配置了GRE后,进行了业务测试,发现一定要把untrust和local放通,业务机才能通。
问题1.因为untrust是我的外网internet域,我放通会有安全隐患吗?
问题2.有没有其他的配置办法?
(0)
最佳答案
您好,请知:
问题一解答:这样的放通是为了业务能够使用外网资源,可以通过安全的手段来确保安全。
问题二解答:可以在安全策略或域间策略的ACL中配置安全策略,仅允许GRE隧道之间的业务地址段互通,其余的全部拒绝。
(0)
能不能新建一个安全域, 只放通新安全域和local的策略?
您好,可以新建安全域的。同时也可以放通新安全域到Local的策略。注意看组网情况将涉及到的接口加入到新安全域
也就是说,我用的隧道的资源的ip所在的端口, 也要加到新的安全域?
您好,原有的可以不变动。但是要看具体的测试情况。
很扯淡, 这个, 我新建安全域,把tunnel口放进去,放通tunnel和local的策略,业务不通。 一定要放到外网internet口所在的untrust域,放通untrust和local的策略。感觉安全性不高,这种做法。 我只好限制了对端ip。 感觉这种做法和我最开始的nat业务主机到internet口上 在安全性上还不如, 因为现在的untrust到local放通了。
您好,是这样的,加入到了安全域后,域间策略是要放通的。所以一开始我就建议您通过在域间策略的ACL中进行部署。
非常感谢。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
非常感谢。