双冗余链路实现(2/2期)

目录

拓扑:

基础需求:

出口路由器(双路):

静态路由:

防火墙配置:

全区域互通透传:

静态路由:

冗余备份:

核心交换机:

静态路由:

非业务vlan:

场景模拟:


拓扑:

基础需求:

地址互通:

  • 出口路由器地址可达边界防火墙且与内网互通;
  • 防火墙三层透传(即安全区域全部互通);
  • 内网地址与外网地址互通(暂时不做访问控制);

设备的备份冗余:

  • 基于双核心的防火墙主备备份冗余(一个核心交换机对应一个备份分组);
  • 双路出口路由器的备份冗余

出口路由器(双路):

静态路由:

ISP A:

ISP B:

防火墙配置:

全区域互通透传:

静态路由:

冗余备份:

vrid 1

复制代码
边界防火墙A:
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 192.168.40.3 255.255.255.0
 vrrp vrid 1 virtual-ip 192.168.40.200 active
 vrrp virtual-mac enable
 gateway 192.168.40.1
 service-manage ping permit
#
 hrp enable
 hrp interface GigabitEthernet1/0/4 remote 10.0.0.2
 hrp auto-sync config static-route
#
---------------------------
边界防火墙B:
#
interface GigabitEthernet1/0/3
 undo shutdown
 ip address 192.168.40.4 255.255.255.0
 vrrp vrid 1 virtual-ip 192.168.40.200 standby
 gateway 192.168.40.1
 service-manage ping permit
#
 hrp enable
 hrp interface GigabitEthernet1/0/2 remote 10.0.0.1
 hrp auto-sync config static-route
#

vrid 2

复制代码
防火墙A
#
interface GigabitEthernet1/0/5
 undo shutdown
 ip address 192.168.41.4 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.41.200 active
 vrrp virtual-mac enable
 gateway 192.168.41.1
 service-manage ping permit
---------------------------
防火墙B
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 192.168.41.3 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.41.200 standby
 gateway 192.168.40.1
 service-manage ping permit
#

两组均以"边界FW_A"为active。

核心交换机:

静态路由:

非业务vlan:

这里主要是依据边界防火墙的备份组划分方便管理和地址可达:

vlan40对应vrid 1,vlan41对应vrid 2。

*此配置与sw-3-2同步,解析对方地址。

复制代码
#
interface Vlanif40
 ip address 192.168.40.1 255.255.255.0
#
interface Vlanif41
 ip address 192.168.41.1 255.255.255.0
#

场景模拟:

  • 外网机能且仅能访问web服务器(服务器名:dvwa.com--->192.168.45.10),其他资源不可访问;

边界防火墙(主)上做如下策略:

也就是公网域名只注册可访问的服务器域名解析。

  • 允许"研发部"访问内网任意服务器和外网技术网(tec.com),不能访问人事网(hr.com),防止骑驴找马;
  • 人事部允许访问OA(oa.com)和任意外网web site;

暂时能想到这么多,更多场景模拟后续持续更新。

前置阅读:

双核心冗余二层链路实现(1/2期)(eNSP)https://blog.csdn.net/qq_44846097/article/details/157700768?spm=1001.2014.3001.5501

相关推荐
春风解人意6 小时前
从零开始学习嵌入式P32----网络基础之TCP
c语言·网络·学习·tcp/ip
云絮.7 小时前
网络原理---- 网络层,数据链路层,应用层
网络
Johny_Zhao8 小时前
网络安全等级保护测评实施方案
linux·网络·人工智能·网络安全·信息安全·云计算·等保测评·系统运维·itsm
虹科网络安全10 小时前
使用艾体宝 IOTA 10 CORE+ 监控企业网络中的 AI 流量
网络·人工智能
醉颜凉10 小时前
网络安全必学:粘性MAC地址(Sticky MAC)原理与应用全解析
运维·服务器·网络·安全·web安全
广州灵眸科技有限公司11 小时前
从手动三步到上电即连:4G模组systemd开机自连方案
linux·运维·服务器·开发语言·网络·人工智能·php
埃科光电12 小时前
16K万兆网口彩色线阵相机:四倍带宽 高速真彩检测新方案
网络·图像处理·数码相机·计算机视觉·制造·相机
运维全栈笔记13 小时前
Windows 安装 WSL2 并运行 Ubuntu 24.04 指南
linux·网络·windows·ubuntu
qq_4523962313 小时前
第十篇:《eBPF 可观测性:零侵扰的深度内核追踪》
服务器·网络·php
迪康Defender13 小时前
政企内网终端安全建设:资产‑管控‑防护‑审计闭环能力拆解
运维·网络·安全·web安全·终端安全管理