实际业务需求:希望针对办公网区域访问服务器区域的业务流量进行管控,通过AF去管理;
实际业务环境:AF6电2光,,汇聚交换机与核心间都是双光纤连接,AF无法直接串接在汇聚和核心之间;
解决思路:由于现场环境硬件设备没有多余的光口和现象没有多余模块原因的,导致设备无法正常串接到网络中;故设备采用双线连接在核心区域,通过定义设备的内外网区域、核心上做策略路由引流的方式,将流量强指到AF设备上,在通过设备去配置应用控制策略,实现对访问服务器区域的业务流量的管控;
为设备内外网提供两个接口IP地址,VLAN原有网关仍然在核心上,核心做策略路由;当防火墙故障,策略路由不生效,会默认走核心本身的默认路由;只是管控策略会不生效,但不影响网络的正常使用;
配置:
【1】配置设备内外网接口区域 untrust trust
【2】配置路由:如果办公区域是多VLAN情况下,这里需要写回执理由;
【3】配置设备应用控制策略:根据实际的业务需求配置双向的管控策略;
【4】防护策略----略 |