取消
显示结果 
搜索替代 
您的意思是: 
cancel
1161
查看次数
1
有帮助
7
回复

请教防火墙旁挂模式如何引流

思科小白
Level 1
Level 1

CJun_0-1721720845846.png

请问大家防火墙旁挂模式如何做到引流?如图所示,能给我配置实现吗? 谢谢

7 条回复7

ilay
VIP
VIP

1.通过PBR,将相应的流量抓出来,然后设置相应的next-hop,就可以把流量扔到防火墙上,注意返回的流量也需要设置pbr,用来保证数据来回路径是一致的。缺点:基于你的环境,配置量有点多,且得双向应用,很麻烦。

2.通过VRF进行隔离,使防火墙两个接口属于不同的VRF,这个种配置方式基本上不会有干扰,但需要设备支持,模拟器基本没戏。

3.搭配nat,设置一个额外的地址池,将池子的IP指向其中一个接口,根据路由指向接口的不同,配置trust-unstrust或者untrust-trust方向的nat(如果将池子指向了untrust接口,那么从就将内部出来的流量转换成池子里面的IP即可,稍稍有点绕,自己捋一下吧),配和nat,可以实现流量穿墙,另外注意路由的问题,以前面将地址池指向untrust为例,外部的主机不能有内部的路由,否则就完蛋了,因为你编址和拓扑设计的问题,并没有将内外两个的三层真实隔离出来,倘若路由写的有问题,那流量一样不会过墙的。

如果单纯想隔离可以直接搞串接,三层连接或者透明墙都可以。但看拓扑来说,不知道你这意图是什么,边界不清晰,数据流也未知。

好了,仅供参考吧!

Hi ,你的意思模拟器是无法实现vrf 隔离?对吗?

模拟器路由器应该是可以,交换机命令到是有,但不确定功能是否稳定,每个人使用的模拟器镜像也不尽相同,可以做尝试但不做保证

物理设备中,路由器是支持的,交换机得看型号,一部分老型号可能没戏,cat9200/9300依据型号不同支持数量不等的vrf配置数量。

Rockyw
Spotlight
Spotlight

@思科小白 可以参考一下下面的文档
旁路防火墙+VRF引流场景
https://www.xh86.me/?p=3527

 

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Rockyw | If it solves your problem, please mark as answer. Thanks !

谢谢,我跟着步骤试了但是还是不成功

有没有试过用文中拓扑去做实验

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Rockyw | If it solves your problem, please mark as answer. Thanks !

试了,还是不行呢

快捷链接