netscreen防火墙端口映射(vip)

找到你设置的外网口(Untrust),比如SSG5中
点击Edit
在Properties中找到V IP 点 击
如果你有多个外网IP 地址 , 你可以选择填入你的Virtual IP Address
如果ISP只给你一个或者你通过PPPOE方式你可以选择 Same as the untrusted interface IP address (与外网口相同的 IP 地址)
点击ADD按钮
然 后你找到 点击
会出来设置菜单
 
你可以根据你的需要填入你虚拟的IP端口,需要的服务,内网的IP地址
点击OK
然后就是要增加一条策略了。
在Policies中
增加一条Untrust到Global的策略
 
按照图示修改
源地址是ANY,目标地址为前面设置的VIP
其他根据自己的需要修改,可以选择为Permit 其他为None。
至此端口映射(VIP) 就做好了。
 
 
两个注意点

1、要用外网口IP做VIP来架设WEB服务的话,必须把默认的WEBUI管理端口80改成其它的。这样才不会冲突。

2、在untrust zone的接口 上 配好VIP后,需要设置相关的策略。

================================================
为Untrust 区段中的接口设置 VIP 将在 Global 区段通讯簿中生成一条条目。不管接口属于哪个区段,Global 区段通讯
簿保留所有接口的全部 VIP。可使用这些 VIP 地址充当任何两个区段之间策略的目的地地址。
范例:配置虚拟 IP 服务器
在本例中,将接口 ethernet1 绑定到 Trust区段并分配 IP 地址为 10.1.1.1/24。将接口 ethernet3 绑定到Untrust 区段并分配 IP 地址为 210.1.1.1/24。
然后,在 210.1.1.10 配置 VIP,以将入站 HTTP 信息流转发至地址为 10.1.1.10 的 Web 服务器,并且创建一个策略,允许信息流从Untrust 区段到达 Global 区段的 VIP。
由于 VIP 与Untrust区段接口 (210.1.1.0/24) 在相同的子网中,因此无需为从Untrust区段到达它的信息流定义路由15。此外,VIP 将信息流转发到的主机不需要通讯簿条目。所有安全区段都在 trust-vr 路由选择域中。
参考配置过程:
修改webui管理端口:
WebUI
1. Configuration > Admin > Management:在“HTTP Port”字段键入 8080,然后单击 Apply。

命令行CLI配置:(webui界面的配置过程就不详细写了 )

安全区段接口
1. set interface ethernet1 zone trust
2. set interface ethernet1 ip 10.1.1.1/24
3. set interface ethernet3 zone untrust
4. set interface ethernet2 ip 210.1.1.1/24
VIP
5. set interface ethernet3 vip 210.1.1.10 80 http 10.1.1.10
策略
6. set policy from untrust to trust any vip(210.1.1.10) http permit
7. save

无忧网客联盟网络技术 CCNA CCNP CCIE CCSP

文章转载至http://bbs.net527.cn   无忧网客联盟

无忧linux 时代

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值