尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

校园网课程设计实战:VLAN划分、IP规划与ACL策略详解

校园网课程设计实战:VLAN划分、IP规划与ACL策略详解 简介这份《某高校校园网方案网络课程设计》文档面向网络工程、计算机相关专业学生及课程设计指导教师提供一套从需求分析到调试上线的完整校园网建设参考方案。资源包内含1个doc文件约3.13MB内容按章节组织涵盖课程设计题目说明、项目概述与建设目标、需求分析、网络拓扑设计、设备与软件配置购置、子网设计IP地址规划与VLAN划分、工作组网络调试以及WEB、FTP、DNS服务器搭建等模块并附有设计心得。读者可据此掌握办公区、教学区、生活区三类场景的信息点规划思路理解交换机、路由器、服务器选型与预算编制方法学习IIS建站、FTP文件传输和DNS解析的配置流程。目前已有181人学习适合作为课程设计范文、实验报告模板或校园网项目实施的参考素材。1. 一份校园网课程设计文档真正要落地的是什么很多同学拿到「某高校校园网方案网络课程设计.doc」这个题目第一反应是去网上抄一份拓扑图把接入层、汇聚层、核心层画三层再标几个 VLAN 号就交差。但真正做过校园网割接的人都知道文档里最值钱的不是那张拓扑图而是 IP 地址规划表、VLAN 划分依据和 ACL 策略这三样东西——它们决定了这张网能不能跑起来、好不好维护、出问题能不能查。这份课程设计本质上是一次小型园区网的完整设计演练你要为一个有教学楼、宿舍楼、图书馆、行政楼的校园规划 VLAN 划分、IP 地址段、VLAN 间通信方式再配上无线校园网搭建和基本的访问控制。它适合网络工程专业的学生做课设也适合刚入行的运维拿它当一次练手——因为校园网就是园区网最典型的场景VLAN 划分、单臂路由、ACL 这些技能在企业和医院网络里一模一样。下面我按实际做项目的顺序把这份文档该怎么写、怎么配、怎么验证讲清楚。2. 先定 VLAN 划分和 IP 地址规划这张表错了后面全白干2.1 为什么校园网必须做 VLAN 划分校园网最大的特点是「人多、角色杂、流量乱」。一栋宿舍楼几百号人如果全在一个广播域里随便一个 ARP 风暴或者蠕虫扫描就能让整栋楼断网。VLAN 划分的核心目的就两个隔离广播域、按角色做安全策略。常见的划分维度有三种按楼宇分教学楼 VLAN 10、宿舍楼 VLAN 20、按功能分办公 VLAN、学生 VLAN、服务器 VLAN、无线 VLAN、按楼层分。我一般建议课设里用「按功能 按楼宇」混合的方式因为纯按楼宇分宿舍和教学混在一起不好做 ACL纯按功能分VLAN 数量又会爆炸。一个能直接抄的划分方案VLAN ID名称用途网段网关10Office行政办公192.168.10.0/24192.168.10.120Student学生宿舍192.168.20.0/23192.168.20.130Teaching教学楼多媒体192.168.30.0/24192.168.30.140Library图书馆192.168.40.0/24192.168.40.150Server服务器区192.168.50.0/24192.168.50.160Wireless无线校园网192.168.60.0/22192.168.60.199Manage设备管理192.168.99.0/24192.168.99.1学生宿舍用 /23 是因为人数最多一个 /24 只有 254 个可用地址两层楼就满了——热搜里「vlan 号段地址满了」说的就是这个问题。无线校园网用 /22 也是同理AP 下的终端数量增长很快。2.2 IP 地址规划的四个硬约束规划 IP 不是随便挑几个网段就行有几个约束必须满足第一网关地址统一用网段的第一个可用地址.1这是运维习惯方便记忆和排错。第二管理 VLAN 必须独立不要和业务混用否则设备管理口被业务流量冲击会失联。第三预留扩展空间每个网段至少留 20% 余量。第四服务器区要单独规划方便做 ACL 和镜像抓包。在华为/华三设备上网关配置长这样# 在核心交换机上创建 VLAN 并配置网关 system-view vlan batch 10 20 30 40 50 60 99 interface Vlanif10 ip address 192.168.10.1 255.255.255.0 description Office-Gateway interface Vlanif20 ip address 192.168.20.1 255.255.254.0 description Student-Gateway interface Vlanif60 ip address 192.168.60.1 255.255.252.0 description Wireless-Gatewayvlan batch一次创建多个 VLAN比逐个vlan 10效率高。Vlanif是三层接口配了 IP 才能做 VLAN 间通信。注意学生宿舍的掩码是255.255.254.0对应 /23别写成 /24 了否则地址不够用。2.3 接入层端口怎么配access 和 trunk 别搞反接入层交换机连 PC 的端口配 access连上行汇聚的端口配 trunk。这是最基础也最容易翻车的地方。热搜里「单臂路由配置 交换机接入口配置 access 后 2 个 pc 可以互通」和「接入口配置 trunk 并放通 vlan」说的就是这两类端口的区别。# 接入交换机连 PC 的口配 access interface GigabitEthernet0/0/1 port link-type access port default vlan 10 stp edged-port enable # 接入交换机上行连汇聚的口配 trunk interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 60 99port default vlan 10把端口划进 VLAN 10PC 插上就自动属于这个 VLAN。stp edged-port enable是边缘端口接终端的口要开避免 STP 收敛慢导致插网线等 30 秒。上行 trunk 口必须allow-pass所有需要透传的 VLAN漏一个那个 VLAN 就不通——这是血泪经验我见过有人只放通了业务 VLAN 忘了管理 VLAN结果远程管理直接失联。提示华为设备 trunk 口默认 PVID 是 1如果两端 PVID 不一致untagged 流量会跑到错误的 VLAN 里。热搜里「port trunk pvid vlan 10」就是在调这个参数一般保持默认即可除非有特殊需求。3. VLAN 间通信怎么选三层交换还是单臂路由3.1 两种方案的适用边界VLAN 间通信有两条路三层交换机做 SVIVlanif 接口或者路由器做单臂路由子接口。课设里两种都可能要求但实际项目里怎么选三层交换机的优势是转发靠硬件速度快适合核心层。单臂路由的优势是不用买三层交换机一台路由器就能搞定适合预算有限的小网络或者实验室环境。热搜里「单臂路由配置」出现频率很高说明很多课设还在用这个方案。判断标准很简单如果核心设备是三层交换机直接用 Vlanif如果只有二层交换机和一台路由器就用单臂路由。校园网这种规模核心肯定是三层交换机所以主方案用 SVI单臂路由可以作为备选方案写进文档体现你懂两种。3.2 三层交换 SVI 配置与验证SVI 配置在上一节的 Vlanif 里已经写了这里补一个关键点三层交换机要开启路由功能。# 核心交换机开启路由 ip routing # 验证 VLAN 间路由 display ip routing-table # 应该能看到 192.168.10.0/24 到 192.168.60.0/22 的直连路由ip routing不敲Vlanif 配了 IP 也不转发。验证的时候在 VLAN 10 的 PC 上 ping VLAN 20 的网关通了说明 SVI 生效。3.3 单臂路由配置子接口和 ARP 广播如果课设要求用路由器做单臂路由配置如下# 路由器子接口配置 interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.1 255.255.255.0 arp broadcast enable interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.1 255.255.254.0 arp broadcast enabledot1q termination vid 10是让子接口识别 VLAN 10 的标签。arp broadcast enable必须开否则子接口不转发 ARP 广播PC 学不到网关 MACping 不通——这是单臂路由最常见的坑很多人配完发现不通就是漏了这条。交换机侧连路由器的口要配 trunkinterface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 60单臂路由的瓶颈在路由器所有 VLAN 间流量都走一条物理链路带宽和 CPU 都是瓶颈。所以实际校园网不会用单臂路由做主干课设里写清楚这个局限性是加分项。3.4 无线校园网怎么接进来无线校园网搭建是热搜高频词。无线的架构一般是 AC无线控制器 AP接入点AP 管理 VLAN 和业务 VLAN 分开。AP 上线走管理 VLAN用户流量走业务 VLAN。# AC 上配置 AP 管理 VLAN 和业务 VLAN 的接口 interface Vlanif99 ip address 192.168.99.1 255.255.255.0 description AP-Manage interface Vlanif60 ip address 192.168.60.1 255.255.252.0 description Wireless-UserAP 的流量在交换机上通过 trunk 透传管理 VLAN 打标签业务 VLAN 可以打标签也可以不打取决于 AC 的转发模式。课设里把无线部分画进拓扑标注 AC 的位置和 AP 的接入方式就够了不需要配完整的 WLAN 参数。4. ACL 和网络域隔离让该通的通不该通的别通4.1 校园网 ACL 的典型需求VLAN 划分只是隔离了广播域但三层交换机默认所有 VLAN 间是互通的。学生 VLAN 能访问服务器 VLAN也能访问办公 VLAN这显然不安全。ACL 就是用来做精细化控制的。校园网常见的 ACL 需求学生 VLAN 不能访问办公 VLAN学生 VLAN 只能访问服务器 VLAN 的特定端口比如 80、443访客无线只能访问互联网不能访问内网管理 VLAN 只允许运维终端访问。4.2 用高级 ACL 做 VLAN 间隔离# 禁止学生 VLAN 访问办公 VLAN acl number 3000 rule 5 deny ip source 192.168.20.0 0.0.1.255 destination 192.168.10.0 0.0.0.255 rule 10 permit ip source 192.168.20.0 0.0.1.255 # 在 Vlanif 上应用 ACL interface Vlanif20 traffic-filter inbound acl 3000rule 5 deny拒绝学生到办公的流量rule 10 permit放行学生其他流量。注意通配符掩码0.0.1.255对应 /23 网段别写成0.0.0.255否则只匹配了半个网段。ACL 应用方向是inbound在 Vlanif20 上应用表示从学生 VLAN 进来的流量先过滤。4.3 ACL 规则顺序的坑ACL 是从上往下匹配匹配到就执行不再往下看。所以deny必须写在permit前面。如果写反了permit ip any any在前面后面的deny永远不会生效——这是 ACL 最经典的翻车点。另外华为设备 ACL 默认最后有一条隐式deny ip any any所以如果你只写了deny没写permit所有流量都会被拒绝。调试的时候先display acl 3000看规则再display traffic-filter applied-record看应用位置。注意ACL 配完不会自动生效必须在接口上traffic-filter应用。很多人配了 ACL 发现没效果就是忘了应用这一步。5. 避坑与排查课程设计里最容易翻车的五个点5.1 现象PC 插上 access 口 ping 不通网关原因端口没划进正确的 VLAN或者 VLAN 没创建。解决display port vlan看端口 VLANdisplay vlan看 VLAN 是否存在。如果端口是 trunk 模式接 PCPC 发的 untagged 帧会被打到 PVID 的 VLAN 里可能跑到错误的 VLAN。5.2 现象VLAN 间 ping 不通但同 VLAN 内能通原因三层交换机没开ip routing或者 Vlanif 接口 down。解决display ip routing-table看有没有直连路由display interface Vlanif10看接口状态。Vlanif 只有在对应 VLAN 下至少有一个 up 的物理端口时才会 up。5.3 现象trunk 口两端 VLAN 不一致部分 VLAN 不通原因一端allow-pass放通了另一端没放通。解决两端display port trunk对比放通的 VLAN 列表确保一致。热搜里「port trunk pvid vlan 10」的问题也在这里PVID 不一致会导致 untagged 流量跑错 VLAN。5.4 现象ACL 配了但没生效原因ACL 没应用到接口或者规则顺序写反了。解决display traffic-filter applied-record确认应用位置display acl 3000看规则匹配计数。如果permit在deny前面调整顺序。5.5 现象无线用户拿不到 IP 地址原因DHCP 地址池没配或者 AP 管理 VLAN 和业务 VLAN 的 trunk 没放通。解决检查 DHCP 地址池的网段和网关是否匹配检查交换机上 AP 接入口的 trunk 是否放通了管理 VLAN 和业务 VLAN。热搜里「vlan 号段地址满了」也可能是 DHCP 池太小扩大地址池或缩短租期。6. 用模拟器验证整套方案从拓扑到抓包6.1 模拟器选型和拓扑搭建课设没有真机用模拟器验证是标配。常见选择是 eNSP华为、GNS3、EVE-NG。eNSP 对华为命令支持最好适合这份课设。热搜里「vlan 模拟器」说的就是这类工具。拓扑搭建顺序先放核心三层交换机再放汇聚和接入交换机然后放路由器和 PC。核心和汇聚之间用 trunk汇聚和接入之间也用 trunk接入和 PC 之间用 access。无线部分放一个 AC 和两个 APAP 通过接入交换机连到核心。6.2 用 Wireshark 抓包验证 VLAN 标签热搜里「wireshark 显示 vlan」是个很实用的验证手段。在 trunk 链路上抓包能看到带 802.1Q 标签的帧标签里的 VLAN ID 就是流量所属的 VLAN。在 access 链路上抓包看不到 VLAN 标签因为 access 口会把标签剥掉。# 在交换机上配置端口镜像把 trunk 口流量镜像到抓包口 observe-port 1 interface GigabitEthernet0/0/23 interface GigabitEthernet0/0/24 port-mirroring to observe-port 1 bothobserve-port 1定义镜像目的口port-mirroring把源口流量复制过去。抓包口接一台装了 Wireshark 的 PC就能看到 trunk 上的所有流量。这个技能在实际排错时非常有用比如怀疑某个 VLAN 的流量没透传抓包一看就知道。6.3 验证清单课设答辩前必须跑通的五项第一同 VLAN 内 PC 互通。第二不同 VLAN 间 PC 互通SVI 或单臂路由生效。第三ACL 生效学生 ping 不通办公但能 ping 通服务器。第四无线用户能拿到 IP 并访问互联网。第五管理 VLAN 能远程登录所有交换机。这五项跑通课设的配置部分就没问题了。文档里把每项的验证命令和预期结果写清楚答辩时老师问什么都能答上。6.4 一个我踩过的坑最后说个我自己的教训。第一次做校园网课设我把所有 VLAN 的网关都配在核心交换机上觉得没问题。结果答辩时老师问「如果核心交换机挂了整个校园网是不是全断了」我当时答不上来。后来才知道实际校园网会在汇聚层做 VRRP两台核心做冗余网关虚拟成一个 IP。课设里虽然不要求做冗余但在文档里提一句「本方案未做网关冗余实际部署建议在汇聚层部署 VRRP」会显得你考虑过可用性。另一个习惯是每配完一段就save模拟器崩了不至于从头再来。这个习惯到了真机上更重要我见过有人配了三小时没保存一个断电全没了。希望帮到你。本文还有配套的精品资源点击获取
返回列表