ensp

配置dhcp

image
配置dns服务器
image
image

AR3
[Huawei]interface g0/0/0
[Huawei-GigabitEthernet0/0/0]ip address 192.168.1.1 255.255.255.0
[Huawei-GigabitEthernet0/0/0]q
[Huawei]dhcp enable 
[Huawei]interface g0/0/0
[Huawei-GigabitEthernet0/0/0]dhcp select interface  //启动dhcp
[Huawei]interface g0/0/0
[Huawei-GigabitEthernet0/0/0]dhcp server dns-list 192.168.1.100 //绑定dns服务器地址

image

网关

pc5怎么ping通pc8
image
首先配置pc8
image
image
配置路由器g0/0/1的网关100.100.100.1

[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 100.100.100.1 255.255.255.0

查看路由表

display ip routing-table 目的地址

image
image

添加静态路由 多个路由器如何ping通

image
直接ping没有通,路由表无显示
image
需要手动添加路由表(添加静态路由)

[RA]ip route-static 192.168.3.0 255.255.255.0 192.168.2.10
                    网段        掩码           下一跳

但是现在还是ping不通,因为数据包需要有去有回,所以需要添加一条反向静态路由

[RB]ip route-static 192.168.1.0 255.255.255.0 192.168.2.1

image

vlan虚拟局域网

vlan使用在交换机上
image
1.创建vlan

[Huawei]vlan 10
[Huawei]vlan 20

查看vlan

[Huawei]display vlan 

image

vlan 1是默认的vlan,包括所有接口

交换机的接口模式:
Access:链接终端
Trunk:连接其他交换机

2.将不同的接口放进不同的vlan

[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access //设置接口模式
[Huawei-GigabitEthernet0/0/1]port default vlan 10

[Huawei]interface g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access
[Huawei-GigabitEthernet0/0/2]port default vlan 20

image
这时候pc1就ping不通pc2了

trunk

image
原理
两台交换机之间的互联端口需要配置为 Trunk 端口
数据在 Trunk 链路上会带着 VLAN 标签传输,到达目标交换机后再根据标签转发到对应 VLAN 的端口。

[Huawei]interface g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type trunk 
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all 
或者
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan 10
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan 20

image
pc3和pc4也需要先配置网络和各自的vlan
同理交换机2也需要相同配置

[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type trunk 
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 10
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 20

查看vlan
image
这时候pc1可以ping通pc3,pc2可以ping通pc4
image

三层交换 interface Vlanif 10

对比维度 二层交换机(L2) 三层交换机(L3)
工作层级 数据链路层(二层) 网络层(三层)+ 数据链路层(二层)
转发依据 MAC 地址(硬件转发) MAC 地址 + IP 地址(路由转发)
核心能力 同 VLAN 内二层转发、VLAN 隔离 二层转发 + 不同 VLAN 间路由(VLANIF)
能否跨 VLAN 通信 ❌ 不能,必须依赖三层设备 ✅ 能,自带 VLANIF 接口实现 VLAN 间路由
典型应用场景 接入层:连接终端、电脑、摄像头 核心 汇聚层:部门间、VLAN 间的流量转发
IP 地址配置 仅管理 IP,不能给 VLAN 配置网关 IP 可以给每个 VLAN 配置 VLANIF 接口 IP(即网关)
转发速度 纯硬件转发,速度快 一次路由、多次交换,转发效率接近二层

image
pc如何通过交换机1来ping通pc2
LSW1

<Huawei>sys
[Huawei]vlan 10
[Huawei-vlan10]vlan 20
[Huawei]interface g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type trunk 
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan all
[Huawei]interface Vlanif 10
[Huawei-Vlanif10]ip address 1.1.1.254 255.255.255.0 //设置网关
[Huawei]interface  Vlanif 20
[Huawei-Vlanif20]ip address 2.2.2.254 255.255.255.0

LSW2

[Huawei]vlan 10
[Huawei-vlan10]vlan 20

[Huawei]interface g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access 
[Huawei-GigabitEthernet0/0/2]port default vlan 10

[Huawei]interface g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type access
[Huawei-GigabitEthernet0/0/3]port default vlan 20

[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type trunk
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 10
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan 20

才能ping通pc2
image

单臂路由

单臂路由(Router-on-a-Stick),是一种用路由器的一个物理接口,实现多个 VLAN 之间通信的技术。
image
核心原理:
交换机和路由器之间的链路配置为 Trunk 链路,允许多个 VLAN 的带标签数据通过。
路由器上创建多个子接口(逻辑接口),每个子接口对应一个 VLAN。
每个子接口终结对应 VLAN 的标签,配置该 VLAN 网段的网关 IP,从而实现不同 VLAN 间的三层转发。
交换机配置

[Huawei]vlan 10
[Huawei-vlan10]vlan 20
[Huawei-vlan20]int g0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access 
[Huawei-GigabitEthernet0/0/1]port default vlan 10
[Huawei]int g0/0/2
[Huawei-GigabitEthernet0/0/2]port link-type access 
[Huawei-GigabitEthernet0/0/2]port default vlan 20
[Huawei-GigabitEthernet0/0/2]int g0/0/3
[Huawei-GigabitEthernet0/0/3]port link-type trunk 
[Huawei-GigabitEthernet0/0/3]port trunk allow-pass vlan all

路由器配置
创建两个子接口

[Huawei]int g0/0/0.10
[Huawei]int g0/0/0.20
interface GigabitEthernet0/0/0.10//这是进入子接口的配置视图。
 dot1q termination vid 10 //VLAN 标签终结配置
 ip address 1.1.1.254 255.255.255.0 //就是VLAN 10 网段(1.1.1.0/24)的网关地址。
 arp broadcast enable //开启子接口的 ARP 广播功能。

同理

interface GigabitEthernet0/0/0.20
 dot1q termination vid 20
 ip address 2.2.2.254 255.255.255.0 
 arp broadcast enable

最终效果pc1ping通pc2
image

acl 访问控制

实现PC1 无法 ping 通 PC3,PC2 可以 ping 通 PC3。
image
1.配置pc网络和LSW2三个vlan和rtunk模式

[Huawei]interface e0/0/3
[Huawei-Ethernet0/0/3]port link-type trunk 
[Huawei-Ethernet0/0/3]port trunk allow-pass vlan all 
interface Ethernet0/0/1
 port link-type access
 port default vlan 10
#
interface Ethernet0/0/2
 port link-type access
 port default vlan 20
#
interface Ethernet0/0/4
 port link-type access
 port default vlan 30
#

2.配置LSW1 trunk模式

[Huawei-GigabitEthernet0/0/1]port link-type trunk 
[Huawei-GigabitEthernet0/0/1]port trunk allow-pass vlan all

3.配置VLANIF三层接口(网关)

interface Vlanif 10
 ip address 192.168.10.254 255.255.255.0

interface Vlanif 20
 ip address 192.168.20.254 255.255.255.0

interface Vlanif 30
 ip address 192.168.30.254 255.255.255.0

4.创建 ACL 规则
一定要把 deny 放前面,permit any 放后面,顺序不能反;

LSW1
[Huawei]acl name testacl number test
[Huawei-acl-adv-test]rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255 //禁止 10 网段 访问 30 网段
[Huawei-acl-adv-test]rule permit ip source any destination any //放行所有其他所有 IP 流量

5.流量调用命令
进入子接口g0/0/1,设置调用命令,绑定acl test

LSW1
[Huawei]int g0/0/1
[Huawei-GigabitEthernet0/0/1]traffic-filter inbound acl name test

image

NAT 地址转换

image
实验目的:配置NAPT 多对公网地址池转换,实现 PC1 私网网段 通过 AR1 NAT 访问 AR2 公网设备。

# 1. 进入系统视图
sys

# 2. 配置内网接口 G0/0/0
interface GigabitEthernet 0/0/0
 ip address 192.168.1.254 255.255.255.0
 quit

# 3. 配置外网接口 G0/0/1
interface GigabitEthernet 0/0/1
 ip address 64.1.1.1 255.255.255.0
 quit

# 4. 配置命名基础ACL 匹配内网网段
acl name neiwang basic //成为基本acl 还有 advanced、layer2两种acl
 # 正确规则:允许 192.168.1.0/24
 rule permit source 192.168.1.0 0.0.0.255
 quit

# 5. 配置NAT公网地址池 提前划分一段公网 IP 地址,供内网所有私网主机做地址转换、轮流共用,实现多主机同时上网,比只用单个接口 IP 更稳定、更易管理。
nat address-group 1 64.1.1.2 64.1.1.6

# 6. 外网接口绑定 ACL + 地址池 NAT
interface GigabitEthernet 0/0/1
 nat outbound 2999 address-group 1
 quit

# 7. 配置默认路由(关键!全局视图配置,不进接口)
ip route-static 0.0.0.0 0.0.0.0 64.1.1.10 (这里因为公网同网段所以可以不配置静态路由)

image

NAT 服务器(端口映射)

通过配置华为路由器的 NAT Server(静态 NAT / 端口映射),实现公网用户访问内网服务器的需求,让外网设备通过公网 IP 访问内网 PC1 的服务。
image
将内网服务器的私有 IP 172.16.0.1,映射为公网可见的 IP 119.1.1.123,外网用户只需访问公网 IP 即可连接内网服务器,隐藏了真实内网地址。

# 进入系统视图
<Huawei>system-view
[Huawei]sysname AR1

# 配置内网接口
[AR1]interface GigabitEthernet 0/0/0
[AR1-GigabitEthernet0/0/0]ip address 172.16.0.254 255.255.255.0
[AR1-GigabitEthernet0/0/0]quit

# 配置公网接口 + NAT Server(端口映射核心)
[AR1]interface GigabitEthernet 0/0/1
[AR1-GigabitEthernet0/0/1]ip address 119.1.1.1 255.255.255.0
# 配置NAT服务器:公网IP 119.1.1.123 映射到内网IP 172.16.0.1
[AR1-GigabitEthernet0/0/1]nat server global 119.1.1.123 inside 172.16.0.1//当外网设备访问公网 IP 119.1.1.123 时,路由器会自动把这个请求转发给内网的 172.16.0.1 服务器。
[AR1-GigabitEthernet0/0/1]quit

# 配置静态路由:去往PC2网段,下一跳为AR2的119.1.1.2
[AR1]ip route-static 200.200.200.0 255.255.255.0 119.1.1.2

ar2

<Huawei>system-view
[Huawei]sysname AR2

# 配置与AR1直连的接口
[AR2]interface GigabitEthernet 0/0/0
[AR2-GigabitEthernet0/0/0]ip address 119.1.1.2 255.255.255.0
[AR2-GigabitEthernet0/0/0]quit

# 配置外网接口
[AR2]interface GigabitEthernet 0/0/1
[AR2-GigabitEthernet0/0/1]ip address 200.200.200.254 255.255.255.0
[AR2-GigabitEthernet0/0/1]quit

pc2ping通服务器
image

telnet连接云

通过 Telnet 协议,在 Windows 主机上远程登录 ENSP 云(Cloud)连接的设备
image
ar1

[AR1] interface GigabitEthernet 0/0/0
[AR1-GigabitEthernet0/0/0] undo ip address
[AR1-GigabitEthernet0/0/0] ip address 192.168.218.1 255.255.255.0 配置网卡ip
[AR1-GigabitEthernet0/0/0] quit

# 进入VTY 0-4 线路视图(同时支持最多5个用户登录)
[AR1] user-interface vty 0 4

# 1. 配置认证模式为AAA(用户名+密码登录,比纯密码更安全)
[AR1-ui-vty0-4] authentication-mode aaa

# 2. 允许Telnet协议接入(关键!未配置则拒绝Telnet连接)
[AR1-ui-vty0-4] protocol inbound telnet

# 3. 设置登录用户的权限等级(15级为最高权限,可执行所有命令)
[AR1-ui-vty0-4] user privilege level 15

# 4. 配置超时时间(防止闲置连接占用资源,例:15分钟无操作自动断开)
[AR1-ui-vty0-4] idle-timeout 15 0
[AR1-ui-vty0-4] quit

# 进入AAA视图,配置本地用户
[AR1] aaa
# 创建用户 test,设置密码 admin123(cipher表示密文存储)
[AR1-aaa] local-user test password cipher admin123
# 设置用户权限等级为15级,与VTY配置的权限匹配
[AR1-aaa] local-user test privilege level 15
# 授权用户可使用的服务类型,必须包含telnet
[AR1-aaa] local-user test service-type telnet 
[AR1-aaa] quit
telnet 192.168.218.128

image

综合实验

image
server1
image
image
server2
image
开启dhcp
image

Lsw1

<Huawei>system-view

# 配置 Vlanif40 + DHCP + DNS
[Huawei]interface Vlanif 40
[Huawei-Vlanif40]ip address 172.16.100.254 255.255.255.0
[Huawei-Vlanif40]dhcp select interface
[Huawei-Vlanif40]dhcp server dns-list 172.16.100.1
[Huawei-Vlanif40]quit

# G0/0/4 划入 VLAN40
[Huawei]interface GigabitEthernet 0/0/4
[Huawei-GigabitEthernet0/0/4]port link-type access
[Huawei-GigabitEthernet0/0/4]port default vlan 40
[Huawei-GigabitEthernet0/0/4]quit

# 创建 VLAN100
[Huawei]vlan 100
[Huawei-vlan100]quit

# G0/0/1 划入 VLAN100
[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]port link-type access
[Huawei-GigabitEthernet0/0/1]port default vlan 100
[Huawei-GigabitEthernet0/0/1]quit

# 配置 Vlanif100 三层接口IP
[Huawei]interface Vlanif 100
[Huawei-Vlanif100]ip address 10.10.10.2 255.255.255.0
[Huawei-Vlanif100]quit

# 配置默认路由
[Huawei]ip route-static 0.0.0.0 0.0.0.0 10.10.10.1

Lsw2

<Huawei>system-view
[Huawei]vlan 10
[Huawei-vlan10]quit

# 配置 E0/0/1
[Huawei]interface Ethernet0/0/1
[Huawei-Ethernet0/0/1]port link-type access
[Huawei-Ethernet0/0/1]port default vlan 10
[Huawei-Ethernet0/0/1]quit

# 配置 E0/0/2
[Huawei]interface Ethernet0/0/2
[Huawei-Ethernet0/0/2]port link-type access
[Huawei-Ethernet0/0/2]port default vlan 10
[Huawei-Ethernet0/0/2]quit

Lsw3

<Huawei>system-view
[Huawei]vlan batch 10 20 30

# 配置 E0/0/1 为 Trunk 接口,允许所有 VLAN 通过
[Huawei]interface Ethernet0/0/1
[Huawei-Ethernet0/0/1]port link-type trunk
[Huawei-Ethernet0/0/1]port trunk allow-pass vlan all
[Huawei-Ethernet0/0/1]quit

# 配置 E0/0/2 接入 VLAN 20
[Huawei]interface Ethernet0/0/2
[Huawei-Ethernet0/0/2]port link-type access
[Huawei-Ethernet0/0/2]port default vlan 20
[Huawei-Ethernet0/0/2]quit

# 配置 E0/0/3 接入 VLAN 30
[Huawei]interface Ethernet0/0/3
[Huawei-Ethernet0/0/3]port link-type access
[Huawei-Ethernet0/0/3]port default vlan 30
[Huawei-Ethernet0/0/3]quit

AR1

<Huawei>system-view

# 接口配IP
[Huawei]interface GigabitEthernet 0/0/0
[Huawei-GigabitEthernet0/0/0]ip address 10.10.10.1 255.255.255.0
[Huawei-GigabitEthernet0/0/0]quit

[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 64.1.1.1 255.255.255.0
[Huawei-GigabitEthernet0/0/1]quit

# 静态路由
[Huawei]ip route-static 0.0.0.0 0.0.0.0 64.1.1.10
[Huawei]ip route-static 192.168.0.0 255.255.0.0 10.10.10.2
[Huawei]ip route-static 172.16.100.0 255.255.255.0 10.10.10.2

# NAT地址组 + ACL 2000 上网转换
[Huawei]acl number 2000
[Huawei-acl-basic-2000]rule permit source 192.168.0.0 0.0.255.255
[Huawei-acl-basic-2000]quit

[Huawei]nat address-group 1 64.1.1.5 64.1.1.5

[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]nat outbound 2000 address-group 1
[Huawei-GigabitEthernet0/0/1]quit

# ACL 2001 访问控制:禁止192.168.10.0 其他允许
[Huawei]acl number 2001
[Huawei-acl-basic-2001]rule deny source 192.168.10.0 0.0.0.255
[Huawei-acl-basic-2001]rule permit source any
[Huawei-acl-basic-2001]quit

# 接口入方向调用ACL过滤
[Huawei]interface GigabitEthernet 0/0/0
[Huawei-GigabitEthernet0/0/0]traffic-filter inbound acl 2001
[Huawei-GigabitEthernet0/0/0]quit

# NAT服务器映射 公网64.1.1.3 映射内网172.16.100.1
[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]nat server global 64.1.1.3 inside 172.16.100.1
[Huawei-GigabitEthernet0/0/1]quit

AR2

<Huawei>system-view

# 接口 G0/0/0 配置IP
[Huawei]interface GigabitEthernet 0/0/0
[Huawei-GigabitEthernet0/0/0]ip address 64.1.1.10 255.255.255.0
[Huawei-GigabitEthernet0/0/0]quit

# 接口 G0/0/1 配置IP
[Huawei]interface GigabitEthernet 0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 8.8.8.254 255.255.255.0
[Huawei-GigabitEthernet0/0/1]quit

# 接口 G0/0/2 配置IP
[Huawei]interface GigabitEthernet 0/0/2
[Huawei-GigabitEthernet0/0/2]ip address 9.9.9.254 255.255.255.0
[Huawei-GigabitEthernet0/0/2]quit

实现
pc1访问dns服务器
88e535b829bff87e59f5467d62ec90be
pc2访问dns服务器
image

pc1无法访问外网
image

外网pc4访问64.1.1.3
image

posted @ 2026-04-23 21:58  kkrystle  阅读(20)  评论(0)    收藏  举报