arp攻击的解决办法(arp防火墙有什么用)

防火墙一般布置在逻辑区域的入口处,位于三层网络架构的核心和汇聚之间,起到隔离逻辑区域,为逻辑区域创建安全策略的作用。

上面就是应用区的防火墙布置方式,他布置在应用区,可以为应用区的服务器创建安全策略,比如只能允许特定的ip的去访问,或者应用区只能访问某些IP或IP段。

一般为了提高系统可靠性,防火墙采用主备部署,中间的HA为主备的心跳线进行主备的协商和存活检测。上面和下面的交换机都采用irf堆叠部署。

那么这时候交换机和防火墙一般是怎么配置的呢?我见过以下几种玩法,和大家分享一下:

第一种 VRRP方式

防火墙是一个三层设备,三层地址是一个虚拟地址192.168.2.1。两个防火墙通过心跳线协商来决定谁能拥有这个地址,这就决定了交换机抓发数据包的时候转发给谁。比如协商成功后左面的是主,那么交换机抓发数据包的时候查找下一跳路由是192.168.2.1,左边的防火墙就会回复ARP请求,让交换机把数据都转发给主。一旦主挂了,右面的防火墙变成主,承担转发流量的作用。

第二种方式 依靠路由进行选路

防火墙全是二层,上下连都是二层口。核心和汇聚与防火墙连接的接口配置三层口。他们运行OSPF,那么从核心上看进入应用区的路由就有两条路径,一个下一跳是192.168.1.2,一个是192.168.2.2。这时候我们可以把主防火墙这一侧的路由的cost值调小一点,或者右边调大点。这样,根据路由选路的原则,流量就会选择下一跳为192.168.1.2这条路径。

第三种 负载模式

这时候两个防火墙都转发流量,就不是主备的关系了,而是双活的关系。这时候防火墙的上下联接口可以做链路捆绑,配置成二层接口

交换机侧也做链路捆绑,三层通过SVI互联,捆绑链路放行相应vlan。那么汇聚交换机去往核心交换机的下一跳就是port-channel 1。Port-channel 1的成员接口有两个,那么数据包就会根据五元组进行hash发送到两个防火墙上,每个防火墙都可以进行转发。

发布于 2022-01-19 22:56:34
收藏
分享
海报
0 条评论
44
上一篇:小票模板自己编辑模板(服装小票打印模板) 下一篇:会计常用的三个软件(目前财务软件有哪些)
目录

    0 条评论

    本站已关闭游客评论,请登录或者注册后再评论吧~

    忘记密码?

    图形验证码