尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

校园网络总体规划设计方案:VLAN划分、跨VLAN通信与路由配置实战

校园网络总体规划设计方案:VLAN划分、跨VLAN通信与路由配置实战 简介这份《校园网络总体规划设计方案》面向计算机网络工程、网络工程等专业的学生与课程设计参与者以安阳工学院校园网为实际案例系统讲解从需求调研到方案落地的完整规划流程适合正在完成课程设计或需要撰写校园网规划文档的读者参考。资源包内含1个doc文档大小约376KB内容涵盖设计背景、需求分析、网络规划原则、网络层次分析、总体与结构设计、VLAN规划、IP地址配置、路由规划以及结果实现与收获总结等模块并附有课程设计任务书与参考文献结构完整、层次清晰。目前已有1469人学习下载说明该方案在同类课程设计中具有较高的参考价值。读者可借此了解校园网建设的整体思路、拓扑结构设计方法与设备选型依据对照自身课题快速搭建方案框架也可作为撰写设计报告、梳理技术路线与总结心得的实用范本。1. 校园网络总体规划设计方案从一张拓扑图到能跑起来的 VLAN 与路由很多做校园网项目的工程师都有过这种经历方案书写了几十页拓扑图画得漂漂亮亮核心层、汇聚层、接入层分得清清楚楚结果设备上架之后发现 VLAN 不通、跨网段访问不了、无线用户拿不到地址。问题往往不在设备本身而在规划阶段没有把 VLAN 划分、IP 地址规划、路由策略和网络管理这几件事串起来想。校园网络总体规划设计方案要解决的核心问题就是让一张拓扑图变成一套能落地、能管理、能扩展的网络系统。它适合正在做校园网新建或改造的工程师、需要完成园区网络规划与设计课程设计的同学以及负责学校网络运维、想把现有网络重新梳理一遍的管理员。这篇文章不讲空泛的层次化设计理论而是从 VLAN 划分、跨 VLAN 通信、地址规划、设备选型和网络管理五个维度把校园网规划方案拆成可以照着做的步骤。2. 校园网 VLAN 划分与 IP 地址规划先定规则再配设备2.1 按角色还是按楼栋划分 VLAN校园网 VLAN 划分最常见的两种思路是按角色划分和按物理位置划分。按角色划分就是教学区一个 VLAN、办公区一个 VLAN、宿舍区一个 VLAN、服务器区一个 VLAN、无线用户一个 VLAN、网络设备管理一个 VLAN。按物理位置划分则是每栋楼一个或几个 VLAN楼内再按楼层细分。两种方式没有绝对优劣但校园网场景下我更倾向于混合策略核心和汇聚层按角色划分接入层按楼栋加楼层划分。原因很直接。按角色划分的好处是策略统一比如教学区 VLAN 统一做限速和上网时段控制办公区 VLAN 统一放行内部服务器访问宿舍区 VLAN 统一做流量审计。但如果全校教学区都在一个 VLAN 里广播域会非常大ARP 广播和 DHCP 广播会吃掉不少带宽而且一旦出现广播风暴影响范围就是全校。所以实际做法是每个楼栋的教学区单独一个 VLAN但 IP 地址段按角色连续规划这样既控制了广播域大小又方便做统一策略。具体划分建议如下表VLAN ID用途典型网段地址数量备注VLAN 10网络设备管理10.10.0.0/24254交换机、AP、防火墙管理地址VLAN 20教学区10.20.0.0/1665534按楼栋再细分VLAN 30办公区10.30.0.0/1665534按部门再细分VLAN 40宿舍区10.40.0.0/14262142按楼栋再细分VLAN 50服务器区10.50.0.0/24254内部服务器VLAN 60无线用户10.60.0.0/1665534访客和师生无线VLAN 70访客区10.70.0.0/24254仅限外网访问VLAN 99保留10.99.0.0/24254临时或测试用VLAN ID 的选择有个小技巧尽量避开 VLAN 1因为很多设备默认所有端口都在 VLAN 1容易出安全问题。管理 VLAN 单独用一个不常用的 ID比如 10 或 100不要和业务 VLAN 混在一起。2.2 IP 地址规划的三个硬约束IP 地址规划不是随便划几个网段就完事有三个硬约束必须满足。第一管理地址、业务地址、互联地址必须分开。管理地址用独立网段业务地址按角色和楼栋规划设备之间的三层互联地址用 /30 或 /31 的小网段不要和业务混用。第二地址段要留足扩展空间。校园网通常按 5 到 10 年规划学生人数和设备数量都会增长每个楼栋的地址段至少预留 30% 的余量。第三DHCP 地址池要和 VLAN 网段对应但服务器、打印机、AP 这些需要固定地址的设备要么用 DHCP 保留要么直接配静态地址不要混在动态池里。我一般会这样操作先确定全校总人数和终端数量按 1.5 倍冗余算出总地址需求然后按楼栋和角色分配。比如一栋教学楼有 2000 个信息点按 1.5 倍就是 3000 个地址用 /20 的网段4094 个可用地址比较合适。如果楼栋之间人数差异大可以灵活调整掩码长度但同一角色的网段尽量保持掩码一致方便做路由汇总。2.3 用 eNSP 搭一个最小校园网验证 VLAN 划分理论说再多不如动手配一遍。用华为 eNSP 模拟器搭一个最小校园网包含一台核心交换机、两台接入交换机、一台路由器模拟出口验证 VLAN 划分和跨 VLAN 通信。拓扑很简单核心交换机通过 Trunk 口连接两台接入交换机接入交换机上分别划 VLAN 10 和 VLAN 20核心交换机上配 VLANIF 接口做网关。先配接入交换机 SW1# 进入系统视图 system-view # 修改设备名 sysname SW1 # 创建 VLAN 10 和 VLAN 20 vlan batch 10 20 # 配置连接终端的端口划入 VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit # 配置连接核心交换机的端口为 Trunk允许 VLAN 10 和 20 通过 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 quit这段配置的逻辑是接入交换机上连接终端的端口用 Access 模式划入对应 VLAN连接核心交换机的端口用 Trunk 模式放行多个 VLAN。关键参数是port default vlan 10和port trunk allow-pass vlan 10 20前者决定终端属于哪个 VLAN后者决定 Trunk 链路上能通过哪些 VLAN。如果 Trunk 口没放行某个 VLAN那个 VLAN 的流量就会被丢弃这是最常见的翻车点之一。再配核心交换机 Coresystem-view sysname Core vlan batch 10 20 # 配置 VLANIF 10 作为 VLAN 10 的网关 interface Vlanif10 ip address 10.10.10.1 255.255.255.0 quit # 配置 VLANIF 20 作为 VLAN 20 的网关 interface Vlanif20 ip address 10.10.20.1 255.255.255.0 quit # 配置连接 SW1 的 Trunk 口 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 quit核心交换机上VLANIF 接口就是对应 VLAN 的网关。VLAN 10 里的终端把网关指向 10.10.10.1VLAN 20 里的终端指向 10.10.20.1。这样配置之后VLAN 10 和 VLAN 20 之间的终端就能互相通信了因为核心交换机做了三层转发。这里有个容易忽略的点VLANIF 接口的地址必须和对应 VLAN 的网段一致否则终端无法上网。配完之后用display vlan检查 VLAN 是否创建成功用display interface brief看接口状态用display ip interface brief看 VLANIF 接口是否 up。如果 VLANIF 接口是 down 的通常是因为没有物理端口属于这个 VLAN或者 Trunk 口没放行。3. 跨 VLAN 通信与路由设计三层交换还是单臂路由3.1 三层交换和单臂路由的选型对比跨 VLAN 通信有两种主流做法三层交换和单臂路由。三层交换是在核心或汇聚交换机上配 VLANIF 接口每个 VLAN 一个网关VLAN 间流量直接在交换机内部转发。单臂路由是在路由器上配子接口每个子接口对应一个 VLANVLAN 间流量要经过路由器。校园网场景下三层交换是绝对主流原因有三转发性能高交换机用 ASIC 芯片做三层转发速度远快于路由器配置简单VLANIF 接口比子接口直观扩展性好加 VLAN 只需要加 VLANIF 接口不用改物理链路。单臂路由只在一种情况下用核心设备是路由器而不是三层交换机或者预算有限只能用路由器做网关。但校园网通常有几千甚至几万个终端单臂路由的转发性能会成为瓶颈而且路由器子接口的配置和维护都比 VLANIF 麻烦。所以我的建议是只要预算允许核心和汇聚层全部用三层交换机VLANIF 做网关路由器只负责出口 NAT 和防火墙策略。3.2 用 OSPF 打通多台三层交换机一个中等规模的校园网通常有多台三层交换机比如核心一台、汇聚几台。这些三层交换机之间需要运行动态路由协议才能让不同网段互通。OSPF 是最常用的选择配置简单、收敛快、支持区域划分。下面是在两台三层交换机之间配 OSPF 的示例# 在 Core 交换机上配置 OSPF ospf 1 router-id 10.10.0.1 area 0 network 10.10.0.0 0.0.255.255 network 10.20.0.0 0.0.255.255 network 10.30.0.0 0.0.255.255 quit quit # 在汇聚交换机 Agg1 上配置 OSPF ospf 1 router-id 10.10.0.2 area 0 network 10.10.0.0 0.0.255.255 network 10.40.0.0 0.0.255.255 quit quitOSPF 配置的关键是network命令后面的网段和反掩码。反掩码和子网掩码是反的比如 /24 网段的反掩码是 0.0.0.255/16 是 0.0.255.255。router-id建议用设备的 Loopback 地址或管理地址不要用业务地址避免业务网段变化导致 OSPF 重新收敛。area 0是骨干区域所有其他区域都要和骨干区域直接相连校园网规模不大的话全部放在 area 0 就行。配完之后用display ospf peer看邻居关系是否 Full用display ip routing-table看路由表里有没有学到对方的网段。如果邻居关系卡在 ExStart 或 Exchange通常是 MTU 不匹配或 router-id 冲突。如果路由表里没有对方网段检查 network 命令有没有写错。3.3 路由汇总和默认路由的配合校园网的路由表不能太臃肿。如果每个楼栋的每个 VLAN 都是一条独立路由核心交换机的路由表会有几百条甚至上千条查表效率会下降。解决办法是路由汇总把连续网段合并成一条路由。比如 10.20.0.0/24 到 10.20.15.0/24 这 16 个网段可以汇总成 10.20.0.0/20 一条路由。在 OSPF 里可以用abr-summary命令做区域间汇总或者在 ASBR 上做外部路由汇总。出口方向则用默认路由。核心交换机上配一条ip route-static 0.0.0.0 0.0.0.0 10.10.0.254指向出口路由器或防火墙。这样所有未知流量都走默认路由出去不用在核心上配一堆明细路由。出口路由器上再做 NAT把内网地址转换成公网地址。注意默认路由不要配成ip route-static 0.0.0.0 0.0.0.0 0.0.0.0那样会指向自己形成路由环路。4. 校园网设备选型与端口规划别让接入层成为瓶颈4.1 核心、汇聚、接入三层的设备选型逻辑校园网设备选型最容易犯的错误是“重核心轻接入”。核心交换机买最贵的接入交换机随便选结果接入层端口不够用、PoE 功率不足、上行带宽跑满。正确的选型逻辑是核心层看交换容量和可靠性汇聚层看端口密度和上行带宽接入层看端口数量、PoE 功率和价格。核心交换机要支持双主控、双电源、冗余风扇交换容量至少是全网峰值流量的 3 倍。汇聚交换机要支持万兆上行端口密度根据楼栋信息点数量决定一般 24 口或 48 口千兆下行加 4 个万兆上行。接入交换机分两种普通接入用 24 口或 48 口千兆PoE 接入用支持 802.3af/at 的型号给 AP 和 IP 电话供电。PoE 功率要算清楚一个 AP 大概 15W一个 IP 电话 7W48 口 PoE 交换机如果满配 AP总功率可能超过 600W要选 PoE 预算足够的型号。4.2 端口规划里的 Trunk 和 Access 怎么分端口规划的核心原则是连接终端的端口用 Access连接交换机或路由器的端口用 Trunk。Access 端口只属于一个 VLAN配置简单安全性好。Trunk 端口属于多个 VLAN要明确放行哪些 VLAN不要用port trunk allow-pass vlan all那样会把所有 VLAN 都放过去包括管理 VLAN 和保留 VLAN有安全风险。Trunk 链路上还有一个关键参数PVID。PVID 是端口默认 VLAN ID当 Trunk 端口收到不带标签的帧时会把它划入 PVID 对应的 VLAN。华为交换机默认 PVID 是 VLAN 1建议改成管理 VLAN 或一个不用的 VLAN避免未标记流量混入业务 VLAN。配置命令是port trunk pvid vlan 10。注意 PVID 和port default vlan的区别PVID 用于 Trunk 端口处理未标记帧port default vlan用于 Access 端口指定所属 VLAN。4.3 用 Wireshark 抓带 VLAN 标签的报文验证 Trunk 配置Trunk 配置对不对抓包最直观。在 eNSP 里把核心交换机和接入交换机之间的链路做端口镜像或者直接在链路上抓包用 Wireshark 打开。如果 Trunk 配置正确能看到带 802.1Q 标签的帧标签里包含 VLAN ID。如果看不到标签说明 Trunk 没配好或者抓包点不对。Wireshark 的过滤器可以写vlan只看带 VLAN 标签的帧写vlan.id 10只看 VLAN 10 的帧。如果抓到的帧没有 VLAN 标签但确实是跨交换机的流量检查两端 Trunk 端口的port trunk allow-pass vlan是否放行了对应 VLAN。还有一个常见问题有些网卡默认会剥离 VLAN 标签导致 Wireshark 看不到。需要在网卡驱动里关闭 VLAN 剥离功能或者在 Wireshark 里开启Assume packets have VLAN tags选项。5. 校园网规划避坑五个血泪教训5.1 现象VLAN 间能 ping 通但无法访问服务器原因VLANIF 接口配了 ACL 但规则写反了或者服务器所在 VLAN 的网关没配。还有一种可能是服务器的防火墙只允许同网段访问跨网段被拦截。解决先用display acl all检查 ACL 规则确认源地址和目的地址没写反。再用display ip interface brief确认服务器 VLAN 的 VLANIF 接口是 up 的。如果都没问题检查服务器本身的防火墙规则临时关闭防火墙测试。5.2 现象Trunk 链路 up 但 VLAN 不通原因Trunk 端口没有放行对应 VLAN或者两端 PVID 不一致导致未标记帧跑错 VLAN。还有一种情况是 Trunk 端口被配成了 Access 模式或者对端是 Access 端口。解决用display port vlan查看端口的 VLAN 配置确认 Trunk 端口放行了所有需要的 VLAN。用display interface GigabitEthernet0/0/24看端口模式是 Trunk 还是 Access。两端 PVID 建议保持一致或者都改成管理 VLAN。5.3 现象DHCP 分配地址慢或分配失败原因DHCP 地址池太小地址耗尽或者 DHCP 中继没配跨网段无法分配或者地址池的网关和 VLANIF 接口地址不一致。解决用display ip pool看地址池使用率如果超过 80% 就要扩容。跨网段 DHCP 需要在网关设备上配dhcp relay指向 DHCP 服务器地址。检查地址池的gateway-list是否和 VLANIF 接口地址一致。5.4 现象OSPF 邻居关系频繁中断原因链路不稳定、MTU 不匹配、router-id 冲突、或者 Hello 和 Dead 定时器不一致。校园网里还有一种情况是接入交换机上配了 STP 但没配好导致链路震荡。解决用display ospf error看错误统计用display ospf peer看邻居状态变化。检查两端接口的 MTU 是否一致router-id 是否唯一。如果链路震荡检查 STP 配置接入端口建议配stp edged-port enable避免终端插拔触发 STP 收敛。5.5 现象无线用户能连上 AP 但上不了网原因AP 的管理 VLAN 和业务 VLAN 没分开或者 AP 的上行 Trunk 口没放行业务 VLAN或者无线用户的 VLANIF 接口没配 DHCP。解决AP 管理 VLAN 和业务 VLAN 一定要分开管理 VLAN 用于 AP 注册和配置下发业务 VLAN 用于用户流量。检查 AP 上行 Trunk 口是否放行了业务 VLAN。无线用户的网关通常配在核心或汇聚交换机的 VLANIF 接口上确认这个接口配了 IP 地址和 DHCP。6. 校园网规划的进阶技巧用 SNMP 和 NetFlow 做网络管理规划做完、设备上架、VLAN 和路由都通了这只是第一步。校园网真正难的是日常运维怎么知道哪条链路流量高、哪个 AP 掉线了、哪个网段地址快用完了。靠人工登录设备逐台检查不现实需要用 SNMP 和 NetFlow 做集中管理。SNMP 的配置很简单在每台交换机上配 community 和 trap 目标snmp-agent snmp-agent community read cipher Public123 snmp-agent sys-info version v2c snmp-agent target-host trap address udp-domain 10.10.0.100 params securityname Public123 v2c snmp-agent trap enable这段配置的逻辑是开启 SNMP 代理设置只读 community 为Public123版本用 v2ctrap 发送到 10.10.0.100。snmp-agent trap enable开启所有 trap 类型也可以只开启需要的比如snmp-agent trap enable interface只发接口状态变化的 trap。community 不要用默认的public或private改成复杂字符串并且只读就够了不要配读写 community避免被篡改配置。NetFlow 用于流量分析华为交换机上叫 NetStream。配置命令如下# 在接口上开启 NetStream interface GigabitEthernet0/0/24 ip netstream inbound ip netstream outbound quit # 配置 NetStream 输出 ip netstream export source 10.10.0.1 ip netstream export host 10.10.0.100 9995 ip netstream timeout active 5ip netstream inbound和outbound分别统计入方向和出方向的流量。export source指定输出报文的源地址export host指定采集服务器地址和端口。timeout active 5表示活跃流每 5 分钟输出一次默认是 30 分钟校园网流量变化快建议改短一点。NetFlow 数据可以用 nfdump、Elastiflow 或商业网管软件分析能看到哪些 IP 流量最大、哪些应用占用带宽最多。我自己的习惯是SNMP 用来监控设备状态和接口流量NetFlow 用来分析流量成分两者配合基本能覆盖校园网日常运维的大部分需求。配 SNMP 的时候一定要改 community配 NetFlow 的时候注意采集服务器的存储空间一个中等规模校园网一天可能产生几个 GB 的流记录。希望帮到你。本文还有配套的精品资源点击获取
返回列表