简介这份资源面向学习华为网络技术、准备课程设计或竞赛的在校学生与网络工程师提供一套可直接在eNSP中打开的企业网络规划与设计模拟项目帮助读者理解企业网、校园网的拓扑搭建与设备配置思路。压缩包共23个文件约51KB以efz设备镜像、xml终端配置、zip配置备份、cfg配置文件及topo拓扑文件为主覆盖路由器、交换机与PC节点的完整实验环境导入后即可复现企业网场景。目前已有20333人学习下载热度较高说明其内容经过较多用户验证。读者可借助该拓扑梳理企业网分层结构、VLAN划分、路由与出口配置等关键环节对照设备配置排查连通性问题也可作为课程设计、毕业设计或华为认证实验的参考模板快速搭建属于自己的网络规划方案。1. 华为eNSP模拟企业网络规划从一张拓扑图到能跑通的配置很多人第一次打开华为eNSP拖了几台路由器、交换机连好线双击设备发现命令行敲不进去或者ping不通然后就开始怀疑是不是模拟器有问题。其实问题往往不在eNSP本身而在于你脑子里那张企业网络规划图还没落地成可执行的配置逻辑。华为eNSP模拟企业网络规划与设计这件事核心不是把设备拖出来连上线而是先想清楚三层架构怎么分、VLAN怎么划、路由协议选哪个、出口怎么做NAT和ACL。这套东西在真实项目里是网络工程师的日常在eNSP里则是零成本试错的最佳沙盘。适合正在学华为HCIA/HCIP、需要交课程设计、或者想转行网络工程的人。下面我按自己带新人的顺序把从拓扑规划到配置验证的完整路径拆开讲中间会穿插那些让我翻过车的参数细节。2. 企业网络三层架构在eNSP里怎么落地接入、汇聚、核心的选型与连线2.1 为什么企业网规划总从三层架构讲起企业网络规划与设计这个说法听起来很大但落到eNSP里第一步永远是确定拓扑层次。常见做法是接入层、汇聚层、核心层三层模型。接入层负责终端接入和VLAN划分汇聚层做网关和策略控制核心层只做高速转发。在eNSP里接入层一般用S3700或S5700系列交换机汇聚层用S5700或S6700核心层可以用S5700堆叠或者直接用AR路由器做核心加出口。出口路由器通常选AR2220或AR2240因为eNSP里这两款支持NAT、ACL、GRE等企业常用特性。选型不是随便拖的。S3700在eNSP里支持基本的VLAN、STP、链路聚合但ACL能力弱不适合放汇聚层。S5700支持三层路由和更完整的ACL放汇聚层刚好。核心层如果只是课程设计规模用一台S5700做核心加一台AR2220做出口就够了。设备数量控制在8到12台太多eNSP会卡太少体现不出规划能力。连线也有讲究。接入交换机到汇聚交换机建议用两条线做链路聚合汇聚到核心同样。出口路由器到核心交换机用一条线走三层互联或者用两条线做VRRP加静态路由。eNSP里链路聚合用Eth-Trunk配置时注意两端模式要一致LACP和手工模式别混用混了就是血泪经验。2.2 在eNSP里搭出可用的三层拓扑设备选型与连线清单下面是我常用的一个最小企业网拓扑适合课程设计或自学验证。设备清单和连线关系如下设备角色eNSP型号数量主要接口用途接入交换机S37002连接PC划分VLAN汇聚交换机S57001VLAN间路由ACL策略核心交换机S57001高速转发连接出口出口路由器AR22201NATACL默认路由PC终端PC4模拟不同部门服务器Server1模拟内网服务连线规则每台接入交换机的G0/0/1和G0/0/2分别接两台PCG0/0/24上联到汇聚交换机的G0/0/1和G0/0/2。汇聚交换机的G0/0/24上联到核心交换机的G0/0/1。核心交换机的G0/0/24接出口路由器的G0/0/0。出口路由器的G0/0/1模拟外网可以接一台PC当外网测试机。在eNSP里拖完设备后先别急着开机。点菜单栏的“工具”里的“连线”选Copper线。连好后检查接口编号eNSP的接口编号有时候和你想的不一样比如S3700的G0/0/1和G0/0/2是百兆口G0/0/24是千兆口。上联一定要用千兆口不然带宽不够虽然模拟器不体现带宽但养成习惯。提示eNSP里设备启动后双击设备进入命令行如果提示“Info: The max number of VTY users is 5”说明设备正常启动了。如果一直卡在“####”检查一下是不是设备镜像没加载对或者eNSP版本和VirtualBox版本不兼容。2.3 拓扑规划里最容易忽略的地址与VLAN设计拓扑连好后下一步是IP地址和VLAN规划。很多新手直接开配配到一半发现地址冲突或者VLAN没规划好只能推倒重来。我一般会先画一张表把每个VLAN的ID、网段、网关、用途写清楚。比如VLAN ID网段网关用途10192.168.10.0/24192.168.10.1行政部20192.168.20.0/24192.168.20.1技术部30192.168.30.0/24192.168.30.1服务器区10010.0.0.0/3010.0.0.1核心到出口互联200202.100.1.0/30202.100.1.1模拟外网VLAN规划的原则是按部门或功能划分不要按物理位置。网关统一放在汇聚交换机上用VLANIF接口实现。核心交换机只做三层转发不配业务网关。出口路由器配默认路由指向外网内网回程路由指向核心。地址规划里有个坑eNSP里AR2220的G0/0/0和G0/0/1默认是三层口可以直接配IP。但S5700的接口默认是二层口要配IP必须先进VLANIF或者用undo portswitch切换成三层口。我一般用VLANIF因为更符合企业网习惯。3. 从零配通一台汇聚交换机VLAN、VLANIF和ACL的实操命令3.1 接入交换机配置VLAN划分和Trunk上联先配接入交换机。假设左边接入交换机叫SW1右边叫SW2。SW1的G0/0/1接行政部PC划入VLAN10G0/0/2接技术部PC划入VLAN20。G0/0/24上联汇聚配Trunk放行VLAN10和20。# 进入系统视图修改设备名 Huawei system-view [Huawei] sysname SW1 # 创建VLAN10和VLAN20 [SW1] vlan batch 10 20 # 配置G0/0/1接口划入VLAN10 [SW1] interface GigabitEthernet 0/0/1 [SW1-GigabitEthernet0/0/1] port link-type access [SW1-GigabitEthernet0/0/1] port default vlan 10 [SW1-GigabitEthernet0/0/1] quit # 配置G0/0/2接口划入VLAN20 [SW1] interface GigabitEthernet 0/0/2 [SW1-GigabitEthernet0/0/2] port link-type access [SW1-GigabitEthernet0/0/2] port default vlan 20 [SW1-GigabitEthernet0/0/2] quit # 配置上联口G0/0/24为Trunk放行VLAN10和20 [SW1] interface GigabitEthernet 0/0/24 [SW1-GigabitEthernet0/0/24] port link-type trunk [SW1-GigabitEthernet0/0/24] port trunk allow-pass vlan 10 20 [SW1-GigabitEthernet0/0/24] quit逻辑说明access口用于连接终端只属于一个VLAN不打标签。Trunk口用于交换机之间打标签传输多个VLAN。port trunk allow-pass vlan 10 20表示只放行这两个VLAN其他VLAN的流量会被丢弃。参数上VLAN ID范围1到4094企业网一般从10开始避免和默认VLAN1冲突。SW2的配置类似只是接口和VLAN对应关系可能不同。配完后用display vlan检查VLAN是否创建成功用display port vlan检查接口的VLAN归属。3.2 汇聚交换机配置VLANIF网关和DHCP汇聚交换机是核心要配VLANIF接口作为网关还要配DHCP让PC自动获取IP。假设汇聚交换机叫SW-Core上联口G0/0/1和G0/0/2分别接SW1和SW2下联口G0/0/24接核心交换机。# 进入系统视图 Huawei system-view [Huawei] sysname SW-Core # 创建所有业务VLAN [SW-Core] vlan batch 10 20 30 100 # 配置上联口G0/0/1为Trunk放行VLAN10和20 [SW-Core] interface GigabitEthernet 0/0/1 [SW-Core-GigabitEthernet0/0/1] port link-type trunk [SW-Core-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 [SW-Core-GigabitEthernet0/0/1] quit # 配置上联口G0/0/2为Trunk放行VLAN10和20 [SW-Core] interface GigabitEthernet 0/0/2 [SW-Core-GigabitEthernet0/0/2] port link-type trunk [SW-Core-GigabitEthernet0/0/2] port trunk allow-pass vlan 10 20 [SW-Core-GigabitEthernet0/0/2] quit # 配置VLANIF10作为行政部网关 [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] ip address 192.168.10.1 24 [SW-Core-Vlanif10] quit # 配置VLANIF20作为技术部网关 [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] ip address 192.168.20.1 24 [SW-Core-Vlanif20] quit # 配置VLANIF30作为服务器区网关 [SW-Core] interface Vlanif 30 [SW-Core-Vlanif30] ip address 192.168.30.1 24 [SW-Core-Vlanif30] quit # 配置VLANIF100作为核心到出口的互联接口 [SW-Core] interface Vlanif 100 [SW-Core-Vlanif100] ip address 10.0.0.1 30 [SW-Core-Vlanif100] quit # 配置DHCP地址池让PC自动获取IP [SW-Core] dhcp enable [SW-Core] ip pool vlan10 [SW-Core-ip-pool-vlan10] network 192.168.10.0 mask 24 [SW-Core-ip-pool-vlan10] gateway-list 192.168.10.1 [SW-Core-ip-pool-vlan10] dns-list 114.114.114.114 [SW-Core-ip-pool-vlan10] quit [SW-Core] ip pool vlan20 [SW-Core-ip-pool-vlan20] network 192.168.20.0 mask 24 [SW-Core-ip-pool-vlan20] gateway-list 192.168.20.1 [SW-Core-ip-pool-vlan20] dns-list 114.114.114.114 [SW-Core-ip-pool-vlan20] quit # 在VLANIF接口上启用DHCP全局地址池 [SW-Core] interface Vlanif 10 [SW-Core-Vlanif10] dhcp select global [SW-Core-Vlanif10] quit [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] dhcp select global [SW-Core-Vlanif20] quit逻辑说明VLANIF接口是三层接口配了IP就能做网关。DHCP全局地址池要配合dhcp select global在接口上启用。参数上mask 24表示255.255.255.0gateway-list必须和VLANIF的IP一致dns-list可以填公共DNS。注意eNSP里DHCP有时候不生效检查一下PC是不是设成了静态IP或者接口的dhcp select有没有配。3.3 用ACL限制部门互访规则顺序和方向别搞反企业网里经常要限制部门互访比如技术部不能访问行政部但行政部可以访问服务器区。这就要用ACL。ACL的规则顺序是从上往下匹配匹配到就执行不再往下看。所以拒绝的规则要放在允许的规则前面。# 创建高级ACL 3000限制技术部访问行政部 [SW-Core] acl 3000 [SW-Core-acl-adv-3000] rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 [SW-Core-acl-adv-3000] rule 15 permit ip [SW-Core-acl-adv-3000] quit # 在VLANIF20的入方向应用ACL [SW-Core] interface Vlanif 20 [SW-Core-Vlanif20] traffic-filter inbound acl 3000 [SW-Core-Vlanif20] quit逻辑说明rule 5拒绝技术部到行政部的流量rule 10允许技术部到服务器区rule 15允许其他所有流量。注意通配符掩码0.0.0.255对应/24网段。应用方向是inbound表示从VLANIF20进来的流量。如果配成outbound方向就反了规则不生效。这个坑我踩过排查了半天才发现方向搞反。注意ACL配完后用display acl 3000检查规则用display traffic-filter applied-record检查应用记录。如果PC ping不通先看ACL的匹配计数有没有增长。4. 出口路由器与NAT配置让内网能访问模拟外网4.1 AR2220出口路由器的接口与默认路由出口路由器是内网通往外网的唯一通道。在eNSP里AR2220的G0/0/0接核心交换机G0/0/1接模拟外网。核心交换机的VLANIF100配了10.0.0.1/30出口路由器的G0/0/0要配10.0.0.2/30。外网接口配202.100.1.1/30外网测试机配202.100.1.2/30网关202.100.1.1。# 进入系统视图 Huawei system-view [Huawei] sysname AR-Exit # 配置内网接口 [AR-Exit] interface GigabitEthernet 0/0/0 [AR-Exit-GigabitEthernet0/0/0] ip address 10.0.0.2 30 [AR-Exit-GigabitEthernet0/0/0] quit # 配置外网接口 [AR-Exit] interface GigabitEthernet 0/0/1 [AR-Exit-GigabitEthernet0/0/1] ip address 202.100.1.1 30 [AR-Exit-GigabitEthernet0/0/1] quit # 配置默认路由指向外网 [AR-Exit] ip route-static 0.0.0.0 0.0.0.0 202.100.1.2 # 配置回程路由指向核心交换机 [AR-Exit] ip route-static 192.168.0.0 255.255.0.0 10.0.0.1逻辑说明默认路由0.0.0.0/0指向外网下一跳202.100.1.2所有未知流量都走外网。回程路由192.168.0.0/16指向核心交换机的10.0.0.1让外网回来的包能找到内网。参数上/30掩码只有两个可用IP适合点对点互联。如果核心交换机上还有VLANIF100的网关回程路由也可以写明细但汇总路由更简洁。4.2 NAT配置Easy IP和地址池怎么选NAT是企业网出口的标配。eNSP里AR2220支持Easy IP和NAT地址池。Easy IP直接用外网接口的IP做转换配置简单适合外网IP不固定的场景。NAT地址池可以指定多个公网IP适合有固定IP池的场景。课程设计里用Easy IP就够了。# 创建ACL 2000匹配内网需要NAT的流量 [AR-Exit] acl 2000 [AR-Exit-acl-basic-2000] rule 5 permit source 192.168.0.0 0.0.255.255 [AR-Exit-acl-basic-2000] quit # 在外网接口上配置Easy IP [AR-Exit] interface GigabitEthernet 0/0/1 [AR-Exit-GigabitEthernet0/0/1] nat outbound 2000 [AR-Exit-GigabitEthernet0/0/1] quit逻辑说明ACL 2000匹配192.168.0.0/16的所有流量nat outbound 2000表示这些流量从G0/0/1出去时做源地址转换转换成G0/0/1的IP。参数上0.0.255.255是通配符掩码对应/16。如果只想让特定网段做NAT把ACL的source改掉就行。配完后用display nat session all查看NAT会话用PC ping外网测试机202.100.1.2如果能通说明NAT生效。如果不通检查ACL有没有匹配到流量或者外网测试机的网关有没有配对。4.3 验证端到端连通性从PC到外网的完整排查路径配完所有设备后验证顺序很重要。我一般按从内到外、从下到上的顺序排查PC能不能ping通自己的网关。比如行政部PC ping 192.168.10.1。不通就检查VLAN划分、Trunk放行、VLANIF状态。汇聚交换机能不能ping通核心交换机。ping 10.0.0.1。不通就检查VLANIF100和互联接口。核心交换机能不能ping通出口路由器内网口。ping 10.0.0.2。不通就检查路由和接口。出口路由器能不能ping通外网测试机。ping 202.100.1.2。不通就检查外网接口和路由。PC能不能ping通外网测试机。不通就检查NAT和ACL。每一步都用display ip routing-table看路由表用display interface brief看接口状态。eNSP里接口状态UP但协议DOWN的情况很常见一般是两端IP不在同一网段或者掩码不匹配。5. eNSP模拟企业网规划避坑这5个翻车点我替你踩过了5.1 现象设备启动后命令行敲不进去一直提示“####”原因eNSP依赖VirtualBoxVirtualBox版本和eNSP版本不兼容或者设备镜像没加载对。常见于Windows 10/11自动更新后VirtualBox被升级到不兼容版本。解决卸载VirtualBox安装eNSP安装包里自带的VirtualBox版本。如果还不行检查eNSP的“工具”-“注册设备”里设备镜像有没有注册成功。注册失败就重新注册或者换一个eNSP版本。热搜词里提到的v100r003c00spc200t是eNSP的一个版本号不同版本对VirtualBox要求不同别混装。5.2 现象PC自动获取不到IP手动配IP能通原因DHCP全局地址池配了但接口上没启用dhcp select global或者PC的网卡没设成DHCP模式。解决在VLANIF接口下补上dhcp select global。PC端在eNSP里双击PC在“基础配置”里选DHCP点应用。如果还不通用display ip pool看地址池有没有分配记录。5.3 现象Trunk口配了allow-pass但VLAN间还是不通原因Trunk口两端VLAN放行不一致或者接入交换机的access口VLAN和PC的IP网段不匹配。解决用display port vlan检查两端Trunk口的PVID和放行列表。PVID默认是1如果没改untagged流量会走VLAN1。接入口的port default vlan要和PC的网段对应。这个坑很玄学有时候两端配置看起来一样但就是不通重启设备或者重新配一遍Trunk口就好了。5.4 现象NAT配了但外网ping不通内网也ping不通外网原因ACL没匹配到流量或者NAT应用在了错误的接口方向。nat outbound要配在外网接口的出方向不是内网接口。解决用display acl 2000看匹配计数如果计数为0说明ACL没匹配到。检查ACL的source网段和PC的IP是否一致。用display nat outbound看NAT有没有应用在正确的接口。如果内网ping不通外网先检查出口路由器的默认路由和回程路由。5.5 现象ACL配了拒绝但流量还是能通原因ACL规则顺序错了permit规则放在了deny前面或者ACL应用的方向反了。解决ACL是从上往下匹配deny要放在permit前面。用display acl 3000看规则顺序rule号小的先匹配。应用方向inbound和outbound要分清inbound是进入接口的流量outbound是离开接口的流量。我一般先在入方向做限制因为入方向更靠近源能早点丢弃流量。6. 用eNSP做企业网规划的进阶技巧配置备份与拓扑复用配完一套企业网拓扑后最值钱的东西不是设备是配置。eNSP里没有一键备份所有设备配置的功能但可以手动导出。在每台设备的命令行里用display current-configuration把配置复制出来存到文本文件里。下次做新拓扑时直接改IP和VLAN就能复用。更高效的做法是用eNSP的“保存拓扑”功能把整个拓扑和配置存成一个.topo文件。但注意eNSP的拓扑文件在不同版本之间可能不兼容换版本后可能打不开。我一般会同时保存.topo文件和每台设备的配置文件双保险。还有一个技巧是用eNSP的“云”设备连接真实网络。比如把“云”的一端接eNSP里的出口路由器另一端接本机的物理网卡就能让eNSP里的内网访问真实外网。但注意这需要本机有可用的物理网卡而且NAT配置要改成匹配真实外网的网段。这个玩法适合验证更复杂的NAT和ACL场景但别在公司网络里乱试容易翻车。验证配置是否真的生效我习惯用ping和tracert做端到端测试再用display命令看状态。比如display ip interface brief看接口IP和状态display ip routing-table看路由display nat session all看NAT会话。这些命令比图形界面靠谱图形界面有时候刷新不及时会误导判断。最后说个习惯每次配完一台设备立刻用save保存配置。eNSP里设备重启后配置会丢失不保存就白配了。我吃过这个亏配了一下午手贱点了重启全没了。希望帮到你。本文还有配套的精品资源点击获取