HCIA综合实验:eNSP上VLAN+OSPF+VRRP+NAT全配置指南
2026/9/2 4:47:25 网站建设 项目流程

简介:这是面向HCIA备考者的一套华为eNSP综合实验资源,覆盖路由协议、交换技术、VLAN划分、ACL安全配置等基础网络技能,适合正在准备华为认证或希望强化eNSP操作能力的学习者。压缩包共8个文件,其中3个xml为PC设备配置,3个efz为设备flash存储文件,配合1个topo拓扑文件和1个txt配置说明,可在eNSP中直接导入拓扑并还原实验环境,省去手动搭建与初始化设备的时间。整包仅10KB,轻量便携,便于随时练习与复盘。已有4838人学习下载,是高频使用的HCIA综合练习资料。通过该实验可完整走通设备初始化、VLAN间通信、RIP/OSPF动态路由配置、ACL流量过滤及连通性测试等关键环节,既加深理论理解,也能积累常见排错思路,适合按txt文档分步对照实操,快速提升中小型网络配置与维护能力。 HCIA的模拟器实验,最难的不是某个命令,而是把一堆命令在同一个拓扑里正确串起来。最近重新整理 eNSP 上的综合实验,发现很多准备考 HCIA 的朋友都在同一个地方卡住:VLAN 会配、OSPF 会配、NAT 也会配,但一旦要求“全网互通、网关高可用、还能控制互访”,就不知道先敲哪台设备、后敲哪台设备。

这篇文章用一个我常跑的 eNSP 综合拓扑,完整过一遍 HCIA 路由交换方向的核心考点。实验覆盖 VLAN、Trunk、VLANIF、OSPF、VRRP、DHCP、NAT、ACL、端口镜像这些内容,基本把考试里最常碰到的知识点串成一张图。不管你是在准备 HCIA 认证,还是刚接触 eNSP 想找个完整案例练手,都可以照着这份思路搭一遍,配完以后再回头看那些单个知识点,理解会完全不一样。

1. 实验需求解析与拓扑设计思路

1.1 综合实验到底在考什么

HCIA 的考试不会只让你敲一条命令,而是给一个业务场景,考察你“能不能把网络搭起来”。这个综合实验我设计成一个小型企业内网:有办公区、研发区、服务器区,核心设备要做冗余,出口要能做地址转换,不同部门之间还要有一定的访问控制。

考点可以拆成这么几条:

  • 二层链路:VLAN 划分、Trunk 链路配置、Access 口配置。
  • 三层网关:VLANIF 接口充当各 VLAN 的网关,配合 VRRP 做网关冗余。
  • 动态路由:核心交换机与出口路由器之间跑 OSPF,让全网路由自动收敛。
  • 业务下发:用 DHCP 给终端分配 IP 地址。
  • 出口安全:NAT 让私网地址能访问公网,ACL 限制部门间互访。
  • 运维手段:端口镜像抓包分析,验证数据转发是否正常。

把这些考点放在一张拓扑里,你会发现它们不是孤立的。VLAN 是基础,OSPF 负责路由,VRRP 保证网关不中断,NAT 解决出口问题,ACL 控制安全策略。每个知识点都有明确的位置,不是为了配而配。

1.2 拓扑结构和地址规划

实验设备我用这些:两台 AR2220 路由器(R1、R3),两台 S5700 三层交换机(SW1、SW2),两台 S3700 二层交换机(SW3、SW4),加几台 PC 和一台服务器。SW1 和 SW2 做双核心,SW3、SW4 做接入,R1 是企业出口路由器,R3 模拟运营商侧设备。

地址规划我放在一张表里,建议你自己做实验时也这样列清楚,不然配置到后面很容易乱。

VLAN / 链路网段网关 / 地址用途
VLAN 10192.168.10.0/24虚拟网关 192.168.10.254办公 PC
VLAN 20192.168.20.0/24虚拟网关 192.168.20.254研发 PC
VLAN 30192.168.30.0/24虚拟网关 192.168.30.254服务器区
SW1-R1 互联10.0.0.0/30SW1: 10.0.0.2,R1: 10.0.0.1核心到出口
SW2-R1 互联10.0.1.0/30SW2: 10.0.1.2,R1: 10.0.1.1核心到出口
R1-R3 互联100.1.1.0/30R1: 100.1.1.1,R3: 100.1.1.2出口公网链路
R3 Loopback8.8.8.8/32模拟公网服务器测试 NAT 用

设备连接关系:SW1 与 SW2 之间跑 Trunk,SW1 下接 SW3,SW2 下接 SW4;SW1 与 SW2 分别连接 R1,R1 再上联到 R3。PC1 接在 SW3 上划入 VLAN 10,PC2 接在 SW4 上划入 VLAN 20,服务器接在 SW1 上划入 VLAN 30。

1.3 为什么选双核心而不是单核心

很多初学者会问,既然核心交换机能做三层路由,一台设备不就够了吗?单核心省设备、省配置,但有一个致命问题:只要核心交换机宕机,整个内网就瘫痪。真实企业里不可能接受这种风险,所以 HCIA 综合实验里我很推荐用双核心加 VRRP 的结构。

SW1 和 SW2 同时作为各自 VLAN 的网关,平时由 SW1 承担转发,SW2 作为备份。一旦 SW1 的上行链路或设备本身出问题,VRRP 会自动把网关切换到 SW2,终端的网关地址不用变,业务几乎无感知。这个设计思路在面试和实际运维里也经常被问到,练一次比死记硬背概念有用得多。

2. 基础链路配置:VLAN、Trunk 与 VLANIF

2.1 VLAN 规划和 Trunk 链路配置

先把二层的底子打好。SW1、SW2 上创建 VLAN 10、20、30,SW3、SW4 上只要创建需要用到的 VLAN 10 和 20 就行。很多人在接入交换机上忘了创建 VLAN,回头 Trunk 放行了也还是不通,原因就在这里。

SW1 核心配置:

sysname SW1 vlan batch 10 20 30

SW3 接入交换机配置:

sysname SW3 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan all interface GigabitEthernet0/0/10 port link-type access port default vlan 10

Trunk 口的作用是让多个 VLAN 的流量在同一条物理链路上传输。注意port trunk allow-pass vlan all这条命令,如果只写成port trunk allow-pass vlan 10,VLAN 20 的流量在这个口上就会被丢掉。eNSP 里默认 Trunk 只放行 VLAN 1,所以每次配完 Trunk 最好用display port vlan检查一下。

SW1 和 SW2 之间的核心链路同样配成 Trunk,并且要放行全部业务 VLAN。这里我偷了个懒,没有做 Eth-Trunk 链路聚合,实际项目中核心之间一般会做链路聚合来增加带宽和可靠性。HCIA 考点里有 Eth-Trunk,想做进阶练习的话,可以把这条链路换成 Eth-Trunk 1,两个接口打包成一个逻辑口,配置原理是一样的。

2.2 VLANIF 接口与 VRRP 网关协同

三层交换机上的 VLANIF 接口才是每个 VLAN 的网关。SW1 上配置如下:

interface Vlanif10 ip address 192.168.10.251 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode timer delay 20 interface Vlanif20 ip address 192.168.20.251 255.255.255.0 vrrp vrid 20 virtual-ip 192.168.20.254 interface Vlanif30 ip address 192.168.30.251 255.255.255.0 vrrp vrid 30 virtual-ip 192.168.30.254

SW2 上的 VLANIF 地址分别改成 192.168.10.252、192.168.20.252、192.168.30.252,VRRP 只配置virtual-ip,优先级保持默认的 100。这样 SW1 是 Master,SW2 是 Backup。PC 的网关统一指向虚拟 IP,也就是 192.168.x.254。

VRRP 的原理可以这么理解:SW1 和 SW2 在同一个网段里,两个真实 IP 是 251 和 252,但它们对外“报团”提供一个虚拟 IP 254。谁优先级高,谁就负责真正处理发往 254 的流量。preempt-mode timer delay 20的意思是,链路恢复后 SW1 要等 20 秒再抢回 Master 身份,避免主备切换太频繁导致网络闪断。

2.3 交换机基础配置容易踩的坑

VLANIF 配了但接口不 UP,先查这个 VLAN 在交换机上有没有创建,VLANIF 接口不会自动生成。

Trunk 链路两端的 PVID 和允许列表要保持一致,尤其别忽略默认只放行 VLAN 1 的问题。

接入 PC 的接口一定要是 Access,并且绑定正确的默认 VLAN。如果 Access 口忘配port default vlan,PC 会被丢进 VLAN 1,和业务 VLAN 完全隔离。

华为设备接口默认是开启的,不需要undo shutdown,但如果从别处复制配置过来,要留意有没有 shutdown 残留。eNSP 里接口状态异常时,先用display interface brief看协议状态是不是 UP。

3. 路由与高可用:OSPF + VRRP 实战

3.1 OSPF 配置要点与 Router-ID 的教训

二层链路和网关做完以后,终端能访问自己的网关,但跨网段还不行,因为交换机上还没有全网路由。这个实验里我用 OSPF 把 SW1、SW2、R1 的路由串起来。

SW1 的 OSPF 配置:

ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 10.0.0.0 0.0.0.3 network 10.0.1.0 0.0.0.3

SW2 的 router-id 改成 2.2.2.2,R1 的 router-id 改成 3.3.3.3。Router-ID 在 OSPF 区域内必须唯一,否则邻居关系会一直震荡。我见过有人所有设备都配成 1.1.1.1,结果邻居状态起不来,排了半天才发现是 Router-ID 冲突。

另外注意反掩码。10.0.0.0/30 的反掩码是 0.0.0.3,很多新手会写成 0.0.0.7,一写错,OSPF 宣告的网段范围就不对了,邻居关系能起来,但路由表会莫名缺路由。

3.2 静默接口和默认路由下发

连接 PC 的 VLANIF 接口其实不需要发送 OSPF Hello 报文。终端设备不会参与 OSPF,所以应该在 OSPF 进程里把这些接口设置成静默接口:

ospf 1 silent-interface Vlanif10 silent-interface Vlanif20 silent-interface Vlanif30

注意,静默接口不影响直连路由发布。VLANIF 10 的网段依然会被 OSPF 通告出去,只是不再主动建立邻居关系。这个细节在排错时很关键,经验不足的人看到接口明明 UP,OSPF 邻居却只有两个,容易误判为故障。

R1 连接运营商,需要给内网下发一条默认路由。先在 R1 上写静态默认路由,再通过 OSPF 通告到内部:

ip route-static 0.0.0.0 0.0.0.0 100.1.1.2 ospf 1 default-route-advertise

default-route-advertise只有在设备本身存在默认路由时才会生效,所以静态路由要先配置。配完以后,SW1 和 SW2 的路由表里就能看到一条标记为 OSPF 的默认路由,指向 R1。

3.3 验证 OSPF 邻居和 VRRP 主备状态

配置到这步,先别急着配 DHCP 和 NAT,做一次完整验证。命令如下:

display ospf peer brief display ip routing-table display vrrp

SW1 上应该能看到 OSPF 邻居里有 SW2 和 R1,状态是 Full。路由表里 192.168.10.0、192.168.20.0、192.168.30.0 这些网段都在,并且有一条默认路由。

display vrrp可以看到 VLANIF 10、20、30 的虚拟 IP 都是 10.254、20.254、30.254,SW1 的角色是 Master,SW2 是 Backup。可以手动在 SW1 上执行shutdown某个 VLANIF 接口,观察 VRRP 是否自动切换到 SW2。eNSP 里这个切换非常直观,PC 持续 ping 网关,中断时间也就是一两秒的事。

4. 业务接入与出口安全:DHCP、NAT、ACL 和端口镜像

4.1 用核心交换机做 DHCP 服务器

终端设备数量多的时候,手动配 IP 不现实。这个实验里我把 DHCP 服务器放在 SW1 上,因为 SW1 本身就是 VLAN 网关,PC 的 DHCP 请求广播可以直接到达,不需要额外的 DHCP Relay。

SW1 配置:

dhcp enable ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 dns-list 114.114.114.114 interface Vlanif10 dhcp select global

VLAN 20 的地址池同理,网关指向 192.168.20.254。配置完成后,PC 的网络设置选择 DHCP,然后在 eNSP 的 PC 命令行里执行ipconfig,能看到自动获取的地址、网关和 DNS。如果获取不到地址,优先检查三件事:dhcp enable有没有全局开启,VLANIF 接口下有没有执行dhcp select global,VLANIF 接口状态是否 UP。

如果以后实验改成服务器在远端网段,就需要在 VLANIF 接口下配置dhcp relay,并指定 DHCP 服务器的 IP。HCIA 里这个知识点叫 DHCP 中继,原理也不复杂:终端广播请求到网关,网关再单播转发给服务器。

4.2 出口 NAT 和静态路由配合

内部 PC 要访问 R3 上模拟的公网服务器 8.8.8.8,必须做 NAT。在 R1 上配置一个基本 ACL,匹配内网网段,然后在出接口上调用:

acl number 2000 rule 5 permit source 192.168.0.0 0.0.255.255 interface GigabitEthernet0/0/0 nat outbound 2000

这里用 Easy IP 方式,直接借用出口接口的公网地址做转换,最适合小型网络。要注意 ACL 反掩码,0.0.255.255 匹配的是 192.168.0.0/16 这个范围。如果你只想匹配 192.168.10.0/24 和 192.168.20.0/24 两个网段,最好分开写两条 rule,避免把服务器网段也 NAT 出去。

R3 作为运营商模拟设备,需要配置回程路由,否则数据包出去以后回不来:

ip route-static 192.168.0.0 255.255.0.0 100.1.1.1

验证时,用 PC ping 8.8.8.8,能通就是成功。然后在 R1 上执行display nat session all,可以看到内网地址和公网地址的转换关系。如果 ping 不通,先看 PC 到网关通不通,再看 R1 有没有默认路由,最后确认 R3 有没有回程路由。这个排查顺序能帮你快速缩小问题范围。

4.3 ACL 互访控制与端口镜像配置

安全需求是研发部门的电脑不能访问服务器区,但办公区可以。在 SW1 上配置高级 ACL,然后在 VLANIF 接口上调用:

acl number 3001 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 rule 10 permit ip interface Vlanif20 traffic-filter inbound acl 3001

traffic-filter inbound表示进入 VLANIF 20 的流量先匹配 ACL 规则。来自 VLAN 20 的流量如果目标是 VLAN 30,就被丢弃。这里注意 ACL 匹配顺序,deny 规则要放在前面,permit 规则兜底放行其他流量。配置完以后,PC2 ping 服务器应该不通,PC1 ping 服务器正常。

运维侧我还加了端口镜像配置。比如想抓服务器收到的流量,可以在 SW1 上把服务器接入接口的流量复制到观察口:

observe-port 1 interface GigabitEthernet0/0/24 interface GigabitEthernet0/0/10 port-mirroring to observe-port 1 both

观察口不要再接业务主机,直接接一台装了 Wireshark 的电脑,就能实时看到服务器收发报文。镜像方向可以选择bothinboundoutbound,实际抓包时按需选择即可。排查丢包、异常访问这类问题,端口镜像比看计数器直观得多。

4.4 完整验证流程和排错速查表

整个实验做下来,建议按下面的顺序验证一遍:

  1. 查看各设备接口状态,确认 Trunk 和 Access 口都正常。
  2. PC 用 DHCP 获取地址,测试同 VLAN 内互通。
  3. 测试跨 VLAN 互通,比如 PC1 ping PC2。
  4. 核心交换机上查看 OSPF 路由,确认全网路由完整。
  5. 测试 PC 访问 8.8.8.8,验证 NAT 和默认路由。
  6. 测试 ACL 效果,确认受限访问被阻断。
  7. 抓包分析关键流量,验证端口镜像生效。
故障现象可能原因排查命令处理方式
同一 VLAN 内不通Trunk 未放行 VLAN或 Access 口 VLAN 配错display port vlanTrunk 下配置 allow-pass vlan all
跨 VLAN 不通VLANIF 未创建 / OSPF 未宣告display ip routing-table检查 OSPF network 和路由表
OSPF 邻居起不来Router-ID 冲突 / 反掩码错误display ospf peer brief修改 Router-ID,核对 wildcard
PC 获取不到 IP全局 dhcp 未开 / 接口未选 globaldisplay ip pool开启 dhcp enable,接口执行 dhcp select global
NAT 不通R3 无回程路由 / ACL 未匹配display nat session all配置回程路由,检查 ACL 规则
VRRP 双 Master抢占参数配置异常display vrrp检查优先级和 preempt-mode 配置
镜像口无数据observe-port 未生效 / 方向错误display observe-port确认观察口和镜像方向配置正确

我在实际操作中最深的体会是:这个实验不要一台设备配完就急着去看效果,一定要按照“二层 → 三层 → 路由 → 出口”的顺序推进。每个阶段都有明确的验证命令,通过了再往下走,出了问题也能直接锁定在哪层。eNSP 偶尔会出现设备启动失败或者接口状态异常的情况,先检查本机虚拟化环境是否正常,然后把设备重启一次,大部分模拟器毛病都能解决。基础综合实验跑通之后,再去尝试 SRv6、WLAN 这类进阶实验,你会发现网络原理是相通的,复杂功能都是在这些基础能力上叠加出来的。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询