1、要pc流量先到防火墙,再从防火墙流向核心交换机最后到服务器。
2、要服务器流量先到防火墙,在从防火墙流向核心交换机最后到pc。
已实现1,失败2
这是脚本
<SwitchA> system-view
[SwitchA] acl number 3000
[SwitchA-acl-adv-3000] rule permit ip source x.x.x.x x.x.x.x any destination 192.168.236.0 0.0.0.255 //这里写办公终端的源IP段
[SwitchA-acl-adv-3000] quit
# 指定所啊办公终端的下一跳为192.168.198.254
[SwitchA] policy-based-route aaa permit node 5
[SwitchA-pbr-aaa-5] if-match acl 3000
[SwitchA-pbr-aaa-5] apply ip-address next-hop 192.168.198.254
[SwitchA-pbr-aaa-5] quit
# 在Switch A办公网段接口上应用本地策略路由。
[SwitchA]interface Ten-GigabitEthernet 1/0/0/16
[SwitchA] ip policy-based-route aaa //进入办公网段的接口调用这命令
[SwitchA]interface Ten-GigabitEthernet 1/1/0/16
[SwitchA] ip policy-based-route aaa //进入办公网段的接口调用这命令
[SwitchA]interface Ten-GigabitEthernet 2/0/0/16
[SwitchA] ip policy-based-route aaa //进入办公网段的接口调用这命令
[SwitchA]interface Ten-GigabitEthernet 2/1/0/16 [
SwitchA] ip policy-based-route aaa //进入办公网段的接口调用这命令
# 定义访问控制列表,服务器端到PC端流量强制走服务器防火墙,ACL 3001匹配TCP报文。
<SwitchA> system-view
[SwitchA] acl number 3001
[SwitchA-acl-adv-3001] rule permit ip source 192.168.236.0 0.0.0.255 any destination x.x.x.x 0.0.0.255 //这里写办公终端的源IP段
[SwitchA-acl-adv-3001] quit
# 指定所有服务器的下一跳为192.168.199.254
[SwitchA] policy-based-route bbb permit node 6
[SwitchA-pbr-bbb-6] if-match acl 3001
[SwitchA-pbr-bbb-6] apply ip-address next-hop 192.168.199.254
[SwitchA-pbr-bbb-6] quit
# 在Switch A接口上应用本地策略路由
[SwitchA]interface range Ten-GigabitEthernet 1/0/0/22 to Ten-GigabitEthernet 1/0/0/17 [SwitchA] ip policy-based-route bbb //进入服务器网段的接口上调用这命令
[SwitchA]interface range Ten-GigabitEthernet 1/1/0/22 to Ten-GigabitEthernet 1/1/0/17
[SwitchA] ip policy-based-route bbb //进入服务器网段的接口上调用这命令
[SwitchA]interface range Ten-GigabitEthernet 2/0/0/22 to Ten-GigabitEthernet 2/0/0/17
[SwitchA] ip policy-based-route bbb //进入服务器网段的接口上调用这命令
[SwitchA]interface range Ten-GigabitEthernet 2/1/0/22 to Ten-GigabitEthernet 2/1/0/17 [SwitchA] ip policy-based-route bbb //进入服务器网段的接口上调用这命令
(0)
最佳答案
您好,请知:
(0)
我这个就是应用在各个业务的vlan网关下进行的
我是这样做的,我把服务器网关移到插卡防火墙上,插卡防火墙再跟交换机用虚拟交换接口走路由,交换机连接插卡防火墙的接口Trunk,允许互联Vlan及业务Vlan通过,这样进出服务器区域的流量就会过墙了,我感觉这是最简单的办法
(0)
哪里有很多服务器,我画的图只是简略的图罢了
哪里有很多服务器,我画的图只是简略的图罢了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我这个就是应用在各个业务的vlan网关下进行的