尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
双机热备挂组网实验
一、实验简介本实验模拟企业网络的双防火墙架构通过 USG5500 防火墙实现Trust内网、DMZ隔离区、Untrust外网三个安全区域的隔离与策略控制配合 OSPF 动态路由协议实现全网互通并通过 NAT 实现内网访问外网。核心目标掌握防火墙安全区域的划分与接口绑定掌握防火墙安全策略的配置基于区域地址服务的精细化控制掌握 OSPF 多区域路由的配置掌握 Easy IP NAT 及 NAT Server端口映射的配置理解双防火墙架构下的路由设计与策略协同二、实验拓扑Internet (100.1.1.0/24) │ Outer PC (.1) │ ┌──────────┴──────────┐ │ R1 │ │ (AR2220) │ │ GE0/0/2: .254 │ └─────┬────────┬──────┘ GE0/0/0 | | GE0/0/1 202.1.1.1/30 | | 202.1.2.1/30 | | ┌─────────┴──┐ ┌──┴─────────┐ │ FW1 │ │ FW2 │ │ (USG5500) │ │ (USG5500) │ │ .2 │ │ .2 │ └─┬───┬───┬──┘ └──┬───┬───┬──┘ Trust-1 │ │DMZ│ Trust-2│ │DMZ│ 10.1.1.0 │ │ │ 10.1.3.0│ │ │ │ │ │ │ │ │ ┌──────┴┐ ┌┴───┴───┐ ┌───┴──┐│┌──┴───┐ │ LSW1 │ │Web FTP│ │ LSW3 │││ FTP │ │ S5700 │ │.10 .20│ │ S5700│││ .20 │ └───┬───┘ └───────┘ └───┬──┘│└──────┘ │ DMZ │ │ ┌───┴───┐ 10.1.2.0/24 ┌┴──┴───┐ │ LSW2 │ │ LSW4 │ │ S3700 │ │ S3700 │ └─┬──┬──┘ └─┬──┬──┘ │ │ │ │ OA PC1 PC2 PC3 PC4 .10 .101 .102 .101 .102三、实验规划3.1 设备清单设备型号数量角色R1AR22201ISP 边界路由器FW1USG55001主防火墙Trust-1 DMZFW2USG55001辅防火墙Trust-2 DMZLSW1S57001Trust-1 核心交换机LSW2S37001Trust-1 接入交换机LSW3S57001Trust-2 核心交换机LSW4S37001Trust-2 接入交换机Web ServerServer1DMZ Web 服务器FTP ServerServer1DMZ FTP 服务器OA ServerServer1内网 OA 服务器PC1~PC4PC4内网终端Outer PCPC1外网测试终端合计153.2 IP 地址规划设备接口IP 地址掩码所属区域R1GE0/0/0202.1.1.1/30→ FW1R1GE0/0/1202.1.2.1/30→ FW2R1GE0/0/2100.1.1.254/24UntrustFW1GE1/0/0202.1.1.2/30UntrustFW1GE1/0/110.1.1.254/24Trust-1FW1GE1/0/210.1.2.254/24DMZFW2GE1/0/0202.1.2.2/30UntrustFW2GE1/0/110.1.3.254/24Trust-2FW2GE1/0/210.1.2.253/24DMZWeb ServerEth10.1.2.10/24DMZFTP ServerEth10.1.2.20/24DMZOA ServerEth10.1.1.10/24Trust-1PC1Eth10.1.1.101/24Trust-1PC2Eth10.1.1.102/24Trust-1PC3Eth10.1.3.101/24Trust-2PC4Eth10.1.3.102/24Trust-2Outer PCEth100.1.1.1/24Untrust3.3 安全策略规划优先级策略名源区域目的区域源地址目的地址服务动作1Trust-to-DMZtrustdmzTrust段DMZ段anyPermit2Trust-to-UntrusttrustuntrustTrust段anyanyPermit3DMZ-to-UntrustdmzuntrustDMZ段anyanyPermit4Untrust-to-DMZ-WebuntrustdmzanyWeb ServerTCP/80Permit5Untrust-to-DMZ-FTPuntrustdmzanyFTP ServerTCP/21Permit—defaultanyanyanyanyanyDeny3.4 OSPF 规划OSPF 进程1区域Area 0骨干区域Router IDR11.1.1.1 | FW12.2.2.2 | FW23.3.3.3发布网段所有内网互联及业务网段3.5 NAT 规划NAT 类型Easy IPPAT端口地址转换ACL 2000允许 10.1.1.0/24、10.1.2.0/24、10.1.3.0/24NAT ServerWeb(80→8080)、FTP(21→2121)四、配置方法搭建拓扑→ 在 eNSP 中拖入设备按拓扑图连线启动设备→ 全部启动等待设备初始化完成配置接口 IP→ 按规划表为所有设备接口配置 IP防火墙安全区域→ 将接口加入对应安全区域OSPF 路由→ R1/FW1/FW2 配置 OSPF发布网段安全策略→ FW1/FW2 配置区域间访问策略NAT 配置→ R1 配置 Easy IP NAT ServerPC/Server IP→ 终端设备配置 IP 和网关连通性测试→ ping 测试全网互通截图验证→ 按要求截取关键命令输出五、详细配置5.1 R1 路由器system-view sysname R1 ​ # 接口 IP 配置 interface GigabitEthernet0/0/0 ip address 202.1.1.1 255.255.255.252 description TO-FW1 undo shutdown ​ interface GigabitEthernet0/0/1 ip address 202.1.2.1 255.255.255.252 description TO-FW2 undo shutdown ​ interface GigabitEthernet0/0/2 ip address 100.1.1.254 255.255.255.0 description TO-OUTER undo shutdown ​ # OSPF 路由配置 ospf 1 router-id 1.1.1.1 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 202.1.2.0 0.0.0.3 ​ # Easy IP NAT acl number 2000 rule 5 permit source 10.1.1.0 0.0.0.255 rule 10 permit source 10.1.2.0 0.0.0.255 rule 15 permit source 10.1.3.0 0.0.0.255 ​ interface GigabitEthernet0/0/2 nat outbound 2000 ​ # NAT Server端口映射 interface GigabitEthernet0/0/2 nat server protocol tcp global 100.1.1.254 8080 inside 10.1.2.10 80 nat server protocol tcp global 100.1.1.254 2121 inside 10.1.2.20 21 ​ return save5.2 FW1 防火墙system-view sysname FW1 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.1.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.1.254 255.255.255.0 description TO-TRUST-1 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.254 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 2.2.2.2 area 0.0.0.0 network 202.1.1.0 0.0.0.3 network 10.1.1.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.1.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.1.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ rule name Untrust-to-DMZ-Web source-zone untrust destination-zone dmz destination-address 10.1.2.10 32 service protocol tcp destination-port 80 action permit ​ rule name Untrust-to-DMZ-FTP source-zone untrust destination-zone dmz destination-address 10.1.2.20 32 service protocol tcp destination-port 21 action permit ​ return save5.3 FW2 防火墙system-view sysname FW2 ​ # 接口 IP interface GigabitEthernet1/0/0 ip address 202.1.2.2 255.255.255.252 description TO-R1-UNTRUST ​ interface GigabitEthernet1/0/1 ip address 10.1.3.254 255.255.255.0 description TO-TRUST-2 ​ interface GigabitEthernet1/0/2 ip address 10.1.2.253 255.255.255.0 description TO-DMZ ​ # 安全区域 firewall zone trust add interface GigabitEthernet1/0/1 ​ firewall zone untrust add interface GigabitEthernet1/0/0 ​ firewall zone dmz add interface GigabitEthernet1/0/2 ​ # OSPF ospf 1 router-id 3.3.3.3 area 0.0.0.0 network 202.1.2.0 0.0.0.3 network 10.1.3.0 0.0.0.255 network 10.1.2.0 0.0.0.255 ​ # 安全策略 security-policy rule name Trust-to-DMZ source-zone trust destination-zone dmz source-address 10.1.3.0 24 destination-address 10.1.2.0 24 action permit ​ rule name Trust-to-Untrust source-zone trust destination-zone untrust source-address 10.1.3.0 24 action permit ​ rule name DMZ-to-Untrust source-zone dmz destination-zone untrust source-address 10.1.2.0 24 action permit ​ return save5.4 交换机LSW1~LSW4# LSW1 LSW3 (S5700 核心层) — Trunk 模式透传 system-view sysname LSW1 # LSW3 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 1 10 return save ​ # LSW2 LSW4 (S3700 接入层) — 接入端口 Access system-view sysname LSW2 # LSW4 同理 vlan batch 10 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 1 10 interface Ethernet0/0/1 port link-type access port default vlan 1 interface Ethernet0/0/2 port link-type access port default vlan 1 return save5.5 PC 和 Server按 IP 地址规划表逐台配置即可注意网关指向各自防火墙的 Trust 接口 IP。六、验证测试6.1 接口 IP 验证R1 display ip interface brief FW1 display ip interface brief FW2 display ip interface brief预期结果所有接口 UPIP 地址正确。6.2 OSPF 邻居与路由验证R1 display ospf peer # 应看到 FW1、FW2 R1 display ip routing-table # 应有到 10.1.1/2/3.0 的 OSPF 路由 FW1 display ospf peer # 应看到 R1、FW2 FW2 display ospf peer # 应看到 R1、FW1预期结果OSPF 邻居 Full 状态路由表包含全网路由。6.3 连通性测试测试源测试目的预期PC1 (10.1.1.101)Web Server (10.1.2.10)通PC1Outer PC (100.1.1.1)通NATPC3 (10.1.3.101)FTP Server (10.1.2.20)通Outer PCWeb Server (100.1.1.254:8080)通NAT映射6.4 NAT 会话验证R1 display nat session all预期结果可看到源为内网 IP 的 NAT 转换条目。6.5 防火墙会话验证FW1 display firewall session table预期结果可看到 Trust→DMZ、Trust→Untrust 的会话记录。
RELATED

相关推荐

QQ空间记忆抢救计划:GetQzonehistory让你的青春不再消失

QQ空间记忆抢救计划:GetQzonehistory让你的青春不再消失

QQ空间记忆抢救计划:GetQzonehistory让你的青春不再消失 【免费下载链接】GetQzonehistory 获取QQ空间发布的历史说说 项目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否还记得十年前在QQ空间发的第一条说说?那些记录着青…

📅 2026/10/2 11:29:35
基于FPGA的DSB调制解调系统verilog开发

基于FPGA的DSB调制解调系统verilog开发

目录 1.引言 2.算法测试效果 3.算法涉及理论知识概要 3.1 DSB调制数学模型 3.2 DSB相干解调原理 4.核心程序 1.引言 双边带调制(Double Sideband,DSB)属于线性幅度调制,是在标准调幅(AM)基础上去除载…

📅 2026/10/2 11:30:36
FSearch终极指南:如何在Linux系统实现极速文件搜索

FSearch终极指南:如何在Linux系统实现极速文件搜索

FSearch终极指南:如何在Linux系统实现极速文件搜索 【免费下载链接】fsearch A fast file search utility for Unix-like systems based on GTK3 项目地址: https://gitcode.com/gh_mirrors/fs/fsearch 您是否曾经在Linux系统中花费大量时间寻找一个文件&…

📅 2026/9/29 2:19:24
MORE NEWS

更多资讯

📰

SpringAI 核心升级与实战:多模型切换、RAG 与函数调用避坑指南

1. 从一次版本升级踩坑说起:SpringAI 到底在解决什么问题去年年底我把一个内部知识库问答服务从手写 HTTP 调用大模型接口的方式,迁移到了 SpringAI 框架上。迁移之前我的想法很简单——不就是把 RestTemplate 换成框架封装好的客户端吗,能有…

📰

编程基础:Js光标控制易错题[1]——Range与setStart的边界陷阱与TaoToken调试实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

Jev 深度解析:TypeSafe AI 与 System One Model 的本地部署与 SDK 接入指南

1. 从热搜词里读懂 Jev 的真实定位1.1 为什么“Jev”突然被这么多人搜最近一段时间,不管是在技术社区、开发者群,还是在做 AI 应用的小圈子里,“Jev”这个词出现的频率明显高了起来。很多人第一次看到它,脑子里冒出的第一个问题就…

📰

脊椎CT分割:UNet+SE+Transformer解剖级优化方案

简介:本资源是一套面向医学影像AI研究者与深度学习初学者的人体脊椎MRI/CT图像分割实战项目,聚焦解决临床中脊椎结构形态多变、边界模糊导致的分割精度瓶颈问题。项目基于U-Net主干,创新性融合SE通道注意力机制与Transformer全局建模模块&…

📰

抖音视频数据抓取全流程:从分享链接解析到合规分析实战

先说一句大实话:抖音视频数据抓取,最难的从来不是写代码,而是想清楚你要抓哪些数据、数据从哪里来、拿到之后怎么用。很多人一上来就盯着"怎么绕过风控""怎么批量下载无水印视频"这些偏门问题,结果折腾半天&a…

📰

HER算法:强化学习如何用事后经验回放破解稀疏奖励

我最早注意到 hindsight 这个词,是在两件完全不相干的事情里同时撞见的。一件是认知心理学里的“后见之明偏差”,讲人一旦知道结果,就会不由自主地觉得“我早该猜到”;另一件是强化学习圈子一篇被引了上千次的论文,标题…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬