本帖最后由 秋无殇 于 2023-10-11 15:13 编辑
环境描述:客户原网络拓扑如上图 1、华为防火墙和外网核心均为二层,内网PC网关均在政务外网 2、深信服防火墙路由部署,防火墙WAN口接外网核心,WAN口IP网关在政务外网处,分支用户上网全部转换成深信服防火墙wan口IP 客户需求: 1、需要将内网用户上网数据经过深信服防火墙,从而实现防火墙和SIP的联动
实现方案一:启用二次穿透 1、在深信服防火墙起两个透明口或一对虚拟网线接口,分别连接华为防火墙和外网核心交换,放通对应vlan 2、此时分支数据流走向为:分支---深信服防火墙---外网核心---深信服防火墙---华为防火墙,因此分支数据重复经过深信服防火墙,第二次经过深信服防火墙时不会匹配任何策略,因此导致分支用户无法上网 3、在AF开启多次穿透,针对多次经过深信服防火墙的源、目IP进行放通,放通后分支可正常上网
实现方案二:AF混合部署 1、深信服防火墙连接分支接口保持不变,将源WAN口更改为透明口,连接外网核心连接华为防火墙接口配置透明wan口,两个透明口均放通客户所用vlan 2、针对vlan创建vlan接口,将原防火墙wan口IP配置上去,修改SNAT对象,区域 3、测试后分支和内网PC均可正常上网 |