防火墙一般布置在逻辑区域的入口处,位于三层网络架构的核心和汇聚之间,起到隔离逻辑区域,为逻辑区域创建安全策略的作用。
上面就是应用区的防火墙布置方式,他布置在应用区,可以为应用区的服务器创建安全策略,比如只能允许特定的ip的去访问,或者应用区只能访问某些IP或IP段。
一般为了提高系统可靠性,防火墙采用主备部署,中间的HA为主备的心跳线进行主备的协商和存活检测。上面和下面的交换机都采用irf堆叠部署。
那么这时候交换机和防火墙一般是怎么配置的呢?我见过以下几种玩法,和大家分享一下:
第一种 VRRP方式
防火墙是一个三层设备,三层地址是一个虚拟地址192.168.2.1。两个防火墙通过心跳线协商来决定谁能拥有这个地址,这就决定了交换机抓发数据包的时候转发给谁。比如协商成功后左面的是主,那么交换机抓发数据包的时候查找下一跳路由是192.168.2.1,左边的防火墙就会回复ARP请求,让交换机把数据都转发给主。一旦主挂了,右面的防火墙变成主,承担转发流量的作用。
第二种方式 依靠路由进行选路
防火墙全是二层,上下连都是二层口。核心和汇聚与防火墙连接的接口配置三层口。他们运行OSPF,那么从核心上看进入应用区的路由就有两条路径,一个下一跳是192.168.1.2,一个是192.168.2.2。这时候我们可以把主防火墙这一侧的路由的cost值调小一点,或者右边调大点。这样,根据路由选路的原则,流量就会选择下一跳为192.168.1.2这条路径。
第三种 负载模式
这时候两个防火墙都转发流量,就不是主备的关系了,而是双活的关系。这时候防火墙的上下联接口可以做链路捆绑,配置成二层接口
交换机侧也做链路捆绑,三层通过SVI互联,捆绑链路放行相应vlan。那么汇聚交换机去往核心交换机的下一跳就是port-channel 1。Port-channel 1的成员接口有两个,那么数据包就会根据五元组进行hash发送到两个防火墙上,每个防火墙都可以进行转发。
怀孕梦见生女儿的含义(怀孕梦见自己生了个女儿)
揭示巨蟹女动心的特征和表现方式(怎么判断巨蟹女动心了)
教你判断榴莲熟度的简单方法(怎么知道榴莲熟不熟)
分享让孔雀迅速展示美丽羽毛的方法(怎么让孔雀快速开屏)
分享除跳蚤的简单有效方法(怎么除跳蚤最简单有效)
教你如何帮助女儿找到合适的姻缘对象(怎样帮女儿催旺姻缘)
探讨性格与星座之间的关联及影响程度(性格真的跟星座有关系吗)
适合情侣观看的高评分电影推荐(情侣必看的高分电影)
推荐成都一日游的最佳目的地(成都一天一日游去哪里最好)
成都到青城山游玩的最佳行程安排(成都到青城山一日游最佳方案)
用户名
密码
记住登录状态 忘记密码?
邮箱
确认密码
我已阅读并同意 用户协议