资讯动态

华为ENSP模拟器实战:VLAN划分、静态路由、OSPF、ACL与NAT配置详解

发布时间:2026/10/6 6:00:21 来源:尧图企业网站定制
简介ENSP是华为官方网络模拟平台适合零基础搭建虚拟实验环境。这份实验配置文档面向网络初学者和华为数通认证备考者系统梳理VLAN划分、VLAN间路由含单臂路由与VLANIF、静态路由、OSPF、ACL过滤、链路聚合、DHCP及NAT等常见实验的配置思路。文档按实验主题分段先给操作流程再列关键命令覆盖access与trunk接口、放行策略、子接口IP、OSPF宣告、ACL挂接方向、Eth-Trunk负载分担、NAPT及Easy IP等细节并提示display查错、undo删除和接口状态判断等注意事项适合对照ENSP环境逐项练习。资源整体为1个docx文档约680KB内容紧凑、按主题划分便于实验时快速检索。已有339人学习下载可作为网络技术课程实验指导、华为认证入门或日常配置速查的实用参考。1. 华为ENSP基本配置模拟器里先把这两台设备跑通华为ENSP基本配置说简单点就是一台装在电脑里的虚拟网络设备机房。无论你是准备华为认证还是刚接手企业网络想练手VLAN划分、静态路由、OSPF、ACL、DHCP、NAT这些躲不开的基础配置都能在ENSP里用真实设备的命令行完整跑一遍。它最大的价值不是省下买真机的钱而是把试错成本降到了零——配置写错了大不了reset saved-configuration重来这在真实机房里根本不敢随便试。这份资源我按平时带人上手的顺序做了整理先VLAN再VLAN间路由接着静态路由和OSPF然后ACL、链路聚合、DHCP、NAT最后是一套验证配置是否真正生效的display命令组合。适合刚接触命令行、想把命令和原理对上的新手也适合做网络变更前先在模拟器里预演一遍的老手——说到底就是用最低成本把这些命令练成肌肉记忆。2. VLAN划分与VLAN间路由access、trunk和三条通网路径VLAN是ENSP里第一个值得动手练的配置。很多人口诀背得熟什么“广播隔离、二层互访限制”张口就来但一上手就迷糊哪些接口要设access哪些接口要设trunk交换机之间到底要不要放行VLAN全都成了玄学。这一章把逻辑拆开讲清楚再给能直接抄的配置。2.1 先分清access和trunk再动命令在华为交换机上接口类型最常见的就是access、trunk和hybrid。做VLAN划分时你只需要记住两条规则连接PC、打印机这类终端的接口用access一个接口属于一个VLAN交换机之间相连的接口用trunk因为这条链路上要同时传送多个VLAN的报文。这个选择不是随意的access口在收到带VLAN标签的报文时会直接丢弃而trunk口默认只放行VLAN 1必须显式指定放行哪些VLAN。接口类型用途典型位置关键配置access连接终端一个接口属于一个VLAN交换机接PC的口port default vlantrunk交换机之间传输多个VLAN流量交换机互联口port trunk allow-pass vlanVLAN划分的核心价值用原话说是“隔离广播报文不隔离单播报文”。广播报文被限制在各自VLAN内不会互相穿透但单播报文只要路由配好跨VLAN照样能通。这也是为什么后面必须接上VLAN间路由否则PC只能和自己所在的VLAN通信。2.2 交换机互联配置两台设备都要做下面这份配置以SW1为例把PC3划到VLAN 2、PC2和PC4划到VLAN 3G0/0/1作为上行口与SW2互联类型配成trunk并放行VLAN 2和3。SW1和SW2上要执行完全相同的命令很多新手只配了一台交换机导致跨交换机的PC互相ping不通。system-view sysname SW1 vlan batch 2 3 interface GigabitEthernet0/0/2 port link-type access port default vlan 2 interface GigabitEthernet0/0/3 port link-type access port default vlan 3 interface GigabitEthernet0/0/4 port link-type access port default vlan 3 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 2 3vlan batch 2 3是一次性创建多个VLAN的写法比逐个vlan 2、vlan 3少敲两行命令。port link-type access把接口类型改成accessport default vlan决定这个接口属于哪个VLAN。最后一段是trunk口port trunk allow-pass vlan 2 3表示允许带VLAN 2和VLAN 3标签的报文从这个口通过。注意SW2也要做一样的配置而且两台交换机的互联口都必须配成trunk并放行同样的VLAN缺一边就会丢包。配完以后用display port vlan查看接口和VLAN的对应关系用display vlan查看VLAN下都有哪些接口这两条命令是VLAN排障的第一步。2.3 VLAN间路由三条路单臂路由、VLANIF、三层接口VLAN配好了不同VLAN之间还是不通因为二层被隔离了必须靠三层路由来打通。正文给了几种做法我按实际使用频率排个序。第一种是交换机划分VLAN路由器用物理接口做网关。路由器两个物理接口分别连交换机的不同VLAN各配一个网段的IP作为网关PC的网关指向对应接口。拓扑简单直接但每增加一个VLAN就要占用路由器一个物理接口和一个交换机接口不划算实际项目里很少这么干。第二种是单臂路由这也是ENSP实验里最常让新人练手的方式。交换机和路由器之间只连一根线把路由器G0/0/0拆成子接口每个子接口对应一个VLAN并配置IP作为网关。关键点是要用dot1q termination vid让子接口识别VLAN标签。system-view sysname AR1 interface GigabitEthernet0/0/0.2 dot1q termination vid 2 ip address 192.168.2.1 255.255.255.0 arp broadcast enable interface GigabitEthernet0/0/0.3 dot1q termination vid 3 ip address 192.168.3.1 255.255.255.0 arp broadcast enable子接口默认不处理带802.1Q标签的报文dot1q termination vid 2就是告诉这个子接口只认VLAN 2的帧arp broadcast enable用来开启子接口的ARP广播功能否则跨VLAN的PC之间无法解析MAC地址。交换机那边要把连接路由器的接口设为trunk并放行VLAN 2和3否则带标签的报文根本送不到路由器。第三种是VLANIF虚拟接口这也是三层交换机最常用的方案。在交换机上直接创建VLANIF接口并配置IP交换机自己就扮演网关角色不需要单独的路由器。对于ENSP里常见的S5700系列交换机来说这是最干净的做法。system-view sysname SW1 vlan batch 2 3 interface Vlanif2 ip address 192.168.2.254 255.255.255.0 interface Vlanif3 ip address 192.168.3.254 255.255.255.0 interface GigabitEthernet0/0/2 port link-type access port default vlan 2 interface GigabitEthernet0/0/3 port link-type access port default vlan 3VLANIF是交换机上的三层虚拟接口只要交换机支持三层转发每个VLAN对应一个VLANIF作为该VLAN内PC的网关。PC的网关指向192.168.2.254和192.168.3.254交换机内部直接完成VLAN间的路由转发。这种方式不需要额外接路由器也不存在子接口是目前企业网络里最常见的VLAN间路由实现。3. 静态路由与OSPF去回双向可达自动学习才省心VLAN间路由解决的是同一台三层设备内部的路由问题而静态路由和OSPF解决的是跨设备、跨网段的路由问题。这一章把静态路由为什么必须“去回都配”讲清楚再给OSPF的完整配置。很多人在ENSP里配了静态路由仍然不通九成是只配了去程没配回程。3.1 静态路由的三个要素与双向要求静态路由命令的格式很固定ip route-static 目标网段 掩码 下一条地址三个要素缺一不可。目标网段是“我要去哪里”掩码告诉路由器这个网段多大下一条地址是“第一步先交给谁”。这里有个非常容易犯的错下一条地址必须是与本路由器直连的接口IP不能是远端地址否则报文根本没出口。system-view sysname AR1 interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 interface GigabitEthernet0/0/1 ip address 192.168.2.1 255.255.255.0 ip route-static 192.168.3.0 255.255.255.0 192.168.2.2这条命令的意思是AR1要访问192.168.3.0/24这个网段时把报文交给192.168.2.2也就是AR2的接口IP。注意192.168.2.2必须和AR1的G0/0/1在同一网段否则命令能敲进去但路由永远不会生效。正文要求“凡是经过的网段路由器都要配置静态路由”这句话是静态路由排障的总纲。PC1到PC3要通不光PC1所在的路由器要配去程路由PC3所在的路由器也要配回程路由中间经过的每一台路由器都要知道这两个网段怎么走。我一般会按“起点路由器、中间路由器、终点路由器”逐台检查display ip routing-table看目标网段是否都在表里。删除静态路由用undo ip route-static 192.168.3.0 255.255.255.0 192.168.2.2注意网段、掩码、下一条必须和配置时完全一致少一个参数都删不掉。3.2 OSPF环回、router-id与区域宣告静态路由在小网络里很直接但网段一多手动配一堆双向路由就变成负担这时候该上OSPF。OSPF的核心思路是每台路由器把自己直连的网段宣告出去邻居之间交换链路状态信息最后每台设备都自动计算出到达所有网段的最优路径。system-view sysname AR1 interface LoopBack0 ip address 1.1.1.1 255.255.255.255 interface GigabitEthernet0/0/0 ip address 192.168.12.1 255.255.255.0 interface GigabitEthernet0/0/1 ip address 192.168.23.1 255.255.255.0 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.12.0 0.0.0.255 network 192.168.23.0 0.0.0.255 network 1.1.1.1 0.0.0.0ospf 1 router-id 1.1.1.1中的1是进程号只要同一台路由器上启用了多个OSPF进程才需要区分不同进程号单进程环境填1就行。router-id是这台路由器在OSPF域里的唯一标识最好手动指定否则设备会自己从接口IP里挑一个可能选出一个不好记又容易冲突的地址。这里把LoopBack0环回地址指定为router-id环回接口不会宕机用它当router-id能保证OSPF会话稳定。宣告网段时用的是通配符掩码和子网掩码是反过来的关系。255.255.255.0的反掩码是0.0.0.255192.168.12.0 0.0.0.255表示宣告192.168.12.0/24这个网段。环回地址1.1.1.1要宣告成network 1.1.1.1 0.0.0.0因为它是主机路由掩码是32位。所有路由器都做完宣告后用display ospf peer brief看邻居状态如果看到Full就说明邻接关系建立成功路由表里会自动出现去往各网段的路由不再需要手动配静态路由。4. ACL与NAT拒绝该拒绝的转换该转换的ACL和NAT是ENSP实验里最能体现“配置顺序”的两个功能。ACL做流量过滤NAT做地址转换它们在真实项目里经常配套出现先用ACL挑出哪些流量需要转换再由NAT执行转换。这一章先解决两个经典需求再给出静态NAT、动态NAT、NAPT和Easy IP的完整实现。4.1 基本ACL与高级ACL拦截ping和放行80端口正文给了两个需求PC1无法访问任何公网设备以及client无法ping通server但可以访问server的80端口。第一个需求用基本ACL就能解决第二个需求必须用高级ACL因为要同时匹配协议类型和端口号这是基本ACL做不到的。先看需求1在R2的入方向挂一个基本ACL 2000。基本ACL的编号范围是2000到2999它只能匹配源地址。system-view sysname R2 acl number 2000 rule 5 deny source 192.168.1.0 0.0.0.255 rule 10 permit source any interface GigabitEthernet0/0/0 traffic-filter inbound acl 2000rule 5和rule 10是规则编号ACL匹配时按编号从小到大逐条比对命中了就执行对应动作不再往下匹配。这里的deny source 192.168.1.0拒绝源地址为192.168.1.0/24网段的流量后面必须跟一条permit source any放行其他所有流量。如果不加这条华为设备在ACL末尾会隐式拒绝所有流量结果就是R2上所有方向的新流量全被挡掉比预想严格得多。需求2要用高级ACL 3000。高级ACL的编号范围是3000到3999可以匹配源地址、目的地址、协议类型、端口号组合起来就能实现“不许ping但允许访问80端口”。acl number 3000 rule 5 deny icmp source 192.168.1.0 0.0.0.255 destination any rule 10 permit tcp source 192.168.1.0 0.0.0.255 destination 192.168.3.10 0.0.0.0 destination-port eq 80 rule 20 permit ip interface GigabitEthernet0/0/0 traffic-filter inbound acl 3000rule 5 deny icmp拒绝来源于192.168.1.0/24的ICMP报文也就是pingrule 10 permit tcp ... destination-port eq 80放行到192.168.3.10这台服务器的HTTP访问rule 20 permit ip兜底放行其他所有IP报文。如果你把服务器地址写错成192.168.3.10的掩码为0.0.0.255那放行的范围就变成整个网段了规则会过于宽松。这里有一个正文特别强调过的坑一个接口的入方向只能挂一个ACL。如果你之前已经在R2的入方向挂了ACL 2000现在要换ACL 3000必须先把旧的解绑否则新的根本挂不上去或者直接提示ACL冲突。undo traffic-filter inbound traffic-filter inbound acl 3000先undo再重新挂接这条习惯在新手阶段一定要养成不然后面做综合实验时经常遇到“明明配置对了但流量就是不通”的情况。4.2 NAT四种方案静态、动态、NAPT、Easy IPNAT解决的核心问题是私网地址不能直接上公网需要转换成公网地址。四种方案的差别在于转换方式静态NAT是一对一固定映射动态NAT是多对多临时映射NAPT是带端口复用的动态转换Easy IP是直接用出接口的公网IP做转换。下面这种场景在ENSP里最常见AR1是内网网关负责NATAR2模拟公网路由器。静态NAT适合内网服务器对外提供服务比如把192.168.1.10映射成公网地址200.1.1.10外部访问200.1.1.10就是访问这台服务器。interface GigabitEthernet0/0/0 ip address 200.1.1.1 255.255.255.0 nat static global 200.1.1.10 inside 192.168.1.10nat static global后面跟公网地址inside后面跟私网地址这是一对一的永久映射。静态NAT只转换地址不转换端口所以一个公网地址只能给一台内网设备用不适合上网场景。动态NAT是先定义一个公网地址池内网设备发起连接时从池里临时分配一个公网地址用完再释放。命令中的no-pat表示只做地址转换不做端口转换。nat address-group 1 200.1.1.2 200.1.1.5 acl number 2000 rule 5 permit source 192.168.1.0 0.0.0.255 interface GigabitEthernet0/0/0 nat outbound 2000 address-group 1 no-patnat address-group 1定义了地址池编号和范围nat outbound 2000表示用ACL 2000匹配出来的流量来做转换no-pat是关键参数。动态NAT的缺点是公网地址数量有限同时上网的人一多地址池耗尽就上不了网。NAPT就是把动态NAT最后的no-pat删掉。删掉之后设备在地址转换的同时还会转换端口号多个内网主机可以共享同一个公网地址只是源端口不同。interface GigabitEthernet0/0/0 nat outbound 2000 address-group 1对比一下就能看出来NAPT和动态NAT的命令只差一个no-pat但能力差别很大。NAPT是现在企业上网的主流方案因为运营商给的公网地址就那么几个必须靠端口复用让成千上万的私网用户共享这几个地址。Easy IP是最省事的一种它不需要定义地址池直接把出接口的公网IP当作转换后的源地址。acl number 2000 rule 5 permit source 192.168.1.0 0.0.0.255 interface GigabitEthernet0/0/2 nat outbound 2000这段配置挂在AR1连接外网的出接口下AR1的G0/0/2配上公网地址内网PC访问公网时源地址被转换成AR1出接口的公网IP。Easy IP特别适合PPPoE拨号这类公网地址会变的场景因为不需要关心出接口IP到底是多少。NAT方案公网地址来源是否转端口典型场景静态NAT手动指定一对一否服务器对外发布动态NAT地址池分配否内网设备有限的上网场景NAPT地址池分配是多用户共享少量公网IPEasy IP出接口IP是拨号上网、公网IP不固定5. 链路聚合与DHCP绑定、分配与五个高频坑链路聚合和DHCP是两个容易被忽略但实验里一定会碰到的模块。链路聚合解决的是带宽和可靠性问题DHCP解决的是IP地址分配问题。这一章把配置命令给全然后把ENSP里最常见的五个翻车场景列出来——这些都是我在模拟器里实际踩过的不是从文档里抄来的。5.1 二层链路聚合Eth-Trunk把两条物理链绑成一条二层链路聚合的核心是创建Eth-Trunk逻辑接口再把物理接口加进去两台交换机做相同配置后这两条物理链路就变成一个逻辑链路。带宽翻倍的同时一条链路断了流量自动走另一条。system-view sysname SW1 interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan all load-balance src-dst-ip interface GigabitEthernet0/0/1 eth-trunk 1 interface GigabitEthernet0/0/2 eth-trunk 1interface Eth-Trunk1创建逻辑接口port link-type trunk设置成trunk模式port trunk allow-pass vlan all放行所有VLAN。load-balance src-dst-ip指定负载分担的HASH算法这里是按源IP和目的IP的HASH结果分配流量到不同物理链路。ENSP里常见的负载分担模式还有src-dst-mac适用于二层转发为主的场景三层网络里用src-dst-ip更合适。两台交换机的Eth-Trunk配置要完全一致否则链路聚合协议协商会失败。5.2 三层链路聚合先关二层再配IP三层链路聚合是把Eth-Trunk当作一个三层接口来用常用于交换机之间的路由互联。配置顺序不能错先创建Eth-Trunk再关闭二层功能然后配IP最后把物理接口加入Eth-Trunk。system-view interface Eth-Trunk1 undo portswitch ip address 10.0.12.1 255.255.255.0 interface GigabitEthernet0/0/1 eth-trunk 1undo portswitch是这条配置里最关键的命令它把Eth-Trunk从二层口切换成三层口不执行这一步的话下面的ip address命令根本敲不进去。G0/0/1和G0/0/2加入Eth-Trunk后物理接口上不能单独配IP所有IP配置都在Eth-Trunk接口下完成。两台路由器做同样的配置后用display ip interface brief查看时物理接口不会单独显示只显示Eth-Trunk接口。很多新人刚配完链路聚合发现物理接口在display ip interface brief里消失了以为是配置错误其实这是正常现象。5.3 DHCP接口地址池与基于MAC的固定分配ENSP里最常见的DHCP配置是接口地址池模式路由器在某个接口上启用DHCP接口直连网段的地址就由这个接口自动分配。PC端只需要把网卡设成自动获取不需要手动填任何IP参数。system-view sysname AR1 dhcp enable interface GigabitEthernet0/0/0 ip address 192.168.1.1 255.255.255.0 dhcp select interface dhcp server dns-list 8.8.8.8 114.114.114.114 dhcp server excluded-ip-address 192.168.1.2 192.168.1.10dhcp enable是全局开关有些版本的ENSP不敲这条命令后面的接口配置全部无效。dhcp select interface表示这个接口使用接口地址池方式分配地址dhcp server dns-list给客户端下发DNS服务器地址excluded-ip-address把192.168.1.2到192.168.1.10这段地址排除掉避免把网关和其他手工配置的设备占用的地址分出去。如果某些设备希望每次拿到相同的IP可以基于MAC地址做静态绑定interface GigabitEthernet0/0/0 dhcp server static-bind ip-address 192.168.1.100 mac-address 5489-9876-5432static-bind把IP和MAC绑定起来这个MAC的设备每次请求DHCP都会拿到192.168.1.100。注意MAC地址格式是连字符分隔的写错格式命令照样能敲进去但绑定不生效。用display dhcp server ip-in-use可以查看当前有哪些客户端拿到了地址这是DHCP排障最常用的命令。5.4 五个高频坑现象、原因、解决坑一ENSP启动设备时报“启动设备失败40”现象启动AR1路由器时弹窗提示“启动设备AR1失败”设备状态一直是灰色的启动中。原因最常见的是上一个实验的设备没有彻底关闭设备资源被占用或者路由器型号选了兼容性较差的设备类型。解决先删除当前所有设备在ENSP的“会话管理”里清空所有会话重新拖一台AR2220出来再试。如果还是失败把问题设备的型号换一下AR201和AR2220在ENSP里的兼容性明显比AR3260好。坑二两台交换机配了同样的VLAN跨交换机的PC还是ping不通现象SW1和SW2都创建了VLAN 2PC接在SW1的VLAN 2上另一台PC接在SW2的VLAN 2上两台PC互相ping不通。原因互联口要么没配成trunk要么trunk口没有放行VLAN 2。华为交换机trunk口默认只放行VLAN 1你在交换机上创建了VLAN 2不代表trunk口就允许VLAN 2的报文通过。解决在两台交换机的互联口上都执行port trunk allow-pass vlan 2然后用display port vlan确认互联口放行列表里已经包含VLAN 2。坑三单臂路由配完子接口PC还是ping不通网关现象路由器子接口上配好了IP交换机对应接口也设了trunk但PC ping网关地址超时。原因子接口少了dot1q termination vid和arp broadcast enable这两条配置。子接口收到带VLAN标签的报文后不知道如何处理也学不到PC的ARP条目。解决在子接口下补上dot1q termination vid 2和arp broadcast enable两个子接口都要配一个对应VLAN 2一个对应VLAN 3。坑四ACL挂上之后所有流量都断连管理都进不去现象在路由器入方向挂了一个ACL本意是拒绝某个网段访问网络结果全网段流量都进不来了。原因ACL配置时没有加兜底的permit规则。华为ACL默认在规则列表末尾隐式拒绝所有流量你只写了deny没写permit等于把所有报文全拒了。解决在ACL规则里追加一条rule permit ip作为兜底或者至少permit你要放行的网段。改完之后用display acl 3000确认规则编号顺序符合预期。坑五接口配成access后PC抓包能看到VLAN Tag现象PC明明接在access口上用Wireshark抓包却发现报文带着802.1Q的VLAN Tag。原因access口在转发报文给终端前应该把Tag剥掉如果还能抓到Tag说明这个接口被误配成了trunk或者hybrid模式。解决检查PC所接接口的类型确认是port link-type access而不是port link-type trunk。如果接口是hybrid模式需要调整PVID和untag VLAN的配置把PC所在的VLAN配置为untag状态。6. 验证与排错display命令组合拳让问题十分钟内现形配置敲完不算完事验证才是实验里真正拉开差距的地方。老手和新手最大的区别不是命令背得多熟而是知道用什么命令确认配置真的生效了。这一章把ENSP实验里最实用的验证命令和两个小习惯整理出来。6.1 验证配置是否生效的display命令组合以下这几条命令几乎覆盖了前面所有配置的验证需求按场景选用即可。命令验证对象预期结果display ip interface brief所有接口的物理和协议状态接口的物理状态和协议状态都是updisplay port vlan接口的VLAN划分与trunk放行access口显示对应VLANtrunk口显示放行列表display vlanVLAN及成员接口VLAN 2和3存在且成员接口正确display ip routing-table静态路由和OSPF学习结果目标网段出现在路由表中下一跳正确display ospf peer briefOSPF邻居状态邻居状态为Fulldisplay acl 3000ACL规则内容与匹配次数规则顺序正确且匹配次数非零display nat session allNAT转换表项访问后能看到私网IP与公网IP的转换记录重点说display ip interface brief。正文里有句话很关键“一个接口只有物理状态和协议状态都up了这个接口才能工作”。ENSP里常见的情况是路由器的物理接口状态up了但协议状态还是down这通常意味着对方设备接口没起来或者线路没接好。两个状态全是up才是真正的可用状态。6.2 两个让模拟器更好用的小习惯第一个习惯是在做一个复杂实验前先确认当前设备配置是干净的。ENSP的拓扑文件会保留上一次实验的所有配置从别人那里拿到的拓扑也不要直接信。我一般会先在每台设备上执行reset saved-configuration然后reboot重启用空配置开始。这个操作在真实设备上要慎重但在模拟器里是安全的后悔药能让你的实验从干净环境开始排障时少很多干扰。第二个习惯是及时清空命令行窗口。ENSP的命令行窗口跑多了之后全是历史命令看着乱不说还容易让你找不准当前焦点在哪。清空窗口用界面菜单栏的“清空”按钮不同版本位置略有差异右键菜单里一般也有。清屏之后用display current-configuration快速过一遍当前配置确认没有残留的多余配置再开始下一步操作。从那以后我每次做完一组ENSP实验拓扑都会强制自己把上面这套命令过一遍再保存配置哪怕只是加了一条ACL规则。这个习惯帮我挡过不少低级的配置错误——比如交换机互联口忘了放行VLAN或者ACL规则写反了方向。希望帮到你。本文还有配套的精品资源点击获取

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑