本帖最后由 贺智文 于 2023-7-21 16:36 编辑
一、项目背景
客户SONICWALL防火墙主备做出口,准备换成深信服的防火墙,策略太多了 。问题简单就是太废时间了。
二、项目实施
一起来研究下老墙的配置吧 1.先划区域,看老墙在用的接口就三个区域,内外网,带外管理 2.接口,wan口,lan口同步配置 3.路由,看老墙这种都是基于接口策略路由,AF源地址策略路由照常配上 这种指向内网口的就是回包路由,AF加上静态 4.开启调策略,先建网络对象,不多也就三百多条 5.没错还有地址组整上 6.再建服务,一百多条,整上整上 7.再来个服务组吧 8.开始配策略,怎么好多wan到lan的策略? 想了一下应该是映射的,要放通外到内的访问,AF上配置DNAT或者双向,默认放通,暂时不配置 9.先配置地址转换, 看上面,原始源,转换后的源,原始目的,转换后的目的 也就是内网访问一个公网IP转换成防火墙内网口访问内网的业务IP,一看就是双向转换,全搬过去 又抓到一群目的转换,源是any,搬过去 10.搞搞应用控制策略 这种外到内的就不管了,我们地址转换里默认放通, 11.安全防护策略整上 12.剩下的就是双机配置了,没截图,正常组双机就好了。
晚上12点割接,旧设备下架,新设备上架,业务一切正常!!!策略全搬过去没有任何问题这是我没想到的。 |