简介基于华为 eNSP 的企业网络规划与设计模拟项目包面向网络工程初学者、备考 HCIA 及需要完成课程设计的在校生覆盖企业网络拓扑规划、VLAN 划分、路由配置、链路冗余与访问控制等典型场景。压缩包共 23 个文件主要包含 14 个 eNSP 设备镜像文件efz、4 个 PC 配置脚本xml、3 个设备配置压缩包vrpcfg.zip、1 个拓扑文件topo及 1 个全局配置文件cfg整个包仅 51KB导入 eNSP 即可快速还原实验环境。已有 20327 人学习使用配套完整的企业网拓扑和设备配置可直接运行查看各节点参数也可作为企业网络课程设计、毕业设计或技能竞赛的参考蓝本。通过分析其中的 VLAN 与路由配置能帮助理解园区网从接入、汇聚到核心的分层设计思路并可直接修改扩展为自己的网络方案。1. 华为 eNSP 模拟企业网络规划与设计.zip 到底装了什么一套可复现的企业网样板华为 eNSP 模拟企业网络规划与设计这类打包成 .zip 的工程在网工圈和高校实验室里流传很广。一句话概括有人把一套完整的企业网络拓扑、设备配置和规划文档打成了压缩包让你不必从零开始搭环境。它解决的核心问题不是命令怎么敲而是一份合格的企业网络设计长什么样——核心到接入怎么分层、VLAN 怎么切、OSPF 区域怎么划、出口防火墙和 NAT 怎么落都有现成答案摆在你面前。适合三类人刚考完 HCIA、想看看真实项目长啥样的新手做 HCIP 综合实验总被拓扑搭建卡住的人要交课程设计、想拿一套规范拓扑做底子再改的人。你拿到手要做的不是背配置而是把每条设计决策读明白再在它上面做自己的改动。接下来按环境准备 → 读懂拓扑 → 拆解配置 → 避坑 → 验收这条线把这类工程包从头到尾讲透。文中的配置片段都是这套方案里的常见写法你可以直接对着自己的 .topo 核对。2. 环境准备与工程导入先让这份 eNSP 企业网络设计跑起来2.1 eNSP 版本与三大依赖组件装不对后面全是坑eNSP 不是绿色软件它跑起来依赖三样东西WinPcap/Npcap抓包和网卡桥接的底层库、VirtualBoxAR 路由器与 USG 防火墙这类虚拟机设备的底座、以及 eNSP 主程序。太多人只装了主程序就急着导入 .topo结果启动设备时报错 40 或者设备一直黑屏这就是典型的依赖没装全。我的安装顺序建议是先装 WinPcap再装 VirtualBox最后装 eNSP所有安装包都右键以管理员身份运行。VirtualBox 版本不要追新eNSP 出来那几年适配的是 5.2.x 这条线装太新的版本经常出现 AR 设备起不来的情况。eNSP 主程序在 1.3.00.100 这个版本上流传最广、兼容性也最稳win10 和 win11 上都能跑。# 管理员 CMD 里检查三大依赖服务是否在运行 sc query npf sc query VBoxSDS sc query eNSP逻辑说明npf 是 WinPcap 的抓包驱动服务VBoxSDS 是 VirtualBox 的虚拟化服务eNSP 是主程序自己的服务。三条命令分别查到 RUNNING 状态才算就绪。参数说明如果其中一条显示 STOPPED别急着改服务先确认安装包是用管理员权限装的。WinPcap 和 VirtualBox 的服务可以在服务管理台里手动启动但 eNSP 的服务一般随主程序启动自动拉起。另外Windows 防火墙如果拦截了 VirtualBox 的虚拟网卡设备之间会互相 ping 不通排查连通性问题时记得看一眼防火墙放行规则。2.2 解压工程包文件清单与 .topo 导入拿到 zip 后不要直接双击往 eNSP 里拖先解压到一个固定目录。这类企业网络规划与设计工程包里通常包含这么几类东西文件类型典型文件名作用拓扑工程company.topoeNSP 主工程双击即可打开设备配置cfg_CE1.cfg / AR1.cfg每台设备的导出配置可对照排查规划文档IP规划表.xlsx / VLAN规划.docx地址与 VLAN 分配依据验证截图ping验证.png / 拓扑总览.png验收结果留档# 先校验压缩包完整性再解压到指定目录 unzip -t 华为ensp模拟企业网络规划与设计.zip unzip 华为ensp模拟企业网络规划与设计.zip -d D:\ensp_projects\company逻辑说明-t 参数只做完整性测试不解压能在解压前发现文件损坏-d 指定解压目标目录。拿到网上下载的工程包养成先 -t 再解压的习惯能避开解压到一半报错拓扑打不开的尴尬。参数说明Windows 上没装 unzip 的话用 WinRAR 或 7-Zip 的测试压缩文件功能效果一样。解压路径里尽量别带中文和空格eNSP 对特殊字符路径的兼容性一般路径太花哨可能导致 VirtualBox 挂载虚拟磁盘失败。导入 .topo 有两种方式双击 .topo 文件或打开 eNSP 后走菜单文件 → 打开选中它。如果打开后设备图标全都堆在一起别慌这是制作工程时的 eNSP 版本和你本地版本不一致布局信息丢失了连线关系和设备配置都还在手动把设备拖开即可。工程包里那份 .cfg 配置备份可以逐条粘贴进设备终端执行也可以只做对照参考我会在第四章讲怎么读这些配置。2.3 设备启动顺序核心先行终端最后打开拓扑后设备启动顺序是有讲究的。我一般按核心交换机/路由器 → 汇聚交换机 → 接入交换机 → PC/服务器的顺序逐个启动。不要全选一次性启动eNSP 的 CPU 占用会瞬间拉满尤其是 USG6000V 这类虚拟机设备多个同时启动大概率卡死。每个设备启动后命令行窗口会先刷系统日志等出现 用户视图提示符再右键启动下一个。这一步多花两分钟能省掉后面一半的玄学故障。# 设备启动后在命令行里做三件基础检查 system-view [Huawei] sysname CE1 [CE1] display ip interface brief [CE1] display current-configuration | include sysname逻辑说明第一行进系统视图第二行把设备名改成规划里的名字方便后面 display 时对号入座第三行看所有三层接口的 IP 摘要确认接口地址和规划表一致第四行过滤查看关键配置是否生效。参数说明display current-configuration 输出很长用 | include 管道过滤是网工基本操作。这里 include sysname 只是示例实际排查时经常换成 vlan、ospf、interface 等关键词逐段核对配置。启动完成的标志是出现用户视图提示符如果卡在 system is starting 超过五分钟大概率是设备资源分配问题先看第五章的排查思路。3. 从拓扑图看懂企业网络规划三层架构、VLAN 与地址表3.1 三层架构的设备角色核心、汇聚、接入各干什么打开拓扑图先别急着点设备整体扫一遍是不是典型的三层架构。这类企业网络规划与设计工程通常包含两台核心层交换机组成双核心、两台汇聚层交换机分别接不同区域、若干接入层交换机下挂 PC 和终端出口还有一台防火墙或路由器接运营商旁边大概率放着一台服务器模拟内网业务。三层架构里每层职责分得很清楚核心层负责高速三层转发和跨区域路由一般跑 OSPF是全网流量汇聚点核心交换机之间会有两条链路做冗余汇聚层接入层流量的汇聚点VLAN 的三层网关VLANIF大多建在这里DHCP 服务也在这一层开接入层纯二层设备只做 VLAN 划分和端口接入不开三层配置最简单。这个分工的好处是故障隔离接入交换机坏了只影响一个房间汇聚坏了影响一个区域核心坏了才影响全网。你做自己设计时也要守住这个分层原则别在接入交换机上乱建 VLANIF那会把三层搞乱。有些工程还会在防火墙和核心之间单独拉一个 DMZ 区放服务器这个区域的安全级别介于 trust 和 untrust 之间属于加分设计看到拓扑里有单独一个 zone 时别觉得奇怪。3.2 VLAN 与 IP 地址规划表拿到手先核对这两张表工程包里如果带了 IP 规划表或 VLAN 规划文档这是你最该先读的文件。我见过的企业网络规划与设计项目VLAN 和地址规划一般长这样VLAN ID用途网段网关说明10办公区用户192.168.10.0/24192.168.10.254接入层 GE0/0/1-1220研发区用户192.168.20.0/24192.168.20.254接入层 GE0/0/13-2430服务器区192.168.30.0/24192.168.30.254与核心直连100网络管理192.168.100.0/24192.168.100.254设备 LoopBack 与管理口拿到表先做三件事。第一确认每个网段是 /24 起步的规整划分如果看到一个大网段里塞了多个 VLAN 网关说明设计者偷懒了第二确认网关地址是 .254 这类有规律的地址PC 的 DHCP 地址池从 .10 开始分配避免地址冲突第三对照拓扑图数一下设备数量看看管理 VLAN 的地址够不够分。IP 规划有个容易忽略的点互联地址段要单独留。比如核心和汇聚之间的三层互联用 192.168.0.0/30 这种每段只有 4 个地址的掩码而不是随便从业务网段里抽地址。工程包里如果规划了专门的互联地址段说明设计是认真的你可以直接照着这个思路扩展自己的项目。汇聚交换机上的 DHCP 配置也是规划落地的一部分# 汇聚交换机给 VLAN 10 开 DHCP 地址池 dhcp enable ip pool vlan10 gateway-list 192.168.10.254 network 192.168.10.0 mask 255.255.255.0 excluded-ip-address 192.168.10.1 192.168.10.9 dns-list 114.114.114.114 # interface Vlanif10 dhcp select global逻辑说明地址池 vlan10 的网段和网关必须和 Vlanif10 的 IP 严格一致否则终端拿不到地址或拿到地址也出不去。excluded-ip-address 把 .1 到 .9 留出来给服务器和网络设备用避免 DHCP 把地址分给不该分的终端。参数说明dns-list 在 eNSP 里可以写成运营商 DNS 也可以写 8.8.8.8学习阶段无所谓生产项目里一般用内网 DNS 服务器地址。DHCP 配置顺序是先建池再在接口上 select顺序反了接口会报错。3.3 冗余链路、STP 与 OSPF 区域设计里最耐看的部分企业网络规划和能通就行的实验室拓扑最大的差别在冗余设计。核心到汇聚、汇聚到接入通常都有两条以上的链路这就带来两个绕不开的问题二层环路和路由收敛。二层防环靠 STP。汇聚和核心之间两条链路如果都是 trunk没有 STP 就会广播风暴。eNSP 工程里常见做法是开 RSTP在汇聚交换机上把一台设成主根、另一台设成备根接入交换机连接终端的口开边缘端口让 PC 接入时秒级进入转发状态不用等 STP 收敛。# 汇聚交换机 1指定根桥 stp mode rstp stp root primary# 汇聚交换机 2备用根桥 stp mode rstp stp root secondary# 接入交换机终端口开边缘端口 stp mode rstp interface GigabitEthernet0/0/1 stp edged-port enable逻辑说明stp root primary 和 secondary 不是华为官方命令的标准写法eNSP 里更常见的等价做法是 stp root primary 直接指定优先级设备会自动把桥优先级降到 4096 和 8192。边缘端口不参与 RSTP 运算终端插上就能转发。参数说明如果汇聚和核心之间有两条链路做了链路聚合Eth-TrunkSTP 会把聚合口当成一个逻辑口看待不会再单独阻塞物理口。eNSP 里做 Eth-Trunk 要两端都配置且成员口编号一致否则聚合起不来这是常见的翻车点。路由规划上这类工程一般把核心和汇聚划进 OSPF area 0接入层不跑路由协议只做二层。出口路由器或防火墙另配一条默认路由指向运营商再通过 OSPF 的 default-route-advertise 把默认路由下发给内网全网设备只需要学一条默认路由就能出去。# 在核心交换机上检查 OSPF 邻居与路由表 [CE1] display ospf peer brief [CE1] display ospf routing [CE1] display ip routing-table | include OSPF逻辑说明display ospf peer brief 看邻居状态Full 表示邻居建立成功display ospf routing 看 OSPF 学习到的路由第三行只看路由表里的 OSPF 条目确认 area 0 内网路由都进来了。参数说明如果 peer 状态停在 Init 或 2-Way说明区域 ID、接口掩码或认证配置不一致优先查互联接口的 network 宣告有没有写错。路由表里 OSPF 条目缺失时先确认设备间互联接口是 up 状态再查 network 命令是否覆盖了对应网段。4. 关键配置逐段拆解交换、路由、防火墙三板斧4.1 接入与汇聚交换机VLAN 创建、Trunk 放通与 VLANIF 网关拿到工程包我最先看的是交换机配置因为它决定了终端能不能接入、网关在不在正确的位置。接入交换机的配置非常模板化创建 VLAN、终端口划 access、上行口放 trunk。# 接入交换机接入层只做二层 sysname ACC-SW1 vlan batch 10 20 # interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20逻辑说明vlan batch 一次创建多个 VLANGE0/0/1 下挂办公 PC配成 access 并划入 VLAN 10GE0/0/24 是到汇聚的 uplink换成 trunk 并放通 VLAN 10 和 20。注意 trunk 默认只放通 VLAN 1忘了写 allow-pass 是 ping 不通网关最常见的原因之一。参数说明如果终端口需要同时接 IP 电话和 PC才需要配 voice VLAN普通场景别画蛇添足。trunk 口的 native VLAN 一般保持默认不要手贱去改。汇聚的配置重点在 VLANIF 和上行 trunk# 汇聚交换机三层网关放这一层 sysname AGG-SW1 vlan batch 10 20 30 100 # interface Vlanif10 ip address 192.168.10.254 255.255.255.0 # interface Vlanif20 ip address 192.168.20.254 255.255.255.0 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 10 20 30 100逻辑说明VLANIF 是 VLAN 的三层接口配了 IP 就成了终端网关。VLAN 10 的网关 192.168.10.254 就在这台汇聚上PC 的默认网关指向这里。上行口的 trunk 要放通所有业务 VLAN包括管理 VLAN 100否则网管系统看不到下挂设备。注意 Vlanif30服务器区如果网关也建在汇聚上而服务器又挂在核心下面就会多一跳。配置时要看着拓扑决定服务器区网关放核心还是汇聚。工程里常见的正确做法是服务器区网关放核心汇聚只终结用户 VLAN。4.2 核心三层与 OSPF静态路由和动态路由的分工核心交换机的配置里我最关注的是 OSPF 的宣告范围和默认路由处理。企业网络规划里核心是三层转发中心所有 VLAN 网段都要在这里学习到出口默认路由也要经这里下发。# 核心交换机宣告所有业务网段进 OSPF area 0 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 192.168.10.0 0.0.0.255 network 192.168.20.0 0.0.0.255 network 192.168.30.0 0.0.0.255 network 192.168.100.0 0.0.0.255逻辑说明router-id 是 OSPF 路由器的身份证手动指定比自动选的稳定推荐用固定编号。network 命令宣告网段时用的是反掩码0.0.0.255 对应 /24别写成 255.255.255.0这是新手常见的翻车点。参数说明如果核心和汇聚之间还有专门的互联地址段也要单独 network 宣告进 OSPF否则邻接关系建立不起来业务路由学不到。宣告范围宁大勿小但要确保没有把不应进 OSPF 的网段比如出口互联地址也宣告进去。出口路由器上的默认路由下发改这样写# 出口路由器默认路由指运营商再下发给内网 ip route-static 0.0.0.0 0.0.0.0 100.64.0.1 # ospf 1 default-route-advertise always逻辑说明第一条是静态默认路由下一跳是运营商的互联地址第二条是 OSPF 的默认路由下发加 always 表示即使本机没有默认路由也强制通告内网所有运行 OSPF 的设备都会学到一条 0.0.0.0/0。不加 always 时只有本机存在默认路由且被选中的情况下才通告行为不稳定。参数说明内网用户 VLAN 的网关在汇聚上汇聚的默认路由指向核心核心的默认路由由 OSPF 从出口学来这条链路必须逐跳打通。哪一跳断了就沿着 display ip routing-table 逐台查缺省路由。静态路由和 OSPF 并存时华为设备默认先比较优先级静态路由优先级 60 低于 OSPF 的 10所以 OSPF 学到的路由会优先被选。4.3 出口防火墙安全区域、策略与 NAT企业网络规划的出口通常不是路由器而是防火墙USG6000V 在 eNSP 里是虚拟机镜像启动慢但功能完整。防火墙的核心配置是安全区域、策略和 NAT 三件套。# USG6000V接口划入安全区域 interface GigabitEthernet1/0/0 ip address 100.64.0.2 255.255.255.0 # firewall zone untrust add interface GigabitEthernet1/0/0 # firewall zone trust add interface GigabitEthernet1/0/1逻辑说明eNSP 的 USG 默认把接口全部划在 Local 区域企业网络里必须手动把内网接口加进 trust、外网接口加进 untrust。防火墙默认拒绝跨区域流量不划区域就没有任何流量能穿越。# USG6000V放行内网访问外网并做源 NAT security-policy rule name trust_to_untrust source-zone trust destination-zone untrust action permit # nat-policy rule name easy_nat source-zone trust destination-zone untrust action source-nat easy-ip逻辑说明安全策略是五元组匹配这里从 trust 到 untrust 放行全部适合学习阶段生产项目里至少要限制到具体服务和端口。easy-ip 是华为防火墙的简化 NAT直接拿接口地址做转换适合只有一个公网地址的小型出口。参数说明如果内网需要访问防火墙自己比如 Web 管理区域要写 local因为流量终点是防火墙自身。源 NAT 和目的 NAT 要区分开目的 NAT 是映射服务器到公网服务器区如果对外提供服务需要配 nat server 做端口映射。防火墙配置里最容易漏的就是安全策略没放行 local 区域的入向流量导致 Web 管理登不上这个坑我下面单独讲。5. 避坑现场设备启动失败、配置丢失与防火墙疑难5.1 AR1 启动失败 error 40九成是 VirtualBox 的锅现象右键启动 AR1进度条走一半弹出提示启动设备AR1失败40设备图标一直灰色。原因这个错误在 eNSP 里出现频率最高本质是 VirtualBox 没能把虚拟机拉起来。最常见的原因是 VirtualBox 版本和 eNSP 不兼容、VirtualBox 服务未运行、或者电脑的 CPU 虚拟化没在 BIOS 里打开。注意 40 不代表设备配置有问题纯粹是底座问题。解决先卸载 VirtualBox 重装 5.2.x 这个版本线eNSP 官方适配的就是它安装时选以管理员身份运行。再到 BIOS 里确认 VT-x 或 AMD-V 已开启。最后在服务里确认 VBoxSDS 是正在运行状态。三步都做完还报 40就把 eNSP 卸载重装注意卸载后清理安装目录和注册表残留别只删快捷方式。这一步走完至少能解决一半的 eNSP 启动类报错。5.2 USG6000V 启动卡在井号不是死机是内存不够现象启动 USG6000V 后命令行窗口一直刷 ####十分钟过去还在刷看起来像死机。原因USG6000V 是完整的防火墙虚拟机eNSP 默认给它的内存偏小启动过程特别慢。另外这台设备的启动时间本来就长很多人以为卡死其实它还在引导。这个现象在论坛里被问烂了每次看到USG6000V 启动总是井号我都想先问一句内存给了多少。解决右键设备选择设置把内存从默认值调到 1024MB 以上CPU 核数给 2。启动后耐心等 3 到 5 分钟刷井号是引导阶段的正常现象等出现 Info: The system is starting... 结束、出现 提示符才算就绪。如果等了十分钟还在刷再检查 VirtualBox 服务是否正常以及电脑内存是不是只有 8G 以下内存小就关掉其他设备再启动它。5.3 重启丢配置save 和备份是你唯一的后悔药现象辛苦配完所有命令关掉 eNSP 再打开设备配置回到出厂状态一切白干。原因eNSP 里的设备默认不自动保存配置关设备等于断电。这是从真实设备继承过来的行为真实路由器掉电后配置也会丢所以网工都习惯配完就 save。eNSP 里的设备不像真实设备那样有 Flash 持久化不 save 就是黑匣子关了就清零。解决每台设备配置完成后在用户视图执行 save按回车确认配置文件名看到 Info: The configuration file has saved successfully 才算成功。更稳妥的做法是右键设备选择导出配置把 .cfg 文件存到工程目录相当于给配置做了快照。我自己的习惯是每完成一个大模块就存一次交换做完存一次、路由做完存一次、防火墙做完存一次别等全配完再统一存中途崩溃不至于全部重来。5.4 防火墙 Web 登录打不开区域与服务两个检查点现象浏览器访问防火墙管理地址一直转圈没反应telnet 也不通。原因Web 管理登不上九成是管理接口没划入安全区域或者 HTTPS 服务没开启。USG 系列的 Web 管理默认只监听 HTTPS只用 HTTP 去访问当然不通。另外 eNSP 里防火墙的默认管理员账号密码是 admin 和 Admin123很多人不知道初始密码也以为是登录功能坏了。解决先确认管理接口的 IP 配了且接口 up然后执行 firewall zone trust 把管理接口加进去再确认 https server enable 已开启。浏览器访问时要输入完整的 https:// 前缀自签证书被浏览器拦截时选择继续访问。改了区域还不行就在防火墙里执行 display security-policy确认没有策略把 local 区域的入向流量拦掉。最后检查密码默认账号进不去就 console 登录后 reset 管理员密码。5.5 终端 ping 不通网关先查二层再查三层现象PC 的 IP 配好了DHCP 也拿到了地址但 ping 网关超时。原因这类问题八成出在二层接入交换机的终端口 VLAN 不对、trunk 口 allow-pass 没放通、或者汇聚上 VLANIF 没建。别一上来就怀疑 OSPF终端到网关本来就不走路由协议OSPF 是三层的事二层不通它也没办法。解决按这个顺序排查。第一display vlan 看接入端口划入的 VLAN 和终端是否一致第二display port vlan 看 trunk 口的 allowed-vlan 是否包含目标 VLAN第三display ip interface brief 看汇聚的 VLANIF 是否配了 IP 且 up。三层设备之间 ping 不通再看路由表先二层后三层这个顺序能帮你省下一大半排查时间。我见过太多人在 OSPF 里找了一下午问题最后发现是接入交换机 trunk 口忘了放通 VLAN。6. 验收与扩展从 ping 通到流量可视化的进阶检查6.1 基础连通性验收清单设备全部启动、配置保存完成后先做一轮基础验收确认这套设计是真的通的。我按下面的清单逐层打勾PC ping 自己的网关不同 VLAN 的 PC 互 pingPC ping 服务器区地址PC ping 出口防火墙内网口PC ping 运营商侧地址模拟外网。每一层都通说明二层到三层、内网到外网全链路是通的。PC 上直接 ping 即可设备上用 display ip routing-table 配合验证路径tracert 可以看流量实际经过的设备是否和规划一致。6.2 抓包验证协议行为OSPF 与 VLAN Tag 肉眼可见连通性只证明能通抓包才能证明为什么通。eNSP 自带抓包功能右键设备任意接口选开始抓包就能看到进出该接口的报文。在核心和汇聚的互联接口上抓 OSPF Hello 报文能确认它们每 10 秒互发一次 Hello、区域 ID 是否一致在 trunk 口上抓包能看到 VLAN Tag确认 VLAN 10 和 20 的报文确实是从这条链路走的。配合 display ospf peer brief、display stp、display nat session table协议的每个状态都能验证到位这时候才敢说这套设计真的吃透了。6.3 在样板基础上扩展无线、双出口与 BGP 改造这套企业网络规划样板完全可以当跳板做扩展。想练无线就在接入层加一台 AC 和两个 AP把无线用户划进新 VLAN 40DHCP 地址池和 SSID 绑定网关照旧放汇聚想练高可用就把单出口改成双出口两条运营商链路配合策略路由想练 BGP就把核心和出口之间的 OSPF 改成 BGP把企业内网 AS 与外网 AS 对接。HCIP 和 HCIE 的综合实验基本都是这套样板加码。我自己拿到这类压缩包的习惯是先不改配置把拓扑截图和规划表读完把每个网段为什么这么划问一遍再动手改。任何改动都遵循一次只改一处、改完 save、验证后再改下一处的节奏避免出了问题不知道是哪次改动引入的。这套方法帮我少踩了很多坑希望帮到你。本文还有配套的精品资源点击获取