华为ENSP校园网综合实验:从VLAN划分到OSPF与无线AC配置

发布时间:2026/10/1 19:20:08
华为ENSP校园网综合实验:从VLAN划分到OSPF与无线AC配置 简介基于华为ENSP平台构建的华中科技大学校园网络模拟项目面向网络工程专业师生及入门学习者完整覆盖校园网络从拓扑设计到业务部署的主要环节可用于课程教学、综合实验与方案演练。压缩包共35个文件以efz工程、topo拓扑、xml配置为主体另附docx和md说明文档整体仅117KB已有206人学习使用资源轻量、导向清晰便于直接加载复现。实验内容围绕真实场景展开按教学楼、宿舍区、行政区划分VLAN并配置ACL部署DHCP地址池与租约策略选用OSPF等路由协议保障通信同时完成无线AP接入、信道规划与接入认证。借助包内拓扑和配置可梳理大型园区网络的整体构建思路掌握广播域隔离、地址自动分配、无线覆盖及安全控制等关键技能适合作为网络工程教学和实验环境的起点。1. 校园网络模拟项目到底在模拟什么一次可复现的网络工程课前预习第一次用华为ENSP平台搭校园网络模拟项目时我以为最难的环节是背命令后来发现最难的其实是按顺序把五个环节拧成一条完整的逻辑链拓扑设计、VLAN划分、路由协议配置、DHCP服务部署、无线AP接入配置。这个基于华为ENSP的校园网综合实验把真实校园网里需要反复练习的设备行为和故障场景全部搬到了本地适合两类人一类是备考HCIP、手头只有一台电脑的工程师另一类是给网络工程实验课找综合案例的授课老师。接下来我会用一套最小校园网模型把每一步的命令、参数逻辑和翻车点完整过一遍。2. 拓扑设计与VLAN划分先把校园网拆成一张能直接导入ENSP的图纸2.1 三层架构取消核心、汇聚、接入三层各扛什么活校园网拓扑和公司办公网最大的区别是规模。一台华科规模的高校校园网通常按核心层、汇聚层、接入层三层设计接入层是用户直接感知的宿舍区和教学楼每层的接入交换机把有线PC、无线AP的网口收敛起来汇聚层按楼栋或片区做VLAN汇聚和策略控制核心层负责跨楼宇的高速转发再通过出口路由器连接到教育网或运营商链路。在ENSP综合实验里我一般简化但不省略这三层核心交换机用一台S5700两台接入交换机和一台出口路由器AR外加AC控制器和两台AP。这样既保留了真实校园网的关键交互又不至于让一台普通电脑跑不动。这里有个教学价值三层架构先把广播域缩小了后面VLAN划分、DHCP服务器摆位、路由协议宣告才有落点。很多新手习惯先把设备拖到画布上再想怎么连最后发现端口接错导致所有配置推翻重来——这是最不值当的返工。所以我的习惯是先在纸上把连接关系画清楚再在ENSP里摆设备。2.2 ENSP设备选型对照核心交换机、汇聚层和无线控制器怎么配ENSP设备库里型号很多但不是每个型号都应该出现在校园网实验里。我做这套实验的选型逻辑如下表网络位置ENSP设备型号承担职责实验数量出口边界AR2220内网路由出口、NAT、与外网互联1核心层S5700三层VLANIF网关、OSPF、DHCP服务1汇聚接入S5700 / S3700二层转发、Trunk汇聚、DHCP Snooping2无线控制AC6005CAPWAP管理、SSID下发、AP组管理1无线接入AP2050DNFIT AP受AC统一管控2选型时有几个判断点。核心交换一定要选支持三层路由的S5700不能在接入层拿S3700硬扛VLANIF因为S3700是二层交换机起不了VLAN间路由。无线侧我选AC6005而不是让AP独立工作原因会在后面第四章细说。选完型号后还要注意设备连线AR的GE0/0/0接核心交换机核心交换机的GE0/0/24作为Trunk上联接ARGE0/0/1和GE0/0/2分别接两台接入交换机。AC接在核心交换机的普通GE口上AP接在接入交换机上。画布上连线时别把AP直接连到AC真实校园网里AP不可能每个都拉一根线到AC机房。2.3 VLAN划分与网段规划教学、宿舍、办公三块区域怎么编号VLAN划分是整个项目的“地基”后面DHCP地址池、路由宣告、无线SSID绑定全部依赖这张表。我习惯在敲命令前先用一张表把VLAN ID、名称、IP网段、网关锁死VLAN ID名称IP网段网关用途10TEACH192.168.10.0/24192.168.10.254教学楼有线终端20DORM192.168.20.0/24192.168.20.254宿舍楼有线终端30OFFICE192.168.30.0/24192.168.30.254行政办公与无线SSID100MGMT192.168.100.0/24192.168.100.254设备管理、AC和AP不把无线单独拆成一个VLAN的原因很实际无线AP接入的终端本质上和有线办公终端访问同一个资源域SSID绑到VLAN 30即可让无线终端和办公有线共享一个网关。管理VLAN 100则是给AC、AP和交换机管理地址用的它不承载业务流量专门用来排查设备状态。这张表里最容易忽略的是网关地址同步VLANIF的IP就是DHCP的gateway-list也是OSPF宣告的network地址任何一个环节写错都会表现为“VLAN划分对了但PC拿不到网段”。3. DHCP服务部署与路由协议配置地址自动分配和跨网段路由一起调通3.1 先配置VLANIF还是先配DHCP三层网关地址是两者的前提DHCP要能用前提是三层网关已经存在。所以我动手顺序永远是先建VLAN → 再配VLANIF → 然后开DHCP最后才是路由协议。VLANIF是三层交换机的虚拟接口它让交换机身兼路由器和交换机的双重角色。下面是核心交换机上的最小配置system-view sysname CoreSW vlan batch 10 20 30 100 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 interface Vlanif20 ip address 192.168.20.254 255.255.255.0 interface Vlanif30 ip address 192.168.30.254 255.255.255.0 interface Vlanif100 ip address 192.168.100.254 255.255.255.0这段配置里vlan batch一次创建四个VLAN省去逐个敲vlan命令的时间。interface Vlanif10进入的是虚拟三层接口IP地址就是VLAN 10内PC的网关。跨VLAN通信靠的就是这些VLANIFVLAN 10的PC把数据包发给网关192.168.10.254核心交换机查路由表后发现192.168.20.0/24是自己的另一个VLANIF直接在三层完成转发。3.2 DHCP服务部署地址池放核心交换机还是出口路由器DHCP服务可以部署在出口路由器上也可以部署在核心交换机上。我在这套实验里选核心交换机原因是四个VLAN的网关都在核心交换机上DHCP和网关同设备可以减少一次跨设备请求排错链路更短。配置如下dhcp enable ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.254 dns-list 223.5.5.5 lease day 7 interface Vlanif10 dhcp select global注意dhcp select global这句它告诉VLANIF10从全局地址池里分配地址而不是从接口地址段直接分。两者区别在于dhcp select interface是接口地址池模式适用于该接口IP就是网关、地址池等于接口网段的情况dhcp select global则去匹配全局ip pool里network匹配的池子。这里有一个我踩过的坑如果PC手动配IP能ping通网关但改成DHCP自动获取却拿不到地址九成是VLANIF下漏了dhcp select global或者接入交换机的上联口没配DHCP Snooping信任。接入交换机默认不信任所有DHCP报文需要在连接核心交换机的Trunk口上执行dhcp snooping trusted否则PC的DHCP请求报文会被交换机丢弃。3.3 静态路由与OSPF的取舍什么时候该从手写路由切到动态协议四个VLAN在核心交换机内部由VLANIF完成互访但核心交换机到出口路由器之间还需要一层路由协议。小规模网络手写几条静态路由完全够用但这套校园网实验涉及四个业务网段加一个互联网段而且后面无线AP接入还要动态扩展——我一般直接用OSPF。选择OSPF的另一个原因是教学价值HCIP考试里OSPF是必考项实验里把OSPF跑通等于同时复习了邻居建立、区域划分和路由宣告三个知识点。下面是核心交换机上的单区域OSPF配置ospf 1 router-id 192.168.100.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.100.0 0.0.0.255 network 10.0.0.0 0.0.0.3router-id必须全网唯一我习惯用管理网段的设备地址做router-id这样看邻居表时一眼能认出是哪个设备。network后面跟的是反掩码0.0.0.255表示匹配前24位也就是一个C类网段。最后一行10.0.0.0 0.0.0.3是核心交换机与出口路由器之间的互联网段。出口路由器AR2220侧对应配置ospf 1 router-id 10.0.0.1 area 0.0.0.0 network 10.0.0.0 0.0.0.3 network 202.114.0.0 0.0.0.255这里202.114.0.0/24模拟学校对外公布的教育网地址段。OSPF宣告时要注意只宣告设备自己拥有的直连接口网段不要宣告不存在的网段否则路由表里会出现无效路由条目排错时污染视线。3.4 用display命令验证路由协议的健康状态配置敲完后不要急着收工验证路由协议状态比配置本身更容易暴露问题。我一般按下面三个命令顺序排查display ospf peer brief display ip routing-table ping -a 192.168.10.1 192.168.30.1display ospf peer brief应该看到核心交换机与AR之间的邻居状态是Full如果卡在ExStart或Exchange说明两台设备的接口MTU不一致需要到接口视图下统一mtu 1500。display ip routing-table里应该能看到通过OSPF学习到的四条网段路由而不是只有直连路由。最后用ping -a指定源地址从VLAN 10的网关去ping VLAN 30的网关验证跨VLAN三层通信已经打通。4. 无线AP接入与AC控制FIT AP如何按预定的VLAN拓扑上线4.1 胖AP与FIT AP为什么校园无线几乎不选独立AP网络工程教学里最容易被忽略的是无线部分。很多新手以为无线AP就是一台能发WiFi信号的设备插上电就能用。但在校园网这种几十上百台AP的场景里每台AP都独立配置根本无法管理。FIT AP架构下AP本身不保留配置所有SSID、加密方式、VLAN绑定都由AC统一下发AP通过CAPWAP隧道与AC通信。这套实验里我用AC6005加两台AP2050DN模拟的就是教学楼和宿舍楼两片区域的无线覆盖。FIT AP初次上电后没有配置它需要先获取一个管理IP地址然后找到AC并建立CAPWAP隧道最后从AC下载配置。这个“先找AC再拿配置”的流程就是无线AP接入配置的核心。4.2 CAPWAP隧道与AP上线AC发现、版本协商、AP组绑定三步AP上线不是把网线插上就行它要经历三层发现过程。第一步AP通过DHCP获取管理地址第二步通过广播、DHCP Option 43或DNS找到AC第三步与AC建立CAPWAP隧道并完成版本协商。在ENSP里最常见的做法是给AP划分到管理VLAN 100让AP从DHCP拿到192.168.100.x网段的地址。AC侧配置顺序如下system-view vlan batch 30 100 interface Vlanif100 ip address 192.168.100.2 255.255.255.0 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 30 100 wlan ssid-profile name student_wifi ssid HUST-WLAN security-profile name student_security security wpa2 psk pass-phrase hust2024 aes vap-profile name student_vap ssid-profile student_wifi security-profile student_security service-vlan vlan-id 30 ap-group name ap-group1 vap-profile student_vap wlan 1 radio 0这段配置的关键点有三个。ssid-profile定义无线网络的名字也就是终端搜索到的HUST-WLAN。service-vlan vlan-id 30把无线业务绑定到VLAN 30意味着无线终端获取的IP地址来自VLAN 30的地址池而不是管理VLAN。ap-group把VAP配置下发到指定AP组保证同一个AP组里的AP使用相同的SSID策略。4.3 SSID、认证与无线VLAN绑定无线用户最终落在哪个网段由谁决定无线终端接入后落在哪个VLAN由VAP配置里的service-vlan决定而不是由AP的接入端口决定。很多人误以为AP接在交换机的Access口里无线终端就属于那个Access口的VLAN这是错误的。FIT AP架构里无线流量被CAPWAP隧道封装到达AC后才被解封装并映射到service-vlan指定的VLAN。如果想把不同身份的无线用户分到不同网段做法不是改AP端口而是创建多个VAP并绑定不同SSID。比如教学楼访客SSID绑定VLAN 40教职工SSID绑定VLAN 30两个VAP配置在不同AP组里AP的同一个射频可以同时广播多个SSID。实验室里一般不做这么复杂一个SSID对应一个业务VLAN足够。5. 避坑与排查五个高频翻车点与现场判据5.1 ENSP启动AR1报“失败40”现象在ENSP里启动出口路由器AR2220时设备名变成灰色控制台提示“启动设备AR1失败40”。原因ENSP自带的VirtualBox组件没有正常加载通常是因为电脑上残留旧版本ENSP或VirtualBox服务冲突。这个错误和拓扑配置完全无关属于模拟器环境问题。解决先卸载ENSP和VirtualBox删除安装目录下的残留文件夹然后重新安装ENSP客户端时选择以管理员身份运行并关闭杀毒软件。重装后首次启动设备前打开VirtualBox检查是否有名为AR1的虚拟机模板如果存在就删除掉让ENSP重新生成。5.2 PC能ping通网关却拿不到DHCP地址现象终端手动配置IP地址能正常通信改成DHCP自动获取后地址一直是169.254.x.x或显示“无法获取IP地址”。原因PC发出的DHCP Discover报文到达交换机后被丢弃。接入交换机默认没有开启DHCP Snooping或上联口的信任状态不对。解决在接入交换机上执行dhcp snooping enable然后在连接核心交换机的Trunk口上执行dhcp snooping trusted。同时回到核心交换机检查VLANIF下是否执行了dhcp select global。这三条命令缺一条DHCP就表现为通而不通的状态。5.3 AP一直离线CAPWAP协商之前先查AC可达性现象AC上执行display ap allAP状态一直显示Offline无论怎么重启AP都不上线。原因AP上线的前提是能ping通AC地址。AP与AC之间隔着管理VLAN如果接入交换机Trunk口没有放行VLAN 100或者AP的VLAN划分错误AP拿到的管理IP和AC不在同一网段CAPWAP隧道就建不起来。解决先看AP上联口的PVID是否属于VLAN 100再在AC上ping AP的管理地址确认三层可达最后检查AC的capwaptimer设置。ENSP里AP启动较慢等两三分钟后再看状态不要一上来就重启设备。5.4 OSPF邻居卡在ExStart状态现象display ospf peer brief显示邻居状态一直是ExStart或Exchange不再是Full。原因两台OSPF设备的接口MTU不一致。华为设备默认接口MTU是1500但如果某个接口手工改过MTUOSPF在数据库同步阶段就协商不过去。解决在两端接口视图下统一执行mtu 1500然后shutdown再undo shutdown重启接口OSPF会重新建立邻居关系。如果两端都是1500还卡住检查两端接口的ospf mtu-enable配置是否一致。5.5 Trunk端口PVID设错不该跨VLAN的流量进了广播域现象VLAN 10的PC能收到VLAN 20的广播报文或者终端莫名其妙获取到错误网段的IP地址。原因Trunk端口的PVID默认为VLAN 1如果两端Trunk的PVID不一致或某个端口从Access改成Trunk后没有重新设置PVID交换机会把不带VLAN Tag的报文打上错误的PVID标签转发。解决检查两端Trunk口的display port vlan确保PVID一致。华为交换机里PVID和VLAN ID是两个概念VLAN ID是报文的身份标识PVID是端口收到无标签报文时打上的默认VLAN标识。在Trunk口上执行port trunk pvid vlan 10表示无标签报文进入该端口后属于VLAN 10。6. 验证方法把整套实验从“能跑”走向“能讲”一套校园网实验做完要让它从“能跑”变成“能讲”我的习惯是最后按三条链路做验证有线链路、无线链路和路由链路。第一条有线链路在VLAN 10的PC上执行ipconfig确认拿到192.168.10.x地址然后ping 192.168.20.1验证跨VLAN通信。第二条无线链路在无线终端上连接HUST-WLAN获取到192.168.30.x地址后ping网关192.168.30.254再ping有线侧的192.168.10.1确认无线到有线的路径全部打通。第三条路由链路在AR2220上执行display ip routing-table确认OSPF学习到的路由条目完整再ping 202.114.0.1验证出口路径。排错时最忌讳一次改多处配置我一般每次只改一条命令然后重新验证后再动下一条。这套校园网模拟项目里我见过太多人把VLAN、DHCP、OSPF、WLAN配置全部改了一遍最后连问题出在哪一层都说不清楚。让所有链路能讲清楚每一步的报文走向比把命令敲出来重要得多。希望这几个排查顺序对你有所帮助。本文还有配套的精品资源点击获取