网工必看!1 个实验打通 8 大核心技能,搞定企业网络实战(附详细配置)

2117 字
11 分钟
网工必看!1 个实验打通 8 大核心技能,搞定企业网络实战(附详细配置)

VLAN 会配、STP 会配、DHCP 也会配,为什么真让你从零搭建一个企业网络时,还是不知道从哪里下手?

很多刚入行的朋友都有这个困惑。

网工真正的分水岭,不只是会不会配置某个协议,而是能不能根据业务需求,把多个协议组合起来,搭建出一个完整、可靠且可维护的网络。

今天,我们通过一个完整实验,串联以下 8 项企业网核心技能

  1. 链路聚合
  2. VLAN 与三层互通
  3. MSTP
  4. VRRP
  5. DHCP
  6. NAT
  7. 静态路由
  8. Telnet

花 30 分钟完整跑通一遍,你就能掌握小型企业网络从规划、配置到验证的基本思路。

一、模拟企业网络拓扑#

企业网络实验拓扑图
企业网络实验拓扑图

企业需求#

  • 财务部与技术部使用 VLAN 实现二层隔离。
  • AGG 与 ACC 之间通过 MSTP 消除物理环路,并实现流量负载分担。
  • 两台核心交换机 AGG 之间部署动态链路聚合,提高链路带宽与可靠性。
  • 两台核心交换机部署 VRRP,实现网关冗余,并让两个部门的流量分担到不同设备。
  • 两个部门的终端均通过 DHCP 自动获取 IP 地址。
  • 出口路由器 R1 配置 NAT,使内网终端能够访问互联网。
  • R1 配置 Telnet,供内网管理员远程登录和维护设备。
  • R1 配置浮动静态路由:返回 VLAN 10 的流量优先经过 AGG1,返回 VLAN 20 的流量优先经过 AGG2,最终实现全网互通。

地址规划#

网络区域网段或地址说明
VLAN 1010.1.1.0/24财务部业务网段
VLAN 2020.1.1.0/24技术部业务网段
AGG1—R1100.1.1.0/24AGG1 上联出口网段
AGG2—R1200.1.1.0/24AGG2 上联出口网段
R1—ISP202.100.1.0/24企业出口公网网段
Internet 测试地址8.8.8.8/32ISP Loopback 0

二、核心技能配置#

技能 1:链路聚合——增加带宽与链路冗余#

AGG1 和 AGG2 之间使用两条物理链路互联,并将其捆绑成一条逻辑链路。这样既能提升带宽,也能避免单条链路故障导致核心互联中断。

AGG1#

[AGG1]interface Bridge-Aggregation 1
[AGG1-Bridge-Aggregation1]link-aggregation mode dynamic
[AGG1]interface range g1/0/1 g1/0/2
[AGG1-if-range]port link-aggregation group 1
[AGG1-if-range]qu

AGG2#

[AGG2]interface Bridge-Aggregation 1
[AGG2-Bridge-Aggregation1]link-aggregation mode dynamic
[AGG2]interface range g1/0/1 g1/0/2
[AGG2-if-range]port link-aggregation group 1
[AGG2-if-range]qu

技能 2:VLAN、三层互通与接口地址——隔离部门并打通网络#

先在核心交换机和接入交换机上创建 VLAN 10、VLAN 20,再根据链路用途配置 Trunk 或 Access 接口。

2.1 配置 VLAN 与接口类型#

AGG1#

[AGG1]vlan 10 20
[AGG1]interface range g1/0/4 g1/0/5 Bridge-Aggregation 1
[AGG1-if-range]port link-type trunk
[AGG1-if-range]port trunk permit vlan all

AGG2#

[AGG2]vlan 10 20
[AGG2]interface range g1/0/4 g1/0/5 Bridge-Aggregation 1
[AGG2-if-range]port link-type trunk
[AGG2-if-range]port trunk permit vlan all

ACC1#

[ACC1]vlan 10 20
[ACC1]interface range g1/0/1 g1/0/2
[ACC1-if-range]port link-type trunk
[ACC1-if-range]port trunk permit vlan all
[ACC1-if-range]qu
[ACC1]interface range g1/0/3 g1/0/4
[ACC1-if-range]port link-type access
[ACC1-if-range]port access vlan 10
[ACC1-if-range]qu

ACC2#

[ACC2]vlan 10 20
[ACC2]interface range g1/0/1 g1/0/2
[ACC2-if-range]port link-type trunk
[ACC2-if-range]port trunk permit vlan all
[ACC2-if-range]qu
[ACC2]interface range g1/0/3 g1/0/4
[ACC2-if-range]port link-type access
[ACC2-if-range]port access vlan 20
[ACC2-if-range]qu

2.2 配置 ISP 与 R1 的接口地址#

ISP#

[ISP]interface g0/0
[ISP-GigabitEthernet0/0]ip address 202.100.1.254 24
[ISP-GigabitEthernet0/0]qu
[ISP]interface loopback 0
[ISP-LoopBack0]ip address 8.8.8.8 32
[ISP-LoopBack0]qu

R1#

[R1]interface g0/0/0
[R1-GigabitEthernet0/0/0]ip address 100.1.1.254 24
[R1-GigabitEthernet0/0/0]qu
[R1]interface g0/0/1
[R1-GigabitEthernet0/0/1]ip address 200.1.1.254 24
[R1-GigabitEthernet0/0/1]qu
[R1]interface g0/0/2
[R1-GigabitEthernet0/0/2]ip address 202.100.1.1 24
[R1-GigabitEthernet0/0/2]qu

2.3 将 AGG 上联接口切换为三层接口#

WARNING

执行 port link-mode route 时,设备会提示接口配置将恢复为默认值。确认接口无须保留原有二层配置后,再输入 Y

AGG1#

[AGG1]interface g1/0/3
[AGG1-GigabitEthernet1/0/3]port link-mode route
The configuration of the interface will be restored to the default. Continue? [Y/N]:y
[AGG1-GigabitEthernet1/0/3]ip address 100.1.1.1 24

AGG2#

[AGG2]interface g1/0/3
[AGG2-GigabitEthernet1/0/3]port link-mode route
The configuration of the interface will be restored to the default. Continue? [Y/N]:y
[AGG2-GigabitEthernet1/0/3]ip address 200.1.1.1 24
[AGG2-GigabitEthernet1/0/3]qu

2.4 配置 VLAN 三层接口#

AGG1#

[AGG1]interface Vlan-interface 10
[AGG1-Vlan-interface10]ip address 10.1.1.1 24
[AGG1-Vlan-interface10]qu
[AGG1]interface vlan-interface 20
[AGG1-Vlan-interface20]ip address 20.1.1.1 24
[AGG1-Vlan-interface20]qu

AGG2#

[AGG2]interface vlan-interface 10
[AGG2-Vlan-interface10]ip address 10.1.1.2 24
[AGG2-Vlan-interface10]qu
[AGG2]interface vlan-interface 20
[AGG2-Vlan-interface20]ip address 20.1.1.2 24
[AGG2-Vlan-interface20]qu

技能 3:MSTP——消除环路并实现负载分担#

将 VLAN 10 映射到实例 10,将 VLAN 20 映射到实例 20:

  • 实例 10:AGG1 为主根,AGG2 为备根。
  • 实例 20:AGG2 为主根,AGG1 为备根。

这样可以让 VLAN 10 的二层流量优先经过 AGG1,让 VLAN 20 的二层流量优先经过 AGG2。

IMPORTANT

所有交换机的 MSTP 域属性必须完全一致,包括域名、实例与 VLAN 的映射关系。

3.1 配置 MSTP 域#

AGG1#

[AGG1]stp region-configuration
[AGG1-mst-region]region-name HSC
[AGG1-mst-region]instance 10 vlan 10
[AGG1-mst-region]instance 20 vlan 20
[AGG1-mst-region]active region-configuration
[AGG1-mst-region]qu

AGG2#

[AGG2]stp region-configuration
[AGG2-mst-region]region-name HSC
[AGG2-mst-region]instance 10 vlan 10
[AGG2-mst-region]instance 20 vlan 20
[AGG2-mst-region]active region-configuration
[AGG2-mst-region]qu

ACC1#

[ACC1]stp region-configuration
[ACC1-mst-region]region-name HSC
[ACC1-mst-region]instance 10 vlan 10
[ACC1-mst-region]instance 20 vlan 20
[ACC1-mst-region]active region-configuration

ACC2#

[ACC2]stp region-configuration
[ACC2-mst-region]region-name HSC
[ACC2-mst-region]instance 10 vlan 10
[ACC2-mst-region]instance 20 vlan 20
[ACC2-mst-region]active region-configuration

3.2 配置各实例的根桥#

AGG1#

[AGG1]stp instance 10 root primary
[AGG1]stp instance 20 root secondary
[AGG1]stp instance 0 root primary

AGG2#

[AGG2]stp instance 10 root secondary
[AGG2]stp instance 20 root primary
[AGG2]stp instance 0 root secondary

企业网络实验拓扑图
企业网络实验拓扑图


技能 4:VRRP——实现网关冗余与流量分担#

VLAN 10 使用虚拟网关 10.1.1.254,AGG1 的优先级更高;VLAN 20 使用虚拟网关 20.1.1.254,AGG2 的优先级更高。

AGG1#

[AGG1]interface vlan-interface 10
[AGG1-Vlan-interface10]vrrp vrid 10 virtual-ip 10.1.1.254
[AGG1-Vlan-interface10]vrrp vrid 10 priority 120
[AGG1-Vlan-interface10]qu
[AGG1]interface vlan-interface 20
[AGG1-Vlan-interface20]vrrp vrid 20 virtual-ip 20.1.1.254
[AGG1-Vlan-interface20]qu

AGG2#

[AGG2]interface vlan-interface 10
[AGG2-Vlan-interface10]vrrp vrid 10 virtual-ip 10.1.1.254
[AGG2-Vlan-interface10]qu
[AGG2]interface vlan-interface 20
[AGG2-Vlan-interface20]vrrp vrid 20 virtual-ip 20.1.1.254
[AGG2-Vlan-interface20]vrrp vrid 20 priority 120
[AGG2-Vlan-interface20]qu

企业网络实验拓扑图
企业网络实验拓扑图


技能 5:DHCP——自动分配终端地址#

两台 AGG 都创建 VLAN 10 和 VLAN 20 的 DHCP 地址池,并通过排除地址的方式划分各自负责分配的地址范围,避免地址冲突。

AGG1#

AGG1 为两个网段分配 .151.253 的地址:

[AGG1]dhcp enable
[AGG1]dhcp server ip-pool vlan10
[AGG1-dhcp-pool-hx]network 10.1.1.0 24
[AGG1-dhcp-pool-hx]gateway-list 10.1.1.254
[AGG1-dhcp-pool-hx]dns-list 114.114.114.114
[AGG1-dhcp-pool-hx]qu
[AGG1]dhcp server ip-pool vlan20
[AGG1-dhcp-pool-xh]network 20.1.1.0 24
[AGG1-dhcp-pool-xh]gateway-list 20.1.1.254
[AGG1-dhcp-pool-xh]dns-list 114.114.114.114
[AGG1-dhcp-pool-xh]qu
[AGG1]dhcp server forbidden-ip 10.1.1.1 10.1.1.150
[AGG1]dhcp server forbidden-ip 20.1.1.1 20.1.1.150

AGG2#

AGG2 为两个网段分配 .1.150 中未被占用的地址:

[AGG2]dhcp enable
[AGG2]dhcp server ip-pool vlan10
[AGG2-dhcp-pool-hx]network 10.1.1.0 24
[AGG2-dhcp-pool-hx]gateway-list 10.1.1.254
[AGG2-dhcp-pool-hx]dns-list 114.114.114.114
[AGG2-dhcp-pool-hx]qu
[AGG2]dhcp server ip-pool vlan20
[AGG2-dhcp-pool-xh]network 20.1.1.0 24
[AGG2-dhcp-pool-xh]gateway-list 20.1.1.254
[AGG2-dhcp-pool-xh]dns-list 114.114.114.114
[AGG2-dhcp-pool-xh]qu
[AGG2]dhcp server forbidden-ip 10.1.1.151 10.1.1.253
[AGG2]dhcp server forbidden-ip 20.1.1.151 20.1.1.253

配置完成后,PC 即可通过 DHCP 自动获取 IP 地址、默认网关和 DNS 服务器地址。


技能 6:NAT——让内网访问互联网#

在 R1 上创建 ACL 3000 匹配内网流量,并在连接 ISP 的出接口上配置 Easy IP。

[R1]acl advanced 3000
[R1-acl-ipv4-adv-3000]rule permit ip
[R1-acl-ipv4-adv-3000]qu
[R1]interface g0/0/2
[R1-GigabitEthernet0/0/2]nat outbound 3000
[R1-GigabitEthernet0/0/2]qu

技能 7:静态路由——打通内外网并控制回程路径#

7.1 配置默认路由#

AGG1 与 AGG2 的默认路由指向 R1,R1 的默认路由指向 ISP。

[AGG1]ip route-static 0.0.0.0 0 100.1.1.254
[AGG2]ip route-static 0.0.0.0 0 200.1.1.254
[R1]ip route-static 0.0.0.0 0 202.100.1.254

7.2 配置浮动静态路由#

通过不同的 Preference 值控制回程流量:

  • 返回 VLAN 10 的流量优先经过 AGG1,AGG2 作为备份路径。
  • 返回 VLAN 20 的流量优先经过 AGG2,AGG1 作为备份路径。
  • Preference 值越小,路由优先级越高。
[R1]ip route-static 10.1.1.0 24 100.1.1.1 preference 30
[R1]ip route-static 10.1.1.0 24 200.1.1.1 preference 90
[R1]ip route-static 20.1.1.0 24 100.1.1.1 preference 90
[R1]ip route-static 20.1.1.0 24 200.1.1.1 preference 30

技能 8:Telnet——实现 R1 远程管理#

在 R1 上创建本地管理用户,允许其通过 Telnet 登录,并授予网络管理员权限。

[R1]local-user dajie class manage
[R1-luser-manage-hx]password simple 123456.com
[R1-luser-manage-hx]service-type telnet
[R1-luser-manage-hx]authorization-attribute user-role network-admin
[R1]user-interface vty 0 4
[R1-line-vty0-4]authentication-mode scheme
[R1]telnet server enable
CAUTION

Telnet 以明文方式传输账号和密码,仅建议在隔离的实验环境中使用。生产网络应优先使用 SSH,并配置强密码和访问控制策略。


三、验证实验效果#

配置完成后,建议按以下顺序检查:

  • PC 是否能通过 DHCP 获取正确的 IP 地址、网关和 DNS。
  • VLAN 10 与 VLAN 20 的终端是否能够互通。
  • PC 是否能够 Ping 通 R1 的内网接口。
  • PC 是否能够 Ping 通 ISP 的测试地址 8.8.8.8
  • MSTP 各实例的根桥和阻塞端口是否符合规划。
  • VLAN 10 的 VRRP Master 是否为 AGG1。
  • VLAN 20 的 VRRP Master 是否为 AGG2。
  • 断开一条聚合成员链路后,核心互联是否仍然正常。
  • 模拟主路径故障后,浮动静态路由是否能够接管流量。
  • 内网 PC 是否能够通过 Telnet 登录 R1。

企业网络实验拓扑图
企业网络实验拓扑图

四、写在最后#

这个实验覆盖了企业网络中最常用的 8 项核心技能。真正有价值的地方,不是把每条命令背下来,而是理解它们如何协同工作:

  • VLAN 负责业务隔离;
  • MSTP 负责二层防环与路径分担;
  • 链路聚合负责提升核心互联的带宽与可靠性;
  • VRRP 负责网关冗余;
  • DHCP 负责终端地址自动分配;
  • 静态路由负责三层选路;
  • NAT 负责内网访问互联网;
  • Telnet 负责实验环境中的远程管理。

建议先在 H3C 模拟器中完整搭建一遍,再尝试主动断开链路、关闭设备或修改优先级,观察网络如何收敛与切换。能独立完成配置、排错和验证,才算真正掌握了这个实验。

支持与分享

如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!

打赏
网工必看!1 个实验打通 8 大核心技能,搞定企业网络实战(附详细配置)
https://blog.xuwupiaomiao.cn/posts/网络拓扑图/网工必看1个实验打通8大核心技能搞定企业网络实战附详细配置/
作者
虚无缥缈
发布于
2026-07-24
许可协议
CC BY-NC-SA 4.0
随机文章 随机推荐

评论区

Profile Image of the Author
虚无缥缈
Hello, I'm XuWuPiaoMiao.
📢 欢迎来访者
👋🏻 Hi,欢迎来到我的博客!
分类
标签
站点统计
文章
14
分类
5
标签
18
总字数
13,773
运行时长
0
最后活动
0 天前
站点信息
构建平台
ESA Pages
博客版本
Firefly v6.13.5
文章许可
CC BY-NC-SA 4.0
音乐
封面

音乐

暂未播放

0:00 0:00
暂无歌词
--%
本年还剩 -- 天
--%
本月还剩 -- 天
--%
本周还剩 -- 天

距离 --

--

--

我和宝宝在一起已经
---------TSH ❤️ CXY---------
---------TSH
❤️
CXY---------
0 0 0 0 0 00
✨ 今日一言
" 未经过审视的人生是不值得过的。 "
—— 苏格拉底
天气预报
统计

文章目录

✨️ 复制成功,转载请标注本文地址