【eNSP 项目实战】防火墙双机热试验
项目关键词:eNSP、OSPF、双防火墙、双核心、VRRP、路由冗余、故障切换、出口路径控制、服务器集群交换网络
这次作业的重点不是简单全网互通,而是让不同接入区域的流量在正常状态下走指定出口,在故障状态下自动切换到备用出口。

先看最终效果
本实验要实现的路径非常明确:
| 流量来源 | 正常路径 | 故障路径 |
|---|---|---|
| SW3 流量 | SW1 -> FW1 -> SW1 -> R5 | SW2 -> FW2 -> SW2 -> R6 |
| SW4 流量 | SW2 -> FW2 -> SW2 -> R6 | SW1 -> FW1 -> SW1 -> R5 |
换成业务语言理解:
-
VLAN 2 / PC1 默认由 SW3 侧承载,正常走左出口 FW1/R5。
-
VLAN 3 / PC2 默认由 SW4 侧承载,正常走右出口 FW2/R6。
-
左侧链路或设备故障时,SW3 业务切到右出口。
-
右侧链路或设备故障时,SW4 业务切到左出口。

一、实验拓扑
原始拓扑如下:

拓扑可以拆成三层:
| 层级 | 设备 | 作用 |
|---|---|---|
| 接入与服务器集群层 | LSW3、LSW4、LSW5、PC1、PC2 | 承载 VLAN 2、VLAN 3 业务网段 |
| 核心与安全层 | LSW1、LSW2、FW1、FW2、R5、R6 | 负责主备路径、OSPF 路由和防火墙安全控制 |
| 上游 ISP 层 | ISP、Loopback 100.1.1.0/24 | 模拟公网目标网络 |
图中已明确标注:
-
VLAN 2:
192.168.2.0/24 -
VLAN 3:
192.168.3.0/24 -
R5 到 ISP:
12.0.0.0/24 -
R6 到 ISP:
13.0.0.0/24 -
ISP Loopback:
100.1.1.0/24
图中没有标注的互联链路,本文采用 /30 地址进行规划。实际实验中如果已经在 eNSP 中配置了其他地址,只需要保持同样的主备逻辑即可。
二、设计思路
这个实验建议按 4 条主线来做:
-
下联业务网关冗余:LSW3 与 LSW4 使用 VRRP,为 VLAN 2、VLAN 3 提供虚拟网关。
-
OSPF 全网路由:LSW1、LSW2、LSW3、LSW4、FW1、FW2、R5、R6、ISP 运行 OSPF。
-
OSPF cost 控制路径:SW3 到左出口 cost 低、到右出口 cost 高;SW4 到右出口 cost 低、到左出口 cost 高。
-
故障自动切换:主链路或主设备故障后,OSPF 撤销原最优路由,备用路径自动生效。
一句话概括:VRRP 解决“PC 默认网关是谁”,OSPF cost 解决“网关出去走哪条路”。
三、IP 地址规划

1. 业务网段规划
| 网段 | 用途 | 网关规划 |
|---|---|---|
| 192.168.2.0/24 | VLAN 2 / PC1 | VRRP 虚拟网关 192.168.2.254 |
| 192.168.3.0/24 | VLAN 3 / PC2 | VRRP 虚拟网关 192.168.3.254 |
| 100.1.1.0/24 | ISP Loopback / 公网模拟目标 | 100.1.1.1 |
2. 推荐互联地址规划
| 链路 | 网段 | 说明 |
|---|---|---|
| R5 - ISP | 12.0.0.0/24 | 左出口上联 ISP |
| R6 - ISP | 13.0.0.0/24 | 右出口上联 ISP |
| SW1 - R5 | 10.0.15.0/30 | 左核心到左出口 |
| SW2 - R6 | 10.0.26.0/30 | 右核心到右出口 |
| SW1 - FW1 inside | 10.0.11.0/30 | 左侧进入防火墙 |
| FW1 outside - SW1 | 10.0.12.0/30 | 左侧离开防火墙回核心 |
| SW2 - FW2 inside | 10.0.21.0/30 | 右侧进入防火墙 |
| FW2 outside - SW2 | 10.0.22.0/30 | 右侧离开防火墙回核心 |
| SW3 - SW1 | 10.0.31.0/30 | SW3 左上联 |
| SW3 - SW2 | 10.0.32.0/30 | SW3 右上联 |
| SW4 - SW1 | 10.0.41.0/30 | SW4 左上联 |
| SW4 - SW2 | 10.0.42.0/30 | SW4 右上联 |
说明:题目要求路径中出现
SW1 -> FW1 -> SW1和SW2 -> FW2 -> SW2。工程上可以理解为核心交换机通过不同三层互联口把流量送入防火墙,再从防火墙出口侧回到核心交换机继续转发到 R5/R6。
四、LSW5 接入交换机配置
LSW5 下联 PC1、PC2,上联 LSW3、LSW4。PC1 属于 VLAN 2,PC2 属于 VLAN 3。
<Huawei> system-view [Huawei] sysname LSW5 [LSW5] vlan batch 2 3 [LSW5] interface GigabitEthernet0/0/1 [LSW5-GigabitEthernet0/0/1] port link-type access [LSW5-GigabitEthernet0/0/1] port default vlan 2 [LSW5-GigabitEthernet0/0/1] quit [LSW5] interface GigabitEthernet0/0/2 [LSW5-GigabitEthernet0/0/2] port link-type access [LSW5-GigabitEthernet0/0/2] port default vlan 3 [LSW5-GigabitEthernet0/0/2] quit [LSW5] interface GigabitEthernet0/0/3 [LSW5-GigabitEthernet0/0/3] port link-type trunk [LSW5-GigabitEthernet0/0/3] port trunk allow-pass vlan 2 3 [LSW5-GigabitEthernet0/0/3] quit [LSW5] interface GigabitEthernet0/0/4 [LSW5-GigabitEthernet0/0/4] port link-type trunk [LSW5-GigabitEthernet0/0/4] port trunk allow-pass vlan 2 3 [LSW5-GigabitEthernet0/0/4] quit [LSW5] save
PC 地址:
| 主机 | VLAN | IP 地址 | 默认网关 |
|---|---|---|---|
| PC1 | VLAN 2 | 192.168.2.1/24 | 192.168.2.254 |
| PC2 | VLAN 3 | 192.168.3.1/24 | 192.168.3.254 |
五、LSW3/LSW4:VRRP 网关冗余
为了让 VLAN 2 默认走 SW3,VLAN 3 默认走 SW4,可以这样设计 VRRP 优先级:
| VLAN | 虚拟网关 | SW3 角色 | SW4 角色 |
|---|---|---|---|
| VLAN 2 | 192.168.2.254 | Master,priority 120 | Backup,priority 100 |
| VLAN 3 | 192.168.3.254 | Backup,priority 100 | Master,priority 120 |
1. LSW3 配置
<Huawei> system-view [Huawei] sysname LSW3 [LSW3] vlan batch 2 3 [LSW3] interface Vlanif2 [LSW3-Vlanif2] ip address 192.168.2.252 255.255.255.0 [LSW3-Vlanif2] vrrp vrid 2 virtual-ip 192.168.2.254 [LSW3-Vlanif2] vrrp vrid 2 priority 120 [LSW3-Vlanif2] quit [LSW3] interface Vlanif3 [LSW3-Vlanif3] ip address 192.168.3.252 255.255.255.0 [LSW3-Vlanif3] vrrp vrid 3 virtual-ip 192.168.3.254 [LSW3-Vlanif3] vrrp vrid 3 priority 100 [LSW3-Vlanif3] quit
2. LSW4 配置
<Huawei> system-view [Huawei] sysname LSW4 [LSW4] vlan batch 2 3 [LSW4] interface Vlanif2 [LSW4-Vlanif2] ip address 192.168.2.253 255.255.255.0 [LSW4-Vlanif2] vrrp vrid 2 virtual-ip 192.168.2.254 [LSW4-Vlanif2] vrrp vrid 2 priority 100 [LSW4-Vlanif2] quit [LSW4] interface Vlanif3 [LSW4-Vlanif3] ip address 192.168.3.253 255.255.255.0 [LSW4-Vlanif3] vrrp vrid 3 virtual-ip 192.168.3.254 [LSW4-Vlanif3] vrrp vrid 3 priority 120 [LSW4-Vlanif3] quit
检查命令:
[LSW3] display vrrp brief [LSW4] display vrrp brief
预期:LSW3 是 VLAN 2 的 Master,LSW4 是 VLAN 3 的 Master。
六、三层互联与 OSPF 配置思路
如果你的 S5700 镜像支持三层物理接口,可以直接在接口下执行:
undo portswitch ip address x.x.x.x 255.255.255.252
如果不支持三层物理口,就用“互联 VLAN + Vlanif”的方式实现三层互联。本文下面以三层接口写法展示,实际实验可按设备能力替换。
1. LSW3 OSPF 关键配置
LSW3 到 SW1 的 cost 设低,到 SW2 的 cost 设高,实现左出口优先。
[LSW3] ospf 1 router-id 3.3.3.3 [LSW3-ospf-1] area 0 [LSW3-ospf-1-area-0.0.0.0] network 192.168.2.0 0.0.0.255 [LSW3-ospf-1-area-0.0.0.0] network 192.168.3.0 0.0.0.255 [LSW3-ospf-1-area-0.0.0.0] network 10.0.31.0 0.0.0.3 [LSW3-ospf-1-area-0.0.0.0] network 10.0.32.0 0.0.0.3 [LSW3-ospf-1-area-0.0.0.0] quit [LSW3-ospf-1] quit [LSW3] interface GigabitEthernet0/0/1 [LSW3-GigabitEthernet0/0/1] ospf cost 10 [LSW3-GigabitEthernet0/0/1] quit [LSW3] interface GigabitEthernet0/0/2 [LSW3-GigabitEthernet0/0/2] ospf cost 80 [LSW3-GigabitEthernet0/0/2] quit
2. LSW4 OSPF 关键配置
LSW4 到 SW2 的 cost 设低,到 SW1 的 cost 设高,实现右出口优先。
[LSW4] ospf 1 router-id 4.4.4.4 [LSW4-ospf-1] area 0 [LSW4-ospf-1-area-0.0.0.0] network 192.168.2.0 0.0.0.255 [LSW4-ospf-1-area-0.0.0.0] network 192.168.3.0 0.0.0.255 [LSW4-ospf-1-area-0.0.0.0] network 10.0.41.0 0.0.0.3 [LSW4-ospf-1-area-0.0.0.0] network 10.0.42.0 0.0.0.3 [LSW4-ospf-1-area-0.0.0.0] quit [LSW4-ospf-1] quit [LSW4] interface GigabitEthernet0/0/1 [LSW4-GigabitEthernet0/0/1] ospf cost 80 [LSW4-GigabitEthernet0/0/1] quit [LSW4] interface GigabitEthernet0/0/2 [LSW4-GigabitEthernet0/0/2] ospf cost 10 [LSW4-GigabitEthernet0/0/2] quit
七、LSW1/LSW2:核心侧路径设计
LSW1 是左核心,负责把左侧流量送入 FW1,并从 FW1 出口侧转发到 R5。LSW2 是右核心,负责把右侧流量送入 FW2,并从 FW2 出口侧转发到 R6。
1. LSW1 路由发布
[LSW1] ospf 1 router-id 1.1.1.1 [LSW1-ospf-1] area 0 [LSW1-ospf-1-area-0.0.0.0] network 10.0.11.0 0.0.0.3 [LSW1-ospf-1-area-0.0.0.0] network 10.0.12.0 0.0.0.3 [LSW1-ospf-1-area-0.0.0.0] network 10.0.15.0 0.0.0.3 [LSW1-ospf-1-area-0.0.0.0] network 10.0.31.0 0.0.0.3 [LSW1-ospf-1-area-0.0.0.0] network 10.0.41.0 0.0.0.3 [LSW1-ospf-1-area-0.0.0.0] quit [LSW1-ospf-1] quit
2. LSW2 路由发布
[LSW2] ospf 1 router-id 2.2.2.2 [LSW2-ospf-1] area 0 [LSW2-ospf-1-area-0.0.0.0] network 10.0.21.0 0.0.0.3 [LSW2-ospf-1-area-0.0.0.0] network 10.0.22.0 0.0.0.3 [LSW2-ospf-1-area-0.0.0.0] network 10.0.26.0 0.0.0.3 [LSW2-ospf-1-area-0.0.0.0] network 10.0.32.0 0.0.0.3 [LSW2-ospf-1-area-0.0.0.0] network 10.0.42.0 0.0.0.3 [LSW2-ospf-1-area-0.0.0.0] quit [LSW2-ospf-1] quit
如果发现流量绕过防火墙直接到 R5/R6,说明核心交换机侧的路由下一跳设计不符合题目路径要求。此时应使用策略路由或调整 OSPF 宣告边界,让到公网的流量先进入 FW1/FW2,再从防火墙外侧返回核心到出口路由器。
八、FW1/FW2:安全区域与策略
FW1 和 FW2 的核心任务是:允许内网业务通过防火墙访问 ISP,同时保留安全策略边界。
1. FW1 区域设计
| 区域 | 接口 | 说明 |
|---|---|---|
| trust | FW1 inside | 来自 SW1 的内侧流量 |
| untrust | FW1 outside | 回到 SW1 后前往 R5/ISP |
[FW1] firewall zone trust [FW1-zone-trust] add interface GigabitEthernet1/0/2 [FW1-zone-trust] quit [FW1] firewall zone untrust [FW1-zone-untrust] add interface GigabitEthernet1/0/3 [FW1-zone-untrust] quit [FW1] security-policy [FW1-policy-security] rule name allow_inside_to_isp [FW1-policy-security-rule-allow_inside_to_isp] source-zone trust [FW1-policy-security-rule-allow_inside_to_isp] destination-zone untrust [FW1-policy-security-rule-allow_inside_to_isp] action permit [FW1-policy-security-rule-allow_inside_to_isp] quit [FW1-policy-security] quit
2. FW2 区域设计
[FW2] firewall zone trust [FW2-zone-trust] add interface GigabitEthernet1/0/2 [FW2-zone-trust] quit [FW2] firewall zone untrust [FW2-zone-untrust] add interface GigabitEthernet1/0/3 [FW2-zone-untrust] quit [FW2] security-policy [FW2-policy-security] rule name allow_inside_to_isp [FW2-policy-security-rule-allow_inside_to_isp] source-zone trust [FW2-policy-security-rule-allow_inside_to_isp] destination-zone untrust [FW2-policy-security-rule-allow_inside_to_isp] action permit [FW2-policy-security-rule-allow_inside_to_isp] quit [FW2-policy-security] quit
如果实验只验证 ping/tracert,可以暂时放通任意服务。若按真实项目收紧策略,应明确允许 ICMP、DNS、HTTP/HTTPS 等必要服务。
九、R5/R6/ISP:上游路由设计
R5 和 R6 分别接入 ISP,ISP 使用 Loopback 100.1.1.1/24 模拟公网地址。
1. R5 配置
[R5] interface GigabitEthernet0/0/2 [R5-GigabitEthernet0/0/2] ip address 12.0.0.5 255.255.255.0 [R5-GigabitEthernet0/0/2] quit [R5] ospf 1 router-id 5.5.5.5 [R5-ospf-1] area 0 [R5-ospf-1-area-0.0.0.0] network 10.0.15.0 0.0.0.3 [R5-ospf-1-area-0.0.0.0] network 12.0.0.0 0.0.0.255 [R5-ospf-1-area-0.0.0.0] quit [R5-ospf-1] quit
2. R6 配置
[R6] interface GigabitEthernet0/0/2 [R6-GigabitEthernet0/0/2] ip address 13.0.0.6 255.255.255.0 [R6-GigabitEthernet0/0/2] quit [R6] ospf 1 router-id 6.6.6.6 [R6-ospf-1] area 0 [R6-ospf-1-area-0.0.0.0] network 10.0.26.0 0.0.0.3 [R6-ospf-1-area-0.0.0.0] network 13.0.0.0 0.0.0.255 [R6-ospf-1-area-0.0.0.0] quit [R6-ospf-1] quit
3. ISP 配置
[ISP] interface GigabitEthernet0/0/0 [ISP-GigabitEthernet0/0/0] ip address 12.0.0.1 255.255.255.0 [ISP-GigabitEthernet0/0/0] quit [ISP] interface GigabitEthernet0/0/1 [ISP-GigabitEthernet0/0/1] ip address 13.0.0.1 255.255.255.0 [ISP-GigabitEthernet0/0/1] quit [ISP] interface LoopBack0 [ISP-LoopBack0] ip address 100.1.1.1 255.255.255.0 [ISP-LoopBack0] quit [ISP] ospf 1 router-id 100.100.100.100 [ISP-ospf-1] area 0 [ISP-ospf-1-area-0.0.0.0] network 12.0.0.0 0.0.0.255 [ISP-ospf-1-area-0.0.0.0] network 13.0.0.0 0.0.0.255 [ISP-ospf-1-area-0.0.0.0] network 100.1.1.0 0.0.0.255 [ISP-ospf-1-area-0.0.0.0] quit [ISP-ospf-1] quit
十、OSPF Cost 设计

本实验的关键不是 OSPF 能不能跑起来,而是 OSPF 跑起来以后是否按题目要求选路。
| 设备 | 到左侧路径 cost | 到右侧路径 cost | 结果 |
|---|---|---|---|
| SW3 | 10 | 80 | 正常首选 SW1/FW1/R5 |
| SW4 | 80 | 10 | 正常首选 SW2/FW2/R6 |
建议验证时重点看路由表中的下一跳:
[LSW3] display ip routing-table 100.1.1.1 [LSW4] display ip routing-table 100.1.1.1
正常情况下:
-
LSW3 到
100.1.1.1的下一跳应该指向 SW1 方向。 -
LSW4 到
100.1.1.1的下一跳应该指向 SW2 方向。
十一、验证方案

1. 基础验证
| 测试项 | 命令 | 预期 |
|---|---|---|
| PC1 到网关 | ping 192.168.2.254 | 成功 |
| PC2 到网关 | ping 192.168.3.254 | 成功 |
| R5 到 ISP | ping 12.0.0.1 | 成功 |
| R6 到 ISP | ping 13.0.0.1 | 成功 |
| 内网到公网 | ping 100.1.1.1 | 成功 |
2. VRRP 验证
[LSW3] display vrrp brief [LSW4] display vrrp brief
预期:
-
VLAN 2:LSW3 为 Master,LSW4 为 Backup。
-
VLAN 3:LSW4 为 Master,LSW3 为 Backup。
3. OSPF 邻居验证
display ospf peer
OSPF 邻居应为 Full 状态。如果邻居起不来,优先检查:接口 IP、掩码、area、网络类型、接口是否 shutdown。
4. 正常路径验证
在 PC1 或 LSW3 上测试:
tracert 100.1.1.1
预期路径:
SW3 -> SW1 -> FW1 -> SW1 -> R5 -> ISP
在 PC2 或 LSW4 上测试:
tracert 100.1.1.1
预期路径:
SW4 -> SW2 -> FW2 -> SW2 -> R6 -> ISP
5. 故障切换验证
模拟左侧故障:关闭 SW3 到 SW1、SW1 到 FW1、FW1 或 R5 相关链路中的一条。
[LSW3-GigabitEthernet0/0/1] shutdown
再次从 SW3 方向测试:
tracert 100.1.1.1
预期切换为:
SW3 -> SW2 -> FW2 -> SW2 -> R6 -> ISP
模拟右侧故障:关闭 SW4 到 SW2、SW2 到 FW2、FW2 或 R6 相关链路中的一条。
[LSW4-GigabitEthernet0/0/2] shutdown
再次从 SW4 方向测试,预期切换为:
SW4 -> SW1 -> FW1 -> SW1 -> R5 -> ISP
恢复接口后:
undo shutdown
再查看路由是否回切到主路径。
十二、常见踩坑点
1. PC 能 ping 网关,但不能 ping 100.1.1.1
优先检查三点:
-
OSPF 是否学习到
100.1.1.0/24。 -
FW1/FW2 安全策略是否放通 trust 到 untrust。
-
ISP Loopback 是否被 OSPF 发布。
2. SW3 和 SW4 都走同一个出口
这通常是 OSPF cost 没调好。重点检查:
-
SW3 到 SW1 的 cost 是否低于 SW3 到 SW2。
-
SW4 到 SW2 的 cost 是否低于 SW4 到 SW1。
-
是否存在其他更短路径绕过了预期路径。
3. 流量绕过防火墙
如果 traceroute 显示 SW3/SW4 直接到 R5/R6,没有经过 FW1/FW2,需要检查核心层设计:
-
是否把到公网的下一跳直接指向了出口路由器。
-
是否需要使用策略路由先把流量送入防火墙。
-
FW inside/outside 回核心的三层链路是否配置完整。
4. VRRP 主备不符合预期
检查:
-
同一 VLAN 的 VRRP
vrid是否一致。 -
虚拟 IP 是否一致。
-
优先级是否设置正确。
-
LSW3/LSW4 与 LSW5 的 Trunk 是否放行 VLAN 2、3。
5. 故障后不切换
重点检查:
-
故障接口是否真的影响 OSPF 邻居或路由。
-
OSPF 是否仍有等价路径。
-
是否配置了静态路由覆盖 OSPF 路由。
-
防火墙会话表是否保留旧会话,必要时清理会话再测。
十三、项目总结
本实验完成了一个典型的双核心、双防火墙、双出口冗余场景。与普通 OSPF 全网互通实验相比,它更强调路径控制和故障切换:
-
使用 VLAN 2、VLAN 3 承载不同业务网段。
-
使用 VRRP 让 SW3/SW4 分别成为不同业务网段的主网关。
-
使用 OSPF 保证核心、安全层和 ISP 层路由可达。
-
使用 OSPF cost 让 SW3 默认走 FW1/R5,SW4 默认走 FW2/R6。
-
主路径故障后,依靠 OSPF 自动收敛到备份路径。
-
防火墙位于路径中,既参与转发路径,也提供安全策略控制点。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)