【实验目的】
现实生活中,企业专线由于部署灵活、速度快、稳定且不受互联网影响,成为不差钱的企业首选。为了提高链路可靠性,他们往往还需要架设VPN作为专线备份。本实验正是利用动态路由技术(OSPF)来实现专线与VPN互备的效果。
【实验设备】 某公司防火墙一台 某公司IMG一台 H3C三层交换机一台
【实验规划】总部业务网段:192.168.1.0/24 总部专线通讯IP:172.16.1.1/30 分部业务网线:192.168.20.0/24 分部专线通讯IP:172.16.1.2/30 分部网关与交换机互联段:10.0.0.0/24
【实验拓扑】
【实验步骤】 1.在防火墙上新建专线端口,并配置通信地址
2.在交换机上建三层接口,并配置通信地址
3.测试是否能正常通讯
4.在防火墙上启用OSPF服务
5.把通讯地址和业务地址都宣告OSPF
6.在交换机上也配置OSPF并宣告通讯地址和业务地址
7.一切就绪后,在防火墙上查看邻居是否建立成功
8.在交换机上也看一下邻居建立
9.在防火墙上看路由是否已经同步过来
10.在交换机上也检查一下路由是否同步
11.测试一下对端的主机是否能正常访问
12.至此,专线部分已完成。接下来分别设置两端VPN (过程略)
13.防火墙必须调一下路由优先级。因为某公司防火墙默认是【VPN路由】>【静态路由/动态路由】>【策略路由】>【默认路由】。需要启用【VPN与专线互备路由】功能,把路由优先级调整为:【静态路由/动态路由】>【策略路由】>【VPN路由】>【默认路由】
14.由于对端MIG设备与业务段不在同一网段,因此还需要增加本地子网
15.完成上述步骤后。在防火墙路由表上已经能看到两条去往对端的路由了。其中一条下一跳是专线,另一条下一跳是VPN接口。并且OSPF的度量值为2,VPN路由度量值为0,默认是走专线的
16.在接上专线时路由跟踪一下
17.把专线拨掉,再路由跟踪一下
18.最后,长ping对端地址,在ping过程中拨掉专线模拟中断,发现只丢两个包,效果非常好 |