双 ISP 出口防火墙策略路由实验全记录
2026/8/2 11:16:45 网站建设 项目流程

摘要:本文记录了一次完整的企业双 ISP(电信 + 联通)出口防火墙实验。实验涵盖 OSPF 路由导入、NAT Server 双出口映射、基于源 IP 和用户认证方式的策略路由、IP-LINK 链路检测、Easy-IP 以及精准安全策略。所有配置均基于华为 USG6000 / AR 系列设备,适合数通/安全方向学习参考。

一、实验背景与拓扑

企业在实际网络建设中,为了提升出口可靠性和访问体验,通常会同时接入两家运营商。本实验在 eNSP 中搭建如下拓扑:内网划分为财务部(Client1)和研发部(Client2)两个部门,共享一台 Web-Server;出口通过一台华为防火墙 FW1 双上联电信路由器 R4 与联通路由器 R2;公网由 R3 模拟 Internet 核心,并部署 FTP-Server、电信 DNS、联通 DNS 以及两位公网用户。

图 1 实验拓扑总览

1.1 需求清单

实验要求完成以下 9 项任务:

编号

需求要点

Client1 属于财务部,Client2 属于研发部

企业内网存在 Web-Server

FW 导入电信/联通路由网段并补充缺省路由;公网路由器运行 OSPF

公网用户通过电信/联通 DNS 解析 Web,分别经 FW GE1/0/1、GE1/0/2 进入

财务访问 FTP 走电信,研发访问 FTP 走联通;策略路由基于源 IP + 认证方式,开启 IP-LINK

财务部免认证,研发部匿名认证;添加用户组和地址组

外网访问内网使用 NAT Server

内网访问外网使用 Easy-IP

编写精准安全策略

二、安全区域与地址规划

2.1 安全区域设计

防火墙共划分四个区域:local(100)、trust(85)、untrust(5)、dmz(50)。Trust 区放置内网接口 GE1/0/0;Untrust 区放置两个 ISP 出口 GE1/0/1(电信)和 GE1/0/2(联通)。

图 2 防火墙安全区域列表

2.2 地址组规划

地址组是后续安全策略和 NAT 策略的基础。截图中已创建 FTPServer、Finance、RD、PublicUser1、PublicUser2、WebServer 等对象。需要特别注意的是:财务部 Client1 位于 192.168.1.0/24,研发部 Client2 位于 192.168.2.0/24,Web-Server 为 192.168.3.1/32。

图 3 地址组配置

提示:若截图中 Finance 与 RD 出现相同网段,请按需求 ① 修正为 192.168.1.0/24 与 192.168.2.0/24,否则策略路由和安全策略会相互冲突。

三、路由设计:OSPF + 浮动静态

FW1 与 R2、R4 之间运行 OSPF,自动学习 ISP 侧路由;同时配置两条浮动静态缺省路由, preference 分别为 60(电信主用)和 80(联通备用),实现出口主备。

3.1 R4(电信)关键配置

ospf 1 router-id 4.4.4.4

area 0

network 14.0.0.0 0.0.0.255

network 100.1.1.0 0.0.0.255

network 34.0.0.0 0.0.0.255

network 101.1.1.0 0.0.0.255

3.2 R2(联通)关键配置

ospf 1 router-id 2.2.2.2

area 0

network 12.0.0.0 0.0.0.255

network 23.0.0.0 0.0.0.255

network 200.1.1.0 0.0.0.255

network 102.1.1.0 0.0.0.255

3.3 FW1 缺省路由

ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60

ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 80

四、策略路由与 IP-LINK

策略路由是本次实验的核心。财务部访问 FTP 强制走电信下一跳 14.0.0.2,研发部强制走联通下一跳 12.0.0.2,并通过 IP-LINK 探测链路状态。当主链路不可达时,自动切换到备用链路。

图 4 策略路由配置

命令层面,首先开启 IP-LINK 并定义两条探测:

ip-link check enable

ip-link name link_dx destination 34.0.0.2 interface GigabitEthernet1/0/1 mode icmp

ip-link name link_lt destination 200.1.1.2 interface GigabitEthernet1/0/2 mode icmp

随后配置策略路由规则:

policy-based-route

rule name pbr_finance

ingress-interface GigabitEthernet1/0/0

source-address 192.168.1.0 mask 24

user-group Finance

action pbr next-hop 14.0.0.2 track ip-link link_dx

backup-action pbr next-hop 12.0.0.2 track ip-link link_lt

rule name pbr_rd

ingress-interface GigabitEthernet1/0/0

source-address 192.168.2.0 mask 24

user-group RD

action pbr next-hop 12.0.0.2 track ip-link link_lt

backup-action pbr next-hop 14.0.0.2 track ip-link link_dx

最后在 Trust 入口接口应用策略路由。这样即可实现「源 IP + 用户组 + 认证方式」的三维匹配。

五、NAT 设计

5.1 NAT Server(外网访问内网 Web)

为满足需求 ④ 和 ⑦,在 FW 上分别把电信接口 14.0.0.1 和联通接口 12.0.0.1 的 80 端口映射到内网 Web-Server 192.168.3.1:80。电信 DNS 解析域名到 14.0.0.1,联通 DNS 解析到 12.0.0.1,从而保证不同 ISP 用户从对应接口进入。

nat server policy_web_dx protocol tcp global 14.0.0.1 80 inside 192.168.3.1 80

nat server policy_web_lt protocol tcp global 12.0.0.1 80 inside 192.168.3.1 80

5.2 Easy-IP(内网访问外网)

内网用户访问 FTP 或 Internet 时,使用 Easy-IP 做源地址转换。财务部从 GE1/0/1(电信)出,研发部从 GE1/0/2(联通)出,与策略路由保持一致。

nat-policy

rule name easyip_finance

source-zone trust

destination-zone untrust

source-address address-set Finance

action source-nat easy-ip

egress-interface GigabitEthernet1/0/1

rule name easyip_rd

source-zone trust

destination-zone untrust

source-address address-set RD

action source-nat easy-ip

egress-interface GigabitEthernet1/0/2

六、用户认证与安全策略

6.1 认证方式

需求 ⑥ 要求财务部免认证、研发部匿名认证。在华为防火墙上,可通过创建不同认证方案实现:

authentication-scheme finance_scheme

authentication-mode local

authentication-scheme rd_scheme

authentication-mode anonymous

domain finance

authentication-scheme finance_scheme

domain rd

authentication-scheme rd_scheme

财务部用户只需绑定 IP 即可,无需弹出认证页;研发部访问 FTP 时使用 anonymous 用户名,密码为任意邮箱格式。

6.2 精准安全策略

安全策略遵循最小权限原则,仅放行明确需要的流量,其余默认拒绝。

策略名

源区域

目区域

源地址

目地址

服务

动作

policy_finance_to_ftp

trust

untrust

Finance

FTPServer

ftp

permit

policy_rd_to_ftp

trust

untrust

RD

FTPServer

ftp

permit

policy_pub1_to_web

untrust

trust

PublicUser1

14.0.0.1

http/https

permit

policy_pub2_to_web

untrust

trust

PublicUser2

12.0.0.1

http/https

permit

policy_dns_out

trust

untrust

Finance/RD

DNS

dns

permit

七、验证测试

验证分三层:路由层、策略层、业务层。

7.1 路由与链路

display ip routing-table

display ospf peer brief

display ip-link status

7.2 策略与 NAT

display policy-based-route

display nat server

display security-policy statistics

7.3 业务验证

• 财务部 tracert FTP-Server 50.0.0.2,应先到 14.0.0.2;研发部应先到 12.0.0.2。

• 公网用户1 访问 http://14.0.0.1 应返回 Web-Server 页面;公网用户2 访问 http://12.0.0.1 同理。

• 断开电信链路后,财务部访问 FTP 应自动切换到联通;恢复后回切。

八、总结

本实验完整覆盖了双 ISP 出口防火墙的核心技能点:OSPF 动态路由导入、浮动静态实现主备、NAT Server 做外到内映射、Easy-IP 做内到外转换、策略路由按部门选路、IP-LINK 做链路健康检测,以及差异化的用户认证与精准安全策略。理解这些配置之间的耦合关系,是实际企业网络部署中排查故障的关键。

后续可进一步扩展:加入 SSL VPN、IPS/AV 策略、流量审计日志、以及 BFD 与 IP-LINK 联动,构建更高可用的安全边界。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询