1.untrust区域基本IP地址配置
[AR3-GigabitEthernet0/0/0]ip add 20.1.1.3 24
[AR3-GigabitEthernet0/0/1]ip add 20.1.4.3 24
[AR3-GigabitEthernet0/0/2]ip add 20.1.3.3 24
[AR4-GigabitEthernet0/0/0]ip add 20.1.2.4 24
[AR4-GigabitEthernet0/0/1]ip add 20.1.4.4 24
[AR4-GigabitEthernet0/0/2]ip add 20.1.3.4 24
2.untrust区域连通性配置
[AR3]ospf 1
[AR3-ospf-1]area 0
[AR3-ospf-1-area-0.0.0.0]network 20.1.4.0 0.0.0.255
[AR3-ospf-1-area-0.0.0.0]network 20.1.1.0 0.0.0.255
[AR3-ospf-1-area-0.0.0.0]network 20.1.3.0 0.0.0.255
[AR4]ospf 1
[AR4-ospf-1]area 0
[AR4-ospf-1-area-0.0.0.0]network 20.1.2.0 0.0.0.255
[AR4-ospf-1-area-0.0.0.0]network 20.1.4.0 0.0.0.255
[AR4-ospf-1-area-0.0.0.0]network 20.1.3.0 0.0.0.255
[AR4-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 20.1.4.254
[AR3-GigabitEthernet0/0/1]vrrp vrid 1 virtual-ip 20.1.4.254
3.trust区域基本IP地址配置及连通性
[AR1-GigabitEthernet0/0/0]ip add 10.1.1.11 24
[AR1-GigabitEthernet0/0/1]ip add 10.1.11.11 24
[AR1-GigabitEthernet0/0/2]ip add 10.1.13.11 24
[AR2-GigabitEthernet0/0/0]ip add 10.1.2.12 24
[AR2-GigabitEthernet0/0/1]ip add 10.1.12.12 24
[AR2-GigabitEthernet0/0/2]ip add 10.1.13.12 24
4.配置FW1的接口:网络—接口—接口—选择相应接口—参数如下图—确定
- 配置FW2的接口:网络—接口—接口—选择相应接口—参数如下图—确定
6.在FW1上配置OSPF:网络—路由—ospf—新建—参数如下图—确定
高级—基本配置—区域配置—新建—参数如下图—确定
网络配置—新建—参数如下图—确定
7.在FW2上配置OSPF:网络—路由—ospf—新建—参数如下图—确定
高级—基本配置—区域配置—新建—参数如下图—确定
网络配置—新建—参数如下图—确定
8.在AR上配置ospf
[AR1]ospf 1
[AR1-ospf-1]area 0
[AR1-ospf-1-area-0.0.0.0]network 10.1.1.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 10.1.11.0 0.0.0.255
[AR1-ospf-1-area-0.0.0.0]network 10.1.13.0 0.0.0.255
[AR2]ospf 1
[AR2-ospf-1]area 0
[AR2-ospf-1-area-0.0.0.0]network 10.1.2.0 0.0.0.255
[AR2-ospf-1-area-0.0.0.0]network 10.1.12.0 0.0.0.255
[AR2-ospf-1-area-0.0.0.0]network 10.1.13.0 0.0.0.255
[AR3]ospf 1
[AR3-ospf-1]area 0
[AR3-ospf-1-area-0.0.0.0]network 20.1.1.0 0.0.0.255
[AR3-ospf-1-area-0.0.0.0]network 20.1.3.0 0.0.0.255
[AR3-ospf-1-area-0.0.0.0]network 20.1.4.0 0.0.0.255
[AR4]ospf 1
[AR4-ospf-1]area 0
[AR4-ospf-1-area-0.0.0.0]network 20.1.2.0 0.0.0.255
[AR4-ospf-1-area-0.0.0.0]network 20.1.3.0 0.0.0.255
[AR4-ospf-1-area-0.0.0.0]network 20.1.4.0 0.0.0.255
9.在FW1上配置双机热备:系统—高可靠性—双机热备—配置—参数如下图
10.在FW2上配置双机热备:系统—高可靠性—双机热备—配置—参数如下图
11.配置安全策略(在FW1上的配置会自动备份到FW2上):策略—安全策略—安全策略—参数如下图—确定
注:OSPF报文是否受安全策略控制决定于firewall packet-filter basic-protocol enable命令的配置。缺省情况下,firewall packet-filter basic-protocol enable处于开启状态,即OSPF报文受安全策略控制,需要在上下行业务接口所在安全区域与local区域之间配置安全策略,允许协议类型为OSPF的报文通过
(1)放行ospf报文
(2)允许trust访问untrust
12.配置FW1和FW2的nat策略:策略—nat策略—nat策略—新建—参数如下图—确定