目 录
[++++第++++ ++++1++++ ++++章 需求分析++++](#第1章 需求分析)
[++++1.1++++ ++++项目背景++++](#1.1 项目背景)
[++++1.2 网络互联++++ ++++需求分析++++](#1.2 网络互联需求分析)
[++++1.2.1 拓扑规划需求分析++++](#1.2.1 拓扑规划需求分析)
[++++1.2.2++++ ++++子网规划需求分析++++](#1.2.2 子网规划需求分析)
[++++1.2.3++++ ++++路由协议需求分析++++](#1.2.3 路由协议需求分析)
[++++1.2.4++++ ++++可靠性需求分析++++](#1.2.4 可靠性需求分析)
[++++1.3 网络安全++++ ++++需求分析++++](#1.3 网络安全需求分析)
[++++1.4++++ ++++无线网络需求分析++++](#1.4 无线网络需求分析)
[++++第++++ ++++2++++ ++++章 系统设计++++](#第2章 系统设计)
[++++2.1++++ ++++拓扑方案设计++++](#2.1 拓扑方案设计)
[++++2.2 网++++ ++++络基础结构设计++++](#2.2 网络基础结构设计)
[++++2.2.1 IP++++ ++++地址与++++ ++++VLAN++++ ++++设计++++](#2.2.1 IP地址与VLAN设计)
[++++2.3 接入与汇聚层设计++++](#2.3 接入与汇聚层设计)
[++++2.3.1 接入、汇聚接口设计++++](#2.3.1 接入、汇聚接口设计)
[++++2.3.2 接口防环设计++++](#2.3.2 接口防环设计)
[++++2.4 核心层设计++++](#2.4 核心层设计)
[++++2.4.1 网关冗余设计++++](#2.4.1 网关冗余设计)
[++++2.4.2 DHCP设计++++](#2.4.2 DHCP设计)
[++++2.4.3 链路聚合设计++++](#2.4.3 链路聚合设计)
[++++2.4.3 路由设计++++](#2.4.3 路由设计)
[++++2.5 边界区设计++++](#2.5 边界区设计)
[++++2.5.1 NAT++++](#2.5.1 NAT)
[++++2.5.2 防火墙双机热备++++](#2.5.2 防火墙双机热备)
[++++2.6 无线网络设计++++](#2.6 无线网络设计)
[++++2.6.1 无线网络覆盖模式设计++++](#2.6.1 无线网络覆盖模式设计)
[++++2.7 网络安全和访问控制++++](#2.7 网络安全和访问控制)
[++++2.7.1 访问控制列表++++](#2.7.1 访问控制列表)
[++++2.7.2 防火墙内容安全++++](#2.7.2 防火墙内容安全)
[++++第3章 系统实现++++](#第3章 系统实现)
[++++3.1 接入层实现++++](#3.1 接入层实现)
[++++3.2 汇聚层实现++++](#3.2 汇聚层实现)
[++++3.3 核心层实现++++](#3.3 核心层实现)
[++++3.4++++ ++++边界区路由及++++ ++++安全实现++++](#3.4 边界区路由及安全实现)
[++++3.5 无线网络设计++++](#3.5 无线网络设计)
[++++第4章 系统测试++++](#第4章 系统测试)
[++++第5章++++ ++++设备选型++++](#第5章 设备选型)
第1章 需求分析
1.1 项目背景
随着经济数字化转型加速,商业综合体作为城市核心消费场景,对智能化网络系统提出更高要求。某商超总建筑面积12万㎡,包含200余家商户、商场楼层4层、办公区域,现有网络存在设备老旧、无线覆盖盲区、业务系统混杂等问题,难以支撑智慧支付、客流分析等新型业务需求。
本项目基于华为eNSP仿真平台,规划建设融合商户经营、办公管理、公共无线核心网络体系。通过构建层次化网络架构,实现以下目标:
保障商户系统、数字标牌/信息发布系统设备7×24小时稳定运行
支撑办公系统云端数据中心的实时交互
提供全域无线覆盖,满足日均2万人次的高并发接入需求
各个节点保证形成万兆骨干、桌面千兆接入的宽带网络,网络建成后,应该实现各信息点的高速上网。通过本次网络工程设计,商场将建成一个高速、稳定、安全的网络环境。
1.2 网络互联需求分析
1.2.1商户网络需求
带宽保障:娱乐区域、餐饮区域、购物区等商户50Mbps基准带宽(可弹性扩展至200Mbps)
终端接入:每店铺支持50+智能设备(POS机、电子屏、等)
时延保障:优先保障收银系统的网络延时≤50ms
可用性:7*24小时网络可用,恢复时间不超过5分钟
1.2.1 拓扑规划需求分析
在网络架构上,需要采用三层网络架构
核心层:部署高性能核心交换机,负责高速数据交换和骨干网络的稳定运行。核心交换机应具备高吞吐量和低延迟特性,支持冗余配置。
汇聚层:楼层机房部署汇聚交换机,负责连接接入层设备并与核心层通信。汇聚交换机应支持千兆或万兆上行链路。
接入层:在商场各区域(商户)部署接入交换机,为终端设备提供千兆桌面接入。
无线网络区域:考虑无线网络的可靠性环境,保证在主设备故障或升级过程中无线业务不受影响。
1.2.2 子网规划需求分析
为了优化网络性能并保障信息安全,商场网络需要进行VLAN规划与配置。通过合理划分VLAN,确保不同区域(如财务部、销售部门、服务部、
娱乐区域、餐饮区域、购物区此类商户、办公区、无线区域等)的网络流量隔离,避免不必要的广播流量干扰。同时,Trunk链路应仅允许必要的VLAN数据流通过,减少冗余流量。此外,通过VLAN划分实现对部分终端用户的二层互访隔离,进一步增强网络的稳定性和安全性。
综上所述,对应子网的规划需求:
业务隔离性:商户POS支付、办公财务、公共WiFi、监控系统需独立子网
安全等级区分:商户网络、普通办公业务、无线网络物理隔离
广播域控制:每个VLAN包含设备不超过254台(/24子网掩码)
IP地址预留:各子网保留20%地址用于未来扩展
路由优化:相同业务区域设备归属同一子网,减少跨三层转发
1.2.3 路由协议需求分析
为了满足商场网络的高效运行和高可用性需求,各个区域均采用三层接入方式连接至主核心网络,因此需要大量的路由传递。在这种情况下,选择动态路由协议进行组网是必要的,它可以实现自动路由更新和故障恢复。
经过综合评估,OSPF协议是最适合的选择。它不仅适用于分层网络架构,还能支持VLAN间的路由通信。通过划分区域(Area),OSPF协议可以优化路由计算,减少网络开销。此外,该协议还支持路由汇总(Route Summarization),能够有效降低路由表规模,提升数据转发效率。
在安全性方面,必须启用路由认证功能,以防止未经授权的路由更新,从而保障网络通信的安全性。同时,对于核心机房或特定关键设备的连接,可以采用静态路由,确保关键路径的稳定性。
通过上述合理的路由协议配置,商场网络将能够实现高效的数据转发、快速的故障恢复以及安全的通信环境,从而满足现代商业运营的需求。
1.2.4 可靠性需求分析
为了满足商场网络的高可靠性需求,核心层设备的稳定性、流量拥堵的预防以及链路可用性和带宽的提升是关键。具体需求如下:
核心层设备的安全性与稳定性
为确保核心层设备的安全性和网络稳定性,需采用多生成树协议(MSTP)和虚拟路由冗余协议(VRRP)进行流量分区与冗余设计。PVST能够将不同区域的流量隔离,避免流量拥堵;VRRP则可在设备故障时快速切换至备用设备,确保通信不中断。
核心层链路的带宽与可靠性提升
考虑到商场核心设备间在高峰时段可能出现流量过大的情况,需通过链路聚合技术(如LACP)增加核心层交换机之间的带宽并提高链路可靠性。通过将多条物理链路捆绑为一条逻辑链路,不仅可以提升整体带宽,还能在某条链路故障时自动切换到其他链路,确保网络的高可用性。
通过以上措施,商场网络将能够有效保障核心层设备的安全性、流量的顺畅传输以及链路的高可用性,从而满足商业运营对网络可靠性的严格要求。
无线设备的稳定性
为保证无线设备的网络稳定性,无线网络需要有主备的功能;一主一备,当主设备故障时,能无感知切换到备份设备上,保证通信流量不中断。
1.3 网络安全需求分析
边界防护:在商场网络与外部网络(如互联网)之间部署高性能防火墙,过滤恶意流量进入内部网络。
区域隔离:在出口区域与其他用户区域之间部署防火墙,实现不同安全等级区域的隔离。
基于五元组(源/目的IP、端口、协议)的精细化策略
默认拒绝所有流量(白名单模式),仅放行必要业务
支持基于时间的策略(如限制P2P下载在非营业时段)
1.4 无线网络需求分析
无线全覆盖:商场1-4F均有用户分布,需要确保无线信号能够均匀覆盖,避免信号死角。可以通过合理布置无线接入点(AP)来实现。要求并发接入:单AP支持80+终端同时在线
信号强度:支持双频(2.4GHz和5GHz)Wi-Fi,满足大量用户同时接入的需求。避免障碍物遮挡信号,以扩大信号覆盖范围。
AP点位集中管理:支持集中管理,简化网络创维护,实现远程业务配置管理、设备监控和故障管理。无线AP通过PoE(以太网供电)方式连接,简化布线并降低部署成本。
1.5 VPN接入需求分析
远程办公支持:
允许员工通过互联网安全访问内网资源(OA、ERP、文件服务器)。
支持跨平台终端(Windows/macOS/iOS/Android)接入。
第三方协作:
为供应商、合作伙伴提供受限访问权限(如仅访问合同管理系统)。
第2章 系统设计
2.1 拓扑方案设计
下图描述总体网络拓扑结构,商场按照楼层进行物理划分,商场办公网络按照部门进行划分,商场无线网络商场各功能区域和办公区域进行模拟划分:
网络布局分为客区有线与无线、商户内部有线与无线,以及各区域的视频监控系统也按照网络区域划分。采用三层组网,接入层提供用户终端接入,汇聚层汇聚每层楼的接入设备,核心层均采用两台三层交换机进行备份和冗余。同时公网部分由路由器代替,边界设备为防火墙设备,隔离了内外网可保护内网安全。
无线部署无线接入控制器(AC)实现无线局域网的集中化管控,各区域依据空间结构与终端密度配置合理数量的无线接入点(AP),确保无死角信号覆盖。针对客区这样高密用户场景,特别采用双频高密度无线覆盖方案,通过智能负载均衡技术显著提升终端接入效率,同时支持动态信道调整以增强网络灵活性。安全层面采用WPA2加密协议认证机制,结合AP隔离技术构建多重安全防护体系,有效防范非法接入和数据泄露风险。
2.2 网络基础结构设计
2.2.1 IP地址与VLAN设计
对于IP与VLAN需要对整体网络进行合理的IP地址规划。IP规划原则满足如下原则:
按区域划分:根据物理位置,如商场各功能、办公网络、无线网络等分别规划不同的IP网段和VLAN,便于网络管理和故障排查。
按功能区分:不同功能的网络用户分配不同的IP网段和VLAN,像服务器区、AC地址、商区AP、商区用户等都有独立的规划,可提高网络的安全性和性能。
连续编号:IP网段和VLAN编号采用连续递增的方式,如IP网段从10.0.10.0/24开始依次递增,VLAN编号从VLAN10开始递增,这样的编号方式直观且便于记忆和管理。
统一网关规则:各网段的网关地址统一设置为该网段的最后一个可用IP地址(如x.x.x.254),简化了网关配置和管理。
根据以上设计要求,网络设计中的IP规划与VLAN规划表
|---------|---------|---------------|-----------------|
| 设备编号 | VLAN名称 | IP规划 | 网关 |
| 购物区域 | Vlan10 | 10.0.10.0/24 | 10.0.10.254/24 |
| 餐饮区域 | Vlan20 | 10.0.20.0/24 | 10.0.20.254/24 |
| 娱乐区域 | Vlan30 | 10.0.30.0/24 | 10.0.30.254/24 |
| 财务部 | VLAN40 | 10.0.40.0/24 | 10.0.40.254/24 |
| 销售部 | Vlan50 | 10.0.50.0/24 | 10.0.50.254/24 |
| 服务部 | Vlan60 | 10.0.60.0/24 | 10.0.60.254/24 |
| 商场无线用户 | Vlan70 | 10.0.70.0/24 | 10.0.70.254/24 |
| 办公区无线用户 | Vlan80 | 10.0.80.0/24 | 10.0.80.254/24 |
| 商场AP | Vlan90 | 10.0.90.0/24 | 10.0.90.254/24 |
| 办公区AP | Vlan100 | 10.0.100.0/24 | 10.0.100.254/24 |
| 数据中心 | N/A | 10.0.200.0/24 | 10.0.200.254/24 |
| AC1 | N/A | 10.0.210.210 | 10.0.210.254 |
2.3 接入与汇聚层设计
2.3.1 接入、汇聚接口设计
根据商场网络的VLAN规划及业务需求,接入层和汇聚层的接口设计需满足高可用性、带宽优化等目标。以下是具体设计方案:
楼层的商户设备(有线终端等)接入对应楼层的VLAN(如购物区域VLAN10),端口模式为access,绑定所属VLAN。
接入层交换机与汇聚层交换机之间的链路需传输多个VLAN(如商户、AP、用户VLAN),端口模式为trunk,仅允许必要的VLAN通过。
汇聚层交换机的接口需要处理来自多个接入层交换机的流量,进行VLAN间的路由。这里可能需要配置Trunk端口,使用如802.1Q封装,允许多个VLAN通过。同时,汇聚层交换机需要与核心层连接,可能采用链路聚合(如LACP)增加带宽和冗余。例如,每个楼层的接入交换机,汇聚到商场汇聚交换机上,形成万兆骨干。
2.3.2 接口防环设计
针对商场网络的接入层,采用MSTP技术实现防环与冗余优化。通过为每个VLAN独立运行生成树实例,避免广播风暴并优化路径选择
MSTP是用来防止环路,而VRRP是用来备份出口,将两者将结合可实现实现负载分担和冗余备份
以下是个VLAN的实例规划:
表3-3 MSTP参数表
|-------------------------------|----------------------|
| 实例名 | VLAN名称 |
| Instance1 Instance1 Instance1 | VLAN10 VLAN20 VLAN30 |
| Instance1 | VLAN40 |
| Instance1 | VLAN50 |
| Instance2 | VLAN60 |
| Instance2 | VLAN70 |
| Instance2 | VLAN80 |
| Instance2 | VLAN90 |
| Instance2 | VLAN100 |
核心交换机1:作为实例1根桥(Root Bridge),确保最优路径指向核心层。
核心交换机2:配置为实例1备份根桥(Secondary Root),当核心交换机1故障时接管根桥角色。
2.4 核心层设计
2.4.1 网关冗余设计
VRRP需要两台核心交换机组成一个组,这两个交换机需要配置VRID组,每个VLAN对应一个VRRP组,确保每个子网的网关冗余。
为每个VLAN分配VRRP组的参数。每个VLAN的网关已经指定,比如VLAN10的网关是192.168.10.254,那么HSRP虚拟IP应设为这个地址。活跃路由器和备用路由器需要配置不同的优先级,例如Core1作为主设备优先级设为120,Core2作为备用设备优先级设为100。抢占功能需要启用,以便当主设备恢复后能重新接管角色。
|---------|------|-----------------|
| VLAN | VRID | VRRP的虚拟IP |
| VLAN10 | 10 | 10.0.10.254/24 |
| VLAN20 | 20 | 10.0.20.254/24 |
| VLAN30 | 30 | 10.0.30.254/24 |
| VLAN40 | 40 | 10.0.40.254/24 |
| VLAN50 | 50 | 10.0.50.254/24 |
| VLAN60 | 60 | 10.0.60.254/24 |
| VLAN70 | 70 | 10.0.70.254/24 |
| VLAN80 | 80 | 10.0.80.254/24 |
| VLAN90 | 90 | 10.0.90.254/24 |
| VLAN100 | 100 | 10.0.100.254/24 |
2.4.2 DHCP设计
DHCP是一个自动分配地址的协议,在企业中经常会发生一种情况,员工会自己在电脑配置IP地址,导致IP地址冲突而上不了网,为了防止这种情况发生,在核心交换机上部署DHCP全局模式,使办公区和财务部自动获取地址。
2.4.3 链路聚合设计
为了增加网络的带宽,防止链路因带宽不足而卡顿,在两台核心交换机设备上配置链路聚合组。不仅如此,聚合组的两条链路还可以互为备份,保证业务不会中断。
2.4.3 路由设计
实现核心交换机与网络中其他设备之间的动态路由协议设计使用OSPF,确保网络的高效路由和快速收敛。
OSPF要求所有非骨干区域必须与骨干区域(Area 0)直接相连,否则需要通过虚链路,但通常不推荐使用虚链路。所以,核心和路由器应该属于骨干区域Area 0,监控、无线区域网络作为普通区域,需要直接连接到Area 0。
核心交换机应该作为骨干区域的一部分,而连接监控系统的汇聚层交换机可能作为ABR(区域边界路由器),连接骨干区域和普通区域。例如,监控系统网络可以规划到Area 1。核心交换机和路由器属于Area 0,负责骨干区域内的路由。实施过程中,可能还需要考虑路由重分布,如将外网默认路由引入OSPF区域中,使内网OSPF对等体之间可学习到外部路由。
2.5 边界区设计
2.5.1 NAT
内网想访问外网就需要配置nat功能,nat有很多种类型,本文用到的是easy-ip的模式,在防火墙配置,不仅可以节省公网地址,还能保护内网的安全。
2.5.2 防火墙双机热备
防火墙作为网络中最重要的设备,一旦发生故障将会影响全公司的业务。本文采用华为的HRP冗余协议让两台防火墙互相冗余备份。
2.6 无线网络设计
本文的无线方式用到了ap+ac组合的模式,ac旁挂在核心交换机的旁边,还在考虑到了总部的信号覆盖范围,故在ap之间做了漫游,由于分部的ap需要总部的ap统一管理,所以需要总部和办公处之间有一条专用的隧道来管理。
无线AC采用双链路热备份,双机热备份(Hot-Standby Backup)是指,当两台设备在确定主用(Master)设备和备用(Backup)设备后,由主用设备进行业务的转发,而备用设备处于监控状态,同时主用设备实时向备用设备发送状态信息和需要备份的信息,当主用设备出现故障后,备用设备及时接替主用设备的业务运行。
2.6.1 无线网络覆盖模式设计
本文的无线设计遵循4个原则,第一个是高移动性:不受时间和空间的限制,员工无论走到公司的哪个角落,都可以随时使用无线。第二个是高灵活性:不受线缆的限制,可以灵活的增加ap。第三个是低成本:无线网络不需要布网线,施工费和维护费都省了。第四个是易安装:对于有线网络来说,无线网络的组建、配置和维护更为容易。
本设计采用的是旁挂式组网,业务和管理数据流分开AC对AP进行管理,数据业务流可以通过CAPWAP数据隧道经AC转发,如果不需要AC转发业务数据流的话,是通过汇聚交换机来把业务数据转发到上层的网络设备。
2.6.2无线漫游设计
在WLAN网络中,无线终端具备有移动通信的能力,但由于单个AP设备的信号覆盖范围都是有限的,终端用户在移动过程中,往往会出现从一个AP覆盖范围跨越到另一个AP覆盖范围的情况。因此保障用户在不同AP间移动和切换接入时的良好的业务体验是WLAN网络质量的关键指标
本设计在办公区和商场的ap之间加入无线漫游功能,可在办公区域移动办公,客户端可在AP间的快速自动切换,解决用户连入较远AP,出现信号不强需手动切换AP情况。
2.7 网络安全和访问控制
2.7.1 访问控制列表
访问控制列表(ACL)是一种基于包过滤的访问控制技术。防火墙转发数据包时,先检查包头信息读取第三层及第四层包头中的信息如源地址、目的地址、源端口、目的端口等,根据预先定义好的规则对包进行过滤,从而达到访问控制的目的。
2.7.2 防火墙内容安全
在万物互联的当今,勒索软件、僵尸网络、蠕虫病毒以及其它应用攻击不断产生。传统的防火墙主要基于端口和协议来识别应用,已无法满足当今互联网安全需求。华为下一代防火墙也与时俱进,安全策略也发展到"一体化"架构。
第3章 系统实现
3.1 接入层实现
对于接入层分为1-4F的客区有线、商场监控系统、超市有线接入、无线部分接入业务别设置为vlan10、vlan20、vlan30、vlan40、vlan50、vlan60在接入层交换机上,将接入用户的端口加入相关VLAN。
以SW1为例,VLAN创建代码如下:
vlan batch 10 20 30 40 50 60 70 80 90 100
接入层接口划分vlan,所有接入设备配置相同,只是vlan不同。
接入层VLAN划分关键代码如下:
interface Ethernet0/0/1 //上联接口
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface Ethernet0/0/2 //上联接口
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface Ethernet0/0/3 //接终端接口
port link-type access
port default vlan 10
无线接入交换机,接入AP接口配置不同,以商区1FAP交换机为例:
interface GigabitEthernet0/0/1 //上联接口
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/2 //上联接口
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/3 //接入AP的接口
port link-type trunk
port trunk pvid vlan 10
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/4 //接入AP的接口
port link-type trunk
port trunk pvid vlan 100
port trunk allow-pass vlan 2 to 4094
接入交换机配置DHCP snooping 以S1接入交换机为例:
S1dhcp snooping enable
S1port-group group-member Ethernet 0/0/1 to
S1port-group group-member Ethernet 0/0/1 to e0/0/2
S1-port-groupdhcp snooping trusted
S1-Ethernet0/0/1dhcp snooping trusted
S1-Ethernet0/0/2dhcp snooping trusted
接入层配置MSTP
配置MSTP生成树关键代码如下:
stp mode mstp //将交换机配置成MSTP模式
stp region-configuration //进入MSTP模式
region-name huawei //配置域名为huawei
instance 1 vlan 10 20 30 40 50 //将vlan10,vlan20,vlan30,vlan40,vlan50加入实例1中
instance 2 vlan 50 60 70 80 90 100 //将vlan60,vlan70,vlan80,vlan90,vlan100加入实例2中
3.2 汇聚层实现
汇聚层设备汇聚各个接入交换机并且连向核心区和接入区的端口打通trunk口允许相关vlan通过。
以SW-A为例,其他接入交换机配置相同:
vlan batch 13 23 10 20 30 40 50 60 70 80 (13、23为上联接口vlanID)
interface GigabitEthernet0/0/1 //上行链路VLAN
port link-type access
port default vlan 13
interface GigabitEthernet0/0/2 //上行链路VLAN
port link-type access
port default vlan 23
interface GigabitEthernet0/0/3 //下行链路连接接入交换机,允许所有vlan
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/4
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/5
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/6
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/7
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/8
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/9
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/10
port link-type trunk
port trunk allow-pass vlan 2 to 4094
interface GigabitEthernet0/0/11
port link-type trunk
port trunk allow-pass vlan 2 to 4094
商场汇聚层配置MSTP映射实例
HJ-1-mst-regionstp region-configuration
HJ-1-mst-region region-name huawei
HJ-1-mst-region instance 1 vlan 10 20 //将VLAN10 20 映射为实例1进行STP计算
HJ-1-mst-region instance 2 vlan 30 100 150 //将VLAN30 100 150 映射为实例2进行STP计算
HJ-1-mst-region active region-configuration //激活配置
HJ-1stp instance 1 root primary //修改实例1优先级
HJ-1stp instance 2 root secondary //修改实例2优先级
HJ-2stp instance 1 root secondary
HJ-2stp instance 2 root primary
汇聚层交换机间的链路聚合配置
HJ-1int Eth-Trunk 0 //链路聚合接口
HJ-1-Eth-Trunk0port link-type trunk
HJ-1-Eth-Trunk0port trunk allow-pass vlan all
HJ-1-Eth-Trunk0trunkport GigabitEthernet 0/0/23 to 0/0/24 //加入物理链路
汇聚层配置各个部门的DHCP地址池
HJ-1ip pool vlan10 //创建地址池
HJ-1-ip-pool-vlan10 gateway-list 10.0.10.254 //网关
HJ-1-ip-pool-vlan10 network 10.0.10.0 mask 255.255.255.0 //地址范围
HJ-1-ip-pool-vlan10dns-list 114.114.114.114 //DNS地址
HJ-1-ip-pool-vlan10lease day 3 //租期
其他地址池配置相同
HJ-1-ip-pool-vlan10ip pool vlan20
HJ-1-ip-pool-vlan20 gateway-list 10.0.20.254
HJ-1-ip-pool-vlan20 network 10.0.20.0 mask 255.255.255.0
HJ-1-ip-pool-vlan20 lease day 3 hour 0 minute 0
HJ-1-ip-pool-vlan20 dns-list 114.114.114.114
HJ-1-ip-pool-vlan20#
HJ-1-ip-pool-vlan20ip pool vlan30
HJ-1-ip-pool-vlan30 gateway-list 10.0.30.254
HJ-1-ip-pool-vlan30 network 10.0.30.0 mask 255.255.255.0
HJ-1-ip-pool-vlan30 lease day 3 hour 0 minute 0
HJ-1-ip-pool-vlan30 dns-list 114.114.114.114
HJ-1-ip-pool-vlan30ip pool vlan90
Info:It's successful to create an IP address pool.
HJ-1-ip-pool-vlan90 gateway-list 10.0.90.254
HJ-1-ip-pool-vlan90 network 10.0.90.0 mask 255.255.255.0
HJ-1-ip-pool-vlan90 lease day 3 hour 0 minute 0
HJ-1-ip-pool-vlan90 dns-list 114.114.114.114
HJ-1-ip-pool-vlan90option 43 sub-option 2 ip-address 10.0.210.210 //vlan90是AP地址 需要添加43选项 指向AC的CAPWAP地址
HJ-1ip pool vlan70 //无线用户VLAN地址池
HJ-1-ip-pool-vlan70network 10.0.70.0 mask 255.255.255.0
HJ-1-ip-pool-vlan70dns-list 10.0.200.110
HJ-1-ip-pool-vlan70gateway-list 10.0.70.254
商场办公区采用接口DHCP模式,配置如下:
HJ-3 int vlan 40
HJ-3-Vlanif40 dhcp select interface //接口下开启即可
HJ-3-Vlanif40 dhcp server dns-list 10.0.200.110
HJ-3-Vlanif40 int vlan 50
HJ-3-Vlanif50 dhcp select interface
HJ-3-Vlanif50 dhcp server dns-list 10.0.200.110
HJ-3-Vlanif50 int vlan 60
HJ-3-Vlanif60 dhcp select interface
HJ-3-Vlanif60 dhcp server dns-list 10.0.200.110
HJ-3-Vlanif60 int vlan 80
HJ-3-Vlanif80 dhcp select interface
HJ-3-Vlanif80 dhcp server dns-list 10.0.200.110
HJ-3-Vlanif80 int vlan 100
HJ-3-Vlanif100 dhcp select interface
HJ-3-Vlanif100 dhcp server dns-list 10.0.200.110
HJ-3-Vlanif100dhcp server option 2 ip-address 10.0.210.210 //AP下发AC隧道地址
核心汇聚间接口I P 配置
以汇聚1上的接口G1为例,其他接口配置按照如下规划表进行配置。
HJ-1vlan 11
HJ-1-vlan11int vlan 11
HJ-1-Vlanif11ip add
HJ-1-Vlanif11ip address 10.0.11.1 24
HJ-1-Vlanif11int g0/0/1
HJ-1-GigabitEthernet0/0/1port link-type access
HJ-1-GigabitEthernet0/0/1port default vlan 11
|-----|----|----------------|------|
| 设备 | 接口 | IP地址 | Vlan |
| HJ1 | G1 | 10.0.11.1/24 | 11 |
| HJ1 | G2 | 10.0.12.1/24 | 12 |
| HJ2 | G1 | 10.0.13.1/24 | 13 |
| HJ2 | G2 | 10.0.14.1/24 | 14 |
| HJ3 | G1 | 10.0.15.1/24 | 15 |
| HJ3 | G2 | 10.0.16.1/24 | 16 |
| HX1 | G1 | 10.0.11.254/24 | 11 |
| HX1 | G2 | 10.0.13.254/24 | 13 |
| HX1 | G3 | 10.0.15.254/24 | 15 |
| HX2 | G1 | 10.0.12.254/24 | 12 |
| HX2 | G2 | 10.0.14.254/24 | 14 |
| HX2 | G3 | 10.0.16.254/24 | 16 |
三层SIV接口配置及vrrp配置
汇聚1
HJ-1interface Vlanif10
HJ-1-Vlanif10 ip address 10.0.10.1 255.255.255.0
HJ-1-Vlanif10 vrrp vrid 10 virtual-ip 10.0.10.254 //配置虚拟网关
HJ-1-Vlanif10 vrrp vrid 10 priority 120 //配置优先级
汇聚2
HJ-2-Vlanif10interface Vlanif10
HJ-2-Vlanif10 ip address 10.0.10.2 255.255.255.0
HJ-2-Vlanif10 vrrp vrid 10 virtual-ip 10.0.10.254 //配置虚拟网关
汇聚1
HJ-1interface Vlanif20
HJ-1-Vlanif20 ip address 10.0.20.1 255.255.255.0
HJ-1-Vlanif20 vrrp vrid 20 virtual-ip 10.0.20.254 //配置虚拟网关
HJ-1-Vlanif20 vrrp vrid 20 priority 120 //配置优先级
汇聚2
HJ-2-Vlanif20interface Vlanif20
HJ-2-Vlanif20 ip address 10.0.20.2 255.255.255.0
HJ-2-Vlanif20 vrrp vrid 20 virtual-ip 10.0.20.254 //配置虚拟网关
汇聚1
HJ-1interface Vlanif30
HJ-1-Vlanif30 ip address 10.0.30.1 255.255.255.0
HJ-1-Vlanif30 vrrp vrid 30 virtual-ip 10.0.30.254 //配置虚拟网关
HJ-1-Vlanif30 vrrp vrid 30 priority 120 //配置优先级
汇聚2
HJ-2-Vlanif30interface Vlanif30
HJ-2-Vlanif30 ip address 10.0.30.2 255.255.255.0
HJ-2-Vlanif30 vrrp vrid 30 virtual-ip 10.0.30.254 //配置虚拟网关
汇聚1
HJ-1interface Vlanif70
HJ-1-Vlanif70 ip address 10.0.70.1 255.255.255.0
HJ-1-Vlanif70 vrrp vrid 70 virtual-ip 10.0.70.254 //配置虚拟网关
汇聚2
HJ-2-Vlanif70interface Vlanif70
HJ-2-Vlanif70 ip address 10.0.70.2 255.255.255.0
HJ-2-Vlanif70 vrrp vrid 70 virtual-ip 10.0.70.254 //配置虚拟网关
HJ-2-Vlanif70 vrrp vrid 70 priority 120 //配置优先级
汇聚1
HJ-1interface Vlanif90
HJ-1-Vlanif90 ip address 10.0.90.1 255.255.255.0
HJ-1-Vlanif90 vrrp vrid 90 virtual-ip 10.0.90.254 //配置虚拟网关
汇聚2
HJ-2-Vlanif90interface Vlanif90
HJ-2-Vlanif90 ip address 10.0.90.2 255.255.255.0
HJ-2-Vlanif90 vrrp vrid 90 virtual-ip 10.0.90.254 //配置虚拟网关
HJ-2-Vlanif90 vrrp vrid 90 priority 120 //配置优先级
商场办公区汇聚层SVI接口配置
HJ-3int vlan 40
HJ-3-Vlanif40ip add
HJ-3-Vlanif40ip address 10.0.40.254 24
HJ-3-Vlanif40int vlan 50
HJ-3-Vlanif50ip address 10.0.50.254 24
HJ-3-Vlanif50int vlan 60
HJ-3-Vlanif60ip address 10.0.60.254 24
HJ-3int vlan 80
HJ-3-Vlanif80ip address 10.0.80.254 24
HJ-3-Vlanif80int vlan 100
HJ-3-Vlanif100ip address 10.0.100.254 24
3.3 核心层实现
总部配置路由
4.1汇聚层OSPF配置
ospf 1 router-id 3.3.3.3 //配置RID 3.3.3.3
silent-interface Vlanif10 //静默业务网段 不接收也不发送hello报文
silent-interface Vlanif20
silent-interface Vlanif30
silent-interface Vlanif70
silent-interface Vlanif90
area 0.0.0.0
network 10.0.0.0 0.255.255.255
4.2 核心层OSPF配置
HX-1ospf 1 r
HX-1ospf 1 router-id 1.1.1.1
HX-1-ospf-1a 0
HX-1-ospf-1-area-0.0.0.0network 10.0.0.0 0.0.255.255 //包含核心与汇聚互联的网段即可
HX-1-ospf-1-area-0.0.0.0
5、BFd联动OSPF配置
HJ-1bfd //使能全局BFD特性
HJ-1-bfdq
HJ-1os
HJ-1ospf 1
HJ-1-ospf-1bfd all-interfaces enable
其他运行OSPF设备均开启以上配置
3.4 边界区路由及安全实现
划分区域
FW-Afirewall zone untrust//外网区域
FW-A-zone-trust add interface GigabitEthernet1/0/0
FW-A-zone-trust
FW-Afirewall zone dmz //数据中心区域
FW-A-zone-dmz add interface GigabitEthernet1/0/5
FW-Afirewall zone trust //内网区域
FW-A-zone-untrustadd interface g1/0/1
出口安全策略
security-policy
rule name ISp //访问互联网安全策略
source-zone trust
destination-zone untrust
action permit
rule name vpn_data //数据中心vpn流量
source-zone trust
source-zone untrust
destination-zone trust
destination-zone untrust
source-address 10.0.0.0 mask 255.255.0.0
source-address 10.1.0.0 mask 255.255.0.0
source-address 10.2.0.0 mask 255.255.0.0
destination-address 10.0.0.0 mask 255.255.0.0
destination-address 10.1.0.0 mask 255.255.0.0
destination-address 10.2.0.0 mask 255.255.0.0
action permit
rule name www //访问数据中心区域服务器
source-zone trust
source-zone untrust
destination-zone dmz
destination-address 10.0.200.100 mask 255.255.255.255
action permit
出口NAT配置
nat-policy
rule name ISP
source-zone trust
destination-zone untrust
action source-nat easy-ip //NAT转换方式 = easy-IP
3.5 无线网络设计
AC配置
AC1-Vlanif1IP ADD 10.0.210.210 24 //通信地址
AC1-Vlanif1q
AC1ip route-static 0.0.0.0 0 10.0.210.254
AC1capwap source interface Vlanif 1 //指定capwap隧道地址
AC1wlan
AC1-wlan-viewap-group name ap-group1 创建ap组1 、2
AC1-wlan-ap-group-ap-group1q
AC1-wlan-viewap-group name ap-group2
AC1-wlan-viewsecurity-profile name wlan-net
AC1-wlan-sec-prof-wlan-net security wpa-wpa2 psk pass-phrase a1234567 aes 配置无线密码
AC1-wlan-sec-prof-wlan-netq
AC1-wlan-viewssid-profile name wlan-net 配置ssid
AC1-wlan-ssid-prof-wlan-netssid wlan-net
AC1-wlan-viewssid-profile name office
AC1-wlan-ssid-prof-officessid office
AC1-wlan-viewvap-profile name wlan-net 创建vap模板 绑定以上信息
AC1-wlan-vap-prof-wlan-netsecurity-profile
AC1-wlan-vap-prof-wlan-netservice-vlan vlan-id 70
AC1-wlan-vap-prof-wlan-netsecurity-profile wlan-net
AC1-wlan-vap-prof-wlan-netssid-profile wlan-net
AC1-wlan-vap-prof-wlan-netq
AC1-wlan-viewvap-profile name office //用于办公室的模板
AC1-wlan-vap-prof-officeservice-vlan vlan-id 80
AC1-wlan-vap-prof-officesecurity-profile wlan-net
AC1-wlan-vap-prof-officessid-profile office
AC1-wlan-viewap-group name ap-group1 ap组中绑定vap模板
AC1-wlan-ap-group-ap-group1vap-profile wlan-net wlan 1 radio all
AC1-wlan-viewap-group name ap-group2
AC1-wlan-ap-group-ap-group2vap-profile office wlan 1 radio all
以上配置AC2配置保持一致
AC间热备配置
AC1配置:
AC1-wlan-viewac protect enable 启动热备功能
AC1-wlan-viewac protect protect-ac 10.0.220.220 priority 0 配置对端ac地址 本端优先级
Warning: Operation successful. It will take effect after AP reset.
AC1-wlan-viewq
AC1hsb-se
AC1hsb-service 0
AC1-hsb-service-0service-ip-port local-ip 10.0.210.210 peer-ip 10.0.220.220 local-data-port 10241 peer-data-port 10241 指定hsb通信地址及端口(对端、本端)
AC1-hsb-service-0hsb-service-type ap hsb-service 0
AC1hsb-service-type access-user hsb-service 0
AC2配置
AC2与AC1配置相同命令如下,不做解释
AC2wlan
AC2-wlan-viewac protect enable protect-ac 10.0.210.210 priority 1
AC2-wlan-viewq
AC2hsb-service 0
AC2-hsb-service-0service-ip-port local-ip 10.0.220.220 peer-ip 10.0.210.210 local-data-port 10241 peer-data-port 10241
AC2-hsb-service-0hsb-service-type ap hsb-service 0
AC2hsb-service-type access-user hsb-service 0
3.6 ssl VPN网络设计
防火墙SSLvpn配置
创建sslvpn
FW-Av-gateway ssl 100.1.1.1 public ssl.com
FW-A v-gateway public ssl version tlsv11 tlsv12
FW-A v-gateway public ssl ciphersuit custom aes256-sha non-des-cbc3-sha aes128-sha
FW-A v-gateway ssl alias ssl
//启动服务,网络扩展
FW-A-sslservice
FW-A-ssl-service network-extension enable
FW-A-ssl-service network-extension keep-alive enable
FW-A-ssl-service network-extension keep-alive interval 120
可分配的ip地址
FW-A-ssl-service network-extension netpool 10.0.230.2 10.0.230.200 255.255.255.0
FW-A-ssl-service network-extension mode split
3.7 运营商网络配置
ISIS路由部署
ISP1与骨干路由器间采用L1-2的邻居关系
ISP1isis 1
ISP1-isis-1is-level level-1 //配置路由器级别为Level-1-2
ISP1-isis-1network-entity 10.0000.0000.0001.00 //配置IS-IS路由进程的网络实体名称NET
ISP1-isis-1int g0/0/1
ISP1-GigabitEthernet0/0/1isis enable 1 //在接口上使能IS-IS
backbone-isis-1is-level level-2 ///配置路由器级别为Level-2
backbone-isis-1int g1/0/0
backbone-GigabitEthernet1/0/0isis enable 1
backbone-GigabitEthernet0/0/0int g0/0/0
backbone-GigabitEthernet0/0/0isis enable 1
第4章 系统测试
总部DHCP获取

内网之间互通测试


商场VRRP测试


总部互联网测试

路由表项检查
核心路由:

汇聚路由:

SSLvpn测试
获取到地址


WEB服务器访问

FTP访问

WLAN测试


AC主备


第5章 设备选型
在投入资金允许的前提下,对核心层、汇聚层、接入层、服务器、出口防火墙、服务器等设备进行选型
以太网设备主要包括核心交换机、汇聚交换机、边界安全设备、网络服务器。
|------|---------------------|----------------------------------|-------|
| 设备厂商 | 设备型号 | 模块 | 应用层次 |
| 华为 | S5720S-28P-LI-AC | 24口千兆以太网 | 接入层 |
| 华为 | S5735S-H48U4XC-A48口 | 48电8光口全千兆 | 汇聚层 |
| 华为 | S7706H | 24端口万兆以太网光接口、24端口千兆以太网光接口板 | 核心层 |
| 华为 | USG6300E系列 | 2*10GE(SFP+)+10*GE | 网络出口 |
| 华为 | AC6507 | 10xGE+2x10GESFP | AC控制器 |
| 华为 | AP6050DN | 支持802.11a/b/g/n/ac/ac | 无线接入点 |
| 华为 | RH2288 V3服务器 | 2个10GE光口支持2个英特尔至强E5-2600 v4系列处理器 | 服务器 |
以上设备选型综合考虑了商场的不同层次需求,从接入层到核心层,再到网络出口和无线网络管理,确保了网络的高性能、高稳定性和高安全性。通过合理的设备选型,可以满足商场用网的长期发展需求。
综合布线选型
对绞线:采用超5类双绞电缆,适用于数据传输,满足目前和将来的应用需求。
光纤:主干采用24芯单模光纤,楼层设备间到各房间信息点位采用六类非屏蔽线缆。
管理间位置和数量:管理间设置在弱电竖井内,按信息点数的多少每层或每1、2层设置1个管理间,主要为了保证每个管理间管理的信息点数基本平均,使整体网络结构较平衡。
工作区子系统:采用六类非屏蔽信息模块以及六类成型跳线,为商场提供一个既符合标准,又可满足高数据传输的标准。
水平子系统:采用带十字骨架的非屏蔽双绞线,将工作区引至管理子系统。
垂直主干子系统:将分配线架与主配线架连接起来,考虑高速传输和扩容方便。