网络
背景信息
- 上行链路IP-Link
当前企业通常以双上行链路方式接入Internet,以保证链路的稳定。IP-Link是指防火墙通过向指定的目的IP周期性地发送探测报文并等待应答,来判断上行链路是否发生故障。
当上行链路出现故障时,防火墙不能将流量切换到备份链路上。故希望通过与IP-Link联动,检查链路的有效性。当发现所在链路出现故障时,则将业务流量切换到备份链路上。当链路从故障中恢复,防火墙能连续地收到响应报文,则认为链路故障已经消除。则将业务流量切换到主用链路上。
- DNS
在防火墙上配置DNS相关功能,通过防火墙接入网络的设备能通过DNS服务器识别某些域名,自动将其解析为对应的IP地址。DNS技术实现了域名和IP地址的相互映射,可以使用户能更方便地访问互联网,无需记忆具体的IP地址。DNS客户端在接入网络以后,将DNS请求发送到DNS中继/代理:
- 对于DNS代理,会先查询本地域名缓存表。如果能查到对应的域名解析结果,会直接将应答返回给DNS客户端;否则会将请求报文转发给DNS服务器,由DNS服务器执行域名解析。
- 对于DNS中继,则直接将请求报文转发给DNS服务器,由DNS服务器执行域名解析,并将应答报文转发回DNS客户端。
- NAT
在防火墙上开启NAT映射(缺省情况下已启用),使下行网络中的设备能以防火墙WAN口的IP地址访问Internet。
NAT(Network Address Translation)是一种地址转换技术,可以将IPv4报文头中的地址转换为另一个地址。防火墙支持基于出接口地址方式的NAT(又称为EasyIP),租户网络中的设备可以直接借用防火墙公网接口的IP地址访问Internet。
- 子网
操作步骤(配置上行链路管理)
- 在站点配置页面,选择左侧导航栏的“设备配置 > 防火墙 > 设备列表”。
- 选择目标设备,单击“设备名称”或按钮进入设备配置页面,选择“上行链路管理”页签。
- 根据组网场景选择设备的链路联动分析策略模式。
- (可选)创建IP-Link。
如果防火墙是上行双链路,在创建IP-Link前,请确保“接口”界面已有2个上行口。一个是“连接云平台”的端口,另一个是普通上行口。
- 单击“联动IP-Link”后的,选择链路端口对应的IP-Link。
- 若没有适合的IP-Link,可以单击“创建”,新建一个IP-Link。具体参数说明见表1。
- 完成配置后,单击“应用”。
操作步骤(配置NAT)
- 支持全局配置和个性化配置,全局配置的优先级低于个性化配置。
- 如果需要对站点下设备分别创建源地址和目的地址的转换策略,则需要进行“个性化配置”,创建新的配置模式。
- (可选)NAT全局配置。
- 在站点配置页面,选择左侧导航栏的“设备配置 > 防火墙 > 防火墙全局配置”。
- 选择 “NAT”页签,开启“NAT使能”开关,使能EasyIP NAT功能,最后单击“应用”。
- (可选)NAT个性化配置。
- 在站点配置页面,选择左侧导航栏的“设备配置 > 防火墙 > 设备列表”。
- 选择目标设备,单击“设备名称”或按钮进入设备配置页面,选择“NAT”页签。
- 单击“创建”,根据表2选择合适的转换模式,完成后单击"确定"。
表2 个性化配置参数说明 参数名称
说明
转换模式
- 仅转换源地址
- 仅转换目的地址
- 源地址和目的地址同时转换
- 不转换源地址和目的地址
目的地址转换方式
当且仅当NAT转换模式为“仅转换目的地址”或者“源地址和目的地址同时转换”时需要配置此项。
- 公网地址与私网地址一对一转换:适用于通过一个公网地址访问一个私网地址或者多个公网地址访问多个私网地址的场景。表示公网地址与私网地址一对一进行映射。
- 公网端口与私网地址一对一转换:适用于通过一个公网地址的多个端口访问多个私网地址的场景。表示公网地址的多个端口与多个私网地址一对一进行映射。
- 公网端口与私网端口一对一转换:适用于通过一个公网地址的多个端口访问一个私网地址的多个端口的场景。公网端口与私网端口一对一进行映射。
- 公网地址与私网端口一对一转换:适用于通过多个公网地址访问一个私网地址的多个端口的场景。多个公网地址与多个私网端口一对一进行映射。
安全域
源安全域
配置流量的源安全域模板。
目的安全域
配置流量的目的安全域模板。
原始数据包
源地址
输入需要转换的流量的原始源IP地址,即内网主机的IP地址。输入源地址后,系统将只对来自该源地址的流量进行IP地址转换。
目的地址
支持配置地址/地址组或者域名组。
- 输入内网主机想要访问的公网IP地址。配置后,系统将只对去往该目的地址的流量进行IP地址转换。
- 新增内网主机想要访问的域名组。配置后,系统将只对去往该域名组的流量进行IP地址转换。
说明:当一个IP地址对应多个域名时,则一个IP地址最多支持查找两个域名,如果要查找的域名不在策略规则中,则无法命中策略,建议将相同IP地址的多个域名配置在同一个策略规则中。
转换后的数据包
源地址转换为
仅NAT转换模式为“仅转换源地址”或者“源地址和目的地址同时转换”时需要配置此项。
选择方式:
- 地址池中的地址:使用含有多个公网地址的NAT地址池来作为转换后流量的源IP地址。
- 出接口地址:使用该条流量最终的出接口的IP地址来作为转换后的流量的源IP地址。系统通过查询路由自动找到对应的出接口。
说明:
防火墙支持透明模式下(业务接口工作在交换模式)的NAT配置,但只支持采用地址池中的地址作为转换后的源地址。
源转换地址池
仅NAT转换模式为“仅转换源地址”或者“源地址和目的地址同时转换”时需要配置此项。
源转换地址IP或IP段。
目的转换地址池
仅NAT转换模式为“仅转换目的地址”或者“源地址和目的地址同时转换”时需要配置此项。
目的转换地址IP或IP段。
目的端口转换为
仅NAT转换模式为“仅转换目的地址”或者“源地址和目的地址同时转换”时需要配置此项。
转换后的端口号。
操作步骤(配置DNS-可选)
- 在站点配置页面,选择左侧导航栏的“设备配置 > 防火墙 > 防火墙全局配置”。
- 根据表3设置DNS,完成后单击“应用”。如果DNS代理和DNS中继同时开启,DNS代理生效。
操作步骤(配置子网)
- 在站点配置页面,选择左侧导航栏的“设备配置 > 防火墙 > 设备列表”。
- 选择目标设备,单击“设备名称”或按钮进入设备配置页面,选择“子网”页签。
- 单击“创建”,根据表 子网基本参数说明设置LAN侧子网基本参数,单击“下一步”。
- 根据表 DHCP参数说明配置DHCP参数,完成后单击“确定”。
表5 DHCP参数说明 参数名称
说明
DHCP
是否开启DHCP功能。
DHCP模式
为防火墙配置DHCP工作模式。
- 服务器:将防火墙作为DHCP服务器,为内网用户动态分配IP地址。
- 中继:将防火墙作为DHCP中继。
DNS服务
为DHCP客户端指定DNS服务器。
- 系统DNS Proxy:从上行口获取DNS服务器地址。
- 自定义:单独配置DNS服务器地址。
首选DNS/备选DNS
DNS服务设置为自定义时,需要配置DNS服务器的IP地址。
DHCP选项
DHCP option的选项和值,在DHCP分配IP地址的时候一起下发给DHCP终端。
当选择“云平台地址(148)”时,需要将文本类型的值设置为agilemode=xxx;agilemanage-mode=xxx;agilemanage-domain=xxxx.xxx;agilemanage-port=xxx;样式。内网云化设备在通过DHCP请求IP地址的时候就会通过该选项的值获得华为乾坤的地址和端口。例如:agilemode=agile-cloud;agilemanage-mode=domain;agilemanage-domain=device.qiankun-saas.huawei.com;agilemanage-port=10020;。
其中:
- agilemode:值为agile-cloud(云平台默认下发模式)、tradition(通过外挂的DHCP server option148切换)或者tradition-fit(WAC场景下的FIT模式切换;只有AP识别此种类型)。
- agilemanage-mode:值为ip或者domain,表示agilemanage-domain的参数值是IP地址还是域名。
- agilemanage-domain:云平台的域名或者IP地址。
- agile-port:格式为数字,表示云平台的端口。
租期
DHCP服务器采用动态分配机制给客户端分配IP地址时,分配出去的IP地址有租期限制。租期时间到后服务器会收回该IP地址,收回的IP地址可以继续分配给其他客户端使用。
保留IP
保留指定IP地址段。防火墙不会将该范围内的IP地址分配给内网设备。
静态地址绑定
为特定的终端分配固定的IP地址。
后续操作
完成网络配置后,还支持如下操作:
- “设备配置 > 防火墙 > 设备列表”下,单设备的“上行链路管理”页签中IP-Link支持的操作:
修改IP-Link:单击IP-Link列表中,支持修改IP-Link目的IP,其他参数不支持修改。
删除IP-Link:单击IP-Link列表中,支持删除指定IP-Link。
- “设备配置 > 防火墙 > 设备列表”下,单设备的“NAT”页签中个性化配置支持的操作:
修改NAT:单击NAT列表中,支持修改NAT参数。名称和转换模式不支持修改。
删除NAT:单击NAT列表中或单击列表右上方“删除”。
- “设备配置 > 防火墙 > 设备列表”下,单设备的“子网”页签中支持的操作:
修改子网:单击子网列表中,支持修改子网参数。子网名称与VLAN ID不支持修改。
删除子网:单击子网列表中,支持删除子网。
- 查看业务配置结果:
- 查看设备侧配置结果:单击“设备配置 > 防火墙 > 设备列表”,选择指定设备,单击“配置结果”页签查看设备配置详情。
- 查看全局配置结果:在站点配置页面,单击页面“配置结果”,查看站点内所有设备的配置详情。