HCIA综合实验实验报告
一、实验拓扑及要求
拓扑图:

实验需求与分析:
1.所有PC均需要通过DHCP获取IP地址-地址池名称和设备VLAN一致,例如PC1-ip pool vlan10,其中只有业务B网络用户需要访问互联网web服务-需要DNS信息。 --- PC上层路由配置DHCP,交换机接口配置vlan接口类型、接pvid;配置acl、HTTP、DNS。
2.交换机配置VLAN需要遵循最小VLAN透传原则 --- 保证安全、性能与稳定排错。
3.利用OSPF协议使内外用户互相访问-全网可达(设备Router-ID需要手工配置,和设备编号一致,例如R1-RID:1.1.1.1),并采用精准宣告的方式进行宣告(例如:172.16.64.1/24接口,宣告:172.16.64.1 0.0.0.0) --- 配置OSPF基础协议(接口精准宣告)
4.内网全网可达,并且需要尽可能减小路由表条目数量(汇总采用精确汇总方式),能够利用缺省省去的配置可省略,防止环路,并且保障安全(在OSPF区域0需要配置认证-采用MD5认证,密码为123456),企业内网所有用户网段能够汇总都需要尽量汇总;OSPF网络用户终端不能收到OSPF协议报文。 --- 汇总且仅覆盖目标网段;边界路由下发缺省路由;接口MD5密文认证;连接终端的交换机接口设置静默接口。
5.内网所有用户均可访问互联网(边界路由器配置NAT),ACL采用基础ACL,编号为2000,R3-0/0/2接口不允许宣告在内网中(包含静态)。
6.test设备需要远程登陆到内网telnet-server设备,登录账号为 huawei 密码 123456,登录权限为最高。 --- telnet协议(telnet服务开启、创建登录账号与密码、登录权限、配置VTY虚拟终端)
7.不允许VLAN 40和VLAN 50 用户访问内网B业务,acl编号为2001(在R3设备0/0/0接口配置),不允许PC1访问PC5,ACL编号为3000。 --- 高级acl配置
8.R3-R4中间百兆链路作为备份链路,不允许正常情况下数据通过,需要降低优先级数值配置为100。 --- 修改优先级达成主备链路
9.所有设备严格按照拓扑图标识进行配置,注意大小写。
10.图示中所有服务器和client设备均为体现需求,地址固定,不做更改,在配置时需求注意。clinet1用来模拟内网用户访问互联网(ISP-服务器),test设备用来测试互联网用户远程登陆内网telent-server主机。 --- 注意在边界路由器配置NAT端口映射使外网test设备访问可达
二、实验步骤
步骤一:划分网段
网段划分顺序按照从大到小,先分大区域在分小区域
总网段:172.16.0.0/16
1、OSPF企业内网A与静态企业内网B --- 需要两个网段
172.16. 0 0000000.00000000 --- 172.16.0.0/17 --- OSPF
172.16. 1 0000000.00000000 --- 172.16.128.0/17 --- 静态企业内网B
2、OSPF内部划分
3、静态企业内网B内部划分
172.16.128.0/17 --- 静态业务B
172.16.1 0000000 .00000000 --- 172.16.128.0/24 --- 用户
172.16.10000000. 0 0000000 --- 172.16.128.0/25
172.16.10000000. 1 0000000 --- 172.16.128.128/25
172.16.1 0000001 .00000000 --- 172.16.129.0/24
172.16.1 0000010 .00000000 --- 172.16.130.0/24
172.16.1 0000011 .00000000 --- 172.16.131.0/24
172.16.1 0000100 .00000000 --- 172.16.132.0/24
172.16.1 0000101 .00000000 --- 172.16.133.0/24
172.16.1 0000110 .00000000 --- 172.16.134.0/24
172.16.1 0000111 .00000000 --- 172.16.135.0/24
步骤二:配置网关IP(包括路由子接口)
R1:
[r1-GigabitEthernet0/0/0]ip address 172.16.67.1 24
[r1-GigabitEthernet0/0/1.1]ip address 172.16.64.1 24
[r1-GigabitEthernet0/0/1.2]ip address 172.16.65.1 24
[r1-GigabitEthernet0/0/1.3]ip address 172.16.66.1 24
R2:
[r2-GigabitEthernet0/0/0]ip address 172.16.67.2 24
[r2-GigabitEthernet0/0/2]ip address 172.16.2.1 24
[r2-GigabitEthernet0/0/1.1]ip address 172.16.0.1 24
[r2-GigabitEthernet0/0/1.2]ip address 172.16.1.1 24
R3:
[r3-GigabitEthernet0/0/0]ip address 172.16.2.2 24
[r3-GigabitEthernet0/0/2]ip address 100.0.0.1 24
[r3-GigabitEthernet0/0/1]ip address 172.16.129.1 24
[r3-Ethernet4/0/0]ip address 172.16.130.1 24
R4:
[r4-GigabitEthernet0/0/0]ip address 172.16.129.2 24
[r4-Ethernet4/0/0]ip address 172.16.130.2 24
[r4-GigabitEthernet0/0/1]ip address 172.16.131.1 24
[r4-GigabitEthernet0/0/2]ip address 172.16.132.1 24
R5:
[r5-GigabitEthernet0/0/0]ip address 172.16.131.2 24
[r5-GigabitEthernet0/0/1]ip address 172.16.133.1 24
R6:
[r6-GigabitEthernet0/0/0]ip address 172.16.132.2 24
[r6-GigabitEthernet0/0/1]ip address 172.16.134.1 24
R7:
[r7-GigabitEthernet0/0/0]ip address 172.16.133.2 24
[r7-GigabitEthernet0/0/1]ip address 172.16.134.2 24
[r7-GigabitEthernet0/0/2.1]ip address 172.16.128.1 25
[r7-GigabitEthernet0/0/2.2]ip address 172.16.128.129 25
步骤三:配置VLAN
LSW1:
[sw1]vlan batch 10 20 30
[sw1-GigabitEthernet0/0/2]port link-type access
[sw1-GigabitEthernet0/0/2]port default vlan 10
[sw1-GigabitEthernet0/0/3]port link-type access
[sw1-GigabitEthernet0/0/3]port default vlan 20
[sw1-GigabitEthernet0/0/4]port link-type access
[sw1-GigabitEthernet0/0/4]port default vlan 30
[sw1-GigabitEthernet0/0/1]port link-type trunk
[sw1-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20 30
LSW2:
[sw2]vlan batch 40 50
[sw2-GigabitEthernet0/0/2]port link-type access
[sw2-GigabitEthernet0/0/2]port default vlan 40
[sw2-GigabitEthernet0/0/3]port link-type access
[sw2-GigabitEthernet0/0/3]port default vlan 50
[sw2-GigabitEthernet0/0/1]port link-type trunk
[sw2-GigabitEthernet0/0/1]port trunk allow-pass vlan 40 50
LSW3:
[sw3]vlan batch 60 70
[sw3-GigabitEthernet0/0/3]port link-type access
[sw3-GigabitEthernet0/0/3]port default vlan 60
[sw3-GigabitEthernet0/0/4]port link-type access
[sw3-GigabitEthernet0/0/4]port default vlan 60
[sw3-GigabitEthernet0/0/2]port link-type access
[sw3-GigabitEthernet0/0/2]port default vlan 70
[sw3-GigabitEthernet0/0/1]port link-type trunk
[sw3-GigabitEthernet0/0/1]port trunk allow-pass vlan 60 70
R1:
[r1-GigabitEthernet0/0/1.1]dot1q termination vid 10
[r1-GigabitEthernet0/0/1.1]arp broadcast enable
[r1-GigabitEthernet0/0/1.2]dot1q termination vid 20
[r1-GigabitEthernet0/0/1.2]arp broadcast enable
[r1-GigabitEthernet0/0/1.3]dot1q termination vid 30
[r1-GigabitEthernet0/0/1.3]arp broadcast enable
R2:
[r2-GigabitEthernet0/0/1.1]dot1q termination vid 40
[r2-GigabitEthernet0/0/1.1]arp broadcast enable
[r2-GigabitEthernet0/0/1.2]ip address 172.16.1.1 24
[r2-GigabitEthernet0/0/1.2]arp broadcast enable
R3:
[r7-GigabitEthernet0/0/2.1]dot1q termination vid 60
[r7-GigabitEthernet0/0/2.1]arp broadcast enable
[r7-GigabitEthernet0/0/2.2]dot1q termination vid 70
[r7-GigabitEthernet0/0/2.2]arp broadcast enable
步骤四:分区域按要求配置
1、area 1
(1)配置DHCP
R1:
[r1]dhcp enable
[r1]ip pool vlan10
[r1-ip-pool-vlan10]network 172.16.64.0 mask 24
[r1-ip-pool-vlan10]gateway-list 172.16.64.1
[r1-GigabitEthernet0/0/1.1]dhcp select global

[r1-ip-pool-vlan20]network 172.16.65.0 mask 24
[r1-ip-pool-vlan20]gateway-list 172.16.65.1
[r1-GigabitEthernet0/0/1.2]dhcp select global

(2)Telnet配置
[telnet-server]telnet server enable
[telnet-server]user-interface vty 0 4 --- 配置vty路线
[telnet-server-ui-vty0-4]authentication-mode aaa --- 创建aaa账号
[telnet-server-aaa]local-user huawei password
[telnet-server-aaa]local-user huawei password cipher 123456
[telnet-server-aaa]local-user huawei privilege level 15
[telnet-server-aaa]local-user huawei service-type telnet
[telnet-server-GigabitEthernet0/0/0]ip address 172.16.66.254 24
[telnet-server]ip route-static 0.0.0.0 0 172.16.66.1 --- 匹配静态网关(指向r1的0/0/1.3接口)
(3)OSPF动态协议配置
R1:
[r1]ospf 1 router-id 1.1.1.1
[r1-ospf-1-area-0.0.0.1]network 172.16.67.1 0.0.0.0
[r1-ospf-1-area-0.0.0.1]network 172.16.64.1 0.0.0.0
[r1-ospf-1-area-0.0.0.1]network 172.16.65.1 0.0.0.0
[r1-ospf-1-area-0.0.0.1]network 172.16.66.1 0.0.0.0
OSPF区域汇总:
[r2-ospf-1-area-0.0.0.1]abr-summary 172.16.64.0 255.255.252.0 --- 边界路由器ABR(R2)上配置
缺省路由:
[r1]ip route-static 0.0.0.0 0 172.16.67.2 --- 配置指向边界路由的缺省
[r1-ospf-1]default-route-advertise --- ospf区域内部下放缺省
2、area 0
(1)配置DHCP
R2:
[r2]ip pool vlan40
[r2-ip-pool-vlan40]network 172.16.0.0 mask 24
[r2-ip-pool-vlan40]gateway-list 172.16.0.1
[r2-GigabitEthernet0/0/1.1]dhcp select global

[r2]ip pool vlan50
[r2-ip-pool-vlan50]network 172.16.1.0 mask 24
[r2-ip-pool-vlan50]gateway-list 172.16.1.1
[r2-GigabitEthernet0/0/1.2]dhcp select global

(2)OSPF动态协议配置
R3:
[r3]ospf 1 router-id 3.3.3.3
[r3-ospf-1-area-0.0.0.0]network 172.16.2.2 0.0.0.0
边界路由R2:
[r2]ospf 1 router-id 2.2.2.2
[r2-ospf-1-area-0.0.0.0]network 172.16.2.1 0.0.0.0
[r2-ospf-1-area-0.0.0.0]network 172.16.0.1 0.0.0.0
[r2-ospf-1-area-0.0.0.0]network 172.16.1.1 0.0.0.0
[r2-ospf-1-area-0.0.0.1]network 172.16.67.2 0.0.0.0
[r2-ospf-1-area-0.0.0.0]abr-summary 172.16.0.0 255.255.252.0 --- 区域area 0汇总
区域area 0密文认证:
[r3-ospf-1-area-0.0.0.0]authentication-mode md5 1 cipher 123456
[r2-ospf-1-area-0.0.0.0]authentication-mode md5 1 cipher 123456
3、ospf动态区域联通验证
pc1:





4、企业B网配置
(1)DHCP配置
[r7]ip pool vlan70
[r7-ip-pool-vlan70]network 172.16.128.128 mask 25
[r7-ip-pool-vlan70]gateway-list 172.16.128.129
[r7-ip-pool-vlan70]dns 8.8.8.8

(2)静态配置
R3:
[r3]ip route-static 172.16.128.0 255.255.248.0 172.16.129.2 --- 对右边进行汇总
[r3]ip route-static 172.16.128.0 255.255.248.0 172.16.130.2 preference 61 --- 修改优先级形成主备
[r3]ip route-static 0.0.0.0 0.0.0.0 100.0.0.2 --- 边界路由指向外界
R4:
[r4]ip route-static 0.0.0.0 0.0.0.0 172.16.131.2 --- 全部流量缺省指向R5
[r4]ip route-static 172.16.0.0 255.255.128.0 172.16.129.1
[r4]ip route-static 172.16.0.0 255.255.128.0 172.16.130.1 preference 61
R5:
[r5]ip route-static 172.16.132.0 255.255.255.0 172.16.131.1
[r5]ip route-static 172.16.134.0 255.255.255.0 172.16.133.2
[r5]ip route-static 172.16.128.0 255.255.255.0 172.16.133.2
[r5]ip route-static 172.16.129.0 255.255.255.0 172.16.131.1 --- 向R3方向回包
[r5]ip route-static 172.16.130.0 255.255.255.0 172.16.131.1
[r5]ip route-static 172.16.128.0 255.255.248.0 NULL0 --- 汇总、防环
[r5]ip route-static 0.0.0.0 0.0.0.0 172.16.131.1 --- 核心缺省路由(去边界/外网)
R6:
[r6]ip route-static 0.0.0.0 0.0.0.0 172.16.132.1
R7:
[r7]ip route-static 0.0.0.0 0 172.16.133.1
(3)联通检验

步骤五:连通内外网(NAT)
1、基础NAT配置
[r3]nat address-group 1 100.0.0.3 100.0.0.254
[r3-acl-basic-2000]rule permit source 172.16.0.0 0.0.255.255
[r3-GigabitEthernet0/0/2]nat outbound 2000 address-group 1
2、NAT server配置
[r3-GigabitEthernet0/0/2]nat server protocol tcp global 100.0.0.0 23 inside 172.
16.0.0 23
3、test登录telnet

4、acl配置

[r1-acl-adv-3000]rule deny ip source 172.16.64.254 0.0.0.0 destination 172.16.12
8.254 0.0.0.0
[r1-GigabitEthernet0/0/1.1]traffic-filter inbound acl 3000
PC1:


PC3:

PC4:

三、总结
大型网络配置时,思路总是先从底层相同的配(网关IP、DHCP、VLAN等),再分区域根据要求配置(路由协议),然后利用NAT连通内外网,最后根据要求配置acl。最最后检测(配置中途也要时不时检查,避免后续麻烦工作)。
更多推荐
所有评论(0)