
简介这份PDF是面向网络工程、计算机网络课程学习者与课程设计实践者的ENSP组建校园局域网课程设计报告适合正在完成组网类课设或需要参考完整方案的中级学习者。报告围绕校园网建设需求系统梳理了组网概述、技术选型、需求分析、网络设计等模块涵盖终端接入数量与位置分布、组网技术需求、带宽要求、子网划分与安全性要求并给出设备类型及数量、网络拓扑结构、VLAN规划、IP地址规划及子网划分、网内与网外互通策略设计、网络安全设计等具体内容可作为课程设计写作与实验配置的对照范本。资源包共1个PDF文件大小约633KB结构完整、目录清晰便于按章节检索学习。目前已有6140人学习下载适合需要快速搭建校园网设计框架、理清VLAN与IP规划思路、完善安全策略的读者参考借鉴。1. 从一份 ENSP 校园网课设报告说起它到底能帮你省下多少试错时间如果你正在做网络工程方向的课程设计或者需要一份能跑通的 ENSP 校园网拓扑参考这份《ENSP 组建校园局域网课程设计》大概率能让你少熬两个通宵。它不是那种只贴几张拓扑截图、配置命令缺胳膊少腿的“水报告”而是一份从需求分析、VLAN 规划、IP 子网划分到汇聚层、核心层、出口路由器逐级配置再到 ICMP 互通性验证的完整闭环文档。覆盖区域包括生活区、教学区、行政区、公共区和图书馆终端规模从 200 到 3200 不等核心设备采用 AAA 认证加防火墙的防护思路主干链路走千兆光纤。适合谁正在用华为 ENSP 做校园网毕业设计的学生、刚接触 VLAN 间路由和静态路由的初级网工、以及需要一份可复现拓扑来练手的备考者。说白了它解决的不是“校园网是什么”这种概念问题而是“我照着配能不能通”的落地问题。2. 需求到设计的映射VLAN 与 IP 规划怎么定才不返工2.1 为什么先划 VLAN 再分 IP顺序反了会怎样很多新手拿到课设题目第一反应是打开 ENSP 拖设备、连线条然后随手给 PC 配个 192.168.1.x 的地址结果配到一半发现不同区域的地址冲突了或者 VLAN 和子网对不上只能推倒重来。这份报告的顺序是对的先按功能区域划分 VLAN再基于 VLAN 做 IP 子网规划。生活区、教学区、行政区、公共区、图书馆分别对应 VLAN 5 到 VLAN 9核心交换机上额外建 VLAN 10 用于和出口路由器互联。VLAN 划分的本质是把一个物理交换机逻辑上切成多个广播域每个广播域对应一个子网这样广播风暴被限制在单个 VLAN 内不同区域之间的通信必须经过三层转发安全策略也好做。提示VLAN ID 不要从 1 开始用VLAN 1 是默认 VLAN很多设备上它有特殊行为建议从 5 或 10 起步留出余量。2.2 IP 地址规划表与子网掩码的选型逻辑报告里给了一张很关键的 IP 规划表我把它整理成更直观的对照区域VLAN终端数量网段掩码网关地址生活区VLAN 5320010.10.0.0/1610.10.255.254教学区VLAN 6200010.11.0.0/1610.11.255.254行政区VLAN 7150010.12.0.0/1610.12.255.254公共区VLAN 8100010.13.0.0/1610.13.255.254图书馆VLAN 920010.14.1.0/2410.14.1.254核心-出口互联VLAN 10—192.168.5.0/25192.168.5.1这里有几个值得说的点。生活区和教学区用了 /16 的大子网因为终端数量超过 2000用 /24 只有 254 个可用地址根本不够。有人会问为什么不划多个 /24 再用 OSPF 汇总当然可以但课设场景下用 /16 更直接网关配在核心交换机的 VLANIF 接口上一个子网一个网关配置量小。图书馆只有 200 个终端/24 足够没必要浪费。核心交换机和出口路由器之间的互联段用了 192.168.5.0/25这个 /25 提供 126 个可用地址对于一条点对点链路来说绰绰有余但课设里常见做法是直接用 /30 更省报告用 /25 可能是为了留扩展空间。2.3 带宽估算与设备选型的对应关系报告里给了一个简单的带宽算法每个终端按 4Mbps 估算生活区 3200 台就是 12800Mbps教学区 8000Mbps行政区 6000Mbps公共区 4000Mbps图书馆 800Mbps。这个算法虽然粗糙但课设够用。它推导出的结论是主干必须走千兆光纤接入层用百兆到桌面。设备数量上接入层交换机 200 台、汇聚层 4 台、核心交换机 2 台、路由器 2 台、服务器 4 台。这个规模在 ENSP 里全画出来会非常卡所以实际模拟时通常只画每个区域一台汇聚、核心两台做冗余、出口一台路由器用云或直接连外网路由器模拟互联网。2.4 在 ENSP 里搭出最小可验证拓扑的步骤如果你不想一上来就画 200 台交换机可以按下面这个最小拓扑来复现核心逻辑# 拓扑结构逻辑连接 # 教学区PC --- 接入交换机 --- 教学区汇聚交换机(LSW2) --- 核心交换机(LSW1) --- 出口路由器(R1) --- 外网路由器(R4) # 生活区PC --- 接入交换机 --- 生活区汇聚交换机(LSW3) --- 核心交换机(LSW1) # 行政区PC --- 接入交换机 --- 行政区汇聚交换机(LSW4) --- 核心交换机(LSW1) # 公共区PC --- 接入交换机 --- 公共区汇聚交换机(LSW5) --- 核心交换机(LSW1) # 图书馆PC --- 接入交换机 --- 核心交换机(LSW1) 直连在 ENSP 里拖出这些设备按区域连好线。接入层交换机到汇聚层用 access 口划 VLAN汇聚层到核心层用 trunk 口放行对应 VLAN。核心交换机上创建所有 VLANIF 接口作为网关出口路由器配静态默认路由指向外网。这个拓扑在 4GB 内存的机器上跑起来压力不大适合反复调试。3. 核心配置逐段拆从汇聚交换机到出口路由器的命令逻辑3.1 汇聚层交换机的 access 与 trunk 配置教学区汇聚交换机的配置是整份报告里最基础也最容易出错的部分。原文命令有些拼写错误我按华为 ENSP 的正确语法整理如下# 教学区汇聚交换机配置 system-view vlan 6 # 创建 VLAN 6对应教学区 quit interface GigabitEthernet0/0/2 port link-type access # 连接 PC 或接入交换机的口设为 access port default vlan 6 # 把这个口划入 VLAN 6 quit interface GigabitEthernet0/0/1 port link-type trunk # 连接核心交换机的口设为 trunk port trunk allow-pass vlan 6 # 只放行 VLAN 6减少不必要的广播 quit逻辑说明access 口用于连接终端设备它只属于一个 VLAN发出的帧不带标签。trunk 口用于交换机之间的级联它允许多个 VLAN 的帧通过并且会给帧打上 802.1Q 标签这样对端交换机才知道这个帧属于哪个 VLAN。port trunk allow-pass vlan 6表示只允许 VLAN 6 通过如果你后面要加无线或者管理 VLAN需要在这里追加。参数上GigabitEthernet0/0/2是接口编号不同设备编号可能不同以你实际拖出来的设备为准。3.2 核心交换机的 VLANIF 与 AAA 认证配置核心交换机是整个校园网的三层转发中心它上面要配 VLANIF 接口作为各区域的网关同时还要配 AAA 认证来满足安全需求。原文里loucal-user是拼写错误正确命令是local-user。# 核心交换机配置 system-view vlan batch 5 6 7 8 9 10 # 批量创建 VLAN # AAA 认证配置 aaa local-user yonghum password simple Huawei123 # 创建本地用户密码用 simple 明文 local-user yonghum privilege level 3 # 用户级别 3可执行部分管理命令 local-user yonghum service-type telnet # 允许该用户通过 telnet 登录 quit user-interface vty 0 4 authentication-mode aaa # VTY 远程登录使用 AAA 认证 quit # 接口配置 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 6 quit interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 7 quit interface GigabitEthernet0/0/3 port link-type access port default vlan 9 # 图书馆直连核心划入 VLAN 9 quit interface GigabitEthernet0/0/4 port link-type trunk port trunk allow-pass vlan 5 quit interface GigabitEthernet0/0/5 port link-type trunk port trunk allow-pass vlan 8 quit # VLANIF 网关配置 interface Vlanif5 ip address 10.10.255.254 16 quit interface Vlanif6 ip address 10.11.255.254 16 quit interface Vlanif7 ip address 10.12.255.254 16 quit interface Vlanif8 ip address 10.13.255.254 16 quit interface Vlanif9 ip address 10.14.1.254 24 quit interface Vlanif10 ip address 192.168.5.1 25 # 与出口路由器互联的地址 quit # 默认路由指向出口路由器 ip route-static 0.0.0.0 0.0.0.0 192.168.5.2逻辑说明VLANIF 接口是三层接口它的 IP 地址就是对应 VLAN 内所有终端的网关。比如教学区 PC 的网关要配成 10.11.255.254它发出的跨网段报文会先送到这个网关再由核心交换机查路由表转发。ip route-static 0.0.0.0 0.0.0.0 192.168.5.2是默认路由意思是所有不知道往哪发的包都扔给 192.168.5.2也就是出口路由器的接口地址。AAA 部分privilege level 3表示这个用户登录后可以进入系统视图但不能执行所有命令课设里够用生产环境要更细粒度控制。注意local-user yonghum password simple Huawei123里的密码在真实设备上会被加密存储但配置文件中如果写了 simple 就是明文课设无所谓实际项目要用 cipher。3.3 出口路由器 R1 与 R4 的静态路由对接出口路由器 R1 负责把校园网内部流量送到外网R4 模拟互联网端的路由器。两台路由器之间用 192.168.3.0/30 互联。# 核心路由器 R1 配置 system-view interface GigabitEthernet0/0/0 ip address 192.168.5.2 25 # 连接核心交换机 quit interface GigabitEthernet0/0/1 ip address 192.168.3.1 30 # 连接外网路由器 R4 quit # 回程路由告诉 R1 校园网各网段怎么走 ip route-static 10.10.0.0 16 192.168.5.1 ip route-static 10.11.0.0 16 192.168.5.1 ip route-static 10.12.0.0 16 192.168.5.1 ip route-static 10.13.0.0 16 192.168.5.1 ip route-static 10.14.1.0 24 192.168.5.1 # 去往外网的路由 ip route-static 66.66.66.0 24 192.168.3.2 quit # 路由器 R4 配置模拟外网 system-view interface GigabitEthernet0/0/0 ip address 192.168.3.2 30 quit interface Ethernet0/0/0 ip address 66.66.66.254 24 # 模拟外网服务器网段 quit ip route-static 0.0.0.0 0.0.0.0 192.168.3.1 # 默认路由指回 R1 quit逻辑说明R1 上的静态路由分两类一类是回程路由告诉 R1 如果收到目标地址是 10.10.0.0/16 的包下一跳是核心交换机的 192.168.5.1另一类是去往外网的路由目标 66.66.66.0/24 下一跳是 R4 的 192.168.3.2。R4 上只需要一条默认路由指回 R1因为 R4 模拟的是互联网它不知道校园网内部细节所有回包都扔给 R1 处理。这种静态路由方案在课设里最常见配起来直观排错也容易缺点是不支持动态拓扑变化真实校园网会用 OSPF 或 BGP。3.4 互通性测试的命令与预期结果配置完成后按报告里的测试思路在 PC 上开命令行执行 ping# 教学区 PC假设 IP 10.11.1.1/16网关 10.11.255.254 ping 10.10.1.1 # 教学区 ping 生活区预期通 ping 10.12.1.1 # 教学区 ping 行政区预期通 ping 66.66.66.1 # 教学区 ping 外网预期通 # 外网 PC66.66.66.1反向测试 ping 10.11.1.1 # 外网 ping 教学区预期通 ping 10.10.1.1 # 外网 ping 生活区预期通如果 ping 不通按这个顺序排查先看 PC 的 IP、掩码、网关有没有配错再看接入交换机端口 VLAN 划对没有然后看 trunk 口 allow-pass 有没有放行对应 VLAN接着看核心交换机 VLANIF 接口 up 没 up最后看路由表有没有对应条目。这个排查链路覆盖了 90% 的课设翻车场景。4. 避坑与排查ENSP 校园网课设里最容易翻车的五个点4.1 现象PC 能 ping 通网关但 ping 不通其他区域原因核心交换机上没有配默认路由或回程路由或者出口路由器 R1 缺少回程路由。跨网段通信是双向的去的包到了回的包找不到路照样不通。解决在核心交换机上display ip routing-table看有没有 0.0.0.0/0 的默认路由在 R1 上display ip routing-table看有没有 10.10.0.0/16 等回程条目。缺哪条补哪条。4.2 现象trunk 口配了但 VLAN 间还是不通原因trunk 口只配了port link-type trunk忘了配port trunk allow-pass vlan或者 allow-pass 的 VLAN 列表和实际需要的不一致。华为交换机 trunk 口默认只放行 VLAN 1其他 VLAN 必须显式放行。解决在 trunk 口下执行display this确认 allow-pass 列表把需要的 VLAN 都加进去。如果两端都要放行多个 VLAN可以写port trunk allow-pass vlan 5 6 7 8 9 10。4.3 现象ENSP 启动路由器时报错 40原因这是 ENSP 在 Windows 上常见的兼容性问题通常和虚拟化平台版本、网卡驱动或系统 Hyper-V 冲突有关。报错 40 一般表示设备启动超时或镜像加载失败。解决先确认 ENSP 版本和 VirtualBox 版本匹配然后关闭 Hyper-V 和 Windows 沙盒功能用管理员权限重启 ENSP。如果还不行删除设备重新拖一个或者换一个 AR 路由器镜像。这个坑几乎每个 ENSP 用户都踩过血泪经验是装 ENSP 之前先把系统虚拟化环境理干净。4.4 现象VLANIF 接口状态是 down原因VLANIF 接口的 up/down 取决于该 VLAN 下是否有物理端口处于 up 状态。如果你创建了 VLAN 10 但没有任何物理口划入 VLAN 10VLANIF10 就是 down 的配了 IP 也不生效。解决确认至少有一个 access 口划入了该 VLAN或者有一个 trunk 口放行了该 VLAN 且对端有活动链路。用display vlan查看每个 VLAN 下的端口成员。4.5 现象AAA 认证配了但 telnet 登录不上原因常见原因是user-interface vty 0 4下只配了authentication-mode aaa但 AAA 视图里 local-user 的 service-type 没包含 telnet或者 privilege level 配成了 0。另外VTY 下如果没配protocol inbound telnet某些版本默认只允许 SSH。解决检查display aaa和display user-interface vty 0 4的输出确认 service-type 包含 telnetprivilege level 至少为 1VTY 下 protocol inbound 允许 telnet。5. 进阶技巧用 ACL 做 VLAN 间单向访问控制与验证课设报告里只做了基础的互通性测试但真实校园网里生活区和教学区之间往往需要做访问控制比如允许学生从生活区访问教学区的选课服务器但不允许教学区反过来访问生活区的娱乐资源。这个需求用高级 ACL 就能实现而且验证方法很直接。5.1 用高级 ACL 限制 VLAN 5 到 VLAN 6 的特定流量假设需求是生活区VLAN 510.10.0.0/16可以访问教学区VLAN 610.11.0.0/16的 Web 服务器 10.11.1.100:80但禁止其他所有流量。在核心交换机上配置# 定义高级 ACL 3000 acl number 3000 rule 5 permit tcp source 10.10.0.0 0.0.255.255 destination 10.11.1.100 0 destination-port eq 80 rule 10 deny ip source 10.10.0.0 0.0.255.255 destination 10.11.0.0 0.0.255.255 rule 20 permit ip # 放行其他所有流量 quit # 在 VLANIF5 的入方向应用 ACL interface Vlanif5 traffic-filter inbound acl 3000 quit逻辑说明ACL 3000 是高级 ACL可以根据源 IP、目的 IP、协议和端口号过滤。rule 5 允许生活区访问教学区 Web 服务器的 80 端口rule 10 拒绝生活区访问教学区其他所有地址rule 20 放行剩余流量。traffic-filter inbound表示在 VLANIF5 的入方向生效也就是生活区 PC 发出的包先过 ACL 再路由。参数上0.0.255.255是反掩码对应 /16 的掩码。注意 ACL 规则是按序号从小到大匹配的匹配到就执行动作不再往下看所以 rule 5 必须在 rule 10 前面。5.2 验证 ACL 是否生效的三种方法第一种在 PC 上直接测试。生活区 PC 访问 10.11.1.100 的 80 端口应该通访问 10.11.1.101 的任何端口应该不通。用ping测 ICMP 会被 rule 10 拒绝所以 ping 不通是预期结果别以为配错了。第二种在核心交换机上查看 ACL 匹配计数display acl 3000输出里会显示每条 rule 的匹配次数。如果 rule 5 和 rule 10 的计数都在涨说明 ACL 正在生效。如果全是 0检查 traffic-filter 有没有应用在正确的接口和方向。第三种用display traffic-filter applied-record查看 ACL 应用记录确认接口和方向对上了。5.3 一个我踩过的坑ACL 应用方向反了有一次我配好了 ACL规则也没写错但测试就是不通。查了半天才发现traffic-filter inbound写成了outbound。inbound 是在接口收到包时过滤outbound 是在接口发出包时过滤。对于 VLANIF 接口来说如果你要控制某个 VLAN 内 PC 发出的流量应该用 inbound如果你要控制发往某个 VLAN 的流量才用 outbound。方向反了ACL 根本不匹配你的测试流量自然看不到效果。从那以后我每次配完 ACL 都强制走一遍display traffic-filter applied-record确认接口、方向、ACL 编号三个要素都对上再去做 ping 测试。希望帮到你。本文还有配套的精品资源点击获取