一、防火墙二段(双出口/双链路)规划核心要点
1. 链路冗余与负载:配置双出口静态路由/策略路由,主备模式用浮动静态路由(主路由优先级60,备路由优先级80);负载模式按源IP、目的IP或业务分流。
2. 健康检测:通过NQA+Track联动检测出口链路可用性,链路故障自动切换。
关键命令:nqa entry admin test → type icmp-echo → destination ip 运营商网关 → frequency 1000;track 1 nqa entry admin test;ip route-static 0.0.0.0 0 下一跳 track 1。
3. 安全区域:Untrust区绑定两个出口接口,Trust、DMZ等区域按业务划分,域间策略统一管控。
二、二段NAT映射配置
1. 出向NAT(源NAT):
双出口分别配置Easy IP/地址池,结合策略路由绑定对应出口。
关键命令:nat address-group 1 1.1.1.2 1.1.1.10(运营商1地址池);nat address-group 2 2.2.2.2 2.2.2.10(运营商2地址池);域间出方向调用nat outbound 3000 address-group 1。
2. 入向NAT(服务器映射):
双出口均配置NAT Server,同一内网服务器映射两个公网地址(分别对应两个运营商)。
关键命令:nat server protocol tcp global 1.1.1.3 www inside 192.168.1.10 www(运营商1);nat server protocol tcp global 2.2.2.3 www inside 192.168.1.10 www(运营商2)。
3. 注意事项:配置DNS映射实现不同运营商用户解析对应公网IP;域间策略放通Untrust到DMZ/Trust的对应端口流量。
不用哪些东西,这个防火墙东西很少,只要求两端能互通就行,我们透传就行,我只是想问问服务器那边映射完了之后怎么实现让两端的能够互通我的映射地址