
网络架构 V2.0 · 多部门网段扩展版基于《H3C 防火墙接入公司网络方式及架构》一、方案概述1.1 背景基于既定方案两条宽带线路PPPoE 拨号 静态 IP直接接入 H3C 防火墙 WAN 口H3C 作为全网统一出口承担双线路由、NAT 转换、安全策略、DHCP 服务及流量控制TP-LINK XVR3000G 降级为无线控制器AC 交换机提供 Wi-Fi 覆盖与有线接入。1.2 本次扩展目标在原有架构基础上按部门划分独立网段各部门通过防火墙独立 LAN 口接入• 研发部192.168.33.0/24原 TP-LINK 所在网段• 销售部192.168.32.0/24• 财务部192.168.31.0/24• 打印机 / 会议室192.168.30.0/241.3 架构要点• 采用防火墙多 LAN 口直连各部门多臂路由架构H3C 防火墙既是上网出口也是各部门的三层网关• 每个部门使用一个防火墙 LAN 口 独立网段 独立 DHCP 地址池• 各部门路由器以二层设备模式AP/交换机模式接入确保防火墙保持全网唯一网关• 部门间通信策略由防火墙安全策略统一管控二、网络规划2.1 接口与网段规划表防火墙接口用途网段网关DHCP 地址池备注GE1/0/1WAN1PPPoE 拨号———宽带线路一运营商账号拨号GE1/0/2WAN2静态 IP———宽带线路二如 183.6.34.8GE1/0/3研发部192.168.33.0/24192.168.33.1192.168.33.100-200原 TP-LINK 所在网段GE1/0/4销售部192.168.32.0/24192.168.32.1192.168.32.100-200GE1/0/5财务部192.168.31.0/24192.168.31.1192.168.31.100-200敏感部门建议限制互访GE1/0/6打印机/会议室192.168.30.0/24192.168.30.1192.168.30.100-200打印机建议静态 IPGE1/0/7-8预留———服务器区 / 备用线路2.2 固定设备地址建议设备归属网段建议地址说明TP-LINK XVR3000G研发部192.168.33.2AC/AP管理地址DHCP 保持关闭各部门路由器/AP各网段各段 .2二层模式管理地址避开 DHCP 池网络打印机会议室段192.168.30.10静态 IP便于跨部门放行打印三、H3C 防火墙配置3.1 WAN 口配置GE1/0/1 配置 PPPoE 拨号运营商宽带账号密码GE1/0/2 配置静态 IP掩码、网关按运营商提供填写启用负载均衡 / 智能选路策略实现双线互备。# 以下为 Comware V7 风格示例具体以设备实际版本为准# GE1/0/1PPPoE 拨号interface Dialer1link-protocol pppppp pap local-user 宽带账号 password simple 密码ip address ppp-negotiatedialer bundle enableinterface GigabitEthernet1/0/1pppoe-client dial-bundle-number 1# GE1/0/2静态 IPinterface GigabitEthernet1/0/2ip address 183.6.34.8 255.255.255.0# 默认路由与双线备份按负载均衡策略调整优先级ip route-static 0.0.0.0 0 Dialer1ip route-static 0.0.0.0 0 183.6.34.1 1003.2 LAN 口 IP 配置interface GigabitEthernet1/0/3ip address 192.168.33.1 255.255.255.0dhcp select serverinterface GigabitEthernet1/0/4ip address 192.168.32.1 255.255.255.0dhcp select serverinterface GigabitEthernet1/0/5ip address 192.168.31.1 255.255.255.0dhcp select serverinterface GigabitEthernet1/0/6ip address 192.168.30.1 255.255.255.0dhcp select server3.3 DHCP 地址池每段一个dhcp enabledhcp server ip-pool rdnetwork 192.168.33.0 mask 255.255.255.0gateway-list 192.168.33.1dns-list 114.114.114.114dhcp server ip-pool salesnetwork 192.168.32.0 mask 255.255.255.0gateway-list 192.168.32.1dns-list 114.114.114.114dhcp server ip-pool financenetwork 192.168.31.0 mask 255.255.255.0gateway-list 192.168.31.1dns-list 114.114.114.114dhcp server ip-pool officenetwork 192.168.30.0 mask 255.255.255.0gateway-list 192.168.30.1dns-list 114.114.114.1143.4 安全域划分security-zone name untrustimport interface GigabitEthernet1/0/1import interface GigabitEthernet1/0/2security-zone name trustimport interface GigabitEthernet1/0/3import interface GigabitEthernet1/0/4import interface GigabitEthernet1/0/5import interface GigabitEthernet1/0/63.5 安全策略注意H3C 防火墙同一安全域内接口间的流量缺省也会被丢弃部门间互访必须显式添加策略见下方做法 A。security-policy ip# 内网访问外网rule name to_internetsource-zone trustdestination-zone untrustaction pass# 内网访问防火墙网关应答 / 管理rule name trust_localsource-zone trustdestination-zone localaction pass# 防火墙响应内网rule name local_trustsource-zone localdestination-zone trustaction pass# 做法 A部门间全部互通需要时添加此条rule name intra_trustsource-zone trustdestination-zone trustaction pass部门间互访的三种策略做法做法 A简单互通小公司推荐添加 intra_trust 同域放行策略各部门互通、打印机共享直接可用缺点是财务与研发之间无隔离。做法 B默认全隔离不加同域放行策略部门间默认不相通只能各自上网需要跨部门访问时逐条添加精确策略。做法 C基本互通 财务例外使用地址组限定源/目的添加一条拒绝 销售→财务的 deny 策略并置于放行策略之前实现基本互通但财务段受保护。若采用做法 B / C还需放行各部门到打印机网段192.168.30.0/24的 445 / 515 / 9100 等打印相关端口并在策略中指定目的地址组。3.6 NAT 配置沿用 Easy-IP 出接口 NAT源不限定网段时四个部门网段自动全部覆盖无需为每段单独建 NAT 规则。# 方式一接口 NAT简单interface GigabitEthernet1/0/1nat outboundinterface GigabitEthernet1/0/2nat outbound# 方式二策略 NAT精细控制时使用命令随版本略有差异# nat policy-ips# rule name nat_internet# source-zone trust# destination-zone untrust# action source-nat easy-ip四、各部门路由器AP/交换机模式配置要点各部门路由器必须当作二层设备使用否则形成双重 NAT跨部门访问不通、安全策略失效1) 上网方式改为动态 IP由防火墙 DHCP 分配或手动静态 IP各段 .22) 关闭 DHCP 服务器避免与防火墙 DHCP 冲突3) 关闭 NAT / 路由等功能保持纯二层交换机 / AP4) LAN 口 IP 改为各段 .2如研发 192.168.33.2、销售 192.168.32.2、财务 192.168.31.2、会议室 192.168.30.2掩码 255.255.255.0网关填本段 .15) 网线接该设备 LAN 口上行至防火墙对应 LAN 口WAN 口空置6) 无线 SSID / 密码按需设置跨部门漫游时终端会重新获取 IP五、打印机等特殊设备• 网络打印机配静态 IP如 192.168.30.10归属打印机 / 会议室网段• 各部门共享打印时需在防火墙上放行各部门到打印机网段的打印端口445、515、9100 等• 打印机、服务器等固定设备地址务必避开各 DHCP 地址池范围100-200六、验证步骤1) 各部门终端确认获取到对应网段 IP研发 192.168.33.x、销售 192.168.32.x、财务 192.168.31.x、会议室 192.168.30.x2) Ping 本段网关各段 .1确认可达3) Ping 外网地址如 8.8.8.8确认上网正常4) 按所选策略做法验证部门间互访与打印是否按预期放行 / 阻断七、注意事项• H3C 防火墙同一安全域内流量缺省丢弃部门互访必须显式配置策略这是实现隔离的基础也是排查互访不通的首要检查点• 各网段网关均取 .1固定设备路由器、打印机、服务器地址避开 DHCP 池建议取 .2 / .10 等低位地址• 跨部门流量全部经防火墙三层转发公司规模几十至上百终端下性能无忧• 双线备份一条宽带故障时自动切换保持出口可用• 配置命令为 Comware V7 风格示例具体命令与菜单路径以设备实际版本为准• 原架构中的 TP-LINK XVR3000G 保持 DHCP 关闭、管理地址 192.168.33.2WAN 口空置