• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙双出口如果通过web配置内网访问外网流量负载均衡

1小时前提问
  • 0关注
  • 0收藏,19浏览
粉丝:0人 关注:0人

问题描述:

现在有两个出口链路,已经配置了一个出口链路NAT,如何新增一个出口链路实现双出口负载均衡

 

4 个回答
粉丝:16人 关注:9人

以下是H3C防火墙Web配置双出口内网访问外网负载均衡(等价路由)的关键步骤,假设已有WAN1,新增WAN2:
1. 配置WAN2接口:
进入“网络 > 接口 > 物理接口”。
选中WAN2口,配置IP地址/掩码(或PPPoE/DHCP),加入安全域(通常为Untrust)。
2. 配置WAN2的NAT:
进入“策略 > NAT > NAT策略”。
新建或复制原NAT策略,修改出接口为WAN2,确保源目安全域或出接口匹配WAN2流量,动作一般为“Easy IP”或“NO-PAT”。
3. 配置等价默认路由:
进入“网络 > 路由 > 静态路由”。
配置两条默认路由(0.0.0.0/0)。
第一条:下一跳指向WAN1的网关。
第二条:下一跳指向WAN2的网关,优先级(Metric)保持与第一条相同。
系统默认开启逐流负载分担(基于源目IP哈希)。
4. 健康检查(可选,推荐):
进入“网络 > 可靠性 > 探测功能”(或NQA/BFD)。
配置探测对象(如ping 8.8.8.8)绑定到WAN1和WAN2链路,链路故障时自动撤掉对应路由。

暂无评论

粉丝:0人 关注:0人

另一个出口一样配置就行,正常写路由,nat。接口打开保持下一题跳就是源进源出了。但是就是要配置一下链路负载均衡。

暂无评论

粉丝:91人 关注:11人

可以的,默认路由负载或者负载均衡功能实现 

暂无评论

粉丝:35人 关注:1人

在现有单出口防火墙的基础上,通过 Web 界面新增链路并实现内网访问外网的负载均衡,主要涉及基础网络配置、NAT策略配置、安全策略放行以及核心的负载均衡策略配置。以下是完整的配置思路与操作步骤:
一、 基础网络与安全区域配置
  1. 配置新外网接口:在 Web 界面的“网络 > 接口”中,为新增的外网接口配置 IP 地址(静态/PPPoE/DHCP)。
  2. 划分安全区域:将新增的外网接口加入到 Untrust 区域(或为其单独创建一个 ISP 安全区域),同时确保内网接口处于 Trust 区域。
  3. 配置安全策略:在“策略 > 安全策略”中,新增一条放行规则,允许从 Trust 区域访问新 Untrust/ISP 区域的流量,确保内网访问新链路的流量不被拦截。
二、 新增链路的 NAT 配置
在“策略 > NAT 策略”中,为新增的外网接口配置源 NAT(SNAT):
  • 配置 NAT Outbound 或 Easy-IP 策略,匹配 Trust 区域的流量,并将出接口指定为新增的外网接口,确保从该接口出去的流量能正确转换为对应的公网 IP。
三、 核心:配置链路负载均衡
这是实现双出口流量分担的关键步骤,不同厂商的 Web 界面路径略有差异,但核心逻辑一致:
  1. 配置链路健康检测(NQA/Link Monitor)
    在“网络 > 健康检查”或类似菜单中,配置探测机制(如 ICMP 探测公网 DNS 114.114.114.114 或运营商网关),并将该探测绑定到两条外网链路上,用于实时监测链路状态。
  2. 配置负载均衡策略(WAN口负载分担)
    进入“上网配置 > WAN口负载分担”或“网络 > 负载均衡”页面:
    • 创建链路组:将两条外网链路(网关)加入同一个链路组。
    • 选择分担模式:选择“负载分担”或“Active-Active”模式。
    • 设置权重:如果两条链路带宽不同(如电信 100M、移动 50M),请按照带宽比例设置权重(如 100:50),使流量按比例自动分担。
    • 选择均衡算法:推荐选择“基于源 IP 哈希”或“基于连接”的算法,以保证同一内网终端访问同一外网地址时走同一条链路,避免会话中断。
四、 关键注意事项(避坑指南)
  1. DNS 透明代理:在多 WAN 环境下,强烈建议在 Web 界面开启“DNS 透明代理”功能,并为每条链路指定对应运营商的 DNS 服务器。这能有效防止因 DNS 解析路径与数据转发路径不一致导致的访问异常。
  2. NAT Server(内网服务器对外发布)的回包问题:如果您的内网有对外发布的服务器(配置了目的 NAT/NAT Server),在双出口负载均衡下极易出现“去程走电信,回程走移动”的不对称路由问题,导致外网无法访问。针对此场景,通常需要配置“源进源出(redirect-reverse)”功能,或通过策略路由强制指定该服务器的流量仅从绑定的物理口进出。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明