防火墙综合拓扑(NAT、双机热备)

实验需求

拓扑

实验注意点:

  • 先配置双机热备,再来配置安全策略和NAT
  • 两台双机热备的防火墙的接口号必须一致
  • 如果其中一台防火墙有过配置,最好清空或重启,不然配置会同步失败
  • 两台防火墙同步完成后,可以直接在主状态防火墙上配策略,配好后会自动分享给备状态防火墙

这里防火墙的接口IP配置和二层交换机的配置也不再赘述,需要的话可以看我的前两篇博文

需求:

注意先做双机备份!!!做完再配策略,双机备份在下面!!!
1,办公区设备可以通过电信链路和移动链路上网(多对多的NAT,并且需要保留一个公网IP不能用来转换)

配置:

多对多NAT,需要用到地址池

地址池需保留一个公网IP

移动相同,只是IP地址池是20.0.0.4-20.0.0.5

效果:

ping ISP的环回1.1.1.1

而且抓包可以看到的确没有用我们的保留地址10.0.0.4


2,分公司设备可以通过总公司的移动链路和电信链路访问到DMz区的http服务器

这里也可以写服务器映射,但是我比较喜欢用NAT

这里注意目的地址是公网地址,这里我故意用了保留的IP地址10.0.0.4作为公网服务器地址

点确定之前注意还要新建一条安全策略,这里新建了,之后移动的就不需要了

移动类似,把10.0.0.4改成20.0.0.4就行了

接下来就是分公司出网的NAT(注意这里是在分公司的防火墙上配),同样点确定之前新建一条安全策略

效果:

通过电信IP访问

通过移动IP访问:


3,分公司内部的客户端可以通过公网地址访问到内部的服务器

如果内部的客户端想通过公网地址访问到内部的服务器,必须使用双向NAT

同样记住新建安全策略

效果:


4,FW1和FW3组成主备模式的双机热备

点击系统-->高可靠性-->双机热备-->配置

  • 因为这里上行链路有电信和移动,所以上行需要两组vrrp,虚拟IP都为电信和移动的公网IP
  • 下行有三个区域,需要三组vrrp,虚拟IP为10.0.x.254
  • hrp心跳线连接两根,保证冗余
  • FW1为主,FW2为备
  • 这里注意配置之前可以新建一个安全区域HRP,将hrp两根线划分到该区域

上行链路:
vrrp1(电信):10.0.4.0/24
vrrp2(移动):10.0.5.0/24
下行链路:
vrrp3(SC):10.0.2.0/24
vrrp4(BG):10.0.3.0/24
vrrp5(DMZ):10.0.1.0/24
hrp1:192.168.1.0/24
hrp2:192.168.2.0/24

然后配置VRRP,注意有5组

FW2同理,注意运行角色选择备用就行了 

效果:

注意这里的配置一致性,必须显示检查内容相同,才能开始配策略

这里我们先用PC2ping公网1.1.1.1 ping 1.1.1.1 -t一直ping,然后再断开FW1也就是主状态防火墙的上联口两个,g1/0/0和g1/0/5,shutdown

先看PC2,丢了两个包,之后正常上网

然后看运行状态,主变成了备,备变成了主

也可以抓包看,我在FW2两个上联口抓的包,可以看到icmp包,正常状态下肯定是走FW1的,但是因为接口down了,状态变化了


5,办公区上网用户限制流量不超过60M,其中销售部人员在其基础上限制流量不超过30M,且销售部一共10人,每人限制流量不超过3M

这里还需要新建用户组BG和sale

这里漏写了一个要求,接口带宽100M,电信移动都要修改

办公区流量限制60M

先配置带宽通道

然后配置带宽策略

销售部人员在其基础上限制流量不超过30M,且销售部一共10人,每人限制流量不超过3M

同理

只是注意这里的父策略要选择BG_limit,因为销售部属于办公区


6,销售部保证emai1应用在办公时间至少可以使用10M的带宽,每个人至少1M

同理


7,多出口环境基于带宽比例进行选路,但是,办公区中10.0.2.10该设备只能通过电信的链路访问互联网。

先配置全局选路策略

网络-->路由-->智能选路-->配置

新建两个链路接口,电信和移动,这里可以设置过载保护阈值

完成后修改策略路由

链路接口选择电信就OK了 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/359960.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

MyBatis 的注解实现方法

MyBatis 的注解实现方法 MyBatis 的注解实现方法引入依赖添加配置创建表创建实体类创建mapper接口InsertDeleteSelectResults和ResultMap通过配置文件解决 UpdateOptions MyBatis 的注解实现方法 引入依赖 在springBoot项目中下载了EditStarters插件的,可以直接在配置文件处右…

JVM学习

1.Java虚拟机内部有哪些线程共享,那些线程隔离 程序计数器: 通过改变这个计数器的值来选取下一条需要执行的字节码命令 Java虚拟机栈: 栈,每个方法被执行时,Java虚拟机都会同步的创建一个栈帧用于存储局部变量表&…

Linux:进度条的创建

目录 使用工具的简单介绍: \r : fflush : 倒计时的创建: 倒计时的工作原理: 进度条的创建: 不同场景下、打印任意长度的进度条: main .c procbor.c 测试效果: 使用工具…

STM32学习笔记(四) —— 位段别名区的使用

STM32F103RCT6有两个位段区 (SRAM 最低1M空间和片内外设存储区最低1M空间), 这两个区域都有各自的别名区,在别名区中每个字会映射到位段区的一个位,所以在别名区修改一个字相当于修改位段区中对应的一个位 映射公式( 别名区中的字与位段区中的…

jenkins部署(docker)

docker部署,避免安装tomcat 1.拉镜像 docker pull jenkins/jenkins2.宿主机创建文件夹 mkdir -p /lzp/jenkins_home chmod 777 /lzp/jenkins_home/3.启动容器 docker run -d -p 49001:8080 -p 49000:50000 --privilegedtrue -v /lzp/jenkins_home:/var/jenkins_…

Excel得到JSON串

很多时候业务都需要做一种从Excel读取或者导入数据的功能,这在cs程序比较简单,在BS程序上如果封装不好的话那么写起来还是很费劲的,这次封装Excel读取操作。 先看使用 对,你没有看错,就是这么简单。 封装 基础设计…

2023年葡萄酒行业分析报告(电商数据查询):消费市场疲软,但国产品牌的替代效应逐步明显

近几年,受国内经济增速放缓的影响,现阶段国内葡萄酒的消费需求仍显不足。同时,当前国内酒类市场正处于存量竞争阶段,市场竞争十分激烈,其他酒类也在一定程度上挤占了葡萄酒的市场份额,这也导致国内葡萄酒消…

04:容器技术概述|镜像与容器|docker配置管理

容器技术概述|镜像与容器|docker配置管理 什么是容器优点缺点 docker与容器跳板机yum源添加docker软件在node节点验证软件包开启路由转发 镜像管理&容器管理如何获取镜像镜像备份与恢复运行容器查看镜像的启动信息镜像管理命令容器管理命令容器内部署…

十一、常用API——练习

常用API——练习 练习1 键盘录入:练习2 算法水题:练习3 算法水题:练习4 算法水题:练习5 算法水题: 练习1 键盘录入: 键盘录入一些1~100之间的整数,并添加到集合中。 直到集合中所有数据和超过2…

SolidWorks曲面功能介绍

在SolidWorks中提供了功能丰富的曲面功能,那为什么我们需要使用曲面功能?曲面功能一般是在处理一些复杂外形的时候来使用,这些形状需要通过曲线的变化来控制,从而得到满意的外形,一般来说这样的外形是很难通过实体建模…

集成学习之Boosting方法系列_XGboost

文章目录 【文章系列】【前言】【算法简介】【正文】(一)XGBoost前身:梯度提升树(二)XGBoost的特点(三)XGBoost实际操作1. 前期准备(1)数据格式(2&#xff09…

(2)(2.10) LTM telemetry

文章目录 前言 1 协议概述 2 配置 3 带FPV视频发射器的使用示例 4 使用TCM3105的FSK调制解调器示例 前言 轻量级 TeleMetry 协议 (LTM) 是一种单向通信协议(从飞行器下行的数据链路),可让你以低带宽/低波特率(通常为 2400 波…

Mamba系列日积月累(一):状态空间模型SSM的离散化过程推导

文章目录 1. 背景基础知识1.1 什么是状态空间模型(State Space Model,SSM)?1.2 什么是离散化(Discretization)?1.3 为什么需要离散化? 2. SSM离散化过程推导2.1 为什么在离散化过程中…

Windows断开映射磁盘提示“此网络连接不存在”,并且该磁盘直在资源管理器中

1、打开注册表编辑器 快捷键winR 打开“运行”, 输入 regedit 2、 删除下列注册表中和无法移除的磁盘相关的选项 \HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\ 3、打开“任务管理器”,重新启动“Windows资源…

vue3源码(三)computed

1.功能 接受一个 getter 函数,并根据 getter 的返回值返回一个不可变的响应式 ref 对象。 默认不执行,在取值时执行,具有缓存功能,数据不变多次取值只触发一次取值计算。 import {reactive,effect,computed,} from "/node_…

蓝桥杯AT24C02问题记录

问题1:从这个图片上可以看出这两个在IIC的.c文件里延时时间不一样,第一张图使用了15个_nop_(); 12M晶振机器周期是 1/12M*121uS;nop()要延时1个指令周期。延时时间不对会对时序产生影响,时序不对,则AT24C02有没被使用…

大数据分析案例-基于随机森林算法构建电影票房预测模型

🤵‍♂️ 个人主页:艾派森的个人主页 ✍🏻作者简介:Python学习者 🐋 希望大家多多支持,我们一起进步!😄 如果文章对你有帮助的话, 欢迎评论 💬点赞&#x1f4…

nginx 编译安装sticky时报错处理

一般企事业单位的内网按照部门划分网段,ip hash 的负载均衡策略容易导致负载失衡,比如某个网段地址多,一些网段地址少,IP hash是基于IPv4地址的前三段来区分的(开发者可能觉得机器处理区分所有IP太累么?配置…

医院如何筛选安全合规的内外网文件交换系统?

医院内外网文件交换系统是专为医疗机构设计的,用于在内部网络(内网)和外部网络(外网)之间安全、高效地传输敏感医疗数据和文件的解决方案。这种系统对于保护患者隐私、遵守医疗数据保护法规以及确保医疗服务的连续性和…

牛客网-----------[NOIP2006]数列

题目描述 给定一个正整数k(3≤k≤15),把所有k的方幂及所有有限个互不相等的k的方幂之和构成一个递增的序列,例如,当k3时,这个序列是: 1,3,4,9,10,12,13&…