当前位置:   article > 正文

华为防火墙策略路由旁路部署_华为防火墙部署ospf旁挂模式

华为防火墙部署ospf旁挂模式

配置策略路由(引流到旁挂防火墙)示例

为了保证企业内网的安全,通过配置策略路由将外网到内网的全部流量引流防火墙进行安全检测。

组网需求

图1所示,某公司由于业务需要,用户有访问Internet的需求。用户通过核心交换机SwitchA以及接入网关Router与Internet进行通信。

为了保证公司网络的安全性,将所有进入公司内网的流量引入到旁挂防火墙进行安全检测后再进入公司内部网络。

图12-3  配置策略路由(引流到旁挂防火墙)组网图

配置思路

  • 配置各接口IP地址,并在交换机和防火墙之间配置路由协议,保证路由可达。
  • 在SwitchA上配置策略路由,将所有外网进入内网的流量重定向到防火墙上进行安全检测。

 说明:

本案例只介绍交换机的配置,防火墙的配置请参见相关手册。

操作步骤

  1. 配置SwitchA和防火墙各接口IP地址和路由

     

    # 配置SwitchA各接口IP地址。缺省情况下,交换机的接口为二层接口,在配置IP地址之前,请先使用undo portswitch命令将接口切换为三层接口。

    1. <HUAWEI> system-view
    2. [HUAWEI] sysname SwitchA
    3. [SwitchA] interface gigabitethernet 1/0/1
    4. [SwitchA-GigabitEthernet1/0/1] undo portswitch
    5. [SwitchA-GigabitEthernet1/0/1] ip address 10.1.1.2 24
    6. [SwitchA-GigabitEthernet1/0/1] quit
    7. [SwitchA] interface gigabitethernet 1/0/2
    8. [SwitchA-GigabitEthernet1/0/2] undo portswitch
    9. [SwitchA-GigabitEthernet1/0/2] ip address 10.1.20.1 24
    10. [SwitchA-GigabitEthernet1/0/2] quit
    11. [SwitchA] interface gigabitethernet 1/0/3
    12. [SwitchA-GigabitEthernet1/0/3] undo portswitch
    13. [SwitchA-GigabitEthernet1/0/3] ip address 10.1.10.6 24
    14. [SwitchA-GigabitEthernet1/0/3] quit
    15. [SwitchA] interface gigabitethernet 1/0/4
    16. [SwitchA-GigabitEthernet1/0/4] undo portswitch
    17. [SwitchA-GigabitEthernet1/0/4] ip address 10.1.11.6 24
    18. [SwitchA-GigabitEthernet1/0/4] quit

    # 在SwitchA上配置路由协议,保证三层互通,这里选取OSPF协议。

    防火墙上一般会配置两个OSPF进程分别发布上行和下行的网段,所以在SwitchA上也需要配置两个OSPF进程。

    1. [SwitchA] ospf 100
    2. [SwitchA-ospf-100] area 0
    3. [SwitchA-ospf-100-area-0.0.0.0] network 10.1.1.0 0.0.0.255
    4. [SwitchA-ospf-100-area-0.0.0.0] network 10.1.10.0 0.0.0.255
    5. [SwitchA-ospf-100-area-0.0.0.0] quit
    6. [SwitchA-ospf-100] quit
    7. [SwitchA] ospf 200
    8. [SwitchA-ospf-200] area 0
    9. [SwitchA-ospf-200-area-0.0.0.0] network 10.1.11.0 0.0.0.255
    10. [SwitchA-ospf-200-area-0.0.0.0] network 10.1.20.0 0.0.0.255
    11. [SwitchA-ospf-200-area-0.0.0.0] quit
    12. [SwitchA-ospf-200] quit

     

  2. 在SwitchA上配置策略路由,将所有外网进入内网的流量重定向到防火墙进行安全检测

     

    # 配置流分类,匹配所有流量。
    1. [SwitchA] traffic classifier c1
    2. [SwitchA-classifier-c1] if-match any
    3. [SwitchA-classifier-c1] quit
    # 配置流行为,将匹配到的流量重定向到防火墙,下一跳IP地址为10.1.10.5。
    1. [SwitchA] traffic behavior b1
    2. [SwitchA-behavior-b1] redirect ip-nexthop 10.1.10.5
    3. [SwitchA-behavior-b1] quit
    # 配置流策略。
    1. [SwitchA] traffic policy p1
    2. [SwitchA-trafficpolicy-p1] classifier c1 behavior b1
    3. [SwitchA-trafficpolicy-p1] quit
    # 在SwitchA的GigabitEthernet1/0/1入方向应用流策略。
    1. [SwitchA] interface gigabitethernet 1/0/1
    2. [SwitchA-GigabitEthernet1/0/1] traffic-policy p1 inbound
    3. [SwitchA-GigabitEthernet1/0/1] quit
    4. [SwitchA] quit

     

  3. 验证配置结果

     

    # 查看流分类的配置信息。

    1. <SwitchA> display traffic classifier user-defined c1
    2. User Defined Classifier Information:
    3. Classifier: c1
    4. Precedence: 5
    5. Operator: OR
    6. Rule(s) : if-match any

    # 查看流行为的配置信息。

    1. <SwitchA> display traffic behavior user-defined b1
    2. User Defined Behavior Information:
    3. Behavior: b1
    4. Permit
    5. Redirect: no forced
    6. Redirect ip-nexthop
    7. 10.1.10.5

    # 查看流策略的配置信息。

    1. <SwitchA> display traffic policy user-defined p1
    2. User Defined Traffic Policy Information:
    3. Policy: p1
    4. Classifier: c1
    5. Operator: OR
    6. Behavior: b1
    7. Permit
    8. Redirect: no forced
    9. Redirect ip-nexthop
    10. 10.1.10.5

    # 查看流策略的应用信息。

    1. <SwitchA> display traffic-policy applied-record
    2. #
    3. -------------------------------------------------
    4. Policy Name: p1
    5. Policy Index: 0
    6. Classifier:c1 Behavior:b1
    7. -------------------------------------------------
    8. *interface GigabitEthernet1/0/1
    9. traffic-policy p1 inbound
    10. slot 1 : success
    11. -------------------------------------------------
    12. Policy total applied times: 1.
    13. #

     

配置文件

SwitchA的配置文件

  1. #
  2. sysname SwitchA
  3. #
  4. traffic classifier c1 operator or precedence 5
  5. if-match any
  6. #
  7. traffic behavior b1
  8. permit
  9. redirect ip-nexthop 10.1.10.5
  10. #
  11. traffic policy p1 match-order config
  12. classifier c1 behavior b1
  13. #
  14. interface GigabitEthernet1/0/1
  15. undo portswitch
  16. ip address 10.1.1.2 255.255.255.0
  17. traffic-policy p1 inbound
  18. #
  19. interface GigabitEthernet1/0/2
  20. undo portswitch
  21. ip address 10.1.20.1 255.255.255.0
  22. #
  23. interface GigabitEthernet1/0/3
  24. undo portswitch
  25. ip address 10.1.10.6 255.255.255.0
  26. #
  27. interface GigabitEthernet1/0/4
  28. undo portswitch
  29. ip address 10.1.11.6 255.255.255.0
  30. #
  31. ospf 100
  32. area 0.0.0.0
  33. network 10.1.1.0 0.0.0.255
  34. network 10.1.10.0 0.0.0.255
  35. #
  36. ospf 200
  37. area 0.0.0.0
  38. network 10.1.11.0 0.0.0.255
  39. network 10.1.20.0 0.0.0.255
  40. #
  41. return
声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/Cpp五条/article/detail/448291
推荐阅读
相关标签
  

闽ICP备14008679号