oluwatobilobacybers-lang/Enterprise-Network-Infrastructure
GitHub: oluwatobilobacybers-lang/Enterprise-Network-Infrastructure
基于 Cisco Packet Tracer 构建的企业级网络模拟项目,实现了多 VLAN 分段、跨 VLAN 路由及企业网络服务与基础安全控制的集成部署。
Stars: 0 | Forks: 0
# 企业网络基础设施














🚧 状态:第 4 阶段已完成 — 第 5 阶段(交换机加固)进行中
## 目录
- [概述](#overview)
- [业务场景](#business-scenario)
- [项目时间线](#project-timeline)
- [设计决策](#design-decisions)
- [前置条件](#prerequisites)
- [企业网络概述](#enterprise-network-summary)
- [项目目标](#project-objectives)
- [架构概述](#architecture-overview)
- [网络拓扑](#network-topology)
- [IP 地址分配方案](#ip-addressing-scheme)
- [使用的技术](#technologies-used)
- [仓库结构](#repository-structure)
- [主要成就](#key-achievements)
- [已实现功能](#features-implemented)
- [测试与验证](#testing--verification)
- [故障排除](#troubleshooting)
- [当前进度](#current-progress)
- [经验总结](#lessons-learned)
- [展示的技能](#skills-demonstrated)
- [配置亮点](#configuration-highlights)
- [项目截图](#project-screenshots)
- [项目指标](#project-metrics)
- [安全功能](#security-features)
- [安全架构](#security-architecture)
- [未来改进](#future-improvements)
- [总结](#conclusion)
- [作者](#author)
## 概述
本项目展示了使用 Cisco Packet Tracer 设计和实现安全的企业网络基础设施。它展示了网络分段、Inter-VLAN Routing、集中式网络服务以及企业环境中常用的基础安全控制。
目标是通过 VLAN 分段和 Inter-VLAN Routing 构建一个安全且可扩展的网络,以支持多个部门。
## 业务场景
一家不断发展的企业需要一个安全且可扩展的网络来支持多个部门,同时维护集中式服务并控制业务部门之间的通信。
本项目通过实施以下内容来满足这些需求:
- VLAN 分段
- Inter-VLAN Routing
- 企业级 DHCP 和 DNS 服务
- 安全的 SSH 远程管理
- Standard 和 Extended ACL
- 集中式 Web 和文件服务
由此产生的设计提高了可扩展性、安全性和可管理性,同时反映了企业环境中常用的网络实践。
## 项目时间线
| 阶段 | 描述 | 状态 |
|-------|-------------|:------:|
| 1 | VLAN 分段 | ✅ |
| 2 | Inter-VLAN Routing | ✅ |
| 3 | 企业服务 (DHCP, DNS, HTTP, FTP) | ✅ |
| 4 | 网络安全 (SSH, ACL, Port Security) | ✅ |
| 5 | 交换机加固 | ⏳ |
| 6 | Syslog & NTP | ⏳ |
| 7 | NAT & 最终文档 | ⏳ |
## 设计决策
为了提高可扩展性、安全性和可维护性,做出了以下几项设计决策:
- 由于网络规模较小,因此选择了 Router-on-a-Stick。
- 每个部门都被隔离到自己的 VLAN 中。
- 集中式服务放置在专用的 Server VLAN 中。
- 使用 DHCP Relay 代替多个 DHCP 服务器。
- 使用 SSH 代替 Telnet 进行安全的远程管理。
- 应用 ACL 以执行部门安全策略。
- 配置了 Port Security 以防止未经授权的终端连接。
## 前置条件
要探索或复制此项目,您应该具备:
- Cisco Packet Tracer 8.2.2 或更高版本
- 对 IPv4 寻址有基本了解
- 熟悉 Cisco IOS CLI
- 基本的网络概念(VLAN、Routing、DHCP)
## 企业网络概述
该项目模拟了一个企业网络,该网络由通过 Router-on-a-Stick 架构连接的五个部门 VLAN 组成。核心企业服务(包括 DHCP、DNS、HTTP、FTP、SSH 和 Access Control Lists (ACL))已实现,以提供集中式管理、安全通信和受控的网络访问。
该项目遵循有关网络分段、服务部署和安全性的行业最佳实践,同时展示了实用的 Cisco IOS 配置和故障排除技能。
## 项目目标
- 设计企业网络拓扑
- 实现 VLAN 分段
- 配置 Router-on-a-Stick
- 启用 Inter-VLAN Routing
- 验证部门之间的连通性
- 记录网络配置和测试
## 架构概述
该企业网络由一台使用 IEEE 802.1Q Trunk 连接到 Catalyst 2960 交换机的 Cisco 2911 路由器组成。五个 VLAN 为部门流量提供逻辑分段,而集中式服务(DHCP、DNS、HTTP 和 FTP)托管在专用的 Server VLAN 中。Inter-VLAN 通信通过 Router-on-a-Stick 启用,并且多种安全机制(包括 ACL、SSH 和 Port Security)保护着管理访问和终端连接。
## 网络服务
服务 用途
DHCP 自动分配 IP 地址
DNS 内部主机名解析
HTTP 内部 Web 应用程序托管
FTP 文件传输服务
SSH 安全的远程设备管理
## 网络拓扑
包含的部门:
| VLAN | 部门 | 网络 | 网关 |
| ---- | ---------- | --------------- | ------------ |
| 10 | Admin | 192.168.10.0/24 | 192.168.10.1 |
| 20 | Finance | 192.168.20.0/24 | 192.168.20.1 |
| 30 | HR | 192.168.30.0/24 | 192.168.30.1 |
| 40 | IT | 192.168.40.0/24 | 192.168.40.1 |
| 50 | Servers | 192.168.50.0/24 | 192.168.50.1 |
## IP 地址分配方案
| 设备/网络 | IP 地址 |
|---------------|------------|
| Router VLAN 10 网关 | 192.168.10.1 |
| Router VLAN 20 网关 | 192.168.20.1 |
| Router VLAN 30 网关 | 192.168.30.1 |
| Router VLAN 40 网关 | 192.168.40.1 |
| Router VLAN 50 网关 | 192.168.50.1 |
| 企业服务器 | 192.168.50.2 |
| DHCP 作用域 VLAN 10 | 192.168.10.100-199 |
| DHCP 作用域 VLAN 20 | 192.168.20.100-199 |
| DHCP 作用域 VLAN 30 | 192.168.30.100-199 |
| DHCP 作用域 VLAN 40 | 192.168.40.100-199 |
## 使用的技术
• Cisco Packet Tracer 8.2.2
硬件
• Cisco 2911 Router
• Cisco Catalyst 2960 Switch
第 2 层技术
• VLAN 分段
• IEEE 802.1Q Trunking
• Port Security
第 3 层技术
• Router-on-a-Stick
• Inter-VLAN Routing
网络服务
• DHCP
• DHCP Relay
• DNS
• HTTP
• FTP
安全
• SSH Version 2
• RSA Encryption
• Standard ACL
• Extended ACL
## 仓库结构
```
Enterprise-Network-Infrastructure/
│
├── README.md
├── Enterprise-Network-Infrastructure.pkt
└── Screenshots/
├── enterprise-network-diagram.png
├── vlan-creation-and-configuration.png
├── vlan-trunk-configuration.png
├── dhcp-server-configuration.png
├── dns-service-enabled-record.png
├── http-homepage.png
├── web-server-test.png
├── ftp-user-authentication.png
├── ssh-login.png
├── ssh-configuration.png
├── rsa-key-generation.png
├── acl-configuration.png
├── extended-acl-verification.png
├── show-extended-acl.png
├── show-access-lists.png
├── show-port-security.png
├── show-port-security-address.png
├── show-port-security-interface-fa01.png
└── ping-report-after-disconnecting-admin-pc.png
```
## 主要成就
- 设计并部署了支持五个业务部门的分段式企业网络。
- 实现了集中式的 DHCP、DNS、HTTP 和 FTP 服务。
- 使用带有 RSA 加密的 SSH Version 2 保护了远程管理。
- 实施了 Standard 和 Extended ACL 以执行企业安全策略。
- 通过全面的连通性、路由和安全测试,成功验证了第 2 层、第 3 层和企业网络服务。
## 已实现功能
- VLAN 分段 (VLAN 10, 20, 30, 40 和 50)
- Router-on-a-Stick (Inter-VLAN Routing)
- IEEE 802.1Q Trunk 配置
- 企业级 DHCP 服务器
- 使用 `ip helper-address` 的 DHCP Relay
- 企业级 DNS 服务器
- 内部 HTTP Web 服务器
- 企业级 FTP 服务器
- FTP 用户身份验证
- Secure Shell (SSH) 远程管理
- RSA 密钥生成
- SSH Version 2
- 本地用户身份验证
- 安全的 VTY 配置
- Standard Access Control Lists (ACL)
- Inter-VLAN 流量过滤
- 基于部门的访问控制
- Extended Access Control Lists (ACL)
- 特定协议的流量过滤
- 交换机 Port Security
- Sticky MAC 地址学习
- MAC 地址限制
- 违规保护(Restrict 模式)
## 测试与验证
已成功完成以下测试:
- 验证了同一 VLAN 内设备之间的通信。
- 验证了所有部门之间的 Inter-VLAN Routing。
- 确认了 DHCP 自动分配 IP 地址。
- 验证了 DNS 主机名解析。
- 使用 IP 地址和 DNS 主机名成功访问了内部 Web 服务器。
- 成功地从多个 VLAN 通过了 FTP 服务器的身份验证。
- 使用本地管理员帐户成功建立了加密的 SSH 远程访问。
- 验证了 SSH Version 2 配置和 RSA 密钥生成。
- 通过限制 Finance VLAN 对 HR VLAN 的访问,确认了 Standard ACL 的功能。
- 验证了在实施 ACL 后,授权流量仍能继续通过。
- 通过限制特定应用程序流量同时允许部门间的授权通信,验证了 Extended ACL。
- 通过确认 Sticky MAC 地址学习、最大 MAC 地址限制、违规模式以及对未经授权设备的受限访问,验证了 Port Security。
## 故障排除
### 问题:Server VLAN (VLAN 50) 连通性
在实施 Server VLAN (VLAN 50) 期间,路由器和服务器之间的连通性最初失败了。
#### 根本原因
尽管 VLAN 50 已创建并分配给服务器访问端口 (Fa0/9),但它并未包含在交换机和路由器之间跨 Trunk 链路允许的 VLAN 列表中。
#### 解决方案
通过更新 Trunk 配置解决了该问题:
```
interface GigabitEthernet0/1
switchport trunk allowed vlan add 50
```
验证 Trunk 配置后,路由器和服务器之间的连通性成功恢复。
#### 验证
- 从路由器成功 ping 通了服务器 (192.168.50.2)。
- 从其他 VLAN 中的设备成功 ping 通了服务器。
- 使用以下命令确认 VLAN 50 在 Trunk 链路上处于活动状态并且正在转发:
```
show interfaces trunk
```
## 当前进度
- [x] VLAN 分段
- [x] Inter-VLAN Routing
- [x] Server VLAN
- [x] DHCP
- [x] DNS
- [x] HTTP 服务器
- [x] FTP 服务器
- [x] SSH
- [x] Standard ACL
- [x] Extended ACL
- [x] Port Security
- [ ] 交换机加固
- [ ] Syslog
- [ ] NTP
- [ ] NAT
- [ ] 最终文档
## 经验总结
该项目加强了我对以下方面的理解:
- VLAN 分段和网络设计。
- Router-on-a-Stick 配置。
- IEEE 802.1Q Trunking。
- 使用 Cisco IOS 验证命令进行系统故障排除。
- 在进行更改之前验证配置的重要性。
- 了解了 DHCP 在企业网络中的工作原理。
- 为多个 VLAN 配置了集中式 DHCP服务器。
- 使用 DHCP Relay (`ip helper-address`) 跨 VLAN 转发 DHCP 请求。
- 验证了自动 IP 分配和成功的 Inter-VLAN 通信。
- 配置了企业级 DNS 服务器。
- 为内部服务创建了 DNS A 记录。
- 验证了从客户端 PC 进行主机名解析。
- 了解了 DNS 如何与 DHCP 集成以提供自动名称解析。
- 配置了企业级 HTTP 服务器。
- 创建并部署了自定义 HTML 主页。
- 使用 IP 地址和 DNS 主机名验证了 Web 访问。
- 了解了 DNS 和 HTTP 服务之间的关系。
- 了解了 FTP 如何在企业网络中提供集中式文件传输服务。
- 配置并测试了 FTP 用户身份验证。
- 观察到 Cisco Packet Tracer 模拟了 FTP 功能,但与生产级 FTP 服务器相比存在局限性。
- 配置了 Secure Shell (SSH) 以进行加密的远程设备管理。
- 生成 RSA 密钥以保护远程管理访问。
- 配置了本地用户身份验证以进行特权访问。
- 将 VTY 线路限制为 SSH,消除了不安全的 Telnet 访问。
- 使用 SSH 验证了成功的远程登录。
- 配置了 Standard Access Control Lists 以限制 Inter-VLAN 通信。
- 将 ACL 应用于路由器子接口以执行安全策略。
- 通过连通性测试验证了访问限制。
- 了解了 Standard 和 Extended ACL 之间的区别。
- 应用了 Extended ACL 以根据源、目标和协议过滤流量。
- 理解了将 Extended ACL 放置在靠近流量源的位置的重要性。
- 配置了 Port Security 以限制未经授权的设备。
- 学习了 Sticky MAC 地址学习。
- 使用 show port-security 验证了违规计数器。
- 了解了 Restrict、Protect 和 Shutdown 违规模式。
## 展示的技能
- 企业网络设计
- VLAN 分段
- 第 2 层交换
- 第 3 层路由
- Inter-VLAN Routing
- DHCP 配置
- DNS 配置
- Web 服务器部署
- FTP 配置
- 网络故障排除
- Cisco IOS 配置
- 技术文档
- Access Control Lists (ACL)
- 网络访问控制
- 企业安全策略实施
- SSH 配置
- 安全的远程管理
- Extended Access Control Lists
- 流量过滤
- Cisco IOS 安全
- 企业网络安全
- 网络文档
- 第 2 层安全
- 交换机安全
- Cisco Port Security
## 配置亮点
### 第 2 层配置
### VLAN 配置
```
vlan 10
name Admin
vlan 20
name Finance
vlan 30
name HR
vlan 40
name IT
vlan 50
name Servers
```
### Trunk 配置
```
interface GigabitEthernet0/1
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40,50
```
### Port Security
```
interface FastEthernet0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation restrict
```
### 第 3 层配置
### Router-on-a-Stick
```
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.20.1 255.255.255.0
```
### DHCP Relay
```
interface GigabitEthernet0/0.10
ip helper-address 192.168.50.2
interface GigabitEthernet0/0.20
ip helper-address 192.168.50.2
interface GigabitEthernet0/0.30
ip helper-address 192.168.50.2
interface GigabitEthernet0/0.40
ip helper-address 192.168.50.2
```
### 安全配置
### SSH 配置
```
hostname Enterprise-Router
ip domain-name enterprise.local
crypto key generate rsa
username admin privilege 15 secret ********
line vty 0 4
login local
transport input ssh
```
### Standard ACL
```
access-list 10 deny 192.168.20.0 0.0.0.255
access-list 10 permit any
```
### Extended ACL
```
ip access-list extended BLOCK_HTTP
deny tcp 192.168.20.0 0.0.0.255 host 192.168.50.2 eq 80
permit ip any any
```
## 验证命令
以下 Cisco IOS 命令用于验证网络配置:
```
show vlan brief
show interfaces trunk
show ip route
show ip dhcp binding
show ip dhcp pool
show ip interface brief
show access-lists
show running-config
show ssh
show users
show port-security
show port-security interface fa0/1
show port-security address
```
## 项目截图
### 企业网络图
企业拓扑由五个通过 Router-on-a-Stick 架构连接的 VLAN 组成,并在 Server VLAN 中托管集中式的 DHCP、DNS、HTTP、FTP 和 SSH 服务。

### VLAN 配置

### Trunk 配置

### DNS 配置

### DHCP 配置

### 企业 Web 服务器


### FTP 身份验证

### SSH 登录

### SSH 配置

### RSA 密钥生成

### ACL 配置

### Extended ACL 验证

### 查看 Extended ACL 验证

### 查看访问控制列表

### Port Security 验证
使用 Cisco IOS 验证命令验证了 Port Security,以确认安全的 MAC 地址学习、配置的最大 MAC 地址、违规模式以及连接未经授权设备后的接口保护情况。




## 项目指标
| 项目 | 数量 |
| ------------------------- | ----: |
| VLAN | 5 |
| Router | 1 |
| 交换机 | 1 |
| PC | 8 |
| 服务器 | 1 |
| 网络服务 | 6 |
| ACL 类型 | 2 |
| 安全技术 | 11 |
## 安全功能
已实施以下安全机制:
- VLAN 分段
- Standard ACL
- Extended ACL
- SSH Version 2
- RSA 密钥加密
- 本地用户身份验证
- 安全的 VTY 访问
- 禁用 Telnet
- 基于部门的流量过滤
- Port Security
- Sticky MAC 地址学习
- MAC 地址限制
- 未经授权设备保护
## 安全架构
该网络通过在网络的多层(包括第 2 层交换和第 3 层路由)实施互补的安全控制,采用了深度防御安全模型。网络分段、流量过滤、安全的设备管理和端点保护协同工作,以减少攻击面并减轻未经授权的访问。
已实施的安全技术包括:
| 安全技术 | 用途 |
|---------------------|---------|
| VLAN 分段 | 隔离部门流量 |
| Standard ACL | 限制 VLAN 之间的网络访问 |
| Extended ACL | 按协议、源和目标过滤流量 |
| SSH Version 2 | 提供加密的远程管理 |
| RSA Encryption | 保护 SSH 密钥交换 |
| 本地用户身份验证 | 限制管理访问权限 |
| 安全的 VTY 配置 | 禁用 Telnet 并仅允许 SSH |
| Port Security | 防止未经授权的终端连接 |
| Sticky MAC 地址学习 | 动态学习并保护受信任的设备 |
这些分层控制有助于减少未经授权的访问,同时保护企业资源。
## 未来改进
以下增强功能计划在即将到来的项目阶段中进行:
### 第 5 阶段 — 交换机加固
- [ ] 禁用未使用的交换机端口
- [ ] 将未使用的端口分配给未使用的 VLAN
- [ ] 在接入端口上配置 PortFast
- [ ] 启用 BPDU Guard
- [ ] 保护交换机管理接口
###第 6 阶段 — 网络监控与管理
- [ ] 配置 Syslog 服务器
- [ ] 配置 Network Time Protocol (NTP)
### 第 7 阶段 — 互联网连接
- [ ] 配置 Network Address Translation (NAT)
- [ ] 执行全面的端到端测试
- [ ] 完成项目文档
## 总结
该项目演示了如何使用 Cisco Packet Tracer 实现安全的企业网络。它整合了 VLAN 分段、Inter-VLAN Routing、集中式网络服务、安全的远程管理和企业环境中通常部署的访问控制机制。
在整个项目中,我获得了网络设计、配置、故障排除和安全方面的实践经验,同时使用行业标准实践记录了每个实施阶段。
## 免责声明
该项目是在 Cisco Packet Tracer 中出于教育和作品集目的而开发的。虽然它演示了企业网络概念和安全最佳实践,但某些行为可能与生产级的 Cisco IOS 设备有所不同。
## 作者
**Banjo Oluwatobiloba Adekunle**
有抱负的网络安全分析师
- ISC² Certified in Cybersecurity (CC)
- CompTIA Security+
- CEH Candidate
🔗 **LinkedIn:** https://www.linkedin.com/in/oluwatobiloba-banjo-b2368819b/
💻 **GitHub:** https://github.com/oluwatobilobacybers-lang
标签:Docker 部署, VLAN与路由, 企业网络架构, 思科Packet Tracer, 网络基础设施, 网络设备配置, 网络访问控制, 网络运维