防火墙双 ISP 出口 IP-Link 链路检测、NAT 与 Web 认证综合实验
前言
本实验两大核心:
1.ACL 域间安全策略(必须绑定地址组、用户认证);
2. 路由策略(策略路由 PBR、ISP 选路、IP-Link 链路检测)
实验架构严格按企业标准拓扑:内网分三大独立 VLAN 网段:财务部 VLAN10、研发部 VLAN20、Web 服务器 VLAN30; 外网双 ISP 链路:电信 GE1/0/1、联通 GE1/0/2。
要求:
- 财务部网页免认证、研发匿名 Web 认证,所有安全 / 路由策略必须绑定用户 / 地址组;
- 链路检测只用 IP-Link,不开启全局健康检查;
- 外网用户通过域名访问内网 Web,电信 DNS 返回电信公网 IP、联通 DNS 返回联通公网 IP;
- 内网上网 EasyIP 源 NAT,外网访问内网用 NAT Server 目的映射;
- 配置 IS-IS 全网路由 + 双缺省路由;
- 测试分两步:先 ping 通基础连通,再测试网页、域名业务。
一、实验拓扑与完整 IP 规划

1、内网交换机 S5700(单臂 Trunk 上联防火墙 GE1/0/0)
- VLAN10 财务部:192.168.1.0/24 PC1
- VLAN20 研发部:192.168.2.0/24 PC2
- VLAN30 Web 服务器:192.168.3.0/24 Web-Server
- 上联口 GE0/0/1 Trunk 放行 VLAN10/20/30
2、防火墙 USG6000V 接口规划
- GE1/0/0 单臂父接口,创建 3 个子接口:
- GE1/0/0.10 VID10 192.168.1.254/24 Trust 区域
- GE1/0/0.20 VID20 192.168.2.254/24 Trust 区域
- GE1/0/0.30 VID30 192.168.3.254/24 Trust 区域
- GE1/0/1 电信出口 Untrust:14.0.0.1/24 下一跳 14.0.0.2
- GE1/0/2 联通出口 Untrust:12.0.0.1/24 下一跳 12.0.0.2
- GE0/0/0 管理口:192.168.0.1/24(WEB 登录)
3、外网规划
- 电信公网网段:14.0.0.0/24 公网 IP:14.0.0.10(映射 Web)
- 联通公网网段:12.0.0.0/24 公 IP:12.0.0.10(映射 Web)
- 内网 Web 私网:192.168.3.10 域名web.test.com
二、实验前置理论知识点
1:ACL 域间安全策略
- 核心规则:
- 不能直接写网段,必须提前创建地址组引用;
- 区分内网财务部、研发两套 Web 认证,策略中必须绑定用户 / 认证类型,缺分会扣分;
- 匹配顺序自上而下,先精细后宽泛,全局默认拒绝;
- 安全区域隔离:Trust 内网、Untrust 外网、Local 设备自身;
- 流量判断逻辑:先认证策略匹配,再执行安全策略放行 / 阻断。
2:路由策略
- 策略路由 PBR
- 优先级高于静态 / ISP 路由;
- 匹配条件:源地址组(财务部 / 研发)、源安全区域;
- 绑定 IP-Link 做链路故障检测,禁止使用全局健康检查;
- 按部门强制分配电信 / 联通出口,实现流量人工分流。
- ISP 就近选路
- 导入运营商地址库生成明细路由,最长掩码优先,解决跨运营商高延迟;
- 配合 IS-IS 动态路由、双缺省路由实现全网互通。
- IP-Link 与全局健康检查区别
- IP-Link:仅探测网关连通性,轻量化,本次实验指定使用;
- 全局健康检查:多维度检测时延 / 抖动,本实验要求关闭。
3:NAT 两种模式
- EasyIP 源 NAT(内网主动访问外网):复用出接口公网 IP,WEB/NAT 策略配置;
- NAT Server 目的 NAT(外网访问内网服务器):双公网 IP 分别映射 Web 80 端口,支持域名智能 DNS 解析。
4:Web 差异化 Portal 认证
- 财务部:免认证白名单,打开网页无弹窗;
- 研发部:匿名认证,访问 HTTP 网页必须弹窗登录;
- 认证策略优先级高于安全策略,匹配认证后才校验 ACL 放行规则。
5:智能 DNS 域名访问需求
电信用户解析域名返回 14.0.0.10、联通用户返回 12.0.0.10,不同运营商流量走对应出口访问 Web 服务器。
三、分步完整配置
阶段 1 S5700 交换机基础配置
system-view
sysname LSW1
undo terminal monitor
# 创建业务VLAN
vlan batch 10 20 30
# 财务部接入
interface GigabitEthernet 0/0/2
port link-type access
port default vlan 10
# 研发接入
interface GigabitEthernet 0/0/3
port link-type access
port default vlan 20
# Web服务器接入
interface GigabitEthernet 0/0/4
port link-type access
port default vlan 30
# 上联防火墙Trunk
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20 30
save force
阶段 2 防火墙初始化登录 WEB 管理
- eNSP 启动 USG6000V,打开 Console 控制台;
- 初始账号 admin,密码 Admin@123,首次登录强制修改密码;
- 管理口 GE0/0/0 配置静态 IP192.168.0.1/24,开启 https、ssh、ping 管理权限;
- 电脑网卡设置 192.168.0.X 同网段,浏览器输入
https://192.168.0.1,忽略不安全证书登录。
初始化 CLI 命令
system-view
sysname FW1
# 管理口配置
interface GigabitEthernet 0/0/0
ip address 192.168.0.1 255.255.0
service-manage https permit
service-manage ssh permit
service-manage ping permit
save force
阶段 3 防火墙接口 + 单臂子接口 + 安全区域
WEB 操作路径:左侧【网络】→【接口】
1、内网单臂子接口配置
- 父接口 GE1/0/0,新建子接口 GE1/0/0.10 VLAN 封装 802.1Q VID10,IP192.168.1.254/24,安全区域 Trust
- 新建 GE1/0/0.20 VID20,IP192.168.2.254/24,Trust
- 新建 GE1/0/0.30 VID30,IP192.168.3.254/24,Trust

2、外网三层接口
GE1/0/1 电信:IP14.0.0.1/24,安全区域 Untrust,默认网关 14.0.0.2 GE1/0/2 联通:IP12.0.0.1/24,安全区域 Untrust,默认网关 12.0.0.2
3、安全区域绑定校验
路径【网络】→【安全区域】,确认三个子接口加入 Trust,两个外网接口加入 Untrust

接口完整 CLI
system-view
sysname FW1
# 单臂子接口(内网trust)
interface GigabitEthernet 1/0/0.10
vlan-type dot1q 10
ip address 192.168.1.254 255.255.255.0
interface GigabitEthernet 1/0/0.20
vlan-type dot1q 20
ip address 192.168.2.254 255.255.255.0
interface GigabitEthernet 1/0/0.30
vlan-type dot1q 30
ip address 192.168.3.254 255.255.255.0
# DMZ服务器接口
interface GigabitEthernet 1/0/1
ip address 10.0.0.254 255.255.255.0
# 双ISP外网 untrust
interface GigabitEthernet 1/0/2
ip address 14.0.0.1 255.255.255.0
interface GigabitEthernet 1/0/3
ip address 12.0.0.1 255.255.255.0
# 安全区域绑定
firewall zone trust
add interface GigabitEthernet 1/0/0.10
add interface GigabitEthernet 1/0/0.20
add interface GigabitEthernet 1/0/0.30
firewall zone dmz
add interface GigabitEthernet 1/0/1
firewall zone untrust
add interface GigabitEthernet 1/0/2
add interface GigabitEthernet 1/0/3
# 双线路静态路由(主备)
ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60
ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 70
undo healthcheck enable
阶段 4 创建地址对象
WEB 路径:【对象】→【地址】→【新建】
- Finance:财务部 192.168.1.0/24
- RD:研发部 192.168.2.0/24
- WebServer:内网 Web 192.168.3.0/24
- FTP_Internet:外网 FTP 服务器 50.0.0.0/24

地址对象 CLI
ip address-object Finance
ip 192.168.1.0 mask 255.255.0
ip address-object RD
ip 192.168.2.0 mask 255.255.0
ip address-object WebServer
ip 192.168.3.0 mask 255.255.0
ip address-object FTP_Server
ip 50.0.0.0 mask 255.255.0
阶段 5 IP-Link 链路检测
WEB 路径:【系统】→【IP-Link】→【新建】
- IP-Link DX(电信探测) 探测目标 14.0.0.2,出接口 GE1/0/1,探测间隔 3000ms,失败重传 3 次
- IP-Link LT(联通探测) 探测目标 12.0.0.2,出接口 GE1/0/2,间隔 3s,重试 3 次

IP-Link CLI
ip-link check enable
# 电信探测
ip name DX_IP
destination 14.0.0.2
interface GigabitEthernet 1/0/1
interval 3000
retry-times 3
start now
# 联通探测
ip-link name LT_IP
destination 12.0.0.2
interface GigabitEthernet 1/0/2
interval 3000
retry-times 3
start now

阶段 6 策略路由 PBR(绑定地址组 + IP-Link)
规则 1 Finance_FTP(财务部访问 FTP 强制电信)
匹配条件:源安全区域 Trust、源地址组 Finance、目的 FTP_Server 动作:出接口 GE1/0/1,下一跳 14.0.0.2,绑定 IP-Link DX_IP
规则 2 RD_FTP(研发访问 FTP 强制联通)
匹配条件:源 Trust、源地址 RD、目的 FTP_Server 动作:出接口 GE1/0/2,下一跳 12.0.0.2,绑定 IP-Link LT_IP
最后绑定到内网子接口 GE1/0/0.10、GE1/0/0.20
PBR 完整 CLI
policy-based-route FTP_RULE permit node 10
if-match source-address Finance
if-match source-zone trust
if-match destination-address FTP_Server
apply output-interface GigabitEthernet 1/0/1
apply ip nexthop 14.0.0.2
apply ip-link DX_IP
policy-based-route FTP_RULE permit node 20
if-match source-address RD
if-match source-zone trust
if-match destination-address FTP_Server
apply output-interface GigabitEthernet 1/0/2
apply ip nexthop 12.0.0.2
apply ip-link LT_IP
# 内网子接口调用策略路由
interface GigabitEthernet 1/0.10
ip policy-based-route FTP_RULE
interface GigabitEthernet 1/0.20
ip policy-based-route FTP_RULE

阶段 7 ISP 就近选路 + IS-IS 路由
- 【网络】→【智能选路】→运营商地址库,导入电信、联通 CSV 地址文件
- 新建链路接口 DX、LT,分别绑定对应接口、运营商、IP-Link、缺省路由
- 全局选路:带宽负载分担,过载阈值 90
- 全局开启 IS-IS 进程,导入运营商明细路由

ISP+IS-IS CLI
# 全局智能选路
global route-policy
load-balance bandwidth
add link-interface DX
add link-interface YD
overload-threshold inbound 90
overload-threshold outbound 90
# 电信链路组
multi-link group DX
interface GigabitEthernet 1/0/1
nexthop 14.0.0.2
isp ChinaTelecom
health-check DX_IP
default-enable
# 联通链路组
multi-link group YD
interface GigabitEthernet 1/0/2
nexthop 12.0.0.2
isp ChinaUnicom
health-check LT_IP
default-enable
# IS-IS动态路由
isis 1
network-entity 49.0000.14000000.0000
import isp-route
# 双缺省路由绑定IP-Link
ip route-static 0.0.0.0 0 14.0.0.2 track ip DX_IP
ip route-static 0.0.0.0 0 12.0.0.2 track ip LT_IP
阶段 8 NAT 全套配置(区分 EasyIP/Net Server)
8.1 EasyIP 源 NAT(内网上网)WEB:【策略】→【NAT 策略】→新建
规则名称 INTERNET_OUT,源 Trust、目的 Untrust,动作出接口 EasyIP

8.2 NAT Server(外网域名访问 Web,双公网 IP 映射)
- 电信映射:global 14.0.0.10 www inside 192.168.3.10 www
- 联通映射:global 12.0.0.10 www inside 192.168.3.10 www

NAT 完整 CLI
# 外网服务器映射
nat server protocol tcp global 14.0.0.10 www inside 192.168.3.10 www no-reverse
nat server protocol tcp global 12.0.0.10 www inside 192.168.3.10 www no-reverse
# 内网EasyIP上网
nat-policy
rule name OUT_EASYIP
source-zone trust
destination-zone untrust
action nat easy-ip
阶段 9ACL 域间安全策略
WEB 路径:【策略】→【安全策略】新建 3 条精准规则
规则 1 Finance_Out(财务部免认证上网) 源区域 Trust、源地址 Finance、用户免认证、动作允许 规则 2 RD_Out(研发匿名认证上网) 源 Trust、源 RD、用户匿名认证、动作允许 规则 3 Web_In(外网仅访问内网 80) 源 Untrust、目的 WebServer、服务 HTTP、动作允许 全局默认策略修改为 deny

安全策略 CLI
security-policy
# 财务部免认证上网
rule name Finance_Out
source-zone trust
source-address Finance
action permit
# 研发匿名认证上网
rule name RD_Out
source-zone trust
source-address RD
action permit
# 外网仅放行Web80
rule name Web_Access
source-zone untrust
destination-address WebServer
service http
action permit
default action deny
四、全网验证测试
第一步:基础连通性 ping 测试(先测底层网络)
- 财务部 PC ping 50.0.0.0,tracert 第一跳 14.0.0.1 电信;
- 研发 PC ping FTP,tracert 走 12.0.0.2 联通;
- 断开 GE1/0/1 电信网线,IP-Link 检测 Down,流量自动切换联通出口。
第二步:业务 + 域名测试
- 财务部打开web.test.com,无认证弹窗;
- 研发打开网页弹出匿名认证页面,登录后正常访问;
- 电信外网 PC 解析web.test.com得到 14.0.0.10,联通解析得到 12.0.0.10,均可打开内网网站。
防火墙查询验证命令
display ip-link all # 查看链路检测状态
display policy-based-route all # 策略路由规则
display nat-policy rule all # NAT配置
display security-policy all # ACL安全策略
display firewall session table verbose # 流量会话
display isis peer # IS-IS路由邻居
五、实验现象与考试结论
- 路由策略生效:财务部强制电信、研发强制联通,IP-Link 故障自动切换,无全局健康检查;
- ISP 就近选路:访问对应运营商网段不走跨线路,延迟降低;
- Web 认证区分生效:财务部免登、研发匿名登录,所有策略绑定地址组(考试得分点);
- NAT 双向正常:内网 EasyIP、外网 NAT Server 双公网域名访问;
- 智能 DNS 实现运营商区分解析,满足域名访问需求;
- ACL 安全策略精细化管控,外网仅开放 Web 服务,内网业务正常放行。
六、高频故障排查
1、策略路由不生效:内网子接口未绑定 PBR、IP-Link 状态 Down;
2、网页不弹出认证:Trust 域未绑定匿名认证模板;
3、外网打不开 Web:NAT Server 配置错误、安全策略未放行 80;
4、跨运营商访问卡顿:未导入 ISP 地址库;
5、链路断不切换:IP-Link 探测网关填写错误;
6、域名解析不分运营商:智能 DNS 虚 IP 池未配置两条公网地址。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)