华三防火墙旁路部署三种方式之子接口旁路

为什么需要旁路部署:原有组网复杂

好处:物理上的旁路,逻辑上的串联

1.防火墙子接口形式旁路部署

配置原理:

loo0是为了方便测试使用,实际组网此处是属于公网。

需要实现的目的:让进来的流量先经过防火墙再回到交换机,出去的流量先流经防火墙,再经过交换机上行出去,同时如果防火墙故障或者损坏,可以利用在路由器或者交换机上设置NQA来实现路由切换达到防火墙损坏不影响整体网络。

主要用到的技术:NQA+track。

1.防火墙基本配置,此处只做实验演示,实际放行可根据需要设置。

安全策略截图:

子接口详情:

通过静态路由控制流量进出方向;

墙上基本配置就这些;

2.路由器配置,路由器配置基本上和正常配置无区别,只要不同就是入方向下一跳指向防火墙,另外需要注意,如果防火墙旁挂在核心交换机上,即使防火墙接口down了,路由器这边也是感知不到,路由仍然会有效,最好的方式就是设置NQA检测,track+静态路由来控制,同时写一条备用的路由优先级略低即可。

路由器重要配置部分截图:

nqa截图:

和交换机互联地址:

vlan20互联

两条路由:第一条下一跳指向防火墙互联地址,第二条备用指向核心交换机

3.核心交换机配置;防火墙和交换机互联接口可以走TRUNK,防火墙侧可以使用子接口,类似于单臂路由。因为核心交换机这边我使用vlan10互联,网关在核心交换机上,所以我这边也使用NQA检测。

和防火墙互联端口:

路由情况:

最后附上此次配置和实验打包:

路由器:

[H3C]dis current-configuration
#
 version 7.1.075, Alpha 7571
#
 sysname H3C
#
track 1 nqa entry admin ping192.168.20.20 reaction 1
#
 system-working-mode standard
 xbar load-single
 password-recovery enable
 lpu-type f-series
#
vlan 1
#
nqa entry admin ping192.168.20.20
 type icmp-echo
  destination ip 192.168.20.20
  frequency 100
  next-hop ip 192.168.20.254
  reaction 1 checked-element probe-fail threshold-type consecutive 5 ac                                                                                                                      tion-type trigger-only
#
 nqa schedule admin ping192.168.20.20 start-time now lifetime forever
#
interface Serial1/0
#
interface Serial2/0
#
interface Serial3/0
#
interface Serial4/0
#
interface NULL0
#
interface LoopBack1
 ip address 10.1.1.1 255.255.255.252
#
interface GigabitEthernet0/0
 port link-mode route
 combo enable copper
 ip address 192.168.20.30 255.255.255.0
#
interface GigabitEthernet0/1
 port link-mode route
 combo enable copper
#
interface GigabitEthernet0/2
 port link-mode route
 combo enable copper
#
interface GigabitEthernet5/0
 port link-mode route
 combo enable copper
#
interface GigabitEthernet5/1
 port link-mode route
 combo enable copper
#
interface GigabitEthernet6/0
 port link-mode route
 comb
  • 3
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值