华为pbr双出口外线,指定内网单个vlan绑定单个出口外线上网

在这里插入图片描述

公司两条外线,vlan 10用nat走上面转发出去上网,vlan 20 走下面那条外线出去nat上网

通过测试发现,如果局域网只有两个vlan,可以只设备一个pbr,只指定一个vlan从一个口出去,另一个不设置,那个没设置的会自动走另一个口出去,也可以实现这种效果,因为有两条默认路由的原因。

通过测试pbr下一跳地址非得指定公司出口路由地址,不能指定运营商地址,思科的是指定运营商地址

AR2:
interface GigabitEthernet0/0/0
ip address 6.6.6.1 255.255.255.0

interface GigabitEthernet0/0/1
ip address 154.1.2.3 255.255.255.0

interface GigabitEthernet0/0/2
ip address 202.1.2.3 255.255.255.0

return

AR1:
[Huawei]dis current-configuration
[V200R003C00]

acl number 3000
rule 2 permit ip source 10.1.1.0 0.0.0.255
acl number 3001
rule 2 permit ip source 10.1.2.0 0.0.0.255
acl number 3004
rule 5 permit ip source 10.1.0.0 0.0.255.255 destination 192.168.4.0 0.0.0.255

traffic classifier 3 operator or
if-match acl 3004
traffic classifier 2 operator or
if-match acl 3001
traffic classifier 1 operator or
if-match acl 3000

traffic behavior 3
permit
traffic behavior 2
redirect ip-nexthop 154.1.2.1
traffic behavior 1
redirect ip-nexthop 202.1.2.1

必须要先打classifier 3 ,因为这个策略执行是按顺序走的从上到下,首先放行到服务器的
traffic policy redirect
classifier 3 behavior 3
classifier 2 behavior 2
classifier 1 behavior 1

interface Ethernet4/0/0
ip address 192.168.4.1 255.255.255.0

interface Ethernet4/0/1

interface GigabitEthernet0/0/0
ip address 154.1.2.1 255.255.255.0
nat outbound 3000

interface GigabitEthernet0/0/1
ip address 11.1.1.1 255.255.255.0
traffic-policy redirect inbound

interface GigabitEthernet0/0/2
ip address 202.1.2.1 255.255.255.0
nat outbound 3001

interface NULL0

ip route-static 0.0.0.0 0.0.0.0 154.1.2.3
ip route-static 0.0.0.0 0.0.0.0 202.1.2.3
ip route-static 10.1.0.0 255.255.0.0 11.1.1.2

return

核心交换机:
dis current-configuration

sysname Huawei

vlan batch 10 20 100

cluster enable
ntdp enable
ndp enable

drop illegal-mac alarm

dhcp enable

interface Vlanif1

interface Vlanif10
ip address 10.1.1.1 255.255.255.0
dhcp select interface

interface Vlanif20
ip address 10.1.2.1 255.255.255.0
dhcp select interface

interface Vlanif100
ip address 11.1.1.2 255.255.255.0

interface MEth0/0/1

interface GigabitEthernet0/0/1
port link-type access
port default vlan 100

interface GigabitEthernet0/0/2
port link-type access
port default vlan 10
stp edged-port enable

interface GigabitEthernet0/0/3
port link-type access
port default vlan 20
stp edged-port enable

ip route-static 0.0.0.0 0.0.0.0 11.1.1.1

扩展部分:如果两条外线一条备用,只用一条,且局域网有服务器,又和分校区连接
在这里插入图片描述

pppoe配置:
[Internet]ip pool pppoe 创建地址池

[Internet-ip-pool-pppoe]network 123.1.1.0 mask 24 配置IP地址段

[Internet-ip-pool-pppoe]dns-list 114.114.114.114 配置DNS

[Internet-ip-pool-pppoe]excluded-ip-address 123.1.1.254 排除分配的IP地址

[Internet-ip-pool-pppoe]excluded-ip-address 123.1.1.253 排除分配的IP地址

[Internet]interface Virtual-Template 1 创建虚拟模板

[Internet-Virtual-Template1]ppp authentication-mode pap 认证模式为pap模式

[Internet-Virtual-Template1]remote address pool pppoe 关联地址池

[Internet-Virtual-Template1]ip address 123.1.1.254 24 创建网关IP地址

Int g0/0/0
[Internet-GigabitEthernet0/0/0]pppoe-server bind virtual-template 1 进入接口绑定虚拟模板

aaa
[Internet-aaa]local-user test password cipher Start123! 创建拨号的用户名和密码

[Internet-aaa]local-user test service-type ppp 类型为ppp类型

创建一个回环测试

[Internet]interface LoopBack 0 进入回环口

[Internet-LoopBack0]ip address 61.128.1.1 24 配置IP地址

以上是服务器的配置

下面客户端配置

[Huawei]interface Dialer 1 进入接口1

[Huawei-Dialer1]link-protocol ppp 协议为ppp

ppp pap local-user test password simple Start123! 输入用户名密码

ip address ppp-negotiate 自动分配IP地址

dialer user test 用户名为test

dialer bundle 1 绑定1

[Huawei]interface GigabitEthernet 0/0/0 进入接口

[Huawei-GigabitEthernet0/0/0]pppoe-client dial-bundle-number 1 绑定1

如果两条一条作为备用线路:
1、两条外线。默认用拨号,专线备用:
在出口路由器上,2条外线口上都要同样的操作:启nat和对外开放web端口nat
acl number 3005
rule 5 permit ip source 192.168.0.0 0.0.255.255

interface Dialer1
nat outbind 3005
nat server protocol tcp global current-interface 80 inside 192.168.200.10 80

interface g0/0/2
nat outbind 3005
nat server protocol tcp global current-interface 80 inside 192.168.200.10 80

同样在出口路由器上写两条默认路由分别指南两个公网IP,但一个要调开销70作为备用
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 0.0.0.0 0 23.1.1.1 preference 70

2、vlan 30的用户只能访问分校区,不能上公网:
些要求要在出口路由器上做:
acl 3001
rule 5 permit ip destination 192.168.0.0 0.0.255.255
rule 10 deny ip source 192.168.30.0 0.0.0.255
然后在路由的内网口上调用:
int g0/0/1
traffic-filter inbound acl 3001

3、只允许vlan 10研发部的人才能访问研发服务器。其它人过来的deny掉
acl number 3000
rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.200.20 0
rule 10 deny ip destination 192.168.200.20 0
然后在核心出接口上启用过滤规则,调用这个acl
int g0/0/4
traffic-filter outbound acl 3000

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
华为路由器出口配置可以通过配置静态路由来实现。在路由器上可以配置两条默认路由,分别指向两个公网IP地址。这样可以实现在外网任一线路断开时的自动切换。其中一条默认路由的下一跳地址可以设为1.1.1.2,另一条默认路由的下一跳地址可以设为2.2.2.2。此外,还可以配置内网的静态路由以确保内网的回程路由可用。 配置示例如下: ip route-static 0.0.0.0 0.0.0.0 1.1.1.2 ip route-static 0.0.0.0 0.0.0.0 2.2.2.2 ip route-static 内网目的网络 子网掩码 内网下一跳地址 通过这样的配置,当其中一条线路发生故障时,路由器会自动切换到另一条线路,确保网络的连通性。同时,可以根据需要设置路由的优先级,以实现备用线路的切换。 需要注意的是,具体配置可能会因设备型号和固件版本而有所不同,请根据实际情况进行配置。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* *2* [华为防火墙企业出口专线,配置策略路由实现多个ISP出接口的智能选路和向NAT](https://blog.csdn.net/m0_60444349/article/details/121177087)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] - *3* [华为pbr出口外线指定内网单个vlan绑定单个出口外线上网](https://blog.csdn.net/ydaxia110/article/details/130600030)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

项目工程师余工

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值