一、实验简介
本实验模拟企业网络的双防火墙架构,通过 USG5500 防火墙实现Trust(内网)、DMZ(隔离区)、Untrust(外网)三个安全区域的隔离与策略控制,配合 OSPF 动态路由协议实现全网互通,并通过 NAT 实现内网访问外网。
核心目标:
掌握防火墙安全区域的划分与接口绑定
掌握防火墙安全策略的配置(基于区域+地址+服务的精细化控制)
掌握 OSPF 多区域路由的配置
掌握 Easy IP NAT 及 NAT Server(端口映射)的配置
理解双防火墙架构下的路由设计与策略协同
二、实验拓扑
Internet (100.1.1.0/24) │ Outer PC (.1) │ ┌──────────┴──────────┐ │ R1 │ │ (AR2220) │ │ GE0/0/2: .254 │ └─────┬────────┬──────┘ GE0/0/0 | | GE0/0/1 202.1.1.1/30 | | 202.1.2.1/30 | | ┌─────────┴──┐ ┌──┴─────────┐ │ FW1 │ │ FW2 │ │ (USG5500) │ │ (USG5500) │ │ .2 │ │ .2 │ └─┬───┬───┬──┘ └──┬───┬───┬──┘ Trust-1 │ │DMZ│ Trust-2│ │DMZ│ 10.1.1.0 │ │ │ 10.1.3.0│ │ │ │ │ │ │ │ │ ┌──────┴┐ ┌┴───┴───┐ ┌───┴──┐│┌──┴───┐ │ LSW1 │ │Web FTP│ │ LSW3 │││ FTP │ │ S5700 │ │.10 .20│ │ S5700│││ .20 │ └───┬───┘ └───────┘ └───┬──┘│└──────┘ │ DMZ │ │ ┌───┴───┐ 10.1.2.0/24 ┌┴──┴───┐ │ LSW2 │ │ LSW4 │ │ S3700 │ │ S3700 │ └─┬──┬──┘ └─┬──┬──┘ │ │ │ │ OA PC1 PC2 PC3 PC4 .10 .101 .102 .101 .102
三、实验规划
3.1 设备清单
| 设备 | 型号 | 数量 | 角色 |
|---|---|---|---|
| R1 | AR2220 | 1 | ISP 边界路由器 |
| FW1 | USG5500 | 1 | 主防火墙(Trust-1 + DMZ) |
| FW2 | USG5500 | 1 | 辅防火墙(Trust-2 + DMZ) |
| LSW1 | S5700 | 1 | Trust-1 核心交换机 |
| LSW2 | S3700 | 1 | Trust-1 接入交换机 |
| LSW3 | S5700 | 1 | Trust-2 核心交换机 |
| LSW4 | S3700 | 1 | Trust-2 接入交换机 |
| Web Server | Server | 1 | DMZ Web 服务器 |
| FTP Server | Server | 1 | DMZ FTP 服务器 |
| OA Server | Server | 1 | 内网 OA 服务器 |
| PC1~PC4 | PC | 4 | 内网终端 |
| Outer PC | PC | 1 | 外网测试终端 |
| 合计 | 15 |
3.2 IP 地址规划
| 设备 | 接口 | IP 地址 | 掩码 | 所属区域 |
|---|---|---|---|---|
| R1 | GE0/0/0 | 202.1.1.1 | /30 | → FW1 |
| R1 | GE0/0/1 | 202.1.2.1 | /30 | → FW2 |
| R1 | GE0/0/2 | 100.1.1.254 | /24 | Untrust |
| FW1 | GE1/0/0 | 202.1.1.2 | /30 | Untrust |
| FW1 | GE1/0/1 | 10.1.1.254 | /24 | Trust-1 |
| FW1 | GE1/0/2 | 10.1.2.254 | /24 | DMZ |
| FW2 | GE1/0/0 | 202.1.2.2 | /30 | Untrust |
| FW2 | GE1/0/1 | 10.1.3.254 | /24 | Trust-2 |
| FW2 | GE1/0/2 | 10.1.2.253 | /24 | DMZ |
| Web Server | Eth | 10.1.2.10 | /24 | DMZ |
| FTP Server | Eth | 10.1.2.20 | /24 | DMZ |
| OA Server | Eth | 10.1.1.10 | /24 | Trust-1 |
| PC1 | Eth | 10.1.1.101 | /24 | Trust-1 |
| PC2 | Eth | 10.1.1.102 | /24 | Trust-1 |
| PC3 | Eth | 10.1.3.101 | /24 | Trust-2 |
| PC4 | Eth | 10.1.3.102 | /24 | Trust-2 |
| Outer PC | Eth | 100.1.1.1 | /24 | Untrust |
3.3 安全策略规划
| 优先级 | 策略名 | 源区域 | 目的区域 | 源地址 | 目的地址 | 服务 | 动作 |
|---|---|---|---|---|---|---|---|
| 1 | Trust-to-DMZ | trust | dmz | Trust段 | DMZ段 | any | Permit |
| 2 | Trust-to-Untrust | trust | untrust | Trust段 | any | any | Permit |
| 3 | DMZ-to-Untrust | dmz | untrust | DMZ段 | any | any | Permit |
| 4 | Untrust-to-DMZ-Web | untrust | dmz | any | Web Server | TCP/80 | Permit |
| 5 | Untrust-to-DMZ-FTP | untrust | dmz | any | FTP Server | TCP/21 | Permit |
| — | default | any | any | any | any | any | Deny |
3.4 OSPF 规划
OSPF 进程:1
区域:Area 0(骨干区域)
Router ID:R1=1.1.1.1 | FW1=2.2.2.2 | FW2=3.3.3.3
发布网段:所有内网互联及业务网段
3.5 NAT 规划
NAT 类型:Easy IP(PAT,端口地址转换)
ACL 2000:允许 10.1.1.0/24、10.1.2.0/24、10.1.3.0/24
NAT Server:Web(80→8080)、FTP(21→2121)
四、配置方法
搭建拓扑→ 在 eNSP 中拖入设备,按拓扑图连线
启动设备→ 全部启动,等待设备初始化完成
配置接口 IP→ 按规划表为所有设备接口配置 IP
防火墙安全区域→ 将接口加入对应安全区域
OSPF 路由→ R1/FW1/FW2 配置 OSPF,发布网段
安全策略→ FW1/FW2 配置区域间访问策略
NAT 配置→ R1 配置 Easy IP + NAT Server
PC/Server IP→ 终端设备配置 IP 和网关
连通性测试→ ping 测试全网互通
截图验证→ 按要求截取关键命令输出
五、详细配置
5.1 R1 路由器
system-view sysname R1 # 接口 IP 配置 interface GigabitEthernet0/0/0 ip address 202.1.1.1 255.255.255.252 description TO-FW1 undo shutdown interface GigabitEthernet0/0/1 ip address 202.1.2.1 255.255.255.252 description TO-FW2 undo shutdown interface GigabitEthernet0/0/2 ip address 100.1.1.254 255.255.255.0 description TO-OUTER undo shutdown # OSPF 路由配置 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 202.1.2.0 0.0.0.3 # Easy IP NAT acl number 2000 rule 5 permit source 10.1.1.0 0.0.0.255 rule 10 permit source 10.1.2.0 0.0.0.255 rule 15 permit source 10.1.3.0 0.0.0.255 interface GigabitEthernet0/0/2 nat outbound 2000 # NAT Server(端口映射) interface GigabitEthernet0/0/2 nat server protocol tcp global 100.1.1.254 8080 inside 10.1.2.10 80 nat server protocol tcp global 100.1.1.254 2121 inside 10.1.2.20 21 return save
5.2 FW1 防火墙
system-view sysname FW1 # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.1.2 255.255.255.252 description TO-R1-UNTRUST interface GigabitEthernet1/0/1 ip address 10.1.1.254 255.255.255.0 description TO-TRUST-1 interface GigabitEthernet1/0/2 ip address 10.1.2.254 255.255.255.0 description TO-DMZ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 firewall zone untrust add interface GigabitEthernet1/0/0 firewall zone dmz add interface GigabitEthernet1/0/2 # OSPF ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 10.1.1.0 0.0.0.255 network 10.1.2.0 0.0.0.255 # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.1.0 24 destination-address 10.1.2.0 24 action permit rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.1.0 24 action permit rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit rule name Untrust-to-DMZ-Web source-zone untrust destination-zone dmz destination-address 10.1.2.10 32 service protocol tcp destination-port 80 action permit rule name Untrust-to-DMZ-FTP source-zone untrust destination-zone dmz destination-address 10.1.2.20 32 service protocol tcp destination-port 21 action permit return save
5.3 FW2 防火墙
system-view sysname FW2 # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.2.2 255.255.255.252 description TO-R1-UNTRUST interface GigabitEthernet1/0/1 ip address 10.1.3.254 255.255.255.0 description TO-TRUST-2 interface GigabitEthernet1/0/2 ip address 10.1.2.253 255.255.255.0 description TO-DMZ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 firewall zone untrust add interface GigabitEthernet1/0/0 firewall zone dmz add interface GigabitEthernet1/0/2 # OSPF ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 202.1.2.0 0.0.0.3 network 10.1.3.0 0.0.0.255 network 10.1.2.0 0.0.0.255 # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.3.0 24 destination-address 10.1.2.0 24 action permit rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.3.0 24 action permit rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit return save
5.4 交换机(LSW1~LSW4)
# LSW1 & LSW3 (S5700 核心层) — Trunk 模式透传 system-view sysname LSW1 # LSW3 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 1 10 return save # LSW2 & LSW4 (S3700 接入层) — 接入端口 Access system-view sysname LSW2 # LSW4 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface Ethernet0/0/1 port link-type access port default vlan 1 interface Ethernet0/0/2 port link-type access port default vlan 1 return save
5.5 PC 和 Server
按 IP 地址规划表逐台配置即可,注意网关指向各自防火墙的 Trust 接口 IP。
六、验证测试
6.1 接口 IP 验证
<R1> display ip interface brief <FW1> display ip interface brief <FW2> display ip interface brief
预期结果:所有接口 UP,IP 地址正确。
6.2 OSPF 邻居与路由验证
<R1> display ospf peer # 应看到 FW1、FW2 <R1> display ip routing-table # 应有到 10.1.1/2/3.0 的 OSPF 路由 <FW1> display ospf peer # 应看到 R1、FW2 <FW2> display ospf peer # 应看到 R1、FW1
预期结果:OSPF 邻居 Full 状态,路由表包含全网路由。
6.3 连通性测试
| 测试源 | 测试目的 | 预期 |
|---|---|---|
| PC1 (10.1.1.101) | Web Server (10.1.2.10) | 通 |
| PC1 | Outer PC (100.1.1.1) | 通(NAT) |
| PC3 (10.1.3.101) | FTP Server (10.1.2.20) | 通 |
| Outer PC | Web Server (100.1.1.254:8080) | 通(NAT映射) |
6.4 NAT 会话验证
<R1> display nat session all
预期结果:可看到源为内网 IP 的 NAT 转换条目。
6.5 防火墙会话验证
<FW1> display firewall session table
预期结果:可看到 Trust→DMZ、Trust→Untrust 的会话记录。