二層交換機與防火牆對接上網配置示例


二層交換機與防火牆對接上網配置示例

組網圖形

圖1 二層交換機與防火牆對接上網組網圖
  • 二層交換機簡介
  • 配置注意事項
  • 組網需求
  • 配置思路
  • 操作步驟
  • 配置文件
  • 相關信息

二層交換機簡介

二層交換機指的是僅能夠進行二層轉發,不能進行三層轉發的交換機。也就是說僅支持二層特性,不支持路由等三層特性的交換機。

二層交換機一般部署在接入層,不能作為用戶的網關。

配置注意事項

本舉例中的交換機配置適用於S系列交換機所有產品的所有版本。

本舉例中的防火牆配置以USG6650 V500R001C60為例,其他防火牆的配置方法請參見對應的文檔指南。

組網需求

圖1所示,某公司擁有多個部門且位於不同網段,各部門均有訪問Internet的需求。現要求用戶通過二層交換機和防火牆訪問外部網絡,且要求防火牆作為用戶的網關。

配置思路

采用如下思路進行配置:

  1. 配置交換機基於接口划分VLAN,實現二層轉發。

  2. 配置防火牆作為用戶的網關,通過子接口或VLANIF接口實現跨網段的三層轉發。

  3. 配置防火牆作為DHCP服務器,為用戶PC分配IP地址。

  4. 開啟防火牆域間安全策略,使不同域的報文可以相互轉發。

  5. 配置防火牆PAT功能,使內網用戶可以訪問外部網絡。

操作步驟

  1. 配置交換機

    # 配置下行連接用戶的接口。

    <HUAWEI> system-view
    [HUAWEI] sysname Switch [Switch] vlan batch 2 3 [Switch] interface gigabitethernet 0/0/2 [Switch-GigabitEthernet0/0/2] port link-type access//配置接口接入類型為access [Switch-GigabitEthernet0/0/2] port default vlan 2//配置接口加入VLAN 2 [Switch-GigabitEthernet0/0/2] quit [Switch] interface gigabitethernet 0/0/3 [Switch-GigabitEthernet0/0/3] port link-type access [Switch-GigabitEthernet0/0/3] port default vlan 3 [Switch-GigabitEthernet0/0/3] quit 

    # 配置上行連接防火牆的接口。

    [Switch] interface gigabitethernet 0/0/1
    [Switch-GigabitEthernet0/0/1] port link-type trunk
    [Switch-GigabitEthernet0/0/1] port trunk allow-pass vlan 2 3//配置接口以trunk方式透傳VLAN 2和VLAN 3
    [Switch-GigabitEthernet0/0/1] quit
    
  2. 配置防火牆

    防火牆的配置有兩種方式,配置子接口或者配置VLANIF接口,兩種方式選擇其一即可。

    • 配置防火牆通過子接口終結VLAN,實現跨網段的三層轉發。

      # 配置終結子接口。

      <USG6600> system-view
      [USG6600] interface gigabitethernet 1/0/1.1
      [USG6600-GigabitEthernet1/0/1.1] vlan-type dot1q 2   
      [USG6600-GigabitEthernet1/0/1.1] ip address 192.168.1.1 24   
      [USG6600-GigabitEthernet1/0/1.1] quit
      [USG6600] interface gigabitethernet 1/0/1.2
      [USG6600-GigabitEthernet1/0/1.2] vlan-type dot1q 3   
      [USG6600-GigabitEthernet1/0/1.2] ip address 192.168.2.1 24   
      [USG6600-GigabitEthernet1/0/1.2] quit
      

      # 配置DHCP功能,為內網用戶分配IP地址並指定DNS服務器地址。

      [USG6600] dhcp enable
      [USG6600] interface gigabitethernet 1/0/1.1
      [USG6600-GigabitEthernet1/0/1.1] dhcp select interface//開啟接口采用接口地址池的DHCP Server功能
      [USG6600-GigabitEthernet1/0/1.1] dhcp server dns-list 114.114.114.114 223.5.5.5//配置的DNS-List 114.114.114.114是公用的DNS服務器地址,是不區分運營商的。在實際應用中,請根據運營商分配的DNS進行配置
      [USG6600-GigabitEthernet1/0/1.1] quit
      [USG6600] interface gigabitethernet 1/0/1.2
      [USG6600-GigabitEthernet1/0/1.2] dhcp select interface   
      [USG6600-GigabitEthernet1/0/1.2] dhcp server dns-list 114.114.114.114 223.5.5.5   
      [USG6600-GigabitEthernet1/0/1.2] quit
      

      # 配置公網接口的IP地址和靜態路由。

      [USG6600] interface gigabitethernet 1/0/2
      [USG6600-GigabitEthernet1/0/2] ip address 1.1.1.2 255.255.255.0//配置連接公網的接口GE0/0/2的IP地址1.1.1.2
      [USG6600-GigabitEthernet1/0/2] quit
      [USG6600] ip route-static 0.0.0.0 0.0.0.0 1.1.1.1//配置靜態缺省路由的下一跳指向公網提供的IP地址1.1.1.1
      

      # 配置安全區域。

      [USG6600] firewall zone trust//配置trust域
      [USG6600-zone-trust] add interface gigabitethernet 1/0/1
      [USG6600-zone-trust] add interface gigabitethernet 1/0/1.1
      [USG6600-zone-trust] add interface gigabitethernet 1/0/1.2
      [USG6600-zone-trust] quit
      [USG6600] firewall zone untrust//配置untrust域
      [USG6600-zone-untrust] add interface gigabitethernet 1/0/2
      [USG6600-zone-untrust] quit
      
      # 配置安全策略,允許域間互訪。
      [USG6600] security-policy
      [USG6600-policy-security] rule name policy1
      [USG6600-policy-security-rule-policy1] source-zone trust
      [USG6600-policy-security-rule-policy1] destination-zone untrust
      [USG6600-policy-security-rule-policy1] source-address 192.168.0.0 mask 255.255.0.0
      [USG6600-policy-security-rule-policy1] action permit
      [USG6600-policy-security-rule-policy1] quit
      [USG6600-policy-security] quit
      
      # 配置PAT地址池,開啟允許端口地址轉換。
      [USG6600] nat address-group addressgroup1    
      [USG6600-address-group-addressgroup1] mode pat
      [USG6600-address-group-addressgroup1] route enable
      [USG6600-address-group-addressgroup1] section 0 1.1.1.2 1.1.1.2 //轉換的公網IP地址
      [USG6600-address-group-addressgroup1] quit
      
      # 配置源PAT策略,實現私網指定網段訪問公網時自動進行源地址轉換。
      [USG6600] nat-policy    
      [USG6600-policy-nat] rule name policy_nat1
      [USG6600-policy-nat-rule-policy_nat1] source-zone trust
      [USG6600-policy-nat-rule-policy_nat1] destination-zone untrust
      [USG6600-policy-nat-rule-policy_nat1] source-address 192.168.0.0 mask 255.255.0.0//允許進行PAT轉換的源IP地址
      [USG6600-policy-nat-rule-policy_nat1] action nat address-group addressgroup1
      [USG6600-policy-nat-rule-policy_nat1] quit
      [USG6600-policy-nat] quit
      [USG6600] quit
      
    • 配置防火牆通過配置VLANIF接口,實現跨網段的三層轉發。

      # 配置VLANIF接口。

      <USG6600> system-view
      [USG6600] vlan batch 2 3
      [USG6600] interface gigabitethernet 1/0/1
      [USG6600-GigabitEthernet1/0/1] portswitch//將以太網接口從三層模式切換到二層模式。如果接口已經是二層模式,跳過該步驟
      [USG6600-GigabitEthernet1/0/1] port link-type hybrid
      [USG6600-GigabitEthernet1/0/1] port hybrid tagged vlan 2 to 3
      [USG6600-GigabitEthernet1/0/1] quit
      [USG6600] interface vlanif 2
      [USG6600-Vlanif2] ip address 192.168.1.1 24//配置VLANIF2的IP地址作為PC1的網關
      [USG6600-Vlanif2] quit
      [USG6600] interface vlanif 3
      [USG6600-Vlanif3] ip address 192.168.2.1 24//配置VLANIF3的IP地址作為PC2的網關
      [USG6600-Vlanif3] quit
      

      # 配置DHCP功能。

      [USG6600] dhcp enable
      [USG6600] interface vlanif 2
      [USG6600-Vlanif2] dhcp select interface
      [USG6600-Vlanif2] dhcp server dns-list 114.114.114.114 223.5.5.5//配置的DNS-List 114.114.114.114是公用的DNS服務器地址,是不區分運營商的。在實際應用中,請根據運營商分配的DNS進行配置
      [USG6600-Vlanif2] quit
      [USG6600] interface vlanif 3
      [USG6600-Vlanif3] dhcp select interface
      [USG6600-Vlanif3] dhcp server dns-list 114.114.114.114 223.5.5.5
      [USG6600-Vlanif3] quit
      

      # 配置公網接口的IP地址和靜態路由。

      [USG6600] interface gigabitethernet 1/0/2
      [USG6600-GigabitEthernet1/0/2] ip address 1.1.1.2 255.255.255.0
      [USG6600-GigabitEthernet1/0/2] quit
      [USG6600] ip route-static 0.0.0.0 0.0.0.0 1.1.1.1//配置靜態缺省路由的下一跳指向公網提供的IP地址1.1.1.1
      

      # 配置安全區域。

      [USG6600] firewall zone trust
      [USG6600-zone-trust] add interface gigabitethernet 1/0/1
      [USG6600-zone-trust] add interface vlanif 2
      [USG6600-zone-trust] add interface vlanif 3
      [USG6600-zone-trust] quit
      [USG6600] firewall zone untrust
      [USG6600-zone-untrust] add interface gigabitethernet 1/0/2
      [USG6600-zone-untrust] quit
      
      # 配置安全策略,允許域間互訪。
      [USG6600] security-policy
      [USG6600-policy-security] rule name policy1
      [USG6600-policy-security-rule-policy1] source-zone trust
      [USG6600-policy-security-rule-policy1] destination-zone untrust
      [USG6600-policy-security-rule-policy1] source-address 192.168.0.0 mask 255.255.0.0
      [USG6600-policy-security-rule-policy1] action permit
      [USG6600-policy-security-rule-policy1] quit
      [USG6600-policy-security] quit
      
      # 配置PAT地址池,開啟允許端口地址轉換。
      [USG6600] nat address-group addressgroup1    
      [USG6600-address-group-addressgroup1] mode pat
      [USG6600-address-group-addressgroup1] route enable
      [USG6600-address-group-addressgroup1] section 0 1.1.1.2 1.1.1.2 //轉換的公網IP地址
      [USG6600-address-group-addressgroup1] quit
      
      # 配置源PAT策略,實現私網指定網段訪問公網時自動進行源地址轉換。
      [USG6600] nat-policy    
      [USG6600-policy-nat] rule name policy_nat1
      [USG6600-policy-nat-rule-policy_nat1] source-zone trust
      [USG6600-policy-nat-rule-policy_nat1] destination-zone untrust
      [USG6600-policy-nat-rule-policy_nat1] source-address 192.168.0.0 mask 255.255.0.0//允許進行PAT轉換的源IP地址
      [USG6600-policy-nat-rule-policy_nat1] action nat address-group addressgroup1
      [USG6600-policy-nat-rule-policy_nat1] quit
      [USG6600-policy-nat] quit
      [USG6600] quit
      
  3. 檢查配置結果

    配置PC1的IP地址為192.168.1.2/24,網關為192.168.1.1;PC2的IP地址為192.168.2.2/24,網關為192.168.2.1。

    配置外網PC的IP地址為1.1.1.1/24,網關為1.1.1.2。

    配置完成后,PC1和PC2都可以Ping通外網的IP 1.1.1.1/24,PC1和PC2都可以訪問Internet。


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM