当前在使用的环境是防火墙路由模式接入互联网。防火墙配置了两个VLAN,vlan10 vlan20,接入内网的两台普通交换机,交换机上接入终端设备,拓扑如下图所示
上图是正常使用中的拓扑,由于结构不合理,打算优化网络结构,购置了一台核心三层交换机,接入防火墙。规划是核心交换划一个端口,接入防火墙的vlan10,原防火墙vlan20保留,用于接入管理终端或其他设备。核心交换机配置vlan30 vlan40,接入不同区域的终端。拓扑图如下图所示:
现在遇到的问题是:
拓扑图中的vlan30、vlan40所带的终端,无法访问互联网
测试过以下方法,但都失败:
1、核心上配置一条默认路由这个肯定做了的。核心上的VLAN是配置了地址并都能互通的,但VLAN不能到达火墙的网关。与火墙对接的端口或VLAN,在二层状态下,可达火墙出口网关并能正常上网。
2、为了便于测试,安全策略是any-any。测试的时候不考虑VLAN间的访问控制问题。
2、防火墙和核心端口配置Access、Trunk试了
3、防火墙和核心端口配置route模式走三层也试了,未成功。(有可能是我回程没配置对)
因为尝试太多的方法了,现在思路比较乱,都不知道哪里对了哪里错了,恳请有经验的老师、前辈能系统的指点一下,谢谢
(0)
最佳答案
防火墙端:
1:出接口nat配置
2:回程路由配置,回程路由下一跳指向核心交换机的北向接口。
3:安全策略和接口是否加入安全域。
4:使用终端测试ping 是否可以到防火墙出接口地址,如果出接口地址。如果到不了检查第二第三点。
核心端:
1:默认路由指向防火墙
如果以上都不行,可以考虑升级防火墙版本,排查版本BUG。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论