
简介《局域网组网的综合实验.doc》是一份面向网络工程、计算机及相关专业学生和实验人员的综合性实验文档以局域网规划设计与组网实践为核心目标。内容从实验目的、原理入手完整覆盖需求分析、逻辑设计、物理设计与设备选型等流程包含对等网、客户机/服务器网络、无盘工作站网络等典型组网模式对比并给出交换机、HUB、网卡、AMP布线系统等设备的选型与配置要点。文档还描述了网络实验室中核心交换机、防火墙、语音网关、服务器及多媒体教学系统的配置思路适合用于撰写组网方案或完成课程综合实验。资料为1个doc文件大小124KB结构清晰、便于编辑使用。目前已有89人学习浏览读者可按步骤对照实践掌握局域网的规划设计方法、设备调试顺序及常见排错意识。1. 局域网组网综合实验为什么你的网络总在关键时刻掉链子做网络的人手里都攒着一堆“玄学”问题明明交换机配置看着没问题电脑就是不通VLAN划了十几个广播风暴一来全得重来配好了静态路由结果跨网段的打印机死活唤不醒。如果你正要交一份“局域网组网的综合实验”报告或者刚接手一个几十台设备的小型局域网改造这篇笔记就是按你实际动手的顺序写的——从设备选型、VLAN划分、IP规划到三层路由和排错每一步都给出可以直接抄的配置和参数顺带把最容易翻车的几个坑替你提前踩一遍。这套思路覆盖了思科、华为和真实硬件三类环境新手能照着一步步搭起来熟手也可以直接拿来当排查清单用。2. 组网前必须想清楚的五件事网络拓扑、设备选型与协议选择2.1 先画拓扑再碰设备星型、树型和环网的取舍局域网组网实验的第一步不是插网线而是画拓扑。常见的拓扑无外乎星型、树型、环网三种但实际项目里很少用单一结构办公区终端密集用两层星型汇聚楼栋之间距离远光纤做骨干走树型对可靠性有要求的场景比如监控专网才会在核心层做环网配合STP/RSTP防环路。我一般建议实验项目控制在两层结构接入层放终端汇聚层做VLAN间路由和DHCP中继。三层核心对新手不友好二层汇聚加单臂路由的方案足够应付90%的实验场景而且排错范围小。真实项目里也有不少小规模网络就是用一台三层交换机搞定全部省一台设备少一个故障点。拓扑画完要标三样东西设备接口编号、VLAN号、IP网段。别嫌麻烦后面所有配置都是照着这张图填参数图错了配置必错。见过太多人在交换机上配了半天最后发现是拓扑图里IP网段写反了。2.2 设备选型的三个硬指标端口密度、背板带宽、转发延迟选设备先看三个硬指标端口密度决定能接多少终端背板带宽决定所有端口同时跑满时会不会丢包转发延迟影响语音和视频类应用体验。实验环境用模拟器无所谓真机采购时必须按峰值流量而不是平均流量算。另一个容易忽略的点是光口和电口的搭配。实验里全是RJ45网线真实场景中楼栋间要用光模块选交换机时要确认光口数量够不够以及是否支持千兆多模/单模模块。曾见过一个项目买了8口交换机当汇聚结果光口只有2个楼栋一多就捉襟见肘。VLAN数量和路由协议支持也要提前确认。低端非网管交换机根本不支持VLAN实验报告里写了VLAN规划却拿非网管设备做等于白写。路由协议方面静态路由和OSPF是最常用的两个实验阶段建议先跑通静态OSPF放在进阶部分。2.3 二层还是三层VLAN间通信的两种实现路线VLAN隔离广播域但隔离之后不同VLAN之间还要通信这就涉及到二层交换机和三层交换机的分工问题。纯二层方案下VLAN间通信要靠外部路由器做单臂路由交换机上所有VLAN的网关都指向路由器子接口三层交换机方案则是直接启用SVIF接口SVI交换虚拟接口让交换机自己承担路由角色。两种路线各有适用场景终端少于200台、路径相对固定的网络用三层交换机做VLAN间路由最省事配置量小、故障点少网络规模大或需要策略路由、ACL精细化管控时才值得引入独立路由器。实验里我一般推荐三层交换机方案因为它的排错路径更直观——ping不通时先查接口UP没UP再看路由表有没有条目最后查ACL。设备选型参数对照表参数接入层交换机汇聚层交换机核心交换机端口类型24口千兆电口24口千兆光口电口48口万兆光口VLAN支持支持VLAN划分支持VLAN间路由支持VLAN间路由ACL路由协议不支持静态路由/OSPFOSPF/BGP适用场景终端接入楼栋汇聚全网核心3. 从零搭建一个能跑的局域网VLAN规划与IP地址分配实操3.1 VLAN划分的两种思路按部门还是按业务VLAN划分容易陷入两个极端要么图省事一个VLAN到底要么划得太碎每个办公室一个VLAN。前者广播域太大ARP广播和病毒扫描会把网络拖垮后者管理成本高VLAN间路由条目成倍增长ACL策略复杂到没人敢动。按部门划分财务部VLAN 10、人事部VLAN 20的好处是管理直观但员工跨部门流动时权限调整麻烦按业务划分有线终端VLAN 10、无线终端VLAN 20、监控VLAN 30、服务器VLAN 40的好处是策略控制精准IP摄像头、门禁控制器这类设备不需要和办公终端混在同一个广播域里。我的做法是混合式终端按物理位置划分VLAN因为同一楼层的终端天然聚在一起服务器和网络打印机单独划一个VLAN监控和IoT设备独立成段。这样广播域受控ACL也能按业务边界去写排错时定位也快。3.2 IP地址规划子网掩码、网关和DHCP地址池IP规划是实验报告里最容易被扣分的环节也是真实项目里返工最多的部分。C类地址段192.168.1.0/24看上去很整齐但一旦设备超过254台就得重新设计。我一般建议用10.0.0.0/8或172.16.0.0/12私网段做实验因为可扩展空间大VLAN间路由展示时也更“像真实项目”。子网掩码的选择取决于每个VLAN的终端数量。办公区终端多用/24254个地址打印机和摄像头密度低用/25或/26就够。核心原则是不要给一个预估只有20台终端的VLAN分配/16的大段IP浪费还在其次广播域太大才要命。网关地址统一放在每个网段的末尾还是开头这没有绝对标准但全网必须一致。我习惯用.254做网关因为终端地址从.1开始递增地址分配表看起来一目了然跟人对接时也少解释半天。IP地址规划示例VLAN号用途网段网关DHCP地址池可用地址数10办公终端10.10.10.0/2410.10.10.25410.10.10.10-20019120无线终端10.10.20.0/2410.10.20.25410.10.20.10-20019130监控设备10.10.30.0/2410.10.30.25410.10.30.10-15014140服务器10.10.40.0/2410.10.40.254静态IP不启用3.3 配置命令华为ensp与思科模拟器的对照实验环境用华为ensp还是思科Packet Tracer命令风格完全不同。以创建VLAN和配置SVI接口为例华为ensp# 创建VLAN 10并命名为OFFICE vlan 10 description OFFICE quit # 配置VLANIF接口作为网关 interface Vlanif 10 ip address 10.10.10.254 255.255.255.0 quit思科模拟器# 创建VLAN 10并命名 vlan 10 name OFFICE exit # 配置SVI接口作为网关 interface vlan 10 ip address 10.10.10.254 255.255.255.0 no shutdown exit两套命令逻辑一致——先建VLAN再给VLAN配上IP地址当网关。区别在于华为用quit退出配置模式思科用exit华为的VLAN接口叫Vlanif思科简写为vlan。实验时选一套环境练熟就够别两套混着记考试和项目里最容易出错的恰恰是命令记忆混淆。3.4 接入交换机配置把终端正确塞进对应的VLAN接入交换机的配置相对简单核心动作是把物理端口划入对应VLAN。# 华为ensp接入交换机配置 vlan batch 10 20 30 40 # 将GE0/0/1端口划入VLAN 10 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 quit # 将GE0/0/2端口划入VLAN 20 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 quit # 上联端口配置为trunk允许所有VLAN通过 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan all quit这段配置的关键在于区分access口和trunk口接终端用access口指定一个VLAN接上联交换机或路由器用trunk口放行多个VLAN。如果终端接在trunk口上或者上联口配成了access都会出现“部分VLAN通、部分VLAN不通”的诡异现象。3.5 三层交换机配置VLAN间路由与DHCP中继三层交换机要做的事有两件一是让不同VLAN之间能互相访问二是给终端下发IP地址。前者靠SVI接口和IP路由后者靠DHCP服务器或交换机内置的DHCP服务。DHCP配置示例华为ensp# 开启DHCP服务 dhcp enable # 在VLAN 10的网关接口上配置DHCP地址池 interface Vlanif 10 dhcp select global quit ip pool office network 10.10.10.0 mask 255.255.255.0 gateway-list 10.10.10.254 dns-list 114.114.114.114 8.8.8.8 lease day 7段配置里有个常见误区dhcp select global之前必须先在系统视图下开启dhcp enable否则地址池配了也不生效。另外实验报告里如果写了DHCP却用静态IP验证扣分是小事真实项目里终端一多手动配IP能累死人。4. 验证与排错把配置从“看起来对”变成“跑得通”4.1 VLAN间通信验证的三种手段配置完成后第一个动作不是测终端而是验证交换机自身能不能ping通各VLAN的网关。在交换机上执行ping命令能通说明SVI接口和路由没问题不通则回过头查VLAN是否创建、接口是否UP、IP是否配错。第二步才轮到终端验证终端AVLAN 10ping终端BVLAN 20的IP地址。通了说明VLAN间路由生效不通按三层往下查。第三步是验证外部路由终端ping核心交换机互联地址或出口路由器这一步不通说明默认路由或静态路由配置有问题。验证结果解读测试对象命令预期结果失败时排查方向网关连通性ping 10.10.10.254通本机IP/掩码配置、网线接口状态VLAN间通信ping 10.10.20.10通SVI接口状态、VLAN划分、路由表跨三层通信ping 10.10.40.254通静态路由、默认路由、ACL外部网络ping 运营商DNS通NAT配置、出口路由、DNS设置4.2 从ping结果判断网络故障位置ping不通时不要盲目改配置先看ping的返回类型Request timed out通常是目标不可达或防火墙拦截Destination host unreachable多半是路由缺失TTL expired in transit则说明数据包绕了远路可能出现了环路。我的排查顺序固定是先在终端上ping网关网关不通就查物理层和接入交换机然后ping目标的网关不通查中间链路和VLAN配置最后ping目标终端不通才需要查目标设备的防火墙、IP配置和应用层。这个顺序能快速把问题范围从“整个网络”缩小到“某一层”而不是在交换机上瞎试命令。4.3 抓包验证ACL过滤规则是否按预期生效ACL写完要验证最简单的方式是抓包看流量是否被丢弃。抓包工具用Wireshark即可在终端和交换机之间做镜像端口或者直接在终端上抓。核心观察点有两个请求发出后有没有对应的应答包如果有应答但被丢弃看是TCP RST还是静默丢弃。一个容易踩的坑ACL规则里写了deny ip但忘了在接口下应用traffic-filter配置看着对实际没有生效。验证ACL时先display current-configuration确认规则真的挂在了接口上再测试才对吧。5. 局域网组网实验的避坑现场五个常见问题排查记录5.1 问题一终端能ping通网关但ping不通DHCP服务器现象办公终端固定IP能上网改用DHCP后拿不到地址或者终端能ping通网关但ping不通DHCP服务器。原因最常见的是DHCP服务器和终端不在同一个广播域终端发出DHCP Discover广播包无法跨越三层设备。很多实验里DHCP服务器放在服务器VLANVLAN 40而终端在VLAN 10如果没有配置ip helper-address思科或dhcp relay华为广播包根本传不到服务器。解决在三层交换机上配置DHCP中继把终端VLAN的DHCP广播单播转发到服务器地址。华为ensp的配置是dhcp select relay和dhcp relay server-ip。我见过不少人在这个问题上卡了一下午最后发现只是漏了中继配置。5.2 问题二交换机环路导致网络时通时断现象全网终端间歇性掉线核心交换机CPU占用率居高不下ping大包1500字节不通ping小包通。原因实验里有人把两根网线同时插在同一台交换机和另一台交换机之间或者终端同时连着有线和无线形成了二层环路。广播帧在环路里无限转发最终耗尽交换机CPU资源这就是常说的广播风暴。解决先拔掉怀疑成环的网线网络恢复说明环路存在然后开启STP生成树协议让交换机自动阻塞冗余路径。华为ensp里默认STP是关闭的需要stp enable手动开启思科设备默认开启。实验里养成好习惯每次新增链路后检查STP状态而不是等网络卡死了才排查。5.3 问题三跨网段ping通但跨网段远程桌面失败现象终端A能ping通终端B的IP地址但远程桌面连接超时反过来从终端B连终端A却能成功。原因ping通说明三层路由正常远程桌面失败几乎可以确定是防火墙或ACL问题。Windows系统默认防火墙阻止远程桌面入站连接或者ACL里只放行了ICMP协议没有放行TCP 3389端口。解决在终端B上手动允许远程桌面通过防火墙系统设置里勾选“允许远程桌面连接”或者创建入站规则放行TCP 3389。实验环境为了演示方便可以临时关闭防火墙但真实项目里必须用放行规则代替关闭防火墙。5.4 问题四办公网访问不到服务器网段的打印机现象终端能ping通服务器VLAN里的所有设备唯独打印机不通打印任务一直在队列里状态显示脱机。原因打印机默认开启了IPsec或只允许特定网段访问导致从办公网VLAN 10发起的连接被打印机自身的安全策略拦截另一种可能是打印机设置了静态IP而实验环境里DHCP地址池和静态IP冲突。解决登录打印机Web管理界面检查IPsec策略和安全设置把办公网段加入允许列表同时确认打印机的IP地址不在DHCP地址池范围内。这里有个技巧给打印机这类设备绑IP时优先保留一段独立地址比如10.10.40.200-254不和DHCP动态分配的地址段重叠。5.5 问题五配置了VLAN间路由后外部网络反而ping不通现象VLAN间通信正常但ping外网IP地址不通去掉VLAN配置后反而能通。原因往往出在默认路由上。三层交换机上配置了VLAN间路由但默认路由指向出口路由器的下一跳地址被误配成了终端网段地址或者出口路由器上写了回程静态路由但目标网段写错报文到了出口路由器后不知道怎么回来。解决核心交换机上配置ip route-static 0.0.0.0 0.0.0.0 出口路由器互连接口地址同时确认出口路由器上有回程路由指向核心交换机的互连地址。排查时在核心交换机和出口路由器上分别display ip routing-table看路由表里的下一跳和出接口是否匹配网络拓扑图。5.6 ping不通的排查顺序从物理层到应用层排查网络故障的精髓是从底层往上层查不要跳步。第一步看物理层网线插没插好端口灯亮不亮第二步看数据链路层接口UP还是DOWNVLAN划分对不对第三步看网络层IP地址、子网掩码、网关对不对第四步看传输层ACL挡没挡、路由通不通最后才查应用层防火墙拦截、服务没启动等。我最常看到的新手错误是终端ping不通先在交换机上把配置全删了重新配一遍。其实很多时候问题出在终端本身上——有人给终端配了静态IP恰好和DHCP地址池冲突结果看交换机配置看了一小时。6. 进阶验证技巧用一台笔记本把整个实验网络“验”一遍实验做到这里基本功能已经跑通了但一份好的报告和一套可靠网络还需要做“破坏性验证”——只有知道网络坏了怎么恢复才算真正掌握这套组网方案。验证方式一用tracerouteWindows下是tracert看路径从终端到外网IP逐跳检查经过的每一台设备哪一跳超时问题就卡在哪一段。验证方式二做VLAN间压力测试同时从多个VLAN发起ping和远程桌面连接观察是否有丢包或延迟抖动。验证方式三查MAC地址表display mac-address对比终端实际MAC地址和交换机学习到的MAC地址是否一致不一致说明VLAN划错区域或存在非法接入设备。我每次实验结束都会留一个“后悔药”在所有交换机的配置末尾备份一份当前配置归档文件命名带日期。这套习惯在真实项目里救过我好几次设备挂了直接恢复配置不用凭记忆重新敲几百行命令。另外有条件的话用Wireshark抓一端网关接口的流量看看有没有异常的广播报文——正常网络广播不会太多如果广播占比高说明VLAN划分不够细或有环路隐患。拿一台笔记本接着网口跑一遍“终端→网关→核心→出口路由器→外网”的完整链路测试比任何报告里的通断测试都更有说服力。把这份验证记录附在实验报告末尾项目验收时基本能少挨一轮问询。希望帮到你。本文还有配套的精品资源点击获取