Juniper-SSG系列之子接口(单臂路由)运用

一、网络结构

二、分析与预规划
规划如上图↑
分析客户目前暂定的拓扑方案,实现多vlan间通信。G0/0/48端口做成Trunk,理论上SW-A默认只会让10.10.0.X/24的主机过,Juniper防火墙Ping vlanif1-6都能到,这个是问题来了,只有10.10.0.x/24的主机,端口不做情况下就能到Juniper设备上。这时就能意识到,单臂路由的方向!!(^__^)

【单臂路由定义扫盲】
单臂路由(router-on-a-stick)是指在路由器的一个接口上通过配置子接口(或“逻辑接口”,并不存在真正物理接口)的方式,实现原来相互隔离的不同VLAN(虚拟局域网)之间的互联互通(这一次由于起子接口的设备上是Juniper设备,防火墙通过策略可以实现Vlan间互相独立,若不做策略便是互联互通
优点:实现不同vlan之间的通信,有助理解、学习VLAN原理和子接口概念。
缺点:容易成为网络单点故障,配置稍有复杂,现实意义不大。

四、防火墙配置:
Web-UI上配置如下:
Step-1,下拉选择Sub-IF

Step-2,填写参数

set interface "ethernet0/1.1" tag 2 zone "Trust"
set interface "ethernet0/1.2" tag 3 zone "Trust" #在e0/1创建子接口并打上vlan标签
set interface ethernet0/1.1 ip 10.10.2.1/24 #IP配置
set interface ethernet0/1.1 nat
set interface ethernet0/1.2 ip 10.10.3.1/24 #IP配置
set interface ethernet0/1.2 nat
(PS:注意接口和区域,和Vlan tag,这里的10.10.2.1/24是SW-A的Vlanif2,所以这里要一一对应起来, ),点击-OK输出如下图

这里请各位留意,子接口一旦建立,默认是UP,一旦主接口down,子接口也就down了。这样一一对应都建立好了之后,刚才vlan间的不能通信也顺利完成了通信。测试vlan端口正常,这也就是单臂路由。为了更好的让各位理解单臂路由,我找了一个图,大家往下看。

理论上,vlan10与vlan20之间是无法互相ping通的,但通过介绍的单臂路由就可以实现他们的互联互通。(通俗一点讲,就是在Fa0/0通过子接口方式起多个网关)
五、实施回顾
单臂路由长应用在中小型企业当中,当企业无法预算购买三层交换机时,通过二层交换机实现多vlan的互联互通。
此次跨境通的实施交付,因客户需要vlan间互通,我这里策略就没做,以下为各位简单的介绍下SSG系列策略配置。
禁止2个网段互相访问,这个可以根据实际需要添加。
set policy id 35 from "Trust" to "Trust" "10.10.2.1/24" "10.10.3.1/24" "ANY" deny log 
set policy id 35
exit
set policy id 34 from "Trust" to "Trust" "10.10.3.1/24" "10.10.2.1/24" "ANY" deny log 
set policy id 34
接着配置Untrust-Trust的访问策略,互相独立起来,做各自的安全policy即可:
set policy id 36 from "Utrust" to "Trust" "any" "10.10.2.1/24" "ANY" deny log 
set policy id 36
set policy id 37 from "Utrust" to "Trust" "any" "10.10.3.1/24" "ANY" deny log 
set policy id 37

转载于:https://blog.51cto.com/12855977/2164999

企业JUNIPER-SSG配置相关推荐

  1. 关于Juniper SSG或ISG系列防火墙配置NAT映射(VIP)时的 Server Auto Enable参数问题

    记录一下Juniper SSG或者ISG 系列防火墙上配置一对多NAT映射 VIP(Viritual Internet Protocol)时碰到的一个特殊的问题, 就是在内部服务器ICMP报文被阻断的 ...

  2. Hillstone SA-5020 与Juniper SSG 520 的×××互联

    Hillstone SA-5020 与Juniper SSG 520 的×××互联<?xml:namespace prefix = o ns = "urn:schemas-micros ...

  3. Juniper SSG 防火墙安全防护之拒绝服务×××[新任帮主]

    Juniper SSG 防火墙安全防护之拒绝服务××× 一.拒绝服务×××的介绍: 所谓的拒绝服务就是指所有一切以耗尽网络资源,使其无法再网络中发挥正常的功能为目的的行为都叫拒绝服务×××,DoS×× ...

  4. EasySQLMAIL中企业微信的配置方法

    EasySQLMAIL1.0.1208中提供了企业微信消息的发送功能.可以发送文字消息和文件消息(如Excel和PDF). 企业微信的配置分两步:1-添加企业信息(要用到企业微信的"企业ID ...

  5. Zabbix 系统监控(三)VMware 虚拟平台监控、邮件告警、企业微信告警配置

    Vmware 虚拟平台监控.邮件告警.企业微信告警配置 8 Vmware 虚拟平台监控 阅读 zabbix 官方文档,官方提供了 Vmware 虚拟机监控模板,并对模板进行了解释说明,但未对相应名词做 ...

  6. 常见企业拓扑Cisco配置:三层交换机互联、DHCP配置、路由器交换机配置、NAT静态地址转换、DMZ区域的ACL配置

    常见企业拓扑Cisco配置:三层交换机互联.DHCP配置.路由器交换机配置.NAT静态地址转换.DMZ区域的ACL配置 网络拓扑及要求 任务一:建立三层交换机互联拓扑,A楼静态,B楼DHCP 任务二: ...

  7. TP-LINK 企业路由器 PPTP 配置

    企业路由器可以帮助中小型企业搭建高性价比.稳定的企业办公网络,灵活满足企业对VN 网络的需求. PPTP 功能支持构建企业分部与总部的安全隧道,也可以为出差人员提供访问总部. 类型一:PC-站点 企业 ...

  8. linux12企业实战 -- 37zabbix企业微信通知配置

    文章目录 一.需求来源 二.原始数据来源 三. 原数据审查确认 1.检查jira数据是否完整 2.数据异常 四.zabbix操作 1.创建账号 2.报警媒介类型 3.创建动作 4.添加告警人 5.测试 ...

  9. 企业局域网络综合配置(华为)

    某企业局域网络综合配置 一.项目背景 某企业在不断发展,业务量也在不断扩大,同时对计算机网络应用的依赖程度与日俱增. 为适应互联网时代的发展,目前公司正面临转型,急需成立 IT 部门.你作为几年前入职 ...

  10. 小型企业无线网络配置

    小型企业无线网络配置 提示:如有错误,欢迎指出 文章目录 一.需求分析 二.规划 三.设计 DHCP的配置: 核心交换机的配置: 二层交换机LSW2(LSW3.LSW4.LSW7类似)的配置: AC的 ...

最新文章

  1. TCP连接的状态转换图深度剖析
  2. IT职场新人第一课:我的吐槽+我学到的
  3. [转载] 七龙珠第一部——第070话 五人战士大突击
  4. 用微软安全工具加固网站安全 (URLScan Tool IIS Lock Tool)
  5. Educational Codeforces Round 117 (Rated for Div. 2)
  6. FoveaBox:目标检测新纪元,无Anchor时代来临!
  7. python之入门,你好,中国
  8. linux 树状目录代码,Linux tree - 以树状图列出目录的内容
  9. HTTP请求中的请求字段
  10. 指针写字符比较c语言,利用指针进行字符串大小比较出现的问题
  11. unity 录制游戏内视频(1)
  12. 卡巴斯基kis6换许可文件key教程(转)
  13. 超级搜索术3-吸收应用/一键直达
  14. Python使用Reportlab处理PDF数据 - 页面布局
  15. BugkuCTF_Web——“秋名山老司机”、“速度要快”、“cookies欺骗”
  16. 凭借近2亿的年销量,小米三年超越苹果的可能性有多大?
  17. mysql中vlookup函数_VLOOKUP函数的使用方法(入门级)
  18. 通用数据打捞工具操作手册
  19. C++实现K-means,聚类原理解析(并用在图片像素点聚类)
  20. 4种高速安全混合云解决方案,助力您的云迁移之旅

热门文章

  1. 西门子s7-200smart与西门子v20变频器modbus 西门子s7-200smart与西门子变频器通讯
  2. 三大亮点抢先看,顶象CTO解析业务安全平台架构设计
  3. 可钻性级值随井深的变化经验公式求解
  4. VIM多行注释和取消多行注释
  5. ZOJ-1203-Swordfish
  6. Oracle安装 配置 使用 方法总结
  7. mac Security CRT 破解
  8. Puppeteer v1.5.0 中文翻译
  9. 华为m30pro最近升级是鸿蒙吗,华为mate30、mate30Pro怎么升级鸿蒙系统
  10. C#下的一个好用的日历库(sxtwl_cpp),支持农历转公历,和公历转农历等功能