环境及说明
拓扑:
说明:
1:目前客户网络做了物理隔离,内外网后续使用网闸打通访问。
2:内外网核心交换机vlan都是属于不同网段。内外网核心划分了近40个段。
3:客户目前有些业务服务器需要放在内网中,但是同时需要访问公网明确的IP,例如客户内网的微信服务器。同时客户内网的web服务器并未放在外网,而是放在内网,要求通过网闸后在外网前置网关设备映射后依然可以正常提供web服务。
思路分享:
路由模式部署
下图是实施指导里的图,下列说明请结合上面实际拓扑去看。
内网核心访问专线写明细路由抛给前置防火墙设备,缺省路由丢给网闸内网侧,网闸内网侧丢内网明细网段路由回给内网核心交换机。
外网核心将需要访问内网网段的路由丢给网闸外网侧,网闸外网侧路由写外网明细网段路由丢给外网核心交换机做回包。因为是外网核心交换机,所以缺省这条路由抛给前置网关设备。
需要注意的点:
1、注意内外网核心一定要写明细路由,为什么要明细,假如碰到内外网都同属于172.16或者192.168等大段的时候,拓扑中内网核心是0.0.0.0 0.0.0.0 下一跳给网闸内网侧。这个没问题,但是外网侧是写了明细路由回给外网核心交换机的,所以外网核心交换机写大段的路由,由于内外网属于同一个大段,出现路由过不去网闸的情况:,网闸外侧识别到自己回包的路由符合这个大段的,自然又丢回给核心交换机了。
2、由于客户内网有需要访问公网的服务器,还有微信服务器,POS机,当然了,这类设备连接外网的时候都是有固定的IP的,或者固定的某几个IP。所以,针对需要访问的公网的几个IP,在对象定义中,需要针对这几个公网IP定义的地址范围稍微扩大些,同时放到外网IP对象组里。然后需要在外网侧写到这几个地址的明细网段路由丢给外网核心交换机,遇到内网服务器需要通过网闸提供80或者443http服务的,涉及到域名的,记得放通几个常用的DNS地址。
3、一定要注意修改完对象以及路由后,需要停用规则后重新启用规则。这样修改的对象和规则路由才会生效。生效需要一定时间。会出现内外网访问出现一段时间的中断。
4、一定要保证路由是没问题的。内外网路由注意不要写错了。比如拓扑中内网的服务器需要映射出去,或者某个服务器某个端口需要映射访问,这时需要放通内网服务器到外网核心交换机与前置网关设备的三层IP,以及出口公网ip。同时需要勾选隐藏源对象,如果不勾选,映射是不生效的。
实施步骤
实施文档图片不便使用,下图都是使用实施手册的图。按照标准化配置就可以。
1、选择部署模式
2、配置网络内外网侧接口地址:
3、定义网络访问对象:
注意:
如果是网段,不能写192.168.1.0这类,需要写成192.168.1.1-192.168.1.254,否则不生效!
属于内网的可以在对象组里边放在一起,方便后边规则制定选择。名称一般建议跟 IP 地址一样,这样方便后面排错。
4、定义预访问应用:
测试记得放通PING应用。方便排错。应用也可以放在应用组里边。
5、定义时间模式:按照需求修改制定即可。
6、定义安全通道:
定义流量访问的安全数据方向
注意:
(1)如要放通多个安全通道比如外网接口 NET1 需要访问内网接口 ETH1、 ETH2 的则建立两个通道。
(2)网闸的通道控制只能控制外网到内网的、内网到外网的数据,不能控制同区 域的数据比如内网到内网。
7、定义访问规则:综合上述策略明细制定访问规则。
后续测试连通性即可。多用ping,tracert–d等命去跟路由。方便排错。