#干货满满#华为设备配置策略路由引流到旁挂NGAF设备
  

Hacking 58152人觉得有帮助

{{ttag.title}}

   为了保证公司网络的安全性,将所有进入公司内网的流量引入到旁挂防火墙进行安全检测后再进入公司内部网络。通过配置静态路由,先将访问流量牵引到WAF清洗,然后再将流量注入到Web服务器;

配置思路

1、配置各接口IP地址,并在交换机和防火墙之间配置路由协议,保证路由可达。
2、在核心交换机上配置策略路由,将所有外网进入内网的流量重定向到NGAF上进行安全检测。

数据流量转发原理:
        互联网访问业务服务器,数据流通过防火墙后转发至Border路由器,Border路由器触发目标服务器地址策略路由引流,将数据转发至“安全资源池”边界虚拟路由器,边界虚拟路由器通过策略路由引流,数据通过租户路由器达到WAF安全防护设备(按需),再继续转发至NIPS网络入侵设备,做过两次流量清洗,数据转发至内网应用服务器;数据包回包同样通过策略路由走原路返回。


6204262c7cf32b225c.png


部署实施配置:

#WAF信息:

部署模式:旁路
引流口:10.144.3.117
回注口:10.144.3.125
设备网关:10.144.3.113
回注路由nexthop :10.144.3.121


###########交换机引流信息:
配置牵引流量
#
acl number 3010
rule 10 permit tcp destination 10.147.17.87 0 destination-port eq 4433
rule 15 permit tcp destination 10.147.17.87 0 destination-port eq 9999
rule 20 permit tcp destination 10.147.17.89 0 destination-port eq 443
rule 25 permit tcp destination 10.147.17.89 0 destination-port eq 9000
rule 30 permit tcp destination 10.147.61.17 0

#
acl number 3020
rule 10 permit tcp source 10.147.17.87 0 source-port eq 4433
rule 15 permit tcp source 10.147.17.87 0 source-port eq 9999
rule 20 permit tcp source 10.147.17.89 0 source-port eq 443
rule 25 permit tcp source 10.147.17.89 0 source-port eq 9000
rule 30 permit tcp source 10.147.61.17 0

#
traffic classifier WAF_New_HuiZhu type or
if-match acl 3020
#
traffic classifier WAF_New_YinLiu type or
if-match acl 3010

#
traffic behavior WAF_New_HuiZhu
redirect vpn-instance WXTK_WAF nexthop 10.144.3.126
#
traffic behavior WAF_New_YinLiu
redirect vpn-instance WXTK_CMN nexthop 10.144.3.118
#

traffic policy WAF_P
classifier WAF behavior WAF_B precedence 5
classifier WAF_New_YinLiu behavior WAF_New_YinLiu precedence 10
#
traffic policy WAF_New_HuiZhu
classifier WAF_New_HuiZhu behavior WAF_New_HuiZhu precedence 5
#
traffic policy WAF_P
classifier WAF behavior WAF_B precedence 5
classifier WAF_New_YinLiu behavior WAF_New_YinLiu precedence 10

配置牵引流量引用接口:
#
interface Eth-Trunk10
undo portswitch
description CMN-FW01 - EtT10
ip binding vpn-instance WXTK_CMN
ipv6 enable
ip address 10.144.3.1 255.255.255.254
ipv6 address 2409:8C20:1831:502:FFFF:FFFF:FFFD:13/127
ipv6 address auto link-local
ospfv3 100 area 0.0.0.0
ospfv3 network-type p2p
ospf network-type p2p
mode lacp-static
traffic-policy WAF_P inbound

#
interface Eth-Trunk20
undo portswitch
description CMN-FW02 - EtT20
ip binding vpn-instance WXTK_CMN
ipv6 enable
ip address 10.144.3.3 255.255.255.254
ipv6 address 2409:8C20:1831:502:FFFF:FFFF:FFFE:1B/127
ipv6 address auto link-local
ospfv3 100 area 0.0.0.0
ospfv3 network-type p2p
ospf network-type p2p
mode lacp-static
traffic-policy WAF_P inbound
#

#               
interface Eth-Trunk38
description SCQ-LB01 - EtT38
port link-type trunk
port trunk allow-pass vlan 12 1282
mode lacp-static
traffic-policy WAF_P inbound
#

###################WAF配置:
5814262c7d0fdecc00.png


验证业务:

995562c7cf87089a2.png

9501962c7d12749f0e.png

103762c7d131720fa.png

1128462c7d13913bbc.png

3881562c7d143110cc.png

916862c7d14a8fbd4.png

查看网络带宽流量是否正常,正常情况下
753062c7d09039baa.png

查看是否有最新的日志输出
3991762c7d0af2f648.png




打赏鼓励作者,期待更多好文!

打赏
31人已打赏

Sangfor43876 发表于 2022-7-27 08:34
  
感谢楼主分享!文章详细介绍了交换机如何将业务流量引流至安全设备做流量清洗,对实际的网络环境搭建很有帮助,另外在最后测试引流及安全防护是否正常生效时,一方面可以根据接口是否有流量、设备上是否有并发来确认是否引流成功,同时也可以观察一下对应的安全日志是否有正常生成,以便于判断安全策略的有效性。希望楼主能带来更多有价值的分享~
cyq 发表于 2022-7-9 00:10
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
韩_鹏 发表于 2022-7-9 08:48
  
感谢分享                                                               
新手699401 发表于 2022-7-9 08:50
  
感谢分享,有助于工作和学习!!!
头像被屏蔽
新手760047 发表于 2022-7-9 08:59
  
提示: 作者被禁止或删除 内容自动屏蔽
向上吧,少年 发表于 2022-7-9 09:20
  
每日一学,坚持打卡。
angelccn 发表于 2022-7-9 10:21
  
感谢分享,有助于工作和学习!!!
花开荼靡_ 发表于 2022-7-9 11:09
  
感谢分享,干货满满,辛苦了!
新手741261 发表于 2022-7-9 11:55
  
感谢分享,有助于工作和学习!!!
暗夜星空 发表于 2022-7-9 15:21
  
坚持每日学习打卡
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
新版本体验
技术笔记
干货满满
功能体验
2023技术争霸赛专题
技术咨询
标准化排查
GIF动图学习
产品连连看
信服课堂视频
秒懂零信任
技术晨报
自助服务平台操作指引
安装部署配置
答题自测
深信服技术支持平台
答题榜单公布
卧龙计划
通用技术
畅聊IT
排障笔记本
网络基础知识
安全攻防
社区帮助指南
文档捉虫活动
专家问答
技术圆桌
在线直播
MVP
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人