前任留下的坑:
防火墙(172.20.10.1) <--> 交换机1(h3c 6800) <--> 服务器
|
交换机2(2层)
交换机 内无vlan 无物理隔离:
172.20.10.0/24(生产网段)
172.20.20.0/24(虚拟化 存储网段)
172.20.30.0/24(管理网)
请教下我要进行改造并实现:
1.在不动172.20.10.0/24的网络情况下 给另外两个网络套上vlan做网络隔离 (避免虚拟机服务器设置ip就更访问其他网络)
2.打通其他网段外网访问:回程路由 ACL 的方式实现对20 30网络服务器的访问控制
不知上面的想法是是否可行, 请大佬帮忙指指路。 给默认vlan配置10段的ip 然后配置默认路由到10.1 是否可行?生产网络内提供服务的裸服服务器是需要调整配置?
(0)
最佳答案
用ACL去实现,可行的
(0)
请教下 6800上172.20.10 这个段 应该怎么配?
请教下 6800上172.20.10 这个段 应该怎么配?
当傻瓜在用的话就是说只有10.1/24这个网关在防火墙
建议是把三个段的网关下沉到核心,核心用10段和防火墙互联
然后在防火墙上写回程路由到核心(20 30段)
需要隔离10 20 30 就写ACL去控制
(0)
谢谢,我先模拟看看吧,这么做一堆映射关系都要调整过。线上环境无法停机维护。计划维护时间也有限。
你这应该是一套虚拟化吧,其实这样做也没多大问题,存储网本身就不需要对外
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
好的 谢谢。我在搭建环境 模拟一下先。