网工必看!1 个实验打通 8 大核心技能,搞定企业网络实战(附详细配置)
VLAN 会配、STP 会配、DHCP 也会配,为什么真让你从零搭建一个企业网络时,还是不知道从哪里下手?
很多刚入行的朋友都有这个困惑。
网工真正的分水岭,不只是会不会配置某个协议,而是能不能根据业务需求,把多个协议组合起来,搭建出一个完整、可靠且可维护的网络。
今天,我们通过一个完整实验,串联以下 8 项企业网核心技能:
- 链路聚合
- VLAN 与三层互通
- MSTP
- VRRP
- DHCP
- NAT
- 静态路由
- Telnet
花 30 分钟完整跑通一遍,你就能掌握小型企业网络从规划、配置到验证的基本思路。
一、模拟企业网络拓扑

企业需求
- 财务部与技术部使用 VLAN 实现二层隔离。
- AGG 与 ACC 之间通过 MSTP 消除物理环路,并实现流量负载分担。
- 两台核心交换机 AGG 之间部署动态链路聚合,提高链路带宽与可靠性。
- 两台核心交换机部署 VRRP,实现网关冗余,并让两个部门的流量分担到不同设备。
- 两个部门的终端均通过 DHCP 自动获取 IP 地址。
- 出口路由器 R1 配置 NAT,使内网终端能够访问互联网。
- R1 配置 Telnet,供内网管理员远程登录和维护设备。
- R1 配置浮动静态路由:返回 VLAN 10 的流量优先经过 AGG1,返回 VLAN 20 的流量优先经过 AGG2,最终实现全网互通。
地址规划
| 网络区域 | 网段或地址 | 说明 |
|---|---|---|
| VLAN 10 | 10.1.1.0/24 | 财务部业务网段 |
| VLAN 20 | 20.1.1.0/24 | 技术部业务网段 |
| AGG1—R1 | 100.1.1.0/24 | AGG1 上联出口网段 |
| AGG2—R1 | 200.1.1.0/24 | AGG2 上联出口网段 |
| R1—ISP | 202.100.1.0/24 | 企业出口公网网段 |
| Internet 测试地址 | 8.8.8.8/32 | ISP Loopback 0 |
二、核心技能配置
技能 1:链路聚合——增加带宽与链路冗余
AGG1 和 AGG2 之间使用两条物理链路互联,并将其捆绑成一条逻辑链路。这样既能提升带宽,也能避免单条链路故障导致核心互联中断。
AGG1
[AGG1]interface Bridge-Aggregation 1[AGG1-Bridge-Aggregation1]link-aggregation mode dynamic[AGG1]interface range g1/0/1 g1/0/2[AGG1-if-range]port link-aggregation group 1[AGG1-if-range]quAGG2
[AGG2]interface Bridge-Aggregation 1[AGG2-Bridge-Aggregation1]link-aggregation mode dynamic[AGG2]interface range g1/0/1 g1/0/2[AGG2-if-range]port link-aggregation group 1[AGG2-if-range]qu技能 2:VLAN、三层互通与接口地址——隔离部门并打通网络
先在核心交换机和接入交换机上创建 VLAN 10、VLAN 20,再根据链路用途配置 Trunk 或 Access 接口。
2.1 配置 VLAN 与接口类型
AGG1
[AGG1]vlan 10 20[AGG1]interface range g1/0/4 g1/0/5 Bridge-Aggregation 1[AGG1-if-range]port link-type trunk[AGG1-if-range]port trunk permit vlan allAGG2
[AGG2]vlan 10 20[AGG2]interface range g1/0/4 g1/0/5 Bridge-Aggregation 1[AGG2-if-range]port link-type trunk[AGG2-if-range]port trunk permit vlan allACC1
[ACC1]vlan 10 20[ACC1]interface range g1/0/1 g1/0/2[ACC1-if-range]port link-type trunk[ACC1-if-range]port trunk permit vlan all[ACC1-if-range]qu[ACC1]interface range g1/0/3 g1/0/4[ACC1-if-range]port link-type access[ACC1-if-range]port access vlan 10[ACC1-if-range]quACC2
[ACC2]vlan 10 20[ACC2]interface range g1/0/1 g1/0/2[ACC2-if-range]port link-type trunk[ACC2-if-range]port trunk permit vlan all[ACC2-if-range]qu[ACC2]interface range g1/0/3 g1/0/4[ACC2-if-range]port link-type access[ACC2-if-range]port access vlan 20[ACC2-if-range]qu2.2 配置 ISP 与 R1 的接口地址
ISP
[ISP]interface g0/0[ISP-GigabitEthernet0/0]ip address 202.100.1.254 24[ISP-GigabitEthernet0/0]qu[ISP]interface loopback 0[ISP-LoopBack0]ip address 8.8.8.8 32[ISP-LoopBack0]quR1
[R1]interface g0/0/0[R1-GigabitEthernet0/0/0]ip address 100.1.1.254 24[R1-GigabitEthernet0/0/0]qu[R1]interface g0/0/1[R1-GigabitEthernet0/0/1]ip address 200.1.1.254 24[R1-GigabitEthernet0/0/1]qu[R1]interface g0/0/2[R1-GigabitEthernet0/0/2]ip address 202.100.1.1 24[R1-GigabitEthernet0/0/2]qu2.3 将 AGG 上联接口切换为三层接口
执行 port link-mode route 时,设备会提示接口配置将恢复为默认值。确认接口无须保留原有二层配置后,再输入 Y。
AGG1
[AGG1]interface g1/0/3[AGG1-GigabitEthernet1/0/3]port link-mode routeThe configuration of the interface will be restored to the default. Continue? [Y/N]:y[AGG1-GigabitEthernet1/0/3]ip address 100.1.1.1 24AGG2
[AGG2]interface g1/0/3[AGG2-GigabitEthernet1/0/3]port link-mode routeThe configuration of the interface will be restored to the default. Continue? [Y/N]:y[AGG2-GigabitEthernet1/0/3]ip address 200.1.1.1 24[AGG2-GigabitEthernet1/0/3]qu2.4 配置 VLAN 三层接口
AGG1
[AGG1]interface Vlan-interface 10[AGG1-Vlan-interface10]ip address 10.1.1.1 24[AGG1-Vlan-interface10]qu[AGG1]interface vlan-interface 20[AGG1-Vlan-interface20]ip address 20.1.1.1 24[AGG1-Vlan-interface20]quAGG2
[AGG2]interface vlan-interface 10[AGG2-Vlan-interface10]ip address 10.1.1.2 24[AGG2-Vlan-interface10]qu[AGG2]interface vlan-interface 20[AGG2-Vlan-interface20]ip address 20.1.1.2 24[AGG2-Vlan-interface20]qu技能 3:MSTP——消除环路并实现负载分担
将 VLAN 10 映射到实例 10,将 VLAN 20 映射到实例 20:
- 实例 10:AGG1 为主根,AGG2 为备根。
- 实例 20:AGG2 为主根,AGG1 为备根。
这样可以让 VLAN 10 的二层流量优先经过 AGG1,让 VLAN 20 的二层流量优先经过 AGG2。
所有交换机的 MSTP 域属性必须完全一致,包括域名、实例与 VLAN 的映射关系。
3.1 配置 MSTP 域
AGG1
[AGG1]stp region-configuration[AGG1-mst-region]region-name HSC[AGG1-mst-region]instance 10 vlan 10[AGG1-mst-region]instance 20 vlan 20[AGG1-mst-region]active region-configuration[AGG1-mst-region]quAGG2
[AGG2]stp region-configuration[AGG2-mst-region]region-name HSC[AGG2-mst-region]instance 10 vlan 10[AGG2-mst-region]instance 20 vlan 20[AGG2-mst-region]active region-configuration[AGG2-mst-region]quACC1
[ACC1]stp region-configuration[ACC1-mst-region]region-name HSC[ACC1-mst-region]instance 10 vlan 10[ACC1-mst-region]instance 20 vlan 20[ACC1-mst-region]active region-configurationACC2
[ACC2]stp region-configuration[ACC2-mst-region]region-name HSC[ACC2-mst-region]instance 10 vlan 10[ACC2-mst-region]instance 20 vlan 20[ACC2-mst-region]active region-configuration3.2 配置各实例的根桥
AGG1
[AGG1]stp instance 10 root primary[AGG1]stp instance 20 root secondary[AGG1]stp instance 0 root primaryAGG2
[AGG2]stp instance 10 root secondary[AGG2]stp instance 20 root primary[AGG2]stp instance 0 root secondary
技能 4:VRRP——实现网关冗余与流量分担
VLAN 10 使用虚拟网关 10.1.1.254,AGG1 的优先级更高;VLAN 20 使用虚拟网关 20.1.1.254,AGG2 的优先级更高。
AGG1
[AGG1]interface vlan-interface 10[AGG1-Vlan-interface10]vrrp vrid 10 virtual-ip 10.1.1.254[AGG1-Vlan-interface10]vrrp vrid 10 priority 120[AGG1-Vlan-interface10]qu[AGG1]interface vlan-interface 20[AGG1-Vlan-interface20]vrrp vrid 20 virtual-ip 20.1.1.254[AGG1-Vlan-interface20]quAGG2
[AGG2]interface vlan-interface 10[AGG2-Vlan-interface10]vrrp vrid 10 virtual-ip 10.1.1.254[AGG2-Vlan-interface10]qu[AGG2]interface vlan-interface 20[AGG2-Vlan-interface20]vrrp vrid 20 virtual-ip 20.1.1.254[AGG2-Vlan-interface20]vrrp vrid 20 priority 120[AGG2-Vlan-interface20]qu
技能 5:DHCP——自动分配终端地址
两台 AGG 都创建 VLAN 10 和 VLAN 20 的 DHCP 地址池,并通过排除地址的方式划分各自负责分配的地址范围,避免地址冲突。
AGG1
AGG1 为两个网段分配 .151 至 .253 的地址:
[AGG1]dhcp enable[AGG1]dhcp server ip-pool vlan10[AGG1-dhcp-pool-hx]network 10.1.1.0 24[AGG1-dhcp-pool-hx]gateway-list 10.1.1.254[AGG1-dhcp-pool-hx]dns-list 114.114.114.114[AGG1-dhcp-pool-hx]qu[AGG1]dhcp server ip-pool vlan20[AGG1-dhcp-pool-xh]network 20.1.1.0 24[AGG1-dhcp-pool-xh]gateway-list 20.1.1.254[AGG1-dhcp-pool-xh]dns-list 114.114.114.114[AGG1-dhcp-pool-xh]qu[AGG1]dhcp server forbidden-ip 10.1.1.1 10.1.1.150[AGG1]dhcp server forbidden-ip 20.1.1.1 20.1.1.150AGG2
AGG2 为两个网段分配 .1 至 .150 中未被占用的地址:
[AGG2]dhcp enable[AGG2]dhcp server ip-pool vlan10[AGG2-dhcp-pool-hx]network 10.1.1.0 24[AGG2-dhcp-pool-hx]gateway-list 10.1.1.254[AGG2-dhcp-pool-hx]dns-list 114.114.114.114[AGG2-dhcp-pool-hx]qu[AGG2]dhcp server ip-pool vlan20[AGG2-dhcp-pool-xh]network 20.1.1.0 24[AGG2-dhcp-pool-xh]gateway-list 20.1.1.254[AGG2-dhcp-pool-xh]dns-list 114.114.114.114[AGG2-dhcp-pool-xh]qu[AGG2]dhcp server forbidden-ip 10.1.1.151 10.1.1.253[AGG2]dhcp server forbidden-ip 20.1.1.151 20.1.1.253配置完成后,PC 即可通过 DHCP 自动获取 IP 地址、默认网关和 DNS 服务器地址。
技能 6:NAT——让内网访问互联网
在 R1 上创建 ACL 3000 匹配内网流量,并在连接 ISP 的出接口上配置 Easy IP。
[R1]acl advanced 3000[R1-acl-ipv4-adv-3000]rule permit ip[R1-acl-ipv4-adv-3000]qu[R1]interface g0/0/2[R1-GigabitEthernet0/0/2]nat outbound 3000[R1-GigabitEthernet0/0/2]qu技能 7:静态路由——打通内外网并控制回程路径
7.1 配置默认路由
AGG1 与 AGG2 的默认路由指向 R1,R1 的默认路由指向 ISP。
[AGG1]ip route-static 0.0.0.0 0 100.1.1.254[AGG2]ip route-static 0.0.0.0 0 200.1.1.254[R1]ip route-static 0.0.0.0 0 202.100.1.2547.2 配置浮动静态路由
通过不同的 Preference 值控制回程流量:
- 返回 VLAN 10 的流量优先经过 AGG1,AGG2 作为备份路径。
- 返回 VLAN 20 的流量优先经过 AGG2,AGG1 作为备份路径。
- Preference 值越小,路由优先级越高。
[R1]ip route-static 10.1.1.0 24 100.1.1.1 preference 30[R1]ip route-static 10.1.1.0 24 200.1.1.1 preference 90[R1]ip route-static 20.1.1.0 24 100.1.1.1 preference 90[R1]ip route-static 20.1.1.0 24 200.1.1.1 preference 30技能 8:Telnet——实现 R1 远程管理
在 R1 上创建本地管理用户,允许其通过 Telnet 登录,并授予网络管理员权限。
[R1]local-user dajie class manage[R1-luser-manage-hx]password simple 123456.com[R1-luser-manage-hx]service-type telnet[R1-luser-manage-hx]authorization-attribute user-role network-admin[R1]user-interface vty 0 4[R1-line-vty0-4]authentication-mode scheme[R1]telnet server enableTelnet 以明文方式传输账号和密码,仅建议在隔离的实验环境中使用。生产网络应优先使用 SSH,并配置强密码和访问控制策略。
三、验证实验效果
配置完成后,建议按以下顺序检查:
- PC 是否能通过 DHCP 获取正确的 IP 地址、网关和 DNS。
- VLAN 10 与 VLAN 20 的终端是否能够互通。
- PC 是否能够 Ping 通 R1 的内网接口。
- PC 是否能够 Ping 通 ISP 的测试地址
8.8.8.8。 - MSTP 各实例的根桥和阻塞端口是否符合规划。
- VLAN 10 的 VRRP Master 是否为 AGG1。
- VLAN 20 的 VRRP Master 是否为 AGG2。
- 断开一条聚合成员链路后,核心互联是否仍然正常。
- 模拟主路径故障后,浮动静态路由是否能够接管流量。
- 内网 PC 是否能够通过 Telnet 登录 R1。

四、写在最后
这个实验覆盖了企业网络中最常用的 8 项核心技能。真正有价值的地方,不是把每条命令背下来,而是理解它们如何协同工作:
- VLAN 负责业务隔离;
- MSTP 负责二层防环与路径分担;
- 链路聚合负责提升核心互联的带宽与可靠性;
- VRRP 负责网关冗余;
- DHCP 负责终端地址自动分配;
- 静态路由负责三层选路;
- NAT 负责内网访问互联网;
- Telnet 负责实验环境中的远程管理。
建议先在 H3C 模拟器中完整搭建一遍,再尝试主动断开链路、关闭设备或修改优先级,观察网络如何收敛与切换。能独立完成配置、排错和验证,才算真正掌握了这个实验。
支持与分享
如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!