综合交付 · 240 分钟
企业园区网最终交付与复合故障考核
完成双核心园区规划、实施、验收、五类随机故障处理和运维交接。
1. 需求与验收
为约 220 名员工和 40 个物联网终端交付完整园区网,并通过二层、三层、路由、安全和冗余故障考核。
学习目标
- 能够解释“企业园区网最终交付与复合故障考核”的业务目标、技术前提和影响范围。
- 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
- 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。
业务验收标准
- 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
- 设备状态与端到端业务验证均达到预期。
- 注入故障可按证据定位并恢复,回滚路径经过演练。
2. 范围、风险与窗口
范围约束
- 仅在批准的园区设备和维护窗口内实施。
- 保留既有管理通道和至少一条可用回退路径。
不在范围
- 运营商公网、终端操作系统和业务应用内部配置不在本案例范围。
维护窗口:建议预留 270 分钟,其中至少 20 分钟用于验收和回滚判断。
影响:多个 VLAN 可能短时中断。
缓解:分设备、分链路实施并持续监控网关与路由收敛。
影响:产生越权访问或流量黑洞。
缓解:先核对匹配范围,再按最小范围发布并用正反向流量验收。
3. 现网与目标拓扑
现网状态
现网约 220 名员工和 40 个物联网终端使用单核心与零散静态配置,缺少统一地址、安全、冗余、监控和配置基线;毕业项目从需求澄清开始完成整体替换设计。
目标拓扑

4. 设备与接口
| 设备 | 接口 | 对端 | 用途 | 类型 |
|---|---|---|---|---|
| Campus-Core-1 | Port-Channel10 | Aggregation-1 Port-Channel10 | 主核心至主汇聚 | Trunk |
| Campus-Core-2 | Port-Channel20 | Aggregation-2 Port-Channel20 | 备用核心至备用汇聚 | Trunk |
| Campus-Core-1 | GE0/0/1 | Campus-Core-2 GE0/0/1 | 核心三层互联与 OSPF | 三层 |
| Aggregation-1 | Port-Channel1-6 | Access-1 至 Access-6 双上联 | 六台接入冗余上联 | Trunk |
| Campus-Core-1 | GE0/0/48 | Edge-1 GE0/0 | 园区出口与分支路由 | 三层 |
5. VLAN 与 IP 规划
| 区域 | VLAN | 网段 | 网关 |
|---|---|---|---|
| 办公网 | 10 | 10.10.10.0/24 | 10.10.10.254 |
| 研发网 | 20 | 10.10.20.0/24 | 10.10.20.254 |
| 财务网 | 30 | 10.10.30.0/24 | 10.10.30.254 |
| 访客网 | 40 | 10.10.40.0/24 | 10.10.40.254 |
| 监控网 | 50 | 10.10.50.0/24 | 10.10.50.254 |
| 服务器区 | 60 | 10.10.60.0/24 | 10.10.60.254 |
| 设备管理网 | 99 | 10.10.99.0/24 | 10.10.99.254 |
6. 实施前检查
- 导出运行配置、路由表、邻居表、生成树和关键接口状态。
- 确认管理通道、Console 或带外访问可用。
- 核对地址、VLAN、设备能力和目标平台版本。
- 确认业务联系人、故障升级路径与回滚触发条件。
7. 实施步骤
- 冻结基线与确认窗口
采集当前配置、接口、协议、告警和业务测试结果,确认带外访问、影响范围、停止条件与审批窗口。
- 完成目标设计
根据拓扑、地址表和业务流量形成四厂商实施命令,逐项标明配置对象、顺序、风险和预期状态。
- 分阶段实施
先在备用路径或低风险接口验证,再扩展到主路径;每完成一个阶段立即执行技术和业务检查。
- 故障注入与回滚演练
模拟关键链路、邻居、策略或主设备故障,记录收敛结果;达到停止条件时按案例回滚并验证恢复。
- 交付与运维接管
保存最终配置,更新拓扑、地址表、配置基线、验收输出、遗留风险和日常巡检责任。
8. 四厂商配置
华为 · Campus-Core-1
VRP · V200R019 及以上
system-view vlan batch 10 20 interface Vlanif 10 ip address 10.10.10.254 255.255.255.0 interface Vlanif 20 ip address 10.10.20.254 255.255.255.0 system-view interface Eth-Trunk 1 mode lacp-static interface GigabitEthernet 0/0/23 eth-trunk 1 interface GigabitEthernet 0/0/24 eth-trunk 1 system-view stp priority 4096 system-view ospf 1 router-id 10.255.0.1 area 0.0.0.0 network 10.0.0.0 0.0.0.255 system-view dhcp enable interface Vlanif 10 dhcp select relay dhcp relay server-ip 10.0.0.10 system-view acl number 2000 rule 5 permit source 192.168.10.0 0.0.0.255 system-view dhcp enable dhcp snooping enable interface GigabitEthernet 0/0/24 dhcp snooping trusted system-view interface GigabitEthernet 0/0/1 port-security enable port-security max-mac-num 2 port-security protect-action restrict system-view interface Vlanif 10 ip address 10.10.10.254 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode system-view rsa local-key-pair create stelnet server enable ssh user netadmin authentication-type password ssh user netadmin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh system-view ntp-service unicast-server 10.0.0.20 info-center loghost 10.99.0.60 undo info-center loghost 10.99.0.60 save display startup tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip vlan 10 interface Vlanif 10 ip address 10.10.10.254 255.255.255.0 vlan 20 interface Vlanif 20 ip address 10.10.20.254 255.255.255.0 vlan 30 interface Vlanif 30 ip address 10.10.30.254 255.255.255.0 vlan 40 interface Vlanif 40 ip address 10.10.40.254 255.255.255.0 vlan 50 interface Vlanif 50 ip address 10.10.50.254 255.255.255.0 vlan 60 interface Vlanif 60 ip address 10.10.60.254 255.255.255.0 vlan 99 interface Vlanif 99 ip address 10.10.99.254 255.255.255.0
华三 · Campus-Core-1
Comware · 7.1 及以上
system-view vlan 10 vlan 20 interface Vlan-interface 10 ip address 10.10.10.254 255.255.255.0 interface Vlan-interface 20 ip address 10.10.20.254 255.255.255.0 system-view interface Bridge-Aggregation 1 link-aggregation mode dynamic interface GigabitEthernet 1/0/23 port link-aggregation group 1 interface GigabitEthernet 1/0/24 port link-aggregation group 1 system-view stp priority 4096 system-view ospf 1 router-id 10.255.0.1 area 0.0.0.0 network 10.0.0.0 0.0.0.255 system-view dhcp enable interface Vlan-interface 10 dhcp select relay dhcp relay server-address 10.0.0.10 system-view acl basic 2000 rule 5 permit source 192.168.10.0 0.0.0.255 system-view dhcp snooping enable interface GigabitEthernet 1/0/24 dhcp snooping trust system-view port-security enable interface GigabitEthernet 1/0/1 port-security max-mac-count 2 port-security port-mode autolearn system-view interface Vlan-interface 10 ip address 10.10.10.254 255.255.255.0 vrrp vrid 10 virtual-ip 192.168.10.254 vrrp vrid 10 priority 120 vrrp vrid 10 preempt-mode system-view rsa local-key-pair create stelnet server enable ssh user netadmin authentication-type password ssh user netadmin service-type stelnet user-interface vty 0 4 authentication-mode aaa protocol inbound ssh system-view ntp-service unicast-server 10.0.0.20 info-center loghost 10.99.0.60 undo info-center loghost 10.99.0.60 save display startup tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip vlan 10 interface Vlan-interface 10 ip address 10.10.10.254 255.255.255.0 vlan 20 interface Vlan-interface 20 ip address 10.10.20.254 255.255.255.0 vlan 30 interface Vlan-interface 30 ip address 10.10.30.254 255.255.255.0 vlan 40 interface Vlan-interface 40 ip address 10.10.40.254 255.255.255.0 vlan 50 interface Vlan-interface 50 ip address 10.10.50.254 255.255.255.0 vlan 60 interface Vlan-interface 60 ip address 10.10.60.254 255.255.255.0 vlan 99 interface Vlan-interface 99 ip address 10.10.99.254 255.255.255.0
思科 · Campus-Core-1
IOS · 15.2 及以上 / 15.2 及以上(支持 VRRP 的三层平台)
enable configure terminal vlan 10 interface vlan 10 ip address 10.10.10.254 255.255.255.0 no shutdown vlan 20 interface vlan 20 ip address 10.10.20.254 255.255.255.0 no shutdown ip routing configure terminal interface range GigabitEthernet0/23 - 24 channel-group 1 mode active interface Port-channel1 configure terminal spanning-tree vlan 10 priority 4096 configure terminal router ospf 1 router-id 10.255.0.1 network 10.0.0.0 0.0.0.255 area 0 configure terminal interface Vlan10 ip helper-address 10.0.0.10 configure terminal access-list 10 permit 192.168.10.0 0.0.0.255 configure terminal ip dhcp snooping ip dhcp snooping vlan 10 interface GigabitEthernet0/24 ip dhcp snooping trust configure terminal interface GigabitEthernet0/1 switchport mode access switchport port-security switchport port-security maximum 2 switchport port-security violation restrict switchport port-security mac-address sticky configure terminal interface Vlan10 ip address 10.10.10.254 255.255.255.0 vrrp 10 ip 192.168.10.254 vrrp 10 priority 120 vrrp 10 preempt no shutdown configure terminal ip domain-name example.internal crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 login local transport input ssh configure terminal ntp server 10.0.0.20 prefer logging host 10.99.0.60 logging source-interface Vlan99 no logging host 10.99.0.60 copy running-config tftp: vlan 10 interface vlan 10 ip address 10.10.10.254 255.255.255.0 no shutdown vlan 20 interface vlan 20 ip address 10.10.20.254 255.255.255.0 no shutdown vlan 30 interface vlan 30 ip address 10.10.30.254 255.255.255.0 no shutdown vlan 40 interface vlan 40 ip address 10.10.40.254 255.255.255.0 no shutdown vlan 50 interface vlan 50 ip address 10.10.50.254 255.255.255.0 no shutdown vlan 60 interface vlan 60 ip address 10.10.60.254 255.255.255.0 no shutdown vlan 99 interface vlan 99 ip address 10.10.99.254 255.255.255.0 no shutdown
锐捷 · Campus-Core-1
RGOS · 11.x 及以上 / 11.x 及以上(支持 VRRP 的三层平台)
configure terminal vlan 10 vlan 20 interface vlan 10 ip address 10.10.10.254 255.255.255.0 interface vlan 20 ip address 10.10.20.254 255.255.255.0 configure terminal interface range GigabitEthernet 0/23-24 port-group 1 mode active interface AggregatePort 1 configure terminal spanning-tree vlan 10 priority 4096 configure terminal router ospf 1 router-id 10.255.0.1 network 10.0.0.0 0.0.0.255 area 0 configure terminal interface Vlan 10 ip helper-address 10.0.0.10 configure terminal access-list 10 permit 192.168.10.0 0.0.0.255 configure terminal ip dhcp snooping ip dhcp snooping vlan 10 interface GigabitEthernet 0/24 ip dhcp snooping trust configure terminal interface GigabitEthernet 0/1 switchport mode access switchport port-security switchport port-security maximum 2 switchport port-security violation restrict switchport port-security mac-address sticky configure terminal interface Vlan 10 ip address 10.10.10.254 255.255.255.0 vrrp 10 ip 192.168.10.254 vrrp 10 priority 120 vrrp 10 preempt configure terminal ip domain-name example.internal crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 login local transport input ssh configure terminal ntp server 10.0.0.20 prefer logging host 10.99.0.60 logging source-interface vlan 99 no logging host 10.99.0.60 copy running-config tftp: vlan 10 interface vlan 10 ip address 10.10.10.254 255.255.255.0 no shutdown vlan 20 interface vlan 20 ip address 10.10.20.254 255.255.255.0 no shutdown vlan 30 interface vlan 30 ip address 10.10.30.254 255.255.255.0 no shutdown vlan 40 interface vlan 40 ip address 10.10.40.254 255.255.255.0 no shutdown vlan 50 interface vlan 50 ip address 10.10.50.254 255.255.255.0 no shutdown vlan 60 interface vlan 60 ip address 10.10.60.254 255.255.255.0 no shutdown vlan 99 interface vlan 99 ip address 10.10.99.254 255.255.255.0 no shutdown
9. 验证与验收
display ip interface brief确认 VLANIF 接口状态为 up,并检查网关地址。
display eth-trunk 1确认 LACP 状态正常,两个成员接口均处于 Selected 状态。
display stp确认本桥标识、根桥标识和根路径开销符合规划。
display ospf peer brief确认预期邻居进入 Full 状态,并核对邻居 Router ID。
display dhcp relay核对中继接口、服务器地址和报文统计,并让测试终端重新获取租约。
display acl 2000核对规则编号、动作、源网段和命中计数。
display dhcp snooping user-bind all确认客户端成功续租并生成 IP、MAC、VLAN、接口绑定。
display port-security interface GigabitEthernet 0/0/1核对最大数量、已学习地址、违规动作和计数。
display vrrp brief确认组 10 的虚拟地址、Master/Backup 角色和接口状态。
display ssh server status确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。
display ntp-service status确认时钟已同步,并核对层级、参考源和偏移。
display info-center读取实际状态或计数器,确认“把指定级别日志发送到集中平台并保留来源地址”已经满足。
dir核对本地源文件,并在备份服务器验证远端文件大小、时间和可解压内容。
10. 故障定位
终端无法访问默认网关,跨 VLAN 转发中断。;确认对应 VLAN 已创建且至少有一个物理接口处于 up 状态。
该链路不参与转发,聚合带宽和冗余不符合设计。;核对两端聚合编号、LACP 模式、速率、双工和二层参数。
多个业务实例的根桥和流量路径可能同时变化。;先确认 STP 模式与实例映射,在维护窗口逐实例验证。
设备无法交换动态路由,远端网段不会自动学习。;核对 network 匹配、区域、Hello 参数、认证、MTU 和接口状态。
终端无法取得地址、网关和 DNS,业务不能接入网络。;依次检查 VLAN、VLANIF、中继地址、到服务器的路由、服务器地址池和回程路由。
规则对象本身不会自动过滤业务,安全目标没有生效。;明确由接口、管理服务或其他功能引用 ACL,并验证正确方向和命中计数。
合法 Offer 和 Ack 被丢弃,整个受保护区域的客户端无法续租。;确认真实服务器方向,只把该上联设为可信并立即测试客户端续租。
其中一个合法终端的报文被丢弃,语音或办公业务中断。;上线前盘点电话、电脑、虚拟机和级联设备的实际 MAC 数量并调整上限。
虚拟 MAC 在链路中漂移,终端网关通信可能间歇中断。;检查 VLAN 二层连通、VRID、虚拟地址和认证参数是否一致。
认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。;保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。
日志时间持续漂移,故障和审计事件无法准确关联。;检查 UDP 123、源接口、服务器访问控制、认证和设备当前时间差。
仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display info-center,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。
备份无法到达真实服务器,且可能造成错误网络请求。;执行前替换为组织批准的受控服务器,并优先使用安全传输能力。
11. 回滚方法
华为
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo ip address 192.168.20.1 255.255.255.0 undo eth-trunk 1 undo stp priority 4096 undo network 10.0.0.0 0.0.0.255 undo dhcp relay server-ip 10.0.0.10 undo rule 5 permit source 192.168.10.0 0.0.0.255 undo dhcp snooping trusted undo port-security protect-action restrict undo vrrp vrid 10 preempt-mode undo protocol inbound ssh undo ntp-service unicast-server 10.0.0.20 undo info-center loghost 10.99.0.60 undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
华三
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
undo ip address 192.168.20.1 255.255.255.0 undo port link-aggregation group 1 undo stp priority 4096 undo network 10.0.0.0 0.0.0.255 undo dhcp relay server-address 10.0.0.10 undo rule 5 permit source 192.168.10.0 0.0.0.255 undo dhcp snooping trust undo port-security port-mode autolearn undo vrrp vrid 10 preempt-mode undo protocol inbound ssh undo ntp-service unicast-server 10.0.0.20 undo info-center loghost 10.99.0.60 undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
思科
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no shutdown no shutdown no channel-group 1 mode active no spanning-tree vlan 10 priority 4096 no network 10.0.0.0 0.0.0.255 area 0 no ip helper-address 10.0.0.10 no access-list 10 permit 192.168.10.0 0.0.0.255 no ip dhcp snooping trust no switchport port-security mac-address sticky no shutdown no transport input ssh no ntp server 10.0.0.20 prefer no logging host 10.99.0.60 configure replace flash:campus-before.cfg force
锐捷
达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。
no ip address 192.168.20.1 255.255.255.0 no port-group 1 mode active no spanning-tree vlan 10 priority 4096 no network 10.0.0.0 0.0.0.255 area 0 no ip helper-address 10.0.0.10 no access-list 10 permit 192.168.10.0 0.0.0.255 no ip dhcp snooping trust no switchport port-security mac-address sticky no vrrp 10 preempt no transport input ssh no ntp server 10.0.0.20 prefer no logging host 10.99.0.60 configure replace flash:campus-before.cfg force
12. 交付物
- 需求澄清记录、逻辑拓扑、物理拓扑、设备接口表和完整地址规划。
- 实施顺序、风险矩阵、停止条件、四厂商配置和回滚方案。
- 完整验收输出、允许与禁止业务矩阵、故障切换时间线。
- 五个随机故障的证据、根因、修复和复盘记录。
- 最终配置、验收报告、运维手册、巡检清单和配置备份索引。
毕业项目评分
及格分:80
需求理解和规划:15 分
配置正确性:25 分
验证完整性:15 分
安全与可靠性:15 分
故障定位方法:20 分
文档、回滚和表达:10 分
随机故障域
- 物理与接口
- VLAN 与 Trunk
- 生成树与聚合
- 网关与路由
- DHCP 与中继
- ACL 与安全策略
- VRRP 与链路跟踪