锐捷防火墙(WEB)——透明桥模式场景(1)

目录

Ⅰ  如何开启透明桥模式

Ⅱ  VLAN与透明桥模式


 

Ⅰ  如何开启透明桥模式

一、组网需求

在不改变现有网络拓扑前提下,将防火墙NGFW以透明模式部署到网络中,放在路由器和服务器之间,防火墙为透明模式,对Server192.168.1.10进行保护。

二、拓扑图

三、配置要点

       1、将防火墙配置为透明模式

       3、添加服务器地址

       2、配置策略

四、配置步骤

如果是S3100/S3600/M6600/X8500/X9300,需要可以直接在WEB界面修改运行模式--透明即可。

如果是M5100,需要先根据以下步骤将LAN口转换为路由port口后在进行透明模式的转换;升级到P5以上的版本直接在WEB界面实现切换,无需命令行。

1)删除lan口相关的策略、路由、dhcp等配置

           说明:执行操作前,建议先升级到P2版本,如在P1版本下操作,需先输入print cliovrd enabl4e并回车,同时用户登出再登录后才可执行下列命令

     RG-WALL#config system virtual-switch

     RG-WALL# (virtual-switch)#delete lan

     RG-WALL# end

如果是P3,请注意关闭接口的auto-ipsec管理属性(P0、P1、P2无此问题)

1. 升级前请确保关闭wan1、wan2接口下的auto-ipsec管理属性(需要在命令行下操作,不关闭会导致P3版本透明模式切换报错)

1)查看接口管理属性

RG-WALL # show system interface

config system interface

    edit "wan1"

        set vdom "root"

        set ip 192.168.57.74 255.255.255.0

        set allowaccess ping https ssh telnet auto-ipsec

        set type physical

        set snmp-index 1

    next

    edit "wan2"

        set vdom "root"

        set ip 192.168.101.200 255.255.255.0

        set allowaccess ping auto-ipsec

        set type physical

        set snmp-index 2

2)关闭wan1、wan2口auto ipsec属性

RG-WALL # config system interface

RG-WALL (interface) # edit wan1

RG-WALL (wan1) # set allowaccess ping https ssh

RG-WALL (wan1) # next

RG-WALL (interface) # edit wan2

RG-WALL (wan2) # set allowaccess ping

RG-WALL (wan2) # end 

注:默认情况下,S3100、S3600的wan1、wan2接口以及M5100的wan1接口开启了auto-ipsec属性

1、将防火墙配置为透明模式

            进入 系统管理--面板--状态,在首页的系统信息框

点击运行模式后面的“修改”按钮,在随后的模式修改菜单内,将模式修改为“透明模式”同时为设备配置好管理地址和网关。

IP、默认网关也可在命令行下配置,如下:

RG-WALL#config system settings

RG-WALL#set manageip 192.168.1.100/255.255.255.0   //P5之后的版本可以在WEB界面直接修改管理地址,之前的版本需要在命令行下修改。

RG-WALL#end

 

RG-WALL#conf route static

       RG-WALL (static) # edit 1

RG-WALL (1) # set gateway 192.168.57.1    //二层网络环境下默认网关指向出口设备;三层环境默认网关指向出口路由器设备,另外需要写回指路由把内网管理网段指向核心交换机。

RG-WALL (1) # end

       注意:透明模式下,所有的接口都无法写入IP地址,只有一个用户设备管理的设备IP地址。当需要从某个接口管理设备时,需在命令行下开启相应接口的管理权限  (mgmt或mgmt1口默认有管理权限),以要通过port1接口管理设备为例,命令如下:

           RG-WALL#config system interface

           RG-WALL (interface)#edit port1

           RG-WALL (port1)#set allowaccess ping https ssh telnet

           RG-WALL (port1)#end

           接口列表如下:

2、添加策略

     进入 防火墙--策略--策略,点击 新建,按如下方式添加策略,实现内网对外网的访问。如果有端口映射的环境,需要配置外部接口到内部接口的放通端口的安全策略。


Ⅱ  VLAN与透明桥模式

一、组网需求

内部有两个vlan(trunk环境),网关在路由器上,防火墙工作在透明模式,部署在核心交换与核心路由之间,允许两个vlan访问外网,并且对这两个vlan进行保护,开启反病毒过滤。

二、网络拓扑

三、配置要点

       1、 配置透明模式

       2、 建立Vlan子接口

       3、 配置转发域。

       4、 配置策略

注意:路由模式的子接口配置与该案例类似,可参考其配置。

      

四、操作步骤

       1、 配置透明模式

详细配置步骤参考上节“开启透明模式”,点击运行模式: 修改为透明模式,并为防火墙配置管理地址,网关。

2、建立Vlan子接口

进 入  系统管理--网络--接口,点击新建,按如下图创建vlan接口

按如上方式建立4个vlan接口。分别在wan1和internal上分别建立vlan10 vlan20的子接口,。建立好的vlan接口如下

    3、 配置转发域(必须配置)

       RG-WALL #config system interface

        RG-WALL (interface) #edit wanvlan10

        RG-WALL (wanvlan10)#set forward-domain 10

        RG-WALL (wanvlan10)#next

        RG-WALL (interface) #edit invlan10

        RG-WALL (invlan10)#set forward-domain 10//  将上行口wanvlan10 和invlan10 放入同一个转发域,只有在同一个转发域的可以通信

        RG-WALL (invlan10)#next

        RG-WALL (interface) #edit wanvlan20                                            

        RG-WALL (wanvlan20)#set forward-domain 20

        RG-WALL (wanvlan20)#next

        RG-WALL (interface) #edit invlan20

        RG-WALL (invlan20)#set forward-domain 20

        RG-WALL (invlan20)#end

       4、 配置策略

1)为vlan10配置策略

详细配置步骤参考 路由模式典型功能-- 单线上网--静态地址线路上网小节,具体策略如下

2)为vlan20配置策略

3) 当VLan10和vlan20间互访时,需在防火墙策略里添加:wanvlan10-->invlan10 wanvlan20->invlan20两个方向通过的策略;

五、验证效果

            分配对vlan10 和vlan20做上网和病毒检测测试。

六、注意事项

            如果不开启forward-domain,ARP等广播将在各vlan间转发,如下图所示:

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
读者对象 本书适合下列人员阅读:  网络工程师  技术推广人员  网络管理员 本书约定 命令行格式约定 命令行字体采用用Arial,具体相关格式意义如下: 粗体:命令行关键字(命令中保持不变必须照输的部分)采用加粗字体表示。 斜体:命令行参数(命令中必须由实际值进行替代的部分)采用斜体表示 [ ] :表示用[ ] 括起来的部分,在命令配置时是可选的。 { x | y | ... }:表示从两个或多个选项中选取一个。 [ x | y | ... ]:表示从两个或多个选项中选取一个或者不选。 //:由双斜杠开始的行表示为注释行。 各类标志 本书采用以下醒目标志来表示在操作过程中应该特别注意的地方,这些标志的意义如下: 1. 红色底纹,表示警告、注意,提醒操作中须小心注意的事项。  警告 2. 黄色底纹,表示约定、参考,对正文的补充说明。  说明 3. 绿色底纹,表示建议、小窍门、推荐的操作方法。  建议 符号 <>:表示按键名称、按钮名称以及操作员从终端输入的信息,如<Enter>、<a>分别表示回车、小写字母a。 []:表示人机界面、菜单条、数据表和字段名等,其中多级菜单用“→”隔开。如[檔→新建]多级菜单,表示[檔]菜单下的[新建]子菜单。 键盘操作 <键1+键2>:表示在键盘上同时按下几个键。如<Ctrl+Alt+A>表示同时按下“Ctrl”、“Alt”、“A”这三个键。 <键1,键2>:表示先按第一键,释放,再按第二键。如<Alt,F>表示先按<Alt>键,释放后,紧接着再按<F>键。 鼠标操作 单击:快速按下并释放鼠标的左键。 双击:连续两次快速按下并释放鼠标的左键。 右击:快速按下并释放鼠标的右键。 拖动:按住鼠标左键不动,移动鼠标。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

你可知这世上再难遇我

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值