1. 项目概述与设计思路拆解
1.1 为什么用华为eNSP做校园网规划
做网络规划与设计这件事,很多刚入行的朋友容易陷入一个误区:一上来就对着图纸猛背命令,或者拿真机练手。真机确实是最好的学习工具,但一套完整的校园网拓扑动辄十几台设备,加上二层、三层交换机、路由器、防火墙,成本摆在那里,很多初学者根本凑不齐这套环境。我自己当年也是从eNSP起步的,这套华为官方的网络模拟器免费、轻量,最重要的是它几乎涵盖了我做校园网规划需要用到的所有功能点——VLAN划分、链路聚合、STP、OSPF、DHCP、ACL策略、NAT出口,甚至连无线AC/AP的配置都能模拟。
这次做的这个校园网三层架构项目,核心思路就是把我独立负责过的真实校园网改造方案,完整搬到eNSP里做了一次1:1还原。用模拟器不是“纸上谈兵”,而是把真实网络中那些不可控的因素剔除掉,专注于架构本身——把核心层、汇聚层、接入层的职责边界理清楚,把冗余链路、广播域划分、网关位置这些设计层面的问题想明白。很多学习者在堆命令的时候不爱想“为什么”,结果到了真机上一出问题就抓瞎,这个项目的目标就是把“为什么”一起讲清楚。
对于准备考华为认证、参加网络技能竞赛,或者正在做毕业设计的朋友来说,这类校园网项目几乎是绕不开的选题。它麻雀虽小五脏俱全:既有二层交换技术,又有三层路由技术,还涉及出口安全与地址转换。把这一套吃透,基本上中小型企业网和园区网的核心架构你都能拿下了。
1.2 三层架构的核心逻辑与选型理由
所谓三层架构,指的是网络纵向拆成三个层次,各司其职。
接入层(Access Layer):面向终端用户,负责把PC、打印机、IP话机等设备接入网络。这一层不需要太强的处理能力,但对端口密度、PoE供电(如果接AP或摄像头)有要求。校园场景里,接入层交换机通常按楼层或区域部署。
汇聚层(Aggregation Layer):接入层的“收口点”,负责汇聚流量、实施策略。VLAN间路由的网关、ACL包过滤、QoS标记,很多都部署在这一层。它是三层架构里的“承上启下”位置,既要跑三层转发,又要下控二层域。
核心层(Core Layer):整张网的骨干,职责只有一句话——尽可能快地转发数据。核心层不碰终端、不做复杂策略,因为任何额外处理都会拖慢转发速度。校园网的核心层通常部署两台交换机做堆叠或双机热备,保证单点故障不影响全局。
我见过不少刚入门的同学做校园网项目时,喜欢把网关全放在核心交换机上,接入汇聚全都跑二层。这种设计不是不能用,但流量模型并不理想:所有VLAN的网关都在核心,任何一个VLAN的广播流量都可能跨汇聚链路跑到核心,核心压力大,汇聚层又闲着没干活。三层架构的正解是——接入层纯二层透传,汇聚层做网关和策略控制,核心层只负责高速路由转发。
选择三层架构还有一个实际原因:校园网里有大量不同类型终端,教学区、办公区、宿舍区、服务器区各自安全等级不同,需要在汇聚层做精细化管控。如果只有一层扁平网络,ACL没地方挂,排障也因为广播域太大而变得困难。三层架构天然地把“大网”拆成“小域”,每个域独立管控,这是它至今仍是园区网主流设计的原因。
2. 网络拓扑设计与地址规划
2.1 拓扑结构与设备选型
这个项目我规划的是一张典型的中型校园网拓扑,总共包含:2台核心交换机、4台汇聚交换机、6台接入交换机,外加1台出口路由器、1台防火墙和若干终端设备。用eNSP实现时,核心层选的是S5700系列(模拟器里型号就够用),汇聚层用S3700,接入层用S2700。选型思路和真实项目保持一致:核心必须支持三层路由协议和较大的MAC表项,汇聚要支持VLANIF接口和基本策略功能,接入则看端口密度和成本。
拓扑结构上,两台核心交换机之间做堆叠,互为备份;每台汇聚交换机分别用两条千兆链路连接到两台核心,形成双归冗余;接入交换机则双链路上联到汇聚交换机。这个结构可以做到:任意一条链路断掉、任意一台核心或汇聚设备宕机,网络都能在秒级恢复,业务基本不受影响。下面这张表是设备角色和接口划分的参考:
| 设备角色 | 模拟器型号 | 数量 | 主要职责 |
|---|---|---|---|
| 核心交换机 | S5700 | 2 | 三层路由转发、OSPF区域骨干 |
| 汇聚交换机 | S3700 | 4 | VLAN网关、DHCP中继、ACL策略 |
| 接入交换机 | S2700 | 6 | 终端接入、VLAN透传、STP边缘端口 |
| 出口路由器 | AR2220 | 1 | 默认网关、静态路由、NAT |
| 防火墙 | USG6000V | 1 | 安全策略、流量过滤、NAT出口 |
为什么汇聚层要用S3700而不用更高端的型号?eNSP里设备性能是模拟的,但设计逻辑要真实。真实的汇聚节点要跑OSPF、DHCP中继、ACL,CPU和内存需求都不低,S3700在真实产品线里也确实常用于汇聚位置。很多初学者容易犯的毛病是“每台设备都用S5700”,这不符合成本控制原则,也没有体现三层架构的分层思想。
2.2 VLAN规划与IP地址分配
VLAN规划是校园网设计里最考基本功的一步。我见过不少失败案例,VLAN编号随心情定,IP段和VLAN对不上,后续加策略、查故障时痛苦不堪。这里我遵循一个原则:VLAN编号和网段第三位保持一致,看一眼IP就能反推VLAN,看一眼VLAN就能知道归属部门。
这是我的VLAN与IP规划表:
| VLAN ID | 用途 | IP网段 | 网关 | 所属汇聚 |
|---|---|---|---|---|
| VLAN 10 | 教学楼A区办公 | 192.168.10.0/24 | 192.168.10.254 | 汇聚-1 |
| VLAN 20 | 教学楼B区办公 | 192.168.20.0/24 | 192.168.20.254 | 汇聚-2 |
| VLAN 30 | 图书馆 | 192.168.30.0/24 | 192.168.30.254 | 汇聚-1 |
| VLAN 40 | 宿舍区 | 192.168.40.0/24 | 192.168.40.254 | 汇聚-2 |
| VLAN 50 | 服务器区 | 192.168.50.0/24 | 192.168.50.254 | 汇聚-3 |
| VLAN 100 | 管理VLAN | 192.168.100.0/24 | 192.168.100.254 | 核心+汇聚 |
这里有三个细节值得展开说。
第一,管理VLAN单独划分。设备的管理IP全部放在VLAN 100里,不跟业务混在一起。这样运维人员在任意位置都能通过管理VLAN登录设备,同时业务VLAN的故障不会影响管理通道。真机上这是安全底线,模拟器里也建议养成这个习惯。
第二,服务器区单独划VLAN。校园网里服务器是最需要保护的资产,单独VLAN便于在防火墙上做针对性策略。如果服务器的网关放在汇聚层,汇聚层的ACL就要承担部分防护职责;设计时我把VLAN 50网关放在核心交换机上,让服务器流量路径缩短。这个细节我后面会在配置部分再展开。
第三,每台汇聚下挂的VLAN数量控制在3-5个。原因很简单:汇聚层要处理VLAN间路由和策略,VLAN太多会导致ACL配置膨胀、排障复杂度上升。真实校园网里有一些汇聚交换机可能只挂两个VLAN,这完全合理。
2.3 冗余链路与STP/RSTP的取舍
拓扑里汇聚到核心是双归连接,接入到汇聚也是双链路上联,那么环路问题就不可避免了。这里我用了RSTP(快速生成树协议),而不是传统的STP。RSTP最大的优势是收敛速度快——链路故障后能在秒级恢复,STP则可能要等30-50秒。校园网里教学区对中断的容忍度很低,断网一分钟就是事故,所以RSTP是入门级配置的底线。
具体操作上,接入交换机连接终端的端口全部设为边缘端口(edge port),并开启BPDU保护。边缘端口的意思是,这些口直接连PC,不需要参与生成树计算,一旦有PC接入就能立即进入转发状态,不用等30秒的Listening和Learning。这个配置对用户体验的影响非常直观:没有边缘端口时,PC插上网线要等半分钟才能拿到IP;配了边缘端口后几乎是秒通。
RSTP的根桥我放在核心交换机上,并且手工指定了优先级。优先级值越小越可能成为根桥,默认是32768,我把核心-1设为4096,核心-2设为8192。这样即使链路状态变化,根桥也不会漂移。汇聚和接入的优先级保持默认值即可。用命令看生成树状态时,确认根桥是核心-1,阻塞端口落在接入交换机与汇聚之间的冗余链路上,这是最理想的状态。
3. 关键技术实现与配置解析
3.1 汇聚交换机:VLANIF网关与DHCP中继配置
校园网里的终端数量多,不可能每台PC都手工配IP,DHCP是刚需。DHCP服务器的位置有两种方案:集中部署在核心/服务器区,或分布在每台汇聚交换机上。集中部署便于管理,但跨网段的DHCP请求需要配置中继(DHCP Relay);分布式部署配置简单,但设备多、地址池分散,运维起来头疼。
这个项目我选择的是集中部署方案,把DHCP服务器放在服务器区(VLAN 50),每台汇聚交换机上配置DHCP Relay指向服务器的IP。这样所有VLAN的地址池都集中在同一个地方,加地址、改租期只需动一处。
汇聚交换机上的核心配置思路如下(以汇聚-1为例):
interface Vlanif 10 ip address 192.168.10.254 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.50.10 interface Vlanif 20 ip address 192.168.20.254 255.255.255.0 dhcp select relay dhcp relay server-ip 192.168.50.10网关是VLANIF接口的IP,所以为了让终端能拿到网关地址,VLANIF接口的IP必须和DHCP地址池里的网关参数一致。我见过有人在这里配置半天不通,最后发现是VLANIF的IP和DHCP下发的网关地址对不上。这类低级错误在eNSP里也一样会发生,大家配置的时候一定检查两边的地址一致性。
如果不用中继,直接在交换机上开DHCP服务也是可以的,配置更简单。但我在项目里有意识地用了中继方案,目的是让读者理解“服务器集中部署、网关分散在各汇聚”的真实组网形态,这是目前多数园区网的标准做法。
3.2 核心交换机:OSPF路由与冗余设计
核心交换机是整个网络的“心脏”,路由设计直接决定转发效率。我在项目里跑的是OSPF,所有汇聚交换机和核心交换机都加入了OSPF Area 0。为什么要用动态路由而不是静态路由?校园网的规模虽然不算特别大,但汇聚交换机有4台,核心有2台,如果用静态路由,每台汇聚要写两条默认路由指向两台核心,核心要写一堆明细路由,配置量不小;更大的问题是——链路断了静态路由不会自动切换,得靠手工干预。OSPF能在毫秒级感知链路故障并重新计算路由,这个能力在三层架构里是刚需。
先配核心交换机,启用OSPF并宣告直连网段:
ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.40.0 0.0.0.255 network 192.168.50.0 0.0.0.255核心交换机宣告了所有汇聚网关的网段,这样任何一台汇聚下的终端都能通过OSPF学习到去往其他VLAN的路由,实现全网的互联互通。需要注意,OSPF里network命令用的是反掩码(wildcard mask),不是子网掩码。255.255.255.0对应的反掩码是0.0.0.255,这个细节初学者特别容易写错。
我在核心上还开启了等价路由(ECMP)。当核心交换机通过两条不同的链路都能到达同一个目的地时,OSPF默认只选一条最优路径。通过调整等价路由参数,可以让流量负载均衡地分摊到两条链路上:
maximum load-balancing 2这个命令在eNSP里直接输入就能生效。效果是:核心到某台汇聚同时存在两条链路时,流量在两链路上各走一半,带宽利用率翻倍。这就是双归冗余链路“不浪费”的关键配置。
3.3 接入交换机:VLAN划分与端口类型的选择
接入交换机的配置相对简单,但简单不等于不重要。我见过最普遍的错误是:所有端口都配成Access口,或者所有端口都配成Trunk口——前者导致跨交换机VLAN通信失败,后者带来安全隐患。
接入层的端口角色分两类:
面向终端的端口:Access口,只属于一个VLAN。 面向汇聚的上联端口:Trunk口,允许承载多个VLAN。
来看教学楼A区的接入交换机配置(以接入-1为例):
vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 20 interface GigabitEthernet0/0/3 port link-type trunk port trunk allow-pass vlan 10 20面向终端的端口打上对应的Access VLAN,上联口放行所有需要的VLAN。这里有个容易踩的坑:Trunk口默认只放行VLAN 1,如果忘了额外的allow-pass,VLAN 10和20的流量在上联口就被丢弃了,终端会表现为“能链路连通但不通”。
接入交换机的Access端口还要加一个关键配置:端口隔离。尤其是宿舍区场景,同一个宿舍或同一个楼层的终端之间不应该互相访问,所有流量都应走汇聚层统一转发。端口隔离可以让同一VLAN内的端口互不相通,但每个端口都能正常访问网关和互联网:
port-isolate enable我在宿舍区的接入交换机上做了这个设置。效果是:同VLAN的不同宿舍终端之间不能直接互通,减少了广播风暴和病毒横向扩散的可能;但每台终端的正常上网完全不受影响。这个配置不花一分钱,安全收益却很大,强烈建议在宿舍区、公共教学区部署。
3.4 出口路由器与防火墙:NAT与安全策略
校园网访问互联网需要做地址转换(NAT)。我的设计是防火墙做主出口,路由器做上行接入。数据流向是:终端 -> 汇聚 -> 核心 -> 防火墙NAT -> 路由器 -> 运营商。
出口路由器上主要是静态默认路由和NAT配置。这里有一个关键的原理需要讲清楚:NAT的本质是把内网私有IP地址(192.168.x.x)转换成公网IP地址,让内网设备能和外部网络通信。为什么需要NAT?因为IPv4公网地址资源有限,校园网几百上千台设备不可能每台都分配一个公网IP,多台设备共用一个或多个公网IP出口,就是NAT要干的事。
在eNSP里配置NAT,使用Easy IP是最快捷的方式,即直接用出接口的公网IP做转换:
acl number 2001 rule 5 permit source 192.168.0.0 0.0.255.255 interface GigabitEthernet0/0/0 ip address 202.100.1.2 255.255.255.0 nat outbound 2001ACL 2001匹配内网所有私有网段(这里用192.168.0.0/16网段做演示),然后在出接口上调用NAT。这样内网终端访问外网时,源IP会被动态转换成出接口的202.100.1.2。
防火墙上的配置重点是安全区域和安全策略。eNSP里防火墙默认有Trust、DMZ、Untrust三个安全区域,我把内网接口划到Trust区域,把连接路由器的接口划到Untrust区域。默认情况下,Trust到Untrust的流量是允许的,Untrust到Trust的流量是拒绝的——这个默认行为本身就符合校园网“内网能上外网、外网不能乱进内网”的安全基线。
服务器区需要对外提供服务时再单独加放行策略:
security-policy rule name permit_http_from_untrust source-zone untrust destination-zone dmz service http action permit把服务器区划到DMZ隔离区,外部只能访问80/443等特定端口,即使服务器被攻击,内网其他区域也相对安全。这种“不同信任级别走不同区域”的思路,是校园网安全的根基。
3.5 完整配置流程与验证思路
配置完成后,验证和排障和配置本身一样重要,这也是这个项目配套讲解部分我花篇幅最多的环节。整个验证过程围绕四个层面展开:
链路层验证。用display link-aggregation summary、display stp brief看链路聚合状态和生成树状态,确认端口角色正确、没有意外阻塞。link-aggregation检查点:两端设备上手工配置Eth-Trunk的编号必须一致,成员端口的链路类型和允许的VLAN列表必须一致,否则聚合起不来。
VLAN与二层互通验证。在接入交换机上display vlan,确认接入端口VLAN归属正确;在汇聚交换机上display vlan summary,确认Trunk链路放行的VLAN集合正确。
三层路由验证。在核心交换机上display ospf peer,查看OSPF邻居是否全部到达Full状态;再display ip routing-table,确认去往各业务网段的OSPF路由都已经出现在路由表里。
终端连通性验证。在PC上执行ping命令,先ping网关,确认二层链路正常;再ping跨VLAN的服务器地址,确认三层路由生效;最后ping外网地址,确认NAT和防火墙策略放行正常。
我把验证点整理成了一张自检清单,发布在项目的部署文档里。这样命名的好处是,每位拿到项目源码和文档的同学,都可以按照这个清单一步步核对,而不是拿到配置就埋头复制、复制完不知道怎么验收。
4. 常见问题与排障实录
4.1 eNSP设备启动失败与USG6000V“井号”问题
eNSP最让人抓狂的问题不是配置报错,而是设备根本启动不起来。我在做这个项目时也踩过不少坑,挑几个最典型的说。
AR(路由器)设备启动一直显示“#”井号无法进入命令行,这是eNSP使用中最著名的老大难问题。原因一般是虚拟化环境没有正常运行,最常见的是VirtualBox版本不匹配——eNSP对VirtualBox版本有严格要求,版本太高或太低都会导致AR设备起不来。解决办法:完全卸载VirtualBox,重新安装eNSP指定的配套版本,然后重置eNSP的虚拟化工具,重启软件后重新启动设备。
第二个常见坑是USG6000V防火墙启动后停在“####”不继续。这个防火墙镜像对电脑的内存和CPU要求比较高,如果提示内存不足,可以在eNSP软件设置里的“设备”面板下调低该设备的规格配置,或者关闭其他不用的设备释放内存。另外,USG6000V的启动时间本来就比交换机、路由器长很多,有时候等两分钟都是正常的,不要一看到井号就急着关掉重开。
再补一个小经验:eNSP项目文件比较大,保存时如果发现设备配置丢失,先检查软件安装路径是否包含中文字符或空格,这类路径问题常常导致保存异常。把eNSP安装在纯英文目录下、并且用管理员权限运行,可以规避大部分奇怪问题。
4.2 终端ping不通网关的排查思路
这个故障在eNSP的校园网项目里几乎人人都会遇到,也是真实的网络运维中最高频的问题。我建议按照从下往上的顺序排查:
第一步,看PC的IP配置。确认IP地址、子网掩码、网关三项填对了没。很多“诡异”的网络不通问题,根源其实就是终端自己的地址填错了。
第二步,看接入交换机端口状态。display port vlan确认PC所接端口在正确的VLAN里,display interface brief确认端口是Up状态。
第三步,向上看汇聚交换机的VLANIF接口。ping一下汇聚交换机VLANIF的IP,如果通了说明二层链路和VLAN配置正常;如果不通,检查VLANIF接口是否创建了、IP是否配置了。
第四步,看Trunk链路放行列表。终端所VLAN是否在接入交换机到汇聚交换机的Trunk口放行列表里。这个最隐蔽,因为交换机的配置命令不报错,Trunk缺了某个VLAN的放行,那个VLAN的终端就全部掉线。
第五步,看三层路由。如果跨VLAN不通,在核心交换机上查路由表,确认OSPF邻居和路由条目都正确。用tracert命令逐跳定位,看到底是哪个设备的哪个接口没有回应,问题就清楚了。
这套排查思路我每次做网络项目都会用,它本质上是在“按链路分层定位”,每层验证通过再往上走,不会像无头苍蝇一样乱试。
4.3 链路聚合和DHCP相关的坑
链路聚合(Eth-Trunk)配置完发现没有效果,原因大多是两端配置不一致。比如核心侧Eth-Trunk放行VLAN 10 20,汇聚侧只放行了VLAN 10,聚合口直接Down——没错,聚合链路要求两端完全一致,连VLAN放行列表都不能差。我遇到过一个情况:明明想聚两条千兆链路,配置完了以后一查display eth-trunk,发现成员端口只有一个Up。检查发现第二条链路的物理端口对端没有加入聚合组,属于“有一端忘了配置系列”,这类问题在eNSP里没有物理层面的告警,只能靠display命令逐端核对。
DHCP获取不到地址或获取地址很慢,原因多数出在配置Relay时漏了命令或地址方向写反。此外还有一个容易忽视的点:如果核心和汇聚之间有ACL策略,把UDP 67/68端口的DHCP请求给拦了,一样会导致获取不到地址。排查时可以先用display dhcp relay interface Vlanif 10查看中继配置是否正确,再检查核心路由能否到达DHCP服务器,最后再查验是否存在ACL拦截。
5. 部署文档与讲解资料的配套使用
5.1 项目文件的组织方式和配套文档设计
eNSP项目不只是配置命令的集合,一个完整的交付物应该包括:项目拓扑文件、设备配置文件、部署文档、讲解视频四部分。我这次做的项目采用了以下目录结构:
校园网三层架构项目/ ├── 拓扑文件/ │ └── 校园网三层架构.topo ├── 设备配置/ │ ├── 核心-1.txt │ ├── 核心-2.txt │ ├── 汇聚-1.txt ~ 汇聚-4.txt │ └── 接入-1.txt ~ 接入-6.txt ├── 部署文档/ │ ├── 01_项目概述与拓扑说明.md │ ├── 02_设备配置详解与命令解读.md │ ├── 03_验证与排障手册.md │ └── 04_常见问题FAQ.md └── 讲解视频/ └── 全流程配置讲解.mp4部署文档为什么要单独写而不直接在配置里加注释?有两点考虑:第一,配置命令行里注释太多会影响阅读和粘贴执行,单独成档便于直接导入设备;第二,文档可以把设计思路、配置逻辑、排查方法完整地展开,这是命令行注释做不到的。
讲解部分的分工是这样的:从零绘制拓扑开始,逐步演示每台设备的配置过程,每一步都解释为什么这样配;配置完后再演示完整的连通性测试和抓包分析,最后演示故障注入与恢复(比如把某条链路shutdown,观察RSTP和OSPF的收敛过程)。这样视频和文档结合,既适合完全没经验的新手按部就班地学,也适合有点基础但想补齐设计能力的人参考。
5.2 你拿到这个项目后建议怎么用
如果你拿到这套项目源码,我不建议直接打开拓扑文件就开始复现配置。更高效的学习路径是这样的:
第一步,先在空白eNSP里自己把拓扑搭出来。这一步看起来没有技术含量,但做一遍才能对设备接口编号、连线方式留下直观印象——它们和真实设备的接口编排其实是一样的。
第二步,对照部署文档里的地址规划表,自己先试着把IP和VLAN填进去。填完再打开我给的配置文件对照,看看哪里不一样、为什么不一样。这个差异就是你需要重点理解的设计点。
第三步,不要整篇复制配置。一句话一句话地输入,设备会记住命令,你也会记住命令的逻辑。命令输入速度和记忆深刻度成正比,这是我自己带新人时屡试不爽的经验。
等到熟悉了整个配置流程,你可以试着给拓扑做“改造”,比如加一台旁挂式无线控制器,或者在防火墙上再加几条安全策略,这种扩展练习才是真正把知识变成技能的关键步骤。遇到问题就去翻我那份排障手册,大多数问题在里面都能找到对应的定位方法。
6. 项目扩展方向与个人经验小结
这个三层架构的校园网项目做完之后,我给它规划了几个扩展方向,你们拿到手也可以顺着这些方向继续折腾。
方向一是无线网络接入。eNSP新版本支持AC和AP的模拟,可以在接入层旁挂一台AC,把教学区的无线终端接入到相应的VLAN里,和原有的有线网络共用汇聚层和核心层。配置无线接入时注意AC和AP之间的管理VLAN要与有线业务VLAN分开,AP注册成功后下发的业务VLAN再终端接入。
方向二是IPv6改造。现在校园网已经在推进IPv6规模部署,可以在核心层和汇聚层增加IPv6地址配置,开启DHCPv6或SLAAC,并在防火墙上添加IPv6安全策略。这个方向比较前沿,但和现网演进方向一致。
方向三是出口链路冗余与负载均衡。把单出口改成双出口,比如一条运营商专线加一条本地宽带出口,在防火墙上配置策略路由,做链路切换和流量分担。这个方向直接对应真实校园网“多运营商出口”的常见场景,做完你对网络高可用会有更深的理解。
最后说点个人心得。做这个项目最大的收获不是学会了eNSP里的命令操作,而是真正理解了一句话:网络设计是“先规划、再实施、后验证”的工程,不是“配完了事”的体力活。很多刚入行的朋友在eNSP里一通乱配,最终也能把网络调通,但问他为什么这样设计、如果某台设备挂了怎么办,就答不上来。这个校园网三层架构项目,就是为了让每个拿到的朋友能回答出这些“为什么”而做的。
如果你也正准备上手eNSP做校园网设计,我的建议是:先沉下心把地址规划和VLAN规划表画出来,再动手配命令。图纸画好了,配置不过是水到渠成的事。这套方法在我自己带新人、做项目实施时反复验证过,确实能少走很多弯路。