一、实验目的
实现内网网段划分:财务部(Client1,VLAN10)、研发部(Client2,VLAN1)、Web服务器(VLAN2);配置地址组、用户组区分部门权限。
掌握策略路由(PBR)实现不同部门访问FTP走不同运营商线路,搭配IP-Link链路故障检测。
完成内网出站Easy-IP源NAT;外网访问内网Web服务器使用NAT Server静态端口映射。
认证配置:财务部免认证上网,研发部匿名认证上网。
精准化安全策略部署,遵循最小权限原则管控流量。
公网R2、R4运行OSPF互通;防火墙导入电信、联通ISP明细路由,配合双缺省路由实现双线互联网访问。
实现智能入站引流:电信DNS用户访问Web服务器从GE1/0/1入站;联通DNS用户从GE1/0/2入站。
二、实验拓扑与地址规划
2.1 实验拓扑
————————————————
2.2 网段规划

2.3 设备说明

三、关键配置步骤

3.1 FW接口IP与安全区域配置

3.2 SW交换机VLAN与接口配置

3.2 SW交换机VLAN与接口配置
3.3 地址对象、用户组与认证配置
3.4 IP-Link链路探测配置

3.5 策略路由PBR配置

3.6 NAT策略配置

3.7 路由配置

3.8 精准安全策略配置

四、实验测试与验证

测试5:IP-Link链路故障切换测试

操作: 断开FW GE1/0/1与R4之间链路

测试6:公网OSPF连通性验证

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐