简介:这是一份《组建小型企业局域网》课程设计报告文档,面向网络工程及相关专业学生,以及需要完成局域网组网实训的读者。资源以50台计算机的小型企业网络为场景,完整展示从需求分析、设计原则、设备选型、综合布线、拓扑结构设计,到子网划分、路由协议选择、路由器和交换机配置,再到主机连通性测试与设计总结的全过程。报告包含具体配置代码,如IP地址与子网掩码设置、路由功能开启、访问控制列表等,并给出测试结果与排错思路,既可作课程设计报告模板,也可作为组网实操参考。文档为doc格式,压缩包内共1个文件,整体大小约319KB,便于直接查看和编辑。该资源已有431人学习,适合正在完成同类课程设计或希望掌握小型局域网组建技能的读者下载使用。
1. 急着搭局域网却不知道从哪下手:这是一份能直接照着敲的完整组网方案
很多人第一次接公司组网的需求,都是被一句“公司新搬了地方,你帮忙把网络弄通”给推上来的。50台电脑、5间办公室,要共享打印机和数据库,还得能上外网。你以为插根网线就能通,实际一测才发现不同办公室的电脑互相ping不通——不是网线的问题,是网络被VLAN切开了,跨VLAN要配单臂路由,跨路由器要跑动态路由协议。这份《组建小型企业局域网》课程设计报告,正好把这条链路从头到尾走了一遍:需求分析、设备选型、拓扑结构、子网规划、VLAN划分、单臂路由、RIP动态路由和ACL访问控制全都有,还带了完整的交换机、路由器配置代码和最终的通信验证结果。适合做课程设计的在校生,也适合刚接手公司内部网络、需要一份可复现方案的网管照着抄作业。
2. 先定需求再选设备:为什么50台机器选了路由器加交换机
2.1 方案对比:带路由的ADSL猫为什么被否了
50台计算机的规模,接入方式其实有两条路可走。一条是带路由功能的ADSL Modem再加一个超过50口的交换机,另一条是独立路由器加交换机。文档里明确否了第一种:性能较差。这不是玄学,带路由功能的ADSL Modem本质上是一台集成设备,PPPoE拨号、NAT地址转换、转发全压在它那颗小SoC上,50台机器同时跑办公自动化、Web应用,并发连接一上来会话表很容易爆。独立路由器把拨号和NAT的负担接过去,交换机专心做二层转发,各干各的活,稳定性和吞吐都更靠谱。
带宽这块文档给的结论是8MB ADSL接入。放到现在看这个数字确实偏保守,但在课程设计语境里,它体现的是规划逻辑:50台办公终端,主要流量是内网互传和互联网网页访问,带宽需求不高,按并发用户数和业务类型估算,8M够用,价格也可控。实际落地时你完全可以换成光猫加企业路由器,拓扑结构和配置思路不变,接入侧换成宽带即可。
2.2 需求分析:从五个要求反推设备清单
文档给的需求很典型,拆开看其实就是五件事:
一是资源共享,网内用户要共享数据库、共享打印机,这对应VLAN内的二层互访和同一办公室内的共享服务部署;二是通信服务,要能收发邮件、跑Web应用、上互联网,这对应路由器的NAT和出口路由;三是划分网段,这直接指向VLAN设计;四是选择路由协议并配置路由,这就轮到RIP上场;五是给路由器设置密码,对应enable密码。
50台机器大约分布在5间办公室,每间10台,所以设备摆放以中间那间办公室为中心,走线距离最短,管理也方便。设备清单随之确定:三台路由器、两台可划分VLAN的交换机、一台接入交换机。路由器选型文档提了一个容易被忽略的点:要支持ADSL接入,并且最好能在路由器上接打印机,这样办公室的打印共享不用单独架一台打印服务器。交换机这边关键参数就是接口数量,50台的规模至少需要留出足够端口,别买回来发现口不够用再堆一台,管理起来反而麻烦。
2.3 设计原则里真正影响配置的几条
七个设计原则里,有两条直接决定了后面的配置选择。第一是技术先进性与应用简易性的平衡,所以路由协议选了RIP而不是OSPF或BGP——对5个VLAN加3台路由器的小型网络,OSPF的配置量和排错复杂度远超过收益,BGP更是杀鸡用牛刀;第二是功能与需求匹配,意味着交换机不需要上三层交换机,VLAN间路由交给路由器做单臂路由就够,成本低,配置也直观。
可靠性和安全性的要求落在了ACL上,文档在r3上配置访问控制列表,隔离了特定网段与外界的通信。经济性则体现在IP地址规划上,全部使用私有地址段,不占用公网地址,配合NAT就能让整个内网共享一条出口链路。这些原则不是摆设,每一条都能在后面的配置里找到对应点。
3. 把内网切成五个VLAN:子网划分与IP地址规划的逻辑
3.1 VLAN设计:把一个广播域切成五个隔离区
50台机器如果全放在一个扁平网段里,物理上能通,但广播域太大。ARP请求、NetBIOS广播这些报文会横穿整栋楼,办公场景里再跑点视频点播、多媒体应用,广播风暴的风险一下就上来了。VLAN的作用就是切隔离域——把广播限制在子网内部,不做无意义的泛洪。同时VLAN也带来安全收益:不同VLAN之间默认不能直接通信,得靠路由器转发,相当于在部门之间立了一道可控的门。
文档里的划分是:交换机s1上建了vlan10和vlan20,交换机s2上建了vlan30、vlan40和vlan50,相当于把5间办公室/部门切成5个逻辑隔离的广播域。s3下还挂了一个独立网段192.168.6.0/24,承载PC8和PC9这两个需要被ACL隔离的特殊终端。注意VLAN ID不是随便编的,10、20、30、40、50隔了整整一段,是为了和IP地址第三段对应——vlan10对应192.168.1.x,vlan20对应192.168.2.x,这样看配置的时候一眼能对上,排查问题少走弯路。
3.2 IP地址规划:把网段表抄明白
文档给出的IP规划可以直接整理成一张表,我把每个设备的网段和网关补全,方便对照配置:
| 位置 | 网段 | 子网掩码 | 网关 | 归属说明 |
|---|---|---|---|---|
| VLAN 10 | 192.168.1.0 | 255.255.255.0 | 192.168.1.1 | r1的fa0/0.1子接口 |
| VLAN 20 | 192.168.2.0 | 255.255.255.0 | 192.168.2.1 | r1的fa0/0.2子接口 |
| VLAN 30 | 192.168.3.0 | 255.255.255.0 | 192.168.3.1 | r2的fa0/0.1子接口 |
| VLAN 40 | 192.168.4.0 | 255.255.255.0 | 192.168.4.1 | r2的fa0/0.2子接口 |
| VLAN 50 | 192.168.5.0 | 255.255.255.0 | 192.168.5.1 | r2的fa0/0.3子接口 |
| s3直连网段 | 192.168.6.0 | 255.255.255.0 | 192.168.6.1 | r3的fa0/0,PC8/PC9所在 |
| 服务器网段 | 192.168.7.0 | 255.255.255.0 | 192.168.7.1 | r1的fa0/1,服务器固定在.2 |
| 外网 | 171.100.1.0 | 255.255.0.0 | 171.100.1.1 | r3的fa0/1出口 |
每个VLAN分配一个完整的/24网段,这个选择看起来“浪费”,实际是故意的。仔细看上面的表,.1这个地址全部留给了路由器子接口,.2以后才分配给终端,服务器固定192.168.7.2。这种规划的好处是:网关地址全网统一规律,任何一台主机配IP的时候都不用翻文档,第三段是几、网关就是几.1。如果当初抠门用/27,每个VLAN只有30个可用地址,配置起来全是计算题,排错的时候还得先算一遍子网边界,完全违背了“简单可靠易用”的设计原则。
3.3 私有地址选择:为什么不碰公网地址
文档里特意强调“用的IP地址都是私有类IP地址”,这里也值得展开。192.168.0.0/16是RFC 1918定义的私有地址段,在内网随便用,不会和公网地址冲突。内网终端全部私有编址,出口路由器做NAT,整个公司对外只暴露一个公网IP。对小型企业来说,这意味着不用向运营商申请额外的公网地址,省钱,也意味着内网拓扑不直接暴露在公网上,多了一层边界安全。串联链路用了172.16.0.0/16、172.17.0.0/16、172.18.0.0/16三个段,同样是私有地址,专门给路由器之间的互联,和终端网段彻底分开,避免路由混淆。
4. 用单臂路由打通VLAN间通信:交换机和路由器的配置实操
4.1 单臂路由原理:一个物理口怎么管多个网段
现在网络被VLAN切开了,问题来了:不同VLAN的主机想通信,二层转发到交换机就到头了,必须走三层。文档的方案不是买三层交换机,而是在路由器上做单臂路由。所谓单臂路由,就是交换机和路由器之间只用一根物理线连接,把这根线在路由器上切成多个子接口,每个子接口对应一个VLAN的网关。
原理不复杂。从交换机过来的以太网帧带着802.1Q的VLAN标签,路由器物理接口收到后,根据标签把帧交给对应的子接口处理。子接口上配置了IP地址和封装格式,它就是这个VLAN内所有主机的网关。vlan10的帧进来了就匹配fa0/0.1,vlan20的帧进来了就匹配fa0/0.2,两个子接口共享同一根物理线,但逻辑上完全是两个独立的三层接口。前提是交换机那一侧的口必须设成trunk,并且放行对应的VLAN,否则带标签的帧根本过不来。这个设计便宜——不用多花一台路由器的钱,一台双口路由器加一个trunk就解决了;配置也直观——每个子接口的配置逻辑完全一样。
4.2 交换机s1和s2的VLAN配置实战
文档里s1的配置用了vlan database这种老式写法,这在Packet Tracer和早期Cisco IOS里都能跑。新版IOS已经弃用vlan database,建议直接在全局配置模式下创建VLAN,但为了忠实还原原报告,我还是按原样给出,两种方式等价:
enable config terminal hostname s1 end vlan database vlan 10 name vlan10 vlan 20 name vlan20 exit config terminal interface fastethernet 0/2 switchport mode access switchport access vlan 10 exit interface fastethernet 0/3 switchport mode access switchport access vlan 10 exit interface fastethernet 0/4 switchport mode access switchport access vlan 20 exit interface fastethernet 0/5 switchport mode access switchport access vlan 20 exit interface fastethernet 0/1 switchport mode trunk switchport trunk allowed vlan all end copy run start这段配置的逻辑分三段理解:vlan database里先建VLAN并命名;然后进接口配置接入模式,把fa0/2和fa0/3划给vlan10,fa0/4和fa0/5划给vlan20;最后fa0/1设成trunk,放行所有VLAN。access模式下交换机只转发这一个VLAN的帧,trunk模式下则允许带任意VLAN标签的帧通过。switchport trunk allowed vlan all这条其实可以省略——trunk默认就是放行所有VLAN,但显式写出来能让配置语义更清楚,排查的时候不用猜。s2的配置完全同理,区别只是多了vlan30、vlan40、vlan50三个VLAN,fa0/2和fa0/3在vlan30,fa0/4和fa0/5在vlan40,fa0/6单独划到vlan50,fa0/1同样是trunk。
4.3 路由器r1和r2的单臂路由配置
交换机配置完,VLAN内的二层通信已经通了,但跨VLAN还得看路由器。r1的配置分两段,第一段是单臂路由:
enable config terminal hostname r1 interface fastethernet 0/0 no shutdown exit interface fastethernet 0/0.1 encapsulation dot1q 10 ip address 192.168.1.1 255.255.255.0 exit interface fastethernet 0/0.2 encapsulation dot1q 20 ip address 192.168.2.1 255.255.255.0 end copy run start第一行interface fastethernet 0/0下面跟no shutdown,这一步很多人会漏。物理口默认是down的,你不把它打开,后面子接口配得再漂亮也是黑匣子,包根本进不来。然后才是建子接口,encapsulation dot1q 10这条最关键,它告诉路由器“带VLAN tag 10的帧交给这个子接口处理”,后面的数字必须和交换机上定义的VLAN号完全一致,写错一位,那个VLAN的流量就默认进了别的子接口,查起来非常隐蔽。ip address后面填的就是这个VLAN的网关地址。
r2的配置结构一模一样,只是子接口从两个变成三个,分别对应vlan30、vlan40、vlan50:
enable config terminal hostname r2 interface fastethernet 0/0 no shutdown exit interface fastethernet 0/0.1 encapsulation dot1q 30 ip address 192.168.3.1 255.255.255.0 exit interface fastethernet 0/0.2 encapsulation dot1q 40 ip address 192.168.4.1 255.255.255.0 exit interface fastethernet 0/0.3 encapsulation dot1q 50 ip address 192.168.5.1 255.255.255.0 end copy run start配置完这两台路由器,每个VLAN的主机都有了网关,VLAN间路由的最后一跳也就位了。但先别急着高兴——r1和r2只是管着自己下挂的VLAN,两台路由器之间的网段、r3下挂的网段、服务器网段,彼此还不知道怎么走,这就要靠路由协议把这些网段串起来了。
5. 常见问题与排查:RIP学习不全、VLAN互访失败的六个坑
5.1 用RIP把三台路由器串成一张网
三台路由器r1、r2、r3之间的互联链路是172.16.0.0/16、172.17.0.0/16、172.18.0.0/16,形成一个三角结构。r1和r2之间走172.16.0.0/16,r2和r3之间走172.17.0.0/16,r1和r3之间走172.18.0.0/16。文档选的是RIP动态路由协议,理由很实在:静态路由当然也能配,但三台路由器加上五六个网段,每台都要写一堆ip route,写错一条整条链路就断,排查起来哭都来不及。RIP只需要每台路由器把直连网段通告出去,路由器之间自动交换路由表,省心得多。r1的RIP配置如下:
enable config terminal router rip network 192.168.1.0 network 192.168.2.0 network 192.168.7.0 network 172.16.0.0 network 172.18.0.0 exit end copy run startnetwork命令后面填的是主类网络号,这是RIP的一个经典坑。RIPv1按主类网络通告路由,192.168.1.0和192.168.2.0其实都属于192.168.0.0这个大段,但你得逐条把每个直连网段都通告出去,不能偷懒只写一条。172.16.0.0和172.18.0.0这两条是r1直连的串行链路所在网段,必须通告。漏掉任何一条,对应的网段在别的路由器上就是“不存在”的状态,ping不通还找不到原因。r2和r3的RIP配置结构相同,各自通告自己直连的网段,r2通告192.168.3.0、192.168.4.0、192.168.5.0、172.16.0.0、172.17.0.0,r3通告192.168.6.0、171.100.0.0、172.17.0.0、172.18.0.0。
5.2 ACL隔离:让特定网段只能内部通信的配置
文档在r3上配置了访问控制列表,目的是让PC8和PC9所在的192.168.6.0网段与外界隔离。配置分两步:先建ACL规则,再在接口上应用:
enable config terminal access-list 1 deny 192.168.6.0 0.0.0.255 interface fastethernet 0/0 ip access-group 1 in end copy run startaccess-list 1是标准ACL,只能匹配源地址,后面的0.0.0.255是通配符,表示匹配192.168.6.0到192.168.6.255整个网段。r3的fa0/0接的是s3,PC8和PC9从这里进来,所以应用方向是in,意思是“从这台路由器进来、且源地址属于192.168.6.0网段的流量,全部丢弃”。ACL末尾有一条隐式的deny any,所以这个网段的流量不仅出不了r3,连去服务器192.168.7.2也被拦了。如果你后续业务上要求PC8、PC9可以访问服务器,就必须在deny语句之前加一条permit:
access-list 1 permit host 192.168.7.2 access-list 1 deny 192.168.6.0 0.0.0.255注意顺序,ACL是自上而下匹配的,permit必须在deny前面,否则永远匹配不到。同网段内的PC8和PC9之间通信不受影响,因为同网段互访走的是交换机二层转发,包根本不需要经过路由器。
5.3 六个坑:现象、原因、解决
坑一:单臂路由配完了,跨VLAN还是ping不通。现象:同一台交换机下,vlan10的主机能通,vlan20的主机也能通自己的网关,但跨VLAN ping就是不通。 原因:大概率是路由器物理接口没开。模拟器里很多接口默认就是up,但真机上接口默认shutdown,你在子接口上配了半天,物理口还关着,帧进不来。 解决:进interface fastethernet 0/0,敲no shutdown,再回去测。这是配置单臂路由时最容易漏的一步,文档顺序里把no shutdown放在建子接口之前,是有道理的。
坑二:RIP配完了,其他VLAN的路由一条都没学到。现象:在r1上show ip route,只有自己直连的网段,r2和r3那边的192.168.3.0、192.168.5.0全是黑的。 原因:漏通告了直连网段。最常见的是只通告了终端网段,忘了通告串行链路所在的172.16.0.0、172.17.0.0、172.18.0.0。RIP只在直连网段之间传播路由,你自己那条串口链路都没进RIP,对面路由器自然学不到东西。 解决:router rip下面,把每台路由器所有直连网段逐条network,一条都不能少。配置完记得等几秒,RIP有30秒的周期更新,刚配完立刻ping不通是正常的,别急着改配置。
坑三:ACL写了,但是该拦的流量还是拦不住。现象:r3上配了access-list,PC8照样能ping通外网网关171.100.1.1。 原因:ACL建好之后,没有在接口下应用ip access-group,或者应用方向搞反了。ACL就是个规则清单,你不挂到接口上它就只是存在配置里,不产生任何作用。 解决:先确认方向,PC8的流量从r3的fa0/0进,所以用in;再show access-lists看匹配计数,如果计数一直在涨,说明规则生效了,如果一直是0,检查接口应用和顺序。
坑四:reload之后,所有配置全部丢了。现象:实验做到一半,路由器一重启,回到出厂状态,所有网段全断。 原因:配置只写了running-config,没写进startup-config。模拟器断电前不保存,真机重启也一样。 解决:每完成一段配置就执行copy run start,让当前配置落盘。文档里几乎每段配置后面都有这行,不是凑数,是老工程师的习惯——配置再多,不落盘等于白干。
坑五:主机的IP和网关配错了,同VLAN通,跨VLAN不通。现象:能ping通隔壁桌的电脑,但ping不通自己VLAN的网关。 原因:网关地址写错了。vlan10的主机网关必须是192.168.1.1,这是r1的fa0/0.1子接口地址;写成192.168.1.254或者干脆留空,跨网段流量根本没地方送。 解决:对照第3章的IP规划表,逐台核对主机地址、子网掩码、网关三项。网段第三段是几,网关就是几.1,这个规律在排查时非常管用。
坑六:子接口配好了,但某个VLAN的流量全部走错网关。现象:vlan10的PC能拿到地址能上网,vlan20的PC却一直超时,但配置看起来没问题。 原因:encapsulation dot1q后面的VLAN号和交换机那边对不上。比如你交换机上vlan20,路由器子接口却写成了encapsulation dot1q 30,带vlan20标签的帧进来后匹配不到对应的子接口,直接被丢弃。 解决:逐条比对交换机的VLAN号、trunk放行的VLAN列表、路由器子接口的dot1q封装数字,三处必须一致。这个坑在抄别人配置时特别容易出现,VLAN号一改,子接口封装没跟上,查半天都查不到。
6. 验证通信结果与配置还原:从ping网关到show命令组合拳
6.1 用五步ping法确认每一层都通
配置全部敲完,别急着收工。文档里专门有一章是“各主机进行通信的结果”,我把它拆成一个更可操作的验证流程,按顺序走,哪层断了能立刻定位:
第一步ping本机回环127.0.0.1,确认网卡驱动正常;第二步ping自己VLAN的网关,确认二层链路和单臂路由子接口正常;第三步ping同VLAN的另一台主机,确认交换机端口配置和VLAN归属正确;第四步ping跨VLAN的主机,确认单臂路由和RIP正常;第五步ping服务器或外网,确认ACL和NAT没问题。每一步失败了,排查范围就缩小到那一层,不用从头查。
跨VLAN测试时,建议用扩展ping指定源地址,这样能精确模拟某个网段的流量路径:
ping 192.168.3.1 source 192.168.1.1这条命令从r1的fa0/0.1接口(192.168.1.1)发起ping到vlan30的网关192.168.3.1,走的是r1到r2的路由路径,比登录PC敲ping更能定位问题在路由侧还是主机侧。如果你要验证ACL,可以直接在r3上show access-lists,看匹配计数的变化:PC8被拦的流量每次尝试ping,计数器都会加1,这个数字不会撒谎。
6.2 三条show命令比任何工具都直观
配置验证阶段,我最常用的三条命令列在这里,一条都不能少:
| 命令 | 看什么 | 用来判断什么 |
|---|---|---|
| show ip route | 路由表全貌 | RIP是否学习到所有网段,有没有黑洞路由 |
| show ip interface brief | 所有接口状态和IP | 哪些接口down了,哪些子接口没起来 |
| show vlan brief | 交换机VLAN和端口归属 | 端口是不是划到了正确的VLAN,trunk是否生效 |
具体做法是:先在r1上show ip route,确认能看到192.168.3.0、192.168.5.0、172.17.0.0这些远端路由,路由表不全就先查RIP通告再看串行链路状态;再去交换机上show vlan brief,确认fa0/2这些接入端口归属正确,fa0/1的状态是trunk而不是access——trunk状态写错,单臂路由配得再好也白搭。
这套验证流程也是我这几年做组网实验养成的习惯——配置敲完不是结束,show一遍路由表、show一遍端口状态、show一遍VLAN归属,确认三层路由、二层端口、VLAN成员三层都对齐了,才敢动主机去测应用。文档里最后那几张通信结果截图,本质上就是这套验证流程的产物。配置报错不可怕,可怕的是配置完了不知道从哪查起。把那三招show命令练熟,大部分网络问题都能在一分钟之内锁定范围。希望帮到你。
本文还有配套的精品资源,点击获取