一、实验设备
- 下一代防火墙
- cisco三层交换机一台
- cisco路由器一台,用来模拟web服务器
- vpc一台
- 增加一个网络net:cloud0
二、实验拓扑

三、实验目的
- 了解NGAF有几种部署模式以及每种部署模式适用场景;
- 能根据客户不同场景选择恰当的部署模式并独立完成部署配置。
四、实验需求、步骤及配置
-
PC的配置
PC>ip 192.168.10.1255.255.255.0192.168.10.254
PC>ip dns 114.114.114.114 -
交换机SW的配置
Switch(config)#iprouting 启动路由功能
Switch(config)#interface g0/0
Switch(config-if)#no switchport
Switch(config-if)#ip address 192.168.10.254 255.255.255.0
Switch(config-if)#no shutdown
Switch(config)#interface g0/1
Switch(config-if)#no switchport
Switch(config-if)#no shutdown
Switch(config-if)#ip address 10.1.1.1 255.255.255.252
Switch(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.2 配置上网的缺省路由,下一跳为防火墙g0/1接口 -
下一代防火墙的配置
a)修改e0/0口属性为管理口且采用http管理方式,默认启动DHCP。
login:hillstone//用户名和密码都为hillstone
password:
SG-6000#conf
SG-6000(config)#interface e0/0
SG-6000(config-if-eth0/0)#manage http
SG-6000(config-if-eth0/0)#show interface查看e0/0自动获得的IP地址,为管理IP
接下来,在物理主机上,通过浏览器访问管理IP,使用图形化管理下一代防火墙:
b)配置e0/0接口:修改绑定安全区域为L2-untrust二层安全区域(网桥模式)等:

c)配置e0/1接口:绑定安全区域为trust三层安全区域(路由模式)、IP地址等。

d)配置e0/2接口:绑定安全区域为L2二层安全区域(网桥模式)等:

-
此时e0/0变为二层接口,之前的管理IP会被清除,需回到命令行配置vswitchif1接口,作为网桥的管理接口及新管理IP,与公网区域及服务器区属于同一子网(vswitchif1同时也作为路由模式的untrust区域接口,与E0/1接口成为路由模式的进\出接口。
SG-6000#conf
SG-6000(config)#interface vswitchif1
SG-6000(config-if-vsw1)#zone untrust 绑定为三层untrust区域
SG-6000(config-if-vsw1)#ip address dhcp setroute 自动从网络net获取IP,并获得默认路由
SG-6000(config-if-vsw1)#no shutdown
SG-6000(config-if-vsw1)#manage https 开启https管理
SG-6000(config-if-vsw1)#show interface 查看vswitchif1自动获得的IP地址,为新管理IP

-
接下来,在物理主机上,通过浏览器访问新管理IP,使用图形化管理下一代防火墙:
e) 为路由模式配置路由,包括回程路由和缺省路由(通过vswitchif1接口dhcp
已经获得)

f)为路由模式配置源NAT策略(即动态NAT),实现内网PC上公网需求

g)为路由模式配置安全策略,即包过滤策略(默认拒绝区域间访问),配置策略让内网网段可以访问公网,即e0/1区域访问vswitchif1区域,而vswitchif1区域与公网、服务器区同为一个三层untrust区

h) 接下来测试内网PC主机是否可以上公网,如图代表ok:

-
至此,在混合模式部署的防火墙中,实现内网通过路由模式上公网,接下来实现公网用户通过网桥模式与服务器区进行正常业务转发,此时公网与服务器仅通过一个网桥模式进行互联,故防火墙无需路由配置和NAT配置,仅需配置安全策略,允许L2-untrust区域访问L2-dmz区域:
i)完成服务器区配置,用路由器模拟一台开启TCP 80端口的web服务器:
Router(config)#interface f0/0
Router(config-if)#ip add 192.168.159.148 255.255.255.0 配置为vswitchif1同网段IP
Router(config-if)#no shut
Router(config)#no ip routing 关闭路由功能,模拟一台服务器主机
Router(config)#ip default-gateway 192.168.159.2 给主机配置默认网关,与防火墙中缺省路由的下一跳一样。
Router(config)#ip name-server 114.114.114.114 给主机配置dns服务器
Router(config)#ip http server 开启80端口
j)为网桥模式配置安全策略,让公网用户可以访问服务器区web服务:

j)接下来,在物理主机上,测试是否可以访问服务器web,如图:

k)如果未提示端口连接失败则成功,如图

l)或者直接浏览器访问测试,如果提示路由器http访问需要用户名,则代表服务访问OK,如图所示


1616

被折叠的 条评论
为什么被折叠?



