思科综合网络实验全攻略:VLAN、DHCP、路由、ACL与NAT的工程化配置思路
简介一份以校园网内外通信为场景的计算机网络思科综合性实验报告面向网络工程专业学生、课程实验参与者及希望强化设备配置能力的初学者。报告完整记录了从拓扑设计到命令行执行的配置全过程涵盖三层交换机上的VLAN划分、DHCP服务配置、子网划分、路由器接口与串口时钟设置、RIPv2动态路由等关键环节不仅给出分步命令还结合原理阐述设计思路有助于将书本知识落地到真实设备操作。资源为单一Word文档共1个doc文件压缩包大小仅223KB内容包含实验目的、总体设计、详细配置步骤等模块结构清晰便于阅读、复制命令或打印对照。目前已有2077人学习下载适合正在完成计算机网络课程实验或备考网络工程师认证的读者参考练习。读者可据此快速搭建模拟校园网环境掌握VLAN间路由、DHCP及动态路由协议的实际应用。1. 计算机网络思科综合性实验报告它到底在逼你做什么一门课快结束时老师甩来一份「计算机网络思科综合性实验报告」三周后交。你打开文档模板发现不像平时的小实验那样只配几个命令验证一下连通性而是要求你从拓扑设计开始把 VLAN 划分、DHCP 服务、跨网段路由、访问控制、NAT 地址转换串成一个完整的企业内网。这时候绝大多数人的第一反应是懵所有命令都见过但不知道先配哪一步。这份综合性报告真正考的不是某条命令而是你对一组设备如何协作的整体判断。我在学校带过几届网络实验课批过上百份报告最常见的分档线不在配置正确率而在拓扑设计是否讲得清理由、配置顺序是否经得起追问、验证部分有没有留下证据。这篇笔记就把我做这类实验的完整套路拆开前期怎么设计中期怎么配后期怎么验证、怎么写才能不返工。适合正在啃期末大作业的本科生也适合刚入职想补实验思路的运维新人。2. 实验设计先行拓扑、地址规划与设备选型的三步前置2.1 需求拆解先把网络里的角色分清楚综合性实验的题目一般会给一段企业需求描述常见剧本是公司有行政部、技术部、财务部三个部门各部门内网隔离部门间需要按规则互访所有终端能访问外网部分服务器只对内部开放。拿到这段需求先别打开模拟器拿纸把「谁在哪个广播域」「谁需要访问谁」「流量从哪里出外网」三件事画出来。我一般会把网络角色分成四类终端接入层、汇聚层、核心层、出口边界。终端接入层就是各部门的交换机负责把 PC 划进对应 VLAN汇聚或核心层放三层交换机负责 VLAN 间路由和 DHCP 中继出口边界通常是路由器或防火墙负责 NAT 和访问控制。绝大多数课程实验用两台三层交换加一台路由器就能覆盖全部考点拓扑不用复杂但要能讲清每台设备承担什么职责。[PC-行政] --- [SW1(2960)] --- [SW3(3560) 三层核心] --- [R1(2811)] --- [外网服务器] [PC-技术] --- [SW1 ] | [PC-财务] --- [SW2(2960)] --- [SW3 ]这个拓扑是课程实验里最经典的主干-接入模型。两台二层交换机做接入一台三层交换机做核心并承载 VLAN 网关路由器做出口 NAT。你可能会问为什么不让二层交换机直接连路由器因为部门间要互访流量在路由器上绕一圈更慢而且访问控制一定得放在网关和边界上才方便统一管。把角色分清楚后后面配置才有顺序可言。2.2 地址规划一张表解决 IP 与 VLAN 的对应关系地址规划是大多数报告翻车的第一现场。很多同学 VLAN 配好了路由也配了就是 ping 不通回头一查两个 VLAN 的网关写在了同一个子网还有的把部门网段写错导致 DHCP 分配出去的地址跟网关不在同一段。综合性实验的地址规划只需要一张表按表分配就不会乱。部门/网段VLAN ID网段地址网关三层交换机接口说明行政部10192.168.10.0/24192.168.10.254可访问外网不可访问财务技术部20192.168.20.0/24192.168.20.254可访问全部负责服务器维护财务部30192.168.30.0/24192.168.30.254仅内部互访禁止出外网服务器区40192.168.40.0/24192.168.40.254只允许技术部访问外部网络50200.0.0.0/24无模拟外网由路由器接出规划时要坚持三个习惯VLAN ID 和网段第三位保持一致方便排错时一眼认出网关统一写在网段最后一个可用地址不要中间开花DHCP 地址池范围避开网关和服务器静态地址。这些习惯在你同时配五六台设备时能省大量精力报告里写「地址规划遵循 VLAN 与网段一一对应」也会让老师觉得你有工程意识。2.3 设备选型与连线模块、接口与链路的常见搭配思科课程实验最常用的是 Packet Tracer 这类图形化仿真器选设备时别随手拖。二层交换机选 2960三层交换机选 3560路由器选 2811这几个型号命令集合完整、模块添加方便和真实设备差异也小。连线时注意交换机之间用交叉线但 Packet Tracer 里会自动识别实际设备才需要区分交叉线和直通线实验报告里可以专门写一句「现代设备接口都支持自动翻转但理解线序标准仍然是网络基础」。接口资源也要提前算。2960 通常是 24 个 FastEthernet 加 2 个 GigabitEthernet 上联口3560 同样。接入交换机连三层核心要用千兆口PC 接二层交换机用百兆口。路由器 2811 自带两个 GigabitEthernet 口一个接核心交换机、一个接外网模拟线就够。真正容易漏的是「三层交换机连路由器要用路由口还是交换口」——3560 的接口默认是二层口如果直接配 IP 会报错后面第三章我会专门强调这个翻车点。设备加完后给每台设备改主机名并写no ip domain-lookup关掉域名解析等待。这两步能避免你敲命令时因拼写错误卡住十几秒——交换机把乱敲的单词当成主机名去解析默认会停在那等超时。这种小习惯写不进报告的功能性描述里但面试或答辩时随口说出来很加分。3. 核心配置三板斧VLAN 划分、DHCP 中继与路由打通3.1 VLAN 与 trunk让部门物理隔离、逻辑互通先做接入层。每台 2960 上创建对应 VLAN把 PC 接口划进 access把上联口设为 trunk。命令很简单但有一个顺序经常被忽略先创建 VLAN再划接口最后配 trunk。如果你先把接口划进一个不存在的 VLAN该接口会保持 down 状态在报告里写成「配置顺序错误导致接口无法激活」就是一个很典型的失败记录。# SW1 接入交换机创建行政部与技术部 VLAN enable configure terminal hostname SW1 vlan 10 name Admin vlan 20 name Tech interface fastEthernet 0/1 switchport mode access switchport access vlan 10 interface fastEthernet 0/2 switchport mode access switchport access vlan 20 interface gigabitEthernet 0/1 switchport mode trunk switchport trunk allowed vlan 10,20 end copy running-config startup-configswitchport mode access告诉交换机这个口是接终端的switchport access vlan 10把接口划给 VLAN 10。switchport mode trunk开启中继模式让这一个上联口同时承载 VLAN 10 和 20 的流量switchport trunk allowed vlan指定放行哪些 VLAN不建议省略它直接用默认放行全部——综合性实验里为了演示隔离效果精确放行比图省事更能体现你理解 trunk 的原理。配置完可以敲一次show vlan brief表格里列出 VLAN 和对应接口就算通过。三层交换机的 trunk 配置方向和接入层一样但多一步给 VLAN 配 SVISwitch Virtual Interface也就是虚拟三层接口作为每个网段的网关。这一步通常放在路由配置阶段做但创建 VLAN 和 trunk 是前提。很多同学在这步翻车原因不是命令不会而是没理解「trunk 是二层的路SVI 是三层的门」二层路没修好三层门配了也没流量能到。3.2 DHCP 与 DHCP 中继三层交换机给全网发地址PC 要自动获取地址就得有 DHCP 服务器。综合性实验里常见两种做法专门用一台服务器设备跑 DHCP 服务或者用三层交换机/路由器的 DHCP 池功能。课程报告只要求「终端能拿到正确网段的地址」所以我更推荐直接用三层交换机配置 DHCP 池——少一台设备少一个故障点报告里也能集中解释。# SW3 核心交换机配置 DHCP 地址池与中继 enable configure terminal service dhcp ip dhcp excluded-address 192.168.10.1 192.168.10.253 ip dhcp pool Admin_Pool network 192.168.10.0 255.255.255.0 default-router 192.168.10.254 dns-server 8.8.8.8 ip dhcp pool Tech_Pool network 192.168.20.0 255.255.255.0 default-router 192.168.20.254 dns-server 8.8.8.8 interface vlan 20 ip address 192.168.20.254 255.255.255.0 ip helper-address 192.168.10.254 endservice dhcp开启 DHCP 服务默认在部分 IOS 里是开的显式写出来更稳妥。ip dhcp excluded-address排除掉网关和服务器用的地址避免冲突network声明分配网段default-router告诉终端网关是谁。注意最后三行interface vlan 20里配了 IP又配了ip helper-address这行命令的含义是——如果这台交换机收到来自 VLAN 20 网段的广播 DHCP 请求就把请求转发到192.168.10.254这个地址。这就是 DHCP 中继的核心逻辑。因为 DHCP 请求是广播包不能跨网段转发必须由网关设备把广播转成单播替终端向 DHCP 服务器要地址再把回应带回终端。你不需要真的在实验里接一台 Windows DHCP 服务器但一定要理解 helper-address 这个「中间人」角色。如果实验要求把 DHCP 和核心交换分开就把ip dhcp pool那几行移到路由器上原理完全一样。3.3 静态路由与默认路由让每个网段找得到出口三层交换机的 SVI 配好 IP 后同交换机下不同 VLAN 已经能互访了但所有网段要到外网——也就是路由器对侧的那个模拟公网——还差两步核心交换机需要一条默认路由把所有未知流量扔给路由器路由器需要知道自己该把回程流量交给谁不能让去往外网的包出去就「失联」。# SW3配置到外网的默认路由 configure terminal ip routing ip route 0.0.0.0 0.0.0.0 192.168.50.2 end # R1配置与内网相连的接口及回程路由 configure terminal interface gigabitEthernet 0/0 ip address 192.168.50.1 255.255.255.0 no shutdown interface gigabitEthernet 0/1 ip address 200.0.0.1 255.255.255.0 no shutdown ip route 192.168.10.0 255.255.255.0 192.168.50.2 ip route 192.168.20.0 255.255.255.0 192.168.50.2 ip route 192.168.30.0 255.255.255.0 192.168.50.2 ip route 192.168.40.0 255.255.255.0 192.168.50.2 endip routing是很多三层交换机 SVI 不生效的隐藏原因——3560 默认关着三层路由功能你不敲这行VLAN 接口配了 IP 也不转发跨网段流量。ip route 0.0.0.0 0.0.0.0是默认路由写法可以理解为「凡是路由表里没有明确路线的统统交给下一跳 192.168.50.2」。路由器上的四条静态路由则是回程路由服务器回包时才知道 192.168.10.0 这个网段应该往哪个方向送。参数说明就一句下一跳地址必须是与当前设备直连的那个接口 IP。SW3 跟 R1 之间的网段是 192.168.50.0/24SW3 的接口是 .2R1 的接口是 .1所以 SW3 的默认路由下一跳写 R1 的 .1 而不是反了。这种「下一跳写错」在报告里看不出毛病因为命令能敲进去、也能保存但数据包永远出不去。验证方法很直接在 R1 上show ip route看到 C直连和 S静态标记的都正常每条路由都对应一个网段才算配置完整。4. 边界策略用 ACL 控制访问、用 NAT 释放内网4.1 ACL 的放置位置入向还是出向综合性实验里 ACL 最常见的需求是两类财务部禁止访问外网或者整个内网禁止访问某台敏感服务器。ACL 逻辑本身简单就是「允许 拒绝 匹配顺序」真正的学问在放哪台设备、哪个接口、哪个方向。我见过最多的错误是把 ACL 挂在三层交换机的 SVI 上想用它拦住部门间流量。这当然能实现但会带来一个副作用VLAN 间互访是走交换机内部转发的ACL 挂在 SVI 入方向会影响所有从该 VLAN 进来的流量包括合法访问服务器的流量。更规范的做法是控制「谁访问谁」时把 ACL 放在离目标最近的接口控制「谁能出外网」时放在路由器与核心交换之间的那个接口。一个基本判断原则检查流量会经过哪个设备的哪个接口ACL 就放在那个接口的流量入口或出口。比如禁止财务部出外网财务流量从 SW3 上联口进入 R1 的 G0/0那 ACL 就挂在 R1 的 G0/0 入方向匹配到财务网段就拒绝其余放行。方向搞反了ACL 不生效或者更糟——把所有流量都拦了。4.2 标准 ACL 限制部门互访规则匹配与隐式拒绝用标准 ACL 限制财务部只能访问自己网段、不能去外网配置量很小但有三处细节值得写进报告。一是标准 ACL 只能匹配源地址不能匹配目标端口所以它适合「按人来限制」的场景二是 ACL 默认在末尾有一条隐式 deny any意味着你在规则里必须写一条允许语句兜底否则所有流量都被拒三是 ACE 的匹配顺序是从上往下第一条匹配生效所以要按「最严格在前、最宽松在后」的顺序组织规则。# R1控制财务部出外网同时放行其他网段 enable configure terminal access-list 10 deny 192.168.30.0 0.0.0.255 access-list 10 permit any interface gigabitEthernet 0/0 ip access-group 10 in endaccess-list 10是标准 ACL 的编号范围1–990.0.0.255是反掩码表示只匹配前 24 位也就是 192.168.30.0/24 整个网段。匹配逻辑与子网掩码相反反掩码里 0 的部分需要精确匹配255 的部分不关心。ip access-group 10 in把规则应用在 G0/0 的入方向于是从财务网段进来的包在第一行就被拒绝技术部、行政部的流量匹配到第二行的 permit 放行出去。配置后测试时注意一个假象在财务部 PC 上 ping 外网地址如果显示超时而技术部 PC 能通说明 ACL 生效。但如果财务部 PC 去 ping 的是外网服务器的域名就可能碰到「DNS 失败」和「ping 不通」两种现象同时出现你需要在路由器上确认 DNS 流量也被拒绝而不是把锅甩给 ACL。课程实验通常只要求 ping 通但报告里如果能主动写明 ACL 只控制数据面、DNS 查询的 UDP 53 端口也被 deny 规则覆盖会显得你比只抄命令的同学多懂一层。4.3 PAT 让私网地址统一出外网内网全是 RFC 1918 私有地址要让这些地址访问模拟外网必须做地址转换。课程实验里几乎都是 PAT端口地址转换——多个内网地址共享路由器外网接口的一个公网 IP靠端口号区分不同会话。# R1配置 NAT让内网统一从外网口出网 enable configure terminal access-list 1 permit 192.168.10.0 0.0.0.255 access-list 1 permit 192.168.20.0 0.0.0.255 interface gigabitEthernet 0/1 ip nat outside interface gigabitEthernet 0/0 ip nat inside ip nat inside source list 1 interface gigabitEthernet 0/1 overload end先明确哪个口是内、哪个口是外ip nat inside/outside必须成对出现漏掉任何一侧 NAT 都不工作。access-list 1在这里不是做过滤而是指定哪些源地址需要被转换我把财务部网段排除在外正好配合前面 ACL 的限制——财务部连 NAT 资格都没有。ip nat inside source list 1 interface gigabitEthernet 0/1 overload是最关键的一行内网接口收到匹配 ACL 1 的流量源地址被替换成 G0/1 的接口地址overload开启 PAT 复用。验证 NAT 是否工作在路由器上敲show ip nat translations能看到多个内网地址对应同一个外网地址、不同端口的映射记录。这里的血泪经验是NAT 配完别忘了回到 PC 上先 ping 一次外网地址再show ip nat translations看映射有没有建立。如果 ping 不同但映射表里没有条目说明流量就没到路由器问题大概率在路由或 ACL 上别在 NAT 这里浪费时间排查。5. 避坑清单从仿真器到真实设备的高频事故排查5.1 现象接口显示 up/up 却 ping 不通接口状态 up/up 只代表物理层和链路层正常不代表三层能通。我在批报告时发现这也是一种「接口 up 假象」导致的连通性故障接入层 PC 能 ping 通同 VLAN 网关但跨 VLAN 就超时。原因是三层交换机ip routing没有开启VLAN 间路由功能不生效。解决方法是进入全局配置模式敲ip routing再验证show ip route里是否出现了直接相连的多个 VLAN 网段。另外一个同类现象是 interface vlan 显示 administratively down这在综合实验里几乎都是因为忘了no shutdown。SVI 接口默认是关闭的VLAN 存在、接口 IP 也配了但没激活就一切白搭。敲一次no shutdown接口状态变成 up 之后路由表就会自动出现对应网段。5.2 现象PC 一直显示获取不到 IP 地址DHCP 故障的原因排在前三的是地址池网段与接口网段不一致、ip helper-address配在错误的接口上、交换机端口没有划入正确 VLAN。先从基础查起在交换机上show vlan brief看 PC 所在端口属于哪个 VLAN再看三层交换机的 SVI 是不是 DHCP 池所在网段的网关。如果 PC 与 DHCP 服务器不在同一网段一定需要 helper-address而且必须配置在 PC 所在网段的 SVI 接口下不是配在服务器所在 VLAN 的接口下。判断方式是debug ip dhcp server packet开启后观察是否收到 BOOTREQUEST如果收不到就是广播请求没有到达服务器重点排查中继配置如果收到了但回复不出去看路由表有没有回程路由。5.3 现象ping 网关通、ping 外网不同这是综合性实验里最经典的「一半通一半不通」PC 能访问内网网关但去外网没有响应。按顺序查三层交换机的默认路由、路由器的回程路由、NAT 配置。很多同学只配了 SW3 的默认路由指向 R1但 R1 上没有写回程路由外网服务器回包到达 R1 后查不到 192.168.10.0/24 的路由条目而丢弃现象就是 PC ping 外网超时但 R1 上show ip nat translations里已经有映射条目——流量出去了回不来。另一种情况是回程路由写了但下一跳写成了 PC 网段的网关而非核心交换机的接口地址。记住回程路由的作用是告诉 R1「怎么回到内网」下一跳永远是方向不是终点。排查时按「内网到外网」的路径逐跳 ping能具体定位在哪一跳断的。5.4 现象Packet Tracer 里保存了配置重启后全部丢失模拟器里最常见的理解偏差是敲了copy running-config startup-config就万事大吉但如果你改完配置后关闭软件前又用模拟器的「重置」功能配置照样没。更隐蔽的是很多仿真器在「关闭项目时保存」这个对话框里默认保存的是拓扑文件不是设备的 NVRAM 配置。两者是两套体系拓扑文件存连线与设备型号设备配置要单独存进每台设备的 startup-config。我自己的习惯是每个阶段的配置稳定后先copy running-config startup-config再用「导出配置」功能把每台设备的 config 单独导出成文本文件备份。真在答辩前不小心重置了环境至少不用重敲命令。在报告里也可以附一句「配置保存至 NVRAM 并使用文本备份」展示工程习惯。5.5 现象三层交换机接口配 IP 报错或 VLAN 间路由失效3560 这类三层交换机的物理接口默认工作在二层模式直接敲ip address会报错说接口不是路由口。解决方式是进接口视图后敲no switchport把它切换成三层路由口。但注意如果你要用这个口连接路由器通常没必要切换——可以用 SVI 对接把路由器接口与交换机上的某个 VLAN 放在同一网段即可更符合分层设计。还有一类问题是 VLAN 间路由「时通时不通」这多半是链路聚合或 STP 的问题。综合实验拓扑里如果出现了冗余链路STP 会把其中一条阻塞如果你在阻塞链路上配了 trunk就会看到 VLAN 间通信不稳定。排查命令是show spanning-tree vlan 10看端口角色有没有处于 Blocking 状态。冗余拓扑在课程实验里不是必须的如果没有把握减少链路反而比多配一条更稳妥。6. 让报告从「能通」到「能交」验证命令与七条交付规矩6.1 验证命令每个配置阶段都要留证据配置做完别急着截图先按接口、VLAN、路由、NAT 四类把验证命令跑一遍show ip interface brief确认接口状态与 IPshow vlan brief确认端口划分show ip route确认路由条目完整show ip nat translations确认 NAT 映射已建立。每跑一条命令截图放进报告对应章节图片下方写一句「该输出表明 XX 已生效」。老师判断报告就是看两类东西配置命令有没有解释到位验证输出能不能与配置互相印证。6.2 从配置到交付的七条实操规矩实验全部通过后别急着写文档先按下面这份标准把环境做一次「交付检查」给每台设备关闭不必要的域名查询no ip domain-lookup避免误输入时长时间卡顿每台设备统一主机名养成良好的 config 文件注释习惯所有接口明确 no shutdown杜绝「这次通了下次打开又断」的假象用copy running-config startup-config保存所有设备最后用show running-config全量导出文本逐台备份。写报告时有几个细节直接影响分数网络拓扑图里必须标注接口编号和 IP 地址不能只画设备方块命令代码和验证截图之间要有因果关系说明不要「贴命令 - 贴截图」两张皮如果实验过程中踩过坑如实写在故障排查小节反而比全篇「一次通过」更有可信度每台设备配置单独成节按接入层、核心层、路由器分层组织地址规划表要放在拓扑图之后ACL 的方向和 NAT 的内外接口单独强调最后检查一遍所有 IP 地址和掩码是否存在笔误。第九条也是我最想强调的一条把 PDF 导出来再看一遍。Word 里排版好好的表格转 PDF 后经常错位命令缩进在 Word 里很整齐PDF 里可能被换行切断。答辩老师看的是 PDF不是你的 doc 文件这一条是我吃过几次亏后养成的习惯。这份报告做完后建议把整套配置留好每次实验课都可以复用这套方法只是换拓扑和网段而已。希望这份思路能帮你在综合性实验里少走几步弯路。本文还有配套的精品资源点击获取