场景背景

一家中型企业总部位于北京,在上海和深圳设有分公司。公司现有员工分布在不同的部门和地区。随着业务的快速发展,公司决定重新规划和建设企业网络,以满足日益增长的业务需求和安全要求。

组织架构

北京总部(主要办公地点):

  • 研发部:30台PC,需要访问互联网查阅技术资料和下载开发工具

  • 市场部:20台PC,需要访问互联网和内部CRM系统

  • 财务部:10台PC,处理敏感财务数据,安全级别最高

  • 行政部:15台PC,负责日常行政事务

  • 服务器区(DMZ):Web服务器、邮件服务器、文件服务器各1台

上海分公司:

  • 销售部:25台PC

  • 技术支持部:15台PC

深圳分公司:

  • 生产管理部:20台PC

  • 质量控制部:10台PC

网络需求

1.网络隔离需求:

  • 各部门之间需要通过VLAN进行网络隔离

  • 财务部不能访问其他部门,但可以访问DMZ的文件服务器

  • 其他部门之间可以互相访问

  • DMZ不能主动访问内网,但可以响应内网的请求

2.IP地址分配需求:

  • 使用DHCP为各部门PC自动分配IP地址

  • 服务器使用静态IP地址

  • 合理规划IP地址,避免浪费

3.互联网访问需求:

  • 所有部门都需要访问互联网

  • 使用NAT技术实现内网访问公网

  • DMZ的服务器需要对外提供服务

4.分支机构互联需求:

  • 北京总部与上海、深圳分公司之间通过WAN链路互联

  • 使用动态路由协议实现路由自动学习

  • 要求网络具有冗余性和高可用性

5.安全需求:

  • 使用ACL实现访问控制策略

  • 外部网络只能访问DMZ,不能访问内网

  • 财务部的访问控制最为严格

网络拓扑图

拓扑连接关系:

  • 北京总部通过R-BJ连接ISP

  • 上海分公司通过R-SH连接R-BJ

  • 深圳分公司通过R-SZ连接R-BJ

  • 各地三层交换机通过Trunk连接接入交换机

  • PC连接到接入交换机的Access接口

网络地址规划

部门

VLAN ID

VLAN名称

网段

网关地址

PC数量

PC地址

范围

研发部

10

R&D

192.168.10.0/24

192.168.10.254

2

.10-.253

市场部

20

Marketing

192.168.20.0/24

192.168.20.254

2

.10-.253

财务部

30

Finance

192.168.30.0/24

192.168.30.254

2

.10-.253

行政部

40

Executive

192.168.40.0/24

192.168.40.254

2

.10-.253

销售部

50

Sales

192.168.50.0/24

192.168.50.254

2

.10-.253

技术支持部

60

Tech

192.168.60.0/24

192.168.60.254

2

.10-.253

生产管理部

70

Intendance

192.168.70.0/24

192.168.70.254

2

.10-.253

质量控制部

80

Quality

192.168.80.0/24

192.168.80.254

2

.10-.253

VLAN地址分配表

网络区域

网段

设备

连接设备

IP 地址

用途说明

WAN链路

10.1.14.0/30

ISP

R-BJ

10.1.14.1/30

互联网侧

WAN链路

10.1.14.0/30

R-BJ

ISP

10.1.14.2/30

企业侧

WAN链路

10.1.12.0/30

R-BJ

R-SH

10.1.12.1/30

连接上海分部链路

WAN链路

10.1.12.0/30

R-SH

R-BJ

10.1.12.2/30

上海分部连接到总部

WAN链路

10.1.13.0/30

R-BJ

R-SZ

10.1.13.1/30

连接深圳分部链路

WAN链路

10.1.13.0/30

R-SZ

R-BJ

10.1.13.2/30

深圳分部连接到总部

WAN链路

10.1.23.0/30

R-SH

R-SZ

10.1.23.1/30

上海分部与深圳分部相连,作为备用线路

WAN链路

10.1.23.0/30

R-SZ

R-SH

10.1.23.2/30

上海分部与深圳分部相连,作为备用线路

LAN链路

10.1.1.0/30

R-BJ

L3-SW-BJ

10.1.1.1/30

连接北京内部

LAN链路

10.1.1.0/30

L3-SW-BJ

R-BJ

10.1.1.2/30

连接北京路由器

LAN链路

10.1.2.0/30

R-SH

L3-SW-SH

10.1.2.1/30

连接上海内部

LAN链路

10.1.2.0/30

L3-SW-SH

R-SH

10.1.2.2/30

连接上海路由器

LAN链路

10.1.3.0/30

R-SZ

L3-SW-SZ

10.1.3.1/30

连接深圳内部链路

LAN链路

10.1.3.0/30

L3-SW-SZ

R-SZ

10.1.3.2/30

连接深圳路由器

DMZ区域

192.168.100.0/24

Web-srv

__

192.168.100.10

服务器

DMZ区域

192.168.100.0/24

Email-srv

__

192.168.100.20

服务器

DMZ区域

192.168.100.0/24

File-srv

__

192.168.100.30

服务器

互联网模拟

8.8.8.0/24

ISP Loopback

__

8.8.8.8/24

模拟DNS服务器

IP地址分配表

基础网络配置

1.交换机配置

  • 配置所有交换机的基本信息(主机名、域名解析等)

  • 创建VLAN并命名

  • 配置Trunk接口

  • 配置Access接口

  • 配置SVI接口(三层交换机)

  • 启用IP路由功能(三层交换机)

2.路由器配置

  • 配置所有路由器的基本信息

  • 配置路由器接口IP地址

  • 配置Loopback接口(ISP路由器模拟互联网)

3.终端设备配置

  • 配置服务器的静态IP地址

  • 配置PC的DHCP客户端

北京三层交换机VLAN配置

北京三层交换机接口配置

北京三层交换机SVI接口配置

北京三层交换机启用IP路由功能

北京路由器接口IP配置

北京路由器Loopback接口配置

终端设备配置:

Web-srv:
ip 192.168.100.10 255.255.255.0 192.168.100.254  #给Web服务器配置静态IP地址

Email-srv:
ip 192.168.100.20 255.255.255.0 192.168.100.254  #给邮件服务器配置静态IP地址

File-srv:
ip 192.168.100.30 255.255.255.0 192.168.100.254  #给文件服务器配置静态IP地址

DHCP服务配置

1.在北京总部的三层交换机上配置DHCP服务

2.为各部门创建DHCP地址池

3.配置地址池参数(网关、DNS、租期等)

4.排除服务器使用的静态IP地址

5.在上海和深圳的三层交换机上配置DHCP服务

地点

地址池名称

网段

排除地址范围

租约时间

域名

北京

VLAN10

192.168.10.0/24

192.168.10.1-192.168.10.9
192.168.10.254

7

RD.boyuan.local

北京

VLAN20

192.168.20.0/24

192.168.20.1-192.168.20.9
192.168.20.254

7

Marketing.boyuan.local

北京

VLAN30

192.168.30.0/24

192.168.30.1-192.168.30.9
192.168.30.254

7

Finance.boyuan.local

北京

VLAN40

192.168.40.0/24

192.168.40.1-192.168.40.9
192.168.40.254

7

Executive.boyuan.local

上海

VLAN50

192.168.50.0/24

192.168.50.1-192.168.50.9
192.168.50.254

7

Sales.boyuan.local

上海

VLAN60

192.168.60.0/24

192.168.60.1-192.168.60.9
192.168.60.254

7

Tech.boyuan.local

深圳

VLAN70

192.168.70.0/24

192.168.70.1-192.168.70.9
192.168.70.254

7

Intendance.boyuan.local

深圳

VLAN80

192.168.80.0/24

192.168.80.1-192.168.80.9
192.168.80.254

7

Quality.boyuan.local

DHCP地址池设计表

北京三层交换机排除静态IP地址

北京三层交换机DHCP地址池配置

北京三层交换机启用DHCP服务

路由协议配置

  • 在北京、上海、深圳之间配置动态路由协议

  • 设计OSPF区域划分

  • 在所有路由器和三层交换机上启用OSPF

  • 配置OSPF进程和区域

#在R-BJ上启用OSPF
router ospf 1  #启用OSPF进程1
 router-id 1.1.1.1  #配置Router ID
 network 1.1.1.1 0.0.0.0 area 0  #宣告网络到Area 0
 network 10.1.1.0 0.0.0.3 area 0
 network 10.1.12.0 0.0.0.3 area 0
 network 10.1.13.0 0.0.0.3 area 0
 network 10.1.14.0 0.0.0.3 area 0
ip route 0.0.0.0 0.0.0.0 10.1.14.1  #所有未知流量转发到ISP

#在R-SH上启用OSPF
router ospf 1
 router-id 2.2.2.2
 network 10.1.12.0 0.0.0.3 area 0
 network 2.2.2.2 0.0.0.0 area 1  #宣告网络到Area 1
 network 10.1.2.0 0.0.0.3 area 1
 network 10.1.23.0 0.0.0.3 area 1
ip route 0.0.0.0 0.0.0.0 10.1.12.1  #所有未知流量转发到10.1.12.1

#在R-SZ上启用OSPF
router ospf 1
 router-id 3.3.3.3
 network 10.1.13.0 0.0.0.3 area 0
 network 10.1.23.0 0.0.0.3 area 1
 network 3.3.3.3 0.0.0.0 area 2  #宣告网络到Area 2
 network 10.1.3.0 0.0.0.3 area 2
ip route 0.0.0.0 0.0.0.0 10.1.13.1  #所有未知流量转发到10.1.13.1

#在L3-SW-BJ上启用OSPF
router ospf 1
 router-id 10.10.10.10
 passive-interface Vlan10
 passive-interface Vlan20
 passive-interface Vlan30
 passive-interface Vlan40
 passive-interface Vlan100
 network 10.1.1.0 0.0.0.3 area 0
 network 192.168.10.0 0.0.0.255 area 0
 network 192.168.20.0 0.0.0.255 area 0
 network 192.168.30.0 0.0.0.255 area 0
 network 192.168.40.0 0.0.0.255 area 0
 network 192.168.100.0 0.0.0.255 area 0

#在L3-SW-SH上启用OSPF
router ospf 1
 router-id 20.20.20.20
 passive-interface Vlan50
 passive-interface Vlan60
 network 10.1.2.0 0.0.0.3 area 1
 network 192.168.50.0 0.0.0.255 area 1
 network 192.168.60.0 0.0.0.255 area 1

#在L3-SW-SZ上启用OSPF
router ospf 1
 router-id 30.30.30.30
 passive-interface Vlan70
 passive-interface Vlan80
 network 10.1.3.0 0.0.0.3 area 2
 network 192.168.70.0 0.0.0.255 area 2
 network 192.168.80.0 0.0.0.255 area 2

R-BJ路由表

R-BJ邻居关系

NAT配置

1.在北京总部的边界路由器R-BJ上配置NAT

2.配置PAT实现内网访问互联网

3.配置静态NAT实现DMZ服务器对外发布

4.定义NAT内外部接口

#创建标准ACL定义允许NAT的网络
access-list 1 remark NAT Allowed Networks  #ACL注释
access-list 1 permit 192.168.10.0 0.0.0.255  #允许VLAN 10
access-list 1 permit 192.168.20.0 0.0.0.255
access-list 1 permit 192.168.30.0 0.0.0.255
access-list 1 permit 192.168.40.0 0.0.0.255
access-list 1 permit 192.168.50.0 0.0.0.255
access-list 1 permit 192.168.60.0 0.0.0.255
access-list 1 permit 192.168.70.0 0.0.0.255
access-list 1 permit 192.168.80.0 0.0.0.255
access-list 1 permit 192.168.100.0 0.0.0.255

#配置NAT内部接口
interface gigabitEthernet 0/0
ip nat inside  #标记为NAT内部接口
interface gigabitEthernet 0/1
ip nat inside
interface gigabitEthernet 0/2
ip nat inside

#配置NAT外部接口
interface gigabitEthernet 0/3
ip nat outside  #标记为NAT外部接口

#配置PAT
#overload关键字启用PAT,允许多个内网地址共享一个公网IP
ip nat inside source list 1 interface GigabitEthernet0/3 overload

PC1访问互联网

ACL访问控制配置

1.财务部访问控制

  • 财务部不能访问其他内网部门

  • 财务部可以访问DMZ的文件服务器

  • 财务部可以访问互联网

2.DMZ访问控制

  • DMZ不能主动访问内网

  • DMZ可以响应内网的请求(使用established关键字)

外部网络可以访问DMZ的服务器

3.其他部门访问控制

  • 其他部门可以互相访问

  • 其他部门可以访问DMZ

  • 其他部门可以访问互联网

#财务部访问控制
access-list 100 remark Finance Department Access Control  #ACL注释
access-list 100 permit udp any eq bootpc any eq bootps  #允许客户端向服务器发送DHCP请求
access-list 100 permit udp any eq bootps any eq bootpc  #允许服务器向客户端发送DHCP响应
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.10.0 0.0.0.255  #拒绝财务部访问研发部
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.20.0 0.0.0.255
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.40.0 0.0.0.255
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.50.0 0.0.0.255
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.60.0 0.0.0.255
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.70.0 0.0.0.255
access-list 100 deny   ip 192.168.30.0 0.0.0.255 192.168.80.0 0.0.0.255
access-list 100 permit ip 192.168.30.0 0.0.0.255 any  #允许财务部访问其他所有网络

Web服务器访问PC5(财务部)

PC5(财务部)访问Web服务器

PC1(研发部)访问PC5(财务部)

PC5(财务部)访问PC1(研发部)

网络测试与验证

PC1访问PC2(同VLAN)

PC1访问PC3(不同VLAN)

PC1访问PC9(北京与上海的连通性)

PC1访问PC13(北京与深圳的连通性)

验证DHCP功能(以PC12为例)