ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为eNSP模拟器实战:从基础组网到跨VLAN通信与排障

华为eNSP模拟器实战:从基础组网到跨VLAN通信与排障 干网络这行最怕的就是想练个手眼前却没设备。真机不是堆不起而是拆了装、装了拆实在太折腾。华为eNSP这个仿真平台我用了快八年从最开始备考HCIA时用它搭三层交换实验到后来给客户做方案前先在拓扑里跑一遍路由策略它一直是我电脑里最常驻的工具。它干嘛用的一句话在电脑里完整模拟一台交换机、路由器、防火墙让你不花钱、不伤设备就能验证各种组网方案。考华为认证的人、刚入行的网络工程师、甚至偶尔要做方案验证的老手都能从它身上捞到价值。1. 为什么我推荐用华为eNSP练手1.1 模拟器解决的真实痛点没有自己的实验环境很多网络知识永远是纸上谈兵。OSPF邻居建立、VLAN间路由、ACL匹配顺序这些概念看书是一回事在真机上敲命令观察现象又是另一回事。eNSP最核心的价值就是把这层门槛压到近乎为零。它的操作方式非常直观左侧栏直接拖一台S5700交换机出来再拖一台AR2220路由器连上双绞线双击设备就能进命令行。跟真机一样敲system-view一样配VLAN、配路由协议设备之间的数据转发行为基本一致。这意味着你可以在拓扑里随便加设备、随便连错线、随便敲错命令反正搞坏了大不了重新拖一台出来成本只是点几下鼠标。模拟器的存在还解决了另一个麻烦——设备型号稀缺。很多人家里不可能常备一台支持三层路由的交换机更不可能常备一台防火墙做安全策略实验。eNSP里CE6800、NE40E、USG6000V都有虽然功能不是100%完全覆盖但用来学思路、练套路已经绰绰有余。1.2 适合谁用、用来做什么这个平台最典型的使用者是备考华为HCIA、HCIP、HCIE的人。认证考试里的VRP系统操作、OSPF/BGP路由协议、VLAN划分、ACL、NAT这些考点直接在eNSP里建一个相近拓扑就可以一遍遍刷。现在很多培训机构的实验手册几乎全是以eNSP为底子写的。第二类人是有几年经验、但想验证某些具体问题的工程师。比如客户网络里出现路由环路我怀疑是双点双向重发布导致的问题就先在eNSP里搭一个小型拓扑复现一下把OSPF和路由策略的交互行为看明白再去现场处理心态会稳很多。第三类人是做方案设计的。给客户写IP地址规划、VLAN规划或者论证“旁挂防火墙能不能实现流量过滤”这类问题与其在文档里空想不如在eNSP里搭一个简化版拓扑把关键链路跑通方案底气完全不一样。2. 安装eNSP时最容易踩的坑从官网下载到AR1启动失败402.1 选择版本和准备依赖环境安装eNSP之前先明确一点它不是装好一个安装包就能直接用的软件底下还依赖VirtualBox和WinPcap。设备启动时交换机和路由器实际都跑在一个虚拟机里虚拟网卡负责把设备之间的数据包传起来。版本选择上经典eNSP是绝大多数人用的版本界面简单、启动快实验功能覆盖交换路由防火墙无线大部分场景。另一套eNSP Pro对硬件要求更高支持更多新特性和设备类型比如SRv6、CE系列数据中心交换机但它一般需要华为账号和特定渠道授权个人用户不一定能顺利拿到。学习阶段不用纠结直接装经典版就够了。下载位置建议认准华为官网的eNSP页面注册登录后就能找到对应安装包。安装顺序有个讲究先装VirtualBox、WinPcap这些依赖再装eNSP本体最省事。安装时务必用管理员身份运行路径不要带中文最好也别放C盘根目录以外的位置。杀毒软件经常误杀eNSP的底层驱动文件装完以后如果发现设备启动不了先把杀毒软件关掉再试一次。2.2 启动失败40与USG6000V井号的处理装完之后第一次拖出设备按下启动键结果AR1卡在“启动失败”对话框错误码40。这是全网最常见的eNSP新手问题我在指导过的人里面十个有八个都遇过。启动失败40的原因九成是VirtualBox和eNSP之间没配合好。要么VirtualBox版本不对要么主机上开启了Hyper-V虚拟化功能导致VirtualBox无法正常创建虚拟机。排查思路很简单打开Windows功能把Hyper-V和虚拟机平台相关的选项关掉确认VirtualBox用的是安装包默认搭配的版本不要用太新的6.x经典eNSP和VirtualBox 5.x的兼容性才是正常组合再打开任务管理器把VirtualBox进程彻底清掉后重新启动设备。还有一个特别容易被忽视的坑——第一次启动时等太久。AR1的镜像导入需要时间CPU占用会瞬间拉满如果你连点好几下启动或者刚点完就去拖另一台设备很可能直接把启动过程搞崩。正确做法是点启动后安静等一两分钟看到设备图标变成绿色再继续下一步。USG6000V启动后一直显示井号也是高频问题。这个井号界面不是死机而是防火墙在初始化文件系统通常等个四五分钟就会恢复正常。如果一直卡在井号不跳转十有八九是设备内存给小了。右键USG6000V选择设置把内存从默认的256MB调到512MB甚至1GB重启设备基本就解决。另外USG6000V启动后第一次敲命令前最好先输入save把初始配置永久保存一遍否则每次重启都要重新初始化。2.3 卸载不干净怎么办eNSP装过旧版再想重装或者想彻底清理环境的时候很多人发现卸载完再装新版设备启动还是各种报错。这是因为eNSP的残留元素太多光靠控制面板卸载根本清不干净。我总结的完整清理顺序是先在控制面板卸载eNSP本体再卸载VirtualBox和WinPcap然后去安装目录删除残留的Huawei文件夹默认一般在C:\Program Files\Huawei接着清理用户目录下的隐藏配置文件夹.eNSP最后用regedit打开注册表搜索并删除Huawei相关的残留项。做完这些重启电脑再重装基本不会再有奇怪的后遗症。这里插一句如果只是想恢复某个设备的出厂状态根本不用重装软件。在拓扑里右键设备选择删除重新拖一台出来就行设备所有配置都会被清空相当于给它做了一次重置。这个操作比卸载重装干净得多也快得多。3. eNSP基础组网PC、交换机、路由器的配置与跨VLAN通信3.1 基本配置先把PC、交换机、路由器的手段练熟很多人第一次打开eNSP对着满屏的图标不知道从哪下手。我建议先搭一个最简拓扑一台PC、一台S5700交换机、一台AR2220路由器把三个设备的基础配置过一遍心里就有底了。PC机的配置最简单双击PC打开命令行输入ipconfig设置IP地址、子网掩码和网关。例如给PC1配192.168.10.10/24网关指向192.168.10.1然后点应用。交换机和路由器都是VRP命令行体系操作逻辑一致system-view进入系统视图interface GigabitEthernet0/0/1进入接口视图然后配IP、配置VLAN。交换机上最常用的操作是划分VLAN。把接口0/0/1划分到VLAN10就需要在系统视图下先创建VLAN10再把接口改成access模式最后把接口划进VLAN里。几行命令的事但顺序错了就容易出问题。比如有些新手忘记改access就直接在接口下配VLAN结果接口还是默认的trunk模式VLAN根本没有生效。VLAN和接口的归属关系我建议用display vlan看一遍上面清清楚楚列着每个VLAN里有哪几个接口。路由器配置就更直白一些无非是接口IP和路由协议。AR2220的接口默认是关闭的配完IP后必须加一条undo shutdown否则接口一直处于DOWN状态。这个“接口默认shutdown”的特性非常反直觉但真机和eNSP里都存在新手第一次配置时如果不熟练ping不通的第一反应永远不是检查接口状态而是怀疑协议配置错了。记住一个排查口诀先看接口up没up再看路由表里有没有路由最后才怀疑协议本身。3.2 跨VLAN通信VLANIF与单臂路由的选型思路“eNSP怎么跨VLAN通信”是搜索热度极高的一个问题。VLAN隔离广播域隔离完之后不同VLAN之间想互通必须经过三层设备。这个三层设备可以是三层交换机也可以是路由器。对应两种方案VLANIF和单臂路由。三层交换机配VLANIF的思路最贴近实际园区网。接入交换机上划分VLAN10和VLAN20两个PC分别在不同VLAN里接入交换机的上联口改成trunk把10和20两个VLAN都传到三层交换机三层交换机上创建对应的VLANIF接口分别配置192.168.10.1/24和192.168.20.1/24这两个接口就充当了两个网段的网关。配置完之后PC1访问PC2数据包到了三层交换机会发现目标网段不在本VLAN于是按路由表查找到VLANIF20完成三层转发。这里有个理解难点三层交换机之所以能跨VLAN通信不是因为它真的把两个VLAN“打通”了而是它自己作为网关替两个网段做了路由转发。做实验验证的时候PC1去ping PC2的网关IP是可以通的但ping PC2的IP需要两台PC的网关都指向VLANIF接口千万别把网关漏配。单臂路由是另一种经典方案。设备不够、没有三层交换机的时候拿一台路由器接到交换机上路由器物理接口下划分子接口每个子接口配一个VLAN的网关。命令上有两个关键点必须记住一是子接口要配dot1q termination vid 10来标识它处理哪个VLAN的流量二是必须配arp broadcast enable允许ARP广播通过。这两个不配VLAN间永远通不了这是所有单臂路由实验卡壳的最大原因。两种方案做对比三层交换机的VLANIF转发效率高、部署简单是绝大多数场景的主流选择单臂路由只适合设备有限或对小规模通信需求的场景。我建议两个实验都亲自做一遍因为考试中经常要求对比这两种方案的实现原理和配置差异。3.3 综合实验设计做一个入门园区网拓扑单项命令练完以后迟早要做一次综合实验把学过的所有知识点串起来。我比较推荐的入门综合实验拓扑是两台接入交换机接PC接入交换机双链路上联到汇聚交换机汇聚交换机再上联到核心交换机核心交换机旁挂一台USG6000V防火墙作为出口防火墙连Internet外网区域。这个拓扑做完基本就把VLAN划分、trunk、链路聚合、STP、VLANIF网关、静态路由/OSPF、防火墙安全策略、NAT这几大模块全部覆盖了。做的时候不要上来就乱拖设备乱连线先在纸上规划一遍IP地址和VLAN划分比如VLAN10是办公网段、VLAN20是服务器网段每个网段的网关地址、互联地址段都写清楚然后再动手。综合实验里最容易出问题的环节是三层路由。核心交换机上要配置OSPF或静态路由汇聚、核心、防火墙之间都要能互相学到路由防火墙连接内网和外网的接口要划进不同安全区域否则就算路由通了流量也会被防火墙的安全策略拦住。我见过很多人被这个问题困扰半天一查发现是防火墙的zone配置没做内网接口划在trust外网接口划在untrust但trust到untrust没有任何放行策略。先把区域划分解决再谈路由实验就顺多了。4. 进阶实验BGP路由控制、防火墙Web登录与无线/SRv64.1 OSPFBGP的路由控制实验HCIP和HCIE考试里OSPF和BGP基本是绑定出现的。eNSP里做OSPFBGP联动的实验最能训练路由控制的思路。一个典型的场景骨干网跑OSPFAS之间跑BGP通过BGP属性来精确控制路由的发布与选路。BGP的路由控制核心并不在“怎么配置BGP邻居”而在于“怎么控制路由的收发和选路”。拿最常见的选路控制举例想影响入方向选路可以通过设置本地优先级local-preference让某一台路由器优选某条路径想影响出方向选路可以通过MED值影响对端AS的选择。其中的实现手段就是route-policy加前缀列表。举个例子我在R1上欲发布一条路由10.0.0.0/24给BGP对端R2同时想让它优先从我这边走就可以先写好前缀列表再用route-policy绑定local-preferenceip ip-prefix REF permit 10.0.0.0 24 greater-equal 24 less-equal 32 route-policy SET_LOCAL_PREF permit node 10 if-match ip-prefix REF apply local-preference 200 bgp 65001 peer 2.2.2.2 route-policy SET_LOCAL_PREF import配完之后用display bgp route-policy或者直接在BGP路由表里观察选路结果。实验里你会很直观地看到local-preference越高的路径在BGP选路规则中排名越靠前路由马上就切换到被改过的路径上。把BGP属性逐个实验一遍选路规则就不再是考试前死记硬背的表格了。做OSPFBGP联动实验还要注意一个问题OSPF学到的是内部路由BGP学到的是外部路由当BGP路由需要引入到OSPF时必须执行路由重发布否则内部设备看不到外部路由。如果不想处理外部路由的明细可以用默认路由代替这也是实际项目里常用的设计。每次做完联动实验我习惯把display ospf peer brief、display bgp peer、display ip routing-table三个命令按顺序跑一遍邻居状态、路由表内容一目了然。4.2 USG6000V防火墙Web登录与安全策略配置eNSP里的USG6000V默认启动后很多人想开Web管理界面却不知道怎么操作。其实核心就几步给管理接口配置IP并开启服务然后添加管理员账号最后在浏览器里访问。先进入防火墙系统视图配置GigabitEthernet1/0/0接口的IP地址为192.168.1.1/24开启接口的HTTPS服务interface GigabitEthernet1/0/0 ip address 192.168.1.1 24 service-manage https permit service-manage ping permit接着创建一个管理员账号aaa local-user admin password cipher Admin123 local-user admin service-type http local-user admin privilege level 15然后把自己的电脑网段调到192.168.1.x浏览器打开https://192.168.1.1忽略证书警告就能进Web界面。这里有个容易踩的坑接口必须放通管理服务否则IP能ping通但Web页面死活打不开。Web界面配防火墙安全策略更加直观。比如想让内部网络访问外部网络就可以在策略里定义源区域trust、目的区域untrust、动作允许然后直接把规则拖到最上方。不过我还是建议命令行和Web两种方式都掌握企业里很多防火墙的初始部署是命令行完成的而日常运维监控又离不开Web界面。两者切换着用才不会被单一操作方式限制住。4.3 无线网络与SRv6实验的实践边界eNSP里还内置了AC、AP设备模型可以搭一套简单的WLAN实验拓扑。典型做法是一台AC6605当控制器一台AP2050DN当接入点在AC上配置SSID和无线安全策略AP上线后手机或终端就能关联上。做这套实验时我的建议是先确认管理VLAN和CAPWAP链路能通再配置WLAN业务否则AP的状态会一直显示在“下载”阶段怎么等都上不了线。SRv6实验在经典eNSP里能做的事相对有限。新版设备和eNSP Pro对SRv6有更完整的支持但经典版里的设备型号大多不支持完整的SRv6配置。如果你想验证SRv6的Locator规划、SID分配、报文转发路径这些内容我建议把目标放低先在eNSP里做IPv6基础、OSPFv3或IS-IS互通实验把底层承载积累扎实再到eNSP Pro或真机上去跑SRv6的完整流程。做模拟器实验时先摸清设备支持的边界比硬磕一个不支持的命令高效得多。5. 用eNSP养成好习惯保存配置、快照与仿真边界5.1 模拟器不是真机很多用eNSP的人会有一种错觉在模拟器上跑通的东西真机上一定也能跑通。但实际上模拟器对很多转发行为做了简化比如某些ASIC芯片上的硬件表项行为、线速转发能力、部分厂商特有的特性模拟器根本不具备也没办法完全模拟。这不意味着eNSP没用而是要求你在实验时多带一份思考这个实验的结果是真的反映了协议逻辑还是只是恰好在这个模拟环境里通了。学习路由协议时eNSP对协议的模拟已经足够真实但做性能压力测试或者验证硬件级特性时模拟器就明显力不从心。知道工具的能力边界才不会在关键时刻被它误导。5.2 保存配置、快照与导出配置玩eNSP最怕的是实验做到一半软件崩溃拓扑和配置全部丢失。eNSP右上角有一个保存按钮可以把整个拓扑连同设备配置一起存成.evs工程文件。我一向的习惯是每完成一个关键环节就保存一次例如配置完VLAN后保存一次OSPF邻居建立成功后保存一次这样可以随时回退到最近一个稳定的状态。针对多台设备的配置save命令在每台设备里也要执行一遍否则关闭eNSP时配置只会保留在临时内存中。如果你正在做一个综合实验建议把所有设备的配置导出来保存成纯文本用display current-configuration一条条看还可以拿到文档里做版本对比。这些配置文件是以后写报告、写排障记录甚至整理面试项目经历的原始素材丢掉非常可惜。5.3 eNSP与其他模拟器的搭配使用网络工程师手头通常不只一个模拟器。GNS3和EVE-NG也是圈子里常用的工具它们的特点是更开放能把各种厂商的镜像导进去跑适合做混合组网实验。eNSP的优势则是华为VRP的命令行体验极其接近真实设备备考华为认证的效率最高。我的个人建议是学华为、考华为就以eNSP为主把华为的协议特性、命令行操作练到条件反射的程度当实验里需要思科设备或者其他厂商组件联调时再往GNS3或EVE-NG那边延伸。很多人试图把eNSP和GNS3桥接在一起做混合拓扑技术上可行但配起来费时费力如果你的目标不是专门的互联互通测试没必要给自己增加额外复杂度。最后说一个我个人的习惯不管做多小的实验我都会先画一张手写拓扑图把IP段、VLAN号、设备接口标清楚再开始拖设备连线。在eNSP里我还会习惯性地把每台设备的配置导出到标记好日期的文件夹里这样日后翻看每一份实验记录都像一个小型项目文档。工具本身是免费的但能不能把它用出价值取决于你有没有耐心把实验当成真实项目来做。
返回列表