×

深信服社区»版块 安全类 下一代防火墙NGAF 部署模式的疑问

部署模式的疑问

查看数: 3005 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2018-10-29 14:55

正文摘要:

本帖最后由 泽思 于 2018-10-29 15:28 编辑 本人小新,又不幸遇到想法诸多也很懂的客户,在被无数次的耻笑后批评后,客户将我原先的设置的方案给推倒了,亲自上阵做成了上图模样。这样做能达到目的吗?(客户还 ...

回复

新手767939 发表于 2018-11-4 21:10
又看了一遍,怎么实现的?
PC-核心-防火墙-核心-服务器
而不是
PC-核心-服务器
好心情能长寿 发表于 2018-11-3 20:09
学习了。
新手767939 发表于 2018-11-3 19:13
防火墙旁挂后,VMware提示“此主机上的vsSphere HA 代理无法访问隔离地址:网关地址”

虚拟化.PNG (52.21 KB, 下载次数: 196)

虚拟化.PNG
新手767939 发表于 2018-11-3 19:02
本帖最后由 新手767939 于 2018-11-3 19:06 编辑

我们也是旁挂模式,在服务器与核心直接采用透明模式需要添加两台高性能交换机,
网关写到防火墙上,核心写三条静态路由指向防火墙,借此帖帮忙看看有什么问题或需要改进的。

1.PNG (178.88 KB, 下载次数: 210)

1.PNG

2.PNG (156.44 KB, 下载次数: 220)

2.PNG

3.PNG (102.72 KB, 下载次数: 204)

3.PNG
小草 发表于 2018-10-29 17:20
我正在参加社区万圣节活动,楼主不给我豆豆,我就在你这儿捣蛋
小草 发表于 2018-10-29 17:19
就算是底下跟防火墙都配在一个VLAN770 也不一定能确保流量经过防火墙啊,除非把网关写在防火墙。

我正在参加社区万圣节活动,楼主不给我豆豆,我就在你这儿捣蛋
adds 发表于 2018-10-29 16:28
只能说,客户的创造力相当牛逼。

不会环路,因为AF两个口的流量不一样,一个是VLAN770,一个是其他VLAN(应该是服务器)。可以的,没有问题。

但一般建议直接部署在PC机和核心交换机或服务器和核心交换机之间。
PC9527 发表于 2018-10-29 15:04
您好,如果是我,我的做法有两种:
1、第一种难度有点大,客户对安全防护高度重视,建议网桥做一台对整个内网保护,另外再在服务器区域前端加台防火墙,对PC区域和外网区域进行防护,这个就要发挥沟通能力和产品介绍等安全方案的时候了。
2、我会建议客户干掉出口路由器,用AF做出口,然后起两个LAN口,一个是接入PC区域,一个是接入服务器区域,这样既可以针对来自公网的防护,又可以做来自PC区域的安全防护(LAN-LAN的防护)。
个人观点,你说到的做法,我没试过,具体行不行不清楚,理论上是可以的,谢谢。
zhb 发表于 2018-10-29 14:59
相当于核心上两个口短接,估计不行,
单臂引流模式挺好的啊