网络架构 V2.0 · 多部门网段扩展版(基于《H3C 防火墙接入公司网络方式及架构》)
一、方案概述
1.1 背景
基于既定方案:两条宽带线路(PPPoE 拨号 + 静态 IP)直接接入 H3C 防火墙 WAN 口,H3C 作为全网统一出口,承担双线路由、NAT 转换、安全策略、DHCP 服务及流量控制;TP-LINK XVR3000G 降级为无线控制器(AC)+ 交换机,提供 Wi-Fi 覆盖与有线接入。
1.2 本次扩展目标
在原有架构基础上,按部门划分独立网段,各部门通过防火墙独立 LAN 口接入:
• 研发部:192.168.33.0/24(原 TP-LINK 所在网段)
• 销售部:192.168.32.0/24
• 财务部:192.168.31.0/24
• 打印机 / 会议室:192.168.30.0/24
1.3 架构要点
• 采用"防火墙多 LAN 口直连各部门"(多臂路由)架构,H3C 防火墙既是上网出口,也是各部门的三层网关
• 每个部门使用一个防火墙 LAN 口 + 独立网段 + 独立 DHCP 地址池
• 各部门路由器以二层设备模式(AP/交换机模式)接入,确保防火墙保持全网唯一网关
• 部门间通信策略由防火墙安全策略统一管控
二、网络规划
2.1 接口与网段规划表
防火墙接口 | 用途 | 网段 | 网关 | DHCP 地址池 | 备注 |
GE1/0/1 | WAN1:PPPoE 拨号 | — | — | — | 宽带线路一,运营商账号拨号 |
GE1/0/2 | WAN2:静态 IP | — | — | — | 宽带线路二(如 183.6.34.8) |
GE1/0/3 | 研发部 | 192.168.33.0/24 | 192.168.33.1 | 192.168.33.100-200 | 原 TP-LINK 所在网段 |
GE1/0/4 | 销售部 | 192.168.32.0/24 | 192.168.32.1 | 192.168.32.100-200 | |
GE1/0/5 | 财务部 | 192.168.31.0/24 | 192.168.31.1 | 192.168.31.100-200 | 敏感部门,建议限制互访 |
GE1/0/6 | 打印机/会议室 | 192.168.30.0/24 | 192.168.30.1 | 192.168.30.100-200 | 打印机建议静态 IP |
GE1/0/7-8 | 预留 | — | — | — | 服务器区 / 备用线路 |
2.2 固定设备地址建议
设备 | 归属网段 | 建议地址 | 说明 |
TP-LINK XVR3000G | 研发部 | 192.168.33.2 | AC/AP,管理地址,DHCP 保持关闭 |
各部门路由器/AP | 各网段 | 各段 .2 | 二层模式,管理地址避开 DHCP 池 |
网络打印机 | 会议室段 | 192.168.30.10 | 静态 IP,便于跨部门放行打印 |
三、H3C 防火墙配置
3.1 WAN 口配置
GE1/0/1 配置 PPPoE 拨号(运营商宽带账号密码);GE1/0/2 配置静态 IP(掩码、网关按运营商提供填写);启用负载均衡 / 智能选路策略,实现双线互备。
# 以下为 Comware V7 风格示例,具体以设备实际版本为准
# GE1/0/1:PPPoE 拨号
interface Dialer1
link-protocol ppp
ppp pap local-user <宽带账号> password simple <密码>
ip address ppp-negotiate
dialer bundle enable
interface GigabitEthernet1/0/1
pppoe-client dial-bundle-number 1
# GE1/0/2:静态 IP
interface GigabitEthernet1/0/2
ip address 183.6.34.8 255.255.255.0
# 默认路由与双线备份(按负载均衡策略调整优先级)
ip route-static 0.0.0.0 0 Dialer1
ip route-static 0.0.0.0 0 183.6.34.1 100
3.2 LAN 口 IP 配置
interface GigabitEthernet1/0/3
ip address 192.168.33.1 255.255.255.0
dhcp select server
interface GigabitEthernet1/0/4
ip address 192.168.32.1 255.255.255.0
dhcp select server
interface GigabitEthernet1/0/5
ip address 192.168.31.1 255.255.255.0
dhcp select server
interface GigabitEthernet1/0/6
ip address 192.168.30.1 255.255.255.0
dhcp select server
3.3 DHCP 地址池(每段一个)
dhcp enable
dhcp server ip-pool rd
network 192.168.33.0 mask 255.255.255.0
gateway-list 192.168.33.1
dns-list 114.114.114.114
dhcp server ip-pool sales
network 192.168.32.0 mask 255.255.255.0
gateway-list 192.168.32.1
dns-list 114.114.114.114
dhcp server ip-pool finance
network 192.168.31.0 mask 255.255.255.0
gateway-list 192.168.31.1
dns-list 114.114.114.114
dhcp server ip-pool office
network 192.168.30.0 mask 255.255.255.0
gateway-list 192.168.30.1
dns-list 114.114.114.114
3.4 安全域划分
security-zone name untrust
import interface GigabitEthernet1/0/1
import interface GigabitEthernet1/0/2
security-zone name trust
import interface GigabitEthernet1/0/3
import interface GigabitEthernet1/0/4
import interface GigabitEthernet1/0/5
import interface GigabitEthernet1/0/6
3.5 安全策略
注意:H3C 防火墙同一安全域内接口间的流量缺省也会被丢弃,部门间互访必须显式添加策略(见下方做法 A)。
security-policy ip
# 内网访问外网
rule name to_internet
source-zone trust
destination-zone untrust
action pass
# 内网访问防火墙(网关应答 / 管理)
rule name trust_local
source-zone trust
destination-zone local
action pass
# 防火墙响应内网
rule name local_trust
source-zone local
destination-zone trust
action pass
# 做法 A:部门间全部互通(需要时添加此条)
rule name intra_trust
source-zone trust
destination-zone trust
action pass
部门间互访的三种策略做法:
做法 A(简单互通,小公司推荐):添加 intra_trust 同域放行策略,各部门互通、打印机共享直接可用;缺点是财务与研发之间无隔离。
做法 B(默认全隔离):不加同域放行策略,部门间默认不相通,只能各自上网;需要跨部门访问时逐条添加精确策略。
做法 C(基本互通 + 财务例外):使用地址组限定源/目的,添加一条"拒绝 销售→财务"的 deny 策略并置于放行策略之前,实现基本互通但财务段受保护。
若采用做法 B / C,还需放行各部门到打印机网段(192.168.30.0/24)的 445 / 515 / 9100 等打印相关端口,并在策略中指定目的地址组。
3.6 NAT 配置
沿用 Easy-IP 出接口 NAT,源不限定网段时,四个部门网段自动全部覆盖,无需为每段单独建 NAT 规则。
# 方式一:接口 NAT(简单)
interface GigabitEthernet1/0/1
nat outbound
interface GigabitEthernet1/0/2
nat outbound
# 方式二:策略 NAT(精细控制时使用,命令随版本略有差异)
# nat policy-ips
# rule name nat_internet
# source-zone trust
# destination-zone untrust
# action source-nat easy-ip
四、各部门路由器(AP/交换机模式)配置要点
各部门路由器必须当作二层设备使用,否则形成双重 NAT,跨部门访问不通、安全策略失效:
1) 上网方式:改为"动态 IP"(由防火墙 DHCP 分配)或手动静态 IP(各段 .2)
2) 关闭 DHCP 服务器,避免与防火墙 DHCP 冲突
3) 关闭 NAT / 路由等功能,保持纯二层(交换机 / AP)
4) LAN 口 IP 改为各段 .2(如研发 192.168.33.2、销售 192.168.32.2、财务 192.168.31.2、会议室 192.168.30.2),掩码 255.255.255.0,网关填本段 .1
5) 网线接该设备 LAN 口上行至防火墙对应 LAN 口,WAN 口空置
6) 无线 SSID / 密码按需设置;跨部门漫游时终端会重新获取 IP
五、打印机等特殊设备
• 网络打印机配静态 IP(如 192.168.30.10),归属打印机 / 会议室网段
• 各部门共享打印时,需在防火墙上放行各部门到打印机网段的打印端口(445、515、9100 等)
• 打印机、服务器等固定设备地址务必避开各 DHCP 地址池范围(100-200)
六、验证步骤
1) 各部门终端确认获取到对应网段 IP(研发 192.168.33.x、销售 192.168.32.x、财务 192.168.31.x、会议室 192.168.30.x)
2) Ping 本段网关(各段 .1)确认可达
3) Ping 外网地址(如 8.8.8.8)确认上网正常
4) 按所选策略做法,验证部门间互访与打印是否按预期放行 / 阻断
七、注意事项
• H3C 防火墙同一安全域内流量缺省丢弃,部门互访必须显式配置策略(这是实现隔离的基础,也是排查互访不通的首要检查点)
• 各网段网关均取 .1;固定设备(路由器、打印机、服务器)地址避开 DHCP 池,建议取 .2 / .10 等低位地址
• 跨部门流量全部经防火墙三层转发,公司规模(几十至上百终端)下性能无忧
• 双线备份:一条宽带故障时自动切换,保持出口可用
• 配置命令为 Comware V7 风格示例,具体命令与菜单路径以设备实际版本为准
• 原架构中的 TP-LINK XVR3000G 保持 DHCP 关闭、管理地址 192.168.33.2,WAN 口空置