华为ensp教学课件_第1页
华为ensp教学课件_第2页
华为ensp教学课件_第3页
华为ensp教学课件_第4页
华为ensp教学课件_第5页
已阅读5页,还剩24页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

华为eNSP教学课件网络仿真与配置实战平台第一章:eNSP简介与安装环境准备网络仿真模拟真实网络环境,无需购买实体设备环境准备系统要求与安装步骤基本操作界面熟悉与设备连接学习指南什么是华为eNSP?网络仿真平台华为开发的企业网络仿真平台(EnterpriseNetworkSimulationPlatform),能够模拟路由器、交换机、防火墙等网络设备的功能协议支持全面支持多种网络协议实验,包括静态路由、OSPF、BGP、VLAN、ACL、NAT等企业级网络技术实用性强eNSP安装环境要求系统推荐配置操作系统:Windows10/11(64位)处理器:IntelCorei5或更高内存:8GB以上(推荐16GB)硬盘空间:至少20GB可用空间显示器:分辨率1366×768以上安装建议强烈建议在虚拟机环境中安装eNSP:避免与主系统软件冲突防止TUN/TAP虚拟网卡影响主机网络便于环境备份与还原参考2023年最新安装教程视频进行安装eNSP界面与基本操作介绍1拓扑设计区主工作区域,用于绘制网络拓扑图,添加、连接和配置设备2设备面板左侧面板显示可用的网络设备,包括路由器、交换机、服务器、PC等3连线工具用于连接不同设备的接口,支持多种链路类型(以太网、串口等)4CLI命令行双击设备打开命令行界面,通过CLI配置设备,支持多种视图切换熟练掌握eNSP界面操作是高效学习网络配置的基础。通过拖拽添加设备,右键选择连线,双击设备进入CLI进行配置,能够快速构建各种复杂网络环境。eNSP主界面华为eNSP的主界面设计直观且功能强大,为网络工程师提供了完整的仿真环境:顶部菜单栏:文件操作、编辑、视图和工具选项左侧设备栏:各种网络设备选择中央拓扑区:网络拓扑设计与展示右侧属性栏:设备和连接属性配置底部状态栏:软件运行状态信息通过这个界面,可以轻松创建从简单到复杂的各类网络结构,并进行全面的配置与测试。第二章:基础网络设备配置路由器配置交换机配置ACL配置路由器基础配置基本参数配置system-view//进入系统视图sysnameRouter1//设置主机名interfaceGigabitEthernet0/0/0//进入接口配置ipaddress24//配置IP地址descriptionWAN-Interface//描述接口用途undoshutdown//启用接口quit//返回上一级静态路由配置system-viewiproute-static24//添加静态路由iproute-static054//默认路由displayiprouting-table//查看路由表OSPF基础配置system-viewospf1//创建OSPF进程area0//创建骨干区域network55//宣告网段displayospfpeer//查看邻居关系交换机基础配置VLAN基础配置system-viewvlanbatch102030//批量创建VLANvlan10//进入VLAN配置descriptionFinance//VLAN描述quitinterfaceg0/0/1//进入接口配置portlink-typeaccess//设置接口类型portdefaultvlan10//指定VLANinterfaceg0/0/24portlink-typetrunk//设置Trunkporttrunkallow-passvlan102030生成树协议配置STP(SpanningTreeProtocol)防止二层环路:system-viewstpmodestp//设置STP模式(STP/RSTP/MSTP)stppriority4096//设置优先级(越小越优先)stppathcost-standarddot1d-1998//设置路径开销标准interfaceg0/0/1stpcost200//设置端口路径开销stpportpriority16//设置端口优先级stpedged-portenable//设置为边缘端口displaystpbrief//查看STP状态通过合理配置VLAN和STP,可以实现网络隔离和冗余保护。访问控制列表(ACL)基础ACL分类基本ACL:2000-2999,仅匹配源地址高级ACL:3000-3999,匹配源/目的地址、端口等二层ACL:4000-4999,匹配链路层信息ACL配置示例system-viewacl2000//创建基本ACLrulepermitsource55//允许源ruledenysourceany//拒绝其他acl3001//创建高级ACLruledenytcpsource55destination55destination-porteq80ACL应用接口过滤:限制进出流量路由策略:控制路由通告QoS策略:流量分类与优先级安全策略:防火墙规则定义ACL使用时遵循自上而下顺序匹配原则,一旦匹配即执行相应动作。列表末尾隐含"denyany"规则,未显式允许的流量将被拒绝。VLAN划分与网络隔离VLAN(虚拟局域网)技术通过逻辑分组替代物理分隔,实现网络资源优化:广播域隔离各VLAN成为独立广播域,提高网络性能,减少广播风暴风险安全性提升不同部门间通信需经过三层设备,可实施访问控制,防止未授权访问灵活管理可基于部门、功能或位置划分网络,便于管理和策略应用图示展现了企业网络中典型的VLAN划分方案,不同颜色代表不同部门的网络区域。第三章:进阶网络协议与功能OSPF动态路由协议NAT网络地址转换VPN虚拟专用网络VRRP虚拟路由冗余本章将深入探讨这些企业级网络协议的配置与应用动态路由协议详解:OSPFOSPF工作原理链路状态路由协议,基于SPF算法计算最短路径建立邻居关系:Hello→Two-way→ExStart→Exchange→Loading→FullLSA泛洪:共享链路状态信息,确保网络拓扑同步区域划分:降低CPU和内存负担,优化网络性能配置验证命令displayospfpeer//查看邻居关系displayospflsdb//查看链路状态数据库displayospfrouting//查看OSPF路由表displayospfinterface//查看OSPF接口信息displayospfstatistics//查看OSPF统计信息OSPF配置步骤system-viewospf1//创建OSPF进程router-id//设置路由器IDpreference110//设置协议优先级area0//创建骨干区域network55//宣告网段authentication-modemd5//配置MD5认证import-routestatic//引入静态路由stub//配置末节区域interfaceg0/0/0ospfnetwork-typep2p//设置网络类型ospftimerhello10dead40//调整计时器ospfcost100//设置开销值ospfdr-priority100//设置DR优先级NAT与公网访问NAT类型静态NAT:一对一映射,适用于对外提供服务的服务器动态NAT:地址池映射,适用于大量内网用户共享有限公网IPNAPT(PAT):端口地址转换,最常用,多个内网用户共享单个公网IPNATServer:内部服务器映射,允许外网访问内网服务EasyIP:使用接口地址作为转换地址,配置简单NAT配置示例system-viewacl2000rulepermitsource55//定义NAT对象//EasyIP配置(出接口地址转换)interfaceg0/0/0//外网接口natoutbound2000//引用ACL//NATServer配置(服务器映射)natserverprotocoltcpglobal80inside0080//地址池转换nataddress-group100interfaceg0/0/0natoutbound2000address-group1NAT安全考虑NAT虽提供了一定安全性,但不能替代防火墙:隐藏内网结构,但不防止恶意流量某些应用可能不兼容NAT(如H.323、SIP等)增加网络排障难度,需配合日志监控建议与防火墙策略配合使用VPN基础与IPSec配置VPN概念与作用VPN(虚拟专用网络)在公共网络上建立加密隧道,保障数据安全传输:远程办公安全连接分支机构互联合作伙伴网络对接降低专线成本IPSec是一组协议,提供网络层安全保障:认证头(AH):数据完整性与源认证封装安全载荷(ESP):提供加密服务安全关联(SA):建立通信双方安全参数Internet密钥交换(IKE):自动协商密钥IPSecVPN配置流程ACL定义感兴趣流量acl3001rulepermitipsource55destination55配置IKE提议与策略ikeproposal10encryption-algorithmaes-256authentication-algorithmsha2-256dhgroup14ikepeerpeer1pre-shared-keycipherHuawei@123ike-proposal10remote-address配置IPSec提议与策略ipsecproposalprop1espauthentication-algorithmsha2-256espencryption-algorithmaes-256ipsecpolicypol110isakmpsecurityacl3001ike-peerpeer1proposalprop1interfaceg0/0/0ipsecpolicypol1双机热备(VRRP)配置VRRP原理虚拟路由冗余协议(VRRP)通过虚拟路由器组实现网关冗余:多台物理路由器组成一个虚拟路由器共享一个虚拟IP作为默认网关主路由器负责转发,备份路由器监控状态主路由器故障时,备份自动接管服务配置步骤//主路由器配置interfaceg0/0/0ipaddress5224vrrpvrid1virtual-ip54vrrpvrid1priority120//优先级更高vrrpvrid1preempt-mode//抢占模式vrrpvrid1authentication-modesimpleHuawei//备份路由器配置interfaceg0/0/0ipaddress5324vrrpvrid1virtual-ip54vrrpvrid1priority100//优先级较低vrrpvrid1authentication-modesimpleHuawei故障切换与监控配置接口监控,实现智能故障检测:interfaceg0/0/0vrrpvrid1trackinterfaceg0/0/1reduced30//验证命令displayvrrpbriefdisplayvrrpverbose通过BFD(双向转发检测)可提高检测速度:bfdsessioninit-modeactiveinterfaceg0/0/0vrrpvrid1trackbfd-session1reduced30OSPF邻居关系建立流程OSPF路由器通过严格的状态机建立邻居关系,确保路由信息安全可靠传递:1Down初始状态,尚未收到任何OSPF报文2Init接收到Hello报文,但未在报文中看到自己的RouterID32-Way在Hello报文中看到自己的RouterID,双向通信建立4ExStart选举主从关系,准备交换链路状态信息5Exchange交换LSDB摘要信息6Loading请求缺失的LSA并加载到本地LSDB7Full完全邻接状态,LSDB完全同步第四章:企业园区网设计与实践1接入层2汇聚层3核心层本章将指导您在eNSP中设计并实现完整的企业级三层园区网络,涵盖拓扑设计、地址规划、路由配置与安全策略实施。三层架构园区网设计核心层(CoreLayer)网络骨干,提供高速数据转发:高性能、高可靠性设备冗余链路与设备简单高效的L3转发避免复杂策略与ACL汇聚层(DistributionLayer)连接核心与接入,实现策略控制:路由聚合与过滤VLAN间路由QoS策略实施安全策略与访问控制负载均衡与冗余接入层(AccessLayer)终端用户连接点:VLAN划分与端口分配端口安全与用户认证PoE供电(IP电话、AP等)QoS标记环路防护(STP)三层架构的设计原则是"简单核心,复杂边缘",通过功能分层实现网络的高可用性、可扩展性和易管理性。大型企业园区网络应根据业务需求和规模进行适当调整和扩展。eNSP中园区网拓扑搭建设备选型与连接核心层:S7700系列交换机,双机冗余汇聚层:S5700系列交换机,每个区域双机接入层:S3700系列交换机出口路由:AR系列路由器,双机热备安全设备:USG防火墙连接要点:核心到汇聚层使用LACP链路聚合汇聚到接入层使用双上行链路核心设备间使用直连链路汇聚设备间使用直连链路出口路由器双链路连接互联网配置要点VLAN与IP规划按部门功能划分VLAN,采用10.x.y.0/24格式:VLAN10:管理部门(/24)VLAN20:研发部门(/24)VLAN30:财务部门(/24)VLAN40:市场部门(/24)VLAN100:管理网络(/24)路由协议选择内部使用OSPF实现快速收敛,外部使用BGP连接互联网互联网访问控制策略1部门访问权限划分基于业务需求设计差异化访问控制:部门互联网访问级别特殊规则管理部门标准访问社交媒体限制研发部门高级访问代码库、云服务无限制财务部门严格限制仅允许特定金融网站市场部门开放访问社交媒体全开放2时间段访问控制//创建时间段time-rangework-hours08:30to18:00working-daytime-rangelunch-break12:00to13:30working-day//基于时间的ACLacl3001rulepermittcpsource55destination-porteq80time-rangework-hoursruledenytcpsource55destination-porteq80time-rangelunch-break通过时间段控制,可以实现工作时间允许特定访问,非工作时间限制访问,提高网络资源利用效率。3策略路由应用//创建流分类ACLacl3500rulepermittcpsource55destination-porteq80//创建策略ipip-prefixLIST1permit24route-policyMARKETpermitnode10if-matchip-prefixLIST1applynext-hop//指定特定出口//应用到接口interfaceg0/0/0ippolicyroute-policyMARKET策略路由可根据源地址、应用类型等因素选择不同链路,实现流量精细化控制。园区网三层架构拓扑三层架构是企业园区网最常用的设计模式,实现了功能分层与故障隔离:高可用性设计每层设备冗余部署多链路ECMP或链路聚合快速收敛的路由协议无单点故障风险可扩展性保障模块化设计便于扩容层次化IP地址规划路由汇总减少路由表支持未来业务扩展安全分区控制分层安全策略部署边界防火墙保护内部网络分区隔离安全监控与审计第五章:实战案例与最佳实践单臂路由配置IPSecVPN跨网连接ESW二层互联本章通过三个实际案例,展示华为eNSP在真实网络环境中的应用,帮助您掌握复杂网络配置的实战技能。案例一:单臂路由配置实战单臂路由是一种经济高效的实现VLAN间路由的方法,仅需一个路由器接口连接交换机,通过子接口实现多VLAN通信。适用场景小型办公网络预算有限的网络环境临时性网络部署实验室与教学环境配置步骤详解1交换机VLAN配置system-viewsysnameSwitchvlanbatch102030interfaceg0/0/1portlink-typeaccessportdefaultvlan10interfaceg0/0/2portlink-typeaccessportdefaultvlan20interfaceg0/0/3portlink-typeaccessportdefaultvlan30interfaceg0/0/24portlink-typetrunkporttrunkallow-passvlan1020302路由器子接口配置system-viewsysnameRouterinterfaceg0/0/0undoshutdowninterfaceg0/0/0.10dot1qterminationvid10ipaddress24interfaceg0/0/0.20dot1qterminationvid20ipaddress24interfaceg0/0/0.30dot1qterminationvid30ipaddress243验证与故障排查displayvlan//查看VLAN配置displayinterfacebrief//查看接口状态displayipinterfacebrief//查看IP接口//故障排查命令displaycurrent-configurationdisplaythisdisplayiprouting-tableping-atracert单臂路由虽然简单经济,但存在性能瓶颈,不适用于大型网络环境。大流量环境下应考虑三层交换机替代方案。案例二:IPSecVPN跨网连接本案例模拟总部与分支机构通过互联网建立IPSecVPN隧道,实现安全通信。拓扑与IP规划总部网络:/24,路由器外网IP:分支网络:/24,路由器外网IP:连接方式:通过模拟互联网(中间Cloud设备)建立IPSec隧道总部路由器配置//定义感兴趣流量acl3001rulepermitipsource55destination55//IKE配置ikeproposal10encryption-algorithmaes-256authentication-algorithmsha2-256dhgroup14ikepeerbranchpre-shared-keycipherHuawei@123ike-proposal10remote-address//IPSec配置ipsecproposalprop1espauthentication-algorithmsha2-256espencryption-algorithmaes-256ipsecpolicytpol10isakmpsecurityacl3001ike-peerbranchproposalprop1//应用到接口interfaceg0/0/0//外网接口ipaddress24ipsecpolicytpol分支路由器配置与验证//分支类似配置(方向相反)acl3001rulepermitipsource55destination55//对称配置其他参数...//验证命令displayikesa//查看IKE安全关联displayipsecsa//查看IPSec安全关联displayipsecstatistics//查看IPSec统计信息//测试连通性ping-a//通过隧道测试连通性成功建立后,两个私网可以安全通信,所有流量经过加密隧道传输,保障数据安全。案例三:企业交换机ESW二层互联云上网络环境华为云VPC网络:VLAN100-105虚拟服务器集群10.100.x.0/24网段VXLAN隧道二层网络扩展技术:VNI映射VLAN封装原始二层帧通过三层网络传输本地IDC环境传统数据中心:相同VLAN标识物理服务器集群保持原有IP寻址VXLAN配置要点system-view//创建VXLAN隧道bridge-domain10vxlanvni10010flooding-modeunicast//配置VXLAN网关interfaceVbdif10ipaddress24//VLAN映射interfaceg0/0/1portlink-typetrunkporttrunkallow-passvlan100interfaceservice0encapsulationdot1qvid100bridge-domain10业务迁移策略通过VXLAN实现无缝迁移,确保业务连续性:准备阶段:构建VXLAN隧道,扩展二层网络测试阶段:小规模业务验证连通性与性能迁移阶段:分批迁移服务器,保持IP不变切换阶段:调整路由,引导流量到新环境完成阶段:旧环境设备下线或复用优势:无需更改IP地址方案应用感知不到网络变化可分阶段迁移,降低风险支持迁移回滚方案华为eNSP使用中的常见问题与解决方案配置保存与备份问题:设备重启后配置丢失解决方案:使用save命令保存当前配置定期导出配置文件(backupstartup-configurationtotftp00sw1.cfg)使用eNSP的"导出拓扑"功能保存整个实验环境定期创建恢复点,便于回退错误配置软

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论