教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 综合文档 >

大型园区出口配置示例(防火墙直连部署)(4)

来源:网络收集 时间:2026-08-18
导读: 大型园区出口配置示例(防火墙直连部署) 1 大型园区出口配置示例(防火墙直连部署) [FW1-policy-interzone-trust-untrust-outbound-4] action permit [FW1-policy-interzone-trust-untrust-outbound-4] quit [FW1

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

[FW1-policy-interzone-trust-untrust-outbound-4] action permit [FW1-policy-interzone-trust-untrust-outbound-4] quit [FW1-policy-interzone-trust-untrust-outbound] quit [FW1] policy interzone trust untrust inbound

[FW1-policy-interzone-trust-untrust-inbound] policy 3

[FW1-policy-interzone-trust-untrust-inbound-3] policy source 10.1.1.1 mask 24 //允许10.1.1.1访问内网

[FW1-policy-interzone-trust-untrust-inbound-3] action permit [FW1-policy-interzone-trust-untrust-inbound-3] quit [FW1-policy-interzone-trust-untrust-inbound] quit

# FW2:配置安全策略

[FW2] policy interzone local untrust inbound

[FW2-policy-interzone-local-untrust-inbound] policy 2

[FW2-policy-interzone-local-untrust-inbound-2] policy source 10.2.1.1 mask 24 //允许位于untrust区域的接入路由器访问防火墙

[FW2-policy-interzone-local-untrust-inbound-2] action permit [FW2-policy-interzone-local-untrust-inbound-2] quit [FW2-policy-interzone-local-untrust-inbound] quit [FW2] policy interzone local trust outbound

[FW2-policy-interzone-local-trust-outbound] policy 1

[FW2-policy-interzone-local-trust-outbound-1] policy source 10.4.1.2 mask 24 //允许位于Trust区域的设备访问防火墙

[FW2-policy-interzone-local-trust-outbound-1] policy source 10.6.1.1 mask 24 //允许位于Trust区域的设备访问防火墙

[FW2-policy-interzone-local-trust-outbound-1] policy source 192.168.2.1 mask 24 //允许位于Trust区域的设备访问防火墙

[FW2-policy-interzone-local-dmz-inbound-1] action permit [FW2-policy-interzone-local-dmz-inbound-1] quit [FW2-policy-interzone-local-dmz-inbound] quit [FW2] policy interzone trust untrust inbound

[FW2-policy-interzone-trust-untrust-inbound] policy 3

[FW2-policy-interzone-trust-untrust-inbound-3] policy source 10.2.1.1 mask 24 //允许10.2.1.1访问内网

[FW2-policy-interzone-trust-untrust-inbound-3] action permit [FW2-policy-interzone-trust-untrust-inbound-3] quit [FW2-policy-interzone-trust-untrust-inbound] quit

步骤 6 部署路由

1. 路由器、防火墙、核心交换机上行接口配置为骨干区域Area 0

# 配置Router1

[Router1] router id 1.1.1.1 [Router1] ospf 1 //配置OSPF

[Router1-ospf-1] area 0 //配置为骨干区域

[Router1-ospf-1-area-0.0.0.0] network 10.1.1.0 0.0.0.255 //将连接FW1的网段发布到OSPF骨干区域

[Router1-ospf-1-area-0.0.0.0] quit [Router1-ospf-1] quit

文档版本 ()

华为专有和保密信息 版权所有 ? 华为技术有限公司

16

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

# 配置Router2

[Router2] router id 2.2.2.2 [Router2] ospf 1 //配置OSPF

[Router2-ospf-1] area 0 //配置为骨干区域

[Router2-ospf-1-area-0.0.0.0] network 10.2.1.0 0.0.0.255 //将连接FW2的网段发布到OSPF骨干区域

[Router2-ospf-1-area-0.0.0.0] quit [Router2-ospf-1] quit

# 配置FW1

[FW1] router id 3.3.3.3 [FW1] ospf 1 //配置OSPF

[FW1-ospf-1] area 0 //配置为骨干区域

[FW1-ospf-1-area-0.0.0.0] network 10.1.1.0 0.0.0.255 //将连接Router1的网段发布到OSPF骨干区域

[FW1-ospf-1-area-0.0.0.0] network 10.3.1.0 0.0.0.255 //将连接CSS的网段发布到OSPF骨干区域

[FW1-ospf-1-area-0.0.0.0] quit [FW1-ospf-1] quit

# 配置FW2

[FW2] router id 4.4.4.4 [FW2] ospf 1 //配置OSPF

[FW2-ospf-1] area 0 //配置为骨干区域

[FW2-ospf-1-area-0.0.0.0] network 10.2.1.0 0.0.0.255 //将连接Router2的网段发布到OSPF骨干区域

[FW2-ospf-1-area-0.0.0.0] network 10.4.1.0 0.0.0.255 //将连接CSS的网段发布到OSPF骨干区域

[FW2-ospf-1-area-0.0.0.0] quit [FW2-ospf-1] quit

# 配置CSS

[CSS] router id 5.5.5.5 [CSS] ospf 1 //配置OSPF

[CSS-ospf-1] area 0 //配置为骨干区域

[CSS-ospf-1-area-0.0.0.0] network 10.3.1.0 0.0.0.255 //将连接FW1的网段发布到OSPF骨干区域

[CSS-ospf-1-area-0.0.0.0] network 10.4.1.0 0.0.0.255 //将连接FW2的网段发布到OSPF骨干区域

[CSS-ospf-1-area-0.0.0.0] network 10.100.1.0 0.0.0.255 //将连接HTTP服务器的网段发布到OSPF骨干区域

[CSS-ospf-1-area-0.0.0.0] quit [CSS-ospf-1] quit

2. 核心交换机下行接口、汇聚交换机配置为NSSA区域Area1、Area2

# 配置CSS

[CSS] ospf 1 //配置OSPF

[CSS-ospf-1] area 1 //配置为Area1

[CSS-ospf-1-area-0.0.0.1] network 10.5.1.0 0.0.0.255 //将连接AGG1的网段发布到OSPF Area 1

文档版本 ()

华为专有和保密信息 版权所有 ? 华为技术有限公司

17

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

[CSS-ospf-1-area-0.0.0.1] nssa //将Area 1配置为NSSA区域 [CSS-ospf-1-area-0.0.0.1] quit [CSS-ospf-1] area 2 //配置为Area2

[CSS-ospf-1-area-0.0.0.2] network 10.6.1.0 0.0.0.255 //将连接AGG2的网段发布到OSPF Area 2

[CSS-ospf-1-area-0.0.0.2] nssa //将Area 1配置为NSSA区域 [CSS-ospf-1-area-0.0.0.2] quit [CSS-ospf-1] quit

# 配置AGG1

[AGG1] ospf 1 //配置OSPF

[AGG1-ospf-1] area 1 //配置为Area 1

[AGG1-ospf-1-area-0.0.0.1] network 10.5.1.0 0.0.0.255 //将连接CSS的网段发布到OSPF Area 1

[AGG1-ospf-1-area-0.0.0.1] network 192.168.1.0 0.0.0.255 //将用户网段发布到OSPF Aea 1

[AGG1-ospf-1-area-0.0.0.1] nssa //将Area 1配置为NSSA区域 [AGG1-ospf-1-area-0.0.0.1] quit [AGG1-ospf-1] quit

# 配置AGG2

[AGG2] ospf 1 //配置OSPF

[AGG2-ospf-1] area 2 //配置为Area 2

[AGG2-ospf-1-area-0.0.0.2] network 10.6.1.0 0.0.0.255 //将连接CSS的网段发布到OSPF Area 2

[AGG2-ospf-1-area-0.0.0.2] network 192.168.2.0 0.0.0.255 //将用户网段发布到OSPF Aea 1

[AGG2-ospf-1-area-0.0.0.2] nssa //将Area 2配置为NSSA区域 [AGG2-ospf-1-area-0.0.0.2] quit [AGG2-ospf-1] quit

3. …… 此处隐藏:7426字,全部文档内容请下载后查看。喜欢就下载吧 ……

大型园区出口配置示例(防火墙直连部署)(4).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/404094.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)