防火墙虚拟化

一、防火墙虚拟化

  1.虚拟化技术原理:

   将一台物理的防火墙,从逻辑上划分为多台虚拟防火墙,但是共享CPU、内存等物理资源;不同的虚拟防火墙之间,配置、转发完全隔离,从而实现功能定制、个性化管理以及资源的最大化利用

 

2.虚拟化两种类型:

一虚多(提升系统资源利用率;降低硬件成本;节省能耗、空间及管理成本)

多虚一(简化运维,可靠性高)

vrrp(把两台防火墙的接口虚拟成一个接口,统一对外提供一个IP地址)

服务器负载均衡属于虚拟化技术

 

二、防火墙虚拟化的发展

1.从VFW(虚拟防火墙)到VSYS(虚拟系统)

上一代防火墙的虚拟化完全依赖于VPN实例实现的。vpn-instance有独立的安全区域、路由表。通过绑定不同的接口,就相当于有了一台独立的防火墙。

2.防火墙的基本要素:能实现路由转发,能实现基于安全区域的策略配置

下一代防火墙的虚拟化不完全依赖于VPN实例,而是改为了VSYS,即Virtual-system

(每个虚拟系统创建的时候,都会创建一个同名称的vpn-instance,这个vpn-instance就是为了实现各个虚拟系统之间的路由隔离。也就是说虚拟系统在底层的转发业务还是依赖于vpn-instance来实现,但是到了上层的业务虚拟化时,不在依赖于vpn-instance)

 

3.下一代防火墙的“真实性”

1)有自己独立的配置界面和独立的管理员账号

2)虚拟防火墙有自己独立的软件资源,如会话表数、策略数、用户数等,这样也不用去争抢公共资源。上一代防火墙仅能分配最大带宽、会话数等几个资源项

3)目前华为防火墙硬件资源仍然不支持虚拟化,部分厂商可以实现。

 

4.虚拟系统系统管理

根系统:  缺省存在的一个特殊的虚拟系统,未配置其他虚拟系统时,根系统就等同于防火墙自身

虚拟系统:逻辑上划分出来的虚拟设备

根系统管理员:配置根系统业务外,还可以创建虚拟系统,并为虚拟系统分配资源和创建虚拟系统管理员。(权限最高,所有创建的虚拟系统都可以配置)

虚拟系统管理员:配置虚拟系统的业务

 

5.虚拟系统对资源的占用方式

资源是指业务正常运转时所必须的硬件、软件表项等各种形态的计算和存储单元。

虚拟系统对资源的占用有两种方式:限额使用和共享抢占

对于关键资源两种均可选,对于非关键资源只有共享抢占方式

关键资源包括会话、一体化策略、用户、用户组、在线用户和带宽,其他位非关键资源

资源分配的目的是为了防止单个虚拟系统抢占过多的资源,导致其他虚拟系统无法工作

 

6.虚拟系统转发:

Virtualif 是逻辑接口,是一个“交通要道”,创建虚拟系统时系统自动创建作为虚拟系统自身与其他虚拟系统之间的通信接口。根系统的虚拟接口名为virtualif0,其他虚拟系统的virtualif接口号从1开始。特点:不配置IP地址也能生效

 

虚拟系统只支持静态路由,不支持动态路由

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1,Cisco实验模拟器 PIX 个人版 v1.9软件是基于Dynamips技术,让我们感谢伟大的Chris! 2,本软件为免费软件,任何喜欢Cisco PIX技术的人都可以免费使用,希望您能够喜欢 3,本软件的版权归作者BluShin所有。使用者不得对本软件产品进行反向工程、反向编译或反汇编,违者属于侵权行为,并自行承担由此产生的不利后果。 4,由于版权限制,本软件不提供Cisco公司IOS文件,请使用者自行解决 5,由使用本软件带来的法律纠纷,由使用者自己负责,作者概不负责 6,如果你无法接受以上声明,请不要使用本软件。谢谢! 另外,作者提供有偿定制软件服务,可根据你设计的网络拓扑图,为你构建网络模拟设备。每台设备均为绿色可执行文件携带方便,不受网络环境变化的限制,能够实现分布式网络虚拟环境的搭建。若有需要,请QQ 46826190。 软件介绍: ====================== 1,本软件是为PIX爱好者制作的,主要用于练习PIX命令 2,本软件为绿色软件,且每个模拟设备只有一个可执行文件,携带方便。 3,经测试本软件可以完成的绝大部门PIX实验 4,本软件为一个模块化软件,可以不断增加模拟设备 软件操作指南: ================================== 1,请把解压缩后的文件和你所用的IOS放在同一目录下,不要修改解压后文件的目录结构 2,请自行下载并安装WinPcap 3,请在命令行下运行“GetMac -v "命令,获取你所用活动网卡的参数信息。如\Device\NPF_{07D829F6-353B-4E92-8371-E286BEF3190D},注意要把“TCP”修改为“NPF” 4,首先运行PIX.exe,然后再运行OutRouter.exe和InSwitch.exe。其中Switch是绑定Router运行的,Switch不能首先单独运行。 5,配置你要桥接PIX的PC网卡参数 在运行PIX时,在出现“请输入您要与PIX桥接的本地活动的网卡参数(例如:\Device\NPF_{07D829F6-353B-4E92-8371-E286BEF3190D}),注意格式!!输入后请按回车键:”提示符后,请输入你在第3步获取的网卡参数 6,配置你选用的IOS文件 在运行Router和Switch时,在出现“请输入您选用路由器的IOS文件(只能是3640系列的IOS!),注意IOS文件要与本程序在同一目录下!!输入后请按回车键:”时,输入你选用的IOS文件名,注意IOS文件要与本程序在同一目录下 7,参数设置完毕!即可启动PIX和路由器了,当PIX出现“QEMU waiting for connection on: :4001,server”和当路由器交换机最后出现“JIT enabled”时,恭喜你!模拟器已经成功启动! 10,你可以通过Telnet或者超级终端登录相应端口进入路由器进行实验了! 注意事项 ================= 1,本软件是基于Dynamips技术,感谢伟大的Chris为我们CiscoFuns开发这么强大的模拟器 2,本软件模拟的是3640系列的路由器,所以IOS选择只能是3640系列的路由器 3,请务必把你选用的IOS文件放到与本程序同一目录下 4,本软件PIX你可以自行通过修改PEMU.INI文件选用PIXos版本,本软件选用的是PIXos8.03和ASDM6.03。并且已经写入到FLASH文件中,如何运行ASDM,请看我写的PIX for ASDM指导 5,请先运行路由器,然后再运行交换机 6,运行本软件之前你需要安装WinPcap程序。 7,本软件虽然已经过多次测试,但是难免存在一些不足,如果在运行中出现任何问题,您可以QQ 46826190或者E-Mail:BluShin@126.com 联系作者 ==================== 作者提供有偿定制软件服务。可根据你设计的网络拓扑图,为你构建网络模拟设备。每台设备均为绿色可执行文件,携带方便,而且可以实现分布式网络虚拟环境的搭建。若有需要,请QQ 46826190或者BluShin@126.com。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值