您现在的位置:首页 » 知识库 » 系统集成 » 网络维护 网络维护
基于VLAN+NAT+DHCP+ZONE 三层交换机对接防火墙的企业网络
发布日期:2018-08-19

不知道今晚几个朋友脱单成功了,先恭喜脱单成功的朋友^_^

前几篇文章里有写了NAT,有写了防火墙,有写了单臂路由。今天这篇将三者结合一下,也不要太复杂。有交换机有vlan,有防火墙有域策略,再加个NAT地址转换。

基于VLAN+NAT+DHCP+ZONE 三层交换机对接防火墙的企业网络

如上图,三层交换机S5700和防火墙USG5500对接,使用户PC1PC2可以实现上网功能。交换机是三层交换机,可以完成跨网段数据转发。

配置思路:

1、交换机作为用户的网关,实现三层转发。同时作为DHCP服务器,为用户分配IP地址。

2、 防火墙通过NAT转换,使用户可以访问外网。

交换机Switch配置文件:

<Huawei>sys

Enter system view, return user view with Ctrl+Z.

[Huawei]sysname Switch

[Switch]vlan batch 10 20

[Switch]int g0/0/2 //配置PC1相连端口

[Switch-GigabitEthernet0/0/2]port link-type access

[Switch-GigabitEthernet0/0/2]port default vlan 10

[Switch-GigabitEthernet0/0/2]quit

[Switch]int gigabitethernet0/0/3 //配置PC2连接端口

[Switch-GigabitEthernet0/0/3]port link-type access

[Switch-GigabitEthernet0/0/3]port default vlan 20

[Switch-GigabitEthernet0/0/3]quit

[Switch]int vlanif 10

[Switch-Vlanif10]ip address 192.168.10.1 24 //配置PC1网关

[Switch-Vlanif10]quit

[Switch]int Vlanif 20

[Switch-Vlanif20]ip address 192.168.20.1 24 //配置PC2网关

[Switch-Vlanif20]quit

[Switch]vlan batch 100

[Switch]int g0/0/1 //配置连接防火墙的接口和对应的VLANIF接口

[Switch-GigabitEthernet0/0/1]port link-type access

[Switch-GigabitEthernet0/0/1]port default vlan 100

[Switch-GigabitEthernet0/0/1]quit

[Switch]int vlanif 100

[Switch-Vlanif100]ip address 192.168.100.2 24

[Switch-Vlanif100]quit

[Switch]ip route-static 0.0.0.0 0.0.0.0 192.168.100.1 //配置缺省路由

[Switch]dhcp enable

[Switch]int vlanif 10

[Switch-Vlanif10]dhcp select int //使能DHCP服务

[Switch-Vlanif10]dhcp server dns-list 218.85.157.99 218.85.152.99 //自动分配的主从DNS服务器

[Switch-Vlanif10]quit

[Switch]int vlanif 20

[Switch-Vlanif20]dhcp select int

[Switch-Vlanif20]dhcp server dns-list 218.85.157.99 218.85.152.99

[Switch-Vlanif20]quit

防火墙USG配置文件:

<SRG>system-view

[SRG]sysname USG

[USG]interface g0/0/1

[USG-GigabitEthernet0/0/1]ip address 192.168.100.1 255.255.255.0 //配置连接交换机的接口对应的IP地址

[USG-GigabitEthernet0/0/1]quit

[USG]interface g0/0/2

[USG-GigabitEthernet0/0/2]ip address 200.0.0.2 255.255.255.0 //配置连接公网的接口对应的IP地址

[USG-GigabitEthernet0/0/2]quit

[USG]ip route-static 0.0.0.0 0.0.0.0 200.0.0.1 //配置缺省路由

[USG]ip route-static 192.168.0.0 255.255.0.0 192.168.100.2 //配置回城路由

[[USG]firewall zone trust //配置Trust可信任域并开启域间策略

[USG-zone-trust]add interface g0/0/1 //将防火墙的G0/0/1口加入Trust

[USG-zone-trust]quit

[USG]firewall zone untrust //配置非可信任Untrust域并开启域间策略

[USG-zone-untrust]add interface g0/0/2 //将防火墙的G0/0/2口加入Untrust

[USG-zone-untrust]quit

[USG]firewall packet-filter default permit all //开启所有域的域空间策略

Warning:Setting the default packet filtering to permit poses security risks. You

are advised to configure the security policy based on the actual data flows. Ar

e you sure you want to continue?[Y/N]y

[USG]nat address-group 1 200.0.0.2 200.0.0.2 //配置NAT地址池

[USG]nat-policy interzone trust untrust outbound

[USG-nat-policy-interzone-trust-untrust-outbound]policy 1

[USG-nat-policy-interzone-trust-untrust-outbound-1]policy source 192.168.0.0 0.0.255.255 //NAT转换对象是192.168.0.0网段的内网IP地址

[USG-nat-policy-interzone-trust-untrust-outbound-1]action source-nat

[USG-nat-policy-interzone-trust-untrust-outbound-1]address-group 1

[USG-nat-policy-interzone-trust-untrust-outbound-1]quit

[USG-nat-policy-interzone-trust-untrust-outbound]quit

测试结果

PC1PC2成功DHCP到所在VLANIPDNS地址

基于VLAN+NAT+DHCP+ZONE 三层交换机对接防火墙的企业网络

PC1PC2成功ping通公网PC

基于VLAN+NAT+DHCP+ZONE 三层交换机对接防火墙的企业网络

 

  • 1.公司登记注册于2003年1月27日,清远市桑达电子网络媒体有限公司
    2.公司2006年起成为清远市政府定点协议供货商,电子采购供货商
    3.公司2007年被清远市相关政府部门评为安防行业状元
    4.公司2007年起成为长城电脑清远如意服务站(SP368)
    5.公司2007年承建清远市横河路口电子警察工程,开创清远电子警察先河。
  • 6.公司2007年起成为IBM合作伙伴、公司2010年底成为金蝶软件清远金牌代理(伙伴编号:30030013)
    7.公司组团队参加南方都市报组织的创富评选,获广东80强。公司申请多项软件著作权、专利权
    8.2016年起公司成为粤东西北地区为数不多的双软企业,确立“让软件驱动世界,让智能改变生活!"企业理想
    9.2016-01-29更名为广东互动电子网络媒体有限公司
    10.2021-01-13更名为广东互动电子有限公司
  • 投资合作咨询热线电话:0763-3391888 3323588
  • 做一个负责任的百年企业! 天行健,君子以自强不息;地势坤,君子以厚德载物;
    为用户创造价值! 让软件驱动世界; 让智能改变生活; 超越顾客期望,帮助顾客成功;
    对客户负责,对员工负责,对企业命运负责!帮助支持公司的客户成功;帮助忠诚于公司的员工成功!
  • 联系电话:0763-3391888 3323588 3318977
    服务热线:18023314222 QQ:529623964
  • 工作QQ:2501204690 商务QQ: 602045550
    投资及业务投诉QQ: 529623964
    微信:小米哥 微信号:qysed3391888
    腾讯微博:桑达网络-基石与起点
  • E-MAIL:222#QYSED.CN ok3391888#163.com (请用@替换#)
在线客服
  • 系统集成咨询
    点击这里给我发消息
  • 网站\微信\软件咨询
    点击这里给我发消息
  • 售后服务
    点击这里给我发消息
  • 投资合作
    点击这里给我发消息