防火墙安全策略路由配置作业

📅 2026/8/11 6:44:06
防火墙安全策略路由配置作业
一、实验目的掌握交换机 VLAN 划分、Trunk 链路配置实现财务部、研发部、Web 服务器划分不同业务 VLAN。掌握华为 USG6000 防火墙子接口 Dot1Q 单臂路由技术实现不同 VLAN 网关部署在防火墙。掌握 IP‑Link 链路健康检测实现双出口电信、联通链路故障自动切换。学习认证策略配置实现财务部免认证、研发部匿名认证访问网络。掌握策略路由 PBR实现不同部门访问 FTP 服务器选择指定运营商出口。配置 Easy‑IP 源 NAT 实现内网访问互联网配置 NAT‑Server 端口映射实现外网访问内网 Web 服务器。配置安全策略控制域间访问权限综合验证双出口网络业务连通与故障切换效果提升网络排错能力。二、实验环境eNSP 仿真软件设备二层交换机 LSW1华为 USG6000 防火墙 FW1运营商路由器 R2联通 ISP、R4电信 ISP。终端设备财务部 Client1、研发部 Client2、Web‑Server 服务器、FTP 服务器。交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区。防火墙 GE1/0/1 为电信出口GE1/0/2 为联通出口内网 GE1/0/0 对接交换机 Trunk配置子接口终结 VLAN。运营商路由器使用 OSPF 实现公网网段互通。三、IP 地址规划表格设备接口IP 地址说明LSW1G0/0/1‑Trunk 上联防火墙放行 VLAN10、20、30LSW1G0/0/2‑Access VLAN10财务部 Client1LSW1G0/0/3‑Access VLAN20研发部 Client2LSW1G0/0/4‑Access VLAN30Web‑ServerFW1G1/0/0.10192.168.1.254/24VLAN10 财务部网关trust 域FW1G1/0/0.20192.168.2.254/24VLAN20 研发部网关trust 域FW1G1/0/0.30192.168.3.254/24VLAN30 服务器网关trust 域FW1G1/0/114.0.0.1/24电信出口untrust 域FW1G1/0/212.0.0.1/24联通出口untrust 域R4 电信 ISPG0/0/014.0.0.2/24对接防火墙电信侧R2 联通 ISPG0/0/012.0.0.2/24对接防火墙联通侧Client1 财务部192.168.1.1/24网关 192.168.1.254VLAN10Client2 研发部192.168.2.1/24网关 192.168.2.254VLAN20Web‑Server192.168.3.1/24网关 192.168.3.254VLAN30HTTP 服务FTP‑Server50.0.0.1‑外网 FTP 服务器四、实验需求交换机划分 VLAN10 财务部、VLAN20 研发部、VLAN30 服务器区上联口配置 Trunk 放行业务 VLAN。防火墙子接口做 Dot1Q 封装作为三个 VLAN 的网关内网全部属于 trust 安全域两个外网接口属于 untrust 安全域。配置 IP‑Link 链路检测电信链路为主链路联通作为备用链路链路故障自动切换缺省路由。认证策略财务部用户免认证上网研发部用户采用匿名认证。策略路由财务部访问 FTP 服务器走电信出口研发部访问 FTP 服务器走联通出口。内网用户访问外网使用 Easy‑IP 源 NAT借用出接口公网 IP 地址。NAT‑Server 端口映射电信公网 14.0.0.10、联通公网 12.0.0.10 映射内网 Web 服务器 192.168.3.1外网可以访问 Web 业务。配置安全策略放行内网访问外网流量放行外网访问内网 Web 的 HTTP 流量。五、完整设备配置代码LSW1 交换机配置sysname LSW1vlan batch 10 20 30# 接入Client1财务部interface GigabitEthernet 0/0/2port link-type access port default vlan 10# 接入Client2研发部interface GigabitEthernet 0/0/3port link-type accessport default vlan 20# 接入Web‑Server interface GigabitEthernet 0/0/4port link-type access port default vlan 30# 上联防火墙Trunk放行所有业务VLANinterface GigabitEthernet 0/0/1 port link-type trunkport trunk allow-pass vlan 10 20 30saveR2联通 ISP 路由器sysname R2interface GigabitEthernet 0/0/0ip address 12.0.0.2 255.255.255.0interface GigabitEthernet 0/0/1ip address 23.0.0.1 255.255.255.0interface GigabitEthernet 0/0/2ip address 200.1.1.254 255.255.255.0interface GigabitEthernet 0/0/3ip address 102.1.1.254 255.255.255.0ospf 1area 0network 12.0.0.0 0.0.0.255network 23.0.0.0 0.0.0.255network 200.1.1.0 0.0.0.255network 102.1.1.0 0.0.0.255saveR4电信 ISP 路由器sysname R4interface GigabitEthernet 0/0/0ip address 14.0.0.2 255.255.255.0interface GigabitEthernet 0/0/1ip address 34.0.0.1 255.255.255.0interface GigabitEthernet 0/0/2ip address 100.1.1.254 255.255.255.0interface GigabitEthernet 0/0/3ip address 101.1.1.254 255.255.255.0ospf 1area 0network 14.0.0.0 0.0.0.255network 34.0.0.0 0.0.0.255network 100.1.1.0 0.0.0.255network 101.1.1.0 0.0.0.255saveFW1 防火墙完整配置sysname FW1# 内网子接口Dot1Q终结VLANinterface GigabitEthernet 1/0/0.10vlan-type dot1q 10ip address 192.168.1.254 255.255.255.0firewall zone trustinterface GigabitEthernet 1/0/0.20vlan-type dot1q 20ip address 192.168.2.254 255.255.255.0firewall zone trustinterface GigabitEthernet 1/0/0.30vlan-type dot1q 30ip address 192.168.3.254 255.255.255.0firewall zone trust# 外网接口interface GigabitEthernet 1/0/1ip address 14.0.0.1 255.255.255.0firewall zone untrustinterface GigabitEthernet 1/0/2ip address 12.0.0.1 255.255.255.0firewall zone untrust#IP‑Link 链路健康检测ip-link check enable# 检测电信链路连通性ip-link 1 destination 14.0.0.2interface GigabitEthernet 1/0/1mode icmp# 检测联通链路连通性ip-link 2 destination 12.0.0.2interface GigabitEthernet 1/0/2mode icmp#ISP 路由与缺省路由 # 电信侧网段走电信链路ip route-static 100.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1ip route-static 101.1.1.0 255.255.255.0 14.0.0.2 track ip-link 1ip route-static 34.0.0.0 255.255.255.0 14.0.0.2 track ip-link 1# 联通侧网段走联通链路ip route-static 200.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2ip route-static 102.1.1.0 255.255.255.0 12.0.0.2 track ip-link 2ip route-static 23.0.0.0 255.255.255.0 12.0.0.2 track ip-link 2# 缺省路由主用电信备用联通浮动优先级ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60 track ip-link 1ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 70 track ip-link 2#地址组与用户组配置ip address-set inside_net type object address 192.168.1.0 mask 255.255.255.0address 192.168.2.0 mask 255.255.255.0address 192.168.3.0 mask 255.255.255.0ip address-set finance_net type object address 192.168.1.0 mask 255.255.255.0ip address-set rd_net type object address 192.168.2.0 mask 255.255.255.0ip address-set web_server type object address 192.168.3.1 mask 255.255.255.255ip address-set ftp_server type object address 50.0.0.1 mask 255.255.255.255user-group finance_group user-group rd_group#认证策略财务部免认证、研发部匿名认证auth-policyrule name auth_financesource-zone trustsource-address address-set finance_netaction no-authuser-group finance_grouprule name auth_rdsource-zone trustsource-address address-set rd_netaction anonymoususer-group rd_group#策略路由按部门选路访问 FTPpolicy-based-route pbr_ftp permit node 10if-match user-group finance_groupif-match destination-address address-set ftp_serverapply ip-address next-hop 14.0.0.2 track ip-link 1policy-based-route pbr_ftp permit node 20 if-match user-group rd_groupif-match destination-address address-set ftp_serverapply ip-address next-hop 12.0.0.2 track ip-link 2# 在内网子接口入方向应用策略路由interface GigabitEthernet 1/0/0.10ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.20ip policy-based-route pbr_ftp interface GigabitEthernet 1/0/0.30ip policy-based-route pbr_ftp#NAT 配置nat-policyrule name nat_out_dianxinsource-zone trustdestination-zone untrustsource-address address-setinside_net egress-interface GigabitEthernet 1/0/1action source-nat easy-iprule name nat_out_liantongsource-zone trustdestination-zone untrustsource-address address-set inside_netegress-interface GigabitEthernet 1/0/2action source-nat easy-ip#外网访问内网 WebNAT Server 端口映射nat server protocol tcp global 14.0.0.10 www inside 192.168.3.1 wwwnat server protocol tcp global 12.0.0.10 www inside 192.168.3.1 www#精准安全策略security-policyrule name trust_to_untrustsource-zone trustdestination-zone untrustsource-address address-set inside_netaction permitrule name untrust_to_websource-zone untrustdestination-zone trustdestination-address address-set web_serverservice httpaction permitquitsave六、测试验证VLAN 网关连通测试财务部 Client1、研发部 Client2 分别 ping 各自网关网关可以通不同 VLAN 之间三层网关由防火墙实现互通。IP‑Link 链路检测与主备切换正常状态防火墙优先使用电信链路作为主出口手动关闭电信接口IP‑Link 检测链路失效缺省路由自动切换到联通备用链路内网业务不会中断。恢复电信接口路由自动切回主链路。认证策略验证财务部主机访问外网无需认证直接上网研发部主机访问网络触发匿名认证。策略路由 PBR 验证财务部 Client1 访问外网 FTP 服务器 50.0.0.1流量走电信出口研发部 Client2 访问 FTP 服务器 50.0.0.1流量走联通出口可以使用 tracert 命令跟踪路径验证选路效果。内网访问外网 NAT 测试内网主机访问互联网通过 Easy‑IP 将私网源地址转换为防火墙外网接口公网 IP外网可以收到内网主机报文。外网访问 Web 服务器 NAT‑Server 测试外网设备访问公网地址 14.0.0.10 或者 12.0.0.10 的 80 端口可以成功打开内网 Web‑Server 的网页页面。七、故障现象与排错分析不同 VLAN 主机无法上网检查交换机 Trunk 是否放行 VLAN防火墙子接口 dot1q 封装是否正确子接口是否加入 trust 安全域。链路切换不生效检查 ip‑link 是否开启全局使能静态路由是否绑定 track 跟踪对象接口没有 shutdown。策略路由不生效策略路由需要在子接口入方向调用匹配用户组、目的地址条件下一跳绑定 ip‑link。外网无法访问 Web 服务器确认 nat‑server 配置正确安全策略放行 http运营商路由器存在回指向内网网段的回程路由。NAT 不生效源 NAT 策略源区域、目的区域配置正确出接口选择正确。八、实验总结本次实验完成企业双出口防火墙综合组网交换机划分多业务 VLAN防火墙通过子接口实现单臂路由承担多 VLAN 网关。依靠 IP‑Link 实现电信、联通双链路健康检测与主备自动切换。结合认证策略实现不同部门差异化认证权限策略路由实现访问特定业务指定运营商出口。Easy‑IP 源 NAT 实现内网访问互联网NAT‑Server 端口映射把内网 Web 服务器发布到公网安全策略控制域间访问权限。实验理解双出口网络冗余、策略路由、NAT、安全域协同工作原理掌握企业真实场景防火墙部署思路提升故障排查能力。