为什么需要旁路部署:原有组网复杂
好处:物理上的旁路,逻辑上的串联
1.防火墙子接口形式旁路部署
配置原理:
loo0是为了方便测试使用,实际组网此处是属于公网。
需要实现的目的:让进来的流量先经过防火墙再回到交换机,出去的流量先流经防火墙,再经过交换机上行出去,同时如果防火墙故障或者损坏,可以利用在路由器或者交换机上设置NQA来实现路由切换达到防火墙损坏不影响整体网络。
主要用到的技术:NQA+track。
1.防火墙基本配置,此处只做实验演示,实际放行可根据需要设置。
安全策略截图:
子接口详情:
通过静态路由控制流量进出方向;
墙上基本配置就这些;
2.路由器配置,路由器配置基本上和正常配置无区别,只要不同就是入方向下一跳指向防火墙,另外需要注意,如果防火墙旁挂在核心交换机上,即使防火墙接口down了,路由器这边也是感知不到,路由仍然会有效,最好的方式就是设置NQA检测,track+静态路由来控制,同时写一条备用的路由优先级略低即可。
路由器重要配置部分截图:
nqa截图:
和交换机互联地址:
vlan20互联
两条路由:第一条下一跳指向防火墙互联地址,第二条备用指向核心交换机
3.核心交换机配置;防火墙和交换机互联接口可以走TRUNK,防火墙侧可以使用子接口,类似于单臂路由。因为核心交换机这边我使用vlan10互联,网关在核心交换机上,所以我这边也使用NQA检测。
和防火墙互联端口:
路由情况:
最后附上此次配置和实验打包:
路由器:
[H3C]dis current-configuration
#
version 7.1.075, Alpha 7571
#
sysname H3C
#
track 1 nqa entry admin ping192.168.20.20 reaction 1
#
system-working-mode standard
xbar load-single
password-recovery enable
lpu-type f-series
#
vlan 1
#
nqa entry admin ping192.168.20.20
type icmp-echo
destination ip 192.168.20.20
frequency 100
next-hop ip 192.168.20.254
reaction 1 checked-element probe-fail threshold-type consecutive 5 ac tion-type trigger-only
#
nqa schedule admin ping192.168.20.20 start-time now lifetime forever
#
interface Serial1/0
#
interface Serial2/0
#
interface Serial3/0
#
interface Serial4/0
#
interface NULL0
#
interface LoopBack1
ip address 10.1.1.1 255.255.255.252
#
interface GigabitEthernet0/0
port link-mode route
combo enable copper
ip address 192.168.20.30 255.255.255.0
#
interface GigabitEthernet0/1
port link-mode route
combo enable copper
#
interface GigabitEthernet0/2
port link-mode route
combo enable copper
#
interface GigabitEthernet5/0
port link-mode route
combo enable copper
#
interface GigabitEthernet5/1
port link-mode route
combo enable copper
#
interface GigabitEthernet6/0
port link-mode route
comb