一、网络拓扑
1.1 组网说明
设备:SW1 三层交换机、AC 无线控制器、FW 防火墙、AP、业务服务器
- VLAN 规划
表格
VLAN 网段 用途 VLAN10 192.168.10.0/24 AC/AP 管理 VLAN VLAN20 192.168.20.0/24 办公业务 VLAN,业务服务器接入此 VLAN VLAN30 192.168.30.0/24 访客 Wi‑Fi 业务 VLAN VLAN100 10.0.0.0/30 交换机与防火墙互联网关对接互联网段
1.2 安全需求
- 增加边界防火墙:部署在 SW1 与外网路由器 AR1 之间,配置安全域、安全策略、源 NAT,内网流量经过防火墙访问外网。
- 业务服务器部署:服务器接入 SW1
G0/0/3,划分至 VLAN20 办公网段(原有已完成)。 - AP 上线安全加固:取消免认证上线,改为 MAC 地址认证,手动绑定 AP MAC,非法 AP 无法注册 AC。
- 访客网络隔离:禁止访客 VLAN30 访问办公 VLAN20(包含业务服务器);同时开启无线用户内部隔离。
1.3 拓扑要点
- SW1
G0/0/19(VLANIF100:10.0.0.1/30)对接防火墙 Trust 域接口。 - 防火墙 Untrust 域对接外网路由器 AR1。
- 内网所有外网流量转发至防火墙。
- 防火墙配置 Easy‑IP 源 NAT 实现内网访问互联网。
模拟器说明:本案例基于 eNSP 华为模拟器,设备版本选用 V200 版本交换机、AC、USG 防火墙,配置可直接复制粘贴部署。
二、完整设备配置
注意:AP 的 MAC 地址根据模拟器实际设备 MAC 修改,防火墙外网 IP 根据实验环境按需调整。
2.1 SW1 三层交换机完整配置
sysname SW1
#
undo info-center enable
#
vlan batch 10 20 30 100
#
dhcp enable
#
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
dhcp select interface
dhcp server excluded-ip-address 192.168.10.2
#
interface Vlanif20
ip address 192.168.20.1 255.255.255.0
dhcp select interface
#
interface Vlanif30
ip address 192.168.30.1 255.255.255.0
dhcp select interface
# !!! 版本限制:Vlanif下移除traffic‑policy inbound,改到物理接口G0/0/2入方向
#
interface Vlanif100
ip address 10.0.0.1 255.255.255.252
#
interface GigabitEthernet0/0/1
port link-type trunk
port trunk pvid vlan 10
port trunk allow-pass vlan 10 20
#
interface GigabitEthernet0/0/2
port link-type trunk
port trunk pvid vlan 10
port trunk allow-pass vlan 10 30
#访客流量从该接口入交换机,流策略应用在物理接口inbound
traffic-policy guest-sec inbound
#
interface GigabitEthernet0/0/3
port link-type access
port default vlan 20
#
interface GigabitEthernet0/0/19
port link-type access
port default vlan 100
#
interface GigabitEthernet0/0/20
port link-type trunk
port trunk allow-pass vlan 10
#
#默认路由直接指向防火墙Trust接口
ip route-static 0.0.0.0 0.0.0.0 10.0.0.2
acl number 3000
rule deny ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
rule permit ip
traffic classifier guest-block-office operator or
if-match acl 3000
traffic behavior guest-block-office
permit
traffic policy guest-sec
classifier guest-block-office behavior guest-block-office
port-isolate mode l2
#
return
2.2 AC1 无线控制器完整配置
sysname AC1
vlan batch 10
# AC管理地址,与AP同属VLAN10
interface Vlanif10
ip address 192.168.10.2 255.255.255.0
# 默认路由指向SW1三层网关
ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
# 上联SW1,放通管理VLAN
interface GigabitEthernet0/0/23
port link-type trunk
port trunk allow-pass vlan 10
# 指定CAPWAP源接口,AP通过该地址注册上线
capwap source interface vlanif 10
# ==================== WLAN业务配置 ====================
wlan
#【安全优化】取消免认证,改为MAC地址认证,生产环境推荐
undo ap auth-mode no-auth
ap auth-mode mac-auth
# 离线手动绑定AP MAC地址,AP1划入办公组,AP2划入访客组
ap-id 0 ap-mac 00e0-fc11-1111
ap-name Office‑AP
ap-group office-group
quit
ap-id 1 ap-mac 00e0-fc22-2222
ap-name Guest‑AP
ap-group guest-group
quit
# 国家码域(必须配置,否则射频不工作)
regulatory-domain-profile name default
country-code CN
quit
# ========== office 办公SSID ==========
ssid-profile name office-ssid
ssid office
quit
security-profile name office-sec
security wpa2 psk pass-phrase Office@123 aes
quit
vap-profile name office-vap
forward-mode direct-forward # 直接转发:业务数据不绕AC,性能好
service-vlan vlan-id 20 # 办公业务VLAN
ssid-profile office-ssid
security-profile office-sec
user-isolate enable #【安全优化】开启无线用户二层隔离,同SSID终端互相隔离
quit
# ========== guest 访客SSID ==========
ssid-profile name guest-ssid
ssid guest
quit
security-profile name guest-sec
security wpa2 psk pass-phrase Guest@123 aes
quit
vap-profile name guest-vap
forward-mode direct-forward
service-vlan vlan-id 30 # 访客业务VLAN
ssid-profile guest-ssid
security-profile guest-sec
user-isolate enable #【安全优化】访客无线用户隔离
quit
# ========== AP组 ==========
ap-group name office-group
vap-profile office-vap wlan 1 radio 0 # 2.4G射频
vap-profile office-vap wlan 1 radio 1 # 5G射频
quit
ap-group name guest-group
vap-profile guest-vap wlan 1 radio 0
vap-profile guest-vap wlan 1 radio 1
quit
quit
return
2.3 FW1 防火墙完整配置(新增边界安全设备)
对接说明:G0/0/0 Trust 域接 SW1 G0/0/19;G0/0/1 Untrust 域接外网路由器 AR1
sysname FW1
# 接口配置
interface GigabitEthernet0/0/0
description connect-SW1-G0/0/19
ip address 10.0.0.2 255.255.255.252
zone trust
quit
interface GigabitEthernet0/0/1
description connect-AR1
ip address 202.1.1.2 255.255.255.0
zone untrust
quit
# 默认路由指向外网路由器AR1
ip route-static 0.0.0.0 0.0.0.0 202.1.1.1
# 安全策略配置
security-policy
# Trust内网访问Untrust外网全部放行
rule name trust_to_untrust
source-zone trust
destination-zone untrust
source-address 192.168.10.0 mask 255.255.255.0
source-address 192.168.20.0 mask 255.255.255.0
source-address 192.168.30.0 mask 255.255.255.0
action permit
quit
# 防火墙默认拒绝untrust到trust方向流量,无需额外配置拒绝外网访问内网规则
# NAT策略 Easy‑IP,复用外网接口IP做PAT,内网访问互联网
nat-policy
rule name nat-internet
source-zone trust
destination-zone untrust
source-address 192.168.10.0 mask 255.255.255.0
source-address 192.168.20.0 mask 255.255.255.0
source-address 192.168.30.0 mask 255.255.255.0
action nat easy-ip
quit
quit
return
三、业务验证命令 & 预期结果
3.1 设备查看命令
# SW1交换机
display ip routing-table
display acl 3000
display traffic-policy applied-record
# AC控制器
display ap auth-mode
display ap all
display wlan vap-profile name office-vap
# 防火墙FW1
display security-policy rule
display nat-policy rule
display zone




3.2 业务连通预期
- 办公终端 VLAN20:可以访问 VLAN20 业务服务器;可以访问外网;访客网段无法访问办公网段。
- 访客终端 VLAN30:可以访问互联网;不能访问 192.168.20.0/24 办公及服务器网段;同 SSID 下访客终端互相隔离。
- AP 注册:只有配置绑定 MAC 地址的 AP 可以注册上线,未登记 MAC 的 AP 无法接入 AC。
- 外网访问:内网全部网段经过防火墙 Trust→Untrust,执行 Easy‑IP 源 NAT 访问互联网;外网无法主动访问内网。
四、生产环境优化补充说明
- NAT 方式:本案例使用 Easy‑IP 适合实验;生产建议使用
nat address‑group公网地址池做 PAT,可靠性更高。 - AP 认证:MAC‑auth 手动绑定适合小规模 AP;大规模场景建议结合 iMaster NCE‑Campus 做认证管理。
- 访客隔离:本案例使用三层 ACL 流策略隔离跨 VLAN 访问;无线同 SSID 隔离依靠
user‑isolate enable;有线接入访客 VLAN 端口需要接口下配置port‑isolate enable。 - 防火墙安全策略:生产环境不要写大段 permit 规则,遵循最小权限原则,按需开放业务。
- 安全加固:设备关闭闲置服务,配置 console、vty 密码,开启日志,生产环境不要使用实验弱密码。
五、总结
本案例完成边界防火墙部署、AP 注册安全加固、访客网络隔离,把简单实验 WLAN 改造为符合基础生产安全基线的企业组网。


被折叠的 条评论
为什么被折叠?



