|
|
本帖最后由 小乔 于 2026-6-9 15:41 编辑
一、园区网出口简介
园区网出口是内部网络与外部网络之间数据流的唯一出入口。对于中小型企业,考虑到投资与运维成本,通常希望将多种业务部署在同一设备上。
华为AR系列路由器 + S系列交换机是中小型园区出口的理想解决方案。
核心要求:
● 具备NAT Outbound及NAT Server功能
● 支持通过Internet构建私网VPN
● 具备数据加密传输功能(IPsec)
● 满足可靠性、安全性、低成本、易维护
二、组网需求
某企业总部与分支位于不同城市,需求如下:
● Internet访问:总部A部门可上网,B部门禁止上网;分支全部可上网
● NAT Server:外网用户可访问总部Web服务器
● 私网VPN:总部与分支通过Internet安全互通
● 可靠性:总部需设备级+链路级冗余;分支可适当降低要求
三、方案架构
■ 设备选型:
接入层:华为S2700/S3700(ACC1、ACC2、SwitchA)
核心层:华为S5700(CORE,堆叠部署)
出口层:总部双AR3200主备(RouterA/B),分支单AR3200(RouterC)
■ 高可靠设计:
核心交换机堆叠(设备级)
Eth-Trunk链路聚合(链路级)
VRRP主备网关 + 上行口联动
OSPF动态路由(便于扩容)
四、配置思路
1. 内网互通:部署VLAN、DHCP、链路聚合,实现二层/三层互通
2. VRRP备份:RouterA为Master,RouterB为Backup,心跳经CORE交互
3. 路由设计:
缺省路由指向公网网关
OSPF发布用户网段(10.10.10.0/24, 10.10.20.0/24, 10.10.30.0/24)
运营商侧配置主备静态路由(回程指向RouterA优先)
4. NAT Outbound:ACL匹配A部门(10.10.10.0/24)允许上网,B部门禁止
5. NAT Server:映射Web服务器(10.10.30.2 → 202.10.100.3)
6. IPsec VPN:总部与分支之间建立安全隧道(保护10.10.10.0/24, 10.10.20.0/24 ↔ 10.10.200.0/24)
五、关键配置详解(华为AR/交换平台)
5.1 Eth-Trunk链路聚合(总部CORE ↔ RouterA/B)
- 核心交换机CORE
- interface Eth-Trunk3
- mode lacp
- port link-type trunk
- port trunk allow-pass vlan 100
- interface GigabitEthernet0/0/3
- eth-trunk 3
- interface GigabitEthernet1/0/3
- eth-trunk 3
- 出口路由器RouterA
- interface Eth-Trunk1
- undo portswitch
- mode lacp-static
- interface Eth-Trunk1.100
- ip address 10.10.100.2 24
- dot1q termination vid 100
- arp broadcast enable
- interface GigabitEthernet2/0/0
- eth-trunk 1
复制代码
5.2 VRRP主备配置(RouterA Master,RouterB Backup)
- RouterA(Master,优先级120,上行口联动)
- interface Eth-Trunk1.100
- vrrp vrid 1 virtual-ip 10.10.100.1
- vrrp vrid 1 priority 120
- vrrp vrid 1 track interface GigabitEthernet1/0/0 reduced 40
- RouterB(Backup)
- interface Eth-Trunk1.100
- vrrp vrid 1 virtual-ip 10.10.100.1
复制代码
5.3 路由部署(缺省路由 + OSPF)
- 核心交换机CORE(缺省指向VRRP虚地址)
- ip route-static 0.0.0.0 0.0.0.0 10.10.100.1
- RouterA(缺省指公网网关)
- ip route-static 0.0.0.0 0.0.0.0 202.10.1.1
- OSPF(发布用户网段)
- ospf 1 router-id 10.3.3.3
- area 0.0.0.0
- network 10.10.100.0 0.0.0.255
- network 10.10.10.0 0.0.0.255 // A部门
- network 10.10.20.0 0.0.0.255 // B部门
- network 10.10.30.0 0.0.0.255 // 服务器
复制代码
5.4 NAT Outbound(A部门可上网,B部门不可上网)
- 定义ACL(注意:IPsec流量需做NAT豁免)
- acl 3000
- rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
- rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
- rule 15 permit ip source 10.10.10.0 0.0.0.255 // 仅A部门
- 接口应用NAT
- interface GigabitEthernet1/0/0
- nat outbound 3000
复制代码
5.5 NAT Server(映射Web服务器)
- interface GigabitEthernet1/0/0
- nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
复制代码
5.6 IPsec VPN(总部←→分支安全隧道)
- IKE提议与对等体(总部RouterA)
- ike proposal 5
- encryption-algorithm aes-cbc-128
- ike peer vpn v1
- pre-shared-key cipher huawei123
- ike-proposal 5
- remote-address 203.10.1.2 // 分支公网IP
- dpd type periodic
- IPsec安全提议
- ipsec proposal tran1
- esp authentication-algorithm sha2-256
- esp encryption-algorithm aes-128
- 安全策略(引用ACL 3001保护子网)
- ipsec policy ipsec_vpn 10 isakmp
- security acl 3001
- ike-peer vpn
- proposal tran1
- 接口应用
- interface GigabitEthernet1/0/0
- ipsec policy ipsec_vpn
复制代码
六、配置验证与测试要点
1. 查看VRRP状态:
# RouterA应为Master,RouterB应为Backup
2. 查看OSPF邻居:
# 邻居状态应为Full
3. 查看NAT配置:
- display nat outbound
- display nat server
复制代码
4. 查看IPsec SA:
- display ike sa
- display ipsec sa
复制代码
5. 连通性测试:
总部A部门(PC1)ping公网网关(应通)
总部B部门(PC3)ping公网网关(不通)
总部PC1/ping分支PC5(10.10.200.2)(应通,走VPN)
七、关键注意事项与扩展建议
⚠️ NAT与IPsec处理顺序:
华为AR系列默认先NAT后IPsec,因此必须在NAT的ACL中deny掉需要IPsec保护的流量(即做NAT豁免),否则VPN无法建立。
⚠️ VRRP与路由联动:
通过VRRP上行口联动与运营商侧主备静态路由配合,实现双向路径倒换,保证可靠性。
⚠️ 安全策略:
IPsec提议中建议使用sha2-256 + aes-128以上强度,预共享密钥需定期更新。
⚠️ 扩展思路:
如需链路备份:可增加多条Eth-Trunk或配置浮动静态路由
如需流量负载分担:可调整VRRP负载均衡模式或策略路由
如需IPv6过渡:可增加NAT64/DNS64等过渡技术
八、总结
本方案通过“堆叠+链路聚合+VRRP+OSPF+NAT+IPsec”组合部署,实现了中小型园区/分支出口的高可靠、高安全、易扩展的综合接入。核心设计要点包括:
● 内网:VLAN划分+DHCP+OSPF动态发布
● 出口:VRRP主备+NAT上网+NAT服务器映射
● 跨域:IPsec VPN保护私网互通
● 可靠性:设备/链路双冗余,路由与VRRP联动倒换
该模型适用于大多数分支/中小型园区的标准化建设。
互动提问
各位网工朋友,在你的实际工作中,出口网关更倾向使用双设备主备还是双活负载分担?欢迎分享你的高可靠设计经验!
--- 鸿鹄论坛,一路同行 ---
配置文件
总部核心交换机CORE的配置文件
#
sysname CORE
#
vlan batch 100
#
interface Vlanif100
ip address 10.10.100.4 255.255.255.0
#
interface Eth-Trunk3
port link-type trunk
port trunk allow-pass vlan 100
mode lacp
#
interface Eth-Trunk4
port link-type trunk
port trunk allow-pass vlan 100
mode lacp
#
interface GigabitEthernet0/0/3
eth-trunk 3
#
interface GigabitEthernet0/0/4
eth-trunk 4
#
interface GigabitEthernet1/0/3
eth-trunk 3
#
interface GigabitEthernet1/0/4
eth-trunk 4
#
ospf 1 router-id 10.3.3.3
area 0.0.0.0
network 10.10.100.0 0.0.0.255
network 10.10.10.0 0.0.0.255
network 10.10.20.0 0.0.0.255
network 10.10.30.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 10.10.100.1
#
return
总部出口路由器RouterA的配置文件
#
sysname RouterA
#
acl number 3000
rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 15 permit ip source 10.10.10.0 0.0.0.255
acl number 3001
rule 5 permit ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 permit ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpn v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 203.10.1.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpn
proposal tran1
#
interface Eth-Trunk1
undo portswitch
mode lacp-static
#
interface Eth-Trunk1.100
dot1q termination vid 100
ip address 10.10.100.2 255.255.255.0
vrrp vrid 1 virtual-ip 10.10.100.1
vrrp vrid 1 priority 120
vrrp vrid 1 track interface GigabitEthernet1/0/0 reduced 40
arp broadcast enable
#
interface GigabitEthernet1/0/0
ip address 202.10.1.2 255.255.255.0
ipsec policy ipsec_vpn
nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
nat outbound 3000
#
interface GigabitEthernet2/0/0
eth-trunk 1
#
interface GigabitEthernet2/0/1
eth-trunk 1
#
ospf 1 router-id 10.1.1.1
area 0.0.0.0
network 10.10.100.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 202.10.1.1
#
return
总部出口路由器RouterB的配置文件
#
sysname RouterB
#
acl number 3000
rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 15 permit ip source 10.10.10.0 0.0.0.255
acl number 3001
rule 5 permit ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 permit ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpn v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 203.10.1.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpn
proposal tran1
#
interface Eth-Trunk1
undo portswitch
mode lacp-static
#
interface Eth-Trunk1.100
dot1q termination vid 100
ip address 10.10.100.3 255.255.255.0
vrrp vrid 1 virtual-ip 10.10.100.1
arp broadcast enable
#
interface GigabitEthernet1/0/0
ip address 202.10.2.2 255.255.255.0
ipsec policy ipsec_vpn
nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
nat outbound 3000
#
interface GigabitEthernet2/0/0
eth-trunk 1
#
interface GigabitEthernet2/0/1
eth-trunk 1
#
ospf 1 router-id 10.2.2.2
area 0.0.0.0
network 10.10.100.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 202.10.2.1
#
return
分支出口路由器RouterC的配置文件
#
sysname RouterC
#
acl number 3000
rule 5 deny ip source 10.10.200.0 0.0.0.255 destination 10.10.10.0 0.0.0.255
rule 10 deny ip source 10.10.200.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
rule 15 permit ip source 10.10.200.0 0.0.0.255
acl number 3001
rule 5 permit ip source 10.10.200.0 0.0.0.255 destination 10.10.10.0 0.0.0.255
rule 10 permit ip source 10.10.200.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpnr1 v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 202.10.1.2
#
ike peer vpnr2 v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 202.10.2.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpnr1
proposal tran1
#
ipsec policy ipsec_vpn 20 isakmp
security acl 3001
ike-peer vpnr2
proposal tran1
#
interface GigabitEthernet1/0/0
ip address 203.10.1.2 255.255.255.0
ipsec policy ipsec_vpn
nat outbound 3000
#
ip route-static 0.0.0.0 0.0.0.0 203.10.1.1
#
return
总部运营商路由器RouterD的配置文件
#
sysname RouterD
#
interface GigabitEthernet1/0/0
ip address 202.10.1.1 255.255.255.0
#
interface GigabitEthernet2/0/0
ip address 202.10.2.1 255.255.255.0
#
ip route-static 202.10.100.0 255.255.255.0 202.10.1.2 preference 40
ip route-static 202.10.100.0 255.255.255.0 202.10.2.2
#
return
分支运营商路由器RouterE的配置文件
#
sysname RouterE
#
interface GigabitEthernet1/0/0
ip address 203.10.1.1 255.255.255.0
#
return
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?论坛注册
x
|