交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
应用场景
防火墙作作为出口网关设备,内网只有一台可网管的二层交换机,但想实现将内网划分为多个VLAN,将内网隔离为多个网段的网络,减少广播类攻击报文的影响范围等,此时可在NGFW上配置单臂路由功能,实现将内网划分为多个VLAN,且网关在NGFW上。
一、组网需求
如下图所示:内网交换机上划分了两个vlan,上连口配置为trunk,两个vlan的网关均在NGFW(下一代wall1600系列的简称)上,现需要配置NGFW的内网口ge4的子接口:
vlan 10:192.168.1.254/24;
vlan 20:192.168.2.254/24;
二、网络拓扑
三、配置要点
1、新建子接口,并配置子接口IP地址
ID填写所封装的vlan号。
2、配置默认路由
3、配置NAT规则
4、配置安全策略(原理说明参见”附件“--“安全策略说明”)
分别放通vlan10和vlan20到ge2的数据流。
放通vlan 10和vlan 20之间互相访问的数据流。
5、配置交换机
交换机连接NGFW的接口配置为trunk。
6、保存配置
四、操作步骤
1、新建子接口,并配置子接口IP地址
配置子接口名称为vlan10,ID为10,物理接口选择内网口ge4,配置ip地址192.168.1.254/24,管理功能选择性开启。
ID填写所封装的vlan号。
配置子接口名称为vlan20,ID为20,物理接口选择内网口ge4,配置ip地址192.168.2.254/24,管理功能选择性开启。
ID填写所封装的vlan号。
配置外网口ge2地址为192.168.33.229/24:
2、配置默认路由
配置外网网关为192.168.33.1:
3、配置NAT规则
进入菜单--网络管理--NAT--NAT规则--新建源地址转换:
将内网所有地址访问外网所有地址转换为出接口地址:
4、配置安全策略
进入菜单--防火墙--安全策略--新建
放通vlan10到ge2的数据流:
放通vlan20到ge2的数据流:
放通vlan 10和vlan 20之间互相访问的数据流:
全局下务必勾选“启用”:
5、配置交换机
新建vlan10、vlan20:
ruijie(config)#vlan 10 --新建vlan10
ruijie(config)#vlan 20 --新建vlan20
配置上连口:
interface fastEthernet 0/3
switchport mode trunk ---将上连口配置为trunk
划分接口到相应vlan 里:
interface fastEthernet 0/4 ---将相应接口划分到vlan里
switchport access vlan 10
interface fastEthernet 0/5
switchport access vlan 20
6、保存配置
五、验证效果
将PC1接在交换机的f0/4口下,配置电脑IP地址为192.168.1.2/24,网关配置为192.168.1.254:
将PC2接在交换机的f0/4口下,配置电脑IP地址为192.168.2.2/24,网关配置为192.168.2.254:
PC1、PC2分别能ping通外网网关,即可以上网: