地址规划说明:
上层网络:由TP-LINK路由器创建,网段为 192.168.0.0/24
。路由器自身IP是 .1
,U200-C的WAN口将从它这里获取IP(.101
)。
防火墙角色:U200-C在此拓扑中主要起安全隔离和策略控制作用,而不是做NAT网关(由TP-LINK负责)。
核心交换机角色:作为所有VLAN的三层网关,负责VLAN间的路由。
数据流:所有VLAN访问互联网的流量,都由核心交换机路由给防火墙,防火墙再路由给TP-LINK路由器。1.交换机版本
WAN口配置(连接路由器)
interface GigabitEthernet0/0
ip address dhcp-alloc # 自动获取IP(如192.168.0.101)
LAN口配置(连接核心交换机)
interface GigabitEthernet0/1
ip address 192.168.1.1 255.255.255.0 # 核心交换机默认网关
NAT配置(内网访问外网)
acl advanced 3000
rule permit ip source 192.168.0.0 0.0.255.255 # 允许所有VLAN网段
nat address-group 1
address 192.168.0.101 # 使用WAN口IP(或地址池)
interface GigabitEthernet0/0
nat outbound 3000 address-group 1
安全策略放行内网流量
security-policy ip
rule 0 name permit-internal-to-wan
source-zone trust
destination-zone untrust
action pass
连接防火墙的端口配置
interface GigabitEthernet1/0/1
port link-mode route # 启用三层模式
ip address 192.168.1.2 255.255.255.0
配置默认路由指向防火墙
ip route-static 0.0.0.0 0 192.168.1.1
创建VLAN及子接口
vlan 10 # 业务VLAN1
description Sales
vlan 20 # 业务VLAN2
description HR
interface Vlan-interface10
ip address 192.168.10.1 255.255.255.0 # 网关
interface Vlan-interface20
ip address 192.168.20.1 255.255.255.0
接入层交换机端口分配
interface GigabitEthernet2/0/1 # 连接销售部接入交换机
port link-type trunk
port trunk permit vlan 10
interface GigabitEthernet2/0/2 # 连接HR接入交换机
port link-type trunk
port trunk permit vlan 20
vlan 10
interface GigabitEthernet0/1 # 连接用户PC
port access vlan 10
interface GigabitEthernet0/24 # 上联核心交换机
port link-type trunk
port trunk permit vlan 10
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我个人主页有微信,加微信才能远程