做网络实验的人应该都有这种感觉:单个知识点单独测,怎么测怎么通,一旦把DHCP、VLAN、单臂路由、ACL、NAT这些串到一张拓扑里,就开始连环翻车。VLAN之间ping不通,查了半天发现是子接口封装没配对;DHCP地址池明明配置正确,客户端就是拿不到地址,最后发现是接口地址池和全局地址池混用导致分配逻辑错乱;ACL好不容易把流量挡住了,结果把管理地址也一并挡住,登上不设备差点要跑机房。这篇文章我就以一套完整的eNSP综合实验为例,把从拓扑设计、VLAN划分、单臂路由、DHCP下发、ACL管控到NAT上网的完整链路拆开讲一遍,每个环节都会说清楚为什么这样配、配置过程中最容易踩的坑是什么、以及排错时应该按什么顺序查。适合刚学完网络基础、准备做综合实验练手的同学,也适合那些配置命令背得滚瓜烂熟但一遇到组合场景就乱的从业者。
1. 这套综合实验对应什么真实网络场景:先搞清楚拓扑背后的需求
很多人在做实验的时候容易陷入一个误区——为了敲命令而敲命令,拓扑一摆开就照着教程噼里啪啦配,配完发现全通,但没有留下任何理解。这种做法放在单个知识点实验里还好,放在综合实验里就完全行不通,因为综合实验的每个部分之间是有逻辑关联的,你只有先弄清楚这个实验模拟的是现实中的什么网络场景,才能理解为什么要在路由器上做单臂路由、为什么DHCP服务要放在路由器上而不是交换机上、为什么NAT要跟ACL配合使用。
这套实验对应的其实就是典型的中小企业办公网络模型。假设一个公司有三个区域:办公区、财务区、服务器区。从安全和管理角度考虑,这三个区域不能都放在同一个二层广播域里,一是广播报文会互相影响,二是财务区和服务器区的访问权限需要单独控制,所以需要划分VLAN——办公区划分到VLAN 10,财务区划分到VLAN 20,服务器区划分到VLAN 30。但划分VLAN之后又引出一个新问题:VLAN之间默认是二层隔离的,办公区的员工访问财务区的打印机怎么办?访问服务器区的OA系统怎么办?这就必须有路由让三个网段能够互相访问。
这里就涉及到设备选型的问题了。如果公司预算充足,直接上一台三层交换机,VLAN间路由交给交换机就能解决,这也是现在绝大多数企业实际的组网方式。但这个实验为什么还要用单臂路由?因为单臂路由是理解VLAN间路由底层逻辑最好的方式——通过路由器子接口识别802.1Q标签来转发不同VLAN的流量,这个原理搞清楚了,三层交换机里VLANIF接口的本质也就理解了。而且对于很多老旧网络或者一些特殊的远程接入场景,单臂路由依然有它的存在价值。
然后还有DHCP的问题。办公区几十台电脑,财务区十几台电脑,不可能每台都手工配IP,所以需要部署DHCP服务。这个实验里我们把它放在路由器上,因为路由器是三个VLAN的网关,天然适合作为DHCP服务器,配置也最简单——每个接口对应一个网段,接口地址池直接分配对应网段的地址,逻辑清晰。当然真实企业环境里可能单独有DHCP服务器,但实验里用路由器完全够用,而且能让你明白DHCP中继这个东西是为什么出现的——如果DHCP服务器和客户端不在同一个网段,就需要中继,这个点后面我会提到。
接下来是ACL和NAT。ACL解决的是访问控制的问题,比如财务区的服务器(VLAN 30)只允许财务网段(VLAN 20)访问,办公网段(VLAN 10)禁止访问;或者允许办公区访问服务器区的网站服务(TCP 80端口),但禁止访问服务器的远程桌面(TCP 3389端口)。这就是ACL在真实网络里的用途——在网络的咽喉部位做流量过滤。NAT解决的则是上网的问题,公司内部用的是私网地址(192.168.x.x),这些地址在公网上是不可路由的,所以员工访问互联网时,路由器要把私网地址转换成公网地址,这就是NAT。把这几块放到同一张拓扑里看,其实就是一台出口路由器加上一台二层交换机,构建的一个麻雀虽小五脏俱全的企业网络。
搞清楚了这些背景,再来看后面的配置,每一步就都有了明确的目的地。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 拓扑搭建与地址规划:先把坑埋明白,后面少走一半弯路
很多做实验的人失败的根本原因,不是命令敲错,而是拓扑和地址规划从一开始就一塌糊涂。VLAN划分、IP网段、网关三者之间对应关系混乱,后面要么VLAN间路由不对,要么DHCP地址池和接口不在一个网段,排查起来极其痛苦。
我用的模拟器是eNSP,设备选型如下:一台AR2220路由器作为出口网关,一台S5700二层交换机作为接入层设备,三台PC分别模拟办公区、财务区、服务器区三个VLAN下的终端,另外再加一台Server作为外部网络的一台服务器,用来验证ACL和NAT的效果。拓扑连接是:三台PC分别接到交换机的G0/0/1、G0/0/2、G0/0/3接口,交换机的G0/0/24接口上连路由器的G0/0/0接口,路由器的G0/0/1接口连接外部Server,用它模拟公网环境。
地址规划是这套实验的核心,规划得好,后面所有配置都会非常顺,规划得不好,后面会处处别扭。下面是我用的规划表:
| 区域 | VLAN ID | 网段 | 网关 | 交换机接口 | DHCP地址池 |
|---|---|---|---|---|---|
| 办公区 | VLAN 10 | 192.168.10.0/24 | 192.168.10.254 | G0/0/1 | 192.168.10.10 - 192.168.10.200 |
| 财务区 | VLAN 20 | 192.168.20.0/24 | 192.168.20.254 | G0/0/2 | 192.168.20.10 - 192.168.20.200 |
| 服务器区 | VLAN 30 | 192.168.30.0/24 | 192.168.30.254 | G0/0/3 | 192.168.30.10 - 192.168.30.100 |
| 外部网络 | 无 | 200.1.1.0/24 | 200.1.1.254 | 路由器G0/0/1 | 无 |
有几个细节需要特别说明。一是网关地址我统一用了每个网段的最后一个可用地址,也就是x.x.x.254,这样设计的好处是规律性强,无论做实验还是真实排错,看到IP就能算出网关,不用每台设备单独记。二是DHCP地址池的排除范围,默认情况下地址池中的所有地址都可能被分配出去,其中包括网关地址,如果不主动排除,就可能出现两台设备抢地址的诡异问题,所以提前排除掉网关地址是必须的。三是服务器区我规划了一个比较小的地址池(.10到.100),因为服务器数量少,而且很多服务器应该用静态地址——比如后面ACL实验里用来做策略目标的那台服务器,就得手工指定一个固定IP,这样ACL规则里才能写死目标地址。
拓扑连接还有一点要注意:交换机连接路由器的G0/0/24口,必须是Trunk口,不能是Access口。原因很简单——这条链路上要承载VLAN 10、20、30三个VLAN的流量,Trunk口通过802.1Q标签来区分不同的VLAN帧;如果是Access口,只能属于一个VLAN,其他VLAN的流量根本无法到达路由器。这一点是单臂路由实验里最容易搞错的地方,很多人交换机上的VLAN、路由器上的子接口全都配置正确,最后发现VLAN间就是不通,一查,交换机上联口配成了Access口,属于VLAN 1。
3. 交换机基础配置与Trunk链路:VLAN划分这一步的细节决定成败
交换机上的配置是整个实验的最底层,也是承载一切的基础。VLAN没分对,后面路由器配置得再漂亮也白搭。
先创建三个VLAN。华为设备的命令很简单,在系统视图下直接创建:
bash复制system-view
vlan batch 10 20 30
quit
然后是把三个接口分别划入对应的VLAN。这里要注意华为交换机的接口类型,默认情况下所有接口都是Access口,而且PVID都是VLAN 1。如果你创建了VLAN 10,但没把接口划进去,那这个接口上的设备还是属于VLAN 1的,跟你的规划完全不沾边。所以必须显式配置:
bash复制interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
quit
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
quit
interface GigabitEthernet0/0/3
port link-type access
port default vlan 30
quit
这里必须说明一个概念:access口打给交换机的数据帧是untagged(不打标签)。当交换机从Access口收到PC发来的帧时,会主动打上默认VLAN的标签,比如G0/0/1口收到PC1的帧,就会给它盖上VLAN 10的标签;从Access口向外发送帧时,则会先把标签剥掉,再以普通以太网帧的形式发给PC。所以PC完全感知不到VLAN的存在——这也是VLAN对终端设备透明这一特性的体现。
接下来是上联Trunk口。交换机G0/0/24连接路由器G0/0/0,这个口要允许VLAN 10、20、30的流量通过:
bash复制interface GigabitEthernet0/0/24
port link-type trunk
port trunk allow-pass vlan 10 20 30
quit
这里有个很容易遗漏的点:trunk口默认放行的VLAN只有VLAN 1,你只执行了port trunk allow-pass vlan 10 20 30,实际上是把VLAN 10、20、30加入允许列表,但VLAN 1还在列表里。这本身不是什么问题,但如果你对PVID有强迫症,可以顺手把Trunk口的PVID改掉。以这个实验为例,如果不管PVID,交换机的G0/0/24口PVID是VLAN 1,从该口发出的不带标签的帧都会被标记为VLAN 1的帧。这就是为什么很多人在做单臂路由实验时会碰到一个奇怪现象:VLAN 10、20、30的PC互相都能ping通路由器子接口的网关,但不同VLAN之间互相ping不通——因为Untagged流量走了子接口默认VLAN,而Tagged流量走了对应VLAN的子接口。
配置完成后用display vlan检查一下,正常情况下可以看到三个VLAN的划分情况和各接口所属状态。再执行display port vlan可以查看到每个接口的链路类型和PVID,以及Trunk接口放行了哪些VLAN。
做完交换机配置先别急着往下走,建议先做一步验证:把PC1、PC2、PC3的IP地址临时手工配置成对应网段的地址(比如PC1配192.168.10.1/24),然后在同一VLAN内做ping测试,比如PC1去ping同一个VLAN里的另一个终端(如果只有一个终端就跳过)。这一步是为了确认VLAN二层隔离本身没有问题,避免后面所有问题都堆在一起排查时不知道从哪个层面开始查。
4. 单臂路由配置:子接口封装和ARP广播是关键,少一步就断一层
VLAN划分好之后,三个网段之间是隔离的。要让它们互通,路由器必须介入。这里的核心逻辑是:路由器要能识别来自不同VLAN的数据帧,并为每个VLAN提供一个网关接口。在只有一个物理接口连接交换机的情况下,这就要靠单臂路由。
单臂路由的原理是:路由器的物理接口下创建多个子接口,每个子接口对应一个VLAN,通过802.1Q封装来识别和处理不同VLAN的流量。交换机Trunk口发过来的流量带着VLAN 10的标签,路由器G0/0/0.10子接口看到标签是10,就按VLAN 10的子接口来处理;看到标签是20,就交给G0/0/0.20子接口。同一物理接口、不同逻辑子接口之间各自独立,互不干扰,逻辑上就像多个物理接口一样。
配置如下,在路由器上操作:
bash复制system-view
interface GigabitEthernet0/0/0.10
dot1q termination vid 10
ip address 192.168.10.254 255.255.255.0
arp broadcast enable
quit
interface GigabitEthernet0/0/0.20
dot1q termination vid 20
ip address 192.168.20.254 255.255.255.0
arp broadcast enable
quit
interface GigabitEthernet0/0/0.30
dot1q termination vid 30
ip address 192.168.30.254 255.255.255.0
arp broadcast enable
quit
三个命令,每一条都有讲究。
dot1q termination vid 10:这行是让子接口认识VLAN 10的标签。收到带标签10的帧,由这个子接口处理;发出报文时,也会打上VLAN 10的标签再交给交换机。如果没有这一行,子接口就只是一个普通的逻辑接口,没有划分VLAN的能力,直接变成路由器上的一个普通三层接口,VLAN间路由自然无从谈起。
ip address 192.168.10.254 255.255.255.0:给子接口配置IP地址,这个地址就是VLAN 10内PC的网关。PC要跨网段通信,必须先把报文发给网关,由网关代为路由转发。这里地址必须和PC的IP在同一个网段,否则PC根本不会把它当作网关。
arp broadcast enable:这一条是最容易被忽略但绝对不能省略的。默认情况下,子接口对于ARP广播报文是处理还是丢弃,取决于是否开启这个功能。如果不开启,PC发ARP请求询问网关的MAC地址时,路由器子接口不会响应,PC就永远学不到网关的MAC地址,数据包全都发不出去,VLAN间通信完全没有可能。
子接口配置完,最好在路由器上查看一下三层接口的信息:
bash复制display ip interface brief
看到三个子接口的IP地址都处于Up状态后,再回头验证VLAN间的互通。把PC1的IP配成192.168.10.1、网关192.168.10.254,PC2配成192.168.20.1、网关192.168.20.254,然后从PC1 ping PC2。通了,说明单臂路由的链路已经建立;不通,优先检查交换机上联口是不是Trunk、子接口的VLAN封装是否正确、arp broadcast enable是否缺了。
这里可以多说一句:单臂路由有个天然的瓶颈,就是所有VLAN间流量都挤在一根物理链路上,带宽被所有VLAN共享,VLAN数量多了、流量大了就会拥塞。所以真实企业网络里,更稳健的方案是用三层交换机的VLANIF接口做VLAN间路由,流量在交换机内部就能转发,不经过外部链路。但从理解网络原理的角度来说,单臂路由是绕不开的一课。
5. DHCP服务配置:地址池规划、冲突检测和客户端常见问题
VLAN间互通解决之后,接下来要让终端自动获取IP地址。DHCP配置在路由器上做,这样VLAN 10的PC获取的就是192.168.10.x网段的地址,VLAN 20的PC获取的是192.168.20.x,天然对应,不用跨网段去找DHCP服务器,也就省掉了DHCP中继的配置。
华为路由器上DHCP配置有两种常见方式,全局地址池和接口地址池。这个实验建议用接口地址池,因为它和接口绑定的特性非常契合单臂路由的结构——配在哪个子接口下,就自动给哪个网段分配地址,不用额外做中继和绑定,逻辑清晰,不容易出错。
配置分两步。第一步全局开启DHCP服务,第二步在各个子接口下配置接口地址池:
bash复制system-view
dhcp enable
quit
interface GigabitEthernet0/0/0.10
dhcp select interface
dhcp server dns-list 223.5.5.5 114.114.114.114
dhcp server excluded-ip-address 192.168.10.254
quit
interface GigabitEthernet0/0/0.20
dhcp select interface
dhcp server dns-list 223.5.5.5 114.114.114.114
dhcp server excluded-ip-address 192.168.20.254
quit
interface GigabitEthernet0/0/0.30
dhcp select interface
dhcp server dns-list 223.5.5.5 114.114.114.114
dhcp server excluded-ip-address 192.168.30.254
quit
dhcp select interface的意思是:这个接口的地址池就是我自己的接口IP所在的网段,分配地址时从接口IP网段里分配。比如G0/0/0.10的IP是192.168.10.254/24,那它给PC分配的地址就在192.168.10.0/24这个网段内,网关自动就是192.168.10.254。dhcp server excluded-ip-address用来排除网关地址,防止它被分配给别人。
有一个很容易忽视的参数是DNS。如果配置里不指定DNS,PC在获取到IP之后,虽然能ping通网关,但域名解析失败,访问不了任何网站。这个实验里可以用公网DNS,比如阿里DNS 223.5.5.5。
关于DHCP还有个小坑值得多说几句。在eNSP里,PC默认可能会使用静态IP,必须手动改成DHCP方式获取。改完之后执行ipconfig /renew重新获取地址,有些模拟器里可能需要先ipconfig /release释放再重新获取。如果发现PC一直获取不到地址,优先从这几个方向排查:路由器上是否执行了dhcp enable、子接口是否配置了dhcp select interface、PC所在的VLAN有没有通过Trunk口传到路由器上、PC的网关配置是否和DHCP地址池的网关一致。
还有热搜词里出现的一条经典报错信息,dhclient(10109) is already running - exiting,这是Linux系统里DHCP客户端的提示,意思是dhclient进程已经在运行了,再执行会直接退出。处理方式一般是先停掉已经存在的dhclient进程,比如sudo killall dhclient或者sudo systemctl stop dhclient,然后再重新获取。这个在模拟器里很少遇到,但在真实服务器上用Linux获取DHCP地址时很常见,值得留意。
配置完成后,可以在路由器上查看地址分配情况:
bash复制display ip pool
能清楚看到每个地址池有多少地址、分配了多少、空闲多少、冲突多少。这是排查DHCP问题最高效的命令。
6. ACL匹配原理与实战配置:通配符、匹配顺序、接口方向一个都不能错
DHCP让所有终端都能自动获得地址、访问服务器区的资源,但企业网络不会让所有流量都畅通无阻——财务数据不能随便被办公区的人访问,服务器区只提供特定服务,其他端口的访问要拒绝。这就是ACL要干的活。
ACL说白了就是一串规则表,对每一份数据包从头到尾逐条匹配,命中即执行动作(允许或拒绝),不再继续往下匹配。这个匹配机制决定了两个关键点:规则顺序极其重要,高级别、精细的规则要放在前面;最后所有ACL都隐含一条拒绝一切的规则,也就是说只写了允许规则,除允许之外的所有流量都会被拒绝。
ACL根据匹配能力分为基本ACL和高级ACL。基本ACL(编号2000-2999)只能匹配源IP地址,适合最简单的区域隔离;高级ACL(编号3000-3999)可以匹配源IP、目的IP、协议类型、源端口、目的端口等五元组,适合做精细化管控。
来看这个实验里两个典型的ACL应用。
第一个场景:禁止办公区(VLAN 10)访问服务器区(VLAN 30),但允许财务区(VLAN 20)访问服务器区。这个用基本ACL就能实现。在路由器上配置:
bash复制system-view
acl 2001
rule 5 deny source 192.168.10.0 0.0.0.255
rule 10 permit source 192.168.20.0 0.0.0.255
quit
interface GigabitEthernet0/0/0.30
traffic-filter inbound acl 2001
quit
注意traffic-filter是华为路由器在接口上调用ACL做包过滤的命令,direction要选对。这里放在服务器子接口的inbound方向,意思是:任何从VLAN 10网段进来的流量直接拒绝,VLAN 20网段放行。这就是为什么前面强调方向——如果方向选成outbound,效果会完全不一样,它过滤的是从路由器发往VLAN 30的流量,虽然在这个例子里结果可能类似,但匹配的对象已经被路由器处理过了,语义不同,排错时容易混淆。
第二个场景:更精细的管控,比如只禁止办公网段访问服务器区某台Web服务器的TCP 80端口,但其他访问不受影响,这必须用高级ACL:
bash复制system-view
acl 3001
rule 5 deny tcp source 192.168.10.0 0.0.0.255 destination 192.168.30.10 0.0.0.0 destination-port eq 80
rule 10 permit ip
quit
interface GigabitEthernet0/0/0.30
traffic-filter inbound acl 3001
quit
这里有个大坑必须提醒:0.0.0.255看起来像子网掩码255.255.255.0,但它不是子网掩码,而是通配符(wildcard)。通配符的规则是,0表示这一位必须精确匹配,1表示这一位可以忽略。所以0.0.0.255的意思是前三段精确匹配192.168.10,最后一段任意,这在效果上等价于192.168.10.0/24这个网段。很多人初学ACL时把通配符当成子网掩码来用,写出0.0.0.255甚至255.255.255.0,后者是完全错误的。如果遇到ACL匹配行为诡异,先检查通配符。
再补充一个ACL的验证思路。配完ACL后,在对应接口上执行display traffic-filter applied-record查看调用情况,再用PC ping和访问服务的方式测试。如果某台PC被ACL挡住了,在路由器上执行display acl 3001,里面的匹配计数会增加,这是判断ACL是否生效的最直接证据。如果匹配计数一直是0,说明流量根本没到达这个ACL,可能是方向错了或者VLAN路径不对,别只盯着ACL规则本身找原因。
7. NAT地址转换配置:Easy IP、服务器映射和出接口选择
ACL管住了内网互访,但整个实验还没完——外部那台Server还没用上。要让内部员工访问外部网络资源,必须在路由器出口做NAT,也就是网络地址转换。私网地址(比如192.168.x.x)在公网上是无法路由的,路由器把内网报文的源地址替换成公网地址,外部服务器回包时先回到路由器,路由器再根据记录把报文转回原来的内网设备,这就是NAT的基本流程。
在华为AR路由器上,最常用的NAT配置是Easy IP方式,也叫出接口NAT。它的逻辑是:内网所有私网地址在出接口上动态转换成出接口本身的公网IP地址。不用额外申请地址池,配置简单,适合小型网络。
配置分三步。第一步写一个基本ACL,用来匹配哪些内网段允许做NAT;第二步在出接口(也就是连接外部网络的那个接口,在这个实验里是G0/0/1)上调用NAT:
bash复制system-view
acl 2000
rule 5 permit source 192.168.10.0 0.0.0.255
rule 10 permit source 192.168.20.0 0.0.0.255
rule 15 permit source 192.168.30.0 0.0.0.255
quit
interface GigabitEthernet0/0/1
ip address 200.1.1.1 255.255.255.0
nat outbound 2000
quit
nat outbound 2000的意思是:凡是匹配ACL 2000的流量,从G0/0/1接口出去时,源地址全部转换成200.1.1.1这个公网地址。这里有个很容易犯的错误——ACL只写了permit,没有写任何deny,但根据ACL的隐含拒绝原则,没有匹配到的流量会在NAT这里被拦截。所以如果你想让三个VLAN都能上网,ACL里就必须把三个网段都放行,漏掉任何一个,那个网段的流量就出不了网。
如果你想进一步验证NAT效果,可以在路由器上查看NAT会话:
bash复制display nat session all
配置完NAT后,用PC1去ping外部Server(假设Server的IP是200.1.1.2),如果能通,说明NAT已经生效。在Server上抓包(或者看Server收到的报文源地址),会发现源地址是200.1.1.1,不是PC的内网地址192.168.10.x——这就是NAT转换的效果。
除了Easy IP,还有一种常用的NAT场景是端口映射,也就是静态NAT,用于把内网服务器发布到公网,让外部用户能够通过公网地址访问内部服务。配置如下:
bash复制interface GigabitEthernet0/0/1
nat server protocol tcp global current-interface 80 inside 192.168.30.10 80
quit
这行的意思是:访问路由器公网接口200.1.1.1的TCP 80端口的流量,全部转发给内网服务器192.168.30.10的80端口。外部用户访问http://200.1.1.1就能访问到内网Web服务器,完全不用知道服务器的私网地址。这就是很多企业发布OA系统、邮件系统时用的方式。
关于NAT还有一个常见疑问:防火墙上网需不需要配NAT?如果你是拿防火墙做出口设备,需要在安全策略里放行内网到外网的流量,然后在NAT策略里配置源地址转换,两个缺一不可。路由器则直接一条nat outbound搞定。核心思路是相通的——出口设备必须能把私网流量转成公网流量,否则内网设备到公网就是有去无回。
8. 综合验证与排错思路:从二层到三层,从DHCP到NAT的一步步排查法
整台配置全部做完,最后必须做一轮完整验证,而不是说配完就完事了。我的习惯是从底层往上层一层层验证,每一步都确认无误再进下一步。这样一旦后面出现问题,排查范围能迅速缩小。
第一层验证二层VLAN划分。在三台PC上分别配好静态IP(先不依赖DHCP),同一VLAN内的设备互相ping,确认VLAN划分和二层转发没有问题。这一层如果就不通,问题出在交换机上,看VLAN有没有创建、接口有没有划对。
第二层验证VLAN间路由。这时确认三台PC的网关都指向路由器子接口地址,然后跨VLAN ping。比如PC1(VLAN 10)ping PC2(VLAN 20)。通了,说明单臂路由链路正常;不通,查三个方向——交换机上联口是不是Trunk、子接口是否配对VLAN、arp broadcast enable是否配置。
第三层验证DHCP。把PC切换到DHCP模式,release后重新renew,看是否能拿到对应网段的地址。拿到IP后ping网关,通了说明DHCP链路OK。如果拿不到地址,按这个顺序查:路由器dhcp enable有没有开、子接口dhcp select interface有没有配、PC是否真的处于DHCP模式、交换机的VLAN有没有传上来。
第四层验证ACL。先用没ACL限制的网段测试能访问,再测试被限制的网段,确认ACL规则按预期工作。如果发现ACL放行和阻止的流量都不对,回路由器看display acl的匹配计数,判断规则是否被命中。
第五层验证NAT。在PC上ping外部Server的地址,通了说明NAT出接口配置正确。不通的话,按这个顺序排查:出接口G0/0/1的IP是否配置、nat outbound调用的ACL是否放行了内网网段、路由器上有没有到外部网段的路由(或者默认路由)。
这套综合实验里,最容易出现的问题往往是"多个条件叠加导致的现象和预期不一致"。比如PC1能ping通外部Server,但PC3(VLAN 30)ping不通,你可能会怀疑是ACL的问题,但实际可能是NAT调用ACL时漏掉了VLAN 30的permit语句。这就是为什么每一步验证都要独立进行的原因——不同模块叠加在一起时,问题定位的难度会指数级上升。
最后再分享一个实际环境里的经验:做完整个实验后,建议把路由器、交换机的配置都导出来留档比较。对比一下模拟器里的配置和真实设备的配置差异,你会发现接口命名、命令细节上有许多出入,但底层的逻辑框架是一样的。我见过不少人模拟器里跑得飞起,上了真机就手忙脚乱,就是因为模拟器的容错性太好了,很多错误它不报,或者报得不够狠,导致你对一些隐藏问题没有感知。所以做综合实验时,尽量自己给自己制造一点困难——比如故意把Trunk口改成Access口、故意把ACL的deny规则放在permit后面,然后看着排错过程把所有细节过一遍,这些练习比单纯照着教程敲十遍配置更有价值。
