一、学校情况学校有学生宿舍、办公楼(办公楼又分为财务处、人事处,其他科室)、图书馆、教学楼、服务器(Web/FTP),学校通过一台路由器连接到服务器和Internet。二、网络需求分析
1.部门内二层互通、部门间二层隔离三层互通;
2.人事处、财务处不能被其他部门访问;
3.校园内部使用私网IP地址,所有用户均可通过校园网访问Internet;
4.所有用户均可在内网实现资源共享,访问Web/FTP服务器;
5.服务器采用静态IP地址,其他用户采用动态IP地址,由路由器统一分配。
三、网络规划设计1、IP规划
2、拓扑图设计
四、具体配置
1、配置接入交换机(LSW11、12、13、14、15、16),按规划创建VLAN,用户接口使用hybrid模式(access模式也可),上行口用trunk模式。
LSW11、12、13、14、15、16:[Huawei]vlan10[Huawei-vlan10]quit[Huawei]port-group1[Huawei-port-group-1]group-memberEthernet0/0/1toEthernet0/0/22[Huawei-port-group-1]portlink-typehybrid[Huawei-port-group-1]porthybridpvidvlan10[Huawei-port-group-1]porthybriduntaggedvlan10[Huawei-port-group-1]quit[Huawei]interfaceGigabitEthernet0/0/1[Huawei-GigabitEthernet0/0/1]portlink-typetrunk[Huawei-GigabitEthernet0/0/1]porttrunkallow-passvlan10[Huawei-GigabitEthernet0/0/1]quit[Huawei]quitsave//其余LSW12、13、14、15、16交换机使用相同配置,//以上配置命令只需要更换vlan编号,所以不再重复写出2、配置教学楼聚合交换机LSW17,接口都使用trunk模式,上行口放行vlan20/30/40。
LSW17:[Huawei]vlanbatch203040[Huawei]interfaceGigabitEthernet0/0/1[Huawei-GigabitEthernet0/0/1]portlink-typetrunk[Huawei-GigabitEthernet0/0/1]porttrunkallow-passvlan203040[Huawei-GigabitEthernet0/0/1]quit[Huawei]interfaceGigabitEthernet0/0/2[Huawei-GigabitEthernet0/0/2]portlink-typetrunk[Huawei-GigabitEthernet0/0/2]porttrunkallow-passvlan20[Huawei-GigabitEthernet0/0/2]quit[Huawei]interfaceGigabitEthernet0/0/3[Huawei-GigabitEthernet0/0/3]portlink-typetrunk[Huawei-GigabitEthernet0/0/3]porttrunkallow-passvlan30[Huawei-GigabitEthernet0/0/3]quit[Huawei]interfaceGigabitEthernet0/0/4[Huawei-GigabitEthernet0/0/4]portlink-typetrunk[Huawei-GigabitEthernet0/0/4]porttrunkallow-passvlan40[Huawei-GigabitEthernet0/0/4]returnsave3、配置路由器AR1,开启DHCP,创建ippool,创建vlan,配置vlan接口ip,配置接口,GE0/0/1口配置dot1q子接口实现vlan间通信,添加一条到AR2的默认路由。
AR1:[Huawei]dhcpenable[Huawei]ippool1[Huawei-ip-pool-1]network172.16.1.0mask24[Huawei-ip-pool-1]gateway-list172.16.1.1[Huawei-ip-pool-1]dns-list211.137.130.3211.137.130.19[Huawei-ip-pool-1]quit//其余2.03.04.04.05.06.0网段的ippool配置与1.0配置类似,//依次创建pipool2,3,4,5,6这里不再重复
[Huawei]vlanbatch105060160//160为连接服务器的vlan[Huawei]interfaceVlanif10[Huawei-Vlanif10]ipaddress172.16.1.1255.255.255.0[Huawei-Vlanif10]dhcpselectglobal[Huawei-Vlanif10]quit[Huawei]interfaceVlanif50[Huawei-Vlanif50]ipaddress172.16.5.1255.255.255.0[Huawei-Vlanif50]dhcpselectglobal[Huawei-Vlanif50]quit[Huawei]interfaceVlanif60[Huawei-Vlanif60]ipaddress172.16.6.1255.255.255.0[Huawei-Vlanif60]dhcpselectglobal[Huawei]interfaceVlanif160[Huawei-Vlanif160]ipaddress172.16.16.1255.255.255.0[Huawei-Vlanif160]quit
[Huawei]interfaceEthernet0/0/0[Huawei-Ethernet0/0/0]portlink-typeaccess//直连到服务器,用access[Huawei-Ethernet0/0/0]portdefaultvlan160[Huawei-Ethernet0/0/0]quit[Huawei]interfaceEthernet0/0/1[Huawei-Ethernet0/0/1]portlink-typetrunk[Huawei-Ethernet0/0/1]porttrunkallow-passvlan10[Huawei-Ethernet0/0/1]quit[Huawei]interfaceEthernet0/0/5[Huawei-Ethernet0/0/5]portlink-typetrunk[Huawei-Ethernet0/0/5]porttrunkallow-passvlan50[Huawei-Ethernet0/0/5]quit[Huawei]interfaceEthernet0/0/6[Huawei-Ethernet0/0/6]portlink-typetrunk[Huawei-Ethernet0/0/6]porttrunkallow-passvlan60[Huawei-Ethernet0/0/6]quit[Huawei]interfaceGigabitEthernet0/0/0[Huawei-GigabitEthernet0/0/0]ipaddress10.10.10.1255.255.255.0
[Huawei]interfaceGigabitEthernet0/0/1.1[Huawei-GigabitEthernet0/0/1.1]dot1qterminationvid20[Huawei-GigabitEthernet0/0/1.1]ipaddress172.16.2.1255.255.255.0[Huawei-GigabitEthernet0/0/1.1]arpbroadcastenable//使能子接口转发广播报文[Huawei-GigabitEthernet0/0/1.1]dhcpselectglobal[Huawei-GigabitEthernet0/0/1.1]quit[Huawei]interfaceGigabitEthernet0/0/1.2[Huawei-GigabitEthernet0/0/1.2]dot1qterminationvid30[Huawei-GigabitEthernet0/0/1.2]ipaddress172.16.3.1255.255.255.0[Huawei-GigabitEthernet0/0/1.2]arpbroadcastenable[Huawei-GigabitEthernet0/0/1.2]dhcpselectglobal[Huawei-GigabitEthernet0/0/1.2]quit[Huawei]interfaceGigabitEthernet0/0/1.3[Huawei-GigabitEthernet0/0/1.3]dot1qterminationvid40[Huawei-GigabitEthernet0/0/1.3]ipaddress172.16.4.1255.255.255.0[Huawei-GigabitEthernet0/0/1.3]arpbroadcastenable[Huawei-GigabitEthernet0/0/1.3]dhcpselectglobal[Huawei-GigabitEthernet0/0/1.3]quit
//最后,添加一条到AR2的默认路由[Huawei]iproute-static0.0.0.00.0.0.010.10.10.2
4、配置路由器AR2,添加IP地址,添加静态路由
AR2:[Huawei]interfaceGigabitEthernet0/0/0[Huawei-GigabitEthernet0/0/0]ipaddress10.10.10.2255.255.255.0[Huawei-GigabitEthernet0/0/0]quit[Huawei]interfaceGigabitEthernet0/0/1[Huawei-GigabitEthernet0/0/1]ipaddress192.168.137.254255.255.255.0[Huawei-GigabitEthernet0/0/1]quit[Huawei]iproute-static0.0.0.00.0.0.0192.168.137.1[Huawei]iproute-static172.16.0.0255.255.0.010.10.10.1
5、配置WEB/FTP服务器IP地址
6、配置所有PC的地址获取方式为DHCP自动获取,使用ipconfig命令查看获取到的IP地址
7、至此,已经实现了需求分析中的第1、3、4、5项,进行测试:
用PC1拼PC2、PC5、服务器、baidu.com(Internet)等都能通
8、剩下第2项“人事处、财务处不能被其他部门访问”,如何实现这个三层的隔离呢?acl访问控制列表!
创建基础访问控制列表2000,拒绝来自1.0、4.0、5.0、6.0段的IP访问,并应用于人事处、财务处上联子接口。
AR1:[Huawei]acl2000[Huawei-acl-basic-2000]ruledenysource172.16.1.00.0.0.255[Huawei-acl-basic-2000]ruledenysource172.16.4.00.0.0.255[Huawei-acl-basic-2000]ruledenysource172.16.5.00.0.0.255[Huawei-acl-basic-2000]ruledenysource172.16.6.00.0.0.255[Huawei-acl-basic-2000]ruledenysource172.16.7.00.0.0.255[Huawei-acl-basic-2000]quit[Huawei]interfaceGigabitEthernet0/0/1.1[Huawei-GigabitEthernet0/0/1.1]traffic-filteroutboundacl2000[Huawei]interfaceGigabitEthernet0/0/1.2[Huawei-GigabitEthernet0/0/1.2]traffic-filteroutboundacl2000
此时,再用PC1拼PC2、PC3(人事处、财务处),已经不通。PC2、PC3仍然是互通的。