通过以下配置实现不同内网段访问指定外网:
核心配置步骤:
1. 划分安全域
security-zone name UntrustA 外网A专属域
import interface <外网A接口>
security-zone name UntrustB 外网B专属域
import interface <外网B接口>
security-zone name Trust 内网域
import interface <内网接口>
2. 配置策略路由(PBR)
创建ACL匹配内网段
acl advanced 3000
rule 0 permit ip source 192.168.2.0 0.0.0.255 2网段
acl advanced 3001
rule 0 permit ip source 192.168.3.0 0.0.0.255 3网段
配置PBR节点
policy-based-route PBR permit node 10
if-match acl 3000
apply next-hop <外网A网关IP> 强制2网段走外网A
policy-based-route PBR permit node 20
if-match acl 3001
apply next-hop <外网B网关IP> 强制3网段走外网B
policy-based-route PBR permit node 30 1网段不限制
在内网接口应用PBR
interface <内网接口>
ip policy-based-route PBR
3. 配置NAT转换
外网A的NAT
nat address-group A_Group
address <外网A公网IP>
nat outbound 3000 address-group A_Group
外网B的NAT
nat address-group B_Group
address <外网B公网IP>
nat outbound 3001 address-group B_Group
4. 配置安全策略
security-policy ip
允许1网段访问双外网
rule name 1_to_AB
source-zone trust
source-ip 192.168.1.0 24
destination-zone untrustA untrustB
action pass
限制2网段仅访问外网A
rule name 2_to_A
source-zone trust
source-ip 192.168.2.0 24
destination-zone untrustA
action pass
限制3网段仅访问外网B
rule name 3_to_B
source-zone trust
source-ip 192.168.3.0 24
destination-zone untrustB
action pass
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论