三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

H3C 防火墙多网段接入公司网络方案

H3C 防火墙多网段接入公司网络方案

网络架构 V2.0 · 多部门网段扩展版(基于《H3C 防火墙接入公司网络方式及架构》)

一、方案概述

1.1 背景

基于既定方案:两条宽带线路(PPPoE 拨号 + 静态 IP)直接接入 H3C 防火墙 WAN 口,H3C 作为全网统一出口,承担双线路由、NAT 转换、安全策略、DHCP 服务及流量控制;TP-LINK XVR3000G 降级为无线控制器(AC)+ 交换机,提供 Wi-Fi 覆盖与有线接入。

1.2 本次扩展目标

在原有架构基础上,按部门划分独立网段,各部门通过防火墙独立 LAN 口接入:

• 研发部:192.168.33.0/24(原 TP-LINK 所在网段)

• 销售部:192.168.32.0/24

• 财务部:192.168.31.0/24

• 打印机 / 会议室:192.168.30.0/24

1.3 架构要点

• 采用"防火墙多 LAN 口直连各部门"(多臂路由)架构,H3C 防火墙既是上网出口,也是各部门的三层网关

• 每个部门使用一个防火墙 LAN 口 + 独立网段 + 独立 DHCP 地址池

• 各部门路由器以二层设备模式(AP/交换机模式)接入,确保防火墙保持全网唯一网关

• 部门间通信策略由防火墙安全策略统一管控

二、网络规划

2.1 接口与网段规划表

防火墙接口

用途

网段

网关

DHCP 地址池

备注

GE1/0/1

WAN1:PPPoE 拨号

宽带线路一,运营商账号拨号

GE1/0/2

WAN2:静态 IP

宽带线路二(如 183.6.34.8)

GE1/0/3

研发部

192.168.33.0/24

192.168.33.1

192.168.33.100-200

原 TP-LINK 所在网段

GE1/0/4

销售部

192.168.32.0/24

192.168.32.1

192.168.32.100-200

GE1/0/5

财务部

192.168.31.0/24

192.168.31.1

192.168.31.100-200

敏感部门,建议限制互访

GE1/0/6

打印机/会议室

192.168.30.0/24

192.168.30.1

192.168.30.100-200

打印机建议静态 IP

GE1/0/7-8

预留

服务器区 / 备用线路

2.2 固定设备地址建议

设备

归属网段

建议地址

说明

TP-LINK XVR3000G

研发部

192.168.33.2

AC/AP,管理地址,DHCP 保持关闭

各部门路由器/AP

各网段

各段 .2

二层模式,管理地址避开 DHCP 池

网络打印机

会议室段

192.168.30.10

静态 IP,便于跨部门放行打印

三、H3C 防火墙配置

3.1 WAN 口配置

GE1/0/1 配置 PPPoE 拨号(运营商宽带账号密码);GE1/0/2 配置静态 IP(掩码、网关按运营商提供填写);启用负载均衡 / 智能选路策略,实现双线互备。

# 以下为 Comware V7 风格示例,具体以设备实际版本为准

# GE1/0/1:PPPoE 拨号

interface Dialer1

link-protocol ppp

ppp pap local-user <宽带账号> password simple <密码>

ip address ppp-negotiate

dialer bundle enable

interface GigabitEthernet1/0/1

pppoe-client dial-bundle-number 1

# GE1/0/2:静态 IP

interface GigabitEthernet1/0/2

ip address 183.6.34.8 255.255.255.0

# 默认路由与双线备份(按负载均衡策略调整优先级)

ip route-static 0.0.0.0 0 Dialer1

ip route-static 0.0.0.0 0 183.6.34.1 100

3.2 LAN 口 IP 配置

interface GigabitEthernet1/0/3

ip address 192.168.33.1 255.255.255.0

dhcp select server

interface GigabitEthernet1/0/4

ip address 192.168.32.1 255.255.255.0

dhcp select server

interface GigabitEthernet1/0/5

ip address 192.168.31.1 255.255.255.0

dhcp select server

interface GigabitEthernet1/0/6

ip address 192.168.30.1 255.255.255.0

dhcp select server

3.3 DHCP 地址池(每段一个)

dhcp enable

dhcp server ip-pool rd

network 192.168.33.0 mask 255.255.255.0

gateway-list 192.168.33.1

dns-list 114.114.114.114

dhcp server ip-pool sales

network 192.168.32.0 mask 255.255.255.0

gateway-list 192.168.32.1

dns-list 114.114.114.114

dhcp server ip-pool finance

network 192.168.31.0 mask 255.255.255.0

gateway-list 192.168.31.1

dns-list 114.114.114.114

dhcp server ip-pool office

network 192.168.30.0 mask 255.255.255.0

gateway-list 192.168.30.1

dns-list 114.114.114.114

3.4 安全域划分

security-zone name untrust

import interface GigabitEthernet1/0/1

import interface GigabitEthernet1/0/2

security-zone name trust

import interface GigabitEthernet1/0/3

import interface GigabitEthernet1/0/4

import interface GigabitEthernet1/0/5

import interface GigabitEthernet1/0/6

3.5 安全策略

注意:H3C 防火墙同一安全域内接口间的流量缺省也会被丢弃,部门间互访必须显式添加策略(见下方做法 A)。

security-policy ip

# 内网访问外网

rule name to_internet

source-zone trust

destination-zone untrust

action pass

# 内网访问防火墙(网关应答 / 管理)

rule name trust_local

source-zone trust

destination-zone local

action pass

# 防火墙响应内网

rule name local_trust

source-zone local

destination-zone trust

action pass

# 做法 A:部门间全部互通(需要时添加此条)

rule name intra_trust

source-zone trust

destination-zone trust

action pass

部门间互访的三种策略做法:

做法 A(简单互通,小公司推荐):添加 intra_trust 同域放行策略,各部门互通、打印机共享直接可用;缺点是财务与研发之间无隔离。

做法 B(默认全隔离):不加同域放行策略,部门间默认不相通,只能各自上网;需要跨部门访问时逐条添加精确策略。

做法 C(基本互通 + 财务例外):使用地址组限定源/目的,添加一条"拒绝 销售→财务"的 deny 策略并置于放行策略之前,实现基本互通但财务段受保护。

若采用做法 B / C,还需放行各部门到打印机网段(192.168.30.0/24)的 445 / 515 / 9100 等打印相关端口,并在策略中指定目的地址组。

3.6 NAT 配置

沿用 Easy-IP 出接口 NAT,源不限定网段时,四个部门网段自动全部覆盖,无需为每段单独建 NAT 规则。

# 方式一:接口 NAT(简单)

interface GigabitEthernet1/0/1

nat outbound

interface GigabitEthernet1/0/2

nat outbound

# 方式二:策略 NAT(精细控制时使用,命令随版本略有差异)

# nat policy-ips

# rule name nat_internet

# source-zone trust

# destination-zone untrust

# action source-nat easy-ip

四、各部门路由器(AP/交换机模式)配置要点

各部门路由器必须当作二层设备使用,否则形成双重 NAT,跨部门访问不通、安全策略失效:

1) 上网方式:改为"动态 IP"(由防火墙 DHCP 分配)或手动静态 IP(各段 .2)

2) 关闭 DHCP 服务器,避免与防火墙 DHCP 冲突

3) 关闭 NAT / 路由等功能,保持纯二层(交换机 / AP)

4) LAN 口 IP 改为各段 .2(如研发 192.168.33.2、销售 192.168.32.2、财务 192.168.31.2、会议室 192.168.30.2),掩码 255.255.255.0,网关填本段 .1

5) 网线接该设备 LAN 口上行至防火墙对应 LAN 口,WAN 口空置

6) 无线 SSID / 密码按需设置;跨部门漫游时终端会重新获取 IP

五、打印机等特殊设备

• 网络打印机配静态 IP(如 192.168.30.10),归属打印机 / 会议室网段

• 各部门共享打印时,需在防火墙上放行各部门到打印机网段的打印端口(445、515、9100 等)

• 打印机、服务器等固定设备地址务必避开各 DHCP 地址池范围(100-200)

六、验证步骤

1) 各部门终端确认获取到对应网段 IP(研发 192.168.33.x、销售 192.168.32.x、财务 192.168.31.x、会议室 192.168.30.x)

2) Ping 本段网关(各段 .1)确认可达

3) Ping 外网地址(如 8.8.8.8)确认上网正常

4) 按所选策略做法,验证部门间互访与打印是否按预期放行 / 阻断

七、注意事项

• H3C 防火墙同一安全域内流量缺省丢弃,部门互访必须显式配置策略(这是实现隔离的基础,也是排查互访不通的首要检查点)

• 各网段网关均取 .1;固定设备(路由器、打印机、服务器)地址避开 DHCP 池,建议取 .2 / .10 等低位地址

• 跨部门流量全部经防火墙三层转发,公司规模(几十至上百终端)下性能无忧

• 双线备份:一条宽带故障时自动切换,保持出口可用

• 配置命令为 Comware V7 风格示例,具体命令与菜单路径以设备实际版本为准

• 原架构中的 TP-LINK XVR3000G 保持 DHCP 关闭、管理地址 192.168.33.2,WAN 口空置

← 返回列表