小型企业局域网组网实战:VLAN划分、单臂路由与RIP配置全解析
简介这是一份《组建小型企业局域网》课程设计报告文档面向网络工程及相关专业学生以及需要完成局域网组网实训的读者。资源以50台计算机的小型企业网络为场景完整展示从需求分析、设计原则、设备选型、综合布线、拓扑结构设计到子网划分、路由协议选择、路由器和交换机配置再到主机连通性测试与设计总结的全过程。报告包含具体配置代码如IP地址与子网掩码设置、路由功能开启、访问控制列表等并给出测试结果与排错思路既可作课程设计报告模板也可作为组网实操参考。文档为doc格式压缩包内共1个文件整体大小约319KB便于直接查看和编辑。该资源已有431人学习适合正在完成同类课程设计或希望掌握小型局域网组建技能的读者下载使用。1. 急着搭局域网却不知道从哪下手这是一份能直接照着敲的完整组网方案很多人第一次接公司组网的需求都是被一句“公司新搬了地方你帮忙把网络弄通”给推上来的。50台电脑、5间办公室要共享打印机和数据库还得能上外网。你以为插根网线就能通实际一测才发现不同办公室的电脑互相ping不通——不是网线的问题是网络被VLAN切开了跨VLAN要配单臂路由跨路由器要跑动态路由协议。这份《组建小型企业局域网》课程设计报告正好把这条链路从头到尾走了一遍需求分析、设备选型、拓扑结构、子网规划、VLAN划分、单臂路由、RIP动态路由和ACL访问控制全都有还带了完整的交换机、路由器配置代码和最终的通信验证结果。适合做课程设计的在校生也适合刚接手公司内部网络、需要一份可复现方案的网管照着抄作业。2. 先定需求再选设备为什么50台机器选了路由器加交换机2.1 方案对比带路由的ADSL猫为什么被否了50台计算机的规模接入方式其实有两条路可走。一条是带路由功能的ADSL Modem再加一个超过50口的交换机另一条是独立路由器加交换机。文档里明确否了第一种性能较差。这不是玄学带路由功能的ADSL Modem本质上是一台集成设备PPPoE拨号、NAT地址转换、转发全压在它那颗小SoC上50台机器同时跑办公自动化、Web应用并发连接一上来会话表很容易爆。独立路由器把拨号和NAT的负担接过去交换机专心做二层转发各干各的活稳定性和吞吐都更靠谱。带宽这块文档给的结论是8MB ADSL接入。放到现在看这个数字确实偏保守但在课程设计语境里它体现的是规划逻辑50台办公终端主要流量是内网互传和互联网网页访问带宽需求不高按并发用户数和业务类型估算8M够用价格也可控。实际落地时你完全可以换成光猫加企业路由器拓扑结构和配置思路不变接入侧换成宽带即可。2.2 需求分析从五个要求反推设备清单文档给的需求很典型拆开看其实就是五件事一是资源共享网内用户要共享数据库、共享打印机这对应VLAN内的二层互访和同一办公室内的共享服务部署二是通信服务要能收发邮件、跑Web应用、上互联网这对应路由器的NAT和出口路由三是划分网段这直接指向VLAN设计四是选择路由协议并配置路由这就轮到RIP上场五是给路由器设置密码对应enable密码。50台机器大约分布在5间办公室每间10台所以设备摆放以中间那间办公室为中心走线距离最短管理也方便。设备清单随之确定三台路由器、两台可划分VLAN的交换机、一台接入交换机。路由器选型文档提了一个容易被忽略的点要支持ADSL接入并且最好能在路由器上接打印机这样办公室的打印共享不用单独架一台打印服务器。交换机这边关键参数就是接口数量50台的规模至少需要留出足够端口别买回来发现口不够用再堆一台管理起来反而麻烦。2.3 设计原则里真正影响配置的几条七个设计原则里有两条直接决定了后面的配置选择。第一是技术先进性与应用简易性的平衡所以路由协议选了RIP而不是OSPF或BGP——对5个VLAN加3台路由器的小型网络OSPF的配置量和排错复杂度远超过收益BGP更是杀鸡用牛刀第二是功能与需求匹配意味着交换机不需要上三层交换机VLAN间路由交给路由器做单臂路由就够成本低配置也直观。可靠性和安全性的要求落在了ACL上文档在r3上配置访问控制列表隔离了特定网段与外界的通信。经济性则体现在IP地址规划上全部使用私有地址段不占用公网地址配合NAT就能让整个内网共享一条出口链路。这些原则不是摆设每一条都能在后面的配置里找到对应点。3. 把内网切成五个VLAN子网划分与IP地址规划的逻辑3.1 VLAN设计把一个广播域切成五个隔离区50台机器如果全放在一个扁平网段里物理上能通但广播域太大。ARP请求、NetBIOS广播这些报文会横穿整栋楼办公场景里再跑点视频点播、多媒体应用广播风暴的风险一下就上来了。VLAN的作用就是切隔离域——把广播限制在子网内部不做无意义的泛洪。同时VLAN也带来安全收益不同VLAN之间默认不能直接通信得靠路由器转发相当于在部门之间立了一道可控的门。文档里的划分是交换机s1上建了vlan10和vlan20交换机s2上建了vlan30、vlan40和vlan50相当于把5间办公室/部门切成5个逻辑隔离的广播域。s3下还挂了一个独立网段192.168.6.0/24承载PC8和PC9这两个需要被ACL隔离的特殊终端。注意VLAN ID不是随便编的10、20、30、40、50隔了整整一段是为了和IP地址第三段对应——vlan10对应192.168.1.xvlan20对应192.168.2.x这样看配置的时候一眼能对上排查问题少走弯路。3.2 IP地址规划把网段表抄明白文档给出的IP规划可以直接整理成一张表我把每个设备的网段和网关补全方便对照配置位置网段子网掩码网关归属说明VLAN 10192.168.1.0255.255.255.0192.168.1.1r1的fa0/0.1子接口VLAN 20192.168.2.0255.255.255.0192.168.2.1r1的fa0/0.2子接口VLAN 30192.168.3.0255.255.255.0192.168.3.1r2的fa0/0.1子接口VLAN 40192.168.4.0255.255.255.0192.168.4.1r2的fa0/0.2子接口VLAN 50192.168.5.0255.255.255.0192.168.5.1r2的fa0/0.3子接口s3直连网段192.168.6.0255.255.255.0192.168.6.1r3的fa0/0PC8/PC9所在服务器网段192.168.7.0255.255.255.0192.168.7.1r1的fa0/1服务器固定在.2外网171.100.1.0255.255.0.0171.100.1.1r3的fa0/1出口每个VLAN分配一个完整的/24网段这个选择看起来“浪费”实际是故意的。仔细看上面的表.1这个地址全部留给了路由器子接口.2以后才分配给终端服务器固定192.168.7.2。这种规划的好处是网关地址全网统一规律任何一台主机配IP的时候都不用翻文档第三段是几、网关就是几.1。如果当初抠门用/27每个VLAN只有30个可用地址配置起来全是计算题排错的时候还得先算一遍子网边界完全违背了“简单可靠易用”的设计原则。3.3 私有地址选择为什么不碰公网地址文档里特意强调“用的IP地址都是私有类IP地址”这里也值得展开。192.168.0.0/16是RFC 1918定义的私有地址段在内网随便用不会和公网地址冲突。内网终端全部私有编址出口路由器做NAT整个公司对外只暴露一个公网IP。对小型企业来说这意味着不用向运营商申请额外的公网地址省钱也意味着内网拓扑不直接暴露在公网上多了一层边界安全。串联链路用了172.16.0.0/16、172.17.0.0/16、172.18.0.0/16三个段同样是私有地址专门给路由器之间的互联和终端网段彻底分开避免路由混淆。4. 用单臂路由打通VLAN间通信交换机和路由器的配置实操4.1 单臂路由原理一个物理口怎么管多个网段现在网络被VLAN切开了问题来了不同VLAN的主机想通信二层转发到交换机就到头了必须走三层。文档的方案不是买三层交换机而是在路由器上做单臂路由。所谓单臂路由就是交换机和路由器之间只用一根物理线连接把这根线在路由器上切成多个子接口每个子接口对应一个VLAN的网关。原理不复杂。从交换机过来的以太网帧带着802.1Q的VLAN标签路由器物理接口收到后根据标签把帧交给对应的子接口处理。子接口上配置了IP地址和封装格式它就是这个VLAN内所有主机的网关。vlan10的帧进来了就匹配fa0/0.1vlan20的帧进来了就匹配fa0/0.2两个子接口共享同一根物理线但逻辑上完全是两个独立的三层接口。前提是交换机那一侧的口必须设成trunk并且放行对应的VLAN否则带标签的帧根本过不来。这个设计便宜——不用多花一台路由器的钱一台双口路由器加一个trunk就解决了配置也直观——每个子接口的配置逻辑完全一样。4.2 交换机s1和s2的VLAN配置实战文档里s1的配置用了vlan database这种老式写法这在Packet Tracer和早期Cisco IOS里都能跑。新版IOS已经弃用vlan database建议直接在全局配置模式下创建VLAN但为了忠实还原原报告我还是按原样给出两种方式等价enable config terminal hostname s1 end vlan database vlan 10 name vlan10 vlan 20 name vlan20 exit config terminal interface fastethernet 0/2 switchport mode access switchport access vlan 10 exit interface fastethernet 0/3 switchport mode access switchport access vlan 10 exit interface fastethernet 0/4 switchport mode access switchport access vlan 20 exit interface fastethernet 0/5 switchport mode access switchport access vlan 20 exit interface fastethernet 0/1 switchport mode trunk switchport trunk allowed vlan all end copy run start这段配置的逻辑分三段理解vlan database里先建VLAN并命名然后进接口配置接入模式把fa0/2和fa0/3划给vlan10fa0/4和fa0/5划给vlan20最后fa0/1设成trunk放行所有VLAN。access模式下交换机只转发这一个VLAN的帧trunk模式下则允许带任意VLAN标签的帧通过。switchport trunk allowed vlan all这条其实可以省略——trunk默认就是放行所有VLAN但显式写出来能让配置语义更清楚排查的时候不用猜。s2的配置完全同理区别只是多了vlan30、vlan40、vlan50三个VLANfa0/2和fa0/3在vlan30fa0/4和fa0/5在vlan40fa0/6单独划到vlan50fa0/1同样是trunk。4.3 路由器r1和r2的单臂路由配置交换机配置完VLAN内的二层通信已经通了但跨VLAN还得看路由器。r1的配置分两段第一段是单臂路由enable config terminal hostname r1 interface fastethernet 0/0 no shutdown exit interface fastethernet 0/0.1 encapsulation dot1q 10 ip address 192.168.1.1 255.255.255.0 exit interface fastethernet 0/0.2 encapsulation dot1q 20 ip address 192.168.2.1 255.255.255.0 end copy run start第一行interface fastethernet 0/0下面跟no shutdown这一步很多人会漏。物理口默认是down的你不把它打开后面子接口配得再漂亮也是黑匣子包根本进不来。然后才是建子接口encapsulation dot1q 10这条最关键它告诉路由器“带VLAN tag 10的帧交给这个子接口处理”后面的数字必须和交换机上定义的VLAN号完全一致写错一位那个VLAN的流量就默认进了别的子接口查起来非常隐蔽。ip address后面填的就是这个VLAN的网关地址。r2的配置结构一模一样只是子接口从两个变成三个分别对应vlan30、vlan40、vlan50enable config terminal hostname r2 interface fastethernet 0/0 no shutdown exit interface fastethernet 0/0.1 encapsulation dot1q 30 ip address 192.168.3.1 255.255.255.0 exit interface fastethernet 0/0.2 encapsulation dot1q 40 ip address 192.168.4.1 255.255.255.0 exit interface fastethernet 0/0.3 encapsulation dot1q 50 ip address 192.168.5.1 255.255.255.0 end copy run start配置完这两台路由器每个VLAN的主机都有了网关VLAN间路由的最后一跳也就位了。但先别急着高兴——r1和r2只是管着自己下挂的VLAN两台路由器之间的网段、r3下挂的网段、服务器网段彼此还不知道怎么走这就要靠路由协议把这些网段串起来了。5. 常见问题与排查RIP学习不全、VLAN互访失败的六个坑5.1 用RIP把三台路由器串成一张网三台路由器r1、r2、r3之间的互联链路是172.16.0.0/16、172.17.0.0/16、172.18.0.0/16形成一个三角结构。r1和r2之间走172.16.0.0/16r2和r3之间走172.17.0.0/16r1和r3之间走172.18.0.0/16。文档选的是RIP动态路由协议理由很实在静态路由当然也能配但三台路由器加上五六个网段每台都要写一堆ip route写错一条整条链路就断排查起来哭都来不及。RIP只需要每台路由器把直连网段通告出去路由器之间自动交换路由表省心得多。r1的RIP配置如下enable config terminal router rip network 192.168.1.0 network 192.168.2.0 network 192.168.7.0 network 172.16.0.0 network 172.18.0.0 exit end copy run startnetwork命令后面填的是主类网络号这是RIP的一个经典坑。RIPv1按主类网络通告路由192.168.1.0和192.168.2.0其实都属于192.168.0.0这个大段但你得逐条把每个直连网段都通告出去不能偷懒只写一条。172.16.0.0和172.18.0.0这两条是r1直连的串行链路所在网段必须通告。漏掉任何一条对应的网段在别的路由器上就是“不存在”的状态ping不通还找不到原因。r2和r3的RIP配置结构相同各自通告自己直连的网段r2通告192.168.3.0、192.168.4.0、192.168.5.0、172.16.0.0、172.17.0.0r3通告192.168.6.0、171.100.0.0、172.17.0.0、172.18.0.0。5.2 ACL隔离让特定网段只能内部通信的配置文档在r3上配置了访问控制列表目的是让PC8和PC9所在的192.168.6.0网段与外界隔离。配置分两步先建ACL规则再在接口上应用enable config terminal access-list 1 deny 192.168.6.0 0.0.0.255 interface fastethernet 0/0 ip access-group 1 in end copy run startaccess-list 1是标准ACL只能匹配源地址后面的0.0.0.255是通配符表示匹配192.168.6.0到192.168.6.255整个网段。r3的fa0/0接的是s3PC8和PC9从这里进来所以应用方向是in意思是“从这台路由器进来、且源地址属于192.168.6.0网段的流量全部丢弃”。ACL末尾有一条隐式的deny any所以这个网段的流量不仅出不了r3连去服务器192.168.7.2也被拦了。如果你后续业务上要求PC8、PC9可以访问服务器就必须在deny语句之前加一条permitaccess-list 1 permit host 192.168.7.2 access-list 1 deny 192.168.6.0 0.0.0.255注意顺序ACL是自上而下匹配的permit必须在deny前面否则永远匹配不到。同网段内的PC8和PC9之间通信不受影响因为同网段互访走的是交换机二层转发包根本不需要经过路由器。5.3 六个坑现象、原因、解决坑一单臂路由配完了跨VLAN还是ping不通。现象同一台交换机下vlan10的主机能通vlan20的主机也能通自己的网关但跨VLAN ping就是不通。 原因大概率是路由器物理接口没开。模拟器里很多接口默认就是up但真机上接口默认shutdown你在子接口上配了半天物理口还关着帧进不来。 解决进interface fastethernet 0/0敲no shutdown再回去测。这是配置单臂路由时最容易漏的一步文档顺序里把no shutdown放在建子接口之前是有道理的。坑二RIP配完了其他VLAN的路由一条都没学到。现象在r1上show ip route只有自己直连的网段r2和r3那边的192.168.3.0、192.168.5.0全是黑的。 原因漏通告了直连网段。最常见的是只通告了终端网段忘了通告串行链路所在的172.16.0.0、172.17.0.0、172.18.0.0。RIP只在直连网段之间传播路由你自己那条串口链路都没进RIP对面路由器自然学不到东西。 解决router rip下面把每台路由器所有直连网段逐条network一条都不能少。配置完记得等几秒RIP有30秒的周期更新刚配完立刻ping不通是正常的别急着改配置。坑三ACL写了但是该拦的流量还是拦不住。现象r3上配了access-listPC8照样能ping通外网网关171.100.1.1。 原因ACL建好之后没有在接口下应用ip access-group或者应用方向搞反了。ACL就是个规则清单你不挂到接口上它就只是存在配置里不产生任何作用。 解决先确认方向PC8的流量从r3的fa0/0进所以用in再show access-lists看匹配计数如果计数一直在涨说明规则生效了如果一直是0检查接口应用和顺序。坑四reload之后所有配置全部丢了。现象实验做到一半路由器一重启回到出厂状态所有网段全断。 原因配置只写了running-config没写进startup-config。模拟器断电前不保存真机重启也一样。 解决每完成一段配置就执行copy run start让当前配置落盘。文档里几乎每段配置后面都有这行不是凑数是老工程师的习惯——配置再多不落盘等于白干。坑五主机的IP和网关配错了同VLAN通跨VLAN不通。现象能ping通隔壁桌的电脑但ping不通自己VLAN的网关。 原因网关地址写错了。vlan10的主机网关必须是192.168.1.1这是r1的fa0/0.1子接口地址写成192.168.1.254或者干脆留空跨网段流量根本没地方送。 解决对照第3章的IP规划表逐台核对主机地址、子网掩码、网关三项。网段第三段是几网关就是几.1这个规律在排查时非常管用。坑六子接口配好了但某个VLAN的流量全部走错网关。现象vlan10的PC能拿到地址能上网vlan20的PC却一直超时但配置看起来没问题。 原因encapsulation dot1q后面的VLAN号和交换机那边对不上。比如你交换机上vlan20路由器子接口却写成了encapsulation dot1q 30带vlan20标签的帧进来后匹配不到对应的子接口直接被丢弃。 解决逐条比对交换机的VLAN号、trunk放行的VLAN列表、路由器子接口的dot1q封装数字三处必须一致。这个坑在抄别人配置时特别容易出现VLAN号一改子接口封装没跟上查半天都查不到。6. 验证通信结果与配置还原从ping网关到show命令组合拳6.1 用五步ping法确认每一层都通配置全部敲完别急着收工。文档里专门有一章是“各主机进行通信的结果”我把它拆成一个更可操作的验证流程按顺序走哪层断了能立刻定位第一步ping本机回环127.0.0.1确认网卡驱动正常第二步ping自己VLAN的网关确认二层链路和单臂路由子接口正常第三步ping同VLAN的另一台主机确认交换机端口配置和VLAN归属正确第四步ping跨VLAN的主机确认单臂路由和RIP正常第五步ping服务器或外网确认ACL和NAT没问题。每一步失败了排查范围就缩小到那一层不用从头查。跨VLAN测试时建议用扩展ping指定源地址这样能精确模拟某个网段的流量路径ping 192.168.3.1 source 192.168.1.1这条命令从r1的fa0/0.1接口192.168.1.1发起ping到vlan30的网关192.168.3.1走的是r1到r2的路由路径比登录PC敲ping更能定位问题在路由侧还是主机侧。如果你要验证ACL可以直接在r3上show access-lists看匹配计数的变化PC8被拦的流量每次尝试ping计数器都会加1这个数字不会撒谎。6.2 三条show命令比任何工具都直观配置验证阶段我最常用的三条命令列在这里一条都不能少命令看什么用来判断什么show ip route路由表全貌RIP是否学习到所有网段有没有黑洞路由show ip interface brief所有接口状态和IP哪些接口down了哪些子接口没起来show vlan brief交换机VLAN和端口归属端口是不是划到了正确的VLANtrunk是否生效具体做法是先在r1上show ip route确认能看到192.168.3.0、192.168.5.0、172.17.0.0这些远端路由路由表不全就先查RIP通告再看串行链路状态再去交换机上show vlan brief确认fa0/2这些接入端口归属正确fa0/1的状态是trunk而不是access——trunk状态写错单臂路由配得再好也白搭。这套验证流程也是我这几年做组网实验养成的习惯——配置敲完不是结束show一遍路由表、show一遍端口状态、show一遍VLAN归属确认三层路由、二层端口、VLAN成员三层都对齐了才敢动主机去测应用。文档里最后那几张通信结果截图本质上就是这套验证流程的产物。配置报错不可怕可怕的是配置完了不知道从哪查起。把那三招show命令练熟大部分网络问题都能在一分钟之内锁定范围。希望帮到你。本文还有配套的精品资源点击获取