回答:首先,你的交换机和路由器,防火墙都需要热备,就需要选择满足应用的设备,二层设备支持STP,路由器支持HSRP、VRRP协议的设备。如图,在交换机上启用stp,路由上vrrp,这样可以实现热备,冗余
但问题在于你的第五条
答案是这样
使用防火墙代替路由,这样内网只需要一个网关即可。另外一种情况,假设你必须走两条出口,那你需要更换交换机,更换到三层交换机,在交换机上设置策略路由,把目的地址是VPN网段的数据走防火墙网关,其他走路由器网关。
最后6、路由器,防火墙在同一网段,有共同的出口网关,这个可以在防火墙和路由器前面添加一台交换机,不过这样以来又多了一个故障点,最好的办法是申请两条链路,这样设备有冗余,链路有冗余,万无一失。