【eNSP 项目实战】双 ISP 策略路由 NAT Server Easy-IP一篇打通企业出口选路实验项目关键词eNSP、USG 防火墙、双 ISP、ISP 路由、OSPF、策略路由、IP-Link、NAT Server、Easy-IP、用户认证、安全策略这次实验是一个非常典型的企业双出口场景内网有财务部、研发部和 Web Server外网有电信、联通两个运营商网络公网用户需要从不同运营商入口访问内网 Web内网不同部门访问 FTP 时也要走指定运营商链路。先看最终效果本实验最终实现 4 个核心目标业务场景实现效果公网用户1访问企业 Web通过电信 DNS 解析到 FW1 的 GE1/0/1 入口再经 NAT Server 映射到内网 Web Server公网用户2访问企业 Web通过联通 DNS 解析到 FW1 的 GE1/0/2 入口再经 NAT Server 映射到内网 Web Server财务部访问 FTP Server使用策略路由强制走电信 ISP1 链路研发部访问 FTP Server使用策略路由强制走联通 ISP2 链路一句话总结公网访问内网用NAT Server内网访问公网用Easy-IP访问 FTP 的出接口由策略路由决定链路可用性由IP-Link检测。一、实验拓扑本次作业拓扑如下网络可以拆成 4 个区域区域设备网段说明企业内网Client1、Client2、Web Server、LSW1192.168.1.0/24、192.168.2.0/24、192.168.3.0/24财务部、研发部、内网 Web电信 ISP1R4、电信 DNS、公网用户114.0.0.0/24、100.1.1.0/24、101.1.1.0/24电信侧公网环境联通 ISP2R2、联通 DNS、公网用户212.0.0.0/24、200.1.1.0/24、102.1.1.0/24联通侧公网环境InternetR3、FTP Server23.0.0.0/24、34.0.0.0/24、50.0.0.0/24公网骨干与 FTP 服务二、需求拆解图中需求可以拆成 8 个模块Client1 属于财务部Client2 属于研发部。企业内网存在一台 Web Server地址为192.168.3.1/24。FW1 导入电信和联通 ISP 路由网段并补充缺省路由。公网路由器 R2、R3、R4 运行 OSPF实现公网环境全网可达。公网用户1 通过电信 DNS 解析企业 Web 域名并从 FW1 的 GE1/0/1 进入访问。公网用户2 通过联通 DNS 解析企业 Web 域名并从 FW1 的 GE1/0/2 进入访问。财务部访问 FTP Server 走电信研发部访问 FTP Server 走联通使用策略路由和 IP-Link 检测。财务部采用免认证方式研发部采用匿名认证方式并编写精准安全策略。三、地址规划1. 企业内网地址设备VLANIP 地址网关说明Client1VLAN 10192.168.1.1/24192.168.1.254财务部Client2VLAN 20192.168.2.1/24192.168.2.254研发部Web ServerVLAN 30192.168.3.1/24192.168.3.254企业内网 WebFW1 GE1/0/0.10VLAN 10192.168.1.254/24-财务部网关FW1 GE1/0/0.20VLAN 20192.168.2.254/24-研发部网关FW1 GE1/0/0.30VLAN 30192.168.3.254/24-Web Server 网关2. 防火墙外联地址接口IP 地址对端说明FW1 GE1/0/114.0.0.1/24R414.0.0.4电信 ISP1 出口FW1 GE1/0/212.0.0.1/24R212.0.0.2联通 ISP2 出口3. 公网环境地址设备IP 地址网关说明电信 DNS Server100.1.1.1/24100.1.1.254电信 DNS联通 DNS Server200.1.1.1/24200.1.1.254联通 DNS公网用户1101.1.1.1/24101.1.1.254使用电信 DNS公网用户2102.1.1.1/24102.1.1.254使用联通 DNSFTP Server50.0.0.1/2450.0.0.254公网 FTP 服务四、LSW1 配置内网 VLAN 接入LSW1 连接 Client1、Client2、Web Server 和 FW1。GE0/0/1 上联 FW1配置为 TrunkGE0/0/2、GE0/0/3、GE0/0/4 分别作为 VLAN 10、20、30 的 Access 口。Huawei system-view [Huawei] sysname LSW1 ​ [LSW1] vlan batch 10 20 30 ​ [LSW1] interface GigabitEthernet0/0/1 [LSW1-GigabitEthernet0/0/1] port link-type trunk [LSW1-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 30 [LSW1-GigabitEthernet0/0/1] quit ​ [LSW1] interface GigabitEthernet0/0/2 [LSW1-GigabitEthernet0/0/2] port link-type access [LSW1-GigabitEthernet0/0/2] port default vlan 10 [LSW1-GigabitEthernet0/0/2] quit ​ [LSW1] interface GigabitEthernet0/0/3 [LSW1-GigabitEthernet0/0/3] port link-type access [LSW1-GigabitEthernet0/0/3] port default vlan 20 [LSW1-GigabitEthernet0/0/3] quit ​ [LSW1] interface GigabitEthernet0/0/4 [LSW1-GigabitEthernet0/0/4] port link-type access [LSW1-GigabitEthernet0/0/4] port default vlan 30 [LSW1-GigabitEthernet0/0/4] quit ​ [LSW1] save检查命令[LSW1] display vlan [LSW1] display port vlan五、FW1 接口与安全区域配置FW1 的 GE1/0/0 接内网交换机通过子接口承载 VLAN 10、20、30GE1/0/1 接电信 ISPGE1/0/2 接联通 ISP。USG6000V system-view [USG6000V] sysname FW1 ​ [FW1] interface GigabitEthernet1/0/0 [FW1-GigabitEthernet1/0/0] undo shutdown [FW1-GigabitEthernet1/0/0] quit ​ [FW1] interface GigabitEthernet1/0/0.10 [FW1-GigabitEthernet1/0/0.10] vlan-type dot1q 10 [FW1-GigabitEthernet1/0/0.10] ip address 192.168.1.254 255.255.255.0 [FW1-GigabitEthernet1/0/0.10] quit ​ [FW1] interface GigabitEthernet1/0/0.20 [FW1-GigabitEthernet1/0/0.20] vlan-type dot1q 20 [FW1-GigabitEthernet1/0/0.20] ip address 192.168.2.254 255.255.255.0 [FW1-GigabitEthernet1/0/0.20] quit ​ [FW1] interface GigabitEthernet1/0/0.30 [FW1-GigabitEthernet1/0/0.30] vlan-type dot1q 30 [FW1-GigabitEthernet1/0/0.30] ip address 192.168.3.254 255.255.255.0 [FW1-GigabitEthernet1/0/0.30] quit ​ [FW1] interface GigabitEthernet1/0/1 [FW1-GigabitEthernet1/0/1] ip address 14.0.0.1 255.255.255.0 [FW1-GigabitEthernet1/0/1] undo shutdown [FW1-GigabitEthernet1/0/1] quit ​ [FW1] interface GigabitEthernet1/0/2 [FW1-GigabitEthernet1/0/2] ip address 12.0.0.1 255.255.255.0 [FW1-GigabitEthernet1/0/2] undo shutdown [FW1-GigabitEthernet1/0/2] quit安全区域建议这样划分区域接口说明trustGE1/0/0.10、GE1/0/0.20内网用户区dmzGE1/0/0.30内网 Web 服务器区untrust_dxGE1/0/1电信出口untrust_ltGE1/0/2联通出口[FW1] firewall zone trust [FW1-zone-trust] add interface GigabitEthernet1/0/0.10 [FW1-zone-trust] add interface GigabitEthernet1/0/0.20 [FW1-zone-trust] quit ​ [FW1] firewall zone dmz [FW1-zone-dmz] add interface GigabitEthernet1/0/0.30 [FW1-zone-dmz] quit ​ [FW1] firewall zone name untrust_dx [FW1-zone-untrust_dx] set priority 5 [FW1-zone-untrust_dx] add interface GigabitEthernet1/0/1 [FW1-zone-untrust_dx] quit ​ [FW1] firewall zone name untrust_lt [FW1-zone-untrust_lt] set priority 5 [FW1-zone-untrust_lt] add interface GigabitEthernet1/0/2 [FW1-zone-untrust_lt] quit如果老师要求只使用默认untrust区域也可以把 GE1/0/1 和 GE1/0/2 都加入默认untrust。本文单独划分两个外网区域是为了让策略更精准、验证更直观。六、公网路由器 OSPF 配置R2、R3、R4 运行 OSPF用来保证公网环境可达。FW1 不参与公网 OSPF而是通过 ISP 路由和缺省路由访问公网。1. R4 电信 ISP1R4 system-view [R4] sysname R4 ​ [R4] interface GigabitEthernet0/0/0 [R4-GigabitEthernet0/0/0] ip address 14.0.0.4 255.255.255.0 [R4-GigabitEthernet0/0/0] quit ​ [R4] interface GigabitEthernet0/0/1 [R4-GigabitEthernet0/0/1] ip address 100.1.1.254 255.255.255.0 [R4-GigabitEthernet0/0/1] quit ​ [R4] interface GigabitEthernet0/0/2 [R4-GigabitEthernet0/0/2] ip address 34.0.0.4 255.255.255.0 [R4-GigabitEthernet0/0/2] quit ​ [R4] interface GigabitEthernet0/0/3 [R4-GigabitEthernet0/0/3] ip address 101.1.1.254 255.255.255.0 [R4-GigabitEthernet0/0/3] quit ​ [R4] ospf 1 router-id 4.4.4.4 [R4-ospf-1] area 0 [R4-ospf-1-area-0.0.0.0] network 14.0.0.0 0.0.0.255 [R4-ospf-1-area-0.0.0.0] network 34.0.0.0 0.0.0.255 [R4-ospf-1-area-0.0.0.0] network 100.1.1.0 0.0.0.255 [R4-ospf-1-area-0.0.0.0] network 101.1.1.0 0.0.0.255 [R4-ospf-1-area-0.0.0.0] quit [R4-ospf-1] quit2. R2 联通 ISP2R2 system-view [R2] sysname R2 ​ [R2] interface GigabitEthernet0/0/0 [R2-GigabitEthernet0/0/0] ip address 12.0.0.2 255.255.255.0 [R2-GigabitEthernet0/0/0] quit ​ [R2] interface GigabitEthernet0/0/1 [R2-GigabitEthernet0/0/1] ip address 200.1.1.254 255.255.255.0 [R2-GigabitEthernet0/0/1] quit ​ [R2] interface GigabitEthernet0/0/2 [R2-GigabitEthernet0/0/2] ip address 23.0.0.2 255.255.255.0 [R2-GigabitEthernet0/0/2] quit ​ [R2] interface GigabitEthernet0/0/3 [R2-GigabitEthernet0/0/3] ip address 102.1.1.254 255.255.255.0 [R2-GigabitEthernet0/0/3] quit ​ [R2] ospf 1 router-id 2.2.2.2 [R2-ospf-1] area 0 [R2-ospf-1-area-0.0.0.0] network 12.0.0.0 0.0.0.255 [R2-ospf-1-area-0.0.0.0] network 23.0.0.0 0.0.0.255 [R2-ospf-1-area-0.0.0.0] network 200.1.1.0 0.0.0.255 [R2-ospf-1-area-0.0.0.0] network 102.1.1.0 0.0.0.255 [R2-ospf-1-area-0.0.0.0] quit [R2-ospf-1] quit3. R3 InternetR3 system-view [R3] sysname R3 ​ [R3] interface GigabitEthernet0/0/0 [R3-GigabitEthernet0/0/0] ip address 34.0.0.3 255.255.255.0 [R3-GigabitEthernet0/0/0] quit ​ [R3] interface GigabitEthernet0/0/1 [R3-GigabitEthernet0/0/1] ip address 23.0.0.3 255.255.255.0 [R3-GigabitEthernet0/0/1] quit ​ [R3] interface GigabitEthernet0/0/2 [R3-GigabitEthernet0/0/2] ip address 50.0.0.254 255.255.255.0 [R3-GigabitEthernet0/0/2] quit ​ [R3] ospf 1 router-id 3.3.3.3 [R3-ospf-1] area 0 [R3-ospf-1-area-0.0.0.0] network 34.0.0.0 0.0.0.255 [R3-ospf-1-area-0.0.0.0] network 23.0.0.0 0.0.0.255 [R3-ospf-1-area-0.0.0.0] network 50.0.0.0 0.0.0.255 [R3-ospf-1-area-0.0.0.0] quit [R3-ospf-1] quit检查 OSPF[R2] display ospf peer [R3] display ospf peer [R4] display ospf peer [R3] display ip routing-table七、FW1 ISP 路由与缺省路由作业目录中已有两个 ISP 路由文件文件对应运营商包含网段isp1.csv电信 ISP1100.1.1.0-100.1.1.255isp2.csv联通 ISP2200.1.1.0-200.1.1.255在 FW1 的 Web 页面中可以进入“网络 路由 ISP 路由”分别导入isp1.csv和isp2.csv并绑定对应出口ISP 路由下一跳出接口电信 ISP114.0.0.4GE1/0/1联通 ISP212.0.0.2GE1/0/2如果设备版本不支持 ISP 路由导入实验中也可以用静态路由模拟[FW1] ip route-static 100.1.1.0 255.255.255.0 14.0.0.4 [FW1] ip route-static 200.1.1.0 255.255.255.0 12.0.0.2 [FW1] ip route-static 101.1.1.0 255.255.255.0 14.0.0.4 [FW1] ip route-static 102.1.1.0 255.255.255.0 12.0.0.2 [FW1] ip route-static 0.0.0.0 0.0.0.0 14.0.0.4 preference 60 [FW1] ip route-static 0.0.0.0 0.0.0.0 12.0.0.2 preference 80这里默认电信为主出口联通为备用出口。访问 FTP 的路径不靠普通缺省路由决定而是由后面的策略路由强制指定。八、DNS 解析与 NAT Server公网用户访问企业 Web 时访问的域名都是www.aliyun.com但不同 DNS 返回不同公网入口DNS Server解析记录返回地址对应入口电信 DNS 100.1.1.1www.aliyun.com14.0.0.1FW1 GE1/0/1联通 DNS 200.1.1.1www.aliyun.com12.0.0.1FW1 GE1/0/2在 FW1 上配置两条 NAT Server将两个公网入口都映射到内网 Web Server[FW1] nat server web_dx protocol tcp global 14.0.0.1 80 inside 192.168.3.1 80 [FW1] nat server web_lt protocol tcp global 12.0.0.1 80 inside 192.168.3.1 80如果当前 USG 镜像支持使用接口地址作为公网地址也可以使用接口型写法[FW1] nat server web_dx protocol tcp global interface GigabitEthernet1/0/1 80 inside 192.168.3.1 80 [FW1] nat server web_lt protocol tcp global interface GigabitEthernet1/0/2 80 inside 192.168.3.1 80不同 eNSP USG 版本的 NAT Server 命令格式可能略有差异关键字段不变公网地址、外部端口、内网地址、内部端口。九、地址对象与用户组设计为了写精准策略先创建地址对象。[FW1] ip address-set Finance_Client type object [FW1-object-address-set-Finance_Client] address 0 192.168.1.1 mask 32 [FW1-object-address-set-Finance_Client] quit [FW1] ip address-set RD_Client type object [FW1-object-address-set-RD_Client] address 0 192.168.2.1 mask 32 [FW1-object-address-set-RD_Client] quit [FW1] ip address-set Web_Server type object [FW1-object-address-set-Web_Server] address 0 192.168.3.1 mask 32 [FW1-object-address-set-Web_Server] quit [FW1] ip address-set FTP_Server type object [FW1-object-address-set-FTP_Server] address 0 50.0.0.1 mask 32 [FW1-object-address-set-FTP_Server] quit [FW1] ip address-set Public_User1 type object [FW1-object-address-set-Public_User1] address 0 101.1.1.1 mask 32 [FW1-object-address-set-Public_User1] quit [FW1] ip address-set Public_User2 type object [FW1-object-address-set-Public_User2] address 0 102.1.1.1 mask 32 [FW1-object-address-set-Public_User2] quit [FW1] ip address-set ISP_DNS type object [FW1-object-address-set-ISP_DNS] address 0 100.1.1.1 mask 32 [FW1-object-address-set-ISP_DNS] address 1 200.1.1.1 mask 32 [FW1-object-address-set-ISP_DNS] quit认证部分建议在 FW1 Web 页面配置用户组地址组认证方式FinanceFinance_Client免认证RDRD_Client匿名认证认证策略建议策略源地址目的地址认证动作auth_finance_noauthFinance_ClientFTP_Server免认证auth_rd_anonymousRD_ClientFTP_Server匿名认证十、策略路由与 IP-Link财务部和研发部访问的目标都是 FTP Server但要求走不同 ISP财务部 Client1 访问 FTP Server走电信 GE1/0/1。研发部 Client2 访问 FTP Server走联通 GE1/0/2。1. IP-Link 检测设计IP-Link探测目标出接口下一跳说明iplink_dx100.1.1.1GE1/0/114.0.0.4检测电信链路iplink_lt200.1.1.1GE1/0/212.0.0.2检测联通链路配置示例[FW1] ip-link check enable [FW1] ip-link name iplink_dx [FW1-iplink-iplink_dx] destination 100.1.1.1 [FW1-iplink-iplink_dx] interface GigabitEthernet1/0/1 [FW1-iplink-iplink_dx] next-hop 14.0.0.4 [FW1-iplink-iplink_dx] mode icmp [FW1-iplink-iplink_dx] quit [FW1] ip-link name iplink_lt [FW1-iplink-iplink_lt] destination 200.1.1.1 [FW1-iplink-iplink_lt] interface GigabitEthernet1/0/2 [FW1-iplink-iplink_lt] next-hop 12.0.0.2 [FW1-iplink-iplink_lt] mode icmp [FW1-iplink-iplink_lt] quit如果命令行不支持上述写法可以在 Web 页面中创建链路健康检查对象类型选择 ICMP分别绑定电信和联通出口。2. 策略路由设计策略路由需要同时考虑源地址和认证方式策略源用户/认证目的动作pbr_finance_ftp_dx192.168.1.1Finance 免认证50.0.0.1下一跳 14.0.0.4出 GE1/0/1pbr_rd_ftp_lt192.168.2.1RD 匿名认证50.0.0.1下一跳 12.0.0.2出 GE1/0/2结构化 CLI 示例[FW1] policy-based-route [FW1-policy-pbr] rule name pbr_finance_ftp_dx [FW1-policy-pbr-rule-pbr_finance_ftp_dx] source-zone trust [FW1-policy-pbr-rule-pbr_finance_ftp_dx] source-address address-set Finance_Client [FW1-policy-pbr-rule-pbr_finance_ftp_dx] source-user user-group /default/Finance [FW1-policy-pbr-rule-pbr_finance_ftp_dx] destination-address address-set FTP_Server [FW1-policy-pbr-rule-pbr_finance_ftp_dx] track ip-link iplink_dx [FW1-policy-pbr-rule-pbr_finance_ftp_dx] action pbr egress-interface GigabitEthernet1/0/1 next-hop 14.0.0.4 [FW1-policy-pbr-rule-pbr_finance_ftp_dx] quit [FW1-policy-pbr] rule name pbr_rd_ftp_lt [FW1-policy-pbr-rule-pbr_rd_ftp_lt] source-zone trust [FW1-policy-pbr-rule-pbr_rd_ftp_lt] source-address address-set RD_Client [FW1-policy-pbr-rule-pbr_rd_ftp_lt] source-user user-group /default/RD [FW1-policy-pbr-rule-pbr_rd_ftp_lt] destination-address address-set FTP_Server [FW1-policy-pbr-rule-pbr_rd_ftp_lt] track ip-link iplink_lt [FW1-policy-pbr-rule-pbr_rd_ftp_lt] action pbr egress-interface GigabitEthernet1/0/2 next-hop 12.0.0.2 [FW1-policy-pbr-rule-pbr_rd_ftp_lt] quit [FW1-policy-pbr] quit不同 USG 版本对 PBR 中source-user的支持和命令格式可能不同。如果命令行不支持用户组匹配可以在 Web 页面中配置或者退化为“源 IP 目的 IP”的策略路由再用认证策略和安全策略保证身份边界。十一、Easy-IP内网访问外网源地址转换内网访问 FTP Server 属于出站访问需要做源 NAT。这里采用 Easy-IP也就是直接使用出接口地址做源地址转换。[FW1] nat-policy [FW1-policy-nat] rule name easyip_finance_dx [FW1-policy-nat-rule-easyip_finance_dx] source-zone trust [FW1-policy-nat-rule-easyip_finance_dx] destination-zone untrust_dx [FW1-policy-nat-rule-easyip_finance_dx] source-address address-set Finance_Client [FW1-policy-nat-rule-easyip_finance_dx] destination-address address-set FTP_Server [FW1-policy-nat-rule-easyip_finance_dx] action source-nat easy-ip [FW1-policy-nat-rule-easyip_finance_dx] quit [FW1-policy-nat] rule name easyip_rd_lt [FW1-policy-nat-rule-easyip_rd_lt] source-zone trust [FW1-policy-nat-rule-easyip_rd_lt] destination-zone untrust_lt [FW1-policy-nat-rule-easyip_rd_lt] source-address address-set RD_Client [FW1-policy-nat-rule-easyip_rd_lt] destination-address address-set FTP_Server [FW1-policy-nat-rule-easyip_rd_lt] action source-nat easy-ip [FW1-policy-nat-rule-easyip_rd_lt] quit [FW1-policy-nat] quit转换结果源主机原始源地址出接口NAT 后源地址Client1192.168.1.1GE1/0/114.0.0.1Client2192.168.2.1GE1/0/212.0.0.1十二、安全策略精准编写策略顺序建议如下顺序策略名称源区域目的区域源/目的服务动作1allow_iplink_probelocaluntrust_dx/untrust_ltFW1 - ISP_DNSICMPpermit2allow_public1_web_dxuntrust_dxdmzPublic_User1 - Web_ServerHTTPpermit3allow_public2_web_ltuntrust_ltdmzPublic_User2 - Web_ServerHTTPpermit4allow_finance_ftp_dxtrustuntrust_dxFinance_Client - FTP_ServerFTPpermit5allow_rd_ftp_lttrustuntrust_ltRD_Client - FTP_ServerFTPpermit6默认规则anyanyanyanydeny安全策略 CLI 示例[FW1] security-policy [FW1-policy-security] rule name allow_iplink_probe [FW1-policy-security-rule-allow_iplink_probe] source-zone local [FW1-policy-security-rule-allow_iplink_probe] destination-zone untrust_dx untrust_lt [FW1-policy-security-rule-allow_iplink_probe] destination-address address-set ISP_DNS [FW1-policy-security-rule-allow_iplink_probe] service icmp [FW1-policy-security-rule-allow_iplink_probe] action permit [FW1-policy-security-rule-allow_iplink_probe] quit [FW1-policy-security] rule name allow_public1_web_dx [FW1-policy-security-rule-allow_public1_web_dx] source-zone untrust_dx [FW1-policy-security-rule-allow_public1_web_dx] destination-zone dmz [FW1-policy-security-rule-allow_public1_web_dx] source-address address-set Public_User1 [FW1-policy-security-rule-allow_public1_web_dx] destination-address address-set Web_Server [FW1-policy-security-rule-allow_public1_web_dx] service http [FW1-policy-security-rule-allow_public1_web_dx] action permit [FW1-policy-security-rule-allow_public1_web_dx] quit [FW1-policy-security] rule name allow_public2_web_lt [FW1-policy-security-rule-allow_public2_web_lt] source-zone untrust_lt [FW1-policy-security-rule-allow_public2_web_lt] destination-zone dmz [FW1-policy-security-rule-allow_public2_web_lt] source-address address-set Public_User2 [FW1-policy-security-rule-allow_public2_web_lt] destination-address address-set Web_Server [FW1-policy-security-rule-allow_public2_web_lt] service http [FW1-policy-security-rule-allow_public2_web_lt] action permit [FW1-policy-security-rule-allow_public2_web_lt] quit [FW1-policy-security] rule name allow_finance_ftp_dx [FW1-policy-security-rule-allow_finance_ftp_dx] source-zone trust [FW1-policy-security-rule-allow_finance_ftp_dx] destination-zone untrust_dx [FW1-policy-security-rule-allow_finance_ftp_dx] source-address address-set Finance_Client [FW1-policy-security-rule-allow_finance_ftp_dx] destination-address address-set FTP_Server [FW1-policy-security-rule-allow_finance_ftp_dx] service ftp [FW1-policy-security-rule-allow_finance_ftp_dx] action permit [FW1-policy-security-rule-allow_finance_ftp_dx] quit [FW1-policy-security] rule name allow_rd_ftp_lt [FW1-policy-security-rule-allow_rd_ftp_lt] source-zone trust [FW1-policy-security-rule-allow_rd_ftp_lt] destination-zone untrust_lt [FW1-policy-security-rule-allow_rd_ftp_lt] source-address address-set RD_Client [FW1-policy-security-rule-allow_rd_ftp_lt] destination-address address-set FTP_Server [FW1-policy-security-rule-allow_rd_ftp_lt] service ftp [FW1-policy-security-rule-allow_rd_ftp_lt] action permit [FW1-policy-security-rule-allow_rd_ftp_lt] quit [FW1-policy-security] default action deny [FW1-policy-security] quit如果 FTP 使用主动模式或需要完整验证文件传输建议打开防火墙 FTP 协议检测[FW1] firewall detect ftp十三、验证矩阵1. 基础连通性验证测试项命令预期Client1 到网关ping 192.168.1.254成功Client2 到网关ping 192.168.2.254成功Web Server 到网关ping 192.168.3.254成功FW1 到 R4ping 14.0.0.4成功FW1 到 R2ping 12.0.0.2成功R3 到 FTP Serverping 50.0.0.1成功2. OSPF 验证[R2] display ospf peer [R3] display ospf peer [R4] display ospf peer [R3] display ip routing-tableR3 应能学习到100.1.1.0/24、101.1.1.0/24、200.1.1.0/24、102.1.1.0/24等公网网段。3. DNS NAT Server 验证公网用户1ping www.aliyun.com预期解析到14.0.0.1访问 Web 时从 FW1 的 GE1/0/1 进入。公网用户2ping www.aliyun.com预期解析到12.0.0.1访问 Web 时从 FW1 的 GE1/0/2 进入。FW1 查看命令[FW1] display nat server [FW1] display firewall session table verbose重点看会话的入接口和 NAT 映射关系。4. 策略路由和 Easy-IP 验证财务部 Client1 访问 FTPftp 50.0.0.1预期出接口为 GE1/0/1源地址被 Easy-IP 转换为14.0.0.1。研发部 Client2 访问 FTPftp 50.0.0.1预期出接口为 GE1/0/2源地址被 Easy-IP 转换为12.0.0.1。FW1 查看命令[FW1] display policy-based-route rule all [FW1] display ip-link [FW1] display firewall session table verbose [FW1] display nat session all5. IP-Link 故障验证可以临时关闭 R4 或 R2 的某个接口观察 IP-Link 状态[FW1] display ip-link如果电信链路探测失败财务部访问 FTP 不应继续强制走故障链路如果联通链路探测失败研发部访问 FTP 不应继续强制走故障链路。十四、常见踩坑点1. 公网用户解析域名正确但访问不了 Web优先检查电信 DNS 是否把www.aliyun.com解析到14.0.0.1。联通 DNS 是否把www.aliyun.com解析到12.0.0.1。NAT Server 是否同时配置了电信和联通两个公网入口。安全策略目的地址是否写内网 Web Server192.168.3.1。Web Server 默认网关是否写成192.168.3.254。2. 财务和研发访问 FTP 都走同一条链路重点检查策略路由PBR 是否放在普通路由前生效。财务策略是否匹配192.168.1.1 - 50.0.0.1。研发策略是否匹配192.168.2.1 - 50.0.0.1。下一跳是否分别为14.0.0.4和12.0.0.2。IP-Link 状态是否为 up。3. FTP 能登录但不能传文件FTP 有控制连接和数据连接。如果只放通了 TCP 21部分模式下可能登录成功但无法传输文件。建议开启[FW1] firewall detect ftp必要时也可以临时放宽 FTP 测试策略再逐步收紧服务范围。4. Easy-IP 没有生效检查 NAT 策略源区域是否为 trust。目的区域是否与策略路由选出来的出口区域一致。源地址对象是否匹配 Client1 或 Client2。目的地址是否匹配 FTP Server。动作是否为source-nat easy-ip。5. IP-Link 一直 Down检查三件事FW1 到探测目标是否有路由。安全策略是否允许 local 到 ISP DNS 的 ICMP。探测目标 DNS Server 是否配置了正确网关。十五、项目总结这个实验的关键不是配置某一条命令而是把 5 套逻辑串起来内网通过 VLAN 划分财务部、研发部和 Web Server。公网路由器通过 OSPF 实现外部环境可达。FW1 通过 ISP 路由和缺省路由掌握外网出口方向。公网访问内网 Web 使用 NAT Server并通过不同 DNS 返回不同公网入口。内网访问公网 FTP 使用 Easy-IP并通过策略路由按部门选择不同 ISP。IP-Link 用来避免策略路由把流量送进故障链路。认证策略和安全策略一起实现“身份 地址 服务 路径”的精确控制。最终效果可以概括为公网入口可控内网出口可控业务路径可验证策略边界清晰。这就是企业双 ISP 出口实验真正要掌握的重点。