随着信息化技术的飞速发展,计算机网络已成为现代企业日常运营不可或缺的基础设施。对于小型企业而言,构建一个结构合理、性能稳定、安全可靠的局域网(Local Area Network, LAN),不仅能够实现内部资源共享、文件传输和打印机共享,还能为日后接入互联网、部署企业级应用(如ERP、OA系统)奠定坚实的基础。本课程设计旨在通过模拟一个小型企业的网络需求,完成从需求分析、拓扑设计、设备选型到IP规划与配置实施的完整工程流程。
本次设计对象为一家典型的小型企业,办公区域为一栋两层办公楼,员工总数约50人。具体需求如下:
根据需求,采用分层网络设计模型(核心层、汇聚层、接入层),拓扑结构如下:
整体拓扑采用星型结构,逻辑清晰,便于故障排查与扩展。
| 设备类型 | 型号示例 | 数量 | 主要功能 |
|---------|----------|------|----------|
| 核心交换机 | 华为S5700或Cisco 3560 | 1台 | VLAN路由、ACL、DHCP中继 |
| 接入交换机 | 华为S2700或Cisco 2960 | 4台 | 终端接入、VLAN划分 |
| 路由器 | 华为AR2220或Cisco 2911 | 1台 | NAT、防火墙、VPN |
| 无线AP | 华为AP4050或Cisco Aironet | 2台 | 无线信号覆盖 |
| 服务器 | 品牌塔式服务器 | 1台 | 文件共享、打印服务 |
选型原则:性价比高、支持主流网络协议、易于管理与维护。
为便于管理,采用私有IP地址段10.10.0.0/16进行规划,具体如下:
| VLAN ID | 部门 | 网段 | 网关 | 用途 |
|---------|------|------|------|------|
| VLAN 10 | 行政部 | 10.10.10.0/24 | 10.10.10.1 | 办公终端 |
| VLAN 20 | 财务部 | 10.10.20.0/24 | 10.10.20.1 | 财务专用,ACL隔离 |
| VLAN 30 | 技术部 | 10.10.30.0/24 | 10.10.30.1 | 开发测试 |
| VLAN 40 | 市场部 | 10.10.40.0/24 | 10.10.40.1 | 办公终端 |
| VLAN 50 | 服务器区 | 10.10.50.0/24 | 10.10.50.1 | 文件/打印服务器 |
| VLAN 60 | 管理网段 | 10.10.60.0/24 | 10.10.60.1 | 网络设备管理 |
| VLAN 70 | 无线用户 | 10.10.70.0/24 | 10.10.70.1 | 移动设备 |
| VLAN 100 | 互联链路 | 10.10.100.0/30 | - | 路由器与核心互联 |
DHCP服务部署在核心交换机上,为各VLAN终端自动分配IP地址;服务器与网络设备采用静态IP。
在核心交换机上创建上述VLAN,并将连接接入交换机的端口配置为Trunk模式,允许所有VLAN通过。接入交换机上根据部门将端口划分至对应VLAN。
! 核心交换机示例
vlan batch 10 20 30 40 50 60 70 100
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan all
在核心交换机上为各VLAN配置IP地址作为网关,并启用DHCP地址池:
dhcp enable
ip pool vlan10
gateway-list 10.10.10.1
network 10.10.10.0 mask 255.255.255.0
dns-list 8.8.8.8
interface Vlanif10
ip address 10.10.10.1 24
dhcp select global
为保护财务部数据,在核心交换机上配置ACL,禁止其他部门主动访问财务部网段,仅允许财务部访问服务器:
acl number 3000
rule deny ip source 10.10.10.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
rule deny ip source 10.10.30.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
rule deny ip source 10.10.40.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
interface Vlanif20
traffic-filter inbound acl 3000
在路由器上配置PPPoE拨号或静态IP,并设置NAT,使内网可访问外网:
acl number 2000
rule permit source 10.10.0.0 0.0.255.255
interface Dialer Cell
nat outbound 2000
无线AP通过PoE供电接入交换机,并划分至VLAN 70,设置SSID和WPA2-PSK加密,由核心交换机作为DHCP服务器为无线用户分配地址。
为提高可靠性,接入交换机采用双上行至核心交换机,并配置链路聚合(Eth-Trunk):
interface Eth-Trunk1
mode lacp-static
trunkport GigabitEthernet0/0/1
trunkport GigabitEthernet0/0/2
完成配置后,需进行以下测试:
本课程设计通过一个小型企业局域网的组建过程,综合运用了网络拓扑设计、设备选型、IP规划、VLAN划分、路由交换配置、ACL策略、NAT及无线组网等知识点。设计遵循了可靠性、安全性、可扩展性和经济性原则,基本满足了企业的实际办公需求。
作为一名计算机网络工程专业人员,不仅要掌握设备的命令行配置,更要具备从业务需求出发、将抽象需求转化为具体技术方案的工程思维。通过本次课程设计,我们深刻体会到了网络工程从规划到实施、再到验证与维护的系统性,为今后从事实际的网络工程工作打下了良好基础。