资讯动态

双机热备挂组网实验

发布时间:2026/8/12 15:07:08 来源:尧图企业网站定制
一、实验简介本实验模拟企业网络的双防火墙架构通过 USG5500 防火墙实现Trust内网、DMZ隔离区、Untrust外网三个安全区域的隔离与策略控制配合 OSPF 动态路由协议实现全网互通并通过 NAT 实现内网访问外网。核心目标掌握防火墙安全区域的划分与接口绑定掌握防火墙安全策略的配置基于区域地址服务的精细化控制掌握 OSPF 多区域路由的配置掌握 Easy IP NAT 及 NAT Server端口映射的配置理解双防火墙架构下的路由设计与策略协同二、实验拓扑Internet (100.1.1.0/24) │ Outer PC (.1) │ ┌──────────┴──────────┐ │ R1 │ │ (AR2220) │ │ GE0/0/2: .254 │ └─────┬────────┬──────┘ GE0/0/0 | | GE0/0/1 202.1.1.1/30 | | 202.1.2.1/30 | | ┌─────────┴──┐ ┌──┴─────────┐ │ FW1 │ │ FW2 │ │ (USG5500) │ │ (USG5500) │ │ .2 │ │ .2 │ └─┬───┬───┬──┘ └──┬───┬───┬──┘ Trust-1 │ │DMZ│ Trust-2│ │DMZ│ 10.1.1.0 │ │ │ 10.1.3.0│ │ │ │ │ │ │ │ │ ┌──────┴┐ ┌┴───┴───┐ ┌───┴──┐│┌──┴───┐ │ LSW1 │ │Web FTP│ │ LSW3 │││ FTP │ │ S5700 │ │.10 .20│ │ S5700│││ .20 │ └───┬───┘ └───────┘ └───┬──┘│└──────┘ │ DMZ │ │ ┌───┴───┐ 10.1.2.0/24 ┌┴──┴───┐ │ LSW2 │ │ LSW4 │ │ S3700 │ │ S3700 │ └─┬──┬──┘ └─┬──┬──┘ │ │ │ │ OA PC1 PC2 PC3 PC4 .10 .101 .102 .101 .102三、实验规划3.1 设备清单设备型号数量角色R1AR22201ISP 边界路由器FW1USG55001主防火墙Trust-1 DMZFW2USG55001辅防火墙Trust-2 DMZLSW1S57001Trust-1 核心交换机LSW2S37001Trust-1 接入交换机LSW3S57001Trust-2 核心交换机LSW4S37001Trust-2 接入交换机Web ServerServer1DMZ Web 服务器FTP ServerServer1DMZ FTP 服务器OA ServerServer1内网 OA 服务器PC1~PC4PC4内网终端Outer PCPC1外网测试终端合计153.2 IP 地址规划设备接口IP 地址掩码所属区域R1GE0/0/0202.1.1.1/30→ FW1R1GE0/0/1202.1.2.1/30→ FW2R1GE0/0/2100.1.1.254/24UntrustFW1GE1/0/0202.1.1.2/30UntrustFW1GE1/0/110.1.1.254/24Trust-1FW1GE1/0/210.1.2.254/24DMZFW2GE1/0/0202.1.2.2/30UntrustFW2GE1/0/110.1.3.254/24Trust-2FW2GE1/0/210.1.2.253/24DMZWeb ServerEth10.1.2.10/24DMZFTP ServerEth10.1.2.20/24DMZOA ServerEth10.1.1.10/24Trust-1PC1Eth10.1.1.101/24Trust-1PC2Eth10.1.1.102/24Trust-1PC3Eth10.1.3.101/24Trust-2PC4Eth10.1.3.102/24Trust-2Outer PCEth100.1.1.1/24Untrust3.3 安全策略规划优先级策略名源区域目的区域源地址目的地址服务动作1Trust-to-DMZtrustdmzTrust段DMZ段anyPermit2Trust-to-UntrusttrustuntrustTrust段anyanyPermit3DMZ-to-UntrustdmzuntrustDMZ段anyanyPermit4Untrust-to-DMZ-WebuntrustdmzanyWeb ServerTCP/80Permit5Untrust-to-DMZ-FTPuntrustdmzanyFTP ServerTCP/21Permit—defaultanyanyanyanyanyDeny3.4 OSPF 规划OSPF 进程1区域Area 0骨干区域Router IDR11.1.1.1 | FW12.2.2.2 | FW23.3.3.3发布网段所有内网互联及业务网段3.5 NAT 规划NAT 类型Easy IPPAT端口地址转换ACL 2000允许 10.1.1.0/24、10.1.2.0/24、10.1.3.0/24NAT ServerWeb(80→8080)、FTP(21→2121)四、配置方法搭建拓扑→ 在 eNSP 中拖入设备按拓扑图连线启动设备→ 全部启动等待设备初始化完成配置接口 IP→ 按规划表为所有设备接口配置 IP防火墙安全区域→ 将接口加入对应安全区域OSPF 路由→ R1/FW1/FW2 配置 OSPF发布网段安全策略→ FW1/FW2 配置区域间访问策略NAT 配置→ R1 配置 Easy IP NAT ServerPC/Server IP→ 终端设备配置 IP 和网关连通性测试→ ping 测试全网互通截图验证→ 按要求截取关键命令输出五、详细配置5.1 R1 路由器system-view sysname R1 ​ # 接口 IP 配置 interface GigabitEthernet0/0/0 ip address 202.1.1.1 255.255.255.252 description TO-FW1 undo shutdown ​ interface GigabitEthernet0/0/1 ip address 202.1.2.1 255.255.255.252 description TO-FW2 undo shutdown ​ interface GigabitEthernet0/0/2 ip address 100.1.1.254 255.255.255.0 description TO-OUTER undo shutdown ​ # OSPF 路由配置 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 202.1.2.0 0.0.0.3 ​ # Easy IP NAT acl number 2000 rule 5 permit source 10.1.1.0 0.0.0.255 rule 10 permit source 10.1.2.0 0.0.0.255 rule 15 permit source 10.1.3.0 0.0.0.255 ​ interface GigabitEthernet0/0/2 nat outbound 2000 ​ # NAT Server端口映射 interface GigabitEthernet0/0/2 nat server protocol tcp global 100.1.1.254 8080 inside 10.1.2.10 80 nat server protocol tcp global 100.1.1.254 2121 inside 10.1.2.20 21 ​ return save5.2 FW1 防火墙system-view sysname FW1 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.1.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.1.254 255.255.255.0 description TO-TRUST-1 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.254 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 10.1.1.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.1.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.1.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ rule name Untrust-to-DMZ-Web source-zone untrust destination-zone dmz destination-address 10.1.2.10 32 service protocol tcp destination-port 80 action permit ​ rule name Untrust-to-DMZ-FTP source-zone untrust destination-zone dmz destination-address 10.1.2.20 32 service protocol tcp destination-port 21 action permit ​ return save5.3 FW2 防火墙system-view sysname FW2 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.2.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.3.254 255.255.255.0 description TO-TRUST-2 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.253 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 202.1.2.0 0.0.0.3 network 10.1.3.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.3.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.3.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ return save5.4 交换机LSW1~LSW4# LSW1 LSW3 (S5700 核心层) — Trunk 模式透传 system-view sysname LSW1 # LSW3 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 1 10 return save ​ # LSW2 LSW4 (S3700 接入层) — 接入端口 Access system-view sysname LSW2 # LSW4 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface Ethernet0/0/1 port link-type access port default vlan 1 interface Ethernet0/0/2 port link-type access port default vlan 1 return save5.5 PC 和 Server按 IP 地址规划表逐台配置即可注意网关指向各自防火墙的 Trust 接口 IP。六、验证测试6.1 接口 IP 验证R1 display ip interface brief FW1 display ip interface brief FW2 display ip interface brief预期结果所有接口 UPIP 地址正确。6.2 OSPF 邻居与路由验证R1 display ospf peer # 应看到 FW1、FW2 R1 display ip routing-table # 应有到 10.1.1/2/3.0 的 OSPF 路由 FW1 display ospf peer # 应看到 R1、FW2 FW2 display ospf peer # 应看到 R1、FW1预期结果OSPF 邻居 Full 状态路由表包含全网路由。6.3 连通性测试测试源测试目的预期PC1 (10.1.1.101)Web Server (10.1.2.10)通PC1Outer PC (100.1.1.1)通NATPC3 (10.1.3.101)FTP Server (10.1.2.20)通Outer PCWeb Server (100.1.1.254:8080)通NAT映射6.4 NAT 会话验证R1 display nat session all预期结果可看到源为内网 IP 的 NAT 转换条目。6.5 防火墙会话验证FW1 display firewall session table预期结果可看到 Trust→DMZ、Trust→Untrust 的会话记录。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价