
简介这份资源面向网络工程初学者与中小企业网络运维人员提供一套可在华为eNSP仿真环境中直接运行的网络搭建实例帮助读者理解中小型企业网的规划思路与设备配置方法。压缩包共19个文件约20KB包含cfg设备配置、efz与xml设备镜像及描述文件、topo拓扑文件等其中拓扑文件可直观呈现路由器、交换机与终端的连接关系配置文件则覆盖路由、交换等设备的初始参数导入后即可复现实验环境。资源已有6443人学习下载热度较高。内容涉及IP地址规划、VLAN划分、OSPF与BGP路由协议、ACL访问控制、HSRP/VRRP冗余备份及QoS带宽管理等常见知识点读者可借此练习设备配置、故障排查与网络设计也可作为中小企业网络部署的参考模板快速搭建稳定高效的网络架构。1. 从一张拓扑图到能 ping 通中小型企业网在 eNSP 里到底怎么搭很多网工第一次接触 eNSP都是被一个“搭建中小型企业网”的标题吸引进来的。下载一个压缩包解压出一堆 .topo 和 .cfg 文件双击打开设备全红ping 不通然后就没有然后了。这个标题背后真正要解决的问题不是“怎么装 eNSP”而是如何在一台普通 Windows 电脑上用华为 eNSP 模拟出一套能跑通的中小型企业网络——有出口、有核心交换、有 VLAN 隔离、有 DHCP 自动分配、有 ACL 管控、有 NAT 上网最后还能用 PC 互相 ping 通、访问“外网”。它适合正在备考 HCIA/HCIP、需要做课程设计、或者想在家练手企业网配置的从业者。你不需要真机不需要机柜一台 16G 内存的笔记本就能把整套逻辑跑起来。但前提是你得知道哪些设备该拖、哪些线该连、哪些命令必须敲对否则就是无限重启和“Request timeout”。2. 先把设备选型和拓扑定下来别一上来就拖十台路由器2.1 中小型企业网的典型分层与 eNSP 设备映射中小型企业网一般不超过 200 个信息点结构上不会太复杂但该有的层次不能少。常见做法是三层结构出口层、核心/汇聚层、接入层。在 eNSP 里对应的设备选型非常直接层次真实角色eNSP 推荐型号说明出口层边界路由器做 NAT 和默认路由AR2220支持 NAT、ACL、DHCP性能足够核心/汇聚层三层交换机做 VLAN 间路由S5700支持 VLANIF、OSPF、ACL接入层二层交换机接 PC 和 APS3700纯二层够用且省内存无线可选ACAPAC6005 AP4050新手先跳过有线跑通再加终端PC、服务器PC、Server用于验证连通性外网模拟模拟 ISP 或公网一台 AR2220 或直接云设备做 NAT 时必须有我一般会先画一张逻辑图一台 AR2220 作为出口下挂一台 S5700 作为核心再下挂两台 S3700 作为接入每台接入下挂两台 PC。服务器可以挂在核心上单独划一个 VLAN。外网用一台 AR2220 模拟和出口路由器用一根线连起来配个 202.1.1.0/30 的互联地址。这样整个拓扑只有 6 台设备内存占用可控逻辑却完整。提示eNSP 里 S5700 启动比 S3700 慢很多如果电脑内存小于 8G建议把核心换成 S3700 加单臂路由但那样 VLANIF 就用不了得用子接口。新手还是咬牙上 S5700。2.2 连线规则哪些口该用 Trunk哪些必须 Access拓扑画好后连线不是随便拖一根就行。eNSP 里线缆类型有 Auto、Copper、Serial、Ethernet 等一般选 Auto 就能自动协商。但真正决定通不通的是接口模式。接入层 S3700 上连接 PC 的口必须配成 Access划入对应 VLAN。比如 PC1 属于 VLAN 10那 G0/0/1 就是port link-type accessport default vlan 10。上联到核心 S5700 的口必须配成 Trunk并且port trunk allow-pass vlan 10 20 30否则 VLAN 10 的包到了核心就被丢了。核心 S5700 上下联接入口是 Trunk上联到出口 AR2220 的口可以配成 Access 划入一个互联 VLAN比如 VLAN 100然后给 VLANIF 100 配个 10.0.0.2/30。出口路由器 AR2220 的对应口配 10.0.0.1/30。这样核心和出口之间就有一条三层链路。我见过太多人把核心上联口也配成 Trunk然后路由器那边没法识别 VLAN 标签直接不通。记住一句话路由器不认 VLAN 标签除非做单臂路由子接口。所以核心到路由器要么用 Access要么在路由器上做子接口。2.3 最小可通拓扑的搭建步骤先别急着配 IP把拓扑搭出来、线连好、设备启动是第一步。具体操作打开 eNSP新建拓扑拖出 2 台 AR2220、1 台 S5700、2 台 S3700、4 台 PC。按前面的层次连线AR2220-1 的 G0/0/0 连 S5700 的 G0/0/1S5700 的 G0/0/2 和 G0/0/3 分别连两台 S3700 的 G0/0/1每台 S3700 的 G0/0/2、G0/0/3 连 PC。AR2220-2 的 G0/0/0 连 AR2220-1 的 G0/0/1模拟外网。右键每台设备启动。S5700 启动大概需要 1-2 分钟别急着敲命令。双击 PC在“基础配置”里先别配 IP后面用 DHCP 统一分配。启动完成后先别配任何东西直接双击 PC 打开命令行ping 一下网关肯定是 timeout。这说明拓扑通了但配置没做属于正常现象。接下来才是真正的配置。3. VLAN、Trunk 和 DHCP让 PC 拿到地址而不是 169.2543.1 VLAN 划分与 Trunk 配置的具体命令先在核心 S5700 上批量建 VLANHuawei system-view [Huawei] sysname CoreSW [CoreSW] vlan batch 10 20 30 100这行命令一次性创建 VLAN 10、20、30 和 100。10 给办公区20 给财务30 给服务器100 用于核心到路由器的互联。批量建比一条条敲快也少出错。然后配下联接口为 Trunk[CoreSW] interface GigabitEthernet 0/0/2 [CoreSW-GigabitEthernet0/0/2] port link-type trunk [CoreSW-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 [CoreSW-GigabitEthernet0/0/2] quit [CoreSW] interface GigabitEthernet 0/0/3 [CoreSW-GigabitEthernet0/0/3] port link-type trunk [CoreSW-GigabitEthernet0/0/3] port trunk allow-pass vlan 30 [CoreSW-GigabitEthernet0/0/3] quit这里 G0/0/2 接的是办公区接入交换机放行 VLAN 10 和 20G0/0/3 接服务器接入交换机只放行 VLAN 30。allow-pass 列表必须和接入层实际存在的 VLAN 一致多了少了都会出问题。上联到路由器的口配成 Access[CoreSW] interface GigabitEthernet 0/0/1 [CoreSW-GigabitEthernet0/0/1] port link-type access [CoreSW-GigabitEthernet0/0/1] port default vlan 100 [CoreSW-GigabitEthernet0/0/1] quit然后给 VLANIF 配 IP这是 VLAN 间路由的关键[CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] ip address 192.168.10.1 24 [CoreSW-Vlanif10] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] ip address 192.168.20.1 24 [CoreSW-Vlanif20] quit [CoreSW] interface Vlanif 30 [CoreSW-Vlanif30] ip address 192.168.30.1 24 [CoreSW-Vlanif30] quit [CoreSW] interface Vlanif 100 [CoreSW-Vlanif100] ip address 10.0.0.2 30 [CoreSW-Vlanif100] quitVLANIF 10 的 192.168.10.1 就是办公区 PC 的网关。每个 VLAN 一个网关核心交换机自动完成 VLAN 间路由不需要额外配路由协议。3.2 接入层交换机怎么配才不背锅接入层 S3700 的配置更简单但容易漏。以办公区接入交换机为例Huawei system-view [Huawei] sysname AccSW1 [AccSW1] vlan batch 10 20 [AccSW1] interface GigabitEthernet 0/0/1 [AccSW1-GigabitEthernet0/0/1] port link-type trunk [AccSW1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 [AccSW1-GigabitEthernet0/0/1] quit [AccSW1] interface GigabitEthernet 0/0/2 [AccSW1-GigabitEthernet0/0/2] port link-type access [AccSW1-GigabitEthernet0/0/2] port default vlan 10 [AccSW1-GigabitEthernet0/0/2] quit [AccSW1] interface GigabitEthernet 0/0/3 [AccSW1-GigabitEthernet0/0/3] port link-type access [AccSW1-GigabitEthernet0/0/3] port default vlan 20 [AccSW1-GigabitEthernet0/0/3] quitG0/0/1 是上联口必须 Trunk 且放行 VLAN 10 和 20。G0/0/2 接 PC1划入 VLAN 10G0/0/3 接 PC2划入 VLAN 20。这样 PC1 和 PC2 虽然接在同一台交换机上但属于不同 VLAN二层隔离三层通过核心的 VLANIF 互通。注意接入层交换机不需要配 IP除非你要远程管理它。配了管理 IP 反而容易和业务网段冲突。3.3 DHCP 池的三种配法全局、接口、中继PC 要拿到 IP最省事的是在核心 S5700 上配全局 DHCP 池。命令如下[CoreSW] dhcp enable [CoreSW] ip pool vlan10 [CoreSW-ip-pool-vlan10] network 192.168.10.0 mask 24 [CoreSW-ip-pool-vlan10] gateway-list 192.168.10.1 [CoreSW-ip-pool-vlan10] dns-list 114.114.114.114 [CoreSW-ip-pool-vlan10] quit [CoreSW] ip pool vlan20 [CoreSW-ip-pool-vlan20] network 192.168.20.0 mask 24 [CoreSW-ip-pool-vlan20] gateway-list 192.168.20.1 [CoreSW-ip-pool-vlan20] dns-list 114.114.114.114 [CoreSW-ip-pool-vlan20] quit [CoreSW] interface Vlanif 10 [CoreSW-Vlanif10] dhcp select global [CoreSW-Vlanif10] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] dhcp select global [CoreSW-Vlanif20] quit关键点dhcp enable必须敲否则池子建了也不生效。dhcp select global要进到每个 VLANIF 里敲告诉交换机这个接口用全局地址池。DNS 写 114.114.114.114 只是示例实际按需改。如果 DHCP 服务器不在核心上比如单独一台 Server那就需要在核心的 VLANIF 上配dhcp select relay然后dhcp relay server-ip 192.168.30.100。中继配置容易漏掉dhcp enable现象是 PC 一直拿不到地址displays 里显示 DHCP 报文被丢弃。配完后双击 PC在命令行里敲ipconfig应该能看到 192.168.10.x 的地址。如果还是 169.254检查三件事VLANIF 有没有 up、dhcp select 有没有配、PC 的网卡是不是“自动获取”。4. 出口路由器默认路由、NAT 和 ACL 的三件套4.1 出口路由器的基础配置与默认路由出口 AR2220 承担两个角色对内是核心的下一跳对外是模拟 ISP 的邻居。先配接口Huawei system-view [Huawei] sysname EdgeRouter [EdgeRouter] interface GigabitEthernet 0/0/0 [EdgeRouter-GigabitEthernet0/0/0] ip address 10.0.0.1 30 [EdgeRouter-GigabitEthernet0/0/0] quit [EdgeRouter] interface GigabitEthernet 0/0/1 [EdgeRouter-GigabitEthernet0/0/1] ip address 202.1.1.1 30 [EdgeRouter-GigabitEthernet0/0/1] quitG0/0/0 对内10.0.0.1/30 和核心的 10.0.0.2/30 互联。G0/0/1 对外202.1.1.1/30 和模拟 ISP 的 202.1.1.2/30 互联。然后写默认路由指向 ISP[EdgeRouter] ip route-static 0.0.0.0 0 202.1.1.2核心交换机上也要写默认路由指向出口路由器[CoreSW] ip route-static 0.0.0.0 0 10.0.0.1这两条缺一不可。核心不知道公网怎么走出口不知道内网怎么回都会导致 ping 不通。写完后用display ip routing-table检查默认路由应该显示为 Static。4.2 NAT 配置Easy IP 还是地址池中小型企业一般只有一个公网 IP所以用 Easy IP 最合适。在出口路由器上[EdgeRouter] acl 2000 [EdgeRouter-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [EdgeRouter-acl-basic-2000] quit [EdgeRouter] interface GigabitEthernet 0/0/1 [EdgeRouter-GigabitEthernet0/0/1] nat outbound 2000 [EdgeRouter-GigabitEthernet0/0/1] quitACL 2000 匹配所有 192.168.x.x 的流量nat outbound 2000把它们转换成 G0/0/1 的接口地址 202.1.1.1。这样内网 PC 访问 202.1.1.2 时源地址被替换ISP 路由器才能回包。如果公司有多个公网 IP可以建地址池[EdgeRouter] nat address-group 1 [EdgeRouter-address-group-1] section 0 202.1.1.1 202.1.1.1 [EdgeRouter-address-group-1] quit [EdgeRouter] interface GigabitEthernet 0/0/1 [EdgeRouter-GigabitEthernet0/0/1] nat outbound 2000 address-group 1但 Easy IP 更常见配置少不容易错。4.3 ACL 管控哪些 VLAN 能上网哪些不能企业网里财务 VLAN 通常不允许访问外网只允许访问服务器。这就要用 ACL 在出口或核心上做过滤。常见做法是在核心的 VLANIF 上应用高级 ACL[CoreSW] acl 3000 [CoreSW-acl-adv-3000] rule deny ip source 192.168.20.0 0.0.0.255 destination 202.1.1.0 0.0.0.255 [CoreSW-acl-adv-3000] rule permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [CoreSW-acl-adv-3000] rule deny ip source 192.168.20.0 0.0.0.255 [CoreSW-acl-adv-3000] quit [CoreSW] interface Vlanif 20 [CoreSW-Vlanif20] traffic-filter inbound acl 3000 [CoreSW-Vlanif20] quit这段 ACL 的逻辑拒绝财务 VLAN 访问 202.1.1.0 网段允许访问服务器 VLAN 30其余全部拒绝。应用在 VLANIF 20 的 inbound 方向意思是财务 PC 发出的流量先过 ACL。注意ACL 规则是从上到下匹配一旦匹配就执行动作。所以 permit 必须写在 deny 前面否则后面的 permit 永远不会生效。这是血泪经验很多人 ACL 写了十几条结果第一条 deny any 就把所有流量干掉了。配完后用财务 PC ping 服务器应该通ping 202.1.1.2 应该不通。如果反了检查 ACL 顺序和应用方向。5. 避坑与排查eNSP 里那些让你怀疑人生的瞬间5.1 设备启动后一直红点命令行敲不进去现象拓扑里设备图标一直是红色双击打开命令行卡在Press ENTER或者直接没反应。原因eNSP 依赖 VirtualBox 虚拟化如果 VirtualBox 版本和 eNSP 不兼容或者 Hyper-V 没关设备起不来。另外Windows 防火墙有时会拦截 VirtualBox 的虚拟网卡。解决先确认 VirtualBox 版本在 5.2.x 到 6.0.x 之间eNSP 对高版本支持不好。然后在 Windows 功能里关闭 Hyper-V重启。最后在防火墙里允许 eNSP 和 VirtualBox 通过。如果还不行卸载 eNSP 和 VirtualBox清理注册表重装。这个玄学问题折腾过无数人重装能解决 90%。5.2 PC 拿到 IP 但 ping 不通网关现象PC 上ipconfig显示 192.168.10.100网关 192.168.10.1但 ping 网关 timeout。原因接入层交换机的上联口 Trunk 没放行 VLAN 10或者核心的 VLANIF 10 没 up。还有一种可能是 PC 的网卡类型选错了eNSP 里 PC 默认是 Realtek 网卡有时和 VirtualBox 的驱动冲突。解决在接入交换机上display port vlan看 Trunk 口有没有放行 VLAN 10。在核心上display interface Vlanif 10看状态是不是 up。如果 VLANIF 是 down说明没有物理口属于 VLAN 10 且 up。检查接入层 Access 口有没有划对 VLAN。最后把 PC 的网卡换成 eNSP 自带的“Ethernet”类型试试。5.3 NAT 配了但内网还是上不了外网现象内网 PC 能 ping 通出口路由器 10.0.0.1也能 ping 通 202.1.1.1但 ping 不通 202.1.1.2。原因NAT 没生效或者 ACL 没匹配到流量。常见错误是 ACL 里写的是rule permit source 192.168.10.0 0.0.0.255但 PC 实际在 192.168.20.0 网段。另一个原因是nat outbound应用在了错误的接口上应该应用在对外接口 G0/0/1而不是对内接口。解决在出口路由器上display nat session all看有没有会话。如果没有检查 ACL 匹配计数display acl 2000。如果计数为 0说明流量没匹配上检查源地址范围。如果计数有但 NAT 没转换检查nat outbound有没有敲在 G0/0/1 上。还有一个坑模拟 ISP 的路由器没有回程路由它不知道 192.168.x.x 怎么走所以必须在 ISP 路由器上写一条ip route-static 0.0.0.0 0 202.1.1.1否则回包被丢。5.4 保存的拓扑换台电脑就打不开现象在实验室电脑上配好的拓扑拷回宿舍电脑设备全变红配置全丢。原因eNSP 的拓扑文件只保存了设备型号和连线不保存配置。配置存在每台设备的虚拟硬盘里换电脑后虚拟硬盘路径变了配置就丢了。解决养成习惯配完一台设备就save然后把每台设备的vrpcfg.zip文件单独拷出来。换电脑后先搭同样的拓扑启动设备把配置文件通过 FTP 或直接拖拽导入再startup saved-configuration重启。更省事的办法是把关键配置写在文本文件里换电脑后直接复制粘贴。我一般会在拓扑旁边放一个config.txt记录每台设备的完整配置这样就算虚拟硬盘炸了也能快速恢复。5.5 无线 AC 和 AP 死活上线不了现象AC6005 配好了AP4050 也拖出来了但 AP 一直显示离线display ap all里状态是 fault。原因eNSP 的无线模块对版本很敏感AC 和 AP 的固件版本必须匹配。另外AP 需要 DHCP 拿到 IP还要能访问 AC 的源地址。如果 AC 的 CAPWAP 源地址没配或者 AP 和 AC 之间三层不通AP 就上线不了。解决先确认 AC 上capwap source interface Vlanif 100配了且 Vlanif 100 的 IP 和 AP 在同一个网段或者路由可达。然后检查 DHCP 池里有没有给 AP 分配 IPAP 的 option 43 有没有指向 AC 的 IP。如果还不行把 AC 和 AP 的型号换成 eNSP 里默认的 AC6005 和 AP4050别用其他型号。无线这块坑最深新手建议先把有线跑通再碰无线。6. 进阶技巧用抓包和 display 命令把问题钉死有线部分跑通后真正拉开差距的是排查手段。eNSP 自带抓包功能右键链路就能启动 Wireshark。我一般会在三个位置抓包PC 的网卡、核心的上联口、出口的对外口。比如 PC ping 不通外网先在 PC 网卡抓包看 ICMP 请求有没有发出去。如果有请求没回复再到出口的对外口抓包看 NAT 有没有转换源地址。如果源地址还是 192.168.x.x说明 NAT 没生效如果源地址变成 202.1.1.1 但没回复说明 ISP 路由器没写回程路由。另一个技巧是善用display命令的组合。display ip interface brief看所有接口的 IP 和状态display vlan看 VLAN 和端口成员display dhcp server ip-in-use看 DHCP 分配记录display nat session all看 NAT 会话。这几个命令敲一遍基本能定位 80% 的问题。最后说一个我自己的习惯每配完一个模块立刻用 PC 验证一次不要等全部配完再测。VLAN 配完 ping 网关DHCP 配完看 ipconfig路由配完 ping 下一跳NAT 配完 ping 外网。这样出问题时你明确知道是哪个模块的锅不用从头查。eNSP 这个环境说到底是给你练排错思维的拓扑搭得再漂亮ping 不通就是零。希望帮到你。本文还有配套的精品资源点击获取