三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

防火墙安全策略路由配置作业

防火墙安全策略路由配置作业

一、实验目的

  1. 掌握交换机 VLAN 划分、Trunk 链路配置,实现财务部、研发部、Web 服务器划分不同业务 VLAN。
  2. 掌握华为 USG6000 防火墙子接口 Dot1Q 单臂路由技术,实现不同 VLAN 网关部署在防火墙。
  3. 掌握 IP‑Link 链路健康检测,实现双出口电信、联通链路故障自动切换。
  4. 学习认证策略配置,实现财务部免认证、研发部匿名认证访问网络。
  5. 掌握策略路由 PBR,实现不同部门访问 FTP 服务器选择指定运营商出口。
  6. 配置 Easy‑IP 源 NAT 实现内网访问互联网,配置 NAT‑Server 端口映射,实现外网访问内网 Web 服务器。
  7. 配置安全策略,控制域间访问权限,综合验证双出口网络业务连通与故障切换效果,提升网络排错能力。

二、实验环境

eNSP 仿真软件,设备:二层交换机 LSW1,华为 USG6000 防火墙 FW1,运营商路由器 R2(联通 ISP)、R4(电信 ISP)。终端设备:财务部 Client1、研发部 Client2、Web‑Server 服务器、FTP 服务器。交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区。防火墙 GE1/0/1 为电信出口,GE1/0/2 为联通出口,内网 GE1/0/0 对接交换机 Trunk,配置子接口终结 VLAN。运营商路由器使用 OSPF 实现公网网段互通。

三、IP 地址规划

表格

设备接口IP 地址说明
LSW1G0/0/1Trunk 上联防火墙,放行 VLAN10、20、30
LSW1G0/0/2Access VLAN10,财务部 Client1
LSW1G0/0/3Access VLAN20,研发部 Client2
LSW1G0/0/4Access VLAN30,Web‑Server
FW1G1/0/0.10192.168.1.254/24VLAN10 财务部网关,trust 域
FW1G1/0/0.20192.168.2.254/24VLAN20 研发部网关,trust 域
FW1G1/0/0.30192.168.3.254/24VLAN30 服务器网关,trust 域
FW1G1/0/114.0.0.1/24电信出口,untrust 域
FW1G1/0/212.0.0.1/24联通出口,untrust 域
R4 电信 ISPG0/0/014.0.0.2/24对接防火墙电信侧
R2 联通 ISPG0/0/012.0.0.2/24对接防火墙联通侧
Client1 财务部192.168.1.1/24网关 192.168.1.254VLAN10
Client2 研发部192.168.2.1/24网关 192.168.2.254VLAN20
Web‑Server192.168.3.1/24网关 192.168.3.254VLAN30,HTTP 服务
FTP‑Server50.0.0.1外网 FTP 服务器

四、实验需求

  1. 交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区,上联口配置 Trunk 放行业务 VLAN。
  2. 防火墙子接口做 Dot1Q 封装,作为三个 VLAN 的网关,内网全部属于 trust 安全域,两个外网接口属于 untrust 安全域。
  3. 配置 IP‑Link 链路检测,电信链路为主链路,联通作为备用链路,链路故障自动切换缺省路由。
  4. 认证策略:财务部用户免认证上网,研发部用户采用匿名认证。
  5. 策略路由:财务部访问 FTP 服务器走电信出口;研发部访问 FTP 服务器走联通出口。
  6. 内网用户访问外网使用 Easy‑IP 源 NAT,借用出接口公网 IP 地址。
  7. NAT‑Server 端口映射:电信公网 14.0.0.10、联通公网 12.0.0.10 映射内网 Web 服务器 192.168.3.1,外网可以访问 Web 业务。
  8. 配置安全策略,放行内网访问外网流量,放行外网访问内网 Web 的 HTTP 流量。

五、完整设备配置代码

LSW1 交换机配置

sysname LSW1

vlan batch 10 20 30

# 接入Client1(财务部)

interface GigabitEthernet 0/0/2

port link-type access port default vlan 10

# 接入Client2(研发部)

interface GigabitEthernet 0/0/3

port link-type access

port default vlan 20

# 接入Web‑Server interface GigabitEthernet 0/0/4

port link-type access port default vlan 30

# 上联防火墙(Trunk放行所有业务VLAN)

interface GigabitEthernet 0/0/1 port link-type trunk

port trunk allow-pass vlan 10 20 30

save

R2(联通 ISP 路由器)

sysname R2

interface GigabitEthernet 0/0/0

ip address 12.0.0.2 255.255.255.0

interface GigabitEthernet 0/0/1

ip address 23.0.0.1 255.255.255.0

interface GigabitEthernet 0/0/2

ip address 200.1.1.254 255.255.255.0

interface GigabitEthernet 0/0/3

ip address 102.1.1.254 255.255.255.0

ospf 1

area 0

network 12.0.0.0 0.0.0.255

network 23.0.0.0 0.0.0.255

network 200.1.1.0 0.0.0.255

network 102.1.1.0 0.0.0.255

save

R4(电信 ISP 路由器)

sysname R4

interface GigabitEthernet 0/0/0

ip address 14.0.0.2 255.255.255.0

interface GigabitEthernet 0/0/1

ip address 34.0.0.1 255.255.255.0

interface GigabitEthernet 0/0/2

ip address 100.1.1.254 255.255.255.0

interface GigabitEthernet 0/0/3

ip address 101.1.1.254 255.255.255.0

ospf 1

area 0

network 14.0.0.0 0.0.0.255

network 34.0.0.0 0.0.0.255

network 100.1.1.0 0.0.0.255

network 101.1.1.0 0.0.0.255

save

FW1 防火墙完整配置

sysname FW1

# 内网子接口(Dot1Q终结VLAN)

interface GigabitEthernet 1/0/0.10

vlan-type dot1q 10

ip address 192.168.1.254 255.255.255.0

firewall zone trust

interface GigabitEthernet 1/0/0.20

vlan-type dot1q 20

ip address 192.168.2.254 255.255.255.0

firewall zone trust

interface GigabitEthernet 1/0/0.30

vlan-type dot1q 30

ip address 192.168.3.254 255.255.255.0

firewall zone trust

# 外网接口

interface GigabitEthernet 1/0/1

ip address 14.0.0.1 255.255.255.0

firewall zone untrust

interface GigabitEthernet 1/0/2

ip address 12.0.0.1 255.255.255.0

firewall zone untrust

#IP‑Link 链路健康检测

ip-link check enable

# 检测电信链路连通性

ip-link 1 destination 14.0.0.2

interface GigabitEthernet 1/0/1

mode icmp

# 检测联通链路连通性

ip-link 2 destination 12.0.0.2

interface GigabitEthernet 1/0/2

mode icmp

#ISP 路由与缺省路由 # 电信侧网段走电信链路

ip route-static 100.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1

ip route-static 101.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1

ip route-static 34.0.0.0 255.255.255.0 14.0.0.2 track ip-link 1

# 联通侧网段走联通链路

ip route-static 200.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2

ip route-static 102.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2

ip route-static 23.0.0.0 255.255.255.0 12.0.0.2 track ip-link 2

# 缺省路由:主用电信,备用联通(浮动优先级)

ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60 track ip-link 1

ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 70 track ip-link 2

#地址组与用户组配置

ip address-set inside_net type object address 192.168.1.0 mask 255.255.255.0

address 192.168.2.0 mask 255.255.255.0

address 192.168.3.0 mask 255.255.255.0

ip address-set finance_net type object address 192.168.1.0 mask 255.255.255.0

ip address-set rd_net type object address 192.168.2.0 mask 255.255.255.0

ip address-set web_server type object address 192.168.3.1 mask 255.255.255.255

ip address-set ftp_server type object address 50.0.0.1 mask 255.255.255.255

user-group finance_group user-group rd_group

#认证策略(财务部免认证、研发部匿名认证)

auth-policy

rule name auth_finance

source-zone trust

source-address address-set finance_net

action no-auth

user-group finance_group

rule name auth_rd

source-zone trust

source-address address-set rd_net

action anonymous

user-group rd_group

#策略路由(按部门选路访问 FTP)

policy-based-route pbr_ftp permit node 10

if-match user-group finance_group

if-match destination-address address-set ftp_server

apply ip-address next-hop 14.0.0.2 track ip-link 1

policy-based-route pbr_ftp permit node 20 if-match user-group rd_group

if-match destination-address address-set ftp_server

apply ip-address next-hop 12.0.0.2 track ip-link 2

# 在内网子接口入方向应用策略路由

interface GigabitEthernet 1/0/0.10

ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.20

ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.30

ip policy-based-route pbr_ftp

#NAT 配置

nat-policy

rule name nat_out_dianxin

source-zone trust

destination-zone untrust

source-address address-set

inside_net egress-interface GigabitEthernet 1/0/1

action source-nat easy-ip

rule name nat_out_liantong

source-zone trust

destination-zone untrust

source-address address-set inside_net

egress-interface GigabitEthernet 1/0/2

action source-nat easy-ip

#外网访问内网 Web:NAT Server 端口映射

nat server protocol tcp global 14.0.0.10 www inside 192.168.3.1 www

nat server protocol tcp global 12.0.0.10 www inside 192.168.3.1 www

#精准安全策略

security-policy

rule name trust_to_untrust

source-zone trust

destination-zone untrust

source-address address-set inside_net

action permit

rule name untrust_to_web

source-zone untrust

destination-zone trust

destination-address address-set web_server

service http

action permit

quit

save

六、测试验证

  1. VLAN 网关连通测试财务部 Client1、研发部 Client2 分别 ping 各自网关,网关可以通;不同 VLAN 之间三层网关由防火墙实现互通。

  2. IP‑Link 链路检测与主备切换正常状态,防火墙优先使用电信链路作为主出口;手动关闭电信接口,IP‑Link 检测链路失效,缺省路由自动切换到联通备用链路,内网业务不会中断。恢复电信接口,路由自动切回主链路。

  3. 认证策略验证财务部主机访问外网无需认证直接上网;研发部主机访问网络触发匿名认证。

  4. 策略路由 PBR 验证财务部 Client1 访问外网 FTP 服务器 50.0.0.1,流量走电信出口;研发部 Client2 访问 FTP 服务器 50.0.0.1,流量走联通出口,可以使用 tracert 命令跟踪路径验证选路效果。

  5. 内网访问外网 NAT 测试内网主机访问互联网,通过 Easy‑IP 将私网源地址转换为防火墙外网接口公网 IP,外网可以收到内网主机报文。

  6. 外网访问 Web 服务器 NAT‑Server 测试外网设备访问公网地址 14.0.0.10 或者 12.0.0.10 的 80 端口,可以成功打开内网 Web‑Server 的网页页面。

七、故障现象与排错分析

  1. 不同 VLAN 主机无法上网:检查交换机 Trunk 是否放行 VLAN,防火墙子接口 dot1q 封装是否正确,子接口是否加入 trust 安全域。
  2. 链路切换不生效:检查 ip‑link 是否开启全局使能,静态路由是否绑定 track 跟踪对象,接口没有 shutdown。
  3. 策略路由不生效:策略路由需要在子接口入方向调用,匹配用户组、目的地址条件,下一跳绑定 ip‑link。
  4. 外网无法访问 Web 服务器:确认 nat‑server 配置正确,安全策略放行 http,运营商路由器存在回指向内网网段的回程路由。
  5. NAT 不生效:源 NAT 策略源区域、目的区域配置正确,出接口选择正确。

八、实验总结

本次实验完成企业双出口防火墙综合组网,交换机划分多业务 VLAN,防火墙通过子接口实现单臂路由承担多 VLAN 网关。依靠 IP‑Link 实现电信、联通双链路健康检测与主备自动切换。结合认证策略实现不同部门差异化认证权限,策略路由实现访问特定业务指定运营商出口。Easy‑IP 源 NAT 实现内网访问互联网,NAT‑Server 端口映射把内网 Web 服务器发布到公网,安全策略控制域间访问权限。实验理解双出口网络冗余、策略路由、NAT、安全域协同工作原理,掌握企业真实场景防火墙部署思路,提升故障排查能力。

← 返回列表