原有网络拓扑
file:///C:/Users/victor/AppData/Local/Temp/ksohtml6028/wps1.jpg
整改后网络拓扑
file:///C:/Users/victor/AppData/Local/Temp/ksohtml6028/wps2.jpg
一、 同时访问内外网的业务 1. 原先通过服务器直连内外网的接入从外网出口做端口映射,现在接通内外网,中间使用防火墙和网闸做防护,针对这些服务器IP做白名单策略。 2. 割接过程 接通内外网后先使用网闸做全封闭,先拔掉此业务直接连在外网的接入,再从网闸添加白名单,实现此业务从内网到外网的线路进行传输,由于业务较多将,一个一个进行拔线添加白名单。 3.割接一个便测试一个,看是否正常 二、 电信机房 1. 看原先防火墙的配置,将相同效果的策略在现有防火墙上部署。 2. 核心从新起地址与新防火墙互联,配置完成后 ,更改核心路由,此时电信工程师需要修改聚合口,华为工程师需要修改路由指向。 3. 更改完成后,测试对电信机房相关业务进行访问 三、 边界专线业务 1. 组主备防火墙,建议使用二层接口状态,原先的边界业务不管是接入上联的路由器还是接在下联的接入都使用原先的中间nat设备。 2. 一个一个地更换,更换一个便测试此业务是否正常。 四、 业务保障 1. 所有割接后的旧设备,在没有测试完成后不修改任何配置,以保障业务的及时恢复 2. 电信的接入和核心的配置都在割接前进行备份。
1. 看原先防火墙的配置,将相同效果的策略在现有防火墙上部署。 2. 核心从新起地址与新防火墙互联,配置完成后 ,更改核心路由,此时电信工程师需要修改聚合口,华为工程师需要修改路由指向。 3. 更改完成后,测试对电信机房相关业务进行访问 三、 边界专线业务 1. 组主备防火墙,建议使用二层接口状态,原先的边界业务不管是接入上联的路由器还是接在下联的接入都使用原先的中间nat设备。 2. 一个一个地更换,更换一个便测试此业务是否正常。 四、 业务保障 1. 所有割接后的旧设备,在没有测试完成后不修改任何配置,以保障业务的及时恢复 2. 电信的接入和核心的配置都在割接前进行备份。 |