第三章_SecPath_F1000E二三层转发基本配置.ppt_第1页
第三章_SecPath_F1000E二三层转发基本配置.ppt_第2页
第三章_SecPath_F1000E二三层转发基本配置.ppt_第3页
第三章_SecPath_F1000E二三层转发基本配置.ppt_第4页
第三章_SecPath_F1000E二三层转发基本配置.ppt_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第三章 secpathf1000e二三层转发基本配置 issue 1.0 日期:2009.5.15 杭州华三通信技术有限公司 版权所有,未经授权不得使用与传播 2 n 掌握f1000e透明模式、路由模式、 混合模式下的组网和配置 课程目标 学习完本课程,您应该能够: n 透明模式基本转发 n 透明模式inline转发 n 二层vlan透传转发 n 路由模式转发 n 混合模式转发 目录 4 透明模式普通转发 l组网需求: pc1和pc2分别连在f1000-e防火墙的ge0/1和ge0/2接口上, 其ip地址分别为/24和/24,需要通过f1000-e实 现互通。 5 透明模式普通转发 l 配置方法: 将g0/1和g0/2设置成bridge模式 将g0/1和g0/2配置成access端口(缺省即是),将两 access端口的pvid设置相同(缺省为1) 将g0/1和g0/2加入不同的安全区域(如trust、untrust ),在区域或区域间配置相关安全策略(acl、攻击防 范等) interface gigabitethernet0/1 port link-mode bridge port access vlan 100 # interface gigabitethernet0/2 port link-mode bridge port access vlan 100 6 透明模式普通转发 l 工作流程 不带vlan tag的报文进入防火墙,内部打上vlan 100的 标签 报文出防火墙时,去掉vlan tag。 n 透明模式基本转发 n 透明模式inline转发 n 二层vlan透传转发 n 路由模式转发 n 混合模式转发 目录 8 透明模式inline转发(一) linline 转发: 实现对同一网段主机间的报文进行安全过滤,就是由数据链路层 来完成不同vlan间的通信。 l组网需求 在已存在的两个互通的网络之间实现安全过滤,而又不改原有网 络的结构及配置的情况下,可以考虑用 inline 转发,高端防火 墙 f1000e及secbladeii插卡的外部管理口支持二层inline转发 。 9 透明模式inline转发(二) l配置方法 用户通过配置直接指定从某接口入的报文从特定接口出,将两个 二层的端口划为同一 inline 转发组即可实现报文透传。inline 转发只支持二层接口,不支持逻辑接口,包括子接口; l工作流程 报文转发不再根据mac表进行,而是根据用户已经配置好的一 组配对接口进行转发,发送到设备的报文从其中一个接口进入后 从另一个接口转发出去。 n 透明模式基本转发 n 透明模式inline转发 n 二层vlan透传转发 n 路由模式转发 n 混合模式转发 目录 11 二层vlan透传转发(一) l组网需求: switch-a和switch-b和f1000-e连接的接口工作在trunk模式下 ,出交换机时带相同的vlan tag。f1000-e防火墙ge0/2和 ge0/3接口都工作在二层,实现vlan透传。pc1的地址是 /8,pc2的地址是/8。 12 二层vlan透传转发(二) l 配置方法: 将g0/2和g0/3设置成bridge模式 将g0/2和g0/3配置成trunk端口,允许业务vlan通过 将g0/2和g0/3加入不同的安全区域(如trust、untrust ),在区域或区域间配置相关安全策略(acl、攻击防 范等) interface gigabitethernet0/2 port link-mode bridge port link-type trunk port trunk permit vlan all # interface gigabitethernet0/3 port link-mode bridge port link-type trunk port trunk permit vlan all n 透明模式基本转发 n 透明模式inline转发 n 二层vlan透传转发 n 路由模式转发 n 混合模式转发 目录 14 路由模式转发(一) l组网需求: pc1和pc2分别连在f1000-e防火墙的ge0/1和ge0/2接口上, 其ip地址分别为/24和/24,需要通过f1000-e 实现互通。f1000-e防火墙的ge0/1和ge0/2的接口ip分别为 /24和/24。 15 路由模式转发(二) l 配置方法: 将g0/1和g0/2设置成route模式(缺省即是) 在g0/1和g0/2配置相应的ip地址 将g0/1和g0/2加入不同的安全区域(如trust、untrust ),在区域或区域间配置相关安全策略(acl、攻击防 范等) interface gigabitethernet0/1 port link-mode route ip address # interface gigabitethernet0/2 port link-mode route ip address # n 透明模式基本转发 n 透明模式inline转发 n 二层vlan透传转发 n 路由模式转发 n 混合模式转发 目录 17 混合模式转发(一) l组网需求: pc1、pc2和pc3分别连在f1000-e防火墙的ge0/1,ge0/2和 ge0/3接口上。pc2和pc3在一个网段/24,其ip地址分 别为/24和/24;pc1的地址是/24,需要 通过f1000-e实现互通。f1000-e防火墙ge0/1的接口ip为 /24,ge0/2和ge0/3所在vlan的vlan-interface的接口ip 为/24。 18 混合模式转发(二) l 配置方法: 将g0/1设置成route模式(缺省即是),配置ip地址 将g0/2和g0/3设置成bridge模式,此两access接口的 pvid配置成相同的vlan10 配置vlan-interface 10 作为g0/2和g0/3 vlan10的终结 将g0/1、g0/2和g0/3加入不同的安全区域(如trust、 untrust),在区域或区域间配置相关安全策略(acl、 攻击防范等) 19 混合模式转发(三) l 配置举例: # vlan 10 # interface vlan-interface10 ip address # interface gigabitethernet0/1 port link-mode route ip address # interface gigabitethernet0/2 port link-mode bridge port access vlan 10 # interface gigabitethernet0/3 port link-mode bridge port access vlan 10 # 20 混合模式转发(四) l 注意事项: 从ge0/2接口进入f1000-e防火墙,经过vlan- interface10,从ge0/1转发出去的报文,其入安全域由 ge0/2接口所在安全域确定,和vlan-interface10所在 安全域无关,报文出安全域由ge0/1接口所在安全域确 定。从ge0/3接口进入防火墙的报文也是同样处理。 从f1000-e本机发起的在vlan-interface10网段里的广

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论