资讯详情

小型企业局域网搭建实战:从拓扑规划到VLAN、路由与ACL配置

📅 2026/9/29 12:27:19 | 华诺云谱 👁 阅读
小型企业局域网搭建实战:从拓扑规划到VLAN、路由与ACL配置
简介这份文档资料是一份完整的课程设计报告主题为组建小型企业局域网面向计算机网络相关专业的学生及需要完成组网实训的初学者。报告以50台计算机规模的小型企业网络为背景系统梳理了从需求分析、设计原则到设备选型、综合布线、拓扑结构图绘制的完整流程并重点讲解子网划分、路由协议选择以及路由器与交换机的命令行配置代码最后附有各主机通信测试结果与课程设计总结可作为组网课程作业的参考模板与排错思路来源。资源包内仅含1个doc文档压缩包大小约319KB内容结构清晰、章节完整便于按目录快速定位学习。目前已有431人学习下载适合需要掌握局域网组建全流程、理解IP地址规划与路由配置要点的读者参考借鉴。1. 从一台交换机开箱到全公司能上网小型企业局域网到底在搭什么很多小公司搬进新办公室的第一天网络需求就摆在桌面上十几台电脑要互相传文件、财务的共享盘要能访问、打印机要能被所有人看到、监控和无线 AP 要各占一个网段最后还得有一条出口能上互联网。这时候你打开采购清单看到的是交换机、路由器、几箱网线脑子里冒出来的词是「局域网」。但真正动手才会发现组建小型企业局域网不是把线插上就完事它是一套从物理连接到地址规划、从 VLAN 隔离到路由转发的完整工程。这篇文章面向的是没有专职网工、由开发或运维顺手把公司网络搭起来的人。我会按「先想清楚拓扑和地址再配交换机和路由器最后排错和加固」的顺序讲覆盖子网划分、VLAN、静态路由、DHCP、ACL 这些绕不开的点。你不需要背完华为交换机命令大全但需要理解每条命令在解决什么问题。看完你应该能独立画出一张 30 人以内办公室的拓扑图并把设备配到能跑起来。2. 先定拓扑和地址小型企业局域网的设计底座动手插线之前最值得花时间的是两件事确定网络分层结构以及把 IP 地址段规划好。这两件事决定了后面交换机怎么配、路由器怎么写路由、出问题时好不好排查。很多小公司网络后期变成一团乱麻根源几乎都在这一步偷懒——所有设备塞进一个网段交换机当傻瓜用等到要隔离部门或者加监控的时候才发现无从下手。2.1 三层结构在小场景里怎么落地标准的企业网络分核心层、汇聚层、接入层。30 人以内的小公司不需要严格三层但「接入 核心 出口」的逻辑要保留。接入层就是工位旁边的接入交换机负责把电脑、打印机、AP 接进来核心层是一台三层交换机负责 VLAN 间路由和策略出口是一台路由器或防火墙负责 NAT 和上互联网。我一般会这样配一台华为 S5700 或锐捷三层交换机做核心下面挂两三台千兆接入交换机出口用一台华为 AR 系列路由器。如果预算紧三层交换机可以省掉用路由器的单臂路由router-on-a-stick做 VLAN 间转发但性能会打折VLAN 一多就吃力。判断标准很简单VLAN 间流量大不大。如果财务和研发之间经常传大文件老老实实上三层交换机。选接入交换机时注意两个参数端口数量和是否支持 VLAN。千兆交换机现在价格很低别为了省钱买百兆的后期换起来更贵。接入交换机不需要三层功能但必须支持 802.1Q否则 VLAN 打不通。2.2 子网划分别再用 192.168.1.0/24 一把梭小型企业最常见的错误是全网一个 192.168.1.0/24。设备一多地址冲突、广播风暴、无法按部门隔离的问题全来了。正确做法是按功能划 VLAN每个 VLAN 一个子网。下面是一套我常用的 30 人办公室地址规划VLAN ID用途网段网关可用地址数10办公终端192.168.10.0/24192.168.10.125420服务器/共享盘192.168.20.0/24192.168.20.125430无线 AP 管理192.168.30.0/24192.168.30.125440监控/IP 电话192.168.40.0/24192.168.40.125499设备管理192.168.99.0/24192.168.99.1254为什么用 192.168.10.0 而不是 192.168.1.0纯粹是为了让 VLAN ID 和第三段对应看到 192.168.20.x 就知道是服务器段排查时省脑子。子网掩码统一 /24小场景够用不需要玩 VLSM。如果某个部门超过 250 台设备再考虑 /23。网关地址统一用网段的第一个可用地址.1这是惯例方便记忆。DHCP 地址池从 .100 开始分配.2 到 .99 留给打印机、AP、服务器这些需要固定 IP 的设备。这个习惯能让你在需要静态地址时不用翻记录。提示规划阶段就把每个 VLAN 的用途、网段、网关写进一张表贴在机柜门内侧。半年后你或者接手的同事会感谢这张表。2.3 物理连接与线序确认拓扑和地址定完开始接线。核心交换机到接入交换机用千兆口互联如果距离超过 100 米或者跨楼层改用光纤模块。接入交换机到终端用超五类或六类网线长度控制在 90 米以内留余量。接线时养成习惯核心交换机的上行口连路由器和下行口连接入交换机在标签上区分开。我见过太多机房线插得密密麻麻出故障时拔错一根线整个部门断网。用不同颜色的网线区分用途——比如蓝色走终端、黄色走 AP、红色走上行——成本几乎为零排查效率翻倍。3. 交换机配置VLAN、Trunk 和端口安全一次配到位交换机是局域网的骨架配置的核心就三件事划 VLAN、配 Trunk、做端口安全。这一章以华为三层交换机为例命令在华为和锐捷之间大同小异思科的命令结构类似但关键字不同。如果你用的是锐捷交换机查看接口状态的命令是show interfaces status华为是display interface brief逻辑一致。3.1 创建 VLAN 并划分接入端口先登录交换机。用 Console 线连接PuTTY 或 SecureCRT 都可以波特率 9600。华为交换机的 Console 密码如果没改过默认没有密码直接进如果被设过需要按复位键恢复。登录后进入系统视图开始配置Huawei system-view [Huawei] sysname SW-Core [SW-Core] vlan batch 10 20 30 40 99 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type access [SW-Core-GigabitEthernet0/0/1] port default vlan 10 [SW-Core-GigabitEthernet0/0/1] quit [SW-Core] interface GigabitEthernet 0/0/2 [SW-Core-GigabitEthernet0/0/2] port link-type access [SW-Core-GigabitEthernet0/0/2] port default vlan 20 [SW-Core-GigabitEthernet0/0/2] quitvlan batch一次创建多个 VLAN比逐个创建快。port link-type access把端口设为接入模式port default vlan 10指定这个端口属于 VLAN 10。接入端口连的是终端设备终端不认 VLAN 标签所以用 access 模式。参数说明GigabitEthernet 0/0/1是端口编号0/0/1 表示第 0 槽位第 0 子卡第 1 个端口。不同型号编号规则不同配之前用display interface brief确认端口列表。如果端口是百兆口编号可能是Ethernet 0/0/1。3.2 Trunk 口配置与 VLAN 放行核心交换机连接入交换机的端口要配成 Trunk允许多个 VLAN 通过。Trunk 口打 802.1Q 标签让不同 VLAN 的流量在同一条物理链路上传输[SW-Core] interface GigabitEthernet 0/0/24 [SW-Core-GigabitEthernet0/0/24] port link-type trunk [SW-Core-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 30 40 99 [SW-Core-GigabitEthernet0/0/24] port trunk pvid vlan 99 [SW-Core-GigabitEthernet0/0/24] quitport link-type trunk设为 Trunk 模式。port trunk allow-pass vlan指定允许通过的 VLAN不写就是全部放行但生产环境建议明确列出避免意外 VLAN 流量串进来。port trunk pvid vlan 99设置 Trunk 口的默认 VLAN不打标签的流量归到 VLAN 99方便管理流量隔离。接入交换机对应的端口也要配 Trunk且 allow-pass 的 VLAN 列表必须和核心侧一致。两边不一致是 Trunk 不通的头号原因现象是 VLAN 内能通、跨交换机不通。排查时用display port vlan看两边的 VLAN 放行列表。3.3 三层交换机 VLAN 间路由VLAN 划好后不同 VLAN 之间默认不通。要让办公终端能访问服务器需要在三层交换机上给每个 VLAN 配网关地址[SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.1 24 [SW-Core-Vlanif30] quitinterface Vlanif 10创建 VLAN 10 的三层虚接口ip address配网关地址。配完后三层交换机会自动生成直连路由VLAN 10 和 VLAN 20 之间就能互通了。用display ip routing-table能看到这些直连路由。如果用的是二层交换机加路由器做单臂路由配置方式不同路由器的一个物理口划成多个子接口每个子接口对应一个 VLAN用dot1q termination vid封装。这种方式对路由器性能消耗大VLAN 间流量都走一条物理链路适合 VLAN 少、流量小的场景。3.4 端口安全防止私接和 MAC 泛洪小公司最常见的网络事故是员工私接路由器或交换机导致环路和 DHCP 冲突。端口安全能缓解这个问题[SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port-security enable [SW-Core-GigabitEthernet0/0/1] port-security max-mac-num 2 [SW-Core-GigabitEthernet0/0/1] port-security protect-action restrict [SW-Core-GigabitEthernet0/0/1] quitport-security enable开启端口安全。max-mac-num 2限制这个端口最多学习 2 个 MAC 地址一个工位通常一台电脑加一部 IP 电话2 个够用。protect-action restrict表示超出限制后丢弃新 MAC 的报文并告警不关闭端口。如果选shutdown端口会直接关闭需要手动恢复太激进。配完后用display port-security查看状态。注意端口安全对 Trunk 口不生效只配在接入端口上。如果员工把路由器接在工位口上路由器会发多个 MAC触发限制后被丢弃能有效阻止私接。4. 路由器与出口配置NAT、DHCP 和静态路由交换机把内部网络打通后还需要路由器把流量送出去。小型企业的出口路由器承担三个职责给内网设备分配 IPDHCP、做地址转换NAT让内网访问互联网、写回程路由让外网能访问内网服务。这一章以华为 AR 路由器为例其他品牌逻辑相同。4.1 配置上行接口和 NAT假设运营商给的是静态 IP上行口是 GE0/0/0内网口是 GE0/0/1Huawei system-view [Huawei] sysname RT-Exit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] ip address 203.0.113.10 30 [RT-Exit-GigabitEthernet0/0/0] quit [RT-Exit] interface GigabitEthernet 0/0/1 [RT-Exit-GigabitEthernet0/0/1] ip address 192.168.99.2 24 [RT-Exit-GigabitEthernet0/0/1] quit [RT-Exit] ip route-static 0.0.0.0 0.0.0.0 203.0.113.9 [RT-Exit] acl number 2000 [RT-Exit-acl-basic-2000] rule permit source 192.168.0.0 0.0.255.255 [RT-Exit-acl-basic-2000] quit [RT-Exit] interface GigabitEthernet 0/0/0 [RT-Exit-GigabitEthernet0/0/0] nat outbound 2000 [RT-Exit-GigabitEthernet0/0/0] quitip route-static 0.0.0.0 0.0.0.0 203.0.113.9是默认路由把所有未知流量丢给运营商网关。acl number 2000定义哪些内网地址允许做 NATrule permit source 192.168.0.0 0.0.255.255匹配所有 192.168.x.x 的地址。nat outbound 2000在出口方向应用 NAT把内网源地址转换成上行口地址。参数说明203.0.113.10 30里的 30 是掩码长度对应 255.255.255.252运营商互联地址通常用 /30。ACL 的反掩码0.0.255.255表示匹配 192.168 开头的所有地址反掩码和子网掩码相反0 表示必须匹配255 表示任意。4.2 回程路由让内网服务器能被访问内网访问互联网靠 NAT但外网要访问内网的共享盘或监控需要在三层交换机上写回程路由告诉它去往互联网的流量交给路由器[SW-Core] ip route-static 0.0.0.0 0.0.0.0 192.168.99.2这条默认路由指向路由器的内网口地址。配完后三层交换机上所有 VLAN 的流量目的地不在本地直连网段的都会转发给路由器。用display ip routing-table确认默认路由存在且下一跳可达。如果内网有服务器需要对外提供服务还要在路由器上做端口映射NAT Server[RT-Exit] nat server protocol tcp global 203.0.113.10 8080 inside 192.168.20.10 80这条命令把公网 IP 的 8080 端口映射到内网 192.168.20.10 的 80 端口。外部访问203.0.113.10:8080就能到内网 Web 服务器。注意端口映射只对 TCP/UDP 有效且需要运营商没有封对应端口。4.3 DHCP 服务集中管理还是分散管理DHCP 可以配在路由器上也可以配在三层交换机上。我一般配在三层交换机上因为交换机离终端更近且路由器重启不影响内网 DHCP。华为三层交换机的 DHCP 配置[SW-Core] dhcp enable [SW-Core] ip pool vlan10 [SW-Core-ip-pool-vlan10] network 192.168.10.0 mask 255.255.255.0 [SW-Core-ip-pool-vlan10] gateway-list 192.168.10.1 [SW-Core-ip-pool-vlan10] dns-list 223.5.5.5 114.114.114.114 [SW-Core-ip-pool-vlan10] excluded-ip-address 192.168.10.2 192.168.10.99 [SW-Core-ip-pool-vlan10] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] dhcp select global [SW-Core-Vlanif10] quitdhcp enable全局开启 DHCP。ip pool创建地址池network指定网段gateway-list下发网关dns-list下发 DNS。excluded-ip-address排除静态地址段避免和手动配的 IP 冲突。最后在 VLAN 虚接口上dhcp select global让接口使用全局地址池。每个 VLAN 都要建一个地址池重复上述步骤改网段即可。配完后用display ip pool查看地址池使用情况用display dhcp server statistics看 DHCP 报文统计。如果终端拿不到地址先确认接口的 DHCP 有没有开再看地址池有没有耗尽。5. 排错与避坑小型局域网最常见的五个翻车现场网络配完能通只是开始真正考验人的是出问题的时候。小型企业没有专业网管故障往往表现为「上不了网」「共享盘打不开」「时通时断」排查全靠经验。这一章记录五个我踩过的坑每个都按现象、原因、解决来写。5.1 现象部分电脑能上网部分不能原因通常有两个DHCP 地址池耗尽或者 IP 地址冲突。地址池耗尽时后接入的设备拿不到 IPWindows 会自己分配 169.254.x.x 的地址这个网段无法路由。地址冲突则是有人手动配了和 DHCP 池重叠的 IP导致两台设备抢同一个地址。解决先用display ip pool看地址池剩余数量不够就扩大网段或缩短租期。地址冲突用arp -a在核心交换机上查或者用局域网 IP 地址查询工具扫描。根治办法是把静态地址段从 DHCP 池里排除干净并禁止员工手动改 IP。5.2 现象VLAN 间能 ping 通但共享盘访问不了原因多半是 ACL 或防火墙拦截。三层交换机上如果配了 ACL 限制 VLAN 间访问可能只放行了 ICMP 没放行 SMB 的 445 端口。Windows 防火墙也可能在服务器侧拦截了来自其他子网的访问。解决先在三层交换机上用display acl all看有没有生效的 ACL确认规则是否放行了 445 和 139 端口。再检查服务器的 Windows 防火墙入站规则把「文件和打印机共享」的规则对相应网段放行。用telnet 192.168.20.10 445测试端口连通性比 ping 更准确。5.3 现象网络时通时断ping 延迟忽高忽低原因通常是环路。员工私接交换机或路由器两个端口之间形成环路生成树协议如果没开或者被禁用广播帧会在环路里无限循环把带宽吃满。现象是网络间歇性瘫痪交换机指示灯狂闪。解决在接入交换机上开启 STP华为默认开启 MSTP用display stp brief查看端口状态。如果发现某个端口频繁在 forwarding 和 blocking 之间切换说明有环路。找到私接设备拔掉并在接入端口上配stp edged-port enable和端口安全防止再次发生。5.4 现象换了交换机后 Trunk 不通原因通常是 VLAN 放行列表不一致或者 Trunk 口的 PVID 配置不同。华为交换机 Trunk 口默认 PVID 是 1如果一边配了port trunk pvid vlan 99另一边没配不打标签的流量会归到不同 VLAN导致管理流量不通。解决用display port vlan对比两边的 Trunk 配置确保 allow-pass 列表和 PVID 一致。如果一边是华为一边是思科注意思科的switchport trunk allowed vlan和华为的port trunk allow-pass vlan语义相同但思科默认允许所有 VLAN华为需要显式放行。5.5 现象路由器重启后内网全部断网原因通常是 DHCP 配在路由器上路由器重启期间内网设备租约到期无法续约。或者三层交换机的默认路由指向路由器路由器下线后回程路由失效。解决把 DHCP 服务移到三层交换机上路由器只负责 NAT 和出口。如果必须配在路由器上把 DHCP 租期设长一点比如 7 天减少续约频率。另外核心交换机上可以配一条浮动静态路由作为备份但小公司一般没有第二条出口意义不大。更实际的做法是给路由器配 UPS避免意外断电。6. 进阶技巧用 ACL 做部门隔离和流量审计基础网络跑通后下一步是按部门做访问控制。比如财务的共享盘只允许财务 VLAN 访问研发的代码服务器只允许研发 VLAN 访问。这需要用 ACL 在三层交换机上做过滤。ACL 的规则顺序很关键交换机从上到下匹配命中即执行所以精确规则要放在前面。下面是一个实际例子允许 VLAN 10办公访问 VLAN 20服务器的 445 端口但拒绝其他所有 VLAN 访问 VLAN 20[SW-Core] acl number 3000 [SW-Core-acl-adv-3000] rule 5 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 445 [SW-Core-acl-adv-3000] rule 10 permit tcp source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 destination-port eq 139 [SW-Core-acl-adv-3000] rule 100 deny ip source any destination 192.168.20.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 200 permit ip [SW-Core-acl-adv-3000] quit [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] traffic-filter inbound acl 3000 [SW-Core-Vlanif10] quitrule 5和rule 10放行办公 VLAN 访问服务器的 SMB 端口。rule 100拒绝其他所有源访问服务器网段。rule 200放行剩余流量避免误伤。规则编号留间隔5、10、100、200方便以后插入新规则。最后在 VLAN 10 的虚接口入方向应用 ACL。参数说明source 192.168.10.0 0.0.0.255里的反掩码匹配整个 /24 网段。destination-port eq 445匹配目的端口 445。ACL 应用方向是inbound表示从 VLAN 10 进来的流量先过滤再路由。如果配成outbound过滤的是从 VLAN 10 出去的流量效果类似但匹配点不同。配完后用display acl 3000查看规则用display traffic-filter applied-record确认 ACL 已应用。测试时从 VLAN 10 的电脑访问服务器共享盘应该正常从 VLAN 30 的电脑访问应该被拒绝。如果发现 VLAN 30 也能访问检查 ACL 有没有应用到正确的接口以及规则顺序有没有被后面的 permit 覆盖。一个容易忽略的点ACL 只过滤跨网段流量同 VLAN 内的设备互访不过三层ACL 管不到。如果同部门内也要隔离需要用端口隔离port-isolate或者私有 VLAN。端口隔离配置简单在接入交换机上把端口加入隔离组即可[SW-Access] interface GigabitEthernet 0/0/1 [SW-Access-GigabitEthernet0/0/1] port-isolate enable group 1 [SW-Access-GigabitEthernet0/0/1] quit同一个隔离组内的端口二层不通但都能和上行口通信。适合员工工位之间不想互相看到的场景。最后说一个我自己的习惯每次改完配置用save保存之前先display current-configuration看一遍改动确认没有手误。我吃过一次亏配 ACL 时把deny写成了permit结果财务网段被全网放行第二天才发现。从那以后改配置必看回显改完必测连通性重要变更留一份配置备份到本地。网络这东西后悔药很贵不如提前留好黑匣子。希望帮到你。本文还有配套的精品资源点击获取
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。

↑