部署智慧园区交换网 📅 2026/8/9 6:23:19 项目1 部署智慧园区交换网项目导学项目背景智慧园区作为城市数字化建设的基本单元其网络基础设施需承载视频监控、门禁系统、办公网络、访客Wi-Fi等多种业务。这些业务对网络的逻辑隔离性、链路可靠性和IP地址管理效率提出了不同要求。本项目以某科技园区网络改造为背景从零开始部署一张能满足多业务承载的二层交换网络。项目路径本项目的学习与实践遵循“需求分析 - 关键技术调研 - 方案规划 - 分步部署实施 - 测试验证 - 项目评价”的工程化流程带领您完整经历一个中小型园区网络交换子系统的建设全过程。项目关联本项目是后续所有项目的基础。项目2将在本项目构建的交换网络之上添加路由和广域网接入能力项目3将引入IPv6双栈项目4将叠加无线覆盖项目5将实现自动化运维管理。学习目标完成本项目后您将能够专业能力根据业务需求合理规划并配置VLAN进行网络逻辑隔离。部署MSTP链路聚合构建一个无环、高速、冗余的园区骨干链路。配置基于全局地址池和DHCP中继的智能IP地址分配服务。实施端口安全等接入层安全策略抵御常见内部网络威胁。方法能力能运用七层网络模型分析园区网业务流。能根据拓扑规划独立完成交换机的基础配置脚本编写。能使用ping、tracert、display等命令进行网络连通性和状态验证。社会能力培养严谨、细致的网络配置习惯。树立网络架构设计中的冗余意识和安全防护意识。能力图谱本项目的学习将围绕以下核心技能维度展开逻辑隔离能力VLAN划分与VLANIF接口配置。环路防护能力STP/RSTP/MSTP原理与配置。链路聚合能力LACP手动与静态模式配置。IP服务管理能力DHCP服务器与中继部署。接入安全能力端口安全、MAC地址表管理。故障排查能力二层环路、VLAN不通、DHCP获取失败的排障思路。任务1.1 用VLAN隔离公司网络需求调研场景描述智慧园区内有三大主要业务系统办公网络员工日常办公需要访问内部服务器和互联网。视频监控IP摄像头不间断上传视频流数据量大广播流量多。访客Wi-Fi为外来访客提供互联网接入需与内网严格隔离。需求分析若所有业务都在同一个二层广播域中广播风暴风险视频监控的大量广播帧会降低办公和访客网络的性能。安全问题访客设备可能通过二层攻击获取到办公网络或监控网络的数据。管理困难无法针对不同业务进行差异化的策略部署如QoS、ACL。因此必须使用VLAN技术将物理网络在逻辑上划分为多个独立的广播域。关键技术1.1.1 逻辑隔离——VLANVLANVirtual Local Area Network虚拟局域网将一个物理的LAN在逻辑上划分成多个广播域。处于同一VLAN内的设备可以直接通信二层不同VLAN间的设备默认不能直接通信。VLAN ID范围是1-4094。其中VLAN 1是默认VLAN所有端口默认属于VLAN 1。通常规划时VLAN 10用于办公VLAN 20用于监控VLAN 30用于访客。端口类型Access端口只能属于一个VLAN通常连接终端设备如PC、IP Camera。该端口发送的帧不带Tag标签。Trunk端口可以属于多个VLAN通常连接交换机之间。该端口发送的帧会携带VLAN Tag以区分不同VLAN的数据。1.1.2 业务承载——接口模式当交换机端口连接不同设备时需要选择合适的接口模式并配置PVIDPort VLAN ID连接终端的端口设置为access模式并将PVID设置为该终端所属的VLAN。连接交换机的端口设置为trunk模式并允许需要通过的VLAN列表。本征VLANNative VLAN在Trunk链路上可以指定一个VLAN的数据帧在传输时不打标签常用于管理VLAN。1.1.3 基础配置——IP地址与网关同一VLAN内的主机需要配置相同网段的IP地址才能通信。网关是主机访问其他网段如互联网的出口。通常网关地址配置在交换机或路由器的VLANIF接口上一种三层逻辑接口。1.1.4 跨VLAN通信——VLAN间路由不同VLAN间的通信属于三层通信需要借助路由器或三层交换机完成。传统方案使用路由器的物理接口连接不同VLAN每个接口对应一个VLAN扩展性差。主流方案单臂路由在路由器的一个物理接口上创建多个子接口每个子接口对应一个VLAN并配置IP作为该VLAN的网关。高效方案三层交换直接在三层交换机上创建VLANIF接口并配置IP地址利用硬件高速转发实现VLAN间路由。本项目采用此方案。方案规划拓扑设计假设使用一台三层交换机SW1作为核心两台二层交换机SW2、SW3作为接入设备。SW2连接办公区PCVLAN 10和监控摄像头VLAN 20。SW3连接访客APVLAN 30和服务器VLAN 40。SW1通过Trunk链路连接SW2和SW3并作为所有VLAN的网关。IP地址规划VLAN 10办公网关 192.168.10.1/24VLAN 20监控网关 192.168.20.1/24VLAN 30访客网关 192.168.30.1/24VLAN 40服务器网关 192.168.40.1/24管理VLANVLAN 99地址 192.168.99.1/24部署实施步骤一 创建并划分VLAN在SW1上创建VLANtextHuawei system-view [Huawei] sysname SW1 [SW1] vlan batch 10 20 30 40 99在SW2上创建VLAN并划分端口text[SW2] vlan batch 10 20 99 [SW2] interface GigabitEthernet0/0/1 [SW2-GigabitEthernet0/0/1] port link-type access [SW2-GigabitEthernet0/0/1] port default vlan 10 [SW2-GigabitEthernet0/0/1] quit [SW2] interface GigabitEthernet0/0/2 [SW2-GigabitEthernet0/0/2] port link-type access [SW2-GigabitEthernet0/0/2] port default vlan 20 [SW2-GigabitEthernet0/0/2] quit [SW2] interface GigabitEthernet0/0/24 [SW2-GigabitEthernet0/0/24] port link-type trunk [SW2-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 99注意默认情况下trunk端口允许所有VLAN通过但出于安全考虑建议手动指定允许的VLAN列表。步骤二 实现VLAN互通在SW1上为每个VLAN创建VLANIF接口并配置IP地址作为终端的网关。text[SW1] interface Vlanif 10 [SW1-Vlanif10] ip address 192.168.10.1 255.255.255.0 [SW1-Vlanif10] quit [SW1] interface Vlanif 20 [SW1-Vlanif20] ip address 192.168.20.1 255.255.255.0 [SW1-Vlanif20] quit [SW1] interface Vlanif 30 [SW1-Vlanif30] ip address 192.168.30.1 255.255.255.0 [SW1-Vlanif30] quit [SW1] interface Vlanif 40 [SW1-Vlanif40] ip address 192.168.40.1 255.255.255.0 [SW1-Vlanif40] quit [SW1] interface Vlanif 99 [SW1-Vlanif99] ip address 192.168.99.1 255.255.255.0步骤三 测试连通性终端配置将PC1VLAN 10配置IP地址192.168.10.10/24网关为192.168.10.1。连通性测试在PC1上ping 192.168.10.1网关和ping 192.168.20.1VLAN 20网关。若配置正确应都能ping通证明VLAN间路由生效。查看验证在SW1上执行display ip routing-table可以看到直连的VLANIF网段路由。思考与练习若办公网PC无法ping通网关请列举可能的原因和排查步骤。尝试在SW1上配置ACL禁止VLAN 30访客访问VLAN 10办公和VLAN 20监控但允许访问互联网。为什么实际项目中不建议在Trunk端口上使用port trunk allow-pass vlan all任务1.2 MSTP与LACP打造高速高可靠网络需求调研场景描述为避免单点故障园区网络采用冗余架构核心SW1和SW2之间、接入SW3分别上联至SW1和SW2。这种设计带来了物理链路的冗余但也引入了二层环路的风险。需求分析消除环路必须运行生成树协议STP来逻辑上阻断冗余链路防止广播风暴。提高链路带宽核心交换机之间的流量巨大单条千兆链路可能成为瓶颈。快速收敛当主链路故障时网络应在毫秒级时间内完成切换用户几乎无感知。关键技术1.2.1 环路防护——STPSTPSpanning Tree Protocol生成树协议通过选举根桥、指定端口和阻塞端口在一个二层网络中构建出一个无环的逻辑树形拓扑。经典的802.1D STP收敛速度慢30-50秒已被RSTP快速生成树和MSTP多生成树取代。1.2.2 负载分担——MSTPMSTPMultiple Spanning Tree Protocol多生成树协议允许将多个VLAN映射到一个生成树实例Instance中。核心价值不同的实例可以拥有不同的根桥从而实现VLAN流量的负载分担。例如VLAN 10的根桥为SW1VLAN 20的根桥为SW2两条上行链路都处于转发状态分别承载不同VLAN的流量。1.2.3 链路聚合——LACPLACPLink Aggregation Control Protocol链路聚合控制协议可将多条物理链路捆绑成一条逻辑链路Eth-Trunk增加带宽并实现链路冗余。两种模式手动负载均衡模式所有成员链路均处于活动状态参与转发。LACP模式推荐系统自动协商活动链路和备份链路。当活动链路故障时备份链路自动接替实现高可靠性。方案规划拓扑与配置思路核心层两台核心交换机Core1, Core2之间通过两条万兆链路配置LACPEth-Trunk 1实现4Gbps的互联带宽和冗余。汇聚层两台核心交换机各自下行至接入交换机Access1形成冗余链路。MSTP规划创建两个实例Instance 1VLAN 10, 30、Instance 2VLAN 20, 99。设置Core1为Instance 1的主根Core2为Instance 2的主根实现流量负载分担。部署实施步骤一 创建并划分VLAN此步骤与任务1.1类似在所有交换机上创建所需的VLAN并配置Access和Trunk端口。注意所有交换机之间互联的端口均需配置为Trunk并允许相应VLAN通过。步骤二 配置LACP在Core1和Core2之间的互联端口上配置Eth-Trunk。Core1配置text[Core1] interface Eth-Trunk 1 [Core1-Eth-Trunk1] mode lacp-static // 使用静态LACP模式 [Core1-Eth-Trunk1] trunkport GigabitEthernet 0/0/1 to 0/0/2 // 将两个物理口加入聚合组 [Core1-Eth-Trunk1] port link-type trunk [Core1-Eth-Trunk1] port trunk allow-pass vlan allCore2配置与此完全相同。配置完成后两条物理链路逻辑上成为一条链路。步骤三 配置MSTP配置MSTP域所有交换机配置必须一致text[Core1] stp region-configuration [Core1-mst-region] region-name RG1 // 域名一致 [Core1-mst-region] revision-level 1 // 修订级别一致 [Core1-mst-region] instance 1 vlan 10 30 // 将VLAN 10和30映射到实例1 [Core1-mst-region] instance 2 vlan 20 99 // 将VLAN 20和99映射到实例2 [Core1-mst-region] active region-configuration // 激活配置配置实例优先级根桥选举text// Core1作为实例1的主根 [Core1] stp instance 1 root primary // Core2作为实例2的主根 [Core2] stp instance 2 root primary // 为实例1、实例2配置备份根桥例如Core2为实例1的备份根Core1为实例2的备份根 [Core2] stp instance 1 root secondary [Core1] stp instance 2 root secondary启用MSTP通常默认已启用text[Core1] stp enable思考与练习如何查看当前网络中MSTP的根桥和端口角色使用什么命令如果一台接入交换机只连接了终端没有冗余链路是否还需要运行MSTP为什么设计一个场景手动调整端口开销值使特定链路被MSTP阻塞。任务1.3 DHCP实现IP地址的智能管理需求调研场景描述园区内有上百台终端包括员工笔记本、手机、监控摄像头等。若为每台设备手动配置IP地址、子网掩码和网关工作量巨大且容易出错尤其在设备移动时如员工从A楼到B楼。需求分析必须部署动态主机配置协议DHCP服务使终端设备在接入网络时能自动获取IP地址及其他网络参数实现“即插即用”。关键技术1.3.1 IP管理——DHCPDHCPDynamic Host Configuration Protocol动态主机配置协议采用客户端/服务器模式由DHCP服务器集中管理IP地址池。分配方式自动分配服务器为客户端分配一个永久的IP地址。动态分配常用服务器分配一个有租约期限的IP地址租约到期后回收供其他客户端使用。手工分配将特定IP与客户端MAC地址绑定实现静态分配效果。1.3.2 跨网段分配——DHCP中继由于DHCP请求报文Discover是广播帧无法跨越VLAN。若DHCP服务器不在客户端所在的网段需要在网关设备三层交换机或路由器上配置DHCP中继功能。DHCP中继将客户端的广播请求转换为单播请求转发给指定的DHCP服务器再将服务器的回应转发回客户端。方案规划部署方式考虑到项目1中的三层交换机SW1性能足够我们采用在SW1上部署基于全局地址池的DHCP服务为VLAN 10办公和VLAN 20监控自动分配IP地址。地址池规划办公VLAN 10地址池范围 192.168.10.100 - 192.168.10.200网关 192.168.10.1DNS 为园区内部DNS或公网DNS如8.8.8.8。监控VLAN 20地址池范围 192.168.20.100 - 192.168.20.200网关 192.168.20.1。排除地址需将网关地址及服务器等固定IP地址从地址池中排除避免冲突。部署实施步骤一 创建VLANIF接口确保SW1上VLANIF 10和VLANIF 20接口已配置IP地址任务1.1已完成。步骤二 配置并开启DHCP功能全局使能DHCP服务text[SW1] dhcp enable配置VLAN 10的全局地址池text[SW1] ip pool vlan10_pool [SW1-ip-pool-vlan10_pool] network 192.168.10.0 mask 255.255.255.0 [SW1-ip-pool-vlan10_pool] gateway-list 192.168.10.1 [SW1-ip-pool-vlan10_pool] dns-list 8.8.8.8 [SW1-ip-pool-vlan10_pool] excluded-ip-address 192.168.10.1 192.168.10.99 // 排除网关和服务器地址段 [SW1-ip-pool-vlan10_pool] lease day 1 hour 0 minute 0 // 租期1天 [SW1-ip-pool-vlan10_pool] quit在VLANIF接口下应用地址池text[SW1] interface Vlanif 10 [SW1-Vlanif10] dhcp select global // 选择从全局地址池分配同样方法配置VLAN 20的地址池并应用到Vlanif20。步骤三 客户端获取地址将PC1办公网络的网络设置改为“自动获得IP地址”。在PC1命令行中执行ipconfig /renewWindows或dhclientLinux重新获取IP。在SW1上执行display ip pool name vlan10_pool used可查看已分配的IP地址及租约信息。思考与练习如果DHCP服务器部署在远端不在SW1上应如何配置某台PC无法获取IP显示“169.254.x.x”地址可能是什么原因如何为特定MAC地址的打印机在DHCP中保留一个固定的IP地址任务1.4 接入层安全防御实战需求调研场景描述网络边缘接入层是最容易受到攻击和误操作的地方。例如员工私接路由器导致DHCP冲突、非法用户将电脑接入办公网端口尝试入侵、某端口流量异常等。需求分析需要对接入层交换机进行安全加固严格控制终端的接入行为保障整个园区网络的安全稳定运行。关键技术端口安全Port Security限制端口学习的MAC地址数量或指定允许通过的MAC地址当超过限制时触发保护动作如关闭端口。MAC地址漂移检测防止同一MAC地址在不同端口出现可用于检测环路或MAC攻击。DHCP Snooping通过将端口分为信任连接DHCP服务器和非信任连接终端端口防止私设DHCP服务器如小路由器影响IP地址分配。风暴控制Storm Control限制广播、组播、未知单播流量的速率防止网络风暴。方案规划在接入交换机SW2和SW3上进行以下安全配置在连接终端的端口上启用端口安全限制MAC地址学习数量为1当违规时自动关闭端口并发送告警。在全局配置DHCP Snooping并将连接核心交换机的上行端口设置为信任端口。为每个接入端口配置风暴控制阈值。部署实施配置端口安全text[SW2] interface GigabitEthernet 0/0/1 [SW2-GigabitEthernet0/0/1] port-security enable [SW2-GigabitEthernet0/0/1] port-security max-mac-num 1 [SW2-GigabitEthernet0/0/1] port-security protect-action shutdown // 违规后关闭端口 [SW2-GigabitEthernet0/0/1] port-security mac-address sticky // 将动态MAC转换为Sticky MAC重启不丢失注意若采用shutdown动作管理员需手动或通过自动脚本进行undo shutdown恢复。配置DHCP Snoopingtext[SW2] dhcp snooping enable // 全局开启 [SW2] interface GigabitEthernet 0/0/24 [SW2-GigabitEthernet0/0/24] dhcp snooping trusted // 上联核心的Trunk端口设置为信任端口配置风暴控制text[SW2] interface GigabitEthernet 0/0/1 [SW2-GigabitEthernet0/0/1] storm-control broadcast min-rate 1000 max-rate 2000 // 以千比特/秒为单位 [SW2-GigabitEthernet0/0/1] storm-control action shutdown思考与练习当端口安全触发shutdown后如何远程恢复该端口如果校园网允许教师使用多个设备如电脑IP电话无线AP端口安全max-mac-num应如何调整DHCP Snooping表项有什么作用查看命令是什么项目评价评价维度评价标准分值占比概念理解准确阐述VLAN、MSTP、LACP、DHCP等关键技术的原理与适用场景20%规划设计能根据给定的业务需求独立完成IP地址、VLAN、生成树实例的规划20%配置实施能在模拟器或真实设备上正确、完整地完成所有配置命令的输入40%故障排除能快速定位配置错误并使用display命令进行有效验证与调试10%项目文档能清晰记录网络拓扑、设备配置和测试结果符合工程规范10%项目拓展挑战1IPv6基础在现有VLAN基础上为每个VLAN配置一个IPv6地址如2001:db8:10::1/64并将终端设置为双栈模式同时获取IPv4和IPv6地址验证IPv6的连通性。这将为项目3打下基础。挑战2虚拟化集成思考如何将本项目的网络配置与虚拟化平台如VMware ESXi的VLAN Trunk对接使虚拟机也能利用这些VLAN。挑战3基础自动化编写一个简单的Python脚本使用telnet或paramiko库实现自动登录一台交换机并备份其当前运行配置。这能直观感受后续项目5将深入的自动化运维。