双机热备挂组网实验
2026/8/12 15:07:02 网站建设 项目流程

一、实验简介

本实验模拟企业网络的双防火墙架构,通过 USG5500 防火墙实现Trust(内网)、DMZ(隔离区)、Untrust(外网)三个安全区域的隔离与策略控制,配合 OSPF 动态路由协议实现全网互通,并通过 NAT 实现内网访问外网。

核心目标

  1. 掌握防火墙安全区域的划分与接口绑定

  2. 掌握防火墙安全策略的配置(基于区域+地址+服务的精细化控制)

  3. 掌握 OSPF 多区域路由的配置

  4. 掌握 Easy IP NAT 及 NAT Server(端口映射)的配置

  5. 理解双防火墙架构下的路由设计与策略协同


二、实验拓扑

Internet (100.1.1.0/24) │ Outer PC (.1) │ ┌──────────┴──────────┐ │ R1 │ │ (AR2220) │ │ GE0/0/2: .254 │ └─────┬────────┬──────┘ GE0/0/0 | | GE0/0/1 202.1.1.1/30 | | 202.1.2.1/30 | | ┌─────────┴──┐ ┌──┴─────────┐ │ FW1 │ │ FW2 │ │ (USG5500) │ │ (USG5500) │ │ .2 │ │ .2 │ └─┬───┬───┬──┘ └──┬───┬───┬──┘ Trust-1 │ │DMZ│ Trust-2│ │DMZ│ 10.1.1.0 │ │ │ 10.1.3.0│ │ │ │ │ │ │ │ │ ┌──────┴┐ ┌┴───┴───┐ ┌───┴──┐│┌──┴───┐ │ LSW1 │ │Web FTP│ │ LSW3 │││ FTP │ │ S5700 │ │.10 .20│ │ S5700│││ .20 │ └───┬───┘ └───────┘ └───┬──┘│└──────┘ │ DMZ │ │ ┌───┴───┐ 10.1.2.0/24 ┌┴──┴───┐ │ LSW2 │ │ LSW4 │ │ S3700 │ │ S3700 │ └─┬──┬──┘ └─┬──┬──┘ │ │ │ │ OA PC1 PC2 PC3 PC4 .10 .101 .102 .101 .102

三、实验规划

3.1 设备清单

设备型号数量角色
R1AR22201ISP 边界路由器
FW1USG55001主防火墙(Trust-1 + DMZ)
FW2USG55001辅防火墙(Trust-2 + DMZ)
LSW1S57001Trust-1 核心交换机
LSW2S37001Trust-1 接入交换机
LSW3S57001Trust-2 核心交换机
LSW4S37001Trust-2 接入交换机
Web ServerServer1DMZ Web 服务器
FTP ServerServer1DMZ FTP 服务器
OA ServerServer1内网 OA 服务器
PC1~PC4PC4内网终端
Outer PCPC1外网测试终端
合计15

3.2 IP 地址规划

设备接口IP 地址掩码所属区域
R1GE0/0/0202.1.1.1/30→ FW1
R1GE0/0/1202.1.2.1/30→ FW2
R1GE0/0/2100.1.1.254/24Untrust
FW1GE1/0/0202.1.1.2/30Untrust
FW1GE1/0/110.1.1.254/24Trust-1
FW1GE1/0/210.1.2.254/24DMZ
FW2GE1/0/0202.1.2.2/30Untrust
FW2GE1/0/110.1.3.254/24Trust-2
FW2GE1/0/210.1.2.253/24DMZ
Web ServerEth10.1.2.10/24DMZ
FTP ServerEth10.1.2.20/24DMZ
OA ServerEth10.1.1.10/24Trust-1
PC1Eth10.1.1.101/24Trust-1
PC2Eth10.1.1.102/24Trust-1
PC3Eth10.1.3.101/24Trust-2
PC4Eth10.1.3.102/24Trust-2
Outer PCEth100.1.1.1/24Untrust

3.3 安全策略规划

优先级策略名源区域目的区域源地址目的地址服务动作
1Trust-to-DMZtrustdmzTrust段DMZ段anyPermit
2Trust-to-UntrusttrustuntrustTrust段anyanyPermit
3DMZ-to-UntrustdmzuntrustDMZ段anyanyPermit
4Untrust-to-DMZ-WebuntrustdmzanyWeb ServerTCP/80Permit
5Untrust-to-DMZ-FTPuntrustdmzanyFTP ServerTCP/21Permit
defaultanyanyanyanyanyDeny

3.4 OSPF 规划

  • OSPF 进程:1

  • 区域:Area 0(骨干区域)

  • Router ID:R1=1.1.1.1 | FW1=2.2.2.2 | FW2=3.3.3.3

  • 发布网段:所有内网互联及业务网段

3.5 NAT 规划

  • NAT 类型:Easy IP(PAT,端口地址转换)

  • ACL 2000:允许 10.1.1.0/24、10.1.2.0/24、10.1.3.0/24

  • NAT Server:Web(80→8080)、FTP(21→2121)


四、配置方法

  1. 搭建拓扑→ 在 eNSP 中拖入设备,按拓扑图连线

  2. 启动设备→ 全部启动,等待设备初始化完成

  3. 配置接口 IP→ 按规划表为所有设备接口配置 IP

  4. 防火墙安全区域→ 将接口加入对应安全区域

  5. OSPF 路由→ R1/FW1/FW2 配置 OSPF,发布网段

  6. 安全策略→ FW1/FW2 配置区域间访问策略

  7. NAT 配置→ R1 配置 Easy IP + NAT Server

  8. PC/Server IP→ 终端设备配置 IP 和网关

  9. 连通性测试→ ping 测试全网互通

  10. 截图验证→ 按要求截取关键命令输出


五、详细配置

5.1 R1 路由器

system-view sysname R1 ​ # 接口 IP 配置 interface GigabitEthernet0/0/0 ip address 202.1.1.1 255.255.255.252 description TO-FW1 undo shutdown ​ interface GigabitEthernet0/0/1 ip address 202.1.2.1 255.255.255.252 description TO-FW2 undo shutdown ​ interface GigabitEthernet0/0/2 ip address 100.1.1.254 255.255.255.0 description TO-OUTER undo shutdown ​ # OSPF 路由配置 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 202.1.2.0 0.0.0.3 ​ # Easy IP NAT acl number 2000 rule 5 permit source 10.1.1.0 0.0.0.255 rule 10 permit source 10.1.2.0 0.0.0.255 rule 15 permit source 10.1.3.0 0.0.0.255 ​ interface GigabitEthernet0/0/2 nat outbound 2000 ​ # NAT Server(端口映射) interface GigabitEthernet0/0/2 nat server protocol tcp global 100.1.1.254 8080 inside 10.1.2.10 80 nat server protocol tcp global 100.1.1.254 2121 inside 10.1.2.20 21 ​ return save

5.2 FW1 防火墙

system-view sysname FW1 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.1.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.1.254 255.255.255.0 description TO-TRUST-1 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.254 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 10.1.1.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.1.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.1.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ rule name Untrust-to-DMZ-Web source-zone untrust destination-zone dmz destination-address 10.1.2.10 32 service protocol tcp destination-port 80 action permit ​ rule name Untrust-to-DMZ-FTP source-zone untrust destination-zone dmz destination-address 10.1.2.20 32 service protocol tcp destination-port 21 action permit ​ return save

5.3 FW2 防火墙

system-view sysname FW2 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.2.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.3.254 255.255.255.0 description TO-TRUST-2 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.253 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 202.1.2.0 0.0.0.3 network 10.1.3.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.3.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.3.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ return save

5.4 交换机(LSW1~LSW4)

# LSW1 & LSW3 (S5700 核心层) — Trunk 模式透传 system-view sysname LSW1 # LSW3 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 1 10 return save ​ # LSW2 & LSW4 (S3700 接入层) — 接入端口 Access system-view sysname LSW2 # LSW4 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface Ethernet0/0/1 port link-type access port default vlan 1 interface Ethernet0/0/2 port link-type access port default vlan 1 return save

5.5 PC 和 Server

按 IP 地址规划表逐台配置即可,注意网关指向各自防火墙的 Trust 接口 IP。


六、验证测试

6.1 接口 IP 验证

<R1> display ip interface brief <FW1> display ip interface brief <FW2> display ip interface brief

预期结果:所有接口 UP,IP 地址正确。

6.2 OSPF 邻居与路由验证

<R1> display ospf peer # 应看到 FW1、FW2 <R1> display ip routing-table # 应有到 10.1.1/2/3.0 的 OSPF 路由 <FW1> display ospf peer # 应看到 R1、FW2 <FW2> display ospf peer # 应看到 R1、FW1

预期结果:OSPF 邻居 Full 状态,路由表包含全网路由。

6.3 连通性测试

测试源测试目的预期
PC1 (10.1.1.101)Web Server (10.1.2.10)
PC1Outer PC (100.1.1.1)通(NAT)
PC3 (10.1.3.101)FTP Server (10.1.2.20)
Outer PCWeb Server (100.1.1.254:8080)通(NAT映射)

6.4 NAT 会话验证

<R1> display nat session all

预期结果:可看到源为内网 IP 的 NAT 转换条目。

6.5 防火墙会话验证

<FW1> display firewall session table

预期结果:可看到 Trust→DMZ、Trust→Untrust 的会话记录。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询