如果你正在准备HCIA/HCIP的综合性实验或者想弄明白一套“能跑起来”的园区网到底要配哪些东西那用ENSP模拟一个大中型超市的网络架构是一个非常合适的练手项目。超市这个场景特别典型业务系统多、终端类型杂、安全要求不低而且对“7×24小时稳定”有硬需求。把这块吃透你基本上就等于把VLAN、DHCP、ACAP无线、防火墙策略这些核心技能串成了一个完整体系。这篇文章把我做这个项目的完整过程复盘一遍从需求拆解、拓扑选型到ENSP里的具体命令、排障实录全部按真实操作顺序写。想照着搭一套的同学可以直接抄作业已经会基础配置、但缺一个综合练手项目的朋友也能在这里找到不少值得琢磨的细节。1. 为什么拿超市场景做ENSP模拟——项目定位与需求拆解1.1 大中型超市的网络到底复杂在哪很多人以为超市网络就是“几台电脑能上网”真去拆解需求会发现完全不是这么回事。一个建筑面积几千平、年营业额上亿的中大型超市背后至少跑着这么几套业务POS收银系统每台收银机都要连服务器扫码枪、小票打印机、支付终端都挂在收银机上。高峰时段所有收银台同时交易对网络的要求是“低延迟、不中断”。扫码购与电子价签现在不少超市有顾客自助扫码、电子价签批量变价这些设备大多走Wi-Fi或者专用协议终端数量动辄几百台。顾客免费Wi-Fi顾客手机、平板连上来带宽并不关键但必须跟办公网、收银网隔离防止有人顺着无线摸到内部服务器。视频监控系统超市监控点位非常多货架区、收银区、出入口、库房都要覆盖NVR网络硬盘录像机的流量是持续的而且带宽需求不小。办公与后台系统办公室的PC、打印机、财务系统、库存管理这套东西对稳定性要求高但流量不大。广播与客流统计这些看起来不起眼但也会占IP地址需要专门的VLAN来管理。这些业务混在一起如果直接拉一根线上网那基本就是灾难现场广播风暴、IP冲突、安全漏洞、某台设备出问题拖垮全网。所以网络规划的核心思路是“分而治之”——用VLAN做逻辑隔离用不同的网段承载不同的业务再通过三层路由把需要互通的业务打通。1.2 模拟器够用吗ENSP能模拟什么、不模拟什么选择ENSP首先因为它免费而且和华为的真实设备命令行几乎一模一样练出来的配置习惯可以直接迁移到真机。更重要的是ENSP里能跑的设备类型比较全AR系列路由器、S5700系列交换机、AC6005无线控制器、AP、USG6000V防火墙这套组合刚好能覆盖超市网络的完整链条。但必须说清楚ENSP的边界。它是逻辑仿真不是硬件仿真你没法用它在ENSP里测试真实AP的射频信号覆盖范围也没法模拟几十台摄像头同时上传视频时的真实压力PoE供电这些硬件特性同样支持不了。所以这个项目价值在于“复现一个正确的网络架构和配置流程”而不是做性能测试。提示定位清楚这一点很重要。我见过有人纠结“ENSP跑不了真实流量是不是就没意义”其实恰恰相反——你能在模拟器里把架构、配置、排障练熟到了真机上只需要面对物理层面的问题难度已经降了一大半。2. 网络架构设计先有拓扑才有配置2.1 拓扑设计与核心层、接入层分工大中型超市的规模决定了网络不需要做得很深。一个几千平方米的卖场信息点一般在几十到一百个左右这个体量用“核心层接入层”两层架构就够了核心设备承担三层路由和VLAN网关功能。如果店面更大、分为多个楼层或者多个区域可以在接入层之上再加汇聚层但那是三层的玩法本文按最常见的两层来设计。先看整体拓扑怎么画出口一台防火墙USG6000V接运营商线路同时连接核心交换机所有到外网的流量都从这里走。核心层一台三层交换机S5700承担全局VLAN网关、DHCP、VLAN间路由。如果预算允许真机上核心会做双机堆叠或双链路冗余但在ENSP里做堆叠意义不大本文用单台核心演示可靠性设计会在文中单独说明。接入层多台二层交换机S5700或S3700按区域分布收银区、办公区、监控区、无线AP接入区。接入交换机只负责透传VLAN所有三层网关都指向核心。无线一台AC6005控制器挂载核心交换机管理多台AP。AP连接到接入交换机通过CAPWAP隧道和AC通信。服务器区ERP服务器、DHCP如果不用核心来做、NVR等单独划分一个VLAN通过核心交换机统一接入。这个架构的设计逻辑是接入层负责“接入”核心层负责“汇聚和路由”防火墙负责“边界安全”。每一层只干一件事出问题时定位起来特别快。相比把所有功能塞进一台设备分层设计牺牲了一点成本换来了可维护性和稳定性这在大中型超市这种生产型网络里是必须的。真实项目中核心交换机往往会配置双链路或堆叠避免单点故障。ENSP里模拟双机堆叠比较复杂且容易出各种奇怪的兼容性问题所以我在这里简化了。但拓扑里我保留了双上联的接口设计思路——任何一台接入交换机都通过两条trunk上联核心配置顺序留好了真实落地时把“两条链路”换成“两条物理链路”即可。2.2 VLAN划分与IP地址规划VLAN划分是这个项目里最重要的一步决定了后面所有配置的走向。我按业务把所有终端分成6个业务VLAN加1个互联VLANVLAN ID名称网段用途说明10POS10.10.10.0/24收银机、扫码枪、支付终端20OFFICE10.10.20.0/24办公电脑、打印机、财务系统30GUEST-WIFI10.10.30.0/24顾客免费无线网络40STAFF-WIFI10.10.40.0/24员工手持终端、内部无线50CCTV10.10.50.0/24视频监控、NVR、客流统计60SERVER10.10.60.0/24ERP服务器、管理终端100TO-WAN10.10.100.0/24核心与防火墙互联网段每个VLAN的三层网关都放在核心交换机上核心设备使用各网段的.254作为网关地址。比如VLAN 10的网关是10.10.10.254VLAN 60的网关是10.10.60.254。DHCP由核心交换机统一分配给POS这类固定终端保留静态地址给员工手机、顾客手机这类移动终端使用动态地址。这里有一条很重要的经验VLAN ID和IP网段要一一对应、一眼能看出关联。比如VLAN 10就用10.10.10.xVLAN 50就用10.10.50.x。这样做的好处是后期排障时只要看到IP就能判断设备归属哪个VLAN不用拿着一张表格来回翻。很多新手喜欢用VLAN 100、200这种大数字网段却随意编结果看配置时脑子一片混乱这个习惯不值得学。2.3 设备选型真实设备与ENSP型号对照设计和规划定了接下来是对照真实项目做设备选型并在ENSP里找到对应的模拟型号。真实超市项目里不会全部都用企业级中高端设备很多会用中小型园区常见的型号但架构逻辑是一样的。我做了个对照表网络角色真实设备选型参考ENSP模拟型号说明出口防火墙USG6300系列USG6000V做NAT、安全策略核心交换机S5700系列三层交换机S5700支持VLANIF、DHCP、路由接入交换机S5700-LI / S3700S3700或S5700二层透传VLAN无线控制器AC6508AC6005管理AP、下发无线配置无线APAP4050DN等AP模拟提供无线接入终端设备PC、POS、摄像头PC、Server、Camera模拟用PC和Server模拟即可在ENSP里S5700支持三层功能可以作为核心S3700是纯二层交换机适合做接入层。这个搭配已经能覆盖绝大多数综合实验需求了。如果你手里只有S5700那也无所谓接入层和核心层都用S5700也完全可行只是手动配置时注意区分职责。3. ENSP实操配置全过程3.1 环境准备与初始化先说安装和初始化因为这一步如果没做好后面开设备就是各种报错。ENSP本身依赖三个组件WinPcap抓包库、VirtualBox虚拟机底座、Wireshark抓包工具。安装顺序建议是先装WinPcap再装VirtualBox然后装Wireshark最后装ENSP本体。安装路径不要带中文最好别用默认的C盘以外盘符时造成权限问题用管理员身份运行安装程序。装完后第一次启动ENSP建议先点“菜单—工具—注册设备”把AR、S5700、AC、AP、USG这些设备模板全部注册一遍。这一步很多人漏掉结果拖入设备后启动失败。如果注册时报错多半是VirtualBox没装好或者版本不兼容先把VirtualBox卸载干净重装再重新注册。设备启动后的初始化配置我习惯把所有设备先启动到“running”状态再开始配置。这样避免边开设备边输入命令导致命令丢失。尤其是AC和AP启动非常慢CPU占用高耐心等它稳定。3.2 接入交换机配置让收银机和监控先“进网”接入交换机是整个网络的地基。它的任务很简单把每个接口划分进对应的VLAN然后通过trunk上联核心交换机。以下是收银区接入交换机的配置system-view sysname SW-POS-Access vlan batch 10 50 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 interface GigabitEthernet0/0/2 port link-type access port default vlan 10 interface GigabitEthernet0/0/10 port link-type access port default vlan 50 interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 50这里面的逻辑是连接收银机的接口用access模式只属于VLAN 10连接摄像头的接口用access模式只属于VLAN 50上联核心的接口用trunk模式同时放行VLAN 10和50。为什么接入交换机不做三层网关因为所有VLAN的网关都在核心交换机上接入交换机做三层没有意义反而会增加管理复杂度。这也是二层架构的标准做法。你可能会问那VLAN间通信怎么办答案是终端把网关指向核心的VLANIF接口核心交换机根据路由表做三层转发。这正是“VLANIF”存在的意义。配置完成后用display vlan查看VLAN信息确认VLAN 10和50已经创建并且接口绑定正确。这步不要省略我见过太多人一路配下去结果发现某个接口的access VLAN写错了最后排查半天。办公区和监控区的接入交换机配置思路完全一样区别只在于放行的VLAN不同。为了减少重复劳动可以把办公交换机的trunk配置为放行VLAN 20 40 60监控交换机放行VLAN 30 40 50。3.3 核心交换机VLANIF、DHCP与VLAN间路由核心交换机是整张网的交通枢纽。它要做三件事给每个VLAN配网关VLANIF、统一分配IP地址DHCP、让不同VLAN之间可以按需互通三层路由。先创建所有VLAN并配置VLANIFsystem-view sysname SW-Core vlan batch 10 20 30 40 50 60 100 interface Vlanif10 ip address 10.10.10.254 255.255.255.0 interface Vlanif20 ip address 10.10.20.254 255.255.255.0 interface Vlanif30 ip address 10.10.30.254 255.255.255.0 interface Vlanif40 ip address 10.10.40.254 255.255.255.0 interface Vlanif50 ip address 10.10.50.254 255.255.255.0 interface Vlanif60 ip address 10.10.60.254 255.255.255.0 interface Vlanif100 ip address 10.10.100.254 255.255.255.0这里有个点需要解释清楚VLANIF是在交换机上给某个VLAN“虚拟”出来的三层接口只要这个接口配了IP交换机就能在这个VLAN内转发三层流量也就是充当网关。不同VLAN间想通信核心交换机自动根据路由表工作——因为每个VLANIF都是直连路由所以VLAN间路由在配置完VLANIF之后就自然生效了。接着配置DHCP让各VLAN的终端能自动获取IP。以VLAN 30顾客Wi-Fi为例dhcp enable ip pool GUEST_WIFI network 10.10.30.0 mask 255.255.255.0 gateway-list 10.10.30.254 dns-list 223.5.5.5 8.8.8.8 interface Vlanif30 dhcp select global顾客无线这种终端数量大、位置不固定、IP冲突风险高的场景用DHCP是最合理的。POS收银机虽然数量不多我建议也用DHCP拿地址但在DHCP地址池里做静态绑定保证每一台收银机的IP固定不变。这样既省了逐台手工配置的麻烦又不会因为IP漂移导致收银服务器连不上。超市的POS机和服务器之间经常要互相访问因此需要特别注意收银机VLAN 10到服务器VLAN 60的流量应该放行但顾客Wi-FiVLAN 30不能访问任何内部业务VLAN。这个隔离可以通过在核心交换机上配置ACL实现。思路是先把顾客网段的流量“关进笼子”只允许它访问外网。acl number 3000 rule 5 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 rule 10 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.20.0 0.0.0.255 rule 15 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.40.0 0.0.0.255 rule 20 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.50.0 0.0.0.255 rule 25 deny ip source 10.10.30.0 0.0.0.255 destination 10.10.60.0 0.0.0.255 interface Vlanif30 traffic-filter inbound acl 3000这里有个细节ACL放在Vlanif30的inbound方向表示所有从VLAN 30进来的流量先经过ACL检查。不在禁止列表里的流量比如去外网的流量默认放行。我在真机上配置时也喜欢用这种“白名单黑名单”结合的方式既保证了隔离又保留了必要业务。3.4 无线网络ACAP配置全流程无线是超市网络的另一个大头。顾客手机、员工手持终端、电子价签基站都靠Wi-Fi如果无线配置不好体验会非常差。现在来看AC6005和AP的配置。首先在AC上配置和核心交换机互联的接口并指定CAPWAP源接口。CAPWAP是AC和AP之间的控制隧道协议这步很关键system-view sysname WAC interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 40 100 vlan 40 interface Vlanif40 ip address 10.10.40.2 255.255.255.0 capwap source interface Vlanif40AP连接到接入交换机后默认会通过DHCP获取管理地址。为了让AP能找到AC需要在DHCP服务器上配置Option 43选项告诉AP“AC的地址是10.10.40.2”。在我这个项目里DHCP在核心交换机上配置方法是ip pool STAFF_WIFI gateway-list 10.10.40.254 network 10.10.40.0 mask 255.255.255.0 option 43 sub-option 2 ip-address 10.10.40.2接下来配置无线服务。顾客无线和员工无线应该用不同的SSID、不同的VLAN、不同的密码策略。以顾客无线为例wlan ssid-profile name customer-ssid ssid SuperMarket-WiFi security-profile name customer-sec security wpa2 psk passphrase SuperMarket2024 aes vap-profile name customer-vap forward-mode tunnel service-vlan vlan-id 30 ssid-profile customer-ssid security-profile customer-sec ap-group name ap-group1 vap-profile customer-vap wlan 1 radio 0这里有几个容易踩的坑service-vlan vlan-id 30决定无线终端获取的IP地址在哪个VLAN。顾客无线一定要指向VLAN 30这样顾客流量和办公网天然隔离。forward-mode tunnel表示数据从AP到AC走CAPWAP隧道封装这种模式便于集中管理但会占用AC的性能。如果顾客流量特别大可以考虑direct-forward模式让数据直接走接入交换机转发。模拟器里用tunnel模式足够了真实项目建议再评估。员工无线只需要把SSID、密码、service-vlan换一下配置结构一模一样。我建议员工无线使用WPA2-PSKAES方式密码强度要比顾客无线的高一个级别并开启MAC地址过滤只允许登记过的员工终端接入。AP在ENSP里启动速度很慢。拖入AP设备后可能要等三五分钟它才会显示“normal”状态。用display ap all查看AP状态看到State: normal才说明AP上线成功了。很多新手在AP还是“fault”状态时就开始配置无线结果当然配不通。3.5 出口网关与防火墙策略出口配置是整个项目的最后一环。防火墙在这里的角色是“把门卫”内网访问外网要做NAT把私有IP转换成公网IP外网访问内网默认全部拒绝对内网之间不同安全区域的流量做白名单控制。在ENSP里USG6000V的默认用户名密码是admin/Admin123不同版本可能不一样登录失败时查一下版本说明。登录后建议先把接口IP配好再把接口加进安全区域。interface GigabitEthernet0/0/0 ip address 10.10.100.1 255.255.255.0 service-manage ping permit interface GigabitEthernet0/0/1 ip address 203.0.113.2 255.255.255.252 firewall zone trust add interface GigabitEthernet0/0/0 firewall zone untrust add interface GigabitEthernet0/0/1USG6000V的GigabitEthernet0/0/1通常是对外的接口我这里用一个公网测试地址模拟。注意要把G0/0/0加入trust区域内网G0/0/1加入untrust区域外网这两个区域是安全策略的基础。接下来配置NAT和放行策略。让内网所有网段都能访问外网建立NAT策略nat policy rule name to_wan source-zone trust destination-zone untrust action nat easy-ip安全策略要同时放行trust到untrust方向。如果防火墙默认拒绝所有流量建议加一条比较明确的规则security-policy rule name trust_to_untrust source-zone trust destination-zone untrust action permit到这里整个超市网络的配置就基本完成了。最后需要回头检查一下核心交换机到防火墙的链路确认互联VLAN 100的两端IP没有问题再检查核心交换机有没有配置默认路由指向防火墙的内网接口。用display ip routing-table查看看到一条0.0.0.0/0的默认路由才算完整。4. 业务验证与数据流分析4.1 分区域验证连通性配置全部完成后不能急着说“完工”要像验收真实项目一样逐项验证。我的验证顺序是这样的收银机VLAN 10ping网关10.10.10.254确认局域网通收银机ping ERP服务器10.10.60.10确认业务网通办公电脑VLAN 20ping服务器确认OA系统通顾客无线终端VLAN 30ping外网地址确认能上网顾客无线终端ping办公网网关10.10.20.254应该不通——这证明ACL隔离生效了监控NVRVLAN 50ping核心网关和服务器确认监控网通。如果你在ENSP里把PC都配置成DHCP自动获取那验证连通性之前先用ipconfig在PC的命令行里确认拿到了正确网段的IP。如果你看到的IP是169.254.x.x说明DHCP没生效先排查DHCP配置。我之前做这个项目时就遇到过收银机死活ping不通服务器从核心交换机上ping没问题从收银机ping网关也能通。最后查出来是收银机的网关写错了写成了10.10.10.1而不是10.10.10.254。这类问题用tracert一看就知道卡在哪一跳。4.2 抓包观察VLAN与DHCP过程ENSP自带的Wireshark集成功能是特别好用的教学工具。这个项目里我建议重点抓两个地方第一个是核心交换机和接入交换机之间的trunk链路。抓包时你会看到数据帧带着802.1Q VLAN标签Tag里面的VID就是VLAN ID。这能帮你直观理解“trunk口放行多个VLAN”到底是什么意思——不同VLAN的数据带着不同的标签在一条物理链路上传输。很多书上看不懂的概念在抓包里一瞬间就通了。第二个是PC获取IP地址的过程。把Wireshark抓包过滤器设为bootp然后重启PC的网卡就能看到完整的DHCP四步交互Discover发现、Offer提供、Request请求、Ack确认。如果你在DHCP服务器上配置了Option 43还能在Offer报文里看到AC的IP这对理解无线AP自动上线非常有帮助。抓包还有一个作用验证ACL是否生效。当顾客无线终端ping办公网被拒绝时在核心交换机的Vlanif30上抓包能看到ICMP请求报文进入后被丢弃的痕迹。这一步能确认问题不是链路故障而是策略拦截。5. 常见问题与真实排障记录5.1 AR设备启动失败40号错误处理ENSP里AR路由器启动失败是出现频率最高的坑常见报错是“启动设备AR1失败(40)”。根据我多年的使用经验这个40号错误90%的情况都和VirtualBox环境有关。先检查VirtualBox版本是否和ENSP兼容。某些新版本VirtualBox和旧版ENSP不兼容建议换回ENSP官方推荐的VirtualBox版本。90%的修复方式是打开VirtualBox找到名为“AR_Base”的虚拟机右键删除然后在ENSP里用“菜单—工具—注册设备”重新注册AR模板。另外Windows防火墙不要拦截VirtualBox的虚拟网卡流量否则设备启动时网络部分会卡住表现为启动到一半自动失败。最稳妥的做法是右键ENSP图标选择“以管理员身份运行”并关闭电脑的硬件虚拟化冲突BIOS里的VT-x/AMD-V要打开。如果你电脑开了Hyper-V或内核隔离也可能导致AR起不来这个比较隐蔽我之前折腾过很久才发现是Hyper-V的锅。这几种方法按顺序试基本能覆盖90%的40号错误场景。5.2 USG6000V启动卡“井号”处理USG6000V防火墙启动时控制台会一直输出一行行的“#”号有时候等很久都不停。这个现象本质是虚拟设备在启动过程中的正常输出但你可能会等太长时间甚至卡死。第一次启动USG6000V需要比较长时间如果超过10分钟还在刷井号基本是内存或CPU资源不足。在ENSP设备管理里调整USG6000V的设备内存和CPU配置或者关掉其他设备释放资源。如果你是在多台设备同时运行的场景里建议把USG6000V最后启动。因为它比其他设备消耗资源大得多和其他设备同时启动容易卡死。如果登录界面出来了但密码不是默认密码尝试重启后快速在启动界面选择恢复出厂配置选项。这个操作在ENSP模拟器上很安全相当于按了一次reset按钮。5.3 跨VLAN通信不通的排查清单跨VLAN ping不通在综合实验里几乎是必踩的坑。我的排查顺序非常固定先确认终端的IP和网关是否正确。这是第一层也是最高频的错误源头。在核心交换机上display vlan确认VLAN存在display interface Vlanif10确认VLANIF已配置IP。确认接入交换机的trunk口放行了VLAN。display port trunk能看到trunk口放行的VLAN列表如果漏掉了VLAN三层网关配了也白配。检查ACL。如果有配置traffic-filter或packet-filter先临时取消策略测试连通性确认是路由问题还是策略问题。最后看防火墙区域和策略。如果两台设备跨了安全区域trust到untrust方向的策略没放行ping也会不通。按这个顺序排查基本能在5分钟内定位问题。不要跳步骤跳过任意一步都有可能让你在错误的方向上反复试。5.4 AP不上线与无线配置的坑AP在ENSP里配置好以后display ap all显示状态是fault而不是normal这个问题也很常见。先确认AP管理VLAN的口能通。在AP上管理VLAN即VLAN 40的网关ping核心交换机的Vlanif40地址如果ping不通CAPWAP隧道建立不了。再确认Option 43配置正确。没有Option 43或IP写错AP永远找不到AC。可以在核心交换机上display ip pool查看但不一定能直接看到option更靠谱的是在抓包里确认DHCP Offer报文携带了子选项。AC上的capwap source interface必须配置为指向AP可达网段的接口。如果你用Vlanif40作为源那AP的DHCP分配地址也要在VLAN 40网段内两者不在同一网段就会出问题。ENSP的AP启动速度特别慢启动后即使上线也可能要等两三分钟才显示normal。不要一看到fault就急着改配置先等两分钟再reset ap重置AP重新上线试试。6. 写在最后这个项目让我重新理解了“模拟”做这个超市网络项目我最大的体会是模拟器的价值不在于“让设备跑通”而在于让你在没有真机的情况下先建立起一整套排障的肌肉记忆。你在ENSP里犯的每一个错误——VLAN漏放行、网关写错、ACL方向反了、Option 43没配——到了真机上一样会犯而且真机的错误代价比模拟器高得多。一个配置失误在真实超市高峰期可能导致全场收银中断这可不是重启一下就能解决的问题。所以我强烈建议在动手写真实方案或者考认证之前的综合实验阶段就用这种带业务场景的模拟项目来磨自己。最后分享一个我自己的习惯每配置完一台设备都用display current-configuration把配置完整看一遍把多余的命令行清理干净再把注释和IP规划表整理成文档。这个习惯一开始觉得麻烦但坚持几次之后你会发现写真实项目的配置方案时根本不用到处找模板脑子里已经有一张清晰的“配置地图”了。后续如果你想把这个项目再拔高一层可以尝试加入双核心交换机的堆叠实验、OSPF动态路由、出口双链路负载分担甚至用iMaster NCE做园区网络的集中管理——那些都是在这个框架上的自然延伸。