一、实验拓扑及要求

拓扑图:

实验需求与分析:
 

1.所有PC均需要通过DHCP获取IP地址-地址池名称和设备VLAN一致,例如PC1-ip pool vlan10,其中只有业务B网络用户需要访问互联网web服务-需要DNS信息。 ---  PC上层路由配置DHCP,交换机接口配置vlan接口类型、接pvid;配置acl、HTTP、DNS。

2.交换机配置VLAN需要遵循最小VLAN透传原则 --- 保证安全、性能与稳定排错。

3.利用OSPF协议使内外用户互相访问-全网可达(设备Router-ID需要手工配置,和设备编号一致,例如R1-RID:1.1.1.1),并采用精准宣告的方式进行宣告(例如:172.16.64.1/24接口,宣告:172.16.64.1 0.0.0.0) ---  配置OSPF基础协议(接口精准宣告)

4.内网全网可达,并且需要尽可能减小路由表条目数量(汇总采用精确汇总方式),能够利用缺省省去的配置可省略,防止环路,并且保障安全(在OSPF区域0需要配置认证-采用MD5认证,密码为123456),企业内网所有用户网段能够汇总都需要尽量汇总;OSPF网络用户终端不能收到OSPF协议报文。 ---  汇总且仅覆盖目标网段;边界路由下发缺省路由;接口MD5密文认证;连接终端的交换机接口设置静默接口。

5.内网所有用户均可访问互联网(边界路由器配置NAT),ACL采用基础ACL,编号为2000,R3-0/0/2接口不允许宣告在内网中(包含静态)。

6.test设备需要远程登陆到内网telnet-server设备,登录账号为 huawei 密码 123456,登录权限为最高。 ---  telnet协议(telnet服务开启、创建登录账号与密码、登录权限、配置VTY虚拟终端)

7.不允许VLAN 40和VLAN 50 用户访问内网B业务,acl编号为2001(在R3设备0/0/0接口配置),不允许PC1访问PC5,ACL编号为3000。 --- 高级acl配置

8.R3-R4中间百兆链路作为备份链路,不允许正常情况下数据通过,需要降低优先级数值配置为100。 ---  修改优先级达成主备链路

9.所有设备严格按照拓扑图标识进行配置,注意大小写。

10.图示中所有服务器和client设备均为体现需求,地址固定,不做更改,在配置时需求注意。clinet1用来模拟内网用户访问互联网(ISP-服务器),test设备用来测试互联网用户远程登陆内网telent-server主机。 ---  注意在边界路由器配置NAT端口映射使外网test设备访问可达

二、实验步骤

步骤一:划分网段

网段划分顺序按照从大到小,先分大区域在分小区域

总网段:172.16.0.0/16

1、OSPF企业内网A与静态企业内网B  ---  需要两个网段

172.16.  0  0000000.00000000  ---  172.16.0.0/17  ---  OSPF

172.16.  1  0000000.00000000  ---  172.16.128.0/17  ---  静态企业内网B

2、OSPF内部划分

172.16.0  0  000000.00000000  ---  172.16.0.0/18  ---  area 0(4个广播域)
172.16.00  000000  .00000000  ---  172.16.0.0/24
172.16.00  000001  .00000000  ---  172.16.1.0/24
172.16.00  000010  .00000000  ---  172.16.2.0/24
172.16.00  000011  .00000000  ---  172.16.3.0/24
172.16.00  000100  .00000000  ---  172.16.4.0/24
172.16.00  000101  .00000000  ---  172.16.5.0/24
... ....
172.16. 0  1  000000.00000000  --- 172.16.64.0/18  --- area 1
172.16.01  000000  .00000000  ---  172.16.64.0/24
172.16.01  000001  .00000000  ---  172.16.65.0/24
172.16.01  000010  .00000000  ---  172.16.66.0/24
172.16.01  000011  .00000000  ---  172.16.67.0/24
172.16.01  000100  .00000000  ---  172.16.68.0/24
172.16.01  000101  .00000000  ---  172.16.69.0/24
172.16.01  000111  .00000000  ---  172.16.70.0/24
... ...

3、静态企业内网B内部划分

172.16.128.0/17  ---  静态业务B

172.16.1 0000000  .00000000  ---  172.16.128.0/24  ---  用户

172.16.10000000.  0  0000000  ---  172.16.128.0/25

172.16.10000000.  1  0000000  ---  172.16.128.128/25

172.16.1  0000001  .00000000  ---  172.16.129.0/24

172.16.1  0000010  .00000000  ---  172.16.130.0/24

172.16.1  0000011  .00000000  ---  172.16.131.0/24

172.16.1  0000100  .00000000  ---  172.16.132.0/24

172.16.1  0000101  .00000000  ---  172.16.133.0/24

172.16.1  0000110  .00000000  ---  172.16.134.0/24

172.16.1  0000111  .00000000  ---  172.16.135.0/24

... ...
划分完毕,得图:

步骤二:配置网关IP(包括路由子接口)

R1:

[r1-GigabitEthernet0/0/0]ip address 172.16.67.1 24

[r1-GigabitEthernet0/0/1.1]ip address 172.16.64.1 24

[r1-GigabitEthernet0/0/1.2]ip address 172.16.65.1 24

[r1-GigabitEthernet0/0/1.3]ip address 172.16.66.1 24

R2:

[r2-GigabitEthernet0/0/0]ip address 172.16.67.2 24

[r2-GigabitEthernet0/0/2]ip address 172.16.2.1 24

[r2-GigabitEthernet0/0/1.1]ip address 172.16.0.1 24

[r2-GigabitEthernet0/0/1.2]ip address 172.16.1.1 24

R3:

[r3-GigabitEthernet0/0/0]ip address 172.16.2.2 24

[r3-GigabitEthernet0/0/2]ip address 100.0.0.1 24

[r3-GigabitEthernet0/0/1]ip address 172.16.129.1 24

[r3-Ethernet4/0/0]ip address 172.16.130.1 24

R4:

[r4-GigabitEthernet0/0/0]ip address 172.16.129.2 24

[r4-Ethernet4/0/0]ip address 172.16.130.2 24

[r4-GigabitEthernet0/0/1]ip address 172.16.131.1 24

[r4-GigabitEthernet0/0/2]ip address 172.16.132.1 24

R5:

[r5-GigabitEthernet0/0/0]ip address 172.16.131.2 24

[r5-GigabitEthernet0/0/1]ip address 172.16.133.1 24

R6:

[r6-GigabitEthernet0/0/0]ip address 172.16.132.2 24

[r6-GigabitEthernet0/0/1]ip address 172.16.134.1 24

R7:

[r7-GigabitEthernet0/0/0]ip address 172.16.133.2 24

[r7-GigabitEthernet0/0/1]ip address 172.16.134.2 24

[r7-GigabitEthernet0/0/2.1]ip address 172.16.128.1 25

[r7-GigabitEthernet0/0/2.2]ip address 172.16.128.129 25

步骤三:配置VLAN

LSW1:

[sw1]vlan batch 10 20 30

[sw1-GigabitEthernet0/0/2]port link-type access 

[sw1-GigabitEthernet0/0/2]port default vlan 10

[sw1-GigabitEthernet0/0/3]port link-type access 

[sw1-GigabitEthernet0/0/3]port default vlan 20

[sw1-GigabitEthernet0/0/4]port link-type access 

[sw1-GigabitEthernet0/0/4]port default vlan 30

[sw1-GigabitEthernet0/0/1]port link-type trunk 

[sw1-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20 30

LSW2:

[sw2]vlan batch 40 50

[sw2-GigabitEthernet0/0/2]port link-type access 

[sw2-GigabitEthernet0/0/2]port default vlan 40

[sw2-GigabitEthernet0/0/3]port link-type access 

[sw2-GigabitEthernet0/0/3]port default vlan 50

[sw2-GigabitEthernet0/0/1]port link-type trunk 

[sw2-GigabitEthernet0/0/1]port trunk allow-pass vlan 40 50

LSW3:

[sw3]vlan batch 60 70

[sw3-GigabitEthernet0/0/3]port link-type access 

[sw3-GigabitEthernet0/0/3]port default vlan 60

[sw3-GigabitEthernet0/0/4]port link-type access 

[sw3-GigabitEthernet0/0/4]port default vlan 60

[sw3-GigabitEthernet0/0/2]port link-type access 

[sw3-GigabitEthernet0/0/2]port default vlan 70

[sw3-GigabitEthernet0/0/1]port link-type trunk 

[sw3-GigabitEthernet0/0/1]port trunk allow-pass vlan 60 70

R1:

[r1-GigabitEthernet0/0/1.1]dot1q termination vid 10

[r1-GigabitEthernet0/0/1.1]arp broadcast enable 

[r1-GigabitEthernet0/0/1.2]dot1q termination vid 20

[r1-GigabitEthernet0/0/1.2]arp broadcast enable 

[r1-GigabitEthernet0/0/1.3]dot1q termination vid 30

[r1-GigabitEthernet0/0/1.3]arp broadcast enable 

R2:

[r2-GigabitEthernet0/0/1.1]dot1q termination vid 40

[r2-GigabitEthernet0/0/1.1]arp broadcast enable 

[r2-GigabitEthernet0/0/1.2]ip address 172.16.1.1 24

[r2-GigabitEthernet0/0/1.2]arp broadcast enable 

R3:

[r7-GigabitEthernet0/0/2.1]dot1q termination vid 60

[r7-GigabitEthernet0/0/2.1]arp broadcast enable 

[r7-GigabitEthernet0/0/2.2]dot1q termination vid 70

[r7-GigabitEthernet0/0/2.2]arp broadcast enable 

步骤四:分区域按要求配置

1、area 1

(1)配置DHCP

R1:

[r1]dhcp enable 

[r1]ip pool vlan10

[r1-ip-pool-vlan10]network 172.16.64.0 mask 24

[r1-ip-pool-vlan10]gateway-list 172.16.64.1

[r1-GigabitEthernet0/0/1.1]dhcp select global 

[r1-ip-pool-vlan20]network 172.16.65.0 mask 24

[r1-ip-pool-vlan20]gateway-list 172.16.65.1

[r1-GigabitEthernet0/0/1.2]dhcp select global 


(2)Telnet配置

[telnet-server]telnet server enable 

[telnet-server]user-interface vty 0 4  ---  配置vty路线

[telnet-server-ui-vty0-4]authentication-mode aaa  ---  创建aaa账号

[telnet-server-aaa]local-user huawei password 

[telnet-server-aaa]local-user huawei password cipher 123456

[telnet-server-aaa]local-user huawei privilege level 15

[telnet-server-aaa]local-user  huawei service-type telnet

[telnet-server-GigabitEthernet0/0/0]ip address 172.16.66.254 24

[telnet-server]ip route-static 0.0.0.0 0 172.16.66.1   ---   匹配静态网关(指向r1的0/0/1.3接口)

(3)OSPF动态协议配置

R1:

[r1]ospf 1 router-id 1.1.1.1

[r1-ospf-1-area-0.0.0.1]network 172.16.67.1 0.0.0.0

[r1-ospf-1-area-0.0.0.1]network 172.16.64.1 0.0.0.0

[r1-ospf-1-area-0.0.0.1]network 172.16.65.1 0.0.0.0

[r1-ospf-1-area-0.0.0.1]network 172.16.66.1 0.0.0.0

OSPF区域汇总:

[r2-ospf-1-area-0.0.0.1]abr-summary 172.16.64.0 255.255.252.0  ---  边界路由器ABR(R2)上配置

缺省路由:

[r1]ip route-static 0.0.0.0 0 172.16.67.2  ---  配置指向边界路由的缺省

[r1-ospf-1]default-route-advertise  ---  ospf区域内部下放缺省

2、area 0

(1)配置DHCP

 R2:

[r2]ip pool vlan40

[r2-ip-pool-vlan40]network 172.16.0.0 mask 24

[r2-ip-pool-vlan40]gateway-list 172.16.0.1

[r2-GigabitEthernet0/0/1.1]dhcp select global 

[r2]ip pool vlan50

[r2-ip-pool-vlan50]network 172.16.1.0 mask 24

[r2-ip-pool-vlan50]gateway-list 172.16.1.1

[r2-GigabitEthernet0/0/1.2]dhcp select global 

(2)OSPF动态协议配置

R3:

[r3]ospf 1 router-id 3.3.3.3

[r3-ospf-1-area-0.0.0.0]network 172.16.2.2 0.0.0.0

边界路由R2:

[r2]ospf 1 router-id 2.2.2.2

[r2-ospf-1-area-0.0.0.0]network 172.16.2.1 0.0.0.0

[r2-ospf-1-area-0.0.0.0]network 172.16.0.1 0.0.0.0

[r2-ospf-1-area-0.0.0.0]network 172.16.1.1 0.0.0.0

[r2-ospf-1-area-0.0.0.1]network 172.16.67.2 0.0.0.0

[r2-ospf-1-area-0.0.0.0]abr-summary 172.16.0.0 255.255.252.0  ---  区域area 0汇总

区域area 0密文认证:

[r3-ospf-1-area-0.0.0.0]authentication-mode md5 1 cipher 123456

[r2-ospf-1-area-0.0.0.0]authentication-mode md5 1 cipher 123456

3、ospf动态区域联通验证

pc1:

4、企业B网配置

(1)DHCP配置

[r7]ip pool vlan70

[r7-ip-pool-vlan70]network 172.16.128.128 mask 25

[r7-ip-pool-vlan70]gateway-list 172.16.128.129

[r7-ip-pool-vlan70]dns 8.8.8.8

(2)静态配置

R3:

[r3]ip route-static 172.16.128.0 255.255.248.0 172.16.129.2  ---  对右边进行汇总

[r3]ip route-static 172.16.128.0 255.255.248.0 172.16.130.2 preference 61  ---  修改优先级形成主备

[r3]ip route-static 0.0.0.0 0.0.0.0 100.0.0.2  ---  边界路由指向外界

R4:

[r4]ip route-static 0.0.0.0 0.0.0.0 172.16.131.2  ---  全部流量缺省指向R5

[r4]ip route-static 172.16.0.0 255.255.128.0 172.16.129.1

[r4]ip route-static 172.16.0.0 255.255.128.0 172.16.130.1 preference 61

R5:

[r5]ip route-static 172.16.132.0 255.255.255.0 172.16.131.1

[r5]ip route-static 172.16.134.0 255.255.255.0 172.16.133.2

[r5]ip route-static 172.16.128.0 255.255.255.0 172.16.133.2

[r5]ip route-static 172.16.129.0 255.255.255.0 172.16.131.1  ---  向R3方向回包

[r5]ip route-static 172.16.130.0 255.255.255.0 172.16.131.1

[r5]ip route-static 172.16.128.0 255.255.248.0 NULL0  ---  汇总、防环

[r5]ip route-static 0.0.0.0 0.0.0.0 172.16.131.1  ---  核心缺省路由(去边界/外网)

R6:

[r6]ip route-static 0.0.0.0 0.0.0.0 172.16.132.1

R7:

[r7]ip route-static 0.0.0.0 0 172.16.133.1

(3)联通检验

步骤五:连通内外网(NAT)

1、基础NAT配置

[r3]nat address-group 1 100.0.0.3 100.0.0.254

[r3-acl-basic-2000]rule permit source 172.16.0.0 0.0.255.255

[r3-GigabitEthernet0/0/2]nat outbound 2000 address-group 1

2、NAT server配置

[r3-GigabitEthernet0/0/2]nat server protocol tcp global 100.0.0.0 23 inside 172.
16.0.0 23

3、test登录telnet

4、acl配置

[r1-acl-adv-3000]rule deny ip source 172.16.64.254 0.0.0.0 destination 172.16.12
8.254 0.0.0.0

[r1-GigabitEthernet0/0/1.1]traffic-filter inbound acl 3000

PC1:

PC3:

PC4:

三、总结

大型网络配置时,思路总是先从底层相同的配(网关IP、DHCP、VLAN等),再分区域根据要求配置(路由协议),然后利用NAT连通内外网,最后根据要求配置acl。最最后检测(配置中途也要时不时检查,避免后续麻烦工作)。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐