Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >华为防火墙,配置双链路接入和IP-LINK,即线路互备模式的配置

华为防火墙,配置双链路接入和IP-LINK,即线路互备模式的配置

作者头像
IT狂人日志
发布于 2022-05-18 08:00:34
发布于 2022-05-18 08:00:34
4K0
举报

之前有粉丝提到,双链路接入没有配置线路互备,是最大的失败,其实笔者是有安排的,循序渐进而已,今天就来讲一下,如何配置两条外网链路的互备,即IP-LINK的配置。

先来看一下拓扑图,根据粉丝建议,把IP地址直接标出来了,注意XX表示两位数字,真实的IP地址当然不方便直接写上去了,所以用X代替,各位不要见怪。

如上图所示,(1)出口采用华为USG6330防火墙,上联两条电信光纤,下联华为S5720三层交换机;(2)办公区的VLAN为1011, IP地址段为:10.1.1.0/24;生产区的VLAN为1012, IP地址段为:10.1.2.0/24。

配置目标:(1)办公区和生产区的网络隔离,不可互访;(2)链路正常的情况下,办公区通过222.92.XX.50上网,链路故障时,切换到58.210.XXX.172上网;(3)链路正常的情况下,生产区通过58.210.XXX.172上网,链路故障时,切换到222.92.XX.50上网。

华为三层交换机的配置:

vlan batch 8 1011 to 1012 *创建VLAN8、VLAN1011和VLAN1012

interface Vlanif8

ip address 192.168.8.2 255.255.255.0 *为VLAN8配置IP地址

interface Vlanif1011

ip address 10.1.1.1 255.255.255.0 *为VLAN1011配置IP地址,即该网段的网关地址

interface Vlanif1012

ip address 10.1.2.1 255.255.255.0 *为VLAN1012配置IP地址,即该网段的网关地址

interface GigabitEthernet0/0/1

port link-type access

port default vlan 8 *端口GigabitEthernet0/0/1属于VLAN8

interface GigabitEthernet0/0/2

port link-type access

port default vlan 1011 *端口GigabitEthernet0/0/2属于VLAN1011

interface GigabitEthernet0/0/3

port link-type access

port default vlan 1012 *端口GigabitEthernet0/0/3属于VLAN1012

以上配置完成后,在PC1上执行命令:ping 10.1.2.11,能ping通

同样的,在PC2上执行命令:ping 10.1.1.11,也能ping通

acl number 3001 *创建ACL,禁止VLAN1011访问VLAN1012

rule 5 deny ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255

acl number 3002 *创建ACL,禁止VLAN1012访问VLAN1011

rule 5 deny ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255

traffic-filter vlan 1011 inbound acl 3001

traffic-filter vlan 1012 inbound acl 3002

*用traffic-filter在VLAN下应用ACL,禁止两个VLAN互访。

经过以上配置,PC1和PC2互ping,双向都不通了,达到VLAN隔离的要求

ip route-static 0.0.0.0 0.0.0.0 192.168.8.1 *配置静态路由,下一跳为192.168.8.1,即防火墙的内网口IP

配置这条路由后,两个VLAN才能上外网,当然了,真要上网还必须对防火墙进行配置。

华为防火墙的配置:

interface GigabitEthernet0/0/0

ip address 222.92.XX.50 255.255.255.248

interface GigabitEthernet0/0/1

ip address 58.210.XXX.172 255.255.255.248

interface GigabitEthernet0/0/2

ip address 192.168.8.1 255.255.255.0

*以上配置三个接口的IP地址,前面两个是外网口,最后一个是内网口

firewall zone trust

add interface GigabitEthernet0/0/2 *将接口放到相应的安全区域,内网口是Trust区域

firewall zone untrust *将接口放到相应的安全区域,两个外网口是Untrust区域

add interface GigabitEthernet0/0/0

add interface GigabitEthernet0/0/1

ip-link check enable *开启IP-Link链路检查功能

ip-link 11 destination 222.92.XX.49 mode icmp *创建IP-Link 11,用于侦测USG到222.92.XX.49之间的链路可达性

ip-link 12 destination 58.210.XXX.171 mode icmp *创建IP-Link 12,用于侦测USG到58.210.XXX.171之间的链路可达性

这里执行命令:dis ip-link,可以看到,两个ip-link,已经建立并且是上线状态了

ip route-static 0.0.0.0 0.0.0.0 222.92.76.49 track ip-link 11

ip route-static 0.0.0.0 0.0.0.0 58.210.192.171 track ip-link 12

*配置两条缺省路由,指定下一跳地址,并与相应的 IP-Link 关联

ip route-static 10.1.1.0 255.255.255.0 192.168.8.2

ip route-static 10.1.2.0 255.255.255.0 192.168.8.2

*以上两条命令是防火墙到内网的静态路由,也就是说访问内网的两个VLAN,要通过192.168.8.2这个IP地址,即华为三层交换机上配置的VLAN接口IP.

至于防火墙的安全策略、NAT策略,前面文章多有涉及,本文就不再赘述了,需要的朋友,可以翻看笔者以前的文章,不便之处,敬请谅解。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-08-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 IT狂人日志58446291 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
华为ACL 原理与配置知识点总结及案例
以下是《第12章:ACL原理与配置》的配套章节题库,题型覆盖选择题、判断题、简答题与综合题,适合巩固核心知识点、练习应用能力、模拟考试等场景。
知孤云出岫
2025/05/21
3560
华为ACL 原理与配置知识点总结及案例
华为路由器+华为防火墙+华为三层交换机,防火墙部署为透明模式
按照某企业要求,出口网关设备选择了华为路由器AR2240,中间是华为的硬件防火墙USG6330,然后是华为的三层交换机S5720,最下面一层是华为的二层交换机,或者直连PC。废话不多说,先上拓扑图:
IT狂人日志
2022/05/18
2.3K0
华为路由器+华为防火墙+华为三层交换机,防火墙部署为透明模式
电信联通负载均衡,NQA联动,实现链路故障自动切换
之前有客户要求,把电信链路配置为上网主要链路,联通链路则作为备份使用,我虽然觉得很浪费,但还是照做了,因为客户总会有自己的考虑。
IT狂人日志
2022/05/18
7220
电信联通负载均衡,NQA联动,实现链路故障自动切换
二层交换机与防火墙对接上网配置示例
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2023/12/22
5580
二层交换机与防火墙对接上网配置示例
两台华为防火墙双出口冗余,配置为主备模式
去年给某银行部署过华为防火墙双出口冗余,主备模式,但是规定只能用他们的电脑调试,更不可能截图或者带备份配置文件出来,所以写这篇文章完全没有素材,只能用模拟器搭一下,实物照片,也是没有的,手机都不得带入机房。
IT狂人日志
2022/05/18
1.6K0
两台华为防火墙双出口冗余,配置为主备模式
华为防火墙双机热备,电信、联通双接入,核心交换机配置VRRP
本文配置目标:华为防火墙双机热备,电信和联通双运营商、固定IP接入,华为核心交换机配置VRRP。
IT狂人日志
2022/05/18
1.5K0
华为防火墙双机热备,电信、联通双接入,核心交换机配置VRRP
OSPF、VRRP、MSTP,几台华为交换机配置了一整天,却无法上网?
出口路由只有一台,然后是两台核心交换机,两台汇聚交换机,下面十几台接入层交换机,电脑、门禁、监控、电力、暖通、动环……设备一大堆。
IT狂人日志
2022/05/18
4890
OSPF、VRRP、MSTP,几台华为交换机配置了一整天,却无法上网?
实战案例(2+3)防火墙+二三层交换机VLAN组网
比如客户那边有监控跟办公网络,可以通过VLAN划分不同的区域,然后二层交换机对接终端的口划入到对应的VLAN,与防火墙的口配置成Trunk,防火墙上面创建VLANIF以及安全策略、NAT策略,最后对接外网。
网络之路一天
2024/01/08
2.3K0
实战案例(2+3)防火墙+二三层交换机VLAN组网
H3C交换机、路由器、防火墙常用指令,详细分类,一篇整理!
ICT系统集成阿祥
2025/05/27
3840
H3C交换机、路由器、防火墙常用指令,详细分类,一篇整理!
中小型企业网络搭建指南一篇
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2023/12/07
2.5K1
中小型企业网络搭建指南一篇
华为认证Datacom 综合拓扑案例
1、PC1\PC2\PC3\PC4采用DHCP自动获取IP地址,SW5作为服务器,SW3和SW4作为中继
青灯古酒
2023/10/16
3200
华为认证Datacom 综合拓扑案例
企业网络配置ensp模拟
1.将SW1-SW2间的e0/0/5、e0/0/6配置为手工方式的eth-trunk,链路编号为eth-trunk 12
网络工程师笔记
2024/05/23
4810
企业网络配置ensp模拟
ENSP HCIA综合实验
1、PC1、PC3在同一vlan,PC2、PC4在同一vlan,同vlan下网段相同 2、为了提高安全性,PC3、PC4做基于MAC的vlan 3、SW3-SW4之间做LACP模式的链路聚合,最大活动链路为两条,允许抢占。 4、接入层交换机为二层交换机。汇聚层为三层交换机, vlan10的网关在SW3上,VLAN20的网关在SW4上。 5、为了保证可靠性,交换机之间互联链路允许所有vlan通行。 6、内网区域使用OSPF全互联。AR3为内网的Telnet服务器。 7、AR1-AR2之间做浮动路由。 8、AR2为NAT设备,使用NAPT访问外网。AR3作为内网Telnet服务器,需要映射到公网中,使公网设备能够访问内网的Telnet服务器 9、公网区域使用OSPF全互联。每台路由器都需创建一个loopback接口,(开启OSPF设备AR2、4、5、6、7) 接口编号为当前路由器的设备编号。公网区域loopback接口要求也能全互访。严禁公网路由进入私网。 10、AR7作为第二个私网的出口路由器,使用静态NAT提供访问公网的服务。仅允许PC5、6进行地址转换访问公网 11、PC5、6处于不同网段,要求使用单臂路由互通。 12、交换机7作为二层交换机,使用hybird接口,AR8能和AR7、AR9互访,但AR7和AR9无法通信。AR9作为Telnet内网服务器 13、在内网1中,禁止PC2、PC3远程登陆Telnet内网服务器。但是可以ping通Telnet服务器。 禁止PC1、PC4,ping通Telnet服务器,但可以远程登陆Telnet服务器 14、公网设备AR5上存在10.1.0.0/24网段–10.1.10.0/24网段(使用loopback接口创建该网段) 要求内网PC1、3设备仅能ping通AR5上的偶数网段,PC2、4仅能ping通AR5的奇数网段。 15、要求PC5、6访问AR2的G0/0/2接口时,流量路径仅为AR7-AR5-AR4。同一时刻之内,访问AR2的G0/0/2接口仅能出现一条路由。 16、要求PC1能ping通PC5,做NAT444,在AR7的NAT444中使用静态NAT 17、附加题,做Telnet的路由器使用3A认证的方式 18、注意,PC无法Telnet,可以使用其他三层设备Telnet
残浔
2023/05/11
1.4K1
ENSP HCIA综合实验
交换机故障自动切换以及SuperVlan的配置
在华为的交换机上,一般采用VRRP的技术来实现交换机的冗余,但是VRRP本身无法感知故障、自动切换,因此需要配置VRRP与接口状态联动,以实现设备或者链路故障时,交换机自动切换,从而保证数据流量的正常转发。
IT狂人日志
2022/05/18
6390
交换机故障自动切换以及SuperVlan的配置
2023年华三H3C HCL新版模拟器防火墙、AC、AP、Phone新功能使用
当前H3C最新版模拟器加入了防火墙、AC、AP、Phone等新设备,本文重点介绍新设备的使用
王忘杰
2023/08/21
9040
2023年华三H3C HCL新版模拟器防火墙、AC、AP、Phone新功能使用
二层交换机与防火墙对接上网配置示例
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2024/04/22
2410
二层交换机与防火墙对接上网配置示例
华为ENSP配置一个静态路由【案例】
案例要求:需要不通网段的PC1与PC2、PC3主机分别ping通 准备:三台PC端主机、三台路由器(AR2220) 操作:
Xiongan-桃子
2023/06/06
8861
华为ENSP配置一个静态路由【案例】
华为三层交换机对接路由器配置上网实验
三层交换机是具有路由功能的交换机,由于路由属于OSI模型中第三层网络层的功能,所以称为三层交换机。
知孤云出岫
2024/04/19
4710
华为三层交换机对接路由器配置上网实验
实验 | 利用华为eNSP进行防火墙主备配置
在使用华为防火墙USG6000进行网络架构设计时,我们必须意识到生产网络环境中的关键位置通常需要两台网络设备才能实现高可用性。
网络技术联盟站
2023/03/01
3.2K0
实验 | 利用华为eNSP进行防火墙主备配置
华为模拟器配置实训【网络工程师必考】2022.10.3
CSDN话题挑战赛第2期 参赛话题:学习笔记 文章目录 前言 一、华为基础(配置+实训) 二、VLAN(配置) 三、 DHCP(配置) 四、ACL(配置) 五、NAT(配置) 六、华为模拟器综合(原理+基础配置+实训) 1️⃣ACL [1]ACL技术背景 [2]ACL概述 [3]ACL组成 [4]ACL特殊通配符(反掩码) [5]ACL分类 6]ACL匹配效果![请添加图片描述 [7]ACL应用位置 [8]ACL具体配置 2️⃣DHCP 【1】DHCP工作原理 【2】DHCP租期更新 【3】DHCP
MIKE笔记
2023/03/23
7000
华为模拟器配置实训【网络工程师必考】2022.10.3
相关推荐
华为ACL 原理与配置知识点总结及案例
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档