要实现内网所有电脑既能上公网,又能访问移动机房的托管服务器(172.20.7.1),需要在出口防火墙上进行以下配置:
外网接口(连接移动线路):配置IP地址为 172.20.9.253/24,网关指向移动分配的 172.20.9.254(通常作为默认路由)。
内网接口(连接交换机):配置IP地址为 10.100.100.1/24(与交换机互联,交换机已配置默认路由指向此地址)。
在防火墙上添加默认路由:0.0.0.0 0.0.0.0 172.20.9.254,使所有出站流量(包括公网和托管服务器)都通过移动网关转发。
由于172.20.7.1与防火墙外网接口不在同一网段,默认路由会自动将去往该地址的流量转发给移动网关,无需额外静态路由。
内网地址(172.16.10.0/24、172.16.20.0/24等)为私有地址,访问公网和托管服务器时必须进行源地址转换,否则移动网络无法回程。配置如下:
源NAT(SNAT):将来自内网所有VLAN的流量(源地址为172.16.0.0/16)转换为防火墙外网接口地址 172.20.9.253。
对于访问公网的流量,此NAT使公网看到的是企业公网IP。
对于访问托管服务器172.20.7.1的流量,此NAT使服务器看到源地址为172.20.9.253,返回流量自然回到防火墙。
在防火墙上创建规则,允许内网网段(如172.16.10.0/24等)访问任意目标(公网和172.20.7.1),并启用上述NAT。
如果需要精细化控制,可分别针对公网和托管服务器设置规则,但通常允许所有出站即可。
交换机上已有的默认路由 ip route-static 0.0.0.0 0 10.100.100.1 保持不变,确保内网流量全部转发给防火墙处理。
暂无评论
# 进入系统视图
system-view
# 配置到移动托管服务器 172.20.7.1 的主机路由(优先级 60,比默认路由 60 相同/更低则优先,H3C 优先级数值越小越优先)
ip route-static 172.20.7.1 255.255.255.255 172.20.9.254 preference 50
# 验证:查看路由表
display ip routing-table 172.20.7.1
255.255.255.255 是主机掩码(只匹配 172.20.7.1 这一个 IP);preference 50 比默认路由(默认优先级 60)更高,确保优先走专线。# (在移动机房网关/路由器上配置)
ip route-static 172.16.10.0 255.255.255.0 172.20.9.253
ip route-static 172.16.20.0 255.255.255.0 172.20.9.253
ip route-static 172.16.30.0 255.255.255.0 172.20.9.253
ip route-static 172.16.40.0 255.255.255.0 172.20.9.253
# 现有配置,无需改动
ip route-static 0.0.0.0 0.0.0.0 10.100.100.1
# 示例:配置 VLAN 10 接口(其余 VLAN 20/30/40 同理)
interface Vlan-interface 10
ip address 172.16.10.1 255.255.255.0
undo shutdown
quit
interface Vlan-interface 20
ip address 172.16.20.1 255.255.255.0
undo shutdown
quit
interface Vlan-interface 30
ip address 172.16.30.1 255.255.255.0
undo shutdown
quit
interface Vlan-interface 40
ip address 172.16.40.1 255.255.255.0
undo shutdown
quit
# 查看到 172.20.7.1 的路由
display ip routing-table 172.20.7.1
# 输出应显示:下一跳 172.20.9.254,优先级 50
# 查看默认路由
display ip routing-table 0.0.0.0
# 输出应显示:下一跳 10.100.100.1,优先级 60
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论