• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

旧网络架构优化

1天前提问
  • 0关注
  • 0收藏,85浏览
粉丝:0人 关注:0人

问题描述:

我是个新手,现在要对驻场的事业单位网络架构进行优化,

Cisco C3925边界路由器一台,HC3 F1050防火墙两台,S7503E核心交换机一台,ACG1000-M 应用管理设备一台,S5800汇聚两台,S5130S接入交换机20余,两条电信专线200M、100M现在是物理隔离状态,且分别是用在有线办公网和无线游客网络。还有五六台部署门户网站的本地服务器,以及一些便携式WiFi路由器,最近几次被通报攻击,但没有经费买设备。

我现在想将C3925作为边界路由器,配置两个公网IP出口,但设备只有三个五物理口,所以加一台交换机之后下联两台F1050,防火墙做VRRP,进行负载分担,将有线网和无线网分别指向不同的专线出口。

然后防火墙下联ACG1000-m,使用透传模式,再下联S7503核心交换机,接着有线网和无线网分别使用一台S5800做汇聚,连接各楼层的弱电间接入S5130设备大概各20台。接入层配置接入安全协议,所有VLna网关部署在核心。

我这样做可行吗?F1050的VRRP可以先用一台防火墙做通网络之后再接入另外一台吗?需要注意的点有哪些?配置难点在哪?我想在边界路由器和防火墙以及核心上运行OSPF可以吗?

请求大佬指点一下,我没有经验。谢谢

2 个回答
已采纳
粉丝:28人 关注:2人

事业单位旧网络架构改造问题复盘
现状:C3925 边界路由器,两台 F1050 防火墙,S7503E 核心,ACG1000‑M,两台 S5800 汇聚,20 余台 S5130S 接入;两条专线 200M、100M;原有有线办公、游客 WiFi 物理隔离,门户网站服务器,便携式家用 WiFi 路由器,有安全攻击通报,无新增设备经费。
一、你的整体方案可行性分析
规划:C3925 路由器,新增一台二层交换机下联两台 F1050;F1050 做 VRRP 负载分担;有线、无线网分别走不同专线出口;防火墙透传下联 ACG1000‑M(桥接透传),再下联 S7503E 核心;VLAN 网关全部部署在 S7503E 核心;S5800 做汇聚,S5130S 接入做接入安全。
大体思路方向可行,但是有几处重大风险点,不能直接照搬执行:
❗F1050 不要直接裸用 VRRP 做负载分担,H3C 防火墙双机优先使用RBM(HRP+VGMP)双机热备,而不是单纯手工配置多组 VRRP 实现负载分担。
单纯配置 VRRP,没有 VGMP 管控,会出现上行 VRRP 主、下行 VRRP 备,上下行状态不一致;切换之后会话不同步,业务大量断流;负载分担场景 F1050 支持 RBM 负载分担模式,自带会话表、策略同步,比手工 VRRP 可靠得多。
❗C3925 只有 3 个物理口,增加一台交换机下联两台 F1050,这台新增交换机属于外网域,要做好安全,不能随便用普通内网交换机。
❗ACG1000‑M 透传(桥接模式):桥接模式可以透传二层流量,但OSPF 三层路由协议不能直接透传过 ACG 桥接接口;桥接模式下 ACG 不参与三层路由,边界路由器、防火墙、核心之间跑 OSPF 会受限。
❗现有网络存在便携式家用 WiFi 路由器,这是重大安全隐患,改造第一要务要全网清理私接小路由器,否则会产生网关冲突、DHCP 欺骗,也是被通报攻击的来源之一。
回答你的提问:F1050 可以先单台把业务调通,再接入第二台防火墙组建双机 RBM,这是推荐的割接实施步骤,减少一次性改动风险。
二、OSPF 能不能在边界路由器、防火墙、核心上面运行?
如果 ACG1000‑M 使用桥接透传模式:ACG 是二层桥,不能跑 OSPF 进程。
方案 A(推荐):把 ACG1000‑M 改成路由模式,ACG 也参与 OSPF;防火墙、C3925、ACG、S7503E 全部运行 OSPF Area 0。
方案 B 继续用 ACG 桥接模式:OSPF 邻居只能建立在防火墙与 S7503E 之间,ACG 只透传二层报文,OSPF 报文无法跨 ACG 桥接做邻居,路由规划会受限。
注意:F1050 防火墙 OSPF 需要在安全策略放行 OSPF 协议(协议号 89,组播 224.0.0.5/6),否则邻居起不来。
C3925(Cisco)与 H3C 设备跑 OSPF,保证 Hello 时间、区域、Router‑ID、DR‑优先级匹配,思科默认 Hello 10s,H3C 默认也是 10s,参数对齐即可建立邻居。
小结:OSPF 可以跑,但是受 ACG 部署模式约束,桥接模式 ACG 不能参与 OSPF。
三、实施重点注意事项(事业单位,割接尽量减少业务中断)
1、防火墙双机实施(重点)
1)实施步骤:先上线单台 F1050,完成所有安全策略、NAT、专线出口策略路由,有线、无线业务全部调通,业务验证没问题;再接入第二台 F1050,配置RBM 负载分担模式(HRP 心跳 + VGMP),配置心跳线,完成配置、会话同步,再切换双机运行,这个流程是可行的,降低割接风险。
不要直接两台防火墙一起上电配置,一旦配置错误业务直接全断。
2)两台 F1050:硬件型号、软件大版本必须完全一致,版本不一致 RBM 同步会异常,切换故障。
3)RBM 必须单独接心跳线,不要复用业务网线;心跳用于同步配置、会话表、VGMP 协议报文。
4)有线网、游客无线网分别走两条专线:在防火墙上用策略路由 PBR,基于源网段区分,办公网段走 200M 专线,游客 WiFi 网段走 100M 专线。
2、C3925 + 外网接入交换机风险
C3925 下联一台交换机再接两台 F1050,这台交换机处于外网边界:
交换机只做二层透传,不要配置多余业务;关闭未使用端口,防止外网扫描攻击渗透;
C3925 两条专线,两个公网 IP,在 C3925 上做好基础 ACL 过滤,拒绝外网非法扫描报文。
3、ACG1000‑M 部署选择(二选一)
方案①路由模式(更适合你的 OSPF 规划,优先):防火墙三层对接 ACG,ACG 三层对接 S7503E;ACG 参与 OSPF,完整支持行为审计、流控;所有设备都可以运行 OSPF。
方案②桥接透传模式:ACG 仅二层透传,ACG 不能参与 OSPF 进程,防火墙和核心交换机直接建立 OSPF 邻居;缺点:排障调试不如路由模式方便。
桥接模式下,防火墙、核心之间 OSPF 报文需要 ACG 桥组放通协议。
4、内网部分:S7503E 核心,网关全部在核心
1)所有 VLAN 的 Vlan‑if 网关部署 S7503E 符合最佳实践;
2)S5800 汇聚‑S5130S 接入:接入层开启接入安全:port‑security、stp、dhcp‑snooping、arp‑detection,限制私接设备,重点清理现场便携式家用 WiFi 路由器,私接路由器会造成 DHCP 欺骗、网关冲突,也是安全通报风险源。
3)门户网站服务器网段,单独划分 DMZ VLAN,在防火墙上做严格访问控制,外网只放通必要服务端口,内网访问服务器也要受控,减少被攻击通报风险。
5、割接风险(新手重点)
1)割接前:所有设备完整备份配置,C3925、两台 F1050、S7503E、ACG、汇聚接入全部备份;做好回退方案,一旦改造故障可以快速切回旧网络。
2)优先业务窗口,夜间割接;先单台设备调通,再做冗余双机,不要一次性全部上双机。
3)双机防火墙做完配置之后,必须模拟故障拔线,验证主备 / 负载分担切换,确认业务不中断再正式交付。
四、配置难点总结
跨厂商 OSPF 邻居:Cisco C3925 与 H3C 设备 OSPF 参数对齐;防火墙安全策略放行 OSPF 协议,OSPF 邻居起不来是高频坑点。
F1050 RBM 负载分担:HRP 心跳、VGMP、会话同步,上下行接口 VRRP 组统一管控;不要只用裸 VRRP,会出现切换来回路径不一致,会话丢失业务断流。
双出口策略路由 PBR:办公网段、游客 WiFi 网段分别选择不同专线出口,注意策略路由与 OSPF 静态路由优先级关系,避免选路混乱。
ACG1000‑M 模式选择:桥接模式与路由模式对 OSPF 的影响;桥接模式下协议透传限制。
内网接入安全:dhcp‑snooping、arp‑detection,清理私接家用路由器,解决内网安全隐患(对应被通报攻击问题)。
DMZ 门户网站服务器区域安全策略,最小权限开放端口,减少外部攻击面。

老师,我大概看懂了,我之前是准备直接使用F1050作为边界和出口的,但是因为资产统计的问题,C3925就一定要用起来,所以我现在对NAT的配置有点糊涂搞不懂,假设我在边界路由器C3925上直接做EAIS IP的话,那么对于防火墙来说,是不是所有流量都是内网IP,无法检测出攻击或者黑名单IP等一系列安全相关的东西? 如果在F1050防火墙上做NAT 是不是使用两个公网IP创建地址池, 用NAPT分别转换有限,无线的流量呢?如果边界路由器的物理接口配置了公网IP之后,那么下联防火墙的肯定是私网IP, 会影响NAT吗?请老师稍微说详细一点可以吗?我有点懵了,感谢感谢

zhiliao_dsc9wn 发表时间:1天前 更多>>

老师,我大概看懂了,我之前是准备直接使用F1050作为边界和出口的,但是因为资产统计的问题,C3925就一定要用起来,所以我现在对NAT的配置有点糊涂搞不懂,假设我在边界路由器C3925上直接做EAIS IP的话,那么对于防火墙来说,是不是所有流量都是内网IP,无法检测出攻击或者黑名单IP等一系列安全相关的东西? 如果在F1050防火墙上做NAT 是不是使用两个公网IP创建地址池, 用NAPT分别转换有限,无线的流量呢?如果边界路由器的物理接口配置了公网IP之后,那么下联防火墙的肯定是私网IP, 会影响NAT吗?请老师稍微说详细一点可以吗?我有点懵了,感谢感谢

zhiliao_dsc9wn 发表时间:1天前
zhl188 七段
粉丝:2人 关注:3人

可以啊,防火墙和ACG用透明就行,管理的话配置一个带外地址。整体架构没有问题

透明模式就是走二层互联,防护你用策略控制呀,

zhl188 发表时间:4小时前 更多>>

请问防火墙也用透传吗?那怎么对攻击流量和入侵检测这些做防护呢?

zhiliao_dsc9wn 发表时间:1天前

透明模式就是走二层互联,防护你用策略控制呀,

zhl188 发表时间:4小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明