畢業(yè)網(wǎng)站設(shè)計代做友情鏈接外鏈
目錄:
一、實驗拓撲圖
二、實驗需求
三、實驗大致思路
四、實驗步驟
?1、防火墻的相關(guān)配置
2、ISP的配置
2.1 接口ip地址配置:
3、新增設(shè)備地址配置
4、多對多的NAT策略配置,但是要保存一個公網(wǎng)ip不能用來轉(zhuǎn)換,使得辦公區(qū)的部分設(shè)備可以通過電信或者移動連理進行上網(wǎng)
4.1 在FW1上新建電信和移動的安全區(qū)域
4.2 修改FW1的g1/0/2和g1/0/3的區(qū)域
4.3 (需求1)做NAT策略,并保留一個公網(wǎng)地址不能用來轉(zhuǎn)換使得辦公區(qū)的部分設(shè)備可以通過電信或者移動連理進行上網(wǎng)
4.3.1 測試辦公區(qū)PC是否可以訪問ISP的環(huán)回(外網(wǎng)):
5、(需求2)使得分公司的設(shè)備通過總公司的移動或者電信鏈路訪問DMZ的http服務(wù)器
5.1 在FW2上做NAT和安全策略
5.2 測試:分公司可以訪問外網(wǎng)
5.2 在FW1上做服務(wù)器映射和安全策略
6、(需求3)智能選路,多出口環(huán)境基于帶寬比例進行選路,但是,辦公區(qū)中10.0.2.10該設(shè)備只能通過電信的鏈路訪問互聯(lián)網(wǎng)。鏈路開啟過載保護,保護閾值80%;
6.1、修改子接口
7、(需求四)分公司內(nèi)部的客戶端可以通過域名訪問到內(nèi)部的服務(wù)器,公網(wǎng)設(shè)備也可以通過域名訪問到分公司內(nèi)部服務(wù)器;
?7.1 FW2上做雙向NAT
8、 (需求五)游客區(qū)僅能通過移動鏈路訪問互聯(lián)網(wǎng)
一、實驗拓撲圖
二、實驗需求
1、辦公區(qū)設(shè)備可以通過電信鏈路和移動鏈路上網(wǎng)(多對多的NAT,并且需要保留一個公網(wǎng)IP不能用來轉(zhuǎn)換)
2、分公司設(shè)備可以通過總公司的移動鏈路和電信鏈路訪問到Dmz區(qū)的http服務(wù)器
3、多出口環(huán)境基于帶寬比例進行選路,但是,辦公區(qū)中10.0.2.10該設(shè)備只能通過電信的鏈路訪問互聯(lián)網(wǎng)。鏈路開啟過載保護,保護閾值80%;
4、分公司內(nèi)部的客戶端可以通過域名訪問到內(nèi)部的服務(wù)器,公網(wǎng)設(shè)備也可以通過域名訪問到分公司內(nèi)部服務(wù)器;
5、游客區(qū)僅能通過移動鏈路訪問互聯(lián)網(wǎng)
三、實驗大致思路
1.設(shè)備的接口ip地址要配置全面,包括新增的設(shè)備的ip地址,同時做好防火墻FW2的網(wǎng)絡(luò)配置
2.會做NAT轉(zhuǎn)換,包括多對多,雙向,以及智能選路策略
3.進行服務(wù)測試,驗證策略是否配置正確
四、實驗步驟
?1、防火墻的相關(guān)配置
FW2配置:
?連接ISP的接口:
選中ping選項,便于測試!!!
2、ISP的配置
2.1 接口ip地址配置:
3、新增設(shè)備地址配置
?
?只展示以上部分的設(shè)備的配置,ip地址合理分配即可!!!
4、多對多的NAT策略配置,但是要保存一個公網(wǎng)ip不能用來轉(zhuǎn)換,使得辦公區(qū)的部分設(shè)備可以通過電信或者移動連理進行上網(wǎng)
4.1 在FW1上新建電信和移動的安全區(qū)域
4.2 修改FW1的g1/0/2和g1/0/3的區(qū)域
4.3 (需求1)做NAT策略,并保留一個公網(wǎng)地址不能用來轉(zhuǎn)換使得辦公區(qū)的部分設(shè)備可以通過電信或者移動連理進行上網(wǎng)
新創(chuàng)建一個源地址轉(zhuǎn)池:將配置黑洞路由勾選(防止路由環(huán)路,還可以引入到OSPF等動態(tài)路由協(xié)議中發(fā)布出去),取消勾選允許端口地址轉(zhuǎn)換(我們要配置多對多的NAT抓換和源地址轉(zhuǎn)換,如果勾選端口地址轉(zhuǎn)換就會讓其變成了端口影射)
?關(guān)于NAT的安全策略
NAT策略:
4.3.1 測試辦公區(qū)PC是否可以訪問ISP的環(huán)回(外網(wǎng)):
可以發(fā)現(xiàn),策略成功,并且通過查看防火墻的server-map表可以發(fā)現(xiàn),流量是走的電信的鏈路!!
?用clinet ping 1.1.1.1
依舊走的是電信的12.0.0.4?
用client5去ping 1.1.1.1?
?此次走的是移動的21.0.0.3的鏈路!!!?測試成功!!
5、(需求2)使得分公司的設(shè)備通過總公司的移動或者電信鏈路訪問DMZ的http服務(wù)器
5.1 在FW2上做NAT和安全策略
NAT策略:
安全策略:
5.2 測試:分公司可以訪問外網(wǎng)
5.2 在FW1上做服務(wù)器映射和安全策略
服務(wù)器映射:
安全策略:
?
測試:
?
6、(需求3)智能選路,多出口環(huán)境基于帶寬比例進行選路,但是,辦公區(qū)中10.0.2.10該設(shè)備只能通過電信的鏈路訪問互聯(lián)網(wǎng)。鏈路開啟過載保護,保護閾值80%;
6.1、修改子接口
?新建鏈路接口:
?
測試:?
在g1/0/2口抓包:?
7、(需求四)分公司內(nèi)部的客戶端可以通過域名訪問到內(nèi)部的服務(wù)器,公網(wǎng)設(shè)備也可以通過域名訪問到分公司內(nèi)部服務(wù)器;
?7.1 FW2上做雙向NAT
?測試:
8、 (需求五)游客區(qū)僅能通過移動鏈路訪問互聯(lián)網(wǎng)
測試:?