
简介这份资源面向网络工程初学者与备考华为认证的学习者提供一套基于eNSP仿真平台搭建的简单企业网络规划与设计完整案例帮助读者在无真实硬件条件下理解企业网络的架构、配置与调试流程。压缩包共34个文件约2.34MB包含12个txt设备配置脚本、8个xml与8个efz设备镜像文件、4个zip配置备份、1个docx说明文档及1个topo拓扑文件覆盖从拓扑搭建到设备参数落地的完整环节。目前已有326人学习下载。资源以层次化网络为示例涉及核心层、分布层与接入层的设备选型与连接并给出VLAN划分、IP地址规划、OSPF路由协议及ACL访问控制等配置内容配套文档还整理了需求分析、网络设计、测试验证与优化调整的思路。读者可据此复现实验环境掌握交换机与路由器的CLI配置方法理解网络协议运行原理并积累故障排查经验为实际网络规划工作打下基础。1. 从一张拓扑图到能跑的业务eNSP 企业网络规划到底在做什么很多人的 eNSP 之旅是从“拖两台路由器、连根线、配个 IP、ping 通”开始的然后卡在“接下来该干嘛”。企业网络规划与设计这个题目真正要交付的不是一张好看的拓扑图而是一套能解释清楚“为什么这么连、为什么这么配”的方案出口怎么走、内网怎么分、VLAN 怎么划、路由怎么收敛、无线怎么接、防火墙怎么放。它适合正在做课程设计、毕业设计或者刚接手小型办公网、想用 eNSP 把方案先验证一遍的工程师。你不需要真实设备一台能装 eNSP 的 Windows 机器就够但你要准备好面对启动失败、镜像缺失、路由不收敛这些血泪经验。这一章先把边界划清楚我们做的是“简单企业网络”不是运营商骨干网目标是可复现、可解释、可排错。2. 规划先行地址、VLAN 与设备选型怎么定2.1 先画业务分区再画拓扑企业网络规划最容易翻车的地方是先拖设备再想业务。我一般会先列三张表部门与人数、需要的网段、是否需要隔离。一个典型的小型企业可以拆成办公区、财务区、服务器区、无线访客区、管理区。办公区走 DHCP财务区单独 VLAN 并做 ACL服务器区静态 IP访客区只允许出公网。把这些写清楚之后拓扑自然就出来了接入层用 S5700 或 S3700核心/汇聚用三层交换机 S5700出口用 AR2220 或 USG6000V。设备选型在 eNSP 里有个现实约束镜像包不全很多设备启动会报 40 错误。常见做法是优先用 AR2220、S5700、USG6000V 这三个镜像相对好找社区实验也最多。选三层交换机做核心是因为它同时能干 VLAN 间路由和 ACL省掉一台路由器拓扑更干净。2.2 地址规划表与 VLAN 划分地址规划不要随手写 192.168.1.0/24 一路排下去。建议按“区域 VLAN ID”编码方便排错时一眼看出问题在哪。下面是一张可以直接抄的规划表区域VLAN ID网段网关用途管理1010.10.10.0/2410.10.10.1设备管理、SSH办公2010.10.20.0/2410.10.20.1PC、打印机财务3010.10.30.0/2410.10.30.1隔离、ACL 限制服务器4010.10.40.0/2410.10.40.1静态 IP访客5010.10.50.0/2410.10.50.1仅出公网互联9910.10.99.0/30-核心到出口VLAN 划分的原则是一个部门一个 VLAN服务器单独一个管理单独一个。访客 VLAN 一定要和办公隔离否则无线一接进来整个内网就暴露了。互联段用 /30只放两个地址减少广播域。2.3 在 eNSP 里把 VLAN 和 Trunk 配起来拓扑搭好后第一步是配接入交换机的 VLAN 和 Trunk。下面这段命令可以直接在 S5700 上跑# 进入系统视图创建 VLAN system-view sysname ACC-SW1 vlan batch 10 20 30 40 50 # 配置连接 PC 的接入端口 interface GigabitEthernet0/0/1 port link-type access port default vlan 20 quit # 配置连接核心的上行 Trunk 端口 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20 30 40 50 quit逻辑说明vlan batch一次创建多个 VLAN避免逐条敲。接入端口用access只属于一个 VLAN上行端口用trunk允许所有业务 VLAN 通过。参数上port default vlan 20表示这个口进来的未打标签流量归到 VLAN 20。如果后面 PC 拿不到 IP先查这里是不是写错了 VLAN ID。核心交换机上要配 VLANIF 作为网关system-view sysname CORE-SW vlan batch 10 20 30 40 50 99 interface Vlanif10 ip address 10.10.10.1 255.255.255.0 quit interface Vlanif20 ip address 10.10.20.1 255.255.255.0 quit interface Vlanif30 ip address 10.10.30.1 255.255.255.0 quit interface Vlanif40 ip address 10.10.40.1 255.255.255.0 quit interface Vlanif50 ip address 10.10.50.1 255.255.255.0 quitVLANIF 是三层交换机的虚拟接口配了 IP 就能做网关。注意VLANIF 的 IP 必须和 PC 的网关一致否则跨 VLAN 通信会断。这一步做完先别急着配路由先在核心上 ping 各 VLANIF 地址确认本地三层是通的。3. 路由与出口静态、OSPF 和默认路由怎么配合3.1 内网用 OSPF出口用默认路由简单企业网不需要 BGPOSPF 足够。核心交换机、出口路由器之间跑 OSPF把内网网段发布出去出口路由器上配一条默认路由指向运营商。这样内网动态收敛出口静态可控。常见做法是核心和出口之间用 /30 互联OSPF 只发布业务网段不发布互联段也可以看你的设计习惯。在核心上启用 OSPFospf 1 router-id 10.10.10.1 area 0 network 10.10.10.0 0.0.0.255 network 10.10.20.0 0.0.0.255 network 10.10.30.0 0.0.0.255 network 10.10.40.0 0.0.0.255 network 10.10.50.0 0.0.0.255 network 10.10.99.0 0.0.0.3 quitrouter-id建议用手动指定避免选到不稳定的接口地址。network后面的反掩码要算对/24 对应 0.0.0.255/30 对应 0.0.0.3。如果 OSPF 邻居起不来先查 area 是否一致、接口是否 up、反掩码是否写错。出口路由器上配默认路由和回程system-view sysname EDGE-RT interface GigabitEthernet0/0/0 ip address 10.10.99.2 255.255.255.252 quit interface GigabitEthernet0/0/1 ip address 200.1.1.2 255.255.255.252 quit ip route-static 0.0.0.0 0.0.0.0 200.1.1.1 ospf 1 router-id 10.10.99.2 area 0 network 10.10.99.0 0.0.0.3 quit这里ip route-static 0.0.0.0 0.0.0.0是默认路由指向运营商下一跳。OSPF 只发布互联段内网网段由核心发布过来。注意如果出口路由器也把默认路由引入 OSPF核心会学到一条默认路由这本身没问题但要确认不会形成环路。3.2 跨 VLAN 通信与 ACL 隔离跨 VLAN 通信靠 VLANIF 和 OSPF 就能通但财务区需要限制。ACL 要配在核心的 VLANIF 上方向是 inbound 还是 outbound 要看流量方向。常见做法是在财务 VLANIF 的 inbound 方向拒绝访问办公区只允许访问服务器区。acl number 3000 rule 5 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.20.0 0.0.0.255 rule 10 permit ip source 10.10.30.0 0.0.0.255 quit interface Vlanif30 traffic-filter inbound acl 3000 quitrule 5拒绝财务到办公rule 10放行其他。ACL 是从上往下匹配所以拒绝规则要写在前面。配完先别下线用display acl 3000看匹配计数确认规则生效。如果财务 ping 不通服务器先查是不是被这条 ACL 误伤了。3.3 无线和防火墙的接入位置无线在 eNSP 里可以用 AC AP 模拟但镜像和配置比较折腾。简单企业网常见做法是无线 AP 接在接入交换机的一个 access 口划到访客 VLAN 或办公 VLANAC 旁挂在核心。如果只是做课程设计可以先用一个 S5700 模拟 AP 的上联重点把 VLAN 和 DHCP 讲清楚。防火墙 USG6000V 放在核心和出口之间做 NAT 和策略。启动 USG6000V 时如果一直出井号通常是镜像没加载完或者内存不够等几分钟或者调大内存。防火墙的 Web 登录要先配管理口 IP 和service-manage https permit否则浏览器打不开。4. 避坑与排查eNSP 里最容易翻车的五件事4.1 启动设备报错 40现象AR1 或 USG6000V 启动时提示“40”错误设备起不来。原因镜像文件缺失、路径不对或者 VirtualBox 版本和 eNSP 不兼容。解决先确认镜像包完整再检查 eNSP 里“工具-注册设备”是否重新注册过VirtualBox 建议用 eNSP 配套版本不要盲目升级。如果还不行卸载 eNSP 和 VirtualBox清理注册表后重装这是最稳的后悔药。4.2 PC 拿不到 DHCP 地址现象PC 配了 DHCP但一直显示 169.254 开头的地址。原因接入端口 VLAN 配错、Trunk 没放行对应 VLAN或者 DHCP 池没配网关。解决在接入交换机上display port vlan看端口 VLAN在核心上display ip pool看地址池确认网关和 DNS 写对。常见的是 Trunk 少放行了一个 VLAN补上port trunk allow-pass vlan xx就好。4.3 OSPF 邻居卡在 ExStart现象display ospf peer看到邻居状态一直是 ExStart 或 Exchange。原因MTU 不一致、router-id 冲突或者接口网络类型不匹配。解决先查 router-id 是否重复再在接口下ospf mtu-enable或者统一 MTU。eNSP 里有时是模拟器玄学重启设备或者删掉 OSPF 进程重配能好。4.4 跨 VLAN 通了但上不了公网现象内网互 ping 正常但 ping 不通 200.1.1.1。原因出口路由器没配默认路由或者核心没学到默认路由或者 NAT 没配。解决在出口上display ip routing-table看有没有 0.0.0.0/0在核心上看有没有 OSPF 学到的默认路由。如果出口是 USG还要检查 NAT 策略和安全策略是否放行。4.5 防火墙 Web 登录打不开现象浏览器访问 USG6000V 管理口 IP 没反应。原因管理口没配service-manage https permit或者安全区域没放行。解决在 CLI 下进入管理口确认service-manage https permit和service-manage ping permit都开了再把接口划到 trust 区域。如果还是不行换浏览器或者用https://明确指定协议。5. 把方案跑成可验证的交付物验证命令与一个进阶技巧方案配完不算完要能证明它是对的。我一般会做三层验证第一层设备层display ip interface brief看接口状态display vlan看 VLAN 是否齐全第二层路由层display ospf peer看邻居display ip routing-table看路由表第三层业务层PC 互 ping、tracert 看路径、ACL 匹配计数看策略是否生效。下面这张表是我常用的验证清单可以直接抄验证项命令预期结果接口状态display ip interface brief业务口 upIP 正确VLANdisplay vlan所有业务 VLAN 存在OSPF 邻居display ospf peer状态 Full路由表display ip routing-table有业务网段和默认路由ACLdisplay acl 3000匹配计数增长DHCPdisplay ip pool已分配地址数正常进阶技巧用 eNSP 的“数据抓包”功能在核心上行口抓包看 VLAN 标签和 OSPF 报文。很多人配完不通就反复改配置其实抓一次包就能看出是标签没打还是路由没发。我自己的习惯是每改一次关键配置先save再抓包避免改乱了回不去。eNSP 里还有个实用操作reset saved-configuration清空配置后重启相当于恢复出厂比一条条删命令快得多。最后说一个我踩过的坑不要一边配 OSPF 一边改 VLAN先把二层跑通再跑三层顺序反了会浪费很多时间。希望帮到你。本文还有配套的精品资源点击获取