需求分析
一、整体组网架构
内网分为两大业务网段:财务部、研发部防火墙双线互联网出口:电信链路 + 联通链路内网区域:Trust 安全区域;互联网:Untrust 安全区域配套能力:链路冗余检测、策略路由流量分流、源 NAT 上网、Portal 认证上网、安全访问控制、服务器发布、FTP 专项分流
二、分项详细需求拆解
1. 链路层需求:双外网链路冗余(IP-Link 链路质量检测)
- 防火墙分别对接电信、联通两条宽带线路;
- 部署IP-Link ICMP 探测,持续检测两条外网链路连通性;
- 任意一条外网线路中断后,依靠路由联动实现链路自动切换,保证内网不断网。
2. 流量调度需求:策略路由分流(核心差异化需求)
针对 FTP 业务做精准线路区分,其余上网流量可按默认路由调度:
- 财务部所有 FTP 访问外网流量 → 强制走电信线路出口
- 研发部所有 FTP 访问外网流量 → 强制走联通线路出口普通网页、聊天、下载等非 FTP 业务流量,遵循默认路由转发。
3. 上网地址转换需求:Easy-IP 源 NAT(内网访问互联网)
内网主机属于私有地址,无法直接访问公网,需做 PAT 源地址转换:
- 财务部流量从电信接口出站:使用电信外网接口公网 IP 做 Easy-IP NAT;
- 研发部流量从联通接口出站:使用联通外网接口公网 IP 做 Easy-IP NAT;
- 无需创建公网地址池,直接复用接口 IP,部署简单,适合宽带拨号 / 固定公网 IP 场景。
4. 上网权限认证需求(两大部门上网规则不同)
内网主机访问互联网必须匹配认证策略:
- 财务部访问外网:强制 Portal 账号密码认证弹出网页输入用户名密码核验通过后,才可访问互联网;
- 研发部访问外网:匿名免认证上网无需账号登录,设备放行即可直接上网;
认证仅针对内网访问互联网流量,内网之间互访不受认证限制。
5. 安全策略访问控制需求(防火墙全域流量管控)
遵循最小权限原则,逐条定义流量放行规则,自上而下匹配:
- ✅ Trust 内网区域之间完全互通(财务部↔研发部互相访问无限制);
- ✅ 财务部访问外网:触发账号认证后放行;
- ✅ 研发部访问外网:匿名直接放行;
- ✅ 互联网公网用户可以访问内网发布的 Web 服务器 80 端口(服务器外网映射发布);
- ✅ 内网所有主机均可访问外网 FTP 服务器;
- ❌ 所有未被上述规则匹配的流量,全部默认拒绝(兜底安全策略)。
6. 服务器发布需求:公网访问内网 Web 业务
内网部署 Web 服务器,需要对外提供网页服务:外网 Untrust 区域用户可以主动访问内网 Trust 区 Web 服务器 TCP 80 端口,结合目的 NAT 实现服务器端口映射。
7. FTP 业务专项保障
内网访问外网 FTP 服务单独放行,并依托策略路由实现两个部门走不同运营商线路,优化 FTP 传输稳定性。
三、整体业务逻辑流转
- 内网 PC 发起上网请求 → 匹配安全策略(校验上网权限 + 触发对应认证)
- FTP 流量匹配策略路由,固定走指定运营商线路;普通流量走默认路由
- 流量抵达外网接口 → 执行 Easy-IP 源 NAT,私有 IP 转为公网 IP 访问互联网
- IP-Link 实时监控链路,链路故障自动切换备用出口
- 外网主动访问内网 Web 服务器:目的 NAT 映射 + 安全策略放行
四、方案用到的防火墙技术清单
- 安全区域划分(Trust/Untrust)
- Security-policy 安全访问控制策略 + Portal 网页认证
- Policy-based route 策略路由(流量精细化分流)
- NAT 策略:Easy-IP 源 NAT 上网、目的 NAT 服务器发布
- IP-Link 链路质量检测 + 静态路由联动实现链路备份
- 地址对象、服务对象规范化管理网段与端口
安全策略
接口配置
安全区域
静态路由