• 网络安全--防火墙旁挂部署方式和高可靠性技术


    目录

    一、防火墙

    二、防火墙旁挂部署方式

    使用策略路由实现

    第一步、IP地址配置

    第二步、配置路由

    第三步、在防火墙上做策略

    第四步、在R2上使用策略路由引流

    三、防火墙高可靠性技术--HRP

    拓扑图

    第一步、配置SW1、SW2、FW1、FW2

    第二步、进入防火墙Web页面进行配置接口

    第三步、配置高可靠VRRP---双机备份

    第四步、配置路由

    第五步、配置安全策略

    第六步、链路故障进行测试


    一、防火墙

    二、防火墙旁挂部署方式

    使用策略路由实现

    第一步、IP地址配置

    R1

    1. system-view
    2. [Huawei]sysname R1
    3. [R1]int g0/0/0
    4. [R1-GigabitEthernet0/0/0]ip address 100.1.1.1 24
    5. [R1-LoopBack0]ip address 1.1.1.1 32

    R2

    1. system-view
    2. [Huawei]sysname R2
    3. [R2]int g0/0/1
    4. [R2-GigabitEthernet0/0/1]ip address 100.1.1.2 24
    5. [R2-GigabitEthernet0/0/1]int g0/0/2
    6. [R2-GigabitEthernet0/0/2]ip address 192.168.1.2 24
    7. [R2-GigabitEthernet0/0/2]int g0/0/0.1
    8. [R2-GigabitEthernet0/0/0.1]ip address 192.168.3.2 24
    9. [R2-GigabitEthernet0/0/0.1]dot1q termination vid 2
    10. [R2-GigabitEthernet0/0/0.1]arp broadcast enable
    11. [R2-GigabitEthernet0/0/0.1]int g0/0/0.2
    12. [R2-GigabitEthernet0/0/0.2]ip address 192.168.2.2 24
    13. [R2-GigabitEthernet0/0/0.2]dot1q termination vid 3
    14. [R2-GigabitEthernet0/0/0.2]arp broadcast enable

    R3

    1. system-view
    2. [Huawei]sysname R3
    3. [R3]int g0/0/0
    4. [R3-GigabitEthernet0/0/0]ip address 192.168.1.3 24
    5. [R3-GigabitEthernet0/0/0]int lo0
    6. [R3-LoopBack0]ip address 3.3.3.3 32

    FW1

    1. system-view
    2. [USG6000V1]sysname FW
    3. [FW]int g0/0/0
    4. [FW-GigabitEthernet0/0/0]ip address 192.168.78.10 24
    5. [FW-GigabitEthernet0/0/0]service-manage all permit

     然后用这个IP地址进入Web页面,配置接口

    第二步、配置路由

    先把1.1.1.1到3.3.3.3之间的路由打通。

    R1到R3的3.3.3.3/32环回

    [R1]ip route-static 3.3.3.3 32 100.1.1.2
    

    R2到R3的3.3.3.3/32和R1的1.1.1.1/32环回

    1. [R2]ip route-static 1.1.1.1 32 100.1.1.1
    2. [R2]ip route-static 3.3.3.3 24 192.168.1.3

    R3到R1的1.1.1.1/32环回

    [R3]ip route-static 1.1.1.1 32 192.168.1.2
    

     测试

    在防火墙上配置路由

    到1.1.1.1/32和3.3.3.3/32的路由

    第三步、在防火墙上做策略

    允许3.3.3.3与1.1.1.1之间互相访问

    配置g1/0/0接口为串口 

     并且设置g1/0/0为信任区域

    第四步、在R2上使用策略路由引流

    将R1与R3之间的流量通过R2之后到防火墙,再到对方。

     在R2上写策略

    1. #3.3.3.3到1.1.1.1
    2. #使用ACL抓取流量
    3. [R2]acl 3001
    4. [R2-acl-adv-3001]rule 100 permit ip source 3.3.3.3 0 destination 1.1.1.1 0
    5. [R2-acl-adv-3001]qu
    6. #使用策略捕获流量
    7. [R2]traffic classifier trust
    8. [R2-classifier-trust]if-match acl 3001
    9. [R2-classifier-trust]qu
    10. #对捕获的流量进行设置或者动作
    11. [R2]traffic behavior trust
    12. [R2-behavior-trust]redirect ip-nexthop 192.168.2.1
    13. [R2-behavior-trust]qu
    14. #匹配捕获流量和对应的动作
    15. [R2]traffic policy trust
    16. [R2-trafficpolicy-trust]classifier trust behavior trust
    17. [R2-trafficpolicy-trust]qu
    18. #在接口调用策略
    19. [R2]int g0/0/2
    20. [R2-GigabitEthernet0/0/2]traffic-policy trust inbound
    21. [R2-GigabitEthernet0/0/2]qu
    22. #1.1.1.1到3.3.3.3
    23. [R2]acl 3002
    24. [R2-acl-adv-3001]rule 100 permit ip source 1.1.1.1 0 destination 3.3.3.3 0
    25. [R2-acl-adv-3001]qu
    26. [R2]traffic classifier untrust
    27. [R2-classifier-trust]if-match acl 3002
    28. [R2-classifier-trust]qu
    29. [R2]traffic behavior untrust
    30. [R2-behavior-trust]redirect ip-nexthop 192.168.3.1
    31. [R2-behavior-trust]qu
    32. [R2]traffic policy untrust
    33. [R2-trafficpolicy-trust]classifier trust behavior untrust
    34. [R2-trafficpolicy-trust]qu
    35. [R2]int g0/0/1
    36. [R2-GigabitEthernet0/0/1]traffic-policy untrust inbound
    37. [R2-GigabitEthernet0/0/1]qu

     进行测试,发现是可以互相访问,并且追踪路由是经过防火墙设备。

    当断开与防火墙的连接进行测试,依旧可以访问,所以也起到当防火墙故障的时候,依旧可以实现上网。

    三、防火墙高可靠性技术--HRP

    拓扑图

    第一步、配置SW1、SW2、FW1、FW2

    把SW1和SW2做三层交换机使用

    SW1

    1. system-view
    2. [Huawei]sysname SW1
    3. [SW1]vlan 2
    4. [SW1-vlan2]int vlanif 2
    5. [SW1-Vlanif2]ip address 10.1.1.1 24
    6. [SW1-Vlanif2]int lo0
    7. [SW1-LoopBack0]ip address 1.1.1.1 32
    8. [SW1-GigabitEthernet0/0/1]port link-type access
    9. [SW1-GigabitEthernet0/0/1]port default vlan 2
    10. [SW1-GigabitEthernet0/0/1]int g0/0/2
    11. [SW1-GigabitEthernet0/0/2]port link-type access
    12. [SW1-GigabitEthernet0/0/2] port default vlan 2
    13. [SW1-GigabitEthernet0/0/2]qu

    SW2

    1. system-view
    2. [Huawei]sysname SW2
    3. [SW2]vlan 3
    4. [SW2-vlan3]int vlanif 3
    5. [SW2-Vlanif3]ip address 10.1.2.1 24
    6. [SW2-Vlanif3]int lo0
    7. [SW2-LoopBack0]ip address 2.2.2.2 32
    8. [SW2-LoopBack0]int g0/0/1
    9. [SW2-GigabitEthernet0/0/1]port link-type access
    10. [SW2-GigabitEthernet0/0/1]port default vlan 3
    11. [SW2-GigabitEthernet0/0/1]int g0/0/2
    12. [SW2-GigabitEthernet0/0/2]port link-type access
    13. [SW2-GigabitEthernet0/0/2] port default vlan 3
    14. [SW2-GigabitEthernet0/0/2]qu

    FW1

    1. system-view
    2. [USG6000V1]sysname FW1
    3. [FW1]int g0/0/0
    4. [FW1-GigabitEthernet0/0/0]ip address 192.168.78.10 24
    5. [FW1-GigabitEthernet0/0/0]service-manage all permit

    FW2

    1. system-view
    2. [USG6000V1]sysname FW2
    3. [FW2]int g0/0/0
    4. [FW2-GigabitEthernet0/0/0]ip address 192.168.78.20 24
    5. [FW2-GigabitEthernet0/0/0]service-manage all permit

    第二步、进入防火墙Web页面进行配置接口

    FW1

    g1/0/0

    g1/0/1 

    g1/0/2--心跳线

    FW2

    g1/0/0

    g1/0/1

    g1/0/2--心跳线

    第三步、配置高可靠VRRP---双机备份

    FW1--主

    FW2--备份

    配置完进行查看到FW1为主,FW2为备,说明配置成功

    现在主备配置成功,只需要在主设备上进行配置,然后就会自动同步。

    第四步、配置路由

    在FW1上做

    配置了去FW2上去看,也有这两条路由,自动同步过去了

    SW1

    [SW1]ip route-static 0.0.0.0 0 10.1.1.254
    

     SW2

    [SW2]ip route-static 0.0.0.0 0 10.1.2.254
    

    第五步、配置安全策略

    在FW1上做2.2.2.2和1.1.1.1之间互通的安全策略

    做安全策略前先进行测试,结果是无法访问

    做安全策略

    查看FW2上,策略同步更新

    做完策略进行测试,2.2.2.2可以访问1.1.1.1。

    第六步、链路故障进行测试

    当断开FW1上行链路,掉了几个包,说明主备切换成功。

    在FW2上面去看,FW2本来是备份,现在也切换到主状态,说明主故障,切换到备份成功 

    当FW1上行链路恢复,掉了一个包,说明FW1恢复了主状态。

     在FW2上看,又恢复成备状态。

  • 相关阅读:
    Java中的继承——详解
    变量与运算符
    【PAT(甲级)】1054 The Dominant Color
    APP中RN页面热更新流程-ReactNative源码分析
    Leetcode算法题
    大数据平台搭建2024(三)
    Jenkins持续集成
    Docker从认识到实践再到底层原理(六-2)|Docker容器操作实例
    Java最基础模糊知识点快过
    【CPP】string 类的模拟实现
  • 原文地址:https://blog.csdn.net/weixin_65685029/article/details/133242880