
中学校园网络规划与设计eNSP、配置、拓扑、设计、2w字说明书带过好几届网络工程毕业生做课设每年都会遇到类似的选题中学校园网络规划与设计。说实话这个题目看起来不高大上但真正做完你会发现它是所有园区网络项目里最能锻炼人的一个——规模不大不小业务够复杂设备选型有讲究最关键的是它有非常明确的“甲方”需求教学楼、行政楼、宿舍、机房、食堂而不是让你凭空造一个网络。这次用华为eNSP把整套方案落地从拓扑设计、VLAN划分到路由配置、防火墙策略再到最后那2w字说明书的写作思路我把整个过程的思路和踩坑记录都放在这篇文章里想拿这个题目做课设、做毕设或者单纯想练eNSP的都可以直接参考。先说一下项目背景一所完全中学占地约80亩包含教学楼3栋、行政楼1栋、实验楼含计算机机房1栋、学生宿舍2栋、食堂1栋另有图书馆和体育馆。网络需求分三大块办公教学网络、学生宿舍网络、公共服务区域无线网络。需要满足全校约3000名师生日常上网、教务系统访问、监控系统独立传输、高考考场网络隔离等场景要求。整体方案采用三层架构核心层用双机设备汇聚层按区域划分接入层按楼栋部署出口用防火墙做安全管控全程在eNSP上模拟验证。1. 先把需求算清楚中学园区网络不是“交换机堆在一起”那么简单很多人拿到这种题目第一件事就是打开eNSP开始拖设备我觉得这是最容易翻车的做法。网络规划的核心不在拓扑图上而在需求清单上。需求没理清后面所有配置都是空中楼阁。1.1 用户规模是设计的源头3000人学校到底要多少带宽、多少并发先算账。3000名师生的学校网络终端数不可能等于人数要按比例估算教师办公终端约200台教室多媒体终端约60台机房电脑约200台宿舍学生自带设备手机、笔记本约1500台图书馆和公共区域临时接入终端约300台再加上监控摄像头约150个、门禁和考勤设备约50个总终端规模在2500台左右。同时在线率按高峰时段计算宿舍晚自习后是绝对高峰加上教学区加班办公同时在线终端估计在1800台左右。带宽按终端类型区别对待办公和教学业务要求稳定低延迟每个办公终端分配5Mbps冗余带宽学生宿舍以流媒体和游戏为主每终端3Mbps机房考试场景需要突发带宽保障预留500Mbps。综合估算出口带宽需要1Gbps以上考虑到运营商实际给的是上下行不对等的专线或家宽建议申请两条链路一条500M电信专线承载办公教学一条500M联通宽带承载学生宿舍流量这样既做了链路冗余又避免了互相干扰。eNSP里虽然没法模拟真实带宽压力但ACLQoS策略的配置逻辑是相通的。1.2 业务梳理比拓扑重要一张表格看清所有VLAN该不该存在把全校业务逐条列出来再决定怎么划VLAN这是整个设计的核心方法论。我按“管理域业务类型安全级别”三个维度拆得到了下面这张表VLAN ID名称归属区域网段规划安全级别用途说明VLAN 10办公管理行政楼/各楼办公区172.16.10.0/24高行政办公终端、教务系统前端VLAN 20教学多媒体教学楼/实验楼教室172.16.20.0/24中教室多媒体一体机、投影VLAN 30学生机房实验楼机房172.16.30.0/24高计算机教学、考试专用网VLAN 40宿舍有线宿舍楼有线接入172.16.40.0/24低宿舍有线基本不用预留VLAN 50宿舍无线宿舍楼无线AP172.16.50.0/24低学生自带设备无线接入VLAN 60公共无线图书馆/食堂/体育馆172.16.60.0/24中访客及公共区域无线VLAN 70监控专网全校监控点位172.16.70.0/24高视频监控独立承载VLAN 80服务器区中心机房172.16.80.0/24极高教务服务器、文件服务器、DHCPVLAN 99设备管理核心/汇聚/接入172.16.99.0/24极高网络设备带外管理这里想多说一句VLAN的划分哲学宁可多划别少划。监控单独一个VLAN是因为学校监控系统有等保要求和独立存储需求不能和办公网混在一起机房单独VLAN是因为考试期间需要物理隔离四六级考试、中考高考的无线电作弊防控要求非常严格学生宿舍单独VLAN是因为学生流量不可控容易有病毒和P2P下载必须隔离在教学网络之外。这些业务细节如果不提前梳理清楚答辩的时候老师一问“为什么这么划VLAN”就只能支支吾吾了。1.3 设备选型在eNSP里的对应关系模拟器里没有真实设备但选型逻辑不能丢eNSP自带的设备模型有限但选型逻辑要按真实项目写进说明书。核心层我选了华为CE系列或S12700级别汇聚层S5700系列接入层S3700/S2700级别出口防火墙上USG6000VeNSP里对应USG6000V无线控制器用AC6605AP用AP4050DN。eNSP里能找到的替代是S5700做汇聚和核心AR2220做出口路由USG6000V做防火墙S5700做AC或者用独立的AC设备。模拟器设备的转发性能和真机差距很大但配置逻辑是一致的。这里有个容易忽略的点eNSP里没有专门的核心交换机型号很多人直接用S5700顶着三层交换机用这在教学演示上没问题但说明书里必须写明“真实部署时核心层选用框式交换机理由是高可用性、槽位扩展能力和更大的交换容量”。答辩时这句话就是加分项因为老师知道你真去查过设备参数。2. 拓扑图怎么画才不算白画分层、冗余、流量走向都要能自圆其说拓扑设计是整个项目的门面但很多人的拓扑图只是把设备连起来问不出为什么。实际规划时要考虑的因素比画图本身多得多。2.1 三层架构的落地形态核心层为什么要做双机标准三层架构是核心-汇聚-接入中学园区规模不大很多人觉得核心层一台设备就够了。但可靠性不是按规模决定的是按业务重要性决定的。教务系统、监控系统、考试网络任何一个中断都会造成教学事故。所以核心层做双机两台核心交换机之间跑堆叠或VRRP汇聚层分别上行到两台核心形成冗余链路。eNSP里可以用两台S5700模拟核心启用VRRP Eth-Trunk做链路聚合把两台设备虚拟成一台网关。宿舍楼流量大汇聚到核心的链路做成两条千兆捆绑教学楼和行政楼做双链路但不用聚合让STP去阻塞一条成本更低。这样设计的好处是任何一台核心宕机、任何一条上联链路中断业务都不中断这就是“没有单点故障”的设计原则。2.2 物理拓扑的分区逻辑弱电间位置决定了你省多少光纤拓扑图里还有个看不到但很重要的东西——物理布局。教学楼每层一个弱电间汇聚层设备放在楼栋的底层弱电间接入层交换机放每层弱电间 光纤从中心机房拉到各楼栋汇聚超五类或六类双绞线从汇聚拉到各层接入。这个物理规划直接决定了你的拓扑图画得合不合理。画拓扑图的一个技巧按区域分块画每栋楼一个虚线框框内画接入层设备框外画汇聚和核心这样整个图逻辑清晰答辩时也好讲。不要把所有设备堆在一张图里像蜘蛛网一样拉线那是大忌。图上要标注链路类型和带宽核心之间用10GEeNSP里用GE口也可以但标注成10GE汇聚到核心用GE链路聚合接入到汇聚用GE服务器区双网卡分别接两台核心。这些标注信息说明你考虑过带宽冗余而不是随手连线。2.3 出口区设计防火墙旁挂还是串接两种姿势怎么选出口区是中学网络的咽喉包含出口路由器、防火墙和DMZ区。我选的是防火墙串接在核心和出口路由器之间理由很简单串接部署下所有南北向流量都经过防火墙的安全策略过滤配置直观符合中学场景的安全需求。防火墙的DMZ口接服务器区VLAN 80发布对外的服务学校官网、教务系统外网访问DMZ区和内网之间用安全策略严格限制——内网可以主动访问DMZDMZ不能主动访问内网。出口路由器在eNSP里用AR2220负责NAT转换和拨号连接模拟专线防火墙负责安全策略。有人觉得路由器和防火墙功能重复其实分工不同路由器管“路怎么走”防火墙管“谁能走”两个职责分开策略清晰出了故障也好排查。出口链路做双线一条电信专线走办公教学一条联通家宽走宿舍流量用策略路由分流同时在防火墙上做主备检测专线故障时自动切换。3. 核心配置逐条拆解从接入层到出口命令背后都是设计意图这一部分我会按配置顺序把关键命令和命令背后的想法都讲清楚方便直接对照着做也方便在说明书里写出“为什么这么配”的深度。3.1 接入层初始化VLAN划分和端口的“身份管理”接入层交换机是整个网络的最底层也是终端接入的最后一跳。配置上最重要的是端口类型的选择连接终端的口设access连接上行交换机的口设trunk。很多人搞不清楚这两者到底什么区别——一句话解释access口只允许一个VLAN的数据通过像小区单元门的门禁卡只认一个单元trunk口允许很多VLAN的数据通过像城市主干道能通往各个小区。接入层配置参考如下[Huawei] sysname Switch-A1-2F // 命名规范楼栋-楼层方便定位故障 [Huawei] vlan batch 10 20 30 // 按业务批量创建VLAN [Huawei] interface GigabitEthernet 0/0/1 [Huawei-GigabitEthernet0/0/1] port link-type access [Huawei-GigabitEthernet0/0/1] port default vlan 20 [Huawei-GigabitEthernet0/0/1] quit [Huawei] interface GigabitEthernet 0/0/24 // 上联口 [Huawei-GigabitEthernet0/0/24] port link-type trunk [Huawei-GigabitEthernet0/0/24] port trunk allow-pass vlan all端口归属要按业务表来教室多媒体口划到VLAN 20办公区口划到VLAN 10机房口划到VLAN 30。这里有个实操经验给交换机做命名规范特别重要真实项目中几百台设备命名不规范的痛苦我深有体会。建议格式统一为“设备类型-楼栋-楼层”比如“SW-JXL-2F”就是教学楼二层交换机一眼就知道是哪个设备。另外端口描述也要写比如“desktop To 2F-TeacherRoom”查问题的时候不用去翻图纸。3.2 汇聚层配置VLANIF网关、DHCP中继和那些容易栽的跟头汇聚层是VLAN的网关所在地。在每个VLAN上配置VLANIF接口作为网关VLANIF就是一个三层逻辑口相当于给这个VLAN配了一个“大门”。配置参考[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 172.16.10.254 255.255.255.0 [Huawei-Vlanif10] quit这里要特别提醒一个eNSP里的常见坑配置了VLANIF之后VLAN 10里如果没有实际接入任何终端这个接口的物理状态就是down的如果你在eNSP里想用display ip interface brief看接口状态发现Vlanif10是down别慌这是正常的——VLANIF的协议状态依赖于该VLAN内是否有up的物理端口。DHCP这块要区分两种场景。办公教学区用户少、集中DHCP服务直接放在核心交换机上跑就够了宿舍区域终端数量大、且可能是多个VLAN建议在核心上配置DHCP服务汇聚和接入不用管全网的DHCP请求通过ip helper-addressDHCP中继转发到核心。这样DHCP的地址池统一管理后续加网段、调租期都好操作。大家看很多教程喜欢把DHCP配在接入层或汇聚层其实在园区网里这是非常不合适的——地址池分散在各台设备上出了问题要一台一台SSH上去查运维成本极高。统一在核心分配还有一个好处核心交换机一般都有更好的CPU和内存扛得住几百上千个DHCP请求。3.3 核心层VRRP做主备网关、OSPF把路由跑通核心层是整个网络的大脑要做两件事提供网关冗余让路由全网可达。VRRP配置在核心两台设备上让两个核心共用一个虚拟网关IP。比如VLAN 10的真实网关是172.16.10.254但终端设置的网关是172.16.10.253虚拟IP谁是这个虚拟IP的主设备谁就承担流量转发主设备挂了备设备自动顶上。[Huawei] interface Vlanif 10 [Huawei-Vlanif10] ip address 172.16.10.252 255.255.255.0 // 核心1的真实IP [Huawei-Vlanif10] vrrp vrid 10 virtual-ip 172.16.10.253 // 虚拟网关 [Huawei-Vlanif10] vrrp vrid 10 priority 120 // 核心1优先级高默认主两台核心之间除了跑VRRP还要跑OSPF。OSPF的骨干区域Area 0包含两台核心和所有汇聚。出口路由器也加入OSPF区域把默认路由下发到全网。这样所有交换机都能学到去往外网的路径而且链路故障时OSPF会自动切换配合VRRP实现分钟级的故障恢复。OSPF配置在eNSP里有个体验差异华为设备用network命令宣告网段时注意要写反掩码。比如宣告172.16.10.0网段命令是network 172.16.10.0 0.0.0.255。这个反掩码很多人第一次写会卡壳其实就一个原则正掩码255.255.255.0反过来就是0.0.0.255宣告的是“这个网段属于我”。3.4 出口区NAT、ACL、防火墙策略——安全靠“默认拒绝”而不是“手动放行”出口区配置是这份方案里最能体现水平的环节。路由器的NAT实现所有内网地址转换成公网地址访问互联网[Huawei] acl number 2001 [Huawei-acl-basic-2001] rule 5 permit source 172.16.0.0 0.0.0.255.255 [Huawei] interface GigabitEthernet 0/0/0 [Huawei-GigabitEthernet0/0/0] nat outbound 2001防火墙上的策略设计要体现“最小权限”原则。我的做法是默认拒绝所有流量然后逐条放行必需的。内网办公区可以访问服务器区的教务系统端口TCP 8080、可以访问外网的80/443端口学生宿舍网段只放行80/443端口和DNS其余业务端口全拒绝监控网段只允许访问监控平台服务器设备管理VLAN只允许网络管理员的IP登录。策略模板如下[USG6000V] firewall zone trust [USG6000V-zone-trust] add interface GigabitEthernet0/0/1 [USG6000V] firewall zone untrust [USG6000V-zone-untrust] add interface GigabitEthernet0/0/2 [USG6000V] firewall zone dmz [USG6000V-zone-dmz] add interface GigabitEthernet0/0/3 [USG6000V] policy security name Trust_to_Untrust [USG6000V-policy-security] source-zone trust [USG6000V-policy-security] destination-zone untrust [USG6000V-policy-security] action permit有个华为防火墙的配置特点要提醒USG6000V的接口默认在untrust区域把所有接口都划到untrust是不对的内网接口必须划到trust否则后面配策略会出现“网络通不了”的诡异问题。另外防火墙配置完一定要记得commitUSG系列防火墙比较特殊配置不会自动生效不commit的话设备重启就全丢了。3.5 无线网络设计ACAP架构下的VLAN和DHCP细节eNSP里做无线实验比真实设备麻烦一点因为模拟器对无线支持的设备型号有限但逻辑是通的。无线网络采用AC无线控制器 瘦AP架构AC负责管理AP、下发配置、转发数据AP只负责射频信号的收发。宿舍区、图书馆、食堂的无线分别用独立的SSID对应不同的VLAN宿舍无线对应VLAN 50公共区域无线对应VLAN 60。AC配置上需要配置AP管理VLANVLAN 99、业务VLANVLAN 50/60和DHCP地址池。DHCP要给AP下发管理地址也要给无线终端下发业务地址所以地址池要分两段一段在管理VLAN里一段在业务VLAN里。无线这块最容易忽略的是信道规划。真实部署时相邻AP要错开信道2.4G用1、6、11信道避免同频干扰。这个在eNSP里没法模拟但说明书里必须写因为它是无线网络设计的基本功。我一般会在说明书里配一张信道规划表列明每个AP位置、信道、SSID、VLAN归属老师看了就知道你真懂无线而不是只会点两个按钮。4. 2w字说明书不是凑字数结构设计、图表规范和论文答辩那些事这个项目标题里最重量级的部分其实是“2w字说明书”很多人拿到这个要求的第一反应是怎么写那么多字其实2w字一点都不多关键是结构完整、内容详实每章都有实话可说。4.1 说明书的标准骨架从绪论到测试验收一个都不能少我建议的章节结构和字数分配是这样的按2w字算章节参考字数要写什么第一章 绪论1500项目背景、设计目标、建设原则第二章 需求分析2500用户规模、业务梳理、带宽计算、安全需求第三章 网络总体设计3000拓扑架构、IP地址规划、VLAN规划、设备选型第四章 详细配置6000每台设备的配置命令加解释这是最重的部分第五章 安全与可靠性设计2000ACL策略、防火墙策略、链路冗余、备份方案第六章 测试与验证2500连通性测试、冗余测试、ACL验证、结果截图第七章 总结与展望1000项目成果、不足、后续升级方向这个结构最核心的一点是配置命令不能只贴命令要配解释。比如一条port link-type trunk注释里要写“配置端口为Trunk模式用于上联汇聚层交换机允许承载多个VLAN的流量”。每台设备的配置命令解释写5-8条6000字完全不是问题。4.2 图表规范拓扑图、IP规划表、VLAN表是说明书的“门面”说明书的图表质量决定了老师对整篇论文的第一印象。我的经验是至少要有这几张表IP地址规划总表包含VLAN、网段、网关、用途、设备清单表包含设备型号、数量、所在位置、管理IP、端口规划表核心/汇聚/接入各端口用途、VLAN与业务对照表。图至少要有一张总拓扑图和一张出口区详图。画图有个细节eNSP的拓扑图导出之后分辨率不高我建议在Visio里重画一张矢量图放说明书eNSP里的拓扑图作为附录放仿真验证结果。Visio图要体现逻辑层次核心区在上面汇聚在中间接入在下面出口在左边服务器在右边。这种规范排版的图一眼看过去就是专业做网络设计的。4.3 答辩最容易被打的三个问题准备好就稳了根据多年经验答辩老师最爱问这三个问题说明书写完最好提前准备答案第一“你这个网段规划是怎么算出来的”要能说出172.16.0.0/16私有地址段的划分逻辑为什么不用192.168——因为中学终端数量多、VLAN多B类地址段的扩展空间更大。第二“你做冗余设计了吗”要能明确说出VRRP主备切换机制、链路聚合和双上联设计最好能演示一下在eNSP里把核心1的接口shutdown后网络是否仍然通畅。第三“你这个方案有哪些安全措施”要能说出ACL隔离、防火墙区域隔离、监控专网独立、设备管理VLAN隔离、宿舍和办公网互通限制这五层防护这就是平时经验的积累。5. 我在eNSP里踩过的一堆坑排查链路的通用方法论最后这部分最有实践价值。每一次跑实验都会遇到网络不通的问题把这些排查思路记录在说明书里其实比配置本身更能体现网络功底。5.1 设备启动失败40错误不是配置问题是环境问题eNSP的AR路由器启动经常报40错误很多人以为是自己配置错了其实绝大多数情况下是VirtualBox和eNSP的兼容性问题。解决步骤关闭VirtualBox的DHCP服务器在VirtualBox主界面全局设置里关掉host-only网络的DHCP或者重装匹配版本的VirtualBox。这个坑我已经帮不下五个学弟解决了报错信息完全不提示原因只显示启动失败太坑人了。5.2 终端ping不通网关先看物理层再看VLAN最后看三层我见过太多人在VLAN间路由配错的情况下疯狂检查ACL方向完全搞反了。排查的正确顺序应该是第一步在终端上ping网关地址ping不通就是二层有问题检查端口VLAN、Trunk放行情况第二步ping网关通了但跨VLAN不通检查核心上VLANIF是否配置、OSPF邻居是否建立第三步跨网段通了但访问外网不通检查NAT和防火墙策略而不是倒回去查接入层。我在说明书里专门写了一个“故障排查流程图”用文字描述了这个顺序老师评价说这种内容最加分。5.3 DHCP能获取地址但上不了网十次里有八次是DNS的问题还有一次排查了半小时发现所有终端都能拿到IP但网页打不开。最后发现是DHCP地址池里没配DNS服务器地址终端的DNS解析请求全被防火墙拦截了。配置DHCP时一定要把DNS捎带上[Huawei] ip pool vlan10 [Huawei-ip-pool-vlan10] network 172.16.10.0 mask 255.255.255.0 [Huawei-ip-pool-vlan10] gateway-list 172.16.10.253 [Huawei-ip-pool-vlan10] dns-list 8.8.8.8 114.114.114.114这个坑虽然简单但特别能说明问题DHCP不只是发IP所有终端上网需要的参数网关、DNS、租期都要通过DHCP下发少一个都会出问题。5.4 冗余测试要在eNSP里真做一遍别只写在说明书里最后强烈建议对核心设备做一次故障演练把核心1的接口shutdown观察OSPF邻居变化和VRRP主备切换验证业务是否在几秒内恢复。具体操作是在核心2上用display vrrp查看状态变成Master终端持续ping网关观察丢包情况。这个测试截图放进说明书“系统测试”章节是用真实数据支撑设计方案的证明比大段文字描述可靠得多。eNSP跑OSPF收敛时间通常几秒钟真实环境会更快。我在说明书中会注明模拟环境与真实设备的差异这样答辩时不会因为“eNSP里的转发速度不代表真实设备”被老师抓住把柄。做这类课设的最后一件事是把所有配置导出保存好。eNSP里每个设备右键有“导出配置”选项导出的cfg文件按楼栋和设备名命名整理到文件夹里连同拓扑文件.eNSP后缀的工程文件和说明书一起提交。我曾经见过整个拓扑因为没保存工程文件直接崩溃全丢的惨案做了一周的配置一夜归零这种痛一次就够了。这个题目如果从头认真做下来花的时间不少但收获确实值VLAN规划、VRRP冗余、DHCP中继、OSPF、ACL、防火墙策略几乎覆盖了园区网络设计的全部核心知识点。技术上没有特别“高大上”的东西但每一项都是真实项目里天天用的。模拟器里验证通过的方案到了真实环境里依然有效只是设备性能和链路带宽变了逻辑一点没变。做完这一整套你再看真实中学的网络招标方案基本能看懂七七八八——这就是这个课设最大的价值。