教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 综合文档 >

大型园区出口配置示例(防火墙直连部署)(5)

来源:网络收集 时间:2026-08-18
导读: 大型园区出口配置示例(防火墙直连部署) 1 大型园区出口配置示例(防火墙直连部署) Expired :0 Conflict :1 Disable :0 步骤 8 出口路由器:配置NAT 内网用户使用的私网IP地址,要想实现如下功能: ? 部门A用户可

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

Expired :0 Conflict :1 Disable :0

步骤 8 出口路由器:配置NAT

内网用户使用的私网IP地址,要想实现如下功能:

?

部门A用户可以访问Internet,在出口路由器配置NAT地址转换,在出口路由器将私网IP地址转换成公网IP。

外网用户能否访问内网HTTP服务器,在出口路由器配置NAT Server。

假设运营商分配给企业用户的公网IP为:202.10.1.2~202.10.1.10,202.10.2.2~202.10.2.10。 其中202.10.1.2作为Router1连接外网的IP地址,202.10.2.2为Router2连接外网的IP地址。202.10.1.10作为外网用户访问HTTP服务器的公网地址。内网用户使用剩余IP公网IP访问Internet。

?

# 在Router1上配置NAT,将部门A的用户的IP私网地址转换成公网IP,保证部门A的用户能够访问Internet

[Router1] nat address-group 1 202.10.1.3 202.10.1.9 //配置NAT地址池,包括用来运营商分配的公网IP

[Router1] acl number 2000

[Router1-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255 //配置可以用来访问外网的用户地址段

[Router1-acl-basic-2000] quit

[Router1] interface gigabitethernet 0/0/2

[Router1-GigabitEthernet0/0/2] nat outbound 2000 address-group 1 //在连接外网的接口上应用NAT

[Router1-GigabitEthernet0/0/2] quit

# 在Router2上配置NAT,将部门A的用户的IP私网地址转换成公网IP

[Router2] nat address-group 1 202.10.2.3 202.10.2.10 //配置NAT地址池,包括用来运营商分配的公网IP

[Router2] acl number 2000

[Router2-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255 //配置可以用来访问外网的用户地址段

[Router2-acl-basic-2000] quit

[Router2] interface gigabitethernet 0/0/2

[Router2-GigabitEthernet0/0/2] nat outbound 2000 address-group 1 //在连接外网的接口上应用NAT

[Router2-GigabitEthernet0/0/2] quit # 检查配置结果

[Router2] display nat outbound

NAT Outbound Information:

------------------------------------------------------------------------- Interface Acl Address-group/IP/Interface Type

------------------------------------------------------------------------- GigabitEthernet0/0/2 2000 1 pat

------------------------------------------------------------------------- Total : 1

文档版本 ()

华为专有和保密信息 版权所有 ? 华为技术有限公司

21

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

# 在Router1和Router2上配置NAT Server,保证外部用户能够访问内网HTTP服务器

[Router1] interface gigabitethernet 0/0/2

[Router1-GigabitEthernet0/0/2] nat server protocol tcp global 202.10.1.10 http inside 10.100.1.1 http //允许Internet用户访问公司内部HTTP服务器 [Router1-GigabitEthernet0/0/2] quit

[Router2] interface gigabitethernet 0/0/2

[Router2-GigabitEthernet0/0/2] nat server protocol tcp global 202.10.1.10 http inside 10.100.1.1 http //允许Internet用户访问公司内部HTTP服务器 [Router2-GigabitEthernet0/0/2] quit

步骤 9 防火墙:配置双机热备

# 在FW1上配置VGMP组监控上下行业务接口。

[FW1] hrp track interface gigabitethernet 1/0/1 //配置VGMP组监控上行接口 [FW1] hrp track interface eth-trunk 10 //配置VGMP组监控下行接口

# 在FW1配置根据HRP状态调整OSPF的相关COST值的功能。

[FW1] hrp adjust ospf-cost enable

# 在FW2上配置VGMP组监控上下行业务接口。

[FW2] hrp track interface gigabitthernet 1/0/1 //配置VGMP组监控上行接口 [FW2] hrp track interface eth-trunk 20 //配置VGMP组监控下行接口

# 在FW2配置根据HRP状态调整OSPF的相关COST值的功能。

[FW2] hrp adjust ospf-cost enable

在FW1上指定心跳接口,启用双机热备。

[FW1] hrp interface gigabitethernet 1/0/7 remote 10.10.1.2 //配置心跳口,并启用双机热备

[FW1] hrp enable //启动HRP双机热备份功能

HRP_M[FW1] hrp mirror session enable //启动会话快速备份功能, 防火墙工作于双机热备份组网环境下,如果报文的来回路径不一致,通过配置会话快速备份功能,能够保证主用防火墙的会话信息立即同步至备用防火墙。当主用防火墙出现故障时,报文能够被备用防火墙转发出去,从而保证内外部用户的会话不中断

双机热备功能配置完成后,主用设备的配置和会话会自动备份到备用设备上。

# 在FW2上指定心跳接口,启用双机热备。

[FW2] hrp interface gigabitethernet 1/0/7 remote 10.10.1.1 //配置心跳口,并启用双机热备 [FW2] hrp enable //启动HRP双机热备份功能

HRP_B[FW2] hrp mirror session enable //启动会话快速备份功能, 防火墙工作于双机热备份组网环境下,如果报文的来回路径不一致,通过配置会话快速备份功能,能够保证主用防火墙的会话信息立即同步至备用防火墙。当主用防火墙出现故障时,报文能够被备用防火墙转发出去,从而保证内外部用户的会话不中断

# 检查配置结果。

HRP_M[FW1] display hrp state

Role: active, peer: active

Running priority: 49012, peer: 49012

文档版本 ()

华为专有和保密信息 版权所有 ? 华为技术有限公司

22

大型园区出口配置示例(防火墙直连部署)

1 大型园区出口配置示例(防火墙直连部署)

Core state: normal, peer: normal

Backup channel usage: 3% Stable time: 0 days, 5 hours, 1 minutes

以看到本端和对端优先级相同,且状态都为active,说明两台防火墙处于负载分担状态。

步骤 10 防火墙:配置攻击防范

对于内部服务器,可能会遭受SYN Flood、HTTP Flood攻击,所以在防火墙上开启SYN Flood、HTTP Flood攻击防范功能,保护内部服务器不受攻击。

本举例中的攻击防范阈值仅供参考,实际配置时,请根据网络实际流量进行配置。

HRP_M[FW1] firewall defend syn-flood enable

HRP_M[FW1] firewall defend syn-flood zone untrust max-rate 20000 HRP_M[FW1] firewall defend udp-flood enable

HRP_M[FW1] firewall defend …… 此处隐藏:5421字,全部文档内容请下载后查看。喜欢就下载吧 ……

大型园区出口配置示例(防火墙直连部署)(5).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/404094.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)