【控制篇 / 分流】(7.4) ❀ 01. 对指定IP网段访问进行分流 ❀ FortiGate 防火墙

  【简介】公司有两条宽带,一条ADSL拨号用来上网,一条移动SDWAN,已经连通总部内网服务器,领导要求,只有访问公司服务器IP时走移动SDWAN,其它访问都走ADSL拨号,如果你是管理员,你知道有几种方法可以实现吗?


 静态路由

  最简单的方法是通过静态路由对数据分流,但是对宽带的默认路由需要做合理配置。

  ① 首先配置ADSL拨号宽带,需要重点注意的是【管理距离】设置,默认数置为5,这里修改为10,需要注意的是,因为有两条宽带,就会有两条默认路由,而默认路由的管理距离数值必须是相同,才能同时使用两条宽带。PPPoE拨号会自动生成默认路由,不需要手动配置。

  ② 再配置移动SDWAN,于由IP地址是固定的,所以寻址模式选择【静态】,这里并没有配置网关选项,我们需要创建静态路由来配置网关。

  ③ 为移动SDWAN创建静态路由,配置接口和网关地址,注意这里的管理距离默认为10,这就是为什么ADSL拨号宽带的管理距离由默认的5改成10的原因了。因为只有管理距离相同,两条宽带才能同时使用。那么优先走哪条宽带,就是由高级选项下的优先级来确定的。这里将移动SDWAN的默认路由优先级从1改为5。

  ④ 我们需要在路由表中查看默认路由的当前情况,选择菜单【仪表板】-【网络】,选择路由小部件。

  ⑤ 在静态&动态路由表中,可以看到有两条网络为0.0.0.0/0的默认路由,分属于两条宽带。管理距离都为10,所以两条宽带可以同时使用,优先级ADSL宽带为1,移动SDWAN为5,那么,上网流量都会走ADSL宽带,不会走移动SDWAN。

  ⑥ 选择菜单【策略&防火墙】-【防火墙策略】,点建【新建】,创建内网走Wan1口上网的策略。

  ⑦ 同样的方法创建走Wan2上网的策略。现在,内网接口访问所有的IP地址(包括总部服务器IP),都会走Wan1,这是因为Wan1的默认路由优先级为1(数字越小,越优先)。

  ⑧ 由于访问总部服务器IP走需要走移动SDWAN宽带,因此还需要再创建一条静态路由。选择菜单【仪表板】-【静态路由】,选择移动SDWAN的默认路由,点击【克隆】。

  ⑦ 目标地址输入总部服务器IP地址网段。如果有多个网段,那么创建多条默认路由。

  ⑧ 再次查看路由表,可以看到新创建的访问总部服务器IP的路由。当我们访问服务器IP 172.16.100.254时,匹配第7条静态路由,走移动SDWAN出去。而当我们访问baidu.com时,区配第一条策略,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  策略路由

  策略路由的优先级大于静态路由,是我们强制路由走向的优先选择。

  ① 选择菜单【网络】-【策略路由】,点击【新建】。

  ② 如果在菜单中没有显示策略路由选项,可以点击菜单【系统管理】-【可见功能】,启用【高级路由】,再次刷新页面,就能在菜单中看到策略路由选项。

  ③ 策略路由可配置的内容比静态路由多了很多,例如流入接口、源地址,而且源地址、目标地址可以同时填写多个IP网段,并且可以使用地址对象,这个在静态路由中是无法实现的。

  ④ 可以在策略路由设置里临时创建地址对象,但是我们还是建议在预先创建好地址对象。选择菜单【策略&对象】-【地址】,默认为【Standard】-【Address】,点击【新建】。

  ⑤ 输入自定义的地址名称,类型默认为子网,在IP/掩码输入服务器IP网段。如果这个地址对象要在静态路由中使用,也可以启用【静态路由配置】,点击【确认】。

  ⑥ 如果有多个类似的地址对象,可以选择原始地址对象,点击【克隆】。

  ⑦ 修改名称和IP/掩码,点击【确认】,新的地址对象就克隆好了。以此类推。

  ⑧ 可以将多个地址对象放入一个地址组。点击Standard下的【Address Group】,点击【新建】。

  ⑨ 输入自定义的地址组名称,成员选择刚刚建立的三个地址对象,同样如果地址组要在静态路由中使用,可以启用【静态路由配置】。点击【确认】,地址组创建完成。

  ⑩ 在静态路由中,目标地址多出一个【地址命名】栏,点击显示刚才创建的地址对象和地址组,这是因为刚才创建的时候,均启用了【静态路由配置】,使在地址组和地址对象都可以在静态路由中使用。早期版本没有这个功能。

  ⑪ 再次回到新建策略路由,流入接口选择内网,源地址可以为地址对象all,也可以限制指定IP网段,目标地址选择刚刚创建的总部服务器IP地址组,动作默认为【转发流量】,启用流出接口,选择流出接口为Wan2,网关地址填写Wan2的网关IP。点击【确认】,策略路由创建成功。

  ⑫ 回到路由小部件窗口,右上角下拉选择【策略路由】,可以看到新建的策略路由。策略路由优先于静态路由。当内网电脑172.16.200.1访问服务器IP172.16.100.254时,优先匹配策略路由,走移动SDWAN出去。而当访问baidu.com时,不匹配策略路由,再和静态路由匹配,配备第一条默认路由,走ADSL宽带出去,因为第一条的优先级最高(数字越小,优先级越高)。

  【总结】策略只是允许放行,路由才是走哪条宽带出去的关键。静态路由配置简单,相同的管理距离允许多条宽带同时使用。不用的优先级,确认哪条宽带优先使用。策略路由可控性更强,增加流入接口、源IP、协议等控制,可使用地址对象和地址组。策略路由优先于静态路由。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/327857.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

vuex前端开发,getters是什么?怎么调用?简单的案例操作

vuex前端开发,getters是什么?怎么调用?简单的案例操作! 下面通过一些简单的案例,来了解一下,vuex当中的getters到底是什么意思,有哪些实际的操作案例。 Vuex的getters主要用于对store中的state进行计算或过…

LNMP环境下综合部署动态网站

目录 LNMP部署--nginx 搭建mysql数据库 安装mysql的过程: 部署PHP: ​编辑​编辑php的配置文件在哪 wordpress程序安装 LNMP部署--nginx 纯净--联网状态 环境变量中没有nginx 安装形式的选择: yum安装:自动下载安装包及…

2024年美赛数学建模思路 - 复盘:校园消费行为分析

文章目录 0 赛题思路1 赛题背景2 分析目标3 数据说明4 数据预处理5 数据分析5.1 食堂就餐行为分析5.2 学生消费行为分析 建模资料 0 赛题思路 (赛题出来以后第一时间在CSDN分享) https://blog.csdn.net/dc_sinor?typeblog 1 赛题背景 校园一卡通是集…

Qt/QML编程之路:slider(34)

滑条slider,有时也成为进度条progressbar,在GUI界面中也是经常用到的。 import QtQuick 2.9 import QtQuick.Controls 2.0 import QtQuick.Layouts 1.2ApplicationWindow {id:rootvisible: truewidth: 1920height: 720//title: qsTr("Hello World&q…

网络安全中的“三高一弱”和“两高一弱”是什么?

大家在一些网络安全检查中,可能经常会遇到“三高一弱”这个说法。那么,三高一弱指的是什么呢? 三高:高危漏洞、高危端口、高风险外连 一弱:弱口令 一共是4个网络安全风险,其中的“高危漏洞、高危端口、弱…

力扣精选算法100题——等于目标值的两个数or三数之和(双指针专题)

目录 🚩等于目标值的俩个数 第一步:了解题意 第二步:算法原理 第三步:代码实现 🚩三数之和 第一步:了解题意 第二步:算法原理 思路: ❗不漏: ❗去重: &#xf…

2. goLand安装及外配置参数通用用法

目录 概述测试代码解决外配置参数结束 概述 选择版本安装 go 安装的版本 1.go安装及相关配置 goLand 对于 习惯 idea 系列使用的人,还是很友好的。 测试代码 package mainimport ("flag""fmt""os" )func main() {name : flag.St…

C++核心编程(包含:内存、函数、引用、类与对象、文件操作等)【持续更新】

🌈个人主页:godspeed_lucip 🔥 系列专栏:C从基础到进阶 C核心编程🌏1 内存分区模型🎄1.1 程序运行前🎄1.2 程序运行后🎄1.3 new操作符 🌏2 引用🎄2.1 引用的基…

使用composer生成的DMG和PKG格式软件包有何区别

在使用Composer从包源构建软件包时候,有两种不同类型的包:PKG和DMG。你知道两者之间的区别吗? 以及如何选取吗? 每种格式都有各自的优势具体取决于软件包的预期用途以及用于部署软件包的工具。下面我们来了解一下PKG和DMG格式的区别和用途。…

C++I/O流——(4)格式化输入/输出(第一节)

归纳编程学习的感悟, 记录奋斗路上的点滴, 希望能帮到一样刻苦的你! 如有不足欢迎指正! 共同学习交流! 🌎欢迎各位→点赞 👍 收藏⭐ 留言​📝 含泪播种的人一定能含笑收获&#xff…

如何快速看懂一篇英文AI论文?

已经2024年了,该出现一个写论文解读AI Agent了。 大家肯定也在经常刷论文吧。 但真正尝试过用GPT去刷论文、写论文解读的小伙伴,一定深有体验——费劲。其他agents也没有能搞定的,今天我发现了一个超级厉害的写论文解读的agent &#xff0c…

使用micro-app将现有项目改造成微前端,对现有项目实现增量升级

使用micro-app将现有项目改造成微前端,对现有项目实现增量升级 基座应用 1、安装依赖 npm i micro-zoe/micro-app --save2、在入口引入 //main.js import microApp from micro-zoe/micro-appnew Vue({ }) //在new Vue 下面执行 microApp.start()3、新增一个vue页…

harbor https

harbor https部署 准备docker-compose安装https 证书harbor安装访问harbor推镜像到harbor 准备 192.168.112.99,harbor,centos7 192.168.112.3,测试机,centos7 docker版本:docker-ce 20.10.16(部署参考&a…

imgaug库指南(28):从入门到精通的【图像增强】之旅(万字长文)

引言 在深度学习和计算机视觉的世界里,数据是模型训练的基石,其质量与数量直接影响着模型的性能。然而,获取大量高质量的标注数据往往需要耗费大量的时间和资源。正因如此,数据增强技术应运而生,成为了解决这一问题的…

在Excel中如何打开VBA,这里提供两种方法

想在Excel中创建或添加自己的自定义Visual Basic脚本吗?第一步是了解如何在Excel中打开VBA编辑器。 在易用性和整体功能方面,没有其他电子表格应用程序能与Excel相提并论。无论你想做什么,只要你能深入挖掘Excel的深层菜单,就有很…

PTA——7-31 三角形判断

7-31 三角形判断 (15分) 给定平面上任意三个点的坐标(x​1​​,y​1​​)、(x​2​​,y​2​​)、(x​3​​,y​3​​),检验它们能否构成三角形。 输入格式: 输入在一行中顺序给出六个[−100,100]范围内的数字,即三个点的坐标x​1​​、y​1​​、x​2​…

深度学习笔记(八)——构建网络的常用辅助增强方法:数据增强扩充、断点续训、可视化和部署预测

文中程序以Tensorflow-2.6.0为例 部分概念包含笔者个人理解,如有遗漏或错误,欢迎评论或私信指正。 截图和程序部分引用自北京大学机器学习公开课 要构建一个完善可用的神经网络,除了设计网络结构以外,还需要添加一些辅助代码来增强…

Flume 之自定义Sink

1、简介 前文我们介绍了 Flume 如何自定义 Source, 并进行案例演示,本文将接着前文,自定义Sink,在这篇文章中,将使用自定义 Source 和 自定义的 Sink 实现数据传输,让大家快速掌握Flume这门技术。 2、自定…

【PostgreSQL】安装和常用命令教程

PostgreSQL window安装教程 window安装PostgreSQL 建表语句: DROP TABLE IF EXISTS student; CREATE TABLE student (id serial NOT NULL,name varchar(100) NOT NULL,sex varchar(5) NOT NULL,PRIMARY KEY (id) );INSERT INTO student (id, name, sex) VALUES (…

【电力电子】2 开、闭环单相桥式SPWM逆变仿真电路

【仅供参考】 【2022.11西南交大电力电子仿真】 目录 1 开环单相桥式SPWM逆变电路搭建及波形记录 2 闭环单相桥式SPWM逆变电路搭建及波形记录 1 开环单相桥式SPWM逆变电路搭建及波形记录 采用单极性调制法,按老师PPT(如下图)所示进行单相…