
简介以小型企业局域网为背景的计算机网络课程设计方案是计算机专业学生完成的一份完整课程设计报告。报告从课程设计目的与要求出发依次给出星形拓扑结构图、网络划分与局域网建立方案将网络划分为管理网、办公网、生产网三个子网并规划了私有IP地址空间设计了R路由表、ISP路由表和M_S0路由表同时涵盖网络安全配置思路。内容还涉及Cisco Packet Tracer环境下的VLAN划分、VTP、三层交换及访问控制列表等实操技术能够为同类企业网络方案设计提供清晰参考。资源包内仅含1个doc文档大小217KB内容为完整报告正文可直接阅读并复用其中的拓扑规划、地址分配和路由配置方法。该方案已有993人学习下载适合需要完成计算机网络课程设计或进行企业局域网组网实践的学生参考。1. 计算机网络课程设计抽到“企业网络方案”这张拓扑图的硬骨头在哪计算机网络这门课无论你是按《自顶向下》往死里啃还是期末复习全靠刷题突击最后大概率都会撞上一次课程设计。企业网络方案是这类课程设计里最常被抽到的题它要求你把 VLAN、IP 编址、路由协议、NAT、ACL 这些拆开都认识、合起来不会用的知识点塞进一张看得见摸得着的企业拓扑。这套题练的不是“会不会敲某条命令”而是“从一张白纸到一个能运行、能答辩的内网中间需要做哪些决策”。适合正在做课程设计或毕业设计、手边只有一台能跑 eNSP 的普通电脑的同学。很多人把精力全放在命令上真正拉开差距的其实是需求拆解和冗余设计。2. 先拆需求再谈拓扑200 人企业场景与三层架构的选型逻辑拿到题目先别急着打开 eNSP 拖设备。课程设计题目通常只有一句话比如“为某企业设计一套企业网络方案”没有预算、没有部门分布、没有业务系统。这些缺失信息恰恰是方案的分水岭一样叫企业网络五十人的小办公室和五百人的工厂拓扑结构完全是两回事。这里给出一个通用示例场景后面所有配置都围绕它展开某企业约 200 人行政办公区 120 人财务部 20 人机房内有 ERP 和 OA 服务器 10 台另有一个访客无线区域约 50 个终端。需求可以拆成四类办公区需要稳定访问内网和外网财务区必须与普通办公区隔离服务器区只对特定网段开放服务访客无线只能上外网不能碰内网任何资源。再加一条硬性要求核心设备和链路不能单点故障。这套需求很适合课程设计也适合毕业设计直接拿来做蓝本。2.1 需求清单是设计的起点人数、终端与冗余要求怎么定先列一张需求清单比画拓扑更重要。人数决定信息点数量信息点数量决定接入交换机台数和上联带宽财务区需要逻辑隔离访客区需要强制外网访问服务器区要限定访问来源。把这些写进课程设计文档的“需求分析”一节老师一眼就能看出你不是只会抄配置。我做这套方案时一般按四个维度拆终端规模、业务系统、安全策略、可用性要求。终端规模直接对应交换机端口数和 VLAN 划分粒度业务系统决定是否要单独划服务器 VLAN安全策略决定 ACL 放在哪台设备、哪个方向可用性要求决定要不要上 VRRP、要不要做链路冗余。200 人的规模不算大但“核心不单点”这条要求一加拓扑就从小型办公网升级成标准的三层架构。2.2 三层网络模型的分工接入、汇聚、核心各自该放什么企业网络方案里最稳妥的骨架是接入层、汇聚层、核心层三层模型而不是所有交换机组一个大二层。接入层负责把终端接进来做 access 口和 VLAN 划分汇聚层把接入交换机的流量汇总向上走 trunk 或路由核心层是全网转发中心承载 VLAN 间路由和出口互联。eNSP 里我一般用 S5700 做这三个角色出口路由器用 AR2220不开真机也能把参数跑出来。有个常见争论是网关放在汇聚还是核心。本方案把业务 VLAN 的网关放在核心交换机原因只有一个配置量小联调不容易翻车。所有业务 VLAN 的 VLANIF 只配在核心上OSPF 宣告的网段也集中在核心汇聚只做二层转发。缺点是跨 VLAN 流量全部过核心但 200 人规模下核心的转发压力完全不是问题。如果以后项目规模变大再把网关下沉到汇聚原理不变配置路径换一下而已。2.3 VLAN 与 IP 编址表一个 200 人企业怎么分网段地址规划直接决定后面配置顺不顺利。下面是本方案使用的 VLAN 与网段规划表你可以直接抄进课程设计文档也可以按实际部门改名。VLAN ID用途网段网关VRRP 虚拟地址说明VLAN 10办公区192.168.10.0/24192.168.10.254约 120 个信息点员工 PCVLAN 20财务区192.168.20.0/24192.168.20.254财务专用独立隔离VLAN 30服务器区192.168.30.0/24192.168.30.254ERP、OA 服务器VLAN 40访客无线192.168.40.0/24192.168.40.254仅允许上外网VLAN 99设备管理192.168.99.0/24192.168.99.254交换机与路由器管理地址互联段核心与出口1.1.1.0/30不配置网关CORE1 与 R1 之间三层互联规划时有三条经验。第一不要用 VLAN 1 做任何业务管理 VLAN 也单独拆出来VLAN 99 在真实项目里也是常用编号。第二所有业务网段统一用 24 位掩码别贪心划 16 位否则广播域太大排障时 ping 一下满屏 ARP。第三访客 VLAN 一定要单独存在后面 ACL 做隔离就是靠这个网段号去匹配没有独立网段根本没法写规则。3. 接入与汇聚层落地VLAN 划分、链路聚合与生成树的协同拓扑和地址表定完开始碰配置。建议顺序是先接入层、再汇聚层、最后核心和出口不要一上来就配 OSPF。二层不通三层路由配得再漂亮也白搭。3.1 接入交换机VLAN 划分与 access/trunk 接口配置接入交换机只做一件事把终端按部门划进对应 VLAN。以办公区接入交换机 SW3 为例终端口用 access 模式指定到 VLAN 10上联汇聚口用 trunk 模式放行所有业务 VLAN 和管理 VLAN。# 接入交换机 SW3 sys sysname SW3 vlan batch 10 20 30 40 99 # interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # interface GigabitEthernet0/0/2 port link-type access port default vlan 10 # interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan all # stp mode rstp return这段配置有两个关键点。第一vlan batch里的 VLAN 必须和规划表完全一致少一个后面 ACL 或路由匹配就会出问题。第二trunk 口一定要写port trunk allow-pass vlan all否则默认只放行 VLAN 1终端流量到汇聚就被丢弃。接入层终端口还可以加stp edged-port enable后面生成树小节会细说现在先记住终端口都建议补上这条。很多人在接入交换机上犯同一个错把上联口也配成 access导致汇聚收到的帧没有 VLAN Tag二层直接乱掉。记住一个原则access 连接终端或服务器trunk 连接交换机两头别搞反。3.2 汇聚交换机trunk 汇总与 Eth-Trunk 的适用边界汇聚交换机有双重身份向下收接入层的 trunk向上对接核心层。在 eNSP 里可以用 S5700 同时承担这两个角色配置也不复杂。下面以 AGG1 为例。# 汇聚交换机 AGG1 sys sysname AGG1 vlan batch 10 20 30 40 99 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan all # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan all # interface Vlanif99 ip address 192.168.99.3 255.255.255.0 # stp mode rstp return这里上联核心的两条链路已经配好但还差一步如果汇聚到核心之间有两条物理线且汇聚与核心是同一台设备的两对接口就必须用 Eth-Trunk 把它们绑成一条逻辑链路否则 STP 检测到物理环路会阻塞掉其中一条带宽上不去。配置如下。# 汇聚交换机 AGG1上联核心的两条线绑定为一个 Eth-Trunk interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan all # interface GigabitEthernet0/0/1 eth-trunk 1 # interface GigabitEthernet0/0/2 eth-trunk 1配置 Eth-Trunk 有三个边界条件。两端接口必须都加入 Eth-Trunk且成员口不能配置独立的 VLAN 或 trunk否则成员状态起不来。负载均衡是哈希算法按源目 MAC 或 IP 分流一条 TCP 流只会走其中一根物理线所以不要指望单线程下载能跑满两倍带宽。S3700 这类低端交换机不一定支持 Eth-TrunkeNSP 里最稳的做法是全部用 S5700省得版本兼容问题浪费一下午。3.3 STP/RSTP为什么根桥必须设在核心而不是汇聚接入交换机双上行到汇聚、汇聚双上行到核心拓扑上已经形成了物理环路。如果不跑生成树广播帧会在环里无限循环交换机 CPU 被打满整个网络瘫痪。STP 的价值就是把人眼看到的冗余链路改造成“一用一备”正常时阻塞备用链路故障时自动放开。根桥放哪是新手最容易纠结的问题。本方案里网络最核心的设备是两台核心交换机所以根桥必须设在核心CORE1 做主根CORE2 做备用根。如果把根桥设在汇聚接入层的阻塞端口选择会变得不可控甚至可能出现跨核心的次优路径。# CORE1 上配置 stp mode rstp stp root primary # CORE2 上配置 stp mode rstp stp root secondary # 接入交换机 SW3 的终端口上配置 interface GigabitEthernet0/0/1 stp edged-port enableRSTP 模式相比传统 STP 最大的优势是收敛快链路故障后几百毫秒到秒级就能恢复转发。stp root primary会把优先级设为 0stp root secondary设为 4096其他设备保持默认选举结果就不会乱。终端口加stp edged-port enable后接 PC 的端口不会再参与生成树计算插拔网线也不会触发全网拓扑震荡。注意这条命令只能用在终端口trunk 口千万不能加否则交换机互联的环路检测就失效了。配置完可以用display stp brief查看每台设备上的端口角色和状态正常情况下终端口是 FORWARDING冗余链路里应当有一条出现 BLOCK 状态这说明 STP 正在按你的设计阻塞冗余路径。如果所有口都是 FORWARDING可能是拓扑里根本没有环路或者根桥优先级没有生效。4. 核心路由与出口安全OSPF、VRRP、NAT 与 ACL 的配合二层通了以后进入这张企业网络方案最值钱的部分核心层路由冗余和出口安全。很多人的课程设计做到这里就卡住因为 OSPF、VRRP、NAT 三个东西互相依赖哪一个错了都表现为“ping 不通”。4.1 OSPF 宣告与默认路由注入核心和出口怎么互相学路由核心交换机和出口路由器之间跑 OSPF是这张网能自愈的关键。静态路由也能通但链路断了要手工改答辩时一追问就露馅。下面先给 CORE1 和出口路由器 R1 的 OSPF 配置。# 核心交换机 CORE1 interface Vlanif10 ip address 192.168.10.253 255.255.255.0 # interface Vlanif20 ip address 192.168.20.253 255.255.255.0 # interface Vlanif30 ip address 192.168.30.253 255.255.255.0 # interface Vlanif40 ip address 192.168.40.253 255.255.255.0 # interface Vlanif99 ip address 192.168.99.1 255.255.255.0 # ospf 1 router-id 192.168.99.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.40.0 0.0.0.255 network 192.168.99.0 0.0.0.255 network 1.1.1.0 0.0.0.252OSPF 里最容易翻车的两个点是反掩码和 router-id。network 192.168.10.0 0.0.0.255用的是反掩码不是子网掩码写成 255.255.255.0 会直接导致 OSPF 宣告失败。router-id 必须全网唯一CORE1 用 192.168.99.1CORE2 就用 192.168.99.2别两台一模一样。想确认邻居状态在核心上执行display ospf peer看到 Full 就说明邻居建立正常。出口路由器 R1 的配置要多做一件事把默认路由注入到 OSPF 里否则内网设备只知道自己网段怎么走不知道外网往哪去。# 出口路由器 R1 interface GigabitEthernet0/0/1 ip address 1.1.1.2 255.255.255.252 # ip route-static 0.0.0.0 0.0.0.0 202.100.1.1 # acl 2000 rule 5 permit source 192.168.0.0 0.0.255.255 # interface GigabitEthernet0/0/0 ip address 202.100.1.2 255.255.255.252 nat outbound 2000 # ospf 1 router-id 1.1.1.2 area 0.0.0.0 network 1.1.1.0 0.0.0.252 default-route-advertisedefault-route-advertise必须依赖一条已存在的默认路由所以要先配ip route-static 0.0.0.0 0.0.0.0 202.100.1.1OSPF 才会把默认路由通告给核心交换机。R1 同时宣告了互联段 1.1.1.0/30这样 CORE2 也能从 CORE1 学到外网默认路由。这里有个很隐蔽的坑CORE2 本身没有和 R1 直连它的默认路由是从 OSPF 学来的优先级低于静态路由但因为在模拟器里没有做路由优先级调整CORE1 故障时 CORE2 会立刻接管外网转发这是双核心方案里必须保留的行为。4.2 VRRP 网关冗余两台核心共用一个虚拟网关地址VRRP 是这张企业网络方案的加分项。终端 PC 的网关不能写成某台核心的物理接口地址否则这台核心一挂整个部门断网。VRRP 的做法是两台核心共用一个虚拟 IP 当网关平时由主设备转发主设备故障时备用设备秒级接管。# CORE1 上以 VLAN 10 为例 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 # CORE2 上以 VLAN 10 为例 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 100每个业务 VLAN 都要照这个格式配一遍。虚拟 IP 就是第 2 章地址表里的“网关”列比如 VLAN 10 的网关 192.168.10.254。这里切记虚拟 IP 不能和任何一台核心的物理接口 IP 相同。CORE1 的 VLANIF10 是 192.168.10.253CORE2 是 192.168.10.252.254 留给 VRRP三地址不能冲突。priority 120让 CORE1 优先成为 masterCORE2 保持 backup。验证时用display vrrp briefMaster 和 Backup 一目了然。也可以把不同 VLAN 的主备关系交叉一下比如 VLAN 10 让 CORE1 主、VLAN 20 让 CORE2 主这样两台核心都在干活不是一台闲着。演示故障切换时在 CORE1 上把 VLANIF10 shutdown然后终端持续 ping 网关观察丢包一两个后恢复这就是答辩现场的杀手锏。4.3 NAT 与 ACL访客隔离和财务区保护的落地配置出口路由器上的 NAT 已经配在 4.1 的代码里了。核心思路是用 ACL 2000 匹配内网所有私有网段在连接运营商的光口上调用nat outbound 2000把私有地址转换成公网地址。这里有两个常见错误ACL 里源地址写错网段会导致部分 VLAN 上不了外网nat outbound调用在错误接口上会导致内网能 ping 通 R1 但出不了公网。排查时在 R1 上执行display nat session有会话记录说明转换在发生没有则回头查 ACL。ACL 另外一个典型用途是隔离访客无线。访客 VLAN 40 的终端应该只能访问外网不能访问内网任何资源。在核心交换机上配置如下。# 核心交换机 CORE1过滤从访客 VLAN 进入核心的流量 acl 3001 rule 5 deny ip source 192.168.40.0 0.0.0.255 destination 192.168.0.0 0.0.255.255 rule 10 permit ip source any destination any # interface Vlanif40 traffic-filter inbound acl 3001traffic-filter inbound表示检查进入 VLANIF40 接口的流量正好是访客终端发往内网的方向。rule 5 把源地址是访客网段、目的地址是内网网段的包全部丢弃rule 10 放行其余流量这样访客仍可以上外网。如果漏掉 rule 10ACL 默认的隐含拒绝规则会把访客的所有对外访问也拦掉到时候无线网卡能连接但打不开任何网页很容易让人误判成 DHCP 或 DNS 的问题。财务区的保护原理类似只是方向反过来在 VLANIF20 上过滤非办公网段访问财务区的流量或者在服务器区 VLANIF30 上限制只允许办公网段访问 ERP。课程设计里把访客隔离这一条做出来答辩已经能站稳了。5. eNSP 联调排查企业网络方案最常见的 5 个翻车现场配置照着写也不一定一次通。下面这五个问题是我见过最多的按“现象、原因、解决”列出来联调时直接对号入座。5.1 翻车OSPF 邻居状态卡在 ExStart 或 Down现象display ospf peer看不到邻居或者看到邻居状态一直停在 ExStart/Exchange业务网段互相 ping 不通。原因最常见的是反掩码写错把 0.0.0.255 写成 255.255.255.0OSPF 宣告的网段对不上其次是一台设备上配置了多个区域或者两台设备的 router-id 相同导致冲突。解决先核对每台设备的 router-id 是否全网唯一再查看 OSPF 进程下宣告的网段反掩码。eNSP 里没有真实链路 MTU 不一致的问题所以 ExStart 卡住基本就是 router-id 重复或 Hello 参数不一致。把两端接口的 hello 间隔和 dead 间隔统一重置 OSPF 进程reset ospf process问题通常就解了。5.2 翻车PC 能 ping 通自己的网关但 ping 不通另一台 PC现象同一个交换机下的 PC 能互相通信但跨 VLAN 的两台 PC 无法 ping 通网关地址却是通的。原因VLAN 间路由靠核心交换机上的 VLANIF 接口存在。如果核心没有创建对应 VLAN 的 VLANIF或者汇聚到核心的 trunk 口没有放行该 VLAN三层路由就无从谈起。还有一种情况是 ACL 的 traffic-filter 把跨 VLAN 流量拦了。解决按接入到汇聚再到核心的顺序逐台检查 trunk 口是否allow-pass vlan all在核心上执行display ip interface brief确认每个业务 VLANIF 都有 IP 地址且状态 up最后看一眼接口下有没有挂 traffic-filter有就先注释掉做对比测试。三步走完问题基本能定位。5.3 翻车NAT 配完了内网 PC 还是上不了外网现象内网 PC 能 ping 通出口路由器的内网口地址但 ping 不通运营商方向的地址网页也打不开。原因最容易被忽略的是 R1 上缺少静态默认路由导致去往公网的包进了路由器但没有下一跳其次是 ACL 2000 的源地址没有覆盖全部内网网段比如只写了 192.168.10.0 没写 20/30/40再者是nat outbound调用在了错误的接口上。解决在 R1 上执行display nat session有会话说明转换已发生问题在回来方向的默认路由注入没有会话说明源 ACL 或接口调用不对。确认ip route-static 0.0.0.0 0.0.0.0 202.100.1.1存在确认 OSPF 里启用了default-route-advertise。课程设计里配完 NAT 顺手把这两条命令显示一遍答辩老师就不会追着问了。5.4 翻车Eth-Trunk 成员端口 down 或带宽上不去现象display eth-trunk看到成员端口状态为 down或者两条物理链路只有一条有流量带宽始终跑不满。原因成员端口没有全部加入 Eth-Trunk两端加入的接口数量不一致或者某台设备型号不支持 Eth-Trunk。还有就是把流量负载均衡理解错了单条 TCP 连接只会哈希到一根物理链路上所以用单线程下载测试永远看不到两条线同时在跑。解决在两端设备上执行display eth-trunk verbose确认成员口一致、状态都 up。eNSP 里建议全部设备用 S5700避免低端型号兼容问题。验证负载均衡时开两台 PC 同时向服务器发起传输才能看到两条链路都有流量。5.5 翻车eNSP 设备启动变红或全部连接失败现象拖进拓扑的设备图标变红双击启动后 CLI 连接不上或者整个 eNSP 直接卡死。原因eNSP 依赖 VirtualBox 的虚拟网卡VirtualBox 版本与 eNSP 不匹配、系统里有残留的虚拟网卡配置、或者电脑上装了其他虚拟化软件抢占网络资源都会导致设备启动失败。解决卸载当前 VirtualBox安装与 eNSP 版本配套的版本打开 VirtualBox 管理界面删除 eNSP 安装时创建的所有虚拟网卡再重新启动 eNSP。如果电脑上有 VMware启动 eNSP 前先退出 VMware 的虚拟网络编辑器。设备变红后右键“停止”再“启动”是最后的后悔药但配置必须提前保存到本地否则重置之后只能重敲一遍。6. 验收与答辩从“能 ping 通”到“能讲清楚”方案做完了不代表交付完成。最后一步是把这张企业网络方案从“能通”变成“能讲”分阶段验证和答辩准备一起做效率最高。验证不要等全网都配完才开始。我一般分四个阶段第一阶段同一台接入交换机下两台 PC 互 ping确认 access 和 VLAN 划分正常第二阶段跨 VLAN 互 ping确认 VLANIF 和 trunk 放行正常第三阶段跨核心和跨汇聚互 ping确认 OSPF 和 VRRP 正常第四阶段内网 PC 访问外网确认 NAT 和默认路由正常。每个阶段截图存档命名带上阶段号和测试内容答辩 PPT 里直接放这些截图比贴一大段配置命令有说服力得多。答辩追问是课程设计的终局考验。老师问“为什么用 OSPF 不用静态路由”你要能回答链路故障自动收敛、减少手工维护、适合设备规模较大的网络。问“核心交换机挂了怎么办”现场在 CORE1 上执行 shutdown 并把持续 ping 的窗口亮出来丢两三个包后恢复比任何口头解释都强。问“财务区怎么隔离”从 VLAN 划分到 ACL 策略一条条拆解说明二层隔离广播域、三层控制访问方向就够了。我当年做这套设计时把拓扑图画得很大配置却只覆盖了主干部分答辩时被追问到服务器区网关就卡住了。后来养成了一个习惯每台设备 save 之前先执行display current-configuration | include把关键配置片段导出来和测试截图按设备名归档。这个习惯帮我避掉了无数“配置丢了”和“忘了当时怎么调的”问题。这套企业网络方案只要你把需求拆清楚、三层架构立住、冗余配置到位后面每一条命令都能讲出理由。希望帮到你。本文还有配套的精品资源点击获取