项目关键词:eNSP、OSPF、双防火墙、双核心、VRRP、路由冗余、故障切换、出口路径控制、服务器集群交换网络

这次作业的重点不是简单全网互通,而是让不同接入区域的流量在正常状态下走指定出口,在故障状态下自动切换到备用出口。

先看最终效果

本实验要实现的路径非常明确:

流量来源正常路径故障路径
SW3 流量SW1 -> FW1 -> SW1 -> R5SW2 -> FW2 -> SW2 -> R6
SW4 流量SW2 -> FW2 -> SW2 -> R6SW1 -> FW1 -> SW1 -> R5

换成业务语言理解:

  • VLAN 2 / PC1 默认由 SW3 侧承载,正常走左出口 FW1/R5。

  • VLAN 3 / PC2 默认由 SW4 侧承载,正常走右出口 FW2/R6。

  • 左侧链路或设备故障时,SW3 业务切到右出口。

  • 右侧链路或设备故障时,SW4 业务切到左出口。

一、实验拓扑

原始拓扑如下:

拓扑可以拆成三层:

层级设备作用
接入与服务器集群层LSW3、LSW4、LSW5、PC1、PC2承载 VLAN 2、VLAN 3 业务网段
核心与安全层LSW1、LSW2、FW1、FW2、R5、R6负责主备路径、OSPF 路由和防火墙安全控制
上游 ISP 层ISP、Loopback 100.1.1.0/24模拟公网目标网络

图中已明确标注:

  • VLAN 2:192.168.2.0/24

  • VLAN 3:192.168.3.0/24

  • R5 到 ISP:12.0.0.0/24

  • R6 到 ISP:13.0.0.0/24

  • ISP Loopback:100.1.1.0/24

图中没有标注的互联链路,本文采用 /30 地址进行规划。实际实验中如果已经在 eNSP 中配置了其他地址,只需要保持同样的主备逻辑即可。

二、设计思路

这个实验建议按 4 条主线来做:

  1. 下联业务网关冗余:LSW3 与 LSW4 使用 VRRP,为 VLAN 2、VLAN 3 提供虚拟网关。

  2. OSPF 全网路由:LSW1、LSW2、LSW3、LSW4、FW1、FW2、R5、R6、ISP 运行 OSPF。

  3. OSPF cost 控制路径:SW3 到左出口 cost 低、到右出口 cost 高;SW4 到右出口 cost 低、到左出口 cost 高。

  4. 故障自动切换:主链路或主设备故障后,OSPF 撤销原最优路由,备用路径自动生效。

一句话概括:VRRP 解决“PC 默认网关是谁”,OSPF cost 解决“网关出去走哪条路”。

三、IP 地址规划

1. 业务网段规划

网段用途网关规划
192.168.2.0/24VLAN 2 / PC1VRRP 虚拟网关 192.168.2.254
192.168.3.0/24VLAN 3 / PC2VRRP 虚拟网关 192.168.3.254
100.1.1.0/24ISP Loopback / 公网模拟目标100.1.1.1

2. 推荐互联地址规划

链路网段说明
R5 - ISP12.0.0.0/24左出口上联 ISP
R6 - ISP13.0.0.0/24右出口上联 ISP
SW1 - R510.0.15.0/30左核心到左出口
SW2 - R610.0.26.0/30右核心到右出口
SW1 - FW1 inside10.0.11.0/30左侧进入防火墙
FW1 outside - SW110.0.12.0/30左侧离开防火墙回核心
SW2 - FW2 inside10.0.21.0/30右侧进入防火墙
FW2 outside - SW210.0.22.0/30右侧离开防火墙回核心
SW3 - SW110.0.31.0/30SW3 左上联
SW3 - SW210.0.32.0/30SW3 右上联
SW4 - SW110.0.41.0/30SW4 左上联
SW4 - SW210.0.42.0/30SW4 右上联

说明:题目要求路径中出现 SW1 -> FW1 -> SW1SW2 -> FW2 -> SW2。工程上可以理解为核心交换机通过不同三层互联口把流量送入防火墙,再从防火墙出口侧回到核心交换机继续转发到 R5/R6。

四、LSW5 接入交换机配置

LSW5 下联 PC1、PC2,上联 LSW3、LSW4。PC1 属于 VLAN 2,PC2 属于 VLAN 3。

<Huawei> system-view
[Huawei] sysname LSW5
​
[LSW5] vlan batch 2 3
​
[LSW5] interface GigabitEthernet0/0/1
[LSW5-GigabitEthernet0/0/1] port link-type access
[LSW5-GigabitEthernet0/0/1] port default vlan 2
[LSW5-GigabitEthernet0/0/1] quit
​
[LSW5] interface GigabitEthernet0/0/2
[LSW5-GigabitEthernet0/0/2] port link-type access
[LSW5-GigabitEthernet0/0/2] port default vlan 3
[LSW5-GigabitEthernet0/0/2] quit
​
[LSW5] interface GigabitEthernet0/0/3
[LSW5-GigabitEthernet0/0/3] port link-type trunk
[LSW5-GigabitEthernet0/0/3] port trunk allow-pass vlan 2 3
[LSW5-GigabitEthernet0/0/3] quit
​
[LSW5] interface GigabitEthernet0/0/4
[LSW5-GigabitEthernet0/0/4] port link-type trunk
[LSW5-GigabitEthernet0/0/4] port trunk allow-pass vlan 2 3
[LSW5-GigabitEthernet0/0/4] quit
​
[LSW5] save

PC 地址:

主机VLANIP 地址默认网关
PC1VLAN 2192.168.2.1/24192.168.2.254
PC2VLAN 3192.168.3.1/24192.168.3.254

五、LSW3/LSW4:VRRP 网关冗余

为了让 VLAN 2 默认走 SW3,VLAN 3 默认走 SW4,可以这样设计 VRRP 优先级:

VLAN虚拟网关SW3 角色SW4 角色
VLAN 2192.168.2.254Master,priority 120Backup,priority 100
VLAN 3192.168.3.254Backup,priority 100Master,priority 120

1. LSW3 配置

<Huawei> system-view
[Huawei] sysname LSW3
​
[LSW3] vlan batch 2 3
​
[LSW3] interface Vlanif2
[LSW3-Vlanif2] ip address 192.168.2.252 255.255.255.0
[LSW3-Vlanif2] vrrp vrid 2 virtual-ip 192.168.2.254
[LSW3-Vlanif2] vrrp vrid 2 priority 120
[LSW3-Vlanif2] quit
​
[LSW3] interface Vlanif3
[LSW3-Vlanif3] ip address 192.168.3.252 255.255.255.0
[LSW3-Vlanif3] vrrp vrid 3 virtual-ip 192.168.3.254
[LSW3-Vlanif3] vrrp vrid 3 priority 100
[LSW3-Vlanif3] quit

2. LSW4 配置

<Huawei> system-view
[Huawei] sysname LSW4
​
[LSW4] vlan batch 2 3
​
[LSW4] interface Vlanif2
[LSW4-Vlanif2] ip address 192.168.2.253 255.255.255.0
[LSW4-Vlanif2] vrrp vrid 2 virtual-ip 192.168.2.254
[LSW4-Vlanif2] vrrp vrid 2 priority 100
[LSW4-Vlanif2] quit
​
[LSW4] interface Vlanif3
[LSW4-Vlanif3] ip address 192.168.3.253 255.255.255.0
[LSW4-Vlanif3] vrrp vrid 3 virtual-ip 192.168.3.254
[LSW4-Vlanif3] vrrp vrid 3 priority 120
[LSW4-Vlanif3] quit

检查命令:

[LSW3] display vrrp brief
[LSW4] display vrrp brief

预期:LSW3 是 VLAN 2 的 Master,LSW4 是 VLAN 3 的 Master。

六、三层互联与 OSPF 配置思路

如果你的 S5700 镜像支持三层物理接口,可以直接在接口下执行:

undo portswitch
ip address x.x.x.x 255.255.255.252

如果不支持三层物理口,就用“互联 VLAN + Vlanif”的方式实现三层互联。本文下面以三层接口写法展示,实际实验可按设备能力替换。

1. LSW3 OSPF 关键配置

LSW3 到 SW1 的 cost 设低,到 SW2 的 cost 设高,实现左出口优先。

[LSW3] ospf 1 router-id 3.3.3.3
[LSW3-ospf-1] area 0
[LSW3-ospf-1-area-0.0.0.0] network 192.168.2.0 0.0.0.255
[LSW3-ospf-1-area-0.0.0.0] network 192.168.3.0 0.0.0.255
[LSW3-ospf-1-area-0.0.0.0] network 10.0.31.0 0.0.0.3
[LSW3-ospf-1-area-0.0.0.0] network 10.0.32.0 0.0.0.3
[LSW3-ospf-1-area-0.0.0.0] quit
[LSW3-ospf-1] quit
​
[LSW3] interface GigabitEthernet0/0/1
[LSW3-GigabitEthernet0/0/1] ospf cost 10
[LSW3-GigabitEthernet0/0/1] quit
​
[LSW3] interface GigabitEthernet0/0/2
[LSW3-GigabitEthernet0/0/2] ospf cost 80
[LSW3-GigabitEthernet0/0/2] quit

2. LSW4 OSPF 关键配置

LSW4 到 SW2 的 cost 设低,到 SW1 的 cost 设高,实现右出口优先。

[LSW4] ospf 1 router-id 4.4.4.4
[LSW4-ospf-1] area 0
[LSW4-ospf-1-area-0.0.0.0] network 192.168.2.0 0.0.0.255
[LSW4-ospf-1-area-0.0.0.0] network 192.168.3.0 0.0.0.255
[LSW4-ospf-1-area-0.0.0.0] network 10.0.41.0 0.0.0.3
[LSW4-ospf-1-area-0.0.0.0] network 10.0.42.0 0.0.0.3
[LSW4-ospf-1-area-0.0.0.0] quit
[LSW4-ospf-1] quit
​
[LSW4] interface GigabitEthernet0/0/1
[LSW4-GigabitEthernet0/0/1] ospf cost 80
[LSW4-GigabitEthernet0/0/1] quit
​
[LSW4] interface GigabitEthernet0/0/2
[LSW4-GigabitEthernet0/0/2] ospf cost 10
[LSW4-GigabitEthernet0/0/2] quit

七、LSW1/LSW2:核心侧路径设计

LSW1 是左核心,负责把左侧流量送入 FW1,并从 FW1 出口侧转发到 R5。LSW2 是右核心,负责把右侧流量送入 FW2,并从 FW2 出口侧转发到 R6。

1. LSW1 路由发布

[LSW1] ospf 1 router-id 1.1.1.1
[LSW1-ospf-1] area 0
[LSW1-ospf-1-area-0.0.0.0] network 10.0.11.0 0.0.0.3
[LSW1-ospf-1-area-0.0.0.0] network 10.0.12.0 0.0.0.3
[LSW1-ospf-1-area-0.0.0.0] network 10.0.15.0 0.0.0.3
[LSW1-ospf-1-area-0.0.0.0] network 10.0.31.0 0.0.0.3
[LSW1-ospf-1-area-0.0.0.0] network 10.0.41.0 0.0.0.3
[LSW1-ospf-1-area-0.0.0.0] quit
[LSW1-ospf-1] quit

2. LSW2 路由发布

[LSW2] ospf 1 router-id 2.2.2.2
[LSW2-ospf-1] area 0
[LSW2-ospf-1-area-0.0.0.0] network 10.0.21.0 0.0.0.3
[LSW2-ospf-1-area-0.0.0.0] network 10.0.22.0 0.0.0.3
[LSW2-ospf-1-area-0.0.0.0] network 10.0.26.0 0.0.0.3
[LSW2-ospf-1-area-0.0.0.0] network 10.0.32.0 0.0.0.3
[LSW2-ospf-1-area-0.0.0.0] network 10.0.42.0 0.0.0.3
[LSW2-ospf-1-area-0.0.0.0] quit
[LSW2-ospf-1] quit

如果发现流量绕过防火墙直接到 R5/R6,说明核心交换机侧的路由下一跳设计不符合题目路径要求。此时应使用策略路由或调整 OSPF 宣告边界,让到公网的流量先进入 FW1/FW2,再从防火墙外侧返回核心到出口路由器。

八、FW1/FW2:安全区域与策略

FW1 和 FW2 的核心任务是:允许内网业务通过防火墙访问 ISP,同时保留安全策略边界。

1. FW1 区域设计

区域接口说明
trustFW1 inside来自 SW1 的内侧流量
untrustFW1 outside回到 SW1 后前往 R5/ISP
[FW1] firewall zone trust
[FW1-zone-trust] add interface GigabitEthernet1/0/2
[FW1-zone-trust] quit

[FW1] firewall zone untrust
[FW1-zone-untrust] add interface GigabitEthernet1/0/3
[FW1-zone-untrust] quit

[FW1] security-policy
[FW1-policy-security] rule name allow_inside_to_isp
[FW1-policy-security-rule-allow_inside_to_isp] source-zone trust
[FW1-policy-security-rule-allow_inside_to_isp] destination-zone untrust
[FW1-policy-security-rule-allow_inside_to_isp] action permit
[FW1-policy-security-rule-allow_inside_to_isp] quit
[FW1-policy-security] quit

2. FW2 区域设计

[FW2] firewall zone trust
[FW2-zone-trust] add interface GigabitEthernet1/0/2
[FW2-zone-trust] quit

[FW2] firewall zone untrust
[FW2-zone-untrust] add interface GigabitEthernet1/0/3
[FW2-zone-untrust] quit

[FW2] security-policy
[FW2-policy-security] rule name allow_inside_to_isp
[FW2-policy-security-rule-allow_inside_to_isp] source-zone trust
[FW2-policy-security-rule-allow_inside_to_isp] destination-zone untrust
[FW2-policy-security-rule-allow_inside_to_isp] action permit
[FW2-policy-security-rule-allow_inside_to_isp] quit
[FW2-policy-security] quit

如果实验只验证 ping/tracert,可以暂时放通任意服务。若按真实项目收紧策略,应明确允许 ICMP、DNS、HTTP/HTTPS 等必要服务。

九、R5/R6/ISP:上游路由设计

R5 和 R6 分别接入 ISP,ISP 使用 Loopback 100.1.1.1/24 模拟公网地址。

1. R5 配置

[R5] interface GigabitEthernet0/0/2
[R5-GigabitEthernet0/0/2] ip address 12.0.0.5 255.255.255.0
[R5-GigabitEthernet0/0/2] quit

[R5] ospf 1 router-id 5.5.5.5
[R5-ospf-1] area 0
[R5-ospf-1-area-0.0.0.0] network 10.0.15.0 0.0.0.3
[R5-ospf-1-area-0.0.0.0] network 12.0.0.0 0.0.0.255
[R5-ospf-1-area-0.0.0.0] quit
[R5-ospf-1] quit

2. R6 配置

[R6] interface GigabitEthernet0/0/2
[R6-GigabitEthernet0/0/2] ip address 13.0.0.6 255.255.255.0
[R6-GigabitEthernet0/0/2] quit

[R6] ospf 1 router-id 6.6.6.6
[R6-ospf-1] area 0
[R6-ospf-1-area-0.0.0.0] network 10.0.26.0 0.0.0.3
[R6-ospf-1-area-0.0.0.0] network 13.0.0.0 0.0.0.255
[R6-ospf-1-area-0.0.0.0] quit
[R6-ospf-1] quit

3. ISP 配置

[ISP] interface GigabitEthernet0/0/0
[ISP-GigabitEthernet0/0/0] ip address 12.0.0.1 255.255.255.0
[ISP-GigabitEthernet0/0/0] quit

[ISP] interface GigabitEthernet0/0/1
[ISP-GigabitEthernet0/0/1] ip address 13.0.0.1 255.255.255.0
[ISP-GigabitEthernet0/0/1] quit

[ISP] interface LoopBack0
[ISP-LoopBack0] ip address 100.1.1.1 255.255.255.0
[ISP-LoopBack0] quit

[ISP] ospf 1 router-id 100.100.100.100
[ISP-ospf-1] area 0
[ISP-ospf-1-area-0.0.0.0] network 12.0.0.0 0.0.0.255
[ISP-ospf-1-area-0.0.0.0] network 13.0.0.0 0.0.0.255
[ISP-ospf-1-area-0.0.0.0] network 100.1.1.0 0.0.0.255
[ISP-ospf-1-area-0.0.0.0] quit
[ISP-ospf-1] quit

十、OSPF Cost 设计

本实验的关键不是 OSPF 能不能跑起来,而是 OSPF 跑起来以后是否按题目要求选路。

设备到左侧路径 cost到右侧路径 cost结果
SW31080正常首选 SW1/FW1/R5
SW48010正常首选 SW2/FW2/R6

建议验证时重点看路由表中的下一跳:

[LSW3] display ip routing-table 100.1.1.1
[LSW4] display ip routing-table 100.1.1.1

正常情况下:

  • LSW3 到 100.1.1.1 的下一跳应该指向 SW1 方向。

  • LSW4 到 100.1.1.1 的下一跳应该指向 SW2 方向。

十一、验证方案

1. 基础验证

测试项命令预期
PC1 到网关ping 192.168.2.254成功
PC2 到网关ping 192.168.3.254成功
R5 到 ISPping 12.0.0.1成功
R6 到 ISPping 13.0.0.1成功
内网到公网ping 100.1.1.1成功

2. VRRP 验证

[LSW3] display vrrp brief
[LSW4] display vrrp brief

预期:

  • VLAN 2:LSW3 为 Master,LSW4 为 Backup。

  • VLAN 3:LSW4 为 Master,LSW3 为 Backup。

3. OSPF 邻居验证

display ospf peer

OSPF 邻居应为 Full 状态。如果邻居起不来,优先检查:接口 IP、掩码、area、网络类型、接口是否 shutdown。

4. 正常路径验证

在 PC1 或 LSW3 上测试:

tracert 100.1.1.1

预期路径:

SW3 -> SW1 -> FW1 -> SW1 -> R5 -> ISP

在 PC2 或 LSW4 上测试:

tracert 100.1.1.1

预期路径:

SW4 -> SW2 -> FW2 -> SW2 -> R6 -> ISP

5. 故障切换验证

模拟左侧故障:关闭 SW3 到 SW1、SW1 到 FW1、FW1 或 R5 相关链路中的一条。

[LSW3-GigabitEthernet0/0/1] shutdown

再次从 SW3 方向测试:

tracert 100.1.1.1

预期切换为:

SW3 -> SW2 -> FW2 -> SW2 -> R6 -> ISP

模拟右侧故障:关闭 SW4 到 SW2、SW2 到 FW2、FW2 或 R6 相关链路中的一条。

[LSW4-GigabitEthernet0/0/2] shutdown

再次从 SW4 方向测试,预期切换为:

SW4 -> SW1 -> FW1 -> SW1 -> R5 -> ISP

恢复接口后:

undo shutdown

再查看路由是否回切到主路径。

十二、常见踩坑点

1. PC 能 ping 网关,但不能 ping 100.1.1.1

优先检查三点:

  • OSPF 是否学习到 100.1.1.0/24

  • FW1/FW2 安全策略是否放通 trust 到 untrust。

  • ISP Loopback 是否被 OSPF 发布。

2. SW3 和 SW4 都走同一个出口

这通常是 OSPF cost 没调好。重点检查:

  • SW3 到 SW1 的 cost 是否低于 SW3 到 SW2。

  • SW4 到 SW2 的 cost 是否低于 SW4 到 SW1。

  • 是否存在其他更短路径绕过了预期路径。

3. 流量绕过防火墙

如果 traceroute 显示 SW3/SW4 直接到 R5/R6,没有经过 FW1/FW2,需要检查核心层设计:

  • 是否把到公网的下一跳直接指向了出口路由器。

  • 是否需要使用策略路由先把流量送入防火墙。

  • FW inside/outside 回核心的三层链路是否配置完整。

4. VRRP 主备不符合预期

检查:

  • 同一 VLAN 的 VRRP vrid 是否一致。

  • 虚拟 IP 是否一致。

  • 优先级是否设置正确。

  • LSW3/LSW4 与 LSW5 的 Trunk 是否放行 VLAN 2、3。

5. 故障后不切换

重点检查:

  • 故障接口是否真的影响 OSPF 邻居或路由。

  • OSPF 是否仍有等价路径。

  • 是否配置了静态路由覆盖 OSPF 路由。

  • 防火墙会话表是否保留旧会话,必要时清理会话再测。

十三、项目总结

本实验完成了一个典型的双核心、双防火墙、双出口冗余场景。与普通 OSPF 全网互通实验相比,它更强调路径控制和故障切换:

  • 使用 VLAN 2、VLAN 3 承载不同业务网段。

  • 使用 VRRP 让 SW3/SW4 分别成为不同业务网段的主网关。

  • 使用 OSPF 保证核心、安全层和 ISP 层路由可达。

  • 使用 OSPF cost 让 SW3 默认走 FW1/R5,SW4 默认走 FW2/R6。

  • 主路径故障后,依靠 OSPF 自动收敛到备份路径。

  • 防火墙位于路径中,既参与转发路径,也提供安全策略控制点。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐