eNSP保姆级教程,高级ACL + DHCP中继+ OSPF 三合一实战,网工必敲的企业级组网!
全网最全实验:多VLAN划分 + DHCP中继 + OSPF动态路由 + 高级ACL访问控制,一篇搞定!
大家好,我是达姐。
今天这个实验是真正的企业级组合拳——VLAN隔离、三层交换、DHCP中继、OSPF动态路由、高级ACL精细管控,5个技术点一次练透。
学完你能掌握:
✅ 三层交换机VLANIF + DHCP中继
✅ OSPF单区域/多区域互联
✅ 高级ACL(基于源IP、目的IP、协议端口)精准控制跨VLAN互访
✅ 全网路由互通 + 自动获取IP + 按策略控制访问
一、实验拓扑

二、实验需求1、根据拓扑图配置IP地址,其中PC1和PC2采用DHCP获取IP地址。2、交换机SW1上是vlan10与vlan20的网关3、AR1部署为DHCP服务器,为PC1和PC2分配对应的IP地址4、SW1与AR1、AR2部署ospf实现内网互通5、AR1部署高级ACL实现PC1访问AR2的look0接口,vlan20无法访问AR2的look0。
三、实验配置
第一步:IP地址配置
[AR2]interface g0/0/0
[AR2-GigabitEthernet0/0/0]ip address 10.10.10.1 24
[AR2-GigabitEthernet0/0/0]quit
[AR2]interface lo0
[AR2-LoopBack0]ip address 2.2.2.2 32
[AR2-LoopBack0]quit
[AR1]interface g0/0/0
[AR1-GigabitEthernet0/0/0]ip address 10.10.10.2 24
[AR1-GigabitEthernet0/0/0]quit
[AR1]interface g0/0/1
[AR1-GigabitEthernet0/0/1]ip address 192.168.1.1 24
[AR1-GigabitEthernet0/0/1]quit
第二步:vlan划分及接口类型
[LSW1]vlan batch 10 20 100
[LSW1]interface vlan 10
[LSW1-Vlanif10]quit
[LSW1]interface vlanif10
[LSW1-Vlanif10]ip address 192.168.10.254 24
[LSW1-Vlanif10]quit
[LSW1]interface vlanif20
[LSW1-Vlanif20]ip address 192.168.20.254 24
[LSW1-Vlanif20]quit
[LSW1]interface vlanif100
[LSW1-Vlanif100]ip address 192.168.1.2 24
[LSW1-Vlanif100]quit
接口类型配置
[LSW1]interface g0/0/1
[LSW1-GigabitEthernet0/0/1]port link-type access
[LSW1-GigabitEthernet0/0/1]port default vlan 100
[LSW1]interface g0/0/2
[LSW1-GigabitEthernet0/0/2]port link-type trunk
[LSW1-GigabitEthernet0/0/2]port trunk allow-pass vlan 10 20
[LSW2]vlan batch 10 20
[LSW2]interface g0/0/1
[LSW2-GigabitEthernet0/0/1]port link-type trunk
[LSW2-GigabitEthernet0/0/1]port trunk allow-pass vlan 10 20
[LSW2-GigabitEthernet0/0/1]quit
[LSW2]interface g0/0/2
[LSW2-GigabitEthernet0/0/2]port link-type access
[LSW2-GigabitEthernet0/0/2]port default vlan 10
[LSW2-GigabitEthernet0/0/2]quit
[LSW2]interface g0/0/3
[LSW2-GigabitEthernet0/0/3]port link-type access
[LSW2-GigabitEthernet0/0/3]port default vlan 20
[LSW2-GigabitEthernet0/0/3]quit
第三步:ospf配置
[AR2]ospf 1
[AR2-ospf-1]area 0
[AR2-ospf-1-area-0.0.0.0]network 2.2.2.2 0.0.0.0
[AR2-ospf-1-area-0.0.0.0]network 10.10.10.1 0.0.0.255
[AR2-ospf-1-area-0.0.0.0]quit
[AR1]ospf 1
[AR1-ospf-1]area 0
[AR1-ospf-1-area-0.0.0.0]network 10.10.10.2 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]quit
[LSW1]ospf 1
[LSW1-ospf-1]area 0
[LSW1-ospf-1-area-0.0.0.0]network 192.168.1.0 0.0.0.255
[LSW1-ospf-1-area-0.0.0.0]network 192.168.10.254 0.0.0.0
[LSW1-ospf-1-area-0.0.0.0]network 192.168.20.254 0.0.0.0
[LSW1-ospf-1-area-0.0.0.0]quit
第四步:DHCP服务器部署
[AR1]dhcp enable
[AR1]ip pool vlan10
[AR1-ip-pool-vlan10]network 192.168.10.0 mask 24
[AR1-ip-pool-vlan10]gateway-list 192.168.10.254
[AR1-ip-pool-vlan10]static-bind ip-address 192.168.10.100 mac-address 5489-988
E-0C4A //静态绑定
[AR1-ip-pool-vlan10]dns-list 114.114.114.114
[AR1]ip pool vlan20
[AR1-ip-pool-vlan20]gateway-list 192.168.20.254
[AR1-ip-pool-vlan20]network 192.168.20.0 mask 24
[AR1-ip-pool-vlan20]static-bind ip-address 192.168.20.100 mac-address 5489-98D
3-110C
[AR1-ip-pool-vlan20]dns-list 114.114.114.114
[AR1]interface g0/0/1
[AR1-GigabitEthernet0/0/1]dhcp select global
部署中继
[LSW1]interface vlanif10
[LSW1-Vlanif10]dhcp select relay
[LSW1-Vlanif10]dhcp relay server-ip 192.168.1.2
[LSW1-Vlanif10]quit
[LSW1]interface vlanif20
[LSW1-Vlanif20]dhcp select relay
[LSW1-Vlanif20]dhcp relay server-ip 192.168.1.2
[LSW1-Vlanif20]quit


第五步:配置高级ACL
[AR1]acl number 3000
[AR1-acl-adv-3000]rule 10 deny ip source 192.168.20.100 0 destination 2.2.2.2 0
[AR1-acl-adv-3000]rule 20 permit ip source any destination any
[AR1-acl-adv-3000]quit
[AR1]interface g0/0/0
[AR1-GigabitEthernet0/0/0]traffic-filter outbound acl 3000
四、实验效果验证


六、总结
三个核心收获:
- 高级ACL可以基于五元组(源IP、目的IP、源端口、目的端口、协议)精准控制流量,远比基本ACL强大。
- ACL应用在三层接口(VLANIF)的入/出方向,可以实现跨VLAN的访问控制。
- 生产环境中,ACL必须放行OSPF/VRRP/组播等控制报文,否则会造成网络震荡。
如果对你有帮助,点个「在看」和「转发」,让更多网工兄弟看到!