eNSP综合实验:OSPF多区域+ACL访问控制+防火墙企业组网实战

一、实验背景与需求
1.1 实验场景
模拟中小型企业真实组网架构:出口防火墙+核心骨干路由器+三层汇聚交换机+二层接入交换机,实现内网分层组网、动态路由互通、精细化安全访问控制与外网全网可达。
1.2 核心实验需求
-
路由需求:全网部署OSPF,划分Area0骨干区域、Area1业务区域,内网全路由互通
-
外网需求:防火墙发布默认路由,所有内网设备可访问公网模拟网段
-
安全策略:ACL严格控制访问,仅VLAN40可以访问VLAN10,VLAN20/VLAN30禁止访问VLAN10
-
反向放行:VLAN10主动访问其他所有业务网段不受限制
-
设备配置:防火墙登录密码固定为
admin@123
二、拓扑规划与合理性分析
2.1 网络区域规划
-
Area 0(骨干区域):FW1、AR2、AR3,负责全网路由中转
-
Area 1(业务区域):SW1、SW2,承载所有业务VLAN网段
-
边界出口:FW1对接出口AR1,AR1连接模拟公网网段,实现全网上网
2.2 网段规划
-
FW1-AR2:10.10.10.0/30
-
FW1-AR3:20.20.20.0/30
-
AR2-AR3:30.30.30.0/30
-
FW1-AR1:100.1.1.0/30
-
业务VLAN:172.16.10.0/24、172.16.20.0/24、172.16.30.0/24、172.16.40.0/24
-
公网模拟网段:200.1.1.0/24
2.3 拓扑合理性说明
本次更新后的拓扑无网段冲突、无广播域混乱问题:所有点对点骨干链路独立/30掩码,彻底解决早期ARP冲突、邻居震荡问题;业务三层网段统一规划,ABR设备位置标准,OSPF区域边界清晰,双汇聚上行冗余架构符合企业组网规范,可直接用于实训落地。
三、全网设备完整配置
FW1(防火墙)
# 修改密码
admin
password admin@123
#接口配置
interface GigabitEthernet 1/0/1
port link-mode route
ip address 10.10.10.1 255.255.255.252
interface GigabitEthernet 1/0/2
port link-mode route
ip address 20.20.20.1 255.255.255.252
interface GigabitEthernet 1/0/0
port link-mode route
ip address 100.1.1.2 255.255.255.252
#安全区域
firewall zone trust
add interface GigabitEthernet 1/0/1
add interface GigabitEthernet 1/0/2
firewall zone untrust
add interface GigabitEthernet 1/0/0
#安全策略:trust允许访问untrust
security-policy
rule name trust_to_untrust
source-zone trust
destination-zone untrust
action permit
#OSPF
ospf 1 router-id 1.1.1.1
default-route-advertise always
area 0
network 10.10.10.0 0.0.0.3
network 20.20.20.0 0.0.0.3
AR1(出口路由器)
sysname AR1
interface GigabitEthernet 0/0/0
ip address 100.1.1.1 255.255.255.252
interface GigabitEthernet 0/0/1
ip address 200.1.1.1 255.255.255.0
#默认路由回指内网
ip route-static 0.0.0.0 0.0.0.0 100.1.1.2
#NAT允许内网访问公网
acl number 3000
rule permit ip source 172.16.0.0 0.0.255.255
rule permit ip source 10.10.0.0 0.0.255.255
interface GigabitEthernet 0/0/1
nat outbound 3000
AR2
sysname AR2
interface GigabitEthernet0/0/1
ip address 10.10.10.2 255.255.255.252
interface GigabitEthernet0/0/0
ip address 30.30.30.1 255.255.255.252
interface GigabitEthernet0/0/2
ip address 10.10.10.4 255.255.255.0
ospf 1 router-id 2.2.2.2
area 0
network 10.10.10.0 0.0.0.3
network 30.30.30.0 0.0.0.3
area 1
network 10.10.10.4 0.0.0.0
AR3
sysname AR3
interface GigabitEthernet0/0/1
ip address 20.20.20.2 255.255.255.252
interface GigabitEthernet0/0/0
ip address 30.30.30.2 255.255.255.252
interface GigabitEthernet0/0/2
ip address 10.10.10.5 255.255.255.0
ospf 1 router-id 3.3.3.3
area 0
network 20.20.20.0 0.0.0.3
network 30.30.30.0 0.0.0.3
area 1
network 10.10.10.5 0.0.0.0
SW1(三层汇聚交换机)
sysname SW1
vlan batch 10 20 30 40
#VLANIF网关
interface Vlanif 10
ip address 172.16.10.1 255.255.255.0
interface Vlanif 20
ip address 172.16.20.1 255.255.255.0
interface Vlanif 30
ip address 172.16.30.1 255.255.255.0
interface Vlanif 40
ip address 172.16.40.1 255.255.255.0
#对接AR2
interface GigabitEthernet0/0/19
port link-type access
port default vlan 1
interface Vlanif 1
ip address 10.10.10.6 255.255.255.0
#对接SW2三层互联
interface GigabitEthernet0/0/24
port link-type access
port default vlan 1
#接入上联口 SW3 SW4 SW5 SW6
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/4
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
#ACL:只允许vlan40访问vlan10,其余拒绝访问vlan10
acl number 3000
rule permit ip source 172.16.40.0 0.0.0.255 destination 172.16.10.0 0.0.0.255
rule deny ip destination 172.16.10.0 0.0.0.255
interface Vlanif 10
traffic-filter outbound acl 3000
#OSPF
ospf 1 router-id 4.4.4.4
area 1
network 10.10.10.0 0.0.0.255
network 172.16.10.0 0.0.0.255
network 172.16.20.0 0.0.0.255
network 172.16.30.0 0.0.0.255
network 172.16.40.0 0.0.0.255
SW2(三层汇聚交换机)
sysname SW2
vlan batch 10 20 30 40
interface Vlanif 10
ip address 172.16.10.2 255.255.255.0
interface Vlanif 20
ip address 172.16.20.2 255.255.255.0
interface Vlanif 30
ip address 172.16.30.2 255.255.255.0
interface Vlanif 40
ip address 172.16.40.2 255.255.255.0
#对接AR3
interface GigabitEthernet0/0/19
port link-type access
port default vlan 1
interface Vlanif 1
ip address 10.10.10.7 255.255.255.0
#对接SW1三层互联
interface GigabitEthernet0/0/24
port link-type access
port default vlan 1
#上联接入交换机
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
interface GigabitEthernet0/0/4
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
#ACL,和SW1保持一致
acl number 3000
rule permit ip source 172.16.40.0 0.0.0.255 destination 172.16.10.0 0.0.0.255
rule deny ip destination 172.16.10.0 0.0.0.255
interface Vlanif 10
traffic-filter outbound acl 3000
ospf 1 router-id 5.5.5.5
area 1
network 10.10.10.0 0.0.0.255
network 172.16.10.0 0.0.0.255
network 172.16.20.0 0.0.0.255
network 172.16.30.0 0.0.0.255
network 172.16.40.0 0.0.0.255
SW3(二层接入,PC1‑vlan10)
sysname SW3
vlan batch 10
interface Ethernet0/0/1
port link-type access
port default vlan 10
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 10
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 10
SW4(二层接入,PC2‑vlan20)
sysname SW4
vlan batch 20
interface Ethernet0/0/1
port link-type access
port default vlan 20
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 20
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 20
SW5(二层接入,PC3‑vlan30)
sysname SW5
vlan batch 30
interface Ethernet0/0/1
port link-type access
port default vlan 30
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 30
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 30
SW6(二层接入,PC4‑vlan40)
sysname SW6
vlan batch 40
interface Ethernet0/0/1
port link-type access
port default vlan 40
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 40
interface GigabitEthernet0/0/2
port link-type trunk
port trunk allow-pass vlan 40
SW7(公网二层交换机)
sysname SW7
#全部接口trunk透传公网,不需要IP
interface Ethernet0/0/0
port link-type access
port default vlan 1
interface Ethernet0/0/1
port link-type access
port default vlan 1
interface Ethernet0/0/2
port link-type access
port default vlan 1
interface Ethernet0/0/3
port link-type access
port default vlan 1
interface GigabitEthernet0/0/19
port link-type access
port default vlan 1
四、PC终端地址规划
|
设备 |
IP地址 |
子网掩码 |
网关 |
|---|---|---|---|
|
PC1(VLAN10) |
172.16.10.10 |
255.255.255.0 |
172.16.10.1 |
|
PC2(VLAN20) |
172.16.20.10 |
255.255.255.0 |
172.16.20.1 |
|
PC3(VLAN30) |
172.16.30.10 |
255.255.255.0 |
172.16.30.1 |
|
PC4(VLAN40) |
172.16.40.10 |
255.255.255.0 |
172.16.40.1 |
五、实验验证标准(必须全部通过)
-
ACL策略验证:PC4可通PC1;PC2、PC3无法访问PC1
-
反向访问验证:PC1可以主动ping通PC2/PC3/PC4
-
路由验证:全网OSPF邻居正常,设备路由表完整
-
外网验证:所有内网PC均可访问公网200.1.1.0网段
六、常见报错与排错总结
-
OSPF邻居不起来:检查接口网段、Area区域、Router-ID、network宣告是否精准
-
ACL不生效:检查调用方向,VLAN10 outbound方向为正确过滤方向
-
无法上网:检查防火墙默认路由下发、AR1 NAT配置、静态回指路由
-
跨VLAN不通:检查Trunk放行VLAN、VLANIF网关是否配置完整
七、实验总结
本次实验完整复刻企业分层网络架构,融合了VLAN划分、三层网关、OSPF多区域动态路由、防火墙安全策略、NAT上网、ACL精细化访问控制核心知识点,是数通HCIP综合能力的经典实训项目。通过本实验可彻底掌握“路由互通+安全控制+外网出口”的完整企业组网逻辑。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)