CCNA综合实验:VLAN、OSPF、ACL与NAT配置全解析
2026/9/19 15:17:48 网站建设 项目流程

简介:这是一份面向CCNA学习者与网络初学者的综合实验经典案例PDF,围绕企业网络真实需求,系统演示如何使用NAT、VLAN与ACL三大技术解决公网地址不足、部门隔离及经理间通信等问题。文档以工程部、财务部、技术部三部门场景为背景,给出了R1、R2路由器和交换机的完整配置思路:通过VLAN划分部门、用单臂路由实现VLAN间路由、再以ACL控制互访权限,同时使用标准访问控制列表与全局地址池完成NAT Overload配置,让所有员工共享唯一公网地址访问互联网。内容包含实验拓扑说明、接口IP规划、详细的CLI配置命令及结束语,可帮助读者快速理解技术原理并动手复现。资源共1个PDF文件,大小527KB,适合移动端离线阅读;目前已有57人学习,适合备考CCNA或想提升路由交换排错能力的网络技术爱好者参考。

1. CCNA综合实验:一张拓扑图把交换、路由、安全全串起来

拿到 CCNA 证书的人往往都有同一种体验:单点知识全懂,VLAN 会划、OSPF 会配、ACL 会写,但把它们放进同一张拓扑图里,立刻不知道先干什么。CCNA 综合实验经典题型的价值就在这里——它模拟一个中小型企业的完整网络:接入层交换机划分业务 VLAN,核心交换机跑三层路由,边界路由器做 NAT 和访问控制,再加上 DHCP 和远程管理,把 CCNA 考试里最核心的十几个考点拧成一条线。这篇文章不讲解某份特定 PDF 的答案,而是沿着这类综合实验最常见的拓扑和需求,把从规划到排错的全过程拆开讲明白。适合正在备考 CCNA、或者刚入行想验证自己能不能独立搭起一个小型网络的工程师。

2. 从拓扑到规划:CCNA综合实验的IP编址与VLAN划分

2.1 先画拓扑,再动设备:综合实验的典型结构

CCNA 综合实验的拓扑结构虽然版本很多,但骨架高度相似。常见的做法是三层结构:接入层是两台或三台二层交换机,连接 PC 和服务器;分布层是一台三层交换机(或核心路由器),负责 VLAN 间路由;边界是一台路由器,连接模拟互联网的 ISP 设备。设备型号常用 Cisco 2960 系列交换机加 2811 或 2911 路由器,在 Packet Tracer 和 GNS3 里都能找到对应镜像。

我在做这类实验时,第一步不是打开设备配置界面,而是在纸上把设备清单和连接关系列出来。一个典型的拓扑会包含这些实体:

设备角色连接对象预期功能
SW1接入层交换机PC1、PC2、SW3划分 VLAN 10,接入办公终端
SW2接入层交换机PC3、Server1、SW3划分 VLAN 20,接入服务器
SW3核心交换机SW1、SW2、R1三层交换,VLAN 间路由
R1边界路由器SW3、ISP 路由器NAT、ACL、默认路由
ISP模拟互联网R1提供外部路由

这个表看起来简单,但它决定了后面所有配置的边界。例如,VLAN 间路由放在哪台设备上,取决于用的是三层交换机还是路由器子接口。如果用 2960 这种纯二层交换机,就必须在 R1 上做单臂路由;如果核心设备选了 3560 或 3650,就可以直接开 IP routing 用 SVI(Switch Virtual Interface)转发。综合实验的经典做法倾向于用三层交换机做核心,因为这也是真实企业网络的主流设计。

2.2 IP编址表:写错一个位,排错半小时

IP 规划是综合实验里最容易丢分也最影响后续配置的部分。按照实验室间的通用约定,通常会使用 192.168.0.0/24 这样的私有地址段,再按 VLAN 切成子网。我一般会先做一个完整的编址表,把 VLAN ID、子网、网关、设备接口地址都列清楚,再开始配设备。

下面是一个常见的规划示例:

VLAN 10 - 192.168.10.0/24 - 网关 192.168.10.254 - PC1: 192.168.10.1 VLAN 20 - 192.168.20.0/24 - 网关 192.168.20.254 - Server1: 192.168.20.100 VLAN 30 - 192.168.30.0/24 - 网关 192.168.30.254 - 管理 VLAN R1-SW3 互联 - 10.0.0.0/30 - R1: 10.0.0.1/30 - SW3: 10.0.0.2/30 R1-ISP 互联 - 203.0.113.0/30 - R1: 203.0.113.1/30 - ISP: 203.0.113.2/30

注意几个关键决策点。第一,VLAN 间路由的网关地址通常用 .254 而不是 .1,这是为了把用户地址段和设备地址段区分开,避免后续加设备时地址冲突。第二,互联链路用 /30 掩码,这是点到点链路的惯例,不多占用地址空间,也让路由表更清晰。第三,管理 VLAN 与业务 VLAN 分开,这是综合实验里常被忽略的细节——给交换机配管理 IP 时,如果直接放在 VLAN 1 上,一旦有人改了 VLAN 1 的配置,管理就断了。

VLAN 划分本身要遵循一个原则:广播域按业务隔离,而不是按物理位置隔离。PC 和打印机在一个楼层,但一个属于财务系统一个属于办公系统,那就得划到不同 VLAN。综合实验里通常给出的是业务需求而非物理布局,这正是考察点。

2.3 交换基础配置:VLAN、Trunk、生成树

编址表确定之后,交换机的配置就变成一件按部就班的事。先做基础配置,再划 VLAN,最后配 Trunk 链路。

# SW1 基础配置 hostname SW1 vlan 10 name OFFICE vlan 30 name MANAGEMENT interface fastEthernet 0/1 switchport mode access switchport access vlan 10 spanning-tree portfast interface fastEthernet 0/24 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 10,20,30

这段配置里有几个参数值得展开。switchport trunk encapsulation dot1q只在部分交换机型号上需要显式指定,3560 以上默认就是 dot1q,但老型号 2950 还要先指定 ISL 还是 dot1q,这里写出来是为了兼容性。switchport trunk allowed vlan的作用是限制哪些 VLAN 可以通过这条 Trunk,如果不写,默认放行所有 VLAN——这在实验里问题不大,但在真实环境里意味着 VLAN 1 的广播帧也会穿过 Trunk,属于安全隐患。spanning-tree portfast是给接入端口用的,它让端口在接入设备时跳过 STP 的 Listening 和 Learning 状态,直接进入 Forwarding,PC 开机获取 IP 的速度会快很多。

Trunk 链路配置完成后,用show interfaces trunk查看状态,确认两端的 native VLAN 一致。native VLAN 不匹配是实验里最常见的隐蔽错误:ping 能通,但广播帧会在链路上被错误打标,偶尔出现间歇性不通,排查起来非常耗时。

3. 打通三层:CCNA综合实验中的OSPF与静态路由配置

3.1 先配接口IP,再谈路由协议

三层设备配置的顺序有个经验法则:先物理后逻辑,先接口后路由协议。很多初学者直接跳到 OSPF 配置,结果 network 语句怎么写都不对,回头一看,接口 IP 还没配。在综合实验里,核心交换机 SW3 和边界路由器 R1 的所有三层接口必须先就绪。

# SW3 关键配置 ip routing interface vlan 10 ip address 192.168.10.254 255.255.255.0 no shutdown interface vlan 20 ip address 192.168.20.254 255.255.255.0 no shutdown interface vlan 30 ip address 192.168.30.254 255.255.255.0 no shutdown interface gigabitEthernet 0/1 no switchport ip address 10.0.0.2 255.255.255.252 no shutdown

这里有一个关键点:如果设备是三层交换机(如 3560),VLAN 接口默认存在但处于 down 状态,必须显式no shutdown。而物理接口如果要配 IP,需要先执行no switchport把它从二层口切换为三层口。这两个步骤漏掉任何一个,后面的 OSPF 邻居关系都建立不起来。

顺便说一个实操中容易忽略的细节:ip routing命令。二层交换机上默认没有这条命令,输入会报错;三层交换机则需要它来启用 IPv4 路由转发功能。如果配好所有 VLAN 接口地址后,PC 之间跨 VLAN ping 不通,第一个要检查的就是这条命令是否生效。

3.2 OSPF配置:network语句与通配符掩码

综合实验里的 OSPF 配置通常涉及两个区域:核心与边界的互联链路在一个区域,核心交换机宣告内部 VLAN 网段。标准的单区域 OSPF 配置如下:

# SW3 上的 OSPF 配置 router ospf 1 router-id 3.3.3.3 network 192.168.10.0 0.0.0.255 area 0 network 192.168.20.0 0.0.0.255 area 0 network 192.168.30.0 0.0.0.255 area 0 network 10.0.0.0 0.0.0.3 area 0
# R1 上的 OSPF 配置 router ospf 1 router-id 1.1.1.1 network 10.0.0.0 0.0.0.3 area 0 default-information originate

router-id 必须显式指定,否则路由器会自己选一个,可能是回环口地址,也可能是接口地址里最大的那个,后续排错时你会发现邻居表里的 ID 和预期不一致,导致对应不上。network语句中的通配符掩码是反掩码,0.0.0.255 表示精确匹配 /24 网段,0.0.0.3 表示匹配 /30 网段。一个常见错误是写成network 192.168.10.0 255.255.255.0,这在 OSPF 里不会报错,但实际匹配的是 192.168.10.0 到 192.168.255.255 的整个范围,会导致一些不该宣告的接口也参与了 OSPF 进程。

default-information originate是 R1 上的关键命令。它让 R1 把默认路由(0.0.0.0/0)注入到 OSPF 域内,这样内部所有设备都能通过 OSPF 学到默认路由,不需要逐台手工配静态默认路由。注意这条命令在综合实验里的正确位置是边界路由器,而不是核心交换机。

3.3 静态路由与默认路由的配合

OSPF 解决的是内部路由,外部流量则依赖默认路由。R1 连接 ISP 的接口通常只有一个公网地址,ISP 侧不会和你跑 OSPF,所以 R1 上需要一条静态默认路由指向 ISP:

# R1 上指向 ISP 的默认路由 ip route 0.0.0.0 0.0.0.0 203.0.113.2

这条命令的含义是:所有目的地址不在路由表里的流量,都交给 203.0.113.2。在综合实验里,ISP 路由器上通常已经配好了模拟互联网的回环接口(如 8.8.8.8),用来测试外部连通性。配置完成后,在 SW3 上执行show ip route应该能看到一条 O*E2 标记的路由,这是 OSPF 外部路由,说明默认路由已经成功注入。

此时整个网络的路由路径就清晰了:内部 PC 访问互联网,包先到 VLAN 网关(SW3 的 SVI),SW3 查路由表发现目的地址不属于任何直连网段,匹配默认路由下一跳 10.0.0.1(R1),转发给 R1,R1 再通过静态默认路由发给 ISP。整个链路每一跳都需要路由表里有对应条目,任何一处缺失,traceroute就会卡在那里。

4. 加一道边界:CCNA综合实验中的ACL与NAT配置

4.1 标准ACL和扩展ACL:位置决定写法

综合实验几乎一定会考察访问控制,常见需求是只允许内部用户访问服务器的特定服务,或者限制某个 VLAN 访问外部网络。ACL 的配置有两个维度:标准还是扩展,放哪台设备哪个接口哪个方向。

标准 ACL 只能匹配源地址,所以要放在靠近目的端的位置,否则会误伤其他流量。比如要阻止 VLAN 10 访问 Server1,但允许 VLAN 20 访问,ACL 应该放在离 Server1 最近的接口上,也就是 SW3 连接服务器的 VLAN 20 接口,或者 SW3 上对应 Vlanif20 的三层接口上,方向是 in。

扩展 ACL 可以匹配源和目的,还能精确到端口号,所以适合放在靠近源端的位置。比如只允许 VLAN 10 的 PC 通过 HTTP 访问 Server1,其他流量一律拒绝:

# SW3 上配置扩展 ACL 并应用到 VLAN 20 接口 ip access-list extended BLOCK-OFFICE deny tcp 192.168.10.0 0.0.0.255 host 192.168.20.100 eq 80 permit ip any any interface vlan 20 ip access-group BLOCK-OFFICE in

这里要注意 ACL 的匹配顺序是从上到下,第一条匹配就生效,后续条目不再检查。所以 deny 语句必须写在 permit any any 之前,否则所有流量都会被放行,ACL 形同虚设。另外,host关键字等同于完整写192.168.20.100 0.0.0.0,是配置中的合法简写。

在综合实验里,ACL 的常见错误包括:方向选反(把 out 写成了 in)、接口选错(在物理接口上应用了应该在三层接口上的规则)、以及忘记在规则末尾加permit ip any any——Cisco ACL 默认末尾隐式 deny all,不加这条,ACL 应用后所有匹配流量都会中断。

4.2 NAT/PAT配置:inside与outside的边界

NAT 是边界路由器上的重头戏。典型场景是内部使用私有地址,访问外部时需要转换成一个公网地址。综合实验里最常见的是 PAT 配置,也就是多对一的地址复用:

# R1 上的 PAT 配置 interface gigabitEthernet 0/0 ip nat inside interface serial 0/0/0 ip nat outside access-list 1 permit 192.168.0.0 0.0.255.255 ip nat inside source list 1 interface serial 0/0/0 overload

ip nat insideip nat outside分别标记了内外部接口,方向不能搞反。access-list 1在这里的作用是定义哪些地址需要被转换——注意这里用标准 ACL,只管源地址。overload关键字启用 PAT,让多个内部地址复用同一个公网接口地址。如果不写 overload,那就是一对一的动态 NAT,内部地址数量超过公网地址数量时,超出部分无法上网。

配置完成后,用show ip nat translations能看到转换条目,用debug ip nat能实时观察转换过程。在综合实验里,NAT 配置完后 ping 不通外网,最常见的原因是 outside 接口地址没有参与 OSPF,导致 R1 收到来自内部主机的包后,不知道把回应包送回哪里。解决办法是在 R1 上配置ip route 192.168.0.0 255.255.0.0 10.0.0.2,因为 OSPF 不会把直连的 NAT 内部网段通过默认路由回送。

4.3 ACL与NAT的执行顺序

ACL 和 NAT 同时存在时,执行顺序是一个高频考点,也是实际配置中最容易出问题的地方。

在 Cisco 路由器上,数据包从 inside 接口进入时,先执行入方向 ACL,然后做 NAT 转换(内部本地地址转内部全局地址),再查路由表决定出接口,最后在出接口执行出方向 ACL。所以,如果 ACL 里写的源地址是转换前的私有地址(192.168.10.1),它作用于入方向;如果写的是转换后的公网地址,它作用于出方向。一个经典错误是在外部接口的 out 方向写 ACL 拒绝某个公网 IP,结果发现没生效——因为该公网地址是 NAT 转换后的结果,而 ACL 应用的位置和 NAT 的先后决定了它看到的地址类型不同。

实际操作里,我通常把 ACL 的源地址统一按内部私有地址来写,应用在 inside 接口的 in 方向,这样逻辑链路最清晰,排错时也容易对照拓扑图。

# 推荐做法:ACL 应用在 inside 入方向 interface gigabitEthernet 0/0 ip access-group OFFICE-POLICY in

这个位置的优点是:ACL 检查的是原始源地址,不需要考虑 NAT 映射关系,而且可以在内网流量进入边界之前就拦截掉不符合策略的包,节省路由和转换资源。

5. 让CCNA综合实验一次跑通的验证命令与排错方法

5.1 分层的验证命令清单

配置全部完成后,不要急着从 PC 上 ping 外部地址。按网络层次逐层验证,才能准确定位问题出在哪一层。我习惯按这个顺序检查:

# 第一层:物理与数据链路 show interfaces status show interfaces trunk show vlan brief # 第二层:三层可达性 show ip interface brief show ip route # 第三层:路由协议状态 show ip ospf neighbor show ip ospf interface # 第四层:NAT与ACL状态 show ip nat translations show access-lists

show interfaces status用来查看端口是否为 up/up 状态,如果不显示 connected 而是 notconnect,检查网线连接和交换机端口是否 shutdown。show vlan brief查看 VLAN 和端口归属,确认 access 端口划到了正确的 VLAN。show ip ospf neighbor的输出中,R1 和 SW3 应该能看到对方,状态为 FULL/DR 或 FULL/BDR。如果邻居状态停留在 INIT 或 EXSTART,说明 OSPF 参数不匹配,重点检查区域 ID、网络类型和认证配置;如果邻居完全看不到,用show ip ospf interface确认接口是否被宣告进 OSPF 进程。

5.2 三层通的排错路径:从 ping 到 traceroute

PC ping 不通远端地址时,不要盲目重配路由协议。先确认源头:在 PC 上 ping 自己的网关地址,不通说明二三层配置有问题;通了再 ping 跨 VLAN 地址,验证路由;最后 ping 外部地址,验证 NAT。每一步都有对应的排查命令。

网关通、跨 VLAN 不通时,在核心交换机上执行show ip route,确认目的网段是否存在。如果路由缺失,检查 SVI 接口是否 no shutdown、VLAN 是否在switchport trunk allowed vlan列表里。如果路由存在但转发不通,可能是 ARP 表没有正确建立——在交换机上执行show arp,查看目的地址对应的 MAC 是否存在。单臂路由场景下,这个步骤尤其重要,因为路由器子接口的封装必须和交换机的 trunk native VLAN 一致,否则 ARP 请求会被丢弃。

NAT 相关的问题用一对命令就能定位:show ip nat statistics查看转换计数是否在增长。如果计数增长但 ping 不通,说明转换做了但回程路由有问题,检查 R1 上是否有回程路由指向内部网段;如果计数为 0,检查 ACL 是否匹配了正确的源地址、接口的 inside/outside 标记是否成对出现。

5.3 一个针对综合实验的实用检查技巧

所有配置结束后,花两分钟做一次完整配置导出,用 diff 工具对比自己配置的show running-config和预期配置的差异。具体做法是:

# 在每台设备上导出配置 show running-config | exclude Building|Current|!|^end

exclude过滤掉的都是时间戳和注释行,剩下的是实际生效的命令。逐行快速扫一遍,重点关注三类条目:接口配置里有没有遗漏no shutdown、路由协议里宣告的网段和编址表是否一致、ACL 应用位置是否正确。这个检查比反复 ping 更高效,因为很多配置错误不会导致完全不通,只会表现为间歇性丢包或特定地址不通,而配置对比能直接暴露问题根源。

综合实验的难点从来不是单个技术,而是所有技术叠加后的边界条件处理。把每一步配置的依据写在备注里,做完一个模块验证一个模块,是避免最后集中排错的最有效方式。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询