场景背景
一家中型企业总部位于北京,在上海和深圳设有分公司。公司现有员工分布在不同的部门和地区。随着业务的快速发展,公司决定重新规划和建设企业网络,以满足日益增长的业务需求和安全要求。
组织架构
北京总部(主要办公地点):
研发部:30台PC,需要访问互联网查阅技术资料和下载开发工具
市场部:20台PC,需要访问互联网和内部CRM系统
财务部:10台PC,处理敏感财务数据,安全级别最高
行政部:15台PC,负责日常行政事务
服务器区(DMZ):Web服务器、邮件服务器、文件服务器各1台
上海分公司:
销售部:25台PC
技术支持部:15台PC
深圳分公司:
生产管理部:20台PC
质量控制部:10台PC
网络需求
1.网络隔离需求:
各部门之间需要通过VLAN进行网络隔离
财务部不能访问其他部门,但可以访问DMZ的文件服务器
其他部门之间可以互相访问
DMZ不能主动访问内网,但可以响应内网的请求
2.IP地址分配需求:
使用DHCP为各部门PC自动分配IP地址
服务器使用静态IP地址
合理规划IP地址,避免浪费
3.互联网访问需求:
所有部门都需要访问互联网
使用NAT技术实现内网访问公网
DMZ的服务器需要对外提供服务
4.分支机构互联需求:
北京总部与上海、深圳分公司之间通过WAN链路互联
使用动态路由协议实现路由自动学习
要求网络具有冗余性和高可用性
5.安全需求:
使用ACL实现访问控制策略
外部网络只能访问DMZ,不能访问内网
财务部的访问控制最为严格
网络拓扑图

拓扑连接关系:
北京总部通过R-BJ连接ISP
上海分公司通过R-SH连接R-BJ
深圳分公司通过R-SZ连接R-BJ
各地三层交换机通过Trunk连接接入交换机
PC连接到接入交换机的Access接口
网络地址规划
VLAN地址分配表
IP地址分配表
基础网络配置
1.交换机配置
配置所有交换机的基本信息(主机名、域名解析等)
创建VLAN并命名
配置Trunk接口
配置Access接口
配置SVI接口(三层交换机)
启用IP路由功能(三层交换机)
2.路由器配置
配置所有路由器的基本信息
配置路由器接口IP地址
配置Loopback接口(ISP路由器模拟互联网)
3.终端设备配置
配置服务器的静态IP地址
配置PC的DHCP客户端



北京三层交换机VLAN配置






北京三层交换机接口配置




北京三层交换机SVI接口配置

北京三层交换机启用IP路由功能




北京路由器接口IP配置

北京路由器Loopback接口配置
终端设备配置:
Web-srv:
ip 192.168.100.10 255.255.255.0 192.168.100.254 #给Web服务器配置静态IP地址
Email-srv:
ip 192.168.100.20 255.255.255.0 192.168.100.254 #给邮件服务器配置静态IP地址
File-srv:
ip 192.168.100.30 255.255.255.0 192.168.100.254 #给文件服务器配置静态IP地址DHCP服务配置
1.在北京总部的三层交换机上配置DHCP服务
2.为各部门创建DHCP地址池
3.配置地址池参数(网关、DNS、租期等)
4.排除服务器使用的静态IP地址
5.在上海和深圳的三层交换机上配置DHCP服务
DHCP地址池设计表

北京三层交换机排除静态IP地址



北京三层交换机DHCP地址池配置

北京三层交换机启用DHCP服务
路由协议配置
在北京、上海、深圳之间配置动态路由协议
设计OSPF区域划分
在所有路由器和三层交换机上启用OSPF
配置OSPF进程和区域
#在R-BJ上启用OSPF
router ospf 1 #启用OSPF进程1
router-id 1.1.1.1 #配置Router ID
network 1.1.1.1 0.0.0.0 area 0 #宣告网络到Area 0
network 10.1.1.0 0.0.0.3 area 0
network 10.1.12.0 0.0.0.3 area 0
network 10.1.13.0 0.0.0.3 area 0
network 10.1.14.0 0.0.0.3 area 0
ip route 0.0.0.0 0.0.0.0 10.1.14.1 #所有未知流量转发到ISP
#在R-SH上启用OSPF
router ospf 1
router-id 2.2.2.2
network 10.1.12.0 0.0.0.3 area 0
network 2.2.2.2 0.0.0.0 area 1 #宣告网络到Area 1
network 10.1.2.0 0.0.0.3 area 1
network 10.1.23.0 0.0.0.3 area 1
ip route 0.0.0.0 0.0.0.0 10.1.12.1 #所有未知流量转发到10.1.12.1
#在R-SZ上启用OSPF
router ospf 1
router-id 3.3.3.3
network 10.1.13.0 0.0.0.3 area 0
network 10.1.23.0 0.0.0.3 area 1
network 3.3.3.3 0.0.0.0 area 2 #宣告网络到Area 2
network 10.1.3.0 0.0.0.3 area 2
ip route 0.0.0.0 0.0.0.0 10.1.13.1 #所有未知流量转发到10.1.13.1
#在L3-SW-BJ上启用OSPF
router ospf 1
router-id 10.10.10.10
passive-interface Vlan10
passive-interface Vlan20
passive-interface Vlan30
passive-interface Vlan40
passive-interface Vlan100
network 10.1.1.0 0.0.0.3 area 0
network 192.168.10.0 0.0.0.255 area 0
network 192.168.20.0 0.0.0.255 area 0
network 192.168.30.0 0.0.0.255 area 0
network 192.168.40.0 0.0.0.255 area 0
network 192.168.100.0 0.0.0.255 area 0
#在L3-SW-SH上启用OSPF
router ospf 1
router-id 20.20.20.20
passive-interface Vlan50
passive-interface Vlan60
network 10.1.2.0 0.0.0.3 area 1
network 192.168.50.0 0.0.0.255 area 1
network 192.168.60.0 0.0.0.255 area 1
#在L3-SW-SZ上启用OSPF
router ospf 1
router-id 30.30.30.30
passive-interface Vlan70
passive-interface Vlan80
network 10.1.3.0 0.0.0.3 area 2
network 192.168.70.0 0.0.0.255 area 2
network 192.168.80.0 0.0.0.255 area 2
R-BJ路由表

R-BJ邻居关系
NAT配置
1.在北京总部的边界路由器R-BJ上配置NAT
2.配置PAT实现内网访问互联网
3.配置静态NAT实现DMZ服务器对外发布
4.定义NAT内外部接口
#创建标准ACL定义允许NAT的网络
access-list 1 remark NAT Allowed Networks #ACL注释
access-list 1 permit 192.168.10.0 0.0.0.255 #允许VLAN 10
access-list 1 permit 192.168.20.0 0.0.0.255
access-list 1 permit 192.168.30.0 0.0.0.255
access-list 1 permit 192.168.40.0 0.0.0.255
access-list 1 permit 192.168.50.0 0.0.0.255
access-list 1 permit 192.168.60.0 0.0.0.255
access-list 1 permit 192.168.70.0 0.0.0.255
access-list 1 permit 192.168.80.0 0.0.0.255
access-list 1 permit 192.168.100.0 0.0.0.255
#配置NAT内部接口
interface gigabitEthernet 0/0
ip nat inside #标记为NAT内部接口
interface gigabitEthernet 0/1
ip nat inside
interface gigabitEthernet 0/2
ip nat inside
#配置NAT外部接口
interface gigabitEthernet 0/3
ip nat outside #标记为NAT外部接口
#配置PAT
#overload关键字启用PAT,允许多个内网地址共享一个公网IP
ip nat inside source list 1 interface GigabitEthernet0/3 overload
PC1访问互联网
ACL访问控制配置
1.财务部访问控制
财务部不能访问其他内网部门
财务部可以访问DMZ的文件服务器
财务部可以访问互联网
2.DMZ访问控制
DMZ不能主动访问内网
DMZ可以响应内网的请求(使用established关键字)
外部网络可以访问DMZ的服务器
3.其他部门访问控制
其他部门可以互相访问
其他部门可以访问DMZ
其他部门可以访问互联网
#财务部访问控制
access-list 100 remark Finance Department Access Control #ACL注释
access-list 100 permit udp any eq bootpc any eq bootps #允许客户端向服务器发送DHCP请求
access-list 100 permit udp any eq bootps any eq bootpc #允许服务器向客户端发送DHCP响应
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255 #拒绝财务部访问研发部
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.20.0 0.0.0.255
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.40.0 0.0.0.255
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.50.0 0.0.0.255
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.60.0 0.0.0.255
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.70.0 0.0.0.255
access-list 100 deny ip 192.168.30.0 0.0.0.255 192.168.80.0 0.0.0.255
access-list 100 permit ip 192.168.30.0 0.0.0.255 any #允许财务部访问其他所有网络
Web服务器访问PC5(财务部)

PC5(财务部)访问Web服务器

PC1(研发部)访问PC5(财务部)

PC5(财务部)访问PC1(研发部)
网络测试与验证

PC1访问PC2(同VLAN)

PC1访问PC3(不同VLAN)

PC1访问PC9(北京与上海的连通性)

PC1访问PC13(北京与深圳的连通性)

验证DHCP功能(以PC12为例)