一、实验目的
- 掌握交换机 VLAN 划分、Trunk 链路配置,实现财务部、研发部、Web 服务器划分不同业务 VLAN。
- 掌握华为 USG6000 防火墙子接口 Dot1Q 单臂路由技术,实现不同 VLAN 网关部署在防火墙。
- 掌握 IP‑Link 链路健康检测,实现双出口电信、联通链路故障自动切换。
- 学习认证策略配置,实现财务部免认证、研发部匿名认证访问网络。
- 掌握策略路由 PBR,实现不同部门访问 FTP 服务器选择指定运营商出口。
- 配置 Easy‑IP 源 NAT 实现内网访问互联网,配置 NAT‑Server 端口映射,实现外网访问内网 Web 服务器。
- 配置安全策略,控制域间访问权限,综合验证双出口网络业务连通与故障切换效果,提升网络排错能力。
二、实验环境
eNSP 仿真软件,设备:二层交换机 LSW1,华为 USG6000 防火墙 FW1,运营商路由器 R2(联通 ISP)、R4(电信 ISP)。终端设备:财务部 Client1、研发部 Client2、Web‑Server 服务器、FTP 服务器。交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区。防火墙 GE1/0/1 为电信出口,GE1/0/2 为联通出口,内网 GE1/0/0 对接交换机 Trunk,配置子接口终结 VLAN。运营商路由器使用 OSPF 实现公网网段互通。
三、IP 地址规划
表格
| 设备 | 接口 | IP 地址 | 说明 |
|---|---|---|---|
| LSW1 | G0/0/1 | ‑ | Trunk 上联防火墙,放行 VLAN10、20、30 |
| LSW1 | G0/0/2 | ‑ | Access VLAN10,财务部 Client1 |
| LSW1 | G0/0/3 | ‑ | Access VLAN20,研发部 Client2 |
| LSW1 | G0/0/4 | ‑ | Access VLAN30,Web‑Server |
| FW1 | G1/0/0.10 | 192.168.1.254/24 | VLAN10 财务部网关,trust 域 |
| FW1 | G1/0/0.20 | 192.168.2.254/24 | VLAN20 研发部网关,trust 域 |
| FW1 | G1/0/0.30 | 192.168.3.254/24 | VLAN30 服务器网关,trust 域 |
| FW1 | G1/0/1 | 14.0.0.1/24 | 电信出口,untrust 域 |
| FW1 | G1/0/2 | 12.0.0.1/24 | 联通出口,untrust 域 |
| R4 电信 ISP | G0/0/0 | 14.0.0.2/24 | 对接防火墙电信侧 |
| R2 联通 ISP | G0/0/0 | 12.0.0.2/24 | 对接防火墙联通侧 |
| Client1 财务部 | 192.168.1.1/24 | 网关 192.168.1.254 | VLAN10 |
| Client2 研发部 | 192.168.2.1/24 | 网关 192.168.2.254 | VLAN20 |
| Web‑Server | 192.168.3.1/24 | 网关 192.168.3.254 | VLAN30,HTTP 服务 |
| FTP‑Server | 50.0.0.1 | ‑ | 外网 FTP 服务器 |
四、实验需求
- 交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区,上联口配置 Trunk 放行业务 VLAN。
- 防火墙子接口做 Dot1Q 封装,作为三个 VLAN 的网关,内网全部属于 trust 安全域,两个外网接口属于 untrust 安全域。
- 配置 IP‑Link 链路检测,电信链路为主链路,联通作为备用链路,链路故障自动切换缺省路由。
- 认证策略:财务部用户免认证上网,研发部用户采用匿名认证。
- 策略路由:财务部访问 FTP 服务器走电信出口;研发部访问 FTP 服务器走联通出口。
- 内网用户访问外网使用 Easy‑IP 源 NAT,借用出接口公网 IP 地址。
- NAT‑Server 端口映射:电信公网 14.0.0.10、联通公网 12.0.0.10 映射内网 Web 服务器 192.168.3.1,外网可以访问 Web 业务。
- 配置安全策略,放行内网访问外网流量,放行外网访问内网 Web 的 HTTP 流量。
五、完整设备配置代码
LSW1 交换机配置
sysname LSW1
vlan batch 10 20 30
# 接入Client1(财务部)
interface GigabitEthernet 0/0/2
port link-type access port default vlan 10
# 接入Client2(研发部)
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
# 接入Web‑Server interface GigabitEthernet 0/0/4
port link-type access port default vlan 30
# 上联防火墙(Trunk放行所有业务VLAN)
interface GigabitEthernet 0/0/1 port link-type trunk
port trunk allow-pass vlan 10 20 30
save
R2(联通 ISP 路由器)
sysname R2
interface GigabitEthernet 0/0/0
ip address 12.0.0.2 255.255.255.0
interface GigabitEthernet 0/0/1
ip address 23.0.0.1 255.255.255.0
interface GigabitEthernet 0/0/2
ip address 200.1.1.254 255.255.255.0
interface GigabitEthernet 0/0/3
ip address 102.1.1.254 255.255.255.0
ospf 1
area 0
network 12.0.0.0 0.0.0.255
network 23.0.0.0 0.0.0.255
network 200.1.1.0 0.0.0.255
network 102.1.1.0 0.0.0.255
save
R4(电信 ISP 路由器)
sysname R4
interface GigabitEthernet 0/0/0
ip address 14.0.0.2 255.255.255.0
interface GigabitEthernet 0/0/1
ip address 34.0.0.1 255.255.255.0
interface GigabitEthernet 0/0/2
ip address 100.1.1.254 255.255.255.0
interface GigabitEthernet 0/0/3
ip address 101.1.1.254 255.255.255.0
ospf 1
area 0
network 14.0.0.0 0.0.0.255
network 34.0.0.0 0.0.0.255
network 100.1.1.0 0.0.0.255
network 101.1.1.0 0.0.0.255
save
FW1 防火墙完整配置
sysname FW1
# 内网子接口(Dot1Q终结VLAN)
interface GigabitEthernet 1/0/0.10
vlan-type dot1q 10
ip address 192.168.1.254 255.255.255.0
firewall zone trust
interface GigabitEthernet 1/0/0.20
vlan-type dot1q 20
ip address 192.168.2.254 255.255.255.0
firewall zone trust
interface GigabitEthernet 1/0/0.30
vlan-type dot1q 30
ip address 192.168.3.254 255.255.255.0
firewall zone trust
# 外网接口
interface GigabitEthernet 1/0/1
ip address 14.0.0.1 255.255.255.0
firewall zone untrust
interface GigabitEthernet 1/0/2
ip address 12.0.0.1 255.255.255.0
firewall zone untrust
#IP‑Link 链路健康检测
ip-link check enable
# 检测电信链路连通性
ip-link 1 destination 14.0.0.2
interface GigabitEthernet 1/0/1
mode icmp
# 检测联通链路连通性
ip-link 2 destination 12.0.0.2
interface GigabitEthernet 1/0/2
mode icmp
#ISP 路由与缺省路由 # 电信侧网段走电信链路
ip route-static 100.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1
ip route-static 101.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1
ip route-static 34.0.0.0 255.255.255.0 14.0.0.2 track ip-link 1
# 联通侧网段走联通链路
ip route-static 200.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2
ip route-static 102.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2
ip route-static 23.0.0.0 255.255.255.0 12.0.0.2 track ip-link 2
# 缺省路由:主用电信,备用联通(浮动优先级)
ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60 track ip-link 1
ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 70 track ip-link 2
#地址组与用户组配置
ip address-set inside_net type object address 192.168.1.0 mask 255.255.255.0
address 192.168.2.0 mask 255.255.255.0
address 192.168.3.0 mask 255.255.255.0
ip address-set finance_net type object address 192.168.1.0 mask 255.255.255.0
ip address-set rd_net type object address 192.168.2.0 mask 255.255.255.0
ip address-set web_server type object address 192.168.3.1 mask 255.255.255.255
ip address-set ftp_server type object address 50.0.0.1 mask 255.255.255.255
user-group finance_group user-group rd_group
#认证策略(财务部免认证、研发部匿名认证)
auth-policy
rule name auth_finance
source-zone trust
source-address address-set finance_net
action no-auth
user-group finance_group
rule name auth_rd
source-zone trust
source-address address-set rd_net
action anonymous
user-group rd_group
#策略路由(按部门选路访问 FTP)
policy-based-route pbr_ftp permit node 10
if-match user-group finance_group
if-match destination-address address-set ftp_server
apply ip-address next-hop 14.0.0.2 track ip-link 1
policy-based-route pbr_ftp permit node 20 if-match user-group rd_group
if-match destination-address address-set ftp_server
apply ip-address next-hop 12.0.0.2 track ip-link 2
# 在内网子接口入方向应用策略路由
interface GigabitEthernet 1/0/0.10
ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.20
ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.30
ip policy-based-route pbr_ftp
#NAT 配置
nat-policy
rule name nat_out_dianxin
source-zone trust
destination-zone untrust
source-address address-set
inside_net egress-interface GigabitEthernet 1/0/1
action source-nat easy-ip
rule name nat_out_liantong
source-zone trust
destination-zone untrust
source-address address-set inside_net
egress-interface GigabitEthernet 1/0/2
action source-nat easy-ip
#外网访问内网 Web:NAT Server 端口映射
nat server protocol tcp global 14.0.0.10 www inside 192.168.3.1 www
nat server protocol tcp global 12.0.0.10 www inside 192.168.3.1 www
#精准安全策略
security-policy
rule name trust_to_untrust
source-zone trust
destination-zone untrust
source-address address-set inside_net
action permit
rule name untrust_to_web
source-zone untrust
destination-zone trust
destination-address address-set web_server
service http
action permit
quit
save
六、测试验证
VLAN 网关连通测试财务部 Client1、研发部 Client2 分别 ping 各自网关,网关可以通;不同 VLAN 之间三层网关由防火墙实现互通。
IP‑Link 链路检测与主备切换正常状态,防火墙优先使用电信链路作为主出口;手动关闭电信接口,IP‑Link 检测链路失效,缺省路由自动切换到联通备用链路,内网业务不会中断。恢复电信接口,路由自动切回主链路。
认证策略验证财务部主机访问外网无需认证直接上网;研发部主机访问网络触发匿名认证。
策略路由 PBR 验证财务部 Client1 访问外网 FTP 服务器 50.0.0.1,流量走电信出口;研发部 Client2 访问 FTP 服务器 50.0.0.1,流量走联通出口,可以使用 tracert 命令跟踪路径验证选路效果。
内网访问外网 NAT 测试内网主机访问互联网,通过 Easy‑IP 将私网源地址转换为防火墙外网接口公网 IP,外网可以收到内网主机报文。
外网访问 Web 服务器 NAT‑Server 测试外网设备访问公网地址 14.0.0.10 或者 12.0.0.10 的 80 端口,可以成功打开内网 Web‑Server 的网页页面。
七、故障现象与排错分析
- 不同 VLAN 主机无法上网:检查交换机 Trunk 是否放行 VLAN,防火墙子接口 dot1q 封装是否正确,子接口是否加入 trust 安全域。
- 链路切换不生效:检查 ip‑link 是否开启全局使能,静态路由是否绑定 track 跟踪对象,接口没有 shutdown。
- 策略路由不生效:策略路由需要在子接口入方向调用,匹配用户组、目的地址条件,下一跳绑定 ip‑link。
- 外网无法访问 Web 服务器:确认 nat‑server 配置正确,安全策略放行 http,运营商路由器存在回指向内网网段的回程路由。
- NAT 不生效:源 NAT 策略源区域、目的区域配置正确,出接口选择正确。
八、实验总结
本次实验完成企业双出口防火墙综合组网,交换机划分多业务 VLAN,防火墙通过子接口实现单臂路由承担多 VLAN 网关。依靠 IP‑Link 实现电信、联通双链路健康检测与主备自动切换。结合认证策略实现不同部门差异化认证权限,策略路由实现访问特定业务指定运营商出口。Easy‑IP 源 NAT 实现内网访问互联网,NAT‑Server 端口映射把内网 Web 服务器发布到公网,安全策略控制域间访问权限。实验理解双出口网络冗余、策略路由、NAT、安全域协同工作原理,掌握企业真实场景防火墙部署思路,提升故障排查能力。