[FW] interface GigabitEthernet 0/0/1[FW-GigabitEthernet0/0/1] ip address 1.1.1.1 255.255.255.0[FW-GigabitEthernet0/0/1] gateway 1.1.1.254[FW-GigabitEthernet0/0/1] healthcheck isp1_health[FW-GigabitEthernet0/0/1] quit[FW] interface GigabitEthernet 0/0/3[FW-GigabitEthernet0/0/3] ip address 10.3.0.1 255.255.255.0[FW-GigabitEthernet0/0/3] quit[FW] interface GigabitEthernet 0/0/7[FW-GigabitEthernet0/0/7] ip address 2.2.2.2 255.255.255.0[FW-GigabitEthernet0/0/7] gateway 2.2.2.254[FW-GigabitEthernet0/0/7] healthcheck isp2_health[FW-GigabitEthernet0/0/7] quit
上传ISP地址文件到FW,可以使用SFTP方式进行传输,导入的ISP地址文件固定存放在根目录下名称为isp的文件夹内,具体步骤略。
为ISP1和ISP2分别创建运营商名称isp1_ifgrp和isp2_ifgrp,并关联对应的ISP地址文件。
[FW] isp name isp1_ifgrp set filename isp1.csv[FW] isp name isp2_ifgrp set filename isp2.csv
为ISP1和ISP2分别新建一个ISP接口组,并将接口加入对应的ISP接口组,缺省下发对应的ISP路由。
[FW] interface-group 1 isp isp1_ifgrp[FW-interface-isp-group-1] add interface GigabitEthernet 0/0/1[FW-interface-isp-group-1] quit[FW] interface-group 2 isp isp2_ifgrp[FW-interface-isp-group-2] add interface GigabitEthernet 0/0/7[FW-interface-isp-group-2] quit
将接口加入安全区域。
[FW] firewall zone trust[FW-zone-trust] add interface GigabitEthernet 0/0/3[FW-zone-trust] quit[FW] firewall zone untrust[FW-zone-untrust] add interface GigabitEthernet 0/0/1[FW-zone-untrust] add interface GigabitEthernet 0/0/7[FW-zone-untrust] quit
配置Trust到Untrust区域的安全策略,允许企业内网用户访问外网资源。假设内部用户网段为10.3.0.0/24。
[FW-policy-security] rule name policy_sec_trust_untrust[FW-policy-security-rule-policy_sec_trust_untrust] source-zone trust[FW-policy-security-rule-policy_sec_trust_untrust] destination-zone untrust[FW-policy-security-rule-policy_sec_trust_untrust] source-address 10.3.0.0 24[FW-policy-security-rule-policy_sec_trust_untrust] action permit[FW-policy-security-rule-policy_sec_trust_untrust] quit[FW-policy-security] quit