




已阅读5页,还剩5页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
防火墙NetScreen 5GT透明模式配置指引 目录一、配置网络环境描述2二、配置步骤32.1 防火墙的配置32.3 配置结果10三、参考资料10一、配置网络环境描述网 络 拓 扑 结 构网络拓扑结构图网络拓扑结构简述防火墙采用1台NetScreen 5GT(以下简称5GT),5GT将与其连接的网络设备分为V1-Trust和V1-Untrust两个安全区段,其物理端口配置在透明模式下运行,并定义各端口为中继端口,实现5GT允许与其连接的交换机接收、发送来自多个VLAN的信息流,并按帧头中的 VLAN 标识符 (VID) 对各个封包进行分类。交换机采用2台Cisco Catalyst 2950-24。Cat 2950-2的F0/24端口连接5GT的Trust端口,f0/24配置为Trunk工作模式,Cat 2950-2指定为VTP Server工作模式,并建立VLAN101、VLAN102和VLAN103;Cat 2950-1的F0/24端口连接5GT的Untrust端口,f0/24配置为Trunk工作模式,Cat 2950-1指定为VTP Client工作模式,并加入Cat 2950-2创建的VTP域,接收其创建的VLAN信息。二、配置步骤2.1 防火墙的配置1、 登录将NetScreen 5GT的Trust端口14中任一端口与一台PC通过网线直连,将该PC的IP地址设置为192.168.1.2255中的任一地址。通过WEB登录NetScreen 5GT,NetScreen默认的管理地址是:192.168.1.1选择“No,use the Initial Configuration Wizard instead。”默认配置:输入默认的用户名“netscreen”和密码“netscreen”:进入5GT的Web用户管理界面(WebUI):2、 配置端口查看5GT的“Network-interfaces”界面,5GT的物理端口共有5个,由untrust和ethernet 1-4组成,ethernet 1-4端口默认名称(name)为trust,它们在默认的配置中分别属于“Untrust”和“Trust”区段(zone)。进入5GT VLAN1区段的配置界面:配置5GT的VLAN1区段,设置VLAN1的IP地址(此处所设置的IP地址就是防火墙的管理IP,可根据不同网络环境的需要进行调试。如在银河总部的防火墙隔离工程中,我们将4台防火墙VLAN1的IP地址分别设置为192.168.42.143146),并开启“Service Options”中的“Vlan Trunk”和“Bypass Non-IP packets”选项,“Vlan Trunk”是定义属于VLAN1区段的端口为中继端口,“Bypass Non-IP packets”选项是允许非 IP 信息流通过5GT,如IPX协议,最后单击OK完成配置:进入name为“untrust”,Zone为“Untrust”的端口的配置界面:将untrust端口由Untrust区段更改为V1-Untrust区段:进入name为“trust”,Zone为“Trust”的端口的配置界面,将trust端口由Trust区段更改为V1-Trust区段,并把默认的IP地址192.168.1.1更改为0.0.0.0/0,这样5GT物理端口的IP地址均为0.0.0.0,端口就这样被配置为透明模式完成上述配置后,“Network-interfaces”的界面显示如下, trust和untrust的端口已经由原来的Trust和Untrust区段更改为V1-Trust和V1-Untrust区段,处于这两个区段内的端口已变为在透明模式下工作,同时这些端口被VLAN1区段定义为中继端口vlan trunk:3、 配置策略进入5GT的“Policles”界面,5GT的默认策略是“From Trust To Untrust”没有限制:删除默认的策略:分别建立“From V1-Trust to V1-Untrust”和“From V1-Untrust to V1-Trust”的策略:完成上述策略配置后的“Policles”界面如下:2.3 配置结果在完成上述配置后,连接在5GT untrust端口上的Cat 2950-1 (VTP Client)能够接收由Cat 2950-2(VTP Server)传来的VLAN信息,且2台交换机之间能够相互ping通和实现telnet功能;而整个网络中处于同一VLAN内的设备也能够相互访问,如连接Cat 2950-1 VLAN101内的工作站和Server A之间能够相互ping通对方的IP地址;需要注意的是,在上述5GT的配置中,VLAN1区段的配置中开启了“Bypass Non-IP packets ”允许非 IP 信息流通过5GT,所以VLAN103内无盘工作站能够通过IPX协议登录到NOVELL服务器Server C上,如
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年托福写作高分预测试卷:高分策略与解题技巧解析
- 礼泉五年级数学试卷
- 2025年无损检测资格证考试无损检测工程师领导能力试卷
- 2025年美容师(高级)理论知识考核试卷:美容院可持续发展战略
- 密山五年级下数学试卷
- 2025年日语能力测试N4级写作训练试卷
- 安徽省2025年旅游民宿租赁合同范本特色化风险管控与保障
- 2025年度绿色清洁用品供应与维护服务合同
- 企业数字化转型项目计划书范文
- 2025年企业人力资源管理师(职业技能测试)技能操作试卷
- 腰椎ODI评分完整版
- 5.Braden评估表及其评分指引
- GB/T 3920-2008纺织品色牢度试验耐摩擦色牢度
- 松下panasonic-视觉说明书pv200培训
- 金风科技-风电产业集团-供应商现场作业基础安全考试附答案
- 中考语文二轮专题复习:议论文阅读(共27张PPT)
- 建设工地每日消杀记录表
- 建筑施工应急处置明白卡
- 环境污染刑事案件司法解释学习课件
- 信息技术教学德育融合
- 护理品管圈QCC之提高手术物品清点规范执行率
评论
0/150
提交评论