路由與交換網絡系統集成Linux實訓報告
一、 實訓目標
本次實訓旨在通過一個綜合性項目,將Linux操作系統的高級網絡配置與管理技能,與經典的路由交換技術相結合,完成一個小型企業網絡系統的集成。核心目標包括:
- 深化理論理解:將《路由與交換技術》與《Linux網絡服務與管理》課程的理論知識應用于實際場景。
- 掌握集成技能:實現基于Linux的路由、防火墻、DHCP、DNS等關鍵網絡服務,并與二層/三層交換機協同工作。
- 構建完整網絡:設計并實施一個包含多個VLAN、不同網段,能夠實現內部互訪、安全控制及互聯網接入的完整網絡系統。
- 培養故障排查能力:在集成過程中,系統性地學習并使用各種命令和工具進行網絡連通性測試與故障診斷。
二、 實訓環境與拓撲設計
1. 硬件環境:
* 服務器:一臺安裝CentOS 8/Stream或Ubuntu Server的物理機或高性能虛擬機,配備多塊網卡(或通過虛擬網絡適配器模擬)。
- 網絡設備:兩臺支持VLAN和靜態路由的三層交換機(如華為S5700系列或思科Catalyst 3650模擬器),若干臺二層接入交換機。
- 終端:多臺PC(可用虛擬機模擬),用于測試不同網段的訪問。
2. 軟件環境:
* Linux操作系統:CentOS 8 或 Ubuntu Server 20.04 LTS。
- 網絡服務軟件包:
iptables/firewalld,dhcpd,bind,quagga(或frr)。
- 模擬/管理工具:GNS3/EVE-NG(用于網絡設備模擬),SecureCRT/Xshell(用于設備管理)。
3. 邏輯拓撲與IP規劃:
* 網絡拓撲:采用經典的核心-接入分層結構。一臺Linux服務器作為網絡核心,承擔網關、防火墻和服務器角色。兩臺三層交換機作為匯聚層,下連多個屬于不同VLAN的接入層。
- VLAN與IP規劃:
- VLAN 10 (行政部): 192.168.10.0/24, 網關 .254
- VLAN 20 (技術部): 192.168.20.0/24, 網關 .254
- VLAN 30 (服務器區): 192.168.30.0/24, 網關 .254
- 交換管理VLAN 99: 192.168.99.0/24
- 互聯鏈路:Linux服務器與核心交換機之間使用192.168.100.0/30網段。
- 模擬互聯網出口:為Linux服務器另一網卡配置一個公網IP(如100.1.1.2/30),上游路由器為100.1.1.1。
三、 系統集成實施步驟
階段一:基礎網絡搭建(交換部分)
1. 在三層交換機上創建VLAN 10, 20, 30, 99,并為各VLAN SVI接口配置上述規劃的IP地址作為該網段的網關。
2. 將連接接入交換機的端口配置為Trunk模式,允許相關VLAN通過;連接終端PC的端口配置為Access模式,劃入相應VLAN。
3. 在三層交換機上配置指向Linux服務器內網接口(192.168.100.2)的默認路由。
4. 配置交換機的遠程管理(SSH)及VLAN間訪問控制列表(ACL)基礎策略。
階段二:Linux服務器核心服務配置
1. 網絡接口與路由:配置多塊網卡IP地址(內網、外網),并開啟IP轉發功能(net.ipv4.ip_forward = 1)。使用 ip route 命令配置靜態路由,確保能到達所有內網網段,默認路由指向互聯網上游網關(100.1.1.1)。
2. 配置動態路由(可選高級內容):安裝 frr 軟件包,啟用并配置OSPF協議,與三層交換機建立鄰居關系,實現路由的自動學習與冗余。
3. 配置防火墻與NAT:
- 使用 firewalld 或 iptables 配置策略,允許內部VLAN之間必要的訪問(如服務器區可被訪問),同時禁止非必要的跨VLAN訪問。
- 配置源NAT(SNAT),將來自內網VLAN 10、20、30的流量在出站時轉換為公網IP(100.1.1.2),實現互聯網共享接入。
- 配置DHCP服務:安裝并配置
dhcpd,為VLAN 10和VLAN 20動態分配IP地址、網關、DNS等信息,減輕網絡管理負擔。VLAN 30(服務器區)采用靜態IP綁定。 - 配置DNS緩存服務:安裝并配置
bind,作為內部DNS緩存服務器,轉發外部域名查詢至公共DNS(如114.114.114.114),提升解析效率并記錄日志。
階段三:系統聯調與測試
1. 連通性測試:
- 從VLAN 10和VLAN 20的PC,通過DHCP獲取地址,并測試到各自網關、到其他VLAN的服務器(如VLAN 30的Web服務器)、到Linux服務器本身的連通性(ping)。
- 在Linux服務器上測試到所有內網網段及互聯網(如
ping 8.8.8.8)的連通性。
- 服務功能測試:
- 測試DHCP分配是否正確。
- 測試內部DNS解析是否正常(
nslookup www.baidu.com)。
- 測試NAT功能:從內網PC訪問外部網站,并在Linux服務器上通過
conntrack或firewall-cmd查看NAT會話。
- 安全策略驗證:
- 驗證ACL和防火墻規則是否生效,例如,測試技術部(VLAN 20)是否無法訪問行政部(VLAN 10)的特定服務端口。
- 嘗試從外部模擬攻擊,驗證Linux防火墻是否丟棄非法入站連接。
四、 關鍵問題與解決方案
1. 問題:VLAN間無法通信。
解決:檢查三層交換機SVI接口狀態是否為UP,路由表中是否存在直連路由;檢查Linux服務器是否開啟IP轉發,并確認其路由表包含所有內網網段的路由(指向三層交換機的SVI IP)。
2. 問題:內網PC可以訪問內網資源,但無法上網。
解決:逐步排查。首先在Linux服務器上測試是否能上網,若不能,檢查外網卡配置和默認路由。若能,則檢查NAT規則是否正確配置并生效(sudo iptables -t nat -L -n -v 或 firewall-cmd --list-all)。最后檢查是否有防火墻規則阻斷了轉發流量。
3. 問題:DHCP服務不分配地址。
解決:檢查 dhcpd 服務狀態與日志(journalctl -u dhcpd);確認DHCP配置文件中聲明的子網與接口所在網絡匹配;檢查Linux服務器連接交換機的端口是否在正確的VLAN中,并確保該VLAN的廣播報文能夠到達服務器。
五、 實訓與心得
本次路由與交換網絡系統集成Linux實訓,成功地將離散的網絡知識模塊整合為一個有機運行的實體系統。通過動手實踐,我深刻體會到:
- 系統集成的系統性:網絡建設是一個系統工程,從底層的物理連接、VLAN劃分,到三層的路由規劃,再到應用層的服務部署和安全策略,環環相扣,設計階段的周密規劃是后期順利實施的關鍵。
- Linux的強大與靈活:Linux系統憑借其強大的命令行工具和開源軟件生態,完全可以勝任企業級網絡核心節點的角色,實現路由、防火墻、NAT及各種網絡服務的高度集成和靈活控制。
- 理論與實踐的結合:課本上的路由協議、ACL、NAT等概念,在真實的配置和排錯過程中變得無比具體和深刻。例如,一次排錯過程就是對數據包生命周期(從源到目的,經過的每一跳如何處理)的完整復盤。
- 故障排查能力的重要性:集成過程中遇到的問題是寶貴的財富。熟練運用
ping,traceroute,ip addr/route,tcpdump,netstat,ss, 以及各類服務的日志工具,是定位和解決問題的核心能力。
本次實訓不僅鞏固和深化了路由交換與Linux網絡服務的專業知識,更極大地提升了我的工程實踐能力和解決復雜問題的綜合素養,為未來從事網絡系統集成、運維等相關工作打下了堅實的基礎。
如若轉載,請注明出處:http://www.jiafenba.com.cn/product/23.html
更新時間:2026-08-16 16:03:47