拨号口IP天天变域名别跟着断:防火墙DDNS客户端一次配好

企业内网放了台 Web 服务器,对外用域名访问,听着很稳——但出口走拨号宽带,公网 IP 过几天就变一次,DNS 记录跟不上,客户那边就是打不开。这一环的解法是 DDNS:IP 一变,设备自己去通知 DNS 服务器更新映射。华为 USG 防火墙自带 DDNS 客户端功能,配上 NAT 服务器映射和 DDNS 策略,域名就能追着新 IP 跑。以 V25 版本 USG6000F-S 为例,配置六步。

步骤 1:配接口与安全策略

<HUAWEI> system-view
[HUAWEI] sysname DeviceA
[DeviceA] interface GE 0/0/2
[DeviceA-GE0/0/2] ip address 10.1.1.1 24
[DeviceA-GE0/0/2] quit
[DeviceA] firewall zone trust
[DeviceA-zone-trust] add interface GE 0/0/2
[DeviceA-zone-trust] quit
[DeviceA] security-policy
[DeviceA-policy-security] rule name policy1
[DeviceA-policy-security-rule-policy1] source-zone untrust
[DeviceA-policy-security-rule-policy1] destination-zone trust
[DeviceA-policy-security-rule-policy1] destination-address 10.1.1.3 24
[DeviceA-policy-security-rule-policy1] action permit
[DeviceA-policy-security-rule-policy1] quit
[DeviceA-policy-security] quit

GE0/0/2 在 trust 区连内网服务器 10.1.1.3,GE0/0/1 走拨号上公网。

步骤 2:NAT 服务器静态映射

[DeviceA] nat server policy_web protocol tcp global 1.1.1.3 80 inside 10.1.1.3 8080

把公网地址 1.1.1.3 的 80 端口映射到内网 Web 服务器的 8080——外网用户访问的还是固定域名,背后 IP 怎么变都由 DDNS 兜着。

步骤 3:SSL 策略

DDNS 更新走 HTTPS,先备好证书。通过 SFTP 方式将已申请好的数字证书上传到设备的 /pki/public 目录下:

[DeviceA] pki realm domain1
[DeviceA-pki-realm-domain1] quit
[DeviceA] pki import-certificate local realm domain1 pem filename restconf_local.pem
[DeviceA] pki import rsa-key-pair restconf-key pem restconf.pem
[DeviceA] pki import-certificate ca realm domain1 pem filename restconf_ca.pem
[DeviceA] ssl policy policy1
[DeviceA-ssl-policy-policy1] pki-domain domain1
[DeviceA-ssl-policy-policy1] quit

步骤 4:创建 DDNS 策略

[DeviceA] ddns policy mypolicy
[DeviceA-ddns-policy-mypolicy] url oray-https username huawei password Huawei@123
[DeviceA-ddns-policy-mypolicy] ssl-policy policy1
[DeviceA-ddns-policy-mypolicy] interval 300
[DeviceA-ddns-policy-mypolicy] quit

interval 300 是每 300 秒向服务商确认一次更新,服务商侧以 oray 为例,账号密码换成自己的。

步骤 5:开 DNS 并在拨号口应用策略

[DeviceA] dns resolve
[DeviceA] dns server 2.2.2.2
[DeviceA] interface GE 0/0/1
[DeviceA-GE0/0/1] ddns apply policy mypolicy fqdn www.example.com
[DeviceA-GE0/0/1] quit
[DeviceA] ip route-static 0.0.0.0 0.0.0.0 1.1.1.254

fqdn 就是企业对外的域名。配置完成后,当 GE0/0/1 的 IP 地址发生变化时,将通过 DDNS 服务器通知 DNS 服务器更新域名与 IP 的映射关系,公网用户照常通过域名访问。

步骤 6:验证

[DeviceA] display ddns interface GE0/0/1

回显里看四个关键字段:Update interval(300 seconds)、Current status(START)、Client IP(当前拨号拿到的公网地址)、Last update result(success)。末项是 success,整条链路就通了。

这套配置的价值在于把「IP 动态」这件事从运维日程表里划掉:不用再盯 IP 变更通知,域名始终指向新出口。贵州诚鑫致达科技给客户部署远程访问入口时,拨号出口加 DDNS 是标准起手式——域名稳了,后面的端口映射、证书、远程策略才有稳定的落点。

企业存储选型参考|贵州诚鑫致达

老机型数据迁移与扩容(DS218+/DS420+/DS3622xs+ 等),群晖机型参考:可衔接 SA3410 · UC3400 · RS2423RP+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。