1. 项目概述:一个能"打"的校园网综合组网实验
做数通这行的人应该都有感受,真正让你从"会配命令"变成"会搭网络"的,不是单点技术实验,而是把NAT、动态路由、访问控制这些知识点串起来的综合组网项目。这个校园网实验就是这么一回事——它模拟的是一所中等规模学校从核心到接入、从内网到出口的完整网络形态,涵盖VLAN划分、OSPF动态路由、NAT地址转换、ACL访问控制、DHCP服务等核心环节,是整个华为数通学习路径里含金量最高的综合实战之一。
先说这个项目能解决什么问题。很多初学者把OSPF配通了、NAT也会写了、ACL规则也能敲出来,但一旦把它们放到同一个网络里就懵了:为什么NAT配好了内网还是上不了外网?为什么OSPF邻居一直卡在EXSTART状态?为什么ACL明明写了deny却不生效?这些问题本质上不是命令不会写,而是缺乏对"整网逻辑"的把控。这个实验的价值就在于,它逼着你从全局视角去思考路由怎么走、流量怎么转、策略从哪里下发,而不是停留在单设备、单功能的层面。
适合谁来参考?两类人最受益:一是准备考HCIA/HCIP认证、需要把知识点串成体系的考生;二是刚入行做网络运维或集成实施、需要在模拟器里练手找感觉的工程师。如果你已经能把eNSP里的设备启动起来、会配接口IP和基础的VLAN,那这个项目就是一个非常合适的进阶练手目标。文章里所有配置都基于华为eNSP模拟器,用到的设备型号是AR2220路由器、S5720交换机,这些在eNSP里都是默认自带的,不需要额外导入。
这个实验的设计思路,一句话概括就是:内网用OSPF把路由跑起来,出口用NAT把私网地址转换成公网地址,中间用ACL把不该走的流量拦住。听起来简单,但每一条之间都有联动关系,少了任何一环,整张网都转不动。接下来我从头到尾把整个实验拆开讲透,包含拓扑设计、地址规划、路由配置、NAT策略、ACL下发,以及我在实际复现过程中踩过的坑和总结的排查方法。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 方案设计:为什么选OSPF+NAT+ACL这三板斧
2.1 校园网组网的现实需求与方案选型
真实校园网和家里的Wi-Fi完全不是一个量级。家里一台路由器搞定上网,校园网则需要考虑:多个教学楼、宿舍区、办公楼之间的二层隔离和三层互通,各部门/区域之间的互访权限控制,以及整个内网访问互联网的地址转换问题。所以这个实验并不是凭空设计的,它其实是真实校园网的一个"缩微版"。
选择OSPF而不是静态路由或RIP,是基于规模和稳定性的现实考量。校园网通常有核心层、汇聚层、接入层三层架构,网段数量几十个甚至上百个,静态路由在这么复杂的网络里根本维护不动——每加一个网段就要在每台路由器上敲一遍路由,出错概率极高。而OSPF作为链路状态协议,能够自动感知拓扑变化、快速收敛,而且支持区域划分,适合中大型网络。在对设备性能要求上,AR2220跑OSPF毫无压力。
选择NAT是因为公网IPv4地址稀缺这个老问题。校园网内网有成百上千台终端,不可能每台都分配一个公网地址,必须通过NAT在出口设备上做私网到公网的转换。这里用的是最常用的Easy IP方式,直接借用出口接口的公网地址做转换,适合模拟环境,也符合小型园区出口的常见做法。
ACL则是安全管控的核心手段。真实校园网里,学生区、办公区、服务器区之间是有明确互访策略的,比如学生区不能访问办公网的管理网段,外部用户只能访问服务器的特定服务端口。这些需求全靠ACL来实现。在华为设备上,ACL既可以做包过滤,也可以配合NAT做地址转换的匹配条件,还能配合路由策略做路径控制,是一把多用途的"瑞士军刀"。
2.2 校园网拓扑结构与地址规划
先画一张拓扑图在脑子里。整个校园网分为三层:核心层1台路由器(AR1),汇聚层2台路由器(AR2、AR3),分别模拟教学区和宿舍区的网关;接入层用交换机模拟,连接PC终端。出口方向,AR1上面再接一台路由器(AR4)模拟运营商设备,用于验证NAT转换效果和公网连通性。
设备命名我建议一开始就规范好:AR1叫CORE,AR2叫JIAOXUE,AR3叫SUSHE,AR4叫ISP。这样后续排查的时候,看到设备名就知道它在网络里的位置,不用每次去看接口IP猜设备,这对综合实验太重要了——因为我见过太多人设备名字全叫"Router",出了问题根本分不清谁是谁。
地址规划是整个实验的地基,一开始没规划好,后面全是坑。这里给出我使用的一套完整规划,大家可以直接抄作业:
| 区域 | 网段 | 网关 | 说明 |
|---|---|---|---|
| 核心-教学互联 | 10.0.12.0/30 | - | 核心与教学区路由器互联地址 |
| 核心-宿舍互联 | 10.0.13.0/30 | - | 核心与宿舍区路由器互联地址 |
| 核心-出口互联 | 10.0.14.0/30 | - | 核心与ISP路由器互联地址 |
| 教学区VLAN 10 | 192.168.10.0/24 | 192.168.10.1 | 教师办公网段 |
| 教学区VLAN 20 | 192.168.20.0/24 | 192.168.20.1 | 学生机房网段 |
| 宿舍区VLAN 30 | 192.168.30.0/24 | 192.168.30.1 | 学生宿舍网段 |
| 服务器网段 | 172.16.1.0/24 | 172.16.1.254 | 模拟校园网内部服务器 |
互联地址用/30掩码,这是实际工程里的标准做法——一个互联链路只需要2个可用地址,/30刚好满足且不会浪费。业务网段用/24掩码,每个网段容纳254台终端,符合校园网一个区域的基本规模。服务器单独划一个网段,方便后续做更精细的安全策略。
2.3 OSPF区域划分与路由设计思路
OSPF的区域设计非常简单,整个网络跑在Area 0里。为什么不做多区域?因为这个实验的规模还没到需要划分多个区域的程度——多区域的主要目的是减少LSDB规模、隔离路由震荡,而在这个拓扑里设备就那么几台、网段就那么几个,划分多区域反而增加配置复杂度,没有任何收益。把每个设备的直连网段宣告进OSPF,让全网路由自动学习,就达到了实验目的。
这里有一个关键点需要特别注意:互联接口和业务接口都要宣告进OSPF,但连接PC的接入交换机接口不用。因为接入交换机通常是二层设备,跑不了OSPF,它的职责是把终端设备接入到VLAN里,网关在三层设备上(汇聚路由器或核心交换机),所以OSPF只需要在路由器之间建立邻居关系即可。
路由设计还要考虑一个细节:默认路由怎么来?内网访问外网时,AR1(核心路由器)需要有一条默认路由指向ISP设备,否则内网流量到了AR1就不知道该往哪转了。这个默认路由有两种做法:一种是直接在AR1上写一条静态默认路由指向AR4,另一种是通过OSPF下发默认路由。在AR1上配置default-route-advertise,让OSPF向其他路由器通告默认路由,这样教学区和宿舍区的路由器就能自动学到默认路由,流量最终都汇聚到AR1再出去。这个设计很优雅,也符合真实网络的做法。
3. 核心配置实操:从底层连通到整网跑通
3.1 基础配置:接口、VLAN与二层连通性
这个综合实验的第一步,是把所有设备的接口IP配好、VLAN建好,确保底层是通的。很多人在这一步就开始着急了,想着赶紧配路由、配NAT,结果接口IP敲错了,后面排查半天才发现是底层的错。
以教学区路由器AR2为例,它的GigabitEthernet0/0/0接口连接核心AR1,GigabitEthernet0/0/1连接教学区接入交换机。为了让PC能获取IP地址,我们通常采用"单臂路由+DHCP"或者"VLANIF+DHCP"的方式。在AR2上,配置逻辑是这样的:
text复制# AR2 的基础配置
sysname JIAOXUE
interface GigabitEthernet0/0/0
ip address 10.0.12.2 255.255.255.252
undo shutdown
interface GigabitEthernet0/0/1.10
dot1q termination vid 10
ip address 192.168.10.1 255.255.255.0
arp broadcast enable
interface GigabitEthernet0/0/1.20
dot1q termination vid 20
ip address 192.168.20.1 255.255.255.0
arp broadcast enable
注意看,这里是子接口(GigabitEthernet0/0/1.10)的写法,也就是传说中的单臂路由——一个物理接口通过802.1Q封装跑多个VLAN的流量。为什么要用子接口?因为校园网中交换机做了VLAN隔离,不同VLAN的终端不能直接在二层互通,需要三层设备来做路由。如果每台路由器都只有一个物理接口接交换机,那就必须用子接口来终结多个VLAN的流量。
这里面有个坑:子接口默认不处理广播报文,必须手动敲arp broadcast enable,否则PC发ARP请求网关的时候路由器不响应,终端会显示"无法连接到网络"。这个命令我见过不少人漏掉,排查半天不知道问题出在哪。
宿舍区AR3的配置思路完全一样,只是VLAN和网段换成VLAN 30、192.168.30.0/24,互联地址换成10.0.13.0/30这一段。交换机侧的VLAN划分和接口类型配置属于基础操作,这里不再展开,但有一点要提醒:接入交换机的上联口必须配置成Trunk模式,并且放通对应VLAN,否则二层流量根本传不到路由器上。
3.2 OSPF配置过程与邻居关系建立
底层接口配好之后,进入本实验的第一个核心环节——OSPF动态路由配置。这一步的目标是让全网所有三层设备都能学到全网所有网段的路由。
在AR1(核心)上,配置是这样的:
text复制# AR1 的 OSPF 配置
ospf 1 router-id 1.1.1.1
area 0.0.0.0
network 10.0.12.0 0.0.0.3
network 10.0.13.0 0.0.0.3
network 10.0.14.0 0.0.0.3
network 172.16.1.0 0.0.0.255
AR2和AR3的配置类似,把对应网段宣告进OSPF即可。每一个network语句后面跟的是反掩码(通配符掩码),比如/30网段对应0.0.0.3,/24网段对应0.0.0.255。反掩码的计算规则是:255.255.255.255减去正掩码。这个点看似基础,但确实是我见过最多人出错的地方——直接把正掩码填上去,OSPF邻居永远起不来。
配置完成后,用display ospf peer查看邻居状态。正常情况下,邻居状态应该是Full,表示邻接关系已经建立成功。如果看到2-Way、ExStart或者Loading这几个状态卡住不动,就需要检查了。最常见的原因就三个:一是区域ID不一致,两台设备一个在Area 0一个在Area 1,永远无法建立邻居;二是network宣告的范围覆盖不到互联接口——比如你宣告的是192.168.10.0 0.0.0.255,但互联接口是10.0.12.0/30,OSPF根本不会在这个接口上发Hello报文;三是接口的Hello/Dead间隔不一致,不过华为设备默认间隔都相同,这个通常不是问题。
OSPF跑起来之后,用display ip routing-table就能看到全网路由了。因为OSPF是链路状态协议,每台路由器都会基于整网的拓扑信息计算最短路径树,所以路由表里的OSPF路由应该是一致的、完整的。
3.3 NAT配置:让内网流量走出去
路由通了之后,内网PC已经可以和服务器网段互通了,但还上不了外网。原因很简单:内网用的都是私网地址(192.168.x.x、172.16.x.x),这些地址在公网上不可路由。这时候就需要NAT上场。
NAT的原理不复杂,就是把私网地址转换成公网地址。在华为设备上,最常用的配置方式是"ACL匹配内网网段 + 接口应用NAT Outbound"。完整配置如下:
text复制# AR1 上的 NAT 配置
acl number 2001
rule 5 permit source 192.168.0.0 0.0.255.255
rule 10 permit source 172.16.0.0 0.0.255.255
interface GigabitEthernet0/0/2
ip address 10.0.14.1 255.255.255.252
nat outbound 2001
这里用了一个ACL 2001来匹配所有需要做NAT的内网网段——192.168.0.0/16覆盖了教学和宿舍的所有业务网段,172.16.0.0/16覆盖了服务器网段。然后在连接ISP设备的接口上调用nat outbound 2001,所有从该接口出去的流量,只要匹配ACL,就会自动被转换成该接口的公网IP地址。这种方式就是前面提到的Easy IP(也称PAT),它不额外占用公网地址池,直接把接口本身的IP地址作为转换后的源地址,适合出口带宽不大、并发连接数适中的场景。
配置完之后可以验证一下。在PC上ping ISP路由器(AR4)的公网接口地址,然后在AR1上用display nat session all查看NAT会话表,如果能看到内网源地址被转换成了10.0.14.1,说明NAT已经生效了。
这里有一个非常常见的坑:NAT只转换"源地址",不负责"路由方向"。也就是说,AR1必须知道去往内网各网段的路由(OSPF已经解决了),同时ISP侧必须有回来的路由,否则NAT转换完成之后,回程流量到了ISP设备,ISP不知道往哪发,数据包就丢了。在真实场景中,ISP设备上会有一条指向你公网地址的静态路由;在模拟器里,我们是在AR4上写了一条默认路由指向AR1,模拟运营商的行为。
还有一个值得注意的点:ACL的rule匹配顺序是自上而下匹配的。如果内网有某些特定网段不想做NAT(比如服务器网段需要保留真实IP用于特殊业务),把对应的deny规则写在permit规则前面就行。华为ACL默认隐含拒绝所有未匹配的流量,所以一定要确保permit规则覆盖了所有需要转换的网段,否则会有部分网段无法上网——这个问题在综合实验里非常隐蔽,因为默认路由通着,Ping的时候你根本不会想到是NAT的ACL没匹配上。
3.4 ACL访问控制:安全策略的下发与验证
NAT解决的是"能不能出去"的问题,ACL解决的是"谁能访问谁"的问题。在校园网场景下,通常有这几类访问控制需求:
第一,学生机房(VLAN 20)不能访问教师办公网(VLAN 10),但可以访问服务器网段和上外网;第二,宿舍区(VLAN 30)不能访问服务器网段的管理接口(因为那是管理员专用的),但可以访问服务器对外提供的Web服务;第三,外网用户(模拟)不能直接访问内网任何业务系统。
这些策略如果用一句话概括,就是"在关键路径上部署包过滤"。关键在于选择在哪里部署、用哪种ACL。对于VLAN间的访问控制,最合理的位置是作为网关的三层设备——因为所有跨VLAN流量都必须经过网关,所以在这台设备上部署ACL可以做到"一夫当关"。
以教学区路由器AR2为例,需要在它的子接口入方向下发ACL,阻止VLAN 20访问VLAN 10:
text复制# AR2 上的 ACL 配置
acl number 3000
rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 10 permit ip
interface GigabitEthernet0/0/1.20
traffic-filter inbound acl 3000
这里的ACL 3000是高级ACL,可以同时匹配源地址、目的地址、协议类型和端口号。规则5先deny掉学生机房访问教师办公网的流量,规则10放行其余所有流量。注意ACL的匹配顺序是先匹配先生效,所以deny规则必须放在permit之前。
应用ACL的位置有讲究。我选择在VLAN 20的子接口入方向做过滤,这样流量刚从学生机房的VLAN进来,还没到路由转发阶段就被拦住了,处理效率最高,也最不容易出现"漏网之鱼"。
对于宿舍区访问服务器的策略,要用到更细的端口级控制。比如允许宿舍区访问服务器的HTTP服务(80端口),但拒绝访问远程管理端口(22端口):
text复制# AR3 上的 ACL 配置
acl number 3001
rule 5 deny tcp source 192.168.30.0 0.0.0.255 destination 172.16.1.10 0.0.0.0 destination-port eq 22
rule 10 permit tcp source 192.168.30.0 0.0.0.255 destination 172.16.1.10 0.0.0.0 destination-port eq 80
rule 15 deny ip source 192.168.30.0 0.0.0.255 destination 172.16.1.0 0.0.0.255
rule 20 permit ip
interface GigabitEthernet0/0/1.30
traffic-filter inbound acl 3001
这套规则的逻辑是:先拒绝宿舍区访问服务器的SSH端口,再允许访问HTTP端口,然后拒绝宿舍区访问服务器网段的其他所有流量,最后放行其余所有流量。这里有个细节要提醒:ACL规则匹配是按顺序逐条执行的,匹配到第一条就不再往下看了。所以deny和permit的顺序非常关键,必须把最具体的规则放在前面,最宽泛的放行规则放在最后。
我在实操中踩过的一个坑是——ACL应用方向搞反。华为设备上traffic-filter有inbound和outbound两个方向,很多初学者会搞混。判断的原则很简单:站在设备的角度思考,流量是从哪个方向进来的。从终端进入网关设备的流量是inbound,从网关设备发给终端的流量是outbound。对于"禁止A网段访问B网段"这个需求,在作为网关的设备上拦inbound方向的A网段入流量,是最简单也是最不容易出错的做法。
3.5 DHCP服务配置:自动分配IP地址
校园网终端成百上千,不可能每台都手动配置IP地址,DHCP是必须的。这个实验里,可以在AR2和AR3上配置DHCP服务,给各自VLAN内的终端自动分配IP地址。
text复制# AR2 上的 DHCP 配置
dhcp enable
interface GigabitEthernet0/0/1.10
dhcp select global
interface GigabitEthernet0/0/1.20
dhcp select global
ip pool vlan10
network 192.168.10.0 mask 255.255.255.0
gateway-list 192.168.10.1
dns-list 114.114.114.114
ip pool vlan20
network 192.168.20.0 mask 255.255.255.0
gateway-list 192.168.20.1
dns-list 114.114.114.114
这里用的是全局地址池(dhcp select global),将地址池与子接口关联。地址池里的network、gateway-list、dns-list三个参数缺一不可——network定义分配范围,gateway-list告诉终端网关地址,dns-list告诉终端DNS服务器地址。如果漏配了gateway-list,终端能拿到IP但上不了网,因为它不知道网关在哪。
细心的读者可能注意到,宿舍区AR3的VLAN 30没有在DCHP配置里出现。因为宿舍区在真实场景中通常规模更大、终端数量更多,可能会单独部署一台DHCP服务器或者用核心交换机做中继,这里为了控制实验复杂度,可以先用类似的配置在AR3上补上,或者保持静态配置验证ACL效果,不影响实验主流程。
4. 完整配置汇总与验证流程
4.1 各设备核心配置速查
为了让大家能够快速复现整个实验,我把四台路由器的核心配置整理成一份速查表。这里只列关键配置,接口加入OSPF、NAT策略、ACL下发这些核心内容都包含在内:
| 设备 | 核心功能 | 关键配置要点 |
|---|---|---|
| AR1 (CORE) | OSPF骨干、NAT出口、默认路由下发 | 宣告互联及服务器网段;ACL 2001+NAT Outbound;default-route-advertise |
| AR2 (JIAOXUE) | 教学区网关、VLAN间路由、ACL控制 | 子接口终结VLAN 10/20;OSPF宣告直连;ACL 3000控制VLAN间互访;DHCP |
| AR3 (SUSHE) | 宿舍区网关、服务器访问控制 | 子接口终结VLAN 30;OSPF宣告直连;ACL 3001控制服务器访问 |
| AR4 (ISP) | 模拟运营商、回程路由 | 配置默认路由指向AR1模拟运营商回程 |
这个配置量不算大,但如果按照从上到下的顺序配置完,四个关键功能点(OSPF邻居、全网路由、NAT转换、ACL过滤)全部正常工作,整个网络的连通性和安全性就都有了保障。
4.2 全流程连通性测试方法论
配置完成之后,不要急着宣布"实验完成",一定要做完整的连通性测试。我总结了一套从简到繁、从底层到上层的测试方法,每一步都验证一个具体的网络层次,出了问题可以快速定位。
第一步,测试二层连通性。在PC上ping自己的网关(比如192.168.10.1),通了说明二层链路、VLAN、子接口配置都正常。这一步不通,后面所有测试都不用做,直接去查交换机的VLAN配置和路由器的子接口状态。
第二步,测试OSPF路由。在AR1上display ip routing-table,看路由表里有没有192.168.10.0/24、192.168.20.0/24、192.168.30.0/24这些业务网段的路由。如果缺某条路由,去对应设备上看OSPF邻居状态和network宣告是否覆盖了该网段。
第三步,测试VLAN间互通。在PC1(VLAN 10)上ping PC3(VLAN 30)的IP,通了说明三层路由和网关转发都正常。如果不通,检查ACL是否误拦了——这正好是验证ACL策略的好机会:PC2(VLAN 20)ping PC1按理说应该不通,如果通了,说明ACL没生效。
第四步,测试NAT和互联网连通性。在PC1上ping AR4的接口IP(10.0.14.2),通了说明默认路由和NAT转换都正常。然后在AR1上display nat session all,看NAT会话表里是否有对应的转换记录。如果能看到私网地址被转换成10.0.14.1,那就万无一失了。
第五步,验证服务器的访问策略。从宿舍区PC3访问服务器的Web服务(模拟用ping通就行,如果配了HTTP服务可以测试网页),能通;访问管理端口(22),不通——这验证了ACL 3001的端口级控制是生效的。
整套测试走下来,每个网络层次都验证过一遍,实验才是真正完整的。我见过太多人只是配完就说"通了",结果问他"通的是哪一层?哪个方向?"就答不上来,这种实验做完对自己的提升非常有限。
5. 常见问题排查实录与避坑指南
5.1 OSPF邻居建立失败的排查案例
我复现这个实验的过程中,遇到最多的问题就是OSPF邻居起不来。有一次,AR2和AR1的邻居关系一直卡在ExStart状态,来回交换DD报文,就是进不了Full。
排查过程是这样的:先display ospf peer看邻居状态,确认卡在ExStart;然后display ospf error查看错误统计,发现Interface error计数一直在涨;接着检查两台设备的OSPF区域配置,发现AR2上area 0宣告的网段漏掉了互联地址——我只宣告了192.168.10.0和192.168.20.0,忘了宣告10.0.12.0/30,结果OSPF的Hello报文根本没在这个接口上发送,邻居自然起不来。
这个案例说明一个道理:排查OSPF问题,优先看"这个接口上有没有发Hello报文",而不是一上来就怀疑MTU、认证这些进阶问题。90%的OSPF邻居故障都是因为network宣告范围覆盖不对。
5.2 NAT不生效的"隐形原因"排查
NAT配置看起来很简单,但有一个"隐形坑"非常值得分享。ACL 2001里permit的源地址范围如果写错,比如写成了192.168.1.0 0.0.255.255而不是192.168.0.0 0.0.255.255,就会导致192.168.10.0/24这个网段的流量匹配不上ACL,NAT直接不转换——但诡异的是,Ping还能通!因为内网访问外网时,数据包虽然没做NAT,但如果ISP侧恰好有去往内网的静态路由,数据包能绕回来。在模拟器里这个现象很常见,但在真实网络里,公网上根本不可能有去往你内网私网地址的路由,这种配置在真实场景下是绝对上不了网的。
所以在验证NAT是否生效时,不要只测Ping通不通,一定要display nat session all看转换记录。这一步才是确认NAT真正生效的唯一标准。
5.3 ACL规则顺序与方向陷阱
ACL的匹配顺序是"先匹配先执行",这个原则在配置复杂的多规则ACL时尤其重要。我遇到过这样一个案例:在AR2上配置ACL 3000时,把permit ip规则放在了deny规则前面,结果VLAN 20访问VLAN 10的流量全部被放行了,ACL形同虚设。这就是规则顺序没搞对,permit先把流量放走了,deny根本没机会执行。
ACL的应用方向也是一个高频出错点。很多人在应用traffic-filter时搞不清inbound和outbound的区别,导致策略不生效或者误伤正常流量。这里再强调一次判断方法:站在设备的角度,看流量是从哪个方向进来的。如果是要限制"内部网段访问外部网段",在内部网段的入方向拦是最直接、最高效的。
5.4 问题排查速查表
为了方便大家在实验过程中快速定位问题,我把常见的故障现象、可能原因和排查命令整理成一张速查表:
| 故障现象 | 可能原因 | 排查命令 |
|---|---|---|
| OSPF邻居卡在ExStart | network宣告遗漏互联网段 | display ospf peer、display ospf error |
| OSPF邻居状态一直是Down | 区域ID不一致或接口down | display ospf interface、display interface |
| 路由表缺少业务网段 | 设备未宣告对应网段 | display ip routing-table |
| 内网PC能Ping通网关但上不了外网 | NAT的ACL未匹配对应网段 | display nat session all |
| NAT转换成功但外部访问不通 | 回程路由缺失 | display ip routing-table(在ISP设备上) |
| VLAN间互访不受ACL限制 | ACL应用方向或接口错误 | display traffic-filter applied-record |
| PC拿不到IP地址 | DHCP地址池配置错误 | display ip pool、display dhcp server statistics |
这张表覆盖了我在整个实验复现过程中遇到的绝大多数问题场景。实验过程里如果卡住了,先对照这张表做一轮排查,大概率能找到问题所在。
6. 实验总结与我的实操经验
整个实验做下来,最大的感受是:综合组网实验考的不是单个命令的记忆,而是网络思维的整体性。OSPF让路由自动学习,NAT让私网流量可以出公网,ACL让不该通的流量被拦截,这三者组合起来才构成了一张真正可用、可管的校园网。
最后分享几个我在实际反复操作中沉淀下来的心得。
第一,做综合实验一定要有"分层验证"的意识和节奏。接口层、路由层、策略层、业务层,每完成一层就验证一层,不要一次性敲完所有配置再统一测试。分层验证能帮你把故障域缩小到最小范围,排查问题的时候事半功倍。
第二,命令规范化和注释习惯非常重要。在eNSP里可能感受不深,但在真实设备上,一台路由器几十条配置,没有注释和规划,三个月后你自己都看不懂自己配了什么。华为设备支持sysname改设备名、支持在配置里写注释(#开头或description),养成好习惯受益终身。
第三,多利用display系列命令做"主动巡检"。display ospf peer、display ip routing-table、display nat session all、display traffic-filter applied-record这四条命令,是我每完成一个配置步骤后必敲的验证命令。它们能够把配置的"生效状态"直接展示出来,而不是让你对着配置文件猜测设备到底做了什么。
第四,不要满足于"通了就结束了"。实验做完之后,试着给自己加一些"变式需求":比如把OSPF改成多区域(Area 0 + Area 1),把Easy IP改成地址池NAT,ACL从包过滤改成配合路由策略做路径控制。每一次变式都是在同一张网络上对新技术点的验证,这样举一反三,一个实验项目可以顶十个单点实验。
这个校园网综合组网实验做到这里,从拓扑规划到地址设计,从OSPF动态路由到NAT地址转换,再到ACL访问控制,整条链路已经完整打通。如果你跟着文章里的配置和排查思路做了一遍,并且每一步都理解了"为什么要这么做",那你的数通基础就已经非常扎实了。下一步可以尝试在这个基础上加入防火墙设备,把安全区域划分、安全策略这些概念也融入进来,那又会是另一个精彩的进阶项目。
