少走弯路。1. 华为ENSP基本配置为什么一晚上都在跟模拟器较劲“华为ENSP基本配置”听起来就是打开软件、拖两台设备、敲几行命令的事真上手你会发现最花时间的不是命令而是环境本身AR1启动失败40、USG6000V不停地冒井号、防火墙Web页面打不开任何一个都能卡你一下午。ENSP是华为官方的网络仿真平台用来跑路由器、交换机、防火墙的配置实验而“基本配置”这四个字指的不是某一两条命令而是从安装、选型、启动到交换路由都配通的一条完整链路。这篇我按带新人做实验的实际顺序来讲适合备考HCIA/HCIP、学校做课程设计、或者办公室里没有真机却想复现现网拓扑的从业者。2. 装一个能用的ENSP版本搭配、安装顺序与第一个拓扑2.1 版本搭配ENSP、VirtualBox和Wireshark各管哪一段ENSP不是单一程序它底层靠VirtualBox把AR路由器、交换机、防火墙当成虚拟机跑起来所以安装时实际上是三样东西在协同ENSP主程序负责画拓扑和下发配置VirtualBox负责真正启动那些“设备”Wireshark和配套抓包插件负责在链路上看报文。这个关系决定了第一件事版本必须互相匹配。不同时期教材配套的ENSP差异不小老版本配新VirtualBox可能启动就报错新版本配过老的VirtualBox也可能注册设备失败。我一般建议先看你手上的教材或课程配套的是哪一版ENSP然后用它对应的VirtualBox版本不要盲目追新。很多人一上来装最新VirtualBox老版ENSP直接启动失败40排查半天才发现是版本错配。打开ENSP你会看到三块区域左侧是设备栏路由器、交换机、防火墙、PC、云这一排都在这中间是画布拓扑在这里搭顶部是工具栏启动、停止、保存、抓包都在这一排。界面并不复杂真正的复杂度在设备启动后的命令行里。另外要提醒一句网上那些打包好的“一键安装版”不建议用。ENSP对系统环境敏感打包版一旦启动失败你连问题出在哪都看不出来卸载还卸不干净。最靠谱的来源是华为官方的模拟器页面能同时下到主程序、VirtualBox和抓包插件的配套版本。注意ENSP主要面向Windows环境。装之前把杀毒软件对安装目录的实时监控临时关掉安装过程中被拦截会出现组件注册失败这类问题在卸载重装时特别常见。2.2 安装顺序与卸载重装先把环境夯结实安装顺序有讲究。常见做法是先装VirtualBox再装ENSP主程序最后装抓包插件。这样ENSP在安装时能正确识别VirtualBox的组件注册虚拟设备才不会失败。要是顺序反了比如先装了ENSP再补VirtualBoxENSP不会自动去“认”后装的组件通常只能卸载重来。装完先别急着开ENSP做两个验证。第一个是确认虚拟化有没有生效Windows下打开任务管理器看“性能”标签里的CPU虚拟化状态如果显示已禁用进BIOS把VT-x或AMD-V打开。很多AR1启动失败的根因是这里不是ENSP本身。第二个验证VirtualBox是否正常在命令行窗口敲VBoxManage list vms VBoxManage list runningvms第一条能看到VirtualBox里已经注册的虚拟机第二条能看到正在运行的虚拟机。如果提示VBoxManage不是可用命令说明VirtualBox没装上或者没加入PATHENSP启动设备时必然报错。等建好拓扑并启动一台AR之后再跑第二条应该能看到对应用例的running状态。卸载重装是另一个常踩的地方。ENSP卸载不干净重装后会带着上一轮的配置残留到处报错。我一般按这个顺序清理先用ENSP自带的卸载程序正常卸载然后到安装目录看还有没有残留文件夹有就手动删掉再清理用户目录下ENSP生成的隐藏配置目录最后看VirtualBox里还有没有没删掉的设备虚拟机有就一并删除。顺序不能乱先删VirtualBox再删ENSP会留下虚拟网卡依赖重装后网络部分会出怪问题。2.3 第一个拓扑拖设备、启动、进入CLI的完整路径环境没问题后建第一个拓扑。从左侧设备栏拖一台AR路由器到画布再拖一台PC终端出来用连线工具把两个设备连起来。双击设备图标启动AR启动时间通常要十几秒到半分钟PC终端快一些图标从亮黄变成彩色基本就代表启动完成。第一次启动AR命令行窗口里大概率会提示设置console登录密码。这是新手遇到的第一个黑匣子没设密码登不进设了密码忘记又登不进。我习惯在实验环境统一设一个简单密码并记在拓扑注释里。密码设好后进入用户视图输入system-view进入系统视图给连接PC的接口配上IPsystem-view interface GigabitEthernet 0/0/0 ip address 192.168.1.254 24然后在PC上把IP配成192.168.1.100、网关192.168.1.254在PC的命令行里ping一下网关ping 192.168.1.254能ping通说明ENSP这三大件配合正常你的“华为ENSP基本配置”之路已经过了最难的一关。这个最小验证很有价值后面所有交换、路由实验都建立在同样的链路上。顺带一提设备启动慢不用焦虑ENSP里每一台设备都是一台完整的虚拟机AR跑的是精简系统镜像等你后面拖USG6000V防火墙时会体验一把什么叫做真正的慢。3. 交换机基本配置VLAN划分、access口与trunk链路3.1 建VLAN和配access口让PC进对房间从最典型的场景开始一台交换机SW1下面接两台PC分别属于财务和办公两个网段。如果不划分VLAN两台PC在同一个二层广播域里ARP广播、组播会互相影响更麻烦的是没法在二层做隔离。VLAN就是把这个广播域切开的工具一个VLAN相当于一个独立的虚拟交换机。打开交换机命令行先做基础准备再分VLAN。华为设备默认端口类型是hybrid刚接触的人容易忽略这一点导致后续配置行为和预想不一致所以每台交换机建议先设置设备名、再用vlan batch批量建VLAN接着逐个接口配置system-view sysname SW1 vlan batch 10 20 interface GigabitEthernet 0/0/1 port link-type access port default vlan 10 interface GigabitEthernet 0/0/2 port link-type access port default vlan 20这段配置的逻辑很直白vlan batch 10 20一次创建两个VLAN接口0/0/1接入PC1设置成access口并划入VLAN 10接口0/0/2接入PC2划入VLAN 20。access口的特点是进出报文都不带VLAN Tag端口默认VLAN就是它所属的VLAN适合直接接PC或服务器这类终端设备。配完可以用display vlan确认VLAN是否建好用display port vlan看每个接口当前所属的VLAN和端口类型。很多新手在这里会翻车明明两条命令都敲了display vlan也能看到VLAN 10和20但PC之间还是互通的。原因往往是端口类型写错了或者端口默认VLAN没生效华为的hybrid默认行为会让某些报文放行得比预期更宽松。所以配置完一定要回看display port vlan以它显示的内容为准而不是以你脑子里记的命令为准。三层接口的网关地址先不配让两台PC处在不同VLAN但同网段比如都把IP配成192.168.10.0/24此时同VLAN内的PC能通跨VLAN的PC是通的——因为本来就在同网段同广播域吗实际上不同VLAN隔离广播域即使同网段也不通。这个实验做下来你会对“VLAN隔离的是二层广播域”这句话有体感。3.2 trunk链路与跨VLAN通信从单臂路由到VLANIF当多台交换机级联时access口就不够用了因为一个access口只能属于一个VLAN。交换机之间的链路需要让多个VLAN的报文都能通过这时用trunk口。trunk口给每个VLAN的报文打上Tag对端交换机根据Tag判断报文属于哪个VLAN。下面是三种端口类型的对比端口类型是否携带Tag典型应用场景配置要点access不带Tag收报文打上PVID接PC、服务器port default vlantrunk除PVID外都带Tag交换机互联port trunk allow-pass vlanhybrid可配置哪些VLAN带Tag华为默认类型灵活但绕不熟就不要用跨VLAN通信是基本配置里躲不开的一关。两台PC分别在VLAN 10和VLAN 20要让它们互通必须有三层设备介入。最经典的做法是单臂路由路由器一个物理接口分成两个子接口分别作为两个VLAN的网关。子接口配置里有一个关键命令不能漏interface GigabitEthernet 0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable interface GigabitEthernet 0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.255.0 arp broadcast enable子接口和物理接口的区别在于它通过dot1q termination vid识别VLAN Tag收到带Tag的报文才处理。这里最容易被漏的是arp broadcast enable。华为设备子接口默认不对ARP广播做响应少敲这一条两台PC的网关就ping不通跨VLAN通信永远起不来。这是单臂路由的经典坑现象是“配置全对、就是不通”。另一种更常见的现网方案是用三层交换机直接创建VLANIF接口作为网关。同样是上面的拓扑把网关从路由器挪到交换机上vlan batch 10 20 interface Vlanif 10 ip address 192.168.10.254 255.255.255.0 interface Vlanif 20 ip address 192.168.20.254 255.255.255.0VLANIF是交换机上对应VLAN的三层接口只要交换机支持三层转发VLANIF就可以配IP当网关。这种做法省掉了一台路由器也省掉了子接口和ARP广播的坑园区接入场景里基本都是这么干的。两台PC的网关分别指向192.168.10.254和192.168.20.254PC1发起ping时交换机查路由表发现目标网段是直连网段直接做三层转发。做完这两个实验你会对“二层隔离、三层互通”这句话有很直观的理解。跨VLAN通信考察的无非是三件事VLAN划分是否正确、trunk链路是否放行、三层网关配置在谁身上。任何一层出问题现象都一样ping不通。所以排查的时候从这三层逐层看别一上来就怀疑命令写错。4. 路由器基本配置静态路由与OSPF动态路由的最小配置4.1 静态路由两条命令的事难在回程跨VLAN通信解决的是同一台设备内部互通路由器之间互连则是另一个层次的问题。最小实验拓扑是两台路由器R1和R2互联R1下面挂192.168.10.0/24网段R2下面挂192.168.20.0/24网段互联网段用10.0.12.0/30。要让两端PC互通路由器必须知道“往目标网段该把包交给谁”这就是路由表的作用。在R1上看路由表直连网段会自动出现但192.168.20.0/24不在里面所以R1收到发往这个网段的包会丢。解决办法是加一条静态路由system-view ip route-static 192.168.20.0 24 10.0.12.2这条命令的语义是去往192.168.20.0/24的报文下一跳交给10.0.12.2。注意这里没有写出口接口只写下一跳地址因为下一跳必须直连可达路由器查ARP表就能找到对应的接口。同理R2上也要加一条回程路由system-view ip route-static 192.168.10.0 24 10.0.12.1很多新手在这里犯的错不是命令写错而是只配单向。R1配了去程但R2不知道回程PC1 ping PC2的ICMP请求能到应答包却回不来现象同样是ping不通而且看起来像是R2侧有问题。所以配完静态路由display ip routing-table两端都要看特别关注有没有那条Static路由。实验环境里还可以用默认路由简化ip route-static 0.0.0.0 0 10.0.12.1默认路由的意思是“查表查不到就走这里”适合末端网络。实际项目中静态路由适合规模小、拓扑固定的场景链路一多或者出现备份线路时静态路由的维护量会迅速变大这时就该上动态路由协议了。4.2 OSPF一台路由器三条命令进入工作状态动态路由协议里OSPF是HCIA和HCIP都要过的坎也是ENSP实验里最值得亲手跑一遍的协议。OSPF让每台路由器自己发现邻居、交换链路状态最终全网路由器算出一致的最短路径不用手工维护路由条目。最小编配只需要三个环节启动OSPF进程、指定Router-ID、在区域里宣告网段。R1的配置如下system-view ospf 1 router-id 1.1.1.1 area 0 network 192.168.10.0 0.0.0.255 network 10.0.12.0 0.0.0.3 quit quitR2做同样配置Router-ID换成2.2.2.2宣告192.168.20.0和10.0.12.0这两个网段注意互联网段必须也宣告进去否则两台路由器的邻居关系建立不起来。宣告用的0.0.0.255是反掩码和路由掩码相反0代表必须精确匹配255代表这一位可以任意。很多人第一次写这里会把反掩码写成普通掩码255.255.255.0结果OSPF死活不宣告接口网段。验证OSPF是否正常工作用两条命令display ospf peer display ip routing-tabledisplay ospf peer看邻居状态正常应该是Full如果卡在Init、ExStart或Loading说明邻居建立有问题。路由表里则会出现以O开头的路由条目这就是OSPF算出来的。OSPF默认在广播网络里的Hello间隔是10秒Dead间隔是40秒实验环境不建议去改这些计时器改了反而容易排查不清问题。我看到不少人刚学完OSPF就急着碰BGP实际上BGP的坑比OSPF多一个量级先把邻居建立、区域设计、路由宣告这三件事做扎实再去碰BGP不迟。做完这个实验你会理解动态路由协议和静态路由的本质区别静态路由是人告诉路由器路怎么走OSPF是路由器自己协商路怎么走。对于ENSP基本配置这个阶段OSPF能跑通、能看懂peer状态、能解释清楚宣告网段的含义就已经及格了。5. ENSP基本配置五大常见坑启动失败40、井号刷屏、防火墙登不进5.1 现象AR1启动失败错误码40双击设备进度圈转几圈后图标变红叉提示Error code: 40。这是ENSP新手遇到最多的问题几乎每天都有人在问。原因有三类VirtualBox组件注册失败、CPU虚拟化没开启、设备镜像路径不合法。40这个错误码本身不指向某一条具体配置它只表示“这台虚拟设备没能正常启动”。解决按顺序排查任务管理器里确认CPU虚拟化已开启单独打开VirtualBox看能否正常启动一台普通虚拟机不能则说明VirtualBox本身有问题ENSP安装路径改成纯英文且无空格最后卸载ENSP和VirtualBox严格按先VirtualBox后ENSP的顺序重装。另外提醒一句装好后不要手贱打开VirtualBox图形界面去手动操作里面的ENSP虚拟机ENSP启动设备时会自己调度手动改状态反而容易把设备搞挂。5.2 现象USG6000V启动总是井号防火墙设备启动后控制台一直冒出井号刷几分钟都停不下来。搜索“ensp usg6000v启动总是井号”的人基本都是卡在这一步。原因很简单USG6000V的镜像比AR完整得多启动过程本身就慢再加上ENSP里其他设备还在占用内存它只能慢慢加载。井号不是报错只是启动过程的显示输出。判断死活的依据是如果刷屏节奏稳定、没有报错关键字说明还在启动中。解决方法是等至少等三分钟。不要反复重启设备每重启一次就重新走一遍冷启动流程反而更慢。如果等五分钟还在刷大概率是本机内存不够把不用的拓扑全部关闭只留这一台USG再启动试试。ENSP是吃内存大户笔记本8G内存跑三台设备就已经很吃力了。5.3 现象防火墙Web登录不进去给USG的接口配好IP后浏览器输入地址打不开Web管理页面或者提示证书错误不敢继续。搜索“ensp配置防火墙web登录”的读者卡在这里的很多。原因通常是Web管理功能没开启、接口没有放行HTTPS服务、浏览器拦截了自签名证书。USG默认的Web管理地址是在出厂配置里定好的你需要先用命令行把管理和业务地址规划好再开启Web管理。VRP命令行里一般需要执行web-manager enable这类命令把Web服务打开同时还要在管理接口上放行HTTPS服务具体命令以你用的镜像版本为准但思路是一致的Web服务没开浏览器永远只能看到连接超时。解决步骤重启防火墙后用console口进入命令行配好管理接口IP开启Web管理浏览器用https://加地址访问遇到证书警告选“继续访问”而不是退回。默认账号密码在镜像对应手册里都有第一次登录后马上改掉。这个步骤做完你才算真正把USG纳入了ENSP的拓扑里。5.4 现象OSPF邻居起不来状态卡在Init或ExStartdisplay ospf peer看不到邻居或者看到的状态长期停留在Init、ExStartOSPF路由就是学不过来。原因集中在三点network宣告的反掩码写错导致接口所在网段没被宣告进OSPF两台路由器的区域号不一致互联接口的地址不在任何一个network语句覆盖范围内。第三种最隐蔽因为很多人习惯只宣告PC业务网段忘了宣告两台路由器之间的互联网段。解决方法是先看两端设备的配置用display ospf interface确认互联接口是否启用了OSPF再确认两端的area 0区域号一致最后检查反掩码0.0.0.255匹配的是24位掩码的网段写成0.0.0.3匹配的是30位互联网段别混。实验环境下不建议去改Hello间隔和Dead间隔保持默认值否则排错时你会多一个变量。5.5 现象卸载不干净重装后老毛病全回来了费劲卸载完ENSP重装后一启动设备还是同样的报错等于没重装。搜索“ensp怎么才能卸载干净”的读者基本都是被这个问题折磨过。原因是ENSP的组件分散在多个位置安装目录、用户目录下的隐藏配置文件夹、VirtualBox里的设备虚拟机、以及注册表里的组件注册信息。自带的卸载程序只处理了主程序部分残留配置会和重装后的新环境产生冲突。解决方法是按顺序清理先卸载ENSP主程序再卸载VirtualBox和抓包插件手动删除安装目录残留删除用户目录下ENSP生成的隐藏数据文件夹重启后再重装。装完后先做VBoxManage验证再开ENSP拖设备测试。血泪经验是卸载猛如虎不如第一次就装对版本后面能省一半的折腾时间。6. 配置完先别走保存、导出与抓包验证的三个习惯ENSP和真机一样VRP里敲的配置默认只存在内存里设备一重启就全没了。实验做到一半断电或者拓扑关了只点了“不保存”前面半小时的配置直接归零。所以配置完成后第一件事是敲save在普通用户视图下执行提示确认时按Y再回车配置才会写进启动文件。记住这个区别拓扑工程文件存的是你画在画布上的设备和连线设备配置存的是设备内部的命令行配置两个是独立的。我后来养成的习惯是每个实验做完不只save还要把配置导出来留底。在ENSP里右键设备选择导出配置或者直接在命令行里执行display current-configuration把输出复制到一个以设备名命名的txt文件里和工程文件放在同一个目录。这样下次打开工程哪怕设备配置没加载成功也能照着文本快速重敲一遍。对比配置时把两份文本扔进Beyond Compare或者VS Code的对比功能里哪里改了清清楚楚比自己一行行看显示器可靠得多。命令行窗口越敲越长想清空时不用重启设备在终端窗口右键选择清屏就行或者用快捷键。实验前清一次屏敲命令和回看输出会清爽很多这个操作虽然不起眼但能明显减少看错行的概率。最后一个习惯是抓包验证。ENSP里链路上的抓包点可以在连线时选择也可以右键链路启动抓包报文会送进Wireshark。比如跨VLAN通信不通的时候抓包看PC发出的ARP广播到底有没有到达网关子接口OSPF邻居起不来的时候抓包看两端有没有周期性发送Hello报文。比对着配置逐行猜原因抓包给的答案是确定性的。工具用熟之后我给新人交付实验的固定流程是改配置前先save一次留后手配完后save一次固化成果最后导出配置加上抓包截图一起归档。这套流程在真机上同样适用而且真机上小心程度还要再提一级。希望这些习惯能帮你在ENSP上少走点弯路把省下来的时间花在真正理解协议上。本文还有配套的精品资源点击获取
返回列表