交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
制造业
高教/职教
医疗卫生
交通
公共安全
一、组网需求
如下图所示,NGFW以桥模式串在三层交换机和出口路由器之间,由ge2、ge3组成一组透明桥。
二、网络拓扑
三、配置要点
1、配置NGFW
a、配置透明桥,若接口在安全策略时被调用,则在配置透明桥时将无法选择此接口。
配置透明桥的IP地址的作用:PC可登陆设备进行管理配置,同时用于将病毒库、应用特征库升级升级至最新版本。
b、配置地址资源
c、配置安全策略,源接口、目的接口为透明桥的名称。
d、配置默认路由,方便在内网跨网段管理NGFW。
注:此拓扑环境中默认路由需要指向内网的三层交换机的上联口192.168.2.3,而不能指向路由器的内网口192.168.2.2,避免数据二次穿越NGFW。
e、保存配置
2、配置三层交换机
3、配置路由器
四、操作步骤
1、配置NGFW
a、配置透明桥
进入菜单--网络管理--接口--透明桥--新建:
b、配置地址资源
进入菜单--资源管理--地址资源--地址节点--新建
定义内网地址段PC1:192.168.1.0/24:
c、配置安全策略
接口选择透明桥,即第一步所设置的透明桥名称“test”。
源地址选择内网允许通过的网段地址资源“PC1”
动作选择“permit”。
d、配置默认路由
进入菜单--网络管理--基本配置--缺省网关--新建
默认路由指向三层交换机的上联口地址:192.168.2.3:
e、保存配置
2、配置三层交换机
配置f0/48的IP地址为192.168.2.3/24:
(config)# interface FastEthernet 0/48
(config)# no switchport
(config)#ip address 192.168.2.3 255.255.255.0
新建vlan 10 :
(config)#vlan10
配置svi地址:
(config)#interface VLAN 10
(config)#ip address 192.168.1.254 255.255.255.0
将f0/7划入vlan 10:
(config)#interface FastEthernet 0/7
(config)# switchport access vlan 10
配置默认路由:
(config)# ip route 0.0.0.0 0.0.0.0 192.168.2.2
3、配置路由器
配置内网口地址:
(config)#interface GigabitEthernet 0/3
(config)#ip nat inside
(config)#ip address 192.168.2.2 255.255.255.0
配置外网口地址:
(config)#interface GigabitEthernet 0/4
(config)#ip nat outside
(config)#ip address 172.18.10.77 255.255.255.0
配置NAT地址池及NAT转换:
(config)#ip nat pool ruijie prefix-length 24
(config)#address 172.18.10.77 172.18.10.77 match interface GigabitEthernet 0/4
(config)#ip nat inside source list 1 pool ruijie
配置默认路由及静态路由:
(config)#ip route 0.0.0.0 0.0.0.0 172.18.10.1
(config)#ip route 192.168.1.0 255.255.255.0 192.168.2.3