华为防火墙USG6000系列多ISP上网(通过WEB界面设置)

需求:
1.客户华为防火墙USG6305E有2条宽带接入,一条PPPoE,一条专线(固定IP),要求:服务器区域(DMZ)通过专线连接外网,客户机区域(trust)通过PPPoE上网。
2.客户有用到域,一般有域的客户都会把DNS服务器建立在域服务器上,这样就需要客户机(trust区域)的网段要可以访问服务器(DMZ区域),不然客户机(trust区域无法打开网页)。

防火墙版本信息:USG6300E V600R007C20SPC500

1.首先在端口中定义2个端口为ISP接入端口(我这里用WAN0/0/0和WAN0/0/1,其实可以用任意端口),我这里两个端口用了2个安全区域,也可以用1个。

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第1张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第2张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第3张图片

我这里是2个3层交换机,客户机(trust区域一台),服务器(DMZ区域一台)。

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第4张图片

2.设置路由,网络→路由→静态路由,添加静态路由 如图

PPPoE没有固定网关无需设置下一跳

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第5张图片

固定IP需要设置下一跳

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第6张图片

为了2个交换机可以互访还需要添加2条静态路由

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第7张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第8张图片

3.设置智能选路(策略路由)

网络→路由→智能选路

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第9张图片

添加2条访问外网策略路由

出接口如果是PPPoE那么入接口就要选择客户机(trust区域)的交换机接口。

源地址,填写需要通过这个策略路由的IP地址

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第10张图片

固定IP的策略路由需要设置下一跳到外网网关

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第11张图片

为内网直接可以互相访问还需要添加2条不做策略路由。

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第12张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第13张图片

4.设置NAT策略

策略→NAT策略→NAT策略

首先添加2条外网NAT策略如图

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第14张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第15张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第16张图片

再添加2条不做转换策略,保证内网互访,如图

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第17张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第18张图片

5.设置安全策略

策略→安全策略→安全策略

首先添加2条内网访问外网的安全策略,如图

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第19张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第20张图片

再两条内网互访的安全策略

华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第21张图片
华为防火墙USG6000系列多ISP上网(通过WEB界面设置)_第22张图片

完成以上操作,基本就可以做到多ISP上网的需求。谢谢!

如果参照以上设置不成功,请仔细查看图片里的每条设置!

你可能感兴趣的:(华为,接口隔离原则,前端,网络,网络安全)