国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

多VLAN環(huán)境下防火墻配置

2016-11-26 06:51:20
網(wǎng)絡(luò)安全和信息化 2016年10期
關(guān)鍵詞:源地址掩碼網(wǎng)段

引言:運(yùn)用VLAN技術(shù)可提高網(wǎng)管效率和安全性,隨著支持VLAN的防火墻廣泛應(yīng)用,使得網(wǎng)管能力更強(qiáng),更加靈活便捷。以下就以筆者單位工作中防火墻跨VLAN管理為例,為大家做詳細(xì)介紹。

運(yùn)用VLAN技術(shù)可提高網(wǎng)管效率和安全性,隨著支持VLAN的防火墻廣泛應(yīng)用,使得網(wǎng)管能力更強(qiáng),更靈活便捷。以下筆者就以筆者單位工作中防火墻跨VLAN管理為例做詳細(xì)介紹。

需求分析

隨著信息化進(jìn)程的加速,單位構(gòu)建了跨城區(qū)多區(qū)域信息網(wǎng)絡(luò)(如 圖 1所 示)。 中 興ZXR10 T40G為企業(yè)核心區(qū)域交換機(jī),在各分支機(jī)構(gòu)部署了可網(wǎng)管三層交換機(jī)。為方便管理,總部對部門及下級單位通過VLAN進(jìn)行業(yè)務(wù)劃分,取得了較好效果。但隨著業(yè)務(wù)的發(fā)展,因下級單位的業(yè)務(wù)服務(wù)逐步融合交叉,導(dǎo)致原有網(wǎng)絡(luò)結(jié)構(gòu)的安全控制功能不強(qiáng),難以實(shí)現(xiàn)精細(xì)化的管控。為解決這些問題,單位將聯(lián)想網(wǎng)御防火墻部署到網(wǎng)絡(luò)中,方便對各區(qū)域網(wǎng)絡(luò)業(yè)務(wù)功能進(jìn)行精確控制。

圖1 網(wǎng)絡(luò)拓?fù)?/p>

網(wǎng)絡(luò)拓?fù)淙鐖D1所示,ZXR10 T40核心交換機(jī)劃分多個(gè)VLAN,其中VLAN20、VLAN21對應(yīng)下級單位1的網(wǎng)段,VLAN30對應(yīng)下級單位2的網(wǎng)段,VLAN10為本級內(nèi)網(wǎng)段。本單位特殊通信服務(wù)(以下簡稱TSTX服務(wù))要求網(wǎng)絡(luò)區(qū)段間的訪問規(guī)則必須滿足以下規(guī)則:1.防火墻默認(rèn)策略為禁止。2.VLAN20和VLAN21之間允許TSTX服 務(wù)。3.VLAN10對VLAN20、VLAN21、VLAN30允許TSTX服務(wù)。

配置方案

由于最初未考慮到下級單位1中有兩個(gè)VLAN,TSTX服務(wù)需要跨VLAN,所以在配置防火墻時(shí)只是添加了地址段,并對防火墻端口進(jìn)行進(jìn)出流控制,最終導(dǎo)致下級單位1的VLAN20和VLAN21之間不能正常使用TSTX服務(wù)。經(jīng)過分析認(rèn)為必須在防火墻中創(chuàng)建VLAN設(shè)備,并對VLAN設(shè)備進(jìn)行策略配置,才能使下級單位1中的兩個(gè)VLAN間正常使用TSTX服務(wù)。為此,規(guī)劃以下配置方案:

1.Fe1連接下級單位1交換機(jī)的TRUNK口, IP地址為192.168.100.1,掩碼為255.255.255.0。

2.創(chuàng) 建VLAN設(shè) 備Fe1.20,綁定設(shè)備 Fel,VLAN ID 為“20”,工作在“路由模式”,IP地址為 192.168.10.1,掩碼為255.255.255.0。

3.創(chuàng) 建VLAN設(shè) 備Fe1.21,綁 定設(shè) 備 Fel,VLAN ID為“21”,工 作 在“路由 模 式”,IP地 址 為192.168.11.1,掩碼為255.255.255.0,如圖 2所示。

4.FE2連接下級單位2交換機(jī)的TRUNK口,IP 地 址 為 192.168.200.1,掩碼為255.255.255.0。

5.FE3接到核心交換機(jī) ZXR10 T40G,IP地址 為172.16.1.1,掩 碼 為255.255.255.0。

6.VLAN20網(wǎng) 關(guān) 為192.168.10.1, VLAN21網(wǎng) 關(guān) 為 192.168.11.1,VLAN30網(wǎng) 關(guān) 為192.168.20.1。

圖2 創(chuàng)建VLAN設(shè)備

圖3 添加包過濾規(guī)則

操作流程與步驟

首先添加地址資源:

1.VLAN20_NET為 :192.168.10.0,掩 碼 為255.255.255.0。

2.VLAN21_NET為 :192.168.11.0,掩 碼 為255.255.255.0。

3.VLAN30_NET為 :192.168.20.0,掩 碼 為255.255.255.0。

4.VLAN10_NET為 :172.16.1.0,掩 碼 為255.255.255.0。

其次配置訪問策略:

1.添加包過濾規(guī)則:源地址VLAN20_NET,目的地址VLAN21_NET,服務(wù)TSTX,動(dòng)作為允許,如圖3所示。

2.添加包過濾規(guī)則:源地址VLAN21_NET,目 的 地 址VLAN20_NET,服 務(wù)TSTX,動(dòng)作為允許。

3.添加包過濾規(guī)則:源地址VLAN10_NET,目 的 地 址VLAN20_NET,服 務(wù)TSTX,動(dòng)作為允許。

4.添加包過濾規(guī)則:源地址VLAN10_NET,目的地址VLAN21_NET,服務(wù)TSTX,動(dòng)作為允許。

5.添加包過濾規(guī)則:源地 址 VLAN10_NET,目 的地 址 VLAN30_NET,服 務(wù)TSTX,動(dòng)作為允許。

通過對防火墻內(nèi)VLAN設(shè)備和訪問規(guī)則的配置,實(shí)現(xiàn)了本單位專用服務(wù)功能要求,有效解決了跨多個(gè)VLAN訪問控制問題。其他應(yīng)用規(guī)則的配置可依此類推,實(shí)現(xiàn)防火墻精準(zhǔn)控制功能的靈活運(yùn)用。

猜你喜歡
源地址掩碼網(wǎng)段
國內(nèi)互聯(lián)網(wǎng)真實(shí)源地址驗(yàn)證研究進(jìn)展①
單位遭遇蠕蟲類病毒攻擊
低面積復(fù)雜度AES低熵掩碼方案的研究
基于布爾異或掩碼轉(zhuǎn)算術(shù)加法掩碼的安全設(shè)計(jì)*
Onvif雙網(wǎng)段開發(fā)在視頻監(jiān)控系統(tǒng)中的應(yīng)用
基于掩碼的區(qū)域增長相位解纏方法
基于掩碼的AES算法抗二階DPA攻擊方法研究
實(shí)現(xiàn)RSF機(jī)制的分布式域間源地址驗(yàn)證
網(wǎng)絡(luò)安全策略中防火墻技術(shù)的應(yīng)用
天融信防火墻的雙線路路由和VPN設(shè)置
柳林县| 淳安县| 长寿区| 贵南县| 阿克苏市| 万山特区| 合江县| 新巴尔虎左旗| 昌图县| 阳新县| 花莲县| 漯河市| 梁河县| 曲阜市| 门头沟区| 衡南县| 南川市| 迁西县| 南宫市| 宣化县| 晋州市| 特克斯县| 涿州市| 灵丘县| 甘孜县| 平远县| 福清市| 武川县| 新平| 固镇县| 盐山县| 南陵县| 丽江市| 清新县| 鄂托克前旗| 秦皇岛市| 泸定县| 东乡族自治县| 新丰县| 慈利县| 封丘县|