双 ISP 出口防火墙策略路由实验全记录
摘要本文记录了一次完整的企业双 ISP电信 联通出口防火墙实验。实验涵盖 OSPF 路由导入、NAT Server 双出口映射、基于源 IP 和用户认证方式的策略路由、IP-LINK 链路检测、Easy-IP 以及精准安全策略。所有配置均基于华为 USG6000 / AR 系列设备适合数通/安全方向学习参考。一、实验背景与拓扑企业在实际网络建设中为了提升出口可靠性和访问体验通常会同时接入两家运营商。本实验在 eNSP 中搭建如下拓扑内网划分为财务部Client1和研发部Client2两个部门共享一台 Web-Server出口通过一台华为防火墙 FW1 双上联电信路由器 R4 与联通路由器 R2公网由 R3 模拟 Internet 核心并部署 FTP-Server、电信 DNS、联通 DNS 以及两位公网用户。图 1 实验拓扑总览1.1 需求清单实验要求完成以下 9 项任务编号需求要点①Client1 属于财务部Client2 属于研发部②企业内网存在 Web-Server③FW 导入电信/联通路由网段并补充缺省路由公网路由器运行 OSPF④公网用户通过电信/联通 DNS 解析 Web分别经 FW GE1/0/1、GE1/0/2 进入⑤财务访问 FTP 走电信研发访问 FTP 走联通策略路由基于源 IP 认证方式开启 IP-LINK⑥财务部免认证研发部匿名认证添加用户组和地址组⑦外网访问内网使用 NAT Server⑧内网访问外网使用 Easy-IP⑨编写精准安全策略二、安全区域与地址规划2.1 安全区域设计防火墙共划分四个区域local100、trust85、untrust5、dmz50。Trust 区放置内网接口 GE1/0/0Untrust 区放置两个 ISP 出口 GE1/0/1电信和 GE1/0/2联通。图 2 防火墙安全区域列表2.2 地址组规划地址组是后续安全策略和 NAT 策略的基础。截图中已创建 FTPServer、Finance、RD、PublicUser1、PublicUser2、WebServer 等对象。需要特别注意的是财务部 Client1 位于 192.168.1.0/24研发部 Client2 位于 192.168.2.0/24Web-Server 为 192.168.3.1/32。图 3 地址组配置提示若截图中 Finance 与 RD 出现相同网段请按需求 ① 修正为 192.168.1.0/24 与 192.168.2.0/24否则策略路由和安全策略会相互冲突。三、路由设计OSPF 浮动静态FW1 与 R2、R4 之间运行 OSPF自动学习 ISP 侧路由同时配置两条浮动静态缺省路由 preference 分别为 60电信主用和 80联通备用实现出口主备。3.1 R4电信关键配置ospf 1 router-id 4.4.4.4area 0network 14.0.0.0 0.0.0.255network 100.1.1.0 0.0.0.255network 34.0.0.0 0.0.0.255network 101.1.1.0 0.0.0.2553.2 R2联通关键配置ospf 1 router-id 2.2.2.2area 0network 12.0.0.0 0.0.0.255network 23.0.0.0 0.0.0.255network 200.1.1.0 0.0.0.255network 102.1.1.0 0.0.0.2553.3 FW1 缺省路由ip route-static 0.0.0.0 0.0.0.0 14.0.0.2 preference 60ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 80四、策略路由与 IP-LINK策略路由是本次实验的核心。财务部访问 FTP 强制走电信下一跳 14.0.0.2研发部强制走联通下一跳 12.0.0.2并通过 IP-LINK 探测链路状态。当主链路不可达时自动切换到备用链路。图 4 策略路由配置命令层面首先开启 IP-LINK 并定义两条探测ip-link check enableip-link name link_dx destination 34.0.0.2 interface GigabitEthernet1/0/1 mode icmpip-link name link_lt destination 200.1.1.2 interface GigabitEthernet1/0/2 mode icmp随后配置策略路由规则policy-based-routerule name pbr_financeingress-interface GigabitEthernet1/0/0source-address 192.168.1.0 mask 24user-group Financeaction pbr next-hop 14.0.0.2 track ip-link link_dxbackup-action pbr next-hop 12.0.0.2 track ip-link link_ltrule name pbr_rdingress-interface GigabitEthernet1/0/0source-address 192.168.2.0 mask 24user-group RDaction pbr next-hop 12.0.0.2 track ip-link link_ltbackup-action pbr next-hop 14.0.0.2 track ip-link link_dx最后在 Trust 入口接口应用策略路由。这样即可实现「源 IP 用户组 认证方式」的三维匹配。五、NAT 设计5.1 NAT Server外网访问内网 Web为满足需求 ④ 和 ⑦在 FW 上分别把电信接口 14.0.0.1 和联通接口 12.0.0.1 的 80 端口映射到内网 Web-Server 192.168.3.1:80。电信 DNS 解析域名到 14.0.0.1联通 DNS 解析到 12.0.0.1从而保证不同 ISP 用户从对应接口进入。nat server policy_web_dx protocol tcp global 14.0.0.1 80 inside 192.168.3.1 80nat server policy_web_lt protocol tcp global 12.0.0.1 80 inside 192.168.3.1 805.2 Easy-IP内网访问外网内网用户访问 FTP 或 Internet 时使用 Easy-IP 做源地址转换。财务部从 GE1/0/1电信出研发部从 GE1/0/2联通出与策略路由保持一致。nat-policyrule name easyip_financesource-zone trustdestination-zone untrustsource-address address-set Financeaction source-nat easy-ipegress-interface GigabitEthernet1/0/1rule name easyip_rdsource-zone trustdestination-zone untrustsource-address address-set RDaction source-nat easy-ipegress-interface GigabitEthernet1/0/2六、用户认证与安全策略6.1 认证方式需求 ⑥ 要求财务部免认证、研发部匿名认证。在华为防火墙上可通过创建不同认证方案实现authentication-scheme finance_schemeauthentication-mode localauthentication-scheme rd_schemeauthentication-mode anonymousdomain financeauthentication-scheme finance_schemedomain rdauthentication-scheme rd_scheme财务部用户只需绑定 IP 即可无需弹出认证页研发部访问 FTP 时使用 anonymous 用户名密码为任意邮箱格式。6.2 精准安全策略安全策略遵循最小权限原则仅放行明确需要的流量其余默认拒绝。策略名源区域目区域源地址目地址服务动作policy_finance_to_ftptrustuntrustFinanceFTPServerftppermitpolicy_rd_to_ftptrustuntrustRDFTPServerftppermitpolicy_pub1_to_webuntrusttrustPublicUser114.0.0.1http/httpspermitpolicy_pub2_to_webuntrusttrustPublicUser212.0.0.1http/httpspermitpolicy_dns_outtrustuntrustFinance/RDDNSdnspermit七、验证测试验证分三层路由层、策略层、业务层。7.1 路由与链路display ip routing-tabledisplay ospf peer briefdisplay ip-link status7.2 策略与 NATdisplay policy-based-routedisplay nat serverdisplay security-policy statistics7.3 业务验证• 财务部 tracert FTP-Server 50.0.0.2应先到 14.0.0.2研发部应先到 12.0.0.2。• 公网用户1 访问 http://14.0.0.1 应返回 Web-Server 页面公网用户2 访问 http://12.0.0.1 同理。• 断开电信链路后财务部访问 FTP 应自动切换到联通恢复后回切。八、总结本实验完整覆盖了双 ISP 出口防火墙的核心技能点OSPF 动态路由导入、浮动静态实现主备、NAT Server 做外到内映射、Easy-IP 做内到外转换、策略路由按部门选路、IP-LINK 做链路健康检测以及差异化的用户认证与精准安全策略。理解这些配置之间的耦合关系是实际企业网络部署中排查故障的关键。后续可进一步扩展加入 SSL VPN、IPS/AV 策略、流量审计日志、以及 BFD 与 IP-LINK 联动构建更高可用的安全边界。