园网怎么设计 H3C典型网络架构
园区网是企业网络的基础,一个几十人到几千人的园区,网络怎么规划、设备怎么选型、架构怎么搭,这些都是网络工程师在项目实施前要考虑的问题。这篇文章聊聊H3C在园区网设计上的典型方案和关键设计要点。
园区网的三层架构
传统园区网采用三层架构——核心层、汇聚层、接入层。这个架构用了二十多年,虽然现在有些小型园区简化成两层(核心+接入),但大中型园区网三层架构仍然是主流。
核心层是整个网络的枢纽,负责高速转发跨网段流量。核心交换机一般用H3C S5500或S5560系列,做IRF堆叠实现双机冗余。核心层追求的是高吞吐、低延迟、高可靠——不需要太多策略,快速转发是第一要务。
汇聚层是策略执行的关键位置。VLAN网关、ACL访问控制、QoS策略通常部署在汇聚层。汇聚交换机跟核心之间用万兆或4万兆链路上行,跟接入之间用千兆或万兆下行。汇聚层也可以做IRF堆叠提高可靠性。
接入层面向终端用户,提供千兆桌面接入。H3C S5130或S5120系列是常见的接入交换机。接入层的关键设计是端口安全——802.1X认证、端口隔离、防私接DHCP等。
VLAN和网关规划
VLAN规划是园区网设计的基础。按部门或按楼层分VLAN都可以,关键原则是广播域不要太大——一个VLAN内的设备数量建议不超过200台,否则广播包会影响性能。VLAN编号要规范,比如10-19是管理VLAN,20-29是办公VLAN,30-39是服务器VLAN,方便后续扩展。
网关部署位置有讲究。传统做法是网关放汇聚层——每个VLAN在汇聚交换机上配VLAN接口当网关,汇聚和核心之间跑OSPF。好处是控制策略集中在汇聚层,管理方便。现在也有把网关放核心层的做法,减少层次降低延迟,但需要核心层支持更多的VLAN接口和ACL策略。
高可靠设计
园区网的可靠性是核心指标。单点故障会导致大面积断网,所以冗余设计贯穿整个架构。
核心层冗余:两台核心交换机做IRF堆叠,逻辑上是一台设备。上行出口链路跨两台核心做聚合,下行到汇聚也跨设备聚合。IRF配合MAD(多活检测)防止堆叠分裂。
汇聚层冗余:两台汇聚跟核心之间做跨设备链路聚合。如果用传统VRRP方式,两台汇聚一主一备,上行链路浪费50%。用IRF堆叠+跨设备聚合可以双链路都用上。
网关冗余:VRRP是传统方案,IRF堆叠本身就是网关冗余——两台设备合并为一个逻辑设备,任一宕机不影响网关。VRRPv3支持IPv6环境,如果园区网做了IPv6改造,VRRPv3是选择之一。
安全接入设计

园区网安全从接入层开始管控。802.1X认证配合H3C iMC EIA组件,实现用户接入认证——员工用域账号登录,认证后自动分配对应VLAN和权限。访客可以用Portal认证——连上Wi-Fi后弹出认证页面,分配临时账号。
端口安全也是基础措施——限制每个端口学习的MAC地址数量,防止私接交换机扩展端口。DHCP Snooping防止私接DHCP服务器,IP Source Guard防止IP伪造。
H3C典型园区网方案
H3C在园区网领域有成熟的解决方案。典型组网方案是:双核心交换机(S5560做IRF)上行到出口路由器/防火墙,下行通过万兆到汇聚交换机(S5500做IRF),汇聚通过千兆到接入交换机(S5130),接入层连AP和终端。无线部分用H3C AC(WAC系列)+ Fit AP(WA系列),iMC做统一管理。
这种方案在政府、高校、医院、企业园区都有大量部署案例。H3CIE-RS+课程《H3C网络规划与排障》中的实验2就是"高可靠网络规划与部署",6小时完整实验,从拓扑规划到可靠性配置到路由协议部署一条龙做下来。润天教育作为H3C钻石级授权培训中心,在H3CIE级别的培训中就有这类园区网规划实验,千万级真机实验室提供接近真实的工程环境。