双冗余链路实现(2/2期)

目录

拓扑:

基础需求:

出口路由器(双路):

静态路由:

防火墙配置:

全区域互通透传:

静态路由:

冗余备份:

核心交换机:

静态路由:

非业务vlan:

场景模拟:


拓扑:

基础需求:

地址互通:

  • 出口路由器地址可达边界防火墙且与内网互通;
  • 防火墙三层透传(即安全区域全部互通);
  • 内网地址与外网地址互通(暂时不做访问控制);

设备的备份冗余:

  • 基于双核心的防火墙主备备份冗余(一个核心交换机对应一个备份分组);
  • 双路出口路由器的备份冗余

出口路由器(双路):

静态路由:

ISP A:

ISP B:

防火墙配置:

全区域互通透传:

静态路由:

冗余备份:

vrid 1

复制代码
边界防火墙A:
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 192.168.40.3 255.255.255.0
 vrrp vrid 1 virtual-ip 192.168.40.200 active
 vrrp virtual-mac enable
 gateway 192.168.40.1
 service-manage ping permit
#
 hrp enable
 hrp interface GigabitEthernet1/0/4 remote 10.0.0.2
 hrp auto-sync config static-route
#
---------------------------
边界防火墙B:
#
interface GigabitEthernet1/0/3
 undo shutdown
 ip address 192.168.40.4 255.255.255.0
 vrrp vrid 1 virtual-ip 192.168.40.200 standby
 gateway 192.168.40.1
 service-manage ping permit
#
 hrp enable
 hrp interface GigabitEthernet1/0/2 remote 10.0.0.1
 hrp auto-sync config static-route
#

vrid 2

复制代码
防火墙A
#
interface GigabitEthernet1/0/5
 undo shutdown
 ip address 192.168.41.4 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.41.200 active
 vrrp virtual-mac enable
 gateway 192.168.41.1
 service-manage ping permit
---------------------------
防火墙B
#
interface GigabitEthernet1/0/1
 undo shutdown
 ip address 192.168.41.3 255.255.255.0
 vrrp vrid 2 virtual-ip 192.168.41.200 standby
 gateway 192.168.40.1
 service-manage ping permit
#

两组均以"边界FW_A"为active。

核心交换机:

静态路由:

非业务vlan:

这里主要是依据边界防火墙的备份组划分方便管理和地址可达:

vlan40对应vrid 1,vlan41对应vrid 2。

*此配置与sw-3-2同步,解析对方地址。

复制代码
#
interface Vlanif40
 ip address 192.168.40.1 255.255.255.0
#
interface Vlanif41
 ip address 192.168.41.1 255.255.255.0
#

场景模拟:

  • 外网机能且仅能访问web服务器(服务器名:dvwa.com--->192.168.45.10),其他资源不可访问;

边界防火墙(主)上做如下策略:

也就是公网域名只注册可访问的服务器域名解析。

  • 允许"研发部"访问内网任意服务器和外网技术网(tec.com),不能访问人事网(hr.com),防止骑驴找马;
  • 人事部允许访问OA(oa.com)和任意外网web site;

暂时能想到这么多,更多场景模拟后续持续更新。

前置阅读:

双核心冗余二层链路实现(1/2期)(eNSP)https://blog.csdn.net/qq_44846097/article/details/157700768?spm=1001.2014.3001.5501

相关推荐
网络研究院3 天前
2026年网络安全
网络·安全·法律·法规·趋势·发展
酣大智3 天前
ARP代理--工作原理
运维·网络·arp·arp代理
treesforest3 天前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全
shushangyun_3 天前
2026年快消品B2B系统推荐:支持终端门店订货、促销政策自动化的工具?
java·运维·网络·数据库·人工智能·spring·自动化
2601_961845153 天前
粉笔行测题库|系统班|刷题
网络·百度·微信·微信公众平台·facebook·新浪微博
程序猿阿伟3 天前
《Chrome离线扩展安装的底层逻辑与场景落地指南》
服务器·网络·chrome
InHand云飞小白3 天前
无人值守站点网络困境?工业级路由器IR315破解连接难题
网络·物联网·4g·工业路由器·4g路由器·iiot·蜂窝路由器
森G3 天前
75、服务器源码解析---------云视频服务项目
linux·服务器·网络·c++·qt
江华森3 天前
TCP/IP 协议栈实战 — 7 个实验详解
网络·tcp/ip·智能路由器
酉鬼女又兒3 天前
零基础入门计算机网络运输层:端到端通信核心作用、端口号分类规则、复用分用工作机制及UDP与TCP协议全方位对比详解
网络·网络协议·tcp/ip·计算机网络·考研·udp·php