前言

本实验两大核心:

1.ACL 域间安全策略(必须绑定地址组、用户认证);

2. 路由策略(策略路由 PBR、ISP 选路、IP-Link 链路检测)

实验架构严格按企业标准拓扑:内网分三大独立 VLAN 网段:财务部 VLAN10、研发部 VLAN20、Web 服务器 VLAN30; 外网双 ISP 链路:电信 GE1/0/1、联通 GE1/0/2。

要求:

  1. 财务部网页免认证、研发匿名 Web 认证,所有安全 / 路由策略必须绑定用户 / 地址组;
  2. 链路检测只用 IP-Link,不开启全局健康检查;
  3. 外网用户通过域名访问内网 Web,电信 DNS 返回电信公网 IP、联通 DNS 返回联通公网 IP;
  4. 内网上网 EasyIP 源 NAT,外网访问内网用 NAT Server 目的映射;
  5. 配置 IS-IS 全网路由 + 双缺省路由;
  6. 测试分两步:先 ping 通基础连通,再测试网页、域名业务。

一、实验拓扑与完整 IP 规划

1、内网交换机 S5700(单臂 Trunk 上联防火墙 GE1/0/0)

  • VLAN10 财务部:192.168.1.0/24 PC1
  • VLAN20 研发部:192.168.2.0/24 PC2
  • VLAN30 Web 服务器:192.168.3.0/24 Web-Server
  • 上联口 GE0/0/1 Trunk 放行 VLAN10/20/30

2、防火墙 USG6000V 接口规划

  1. GE1/0/0 单臂父接口,创建 3 个子接口:
    • GE1/0/0.10 VID10 192.168.1.254/24 Trust 区域
    • GE1/0/0.20 VID20 192.168.2.254/24 Trust 区域
    • GE1/0/0.30 VID30 192.168.3.254/24 Trust 区域
  2. GE1/0/1 电信出口 Untrust:14.0.0.1/24 下一跳 14.0.0.2
  3. GE1/0/2 联通出口 Untrust:12.0.0.1/24 下一跳 12.0.0.2
  4. GE0/0/0 管理口:192.168.0.1/24(WEB 登录)

3、外网规划

  • 电信公网网段:14.0.0.0/24 公网 IP:14.0.0.10(映射 Web)
  • 联通公网网段:12.0.0.0/24 公 IP:12.0.0.10(映射 Web)
  • 内网 Web 私网:192.168.3.10 域名web.test.com

二、实验前置理论知识点

 1:ACL 域间安全策略

  1. 核心规则:
    • 不能直接写网段,必须提前创建地址组引用
    • 区分内网财务部、研发两套 Web 认证,策略中必须绑定用户 / 认证类型,缺分会扣分;
    • 匹配顺序自上而下,先精细后宽泛,全局默认拒绝;
    • 安全区域隔离:Trust 内网、Untrust 外网、Local 设备自身;
  2. 流量判断逻辑:先认证策略匹配,再执行安全策略放行 / 阻断。

 2:路由策略

  1. 策略路由 PBR
    • 优先级高于静态 / ISP 路由;
    • 匹配条件:源地址组(财务部 / 研发)、源安全区域;
    • 绑定 IP-Link 做链路故障检测,禁止使用全局健康检查
    • 按部门强制分配电信 / 联通出口,实现流量人工分流。
  2. ISP 就近选路
    • 导入运营商地址库生成明细路由,最长掩码优先,解决跨运营商高延迟;
    • 配合 IS-IS 动态路由、双缺省路由实现全网互通。
  3. IP-Link 与全局健康检查区别
    • IP-Link:仅探测网关连通性,轻量化,本次实验指定使用;
    • 全局健康检查:多维度检测时延 / 抖动,本实验要求关闭。

 3:NAT 两种模式

  1. EasyIP 源 NAT(内网主动访问外网):复用出接口公网 IP,WEB/NAT 策略配置;
  2. NAT Server 目的 NAT(外网访问内网服务器):双公网 IP 分别映射 Web 80 端口,支持域名智能 DNS 解析。

4:Web 差异化 Portal 认证

  • 财务部:免认证白名单,打开网页无弹窗;
  • 研发部:匿名认证,访问 HTTP 网页必须弹窗登录;
  • 认证策略优先级高于安全策略,匹配认证后才校验 ACL 放行规则。

5:智能 DNS 域名访问需求

电信用户解析域名返回 14.0.0.10、联通用户返回 12.0.0.10,不同运营商流量走对应出口访问 Web 服务器。

三、分步完整配置

阶段 1 S5700 交换机基础配置

system-view
sysname LSW1
undo terminal monitor
# 创建业务VLAN
vlan batch 10 20 30
# 财务部接入
interface GigabitEthernet 0/0/2
 port link-type access
 port default vlan 10
# 研发接入
interface GigabitEthernet 0/0/3
 port link-type access
 port default vlan 20
# Web服务器接入
interface GigabitEthernet 0/0/4
 port link-type access
 port default vlan 30
# 上联防火墙Trunk
interface GigabitEthernet 0/0/1
 port link-type trunk
 port trunk allow-pass vlan 10 20 30
save force

阶段 2 防火墙初始化登录 WEB 管理

  1. eNSP 启动 USG6000V,打开 Console 控制台;
  2. 初始账号 admin,密码 Admin@123,首次登录强制修改密码;
  3. 管理口 GE0/0/0 配置静态 IP192.168.0.1/24,开启 https、ssh、ping 管理权限;
  4. 电脑网卡设置 192.168.0.X 同网段,浏览器输入https://192.168.0.1,忽略不安全证书登录。

初始化 CLI 命令

system-view
sysname FW1
# 管理口配置
interface GigabitEthernet 0/0/0
 ip address 192.168.0.1 255.255.0
 service-manage https permit
 service-manage ssh permit
 service-manage ping permit
save force

阶段 3 防火墙接口 + 单臂子接口 + 安全区域

WEB 操作路径:左侧【网络】→【接口】

1、内网单臂子接口配置

  1. 父接口 GE1/0/0,新建子接口 GE1/0/0.10 VLAN 封装 802.1Q VID10,IP192.168.1.254/24,安全区域 Trust
  2. 新建 GE1/0/0.20 VID20,IP192.168.2.254/24,Trust
  3. 新建 GE1/0/0.30 VID30,IP192.168.3.254/24,Trust

2、外网三层接口

GE1/0/1 电信:IP14.0.0.1/24,安全区域 Untrust,默认网关 14.0.0.2 GE1/0/2 联通:IP12.0.0.1/24,安全区域 Untrust,默认网关 12.0.0.2

3、安全区域绑定校验

路径【网络】→【安全区域】,确认三个子接口加入 Trust,两个外网接口加入 Untrust

接口完整 CLI                        

system-view
sysname FW1

# 单臂子接口(内网trust)
interface GigabitEthernet 1/0/0.10
 vlan-type dot1q 10
 ip address 192.168.1.254 255.255.255.0
interface GigabitEthernet 1/0/0.20
 vlan-type dot1q 20
 ip address 192.168.2.254 255.255.255.0
interface GigabitEthernet 1/0/0.30
 vlan-type dot1q 30
 ip address 192.168.3.254 255.255.255.0

# DMZ服务器接口
interface GigabitEthernet 1/0/1
 ip address 10.0.0.254 255.255.255.0

# 双ISP外网 untrust
interface GigabitEthernet 1/0/2
 ip address 14.0.0.1 255.255.255.0
interface GigabitEthernet 1/0/3
 ip address 12.0.0.1 255.255.255.0

# 安全区域绑定
firewall zone trust
 add interface GigabitEthernet 1/0/0.10
 add interface GigabitEthernet 1/0/0.20
 add interface GigabitEthernet 1/0/0.30

firewall zone dmz
 add interface GigabitEthernet 1/0/1

firewall zone untrust
 add interface GigabitEthernet 1/0/2
 add interface GigabitEthernet 1/0/3

# 双线路静态路由(主备)
ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60
ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 70

undo healthcheck enable

阶段 4 创建地址对象

WEB 路径:【对象】→【地址】→【新建】

  1. Finance:财务部 192.168.1.0/24
  2. RD:研发部 192.168.2.0/24
  3. WebServer:内网 Web 192.168.3.0/24
  4. FTP_Internet:外网 FTP 服务器 50.0.0.0/24

地址对象 CLI

ip address-object Finance
 ip 192.168.1.0 mask 255.255.0
ip address-object RD
 ip 192.168.2.0 mask 255.255.0
ip address-object WebServer
 ip 192.168.3.0 mask 255.255.0
ip address-object FTP_Server
 ip 50.0.0.0 mask 255.255.0

阶段 5 IP-Link 链路检测

WEB 路径:【系统】→【IP-Link】→【新建】

  1. IP-Link DX(电信探测) 探测目标 14.0.0.2,出接口 GE1/0/1,探测间隔 3000ms,失败重传 3 次
  2. IP-Link LT(联通探测) 探测目标 12.0.0.2,出接口 GE1/0/2,间隔 3s,重试 3 次 

IP-Link CLI

ip-link check enable
# 电信探测
ip name DX_IP
 destination 14.0.0.2
 interface GigabitEthernet 1/0/1
 interval 3000
 retry-times 3
start now
# 联通探测
ip-link name LT_IP
 destination 12.0.0.2
 interface GigabitEthernet 1/0/2
 interval 3000
 retry-times 3
start now

阶段 6 策略路由 PBR(绑定地址组 + IP-Link)

规则 1 Finance_FTP(财务部访问 FTP 强制电信)

匹配条件:源安全区域 Trust、源地址组 Finance、目的 FTP_Server 动作:出接口 GE1/0/1,下一跳 14.0.0.2,绑定 IP-Link DX_IP

规则 2 RD_FTP(研发访问 FTP 强制联通)

匹配条件:源 Trust、源地址 RD、目的 FTP_Server 动作:出接口 GE1/0/2,下一跳 12.0.0.2,绑定 IP-Link LT_IP

最后绑定到内网子接口 GE1/0/0.10、GE1/0/0.20

PBR 完整 CLI

policy-based-route FTP_RULE permit node 10
 if-match source-address Finance
 if-match source-zone trust
 if-match destination-address FTP_Server
 apply output-interface GigabitEthernet 1/0/1
 apply ip nexthop 14.0.0.2
 apply ip-link DX_IP
policy-based-route FTP_RULE permit node 20
 if-match source-address RD
 if-match source-zone trust
 if-match destination-address FTP_Server
 apply output-interface GigabitEthernet 1/0/2
 apply ip nexthop 12.0.0.2
 apply ip-link LT_IP
# 内网子接口调用策略路由
interface GigabitEthernet 1/0.10
 ip policy-based-route FTP_RULE
interface GigabitEthernet 1/0.20
 ip policy-based-route FTP_RULE

阶段 7 ISP 就近选路 + IS-IS 路由

  1. 【网络】→【智能选路】→运营商地址库,导入电信、联通 CSV 地址文件
  2. 新建链路接口 DX、LT,分别绑定对应接口、运营商、IP-Link、缺省路由
  3. 全局选路:带宽负载分担,过载阈值 90
  4. 全局开启 IS-IS 进程,导入运营商明细路由 

ISP+IS-IS CLI                   

# 全局智能选路
global route-policy
 load-balance bandwidth
 add link-interface DX
 add link-interface YD
 overload-threshold inbound 90
 overload-threshold outbound 90
# 电信链路组
multi-link group DX
 interface GigabitEthernet 1/0/1
 nexthop 14.0.0.2
 isp ChinaTelecom
 health-check DX_IP
 default-enable
# 联通链路组
multi-link group YD
 interface GigabitEthernet 1/0/2
 nexthop 12.0.0.2
 isp ChinaUnicom
 health-check LT_IP
 default-enable
# IS-IS动态路由
isis 1
 network-entity 49.0000.14000000.0000
import isp-route
# 双缺省路由绑定IP-Link
ip route-static 0.0.0.0 0 14.0.0.2 track ip DX_IP
ip route-static 0.0.0.0 0 12.0.0.2 track ip LT_IP

阶段 8 NAT 全套配置(区分 EasyIP/Net Server)

8.1 EasyIP 源 NAT(内网上网)WEB:【策略】→【NAT 策略】→新建

规则名称 INTERNET_OUT,源 Trust、目的 Untrust,动作出接口 EasyIP

8.2 NAT Server(外网域名访问 Web,双公网 IP 映射)

  1. 电信映射:global 14.0.0.10 www inside 192.168.3.10 www
  2. 联通映射:global 12.0.0.10 www inside 192.168.3.10 www

NAT 完整 CLI

# 外网服务器映射
nat server protocol tcp global 14.0.0.10 www inside 192.168.3.10 www no-reverse
nat server protocol tcp global 12.0.0.10 www inside 192.168.3.10 www no-reverse
# 内网EasyIP上网
nat-policy
 rule name OUT_EASYIP
  source-zone trust
  destination-zone untrust
  action nat easy-ip

阶段 9ACL 域间安全策略

WEB 路径:【策略】→【安全策略】新建 3 条精准规则

规则 1 Finance_Out(财务部免认证上网) 源区域 Trust、源地址 Finance、用户免认证、动作允许 规则 2 RD_Out(研发匿名认证上网) 源 Trust、源 RD、用户匿名认证、动作允许 规则 3 Web_In(外网仅访问内网 80) 源 Untrust、目的 WebServer、服务 HTTP、动作允许 全局默认策略修改为 deny

安全策略 CLI

security-policy
# 财务部免认证上网
 rule name Finance_Out
  source-zone trust
  source-address Finance
  action permit
# 研发匿名认证上网
 rule name RD_Out
  source-zone trust
  source-address RD
  action permit
# 外网仅放行Web80
 rule name Web_Access
  source-zone untrust
  destination-address WebServer
  service http
  action permit
default action deny

四、全网验证测试

第一步:基础连通性 ping 测试(先测底层网络)

  1. 财务部 PC ping 50.0.0.0,tracert 第一跳 14.0.0.1 电信;
  2. 研发 PC ping FTP,tracert 走 12.0.0.2 联通;
  3. 断开 GE1/0/1 电信网线,IP-Link 检测 Down,流量自动切换联通出口。

第二步:业务 + 域名测试

  1. 财务部打开web.test.com,无认证弹窗;
  2. 研发打开网页弹出匿名认证页面,登录后正常访问;
  3. 电信外网 PC 解析web.test.com得到 14.0.0.10,联通解析得到 12.0.0.10,均可打开内网网站。 

防火墙查询验证命令

display ip-link all         # 查看链路检测状态
display policy-based-route all # 策略路由规则
display nat-policy rule all # NAT配置
display security-policy all # ACL安全策略
display firewall session table verbose # 流量会话
display isis peer # IS-IS路由邻居

五、实验现象与考试结论

  1. 路由策略生效:财务部强制电信、研发强制联通,IP-Link 故障自动切换,无全局健康检查;
  2. ISP 就近选路:访问对应运营商网段不走跨线路,延迟降低;
  3. Web 认证区分生效:财务部免登、研发匿名登录,所有策略绑定地址组(考试得分点);
  4. NAT 双向正常:内网 EasyIP、外网 NAT Server 双公网域名访问;
  5. 智能 DNS 实现运营商区分解析,满足域名访问需求;
  6. ACL 安全策略精细化管控,外网仅开放 Web 服务,内网业务正常放行。

六、高频故障排查

1、策略路由不生效:内网子接口未绑定 PBR、IP-Link 状态 Down;

2、网页不弹出认证:Trust 域未绑定匿名认证模板;

3、外网打不开 Web:NAT Server 配置错误、安全策略未放行 80;

4、跨运营商访问卡顿:未导入 ISP 地址库;

5、链路断不切换:IP-Link 探测网关填写错误;

6、域名解析不分运营商:智能 DNS 虚 IP 池未配置两条公网地址。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐