设为首页收藏本站language 语言切换
查看: 1400|回复: 2
收起左侧

[分享] 【实战配置】中小型园区/分支出口综合配置

[复制链接]
发表于 2026-6-9 13:08:44 | 显示全部楼层 |阅读模式
本帖最后由 小乔 于 2026-6-9 15:41 编辑

一、园区网出口简介

园区网出口是内部网络与外部网络之间数据流的唯一出入口。对于中小型企业,考虑到投资与运维成本,通常希望将多种业务部署在同一设备上。

华为AR系列路由器 + S系列交换机是中小型园区出口的理想解决方案。

核心要求:
● 具备NAT Outbound及NAT Server功能
● 支持通过Internet构建私网VPN
● 具备数据加密传输功能(IPsec)
● 满足可靠性、安全性、低成本、易维护

二、组网需求

某企业总部与分支位于不同城市,需求如下:

● Internet访问:总部A部门可上网,B部门禁止上网;分支全部可上网
● NAT Server:外网用户可访问总部Web服务器
● 私网VPN:总部与分支通过Internet安全互通
● 可靠性:总部需设备级+链路级冗余;分支可适当降低要求


三、方案架构

■ 设备选型:

接入层:华为S2700/S3700(ACC1、ACC2、SwitchA)

核心层:华为S5700(CORE,堆叠部署)

出口层:总部双AR3200主备(RouterA/B),分支单AR3200(RouterC)

■ 高可靠设计:

核心交换机堆叠(设备级)

Eth-Trunk链路聚合(链路级)

VRRP主备网关 + 上行口联动

OSPF动态路由(便于扩容)

四、配置思路

1. 内网互通:部署VLAN、DHCP、链路聚合,实现二层/三层互通
2. VRRP备份:RouterA为Master,RouterB为Backup,心跳经CORE交互
3. 路由设计:

缺省路由指向公网网关

OSPF发布用户网段(10.10.10.0/24, 10.10.20.0/24, 10.10.30.0/24)

运营商侧配置主备静态路由(回程指向RouterA优先)
4. NAT Outbound:ACL匹配A部门(10.10.10.0/24)允许上网,B部门禁止
5. NAT Server:映射Web服务器(10.10.30.2 → 202.10.100.3)
6. IPsec VPN:总部与分支之间建立安全隧道(保护10.10.10.0/24, 10.10.20.0/24 ↔ 10.10.200.0/24)

五、关键配置详解(华为AR/交换平台)

5.1 Eth-Trunk链路聚合(总部CORE ↔ RouterA/B)



  1. 核心交换机CORE
  2. interface Eth-Trunk3
  3. mode lacp
  4. port link-type trunk
  5. port trunk allow-pass vlan 100
  6. interface GigabitEthernet0/0/3
  7. eth-trunk 3
  8. interface GigabitEthernet1/0/3
  9. eth-trunk 3

  10. 出口路由器RouterA
  11. interface Eth-Trunk1
  12. undo portswitch
  13. mode lacp-static
  14. interface Eth-Trunk1.100
  15. ip address 10.10.100.2 24
  16. dot1q termination vid 100
  17. arp broadcast enable
  18. interface GigabitEthernet2/0/0
  19. eth-trunk 1
复制代码


5.2 VRRP主备配置(RouterA Master,RouterB Backup)



  1. RouterA(Master,优先级120,上行口联动)
  2. interface Eth-Trunk1.100
  3. vrrp vrid 1 virtual-ip 10.10.100.1
  4. vrrp vrid 1 priority 120
  5. vrrp vrid 1 track interface GigabitEthernet1/0/0 reduced 40

  6. RouterB(Backup)
  7. interface Eth-Trunk1.100
  8. vrrp vrid 1 virtual-ip 10.10.100.1
复制代码


5.3 路由部署(缺省路由 + OSPF)



  1. 核心交换机CORE(缺省指向VRRP虚地址)
  2. ip route-static 0.0.0.0 0.0.0.0 10.10.100.1

  3. RouterA(缺省指公网网关)
  4. ip route-static 0.0.0.0 0.0.0.0 202.10.1.1

  5. OSPF(发布用户网段)
  6. ospf 1 router-id 10.3.3.3
  7. area 0.0.0.0
  8. network 10.10.100.0 0.0.0.255
  9. network 10.10.10.0 0.0.0.255 // A部门
  10. network 10.10.20.0 0.0.0.255 // B部门
  11. network 10.10.30.0 0.0.0.255 // 服务器
复制代码


5.4 NAT Outbound(A部门可上网,B部门不可上网)



  1. 定义ACL(注意:IPsec流量需做NAT豁免)
  2. acl 3000
  3. rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
  4. rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
  5. rule 15 permit ip source 10.10.10.0 0.0.0.255 // 仅A部门

  6. 接口应用NAT
  7. interface GigabitEthernet1/0/0
  8. nat outbound 3000
复制代码


5.5 NAT Server(映射Web服务器)


  1. interface GigabitEthernet1/0/0
  2. nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
复制代码


5.6 IPsec VPN(总部←→分支安全隧道)



  1. IKE提议与对等体(总部RouterA)
  2. ike proposal 5
  3. encryption-algorithm aes-cbc-128
  4. ike peer vpn v1
  5. pre-shared-key cipher huawei123
  6. ike-proposal 5
  7. remote-address 203.10.1.2 // 分支公网IP
  8. dpd type periodic

  9. IPsec安全提议
  10. ipsec proposal tran1
  11. esp authentication-algorithm sha2-256
  12. esp encryption-algorithm aes-128

  13. 安全策略(引用ACL 3001保护子网)
  14. ipsec policy ipsec_vpn 10 isakmp
  15. security acl 3001
  16. ike-peer vpn
  17. proposal tran1

  18. 接口应用
  19. interface GigabitEthernet1/0/0
  20. ipsec policy ipsec_vpn
复制代码


六、配置验证与测试要点

1. 查看VRRP状态:
  1. display vrrp
复制代码

# RouterA应为Master,RouterB应为Backup

2. 查看OSPF邻居:
  1. display ospf peer
复制代码

# 邻居状态应为Full

3. 查看NAT配置:
  1. display nat outbound
  2. display nat server
复制代码


4. 查看IPsec SA:
  1. display ike sa
  2. display ipsec sa
复制代码


5. 连通性测试:

总部A部门(PC1)ping公网网关(应通)

总部B部门(PC3)ping公网网关(不通)

总部PC1/ping分支PC5(10.10.200.2)(应通,走VPN)

七、关键注意事项与扩展建议

⚠️ NAT与IPsec处理顺序:
华为AR系列默认先NAT后IPsec,因此必须在NAT的ACL中deny掉需要IPsec保护的流量(即做NAT豁免),否则VPN无法建立。

⚠️ VRRP与路由联动:
通过VRRP上行口联动与运营商侧主备静态路由配合,实现双向路径倒换,保证可靠性。

⚠️ 安全策略:
IPsec提议中建议使用sha2-256 + aes-128以上强度,预共享密钥需定期更新。

⚠️ 扩展思路:

如需链路备份:可增加多条Eth-Trunk或配置浮动静态路由

如需流量负载分担:可调整VRRP负载均衡模式或策略路由

如需IPv6过渡:可增加NAT64/DNS64等过渡技术

八、总结

本方案通过“堆叠+链路聚合+VRRP+OSPF+NAT+IPsec”组合部署,实现了中小型园区/分支出口的高可靠、高安全、易扩展的综合接入。核心设计要点包括:

● 内网:VLAN划分+DHCP+OSPF动态发布
● 出口:VRRP主备+NAT上网+NAT服务器映射
● 跨域:IPsec VPN保护私网互通
● 可靠性:设备/链路双冗余,路由与VRRP联动倒换

该模型适用于大多数分支/中小型园区的标准化建设。

互动提问

各位网工朋友,在你的实际工作中,出口网关更倾向使用双设备主备还是双活负载分担?欢迎分享你的高可靠设计经验!

--- 鸿鹄论坛,一路同行 ---



配置文件
总部核心交换机CORE的配置文件

#
sysname CORE
#
vlan batch 100
#
interface Vlanif100
ip address 10.10.100.4 255.255.255.0
#
interface Eth-Trunk3
port link-type trunk
port trunk allow-pass vlan 100
mode lacp

#
interface Eth-Trunk4
port link-type trunk
port trunk allow-pass vlan 100
mode lacp

#
interface GigabitEthernet0/0/3
eth-trunk 3
#
interface GigabitEthernet0/0/4
eth-trunk 4
#
interface GigabitEthernet1/0/3
eth-trunk 3
#
interface GigabitEthernet1/0/4
eth-trunk 4
#
ospf 1 router-id 10.3.3.3
area 0.0.0.0
  network 10.10.100.0 0.0.0.255
  network 10.10.10.0 0.0.0.255
  network 10.10.20.0 0.0.0.255
  network 10.10.30.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 10.10.100.1
#
return
总部出口路由器RouterA的配置文件

#
sysname RouterA
#
acl number 3000  
rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 15 permit ip source 10.10.10.0 0.0.0.255
acl number 3001  
rule 5 permit ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 permit ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpn v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 203.10.1.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpn
proposal tran1
#
interface Eth-Trunk1
undo portswitch
mode lacp-static
#
interface Eth-Trunk1.100
dot1q termination vid 100
ip address 10.10.100.2 255.255.255.0
vrrp vrid 1 virtual-ip 10.10.100.1
vrrp vrid 1 priority 120
vrrp vrid 1 track interface GigabitEthernet1/0/0 reduced 40
arp broadcast enable
#
interface GigabitEthernet1/0/0
ip address 202.10.1.2 255.255.255.0
ipsec policy ipsec_vpn
nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
nat outbound 3000
#
interface GigabitEthernet2/0/0
eth-trunk 1
#
interface GigabitEthernet2/0/1
eth-trunk 1
#
ospf 1 router-id 10.1.1.1
area 0.0.0.0
  network 10.10.100.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 202.10.1.1
#
return
总部出口路由器RouterB的配置文件

#
sysname RouterB
#
acl number 3000  
rule 5 deny ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 deny ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 15 permit ip source 10.10.10.0 0.0.0.255
acl number 3001  
rule 5 permit ip source 10.10.10.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
rule 10 permit ip source 10.10.20.0 0.0.0.255 destination 10.10.200.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpn v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 203.10.1.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpn
proposal tran1
#
interface Eth-Trunk1
undo portswitch
mode lacp-static
#
interface Eth-Trunk1.100
dot1q termination vid 100
ip address 10.10.100.3 255.255.255.0
vrrp vrid 1 virtual-ip 10.10.100.1
arp broadcast enable
#
interface GigabitEthernet1/0/0
ip address 202.10.2.2 255.255.255.0
ipsec policy ipsec_vpn
nat server protocol tcp global 202.10.100.3 www inside 10.10.30.2 8080
nat outbound 3000
#
interface GigabitEthernet2/0/0
eth-trunk 1
#
interface GigabitEthernet2/0/1
eth-trunk 1
#
ospf 1 router-id 10.2.2.2
area 0.0.0.0
  network 10.10.100.0 0.0.0.255
#
ip route-static 0.0.0.0 0.0.0.0 202.10.2.1
#
return
分支出口路由器RouterC的配置文件

#
sysname RouterC
#
acl number 3000  
rule 5 deny ip source 10.10.200.0 0.0.0.255 destination 10.10.10.0 0.0.0.255
rule 10 deny ip source 10.10.200.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
rule 15 permit ip source 10.10.200.0 0.0.0.255
acl number 3001  
rule 5 permit ip source 10.10.200.0 0.0.0.255 destination 10.10.10.0 0.0.0.255
rule 10 permit ip source 10.10.200.0 0.0.0.255 destination 10.10.20.0 0.0.0.255
#
ipsec proposal tran1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-128
#
ike proposal 5
encryption-algorithm aes-cbc-128
#
ike peer vpnr1 v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 202.10.1.2
#
ike peer vpnr2 v1
pre-shared-key cipher "@J*U2S*(7F,YWX*NZ55OA!!
ike-proposal 5
dpd type periodic
dpd idle-time 10
remote-address 202.10.2.2
#
ipsec policy ipsec_vpn 10 isakmp
security acl 3001
ike-peer vpnr1
proposal tran1
#
ipsec policy ipsec_vpn 20 isakmp
security acl 3001
ike-peer vpnr2
proposal tran1
#
interface GigabitEthernet1/0/0
ip address 203.10.1.2 255.255.255.0
ipsec policy ipsec_vpn
nat outbound 3000
#
ip route-static 0.0.0.0 0.0.0.0 203.10.1.1
#
return
总部运营商路由器RouterD的配置文件

#
sysname RouterD
#
interface GigabitEthernet1/0/0
ip address 202.10.1.1 255.255.255.0
#
interface GigabitEthernet2/0/0
ip address 202.10.2.1 255.255.255.0
#
ip route-static 202.10.100.0 255.255.255.0 202.10.1.2 preference 40
ip route-static 202.10.100.0 255.255.255.0 202.10.2.2
#
return
分支运营商路由器RouterE的配置文件

#
sysname RouterE
#
interface GigabitEthernet1/0/0
ip address 203.10.1.1 255.255.255.0
#
return



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?论坛注册

x
发表于 2026-6-9 14:11:43 | 显示全部楼层
游客,如果您要查看本帖隐藏内容请登录

点评

已增加全部配置  发表于 2026-6-9 15:42
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2026-8-17 07:28 , Processed in 0.064309 second(s), 15 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表