综合交付 · 240 分钟

企业园区网最终交付与复合故障考核

完成双核心园区规划、实施、验收、五类随机故障处理和运维交接。

综合交付vlan-interface-routinglink-aggregationspanning-tree-rootospf-processVLANIFSVI
作者:案例内容组 · 核验:内容技术审核组 · 2026/8/5 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

为约 220 名员工和 40 个物联网终端交付完整园区网,并通过二层、三层、路由、安全和冗余故障考核。

学习目标

  • 能够解释“企业园区网最终交付与复合故障考核”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 目标拓扑、VLAN/IP 表和业务访问矩阵全部落地。
  • 设备状态与端到端业务验证均达到预期。
  • 注入故障可按证据定位并恢复,回滚路径经过演练。

2. 范围、风险与窗口

范围约束

  • 仅在批准的园区设备和维护窗口内实施。
  • 保留既有管理通道和至少一条可用回退路径。

不在范围

  • 运营商公网、终端操作系统和业务应用内部配置不在本案例范围。

维护窗口:建议预留 270 分钟,其中至少 20 分钟用于验收和回滚判断。

核心路径切换引起业务抖动

影响:多个 VLAN 可能短时中断。

缓解:分设备、分链路实施并持续监控网关与路由收敛。

策略或路由范围过宽

影响:产生越权访问或流量黑洞。

缓解:先核对匹配范围,再按最小范围发布并用正反向流量验收。

3. 现网与目标拓扑

现网状态

现网约 220 名员工和 40 个物联网终端使用单核心与零散静态配置,缺少统一地址、安全、冗余、监控和配置基线;毕业项目从需求澄清开始完成整体替换设计。

目标拓扑

企业园区网最终交付与复合故障考核网络拓扑图
总部园区由两台核心、两台汇聚、六台接入、出口边界与集中服务区组成;接入双上联至汇聚,汇聚与核心运行 LACP,核心承载 VRRP、OSPF 与 DHCP Relay,STP 主根和 VRRP 主网关保持对齐。下载 draw.io 源文件

4. 设备与接口

Campus-Core-1主核心交换机支持 VRRP、OSPF、ACL 与 DHCP Relay 的企业三层交换机
Campus-Core-2备用核心交换机与主核心同等级平台
Aggregation-1主汇聚交换机支持 MSTP/RSTP 与 LACP
Aggregation-2备用汇聚交换机支持 MSTP/RSTP 与 LACP
Access-1楼层接入交换机支持 VLAN、LACP 和二层接入安全
Access-2楼层接入交换机支持 VLAN、LACP 和二层接入安全
Access-3楼层接入交换机支持 VLAN、LACP 和二层接入安全
Access-4楼层接入交换机支持 VLAN、LACP 和二层接入安全
Access-5楼层接入交换机支持 VLAN、LACP 和二层接入安全
Access-6楼层接入交换机支持 VLAN、LACP 和二层接入安全
Edge-1出口路由或防火墙边界支持 OSPF 与访问策略
Service-1DHCP、DNS、NTP、Syslog 与业务验证服务隔离课程服务节点
设备接口对端用途类型
Campus-Core-1Port-Channel10Aggregation-1 Port-Channel10主核心至主汇聚Trunk
Campus-Core-2Port-Channel20Aggregation-2 Port-Channel20备用核心至备用汇聚Trunk
Campus-Core-1GE0/0/1Campus-Core-2 GE0/0/1核心三层互联与 OSPF三层
Aggregation-1Port-Channel1-6Access-1 至 Access-6 双上联六台接入冗余上联Trunk
Campus-Core-1GE0/0/48Edge-1 GE0/0园区出口与分支路由三层

5. VLAN 与 IP 规划

区域VLAN网段网关
办公网1010.10.10.0/2410.10.10.254
研发网2010.10.20.0/2410.10.20.254
财务网3010.10.30.0/2410.10.30.254
访客网4010.10.40.0/2410.10.40.254
监控网5010.10.50.0/2410.10.50.254
服务器区6010.10.60.0/2410.10.60.254
设备管理网9910.10.99.0/2410.10.99.254

6. 实施前检查

  • 导出运行配置、路由表、邻居表、生成树和关键接口状态。
  • 确认管理通道、Console 或带外访问可用。
  • 核对地址、VLAN、设备能力和目标平台版本。
  • 确认业务联系人、故障升级路径与回滚触发条件。

7. 实施步骤

  1. 冻结基线与确认窗口

    采集当前配置、接口、协议、告警和业务测试结果,确认带外访问、影响范围、停止条件与审批窗口。

  2. 完成目标设计

    根据拓扑、地址表和业务流量形成四厂商实施命令,逐项标明配置对象、顺序、风险和预期状态。

  3. 分阶段实施

    先在备用路径或低风险接口验证,再扩展到主路径;每完成一个阶段立即执行技术和业务检查。

  4. 故障注入与回滚演练

    模拟关键链路、邻居、策略或主设备故障,记录收敛结果;达到停止条件时按案例回滚并验证恢复。

  5. 交付与运维接管

    保存最终配置,更新拓扑、地址表、配置基线、验收输出、遗留风险和日常巡检责任。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
vlan batch 10 20
interface Vlanif 10
ip address 10.10.10.254 255.255.255.0
interface Vlanif 20
ip address 10.10.20.254 255.255.255.0
system-view
interface Eth-Trunk 1
mode lacp-static
interface GigabitEthernet 0/0/23
eth-trunk 1
interface GigabitEthernet 0/0/24
eth-trunk 1
system-view
stp priority 4096
system-view
ospf 1 router-id 10.255.0.1
area 0.0.0.0
network 10.0.0.0 0.0.0.255
system-view
dhcp enable
interface Vlanif 10
dhcp select relay
dhcp relay server-ip 10.0.0.10
system-view
acl number 2000
rule 5 permit source 192.168.10.0 0.0.0.255
system-view
dhcp enable
dhcp snooping enable
interface GigabitEthernet 0/0/24
dhcp snooping trusted
system-view
interface GigabitEthernet 0/0/1
port-security enable
port-security max-mac-num 2
port-security protect-action restrict
system-view
interface Vlanif 10
ip address 10.10.10.254 255.255.255.0
vrrp vrid 10 virtual-ip 192.168.10.254
vrrp vrid 10 priority 120
vrrp vrid 10 preempt-mode
system-view
rsa local-key-pair create
stelnet server enable
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
system-view
ntp-service unicast-server 10.0.0.20
info-center loghost 10.99.0.60
undo info-center loghost 10.99.0.60
save
display startup
tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
vlan 10
interface Vlanif 10
ip address 10.10.10.254 255.255.255.0
vlan 20
interface Vlanif 20
ip address 10.10.20.254 255.255.255.0
vlan 30
interface Vlanif 30
ip address 10.10.30.254 255.255.255.0
vlan 40
interface Vlanif 40
ip address 10.10.40.254 255.255.255.0
vlan 50
interface Vlanif 50
ip address 10.10.50.254 255.255.255.0
vlan 60
interface Vlanif 60
ip address 10.10.60.254 255.255.255.0
vlan 99
interface Vlanif 99
ip address 10.10.99.254 255.255.255.0

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
vlan 10
vlan 20
interface Vlan-interface 10
ip address 10.10.10.254 255.255.255.0
interface Vlan-interface 20
ip address 10.10.20.254 255.255.255.0
system-view
interface Bridge-Aggregation 1
link-aggregation mode dynamic
interface GigabitEthernet 1/0/23
port link-aggregation group 1
interface GigabitEthernet 1/0/24
port link-aggregation group 1
system-view
stp priority 4096
system-view
ospf 1 router-id 10.255.0.1
area 0.0.0.0
network 10.0.0.0 0.0.0.255
system-view
dhcp enable
interface Vlan-interface 10
dhcp select relay
dhcp relay server-address 10.0.0.10
system-view
acl basic 2000
rule 5 permit source 192.168.10.0 0.0.0.255
system-view
dhcp snooping enable
interface GigabitEthernet 1/0/24
dhcp snooping trust
system-view
port-security enable
interface GigabitEthernet 1/0/1
port-security max-mac-count 2
port-security port-mode autolearn
system-view
interface Vlan-interface 10
ip address 10.10.10.254 255.255.255.0
vrrp vrid 10 virtual-ip 192.168.10.254
vrrp vrid 10 priority 120
vrrp vrid 10 preempt-mode
system-view
rsa local-key-pair create
stelnet server enable
ssh user netadmin authentication-type password
ssh user netadmin service-type stelnet
user-interface vty 0 4
authentication-mode aaa
protocol inbound ssh
system-view
ntp-service unicast-server 10.0.0.20
info-center loghost 10.99.0.60
undo info-center loghost 10.99.0.60
save
display startup
tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip
vlan 10
interface Vlan-interface 10
ip address 10.10.10.254 255.255.255.0
vlan 20
interface Vlan-interface 20
ip address 10.10.20.254 255.255.255.0
vlan 30
interface Vlan-interface 30
ip address 10.10.30.254 255.255.255.0
vlan 40
interface Vlan-interface 40
ip address 10.10.40.254 255.255.255.0
vlan 50
interface Vlan-interface 50
ip address 10.10.50.254 255.255.255.0
vlan 60
interface Vlan-interface 60
ip address 10.10.60.254 255.255.255.0
vlan 99
interface Vlan-interface 99
ip address 10.10.99.254 255.255.255.0

思科 · Campus-Core-1

IOS · 15.2 及以上 / 15.2 及以上(支持 VRRP 的三层平台)

完整配置
enable
configure terminal
vlan 10
interface vlan 10
ip address 10.10.10.254 255.255.255.0
no shutdown
vlan 20
interface vlan 20
ip address 10.10.20.254 255.255.255.0
no shutdown
ip routing
configure terminal
interface range GigabitEthernet0/23 - 24
channel-group 1 mode active
interface Port-channel1
configure terminal
spanning-tree vlan 10 priority 4096
configure terminal
router ospf 1
router-id 10.255.0.1
network 10.0.0.0 0.0.0.255 area 0
configure terminal
interface Vlan10
ip helper-address 10.0.0.10
configure terminal
access-list 10 permit 192.168.10.0 0.0.0.255
configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet0/24
ip dhcp snooping trust
configure terminal
interface GigabitEthernet0/1
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
switchport port-security mac-address sticky
configure terminal
interface Vlan10
ip address 10.10.10.254 255.255.255.0
vrrp 10 ip 192.168.10.254
vrrp 10 priority 120
vrrp 10 preempt
no shutdown
configure terminal
ip domain-name example.internal
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh
configure terminal
ntp server 10.0.0.20 prefer
logging host 10.99.0.60
logging source-interface Vlan99
no logging host 10.99.0.60
copy running-config tftp:
vlan 10
interface vlan 10
ip address 10.10.10.254 255.255.255.0
no shutdown
vlan 20
interface vlan 20
ip address 10.10.20.254 255.255.255.0
no shutdown
vlan 30
interface vlan 30
ip address 10.10.30.254 255.255.255.0
no shutdown
vlan 40
interface vlan 40
ip address 10.10.40.254 255.255.255.0
no shutdown
vlan 50
interface vlan 50
ip address 10.10.50.254 255.255.255.0
no shutdown
vlan 60
interface vlan 60
ip address 10.10.60.254 255.255.255.0
no shutdown
vlan 99
interface vlan 99
ip address 10.10.99.254 255.255.255.0
no shutdown

锐捷 · Campus-Core-1

RGOS · 11.x 及以上 / 11.x 及以上(支持 VRRP 的三层平台)

完整配置
configure terminal
vlan 10
vlan 20
interface vlan 10
ip address 10.10.10.254 255.255.255.0
interface vlan 20
ip address 10.10.20.254 255.255.255.0
configure terminal
interface range GigabitEthernet 0/23-24
port-group 1 mode active
interface AggregatePort 1
configure terminal
spanning-tree vlan 10 priority 4096
configure terminal
router ospf 1
router-id 10.255.0.1
network 10.0.0.0 0.0.0.255 area 0
configure terminal
interface Vlan 10
ip helper-address 10.0.0.10
configure terminal
access-list 10 permit 192.168.10.0 0.0.0.255
configure terminal
ip dhcp snooping
ip dhcp snooping vlan 10
interface GigabitEthernet 0/24
ip dhcp snooping trust
configure terminal
interface GigabitEthernet 0/1
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
switchport port-security mac-address sticky
configure terminal
interface Vlan 10
ip address 10.10.10.254 255.255.255.0
vrrp 10 ip 192.168.10.254
vrrp 10 priority 120
vrrp 10 preempt
configure terminal
ip domain-name example.internal
crypto key generate rsa modulus 2048
ip ssh version 2
line vty 0 4
login local
transport input ssh
configure terminal
ntp server 10.0.0.20 prefer
logging host 10.99.0.60
logging source-interface vlan 99
no logging host 10.99.0.60
copy running-config tftp:
vlan 10
interface vlan 10
ip address 10.10.10.254 255.255.255.0
no shutdown
vlan 20
interface vlan 20
ip address 10.10.20.254 255.255.255.0
no shutdown
vlan 30
interface vlan 30
ip address 10.10.30.254 255.255.255.0
no shutdown
vlan 40
interface vlan 40
ip address 10.10.40.254 255.255.255.0
no shutdown
vlan 50
interface vlan 50
ip address 10.10.50.254 255.255.255.0
no shutdown
vlan 60
interface vlan 60
ip address 10.10.60.254 255.255.255.0
no shutdown
vlan 99
interface vlan 99
ip address 10.10.99.254 255.255.255.0
no shutdown

9. 验证与验收

display ip interface brief

确认 VLANIF 接口状态为 up,并检查网关地址。

display eth-trunk 1

确认 LACP 状态正常,两个成员接口均处于 Selected 状态。

display stp

确认本桥标识、根桥标识和根路径开销符合规划。

display ospf peer brief

确认预期邻居进入 Full 状态,并核对邻居 Router ID。

display dhcp relay

核对中继接口、服务器地址和报文统计,并让测试终端重新获取租约。

display acl 2000

核对规则编号、动作、源网段和命中计数。

display dhcp snooping user-bind all

确认客户端成功续租并生成 IP、MAC、VLAN、接口绑定。

display port-security interface GigabitEthernet 0/0/1

核对最大数量、已学习地址、违规动作和计数。

display vrrp brief

确认组 10 的虚拟地址、Master/Backup 角色和接口状态。

display ssh server status

确认服务和协议状态,再从管理网建立新 SSH 会话并测试 Telnet 被拒绝。

display ntp-service status

确认时钟已同步,并核对层级、参考源和偏移。

display info-center

读取实际状态或计数器,确认“把指定级别日志发送到集中平台并保留来源地址”已经满足。

dir

核对本地源文件,并在备份服务器验证远端文件大小、时间和可解压内容。

10. 故障定位

VLANIF 接口为 down

终端无法访问默认网关,跨 VLAN 转发中断。;确认对应 VLAN 已创建且至少有一个物理接口处于 up 状态。

成员接口保持 Unselected

该链路不参与转发,聚合带宽和冗余不符合设计。;核对两端聚合编号、LACP 模式、速率、双工和二层参数。

未规划实例范围就调整全局优先级

多个业务实例的根桥和流量路径可能同时变化。;先确认 STP 模式与实例映射,在维护窗口逐实例验证。

没有发现 OSPF 邻居

设备无法交换动态路由,远端网段不会自动学习。;核对 network 匹配、区域、Hello 参数、认证、MTU 和接口状态。

客户端持续发送 Discover 但没有 Offer

终端无法取得地址、网关和 DNS,业务不能接入网络。;依次检查 VLAN、VLANIF、中继地址、到服务器的路由、服务器地址池和回程路由。

ACL 已创建但流量不受影响

规则对象本身不会自动过滤业务,安全目标没有生效。;明确由接口、管理服务或其他功能引用 ACL,并验证正确方向和命中计数。

服务器上联没有设为可信

合法 Offer 和 Ack 被丢弃,整个受保护区域的客户端无法续租。;确认真实服务器方向,只把该上联设为可信并立即测试客户端续租。

IP 电话级联电脑后触发超限

其中一个合法终端的报文被丢弃,语音或办公业务中断。;上线前盘点电话、电脑、虚拟机和级联设备的实际 MAC 数量并调整上限。

两台设备同时成为 Master

虚拟 MAC 在链路中漂移,终端网关通信可能间歇中断。;检查 VLAN 二层连通、VRID、虚拟地址和认证参数是否一致。

关闭 Telnet 前没有验证新 SSH 会话

认证、密钥或管理 ACL 错误会导致远程管理入口全部失效。;保留当前会话,先用第二个终端完成 SSH 登录,再限制 VTY 协议。

服务器可 Ping 但 NTP 始终未同步

日志时间持续漂移,故障和审计事件无法准确关联。;检查 UDP 123、源接口、服务器访问控制、认证和设备当前时间差。

命令可以执行但业务状态未达到预期

仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display info-center,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

把文档测试地址直接用于生产

备份无法到达真实服务器,且可能造成错误网络请求。;执行前替换为组织批准的受控服务器,并优先使用安全传输能力。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo ip address 192.168.20.1 255.255.255.0
undo eth-trunk 1
undo stp priority 4096
undo network 10.0.0.0 0.0.0.255
undo dhcp relay server-ip 10.0.0.10
undo rule 5 permit source 192.168.10.0 0.0.0.255
undo dhcp snooping trusted
undo port-security protect-action restrict
undo vrrp vrid 10 preempt-mode
undo protocol inbound ssh
undo ntp-service unicast-server 10.0.0.20
undo info-center loghost 10.99.0.60
undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo ip address 192.168.20.1 255.255.255.0
undo port link-aggregation group 1
undo stp priority 4096
undo network 10.0.0.0 0.0.0.255
undo dhcp relay server-address 10.0.0.10
undo rule 5 permit source 192.168.10.0 0.0.0.255
undo dhcp snooping trust
undo port-security port-mode autolearn
undo vrrp vrid 10 preempt-mode
undo protocol inbound ssh
undo ntp-service unicast-server 10.0.0.20
undo info-center loghost 10.99.0.60
undo tftp 192.0.2.10 put vrpcfg.zip Access-SW1-vrpcfg.zip

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no shutdown
no shutdown
no channel-group 1 mode active
no spanning-tree vlan 10 priority 4096
no network 10.0.0.0 0.0.0.255 area 0
no ip helper-address 10.0.0.10
no access-list 10 permit 192.168.10.0 0.0.0.255
no ip dhcp snooping trust
no switchport port-security mac-address sticky
no shutdown
no transport input ssh
no ntp server 10.0.0.20 prefer
no logging host 10.99.0.60
configure replace flash:campus-before.cfg force

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no ip address 192.168.20.1 255.255.255.0
no port-group 1 mode active
no spanning-tree vlan 10 priority 4096
no network 10.0.0.0 0.0.0.255 area 0
no ip helper-address 10.0.0.10
no access-list 10 permit 192.168.10.0 0.0.0.255
no ip dhcp snooping trust
no switchport port-security mac-address sticky
no vrrp 10 preempt
no transport input ssh
no ntp server 10.0.0.20 prefer
no logging host 10.99.0.60
configure replace flash:campus-before.cfg force

12. 交付物

  • 需求澄清记录、逻辑拓扑、物理拓扑、设备接口表和完整地址规划。
  • 实施顺序、风险矩阵、停止条件、四厂商配置和回滚方案。
  • 完整验收输出、允许与禁止业务矩阵、故障切换时间线。
  • 五个随机故障的证据、根因、修复和复盘记录。
  • 最终配置、验收报告、运维手册、巡检清单和配置备份索引。

毕业项目评分

及格分:80

需求理解和规划15

配置正确性25

验证完整性15

安全与可靠性15

故障定位方法20

文档、回滚和表达10

随机故障域

  • 物理与接口
  • VLAN 与 Trunk
  • 生成树与聚合
  • 网关与路由
  • DHCP 与中继
  • ACL 与安全策略
  • VRRP 与链路跟踪