下一代防火墙混合模式部署

一、实验设备

  1. 下一代防火墙
  2. cisco三层交换机一台
  3. cisco路由器一台,用来模拟web服务器
  4. vpc一台
  5. 增加一个网络net:cloud0

二、实验拓扑

在这里插入图片描述

三、实验目的

  • 了解NGAF有几种部署模式以及每种部署模式适用场景;
  • 能根据客户不同场景选择恰当的部署模式并独立完成部署配置。

四、实验需求、步骤及配置

  • PC的配置
    PC>ip 192.168.10.1255.255.255.0192.168.10.254
    PC>ip dns 114.114.114.114

  • 交换机SW的配置
    Switch(config)#iprouting 启动路由功能
    Switch(config)#interface g0/0
    Switch(config-if)#no switchport
    Switch(config-if)#ip address 192.168.10.254 255.255.255.0
    Switch(config-if)#no shutdown
    Switch(config)#interface g0/1
    Switch(config-if)#no switchport
    Switch(config-if)#no shutdown
    Switch(config-if)#ip address 10.1.1.1 255.255.255.252
    Switch(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.2 配置上网的缺省路由,下一跳为防火墙g0/1接口

  • 下一代防火墙的配置
    a)修改e0/0口属性为管理口且采用http管理方式,默认启动DHCP。
    login:hillstone//用户名和密码都为hillstone
    password:
    SG-6000#conf
    SG-6000(config)#interface e0/0
    SG-6000(config-if-eth0/0)#manage http
    SG-6000(config-if-eth0/0)#show interface查看e0/0自动获得的IP地址,为管理IP
    接下来,在物理主机上,通过浏览器访问管理IP,使用图形化管理下一代防火墙:
    b)配置e0/0接口:修改绑定安全区域为L2-untrust二层安全区域(网桥模式)等:
    在这里插入图片描述
    c)配置e0/1接口:绑定安全区域为trust三层安全区域(路由模式)、IP地址等。
    在这里插入图片描述
    d)配置e0/2接口:绑定安全区域为L2二层安全区域(网桥模式)等:
    在这里插入图片描述

  • 此时e0/0变为二层接口,之前的管理IP会被清除,需回到命令行配置vswitchif1接口,作为网桥的管理接口及新管理IP,与公网区域及服务器区属于同一子网(vswitchif1同时也作为路由模式的untrust区域接口,与E0/1接口成为路由模式的进\出接口。
    SG-6000#conf
    SG-6000(config)#interface vswitchif1
    SG-6000(config-if-vsw1)#zone untrust 绑定为三层untrust区域
    SG-6000(config-if-vsw1)#ip address dhcp setroute 自动从网络net获取IP,并获得默认路由
    SG-6000(config-if-vsw1)#no shutdown
    SG-6000(config-if-vsw1)#manage https 开启https管理
    SG-6000(config-if-vsw1)#show interface 查看vswitchif1自动获得的IP地址,为新管理IP
    在这里插入图片描述

  • 接下来,在物理主机上,通过浏览器访问新管理IP,使用图形化管理下一代防火墙:
    e) 为路由模式配置路由,包括回程路由和缺省路由(通过vswitchif1接口dhcp
    已经获得)
    在这里插入图片描述
    f)为路由模式配置源NAT策略(即动态NAT),实现内网PC上公网需求
    在这里插入图片描述
    g)为路由模式配置安全策略,即包过滤策略(默认拒绝区域间访问),配置策略让内网网段可以访问公网,即e0/1区域访问vswitchif1区域,而vswitchif1区域与公网、服务器区同为一个三层untrust区
    在这里插入图片描述
    h) 接下来测试内网PC主机是否可以上公网,如图代表ok:
    在这里插入图片描述

  • 至此,在混合模式部署的防火墙中,实现内网通过路由模式上公网,接下来实现公网用户通过网桥模式与服务器区进行正常业务转发,此时公网与服务器仅通过一个网桥模式进行互联,故防火墙无需路由配置和NAT配置,仅需配置安全策略,允许L2-untrust区域访问L2-dmz区域:
    i)完成服务器区配置,用路由器模拟一台开启TCP 80端口的web服务器:
    Router(config)#interface f0/0
    Router(config-if)#ip add 192.168.159.148 255.255.255.0 配置为vswitchif1同网段IP
    Router(config-if)#no shut
    Router(config)#no ip routing 关闭路由功能,模拟一台服务器主机
    Router(config)#ip default-gateway 192.168.159.2 给主机配置默认网关,与防火墙中缺省路由的下一跳一样。
    Router(config)#ip name-server 114.114.114.114 给主机配置dns服务器
    Router(config)#ip http server 开启80端口
    j)为网桥模式配置安全策略,让公网用户可以访问服务器区web服务:
    在这里插入图片描述
    j)接下来,在物理主机上,测试是否可以访问服务器web,如图:
    在这里插入图片描述
    k)如果未提示端口连接失败则成功,如图
    在这里插入图片描述
    l)或者直接浏览器访问测试,如果提示路由器http访问需要用户名,则代表服务访问OK,如图所示
    在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

胡某一

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值