同一三层接口、同一个 IP 网段,无法依靠安全域直接区分!
安全域绑定对象是【三层接口 / VLAN / 物理接口】,不能在同一个三层接口内部,根据源 / 目的 IP 拆分 Trust/DMZ 两个安全域。
同网段主机二层报文直接交换机转发,流量不经过防火墙安全策略检测。
两种可行工程方案(按推荐优先级排序)
需求复述:
网段:172.16.1.0/24
DMZ 服务器:172.16.1.11、172.16.1.12、172.16.1.13
其余 172.16.1.0/24 → 内网 Trust
策略:内网允许访问 DMZ 服务器 TCP 22(SSH);禁止 DMZ 主动访问内网。
方案一:本地代理 ARP + 对象安全策略(最优,不改动现有 VLAN / 布线)
工作机制
防火墙开启 local-proxy-arp,强制同网段互访流量上送到防火墙三层转发,流量经过安全策略检测,实现同网段 IP 精细化管控。
限制:所有服务器 / 终端网关必须填写防火墙三层接口 IP
完整配置命令
假设内网三层接口为 Vlan-interface 10,IP:172.16.1.254/24
plaintext
system-view
# 1、接口开启本地代理ARP(核心!强制同网段流量穿越防火墙)
interface Vlan-interface 10
ip address 172.16.1.254 255.255.255.0
local-proxy-arp enable
security-zone trust
quit
# 2、创建地址对象(Web服务器DMZ对象、内网对象)
object ip Web-Server
ip 172.16.1.11 255.255.255.255
ip 172.16.1.12 255.255.255.255
ip 172.16.1.13 255.255.255.255
object ip Internal-LAN
ip 172.16.1.0 255.255.255.0
exclude ip 172.16.1.11 255.255.255.255
exclude ip 172.16.1.12 255.255.255.255
exclude ip 172.16.1.13 255.255.255.255
# 3、创建服务对象 SSH
object service SSH
service tcp source-port 1-65535 destination-port eq 22
# 4、安全策略(V7采用对象策略,同安全域之间默认阻断)
security-policy ip
# 规则1:内网 → Web服务器,仅放行SSH
rule 10 permit source Internal-LAN destination Web-Server service SSH
# 规则2:拒绝Web服务器主动访问内网(双向阻断除访问应答)
rule 20 deny source Web-Server destination Internal-LAN
# 兜底拒绝(可选)
rule 100 deny
⚠️ 关键缺陷与注意事项
所有终端必须配置网关,不配置网关的主机二层直连,绕过防火墙策略,管控失效;
开启 local-proxy-arp 会增加防火墙 CPU 开销,服务器数量巨大时评估性能;
应答流量由 ASPF 状态检测自动放行,无需反向放行策略。
方案二:VLAN 拆分(标准规范方案,生产安全首选,推荐长期改造)
把三台 Web 服务器单独划分新 VLAN(例如 VLAN 11,网段 172.16.2.0/24)
VLAN10(172.16.1.0/24)→ Trust 安全域
VLAN11(172.16.2.0/24)→ DMZ 安全域
三层接口分开,天然跨安全域,直接配置域间策略,不需要代理 ARP,性能最优、架构标准。
策略示例:
plaintext
security-policy ip
rule 10 permit zone trust zone dmz service ssh
rule 20 deny zone dmz zone trust
缺点:需要调整接入交换机配置、服务器修改 IP,存在业务割接窗口。
❌ 绝对不可行思路(避坑)
企图同一个 VLAN / 三层接口,划分一部分 IP 进 DMZ 域
安全域绑定三层接口,接口只能属于一个安全域,无法实现;
仅配置 ACL:交换机二层流量不会上送防火墙,ACL 只能在交换机部署,无法区分访问端口,只能整体互通 / 阻断,无法限制仅 SSH;
针对你需求的最简落地建议
短期临时实现:采用【方案一 local-proxy-arp + 对象策略】,无需改动布线、服务器 IP;
长期标准化:割接服务器至独立 VLAN 做真正 DMZ(方案二);
调试排查命令
plaintext
# 查看本地代理ARP状态
display local-proxy-arp interface Vlan-interface 10
# 查看安全策略匹配计数
display security-policy rule all
# 查看会话表,验证流量是否经过防火墙
display security-policy session ip source 172.16.1.xx destination 172.16.1.11
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论