防火墙USG5500,以前的防火墙了,拿它举例。用防火墙来实现vlan间通信。
不过好像不太稳定,配置好了可以用,再重启就不可以用了。
配置防火墙FW1
创建vlan
sys
[SRG]sysname FW1
[FW1]vlan 1
[FW1-vlan-1]quit
[FW1]vlan 2
[FW1-vlan-2]quit
[FW1]vlan 3
[FW1-vlan-3]quit
配置接口g0/0/1,因为接口g0/0/0是管理接口,是有默认值的,比如IP地址默认为192.168.0.1/24。所以一般来说用g0/0/1先连接其他网络。
[FW1]interface g0/0/1
[FW1-GigabitEthernet0/0/1]portswitch
[FW1-GigabitEthernet0/0/1]port link-type trunk
[FW1-GigabitEthernet0/0/1]port trunk permit vlan all
[FW1-GigabitEthernet0/0/1]quit
配置vlanif接口IP地址
[FW1]interface vlanif 1
[FW1-Vlanif1]ip address 192.168.1.1 24
[FW1]interface vlanif 2
[FW1-Vlanif2]ip address 192.168.2.1 24
[FW1]interface vlanif 3
[FW1-Vlanif3]ip address 192.168.3.1 24
配置vlanif接口加入安全区域
[FW1]firewall zone trust //进入到安全区域trust
[FW1-zone-trust]add interface vlanif 1 //添加虚拟接口vlanif 1到安全区域
[FW1-zone-trust]add interface vlanif 2
[FW1-zone-trust]add interface vlanif 3
配置SW1
1创建vlan 2 、3
[SW1]vlan 2
[SW1]vlan 3
配置接口
[SW1]interface e0/0/1
[SW1-Ethernet0/0/1] port link-type access
[SW1-Ethernet0/0/1]port default vlan 1
[SW1]interface e0/0/2
[SW1-Ethernet0/0/2] port link-type access
[SW1-Ethernet0/0/2] port default vlan 2
[SW1]interface e0/0/3
[SW1-Ethernet0/0/3]port link-type access
[SW1-Ethernet0/0/3] port default vlan 3
[SW1]interface g0/0/1
[SW1-GigabitEthernet0/0/1]port link-type trunk //配置接口模式为trunk
[SW1-GigabitEthernet0/0/1] port trunk allow-pass vlan all
测试如下
PC1去ping通PC2
PC1去ping通PC3
PC2去ping通PC3
这样我们这个防火墙配置vlan间通就,就配置好了,不过好像只能用一次,我具体也没有看出来是什么。配置好了,保存了,再启动的时候就不能用了,要重新配置,大家可以试验一下,如果重启以后,还可以再用的,给我留言,谢谢。
配置设备:华为防火墙USG5500 、交换机S3700