第八章 运行模式.ppt_第1页
第八章 运行模式.ppt_第2页
第八章 运行模式.ppt_第3页
第八章 运行模式.ppt_第4页
第八章 运行模式.ppt_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第11章 运行模式,ISSUE 1.1,日期:,杭州华三通信技术有限公司 版权所有,未经授权不得使用与传播,掌握防火墙的工作模式 掌握防火墙混合模式配置,课程目标,学习完本课程,您应该能够:,工作模式介绍 透明模式基本配置 混合模式基本配置,目录,三种工作模式,内网,外网,实际连线,报文路径,202.110.2.0/24,202.110.2.0/24,防火墙,路由模式 透明模式 混合模式,路由模式,内网,外网,实际连线,报文路径,202.110.2.0/24,202.110.2.0/24,防火墙,路由模式,10.110.1.254,202.110.2.1,透明模式,内网,外网,实际连线,报文路

2、径,202.110.2.0/24,202.110.2.0/24,防火墙,透明模式,透明模式下获取地址表过程(1),工作站A,工作站B,工作站C,工作站D,以太网段1,以太网段2,00e0-fcaa-aaaa,00e0-fcbb-bbbb,00e0-fccc-cccc,00e0-fcdd-dddd,接口1,接口2,透明模式下获取地址表过程(2),工作站A,工作站B,工作站C,工作站D,以太网段1,以太网段2,00e0-fcaa-aaaa,00e0-fcbb-bbbb,00e0-fccc-cccc,00e0-fcdd-dddd,接口1,接口2,透明模式下转发与过滤(1),工作站A,工作站B,工作站

3、C,工作站D,以太网段1,以太网段2,00e0-fcaa-aaaa,00e0-fcbb-bbbb,00e0-fccc-cccc,00e0-fcdd-dddd,接口1,接口2,转发,透明模式下转发与过滤(2),工作站A,工作站B,工作站C,工作站D,以太网段1,以太网段2,00e0-fcaa-aaaa,00e0-fcbb-bbbb,00e0-fccc-cccc,00e0-fcdd-dddd,接口1,接口2,不转发,透明模式下转发与过滤(3),工作站A,工作站B,工作站C,工作站D,以太网段1,以太网段2,00e0-fcaa-aaaa,00e0-fcbb-bbbb,00e0-fccc-cccc,0

4、0e0-fcdd-dddd,接口1,接口2,混合模式,内网,外网,202.110.2.0/24,202.110.2.0/24,防火墙,防火墙,主,备,VRRP,混合模式之网桥原理,网桥交换 接口可加入到网桥中 转发依据网桥表:MAC + 出接口 与交换机转发类似,网桥内数据转发基于网桥表 反向地址学习 网桥路由 BVI接口为网桥内主机的三层网关,混合模式原理,混合模式是基于路由器上的网桥实现 支持路由和桥接功能 支持透明网桥 支持子接口的桥接功能 防火墙透明模式与网桥对比 二层转发流程采用的是网桥转发流程 透明模式是系统IP配置来提供设备管理接口,混合模式是用虚拟接口IP管理; 增加了模式配置

5、和IP地址配置,工作模式介绍 透明模式基本配置 混合模式基本配置,目录,透明模式基本配置,防火墙透明模式的配置包括 : 配置防火墙的工作模式 配置防火墙的系统IP地址 启动/禁止ARP学习功能 配置对未知目的MAC地址的IP报文的处理方式 配置基于MAC地址的访问控制列表 配置在接口上应用访问控制列表 配置MAC地址转发表的老化时间 配置允许通过的报文类型,工作模式配置,配置防火墙的工作模式,透明模式基本配置,配置防火墙系统IP地址,透明模式基本配置,启动或禁止ARP学习功能,透明模式基本配置,配置对未知目的MAC的IP报文的处理方式,透明模式基本配置,配置基于MAC地址的访问控制列表,透明模

6、式基本配置,在接口上应用访问控制列表,透明模式基本配置,配置MAC地址转发表的老化时间,透明模式基本配置,配置允许通过的报文类型,透明模式基本配置,透明防火墙的显示与调试,透明模式基本配置,透明防火墙的显示与调试(续),透明模式基本配置,透明防火墙的显示与调试(续),工作模式介绍 透明模式基本配置 混合模式基本配置,目录,混合模式命令,增加的桥组配置 使能桥模块 bridge enable 创建一个桥组 bridge 1 enable 接口加入桥组bridge-set 1 创建BVI接口int Bridge-template 1 快转使能 bridge-set fast-forwarding,

7、混合模式应用之一,SecPath F1000-S防火墙部署在公网出口,下联两台核心交换机,两台交换机做冗余备份 组网图,混合模式应用之二,客户端PC,A、C属于VLAN100,客户端PC,B、D属于VLAN200,用来模拟属于不同VLAN的用户,在交换机1和交换机2与防火墙相连接口上都要配置成Trunk模式,保证带Tag标记的报文能够透传。 要求,Vlan100,F1000-A,Switch2,A,Switch1,Vlan200,Vlan100,Vlan200,B,C,D,80.1.1.2/24,80.1.1.1/24,90.1.1.2/24,90.1.1.1/24,混合模式应用之二(续),H

8、3Cfirewall packet-filter default permit/防火墙包过滤默认改为允许 H3Cbridge enable/使能桥组功能 H3Cbridge 1 enable/创建桥组1 H3CinterfaceGigabitEthernet0/0/进入连接g0/0的接口视图 H3C-GigabitEthernet0/0bridge-set 1/将接口g0/0加入到桥组1 H3C-GigabitEthernet0/0bridge vlanid-transparent-transmit enable /使能接口VLAN透传 H3C-GigabitEthernet0/0interface GigabitEthernet0/1 H3C-GigabitEthernet0/1bridge-set 1/将接口g1/0加入到桥组1 H3C-GigabitEthernet0/1bridge vlanid-transparent-transmit enable /使能接口VLAN透传 H3Cfirewall zone trust H3C-zone-trustadd interface GigabitEthernet0/0 H3Cfir

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论