防火墙配置外网和内网

什么是内网? 什么是外网?

内网是在一个范围内,几台电脑之间互通建立起来的局域网,通常有一个主机(也就是服务器机),一个交换机,其他的都是客户机,交换机不是电脑,而是一个类似路由器的机器,外网就是广域网了,如果戚前只有内网的话,是不能浏览网页什么的,只能做内部的一些服务,比如内部建立资源共享,然后客户机去主机上下载,而不能下载例如迅雷网上的东西,也不能打开网站,高耐清所以要想让内网的用户连接到外网,就需要主机能连接到外网...
而内网也有可能传播病毒,或者是恶意发布的大量数据包,所以需要亩猜防火墙来防止这些事情发生...

一、配置网络接口

1、先把防火墙电源线插上,打开电源。这不是多此一举地凑字数,而是提醒你,防火墙启动比较慢,所以先让它上电比较重要,能节省时间;

2、给电脑的有线网卡设置一个IP地址:192.168.0.11,子网掩码:255.255.255.0,其他不必填写;电脑网线连接到防火墙的mgnt接口,即管理接口,这个接口默认的IP是192.168.0.1;

3、打开浏览器,输入https://192.168.0.1:8443,就能看到防火墙的登录界面了

默认的用户名和密码,就写在随机说明上,咱们就不在这里多说了。

4、第一次登录,需要按照系统提示修改密码,注意要满足复杂性要求,最好有大小写英文字母、数字和特殊符号组成;

5、配置内网接口,笔者将GE0/0/1配置为内网卡,IP地址为:192.168.1.1/24

6、配置外网接口,注意,Wan0/0/0接口,是固定IP的城域网,IP地址就不贴出来了,配置方法参考上图,注意子网掩码的不同之处。Wan0/0/1接口上的ADSL。暂时还没安装到位,等电信安装后再配置

二、启用DHCP服务,配置DHCP地址池

IP地址范围,根据自己的需要配置; IP地址的租期,这里配置为2小时,因为有些是顾客的手机,不会停留太长时间,要让IP及时释放。

三、配置静态路由

目的地址配置为0.0.0.0/0,即任意地址;出接口选择Wan0/0/0,下一跳地址为电信运营商提供的网关地址

四、配置NAT,使内网计算机能够访问互联网

配置服务器映射,即端口映射,使得外网能访问内网服务器

名称:随意填写,但是最好有一定意义,以便于识别;公网地址:电信运营商提供的IP地址;私网地址:即内网的服务器;协议:根据需要选择,此处选择TCP,公网接口:在外网开放给用记的端口,为安全起见,最好不要和内网真正使用的端口相同;私网接口:内网服务器真正使用的服务端口

配置完成后,可以在外网,用telnet命令检测,映射是否生效:

telnet 电信运营商IP 公网端口号

如果有反应,就表示配置成功,如果连接失败,那么需要在内网执行命令

telnet 内网服务器IP 私网端口号

如果有反应,就表示端口服务正常工作中,那么前面在外网连接失败,要从防火墙上找原因;如果连接失败,那么需要检查服务器上的相关服务是否已启动。

配置特殊的NAT,使内网计算机能通过公网的IP地址和端口来访问内网的服务器

本以为工作可以暂时告一段落,但是客户说ERP系统无法登录,定向开发的ERP系统,看到不任何配置文件,打给客服,只是说开放一个端口即可,经检查,端口已经正常开放,讨论半天,才知道,ERP公司把公网IP写在程序里面了,需要把服务器DMZ到公网,瞬间被笔者否决了,理由就一个,不安全。

程序员说改代码很麻烦的,让笔者想办法,好吧,以前也这么配置过,但是是防火墙品牌不同,参考意义不大,所以还得折腾一下:新建一个NAT

NAT类型:NAT;转换模式:仅转换源地址;源安全区域:trust;源地址:192.168.1.0/24,即内网整个网段;目的地址:内网服务器IP,注意书写格式:192.168.1.8/32;服务:any;转换后的数据包,即源地址转换为:出接口地址。这样配置以后,防火墙就会把内网计算机访问这台服务器请求,转发到公网的IP和端口了;

拓展知识:程序代码中绑定IP并不是什么好事,如何避免切换IP的烦琐?

程序代码中绑定IP的方式,非常不合理、不方便,一是IP地址有变化的风险,每次变化都要调整代码; 二来,内外网同时使用很麻烦,不支持配置特殊NAT的普通路由器怎么办?只能配置DMZ,那是相当的不安全。

其实要解决这个问题,也不难,就是在代码中抛弃IP地址,改为绑定域名:在外网,只要在域名注册商的DNS管理后台,写一条A记录,指向电信运营商给的公网IP地址就可以了;同样道理,在内网,就在自己的DNS服务器上,写一条A记录,指向内网服务器的IP地址,这样的话,无论客户端是在内网还是在外网,都能解析到需要的IP地址,也就能顺利访问到服务器了。

  • 25
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
当在企业内部建立了一个具有内网外网网络环境时,防火墙配置非常重要,以确保内网外网之间的安全通信。以下是设置ensp内网外网互通的一般防火墙配置步骤: 1. 确定网络拓扑:了解内网外网之间的连方式,例如使用防火墙作为网关、路由器或交换机。 2. 配置内网外网口:为防火墙的内部和外部口分配IP地址,并确保口正常工作。 3. 创建访问控制策略:根据组织的安全需求,定义允许或阻止流量的规则。例如,允许内网用户访问特定的外部服务或资源,同时限制来自外部网络的访问。 4. NAT(网络地址转换)配置:如果使用私有IP地址在内网上运行服务,并希望外部网络能够访问这些服务,需要进行NAT配置。NAT将内部私有IP地址转换为外部公共IP地址。 5. 配置反向路径过滤:启用反向路径过滤以阻止来自不可信来源的IP数据包进入内网。这有助于防止IP地址欺骗和DDoS攻击。 6. 启用入侵检测/预防系统(IDS/IPS):IDS/IPS可以监控流经防火墙的流量,检测并阻止潜在的攻击。******集的更新,并进行定期审查以确保策略与组织需求和安全最佳实践保持一致。 请注意,确切的配置步骤可能因所使用的防火墙厂商和设备型号而有所不同。建议查阅厂商提供的文档和指南,以了解特定设备的详细配置过程。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值