cyq 发表于 2022-8-8 08:23
  

每天都来学些一下,谢谢楼主分享
cyq 发表于 2022-8-12 09:30
  

感谢楼主分享!一个小技巧,方便实用,期望楼主再接再厉
cyq 发表于 2022-8-13 14:46
  
期待楼主后续带来更多有价值的分享
dhf 发表于 2022-8-15 10:07
  
感谢楼主的精彩分享,有助工作!!!
dhf 发表于 2022-8-17 12:08
  
感谢楼主的精彩分享,有助工作!!!
一个无趣的人 发表于 2022-9-12 10:01
  
每天学习一点,每天进步一点。
cyq 发表于 2022-9-27 11:17
  
感谢楼主分享!一个小技巧,方便实用,期望楼主再接再厉,给大家带来更多有价值的文章。谢谢
cyq 发表于 2022-10-12 12:26
  
楼主分析的很详细,不错的实战经验,
#干货满满#华为设备配置策略路由引流到旁挂NGAF设备
  

Hacking 59652人觉得有帮助

{{ttag.title}}

   为了保证公司网络的安全性,将所有进入公司内网的流量引入到旁挂防火墙进行安全检测后再进入公司内部网络。通过配置静态路由,先将访问流量牵引到WAF清洗,然后再将流量注入到Web服务器;

配置思路

1、配置各接口IP地址,并在交换机和防火墙之间配置路由协议,保证路由可达。
2、在核心交换机上配置策略路由,将所有外网进入内网的流量重定向到NGAF上进行安全检测。

数据流量转发原理:
        互联网访问业务服务器,数据流通过防火墙后转发至Border路由器,Border路由器触发目标服务器地址策略路由引流,将数据转发至“安全资源池”边界虚拟路由器,边界虚拟路由器通过策略路由引流,数据通过租户路由器达到WAF安全防护设备(按需),再继续转发至NIPS网络入侵设备,做过两次流量清洗,数据转发至内网应用服务器;数据包回包同样通过策略路由走原路返回。





部署实施配置:

#WAF信息:

部署模式:旁路
引流口:10.144.3.117
回注口:10.144.3.125
设备网关:10.144.3.113
回注路由nexthop :10.144.3.121


###########交换机引流信息:
配置牵引流量
#
acl number 3010
rule 10 permit tcp destination 10.147.17.87 0 destination-port eq 4433
rule 15 permit tcp destination 10.147.17.87 0 destination-port eq 9999
rule 20 permit tcp destination 10.147.17.89 0 destination-port eq 443
rule 25 permit tcp destination 10.147.17.89 0 destination-port eq 9000
rule 30 permit tcp destination 10.147.61.17 0

#
acl number 3020
rule 10 permit tcp source 10.147.17.87 0 source-port eq 4433
rule 15 permit tcp source 10.147.17.87 0 source-port eq 9999
rule 20 permit tcp source 10.147.17.89 0 source-port eq 443
rule 25 permit tcp source 10.147.17.89 0 source-port eq 9000
rule 30 permit tcp source 10.147.61.17 0

#
traffic classifier WAF_New_HuiZhu type or
if-match acl 3020
#
traffic classifier WAF_New_YinLiu type or
if-match acl 3010

#
traffic behavior WAF_New_HuiZhu
redirect vpn-instance WXTK_WAF nexthop 10.144.3.126
#
traffic behavior WAF_New_YinLiu
redirect vpn-instance WXTK_CMN nexthop 10.144.3.118
#

traffic policy WAF_P
classifier WAF behavior WAF_B precedence 5
classifier WAF_New_YinLiu behavior WAF_New_YinLiu precedence 10
#
traffic policy WAF_New_HuiZhu
classifier WAF_New_HuiZhu behavior WAF_New_HuiZhu precedence 5
#
traffic policy WAF_P
classifier WAF behavior WAF_B precedence 5
classifier WAF_New_YinLiu behavior WAF_New_YinLiu precedence 10

配置牵引流量引用接口:
#
interface Eth-Trunk10
undo portswitch
description CMN-FW01 - EtT10
ip binding vpn-instance WXTK_CMN
ipv6 enable
ip address 10.144.3.1 255.255.255.254
ipv6 address 2409:8C20:1831:502:FFFF:FFFF:FFFD:13/127
ipv6 address auto link-local
ospfv3 100 area 0.0.0.0
ospfv3 network-type p2p
ospf network-type p2p
mode lacp-static
traffic-policy WAF_P inbound

#
interface Eth-Trunk20
undo portswitch
description CMN-FW02 - EtT20
ip binding vpn-instance WXTK_CMN
ipv6 enable
ip address 10.144.3.3 255.255.255.254
ipv6 address 2409:8C20:1831:502:FFFF:FFFF:FFFE:1B/127
ipv6 address auto link-local
ospfv3 100 area 0.0.0.0
ospfv3 network-type p2p
ospf network-type p2p
mode lacp-static
traffic-policy WAF_P inbound
#

#               
interface Eth-Trunk38
description SCQ-LB01 - EtT38
port link-type trunk
port trunk allow-pass vlan 12 1282
mode lacp-static
traffic-policy WAF_P inbound
#

###################WAF配置:



验证业务:













查看网络带宽流量是否正常,正常情况下


查看是否有最新的日志输出




打赏鼓励作者,期待更多好文!

打赏
31人已打赏

发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
产品连连看
GIF动图学习
技术咨询
自助服务平台操作指引
标准化排查
2023技术争霸赛专题
功能体验
通用技术
秒懂零信任
信服课堂视频
社区帮助指南
答题自测
安装部署配置
上网策略
运维工具
SANGFOR资讯
设备维护
技术晨报
每日一记
用户认证
项目案例
玩转零信任
深信服技术支持平台
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人