资讯动态

ENSP综合实验全解析:VLAN划分、Trunk配置、静态路由与DHCP排错指南

发布时间:2026/9/13 15:39:40 来源:尧图企业网站定制
最近把ENSP作业2从头到尾跑通了一遍折腾了两天踩了不少坑也把之前模糊的概念理顺了不少。先说结论这个作业覆盖的东西非常典型——VLAN划分、跨交换机Trunk、VLANIF网关、静态路由、DHCP再加一点ACL控制基本就是中小型企业网的缩小版。如果你正在做类似的ENSP实验或者准备华为认证的排错题这篇文章应该能帮你省下不少“对着井号发呆”的时间。我自己做的过程中身边好几个同学卡在设备启动失败、一直井号、防火墙导入报格式错误这些问题上。这些其实都不是配置问题而是环境问题。所以这篇不只是写命令我会把安装部署、环境排错、拓扑设计、配置细节、验证方法全都串一遍尤其是一些文档里不会写、但在实操中非常要命的细节。1. 内容整体设计与思路拆解1.1 作业2到底在考什么先别急着敲命令先搞清楚作业2这类实验的设计意图。从我看到的作业要求和网上的高频搜索词来判断ENSP作业2一般指的是一个综合性的二层加三层组网实验要求你在一台或者多台设备上完成从接入层到汇聚层的连通性配置。拆解一下这类作业通常包含以下几个必考模块VLAN规划与划分不同部门或者不同业务划分到不同VLANAccess口连接终端Trunk口连接交换机之间。跨交换机VLAN通信两台交换机之间需要配置Trunk让相同VLAN的终端跨设备互通。VLANIF三层网关在交换机上创建VLANIF接口为每个VLAN分配网关地址实现不同VLAN间的三层转发。静态路由多台路由器之间配置静态路由实现跨网段、跨设备的全互通。DHCP自动分配在网关设备上配置DHCP服务让终端自动获取IP地址。基础ACL过滤限制某些网段之间的访问权限体现一点安全控制的思路。以上几点基本上就是作业2的“题眼”。你去看网上搜“ensp综合实验”、“ensp校园网络毕业设计”出来的那些拓扑图底层逻辑都逃不开这几个模块。所以这篇文章我以这个标准模型为例来拆解你做完这个其他变种实验也都能套用。1.2 为什么推荐用“核心层-汇聚层-接入层”模型做实验最忌讳一上来就瞎连设备。我见过太多人把三台交换机加两台路由器随便连成一团结果配置完了怎么看都不对排查的时候拓扑太乱根本没法定位问题。我推荐你采用清晰的层次化拓扑接入层交换机负责连接终端汇聚层或者核心设备负责三层转发和路由。这个模型看起来简单但它符合真实网络的设计规范而且排错时候的思路非常清晰。我的拓扑设计如下作业2我用了三台PC、两台交换机、一台路由器SW1接入交换机连接PC1和PC2分别划分到VLAN 10和VLAN 20。SW2汇聚交换机与SW1通过Trunk互联同时连接PC3和一台服务器或直接用PC模拟并上行连接到路由器R1。R1作为网络的出口网关负责不同网段间的路由转发同时配置DHCP地址池。这个拓扑的好处是你可以在SW2上配置VLANIF网关实现VLAN间的通信也可以通过R1做三层网关把交换机和路由器的功能分开理解。尤其是作业里如果要求“VLAN间互通”你至少能说出两种实现方式这在答辩的时候是加分项。2. 环境准备与安装部署踩坑实录2.1 版本选择和下载的坑先解决环境问题。很多人的实验做不下去根本不是配置写错了而是ENSP根本跑不起来。搜“ensp下载”、“ensp安装教程”、“ensp pro离线版”的热度一直很高说明这个工具的安装对新手来说确实不友好。我的建议是如果只是做作业、跑基础实验别追新直接用经典稳定版本。我自己用的是eNSP V100R003C00SPC100搭配VirtualBox 5.2.x这个组合我跑了几个实验都非常稳定。新版eNSP Pro虽然界面更好看但它的定位是配合真机或者云化环境而且对硬件要求更高做作业没必要折腾。注意eNSP自带的是定制版VirtualBox不要手贱升级到最新版VirtualBox否则设备启动大概率失败。我实测过VirtualBox 6.x和7.x与老版本eNSP存在兼容性问题具体表现就是路由器启动后一直停在井号界面。2.2 Windows 11上安装的额外处理如果你用的是Windows 11安装eNSP会遇到比Win10更多的坑主要是Hyper-V和内核隔离与VirtualBox冲突。装了eNSP之后启动AR路由器一直卡在“#####”界面十有八九就是这个原因。解决办法是关闭Windows功能里的Hyper-V、虚拟机监控程序平台以及Windows安全中心里的内存完整性。关完之后务必重启电脑再打开eNSP创建拓扑这时候启动设备的速度会有明显提升。另外安装路径一定不要带中文最好也不要有空格。我习惯装到D:\eNSP这类纯英文路径下之前见过装到“桌面”或者中文文件夹的同学设备启动失败的几率高很多。eNSP对路径中的中文支持非常差这不是玄学是很多人的血泪教训。2.3 防火墙类设备的导入问题作业里如果涉及防火墙比如需要做Web登录实验或者配置USG6000的DMZ、Trust、Untrust区域你需要在eNSP里导入防火墙镜像。很多人从网上下载了防火墙设备包导入的时候报“格式错误”折腾半天。这个问题的根源在于版本不匹配。eNSP自带的设备包和VRC版本必须一致如果你用的是V100R003C00SPC100就要找对应的USG6000V镜像文件而不是随便下载一个就能用。导入的路径在菜单栏“菜单-工具-注册设备”里选中对应的设备包文件即可。如果你导入报格式错误优先检查下载的包名和当前eNSP版本是否一致。实操心得防火墙设备导入成功之后第一次启动会很慢而且启动后会提示你修改密码。默认账号是admin密码是Admin123登录之后系统会强制让你重置这个重置过程不要跳过不然后面Web登录怎么都进不去。3. 核心配置实操与验证过程3.1 设备命名与VLAN规划拿到作业先做规划不要急着配置。我这一组的IP和VLAN规划如下设备/终端VLANIP地址网关说明PC1VLAN 10192.168.10.10/24192.168.10.1业务A终端PC2VLAN 20192.168.20.10/24192.168.20.1业务B终端PC3VLAN 30192.168.30.10/24192.168.30.1业务C终端服务器VLAN 40192.168.40.10/24192.168.40.1共享资源服务器SW2 VLANIF10-192.168.10.1/24-VLAN10网关SW2 VLANIF20-192.168.20.1/24-VLAN20网关SW2 VLANIF30-192.168.30.1/24-VLAN30网关SW2 VLANIF40-192.168.40.1/24-VLAN40网关R1 G0/0/0-192.168.50.1/24-连接SW2R1 G0/0/1-192.168.60.1/24-模拟外网有了这张表后面每敲一条命令你都知道自己在做什么而不是机械地复制粘贴。3.2 交换机基础配置VLAN、Access与Trunk先把SW1的基础配置敲出来。进入系统视图后创建VLAN并配置接口类型。system-view sysname SW1 vlan batch 10 20 interface Ethernet0/0/1 port link-type access port default vlan 10 interface Ethernet0/0/2 port link-type access port default vlan 20 interface Ethernet0/0/3 port link-type trunk port trunk allow-pass vlan 10 20这里强调一下接口类型的理解。Access口就是“一根线连一个终端”不需要给帧打标签所以指定一个默认VLAN即可。Trunk口是交换机之间的链路需要允许所有相关VLAN的帧通过。华为设备默认Trunk只放行VLAN 1所以你必须手动敲port trunk allow-pass vlan 10 20这一句少了它另一台交换机永远学不到对端的VLAN信息。很多新手卡在“为什么我配了VLAN终端还是ping不通”百分之八十是因为Trunk口忘了放行VLAN或者放行时不小心敲成了vlan all导致VLAN 1流量出现问题。这里我建议精确放行不要怕麻烦这是好习惯。SW2的配置稍微复杂因为它要承担网关角色。同样创建VLAN、配置连接SW1的Trunk口同时配置连接路由器R1的接口。system-view sysname SW2 vlan batch 10 20 30 40 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 40 interface GigabitEthernet0/0/2 port link-type access port default vlan 30 interface GigabitEthernet0/0/3 port link-type access port default vlan 40 interface GigabitEthernet0/0/4 port link-type access port default vlan 50等等这个规划里我把SW2连接R1的接口划到了VLAN 50后面会在这个VLANIF上配三层地址与R1对接。这样设计是为了把交换机的VLANIF路由和路由器分开逻辑上更清晰。如果作业不要求这么复杂你也可以直接用G0/0/4作为三层接口敲undo portswitch把它转成路由口然后直接配IP。两种方式都可行看你的作业要求。3.3 VLANIF网关配置与三层转发到了关键的网关配置。SW2需要为每个业务VLAN创建VLANIF接口这些接口就是各网段终端的网关。interface Vlanif10 ip address 192.168.10.1 255.255.255.0 interface Vlanif20 ip address 192.168.20.1 255.255.255.0 interface Vlanif30 ip address 192.168.30.1 255.255.255.0 interface Vlanif40 ip address 192.168.40.1 255.255.255.0 interface Vlanif50 ip address 192.168.50.2 255.255.255.0说到这里很多同学不理解为什么VLANIF能当网关。你可以把VLANIF想象成交换机内部的一个虚拟网卡它归属于某个VLAN它的IP地址就是这个VLAN内所有终端的“大门”。终端发往其他网段的数据包先通过网关进入交换机交换机查路由表决定从哪个VLANIF口转发出去。这就是三层交换的基本原理。配完VLANIF之后SW2的路由表里就有了直连路由指向各个网段。你可以用display ip routing-table查看这时候192.168.10.0、192.168.20.0这些网段应该都是直连路由。如果配完之后查不到多半是VLANIF对应的VLAN里没有物理接口或者物理接口没有加入对应VLAN。记住一个原则VLAN必须至少有一个物理接口加入VLANIF才会UP。3.4 路由器配置与静态路由接下来配置R1。R1的两个接口分别连接SW2和外网模拟公网。system-view sysname R1 interface GigabitEthernet0/0/0 ip address 192.168.50.1 255.255.255.0 interface GigabitEthernet0/0/1 ip address 192.168.60.1 255.255.255.0配完接口地址后R1能直连的是192.168.50.0和192.168.60.0两个网段但它还不知道内网有192.168.10.0、192.168.20.0这些网段。所以需要在R1上添加静态路由指向SW2。ip route-static 192.168.10.0 255.255.255.0 192.168.50.2 ip route-static 192.168.20.0 255.255.255.0 192.168.50.2 ip route-static 192.168.30.0 255.255.255.0 192.168.50.2 ip route-static 192.168.40.0 255.255.255.0 192.168.50.2同样SW2如果想让终端访问R1一侧的外网网段也需要配置一条默认路由指向R1。ip route-static 0.0.0.0 0.0.0.0 192.168.50.1这里把静态路由的方向彻底理一遍目的网段在哪边下一跳就是离目的网段最近的设备接口地址。R1的下一跳是SW2的VLANIF50地址192.168.50.2SW2的下一跳是R1的G0/0/0地址192.168.50.1。方向不要搞反搞反了数据包就会绕圈最后TTL耗尽被丢弃。3.5 DHCP自动分配配置很多作业要求在网关设备上配置DHCP让终端自动获取IP。这一步我放在SW2上完成因为网关就在这里。dhcp enable interface Vlanif10 dhcp select interface dhcp server dns-list 8.8.8.8 114.114.114.114接口地址池的意思是DHCP服务器从VLANIF10的接口地址段自动生成可用地址池网段就是192.168.10.0/24默认网关自动设置为192.168.10.1。这种方法最省事不需要手动指定网关和掩码强烈推荐新手使用。如果你的作业要求指定排除地址比如VoIP电话或打印机需要固定IP可以用全局地址池方式定义ip pool并设置excluded-ip-address。不过作业2一般不会要求到这个深度接口地址池够了。配置完之后把PC1的IP获取方式改成DHCP很快就能自动拿到地址。在PC的命令行里用ipconfig验证能看到IP、网关和DNS都正常分配。3.6 应用ACL做基本的访问控制最后加一个ACL需求这也是作业里常出现的加分项。比如管理员希望VLAN 20的终端不能访问服务器网段192.168.40.0/24但允许访问其他网段可以在网关设备上配置ACL并应用到VLANIF20的入方向。acl number 3000 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.40.0 0.0.0.255 rule 10 permit ip interface Vlanif20 traffic-filter inbound acl 3000这里有两点要注意。第一ACL默认末尾隐式拒绝所有流量所以必须写一条permit ip否则规则一匹配整个VLAN20的流量全被干掉。第二ACL应用的方向要理解清楚inbound指的是进入VLANIF20的流量也就是从VLAN20终端发出的流量outbound则是离开接口的流量。这个方向判断在华为设备上非常容易搞混建议每个实验都亲手验证一遍再下结论。设置完ACL之后用PC2去ping服务器的地址。如果配置正确你会看到请求超时。这个“不通”就是我们的预期效果网络安全策略生效了。3.7 完整验证流程配置全部完成后从头到尾验证一遍这也是答辩或者交作业报告时必须展示的部分。验证终端IP获取PC1、PC2、PC3都采用DHCP方式获取地址命令行执行ipconfig查看是否拿到对应网段的IP和网关。验证同VLAN互通PC1 ping PC2跨交换机但同VLAN场景这里注意PC1和PC2不在同一台交换机上流量需要经过Trunk链路能通说明Trunk配置正确。验证不同VLAN互通PC1 ping PC3的地址此时流量路径是PC1→SW1→SW2VLANIF10入方向→查路由表→VLANIF30出方向→PC3。能通说明VLANIF网关和路由转发都正常。验证跨路由器互通PC1 ping R1外网口地址192.168.60.1能通说明SW2上的默认路由和R1上的静态路由方向正确。验证ACLPC2 ping服务器网段应不通但PC2 ping PC1应正常。这部分可以截图作为报告素材。提示ping不通的时候不要盲目去改路由器配置。先在PC上ping 网关地址网关通了说明二层正常再ping 对端PC地址通了说明三层正常不通就在中间设备上用tracert定位断点。这个排查顺序能帮你快速缩小问题范围我自己做实验排查时一直用这个思路效率高很多。4. 启动失败与井号问题的排查技巧4.1 设备启动失败40问题搜“ensp启动设备ar1失败40”的人非常多这个问题我在第一次安装时也遇到了。AR1启动失败错误码40百分之七十的原因是VirtualBox和eNSP的兼容性问题百分之二十是CPU虚拟化没开启剩下百分之十是防火墙或者杀毒软件干扰。处理方法依次尝试卸载当前VirtualBox安装eNSP自带的VirtualBox版本一般在安装目录的tools文件夹里有安装包。开机进BIOS确认Intel VT-x或者AMD-V虚拟化技术处于开启状态。任务管理器-性能- CPU右下角能看到“虚拟化已启用”的字样。关闭Windows Defender的实时保护或者把eNSP安装目录加入白名单。杀毒软件有时会把eNSP的组件文件隔离导致设备启动到一半就失败。如果以上都试过还是失败试试“以管理员身份运行eNSP”并且右键选择兼容模式用Windows 7兼容性运行。4.2 路由器一直井号的原因启动AR路由器后控制台界面卡在“###”这一串井号上不动这是新手遇到最多的问题也是最让人摸不着头脑的。这个井号其实是路由器操作系统的启动滚动条表示系统正在加载组件。如果它一直不消失说明设备启动被卡住了。结合我的经验常见原因有三个一是VirtualBox版本不匹配导致设备无法正常加载镜像二是电脑内存不够或者分配给设备的资源不足三是设备镜像文件损坏。处理办法先关闭所有设备在拓扑图上右键路由器进入设置查看内存分配默认通常是128MB或256MB可以适当调大但不要超过512MB否则容易和VirtualBox冲突。如果问题依旧删除该设备从左侧设备列表重新拖一个新的路由器到拓扑里再试一次。这个“换新设备”的方法处理井号问题真的很好用原理是旧设备实例的配置缓存可能损坏了。4.3 命令行清空和界面小技巧作业报告里经常需要贴命令行的显示结果但eNSP的终端窗口如果你敲了很多命令滚动下来一大片很乱。建议使用reset saved-configuration可以清空设备保存的配置让设备恢复初始状态适合重新做实验的时候用。注意这个命令会清除所有配置执行后要确认再重启设备。想清空当前显示窗口的内容可以按快捷键Ctrl L这一招也是我在做实验时才学到的瞬间清屏截图干净很多。5. 常见问题速查与避坑指南5.1 常见报错汇总问题现象根本原因解决方案AR设备启动失败错误码40VirtualBox版本不兼容或未开启虚拟化用自带VirtualBox开启CPU虚拟化启动后一直#####镜像加载异常或设备资源不足换新设备、调大内存、关闭Hyper-V防火墙导入报格式错误镜像版本与eNSP版本不匹配下载对应版本的USG6000V镜像PC无法DHCP获取IPDHCP未启用或VLANIF未UP检查dhcp enable检查VLAN内物理接口跨交换机同VLAN不通Trunk口未放行对应VLAN检查port trunk allow-pass vlan不同VLAN之间不通网关缺失或路由方向错误验证VLANIF地址检查静态路由下一跳Web登录防火墙进不去首次登录未重置密码删除设备重新启动按提示重置密码5.2 几个必须知道的细节命令行里很容易出错的一个细节是华为设备默认关闭了接口的协商模式协商速率但在eNSP里接口一般默认UP不需要像真机那样敲undo shutdown。不过如果你发现接口状态是DOWN可以敲一下undo shutdown确认。很多同学喜欢在配置结束后用save保存配置。在eNSP里保存的配置会持久化到当前虚拟设备中如果你做完一个实验想重新做另一个实验建议先把旧设备全部停止再重新拖入新的设备实例避免设备里残留旧配置干扰新实验。另外报告截图的时候有一个小技巧在设备名称上右键选择“修改设备名称”把AR1改成“R1-Core”这种有语义的名字作业报告里看起来会专业很多。不同设备的控制台窗口颜色不同路由器是深色的截图时统一一下设备的控制台风格报告整体更美观。5.3 关于排查效率的亲身体会我自己做实验过程中cai过一个大坑所有配置都对了PC之间就是不通最后发现是两台交换机之间的Trunk口两端放行的VLAN列表不一致。SW1只放行了VLAN 10和20而SW2的Trunk口放行了10、20、30、40造成VLAN 30和40的流量到了SW1这边直接被丢弃。所以配置Trunk时两端设备一定要保持一致这是跨设备排错时最容易被忽略的细节。另一个让我印象深刻的坑是PC的本地防火墙。有一次我配置逻辑完美无瑕但PC1 ping PC2就是不通后来发现是Windows自带的防火墙拦截了ICMP回显。在真实环境里这很正常但在eNSP里PC的防火墙默认是关闭的如果你自己手动开启了记得临时关掉再做连通性测试。6. 实验做完之后还能怎么扩展作业2这个模型如果你愿意可以继续往上叠加很多内容这也是我个人觉得ENSP实验最有意思的地方。比如说你把SW2再上联一台核心交换机就能组成一个三层架构的校园网模型你把ACL从简单的IP过滤扩展成基于应用的智能策略就能模拟企业的上网行为管理你在R1上开一个NAT地址转换让内网PC通过公网地址访问外网服务器就能模拟企业出口的路由器行为。如果你想做无线相关的实验eNSP也支持AC和AP模拟热点词里“ensp无线网络配置实例”说明很多人在做这方向。再往后还可以尝试SRv6实验不过那个需要较新的版本支持建议等基础实验都玩熟了再去碰。总之基础打得越牢这些扩展方向上手越快。根据我个人经验ENSP实验的核心不是把命令敲会而是通过实验把“数据包从源到目的到底经历了什么”这个问题彻底想明白。当你拿到一个拓扑能够顺手画出数据流向、标出每一跳的网关和路由条目时你就不再需要背命令了配置会自己从脑子里冒出来。这就是我做完作业2最大的收获也希望能帮你在做这个作业时少走点弯路。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价