当前位置: 首页 > news >正文

超详细华为防火墙旁挂案例(使用ospf对接,dhcp获取地址)

1.实验拓扑

2.基本配置
a.接入配置(创建VPN实例,获取地址等)

SW1:

#
vlan batch 10 20 30 40
#
ip vpn-instance a
ipv4-family
route-distinguisher 1:1
#
ip vpn-instance b
ipv4-family
route-distinguisher 1:2
#
interface Vlanif10
ip binding vpn-instance a
ip address 192.168.1.254 255.255.255.0
dhcp select relay
dhcp relay server-ip 10.1.1.2
#
interface Vlanif20
ip binding vpn-instance b
ip address 192.168.2.254 255.255.255.0
dhcp select relay
dhcp relay server-ip 10.1.2.2
#
interface Vlanif30
ip binding vpn-instance a
ip address 10.1.1.1 255.255.255.0
#
interface Vlanif40
ip binding vpn-instance b
ip address 10.1.2.1 255.255.255.0
#
interface GigabitEthernet0/0/1
port link-type access
port default vlan 10
#
interface GigabitEthernet0/0/2
port link-type access
port default vlan 20
#
interface GigabitEthernet0/0/3
port link-type trunk
port trunk allow-pass vlan 10 20 30 40
#

AR1:

#
ip vpn-instance a
ipv4-family
route-distinguisher 1:1
#
ip vpn-instance b
ipv4-family
route-distinguisher 1:2
#
ip pool a
vpn-instance a
gateway-list 192.168.1.254
network 192.168.1.0 mask 255.255.255.0
#
ip pool b
vpn-instance b
gateway-list 192.168.2.254
network 192.168.2.0 mask 255.255.255.0
#
interface GigabitEthernet0/0/0.10
dot1q termination vid 30
ip binding vpn-instance a
ip address 10.1.1.2 255.255.255.0
arp broadcast enable
dhcp select global
#
interface GigabitEthernet0/0/0.20
dot1q termination vid 40
ip binding vpn-instance b
ip address 10.1.2.2 255.255.255.0
arp broadcast enable
dhcp select global
#

AR2:

#
interface GigabitEthernet0/0/0
ip address 10.1.12.2 255.255.255.0
#

b.ospf和防火墙对接和出口对接

AR1:

#
interface GigabitEthernet0/0/1.1
dot1q termination vid 100
ip binding vpn-instance a
ip address 64.1.1.1 255.255.255.0
arp broadcast enable
#
interface GigabitEthernet0/0/1.2
dot1q termination vid 101
ip binding vpn-instance b
ip address 64.1.2.1 255.255.255.0
arp broadcast enable
#
interface GigabitEthernet0/0/2
#
interface GigabitEthernet0/0/2.1
dot1q termination vid 102
ip address 64.1.3.1 255.255.255.0
arp broadcast enable
#
interface GigabitEthernet0/0/2.2
dot1q termination vid 103
ip address 64.1.4.1 255.255.255.0
arp broadcast enable
#
#
ospf 1
area 0.0.0.0
network 10.1.12.0 0.0.0.255
network 64.1.3.0 0.0.0.255
network 64.1.4.0 0.0.0.255
#
ospf 2 vpn-instance a
vpn-instance-capability simple
area 0.0.0.2
network 10.1.1.0 0.0.0.255
network 64.1.1.0 0.0.0.255
#
ospf 3 vpn-instance b
vpn-instance-capability simple
area 0.0.0.3
network 10.1.2.0 0.0.0.255
network 64.1.2.0 0.0.0.255
#

FW1:
#
vsys name a 1
assign interface GigabitEthernet1/0/0.1
assign interface GigabitEthernet1/0/1.1
#
vsys name b 2
assign interface GigabitEthernet1/0/0.2
assign interface GigabitEthernet1/0/1.2
#
ip vpn-instance a
ipv4-family
ipv6-family
#
ip vpn-instance b
ipv4-family
ipv6-family

#
interface GigabitEthernet1/0/0.1
vlan-type dot1q 100
ip binding vpn-instance a
ip address 64.1.1.2 255.255.255.0
alias GE1/0/0.1
#
interface GigabitEthernet1/0/0.2
vlan-type dot1q 101
ip binding vpn-instance b
ip address 64.1.2.2 255.255.255.0
alias GE1/0/0.2
#
interface GigabitEthernet1/0/1
undo shutdown
#
interface GigabitEthernet1/0/1.1
vlan-type dot1q 102
ip binding vpn-instance a
ip address 64.1.3.2 255.255.255.0
alias GE1/0/1.1
#
interface GigabitEthernet1/0/1.2
vlan-type dot1q 103
ip binding vpn-instance b
ip address 64.1.4.2 255.255.255.0
alias GE1/0/1.2
#

interface Virtual-if0
ip address 172.16.1.1 255.255.255.0
#
interface Virtual-if1
ip address 172.16.1.2 255.255.255.0
#
interface Virtual-if2
ip address 172.16.1.3 255.255.255.0
#
ospf 2 vpn-instance a
vpn-instance-capability simple
area 0.0.0.0
network 64.1.3.0 0.0.0.255
area 0.0.0.2
network 64.1.1.0 0.0.0.255
#
ospf 3 vpn-instance b
vpn-instance-capability simple
area 0.0.0.0
network 64.1.4.0 0.0.0.255
area 0.0.0.3
network 64.1.2.0 0.0.0.255
#

AR2:

#
ospf 1
default-route-advertise always
area 0.0.0.0
network 10.1.12.0 0.0.0.255
#

3.结果验证
a.ospf邻居是否建立

b.是否能ping通外网

4.总结

a.使用vpn-instance隔离内网两个网段,使用dhcp(vpn-instance)来获取地址

b.使用ospf来让路由器AR1和防火墙进行对接,最后让路由器的area 0(public区域)和防火墙的area 0(vpn a和vpn b)进行邻居建立,让路由从vpn-instance实例表到路由器的public表,这样vpn a和vpn b也可以互访了,而且是需要经过防火墙的,这样可以对业务进行管控

c.此案例在园区网很常见,大家可以好好学习

http://www.cnnetsun.cn/news/1854591.html

相关文章:

  • 告别Gym兼容性烦恼:手把手教你用Gymnasium和Stable-Baselines3训练第一个智能体
  • 嵌入式RTC抽象库:统一接口适配多款I²C时钟芯片
  • Linux下大文件切割与合并实战:解决FAT32文件系统传输限制
  • 代购佣金计算系统的设计与实现
  • 反向海淘平台开发踩坑经验总结
  • PAW_Sensor嵌入式驱动:土壤水分与环境参数采集实战
  • Linux I/O 演进史:从管道到零拷贝,一篇串起个服务端核心原语辰
  • HagiCode Desktop 混合分发架构解析:如何用 PP 加速大文件下载桌
  • 救命!中小机房U位管理终于有救了,小白也能躺平运维
  • 第7篇:嵌入式芯片运算核心:ALU_MAC_FPU的工作原理与性能差异
  • 多租户下的系统业务开发过程探讨蓝
  • Typecho完美实现回复可见功能
  • Qwen-Image-2512-Pixel-Art-LoRA 对比测试:与Stable Diffusion基础模型生成效果差异分析
  • 【限时开源】我们刚交付的跨云大模型编排框架CloudFusion已脱敏发布——支持异构GPU拓扑感知与SLA动态协商(仅开放前500名下载)
  • MTK3339 GPS驱动:嵌入式原始报文捕获与RMC解析增强方案
  • SVL轻量向量库:嵌入式C++零堆分配向量运算实践
  • 深入解析perf工具与火焰图:从基础使用到高级性能分析
  • MPU6050-DMP轻量驱动:嵌入式姿态解算的确定性实现
  • 【技术干货】AI 编码代理行为优化:Andrej Karpathy Skills 工程实践指南
  • SWSPI软件SPI协议栈原理与嵌入式工程实践
  • MAX31850 OneWire库深度解析:高精度温度传感嵌入式实践
  • UtilsBoards:ESP32/ESP8266跨平台WiFi与I2C统一接口库
  • CSS如何对表单输入框获取焦点时实现标签上浮过渡
  • Kubernetes网络管理
  • 贾子 TMM元规则:形式化证明与AI评估引擎工程实现
  • 、SEATA分布式事务——XA模式厮
  • 微信小程序的的生鲜销售管理系统
  • CYBER-VISION零号协议入门指南:一键部署,开启智能助盲新篇章
  • IceCMS开源内容管理系统,多端适配资源站
  • 2025最权威的十大降重复率工具横评