ENSP综合大实验

📅 2026/8/20 10:00:52
ENSP综合大实验
一.实验拓扑二.实验要求1、R4为ISP其上只配置IP地址R4与其他所直连设备间均使用公有IP2、R3-R5、R6、R7为MGRE环境R3为中心站点3、整个OSPF环境IP基于172.16.0.0/16划分除了R12有两个环回其他路由器均有一个环回IP4、所有设备均可访问R4的环回5、减少LSA的更新量加快收敛保障更新安全6、全网可达三.实验配置思路第一步IP 地址规划与接口配置公网地址配置ISP 网络R4 为 ISP仅配置 IP 地址。R3、R5、R6、R7 连接 R4 的公网接口配置公网 IP如 34.0.0.0/24, 45.0.0.0/24, 46.0.0.0/24, 47.0.0.0/24。私网 IP 划分按区域主段 /19 展开Area 0 (172.16.0.0/19): 划分出 Tunnel 接口网段、R3/R5/R6/R7 的环回口地址。Area 1 (172.16.32.0/19): 划分出 R1/R2/R3 的建邻接口MA网段及环回口。Area 2 (172.16.64.0/19): 划分出 R6-R11、R11-R12 之间的 P2P 链路线路及环回口。Area 3 (172.16.96.0/19): 划分出 R7-R8 接口及环回口。Area 4 (172.16.128.0/19): 划分出 R9-R10 接口及环回口。RIP 区域 (172.16.160.0/19): 划分出 R12 的两块环回口L0: 172.16.160.0/24, L1: 172.16.161.0/24。第二步公网连通性与默认路由基础网络确保 R3、R5、R6、R7 的公网接口能 Ping 通 R4ISP。在 R3、R5、R6、R7 上配置指向 ISPR4的缺省路由保证公网连通性。第三步构建 MGRE 环境Area 0 骨干连接构建 Tunnel 隧道在 R3、R5、R6、R7 上创建 Tunnel 接口配置 ip address使用 Area 0 规划的 Tunnel 网段并指定协议为 tunnel-protocol gre p2mp。NHRP 注册R3 作为 中心站点Hub开启 NHRP设置 NHRP 映射组。R5、R6、R7 作为 分支站点Spoke配置指向 R3 公网 IP 的 NHRP 静态映射nhrp entry向 R3 发起注册。测试各节点 Tunnel 口之间的点到多点连通性。第四步OSPF 多区域与 RIP 路由配置OSPF 宣告与网络类型更改在 R1~R11 上启动 OSPF 进程按照区域划分宣告各自的私网接口与环回口。关键调整将 MGRE Tunnel 接口的 OSPF 网络类型修改为 broadcast 或 p2mp若选 broadcast需将中心节点 R3 的 DR 优先级调大分支节点 DR 优先级调为 0确保 R3 成为 DR。Area 1 的 MA 网段同样修改/保持对应的 DR/BDR 选举设置。RIP 配置与重发布在 R12 上启动 RIP 进程宣告其环回口和连接 R11 的接口。在 R12ASBR上配置 双向重发布OSPF 重发布到 RIPRIP 重发布到 OSPF使私网与 RIP 区域相互贯通。第五步虚链路Virtual Link或双进程处理远离 Area 0 的区域Area 4R9-R10没有直接连接到 Area 0方案 A在 R8 与 R7 上建立 OSPF Virtual Link跨越 Area 3 指向对方的 Router-ID将 Area 4 逻辑连接至 Area 0。方案 B将 R8/R9 划分为双进程在 R8 上进行 OSPF 进程间双向重发布。第六步路由汇总与 LSA 优化减少更新量区域汇总在 ABRR3、R6、R7、R8上对各自负责的区域明细路由进行汇总如在 R3 上将 Area 1 的 172.16.32.0/19 进行汇总宣告。在 ASBRR12上对 RIP 引入的外部路由进行汇总。特殊区域设置Stub / NSSA将末梢区域如 Area 1、Area 2、Area 4配置为 Stub / Totally Stub 或 NSSA / Totally NSSA 区域以过滤 4/5 类 LSA大幅减少路由表体积。防环处理在进行路由汇总的路由器上配置指向 Null0 的黑洞路由防止链路故障导致环路。第七步加快收敛与安全加固加快收敛在 MGRE Tunnel 接口及关键链路上适当缩短 OSPF 的 hello 和 dead 定时器间隔。安全认证在 OSPF 区域或接口下配置区域认证/接口认证如 authentication-mode md5。设置 NHRP 秘钥nhrp authentication确保 MGRE 建立的安全性。NAT公网访问在出口路由器R3/R5/R6/R7 等上配置 Easy IPNAT使私网设备可以访问 R4 的环回口公网地址。验证与调试流程执行 display ospf peer brief 确认各区域邻居关系处于 Full 或 2-Way 状态。执行 display ip routing-table 检查路由表中是否包含全网汇总及明细路由。在 R1/R10/R12 上使用 ping -a 指定源地址测试全网互通性并 Ping R4 环回口验证公网访问。四.实验配置IP地址及区域划分1.公网ISP设备R4R4-ISP配置sysname R4-ISP#interface GigabitEthernet0/0/0ip address 47.0.0.2 255.255.255.0#interface GigabitEthernet0/0/1ip address 34.0.0.2 255.255.255.0#interface Serial4/0/0ip address 45.0.0.2 255.255.255.0#interface Serial4/0/1ip address 46.0.0.2 255.255.255.0#interface LoopBack0ip address 4.4.4.4 255.255.255.2552. Area 0 核心/MGRE 中心站点R3R3 配置 (MGRE Hub ABR NAT)sysname R3#interface LoopBack0ip address 172.16.2.1 255.255.255.0#interface Serial4/0/0ip address 34.0.0.1 255.255.255.0nat outbound 2000#interface GigabitEthernet0/0/0ip address 172.16.33.3 255.255.255.0##配置MGRE中心站点Tunnelinterface Tunnel0/0/0ip address 172.16.6.1 255.255.255.0tunnel-protocol gre p2mpsource Serial4/0/0nhrp network-id 100nhrp entry multicast dynamicnhrp authentication cipher huawei123ospf network-type broadcastospf dr-priority 10ospf authentication-mode md5 1 cipher pass123#ip route-static 0.0.0.0 0.0.0.0 34.0.0.2ip route-static 172.16.32.0 255.255.224.0 Null0# Area 1汇总黑洞路由#acl number 2000rule 5 permit source 172.16.0.0 0.0.255.255#ospf 1 router-id 3.3.3.3area 0.0.0.0network 172.16.2.1 0.0.0.0network 172.16.6.0 0.0.0.255area 0.0.0.1network 172.16.33.0 0.0.0.255abr-summary 172.16.32.0 255.255.224.03. MGRE分支站点R5, R6, R7R5 配置 (MGRE Spoke NAT)sysname R5#interface LoopBack0ip address 172.16.3.1 255.255.255.0#interface Serial4/0/0ip address 45.0.0.1 255.255.255.0nat outbound 2000#interface Tunnel0/0/0ip address 172.16.6.2 255.255.255.0tunnel-protocol gre p2mpsource Serial4/0/0nhrp network-id 100nhrp entry 172.16.6.1 34.0.0.1 registernhrp authentication cipher huawei123ospf network-type broadcastospf dr-priority 0ospf authentication-mode md5 1 cipher pass123#ip route-static 0.0.0.0 0.0.0.0 45.0.0.2#acl number 2000rule 5 permit source 172.16.0.0 0.0.255.255#ospf 1 router-id 5.5.5.5area 0.0.0.0network 172.16.3.1 0.0.0.0network 172.16.6.0 0.0.0.255R6 配置 (MGRE Spoke Area 2 ABR NATsysname R6#interface LoopBack0ip address 172.16.4.1 255.255.255.0#interface Serial4/0/0ip address 46.0.0.1 255.255.255.0nat outbound 2000#interface GigabitEthernet0/0/0ip address 172.16.65.1 255.255.255.252#interface Tunnel0/0/0ip address 172.16.6.3 255.255.255.0tunnel-protocol gre p2mpsource Serial4/0/0nhrp network-id 100nhrp entry 172.16.6.1 34.0.0.1 registernhrp authentication cipher huawei123ospf network-type broadcastospf dr-priority 0ospf authentication-mode md5 1 cipher pass123#ip route-static 0.0.0.0 0.0.0.0 46.0.0.2ip route-static 172.16.64.0 255.255.224.0 Null0# Area 2汇总黑洞路由#acl number 2000rule 5 permit source 172.16.0.0 0.0.255.255#ospf 1 router-id 6.6.6.6area 0.0.0.0network 172.16.4.1 0.0.0.0network 172.16.6.0 0.0.0.255area 0.0.0.2network 172.16.65.0 0.0.0.3abr-summary 172.16.64.0 255.255.224.0R7 配置 (MGRE Spoke Area 3 ABR Virtual-Link)sysname R7#interface LoopBack0ip address 172.16.5.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 47.0.0.1 255.255.255.0nat outbound 2000#interface GigabitEthernet0/0/1ip address 172.16.97.1 255.255.255.0#interface Tunnel0/0/0ip address 172.16.6.4 255.255.255.0tunnel-protocol gre p2mpsource GigabitEthernet0/0/0nhrp network-id 100nhrp entry 172.16.6.1 34.0.0.1 registernhrp authentication cipher huawei123ospf network-type broadcastospf dr-priority 0ospf authentication-mode md5 1 cipher pass123#ip route-static 0.0.0.0 0.0.0.0 47.0.0.2ip route-static 172.16.96.0 255.255.224.0 Null0#acl number 2000rule 5 permit source 172.16.0.0 0.0.255.255#ospf 1 router-id 7.7.7.7area 0.0.0.0network 172.16.5.1 0.0.0.0network 172.16.6.0 0.0.0.255area 0.0.0.3network 172.16.97.0 0.0.0.255vlink-peer 8.8.8.84. Area 1设备R1, R2R1 配置sysname R1#interface LoopBack0ip address 172.16.34.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.33.1 255.255.255.0#ospf 1 router-id 1.1.1.1area 0.0.0.1network 172.16.33.0 0.0.0.255network 172.16.34.1 0.0.0.0R2 配置sysname R2#interface LoopBack0ip address 172.16.35.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.33.2 255.255.255.0#ospf 1 router-id 2.2.2.2area 0.0.0.1network 172.16.33.0 0.0.0.255network 172.16.35.1 0.0.0.05. Area 2设备R11R11 配置sysname R11#interface LoopBack0ip address 172.16.66.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.65.2 255.255.255.252#interface GigabitEthernet0/0/1ip address 172.16.65.5 255.255.255.252#ospf 1 router-id 11.11.11.11area 0.0.0.2network 172.16.65.0 0.0.0.3network 172.16.65.4 0.0.0.3network 172.16.66.1 0.0.0.06. Area 3 / Area 4设备R8, R9, R10R8 配置 (ABR Virtual-Link)sysname R8#interface LoopBack0ip address 172.16.98.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.97.2 255.255.255.0#interface GigabitEthernet0/0/1ip address 172.16.129.1 255.255.255.0#ip route-static 172.16.128.0 255.255.224.0 Null0# Area 4汇总黑洞路由#ospf 1 router-id 8.8.8.8area 0.0.0.3network 172.16.97.0 0.0.0.255network 172.16.98.1 0.0.0.0vlink-peer 7.7.7.7#指向R7 Router-IDarea 0.0.0.4network 172.16.129.0 0.0.0.255abr-summary 172.16.128.0 255.255.224.0R9 配置sysname R9#interface LoopBack0ip address 172.16.130.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.129.2 255.255.255.0#interface GigabitEthernet0/0/1ip address 172.16.131.1 255.255.255.0#ospf 1 router-id 9.9.9.9area 0.0.0.4network 172.16.129.0 0.0.0.255network 172.16.131.0 0.0.0.255network 172.16.130.1 0.0.0.0R10 配置sysname R10#interface LoopBack0ip address 172.16.132.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.131.2 255.255.255.0#ospf 1 router-id 10.10.10.10area 0.0.0.4network 172.16.131.0 0.0.0.255network 172.16.132.1 0.0.0.07. OSPF与RIP边界重发布设备R12R12 配置 (ASBR - OSPF/RIP 双向重发布)sysname R12##按照要求配置两个环回口interface LoopBack0ip address 172.16.160.1 255.255.255.0#interface LoopBack1ip address 172.16.161.1 255.255.255.0#interface GigabitEthernet0/0/0ip address 172.16.65.6 255.255.255.252#ip route-static 172.16.160.0 255.255.224.0 Null0# RIP汇总防环## OSPF配置及引入RIP路由ospf 1 router-id 12.12.12.12import-route rip 1 cost 10asbr-summary 172.16.160.0 255.255.224.0area 0.0.0.2network 172.16.65.4 0.0.0.3## RIP配置及引入OSPF路由rip 1version 2summarynetwork 172.16.0.0import-route ospf 1验证1.检查OSPF邻居建立状态(全网应为FullMGRE站点Spoke之间无邻居Hub-Spoke为Full)display ospf peer brief2.检查NHRP映射表(R3中心节点应学到R5, R6, R7的动态Tunnel IP与公网IP)display nhrp peer all3.检查虚链路建立状态(R7与R8应处于Adjacency状态)display ospf vlink4.测试私网连通性及公网NAT (从R1/R10/R12 Ping R4环回口)ping -a 172.16.34.1 4.4.4.4ping -a 172.16.132.1 4.4.4.4ping -a 172.16.160.1 4.4.4.4